Polityka Prywatności Palladin

Wersja angielska: Privacy Policy (informacyjna; wiążąca jest wersja polska).

1. Administrator

Patryk Roguszewski IT Solutions — firma Patryka Roguszewskiego, przedsiębiorcy wpisanego do CEIDG, NIP 8241804773, REGON 366380826 — jest administratorem danych osobowych („my”, „Palladin”). Adres do doręczeń: ul. Szkolna 11G/1, 05-091 Ząbki. Kontakt — także we wszystkich sprawach dotyczących ochrony danych osobowych: patryk.roguszewski@palladin.io, tel. +48 517 777 441.

W zakresie, w jakim organizacja (klient B2B) wprowadza do Serwisu dane dotyczące swoich pracowników lub systemów, działamy jako podmiot przetwarzający na podstawie umowy powierzenia (art. 28 RODO), a administratorem jest ta organizacja.

2. Dwie kategorie danych: Dane Konta i Dane Sejfu

Fundamentem Palladin jest architektura zero-knowledge: treść Twoich Wpisów szyfrowana jest na Twoim urządzeniu, zanim trafi na nasze serwery.

Dane Konta (widoczne dla nas)Dane Sejfu (niewidoczne dla nas)
Co obejmująe-mail, nazwa wyświetlana, język, organizacja, sól i weryfikator uwierzytelnienia wyprowadzony po stronie klienta z Hasła Głównego, Plan i status subskrypcji, metadane Wpisów (nazwa, opis, ikona, typ, domena, znaczniki czasu), rejestr zdarzeń, klucze publiczne i owinięte klucze prywatnetreść Wpisów: loginy, hasła, klucze API, notatki, adresy URL, sekrety TOTP, skrypty, pola oznaczone jako ukryte
Jak przechowywanew postaci jawnej lub zaszyfrowanej po stronie serwerawyłącznie jako szyfrogram (XSalsa20-Poly1305); klucze wyprowadzane z Hasła Głównego (Argon2id) istnieją tylko na Twoim urządzeniu
Czy mamy dostęptak — w zakresie niezbędnym do świadczenia usługinie — nie znamy Hasła Głównego, Klucza Odzyskiwania ani kluczy szyfrujących i nie jesteśmy w stanie odszyfrować treści Wpisów

Zaszyfrowane Dane Sejfu pozostają danymi osobowymi w rozumieniu RODO (pseudonimizacja); szyfrowanie po stronie klienta stosujemy jako środek bezpieczeństwa z art. 32 RODO.

3. Jakie dane przetwarzamy, po co i na jakiej podstawie

CelDanePodstawa prawna
Założenie konta, uwierzytelnianie i świadczenie usługie-mail, nazwa, język, organizacja, sól i weryfikator uwierzytelnienia; owinięte klucze kryptograficzne; zaszyfrowane Wpisy i ich metadaneart. 6 ust. 1 lit. b RODO (umowa)
Obsługa Planu, subskrypcji i rozliczeńPlan, status subskrypcji, identyfikator klienta i transakcji u operatora, kraj i waluta rozliczenia; dane fakturowe przekazane operatorowiart. 6 ust. 1 lit. b i c RODO (umowa i obowiązki podatkowo-księgowe)
Bezpieczeństwo, rozliczalność, wykrywanie nadużyćrejestr zdarzeń (kto, co, kiedy — w tym nazwy Wpisów, nazwa i uzasadnienie Agenta), adres IP i nazwa hosta ostatniego połączenia Agentaart. 6 ust. 1 lit. f RODO (uzasadniony interes: bezpieczeństwo usługi i rozliczalność dostępu do sekretów)
Powiadomienia o zdarzeniach wymagających Twojej decyzjitoken push, platforma i nazwa urządzenia lub identyfikator klienta przeglądarki, kategoria zdarzenia, nieprzezroczysty identyfikator powiadomienia oraz tytuł i treść komunikatu; zależnie od zdarzenia komunikat może zawierać nazwę Agenta, nazwę osoby wykonującej działanie, nazwę Wpisu lub Sejfu — nigdy treść Wpisu, hasła, klucze ani inne sekretyart. 6 ust. 1 lit. b RODO
Doręczanie e-maili transakcyjnych i prawnychadres e-mail, nazwa wyświetlana, treść powiadomienia, zdarzenia dostarczenia/zwrotek/skargart. 6 ust. 1 lit. b, c i f RODO (wykonanie umowy, obowiązek prawny, bezpieczeństwo i skuteczność doręczeń)
Analityka produktowazdarzenia użycia aplikacji (identyfikator użytkownika, typ zdarzenia, właściwości techniczne — bez treści Wpisów i bez sekretów)zgoda (art. 6 ust. 1 lit. a RODO) — patrz Polityka Cookies
Obsługa reklamacji i żądańkorespondencja, dane kontaart. 6 ust. 1 lit. b i c RODO
Obsługa zgłoszeń dotyczących nielegalnych treści, odwołań i obowiązków wynikających z DSAdane kontaktowe zgłaszającego, treść zgłoszenia i załączniki, uzasadnienie decyzji, korespondencjaart. 6 ust. 1 lit. c RODO (obowiązek prawny) oraz art. 6 ust. 1 lit. f RODO (obrona przed roszczeniami i bezpieczeństwo Serwisu)

Podanie danych Konta (adresu e-mail oraz danych wymaganych do uwierzytelnienia) jest dobrowolne, ale stanowi warunek zawarcia i wykonania umowy — bez tych danych nie możemy założyć konta ani świadczyć Usługi. Podanie danych wymaganych przez operatora płatności jest warunkiem zakupu Planu płatnego. Zgoda na analitykę jest w pełni dobrowolna i jej brak nie ogranicza korzystania z Serwisu.

Serwis jest przeznaczony wyłącznie dla osób, które ukończyły 18 lat. Nie zakładamy świadomie kont osobom małoletnim.

Nie profilujemy użytkowników ani nie podejmujemy wobec nich zautomatyzowanych decyzji wywołujących skutki prawne. Nie sprzedajemy danych.

4. Dane widoczne dla Agentów AI

Świadomą cechą produktu jest to, że zarejestrowane w Twojej organizacji Agenty AI widzą — bez zatwierdzonego Dostępu — jawne metadane Wpisów: nazwę, opis, domenę oraz pola, które właściciel Wpisu wprost oznaczył jako widoczne dla Agentów. Umożliwia to Agentom odnalezienie właściwego Wpisu i złożenie wniosku o Dostęp. Treść Wpisu nigdy nie jest widoczna bez zatwierdzonego Dostępu; jest dostarczana pojedynczo, zaszyfrowana kluczem konkretnego Agenta. Nie umieszczaj danych osobowych ani sekretów w nazwach i opisach Wpisów.

Jeżeli korzystasz z trybu get (zwrócenie sekretu do kontekstu Agenta), sekret może zostać przekazany dostawcy modelu językowego, z którego korzysta Twój Agent — odpowiedzialność za ten wybór opisuje Regulamin §6.

5. Odbiorcy danych i podmioty przetwarzające

Korzystamy z ograniczonej listy dostawców — pełna, aktualna lista wraz z ich rolami znajduje się w dokumencie „Odbiorcy danych i podmioty przetwarzające” (Data Recipients and Processors). Podmiotami przetwarzającymi na nasze zlecenie są Google/Firebase, Amazon Web Services EMEA SARL, PostHog i RevenueCat. Paddle, Apple oraz Google w zakresie odpowiednio płatności webowych, App Store i Google Play działają jako niezależni administratorzy danych na zasadach własnych usług. Żaden z tych dostawców nie otrzymuje treści Wpisów w postaci jawnej — po stronie serwera treść jest przetwarzana wyłącznie jako szyfrogram i nigdy nie trafia do magazynu plików jako plaintext.

Dane mogą być ponadto udostępnione uprawnionym organom, gdy wymaga tego prawo — w granicach żądania i po weryfikacji jego podstawy. Ze względu na architekturę zero-knowledge nie jesteśmy w stanie przekazać treści Wpisów w postaci jawnej.

Amazon SES (Amazon Web Services, region UE — Irlandia) obsługuje pocztę transakcyjną: weryfikację adresu e-mail, alerty bezpieczeństwa, powiadomienia dotyczące konta i doręczenia prawne. Dane wysyłki obejmują adres e-mail, nazwę wyświetlaną, treść powiadomienia oraz zdarzenia dostarczenia, zwrotek i skarg. Kanał nie służy do komunikacji marketingowej bez odrębnej podstawy prawnej.

Firebase Cloud Messaging przetwarza token urządzenia i payload niezbędny do doręczenia powiadomienia na web, Android i iOS. Dla urządzeń Apple wiadomość jest następnie doręczana przez Apple Push Notification service (APNs). Payload zawiera kategorię zdarzenia, nieprzezroczysty identyfikator powiadomienia oraz tytuł i treść komunikatu. Zależnie od zdarzenia tytuł lub treść mogą zawierać nazwę Agenta, nazwę osoby wykonującej działanie, nazwę Wpisu lub Sejfu. Payload nie zawiera treści Wpisów, haseł, kluczy ani innych sekretów. Treść powiadomienia może być widoczna na ekranie blokady zgodnie z ustawieniami urządzenia.

Właściwy podmiot Paddle wskazany w checkout — Paddle.com Market Limited dla większości kupujących poza Ameryką Północną, Paddle.com Inc. dla kupujących w USA albo Paddle.com (Canada) Ltd. dla kupujących w Kanadzie — działa jako sprzedawca wobec kupującego i Merchant of Record dla płatności webowych oraz niezależny administrator danych rozliczeniowych. Apple App Store i Google Play działają jako sprzedawcy lub operatorzy platform dla zakupów mobilnych i niezależni administratorzy. RevenueCat synchronizuje status uprawnień subskrypcyjnych między kanałami jako nasz podmiot przetwarzający. Podmioty te nie otrzymują treści Wpisów ani kluczy szyfrujących.

6. Transfery poza EOG

Infrastruktura przechowująca dane działa w regionie AWS eu-west-1 (Irlandia, UE), a PostHog korzysta z EU Cloud. RevenueCat działa w USA; Google, Apple, Paddle, PostHog i AWS mogą angażować podmioty grupowe lub dalszych dostawców poza EOG. W zależności od przepływu podstawą transferu są decyzja o adekwatności (w tym EU–US Data Privacy Framework) i/lub standardowe klauzule umowne (SCC), wraz ze środkami dodatkowymi (szyfrowanie w tranzycie i spoczynku). Szczegóły zawiera dokument „Odbiorcy danych i podmioty przetwarzające”.

Informację o mechanizmie właściwym dla konkretnego transferu, kopię mających zastosowanie SCC oraz podsumowanie oceny skutków transferu można uzyskać pod adresem patryk.roguszewski@palladin.io. Dokumenty mogą zostać zanonimizowane lub ograniczone w zakresie niezbędnym do ochrony danych innych osób, tajemnicy przedsiębiorstwa i bezpieczeństwa systemów.

7. Jak długo przechowujemy dane

DaneOkres
Dane Konta i Dane Sejfudo usunięcia konta; po usunięciu konta dane są kasowane niezwłocznie, nie później niż w ciągu 30 dni (kopie zapasowe: do 90 dni)
Rejestr zdarzeń (audit log)w Planie Free: 30 dni; w Planach płatnych: przez okres wskazany w Cenniku lub umowie, nie dłużej niż przez czas trwania umowy, a po jej zakończeniu wyłącznie do czasu przedawnienia roszczeń lub wykonania obowiązku prawnego
Tokeny i payloady pushtoken do wylogowania, wyrejestrowania, wygaśnięcia albo usunięcia konta; payload jest przekazywany dostawcom wyłącznie w celu doręczenia i może być przez nich czasowo przechowywany zgodnie z zasadami FCM/APNs
Dane subskrypcji i rozliczeńprzez czas subskrypcji, a następnie przez okres wymagany przepisami podatkowymi, rachunkowymi i dotyczącymi roszczeń
Zdarzenia doręczenia e-maili90 dni od zdarzenia, chyba że dłuższe przechowanie jest konieczne do wyjaśnienia incydentu lub obrony przed roszczeniem
Lista wykluczeń e-maildo czasu ponownego potwierdzenia możliwości doręczenia albo usunięcia konta, zależnie od tego, co nastąpi wcześniej; dłużej tylko gdy wymaga tego bezpieczeństwo lub obowiązek prawny
Zdarzenia analitycznenie dłużej niż 24 miesiące od zebrania; cofnięcie zgody zatrzymuje dalsze zbieranie i wykorzystywanie wymagające zgody, a żądania usunięcia realizujemy zgodnie z art. 17 RODO
Korespondencja reklamacyjnado przedawnienia roszczeń

8. Twoje prawa

Masz prawo do: dostępu do danych i ich kopii, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie oraz cofnięcia zgody w każdym czasie (bez wpływu na zgodność z prawem wcześniejszego przetwarzania).

Żądania kieruj na patryk.roguszewski@palladin.io. Odpowiadamy w ciągu miesiąca. Konto wraz z danymi możesz usunąć bezpośrednio w aplikacji albo składając żądanie e-mail.

Granice techniczne zero-knowledge. Nie jesteśmy w stanie „odzyskać” ani udostępnić treści Twoich Wpisów w postaci jawnej — także na Twoje żądanie — bo ich nie znamy. Kopię treści Wpisów uzyskasz wyłącznie eksportując je z odblokowanego Sejfu na swoim urządzeniu.

Masz prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).

9. Bezpieczeństwo

Stosujemy m.in.: szyfrowanie treści Wpisów na urządzeniu (Argon2id, X25519, XSalsa20-Poly1305 — biblioteka libsodium), TLS dla transmisji, klucze API Agentów przechowywane wyłącznie jako skrót (SHA-256), rejestr zdarzeń w trybie append-only, zasadę minimalizacji sekretów w telemetrii i logach. Szczegóły architektury: dokumentacja bezpieczeństwa Palladin.

10. Cookies i podobne technologie

Zasady użycia cookies, localStorage i analityki opisuje Polityka Cookies.

11. Zmiany polityki

O istotnych zmianach poinformujemy w Serwisie lub e-mailem. Historia zmian dostępna jest w publicznym rejestrze zmian dokumentów prawnych.