Polityka prywatności
Obowiązuje od: 2 czerwca 2026
Niniejsza Polityka prywatności opisuje, w jaki sposób STANDOUT Inc. („Dostawca", „my", „nas") zbiera, wykorzystuje i chroni informacje w związku z usługą VATES („Usługa"). Niniejsza Polityka ma zastosowanie do klientów („Klient", „Ty") korzystających z Usługi oraz do użytkowników końcowych, którzy wchodzą w interakcję z widżetami VATES osadzonymi na stronach klientów.
1. Informacje, które zbieramy
1.1 Informacje o koncie Klienta
Gdy Klient tworzy konto, zbieramy:
- Nazwę firmy, imię i nazwisko kontaktowe oraz adres e-mail.
- Informacje rozliczeniowe (obsługiwane przez naszego procesora płatności; nie przechowujemy pełnych numerów kart płatniczych).
- Konfigurację konta (ustawienia instancji, preferencje brandingu, domeny osadzonych stron).
1.2 Dane rozmów
Gdy użytkownicy końcowi wchodzą w interakcję z VATES, przetwarzamy:
- Dane wejściowe użytkownika (tekst, obrazy, audio, przesłane pliki, w zależności od przypadku).
- Kontekst generowany przez system (wpisy wiedzy ES-IFM automatycznie wstrzykiwane dla żądania).
- Wygenerowane odpowiedzi od nadrzędnych dostawców AI.
- Statystyki zużycia tokenów do celów rozliczeniowych.
1.3 Dane operacyjne
Na potrzeby obsługi usługi i bezpieczeństwa automatycznie zbieramy:
- Adresy IP, ciągi user agent oraz znaczniki czasu dostępu.
- Logi audytu działań administracyjnych.
- Logi wydajności i błędów.
2. Jak wykorzystujemy informacje
Zebrane informacje wykorzystujemy w celu:
- Dostarczania, utrzymywania i ulepszania Usługi.
- Przetwarzania rozliczeń i zarządzania saldami kont.
- Wykrywania oszustw, nadużyć lub zagrożeń bezpieczeństwa, zapobiegania im i reagowania na nie.
- Komunikowania się z Klientem w sprawach aktualizacji usługi, rozliczeń i wsparcia.
- Wypełniania obowiązków prawnych.
Nie wykorzystujemy Treści Klienta ani rozmów użytkowników końcowych do trenowania modeli AI.
3. Udostępnianie nadrzędnym dostawcom
VATES jest zbudowany na nadrzędnych dostawcach AI (Anthropic, OpenAI i innych w zależności od konfiguracji). Aby dostarczyć Usługę, dane wejściowe użytkownika oraz kontekst ES-IFM są przekazywane tym dostawcom na ich odpowiednich warunkach komercyjnych. Każdy nadrzędny dostawca ma własną politykę przetwarzania danych:
- Anthropic: Anthropic Privacy Policy
- OpenAI: OpenAI Privacy Policy
Ci dostawcy, na swoich komercyjnych warunkach API, nie wykorzystują danych wejściowych API do trenowania swoich modeli.
Pełna lista podmiotów trzecich przetwarzających dane w naszym imieniu znajduje się na naszej stronie Subprocesorzy.
4. Przechowywanie danych i bezpieczeństwo
Dane Klienta są przechowywane w infrastrukturze chmurowej (Amazon Web Services, zlokalizowanej w regionie Azja-Pacyfik (Tokio)). Wdrażamy następujące środki bezpieczeństwa:
- Passkey (WebAuthn/FIDO2) oraz uwierzytelnianie dwuskładnikowe (2FA) dla dostępu administracyjnego.
- Ograniczenia dostępu oparte na IP dla operacji wrażliwych.
- Ograniczanie liczby żądań na najemcę oraz ochronę przed nadużyciami.
- Szyfrowanie danych w tranzycie (TLS) i w spoczynku.
- Ochronę zaporą aplikacji webowych (WAF).
- Regularne automatyczne kopie zapasowe.
- Logi audytu wszystkich działań administracyjnych.
- Izolację instancji na każdego klienta, tak aby dane każdego najemcy były zarządzane niezależnie.
- Ciągłe monitorowanie poprzez śledzenie błędów, monitorowanie dostępności oraz skanowanie podatności zależności.
- Origin Pull Authentication blokujące bezpośredni dostęp do serwera origin.
Choć utrzymujemy praktyki bezpieczeństwa zgodne ze standardami branżowymi, żaden system nie może być zagwarantowany przed wszystkimi zagrożeniami. Klient jest odpowiedzialny za zachowanie poufności własnych poświadczeń.
5. Cykl życia i usuwanie danych
Dane w tej usłudze są przetwarzane zgodnie z okresami przechowywania ustalonymi dla każdego typu danych, przy zastosowaniu najbardziej rygorystycznych standardów spośród obowiązujących jurysdykcji. Pełna specyfikacja dla każdego typu danych (fizyczna lokalizacja, okres przechowywania, funkcja usuwania, podstawa prawna) jest dostępna w każdej chwili poprzez ekran ustawień „Data Lifecycle" w usłudze lub w publicznej specyfikacji Data Catalog.
Po zamknięciu konta lub na pisemny wniosek o usunięcie dane przechodzą przez następujący cykl życia:
- Active: Normalne działanie.
- Suspended: Usługa wstrzymana, dane zachowane.
- Logical deletion: Dane oznaczone jako usunięte, ukryte przed interfejsami. Przechowywanie: 30 dni (okres karencji na wycofanie). W tym okresie przywrócenie jest możliwe na pisemny wniosek.
- Pseudonymization: Identyfikatory osobowe są zastępowane nieodwracalnymi wartościami hash (SHA-256+salt). Przechowywanie różni się w zależności od typu danych: PII już od 1 miesiąca, logi audytu 2 lata.
- Physical deletion: Dane trwale usunięte z dysku.
Dane przechowywane ustawowo:
- Saldo klienta, historia salda, wartości zagregowane zużycia: 10 lat (art. 432 japońskiego Kodeksu spółek / Japanese Companies Act Article 432)
- Logi audytu instancji, globalny log audytu: 2 lata (SOC2 CC7.2)
Odporność logu audytu na manipulacje: Logi audytu są chronione łańcuchem skrótów SHA-256, który kryptograficznie łączy każde zdarzenie z poprzednim, wraz z numerem sekwencyjnym na każdego najemcę. Każda zmiana lub usunięcie zarejestrowanego wpisu jest zatem wykrywalne przy weryfikacji. Wyeksportowane logi audytu zawierają kolumny hash i sequence, dzięki czemu Klienci mogą niezależnie zweryfikować integralność własnego śladu audytowego bez polegania na naszych systemach — matematyczna gwarancja, że nie zmieniliśmy zapisu audytu po fakcie.
Uwaga o kopiach zapasowych: Ta usługa utrzymuje szyfrowane automatyczne kopie zapasowe przez 30 dni. Wnioski o usunięcie nie są natychmiast odzwierciedlane w danych kopii zapasowej; jednak gdy dane są przywracane z kopii zapasowej, przetwarzanie usunięcia jest natychmiast ponownie wykonywane po przywróceniu.
Przetwarzanie usunięcia w tej usłudze jest automatycznie wykonywane przez cotygodniowy wsad timera systemd, stosowany do wszystkich typów danych zarejestrowanych w kanonicznym katalogu danych (common/data_catalog.py). Dodanie nowych typów danych wymaga jedynie rejestracji w katalogu; automatyczne przetwarzanie usunięcia jest uwzględnione z założenia.
Klienci mogą zażądać usunięcia konta poprzez ekran ustawień „Data Lifecycle". Jednak informacje podlegające ustawowym obowiązkom przechowywania (np. dokumentacja podatkowa) mają pierwszeństwo.
6. Prawa Klienta i użytkownika końcowego
Z zastrzeżeniem obowiązującego prawa masz prawo do:
- Dostępu do danych osobowych, które posiadamy na Twój temat.
- Żądania sprostowania nieprawidłowych informacji.
- Żądania usunięcia swoich informacji (z zastrzeżeniem ustawowych wymogów przechowywania).
- Sprzeciwu wobec określonych działań przetwarzania lub ich ograniczenia.
- Otrzymania kopii swoich danych w formacie przenośnym.
Aby skorzystać z tych praw, skontaktuj się z nami pod adresem poniżej. Odpowiemy w ciągu 30 dni od otrzymania.
7. Pliki cookie i śledzenie
Usługa wykorzystuje wyłącznie pliki cookie i pamięć lokalną ściśle niezbędne do działania Usługi.
- Sesyjne pliki cookie do uwierzytelniania i stanu instancji.
- Funkcjonalne pliki cookie do preferencji UI (motyw kolorystyczny, język).
Usługa nie wykorzystuje reklamowych plików cookie stron trzecich, śledzenia między witrynami ani analitycznych/behawioralnych plików cookie (np. Google Analytics).
Wszystkie pliki cookie wykorzystywane przez Usługę pozostają poza zakresem wymogów zgody na mocy obowiązujących przepisów, w związku z czym nie wyświetlamy banera zgody na pliki cookie (UE/EOG: wyjątek ściśle niezbędny na mocy dyrektywy ePrivacy; Japonia: poza zakresem reguły transmisji zewnętrznej znowelizowanej ustawy o działalności telekomunikacyjnej; Stany Zjednoczone: brak sprzedaży lub udostępniania na mocy CCPA/CPRA; Wielka Brytania: wyjątek ściśle niezbędny na mocy UK PECR).
8. Międzynarodowe transfery danych
Dane mogą być przekazywane i przetwarzane w krajach innych niż kraj zamieszkania Klienta, w tym w Stanach Zjednoczonych (gdzie działają nadrzędni dostawcy AI). Wszystkie transfery są prowadzone z zachowaniem odpowiednich zabezpieczeń, w tym standardowych klauzul umownych (standard contractual clauses) wymaganych przez obowiązujące przepisy o ochronie danych.
9. Prywatność dzieci
Usługa jest przeznaczona do użytku biznesowego i nie jest kierowana do osób poniżej 18. roku życia. Nie zbieramy świadomie danych osobowych od osób niepełnoletnich.
10. Zmiany niniejszej Polityki
Możemy od czasu do czasu aktualizować niniejszą Politykę prywatności. O istotnych zmianach Klienci zostaną poinformowani z co najmniej 30-dniowym wyprzedzeniem przed datą wejścia w życie. Data „Obowiązuje od" na górze niniejszej Polityki wskazuje najnowszą wersję.
11. Kontakt
W sprawach zapytań dotyczących prywatności:
STANDOUT Inc.
E-mail: [email protected]
Ostatnia aktualizacja: 2 czerwca 2026