Informacje prawne
Ostatnia aktualizacja: 8 sierpnia 2026
Warunki korzystania z usługi
1. Usługa
DocAI wyodrębnia ustrukturyzowane dane z dokumentów biznesowych (PDF i obrazów) przy użyciu OCR i modeli AI oraz udostępnia interfejs przeglądu do weryfikacji i korekty wyników. Usługa jest obsługiwana przez SYNAIRO SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Złota 75A/7, 00-819 Warszawa, Poland. Korzystając z Usługi, akceptujesz niniejsze warunki.
2. Wynik AI wymaga przeglądu
Wyodrębnione wartości to przewidywania AI, a nie dane certyfikowane. Mogą być błędne, niekompletne lub źle przypisane. W tym kwoty, numery podatkowe i daty. Jesteś odpowiedzialny za przegląd i potwierdzenie wyodrębnionych danych przed użyciem ich w kontekście księgowym, umownym lub innym istotnym. Usługa udostępnia oceny pewności i podświetlenie źródła, aby wspierać ten przegląd, a nie go zastępować.
Wchodzisz w interakcję z systemem AI. Zgodnie z art. 50 rozporządzenia (UE) 2024/1689 (unijnego „AI Act”) informujemy Cię, że zarówno przesłanie dokumentu do analizy, jak i skorzystanie z opcji „Opisz, czego potrzebujesz” w celu wygenerowania pól ekstrakcji na podstawie Twojego opisu, stanowią bezpośrednią interakcję z systemem AI obsługiwanym przez nas. Treści wygenerowane przez AI. Wyodrębnione wartości pól, sugerowane tytuły, podsumowania i wygenerowane propozycje pól. Są sugestią do Twojej weryfikacji, a nie gotowym ani certyfikowanym wynikiem. Usługa nie podejmuje zautomatyzowanych decyzji wywołujących skutki prawne lub w podobny sposób istotnie wpływających na Ciebie; zobacz Politykę prywatności, aby poznać pełne oświadczenie dotyczące zautomatyzowanego podejmowania decyzji.
3. Twoje konto i dopuszczalne użycie
- Musisz podawać dokładne informacje o koncie i zachować poufność danych uwierzytelniających.
- Przesyłaj wyłącznie dokumenty, do których przetwarzania masz prawo.
- Jesteś odpowiedzialny za posiadanie podstawy prawnej do przetwarzania danych osobowych zawartych w przesyłanych przez Ciebie dokumentach, w tym wszelkich danych szczególnych kategorii.
- Usługa nie jest zaprojektowana ani certyfikowana dla danych osobowych dotyczących zdrowia, danych biometrycznych ani innych danych osobowych szczególnych kategorii (RODO art. 9); nie przesyłaj takich danych, chyba że upewniłeś się, że jest to zgodne z prawem.
- Nie podejmuj prób zakłócania Usługi, omijania limitów użycia, badania zabezpieczeń ani przetwarzania treści niezgodnych z prawem.
- Obowiązują limity użycia poziomu bezpłatnego i mogą one ulec zmianie; plany płatne podlegają cenom wyświetlanym przy zakupie.
4. Płatne plany i rozliczenia
Płatne plany są obecnie oferowane do użytku biznesowego lub zawodowego. Odnawiają się co miesiąc w USD do czasu anulowania. Wyświetlane ceny nie obejmują należnego VAT ani podatku od sprzedaży; Stripe oblicza i dolicza należny podatek przy finalizacji zakupu na podstawie podanych danych rozliczeniowych.
Danymi płatniczymi, informacjami podatkowymi, fakturami, zmianami planu i anulowaniem możesz zarządzać w portalu rozliczeniowym Stripe. Anulowanie staje się skuteczne z końcem bieżącego opłaconego okresu świadczenia usługi, a dostęp trwa do tego czasu. Obniżki planu są planowane na następny okres; podwyższenie planu może spowodować natychmiastową opłatę proporcjonalną i zostaje aktywowane dopiero po pomyślnym opłaceniu.
Po nieudanej płatności możemy ponowić próbę jej pobrania. Nie zapewniamy automatycznych zwrotów proporcjonalnych, z wyjątkiem przypadków wymaganych przez prawo; w sprawie wyjątkowego przeglądu rozliczenia skontaktuj się z pomocą techniczną. Usunięcie konta powoduje zaplanowanie zaprzestania odnowienia bieżącej subskrypcji i nie skutkuje automatycznym zwrotem środków.
5. Twoje dane
Sposób przetwarzania, przechowywania i okres przechowywania dokumentów są opisane w Polityka prywatności, która stanowi część niniejszych warunków. Zachowujesz wszelkie prawa do swoich dokumentów i wyodrębnionych danych. Nie rościmy sobie żadnych praw własności i nie trenujemy modeli AI na Twoich treściach.
6. Dostępność i zmiany
Usługa jest świadczona „w stanie, w jakim jest” i może ulec zmianie, zostać przerwana lub wycofana. W okresie testów beta funkcje mogą być dodawane lub usuwane bez powiadomienia. Dążymy do wysokiej dostępności, ale jej nie gwarantujemy.
7. Odpowiedzialność
W maksymalnym zakresie dozwolonym przez prawo nie ponosimy odpowiedzialności za szkody pośrednie lub wtórne, utracone zyski ani straty wynikające z polegania na nieprzejrzanym wyniku AI. Nasza całkowita odpowiedzialność za jakiekolwiek roszczenie jest ograniczona do kwot zapłaconych przez Ciebie za Usługę w ciągu 12 miesięcy poprzedzających roszczenie (lub do 100 EUR, jeśli nic nie zapłaciłeś). Żadne postanowienie niniejszych warunków nie ogranicza odpowiedzialności, której nie można ograniczyć na mocy prawa.
8. Rozwiązanie umowy
Możesz w dowolnym momencie zaprzestać korzystania z Usługi i usunąć swoje konto. Możemy zawiesić lub zlikwidować konta naruszające niniejsze warunki. Po rozwiązaniu umowy zapisane dane są usuwane zgodnie z Polityką prywatności.
9. Prawo właściwe
Niniejsze warunki podlegają prawu polskiemu. Spory podlegają właściwym sądom Poland, bez uszczerbku dla bezwzględnie obowiązujących przepisów o ochronie konsumentów w Twoim kraju zamieszkania.
10. Kontakt
Pytania dotyczące niniejszych warunków: legal@synairo.com.
Bezpieczeństwo
1. Przesyłanie danych
Wszystkie połączenia z DocAI są szyfrowane podczas przesyłania za pomocą TLS. Niezabezpieczone żądania są przekierowywane do HTTPS, a nagłówek Strict-Transport-Security (HSTS) jest wysyłany przez HTTPS, aby przeglądarki nadal korzystały z bezpiecznych połączeń.
2. Uwierzytelnianie
- Uwierzytelnianie użytkowników jest obsługiwane przez Clerk (clerk.com), zewnętrznego dostawcę tożsamości. DocAI nigdy nie przechowuje haseł w postaci jawnej. Clerk wystawia krótkotrwałe tokeny sesji JWT, weryfikowane przy każdym żądaniu i powiązane z naszą własną instancją Clerk.
- Uwierzytelnianie administratora wykorzystuje haszowanie haseł PBKDF2-SHA256 z plikami cookie sesji HttpOnly i ochroną CSRF. Sesje administratora wygasają po skonfigurowanym czasie.
- Klucze API są generowane przez kryptograficznie bezpieczny generator liczb losowych. Przechowywany jest wyłącznie skrót SHA-256 klucza. Pełny klucz jest wyświetlany tylko raz przy tworzeniu i nie można go odzyskać. Klucze mają określone zakresy i można je natychmiast unieważnić.
3. Bezpieczeństwo webhooków
Każdemu punktowi końcowemu webhooka przypisywany jest indywidualny sekret podpisujący HMAC-SHA256. Każda dostawa zawiera nagłówek X-DocAI-Signature: sha256=…, dzięki czemu Twój punkt końcowy może zweryfikować, że ładunek pochodzi z DocAI i nie został zmodyfikowany podczas przesyłania.
Przykład weryfikacji (Python):
import hashlib, hmac
def verify_signature(secret: str, payload: str, timestamp: str, header_sig: str) -> bool:
message = f"{timestamp}.{payload}"
expected = hmac.new(secret.encode(), message.encode(), hashlib.sha256).hexdigest()
return hmac.compare_digest(f"sha256={expected}", header_sig)
4. Przechowywanie dokumentów
- Szyfrowanie danych w spoczynku: produkcyjna baza danych PostgreSQL jest szyfrowana w spoczynku przez Railway. Przechowywane obiekty dokumentów i ich metadane są automatycznie szyfrowane w spoczynku przez Cloudflare R2 przy użyciu AES-256-GCM oraz kluczy szyfrowania zarządzanych przez Cloudflare.
- Dokumenty analizowane bez zapisywania są przetwarzane i nie są zapisywane w Twojej historii. Gdy zapiszesz analizę, jej wyniki. oraz, jeśli przechowywanie dokumentów jest włączone, sam przesłany plik. są przechowywane na Twoim koncie, abyś mógł je ponownie otworzyć, udostępnić i wyeksportować.
- Przechowywane pliki są przechowywane w lokalizacji powiązanej z właścicielem konta i pobierane za pomocą krótkotrwałych linków, tak aby pliki przechowywane na jednym koncie nie były dostępne z innego konta.
- Zapisane analizy są przechowywane do momentu ich usunięcia (chyba że dla wdrożenia skonfigurowano okres przechowywania). Możesz usunąć dowolny rekord lub wszystkie rekordy w dowolnym momencie. Zobacz sekcję Przechowywanie danych poniżej.
- Nie trenujemy modeli AI na Twoich dokumentach.
5. Podwykonawcy przetwarzania LLM / OCR
Zawartość dokumentu (obrazy stron lub tekst OCR) jest wysyłana do dostawcy AI (obecnie OpenAI lub OVH AI Endpoints, zgodnie z naszą konfiguracją) w celu ekstrakcji pól. Dostawcy ci działają jako podmioty przetwarzające. Zapoznaj się z ich warunkami przetwarzania danych i korzystaj z narzędzi maskowania pól i redakcji przed przetwarzaniem wrażliwych dokumentów.
Jesteś odpowiedzialny za posiadanie podstawy prawnej do przetwarzania przesyłanych przez Ciebie dokumentów, w tym wszelkich danych szczególnych kategorii. Usługa nie jest specjalnie zaprojektowana ani certyfikowana dla danych osobowych dotyczących zdrowia, biometrycznych ani innych danych osobowych szczególnych kategorii.
6. Nagłówki bezpieczeństwa HTTP
DocAI ustawia następujące nagłówki bezpieczeństwa w odpowiedziach:
Content-Security-PolicyStrict-Transport-Security(przez HTTPS)X-Content-Type-Options: nosniffX-Frame-Options: DENYReferrer-Policy: strict-origin-when-cross-originCross-Origin-Opener-Policy: same-originCross-Origin-Resource-Policy: same-originPermissions-Policy(kamera, mikrofon i geolokalizacja wyłączone)
7. Odpowiedzialne ujawnianie
Jeśli wykryjesz problem z bezpieczeństwem, napisz na adres security@synairo.com. Staramy się odpowiedzieć w ciągu 72 godzin i niezwłocznie rozwiązywać potwierdzone problemy. Prosimy nie ujawniać publicznie, dopóki nie będzie dostępna poprawka.
8. Infrastruktura
DocAI działa w regionie EU West platformy Railway, gdzie TLS jest terminowany na brzegu platformy. Aplikacja łączy się z PostgreSQL przez prywatną sieć Railway szyfrowaną protokołem WireGuard. Przechowywane pliki są utrzymywane w zasobniku Cloudflare R2 ograniczonym do jurysdykcji Unii Europejskiej; transfery między aplikacją a R2 wykorzystują HTTPS/TLS. Baza danych i zasobnik nie są udostępniane jako publiczne zasoby aplikacji. Informacje o zaangażowanych dostawcach znajdują się na poniższej liście podmiotów przetwarzających.
Ochrona danych
1. Brak trenowania modeli na Twoich danych
Twoje dokumenty i wyodrębnione dane nigdy nie są wykorzystywane do trenowania modeli AI. Gdy DocAI wysyła obrazy stron lub tekst OCR do dostawcy AI w celu ekstrakcji pól, transmisja ta podlega warunkom API dostawcy, które wyraźnie wykluczają dane żądań API z trenowania modeli. Polityka korzystania z danych API OpenAI oraz warunki OVH AI Endpoints odzwierciedlają to podejście. Nie rościmy sobie żadnych praw do Twoich dokumentów.
2. Przechowywanie dokumentów
Dokumenty przetwarzane bez zapisywania nie są zapisywane w trwałej pamięci masowej. Istnieją tylko w pamięci przez czas trwania żądania analizy. Gdy zdecydujesz się zapisać analizę w Historii, wyodrębnione wyniki oraz, gdy włączono magazyn obiektowy, oryginalny plik są przechowywane na Twoim koncie do czasu ich usunięcia. Domyślnie nie ma automatycznego usuwania opartego na czasie. Pełną politykę znajdziesz w sekcji Przechowywanie danych.
3. Przetwarzanie z zachowaniem rezydencji danych w UE
DocAI obsługuje tryb rezydencji danych w UE dla poszczególnych kont. Gdy użytkownik go włączy, ekstrakcja pól AI i skanowanie wrażliwości są kierowane wyłącznie do punktów końcowych AI hostowanych w UE. Jest to ustawienie per konto; dla kont bez wyraźnie określonych preferencji obowiązuje wartość domyślna skonfigurowana przez operatora. Dostawca AI obsługujący UE skonfigurowany dla tego wdrożenia: OVH AI Endpoints (Francja).
Uwaga: OCR (optyczne rozpoznawanie znaków) i magazyn obiektów (przechowywanie plików) to odrębne działania przetwarzania. Ich rezydencja danych jest ustalana przez konfigurację wdrożenia niezależnie od opisanego powyżej ustawienia przetwarzania w UE dla poszczególnych kont.
4. Kontrola dostępu
Każda zapisana analiza jest przechowywana na koncie właściciela i dostępna wyłącznie poprzez uwierzytelnione żądania powiązane z tym kontem. Udostępnianie wymaga wyraźnego działania ze strony posiadacza konta; udostępnione linki mają daty wygaśnięcia i mogą być odwołane w dowolnym momencie. Dokumenty w przestrzeni roboczej są dostępne wyłącznie dla członków tej przestrzeni roboczej.
Przechowywanie danych
Ta sekcja podsumowuje, jak długo DocAI przechowuje poszczególne rodzaje danych. Ogólny model jest prosty: nic, co przesyłasz lub ekstrahujesz, nie jest przechowywane, chyba że to zapiszesz, a to, co zapiszesz, pozostaje do momentu usunięcia. Ograniczone limitem przestrzeni Twojego planu, a nie stałym licznikiem czasu.
1. Co przechowujemy i jak długo
| Typ danych | Okres przechowywania | Uwagi |
|---|---|---|
| Przesłane pliki (PDF, obrazy) | Do momentu usunięcia rekordu | Przechowywane tylko wtedy, gdy zapiszesz analizę i przechowywanie dokumentów jest włączone, abyś mógł je ponownie otworzyć i udostępnić; usuwane po usunięciu rekordu |
| Wyniki ekstrakcji (pola, podsumowania, tekst OCR) | Do momentu ich usunięcia (jeśli zapisano w historii) | Tylko jeśli klikniesz „Zapisz w historii” |
| Anonimowe liczniki ograniczania liczby żądań | Krótkotrwałe; usuwane podczas rutynowej konserwacji | Skrót pochodzący z Twojego adresu IP oraz licznik dzienny, stosowane dla stron dostępnych bez konta. Nie przechowujemy surowego adresu IP ani treści dokumentów. |
| Logi dostępu do udostępnień | Przechowywane w celu zabezpieczenia udostępniania i wykrywania nadużyć | Adres IP, identyfikator przeglądarki (user-agent) i czas przeglądania publicznych lub wyeksportowanych udostępnień |
| Logi serwera i błędów | Zgodnie z ustawieniami domyślnymi naszych dostawców hostingu i monitorowania | Wyłącznie metadane żądań (identyfikatory, znaczniki czasu, kody stanu); bez treści dokumentów |
| Klucze API | Do momentu odwołania przez Ciebie | Przechowywany jest wyłącznie skrót klucza, nigdy sam klucz |
| Dzienniki dostarczania webhooków | Przechowywane w celu rozwiązywania problemów z dostarczaniem | Adres URL punktu końcowego, status odpowiedzi i dostarczony ładunek wynikowy; niewidoczny publicznie |
| Dane konta i przestrzeni roboczej | Do momentu usunięcia konta | Zarządzane wspólnie z naszym dostawcą uwierzytelniania, Clerk |
2. Brak automatycznego usuwania
Zapisane dokumenty są przechowywane do czasu ich usunięcia. Nie ma automatycznego usuwania zależnego od czasu. Całkowita przestrzeń dyskowa jest ograniczona limitem planu, a miejsce możesz zwolnić w dowolnym momencie, usuwając dokumenty.
3. Ręczne usuwanie
Możesz usunąć swoje dane w dowolnym momencie:
- Pojedyncza analiza: Otwórz analizę w Historii i kliknij „Usuń”.
- Wszystkie moje analizy: Przejdź do Historia, kliknij „Usuń wszystko”.
- Usunięcie konta: Poproś o całkowite usunięcie konta i danych, wysyłając wiadomość e-mail na adres privacy@synairo.com. Żądania usunięcia realizujemy w ciągu 30 dni.
Uwaga: dokumenty przeniesione do wspólnej przestrzeni roboczej są przechowywane na potrzeby tej przestrzeni i nie są usuwane przez Twoje osobiste "Usuń wszystko", dzięki czemu zespół nie traci udostępnionych danych, gdy jeden z członków czyści swoją historię. Usuń je z przestrzeni roboczej lub usuń je jako właściciel/administrator przestrzeni roboczej, aby je wymazać.
4. Czego nie robimy
- Nie używamy Twoich dokumentów ani wyodrębnionych danych do trenowania modeli AI.
- Nie korzystamy z analityki internetowej, reklam ani technologii śledzenia.
- Nie przechowujemy surowych adresów IP anonimowych odwiedzających. jedynie skrót używany do ograniczania liczby żądań.
5. Podmioty podprzetwarzające
Aby świadczyć Usługę, treść dokumentu (obrazy stron lub tekst OCR) jest przesyłana do dostawcy ekstrakcji AI. Obecnie OpenAI lub OVH AI Endpoints. Ci i nasi inni dostawcy mogą przechowywać dane żądań zgodnie z własnymi zasadami. Zapoznaj się z Podmioty przetwarzające sekcję poniżej, aby zobaczyć pełną listę, oraz Polityka prywatności OpenAI po warunki przetwarzania danych.
6. Pytania
Kontakt privacy@synairo.com w przypadku jakichkolwiek pytań lub żądań dotyczących przechowywania danych.
Podmioty przetwarzające
Aby obsługiwać DocAI, korzystamy z wymienionych poniżej dostawców usług, którzy przetwarzają dane osobowe w naszym imieniu jako podmioty przetwarzające (podpodmioty przetwarzające). Udostępniamy im dane wyłącznie w zakresie niezbędnym do obsługi Usługi. Niektórzy są używani tylko wtedy, gdy odpowiednia funkcja jest włączona, a aktywny dostawca AI może być przez nas zmieniany.
| Dostawca | Cel | Lokalizacja |
|---|---|---|
| Clerk | Uwierzytelnianie użytkowników, konta i organizacje | Stany Zjednoczone |
| OpenAI | Wyodrębnianie pól przez AI (gdy jest aktywnym dostawcą AI) | Stany Zjednoczone |
| OVH AI Endpoints | Wyodrębnianie pól przez AI (gdy jest aktywnym dostawcą AI) | Unia Europejska |
| RunPod | Hosting mocy obliczeniowej dla naszej usługi OCR (rozpoznawanie tekstu) | Unia Europejska |
| Railway | Hosting aplikacji i bazy danych | Unia Europejska |
| Dostawca magazynu obiektowego (zgodny z S3) | Przechowywanie zapisanych przesłanych plików i wygenerowanych plików PDF (gdy włączone) | Unia Europejska |
| Sentry | Monitorowanie błędów (bez treści żądań i plików cookie) | Stany Zjednoczone |
| Stripe | Finalizacja subskrypcji, przetwarzanie płatności, obliczanie podatków, faktury i zarządzanie rozliczeniami; nigdy nie otrzymujemy pełnych danych karty | Stany Zjednoczone / Unia Europejska |
| Dostawca usług e-mail | Wysyłanie transakcyjnych wiadomości e-mail z zaproszeniami do obszaru roboczego | Unia Europejska |
| Cloudflare (Turnstile) | Ochrona przed botami i nadużyciami podczas logowania (przez Clerk) | Stany Zjednoczone |
Międzynarodowe przekazywanie danych
Niektórzy dostawcy mają siedzibę poza Europejskim Obszarem Gospodarczym, w szczególności w Stanach Zjednoczonych. W przypadku przekazywania danych osobowych poza EOG opieramy się na odpowiednim zabezpieczeniu, takim jak decyzja stwierdzająca odpowiedni stopień ochrony (w tym Ramy ochrony danych UE-USA, gdy dostawca jest certyfikowany) lub Standardowe Klauzule Umowne. Zobacz sekcję 9 Polityka prywatności.
Zmiany
Możemy dodawać lub zastępować podmioty podprzetwarzające w miarę rozwoju Usługi. Istotne zmiany zostaną odzwierciedlone na tej stronie. W przypadku pytań lub informacji o bieżącym statusie DPA dla konkretnego dostawcy skontaktuj się z privacy@synairo.com.