Wróć do strony głównej

Polityka prywatności – Prosta Umowa

Data ostatniej aktualizacji: 23.07.2026


Wstęp

Zależy nam na Twojej prywatności i pełnej przejrzystości dotyczącej przetwarzania danych. Niniejsza polityka opisuje, jakie dane przetwarzamy podczas korzystania z Prostej Umowy – narzędzia do upraszczania i analizy dokumentów prawnych oraz tworzenia Raportów Informatora prawnego przy użyciu sztucznej inteligencji.

Usługa została zaprojektowana zgodnie z zasadami privacy by design i privacy by default: nie przechowujemy pełnej treści analizowanych dokumentów, nie przekazujemy ich treści narzędziom analitycznym ani marketingowym, a personalizacja reklam pozostaje wyłączona. Zalogowani użytkownicy mogą zapisywać wyniki analizy w osobistym panelu – w takim przypadku przechowujemy metadane dokumentu i uproszczoną treść w bazie danych (szczegóły w punkcie 2).


1. Administrator Danych Osobowych

Administratorem danych osobowych jest:

GREEN HAVEN PROSTA SPÓŁKA AKCYJNA

ul. Skibińskiego 27a, 25-816 Kielce, Polska

NIP: 9592073829

E-mail: contact@ghaven.pl


2. Jakie dane przetwarzamy i w jakim celu

2.1 Treść wgrywanego dokumentu

Gdy wgrywasz plik PDF lub wklejasz tekst do analizy, treść tego dokumentu jest przesyłana do zewnętrznego modelu językowego AI (Claude, firmy Anthropic) w celu jego uproszczenia i streszczenia. W związku z tym:

⚠️ Ważne

Dokumenty prawne często zawierają dane osobowe osób trzecich – imiona, nazwiska, adresy, numery PESEL, numery rachunków bankowych. Wgrywając taki dokument, wyrażasz zgodę na jego przesłanie do API firmy Anthropic (USA) w zakresie opisanym w punkcie 4.

Przed analizą usuń lub zanonimizuj wrażliwe dane osobowe z dokumentu.

2.2 Dane techniczne

W celu zapewnienia poprawnego działania usługi przetwarzamy:

Logi systemowe przechowujemy przez okres wynikający z konfiguracji infrastruktury i niezbędny do diagnostyki, zapewnienia bezpieczeństwa oraz obsługi incydentów.

2.3 Dane konta użytkownika

Usługa umożliwia opcjonalne logowanie za pomocą Google Sign-In (przez Firebase Authentication). Po zalogowaniu przechowujemy:

Dane te są przechowywane w usłudze Firebase Authentication (Google Cloud, dane przetwarzane w EOG) oraz w naszej bazie danych (tabela profili użytkowników). Logowanie jest opcjonalne – bez konta możesz korzystać z analizy dokumentów, lecz wyniki nie zostaną zapisane.

2.4 Metadane zapisanych dokumentów

Zalogowani użytkownicy mogą zapisywać wyniki analizy w osobistym panelu. W bazie danych przechowujemy wówczas następujące informacje:

Dane te przechowywane są w bazie danych PostgreSQL hostowanej na platformie Railway (lokalizacja serwera: USA). Każdy dokument jest powiązany wyłącznie z kontem użytkownika, który go zapisał – inni użytkownicy nie mają do niego dostępu.

⚠️ Ważne

Uproszczony tekst i podsumowanie mogą zawierać dane osobowe obecne w oryginalnym dokumencie (np. imiona, nazwiska stron umowy). Zapisując wynik analizy, wyrażasz zgodę na przechowywanie tych danych w naszej bazie.

2.5 Publiczny Raport Informatora prawnego

Z Informatora prawnego możesz skorzystać bez zakładania konta. W celu przygotowania, udostępnienia i obsługi publicznego Raportu przetwarzamy:

Treść opisu może zawierać dane osobowe Twoje lub innych osób. Podawaj wyłącznie informacje niezbędne do opisania sprawy i, gdy jest to możliwe, pomijaj dane pozwalające bezpośrednio zidentyfikować inne osoby.

2.6 Dane płatności i kodów promocyjnych

Zakup publicznego Raportu, płatny plan oraz dokupienie kredytów obsługujemy za pośrednictwem Stripe (szczegóły w punkcie 4.5). W naszej bazie danych przetwarzamy dane techniczne niezbędne do powiązania transakcji z Raportem albo kontem:

Kod wpisany przed przejściem do płatności przetwarzamy przejściowo w celu odnalezienia odpowiadającego mu technicznego identyfikatora i sprawdzenia ważności. Nie przekazujemy wartości wpisanego Kodu do analityki ani logów i nie tworzymy dodatkowego zapisu jego wartości przy transakcji.

🔒 Pełne dane karty

Numer karty, data ważności i kod CVV nigdy nie trafiają na nasze serwery. Są przesyłane bezpośrednio do Stripe przez formularz Stripe Checkout / Stripe Customer Portal i przetwarzane zgodnie ze standardem PCI DSS Level 1.

W zależności od rodzaju zakupu Stripe może przesłać potwierdzenie transakcji lub dokument rozliczeniowy na adres powiązany z płatnością. Zalogowani użytkownicy mogą zarządzać subskrypcją i dokumentami rozliczeniowymi w Stripe Customer Portal.


3. Podstawa prawna przetwarzania

Dane przetwarzamy na następujących podstawach wynikających z RODO (art. 6):

PodstawaZakres
Art. 6 ust. 1 lit. b – wykonanie umowyAnaliza dokumentu, przygotowanie i udostępnienie Raportu, obsługa zamówienia, płatności oraz Kodu promocyjnego
Art. 6 ust. 1 lit. a – zgodaOpcjonalne zapisywanie wyników analizy, analityka Google Analytics 4 i Microsoft Clarity oraz pomiar konwersji Google Ads w zakresie objętym udzieloną zgodą
Art. 6 ust. 1 lit. c – obowiązek prawnyObowiązki podatkowe, rachunkowe i rozliczeniowe związane z płatnościami
Art. 6 ust. 1 lit. f – uzasadniony interesZapewnienie bezpieczeństwa, zapobieganie nadużyciom, diagnostyka techniczna, logi systemowe, pomiar korzystania z usługi bez plików cookie oraz ustalanie, dochodzenie i obrona roszczeń

4. Przekazywanie danych podmiotom trzecim

4.1 Anthropic, PBC – model językowy Claude

Jest to najważniejsza informacja w tej polityce. Treść każdego dokumentu przesłanego do analizy trafia do firmy Anthropic, PBC z siedzibą w Stanach Zjednoczonych.

PodmiotAnthropic, PBC
Siedziba548 Market St, PMB 90375, San Francisco, CA 94104, USA
LokalizacjaPoza Europejskim Obszarem Gospodarczym (EOG)
Cel przekazaniaAnaliza treści dokumentu, klasyfikacja, uproszczenie i streszczenie
Trenowanie modeli AIAnthropic nie używa danych przesyłanych przez API do trenowania ani doskonalenia modeli sztucznej inteligencji
Podstawa transferuStandardowe Klauzule Umowne (SCC) – art. 46 ust. 2 lit. c RODO
DPAZawarta z Anthropic zgodnie z wymogami RODO
Polityka prywatnościanthropic.com/privacy

4.2 Firebase Authentication (Google Cloud)

Logowanie użytkowników realizowane jest za pośrednictwem Firebase Authentication (usługa Google Cloud). Firebase przechowuje dane konta: adres e-mail, wyświetlaną nazwę oraz identyfikator użytkownika (UID).

PodmiotCelSiedziba / lokalizacja danych
Google Cloud (Firebase)Uwierzytelnianie użytkowników (Google Sign-In)EOG (eur3)

4.3 Infrastruktura serwerowa (hosting i baza danych)

PodmiotCelSiedziba / lokalizacja danych
VercelHosting aplikacji webowej, pomiar zdarzeń i wydajnościZgodnie z konfiguracją i zasadami usługi Vercel
RailwayHosting backendu i bazy danych PostgreSQL, w tym danych kont, dokumentów, publicznych Raportów oraz transakcjiUSA
OVHcloud Object StoragePrzechowywanie plików PDF i udostępnianie zabezpieczonych, krótkotrwałych linków pobrania w magazynie zgodnym z S3Region skonfigurowanego magazynu OVHcloud

4.4 Google LLC – Gemini API

Korzystamy z modeli językowych Google Gemini do uzupełniających zadań analitycznych: generowania wektorów semantycznych (embeddingów) na potrzeby wyszukiwania podstaw prawnych, ponownego rankingu wyników wyszukiwania orzeczeń oraz pogłębionej analizy prawnej (Deep Research).

PodmiotGoogle LLC
Siedziba1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
LokalizacjaPoza Europejskim Obszarem Gospodarczym (EOG)
Cel przekazaniaGenerowanie embeddingów (wyszukiwanie podstaw prawnych), reranking wyników wyszukiwania orzeczeń, pogłębiona analiza prawna (Deep Research)
Zakres danychKrótkie zapytania wyszukiwania (np. „eksmisja najemcy”), fragmenty publicznych aktów prawnych, opis sprawy w pogłębionej analizie. Treść analizowanego dokumentu nie jest przesyłana do Google.
Trenowanie modeli AIGoogle nie używa danych przesyłanych przez Gemini API w trybie płatnym do trenowania ani doskonalenia modeli sztucznej inteligencji
Podstawa transferuStandardowe Klauzule Umowne (SCC) – art. 46 ust. 2 lit. c RODO
DPAGoogle Cloud Data Processing Addendum
Warunki Gemini APIai.google.dev/gemini-api/terms
Polityka prywatnościpolicies.google.com/privacy

4.5 Stripe – obsługa płatności

Płatności za publiczne Raporty, subskrypcje i doładowania obsługuje Stripe Payments Europe, Limited – europejski podmiot grupy Stripe z siedzibą w Irlandii. Stripe odpowiada za formularz zamówienia, bezpieczne przyjmowanie danych płatniczych, obliczenie podatku, zastosowanie Kodów promocyjnych i rozliczenie transakcji, a także tworzenie jednorazowych Kodów promocyjnych wydawanych po zakupie.

PodmiotStripe Payments Europe, Limited
Siedziba1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irlandia
LokalizacjaEuropejski Obszar Gospodarczy oraz inne lokalizacje opisane przez Stripe; transfery poza EOG są zabezpieczane mechanizmami wskazanymi w DPA i dodatku dotyczącym transferów danych
Cel przekazaniaObsługa zamówień i płatności, tworzenie i stosowanie Kodów promocyjnych, obliczanie podatku, obsługa subskrypcji i dokumentów rozliczeniowych oraz Stripe Customer Portal
Zakres danychDane karty płatniczej (numer, data ważności, CVV) – przekazywane bezpośrednio do Stripe i nigdy niewidoczne dla nas; adres e-mail, adres rozliczeniowy, identyfikator podatkowy podany przez Użytkownika, identyfikatory klienta i transakcji, zakupiony produkt, zastosowana promocja, wydany Kod promocyjny i jego termin ważności, kwota zniżki, cena końcowa, waluta i historia transakcji
Standard bezpieczeństwaPCI DSS Level 1 (najwyższy poziom certyfikacji branżowej)
DPACzęść Stripe Services Agreement, zgodna z RODO
Polityka prywatnościstripe.com/privacy

4.6 Google LLC – Google Analytics 4 i Google Ads

Do mierzenia ruchu na stronie i skuteczności kampanii reklamowych korzystamy z Google Analytics 4 oraz Google Ads. Skrypty Google działają z domyślnie odmówionym dostępem do pamięci urządzenia zgodnie z Google Consent Mode v2. Przed udzieleniem zgody Google może otrzymywać sygnały bez identyfikatorów cookie; zapis i odczyt danych analitycznych lub reklamowych jest włączany zgodnie z Twoim wyborem. Personalizacja reklam pozostaje wyłączona. Zebrane dane dotyczą sposobu korzystania ze strony i nie obejmują treści analizowanych dokumentów, opisu sprawy ani treści Raportu.

PodmiotGoogle LLC / Google Ireland Limited
Cel przekazaniaStatystyki odwiedzin i zdarzeń (Google Analytics 4) oraz pomiar liczby i wartości konwersji kampanii reklamowych (Google Ads)
Zakres danychIdentyfikatory cookie / urządzenia, adres IP (skrócony), odwiedzane strony, zdarzenia użytkowe, techniczne identyfikatory operacji, a po zalogowaniu również techniczny identyfikator konta. Zdarzenie zakupu może obejmować identyfikator transakcji, cenę końcową, kwotę zniżki, informację o jej zastosowaniu i walutę. Treść dokumentu, opis sprawy, treść Raportu, adres e-mail i wpisany Kod promocyjny nie są przesyłane do Google w parametrach analitycznych.
Podstawa prawnaZgoda – art. 6 ust. 1 lit. a RODO oraz art. 5 ust. 3 dyrektywy ePrivacy
Podstawa transferuStandardowe Klauzule Umowne (SCC) – art. 46 ust. 2 lit. c RODO
Polityka prywatnościpolicies.google.com/privacy

4.7 Microsoft Corporation – Microsoft Clarity

Korzystamy z Microsoft Clarity – narzędzia analitycznego rejestrującego nagrania sesji i mapy ciepła (heatmapy), które pomagają nam zrozumieć, jak użytkownicy korzystają ze strony, i ulepszać interfejs. Clarity uruchamia się wyłącznie po wyrażeniu zgody analitycznej w bannerze cookie; jego zgoda przekazywana jest przez mechanizm Consent Mode. Do Clarity przekazujemy również nazwy zdarzeń i ich niefinansowe parametry jako tagi, na przykład rodzaj lub status działania. Zdarzenie zakupu przekazujemy bez identyfikatora transakcji, ceny, zniżki i waluty. Clarity nie odczytuje treści analizowanych dokumentów ani Raportów, a wrażliwe pola formularzy są domyślnie maskowane.

PodmiotMicrosoft Corporation
SiedzibaOne Microsoft Way, Redmond, WA 98052, USA
LokalizacjaPoza Europejskim Obszarem Gospodarczym (EOG)
Cel przekazaniaNagrania sesji, mapy ciepła, zdarzenia użytkowe i analiza sposobu korzystania ze strony w celu ulepszania interfejsu
Zakres danychInterakcje ze stroną (kliknięcia, ruch kursora, przewijanie), adres IP, dane techniczne przeglądarki i urządzenia, nazwy zdarzeń oraz ich niefinansowe parametry. Wrażliwe pola formularzy są maskowane. Treść dokumentu, opis sprawy, treść Raportu i adres e-mail nie są przekazywane do Microsoft w parametrach analitycznych.
Podstawa prawnaZgoda – art. 6 ust. 1 lit. a RODO oraz art. 5 ust. 3 dyrektywy ePrivacy
Podstawa transferuStandardowe Klauzule Umowne (SCC) – art. 46 ust. 2 lit. c RODO
Polityka prywatnościprivacy.microsoft.com/privacystatement

4.8 Cloudflare Turnstile – ochrona formularza

Publiczny formularz Informatora chronimy za pomocą Cloudflare Turnstile. Narzędzie pomaga odróżniać użytkowników od botów i zapobiegać automatycznym nadużyciom. Cloudflare otrzymuje token weryfikacyjny oraz sygnały techniczne, takie jak adres IP, user agent, fingerprint TLS, klucz witryny i jej domena. Nasz serwer przekazuje do Cloudflare token oraz adres IP w celu potwierdzenia wyniku weryfikacji. Turnstile jest narzędziem niezbędnym do zabezpieczenia publicznego formularza i nie służy nam do reklamy.

Szczegółowe informacje znajdują się w informacji o prywatności Cloudflare Turnstile.

4.9 Resend – wiadomości transakcyjne

Do wysłania wiadomości z linkiem do publicznego Raportu korzystamy z usługi Resend, świadczonej przez Plus Five Five, Inc. Do Resend przekazujemy adres e-mail odbiorcy, techniczny identyfikator Raportu, nazwę pliku, skrócony fragment opisu sprawy, treść wiadomości, link do pobrania oraz termin jego ważności, a także wydany po zakupie Kod promocyjny i jego termin ważności. Resend może przetwarzać również dane techniczne związane z dostarczeniem wiadomości.

Resend przetwarza dane w Stanach Zjednoczonych. Szczegóły opisują polityka prywatności Resend oraz umowa powierzenia przetwarzania danych Resend.


5. Przetwarzanie danych poza Europejskim Obszarem Gospodarczym

Niektóre podmioty, z których usług korzystamy, mają siedzibę w Stanach Zjednoczonych, czyli poza EOG:

Transfery odbywają się z zastosowaniem właściwego mechanizmu przewidzianego przez RODO, w szczególności decyzji stwierdzającej odpowiedni stopień ochrony, Ram Ochrony Danych UE–USA albo Standardowych Klauzul Umownych (SCC) zatwierdzonych przez Komisję Europejską, zależnie od dostawcy i zakresu usługi.


6. Czego NIE robimy

Nie przechowujemy pełnej, oryginalnej treści analizowanych dokumentów – w bazie zapisujemy jedynie uproszczoną wersję i metadane (patrz punkt 2.4).

Nie przesyłamy treści analizowanych dokumentów, opisu sprawy ani treści Raportu do Google Analytics, Google Ads, Microsoft Clarity ani Vercel Analytics.

Nie włączamy zapisu ani odczytu danych analitycznych lub reklamowych na urządzeniu bez odpowiedniej zgody, a personalizacja reklam pozostaje wyłączona.

Nie przekazujemy narzędziom analitycznym adresu e-mail ani wpisanego lub wydanego Kodu promocyjnego.

Nie sprzedajemy danych osobowych ani nie udostępniamy ich innym podmiotom do ich własnego marketingu.

Nie udostępniamy zapisanych dokumentów innym użytkownikom – każdy użytkownik widzi wyłącznie własne dane.


7. Cookies, analityka i marketing

7.1 Cookies niezbędne (bez zgody)

Niezbędne pliki cookies oraz local storage służą wyłącznie prawidłowemu działaniu interfejsu i nie wymagają zgody (art. 5 ust. 3 dyrektywy ePrivacy). Obejmuje to:

7.2 Cookies analityczne i marketingowe (za zgodą)

Zgodę analityczną i marketingową możesz udzielić osobno oraz w każdej chwili zmienić lub wycofać, otwierając ustawienia plików cookie w stopce albo w sekcji „Ustawienia” po zalogowaniu. Do egzekwowania Twojego wyboru po stronie Google stosujemy Google Consent Mode v2: domyślnie odmawiamy dostępu do pamięci urządzenia, a przed zgodą Google może otrzymywać sygnały bez identyfikatorów cookie. Microsoft Clarity inicjalizujemy dopiero po udzieleniu zgody analitycznej. Personalizacja reklam pozostaje wyłączona niezależnie od wyboru.

NarzędzieKategoriaCel
Google Analytics 4AnalityczneStatystyki odwiedzin, zdarzeń użytkowych i konwersji (patrz punkt 4.6)
Microsoft ClarityAnalityczneNagrania sesji, mapy ciepła i zdarzenia użytkowe (patrz punkt 4.7)
Google AdsMarketingowePomiar liczby i wartości konwersji kampanii reklamowych bez personalizacji reklam (patrz punkt 4.6)

7.3 Statystyki i zdarzenia bez cookies

Niezależnie od powyższych korzystamy z Vercel Analytics oraz Vercel Speed Insights do pomiaru odwiedzin, zdarzeń i wydajności. Narzędzia te nie używają plików cookies. Oprócz odsłon i metryk Web Vitals Vercel Analytics otrzymuje nazwy zdarzeń oraz ich niefinansowe parametry, na przykład rodzaj lub status działania, wybrany plan albo długość wpisanej odpowiedzi. Przed przekazaniem usuwamy parametry identyfikujące obiekty w aplikacji. Zdarzenie zakupu przekazujemy bez identyfikatora Raportu, sesji Checkout lub transakcji oraz bez ceny, zniżki i waluty. Nie przekazujemy treści dokumentu, opisu sprawy, treści Raportu, adresu e-mail ani wpisanego Kodu promocyjnego.

Podstawą przetwarzania danych przez te narzędzia bez plików cookie jest nasz prawnie uzasadniony interes polegający na pomiarze korzystania z usługi, jej jakości i wydajności. Możesz wnieść sprzeciw wobec takiego przetwarzania na zasadach opisanych w punkcie 10.


8. Okres przechowywania danych

Kategoria danychOkres przechowywania
Oryginalna treść wgrywanego dokumentuNie jest przechowywana – przetwarzana wyłącznie w trakcie sesji
Dane konta użytkownika (e-mail, imię)Do momentu usunięcia konta – użytkownik może zażądać usunięcia
Metadane i wyniki analizy dokumentów (tytuł, podsumowanie, strony, uproszczony tekst)Do momentu usunięcia przez użytkownika lub usunięcia konta
Publiczny Raport (opis sprawy, rozmowa, podgląd, PDF, e-mail i opinia)Link do pobrania płatnego Raportu jest ważny przez 14 dni. Pozostałe dane przechowujemy przez okres niezbędny do wykonania umowy, obsługi reklamacji, zapewnienia bezpieczeństwa oraz ustalania, dochodzenia lub obrony roszczeń, a dłużej wyłącznie, gdy wymagają tego przepisy
Lokalne dane transakcji, zniżki oraz wydanych i zastosowanych Kodów promocyjnychPrzez okres niezbędny do rozliczenia transakcji, spełnienia obowiązków podatkowych i rachunkowych oraz ustalania, dochodzenia lub obrony roszczeń
Logi systemowe (metadane żądań)Przez okres wynikający z konfiguracji infrastruktury i niezbędny do diagnostyki, zapewnienia bezpieczeństwa oraz obsługi incydentów
Dane po stronie AnthropicZgodnie z polityką prywatności Anthropic
Dane po stronie Google (Gemini API)Zgodnie z polityką Google i warunkami Gemini API
Dane zamówień, promocji, subskrypcji i płatności po stronie StripeZgodnie z polityką Stripe, warunkami usługi oraz obowiązującymi wymogami prawnymi
Dane analityczne i marketingowe (Google Analytics, Google Ads)Zgodnie z ustawieniami retencji Google; wycofanie zgody zatrzymuje dalsze gromadzenie danych objętych zgodą
Nagrania sesji i mapy ciepła (Microsoft Clarity)Zgodnie z ustawieniami i polityką Microsoft Clarity; wycofanie zgody zatrzymuje dalsze nagrywanie i gromadzenie danych objętych zgodą
Dane wiadomości transakcyjnych po stronie ResendZgodnie z umową powierzenia, ustawieniami konta i polityką Resend
Sygnały techniczne Cloudflare TurnstileZgodnie z informacją o prywatności Cloudflare Turnstile i przez okres niezbędny do ochrony przed nadużyciami
Dane po stronie dostawców hostingu i storageZgodnie z umowami, konfiguracją retencji i politykami Vercel, Railway oraz OVHcloud

9. Bezpieczeństwo danych

Stosujemy następujące środki bezpieczeństwa:


10. Twoje prawa

Zgodnie z RODO przysługują Ci następujące prawa:

Prezes Urzędu Ochrony Danych Osobowych (UODO)

ul. Stawki 2, 00-193 Warszawa

uodo.gov.pl

Aby skorzystać ze swoich praw, skontaktuj się z nami pod adresem: contact@ghaven.pl


11. Zmiany w polityce prywatności

Zastrzegamy sobie prawo do aktualizacji niniejszej polityki. O istotnych zmianach dotyczących przetwarzania danych osobowych poinformujemy na stronie głównej serwisu. Data ostatniej aktualizacji widnieje na początku dokumentu.


Niniejsza polityka prywatności jest zgodna z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych (RODO/GDPR).