Polityka prywatności
Wersja 2.0 · 18.09.2026
Ta polityka wyjaśnia, jakie dane osobowe przetwarzamy i na jakich zasadach. Występujemy w dwóch różnych rolach. Dla strony quanty.ai, listy oczekujących, kont użytkowników i rozliczeń jesteśmy administratorem danych. Dla treści, które nasi klienci wprowadzają do Quanty, w tym dla danych z połączeń obsłużonych przez Sekretarkę AI, jesteśmy podmiotem przetwarzającym, a administratorem jest klient. Sekcje 2 do 4 opisują pierwszą rolę, sekcje 5 do 8 drugą.
1. Kto odpowiada za dane
Usługę Quanty prowadzi Pluscode Sp. z o.o. (PLUSCODE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ), siedziba: ul. Kosowska 12/3, 60-464 Poznań, Polska, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy Poznań - Nowe Miasto i Wilda w Poznaniu, VIII Wydział Gospodarczy Krajowego Rejestru Sądowego, pod numerem KRS 0000811470, NIP 7812002984, REGON 384741150, kapitał zakładowy 5 000,00 PLN.
We wszystkich sprawach dotyczących danych osobowych napisz na dawid@pluscode.io. Osobą kontaktową jest Dawid Kubicki (CEO).
Nie wyznaczyliśmy inspektora ochrony danych. Ocena obowiązku z art. 37 ust. 1 lit. c RODO jest w toku i powtarzamy ją przy każdym nowym kliencie przetwarzającym dane o zdrowiu. Jeśli wyznaczymy inspektora, opublikujemy jego kontakt w tym miejscu i zgłosimy go Prezesowi UODO.
2. Dane, które przetwarzamy jako administrator
Lista oczekujących: adres e-mail oraz opcjonalnie imię i nazwisko, telefon i branża, jeśli zdecydujesz się je podać.
Prośby o demo: imię i nazwisko, służbowy e-mail, opcjonalnie firma i notatka, na co mamy spojrzeć.
Formularz kontaktowy: imię i nazwisko, e-mail, opcjonalny temat i treść wiadomości.
Konto w aplikacji Quanty: adres e-mail, imię i nazwisko, hasło w postaci skrótu, dane drugiego składnika logowania, ustawienia konta, adres IP i czas logowania, historia zdarzeń bezpieczeństwa.
Rozliczenia: nazwa i adres firmy, NIP, wybrany plan, historia płatności i faktury. Danych karty płatniczej nie widzimy ani nie przechowujemy; obsługuje je Stripe.
Zgłoszenia do wsparcia i korespondencja z nami.
Statystyki korzystania ze strony: tylko jeśli zaakceptujesz analityczne pliki cookie w banerze, Google Analytics zapisuje swoje pliki cookie (_ga i _ga_S5GL271GPC) i rejestruje odwiedzane strony, sposób wejścia na stronę, urządzenie i przeglądarkę oraz przybliżoną lokalizację. Jeśli odmówisz, żaden analityczny plik cookie nie jest zapisywany, a Google Analytics otrzymuje wyłącznie sygnały bez identyfikatorów. Wybór możesz zmienić w każdej chwili w „Ustawieniach cookie” w stopce.
Motyw, język i Twój wybór dotyczący plików cookie są zapisywane wyłącznie w Twojej przeglądarce (localStorage) i nigdy jej nie opuszczają.
3. Cele i podstawy prawne (rola administratora)
Prowadzenie listy oczekujących i kontakt, gdy zwolni się miejsce: nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO), a od momentu zawarcia umowy jej wykonanie (art. 6 ust. 1 lit. b).
Umówienie i przeprowadzenie demo na Twoją prośbę: działania przed zawarciem umowy podjęte na Twoje żądanie (art. 6 ust. 1 lit. b).
Prowadzenie konta i świadczenie usługi: wykonanie umowy (art. 6 ust. 1 lit. b).
Rozliczenia, faktury i księgowość: obowiązek prawny (art. 6 ust. 1 lit. c) oraz przepisy podatkowe.
Bezpieczeństwo usługi, zapobieganie nadużyciom, dochodzenie i obrona roszczeń: nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f).
Odpowiadanie na wiadomości i obsługa zgłoszeń: nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f).
Pomiar korzystania ze strony za pomocą analitycznych plików cookie: Twoja zgoda (art. 6 ust. 1 lit. a), którą możesz wycofać w każdej chwili.
4. Jak długo przechowujemy dane (rola administratora)
Dane z listy oczekujących: do zakończenia celu listy albo do momentu, gdy poprosisz o usunięcie. Wypisanie się to jeden e-mail.
Wiadomości demo i kontaktowe: przez czas potrzebny do obsługi sprawy, następnie do 3 lat dla rozliczalności, chyba że wcześniej poprosisz o usunięcie.
Konto: przez czas trwania umowy. Po usunięciu konta przenosimy je do stanu archiwalnego na 180 dni, aby dało się je przywrócić po pomyłce, a następnie trwale usuwamy.
Dane rozliczeniowe i faktury: 5 lat od końca roku podatkowego, zgodnie z przepisami.
Logi bezpieczeństwa i rejestr działań administratorów platformy: do 12 miesięcy, chyba że dotyczą badanego incydentu.
Dane analityczne: przez okres ustawiony w naszej usłudze Google Analytics, nie dłużej niż 14 miesięcy.
5. Dane klientów, które przetwarzamy jako podmiot przetwarzający
Wszystko, co wprowadzasz do Quanty albo co Quanty pobiera na Twoje polecenie, przetwarzamy wyłącznie po to, aby wykonać usługę: tabele i rekordy, pliki, treść czatu z AI, dane z połączonych skrzynek pocztowych i arkuszy, dane z połączeń obsłużonych przez Sekretarkę AI.
Tych danych nie używamy do własnych celów, nie sprzedajemy ich i nie wykorzystujemy do trenowania modeli. Nie profilujemy osób, których dane dotyczą.
Administratorem tych danych jesteś Ty. Podstawą naszego przetwarzania jest umowa powierzenia (art. 28 RODO). Wzór tej umowy publikujemy na stronie /dpa i podpisujemy ją z każdym klientem, który o nią wystąpi.
Jeśli osoba, której dane dotyczą, zwróci się do nas bezpośrednio, przekazujemy jej wniosek administratorowi i informujemy ją o tym, chyba że administrator poleci inaczej.
6. Gdzie są dane i kiedy opuszczają EOG
Aplikacja Quanty i baza danych działają w Amazon Web Services w regionie eu-central-1 (Frankfurt, Niemcy) od 13.09.2026. Pliki klientów są przechowywane w tym samym regionie.
Wcześniejsze wersje tej polityki mówiły, że dane pozostają w Europejskim Obszarze Gospodarczym. To zdanie nie jest prawdziwe dla wszystkich funkcji i zostało usunięte. Poniżej opisujemy każdy przypadek, w którym dane wychodzą poza EOG.
Funkcje AI w aplikacji działają na Amazon Bedrock. Domyślna konfiguracja pozwala kierować zapytanie do regionów AWS poza EOG. Podstawą jest umowa powierzenia AWS zawierająca standardowe klauzule umowne. Dla klientów, dla których włączymy kierowanie wyłącznie do regionów UE, zapytania nie opuszczają UE.
Wyszukiwanie w sieci, które sam uruchamiasz w kolumnach i w czacie, obsługuje Exa Labs, Inc. w Stanach Zjednoczonych. Do Exa trafia treść Twojego zapytania.
Sekretarka AI: rozmowy obsługuje Eleven Labs, Inc. Dane rozmowy są domyślnie przechowywane w Stanach Zjednoczonych, a przetwarzanie może odbywać się w USA, w UE lub w Singapurze. Podstawą przekazania jest decyzja Komisji Europejskiej o odpowiednim stopniu ochrony (EU-US Data Privacy Framework), a posiłkowo standardowe klauzule umowne. Twierdzenie, że dane z połączeń nie opuszczają UE, byłoby nieprawdziwe.
Google Analytics: dane mogą być przetwarzane przez Google LLC w Stanach Zjednoczonych, certyfikowane w ramach EU-US Data Privacy Framework.
Pełną listę dostawców, miejsc przetwarzania i podstaw transferu publikujemy na stronie /subprocessors.
7. Komu powierzamy dane
Amazon Web Services EMEA SARL: hosting aplikacji i bazy danych, przechowywanie plików, wysyłka i odbiór poczty (Amazon SES), logowanie (Amazon Cognito) oraz modele AI (Amazon Bedrock).
Stripe Payments Europe, Limited wraz ze Stripe, Inc.: obsługa płatności i faktur. Stripe przetwarza dane płatnika jako odrębny administrator w zakresie wymaganym przepisami o usługach płatniczych.
Exa Labs, Inc.: wyszukiwanie w sieci uruchamiane przez użytkownika.
Eleven Labs, Inc.: rozpoznawanie i synteza mowy oraz prowadzenie rozmowy w Sekretarce AI, wraz z dostawcami modeli językowych, z których korzysta (Google Cloud dla modeli Gemini i Claude, OpenAI dla modeli GPT).
Twilio Ireland Limited wraz z Twilio Inc.: numery telefonów i przekazywanie połączeń, wyłącznie gdy numer zapewnia Quanty. Jeśli używasz własnego operatora, działa on na podstawie Twojej umowy.
Google Ireland Limited: Gmail i Arkusze Google, wyłącznie jeśli sam połączysz swoje konto Google, oraz Google Analytics, jeśli zaakceptujesz analityczne pliki cookie.
Microsoft Ireland Operations Limited: skrzynka Microsoft 365 lub Outlook, wyłącznie jeśli sam ją połączysz.
Nie sprzedajemy danych osobowych i nie udostępniamy ich reklamodawcom. Każdy z tych dostawców działa na podstawie umowy powierzenia i wyłącznie na nasze udokumentowane polecenie, z wyjątkiem opisanych wyżej przypadków, w których dostawca jest odrębnym administratorem.
8. Sekretarka AI
Sekretarka AI odbiera połączenia telefoniczne w imieniu klienta i zapisuje zgłoszenie w jego tabeli. Administratorem danych osób dzwoniących jest klient, czyli placówka albo firma, która włączyła usługę. My jesteśmy podmiotem przetwarzającym.
Co jest przetwarzane: numer telefonu dzwoniącego, głos w trakcie rozmowy, tekstowy zapis rozmowy, podsumowanie rozmowy przygotowane przez AI oraz dane, które dzwoniący sam poda, na przykład imię i nazwisko, kontakt i opis sprawy.
Jak długo: tekstowy zapis rozmowy po stronie dostawcy głosu jest usuwany domyślnie po 30 dniach. Rekord zgłoszenia zapisany w tabeli klienta pozostaje pod kontrolą klienta i to on ustala, kiedy go usunąć. Nagrywanie dźwięku jest domyślnie wyłączone i klient musi je włączyć świadomie.
Każdy dzwoniący na początku rozmowy słyszy, że rozmawia z asystentem opartym na sztucznej inteligencji, w czyim imieniu asystent działa, że rozmowa jest zapisywana i przetwarzana także poza Unią Europejską oraz że w sytuacji zagrożenia życia należy rozłączyć się i zadzwonić pod numer 112.
Sekretarka AI jest narzędziem administracyjnym do przyjmowania zgłoszeń. Nie ocenia objawów, nie ustala pilności, nie kwalifikuje do świadczeń i nie udziela porad. Nie jest wyrobem medycznym i nie jest linią alarmową.
Nie tworzymy odcisku głosu ani żadnego innego profilu biometrycznego dzwoniącego.
Dostawców obsługujących tę usługę i podstawy przekazania danych poza EOG wymieniamy na stronie /subprocessors.
Uwaga na dzień publikacji: Sekretarka AI nie jest jeszcze dopuszczona do przetwarzania danych o zdrowiu. Wymaga to pisemnej zgody dostawcy głosu, o którą występujemy. Do tego czasu usługa może być używana wyłącznie do spraw organizacyjnych.
9. Dane Google w aplikacji Quanty
Aplikacja Quanty pozwala zalogowanym użytkownikom połączyć konto Google. Połączenie jest zawsze dobrowolne i zawsze inicjowane przez Ciebie.
Gmail (zakres tylko do odczytu, gmail.readonly): Quanty odczytuje adres e-mail połączonego konta oraz przychodzące wiadomości pasujące do skonfigurowanych przez Ciebie filtrów automatyzacji, i wyłącznie wiadomości, które przyszły po włączeniu danej automatyzacji. Pasujące wiadomości, ich treść i załączniki trafiają jako rekordy do Twoich własnych tabel, w miejsca wskazane przez Ciebie w mapowaniu. Quanty nie synchronizuje, nie indeksuje ani nie archiwizuje skrzynki i nie czyta poczty historycznej. Kopia robocza wiadomości jest przechowywana do 14 dni; to, co zostało zapisane w Twoich tabelach, zostaje w Twojej przestrzeni roboczej i pod Twoją kontrolą.
Gmail (zakres wysyłki, gmail.send): Quanty wysyła wiadomości ułożone przez Twoje własne automatyzacje, z połączonego adresu, na przykład odpowiedź w tym samym wątku na wiadomość właśnie przetworzoną przez automatyzację albo wiadomość do kontaktu zapisanego w Twojej tabeli. Odbiorcy i treść zawsze pochodzą z Twojej automatyzacji. Quanty nie wysyła marketingu ani poczty masowej, nie wysyła niczego z własnej inicjatywy i ogranicza wysyłkę do 100 wiadomości na godzinę na połączoną skrzynkę. Zakres wysyłki nie daje Quanty prawa do usuwania ani modyfikowania poczty.
Arkusze Google: gdy udostępnisz arkusz kontu serwisowemu Quanty, Quanty odczytuje i zapisuje ten arkusz wyłącznie w ramach zleconych przez Ciebie importów i eksportów.
Tokeny OAuth przechowujemy w postaci zaszyfrowanej. Treść wiadomości jest przetwarzana wyłącznie w celu wykonania Twoich automatyzacji; wyniki trafiają do Twojej przestrzeni roboczej, gdzie możesz je przeglądać i usuwać. Odłączenie integracji w Quanty usuwa zapisane tokeny; dostęp możesz też w każdej chwili odwołać w koncie Google (myaccount.google.com/permissions).
Danych Google nie używamy do reklam, nie sprzedajemy ich, nie wykorzystujemy ich do trenowania modeli uczenia maszynowego, a ludzie nie mają do nich wglądu, poza Twoją wyraźną zgodą, względami bezpieczeństwa lub badaniem nadużyć albo wymogiem prawa.
Korzystanie przez Quanty z informacji otrzymanych z interfejsów API Google oraz ich przekazywanie do innych aplikacji odbywa się zgodnie z Google API Services User Data Policy (https://developers.google.com/terms/api-services-user-data-policy), w tym z wymogami ograniczonego użycia (Limited Use).
10. Inne połączone skrzynki pocztowe
Poza Gmailem aplikacja Quanty pozwala połączyć skrzynkę Microsoft 365 lub Outlook przez Microsoft Graph, skrzynkę u dowolnego innego dostawcy przez IMAP i SMTP oraz adres przekierowania Quanty, czyli adres w subdomenie Quanty, na który przekazujesz swoją pocztę. Połączenie jest zawsze dobrowolne i zawsze inicjowane przez Ciebie.
Tokeny OAuth i hasła do skrzynek przechowujemy w postaci zaszyfrowanej i po wprowadzeniu nie pokazujemy ich ponownie. Wiadomości przychodzące przetwarzamy tak samo jak w Gmailu: tylko te pasujące do ustawionych przez Ciebie filtrów, kopia robocza do 14 dni, a zmapowane dane trafiają do Twoich własnych tabel. Wiadomości wysyłane z połączonej skrzynki układają Twoje własne automatyzacje.
Połączona skrzynka jest widoczna tylko dla osoby, która ją połączyła, dopóki nie udostępni jej swojej przestrzeni roboczej. Odłączenie skrzynki usuwa zapisane dane dostępowe.
Pocztę wysłaną na adres przekierowania Quanty odbieramy przez Amazon Web Services EMEA SARL (Amazon SES) w regionie UE (Frankfurt), a surową wiadomość usuwamy po 14 dniach.
11. Twoje prawa
Masz prawo dostępu do danych, otrzymania ich kopii, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie. Zgodę możesz wycofać w każdej chwili, co nie wpływa na zgodność z prawem przetwarzania sprzed wycofania.
Aby skorzystać z praw wobec nas jako administratora, napisz na dawid@pluscode.io. Odpowiadamy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca.
Jeśli chodzi o dane wprowadzone do Quanty przez naszego klienta, kieruj wniosek do tego klienta jako administratora. Pomagamy mu go wykonać.
Masz też prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl).
12. Zmiany
Zmiany polityki publikujemy pod tym adresem z nowym numerem wersji i datą. O istotnych zmianach informujemy klientów e-mailem z co najmniej 30-dniowym wyprzedzeniem.
Wersja polska jest wersją wiążącą. Tłumaczenia służą wygodzie.