POLITYKA PRYWATNOŚCI EXPOLEAD
Wersja | 2.0 |
Ostatnia aktualizacja | 18.07.2026 |
Data wejścia w życie | 20.07.2026 |
Administrator | ExpoLead |
Adres | Ul. Nowowiejska 64/3, 50-315 Wrocław |
NIP / rejestr | 916-131-02-65 |
Kontakt | ask@expolead.io |
1. Zakres Polityki
1.1. Polityka opisuje przetwarzanie danych osobowych w związku ze stroną i aplikacją ExpoLead dostępną pod adresem https://expolead.io. ExpoLead jest usługą SaaS do pozyskiwania i obsługi leadów podczas targów, konferencji, spotkań i innych działań biznesowych.
1.2. Aplikacja może umożliwiać tworzenie kont, ręczne wprowadzanie kontaktów, skanowanie wizytówek, OCR, leady głosowe i transkrypcję, notatki, załączniki, AI Enrichment, AI Follow-Up, eksport i integrację CRM, Panel Managera oraz pracę offline z późniejszą synchronizacją.
1.3. Polityka dotyczy odwiedzających, Użytkowników, przedstawicieli Klientów, osób kontaktujących się z ExpoLead, subskrybentów newslettera i płatników. Dane leadów wprowadzone przez Klienta są przetwarzane przede wszystkim na zasadach DPA.
2. Administrator i kontakt
2.1. Administratorem danych opisanych w rozdziale 3.1 jest podmiot wskazany na stronie tytułowej, prowadzący usługę pod marką ExpoLead.
2.2. W sprawach prywatności, bezpieczeństwa i realizacji praw można kontaktować się przez ask@expolead.io.
3. Role ExpoLead
3.1. ExpoLead jako administrator
ExpoLead jest administratorem danych Konta, przedstawicieli Klientów, rozliczeń, kontaktu, zgłoszeń, bezpieczeństwa, własnej strony, wymaganej analityki i marketingu własnych usług, ponieważ sam określa cele i sposoby tych operacji.
3.2. ExpoLead jako podmiot przetwarzający
W odniesieniu do leadów, wizytówek, notatek, nagrań, załączników i innych treści wprowadzanych przez Klienta ExpoLead działa jako podmiot przetwarzający. Klient pozostaje administratorem i odpowiada za podstawę prawną, przejrzystość, retencję, prawa osób i legalność follow-upu. Zasady powierzenia określa DPA; niniejsza Polityka jej nie zastępuje.
4. Kategorie danych
Kategoria | Przykładowe dane |
|---|---|
Konto i Użytkownik | Imię, nazwisko, służbowy e-mail, firma, stanowisko, telefon opcjonalny, identyfikator, ustawienia, Plan, sesje i historia logowań. |
Klient i rozliczenia | Firma, przedstawiciel, NIP, adres rozliczeniowy, faktury, identyfikatory i status płatności, historia Planu i subskrypcji. |
Kontakt i wsparcie | E-mail, treść wiadomości i zgłoszenia, korespondencja, załączniki oraz dane diagnostyczne przekazane przez zgłaszającego. |
Techniczne i bezpieczeństwa | IP, przeglądarka, system, urządzenie, czas dostępu, identyfikator sesji, zdarzenia błędów i bezpieczeństwa. |
Leady – w imieniu Klienta | Imię, nazwisko, firma, stanowisko, e-mail, telefon, kraj, zainteresowania, źródło, notatki, status i historia działań. |
Multimedia – w imieniu Klienta | Zdjęcia wizytówek, obrazy, nagrania audio, transkrypcje, dokumenty i inne załączniki oraz wyniki OCR/AI. |
5. Cele, podstawy i retencja danych administratora
Cel | Podstawa | Okres |
|---|---|---|
Utworzenie i obsługa Konta oraz wykonanie Umowy | Art. 6 ust. 1 lit. b RODO; dla przedstawicieli Klienta art. 6 ust. 1 lit. f – sprawna realizacja umowy. | Przez Umowę; usunięcie lub anonimizacja zasadniczo do 30 dni po zamknięciu i zakończeniu okresu pobrania, z wyjątkami prawnymi. |
Wsparcie i kontakt | Art. 6 ust. 1 lit. b albo f RODO – obsługa zgłoszenia, dokumentacja i obrona roszczeń. | Przez obsługę i do 3 lat po zamknięciu; dłużej dla aktywnego sporu. |
Rozliczenia i podatki | Art. 6 ust. 1 lit. c RODO. | Przez okres wymagany przepisami podatkowymi i rachunkowymi, co do zasady 5 lat liczonych według tych przepisów. |
Bezpieczeństwo i nadużycia | Art. 6 ust. 1 lit. f RODO – ochrona systemu, użytkowników i roszczeń. | Logi standardowo 90 dni; dłużej w wyodrębnionym zakresie dla incydentu lub roszczenia. |
Ustalenie, dochodzenie i obrona roszczeń | Art. 6 ust. 1 lit. f RODO. | Do upływu właściwego terminu przedawnienia lub zakończenia postępowania. |
Newsletter i marketing elektroniczny | Art. 6 ust. 1 lit. a RODO oraz uprzednia zgoda wymagana art. 398 PKE. | Do wycofania zgody lub sprzeciwu; minimalny dowód zgody przez okres rozliczalności/roszczeń. |
Opcjonalna analityka GA4 | Art. 6 ust. 1 lit. a RODO oraz zgoda na przechowywanie/odczyt informacji zgodnie z art. 399 PKE. | Dane zdarzeń do 14 miesięcy; cookies analityczne do 13 miesięcy, o ile użytkownik wcześniej nie wycofa zgody lub nie usunie cookies. |
Przy prawnie uzasadnionym interesie Administrator ocenia niezbędność i równowagę z prawami osoby. Zmiana celu wymaga uprzedniej oceny i przekazania wymaganych informacji.
6. Dane leadów przetwarzane na zlecenie Klienta
6.1. ExpoLead nie ustala własnej podstawy dla danych leadów i nie używa ich do własnego marketingu, tworzenia własnej bazy kontaktowej ani trenowania modeli AI. Zakres i okres wynikają z polecenia Klienta i DPA.
6.2. Klient powinien posiadać podstawę prawną, przekazać informacje z art. 13 lub 14 RODO, ustalić retencję, respektować prawa i sprzeciw wobec marketingu oraz spełnić wymagania PKE dla komunikacji elektronicznej.
6.3. Przy pozyskaniu pośrednim obowiązek informacyjny należy wykonać w terminie wynikającym z art. 14 RODO, co do zasady najpóźniej w ciągu miesiąca, przy pierwszym kontakcie lub pierwszym ujawnieniu – zależnie od tego, co nastąpi wcześniej.
7. Źródła danych
Dane administratora pochodzą od Użytkownika, jego pracodawcy lub organizacji, z urządzenia i przeglądarki, od operatora płatności albo z korespondencji. Dane leadów są przekazywane przez Klientów ręcznie, przez skan, import, nagranie, tryb offline lub integrację.
8. Odbiorcy i dostawcy
Dostawca / kategoria | Zakres i rola | Lokalizacja / transfer |
|---|---|---|
Hostinger International Ltd. | Hosting, baza, pliki, codzienne backupy, konta, leady i logi; procesor ExpoLead i podprocesor dla danych Klienta. | Produkcja: Niemcy; backup: Francja. Ewentualny dostęp poza EOG zgodnie z DPA/SCC. |
Plus Five Five, Inc. d/b/a Resend | E-maile transakcyjne: adres, nazwa, treść i metadane doręczenia. Podprocesor dla follow-up zawierającego Dane Klienta; procesor ExpoLead dla komunikacji konta. | USA i podprocesorzy; DPF, gdy certyfikacja jest ważna, lub SCC. |
OpenAI Ireland Limited / OpenAI OpCo, LLC | AI, OCR i transkrypcja; dane zależne od uruchomionej funkcji. Podprocesor dla danych Klienta. | EOG/USA i podprocesorzy; odpowiednia decyzja, DPF lub SCC oraz środki uzupełniające. |
Google Ireland Limited / Google Analytics 4 | Opcjonalna analityka po zgodzie; identyfikatory urządzenia i zdarzenia bez treści leadów. Rola zgodna z warunkami usługi i konfiguracją. | EOG i możliwy transfer poza EOG z mechanizmem z rozdziału V RODO. |
Stripe Payments Europe, Limited | Płatności: płatnik, rozliczenie, identyfikator i status transakcji. Rola mieszana; Stripe może być procesorem i odrębnym administratorem. ExpoLead nie przechowuje pełnych danych karty. | EOG i transfery globalne zgodnie z DPA, DPF/SCC. |
PayPal (Europe) S.à r.l. et Cie, S.C.A. | Płatności PayPal; zwykle odrębny administrator. ExpoLead otrzymuje dane niezbędne do potwierdzenia płatności i obsługi Planu. | Zgodnie z umową i polityką PayPal. |
Doradcy i organy | Księgowość, prawnicy, audytorzy i organy – wyłącznie w niezbędnym zakresie, na podstawie umowy, obowiązku prawnego lub interesu w ochronie roszczeń. | Zależnie od odbiorcy; preferowane EOG. |
Eksport do CRM następuje na polecenie Klienta. Dostawca CRM jest odbiorcą wybranym przez Klienta i może być jego procesorem lub odrębnym administratorem.
9. Transfery poza EOG
9.1. Podstawowa infrastruktura znajduje się w Niemczech, a backupy we Francji. OpenAI, Resend, Google, Stripe lub ich podwykonawcy mogą wymagać dostępu albo transferu poza EOG.
9.2. Transfer odbywa się z zastosowaniem decyzji o odpowiednim stopniu ochrony, EU–US Data Privacy Framework dla ważnie certyfikowanego odbiorcy albo SCC wraz z oceną transferu i środkami uzupełniającymi, gdy są wymagane. Informacje o zabezpieczeniach można uzyskać na ask@expolead.io.
10. Cookies i podobne technologie
10.1. ExpoLead może używać cookies, Session Storage, Local Storage, IndexedDB i pamięci Service Worker. Technologie niezbędne do transmisji lub Usługi żądanej przez Użytkownika są stosowane w zakresie art. 399 ust. 3 PKE; pozostałe dopiero po zgodzie.
10.2. Panel zgód umożliwia odrzucenie zgód opcjonalnych i ich późniejsze wycofanie tak łatwo, jak wyrażenie. Odmowa analityki nie ogranicza podstawowych funkcji. Ustawienia przeglądarki mogą dodatkowo usuwać lub blokować technologie, lecz blokada niezbędnych może uniemożliwić logowanie albo tryb offline.
Technologia | Cel | Kategoria | Okres |
|---|---|---|---|
Cookies/tokeny sesyjne ExpoLead | Logowanie, sesja, bezpieczeństwo i zapamiętanie niezbędnych ustawień. | Niezbędna. | Sesja albo maks. 30 dni, zależnie od konfiguracji logowania; token unieważniany przy wylogowaniu lub zdarzeniu bezpieczeństwa. |
ExpoLead Offline Storage – IndexedDB / Local Storage | Praca offline i synchronizacja żądana przez Użytkownika. | Niezbędna do wybranej funkcji offline. | Do synchronizacji, wylogowania, usunięcia danych Aplikacji albo maks. 30 dni od ostatniego użycia – co nastąpi wcześniej. |
Google Analytics 4; cookies _ga i _ga_<identyfikator> | Statystyka korzystania i analiza funkcji; bez treści leadów. | Analityczna – uprzednia zgoda. | Dane zdarzeń do 14 miesięcy; cookies do 13 miesięcy; krócej po wycofaniu zgody/usunięciu. |
11. AI, OCR i transkrypcja
11.1. Funkcje AI mogą porządkować dane, proponować follow-up, wzbogacać rekord, analizować notatkę, rozpoznawać tekst lub transkrybować audio. Wynik jest pomocniczy i wymaga weryfikacji.
11.2. Gdy funkcja działa na danych Klienta, ExpoLead jest procesorem. Do OpenAI przekazuje wyłącznie dane niezbędne do operacji. Nie korzysta z odrębnego dostawcy OCR/transkrypcji; funkcje te są ujęte w pozycji OpenAI.
11.3. Dane API nie są używane do trenowania modeli ExpoLead ani dostawcy. Retencja po stronie OpenAI wynosi maksymalnie 30 dni dla monitorowania nadużyć, chyba że endpoint albo zatwierdzona konfiguracja zapewnia krótszy okres lub brak retencji.
11.4. AI nie podejmuje w imieniu ExpoLead decyzji wywołujących skutki prawne lub podobnie istotnie wpływających na osoby. Aplikacja informuje o użyciu AI i wymaga nadzoru człowieka; nowe funkcje są oceniane pod kątem RODO, bezpieczeństwa i AI Act.
12. Tryb offline
12.1. Dane offline mogą być zapisane na urządzeniu w IndexedDB, Local Storage lub pamięci Aplikacji. Do synchronizacji ExpoLead może nie mieć dostępu do kopii istniejącej wyłącznie na urządzeniu.
12.2. Dane lokalne są usuwane po synchronizacji, wylogowaniu, usunięciu danych Aplikacji albo maksymalnie 30 dni od ostatniego użycia – co nastąpi wcześniej. Użytkownik powinien zabezpieczyć urządzenie i usunąć dane przed jego przekazaniem lub utratą.
13. Zdjęcia, nagrania i załączniki
Materiały mogą zawierać dane zależne od treści. Klient powinien przesyłać tylko dane niezbędne, zweryfikować OCR/transkrypcję i nie wprowadzać danych szczególnych kategorii, danych o wyrokach ani dokumentów tożsamości bez uprzedniego uzgodnienia podstawy i zabezpieczeń.
14. Marketing i komunikacja
14.1. Potwierdzenie rejestracji, reset hasła, faktura, informacja o awarii, bezpieczeństwie albo zmianie Umowy mogą być wysyłane bez zgody marketingowej, jeżeli nie zawierają treści promocyjnej wykraczającej poza cel.
14.2. Newsletter i informacja handlowa przez e-mail lub inny kanał elektroniczny wymagają właściwej podstawy z RODO oraz uprzedniej zgody z art. 398 PKE. Zgodę można wycofać linkiem, ustawieniem Konta lub przez ask@expolead.io.
15. Prawa osób
15.1. W zakresie, w którym ExpoLead jest administratorem, osobie mogą przysługiwać prawa dostępu i kopii, sprostowania, usunięcia, ograniczenia, przenoszenia, sprzeciwu, wycofania zgody oraz skargi do Prezesa UODO lub innego właściwego organu UE.
15.2. Sprzeciw wobec marketingu bezpośredniego jest respektowany bez dalszego testu równowagi. Wycofanie zgody nie wpływa na zgodność wcześniejszego przetwarzania.
15.3. Administrator odpowiada zasadniczo w ciągu miesiąca; może przedłużyć termin o dwa miesiące przy złożoności lub liczbie żądań, informując w pierwszym miesiącu. Może poprosić o dane niezbędne do potwierdzenia tożsamości.
15.4. Żądanie dotyczące leadu administrowanego przez Klienta należy skierować do tego Klienta. ExpoLead niezwłocznie przekazuje żądanie i pomaga zgodnie z DPA.
16. Bezpieczeństwo i naruszenia
16.1. ExpoLead stosuje środki odpowiednie do ryzyka: kontrolę dostępu i poufność, TLS, ochronę sesji, separację klientów, bezpieczny rozwój, codzienne backupy w cyklu do 30 dni, 90-dniowe logi bezpieczeństwa, monitoring i procedurę incydentową.
16.2. W przypadku naruszenia jako administrator ExpoLead ocenia ryzyko, dokumentuje incydent, ogranicza skutki i – gdy wymagają tego art. 33–34 RODO – zawiadamia organ bez zbędnej zwłoki, w miarę możliwości do 72 godzin, oraz osoby przy wysokim ryzyku.
17. Dzieci i dane wysokiego ryzyka
ExpoLead jest usługą B2B i nie jest kierowany do osób poniżej 18 lat. Aplikacja nie jest standardowo przeznaczona do szczególnych kategorii danych, danych o wyrokach ani dokumentów tożsamości. Klient nie powinien ich wprowadzać bez uprzedniego uzgodnienia i właściwych zabezpieczeń.
18. Harmonogram retencji
Kategoria | System aktywny | Backup / wyjątek |
|---|---|---|
Konto | Przez Umowę; do 30 dni po zamknięciu i okresie pobrania. | Prawo/roszczenia; backup do 30 dni. |
Leady | Według polecenia Klienta i DPA. | Backup do końca 30-dniowego cyklu. |
Faktury | Okres wymagany prawem, co do zasady 5 lat według właściwych zasad liczenia. | Dłużej dla kontroli lub sporu. |
Wsparcie | Obsługa + do 3 lat. | Dłużej dla aktywnego sporu. |
Logi | 90 dni. | Dłużej dla incydentu lub roszczenia. |
AI | Czas operacji. | U dostawcy maks. 30 dni, o ile konfiguracja nie zapewnia krócej/ZDR. |
Offline | Do synchronizacji/wylogowania/usunięcia albo maks. 30 dni. | Kopia urządzenia pod kontrolą Użytkownika. |
Backup | Nie dotyczy. | Codziennie, cykl do 30 dni. |
19. Zmiany Polityki
19.1. Polityka może być aktualizowana z powodu zmiany prawa, funkcji, dostawcy lub modelu przetwarzania. O istotnej zmianie Administrator informuje z odpowiednim wyprzedzeniem w Aplikacji, e-mailem lub na stronie.
19.2. Zmiana Polityki nie zastępuje wymaganej zgody i nie legalizuje wstecz nowego celu. Aktualna wersja i data obowiązywania są dostępne na stronie.
20. Słownik i podstawowe akty
RODO – rozporządzenie (UE) 2016/679; PKE – ustawa z 12 lipca 2024 r. – Prawo komunikacji elektronicznej; DPA – umowa powierzenia z art. 28 RODO; EOG – Europejski Obszar Gospodarczy; OCR – optyczne rozpoznawanie znaków; AI – system/model sztucznej inteligencji; anonimizacja – nieodwracalne uniemożliwienie identyfikacji przy użyciu rozsądnie prawdopodobnych środków.
Polityka uwzględnia w szczególności RODO, ustawę o ochronie danych osobowych, PKE oraz – dla właściwych funkcji – rozporządzenie (UE) 2024/1689 (AI Act).