Dokument prawny
Prywatność konta CherryLead
Wersja: 2026-10-05.
Administrator i dwa zakresy danych
Administratorem danych dostępu, umowy, rozliczeń i własnego wsparcia jest Patryk Wisniewski, prowadzący działalność nierejestrowaną pod marką CherryDev. Adres: Krasińskiego 35/33, 01-784 Warszawa. Kontakt: kontakt@cherrydev.pl. CherryLead, także oznaczany jako CherryLeads, jest marką usługi.
Administratorem danych leadów, kontaktów i innych osób w CRM klienta jest klient. CherryDev jest dla tego zakresu procesorem według DPA (przekazywane przy onboardingu). Identyfikator autora w historii CRM może należeć do tego powierzonego zakresu, choć login służy również do zarządzania dostępem.
Dane i źródła
Dane otrzymujemy od Ciebie, uprawnionego właściciela workspace lub podczas działania usługi: e-mail logowania, identyfikatory, członkostwo i rola, konfiguracja workspace, daty dostępu, zgłoszenia wsparcia, dane zamówienia i rozliczeń. Infrastruktura przetwarza też informacje o połączeniach i błędach, np. IP, czas i identyfikator żądania.
Konto przygotowuje operator; nie ma publicznej rejestracji. Uwierzytelnienie obsługuje Supabase Auth, a zaproszenia i reset hasła są wysyłane przez Resend. Nie przesyłaj supportowi hasła, kodu ani linku resetu. Dane CRM w zgłoszeniu wsparcia ogranicz do niezbędnych; preferuj przykład syntetyczny.
Płatność odbywa się wyłącznie ręcznym przelewem bankowym. W aplikacji nie zbieramy danych karty ani nie prowadzimy automatycznego obciążania.
Cele i podstawy RODO
| Cel | Podstawa |
|---|---|
| Konto i wykonanie umowy z osobą będącą jej stroną | Art. 6 ust. 1 lit. b |
| Dostęp i komunikacja z pracownikiem lub przedstawicielem klienta | Lit. f — interes realizacji uzgodnionej usługi i kontroli uprawnień |
| Wsparcie i reklamacje | Lit. b dla strony umowy, lit. f dla przedstawiciela i uzasadnionej obsługi; lit. c, gdy istnieje właściwy obowiązek |
| Rozliczenia i dokumentacja | Lit. b lub f dla obsługi; lit. c dla obowiązków prawnych, np. podatkowych |
| Bezpieczeństwo i niezbędna diagnostyka | Lit. f — ochrona usługi i użytkowników |
| Konkretne roszczenia | Lit. f — ustalenie, dochodzenie lub obrona praw |
Komunikaty serwisowe nie zapisują do newslettera. Nie używamy powierzonego CRM do własnego marketingu ani treningu AI. Obecna usługa nie obejmuje funkcji AI lub publicznych rezerwacji i nie podejmuje wobec osób decyzji wyłącznie automatycznych o skutkach z art. 22 RODO.
Odbiorcy i transfery
Supabase obsługuje bazę i Auth, Vercel aplikację, Resend wiadomości, a cyber_Folks własną pocztę kontaktową. Odbiorcami mogą być również osoby upoważnione, dostawcy obsługi dokumentacji w niezbędnym zakresie oraz organy na właściwej podstawie prawnej. Poszczególni dostawcy są procesorami w zakresie powierzonych operacji, a dla własnych kont i obowiązków mogą być odrębnymi administratorami.
Podstawowa baza znajduje się we Frankfurcie; infrastruktura Vercel jest globalna. Resend wysyła z Irlandii i deklaruje przechowywanie danych wiadomości w USA. Support, dalsza infrastruktura i operacje mogą obejmować miejsca poza EOG. Nie gwarantujemy przetwarzania wyłącznie w UE. Zakresy i dokumenty: lista dostawców.
Transfer wymaga właściwej podstawy z rozdziału V RODO: odpowiednich standardowych klauzul umownych i środków uzupełniających lub decyzji stwierdzającej odpowiedni stopień ochrony w jej zakresie. Informacje o zabezpieczeniach i sposobie uzyskania kopii otrzymasz przez kontakt administratora, z ochroną informacji poufnych i praw innych osób.
Przechowywanie
Dane dostępu utrzymujemy, gdy są potrzebne do aktywnej usługi. Zakończenie jednego workspace nie usuwa konta nadal potrzebnego w innym. Odwołanie sesji i usunięcie zbędnych danych konta wymaga czynności operatora; nie jest uzależnione od czasu przechowywania dokumentacji podatkowej.
Dane umowne i rozliczeniowe zachowujemy tylko w zakresie oraz przez czas potrzebny do właściwych obowiązków i konkretnych roszczeń. Nie stosujemy jednego okresu do całego konta lub CRM.
Przyjęte okresy minimalnych rejestrów od zamknięcia sprawy wynoszą: standardowe wsparcie — 6 miesięcy, realizacja praw osoby — 12 miesięcy, minimalny rejestr incydentu — 24 miesiące. Surowych załączników diagnostycznych nie przechowujemy jako całego ticketu: polityka przewiduje usunięcie do 30 dni od ustania potrzeby, najpóźniej 30 dni po zamknięciu. Surowe dowody incydentu mają krótszy okres: do 90 dni po jego udokumentowanym zamknięciu. Konkretny obowiązek, nakaz lub uzasadniony spór może wymagać ograniczonego zakresu dłużej i okresowego przeglądu potrzeby.
Realizacja tych okresów jest operatorowa, a sam upływ czasu nie uruchamia automatycznego usuwania. Logi infrastruktury i dane wiadomości dostawców mają osobne cykle; nie zapewniamy jednego wspólnego terminu dla wszystkich kopii. Kopie zapasowe i zwrot powierzonego CRM opisuje DPA. Wiadomość w skrzynce odbiorcy podlega również jego kontroli.
Cookies i pamięć urządzenia
Cookies uwierzytelnienia utrzymują sesję. Cookie preferencji widoku ma skonfigurowany czas 365 dni; nie jest to okres serwerowej retencji CRM. Szkice notatek w sessionStorage są rozdzielone użytkownikiem, workspace i leadem, z mechanizmem ważności 24 godzin oraz czyszczeniem przy wykryciu zakończenia lub zmiany dostępu. Prompt po zmianie etapu sprawy trwa do jego zamknięcia lub końca sesji karty.
Nie gwarantujemy zdalnego wyczyszczenia urządzenia offline. Aktualny produkt nie wykorzystuje tej pamięci do marketingu ani analityki; nowe cele wymagają odrębnej informacji i właściwej podstawy.
Prawa i kontakt
Na warunkach RODO przysługują dostęp, sprostowanie, usunięcie, ograniczenie, przeniesienie i sprzeciw wobec uzasadnionego interesu. Przenoszenie nie daje użytkownikowi prawa do całej bazy firmy. Zgodę, jeżeli jest podstawą, można wycofać bez wpływu na wcześniejsze przetwarzanie. Skarga: Prezes UODO.
Podanie danych jest dobrowolne, lecz bez danych niezbędnych do logowania i uprawnień nie zapewnimy dostępu. Właściwe dane rozliczeń mogą być wymagane prawem lub umową. Gdy dane użytkownika poda właściciel workspace, źródłem jest ten klient; tę informację udostępniamy także użytkownikowi.
Napisz do kontakt@cherrydev.pl. Odpowiadamy zasadniczo w miesiąc od żądania, a uzasadnione przedłużenie wraz z przyczyną komunikujemy w tym terminie. Żądanie dotyczące CRM przekazujemy właściwemu administratorowi i pomagamy mu; nie ujawniamy ani nie kasujemy jego danych samowolnie.