Ostatnia aktualizacja: 7 września 2026 r.
Data wejścia w życie: 7 września 2026 r.
BasilAI Ltd. albo dostawca ShieldON wskazany w zamówieniu lub podpisanej umowie (ShieldON, my, nas) szanuje prywatność użytkowników. Ta polityka wyjaśnia, jak zbieramy, wykorzystujemy, ujawniamy i chronimy dane osobowe podczas odwiedzania witryny, zamawiania demonstracji lub pilotażu, zakładania konta i korzystania z hostowanych usług, API, konsoli, dokumentacji lub wsparcia (łącznie Usługi).
Należy ją czytać wraz z Warunkami świadczenia usług ShieldON, zamówieniem i odpowiednią umową powierzenia przetwarzania danych (DPA).
1. Zakres i nasze role
Wobec odwiedzających, potencjalnych klientów, kontaktów biznesowych i użytkowników kont działamy zwykle jako administrator danych lub odpowiednik tej roli, określając cele i sposoby przetwarzania.
Dla danych przesyłanych przez klientów za pośrednictwem hostowanych Usług cele i sposoby zwykle określają klienci. Przetwarzamy dane w ich imieniu jako podmiot przetwarzający lub usługodawca na podstawie DPA albo umowy handlowej.
Organizacja użytkownika może zarządzać kontem i mieć dostęp do danych służbowych; odpowiada za własne przetwarzanie. We wdrożeniach prywatnych lub offline dane zwykle pozostają u klienta. Zasadniczo nie otrzymujemy danych biznesowych, chyba że klient udostępnia materiały wsparcia, włącza połączone z nami funkcje lub inaczej uzgodni to w umowie.
W sprawach danych kontrolowanych przez pracodawcę lub innego klienta ShieldON należy najpierw kontaktować się z administratorem organizacji. Udzielimy klientowi wsparcia zgodnie z prawem i umową.
Polityka nie obejmuje niezależnego przetwarzania przez dostawców AI, systemy podłączone przez klienta ani zewnętrzne witryny i usługi. Stosuje się ich własne polityki.
2. Zbierane lub przetwarzane dane
2.1 Dane podawane przez użytkownika
- Tożsamość i kontakt: imię i nazwisko, służbowy e-mail, stanowisko, firma, kraj lub region i inne przekazane dane kontaktowe.
- Konto i organizacja: nazwa wyświetlana, identyfikatory logowania, bezpieczne skróty haseł, członkostwo w organizacjach i obszarach roboczych, role, uprawnienia i preferencje.
- Sprzedaż, pilotaż i wsparcie: zapytania, korespondencja, zgłoszenia, uwagi, protokoły spotkań i dobrowolnie przekazane materiały diagnostyczne.
- Transakcje i umowy: zamówienia, plany, kontakty rozliczeniowe, status płatności i dokumenty podatkowe oraz umowne. Dane kart zazwyczaj przetwarzają bezpośrednio operatorzy płatności; wprowadzonych operatorów wskażemy w odpowiednim interfejsie lub informacji o dalszych podmiotach przetwarzających.
- Konfiguracja: organizacje, obszary robocze, katalogi modeli, integracje, kierowanie żądań, limity, budżety, wersje, wydania, zabezpieczenia, listy dozwolonych IP i reguły metadanych.
2.2 Treści w bramie AI
Zależnie od użycia i konfiguracji żądania mogą zawierać polecenia, komunikaty systemowe, rozmowy, pliki, obrazy, audio i inne wejścia; wyniki modeli, odpowiedzi strumieniowe, wektory reprezentacji i wywołania narzędzi; metadane klienta o aplikacjach, środowiskach, zespołach, projektach, klientach, użytkownikach, funkcjach lub sesjach; oraz informacje o dostawcach, modelach, kierowaniu, ponowieniach, ścieżkach zastępczych i decyzjach zasad.
Domyślne przechowywanie treści: produkt nie jest zaprojektowany do trwałego zapisywania poleceń, wyników modeli ani wektorów reprezentacji. Bez wyraźnego włączenia przechowywania, żądania obsługi materiałów wsparcia, innej umowy lub obowiązku prawnego treść jest przetwarzana tymczasowo w celu wykonania żądania, kontroli bezpieczeństwa i zwrotu wyniku.
Administratorzy powinni sprawdzić rzeczywiste przepływy i okresy na podstawie konfiguracji, wdrożenia i dostawców. Ta zasada dotyczy tylko własnego przetwarzania ShieldON, nie przechowywania, treningu modeli ani innych zastosowań danych przez dostawców zewnętrznych.
2.3 Wykorzystanie, audyt i dane techniczne
Do obsługi i ochrony Usług możemy przetwarzać:
- Identyfikatory żądań, prefiksy kluczy API lub identyfikatory wewnętrzne, organizacje, obszary robocze, konfiguracje, wydania, modele, dostawców, kody stanu i kategorie błędów.
- Znaczniki czasu, liczby tokenów, kredyty lub koszty, opóźnienia, łańcuchy kierowania, próby oraz decyzje o limitach i budżetach.
- Niewrażliwe metadane, których indeksowanie klient dopuścił, oraz kategorie wykryć zabezpieczeń i ich wyniki.
- Adresy IP, typy przeglądarek lub klientów, systemy operacyjne, informacje o urządzeniach, czasy dostępu, ścieżki żądań, zdarzenia sesji, dzienniki diagnostyczne i zdarzenia bezpieczeństwa.
- Ślady audytowe logowań i zmian członkostwa, danych uwierzytelniających, konfiguracji, zasad, wydań, cofnięć wersji i innych działań zarządczych.
Zwykłe dzienniki i podsumowania audytów są domyślnie projektowane bez sekretów dostawców, jawnych kluczy API, poleceń, wyników modeli, wektorów reprezentacji i metadanych oznaczonych jako wrażliwe. Dane dostępowe mogą być przechowywane w postaci zaszyfrowanej, gdy to konieczne, albo odpowiednio jako nieodwracalne skróty, sole i prefiksy.
2.4 Pliki cookie i podobne technologie
Używamy technologii niezbędnych do sesji logowania, bezpieczeństwa oraz preferencji języka i interfejsu. Obecny projekt przewiduje maksymalnie siedem dni ważności plików cookie sesji konsoli; wylogowanie, działanie administratora lub zdarzenie bezpieczeństwa może skrócić ten czas.
Przed zastosowaniem opcjonalnych plików cookie analitycznych, personalizacyjnych lub reklamowych przedstawimy informacje i wybory wymagane prawem. Ustawienia można zmieniać w przeglądarce oraz udostępnionych przez nas mechanizmach preferencji dla opcjonalnych plików. Zablokowanie niezbędnych plików może uniemożliwić logowanie lub działanie funkcji.
Nie sprzedajemy danych osobowych ani nie udostępniamy ich do reklamy behawioralnej obejmującej różne konteksty. Przed zmianą tej praktyki zaktualizujemy politykę i zapewnimy wymagane możliwości rezygnacji.
3. Źródła danych
Dane mogą pochodzić od użytkownika, organizacji, administratorów, współpracowników lub uprawnionych partnerów; ze skonfigurowanych aplikacji, klientów API, systemów tożsamości, dostawców AI i integracji; z działania, bezpieczeństwa, audytu i diagnostyki; oraz z publicznych źródeł lub od partnerów przekazujących je zgodnie z prawem.
4. Cele i podstawy prawne
Jako administrator opieramy się na poniższych podstawach, o ile prawo je dopuszcza. Niezbędność umowna dotyczy tylko umowy z daną osobą lub działań przed jej zawarciem na jej żądanie. Wobec kontaktów i użytkowników firmowych możemy stosować prawnie uzasadniony interes w obsłudze i wspieraniu usług biznesowych, wyłącznie gdy taka podstawa jest uznawana. Jako podmiot przetwarzający realizujemy legalne instrukcje i DPA; klient sam ustala swoją podstawę prawną.
| Cel | Typowe dane | Podstawa lub rola, gdy ma zastosowanie |
|---|---|---|
| Świadczenie, konfiguracja i utrzymanie Usług | Konto, organizacja, konfiguracja, żądania AI, wykorzystanie | Umowa; uzasadniony interes w usługach biznesowych; legalne polecenia klienta przy powierzeniu |
| Uwierzytelnianie i dostęp | Identyfikatory, skróty haseł, sesje, role, identyfikatory kluczy, IP | Umowa; uzasadnione interesy w zarządzaniu kontami i bezpieczeństwie |
| Kierowanie do wybranych dostawców | Wejścia, wyniki, konfiguracja, konieczne metadane | Umowa; uzasadniony interes w usługach biznesowych; legalne polecenia klienta przy powierzeniu |
| Pomiar, budżety, analizy i raporty | Tokeny, koszty, modele, dostawcy, dozwolone metadane | Umowa; uzasadniony interes w ulepszaniu Usług |
| Bezpieczeństwo, przeciwdziałanie nadużyciom, diagnoza i audyt | IP, dzienniki, decyzje zasad, audyty, materiały wsparcia | Uzasadnione interesy w bezpieczeństwie i niezawodności; obowiązki prawne |
| Wsparcie i komunikacja biznesowa | Kontakty, zgłoszenia, uwagi, dane pilotażu i umów | Umowa lub działania przedumowne; uzasadniony interes w odpowiadaniu i relacjach z klientami |
| Rozwój i ulepszanie | Dane wykorzystania pozbawione identyfikatorów lub zagregowane, uwagi, diagnostyka | Uzasadniony interes w ulepszaniu; zgoda, gdy wymagana |
| Zgodność z prawem i ochrona praw | Istotne dane konta, dzienniki i umowy | Obowiązki prawne; ustalenie, dochodzenie lub obrona roszczeń |
Przy uzasadnionych interesach oceniamy konieczność, skutki dla osób i rozsądne oczekiwania. Nie wykorzystujemy poleceń, wyników ani innych Danych klienta do trenowania naszych lub cudzych modeli AI ogólnego przeznaczenia, chyba że klient odrębnie, wyraźnie i pisemnie wyrazi zgodę oraz posiada wymagane prawa.
Nie podejmujemy decyzji wyłącznie poprzez automatyczne przetwarzanie ShieldON, które wywołują skutki prawne lub podobnie istotne dla osób. Klienci konfigurujący automatyczne procesy spełniają własne obowiązki informacyjne, zapewniają podstawę prawną i kontrolę człowieka.
5. Ujawnianie danych
W koniecznym zakresie dane mogą trafić do:
- Klientów i uprawnionych użytkowników: administratorów, członków obszarów roboczych i osób upoważnionych otrzymujących dane kont, wykorzystania, dzienników lub audytów.
- Wybranych dostawców i integracji: przekazywanie żądań AI i koniecznych metadanych oraz odbiór wyników zgodnie z instrukcjami.
- Usługodawców i dalszych podmiotów przetwarzających: hosting, sieci, bazy danych, pamięć obiektowa, e-mail, wsparcie, monitorowanie bezpieczeństwa, diagnoza i inne usługi operacyjne.
- Doradców zawodowych: prawników, audytorów, ubezpieczycieli, banków i innych doradców zobowiązanych do poufności.
- Organów lub innych osób: gdy w dobrej wierze uznajemy ujawnienie za konieczne dla procedur prawnych, ochrony praw lub bezpieczeństwa, badania oszustw lub zapobiegania nadużyciom.
- Uczestników transakcji przedsiębiorstwa: potencjalnych lub faktycznych stron finansowania, połączenia, przejęcia, reorganizacji, niewypłacalności lub sprzedaży działalności albo aktywów, przy odpowiedniej poufności.
Podmioty działające w naszym imieniu muszą przestrzegać instrukcji i stosować zabezpieczenia. Informacje o dalszych podmiotach przetwarzających właściwych dla Usług można uzyskać przez e-mail kontaktowy. Stosuje się wymagania powiadomienia, zezwolenia i sprzeciwu wynikające z prawa lub DPA.
6. Transfery międzynarodowe
Zależnie od regionów hostingu, konfiguracji, dostawców i wsparcia dane mogą być przekazywane poza kraj użytkownika do państw o innych przepisach.
Gdy wymagane, stosujemy uznane mechanizmy i dodatkowe zabezpieczenia, takie jak decyzje stwierdzające odpowiedni stopień ochrony, standardowe klauzule umowne UE, brytyjski aneks lub umowę o międzynarodowym przekazywaniu danych oraz konieczne środki techniczne i organizacyjne. Regiony hostingu i zobowiązania lokalizacyjne wynikają z umowy handlowej.
Klienci wdrożeń prywatnych lub offline oceniają transfery wynikające z wybranych dostawców, integracji, zdalnego wsparcia i innych połączeń wychodzących.
7. Bezpieczeństwo
Stosujemy środki odpowiednie do ryzyka: kontrolę dostępu, minimalne uprawnienia, szyfrowanie transmisji, ochronę danych dostępowych, audyty, izolację klientów, ograniczanie dzienników, zarządzanie podatnościami i reagowanie na incydenty.
Projekt obejmuje szyfrowane dane dostępowe dostawców; wyświetlanie jawnych kluczy API tylko przy utworzeniu lub wymianie; przechowywanie wymaganych skrótów lub prefiksów kluczy; atrybuty HttpOnly i SameSite w plikach sesji; i ograniczenia pól wrażliwych w dziennikach. Dostępność i podział odpowiedzialności zależą od wersji, wdrożenia i umowy.
Żaden system transmisji ani przechowywania nie jest absolutnie bezpieczny. Przy podejrzeniu ujawnienia należy niezwłocznie skontaktować się z nami i unieważnić lub zmienić zagrożone dane dostępowe.
8. Przechowywanie i usuwanie
Przechowujemy dane tylko tak długo, jak jest to konieczne do opisanych celów, umów, bezpieczeństwa, audytu, sporów i obowiązków prawnych. Okres zależy od rodzaju danych, konfiguracji, wdrożenia, ryzyk i prawa.
| Dane | Kryteria przechowywania |
|---|---|
| Zapytania w witrynie, demonstracje i pilotaż | Do odpowiedzi, dalszego kontaktu lub utrzymania relacji; następnie usunięcie lub anonimizacja, chyba że wymagają ich prawo lub spór |
| Konto, członkostwo i organizacja | W trakcie relacji; potem usunięcie lub anonimizacja po zamknięciu, zwrocie danych i niezbędnych sprawach bezpieczeństwa oraz prawnych |
| Sesje konsoli | Do siedmiu dni, krócej przy wylogowaniu, cofnięciu lub unieważnieniu bezpieczeństwa |
| Polecenia, wyniki i wektory reprezentacji | Bez trwałego zapisu domyślnie; po wyraźnym włączeniu według konfiguracji, zamówienia lub DPA |
| Dzienniki wykorzystania i żądań | Według konfiguracji lub umowy oraz czasu potrzebnego na uzgodnienie wykorzystania, diagnostykę i dochodzenia bezpieczeństwa; potem usunięcie lub anonimizacja |
| Audyty zarządzania i bezpieczeństwa | Według umowy, obowiązków prawnych i potrzeb związanych z incydentami, audytami lub sporami |
| Dane dostępowe dostawców i klucze API | Potrzebne wartości szyfrowane, skróty lub prefiksy podczas aktywności; bezpieczne usuwanie po cofnięciu lub usunięciu |
| Materiały wsparcia | Do rozwiązania zgłoszeń, weryfikacji poprawek i spraw powiązanych; wcześniejsze usunięcie zbędnych załączników na żądanie |
| Umowy, rozliczenia i podatki | Przez okres wymagany prawem |
| Kopie zapasowe | Nadpisanie lub bezpieczne usunięcie zgodnie z rotacją i odtwarzaniem po skasowaniu z systemów aktywnych; oczekujące kopie są chronione i odizolowane od zwykłego przetwarzania |
Zbędne dane usuwamy, nieodwracalnie anonimizujemy lub izolujemy do upływu obowiązkowego terminu albo cyklu kopii. Dane przechowywane prawnie są wykorzystywane tylko przez konieczny okres i w wymaganym celu. Klient kontroluje usuwanie i kopie we wdrożeniach prywatnych, chyba że uzgodniono inaczej.
9. Prawa użytkownika
Zależnie od prawa przysługują prawa do informacji, dostępu i kopii, sprostowania, usunięcia, ograniczenia lub sprzeciwu, przenoszenia, cofnięcia zgody bez wpływu na wcześniejsze legalne przetwarzanie, sprzeciwu wobec wyłącznie automatycznych decyzji o istotnych skutkach, niedyskryminacji i skargi do właściwego organu.
Marketing bezpośredni: można w każdej chwili sprzeciwić się przetwarzaniu w tym celu przez opcję rezygnacji w wiadomości lub kontakt z nami.
Wnioski należy wysyłać na hello@shieldon.ai. Możemy sprawdzić tożsamość i uprawnienia. Przedstawiciel może zostać poproszony o wykazanie umocowania.
Gdy działamy dla klienta, możemy przekazać wniosek jemu lub poprosić o kontakt z nim. Odpowiadamy w terminach prawnych. Jeśli dopuszczalne, możemy ograniczyć lub odrzucić wnioski oczywiście nieuzasadnione, nadmierne lub objęte wyjątkiem, podając przyczynę.
10. Kalifornia i niektóre inne stany USA
Jeśli mają zastosowanie przepisy stanowe, sekcja 2 może obejmować identyfikatory, dokumentację klientów, aktywność internetową lub sieciową, informacje handlowe i zawodowe, przybliżoną lokalizację z IP oraz wnioski z tych kategorii.
Zbieramy, używamy i ujawniamy je w celach z sekcji 4 odbiorcom z sekcji 5. Nie sprzedajemy ani nie udostępniamy danych dla międzykontekstowej reklamy behawioralnej i nie sprzedajemy ani nie udostępniamy świadomie danych osób poniżej 16 lat.
Uprawnieni mieszkańcy mogą żądać informacji, dostępu, korekty, usunięcia lub kopii i, jeśli przewidziano, odwołać się od odmowy zgodnie z sekcją 9. Przed praktykami prawnie stanowiącymi sprzedaż lub udostępnianie przedstawimy wymagane informacje i mechanizmy rezygnacji.
11. Chiny kontynentalne
Gdy stosuje się ustawę Chińskiej Republiki Ludowej o ochronie informacji osobowych lub związane przepisy:
- Przestrzegamy legalności, rzetelności, konieczności, dobrej wiary i minimalnego przechowywania oraz jasno wyjaśniamy cele, sposoby, kategorie, okresy i kanały praw.
- Zgodę można cofnąć. Przetwarzanie wymagające odrębnej lub pisemnej zgody nastąpi dopiero po jej uzyskaniu.
- Jeśli określamy przetwarzanie informacji wrażliwych, wyjaśniamy konieczność i wpływ na prawa oraz stosujemy ścisłe zabezpieczenia.
- Przy przekazaniu poza Chiny kontynentalne realizujemy wymagane oceny bezpieczeństwa, certyfikacje, umowy standardowe lub inne procedury, informujemy o odbiorcy zagranicznym i uzyskujemy odrębną zgodę, gdy potrzebna.
- Można wykonywać prawa dostępu, kopii, poprawienia, uzupełnienia, usunięcia, ograniczenia lub odmowy, wyjaśnienia zasad, cofnięcia zgody i zamknięcia konta.
- Jeśli wymagana jest placówka lub przedstawiciel w Chinach kontynentalnych, opublikujemy i zgłosimy właściwe dane.
Klienci zwykle określają cele i sposoby oraz odpowiadają za informacje, identyfikację danych wrażliwych i danych dzieci poniżej 14 lat, zgody, oceny skutków i zgodne z prawem wybory dostawców, lokalizacji oraz transferów. Zapewniamy rozsądną pomoc według DPA i legalnych poleceń.
12. Dzieci
Usługi są przeznaczone dla przedsiębiorstw i profesjonalistów, nie dla osób poniżej 18 lat. Nie zbieramy świadomie danych dzieci. W razie podejrzenia ich przekazania prosimy o kontakt; zbadamy sprawę i podejmiemy właściwe działania usuwające.
Klienci nie mogą przetwarzać danych dzieci bez wymaganej podstawy prawnej, informacji, zgód i zabezpieczeń.
13. Linki i usługi zewnętrzne
Linki i integracje mogą prowadzić do niezależnych witryn, dostawców AI lub usług. Nie kontrolujemy ani nie odpowiadamy za ich niezależne praktyki prywatności. Przed włączeniem integracji lub wysłaniem danych należy sprawdzić ich warunki i polityki.
14. Zmiany polityki
Możemy aktualizować politykę z powodu zmian Usług, prawa lub przetwarzania. Zmienimy daty i z rozsądnym wyprzedzeniem poinformujemy o istotnych zmianach przez witrynę, Usługi lub dane kontaktowe konta. Wymaganą zgodę uzyskamy przed rozpoczęciem nowego przetwarzania.
15. Kontakt
Pytania dotyczące prywatności, wnioski o realizację praw i zgłoszenia:
BasilAI Ltd. / ShieldON
Kontakt w sprawach prywatności: hello@shieldon.ai
Jeśli odpowiedź nie jest satysfakcjonująca, można wnieść skargę do właściwego organu ochrony danych lub prywatności w swojej jurysdykcji.