Polityka Prywatności Signature.Cat

Wersja 1.2 - obowiązuje od dnia 02.08.2026

Wersja polska niniejszego dokumentu jest wersją wiążącą prawnie. Wersje angielska, niemiecka i francuska są tłumaczeniami automatycznymi udostępnianymi wyłącznie w celach informacyjnych i mogą zawierać błędy; w przypadku rozbieżności rozstrzyga wersja polska.


1. Administrator danych i kontakt

Administratorem danych osobowych w zakresie opisanym w niniejszej Polityce jest Tomasz Piasecki, prowadzący działalność gospodarczą pod firmą SystemAdmin Tomasz Piasecki, ul. Aleje Jerozolimskie 190, 02-486 Warszawa, NIP 1231455439 (dalej: „my", „Usługodawca").

Kontakt we wszystkich sprawach dotyczących danych osobowych: contact@signature.cat.

2. Zakres dokumentu

Polityka dotyczy:

Usługa jest przeznaczona wyłącznie dla przedsiębiorców (B2B). Pojęcia pisane wielką literą mają znaczenie nadane w Regulaminie (https://signature.cat/terms).

3. Dwie role: administrator i podmiot przetwarzający

W zależności od kategorii danych występujemy w jednej z dwóch ról:

a) Administrator danych - w odniesieniu do:

b) Podmiot przetwarzający (procesor) - w odniesieniu do danych osobowych pracowników i współpracowników Klienta, przetwarzanych w ramach Usługi na polecenie Klienta. Administratorem tych danych jest Klient. Przetwarzanie polega na:

Dane użytkowników (wartości wprowadzane przez Klienta). Funkcja jest domyślnie wyłączona i do jej uruchomienia konieczna jest wyraźna decyzja administratora Klienta. Po włączeniu przechowujemy w naszej bazie danych wartości pól sygnatury dotyczące osób wskazanych przez Klienta: imię, nazwisko, wyświetlany adres e-mail, wyświetlaną domenę, stanowisko, dział, adres URL zdjęcia, adres i numer telefonu, wraz z informacją, kto i kiedy wprowadził ostatnią zmianę. Wartości wprowadza administrator Klienta, sam użytkownik (jeżeli Klient na to zezwoli) albo import pliku CSV; zastępują one dane z katalogu Google Workspace wyłącznie na potrzeby renderowania sygnatury. Wpis istnieje tylko dla osób, dla których Klient wprowadził co najmniej jedną wartość. Wyłączenie funkcji przez Klienta trwale usuwa wszystkie przechowywane wartości, a wpisy osób usuniętych z Google Workspace Klienta kasujemy automatycznie (pkt 8). W dzienniku audytu odnotowujemy, kto, kiedy i które pola zmienił - nigdy same wartości.

Odczyt zapisanej sygnatury. Google może samodzielnie zmodyfikować sygnaturę przy zapisie, dlatego po każdym wdrożeniu sprawdzamy, jaką treść sygnatury zapisał Gmail. Ten sam odczyt jest dostępny na żądanie osoby upoważnionej przez Klienta (podgląd sygnatury aktualnie ustawionej w skrzynce wskazanego użytkownika). Treść odczytanej sygnatury nie jest przez nas przechowywana ani buforowana - prezentujemy ją wyłącznie w przeglądarce osoby wykonującej odczyt. W dzienniku audytu odnotowujemy adres sprawdzanej skrzynki, moment odczytu i długość sygnatury.

Powierzenie przetwarzania reguluje umowa powierzenia (DPA), zawierana wyłącznie w języku angielskim - jej zawarcie następuje na wniosek Klienta skierowany na contact@signature.cat. Pełna lista dalszych podmiotów przetwarzających (podprocesorów) udostępniana jest Klientom w ramach DPA oraz na żądanie.

4. Kategorie przetwarzanych danych (jako administrator)

Dane konta Użytkownika - pozyskiwane z Google podczas logowania (Google OAuth): identyfikator konta Google, adres e-mail, imię i nazwisko, adres URL zdjęcia profilowego, domena Workspace; a ponadto nadany Poziom dostępu i rola w Koncie.

Dane rozliczeniowe - adres e-mail do rozliczeń (przechowywany w Usłudze); nazwa firmy, adres rozliczeniowy, numer NIP/VAT ID oraz dane karty płatniczej podawane są w formularzach operatora płatności i przechowywane wyłącznie przez tego operatora - nie mamy dostępu do danych kart.

Treści Konta - szablony sygnatur (HTML), konfiguracja przypisań, obrazki (logo, banery) wraz z adresami URL. Obrazki wykorzystywane w sygnaturach są publicznie dostępne pod swoimi adresami URL (są widoczne dla odbiorców wiadomości e-mail).

Dziennik audytu - zapis działań wykonanych w Koncie: rodzaj akcji, identyfikator Użytkownika, znacznik czasu oraz metadane zdarzenia (mogą obejmować adres e-mail Użytkownika). Dziennik audytu nie zawiera adresów IP ani informacji o przeglądarce.

Dane techniczne - adres IP jest przetwarzany wyłącznie ulotnie (w pamięci) na potrzeby limitowania ruchu i ochrony przed nadużyciami - nie zapisujemy adresów IP w bazie danych. Standardowe logi techniczne infrastruktury hostingowej (w tym logi HTTP) przetwarzane są w ramach platformy hostingowej w celach diagnostycznych.

Komunikacja - wiadomości e-mail wysyłane przez nas (powiadomienia o zdarzeniach konta, okresie próbnym, płatnościach, dostępach) zawierają adres e-mail odbiorcy, jego imię i nazwisko lub nazwę oraz informacje o zdarzeniu; korespondencja przychodząca przetwarzana jest w celu obsługi sprawy.

Rejestr Okresów Próbnych - domena Workspace i data wykorzystania okresu próbnego (bez danych osób fizycznych), prowadzony w celu zapobiegania nadużyciom; wpis pozostaje skuteczny również po usunięciu Konta.

Strona signature.cat - preferencja językowa (cookie) oraz - po wyrażeniu zgody - dane statystyczne Google Analytics (pkt 11).

5. Cele przetwarzania i podstawy prawne

CelPodstawa prawna (RODO)
Zawarcie i wykonanie Umowy: prowadzenie Konta, świadczenie funkcji Usługi, Okres Próbny, powiadomienia transakcyjneart. 6 ust. 1 lit. b
Obsługa płatności i rozliczeń (w tym przekazanie danych operatorowi płatności)art. 6 ust. 1 lit. b
Realizacja obowiązków podatkowych i księgowychart. 6 ust. 1 lit. c
Bezpieczeństwo Usługi i zapobieganie nadużyciom: limitowanie ruchu, sanityzacja treści, dziennik audytu, rejestr Okresów Próbnych, wewnętrzne powiadomienia o zdarzeniach na kontachart. 6 ust. 1 lit. f (prawnie uzasadniony interes: ochrona Usługi i klientów)
Obsługa zgłoszeń, pytań i reklamacjiart. 6 ust. 1 lit. b lub f
Ustalenie, dochodzenie lub obrona roszczeńart. 6 ust. 1 lit. f
Statystyka odwiedzin strony signature.cat (Google Analytics)art. 6 ust. 1 lit. a (zgoda)

Podanie danych konta i danych rozliczeniowych jest dobrowolne, ale niezbędne do korzystania z Usługi. Nie podejmujemy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne. Danych nie wykorzystujemy do trenowania modeli sztucznej inteligencji.

6. Odbiorcy danych i podprocesorzy

Dane przekazujemy wyłącznie podmiotom wspierającym świadczenie Usługi, w zakresie niezbędnym do ich zadań. Korzystamy z następujących kategorii dostawców:

KategoriaZakres danychLokalizacja przetwarzania
Dostawca hostingu aplikacji i bazy danychwszystkie dane UsługiUE (Amsterdam)
Dostawca usług sieciowych, CDN i magazynu obrazkówruch sieciowy, obrazki Klientówmagazyn obrazków: jurysdykcja UE; sieć: globalna infrastruktura brzegowa
Dostawca usług chmurowych (zarządzanie sekretami, archiwum dziennika audytu)klucze techniczne kont serwisowych, archiwum audytuarchiwum: region UE; sekrety: replikacja wieloregionowa
Operator płatności (certyfikacja PCI-DSS Level 1)dane rozliczeniowe, dane kart (wyłącznie u operatora)UE/USA
Dostawca e-maili transakcyjnychadres e-mail odbiorcy, imię i nazwisko lub nazwa, treść powiadomieniaUE/USA
Google (usługi i interfejsy API Google Workspace)logowanie OAuth, operacje w Workspace Klientazgodnie z konfiguracją Workspace Klienta
Narzędzia komunikacji wewnętrznej zespołu (powiadomienia operacyjne)zdarzenia dotyczące kont (m.in. domena Workspace i adres e-mail administratora Klienta)UE/USA

Pełną, imienną listę podprocesorów wraz z rolami udostępniamy Klientom w ramach DPA oraz na żądanie (contact@signature.cat). Dane mogą być ponadto udostępnione podmiotom uprawnionym na podstawie przepisów prawa (np. organom publicznym) oraz doradcom prawnym i księgowym Usługodawcy w niezbędnym zakresie.

7. Przekazywanie danych poza EOG

Podstawowa infrastruktura Usługi (aplikacja, baza danych, magazyn obrazków, archiwum audytu) działa w regionach Unii Europejskiej. Część dostawców wskazanych w pkt 6 (operator płatności, dostawca usług sieciowych, dostawca e-maili transakcyjnych, Google, narzędzia komunikacji wewnętrznej) ma siedzibę w USA lub korzysta z infrastruktury globalnej - w związku z czym dane mogą być przekazywane poza Europejski Obszar Gospodarczy.

Podstawą takich transferów są standardowe klauzule umowne (SCC) zawarte w umowach powierzenia z tymi dostawcami, a w odniesieniu do dostawców certyfikowanych w programie EU-US Data Privacy Framework - decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony. Informacje o zabezpieczeniach transferów można uzyskać pod adresem contact@signature.cat.

8. Okresy przechowywania danych

DaneOkres przechowywania
Dane Konta (Użytkownicy, szablony, przypisania, obrazki, ustawienia)przez czas trwania Umowy; po wygaśnięciu subskrypcji - do czasu usunięcia Konta na żądanie Klienta, nie dłużej niż do upływu terminów przedawnienia roszczeń związanych z Umową (co do zasady 6 lat)
Usunięcie Konta (samoobsługowe, w ustawieniach)trwałe usunięcie danych następuje po upływie 7 dni od zgłoszenia żądania
Sesje logowania7 dni od ostatniej aktywności, maksymalnie 14 dni od zalogowania
Historia wdrożeń sygnatur (w tym adresy e-mail objęte wdrożeniem)30 dni od zakończenia zadania
Wartości pól sygnatury wprowadzone przez Klienta (funkcja Dane użytkowników)przez czas korzystania przez Klienta z funkcji; usunięcie następuje natychmiast po skasowaniu wpisu albo wyłączeniu funkcji przez Klienta, a wpisy osób usuniętych z Google Workspace Klienta kasowane są automatycznie w codziennym przeglądzie
Dziennik audytu365 dni w bazie produkcyjnej; kopia archiwalna na potrzeby bezpieczeństwa i obrony roszczeń - nie dłużej niż 6 lat
Wyniki automatycznych testów połączenia z Workspace (preflight)90 dni
Wewnętrzne zdarzenia operacyjne (powiadomienia zespołu)30 dni od dostarczenia
Niedokończone przesyłki obrazków (bez zatwierdzenia)30 minut, następnie automatyczne usunięcie
Rejestr Okresów Próbnych (domena Workspace + data)przez czas świadczenia usługi Signature.Cat (zapobieganie nadużyciom)
Dokumenty rozliczeniowe i księgowe5 lat, licząc od końca roku podatkowego (obowiązek prawny)
Korespondencja i zgłoszeniaprzez czas obsługi sprawy, następnie do upływu terminów przedawnienia roszczeń
Dane statystyczne Google Analyticsdo 14 miesięcy
Dane w trakcie Okresu Próbnegojak dane Konta (pkt 10)

Dane pracowników Klienta pobierane z katalogu Workspace nie są przechowywane - przetwarzamy je wyłącznie w chwili renderowania lub wdrażania sygnatury (pkt 3 lit. b). Wyjątkiem są wartości, które Klient wprowadza samodzielnie w ramach funkcji Dane użytkowników; okres ich przechowywania wskazuje tabela powyżej.

9. Prawa osób, których dane dotyczą

Każdej osobie, której dane przetwarzamy jako administrator, przysługują prawa: dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie oraz cofnięcia zgody w dowolnym momencie (bez wpływu na zgodność z prawem przetwarzania sprzed cofnięcia).

Żądania można zgłaszać na adres contact@signature.cat. Odpowiadamy bez zbędnej zwłoki, najpóźniej w terminie miesiąca (z możliwością przedłużenia o dwa miesiące w sprawach skomplikowanych, o czym poinformujemy).

Każdej osobie przysługuje również skarga do organu nadzorczego: Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa (uodo.gov.pl).

Jeżeli żądanie dotyczy danych przetwarzanych przez nas w roli podmiotu przetwarzającego (dane pracowników Klienta - pkt 3 lit. b), właściwym adresatem żądania jest pracodawca (Klient) jako administrator tych danych. Przekażemy takie żądanie Klientowi i będziemy wspierać jego realizację.

10. Okres Próbny

Okres Próbny jest w pełni wiążącą umową o świadczenie usług drogą elektroniczną. Dane zbierane w trakcie Okresu Próbnego przetwarzamy na zasadach identycznych jak po przejściu na płatną subskrypcję. Jeżeli Okres Próbny nie zakończy się przejściem na płatny plan, Konto traci dostęp do funkcji Usługi, a dane przechowywane są zgodnie z pkt 8 - Klient może w każdej chwili samodzielnie usunąć Konto (trwałe usunięcie po 7 dniach).

11. Pliki cookies i analityka

Aplikacja app.signature.cat korzysta wyłącznie z plików cookies niezbędnych do działania:

CookieCelOkres
__Secure-next-auth.session-token (i techniczne cookies logowania)utrzymanie zalogowanej sesji (HTTP-only)do 7 dni od ostatniej aktywności, maks. 14 dni
NEXT_LOCALEzapamiętanie wybranego języka interfejsu12 miesięcy

Aplikacja nie używa cookies analitycznych ani marketingowych.

Strona signature.cat korzysta z:

CookieCelOkres
sigcat_localezapamiętanie ręcznie wybranego języka strony12 miesięcy
_ga, _ga_* (Google Analytics 4)statystyka odwiedzindo 24 miesięcy

Google Analytics 4 (dostawca: Google Ireland Limited) służy wyłącznie do zbiorczej statystyki odwiedzin strony signature.cat (m.in. liczba odwiedzin, źródła ruchu, przybliżona lokalizacja na poziomie miasta). Narzędzie uruchamiane jest wyłącznie po wyrażeniu zgody w banerze zgód na stronie; zgodę można w każdej chwili wycofać, zmieniając ustawienia zgód na stronie lub usuwając pliki cookies. Google Analytics 4 nie zapisuje pełnych adresów IP. Dane zdarzeń przechowywane są w narzędziu maksymalnie 14 miesięcy. Google Analytics nie jest osadzone w aplikacji app.signature.cat.

Nie stosujemy cookies marketingowych ani nie sprzedajemy danych osobowych.

12. Dane z interfejsów API Google

Usługa korzysta z interfejsów API Google (logowanie Google OAuth oraz interfejsy Google Workspace: ustawienia Gmail - zapis i odczyt sygnatury - oraz katalog użytkowników, w zakresach wskazanych w Regulaminie; Usługa nie korzysta z uprawnień dających dostęp do treści wiadomości). Wykorzystanie informacji otrzymanych z interfejsów API Google jest zgodne z Google API Services User Data Policy, w tym z wymogami ograniczonego wykorzystania (Limited Use): dane te wykorzystujemy wyłącznie do świadczenia i ulepszania funkcji Usługi widocznych dla użytkownika (zarządzanie sygnaturami), nie wykorzystujemy ich do celów reklamowych, nie sprzedajemy ich, nie przekazujemy podmiotom trzecim poza zakresem niezbędnym do świadczenia Usługi ani nie wykorzystujemy do trenowania modeli sztucznej inteligencji.

13. Bezpieczeństwo danych (środki techniczne i organizacyjne)

Stosujemy m.in. następujące środki:

14. Naruszenia ochrony danych

W przypadku naruszenia ochrony danych osobowych dokonujemy oceny ryzyka i - gdy jest to wymagane - zgłaszamy naruszenie Prezesowi UODO w terminie 72 godzin od jego stwierdzenia oraz zawiadamiamy osoby, których dane dotyczą, jeżeli naruszenie może powodować wysokie ryzyko dla ich praw i wolności. Jako podmiot przetwarzający informujemy Klienta (administratora) o naruszeniu dotyczącym powierzonych danych bez zbędnej zwłoki po jego stwierdzeniu.

15. Zmiany Polityki

O zmianach Polityki informujemy z wyprzedzeniem co najmniej 14 dni - powiadomieniem wyświetlanym w aplikacji po zalogowaniu. Jeżeli żaden Użytkownik Klienta nie zalogował się do aplikacji w okresie 30 dni poprzedzających opublikowanie powiadomienia, możemy dodatkowo przesłać powiadomienie e-mail (wysyłka pomocnicza, niegwarantowana). Zmiany wynikające z przepisów prawa mogą wejść w życie niezwłocznie. Archiwum poprzednich wersji wraz z datami obowiązywania udostępniamy na żądanie przesłane na contact@signature.cat.


SystemAdmin Tomasz Piasecki, ul. Aleje Jerozolimskie 190, 02-486 Warszawa, NIP 1231455439 contact@signature.cat