Przejdź do treści Skip to content
Quartio
PL / EN

Obowiązuje od 22 sierpnia 2026 r. Effective 22 August 2026

Polityka prywatności Privacy notice

Ten dokument wyjaśnia, jakie dane osobowe przetwarzamy w związku z witryną i usługą Quartio, skąd je otrzymujemy oraz jakie prawa przysługują osobom, których dane dotyczą.

1. Administrator i podmiot przetwarzający

Operatorem Quartio jest Studio Kwazar - Michał Karp, NIP: 6762715982, REGON: 544299785, ul. Bułgarska 15/74, 30-409 Kraków, Poland. Kontakt: [email protected].

Studio Kwazar jest administratorem danych dotyczących witryny, zapytań, zawierania i obsługi umów, administracji kontami, rozliczeń, bezpieczeństwa i niezawodności usługi oraz dochodzenia lub obrony roszczeń. Gdy klient podłącza treści swojej organizacji, klient jest zwykle administratorem tych danych, a Studio Kwazar działa jako podmiot przetwarzający na udokumentowane polecenie klienta i na podstawie umowy powierzenia. Klient ustala wówczas cele i podstawy przetwarzania.

2. Jakie dane przetwarzamy

Kategorie danych obejmują dane identyfikacyjne, kontaktowe, organizacyjne i dotyczące konta; dane potrzebne do obsługi umowy i rozliczeń; oraz korespondencję z nami.

Przy korzystaniu z WhatsApp możemy przetwarzać numer telefonu, nazwę i zdjęcie profilu, treść wiadomości i mediów, kontekst rozmowy, czas wysłania, identyfikatory techniczne oraz status dostarczenia. Nigdy nie poprosimy Cię w WhatsApp ani na innym czacie o przesłanie pełnych numerów kart płatniczych, numerów rachunków finansowych, numerów dokumentów tożsamości ani podobnych wrażliwych identyfikatorów. Jeżeli weryfikacja tożsamości jest rzeczywiście konieczna, użyjemy oddzielnego bezpiecznego kanału i poprosimy tylko o minimalny, niezbędny zakres danych.

Przetwarzamy też dane z wybranych i podłączonych źródeł, takich jak poczta elektroniczna, kalendarz, dokumenty lub CRM. Na ich podstawie Quartio może tworzyć pamięć organizacji wraz ze wskazaniem źródła i pochodzenia informacji. Zapisujemy prośby i zadania, potwierdzenia działań i dowody wykonania, jawne skończone harmonogramy, a także logi bezpieczeństwa i użycia.

Dane uwierzytelniające do podłączonych usług są chronione i nie stanowią treści rozmowy. Witryna statyczna może otrzymać standardowe dane techniczne żądania HTTP. Lokalna pamięć przeglądarki, localStorage, przechowuje jedynie wybrany język i można ją wyczyścić w ustawieniach przeglądarki.

3. Źródła danych

Dane otrzymujemy bezpośrednio od Ciebie, od organizacji klienta, która upoważniła Cię do korzystania z Quartio, od Meta i WhatsApp w ramach obsługi wiadomości oraz pośrednio z podłączonych przez klienta źródeł. Jeśli klient przekazuje nam dane innej osoby, to klient odpowiada za właściwą informację o przetwarzaniu i podstawę prawną.

4. W jakim celu i na jakiej podstawie prawnej

Cele przetwarzania to odpowiedź na zapytanie, zawarcie i wykonanie umowy, prowadzenie konta i rozliczeń, wykonanie wyraźnie zleconego zadania, prowadzenie pamięci organizacji, utrzymanie bezpieczeństwa i niezawodności, przeciwdziałanie nadużyciom oraz obsługa roszczeń.

Podstawy prawne zależą od sytuacji: działania przed zawarciem umowy i wykonanie umowy, obowiązek prawny, prawnie uzasadniony interes związany z bezpieczeństwem, niezawodnością i roszczeniami, a tam, gdzie ma to zastosowanie, zgoda, którą można wycofać. Dla danych klienta przetwarzanych w roli procesora podstawą naszych działań są udokumentowane instrukcje klienta.

5. AI i zakres działania

Sztuczna inteligencja działa na wyraźne zlecenie użytkownika. Quartio może porządkować pamięć w tle, lecz taka praca nie daje mu prawa do wysyłania wiadomości, publikowania, wydawania pieniędzy ani wykonywania innego działania na zewnątrz. Takie działanie wymaga osobnego, dokładnego polecenia.

Nie podejmujemy wyłącznie zautomatyzowanych decyzji, które wywołują skutki prawne lub podobnie istotnie wpływają na osobę. Wyniki AI mogą zawierać błędy i w sprawach istotnych wymagają weryfikacji przez człowieka.

6. Odbiorcy i dostawcy

Meta Platforms Ireland Limited i WhatsApp Ireland Limited obsługują kanał WhatsApp. W zakresie Danych Rozwiązania WhatsApp Business działają jako procesorzy lub dostawcy usług, a dla własnych danych konta, bezpieczeństwa i usługi mogą działać jako odrębni administratorzy. Obowiązują Globalne Warunki Przetwarzania Danych Meta, DPA, oraz Warunki Dostawcy Technologii Meta, Meta Tech Provider Terms.

DigitalOcean, LLC jest procesorem infrastruktury organizacji w regionie Frankfurt. Pipedream, Inc. jest procesorem integracji, których hostowana warstwa działa w AWS us-east-1. OpenAI Ireland Limited jest procesorem żądań do modeli AI przez globalny punkt końcowy OpenAI. Wysyłamy te żądania z store=false; standardowe logi kontroli nadużyć OpenAI mogą być przechowywane do 30 days. Każdy z tych procesorów jest objęty odpowiednią DPA.

Vercel Inc. jest procesorem hostingu tej witryny, a dla własnych danych konta i usługi może być odrębnym administratorem. Ochrona wynikająca z DPA Vercel oczekuje na planowane przejście witryny na plan Pro. Cloudflare, Inc. jest procesorem dostarczania ruchu i ochrony sieci, a dla własnych danych bezpieczeństwa i usługi może być odrębnym administratorem; jego odpowiednia DPA obowiązuje. Te globalne usługi mogą otrzymać standardowe dane techniczne HTTP.

Opcjonalnym dostawcą modeli jest Amazon Web Services EMEA SARL, z planowanym regionem us-east-1. Trasa AWS Bedrock jest wyłączona i nie używamy jej do danych klientów. Może zostać włączona dopiero po mechanicznym potwierdzeniu ustawienia data_retention_mode=none oraz wymaganych zabezpieczeń umownych.

Jeżeli konfiguracja się zmieni, zaktualizujemy ten opis przed użyciem nowego dostawcy do danych klientów.

Nie sprzedajemy danych osobowych. Nie udostępniamy ani nie mieszamy danych między klientami lub organizacjami. Nie przekazujemy rozmowy jednego klienta innemu klientowi. Nie trenujemy ani nie ulepszamy modelu AI ogólnego przeznaczenia przy użyciu Danych Rozwiązania WhatsApp Business.

7. Transfer poza EOG

Transfer danych poza Europejski Obszar Gospodarczy opieramy na decyzji stwierdzającej odpowiedni poziom ochrony, w tym EU-US Data Privacy Framework, gdy odbiorca w nim uczestniczy. W pozostałym zakresie stosujemy Standardowe Klauzule Umowne Komisji Europejskiej, SCC, zawarte w DPA dostawcy, oraz dodatkowe środki odpowiednie do ryzyka. Dostawcy mogą korzystać z globalnych podprocesorów wymienionych w swoich rejestrach.

8. Jak długo przechowujemy dane

Dane usługi przechowujemy przez czas świadczenia usługi. Po rozwiązaniu umowy, potwierdzonym żądaniu osoby lub udokumentowanej instrukcji klienta usuwamy albo nieodwracalnie anonimizujemy dane w aktywnych systemach w ciągu 30 dni kalendarzowych od otrzymania instrukcji. Kopie zapasowe są nadpisywane lub trwale usuwane w ciągu kolejnych 30 dni kalendarzowych, nie później niż 60 dni kalendarzowych od otrzymania instrukcji. Znacznik usunięcia zapobiega ponownemu wprowadzeniu danych przy odtworzeniu kopii.

Dłużej zachowujemy tylko ograniczone dane wymagane przez prawo lub rachunkowość, potrzebne do ustalenia, dochodzenia lub obrony roszczeń albo niezbędne dla bezpieczeństwa. O takim wyjątku informujemy, gdy prawo na to pozwala.

9. Bezpieczeństwo

Stosujemy kontrolę dostępu, szyfrowanie odpowiednie do rodzaju danych, ograniczenie uprawnień, kopie zapasowe i rejestrację zdarzeń. Każda organizacja korzysta z odrębnego środowiska i własnego stanu usługi. Żadna metoda nie usuwa całego ryzyka, dlatego obsługujemy incydenty i powiadomienia zgodnie z prawem.

10. Twoje prawa

W zależności od podstawy przetwarzania masz prawa dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych i sprzeciwu. Z praw możesz skorzystać u nas, a skargę złożyć do Prezesa UODO. Możesz wycofać zgodę bez wpływu na zgodność wcześniejszego przetwarzania. Napisz na [email protected] lub użyj instrukcji usuwania danych. Gdy działamy jako procesor, możemy przekazać wniosek klientowi będącemu administratorem.

Możesz złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych, UODO. Dane kontaktowe organu znajdują się na stronie uodo.gov.pl.

11. Witryna, dzieci i zmiany

Nie używamy analityki marketingowej ani pikseli reklamowych na tej statycznej witrynie. Nie używamy zbędnych cookie. localStorage zapisuje tylko wybór języka. Quartio jest usługą B2B i nie jest kierowane do dzieci.

Możemy wprowadzać zmiany do tej polityki prywatności. Istotną zmianę opublikujemy tutaj i, gdy będzie to wymagane lub praktycznie potrzebne, poinformujemy klienta odpowiednim kanałem.

12. Kontakt

Po ocenie skali i charakteru obecnego pilotażu nie powołaliśmy inspektora ochrony danych, ponieważ nie jest wymagany. Ocenę powtarzamy przed rozpoczęciem regularnego i systematycznego monitorowania osób na dużą skalę albo przetwarzania na dużą skalę szczególnych kategorii danych. Michał Karp jest właścicielem procesu usuwania danych i osobą odpowiedzialną za sprawy prywatności. Kontakt z administratorem: Studio Kwazar - Michał Karp, ul. Bułgarska 15/74, 30-409 Kraków, Poland, [email protected].

This notice explains the personal data we process in connection with the Quartio website and service, where that data comes from, and the rights available to each person.

1. Controller and processor

Quartio is operated by Studio Kwazar - Michał Karp, NIP: 6762715982, REGON: 544299785, ul. Bułgarska 15/74, 30-409 Kraków, Poland. Contact: [email protected].

Studio Kwazar is the controller for data connected with the website, enquiries, contracting, account administration, billing, service security and reliability, and legal claims. When a customer connects content controlled by its organisation, the customer is normally the controller and Studio Kwazar is the processor. We then act on the customer's documented instructions and under a data processing agreement. The customer decides the purposes and legal basis.

2. Data we process

Data categories include identity, contact, organisation, and account details; information needed to administer the agreement and billing; and communications with us.

When you use WhatsApp, we may process your phone number, profile name and image, message and media content, conversation context, time, technical identifiers, and delivery status. We will never ask you in WhatsApp or chat to send full payment-card numbers, financial-account numbers, personal-ID numbers, or similar sensitive identifiers. If identity verification is genuinely necessary, we will use a separate secure channel and request only the minimum data needed.

We also process data from connected sources chosen by the customer, such as email, calendar, documents, or CRM. Quartio may use that data to create organisation memory with its source and provenance. We record requests and tasks, action receipts and completion evidence, explicit finite schedules, and security logs and usage records.

Credentials for connected services are protected and are not conversation content. The static site may receive standard technical details in an HTTP request. Browser localStorage stores only the language you choose, and you can clear it through the browser settings.

3. Data sources

We receive data directly from you, from the customer organisation that authorised you, from Meta and WhatsApp for message delivery, and indirectly from connected sources selected by the customer. If the customer provides another person's data, the customer is responsible for the required notice and lawful basis.

4. Processing purposes and legal bases

The processing purposes are to answer enquiries, enter into and perform an agreement, administer accounts and billing, complete an explicitly assigned task, maintain organisation memory, protect service security and reliability, prevent misuse, and handle claims.

The legal bases depend on the context: steps before a contract and performance of a contract, compliance with a legal obligation, legitimate interests in security, reliability, and claims, and consent where it applies. You may withdraw consent. For customer data processed in our role as processor, we act on the customer's documented instructions.

5. Request-bound AI

AI works on an explicit user request. Quartio may curate memory in the background, but that work does not authorise a message, publication, purchase, or other external action. A separate and exact instruction is required for that action.

We do not make solely automated decisions that produce legal effects or similarly significant effects for a person. AI output can be wrong and needs human review when the decision matters.

6. Recipients and providers

Meta Platforms Ireland Limited and WhatsApp Ireland Limited operate the WhatsApp channel. For WhatsApp Business Solution Data they act as processors or service providers; for their own account, security, and service data they may act as separate controllers. The Meta Global Processor Terms, DPA, and Meta Tech Provider Terms apply.

DigitalOcean, LLC is the processor for each organisation's infrastructure in the Frankfurt region. Pipedream, Inc. is the processor for managed connectors whose hosted layer runs in AWS us-east-1. OpenAI Ireland Limited is the processor for AI model requests sent through OpenAI's global endpoint. We send those requests with store=false; OpenAI's standard abuse-monitoring logs may be kept for up to 30 days. Each processor is covered by an applicable DPA.

Vercel Inc. is the processor for this website's hosting and may be a separate controller for its own account and service data. Vercel DPA coverage is pending the planned upgrade of this website to Pro. Cloudflare, Inc. is the processor for traffic delivery and network protection and may be a separate controller for its own security and service data; its applicable DPA is in effect. These global services may receive standard HTTP technical data.

The optional model provider is Amazon Web Services EMEA SARL, with us-east-1 as the planned region. The AWS Bedrock route is disabled and not used for customer data. It may be enabled only after Quartio mechanically verifies data_retention_mode=none and the required contractual safeguards.

If the configuration changes, we will update this description before using a new provider for customer data.

We do not sell personal data. We do not share or mix data between customers or organisations. We do not forward one customer's chat to another customer. We do not train or improve a general-purpose AI model with WhatsApp Business Solution Data.

7. International transfers

Any transfer outside the European Economic Area relies on an applicable adequacy decision, including the EU-US Data Privacy Framework where the recipient participates. Otherwise, it relies on the European Commission's Standard Contractual Clauses, SCCs, incorporated into the provider's DPA, together with supplementary measures appropriate to the risk. Providers may use global subprocessors listed in their current registers.

8. Retention

We keep service data while providing the service. After termination, a verified data-subject request, or the customer's documented instruction, we delete or irreversibly anonymise data in active systems within 30 calendar days of receiving the instruction. Backups are overwritten or permanently deleted within a further 30 calendar days and no later than 60 calendar days after receipt. A backup tombstone prevents deleted data from being reintroduced after a restore.

We retain only limited records for longer when required by law or accounting, necessary for the establishment, exercise, or defence of legal claims, or needed for security. We explain an applicable exception where law permits.

9. Security

We use access controls, encryption appropriate to the data, limited permissions, backups, and event records. Each organisation has a separate environment and service state. No method removes every risk, so we also maintain incident and notification procedures required by law.

10. Your rights

Depending on the legal basis, your rights include access, correction, erasure, restriction, portability, and objection. You may exercise those rights with us and complain to the President of UODO. You may withdraw consent without affecting earlier lawful processing. Email [email protected] or follow the data deletion instructions. If we act as processor, we may route the request to the customer acting as controller.

You may complain to the President of the Polish Personal Data Protection Office, UODO. The authority's contact details are available at uodo.gov.pl.

11. Website, children, and changes

This static site does not use marketing analytics or advertising pixels. We do not use non-essential cookies. localStorage records only the language choice. Quartio is a B2B service and is not directed to children.

We may make changes to this privacy notice. We will publish a material change here and, when legally required or practically necessary, notify the customer through an appropriate channel.

12. Contact

After assessing the scale and nature of the current pilot, no data protection officer is appointed or required. We reassess this before regular and systematic monitoring of people on a large scale or large-scale processing of special-category data. Michał Karp is the accountable owner of the deletion process and the person responsible for privacy requests. Contact the controller: Studio Kwazar - Michał Karp, ul. Bułgarska 15/74, 30-409 Kraków, Poland, [email protected].

© 2026 Quartio Quartio tworzą Bartłomiej Nowak i Michał Karp. Quartio is built by Bartłomiej Nowak and Michał Karp.

PrywatnośćPrivacy WarunkiTerms Usuwanie danychData deletion