Polityka prywatności
Platforma AiRange (AiRange Platform)
- Administrator
- AiRange spółka z ograniczoną odpowiedzialnością z siedzibą w Warszawie, (00-844 Warszawa), przy ulicy Grzybowska 87, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego, prowadzonego przez Sąd Rejonowy dla m.st. Warszawy w Warszawie, XIII Wydział Gospodarczy Krajowego Rejestru Sądowego, pod numerem KRS 0001254727, posiadający NIP: 5273228259
- Zakres
- Platforma https://platform.airange.ai, strona https://airange.ai oraz komunikacja z Administratorem
- Wersja
- 1.0
- Data wejścia w życie
- 1 sierpnia 2026 r.
- Dokumenty powiązane
- Regulamin świadczenia usług drogą elektroniczną (wraz z Załącznikiem nr 2 — warunki powierzenia przetwarzania danych osobowych), Wykaz podprocesorów, Polityka cookies
1. Informacje wstępne
1.1. Niniejsza Polityka prywatności opisuje zasady przetwarzania danych osobowych w związku z korzystaniem z Platformy AiRange, odwiedzaniem strony internetowej Administratora oraz kontaktowaniem się z Administratorem. Polityka realizuje obowiązek informacyjny wynikający z art. 13 i 14 RODO.
1.2. Administratorem danych osobowych jest AiRange spółka z ograniczoną odpowiedzialnością z siedzibą w Warszawie, (00-844 Warszawa), przy ulicy Grzybowska 87, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego, prowadzonego przez Sąd Rejonowy dla m.st. Warszawy w Warszawie, XIII Wydział Gospodarczy Krajowego Rejestru Sądowego, pod numerem KRS 0001254727, posiadający NIP: 5273228259 (dalej: „Administrator”, „Spółka” lub „my”).
1.3. Kontakt w sprawach dotyczących ochrony danych osobowych:
1.3.1. adres e-mail: IDO@airange.ai;
1.3.2. adres korespondencyjny: AiRange Sp. z o. o., 00-844 Warszawa, ul. Grzybowska 87, z dopiskiem „Dane osobowe”.
1.4. Pojęcia pisane wielką literą, niezdefiniowane w Polityce, mają znaczenie nadane im w Regulaminie świadczenia usług drogą elektroniczną, dostępnym pod adresem airange.ai/terms.
1.5. Ilekroć w Polityce mowa o:
1.5.1. RODO — rozumie się przez to rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE;
1.5.2. Danych osobowych — rozumie się przez to informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej;
1.5.3. Treściach Klienta — rozumie się przez to dane wejściowe, dokumenty, zawartość Baz wiedzy, historię rozmów oraz Wyniki, wprowadzane lub generowane w Platformie przez Użytkowników danej Organizacji.
2. Dwie role Administratora — kluczowe rozróżnienie
2.1. Spółka przetwarza dane osobowe w dwóch odrębnych rolach, którym odpowiadają różne zasady i różne dokumenty:
| Spółka jako ADMINISTRATOR | Spółka jako PODMIOT PRZETWARZAJĄCY | |
|---|---|---|
| Czego dotyczy | Dane osób, które rejestrują się i korzystają z Platformy, kontaktują się ze Spółką, zamawiają demo, subskrybują newsletter oraz dane rozliczeniowe i logi bezpieczeństwa. | Dane osobowe zawarte w Treściach Klienta — dokumentach, zapytaniach, Bazach wiedzy i rozmowach wprowadzanych do Platformy przez Usługobiorcę i jego Użytkowników. |
| Kto decyduje o celach | Spółka. | Usługobiorca (klient biznesowy) — to on jest administratorem tych danych. |
| Dokument regulujący | Niniejsza Polityka prywatności. | Załącznik nr 2 do Regulaminu (umowa powierzenia przetwarzania, art. 28 RODO). |
| Do kogo kierować żądania | Do Spółki — dane kontaktowe w pkt 1.3. | Do Usługobiorcy jako administratora. Spółka przekaże otrzymane żądanie właściwemu Usługobiorcy i nie odpowie na nie samodzielnie bez jego polecenia. |
2.2. Rozdziały 3–9 Polityki dotyczą przetwarzania, w którym Spółka występuje jako administrator. Rozdział 10 opisuje przetwarzanie Treści Klienta, w którym Spółka działa jako podmiot przetwarzający.
2.3. Spółka nie weryfikuje i nie monitoruje treści wprowadzanych do Platformy przez Użytkowników, z wyjątkiem sytuacji, w których obowiązek taki wynika z przepisów prawa, z polecenia Usługobiorcy albo jest niezbędny dla zapewnienia bezpieczeństwa Platformy.
3. Cele, podstawy prawne i zakres przetwarzania
3.1. Poniższa tabela przedstawia cele przetwarzania danych, w odniesieniu do których Spółka jest administratorem, wraz z podstawami prawnymi i zakresem danych.
| Cel | Zakres danych | Podstawa prawna | Okres przechowywania |
|---|---|---|---|
| Utworzenie i prowadzenie Konta oraz Organizacji, uwierzytelnianie | Nazwa użytkownika, imię i nazwisko, adres e-mail, skrót hasła, rola i uprawnienia, dane MFA, przynależność do Organizacji | art. 6 ust. 1 lit. b RODO — wykonanie umowy; wobec Użytkowników niebędących stroną umowy: art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes polegający na umożliwieniu pracy w Platformie | Okres obowiązywania Umowy + 30 dni (retencja poumowna); dane niezbędne do obrony roszczeń — do upływu terminu przedawnienia |
| Świadczenie i utrzymanie Usługi, obsługa funkcjonalności Platformy | Dane Konta, dane konfiguracyjne, metadane sesji, adres IP, dane urządzenia i przeglądarki | art. 6 ust. 1 lit. b RODO; art. 6 ust. 1 lit. f RODO | Okres obowiązywania Umowy + 30 dni |
| Rozliczenia, płatności i wystawianie faktur | Imię i nazwisko, nazwa firmy, NIP, adres, adres e-mail, dane transakcji, identyfikator płatności | art. 6 ust. 1 lit. b RODO; art. 6 ust. 1 lit. c RODO w zw. z przepisami ustawy o rachunkowości i Ordynacji podatkowej | 5 lat licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku |
| Rozliczanie i kontrola zużycia Kredytów, statystyki Organizacji | Identyfikator Użytkownika, liczba i typ operacji, zużyte Kredyty, znaczniki czasu, wykorzystany Model AI | art. 6 ust. 1 lit. b RODO; art. 6 ust. 1 lit. f RODO — rozliczalność i kontrola kosztów | Okres obowiązywania Umowy + 12 miesięcy; następnie dane zagregowane |
| Obsługa zgłoszeń wsparcia i reklamacji | Dane kontaktowe, treść zgłoszenia, korespondencja, dane techniczne zgłoszenia | art. 6 ust. 1 lit. b RODO; art. 6 ust. 1 lit. c RODO; art. 6 ust. 1 lit. f RODO | 3 lata od zakończenia sprawy, nie krócej niż do upływu terminu przedawnienia roszczeń |
| Formularz demonstracyjny („7 dni za darmo”) i zapytania handlowe | Imię, nazwisko, firma, telefon, adres e-mail, kod promocyjny, treść zapytania | art. 6 ust. 1 lit. b RODO — działania przed zawarciem umowy na żądanie osoby; art. 6 ust. 1 lit. f RODO — obsługa zapytania i marketing bezpośredni | 12 miesięcy od ostatniego kontaktu, jeżeli nie doszło do zawarcia umowy; w razie zawarcia umowy — zgodnie z wierszem dotyczącym Konta |
| Marketing bezpośredni produktów i usług własnych (e-mail, telefon, newsletter) | Imię, nazwisko, adres e-mail, numer telefonu, firma, historia interakcji z komunikacją | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes; wysyłka komunikacji elektronicznej i połączenia marketingowe — na podstawie odrębnej zgody wymaganej przez art. 399 ustawy — Prawo komunikacji elektronicznej | Do wniesienia sprzeciwu lub wycofania zgody, a następnie do 3 lat w rejestrze osób, które wyraziły sprzeciw |
| Analityka i statystyka, rozwój Platformy | Dane telemetryczne, zdarzenia w interfejsie, dane techniczne, identyfikatory cookies | art. 6 ust. 1 lit. f RODO — doskonalenie usług; w zakresie cookies nieniezbędnych — zgoda (art. 6 ust. 1 lit. a RODO w zw. z art. 398 ustawy — Prawo komunikacji elektronicznej) | Do 26 miesięcy lub do wycofania zgody; następnie dane zagregowane |
| Zapewnienie bezpieczeństwa, wykrywanie nadużyć, logi systemowe | Adres IP, identyfikator sesji, znaczniki czasu, typ operacji, zdarzenia uwierzytelniania, alerty bezpieczeństwa | art. 6 ust. 1 lit. f RODO — bezpieczeństwo systemu i rozliczalność; art. 6 ust. 1 lit. c RODO w zw. z art. 32 RODO | 12 miesięcy; logi związane z incydentem — do zakończenia jego obsługi i upływu terminu przedawnienia roszczeń |
| Ustalenie, dochodzenie i obrona roszczeń | Dane niezbędne do prowadzenia sprawy | art. 6 ust. 1 lit. f RODO | Do upływu terminu przedawnienia roszczeń, a w razie sporu — do jego prawomocnego zakończenia |
| Realizacja obowiązków wynikających z RODO i innych przepisów (rejestry, obsługa żądań, zgłaszanie naruszeń) | Dane zawarte w żądaniach, rejestrach i zgłoszeniach | art. 6 ust. 1 lit. c RODO | Do wygaśnięcia obowiązku, nie krócej niż 3 lata |
3.2. Podanie danych jest dobrowolne, jednak niezbędne do zawarcia i wykonania Umowy, utworzenia Konta lub obsługi zgłoszenia. Niepodanie danych uniemożliwia skorzystanie z odpowiedniej funkcjonalności lub usługi.
4. Formularz demonstracyjny i komunikacja marketingowa
4.1. Przesłanie formularza zgłoszenia na okres próbny („7 dni za darmo” https://airange.ai/platforma#demo) lub formularza kontaktowego (https://airange.ai/#contact) oznacza, że Spółka przetwarza podane w nim dane w celu: przygotowania i uruchomienia dostępu testowego, kontaktu zwrotnego, przedstawienia oferty oraz udzielenia odpowiedzi na zapytanie.
4.2. Jeżeli w następstwie zgłoszenia nie dojdzie do zawarcia Umowy, dane z formularza są usuwane po upływie 12 miesięcy od ostatniego kontaktu, chyba że osoba, której dane dotyczą, wcześniej wniesie sprzeciw lub wycofa zgodę albo dłuższe przechowywanie jest niezbędne do ustalenia, dochodzenia lub obrony roszczeń.
4.3. Dane pozyskane z formularza mogą być wykorzystywane w celu marketingu bezpośredniego usług własnych Spółki na podstawie jej prawnie uzasadnionego interesu (art. 6 ust. 1 lit. f RODO). Przesyłanie informacji handlowych na podany adres e-mail lub numer telefonu, wykonywanie połączeń marketingowych oraz używanie automatycznych systemów wywołujących odbywa się wyłącznie po uzyskaniu uprzedniej zgody, o której mowa w art. 398 ust. 1 ustawy z dnia 12 lipca 2024 r. — Prawo komunikacji elektronicznej. Zgoda odbierana jest odrębnie dla każdego kanału komunikacji, nie stanowi warunku skorzystania z okresu próbnego ani zawarcia Umowy i może zostać wycofana w każdym czasie. Do zgody tej stosuje się odpowiednio przepisy o ochronie danych osobowych (art. 400 Prawa komunikacji elektronicznej).
4.4. Zgoda marketingowa jest dobrowolna, nie warunkuje uruchomienia okresu próbnego ani zawarcia Umowy i może zostać wycofana w każdym czasie — w szczególności poprzez link rezygnacyjny zamieszczony w każdej wiadomości marketingowej, w ustawieniach Konta albo przez kontakt pod adresem wskazanym w pkt 1.3. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
4.5. Osoba, której dane dotyczą, może w każdej chwili wnieść sprzeciw wobec przetwarzania jej danych na potrzeby marketingu bezpośredniego. Po wniesieniu sprzeciwu Spółka zaprzestaje takiego przetwarzania, zachowując wyłącznie dane niezbędne do odnotowania sprzeciwu i zapobieżenia ponownemu kontaktowi.
4.6. Wiadomości serwisowe dotyczące funkcjonowania Konta i Usługi (w szczególności potwierdzenia rejestracji, informacje o zużyciu Kredytów, przerwach technicznych, incydentach i zmianach dokumentów) nie stanowią informacji handlowej, są niezbędne do wykonania Umowy i nie wymagają zgody marketingowej.
4.7. Spółka nie sprzedaje danych osobowych ani nie udostępnia ich podmiotom trzecim w celach ich własnego marketingu.
5. Profilowanie i zautomatyzowane podejmowanie decyzji
5.1. Spółka nie podejmuje wobec Użytkowników decyzji opierających się wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywoływałyby wobec nich skutki prawne lub w podobny sposób istotnie na nie wpływały w rozumieniu art. 22 RODO.
5.2. Spółka nie stosuje personalizacji cen w oparciu o zautomatyzowane podejmowanie decyzji.
5.3. W ramach zapewnienia bezpieczeństwa Platformy stosowane są zautomatyzowane mechanizmy wykrywania anomalii i nadużyć (w szczególności nietypowych wzorców logowania lub zużycia zasobów). Mechanizmy te mogą prowadzić do czasowego ograniczenia dostępu; każda taka sytuacja podlega weryfikacji przez upoważnionego pracownika, a Usługobiorca jest o niej informowany i może zgłosić zastrzeżenia zgodnie z Regulaminem.
5.4. Analiza statystyczna sposobu korzystania z Platformy prowadzona jest na danych zagregowanych lub zanonimizowanych i nie służy ocenie indywidualnych cech osób fizycznych.
6. Odbiorcy danych
6.1. Dane osobowe mogą być ujawniane następującym kategoriom odbiorców:
| Kategoria odbiorcy | Cel udostępnienia | Status |
|---|---|---|
| Dostawcy infrastruktury chmurowej i hostingu | Przechowywanie i przetwarzanie danych, utrzymanie Platformy | Podmiot przetwarzający |
| Dostawcy Modeli AI | Generowanie odpowiedzi na zapytania kierowane z Platformy — po zastosowaniu mechanizmów maskowania i tokenizacji (na żądanie) | Podmiot przetwarzający |
| Dostawcy narzędzi wsparcia, komunikacji i monitoringu | Obsługa zgłoszeń, powiadomienia serwisowe, monitorowanie wydajności | Podmiot przetwarzający |
| Operatorzy płatności (w tym Stripe) oraz banki | Realizacja i rozliczenie płatności, zwroty | Odrębny administrator |
| Dostawcy systemów fakturowania i biura rachunkowe | Wystawianie i archiwizacja faktur, obsługa księgowa | Podmiot przetwarzający lub odrębny administrator |
| Kancelarie prawne, audytorzy, doradcy | Obsługa prawna, dochodzenie i obrona roszczeń, audyty zgodności | Odrębny administrator lub podmiot przetwarzający |
| Dostawcy narzędzi analitycznych i marketingowych | Analityka korzystania z serwisu, prowadzenie komunikacji marketingowej — w zakresie objętym zgodą | Podmiot przetwarzający lub odrębny administrator |
| Organy publiczne | Wyłącznie w zakresie i w celach wynikających z przepisów prawa | Odrębny administrator |
6.2. Aktualny, imienny wykaz podprocesorów, obejmujący nazwę podmiotu, zakres powierzonych czynności oraz miejsce przetwarzania, publikowany jest pod adresem airange.ai/subprocess. Wykaz stanowi integralną część warunków powierzenia przetwarzania (Załącznik nr 2 do Regulaminu).
6.3. Ze wszystkimi podmiotami przetwarzającymi Spółka zawiera umowy powierzenia przetwarzania danych osobowych spełniające wymogi art. 28 RODO.
6.4. O zamiarze zmiany podprocesora mającego dostęp do Treści Klienta Spółka informuje Usługobiorców z co najmniej 30-dniowym wyprzedzeniem, z prawem wniesienia sprzeciwu na zasadach określonych w Załączniku nr 2 do Regulaminu.
7. Miejsce przetwarzania i przekazywanie poza EOG
7.1. Dane osobowe, w tym Treści Klienta, są przechowywane i przetwarzane na serwerach zlokalizowanych na terenie Europejskiego Obszaru Gospodarczego, w centrach danych położonych w Unii Europejskiej (Niemcy/Finlandia).
7.2. Zapytania kierowane do Modeli AI są przetwarzane — tam, gdzie jest to technicznie możliwe — w regionach Unii Europejskiej. Informacja o regionie przetwarzania właściwym dla każdego z udostępnionych Modeli AI zawarta jest w wykazie, o którym mowa w pkt 6.2.
7.3. Przekazanie danych osobowych do państwa trzeciego może nastąpić wyłącznie w oparciu o jeden z mechanizmów przewidzianych w rozdziale V RODO, w szczególności:
7.3.1. decyzję Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony;
7.3.2. standardowe klauzule umowne przyjęte decyzją wykonawczą Komisji (UE) 2021/914 z dnia 4 czerwca 2021 r., uzupełnione o ocenę skutków przekazania oraz — w razie potrzeby — dodatkowe środki techniczne i organizacyjne.
7.4. Przekazanie danych poza EOG może wystąpić w szczególności w związku z obsługą płatności oraz korzystaniem z niektórych narzędzi wsparcia i analityki. Aktualna informacja o transferach zawarta jest w wykazie, o którym mowa w pkt 6.2.
7.5. Osoba, której dane dotyczą, może zwrócić się do Spółki o przekazanie informacji o zabezpieczeniach stosowanych przy przekazywaniu danych poza EOG, w tym o kopię standardowych klauzul umownych, kierując wniosek na adres wskazany w pkt 1.3.
8. Okresy przechowywania danych
8.1. Szczegółowe okresy przechowywania wskazano w tabeli w pkt 3.1. Zasady ogólne przedstawiają się następująco:
8.1.1. dane przetwarzane w celu wykonania umowy — przez okres jej obowiązywania, a następnie do upływu terminu przedawnienia roszczeń;
8.1.2. dane przetwarzane na podstawie zgody — do czasu jej wycofania;
8.1.3. dane przetwarzane na podstawie prawnie uzasadnionego interesu — do czasu wniesienia skutecznego sprzeciwu albo ustania tego interesu;
8.1.4. dane przetwarzane w celu wypełnienia obowiązku prawnego — przez okres wynikający z przepisów;
8.1.5. dane przetwarzane w celach statystycznych — po zakończeniu umowy wyłącznie w postaci zanonimizowanej lub zagregowanej.
8.2. Okres przechowywania może zostać przedłużony, jeżeli jest to niezbędne do ustalenia, dochodzenia lub obrony roszczeń albo gdy wymagają tego przepisy prawa.
8.3. Po upływie okresu przechowywania dane są trwale usuwane albo nieodwracalnie anonimizowane. Dane usunięte z systemów produkcyjnych pozostają w kopiach zapasowych do czasu ich nadpisania, nie dłużej niż 30 dni.
9. Prawa osób, których dane dotyczą
9.1. Osobie, której dane dotyczą, przysługują następujące prawa:
| Prawo | Zakres | Podstawa |
|---|---|---|
| Dostęp do danych | Uzyskanie potwierdzenia przetwarzania danych, dostęp do nich oraz kopii, a także informacji o celach, kategoriach danych, odbiorcach, okresie przechowywania, źródle danych, zautomatyzowanym podejmowaniu decyzji i zabezpieczeniach transferów poza EOG. | art. 15 RODO |
| Sprostowanie | Żądanie niezwłocznego sprostowania danych nieprawidłowych oraz uzupełnienia danych niekompletnych. Część danych Użytkownik może samodzielnie zmienić w ustawieniach Konta. | art. 16 RODO |
| Usunięcie („prawo do bycia zapomnianym”) | Żądanie usunięcia danych, w szczególności gdy nie są już niezbędne do celów przetwarzania, zgoda została wycofana, wniesiono skuteczny sprzeciw albo dane były przetwarzane niezgodnie z prawem. | art. 17 RODO |
| Ograniczenie przetwarzania | Żądanie ograniczenia przetwarzania, m.in. w razie kwestionowania prawidłowości danych, niezgodnego z prawem przetwarzania lub wniesienia sprzeciwu — na czas rozpatrzenia sprawy. | art. 18 RODO |
| Przenoszenie danych | Otrzymanie danych dostarczonych Spółce w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego (w szczególności CSV lub JSON) oraz przesłanie ich innemu administratorowi, o ile jest to technicznie możliwe. | art. 20 RODO |
| Sprzeciw | Wniesienie — z przyczyn związanych ze szczególną sytuacją — sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie. Wobec marketingu bezpośredniego sprzeciw można wnieść w każdym czasie i bez uzasadnienia; jest on bezwzględnie skuteczny. | art. 21 RODO |
| Wycofanie zgody | Wycofanie w dowolnym momencie każdej udzielonej zgody, ze skutkiem na przyszłość. | art. 7 ust. 3 RODO |
| Skarga do organu nadzorczego | Wniesienie skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa. | art. 77 RODO |
9.2. Żądania można kierować na adres e-mail lub adres korespondencyjny wskazane w pkt 1.3. Spółka może zwrócić się o dodatkowe informacje niezbędne do potwierdzenia tożsamości osoby składającej żądanie.
9.3. Spółka realizuje żądanie albo informuje o odmowie jego realizacji wraz z uzasadnieniem bez zbędnej zwłoki, nie później niż w terminie miesiąca od jego otrzymania. W razie skomplikowanego charakteru żądania lub dużej liczby żądań termin może zostać przedłużony o kolejne dwa miesiące, o czym Spółka informuje w ciągu miesiąca od otrzymania żądania.
9.4. Realizacja żądania jest bezpłatna. W przypadku żądań ewidentnie nieuzasadnionych lub nadmiernych, w szczególności ze względu na ich ustawiczny charakter, Spółka może pobrać rozsądną opłatę albo odmówić podjęcia działań.
9.5. Mimo żądania usunięcia danych Spółka może zachować dane w zakresie niezbędnym do ustalenia, dochodzenia lub obrony roszczeń oraz do wypełnienia obowiązków prawnych, w szczególności podatkowych i rachunkowych. Dotyczy to w szczególności imienia, nazwiska, adresu e-mail i danych rozliczeniowych.
9.6. Jeżeli żądanie dotyczy danych zawartych w Treściach Klienta, Spółka — działając jako podmiot przetwarzający — przekazuje je właściwemu Usługobiorcy i informuje o tym osobę składającą żądanie. Rozstrzygnięcie w takiej sprawie należy do Usługobiorcy jako administratora.
10. Dane przetwarzane w Platformie (Treści Klienta)
10.1. W odniesieniu do Treści Klienta Spółka działa jako podmiot przetwarzający, na udokumentowane polecenie Usługobiorcy. Zakres, cele i podstawy prawne przetwarzania tych danych określa Usługobiorca jako administrator.
10.2. Usługobiorca decyduje samodzielnie, jakie dane wprowadza do Platformy. Spółka rekomenduje ograniczenie wprowadzania danych do niezbędnego minimum oraz szczególną powściągliwość w odniesieniu do danych szczególnych kategorii (art. 9 RODO), danych dotyczących wyroków skazujących i czynów zabronionych (art. 10 RODO) oraz informacji objętych tajemnicami prawnie chronionymi.
Ochrona danych przed przekazaniem do Modelu AI
10.3. Przed przekazaniem zapytania do Modelu AI w trybie bezpiecznym Platforma automatycznie wykrywa i zastępuje wartościami zastępczymi (maskowanie, tokenizacja) dane objęte obowiązującą w danej Organizacji Polityką anonimizacji — w szczególności dane osobowe, numery dokumentów i identyfikatory, a w wybranych planach również oznaczone dane biznesowe i informacje poufne.
10.4. Odwzorowanie pozwalające odtworzyć wartości pierwotne pozostaje wyłącznie w infrastrukturze Spółki na terenie EOG i nie jest przekazywane dostawcy Modelu AI. Po otrzymaniu odpowiedzi Platforma przywraca wartości pierwotne w treści prezentowanej Użytkownikowi.
10.5. Skuteczność mechanizmu, o którym mowa w pkt 10.3, zależy od konfiguracji Polityki anonimizacji oraz od formatu i jakości danych wejściowych. Spółka stosuje należytą staranność i aktualizuje reguły wykrywania, lecz — ze względu na charakter technologii — nie gwarantuje wykrycia i zamaskowania każdego wystąpienia danych podlegających ochronie. Stosowanie tego mechanizmu nie zwalnia Usługobiorcy z obowiązku minimalizacji danych.
10.6. Spółka nie wykorzystuje Treści Klienta do trenowania, dostrajania ani rozwijania modeli sztucznej inteligencji — ani własnych, ani należących do podmiotów trzecich. Spółka zawiera z dostawcami Modeli AI postanowienia wyłączające wykorzystanie przekazywanych zapytań do trenowania modeli oraz — w zakresie technicznie możliwym — ograniczające ich retencję (zero data retention).
10.7. Dokumenty wprowadzone do Baz wiedzy są przechowywane w postaci źródłowej (na życzenie Usługobiorcy) oraz w postaci wektorowej (osadzeń) w izolowanej, szyfrowanej bazie. Dane jednej Organizacji nie są dostępne dla użytkowników innych Organizacji.
10.8. Usunięcie dokumentu z Bazy wiedzy powoduje usunięcie zarówno pliku źródłowego, jak i odpowiadających mu osadzeń wektorowych oraz powiązanych indeksów.
Dane głosowe i dane szczególnych kategorii
10.9. Jeżeli Użytkownik korzysta z funkcji przetwarzania mowy (transkrypcja, konwersja mowy na tekst, generowanie odpowiedzi głosowych), nagrania i wynikające z nich transkrypcje są przetwarzane wyłącznie w celu realizacji tej funkcji. Nagrania głosu nie są wykorzystywane do jednoznacznej identyfikacji osoby fizycznej i tym samym nie stanowią danych biometrycznych w rozumieniu art. 9 ust. 1 RODO. Nagrania są usuwane niezwłocznie po wykonaniu transkrypcji, nie później niż w terminie 2 dni, chyba że Usługobiorca inaczej skonfiguruje ich zachowanie w Bazie wiedzy.
10.10. Jeżeli Treści Klienta zawierają dane szczególnych kategorii, Spółka przetwarza je wyłącznie na polecenie Usługobiorcy i w zakresie niezbędnym do świadczenia Usługi. Ustalenie podstawy prawnej ich przetwarzania (w szczególności art. 9 ust. 2 RODO) należy do Usługobiorcy jako administratora.
10.11. Dostęp do Treści Klienta podlega dodatkowej ochronie poprzez kontrolę dostępu opartą na rolach i atrybutach, zabezpieczenie na poziomie rekordu (Row Level Security), szyfrowanie oraz rejestrowanie i okresową analizę operacji.
10.12. Personel Spółki uzyskuje dostęp do Treści Klienta wyłącznie w zakresie niezbędnym do realizacji zgłoszenia wsparcia lub usunięcia awarii, na podstawie imiennego upoważnienia, z rejestracją operacji i — o ile jest to możliwe — po uzyskaniu potwierdzenia Administratora Organizacji.
12. Bezpieczeństwo danych
12.1. Spółka wdraża środki techniczne i organizacyjne odpowiadające ryzyku, uwzględniając stan wiedzy technicznej, koszt wdrożenia oraz charakter, zakres, kontekst i cele przetwarzania (art. 32 RODO).
12.2. Stosowane zabezpieczenia obejmują w szczególności:
12.2.1. szyfrowanie danych w tranzycie i w spoczynku;
12.2.2. kontrolę dostępu opartą na rolach (RBAC) i atrybutach (ABAC), uwierzytelnianie wieloskładnikowe (MFA) oraz logowanie jednokrotne (SSO);
12.2.3. zabezpieczenie na poziomie pojedynczego rekordu (Row Level Security) oraz logiczną separację danych poszczególnych Organizacji;
12.2.4. izolowaną i szyfrowaną bazę wektorową dla osadzeń i systemów RAG;
12.2.5. mechanizmy zapobiegania utracie danych (DLP) oraz maskowania i tokenizacji danych wrażliwych;
12.2.6. rejestrowanie zdarzeń, śledzenie operacji na danych, monitorowanie w czasie rzeczywistym i wykrywanie anomalii;
12.2.7. kopie zapasowe oraz procedury odtwarzania po awarii;
12.2.8. okresowe testy bezpieczeństwa, w tym testy metodą red team, oraz analizę zagrożeń specyficznych dla systemów AI (w tym prompt injection);
12.2.9. zasadę minimalnych uprawnień, imienne upoważnienia do przetwarzania danych oraz zobowiązania do zachowania poufności;
12.2.10. cykliczne szkolenia personelu z zakresu ochrony danych i bezpieczeństwa informacji.
12.3. Spółka prowadzi bieżącą analizę ryzyka oraz przegląd stosowanych zabezpieczeń nie rzadziej niż raz w roku i po każdej istotnej zmianie architektury Platformy.
12.4. Spółka weryfikuje, czy podmioty przetwarzające dane na jej zlecenie zapewniają wystarczające gwarancje wdrożenia odpowiednich środków bezpieczeństwa.
12.5. W razie naruszenia ochrony danych osobowych Spółka postępuje zgodnie z wewnętrzną procedurą obsługi naruszeń, obejmującą ocenę ryzyka, powiadomienie Prezesa Urzędu Ochrony Danych Osobowych w terminie 72 godzin (jeżeli naruszenie może powodować ryzyko naruszenia praw lub wolności osób fizycznych) oraz zawiadomienie osób, których dane dotyczą, w razie wystąpienia wysokiego ryzyka. Jeżeli naruszenie dotyczy Treści Klienta, Spółka zawiadamia Usługobiorcę bez zbędnej zwłoki, nie później niż w terminie 24 godzin od stwierdzenia naruszenia.
13. Dane dzieci
13.1. Platforma nie jest przeznaczona dla osób poniżej 18. roku życia. Spółka nie zbiera świadomie danych osobowych takich osób w celu utworzenia Konta.
13.2. W razie powzięcia informacji o utworzeniu Konta przez osobę poniżej 18. roku życia Spółka niezwłocznie usuwa związane z nim dane.
14. Zmiany Polityki
14.1. Spółka może aktualizować Politykę, w szczególności w związku ze zmianą przepisów prawa lub ich wykładni, zmianą zakresu lub sposobu świadczenia usług, wprowadzeniem nowych funkcjonalności albo zmianą stosowanych narzędzi i podprocesorów.
14.2. Aktualna wersja Polityki publikowana jest pod adresem airange.ai/privacy-policy oraz udostępniana w Aplikacji, wraz ze wskazaniem daty jej wejścia w życie.
14.3. O istotnych zmianach Polityki Spółka informuje Użytkowników z co najmniej 14-dniowym wyprzedzeniem, wiadomością e-mail lub komunikatem w Aplikacji.
14.4. Zmiana Polityki nie może stanowić samodzielnej podstawy przetwarzania danych w celu, na który wymagana jest zgoda, bez jej uprzedniego uzyskania.
15. Kontakt
15.1. We wszelkich sprawach dotyczących przetwarzania danych osobowych można kontaktować się:
15.1.1. pod adresem e-mail: IDO@airange.ai;
15.1.2. pod adresem korespondencyjnym: AiRange Sp. z o. o., 00-844 Warszawa, ul. Grzybowska 87, z dopiskiem „Dane osobowe”.
15.2. Ogólne sprawy dotyczące korzystania z Platformy obsługiwane są pod adresem support@airange.ai.
15.3. Niniejsza Polityka wchodzi w życie z dniem 1 sierpnia 2026 r.