01Kto jest administratorem
Administratorem danych osobowych opisanych w tym dokumencie jest:
- Operator
- 10UP Jan Śliwa — jednoosobowa działalność gospodarcza wpisana do CEIDG.
- Adres
- Kminkowa 26, 72-003 Bezrzecze, Polska.
- NIP
8521091009- Kontakt we wszystkich sprawach z tego dokumentu
- contact@sumizai.com
Nie wyznaczyliśmy inspektora ochrony danych. Pisz na powyższy adres — czyta i odpowiada człowiek, właściciel firmy.
Bycie administratorem nie znaczy, że mamy wszystko. W przypadku aplikacji desktopowej jesteśmy w praktyce administratorem niczego: Twoje notatki nigdy do nas nie docierają. Wyjaśnia to sekcja 04.
02Czego dotyczy ten dokument
Nazwę SumizAI noszą trzy różne rzeczy i mają one przeciwstawne modele danych. Pomylenie ich to najprostszy sposób, żeby źle zrozumieć ten dokument — dlatego zestawiamy je obok siebie.
| Element | Czym jest | Co my widzimy |
|---|---|---|
| sumizai.com — ta strona | Statyczne strony: marketing, blog, te dokumenty. | Zbiorczy pomiar ruchu, i to wyłącznie po Twojej zgodzie. |
| Aplikacja desktopowa — obecny produkt | Aplikacja na macOS. Bez kont, bez logowania, bez naszego serwera. | Nic. Nie wysyła do nas żadnych danych. |
| app.sumizai.com — zamrożona aplikacja webowa | Wcześniejsza wersja przeglądarkowa: konta, notatki po stronie serwera. | Twoje konto, notatki i czaty przechowywane na serwerze. |
Aplikacja desktopowa to produkt, który dziś rozwijamy. Aplikacja webowa jest zamrożona i nie dostaje nowych funkcji. Tego, czy ta instancja jest aktualnie uruchomiona i dostępna dla użytkowników, w tym dokumencie nie deklarujemy — jeśli ma to dla Ciebie znaczenie, napisz na contact@sumizai.com, dostaniesz prostą odpowiedź.
Ten dokument nie obejmuje wybranego przez Ciebie dostawcy AI. To Twoja własna relacja — opisuje ją sekcja 06.
03Strona: sumizai.com
Strona to statyczny HTML. Nie ma kont, nie ma logowania, nie ma formularzy proszących o Twoje dane. Ładuje dokładnie dwie usługi zewnętrzne, obie do pomiaru i obie dopiero po wyrażeniu zgody w banerze:
- Google Analytics 4 (usługa
G-RKZ7HS09BS) — które podstrony zostały otwarte, z jakiego mniej więcej regionu przyszła wizyta, skąd przyszedłeś i jakiego rodzaju urządzenia oraz przeglądarki użyto. To zbiorczy pomiar ruchu; nie mówi nam, kim jesteś. - Microsoft Clarity (projekt
y23mz3osxm) — zanonimizowane odtworzenia sesji: ruch kursora, kliknięcia, przewijanie i układ strony. To rekonstrukcja strony, a nie nagranie Twojego ekranu, i nie doklejamy do niej żadnego własnego identyfikatora. Używamy tego, żeby zobaczyć, które fragmenty strony są niezrozumiałe.
Nic więcej. Żadnych pikseli reklamowych, tagów remarketingowych, czatu, trackera newslettera ani usług fingerprintingu.
Przed zgodą: pomiar bez zapisu
Oba skrypty ładują się na każdej podstronie, także zanim odpowiesz na baner. Do momentu Twojej zgody działają w trybie, który Google nazywa Consent Mode advanced, a Microsoft trybem bezcookiesowym: odnotowują, że strona została otwarta, i nie zapisują niczego na Twoim urządzeniu — żadnego pliku cookie, pamięci lokalnej, pamięci sesyjnej ani identyfikatora, który przetrwałby tę odsłonę. Każda odsłona liczona jest osobno i nie da się jej połączyć z poprzednią ani następną. Podstawą prawną tego bezcookiesowego pomiaru jest nasz prawnie uzasadniony interes w wiedzy, które strony są czytane, art. 6 ust. 1 lit. f RODO; ponieważ nic nie jest zapisywane na Twoim urządzeniu ani z niego odczytywane, art. 398 Prawa komunikacji elektronicznej nie wymaga na to zgody. W każdej chwili możesz wnieść sprzeciw, pisząc do nas.
Po zgodzie
Akceptacja włącza pliki cookie wymienione w Polityce cookies oraz nagrywanie sesji — na podstawie Twojej zgody, art. 6 ust. 1 lit. a RODO. Twój wybór zapisujemy w jednym wpisie w pamięci lokalnej przeglądarki — ten wpis nie jest plikiem cookie i jest jedyną rzeczą zapisywaną bez pytania, bo inaczej nie dałoby się zapamiętać, że powiedziałeś „nie”. Wybór możesz zmienić lub wycofać w każdej chwili linkiem Ustawienia cookies w stopce; wycofanie kasuje zapisane już pliki cookie i przywraca oba narzędzia do trybu bezcookiesowego.
Adres IP
Każde zapytanie do dowolnego serwera, także do tego, niesie ze sobą Twój adres IP — inaczej strona nie miałaby dokąd wrócić. W raportach, do których mamy dostęp, nie widzimy adresów IP i nie jesteśmy w stanie nikogo po nich wyodrębnić. Adresem posługują się Google i Microsoft wewnątrz własnych usług, na własnych warunkach (Google, Microsoft). Nie budujemy profili, nie wzbogacamy tych danych o nic innego i ich nie sprzedajemy.
Gdzie stoi ta strona
Strona działa na naszym własnym serwerze w Hetzner Online GmbH, Industriestrasse 25, 91710 Gunzenhausen, Niemcy. Maszyna stoi w lokalizacji Hetznera Falkenstein (FSN1) w Niemczech, czyli w Unii Europejskiej. Hetzner jest naszym dostawcą hostingu: prowadzi dla nas tę maszynę i nie dostaje danych do żadnych własnych celów. Udostępnianie tej strony nie wiąże się więc z żadnym przekazaniem poza Europejski Obszar Gospodarczy. Nie powołujemy się na certyfikaty Hetznera i nie podajemy dla tej maszyny ani harmonogramu kopii zapasowych, ani okresu przechowywania logów, bo żadna z tych rzeczy nie jest ustalona.
Dotyczy to tej strony i opisanej niżej skrzynki. Nie mówi nic o tym, gdzie uruchomiona jest zamrożona
aplikacja webowa pod adresem app.sumizai.com — to osobna sprawa, którą sekcja 08 opisuje
tak uczciwie, jak dziś potrafimy.
Kiedy piszesz do nas
Adres contact@sumizai.com to skrzynka, którą prowadzimy sami — Postfix, Dovecot i OpenDKIM na tej samej maszynie Hetznera w Niemczech. Między nami nie ma żadnego dostawcy poczty. Twoja wiadomość, adres, z którego przyszła, i wszystko, co w niej napiszesz, leżą na naszym własnym serwerze w UE, a jedynym innym podmiotem jest Hetzner jako gospodarz maszyny.
Tego, co do nas piszesz, jesteśmy administratorem. Podstawą jest art. 6 ust. 1 lit. b) RODO, gdy wiadomość dotyczy korzystania z usługi, a poza tym lit. f) — nasz prawnie uzasadniony interes w tym, żeby odpisywać ludziom, którzy do nas piszą. Jak długo trzymamy wiadomość, mówi sekcja 10. To sprawa osobna od samych produktów: żadna z aplikacji nie wysyła poczty w ogóle — ani maila weryfikacyjnego, ani resetu hasła.
Poszczególne pliki cookie i wpisy pamięci lokalnej wymienia Polityka cookies.
04Aplikacja desktopowa: nic do nas nie trafia
To najważniejsza sekcja i jest krótka, bo prawda jest krótka: aplikacja desktopowa nie
wysyła nam żadnych danych. Nie ma konta, logowania, rejestracji, synchronizacji ani naszego
serwera w całym tym obrazku. Lokalny „użytkownik” wewnątrz aplikacji to stały wpis zastępczy —
identyfikator 00000000-…-0001 z adresem local@sumizai.app, który jest atrapą,
nie skrzynką, i nigdy nigdzie nie jest wysyłany.
Gdzie leżą Twoje dane
- Baza danych
- Jeden plik SQLite:
~/Library/Application Support/app.sumizai.desktop/sumizai.db. Zawiera Twoje sejfy (vaulty), spis treści, treści notatek, oryginalny tekst pytań i odpowiedzi, rozmowy i wiadomości, maskę klucza AI (tyle, żeby było widać, który klucz jest ustawiony — nigdy samego klucza), liczniki użycia modeli oraz lokalny dziennik zmian. - Notatki
- Zwykłe pliki Markdown
.mdw folderze, który sam wskazujesz — domyślnie~/SumizAI/<slug-sejfu>/. To są normalne pliki: otworzysz je w dowolnym edytorze, skopiujesz, zarchiwizujesz, wrzucisz do własnego repozytorium Git. - Klucz do dostawcy AI
- W pęku kluczy systemu operacyjnego, pod nazwą usługi
app.sumizai.desktop. Nigdy w bazie, nigdy w folderze z notatkami, nigdy w pliku konfiguracyjnym.
Czego aplikacja nie robi
- Zero telemetrii, analityki i raportowania awarii. Sprawdzone wyczerpującym przeglądem zależności i wszystkich adresów wychodzących w kompilacji.
- Zero plików cookie.
- Brak automatycznej aktualizacji. Aplikacja nie dzwoni do nas po wersje.
- Brak synchronizacji między urządzeniami. Nie istnieje. Laptop i drugi komputer to po prostu dwa osobne zestawy notatek; lokalny dziennik zmian nie rozmawia z żadnym serwerem.
Jedyne wychodzące połączenia w całej aplikacji desktopowej to endpointy dostawców AI wymienione w sekcji 06 — a te zapytania idą z Twojego komputera prosto do wybranego dostawcy, nigdy przez nas. Nie widzimy tego ruchu i nie czytamy Twoich notatek.
Jak usunąć wszystko
Usuń aplikację, skasuj plik SQLite, skasuj folder z notatkami i usuń wpis z pęku kluczy. To całość. Po naszej stronie nie ma czego żądać do usunięcia, bo nigdy nic po naszej stronie nie było.
Twoje treści nigdy nie są danymi treningowymi
Nie używamy niczego, co napiszesz, o co zapytasz, co wkleisz lub zaimportujesz, do trenowania jakiegokolwiek modelu — ani naszego, ani cudzego. Nie ma tu potoku treningowego, który miałby czym karmić. W aplikacji desktopowej nie moglibyśmy tego zrobić, nawet gdybyśmy chcieli, bo Twoje notatki i rozmowy nigdy nie docierają na nasze serwery. To, co z wysłanym materiałem robi dostawca AI, którego klucz wkleiłeś, reguluje Twoja umowa z tym dostawcą — zobacz Dostawcy AI i co faktycznie jest wysyłane i sprawdź ustawienie na własnym koncie u dostawcy.
05Zamrożona aplikacja webowa: app.sumizai.com
Wersja przeglądarkowa powstała pierwsza i dziś jest zamrożona. Tam, gdzie się z niej korzysta, faktycznie przechowujemy Twoje dane — więc precyzyjnie, co to znaczy.
Konto
Konto to adres e-mail i hasło albo logowanie przez Google lub Apple w protokole OIDC. Dla każdego użytkownika przechowujemy: wewnętrzny identyfikator, adres e-mail, skrót hasła (BCrypt; hasło musi mieć co najmniej osiem znaków, a przy kontach zakładanych wyłącznie przez Google lub Apple skrótu w ogóle nie ma), znaczniki czasu utworzenia i aktualizacji, język interfejsu, a przy logowaniu społecznościowym — nazwę dostawcy i nadany przez niego identyfikator podmiotu. Nie istnieje kolumna na imię, awatar ani numer telefonu, więc tych danych po prostu nie mamy.
Dwie konsekwencje warte wypowiedzenia wprost, bo są nietypowe:
- Nie ma weryfikacji adresu e-mail ani resetu hasła, ponieważ produkt w ogóle nie wysyła poczty — nie ma w nim SMTP ani żadnego dostawcy poczty. (Nasza własna skrzynka kontaktowa to co innego; opisuje ją sekcja 03.) Nie istnieje więc automatyczny sposób odzyskania zgubionego hasła; jeśli tak się stanie, napisz z adresu przypisanego do konta na contact@sumizai.com, a powiemy, co da się zrobić.
- Pięć nieudanych logowań wstrzymuje konto na piętnaście minut. To zabezpieczenie przed atakiem siłowym, nie kara.
Twoje treści
Notatki to pliki Markdown w magazynie obiektowym, pod ścieżką
<id-użytkownika>/<id-sejfu>/notes/*.md, z włączonym wersjonowaniem kubełka — więc
nadpisana notatka zostawia po sobie wcześniejszą wersję. Baza danych jest indeksem nad tymi plikami
i przechowuje też czaty. Sejf możesz wyeksportować jako ZIP, PDF albo prezentację PowerPoint.
Co widzi serwer
W odróżnieniu od aplikacji desktopowej tutaj to serwer wywołuje dostawcę AI w Twoim imieniu. Odszyfrowuje Twój klucz na potrzeby każdego zapytania (klucz jest przechowywany zaszyfrowany algorytmem AES-256-GCM i nigdy nie wraca do przeglądarki w całości) i przekazuje zapytanie dalej. W tym produkcie treść zapytania przechodzi więc przez naszą infrastrukturę.
Logi serwera zawierają identyfikator zapytania i śladu oraz maskują sekrety. Nie ustaliliśmy okresu przechowywania tych logów i nie wpiszemy tu liczby, której faktycznie nie egzekwujemy — patrz sekcja 10.
Usunięcie konta w aplikacji webowej
Mówiąc wprost: nie ma przycisku „usuń konto”. Schemat bazy poprawnie kaskaduje usunięcie, ale uruchamia je wyłącznie operacja wykonana ręcznie. Usunięcie realizujemy więc na żądanie — napisz z adresu e-mail przypisanego do konta na contact@sumizai.com, a konto, notatki i czaty zostaną usunięte. Twoje prawo z art. 17 RODO nie jest przez brak przycisku w żaden sposób ograniczone; po prostu realizuje się je mailem.
Ten system nie ma automatycznych kopii zapasowych. Jedyną redundancją jest wersjonowanie w magazynie obiektowym. Traktuj własny eksport jako swoją kopię zapasową.
06Dostawcy AI i to, co naprawdę jest wysyłane
SumizAI nie ma własnego dostępu do AI. Przynosisz własny klucz do wybranego przez siebie dostawcy, a aplikacja rozmawia z tym dostawcą w Twoim imieniu. W aplikacji desktopowej zapytanie wychodzi z Twojego urządzenia prosto do dostawcy; nas nie ma po drodze i tego nie widzimy.
| Dostawca | Domyślny endpoint | Klucz |
|---|---|---|
| Anthropic | api.anthropic.com | Twój |
| OpenAI | api.openai.com/v1 | Twój |
| Gemini | generativelanguage.googleapis.com/v1beta/openai | Twój |
| Groq | api.groq.com/openai/v1 | Twój |
| OpenRouter | openrouter.ai/api/v1 | Twój |
| Ollama | 127.0.0.1:11434/v1 | niepotrzebny — model działa na Twoim komputerze |
| Custom | dowolny podany przez Ciebie adres zgodny z API OpenAI | taki, jakiego wymaga ta usługa |
Z komputera wychodzi więcej niż samo pytanie
To wymaga wyraźnego ostrzeżenia, bo akurat tu ludzie zakładają błędnie. Prompt to nie tylko to, co wpisałeś. Żeby odpowiedzieć w kontekście Twojego sejfu, aplikacja składa prompt systemowy z samego sejfu:
- spis treści sejfu oraz
- pełną treść najwyżej pięciu notatek uznanych za najbardziej trafne, w budżecie 24 000 znaków.
Aplikacja pokazuje, których notatek użyła. Następnie pełny tekst pytania i odpowiedzi jest wysyłany ponownie — żeby zredagować notatkę, umieścić ją we właściwym miejscu spisu treści i ocenić, czy nie duplikuje notatki, którą już masz.
Reguła praktyczna: notatka, której nie chcesz pokazać osobie trzeciej, nie powinna trafić do sejfu odpytywanego modelem w chmurze. Jeśli to Twoja sytuacja, uruchom model lokalnie przez Ollamę — wtedy nic nie opuszcza komputera.
Czyja to relacja
Dostawca, którego klucz wkleiłeś, jest Twoim kontrahentem. To, czy przechowuje Twoje prompty, jak długo i czy trenuje na nich modele, regulują warunki konta, do którego ten klucz należy — nie my. Nie jesteśmy stroną tej umowy, nic z niej nie otrzymujemy, a w produkcie desktopowym nie możemy jej nawet obserwować. Przeczytaj regulamin swojego dostawcy; to on rozstrzyga.
To, jak model jest wykorzystywany wewnątrz SumizAI — że LLM pisze tytuły, streszczenia i treści notatek, umieszcza je w spisie treści i ocenia duplikaty — opisuje Informacja o AI Act.
07Podstawy prawne
Każdy cel jest niżej przypisany do podstawy z art. 6 ust. 1 RODO. Tam, gdzie nic nie przechowujemy, nie ma podstawy do wskazania — i tak też to zapisujemy.
| Cel | Dane | Podstawa |
|---|---|---|
| Pomiar ruchu na stronie (Google Analytics 4) | Otwarte podstrony, źródło wejścia, przybliżony region, rodzaj urządzenia i przeglądarki | Art. 6 ust. 1 lit. a) — Twoja zgoda z banera, odwoływalna w każdej chwili |
| Zrozumienie, jak korzysta się ze stron (Microsoft Clarity) | Zanonimizowane odtworzenia ruchu kursora, kliknięć i przewijania | Art. 6 ust. 1 lit. a) — Twoja zgoda |
| Zapamiętanie decyzji o zgodzie | Jeden wpis w pamięci lokalnej: co wybrałeś i kiedy | Art. 6 ust. 1 lit. c) w związku z art. 7 ust. 1 — musimy umieć wykazać zgodę |
| Prowadzenie konta w zamrożonej aplikacji webowej | E-mail, skrót hasła lub identyfikator OIDC, język, znaczniki czasu, notatki i czaty | Art. 6 ust. 1 lit. b) — wykonanie umowy, o którą poprosiłeś |
| Bezpieczeństwo tej aplikacji | Liczniki nieudanych logowań, logi serwera z identyfikatorem zapytania i śladu | Art. 6 ust. 1 lit. f) — nasz prawnie uzasadniony interes w usłudze, do której nie wchodzi się bez trudu |
| Odpowiedź na Twojego e-maila | Treść wiadomości i adres, z którego przyszła | Art. 6 ust. 1 lit. b), jeśli dotyczy korzystania z usługi, w pozostałych przypadkach lit. f) — odpisujemy tym, którzy piszą |
| Rozliczenia, jeśli wystawiamy fakturę | Dane rozliczeniowe z tej faktury | Art. 6 ust. 1 lit. c) — polskie przepisy podatkowe i o rachunkowości |
| Korzystanie z aplikacji desktopowej | Nic do nas nie trafia | Nie przetwarzamy, więc nie ma podstawy do wskazania |
Tam, gdzie opieramy się na prawnie uzasadnionym interesie, możesz wnieść sprzeciw na podstawie art. 21 RODO — zaprzestaniemy, chyba że wystąpią ważne prawnie uzasadnione podstawy. Tam, gdzie opieramy się na zgodzie, możesz ją wycofać w każdej chwili; nie wpływa to na legalność przetwarzania sprzed wycofania.
Czy musisz nam cokolwiek podać?
Żaden przepis nie nakłada na Ciebie obowiązku podania nam tych danych. Strona działa niezależnie od tego, czy zgodzisz się na analitykę — odmowa nic Cię nie kosztuje. W zamrożonej aplikacji webowej adres e-mail i hasło albo logowanie przez Google lub Apple są wymogiem umownym — bez nich konto nie może powstać — a jedyną konsekwencją niepodania tych danych jest brak możliwości korzystania z tej aplikacji. Aplikacja desktopowa nie prosi o nic, bo nic do nas nie wysyła.
08Kto jeszcze widzi dane
Uczciwa i krótka lista:
- Google i Microsoft — jako dwie usługi analityczne, wyłącznie na tej stronie i wyłącznie po Twojej zgodzie. Ani aplikacja desktopowa, ani zamrożona aplikacja webowa nie zawierają żadnej analityki, więc nic z nich nie jest mierzone. Google może wystąpić jeszcze w dwóch niezwiązanych z tym rolach, opisanych niżej: jako dostawca AI, jeśli wybierzesz Gemini, oraz jako dostawca logowania w zamrożonej aplikacji webowej.
- Wybrany przez Ciebie dostawca AI — otrzymuje prompt opisany w sekcji 06. W aplikacji desktopowej dostaje go bezpośrednio z Twojego urządzenia; w zamrożonej aplikacji webowej przekazuje go nasz serwer. Ollama uruchomiona na Twoim komputerze dostaje go bez jakiegokolwiek ruchu wychodzącego z maszyny.
- Google albo Apple — tylko jeśli logujesz się do aplikacji webowej przez jedno z nich, i tylko w zakresie samej wymiany logowania. Ich skrypty ładują się wyłącznie na ekranie logowania i tylko wtedy, gdy dana opcja jest w ogóle skonfigurowana.
- Hetzner Online GmbH — nasz dostawca hostingu. Ta strona i skrzynka
contact@sumizai.comdziałają na maszynie, którą wynajmujemy od Hetzner Online GmbH, Industriestrasse 25, 91710 Gunzenhausen, Niemcy, w lokalizacji Falkenstein (FSN1) w Niemczech. Hetzner prowadzi tę maszynę: widzi tyle, ile widzi gospodarz maszyny, i nie dostaje danych do żadnych własnych celów. Nie ma osobnego dostawcy poczty — skrzynka stoi na tym samym serwerze. - Hosting zamrożonej aplikacji webowej — to, gdzie uruchomiony jest
app.sumizai.com, jest osobną sprawą i nie wskazujemy tu nazwy firmy, dopóki nie możemy podać jej precyzyjnie. Zapytaj na contact@sumizai.com, a powiemy, co jest w użyciu; ta sekcja zostanie zaktualizowana, gdy sprawa będzie przesądzona. - Organy publiczne — jeśli wymaga tego zgodne z prawem, wiążące żądanie.
To cała lista. Nie ma tu sieci reklamowej, brokera danych, platformy marketingowej, usługi wysyłki e-maili ani CRM-u. Nie sprzedajemy danych osobowych i nie udostępniamy ich pod cudzą reklamę.
Warunki, na jakich podmiot zewnętrzny przetwarza dane w naszym imieniu na potrzeby zamrożonej aplikacji webowej, opisuje umowa powierzenia przetwarzania (DPA).
09Przekazywanie poza EOG
Mamy siedzibę w Polsce i z własnej inicjatywy nie wywozimy danych. Przekazania zdarzają się w dwóch miejscach i oba warto rozumieć.
Hosting nie jest jednym z nich. Ta strona i nasza skrzynka kontaktowa działają na maszynie w Hetzner Online GmbH w Falkenstein w Niemczech — czyli w Unii Europejskiej. Udostępnianie strony i przechowywanie poczty, którą do nas wysyłasz, nie wiąże się z żadnym przekazaniem poza Europejski Obszar Gospodarczy. Nie mamy potwierdzenia, gdzie uruchomiona jest zamrożona aplikacja webowa, więc nic tu o tym nie twierdzimy — patrz sekcja 08.
Analityka na stronie. Google i Microsoft działają na globalnej infrastrukturze, a dane zbierane przez ich usługi mogą być przetwarzane poza Europejskim Obszarem Gospodarczym. To przetwarzanie opiera się na zabezpieczeniach, które te firmy publikują dla swoich usług — nie mamy z żadną z nich odrębnych ustaleń wykraczających poza ich standardowe warunki. Te warunki to dokumenty podlinkowane w sekcji 03; jeśli chcesz zobaczyć zabezpieczenia obowiązujące dla którejś z tych usług, napisz do nas, a wskażemy dokument, który publikuje dany dostawca. Jeśli wolisz, żeby to w ogóle nie miało miejsca, odmów zgody w banerze albo wycofaj ją później; skrypty wtedy się nie ładują.
Dostawca AI. Większość dostawców z sekcji 06 działa poza EOG. W aplikacji desktopowej
przekazania dokonujesz Ty, ze swojego komputera, w ramach konta, które masz u tego dostawcy: nie
jesteśmy eksportującym, nie jesteśmy stroną i nie mamy żadnych danych do przekazania. W zamrożonej aplikacji
webowej zapytanie przekazuje do skonfigurowanego dostawcy nasz serwer. Lokalna Ollama pod
127.0.0.1 nie oznacza żadnego przekazania, bo nic nie opuszcza Twojego komputera.
Jeśli chcesz zerowej ekspozycji na przetwarzanie poza EOG, przepis jest taki: aplikacja desktopowa, model lokalny i odmowa zgody na analitykę na tej stronie.
10Jak długo cokolwiek jest przechowywane
- Aplikacja desktopowa. Tak długo, jak trzymasz pliki. Nie mamy kopii, więc nie mamy okresu do podania. Kasujesz pliki i temat się kończy.
- Zapis zgody na tej stronie. Jeden wpis w pamięci lokalnej przeglądarki, do momentu wyczyszczenia go lub zmiany decyzji.
- Dane analityczne. Przechowywane wewnątrz Google Analytics i Microsoft Clarity zgodnie z retencją stosowaną przez te usługi; nie trzymamy osobnej kopii i nie jesteśmy w stanie usunąć historii pojedynczego odwiedzającego po naszej stronie, bo nie potrafimy go zidentyfikować. Wycofanie zgody wstrzymuje dalsze zbieranie.
- Zamrożona aplikacja webowa — konto, notatki i czaty. Przechowywane, dopóki konto istnieje, i usuwane, gdy poprosisz o jego usunięcie (sekcja 05). Wersjonowanie magazynu obiektowego może zachować wcześniejsze wersje pliku notatki do czasu usunięcia całego konta.
- Logi serwera zamrożonej aplikacji webowej. Nie ustalono okresu przechowywania i nie zamierzamy podawać liczby, której nie egzekwujemy. Gdy zostanie ustalony, ta sekcja się zmieni, a wraz z nią wersja dokumentu.
- Twoje e-maile do nas. Leżą w skrzynce na naszym własnym serwerze tak długo, jak trzeba do załatwienia sprawy i wykazania ustaleń, potem je usuwamy.
- Faktury, jeśli są wystawiane. Przez okres wymagany polskimi przepisami podatkowymi i o rachunkowości.
11Twoje prawa
Na podstawie RODO przysługuje Ci prawo do:
- dostępu do danych i otrzymania ich kopii (art. 15);
- sprostowania danych nieprawidłowych (art. 16);
- usunięcia danych (art. 17) — w zamrożonej aplikacji webowej realizujemy je mailem, bo nie ma przycisku usuwania; patrz sekcja 05;
- ograniczenia przetwarzania (art. 18);
- przenoszenia danych, które nam przekazałeś, w formacie nadającym się do odczytu maszynowego (art. 20) — w praktyce Twoje notatki i tak są przenośne: pliki Markdown na komputerze, eksport ZIP w aplikacji webowej;
- sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21);
- niepodlegania decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu, wywołującej wobec Ciebie skutki prawne (art. 22) — takich decyzji nie podejmujemy;
- wycofania zgody w dowolnym momencie (art. 7 ust. 3) — służy do tego link Ustawienia cookies w stopce.
Pisz na contact@sumizai.com. Odpowiadamy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca; jeśli sprawa naprawdę jest złożona, napiszemy, dlaczego potrzebujemy więcej czasu. W sprawie zamrożonej aplikacji webowej pisz z adresu e-mail przypisanego do konta — to jedyny sposób, w jaki możemy stwierdzić, że żądanie pochodzi od Ciebie, bo innych danych identyfikujących nie mamy.
Uwaga co do aplikacji desktopowej: tu niewiele mamy do zrobienia. Nie mamy kopii Twoich notatek, więc żądanie dostępu albo usunięcia skierowane do nas zwróciłoby pustkę. Dane są na Twoim komputerze, pod Twoją kontrolą. Jeśli pytanie dotyczy tego, co zapisał dostawca AI, odpowiadając na Twoje zapytanie — to żądanie kieruj do dostawcy, którego klucza użyłeś.
Skarga do organu nadzorczego
Jeśli uważasz, że źle postąpiliśmy z Twoimi danymi, możesz złożyć skargę do polskiego organu nadzorczego:
- Organ
- Prezes Urzędu Ochrony Danych Osobowych
- Adres
- ul. Stawki 2, 00-193 Warszawa
- Strona
- uodo.gov.pl
Możesz też złożyć skargę do organu państwa UE, w którym mieszkasz lub pracujesz. Te prawa przysługują Ci jako osobie fizycznej niezależnie od tego, czy korzystasz z SumizAI prywatnie, czy w działalności gospodarczej, i istnieją niezależnie od praw konsumenta oraz przedsiębiorcy na prawach konsumenta opisanych w Regulaminie i w dokumencie Zwroty.
12Bezpieczeństwo
Co jest faktycznie wdrożone, bez przymiotników:
- Aplikacja desktopowa — klucz do dostawcy AI leży w pęku kluczy systemu operacyjnego
pod nazwą usługi
app.sumizai.desktop, nie w bazie i nie w folderze z notatkami. W bazie zostaje tylko maska klucza, żeby interfejs pokazał, który klucz jest ustawiony. Resztą ochrony jest Twoje własne urządzenie: szyfrowanie dysku, blokada ekranu i to, kto jeszcze z niego korzysta. - Zamrożona aplikacja webowa — hasła haszowane algorytmem BCrypt (minimum osiem znaków);
klucze dostawców szyfrowane w spoczynku algorytmem AES-256-GCM i odszyfrowywane tylko na czas zapytania;
ciasteczko sesji
SUMIZAI_SESSIONjest httpOnly z SameSite=Lax; osobne ciasteczkoXSRF-TOKENchroni przed CSRF i z założenia jest czytelne dla skryptów, bo tak działa odsyłanie tokenu; pięć nieudanych logowań wstrzymuje konto na piętnaście minut; sekrety są maskowane w logach.
Nie powołujemy się na żadne certyfikaty. Za tą usługą nie stoi audyt ISO ani SOC i nie zamierzamy takiego sugerować. Dotyczy to także naszego dostawcy hostingu: Hetzner prowadzi maszynę, na której stoi ta strona i nasza skrzynka, a my nie twierdzimy nic o certyfikatach, które może posiadać. Zamrożona aplikacja webowa nie ma też automatycznych kopii zapasowych — jedyną redundancją jest wersjonowanie magazynu obiektowego — co jest kolejnym powodem, by trzymać własny eksport.
Jeśli znajdziesz lukę bezpieczeństwa, napisz na contact@sumizai.com z opisem wystarczającym do odtworzenia problemu. Dostaniesz odpowiedź.
13Dzieci
SumizAI nie jest kierowany do dzieci i nie jest dla nich projektowany. Świadomie nie przetwarzamy danych osób poniżej 16. roku życia, a strona nie prosi o żadne dane, które pozwoliłyby nam w ogóle poznać wiek.
Jeśli jesteś rodzicem lub opiekunem i sądzisz, że dane dziecka trafiły do zamrożonej aplikacji webowej, napisz na contact@sumizai.com, a konto usuniemy. W aplikacji desktopowej nie mamy czego usuwać: dane są na urządzeniu, a skasowanie aplikacji, pliku bazy, folderu z notatkami i wpisu w pęku kluczy usuwa je w całości.
14Zmiany tego dokumentu
Dokument ma numer wersji i datę — jedno i drugie widać na górze strony. Gdy coś się zmienia, podnosimy wersję i datę; nie poprawiamy historii po cichu.
Kilka stwierdzeń jest tu celowo otwartych — to, gdzie uruchomiona jest zamrożona aplikacja webowa, jak długo trzymane są jej logi i czy jest jeszcze dostępna dla użytkowników. Gdy zostaną przesądzone, odpowiednie sekcje dostaną wartość zamiast wyjaśnienia, a wersja się zmieni. Jeśli zmiana istotnie obniży poziom Twojej ochrony, a będziemy mieć do Ciebie adres, uprzedzimy przed jej wejściem w życie.
Dalsze korzystanie ze strony lub z aplikacji po zmianie oznacza, że obowiązuje nowa wersja. Jeśli się z nią nie zgadzasz, aplikacja desktopowa i tak jest w całości Twoja — przestań korzystać z naszej strony i zachowaj swoje pliki.
15Kontakt
Jeden adres do wszystkiego, co jest w tym dokumencie — pytania o prywatność, żądania dostępu i usunięcia, zgłoszenia bezpieczeństwa oraz sprostowania tego, co okaże się tu nieścisłe:
- contact@sumizai.com
- Adres korespondencyjny
- 10UP Jan Śliwa, Kminkowa 26, 72-003 Bezrzecze, Polska
- NIP
8521091009
Nie publikujemy numeru telefonu. Napisz — odpowiada człowiek.