Polityka Prywatności — Proompi
Ostatnia aktualizacja: 1 maja 2026 | Wersja 1.0
ENGIT sp. z o.o.
ul. Stefana Jaracza 39, 33-100 Tarnów, Polska
KRS: 0001109234 · NIP: 8733296963 · REGON: 528839231
1. Kim jesteśmy (Administrator danych)
Administratorem Twoich danych osobowych jest:
ENGIT spółka z ograniczoną odpowiedzialnością, ul. Stefana Jaracza 39, 33-100 Tarnów, KRS: 0001109234, NIP: 8733296963, REGON: 528839231. E-mail kontaktowy: hi@proompi.com. E-mail w sprawach ochrony danych: privacy@proompi.com.
Prowadzimy serwis Proompi (https://www.proompi.com) — platformę SaaS umożliwiającą tworzenie treści przy pomocy sztucznej inteligencji.
W niniejszej Polityce „my" / „Proompi" / „Administrator" odnosi się do ENGIT sp. z o.o.; „Ty" / „Użytkownik" — do osoby, której dane dotyczą.
2. Punkt kontaktowy ds. ochrony danych
Nie wyznaczyliśmy formalnego Inspektora Ochrony Danych (IOD) w rozumieniu art. 37 RODO. Wszelkie sprawy dotyczące ochrony danych osobowych prosimy kierować na adres: privacy@proompi.com lub pisemnie na adres siedziby spółki.
Pytania w sprawach prywatności obsługuje wewnętrznie zarząd ENGIT sp. z o.o. (Jacek Barwacz, Prezes Zarządu).
3. Jakie dane przetwarzamy
3.1. Dane podane przez Ciebie podczas rejestracji i korzystania z Serwisu
| Kategoria | Przykładowe dane | Wymagane / Opcjonalne |
|---|---|---|
| Dane logowania | adres e-mail, hasło (przechowywane jako bcrypt) | Wymagane |
| Dane profilowe | imię/pseudonim, zdjęcie profilowe | Opcjonalne |
| Dane preferencji | język interfejsu, preferowany model AI | Opcjonalne |
| Dane onboardingowe | główny cel korzystania, branża | Opcjonalne |
| Dane firmowe (B2B) | NIP, nazwa firmy, adres | Wymagane przy zakupie B2B |
3.2. Dane zbierane automatycznie
| Kategoria | Dane | Cel |
|---|---|---|
| Adres IP | przy rejestracji i logowaniu — przechowywany jako nieodwracalny skrót SHA-256 | Bezpieczeństwo, wykrywanie nadużyć, rozliczalność |
| Kraj | wykryty z IP, kod 2-literowy (np. „PL") | Personalizacja, analityka |
| User agent | przeglądarka, system operacyjny | Bezpieczeństwo, optymalizacja |
| Czas aktywności | logowanie, ostatnia aktywność | Bezpieczeństwo, retencja |
| Identyfikatory urządzenia | dla użytkowników niezalogowanych — anonimowy fingerprint | Limitowanie darmowych prób |
3.3. Dane z logowania OAuth (Google, Facebook)
Jeśli logujesz się przez Google lub Facebook, otrzymujemy: ID konta u dostawcy, e-mail, imię, zdjęcie profilowe, oraz tokeny dostępu (przechowywane w postaci zaszyfrowanej).
3.4. Treści generowane przez Ciebie
- Prompty (treść tekstowa wprowadzona w celu generowania)
- Wygenerowane treści (obrazy, wideo, audio, tekst — przechowywane w Google Cloud Storage w regionie Warszawa)
- Konwersacje z AI
- Workflow (Twoje sekwencje automatyzacji)
- Profile marki (tony komunikacji, słowa kluczowe, branża, wartości — wprowadzane przez Ciebie)
- Treści przesyłane jako referencyjne (obrazy do edycji, materiały do generowania wariantów)
3.5. Dane finansowe
- ID klienta i transakcji w systemie Stripe (np. cus_..., sub_...)
- Kwoty zapłacone, waluta, status transakcji
- Faktury VAT (dla Przedsiębiorców)
3.6. Dane analityczne
- Zdarzenia w aplikacji (login, signup, generowanie treści, zakupy)
- Statystyki użycia (liczba promptów, modeli AI, kosztów w Kredytach)
- Dane sesji (czas trwania, strony odwiedzone)
3.7. Dane mediów społecznościowych (jeśli podłączysz konta)
- ID konta na platformie (Instagram, Facebook, TikTok, LinkedIn, Threads)
- Login, nazwa wyświetlana, avatar
- Tokeny OAuth (przechowywane przez bundle.social, nie przez nas)
- Dane analityczne postów (impressions, reach, likes, comments) — od momentu wdrożenia Proompi v2
3.8. Dane onboardingowe i preferencje (Proompi v2)
- Główny cel korzystania z platformy (primaryGoal)
- Branża (userIndustry)
3.9. Dane behawioralne — Brand Intelligence (Proompi v2)
W ramach funkcji AI Brand Intelligence analizujemy automatycznie: średnią długość Twoich postów, użycie emoji i hashtagów (styl, średnią liczbę), godziny i dni publikacji, wskaźniki zaangażowania per platforma, skuteczność typów treści.
3.10. Dane osób zaproszonych do Zespołu (Team Workspace, Proompi v2)
Osobie zaproszonej przekazujemy w treści e-maila pełną klauzulę informacyjną zgodną z art. 13 RODO.
- Adres e-mail osoby zaproszonej
- Token zaproszenia (jednorazowy, ważny 7 dni)
- Status zaproszenia (oczekujące / przyjęte / odrzucone / wygasłe)
4. Cele i podstawy prawne przetwarzania
| Cel | Podstawa prawna (RODO) | Dane |
|---|---|---|
| Założenie i prowadzenie Konta | art. 6 ust. 1 lit. b — wykonanie umowy | dane logowania, profilowe |
| Świadczenie Usług AI (generowanie, analiza) | art. 6 ust. 1 lit. b | Prompty, wygenerowane treści, profile marki |
| Realizacja płatności i fakturowanie | art. 6 ust. 1 lit. b oraz art. 6 ust. 1 lit. c (obowiązki podatkowe) | dane finansowe, dane firmowe |
| Wysyłka komunikacji transakcyjnej | art. 6 ust. 1 lit. b | adres e-mail, treści powiadomień |
| Komunikacja marketingowa (newsletter, re-engagement) | art. 6 ust. 1 lit. a — zgoda | adres e-mail |
| Zaproszenia do zespołu (Team Workspace) | art. 6 ust. 1 lit. b — środki przedumowne | adres e-mail osoby zaproszonej |
| Brand Intelligence — analiza wzorców komunikacji | art. 6 ust. 1 lit. f — uzasadniony interes | dane behawioralne; ze skutecznym opt-out |
| Wewnętrzna analityka produktowa | art. 6 ust. 1 lit. f — uzasadniony interes | zdarzenia, statystyki |
| Bezpieczeństwo, wykrywanie nadużyć | art. 6 ust. 1 lit. f — uzasadniony interes | adres IP (zaszyfrowany), user agent, logi |
| Obsługa zgłoszeń, reklamacji, dochodzenie roszczeń | art. 6 ust. 1 lit. f — uzasadniony interes | dane Konta, treść zgłoszenia |
| Cookies analityczne i marketingowe | art. 6 ust. 1 lit. a — zgoda | identyfikatory cookies |
| Trenowanie modeli AI na danych identyfikowalnych | art. 6 ust. 1 lit. a — zgoda (opt-in) | wyłącznie po wyraźnej zgodzie w ustawieniach Konta |
| Compliance podatkowy i księgowy | art. 6 ust. 1 lit. c — obowiązek prawny | dane finansowe, faktury — przez 5 lat |
5. Źródła danych
Większość danych otrzymujemy bezpośrednio od Ciebie. Część danych otrzymujemy z innych źródeł:
| Źródło | Jakie dane |
|---|---|
| Dostawcy OAuth (Google, Facebook) | adres e-mail, imię, ID konta, awatar, zakresy uprawnień |
| bundle.social | dane analityczne postów, status publikacji |
| Stripe | dane transakcji, status płatności |
| Sub-procesory AI | sygnały o użyciu (do rozliczeń kredytów) |
| Geolokalizacja IP | kod kraju (na podstawie adresu IP) |
6. Odbiorcy danych (podmioty przetwarzające i współadministratorzy)
Powierzamy dane wybranym, sprawdzonym podmiotom (sub-procesorom). Z każdym z nich zawarliśmy umowę powierzenia przetwarzania danych zgodną z art. 28 RODO. W przypadku transferów poza EOG stosujemy Standardowe Klauzule Umowne (SCC) Komisji Europejskiej.
6.1. Infrastruktura (UE)
| Podmiot | Cel | Lokalizacja |
|---|---|---|
| Google Cloud Platform (Google Cloud EMEA Limited) | hosting aplikacji, baza danych, storage | Warszawa, Polska (europe-central2) |
| Upstash | cache, rate limiting | Frankfurt, Niemcy (eu-central-1) |
| Cyberfolks (h88 S.A.) | wysyłka e-maili transakcyjnych (SMTP) | Polska |
6.2. Płatności
| Podmiot | Cel | Lokalizacja |
|---|---|---|
| Stripe Payments Europe Ltd. | przetwarzanie płatności | UE / USA |
6.3. Modele AI (transfer poza EOG — USA)
| Podmiot | Cel | Lokalizacja | Dane |
|---|---|---|---|
| Anthropic, PBC | wzmacnianie promptów, konwersacje, Content Score | USA | treść Promptu, historia rozmowy |
| OpenAI, L.L.C. | generowanie obrazów, analiza wizualna | USA | treść Promptu, obrazy referencyjne |
| ElevenLabs Inc. | generowanie muzyki, narracji, transkrypcja | USA | tekst, opis muzyczny, nagranie audio |
| Replicate Inc. | generowanie wideo/audio | USA | treść Promptu |
| fal.ai | generowanie i edycja wideo (Kling, Veo), edycja zdjęć, montaż | USA | treść Promptu, obraz i wideo przesłane przez Użytkownika |
| Google LLC (Gemini) | analiza materiałów wideo — kadrowanie i dobór ujęć | USA | wideo przesłane lub wygenerowane przez Użytkownika |
6.4. Inne sub-procesory
| Podmiot | Cel | Lokalizacja |
|---|---|---|
| bundle.social | publikowanie i analityka social media | UE |
| Sentry / Functional Software, Inc. | monitoring błędów, session replay | USA |
| Google LLC (Google Analytics) | analityka użytkowania (za zgodą) | USA |
| Meta Platforms, Inc. (Facebook Pixel) | śledzenie konwersji reklamowych (za zgodą marketingową) | USA |
6.5. Inne sytuacje udostępnienia danych
- organom administracji publicznej, jeśli jest to wymagane prawem (np. policja, prokuratura, UODO),
- doradcom prawnym, podatkowym, audytorom — w zakresie niezbędnym,
- nabywcy przedsiębiorstwa lub jego części w przypadku transakcji M&A — z zachowaniem standardów ochrony danych.
7. Transfery danych poza EOG
Część sub-procesorów ma siedzibę poza Europejskim Obszarem Gospodarczym (głównie w USA). Stosujemy następujące mechanizmy zabezpieczające transfer:
- Standardowe Klauzule Umowne (SCC) Komisji Europejskiej (decyzja wykonawcza 2021/914), z uwzględnieniem dodatkowych środków technicznych i organizacyjnych po wyroku Schrems II.
- Tam, gdzie to możliwe — udział w programach Data Privacy Framework (DPF) dla USA.
- Pseudoanonimizacja danych przed transferem (m.in. haszowanie IP).
8. Jak długo przechowujemy Twoje dane (retencja)
| Kategoria danych | Czas przechowywania |
|---|---|
| Aktywne Konto Użytkownika | do żądania usunięcia (lub 24 miesiące nieaktywności) |
| Konto po żądaniu usunięcia | 14 dni (okres karencji — możesz anulować) → trwałe usunięcie |
| Wygenerowane obrazy (FREE) | 7 dni |
| Wygenerowane obrazy (SPARK) | 30 dni |
| Wygenerowane obrazy (ACCELERATOR) | 90 dni |
| Wygenerowane obrazy (PRO) | 365 dni |
| Faktury i dane księgowe | 5 lat (art. 86 § 1 Ordynacji podatkowej) — po usunięciu konta faktury są anonimizowane (odłączane od profilu), ale zachowywane do celów podatkowych zgodnie z art. 17 ust. 3 lit. b RODO |
| Logi dostępowe i bezpieczeństwa | 90 dni |
| Sesje JWT | 30 dni |
| Tokeny weryfikacji e-mail | 24 godziny |
| Tokeny resetu hasła | 1 godzina |
| Anonimowe limity użycia | 30 dni |
| Treści wpisywane w Studio przez osoby niezalogowane | 30 dni (zapisywane wyłącznie z anonimowym identyfikatorem sesji, bez adresu IP, na potrzeby zapewnienia jakości i bezpieczeństwa usługi) |
| Logi przetwarzania (DataProcessingLog) | 3 lata |
| Dane Google Analytics | 14 miesięcy |
| Zaproszenia do zespołu (nieprzyjęte) | 7 dni → automatyczne usunięcie |
| Zaproszenia do zespołu (przyjęte) | do opuszczenia zespołu lub usunięcia konta |
| Reklamacje i zgłoszenia | 3 lata po zakończeniu |
9. Twoje prawa
Zgodnie z RODO przysługują Ci następujące prawa:
| Prawo | Podstawa | Jak skorzystać |
|---|---|---|
| Prawo dostępu do swoich danych | art. 15 RODO | Ustawienia → Prywatność → Pobierz dane lub privacy@proompi.com |
| Prawo do sprostowania danych | art. 16 RODO | Ustawienia → Profil lub privacy@proompi.com |
| Prawo do usunięcia | art. 17 RODO | Ustawienia → Prywatność → Usuń konto (14-dniowa karencja, możesz anulować) |
| Prawo do ograniczenia przetwarzania | art. 18 RODO | Ustawienia → Prywatność → Ogranicz przetwarzanie lub privacy@proompi.com |
| Prawo do przenoszenia danych (format JSON) | art. 20 RODO | Ustawienia → Prywatność → Eksportuj dane |
| Prawo do sprzeciwu | art. 21 RODO | Ustawienia → Prywatność → Sprzeciw wobec profilowania marki lub privacy@proompi.com |
| Prawo do wycofania zgody | art. 7 ust. 3 RODO | Ustawienia → Zgody |
| Prawo wniesienia skargi do UODO | art. 77 RODO | Prezes UODO, ul. Stawki 2, 00-193 Warszawa, https://uodo.gov.pl |
- Termin realizacji żądania: do 1 miesiąca, z możliwością przedłużenia o kolejne 2 miesiące w przypadku skomplikowanych spraw.
- Bezpłatność: Realizacja praw jest bezpłatna, chyba że żądanie jest ewidentnie nieuzasadnione lub nadmierne.
- Weryfikacja tożsamości: W celu zabezpieczenia przed nadużyciami możemy poprosić o potwierdzenie tożsamości.
10. Profilowanie i zautomatyzowane podejmowanie decyzji
10.1. Brand Intelligence (Proompi v2)
- Czy stosujemy profilowanie? Tak — analizujemy automatycznie Twoje wzorce publikacji w celu rekomendacji optymalnych godzin, hashtagów, formatów treści.
- Czy wywołuje to skutki prawne lub podobnie istotne? Nie. Zachowujesz pełną kontrolę: rekomendacje są wyłącznie sugestią.
- Podstawa prawna: art. 6 ust. 1 lit. f RODO — uzasadniony interes (poprawa jakości usługi).
- Twoje prawa: Prawo sprzeciwu (art. 21 RODO), prawo do wyłączenia funkcji.
10.2. Content Score (Proompi v2, plan ACCELERATOR+)
Funkcja opcjonalna, uruchamiana przez Ciebie. Model AI ocenia jakość Twojego posta wg 4 kryteriów (siła haka, czytelność, hashtagi, zgodność z głosem marki). Wynik jest wyłącznie sugestią. Nie blokujemy publikacji, niezależnie od oceny.
10.3. Anti-fraud i bezpieczeństwo
- Stosujemy automatyczne mechanizmy wykrywania nadużyć (np. nadmierne zużycie kredytów, podejrzane logowania).
- Nie podejmujemy w pełni zautomatyzowanych decyzji o prawnie istotnych skutkach (np. blokada konta) — każda decyzja podlega weryfikacji człowieka.
10.4. Transparentność AI (AI Act, Rozporządzenie 2024/1689)
- Treści (teksty, obrazy, wideo, audio) generowane lub wspomagane przez systemy sztucznej inteligencji są wyraźnie oznaczane w interfejsie Serwisu, zgodnie z art. 50 AI Act.
- Treści generowane przez AI mogą być niedokładne lub niekompletne — przed publikacją zawsze je sprawdź. Ponosisz odpowiedzialność za treści, które publikujesz.
- Nie wykorzystujemy systemów AI zakazanych ani wysokiego ryzyka w rozumieniu AI Act. Nasze funkcje AI służą tworzeniu i optymalizacji treści marketingowych.
11. Cookies
Szczegółowe informacje o stosowanych plikach cookies znajdziesz w Polityce Cookies dostępnej pod adresem https://www.proompi.com/legal/cookies.
- Cookies niezbędne (sesja, CSRF) — bez Twojej zgody, na podstawie art. 6 ust. 1 lit. b RODO.
- Cookies analityczne (Google Analytics) — wyłącznie po Twojej zgodzie.
- Cookies marketingowe (Facebook Pixel) — wyłącznie po Twojej zgodzie.
12. Bezpieczeństwo danych
Stosujemy zaawansowane środki techniczne i organizacyjne (art. 32 RODO):
- Szyfrowanie: TLS 1.2+ na wszystkich połączeniach, szyfrowanie bazy danych, szyfrowanie tokenów.
- Hasła: przechowywane w postaci nieodwracalnego skrótu (bcrypt, 10 rund + losowy salt).
- Pseudoanonimizacja: adresy IP są haszowane (HMAC-SHA256, sól w zmiennej środowiskowej).
- Kontrola dostępu: RBAC (role-based access control), izolacja danych per teamId/userId, ślad audytu.
- Backup: codzienny, point-in-time recovery do 7 dni, replikacja multi-AZ.
- Monitoring: wykrywanie nadużyć, próg alertów kosztowych, kill switch dla AI.
- Bezpieczna inżynieria: walidacja Zod, sanityzacja, ORM Prisma, automatyczne escapowanie React, tokeny CSRF, cookies SameSite/Secure/httpOnly.
13. Dzieci
Serwis Proompi jest skierowany wyłącznie do osób, które ukończyły 18 lat. Świadomie nie zbieramy danych dzieci. Jeśli posiadasz informacje, że dziecko korzysta z Serwisu, prosimy o kontakt: privacy@proompi.com. Niezwłocznie usuniemy takie Konto i powiązane dane.
14. Naruszenia ochrony danych
- W ciągu 72 godzin zgłaszamy naruszenie do Prezesa UODO (art. 33 RODO), o ile może ono powodować ryzyko naruszenia praw lub wolności osób fizycznych.
- Powiadamiamy bez zbędnej zwłoki osoby, których dane dotyczą, jeśli naruszenie powoduje wysokie ryzyko (art. 34 RODO).
- Każde naruszenie jest dokumentowane w wewnętrznym rejestrze.
15. Zmiany w Polityce Prywatności
Możemy aktualizować Politykę Prywatności w przypadku zmiany prawa, wytycznych organów ochrony danych, zmian w zakresie Usług lub dodania nowych sub-procesorów.
O istotnych zmianach poinformujemy Cię z 14-dniowym wyprzedzeniem poprzez: powiadomienie e-mail, komunikat w panelu Konta, baner na stronie głównej.
16. Kontakt
E-mail: privacy@proompi.com
Adres pocztowy: ENGIT sp. z o.o., ul. Stefana Jaracza 39, 33-100 Tarnów
Masz również prawo wniesienia skargi do organu nadzorczego: Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, tel. 22 531 03 00, https://uodo.gov.pl
Ostatnia aktualizacja: 1 maja 2026 | Wersja 1.0