1. Administrator i kontakt
Administratorem danych jest Mets sp. z o.o. (w organizacji), ul. Prosta 1, 00-001 Warszawa. Do czasu powołania inspektora ochrony danych sprawami ochrony danych zajmuje się wyznaczona osoba, dostępna pod adresem privacy@mets.ulewicz.space.
2. Role: administrator i podmiot przetwarzający
W odniesieniu do danych kont, rozliczeń i bezpieczeństwa Mets jest administratorem.
Gdy z Mets korzysta Organizacja (plan Business lub Enterprise), w odniesieniu do treści spotkań — nagrań, transkrypcji, podsumowań, czatu i list uczestników — administratorem jest Organizacja, a Mets przetwarza te dane w jej imieniu jako podmiot przetwarzający (art. 28 RODO).
3. Kategorie danych i osób
Przetwarzamy dane użytkowników z kontem, gości spotkań, uczestników i zarejestrowanych widzów webinarów oraz osób kontaktujących się z nami. Kategorie danych:
- dane identyfikacyjne i kontaktowe (nazwa wyświetlana, e-mail);
- dane uwierzytelniające (skrót hasła, identyfikator dostawcy tożsamości);
- metadane spotkań (terminy, uczestnictwo, czasy połączeń);
- treść komunikacji: obraz i dźwięk w czasie rzeczywistym (bez zapisu, chyba że włączono nagrywanie), czat, nagrania, transkrypcje, tłumaczenia, podsumowania, zawartość tablicy;
- dane techniczne (adres IP, przeglądarka, statystyki jakości połączenia);
- dane rozliczeniowe (dane firmy, historia płatności).
4. Podstawy prawne (art. 6 RODO)
- art. 6 ust. 1 lit. b — wykonanie umowy: Konto, spotkania, webinary, nagrania, transkrypcje i podsumowania;
- art. 6 ust. 1 lit. c — obowiązek prawny: rachunkowość i podatki, odpowiedzi na żądania uprawnionych organów;
- art. 6 ust. 1 lit. f — prawnie uzasadniony interes: bezpieczeństwo usługi, zapobieganie nadużyciom, dochodzenie roszczeń, komunikacja serwisowa;
- art. 6 ust. 1 lit. a — zgoda: newsletter i opcjonalne ankiety. Zgodę można wycofać w dowolnym momencie.
5. Okresy przechowywania
Treści spotkań przechowujemy do czasu ich usunięcia przez użytkownika lub zgodnie z polityką retencji Organizacji (w planie Business można ustawić automatyczne usuwanie po 30, 90 lub 365 dniach). Dane konta usuwamy w ciągu 30 dni od usunięcia Konta, a z kopii zapasowych — w ciągu 35 dni. Dzienniki bezpieczeństwa przechowujemy do 90 dni, a dokumenty księgowe przez 5 lat od końca roku podatkowego.
6. Podmioty przetwarzające
Korzystamy z niewielkiej liczby dostawców związanych umowami powierzenia. Media ze spotkań, nagrania i przetwarzanie AI pozostają na naszej infrastrukturze w Polsce (Azure Poland Central, Warszawa).
| Podmiot | Zakres | Lokalizacja | Zabezpieczenia |
|---|---|---|---|
| Supabase Inc. | Baza danych, uwierzytelnianie | UE — eu-west-1 (Irlandia) | Umowa powierzenia, SCC, szyfrowanie w spoczynku |
| LiveKit (oprogramowanie open source) | Serwer mediów SFU — przesyłanie obrazu i dźwięku | Własny serwer Mets — Azure Poland Central (Warszawa, Polska) | Samodzielny hosting, brak przekazywania danych producentowi |
| Cloudflare, Inc. | DNS oraz przekaźnik TURN (przekazuje wyłącznie zaszyfrowane pakiety mediów, bez dostępu do treści) | Globalna sieć, siedziba w USA | Umowa powierzenia, SCC, EU-US Data Privacy Framework |
| Anthropic PBC (opcjonalnie) | Zaawansowane podsumowania i tłumaczenia — tylko jeśli Organizacja włączy zewnętrznego dostawcę AI | USA | SCC, brak trenowania modeli na danych klientów |
7. Transfery poza EOG
Podstawowe przetwarzanie odbywa się w EOG. Transfer do państw trzecich następuje wyłącznie w przypadku dostawców wskazanych w tabeli powyżej, na podstawie standardowych klauzul umownych (art. 46 ust. 2 lit. c RODO) lub decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (art. 45 RODO), uzupełnionych oceną skutków transferu i dodatkowymi środkami technicznymi.
8. Funkcje AI
Transkrypcja mowy, tłumaczenie i domyślne podsumowania działają lokalnie na naszych serwerach w Polsce (Azure Poland Central, Warszawa) z użyciem otwartych modeli. Zaawansowane podsumowania z użyciem zewnętrznego dostawcy modelu językowego są funkcją opcjonalną — Organizacja musi ją świadomie włączyć. Dane klientów nie są wykorzystywane do trenowania modeli, ani przez nas, ani przez dostawców.
Nie podejmujemy wobec użytkowników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, wywołujących skutki prawne (art. 22 RODO).
9. Prawa osób, których dane dotyczą (art. 15–22)
Każdej osobie przysługuje prawo do:
- dostępu do danych i otrzymania ich kopii (art. 15);
- sprostowania danych (art. 16);
- usunięcia danych — „prawo do bycia zapomnianym” (art. 17);
- ograniczenia przetwarzania (art. 18);
- przenoszenia danych w ustrukturyzowanym formacie (art. 20);
- sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21);
- niepodlegania decyzjom opartym wyłącznie na zautomatyzowanym przetwarzaniu (art. 22).
10. Skarga do organu nadzorczego
Jeżeli uważasz, że przetwarzamy Twoje dane niezgodnie z prawem, możesz wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa (uodo.gov.pl), lub do organu nadzorczego w państwie członkowskim Twojego zwykłego pobytu lub miejsca pracy. Zachęcamy jednak, aby najpierw skontaktować się z nami — większość spraw rozwiązujemy szybko.
11. Umowa powierzenia dla firm (art. 28)
Klientom biznesowym udostępniamy umowę powierzenia przetwarzania danych (DPA) zgodną z art. 28 RODO, wraz z listą podprocesorów, opisem środków technicznych i organizacyjnych oraz procedurą zgłaszania naruszeń. W planie Business umowa jest zawierana elektronicznie w panelu Organizacji, a w planie Enterprise możliwe są indywidualne warunki. O planowanej zmianie podprocesora informujemy z 30-dniowym wyprzedzeniem, z prawem do sprzeciwu.
12. Środki bezpieczeństwa (art. 32)
- szyfrowanie TLS 1.2+ dla całego ruchu sieciowego oraz DTLS-SRTP dla mediów;
- pokoje z szyfrowaniem end-to-end (E2EE), w których klucz nie trafia na serwer;
- szyfrowanie danych w spoczynku (baza danych i magazyn plików);
- Row Level Security — każdy wiersz bazy danych jest dostępny tylko dla uprawnionych użytkowników;
- krótkotrwałe tokeny dostępu do pokoi (do 2 godzin), hashowanie haseł pokoi i kont;
- ograniczanie liczby żądań, dzienniki audytu, zasada najmniejszych uprawnień dla personelu;
- regularne kopie zapasowe i testy odtwarzania.
13. Naruszenia ochrony danych
W razie naruszenia ochrony danych zgłaszamy je Prezesowi UODO w ciągu 72 godzin od jego stwierdzenia (art. 33 RODO), a jeżeli może ono powodować wysokie ryzyko — niezwłocznie informujemy osoby, których dane dotyczą (art. 34). Organizacje, dla których działamy jako podmiot przetwarzający, powiadamiamy bez zbędnej zwłoki, aby mogły wypełnić własne obowiązki.
Możesz pobrać i wydrukować ten dokument za pomocą funkcji drukowania przeglądarki.
Wróć na górę