Projekt. Ten dokument jest szablonem w trakcie weryfikacji prawnej i jeszcze nie obowiązuje. Podświetlone pola są do uzupełnienia.

Polityka prywatności

1. Administrator danych

  1. Administratorem Twoich danych osobowych jest SEMownia Szymon Sanecznik, ul. Twarda 44, 00-831 Warszawa, NIP 6422931698 („my”, „Administrator”).
  2. W sprawach ochrony danych napisz na [email protected] albo listownie na powyższy adres. Nie wyznaczyliśmy inspektora ochrony danych, ponieważ przepisy nie wymagają tego przy naszej działalności. PRAWNIK: potwierdzić.
  3. Polityka dotyczy serwisu tellmyshop.pl, konta klienta, zakupów, bezpłatnej wersji Audit, weryfikacji licencji wykonywanej przez moduł TellMyShop, wsparcia i newslettera. Pkt 4 wyjaśnia osobno, co dzieje się z danymi z Twojego sklepu, gdy korzystasz z modułu razem z Claude.

2. W skrócie

  • Przetwarzamy tylko dane potrzebne do sprzedaży licencji, prowadzenia konta, weryfikacji licencji i odpowiedzi na wiadomości.
  • W normalnym działaniu nie otrzymujemy danych produktów, zamówień ani klientów Twojego sklepu. Gdy Claude korzysta z modułu, dane trafiają ze sklepu na Twoje własne konto Claude (pkt 4).
  • Płatności obsługuje Stripe. Nie widzimy pełnego numeru karty.
  • Wiadomości marketingowe wysyłamy wyłącznie za odrębną zgodą.
  • Możesz uzyskać dostęp do danych, poprawić je, usunąć, przenieść i sprzeciwić się niektórym sposobom przetwarzania (pkt 9).

3. Jakie dane, w jakim celu i na jakiej podstawie

RODO oznacza rozporządzenie (UE) 2016/679.

3.1. Osoby odwiedzające serwis

DaneCelPodstawa prawna
adres IP, informacje o przeglądarce i urządzeniu, odwiedzane adresy, czas, strona odsyłająca (logi serwera i bezpieczeństwa)działanie serwisu, bezpieczeństwo, zapobieganie nadużyciomprawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO)
wybór dotyczący plików cookieszapamiętanie wyboruobowiązek prawny i prawnie uzasadniony interes (art. 6 ust. 1 lit. c i f)
statystyki korzystania przez ANALYTICS_PROVIDERocena, które strony pomagają odwiedzającym, ulepszanie serwisuzgoda (art. 6 ust. 1 lit. a), jeżeli narzędzie używa cookies lub podobnych identyfikatorów; w przeciwnym razie prawnie uzasadniony interes TBC: strona, zależnie od wybranego narzędzia
piksele reklamowe (AD_PIXELS, jeżeli używane)pomiar skuteczności reklamzgoda (art. 6 ust. 1 lit. a)

Pliki cookies opisuje pkt 11.

3.2. Konto

DaneCelPodstawa prawna
e-mail, hasło (w postaci skrótu), imię i nazwisko, język, historia logowańzałożenie i prowadzenie kontawykonanie umowy (art. 6 ust. 1 lit. b)
licencje, domeny, domeny deweloperskie, pobraniazarządzanie licencjami i pobraniamiwykonanie umowy (art. 6 ust. 1 lit. b)

3.3. Zakupy, faktury i zwroty

DaneCelPodstawa prawna
imię i nazwisko, nazwa firmy, adres rozliczeniowy, kraj, NIP / numer VAT UE, e-mail, szczegóły zamówienia, kwota, waluta, VAT, identyfikatory klienta i płatności w Stripe (bez pełnych numerów kart)zawarcie i wykonanie umowy, dostarczenie klucza licencyjnegowykonanie umowy (art. 6 ust. 1 lit. b)
te same dane, fakturywystawianie faktur (w tym w KSeF dla polskich firm), księgowość, ewidencja podatkowa, rozliczenie VAT OSSobowiązek prawny (art. 6 ust. 1 lit. c) wynikający z przepisów podatkowych i o rachunkowości
zgoda na natychmiastowe dostarczenie i przyjęcie do wiadomości utraty prawa odstąpienia, ze znacznikiem czasuwykazanie spełnienia warunków ustawowychobowiązek prawny i prawnie uzasadniony interes (art. 6 ust. 1 lit. c i f)
oświadczenia o odstąpieniu, żądania zwrotu, reklamacje, obciążenia zwrotneich obsługa i obrona przed roszczeniamiobowiązek prawny (art. 6 ust. 1 lit. c) i prawnie uzasadniony interes (art. 6 ust. 1 lit. f)

Stripe przetwarza też dane płatnicze jako odrębny administrator we własnych celach, np. zapobiegania oszustwom i wypełniania obowiązków regulacyjnych. Szczegóły w polityce prywatności Stripe.

3.4. Wersja Audit

DaneCelPodstawa prawna
e-mail, dane konta, aktywowana domena, wersje PrestaShop, PHP i modułuudostępnienie wersji bezpłatnejwykonanie umowy (art. 6 ust. 1 lit. b)
zbiorcze statystyki wersji PrestaShop i PHPdecyzje o obsługiwanych wersjach (np. PrestaShop 1.7)prawnie uzasadniony interes (art. 6 ust. 1 lit. f)

Założenie konta dla wersji Audit nie oznacza zapisu na newsletter. Newsletter wymaga odrębnej zgody (pkt 3.7).

3.5. Weryfikacja licencji

Przy weryfikacji licencji (mniej więcej raz na dobę i przy aktywacji) moduł przesyła:

  • klucz licencyjny lub wygenerowany na jego podstawie podpisany token;
  • domenę i adres URL sklepu;
  • losowy identyfikator instalacji generowany przy instalacji modułu;
  • wersje modułu, PrestaShop i PHP;
  • oraz, jak przy każdym połączeniu internetowym, adres IP serwera sklepu.

TBC: kod wtyczki: potwierdzić dokładny zakres danych i to, czy zaimplementowano weryfikację domeny przez wywołanie zwrotne.

CelPodstawa prawna
sprawdzenie ważności licencji, liczenie domen, dostarczanie aktualizacjiwykonanie umowy (art. 6 ust. 1 lit. b)
wykrywanie nadużyć licencji (np. jeden klucz w wielu sklepach)prawnie uzasadniony interes (art. 6 ust. 1 lit. f)

Dane te dotyczą głównie Twojej firmy i serwera. Stają się danymi osobowymi, gdy można je powiązać z Tobą, np. gdy prowadzisz jednoosobową działalność.

Statystyki uruchomienia. Razem z weryfikacją licencji (raz na dobę) oraz jednorazowo zaraz po pierwszym połączeniu Claude z modułem moduł przesyła same daty i liczby:

  • datę pierwszego wywołania modułu przez Claude (first_tool_call_at);
  • datę pierwszego ukończonego przeglądu sklepu (first_job_run_at);
  • liczbę pozycji w ostatnim planie poprawek (audit_findings_count);
  • liczbę zapisanych zmian i liczbę cofnięć od instalacji (writes_count, reverts_count).

Statystyki nie zawierają treści rozmów z Claude, nazw ani opisów produktów, zamówień ani danych klientów Twojego sklepu. Możesz je wyłączyć w module (karta „Szczegóły techniczne”, przełącznik „Wysyłaj statystyki uruchomienia”); weryfikacja licencji działa wtedy dalej, a wiadomości pomocy opisane w pkt 3.7 opierają się tylko na danych aktywacji. TBC: kod wtyczki: nazwy pól i przełącznik zgodnie z plugin/onboarding-w-module.md.

CelPodstawa prawna
pokazanie postępu uruchomienia w panelu klienta i w module; wysłanie pomocy tylko osobom, które utknęły (pkt 3.7)wykonanie umowy (art. 6 ust. 1 lit. b)
zbiorcze statystyki, które pomagają nam poprawiać instalację i instrukcjeprawnie uzasadniony interes (art. 6 ust. 1 lit. f); możesz się sprzeciwić, wyłączając przełącznik

PRAWNIK: czy przesyłanie statystyk z modułu działającego na serwerze klienta wymaga zgody na podstawie art. 399 Prawa komunikacji elektronicznej / art. 5 ust. 3 dyrektywy ePrivacy, czy wystarczy przełącznik włączony domyślnie z tą informacją.

3.6. Wsparcie i kontakt

DaneCelPodstawa prawna
e-mail, imię i nazwisko, treść wiadomości, załączniki, przesłane informacje techniczne (wersje, logi, zrzuty ekranu)odpowiedzi na pytania, usuwanie problemów, rozpatrywanie reklamacjiwykonanie umowy (art. 6 ust. 1 lit. b) i prawnie uzasadniony interes w odpowiadaniu na zapytania (art. 6 ust. 1 lit. f)

Jeżeli przesyłasz nam dane klientów Twojego sklepu (np. w logach, na zrzutach ekranu lub w zrzucie bazy), przetwarzamy je w Twoim imieniu na podstawie Umowy powierzenia przetwarzania danych. Przesyłaj tylko to, co niezbędne, w miarę możliwości zamaskowane.

3.7. Newsletter i marketing

DaneCelPodstawa prawna
e-mail, imię (opcjonalnie), język, data i źródło zgody, otwarcia i kliknięcia TBC: stronawysyłka informacji o produkcie i ofertzgoda (art. 6 ust. 1 lit. a RODO oraz zgoda na komunikację marketingową wymagana przez Prawo komunikacji elektronicznej)

Zgodę możesz wycofać w każdej chwili linkiem w wiadomości albo pisząc na [email protected]. Wycofanie zgody nie wpływa na zgodność z prawem wcześniejszego przetwarzania.

Wiadomości serwisowe (potwierdzenie zamówienia, klucz licencyjny, komunikaty bezpieczeństwa, zmiany regulaminów, koniec okresu aktualizacji) są częścią wykonania umowy i nie stanowią marketingu. Tak samo traktujemy pojedyncze wiadomości pomocy w uruchomieniu, np. gdy klucz po kilku dniach nie jest aktywny albo Claude nie połączył się jeszcze z modułem. Dotyczą wyłącznie uruchomienia tego, co już masz, nie zawierają cen ani ofert, a z kolejnych możesz zrezygnować linkiem w stopce wiadomości (wykonanie umowy, art. 6 ust. 1 lit. b; w zakresie przypomnień prawnie uzasadniony interes, art. 6 ust. 1 lit. f).

3.8. Roszczenia

Dane opisane powyżej możemy przetwarzać w celu ustalenia, dochodzenia lub obrony roszczeń, na podstawie prawnie uzasadnionego interesu (art. 6 ust. 1 lit. f).

4. Dane z Twojego sklepu

  1. Moduł działa na Twoim serwerze. Gdy prosisz Claude o zadanie w sklepie, Claude wywołuje narzędzie modułu. Moduł odczytuje lub zmienia dane w sklepie i zwraca wynik do Claude. Dane trafiają ze sklepu na Twoje własne konto Claude w Anthropic i nigdzie indziej. [DO POTWIERDZENIA w kodzie modułu.]
  2. W normalnym działaniu nie otrzymujemy danych Twojego sklepu. Serwery TellMyShop nie otrzymują danych produktów, zamówień, klientów ani treści sklepu, gdy korzystasz z modułu. Nie przechowujemy ich i nie używamy do trenowania żadnych modeli. Jedyne dane, które moduł wysyła do nas, to dane weryfikacji licencji i statystyki uruchomienia (same daty i liczby) z pkt 3.5. Claude łączy się bezpośrednio z modułem na Twoim serwerze za pomocą tokenu wygenerowanego w module, więc połączenie nie przechodzi przez nasze serwery. [POTWIERDZAĆ przed każdym wydaniem.]
  3. Anthropic jest Twoim dostawcą, nie naszym. Anthropic przetwarza dane, które trafiają na Twoje konto Claude, na podstawie Twojej własnej umowy z Anthropic i zasad prywatności Anthropic dla Twojego planu Claude. Nie jesteśmy stroną tej relacji i nie mamy wpływu na to, co Anthropic robi z danymi. Jeżeli dane obejmują dane osobowe Twoich klientów, to Ty jako właściciel sklepu jesteś ich administratorem. Role i listę kontrolną opisuje Umowa powierzenia i przewodnik RODO.
  4. Dane klientów są maskowane przed przekazaniem do Claude. Moduł maskuje dane osobowe Twoich klientów (np. imiona i nazwiska, adresy e-mail, numery telefonów, adresy) przed zwróceniem wyników do Claude, chyba że wyłączysz maskowanie w ustawieniach modułu. W trybie serwisowym tabele klientów są domyślnie wyłączone z zapytań SQL. [DO POTWIERDZENIA w kodzie modułu: które pola i narzędzia są maskowane i jak działa wyłączenie tabel.] PRAWNIK: sprawdzić brzmienie.
  5. Wyjątki, w których dane ze sklepu mogą do nas trafić:
    1. wsparcie: gdy przesyłasz nam logi, zrzuty ekranu, zrzuty bazy danych albo udzielasz tymczasowego dostępu do sklepu; stosuje się wtedy Umowę powierzenia przetwarzania danych;
    2. weryfikacja licencji: domena, adres URL sklepu i wersje oraz statystyki uruchomienia (same daty i liczby), jak w pkt 3.5.

5. Odbiorcy danych

Korzystamy z następujących dostawców (podmiotów przetwarzających), którzy przetwarzają dane wyłącznie na nasze polecenie:

DostawcaUsługaLokalizacja / zabezpieczenie transferu
Vercel Inc. (np. Vercel Inc.)hosting serwisu i APIUE (Frankfurt, Niemcy) / SAFEGUARD
Neon (Databricks, Inc.)baza danych kont, zamówień i licencjiUE (Frankfurt, Niemcy) (preferowany region UE)
Cloudflare R2przechowywanie plików modułu do pobraniaSTORAGE_REGION
Resendwiadomości transakcyjne (klucz licencyjny, potwierdzenia)EMAIL_LOCATION / SAFEGUARD
MAILBOX_PROVIDERskrzynka wsparciaMAILBOX_LOCATION / SAFEGUARD
NEWSLETTER_PROVIDERnewsletterNEWSLETTER_LOCATION / SAFEGUARD
INVOICING_TOOL (np. Fakturownia, inFakt lub wFirma)fakturowanie i KSeFPolska / UE
ACCOUNTING_FIRMksięgowość i podatkiPolska
ANALYTICS_PROVIDERstatystyki serwisuANALYTICS_LOCATION / SAFEGUARD

Stripe (Stripe Payments Europe, Ltd., Irlandia, oraz Stripe, Inc., USA) obsługuje płatności i oblicza podatki. W części operacji działa jako nasz podmiot przetwarzający, a w części jako odrębny administrator (np. przy zapobieganiu oszustwom).

Dane możemy też ujawnić organom publicznym, np. organom podatkowym lub sądom, gdy wymagają tego przepisy, oraz naszym doradcom prawnym.

Nie sprzedajemy danych osobowych.

6. Przekazywanie danych poza Europejski Obszar Gospodarczy

Niektórzy dostawcy (np. Stripe, Inc. lub amerykański dostawca hostingu) mogą przetwarzać dane w Stanach Zjednoczonych lub innych państwach spoza EOG. Przekazujemy dane wyłącznie:

  • do państw objętych decyzją Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony, w tym do firm z USA certyfikowanych w ramach EU-US Data Privacy Framework; albo
  • na podstawie standardowych klauzul umownych zatwierdzonych przez Komisję Europejską, w razie potrzeby z dodatkowymi zabezpieczeniami.

Kopię zabezpieczeń możesz otrzymać, pisząc na [email protected]. TBC: strona: wpisać faktyczne zabezpieczenie dla każdego dostawcy.

7. Jak długo przechowujemy dane

DaneOkres przechowywania
Kontodo usunięcia konta; po usunięciu tylko w zakresie potrzebnym do celów poniżej
Zamówienia, faktury, dane płatności5 lat, licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku (art. 86 Ordynacji podatkowej, art. 74 ustawy o rachunkowości)
Licencje i aktywacjeprzez czas istnienia licencji, a następnie do upływu terminu przedawnienia roszczeń
Logi weryfikacji licencji z adresem IPLICENCE_LOG_RETENTION (propozycja: 12 miesięcy)
Statystyki uruchomieniaprzez czas istnienia licencji; w statystykach zbiorczych bez powiązania z kontem
Logi serwera i bezpieczeństwaSERVER_LOG_RETENTION (propozycja: 30 dni)
Zgoda na natychmiastowe dostarczenie, dokumentacja odstąpień, zwrotów i reklamacjido upływu terminu przedawnienia roszczeń z umowy (co do zasady do 6 lat, z końcem roku kalendarzowego, art. 118 Kodeksu cywilnego)
Korespondencja wsparciaSUPPORT_RETENTION od zamknięcia sprawy (propozycja: 3 lata)
Dane ze sklepu otrzymane w ramach wsparcia (logi, zrzuty bazy, zrzuty ekranu)usuwane najpóźniej 30 dni po zamknięciu sprawy, zob. Umowa powierzenia
Newsletterdo wycofania zgody; dowód zgody do upływu terminu przedawnienia roszczeń
StatystykiANALYTICS_RETENTION

PRAWNIK: potwierdzić okresy przechowywania.

8. Czy podanie danych jest obowiązkowe

Podanie danych do konta i zakupu jest dobrowolne, ale niezbędne do zawarcia umowy. Dane do faktury są wymagane przepisami podatkowymi. Bez nich nie możemy sprzedać licencji. Zapis na newsletter jest w pełni dobrowolny.

9. Twoje prawa

Masz prawo do:

  • dostępu do danych i otrzymania ich kopii;
  • sprostowania nieprawidłowych danych;
  • usunięcia danych („prawo do bycia zapomnianym”), chyba że musimy je przechowywać, np. dla celów podatkowych;
  • ograniczenia przetwarzania;
  • przenoszenia danych przekazanych nam na podstawie umowy lub zgody;
  • sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie, a w każdej chwili wobec marketingu bezpośredniego;
  • wycofania zgody w każdej chwili, bez wpływu na wcześniejsze przetwarzanie;
  • wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl) albo do organu nadzorczego w państwie Twojego zamieszkania lub pracy.

Napisz na [email protected]. Odpowiadamy w ciągu miesiąca; w złożonych sprawach termin może zostać przedłużony o dwa miesiące. Możemy poprosić o potwierdzenie tożsamości.

10. Zautomatyzowane decyzje

Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują skutki prawne lub w podobny sposób istotnie na Ciebie wpływają. Stripe może przy płatności stosować automatyczną ocenę ryzyka oszustwa na własnych zasadach. Serwer licencji automatycznie klasyfikuje domeny jako produkcyjne lub deweloperskie według opublikowanych reguł (§ 5 EULA); możesz poprosić wsparcie o ponowną ocenę.

11. Pliki cookies

  1. Pliki cookies to niewielkie pliki zapisywane przez przeglądarkę. Używamy:
RodzajPrzykładyPodstawa
Niezbędnesesja logowania, token bezpieczeństwa (CSRF), wybór dotyczący cookies, język; pliki Stripe na stronie płatności służące zapobieganiu oszustwombez zgody; niezbędne do świadczenia usługi, o którą prosisz
AnalityczneANALYTICS_PROVIDERzgoda, chyba że narzędzie działa bez cookies i podobnych identyfikatorów
MarketingoweAD_PIXELS (jeżeli używane)zgoda
  1. Przy pierwszej wizycie baner pozwala równie łatwo zaakceptować lub odrzucić cookies inne niż niezbędne. Wybór możesz zmienić w każdej chwili przez link „Ustawienia cookies” w stopce oraz w ustawieniach przeglądarki.

PRAWNIK: podstawą w Polsce jest art. 399 ustawy Prawo komunikacji elektronicznej, wdrażający art. 5 ust. 3 dyrektywy e-Privacy. Zweryfikować baner i listę cookies po zbudowaniu strony. TBC: strona: pełna lista cookies z nazwami, dostawcami i czasem życia.

12. Bezpieczeństwo

Chronimy dane m.in. przez szyfrowanie transmisji (HTTPS), kontrolę dostępu i uwierzytelnianie dwuskładnikowe na kontach administracyjnych, przechowywanie haseł w postaci skrótów, szyfrowane przechowywanie kluczy licencyjnych, minimalny zakres dostępu osób współpracujących i regularne kopie zapasowe. Klucze licencyjne przechowujemy jako skrót oraz zaszyfrowaną kopię, aby można było wyświetlić klucz w koncie.

13. Zmiany polityki

Zmiany publikujemy na tej stronie, a o istotnych zmianach informujemy posiadaczy kont e-mailem. Data na górze wskazuje aktualną wersję.


PrestaShop jest zastrzeżonym znakiem towarowym PrestaShop SA. Claude jest znakiem towarowym Anthropic. TellMyShop nie jest powiązany z żadną z tych firm.