Wersja 2026-09-29 · obowiązuje od 29.09.2026
Polityka prywatności BloomDesk
Wersja: 2026-09-29.
Niniejsza Polityka dotyczy platformy BloomDesk (produkt SaaS) oraz powiązanej wtyczki WordPress. Administratorem w zakresie opisanych tu własnych procesów jest BloomTech Engineering Bogdan Kwiatkowski (dalej: „BloomTech Engineering”, „Usługodawca”).
---
1. Administrator
BloomTech Engineering jest administratorem danych osobowych w procesach, w których samodzielnie określa cele i sposoby ich przetwarzania, opisanych poniżej. Podmiot:
BloomTech Engineering Bogdan Kwiatkowski
Dane kontaktowe:
- e-mail: [automatyzacja@bloomtech.pl](mailto:automatyzacja@bloomtech.pl)
- strona firmowa: https://bloomtech.pl
- formularz kontaktowy: https://bloomtech.pl/contact
Dane identyfikacyjne Usługodawcy (w tym NIP oraz adres) wynikają z wpisu w Centralnej Ewidencji i Informacji o Działalności Gospodarczej (CEIDG) dla firmy BloomTech Engineering Bogdan Kwiatkowski.
Platforma BloomDesk jest dostępna pod adresami:
---
2. Zakres Polityki
Niniejsza Polityka opisuje, w jaki sposób BloomTech Engineering przetwarza dane w związku z:
- kontem i logowaniem do BloomDesk;
- Zespołem (tenantem technicznym Klienta);
- zaproszeniami do Zespołu;
- rozliczeniami, subskrypcjami i fakturowaniem;
- bezpieczeństwem i logami operacyjnymi;
- Product Assistant (własny asystent AI na stronach BloomDesk);
- informacyjnie — przetwarzaniem danych powierzonych przez Klienta (widget / wtyczka WordPress na stronie Klienta, rozmowy, RAG, Q&A, notatki AI).
Twarda zasada: sekcje opisujące BloomTech Engineering jako procesora mają charakter informacyjny. Nie zastępują obowiązku informacyjnego Klienta wobec osób korzystających z widgetu na stronie Klienta. Polityka pod adresem bloomdesk.pl/privacy nie jest centralną polityką prywatności wszystkich firm korzystających z BloomDesk.
Aktualny publiczny rejestr dalszych podmiotów: /subprocessors. Umowa powierzenia (DPA) jest osobnym dokumentem (/dpa) i nie zastępuje niniejszej Polityki.
---
3. Kiedy BloomTech Engineering jest administratorem
BloomTech Engineering jest administratorem m.in. w zakresie:
- kont użytkowników BloomDesk (rejestracja, logowanie, bezpieczeństwo konta);
- danych firmy / Zespołu niezbędnych do świadczenia platformy;
- zaproszeń do Zespołu (adres e-mail zaproszonego, treść zaproszenia);
- kontaktu z Usługodawcą;
- metadanych rozliczeniowych i informacji o subskrypcjach;
- fakturowania;
- zapobiegania nadużyciom i bezpieczeństwa (fraud / security);
- Product Assistant na
bloomdesk.pl(własny czat produktowy BloomDesk); - własnych logów bezpieczeństwa i operacyjnych w zakresie własnych celów.
BloomTech Engineering działa jako niezależny administrator w zakresie własnych celów związanych z prowadzeniem konta, bezpieczeństwem i świadczeniem platformy. Nie wyłącza to odrębnej roli Klienta jako administratora danych jego pracowników lub współpracowników (np. służbowego adresu e-mail, stanowiska, decyzji o przydzieleniu dostępu).
---
4. Jakie dane własnych użytkowników przetwarzamy
W procesach, w których BloomTech Engineering jest administratorem, mogą być przetwarzane w szczególności:
- adres e-mail, imię i nazwisko (jeśli podane);
- dane logowania i sesji uwierzytelnienia (w tym niezbędne ciasteczko sesji);
- dane Zespołu i profilu billingowego (nazwa firmy, NIP, adres, rodzaj nabywcy);
- identyfikatory Stripe (Customer ID, Subscription ID, status, okres, plan) oraz saldo środków (impulsów);
- referencje płatności i dane potrzebne do uprawnień (entitlements) — bez pełnych danych karty;
- treść i metadane Product Assistant (wiadomości, identyfikator sesji);
- adres IP, dane techniczne żądania, logi bezpieczeństwa i diagnostyki;
- dowody akceptacji Regulaminu przez Zespół (
documentId/ skrót dokumentu) oraz logi doręczeń zmian Regulaminu.
Nie przechowujemy PAN, CVC ani pełnych danych instrumentu płatniczego. Właściwe dane karty obsługuje Stripe w ramach Stripe Checkout (hosted). Stripe może działać w roli mieszanej (procesor płatności / własny administrator w zakresie swoich usług) — zgodnie z dokumentacją Stripe.
---
5. Podstawy i cele przetwarzania
Cele (własne procesy administratora): prowadzenie konta i Zespołu, świadczenie platformy BloomDesk, rozliczenia i fakturowanie, bezpieczeństwo, obsługa techniczna, obowiązki prawne, Product Assistant.
Przetwarzanie może opierać się w szczególności na:
- wykonaniu umowy lub czynnościach zmierzających do jej zawarcia (art. 6 ust. 1 lit. b RODO);
- prawnie uzasadnionym interesie administratora (art. 6 ust. 1 lit. f RODO) — m.in. bezpieczeństwo, zapobieganie nadużyciom, doskonalenie usługi w zakresie nienaruszającym praw osób;
- obowiązku prawnym (art. 6 ust. 1 lit. c RODO), w tym rachunkowość.
Zgoda nie jest automatycznie wymagana przed każdą wiadomością w czacie i nie stosujemy checkboxa „wyrażam zgodę na przetwarzanie danych” przy każdej turze rozmowy.
---
6. Zaproszeni użytkownicy (art. 14)
Gdy Właściciel Zespołu (Klient) zaprasza osobę do BloomDesk, BloomTech Engineering może otrzymać adres e-mail zaproszonej osoby od Klienta, a nie od tej osoby.
- Źródło: Klient / Właściciel, który wpisał adres e-mail w panelu.
- Kategorie: adres e-mail; ewentualnie imię i nazwisko zapraszającego; nazwa Zespołu.
- Cele przed powstaniem konta: wysłanie zaproszenia i umożliwienie dołączenia do Zespołu Klienta.
- Podstawy: prawnie uzasadniony interes związany ze świadczeniem usługi na rzecz Klienta oraz — po dołączeniu — wykonanie umowy z Klientem w zakresie udostępnienia konta Authorized User.
- Odbiorcy: poczta transakcyjna (Scaleway TEM — kanał podstawowy; LH.pl SMTP — ręczny zapas) oraz logi transakcyjne wiadomości; infrastruktura niezbędna do świadczenia usługi.
- Retencja: rekordy zaproszeń oraz logi e-mail — przez okres obsługi zaproszenia oraz okres wymagany obowiązkami prawnymi lub bezpieczeństwem.
- Prawa osoby bez konta: przysługują prawa z RODO; kontakt poza panelem — kanały z §19. Wiadomość zaproszenia zawiera krótką pierwszą warstwę informacji i link do niniejszej Polityki; nie zastępuje pełnej treści tego dokumentu.
- Umowa: zaproszony, który dołącza do Zespołu, jest Authorized User Klienta. Nie zawiera osobnej umowy z BloomTech Engineering i nie składa osobnej akceptacji Regulaminu.
---
7. Kiedy BloomTech Engineering działa jako procesor Klienta
Dla danych przetwarzanych w ramach usług Klienta na BloomDesk:
``text Klient = administrator BloomTech Engineering = procesor ``
Dotyczy w szczególności:
- rozmów prowadzonych przez widget BloomDesk / wtyczkę WordPress na stronie Klienta;
- treści przesyłanych przez użytkowników końcowych;
- sesji rozmów i wiadomości;
- dokumentów bazy wiedzy (RAG), chunków, embeddingów;
- pozycji Q&A;
- automatycznych notatek AI (session notes);
- informacji wykorzystywanych do routingu pokoi;
- Query Builder / Retrieval Gate;
- innych treści Klienta przetwarzanych przez AI w celu świadczenia usługi.
BloomTech Engineering nie przedstawia się jako administrator wszystkich rozmów prowadzonych na stronach klientów.
Szczegóły powierzenia: /dpa. Publiczny rejestr dalszych podmiotów: /subprocessors.
---
8. Widget BloomDesk i wtyczka WordPress na stronie Klienta
W przypadku widgetu działającego na stronie Klienta administratorem danych rozmowy jest co do zasady ten Klient. BloomTech Engineering przetwarza dane na jego zlecenie.
Żądania dotyczące takiej rozmowy osoba powinna kierować przede wszystkim do Klienta. BloomTech Engineering pomaga Klientowi wykonać prawa osoby jako procesor, w granicach DPA i technicznych możliwości.
Widget kieruje użytkownika końcowego do Polityki prywatności Klienta (URL podawany przez Klienta), a nie do niniejszej Polityki BloomDesk.
URL konfiguruje Klient we wtyczce WordPress (pole «Link do polityki prywatności» w ustawieniach Widżetu). Gdy URL jest niepusty, widget zamienia w stopce tekst «Politykę prywatności» / «Privacy Policy» na link. Pusty URL nie blokuje czatu.
Szablon fragmentu do doklejenia przez Klienta: /docs/widget/privacy.
Architektura proxy
Przeglądarka odwiedzającego nie woła hosta AI BloomDesk bezpośrednio. Komunikacja przebiega: przeglądarka → REST API WordPressa Klienta → serwer WordPress (wp_remote_*) → skonfigurowany webhook SaaS. Token webhooka pozostaje po stronie PHP i nie jest ujawniany w JavaScript.
W żądaniach czatu mogą być przekazywane m.in.: treść wiadomości, identyfikator sesji, oznaczenie źródła (widget), metadane strony (URL, tytuł, User-Agent) oraz — gdy Klient włączył reCAPTCHA — token sesji reCAPTCHA (sessionPass). Nagłówek Origin odpowiada originowi witryny Klienta.
Adres IP odwiedzającego nie jest przekazywany do BloomDesk. Wtyczka używa IP lokalnie do limitu zapytań oraz — opcjonalnie — do weryfikacji Google reCAPTCHA (siteverify).
Rozmowy nie są hostowane ani logowane w bazie WordPressa Klienta. Wtyczka nie prowadzi tabeli wiadomości; ewentualny zapis transkryptu to lokalne pobranie pliku .txt w przeglądarce użytkownika. Wtyczka nie wysyła telemetrii administracyjnej do BloomDesk przy aktywacji ani zapisie ustawień.
Link „Powered by” w widgecie (jeśli włączony) prowadzi do https://bloomdesk.pl i nie zastępuje linków do Regulaminu / Polityki BloomDesk z dokumentacji wtyczki.
---
9. AI, OpenRouter i Privacy Gateway
BloomDesk korzysta z infrastruktury OpenRouter do wnioskowania AI, w tym m.in.:
- generowania odpowiedzi w czacie;
- embeddingów (zapytania, dokumenty RAG, Q&A);
- weryfikacji Q&A;
- routingu;
- Query Builder / Retrieval Gate;
- automatycznych notatek AI.
W produkcji, przy włączonej bramce prywatności, chronione treści użytkownika i bazy wiedzy przechodzą przez Privacy Gateway przed wysłaniem do OpenRouter.
BloomDesk stosuje mechanizmy pseudonimizacji wybranych identyfikatorów przed przekazaniem treści dostawcom AI. Mechanizmy te ograniczają zakres przekazywanych danych identyfikujących, lecz nie zapewniają pełnej anonimizacji i mogą nie rozpoznać wszystkich danych osobowych zawartych w treści.
Rozpoznawane są obecnie wybrane kategorie (m.in. osoba, e-mail, telefon, PESEL, NIP, polski dowód osobisty). Inne dane (np. adres zamieszkania, tajemnice handlowe, URL, dane finansowe, hasła) mogą pozostać w treści bez zamiany, jeżeli nie zostaną rozpoznane.
Część konfiguracji AI (m.in. system prompt, opisy routingu, przykłady dodatnie) może być przekazywana do dostawcy modelu bez pseudonimizacji stosowanej do treści rozmów.
Środki techniczne runtime (nie gwarancja prawna): ZDR oraz data_collection=deny; odpowiedzi nie są zapisywane w response cache OpenRouter (X-OpenRouter-Cache: false). Nie oznacza to automatycznie wyłączenia wszystkich mechanizmów tymczasowego prompt caching po stronie Model Provider — zakres zależy od endpointu i polityki providera.
Dalsi Model Providers (dostawcy modeli wybierani przez OpenRouter w zależności od modelu) otrzymują treść potrzebną do wnioskowania. Ujawniamy ich jako dalszych dostawców / odbiorców AI; lista zależy od konfiguracji modeli. Aktualny rejestr OpenRouter: https://openrouter.ai/providers.
---
10. RAG, Q&A, embeddingi i notatki AI
W roli procesora Klienta przetwarzane są m.in.:
- dokumenty wgrane do bazy wiedzy i ich fragmenty;
- wektory (embeddingi) — treść wysyłana do modelu embeddingowego podlega pseudonimizacji kategorii; oryginał w bazie Klienta pozostaje bez zamiany;
- pytania i odpowiedzi Q&A;
- notatki AI z rozmowy.
Przechowywanie: przez okres korzystania przez Klienta z usługi albo do usunięcia przez Klienta. Po ostatecznym usunięciu Zespołu dane operacyjne RAG/Q&A/rozmów są usuwane z systemu aktywnego (kaskada bazy), z uwzględnieniem cyklu rotacji backupów. Nie używamy sformułowania „bezterminowo”.
---
11. Płatności (Stripe)
Stripe tworzy płatne subskrypcje, obsługuje płatność i jest źródłem stanu subskrypcji/płatności.
BloomDesk zapisuje pomocniczo we własnej bazie m.in.: Stripe Customer ID, Subscription ID, status, okres, plan, saldo środków, referencje płatności i dane potrzebne do uprawnień.
BloomDesk nie przechowuje pełnych danych karty; właściwe dane instrumentu płatniczego obsługuje Stripe (Checkout / hosted surfaces).
Stripe może mieć role mieszane (procesor / własny administrator) zgodnie ze swoją dokumentacją. Stripe nie jest automatycznie subprocesorem danych rozmów / RAG / Q&A.
---
12. Fakturowanie (Fakturownia)
Fakturownia realizuje dokumenty sprzedażowe. Trafiają do niej dane wymagane do wystawienia faktury (nabywca, NIP, adres, pozycje, kwoty) — w procesie, w którym BloomTech Engineering jest administratorem własnych danych billingowych Klienta.
Fakturownia nie otrzymuje treści rozmów, dokumentów RAG ani Q&A.
---
13. Cloudflare
Ruch do bloomdesk.pl i ai.bloomdesk.pl może przechodzić przez Cloudflare (reverse proxy, TLS, WAF, DDoS / security, ewentualnie mechanizmy rate-limit / challenge).
- gdy BloomTech Engineering jest administratorem — Cloudflare działa jako procesor BloomTech Engineering;
- gdy BloomTech Engineering przetwarza dane powierzone przez Klienta — Cloudflare działa jako subprocesor.
Nie stosujemy Cloudflare Web Analytics, Zaraz ani marketingowego trackingu, jeżeli nie są wdrożone. Nie twierdzimy, że sama warstwa security Cloudflare automatycznie wymaga bannera zgód cookies; zestaw konkretnych cookies security zależy od włączonych funkcji Cloudflare.
---
14. Hosting, kopia zapasowa, poczta
Infrastruktura podstawowa: serwer dedykowany OVHcloud, region Europa, Polska, Warszawa (eu-central-waw). Na serwerze m.in.: aplikacja (Next.js), API AI (FastAPI), Postgres, Redis, procesy robocze, Loki, Grafana, Prometheus.
Grafana, Loki i Prometheus są self-hosted na infrastrukturze BloomTech Engineering — nie traktujemy ich jako zewnętrznych dostawców.
Kopia zapasowa pełnego serwera: OVHcloud, Europa, Niemcy, Limburg. Dane w kopiach podlegają naturalnej rotacji zgodnie z polityką backupu infrastruktury.
Poczta transakcyjna (produkcja): Scaleway Transactional Email (TEM) jako kanał podstawowy (From noreply@bloomdesk.pl) oraz ręczny zapas LH.pl SMTP (From skrzynki @bloomtech.pl). Kanał wysyła m.in. zaproszenia, reset hasła, zmianę e-maila, powiadomienia o Regulaminie, e-maile billingowe i usunięcie konta. Nie wysyła treści rozmów widgetu Klienta.
CleverReach: kopia operacyjna unikalnych ownerów Zespołów (e-mail, imię, nazwisko) do grupy zarządzanej przez BloomDesk — komunikaty incident/service przy niedostępności VPS. Nie jest newsletterem marketingowym i nie jest kanałem poczty transakcyjnej.
Środowisko deweloperskie może używać innego SMTP — dokumenty opisują produkcję.
---
15. Retencja
| Kategoria | Okres | |---|---| | Konto / Zespół | Okres korzystania z usługi + obowiązki prawne (np. rachunkowość) | | Rozmowy (sesja, wiadomości, notatki AI związane z rozmową) | Standard usługi: 180 dni od ostatniej aktywności rozmowy, następnie usunięcie; także przy usunięciu Zespołu / funkcjach panelu. Wyłączenie: dane księgowe, billing ledger, statystyki anonimowe/agregowane | | RAG / Q&A / dokumenty | Okres korzystania z usługi lub do usunięcia przez Klienta; po usunięciu Zespołu — usunięcie z systemu aktywnego (rotacja backupów) | | Billing / ledger / faktury | Zgodnie z przepisami rachunkowymi; wpisy płatności mogą przetrwać usunięcie Zespołu | | Dowody akceptacji Regulaminu i doręczeń | Niezależnie od usunięcia konta/Zespołu — przez okres uzasadniony dochodzeniem lub obroną roszczeń oraz obowiązkami prawnymi | | Logi aplikacyjne / security / access | Maksymalna standardowa retencja do 90 dni; konkretne TTL mogą być krótsze (obecnie m.in. Loki — rzędu dni) | | Backup infrastruktury | Rotacja zgodnie z polityką kopii zapasowych |
Prometheus: założenie projektowe, że etykiety nie zawierają e-maila, promptu, treści rozmów, tokenów ani pełnych identyfikatorów użytkownika.
---
16. Transfery poza EOG
Hosting i kopia zapasowa serwera (Warszawa, Limburg) znajdują się w EOG.
OpenRouter (USA) oraz Model Providers mogą oznaczać transfer poza EOG. Mechanizm transferowy wynika z warunków OpenRouter (w tym DPA inkorporowane przez odniesienie do commercial Terms oraz — w razie potrzeby — standardowe klauzule umowne).
---
17. Prawa osób
Przysługują prawa z RODO (dostęp, sprostowanie, usunięcie, ograniczenie, sprzeciw, przenoszenie), w granicach danej podstawy prawnej.
- Dane platformy BloomDesk (konto, zaproszenie, billing): kontakt z BloomTech Engineering (§19). Osoby z kontem — kanały w panelu. Osoby zaproszone bez konta — strona https://bloomtech.pl/contact oraz e-mail z §1.
- Dane rozmowy na stronie Klienta: w pierwszej kolejności Klient (administrator). BloomTech Engineering wspiera Klienta jako procesor.
---
18. Cookies, pamięć przeglądarki, model bez bannera
BloomDesk projektuje własne mechanizmy storage tak, aby wykorzystywać wyłącznie mechanizmy konieczne do świadczenia żądanych usług i bezpieczeństwa. Nie obiecujemy absolutnego braku bannera w każdej konfiguracji (zwłaszcza gdy Klient doda własne integracje).
Zamierzenia MVP:
- brak marketingowych cookies po stronie BloomDesk;
- brak przeglądarkowego analytics / trackingu (brak GA/GTM/Meta/Hotjar/Clarity/PostHog itd. po stronie BloomDesk);
- Cloudflare wyłącznie jako warstwa security / infrastruktury (gdy włączona);
- ciasteczko sesji logowania do panelu BloomDesk = niezbędne;
- Product Assistant:
sessionStorage(bt_pa_public_*/bt_pa_docs_*) — token sesji, identyfikator sesji oraz ewentualnie stan otwarcia okna związane z ciągłością rozmowy / interfejsu; pamięć znika z kartą/sesją przeglądarki; - wtyczka WordPress Klienta:
- cookie
btcb_owner— HttpOnly, SameSite=Lax, Path=/, Secure przy SSL; bez Max-Age (cookie sesji przeglądarki; wiąże właściciela sesji czatu po stronie WP); - brak localStorage;
- sessionStorage (do końca sesji karty/okna): m.in. identyfikator sesji czatu, offset pollingu, cache ostatnich wiadomości, last activity; przy włączonej reCAPTCHA —
sessionPass(HMAC) i czas wygaśnięcia pass; - limity zapytań po IP przechowywane jako transients po stronie WordPressa (nie w przeglądarce odwiedzającego).
W przypadku dodania przez Klienta własnych integracji (np. Google reCAPTCHA, analytics, marketing) Klient odpowiada za ich ocenę obowiązków cookies / storage. reCAPTCHA (v2 checkbox) jest opcjonalna we wtyczce WordPress i domyślnie wyłączona; skrypt Google ładuje się tylko po włączeniu przez administratora witryny. Google nie jest stałym subprocesorem BloomDesk dla każdego Klienta.
Nawet gdy technicznie niezbędny storage jest zwolniony z obowiązku zgody, pozostają obowiązki informacyjne RODO. Niniejsza Polityka stanowi informację dla procesów, w których BloomTech Engineering jest administratorem.
---
19. Kontakt
BloomTech Engineering Bogdan Kwiatkowski — [automatyzacja@bloomtech.pl](mailto:automatyzacja@bloomtech.pl), https://bloomtech.pl, formularz https://bloomtech.pl/contact.
Stały adres tej wersji: /privacy/2026-09-29