Polityka prywatności UPnator
Wersja: 2026-08-10.1 Obowiązuje od: 10 sierpnia 2026 r.
1. Administrator i kontakt
- Administratorem danych związanych z kontem, dostępem do UPnator, bezpieczeństwem i obsługą programu Early Access jest Jarosław Staroń, prowadzący działalność gospodarczą pod firmą 9ne.pl Jarosław Staroń, NIP 8942787122, ul. Starobielawska 32a, 54-061 Wrocław, Polska, operator marki UPnator („Operator”).
- Kontakt w sprawach prywatności:
privacy@upnator.com; kontakt w sprawach bezpieczeństwa:security@upnator.com. - Operator nie wyznaczył inspektora ochrony danych. Pytania i żądania można kierować bezpośrednio na powyższy adres.
2. Zakres danych
UPnator może przetwarzać:
- dane konta i organizacji: imię i nazwisko, adres e-mail, nazwa organizacji, role, ustawienia językowe i zgody;
- dane uwierzytelniania i bezpieczeństwa: hashe haseł i tokenów, identyfikatory sesji, dane MFA/passkey, adres IP, user-agent, zdarzenia logowania i audit log;
- konfigurację usługi: monitory, cele, polityki alertów, odbiorców, integracje, okna utrzymaniowe i ustawienia retencji;
- dane techniczne: wyniki pomiarów, czasy odpowiedzi, kody błędów, zdarzenia incydentów, metadane SIP/RTP i diagnostykę jakości;
- dane komunikacyjne: adresy odbiorców, stan i historia doręczenia wiadomości, zgłoszenia wsparcia oraz informacje zwrotne;
- dane rozliczeniowe i użycia: plan, limity, liczniki, okresy rozliczeniowe, dane profilu rozliczeniowego i identyfikatory transakcji; UPnator nie przechowuje danych kart płatniczych;
- dane dotyczące korzystania ze strony: identyfikator wizyty, źródło kampanii i podstawowe zdarzenia konwersji, jeśli są włączone.
Platforma nie zapisuje treści RTP ani nagrań rozmów. Pełne tokeny jednorazowe nie są przechowywane, a sekrety są hashowane lub szyfrowane zgodnie z ich przeznaczeniem.
3. Cele i podstawy prawne
Operator przetwarza dane w celu:
- utworzenia konta, świadczenia usługi i wykonania uzgodnień Early Access — art. 6 ust. 1 lit. b RODO;
- zapewnienia bezpieczeństwa, zapobiegania nadużyciom, prowadzenia audit logów, diagnostyki i obrony roszczeń — prawnie uzasadniony interes, art. 6 ust. 1 lit. f RODO;
- realizacji obowiązków księgowych, podatkowych, telekomunikacyjnych lub innych obowiązków prawa — art. 6 ust. 1 lit. c RODO;
- wysyłania informacji produktowych lub kontaktu po dobrowolnym zgłoszeniu — zgoda, art. 6 ust. 1 lit. a RODO, którą można wycofać w każdej chwili;
- analizowania zagregowanego użycia i ulepszania produktu — prawnie uzasadniony interes, z zastosowaniem minimalizacji i, gdy to możliwe, agregacji.
Jeżeli organizacja konfiguruje w UPnator dane dotyczące swoich pracowników, klientów albo odbiorców, organizacja jest co do zasady administratorem tych danych, a Operator działa jako podmiot przetwarzający na podstawie DPA.
4. Źródła danych i obowiązek podania
- Dane pochodzą od użytkownika, administratora jego organizacji, urządzenia lub przeglądarki, skonfigurowanych integracji oraz monitorowanych systemów.
- Dane oznaczone jako wymagane są potrzebne do utworzenia i zabezpieczenia konta. Brak ich podania może uniemożliwić świadczenie usługi. Pozostałe dane są dobrowolne.
5. Odbiorcy i podprocesorzy
- Dane mogą być udostępniane upoważnionym osobom obsługującym UPnator, dostawcom infrastruktury i poczty, profesjonalnym doradcom związanym poufnością oraz organom publicznym, gdy wymagają tego przepisy.
- Głównym dostawcą infrastruktury i poczty dla tego wdrożenia jest OVHcloud. Baza danych i komponenty aplikacji działają na dedykowanej infrastrukturze w Unii Europejskiej.
- Aktualna lista podprocesorów znajduje się w DPA. Operator nie sprzedaje danych osobowych.
6. Transfery poza EOG
- Podstawowe wdrożenie UPnator i poczta transakcyjna są utrzymywane w Europejskim Obszarze Gospodarczym.
- Jeżeli użytkownik sam skonfiguruje integrację z odbiorcą poza EOG albo przyszły podprocesor będzie wymagał transferu, Operator zastosuje mechanizm przewidziany w RODO, w szczególności decyzję stwierdzającą odpowiedni stopień ochrony lub standardowe klauzule umowne, wraz z oceną ryzyka transferu, jeśli jest wymagana.
7. Retencja
- Dane konta są przechowywane przez czas aktywności konta, a następnie usuwane lub anonimizowane po zakończeniu procesu zamknięcia konta, z uwzględnieniem kopii zapasowych i obowiązków prawa.
- Domyślna retencja danych operacyjnych wynosi: surowe próby 90 dni, check-runy 365 dni, zdarzenia incydentów i audit logi 730 dni, doręczenia powiadomień 180 dni, zdarzenia agentów 90 dni, guardraile 365 dni, usage ledger 1095 dni i outbox 30 dni. Administrator organizacji może ustawić dozwolone wartości widoczne w panelu.
- Zdarzenia dostawcy poczty i usunięte wpisy suppression są domyślnie przechowywane 365 dni. Aktywny wpis suppression może pozostać dłużej wyłącznie w celu respektowania sprzeciwu lub wypisania.
- Kopie zapasowe bazy są rotowane po 14 dniach. Dane mogą pozostać w zaszyfrowanej kopii do końca jej cyklu, po czym są usuwane przez rotację.
- Dane wymagane do rozliczeń, obowiązków podatkowych lub obrony roszczeń mogą być przechowywane przez okres wynikający z prawa albo właściwego terminu przedawnienia.
8. Prawa osób
Osobie, której dane dotyczą, przysługuje — zależnie od podstawy i okoliczności — prawo dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu, wycofania zgody bez wpływu na wcześniejsze przetwarzanie oraz wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych. Żądanie można wysłać na privacy@upnator.com. Operator może poprosić o informacje potrzebne do potwierdzenia tożsamości.
9. Zautomatyzowane decyzje
UPnator automatycznie klasyfikuje wyniki monitoringu i może otwierać incydenty lub uruchamiać alerty według konfiguracji organizacji. Proces ten dotyczy stanu systemów, nie wywołuje skutków prawnych wobec osób i nie stanowi profilowania w rozumieniu art. 22 RODO.
10. Bezpieczeństwo
Stosowane środki obejmują izolację organizacji, szyfrowanie połączeń, hashowanie haseł i tokenów, szyfrowanie sekretów, mTLS między wybranymi usługami, ograniczenie uprawnień, ochronę przed SSRF, MFA/passkeys, audit log, kopie zapasowe i testy odtwarzania, rotację sekretów, monitoring oraz procedury reagowania na incydenty. Żaden system nie gwarantuje jednak całkowitego braku ryzyka.
11. Cookies i pamięć przeglądarki
UPnator używa technicznie niezbędnych cookies lub mechanizmów pamięci do utrzymania sesji, ochrony CSRF, ustawienia języka i zapamiętania podstawowej atrybucji wizyty. Nie są one wykorzystywane do zewnętrznej reklamy behawioralnej. Jeżeli zostaną dodane opcjonalne narzędzia analityczne, wymagające zgody, użytkownik otrzyma możliwość wyboru przed ich uruchomieniem.
12. Zmiany polityki
Operator może aktualizować politykę w związku ze zmianą prawa, funkcji lub dostawców. Istotne zmiany są komunikowane w panelu lub e-mailem. Wersja i data obowiązywania są wskazane na początku dokumentu.
Pytania dotyczące dokumentu: legal@upnator.com