Polityka prywatności
Wersja: 1.1 · Obowiązuje od: lipiec 2026
spectrelegal.app. Niniejsza polityka jest
spójna z RODO (Rozporządzenie Parlamentu Europejskiego i Rady (UE)
2016/679).
1. Administrator danych
Administratorem danych osobowych jest MotionAI Maciej Guz (NIP: 9522249683), świadczący usługę pod marką Spectre Legal (kontakt: privacy@spectrelegal.app). W zakresie usług świadczonych dla kancelarii prawnych, kancelaria klienta pozostaje administratorem danych swoich klientów; Spectre Legal działa wówczas jako podmiot przetwarzający (art. 28 RODO) na podstawie odrębnej umowy powierzenia.
2. Jakie dane przetwarzamy
2.1. Dane konta użytkownika
- Adres e-mail, imię i nazwisko (z konta Microsoft 365)
- Microsoft Object ID (
oid) — wewnętrzny identyfikator użytkownika - Nazwa i identyfikator kancelarii (tenant) w Spectre
- Rola w kancelarii (użytkownik / administrator / superadmin)
2.2. Dane importowanej korespondencji (wtyczka Outlook)
- Treść wiadomości e-mail (tekstowa, po usunięciu kodu HTML)
- Metadane: nadawca, odbiorcy, DW, data wysłania, temat, identyfikator wątku
- Załączniki — pobierane przez Microsoft Graph API, konwertowane do PDF, przechowywane w infrastrukturze sprawy
2.3. Dane dokumentów (wtyczka Word)
- Treść aktywnego dokumentu Word (lub zaznaczonego fragmentu) — przesyłana do systemu Spectre wyłącznie przy uruchomieniu funkcji AI (generowanie draftu, wypełnienie szablonu danymi sprawy, poprawki nanoszone jako recenzja) lub przy zapisie dokumentu do sprawy
- Dokumenty zapisane do sprawy — przechowywane jako dokumenty sprawy w infrastrukturze Spectre
- Wtyczka Word nie ma dostępu do skrzynki e-mail (nie korzysta z uprawnienia
Mail.Read) i nie odczytuje treści dokumentu w tle bez działania użytkownika
2.4. Dane techniczne i logi audytowe
- Adres IP urządzenia (ostatni hop z nagłówka
X-Forwarded-For) - User-agent przeglądarki / klienta Outlooka lub Worda
- Czas i rodzaj operacji (np. „pobranie wątku", „utworzenie sprawy", „zapis draftu")
- Identyfikatory technicznych operacji (Graph message id, file size)
2.5. Dane przechowywane lokalnie w przeglądarce
sessionStorage— token bearer (HMAC-SHA256, ważny 8 godzin) i czyszczony po zamknięciu panelu wtyczki.localStorage— preferowana kancelaria użytkownika (gdy użytkownik należy do więcej niż jednej) i jest powiązana z identyfikatorem Microsoftoid.
3. Cele i podstawy prawne przetwarzania
- Świadczenie usługi importu korespondencji do sprawy — art. 6 ust. 1 lit. b RODO (wykonanie umowy z kancelarią) oraz art. 6 ust. 1 lit. f RODO (uzasadniony interes administratora kancelarii w prowadzeniu spraw).
- Świadczenie usługi pracy nad dokumentami w Wordzie (generowanie draftów, wypełnianie szablonów, poprawki AI, zapis do sprawy) — art. 6 ust. 1 lit. b RODO (wykonanie umowy z kancelarią).
- Dostęp do skrzynki e-mail przez Microsoft Graph (Mail.Read) — art. 6 ust. 1 lit. a RODO (zgoda użytkownika wyrażona przy pierwszym uruchomieniu wtyczki w oknie zgody Microsoft).
- Logi audytowe dla zgodności z tajemnicą zawodową — art. 6 ust. 1 lit. c RODO (obowiązek prawny — Kodeks etyki adwokackiej, Kodeks etyki radcy prawnego) oraz art. 6 ust. 1 lit. f RODO (wykrywanie nadużyć).
- Bezpieczeństwo i przeciwdziałanie nadużyciom (rate-limit, anti-abuse) — art. 6 ust. 1 lit. f RODO.
4. Odbiorcy danych
Dane są przekazywane następującym podmiotom:
- Microsoft Corporation — w zakresie integracji z Microsoft 365 / Outlook / Graph (umowa MS DPA, transfer w ramach UE)
- Google LLC (Google Cloud Platform) — infrastruktura hostująca aplikację (Cloud Run, Firestore, Cloud Storage), region
europe-central2(Warszawa). Umowa GCP DPA + SCC. - Google LLC (Vertex AI) — modele Gemini wykorzystywane do klasyfikacji wątku e-mail (rodzaj sprawy, strony, sygnatury akt) oraz do funkcji AI wtyczki Word (generowanie draftów, poprawki dokumentów). Dane przekazywane do modelu są przetwarzane wyłącznie w celu wygenerowania odpowiedzi i nie są używane do trenowania modeli Google (umowa GCP).
- Personel Spectre Legal — wyłącznie w zakresie niezbędnym do utrzymania usługi i wsparcia technicznego; zobowiązany do zachowania poufności.
Dane nie są przekazywane żadnym podmiotom marketingowym, reklamowym ani analitycznym (poza technicznymi logami GCP).
5. Transfer poza EOG
Dane są przechowywane fizycznie w regionie europe-central2
(Warszawa, GCP). Microsoft Graph działa w ramach umowy z Microsoft
zapewniającej zgodność z RODO. W przypadku ewentualnego dostępu do
danych przez personel GCP lub Microsoft poza EOG, transfery odbywają
się w oparciu o Standardowe Klauzule Umowne (SCC) Komisji
Europejskiej.
6. Okres przechowywania
- Dane sprawy (e-maile, załączniki, metadane) — przez okres istnienia sprawy w Spectre. Usuwane wraz z usunięciem sprawy przez użytkownika kancelarii.
- Logi audytowe — automatycznie usuwane po 90 dniach (mechanizm Firestore TTL).
- Token bearer — przechowywany w sessionStorage przeglądarki, ważny 8 godzin lub do zamknięcia panelu wtyczki.
- Preferencja kancelarii — przechowywana w localStorage przeglądarki do czasu jej manualnego wyczyszczenia przez użytkownika lub mechanizm „Zmień kancelarię".
7. Prawa osób, których dane dotyczą (RODO art. 15-22)
Masz prawo do:
- Dostępu do swoich danych (art. 15)
- Sprostowania danych nieprawidłowych (art. 16)
- Usunięcia danych („prawo do bycia zapomnianym", art. 17)
- Ograniczenia przetwarzania (art. 18)
- Przenoszenia danych (art. 20)
- Sprzeciwu wobec przetwarzania (art. 21)
- Cofnięcia zgody w dowolnym momencie (dotyczy danych przetwarzanych na podstawie zgody, art. 7 ust. 3)
- Wniesienia skargi do organu nadzorczego — Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa
Aby skorzystać z któregokolwiek z powyższych praw, skontaktuj się z nami pod adresem privacy@spectrelegal.app. Odpowiemy w terminie 30 dni.
8. Bezpieczeństwo
Stosujemy techniczne i organizacyjne środki ochrony danych:
- Szyfrowanie w tranzycie (TLS 1.2+) i w spoczynku (AES-256, GCP)
- Uwierzytelnianie wieloskładnikowe (Microsoft SSO z obsługą MFA)
- Izolacja danych pomiędzy kancelariami (Firestore tenant scoping)
- Logi audytowe wszystkich operacji wtyczki
- Ograniczenia szybkości zapytań (rate limiting) chroniące przed nadużyciami
- Regularne aktualizacje zależności i przeglądy bezpieczeństwa
9. Tajemnica zawodowa
Spectre Legal jest świadomy szczególnego charakteru danych przetwarzanych przez kancelarie prawne (tajemnica adwokacka / radcowska / notarialna / doradcy podatkowego). Stosowane środki ochrony obejmują m.in.: brak dostępu personelu Spectre do treści spraw klientów bez wyraźnej zgody, klauzule poufności w umowach z dostawcami infrastruktury, oraz mechanizmy kryptograficznej izolacji danych pomiędzy kancelariami.
10. Zmiany polityki
Możemy aktualizować tę politykę w przypadku zmian w przepisach prawa lub w sposobie świadczenia usługi. Istotne zmiany zostaną zakomunikowane co najmniej 14 dni przed wejściem w życie poprzez powiadomienie w aplikacji Spectre lub e-mail. Aktualną wersję zawsze publikujemy pod adresem support.spectrelegal.app/privacy.
11. Kontakt
Pytania o przetwarzanie danych osobowych:
privacy@spectrelegal.app.
Inspektor Ochrony Danych (jeśli wyznaczono):
iod@spectrelegal.app.