1. Administrator i kontakt
Administratorem danych osobowych w zakresie opisanym w niniejszej polityce jest Samael Sp. z o.o. (dalej: Samael lub „my”). We wszystkich sprawach dotyczących danych osobowych można się z nami kontaktować:
- e-mailem: www.samael.pl@gmail.com,
- poprzez stronę usługi: https://samael.pl/app/callflow/.
2. Dwie role: administrator i podmiot przetwarzający
W usłudze CallFlow występują dwie odrębne kategorie osób, których dane dotyczą — i dwie różne role Samael:
- Posiadacze kont CallFlow (konta Main i Subkonta) — dla ich danych Samael jest administratorem w rozumieniu art. 4 pkt 7 RODO. Do tych danych stosuje się w pełni niniejsza polityka.
- Zgłaszający — osoby, które pozostawiły numer telefonu w widgecie osadzonym na stronie internetowej klienta CallFlow. Administratorem tych danych jest właściciel danej strony (posiadacz konta CallFlow), a Samael działa wyłącznie jako podmiot przetwarzający (art. 28 RODO), w imieniu i na polecenie tego administratora.
Jesteś Zgłaszającym? Jeżeli zostawiłeś(-aś) numer telefonu w formularzu „zamów rozmowę” na czyjejś stronie, administratorem Twoich danych jest właściciel tej strony. Z żądaniami dotyczącymi Twoich danych (dostęp, usunięcie, sprzeciw) zwróć się do niego — dane kontaktowe znajdziesz w polityce prywatności strony, na której zostawiono zgłoszenie. Otrzymane od Zgłaszających żądania przekazujemy właściwemu administratorowi.
3. Powierzenie przetwarzania (art. 28 RODO)
W zakresie danych Zgłaszających posiadacz konta CallFlow (administrator) powierza Samael (podmiotowi przetwarzającemu) przetwarzanie danych na warunkach opisanych w niniejszej sekcji, która wraz z Regulaminem pełni funkcję umowy powierzenia przetwarzania:
- Przedmiot i charakter przetwarzania: przechowywanie zgłoszeń, ich kolejkowanie oraz powiadamianie urządzeń administratora o nowych zgłoszeniach (push).
- Zakres danych: numer telefonu Zgłaszającego, znacznik i treść zgody, adres strony, z której pochodzi zgłoszenie, skrócone dane techniczne (hash adresu IP i przeglądarki — bez surowych adresów IP).
- Czas trwania: przez okres retencji ustawiony przez administratora (domyślnie 90 dni) oraz do czasu usunięcia konta.
- Obowiązki Samael: przetwarzanie wyłącznie na udokumentowane polecenie administratora; zapewnienie poufności osób upoważnionych; środki bezpieczeństwa z art. 32 RODO (sekcja 12); pomoc administratorowi w realizacji praw osób i obowiązków z art. 32–36 RODO; usunięcie lub zwrot danych po zakończeniu świadczenia usługi; udostępnianie informacji niezbędnych do wykazania zgodności.
- Dalsi podwykonawcy (subprocesorzy): administrator wyraża ogólną zgodę na korzystanie z podwykonawców wymienionych w sekcji 6. O zamiarze zmiany lub dodania podwykonawcy poinformujemy z wyprzedzeniem, umożliwiając wyrażenie sprzeciwu.
4. Jakie dane przetwarzamy
| Kategoria | Zakres danych | Rola Samael |
|---|---|---|
| Dane konta | adres e-mail, hash hasła (hasła nie są przechowywane jawnie), strefa czasowa, ustawienia konta | administrator |
| Zgłoszenia (dane Zgłaszających) | numer telefonu, znacznik i treść zgody, adres strony źródłowej, hash IP i przeglądarki (User-Agent) — nie przechowujemy surowych adresów IP | podmiot przetwarzający |
| Urządzenia | token powiadomień push (przechowywany w postaci zaszyfrowanej), podstawowe dane urządzenia niezbędne do doręczania powiadomień | administrator |
| Dane bezpieczeństwa | zdarzenia logowania i istotne operacje na koncie (dziennik audytowy) | administrator |
5. Cele i podstawy prawne przetwarzania
- Świadczenie usługi (prowadzenie konta, przyjmowanie i doręczanie zgłoszeń, obsługa panelu i aplikacji) — art. 6 ust. 1 lit. b RODO (niezbędność do wykonania umowy).
- Bezpieczeństwo i przeciwdziałanie nadużyciom (antyspam, wykrywanie nadużyć, dziennik audytowy, limity techniczne) — art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes polegający na ochronie usługi i jej użytkowników).
- Powiadomienia push — zgoda użytkownika wyrażona w systemie Android / w aplikacji (art. 6 ust. 1 lit. a RODO); zgodę można wycofać w każdej chwili w ustawieniach systemu lub aplikacji.
- Obsługa reklamacji i żądań z zakresu RODO — art. 6 ust. 1 lit. b i c RODO.
Podanie danych jest dobrowolne, ale niezbędne do korzystania z usługi.
6. Odbiorcy danych i podwykonawcy
Nie sprzedajemy danych osobowych i nie udostępniamy ich podmiotom trzecim do ich własnych celów marketingowych. Korzystamy z następujących podwykonawców:
| Podmiot | Cel | Lokalizacja / transfer |
|---|---|---|
| Google Ireland Ltd. / Google LLC | Firebase Cloud Messaging — doręczanie powiadomień push do aplikacji | UE; możliwy transfer do USA na podstawie decyzji EU-U.S. Data Privacy Framework oraz — pomocniczo — standardowych klauzul umownych (art. 46 ust. 2 lit. c RODO) |
| OVH | hosting infrastruktury usługi (serwery, baza danych) | UE (Francja) — brak transferu poza EOG |
Dane mogą być ponadto udostępnione organom publicznym, gdy obowiązek taki wynika z bezwzględnie obowiązujących przepisów prawa.
Strony informacyjne CallFlow ładują kroje pisma z serwerów Google Fonts (fonts.googleapis.com, fonts.gstatic.com). Połączenie to nie ustawia cookies, ale — jak każde żądanie HTTP — przekazuje do Google adres IP przeglądarki. Szczegóły w Polityce cookies.
7. Okresy przechowywania (retencja)
| Dane | Okres przechowywania |
|---|---|
| Dane konta | do usunięcia konta przez użytkownika (sekcja 8) lub rozwiązania umowy |
| Zgłoszenia | automatyczna retencja zgodnie z ustawieniami konta — domyślnie 90 dni od przyjęcia zgłoszenia, po czym są trwale usuwane |
| Dziennik audytowy (bezpieczeństwo) | 12 miesięcy |
| Korespondencja reklamacyjna | przez okres niezbędny do rozpatrzenia sprawy i okres przedawnienia roszczeń |
8. Twoje prawa (RODO)
Każdej osobie, której dane przetwarzamy jako administrator, przysługują prawa z art. 15–21 RODO:
- dostęp do danych oraz uzyskanie ich kopii,
- sprostowanie danych nieprawidłowych lub niekompletnych,
- usunięcie danych — w tym samoobsługowo, poprzez usunięcie konta w aplikacji, w panelu klienta lub na stronie Usuń konto; usunięcie konta skutkuje trwałym usunięciem danych,
- przenoszenie danych — eksport danych w formacie JSON dostępny w aplikacji i w panelu klienta,
- sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie,
- ograniczenie przetwarzania,
- wycofanie zgody (dla przetwarzania opartego na zgodzie) — bez wpływu na zgodność z prawem przetwarzania sprzed wycofania.
Żądania realizujemy bez zbędnej zwłoki, najpóźniej w terminie miesiąca. Wnioski prosimy kierować na adres www.samael.pl@gmail.com.
Przysługuje Ci również prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.
9. Użytkownicy spoza EOG
Stany Zjednoczone — Kalifornia (CCPA/CPRA)
Mieszkańcom Kalifornii przysługują prawa wynikające z California Consumer Privacy Act (CCPA) w brzmieniu nadanym przez CPRA, w szczególności: prawo do informacji o zbieranych danych, prawo dostępu, prawo do usunięcia danych oraz prawo do rezygnacji ze sprzedaży lub udostępniania danych („Do Not Sell or Share My Personal Information”). CallFlow nie sprzedaje ani nie udostępnia danych osobowych w rozumieniu CCPA/CPRA — nie ma zatem czego wyłączać, ale żądania oparte na CCPA realizujemy pod adresem www.samael.pl@gmail.com. Nie dyskryminujemy osób korzystających ze swoich praw.
Pozostałe jurysdykcje
Niezależnie od miejsca zamieszkania stosujemy wobec wszystkich użytkowników jednolity, globalny standard ochrony danych oparty na RODO. Osoby podlegające innym lokalnym przepisom o ochronie danych mogą realizować swoje uprawnienia na zasadach opisanych w sekcji 8.
10. Dzieci
Usługa przeznaczona jest dla osób, które ukończyły 16 lat. Nie kierujemy usługi do dzieci i świadomie nie zbieramy ich danych. Jeżeli powziąłeś(-aś) informację, że dziecko przekazało nam dane osobowe, skontaktuj się z nami — dane zostaną usunięte.
11. Zautomatyzowane decyzje i profilowanie
Nie podejmujemy wobec użytkowników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne, ani nie prowadzimy profilowania w celach marketingowych. Automatyczne mechanizmy antyspamowe (sekcja 5) służą wyłącznie bezpieczeństwu usługi.
12. Bezpieczeństwo
- transmisja danych wyłącznie po szyfrowanych połączeniach TLS,
- szyfrowanie tokenów powiadomień push w spoczynku,
- izolacja danych pomiędzy kontami na poziomie bazy danych (Row Level Security),
- przechowywanie danych zgłoszeń w osobnej bazie, oddzielonej od danych kont,
- hasła przechowywane wyłącznie w postaci hashy, kontrola dostępu i rejestrowanie istotnych operacji (dziennik audytowy),
- minimalizacja danych — m.in. brak przechowywania surowych adresów IP Zgłaszających.
13. Cookies i podobne technologie
Zasady korzystania z cookies, localStorage i sessionStorage na stronach CallFlow opisuje odrębna Polityka cookies. W skrócie: używamy wyłącznie mechanizmów niezbędnych do działania serwisu — bez narzędzi analitycznych, reklamowych i śledzących.
14. Zmiany polityki
Politykę możemy aktualizować w razie zmian przepisów, zakresu usługi lub podwykonawców. O istotnych zmianach poinformujemy e-mailem lub komunikatem w panelu klienta z wyprzedzeniem co najmniej 14 dni. Wersja 1.1 obowiązuje od 17 lipca 2026 r. i zastępuje wersję 1.0 z 23 czerwca 2026 r.
Niniejszy dokument ma charakter informacyjny i nie stanowi porady prawnej.
CallFlow