Polityka prywatności
Ostatnia aktualizacja: 8 lipca 2026 r.
Usługa „Jak w Sociale" (dalej: „Usługa", „Aplikacja") to narzędzie, które
automatyzuje obsługę komentarzy i wiadomości (DM) na Instagramie i Facebooku: rozpoznaje
komentarze, otwiera rozmowę w wiadomościach prywatnych, prowadzi ją z pomocą asystenta AI
i umawia spotkania w kalendarzu. Dokument opisuje, jakie dane osobowe przetwarzamy w związku
z działaniem Aplikacji oraz jakie prawa przysługują osobom, których dane dotyczą.
1. Administrator danych
Administratorem danych w rozumieniu RODO* jest:
JAK W FINANSE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
Jerzego Świrskiego 2/23, 80-180 Gdańsk, Polska
KRS 0000630133 · NIP 6040172727 · REGON 365034482
(wpis do rejestru: 27.07.2016 r.)
Kontakt w sprawach ochrony danych: kontakt@jakwfinanse.pl.
* RODO — Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679
z 27 kwietnia 2016 r. (ogólne rozporządzenie o ochronie danych).
2. Dwie role: administrator i podmiot przetwarzający
Aplikacja działa w modelu SaaS (narzędzie udostępniane różnym klientom), dlatego nasza rola
względem danych zależy od tego, czyje dane przetwarzamy:
- Dane użytkowników Aplikacji (osób zakładających konto w panelu — imię,
e-mail, dane logowania, dane subskrypcji): jesteśmy administratorem.
- Dane osób kontaktujących się z obsługiwanym kontem na Instagramie/Facebooku
(treść komentarzy i wiadomości, dane podawane w rozmowie): administratorem jest
właściciel obsługiwanego konta (nasz klient), a my działamy jako
podmiot przetwarzający (dostawca narzędzia) na jego polecenie. Z klientami
biznesowymi zawieramy w tym zakresie umowę powierzenia przetwarzania danych
(art. 28 RODO).
W obecnym wdrożeniu Aplikacja obsługuje konta marki prowadzonej przez naszą spółkę — wówczas
obie role skupiają się po stronie wskazanego wyżej administratora.
3. Jakie dane przetwarzamy
3.1. Osoby kontaktujące się z obsługiwanym kontem (komentarze / DM)
- Nazwa użytkownika (@) i identyfikator konta na Instagramie/Facebooku.
- Treść komentarzy i wiadomości oraz historia rozmowy prowadzonej z asystentem.
- Dane kontaktowe podane dobrowolnie w rozmowie w celu umówienia konsultacji —
imię, adres e-mail, numer telefonu (funkcja CRM).
- Dane spotkania: ustalony termin, długość, link do spotkania online oraz
„migawka" e-maila/telefonu uczestnika.
- Status i notatki kontaktu na potrzeby obsługi (np. etap rozmowy) oraz
statystyki liczbowe (bez analizy treści).
3.2. Użytkownicy Aplikacji (posiadacze konta w panelu)
- Adres e-mail, imię i nazwisko, skrót (hash) hasła, data utworzenia i ostatniego logowania.
- Przy logowaniu przez Google/Facebook — identyfikator użytkownika u dostawcy logowania.
- Dane subskrypcji i rozliczeń (plan, status, identyfikatory u operatora płatności) oraz
liczniki zużycia (liczba odpowiedzi, tokeny, szacunkowy koszt).
3.3. Dane techniczne i poświadczenia
- Tokeny dostępu do Instagrama/Facebooka oraz do Kalendarza Google (token
odświeżający OAuth) — niezbędne, by Aplikacja mogła w Twoim imieniu odpowiadać na wiadomości
i tworzyć wydarzenia. Tokeny przechowujemy wyłącznie w bazie danych; nie pokazujemy ich w
interfejsie ani w logach.
- Pliki cookie sesji — jeden funkcjonalny cookie utrzymujący zalogowanie w
panelu. Nie stosujemy cookies marketingowych ani śledzących.
4. Cele i podstawy prawne przetwarzania
| Cel | Podstawa prawna (RODO) |
| Odpowiadanie na komentarze i wiadomości oraz prowadzenie rozmowy w celu umówienia spotkania (na żądanie osoby, która zainicjowała kontakt) | art. 6 ust. 1 lit. b oraz lit. f (prawnie uzasadniony interes administratora konta — obsługa zapytań i leadów) |
| Generowanie treści odpowiedzi z użyciem modelu AI | art. 6 ust. 1 lit. b / lit. f (element świadczenia usługi) |
| Tworzenie wydarzeń w kalendarzu i ich zmiana/odwołanie na prośbę osoby | art. 6 ust. 1 lit. b (realizacja umówionego spotkania) |
| Prowadzenie kont użytkowników, subskrypcji i rozliczeń | art. 6 ust. 1 lit. b (umowa) oraz lit. c (obowiązki podatkowo-księgowe) |
| Statystyki i CRM (liczby, lejek skuteczności) | art. 6 ust. 1 lit. f (prawnie uzasadniony interes — ocena i poprawa obsługi) |
| Zapewnienie bezpieczeństwa i rozpatrywanie reklamacji/roszczeń | art. 6 ust. 1 lit. f |
5. Odbiorcy danych i podmioty przetwarzające (podprocesorzy)
Aby Aplikacja mogła działać, korzystamy ze sprawdzonych dostawców. Każdy z nich przetwarza dane
wyłącznie w niezbędnym zakresie i na podstawie odpowiednich umów:
| Dostawca | Rola | Zakres danych |
| Meta Platforms (Instagram, Facebook) | źródło komentarzy/wiadomości i kanał wysyłki (Graph API, webhooki) | nazwa użytkownika, identyfikatory, treść komentarzy/wiadomości |
| Anthropic (model Claude, API) | generowanie treści odpowiedzi i klasyfikacja komentarzy | treść rozmowy przesyłana do przetworzenia; w trybie API nie jest wykorzystywana do trenowania modeli |
| Google (Kalendarz, logowanie OAuth) | tworzenie wydarzeń i linków do spotkań; opcjonalne logowanie | termin, tytuł i uczestnicy wydarzenia; identyfikator logowania |
| Hetzner Online GmbH | hosting serwera Aplikacji i bazy danych (centrum danych w UE) | wszystkie dane przechowywane przez Aplikację |
Dane mogą być też udostępnione operatorowi płatności (przy wykupieniu płatnej subskrypcji) oraz
— w razie obowiązku prawnego — uprawnionym organom.
6. Przechowywanie i transfery poza EOG
Serwer i baza danych Aplikacji znajdują się na terenie Unii Europejskiej
(infrastruktura Hetzner). Część podprocesorów (Anthropic, Google, Meta) to podmioty z grup
kapitałowych mających siedzibę w USA — w zakresie, w jakim dochodzi do przekazania
danych poza Europejski Obszar Gospodarczy, odbywa się ono na podstawie odpowiednich zabezpieczeń,
o których mowa w RODO (standardowe klauzule umowne i/lub ramy ochrony danych UE–USA, tzw. „Data
Privacy Framework").
7. Bezpieczeństwo i ochrona danych
Stosujemy techniczne i organizacyjne środki bezpieczeństwa odpowiednie do ryzyka, aby chronić
przetwarzane dane — w tym dane wrażliwe oraz dane uzyskane z interfejsów Google (Kalendarz Google):
- Szyfrowanie w transmisji: cała komunikacja z Aplikacją i jej interfejsami odbywa
się wyłącznie przez HTTPS/TLS z wymuszonym mechanizmem HSTS. Dane nie są przesyłane kanałem
nieszyfrowanym.
- Ochrona danych „w spoczynku": dane przechowujemy na serwerze w Unii Europejskiej
(Hetzner) z dostępem ograniczonym do niezbędnego personelu. Hasła użytkowników zapisujemy wyłącznie
jako jednokierunkowy skrót kryptograficzny (bcrypt), nigdy w postaci jawnej.
- Ochrona poświadczeń: tokeny dostępu (Instagram/Facebook, Kalendarz Google)
przechowujemy wyłącznie w bazie danych; nie pokazujemy ich w interfejsie ani nie zapisujemy w logach,
a po odłączeniu konta lub cofnięciu dostępu są usuwane.
- Kontrola dostępu i uwierzytelnianie: dostęp do panelu wymaga logowania, z opcjonalnym
uwierzytelnianiem dwuskładnikowym (2FA/TOTP). Stosujemy ograniczenie liczby prób logowania (ochrona
przed atakami siłowymi), tokeny anty-CSRF oraz zabezpieczone ciasteczko sesji (flagi Secure, HttpOnly,
SameSite).
- Zabezpieczenie infrastruktury: usługa aplikacyjna nie jest wystawiona bezpośrednio
do internetu (ruch wyłącznie przez zabezpieczony serwer pośredniczący), proces działa w utwardzonym,
izolowanym środowisku, a serwer objęty jest zaporą sieciową i aktualizacjami bezpieczeństwa. Wykonujemy
regularne kopie zapasowe bazy danych.
- Minimalizacja danych: zbieramy i przechowujemy wyłącznie dane niezbędne do działania
Usługi.
- Ograniczone wykorzystanie danych Google: dane uzyskane z interfejsów Google (w tym
Kalendarza) wykorzystujemy wyłącznie do świadczenia i ulepszania funkcji widocznych dla użytkownika
(umawianie i zarządzanie spotkaniami). Nie sprzedajemy tych danych, nie udostępniamy ich
podmiotom trzecim poza podprocesorami wymienionymi w pkt 5, ani nie wykorzystujemy ich
do trenowania modeli AI czy do celów reklamowych. Korzystanie z danych użytkowników Google jest
zgodne z Zasadami dotyczącymi danych użytkowników usług Google API, w tym z wymogami Ograniczonego
Wykorzystania (Limited Use).
- Reagowanie na incydenty: w razie naruszenia ochrony danych działamy zgodnie z RODO,
w tym zawiadamiamy właściwy organ nadzorczy oraz — gdy jest to wymagane — osoby, których dane dotyczą,
w przewidzianych prawem terminach.
8. Jak długo przechowujemy dane
- Treść rozmów, kontakty i spotkania — przez czas niezbędny do obsługi kontaktu
i realizacji spotkania, a następnie usuwamy je lub anonimizujemy. Dane możesz usunąć wcześniej
na żądanie (zob. punkt 10).
- Dane konta i subskrypcji — przez czas posiadania konta, a po jego zamknięciu
przez okres wymagany przepisami (m.in. księgowymi) lub do upływu terminów przedawnienia roszczeń.
- Tokeny dostępu (IG/FB, Kalendarz) — do czasu odłączenia konta lub cofnięcia
dostępu; po odłączeniu są usuwane.
9. Twoje prawa
W związku z przetwarzaniem danych przysługuje Ci prawo do:
- dostępu do danych i uzyskania ich kopii,
- sprostowania (poprawienia) danych,
- usunięcia danych („prawo do bycia zapomnianym"),
- ograniczenia przetwarzania,
- wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie,
- przenoszenia danych,
- cofnięcia zgody w dowolnym momencie (jeśli przetwarzanie odbywa się na podstawie zgody),
- wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych
(ul. Stawki 2, 00-193 Warszawa).
Aby skorzystać z praw, napisz na kontakt@jakwfinanse.pl.
Jeśli przetwarzamy Twoje dane jako podmiot przetwarzający (komunikacja z kontem klienta), możemy
przekazać żądanie administratorowi danego konta lub zrealizować je na jego polecenie.
10. Usuwanie danych
W każdej chwili możesz zażądać usunięcia danych powiązanych z Twoim kontem na Instagramie/Facebooku.
Sposób zgłoszenia oraz automatyczny mechanizm usuwania (w tym callback dla Meta) opisujemy na
osobnej stronie: Usuwanie danych użytkownika.
Dostęp Aplikacji możesz też w każdej chwili cofnąć po stronie Instagrama/Facebooka
(Ustawienia → Aplikacje i witryny). Po cofnięciu dostępu nie będziemy otrzymywać nowych
danych z Twojego konta.
11. Pliki cookie
Panel Aplikacji używa wyłącznie niezbędnego pliku cookie sesji (utrzymanie
zalogowania). Nie stosujemy plików cookie do marketingu ani profilowania.
12. Zmiany polityki
Politykę możemy aktualizować, np. wraz z rozwojem Aplikacji. Aktualna wersja jest zawsze dostępna
pod tym adresem; istotne zmiany zakomunikujemy w odpowiedni sposób.