Projekt dokumentu — wymaga weryfikacji prawnej
Ten tekst opisuje, jak system faktycznie działa i jakie dane przetwarza. Nie jest poradą prawną i nie został sprawdzony przez prawnika. Przed udostępnieniem klientom musi przejść weryfikację — razem z ustaleniem podmiotu, który świadczy usługę.
Polityka prywatności
Wersja robocza z 12 września 2026
§1. Kto jest kim
Fixora jest oprogramowaniem, z którego korzystają firmy serwisowe. Rozróżnienie ról jest tu kluczowe, bo od niego zależy, kto za co odpowiada:
- Firma serwisowa, która kupiła dostęp, jest administratorem danych swoich klientów. To ona decyduje, czyje dane wprowadza do systemu i po co.
- Fixora ([nazwa i NIP podmiotu — do uzupełnienia po rejestracji działalności]) jest podmiotem przetwarzającym: przechowuje i udostępnia te dane w imieniu firmy serwisowej, zgodnie z jej poleceniem.
- Wobec pracowników firmy serwisowej (konta, hasła, logi logowania) Fixora jest administratorem, bo to my zakładamy i utrzymujemy te konta.
Oznacza to, że jeśli jesteś klientem firmy HVAC i chcesz wiedzieć, jakie dane o Tobie są w systemie — pytanie kieruj do tej firmy, nie do nas. My nie mamy prawa udostępniać ich bez jej polecenia.
§2. Jakie dane trafiają do systemu
Wykaz jest zgodny z rzeczywistą zawartością bazy danych:
- Klienci firmy serwisowej: nazwa lub imię i nazwisko, NIP, adresy lokalizacji, telefon, adres e-mail, notatki obsługi.
- Urządzenia: producent, model, numer seryjny, data montażu, gwarancja, historia przeglądów i napraw, zdjęcia tabliczek znamionowych.
- Zlecenia i protokoły: opis usterki, wykonane czynności, pomiary, zużyte części, czas pracy, zdjęcia przed i po, podpis odbierającego.
- Dokumenty rozliczeniowe: oferty, faktury, umowy.
- Pracownicy firmy serwisowej: imię, nazwisko, adres e-mail (login), telefon, rola, aktywność w systemie, a także dane rozliczeniowe ustawiane przez pracodawcę: stawka godzinowa, koszt godzinowy, region, pojazd i forma współpracy.
- Lokalizacja technika — wyłącznie po jego zgodzie wyrażonej w telefonie i wyłącznie w trakcie zlecenia w toku: od przyjęcia albo wyjazdu do zamknięcia wizyty. Po ostatnim zleceniu zapisana pozycja jest kasowana. Przechowujemy jedną, ostatnią pozycję na osobę — nie trasę i nie historię.
- Połączenia przychodzące: numer dzwoniącego i czas połączenia — zapisywane tylko wtedy, gdy firma serwisowa podłączy swoją centralę telefoniczną. Służą rozpoznaniu, który klient dzwoni.
- Ślad korespondencji: adres e-mail odbiorcy, temat i status doręczenia wiadomości wysyłanych z systemu do klientów firmy serwisowej.
- Zgłoszenia z portalu klienta: treść zgłoszenia awarii albo prośby o przegląd, razem z datą i osobą, która je złożyła.
- Zapytania do asystenta: treść pytania i odpowiedzi. Bywa w niej nazwisko, telefon albo adres klienta, bo wyszukiwarka zwraca je w wyniku — szczegóły i okres przechowywania w sekcji 4.
- Dziennik zdarzeń: kto i kiedy wykonał w systemie czynność zmieniającą dane (wystawienie faktury, zmiana zlecenia, wysłanie protokołu do podpisu). Wpisów nie da się zmienić ani usunąć z poziomu aplikacji — na tym polega ich wartość.
Podpis i zdjęcia z miejsca wykonania usługi to dane, które przy sporze bywają dowodem — dlatego są przechowywane razem z protokołem i nie da się ich usunąć pojedynczo bez usunięcia całego dokumentu.
Kiedy administratorem jesteśmy my, a nie firma serwisowa. Dla wszystkiego powyżej administratorem jest firma serwisowa, a my przetwarzamy dane na jej zlecenie. Są jednak dane, wobec których administratorem jest Fixora: adres e-mail i hasło potrzebne do samego logowania, treść zgłoszeń wysłanych do naszego wsparcia oraz techniczne logi dostępu utrzymywane przez dostawcę hostingu. W tych sprawach prawa wymienione w sekcji 7 realizuje się u nas.
§3. Komu powierzamy dane
Fixora nie ma własnej serwerowni. Do działania używamy usług podanych niżej — to są nasi podprzetwarzający, a firma serwisowa musi na nich wyrazić zgodę w umowie powierzenia:
- Supabase — baza danych, konta użytkowników, przechowywanie zdjęć i dokumentów. Serwery stoją we Frankfurcie nad Menem (region
eu-central-1), czyli w Unii Europejskiej. - Vercel — hosting aplikacji i logi techniczne.
- Resend — wysyłka wiadomości do klientów firmy serwisowej. Region wysyłki: Irlandia (Unia Europejska).
- Google (Gemini) — funkcje sztucznej inteligencji: odczyt tabliczki znamionowej ze zdjęcia, wczytywanie protokołów papierowych, podpowiedzi w wyszukiwarce.
Rzecz, którą trzeba powiedzieć wprost: do odczytu przez sztuczną inteligencję trafiają dane osobowe klientów — czyli następuje przekazanie ich poza Europejski Obszar Gospodarczy. Dzieje się to w dwóch sytuacjach:
- Zdjęcia protokołów papierowych i tabliczek znamionowych. Zdjęcie protokołu zawiera zwykle nazwisko, adres, a czasem podpis klienta.
- Tekst z bazy przy korzystaniu z wyszukiwarki i asystenta. Gdy ktoś szuka w pasku poleceń, do modelu trafia pytanie razem z pasującymi wynikami: nazwiskami klientów, ich telefonami, adresami lokalizacji i numerami seryjnymi urządzeń. Bez tego asystent nie mógłby odpowiedzieć na pytanie w rodzaju „kiedy byliśmy ostatnio u pana Kowalskiego” — ale znaczy to, że te dane wychodzą na zewnątrz.
Co w tej sprawie wiemy na pewno: korzystamy z płatnego dostępu do Gemini, a przy płatnych usługach Google nie używa przesyłanych treści do trenowania swoich modeli ani do ulepszania swoich produktów. Google deklaruje też standardowe klauzule umowne zatwierdzone przez Komisję Europejską jako podstawę przekazywania danych poza Europejski Obszar Gospodarczy. [Ocena tej podstawy i decyzja, czy potrzebna jest osobna zgoda klienta — do potwierdzenia z prawnikiem].
Kiedy to się dzieje. Zdjęcie idzie do odczytu wyłącznie wtedy, gdy ktoś sam uruchomi tę funkcję. Dane tekstowe wychodzą przy każdym pytaniu zadanym w pasku poleceń — czyli też z czyjejś decyzji, ale bez osobnego potwierdzenia za każdym razem. W tle, bez udziału człowieka, wysyłana jest jedna rzecz: opis usterki zgłoszonej przyciskiem „zgłoś błąd”, żeby przypisać ją do właściwego obszaru aplikacji. Nie przesyłamy niczego hurtowo ani w sposób ciągły.
Treść pytań zadanych asystentowi zapisujemy u siebie i usuwamy po ustalonym czasie — szczegóły w sekcji 4.
Usługi, do których dane trafiają przy konkretnej czynności. To nie są podprzetwarzający — nic im nie powierzamy do przechowywania. Są to serwisy odpytywane w chwili, gdy ktoś kliknie w aplikacji konkretny przycisk. Wymieniamy je, bo przy tym kliknięciu dane faktycznie wychodzą na zewnątrz:
- Ministerstwo Finansów — wykaz podatników VAT. Gdy ktoś w biurze uzupełnia dane firmy po numerze NIP, ten numer trafia do publicznego wykazu MF, a w odpowiedzi wracają nazwa i adres z rejestru. Wysyłamy wyłącznie sam NIP. Usługa jest polska i publiczna.
- Mapy Google. Przycisk „Nawiguj” u technika otwiera mapy Google z adresem miejsca wizyty w adresie strony. Dzieje się to w przeglądarce technika i wyłącznie po jego kliknięciu, ale adres klienta trafia wtedy do Google.
- OpenStreetMap. Podkład mapy pobieramy z serwerów OpenStreetMap. Nie wysyłamy tam żadnych danych klientów — wychodzą wyłącznie współrzędne wyświetlanego fragmentu mapy oraz, jak przy każdym połączeniu w internecie, adres IP urządzenia pracownika.
§4. Jak długo trzymamy dane
Okres przechowywania ustawia firma serwisowa w ustawieniach systemu; domyślnie jest to 60 miesięcy. Krótszy okres bywa niemożliwy: dokumenty księgowe podlegają osobnym terminom wynikającym z przepisów podatkowych, a protokoły przeglądów bywają potrzebne przy roszczeniach gwarancyjnych.
Po rozwiązaniu umowy dane firmy [okres i tryb usunięcia — do ustalenia].
Pytania zadawane asystentowi AI zapisujemy razem z odpowiedzią, żeby dało się sprawdzić, dlaczego odpowiedział tak, a nie inaczej. Wyszukiwanie zwraca dane klientów, więc takie wpisy bywają danymi osobowymi. Treść jest usuwana po 90 dniach (firma serwisowa może ten okres skrócić w ustawieniach, także do zera); zostaje sama data i rodzaj zapytania, potrzebne do rozliczania limitów kosztów. Firma serwisowa może też wyczyścić całą historię w dowolnym momencie — Ustawienia → Ochrona danych.
§5. Bezpieczeństwo
Środki, które faktycznie działają w systemie, a nie deklaracje:
- Dane każdej firmy są odseparowane na poziomie bazy danych. Zapytanie użytkownika jednej firmy nie zwróci wiersza innej, nawet przy błędzie w kodzie aplikacji.
- Połączenie wyłącznie szyfrowane; nieszyfrowane jest przekierowywane.
- Zdjęcia i dokumenty leżą w prywatnym magazynie — adresy do nich są podpisywane i wygasają.
- Hasła są przechowywane wyłącznie w postaci skrótu. Nikt, łącznie z nami, nie może odczytać istniejącego hasła; można je tylko ustawić na nowo.
- Hasło nadane przy zakładaniu konta musi zostać zmienione przy pierwszym logowaniu.
§6. Dane zapisane na telefonie technika
Technik pracuje w miejscach, w których nie ma zasięgu — w kotłowni, na dachu, w piwnicy. Żeby mógł tam dokończyć protokół, aplikacja zapisuje część danych w pamięci jego telefonu, w przeglądarce. Trzeba to powiedzieć wprost, bo to znaczy, że dane klientów są nie tylko na serwerze:
- Wypełniany protokół — zapisywany przy każdej zmianie, żeby nie przepadł po zamknięciu aplikacji albo rozładowaniu telefonu.
- Zdjęcia zrobione bez zasięgu — czekają na telefonie do chwili wysłania.
- Zakończone wizyty czekające na wysłanie — razem z wynikiem pracy.
- Kopia ostatnio oglądanych danych (plan dnia, dane klienta i urządzenia), żeby ekran otworzył się bez sieci.
Kiedy to znika: kopia oglądanych danych jest kasowana przy wylogowaniu. Protokoły, zdjęcia i niewysłane wizyty zostają celowo do czasu, aż trafią na serwer — to jedyne miejsce, w którym wtedy istnieją, więc skasowanie ich oznaczałoby utratę pracy technika. Po udanej wysyłce są usuwane z telefonu. Przy odczycie sprawdzamy, czyje to dane, więc po zalogowaniu innej osoby nie pokażą się jej.
Wniosek praktyczny dla firmy serwisowej: telefon służbowy technika powinien mieć blokadę ekranu, a przy przekazaniu telefonu innej osobie — wylogowanie i wyczyszczenie danych przeglądarki.
§7. Prawa osób, których dane dotyczą
Osobie, której dane są przetwarzane, przysługuje dostęp do nich, sprostowanie, usunięcie, ograniczenie przetwarzania, przeniesienie oraz sprzeciw.
Kierunek zgłoszenia zależy od tego, czyje dane: klient firmy serwisowej zgłasza się do tej firmy, bo to ona jest administratorem. Pracownik firmy serwisowej w sprawie swojego konta może zgłosić się do nas: [adres kontaktowy do uzupełnienia].
Co znika przy żądaniu usunięcia. Firma serwisowa uruchamia usunięcie z karty klienta. Znikają wtedy: imię i nazwisko, telefon, e-mail, NIP, notatki, adresy lokalizacji wraz z notatkami o dostępie i współrzędnymi, osoby kontaktowe, podpisy na protokołach i ofertach, treść zgłoszeń i powiadomień, zapisana historia pytań do asystenta oraz powiązane wpisy w dzienniku zdarzeń.
Co zostaje i dlaczego. Zlecenia, protokoły i faktury zostają — bez danych identyfikujących osobę — bo podlegają osobnym terminom przechowywania wynikającym z przepisów podatkowych i z odpowiedzialności za wykonaną pracę. Zostaje też log wysłanych wiadomości i rejestr połączeń przychodzących: [tryb ich czyszczenia — do ustalenia z prawnikiem].
Przysługuje także skarga do Prezesa Urzędu Ochrony Danych Osobowych.
§8. Ciasteczka
Używamy wyłącznie ciasteczek niezbędnych do działania. Pełna lista:
- Utrzymanie zalogowania — bez tego każde przejście na inną stronę wymagałoby podania hasła.
- Wybór motywu jasnego lub ciemnego.
- Stan bocznego panelu (
sidebar_state, ważne 7 dni) — zapamiętuje, czy menu po lewej było zwinięte, czy rozwinięte.
Nie ma tu analityki, śledzenia ani reklam, więc nie ma też czego akceptować w oknie zgody. Żadne z tych ciasteczek nie trafia do innej firmy.
Strona sprzedażowa jest zgłoszona do Google Search Console. To narzędzie pokazuje nam wyłącznie, po jakich zapytaniach strona wychodzi w wynikach — nie osadza w niej żadnego skryptu, nie zapisuje ciasteczek i nie widzi pojedynczego odwiedzającego.