Polityka prywatności
Kto przetwarza dane, jakie, po co i jak długo — bez prawniczej mgły.
Obowiązuje od 10 września 2026. Wersja 1.0.
Najkrócej: zbieramy tylko to, czego potrzebuje działający bot — adres e-mail i hasło do konta, dane firmy do faktury, treść rozmów klientów z botem oraz materiały, które sam wgrywasz do bazy wiedzy. Nie sprzedajemy danych, nie profilujemy reklamowo i nie używamy rozmów Twoich klientów do trenowania modeli.
1. Kto jest administratorem
Administratorem danych osobowych jest BRANDS HAUS SP. Z O.O., NIP PL8281425734 („my", „Verbot"), operator serwisu verbot.pl. W sprawach danych osobowych: prywatnosc@verbot.pl.
Nie wyznaczyliśmy inspektora ochrony danych — korespondencję kierujesz na adres powyżej.
2. Dwie różne role
Verbot występuje w dwóch rolach i warto je rozróżnić:
- Administrator — wobec danych osób, które zakładają konto w Verbocie, piszą do nas przez formularz kontaktowy albo zamawiają pakiet.
- Podmiot przetwarzający — wobec danych osób, które rozmawiają z botem należącym do naszego klienta. Administratorem tych danych jest właściciel bota; my przetwarzamy je na jego polecenie, na zasadach opisanych w regulaminie.
3. Jakie dane i po co
| Dane | Po co | Podstawa | Jak długo |
|---|---|---|---|
| Adres e-mail, hasło (w postaci nieodwracalnego skrótu), nazwa firmy, adres strony | Prowadzenie konta i logowanie | Art. 6 ust. 1 lit. b RODO — wykonanie umowy | Przez czas posiadania konta i 30 dni po jego usunięciu |
| Adres IP, przeglądarka, czas logowania | Bezpieczeństwo konta, wykrywanie nadużyć, limity zapytań | Art. 6 ust. 1 lit. f — prawnie uzasadniony interes | 12 miesięcy |
| Dane do faktury: nazwa, NIP, adres, e-mail | Wystawienie i rozliczenie faktury | Art. 6 ust. 1 lit. c — obowiązek prawny | 5 lat od końca roku podatkowego |
| Treść wiadomości z formularza kontaktowego | Odpowiedź na pytanie | Art. 6 ust. 1 lit. f — kontakt na Twoje żądanie | 24 miesiące |
| Materiały wgrane do bazy wiedzy (pliki, adresy stron, wpisy) | Odpowiedzi bota | Art. 6 ust. 1 lit. b — wykonanie umowy | Do usunięcia źródła albo konta |
| Treść rozmów z botem i kontakty zostawione w rozmowie | Historia rozmów i kontakty w panelu właściciela bota | Powierzenie od właściciela bota | Zgodnie z planem właściciela bota, nie dłużej niż do usunięcia jego konta |
4. Komu powierzamy dane
Korzystamy z wąskiej listy dostawców — każdy dostaje tylko to, co jest mu potrzebne:
- Anthropic PBC (USA) — model językowy, który układa odpowiedź bota. Dostaje treść pytania i pasujące fragmenty bazy wiedzy. Dane trafiają do USA na podstawie standardowych klauzul umownych; zgodnie z warunkami dostawcy nie są używane do trenowania modeli.
- Dostawca serwera — infrastruktura, na której działa serwis. Serwery stoją w Unii Europejskiej (Niemcy).
- Dostawca poczty wychodzącej — wysyłka wiadomości systemowych (potwierdzenie adresu, reset hasła, powiadomienie o nowym kontakcie). Serwer pocztowy w Polsce.
Nie przekazujemy danych nikomu innemu, chyba że wymaga tego przepis prawa.
5. Ciasteczka
Serwis używa jednego ciasteczka: vb_sess — utrzymuje Twoje zalogowanie. Jest niezbędne do
działania panelu, więc nie pytamy o zgodę na nie i nie wyświetlamy banera zgód. Nie mamy ciasteczek
marketingowych ani analitycznych śledzących osoby.
Widżet czatu osadzony na stronie klienta nie ustawia ciasteczek. Zapamiętuje treść rozmowy w pamięci przeglądarki odwiedzającego (localStorage), żeby po odświeżeniu strony nie zaczynać od nowa — dane te zostają na jego urządzeniu.
6. Twoje prawa
Masz prawo do dostępu do swoich danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia oraz do sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie. Napisz na prywatnosc@verbot.pl — odpowiadamy w ciągu 30 dni.
Przysługuje Ci też skarga do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa).
Jeśli rozmawiałeś z botem na cudzej stronie i chcesz usunąć swoje dane — napisz do właściciela tej strony. My działamy na jego polecenie i przekażemy mu Twoje żądanie, jeśli trafi do nas.
7. Bezpieczeństwo
- Cały ruch szyfrowany (HTTPS, HSTS).
- Hasła zapisujemy jako skróty scrypt z losową solą — nie da się z nich odtworzyć hasła.
- Sesje trzymamy w bazie jako skróty tokenów; token widzi tylko Twoja przeglądarka.
- Kody potwierdzające i linki resetu wygasają (24 godziny / 1 godzina) i działają raz.
- Dostęp do serwera mają wyłącznie osoby po naszej stronie, po kluczu SSH.
8. Dzieci
Serwis jest narzędziem dla firm i nie jest kierowany do osób poniżej 16. roku życia. Nie zbieramy świadomie ich danych.
9. Zmiany polityki
O istotnych zmianach uprzedzimy e-mailem wysłanym na adres konta co najmniej 14 dni wcześniej. Data na górze dokumentu zawsze wskazuje obowiązującą wersję.