Polityka prywatności

Ostatnia aktualizacja: 13 lipca 2026

1. Administrator danych

Administratorem danych osobowych Użytkowników Serwisu CommentTap (dostępnego pod adresem commenttap.com, „Serwis”) jest Michał Kołnierzak prowadzący działalność gospodarczą pod firmą „KOLM MICHAŁ KOŁNIERZAK”, ul. Milenijna 43/2, 03-130 Warszawa, NIP 5361929091, REGON 367735680 („Administrator”, „Operator” lub „my”).

Kontakt w sprawach danych osobowych: privacy@commenttap.com. Kontakt ogólny: hello@commenttap.com, support@commenttap.com.

Nie wyznaczyliśmy inspektora ochrony danych, ponieważ nie zachodzą przesłanki z art. 37 RODO.

2. Dwie role Operatora

CommentTap jest usługą typu SaaS i występuje w dwóch różnych rolach:

  • Administrator — w odniesieniu do danych Użytkowników Serwisu (dane konta, rozliczeniowe, kontaktowe i techniczne logowania). Zasady w tym zakresie opisuje niniejsza Polityka.
  • Podmiot przetwarzający (procesor) — w odniesieniu do danych Kontaktów (Leadów), które Użytkownik gromadzi i przetwarza za pomocą Serwisu, prowadząc własne kampanie. W tym zakresie administratorem jest Użytkownik, a my przetwarzamy dane wyłącznie na jego udokumentowane polecenie, na podstawie umowy powierzenia (DPA).

Żądania osób, których dane dotyczą (np. Leadów), w zakresie danych zebranych przez Użytkownika kierowane są do tego Użytkownika jako administratora; przekazujemy je i wspieramy Użytkownika.

3. Jakie dane przetwarzamy (jako administrator)

Jako administrator przetwarzamy dane Użytkowników: dane konta (imię/nazwa, adres e-mail, zahaszowane hasło), dane rozliczeniowe (nazwa firmy, adres, NIP, historia płatności, identyfikatory Stripe), identyfikatory i tokeny dostępu połączonych kont social, dane techniczne (adres IP, logi, typ urządzenia/przeglądarki, zdarzenia w aplikacji), korespondencję z obsługą oraz — jeśli dotyczy — adres e-mail do komunikacji marketingowej.

Podstawy prawne:

  • Świadczenie i prowadzenie konta oraz usługi — art. 6 ust. 1 lit. b RODO.
  • Rozliczenia, subskrypcje, faktury i obsługa reklamacji — art. 6 ust. 1 lit. b i c RODO (obowiązki podatkowe/księgowe).
  • Bezpieczeństwo, diagnostyka, zapobieganie nadużyciom i analityka — art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes).
  • Komunikacja marketingowa — art. 6 ust. 1 lit. a RODO (zgoda), jeśli dotyczy.

4. Dane Kontaktów / Leadów (jako procesor)

Za pośrednictwem Serwisu Użytkownik może przetwarzać dane osób wchodzących w interakcję z jego profilami. Zgodnie z modelem danych Serwisu są to: identyfikatory platformowe (ID użytkownika u dostawcy, username, nazwa wyświetlana), adres e-mail (jeśli podany), treść komentarzy, odpowiedzi na relacje i wiadomości, tagi, notatki, pola niestandardowe (lead fields), status leada, status i treść rezygnacji (opt-out), znaczniki czasu interakcji oraz historia dostarczeń i kliknięć w linki. Dane te przetwarzamy w imieniu Użytkownika na podstawie umowy powierzenia.

5. Źródła danych

Dane pozyskujemy: (a) bezpośrednio od Użytkownika; (b) automatycznie podczas korzystania z Serwisu (logi, cookies); (c) od platform społecznościowych za pośrednictwem oficjalnych API (Meta/Instagram) — w zakresie, na który Użytkownik wyraził zgodę podczas łączenia konta.

6. Integracja z Meta / Instagram

Serwis korzysta z oficjalnych API Meta (Instagram). Przetwarzamy wyłącznie dane niezbędne do funkcji, na które Użytkownik udzielił uprawnień (m.in. odczyt komentarzy, wysyłka wiadomości w odpowiedzi na interakcje zainicjowane przez użytkownika końcowego). W tym celu przechowujemy tokeny dostępu do połączonych kont (szyfrowane, z ograniczonym zakresem). Dane z platform Meta wykorzystujemy zgodnie z Meta Platform Terms i Developer Policies; nie sprzedajemy ich ani nie wykorzystujemy do celów innych niż świadczenie usługi.

Użytkownik może w każdej chwili odłączyć konto, co przerywa dostęp do danych platformy. Serwis obsługuje również żądania usunięcia danych zgodnie z wymogami Meta (Data Deletion Request Callback). Status i instrukcje dostępne są na stronie usuwania danych.

7. Odbiorcy i podprocesorzy

Powierzamy przetwarzanie danych zaufanym dostawcom, wyłącznie w zakresie niezbędnym do świadczenia usługi:

  • Supabase — baza danych, uwierzytelnianie, przechowywanie plików — UE/EOG, Frankfurt (Niemcy).
  • Railway — hosting aplikacji i API — UE/EOG, EU West, Amsterdam (Holandia).
  • Stripe — płatności i subskrypcje — UE + USA (patrz sekcja 8).
  • inFakt — wystawianie i synchronizacja dokumentów księgowych — Polska/UE.
  • Brevo — e-maile transakcyjne i powiadomienia — UE/EOG.
  • Meta Platforms — integracja z Instagram/Facebook API — UE + USA (patrz sekcja 8).
  • Sentry — monitorowanie błędów i wydajności (aktywne, gdy skonfigurowany DSN) — UE + USA (patrz sekcja 8).
  • Google (Google Analytics, Google Search Console) — analityka ruchu i pomiar widoczności w wyszukiwarce — UE + USA (patrz sekcja 8).
  • Biuro rachunkowe / doradca / kancelaria — Polska.

Aktualną listę podprocesorów udostępniamy na żądanie. Dane mogą być udostępnione organom publicznym, gdy wynika to z przepisów prawa.

8. Przekazywanie danych poza EOG

Podstawowa infrastruktura działa w UE/EOG: baza danych i pliki (Supabase) — Frankfurt (Niemcy); hosting aplikacji i API (Railway) — EU West, Amsterdam (Holandia). Niektórzy podprocesorzy (Stripe, Meta, Google, Sentry) mogą przetwarzać dane również w USA. Transfer taki odbywa się na podstawie zabezpieczeń zgodnych z rozdziałem V RODO — w szczególności standardowych klauzul umownych (SCC) oraz, jeśli dotyczy, EU-U.S. Data Privacy Framework (DPF). Kopię zabezpieczeń można uzyskać pod adresem privacy@commenttap.com.

9. Okres przechowywania danych

  • Dane konta i dane niezbędne do świadczenia usługi — przez czas trwania umowy oraz 30 dni po jej zakończeniu (okres na eksport/odzyskanie), po czym są usuwane lub anonimizowane.
  • Dane rozliczeniowe i dokumenty księgowe — przez okres wymagany prawem podatkowym i o rachunkowości, co do zasady 5 lat od końca roku, w którym powstał obowiązek podatkowy.
  • Dane przetwarzane na podstawie zgody (marketing) — do czasu wycofania zgody.
  • Logi techniczne i dane bezpieczeństwa — do 12 miesięcy.
  • Kopie zapasowe — w cyklu rotacyjnym do 30 dni.
  • Dane Kontaktów/Leadów (jako procesor) — usuwane w ciągu 30 dni po zakończeniu usługi lub wcześniej na żądanie Użytkownika.

Powyższe okresy to obecna polityka; automatyczne egzekwowanie (zadanie retencji) jest w trakcie wdrażania.

10. Prawa osób, których dane dotyczą

Przysługuje Ci prawo do: dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie oraz wycofania zgody w dowolnym momencie (bez wpływu na zgodność z prawem przetwarzania przed wycofaniem). Żądania realizujemy pod adresem privacy@commenttap.com. Masz też prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa.

Jeżeli żądanie dotyczy danych zebranych przez Użytkownika w ramach jego kampanii (Leady), administratorem jest Użytkownik — przekażemy mu Twoje żądanie.

11. Zautomatyzowane podejmowanie decyzji

Serwis stosuje mechanizmy automatyzacji kampanii (reguły, wyzwalacze). Nie podejmujemy wobec Użytkowników zautomatyzowanych decyzji wywołujących skutki prawne lub podobnie istotne w rozumieniu art. 22 RODO.

12. Pliki cookies i podobne technologie

Serwis korzysta z plików cookies i podobnych technologii:

  • Niezbędne — logowanie, sesja, bezpieczeństwo i proces płatności, np. sesja uwierzytelnienia Supabase (`sb-*`), token CSRF oraz zapisany wybór zgody na cookies. Nie wymagają zgody.
  • Analityczne — pomiar ruchu i sposobu korzystania z Serwisu za pomocą Google Analytics (`_ga`, `_ga_*`); do monitorowania widoczności w wyszukiwarce korzystamy z Google Search Console. Wymagają zgody.
  • Funkcjonalne / płatności — cookies dostawcy płatności (Stripe) zapewniające bezpieczeństwo transakcji (`__stripe_mid`, `__stripe_sid`).
  • Marketingowe / remarketing — obecnie brak; dodamy, gdy pojawią się piksele reklamowe. Wymagają zgody.

Nazwy cookies mogą się różnić w zależności od wersji dostawców. Skrypt Google Analytics wczytywany jest dopiero po wyrażeniu zgody. W celach diagnostycznych korzystamy też z Sentry, które może przetwarzać adres IP i dane techniczne bez cookies, na podstawie prawnie uzasadnionego interesu. Zgodę na cookies inne niż niezbędne zbieramy przez baner zgody; można ją w każdej chwili wycofać.

13. Bezpieczeństwo

Stosujemy środki techniczne i organizacyjne adekwatne do ryzyka: szyfrowanie połączeń (TLS), kontrolę dostępu, hashowanie haseł, kopie zapasowe, ograniczenie dostępu zgodnie z zasadą wiedzy koniecznej oraz przetwarzanie u dostawców o odpowiednim poziomie bezpieczeństwa. Zgłoszenia bezpieczeństwa: security@commenttap.com.

14. Zmiany Polityki

Możemy aktualizować niniejszą Politykę. O istotnych zmianach poinformujemy Użytkowników drogą elektroniczną lub w Serwisie z wyprzedzeniem. Data ostatniej aktualizacji wskazana jest na początku.

15. Kontakt

Sprawy danych osobowych: privacy@commenttap.com. Operator: KOLM MICHAŁ KOŁNIERZAK, ul. Milenijna 43/2, 03-130 Warszawa, NIP 5361929091.