Polityka prywatności
Ostatnia aktualizacja: 6 sierpnia 2026
1. Administrator danych
Administratorem danych osobowych Użytkowników Serwisu CommentTap (dostępnego pod adresem commenttap.com, „Serwis”) jest Michał Kołnierzak prowadzący działalność gospodarczą pod firmą „KOLM MICHAŁ KOŁNIERZAK”, ul. Milenijna 43/2, 03-130 Warszawa, NIP 5361929091, REGON 367735680 („Administrator”, „Operator” lub „my”).
Kontakt w sprawach danych osobowych: privacy@commenttap.com. Kontakt ogólny: hello@commenttap.com, support@commenttap.com.
Nie wyznaczyliśmy inspektora ochrony danych, ponieważ nie zachodzą przesłanki z art. 37 RODO.
2. Dwie role Operatora
CommentTap jest usługą typu SaaS i występuje w dwóch różnych rolach:
- Administrator — w odniesieniu do danych Użytkowników Serwisu (dane konta, rozliczeniowe, kontaktowe i techniczne logowania). Zasady w tym zakresie opisuje niniejsza Polityka.
- Podmiot przetwarzający (procesor) — w odniesieniu do danych Kontaktów (Leadów), które Użytkownik gromadzi i przetwarza za pomocą Serwisu, prowadząc własne kampanie. W tym zakresie administratorem jest Użytkownik, a my przetwarzamy dane wyłącznie na jego udokumentowane polecenie, na podstawie umowy powierzenia (DPA).
Żądania osób, których dane dotyczą (np. Leadów), w zakresie danych zebranych przez Użytkownika kierowane są do tego Użytkownika jako administratora; przekazujemy je i wspieramy Użytkownika.
3. Jakie dane przetwarzamy (jako administrator)
Jako administrator przetwarzamy dane Użytkowników: dane konta (imię/nazwa, adres e-mail, zahaszowane hasło), dane rozliczeniowe (nazwa firmy, adres, NIP, historia płatności, identyfikatory Stripe), identyfikatory i tokeny dostępu połączonych kont social, dane techniczne (adres IP, logi, typ urządzenia/przeglądarki, zdarzenia w aplikacji), korespondencję z obsługą oraz — jeśli dotyczy — adres e-mail do komunikacji marketingowej.
Podstawy prawne:
- Świadczenie i prowadzenie konta oraz usługi — art. 6 ust. 1 lit. b RODO.
- Rozliczenia, subskrypcje, faktury i obsługa reklamacji — art. 6 ust. 1 lit. b i c RODO (obowiązki podatkowe/księgowe).
- Bezpieczeństwo, diagnostyka, zapobieganie nadużyciom i analityka — art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes).
- Komunikacja marketingowa — art. 6 ust. 1 lit. a RODO (zgoda), jeśli dotyczy.
4. Dane Kontaktów / Leadów (jako procesor)
Za pośrednictwem Serwisu Użytkownik może przetwarzać dane osób wchodzących w interakcję z jego profilami. Zgodnie z modelem danych Serwisu są to: identyfikatory platformowe (ID użytkownika u dostawcy, username, nazwa wyświetlana), adres e-mail (jeśli podany), treść komentarzy, odpowiedzi na relacje i wiadomości, tagi, notatki, pola niestandardowe (lead fields), status leada, status i treść rezygnacji (opt-out), znaczniki czasu interakcji oraz historia dostarczeń i kliknięć w linki. Dane te przetwarzamy w imieniu Użytkownika na podstawie umowy powierzenia.
5. Źródła danych
Dane pozyskujemy: (a) bezpośrednio od Użytkownika; (b) automatycznie podczas korzystania z Serwisu (logi, cookies); (c) od platform społecznościowych za pośrednictwem oficjalnych API (Meta/Instagram) — w zakresie, na który Użytkownik wyraził zgodę podczas łączenia konta.
6. Integracja z Meta / Instagram
Serwis korzysta z oficjalnych API Meta (Instagram). Przetwarzamy wyłącznie dane niezbędne do funkcji, na które Użytkownik udzielił uprawnień (m.in. odczyt komentarzy, wysyłka wiadomości w odpowiedzi na interakcje zainicjowane przez użytkownika końcowego). W tym celu przechowujemy tokeny dostępu do połączonych kont (szyfrowane, z ograniczonym zakresem). Dane z platform Meta wykorzystujemy zgodnie z Meta Platform Terms i Developer Policies; nie sprzedajemy ich ani nie wykorzystujemy do celów innych niż świadczenie usługi.
Użytkownik może w każdej chwili odłączyć konto, co przerywa dostęp do danych platformy. Serwis obsługuje również żądania usunięcia danych zgodnie z wymogami Meta (Data Deletion Request Callback). Status i instrukcje dostępne są na stronie usuwania danych.
Opcjonalne funkcje AI. Serwis może pomagać w redagowaniu treści wiadomości kampanii i opisów postów, a także — gdy Użytkownik włączy to dla kampanii — oceniać, czy komentarz pasuje do intencji kampanii. W ramach tych funkcji do dostawców AI (Google — Gemini API, OpenAI) wysyłamy wyłącznie treść tekstową: tekst wpisany przez Użytkownika, a przy dopasowaniu intencji — samą treść komentarza, bez nazwy użytkownika, identyfikatora ani żadnych danych profilowych autora. Dostawcy działają jako nasi podprocesorzy: treść służy wyłącznie wygenerowaniu wyniku, nie jest używana do trenowania ich modeli ani przez nich przechowywana.
6a. Integracja z Google Sheets (opcjonalna)
Użytkownik może opcjonalnie połączyć własny arkusz Google Sheets jako miejsce docelowe dla zebranych leadów. Połączenie odbywa się przez OAuth Google z zakresem „drive.file”, czyli dostępem wyłącznie do plików, które Użytkownik sam wskaże w oknie wyboru Google (Google Picker) lub które utworzy przez CommentTap — nie mamy dostępu do pozostałych plików na Dysku Użytkownika. Otrzymany token odświeżania przechowujemy wyłącznie w postaci zaszyfrowanej (AES-256-GCM) i używamy go tylko do uzyskania krótkotrwałego tokenu dostępu w momencie zapisu oraz do otwarcia okna wyboru pliku.
Przy otwieraniu okna wyboru arkusza przeglądarka Użytkownika ładuje skrypt Google z „apis.google.com”. Jest to element funkcjonalny, uruchamiany dopiero po kliknięciu przez Użytkownika, i nie służy do celów analitycznych ani marketingowych.
Z danych użytkownika Google odczytujemy wyłącznie metadane wskazanego arkusza (tytuł oraz nazwy zakładek) — aby potwierdzić dostęp i umożliwić wybór zakładki docelowej — a następnie dopisujemy wiersze z danymi leadów (data zdarzenia, typ zdarzenia, pola leada) do arkusza i zakładki wskazanych przez Użytkownika. Na życzenie Użytkownika możemy też utworzyć nowy arkusz wraz z wierszem nagłówków. Nie odczytujemy zawartości komórek, nie przeglądamy listy plików Użytkownika, niczego poza dopisywaniem wierszy nie modyfikujemy ani nie usuwamy.
Integrację można odłączyć w każdej chwili w ustawieniach Serwisu (usunięcie integracji trwale usuwa zapisany token); dostęp można też cofnąć z poziomu konta Google (myaccount.google.com/permissions). Korzystanie przez CommentTap z informacji otrzymanych z interfejsów API Google jest zgodne z Google API Services User Data Policy, w tym z wymogami Limited Use — danych z Google API używamy wyłącznie do świadczenia widocznej dla Użytkownika funkcji eksportu leadów, nie przekazujemy ich podmiotom trzecim (poza niezbędną infrastrukturą hostingową) i nie wykorzystujemy do reklamy.
7. Odbiorcy i podprocesorzy
Powierzamy przetwarzanie danych zaufanym dostawcom, wyłącznie w zakresie niezbędnym do świadczenia usługi:
- Supabase — baza danych, uwierzytelnianie, przechowywanie plików — UE/EOG, Frankfurt (Niemcy).
- Railway — hosting aplikacji i API — UE/EOG, EU West, Amsterdam (Holandia); operator z USA, możliwy zdalny dostęp z USA (patrz sekcja 8).
- Vercel — hosting aplikacji webowej (frontend) — UE + USA (patrz sekcja 8).
- Stripe — płatności i subskrypcje — UE + USA (patrz sekcja 8).
- inFakt — wystawianie i synchronizacja dokumentów księgowych — Polska/UE.
- Brevo — e-maile transakcyjne i powiadomienia — UE/EOG.
- Meta Platforms — integracja z Instagram/Facebook API — UE + USA (patrz sekcja 8).
- Sentry — monitorowanie błędów i wydajności (aktywne, gdy skonfigurowany DSN) — UE + USA (patrz sekcja 8).
- Google (Google Analytics, Google Search Console, Gemini API, Google Sheets — gdy Użytkownik podłączy arkusz) — analityka ruchu, pomiar widoczności w wyszukiwarce oraz funkcje AI (patrz sekcja 6) — UE + USA (patrz sekcja 8).
- OpenAI — funkcje AI (dostawca zapasowy, patrz sekcja 6) — USA (patrz sekcja 8).
- Biuro rachunkowe / doradca / kancelaria — Polska.
Aktualną listę podprocesorów udostępniamy na żądanie. Gdy udostępnienie danych organom publicznym wynika z przepisów prawa, weryfikujemy legalność każdego żądania, kwestionujemy żądania, które uznamy za niezgodne z prawem, ujawniamy wyłącznie niezbędne minimum i prowadzimy rejestr żądań, naszych odpowiedzi oraz podstaw prawnych.
8. Przekazywanie danych poza EOG
Podstawowa infrastruktura działa w UE/EOG: baza danych i pliki (Supabase) — Frankfurt (Niemcy); hosting aplikacji i API (Railway) — EU West, Amsterdam (Holandia). Niektórzy podprocesorzy (Stripe, Meta, Google, OpenAI, Vercel, Sentry — a w zakresie zdalnego dostępu zespołów z USA także Supabase i Railway) mogą przetwarzać dane również w USA. Transfer taki odbywa się na podstawie zabezpieczeń zgodnych z rozdziałem V RODO — w szczególności standardowych klauzul umownych (SCC) oraz, jeśli dotyczy, EU-U.S. Data Privacy Framework (DPF). Kopię zabezpieczeń można uzyskać pod adresem privacy@commenttap.com.
9. Okres przechowywania danych
- Dane konta i dane niezbędne do świadczenia usługi — przez czas trwania umowy oraz 30 dni po jej zakończeniu (okres na eksport/odzyskanie), po czym są usuwane lub anonimizowane.
- Dane rozliczeniowe i dokumenty księgowe — przez okres wymagany prawem podatkowym i o rachunkowości, co do zasady 5 lat od końca roku, w którym powstał obowiązek podatkowy.
- Dane przetwarzane na podstawie zgody (marketing) — do czasu wycofania zgody.
- Logi techniczne i dane bezpieczeństwa — do 12 miesięcy.
- Kopie zapasowe — w cyklu rotacyjnym do 30 dni.
- Dane Kontaktów/Leadów (jako procesor) — usuwane w ciągu 30 dni po zakończeniu usługi lub wcześniej na żądanie Użytkownika.
Powyższe okresy są egzekwowane przez automatyczne zadanie retencji działające w Serwisie.
10. Prawa osób, których dane dotyczą
Przysługuje Ci prawo do: dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie oraz wycofania zgody w dowolnym momencie (bez wpływu na zgodność z prawem przetwarzania przed wycofaniem). Żądania realizujemy pod adresem privacy@commenttap.com. Masz też prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa.
Jeżeli żądanie dotyczy danych zebranych przez Użytkownika w ramach jego kampanii (Leady), administratorem jest Użytkownik — przekażemy mu Twoje żądanie.
11. Zautomatyzowane podejmowanie decyzji
Serwis stosuje mechanizmy automatyzacji kampanii (reguły, wyzwalacze). Nie podejmujemy wobec Użytkowników zautomatyzowanych decyzji wywołujących skutki prawne lub podobnie istotne w rozumieniu art. 22 RODO.
13. Bezpieczeństwo
Stosujemy środki techniczne i organizacyjne adekwatne do ryzyka: szyfrowanie połączeń (TLS), kontrolę dostępu, hashowanie haseł, kopie zapasowe, ograniczenie dostępu zgodnie z zasadą wiedzy koniecznej oraz przetwarzanie u dostawców o odpowiednim poziomie bezpieczeństwa. Zgłoszenia bezpieczeństwa: security@commenttap.com.
14. Zmiany Polityki
Możemy aktualizować niniejszą Politykę. O istotnych zmianach poinformujemy Użytkowników drogą elektroniczną lub w Serwisie z wyprzedzeniem. Data ostatniej aktualizacji wskazana jest na początku.
15. Kontakt
Sprawy danych osobowych: privacy@commenttap.com. Operator: KOLM MICHAŁ KOŁNIERZAK, ul. Milenijna 43/2, 03-130 Warszawa, NIP 5361929091.