Polityka Prywatności
Data wejścia w życie: 2026-04-29
1. Administrator danych
Administratorem Państwa danych osobowych jest Iruka Digital Sp. z o.o., z siedzibą ul. Szczęsna 26, 02-454 Warszawa, Polska, wpisana do Rejestru Przedsiębiorców KRS pod numerem 0000980870, NIP 5223230254, REGON 522516722. Kontakt w sprawach ochrony danych: privacy@iruka.digital.
2. Zakres i podstawa prawna przetwarzania (art. 6 RODO)
| Kategoria danych | Podstawa prawna | Okres retencji |
|---|---|---|
| Konto: imię, e-mail, hash hasła | Wykonanie umowy — art. 6 ust. 1 lit. b RODO | Do usunięcia konta + 3 miesiące (kopie zapasowe) |
| Płatności: ID klienta Stripe, plan, status subskrypcji | Obowiązek prawny — art. 6 ust. 1 lit. c RODO (ustawa o rachunkowości) | 5 lat od końca roku obrotowego |
| Faktury i wyciągi bankowe (plany płatne) | Wykonanie umowy — art. 6 ust. 1 lit. b RODO | Przetwarzane w trakcie zlecenia, nieprzechowywane po zakończeniu |
| Pliki (plan Demo) | Zgoda — art. 6 ust. 1 lit. a RODO, do trenowania modeli AI | Do 90 dni; usuwane przy żądaniu usunięcia konta |
| Anonimowe statystyki przetwarzania | Prawnie uzasadniony interes — art. 6 ust. 1 lit. f RODO | Do usunięcia konta |
| Tokeny KSeF (zaszyfrowane AES-256-GCM) | Wykonanie umowy — art. 6 ust. 1 lit. b RODO | Do rozłączenia KSeF lub usunięcia konta |
| Logi audytowe (operacje uprzywilejowane, żądania RODO) | Obowiązek rozliczalności — art. 5 ust. 2 RODO | 5 lat |
3. Podmioty przetwarzające (sub-processors)
- Supabase (Frankfurt, UE) — baza Postgres i uwierzytelnianie.
- Cloudflare (UE, gdzie dostępne) — hosting aplikacji, ochrona DDoS.
- Stripe (Irlandia) — przetwarzanie płatności.
- Mistral AI (Francja) — OCR.
- Cloudflare Workers AI (UE) — ekstrakcja danych z tekstu.
Z każdym podmiotem zawarliśmy umowę powierzenia przetwarzania danych. Aktualną listę publikujemy na tej stronie; zmiany ogłaszamy z 30-dniowym wyprzedzeniem.
4. Przekazywanie poza EOG
Główne przetwarzanie odbywa się w UE/EOG. Niektóre podmioty (m.in. Stripe) mogą przetwarzać ograniczony zakres danych poza UE w oparciu o standardowe klauzule umowne (SCC) zatwierdzone przez Komisję Europejską.
5. Przysługujące Państwu prawa
- Dostępu (art. 15 RODO).
- Przenoszenia (art. 20 RODO) — eksport danych w formacie JSON z poziomu konta.
- Usunięcia / "prawa do bycia zapomnianym" (art. 17 RODO).
- Sprostowania (art. 16 RODO).
- Ograniczenia (art. 18 RODO) oraz sprzeciwu (art. 21 RODO).
- Cofnięcia zgody w dowolnym momencie (dotyczy planu Demo). Cofnięcie nie wpływa na zgodność z prawem przetwarzania dokonanego wcześniej.
- Złożenia skargi do Prezesa UODO (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).
Odpowiadamy w terminie 30 dni. Usunięcie danych rozliczeniowych planów płatnych jest ograniczone 5-letnim obowiązkiem przechowywania dokumentów księgowych.
6. Bezpieczeństwo
Stosujemy szyfrowanie w tranzycie (TLS 1.2+), szyfrowanie tokenów KSeF w spoczynku (AES-256-GCM), izolację najemców na poziomie bazy (RLS), weryfikację podpisów webhooków, niezmienne logi audytowe, automatyczne skanowanie zależności, ograniczanie szybkości zapytań i kwartalne testy odtwarzania kopii zapasowych. Szczegóły: Strona Bezpieczeństwo.
7. Dzieci
Usługa jest skierowana do użytkowników biznesowych; świadomie nie zbieramy danych dzieci poniżej 16. roku życia.
8. Zmiany
Istotne zmiany ogłaszamy z 30-dniowym wyprzedzeniem i informujemy aktywnych użytkowników e-mailem.
9. Kontakt
Pytania w sprawach prywatności: privacy@iruka.digital. Adres pocztowy: ul. Szczęsna 26, 02-454 Warszawa, Polska.