Polityka prywatności
Ostatnia aktualizacja: 13 lipca 2026
1. Administrator danych
Administratorem danych osobowych Użytkowników Serwisu CommentTap (dostępnego pod adresem commenttap.com, „Serwis”) jest Michał Kołnierzak prowadzący działalność gospodarczą pod firmą „KOLM MICHAŁ KOŁNIERZAK”, ul. Milenijna 43/2, 03-130 Warszawa, NIP 5361929091, REGON 367735680 („Administrator”, „Operator” lub „my”).
Kontakt w sprawach danych osobowych: privacy@commenttap.com. Kontakt ogólny: hello@commenttap.com, support@commenttap.com.
Nie wyznaczyliśmy inspektora ochrony danych, ponieważ nie zachodzą przesłanki z art. 37 RODO.
2. Dwie role Operatora
CommentTap jest usługą typu SaaS i występuje w dwóch różnych rolach:
- Administrator — w odniesieniu do danych Użytkowników Serwisu (dane konta, rozliczeniowe, kontaktowe i techniczne logowania). Zasady w tym zakresie opisuje niniejsza Polityka.
- Podmiot przetwarzający (procesor) — w odniesieniu do danych Kontaktów (Leadów), które Użytkownik gromadzi i przetwarza za pomocą Serwisu, prowadząc własne kampanie. W tym zakresie administratorem jest Użytkownik, a my przetwarzamy dane wyłącznie na jego udokumentowane polecenie, na podstawie umowy powierzenia (DPA).
Żądania osób, których dane dotyczą (np. Leadów), w zakresie danych zebranych przez Użytkownika kierowane są do tego Użytkownika jako administratora; przekazujemy je i wspieramy Użytkownika.
3. Jakie dane przetwarzamy (jako administrator)
Jako administrator przetwarzamy dane Użytkowników: dane konta (imię/nazwa, adres e-mail, zahaszowane hasło), dane rozliczeniowe (nazwa firmy, adres, NIP, historia płatności, identyfikatory Stripe), identyfikatory i tokeny dostępu połączonych kont social, dane techniczne (adres IP, logi, typ urządzenia/przeglądarki, zdarzenia w aplikacji), korespondencję z obsługą oraz — jeśli dotyczy — adres e-mail do komunikacji marketingowej.
Podstawy prawne:
- Świadczenie i prowadzenie konta oraz usługi — art. 6 ust. 1 lit. b RODO.
- Rozliczenia, subskrypcje, faktury i obsługa reklamacji — art. 6 ust. 1 lit. b i c RODO (obowiązki podatkowe/księgowe).
- Bezpieczeństwo, diagnostyka, zapobieganie nadużyciom i analityka — art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes).
- Komunikacja marketingowa — art. 6 ust. 1 lit. a RODO (zgoda), jeśli dotyczy.
4. Dane Kontaktów / Leadów (jako procesor)
Za pośrednictwem Serwisu Użytkownik może przetwarzać dane osób wchodzących w interakcję z jego profilami. Zgodnie z modelem danych Serwisu są to: identyfikatory platformowe (ID użytkownika u dostawcy, username, nazwa wyświetlana), adres e-mail (jeśli podany), treść komentarzy, odpowiedzi na relacje i wiadomości, tagi, notatki, pola niestandardowe (lead fields), status leada, status i treść rezygnacji (opt-out), znaczniki czasu interakcji oraz historia dostarczeń i kliknięć w linki. Dane te przetwarzamy w imieniu Użytkownika na podstawie umowy powierzenia.
5. Źródła danych
Dane pozyskujemy: (a) bezpośrednio od Użytkownika; (b) automatycznie podczas korzystania z Serwisu (logi, cookies); (c) od platform społecznościowych za pośrednictwem oficjalnych API (Meta/Instagram) — w zakresie, na który Użytkownik wyraził zgodę podczas łączenia konta.
6. Integracja z Meta / Instagram
Serwis korzysta z oficjalnych API Meta (Instagram). Przetwarzamy wyłącznie dane niezbędne do funkcji, na które Użytkownik udzielił uprawnień (m.in. odczyt komentarzy, wysyłka wiadomości w odpowiedzi na interakcje zainicjowane przez użytkownika końcowego). W tym celu przechowujemy tokeny dostępu do połączonych kont (szyfrowane, z ograniczonym zakresem). Dane z platform Meta wykorzystujemy zgodnie z Meta Platform Terms i Developer Policies; nie sprzedajemy ich ani nie wykorzystujemy do celów innych niż świadczenie usługi.
Użytkownik może w każdej chwili odłączyć konto, co przerywa dostęp do danych platformy. Serwis obsługuje również żądania usunięcia danych zgodnie z wymogami Meta (Data Deletion Request Callback). Status i instrukcje dostępne są na stronie usuwania danych.
7. Odbiorcy i podprocesorzy
Powierzamy przetwarzanie danych zaufanym dostawcom, wyłącznie w zakresie niezbędnym do świadczenia usługi:
- Supabase — baza danych, uwierzytelnianie, przechowywanie plików — UE/EOG, Frankfurt (Niemcy).
- Railway — hosting aplikacji i API — UE/EOG, EU West, Amsterdam (Holandia).
- Stripe — płatności i subskrypcje — UE + USA (patrz sekcja 8).
- inFakt — wystawianie i synchronizacja dokumentów księgowych — Polska/UE.
- Brevo — e-maile transakcyjne i powiadomienia — UE/EOG.
- Meta Platforms — integracja z Instagram/Facebook API — UE + USA (patrz sekcja 8).
- Sentry — monitorowanie błędów i wydajności (aktywne, gdy skonfigurowany DSN) — UE + USA (patrz sekcja 8).
- Google (Google Analytics, Google Search Console) — analityka ruchu i pomiar widoczności w wyszukiwarce — UE + USA (patrz sekcja 8).
- Biuro rachunkowe / doradca / kancelaria — Polska.
Aktualną listę podprocesorów udostępniamy na żądanie. Dane mogą być udostępnione organom publicznym, gdy wynika to z przepisów prawa.
8. Przekazywanie danych poza EOG
Podstawowa infrastruktura działa w UE/EOG: baza danych i pliki (Supabase) — Frankfurt (Niemcy); hosting aplikacji i API (Railway) — EU West, Amsterdam (Holandia). Niektórzy podprocesorzy (Stripe, Meta, Google, Sentry) mogą przetwarzać dane również w USA. Transfer taki odbywa się na podstawie zabezpieczeń zgodnych z rozdziałem V RODO — w szczególności standardowych klauzul umownych (SCC) oraz, jeśli dotyczy, EU-U.S. Data Privacy Framework (DPF). Kopię zabezpieczeń można uzyskać pod adresem privacy@commenttap.com.
9. Okres przechowywania danych
- Dane konta i dane niezbędne do świadczenia usługi — przez czas trwania umowy oraz 30 dni po jej zakończeniu (okres na eksport/odzyskanie), po czym są usuwane lub anonimizowane.
- Dane rozliczeniowe i dokumenty księgowe — przez okres wymagany prawem podatkowym i o rachunkowości, co do zasady 5 lat od końca roku, w którym powstał obowiązek podatkowy.
- Dane przetwarzane na podstawie zgody (marketing) — do czasu wycofania zgody.
- Logi techniczne i dane bezpieczeństwa — do 12 miesięcy.
- Kopie zapasowe — w cyklu rotacyjnym do 30 dni.
- Dane Kontaktów/Leadów (jako procesor) — usuwane w ciągu 30 dni po zakończeniu usługi lub wcześniej na żądanie Użytkownika.
Powyższe okresy to obecna polityka; automatyczne egzekwowanie (zadanie retencji) jest w trakcie wdrażania.
10. Prawa osób, których dane dotyczą
Przysługuje Ci prawo do: dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie oraz wycofania zgody w dowolnym momencie (bez wpływu na zgodność z prawem przetwarzania przed wycofaniem). Żądania realizujemy pod adresem privacy@commenttap.com. Masz też prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa.
Jeżeli żądanie dotyczy danych zebranych przez Użytkownika w ramach jego kampanii (Leady), administratorem jest Użytkownik — przekażemy mu Twoje żądanie.
11. Zautomatyzowane podejmowanie decyzji
Serwis stosuje mechanizmy automatyzacji kampanii (reguły, wyzwalacze). Nie podejmujemy wobec Użytkowników zautomatyzowanych decyzji wywołujących skutki prawne lub podobnie istotne w rozumieniu art. 22 RODO.
13. Bezpieczeństwo
Stosujemy środki techniczne i organizacyjne adekwatne do ryzyka: szyfrowanie połączeń (TLS), kontrolę dostępu, hashowanie haseł, kopie zapasowe, ograniczenie dostępu zgodnie z zasadą wiedzy koniecznej oraz przetwarzanie u dostawców o odpowiednim poziomie bezpieczeństwa. Zgłoszenia bezpieczeństwa: security@commenttap.com.
14. Zmiany Polityki
Możemy aktualizować niniejszą Politykę. O istotnych zmianach poinformujemy Użytkowników drogą elektroniczną lub w Serwisie z wyprzedzeniem. Data ostatniej aktualizacji wskazana jest na początku.
15. Kontakt
Sprawy danych osobowych: privacy@commenttap.com. Operator: KOLM MICHAŁ KOŁNIERZAK, ul. Milenijna 43/2, 03-130 Warszawa, NIP 5361929091.