Salestino to aplikacja Shopify i strona salestino.com. Usługodawca jest ustanowiony w Polsce. Dane identyfikacyjne: OWNER: imię i nazwisko albo firma, ulica, kod, miasto, NIP, ewentualnie KRS/CEIDG.
Kontakt w sprawach danych: hello@salestino.com. Nie powołaliśmy inspektora ochrony danych. Gdybyśmy to zrobili, polskie prawo każe zgłosić to PUODO w 14 dni.
Wiodący organ nadzorczy: Prezes Urzędu Ochrony Danych Osobowych (PUODO / UODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.
Trzy warstwy — nie wolno ich mylić:
customers/redact idzie tą samą ścieżką co polski.Art. 5 ust. 3 ePrivacy (zapis na urządzeniu) dotyczy widgetu na każdej witrynie w Unii, bo to prawo o urządzeniu, nie o naszej siedzibie. Obowiązek poinformowania z art. 50 ust. 1 aktu o AI jest w widgecie, bo system rozmawia z człowiekiem; listujemy się po polsku i niemiecku.
Nie sprzedajemy danych. Nie trenujemy na danych klientów sklepu własnego modelu, nie budujemy profilu między sklepami, nie reklamujemy się nimi. Tekst katalogu, polityk i wiadomość kupującego idą do hosta modelu tylko po to, by wygenerować odpowiedź albo szkic dla tego sklepu, z poleceniem, żeby promptu nie zatrzymywać do trenowania.
Formularz na salestino.com prosi o e-mail i opcjonalnie nazwę sklepu Shopify. Używamy tego, żeby wysłać link instalacji i kilka wiadomości o wczesnym dostępie. Podstawa: zgoda (checkbox nie jest zaznaczony z góry; serwer odrzuca wiersz bez consent: true).
Nie zapisujemy kraju, IP ani przeglądarki przy zapisie. Cloudflare, który serwuje stronę, widzi żądanie tak, jak każdy host HTTPS.
Zgodę można wycofać mailowo: hello@salestino.com. Usuwamy wiersz. Wiersza listy nie trzymamy dłużej niż 12 miesięcy od zapisu; dopóki nie ma automatycznego czyszczenia, kasujemy ręcznie z tego samego adresu.
Przy instalacji Shopify przekazuje nam domenę sklepu, nazwę i e-mail kontaktowy. Personel otwierający aplikację jest identyfikowany po staff id Shopify. Zaproszeni agenci logują się magicznym linkiem na adres, który wpisał właściciel.
Używamy tego do prowadzenia konta: stanowiska, billing przez Shopify, poczta transakcyjna, eksport danych klienta do właściciela sklepu, gdy Shopify o to poprosi. Podstawa: wykonanie umowy o świadczenie aplikacji oraz prawnie uzasadniony interes w zabezpieczeniu konta.
Płatności są po stronie Shopify. Numerów kart nie zbieramy.
Kupujący, który pisze na czacie, mailuje na adres supportu sklepu albo prosi o status zamówienia, jest klientem sklepu. Administrator to sklep. Przetwarzamy:
Cel: helpdesk i, na płatnych planach, agent AI, który sklep zainstalował. Nie używamy tych danych do własnego marketingu.
Prawa kupującego wykonuje się wobec sklepu. Shopify przesyła nam żądania dostępu i usunięcia obowiązkowymi webhookami; zbieramy albo kasujemy to, co mamy. Eksport jest kompletny — nigdy skrócony — i odpowiada też na art. 15 ust. 1 lit. a–h; właściciel sklepu pobiera go w aplikacji po zalogowaniu. Żądanie usunięcia kasuje również taki plik, jeśli już powstał. Sklep może też wykonać żądanie zgłoszone bezpośrednio jemu — również dla osoby, która korzystała wyłącznie z czatu i nie ma konta w Shopify.
Jesteśmy w Polsce, więc przekazanie danych poza EOG to transfer z rozdziału V RODO. Część podmiotów poniżej jest w USA. OWNER + prawnik: wpisać mechanizm przed produkcją — standardowe klauzule umowne, Data Privacy Framework albo decyzja o adekwatności. Nie twierdzić, że są, dopóki nie ma podpisanych papierów.
| Kto | Po co | Co widzi | Gdzie |
|---|---|---|---|
| Cloudflare, Inc. | Ta strona, DNS, D1, załączniki R2 | E-mail z listy; pliki z maili | Anycast; region R2 OWNER |
| Postmark (ActiveCampaign) | Poczta transakcyjna i helpdesk | Adresy i treści, które wysyłamy albo odbieramy | USA |
| OpenRouter, Inc. | Routing modelu i embeddingi (konfiguracja domyślna) | Zamaskowany tekst, fragmenty katalogu, miasto i kraj zamówienia. data_collection: deny | USA |
| Anthropic PBC | Sam model, gdy aplikacja łączy się z nim bezpośrednio, a nie przez router | Ten sam prompt. API Anthropic nie uczy się na nim. | USA |
| OpenAI, L.L.C. | Model zapasowy, tylko przy timeoucie lub błędzie głównego; embeddingi, jeśli tak skonfigurowane | Ten sam prompt. Ruch API nie służy do trenowania modeli. | USA |
| Voyage AI (MongoDB) | Embeddingi, jeśli wybrane zamiast powyższych | Tekst katalogu i polityk oraz wiadomość odwiedzającego zamieniona na zapytanie. To samo maskowanie. | USA |
| Upstash, Inc. (QStash) | Kolejka zadań: odroczone zwroty, synchronizacje, sprzątanie | Same identyfikatory — sklepu, akcji, wątku. Bez treści i bez adresów. | Spółka z USA; region kolejki eu-central-1 (Frankfurt) z konfiguracji |
| Functional Software, Inc. (Sentry) | Błędy | Zdarzenia błędów. E-mail kupującego nie jest wysyłany. Treści żądań, query string, ciasteczka i nagłówki są w SDK wyłączone — zgłoszenie ma metodę i ścieżkę, nic z samego żądania | USA |
| Railway (planowana produkcja) | Hosting i PostgreSQL | Dane aplikacji | OWNER: region |
| Shopify Inc. | Platforma | To, co sklep i tak tam trzyma; my odsyłamy akcje Admin API | regiony Shopify |
Lista oczekujących: punkt 4. Konto sklepu: dopóki aplikacja jest zainstalowana, potem 30 dni po odinstalowaniu (albo od razu przy shop/redact). Sesje logowania, linki magiczne i nieprzyjęte zaproszenia znikają, gdy wygasną (zaproszenia — 30 dni później). Dane klientów sklepu przy zainstalowanej aplikacji:
| Zbiór | Okres | Dlaczego |
|---|---|---|
| Zamówienia | nie przechowujemy | Czytamy na żywo z Shopify. Kopii u nas nie ma. |
| Próby weryfikacji zamówienia | 90 dni | Adres wpisany, żeby potwierdzić zamówienie |
| Rozmowy, wątki helpdesku, akcje, atrybucja | 24 miesiące | Historia supportu sklepu; akcje pieniężne to jego ewidencja |
| Sygnały wizyt | 90 dni | Taryfa |
| Dziennik dostępu personelu (same id) | 24 miesiące | Kto otworzył wątek klienta |
| Zdjęcia załączone w czacie | 14 dni | Zdjęcie w widgecie, w pokoju zespołu albo w odpowiedzi. Wiadomość zachowuje nazwę pliku i informację, że plik wygasł. Załączniki przysłane mailem żyją razem z wątkiem |
| Czat wewnętrzny zespołu sklepu | 12 miesięcy | Koordynacja personelu, nie dane klienta. Jeśli ktoś zacytuje tam adres, żądanie usunięcia czyści tę wiadomość |
| Plik eksportu z żądania dostępu | 30 dni | Kopia, którą budujemy dla sklepu; potem kasowana, a przy żądaniu usunięcia tej osoby — od razu |
| Spam i załączniki | 30 dni | Potem kasowane, łącznie z plikami |
Nie ma ich, i produkt nie jest tak zbudowany. Asystent ustala, czy zwrot pieniędzy, zwrot towaru, zmiana adresu albo rabat są w ogóle możliwe, co dokładnie zrobiłoby Shopify i ile by to kosztowało — i na tym kończy. Każdą z tych rzeczy wykonuje człowiek z zespołu sklepu, z kolejki w aplikacji, jednym przyciskiem. Nic, co zaproponuje asystent, nie trafia do danych sklepu w Shopify, dopóki ktoś go nie naciśnie.
Żadna decyzja nie zapada więc wyłącznie automatycznie, a art. 22 RODO nie ma do czego się odnieść. Nadal obowiązuje: kupujący w każdej turze może poprosić o osobę, a widget mówi, że rozmawia z AI, zanim cokolwiek napisze.
Oprogramowanie natomiast sprawdza i sprawdza ponownie: weryfikację tożsamości dla tego zamówienia, plan i uprawnienia sklepu, aktualny stan zamówienia w Shopify, okno zwrotu i wykluczone kolekcje. Cały test powtarza się w chwili zatwierdzenia i jeszcze raz zanim ruszą pieniądze. Kwoty zwrotów pochodzą z własnej kalkulacji Shopify, nigdy z modelu — a osoba zatwierdzająca widzi tę kwotę w edytowalnym polu i może ją zmienić przed wysłaniem, w granicach maksimum, które dopuszcza samo Shopify. Zatwierdzony zwrot wychodzi po 30 minutach — to okno cofnięcia dla sklepu.
Model nic nie wykonuje. Proponuje; executor po stronie serwera jeszcze raz sprawdza weryfikację, plan, zakresy, stan zamówienia i limity. Kwoty zwrotów biorą się z kalkulacji Shopify, nie z modelu.
Z RODO masz prawo dostępu, sprostowania, usunięcia, ograniczenia, sprzeciwu, kopii danych i wycofania zgody. W sprawie listy oczekujących i konta sklepu: hello@salestino.com. W sprawie danych klienta sklepu: do sklepu — on jest administratorem; Shopify i tak prześle nam żądanie, a my je wykonamy.
Skargę można złożyć do PUODO (organ wiodący, bo siedziba jest w Polsce) albo do organu swojego państwa członkowskiego.
Gdy zmienimy to, co zbieramy albo po co, zaktualizujemy datę. Zmiana przetwarzania jako podmiotu przetwarzającego to też sprawa umowy powierzenia i idzie do sklepu.
Naruszenie: gdy jesteśmy administratorem i jest ryzyko dla osób, art. 33 RODO każe zgłosić PUODO w 72 godziny. Gdy jesteśmy podmiotem przetwarzającym, zawiadamiamy sklep bez zbędnej zwłoki.