1 Administrator danych

Administratorem Twoich danych osobowych jest:

Fajny Marketing Sp. z o.o.
NIP: 8982314140 · REGON: 540165591 · KRS: 0001137411
ul. Szczytnicka 52/2, 50-382 Wrocław
E-mail w sprawach danych osobowych: kontakt@apistool.com

Apistool to aplikacja do zarządzania projektami, zadaniami i komunikacją dla agencji i zespołów, dostępna pod adresem app.apistool.com. Jako administrator decydujemy o celach i sposobach przetwarzania danych zbieranych podczas korzystania z usługi.

2 Jakie dane zbieramy i dlaczego

2.1 Dane konta

Przy rejestracji i korzystaniu z konta przetwarzamy:

  • Adres e-mail i hasło (przechowywane wyłącznie jako bezpieczny skrót hash) — konieczne do uwierzytelniania.
  • Imię i nazwisko / wyświetlana nazwa — widoczne dla współpracowników w workspace.
  • Rola w aplikacji (właściciel workspace, członek, admin platformy).
  • Data rejestracji, data ostatniego logowania — do zarządzania kontem.

Jeśli rejestrujesz się przez Google, otrzymuję od Google Twoje imię, adres e-mail i zdjęcie profilowe.

2.2 Dane zadań i projektów

W trakcie używania aplikacji przetwarzamy treści tworzone przez Ciebie:

  • Zadania: tytuły, opisy, daty, priorytety, przypisania, czas pracy (time tracking).
  • Projekty: nazwy, ustawienia, kolumny, szablony, komentarze, załączniki.
  • Wiadomości w czacie zespołowym oraz czacie z agentami AI.
  • Powiadomienia i ustawienia powiadomień.

2.3 Dane poczty e-mail (IMAP/SMTP)

Jeśli skonfigurujesz konto pocztowe w Apistool (dowolny dostawca IMAP/SMTP — Gmail przez hasło aplikacji, Outlook/Microsoft 365, własne serwery), przetwarzamy:

  • Dane uwierzytelniające do serwera IMAP/SMTP — hasło aplikacji przechowywane jest wyłącznie w formie zaszyfrowanej (AES-GCM). Nigdy nie jest przesyłane stronom trzecim.
  • Treść wiadomości e-mail, nagłówki, załączniki — pobierane z Twojego serwera pocztowego wyłącznie na Twoje żądanie i przechowywane w celu świadczenia usługi.
  • Kontakty pocztowe — importowane lub dodawane ręcznie w celu autouzupełniania adresów.
Ważne: Apistool łączy się z Twoim serwerem pocztowym bezpośrednio przez standardowe protokoły IMAP/SMTP (porty 993/465 z TLS). W przypadku Gmail wykorzystywane jest hasło aplikacji generowane w panelu Google (myaccount.google.com/apppasswords), bez korzystania z Gmail API. Treść Twoich wiadomości e-mail nie jest przekazywana żadnym podmiotom zewnętrznym ani nie jest wykorzystywana do celów innych niż świadczenie usługi poczty w aplikacji.

2.4 Dane z Google Calendar

Jeśli dobrowolnie połączysz konto Google Calendar, pobieramy i synchronizujemy:

  • Wydarzenia kalendarza (tytuł, czas, opis, status) w zakresie wybranym przez Ciebie.
  • Token OAuth Google — przechowywany w szyfrowanej formie; używany wyłącznie do operacji na Twoim kalendarzu.

Szczegółowy opis ograniczeń użycia danych Google znajduje się w sekcji 4.

2.5 Dane AI (Anthropic)

Jeśli korzystasz z funkcji agentów AI lub czatu z Claude:

  • Treść wiadomości wysyłanych do agenta jest przesyłana do API Anthropic w celu wygenerowania odpowiedzi.
  • Możesz używać własnego klucza API Anthropic (BYOK) — klucz jest przechowywany w zaszyfrowanej formie.
  • Dane przesyłane do Anthropic podlegają polityce prywatności Anthropic. Zgodnie z warunkami API Anthropic nie używa zapytań wysyłanych przez API do trenowania modeli.

2.6 Dane płatnicze (subskrypcja)

Jeśli wykupisz płatną subskrypcję Apistool, przetwarzamy:

  • Dane rozliczeniowe — imię i nazwisko lub nazwa firmy, NIP (opcjonalnie), adres siedziby, kraj, kod pocztowy.
  • Adres e-mail — używany do dostarczania faktur VAT, potwierdzeń płatności i powiadomień o subskrypcji.
  • Identyfikator klienta Stripe — wewnętrzny identyfikator służący do powiązania konta Apistool z subskrypcją u operatora płatności.
  • Historia płatności i faktur — daty, kwoty, status (opłacona/zwrócona), numery faktur VAT.
Dane karty płatniczej (numer, CVV, data ważności): Apistool NIE widzi ani nie przechowuje pełnych danych karty. Karta wprowadzana jest bezpośrednio w bezpiecznym formularzu operatora płatności Stripe (Dublin, Irlandia). Apistool otrzymuje wyłącznie maskowane informacje (4 ostatnie cyfry, typ karty, data ważności) niezbędne do identyfikacji metody płatności w panelu klienta.

Faktury VAT dla nabywców będących polskimi podatnikami VAT są wystawiane przez Fakturownia Sp. z o.o. i automatycznie przesyłane do Krajowego Systemu e-Faktur (KSeF) zgodnie z obowiązującymi przepisami podatkowymi.

2.7 Dane techniczne

  • Adres IP — używany do bezpieczeństwa (wykrywanie nieautoryzowanego dostępu).
  • Agent przeglądarki (User-Agent) — do obsługi kompatybilności.
  • Tokeny sesji i uwierzytelniania — niezbędne do działania aplikacji.
  • Logi dostępu serwera — przechowywane przez ograniczony czas do celów diagnostycznych i bezpieczeństwa.

3 Podstawy prawne przetwarzania (art. 6 RODO)

Kategoria danych Cel przetwarzania Podstawa prawna
Dane konta (e-mail, hasło, nazwa) Rejestracja, uwierzytelnianie, świadczenie usługi Art. 6(1)(b) — umowa
Zadania, projekty, czas pracy, czat Podstawowa funkcjonalność aplikacji Art. 6(1)(b) — umowa
Dane poczty IMAP/SMTP Świadczenie usługi klienta pocztowego Art. 6(1)(b) — umowa
Dane Google Calendar Synchronizacja z kalendarzem Google Art. 6(1)(a) — zgoda
Treści czatu z AI (Anthropic) Świadczenie funkcji agentów i asystenta AI Art. 6(1)(b) — umowa
Logi serwera, adresy IP Bezpieczeństwo, wykrywanie nadużyć, diagnostyka Art. 6(1)(f) — uzasadniony interes
Dane rozliczeniowe i historia płatności Realizacja umowy subskrypcji, obsługa płatności Art. 6(1)(b) — umowa
Faktury VAT, NIP, dane do faktury Wystawianie faktur VAT, przekazywanie do KSeF, archiwizacja Art. 6(1)(c) — obowiązek prawny
ustawa o VAT, ustawa o KSeF
Kopie zapasowe danych Ciągłość usługi, ochrona przed utratą danych Art. 6(1)(f) — uzasadniony interes
Ustawienia powiadomień Personalizacja sposobu dostarczania powiadomień Art. 6(1)(b) — umowa
Prawnie uzasadniony interes: Przetwarzanie danych w celach bezpieczeństwa i tworzenia kopii zapasowych jest niezbędne do zapewnienia niezawodności i integralności usługi. Interes ten nie narusza Twoich praw i wolności, ponieważ dane są przetwarzane wyłącznie w celu ochrony Twoich własnych danych i systemu.

4 Dane z Google — zakres ograniczonego użycia

Oświadczenie o ograniczonym użyciu danych Google
Apistool korzysta z Google Calendar API oraz logowania Google (OAuth) wyłącznie zgodnie z Polityką danych użytkownika usług Google API, w tym z wymogiem ograniczonego użycia (Limited Use). Skrzynka Gmail nie jest obsługiwana przez Gmail API — łączymy się z nią wyłącznie przez standardowy protokół IMAP/SMTP z hasłem aplikacji (patrz sekcja 2.3).

Pobieramy z Google następujące dane i zakresy:

  • openid, email, profile — imię, adres e-mail, zdjęcie profilowe; używane wyłącznie do uwierzytelniania (logowanie Google) i wyświetlania danych konta w aplikacji.
  • Google Calendar (https://www.googleapis.com/auth/calendar) — wydarzenia kalendarza; używane wyłącznie do synchronizacji wydarzeń z widokiem kalendarza i planowania zadań w Apistool. Apistool nie żąda innych zakresów Google (w szczególności żadnych zakresów Gmail API).

Zobowiązania dotyczące danych Google — Limited Use Requirements:

Wykorzystanie danych otrzymanych z interfejsów API Google odbywa się zgodnie z Google API Services User Data Policy, w tym z wymogami Limited Use:

  1. Ograniczenie celu użycia. Dane otrzymane z Google API są używane WYŁĄCZNIE w celu zapewnienia lub ulepszenia funkcjonalności widocznych dla użytkownika w interfejsie aplikacji Apistool (np. wyświetlanie wydarzeń kalendarza, synchronizacja terminów z zadaniami).
  2. Brak transferu do innych aplikacji. Apistool NIE przekazuje danych otrzymanych z Google API innym aplikacjom, z wyjątkiem przypadków niezbędnych do dostarczenia lub ulepszenia funkcji widocznych dla użytkownika, wymogów prawa, lub w ramach fuzji/przejęcia/sprzedaży aktywów z odpowiednim powiadomieniem.
  3. Brak reklam. Apistool NIE używa danych z Google API do wyświetlania reklam, w tym retargetingu, personalizowanych ani opartych na zainteresowaniach.
  4. Brak dostępu człowieka. Apistool NIE pozwala ludziom na czytanie danych użytkownika z Google API, chyba że:
    • uzyskano wyraźną, jednoznaczną zgodę użytkownika,
    • jest to konieczne dla bezpieczeństwa (np. śledzenie nadużyć),
    • jest to wymagane przez obowiązujące prawo, lub
    • dane (w tym ich pochodne) są zagregowane i używane do wewnętrznych operacji.

Dodatkowe zobowiązania:

  • Dane z Google nie są wykorzystywane do trenowania modeli sztucznej inteligencji (zarówno wewnętrznych, jak i zewnętrznych dostawców).
  • Tokeny OAuth Google przechowywane są w postaci szyfrowanej (AES-GCM) i odświeżane wyłącznie w celu utrzymania aktywnej sesji.
  • Możesz w każdej chwili odwołać dostęp Apistool do swojego konta Google z poziomu ustawień Google (myaccount.google.com/permissions) lub poprzez usunięcie konta pocztowego w ustawieniach Apistool.

5 Odbiorcy i podmioty przetwarzające

Twoje dane mogą być przekazywane następującym kategoriom podmiotów:

Podmiot Rola Przekazywane dane Siedziba
VPS w UE
Infrastruktura własna administratora
Hosting bazy danych i plików — własna infrastruktura administratora Wszystkie dane aplikacji Niemcy (EOG)
Stripe Payments Europe Ltd. Operator płatności — obsługa subskrypcji i kart płatniczych Adres e-mail, dane rozliczeniowe (imię, NIP, adres), identyfikator klienta. Dane karty NIE są widoczne dla administratora. Irlandia (EOG)
Fakturownia Sp. z o.o. Wystawianie faktur VAT i przekazywanie ich do KSeF Dane do faktury (imię/nazwa firmy, NIP, adres, e-mail), pozycje faktury Polska (EOG)
Anthropic, Inc. Procesor AI — generowanie odpowiedzi agentów Treść wiadomości do agentów AI (gdy korzystasz z tej funkcji) USA
Google LLC Uwierzytelnianie OAuth, Google Calendar API, Google Analytics 4 (statystyki strony marketingowej — tylko za zgodą) Profil Google, tokeny OAuth, dane kalendarza; dla GA4: zanonimizowany identyfikator statystyczny i adres IP (po zgodzie) USA
Resend, Inc. Dostarczanie e-maili systemowych (weryfikacja konta, reset hasła, powiadomienia booking) Adres e-mail, treść wiadomości systemowej USA
Functional Software, Inc. (Sentry) Monitorowanie błędów aplikacji (error tracking) Stack trace błędu, URL, identyfikator użytkownika, informacje o przeglądarce i systemie Niemcy (EOG) — region Frankfurt
Notion Labs, Inc. Zewnętrzne źródło zadań — synchronizacja Notion (opcjonalna, opt-in OAuth) Token OAuth (przechowywany w formie zaszyfrowanej), identyfikatory baz danych Notion, treść zadań (tytuł, opis, termin, status) USA (San Francisco) — transfer na podstawie Standardowych Klauzul Umownych (SCC). Polityka: notion.com/help/privacy
Doist Inc. Zewnętrzne źródło zadań — synchronizacja Todoist (opcjonalna, opt-in OAuth) Token OAuth (przechowywany w formie zaszyfrowanej), identyfikatory projektów Todoist, treść zadań USA (Delaware) — operuje z Portugalii. Transfer na podstawie Standardowych Klauzul Umownych (SCC). Polityka: todoist.com/privacy
Backblaze, Inc. Offsite kopie zapasowe — przechowywanie zaszyfrowanych zrzutów bazy danych Zaszyfrowane zrzuty bazy danych (AES-256, niemodyfikowalna blokada zapisu 14 dni) Niemcy (EOG) — Frankfurt
Dane Twoich wiadomości e-mail (IMAP) nie są przekazywane żadnym podmiotom zewnętrznym. Pobieramy je bezpośrednio z Twojego własnego serwera pocztowego i przechowujemy wyłącznie na naszym serwerze w UE.

Nie sprzedajemy Twoich danych osobowych podmiotom trzecim. Dane nie są udostępniane w celach reklamowych ani marketingowych stronom trzecim.

6 Transfer danych poza EOG

Większość podmiotów przetwarzających dane (VPS, Stripe, Fakturownia, Sentry, Backblaze) znajduje się w państwach EOG (Polska, Irlandia, Niemcy). Część podmiotów (Anthropic, Google, Resend, Notion Labs, Doist) ma siedzibę w Stanach Zjednoczonych, co oznacza transfer danych poza Europejski Obszar Gospodarczy (EOG). Transfer do Notion i Doist następuje wyłącznie wtedy, gdy Użytkownik dobrowolnie połączy konto Notion lub Todoist jako zewnętrzne źródło zadań.

Transfer odbywa się na podstawie odpowiednich zabezpieczeń:

  • Standardowe klauzule umowne (SCC) zatwierdzone przez Komisję Europejską — stosowane przez Anthropic, Resend, Notion Labs, Doist oraz dostawcę kopii zapasowych.
  • Ramy Data Privacy Framework UE–USA (DPF) — Google LLC uczestniczy w tym programie, co zapewnia odpowiedni poziom ochrony.

Możesz uzyskać informacje o zastosowanych zabezpieczeniach, kontaktując się pod adresem kontakt@apistool.com.

7 Jak długo przechowujemy dane

Kategoria danych Okres przechowywania
Dane konta i profilu Do momentu usunięcia konta, następnie trwale usuwane w ciągu 30 dni.
Zadania, projekty, komentarze Przez cały czas aktywności konta; po usunięciu konta — 30 dni (możliwość przywrócenia), następnie trwale.
Dane poczty IMAP (wiadomości, foldery) Do momentu usunięcia konta pocztowego z aplikacji lub usunięcia konta Apistool.
Token OAuth Google Do momentu odłączenia Google Calendar z ustawień lub usunięcia konta.
Faktury VAT i dane do faktury 5 lat od końca roku, w którym powstał obowiązek podatkowy (wymóg ustawy o VAT i ordynacji podatkowej).
Historia płatności (Stripe) Przez cały czas trwania subskrypcji + dodatkowy okres wymagany przepisami podatkowymi (do 5 lat).
Raporty błędów (Sentry) 90 dni (rotacja automatyczna).
Logi serwera i adresy IP Do 90 dni.
Kopie zapasowe bazy danych 30 dni lokalnie + 30 dni offsite (kopie niemodyfikowalne, blokada zapisu 14 dni). Rotacja automatyczna.
Dane czatu z AI Przez cały czas aktywności konta; usuwane wraz z usunięciem konta.

Usunięcie konta

Możesz usunąć swoje konto w ustawieniach aplikacji lub wysyłając prośbę na adres kontakt@apistool.com. Po otrzymaniu prośby dane zostaną trwale usunięte w ciągu 30 dni, z wyjątkiem danych, których przechowywanie jest wymagane przepisami prawa.

Dobrowolność podania danych (art. 13 ust. 2 lit. e RODO)

Podanie danych konta (adres e-mail, hasło lub konto Google) jest dobrowolne, lecz niezbędne do zawarcia umowy i korzystania z Apistool — bez tych danych rejestracja i logowanie są niemożliwe.

Pozostałe dane są w pełni opcjonalne:

  • Google Calendar — brak połączenia oznacza brak synchronizacji kalendarza Google; pozostałe funkcje aplikacji działają normalnie.
  • Konto pocztowe IMAP/SMTP — brak konfiguracji oznacza brak dostępu do klienta poczty; pozostałe funkcje działają normalnie.
  • Funkcje AI (agenci, czat Claude) — brak klucza Anthropic (BYOK) oznacza brak dostępu do funkcji AI; pozostałe funkcje działają normalnie.
  • Płatna subskrypcja — bez podania danych rozliczeniowych (NIP, adres) oraz wykupienia subskrypcji u operatora płatności możliwe jest wyłącznie korzystanie z 14-dniowego okresu próbnego planu Studio.

8 Twoje prawa

Na podstawie RODO (rozporządzenia 2016/679) przysługują Ci następujące prawa:

Prawo dostępu (art. 15)
Możesz uzyskać potwierdzenie, czy przetwarzamy Twoje dane, oraz kopię tych danych.
Prawo do sprostowania (art. 16)
Możesz żądać poprawienia nieprawidłowych lub uzupełnienia niekompletnych danych.
Prawo do usunięcia (art. 17)
„Prawo do bycia zapomnianym" — możesz żądać usunięcia danych, gdy nie są już niezbędne.
Prawo do ograniczenia (art. 18)
Możesz żądać ograniczenia przetwarzania w określonych sytuacjach.
Prawo do przenoszenia (art. 20)
Możesz otrzymać swoje dane w ustrukturyzowanym formacie nadającym się do odczytu maszynowego.
Prawo do sprzeciwu (art. 21)
Możesz wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie.
Cofnięcie zgody
Jeśli przetwarzanie opiera się na zgodzie, możesz ją cofnąć w dowolnym momencie (np. odłączyć Google Calendar w ustawieniach).
Prawo do skargi
Masz prawo wnieść skargę do organu nadzorczego — PUODO (Prezes Urzędu Ochrony Danych Osobowych).

Jak skorzystać z praw

Wyślij wiadomość na adres kontakt@apistool.com. Odpowiemy w ciągu 30 dni od otrzymania wniosku (termin może zostać przedłużony o kolejne 60 dni w przypadku szczególnie złożonych wniosków — poinformujemy Cię o tym).

Zautomatyzowane podejmowanie decyzji i profilowanie (art. 13 ust. 2 lit. f RODO)

Apistool nie stosuje zautomatyzowanego podejmowania decyzji ani profilowania w rozumieniu art. 22 RODO, które wywoływałoby wobec Ciebie skutki prawne lub w podobny sposób istotnie na Ciebie wpływało.

Organ nadzorczy — PUODO

Masz prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (PUODO):

Urząd Ochrony Danych Osobowych
ul. Stawki 2, 00-193 Warszawa
Telefon: +48 22 531 03 00
Strona: uodo.gov.pl
E-mail: kancelaria@uodo.gov.pl

9 Bezpieczeństwo

Stosuję następujące środki techniczne i organizacyjne chroniące Twoje dane:

  • Szyfrowanie transmisji — cała komunikacja odbywa się przez HTTPS/TLS.
  • Szyfrowanie danych wrażliwych — hasła do kont pocztowych i klucze API przechowywane w postaci zaszyfrowanej (AES-GCM).
  • Hasła użytkowników — przechowywane wyłącznie jako skrót kryptograficzny (bcrypt).
  • Izolacja danych (Row Level Security) — każdy użytkownik ma dostęp wyłącznie do własnych danych; wymuszane na poziomie bazy danych.
  • Kopie zapasowe — automatyczne codzienne kopie bazy danych przechowywane przez 30 dni.
  • Dane w Unii Europejskiej — główna baza danych i pliki przechowywane na serwerze w UE.

W przypadku wykrycia naruszenia bezpieczeństwa wpływającego na Twoje dane poinformujemy Cię zgodnie z wymogami RODO (art. 33–34).

11 Zmiany polityki prywatności

O istotnych zmianach poinformujemy Cię:

  • przez wiadomość e-mail na adres podany podczas rejestracji, lub
  • przez wyraźne powiadomienie w aplikacji przy kolejnym logowaniu.

Kontynuowanie korzystania z Apistool po wejściu w życie zmian oznacza ich akceptację. Jeśli zmiany dotyczą danych przetwarzanych na podstawie zgody, poprosimy Cię o jej ponowne wyrażenie.

Data wejścia w życie aktualnej wersji: 12 lipca 2026.

12 Kontakt

We wszystkich sprawach dotyczących ochrony danych osobowych możesz skontaktować się z nami:

Fajny Marketing Sp. z o.o.
NIP: 8982314140 · REGON: 540165591 · KRS: 0001137411
ul. Szczytnicka 52/2, 50-382 Wrocław

Postaramy się odpowiedzieć na wszystkie zapytania w ciągu 5 dni roboczych. Na formalne wnioski dotyczące praw (art. 15–22 RODO) odpowiemy w ustawowym terminie 30 dni.