Polityka prywatności

Ostatnia aktualizacja: 25 kwietnia 2026 r.

1. Administrator danych osobowych

Administratorem Twoich danych osobowych jest Murani spółka z ograniczoną odpowiedzialnością z siedzibą przy al. Lotników 1/42/43, 02-668 Warszawa, wpisana do KRS pod numerem 0001133380, NIP 5214090227.

Kontakt z Administratorem: info@maturyustne.pl

2. Jakie dane przetwarzamy

Dane konta: adres e-mail, hasło (przechowywane w formie hash przez Supabase Inc.), data rejestracji i ostatniego logowania.

Dane płatności: adres e-mail do wystawienia pokwitowania, identyfikator transakcji Stripe, kwota, status i data płatności. Dane kart płatniczych nie są przechowywane przez Administratora — są przetwarzane wyłącznie przez operatora płatności Stripe Payments Europe, Limited zgodnie ze standardem PCI DSS.

Dane techniczne: adres IP, typ przeglądarki, czas wizyty — zbierane automatycznie przez serwer hostingowy (Vercel Inc.) oraz narzędzia analityczne.

Dane generowane w trakcie korzystania z Usługi (zapisywane w bazie Supabase powiązanej z Kontem Użytkownika):

  • Nagrania audio — przechowywane w prywatnym, zabezpieczonym magazynie plików (Supabase Storage, bucket „exam-audio"). Dostęp wyłącznie dla zalogowanego Użytkownika poprzez podpisane, wygasające linki. Nagrania przesyłane są również do Deepgram Inc. w celu transkrypcji — Deepgram nie przechowuje materiału dłużej niż jest to konieczne do zwrócenia wyniku.
  • Transkrypcje odpowiedzi — zapisywane w tabeli prób Użytkownika, przesyłane do Google LLC (Gemini API) oraz, opcjonalnie, do OpenAI LLC w celu oceny; dostawcy ci mogą przetwarzać dane zgodnie z własnymi politykami, ale nie wykorzystują ich do trenowania modeli w zakresie objętym API for Developers.
  • Historia prób, oceny AI, pytania dopytujące i plany poprawy — zapisywane w bazie Supabase powiązanej z Kontem Użytkownika oraz, dla szybkości działania, w pamięci lokalnej przeglądarki (localStorage). Widoczne wyłącznie dla Użytkownika po zalogowaniu (polityki Row-Level Security Supabase) oraz dla Administratora na potrzeby obsługi Usługi.

3. Cel i podstawa prawna przetwarzania

Dane przetwarzane są w celu:

  • wykonania umowy (art. 6 ust. 1 lit. b RODO) — realizacja zamówienia, wysyłka potwierdzenia, wystawienie faktury;
  • wypełnienia obowiązków prawnych (art. 6 ust. 1 lit. c RODO) — przechowywanie dokumentacji księgowej przez 5 lat;
  • prawnie uzasadnionego interesu Administratora (art. 6 ust. 1 lit. f RODO) — obsługa reklamacji, bezpieczeństwo systemu.

4. Podmioty trzecie (podprocesory)

W ramach świadczenia Usługi korzystamy z następujących dostawców:

PodmiotCelPolityka prywatności
Vercel Inc. (USA)Hosting aplikacji, logi dostępuvercel.com/legal/privacy-policy
Supabase Inc. (USA)Baza danych, uwierzytelnianie, magazyn plików (nagrania audio)supabase.com/privacy
Stripe Payments Europe, Ltd. (Irlandia) i Stripe, Inc. (USA)Obsługa płatności, przechowywanie danych transakcyjnychstripe.com/privacy
Deepgram Inc. (USA)Transkrypcja mowydeepgram.com/privacy
Google LLC (USA)Model AI Gemini — ocena odpowiedzi; Google Analytics 4 — statystyki ruchupolicies.google.com/privacy
OpenAI, L.L.C. (USA)Model AI fallback (ocena odpowiedzi, transkrypcja)openai.com/policies/privacy-policy
ElevenLabs Inc. (USA)Synteza mowy (TTS) — opcjonalnaelevenlabs.io/privacy
Resend, Inc. (USA)Wysyłka wiadomości e-mail (potwierdzenia, powiadomienia, komunikacja marketingowa)resend.com/legal/privacy-policy
Functional Software, Inc. d/b/a Sentry (USA / hosting w regionie DE)Monitoring błędów aplikacji, Session Replay (z maskowaniem tekstu i blokadą mediów)sentry.io/privacy
PostHog Inc. (USA)Analityka produktowa, funnele konwersji, autocapture interakcjiposthog.com/privacy
UptimeRobot (Top4 Marketing Ltd., Wielka Brytania / USA)Monitorowanie dostępności serwisuuptimerobot.com/privacyPolicy
Meta Platforms Ireland Limited (Irlandia) / Meta Platforms, Inc. (USA)Reklamy na Facebooku/Instagramie, Meta Pixel (śledzenie konwersji w przeglądarce), Meta Conversions API (śledzenie konwersji po stronie serwera). Dane przekazywane: hash adresu e-mail (SHA-256), identyfikator transakcji, kwota płatności, podstawowe metadane przeglądarki/IP — wyłącznie po wyrażeniu zgody marketingowej.facebook.com/privacy/policy

Przekazywanie danych do USA odbywa się na podstawie standardowych klauzul umownych (SCC) zatwierdzonych przez Komisję Europejską lub w oparciu o certyfikację EU-US Data Privacy Framework.

5. Okres przechowywania danych

  • Dane Konta (adres e-mail, hash hasła) — do momentu usunięcia Konta przez Użytkownika lub wypowiedzenia umowy.
  • Dane zakupowe (e-mail, identyfikator transakcji, kwota) — przez czas trwania umowy oraz 5 lat po jej zakończeniu (wymogi podatkowe, art. 86 § 1 Ordynacji podatkowej).
  • Historia prób, transkrypcje i oceny — przez czas istnienia Konta; usuwane wraz z Kontem lub na żądanie Użytkownika.
  • Nagrania audio — przechowywane przez czas istnienia Konta (dostęp przez podpisane linki); usuwane wraz z Kontem lub na żądanie Użytkownika. Najpóźniej usuwane automatycznie 31 maja 2026 r. wraz z wygaśnięciem sezonu Usługi.
  • Logi serwerowe (IP, czas, błędy) — do 90 dni. Zdarzenia Sentry (błędy, Session Replay) — do 90 dni.
  • Zdarzenia analityczne (PostHog, Google Analytics) — zgodnie z politykami dostawców (PostHog: 7 lat dla identyfikowalnych zdarzeń, GA4: 14 miesięcy dla domyślnej konfiguracji).

6. Twoje prawa

Na podstawie RODO przysługuje Ci prawo do:

  • dostępu do swoich danych (art. 15 RODO);
  • sprostowania nieprawidłowych danych (art. 16 RODO);
  • usunięcia danych („prawo do bycia zapomnianym") — art. 17 RODO;
  • ograniczenia przetwarzania (art. 18 RODO);
  • przenoszenia danych (art. 20 RODO);
  • sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21 RODO).

Aby skorzystać z tych praw, skontaktuj się pod adresem: info@maturyustne.pl. Odpowiemy w ciągu 30 dni.

Masz również prawo do złożenia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.

7. Pliki cookie, localStorage i technologie śledzące

Serwis korzysta z następujących kategorii plików cookie oraz mechanizmów przeglądarki:

  • Niezbędne (techniczne): cookie sesyjne uwierzytelniania (Supabase), identyfikator CSRF, preferencje interfejsu. Nie wymagają zgody (art. 173 ust. 3 Prawa telekomunikacyjnego).
  • Analityczne: PostHog (autocapture kliknięć i nawigacji, funnele konwersji) oraz Google Analytics 4 (statystyki ruchu, kampanie). Identyfikatory sesji mogą być wykorzystywane do zrozumienia sposobu korzystania z Usługi. Dane są przetwarzane na podstawie prawnie uzasadnionego interesu Administratora (art. 6 ust. 1 lit. f RODO) — ulepszanie Usługi.
  • Monitoring błędów: Sentry — w momencie wystąpienia błędu aplikacji tworzony jest Session Replay z zamaskowanym tekstem i zablokowanymi mediami (tekst i obrazy są zastępowane blokami), co pozwala odtworzyć ścieżkę użytkownika prowadzącą do błędu bez ujawniania treści.
  • Reklamowe (Meta Pixel): w celu mierzenia skuteczności kampanii reklamowych prowadzonych w usługach Meta (Facebook, Instagram), w przeglądarce ładowany jest Meta Pixel oraz, równolegle z serwera, wysyłane są zdarzenia konwersji przez Meta Conversions API. Domyślnie tracking jest zablokowany (consent revoked) — uruchamia się dopiero po wyrażeniu zgody w banerze plików cookie. Przekazywane informacje: hash adresu e-mail (SHA-256, niemożliwy do odwrócenia), identyfikator zakupu, wartość transakcji, fakt odwiedzenia strony. Podstawa prawna: zgoda Użytkownika (art. 6 ust. 1 lit. a RODO). Zgodę można w każdej chwili wycofać poprzez baner cookie lub wyczyszczenie danych przeglądarki.
  • localStorage: historia prób, oceny i ustawienia interfejsu przechowywane są w pamięci lokalnej przeglądarki jako cache na potrzeby szybkości działania aplikacji.

Użytkownik może w każdej chwili usunąć wszystkie dane lokalne (cookie + localStorage) poprzez wyczyszczenie danych strony w ustawieniach przeglądarki, a także wycofać zgodę marketingową/analityczną w każdym momencie poprzez baner zgody.

8. Komunikacja marketingowa i newsletter

Jeżeli Użytkownik wyraził zgodę na otrzymywanie komunikacji marketingowej (w tym newslettera i wiadomości przypominających o sesji egzaminacyjnej), Administrator wysyła wiadomości e-mail za pośrednictwem Resend, Inc.

Zgoda jest dobrowolna i może zostać w każdej chwili wycofana poprzez:

  • link „Wypisz się" umieszczony w każdej wiadomości marketingowej;
  • wiadomość na adres info@maturyustne.pl;
  • zmianę ustawień w panelu Konta.

Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.

9. Zmiany polityki prywatności

Zastrzegamy sobie prawo do zmiany niniejszej polityki. O istotnych zmianach poinformujemy e-mailem lub komunikatem w aplikacji. Aktualna wersja zawsze dostępna jest pod adresem maturyustne.pl/prywatnosc.