Polityka prywatności

Ostatnia aktualizacja: październik 2026

Operator i zakres

Hostowaną usługę Nibomo prowadzi SAMO DANNI EOOD, numer identyfikacyjny spółki 207395566, VAT BG207395566, adres siedziby: bulv. Maritza 154, entrance D, floor 6 #14, 4018, Plovdiv, Bulgaria. Twórcą Nibomo jest Kirill Markin.

Niniejsza polityka dotyczy hostowanej witryny, aplikacji, API i usługi MCP prowadzonych przez nas. Samodzielnie hostowaną instancję kontroluje jej operator, który odpowiada za stosowane w niej praktyki dotyczące prywatności.

Wiek

Usługa hostowana jest przeznaczona dla osób, które mają co najmniej 13 lat. Jeśli prawo obowiązujące w miejscu Twojego zamieszkania przewiduje wyższy wiek minimalny dla korzystania z usług online lub wyrażania zgody na przetwarzanie danych, obowiązuje ten wyższy wiek. Jeśli masz mniej niż 18 lat, musisz mieć zgodę rodzica lub opiekuna prawnego.

Przetwarzane dane

W zależności od tego, jak korzystasz z usługi hostowanej, przetwarzamy:

  • dane konta i uwierzytelniania, w tym Twój adres e-mail, wewnętrzne identyfikatory użytkownika, zapisy logowań i tokeny uwierzytelniające;
  • dane nauki i obszaru roboczego, w tym karty, talie, ustawienia, członkostwa w obszarach roboczych, historię powtórek i metadane synchronizacji;
  • pliki i media, które przesyłasz lub tworzysz, w tym obrazy i tymczasowe dane przesyłania;
  • opcjonalne dane AI, w tym prompty, historię czatu, kontekst karty lub obszaru roboczego, pliki i obrazy dołączone do żądania, dyktowane nagrania audio, transkrypcje, odpowiedzi modelu i aktywność narzędzi;
  • dane wsparcia i opinii, w tym wiadomości, Twój kontaktowy adres e-mail, jeśli go podasz, wersję aplikacji, platformę, ustawienia regionalne i powiązane informacje o stanie;
  • dane operacyjne i dotyczące bezpieczeństwa, w tym identyfikatory żądań, znaczniki czasu, adres IP, user agent, trasę, status odpowiedzi, wersję aplikacji, szczegóły urządzenia lub platformy oraz oczyszczoną diagnostykę błędów; oraz
  • dane o korzystaniu z witryny i z produktu w aplikacjach, opisane poniżej w sekcjach Analityka i pliki cookie oraz Analityka produktowa.

Adres e-mail jest wymagany do utworzenia konta w usłudze hostowanej i logowania się na nie. Bez niego nie możemy zapewnić uwierzytelniania przez e-mail ani synchronizacji opartej na koncie. Ograniczone funkcje dla gości lub funkcje lokalne mogą być dostępne bez zalogowania.

Cele i podstawy prawne

Przetwarzamy dane konta, obszaru roboczego, powtórek, plików oraz dane AI, o które prosisz, w zakresie niezbędnym do świadczenia usługi hostowanej i wykonania zawartej z Tobą umowy. Zgłoszenia do wsparcia przetwarzamy, aby Ci odpowiedzieć i udzielić pomocy, o którą prosisz.

Ograniczone dane analityczne, dotyczące bezpieczeństwa, diagnostyczne i służące ulepszaniu usługi przetwarzamy na podstawie naszych prawnie uzasadnionych interesów polegających na zrozumieniu sposobu korzystania z usługi, zapobieganiu nadużyciom, zapewnianiu bezpieczeństwa usługi i usuwaniu awarii. Równoważymy te interesy z Twoimi prawami i tam, gdzie jest to praktycznie możliwe, minimalizujemy lub redagujemy dane diagnostyczne. Możemy też przetwarzać dane, gdy jest to niezbędne do wypełnienia obowiązku prawnego albo do ustalenia, dochodzenia lub obrony roszczeń. Jeśli obowiązujące prawo wymaga zgody na określone działanie, opieramy się na zgodzie, a Ty możesz ją wycofać w dowolnym momencie.

Nie sprzedajemy Twoich danych osobowych ani nie wykorzystujemy ich do reklamy targetowanej.

Zakupy i subskrypcje Apple

Płatności za zakupy w App Store przetwarza Apple; nie otrzymujemy danych Twojej karty ani rachunku bankowego za pośrednictwem rozliczeń Apple. Otrzymujemy i przechowujemy zapisy zakupów, w tym identyfikatory transakcji i produktów, token konta aplikacji łączący zakup z Twoim kontem, status subskrypcji i okresu próbnego, informacje o odnowieniach i zwrotach oraz odpowiednie daty.

Wykorzystujemy te zapisy do weryfikacji zakupów, zapewniania i przywracania płatnego dostępu, obsługi wsparcia, uzgadniania transakcji, prowadzenia ewidencji księgowej i analizy korzystania z produktu. Zapisy rozliczeniowe po stronie serwera są przechowywane także wtedy, gdy wyłączysz analitykę produktową w aplikacji.

Analityka i pliki cookie

Witryna marketingowa korzysta z Vercel Web Analytics do mierzenia odsłon stron i wybranych zdarzeń kliknięć w witrynie. Ta usługa działa bez analitycznych plików cookie, ale witryna ustawia jeden własny, opisany poniżej. W przypadku odsłon strony Vercel może otrzymać czas zdarzenia, adres URL strony i przefiltrowane parametry zapytania, stronę odsyłającą, przybliżoną lokalizację, przeglądarkę, system operacyjny i typ urządzenia. Nasze własne zdarzenia kliknięć zawierają ograniczone właściwości, takie jak ustawienia regionalne, platforma, umiejscowienie linku lub typ interakcji. Nie umieszczamy w tych zdarzeniach w sposób zamierzony imion i nazwisk, adresów e-mail, treści kart ani identyfikatorów kont. Vercel agreguje dane i nie łączy punktu danych z konkretną osobą ani adresem IP; jego dzienny hash odwiedzającego jest usuwany po 24 godzinach. Gdy Twoja przeglądarka udostępnia sygnał Global Privacy Control, witryna w ogóle nie wysyła niczego do Vercel Web Analytics.

Niezależnie od tego witryna wysyła zdarzenia do naszego własnego kolektora analityki produktowej: zdarzenie odsłony dla każdej otwartej strony; zdarzenie kliknięcia, gdy przechodzisz linkiem do aplikacji webowej, sklepu z aplikacjami lub instalacji talii z katalogu; to, czego szukasz, co filtrujesz, sortujesz, przeglądasz strona po stronie i otwierasz w publicznym katalogu talii; kliknięcie linku prowadzącego poza witrynę; skopiowanie endpointu dla agentów; wyświetlenie banera z sugestią języka i Twoją odpowiedź na niego; a także decyzję dotyczącą pliku cookie i przełącznik zbierania danych opisane poniżej. W zależności od zdarzenia zawierają one typ strony, identyfikator publicznej wersji pakietu na stronach talii w katalogu i w linkach instalacyjnych, umiejscowienie linku, informację, czy kliknięcie prowadzące do aplikacji webowej dotyczyło logowania, rejestracji czy otwarcia aplikacji, informację, czy odpowiedź dotyczącą pliku cookie udzielono w banerze czy w kontrolce analityki w rogu strony, język zaproponowany przez baner z sugestią, język interfejsu strony, język urządzenia w przeglądarce, kategorię źródła, kategorię urządzenia oraz opisany poniżej identyfikator analytics_visitor, jeśli Twoja przeglądarka go przechowuje. Zdarzenie odsłony zawiera też host witryny, z której przychodzisz — zgłaszany na podstawie listy znanych wyszukiwarek i serwisów społecznościowych, a w każdym innym przypadku jako other — oraz parametry utm_source, utm_medium i utm_campaign adresu, pod który trafiasz. Wyszukiwanie, filtrowanie, sortowanie lub zmiana strony w katalogu zawiera liczbę wyświetlonych wyników i Twój wybór: działanie filtra — dodanie, wybór, usunięcie lub wyczyszczenie — wraz z jego kategorią i liczbą filtrów wybranych po tym działaniu, kolejność sortowania albo numer strony wraz z łączną liczbą stron. Otwarcie talii z katalogu zawiera publiczny identyfikator talii i miejsce na stronie, z którego ją otwarto, bez liczby wyników. Wyszukiwanie w katalogu zawiera także długość wpisanego tekstu, a sam tekst tylko wtedy, gdy po normalizacji ma najwyżej 64 znaki i składa się wyłącznie z liter, łączących się z nimi znaków diakrytycznych, cyfr, spacji i łączników; w przypadku każdego innego zapytania przekazywana jest wyłącznie jego długość, a tekst nigdy nie jest skracany, aby zmieścić się w limicie. Nasz serwer ustala dwuliterowy kod kraju na podstawie adresu, z którego przychodzi każde zdarzenie, i przechowuje go razem ze zdarzeniem; nie przechowuje adresu i nie ustala kraju dla opisanych poniżej zdarzeń, które nie zawierają żadnego identyfikatora. Gdy Twoja przeglądarka udostępnia sygnał Global Privacy Control, witryna nie żąda identyfikatora odwiedzającego i nie wyświetla banera zgody, natomiast opisane wyżej zdarzenia nadal trafiają do naszego własnego kolektora bez tego identyfikatora, a wszystkie z wyjątkiem zdarzeń, które nie zawierają żadnego identyfikatora, otrzymują opisany poniżej identyfikator dzienny. Nie odczytujemy ustawienia Do Not Track.

Hostowana aplikacja webowa używa ściśle niezbędnych plików cookie, takich jak otp_session, session, refresh i logged_in, aby dokończyć uwierzytelnianie, utrzymać sesję, odświeżyć dostęp i pokazać stan zalogowania. Wyłączenie tych plików cookie uniemożliwia działanie logowania w przeglądarce.

Witryna marketingowa i hostowana aplikacja webowa współdzielą jeden własny analityczny plik cookie, analytics_visitor. Zawiera on losowy identyfikator odwiedzającego, może być odczytywany przez nasze własne skrypty w przeglądarce i wygasa po 13 miesiącach. Używamy go, aby rozpoznawać tę samą przeglądarkę podczas kolejnych wizyt, dzięki czemu zdarzenia pokazują powracającego odwiedzającego, a nie za każdym razem nowego. Nie jest on ściśle niezbędny. Ta decyzja dotyczy wyłącznie tego, czy Twoja przeglądarka przechowuje ten identyfikator; to, czy witryna w ogóle cokolwiek zbiera, zależy od osobnego przełącznika, opisanego poniżej. Tam, gdzie wymagana jest zgoda, w tym w UE/EOG i w Wielkiej Brytanii, ustawiamy go dopiero po wyrażeniu przez Ciebie zgody: witryna pyta o nią za pomocą banera i do czasu Twojej odpowiedzi nie żąda identyfikatora ani nie dołącza go do niczego, co wysyła, natomiast opisane wyżej zdarzenia są nadal wysyłane bez niego, a wszystkie z wyjątkiem zdarzeń, które nie zawierają żadnego identyfikatora, otrzymują identyfikator dzienny opisany w następnym akapicie. Tam, gdzie zgoda nie jest wymagana, ustawiamy go bez pytania. W obu przypadkach możesz go wyłączyć w dowolnym momencie w kontrolce analityki w rogu każdej strony witryny lub w ustawieniach aplikacji webowej; wtedy usuwamy plik cookie z Twojej przeglądarki i przestajemy go używać. Twoja odpowiedź jest zapisywana w przeglądarce, abyśmy nie pytali ponownie. Gdy Twoja przeglądarka udostępnia sygnał Global Privacy Control, usuwamy ten plik cookie, a razem z nim odpowiedź, która na niego zezwalała, więc jeśli sygnał zostanie później wyłączony, przeglądarka jest traktowana jak nowa: tam, gdzie wymagana jest zgoda, zostanie zapytana banerem, a tam, gdzie zgoda nie jest wymagana, otrzyma plik cookie bez pytania. Odpowiedź odmawiająca zgody na plik cookie jest zachowywana i nadal obowiązuje. Tę decyzję dotyczącą pliku cookie również zapisujemy jako zdarzenia: wyświetlenie banera oraz Twoją odpowiedź, niezależnie od miejsca jej udzielenia — w banerze lub w kontrolce analityki w rogu strony, która zawiera ten sam wybór. Zapisana odpowiedź zawiera informację, w którym z tych dwóch miejsc jej udzielono. Zdarzenie wyświetlenia banera i zdarzenie odmowy nie zawierają żadnego identyfikatora; zdarzenie wyrażenia zgody zawiera identyfikator, na który zgoda została właśnie wyrażona. Same zdarzenia przechowujemy tak długo, jak potrzebujemy ich do celów opisanych w niniejszej polityce.

Gdy zdarzenie trafia do naszego kolektora bez identyfikatora analytics_visitor, na przykład z powodu odmowy zgody na plik cookie, braku odpowiedzi lub wyłączenia pliku cookie, nasz serwer wyprowadza tymczasowy identyfikator z adresu IP i user agenta przeglądarki zawartych w żądaniu, połączonych z losową wartością, która zmienia się każdego dnia według UTC i jest usuwana po zakończeniu tego dnia. Sam adres IP nie jest przechowywany w naszej analityce. Ten identyfikator łączy jedynie zdarzenia z danego dnia pochodzące z tej samej przeglądarki i tego samego adresu IP. Nigdy nie jest przechowywany w Twojej przeglądarce, nigdy nie jest łączony z identyfikatorem analytics_visitor ani z kontem, nigdy nie jest dołączany do zapisu Twojej odpowiedzi w sprawie zgody i nie można go odtworzyć po usunięciu losowej wartości z danego dnia. Używamy go, aby zrozumieć, jak odwiedzający korzystają z witryny, na podstawie naszego prawnie uzasadnionego interesu opisanego w sekcji Cele i podstawy prawne. Przeglądarka udostępniająca sygnał Global Privacy Control nigdy nie posiada identyfikatora analytics_visitor, więc jej zdarzenia otrzymują ten identyfikator dzienny tak jak w każdej innej przeglądarce bez tego pliku cookie. Zdarzenia, które nie zawierają żadnego identyfikatora, nie otrzymują ani tego identyfikatora dziennego, ani kraju: wyświetlenie banera zgody, odpowiedź odmawiająca zgody oraz wyłączenie lub ponowne włączenie zbierania danych przez tę witrynę. Nie zawierają one identyfikatora analytics_visitor, identyfikatora dziennego ani kraju — jedynie to, co się wydarzyło, a w przypadku odpowiedzi dotyczącej pliku cookie także miejsce, w którym jej udzielono.

Kontrolka analityki w rogu każdej strony witryny zawiera przełącznik, który wyłącza zbieranie danych przez tę witrynę, a obok niego opisaną wyżej zgodę na analityczny plik cookie; po udzieleniu odpowiedzi w banerze kontrolka zawiera też ten wybór dotyczący pliku cookie, dopóki zbieranie danych jest włączone, i oferuje go ponownie, gdy ponownie włączysz zbieranie. Gdy Twoja przeglądarka udostępnia sygnał Global Privacy Control, kontrolka zawiera wyłącznie ten przełącznik: nie nadajemy tej przeglądarce żadnego analitycznego pliku cookie, więc nie ma żadnego wyboru dotyczącego plików cookie. Wyłączenie przełącznika wysyła jedno ostatnie zdarzenie, które zapisuje wyłącznie to, że go wyłączono, a ponowne włączenie wysyła odpowiadające mu zdarzenie; żadne z nich nie zawiera identyfikatora, identyfikatora dziennego ani kraju. Gdy zbieranie danych jest wyłączone, witryna nie wysyła żadnego innego zdarzenia dotyczącego Twojej wizyty ani do naszego kolektora, ani do Vercel Web Analytics, i nie żąda identyfikatora odwiedzającego; ponieważ do naszego kolektora nic innego nie trafia, nie jest też wyprowadzany żaden identyfikator dzienny. Na podstawie prawnie uzasadnionego interesu opisanego w sekcji Cele i podstawy prawne zbieranie pozostaje włączone, dopóki go nie wyłączysz. Ta witryna nie ma kont, więc Twoja odpowiedź jest przechowywana w danej przeglądarce i działa tylko w niej; hostowana aplikacja webowa ma własne ustawienie, a aplikacje na iOS i Androida mają je od wersji aplikacji, która je wprowadza — oba opisano w sekcji Analityka produktowa.

Analityka produktowa

Hostowana aplikacja webowa oraz aplikacje na iOS i Androida wysyłają nam zdarzenia dotyczące korzystania z produktu. Te zdarzenia trafiają do naszej własnej infrastruktury i są przechowywane w naszej własnej bazie danych; nie korzystamy w ich przypadku z zewnętrznego dostawcy analityki.

Zdarzenia opisują ekrany, czas trwania i liczby sesji powtórek oraz to, czy działania kończą się powodzeniem, czy niepowodzeniem. Mogą zawierać identyfikatory instalacji i sesji, a w stosownych przypadkach identyfikatory obszaru roboczego i konta. Te zdarzenia aplikacji nie zawierają swobodnego tekstu, treści kart ani talii, ani Twojego adresu e-mail.

Tam, gdzie obsługuje to wersja klienta, język interfejsu jest rejestrowany w chwili wystąpienia każdego zdarzenia, przed umieszczeniem go w kolejce offline. Język urządzenia jest osobną wartością i może się różnić od języka interfejsu. Profile instalacji zawierają bieżący kontekst techniczny, w tym platformę, wersje aplikacji i systemu operacyjnego, język urządzenia i strefę czasową, jeśli przekaże je klient. Część kontekstu technicznego pozostaje także w poszczególnych zdarzeniach ze względu na zgodność. W starszych klientach lub zdarzeniach może brakować języka interfejsu; nie odtwarzamy brakujących wartości na podstawie języka urządzenia ani strefy czasowej.

Na potrzeby analizy odbiorców szacujemy kraj połączenia na podstawie adresu IP odebranego przez naszą bramę API dla kwalifikujących się bezpośrednich żądań aplikacji, najwyżej raz na instalację na dzień UTC, gdy instalacja się łączy. Wyszukujemy adres w bazie MaxMind GeoLite Country przechowywanej w naszej własnej infrastrukturze AWS. Adres jest przetwarzany w pamięci żądania, nie jest przechowywany w analityce produktowej i nie jest wysyłany do MaxMind. Skonfigurowane przez nas logi dostępu API Gateway pomijają surowy adres IP; infrastruktura sieciowa nadal przetwarza adresy IP, aby obsługiwać żądania. Kraj jest przybliżony, może być nieznany lub zniekształcony przez VPN i nie określa miejsca zamieszkania, obywatelstwa ani dokładnej lokalizacji. Przekaźniki serwerowe, klienci AI i żądania zdarzeń z witryny nie dostarczają kraju instalacji. Niezależnie od tego zdarzenie, które trafia do naszego kolektora bez danych uwierzytelniających konta — opisane wyżej zdarzenia z witryny, zdarzenia z hostowanej aplikacji webowej wysyłane bez zalogowania oraz zdarzenia z naszej usługi logowania — zawiera dwuliterowy kod kraju, który nasz serwer ustala w chwili przyjęcia zdarzenia na podstawie adresu, z którego przychodzi żądanie, a który może być adresem przekaźnika, a nie Twoim; przechowujemy ten kod razem ze zdarzeniem, nie przechowujemy adresu i nie ustalamy kraju dla zdarzeń, które nie zawierają żadnego identyfikatora. Nie przypisujemy kraju ustalonego w chwili przesłania do wcześniejszych zdarzeń offline.

Historia krajów składa się z rzadkich obserwacji: okres jest przedłużany, gdy próbkowany kraj się nie zmienia, a nowy rozpoczyna się, gdy kraj się zmienia. Granice okresów nie dowodzą codziennej aktywności ani ciągłej obecności między obserwacjami. W przypadku opinii kraj połączenia jest zapisywany osobno w chwili pierwszego przyjęcia zgłoszenia, a nie w chwili utworzenia wersji roboczej offline.

Ten produkt zawiera dane GeoLite utworzone przez MaxMind, dostępne w MaxMind.

Analityczny plik cookie i analityka produktowa to dwie odrębne decyzje i żadna z nich nie wynika z drugiej. Odmowa zgody na opisany wyżej analityczny plik cookie lub jej późniejsze wycofanie zatrzymuje wyłącznie współdzielony identyfikator odwiedzającego: same zdarzenia są nadal zbierane, a podczas sesji na Twoim koncie pozostają z nim powiązane.

Analityka produktowa ma własne ustawienie, które wyłącza to zbieranie. Gdy jest wyłączone, aplikacja nie rejestruje ani nie wysyła żadnych zdarzeń dotyczących korzystania z produktu, a nasze API odrzuca każdą partię, która mimo to dotrze dla konta lub sesji gościa, w których je wyłączono. Ustawienie jest włączone, dopóki go nie wyłączysz, ponieważ przetwarzamy te zdarzenia na podstawie prawnie uzasadnionego interesu opisanego w sekcji Cele i podstawy prawne, a nie na podstawie zgody, więc nigdy o nią nie prosimy, a osoba, która odmówiła zgody na analityczny plik cookie, nadal ma je włączone. Obejmuje ono wyłącznie zdarzenia dotyczące korzystania z produktu zgłaszane przez aplikacje; raportowanie błędów i awarii oraz nasze własne zapisy po stronie serwera dotyczące pracy wykonywanej przez usługę są poza jego zakresem.

W hostowanej aplikacji webowej ustawienie znajduje się w ustawieniach aplikacji webowej: Twoja odpowiedź jest przechowywana w tej przeglądarce, a podczas sesji na Twoim koncie także na koncie; w przeglądarce, w której ustawienie wyłączono, konto z włączonym ustawieniem nigdy nie włączy go ponownie. Aplikacje na iOS i Androida zapisują odpowiedź na urządzeniu, a gdy istnieje konto lub sesja gościa, w których można ją przechowywać, także tam, ponawiając próby do skutku; o tym, co wysyła dane urządzenie, decyduje jego własna odpowiedź, więc odpowiedź zapisana gdzie indziej nie może ponownie uruchomić na nim zbierania. W tych aplikacjach ustawienie pojawia się w ustawieniach aplikacji od wersji, która je wprowadza; wersja aplikacji wydana bez niego nadal wysyła zdarzenia, a nasze API odrzuca każdą partię, która mimo to dotrze dla konta lub sesji gościa, w których wyłączono to ustawienie. To odrzucanie wymaga konta lub sesji gościa przechowujących Twoją odpowiedź, więc w instalacji, która nie ma żadnego z nich, wysyłanie zatrzymuje zapis na samym urządzeniu. Witryna marketingowa ma własny przełącznik, opisany w sekcji Analityka i pliki cookie, który działa wyłącznie dla danej przeglądarki.

Wyłączenie ustawienia zatrzymuje przyszłe zbieranie. Nie usuwa już zarejestrowanych zdarzeń: zdarzenia analityki produktowej są wyłącznie dopisywane. Usunięcie konta usuwa powiązane profile instalacji i anonimizuje zachowane zdarzenia zamiast je kasować, jak opisano w sekcji Przechowywanie i usuwanie danych.

Hostowana AI i zewnętrzni klienci AI

OpenAI jest dostawcą AI skonfigurowanym dla hostowanych funkcji czatu, transkrypcji i generowania obrazów. Gdy wybierasz te funkcje, wysyłamy do OpenAI dane żądania potrzebne do ich wykonania, które mogą obejmować Twój prompt, odpowiedni kontekst czatu i obszaru roboczego, załączniki lub obrazy, dyktowane nagrania audio oraz pseudonimowy identyfikator bezpieczeństwa. Hostowane żądania tekstowe używają store: false, co wyłącza przechowywanie obiektów odpowiedzi do późniejszego pobrania. Ponieważ te żądania korzystają też z buforowania promptów, OpenAI może przechowywać zaszyfrowany stan aplikacji w pamięci podręcznej przez maksymalnie 24 godziny. Zgodnie z obecnymi mechanizmami kontroli API OpenAI odpowiednie logi monitorowania nadużyć mogą być przechowywane przez maksymalnie 30 dni, natomiast w przypadku endpointu transkrypcji OpenAI deklaruje, że nie przechowuje ani treści do monitorowania nadużyć, ani stanu aplikacji. OpenAI nie wykorzystuje danych z API do trenowania swoich modeli, chyba że posiadacz konta wyraźnie się na to zgodzi.

Hostowane żądania AI są też obserwowane za pośrednictwem Langfuse Cloud na potrzeby debugowania i analizy jakości usługi. Ślady Langfuse mogą zawierać prompty, odpowiedzi modelu, aktywność narzędzi, identyfikatory użytkownika, obszaru roboczego i sesji oraz metadane operacyjne. Implementacja maskuje adresy e-mail i pola wyglądające na sekrety; niestandardowe ślady transkrypcji nie zawierają surowych bajtów audio ani danych załączników.

Nasi administratorzy mogą odczytywać treść hostowanego czatu AI przechowywaną w naszej własnej bazie danych, w tym Twoje prompty, odpowiedzi modelu i sugerowane prompty czatu, aby analizować sposób korzystania z funkcji AI i je ulepszać. Dostęp do tej treści mają wyłącznie administratorzy operatora.

Gdy łączysz Nibomo z zewnętrznym klientem AI przez zdalną usługę MCP lub Agent API, dane, o których pobranie prosisz tego klienta, są również przetwarzane przez klienta i jego dostawcę AI lub modelu. To odrębne przetwarzanie kontroluje operator klienta i podlega ono jego warunkom oraz polityce prywatności.

Podmioty przetwarzające i odbiorcy

W usłudze hostowanej korzystamy z następujących kategorii usługodawców:

  • Amazon Web Services (AWS) do hostingu, uwierzytelniania Cognito, Postgres, przechowywania plików, kopii zapasowych i logów operacyjnych;
  • Apple do płatności w App Store, weryfikacji zakupów i powiadomień o subskrypcjach;
  • Resend do transakcyjnych e-maili uwierzytelniających;
  • OpenAI do opcjonalnych hostowanych żądań AI;
  • Langfuse Cloud do obserwowalności hostowanej AI;
  • Sentry do oczyszczonych raportów o błędach i diagnostyki, gdy jest włączony w danej usłudze hostowanej lub kompilacji aplikacji;
  • Vercel do obsługi witryny marketingowej i jej Web Analytics bez plików cookie; oraz
  • Cloudflare do DNS i zarządzania domenami. Obecne rekordy DNS Nibomo są typu DNS-only, więc Cloudflare nie pośredniczy w ruchu HTTP hostowanej witryny ani aplikacji.

Dane mogą być również ujawniane innym członkom współdzielonego obszaru roboczego zgodnie z funkcjami współpracy w usłudze, zewnętrznemu klientowi, którego upoważnisz, doradcom zawodowym zobowiązanym do zachowania poufności lub organom publicznym, gdy ujawnienie jest wymagane przez prawo.

Międzynarodowe przekazywanie danych

Główna hostowana aplikacja działa w infrastrukturze AWS w UE. Skonfigurowany region wysyłki e-maili w Resend, region danych Sentry i endpoint Langfuse również znajdują się w Europie. Niektórzy dostawcy, w tym OpenAI i Vercel, mogą przetwarzać dane poza Twoim krajem lub Europejskim Obszarem Gospodarczym. Tam, gdzie jest to wymagane, w przypadku takiego przekazywania stosujemy mające zastosowanie decyzje stwierdzające odpowiedni stopień ochrony, umowy powierzenia przetwarzania danych oraz standardowe klauzule umowne lub równoważne zabezpieczenia.

Przechowywanie i usuwanie danych

  • Dane konta i hostowanego obszaru roboczego są przechowywane, dopóki Twoje konto lub dany współdzielony obszar roboczy pozostają aktywne. Usunięcie konta usuwa z działającej bazy danych bieżące dane Twojego konta, dane uwierzytelniające, członkostwa i obszary robocze, w których jesteś jedynym członkiem. Treści w obszarze roboczym, który nadal ma innych członków, pozostają dla nich dostępne.
  • Historia rozliczeń Apple pozostaje po usunięciu konta na potrzeby księgowości, uzgadniania transakcji i roszczeń prawnych. Zastępujemy wewnętrzne identyfikatory użytkownika wartościami pseudonimowymi i usuwamy przechowywane treści powiadomień Apple, które można przypisać do usuniętego konta. Niezbędne identyfikatory zakupów i przypisania do konta Apple pozostają; Apple nadal może je z Tobą powiązać, więc nie jest to pełna anonimizacja. Usunięcie konta Nibomo nie anuluje subskrypcji Apple; zarządzaj nią lub ją anuluj za pośrednictwem Apple.
  • Zdarzenia analityki produktowej pozostają po usunięciu konta. W przypadku zdarzeń powiązanych z Twoim kontem i powiązanymi tożsamościami gościa zastępujemy identyfikatory konta losową wartością, usuwamy powiązania tożsamości oraz czyścimy pola instalacji, sesji, obszaru roboczego, żądania, modelu urządzenia, systemu operacyjnego, języka urządzenia, języka interfejsu, strefy czasowej i kraju. Powiązane profile instalacji i ich historia krajów są usuwane. Opisuje to usunięcie identyfikatorów, a nie gwarancję, że zachowane zdarzenia są anonimowe w każdym kontekście.
  • Usunięcie konta powoduje też wygaśnięcie pliku cookie analytics_visitor w przeglądarce, z której wykonano usunięcie, i resetuje identyfikator sesji analitycznej tej przeglądarki. Ta przeglądarka jest następnie traktowana jako nowy anonimowy odwiedzający z nowym identyfikatorem, niepowiązanym z poprzednim, o ile pozwala na to Twój wybór dotyczący analityki. Dotyczy to wyłącznie tej przeglądarki; nie obejmuje kopii przechowywanej w innej przeglądarce lub na innym urządzeniu, a przeglądarka, która blokuje zapis lub zostanie zamknięta przed jego wykonaniem, zachowuje stary identyfikator do czasu, aż sam wygaśnie. Nie zmienia to również już zebranych zdarzeń: zdarzenia zarejestrowane bez zalogowania i nigdy niepowiązane z Twoim kontem zachowują identyfikator, z którym je zarejestrowano, a to opisane wyżej usunięcie powiązań tożsamości sprawia, że ten identyfikator nie prowadzi już do Ciebie.
  • Szczegółowe okresy krajów są wyłączane z odczytów na potrzeby analizy odbiorców, gdy ich ostatnia obserwacja jest starsza niż 90 dni. Codzienne czyszczenie je usuwa; fizyczne usunięcie może się opóźnić do czasu pomyślnego przebiegu czyszczenia. Niezmieniony okres może rozpoczynać się wcześniej niż 90 dni temu, ale nie jest codziennym zapisem lokalizacji. Pierwszy znany kraj jest przechowywany osobno przez cały okres istnienia profilu instalacji, aż do jego usunięcia.
  • Kraj przypisany do opinii pozostaje przy zapisie tej opinii i jest usuwany razem z nim w ramach cyklu usuwania konta; 90-dniowa zasada dotycząca historii krajów nie dotyczy opinii.
  • Przechowywane media są zachowywane, dopóki potrzebuje ich powiązana aktywna treść obszaru roboczego, i są usuwane w procesie czyszczenia magazynu, gdy nic już się do nich nie odwołuje. Niedokończone tymczasowe przesyłania wygasają po 7 dniach.
  • Baza danych ma automatyczne kopie zapasowe RDS obejmujące 7 dni oraz osobny codzienny plan AWS Backup z okresem przechowywania 35 dni. Zapisy usunięte z działającej usługi mogą pozostawać w zaszyfrowanych kopiach zapasowych do odtwarzania do czasu ich wygaśnięcia; kopie zapasowe służą do odtwarzania po awarii, a nie do zwykłego dostępu do usługi.
  • Logi dostępu API Gateway wygasają po 7 dniach. Pozostałe logi aplikacji w CloudWatch nie mają obecnie skonfigurowanego automatycznego wygasania i pozostają do czasu ręcznego usunięcia. Ograniczamy ich wykorzystanie do celów operacyjnych, bezpieczeństwa i debugowania oraz usuwamy odpowiednie wpisy, gdy jest to wymagane do realizacji przysługującego prawa w zakresie ochrony danych.
  • Obecny plan Sentry Developer zapewnia wgląd w zdarzenia z ostatnich 30 dni. Resend przechowuje dane wysłanych e-maili przez 30 dni zgodnie ze swoimi obecnymi standardowymi ustawieniami usługi.
  • Przechowywanie danych przez OpenAI opisano w sekcji dotyczącej hostowanej AI. Langfuse Cloud usuwa ślady AI po 30 dniach: limit dostępu dostawcy dla naszego projektu usuwa starsze ślady w nocnym przebiegu, a to usunięcie jest nieodwracalne. Usuwamy ślady umożliwiające identyfikację, gdy jest to konieczne do realizacji prawidłowego żądania usunięcia.
  • Korespondencja ze wsparciem i zapisy potrzebne w sprawach prawnych lub związanych z bezpieczeństwem są przechowywane tylko tak długo, jak jest to potrzebne do danego celu. Hash odwiedzającego w Vercel wygasa po 24 godzinach; zagregowane statystyki witryny są przechowywane zgodnie z ustawieniami projektu w Vercel.

Usunięcie konta nie usuwa natychmiast kopii, które już znajdują się w zaplanowanej kopii zapasowej lub w logu dostawcy. Te kopie wygasają lub są usuwane zgodnie z powyższymi okresami, chyba że prawo wymaga dłuższego okresu.

Twoje prawa

W zależności od prawa, które ma do Ciebie zastosowanie, możesz zażądać od nas dostępu do swoich danych osobowych, ich sprostowania, usunięcia, ograniczenia ich wykorzystywania lub przekazania ich kopii w formacie umożliwiającym przeniesienie. Możesz też wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionych interesach i wycofać zgodę, jeśli przetwarzanie opiera się na zgodzie. Te prawa mogą być ograniczone w zakresie dopuszczonym przez prawo, w tym gdy dane muszą być przechowywane w celu wypełnienia obowiązku prawnego lub ze względu na prawa innej osoby.

Możesz usunąć swoje konto w usłudze hostowanej w aplikacji webowej albo w aplikacji na iOS lub Androida. W sprawie innego żądania skontaktuj się z nami pod adresem podanym poniżej. Przed realizacją żądania możemy potrzebować potwierdzenia Twojej tożsamości.

Możesz złożyć skargę do organu ochrony danych w miejscu, w którym mieszkasz lub pracujesz, albo w którym Twoim zdaniem doszło do naruszenia. W Bułgarii organem nadzorczym jest Komisja ds. Ochrony Danych Osobowych.

Bezpieczeństwo i open source

Stosujemy kontrolę dostępu, szyfrowanie danych w transmisji, zaszyfrowany magazyn danych w AWS oraz minimalizację lub redagowanie danych w systemach diagnostycznych. Żadna usługa nie może zagwarantować absolutnego bezpieczeństwa.

Publiczny kod źródłowy pozwala sprawdzić udokumentowane ścieżki przetwarzania danych i konfigurację zapisaną w repozytoriach. Sam publiczny kod źródłowy nie stanowi dowodu na aktualną konfigurację ani działanie usługi hostowanej.

Kontakt

W sprawie pytań dotyczących prywatności lub żądań związanych z Twoimi prawami napisz na adres kirill+flashcards@kirill-markin.com lub skorzystaj ze strony wsparcia.

Język

Niniejsza Polityka prywatności jest publikowana w kilku językach. Jeśli tłumaczenie różni się od wersji angielskiej, rozstrzygające znaczenie ma wersja angielska.