Wersja: 3.2 | Data wejścia w życie: 14 marca 2026
Dotyczy: mycliqy.com i wszystkich subdomen | Język: Polski (wersja wiążąca)
⚠️ Informacja dla Użytkownika
Niniejsza Polityka Prywatności jest dokumentem prawnie wiążącym i stanowi integralną część Regulaminu Świadczenia Usług. Korzystając z Platformy, potwierdzasz zapoznanie się z jej treścią. Polityka Cookies jest dokumentem odrębnym — dostępnym pod adresem /cookies.
Administratorem Twoich danych osobowych w rozumieniu art. 4 pkt 7 RODO jest:
BMP SOFTWARE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
ul. Puławska 77 lok. 5, 02-595 Warszawa, Polska
KRS: 0001228564 | NIP: 5214157658 | REGON: 54425502600000
E-mail ogólny: support@mycliqy.com
E-mail ds. prywatności / DSAR: privacy@mycliqy.com
Platforma: www.mycliqy.com
Inspektor Ochrony Danych (IOD): Administrator na dzień wejścia w życie niniejszego dokumentu nie wyznaczył IOD. Wszelkie zapytania dotyczące ochrony danych kieruj bezpośrednio na adres privacy@mycliqy.com. Termin odpowiedzi: do 30 dni kalendarzowych od daty otrzymania żądania.
Na potrzeby niniejszej Polityki Prywatności stosuje się następujące definicje:
Przetwarzamy Twoje dane wyłącznie na następujących podstawach prawnych wynikających z art. 6 i art. 9 RODO:
| Podstawa prawna | Artykuł RODO | Zastosowanie na Platformie |
|---|---|---|
| Wykonanie umowy | Art. 6 ust. 1 lit. b | Rejestracja konta, świadczenie usług AI, subskrypcje, marketplace, escrow, AI Studio |
| Obowiązek prawny | Art. 6 ust. 1 lit. c | Przechowywanie dokumentacji finansowej (5 lat — ustawa o rachunkowości i VAT), przeciwdziałanie praniu pieniędzy (AML) |
| Prawnie uzasadniony interes | Art. 6 ust. 1 lit. f | Bezpieczeństwo Platformy, wykrywanie nadużyć i fraudów, logi techniczne, ochrona przed atakami, komunikacja transakcyjna (e-mail po zakończeniu wideo) |
| Zgoda | Art. 6 ust. 1 lit. a | Google Analytics 4, pełne heatmapy/recordings Microsoft Clarity po zgodzie analytics, cookies marketingowe (Google Ads, Meta Pixel), e-mail marketing |
| Wyraźna zgoda (dane szczególne) | Art. 9 ust. 2 lit. a | Przetwarzanie danych biometrycznych (próbek głosu) przy przyszłej funkcji klonowania głosu — ODRĘBNY MODAL ZGODY |
Wycofanie zgody: Możesz w każdej chwili wycofać udzieloną zgodę bez podania przyczyny i bez negatywnych konsekwencji. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania, które odbyło się na jej podstawie przed wycofaniem. Zgodę na cookies wycofasz w Panelu zarządzania cookies (ikona 🛡 w lewym dolnym rogu strony). Zgodę na marketing e-mailowy — przez link w stopce dowolnego e-maila marketingowego.
⚠️ Dane biometryczne — funkcja planowana
Platforma planuje w przyszłości uruchomienie funkcji klonowania głosu (voice cloning) z wykorzystaniem API ElevenLabs, Inc. (USA). Klonowanie głosu wiąże się z przetwarzaniem danych biometrycznych w rozumieniu art. 9 RODO. Przed uruchomieniem tej funkcji: (a) zostanie wyświetlony ODRĘBNY MODAL wymagający wyraźnej, specjalnej zgody (art. 9 ust. 2 lit. a RODO); (b) niniejsza Polityka Prywatności zostanie zaktualizowana; (c) użytkownicy zostaną powiadomieni z min. 30-dniowym wyprzedzeniem. Obecnie (v3.0) funkcja ta nie jest aktywna — żadne próbki głosu nie są przetwarzane.
| Cel przetwarzania | Podstawa prawna | Dane | Okres |
|---|---|---|---|
| Świadczenie usług AI (generowanie obrazów, wideo, copywriting, asystent, motion control) | Art. 6(1)(b) | Prompty, obrazy wejściowe, wideo referencyjne, konto | Czas trwania konta |
| Pamięć rozmów Pomysłomatu i panelu agentów oraz odtwarzanie kontekstu kolejnych tasków/rozmów | Art. 6(1)(b) | Treść rozmów Pomysłomatu i agentów, wyniki playbooków, summary, highlights, vector embeddings semantyczne | 180 dni raw / 365 dni memory |
| Pamięć per external user dla komentarzy i DM-ów social | Art. 6(1)(b) | Platformowy identyfikator nadawcy, display name, treść komentarza/DM, finalna odpowiedź, summary, highlights, open loops, vector embeddings summary memory | 180 dni raw / 365 dni memory |
| Zarządzanie kontem i autoryzacja (Supabase Auth) | Art. 6(1)(b) | E-mail, hasło, IP, user-agent | Czas trwania konta |
| Przetwarzanie płatności i zarządzanie subskrypcją (Stripe) | Art. 6(1)(b) i (c) | E-mail, ID transakcji, kwota | 5 lat |
| Wysyłka e-maili transakcyjnych (Resend): potwierdzenia, powiadomienia video ready, weryfikacja konta | Art. 6(1)(b) i (f) | E-mail, treść wiadomości | Czas trwania konta |
| Analiza marki na podstawie URL (OpenAI GPT-4o) | Art. 6(1)(b) | URL strony, pobrana treść HTML | Tymczasowo — wynik zapisywany, treść HTML nie |
| Marketplace: pośrednictwo, kontrakty, escrow | Art. 6(1)(b) i (c) | Profile, wiadomości, dane kontraktów, dane escrow | 5 lat (finansowe) |
| Bezpieczeństwo: monitoring, wykrywanie fraudów, blokady generowania | Art. 6(1)(f) | IP, logi, user-agent | 90 dni |
| Techniczny tryb no-consent Microsoft Clarity na publicznych stronach marketingowych | Art. 6(1)(f) — uzasadniony interes | Ograniczona telemetria strony i urządzenia potrzebna do uruchomienia taga Clarity bez zapisu `_clck` / `_clsk` przed zgodą analytics | Bieżąca sesja / zgodnie z retencją projektu Clarity bez trwałych identyfikatorów first-party |
| Analityka (Google Analytics 4 przez GTM oraz Microsoft Clarity po zgodzie) | Art. 6(1)(a) — zgoda | Sesje, eventy, IP (zanonimizowane), anonimowe heatmapy i odtworzenia sesji na publicznych stronach marketingowych, identyfikatory `_clck` / `_clsk` po wyrażeniu zgody analytics | 26 mies. lub do odwołania zgody |
| Marketing e-mailowy (jeśli wyrażono zgodę) | Art. 6(1)(a) — zgoda | Do odwołania zgody | |
| Obsługa prawna — archiwizacja dokumentów finansowych, AML | Art. 6(1)(c) | Dane płatnicze, kontrakty | 5 lat |
Powierzamy przetwarzanie danych wyłącznie podmiotom dającym wystarczające gwarancje zgodności z RODO (art. 28 RODO). Ze wszystkimi podmiotami poniżej mamy lub jesteśmy zobowiązani do zawarcia umowy powierzenia przetwarzania (DPA). Aktualna lista sub-procesorów:
| Podmiot | Usługa / cel | Dane przekazywane | Kraj serwerów | Podstawa transferu |
|---|---|---|---|---|
| Supabase, Inc. | Baza danych PostgreSQL, uwierzytelnianie (Auth), przechowywanie plików (Storage) | Wszystkie dane konta, treści, historia, logi auth, IP, pliki portfolio, wygenerowane media | UE — AWS eu-west-1 (Dublin, Irlandia) | Brak transferu poza EOG — serwery w UE |
| Stripe, Inc. | Przetwarzanie płatności, zarządzanie subskrypcjami, webhooks | E-mail, ID użytkownika, kwota, waluta, typ transakcji, status płatności | USA i UE | DPF + SCC |
| OpenAI, LLC | GPT-4o / GPT-5: Asystent AI Studio, Pomysłomat Pro, panel agentów, analiza marki (Brand Wizard), ulepszanie promptów, summary memory i vector embeddings semantyczne, pamięć per external user dla komentarzy/DM-ów, detekcja osób w obrazach, transkrypcja poleceń głosowych Telegram | Wiadomości z czatu, prompty, historia konwersacji, treść stron www marek, treść rozmów Pomysłomatu i agentów, treść komentarzy/DM-ów, streszczenia pamięci, embeddingi, URL obrazów, tymczasowo wiadomości głosowe z Telegrama do transkrypcji | USA | SCC (OpenAI DPA dla API) |
| KIE.AI Ltd. | Generowanie obrazów AI: Flux Kontext Pro/Max, Flux 2 Pro, GPT Image 1.5, Google Imagen 4, Ideogram Character, Seedream 4.5, Grok Imagine, Nano Banana 2, Recraft Upscale, Topaz Upscale; wideo AI: Veo 3.1, Sora 2 Pro, Kling 3.0, Kling 3 Motion Control, Hailuo 2.3 Pro | Prompty tekstowe, URL obrazów/wideo wejściowych, obrazy referencyjne, wideo referencyjne, parametry (aspekt, jakość, seed, model), URL callbacku | INT (US/EU) | SCC — weryfikacja DPA w toku |
| WaveSpeed AI | Generowanie i rozszerzanie wideo: WaveSpeed LTX-2, Seedance, Veo 3.1 extend | Prompty, URL obrazów/wideo wejściowych, parametry generowania (czas trwania, aspekt) | USA | SCC — weryfikacja DPA w toku |
| Resend, Inc. | Transakcyjne wiadomości e-mail: powiadomienia o gotowym wideo, weryfikacja konta, resetowanie hasła | Adres e-mail odbiorcy, temat, treść wiadomości e-mail | USA | SCC — weryfikacja DPA w toku |
| Vercel, Inc. | Hosting aplikacji Next.js, CDN, Edge Functions, serwowanie statyczne | Adresy IP użytkowników (logi HTTP), nagłówki żądań, czas odpowiedzi | USA i UE (Edge Network) | DPF + SCC |
| Google LLC | Google OAuth (logowanie przez Google), Google Tag Manager (GTM-NSNR34CR), Google Analytics 4, Google Fonts (Geist, Space Grotesk) | Token OAuth i ID Google; dane o sesjach, zdarzeniach, IP (GA4, za zgodą); IP przy ładowaniu fontów | USA i UE | DPF + SCC |
| Microsoft Corporation | Microsoft Clarity — oficjalny tag analytics, heatmapy i odtworzenia sesji wyłącznie na publicznych stronach marketingowych | Ograniczone dane techniczne i telemetria w trybie no-consent; identyfikatory cookies `_clck` / `_clsk` oraz pełne heatmapy/recordings po wyrażeniu zgody analytics | USA | DPF + SCC / inne odpowiednie mechanizmy transferu |
Planowane integracje (nieaktywne w v3.0): TikTok Developers API (autoryzacja i statystyki twórców), Meta Pixel (retargeting), Stripe Connect (wypłaty dla twórców marketplace), ElevenLabs (klonowanie głosu — dane biometryczne Art. 9). O każdej nowej integracji przetwarzającej dane osobowe powiadomimy użytkowników z min. 30-dniowym wyprzedzeniem i zaktualizujemy niniejszą Politykę.
Część naszych sub-procesorów przetwarza dane poza EOG (głównie USA). Każdy transfer odbywa się na jednej z następujących podstaw prawnych zapewniających odpowiedni poziom ochrony:
Masz prawo uzyskania kopii zabezpieczeń stosowanych przy transferach danych — wyślij żądanie na privacy@mycliqy.com.
| Kategoria danych | Okres przechowywania | Podstawa |
|---|---|---|
| Dane konta (e-mail, imię, awatar) | Do usunięcia konta; następnie trwałe usunięcie lub anonimizacja w ciągu 30 dni | Wykonanie umowy |
| Sesje auth (IP, user-agent) | 30 dni od wygaśnięcia sesji | Uzasadniony interes (bezpieczeństwo) |
| Historia płatności, faktury Stripe | 5 lat od daty transakcji | Art. 74 ustawy o rachunkowości z dn. 29.09.1994 r. |
| Transakcje kredytowe (credit_transactions) | 3 lata | Uzasadniony interes (audyt) |
| Prompty i historia generacji AI (obrazy/wideo, motion control) | Do usunięcia konta lub projektu | Wykonanie umowy |
| Historia konwersacji z Asystentem AI Studio | Do usunięcia konta (możliwe ręczne usunięcie) | Wykonanie umowy |
| Surowa historia rozmów Pomysłomatu i panelu agentów oraz wyników playbooków | 180 dni lub do usunięcia konta/sesji | Wykonanie umowy |
| Surowe komentarze/DM-y i finalne odpowiedzi użyte do pamięci per external user | 180 dni lub do usunięcia konta/sesji | Wykonanie umowy |
| Streszczenia i pamięć semantyczna Pomysłomatu oraz panelu agentów (summary, highlights, vector embeddings) | 365 dni lub do usunięcia konta/sesji | Wykonanie umowy |
| Summary-first memory per external user dla komentarzy i DM-ów (summary, highlights, open loops, vector embeddings) | 365 dni lub do usunięcia konta/sesji | Wykonanie umowy |
| Dane marek (Brand Wizard) | Do usunięcia marki lub konta | Wykonanie umowy |
| Wygenerowane pliki mediów (obrazy, wideo) | Do usunięcia konta lub pliku przez użytkownika | Wykonanie umowy |
| Kontrakty marketplace i dane escrow | 5 lat od zakończenia kontraktu | Obowiązek prawny (dokumentacja finansowa) |
| Wiadomości marketplace (chat) | 2 lata od wysłania | Uzasadniony interes (dowód w sporach) |
| Portfolio twórców (pliki) | Do usunięcia konta twórcy | Wykonanie umowy |
| Logi systemowe i bezpieczeństwa (Vercel) | 90 dni | Uzasadniony interes (bezpieczeństwo) |
| Dane cookies analitycznych GA4 i Microsoft Clarity | 26 miesięcy lub do wycofania zgody | Zgoda |
| Audit trail zgód cookie (planowane) | Czas trwania konta + 2 lata | Uzasadniony interes (dowód zgody) |
| Dane biometryczne (głos — funkcja planowana) | Do usunięcia głosu przez użytkownika lub usunięcia konta | Zgoda Art. 9 (odwołalna) |
Usuwanie konta: Po złożeniu wniosku o usunięcie konta, wszystkie dane osobowe są trwale usuwane lub nieodwołalnie anonimizowane w ciągu 30 dni, z wyjątkiem danych finansowych (5 lat — obowiązek prawny) oraz logów bezpieczeństwa (90 dni). Anonimizacja oznacza, że wszystkich pól identyfikujących nie można już powiązać z konkretną osobą.
Stosujemy następujące techniczne i organizacyjne środki ochrony danych (art. 32 RODO):
🔐 Procedura naruszenia ochrony danych (Art. 33–34 RODO)
W przypadku naruszenia ochrony danych osobowych mogącego powodować ryzyko dla praw i wolności osób fizycznych, Administrator powiadomi Prezesa UODO w ciągu 72 godzin od wykrycia naruszenia. Zgłoszenie nastąpi elektronicznie przez stronę: uodo.gov.pl. Jeśli naruszenie może skutkować wysokim ryzykiem dla osób — zostaną one poinformowane bez zbędnej zwłoki (art. 34 RODO).
Jako podmiot danych przysługują Ci poniższe prawa. Każde żądanie możesz przesłać na adres privacy@mycliqy.com. Odpowiemy w ciągu 30 dni (termin może zostać przedłużony o kolejne 2 miesiące w przypadkach złożonych żądań — o przedłużeniu poinformujemy).
| Prawo | Artykuł RODO | Co oznacza w praktyce | Status |
|---|---|---|---|
| Prawo dostępu | Art. 15 | Otrzymanie kopii swoich danych osobowych w formacie JSON; potwierdzenie faktu przetwarzania | Dostępne na żądanie email — automatyczny eksport w przygotowaniu |
| Prawo do sprostowania | Art. 16 | Poprawienie nieprawidłowych lub uzupełnienie niekompletnych danych | ✅ Edycja profilu w Ustawieniach |
| Prawo do usunięcia (bycia zapomnianym) | Art. 17 | Usunięcie konta i wszystkich danych — z wyjątkiem danych objętych prawnym obowiązkiem przechowywania (5 lat) | Dostępne na żądanie email — przycisk w Ustawieniach w przygotowaniu |
| Prawo do ograniczenia przetwarzania | Art. 18 | Zatrzymanie przetwarzania danych na czas weryfikacji żądania lub złożonego sprzeciwu | Dostępne na żądanie email |
| Prawo do przenoszenia danych | Art. 20 | Otrzymanie danych w ustrukturyzowanym, nadającym się do odczytu maszynowego formacie (JSON/CSV) | Dostępne na żądanie email — automatyczny eksport w przygotowaniu |
| Prawo do sprzeciwu | Art. 21 | Sprzeciw wobec przetwarzania opartego na uzasadnionym interesie (art. 6(1)(f)), w tym marketingu bezpośredniego | ✅ Panel zgód cookie; żądanie email |
| Prawo do wycofania zgody | Art. 7 ust. 3 | Wycofanie zgody na analytics/marketing bez negatywnych konsekwencji | ✅ Panel zarządzania cookies (ikona 🛡) |
| Prawo do niepodlegania zautomatyzowanym decyzjom | Art. 22 | Brak zautomatyzowanego profilowania wywołującego skutki prawne — nie dotyczy (patrz sekcja 11) | Nie stosujemy takiego profilowania |
Platforma mycliqy nie stosuje profilowania w rozumieniu art. 22 RODO prowadzącego do zautomatyzowanego podejmowania decyzji wywołujących skutki prawne lub w podobny sposób znacząco wpływających na Użytkownika.
Google Analytics 4 (za Twoją zgodą) przetwarza zagregowane dane behawioralne w celach analitycznych i ulepszania Platformy. Dane te nie są wykorzystywane do podejmowania indywidualnych decyzji wobec Użytkownika.
Microsoft Clarity działa wyłącznie na publicznych stronach marketingowych. Przed zgodą analytics pozostaje w technicznym trybie no-consent bez zapisu _clck/_clsk; po zgodzie może przetwarzać anonimowe heatmapy i odtworzenia sesji. Nie używamy Clarity do identyfikowania Użytkowników, podejmowania decyzji wobec konkretnych osób ani śledzenia aktywności w panelu, checkout, marketplace lub strefach auth.
Silniki AI (OpenAI, KieAI, WaveSpeed) przetwarzają wprowadzane przez Ciebie dane (prompty, obrazy) wyłącznie w celu generowania treści na Twoje zlecenie — nie w celu oceny, klasyfikacji ani profilowania Ciebie jako osoby.
Administrator zastrzega sobie prawo do aktualizacji niniejszej Polityki Prywatności. Zmiany mogą wynikać z: nowych integracji z sub-procesorami, zmian w przepisach prawa, wytycznych UODO lub EROD, nowych funkcji Platformy.
O istotnych zmianach (nowy sub-procesor, nowy cel przetwarzania, zmiana podstawy prawnej) poinformujemy:
Wersja i data dokumentu widoczne są na górze strony. Historia wersji dostępna na żądanie pod adresem privacy@mycliqy.com.
Masz prawo wniesienia skargi do organu nadzorczego właściwego dla Twojego miejsca zamieszkania lub miejsca przetwarzania danych. Dla Polski jest to:
Prezes Urzędu Ochrony Danych Osobowych (PUODO)
ul. Stawki 2, 00-193 Warszawa, Polska
Tel.: 22 531 03 00
Strona: uodo.gov.pl
Zgłoszenie naruszenia: uodo.gov.pl/zgloszenia-naruszen
Obywatele UE zamieszkali poza Polską mogą wnieść skargę do organu nadzorczego właściwego dla ich kraju zamieszkania lub skorzystać z platformy ODR Komisji Europejskiej: ec.europa.eu/consumers/odr.
Niniejsza Polityka Prywatności podlega prawu polskiemu. W sprawach nieuregulowanych stosuje się przepisy RODO, ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz.U. 2018 poz. 1000 ze zm.) oraz ustawy z dnia 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną.
Jeżeli którekolwiek z postanowień niniejszej Polityki okaże się nieważne lub bezskuteczne, pozostałe postanowienia pozostają w mocy.
Polityka Prywatności jest dokumentem powiązanym z: Regulaminem Świadczenia Usług i Polityką Cookies. W przypadku sprzeczności między dokumentami, pierwszeństwo ma Regulamin, a następnie niniejsza Polityka Prywatności.
BMP SOFTWARE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
ul. Puławska 77 lok. 5, 02-595 Warszawa, Polska
KRS: 0001228564 | NIP: 5214157658 | REGON: 54425502600000
E-mail ogólny: support@mycliqy.com
E-mail ds. prywatności i DSAR: privacy@mycliqy.com
Wersja: 3.2 | Data: 14.03.2026 | Następna planowana rewizja: 14.09.2026