Polityka prywatności

Wersja 2026-08 (stan na sierpień 2026) · Ta polityka informuje o przetwarzaniu danych osobowych podczas korzystania z platformy ComLayer.

Ta strona jest tłumaczeniem. Prawnie wiążąca jest wyłącznie wersja niemiecka; w razie rozbieżności ma ona pierwszeństwo. Tłumaczenie służy zrozumieniu.

1. Administrator

Administratorem danych w rozumieniu ogólnego rozporządzenia o ochronie danych (RODO) jest:

CITO GmbH

Jungfrauenthal 8, 20149 Hamburg, Deutschland

E-mail: info@comlayer.app

Nie wyznaczono inspektora ochrony danych: nie osiągamy progów z § 38 BDSG. Na pytania dotyczące ochrony danych odpowiada zarząd pod adresem wskazanym w sekcji 11.

2. Zasady przetwarzania

Dane osobowe przetwarzamy wyłącznie zgodnie z RODO i Bundesdatenschutzgesetz (BDSG). Przetwarzanie odbywa się tylko w zakresie niezbędnym do świadczenia naszych usług, gdy istnieje podstawa prawna lub gdy została wyrażona zgoda.

Platforma ComLayer jest przeznaczona wyłącznie dla przedsiębiorców w rozumieniu § 14 BGB; szczegóły stosunku umownego reguluje nasz Regulamin świadczenia usług.

3. Odwiedziny naszej strony internetowej

Podczas odwiedzin naszej strony internetowej przeglądarka automatycznie przekazuje informacje techniczne (między innymi adres IP, datę i godzinę dostępu, wywołaną stronę, używaną przeglądarkę). Dane te powstają u naszego dostawcy hostingu i służą bezpiecznej i stabilnej pracy. Podstawą prawną jest nasz prawnie uzasadniony interes zgodnie z art. 6 ust. 1 lit. f RODO.

Na tej stronie internetowej nie stosujemy własnego licznika odwiedzin, pomiaru zasięgu ani śledzenia reklamowego. Nie osadzamy w tym celu również usług podmiotów trzecich.

4. Rejestracja i korzystanie z platformy ComLayer

Do korzystania z platformy ComLayer potrzebne jest konto. Przetwarzamy przy tym dane, które podajesz (np. imię i nazwisko, adres e-mail, dane firmy i dane logowania), oraz dane treści i wsparcia powstające podczas korzystania. Przetwarzanie służy wykonaniu umowy o korzystanie zgodnie z art. 6 ust. 1 lit. b RODO.

Jeśli używasz platformy ComLayer, aby oferować wsparcie własnym klientom końcowym, przetwarzamy powstające przy tym dane na twoje zlecenie jako podmiot przetwarzający zgodnie z art. 28 RODO. Odpowiednie zasady określa zawierana z tobą umowa powierzenia przetwarzania danych; znajdziesz w niej także kategorie osób, których dane dotyczą, rodzaje przetwarzanych danych oraz środki techniczne.

5. Odpowiedzi wspierane przez AI

Platforma ComLayer tworzy wersje robocze odpowiedzi za pomocą modeli językowych na podstawie wiedzy, którą udostępniasz. W celu realizacji tej funkcji treść zgłoszenia i pasujące fragmenty twojej bazy wiedzy są przekazywane dostawcom usług wymienionym w sekcji 6. Nie przetwarzamy tych treści do własnych celów; w szczególności nie analizujemy ich, aby trenować własne modele.

To samo dotyczy wykorzystywanych dostawców modeli i embeddingów: Obaj dostawcy zobowiązali się umownie do tego samego wyłączenia: dostawca modelu w warunkach przetwarzania danych Google Cloud, dostawca embeddingów w warunkach korzystania z Voyage AI.

Jeśli wyszukiwanie semantyczne jest skonfigurowane, twoje treści wiedzy są dodatkowo przeliczane na embeddingi i w tej postaci zapisywane w naszej bazie danych. Jeśli nie jest skonfigurowane, wyszukiwanie działa wyłącznie na tekście.

6. Podmioty przetwarzające i hosting

Do świadczenia usług platformy ComLayer korzystamy z następujących dostawców usług. To ta sama lista, którą DPA wymienia jako dalsze podmioty przetwarzające — jest prowadzona w jednym miejscu i wyświetlana na obu stronach. Ze wszystkimi zawarto umowy zgodnie z art. 28 RODO.

Clerk

Logowanie i konta

Region przetwarzania: USA — przekazanie do państwa trzeciego na podstawie standardowych klauzul umownych. Przekazywane są imię i nazwisko, adres e-mail oraz dane sesji członków zespołu.

Stripe

Płatności i subskrypcje

Region przetwarzania: USA — przekazanie do państwa trzeciego na podstawie standardowych klauzul umownych. Przekazywane są dane rozliczeniowe i płatnicze Klienta.

Google Cloud SQL (PostgreSQL)

Baza danych

Region przetwarzania: europe-west3 (Frankfurt) zgodnie z zastosowaną konfiguracją instancji; sprawdzone w środowisku deweloperskim.

Google Cloud Storage

Załączniki i logo

Region przetwarzania: EUROPE-WEST3; sprawdzone 7 sierpnia 2026 na używanych bucketach. Inaczej niż pozostałe regiony wartość ta nie występuje w żadnej konfiguracji w kodzie źródłowym — GCS_UPLOAD_BUCKET podaje wyłącznie nazwę bucketa.

Google Firebase Realtime Database

Aktualizacja otwartych rozmów na żywo

Region przetwarzania: europe-west1 zgodnie z zastosowanym adresem URL bazy danych; sprawdzone w środowisku deweloperskim.

Anthropic (Claude) über Google Vertex AI

Generowanie odpowiedzi AI

Region przetwarzania: Agent wsparcia działa w multiregionie Vertex eu, a modele pomocnicze w europe-west1; obie wartości są zapisane w konfiguracji wdrożenia (CLOUD_ML_REGION i CLOUD_ML_REGION_UTILITY).

Voyage AI

Embeddingi do wyszukiwania wiedzy, tylko jeśli skonfigurowano

Region przetwarzania: USA — przekazanie do państwa trzeciego na podstawie standardowych klauzul umownych. Przekazywane są same treści wiedzy, a nie tylko ich fragment.

Resend

Wysyłka e-maili transakcyjnych do zespołu

Region przetwarzania: USA — przekazanie do państwa trzeciego na podstawie standardowych klauzul umownych. Przekazywane są powiadomienia wraz z zawartymi w nich fragmentami rozmów.

Vercel

Prowadzenie i dostarczanie aplikacji

Region przetwarzania: Frankfurt nad Menem (fra1). Dostawca jest koncernem ze Stanów Zjednoczonych, wykonanie tego wdrożenia odbywa się w UE.

Jeżeli Klient osadza własną rezerwację terminów za pośrednictwem Cal.com, Cal.com jest jego dostawcą usług, a nie dalszym podmiotem przetwarzającym podmiotu przetwarzającego; podmiot przetwarzający przyjmuje jedynie powiadomienie o zarezerwowanych terminach.

7. Pliki cookie i pamięć lokalna

Poniższe zestawienie wymienia każdy wpis, który platforma ComLayer zapisuje lub każe zapisać w twojej przeglądarce — kompletnie i na podstawie kodu źródłowego. Nie ustawiamy własnego pliku cookie; wymienione pliki cookie pochodzą w całości z naszej usługi logowania. Wszystko pozostałe nie jest techniką cookie, lecz pamięcią lokalną w przeglądarce: pojedyncze wartości w localStorage oraz dwie bazy danych w IndexedDB, które zakłada aktualizacja na żywo.

Inaczej niż plik cookie, pamięć lokalna nie jest sama z siebie wysyłana przy każdym zapytaniu. Dwa wpisy mają mimo to skutek po stronie serwera i dlatego są wymienione tutaj: widget wsparcia wysyła swój identyfikator odwiedzającego przy każdym zapytaniu — bez niego powracający odwiedzający nie odnalazłby swojej historii —, a baza logowania aktualizacji na żywo zawiera krótkotrwały token, którym twoja przeglądarka loguje się do Realtime Database. Wszystkie pozostałe wpisy pozostają w przeglądarce.

Na naszej stronie internetowej (comlayer.app)

Tutaj działa informacja o plikach cookie. Dziś nie zbiera żadnej zgody na dostawców zewnętrznych, ponieważ żadnych nie stosujemy — twoja decyzja i tak zostaje zapisana i obowiązuje od dnia, w którym to się zmieni.

comlayer:consent

ComLayer · localStorage

Zapamiętuje twój wybór w informacji o plikach cookie, abyśmy nie pytali cię ponownie przy każdej wizycie.

Czas zapisu danych: Do wyczyszczenia pamięci przeglądarki

W aplikacji po zalogowaniu

Ten zapis jest niezbędny do wykonania umowy o korzystanie (§ 25 Abs. 2 Nr. 2 TDDDG, art. 6 ust. 1 lit. b RODO): bez plików cookie logowania logowanie nie jest możliwe, bez wpisów Firebase nie ma aktualizacji na żywo. Jeden wyjątek nazywamy wyraźnie: „firebase-heartbeat-database” nie służy usłudze, lecz statystyce wersji biblioteki. Biblioteka nie przewiduje wyłączenia; podstawa prawna dla tego pozostaje do wyjaśnienia.

__session

Clerk · Cookie

Identyfikuje wobec serwera zalogowaną sesję. Bez tego pliku cookie logowanie nie jest możliwe.

Czas zapisu danych: Do wylogowania; sesja wygasa dodatkowo sama po dłuższej bezczynności. Dokładny termin ustala usługa logowania, nie jest on zapisany w tym kodzie.

__client_uat

Clerk · Cookie

Zapisuje, kiedy nastąpiło ostatnie logowanie, aby serwer rozpoznał wygasłą sesję bez odczytywania zawartości pliku cookie sesji.

Czas zapisu danych: Do wylogowania; sesja wygasa dodatkowo sama po dłuższej bezczynności. Dokładny termin ustala usługa logowania, nie jest on zapisany w tym kodzie.

__refresh

Clerk · Cookie

Odnawia sesję bez potrzeby ponownego logowania.

Czas zapisu danych: Do wylogowania; sesja wygasa dodatkowo sama po dłuższej bezczynności. Dokładny termin ustala usługa logowania, nie jest on zapisany w tym kodzie.

__clerk_handshake

Clerk · Cookie

Przenosi stan pośredni podczas logowania między usługą Clerk a tą aplikacją.

Czas zapisu danych: Tylko podczas logowania

__clerk_handshake_nonce

Clerk · Cookie

Wartość jednorazowa, która chroni to samo logowanie przed powtórzeniem.

Czas zapisu danych: Tylko podczas logowania

__clerk_redirect_count

Clerk · Cookie

Liczy przekierowania podczas logowania, aby błędna konfiguracja nie skończyła się nieskończoną pętlą.

Czas zapisu danych: Tylko podczas logowania

__clerk_db_jwt

Clerk · Cookie

Przypisuje przeglądarkę do instancji rozwojowej lub testowej usługi Clerk. W instancji produkcyjnej nie jest ustawiany.

Czas zapisu danych: Do wylogowania; sesja wygasa dodatkowo sama po dłuższej bezczynności. Dokładny termin ustala usługa logowania, nie jest on zapisany w tym kodzie.

comlayer:tour-done

ComLayer · localStorage

Zapamiętuje, że przewodnik po aplikacji został już pokazany, aby nie uruchamiał się ponownie przy każdej wizycie.

Czas zapisu danych: Do wyczyszczenia pamięci przeglądarki

firebaseLocalStorageDb

Google Firebase · IndexedDB

Baza danych usługi logowania dla aktualizacji na żywo. W magazynie obiektów „firebaseLocalStorage” znajduje się rekord „firebase:authUser:{klucz API}:[DEFAULT]” z krótkotrwałym tokenem, którym twoja przeglądarka subskrybuje otwarte rozmowy. Bez niego aplikacja musiałaby żądać nowego tokena przy każdej zmianie strony.

Czas zapisu danych: Do wylogowania lub do wyczyszczenia pamięci przeglądarki; IndexedDB nie przewiduje czasu wygaśnięcia

firebase-heartbeat-database

Google Firebase · IndexedDB

Odnotowuje raz na dzień kalendarzowy, że użyto biblioteki Firebase; na tej podstawie Google ustala, które wersje są w obiegu. Zapisywane są data i oznaczenie wersji biblioteki, żaden identyfikator twojego konta.

Czas zapisu danych: Najwyżej 30 wpisów dziennych; najstarszy za każdym razem wypada

firebase:host:{Datenbank-Host}

Google Firebase · localStorage

Zapamiętuje, do którego serwera baza danych na żywo skierowała ostatnio twoją przeglądarkę, aby kolejne połączenie nie musiało być ponownie przekierowywane.

Czas zapisu danych: Do wyczyszczenia pamięci przeglądarki

firebase:previous_websocket_failure

Google Firebase · localStorage

Odnotowuje, że ostatnio nie udało się nawiązać połączenia WebSocket, aby kolejna próba od razu skorzystała z wolniejszej metody.

Czas zapisu danych: Do wyczyszczenia pamięci przeglądarki

W widgecie wsparcia na stronie internetowej naszych klientów

Te wpisy powstają w przeglądarce osób odwiedzających strony naszych klientów. Administratorem jest operator strony internetowej, który osadza widget; udostępniamy mu tę listę, aby mógł przejąć ją do własnej polityki prywatności. Informacja o plikach cookie z comlayer.app tam nie obowiązuje.

comlayer:{Widget-Schlüssel}:visitor

ComLayer na zlecenie operatora strony internetowej · localStorage

Rozpoznaje powracającego odwiedzającego, aby odnalazł swoją dotychczasową historię zamiast zaczynać za każdym razem od nowa.

Czas zapisu danych: Do wyczyszczenia pamięci przeglądarki

comlayer:{Widget-Schlüssel}:unread

ComLayer na zlecenie operatora strony internetowej · localStorage

Liczba nieprzeczytanych odpowiedzi, aby wskazanie było poprawne przy zmianie strony i w kilku kartach.

Czas zapisu danych: Do wyczyszczenia pamięci przeglądarki

comlayer:{Widget-Schlüssel}:hidden-conversations

ComLayer na zlecenie operatora strony internetowej · localStorage

Które rozmowy odwiedzający ukrył na własnej liście.

Czas zapisu danych: Do wyczyszczenia pamięci przeglądarki

comlayer:{Widget-Schlüssel}:rated-articles

ComLayer na zlecenie operatora strony internetowej · localStorage

Które artykuły pomocy zostały już ocenione, aby to samo pytanie nie pojawiło się ponownie.

Czas zapisu danych: Do wyczyszczenia pamięci przeglądarki

comlayer:{Widget-Schlüssel}:roadmap-votes

ComLayer na zlecenie operatora strony internetowej · localStorage

Na co odwiedzający już zagłosował w obszarze feedbacku, aby jeden głos liczył się tylko raz.

Czas zapisu danych: Do wyczyszczenia pamięci przeglądarki

Clerk dodaje do nazwy pliku cookie identyfikator zależny od instancji; w przeglądarce może więc widnieć „__session_a1b2c3”, gdzie tutaj widnieje „__session”.

W przypadku plików cookie logowania i pamięci lokalnej w aplikacji powołujemy się na § 25 Abs. 2 Nr. 2 TDDDG: bez nich nie da się świadczyć usługi, o którą prosisz. Tych wpisów nie można zatem wyłączyć. Jeden wpis wyjmujemy z tej grupy, zamiast twierdzić to samo także o nim: dzienny licznik „firebase-heartbeat-database” służy statystyce wersji biblioteki, a nie usłudze. Nie da się go wyłączyć — biblioteka zawsze go zakłada. Opieramy go dlatego na naszym prawnie uzasadnionym interesie w działaniu funkcji czasu rzeczywistego zgodnie z art. 6 ust. 1 lit. f RODO i wymieniamy go tutaj, zamiast podawać go za niezbędny. Nie zawiera żadnej cechy twojego konta, tylko datę i oznaczenie wersji biblioteki. Swoją decyzję o wszystkim pozostałym możesz zmienić w każdej chwili — tutaj lub przez wpis o tej samej nazwie w stopce każdej strony:

8. Przekazywanie do państw trzecich

Treści pozostają w UE. Rozmowy, baza wiedzy i konta znajdują się w regionie bazy danych europe-west3 (Frankfurt), załączniki i logo w magazynie plików tego samego regionu, aktualizacja otwartych rozmów na żywo działa w europe-west1, a agent AI odpowiada z multiregionu Vertex eu; modele pomocnicze do tematów wiadomości i analizy dokumentów działają w europe-west1. Region magazynu plików sprawdzono 7 sierpnia 2026 na używanych bucketach; wszystkie pozostałe są zapisane w konfiguracji wdrożenia.

Cztery usługi przetwarzają dane poza UE, a mianowicie w USA: Clerk do logowania, kont i sesji, Stripe do obsługi płatności, Resend do wysyłki powiadomień dla zespołu — zawierają one dosłowne fragmenty rozmów — oraz Voyage AI do embeddingów wyszukiwania semantycznego, które otrzymuje w tym celu treści wiedzy. Przekazania te opierają się na standardowych klauzulach umownych Komisji Europejskiej; która wersja i która ocena skutków obowiązuje dla danego dostawcy, określa umowa powierzenia przetwarzania danych. Prowadzenie samej aplikacji spoczywa na Vercel, koncernie ze Stanów Zjednoczonych; region dostarczania tego wdrożenia nie został zmierzony i jest tam również oznaczony jako miejsce otwarte.

Przekazywanie danych do Stanów Zjednoczonych opieramy na standardowych klauzulach umownych Komisji Europejskiej zgodnie z art. 46 ust. 2 lit. c RODO, w brzmieniu decyzji wykonawczej (UE) 2021/914 z 4 czerwca 2021, moduł 2 (przekazanie od administratora do podmiotu przetwarzającego). Wykorzystywani dostawcy udostępniają własne oceny skutków przekazania danych, na których się opieramy; dodatkowej własnej oceny w konkretnym przypadku nie przeprowadzamy. Region przetwarzania każdego pojedynczego dostawcy usług jest podany w sekcji 6; jeśli nie jest udokumentowany, jest tam oznaczony jako otwarty punkt.

9. Czas zapisu danych

Dane osobowe przechowujemy tylko tak długo, jak jest to niezbędne do wskazanych celów lub jak długo istnieją ustawowe obowiązki przechowywania. Następnie dane są usuwane lub anonimizowane. Dla wpisów w przeglądarce obowiązuje zestawienie z sekcji 7; dla danych obszaru roboczego obowiązuje usunięcie danych zgodnie z sekcją 10.

10. Twoje prawa

Zgodnie z RODO przysługują ci następujące prawa:

  • Dostęp do przetwarzanych danych (art. 15 RODO)
  • Sprostowanie nieprawidłowych danych (art. 16 RODO)
  • Usunięcie danych (art. 17 RODO)
  • Ograniczenie przetwarzania (art. 18 RODO)
  • Przenoszenie danych (art. 20 RODO)
  • Sprzeciw wobec przetwarzania (art. 21 RODO)

Prawo do przenoszenia danych klienci z kontem ComLayer mogą wykonać samodzielnie: w sekcji Einstellungen → Allgemein → „Daten exportieren” administratorzy w każdej chwili tworzą pełny, czytelny maszynowo eksport swojego obszaru roboczego w formacie JSON. Plik powstaje po kliknięciu i jest pobierany bezpośrednio; obejmuje rozmowy, wiadomości, odwiedzających, treści wiedzy, Centrum pomocy, feedback, zespół i ustawienia tego jednego obszaru roboczego. Nie zawiera maszynowych wyników pośrednich bez wartości informacyjnej (wektorów embeddingów, indeksów wyszukiwania); załączniki są wymienione wraz z ich adresem, sam plik pozostaje w magazynie załączników i jest wydawany przez aplikację.

Tak samo prawo do usunięcia danych: w sekcji Einstellungen → Allgemein → „Workspace löschen” administratorzy mogą sami zlecić usunięcie swojego obszaru roboczego. Jest ono odnotowywane z okresem karencji wynoszącym 30 dni i odwoływalne do ostatniego dnia; potem rozmowy, dane odwiedzających, źródła wiedzy, Centrum pomocy, strona statusu i wszystkie przesłane pliki zostają trwale usunięte, a trwająca subskrypcja zostaje zakończona. Dane rozliczeniowe podlegają handlowym i podatkowym obowiązkom przechowywania (§ 147 AO, § 257 HGB); zgodnie z art. 17 ust. 3 lit. b RODO nie są usuwane, lecz ich przetwarzanie zostaje ograniczone na czas okresu przechowywania (art. 18 ust. 1 lit. b RODO), a same dane zostają wyjęte z bieżącej pracy.

Obie drogi są otwarte niezależnie od wykupionego planu — są ustawowym uprawnieniem, a nie funkcją produktu. Klienci końcowi, których dane są przetwarzane przez widget wsparcia jednego z naszych klientów, zwracają się do tego klienta jako administratora; wspieramy go w tym zgodnie z DPA.

Masz ponadto prawo wnieść skargę do organu nadzorczego ochrony danych.

11. Kontakt w sprawach ochrony danych

W sprawach ochrony danych lub wykonywania twoich praw możesz skontaktować się z nami pod adresem info@comlayer.app.

Ta polityka jest aktualizowana, gdy tylko zmieni się coś w wykorzystywanych usługach lub w zapisanych wpisach. Data podana powyżej wskazuje ostatnią wersję.