LEGAL CENTER · privacy_policy
Polityka prywatności CyberSolus i produktów
PROJEKT — NIE OBOWIĄZUJE
Hash obejmuje dokładne źródło Markdown treści poniżej, bez metadanych wydania. W publikacji musi odpowiadać wpisowi w rejestrze wersji.
Polityka prywatności CyberSolus i produktów
Identyfikator: privacy_policy
Wersja projektu: 2026.1-draft
Status: projekt do przeglądu prawnego; nieopublikowany; nie obowiązuje
Administrator i kontakt
Administratorem danych związanych z serwisem, kontaktem, sprzedażą, kontem, billingiem, bezpieczeństwem i własnym wsparciem jest CYBERSOLUS sp. z o.o., ul. Piotrkowska 257A lok. U2, 90-456 Łódź, KRS 0000982598. Kontakt dotyczący prywatności: office@cybersolus.com.
Role w PCOS
CyberSolus jest administratorem danych konta, sprzedaży, rozliczeń, zabezpieczenia usługi i własnej komunikacji. Dla danych klientów, pracowników, kontrahentów, dokumentów, rozmów i procesów wprowadzonych przez Organizację CyberSolus jest procesorem, a Organizacja administratorem. Szczegóły określa DPA.
Granica produktu HybSpec
HybSpec jest produktem CyberSolus z własną informacją o prywatności na
hybspec.pl. Portal HybSpec Klient jest projektowany jako lekka PWA: nie wymaga
konta ani profilu klienta, nie utrwala tokenu raportu w localStorage, nie uruchamia
analityki na trasach klienta i raportu oraz nie buforuje raportów w service workerze.
Dostęp do HybSpec nie oznacza automatycznego utworzenia konta PCOS ani połączenia
baz danych produktów. Zakres raportu, retencję i prawa osoby opisują dokumenty HybSpec.
Kategorie i cele
Przetwarzane mogą być dane identyfikacyjne i kontaktowe, organizacyjne, role i uprawnienia, dane rozliczeniowe, dane biznesowe tenantów, treść rozmów/transkrypty, dokumenty, metadane techniczne, zdarzenia bezpieczeństwa i immutable receipty. Cele obejmują wykonanie umowy (art. 6 ust. 1 lit. b), obowiązki prawne (lit. c), bezpieczeństwo i obronę roszczeń (lit. f) oraz opcjonalne procesy oparte na zgodzie (lit. a). Zgoda nie jest podstawą procesów niezbędnych do wykonania umowy.
AI, RAG, embeddingi i voice
Aktywny tryb, providerzy i egress są widoczne w AI & Data. Obecny release nie ma produkcyjnego RAG/vector store ani pipeline’u treningowego. Treść rozmów może być użyta jako kontekst w ramach tenanta dopiero po przejściu polityki egress. Browser Web Speech przetwarza audio po stronie przeglądarki; PCOS otrzymuje transkrypt, nie surowe audio. Chrome/Edge mogą wysłać audio do Google poza EOG; funkcja wymaga opt-in.
Dane szczególnych kategorii
Nie są dozwolone w standardowym PCOS ani publicznych narzędziach AI. Moduł, który ich wymaga, potrzebuje odrębnej podstawy z art. 9, instrukcji klienta, DPA, TOMs i DPIA. Użytkownik nie powinien umieszczać ich w promptach ani dyktować.
Odbiorcy i transfery
Odbiorcami mogą być zatwierdzeni dostawcy hostingu, billing, poczta/wsparcie i model AI wskazani w wersjonowanym rejestrze podprocesorów. Providerzy o statusie candidate nie otrzymują danych klientów. Transfer poza EOG wymaga odpowiedniej podstawy, np. decyzji adekwatności albo właściwego modułu SCC wraz z oceną i środkami dodatkowymi.
Retencja
Konto — czas umowy i okres offboardingu; dane księgowe — okres ustawowy; rozmowy: Solo 365 dni, Firma 730 dni, Premium 1095 dni; receipty i audyt — według celu rozliczalności i zatwierdzonej polityki. Automatyczny sweep musi być aktywny i monitorowany przed produkcyjną sprzedażą. Szczegóły: Polityka retencji.
Decyzje automatyczne
Standardowy PCOS nie ma aktywnej funkcji podejmującej wyłącznie automatycznie decyzję o skutku prawnym lub podobnie istotnym. Narzędzia zewnętrzne są zablokowane, a mutacja wymaga potwierdzenia. Nowy moduł może zmienić tę ocenę i wymaga analizy art. 22.
Prawa
Osobie przysługuje dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw i wycofanie zgody w odpowiednich przypadkach oraz skarga do Prezesa UODO. Gdy CyberSolus działa jako procesor, wniosek przekazuje się administratorowi Organizacji; CyberSolus wspiera jego realizację. Dostępny jest owner-export JSON.
Bezpieczeństwo i źródła danych
Stosowane są role, JWT, RLS, TLS na środowisku docelowym, minimalizacja logów, append-only audit, kontrola providerów i procedura incydentowa. Dane pochodzą od osoby, Organizacji, integracji uruchomionej przez klienta oraz systemów bezpieczeństwa.