Polityka prywatności FONVELPolityka prywatności
Wyjaśniamy, jakie dane przetwarza FONVEL, gdy odwiedzasz stronę, zakładasz konto, korzystasz z panelu i gdy asystent odbiera połączenia Twojej firmy.
Administrator i kontakt
Operatorem FONVEL i administratorem danych osób odwiedzających stronę, zakładających konto oraz kontaktujących się z operatorem jest Mateusz Sury, ul. Biedronki 8 lok. 2, 52-200 Wysoka, Polska, NIP 8961670846, REGON 545313843. Kontakt w sprawach usługi i ochrony danych: kontakt@fonvel.pl.
Firma korzystająca z asystenta decyduje o celach przetwarzania danych swoich klientów. Przed użyciem ich rzeczywistych danych potrzebne są odrębne uzgodnienia powierzenia oraz informacja dla rozmówców. Dostępny wzór umowy powierzenia nie jest automatycznie zawartą umową.
Zasady i wzór powierzenia danychJakie dane przetwarzamy
Konto i przestrzeń pracy: imię i nazwisko, adres e-mail, identyfikator konta, role, członkostwo w zespole, ustawienia firmy i lokalizacji oraz informacje o sesji logowania. Dane otrzymujemy od Ciebie lub administratora zespołu. Hasło obsługuje system uwierzytelniania; klucze dostawców nie są prezentowane w panelu.
Asystent i rozmowy: instrukcje, baza wiedzy, treść wiadomości, dźwięk rozmów telefonicznych i testów z mikrofonu przetwarzany na żywo, numer dzwoniącego, transkrypcja, odpowiedź, notatka po rozmowie, czas, wynik i szacowany koszt rozmowy. Nie konfiguruj asystenta do zbierania danych szczególnych kategorii ani danych kart płatniczych.
Rezerwacje i integracje: dane kontaktowe wpisane do rezerwacji, usługa, termin, wybrany kalendarz, identyfikatory wydarzeń, zaszyfrowane tokeny OAuth, historia synchronizacji oraz treść i adresaci powiadomień. Dane kalendarza otrzymujemy również od podłączonego dostawcy, po autoryzacji użytkownika.
Eksploatacja: adres IP, dane przeglądarki i żądania, błędy oraz zdarzenia bezpieczeństwa. W module rozliczeń zapisujemy identyfikatory klienta, planu, subskrypcji i dokumentów Stripe, kwoty oraz zużycie minut. Dane karty wpisujesz bezpośrednio w formularzu Stripe; FONVEL ich nie otrzymuje.
Cele i podstawy przetwarzania
Utworzenie konta, świadczenie zamówionej usługi, rozliczenia, obsługa rezerwacji i kontakt dotyczący usługi służą wykonaniu umowy lub działaniom przed jej zawarciem — art. 6 ust. 1 lit. b RODO. Jeśli reprezentujesz firmę będącą stroną umowy, dane służą komunikacji i obsłudze współpracy na podstawie prawnie uzasadnionego interesu — art. 6 ust. 1 lit. f RODO.
Zapobieganie nadużyciom, bezpieczeństwo kont, diagnostyka oraz ustalenie, dochodzenie lub obrona roszczeń opierają się na prawnie uzasadnionym interesie operatora — art. 6 ust. 1 lit. f RODO. Dane niezbędne do wypełnienia obowiązków prawnych przetwarzamy na podstawie art. 6 ust. 1 lit. c RODO, gdy taki obowiązek rzeczywiście powstanie.
Dobrowolne czynności wymagające zgody realizujemy na jej podstawie — art. 6 ust. 1 lit. a RODO. Zgoda przeglądarki na mikrofon i autoryzacja OAuth są technicznymi zezwoleniami na wybraną funkcję; nie stanowią zgody na dowolne dalsze używanie danych. Nie wysyłamy newslettera ani reklam tylko dlatego, że założysz konto.
Dane konta są potrzebne do jego obsługi. Podanie danych do kontaktu jest dobrowolne, lecz bez nich nie odpowiemy na zgłoszenie. Kalendarz i mikrofon są opcjonalne; odmowa ogranicza wyłącznie funkcje, które wymagają danego dostępu.
Mikrofon, transkrypcja i sztuczna inteligencja
Połączenie na numer przypisany firmie trafia przez operatora telekomunikacyjnego do asystenta. Test w studiu uruchamiasz przyciskiem; zakończenie sesji wyłącza mikrofon. W obu przypadkach dźwięk jest przekazywany do usług potrzebnych do transportu i rozpoznawania mowy, a treść rozmowy i odpowiedni kontekst do modelu AI. Odpowiedź tekstowa trafia do syntezy mowy. Rozmówca jest informowany, że rozmawia z asystentem AI.
Nagrywanie plików audio nie jest obecnie udostępnione. Przetwarzanie dźwięku na żywo, zapis transkrypcji i notatka po rozmowie nadal występują. Brak nagrania w FONVEL nie oznacza braku technicznych logów lub retencji po stronie dostawców.
Asystent jest systemem AI, może błędnie rozpoznać wypowiedź lub udzielić nieprawidłowej odpowiedzi. Nie wykorzystujemy go do podejmowania decyzji wywołujących wobec osoby skutki prawne lub podobnie istotnie na nią wpływających. Wyniki i potwierdzenia operacji powinien sprawdzać człowiek. Nie stosuj asystenta w zastosowaniach medycznych, kredytowych, kadrowych ani alarmowych.
Google Calendar i Microsoft Outlook
Po wybraniu integracji i autoryzacji FONVEL korzysta z kalendarza do pokazania dostępnych kalendarzy, sprawdzenia zajętości i obsługi tworzenia, przenoszenia oraz anulowania rezerwacji. Przechowujemy wybrany identyfikator kalendarza, powiązania wydarzeń z rezerwacjami, dane synchronizacji i zaszyfrowane tokeny umożliwiające dalsze działanie integracji.
Google Calendar i Microsoft Outlook działają po połączeniu i autoryzacji konta u danego dostawcy. Sama rejestracja w FONVEL nie udostępnia nam Twojego kalendarza. Zakres uprawnień jest prezentowany przez dostawcę w trakcie autoryzacji.
Dane uzyskane przez API Google wykorzystujemy wyłącznie do widocznych funkcji integracji kalendarza. Nie sprzedajemy ich, nie wykorzystujemy do reklam, oceny zdolności kredytowej ani trenowania ogólnych modeli AI. Dostęp człowieka ograniczamy do przypadków, na które pozwalają zasady Google, np. wskazanej przez użytkownika pomocy, bezpieczeństwa lub obowiązku prawnego. Korzystanie z danych Google Workspace, w tym ich przekazywanie, podlega Google API Services User Data Policy oraz Google Workspace API User Data and Developer Policy, łącznie z wymaganiami Limited Use.
Dostęp można cofnąć w ustawieniach połączonych aplikacji konta Google lub Microsoft. Nie usuwa to automatycznie już utworzonych wydarzeń w zewnętrznym kalendarzu ani historii w FONVEL. Żądanie usunięcia tokenów i danych integracji można zgłosić na adres kontaktowy operatora; przed usunięciem aktywnego połączenia trzeba rozstrzygnąć oczekujące operacje synchronizacji.
Zasady Google Workspace i Limited UseOdbiorcy i usługi zewnętrzne
Operator utrzymuje aplikację, bazę danych i logowanie na zarządzanym przez siebie serwerze. Cloudflare obsługuje DNS, dostarczanie ruchu HTTPS i ochronę strony, więc przetwarza dane połączeń i żądań. LiveKit Cloud obsługuje transport audio oraz metadane sesji głosowych.
OpenAI obsługuje model językowy i propozycje konfiguracji: otrzymuje wiadomości, kontekst potrzebny do odpowiedzi i wyniki użytych narzędzi. ElevenLabs obsługuje rozpoznawanie oraz syntezę mowy: otrzymuje audio lub tekst przeznaczony do odczytania. Nie zakładamy zerowej retencji danych po stronie dostawców modeli i mowy; ich zasady przechowywania określają warunki tych usług.
Brevo obsługuje wysyłkę poczty i otrzymuje adres odbiorcy oraz treść wiadomości. Google lub Microsoft otrzymuje dane rezerwacji w zakresie włączonego kalendarza. Stripe obsługuje płatności i subskrypcje; dane wpisane w formularzach Stripe trafiają bezpośrednio do tego dostawcy. Twilio obsługuje połączenia telefoniczne i wiadomości SMS: otrzymuje numer dzwoniącego i numer firmy, metadane połączenia, dźwięk przekazywany do transportu rozmowy oraz treść i odbiorcę SMS.
Jeśli uprawniony administrator podłączy własny system, może on otrzymywać dane przewidziane dla danej integracji. Webhooki FONVEL przekazują identyfikatory, typ i czas zdarzenia, a nie pełną transkrypcję. Nie podłączaj odbiorcy, któremu nie wolno udostępnić tych danych.
Dane mogą być udostępnione upoważnionym osobom utrzymującym usługę oraz organom uprawnionym na podstawie prawa, wyłącznie w niezbędnym zakresie. Dostawcy mogą też działać jako odrębni administratorzy w zakresie własnych kont, bezpieczeństwa i obowiązków prawnych.
Przetwarzanie poza EOG
Dostawcy usług chmurowych mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym, w tym w USA. Region Frankfurt wybrany dla projektu LiveKit nie oznacza, że wszystkie usługi i wszyscy podwykonawcy przetwarzają dane wyłącznie w UE.
Podstawa ewentualnego transferu musi wynikać z warunków konkretnego dostawcy i obejmować właściwy mechanizm z rozdziału V RODO, np. decyzję stwierdzającą odpowiedni stopień ochrony lub standardowe klauzule umowne wraz z wymaganymi zabezpieczeniami. Nie deklarujemy, że samo posiadanie konta dostawcy potwierdza zawarcie wszystkich wymaganych umów. Informację o właściwych zabezpieczeniach i możliwość otrzymania ich kopii można uzyskać od operatora. Szczegóły dla danych klientów konkretnej firmy określa zawarta z nią umowa powierzenia.
Jak długo przechowujemy dane
Dane konta i ustawienia przechowujemy przez czas korzystania z usługi, a potem w zakresie potrzebnym do zakończenia obsługi konta, realizacji żądań i ewentualnych roszczeń. Dla roszczeń okres wynika z właściwego terminu przedawnienia; dane wymagane prawem zachowujemy przez okres przewidziany tym prawem. Dokumenty rozliczeniowe przechowujemy przez okres wymagany przepisami podatkowymi i rachunkowymi.
Domyślny okres retencji treści operacyjnych przestrzeni wynosi 30 dni i może być ustawiony w panelu w zakresie 1–365 dni. Zadania retencji usuwają treści transkrypcji i wybrane dane kontaktowe z rozmów, rezerwacji i zakończonych powiadomień. Nie usuwają wszystkich rekordów: identyfikatory, stan operacji, dane rozliczeniowe oraz nierozstrzygnięte operacje mogą pozostać, gdy są potrzebne do uzgodnienia zapisu lub rozliczenia.
Tokeny kalendarza są potrzebne przez czas utrzymywania połączenia. Wygasłe sesje logowania i stany OAuth są porządkowane przez zadania serwera. Nagrania audio nie są obecnie tworzone. Kopie zapasowe, logi techniczne i dane zachowane przez dostawców nie podlegają automatycznie ustawieniu 30 dni w panelu; ich zakres i okres przechowania wymagają odrębnej kontroli operatora. Usunięcie danych należy rozpatrywać również w tych miejscach, zamiast utożsamiać je z usunięciem rekordu aplikacji.
Żądanie usunięcia lub informacji o faktycznie zachowanych kopiach skieruj na adres kontaktowy. Jeśli część danych musi być zachowana z uzasadnionego powodu, wskażemy powód i właściwy okres. Po przywróceniu kopii operator powinien ponownie zastosować wcześniej przyjęte żądania usunięcia.
Twoje prawa i zgłoszenia
W granicach określonych w RODO masz prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przeniesienia oraz sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie. Zgodę możesz cofnąć bez wpływu na zgodność wcześniejszego przetwarzania. Możesz wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych.
Wniosek wyślij na kontakt@fonvel.pl. Opisz, którego konta lub testu dotyczy. Możemy poprosić o informacje potrzebne do bezpiecznego potwierdzenia tożsamości; nie przesyłaj hasła, klucza API ani dokumentu tożsamości bez uzgodnienia konieczności. Odpowiadamy co do zasady w ciągu miesiąca, a o dopuszczalnym przedłużeniu i jego przyczynach informujemy w tym terminie.
Jeśli kontaktujesz się w sprawie danych powierzonych przez konkretną firmę, skierujemy żądanie do odpowiedniego administratora lub pomożemy mu w realizacji. Usunięcie przestrzeni w panelu może wymagać wcześniejszego odłączenia integracji i zakończenia aktywnej subskrypcji; kontakt do operatora pozostaje dostępny niezależnie od tych ograniczeń technicznych.
Urząd Ochrony Danych OsobowychZmiany polityki
Datę wersji podajemy na początku dokumentu. Przed uruchomieniem nagrań lub innego istotnie nowego sposobu przetwarzania zaktualizujemy informacje i uzyskamy odrębne zgody, jeśli będą wymagane. Zmiana polityki nie zastępuje zgody ani umowy powierzenia.