Polityka prywatności (RODO)
Wersja: 1.1 · Data wejścia w życie: 2026-09-10 · Operator: TriStiX S.L. (VAT ESB26925016), Avenida Maisonnave 41, 3º H, 03003 Alicante/Alacant, España
1. Kim jesteśmy
TraXmark® jest prowadzony przez TriStiX S.L. (VAT ESB26925016), Avenida Maisonnave 41, 3º H, 03003 Alicante/Alacant, España. TriStiX S.L. jest administratorem danych kont oraz podmiotem przetwarzającym dane kontaktów przesyłanych przez klientów. Kontakt: privacy@traxmark.com.
2. Co przetwarzamy
- Dane konta: imię, e-mail, dane rozliczeniowe, dane bezpieczeństwa (MFA, zgody).
- Dane zaangażowania: sygnały otwarć, kliknięcia, odpowiedzi — klasyfikowane z poziomem pewności. Adresy IP i user-agenty są pseudonimizowane przy zapisie (haszowane), nigdy w postaci jawnej.
- Analityka dokumentów: odsłony stron i czas spędzony na udostępnionych dokumentach.
3. Podstawy prawne (RODO art. 6)
- Wykonanie umowy (art. 6 ust. 1 lit. b) — świadczenie Usługi.
- Uzasadniony interes (art. 6 ust. 1 lit. f) — bezpieczeństwo Usługi, przeciwdziałanie nadużyciom.
- Zgoda (art. 6 ust. 1 lit. a) — tam gdzie wymagana dla śledzenia odbiorców; nasi klienci ją uzyskują i rejestrują.
4. Uczciwość trackingu i ePrivacy
Zgodnie z Wytycznymi EDPB 2/2023 piksele i śledzone URL podlegają ePrivacy. Zapewniamy: rejestry zgód, opt-out przez portal prywatności odbiorcy, pseudonimizację, limity retencji i transparentność. Nigdy nie twierdzimy, że sygnał otwarcia dowodzi przeczytania.
5. Prawa odbiorców
Odbiorcy śledzonych wiadomości mogą: wypisać się ze śledzenia, żądać dostępu (art. 15) i usunięcia (art. 17) przez portal prywatności linkowany w każdej wiadomości.
6. Twoje prawa jako klienta
Dostęp, sprostowanie, usunięcie, przenoszenie, ograniczenie, sprzeciw — przez Ustawienia → Prywatność lub privacy@traxmark.com. Odpowiadamy w ciągu 30 dni.
7. Retencja
Surowe zdarzenia zaangażowania: 12 miesięcy, potem agregacja lub usunięcie. Dokumenty: wg Twoich ustawień retencji. Faktury: retencja ustawowa (5 lat).
8. Podmioty przetwarzające
Korzystamy z podprocesorów infrastrukturalnych (hosting, baza danych, płatności). Lista dostępna na żądanie. Rezydencja danych w UE; transfery poza EOG wyłącznie na podstawie SCC.
9. Bezpieczeństwo
Szyfrowanie w tranzycie i w spoczynku, envelope encryption dla credentials, izolacja tenantów (RLS), MFA, niezmienne dzienniki audytu. Szczegóły w Security Whitepaper.
10. Zmiany i skargi
Istotne zmiany wymagają ponownej akceptacji. Możesz złożyć skargę do organu nadzorczego.
11. Dane z Google API Services (OAuth)
Ten punkt obejmuje dane, które TraXmark otrzymuje przez interfejsy Google, gdy łączysz skrzynkę pocztową ze swoim kontem Google (OAuth). Uzupełnia on punkty 1–10 i należy czytać go łącznie z nimi.
- (a) Zakres dostępu. Przy łączeniu skrzynki uzyskujemy dostęp do adresu e-mail konta Google, którym się logujesz (scope openid i email), oraz — w ramach scope wyłącznie do odczytu https://www.googleapis.com/auth/gmail.readonly — do listy wiadomości, nagłówków i metadanych wiadomości przychodzących w tej skrzynce. Treści wiadomości nie są kopiowane poza przestrzeń roboczą klienta w zakresie większym, niż jest to konieczne do klasyfikacji sygnału otwarcia. Nie żądamy dostępu do zapisu, wysyłki, szkiców, modyfikacji, etykietowania ani usuwania wiadomości w skrzynce: połączenie jest wyłącznie do odczytu.
- (b) Wykorzystanie. Dane te służą wyłącznie do klasyfikacji otwarć wiadomości wysłanych na połączoną skrzynkę jako otwarcia ludzkie, jako privacy-proxy (na przykład Apple Mail Privacy Protection) albo jako prefetch bota oraz do udostępniania analityki zaangażowania wewnątrz własnej przestrzeni roboczej klienta (tenanta). Przetwarzanie to spełnia wymogi Limited Use z Google API Services User Data Policy: dane są wykorzystywane tylko do świadczenia funkcji, o które wnioskujesz, wyłącznie w Twojej własnej przestrzeni roboczej i w żadnym innym celu.
- (c) Udostępnianie. Nie przekazujemy ani nie ujawniamy danych użytkowników Google osobom trzecim. Nie sprzedajemy ich i nie wykorzystujemy ich do celów reklamowych. Podmioty przetwarzające wskazane w punkcie 8 działają wyłącznie jako procesorzy w naszym imieniu na podstawie pisemnej umowy (art. 28 RODO) i w ramach rezydencji danych w UE; nie uzyskują żadnych własnych praw do danych.
- (d) Ochrona. Stosujemy szyfrowanie (AES-256-GCM w spoczynku, TLS w tranzycie), aby chronić Twoje informacje. Tokeny OAuth (access i refresh) oraz poświadczenia IMAP są przechowywane wyłącznie jako ciphertext w modelu envelope encryption (klucz danych per rekord, zapieczętowany kluczem głównym trzymanym w środowisku serwerowym, plus losowe IV i wersja klucza na potrzeby rotacji); plaintext nigdy nie trafia do bazy danych, przeglądarki, logów ani ścieżki audytu. Dostęp ogranicza izolacja tenantów na poziomie wierszy (RLS), a zdarzenia są zapisywane w niezmienialnych dziennikach audytu (punkt 9).
- (e) Retencja i usuwanie. Poświadczenia połączenia skrzynki są usuwane natychmiast po odłączeniu skrzynki. Dane pochodne podlegają okresom retencji z punktu 7: surowe zdarzenia zaangażowania są przechowywane przez 12 miesięcy, a następnie agregowane lub usuwane. Możesz zażądać usunięcia danych przez odłączenie skrzynki, przez DSAR (eksport/anonimizacja) albo przez odebranie dostępu w Google My Account. W produkcie: odłączenie w Ustawienia → Połączenia skrzynek; eksport i anonimizacja DSAR w Ustawienia → Żądania danych (DSAR); odebranie dostępu po stronie Google w Google My Account → Bezpieczeństwo → Aplikacje innych firm z dostępem do konta. Na żądania przesłane e-mailem odpowiadamy w ciągu 30 dni (punkt 6).
- (f) AI/ML. TraXmark nie wykorzystuje Google Workspace APIs do rozwijania, ulepszania ani trenowania niespersonalizowanych modeli AI/ML; funkcje uczenia maszynowego działają per przestrzeń robocza klienta i wyłącznie na danych tego klienta, jedynie w celu udostępniania analityki skierowanej do użytkownika.
- Piksel śledzący i pliki cookies. Sam sygnał otwarcia pochodzi z piksela śledzącego umieszczonego w wiadomości; podlega on punktowi 4 (ePrivacy: rejestry zgód, opt-out, pseudonimizacja, limity retencji) oraz Polityce cookies dostępnej pod adresem /legal/cookie-policy. Własna aplikacja internetowa TraXmark używa niezbędnych cookies sesyjnych (HttpOnly, Secure, SameSite=Lax) do uwierzytelniania i do przebiegu połączenia OAuth (PKCE: code verifier żyje w krótkotrwałym cookie HttpOnly i jest wymieniany wyłącznie po stronie serwera). Nie stosujemy reklamowych cookies podmiotów trzecich i nie umieszczamy cookies na urządzeniach Twoich odbiorców.
- Kontakt. Żądania dotyczące danych Google (dostęp, usunięcie, odebranie dostępu, pytania) kieruj na support@traxmark.com; punktem kontaktowym inspektora ochrony danych jest privacy@traxmark.com.
Integralność dokumentu (SHA-256): b54091e6c63be586