Informacje prawne
Polityka prywatności i ochrony danych osobowych
Opisujemy tu przetwarzanie danych na stronie i w naszych usługach. Dokument uwzględnia RODO, polskie przepisy oraz wybrane obowiązki AI Act. Nie zastępuje porady prawnej.
Wersja 2.2 | Sierpień 2026 · Obowiązuje od: 14 sierpnia 2026
Skrót dokumentu
- Administrator danych
- Syntalith sp. z o.o., Stefana Batorego 18/108, 02-591 Warszawa, Polska
- Kontakt ds. prywatności
- privacy@syntalith.ai
- Inspektor Ochrony Danych
- Nie powołano; pytania kieruj na privacy@syntalith.ai
- Zakres terytorialny
- Unia Europejska i Europejski Obszar Gospodarczy
- Język wiążący
- Język polski; tłumaczenia mają charakter informacyjny
- Organ nadzorczy
- Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa
Sekcje
- 1. Wstęp i zakres stosowania
- 2. Administrator danych osobowych
- 3. Jakie dane osobowe przetwarzamy
- 4. Podstawy prawne przetwarzania danych
- 5. Cele przetwarzania danych osobowych
- 6. Dane przetwarzane przez systemy AI
- 7. Okresy przechowywania danych (retencja)
- 8. Odbiorcy danych i transfery międzynarodowe
- 9. Twoje prawa jako podmiotu danych
- 10. Pliki cookies i technologie śledzące
- 11. Bezpieczeństwo danych osobowych
- 12. Naruszenia ochrony danych - procedura incydentów
- 13. Ochrona danych dzieci
- 14. Zmiany w Polityce Prywatności
- 15. Dane kontaktowe i organ nadzorczy
1. Wstęp i zakres stosowania
Niniejsza Polityka Prywatności i Ochrony Danych Osobowych (dalej: "Polityka") określa zasady zbierania, przetwarzania, przechowywania i ochrony danych osobowych przez Syntalith sp. z o.o. (dalej: "Syntalith", "my", "nas").
Syntalith projektuje, tworzy i wdraża systemy sztucznej inteligencji, w tym:
- agentów AI (autonomiczne systemy wykonujące zadania)
- aplikacji i automatyzacji AI (systemy procesowe z LLM)
- chatbotów e-commerce Syntalith i voicebotów AI wdrażanych przez wyspecjalizowaną agencję odbierze.ai
- szkolenia AI (warsztaty i programy szkoleniowe z zakresu sztucznej inteligencji)
Przy świadczeniu części usług przetwarzamy dane osobowe. Ta Polityka wyjaśnia, jakie dane przetwarzamy i dlaczego, zgodnie z obowiązkami informacyjnymi z art. 13 i 14 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO).
Podstawy prawne tej Polityki
- Rozporządzenie UE 2016/679 (RODO) - główny akt regulujący ochronę danych osobowych
- Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz.U. 2018 poz. 1000) - polska implementacja
- Rozporządzenie UE 2024/1689 (AI Act) - regulacje dotyczące systemów sztucznej inteligencji
- Dyrektywa 2002/58/WE (ePrivacy) oraz ustawa z 12 lipca 2024 r. Prawo komunikacji elektronicznej - w zakresie plików cookie i komunikacji elektronicznej
2. Administrator danych osobowych
Administratorem Twoich danych osobowych w rozumieniu art. 4 pkt 7 RODO jest:
Syntalith sp. z o.o., Stefana Batorego 18/108, 02-591 Warszawa, KRS: 0001194852
W sprawach związanych z ochroną danych osobowych możesz skontaktować się z nami:
- mailowo: privacy@syntalith.ai (odpowiedź w ciągu 3 dni roboczych)
- pisemnie: na adres siedziby z dopiskiem "Ochrona danych osobowych"
Inspektor Ochrony Danych (IOD)
Syntalith nie powołał Inspektora Ochrony Danych. Pytania i żądania dotyczące danych przyjmujemy pod adresem privacy@syntalith.ai.
Obowiązek powołania IOD oceniamy ponownie, gdy zmienia się skala lub charakter przetwarzania, w szczególności w projektach obejmujących dane szczególnych kategorii.
3. Jakie dane osobowe przetwarzamy
Przetwarzamy różne kategorie danych osobowych w zależności od charakteru relacji z Syntalith oraz z jakiego produktu lub usługi korzystasz.
3.1 Dane klientów i użytkowników biznesowych (B2B)
- Dane identyfikacyjne
- Imię i nazwisko, stanowisko, nazwa firmy, NIP firmy
- Dane kontaktowe
- Adres e-mail służbowy, numer telefonu, adres siedziby firmy
- Dane umowne
- Dane do fakturowania, historia zamówień, parametry umów
- Dane dostępu
- Login, zaszyfrowane hasło, tokeny API, logi uwierzytelniania
- Dane komunikacyjne
- Historia korespondencji e-mail, notatki ze spotkań, zapisy rozmów handlowych
- Publiczne dane zawodowe przedstawicieli firm
- Imię i nazwisko, funkcja, firma oraz publiczne źródło informacji. Nie używamy publicznego adresu e-mail ani numeru telefonu jako dowodu zgody na przesłanie informacji handlowej.
3.2 Dane użytkowników końcowych (interakcje z AI)
Gdy użytkownik wchodzi w interakcje z systemami AI Syntalith i odbierze.ai (agenci AI, aplikacje, chatboty e-commerce i wdrożone voiceboty), przetwarzamy:
- Dane konwersacji tekstowych
- Treści wiadomości, historia czatu, metadane sesji (czas, długość)
- Dane konwersacji głosowych
- Nagrania dźwiękowe rozmów, transkrypcje tekstowe, metadane połączenia
- Dane behawioralne
- Sposób interakcji z systemem AI, częstotliwość użycia, preferencje
- Dane techniczne
- Adres IP, typ przeglądarki/urządzenia, identyfikator sesji, język
- Dane kontekstowe
- Informacje przekazane przez klienta B2B jako kontekst działania agenta AI
UWAGA: Dane głosowe - szczególna kategoria danych
Nagrania głosowe przetwarzane przez voiceboty wdrażane przez odbierze.ai mogą stanowić dane biometryczne w rozumieniu art. 4 pkt 14 RODO, jeśli są wykorzystywane do identyfikacji osoby na podstawie cech głosowych.
W przypadku wdrożenia funkcji identyfikacji głosowej: przetwarzanie odbywa się wyłącznie na podstawie wyraźnej zgody użytkownika (art. 9 ust. 2 lit. a RODO) lub innej wyraźnie określonej podstawy prawnej.
Standardowe nagrania konwersacji (bez identyfikacji biometrycznej) traktujemy jako zwykłe dane osobowe i przetwarzamy na podstawie art. 6 RODO.
3.3 Dane odwiedzających stronę internetową
- Dane techniczne
- Adres IP, typ przeglądarki, system operacyjny, rozdzielczość ekranu
- Dane nawigacyjne
- Odwiedzone podstrony, czas spędzony na stronie, źródło wejścia
- Dane z cookies
- Identyfikatory plików cookie, preferencje zgody, dane analityczne (Google Analytics 4, Microsoft Clarity), dane marketingowe (LinkedIn, Meta)
- Dane z formularzy
- Imię, e-mail, treść wiadomości (formularz kontaktowy)
3.4 Dane, których NIE zbieramy
Syntalith zobowiązuje się do NIEPRZETWARZANIA następujących kategorii danych bez wyraźnej podstawy prawnej:
- Danych ujawniających pochodzenie rasowe lub etniczne
- Poglądów politycznych, przekonań religijnych lub światopoglądowych
- Danych genetycznych lub biometrycznych w celach identyfikacji (bez wyraźnej zgody)
- Danych dotyczących stanu zdrowia lub życia seksualnego
- Danych dzieci w związku z usługą oferowaną im bezpośrednio, gdy przetwarzanie wymaga zgody, bez zgody rodzica lub opiekuna wymaganej dla osoby poniżej 16. roku życia
3.5 Dane uczestników szkoleń AI
Gdy pracownicy klienta B2B uczestniczą w szkoleniach AI prowadzonych przez Syntalith, przetwarzamy:
- Dane identyfikacyjne uczestnika
- Imię i nazwisko, stanowisko, dział, nazwa firmy pracodawcy
- Dane kontaktowe
- Adres e-mail służbowy (do wysyłki materiałów i wsparcia po szkoleniu)
- Dane dotyczące umiejętności
- Odpowiedzi z ankiety przedszkoleniowej (poziom wiedzy, cele nauki, narzędzia AI używane w pracy)
- Dane z ćwiczeń
- Wyniki ćwiczeń praktycznych, prompty napisane podczas warsztatów, rezultaty pracy z narzędziami AI
- Dane ewaluacyjne
- Ankiety satysfakcji po szkoleniu, oceny trenera, sugestie tematów
- Dane certyfikatów
- Imię i nazwisko, data ukończenia, nazwa programu szkoleniowego, numer certyfikatu
- Dane wsparcia poszkoleniowego
- Korespondencja e-mail w ramach 30-dniowego wsparcia po szkoleniu
4. Podstawy prawne przetwarzania danych
Każda operacja przetwarzania danych osobowych przez Syntalith opiera się na jednej z poniższych podstaw prawnych zgodnie z art. 6 RODO:
- Realizacja umowy (art. 6 ust. 1 lit. b)
- Świadczenie usług AI na podstawie zawartej umowy; obsługa konta klienta; wystawianie faktur; realizacja zamówień na wdrożenie automatyzacji, aplikacji i agentów AI oraz systemów konwersacyjnych marek powiązanych; realizacja szkoleń AI na podstawie umowy z klientem B2B; wydawanie certyfikatów ukończenia.
- Uzasadniony interes (art. 6 ust. 1 lit. f)
- Bezpieczeństwo systemów informatycznych; wykrywanie nadużyć; analiza jakości usług; obsługa relacji z klientami B2B; badanie dopasowania usług na podstawie publicznych danych o firmach i rolach zawodowych. Informację handlową przez e-mail, telefon lub podobny kanał wysyłamy tylko wtedy, gdy mamy wymaganą uprzednią zgodę.
- Zgoda użytkownika (art. 6 ust. 1 lit. a)
- Wysyłanie newslettera i komunikacji marketingowej; umieszczanie nieobowiązkowych cookies analitycznych i marketingowych; identyfikacja biometryczna głosem (jeśli wdrożona).
- Obowiązek prawny (art. 6 ust. 1 lit. c)
- Przechowywanie dokumentów księgowych i faktur (5 lat + rok bieżący); obowiązki wynikające z prawa podatkowego i KSH.
- Dane wrażliwe (art. 9 ust. 2 lit. a)
- Przetwarzanie danych biometrycznych (identyfikacja głosowa) - wyłącznie na podstawie wyraźnej, dobrowolnej i szczegółowej zgody użytkownika.
5. Cele przetwarzania danych osobowych
Dane osobowe przetwarzamy wyłącznie w określonych, wyraźnych i uzasadnionych celach zgodnie z zasadą ograniczenia celu (art. 5 ust. 1 lit. b RODO):
- Świadczenie usług AI
- Uruchamianie i utrzymanie automatyzacji, aplikacji i agentów AI dla klientów, chatbotów e-commerce Syntalith oraz voicebotów wdrażanych przez agencję odbierze.ai; przetwarzanie danych wejściowych niezbędnych do generowania odpowiedzi przez model AI.
- Obsługa klienta
- Odpowiadanie na pytania i zgłoszenia; zarządzanie kontem; wsparcie techniczne przy wdrożeniach.
- Poprawa jakości AI
- Sprawdzanie jakości systemu w zakresie uzgodnionym z klientem. Danych klienta nie używamy do trenowania modeli Syntalith. Użycie danych przez zewnętrznego dostawcę zależy od dostawcy, ustawień i umowy wskazanych w dokumentacji projektu.
- Bezpieczeństwo
- Wykrywanie i zapobieganie nadużywaniu systemów AI; ochrona przed atakami; logi audytowe.
- Rozliczenia
- Wystawianie faktur, ewidencja płatności, obsługa zwrotów.
- Marketing B2B
- Informowanie klientów biznesowych o usługach w kanałach, dla których mamy wymaganą zgodę, oraz badanie dopasowania oferty na podstawie publicznych informacji o firmie. Sprzeciw wobec marketingu respektujemy od razu.
- Zgodność prawna
- Realizacja obowiązków wynikających z RODO, AI Act, prawa podatkowego, KSH.
- Realizacja szkoleń AI
- Organizacja i prowadzenie warsztatów AI; wysyłka materiałów szkoleniowych; wydawanie certyfikatów; 30-dniowe wsparcie poszkoleniowe; ewaluacja jakości szkoleń.
6. Dane przetwarzane przez systemy AI
Art. 50 Rozporządzenia UE 2024/1689 (AI Act) wymaga poinformowania osoby, że rozmawia z systemem AI, chyba że jest to oczywiste w danych okolicznościach. Poniższe zasady opisują systemy Syntalith, które wchodzą w bezpośrednią interakcję z osobą:
Informacje dla osoby korzystającej z systemu AI
- ROZMAWIASZ Z AI
- Chatbot lub voicebot informuje, że rozmowę prowadzi system AI, chyba że jest to oczywiste z kontekstu. Automatyzacja działająca w tle może nie prowadzić rozmowy z użytkownikiem.
- OCENA KONKRETNEGO ZASTOSOWANIA
- Klasyfikacja i obowiązki zależą od przeznaczenia oraz sposobu użycia systemu. Nie przypisujemy jednej kategorii ryzyka wszystkim chatbotom, voicebotom, aplikacjom lub agentom.
- OGRANICZENIA AI
- Systemy AI mogą popełniać błędy, generować nieprawidłowe informacje lub odpowiedzi. Nie traktuj wyników AI jako porad prawnych, medycznych ani finansowych.
- DANE TRENINGOWE
- Danych klienta nie używamy do trenowania modeli Syntalith. Zasady użycia danych przez zewnętrznego dostawcę modelu zapisujemy w umowie i dokumentacji danego projektu.
- BRAK AUTOMATYCZNYCH DECYZJI
- Obecnie nie oferujemy systemu, którego przeznaczeniem jest podejmowanie wobec osoby wyłącznie zautomatyzowanej decyzji wywołującej skutki prawne lub podobnie istotnie na nią wpływającej. Taki zakres wymagałby osobnej analizy podstawy prawnej, informacji i zabezpieczeń z art. 22 RODO.
6.1 Zewnętrzne modele AI (subprocesory)
Zależnie od architektury projektu możemy korzystać z zewnętrznego modelu lub platformy. Dane trafiają tylko do dostawcy wskazanego w dokumentacji projektu i w zakresie uzgodnionym z klientem. Przykładowi dostawcy to:
- OpenAI, L.L.C. (USA)
- Modele GPT. Jeżeli wybierzemy tego dostawcę, dokumentacja projektu określa zakres danych, region przetwarzania, retencję i mechanizm ewentualnego transferu poza EOG.
- Anthropic, PBC (USA)
- Modele Claude. Jeżeli wybierzemy tego dostawcę, dokumentacja projektu określa zakres danych, region przetwarzania, retencję i mechanizm ewentualnego transferu poza EOG.
- Google LLC (USA)
- Modele Gemini lub platforma Vertex AI. Jeżeli wybierzemy tego dostawcę, dokumentacja projektu określa zakres danych, region przetwarzania, retencję i mechanizm ewentualnego transferu poza EOG.
7. Okresy przechowywania danych (retencja)
Dane osobowe przechowujemy nie dłużej niż jest to konieczne do realizacji celu, dla którego zostały zebrane (art. 5 ust. 1 lit. e RODO):
- Dane klientów B2B (umowy, faktury)
- 5 lat od zakończenia roku podatkowego, w którym umowa wygasła (obowiązek podatkowy i KSH)
- Historia konwersacji - chatbot tekstowy
- Do 12 miesięcy od ostatniej interakcji, chyba że klient B2B określił krótszy okres w umowie
- Nagrania głosowe - voicebot
- Do 90 dni od nagrania; następnie automatyczne usunięcie lub anonimizacja
- Transkrypcje rozmów głosowych
- Do 12 miesięcy od nagrania (jak historia chatbotu tekstowego)
- Dane konta użytkownika
- Przez czas trwania umowy + 30 dni po jej zakończeniu (możliwość eksportu danych)
- Logi bezpieczeństwa (dostęp, API)
- Do 12 miesięcy od wygenerowania logu
- Dane marketingowe (newsletter, zgody)
- Do wycofania zgody lub 3 lata od ostatniego kontaktu
- Publiczne dane zawodowe potencjalnych klientów B2B
- Do wniesienia sprzeciwu lub przez okres potrzebny do oceny dopasowania usługi, maksymalnie 12 miesięcy od zebrania. Minimalny zapis sprzeciwu możemy zachować na liście wykluczeń, aby nie kontaktować się ponownie.
- Cookies analityczne
- GA4: pliki cookie do 2 lat, o ile ustawienia usługi nie skracają tego okresu. Clarity: nagrania do 30 dni, pozostałe dane analityczne do 9 miesięcy, zgodnie z aktualną dokumentacją dostawcy.
- Dane formularza kontaktowego
- Do 12 miesięcy od udzielenia odpowiedzi na zapytanie
- Dane uczestników szkoleń (ankiety, wyniki ćwiczeń)
- Do 12 miesięcy od zakończenia szkolenia; krótszy okres na wniosek klienta B2B
- Certyfikaty szkoleniowe
- Do 5 lat od daty wydania (na potrzeby weryfikacji)
- Korespondencja wsparcia poszkoleniowego
- Do 6 miesięcy od zakończenia okresu wsparcia
8. Odbiorcy danych i transfery międzynarodowe
8.1 Kategorie odbiorców danych
Dane osobowe mogą być udostępniane następującym kategoriom odbiorców:
- Dostawcy modeli AI: OpenAI, Anthropic, Google - jako podprocesory (patrz sekcja 6.1)
- Dostawcy infrastruktury: dostawcy hostingu i cloud - wyłącznie na podstawie umów DPA
- Dostawcy narzędzi SaaS: systemy CRM, helpdesk, e-mail marketing - wyłącznie po zawarciu umów powierzenia
- Dostawcy analityki i marketingu: Google (Analytics 4), Microsoft (Clarity), LinkedIn, Meta - w zakresie opisanym w polityce cookies i zgodnie z udzielonymi zgodami
- Organy państwowe: UODO, sądy, organy podatkowe - wyłącznie na podstawie obowiązku prawnego i w wymaganym zakresie
- Audytorzy i doradcy: kancelarie prawne, biegli rewidenci - objęci tajemnicą zawodową
8.2 Transfery poza Europejski Obszar Gospodarczy (EOG)
Wybrany dostawca może przetwarzać dane poza Europejskim Obszarem Gospodarczym. Przed takim transferem ustalamy właściwy mechanizm i opisujemy go w dokumentacji usługi. Zależnie od dostawcy mogą to być:
- Standardowe Klauzule Umowne (SCC) zatwierdzone decyzją Komisji Europejskiej 2021/914
- umowa powierzenia przetwarzania danych określająca zakres i cel przetwarzania
- ocena ryzyka konkretnego transferu, gdy jest wymagana
- decyzja stwierdzająca odpowiedni stopień ochrony, jeżeli obejmuje danego odbiorcę
- europejski region przetwarzania, jeżeli wybrana usługa go zapewnia i został uzgodniony w projekcie
9. Twoje prawa jako podmiotu danych
Na podstawie RODO przysługują Ci następujące prawa. Realizujemy je bezpłatnie w ciągu 30 dni od otrzymania żądania (art. 12 ust. 3 RODO). W przypadku szczególnie złożonych żądań termin może zostać przedłużony o kolejne 60 dni.
- Prawo dostępu (art. 15)
- Możesz żądać informacji o tym, czy przetwarzamy Twoje dane, jakie to dane, w jakim celu, komu je udostępniamy i jak długo je przechowujemy. Masz prawo do kopii przetwarzanych danych.
- Prawo do sprostowania (art. 16)
- Możesz żądać poprawienia nieprawidłowych lub uzupełnienia niekompletnych danych osobowych.
- Prawo do usunięcia (art. 17)
- Możesz żądać usunięcia danych, jeśli: cel przetwarzania ustanął; wycofałeś zgodę; dane były przetwarzane niezgodnie z prawem. Prawo nie dotyczy danych, które musimy zachować z uwagi na obowiązek prawny.
- Prawo do ograniczenia (art. 18)
- Możesz żądać wstrzymania przetwarzania danych w określonych sytuacjach (np. kwestionujesz prawidłowość danych lub złożyłeś sprzeciw - na czas jego rozpatrzenia).
- Prawo do sprzeciwu (art. 21)
- Możesz sprzeciwić się przetwarzaniu Twoich danych w oparciu o uzasadniony interes (w tym profilowaniu) lub na cele marketingu bezpośredniego. Sprzeciw wobec marketingu jest bezwzględny.
- Prawo do przenoszenia (art. 20)
- Jeśli przetwarzamy Twoje dane na podstawie zgody lub umowy w sposób zautomatyzowany - możesz otrzymać je w ustrukturyzowanym, maszynowo czytelnym formacie (JSON, CSV) lub zażądać przeniesienia do innego administratora.
- Prawo do skargi (art. 77)
- Masz prawo wnieść skargę do Prezesa UODO (uodo.gov.pl) lub do organów nadzorczych w innych państwach członkowskich UE, jeśli uważasz, że przetwarzamy Twoje dane niezgodnie z prawem.
- Prawo do niepodlegania automatycznym decyzjom (art. 22)
- Masz prawo nie podlegać decyzjom podejmowanym wyłącznie w sposób zautomatyzowany (w tym profilowaniu), które wywołują wobec Ciebie skutki prawne lub w podobny sposób istotnie na Ciebie wpływają.
Jak złożyć wniosek o realizację praw?
- E-mail: privacy@syntalith.ai (tytułem: RODO - [rodzaj żądania])
- Pismo: na adres siedziby Syntalith sp. z o.o. z dopiskiem "Ochrona danych"
- Odpowiemy w ciągu 30 dni od otrzymania kompletnego wniosku
- Możemy poprosić o weryfikację tożsamości, aby chronić Twoje dane przed nieuprawnionym dostępem
- Realizacja praw jest bezpłatna; w przypadku ewidentnie nieuzasadnionych lub nadmiernych żądań możemy pobrać opłatę administracyjną (art. 12 ust. 5 RODO)
10. Pliki cookies i technologie śledzące
Nasza strona internetowa (www.syntalith.ai) oraz aplikacje Syntalith używają plików cookies i podobnych technologii śledzących:
- Cookies niezbędne · brak zgody
- Działanie formularzy, bezpieczeństwo strony i zapamiętanie ustawień prywatności. Używamy ich tylko w zakresie potrzebnym do działania wybranej funkcji.
- Cookies analityczne · zgoda wymagana
- Google Analytics 4 i Microsoft Clarity analizują ruch, źródła odwiedzin i działanie strony. Ładują się dopiero po zgodzie analitycznej. Po zgodzie mogą łączyć odsłony w sesje, a Clarity może tworzyć nagrania i mapy cieplne. Zgodę możesz wycofać w ustawieniach.
- Cookies marketingowe · zgoda wymagana
- LinkedIn Insight Tag i Meta Pixel - pomiar kampanii, kontaktu z ofertą i konwersji. Ładują się dopiero po zgodzie marketingowej; zgodę możesz odmówić lub wycofać w panelu cookies.
- Skrypty stron trzecich · zgoda zależna od kategorii
- GA4 i Clarity należą do analityki; LinkedIn i Meta należą do marketingu. Nie ładujemy wtyczek społecznościowych ani osadzonych map lub wideo bez osobnego wdrożenia i ujawnienia.
11. Bezpieczeństwo danych osobowych
Stosujemy odpowiednie środki techniczne i organizacyjne (art. 32 RODO) zapewniające poziom bezpieczeństwa odpowiedni do ryzyka:
11.1 Środki techniczne
- Szyfrowanie połączeń z użyciem TLS w systemach pozostających pod naszą kontrolą
- Szyfrowanie danych przechowywanych tam, gdzie zapewnia je wybrana infrastruktura i wymaga tego ryzyko
- Uwierzytelnianie wieloskładnikowe dla kont administracyjnych, jeżeli obsługuje je dany system
- Dostęp ograniczony do osób i kont, które potrzebują go do wykonania uzgodnionej pracy
- Aktualizacje zależności, przegląd ustawień i testy bezpieczeństwa dobrane do ryzyka projektu
- Rejestrowanie zdarzeń i alerty dla systemów objętych utrzymaniem
- Kopie zapasowe oraz zasady odtwarzania ustalone dla konkretnej usługi
11.2 Środki organizacyjne
- Szkolenia osób pracujących z danymi oraz systemami AI, dobrane do ich roli i ryzyka
- Polityka czystego biurka i ekranu dla pracowników mających dostęp do danych
- Procedura obsługi incydentów bezpieczeństwa (patrz sekcja 12)
- Regularne przeglądy i audyty wewnętrzne polityki ochrony danych
- Umowy o poufności (NDA) z pracownikami i kontrahentami mającymi dostęp do danych osobowych
12. Naruszenia ochrony danych - procedura incydentów
Syntalith utrzymuje wewnętrzną procedurę reagowania na naruszenia ochrony danych osobowych zgodnie z wymogami art. 33 i 34 RODO:
Procedura po wykryciu naruszenia bezpieczeństwa danych
- Krok 1 - wykrycie i zgłoszenie
- Pracownik wykrywający incydent niezwłocznie informuje osobę odpowiedzialną za ochronę danych w Syntalith.
- Krok 2 - ocena ryzyka
- Ocena czy naruszenie może skutkować ryzykiem naruszenia praw lub wolności osób fizycznych.
- Krok 3 - zgłoszenie do UODO, gdy jest wymagane
- Jeśli naruszenie stanowi ryzyko - Syntalith zgłasza incydent do Prezesa UODO przez portal uodo.gov.pl (art. 33 RODO).
- Krok 4 - poinformowanie osób, gdy jest wymagane
- Jeśli naruszenie stanowi WYSOKIE ryzyko - niezwłocznie informujemy bezpośrednio dotknięte osoby (art. 34 RODO).
- Krok 5 - dokumentacja
- Każde naruszenie jest dokumentowane w rejestrze naruszeń (art. 33 ust. 5 RODO) niezależnie od tego, czy podlega zgłoszeniu do UODO.
13. Ochrona danych dzieci
Usługi Syntalith są kierowane do firm i osób dorosłych. Nie projektujemy ich jako usług oferowanych bezpośrednio dzieciom.
Jeżeli przetwarzanie danych osoby poniżej 16. roku życia w usłudze społeczeństwa informacyjnego opierałoby się na zgodzie, zgodę musi wyrazić lub zaakceptować rodzic albo opiekun prawny, zgodnie z art. 8 RODO.
Jeśli dowiemy się, że zebraliśmy dane dziecka bez wymaganej podstawy prawnej, podejmiemy działania w celu ich usunięcia lub uzyskania właściwej zgody.
Prosimy rodziców i opiekunów o kontakt pod adresem privacy@syntalith.ai jeśli podejrzewają, że ich dziecko udostępniło swoje dane bez zgody.
14. Zmiany w Polityce Prywatności
Syntalith zastrzega sobie prawo do aktualizacji niniejszej Polityki w następujących przypadkach:
- Zmiany przepisów prawa lub wytycznych organów, w tym RODO, AI Act i Prawa komunikacji elektronicznej
- Wprowadzenia nowych produktów lub usług AI przetwarzających dane w nowy sposób
- Zmiany dostawców technologicznych lub podprocesorów
- Zaleceń organów nadzorczych (UODO, EROD)
O istotnych zmianach poinformujemy:
- Klientów B2B: e-mailem na adres kontaktowy z 30-dniowym wyprzedzeniem
- Użytkowników strony: banerem informacyjnym na www.syntalith.ai
- Wszystkich: przez aktualizację daty "Ostatnia aktualizacja" w nagłówku dokumentu
15. Dane kontaktowe i organ nadzorczy
W sprawach dotyczących ochrony danych osobowych skontaktuj się z nami:
- privacy@syntalith.ai
- Address
- Syntalith sp. z o.o., Stefana Batorego 18/108, 02-591 Warszawa, Polska
- Website
- www.syntalith.ai
- Organ nadzorczy właściwy dla Syntalith:
- Prezes Urzędu Ochrony Danych Osobowych (UODO)
- UODO
- ul. Stawki 2, 00-193 Warszawa
- Phone
- 22 531 03 00
- UODO email
- kancelaria@uodo.gov.pl
- UODO website
- www.uodo.gov.pl
Niniejszy dokument został sporządzony w języku polskim i stanowi wiążącą wersję Polityki Prywatności Syntalith sp. z o.o. Wersja 2.2 zastępuje wszystkie poprzednie wersje dokumentu.
Syntalith.ai · Warszawa, Polska