Polityka Prywatności
1. Ochrona danych w skrócie
Wskazówki ogólne
Poniższe informacje stanowią proste podsumowanie tego, co dzieje się z Twoimi danymi osobowymi podczas odwiedzania tej strony internetowej. Dane osobowe to wszelkie dane, które mogą posłużyć do osobistej identyfikacji. KiwiCV nie sprzedaje ani nie udostępnia Twoich danych osobowych.
W jaki sposób KiwiCV zbiera Twoje dane?
Twoje dane są zbierane z jednej strony poprzez ich przekazanie nam (np. wpisanie danych do życiorysu w aplikacji). Jednak wpisy te są przetwarzane głównie lokalnie w Twojej przeglądarce. Inne dane są zbierane automatycznie przez nasze systemy informatyczne podczas odwiedzania strony internetowej. Są to przede wszystkim dane techniczne (np. przeglądarka internetowa, system operacyjny lub czas wyświetlenia strony).
Kto jest odpowiedzialny za gromadzenie danych na tej stronie?
Przetwarzanie danych na tej stronie internetowej odbywa się przez operatora strony. Jego dane kontaktowe można znaleźć w sekcji „Informacja o administratorze” w niniejszej polityce prywatności.
2. Wskazówki ogólne i informacje obowiązkowe
Informacja o administratorze
Organem odpowiedzialnym za przetwarzanie danych na tej stronie jest:
Maikel Hajiabadi
KiwiCanopy
Moselstraße 43
60329 Frankfurt am Main
E-Mail: hello.kiwicv+legal@gmail.com
Twoje prawa (informacja, usuwanie, sprostowanie)
W ramach obowiązujących przepisów prawnych masz w każdym czasie prawo do bezpłatnej informacji o Twoich przechowywanych danych osobowych, ich pochodzeniu i odbiorcach oraz celu przetwarzania danych, a także, w stosownych przypadkach, prawo do sprostowania lub usunięcia tych danych. W tym celu oraz w przypadku dalszych pytań dotyczących danych osobowych możesz w każdej chwili skontaktować się ze mną.
Ponadto przysługuje Ci prawo do wniesienia skargi do właściwego organu nadzorczego.
3. Hosting i sieci dostarczania treści (CDN)
Hosting zewnętrzny (Netlify)
Ta strona internetowa jest hostowana przez zewnętrznego usługodawcę (hostera). Do hostingu tej strony internetowej korzystam z usług firmy Netlify, Inc., 512 2nd Street, Suite 200, San Francisco, CA 94107.
Korzystanie z usług Netlify odbywa się w celu bezpiecznego, szybkiego i wydajnego udostępniania oferty online przez profesjonalnego dostawcę (art. 6 ust. 1 lit. f RODO). Netlify korzysta z ogólnoświatowej sieci dostarczania treści (CDN), dzięki której dane (takie jak adres IP) mogą być kierowane przez serwery na całym świecie w celu zminimalizowania czasu ładowania strony internetowej. Wynikowe pliki dziennika serwera (dane dostępu) są zazwyczaj przechowywane przez Netlify przez 90 dni (i do 1 roku offline) ze względów bezpieczeństwa, a następnie usuwane.
Transfer danych do USA opiera się na standardowych klauzulach umownych Komisji UE oraz na ramach ochrony danych UE-USA (DPF), w ramach których firma Netlify posiada certyfikat.
Przetwarzanie zamówień: Zawarłem umowę o przetwarzaniu zamówień (AVV) na korzystanie z wyżej wymienionej usługi, która gwarantuje, że Netlify przetwarza dane osobowe osób odwiedzających stronę internetową wyłącznie zgodnie z moimi instrukcjami i przy zachowaniu RODO.
4. Gromadzenie danych w naszej aplikacji
Synchronizacja z Google Drive (Opcjonalnie)
KiwiCV oferuje opcjonalną synchronizację danych CV z Twoim osobistym dyskiem Google Drive. Jeśli aktywujesz tę funkcję, pliki CV są przesyłane na Twoje konto Google Drive (Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA) i przechowywane tam w folderze utworzonym przez KiwiCV.
Z technicznego punktu widzenia synchronizacja ta jest przekierowywana przez nasze funkcje serwerowe: zawartość CV oraz poświadczenia dostępu wymagane do przesłania (refresh token) są tam przetwarzane przejściowo przez czas trwania żądania i nie są przechowywane na stałe na naszych serwerach. Refresh token jest poza tym przechowywany wyłącznie lokalnie w Twojej przeglądarce. KiwiCV otrzymuje dostęp tylko do plików, które sam utworzył (zakres Google "drive.file"), i w żadnym momencie do pozostałej części Twojego dysku Drive.
Przesyłanie danych odbywa się wyłącznie na podstawie Twojej aktywnej zgody (Art. 6 ust. 1 lit. a RODO) poprzez dobrowolne połączenie konta Google. Możesz ją cofnąć w dowolnym momencie za pomocą opcji "Odłącz" w ustawieniach, co wycofuje również upoważnienie udzielone KiwiCV w Google. Pamiętaj, że Google jako firma z USA przesyła dane do USA; transfer ten opiera się na Ramach Ochrony Danych UE-USA (DPF), w ramach których Google posiada certyfikat, a także na standardowych klauzulach umownych Komisji Europejskiej.
Interakcja z GitHubem za pomocą Personal Access Token (PAT)
Ta aplikacja oferuje możliwość bezpośredniej interakcji z kontem GitHub (np. w celu zapisywania lub synchronizacji danych życiorysu) za pomocą dobrowolnie podanego przez Ciebie osobistego tokenu dostępu GitHub (PAT).
Jeśli korzystasz z tej funkcji, Twoja przeglądarka nawiązuje bezpośrednie połączenie z serwerami GitHub (GitHub, Inc., 88 Colin P. Kelly Jr. Street, San Francisco, CA 94107, USA). W tym procesie Twój adres IP oraz dane wprowadzone do aplikacji są przesyłane bezpośrednio do GitHuba i tam przetwarzane.
Nie przechowuję Twojego PAT GitHuba na żadnym serwerze w żadnym momencie; jest on używany jedynie tymczasowo lokalnie w Twojej przeglądarce w celu autoryzacji zapytań API do GitHuba w Twoim imieniu.
Transfer danych do GitHuba odbywa się wyłącznie na podstawie Twojej aktywnej zgody (art. 6 ust. 1 lit. a RODO) poprzez dobrowolne skorzystanie z funkcji i wprowadzenie tokenu. Należy pamiętać, że GitHub jako firma amerykańska przesyła dane do USA. Więcej informacji na temat ochrony danych w GitHubie można znaleźć tutaj:
Korzystanie z pamięci masowej (Local Storage)
W celu udostępnienia i funkcjonowania kreatora CV KiwiCV korzysta z tak zwanej techniki pamięci masowej (Local Storage). W tym procesie Twoje wprowadzane dane (takie jak dane tekstowe do życiorysu lub lokalnie przetworzone zdjęcia profilowe w formacie Base64) są buforowane lokalnie w przeglądarce Twojego urządzenia końcowego. Zapobiega to utracie danych w przypadku przypadkowego odświeżenia strony.
Dane te są przetwarzane lokalnie na Twoim urządzeniu końcowym i nie są przesyłane do żadnego serwera, chyba że aktywnie korzystasz z jednej z opcjonalnych funkcji opisanych w niniejszej polityce (na przykład z kopii zapasowej Google Drive w tej sekcji lub funkcji AI w sekcji 8). Nie mam dostępu do tych lokalnie przechowywanych danych w żadnym momencie.
Przechowywanie tych danych jest technicznie bezwzględnie konieczne dla podstawowej funkcji aplikacji. Podstawą prawną przechowywania i odczytywania danych na Twoim urządzeniu końcowym jest § 25 ust. 2 pkt 2 TDDDG. Dalsze przetwarzanie odbywa się na podstawie mojego prawnie uzasadnionego interesu w przyjaznym dla użytkownika świadczeniu usługi zgodnie z art. 6 ust. 1 lit. f RODO. Dane pozostają na Twoim urządzeniu końcowym, dopóki ręcznie nie wyczyścisz pamięci przeglądarki (pamięci podręcznej/Local Storage).
5. Konto i dane użytkownika
Informacje o koncie i profilu
Kiedy tworzysz konto użytkownika (za pośrednictwem Google OAuth), przechowujemy Twój adres e-mail, imię i nazwisko oraz zdjęcie profilowe Google, aby zarządzać Twoim dostępem i spersonalizowanymi danymi. Pamiętaj, że funkcje premium są dostępne tylko dla zarejestrowanych użytkowników. Przechowujemy również informacje o Twoim aktywnym Pro Pass i ewentualnym bezpłatnym okresie próbnym oraz metadane dotyczące korzystania z AI (znaczniki czasu i liczby tokenów) do celów rozliczeniowych. Nie przechowujemy na stałe żadnych danych wejściowych (promptów) ani wyjściowych (wyników) optymalizacji AI na naszych serwerach; tymczasowe buforowanie podczas przetwarzania opisano w sekcji 8.
Dostawca bazy danych: Dane te są przechowywane u naszego podmiotu przetwarzającego Supabase, Inc. w ramach projektu hostowanego w Unii Europejskiej. Z firmą Supabase zawarto umowę powierzenia przetwarzania danych zgodnie z art. 28 RODO.
6. Przetwarzanie płatności
Obsługa transakcji za pośrednictwem Stripe
Do przetwarzania płatności korzystamy z usług dostawcy Stripe (Stripe, Inc.). Podczas procesu płatności Stripe zbiera informacje o płatności. Nie przechowujemy wrażliwych danych płatniczych (takich jak numery kart kredytowych) na własnych serwerach; otrzymujemy jedynie od Stripe informacje o statusie transakcji.
7. Usuwanie i przechowywanie danych
Zakres usuwania
Po usunięciu konta użytkownika Twój profil oraz wszystkie powiązane metadane (np. aktywne subskrypcje i dzienniki użycia) zostaną natychmiast i trwale usunięte z naszej bazy danych prowadzonej przez Supabase (patrz sekcja 5). Pamiętaj, że dane życiorysu są przechowywane w pamięci lokalnej Twojej przeglądarki, a jeśli korzystasz z kopii zapasowej Google Drive, na Twoim osobistym dysku Google Drive; żaden z nich nie ulega wpływowi serwerowego usunięcia konta. Wyjątek dotyczy wartości hasza do zapobiegania oszustwom opisanej poniżej.
Prawne obowiązki przechowywania
Należy pamiętać, że jesteśmy prawnie zobowiązani do przechowywania danych do faktur związanych z transakcjami (w szczególności dowodów zakupów dokonanych przez Stripe) przez okres 10 lat. Odbywa się to w oparciu o wymogi prawa podatkowego i handlowego (np. zgodnie z niemieckimi AO i HGB). Podstawą prawną jest art. 6 ust. 1 lit. c RODO.
Przechowywanie za pośrednictwem Stripe
Te konkretne dane pozostają przechowywane u naszego dostawcy usług płatniczych, Stripe, przez czas trwania okresów prawnych, aby zapewnić właściwą dokumentację dla organów podatkowych.
Zapobieganie Nadużyciom Okresu Próbnego
Aby zapobiec wielokrotnemu korzystaniu z jednorazowego bezpłatnego okresu próbnego, przechowujemy kryptograficzną wartość hash (SHA-256) adresu e-mail, gdy konto otrzymuje bezpłatny okres próbny. Hash ten nie pozwala nam na odczytanie samego adresu e-mail; pozwala jedynie rozpoznać, czy ten sam adres otrzymał już okres próbny. Służąc dokładnie temu celowi, hash pozostaje przechowywany nawet po usunięciu konta — maksymalnie przez 24 miesiące od jego przyznania — a następnie jest automatycznie usuwany. Podstawą prawną jest nasz prawnie uzasadniony interes w zapobieganiu nadużyciom bezpłatnych usług (Art. 6 ust. 1 lit. f RODO).
8. Korzystanie z usług AI (Google Cloud Vertex AI)
Logowanie i metryki użytkowania
W systemach KiwiCV rejestrujemy wyłącznie metadane żądań AI, a nie zawartość poszczególnych promptów. Przechowywane są następujące informacje:
Typ żądania: (np. „Optymalizacja CV”, „Parsowanie CV przez AI”), aby stale ulepszać naszą ofertę.
Dane dotyczące użytkowania: Liczba użytych tokenów lub żądań, aby zapewnić prawidłowe działanie, do diagnostyki błędów i egzekwowania naszej Polityki Uczciwego Użytkowania (unikanie nadużyć i zautomatyzowanego korzystania).
Ochrona danych i wyłączenie z trenowania
Ochrona Twoich danych jest naszym najwyższym priorytetem. W ramach korzystania z API Google Cloud (Vertex AI) obowiązują następujące gwarancje bezpieczeństwa:
Brak szkolenia modeli: Google wyraźnie nie wykorzystuje wprowadzonych danych (promptów) do trenowania swoich globalnych modeli AI. Twoje dane pozostają w naszym odizolowanym środowisku Google Cloud.
Lokalizacja danych: Przetwarzanie odbywa się na serwerach w Unii Europejskiej (w regionie wieloregionalnym Google Cloud EU "eu", ograniczonym do państw członkowskich UE), aby zapewnić odpowiedni poziom ochrony danych zgodnie z RODO.
Brak stałego przechowywania u dostawcy: Dane są przetwarzane przez Google jedynie przejściowo w celu obsługi żądania i nie są przechowywane na stałe po zakończeniu generowania.
Rodzaj i zakres przetwarzania
Aby zapewnić Ci funkcje inteligentnej optymalizacji i tworzenia CV oraz listów motywacyjnych, korzystamy z platformy Vertex AI firmy Google Cloud. W tym procesie wprowadzane teksty są przesyłane do serwerów Google i tam przetwarzane. Funkcje AI uruchamiają się tylko wtedy, gdy aktywnie je wyzwolisz; podstawą prawną tego przetwarzania jest Art. 6 ust. 1 lit. b RODO (świadczenie zamówionej usługi).
Tymczasowe Przechowywanie
Aby zapewnić stabilne przetwarzanie żądań AI, KiwiCV korzysta z asynchronicznych procesów w tle. Przesłane dokumenty wejściowe (takie jak pliki życiorysów), a także wyniki wygenerowane przez AI, są tymczasowo przechowywane w naszej bazie danych prowadzonej przez Supabase (patrz sekcja 5) przez krótki czas (zazwyczaj kilka sekund, maksymalnie do 24 godzin), dopóki Twoja przeglądarka pomyślnie ich nie pobierze. Po tym okresie lub po pobraniu te tymczasowe wyniki i przesłane dane wejściowe są automatycznie i całkowicie usuwane. Twoje dane są wykorzystywane wyłącznie do świadczenia żądanej usługi i nigdy nie są wykorzystywane do profilowania, szkolenia ani do żadnych innych celów.
9. Analityka internetowa
Anonimowa analityka internetowa (PostHog)
Aby lepiej zrozumieć, w jaki sposób użytkownicy korzystają z KiwiCV i ulepszać nasze usługi, korzystamy z narzędzia analitycznego PostHog (PostHog, Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA). Aby chronić Twoją prywatność, skonfigurowaliśmy PostHog w sposób ściśle anonimowy i bez użycia plików cookie.
Anonimowe śledzenie: Nie używamy żadnych plików cookie śledzących i nie przechowujemy żadnych danych osobowych w Twojej przeglądarce. PostHog jest skonfigurowany do korzystania wyłącznie z trwałości w pamięci (memory-only), co oznacza, że wszystkie dane sesji zostają utracone po zamknięciu lub odświeżeniu strony.
Przechowywanie danych (UE): Wszystkie dane są przesyłane i przechowywane na europejskich serwerach PostHog (Region: Frankfurt, Niemcy - https://eu.i.posthog.com), aby zapewnić zgodność z europejskimi standardami ochrony danych.
Rozpoznawanie sesji: W celu anonimowego rozpoznawania sesji po stronie serwera generowana jest krótkoterminowa wartość skrótu (hash), która jest automatycznie usuwana po 24 godzinach. Pozwala nam to analizować wzorce interakcji (np. które szablony są popularne lub ile CV jest eksportowanych) bez możliwości zidentyfikowania Cię jako osoby.
Korzystanie z PostHog opiera się na naszym prawnie uzasadnionym interesie w projektowaniu zorientowanym na potrzeby i ciągłej optymalizacji naszej strony internetowej (art. 6 ust. 1 lit. f RODO).
To jest automatyczne tłumaczenie oryginalnej wersji niemieckiej dla Twojej wygody. W przypadku rozbieżności, wersja niemiecka jest rozstrzygająca.