Skip to main content

Polityka prywatności

Informacje o przetwarzaniu danych w PostMaestro.ai

Stojak: 10 sierpnia 2026 r. (wersja 3.0)

PostMaestro.ai bardzo poważnie traktuje ochronę Twoich danych osobowych. Niniejsza polityka prywatności informuje o rodzaju, zakresie i celu przetwarzania danych osobowych na naszej stronie docelowej, w naszej aplikacji i w naszej usłudze newslettera.

01 Osoba odpowiedzialna

Administratorem danych w rozumieniu ogólnego rozporządzenia o ochronie danych (RODO) jest

Nexaluna AI Solutions UG (spółka z ograniczoną odpowiedzialnością)

Handel pod: Nexaluna AI Solutions

Renkenweg 23

83209 Prien

Niemcy

Email:info@nexaluna.ai

Phone: +49 155 63429119

Website:www.nexaluna.ai

02 Osoba odpowiedzialna za ochronę danych osobowych

Nie mamy ustawowego obowiązku powołania inspektora ochrony danych (art. 37 RODO, § 38 BDSG). Wszelkie pytania dotyczące ochrony danych, wykonywania Państwa praw, a także przejrzystości i oznaczania rozwiązań opartych na sztucznej inteligencji prosimy kierować na adres info@nexaluna.ai. Na zapytania odpowiadamy zazwyczaj w ciągu 30 dni.

03 Zakres zastosowania

Niniejsza polityka prywatności ma zastosowanie do

Strona docelowa (postmaestro.ai): Strona informacyjna o naszych usługach

Aplikacja internetowa: Kompletna platforma dla zarejestrowanych użytkowników

Usługa newslettera: e-mail marketing i powiadomienia

Przetwarzanie danych różni się w zależności od obszaru. Zostało to szczegółowo wyjaśnione poniżej.

04 Przetwarzanie danych na stronie docelowej

Na naszej stronie docelowej (postmaestro.ai) przetwarzane są następujące dane:

4.1 Dane techniczne (pliki dziennika)

  • Następujące informacje są zbierane automatycznie podczas odwiedzania naszej strony internetowej:
  • - Adres IP (zanonimizowany po 7 dniach)
  • - Data i godzina dostępu
  • - Strony i pliki, do których uzyskano dostęp
  • - Ilość przesłanych danych
  • - Typ i wersja przeglądarki
  • - System operacyjny
  • - Adres URL strony odsyłającej (poprzednio odwiedzana strona)

Purpose: Dane te są gromadzone wyłącznie w celach technicznych (bezpieczeństwo, analiza błędów, stabilność systemu) i nie są wykorzystywane do tworzenia profili użytkowników.

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. f RODO (uzasadniony interes w bezpieczeństwie systemu)

Storage period: Okres przechowywania: 7 dni, następnie automatyczna anonimizacja

4.2 Hosting i dostarczanie treści

  • Nasza strona internetowa jest hostowana przez Amazon Web Services (AWS) i dostarczana za pośrednictwem Amazon CloudFront (Content Delivery Network).
  • Lokalizacja serwera: UE (Frankfurt/Irlandia)
  • AWS przetwarza dane techniczne w naszym imieniu i zgodnie z naszymi instrukcjami.
  • Więcej informacji: https://aws.amazon.com/de/privacy/

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. f RODO (uzasadniony interes), art. 28 RODO (przetwarzanie zamówień)

4.3 Pliki cookie i pamięć lokalna

  • Nasza strona docelowa wykorzystuje pliki cookie i pamięć lokalną:
  • - Sesyjny plik cookie: do zapisywania ustawień języka
  • - Preferencje motywu: zapisywanie preferencji trybu ciemnego/jasnego.
  • - Local Storage: Przechowywanie języka i kraju (bez dokładnej lokalizacji)
  • Te pliki cookie nie zawierają żadnych danych osobowych i są wykorzystywane wyłącznie do celów funkcjonalnych.

Notice: Pasek informacyjny dotyczący plików cookie: W przypadku opcjonalnych plików cookie służących do analizy i marketingu wyświetlany jest pasek informacyjny wymagający zgody. Opcjonalne pliki cookie są zapisywane dopiero po wyrażeniu przez Państwa zgody. Mogą Państwo w dowolnym momencie wyrazić, zmienić lub wycofać tę zgodę, korzystając z linku w stopce strony.

Legal basis: Podstawa prawna: w przypadku plików cookie niezbędnych z technicznego punktu widzenia oraz lokalnej pamięci – § 25 ust. 2 pkt 2 TDDDG w związku z art. 6 ust. 1 lit. f RODO; w przypadku opcjonalnych plików cookie służących do analizy i marketingu – § 25 ust. 1 TDDDG w związku z art. 6 ust. 1 lit. a RODO (zgoda).

4.4 Powiadomienia przedpremierowe

  • Jeśli zarejestrujesz się w celu otrzymywania powiadomień za pośrednictwem modalu przedpremierowego, zapiszemy Twoje dane:
  • - Adres e-mail
  • - Znacznik czasu aplikacji
  • - Status Opt-in
  • Cel: Informacje o publicznym uruchomieniu PostMaestro.ai
  • Po wysłaniu powiadomienia o uruchomieniu dane zostaną usunięte, chyba że użytkownik zapisze się do newslettera.

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. a RODO (zgoda)

Storage period: Okres przechowywania: do momentu wysłania powiadomienia o uruchomieniu, maksymalnie 12 miesięcy

05 Przetwarzanie danych w aplikacji

Bardziej obszerne dane są przetwarzane w pełnej aplikacji PostMaestro.ai (po rejestracji):

5.1 Rejestracja i dane konta

  • Podczas rejestracji gromadzimy następujące dane:
  • • Adres e-mail (pole obowiązkowe)
  • • Nazwa użytkownika (pole obowiązkowe)
  • • Hasło (zaszyfrowane za pomocą algorytmu bcrypt, co najmniej 8 znaków)
  • • Typ konta (osobiste lub firmowe)
  • • Data rejestracji
  • • Uwierzytelnianie dwuskładnikowe (2FA) – opcjonalne, ale zalecane
  • Cel: udostępnienie i zarządzanie kontem użytkownika, uwierzytelnianie, bezpieczeństwo
  • Dane dotyczące uwierzytelniania dwuskładnikowego (2FA) są przechowywane wyłącznie lokalnie na Twoim urządzeniu (skanowanie kodu QR). My przechowujemy jedynie status aktywacji.
  • Uwaga: Można również zarejestrować się lub zalogować za pośrednictwem Google, Meta (Facebook), LinkedIn, TikTok lub X – informacje na temat danych i uprawnień wymaganych w każdym z tych przypadków znajdują się w sekcji 5.1a.
  • W celu ochrony przed automatycznymi rejestracjami (botami) korzystamy z usługi Cloudflare Turnstile (patrz punkt 10a.2).

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy)

Storage period: Okres przechowywania: do momentu usunięcia konta

5.1a Rejestracja i logowanie za pośrednictwem serwisów zewnętrznych (logowanie przez media społecznościowe)

  • Oprócz klasycznej rejestracji za pomocą adresu e-mail i hasła można zarejestrować się lub zalogować w serwisie PostMaestro.ai za pośrednictwem następujących serwisów zewnętrznych. Połączenia te służą wyłącznie do tworzenia konta i logowania się i są niezależne od połączeń z mediami społecznościowymi służących do publikowania postów (patrz sekcja 5.5) – w każdym przypadku żądane są odrębne uprawnienia OAuth (zakresy) o znacznie mniejszym zakresie:
  • • Google (zakresy: openid, profile, email) – przekazywane są identyfikator Google, adres e-mail, imię i nazwisko, zdjęcie profilowe oraz język
  • • Logowanie przez Meta / Facebook (zakresy: public_profile, email) – przekazywane są: identyfikator Facebooka, adres e-mail, imię i nazwisko, zdjęcie profilowe oraz język
  • • Logowanie do konta biznesowego na Instagramie (zakres: instagram_business_basic) – przekazywane są identyfikator Instagramu, nazwa użytkownika, nazwa wyświetlana oraz zdjęcie profilowe (bez adresu e-mail – ten jest podawany osobno podczas rejestracji)
  • • LinkedIn (OpenID Connect, zakresy: openid, profile, email) – przekazywane są identyfikator LinkedIn, adres e-mail, imię i nazwisko, zdjęcie profilowe oraz język
  • • Zestaw logowania do TikTok (zakresy: user.info.basic, user.info.profile) – przekazywane są: identyfikator TikTok Open-ID, nazwa użytkownika, nazwa wyświetlana oraz zdjęcie profilowe (TikTok nie udostępnia adresu e-mail – do momentu wprowadzenia go podczas rejestracji używany jest wewnętrzny adres zastępczy)
  • • X / Twitter (OAuth 2.0 z PKCE, zakresy: users.read, users.email, tweet.read) – przekazywane są identyfikator X-ID, nazwa użytkownika, nazwa wyświetlana, zdjęcie profilowe oraz – o ile zostało to udostępnione w serwisie X – potwierdzony adres e-mail
  • Te uprawnienia umożliwiają wyłącznie odczyt podstawowych danych profilowych niezbędnych do utworzenia konta. Nie są publikowane żadne posty, nie są czytane żadne wiadomości ani nie jest udzielany dostęp do Twoich kontaktów.
  • Jeśli adres e-mail, który został już zarejestrowany, zostanie ponownie zarejestrowany za pośrednictwem innego dostawcy, rozpoznajemy istniejące konto na podstawie adresu e-mail (niezależnie od wielkości liter) i później powiązujemy z nim nowy identyfikator dostawcy (powiązanie kont), zamiast tworzyć podwójne konto.
  • O ile opcja ta jest włączona w Twoich ustawieniach bezpieczeństwa, przy każdym logowaniu (również poprzez logowanie za pomocą serwisu społecznościowego) wysyłamy powiadomienie e-mailowe zawierające godzinę, urządzenie, przeglądarkę oraz przybliżoną lokalizację. Lokalizacja jest ustalana na podstawie adresu IP użytkownika za pośrednictwem zewnętrznego dostawcy ipinfo.io (patrz sekcja 10a.1).
  • Usunięcie konta Meta: W przypadku logowania za pośrednictwem Meta (Facebook/Instagram) udostępniamy wymagane przez Meta punkty końcowe wywołania zwrotnego (callback) służące do cofnięcia autoryzacji i usunięcia danych. Jeśli usuniesz aplikację w ustawieniach swojego konta na Facebooku lub złożysz tam wniosek o usunięcie danych, automatycznie otrzymamy odpowiednią prośbę i udostępnimy status przetwarzania pod adresem URL statusu wskazanym przez Meta.

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy w celu utworzenia konta), art. 6 ust. 1 lit. f RODO (uzasadniony interes w wykrywaniu nadużyć za pomocą geolokalizacji adresu IP w przypadku powiadomień o logowaniu)

Storage period: Okres przechowywania: zgodnie z punktem 5.1 (dane rejestracyjne) – do momentu usunięcia konta

5.2 Profile marek i dane dotyczące marek

  • Podczas tworzenia profilu marki zapisujemy:
  • - Nazwa marki i opis
  • - Adres URL strony internetowej (dla narzędzia Brand Analyser)
  • - Przesłane wytyczne i dokumenty dotyczące marki
  • - Analiza danych marki (kolory, czcionki, ton głosu)
  • - Logo i zasoby wizualne
  • - Definicje grup docelowych
  • - Branża i kategoria
  • Cel: Tworzenie treści zgodnych z wymaganiami rynku, zarządzanie tożsamością marki

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy)

Storage period: Okres przechowywania: do momentu usunięcia profilu marki lub konta.

5.3 Dane dotyczące treści (posty, media, kampanie)

  • Podczas tworzenia treści zapisujemy:
  • • Opracowane i zaplanowane posty w mediach społecznościowych (tekst, podpisy, hashtagi)
  • • Przesłane i wygenerowane zdjęcia, filmy, grafiki
  • • Dane kampanii i szablony
  • • Weryfikacja pomysłów (dane z funkcji „Swipe” w narzędziu Idea Generator)
  • • Dokumenty badawcze
  • • Status treści (wersja robocza, w trakcie weryfikacji, zaplanowana, opublikowana)
  • • Terminy publikacji i platformy publikacji
  • • Dane dotyczące oznaczeń i pochodzenia wygenerowanych materiałów (klasa treści, status oznaczenia, status metadanych) oraz Państwa potwierdzenie przeprowadzenia weryfikacji redakcyjnej wygenerowanych tekstów
  • Cel: zarządzanie treścią, planowanie, automatyzacja, archiwizacja oraz wykazanie wypełnienia obowiązków dotyczących przejrzystości w zakresie sztucznej inteligencji
  • O ile jest to technicznie możliwe, wygenerowane pliki multimedialne zawierają informacje identyfikacyjne, metadane lub podobne wskaźniki techniczne wskazujące, że są to treści wygenerowane przez sztuczną inteligencję lub tworzone przy jej wsparciu (zob. sekcja 8.2).

Important: Wykorzystanie do celów marketingowych wyłącznie za zgodą: Twój treści wykorzystujemy do własnych celów marketingowych wyłącznie wtedy, gdy wcześniej wyraziłeś na to aktywną zgodę. Odpowiedni przełącznik w ustawieniach konta jest domyślnie wyłączony (opcja „opt-in”). Podstawą prawną w tym przypadku jest art. 6 ust. 1 lit. a RODO. W każdej chwili mogą Państwo wycofać zgodę ze skutkiem na przyszłość; z przyczyn technicznych nie zawsze jesteśmy w stanie wycofać już przygotowanych i opublikowanych materiałów marketingowych. Bez Państwa zgody nie dochodzi do wykorzystania treści w celach marketingowych (patrz OWH, punkt 7.2).

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy)

Storage period: Okres przechowywania: do ręcznego usunięcia lub usunięcia konta. Opublikowane posty pozostają na platformach mediów społecznościowych.

5.4 Dane dotyczące użytkowania i analizy

  • Przechowujemy dane w celu ulepszenia platformy:
  • - Czasy logowania i czas trwania sesji
  • - Wykorzystywane cechy i funkcje
  • - Zużycie tokenów i dane rozliczeniowe
  • - Raporty o błędach i dane dotyczące wydajności
  • - Informacje zwrotne i prośby o wsparcie
  • Cel: Ulepszanie platformy, analiza błędów, wsparcie, rozliczenia

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b, f RODO (wykonanie umowy, uzasadniony interes)

Storage period: Okres przechowywania: do momentu usunięcia konta (dane dotyczące użytkowania), dane rozliczeniowe zgodnie z ustawowym obowiązkiem przechowywania (10 lat).

5.5 Linki do platform mediów społecznościowych (publikacja)

  • W przypadku połączenia kont w mediach społecznościowych w celu publikowania treści (Instagram, Facebook, Threads, WhatsApp Business, LinkedIn, X, YouTube, TikTok, Wix, WordPress, własna strona internetowa) każda platforma za pośrednictwem OAuth żąda wyłącznie niezbędnych do tego uprawnień (zakresów). Połączenia te są niezależne od logowania za pomocą mediów społecznościowych służącego do logowania się na konto (patrz sekcja 5.1a). W tym celu przechowujemy:
  • • Tokeny dostępu i odświeżania OAuth dla każdej platformy, przechowywane w bazie danych z szyfrowaniem AES-256-GCM (patrz sekcja 10)
  • • Identyfikatory kont, stron i kanałów na platformie, a także nazwa wyświetlana, zdjęcie profilowe lub logo
  • • Dodatkowo na LinkedIn: strony firmowe, którymi zarządzasz (ID, nazwa, logo), do wyboru miejsca publikacji
  • • Na Facebooku/Instagramie/WhatsAppie: automatycznie rozpoznawane powiązania między stroną na Facebooku, kontem biznesowym na Instagramie i kontem biznesowym na WhatsAppie („przeniesienie” powiązanych kont podczas nawiązywania połączenia)
  • • Termin wygaśnięcia tokenu dostępu w celu automatycznego odnowienia (np. w serwisach X i Wix)
  • • W przypadku WordPressa lub własnej strony internetowej: podane przez Państwa dane dostępowe (hasło aplikacji lub adres URL punktu końcowego i klucz tajny) zamiast tokenu OAuth
  • Dane te są wykorzystywane wyłącznie w celu publikowania w Twoim imieniu postów na powiązanych kontach oraz wyświetlania związanych z nimi statystyk (Analytics) w ramach serwisu PostMaestro.ai. Dostęp do prywatnych wiadomości lub kontaktów odbywa się wyłącznie w ramach aktywowanej przez Państwa funkcji menedżera społeczności (Facebook Messenger, Instagram Direct, WhatsApp).
  • W każdej chwili możesz przerwać połączenie w ustawieniach. Dodatkowo zalecamy cofnięcie uprawnień aplikacji bezpośrednio na danej platformie (np. w ustawieniach konta Meta).
Platform Permissions (Scopes) Purpose
Strony na Facebooku pages_show_list, pages_read_engagement, pages_manage_posts, pages_messaging, business_management Wyświetlanie stron, publikowanie postów, przeglądanie statystyk zaangażowania, wysyłanie wiadomości w komunikatorze (menedżer społeczności)
Instagram dla firm instagram_basic, instagram_content_publish, instagram_manage_comments, instagram_manage_insights, instagram_manage_messages (+ zakresy uprawnień dla stron na Facebooku) Publikowanie postów, zarządzanie komentarzami, przeglądanie statystyk, odpowiadanie na prywatne wiadomości
Wątki threads_basic, threads_content_publish, threads_manage_insights Publikowanie postów w Threads, sprawdzanie statystyk
WhatsApp Business zarządzanie_WhatsApp_Business, komunikacja_WhatsApp_Business, zarządzanie_biznesem Podłączenie konta WhatsApp Business, wysyłanie i odbieranie wiadomości (menedżer społeczności)
LinkedIn (interfejs API do zarządzania społecznością) r_basicprofile, w_member_social, w_member_social_feed, r_member_postAnalytics, r_member_profileAnalytics, r_1st_connections_size, rw_organization_admin, r_organization_social, r_organization_social_feed, w_organization_social, w_organization_social_feed, r_organization_followers Publikowanie treści za pośrednictwem profilu osobistego ORAZ zarządzanych stron firmowych, w tym statystyk
X / Twitter tweet.read, tweet.write, users.read, media.write, offline.access Publikowanie wpisów wraz z multimediami; offline.access umożliwia automatyczne odnawianie tokenów
YouTube (Google) youtube.upload, youtube.readonly, youtube.force-ssl Przesyłanie filmów, odczytywanie danych kanału
TikTok user.info.basic, user.info.profile, user.info.stats, video.list, video.upload, video.publish Publikowanie filmów, odczytywanie danych profilowych i statystyk
Wix Uprawnienia aplikacji za pośrednictwem instalatora aplikacji Wix (nie jest to klasyczny model zakresu) Publikowanie wpisów na blogu na swojej stronie internetowej Wix
WordPress hasło aplikacji utworzone przez użytkownika (nie OAuth) Publikowanie wpisów na blogu na własnej witrynie WordPress
Własna strona internetowa skonfigurowany przez Państwa adres URL webhooka + klucz tajny (bez OAuth) Przeniesienie składek do własnego systemu

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy)

Storage period: Okres przechowywania: do momentu rozłączenia lub usunięcia konta. Wygasłe tokeny, których nie można odnowić, są automatycznie unieważniane.

5.6 Dane zespołu i konta firmowego

  • W przypadku kont firmowych z wieloma użytkownikami przechowujemy również dane:
  • - Członkowie zespołu i ich role
  • - Autoryzacje i kontrola dostępu
  • - Przepływy pracy zatwierdzania i komentarze
  • - Dzienniki aktywności (dziennik audytu)
  • Cel: Współpraca zespołowa, kontrola dostępu, zgodność z przepisami

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b, f RODO (wykonanie umowy, uzasadniony interes)

Storage period: Okres przechowywania: do momentu usunięcia konta firmowego

5.7 Powiadomienia push (aplikacja mobilna)

  • Jeśli korzystają Państwo z naszej aplikacji mobilnej i włączają powiadomienia push, przetwarzamy:
  • • Token urządzenia (Device Token) służący do wysyłania powiadomień
  • • Ustawienia powiadomień
  • Do wysyłania powiadomień push korzystamy z usługi Firebase Cloud Messaging (Google).
  • W każdej chwili możesz wyłączyć powiadomienia push w ustawieniach swojego urządzenia.

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. a RODO (zgoda). Przekazywanie tokenów urządzeń do usługi Firebase Cloud Messaging (Google) odbywa się na podstawie art. 28 RODO (przetwarzanie na zlecenie); w przypadku przekazywania danych do Stanów Zjednoczonych opieramy się na decyzji w sprawie adekwatności dotyczącej ram ochrony danych UE–USA (Google LLC posiada certyfikat) oraz dodatkowo na standardowych klauzulach umownych UE zgodnie z art. 46 ust. 2 lit. c RODO.

Storage period: Okres przechowywania: do momentu wyłączenia powiadomień lub usunięcia konta

5.8 Wiadomości, badania i kanały RSS

  • Platforma oferuje funkcję wiadomości, która standardowo wykorzystuje badania wspierane przez sztuczną inteligencję (za pośrednictwem Perplexity AI) w celu dostarczania istotnych wiadomości branżowych. Użytkownik może również dodawać własne kanały RSS. W ten sposób przetwarzamy:
  • - Zapytania i preferencje tematyczne dla wyszukiwania wiadomości wspieranego przez sztuczną inteligencję
  • - Adresy URL dodanych kanałów RSS
  • - Twoje preferencje i kategoryzacje dla tych kanałów
  • - Przeczytane lub zapisane artykuły
  • Platforma pobiera zawartość kanałów stron trzecich za pośrednictwem naszych serwerów, dzięki czemu adres IP użytkownika nie jest przekazywany operatorom kanałów RSS. Podczas korzystania z wyszukiwania wiadomości wspieranego przez sztuczną inteligencję, zapytania użytkownika są przekazywane do Perplexity AI (patrz sekcja 7.3).
  • Cel: Dostarczanie spersonalizowanych wiadomości branżowych, badań i inspiracji treścią.

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy)

Storage period: Okres przechowywania: do momentu usunięcia kanału/preferencji przez użytkownika lub do momentu usunięcia konta.

5.9 Dane dotyczące klonowania osobowości, awatarów i głosu

  • Jeśli korzystają Państwo z funkcji służących do tworzenia wirtualnych person, głosów syntetycznych, awatarów lub podobnych funkcji związanych z tożsamością opartych na sztucznej inteligencji, przetwarzamy dane niezbędne do tego celu:
  • • przesłane zdjęcia, portrety i pliki graficzne
  • • Nagrania audio, próbki mowy i inne dane językowe
  • • cechy techniczne wywnioskowane z tych nagrań, wykorzystywane do syntezy głosu lub tworzenia awatarów
  • • wygenerowane na tej podstawie modele person, awatarów lub syntetycznych głosów
  • • powiązane dane dotyczące projektu, użytkowania i statusu, a także dowody wyrażenia zgody (data, wersja tekstu zgody, konto użytkownika)
  • Cel: udostępnianie, generowanie, zarządzanie i korzystanie z wybranych przez Państwa funkcji „Persona” lub „Voice” w ramach platformy.
  • Przed przesłaniem zdjęć lub próbek głosowych uzyskujemy wyraźną zgodę i wyświetlamy Państwu opis celu. Bez tej zgody nie można korzystać z tych funkcji.
  • Mogą Państwo wykorzystywać wyłącznie materiały, do których posiadają Państwo wszystkie niezbędne prawa oraz – w razie potrzeby – ważną zgodę osoby widocznej na zdjęciu lub słyszalnej w nagraniu. Zabrania się kopiowania głosu lub wizerunku osób trzecich bez ich uprzedniej wyraźnej zgody (patrz OWH, punkt 6.6).
  • Wyniki działania tych funkcji są oznaczane jako treści syntetyczne i wyraźnie wyróżniane. Oznaczenia tych klas treści nie można wyłączyć (patrz sekcje 8.2 i 8.3).
  • W każdej chwili można zlecić usunięcie obrazów referencyjnych, danych językowych oraz modeli wygenerowanych na ich podstawie. Proces usuwania obejmuje materiały wyjściowe, cechy wyprowadzone oraz modele.

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy) oraz art. 6 ust. 1 lit. a RODO (zgoda) w odniesieniu do przesłanych przez Państwa danych wyjściowych w postaci zdjęć, nagrań audio i danych osobowych. Jeżeli są to dane biometryczne służące do jednoznacznej identyfikacji, przetwarzanie opiera się dodatkowo na art. 9 ust. 2 lit. a RODO (wyraźna zgoda).

Storage period: Okres przechowywania: Tylko tak długo, jak wymaga tego korzystanie z danej funkcji – do momentu usunięcia danych przez użytkownika, cofnięcia zgody lub usunięcia konta, o ile nie stoją temu na przeszkodzie ustawowe obowiązki dotyczące przechowywania danych.

Withdrawal: Cofnięcie zgody: O ile przetwarzanie danych opiera się na Państwa zgodzie, mogą Państwo w każdej chwili cofnąć tę zgodę ze skutkiem na przyszłość. Po cofnięciu zgody odpowiednie funkcje związane z danymi osobowymi i głosem przestaną być dostępne w całości lub w części.

06 Usługa newslettera

  • Gdy użytkownik rejestruje się do naszego newslettera, zapisujemy jego dane:
  • - Adres e-mail
  • - Czas rejestracji
  • - Adres IP w momencie rejestracji (weryfikacja double opt-in)
  • - Potwierdzenie zgody
  • - Preferencje językowe
  • Cel: Wysyłanie aktualizacji, wskazówek, wiadomości i informacji marketingowych na temat PostMaestro.ai
  • Newsletter jest wysyłany za pośrednictwem Strapi (nasz system backendowy) i SendGrid (usługa wysyłki e-maili).

6.1 Procedura podwójnej zgody

Po zarejestrowaniu się do newslettera otrzymasz wiadomość e-mail z potwierdzeniem.

Użytkownik zostanie dodany do listy mailingowej newslettera dopiero po kliknięciu łącza potwierdzającego.

Służy to ochronie przed niewłaściwym wykorzystaniem adresu e-mail użytkownika.

6.2 SendGrid (wysyłka wiadomości e-mail)

Do wysyłania newsletterów używamy SendGrid (Twilio Inc., USA).

SendGrid przetwarza adres e-mail użytkownika w naszym imieniu w celu wysyłania newslettera.

Zawarliśmy umowę o przetwarzanie zamówień (AVV) z SendGrid zgodnie z art. 28 RODO.

SendGrid posiada certyfikat EU-US Data Privacy Framework.

Więcej informacji: https://www.twilio.com/legal/privacy

Polityka prywatności Twilio (SendGrid)

6.3 Śledzenie biuletynu

Aktualnie: Brak śledzenia współczynnika otwarć lub kliknięć.

Planowane: Opt-in dla statystyk newslettera (współczynnik otwarć, śledzenie kliknięć)

Użytkownik zostanie o tym poinformowany przed aktywacją śledzenia i będzie mógł wyrazić zgodę lub jej odmówić.

6.4 Anulowanie

Użytkownik może w dowolnym momencie zrezygnować z subskrypcji biuletynu:

- Poprzez link rezygnacji z subskrypcji w każdej wiadomości e-mail z newsletterem

- Pocztą elektroniczną na adres newsletter@nexaluna.ai

- W ustawieniach konta (jeśli są dostępne)

Po anulowaniu subskrypcji dane użytkownika zostaną usunięte z listy dystrybucyjnej newslettera.

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. a RODO (zgoda)

Storage period: Okres przechowywania: do wyrejestrowania lub po 24 miesiącach bezczynności (bez otwierania)

07 Przetwarzanie danych wspierane przez AI i dostawcy AI

PostMaestro.ai korzysta z usług różnych dostawców rozwiązań opartych na sztucznej inteligencji w celu generowania treści. W przypadku aktywnego korzystania z danej funkcji wprowadzone przez użytkownika dane oraz wygenerowane na ich podstawie treści są przekazywane do tych dostawców. W sekcji 8 wyjaśniono, jakie obowiązki w zakresie przejrzystości i oznaczania mają zastosowanie do wygenerowanych treści.

7.1 OpenAI (generowanie tekstu)

  • Dostawca: OpenAI Ireland Limited, 1. piętro, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irlandia; Przetwarzanie danych odbywa się częściowo przez OpenAI OpCo, LLC, 1455 Third Street, San Francisco, CA 94158, USA
  • Zastosowanie: Generowanie tekstów, podpisów, opisów i pomysłów za pomocą modeli GPT
  • Przekazane dane: wprowadzone przez użytkownika teksty, podpowiedzi oraz dane dotyczące marki (służące do generowania kontekstu)
  • Ochrona danych: Korzystanie odbywa się za pośrednictwem interfejsu API. OpenAI nie wykorzystuje danych z interfejsu API do szkolenia swoich modeli.
  • Lokalizacja: USA. OpenAI nie posiada certyfikatu w ramach ram ochrony danych UE–USA; przekazywanie danych odbywa się na podstawie standardowych klauzul umownych UE (art. 46 ust. 2 lit. c RODO).
  • Więcej informacji: https://openai.com/policies/privacy-policy

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy); Przekazywanie danych do państw trzecich na podstawie art. 28 RODO (umowa o przetwarzaniu danych) w związku z art. 46 ust. 2 lit. c RODO (standardowe klauzule umowne UE)

Polityka prywatności OpenAI

7.2 Google Gemini (generowanie obrazów)

  • Dostawca: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
  • Zastosowanie: Tworzenie obrazów za pomocą Google Gemini 2.5 Flash
  • Przesłane dane: Państwa opisy obrazów, dane dotyczące marki, szablony stylistyczne
  • Ochrona danych: Google przetwarza dane zgodnie z Polityką prywatności Google Cloud
  • Lokalizacja: USA/UE (w zależności od regionu serwera)
  • Więcej informacji: https://policies.google.com/privacy
  • Uwaga techniczna: W zależności od dostępności Twoje zapytanie zostanie przetworzone za pośrednictwem jednego z dwóch kanałów – Google AI Studio lub Google Cloud Vertex AI (oba obsługiwane przez Google). Jeśli opcja wyszukiwania w sieci jest włączona, Google może dodatkowo wykorzystać wyszukiwanie na żywo w sieci w celu wsparcia generowania obrazów.

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy)

Polityka prywatności Google

7.3 OpenRouter (routing oparty na modelach sztucznej inteligencji do generowania obrazów)

  • Dostawca: OpenRouter, Inc., USA
  • Zastosowanie: OpenRouter służy jako alternatywna warstwa routingu do generowania obrazów i przekierowuje zapytanie użytkownika do odpowiednio skonfigurowanego modelu AI (obecnie modele obrazowe Google Gemini). OpenRouter stanowi zatem kolejną ścieżkę dostępu do tych samych modeli, które są również bezpośrednio połączone z Google (patrz sekcja 7.2)
  • Przesyłane dane: Państwa opisy obrazów, zdjęcia referencyjne podczas edycji istniejących obrazów (w postaci danych obrazowych), żądane proporcje strony oraz rozdzielczość
  • Ochrona danych: OpenRouter przetwarza zapytanie i przekazuje je dostawcy modelu, na którym opiera się usługa; dodatkowo obowiązują zasady ochrony danych tego dostawcy
  • Lokalizacja: USA
  • Więcej informacji: https://openrouter.ai/privacy

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy); Przekazywanie danych do państw trzecich na podstawie art. 28 RODO (umowa o przetwarzaniu danych) w związku z art. 46 ust. 2 lit. c RODO (standardowe klauzule umowne UE)

Polityka prywatności serwisu OpenRouter

7.4 Mistral AI (OCR i rozpoznawanie tekstu)

  • Dostawca: Mistral AI, 15 Rue des Halles, 75001 Paryż, Francja
  • Zastosowanie: OCR (optyczne rozpoznawanie znaków) do odczytywania tekstu z obrazów i dokumentów.
  • Przesyłane dane: Przesyłane obrazy, skany, zrzuty ekranu do rozpoznawania tekstu
  • Ochrona danych: Mistral AI ma siedzibę w UE i jest zgodna z RODO
  • Lokalizacja: UE (Francja)
  • Więcej informacji: https://mistral.ai/terms/

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy), art. 28 RODO (przetwarzanie na zlecenie); przetwarzanie danych na terenie UE

Polityka prywatności Mistral AI

7.5 Perplexity AI (badania, aktualności i generowanie tekstu)

  • Dostawca: Perplexity AI, Inc., 115 Sansome Street, Suite 900, San Francisco, CA 94104, USA
  • Zastosowanie: wyszukiwanie informacji w Internecie z wykorzystaniem wyszukiwania w czasie rzeczywistym, weryfikacja faktów, dostarczanie wiadomości branżowych oraz generowanie tekstów
  • Modele: Różne modele Perplexity służące do generowania tekstu opartego na kontekście oraz do wyszukiwania informacji
  • Przekazane dane: zapytania, tematy, kontekst, podpowiedzi tekstowe
  • Ochrona danych: Perplexity przetwarza zapytania w celu dostarczania wyników wyszukiwania i treści
  • Lokalizacja: USA. Firma Perplexity AI nie posiada certyfikatu w ramach ram ochrony danych UE–USA; przekazywanie danych odbywa się na podstawie standardowych klauzul umownych UE (art. 46 ust. 2 lit. c RODO).
  • Więcej informacji: https://www.perplexity.ai/hub/legal/privacy-notice

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy); Przekazywanie danych do państw trzecich na podstawie art. 28 RODO (umowa o przetwarzaniu danych) w związku z art. 46 ust. 2 lit. c RODO (standardowe klauzule umowne UE)

Polityka prywatności firmy Perplexity

7.6 Anthropic (generowanie tekstu)

  • Dostawca: Anthropic PBC, 548 Market Street, PMB 42098, San Francisco, CA 94104, USA
  • Zastosowanie: Tworzenie tekstów, analiz i pomysłów na treści przy użyciu modeli Claude’a
  • Przekazane dane: wprowadzone przez użytkownika teksty, podpowiedzi oraz dane dotyczące marki (służące do generowania kontekstu)
  • Ochrona danych: Korzystanie odbywa się za pośrednictwem interfejsu API. Firma Anthropic nie wykorzystuje danych z API do szkolenia swoich modeli.
  • Lokalizacja: USA. Firma Anthropic nie posiada certyfikatu w ramach ram ochrony danych UE–USA; przekazywanie danych odbywa się na podstawie standardowych klauzul umownych UE (art. 46 ust. 2 lit. c RODO).
  • Więcej informacji: https://www.anthropic.com/legal/privacy

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy); Przekazywanie danych do państw trzecich na podstawie art. 28 RODO (umowa o przetwarzaniu danych) w związku z art. 46 ust. 2 lit. c RODO (standardowe klauzule umowne UE)

Polityka prywatności firmy Anthropic

7.7 Fal.ai (modele generujące obrazy)

  • Dostawca: fal – Features & Labels, Inc., 2261 Market Street, Suite 10467, San Francisco, CA 94114, USA
  • Zastosowanie: Zaawansowane generowanie obrazów z wykorzystaniem różnych modeli sztucznej inteligencji (m.in. FLUX)
  • Przesłane dane: opisy obrazów, parametry stylu, obrazy referencyjne
  • Ochrona danych: fal.ai przetwarza dane w celu generowania obrazów
  • Lokalizacja: USA. fal.ai nie posiada certyfikatu w ramach ram ochrony danych UE–USA; przekazywanie danych odbywa się na podstawie standardowych klauzul umownych UE (art. 46 ust. 2 lit. c RODO).
  • Uwaga dotycząca oznaczania: zgodnie z naszą wiedzą serwis fal.ai nie dostarcza znaków wodnych pochodzących od dostawcy. W związku z tym w przypadku wyników generowanych przez te modele oznaczenia ustalamy w całości samodzielnie (metadane i Content Credentials, patrz sekcja 8.2).
  • Oprócz generowania obrazów fal.ai służy również do automatycznego wycinania tła (modele „BiRefNet v2” i „Pixelcut”, oba dostępne na platformie fal.ai), np. do automatycznego tworzenia miniatur produktów i modeli 3D.
  • Więcej informacji: https://fal.ai/legal/privacy-policy

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy); Przekazywanie danych do państw trzecich na podstawie art. 28 RODO (umowa o przetwarzaniu danych) w związku z art. 46 ust. 2 lit. c RODO (standardowe klauzule umowne UE)

Polityka prywatności Fal.ai

7.8 Creatomate (tworzenie filmów i miniatur)

  • Dostawca: Creatomate BV, Holandia
  • Użycie: Automatyczne tworzenie miniatur wideo, grafik do mediów społecznościowych, pokazów slajdów
  • Przesyłane dane: Obrazy, teksty, szablony projektów
  • Ochrona danych: Creatomate ma siedzibę w UE i jest zgodny z RODO
  • Lokalizacja: UE (Holandia)
  • Więcej informacji: https://creatomate.com/privacy-policy

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy)

Polityka prywatności Creatomate

7.9 DeepL (tłumaczenie treści)

  • Dostawca: DeepL SE, Maarweg 165, 50825 Kolonia, Niemcy
  • Zastosowanie: automatyczne tłumaczenie treści artykułów na inne języki, a także treści biuletynów i wiadomości e-mail generowanych przez system
  • Przekazane dane: teksty przeznaczone do tłumaczenia (np. treści postów) oraz język źródłowy i docelowy
  • Ochrona danych: DeepL to niemiecka/europejska firma, a przetwarzanie danych odbywa się na terenie UE
  • Lokalizacja: UE (Niemcy)
  • Więcej informacji: https://www.deepl.com/de/privacy

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy), art. 28 RODO (przetwarzanie na zlecenie)

Polityka prywatności serwisu DeepL

7.10 LangSmith / LangChain (zapewnienie jakości oparte na sztucznej inteligencji i śledzenie)

  • Dostawca: LangChain, Inc., USA
  • Zastosowanie: Jeśli funkcja ta jest włączona po stronie serwera, LangSmith rejestruje przebieg działań naszych agentów AI (np. wieloetapowe procesy generowania treści) w celu zapewnienia jakości, analizy błędów i monitorowania wydajności
  • Przekazane dane: polecenia, etapy pośrednie i odpowiedzi z odnośnych procesów opartych na sztucznej inteligencji – mogą one zawierać dane dotyczące treści i marki
  • Ochrona danych: Dostęp do projektu LangSmith jest ograniczony do upoważnionych pracowników
  • Lokalizacja: USA (lub punkt końcowy w UE, o ile został skonfigurowany)
  • Więcej informacji: https://www.langchain.com/privacy-policy

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b i f RODO (wykonanie umowy dotyczącej funkcji sztucznej inteligencji, uzasadniony interes w zakresie zapewnienia jakości); Przekazywanie danych do państw trzecich na podstawie art. 28 RODO (umowa o przetwarzaniu danych na zlecenie) w związku z art. 46 ust. 2 lit. c RODO (standardowe klauzule umowne UE)

Polityka prywatności LangChain

7.11 Tesseract.js (OCR dla obrazów i skanów)

  • Zastosowanie: Otwarty silnik OCR do rozpoznawania tekstu na przesłanych obrazach, zrzutach ekranu i skanach.
  • Przetwarzanie: odbywa się lokalnie w przeglądarce lub na naszych serwerach w UE.
  • Przesyłane dane: Pliki obrazów do rozpoznawania tekstu
  • Ochrona danych: Tesseract jest oprogramowaniem open source, dane nie są przekazywane stronom trzecim.
  • Lokalizacja: Przetwarzanie lokalne / serwer UE

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy)

7.12 Przetwarzanie dokumentów (pliki pakietu Office, pliki PDF itp.)

  • Używamy różnych narzędzi do przetwarzania przesłanych dokumentów:
  • - Officeparser: odczytywanie plików Word (.docx), Excel (.xlsx), PowerPoint (.pptx)
  • - Mammoth: Konwersja dokumentów programu Word
  • - PDF-Parse: Wyodrębnianie tekstu z dokumentów PDF
  • - XLSX: Przetwarzanie plików Excel
  • - CSV-Parse: Odczytywanie danych CSV
  • - Cheerio: Web scraping do analizy stron internetowych (Brand Analyser)
  • Cel: Analiza wytycznych dotyczących marki, dokumentów i stron internetowych na potrzeby narzędzia Brand Analyzer.
  • Przetwarzanie: odbywa się na naszych serwerach w UE (AWS).
  • Ochrona danych: Wszystkie narzędzia są open source lub działają na naszych własnych serwerach.

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy)

7.13 Interfejsy API Google (integracja z serwisami YouTube i Gmail)

  • Użycie: Integracja z usługami Google (YouTube dla postów wideo, Gmail dla powiadomień e-mail)
  • Przesyłane dane: Tokeny OAuth do autoryzacji, dane postów dla YouTube
  • Ochrona danych: Google przetwarza dane zgodnie z Polityką prywatności Google.
  • Lokalizacja: USA/UE
  • Więcej informacji: https://policies.google.com/privacy
  • Status: w przygotowaniu do integracji z YouTube

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy)

7.14 Ważna informacja dotycząca przetwarzania danych przez sztuczną inteligencję

Państwa dane są przekazywane odpowiednim dostawcom wyłącznie w przypadku aktywnego korzystania z danej funkcji sztucznej inteligencji.

Dostawcy usług opartych na sztucznej inteligencji przetwarzają Państwa dane wyłącznie w celu świadczenia zamówionej usługi (generowanie treści, tłumaczenie, rozpoznawanie tekstu, wyszukiwanie informacji).

Ze wszystkimi dostawcami usług w zakresie sztucznej inteligencji zawarto umowy o przetwarzaniu danych zgodnie z art. 28 RODO; w przypadku dostawców z państw trzecich dodatkowo zastosowano standardowe klauzule umowne UE zgodnie z art. 46 ust. 2 lit. c RODO (patrz sekcja 16).

Przekazywanie danych osobowych dostawcom usług opartych na sztucznej inteligencji ograniczamy do zakresu niezbędnego do realizacji danej funkcji i nie przekazujemy danych kontaktowych, danych dotyczących płatności ani danych dostępowych z Państwa konta. Nie da się jednak całkowicie wykluczyć przekazywania danych osobowych: podpowiedzi, profile marek, teksty referencyjne, a także przesłane zdjęcia i dokumenty mogą zawierać dane osobowe, jeśli je wprowadzisz lub prześlesz.

W związku z tym prosimy nie podawać w poleceniach ani w przesłanych plikach danych osobowych osób trzecich, danych osobowych należących do szczególnych kategorii zgodnie z art. 9 RODO ani informacji poufnych, o ile nie jest to konieczne do realizacji żądanej funkcji lub nie posiadają Państwo niezbędnych uprawnień i zgód.

W odniesieniu do tworzonych treści medialnych stosujemy techniczne mechanizmy ujawniania i oznaczania, takie jak metadane, certyfikaty treści (Content Credentials), znaki wodne oraz widoczne informacje. Szczegóły oraz podział obowiązków zgodnie z art. 50 unijnej ustawy o sztucznej inteligencji (EU AI Act) można znaleźć w sekcji 8.

W miarę dalszego rozwoju sytuacji stosowane modele i dostawcy mogą ulec zmianie. Istotne zmiany przedstawiamy w niniejszej polityce prywatności (patrz punkt 20).

08 Przejrzystość i oznaczanie w zakresie sztucznej inteligencji (art. 50 unijnej ustawy o sztucznej inteligencji)

PostMaestro.ai to system oparty na sztucznej inteligencji, który generuje treści syntetyczne: teksty, obrazy, filmy, grafiki oraz – w miarę dostępności – syntetyczne głosy. W odniesieniu do takich systemów obowiązują wymogi dotyczące przejrzystości określone w art. 50 rozporządzenia (UE) 2024/1689 w sprawie sztucznej inteligencji („unijna ustawa o sztucznej inteligencji”). W niniejszej sekcji wyjaśniono, jakie obowiązki wypełniamy jako dostawca oraz jakie obowiązki spoczywają na Państwu jako operatorze w przypadku publikowania wygenerowanych treści.

8.1 Ujawnianie informacji o interakcji z systemem opartym na sztucznej inteligencji

  • W serwisie PostMaestro.ai użytkownicy wchodzą w bezpośrednią interakcję z systemami sztucznej inteligencji. Wszystkie funkcje służące do generowania, oceny, streszczania, tłumaczenia lub parafrazowania treści są oparte na sztucznej inteligencji i jako takie oznaczone w interfejsie użytkownika.
  • Informacja ta jest wyświetlana przed pierwszą interakcją, jest jasna, zrozumiała i wyraźnie odróżnialna od pozostałych elementów sterujących (art. 50 ust. 1 unijnej ustawy o sztucznej inteligencji).
  • Udostępniamy niniejsze informacje w sposób zapewniający dostępność i dostosowujemy je do uznanych wymogów dotyczących dostępności (art. 50 ust. 5 unijnej ustawy o dostępności).
  • Odpowiedzi i sugestie generowane przez sztuczną inteligencję mogą być niekompletne, nieaktualne lub merytorycznie błędne. Nie stanowią one porady prawnej, podatkowej, medycznej ani finansowej.

8.2 Oznaczenia treści generowanych nadające się do odczytu maszynowego

  • Zgodnie z art. 50 ust. 2 unijnej ustawy o sztucznej inteligencji (EU AI Act) treści generowane przez systemy sztucznej inteligencji, takie jak syntetyczne treści graficzne, audio, wideo lub tekstowe, muszą być oznaczone w formacie nadającym się do odczytu maszynowego jako treści wygenerowane sztucznie lub zmodyfikowane. Oznaczenie to musi być skuteczne, interoperacyjne, odporne i niezawodne.
  • Wymóg ten realizujemy za pomocą kilku uzupełniających się procedur, ponieważ zgodnie z aktualnym stanem techniki żadna pojedyncza procedura nie zapewnia sama w sobie wymaganej niezawodności:
  • • Metadane dotyczące pochodzenia w pliku: Podczas eksportu zapisujemy metadane XMP i IPTC w wygenerowanych plikach multimedialnych, w szczególności w polu IPTC „Digital Source Type” z wartością „trainedAlgorithmicMedia”, a także informacje dotyczące zastosowanego systemu sztucznej inteligencji, wersji modelu i daty utworzenia.
  • • Content Credentials (C2PA): W przypadku generowanych plików graficznych i wideo włączamy do procesu przetwarzania kryptograficznie podpisane informacje o pochodzeniu zgodnie ze standardem C2PA.
  • • Znak wodny dostawcy: Jeśli dany dostawca modeli udostępnia niewidoczne znaki wodne, pozostają one zachowane i nie są usuwane. W przypadku modeli obrazowych Google Gemini jest to technologia znaków wodnych SynthID.
  • • Walidacja: Po zapisaniu ponownie odczytujemy oznaczenie i rejestrujemy status każdego pliku (oczekujące, ważne, brakujące, usunięte). Jeśli osadzenie nie powiedzie się, w przypadku wrażliwych klas treści wymuszamy widoczne oznaczenie.
  • Oznaczenie jest ustawiane po stronie serwera przed zapisaniem pliku w pamięci lub jego dostarczeniem, aby przetrwało renderowanie, przesyłanie i pobieranie. Z technicznego punktu widzenia nie można wykluczyć, że osoby trzecie lub platformy docelowe usuną metadane podczas ponownego przesyłania, kompresji lub przycinania. W takim przypadku widoczne oznaczenie stanowi zabezpieczenie (patrz 8.3).
  • Stan wdrożenia i termin: Obowiązki w zakresie przejrzystości określone w art. 50 unijnej ustawy o sztucznej inteligencji obowiązują od 2 sierpnia 2026 r. W przypadku systemów sztucznej inteligencji, które – podobnie jak PostMaestro.ai – były dostępne na rynku już przed tą datą, obowiązuje okres przejściowy do 2 grudnia 2026 r. W tym terminie w pełni wdrożymy opisane powyżej procedury i udokumentujemy stan wdrożenia na potrzeby wewnętrzne.
  • Samo umieszczenie informacji w niniejszej polityce prywatności nie spełnia wymogów art. 50 ust. 2 unijnej ustawy o sztucznej inteligencji. Decydujące znaczenie ma oznaczenie w formacie nadającym się do odczytu maszynowego umieszczone bezpośrednio w pliku.

8.3 Obowiązki użytkownika jako operatora w związku z deepfake’ami

  • Jeśli publikują Państwo treści wygenerowane za pomocą PostMaestro.ai, są Państwo „operatorem” w rozumieniu unijnej ustawy o sztucznej inteligencji (EU AI Act). Obowiązek ujawnienia informacji zgodnie z art. 50 ust. 4 unijnej ustawy o sztucznej inteligencji (EU AI Act) spoczywa w tym przypadku na Państwu, a nie na nas.
  • Jeśli tworzysz lub edytujesz treści graficzne, audio lub wideo, które są łudząco podobne do prawdziwych osób, przedmiotów, miejsc, obiektów lub wydarzeń („deepfakes”), musisz przy ich publikacji ujawnić, że treść ta została sztucznie wygenerowana lub zmodyfikowana.
  • Zgodnie z wytycznymi Komisji Europejskiej obowiązek ten obowiązuje niezależnie od zamiaru wprowadzenia w błąd, a także w przypadku, gdy nie przedstawiono żadnej konkretnej, rzeczywistej osoby. W związku z tym ma on zazwyczaj zastosowanie do publikacji w mediach społecznościowych.
  • W ramach wsparcia udostępniamy: widoczne oznaczenie jako ustawienie domyślne dla wrażliwych klas treści, propozycję tekstu informacyjnego podczas eksportu oraz informację w procesie publikacji.
  • Ustawieniem domyślnym jest zawsze opcja „oznaczone”. Wyłączenie tej opcji podlega obowiązkowi dokumentacji: rejestrujemy datę i godzinę, konto użytkownika, obszar roboczy oraz wersję tekstu potwierdzenia. W przypadku fotorealistycznych wizerunków osób i głosów syntetycznych wyłączenie tej opcji jest niemożliwe.
  • Nie wolno usuwać, wyłączać, omijać ani zakłócać działania udostępnionych przez nas mechanizmów oznaczania i ujawniania informacji (patrz sekcja 6.4 Warunków korzystania z usługi).
  • Obowiązek ten obowiązuje dodatkowo w stosunku do wytycznych dotyczących oznaczania obowiązujących na danej platformie mediów społecznościowych. To, czy w konkretnym przypadku istnieje obowiązek ujawnienia, należy sprawdzić samodzielnie.

8.4 Teksty generowane przez sztuczną inteligencję a odpowiedzialność redakcyjna

  • W przypadku tekstów art. 50 unijnej ustawy o sztucznej inteligencji ma znacznie węższy zakres niż w przypadku obrazów, plików audio i wideo. Obowiązek ujawnienia informacji istnieje tylko wtedy, gdy spełnione są wszystkie trzy poniższe warunki:
  • 1. Tekst został wygenerowany lub zmodyfikowany przez sztuczną inteligencję.
  • 2. Tekst zostanie opublikowany.
  • 3. Publikacja ma na celu informowanie opinii publicznej o sprawach budzących zainteresowanie publiczne – takich jak wiadomości, stanowiska polityczne lub społeczne oraz wypowiedzi w ramach debat publicznych.
  • Obowiązek oznaczenia nie ma zastosowania, jeżeli treść została poddana weryfikacji przez człowieka lub kontroli redakcyjnej, a odpowiedzialność redakcyjną za publikację ponosi osoba fizyczna lub prawna.
  • Nie istnieje ogólny obowiązek oznaczania każdego tekstu wygenerowanego przez sztuczną inteligencję. Osoba, która wykorzystuje sztuczną inteligencję jako narzędzie pomocnicze, dokonuje redakcyjnej weryfikacji tekstów i ponosi za nie osobistą odpowiedzialność, z reguły nie podlega żadnemu dodatkowemu obowiązkowi oznaczania.
  • PostMaestro.ai zostało zaprojektowane właśnie z myślą o tym: generowane teksty mają charakter propozycji. Przed zaplanowaniem lub opublikowaniem tekstu wymagamy wyraźnego potwierdzenia, że sprawdzili Państwo tekst i przyjmują Państwo za niego odpowiedzialność redakcyjną. Potwierdzenie to rejestrujemy wraz z datą i godziną, danymi konta użytkownika oraz wersją tekstu, tak aby wyjątek ten pozostał udokumentowany.
  • W aplikacji znajduje się następująca informacja: „Ten tekst jest propozycją. Prosimy o sprawdzenie go przed opublikowaniem. Sprawdzając tekst, przejmują Państwo odpowiedzialność redakcyjną”.
  • Bez przeprowadzenia tej weryfikacji nie wolno publikować wygenerowanych tekstów jako treści objętych odpowiedzialnością redakcyjną; w takim przypadku może mieć zastosowanie obowiązek ujawnienia informacji zgodnie z art. 50 ust. 4 unijnej ustawy o sztucznej inteligencji (EU AI Act).

8.5 Brak rozpoznawania emocji i brak klasyfikacji biometrycznej

  • PostMaestro.ai nie stosuje systemów rozpoznawania emocji i nie wyciąga wniosków dotyczących emocji, stanów uczuciowych ani intencji na podstawie danych biometrycznych.
  • Nie stosujemy klasyfikacji biometrycznej, rozpoznawania twarzy, identyfikacji biometrycznej ani rozpoznawania cech chronionych, takich jak pochodzenie etniczne, poglądy polityczne, wyznanie, przynależność do związków zawodowych, stan zdrowia czy orientacja seksualna.
  • Funkcje oceniające, takie jak „Idea Validation”, „Brand Analyser” czy analizy wyników, odnoszą się wyłącznie do treści, danych dotyczących marek i zasięgu – nie dotyczą one osób ani cech biometrycznych.
  • W związku z tym obowiązki informacyjne wynikające z art. 50 ust. 3 unijnej ustawy o sztucznej inteligencji (EU AI Act) dotyczące systemów rozpoznawania emocji i kategoryzacji biometrycznej nie mają u nas zastosowania.

8.6 Niedozwolone treści: przedstawienia o charakterze intymnym bez zgody oraz przedstawienia wykorzystywania dzieci

  • Artykuł 5 unijnej ustawy o sztucznej inteligencji (EU AI Act) zakazuje stosowania systemów sztucznej inteligencji, których racjonalnie przewidywalnym rezultatem są przedstawienia intymne bez zgody (NCII) lub przedstawienia wykorzystywania seksualnego dzieci (CSAM). Jako dostawca ogólnego narzędzia do generowania obrazów i filmów oceniamy to ryzyko nadużyć już na etapie projektowania i wprowadzamy odpowiednie zabezpieczenia techniczne.
  • Wdrożone środki ochronne:
  • • Filtry wejściowe, które blokują nieodpowiednie podpowiedzi jeszcze przed wywołaniem modeli obrazowych i wideo
  • • Filtry wyników oraz ustawienia bezpieczeństwa poszczególnych dostawców modeli
  • • Blokowanie treści skierowanych do nieletnich w kontekście seksualnym lub przedstawiających intymne sceny z udziałem osób, które można zidentyfikować
  • • Blokowanie funkcji „Persona” i „Voice” bez udokumentowanej zgody osoby, której dane dotyczą (patrz punkt 5.9)
  • • Rejestrowanie zablokowanych zapytań w celu wykrywania nadużyć oraz możliwość zablokowania kont, których to dotyczy
  • Każde wykorzystanie platformy w tych celach jest surowo zabronione i skutkuje natychmiastowym zablokowaniem konta, a w przypadku podejrzeń o popełnienie przestępstwa – zgłoszeniem sprawy do właściwych organów.
  • Zgłaszanie nadużyć: Państwo oraz osoby trzecie mogą w dowolnym momencie zgłaszać naruszenia pod adresem info@nexaluna.ai, wpisując w temacie wiadomości „Zgłoszenie nadużycia AI”. Przyjmowane zgłoszenia rozpatrujemy w trybie priorytetowym i potwierdzamy ich otrzymanie.
  • Naszą ocenę ryzyka przeprowadzoną na etapie projektowania, zastosowane filtry oraz sposób rozpatrywania zgłoszeń dokumentujemy wewnętrznie i przedstawiamy je na żądanie właściwych organów.

8.7 Podział ról: dostawcy i operatorzy

  • Podmiotem świadczącym usługi w rozumieniu unijnej ustawy o sztucznej inteligencji (EU AI Act) jest spółka Nexaluna AI Solutions UG (z ograniczoną odpowiedzialnością) w odniesieniu do systemu sztucznej inteligencji PostMaestro.ai. Obowiązują nas obowiązki dostawcy, w szczególności dotyczące oznaczania wyników w formacie nadającym się do odczytu maszynowego zgodnie z art. 50 ust. 2 oraz ujawniania interakcji z AI zgodnie z art. 50 ust. 1.
  • Stają się Państwo operatorem w momencie, gdy korzystają Państwo z platformy na własną odpowiedzialność i publikują Państwo tworzone treści. Spoczywają na Państwu obowiązki operatora, w szczególności obowiązek ujawnienia informacji zgodnie z art. 50 ust. 4 w przypadku deepfake’ów oraz tekstów dotyczących spraw interesu publicznego.
  • Wykorzystywane modele bazowe pochodzą od podmiotów zewnętrznych (patrz sekcja 7). Ich dostawcami są twórcy poszczególnych modeli sztucznej inteligencji; my jesteśmy dostawcami systemu sztucznej inteligencji opartego na tych modelach.
  • Prowadzimy wewnętrzny rejestr wszystkich stosowanych modeli wraz z przypisaniem im odpowiednich ról i aktualizujemy go w razie zmian.
  • W zakresie kompetencji w dziedzinie sztucznej inteligencji zgodnie z art. 4 unijnej ustawy o sztucznej inteligencji (EU AI Act) szkolimy naszych pracowników w zakresie obsługi stosowanych systemów sztucznej inteligencji oraz dokumentujemy te szkolenia.

8.8 Nadzór i skargi

  • Od 29 lipca 2026 r. organem odpowiedzialnym za nadzór rynku, centralnym punktem kontaktowym oraz organem rozpatrującym skargi w sprawach dotyczących unijnej ustawy o sztucznej inteligencji w Niemczech jest Federalna Agencja Sieciowa.
  • Federalna Agencja Sieciowa, Tulpenfeld 4, 53113 Bonn, https://www.bundesnetzagentur.de
  • W każdej chwili mogą Państwo zgłaszać tam skargi dotyczące przejrzystości sztucznej inteligencji. Prosimy o wcześniejszy kontakt pod adresem info@nexaluna.ai, abyśmy mogli niezwłocznie wyjaśnić Państwa sprawę.

09 Przetwarzanie płatności (Stripe)

Do przetwarzania płatności używamy Stripe (Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, USA).

Następujące dane są przesyłane do Stripe w celu dokonania płatności:

- Imię i nazwisko oraz adres e-mail

- Dane dotyczące płatności (numer karty kredytowej, data ważności, CVV)

- Adres rozliczeniowy (jeśli podano)

- Kwota i dane transakcji

Sami nie przechowujemy żadnych pełnych danych dotyczących płatności (numerów kart kredytowych, CVV). Są one przechowywane wyłącznie przez Stripe.

Otrzymujemy płatności tylko od Stripe:

- Identyfikator transakcji

- Status płatności (udana/nieudana)

- Ostatnie 4 cyfry metody płatności (do wglądu)

- Identyfikator klienta Stripe (dla płatności cyklicznych)

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy)

Third country: Stripe posiada certyfikat EU-US Data Privacy Framework i oferuje serwery w UE.

Storage period: Okres przechowywania: dane transakcji 10 lat (ustawowy obowiązek przechowywania), metody płatności do momentu anulowania przez użytkownika

Więcej informacji: https://stripe.com/de/privacy

10 Przechowywanie danych i bazy danych

10.1 System zaplecza Strapi

  • Wszystkie dane konta, zawartość i ustawienia są przechowywane w naszym systemie zaplecza:
  • - Backend framework: Strapi CMS (Open Source)
  • - Baza danych: PostgreSQL
  • - Hosting: AWS (region UE)
  • - Szyfrowanie: SSL/TLS dla transmisji danych, bcrypt dla haseł
  • Dostęp mają tylko upoważnieni pracownicy i systemy.

Polityka prywatności Strapi

10.2 Hosting AWS (UE)

  • Nasze serwery są hostowane w Amazon Web Services (AWS) w UE:
  • - Lokalizacja serwera: Frankfurt i/lub Irlandia (eu-central-1, eu-west-1)
  • - Zasobniki S3: dla zasobów statycznych i plików multimedialnych
  • - CloudFront: sieć szybkiego dostarczania treści
  • - RDS PostgreSQL: dla hostingu baz danych
  • AWS przetwarza dane w imieniu art. 28 RODO.
  • Więcej informacji: https://aws.amazon.com/de/privacy/

Polityka prywatności AWS

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b, f RODO (wykonanie umowy, uzasadniony interes)

Storage period: Okres przechowywania: patrz odpowiednie typy danych (dane konta do usunięcia, dane rozliczeniowe przez 10 lat itp.)

11 Bezpieczeństwo danych

Stosujemy kompleksowe środki techniczne i organizacyjne w celu ochrony danych użytkownika:

  • • Szyfrowanie SSL/TLS dla wszystkich transmisji danych (HTTPS)
  • • Szyfrowanie haseł za pomocą algorytmu Bcrypt (z solą)
  • • Uwierzytelnianie dwuskładnikowe (2FA) dostępne opcjonalnie
  • • Regularne audyty bezpieczeństwa i testy penetracyjne
  • • Kontrola dostępu i uwierzytelnianie dla wszystkich systemów
  • • Automatyczne kopie zapasowe (zaszyfrowane)
  • • Zapora sieciowa i systemy wykrywania włamań
  • • Regularne aktualizacje oprogramowania i poprawki zabezpieczeń
  • • Kontrola dostępu oparta na rolach (RBAC) dla kont zespołowych
  • • Dzienniki audytowe dotyczące działań związanych z bezpieczeństwem
  • • Szyfrowanie AES-256-GCM dla zapisanych tokenów dostępu do mediów społecznościowych (tokeny dostępu/odświeżania)
  • • Podpisane, ograniczone czasowo parametry stanu OAuth (HMAC-SHA256) oraz PKCE (S256) w serwisie X/Twitter w celu ochrony przed atakami CSRF i przechwytywaniem kodu
  • • Ochrona przed botami i spamem podczas rejestracji/logowania za pomocą Cloudflare Turnstile

Pomimo wszelkich środków bezpieczeństwa nie można zagwarantować całkowitego bezpieczeństwa transmisji danych przez Internet. Prosimy również o samodzielną ochronę danych dostępowych.

12 Usługi wsparcia technicznego, bezpieczeństwa i automatyzacji

W celu zapewnienia bezpieczeństwa kont, ochrony przed nadużyciami, obsługi klienta oraz automatyzacji procesów wewnętrznych korzystamy dodatkowo z usług następujących dostawców zewnętrznych:

12.1 ipinfo.io (geolokalizacja adresów IP na potrzeby wskazówek dotyczących bezpieczeństwa logowania)

  • Dostawca: ipinfo.io / IPinfo LLC, USA
  • Zastosowanie: ustalenie przybliżonej lokalizacji (kraj, kontynent, operator sieci) na podstawie adresu IP w celu informowania użytkownika w powiadomieniach dotyczących bezpieczeństwa logowania o miejscu, z którego odbywa się logowanie
  • Przekazywane dane: adres IP użytkownika w momencie logowania. Prywatne/lokalne adresy IP są wcześniej odfiltrowywane i nie są przekazywane
  • Uwaga: Zapytanie pojawi się tylko wtedy, gdy w ustawieniach zabezpieczeń włączono powiadomienia o logowaniu
  • Lokalizacja: USA
  • Więcej informacji: https://ipinfo.io/privacy-policy

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. f RODO (uzasadniony interes w zakresie bezpieczeństwa konta)

Polityka prywatności serwisu ipinfo.io

12.2 Cloudflare Turnstile (ochrona przed botami i spamem)

  • Dostawca: Cloudflare, Inc., USA
  • Zastosowanie: ochrona procesu rejestracji i logowania przed zautomatyzowanymi próbami dostępu (botami) za pomocą nieinwazyjnej metody CAPTCHA
  • Przekazywane dane: sygnały interakcji i przeglądarki służące do wykrywania botów, a także adres IP użytkownika
  • Ochrona danych: Cloudflare posiada certyfikat zgodności z ramami ochrony danych UE–USA
  • Lokalizacja: USA/UE
  • Więcej informacji: https://www.cloudflare.com/privacypolicy/

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. f RODO (uzasadniony interes w zakresie bezpieczeństwa informatycznego i zapobiegania nadużyciom)

Polityka prywatności firmy Cloudflare

12.3 Linear (system zgłoszeń dotyczących opinii i pomocy technicznej)

  • Dostawca: Linear Orbit, Inc., USA
  • Zastosowanie: wewnętrzne przetwarzanie opinii, komunikatów o błędach („Zgłoś problem”) oraz zgłoszeń do pomocy technicznej w formie zgłoszeń
  • Przekazane dane: Państwa adres e-mail, treść przesłanej przez Państwa opinii lub zgłoszenia problemu, strona/funkcja, której dotyczy zgłoszenie, a także ewentualnie załączone przez Państwa zrzuty ekranu
  • Uwaga: Komentarze i aktualizacje statusu z aplikacji Linear będą wysyłane do Ciebie pocztą elektroniczną w celach informacyjnych
  • Lokalizacja: USA
  • Więcej informacji: https://linear.app/privacy

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. b) i f) RODO (wykonanie umowy/wsparcie techniczne, uzasadniony interes w zakresie ulepszania produktu)

Polityka prywatności firmy Linear

12.4 GitHub (automatyzacja przepływu pracy)

  • Dostawca: GitHub, Inc. (Microsoft), USA
  • Zastosowanie: czysto techniczna automatyzacja – po opublikowaniu wpisu na blogu uruchamiany jest przepływ pracy GitHub Actions, który m.in. inicjuje wysyłkę powiązanego powiadomienia w newsletterze
  • Przekazane dane: metadane dotyczące wpisów (slug, język, wewnętrzny identyfikator dokumentu) – brak danych osobowych użytkowników
  • Lokalizacja: USA
  • Więcej informacji: https://docs.github.com/en/site-policy/privacy-policies/github-privacy-statement

Legal basis: Podstawa prawna: art. 6 ust. 1 lit. f RODO (uzasadniony interes związany z automatyzacją techniczną)

Polityka prywatności serwisu GitHub

13 Prawa użytkownika jako osoby, której dane dotyczą

Użytkownikowi przysługują następujące prawa dotyczące jego danych osobowych:

11.1 Prawo do informacji (art. 15 RODO)

Użytkownik może w dowolnym momencie zażądać informacji na temat przechowywanych przez nas danych osobowych.

11.2 Prawo do sprostowania (art. 16 RODO)

Użytkownik może zażądać poprawienia nieprawidłowych danych lub uzupełnienia niekompletnych danych.

11.3 Prawo do usunięcia danych (art. 17 RODO)

Użytkownik może zażądać usunięcia swoich danych osobowych, pod warunkiem, że nie ma ustawowego obowiązku ich przechowywania.

11.4 Prawo do ograniczenia (art. 18 RODO)

Użytkownik może zażądać ograniczenia przetwarzania jego danych.

11.5 Prawo do przenoszenia danych (art. 20 RODO)

Użytkownik może otrzymać swoje dane w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego i przesłać je innemu dostawcy.

11.6 Prawo do sprzeciwu (art. 21 RODO)

Użytkownik może sprzeciwić się przetwarzaniu jego danych, jeśli jest to oparte na uzasadnionym interesie (art. 6 ust. 1 lit. f RODO).

11.7 Wycofanie zgody (art. 7 ust. 3 RODO)

Jeśli przetwarzanie odbywa się na podstawie zgody użytkownika, może on ją wycofać w dowolnym momencie. Nie ma to wpływu na zgodność z prawem przetwarzania prowadzonego do momentu cofnięcia zgody.

11.8 Prawo do złożenia skargi (art. 77 RODO)

Użytkownik ma prawo złożyć skargę do organu nadzorczego ds. ochrony danych, w szczególności w państwie członkowskim swojego zwykłego pobytu, miejsca pracy lub miejsca domniemanego naruszenia.

Korzystanie z przysługujących praw

Aby skorzystać ze swoich praw, prosimy o kontakt pod adresem info@nexaluna.ai. Wniosek zostanie rozpatrzony w ciągu 30 dni.

14 Zautomatyzowane decyzje i profilowanie

Nie podejmujemy żadnych decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu danych, które wywierają skutki prawne wobec Państwa lub w podobny sposób znacząco Państwa ograniczają (art. 22 ust. 1 RODO).

Funkcje sztucznej inteligencji służące do oceny, takie jak Idea Validation, Brand Analyser, Content-Scoring czy prognozy wyników, generują wyłącznie niewiążące sugestie i oceny dotyczące treści oraz marek. Nie oceniają one osób ani nie powodują podejmowania decyzji dotyczących osób.

Zautomatyzowane procesy mające bezpośredni wpływ na Państwa konto dotyczą wyłącznie realizacji umowy i bezpieczeństwa: blokowanie płatnych działań w przypadku wyczerpania salda tokenów, automatyczne doładowanie tokenów po wcześniejszej aktywacji przez użytkownika, ochrona przed botami podczas rejestracji i logowania, a także blokowanie wprowadzanych danych przez nasze filtry nadużyć (patrz punkt 8.6).

Jeśli w wyniku automatycznej kontroli bezpieczeństwa lub nadużyć Twoje konto zostanie ograniczone, możesz w dowolnym momencie poprosić o ręczną weryfikację, przedstawić swoje stanowisko i odwołać się od decyzji. W tym celu skontaktuj się z nami pod adresem info@nexaluna.ai.

Nie przeprowadza się oceny zdolności kredytowej. Obsługa płatności, w tym zapobieganie oszustwom, odbywa się za pośrednictwem serwisu Stripe (patrz punkt 9) zgodnie z jego własnymi procedurami.

15 Przegląd: Wszyscy wykorzystywani dostawcy zewnętrzni (podprocesorzy)

Poniższa tabela zawiera przegląd wszystkich dostawców zewnętrznych, którzy przetwarzają dane osobowe w naszym imieniu:

Provider Purpose Location Legal Basis
Amazon Web Services (AWS) Hosting, infrastruktura serwerowa, baza danych (PostgreSQL) UE (Frankfurt/Irlandia) Art. 28 RODO (AVV)
Stripe Realizacja płatności USA/UE Art. 28 RODO (AVV), umowa o ochronie danych UE–USA
SendGrid (Twilio) Wysyłka wiadomości e-mail (newsletter) USA Art. 28 RODO (AVV), umowa o ochronie danych między UE a USA
OpenAI Generowanie tekstu (modele GPT) USA art. 28 RODO (AVV) w związku z art. 46 ust. 2 lit. c RODO (SCC)
Perplexity AI Badania, wyszukiwanie w Internecie, generowanie tekstu USA art. 28 RODO (AVV) w związku z art. 46 ust. 2 lit. c RODO (SCC)
Google Gemini Generowanie obrazów USA/UE Art. 28 RODO (AVV), umowa o ochronie danych UE–USA
Mistral AI OCR (rozpoznawanie tekstu z obrazów) UE (Francja) Art. 28 RODO (AVV)
Fal.ai Generowanie obrazów, wycinanie tła USA art. 28 RODO (AVV) w związku z art. 46 ust. 2 lit. c RODO (SCC)
Creatomate Miniatury filmów, edycja wizualna UE (Holandia) Art. 28 RODO (AVV)
Anthropic Generowanie tekstu (Claude) USA art. 28 RODO (AVV) w związku z art. 46 ust. 2 lit. c RODO (SCC)
Firebase (Google) Powiadomienia push (aplikacja mobilna) USA/UE Art. 28 RODO (AVV), umowa o ochronie danych UE–USA
Tesseract.js OCR dla obrazów/skanów (oprogramowanie open source) Przetwórstwo lokalne / UE Art. 6 ust. 1 lit. b RODO
Interfejsy API Google Integracja z serwisami YouTube i Gmail USA/UE Art. 28 RODO (AVV), umowa o ochronie danych między UE a USA
OpenRouter Trasowanie modelu AI (generowanie obrazów) USA art. 28 RODO (AVV) w związku z art. 46 ust. 2 lit. c RODO (SCC)
DeepL Tłumaczenie treści UE (Niemcy) Art. 28 RODO (AVV)
LangChain / LangSmith Zapewnienie jakości w zakresie sztucznej inteligencji i śledzenie USA art. 6 ust. 1 lit. f RODO, art. 28 RODO (AVV) w związku z art. 46 ust. 2 lit. c RODO (SCC)
ipinfo.io Geolokalizacja adresów IP w celu zapewnienia bezpieczeństwa logowania USA art. 6 ust. 1 lit. f RODO, art. 46 ust. 2 lit. c RODO (SCC)
Liniowy System zgłoszeń dotyczących opinii i pomocy technicznej USA art. 28 RODO (AVV) w związku z art. 46 ust. 2 lit. c RODO (SCC)
Cloudflare (Turnstile) Ochrona przed botami i spamem (CAPTCHA) USA/UE Art. 28 RODO (AVV), umowa o ochronie danych między UE a USA
GitHub (Microsoft) Automatyzacja procesów (publikacja na blogu) USA Art. 6 ust. 1 lit. f RODO, umowa o ochronie danych UE–USA (Microsoft)

Z wszystkimi podmiotami przetwarzającymi dane zawarto umowy zgodnie z art. 28 RODO. W przypadku dostawców z państw trzecich, w odniesieniu do których nie wydano decyzji o odpowiednim poziomie ochrony, zawarliśmy dodatkowo standardowe klauzule umowne UE zgodnie z art. 46 ust. 2 lit. c RODO oraz udokumentowaliśmy ocenę skutków przekazywania danych (patrz sekcja 16). Pełne nazwy i adresy dostawców usług opartych na sztucznej inteligencji znajdują się w sekcji 7. Lista ta jest na bieżąco aktualizowana; aktualny stan można sprawdzić na podstawie daty podanej na początku niniejszego oświadczenia.

16 Międzynarodowe transfery danych

Część naszych dostawców usług ma siedzibę lub lokalizacje serwerów w Stanach Zjednoczonych lub innych krajach trzecich poza UE/EOG. Dotyczy to w szczególności firm OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter, LangChain/LangSmith, Google/Firebase, Stripe, SendGrid (Twilio), Cloudflare, ipinfo.io, Linear oraz GitHub.

Przekazywanie tych danych odbywa się regularnie i systematycznie w ramach bieżącej działalności. Nie opieramy go zatem na wyjątkach dotyczących poszczególnych przypadków, lecz na odpowiednich gwarancjach:

• Umowa o przetwarzaniu danych zgodnie z art. 28 RODO zawarta z danym dostawcą

• Standardowe klauzule umowne UE opracowane przez Komisję Europejską zgodnie z art. 46 ust. 2 lit. c RODO, uzupełnione o dodatkowe techniczne i organizacyjne środki ochrony (szyfrowanie, kontrola dostępu, minimalizacja danych)

• Decyzja o adekwatności zgodnie z art. 45 RODO, o ile dostawca posiada certyfikat w ramach unijno-amerykańskich ram ochrony danych (EU-US Data Privacy Framework). Obecnie dotyczy to firm Stripe, SendGrid (Twilio), Cloudflare, Google/Firebase oraz Microsoft/GitHub.

Zgodnie z naszą wiedzą firmy OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter i LangChain nie posiadają certyfikatu w ramach unijno-amerykańskich ram ochrony danych. Przekazywanie danych do tych dostawców odbywa się zatem na podstawie standardowych klauzul umownych UE zgodnie z art. 46 ust. 2 lit. c RODO.

W przypadku każdego przekazania danych do państwa trzeciego, w przypadku którego nie wydano decyzji o odpowiednim poziomie ochrony, przeprowadzamy ocenę skutków przekazania danych (Transfer Impact Assessment) i dokumentujemy ją. Aktualny stan umów i ocen udostępnimy Państwu na żądanie pod adresem info@nexaluna.ai.

Na art. 49 ust. 1 lit. b RODO powołujemy się wyłącznie w rzeczywistych, indywidualnych przypadkach, w których przekazanie danych jest niezbędne do wykonania konkretnej umowy, o którą Państwo wnioskowali, i ma charakter jednorazowy.

Pomimo tych gwarancji nie można całkowicie wykluczyć, że organy w państwach trzecich mogą, zgodnie z obowiązującym tam prawem, zażądać dostępu do przekazanych danych. W związku z tym nie należy przekazywać danych osobowych osób trzecich ani szczególnie wrażliwych informacji w poleceniach ani plikach przesyłanych (patrz punkt 7.14).

17 Okresy przechowywania i usuwania danych

Przechowujemy dane użytkownika tylko tak długo, jak jest to konieczne do odpowiednich celów:

  • • Dane konta: do momentu usunięcia konta
  • • Dane dotyczące treści: do momentu ręcznego usunięcia lub usunięcia konta
  • • Dane dotyczące newslettera: do momentu rezygnacji z subskrypcji lub przez 24 miesiące braku aktywności
  • • Dane rozliczeniowe: 10 lat (ustawowy obowiązek przechowywania zgodnie z § 147 ustawy o podatku dochodowym)
  • • Zgłoszenia do pomocy technicznej: 3 lata od zakończenia umowy
  • • Pliki dziennika serwera: 7 dni, po upływie tego okresu następuje automatyczna anonimizacja (patrz punkt 4.1)
  • • Dane osobowe i dane dotyczące głosu: do momentu ich usunięcia przez użytkownika lub cofnięcia zgody (patrz punkt 5.9)
  • • Dokumentacja dotycząca oznakowania AI (status oznakowania, potwierdzenia kontroli, udokumentowane odstępstwa): 3 lata od daty sporządzenia, w celu wypełnienia obowiązków dokumentacyjnych wynikających z unijnej ustawy o sztucznej inteligencji (EU AI Act)
  • • Powiadomienia przedpremierowe: do momentu premiery lub maksymalnie przez 12 miesięcy

Usuwanie konta

W dowolnym momencie możesz usunąć swoje konto w ustawieniach.

Po usunięciu konta wszystkie dane osobowe zostaną usunięte w ciągu 30 dni.

Wyjątek: Dane rozliczeniowe są przechowywane przez 10 lat zgodnie z ustawowym obowiązkiem przechowywania dokumentów.

Opublikowane posty w mediach społecznościowych pozostają na poszczególnych platformach i należy je tam usunąć osobno.

W przypadku połączeń z Meta (Facebook/Instagram) obsługujemy dodatkowo automatyczną funkcję wywołania zwrotnego dotyczącą usuwania danych oferowaną przez Meta: jeśli odłączysz aplikację w ustawieniach swojego konta na Facebooku, automatycznie otrzymamy żądanie usunięcia i udostępnimy status przetwarzania pod adresem URL podanym przez Meta.

18 Pliki cookie i śledzenie

18.1 Pliki cookie niezbędne z technicznego punktu widzenia

  • Używamy technicznie niezbędnych plików cookie oraz, za zgodą użytkownika, opcjonalnych plików cookie:
  • - Plik cookie sesji (ustawienie języka)
  • - Preferencje motywu (tryb ciemny/jasny)
  • - Sesja logowania (po zalogowaniu się do aplikacji)
  • - Local Storage (język/kraj, bez lokalizacji)
  • Te technicznie niezbędne dane są wymagane do funkcjonowania strony internetowej.

18.2 Opcjonalne pliki cookie (analityczne i marketingowe)

Używamy Google Analytics i innych narzędzi do analizowania zachowań użytkowników i do celów marketingowych:

- Analityczne pliki cookie (np. Google Analytics): Do analizy zachowań użytkowników

- Marketingowe pliki cookie: do wyświetlania spersonalizowanych reklam

- Pliki cookie mediów społecznościowych: dla funkcji mediów społecznościowych

Zgodę można wyrazić lub odrzucić za pośrednictwem banera plików cookie.

Żadne opcjonalne pliki cookie nie będą ustawiane bez zgody użytkownika.

18.3 Zarządzanie plikami cookie

Plikami cookie można zarządzać i usuwać je w ustawieniach przeglądarki.

Należy pamiętać, że dezaktywacja technicznie niezbędnych plików cookie może ograniczyć funkcjonalność strony internetowej.

Ustawienia plików cookie można zmienić w dowolnym momencie za pośrednictwem łącza w stopce lub banera plików cookie.

Legal basis: Podstawa prawna: w przypadku plików cookie niezbędnych z technicznego punktu widzenia – § 25 ust. 2 pkt 2 TDDDG w związku z art. 6 ust. 1 lit. f RODO; w przypadku opcjonalnych plików cookie służących do analizy i marketingu – § 25 ust. 1 TDDDG w związku z art. 6 ust. 1 lit. a RODO (zgoda). Bez Państwa zgody nie są zapisywane żadne opcjonalne pliki cookie.

19 Dzieci i młodzież

PostMaestro.ai nie jest przeznaczone dla osób poniżej 16 roku życia.

Osoby poniżej 16 roku życia nie mogą korzystać z platformy.

Jeśli dowiemy się, że osoba poniżej 16 roku życia utworzyła konto, natychmiast je usuniemy.

W przypadku podejrzenia, że osoba niepełnoletnia utworzyła konto bez zgody rodziców, prosimy o kontakt pod adresem info@nexaluna.ai.

20 Zmiany w niniejszej polityce prywatności

Zastrzegamy sobie prawo do wprowadzania w razie potrzeby zmian w niniejszej polityce prywatności w celu dostosowania jej do zmienionych przepisów prawnych lub zmian w naszych usługach.

O istotnych zmianach poinformujemy Państwa pocztą elektroniczną lub poprzez wyraźną informację zamieszczoną na stronie internetowej.

Niniejsza polityka prywatności ma numer wersji 3.0 i została opublikowana 10 sierpnia 2026 r. Aktualną wersję można zawsze znaleźć na stronie postmaestro.ai/privacy.

Niniejsza polityka prywatności jest dostępna w kilku językach. Tłumaczenia mają charakter wyłącznie informacyjny; w przypadku rozbieżności miarodajna jest wersja niemiecka.

20.1 Historia zmian

  • Wersja 3.0 (10 sierpnia 2026 r.): Nowy punkt 8 dotyczący przejrzystości w zakresie sztucznej inteligencji i oznaczania zgodnie z art. 50 unijnej ustawy o sztucznej inteligencji – ujawnianie interakcji z AI, oznaczenie treści generowanych w formacie nadającym się do odczytu maszynowego, obowiązki operatorów w zakresie deepfake’ów, teksty generowane przez sztuczną inteligencję a odpowiedzialność redakcyjna, brak rozpoznawania emocji, zabronione zastosowania zgodnie z art. 5 unijnej ustawy o sztucznej inteligencji, podział ról między dostawcami a operatorami, właściwy organ nadzorczy. Nowa sekcja 5.9 dotycząca danych związanych z klonowaniem osób, awatarów i głosu. Nowa sekcja 14 dotycząca zautomatyzowanych decyzji zgodnie z art. 22 RODO.
  • Wersja 3.0 (kontynuacja): Zmiana podstawy prawnej dla przekazywania danych do państw trzecich z art. 49 ust. 1 lit. b RODO na art. 28 RODO w związku z art. 46 ust. 2 lit. c RODO (standardowe klauzule umowne UE) oraz skorygowano informację dotyczącą certyfikacji OpenAI w ramach ram ochrony danych UE–USA. Usunięto wzmiankę o wyrażeniu zgody poprzez samo korzystanie z serwisu. Wykorzystanie treści klientów do celów marketingowych zmieniono na wyraźną zgodę (opt-in). Podstawę prawną dotyczącą plików cookie uzupełniono o § 25 TDDDG. Dodano adresy fal.ai i Perplexity AI. Usprawiono sprzeczne informacje dotyczące plików dziennika i banera plików cookie, zmieniono nazwę sekcji „Inspektor ochrony danych” na „Kontakt w sprawie ochrony danych”, a także całkowicie zaktualizowano spis treści i numerację sekcji.
  • Wersja 2.0 (09.07.2026): Dodano funkcję logowania przez media społecznościowe, uprawnienia OAuth specyficzne dla poszczególnych platform, OpenRouter, DeepL i LangSmith, a także usługi wsparcia technicznego, bezpieczeństwa i automatyzacji (ipinfo.io, Cloudflare Turnstile, Linear, GitHub).
  • Wersja 1.0 (15.03.2026): Pierwsze wydanie.

21 Kontakt i pytania dotyczące ochrony danych

W przypadku pytań dotyczących ochrony danych, korzystania z praw lub skarg prosimy o kontakt:

E-mail: info@nexaluna.ai

Telefon: +49 155 63429119

Stanowisko: Nexaluna AI Solutions UG (haftungsbeschränkt) (Nexaluna AI Solutions), Renkenweg 23, 83209 Prien, Niemcy

Rozpatrzymy Twoje zapytanie w ciągu 30 dni.

Właściwy organ nadzorczy

Bawarski Państwowy Urząd Nadzoru Ochrony Danych (BayLDA)

Promenade 18, 91522 Ansbach

Telefon: +49 (0)981 180093-0

E-mail: poststelle@lda.bayern.de

Strona internetowa: https://www.lda.bayern.de/