Dokument prawny

Polityka Prywatności

VARDIC – System analizy greenwashingu  |  Wersja 1.0.0  |  Ostatnia aktualizacja: 21 lipca 2026

1. Kim jesteśmy i kto jest administratorem Twoich danych

Dostawca systemu VARDIC

Dostawcą systemu VARDIC jest kancelaria Kałużna Legal – Roksana Kałużna-Bałazy, adwokat wpisana na listę adwokatów prowadzoną przez Okręgową Radę Adwokacką w Warszawie pod numerem WAW/ADW/10396, prowadząca działalność gospodarczą pod firmą „Usługi prawne Roksana Kałużna-Bałazy", NIP: 7471779156, REGON: 387989152 („Kałużna Legal", „my"). Kałużna Legal jest twórcą metodologii analitycznej, na której oparty jest system VARDIC.

Kto jest administratorem Twoich danych

Administratorem Twoich danych osobowych przetwarzanych w związku z korzystaniem z systemu VARDIC jest Kałużna Legal – kancelaria prowadzona przez adwokat Roksanę Kałużną-Bałazy. To Kałużna Legal decyduje o celach i sposobach przetwarzania Twoich danych osobowych w rozumieniu art. 4 pkt 7 RODO.

Zewnętrzni dostawcy usług wymienieni w sekcji 4 (m.in. hostingu, modeli AI, monitorowania błędów i analityki) działają jako podmioty przetwarzające (procesorzy) w rozumieniu art. 4 pkt 8 RODO – przetwarzają dane wyłącznie na udokumentowane polecenie Kałużna Legal, na podstawie zawartych umów powierzenia przetwarzania.

Klasyfikacja ryzyka Systemu AI wg Aktu o AI

System VARDIC nie jest systemem sztucznej inteligencji wysokiego ryzyka w rozumieniu art. 6 i Załącznika III Rozporządzenia (UE) 2024/1689 (Akt o AI). Wyniki Systemu mają charakter pomocniczy, nie są wykorzystywane do w pełni zautomatyzowanego podejmowania decyzji w rozumieniu art. 22 RODO i każdorazowo podlegają weryfikacji przez człowieka. System podlega obowiązkom przejrzystości z art. 50 Aktu o AI. Wyniki są oznaczane jako wygenerowane przez AI w formacie odczytywalnym maszynowo.

Ważne: W sprawach dotyczących przetwarzania Twoich danych osobowych oraz w celu realizacji przysługujących Ci praw skontaktuj się z Kałużna Legal – dane kontaktowe znajdziesz w sekcji 10 niniejszej polityki.


2. Jakie dane przetwarzamy i skąd je mamy

W związku z funkcjonowaniem systemu VARDIC mogą być przetwarzane następujące kategorie danych:

Kategoria danych Opis Źródło
Dane konta użytkownika Imię, nazwisko, adres e-mail, nazwa organizacji, rola w systemie Przekazane przez organizację udostępniającą dostęp lub przez użytkownika przy rejestracji
Dane wprowadzane do analizy Treść komunikatów, materiałów marketingowych lub raportów przesłanych do analizy przez użytkownika Bezpośrednio od użytkownika
Dane techniczne i logi Adres IP, identyfikator sesji, data i godzina logowania, dane o urządzeniu i przeglądarce Automatycznie podczas korzystania z systemu
Dane o korzystaniu z systemu Historia analiz, wyniki generowane przez system, zapytania użytkownika Generowane w toku korzystania z systemu

Przypomnienie: Do analizy należy wprowadzać wyłącznie publicznie dostępne komunikaty i materiały marketingowe. Nie należy wpisywać danych osobowych (np. imion i nazwisk, adresów, numerów PESEL) ani informacji stanowiących tajemnicę przedsiębiorstwa. Więcej w sekcji 8.


3. W jakim celu i na jakiej podstawie prawnej przetwarzamy dane

Cel przetwarzania Podstawa prawna (RODO)
Świadczenie usługi VARDIC – przeprowadzanie analiz greenwashingowych Art. 6 ust. 1 lit. b – wykonanie umowy o korzystanie z systemu VARDIC; art. 6 ust. 1 lit. f – uzasadniony interes (świadczenie i rozwój usługi)
Zarządzanie kontami użytkowników i dostępem do systemu Art. 6 ust. 1 lit. b – wykonanie umowy; art. 6 ust. 1 lit. f – uzasadniony interes
Zapewnienie bezpieczeństwa systemu i wykrywanie nadużyć Art. 6 ust. 1 lit. f – prawnie uzasadniony interes administratora
Wypełnianie obowiązków prawnych (m.in. AI Act, przepisy podatkowe) Art. 6 ust. 1 lit. c – obowiązek prawny
Doskonalenie i rozwój systemu (wyłącznie w formie zanonimizowanej) Art. 6 ust. 1 lit. f – prawnie uzasadniony interes

Nie przetwarzamy danych osobowych użytkowników w celach marketingowych ani nie sprzedajemy danych osobowych podmiotom trzecim.


4. Przekazywanie danych zewnętrznym dostawcom AI

Przetwarzanie przez zewnętrznych dostawców modeli językowych

System VARDIC działa w oparciu o zewnętrzne modele językowe AI (LLM). Oznacza to, że treść komunikatów wprowadzanych do analizy jest przesyłana do zewnętrznych dostawców modeli AI w celu wygenerowania wyników. Kałużna Legal starannie dobiera dostawców i zawiera z nimi umowy powierzenia przetwarzania danych zgodne z RODO.

Aktualni dostawcy modeli AI

Dostawca Lokalizacja serwerów Podstawa transferu danych
Google Cloud (Vertex AI) Unia Europejska / EOG – region europe-central2 (Warszawa) Brak transferu poza EOG – przetwarzanie odbywa się wyłącznie w infrastrukturze Google zlokalizowanej w UE/EOG

Treść komunikatów wprowadzanych do analizy w ramach głównej ścieżki analizy (model językowy Vertex AI) jest przetwarzana wyłącznie w regionie Unii Europejskiej / Europejskiego Obszaru Gospodarczego (EOG) – region europe-central2 (Warszawa) – i nie jest przekazywana do państw trzecich. Dane zapytań nie są wykorzystywane do trenowania modeli AI. Niektóre funkcje poboczne korzystają z globalnego punktu końcowego Google; związany z nimi transfer poza EOG opisano poniżej (patrz akapit po tabeli podmiotów przetwarzających).

Opcja przetwarzania lokalnego (on-premises)

Dla organizacji, które wymagają przetwarzania danych wyłącznie na własnej infrastrukturze (bez przesyłania treści do zewnętrznych dostawców AI), dostępna jest konfiguracja on-premises. W tej konfiguracji żadne dane nie opuszczają infrastruktury klienta. Skontaktuj się z nami, aby uzyskać więcej informacji.

Pozostałe podmioty trzecie

Dane mogą być również przekazywane:

  • dostawcom infrastruktury technicznej i hostingu (jako podmioty przetwarzające),
  • dostawcom oprogramowania wspierającego bezpieczeństwo systemu,
  • organom publicznym – wyłącznie gdy jest to wymagane przez obowiązujące prawo.

Podmioty przetwarzające dane na zlecenie Kałużna Legal (procesorzy)

Podmiot przetwarzający Cel Lokalizacja
Google Cloud Platform (GCP) Hosting bazy danych, przechowywanie plików (Google Cloud Storage), logi infrastrukturalne UE – europe-central2 (Warszawa)
Google Cloud – Vertex AI (Gemini) Model językowy – analiza treści przesłanych do audytu oraz rozpoznawanie tekstu z obrazów (OCR) UE/EOG – europe-central2 (Warszawa)
Google – Gemini Developer API Osadzenia wektorowe (embeddings) oraz weryfikacja certyfikatów Globalny punkt końcowy Google (nie wyłącznie UE) – możliwy transfer poza EOG, zabezpieczony standardowymi klauzulami umownymi (SKU) Google zgodnie z art. 46 RODO
Firebase Authentication (Google) Uwierzytelnianie kont użytkowników (adres e-mail, identyfikator konta) Google – usługa nie jest domyślnie przypisana do regionu UE; możliwy transfer poza EOG, zabezpieczony standardowymi klauzulami umownymi (SKU) Google zgodnie z art. 46 RODO
Sentry Monitorowanie błędów aplikacji UE (Frankfurt) – dane PII usuwane przed wysłaniem
PostHog Analityka produktowa (bez nagrywania sesji, bez autoprzechwytywania) UE (Frankfurt) – ładowany wyłącznie po wyrażeniu zgody przez użytkownika w bannerze zgód (platforma zarządzania zgodami)
Langfuse Obserwowalność LLM (rejestrowanie zapytań i odpowiedzi modeli) UE – Langfuse Cloud (region UE)
Stripe Płatności i subskrypcje (zakup kredytów analitycznych) Dane rozliczeniowe przetwarzane zgodnie z umową powierzenia (DPA) Stripe; ewentualny transfer poza EOG zabezpieczony standardowymi klauzulami umownymi (art. 46 RODO)
Qdrant Wektorowa baza danych (osadzenia treści dokumentów i bazy wiedzy) UE – własna infrastruktura (VM na GCP, europe-central2)

Transfer danych poza EOG

Główna ścieżka analizy (model językowy Vertex AI) oraz rozpoznawanie tekstu z obrazów (OCR) odbywają się wyłącznie w regionie UE/EOG (europe-central2, Warszawa) i nie wiążą się z transferem danych poza EOG. Transfer poza EOG może natomiast wystąpić w odniesieniu do następujących funkcji pobocznych i usług:

  • osadzenia wektorowe (embeddings) oraz weryfikacja certyfikatów – realizowane przez globalny punkt końcowy Google (Gemini Developer API),
  • uwierzytelnianie kont użytkowników (Firebase Authentication), które nie jest domyślnie przypisane do regionu UE.

Transfery te są zabezpieczone standardowymi klauzulami umownymi (SKU) zatwierdzonymi przez Komisję Europejską, stanowiącymi odpowiednie zabezpieczenie w rozumieniu art. 46 RODO. Zakres tych funkcji jest ograniczony i poboczny wobec głównej analizy, która pozostaje w granicach EOG.

Dane nie są sprzedawane ani udostępniane podmiotom trzecim w celach marketingowych lub komercyjnych.


5. Jak długo przechowujemy dane

Kategoria danych Okres przechowywania
Dane konta użytkownika Przez okres korzystania z konta w systemie VARDIC, a następnie do 12 miesięcy po jego zamknięciu lub do momentu zgłoszenia żądania usunięcia
Treść analiz i wyniki Domyślnie 90 dni (ok. 3 miesiące) od daty analizy. Po zgłoszeniu żądania usunięcia dane są anonimizowane, a następnie trwale usuwane po 30 dniach.
Dane techniczne i logi systemowe Logi systemowe (GCP Cloud Logging): do 30 dni. Pozostałe dane techniczne powiązane z analizą: do 90 dni, o ile dłuższy okres nie jest wymagany przepisami prawa.
Dane przekazane do dostawców modeli AI Zgodnie z polityką dostawcy (Google) – dane zapytań nie są wykorzystywane do trenowania modeli i nie są przechowywane poza okresem niezbędnym do realizacji zapytania oraz krótkim okresem monitorowania nadużyć
Dane w celach rozliczeniowych 5 lat zgodnie z przepisami prawa podatkowego

6. Twoje prawa

Jako administrator Twoich danych osobowych Kałużna Legal zapewnia realizację przysługujących Ci praw wynikających z RODO. Część z nich możesz wykonać bezpośrednio w systemie VARDIC (m.in. dostęp do danych i ich eksport oraz żądanie usunięcia konta), a w pozostałych sprawach skontaktuj się z nami, korzystając z danych w sekcji 10.

Przysługują Ci następujące prawa:

Prawo Opis
Prawo dostępu (art. 15 RODO) Możesz uzyskać informację o tym, jakie Twoje dane są przetwarzane i w jakim celu
Prawo do sprostowania (art. 16 RODO) Możesz zażądać poprawienia nieprawidłowych lub uzupełnienia niekompletnych danych
Prawo do usunięcia (art. 17 RODO) Możesz zażądać usunięcia danych, jeśli nie ma podstaw do ich dalszego przetwarzania
Prawo do ograniczenia przetwarzania (art. 18 RODO) Możesz zażądać ograniczenia przetwarzania w przypadkach wskazanych w RODO
Prawo do przenoszenia danych (art. 20 RODO) Możesz otrzymać swoje dane w ustrukturyzowanym, powszechnie używanym formacie
Prawo do sprzeciwu (art. 21 RODO) Możesz wnieść sprzeciw wobec przetwarzania opartego na uzasadnionym interesie
Prawo do skargi Możesz wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa, www.uodo.gov.pl

System VARDIC nie podejmuje w pełni zautomatyzowanych decyzji wywołujących skutki prawne lub podobnie istotnie wpływających na użytkowników w rozumieniu art. 22 RODO. Wszystkie wyniki analizy podlegają obowiązkowej weryfikacji przez człowieka.


7. Bezpieczeństwo danych

Kałużna Legal stosuje odpowiednie środki techniczne i organizacyjne w celu ochrony przetwarzanych danych przed nieuprawnionym dostępem, utratą lub zniszczeniem, w tym:

  • szyfrowanie danych w transmisji (TLS/HTTPS),
  • kontrolę dostępu opartą na rolach,
  • monitoring i rejestrowanie dostępu do systemu,
  • procedury reagowania na incydenty bezpieczeństwa,
  • regularne przeglądy bezpieczeństwa systemu.

W przypadku naruszenia ochrony danych osobowych Kałużna Legal, jako administrator, bez zbędnej zwłoki zgłosi naruszenie organowi nadzorczemu (Prezesowi UODO) zgodnie z art. 33 RODO oraz – jeżeli naruszenie może powodować wysokie ryzyko dla Twoich praw i wolności – zawiadomi Cię o naruszeniu zgodnie z art. 34 RODO.


8. Dane wrażliwe i tajemnica przedsiębiorstwa

System VARDIC nie jest przeznaczony do przetwarzania danych osobowych ani informacji poufnych. Do analizy należy wprowadzać wyłącznie publicznie dostępne komunikaty i materiały marketingowe.

W szczególności zabrania się wprowadzania do systemu:

  • danych osobowych – imion i nazwisk, adresów, numerów PESEL, danych kontaktowych, danych identyfikacyjnych osób fizycznych,
  • danych szczególnych kategorii (wrażliwych) w rozumieniu art. 9 RODO – m.in. danych o stanie zdrowia, poglądach politycznych, danych biometrycznych,
  • informacji stanowiących tajemnicę przedsiębiorstwa – strategii biznesowych, danych finansowych niepublicznych, informacji poufnych, danych objętych klauzulami poufności (NDA),
  • danych objętych tajemnicą zawodową – w szczególności tajemnicą adwokacką, radcowską lub lekarską.

Użytkownik jest zobowiązany do przestrzegania powyższego ograniczenia. Jeżeli dostęp do systemu VARDIC udostępnia Ci pracodawca lub inna organizacja, powinna ona dodatkowo wdrożyć odpowiednie środki organizacyjne zapobiegające wprowadzaniu takich danych do systemu.


9. Zmiany polityki prywatności

Kałużna Legal zastrzega sobie prawo do aktualizacji niniejszej polityki prywatności, w szczególności w związku ze zmianami przepisów prawa, wytycznych organów nadzorczych lub funkcjonowania systemu VARDIC. O istotnych zmianach poinformujemy użytkowników z co najmniej 14-dniowym wyprzedzeniem. Aktualna wersja polityki jest zawsze dostępna w systemie VARDIC.


10. Kontakt

W sprawach związanych z niniejszą polityką prywatności lub przetwarzaniem Twoich danych osobowych przez Kałużna Legal jako administratora prosimy o kontakt:

Kałużna Legal – Usługi prawne Roksana Kałużna-Bałazy

Roksana Kałużna-Bałazy, adwokat (ORA w Warszawie, nr WAW/ADW/10396)

ul. Portowa 17/7, 03-197 Warszawa  |  NIP: 7471779156  |  REGON: 387989152

E-mail: [email protected] / [email protected]

Telefon: (+48) 515 539 787