Polityka prywatności UPnator
Wersja: 2026-08-11.1 Obowiązuje od: 11 sierpnia 2026 r.
1. Administrator i kontakt
- Administratorem danych związanych z kontem, dostępem do UPnator, bezpieczeństwem i rozliczeniami jest Jarosław Staroń, prowadzący działalność gospodarczą pod firmą 9ne.pl Jarosław Staroń, NIP 8942787122, ul. Starobielawska 32a, 54-061 Wrocław, Polska, operator marki UPnator („Operator”).
- Kontakt w sprawach prywatności: privacy@upnator.com; bezpieczeństwo: security@upnator.com.
- Operator nie wyznaczył inspektora ochrony danych. Pytania i żądania można kierować bezpośrednio na powyższy adres.
2. Zakres danych
UPnator może przetwarzać:
- dane konta i organizacji: imię i nazwisko, adres e-mail, nazwa organizacji, role, ustawienia językowe i zgody;
- dane uwierzytelniania i bezpieczeństwa: hashe haseł i tokenów, identyfikatory sesji, dane MFA/passkey, adres IP, user-agent, zdarzenia logowania i audit log;
- konfigurację usługi: monitory, cele, polityki alertów, odbiorców, integracje, okna utrzymaniowe i ustawienia retencji;
- dane techniczne: wyniki pomiarów, czasy odpowiedzi, kody błędów, zdarzenia incydentów, metadane SIP/RTP i diagnostykę jakości;
- dane komunikacyjne: adresy odbiorców, stan i historię doręczenia wiadomości, zgłoszenia wsparcia i informacje zwrotne;
- dane rozliczeniowe i użycia: plan, limity, liczniki, okresy rozliczeniowe, dane profilu rozliczeniowego, identyfikatory klienta, subskrypcji i transakcji; UPnator nie przechowuje pełnych danych kart płatniczych;
- dane dotyczące korzystania ze strony: identyfikator wizyty, źródło kampanii i podstawowe zdarzenia konwersji, jeśli są włączone.
Platforma nie zapisuje treści RTP ani nagrań rozmów. Pełne tokeny jednorazowe nie są przechowywane, a sekrety są hashowane lub szyfrowane zgodnie z ich przeznaczeniem.
3. Cele i podstawy prawne
Operator przetwarza dane w celu:
- utworzenia konta, świadczenia usługi, zarządzania planem i realizacji umowy — art. 6 ust. 1 lit. b RODO;
- obsługi płatności, dokumentów sprzedaży i rozliczeń — art. 6 ust. 1 lit. b i c RODO;
- zapewnienia bezpieczeństwa, zapobiegania nadużyciom, prowadzenia audit logów, diagnostyki i obrony roszczeń — prawnie uzasadniony interes, art. 6 ust. 1 lit. f RODO;
- realizacji obowiązków księgowych, podatkowych, telekomunikacyjnych i innych obowiązków prawa — art. 6 ust. 1 lit. c RODO;
- wysyłania informacji produktowych po dobrowolnym zgłoszeniu — zgoda, art. 6 ust. 1 lit. a RODO, którą można wycofać w każdej chwili;
- analizowania zagregowanego użycia i ulepszania produktu — prawnie uzasadniony interes, z zastosowaniem minimalizacji i, gdy to możliwe, agregacji.
Jeżeli organizacja konfiguruje dane dotyczące swoich pracowników, klientów lub odbiorców, organizacja jest co do zasady administratorem tych danych, a Operator działa jako podmiot przetwarzający na podstawie DPA.
4. Źródła danych i obowiązek podania
- Dane pochodzą od użytkownika, administratora organizacji, urządzenia lub przeglądarki, skonfigurowanych integracji, monitorowanych systemów oraz — w zakresie płatności — od Stripe.
- Dane oznaczone jako wymagane są potrzebne do utworzenia i zabezpieczenia konta albo wykonania płatnej umowy. Brak ich podania może uniemożliwić świadczenie usługi. Pozostałe dane są dobrowolne.
5. Odbiorcy
- Dane mogą być udostępniane upoważnionym osobom obsługującym UPnator, dostawcom infrastruktury i poczty, profesjonalnym doradcom związanym poufnością oraz organom publicznym, gdy wymagają tego przepisy.
- OVHcloud jest głównym dostawcą infrastruktury i poczty transakcyjnej. Baza danych i komponenty aplikacji działają na dedykowanej infrastrukturze w Unii Europejskiej.
- Stripe Payments Europe, Limited oraz podmioty z grupy Stripe przetwarzają dane płatnicze, identyfikatory klienta i transakcji w celu obsługi checkoutu, subskrypcji, zwrotów i portalu klienta. Stripe może działać jako niezależny administrator w zakresie wymaganym przez przepisy finansowe i własne obowiązki.
- Aktualna lista podprocesorów dla danych powierzonych znajduje się w DPA. Operator nie sprzedaje danych osobowych.
6. Transfery poza EOG
- Podstawowe wdrożenie UPnator i poczta transakcyjna są utrzymywane w Europejskim Obszarze Gospodarczym.
- Stripe i skonfigurowane przez klienta integracje mogą angażować podmioty poza EOG. W takim przypadku stosuje się mechanizmy przewidziane w RODO, w szczególności decyzję stwierdzającą odpowiedni stopień ochrony lub standardowe klauzule umowne, wraz z oceną ryzyka, gdy jest wymagana.
7. Retencja
- Dane konta są przechowywane przez czas aktywności konta, a następnie usuwane lub anonimizowane po zakończeniu procesu zamknięcia, z uwzględnieniem kopii zapasowych i obowiązków prawa.
- Domyślna retencja danych operacyjnych wynosi: surowe próby 90 dni, check-runy 365 dni, zdarzenia incydentów i audit logi 730 dni, doręczenia powiadomień 180 dni, zdarzenia agentów 90 dni, guardraile 365 dni, usage ledger 1095 dni i outbox 30 dni. Administrator może wybrać dozwolone wartości widoczne w panelu.
- Zdarzenia dostawcy poczty i usunięte wpisy suppression są domyślnie przechowywane 365 dni. Aktywny wpis suppression może pozostać dłużej wyłącznie w celu respektowania sprzeciwu lub wypisania.
- Kopie zapasowe bazy są rotowane po 14 dniach. Dane mogą pozostać w zaszyfrowanej kopii do końca jej cyklu.
- Dane rozliczeniowe, księgowe, podatkowe i dowodowe są przechowywane przez okres wymagany prawem lub właściwy termin przedawnienia. Stripe stosuje własne okresy retencji opisane w swojej polityce prywatności.
8. Prawa osób
Osobie, której dane dotyczą, przysługuje — zależnie od podstawy i okoliczności — prawo dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu, wycofania zgody oraz wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych. Żądanie można wysłać na privacy@upnator.com. Operator może poprosić o informacje potrzebne do potwierdzenia tożsamości.
9. Zautomatyzowane decyzje
UPnator automatycznie klasyfikuje wyniki monitoringu i może otwierać incydenty lub uruchamiać alerty według konfiguracji organizacji. Dotyczy to stanu systemów, nie wywołuje skutków prawnych wobec osób i nie stanowi profilowania w rozumieniu art. 22 RODO.
10. Bezpieczeństwo
Stosowane środki obejmują izolację organizacji, szyfrowanie połączeń, hashowanie haseł i tokenów, szyfrowanie sekretów, mTLS między wybranymi usługami, ograniczenie uprawnień, ochronę przed SSRF, MFA/passkeys, audit log, kopie zapasowe i testy odtwarzania, rotację sekretów, monitoring oraz procedury reagowania na incydenty. Żaden system nie gwarantuje całkowitego braku ryzyka.
11. Cookies i pamięć przeglądarki
UPnator używa technicznie niezbędnych cookies lub pamięci do utrzymania sesji, ochrony CSRF, ustawienia języka i podstawowej atrybucji wizyty. Stripe może ustawiać własne technicznie niezbędne cookies podczas checkoutu i korzystania z portalu klienta. UPnator nie używa tych mechanizmów do zewnętrznej reklamy behawioralnej.
12. Zmiany polityki
Operator może aktualizować politykę w związku ze zmianą prawa, funkcji lub dostawców. Istotne zmiany są komunikowane w panelu lub e-mailem. Wersja i data obowiązywania są wskazane na początku dokumentu.
Pytania dotyczące dokumentu: legal@upnator.com