Polityka Prywatności

Wersja: 3.2  |  Data wejścia w życie: 14 marca 2026

Dotyczy: mycliqy.com i wszystkich subdomen  |  Język: Polski (wersja wiążąca)

⚠️ Informacja dla Użytkownika

Niniejsza Polityka Prywatności jest dokumentem prawnie wiążącym i stanowi integralną część Regulaminu Świadczenia Usług. Korzystając z Platformy, potwierdzasz zapoznanie się z jej treścią. Polityka Cookies jest dokumentem odrębnym — dostępnym pod adresem /cookies.

1. Administrator Danych Osobowych i Kontakt

Administratorem Twoich danych osobowych w rozumieniu art. 4 pkt 7 RODO jest:

BMP SOFTWARE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ

ul. Puławska 77 lok. 5, 02-595 Warszawa, Polska

KRS: 0001228564 | NIP: 5214157658 | REGON: 54425502600000

E-mail ogólny: support@mycliqy.com

E-mail ds. prywatności / DSAR: privacy@mycliqy.com

Platforma: www.mycliqy.com

Inspektor Ochrony Danych (IOD): Administrator na dzień wejścia w życie niniejszego dokumentu nie wyznaczył IOD. Wszelkie zapytania dotyczące ochrony danych kieruj bezpośrednio na adres privacy@mycliqy.com. Termin odpowiedzi: do 30 dni kalendarzowych od daty otrzymania żądania.

2. Definicje

Na potrzeby niniejszej Polityki Prywatności stosuje się następujące definicje:

  • RODORozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych.
  • Dane osoboweWszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej (art. 4 pkt 1 RODO).
  • PrzetwarzanieKażda operacja lub zestaw operacji wykonywanych na danych osobowych (art. 4 pkt 2 RODO).
  • AdministratorBMP SOFTWARE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ — podmiot decydujący o celach i sposobach przetwarzania danych.
  • Podmiot przetwarzający (Procesor)Podmiot, który przetwarza dane osobowe w imieniu Administratora na podstawie pisemnej umowy (art. 28 RODO).
  • UżytkownikOsoba fizyczna korzystająca z Platformy mycliqy.com, posiadająca pełną zdolność do czynności prawnych (min. 16 lat).
  • PlatformaSerwis internetowy mycliqy.com wraz ze wszystkimi subdomenami i aplikacjami mobilnymi.
  • EOGEuropejski Obszar Gospodarczy — kraje UE plus Islandia, Liechtenstein, Norwegia.
  • SCCStandardowe Klauzule Umowne (Standard Contractual Clauses) zatwierdzone decyzją Komisji Europejskiej 2021/914/UE.
  • DPFRamy Ochrony Danych UE–USA (EU-US Data Privacy Framework) — decyzja KE z 10 lipca 2023 r. (C(2023) 4745).
  • UODOUrząd Ochrony Danych Osobowych — polski organ nadzorczy ds. ochrony danych.
  • DSARData Subject Access Request — wniosek osoby, której dane dotyczą, o realizację jej praw (art. 15–22 RODO).

3. Podstawy Prawne Przetwarzania

Przetwarzamy Twoje dane wyłącznie na następujących podstawach prawnych wynikających z art. 6 i art. 9 RODO:

Podstawa prawnaArtykuł RODOZastosowanie na Platformie
Wykonanie umowyArt. 6 ust. 1 lit. bRejestracja konta, świadczenie usług AI, subskrypcje, marketplace, escrow, AI Studio
Obowiązek prawnyArt. 6 ust. 1 lit. cPrzechowywanie dokumentacji finansowej (5 lat — ustawa o rachunkowości i VAT), przeciwdziałanie praniu pieniędzy (AML)
Prawnie uzasadniony interesArt. 6 ust. 1 lit. fBezpieczeństwo Platformy, wykrywanie nadużyć i fraudów, logi techniczne, ochrona przed atakami, komunikacja transakcyjna (e-mail po zakończeniu wideo)
ZgodaArt. 6 ust. 1 lit. aGoogle Analytics 4, pełne heatmapy/recordings Microsoft Clarity po zgodzie analytics, cookies marketingowe (Google Ads, Meta Pixel), e-mail marketing
Wyraźna zgoda (dane szczególne)Art. 9 ust. 2 lit. aPrzetwarzanie danych biometrycznych (próbek głosu) przy przyszłej funkcji klonowania głosu — ODRĘBNY MODAL ZGODY

Wycofanie zgody: Możesz w każdej chwili wycofać udzieloną zgodę bez podania przyczyny i bez negatywnych konsekwencji. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania, które odbyło się na jej podstawie przed wycofaniem. Zgodę na cookies wycofasz w Panelu zarządzania cookies (ikona 🛡 w lewym dolnym rogu strony). Zgodę na marketing e-mailowy — przez link w stopce dowolnego e-maila marketingowego.

4. Kategorie Zbieranych Danych Osobowych

4.1. Dane rejestracyjne i konta

  • Adres e-mail — wymagany do rejestracji i komunikacji (Supabase Auth)
  • Hasło — przechowywane wyłącznie w postaci bezpiecznego hasha (bcrypt) w Supabase
  • Imię / pseudonim — podawany opcjonalnie w profilu
  • Zdjęcie profilowe / awatar — opcjonalne, przechowywane w Supabase Storage (UE, Dublin)
  • Numer telefonu — opcjonalny, na potrzeby weryfikacji 2FA lub kontaktu
  • Token Google OAuth i ID konta Google — przy logowaniu przez Google
  • Data i godzina rejestracji, data ostatniego logowania
  • Adres IP i user-agent przeglądarki — rejestrowane przez Supabase Auth przy logowaniu (bezpieczeństwo)

4.2. Dane marki (Brand Wizard)

  • URL strony internetowej marki — pobierany i analizowany przez OpenAI GPT-4o w celu ekstrakcji danych marki
  • Treść publiczna strony internetowej marki (HTML) — tymczasowo przetwarzana przez OpenAI, nie przechowywana
  • Nazwa marki, opis, branża, ton komunikacji, grupa docelowa, USP
  • Paleta kolorów marki, czcionki, zasoby wizualne (logo URL, OG image URL, favicon URL)
  • Linki do profili społecznościowych marki (Instagram, LinkedIn, Facebook, TikTok, Twitter/X)

4.3. Treści AI i dane kreatywe

  • Prompty (polecenia tekstowe) wpisywane do generatorów obrazów i wideo — przesyłane do KieAI lub WaveSpeed
  • Obrazy wejściowe przesyłane przez użytkownika do obróbki AI (image-to-image, inpainting, upscaling, motion control)
  • Wideo referencyjne przesyłane przez użytkownika do motion control oraz extend
  • Wygenerowane obrazy, wideo i copywriting — zapisywane w bibliotece konta (Supabase Storage, UE)
  • Historia konwersacji z Asystentem AI Studio (GPT-4o) — zapisywana w Supabase DB
  • Historia rozmów Pomysłomatu Pro i panelu agentów, w tym wykonane playbooki, synthetic task logs i odpowiedzi agentów — zapisywana w Supabase DB jako trwały log konwersacji
  • Summary-first pamięć rozmów Pomysłomatu i agentów: summary, highlights, open loops oraz vector embeddings służące do odtwarzania kontekstu w kolejnych rozmowach tego samego agenta (z limitami retencji i throttlingiem odświeżania pamięci)
  • Komentarze i wiadomości prywatne (DM) z Facebooka, Instagrama, TikToka i LinkedIna: zapisujemy platformowy identyfikator nadawcy, treść pytania/komentarza, finalną odpowiedź oraz summary-first memory exact-match dla tego samego użytkownika na tej samej platformie; nie łączymy tożsamości między kanałami
  • Wiadomości głosowe wysłane do bota Telegram — tymczasowo pobierane z Telegram Bot API i przesyłane do OpenAI wyłącznie w celu transkrypcji polecenia; nagranie nie jest przez nas trwale zapisywane
  • Skrypty UGC, e-maile reklamowe, posty social media stworzone przez Asystenta AI
  • Ustawienia parametrów generowania (model AI, aspekt, jakość, seed, negatywny prompt)

4.4. Dane płatnicze i finansowe

  • Adres e-mail powiązany z kontem Stripe (przekazywany przy tworzeniu/aktualizacji Stripe Customer)
  • ID klienta Stripe (stripe_customer_id) — przechowywany w naszej bazie, nie dane karty
  • ID subskrypcji Stripe, ID płatności (payment_intent_id), ID faktury
  • Historia transakcji: kwota (PLN/EUR), waluta, data, status, typ (subskrypcja / doładowanie kredytów / slot wideo)
  • Metadane płatności: typ doładowania, liczba kredytów / slotów zakupionych
  • UWAGA: Pełne dane kart płatniczych przetwarzane są WYŁĄCZNIE przez Stripe, Inc. — mycliqy nigdy ich nie widzi

4.5. Dane Marketplace (Twórcy i Klienci)

  • Twórcy: imię/pseudonim, bio, lokalizacja (kraj, miasto), doświadczenie, stawki, specjalizacje, dostępność
  • Twórcy: portfolio — pliki wideo, zdjęcia, przykłady copywritingu (Supabase Storage, UE)
  • Twórcy: linki do profili social media (Instagram, TikTok, YouTube, etc.)
  • Twórcy: historia zarobków (łączna kwota wypłat)
  • Klienci: nazwa firmy, branża, wielkość, e-mail kontaktowy, telefon kontaktowy, URL strony
  • Klienci: historia wydatków na marketplace
  • Kontrakty: tytuł projektu, opis, kwota, data, kamienie milowe, status
  • Wiadomości między klientami a twórcami (nie są szyfrowane E2E — treść dostępna administratorowi)
  • Dane escrow: kwota, status, ID transakcji Stripe Connect, prowizja platformy

4.6. Dane zbierane automatycznie

  • Adres IP (rejestrowany przez Supabase Auth, Vercel Edge i Google Analytics 4 — z anonimizacją ostatniego oktetu w GA4)
  • Typ i wersja przeglądarki, typ urządzenia, system operacyjny (user-agent)
  • Dane o sesjach: strony odwiedzone, czas spędzony, interakcje z elementami UI (GA4 — za zgodą), techniczna telemetria Microsoft Clarity w trybie no-consent oraz pełne heatmapy/odtworzenia sesji po wyrażeniu zgody analytics
  • Zdarzenia konwersji: klikniecia, rejestracja, zakup subskrypcji, użycie generatora AI (GA4 — za zgodą)
  • Dane techniczne żądań HTTP: metoda, ścieżka, kod odpowiedzi, timestamp (logi Vercel)
  • Pliki cookies — szczegóły w odrębnej Polityce Cookies: mycliqy.com/cookies

4.7. Dane szczególnych kategorii (Art. 9 RODO)

⚠️ Dane biometryczne — funkcja planowana

Platforma planuje w przyszłości uruchomienie funkcji klonowania głosu (voice cloning) z wykorzystaniem API ElevenLabs, Inc. (USA). Klonowanie głosu wiąże się z przetwarzaniem danych biometrycznych w rozumieniu art. 9 RODO. Przed uruchomieniem tej funkcji: (a) zostanie wyświetlony ODRĘBNY MODAL wymagający wyraźnej, specjalnej zgody (art. 9 ust. 2 lit. a RODO); (b) niniejsza Polityka Prywatności zostanie zaktualizowana; (c) użytkownicy zostaną powiadomieni z min. 30-dniowym wyprzedzeniem. Obecnie (v3.0) funkcja ta nie jest aktywna — żadne próbki głosu nie są przetwarzane.

5. Cele i Sposoby Przetwarzania Danych

Cel przetwarzaniaPodstawa prawnaDaneOkres
Świadczenie usług AI (generowanie obrazów, wideo, copywriting, asystent, motion control)Art. 6(1)(b)Prompty, obrazy wejściowe, wideo referencyjne, kontoCzas trwania konta
Pamięć rozmów Pomysłomatu i panelu agentów oraz odtwarzanie kontekstu kolejnych tasków/rozmówArt. 6(1)(b)Treść rozmów Pomysłomatu i agentów, wyniki playbooków, summary, highlights, vector embeddings semantyczne180 dni raw / 365 dni memory
Pamięć per external user dla komentarzy i DM-ów socialArt. 6(1)(b)Platformowy identyfikator nadawcy, display name, treść komentarza/DM, finalna odpowiedź, summary, highlights, open loops, vector embeddings summary memory180 dni raw / 365 dni memory
Zarządzanie kontem i autoryzacja (Supabase Auth)Art. 6(1)(b)E-mail, hasło, IP, user-agentCzas trwania konta
Przetwarzanie płatności i zarządzanie subskrypcją (Stripe)Art. 6(1)(b) i (c)E-mail, ID transakcji, kwota5 lat
Wysyłka e-maili transakcyjnych (Resend): potwierdzenia, powiadomienia video ready, weryfikacja kontaArt. 6(1)(b) i (f)E-mail, treść wiadomościCzas trwania konta
Analiza marki na podstawie URL (OpenAI GPT-4o)Art. 6(1)(b)URL strony, pobrana treść HTMLTymczasowo — wynik zapisywany, treść HTML nie
Marketplace: pośrednictwo, kontrakty, escrowArt. 6(1)(b) i (c)Profile, wiadomości, dane kontraktów, dane escrow5 lat (finansowe)
Bezpieczeństwo: monitoring, wykrywanie fraudów, blokady generowaniaArt. 6(1)(f)IP, logi, user-agent90 dni
Techniczny tryb no-consent Microsoft Clarity na publicznych stronach marketingowychArt. 6(1)(f) — uzasadniony interesOgraniczona telemetria strony i urządzenia potrzebna do uruchomienia taga Clarity bez zapisu `_clck` / `_clsk` przed zgodą analyticsBieżąca sesja / zgodnie z retencją projektu Clarity bez trwałych identyfikatorów first-party
Analityka (Google Analytics 4 przez GTM oraz Microsoft Clarity po zgodzie)Art. 6(1)(a) — zgodaSesje, eventy, IP (zanonimizowane), anonimowe heatmapy i odtworzenia sesji na publicznych stronach marketingowych, identyfikatory `_clck` / `_clsk` po wyrażeniu zgody analytics26 mies. lub do odwołania zgody
Marketing e-mailowy (jeśli wyrażono zgodę)Art. 6(1)(a) — zgodaE-mailDo odwołania zgody
Obsługa prawna — archiwizacja dokumentów finansowych, AMLArt. 6(1)(c)Dane płatnicze, kontrakty5 lat

6. Sub-procesory — Podmioty Przetwarzające Dane w Naszym Imieniu

Powierzamy przetwarzanie danych wyłącznie podmiotom dającym wystarczające gwarancje zgodności z RODO (art. 28 RODO). Ze wszystkimi podmiotami poniżej mamy lub jesteśmy zobowiązani do zawarcia umowy powierzenia przetwarzania (DPA). Aktualna lista sub-procesorów:

PodmiotUsługa / celDane przekazywaneKraj serwerówPodstawa transferu
Supabase, Inc.Baza danych PostgreSQL, uwierzytelnianie (Auth), przechowywanie plików (Storage)Wszystkie dane konta, treści, historia, logi auth, IP, pliki portfolio, wygenerowane mediaUE — AWS eu-west-1 (Dublin, Irlandia)Brak transferu poza EOG — serwery w UE
Stripe, Inc.Przetwarzanie płatności, zarządzanie subskrypcjami, webhooksE-mail, ID użytkownika, kwota, waluta, typ transakcji, status płatnościUSA i UEDPF + SCC
OpenAI, LLCGPT-4o / GPT-5: Asystent AI Studio, Pomysłomat Pro, panel agentów, analiza marki (Brand Wizard), ulepszanie promptów, summary memory i vector embeddings semantyczne, pamięć per external user dla komentarzy/DM-ów, detekcja osób w obrazach, transkrypcja poleceń głosowych TelegramWiadomości z czatu, prompty, historia konwersacji, treść stron www marek, treść rozmów Pomysłomatu i agentów, treść komentarzy/DM-ów, streszczenia pamięci, embeddingi, URL obrazów, tymczasowo wiadomości głosowe z Telegrama do transkrypcjiUSASCC (OpenAI DPA dla API)
KIE.AI Ltd.Generowanie obrazów AI: Flux Kontext Pro/Max, Flux 2 Pro, GPT Image 1.5, Google Imagen 4, Ideogram Character, Seedream 4.5, Grok Imagine, Nano Banana 2, Recraft Upscale, Topaz Upscale; wideo AI: Veo 3.1, Sora 2 Pro, Kling 3.0, Kling 3 Motion Control, Hailuo 2.3 ProPrompty tekstowe, URL obrazów/wideo wejściowych, obrazy referencyjne, wideo referencyjne, parametry (aspekt, jakość, seed, model), URL callbackuINT (US/EU)SCC — weryfikacja DPA w toku
WaveSpeed AIGenerowanie i rozszerzanie wideo: WaveSpeed LTX-2, Seedance, Veo 3.1 extendPrompty, URL obrazów/wideo wejściowych, parametry generowania (czas trwania, aspekt)USASCC — weryfikacja DPA w toku
Resend, Inc.Transakcyjne wiadomości e-mail: powiadomienia o gotowym wideo, weryfikacja konta, resetowanie hasłaAdres e-mail odbiorcy, temat, treść wiadomości e-mailUSASCC — weryfikacja DPA w toku
Vercel, Inc.Hosting aplikacji Next.js, CDN, Edge Functions, serwowanie statyczneAdresy IP użytkowni­ków (logi HTTP), nagłówki żądań, czas odpowiedziUSA i UE (Edge Network)DPF + SCC
Google LLCGoogle OAuth (logowanie przez Google), Google Tag Manager (GTM-NSNR34CR), Google Analytics 4, Google Fonts (Geist, Space Grotesk)Token OAuth i ID Google; dane o sesjach, zdarzeniach, IP (GA4, za zgodą); IP przy ładowaniu fontówUSA i UEDPF + SCC
Microsoft CorporationMicrosoft Clarity — oficjalny tag analytics, heatmapy i odtworzenia sesji wyłącznie na publicznych stronach marketingowychOgraniczone dane techniczne i telemetria w trybie no-consent; identyfikatory cookies `_clck` / `_clsk` oraz pełne heatmapy/recordings po wyrażeniu zgody analyticsUSADPF + SCC / inne odpowiednie mechanizmy transferu

Planowane integracje (nieaktywne w v3.0): TikTok Developers API (autoryzacja i statystyki twórców), Meta Pixel (retargeting), Stripe Connect (wypłaty dla twórców marketplace), ElevenLabs (klonowanie głosu — dane biometryczne Art. 9). O każdej nowej integracji przetwarzającej dane osobowe powiadomimy użytkowników z min. 30-dniowym wyprzedzeniem i zaktualizujemy niniejszą Politykę.

7. Przekazywanie Danych Poza Europejski Obszar Gospodarczy

Część naszych sub-procesorów przetwarza dane poza EOG (głównie USA). Każdy transfer odbywa się na jednej z następujących podstaw prawnych zapewniających odpowiedni poziom ochrony:

  • Decyzja adekwatności — Ramy Ochrony Danych UE–USA (Data Privacy Framework, DPF), decyzja KE z 10 lipca 2023 r. (C(2023) 4745), dotyczy podmiotów certyfikowanych: Stripe, Google, Vercel.
  • Standardowe Klauzule Umowne (SCC) — decyzja KE 2021/914/UE z 4 czerwca 2021 r. — stosowane w umowach z OpenAI, KieAI, WaveSpeed, Resend.
  • Supabase działa na serwerach AWS eu-west-1 (Dublin, Irlandia) — dane NIE opuszczają EOG.

Masz prawo uzyskania kopii zabezpieczeń stosowanych przy transferach danych — wyślij żądanie na privacy@mycliqy.com.

8. Okresy Retencji i Usuwanie Danych

Kategoria danychOkres przechowywaniaPodstawa
Dane konta (e-mail, imię, awatar)Do usunięcia konta; następnie trwałe usunięcie lub anonimizacja w ciągu 30 dniWykonanie umowy
Sesje auth (IP, user-agent)30 dni od wygaśnięcia sesjiUzasadniony interes (bezpieczeństwo)
Historia płatności, faktury Stripe5 lat od daty transakcjiArt. 74 ustawy o rachunkowości z dn. 29.09.1994 r.
Transakcje kredytowe (credit_transactions)3 lataUzasadniony interes (audyt)
Prompty i historia generacji AI (obrazy/wideo, motion control)Do usunięcia konta lub projektuWykonanie umowy
Historia konwersacji z Asystentem AI StudioDo usunięcia konta (możliwe ręczne usunięcie)Wykonanie umowy
Surowa historia rozmów Pomysłomatu i panelu agentów oraz wyników playbooków180 dni lub do usunięcia konta/sesjiWykonanie umowy
Surowe komentarze/DM-y i finalne odpowiedzi użyte do pamięci per external user180 dni lub do usunięcia konta/sesjiWykonanie umowy
Streszczenia i pamięć semantyczna Pomysłomatu oraz panelu agentów (summary, highlights, vector embeddings)365 dni lub do usunięcia konta/sesjiWykonanie umowy
Summary-first memory per external user dla komentarzy i DM-ów (summary, highlights, open loops, vector embeddings)365 dni lub do usunięcia konta/sesjiWykonanie umowy
Dane marek (Brand Wizard)Do usunięcia marki lub kontaWykonanie umowy
Wygenerowane pliki mediów (obrazy, wideo)Do usunięcia konta lub pliku przez użytkownikaWykonanie umowy
Kontrakty marketplace i dane escrow5 lat od zakończenia kontraktuObowiązek prawny (dokumentacja finansowa)
Wiadomości marketplace (chat)2 lata od wysłaniaUzasadniony interes (dowód w sporach)
Portfolio twórców (pliki)Do usunięcia konta twórcyWykonanie umowy
Logi systemowe i bezpieczeństwa (Vercel)90 dniUzasadniony interes (bezpieczeństwo)
Dane cookies analitycznych GA4 i Microsoft Clarity26 miesięcy lub do wycofania zgodyZgoda
Audit trail zgód cookie (planowane)Czas trwania konta + 2 lataUzasadniony interes (dowód zgody)
Dane biometryczne (głos — funkcja planowana)Do usunięcia głosu przez użytkownika lub usunięcia kontaZgoda Art. 9 (odwołalna)

Usuwanie konta: Po złożeniu wniosku o usunięcie konta, wszystkie dane osobowe są trwale usuwane lub nieodwołalnie anonimizowane w ciągu 30 dni, z wyjątkiem danych finansowych (5 lat — obowiązek prawny) oraz logów bezpieczeństwa (90 dni). Anonimizacja oznacza, że wszystkich pól identyfikujących nie można już powiązać z konkretną osobą.

9. Bezpieczeństwo Danych

Stosujemy następujące techniczne i organizacyjne środki ochrony danych (art. 32 RODO):

  • Szyfrowanie transmisji: HTTPS z TLS 1.3 dla wszystkich połączeń między przeglądarką a serwerami Vercel i Supabase
  • Szyfrowanie danych w spoczynku w bazie PostgreSQL (Supabase) — szyfrowanie na poziomie woluminów AWS
  • Row Level Security (RLS) — każdy użytkownik Supabase ma dostęp wyłącznie do własnych danych; polityki RLS na wszystkich tabelach zawierających dane osobowe
  • Separacja kluczy API — klucze API zewnętrznych serwisów (OpenAI, KieAI, WaveSpeed, Stripe, Resend) przechowywane wyłącznie w zmiennych środowiskowych serwera (nigdy w kodzie frontendowym)
  • Weryfikacja podpisu kryptograficznego webhooków Stripe (Stripe-Signature header) — ochrona przed spoofingiem eventów
  • Mechanizm blokady współbieżności generowania — jeden aktywny task AI na konto użytkownika (ochrona przed race conditions i nadużywaniem)
  • Hasła przechowywane wyłącznie w postaci skrótów kryptograficznych (bcrypt) — nigdy w postaci jawnej
  • Regularne automatyczne kopie zapasowe bazy danych (zarządzane przez Supabase — retencja 7 dni dla planów paid)
  • Kontrola dostępu administracyjnego — oddzielny token service_role dla operacji administracyjnych, nieeksponowany klientom

🔐 Procedura naruszenia ochrony danych (Art. 33–34 RODO)

W przypadku naruszenia ochrony danych osobowych mogącego powodować ryzyko dla praw i wolności osób fizycznych, Administrator powiadomi Prezesa UODO w ciągu 72 godzin od wykrycia naruszenia. Zgłoszenie nastąpi elektronicznie przez stronę: uodo.gov.pl. Jeśli naruszenie może skutkować wysokim ryzykiem dla osób — zostaną one poinformowane bez zbędnej zwłoki (art. 34 RODO).

10. Twoje Prawa (Art. 15–22 RODO)

Jako podmiot danych przysługują Ci poniższe prawa. Każde żądanie możesz przesłać na adres privacy@mycliqy.com. Odpowiemy w ciągu 30 dni (termin może zostać przedłużony o kolejne 2 miesiące w przypadkach złożonych żądań — o przedłużeniu poinformujemy).

PrawoArtykuł RODOCo oznacza w praktyceStatus
Prawo dostępuArt. 15Otrzymanie kopii swoich danych osobowych w formacie JSON; potwierdzenie faktu przetwarzaniaDostępne na żądanie email — automatyczny eksport w przygotowaniu
Prawo do sprostowaniaArt. 16Poprawienie nieprawidłowych lub uzupełnienie niekompletnych danych✅ Edycja profilu w Ustawieniach
Prawo do usunięcia (bycia zapomnianym)Art. 17Usunięcie konta i wszystkich danych — z wyjątkiem danych objętych prawnym obowiązkiem przechowywania (5 lat)Dostępne na żądanie email — przycisk w Ustawieniach w przygotowaniu
Prawo do ograniczenia przetwarzaniaArt. 18Zatrzymanie przetwarzania danych na czas weryfikacji żądania lub złożonego sprzeciwuDostępne na żądanie email
Prawo do przenoszenia danychArt. 20Otrzymanie danych w ustrukturyzowanym, nadającym się do odczytu maszynowego formacie (JSON/CSV)Dostępne na żądanie email — automatyczny eksport w przygotowaniu
Prawo do sprzeciwuArt. 21Sprzeciw wobec przetwarzania opartego na uzasadnionym interesie (art. 6(1)(f)), w tym marketingu bezpośredniego✅ Panel zgód cookie; żądanie email
Prawo do wycofania zgodyArt. 7 ust. 3Wycofanie zgody na analytics/marketing bez negatywnych konsekwencji✅ Panel zarządzania cookies (ikona 🛡)
Prawo do niepodlegania zautomatyzowanym decyzjomArt. 22Brak zautomatyzowanego profilowania wywołującego skutki prawne — nie dotyczy (patrz sekcja 11)Nie stosujemy takiego profilowania

11. Profilowanie i Zautomatyzowane Podejmowanie Decyzji

Platforma mycliqy nie stosuje profilowania w rozumieniu art. 22 RODO prowadzącego do zautomatyzowanego podejmowania decyzji wywołujących skutki prawne lub w podobny sposób znacząco wpływających na Użytkownika.

Google Analytics 4 (za Twoją zgodą) przetwarza zagregowane dane behawioralne w celach analitycznych i ulepszania Platformy. Dane te nie są wykorzystywane do podejmowania indywidualnych decyzji wobec Użytkownika.

Microsoft Clarity działa wyłącznie na publicznych stronach marketingowych. Przed zgodą analytics pozostaje w technicznym trybie no-consent bez zapisu _clck/_clsk; po zgodzie może przetwarzać anonimowe heatmapy i odtworzenia sesji. Nie używamy Clarity do identyfikowania Użytkowników, podejmowania decyzji wobec konkretnych osób ani śledzenia aktywności w panelu, checkout, marketplace lub strefach auth.

Silniki AI (OpenAI, KieAI, WaveSpeed) przetwarzają wprowadzane przez Ciebie dane (prompty, obrazy) wyłącznie w celu generowania treści na Twoje zlecenie — nie w celu oceny, klasyfikacji ani profilowania Ciebie jako osoby.

12. Zmiany Polityki Prywatności i Powiadomienia

Administrator zastrzega sobie prawo do aktualizacji niniejszej Polityki Prywatności. Zmiany mogą wynikać z: nowych integracji z sub-procesorami, zmian w przepisach prawa, wytycznych UODO lub EROD, nowych funkcji Platformy.

O istotnych zmianach (nowy sub-procesor, nowy cel przetwarzania, zmiana podstawy prawnej) poinformujemy:

  • Drogą e-mailową na adres przypisany do Konta — co najmniej 30 dni przed wejściem zmian w życie
  • Poprzez komunikat w Panelu użytkownika
  • Poprzez widoczne oznaczenie nowej wersji i daty na tej stronie

Wersja i data dokumentu widoczne są na górze strony. Historia wersji dostępna na żądanie pod adresem privacy@mycliqy.com.

13. Właściwy Organ Nadzorczy

Masz prawo wniesienia skargi do organu nadzorczego właściwego dla Twojego miejsca zamieszkania lub miejsca przetwarzania danych. Dla Polski jest to:

Prezes Urzędu Ochrony Danych Osobowych (PUODO)

ul. Stawki 2, 00-193 Warszawa, Polska

Tel.: 22 531 03 00

Strona: uodo.gov.pl

Zgłoszenie naruszenia: uodo.gov.pl/zgloszenia-naruszen

Obywatele UE zamieszkali poza Polską mogą wnieść skargę do organu nadzorczego właściwego dla ich kraju zamieszkania lub skorzystać z platformy ODR Komisji Europejskiej: ec.europa.eu/consumers/odr.

14. Postanowienia Końcowe

Niniejsza Polityka Prywatności podlega prawu polskiemu. W sprawach nieuregulowanych stosuje się przepisy RODO, ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz.U. 2018 poz. 1000 ze zm.) oraz ustawy z dnia 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną.

Jeżeli którekolwiek z postanowień niniejszej Polityki okaże się nieważne lub bezskuteczne, pozostałe postanowienia pozostają w mocy.

Polityka Prywatności jest dokumentem powiązanym z: Regulaminem Świadczenia Usług i Polityką Cookies. W przypadku sprzeczności między dokumentami, pierwszeństwo ma Regulamin, a następnie niniejsza Polityka Prywatności.

Dane Kontaktowe Administratora

BMP SOFTWARE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ

ul. Puławska 77 lok. 5, 02-595 Warszawa, Polska

KRS: 0001228564 | NIP: 5214157658 | REGON: 54425502600000

E-mail ogólny: support@mycliqy.com

E-mail ds. prywatności i DSAR: privacy@mycliqy.com

Wersja: 3.2 | Data: 14.03.2026 | Następna planowana rewizja: 14.09.2026