Ta Polityka wyjaśnia, jakie dane Paperjoy przetwarza, w jakim celu, komu może je przekazać i jakie prawa mają osoby, których dane dotyczą. Zbieramy tylko dane potrzebne do działania Usługi. Nie sprzedajemy danych osobowych.
TL;DR
Paperjoy przetwarza dane potrzebne do obsługi Konta, płatności i realizacji kartek. Treść podlega automatycznej moderacji, a wybrani dostawcy pomagają nam obsługiwać płatności, analitykę i bezpieczeństwo. Nie sprzedajemy danych. Osobom, których dane dotyczą, przysługują prawa wynikające z RODO.
1. Administrator danych i kontakt
Administratorem danych związanych z Kontem, rozliczeniami i własnym działaniem Paperjoy jest:
CoffMe Norbert Jurga,
ul. Tadeusza Zawadzkiego „Zośki” 25/10, 65-530 Zielona Góra,
We wszystkich sprawach dotyczących prywatności można pisać na podany adres e-mail.
2. Kiedy Paperjoy jest podmiotem przetwarzającym
Klient decyduje, do kogo wysyła kartkę i co się na niej znajduje. Dlatego w odniesieniu do danych odbiorcy, nadawcy i innych osób w Treści Klient jest zwykle administratorem, a Paperjoy działa jako podmiot przetwarzający.
Zasady tego powierzenia określa punkt 19 Regulaminu. Osoba, która otrzymała kartkę i chce skorzystać ze swoich praw, powinna najpierw skontaktować się z firmą, która zleciła wysyłkę. W razie potrzeby Paperjoy pomoże tej firmie obsłużyć żądanie.
3. Jakie dane przetwarzamy
W zależności od sposobu korzystania z Usługi możemy przetwarzać następujące dane:
Konto i logowanie: imię i nazwisko, adres e-mail, skrót hasła, identyfikator konta Google, status weryfikacji e-mail, ustawienia uwierzytelniania dwuskładnikowego i dane sesji.
Firma i nadawca: nazwa firmy, NIP, adres do faktury, adres nadawcy, strona internetowa i dane osoby działającej w imieniu firmy.
Kartki i odbiorcy: imię i nazwisko lub firma odbiorcy, adres pocztowy, Treść kartki, wpisany podpis, wybrany krój pisma, status realizacji i identyfikatory Zamówienia.
Podpisy ze skanu: nazwa podpisu, przesłany skan, wynik jego obróbki i pliki potrzebne do naniesienia podpisu na kartkę.
Płatności i rozliczenia: identyfikator Klienta w Stripe, Plan i stan subskrypcji, historia płatności i Kredytów, dane do faktury oraz ostatnie cztery cyfry i typ karty, jeżeli Stripe je udostępnia. Nie otrzymujemy pełnego numeru karty ani jej kodu zabezpieczającego.
Dane techniczne i bezpieczeństwa: adres IP, typ przeglądarki i urządzenia, system operacyjny, język, adres odwiedzonej strony, źródło wejścia, czas żądania, dane sesji, logi błędów, nazwy i zakresy tokenów API oraz informacje o zgodach OAuth.
Dane marketingowe: identyfikatory Meta Pixel, informacje o odwiedzonych stronach, źródle reklamy i wykonanych działaniach, jeżeli użytkownik wyrazi zgodę na marketingowe pliki cookies.
Kontakt i lista oczekujących: adres e-mail, wiadomość, strona internetowa, nazwa firmy i dane przekazane podczas kontaktu lub zapisu.
4. Cele i podstawy prawne
Przetwarzamy dane w następujących celach:
założenie Konta, świadczenie Usługi, obsługa Zamówień, wsparcie i rozliczenia — ponieważ dane są potrzebne do zawarcia lub wykonania umowy, zgodnie z art. 6 ust. 1 lit. b RODO,
kontakt z pracownikami i przedstawicielami Klienta — na podstawie naszego prawnie uzasadnionego interesu polegającego na obsłudze umowy, zgodnie z art. 6 ust. 1 lit. f RODO,
księgowość, podatki i wykonanie obowiązków prawnych — zgodnie z art. 6 ust. 1 lit. c RODO,
bezpieczeństwo, zapobieganie nadużyciom, diagnoza błędów, obrona roszczeń, analiza użycia i rozwój Usługi — na podstawie naszego prawnie uzasadnionego interesu, zgodnie z art. 6 ust. 1 lit. f RODO,
wysyłka opcjonalnej informacji marketingowej — na podstawie zgody, zgodnie z art. 6 ust. 1 lit. a RODO, albo innej podstawy dozwolonej przez prawo,
pomiar skuteczności reklam Meta i przypisywanie działań na stronie do kampanii — na podstawie zgody, zgodnie z art. 6 ust. 1 lit. a RODO.
Dane odbiorców i dane innych osób w Treści przetwarzamy na udokumentowane polecenie Klienta. Polecenie wynika z Regulaminu i złożonego Zamówienia.
5. Skąd mamy dane
Dane otrzymujemy:
bezpośrednio od użytkownika lub firmy, dla której działa,
od Klienta, który wskazuje odbiorcę kartki,
od Google, jeżeli użytkownik wybierze logowanie przez Google,
od Stripe w związku z płatnością lub subskrypcją,
z rejestru GUS przez DataPort podczas weryfikacji firmy,
z urządzenia, przeglądarki i logów systemowych,
z narzędzia, któremu użytkownik udzielił dostępu przez API, OAuth lub MCP.
6. Komu przekazujemy dane
Przekazujemy tylko dane potrzebne danemu odbiorcy. Korzystamy z następujących kategorii odbiorców i dostawców:
dostawcy hostingu, bazy danych, kopii zapasowych i poczty transakcyjnej,
Stripe — płatności, subskrypcje i portal rozliczeniowy,
OpenAI — automatyczna moderacja Treści kartki i wpisanego podpisu,
Pirsch — analiza odwiedzin strony,
Meta Platforms Ireland — pomiar skuteczności reklam na Facebooku i Instagramie, jeżeli użytkownik wyrazi zgodę,
LogSnag — rejestr wybranych zdarzeń biznesowych,
Laravel Nightwatch — monitoring błędów i wydajności, gdy jest aktywny,
DataPort i rejestr GUS — sprawdzenie danych firmy,
Attio — obsługa listy oczekujących i kontaktów,
Google — logowanie, jeżeli użytkownik wybierze tę metodę,
Bunny Fonts i dostawca ikon Simple Icons — dostarczenie czcionek i statycznych plików strony,
Poczta Polska oraz podmioty, które przygotowują lub obsługują wysyłkę — realizacja i doręczenie kartki,
narzędzia połączone przez API, OAuth lub MCP — tylko w zakresie uprawnień udzielonych przez Klienta,
księgowi, prawnicy, audytorzy i ubezpieczyciele — gdy jest to potrzebne do prowadzenia działalności lub ochrony praw,
organy publiczne — gdy przekazania wymaga prawo.
OpenAI otrzymuje Treść kartki i wpisany podpis potrzebne do moderacji. Nie otrzymuje adresu odbiorcy, chyba że Klient sam umieści go w moderowanej Treści.
7. Przekazywanie danych poza EOG
Niektórzy dostawcy mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym. W takim przypadku opieramy przekazanie na mechanizmie dozwolonym przez RODO. Może to być decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony, standardowe klauzule umowne lub inny właściwy mechanizm.
Informację o mechanizmie stosowanym dla konkretnego dostawcy można uzyskać pod adresem [email protected].
8. Jak długo przechowujemy dane
Stosujemy następujące okresy lub kryteria przechowywania:
dane Konta i firmy — przez czas trwania umowy, a następnie do trzech lat w zakresie potrzebnym do obrony roszczeń,
Zamówienia, dane odbiorców i Treść — przez czas dostępności historii na aktywnym Koncie; po zamknięciu Konta usuwamy je, chyba że są potrzebne do reklamacji, obowiązku prawnego lub obrony roszczeń, nie dłużej niż przez trzy lata,
dokumenty księgowe i podatkowe — przez okres wymagany prawem, zwykle pięć lat od końca właściwego roku,
dane subskrypcji i płatności — przez okres wymagany do księgowości, rozliczeń i obrony roszczeń,
aktywne podpisy ze skanu — do ich usunięcia lub zamknięcia Konta; pliki usuniętego podpisu trwale usuwamy najpóźniej w ciągu 30 dni,
niepotwierdzona zmiana adresu e-mail — przez 90 dni,
dane sesji — do wygaśnięcia sesji, wylogowania lub ich wcześniejszego usunięcia ze względów bezpieczeństwa,
standardowe logi techniczne — zwykle do 30 dni; dane związane z incydentem możemy zachować dłużej, do jego wyjaśnienia i końca okresu roszczeń,
zagregowane dane analityczne Pirsch — zgodnie z okresem przechowywania ustawionym dla tej usługi,
decyzję o zgodzie na marketingowe pliki cookies — przez 180 dni; dane otrzymane przez Meta są przechowywane zgodnie z zasadami tej usługi,
dane listy oczekujących — do rejestracji, wycofania zgody lub sprzeciwu, nie dłużej niż dwa lata od ostatniego kontaktu,
korespondencję dotyczącą wsparcia i reklamacji — przez trzy lata od zakończenia sprawy.
Po upływie właściwego okresu dane usuwamy lub trwale anonimizujemy. Dane mogą pozostać przez krótki czas w rotacyjnych kopiach zapasowych. Możemy też wstrzymać usunięcie, jeżeli wymaga tego prawo lub zachowanie dowodów w trwającym sporze.
9. Automatyczna moderacja
OpenAI automatycznie analizuje Treść kartki i wpisany podpis pod kątem zabronionych treści. Wynik może spowodować odrzucenie Zamówienia. Odrzucona kartka nie trafia do produkcji, a pobrany Kredyt wraca na Konto.
Klient może poprosić o sprawdzenie odrzucenia przez człowieka. W tym celu powinien napisać na [email protected] i podać identyfikator Zamówienia.
Moderacja nie służy do oceny zdolności kredytowej, zatrudnienia ani innych podobnie istotnych cech osoby.
10. Prawa osób
W granicach określonych przez RODO osoba, której dane dotyczą, może:
uzyskać dostęp do danych i ich kopię,
sprostować dane,
zażądać usunięcia lub ograniczenia przetwarzania,
otrzymać dane w przenośnym formacie,
wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie,
wycofać zgodę w dowolnym czasie, bez wpływu na wcześniejsze zgodne z prawem przetwarzanie,
złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stanisława Moniuszki 1A, 00-014 Warszawa.
Żądanie można wysłać na [email protected]. Możemy poprosić o informacje potrzebne do potwierdzenia tożsamości. Odpowiemy bez zbędnej zwłoki, zwykle w ciągu miesiąca. Jeżeli Paperjoy przetwarza dane wyłącznie na zlecenie Klienta, przekażemy żądanie właściwemu Klientowi lub pomożemy mu w odpowiedzi.
11. Czy podanie danych jest obowiązkowe
Dane oznaczone jako wymagane są potrzebne do założenia Konta, zawarcia umowy, płatności lub realizacji Zamówienia. Bez nich dana czynność nie będzie możliwa. Dane opcjonalne można pominąć, ale niektóre funkcje mogą wtedy nie działać.
12. Bezpieczeństwo
Stosujemy środki dobrane do ryzyka, w tym szyfrowane połączenia, kontrolę dostępu, bezpieczne skróty danych uwierzytelniających, szyfrowanie wybranych pól, oddzielenie Trybu testowego od live, rejestrowanie zdarzeń, kopie zapasowe i aktualizacje oprogramowania.
Dostęp do danych mają tylko upoważnione osoby i dostawcy, którzy potrzebują go do wykonania określonego zadania. Żadna metoda ochrony nie usuwa całego ryzyka, dlatego prosimy o nieprzesyłanie przez kartki informacji wymagających wysokiej poufności.
13. Pliki cookies i analityka
Panel używa niezbędnych plików cookies do sesji, ochrony przed fałszowaniem żądań, zapamiętania wyglądu, funkcji „zapamiętaj mnie” i bezpieczeństwa. Bez nich logowanie lub część funkcji nie działa.
Pirsch prowadzi analitykę po stronie serwera i nie wymaga analitycznego pliku cookie. Może jednak otrzymywać dane żądania, takie jak adres strony, adres IP, typ przeglądarki, język, urządzenie i źródło wejścia, aby tworzyć statystyki.
Meta Pixel uruchamia się dopiero po zgodzie na marketingowe pliki cookies. Pomaga nam ustalić, czy reklama na Facebooku lub Instagramie doprowadziła do wizyty lub działania w Paperjoy. Meta może w tym celu użyć plików _fbp i _fbc, adresu IP, danych przeglądarki, odwiedzonego adresu oraz identyfikatora kliknięcia reklamy. Jeżeli po wyrażeniu tej zgody zamówisz bezpłatną próbkę, przekażemy Meta informację o zamówieniu także bezpośrednio z naszego serwera (Conversions API). Przekazujemy wtedy adres e-mail, imię, nazwisko, miasto, kod pocztowy i kraj wyłącznie w postaci skrótu SHA-256, a także adres IP, dane przeglądarki oraz pliki _fbp i _fbc. Zgodę można przyznać, odmówić jej lub wycofać w ustawieniach cookies. Wycofanie zgody nie wpływa na zgodność z prawem wcześniejszego przetwarzania.
Stripe, Google i inne zewnętrzne elementy mogą stosować własne pliki cookies lub podobne technologie, gdy użytkownik korzysta z ich funkcji. Obowiązują wtedy także polityki tych dostawców.
14. Prywatność fizycznej kartki
Kartkę i kopertę muszą odczytać lub obsłużyć osoby i systemy potrzebne do produkcji oraz doręczenia. Treść kartki może też zobaczyć odbiorca lub inna osoba, która ma do niej fizyczny dostęp.
Kartka służy do informacji o niskiej lub zwykłej wrażliwości. Nie wpisuj haseł, pełnych danych kart płatniczych, danych medycznych, numerów dokumentów tożsamości ani innych ściśle poufnych informacji.
15. Zmiany Polityki
Możemy zmienić Politykę, gdy zmieni się prawo, Usługa, technologia lub sposób przetwarzania danych. Zmienimy datę na początku dokumentu. O istotnej zmianie dotyczącej aktywnego Konta poinformujemy e-mailem lub w panelu przed jej wejściem w życie, chyba że prawo lub pilne zagrożenie wymaga szybszej zmiany.
16. Kontakt
Pytania, żądania i skargi dotyczące danych osobowych można wysłać na [email protected] lub na adres pocztowy wskazany w punkcie 1.