OutreachPilot.pl
Strona główna

Dokumenty · prywatność

Polityka prywatności

Ostatnia aktualizacja: 3 października 2026

1. Administrator danych osobowych

Administratorem Twoich danych osobowych jest:

Kacper Rękawek FastLanding

ul. Janusza Kusocińskiego 8 lok. 21

44-122 Gliwice

NIP: 6312736932 · REGON: 543406517

Kontakt: kontakt@outreachpilot.pl

Nie wyznaczyliśmy Inspektora Ochrony Danych - kontakt we wszystkich sprawach dotyczących danych osobowych odbywa się bezpośrednio z administratorem na powyższy adres email.

2. Jakie dane zbieramy

W zależności od sposobu korzystania z serwisu, możemy przetwarzać:

  • Lista oczekujących (waitlista): adres email
  • Konto użytkownika: adres email, hasło (zaszyfrowane), nazwa firmy (opcjonalnie), NIP (opcjonalnie do faktur)
  • Konta email do wysyłki: adres email, dane SMTP/IMAP lub tokeny OAuth (zaszyfrowane przed zapisem w bazie)
  • Bazy leadów importowane lub wyszukiwane na Twoje żądanie: dane firm B2B i osób kontaktowych (nazwa firmy, NIP, REGON, email, telefon, adres, strona www, statusy kampanii, treść korespondencji) - przetwarzamy je w Twoim imieniu jako podmiot przetwarzający (patrz pkt 10 oraz osobny dokument DPA)
  • Wtyczka Chrome (opcjonalna): dane firm odczytane ze strony, którą otworzysz i zatwierdzisz w oknie wtyczki, adres tej strony i czas odczytu oraz klucz API wtyczki (patrz pkt 11)
  • Dane techniczne: adres IP, typ przeglądarki, język, znaczniki czasu logowań - wyłącznie do bezpieczeństwa i diagnostyki
  • Dane płatnicze: obsługujemy je przez Stripe - nie przechowujemy danych kart płatniczych w naszej infrastrukturze
  • Dane analityczne (po wyrażeniu zgody): Google Analytics 4 zbiera dane o ruchu na stronie publicznej (odwiedzone strony, zdarzenia, identyfikator przeglądarki). Skrypt Google nie jest pobierany, dopóki nie wyrazisz zgody w bannerze cookies. Przy rejestracji kontem Google, po zgodzie, zdarzenie rejestracji może zostać wysłane do Google także z naszego serwera
  • Wspólna lista wykluczeń: adres email, powód wpisu (wypis, sprzeciw lub żądanie usunięcia, twarde odbicie), data oraz identyfikator konta, które ostatnio dodało wpis - patrz pkt 10
  • Pamięć podręczna weryfikacji adresów email: adres email, wynik sprawdzenia (poprawny, ryzykowny, niepoprawny, nieustalony) i data sprawdzenia - patrz pkt 10
  • Narzędzie „Sprawdź NIP” (bez konta): wpisany NIP oraz odczytane dla niego dane z publicznych rejestrów: wykazu podatników VAT Ministerstwa Finansów (art. 96b ustawy o VAT) i KRS. Dla spółek z KRS pokazujemy dane rejestrowe spółki i przechowujemy je w pamięci podręcznej do 24 godzin. Dla NIP-u spoza KRS (np. jednoosobowej działalności) pokazujemy wyłącznie status VAT i datę jego odczytu, bez nazwy, adresu i rachunków; tego wyniku nie zapisujemy w bazie, trzyma go tylko pamięć serwera do 24 godzin. Wynik widzi wyłącznie osoba, która wpisała NIP, i nie jest publikowany ani indeksowany
  • Dane przekazywane do funkcji AI: to, co wpisujesz w funkcjach AI, oraz - zależnie od funkcji - dane leadów i treść korespondencji; zakres opisujemy w pkt 6

3. Cele i podstawy prawne przetwarzania

CelPodstawa prawna
Obsługa konta i świadczenie usługi SaaSart. 6 ust. 1 lit. b RODO (umowa)
Lista oczekujących, newsletterart. 6 ust. 1 lit. a RODO (zgoda)
Wystawianie rachunków, księgowość (zwolnienie podmiotowe z VAT - art. 113 ustawy o VAT)art. 6 ust. 1 lit. c RODO (obowiązek prawny)
Bezpieczeństwo, zapobieganie nadużyciom, logiart. 6 ust. 1 lit. f RODO (uzasadniony interes)
Statystyki ruchu (Google Analytics 4)art. 6 ust. 1 lit. a RODO (zgoda - banner cookies)
Wspólna lista wykluczeń: respektowanie wypisów i sprzeciwów na wszystkich kontachart. 6 ust. 1 lit. f RODO (uzasadniony interes) oraz uwzględnienie sprzeciwu (art. 21 ust. 3 RODO)
Pamięć podręczna weryfikacji adresów email: jakość danych i ochrona reputacji nadawcówart. 6 ust. 1 lit. f RODO (uzasadniony interes)
Narzędzie „Sprawdź NIP”: weryfikacja kontrahenta na żądanie osoby, która wpisała NIP, na podstawie publicznego wykazu podatników VAT i KRSart. 6 ust. 1 lit. f RODO (uzasadniony interes: weryfikacja kontrahenta, w której celu wykaz VAT jest publikowany na podstawie art. 96b ustawy o VAT)
Sentry - logowanie błędów aplikacjiart. 6 ust. 1 lit. f RODO (uzasadniony interes - stabilność usługi)
Generowanie treści przez AI na żądanie użytkownikaart. 6 ust. 1 lit. b RODO (wykonanie usługi) lub art. 28 RODO, gdy działamy jako podmiot przetwarzający dane leadów użytkownika

4. Okres przechowywania danych

  • Konto użytkownika i dane operacyjne: przez czas trwania umowy oraz do momentu jego usunięcia przez użytkownika
  • Dane do rozliczeń (rachunki, KPiR, JPK): 5 lat licząc od końca roku kalendarzowego, w którym powstał obowiązek podatkowy (art. 86 § 1 Ordynacji podatkowej)
  • Lista oczekujących / newsletter: do momentu wycofania zgody
  • Logi techniczne i bezpieczeństwa: 90 dni
  • Dane analityczne (GA4): 14 miesięcy (zgodnie z domyślną konfiguracją Google)
  • Dane leadów B2B: przetwarzane w imieniu użytkownika przez czas korzystania z usługi; usuwane po usunięciu konta albo na żądanie użytkownika. W aplikacji nie ma automatycznego archiwizowania ani ustawienia czasu retencji, więc terminy usuwania leadów ustala i wykonuje użytkownik (leady można usuwać pojedynczo lub zbiorczo)
  • Wspólna lista wykluczeń: tak długo, jak jest potrzebna do respektowania wypisu lub sprzeciwu; wpisy z wypisu i sprzeciwu nie mają ustalonego terminu końcowego
  • Pamięć podręczna weryfikacji adresów email: wynik jest używany ponownie przez 90 dni od sprawdzenia, starszy jest odświeżany przy następnej weryfikacji

5. Twoje prawa

Na mocy RODO przysługuje Ci prawo do:

  • Dostępu do swoich danych (art. 15)
  • Sprostowania danych (art. 16)
  • Usunięcia danych - „prawo do bycia zapomnianym” (art. 17)
  • Ograniczenia przetwarzania (art. 18)
  • Przenoszenia danych - eksport w formacie maszynowym (art. 20)
  • Sprzeciwu wobec przetwarzania (art. 21)
  • Wycofania zgody w dowolnym momencie (art. 7 ust. 3)
  • Wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl)

W celu realizacji swoich praw skontaktuj się z nami: kontakt@outreachpilot.pl. Większość praw (eksport, usunięcie konta) możesz zrealizować samodzielnie z poziomu Ustawień konta. Odpowiadamy w terminie 30 dni.

6. Odbiorcy danych (podmioty przetwarzające)

Korzystamy z dostawców infrastruktury, którzy w zależności od usługi działają jako podmioty przetwarzające, odrębni administratorzy albo współadministratorzy w zakresie wymaganym przez własne regulaminy i przepisy. Dane przekazujemy tylko w zakresie potrzebnym do działania OutreachPilot. Lista obowiązuje od daty ostatniej aktualizacji tego dokumentu; ta sama lista podprocesorów jest w umowie powierzenia (DPA).

DostawcaCelLokalizacja
Supabase (Supabase Inc.)Baza danych, autentykacja, plikiUE (Irlandia, region eu-west-1)
Vercel Inc.Hosting aplikacji i sieć dostarczania treściFunkcje aplikacji w UE (Frankfurt, region fra1); dostawca z siedzibą w USA
Hatchet Cloud (Hatchet)Kolejki zadań w tle (wysyłka kampanii, wyszukiwanie, weryfikacja). W komunikatach zadań przekazujemy głównie identyfikatory rekordów, a w zdarzeniach konta także adres email i imięUSA (region us-west-2)
HOSTKEY B.V.Serwer VPS z procesem wysyłki kampanii (worker), pobieraniem publicznych stron (scraper), sondą weryfikacji adresów email i pamięcią Redis do ograniczania liczby żądań. Serwer przetwarza dane dostępowe skrzynek (odszyfrowywane na czas użycia) oraz treść wysyłanych i odbieranych wiadomościSiedziba dostawcy: Holandia (UE); adres serwera zarejestrowany w Polsce
Webshare (Webshare Software Company)Serwery proxy używane przy pobieraniu publicznych stron (Google Maps, PKT.pl, strony firm); przechodzą przez nie adresy stron i zapytania wyszukiwania, nie dane kont ani treść wiadomościUSA (według polityki prywatności dostawcy)
Stripe Payments Europe Ltd.Płatności, subskrypcjeUE (Irlandia) + USA
Resend Inc.Wysyłka transakcyjnych emailiUSA
Sentry (Functional Software, Inc.)Monitorowanie błędówRegion zależy od konfiguracji projektu u dostawcy
Google LLC (Analytics 4)Statystyki ruchu (tylko po zgodzie z banneru cookies)USA
Hangzhou DeepSeek Artificial Intelligence Co., Ltd. (DeepSeek)Generowanie i klasyfikacja treści przez AI (tylko gdy użytkownik korzysta z funkcji AI; zakres danych poniżej)Chińska Republika Ludowa (państwo trzecie bez decyzji o odpowiednim stopniu ochrony)

Dostawca AI (DeepSeek). Dostawca deklaruje, że dane są zbierane, przetwarzane i przechowywane w Chińskiej Republice Ludowej. Dla tego państwa nie ma decyzji Komisji Europejskiej o odpowiednim stopniu ochrony, a warunki API dostawcy nie przewidują umowy powierzenia ani standardowych klauzul umownych. Zakres danych zależy od funkcji. Tylko pisarz sekwencji, zdanie otwierające oparte na faktach o firmie i skracanie wiadomości nie wysyłają nazw firm, imion i nazwisk ani adresów email (dostają ofertę użytkownika i fakty nieosobowe). Pozostałe funkcje AI mogą przekazać dostawcy dane osobowe albo dane firm z leadów i korespondencji, m.in.: czat AI (to, co wpiszesz, i dane konta pobierane narzędziami czatu); szkic odpowiedzi w skrzynce i klasyfikacja odpowiedzi (treść wysłanego maila i odpowiedź odbiorcy, czyli osoby trzeciej); ocena leada (nazwa firmy, miasto, branża, PKD); starszy tryb zdania otwierającego ze znacznikiem ai_hook w szablonie (nazwa firmy, branża, miasto, ocena Google, opis firmy); podgląd strony dla firmy (nazwa firmy, branża, PKD, miasto, adres, telefon, adres strony, imię i nazwisko osoby kontaktowej, wynik audytu strony); generowanie i poprawianie treści maila przez AI, gdy przekazano dane leada (imię, nazwisko, firma, stanowisko, branża, miasto, ocena, opis działalności); obserwacja strony firmy ze zrzutu ekranu jej publicznej strony. Lista jest przykładowa, nie wyczerpuje wszystkich funkcji AI. Część funkcji uruchamiasz wprost (czat, szkic odpowiedzi, ocena leada, podgląd strony), a część działa w tle po włączeniu danej funkcji albo użyciu znacznika w szablonie (np. ai_hook, klasyfikacja odpowiedzi, wzbogacanie leadów).

Część dostawców przetwarza dane poza EOG. Dla Vercel, Stripe, Resend, Sentry i Google, jeżeli dane trafiają poza EOG, transfer opiera się na mechanizmach przewidzianych przez dostawcę, np. certyfikacji w EU-US Data Privacy Framework (DPF) albo standardowych klauzulach umownych (SCC) z jego umowy. Dla DeepSeek, Hatchet Cloud i Webshare nie wskazujemy w tym dokumencie mechanizmu transferu (SCC ani DPF), ponieważ go nie potwierdzono; ograniczamy zakres przekazywanych danych, jak opisano wyżej i w tabeli.

7. Pliki cookies

Wykorzystujemy następujące kategorie plików cookies:

  • Niezbędne - wymagane do działania serwisu (logowanie, sesja, CSRF, preferencje banneru cookies). Nie wymagają zgody.
  • Analityczne - Google Analytics 4. Skrypt jest pobierany wyłącznie po wyrażeniu zgody w bannerze cookies; przed zgodą nie trafia do przeglądarki. Możesz w każdej chwili wycofać zgodę, usuwając plik cookie op-cookie-consent w przeglądarce (baner pojawi się ponownie).

Nie używamy cookies marketingowych ani profilujących na potrzeby reklamy zewnętrznej.

8. Bezpieczeństwo danych

  • Szyfrowanie połączeń TLS 1.3
  • Hasła użytkowników zaszyfrowane algorytmem bcrypt (Supabase Auth - argon/bcrypt)
  • Hasła SMTP/IMAP oraz tokeny OAuth do kont email szyfrowane symetrycznie (AES-256-GCM) przed zapisem w bazie
  • Row-Level Security (RLS) w bazie danych - izolacja danych między kontami
  • Regularne kopie zapasowe (Supabase point-in-time recovery)

9. Zautomatyzowane podejmowanie decyzji

Nie podejmujemy w sposób zautomatyzowany decyzji wywołujących wobec Ciebie skutki prawne ani istotnie wpływających na Ciebie w rozumieniu art. 22 RODO. Funkcje AI generują sugestie treści wiadomości i szkiców odpowiedzi, oceny leadów i klasyfikację odpowiedzi (zakres danych opisuje pkt 6). To materiał pomocniczy dla użytkownika: decyzję o wysyłce i o kontakcie z danym odbiorcą podejmuje użytkownik, a wynik oceny albo klasyfikacji nie rozstrzyga o prawach ani obowiązkach osób, których dane dotyczą.

10. Powierzenie przetwarzania (klienci B2B)

Bazy leadów importowane, wyszukiwane lub wykorzystywane przez Ciebie w kampaniach (dane osób fizycznych prowadzących działalność gospodarczą lub osób kontaktowych w firmach) przetwarzamy w Twoim imieniu jako podmiot przetwarzający. Warunki powierzenia regulowane są przez osobny dokument: Umowa powierzenia przetwarzania danych (DPA), którą akceptujesz w momencie rejestracji konta i rozpoczęcia korzystania z funkcji wyszukiwania, importu, zapisu leadów lub wysyłki.

Jako użytkownik jesteś administratorem danych leadów i odpowiadasz za legalność źródeł danych, podstawę prawną kontaktu, obowiązek informacyjny, obsługę sprzeciwów i zgodność kampanii z RODO oraz Prawem komunikacji elektronicznej.

OutreachPilot nie decyduje o celu Twoich kampanii, doborze odbiorców, podstawie prawnej wysyłki ani dalszym wykorzystaniu danych leadów przez Ciebie. Przetwarzamy te dane technicznie na Twoje polecenie w zakresie potrzebnym do działania serwisu.

Dwa zbiory prowadzimy jako administrator. Pierwszy to wspólna lista wykluczeń: gdy odbiorca wypisze się lub zgłosi sprzeciw w jednej kampanii, jego adres email trafia na listę wspólną dla wszystkich kont i żadne konto nie wyśle do niego kolejnych wiadomości. Cel: uwzględnienie sprzeciwu (art. 21 ust. 3 RODO) i niewysyłanie ponownych wiadomości; podstawa: uzasadniony interes (art. 6 ust. 1 lit. f RODO). Drugi to pamięć podręczna weryfikacji adresów email (adres, wynik, data), wspólna dla kont, z której korzystamy, aby nie sprawdzać wielokrotnie tego samego adresu na serwerze pocztowym i chronić reputację nadawców; podstawa: uzasadniony interes. Osoba, której dane dotyczą, może żądać dostępu lub usunięcia wpisu na adres kontakt@outreachpilot.pl; usunięcie adresu z listy wykluczeń oznacza, że ponowne wiadomości do niego nie będą blokowane.

11. Wtyczka Chrome

Opcjonalna wtyczka „Dodaj firmę do OutreachPilot” czyta wyłącznie kartę, której ikonę klikniesz (strona internetowa firmy albo wizytówka miejsca w Mapach Google), i nigdy nie działa na LinkedIn ani w serwisach, których regulamin zabrania pobierania danych. Po kliknięciu wysyła do OutreachPilot domenę, NIP i adres e-mail ze strony (sprawdzenie, czy firma jest już w Twoich leadach), a pełne dane z okna wtyczki dopiero po Twoim kliknięciu „Dodaj do leadów”. Dla każdego leada zapisujemy adres strony i czas pozyskania w rejestrze pochodzenia danych. Wtyczka przechowuje w przeglądarce tylko osobny klucz API, adres serwera i preferencje. Szczegóły: Prywatność wtyczki Chrome.

12. Zmiany polityki

O istotnych zmianach polityki prywatności poinformujemy z co najmniej 14-dniowym wyprzedzeniem drogą mailową na adres przypisany do konta.

13. Kontakt

W sprawach dotyczących ochrony danych osobowych: kontakt@outreachpilot.pl