Meranti
Informacja o prywatności
Wersja: meranti-b2b-2026-10-07.v1
Język dokumentów: polski.
1. Administrator i kontakt
KMW SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, Aleja Armii Ludowej 6/164, 00-571 Warszawa, Polska; NIP 7010659980, KRS 0000660453; Sąd Rejonowy dla m.st. Warszawy w Warszawie, XII Wydział Gospodarczy Krajowego Rejestru Sądowego; kapitał zakładowy 5 000,00 PLN; e-mail: legal@meranticloud.pl.
KMW jest administratorem danych dotyczących własnych relacji z klientami, kont i bezpieczeństwa Meranti. W zakresie dokumentów i danych wprowadzanych w imieniu firmy-klienta KMW działa na jej udokumentowane polecenie jako podmiot przetwarzający; administratorem pozostaje odpowiednia firma. Żądania dotyczące tych danych KMW przekazuje administratorowi i pomaga je obsłużyć.
2. Dane, źródła i podstawy
Przetwarzamy dane podane przy rejestracji i kontakcie: imię, nazwisko, e-mail, nazwa i adres firmy, kraj, identyfikator podatkowy; dane uwierzytelniania w postaci hasha hasła i tokenów sesji, zdarzenia bezpieczeństwa, daty i wersje oświadczeń, dane zamówień, rozliczeń i korespondencji z obsługą. Dane otrzymujemy od rejestrującego, administratora firmy i z korzystania z usługi. Weryfikacja rekwizytów może korzystać z właściwych rejestrów publicznych.
Dla osoby będącej stroną umowy podstawą danych niezbędnych do jej zawarcia i wykonania jest art. 6 ust. 1 lit. b RODO; dla obowiązków podatkowych i rachunkowych - lit. c; dla kontaktów z przedstawicielami firm, bezpieczeństwa, dochodzenia i obrony roszczeń - lit. f, po ocenie interesów i praw osób. Obowiązkowe dane rejestracyjne są potrzebne do utworzenia konta. Zgoda na marketing nie jest warunkiem usługi i nie jest domniemana z rejestracji.
3. Dane klienta i poufność
Dokumenty, kontakty, kierowcy, faktury, adresy i poczta mogą zawierać dane osobowe, nawet gdy dotyczą działalności gospodarczej. Ich cel, zakres i okres przetwarzania określa klient oraz DPA. Nie należy przekazywać zbędnych dokumentów tożsamości, danych zdrowotnych ani innych szczególnych kategorii bez odrębnych ustaleń.
KMW prowadzi także działalność transportową. Dane powierzone do Meranti nie mogą być używane przez KMW do pozyskiwania zleceń, konkurowania z klientem, ustalania własnych stawek przewozowych, marketingu ani trenowania ogólnego modelu AI. Dostęp obsługi musi być związany z zadaniem i ograniczony do niezbędnego zakresu.
4. Odbiorcy i lokalizacje
Główny serwer Meranti znajduje się w infrastrukturze OVHcloud we Frankfurcie w Niemczech (region os-de2). Stroną umowy infrastrukturalnej KMW jest OVH Limited w Wielkiej Brytanii; w koncie KMW potwierdzono ogólne warunki w wersji z 17.01.2025 wraz z odniesieniem do DPA. Wybrany region serwera nie wyklucza zdalnego dostępu wsparcia, bezpieczeństwa lub dalszych usług poza EOG. Zakres OVH i odnośniki do właściwych dokumentów podano w wykazie odbiorców. Dane mogą być dostępne upoważnionej obsłudze i wykonawcom usług infrastruktury, dostawy poczty oraz integracji wybranych przez klienta. Odrębne obowiązki mogą wymagać udostępnienia właściwym organom.
Wysyłka poczty aplikacji i wychodząca poczta Mailu używają sprawdzonego przekaźnika OVH ssl0.ovh.net z szyfrowaniem połączenia. Do obsługi wiadomości przekazywane są adresy odbiorców, temat, treść, nagłówki i wybrane załączniki. Potwierdzenie przekaźnika nie oznacza wyłącznego przetwarzania całej poczty w EOG, szczególnie gdy dostawca odbiorcy działa w innym kraju.
Po wybraniu dostępnego logowania Google dostawca otrzymuje dane techniczne połączenia i żądanie uwierzytelnienia, a Meranti odbiera identyfikator konta i adres e-mail; przepływ może obejmować dane profilu w zakresie zgłoszonym przez dostawcę. To funkcja logowania, nie zgoda na odczyt Gmail. W konfiguracji sprawdzonej 05.10.2026 Google jest włączone, natomiast logowanie Apple nie jest skonfigurowane ani aktywne. Ewentualne przyszłe włączenie Apple wymaga aktualizacji informacji o odbiorcach i sprawdzenia warunków; nie oznaczałoby dostępu do poczty iCloud. Odczyt Gmail nie jest aktywną funkcją opisanego wydania.
Integracja rozpoznawania OpenAI jest włączona w konfiguracji platformy sprawdzonej 05.10.2026; wykonanie konkretnej operacji wymaga dostępu firmy, uprawnienia użytkownika i dostępnego limitu. Po jej uruchomieniu do OpenAI API może zostać wysłany cały wybrany PDF lub obraz, język wyniku, a przy rozpoznawaniu zamówienia także ustawienia ekstrakcji i dane własnej firmy potrzebne do rozróżnienia stron. Dokument nie jest automatycznie anonimizowany przed wysłaniem. Żądania korzystają z api.openai.com z ustawieniem store:false; to ograniczenie zapisu stanu odpowiedzi, a nie potwierdzenie Zero Data Retention, wyłączenia wszystkich logów ani przetwarzania wyłącznie w UE. W standardowym trybie dostawca może utrzymywać logi monitorowania nadużyć z treścią do 30 dni, z wyjątkami opisanymi w jego zasadach. Zakres przyszłego korzystania przez KMW, standardową stronę umowy, ustawienia projektu i zasady transferu opisuje wykaz odbiorców. Nie potwierdzono ZDR, Modified Abuse Monitoring ani unijnego endpointu; store:false nie wyłącza wszystkich technicznych zasad retencji dostawcy.
Dla potwierdzonego kraju konta HERE — Polski — standardowa reguła HERE Platform Terms wskazuje HERE Europe B.V. w Niderlandach. To ustalenie na podstawie reguły kraju, z zastrzeżeniem ewentualnych odmiennych warunków indywidualnych; nie jest potwierdzeniem osobno podpisanego zamówienia. Rola HERE w danych map, geokodowania i tras zależy od konkretnej usługi i właściwej dokumentacji; wyłącznie europejski region nie jest deklarowany. KSeF/VIES/NBP i rejestry podatkowe mają role zależne od właściwego działania i prawa. Przekazanie poza EOG wymaga właściwej podstawy, np. odpowiedniej decyzji lub standardowych klauzul i oceny transferu; informacje o zabezpieczeniach można uzyskać pod adresem kontaktowym. Sama zgoda na regulamin nie legalizuje dowolnego transferu.
5. Okresy i usuwanie
Dane konta są używane przez czas świadczenia usługi. Dokumenty rozliczeniowe i dowody niezbędne do obowiązków prawnych przechowuje się przez właściwy okres ustawowy; dane potrzebne do roszczeń - do upływu właściwego terminu przedawnienia lub zakończenia postępowania, z ograniczeniem dostępu. Okresy dla danych powierzonych, logów, niepotwierdzonych kont i backupów określa tabela retencji stanowiąca część wydania dokumentacji usługi. Tej tabeli nie wolno zastąpić nieograniczonym przechowywaniem wszystkich danych.
Po rezygnacji dane operacyjne są zwracane lub usuwane według DPA i zasad eksportu. Prawnie wymagany archiwum jest odseparowane od aktywnego użycia. Kopie awaryjne podlegają rotacji; po odtworzeniu należy ponownie zastosować wcześniejsze żądania usunięcia.
6. Prawa i kontakt
W zależności od podstawy i okoliczności przysługują dostęp, kopia, sprostowanie, usunięcie, ograniczenie, przenoszenie oraz sprzeciw wobec przetwarzania na uzasadnionym interesie. Zgodę, jeżeli była podstawą, można wycofać bez wpływu na wcześniejszą zgodność. Na marketing bezpośredni można wnieść sprzeciw. Zgłoszenia przyjmujemy e-mailem i pocztą; tożsamość weryfikujemy proporcjonalnie, bez rutynowego żądania skanu dowodu.
Odpowiadamy bez zbędnej zwłoki, zasadniczo w ciągu miesiąca, z ustawowymi zasadami przedłużenia i informowania. Przysługuje skarga do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl), a gdy właściwe - do innego organu nadzorczego. Informacja o prywatności nie stanowi żądania zgody na wszystkie opisane czynności.