Polityka prywatności
Ostatnia aktualizacja: 7 sierpnia 2026
1. Kto odpowiada za dane
Administratorem danych związanych z Kontem, płatnościami, kontaktem i bezpieczeństwem aplikacji Afiszomat jest Kamaxmedia Karol Maksimczuk, ul. Genewska 6, 03-963 Warszawa, NIP 7221474680, REGON 200443553. Kontakt w sprawach prywatności: biuro@kamaxmedia.pl.
Nie wyznaczono inspektora ochrony danych. Ze wszystkich praw można skorzystać przez powyższy adres.
Jeżeli GOK, MOK, biblioteka lub inna Instytucja umieszcza w Aplikacji dane osób i sama decyduje, po co przygotowuje i publikuje Materiał, ta Instytucja jest administratorem tych danych. Kamaxmedia przetwarza je wtedy w jej imieniu na zasadach Umowy powierzenia (DPA).
2. Jakie dane przetwarzamy
- Konto: adres e-mail, imię lub nazwa profilu, identyfikator, avatar, data utworzenia i aktywność Konta.
- Instytucja: nazwa, adres, telefon, e-mail, strona internetowa, kolory, opis, herb, logo i logotypy partnerów.
- Brief i Materiały: opis wydarzenia, daty, miejsca, program, nazwiska prowadzących lub artystów, informacje o zapisach, wybrane style, wersje robocze, prompty techniczne, teksty i wygenerowane grafiki.
- Zdjęcia i wizerunek: zdjęcia przesłane przez Użytkownika oraz informacje o zgodzie lub uprawnieniu do ich wykorzystania.
- Rozliczenia: wybrany plan, historia kredytów, identyfikatory płatności, status transakcji, dane nabywcy i dane do faktury. Nie przechowujemy pełnego numeru karty.
- Kontakt i sprawy prawne: imię, e-mail, instytucja, treść wiadomości, reklamacji, wniosku lub oświadczenia o odstąpieniu.
- Dane techniczne: adres IP, czas żądania, typ przeglądarki, identyfikatory sesji, informacje o błędach i bezpieczeństwie.
Nie należy wpisywać danych szczególnych kategorii (np. zdrowia, poglądów, religii), jeżeli nie jest to konieczne, odpowiednio zabezpieczone i zgodne z prawem.
3. Cele i podstawy prawne
| Cel | Podstawa |
|---|---|
| założenie Konta, logowanie, zapis ustawień, generowanie i dostarczenie Materiałów | wykonanie umowy lub działania przed jej zawarciem — art. 6 ust. 1 lit. b RODO |
| płatności, abonamenty, kredyty i faktury | wykonanie umowy oraz obowiązek prawny — art. 6 ust. 1 lit. b i c RODO |
| kontakt, reklamacje, odstąpienia i realizacja praw | umowa, obowiązek prawny albo uzasadniony interes — art. 6 ust. 1 lit. b, c lub f RODO |
| bezpieczeństwo, zapobieganie nadużyciom, logi i diagnostyka błędów | uzasadniony interes polegający na ochronie Aplikacji i Użytkowników — art. 6 ust. 1 lit. f RODO |
| opcjonalny czat Crisp | zgoda — art. 6 ust. 1 lit. a RODO |
Nie prowadzimy marketingu e-mailowego bez odrębnej podstawy i nie uruchamiamy narzędzi reklamowych Meta ani Google Analytics w obecnej wersji Aplikacji.
4. Dane przetwarzane dla Instytucji
W odniesieniu do danych w briefach, zdjęciach, logo, wygenerowanych Materiałach i tekstach Instytucja określa cel i zakres publikacji. Kamaxmedia wykonuje wyłącznie udokumentowane instrukcje wynikające z używania kreatora, przechowuje dane, przekazuje je do modeli AI i udostępnia wynik osobom uprawnionym na Koncie.
Instytucja odpowiada za obowiązek informacyjny wobec osób, których dane podaje, oraz za podstawę prawną wykorzystania ich danych i wizerunku. Kamaxmedia pomaga w realizacji praw, incydentach i usuwaniu danych zgodnie z DPA.
5. Odbiorcy i podwykonawcy
W zakresie niezbędnym do świadczenia usługi dane mogą otrzymać:
- Neon — baza danych aplikacji,
- Amazon Web Services (region eu-north-1, Sztokholm) — przechowywanie przesłanych i wygenerowanych plików,
- Kie.ai — generowanie i automatyczna kontrola obrazów lub tekstów,
- OpenRouter — pomocnicze przetwarzanie tekstu, jeżeli integracja jest włączona,
- Stripe — płatności, subskrypcje i dokumenty płatnicze,
- Cloudflare — wysyłka wiadomości transakcyjnych,
- Sentry — diagnostyka błędów, jeżeli skonfigurowana; nagrywanie sesji jest wyłączone i domyślne przekazywanie PII nie jest włączone,
- Crisp — czat pomocy wyłącznie po zgodzie i tylko gdy jest skonfigurowany.
Dane mogą otrzymać również księgowość, doradcy prawni oraz organy uprawnione na podstawie prawa. Aktualizacje podwykonawców przetwarzających dane Instytucji podlegają zasadom z DPA.
6. Przekazywanie poza EOG
Niektórzy dostawcy, w szczególności Neon, Kie.ai, OpenRouter, Stripe, Cloudflare, Sentry lub Crisp, mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym. Transfer odbywa się na podstawie właściwego mechanizmu prawnego, np. decyzji o adekwatności, EU-US Data Privacy Framework albo standardowych klauzul umownych, wraz z oceną i zabezpieczeniami odpowiednimi do ryzyka.
Przed umieszczeniem w briefie danych wymagających szczególnej ochrony Instytucja powinna ocenić, czy przekazanie ich do zewnętrznego modelu AI jest dopuszczalne. W miarę możliwości należy ograniczać dane do minimum i używać opisów, które nie identyfikują osoby.
7. Jak długo przechowujemy dane
- Konto i ustawienia Instytucji — przez czas istnienia Konta, a następnie przez okres potrzebny do zamknięcia rozliczeń i roszczeń.
- Briefy, zdjęcia i wygenerowane Materiały — do usunięcia przez Użytkownika, usunięcia Konta albo zakończenia celu wskazanego przez Instytucję; kopie techniczne mogą być usuwane z opóźnieniem wynikającym z cyklu kopii zapasowych.
- Dane płatnicze i księgowe — przez okres wymagany przepisami podatkowymi i rachunkowymi.
- Reklamacje, odstąpienia i korespondencja — do zamknięcia sprawy, a następnie do upływu okresu roszczeń.
- Logi bezpieczeństwa i diagnostyki — przez okres niezbędny do wykrywania incydentów i usuwania błędów, ograniczony do rozsądnego minimum.
- Zgoda na opcjonalny czat — do jej wycofania; cookie Crisp ma skrócony okres ważności do 30 dni od aktywności.
Kryterium retencji stanowią cel, aktywność Konta, obowiązki prawne, instrukcja Instytucji i terminy roszczeń. Dane niewymagane prawem są usuwane lub anonimizowane, gdy cel ustanie.
8. Prawa osoby
Przysługuje prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia, przenoszenia, sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie oraz wycofania zgody bez wpływu na wcześniejszą zgodność przetwarzania z prawem.
Jeżeli wniosek dotyczy danych umieszczonych przez Instytucję, możemy przekazać go tej Instytucji jako administratorowi. Tożsamość wnioskodawcy może zostać rozsądnie zweryfikowana przed ujawnieniem lub usunięciem danych.
Skargę można wnieść do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
9. Bezpieczeństwo
Stosujemy kontrolę dostępu opartą na Koncie, szyfrowane połączenia, oddzielenie plików użytkowników, podpisane adresy przesyłania, kontrolę zakresu kluczy plików, logowanie zdarzeń i ograniczenia nadużyć. Dostęp administracyjny jest ograniczony do uprawnionych osób. Żadne zabezpieczenie nie daje jednak absolutnej gwarancji; podejrzenie incydentu należy zgłosić na adres kontaktowy.
10. AI i zautomatyzowane przetwarzanie
Modele AI analizują opis wydarzenia, proponują brakujące pytania, generują tekst i obraz oraz sprawdzają zgodność napisów. Wynik wspiera Użytkownika, ale nie wywołuje wobec niego skutków prawnych ani decyzji o podobnie istotnym charakterze. Użytkownik zatwierdza fakty i decyduje o publikacji.
11. Cookies i zmiany polityki
Szczegóły technologii przeglądarki oraz zarządzania zgodą opisuje Polityka cookies. Polityka może być aktualizowana po zmianie prawa, funkcji lub dostawców; data aktualnej wersji znajduje się na górze dokumentu.