Przejdź do treści

Informacje prawne

RODO i przetwarzanie danych

Ostatnia aktualizacja: 8 października 2026

Ten dokument uzupełnia Politykę prywatności i jest przeznaczony przede wszystkim dla zespołów IT, inspektorów ochrony danych i działów prawnych, które oceniają Mets jako dostawcę. Realizujemy obowiązek informacyjny z art. 13 i 14 RODO.

Wersja robocza — dokument oczekuje na weryfikację prawną i może ulec zmianie przed komercyjnym uruchomieniem usługi.

1. Administrator i kontakt

Administratorem danych jest Mets sp. z o.o. (w organizacji), ul. Prosta 1, 00-001 Warszawa. Do czasu powołania inspektora ochrony danych sprawami ochrony danych zajmuje się wyznaczona osoba, dostępna pod adresem privacy@mets.ulewicz.space.

2. Role: administrator i podmiot przetwarzający

W odniesieniu do danych kont, rozliczeń i bezpieczeństwa Mets jest administratorem.

Gdy z Mets korzysta Organizacja (plan Business lub Enterprise), w odniesieniu do treści spotkań — nagrań, transkrypcji, podsumowań, czatu i list uczestników — administratorem jest Organizacja, a Mets przetwarza te dane w jej imieniu jako podmiot przetwarzający (art. 28 RODO).

3. Kategorie danych i osób

Przetwarzamy dane użytkowników z kontem, gości spotkań, uczestników i zarejestrowanych widzów webinarów oraz osób kontaktujących się z nami. Kategorie danych:

  • dane identyfikacyjne i kontaktowe (nazwa wyświetlana, e-mail);
  • dane uwierzytelniające (skrót hasła, identyfikator dostawcy tożsamości);
  • metadane spotkań (terminy, uczestnictwo, czasy połączeń);
  • treść komunikacji: obraz i dźwięk w czasie rzeczywistym (bez zapisu, chyba że włączono nagrywanie), czat, nagrania, transkrypcje, tłumaczenia, podsumowania, zawartość tablicy;
  • dane techniczne (adres IP, przeglądarka, statystyki jakości połączenia);
  • dane rozliczeniowe (dane firmy, historia płatności).

4. Podstawy prawne (art. 6 RODO)

  • art. 6 ust. 1 lit. b — wykonanie umowy: Konto, spotkania, webinary, nagrania, transkrypcje i podsumowania;
  • art. 6 ust. 1 lit. c — obowiązek prawny: rachunkowość i podatki, odpowiedzi na żądania uprawnionych organów;
  • art. 6 ust. 1 lit. f — prawnie uzasadniony interes: bezpieczeństwo usługi, zapobieganie nadużyciom, dochodzenie roszczeń, komunikacja serwisowa;
  • art. 6 ust. 1 lit. a — zgoda: newsletter i opcjonalne ankiety. Zgodę można wycofać w dowolnym momencie.

5. Okresy przechowywania

Treści spotkań przechowujemy do czasu ich usunięcia przez użytkownika lub zgodnie z polityką retencji Organizacji (w planie Business można ustawić automatyczne usuwanie po 30, 90 lub 365 dniach). Dane konta usuwamy w ciągu 30 dni od usunięcia Konta, a z kopii zapasowych — w ciągu 35 dni. Dzienniki bezpieczeństwa przechowujemy do 90 dni, a dokumenty księgowe przez 5 lat od końca roku podatkowego.

6. Podmioty przetwarzające

Korzystamy z niewielkiej liczby dostawców związanych umowami powierzenia. Media ze spotkań, nagrania i przetwarzanie AI pozostają na naszej infrastrukturze w Polsce (Azure Poland Central, Warszawa).

PodmiotZakresLokalizacjaZabezpieczenia
Supabase Inc.Baza danych, uwierzytelnianieUE — eu-west-1 (Irlandia)Umowa powierzenia, SCC, szyfrowanie w spoczynku
LiveKit (oprogramowanie open source)Serwer mediów SFU — przesyłanie obrazu i dźwiękuWłasny serwer Mets — Azure Poland Central (Warszawa, Polska)Samodzielny hosting, brak przekazywania danych producentowi
Cloudflare, Inc.DNS oraz przekaźnik TURN (przekazuje wyłącznie zaszyfrowane pakiety mediów, bez dostępu do treści)Globalna sieć, siedziba w USAUmowa powierzenia, SCC, EU-US Data Privacy Framework
Anthropic PBC (opcjonalnie)Zaawansowane podsumowania i tłumaczenia — tylko jeśli Organizacja włączy zewnętrznego dostawcę AIUSASCC, brak trenowania modeli na danych klientów

7. Transfery poza EOG

Podstawowe przetwarzanie odbywa się w EOG. Transfer do państw trzecich następuje wyłącznie w przypadku dostawców wskazanych w tabeli powyżej, na podstawie standardowych klauzul umownych (art. 46 ust. 2 lit. c RODO) lub decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (art. 45 RODO), uzupełnionych oceną skutków transferu i dodatkowymi środkami technicznymi.

8. Funkcje AI

Transkrypcja mowy, tłumaczenie i domyślne podsumowania działają lokalnie na naszych serwerach w Polsce (Azure Poland Central, Warszawa) z użyciem otwartych modeli. Zaawansowane podsumowania z użyciem zewnętrznego dostawcy modelu językowego są funkcją opcjonalną — Organizacja musi ją świadomie włączyć. Dane klientów nie są wykorzystywane do trenowania modeli, ani przez nas, ani przez dostawców.

Nie podejmujemy wobec użytkowników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, wywołujących skutki prawne (art. 22 RODO).

9. Prawa osób, których dane dotyczą (art. 15–22)

Każdej osobie przysługuje prawo do:

  • dostępu do danych i otrzymania ich kopii (art. 15);
  • sprostowania danych (art. 16);
  • usunięcia danych — „prawo do bycia zapomnianym” (art. 17);
  • ograniczenia przetwarzania (art. 18);
  • przenoszenia danych w ustrukturyzowanym formacie (art. 20);
  • sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21);
  • niepodlegania decyzjom opartym wyłącznie na zautomatyzowanym przetwarzaniu (art. 22).

10. Skarga do organu nadzorczego

Jeżeli uważasz, że przetwarzamy Twoje dane niezgodnie z prawem, możesz wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa (uodo.gov.pl), lub do organu nadzorczego w państwie członkowskim Twojego zwykłego pobytu lub miejsca pracy. Zachęcamy jednak, aby najpierw skontaktować się z nami — większość spraw rozwiązujemy szybko.

11. Umowa powierzenia dla firm (art. 28)

Klientom biznesowym udostępniamy umowę powierzenia przetwarzania danych (DPA) zgodną z art. 28 RODO, wraz z listą podprocesorów, opisem środków technicznych i organizacyjnych oraz procedurą zgłaszania naruszeń. W planie Business umowa jest zawierana elektronicznie w panelu Organizacji, a w planie Enterprise możliwe są indywidualne warunki. O planowanej zmianie podprocesora informujemy z 30-dniowym wyprzedzeniem, z prawem do sprzeciwu.

12. Środki bezpieczeństwa (art. 32)

  • szyfrowanie TLS 1.2+ dla całego ruchu sieciowego oraz DTLS-SRTP dla mediów;
  • pokoje z szyfrowaniem end-to-end (E2EE), w których klucz nie trafia na serwer;
  • szyfrowanie danych w spoczynku (baza danych i magazyn plików);
  • Row Level Security — każdy wiersz bazy danych jest dostępny tylko dla uprawnionych użytkowników;
  • krótkotrwałe tokeny dostępu do pokoi (do 2 godzin), hashowanie haseł pokoi i kont;
  • ograniczanie liczby żądań, dzienniki audytu, zasada najmniejszych uprawnień dla personelu;
  • regularne kopie zapasowe i testy odtwarzania.

13. Naruszenia ochrony danych

W razie naruszenia ochrony danych zgłaszamy je Prezesowi UODO w ciągu 72 godzin od jego stwierdzenia (art. 33 RODO), a jeżeli może ono powodować wysokie ryzyko — niezwłocznie informujemy osoby, których dane dotyczą (art. 34). Organizacje, dla których działamy jako podmiot przetwarzający, powiadamiamy bez zbędnej zwłoki, aby mogły wypełnić własne obowiązki.

Możesz pobrać i wydrukować ten dokument za pomocą funkcji drukowania przeglądarki.

Wróć na górę