Polityka prywatności
Polityka prywatności Hanc.AI zgodna z GDPR, CCPA i PDPL. Dane hostowane w UE. Przejrzyste przetwarzanie danych.
Spis treści
1. Administrator danych i dane kontaktowe
1.1 Administrator danych
Administratorem danych w rozumieniu Rozporządzenia (UE) 2016/679 (GDPR) jest: Good Point GmbH, Liechtensteinstrasse 63/10, 1090 Wiedeń, Austria. Numer w rejestrze spółek: FN 618845t (Sąd Handlowy w Wiedniu). Numer VAT: ATU80258169. E-mail: legal@hanc.ai. Strona: hanc.ai
1.2 Kontakt w sprawach ochrony danych
W sprawach dotyczących ochrony danych: datenschutz@hanc.ai. Adres pocztowy: Good Point GmbH, do rąk: Ochrona Danych, Liechtensteinstrasse 63/10, 1090 Wiedeń, Austria.
1.3 Zakres
Niniejsza Polityka Prywatności ma zastosowanie do: (a) strony internetowej hanc.ai, (b) platformy app.hanc.ai, (c) wszystkich powiązanych usług, interfejsów API i integracji.
1.4 Ramy prawne
GDPR, austriacka ustawa DSG 2018, niemiecka ustawa BDSG, niemiecka ustawa TDDDG, szwajcarska ustawa FADP, EU AI Act.
2. Podsumowanie czynności przetwarzania
Poniżej znajduje się ogólny przegląd naszych czynności przetwarzania danych. Szczegółowe informacje przedstawiono w sekcjach poniżej.
Odwiedziny strony internetowej: adres IP (zanonimizowany), przeglądarka, odwiedzone strony, referrer. Podstawa prawna: uzasadniony interes (art. 6 ust. 1 lit. f GDPR). Okres przechowywania: 90 dni.
Formularz kontaktowy / e-mail: imię i nazwisko, e-mail, firma, treść wiadomości. Podstawa prawna: umowa (art. 6 ust. 1 lit. b) lub uzasadniony interes (art. 6 ust. 1 lit. f). Okres przechowywania: 6 miesięcy od rozwiązania sprawy.
Utworzenie konta: imię i nazwisko, e-mail, firma, branża, adres. Podstawa prawna: umowa (art. 6 ust. 1 lit. b GDPR). Okres przechowywania: czas trwania konta + 7 lat.
Konfiguracja agenta: nazwa firmy, usługi, godziny pracy, powitania, branża. Podstawa prawna: umowa (art. 6 ust. 1 lit. b GDPR). Okres przechowywania: czas trwania konta.
Połączenia głosowe: numer dzwoniącego, metadane połączenia, nagranie audio (jeśli włączone), transkrypcje. Podstawa prawna: umowa (art. 6 ust. 1 lit. b) + uzasadniony interes (art. 6 ust. 1 lit. f). Okres przechowywania: domyślnie 30 dni (konfigurowalne przez klienta).
Przetwarzanie płatności: metoda płatności (za pośrednictwem Stripe), rodzaj planu, faktury. Podstawa prawna: umowa (art. 6 ust. 1 lit. b GDPR). Okres przechowywania: 7 lat (austriacka ustawa BAO § 132).
Analityka: sposób korzystania z funkcji, dane sesji, wskaźniki wydajności. Podstawa prawna: uzasadniony interes (art. 6 ust. 1 lit. f GDPR). Okres przechowywania: 26 miesięcy.
Marketing / newsletter: e-mail, imię i nazwisko, preferencje. Podstawa prawna: zgoda (art. 6 ust. 1 lit. a GDPR). Okres przechowywania: do momentu wycofania zgody.
3. Zasady przetwarzania danych
3.1 Minimalizacja danych
Zbieramy dane osobowe wyłącznie w zakresie niezbędnym do realizacji opisanych celów. Przetwarzanie jest ograniczone celem (art. 5 ust. 1 lit. b i c GDPR).
3.2 Ograniczenie przechowywania
Dane osobowe są przechowywane wyłącznie tak długo, jak jest to konieczne, lub zgodnie z ustawowymi obowiązkami retencji.
3.3 Bezpieczeństwo danych
Wdrażamy odpowiednie środki techniczne i organizacyjne (art. 32 GDPR).
4. Przetwarzanie podczas odwiedzin strony internetowej
4.1 Pliki dziennika serwera
Podczas odwiedzin naszej strony internetowej zbieramy: adres IP (zanonimizowany), datę/godzinę, adres URL, ilość danych, status HTTP, przeglądarkę, system operacyjny, referrer. Podstawa prawna: art. 6 ust. 1 lit. f GDPR. Okres przechowywania: 30 dni.
4.2 Kontakt e-mailowy
Zbierane dane: adres e-mail, imię i nazwisko, firma, treść, data/godzina. Podstawa prawna: art. 6 ust. 1 lit. b lub f GDPR. Okres przechowywania: 6 miesięcy od rozwiązania sprawy.
4.3 Formularz kontaktowy
Tak samo jak w przypadku e-maila, dodatkowo wybór tematu oraz znacznik czasu zgody na przetwarzanie danych zgodnie z GDPR. HubSpot jako podmiot przetwarzający (obowiązuje umowa DPA).
4.4 Newsletter
Jeśli dotyczy: e-mail, imię i nazwisko, firma. Wymagane podwójne potwierdzenie zapisu (double opt-in). Brevo (Sendinblue) jako podmiot przetwarzający. Link rezygnacji z subskrypcji w każdej wiadomości e-mail. Podstawa prawna: art. 6 ust. 1 lit. a GDPR.
5. Przetwarzanie podczas korzystania z platformy
5.1 Rejestracja
Zbierane dane: e-mail, hasło (zahaszowane), imię i nazwisko, nazwa firmy, branża, adres firmy. Podstawa prawna: art. 6 ust. 1 lit. b GDPR.
5.2 Konfiguracja agenta
Zbierane dane: nazwa firmy, usługi, godziny pracy, tekst powitania, kategoria branżowa. Cel: utworzenie i działanie agenta.
5.3 Rozliczenia
Stripe jako podmiot przetwarzający płatności. Przechowujemy: rodzaj planu, cykl rozliczeniowy, historię faktur. Stripe przechowuje: dane metody płatności (PCI DSS Level 1). Podstawa prawna: art. 6 ust. 1 lit. b GDPR.
5.4 Analiza użytkowania
PostHog do celów analizy biznesowej. Dane: sposób korzystania z funkcji, dane sesji, wskaźniki wydajności agenta. Podstawa prawna: art. 6 ust. 1 lit. f GDPR.
5.5 Usługa demonstracyjnego oddzwonienia
Gdy prosisz o demonstracyjne oddzwonienie, przetwarzamy Twój numer telefonu wyłącznie w celu zainicjowania pojedynczego połączenia demonstracyjnego przez naszego agenta głosowego AI. Podstawa prawna: Twoja wyraźna zgoda (art. 6 ust. 1 lit. a GDPR). Przetwarzane dane: numer telefonu w formacie E.164. Okres przechowywania: przez czas trwania stosunku umownego; usunięcie wraz z usunięciem konta. Odbiorcy: kategorie podprocesorów opisane powyżej; aktualna lista jest dostępna na żądanie pod adresem privacy@hanc.ai. Informacja o AI zgodnie z art. 50 EU AI Act.
6. Przetwarzanie połączeń głosowych i interakcji z AI
6.1 Dane połączenia
Przetwarzamy: numer telefonu dzwoniącego, znacznik czasu połączenia, czas trwania połączenia, identyfikator agenta, wynik połączenia. Podstawa prawna: art. 6 ust. 1 lit. b GDPR (wykonanie umowy) oraz art. 6 ust. 1 lit. f GDPR (uzasadniony interes).
6.2 Dane głosowe
Przetwarzanie mowy na tekst w czasie rzeczywistym za pośrednictwem Azure (region UE). Dźwięk głosowy jest przetwarzany w pamięci i nie jest trwale przechowywany, chyba że klient włączy nagrywanie połączeń.
6.3 Nagrania połączeń
Opcjonalne, kontrolowane przez klienta. Przechowywane w zaszyfrowanej formie w Azure EU. Okres przechowywania: przez czas trwania umowy; nie stosuje się automatycznego wygasania; usunięcie przy usunięciu konta lub na żądanie. Klient odpowiada za zgodność z lokalnymi przepisami dotyczącymi nagrywania rozmów.
6.4 Przetwarzanie przez AI
Dane rozmowy przetwarzane przez Azure OpenAI (region UE). Brak trenowania modeli na danych klienta. Dane przetwarzane zgodnie z umową DPA z Microsoft.
6.5 Transkrypcje
Przechowywane w zaszyfrowanej formie. Dostępne dla klienta w panelu. Okres przechowywania: przez czas trwania umowy; nie stosuje się automatycznego wygasania; usunięcie przy usunięciu konta lub na żądanie.
6.6 EU AI Act (art. 50)
Dzwoniący są informowani, że rozmawiają z systemem AI na początku każdego połączenia.
7. Pliki cookie i podobne technologie
7.1 Niezbędne pliki cookie
Zarządzanie sesją, uwierzytelnianie, preferencje językowe. Zgoda nie jest wymagana (TDDDG § 25 ust. 2).
7.2 Analityczne pliki cookie
PostHog Cloud EU (Frankfurt). Wymagana zgoda (TDDDG § 25 ust. 1). Baner cookie z opcją opt-in.
7.3 Marketingowe pliki cookie
Brak w momencie uruchomienia. W razie dodania: wymagana zgoda, wymienione w banerze cookie.
7.4 Baner cookie
Platforma do zarządzania zgodami. Szczegółowy opt-in/opt-out. Zgoda przechowywana przez 12 miesięcy. Możliwość wycofania w dowolnym momencie.
7.5 Lista plików cookie
hanc_session: zarządzanie sesją — utrzymuje stan sesji użytkownika. Czas trwania: sesja. Typ: niezbędny.
hanc_locale: preferencje językowe — zapisuje wybrany język interfejsu. Czas trwania: 1 rok. Typ: niezbędny.
hanc_consent: stan zgody na cookie — zapisuje dokonane wybory zgód. Czas trwania: 1 rok. Typ: niezbędny.
_ph_*: analityka PostHog — śledzi zanonimizowane wzorce użytkowania. Czas trwania: 1 rok. Typ: analityczny.
_hs*: śledzenie HubSpot — umożliwia integrację CRM. Czas trwania: 13 miesięcy. Typ: marketingowy.
stripe_*: przetwarzanie płatności — obsługuje bezpieczne sesje Stripe. Czas trwania: sesja. Typ: niezbędny.
8. Usługi podmiotów trzecich i przekazywanie danych
Korzystamy z dostawców usług w kategoriach: hosting, baza danych, przetwarzanie AI, telefonia, płatności, e-mail i analityka. Szczegółowa lista podprzetwarzających jest dostępna w naszym Trust Center: security.hanc.ai.
9. Twoje prawa jako osoby, której dane dotyczą
Zgodnie z GDPR przysługują Ci następujące prawa: prawo dostępu do danych (art. 15), prawo do sprostowania (art. 16), prawo do usunięcia danych (art. 17), prawo do ograniczenia przetwarzania (art. 18), prawo do przenoszenia danych (art. 20), prawo do sprzeciwu (art. 21), prawo do wycofania zgody (art. 7 ust. 3) oraz prawo do wniesienia skargi do organu nadzorczego (art. 77).
Kontakt: datenschutz@hanc.ai
Organ nadzorczy: Austriacki Urząd Ochrony Danych (Datenschutzbehörde), Barichgasse 40-42, 1030 Wiedeń, dsb@dsb.gv.at
10. Okresy przechowywania danych
Pliki dziennika serwera: 30 dni (uzasadniony interes).
Zapytania z formularza kontaktowego: 6 miesięcy od rozwiązania sprawy (umowa/uzasadniony interes).
Dane konta: czas trwania umowy + 7 lat (umowa + austriacka ustawa BAO § 132).
Rozliczenia / faktury: 7 lat (austriacka ustawa BAO § 132).
Nagrania połączeń: czas trwania umowy, bez automatycznego wygasania (wykonanie umowy).
Transkrypcje połączeń: czas trwania umowy, bez automatycznego wygasania (wykonanie umowy).
Dane analityczne: 26 miesięcy (uzasadniony interes).
Zapisy zgód na cookie: 12 miesięcy (TDDDG).
11. Międzynarodowe przekazywanie danych i zgodność z przepisami
11.1 GDPR (UE/EOG)
Podstawowe ramy zgodności. Infrastruktura aplikacyjna i głosowa jest hostowana w Hetzner (Niemcy), podstawowa baza danych w MongoDB Atlas (Frankfurt), a usługi Microsoft Azure działają w regionach UE; pomocnicze zadania AI mogą być przetwarzane poza EOG, a każde przekazanie jest udokumentowane dla poszczególnych dostawców w naszej dokumentacji zgodności na security.hanc.ai.
11.2 Austriacka ustawa DSG 2018
Dodatkowe przepisy krajowe dla Austrii.
11.3 Niemiecka ustawa BDSG
Dodatkowe przepisy dla użytkowników z Niemiec.
11.4 Szwajcarska ustawa FADP
Zgodność dla użytkowników ze Szwajcarii. Adekwatność ochrony danych uznana przez UE.
11.5 EU AI Act
Obowiązki przejrzystości z art. 50. Powiadomienie dzwoniącego na początku połączenia.
12. Bezpieczeństwo danych
Szyfrowanie: TLS 1.3 podczas przesyłania, AES-256 w spoczynku.
Kontrola dostępu: oparta na rolach, uwierzytelnianie wieloskładnikowe dla dostępu administracyjnego.
Infrastruktura: Hetzner (Niemcy) i regiony UE Microsoft Azure.
Monitorowanie: zapobieganie włamaniom na poziomie serwera oraz monitorowanie zapewniane przez naszych dostawców infrastruktury.
Reagowanie na incydenty: powiadomienie w ciągu 72 godzin zgodnie z art. 33 GDPR.
Certyfikaty: nasi dostawcy infrastruktury posiadają certyfikaty (Hetzner: ISO 27001; Stripe: PCI DSS Poziom 1). Hanc.AI nie posiada własnego certyfikatu SOC 2 ani ISO 27001.
13. Zmiany w niniejszej Polityce Prywatności
Niniejsza Polityka Prywatności może być okresowo aktualizowana. O istotnych zmianach poinformujemy zarejestrowanych użytkowników drogą e-mailową oraz poprzez wyraźne powiadomienie na naszej stronie internetowej. Data ostatniej rewizji znajduje się na początku niniejszej polityki.
Przetwarzanie w imieniu klientów biznesowych reguluje nasza umowa powierzenia przetwarzania danych (DPA), która stanowi część Regulaminu, jest przedstawiana podczas rejestracji i jest dostępna na koncie klienta oraz w naszym Trust Center: security.hanc.ai.