Polityka prywatności
Obowiązuje od 9 kwietnia 2026 r. | Ostatnia aktualizacja: 8 maja 2026 r.
Aktualizacja 8.05.2026: §2 lit. a — wprowadzono obowiązek podania numeru telefonu przy rejestracji (cel: bezpieczeństwo konta i ochrona przed nadużyciami, podstawa: art. 6 ust. 1 lit. f RODO). Numer NIE jest używany do marketingu SMS bez osobnej zgody. §2 lit. f — dodano osobne zgody dla e-mail marketingu (art. 10 UŚUDE) i SMS marketingu (art. 172 Prawa telekomunikacyjnego). Każda zgoda jest dobrowolna, niezależna od umowy i odwoływalna w dowolnym momencie w ustawieniach konta.
Aktualizacja 28.04.2026: §10 ust. 5 — szczegółowa lista danych przekazywanych do Meta Pixel / TikTok Pixel (tylko sygnały konwersji + hash user_id, NIE treść sesji ani wyniki). Wymóg wyraźnej zgody RODO art. 9 dla danych biometrycznych głosowych — zaktualizowany AIConsent v3.
Administrator danych osobowych
Administratorem Twoich danych osobowych jest:
Gracjan Szymczak, prowadzący działalność gospodarczą pod firmą PXL MEDIA GRACJAN SZYMCZAK
Adres: ul. Turoszowska 9/15, 91-025 Łódź
NIP: 9472018058 | REGON: 542668215
E-mail kontaktowy: kontakt@matura-ustna.pl
Strona: matura-ustna.pl
W sprawach dotyczących ochrony danych osobowych możesz kontaktować się bezpośrednio pod adresem: kontakt@matura-ustna.pl.
Jakie dane zbieramy
W ramach działania Serwisu przetwarzamy następujące kategorie danych:
a) Dane podawane przez Użytkownika
- Imię — do personalizacji interfejsu i komunikacji.
- Adres e-mail — do rejestracji konta, logowania, komunikacji i obsługi płatności.
- Płeć — do personalizacji treści i komunikacji (np. forma zwracania się do Użytkownika).
- Numer telefonu — wymagany do rejestracji dla celów bezpieczeństwa konta (m.in. weryfikacja tożsamości w przypadku problemów z dostępem, kontakt w sprawach krytycznych dotyczących konta lub płatności, ochrona przed nadużyciami). Podstawa prawna: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes administratora — bezpieczeństwo konta i ochrona przed nadużyciami). Numer NIE jest wykorzystywany do marketingu SMS bez osobnej, wyraźnej zgody (zob. lit. f poniżej). Użytkownik może zaktualizować lub usunąć numer w ustawieniach konta w dowolnym momencie.
- Daty matury (opcjonalne) — do personalizacji harmonogramu przypomnień i treści edukacyjnych.
f) Dane na potrzeby marketingu (zgoda)
Następujące dane są przetwarzane wyłącznie po wyraźnej zgodzie Użytkownika (osobnej dla każdego kanału):
- E-mail marketingowy (porady, promocje, przypomnienia o sezonie) — pole zgody zaznaczane podczas rejestracji lub w ustawieniach. Podstawa: art. 6 ust. 1 lit. a RODO + art. 10 ust. 1 ustawy o świadczeniu usług drogą elektroniczną. Zgoda możliwa do cofnięcia w każdej chwili (link „Wypisz się” w każdym mailu).
- SMS marketingowy (przypomnienia o sesjach, promocje) — pole zgody niezaznaczone domyślnie, oddzielne od pozostałych zgód. Podstawa: art. 6 ust. 1 lit. a RODO + art. 172 ustawy — Prawo telekomunikacyjne (wymagana uprzednia, wyraźna i dobrowolna zgoda na używanie automatycznych systemów wywołujących lub urządzeń końcowych do celów marketingu bezpośredniego). Zgoda możliwa do cofnięcia w każdej chwili w ustawieniach konta lub przez odpowiedź „STOP” na otrzymany SMS.
Ważne: brak zgody marketingowej (e-mail lub SMS) nie wpływa na możliwość korzystania z Serwisu. Zgody są w pełni dobrowolne i niezależne od umowy o świadczenie usług.
b) Dane sesji egzaminacyjnych
- Nagrania głosowe — nagrania głosowe sesji egzaminacyjnych są przechowywane w Supabase Storage (EU) przez okres 90 dni od daty sesji, po czym są automatycznie usuwane. Nagrania są zabezpieczone podpisanymi linkami (signed URLs) i dostępne wyłącznie dla właściciela konta oraz administratora serwisu. Dodatkowo głos jest przesyłany w czasie rzeczywistym do ElevenLabs w celu przetworzenia mowy.
- Transkrypcje odpowiedzi — tekstowa forma odpowiedzi Użytkownika, przechowywana na potrzeby generowania oceny i historii sesji.
- Oceny i feedback AI — wyniki sesji egzaminacyjnych (punktacja, komentarze).
c) Dane techniczne (zbierane automatycznie)
- Adres IP, typ przeglądarki, system operacyjny.
- Data i czas korzystania z Serwisu.
- Informacje o urządzeniu (rozdzielczość ekranu, język przeglądarki, strefa czasowa).
d) Dane bezpieczeństwa (zapobieganie nadużyciom)
W celu ochrony przed nadużyciami (tworzenie wielu fałszywych kont, ataki botów, próby przełamania zabezpieczeń AI) Serwis zbiera następujące dane techniczne:
- Identyfikator urządzenia (device fingerprint) — skrót kryptograficzny SHA-256 obliczony z połączenia: adresu IP, nagłówków przeglądarki (User-Agent, język, kodowanie), parametrów ekranu, strefy czasowej, sygnatury Canvas i WebGL. Nie umożliwia identyfikacji osoby fizycznej, służy wyłącznie do wykrycia, czy z tego samego urządzenia podejmowane są próby utworzenia wielu kont.
- Logi zdarzeń bezpieczeństwa — zapis prób logowania (udanych i nieudanych), przekroczeń limitów żądań, prób manipulacji systemem AI, wykrytych wulgaryzmów. Każdy wpis zawiera: typ zdarzenia, IP, identyfikator użytkownika (jeśli zalogowany), znacznik czasu.
- Limity żądań (rate limiting) — w pamięci serwera przechowywane są tymczasowe znaczniki czasowe ostatnich żądań, by wykryć i zablokować ataki.
Podstawa prawna: art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes administratora polegający na ochronie Serwisu przed nadużyciami, oszustwami i atakami (motyw 49 RODO).
Okres przechowywania: dane bezpieczeństwa są przechowywane przez 12 miesięcy, po czym automatycznie usuwane.
e) Dane płatnicze
- Dane kart płatniczych są przetwarzane wyłącznie przez Stripe i nie są przechowywane przez Usługodawcę. Przetwarzamy jedynie informację o statusie płatności i identyfikator transakcji.
Cele i podstawy prawne przetwarzania
| Cel | Podstawa prawna (RODO) |
|---|---|
| Realizacja usługi (sesje egzaminacyjne) | Art. 6 ust. 1 lit. b — wykonanie umowy |
| Obsługa płatności | Art. 6 ust. 1 lit. b — wykonanie umowy |
| Rejestracja i obsługa konta | Art. 6 ust. 1 lit. b — wykonanie umowy |
| Komunikacja z Użytkownikiem (e-mail) | Art. 6 ust. 1 lit. f — prawnie uzasadniony interes |
| Obowiązki podatkowe i rachunkowe | Art. 6 ust. 1 lit. c — obowiązek prawny |
| Analityka i poprawa usługi | Art. 6 ust. 1 lit. f — prawnie uzasadniony interes |
| Dochodzenie roszczeń | Art. 6 ust. 1 lit. f — prawnie uzasadniony interes |
| Profilowanie AI (ocena wypowiedzi) | Art. 6 ust. 1 lit. b — wykonanie umowy |
| Generowanie wzorcowych odpowiedzi AI (plan platny, na zadanie uzytkownika) | Art. 6 ust. 1 lit. b — wykonanie umowy |
| Korepetycje AI po sesji (plan platny, na zadanie uzytkownika) | Art. 6 ust. 1 lit. b — wykonanie umowy |
| Bezpieczeństwo Serwisu (zapobieganie nadużyciom, fingerprinting urządzeń) | Art. 6 ust. 1 lit. f — prawnie uzasadniony interes (motyw 49 RODO) |
Odbiorcy danych i transfer do państw trzecich
Twoje dane mogą być przekazywane następującym kategoriom odbiorców:
| Usługa | Dostawca | Lokalizacja | Cel |
|---|---|---|---|
| Baza danych | Supabase, Inc. | UE (Frankfurt) | Przechowywanie danych kont i sesji |
| Hosting | Vercel, Inc. | USA | Hosting aplikacji webowej |
| Synteza i rozpoznawanie mowy | ElevenLabs, Inc. | USA | Przetwarzanie nagrań głosowych w sesjach |
| Modele AI | OpenAI / OpenRouter | USA | Generowanie ocen, pytań, feedbacku |
| Płatności | Stripe Payments Europe, Ltd. | UE (Irlandia) | Obsługa płatności online |
| Wysyłka e-mail | Resend, Inc. | USA (EU-US DPF) | Wysyłka emaili transakcyjnych i marketingowych |
| Wysyłka SMS | Twilio Inc. | USA (EU-US DPF, SCC) | Wysyłka SMS transakcyjnych (recovery, security) i marketingowych (po zgodzie sms_marketing_consent) |
| Analityka ruchu | Google LLC (Google Analytics 4) | USA (EU-US DPF) | Analityka ruchu, pomiar konwersji |
| Zarządzanie tagami | Google LLC (Google Tag Manager) | USA (EU-US DPF) | Zarządzanie tagami analitycznymi |
| Pomiar reklam | Meta Platforms Ireland Ltd (Meta Pixel) | Irlandia/USA (EU-US DPF) | Pomiar skuteczności reklam, retargeting |
| Pomiar reklam | TikTok Technology Ltd (TikTok Pixel + Events API) | Irlandia/Singapur | Pomiar skuteczności reklam, optymalizacja kampanii |
| AI ewaluacja | Anthropic, PBC (Claude) | USA (EU-US DPF) | AI ewaluacja odpowiedzi egzaminacyjnych |
| AI wzorcowe odpowiedzi | Anthropic, PBC (Claude) | USA (EU-US DPF) | Generowanie wzorcowych odpowiedzi AI na pytania egzaminacyjne (plan platny, na zadanie uzytkownika) |
| AI korepetycje | Anthropic, PBC (Claude) | USA (EU-US DPF) | Interaktywne korepetycje AI po sesji — spersonalizowane wskazowki na podstawie transkrypcji i oceny (plan platny, na zadanie uzytkownika) |
| AI rozmowa | Google LLC (Gemini) | USA (EU-US DPF) | AI prowadzenie rozmowy egzaminacyjnej |
| Powiadomienia administracyjne | Telegram FZ-LLC (Telegram) | Dubaj/Londyn | Powiadomienia administracyjne o zdarzeniach w serwisie (np. nowe polecenia). Dane: adres email uzytkownika |
Transfer danych do USA
Niektórzy z naszych dostawców (Vercel, ElevenLabs, OpenAI, Resend, Google, Anthropic) mają siedziby w Stanach Zjednoczonych. Transfer danych osobowych do USA odbywa się na podstawie:
- EU-US Data Privacy Framework — dostawcy certyfikowani w ramach DPF (Decyzja wykonawcza Komisji Europejskiej z 10.07.2023 r.).
- Standardowe Klauzule Umowne (SCC) — w przypadku dostawców nieobjętych DPF, stosowane są standardowe klauzule umowne zatwierdzone przez Komisję Europejską.
Dostawcy ci zapewniają odpowiedni poziom ochrony danych osobowych, a szczegóły możesz uzyskać kontaktując się z nami pod adresem kontakt@matura-ustna.pl.
Okres przechowywania danych
- Dane konta — przez okres posiadania konta w Serwisie. Po usunięciu konta dane są usuwane w ciągu 30 dni, z wyjątkiem danych wymaganych przepisami prawa.
- Historia sesji egzaminacyjnych — przez okres posiadania konta. Usuwana wraz z kontem.
- Nagrania głosowe — przechowywane w Supabase Storage (EU) przez 90 dni od daty sesji, po czym automatycznie usuwane. ElevenLabs może dodatkowo przechowywać dane zgodnie że swoją polityką prywatności (do 30 dni).
- Dane rachunkowe i podatkowe — 5 lat od końca roku podatkowego, w którym dokonano transakcji (obowiązek prawny).
- Dane analityczne — do 26 miesięcy (ciasteczka analityczne).
- Dane bezpieczeństwa (fingerprint urządzenia, logi zdarzeń, próby nadużyć) — 12 miesięcy, następnie automatyczne usunięcie.
- Dane do dochodzenia roszczeń — do 3 lat od zakończenia świadczenia usługi (termin przedawnienia roszczeń).
Twoje prawa
Na podstawie RODO przysługują Ci następujące prawa:
- Prawo dostępu — możesz zażądać informacji o przetwarzanych danych osobowych (art. 15 RODO).
- Prawo do sprostowania — możesz zażądać poprawienia nieprawidłowych danych (art. 16 RODO).
- Prawo do usunięcia ("prawo do bycia zapomnianym") — możesz zażądać usunięcia danych, jeśli nie ma podstawy prawnej do dalszego przetwarzania (art. 17 RODO).
- Prawo do ograniczenia przetwarzania — możesz zażądać ograniczenia przetwarzania w określonych sytuacjach (art. 18 RODO).
- Prawo do przenoszenia danych — możesz otrzymać swoje dane w ustrukturyzowanym formacie (art. 20 RODO).
- Prawo do sprzeciwu — możesz wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21 RODO).
- Prawo do cofnięcia zgody — jeśli przetwarzanie opiera się na zgodzie, możesz ją cofnąć w dowolnym momencie (art. 7 ust. 3 RODO).
- Prawo do wniesienia skargi — możesz złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).
Aby skorzystać z powyższych praw, wyślij wiadomość na: kontakt@matura-ustna.pl. Odpowiemy w ciągu 30 dni.
Pliki cookies
Serwis wykorzystuje pliki cookies (ciasteczka). Są to małe pliki tekstowe przechowywane na urządzeniu Użytkownika.
Rodzaje cookies
| Rodzaj | Cel | Wygaśnięcie |
|---|---|---|
| Niezbędne | Działanie serwisu, sesja logowania, bezpieczeństwo | Sesja / 7 dni |
| Funkcjonalne | Zapamiętanie preferencji (język, wybrany przedmiot) | 30 dni |
| Analityczne | Anonimowe statystyki użytkowania (Vercel Analytics) | 26 miesięcy |
Możesz zarządzać cookies w ustawieniach przeglądarki. Wyłączenie cookies niezbędnych może ograniczyć funkcjonalność Serwisu.
Bezpieczeństwo danych
Stosujemy odpowiednie środki techniczne i organizacyjne w celu ochrony danych osobowych, w tym:
- Szyfrowanie transmisji danych (TLS/SSL).
- Szyfrowanie danych w bazie (Supabase — szyfrowanie at rest).
- Kontrola dostępu oparta na rolach (Row Level Security w Supabase).
- Regularne aktualizacje oprogramowania.
- Brak przechowywania danych kart płatniczych (obsługa przez Stripe, certyfikat PCI DSS Level 1).
- Hasła użytkowników są przechowywane wyłącznie w postaci zahaszowanej (hash) — nigdy nie przechowujemy haseł w formie jawnej (plaintext).
Przetwarzanie danych głosowych — informacja szczegółowa
Jak przetwarzamy Twój głos
- Podczas sesji egzaminacyjnej Twój głos jest przesyłany w czasie rzeczywistym (streaming) do serwisu ElevenLabs, Inc. (USA) w celu rozpoznania mowy i generowania odpowiedzi głosowej AI.
- Nagrania głosowe sesji egzaminacyjnych są przechowywane w Supabase Storage (EU) przez okres 90 dni od daty sesji, po czym są automatycznie usuwane. Nagrania są zabezpieczone podpisanymi linkami (signed URLs) i dostępne wyłącznie dla właściciela konta oraz administratora serwisu.
- ElevenLabs może przechowywać dane głosowe zgodnie że swoją polityką prywatności. Szczegóły: elevenlabs.io/privacy.
- Transkrypcja tekstowa Twojej odpowiedzi może być przechowywana w celu generowania oceny i historii sesji.
- Twój głos nie jest wykorzystywany do trenowania modeli AI przez Usługodawcę.
Profilowanie AI — zautomatyzowane podejmowanie decyzji (Art. 13 ust. 2 lit. f RODO)
Jak AI ocenia Twoje wypowiedzi
W ramach sesji egzaminacyjnych Serwis stosuje zautomatyzowane przetwarzanie danych (profilowanie) w celu oceny wypowiedzi Użytkownika. Poniżej wyjaśniamy, jak to działa:
- Zakres oceny: AI Egzaminator automatycznie ocenia każdą odpowiedź ustną Użytkownika w skali 0-30 punktów, zgodnie z kryteriami oceniania CKE.
- Kryteria oceny: Ocena opiera się na: merytorycznej poprawności odpowiedzi, strukturze i logice wypowiedzi, poprawności językowej, odniesieniach do tekstu kultury oraz umiejętności argumentacji.
- Mechanizm: Transkrypcja odpowiedzi głosowej jest przesyłana do modelu sztucznej inteligencji (LLM), który generuje ocenę punktową i słowny komentarz.
- Brak skutków prawnych: Ocena ma charakter wyłącznie informacyjny i ćwiczeniowy. Nie wywołuje żadnych skutków prawnych ani nie wpływa w podobnie istotny sposób na sytuację Użytkownika. Nie stanowi oficjalnej oceny maturalnej, prognozy wyniku ani podstawy do jakichkolwiek decyzji o charakterze prawnym.
- Prawo do interwencji ludzkiej: Użytkownik ma prawo zakwestionować ocenę wygenerowaną przez AI i zwrócić się do Usługodawcy z prośbą o wyjaśnienie pod adresem kontakt@matura-ustna.pl.
Dodatkowe informacje o profilowaniu AI
- Dane wejściowe: transkrypcja odpowiedzi głosowej Użytkownika, treść wylosowanego pytania egzaminacyjnego, kontekst rozmowy (pytania dodatkowe).
- Dane wyjściowe: ocena punktowa (0-30 pkt), komentarz słowny z uzasadnieniem, sugestie dotyczące poprawy odpowiedzi.
- Logika profilowania: model AI porównuje odpowiedź Użytkownika z kryteriami oceniania CKE i generuje ocenę na podstawie wzorców językowych. Nie tworzymy profili behawioralnych Użytkowników ani nie podejmujemy decyzji marketingowych na podstawie wyników sesji.
- Przechowywanie wyników: wyniki sesji egzaminacyjnych są przechowywane na koncie Użytkownika w celu umożliwienia śledzenia postępów. Użytkownik może zażądać ich usunięcia.
- Brak profilowania marketingowego: dane z sesji egzaminacyjnych (treść wypowiedzi, oceny, transkrypcje) nie są wykorzystywane do targetowania reklam, personalizacji ofert handlowych ani innych celów marketingowych. Pixele reklamowe (Meta Pixel, TikTok Pixel) zainstalowane w Serwisie otrzymują wyłącznie:
- standardowe sygnały konwersji (PageView, InitiateCheckout, Purchase, CompleteRegistration),
- identyfikator użytkownika w postaci hasha (nigdy email, imię ani treść sesji),
- kwotę i typ kupionego planu (wymagane do optymalizacji kampanii reklamowych).
Naruszenia ochrony danych (incident response)
Zgodnie z RODO Art. 33 i 34, w przypadku stwierdzenia naruszenia ochrony danych osobowych:
- Notyfikacja do UODO: Usługodawca zgłosi naruszenie do Prezesa Urzędu Ochrony Danych Osobowych w ciągu 72 godzin od jego stwierdzenia, jeżeli istnieje ryzyko naruszenia praw lub wolności osób fizycznych.
- Notyfikacja do Użytkowników: Jeżeli naruszenie powoduje wysokie ryzyko dla praw i wolności Użytkowników, poinformujemy ich bezpośrednio drogą e-mailową bez zbędnej zwłoki, z opisem charakteru naruszenia, jego konsekwencji i podjętych działań zaradczych.
- Zakres notyfikacji: charakter naruszenia, kategorie i przybliżona liczba osób, których dane dotyczą, możliwe konsekwencje, środki zastosowane lub proponowane do zastosowania.
- Dokumentacja: Wszystkie incydenty są dokumentowane i archiwizowane na potrzeby audytu i compliance.
Aby zgłosić podejrzenie naruszenia bezpieczeństwa danych, napisz do nas na: kontakt@matura-ustna.pl z tematem „Incident report”.
Zgodność z EU AI Act
Usługodawca świadczy usługi z wykorzystaniem systemów AI i przestrzega wymogów Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2024/1689 (EU AI Act):
- Klasyfikacja ryzyka: System AI wykorzystywany do oceny wypowiedzi maturalnych jest klasyfikowany jako system o ograniczonym ryzyku (limited risk) z elementami systemu wspomagającego edukację. Nie jest to system o wysokim ryzyku w rozumieniu Załącznika III EU AI Act, ponieważ wynik AI nie jest wiążący dla decyzji edukacyjnych ani egzaminacyjnych — ma charakter wyłącznie informacyjny i ćwiczeniowy.
- Transparentność (Art. 50): Użytkownik jest jasno informowany, że wchodzi w interakcję z systemem AI (komunikat „AI Egzaminator”, sekcja w Regulaminie, ta polityka). Wyniki ocen są oznaczone jako wygenerowane przez AI.
- Brak decyzji wiążących: Wyniki AI nie wpływają na rzeczywiste decyzje edukacyjne ani administracyjne — służą jedynie symulacji i nauce.
- Prawo do interwencji ludzkiej: Użytkownik ma prawo zakwestionować ocenę AI i zwrócić się o wyjaśnienie do Usługodawcy (kontakt@matura-ustna.pl).
- Nadzór ludzki: Usługodawca okresowo przegląda jakość ocen AI i koryguje system w przypadku stwierdzenia błędów.
- Risk Assessment: Wewnętrzny dokument oceny ryzyka systemu AI jest aktualizowany i dostępny dla organów nadzoru na żądanie.
Zmiany polityki prywatności
Zastrzegamy sobie prawo do aktualizacji niniejszej Polityki prywatności. O istotnych zmianach poinformujemy Użytkowników drogą e-mailową. Aktualna wersja dokumentu jest zawsze dostępna pod adresem matura-ustna.pl/polityka-prywatnosci.
Kontakt
W sprawach dotyczących danych osobowych i prywatności:
PXL MEDIA GRACJAN SZYMCZAK
ul. Turoszowska 9/15, 91-025 Łódź
NIP: 9472018058 | REGON: 542668215
E-mail: kontakt@matura-ustna.pl
Organ nadzorczy: Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl