Polityka prywatności Photo Assistant
Data obowiązywania: od 17.09.2026 r.
1. Kto odpowiada za dane
Administratorem danych osobowych związanych z prowadzeniem kont użytkowników i obsługą serwisu Photo Assistant jest Wojtek Kibitlewski, adres: ul. Śnieżyczek 11A, 40-748 Katowice, e-mail: support@photo-assistant.com, dalej „Administrator” lub „my”.
Polityka dotyczy strony photo-assistant.com, aplikacji oraz udostępnianych przez nią stron płatności. Nie zastępuje informacji o przetwarzaniu danych przekazywanych przez fotografa jego klientom.
2. Dane użytkownika a dane klientów fotografa
W odniesieniu do danych rejestracyjnych, rozliczeń za aplikację, kontaktu z pomocą techniczną oraz zapewnienia bezpieczeństwa serwisu działamy jako administrator, w zakresie właściwym dla tych celów.
W odniesieniu do danych klientów fotografa, jego korespondencji, notatek, zapytań, terminów sesji i rozliczeń wprowadzonych do aplikacji działamy co do zasady jako podmiot przetwarzający na polecenie użytkownika. Administratorem tych danych jest fotograf lub podmiot, w którego imieniu korzysta on z aplikacji. Warunki tego przetwarzania określa załącznik do regulaminu.
Jeżeli kontaktujesz się z fotografem lub płacisz za jego usługę, z pytaniem o treść korespondencji, podstawę jej przetwarzania albo jej usunięcie zwróć się przede wszystkim do fotografa. Jeżeli otrzymamy takie żądanie, przekażemy je właściwemu administratorowi i pomożemy mu je obsłużyć w zakresie naszych obowiązków.
3. Jakie dane przetwarzamy i skąd je mamy
W zależności od używanych funkcji przetwarzamy:
- Dane konta: imię i nazwisko, adres e-mail, dane działalności podane w ustawieniach, preferencje językowe, informacje o akceptacji regulaminu, dane uwierzytelniania oraz historię niezbędnych zdarzeń związanych z kontem.
- Dane techniczne: adres IP, informacje o przeglądarce i urządzeniu, identyfikatory sesji, daty dostępu i logi błędów lub zdarzeń bezpieczeństwa.
- Dane wsparcia i rozliczeń: treść zgłoszeń, korespondencję z nami oraz dane niezbędne do obsługi płatnego dostępu i dokumentów rozliczeniowych.
- Dane powierzone przez fotografa: dane kontaktowe klientów, treść i nagłówki wiadomości, historię rozmów, notatki, ustalenia dotyczące usług i sesji, terminy oraz informacje o należnościach i płatnościach.
- Dane integracji: adres skrzynki, ustawienia połączenia, tokeny autoryzacyjne Google, dane dostępowe IMAP/SMTP i klucze API podane w aplikacji.
- Wyniki działania funkcji AI: kategorie wiadomości, wydobyte dane kontaktowe, podsumowania, propozycje tytułów i terminów oraz informacje o wykonanych automatyzacjach.
Dane otrzymujemy bezpośrednio od użytkownika, z połączonych przez niego usług, z korespondencji jego klientów, od operatorów płatności oraz w związku z korzystaniem z serwisu. W zakresie danych powierzonych to fotograf odpowiada za obowiązek informacyjny wobec swoich klientów i innych osób, również gdy dane uzyskał pośrednio.
Podanie adresu e-mail i danych wymaganych przy rejestracji jest niezbędne do utworzenia i obsługi konta. Pozostałe dane są wymagane tylko w zakresie potrzebnym do wybranej funkcji lub realizacji obowiązku prawnego. Niepodłączenie skrzynki lub innej integracji ogranicza odpowiednie funkcje.
4. Cele i podstawy prawne — gdy jesteśmy administratorem
| Cel | Podstawa prawna |
|---|---|
| Utworzenie i obsługa konta, udostępnienie okresu próbnego i płatnej usługi, kontakt dotyczący umowy | Art. 6 ust. 1 lit. b RODO — zawarcie i wykonanie umowy z osobą, której dane dotyczą |
| Obsługa osoby reprezentującej klienta będącego odrębnym podmiotem | Art. 6 ust. 1 lit. f RODO — uzasadniony interes w kontaktach i realizacji umowy z tym podmiotem |
| Wypełnienie obowiązków podatkowych, rachunkowych i innych obowiązków ustawowych, jeśli mają zastosowanie | Art. 6 ust. 1 lit. c RODO |
| Bezpieczeństwo, przeciwdziałanie nadużyciom, diagnostyka niezbędna do utrzymania usługi | Art. 6 ust. 1 lit. f RODO — ochrona serwisu, użytkowników i danych |
| Obsługa pytań niezwiązanych z umową oraz ustalenie, dochodzenie lub obrona roszczeń | Art. 6 ust. 1 lit. f RODO — odpowiedź na kontakt i ochrona praw |
Zgoda na regulamin ani potwierdzenie zapoznania się z polityką nie stanowią ogólnej zgody na dowolne wykorzystanie danych. Ewentualny marketing elektroniczny lub opcjonalne technologie śledzące wymagające zgody zostaną objęte odrębnym mechanizmem przed ich uruchomieniem.
5. Poczta i integracja z Google
Po połączeniu skrzynki aplikacja pobiera i zapisuje wiadomości potrzebne do działania funkcji korespondencji oraz może wysyłać odpowiedzi. Integracja Gmail korzysta z uprawnień do odczytu poczty (gmail.readonly) i wysyłania wiadomości (gmail.send). IMAP/SMTP wymaga podania odpowiednich danych połączenia. Dostęp jest używany także do synchronizacji w tle.
Wiadomości mogą zawierać informacje o innych osobach, nie tylko o właścicielu skrzynki. Zalecamy podłączenie skrzynki przeznaczonej do obsługi działalności i ograniczenie zakresu danych do niezbędnego minimum.
Skrzynkę można odłączyć w ustawieniach. Zatrzymuje to dalszą synchronizację, a aplikacja usuwa zapisane hasła połączenia lub token odświeżania tej integracji. Odłączenie nie usuwa automatycznie wiadomości wcześniej zapisanych w aplikacji. Można również odebrać aplikacji dostęp w ustawieniach konta Google. Usuwanie zapisanych danych opisuje punkt 8.
Zobowiązanie dotyczące Google: korzystanie z danych uzyskanych przez interfejsy Google i ich przekazywanie innym podmiotom odbywa się zgodnie z Google API Services User Data Policy oraz właściwymi zasadami Google Workspace, w tym wymaganiami Limited Use. Danych tych nie wykorzystujemy do reklam ani do tworzenia, trenowania lub ulepszania ogólnych, niepersonalizowanych modeli AI/ML. Dostęp człowieka do treści jest ograniczony do przypadków dopuszczonych tymi zasadami, np. konkretnej zgody na pomoc techniczną, bezpieczeństwa lub wymogu prawa. Przekazanie danych do AI może służyć wyłącznie dozwolonej, jasno opisanej funkcji użytkowej i wymaga spełnienia warunków Google oraz właściwych zabezpieczeń u odbiorcy.
6. AI i automatyzacje
Aplikacja wykorzystuje AI do klasyfikowania wiadomości, odczytywania danych kontaktowych, tworzenia podsumowań zapytań oraz proponowania tytułów i terminów. Analiza może odbywać się automatycznie po synchronizacji poczty. Wynik klasyfikacji może uruchomić regułę automatycznej odpowiedzi lub powiadomienia skonfigurowaną przez użytkownika.
Do dostawcy AI mogą trafiać treść wiadomości, temat, dane nadawcy, fragmenty historii rozmowy, opis działalności i zdefiniowane kategorie. Samo użycie własnego klucza API nie anonimizuje tych danych. Aktualnie przeanalizowane funkcje klasyfikacji i podsumowań korzystają domyślnie z OpenAI. Jednocześnie OpenAI domyślnie nie wykorzystuje danych przesyłanych przez API do trenowania modeli. Przekazanie danych do analizy i wykorzystanie ich do treningu to dwie osobne kwestie.
Wyniki AI mogą być błędne. Użytkownik powinien je weryfikować, szczególnie przed potwierdzeniem warunków usługi, terminu lub rozliczenia. Funkcje te służą organizacji pracy; nie są przeznaczone do podejmowania wyłącznie automatycznych decyzji wywołujących wobec osób skutki prawne lub podobnie istotne skutki.
7. Komu dane są przekazywane
Dane mogą być dostępne dla upoważnionych osób obsługujących serwis oraz dostawców hostingu, baz danych, kopii zapasowych, poczty systemowej i wsparcia technicznego, w zakresie niezbędnym do realizacji ich zadań. Uprawnionym organom przekazujemy dane, gdy wymaga tego prawo.
Po uruchomieniu odpowiednich funkcji dane trafiają także do dostawcy podłączonej poczty, dostawcy AI, SMSAPI lub operatora Przelewy24. Wysyłka wiadomości oznacza udostępnienie jej treści wskazanym adresatom. Przy płatnościach za usługi fotografa przetwarzamy m.in. kwotę, identyfikatory i status transakcji; czynności płatnicze odbywają się w systemie operatora. Link do płatności należy traktować jako poufny — osoba posiadająca link może otworzyć powiązaną stronę.
Role dostawców zależą od usługi i zawartej umowy: niektórzy działają jako podmioty przetwarzające, inni jako odrębni administratorzy, np. w zakresie własnych obowiązków związanych z płatnościami.
| Usługa | Dostawca i jego rola | Lokalizacja i transfer poza EOG |
|---|---|---|
| Hosting, baza, pliki i kopie zapasowe | SeoHost Sp. z o.o. | nie |
| E-maile systemowe i wsparcie | SeoHost Sp. z o.o. | nie |
| AI używane produkcyjnie | OPEN AI | USA, tak |
| SMSAPI | LINK Mobility Poland sp. z o. o. | nie |
Jeżeli dane są przekazywane poza Europejski Obszar Gospodarczy, zapewniamy właściwą podstawę transferu, np. odpowiednią decyzję Komisji Europejskiej albo standardowe klauzule umowne wraz z wymaganymi zabezpieczeniami. Informacje o zabezpieczeniach i możliwość otrzymania ich kopii można uzyskać przez kontakt z nami, z ochroną tajemnic i praw innych osób.
8. Jak długo przechowujemy dane i jak je usunąć
- Dane konta przechowujemy przez czas świadczenia usługi. Po jej zakończeniu pozostawiamy jedynie dane potrzebne do określonych obowiązków prawnych lub roszczeń, przez właściwe okresy ustawowe.
- Dane rozliczeniowe przechowujemy przez okres wymagany właściwymi przepisami podatkowymi i rachunkowymi.
- Zgłoszenia do pomocy technicznej: 365 dni.
- Logi bezpieczeństwa i błędów: 30 dni; dłużej wyłącznie w zakresie potrzebnym do wyjaśnienia konkretnego incydentu lub roszczenia.
- Dane klientów i korespondencję przechowujemy według udokumentowanych instrukcji fotografa i warunków powierzenia.
- Kopie zapasowe: 30 dni.
Konto można usunąć w ustawieniach bezpieczeństwa po potwierdzeniu dostępu. Usunięcie konta, odłączenie integracji i anulowanie abonamentu to różne czynności. Usunięcie z Photo Assistant nie usuwa samo w sobie źródłowej korespondencji u dostawcy poczty ani dokumentacji operatora płatności.
9. Cookies i pamięć przeglądarki
Serwis wykorzystuje mechanizmy niezbędne do utrzymania sesji, zabezpieczenia formularzy oraz działania funkcji wybranych przez użytkownika. Niektóre ustawienia interfejsu mogą być zapamiętywane w przeglądarce.
Dla zapisów niezbędnych do świadczenia usługi żądanej przez użytkownika stosujemy właściwy wyjątek od obowiązku uzyskania zgody. Opcjonalne zapisy analityczne lub marketingowe, jeśli zostaną wdrożone, wymagają uprzedniej zgody tam, gdzie przewiduje to prawo. Wycofanie zgody powinno być równie łatwe jak jej udzielenie. Ustawienia przeglądarki pozwalają ograniczać zapis danych, jednak blokowanie mechanizmów niezbędnych może utrudnić logowanie i korzystanie z aplikacji.
10. Prawa użytkownika
W granicach wynikających z RODO można żądać dostępu do danych i ich kopii, sprostowania, usunięcia, ograniczenia przetwarzania oraz przenoszenia danych. Jeżeli przetwarzanie opiera się na uzasadnionym interesie, można wnieść sprzeciw z przyczyn związanych ze swoją szczególną sytuacją. Sprzeciw wobec marketingu bezpośredniego nie wymaga uzasadnienia. Zgodę można wycofać w dowolnym momencie, bez wpływu na zgodność z prawem wcześniejszego przetwarzania.
Na żądania odpowiadamy bez zbędnej zwłoki, zasadniczo w ciągu miesiąca. Jeżeli złożoność lub liczba żądań uzasadnia wydłużenie terminu, poinformujemy o tym i przyczynach w pierwszym miesiącu. Przy uzasadnionych wątpliwościach możemy poprosić o dodatkowe informacje niezbędne do potwierdzenia tożsamości.
Przysługuje prawo złożenia skargi do Prezesa Urzędu Ochrony Danych Osobowych; informacje kontaktowe znajdują się na stronie UODO.
11. Bezpieczeństwo i zmiany dokumentu
Dobieramy środki bezpieczeństwa do ryzyka i charakteru danych. Nie należy przekazywać przez zwykłe zgłoszenie do pomocy technicznej haseł, tokenów ani pełnych kluczy API.
Politykę aktualizujemy w razie zmian sposobu przetwarzania danych lub przepisów. Aktualna wersja zawiera datę obowiązywania. O istotnych zmianach informujemy w aplikacji lub e-mailem przed rozpoczęciem nowego sposobu przetwarzania. Sama zmiana polityki nie zastępuje zgody, jeśli nowy cel jej wymaga.