Przejdź do treści głównej
Strona główna

Dokument prawny

Polityka prywatności

Zasady przetwarzania danych osobowych w Searchlize.

Ostatnia aktualizacja:

1. Postanowienia ogólne

Niniejsza polityka prywatności określa zasady przetwarzania danych osobowych w związku z korzystaniem z serwisu internetowego i usługi SaaS pod nazwą Searchlize (dalej: „Usługa”). Zawiera informacje wymagane przez art. 13 i art. 14 rozporządzenia (UE) 2016/679 („RODO”) — zarówno dla danych, które podajesz nam bezpośrednio, jak i dla danych pozyskiwanych z innych źródeł (zob. pkt 5).

2. Administrator danych osobowych

Administratorem Twoich danych osobowych w rozumieniu RODO jest:

Dwie role. Jesteśmy administratorem danych Twojego konta, danych technicznych powstających podczas korzystania z Usługi oraz danych leadów biznesowych, które samodzielnie pozyskujemy i oceniamy w celu udostępnienia funkcji prospectingu (zob. pkt 4 i 5). Gdy korzystasz z Usługi, aby wysyłać wiadomości z własnej skrzynki lub synchronizować dane ze swoim CRM, działamy jako podmiot przetwarzający w Twoim imieniu, a Ty jesteś administratorem — reguluje to nasza Umowa powierzenia przetwarzania (DPA). W zakresie danych osobowych osób trzecich, które przetwarzasz na potrzeby własne (leady, kontakty, treści wiadomości), możesz być odrębnym administratorem i odpowiadasz za spełnienie obowiązków informacyjnych oraz innych obowiązków wobec tych osób zgodnie z RODO.

3. Cele i podstawy prawne przetwarzania

Przetwarzamy dane osobowe w następujących celach i na następujących podstawach:

CelPodstawa prawna (art. 6 RODO)
Założenie i obsługa konta, świadczenie Usługi (logowanie, konfiguracja, historia)art. 6 ust. 1 lit. b — wykonanie umowy
Płatności, rozliczenia oraz obrona roszczeń związanych z umowąart. 6 ust. 1 lit. b — umowa; oraz lit. f — prawnie uzasadniony interes w dochodzeniu/obronie roszczeń
Wypełnienie obowiązków prawnych (np. przechowywanie dokumentów księgowych)art. 6 ust. 1 lit. c — obowiązek prawny
Bezpieczeństwo IT, zapobieganie nadużyciom i oszustwom, logi techniczne i audytoweart. 6 ust. 1 lit. f — prawnie uzasadniony interes w utrzymaniu bezpieczeństwa Usługi
Pozyskiwanie, weryfikacja, scoring i wzbogacanie danych leadów biznesowych ze źródeł publicznych i podmiotów trzecich, aby zamówione funkcje prospectingu mogły działaćart. 6 ust. 1 lit. f — prawnie uzasadniony interes w dostarczaniu narzędzia B2B do prospectingu i umożliwieniu zgodnego z prawem rozwoju sprzedaży; oceniony w udokumentowanym teście równowagi i z zastrzeżeniem prawa sprzeciwu (pkt 9)
Analityka po stronie przeglądarki i raportowanie błędów w aplikacji (PostHog), z użyciem cookies — włączana wyłącznie po zgodzie w banerze cookiesart. 6 ust. 1 lit. a — zgoda
Pomiar korzystania z produktu po stronie serwera (zdarzenia pseudonimizowane identyfikatorem konta, bez cookies i bez danych osobowych w treści zdarzenia) w celu utrzymania, diagnostyki i ulepszania Usługiart. 6 ust. 1 lit. f — prawnie uzasadniony interes w mierzeniu i ulepszaniu działania Usługi; z zastrzeżeniem prawa sprzeciwu (pkt 9)
Newsletter lub kampanie marketingowe kierowane do Ciebie (jeśli zostaną uruchomione)art. 6 ust. 1 lit. a — zgoda

4. Kategorie przetwarzanych danych osobowych

W zależności od sposobu korzystania z Usługi mogą być przetwarzane m.in.:

  • Dane konta i kontaktowe — adres e-mail użyty do rejestracji, imię i nazwisko oraz — jeśli je podasz — nazwa firmy, adres strony, telefon, NIP, branża i opis; a także dane uwierzytelniające przechowywane przez dostawcę tożsamości (w tym uwierzytelnianie dwuskładnikowe, jeśli je włączysz);
  • Dane rozliczeniowe przetwarzane za pośrednictwem operatora płatności (np. identyfikatory transakcji i subskrypcji, dane do faktury, które podasz);
  • Dane wprowadzane lub generowane w Usłudze — profile firm i leadów (nazwa, domena, adres strony, identyfikatory podatkowe/rejestrowe, dane kontaktowe osób, notatki, ulubione), grupy docelowe i kampanie, zapytania wyszukiwania i zapisane sesje wyszukiwania, szkice i treści wysłanych wiadomości oraz ustawienia integracji;
  • Dane urządzenia, sesji i logów — adres IP, identyfikatory przeglądarki/urządzenia i user-agent, hash urządzenia, przybliżona lokalizacja wywnioskowana z adresu IP, znaczniki czasu i identyfikatory zdarzeń w systemie, a także dane subskrypcji powiadomień push, jeśli włączysz powiadomienia w przeglądarce;
  • Dane uwierzytelniające do połączonej skrzynki, które podajesz (tokeny OAuth dostępu/odświeżania lub parametry SMTP/IMAP), przechowywane wyłącznie w celu obsługi funkcji poczty i kolejki wysyłki oraz szyfrowane w spoczynku (AES-256-GCM) w środowisku produkcyjnym; nigdy nie są zwracane do przeglądarki ani ujmowane w eksportach danych;
  • Dane o dostarczeniu i reakcjach na wiadomości — dla wiadomości wysyłanych przez Usługę przetwarzamy zdarzenia dostarczenia, a jeśli włączysz śledzenie otwarć/kliknięć — adres IP i user-agent odbiorcy wraz ze znacznikami czasu otwarć/kliknięć. Są to dane osobowe Twoich odbiorców; w tym zakresie to Ty jesteś administratorem i odpowiadasz za legalność takiego śledzenia;
  • Treść odpowiedzi przychodzących — pierwsza odpowiedź na wiadomość outreach, kierowana przez webhook przychodzący naszego dostawcy poczty, w tym adres i nazwa nadawcy, temat i treść oraz surowy ładunek wiadomości;
  • Treści stron internetowych i metadane pobierane przez funkcje wyszukiwania i analizy ze stron potencjalnych klientów (tekst strony, dane kontaktowe opublikowane na stronie, sygnały technologiczne) — w zakresie niezbędnym do działania Usługi, w tym przekazywane do dostawców AI i wyszukiwania wskazanych w pkt 6.

5. Dane pozyskiwane ze źródeł innych niż od Ciebie (art. 14 RODO)

W celu udostępnienia funkcji prospectingu Usługa zbiera i przetwarza dane osobowe o charakterze biznesowym dotyczące firm i osób z nimi związanych („leady”), których nie pozyskujemy bezpośrednio od tych osób. Niniejszy punkt stanowi obowiązek informacyjny wymagany przez art. 14 RODO dla tych danych.

  • Kategorie danych: służbowe dane kontaktowe (imię i nazwisko, służbowy adres e-mail, numer telefonu, stanowisko — jeśli dostępne), nazwa pracodawcy/firmy, adres strony i domena oraz publiczne identyfikatory podmiotu, takie jak NIP, REGON, KRS, forma prawna, kod PKD, adres rejestrowy i miasto siedziby, a także informacje wywnioskowane z publicznej strony firmy.
  • Źródła — i czy są publicznie dostępne: wyniki wyszukiwarki (przez naszego dostawcę wyszukiwania), treść publicznie dostępnych stron firm (pobierana automatycznie) oraz publiczne rejestry urzędowe — Główny Urząd Statystyczny (REGON), Krajowy Rejestr Sądowy (KRS), biała lista podatników VAT Ministerstwa Finansów — a także komercyjni dostawcy wzbogacania danych (np. Rejestr.io oraz, opcjonalnie, globalna baza B2B). Dane rejestrowe pochodzą ze źródeł publicznie dostępnych.
  • Podstawa prawna: art. 6 ust. 1 lit. f — nasz prawnie uzasadniony interes (oraz interes naszych klientów) w dostarczaniu narzędzia B2B do prospectingu i umożliwieniu zgodnego z prawem rozwoju sprzedaży. Prowadzimy udokumentowany test równowagi i ograniczamy dane do zakresu istotnego dla prospectingu biznesowego.
  • Odbiorcy i retencja: zgodnie z pkt 6 i 8.
  • Kiedy przekazujemy tę informację: zgodnie z art. 14 ust. 3 — najpóźniej w ciągu miesiąca od pozyskania danych lub — jeżeli dane służą do kontaktu z osobą — najpóźniej przy pierwszej komunikacji. Ponieważ dane są pozyskiwane na dużą skalę ze źródeł publicznych, przekazanie indywidualnej informacji każdej osobie wiązałoby się w wielu przypadkach z niewspółmiernie dużym wysiłkiem w rozumieniu art. 14 ust. 5 lit. b; niniejsza publiczna informacja wraz z opisanym niżej mechanizmem sprzeciwu stanowi w tych przypadkach właściwy środek, który stosujemy.
  • Twoje prawa wobec tych danych: stosują się prawa z pkt 9, w tym prawo do wniesienia sprzeciwu w dowolnym momencie (art. 21) wobec przetwarzania opartego na prawnie uzasadnionym interesie. Aby wnieść sprzeciw lub zażądać usunięcia dotyczących Cię danych leada, napisz na contact@searchlize.com; zaprzestaniemy przetwarzania Twoich danych na potrzeby prospectingu, chyba że wykażemy istnienie ważnych, prawnie uzasadnionych podstaw.

Jeżeli klient importuje lub samodzielnie pozyskuje takie dane przez Usługę na własne potrzeby, taki klient jest odrębnym administratorem i odpowiada za własny obowiązek informacyjny z art. 14 wobec osób, których dane dotyczą.

6. Odbiorcy danych i podprocesorzy

Ujawniamy dane osobowe wyłącznie dostawcom niezbędnym do świadczenia Usługi, niezależnym źródłom danych, do których kierujemy zapytania, oraz integracjom, które podłączasz. Każdy z naszych podprocesorów działa na podstawie umowy powierzenia lub równoważnych warunków procesora. Nie sprzedajemy danych osobowych.

Nasi podprocesorzy (infrastruktura obsługująca Usługę)

DostawcaCelLokalizacjaZabezpieczenie przekazania
SupabaseBaza danych, uwierzytelnianie użytkowników, przechowywanie plików i funkcje realtime.Unia Europejska (AWS, Irlandia — eu-west-1).Przetwarzanie w EOG (Unia Europejska).
VercelHosting aplikacji internetowej i funkcji serverless.Unia Europejska / Stany Zjednoczone (zależnie od konfiguracji).Umowa powierzenia; Standardowe klauzule umowne, gdy dane są przetwarzane poza EOG.
UpstashKolejka zadań w tle (QStash) oraz pamięć podręczna do limitowania zapytań (Redis).Unia Europejska / Stany Zjednoczone (zależnie od konfiguracji).Umowa powierzenia; Standardowe klauzule umowne, gdy dane są przetwarzane poza EOG.
StripeObsługa płatności i subskrypcji.Unia Europejska / Stany Zjednoczone.Standardowe klauzule umowne i/lub Ramy Ochrony Danych UE-USA (jeżeli odbiorca posiada certyfikację).
Google (Gemini / Generative AI)Analiza treści stron przez AI, scoring leadów oraz generowanie szkiców wiadomości.Stany Zjednoczone / globalnie.Standardowe klauzule umowne i/lub Ramy Ochrony Danych UE-USA (jeżeli odbiorca posiada certyfikację).
OpenRouter (DeepSeek)Generowanie przez AI szkiców wiadomości, kierowane do modelu DeepSeek. Przetwarza dane leadów oraz dane, które wprowadzasz — nigdy dane uzyskane za pośrednictwem interfejsów Google.Stany Zjednoczone / globalnie (wnioskowanie modelu może odbywać się na infrastrukturze DeepSeek).Umowa powierzenia; Standardowe klauzule umowne, gdy dane są przetwarzane poza EOG.
ResendDostarczanie e-maili transakcyjnych/serwisowych i odbiór pierwszej odpowiedzi przychodzącej (webhook).Stany Zjednoczone.Standardowe klauzule umowne i/lub Ramy Ochrony Danych UE-USA (jeżeli odbiorca posiada certyfikację).
PostHogAnalityka produktu. Zbieranie po stronie przeglądarki i raportowanie błędów działa wyłącznie po zgodzie na cookies analityczne; zdarzenia korzystania z produktu po stronie serwera są pseudonimizowane (identyfikator konta, bez cookies, bez danych osobowych w treści).Unia Europejska (EU Cloud).Przetwarzanie w EOG (Unia Europejska).
SentryMonitorowanie błędów i wydajności aplikacji.Unia Europejska / Stany Zjednoczone (zależnie od organizacji).Umowa powierzenia; Standardowe klauzule umowne, gdy dane są przetwarzane poza EOG.
Vercel Web AnalyticsBezplikowy (cookieless), zagregowany pomiar odwiedzin i odsłon (bez cookies, bez śledzenia międzywitrynowego, bez profili osobowych).Unia Europejska / Stany Zjednoczone (zależnie od konfiguracji).Umowa powierzenia; Standardowe klauzule umowne, gdy dane są przetwarzane poza EOG.
Axiom (opcjonalnie / jeśli włączone)Zarządzanie logami (jeśli włączone).Unia Europejska / Stany Zjednoczone (zależnie od konfiguracji).Umowa powierzenia; Standardowe klauzule umowne, gdy dane są przetwarzane poza EOG.

Niezależne źródła danych i rejestry publiczne, do których kierujemy zapytania

DostawcaCelLokalizacjaZabezpieczenie przekazania
SerperWyniki wyszukiwarki służące do wyszukiwania domen firm (otrzymuje zapytanie).Stany Zjednoczone.Umowa powierzenia; Standardowe klauzule umowne, gdy dane są przetwarzane poza EOG.
Rejestr.ioKomercyjne wzbogacanie danych z Krajowego Rejestru Sądowego (KRS) i danych powiązanych.Unia Europejska (Polska).Przetwarzanie w EOG (Unia Europejska).
GUS / REGON (BIR1)Wyszukiwanie w rejestrze Głównego Urzędu Statystycznego (dane REGON/NIP).Polska.Publiczny rejestr ustawowy / organ publiczny (Polska).
Ministry of Justice — KRSWyszukiwanie firm w Krajowym Rejestrze Sądowym (KRS).Polska.Publiczny rejestr ustawowy / organ publiczny (Polska).
Ministry of Finance — VAT whitelistWeryfikacja podatnika VAT/NIP (biała lista podatników VAT).Polska.Publiczny rejestr ustawowy / organ publiczny (Polska).
Apollo.io (opcjonalnie / jeśli włączone)Opcjonalne wzbogacanie danych z globalnej bazy B2B firm/kontaktów.Stany Zjednoczone.Umowa powierzenia; Standardowe klauzule umowne, gdy dane są przetwarzane poza EOG.

Usługi, które podłączasz (to Ty inicjujesz przekazanie danych)

DostawcaCelLokalizacjaZabezpieczenie przekazania
Google (Gmail API)Wysyłka wiadomości z połączonej skrzynki Google Użytkownika (zakres tylko wysyłka).Stany Zjednoczone / globalnie.Standardowe klauzule umowne i/lub Ramy Ochrony Danych UE-USA (jeżeli odbiorca posiada certyfikację).
Microsoft (Outlook / 365)Wysyłka z połączonej skrzynki Microsoft Użytkownika; dostęp do skrzynki i profilu udzielony przez Użytkownika w ramach OAuth.Unia Europejska / Stany Zjednoczone.Standardowe klauzule umowne i/lub Ramy Ochrony Danych UE-USA (jeżeli odbiorca posiada certyfikację).
HubSpot (opcjonalnie / jeśli włączone)Dwukierunkowa synchronizacja danych leadów/kontaktów z CRM Użytkownika.Unia Europejska / Stany Zjednoczone.Standardowe klauzule umowne i/lub Ramy Ochrony Danych UE-USA (jeżeli odbiorca posiada certyfikację).
Salesforce (opcjonalnie / jeśli włączone)Dwukierunkowa synchronizacja danych leadów/kontaktów z CRM Użytkownika.Unia Europejska / Stany Zjednoczone.Standardowe klauzule umowne i/lub Ramy Ochrony Danych UE-USA (jeżeli odbiorca posiada certyfikację).
Pipedrive (opcjonalnie / jeśli włączone)Dwukierunkowa synchronizacja danych leadów/kontaktów z CRM Użytkownika.Unia Europejska.Przetwarzanie w EOG (Unia Europejska).
Kommo (opcjonalnie / jeśli włączone)Dwukierunkowa synchronizacja danych leadów/kontaktów z CRM Użytkownika.Stany Zjednoczone.Umowa powierzenia; Standardowe klauzule umowne, gdy dane są przetwarzane poza EOG.
Custom SMTP/IMAP server (opcjonalnie / jeśli włączone)Wysyłka z serwera pocztowego skonfigurowanego przez Użytkownika.Ustalana przez Użytkownika.Na podstawie własnych ustaleń Użytkownika z dostawcą.

Wysyłka wiadomości typu cold outreach odbywa się zazwyczaj z Twojej infrastruktury pocztowej (połączona skrzynka). Powiadomienia push w przeglądarce, jeśli je włączysz, są dostarczane przez usługę push dostawcy Twojej przeglądarki. Ci dostawcy przetwarzają dane według własnych regulaminów.

7. Przekazywanie danych poza Europejski Obszar Gospodarczy (EOG)

Nasza baza danych, uwierzytelnianie i analityka produktu są hostowane w Unii Europejskiej (zob. pkt 6). Niektórzy dostawcy przetwarzają jednak dane poza EOG (w szczególności w Stanach Zjednoczonych). Dla takich przekazań stosujemy mechanizmy dopuszczone w rozdziale V RODO — Ramy Ochrony Danych UE-USA, gdy odbiorca posiada certyfikację, a w pozostałych przypadkach Standardowe klauzule umowne Komisji Europejskiej (decyzja wykonawcza (UE) 2021/914) wraz z, w razie potrzeby, środkami uzupełniającymi. Informacje o zastosowanych zabezpieczeniach możesz uzyskać, pisząc na contact@searchlize.com.

8. Okres przechowywania

  • Dane konta i dane w Usłudze — przez czas trwania umowy oraz, po jej zakończeniu, przez okres niezbędny do dochodzenia lub obrony roszczeń. Konto możesz usunąć w Usłudze w dowolnym momencie; usunięcie kasuje Twoje dane aplikacyjne (leady, wiadomości, historię wyszukiwania, sekrety połączonych skrzynek i powiązane rekordy), zwykle w ciągu 30 dni;
  • Dane księgowe i podatkowe — przez okres wymagany przepisami prawa podatkowego i rachunkowego, u nas i/lub u operatora płatności;
  • Dane leadów i wzbogacania — przechowywane, dopóki utrzymujesz je w swoim obszarze roboczym; usuwane lub anonimizowane przy usunięciu konta albo na skuteczne żądanie usunięcia/sprzeciwu;
  • Logi techniczne i analityka — przez okres uzasadniony względami bezpieczeństwa i potrzebami produktu, nie dłużej niż to konieczne; kopie zapasowe są usuwane w ramach standardowej rotacji backupów.

9. Prawa osoby, której dane dotyczą

Przysługuje Ci m.in.:

  • prawo dostępu do danych oraz otrzymania kopii;
  • prawo do sprostowania (poprawienia) danych;
  • prawo do usunięcia i ograniczenia przetwarzania, w granicach RODO;
  • prawo do sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21), w tym profilowania — a gdy dane są wykorzystywane do marketingu bezpośredniego, prawo sprzeciwu w dowolnym momencie ze skutkiem bezwzględnym;
  • prawo do przenoszenia danych, o ile przetwarzanie jest zautomatyzowane i oparte na umowie lub zgodzie;
  • jeżeli przetwarzanie opiera się na zgodzie — prawo do cofnięcia zgody w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania przed jej cofnięciem;
  • prawo wniesienia skargi do organu nadzorczego — w Polsce jest nim Prezes Urzędu Ochrony Danych Osobowych (Prezes UODO), ul. Stawki 2, 00-193 Warszawa.

W celu realizacji tych praw skontaktuj się pod adresem: contact@searchlize.com. Odpowiadamy w terminach określonych w art. 12 RODO (co do zasady w ciągu miesiąca).

10. Przetwarzanie zautomatyzowane i profilowanie

Usługa wykorzystuje modele AI do analizy treści stron, scoringu leadów względem Twojego profilu docelowego oraz generowania szkiców wiadomości. Wiąże się to z profilowaniem w rozumieniu RODO. Oceniliśmy, że nie stanowi to decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu, wywołującej wobec osoby skutki prawne lub podobnie istotne w rozumieniu art. 22 RODO: oceny i szkice mają charakter wsparcia decyzji, a decyzje biznesowe oraz to, czy wysłać jakąkolwiek komunikację, pozostają po stronie Użytkownika, który weryfikuje wynik. Po więcej informacji o stosowanej logice możesz się z nami skontaktować.

Modele AI oraz dane z interfejsów Google (Zasady dotyczące danych użytkownika w usługach API Google — ograniczone wykorzystanie / Limited Use)

Do funkcji opisanych powyżej korzystamy z zewnętrznych usług AI. Do generowania szkiców wiadomości używamy modelu DeepSeek, udostępnianego przez OpenRouter (routing modeli); jeżeli usługa ta jest niedostępna, szkic generuje zapasowo Google Gemini. Pozostałe funkcje AI (analiza treści stron, scoring leadów) realizuje Google Gemini (Generative Language API). Modele te przetwarzają treści stron internetowych oraz dane leadów pozyskiwane ze źródeł publicznych i podmiotów trzecich (pkt 5), a także dane, które samodzielnie wprowadzasz w Usłudze.

Dane pozyskane z interfejsów Google. Połączenie skrzynki Google następuje w zakresie wyłącznie do wysyłki (gmail.send) wraz z adresem e-mail konta (userinfo.email) na potrzeby identyfikacji skrzynki. Nie odczytujemy Twojej skrzynki odbiorczej, wątków, kontaktów ani treści wiadomości za pośrednictwem interfejsów Google. Korzystanie z danych użytkownika otrzymanych z interfejsów API Google (w tym Google Workspace) oraz ich przekazywanie jest zgodne z Zasadami dotyczącymi danych użytkownika w usługach API Google, w tym z wymogami dotyczącymi ograniczonego wykorzystania (Limited Use). W szczególności żadne dane uzyskane za pośrednictwem interfejsów API Google nie są przekazywane do dostawców modeli AI (Google Gemini, DeepSeek/OpenRouter) ani wykorzystywane do trenowania lub ulepszania uogólnionych modeli sztucznej inteligencji.

11. Pliki cookies i technologie pokrewne

Zasady stosowania plików cookies i podobnych technologii opisuje odrębny dokument: Polityka cookies. Zwróć uwagę, że śledzenie otwarć/kliknięć wiadomości outreach (pkt 4) wykorzystuje piksele śledzące i linki przekierowujące, a nie pliki cookies na Twoim urządzeniu.

12. Zmiany polityki prywatności

Możemy aktualizować niniejszą politykę, w szczególności gdy zmienią się funkcje Usługi lub przepisy prawa. O istotnych zmianach poinformujemy w sposób właściwy do danej zmiany (np. komunikat w Usłudze lub wiadomość e-mail).