Polityka prywatności
Ostatnia aktualizacja: 25 kwietnia 2026 r.
1. Administrator danych osobowych
Administratorem Twoich danych osobowych jest Murani spółka z ograniczoną odpowiedzialnością z siedzibą przy al. Lotników 1/42/43, 02-668 Warszawa, wpisana do KRS pod numerem 0001133380, NIP 5214090227.
Kontakt z Administratorem: info@maturyustne.pl
2. Jakie dane przetwarzamy
Dane konta: adres e-mail, hasło (przechowywane w formie hash przez Supabase Inc.), data rejestracji i ostatniego logowania.
Dane płatności: adres e-mail do wystawienia pokwitowania, identyfikator transakcji Stripe, kwota, status i data płatności. Dane kart płatniczych nie są przechowywane przez Administratora — są przetwarzane wyłącznie przez operatora płatności Stripe Payments Europe, Limited zgodnie ze standardem PCI DSS.
Dane techniczne: adres IP, typ przeglądarki, czas wizyty — zbierane automatycznie przez serwer hostingowy (Vercel Inc.) oraz narzędzia analityczne.
Dane generowane w trakcie korzystania z Usługi (zapisywane w bazie Supabase powiązanej z Kontem Użytkownika):
- Nagrania audio — przechowywane w prywatnym, zabezpieczonym magazynie plików (Supabase Storage, bucket „exam-audio"). Dostęp wyłącznie dla zalogowanego Użytkownika poprzez podpisane, wygasające linki. Nagrania przesyłane są również do Deepgram Inc. w celu transkrypcji — Deepgram nie przechowuje materiału dłużej niż jest to konieczne do zwrócenia wyniku.
- Transkrypcje odpowiedzi — zapisywane w tabeli prób Użytkownika, przesyłane do Google LLC (Gemini API) oraz, opcjonalnie, do OpenAI LLC w celu oceny; dostawcy ci mogą przetwarzać dane zgodnie z własnymi politykami, ale nie wykorzystują ich do trenowania modeli w zakresie objętym API for Developers.
- Historia prób, oceny AI, pytania dopytujące i plany poprawy — zapisywane w bazie Supabase powiązanej z Kontem Użytkownika oraz, dla szybkości działania, w pamięci lokalnej przeglądarki (localStorage). Widoczne wyłącznie dla Użytkownika po zalogowaniu (polityki Row-Level Security Supabase) oraz dla Administratora na potrzeby obsługi Usługi.
3. Cel i podstawa prawna przetwarzania
Dane przetwarzane są w celu:
- wykonania umowy (art. 6 ust. 1 lit. b RODO) — realizacja zamówienia, wysyłka potwierdzenia, wystawienie faktury;
- wypełnienia obowiązków prawnych (art. 6 ust. 1 lit. c RODO) — przechowywanie dokumentacji księgowej przez 5 lat;
- prawnie uzasadnionego interesu Administratora (art. 6 ust. 1 lit. f RODO) — obsługa reklamacji, bezpieczeństwo systemu.
4. Podmioty trzecie (podprocesory)
W ramach świadczenia Usługi korzystamy z następujących dostawców:
| Podmiot | Cel | Polityka prywatności |
|---|---|---|
| Vercel Inc. (USA) | Hosting aplikacji, logi dostępu | vercel.com/legal/privacy-policy |
| Supabase Inc. (USA) | Baza danych, uwierzytelnianie, magazyn plików (nagrania audio) | supabase.com/privacy |
| Stripe Payments Europe, Ltd. (Irlandia) i Stripe, Inc. (USA) | Obsługa płatności, przechowywanie danych transakcyjnych | stripe.com/privacy |
| Deepgram Inc. (USA) | Transkrypcja mowy | deepgram.com/privacy |
| Google LLC (USA) | Model AI Gemini — ocena odpowiedzi; Google Analytics 4 — statystyki ruchu | policies.google.com/privacy |
| OpenAI, L.L.C. (USA) | Model AI fallback (ocena odpowiedzi, transkrypcja) | openai.com/policies/privacy-policy |
| ElevenLabs Inc. (USA) | Synteza mowy (TTS) — opcjonalna | elevenlabs.io/privacy |
| Resend, Inc. (USA) | Wysyłka wiadomości e-mail (potwierdzenia, powiadomienia, komunikacja marketingowa) | resend.com/legal/privacy-policy |
| Functional Software, Inc. d/b/a Sentry (USA / hosting w regionie DE) | Monitoring błędów aplikacji, Session Replay (z maskowaniem tekstu i blokadą mediów) | sentry.io/privacy |
| PostHog Inc. (USA) | Analityka produktowa, funnele konwersji, autocapture interakcji | posthog.com/privacy |
| UptimeRobot (Top4 Marketing Ltd., Wielka Brytania / USA) | Monitorowanie dostępności serwisu | uptimerobot.com/privacyPolicy |
| Meta Platforms Ireland Limited (Irlandia) / Meta Platforms, Inc. (USA) | Reklamy na Facebooku/Instagramie, Meta Pixel (śledzenie konwersji w przeglądarce), Meta Conversions API (śledzenie konwersji po stronie serwera). Dane przekazywane: hash adresu e-mail (SHA-256), identyfikator transakcji, kwota płatności, podstawowe metadane przeglądarki/IP — wyłącznie po wyrażeniu zgody marketingowej. | facebook.com/privacy/policy |
Przekazywanie danych do USA odbywa się na podstawie standardowych klauzul umownych (SCC) zatwierdzonych przez Komisję Europejską lub w oparciu o certyfikację EU-US Data Privacy Framework.
5. Okres przechowywania danych
- Dane Konta (adres e-mail, hash hasła) — do momentu usunięcia Konta przez Użytkownika lub wypowiedzenia umowy.
- Dane zakupowe (e-mail, identyfikator transakcji, kwota) — przez czas trwania umowy oraz 5 lat po jej zakończeniu (wymogi podatkowe, art. 86 § 1 Ordynacji podatkowej).
- Historia prób, transkrypcje i oceny — przez czas istnienia Konta; usuwane wraz z Kontem lub na żądanie Użytkownika.
- Nagrania audio — przechowywane przez czas istnienia Konta (dostęp przez podpisane linki); usuwane wraz z Kontem lub na żądanie Użytkownika. Najpóźniej usuwane automatycznie 31 maja 2026 r. wraz z wygaśnięciem sezonu Usługi.
- Logi serwerowe (IP, czas, błędy) — do 90 dni. Zdarzenia Sentry (błędy, Session Replay) — do 90 dni.
- Zdarzenia analityczne (PostHog, Google Analytics) — zgodnie z politykami dostawców (PostHog: 7 lat dla identyfikowalnych zdarzeń, GA4: 14 miesięcy dla domyślnej konfiguracji).
6. Twoje prawa
Na podstawie RODO przysługuje Ci prawo do:
- dostępu do swoich danych (art. 15 RODO);
- sprostowania nieprawidłowych danych (art. 16 RODO);
- usunięcia danych („prawo do bycia zapomnianym") — art. 17 RODO;
- ograniczenia przetwarzania (art. 18 RODO);
- przenoszenia danych (art. 20 RODO);
- sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21 RODO).
Aby skorzystać z tych praw, skontaktuj się pod adresem: info@maturyustne.pl. Odpowiemy w ciągu 30 dni.
Masz również prawo do złożenia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.
7. Pliki cookie, localStorage i technologie śledzące
Serwis korzysta z następujących kategorii plików cookie oraz mechanizmów przeglądarki:
- Niezbędne (techniczne): cookie sesyjne uwierzytelniania (Supabase), identyfikator CSRF, preferencje interfejsu. Nie wymagają zgody (art. 173 ust. 3 Prawa telekomunikacyjnego).
- Analityczne: PostHog (autocapture kliknięć i nawigacji, funnele konwersji) oraz Google Analytics 4 (statystyki ruchu, kampanie). Identyfikatory sesji mogą być wykorzystywane do zrozumienia sposobu korzystania z Usługi. Dane są przetwarzane na podstawie prawnie uzasadnionego interesu Administratora (art. 6 ust. 1 lit. f RODO) — ulepszanie Usługi.
- Monitoring błędów: Sentry — w momencie wystąpienia błędu aplikacji tworzony jest Session Replay z zamaskowanym tekstem i zablokowanymi mediami (tekst i obrazy są zastępowane blokami), co pozwala odtworzyć ścieżkę użytkownika prowadzącą do błędu bez ujawniania treści.
- Reklamowe (Meta Pixel): w celu mierzenia skuteczności kampanii reklamowych prowadzonych w usługach Meta (Facebook, Instagram), w przeglądarce ładowany jest Meta Pixel oraz, równolegle z serwera, wysyłane są zdarzenia konwersji przez Meta Conversions API. Domyślnie tracking jest zablokowany (consent revoked) — uruchamia się dopiero po wyrażeniu zgody w banerze plików cookie. Przekazywane informacje: hash adresu e-mail (SHA-256, niemożliwy do odwrócenia), identyfikator zakupu, wartość transakcji, fakt odwiedzenia strony. Podstawa prawna: zgoda Użytkownika (art. 6 ust. 1 lit. a RODO). Zgodę można w każdej chwili wycofać poprzez baner cookie lub wyczyszczenie danych przeglądarki.
- localStorage: historia prób, oceny i ustawienia interfejsu przechowywane są w pamięci lokalnej przeglądarki jako cache na potrzeby szybkości działania aplikacji.
Użytkownik może w każdej chwili usunąć wszystkie dane lokalne (cookie + localStorage) poprzez wyczyszczenie danych strony w ustawieniach przeglądarki, a także wycofać zgodę marketingową/analityczną w każdym momencie poprzez baner zgody.
8. Komunikacja marketingowa i newsletter
Jeżeli Użytkownik wyraził zgodę na otrzymywanie komunikacji marketingowej (w tym newslettera i wiadomości przypominających o sesji egzaminacyjnej), Administrator wysyła wiadomości e-mail za pośrednictwem Resend, Inc.
Zgoda jest dobrowolna i może zostać w każdej chwili wycofana poprzez:
- link „Wypisz się" umieszczony w każdej wiadomości marketingowej;
- wiadomość na adres info@maturyustne.pl;
- zmianę ustawień w panelu Konta.
Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
9. Zmiany polityki prywatności
Zastrzegamy sobie prawo do zmiany niniejszej polityki. O istotnych zmianach poinformujemy e-mailem lub komunikatem w aplikacji. Aktualna wersja zawsze dostępna jest pod adresem maturyustne.pl/prywatnosc.