Prawne

Polityka prywatności

Ostatnia aktualizacja: 29 czerwca 2026

Niniejsza Polityka prywatności opisuje, w jaki sposób Kerna sp. z o.o. ("Kerna", "my", "nas", "nasz") zbiera, wykorzystuje, przechowuje i ujawnia informacje podczas korzystania z wtyczki Google Workspace Kerna, witryny internetowej (kerna.io) i powiązanych usług (łącznie "Usługi"). Uzyskując dostęp do naszych Usług lub korzystając z nich, zgadzasz się na praktyki opisane w niniejszej Polityce.

1. Administrator danych

Administratorem Twoich danych osobowych jest Kerna sp. z o.o., spółka zarejestrowana zgodnie z prawem Rzeczypospolitej Polskiej, z siedzibą przy ul. Warszawskiej 40/2A, 40-008 Katowice, Polska. Spółka jest wpisana do Krajowego Rejestru Sądowego pod numerem KRS 0001203068 oraz posiada Numer Identyfikacji Podatkowej (NIP) 9542897132.

We wszelkich sprawach dotyczących ochrony danych możesz skontaktować się z nami pod adresem: privacy@kerna.io

2. Informacje, które zbieramy

Zbieramy wyłącznie minimalne informacje niezbędne do uwierzytelnienia Twojej tożsamości, świadczenia naszych Usług i zarządzania Twoją subskrypcją.

2.1 Dane konta i uwierzytelnianiaCałe uwierzytelnianie użytkowników odbywa się za pośrednictwem Google OAuth (Google Sign-In). Nie tworzymy, nie zarządzamy ani nie przechowujemy haseł. Po uwierzytelnieniu otrzymujemy i przechowujemy Twój adres e-mail i nazwę wyświetlaną dostarczone przez Google. Dane te są używane do identyfikacji Twojego konta, zarządzania sesjami i powiązania Twojej subskrypcji.
2.2 Dane subskrypcji i rozliczeńWszystkie transakcje finansowe są przetwarzane przez Stripe, Inc. Kerna nie zbiera, nie przesyła ani nie przechowuje numerów kart kredytowych, adresów rozliczeniowych ani kodów zabezpieczających (CVC/CVV). Przechowujemy jedynie tokenizowane odwołanie do Twojego identyfikatora klienta Stripe, statusu subskrypcji (np. aktywny, anulowany), poziomu planu i dat cyklu rozliczeniowego. Dane te są przechowywane w Google Cloud Firestore.
2.3 Metryki użytkowaniaŚledzimy zużycie tokenów (liczbę użytych jednostek przetwarzania AI) na użytkownika i na zespół, aby egzekwować limity planu i wyświetlać pulpity nawigacyjne użytkowania. Zbieramy również anonimowe, zagregowane dane telemetryczne, takie jak częstotliwość korzystania z funkcji, wskaźniki błędów i czasy odpowiedzi. Dane te są ściśle techniczne i nigdy nie są powiązane z konkretną treścią wiadomości e-mail.
2.4 Preferencje użytkownikaPrzechowujemy Twój wybrany język, preferencje tonu i ustawienia wyświetlania w Firestore, aby wtyczka mogła działać spójnie między sesjami.
2.5 Wczesny dostęp i zgłoszenia kontaktoweJeśli prześlesz swój adres e-mail przez formularz wczesnego dostępu lub formularz kontaktowy na naszej stronie internetowej, przechowujemy ten adres e-mail i znacznik czasu przesłania wyłącznie w celu skontaktowania się z Tobą w sprawie dostępności produktu lub odpowiedzi na Twoje zapytanie.
2.6 Analityka i identyfikator skrótuAby analizować zbiorcze wzorce użytkowania i ulepszać nasze usługi, rejestrujemy zdarzenia analityczne, takie jak typ używanej funkcji, wykryty język, czas przetwarzania i znacznik czasu. Każde zdarzenie jest powiązane z jednokierunkowym identyfikatorem haszowanym (SHA-256 Twojego adresu e-mail), a nie z samym adresem e-mail. Skrótu nie można odwrócić bez znajomości adresu e-mail. Używamy tego identyfikatora do przypisywania zdarzeń jednemu użytkownikowi bez przechowywania danych osobowych razem ze zdarzeniem. Gdy korzystasz z prawa do usunięcia danych, usuwamy wszystkie zdarzenia analityczne powiązane z Twoim skrótem.

3. Informacje, których nie zbieramy

Następujące kategorie danych nigdy nie są zbierane, przechowywane, rejestrowane, buforowane ani zapisywane w żadnym trwałym systemie przechowywania przez Kernę:

  • Treść, tematy lub nagłówki wiadomości e-mail
  • Adresy e-mail nadawcy lub odbiorcy z przetworzonych wiadomości e-mail
  • Treść lub metadane załączników
  • Podsumowania, odpowiedzi, tłumaczenia lub wersje robocze generowane przez AI
  • Treść wydarzeń kalendarza, dane kontaktowe lub dane arkuszy kalkulacyjnych dostępne podczas akcji inicjowanych przez użytkownika
  • Hasła do konta Google lub tokeny odświeżania OAuth poza tym, co jest wymagane do aktywnego zarządzania sesją

4. Architektura zerowego przechowywania

Kerna przestrzega ścisłej polityki "Zerowego przechowywania" w odniesieniu do wszystkich treści komunikacji użytkowników. Jest to fundamentalna zasada architektoniczna, a nie konfigurowalne ustawienie.

4.1 Efemeryczne przetwarzanieGdy jawnie uruchamiasz akcję AI (np. Podsumuj, Odpowiedz, Przetłumacz, Redaguj, Wyodrębnij lub Przepisz), treść tekstowa odpowiedniego wątku e-mail jest przesyłana do naszego dostawcy wnioskowania AI za pośrednictwem szyfrowanego połączenia. Treść jest przechowywana w pamięci ulotnej tylko przez czas wymagany do przetworzenia Twojego żądania i wygenerowania odpowiedzi. Gdy odpowiedź zostanie dostarczona do Twojego panelu bocznego lub okienka zadań, treść źródłowa jest natychmiast usuwana. Żadna treść wiadomości e-mail nie jest zapisywana w żadnej bazie danych, pliku dziennika ani trwałym systemie przechowywania.
4.2 Brak przetwarzania w tleKerna działa wyłącznie na akcjach inicjowanych przez użytkownika. Wtyczka nie skanuje pasywnie, nie indeksuje, nie monitoruje ani nie archiwizuje Twojej skrzynki odbiorczej, kalendarza, kontaktów ani żadnych innych danych skrzynki w tle. Każda interakcja z Twoimi danymi wymaga Twojego wyraźnego wkładu.
4.3 Brak trenowania modeliTwoje dane nigdy nie są używane do trenowania, dostrajania, ponownego trenowania ani ulepszania żadnego modelu sztucznej inteligencji lub uczenia maszynowego — niezależnie od tego, czy jest on obsługiwany przez Kernę, OpenAI, Google czy jakąkolwiek inną stronę. Twoje dane wejściowe pozostają prywatne dla Twojej konkretnej sesji żądania.

5. Jak wykorzystujemy Twoje informacje

Wykorzystujemy informacje opisane w Sekcji 2 do następujących celów:

  • Uwierzytelnianie Twojej tożsamości i utrzymywanie Twojej sesji
  • Świadczenie, obsługa i ulepszanie Usług
  • Zarządzanie Twoją subskrypcją, przetwarzanie zdarzeń rozliczeniowych i egzekwowanie limitów planu
  • Wyświetlanie Twoich statystyk użytkowania i preferencji w wtyczce i panelu
  • Wysyłanie komunikatów transakcyjnych (np. potwierdzenia subskrypcji, potwierdzenia rozliczeń)
  • Odpowiadanie na Twoje zapytania dotyczące pomocy technicznej lub kontaktu
  • Wykrywanie, zapobieganie i rozwiązywanie problemów technicznych, nadużyć lub incydentów bezpieczeństwa
  • Aby wysyłać komunikaty marketingowe dotyczące nowych funkcji, aktualizacji produktów i wskazówek — tylko jeśli wyraziłeś wyraźną zgodę, którą możesz wycofać w dowolnym momencie z ustawień konta
  • Przestrzeganie obowiązujących wymogów prawnych

Nie sprzedajemy, nie wynajmujemy ani nie dzierżawimy Twoich danych osobowych żadnej stronie trzeciej. Nie używamy Twoich danych do reklamy, profilowania ani automatycznego podejmowania decyzji. Rejestrując się, wyrażasz zgodę na otrzymywanie aktualizacji produktowych od Kerny. Możesz zrezygnować z subskrypcji w dowolnym momencie.

6. Podmioty przetwarzające

Korzystamy z następujących usług stron trzecich do obsługi Kerny. Każdy podmiot przetwarzający otrzymuje wyłącznie minimalne dane niezbędne do wykonywania swojej funkcji.

DostawcaCelUdostępniane dane
OpenAIWnioskowanie AI (GPT-4, GPT-5)Otrzymuje treść tekstową konkretnej wiadomości lub szkicu, na którym wykonujesz akcję, wraz z Twoim poleceniem, wyłącznie gdy uruchamiasz akcję AI. Treść ta może zawierać dane osobowe znajdujące się w wiadomości. Przesyłana szyfrowanym połączeniem, przetwarzana przejściowo w pamięci w celu wygenerowania wyniku, nieprzechowywana ani niezapisywana i nieużywana do trenowania żadnego modelu. Identyfikatory konta, adres e-mail i dane rozliczeniowe nie są wysyłane do OpenAI.
StripePrzetwarzanie płatnościAdres e-mail do identyfikacji klienta. Wszystkie szczegóły płatności są obsługiwane bezpośrednio przez Stripe.
Google FirebaseUwierzytelnianie, baza danych, hostingDane konta, status subskrypcji, metryki użytkowania i preferencje opisane w Sekcji 2.
Google AnalyticsAnalityka witrynyAnonimowe, zagregowane dane dotyczące użytkowania witryny. Podlega zgodzie (patrz Sekcja 9).
Sentry (Functional Software, Inc.)Śledzenie błędów i monitorowanie wydajnościSkróty identyfikatorów użytkowników (hash), ślady stosu błędów oraz metadane operacyjne. Bez treści wiadomości, odbiorców ani tematów.

Nasza umowa z OpenAI obejmuje dodatkowo warunki zerowego przechowywania danych (Zero Data Retention): treści przesyłane przez Kernę do wnioskowania AI są wykluczone z dzienników monitorowania nadużyć OpenAI i nie są przechowywane po obsłużeniu żądania, zgodnie z domyślnymi zasadami wykorzystania danych według punktu końcowego OpenAI.

7. Zgodność z usługami API Google

Wykorzystanie i przekazywanie przez Kernę informacji otrzymanych z interfejsów API Google do innych aplikacji będzie zgodne z Polityką danych użytkownika usług API Google, w tym z wymaganiami dotyczącymi ograniczonego użytkowania.

Zgodnie z wymaganiami dotyczącymi ograniczonego użytkowania potwierdzamy, co następuje:

  • Ograniczony cel: Używamy danych uzyskanych za pośrednictwem interfejsów API Google wyłącznie w celu dostarczania i ulepszania funkcji skierowanych do użytkowników, które są widoczne w interfejsie aplikacji — w szczególności odpowiedzi na e-maile, streszczania, tłumaczenia, redagowania, ekstrakcji i przepisywania wspomaganych przez AI. Nie używamy danych API Google do żadnych innych celów.
  • Zakazany transfer: Nie sprzedajemy, nie wynajmujemy ani nie przekazujemy danych API Google stronom trzecim. Nie używamy danych API Google do wyświetlania reklam. Dane są przesyłane do naszego dostawcy wnioskowania AI (OpenAI) wyłącznie w celu spełnienia konkretnego, inicjowanego przez użytkownika żądania funkcji i przesyłany jest wyłącznie minimalny niezbędny kontekst tekstowy.
  • Zakazany dostęp personelu: Nie zezwalamy pracownikom na odczytywanie danych użytkowników uzyskanych za pośrednictwem interfejsów API Google, z wyjątkiem (a) za wyraźną zgodą użytkownika na konkretne wiadomości (np. w celu technicznego wsparcia na żądanie użytkownika), (b) w przypadkach niezbędnych do celów bezpieczeństwa, takich jak badanie nadużyć, lub (c) w celu przestrzegania obowiązującego prawa.
  • Minimalizacja danych: Żądamy wyłącznie minimalnych zakresów OAuth niezbędnych do wykonywania konkretnych funkcji aplikacji. Nie żądamy szerszego dostępu niż wymagany do funkcji tłumaczenia, streszczania, odpowiedzi, redagowania, ekstrakcji i przepisywania opisanych w Sekcji 8.

8. Uprawnienia Google Workspace

Kerna żąda następujących uprawnień Google Workspace. Każde uprawnienie jest używane wyłącznie do akcji inicjowanych przez użytkownika i nigdy nie jest wykonywane w tle.

1
Gmail — OdczytOdczytuj treść bieżącego wątku e-mail po uruchomieniu funkcji Podsumuj, Odpowiedz, Przetłumacz, Wyodrębnij lub Przepisz.
2
Gmail — RedagowanieWstawiaj wersje robocze wygenerowane przez AI do okna redagowania po uruchomieniu funkcji Odpowiedz lub Redaguj.
3
Kalendarz Google — OdczytSprawdzaj konflikty harmonogramu podczas wyodrębniania szczegółów wydarzeń z wiadomości e-mail.
4
Kalendarz Google — ZapisTwórz wydarzenia kalendarza z wyodrębnionych dat i godzin, wyłącznie po jawnym potwierdzeniu.
5
Kontakty Google — Odczyt/ZapisWyszukuj lub dodawaj kontakty, gdy jawnie żądasz akcji związanych z kontaktami.
6
Microsoft Outlook — Odczyt (Mail.Read)Odczyt treści bieżącej wiadomości, gdy uruchamiasz Podsumuj, Odpowiedz, Przetłumacz, Wyodrębnij lub Przepisz.
7
Microsoft Outlook — Odczyt/Zapis (Mail.ReadWrite)Wstawianie szkiców wygenerowanych przez AI do okna tworzenia wiadomości, gdy uruchamiasz Odpowiedz lub Redaguj.
8
Microsoft Outlook — Kalendarz (Calendars.ReadWrite)Sprawdzanie dostępności i tworzenie wydarzeń, gdy wyodrębniasz daty z wiadomości, wyłącznie po wyraźnym potwierdzeniu.
9
Microsoft Outlook — Zadania (Tasks.ReadWrite)Tworzenie zadań z punktów do wykonania, gdy wyraźnie o to poprosisz.
10
Microsoft Outlook — Kontakty (Contacts.ReadWrite)Wyszukiwanie lub dodawanie kontaktów, gdy poprosisz o akcję dotyczącą kontaktu.
11
Microsoft Outlook — Osoby (People.Read)Odczyt listy odpowiednich osób, aby wspierać akcje związane z kontaktami.
12
Konto Microsoft — Logowanie (User.Read)Weryfikacja Twojej tożsamości i odczyt podstawowego profilu (imię i adres e-mail), gdy logujesz się kontem Microsoft.

Żadne dane dostępne za pośrednictwem tych uprawnień nie są przechowywane, rejestrowane ani przesyłane poza natychmiastowe, efemeryczne przetwarzanie opisane w Sekcji 4. Kerna żąda wyłącznie minimalnych niezbędnych zakresów do wykonywania swoich funkcji. Kerna nie może i nie wykonuje żadnej akcji bez Twojego jawnego zainicjowania.

9. Pliki cookie i analityka

9.1 Strona internetowa (kerna.io)Nasza strona internetowa używa Google Analytics (GA4) do zbierania anonimowych, zagregowanych danych dotyczących użytkowania, takich jak odsłony strony, czas trwania sesji i źródła ruchu. Pliki cookie Google Analytics są ładowane wyłącznie po wyrażeniu przez Ciebie zgody za pośrednictwem naszego banera zgody na pliki cookie, zgodnie z dyrektywą ePrivacy UE i RODO. Możesz wycofać zgodę w dowolnym momencie, usuwając pliki cookie przeglądarki lub dostosowując preferencje dotyczące plików cookie.
9.2 Wtyczka Google WorkspaceWtyczka Kerna działająca wewnątrz Gmaila nie używa plików cookie. Działa w środowisku Google Apps Script i opiera się na wbudowanym zarządzaniu sesjami Google. W wtyczce nie są ładowane żadne skrypty śledzące stron trzecich.
9.3 Niezbędne pliki cookieNasza strona internetowa używa ściśle niezbędnych plików cookie do uwierzytelniania (sesja Firebase Auth) i bezpieczeństwa. Te pliki cookie nie wymagają zgody na mocy RODO, ponieważ są niezbędne do działania usługi.

10. Bezpieczeństwo danych

Wdrażamy standardowe w branży środki techniczne i organizacyjne w celu ochrony Twoich danych:

  • Wszystkie dane w tranzycie są szyfrowane przy użyciu protokołu TLS 1.2 lub wyższego.
  • Wszystkie dane w spoczynku w Firestore są szyfrowane przy użyciu szyfrowania AES-256 zarządzanego przez Google Cloud.
  • Klucze API i tajne dane są przechowywane przy użyciu Firebase Secret Manager, nigdy w kodzie źródłowym.
  • Dostęp do systemów produkcyjnych jest ograniczony do upoważnionego personelu korzystającego z kontroli dostępu opartej na rolach.
  • Reguły bezpieczeństwa Firestore wymuszają kontrolę dostępu na poziomie dokumentu, zapewniając, że użytkownicy mogą uzyskiwać dostęp wyłącznie do swoich własnych danych.
  • Nie przechowujemy treści wiadomości e-mail, więc powierzchnia ataku dla ekspozycji wrażliwych danych jest architektonicznie zminimalizowana.

Chociaż wdrażamy solidne środki bezpieczeństwa, żaden system nie jest całkowicie bezpieczny. W przypadku naruszenia danych wpływającego na Twoje dane osobowe, powiadomimy Cię i odpowiedni organ nadzorczy w ciągu 72 godzin, zgodnie z wymogami art. 33 RODO.

11. Międzynarodowe transfery danych

Kerna ma siedzibę w Unii Europejskiej (Polska). Dane Twojego konta są przechowywane w Google Cloud Firestore, który działa w globalnej infrastrukturze Google z kontrolą miejsca przechowywania danych.

Niektóre podmioty przetwarzające — w tym OpenAI i Stripe — mogą przetwarzać dane w Stanach Zjednoczonych. Wszystkie takie transfery międzynarodowe są zgodne z wymogami Rozdziału V RODO. Zapewniamy odpowiednie zabezpieczenia poprzez Standardowe Klauzule Umowne (SCC) włączone do naszych Umów o przetwarzaniu danych z każdym podmiotem przetwarzającym.

Treść wiadomości e-mail przesyłana do przetwarzania AI jest efemeryczna i nie jest przechowywana w żadnym momencie podczas lub po transferze. Znacznie zmniejsza to profil ryzyka wszelkich transferów międzynarodowych danych obejmujących treść komunikacji.

12. Przechowywania treści

Kategoria danychOkres przechowywania
Treść wiadomości e-mail (przetworzona)Zero. Usuwana natychmiast po przetworzeniu.
Dane konta (e-mail, imię i nazwisko)Przechowywane podczas aktywności konta. Usuwane w ciągu 30 dni od usunięcia konta.
Dane subskrypcji i rozliczeńPrzechowywane podczas aktywności subskrypcji. Zapisy rozliczeniowe przechowywane przez 7 lat w celu zgodności podatkowej.
Metryki użytkowania (liczby tokenów)Przechowywane podczas aktywności konta. Resetowane w każdym cyklu rozliczeniowym.
Preferencje (język, ton)Przechowywane podczas aktywności konta. Usuwane wraz z kontem.
Dane analityczne (GA4)Przechowywane przez 14 miesięcy zgodnie z domyślną konfiguracją Google Analytics.
Wczesny dostęp / zgłoszenia kontaktowePrzechowywane do czasu uruchomienia produktu lub rozwiązania zapytania. Usuwane na żądanie.

13. Twoje prawa na mocy RODO

Jeśli przebywasz w Europejskim Obszarze Gospodarczym (EOG), przysługują Ci następujące prawa na mocy ogólnego rozporządzenia o ochronie danych:

Prawo dostępu: Możesz zażądać kopii danych osobowych, które przechowujemy na Twój temat.
Prawo do sprostowania: Możesz zażądać poprawienia niedokładnych lub niekompletnych danych osobowych.
Prawo do usunięcia: Możesz zażądać usunięcia swoich danych osobowych ("Prawo do bycia zapomnianym"). Na żądanie usuniemy dane Twojego konta Firestore w ciągu 30 dni.
Prawo do ograniczenia przetwarzania: Możesz zażądać ograniczenia przetwarzania Twoich danych osobowych w określonych okolicznościach.
Prawo do przenoszenia danych: Możesz zażądać swoich danych osobowych w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego.
Prawo do sprzeciwu: Możesz sprzeciwić się przetwarzaniu swoich danych osobowych w określonych celach.
Prawo do wycofania zgody: Tam, gdzie przetwarzanie opiera się na zgodzie (np. pliki cookie analityczne), możesz wycofać zgodę w dowolnym momencie bez wpływu na zgodność z prawem wcześniejszego przetwarzania.

Aby skorzystać z któregokolwiek z tych praw, skontaktuj się z nami pod adresem privacy@kerna.io. Odpowiemy w ciągu 30 dni. Jeśli nie jesteś zadowolony z naszej odpowiedzi, masz prawo złożyć skargę do lokalnego organu nadzorczego ds. ochrony danych. W Polsce jest to Prezes Urzędu Ochrony Danych Osobowych (UODO).

14. Prywatność dzieci

Nasze Usługi nie są skierowane do osób poniżej 16 roku życia. Nie zbieramy świadomie danych osobowych od dzieci. Jeśli dowiemy się, że zebraliśmy dane osobowe od dziecka poniżej 16 roku życia, podejmiemy kroki w celu niezwłocznego usunięcia tych informacji. Jeśli uważasz, że zebraliśmy dane od dziecka, skontaktuj się z nami pod adresem privacy@kerna.io.

15. Zmiany w niniejszej polityce

Możemy zaktualizować niniejszą Politykę prywatności, aby odzwierciedlić zmiany w naszych praktykach, technologii lub wymogach prawnych. Poinformujemy Cię o istotnych zmianach, publikując zaktualizowaną Politykę na tej stronie i aktualizując powyższą "Datę wejścia w życie". W przypadku znaczących zmian wpływających na sposób przetwarzania Twoich danych, zapewnimy widoczne powiadomienie za pośrednictwem wtyczki lub e-mailem. Zachęcamy do okresowego przeglądania tej strony. Dalsze korzystanie z Usług po zmianach stanowi akceptację zaktualizowanej Polityki.

16. Skontaktuj się z nami

W przypadku jakichkolwiek pytań, wątpliwości lub wniosków dotyczących niniejszej Polityki prywatności lub naszych praktyk w zakresie danych:

Administrator danych: Kerna

Siedziba: Katowice, Polska

Zapytania dotyczące prywatności: privacy@kerna.io

Zapytania ogólne: contact@kerna.io

Ostatnia aktualizacja: 29 czerwca 2026

Przeczytaj nasze Warunki korzystania z usługi
Privacy Policy - Kerna | Kerna