Polityka prywatności

Jak CallFlow przetwarza dane osobowe — zgodnie z RODO, przejrzyście i w minimalnym zakresie.

Wersja 1.1 · obowiązuje od 17 lipca 2026 r. · poprzednia wersja: 1.0

1. Administrator i kontakt

Administratorem danych osobowych w zakresie opisanym w niniejszej polityce jest Samael Sp. z o.o. (dalej: Samael lub „my”). We wszystkich sprawach dotyczących danych osobowych można się z nami kontaktować:

2. Dwie role: administrator i podmiot przetwarzający

W usłudze CallFlow występują dwie odrębne kategorie osób, których dane dotyczą — i dwie różne role Samael:

  • Posiadacze kont CallFlow (konta Main i Subkonta) — dla ich danych Samael jest administratorem w rozumieniu art. 4 pkt 7 RODO. Do tych danych stosuje się w pełni niniejsza polityka.
  • Zgłaszający — osoby, które pozostawiły numer telefonu w widgecie osadzonym na stronie internetowej klienta CallFlow. Administratorem tych danych jest właściciel danej strony (posiadacz konta CallFlow), a Samael działa wyłącznie jako podmiot przetwarzający (art. 28 RODO), w imieniu i na polecenie tego administratora.

Jesteś Zgłaszającym? Jeżeli zostawiłeś(-aś) numer telefonu w formularzu „zamów rozmowę” na czyjejś stronie, administratorem Twoich danych jest właściciel tej strony. Z żądaniami dotyczącymi Twoich danych (dostęp, usunięcie, sprzeciw) zwróć się do niego — dane kontaktowe znajdziesz w polityce prywatności strony, na której zostawiono zgłoszenie. Otrzymane od Zgłaszających żądania przekazujemy właściwemu administratorowi.

3. Powierzenie przetwarzania (art. 28 RODO)

W zakresie danych Zgłaszających posiadacz konta CallFlow (administrator) powierza Samael (podmiotowi przetwarzającemu) przetwarzanie danych na warunkach opisanych w niniejszej sekcji, która wraz z Regulaminem pełni funkcję umowy powierzenia przetwarzania:

  • Przedmiot i charakter przetwarzania: przechowywanie zgłoszeń, ich kolejkowanie oraz powiadamianie urządzeń administratora o nowych zgłoszeniach (push).
  • Zakres danych: numer telefonu Zgłaszającego, znacznik i treść zgody, adres strony, z której pochodzi zgłoszenie, skrócone dane techniczne (hash adresu IP i przeglądarki — bez surowych adresów IP).
  • Czas trwania: przez okres retencji ustawiony przez administratora (domyślnie 90 dni) oraz do czasu usunięcia konta.
  • Obowiązki Samael: przetwarzanie wyłącznie na udokumentowane polecenie administratora; zapewnienie poufności osób upoważnionych; środki bezpieczeństwa z art. 32 RODO (sekcja 12); pomoc administratorowi w realizacji praw osób i obowiązków z art. 32–36 RODO; usunięcie lub zwrot danych po zakończeniu świadczenia usługi; udostępnianie informacji niezbędnych do wykazania zgodności.
  • Dalsi podwykonawcy (subprocesorzy): administrator wyraża ogólną zgodę na korzystanie z podwykonawców wymienionych w sekcji 6. O zamiarze zmiany lub dodania podwykonawcy poinformujemy z wyprzedzeniem, umożliwiając wyrażenie sprzeciwu.

4. Jakie dane przetwarzamy

KategoriaZakres danychRola Samael
Dane kontaadres e-mail, hash hasła (hasła nie są przechowywane jawnie), strefa czasowa, ustawienia kontaadministrator
Zgłoszenia (dane Zgłaszających)numer telefonu, znacznik i treść zgody, adres strony źródłowej, hash IP i przeglądarki (User-Agent) — nie przechowujemy surowych adresów IPpodmiot przetwarzający
Urządzeniatoken powiadomień push (przechowywany w postaci zaszyfrowanej), podstawowe dane urządzenia niezbędne do doręczania powiadomieńadministrator
Dane bezpieczeństwazdarzenia logowania i istotne operacje na koncie (dziennik audytowy)administrator

5. Cele i podstawy prawne przetwarzania

  • Świadczenie usługi (prowadzenie konta, przyjmowanie i doręczanie zgłoszeń, obsługa panelu i aplikacji) — art. 6 ust. 1 lit. b RODO (niezbędność do wykonania umowy).
  • Bezpieczeństwo i przeciwdziałanie nadużyciom (antyspam, wykrywanie nadużyć, dziennik audytowy, limity techniczne) — art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes polegający na ochronie usługi i jej użytkowników).
  • Powiadomienia push — zgoda użytkownika wyrażona w systemie Android / w aplikacji (art. 6 ust. 1 lit. a RODO); zgodę można wycofać w każdej chwili w ustawieniach systemu lub aplikacji.
  • Obsługa reklamacji i żądań z zakresu RODO — art. 6 ust. 1 lit. b i c RODO.

Podanie danych jest dobrowolne, ale niezbędne do korzystania z usługi.

6. Odbiorcy danych i podwykonawcy

Nie sprzedajemy danych osobowych i nie udostępniamy ich podmiotom trzecim do ich własnych celów marketingowych. Korzystamy z następujących podwykonawców:

PodmiotCelLokalizacja / transfer
Google Ireland Ltd. / Google LLCFirebase Cloud Messaging — doręczanie powiadomień push do aplikacjiUE; możliwy transfer do USA na podstawie decyzji EU-U.S. Data Privacy Framework oraz — pomocniczo — standardowych klauzul umownych (art. 46 ust. 2 lit. c RODO)
OVHhosting infrastruktury usługi (serwery, baza danych)UE (Francja) — brak transferu poza EOG

Dane mogą być ponadto udostępnione organom publicznym, gdy obowiązek taki wynika z bezwzględnie obowiązujących przepisów prawa.

Strony informacyjne CallFlow ładują kroje pisma z serwerów Google Fonts (fonts.googleapis.com, fonts.gstatic.com). Połączenie to nie ustawia cookies, ale — jak każde żądanie HTTP — przekazuje do Google adres IP przeglądarki. Szczegóły w Polityce cookies.

7. Okresy przechowywania (retencja)

DaneOkres przechowywania
Dane kontado usunięcia konta przez użytkownika (sekcja 8) lub rozwiązania umowy
Zgłoszeniaautomatyczna retencja zgodnie z ustawieniami konta — domyślnie 90 dni od przyjęcia zgłoszenia, po czym są trwale usuwane
Dziennik audytowy (bezpieczeństwo)12 miesięcy
Korespondencja reklamacyjnaprzez okres niezbędny do rozpatrzenia sprawy i okres przedawnienia roszczeń

8. Twoje prawa (RODO)

Każdej osobie, której dane przetwarzamy jako administrator, przysługują prawa z art. 15–21 RODO:

  • dostęp do danych oraz uzyskanie ich kopii,
  • sprostowanie danych nieprawidłowych lub niekompletnych,
  • usunięcie danych — w tym samoobsługowo, poprzez usunięcie konta w aplikacji, w panelu klienta lub na stronie Usuń konto; usunięcie konta skutkuje trwałym usunięciem danych,
  • przenoszenie danych — eksport danych w formacie JSON dostępny w aplikacji i w panelu klienta,
  • sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie,
  • ograniczenie przetwarzania,
  • wycofanie zgody (dla przetwarzania opartego na zgodzie) — bez wpływu na zgodność z prawem przetwarzania sprzed wycofania.

Żądania realizujemy bez zbędnej zwłoki, najpóźniej w terminie miesiąca. Wnioski prosimy kierować na adres www.samael.pl@gmail.com.

Przysługuje Ci również prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.

9. Użytkownicy spoza EOG

Stany Zjednoczone — Kalifornia (CCPA/CPRA)

Mieszkańcom Kalifornii przysługują prawa wynikające z California Consumer Privacy Act (CCPA) w brzmieniu nadanym przez CPRA, w szczególności: prawo do informacji o zbieranych danych, prawo dostępu, prawo do usunięcia danych oraz prawo do rezygnacji ze sprzedaży lub udostępniania danych („Do Not Sell or Share My Personal Information”). CallFlow nie sprzedaje ani nie udostępnia danych osobowych w rozumieniu CCPA/CPRA — nie ma zatem czego wyłączać, ale żądania oparte na CCPA realizujemy pod adresem www.samael.pl@gmail.com. Nie dyskryminujemy osób korzystających ze swoich praw.

Pozostałe jurysdykcje

Niezależnie od miejsca zamieszkania stosujemy wobec wszystkich użytkowników jednolity, globalny standard ochrony danych oparty na RODO. Osoby podlegające innym lokalnym przepisom o ochronie danych mogą realizować swoje uprawnienia na zasadach opisanych w sekcji 8.

10. Dzieci

Usługa przeznaczona jest dla osób, które ukończyły 16 lat. Nie kierujemy usługi do dzieci i świadomie nie zbieramy ich danych. Jeżeli powziąłeś(-aś) informację, że dziecko przekazało nam dane osobowe, skontaktuj się z nami — dane zostaną usunięte.

11. Zautomatyzowane decyzje i profilowanie

Nie podejmujemy wobec użytkowników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne, ani nie prowadzimy profilowania w celach marketingowych. Automatyczne mechanizmy antyspamowe (sekcja 5) służą wyłącznie bezpieczeństwu usługi.

12. Bezpieczeństwo

  • transmisja danych wyłącznie po szyfrowanych połączeniach TLS,
  • szyfrowanie tokenów powiadomień push w spoczynku,
  • izolacja danych pomiędzy kontami na poziomie bazy danych (Row Level Security),
  • przechowywanie danych zgłoszeń w osobnej bazie, oddzielonej od danych kont,
  • hasła przechowywane wyłącznie w postaci hashy, kontrola dostępu i rejestrowanie istotnych operacji (dziennik audytowy),
  • minimalizacja danych — m.in. brak przechowywania surowych adresów IP Zgłaszających.

13. Cookies i podobne technologie

Zasady korzystania z cookies, localStorage i sessionStorage na stronach CallFlow opisuje odrębna Polityka cookies. W skrócie: używamy wyłącznie mechanizmów niezbędnych do działania serwisu — bez narzędzi analitycznych, reklamowych i śledzących.

14. Zmiany polityki

Politykę możemy aktualizować w razie zmian przepisów, zakresu usługi lub podwykonawców. O istotnych zmianach poinformujemy e-mailem lub komunikatem w panelu klienta z wyprzedzeniem co najmniej 14 dni. Wersja 1.1 obowiązuje od 17 lipca 2026 r. i zastępuje wersję 1.0 z 23 czerwca 2026 r.

Niniejszy dokument ma charakter informacyjny i nie stanowi porady prawnej.