SuperRank

Polityka prywatności

Wersja 1.2 · Data wejścia w życie: 2 września 2026 r. · Nowi podwykonawcy analityki produktowej i monitorowania błędów (PostHog, Sentry) rozpoczynają przetwarzanie nie wcześniej niż 16 września 2026 r. · Wersja polska jest wersją wiążącą; tłumaczenie angielskie ma charakter wyłącznie informacyjny.

Niniejsza Polityka prywatności opisuje, w jaki sposób przetwarzamy dane osobowe w związku ze świadczeniem usługi dostępu do aplikacji SuperRank (superrank.pl) — narzędzia monitorującego widoczność marek w odpowiedziach asystentów AI — oraz w związku z prowadzeniem serwisu internetowego, w tym bezpłatnego narzędzia „Sprawdź”. Polityka realizuje obowiązki informacyjne wynikające z art. 13 i 14 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO).

Sekcja 1. Administrator danych i kontakt

1. Administratorem Państwa danych osobowych — w zakresie opisanym w Sekcji 2 pkt 2 — jest Borys Kuśmirek, prowadzący działalność gospodarczą pod firmą BORYS KUŚMIREK, ul. Zakładowa 9/4, 50-231 Wrocław, NIP: 8952257118 (dalej: „Usługodawca” lub „my”). 2. We wszystkich sprawach dotyczących danych osobowych mogą się Państwo kontaktować pod adresem e-mail: rodo@superrank.pl. Sprawy dotyczące bieżącej obsługi usługi prosimy kierować na adres pomoc@superrank.pl, a sprawy rozliczeń i faktur — na adres faktury@superrank.pl. 3. Nie wyznaczyliśmy inspektora ochrony danych; obowiązek jego wyznaczenia w naszym przypadku nie zachodzi. Punktem kontaktowym we wszystkich sprawach ochrony danych jest adres rodo@superrank.pl.

Sekcja 2. Dwie role: administrator i podmiot przetwarzający

1. W ramach usługi SuperRank występujemy w dwóch odrębnych rolach w rozumieniu RODO. Rozróżnienie to określa, które zasady — niniejsza Polityka czy umowa powierzenia przetwarzania danych — mają zastosowanie do konkretnej kategorii danych. 2. Jesteśmy administratorem danych osobowych związanych z: (a) kontami użytkowników i organizacji (rejestracja, logowanie, ustawienia), (b) rozliczeniami, płatnościami i fakturami, (c) korespondencją z nami, (d) danymi technicznymi i bezpieczeństwa (m.in. adresy IP, logi), (e) marketingiem własnych usług, (f) bezpłatnym narzędziem „Sprawdź” oraz (g) zagregowaną telemetrią produktową. Tych danych dotyczy niniejsza Polityka. 3. Jesteśmy podmiotem przetwarzającym (procesorem) w odniesieniu do Danych Klienta, tj. treści wprowadzanych do Aplikacji przez klienta i wyników monitoringu wykonywanego na jego zlecenie: monitorowanych marek i ich aliasów, promptów, list konkurentów oraz odpowiedzi silników AI zebranych w ramach monitoringu. Treści te mogą incydentalnie zawierać dane osobowe — w szczególności firmy przedsiębiorców będących osobami fizycznymi (jednoosobowa działalność gospodarcza zawiera imię i nazwisko) oraz dane osób wzmiankowanych w odpowiedziach asystentów AI (np. założycieli, ekspertów). Administratorem tych danych jest klient; my przetwarzamy je wyłącznie w celu świadczenia usługi, na podstawie umowy powierzenia przetwarzania danych stanowiącej Załącznik nr 1 do Regulaminu (superrank.pl/umowa-powierzenia). 4. W planie Agencja klient może korzystać z Aplikacji na rzecz własnych klientów końcowych — wówczas klient działa jako podmiot przetwarzający swoich klientów (administratorów), a my jako dalszy podmiot przetwarzający. Szczegóły określa umowa powierzenia. 5. Wysyłka raportu cyklicznego na adresy wskazane przez klienta. Jeżeli klient włączy w Aplikacji harmonogram wysyłki raportu PDF, sam wskazuje adresy e-mail odbiorców — mogą to być osoby, które nie mają u nas konta, w szczególności klienci końcowi agencji. To klient decyduje, komu, co i jak często wysyłamy; my wykonujemy jego polecenie. W odniesieniu do tych adresów jesteśmy podmiotem przetwarzającym, a administratorem jest klient — zasady określa umowa powierzenia (§3 ust. 1 pkt 5 oraz §4 ust. 11). Jedyną daną osobową, którą w tym celu przetwarzamy, jest adres e-mail odbiorcy; nie zbieramy jego imienia, nazwiska, stanowiska ani żadnych innych danych. Cel, podstawę prawną, okres przechowywania i sposób rezygnacji opisuje Sekcja 3 pkt 4. 6. Jeżeli Państwa dane pojawiają się w treściach monitorowanych przez naszego klienta (np. w odpowiedziach silników AI dotyczących danej branży), administratorem tych danych jest odpowiedni klient. Żądania dotyczące takich danych przekażemy właściwemu administratorowi lub wskażemy Państwu, kim on jest — w zakresie, w jakim możemy to ustalić. 7. Informacja o charakterze danych z monitoringu: odpowiedzi asystentów AI mają charakter probabilistyczny — są generowane maszynowo, mogą się różnić między uruchomieniami i mogą zawierać informacje nieprawdziwe, w tym nieprawdziwe informacje o osobach. Prezentujemy je wyłącznie jako zapis tego, co w danym momencie odpowiedział dany silnik, a nie jako stwierdzenie faktów.

Sekcja 3. Kategorie danych, cele i podstawy prawne

1. Przetwarzanie, dla którego jesteśmy administratorem: — Dane konta (adres e-mail, identyfikator logowania Google, ustawienia konta i organizacji): rejestracja i prowadzenie konta, uwierzytelnianie (jednorazowy link e-mail lub konto Google), świadczenie usługi dostępu do Aplikacji — art. 6 ust. 1 lit. b RODO (wykonanie umowy). — Dane rozliczeniowe (imię i nazwisko lub firma, adres, NIP, wybrany plan, historia płatności i faktur; pełne dane kart płatniczych przetwarza wyłącznie Stripe): zawarcie i wykonanie umowy, obsługa płatności, przypomnienia o wygasających przepustkach przedpłaconych — lit. b (wykonanie umowy). — Dane nabywcy na fakturach: wystawianie, przechowywanie i przekazywanie faktur ustrukturyzowanych do KSeF; rachunkowość i podatki — lit. c (obowiązek prawny wynikający z przepisów podatkowych i o rachunkowości). — Korespondencja (treść wiadomości kierowanych na pomoc@, rodo@ i faktury@ oraz nasze odpowiedzi): obsługa zgłoszeń, reklamacji i żądań dotyczących danych osobowych — lit. b (obsługa umowy) oraz lit. f (obrona przed roszczeniami). — Dane techniczne i bezpieczeństwa (adres IP, identyfikatory sesji, logi serwerowe i zdarzenia bezpieczeństwa): bezpieczeństwo usługi, zapobieganie nadużyciom, diagnostyka błędów — lit. f (prawnie uzasadniony interes: bezpieczeństwo i niezawodność usługi). — Bezpłatne narzędzie „Sprawdź” (adres IP w postaci skrótu, treść sprawdzenia i wynik): świadczenie bezpłatnej usługi jednorazowego sprawdzenia, egzekwowanie limitu 3 sprawdzeń dziennie na adres IP, moderacja treści — lit. b oraz lit. f. — Wysyłka wyniku bezpłatnego sprawdzenia na e-mail (adres e-mail podany dobrowolnie w formularzu pod wynikiem oraz skrót adresu IP zgłoszenia): jednorazowe przesłanie linku do wyniku wraz z jego podsumowaniem — lit. b (podjęcie działań na żądanie osoby, której dane dotyczą) oraz lit. f (zapobieganie nadużyciom: limit wysyłek na adres IP, jedna wiadomość na jedno sprawdzenie). Podanie adresu jest w pełni dobrowolne — cały wynik jest widoczny bez podawania e-maila. Zgoda na otrzymywanie wskazówek i informacji o nowościach jest odrębna, domyślnie niezaznaczona i mogą ją Państwo cofnąć jednym kliknięciem w każdej wiadomości. — Powiadomienia i wiadomości serwisowe związane z korzystaniem z Aplikacji (adres e-mail, ustawienia powiadomień, historia wysyłek): alerty o spadkach widoczności, cotygodniowy digest wyników, wiadomości okresu próbnego (pierwszy raport oraz wskazówki w 3., 7., 11. i 13. dniu triala), przypomnienia o kończącym się okresie przedpłaconej przepustki, a także potwierdzenia zamówienia, faktury, zwrotu środków, zaproszenia do organizacji i przyjęcia żądania usunięcia organizacji — lit. b (wykonanie umowy). Alerty i digest wyłączają Państwo jednym kliknięciem w każdej wiadomości (nagłówek List-Unsubscribe) lub w ustawieniach Aplikacji; wiadomości niezbędne do wykonania umowy (potwierdzenia, faktury) wysyłamy zawsze. — Marketing własnych usług (adres e-mail, historia wysyłek): informowanie o nowych funkcjach i usługach SuperRank — lit. f (marketing bezpośredni własnych usług); samo przesyłanie informacji handlowych drogą elektroniczną wymaga Państwa odrębnej zgody wynikającej z przepisów o komunikacji elektronicznej, którą mogą Państwo cofnąć w każdej chwili. Zgodę odbieramy w onboardingu (pole domyślnie niezaznaczone, data zgody zapisywana odrębnie dla każdej osoby) i wyłącznie na jej podstawie wysyłamy wiadomości marketingowe — w tym zaproszenie do powrotu po zakończeniu okresu próbnego; wycofanie zgody działa jednym kliknięciem w każdej wiadomości. — Telemetria produktowa i monitorowanie błędów (nazwa zdarzenia — np. wejście na ekran albo kliknięcie kluczowej akcji; adres podstrony pozbawiony parametrów i identyfikatorów; losowy identyfikator sesji pomiarowej, niepowiązany z kontem ani z żadnym trwałym identyfikatorem; oznaczenie środowiska. W zgłoszeniach błędów dodatkowo techniczny kontekst awarii: komunikat, ślad stosu i dane przeglądarki. Do dostawców NIE trafiają: adres e-mail, nazwa monitorowanej marki, domena klienta ani treść promptów i odpowiedzi silników AI; adresu IP nie dołączamy ani do zdarzeń, ani do zgłoszeń błędów — widzi go wyłącznie serwer dostawcy jako nadawcę połączenia): rozwój usługi, ustalenie, w którym miejscu użytkownicy napotykają przeszkodę, wykrywanie i usuwanie awarii oraz opracowywanie zbiorczych statystyk — lit. f (prawnie uzasadniony interes: rozwój i niezawodność usługi). Analityka produktowa startuje dopiero po Państwa zgodzie wyrażonej w banerze, bo posługuje się identyfikatorem zapisywanym w pamięci przeglądarki (Sekcja 9). Monitorowanie błędów działa niezależnie od banera: nie zapisuje ani nie odczytuje niczego w Państwa urządzeniu, więc zgoda nie jest do niego wymagana — jego jedyną podstawą jest prawnie uzasadniony interes w utrzymaniu bezpiecznej i działającej usługi, a sprzeciw przyjmujemy na rodo@superrank.pl. Nie nagrywamy sesji (session replay), nie zbieramy treści wpisywanych w formularze i nie łączymy tych danych z Państwa aktywnością w innych serwisach ani z profilami reklamowymi. Dostawcami są PostHog i Sentry — oba skonfigurowane w regionie Unii Europejskiej (Sekcja 4 i 5). Zdarzenia nie są powiązane z kontem, więc co do zasady nie pozwalają nam ustalić, kogo dotyczą; sprzeciw wobec analityki produktowej realizują Państwo, wybierając „Odrzuć” w banerze, a wątpliwości i żądania prosimy kierować na rodo@superrank.pl. Statystyki zbiorcze powstające z tych zdarzeń, niepozwalające zidentyfikować ani osoby, ani klienta, nie stanowią danych osobowych. 2. Podanie danych jest dobrowolne, jednak podanie adresu e-mail jest niezbędne do założenia konta, a danych rozliczeniowych — do zawarcia umowy odpłatnej i wystawienia faktury. Bez tych danych nie możemy świadczyć usługi. 3. Nie zbieramy danych osobowych z innych źródeł niż od Państwa, z zastrzeżeniem: Danych Klienta opisanych w Sekcji 2 pkt 3 (treść odpowiedzi silników AI pochodzi od ich dostawców), danych przekazywanych nam przez Stripe w związku z obsługą płatności, danych otrzymywanych od Google przy logowaniu kontem Google oraz adresu e-mail podanego przez organizację zapraszającą Państwa do Aplikacji. Odrębnym przypadkiem danych pochodzących nie od Państwa, lecz od naszego klienta, są adresy e-mail odbiorców raportów cyklicznych — opisuje je pkt 4. 4. Przetwarzanie, w którym administratorem jest klient, a my podmiotem przetwarzającym — wysyłka raportu cyklicznego do odbiorców bez konta (Sekcja 2 pkt 5): — Zakres danych: wyłącznie adres e-mail odbiorcy wskazany przez klienta, wraz z zapisem technicznym niezbędnym do wykonania i udokumentowania wysyłki (data dopisania adresu i konto, które go dopisało; daty terminów i doręczeń; zgłoszona rezygnacja). Nie zbieramy imienia, nazwiska, stanowiska ani żadnych innych danych odbiorcy i nie wzbogacamy tych adresów o dane z innych źródeł. — Cel: doręczenie odbiorcy raportu o widoczności marki monitorowanej przez klienta, w terminach i w formie ustawionych przez klienta. — Podstawa prawna: wskazuje ją klient jako administrator. Typowo jest to art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes klienta i odbiorcy w otrzymywaniu raportu o marce, którą klient dla odbiorcy prowadzi); jeżeli przesyłanie raportu jest elementem wykonania umowy łączącej klienta z odbiorcą — art. 6 ust. 1 lit. b RODO. Klient oświadcza, że dla każdego wskazanego adresu dysponuje ważną podstawą prawną i że wykonał wobec odbiorcy obowiązek informacyjny z art. 14 RODO (umowa powierzenia, §4 ust. 11). My działamy w tym zakresie wyłącznie na jego udokumentowane polecenie (art. 28 RODO) i nie oceniamy zasadności wpisania konkretnego adresu. — Nasza własna rola: techniczną stronę wysyłki — obsługę odrzuceń, przeciwdziałanie nadużyciom i prowadzenie rejestru rezygnacji — realizujemy również we własnym prawnie uzasadnionym interesie polegającym na utrzymaniu sprawnego i niedokuczliwego kanału pocztowego (lit. f); w tym wąskim zakresie jesteśmy administratorem. — Sprzeciw i rezygnacja: każda wiadomość z raportem zawiera link rezygnacji działający jednym kliknięciem, bez logowania i bez zakładania konta (nagłówek List-Unsubscribe wraz z mechanizmem jednego kliknięcia zgodnym z RFC 8058). Rezygnacja jest skuteczna natychmiast i trwale: adres zostaje wykluczony z tego harmonogramu, a polecenie klienta nakazujące mimo to wysyłkę nie zostanie wykonane. Sprzeciw można też zgłosić na adres rodo@superrank.pl — wtedy usuwamy adres ze wszystkich harmonogramów danego klienta, nie czekając na jego potwierdzenie, i zawiadamiamy klienta jako administratora. — Marketing: adresów odbiorców nie wykorzystujemy do marketingu własnego, nie dodajemy ich do żadnej listy marketingowej i nie udostępniamy ich nikomu poza dostawcą poczty wychodzącej wskazanym na stronie superrank.pl/podwykonawcy. — Okres przechowywania: Sekcja 6.

Sekcja 4. Odbiorcy danych i podwykonawcy

1. Dane osobowe powierzamy podwykonawcom (podmiotom przetwarzającym) wyłącznie w zakresie niezbędnym do świadczenia usługi — m.in. dostawcom infrastruktury bazodanowej i hostingu, dostawcom obsługującym pocztę wychodzącą i przychodzącą, dostawcom narzędzi analityki produktowej i monitorowania błędów oraz dostawcom silników AI, do których kierowane są zapytania monitorujące. Aktualna, pełna lista podwykonawców — wraz z siedzibą, rolą, regionem przetwarzania i mechanizmem transferu — jest dostępna na stronie superrank.pl/podwykonawcy. O każdej zmianie listy informujemy klientów aktywnie, e-mailem, co najmniej 14 dni wcześniej; strona zawiera także archiwum poprzednich wersji. 2. Stripe (Stripe Payments Europe, Ltd. z siedzibą w Irlandii oraz Stripe, Inc. z siedzibą w USA) działa w odniesieniu do danych płatniczych w przeważającej mierze jako odrębny administrator — samodzielnie odpowiada m.in. za zapobieganie oszustwom płatniczym i realizację obowiązków z zakresu przeciwdziałania praniu pieniędzy. Zasady przetwarzania danych przez Stripe określa polityka prywatności Stripe (stripe.com/privacy). 3. Odbiorcami danych mogą być również: Krajowy System e-Faktur (KSeF) i organy Krajowej Administracji Skarbowej — w zakresie faktur ustrukturyzowanych (obowiązek prawny), podmioty świadczące dla nas obsługę księgową i prawną (w zakresie niezbędnym i na podstawie stosownych umów) oraz organy publiczne, gdy obowiązek udostępnienia danych wynika z przepisów prawa. 4. Adresy e-mail odbiorców raportów cyklicznych (Sekcja 3 pkt 4) przekazujemy wyłącznie dostawcy poczty wychodzącej wskazanemu na stronie superrank.pl/podwykonawcy — i wyłącznie po to, żeby doręczyć wiadomość. Nie udostępniamy ich żadnemu innemu odbiorcy, nie kierujemy ich do dostawców silników AI i nie łączymy ich z danymi kont naszych użytkowników. 5. Analitykę produktową i monitorowanie błędów prowadzimy z pomocą PostHog, Inc. oraz Functional Software, Inc. (Sentry) — oba narzędzia skonfigurowane w regionie Unii Europejskiej. Rozpoczną przetwarzanie nie wcześniej niż 16 września 2026 r., po upływie 14-dniowego terminu zawiadomienia klientów o zmianie wykazu podwykonawców; do tego dnia Aplikacja i serwis nie przekazują im żadnych danych. 6. Nie sprzedajemy danych osobowych i nie udostępniamy ich podmiotom trzecim w celach marketingowych.

Sekcja 5. Przekazywanie danych poza Europejski Obszar Gospodarczy

1. Rozdzielamy uczciwie to, co pozostaje w Unii Europejskiej, od tego, co jest przekazywane poza EOG: — Pozostaje w UE: dane kont, dane rozliczeniowe, konfiguracja monitoringu oraz zgromadzone wyniki (odpowiedzi, metryki, raporty) — przechowywane w bazie danych Supabase w regionie UE (Irlandia) oraz obsługiwane przez funkcje aplikacji uruchamiane w regionie Frankfurt (Vercel, region fra1). E-maile transakcyjne wysyłamy przez Brevo (Sendinblue SAS z siedzibą we Francji) — przetwarzanie odbywa się w Unii Europejskiej. Faktury obsługuje polski dostawca (Fakturownia). Wyniki Google AI Overviews pobieramy przez DataForSEO OÜ (Estonia) — przetwarzanie w UE. Telemetrię produktową i zgłoszenia błędów przetwarzamy w regionie UE (Frankfurt): PostHog Cloud EU oraz Sentry w regionie EU. — Jest przekazywane do USA: treść zapytań monitorujących (promptów) wysyłanych do silników AI oraz zwracane przez nie odpowiedzi — do OpenAI, Perplexity, Anthropic (Claude — API, którego warunki zgodnie z oświadczeniem dostawcy wyłączają wykorzystanie danych klienta do trenowania modeli) oraz Google (Gemini — wyłącznie płatne API, które zgodnie z warunkami dostawcy nie wykorzystuje danych do trenowania modeli); dane płatnicze w zakresie przetwarzanym przez Stripe, Inc. — te transfery realizuje Stripe jako odrębny administrator na podstawie własnych mechanizmów (DPF/SCC — stripe.com/legal/dpa). Dostawca hostingu (Vercel, Inc.) oraz dostawca bazy danych (Supabase, Inc.) są spółkami z siedzibą w USA — dane projektowe pozostają w UE (baza danych — Irlandia, funkcje — Frankfurt), jednak możliwy jest incydentalny dostęp (np. wsparcia technicznego) z USA. Dostawca analityki produktowej (PostHog, Inc.) oraz dostawca monitorowania błędów (Functional Software, Inc. — Sentry) są spółkami z siedzibą w USA; dane pozostają w regionie UE (Frankfurt), jednak możliwy jest incydentalny dostęp (np. wsparcia technicznego) z USA. Korespondencja przychodząca na adresy pomoc@, kontakt@, rodo@ i faktury@ jest przekierowywana przez Cloudflare, Inc. (USA) do skrzynki pocztowej obsługiwanej przez Google (Google Ireland Ltd / Google LLC), więc jej treść może być przechowywana poza EOG. — Jest przekazywane do Zjednoczonego Królestwa: orkiestrację zadań w tle obsługuje API Hero Ltd (Trigger.dev) z siedzibą w Wielkiej Brytanii; do logów wykonań zadań (przechowywanych w regionie AWS us-east-1, USA) trafiają wyłącznie spseudonimizowane identyfikatory techniczne — bez treści promptów, odpowiedzi ani danych umożliwiających identyfikację przez dostawcę; klucz powiązania pozostaje wyłącznie w naszej bazie w EOG. 2. Podstawy przekazań (art. 45 i 46 RODO): przekazania do USA opieramy na decyzji wykonawczej Komisji Europejskiej z 10 lipca 2023 r. stwierdzającej odpowiedni stopień ochrony w ramach EU–US Data Privacy Framework (DPF) — w odniesieniu do dostawców certyfikowanych w DPF — a niezależnie od statusu tej decyzji utrzymujemy z tymi dostawcami standardowe klauzule umowne (SCC, decyzja wykonawcza Komisji 2021/914) jako mechanizm zabezpieczający. Przekazania do Zjednoczonego Królestwa odbywają się na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony. 3. Mechanizm transferu właściwy dla każdego dostawcy wskazujemy na stronie superrank.pl/podwykonawcy. Kopię stosowanych zabezpieczeń (w tym standardowych klauzul umownych) mogą Państwo uzyskać, pisząc na adres rodo@superrank.pl.

Sekcja 6. Okresy przechowywania danych

— Dane konta (SuperRank jako administrator): przez czas trwania umowy, a następnie do 30 dni. — Dane organizacji (Dane Klienta): 90 dni od zakończenia dostępu (płatnego lub okresu próbnego), w tym 30-dniowe okno samodzielnego eksportu; przy samodzielnym usunięciu organizacji — 7-dniowa karencja, po której dane są trwale usuwane (Sekcja 8); szczegóły w umowie powierzenia. — Faktury i dokumenty księgowe: 5 lat od końca roku kalendarzowego, w którym upłynął termin płatności podatku (obowiązek prawny — te dane nie podlegają usunięciu na żądanie). — Surowe odpowiedzi silników AI: 90 dni w bazie operacyjnej, następnie skompresowane archiwum (gzip) w magazynie plików — przez czas trwania umowy (Dane Klienta — szczegóły w umowie powierzenia). — Teksty odpowiedzi i wyniki ekstrakcji: 24 miesiące (Dane Klienta). — Zagregowane metryki dzienne: bezterminowo (dane zagregowane, niepozwalające zidentyfikować osób ani klienta). — Dane narzędzia „Sprawdź”: skrót (HMAC) adresu IP — 90 dni (egzekwowanie limitu dziennego); treść i wynik sprawdzenia — do czasu wyłączenia publikacji wyniku, nie dłużej niż 24 miesiące. — Adres e-mail podany dobrowolnie w narzędziu „Sprawdź” (wysyłka wyniku na e-mail): 12 miesięcy od podania; przy udzielonej i niecofniętej zgodzie marketingowej — do cofnięcia zgody, nie dłużej jednak niż do usunięcia powiązanego sprawdzenia (24 miesiące). Skrót (HMAC) adresu IP takiego zgłoszenia — 90 dni. — Adresy e-mail odbiorców raportów cyklicznych (Dane Klienta): przez czas, w którym adres pozostaje na liście odbiorców harmonogramu ustawionego przez klienta. Usunięcie adresu przez klienta, rezygnacja odbiorcy albo usunięcie harmonogramu kończą przetwarzanie w celu wysyłki; sam zapis o rezygnacji przechowujemy tak długo, jak istnieje harmonogram, którego dotyczy — po to, żeby nie wysłać ponownie. Wszystkie te dane usuwamy najpóźniej razem z danymi organizacji klienta (90 dni od zakończenia dostępu). — Ślad wysyłki raportu cyklicznego (data terminu oraz adresy, na które raport został doręczony — dowód wykonania polecenia klienta): przechowywany razem z harmonogramem i usuwany razem z nim albo z danymi organizacji klienta. — Telemetria produktowa: do 12 miesięcy od zarejestrowania zdarzenia. Zgłoszenia błędów: do 90 dni. W obu przypadkach obowiązuje termin krótszy: powyższy albo retencja ustawiona w panelu dostawcy. — Logi aplikacyjne i serwerowe: do 90 dni, zgodnie z ustawieniami retencji platform hostingu i orkiestracji zadań (logi zdarzeń bezpieczeństwa mogą być przechowywane dłużej, jeżeli jest to niezbędne do wyjaśnienia incydentu). — Kopie zapasowe bazy danych: dane usunięte znikają z kopii zapasowych najpóźniej po pełnym cyklu rotacji, nie dłużej niż 35 dni. — Korespondencja (pomoc@, rodo@, faktury@): do 3 lat od zamknięcia sprawy (obrona przed roszczeniami). — Dane marketingowe: do cofnięcia zgody na komunikację lub wniesienia sprzeciwu.

Sekcja 7. Prawa osób, których dane dotyczą

1. W odniesieniu do danych, których jesteśmy administratorem, przysługują Państwu prawa: dostępu do danych i uzyskania ich kopii (art. 15 RODO), sprostowania (art. 16), usunięcia (art. 17), ograniczenia przetwarzania (art. 18), przenoszenia danych (art. 20) oraz sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21), w tym zawsze skutecznego sprzeciwu wobec marketingu bezpośredniego. W zakresie przetwarzania opartego na zgodzie przysługuje Państwu prawo jej cofnięcia w każdej chwili, bez wpływu na zgodność z prawem przetwarzania dokonanego przed cofnięciem. 2. Prawo do usunięcia nie obejmuje danych, które mamy obowiązek przechowywać na podstawie przepisów prawa (w szczególności faktur i dokumentów księgowych — Sekcja 6). 3. Żądania mogą Państwo zgłaszać na adres rodo@superrank.pl. Odpowiadamy bez zbędnej zwłoki, nie później niż w ciągu miesiąca od otrzymania żądania; w sprawach szczególnie złożonych termin może zostać przedłużony o kolejne dwa miesiące, o czym poinformujemy. Realizacja praw jest bezpłatna, z zastrzeżeniem żądań ewidentnie nieuzasadnionych lub nadmiernych. 4. Prawo do przenoszenia danych realizujemy także samoobsługowo: eksport danych (CSV) jest dostępny w Aplikacji w każdym czasie — również w okresie próbnym i w 30-dniowym oknie po wygaśnięciu dostępu. 5. Przysługuje Państwu prawo wniesienia skargi do organu nadzorczego: Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa (uodo.gov.pl). 6. Żądania dotyczące Danych Klienta (Sekcja 2 pkt 3) przekazujemy administratorowi tych danych — naszemu klientowi — i wspieramy go w ich realizacji zgodnie z umową powierzenia.

Sekcja 8. Usunięcie konta i eksport danych

1. Konto (organizację) mogą Państwo usunąć samodzielnie w Aplikacji (Ustawienia → usunięcie organizacji). Usunięcie jest realizowane z 7-dniowym okresem karencji — w tym czasie dyspozycję można cofnąć, a dane pozostają dostępne do eksportu. Po upływie karencji dane organizacji są trwale usuwane, z wyjątkiem danych, których przechowywanie nakazują przepisy (Sekcja 6), oraz kopii zapasowych, z których dane znikają w cyklu rotacji. 2. Przed usunięciem konta zalecamy pobranie eksportu danych; przypominamy o tym w toku procedury usunięcia.

Sekcja 9. Pliki cookies

1. Serwis SuperRank działa bez śledzenia reklamowego: nie używamy plików cookies analitycznych, marketingowych ani profilujących, nie budujemy profili reklamowych, nie osadzamy pikseli reklamowych ani wtyczek serwisów społecznościowych i nie przekazujemy nikomu danych w celach reklamowych. 2. Używamy wyłącznie plików cookies niezbędnych do działania serwisu: — cookies sesyjne uwierzytelniania (Supabase): utrzymanie sesji zalogowanego użytkownika i jej bezpieczne odświeżanie — do wylogowania lub wygaśnięcia sesji; — cookie preferencji języka (locale): zapamiętanie wybranego języka interfejsu — do 12 miesięcy. 3. Analityka produktowa i monitorowanie błędów (Sekcja 3 pkt 1) NIE używają plików cookies. Analityka produktowa posługuje się losowym identyfikatorem sesji, zapisywanym w pamięci sesyjnej przeglądarki (sessionStorage) i znikającym wraz z zamknięciem karty; identyfikator nie jest powiązany z Państwa kontem ani z żadnym trwałym identyfikatorem i nie pozwala śledzić Państwa między witrynami. Monitorowanie błędów nie zapisuje ani nie odczytuje w Państwa urządzeniu niczego: nie zakłada cookies, nie korzysta z pamięci przeglądarki, nie dołącza adresu IP ani nagłówków żądania. Nie prowadzimy nagrywania sesji (session replay) w żadnym z tych narzędzi. 4. Ponieważ zapis identyfikatora w pamięci przeglądarki jest przechowywaniem informacji w urządzeniu końcowym, a analityka produktowa nie jest niezbędna do świadczenia usługi, przepisy o komunikacji elektronicznej wymagają na to Państwa zgody. Pytamy o nią banerem, w którym: przyciski „Akceptuj” i „Odrzuć” są równorzędne, stanem domyślnym — przed jakimkolwiek kliknięciem — jest odmowa, a do czasu akceptacji nie wychodzi ani jedno zdarzenie i nie zapisujemy niczego na Państwa urządzeniu. Wybór „Odrzuć” wyłącza analitykę produktową całkowicie i nie pytamy ponownie. Państwa decyzję zapamiętujemy w pamięci lokalnej przeglądarki jako jedną wartość — po to, żeby pozostała skuteczna; jest to zapis niezbędny do wykonania Państwa własnego żądania i sam w sobie nie wymaga zgody. 5. Baner nie dotyczy monitorowania błędów (pkt 3): skoro nic nie zapisuje w urządzeniu końcowym, zgoda nie jest wymagana, a podstawą pozostaje prawnie uzasadniony interes — sprzeciw wobec niego przyjmujemy na rodo@superrank.pl. Nie dotyczy też plików cookies niezbędnych do świadczenia usługi żądanej przez użytkownika (pkt 2), które nie wymagają zgody — obowiązek informacyjny w tym zakresie realizujemy niniejszą sekcją. 6. Jeżeli w przyszłości wprowadzimy jakiekolwiek pliki cookies lub inne technologie o szerszym zakresie, zaktualizujemy niniejszą Politykę, a zakres zgody odbierzemy od nowa.

Sekcja 10. Bezpieczeństwo danych

Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka, w szczególności: szyfrowanie transmisji (TLS) i szyfrowanie danych w spoczynku; logowanie bez haseł (jednorazowe linki e-mail lub konto Google — nie przechowujemy haseł); izolację danych każdej organizacji na poziomie bazy danych (row-level security); zasadę minimalnych uprawnień i ograniczony dostęp do danych produkcyjnych; przekazywanie do systemu zadań w tle wyłącznie identyfikatorów technicznych (nigdy treści danych); kopie zapasowe z rotacją; rejestrowanie zdarzeń bezpieczeństwa oraz bieżące aktualizacje komponentów. Szczegółowy opis środków (TOM) stanowi załącznik do umowy powierzenia przetwarzania danych (superrank.pl/umowa-powierzenia).

Sekcja 11. Dane osób niepełnoletnich

Usługa jest przeznaczona dla przedsiębiorców i osób zawodowo zajmujących się marketingiem; nie jest kierowana do osób niepełnoletnich (poniżej 18. roku życia) i świadomie nie przetwarzamy danych takich osób. Jeżeli powezmą Państwo informację, że osoba niepełnoletnia przekazała nam dane osobowe, prosimy o kontakt na rodo@superrank.pl — dane te usuniemy.

Sekcja 12. Zautomatyzowane podejmowanie decyzji i profilowanie

Nie podejmujemy wobec Państwa decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na Państwa wpływały (art. 22 RODO). Alerty, rekomendacje i metryki generowane w Aplikacji mają charakter wyłącznie informacyjny i dotyczą monitorowanych marek, nie osób.

Sekcja 13. Zmiany niniejszej Polityki

1. Politykę możemy aktualizować, w szczególności w razie zmiany przepisów, zmiany podwykonawców, zmiany lub wycofania silnika AI przez jego dostawcę albo wprowadzenia nowych funkcji usługi. 2. O istotnych zmianach poinformujemy zarejestrowanych użytkowników e-mailem co najmniej 14 dni przed ich wejściem w życie. Każda wersja Polityki jest oznaczona numerem i datą; archiwalne wersje udostępniamy na żądanie (rodo@superrank.pl).

Sekcja 14. Postanowienia końcowe

1. Niniejsza Polityka ma charakter informacyjny i nie zastępuje Regulaminu ani umowy powierzenia przetwarzania danych; w zakresie Danych Klienta pierwszeństwo ma umowa powierzenia. 2. Wersją wiążącą Polityki jest wersja polska; wersja angielska jest tłumaczeniem informacyjnym. 3. Pytania dotyczące Polityki prosimy kierować na adres rodo@superrank.pl.