← Powrót na stronę główną

Polityka prywatności

Ostatnia aktualizacja: 23 sierpnia 2026 r.  •  Dotyczy serwisu fireprotocol.pl oraz aplikacji Fire Protocol

1. Administrator danych

Administratorem danych osobowych jest WG Elements — Wojciech Gajda, ul. Teatralna 24/7, 11-600 Węgorzewo, NIP 8451865930 („Administrator”, „my”). Kontakt w sprawach danych osobowych: info@fireprotocol.pl.

2. Zakres tej polityki i nasze role

Fire Protocol jest narzędziem służbowym (B2B) udostępnianym organizacjom. W związku z tym występujemy w dwóch rolach:

  • Jako administrator — w odniesieniu do osób odwiedzających serwis fireprotocol.pl, osób kontaktujących się z nami oraz w zakresie zarządzania kontami i rozliczeń z organizacją-klientem.
  • Jako podmiot przetwarzający — w odniesieniu do danych, które organizacja (Klient) wprowadza do Aplikacji w ramach swojej działalności (dane zadań, kontroli, protokołów, obiektów). Administratorem tych danych jest Klient, a zasady ich przetwarzania określa Umowa powierzenia przetwarzania danych (DPA).

3. Jakie dane przetwarzamy

  • Dane konta Użytkownika: imię i nazwisko, służbowy adres e-mail, nazwa pracodawcy, rola/uprawnienia.
  • Dane wprowadzane w Aplikacji: dane zadań i kontroli, adresy i nazwy obiektów, treść protokołów, zdjęcia — w tym zdjęcia ręcznie wypełnionych druków serwisowych, które mogą zawierać nazwiska i podpisy.
  • Dane techniczne: token powiadomień push, informacje o urządzeniu, logi systemowe i bezpieczeństwa, adres IP.
  • Kontakt: dane przekazane w korespondencji e-mail lub zgłoszeniu reklamacyjnym.

Aplikacja nie pobiera danych o lokalizacji GPS. Nie przetwarzamy szczególnych kategorii danych (art. 9 RODO) ani nie stosujemy zautomatyzowanego podejmowania decyzji, w tym profilowania.

3a. Funkcje oparte na sztucznej inteligencji

Część funkcji Aplikacji korzysta z modeli językowych: redakcja wniosków i zaleceń na podstawie wypełnionego formularza, odczyt ręcznie wypełnionych druków ze zdjęcia oraz asystent obsługi panelu. W tym celu treść formularza, zdjęcie druku albo pytanie zadane asystentowi przekazywane są do usługi Google Vertex AI.

  • Redakcja wniosków odbywa się w regionie europejskim, na koncie serwisowym naszej infrastruktury.
  • Asystent obsługi panelu odpowiada na pytania o korzystanie z Aplikacji wyłącznie na podstawie przygotowanej przez nas instrukcji obsługi. Pytanie użytkownika przekazywane jest do modelu w regionie europejskim. Treść rozmowy nie jest przez nas zapisywana — istnieje w przeglądarce użytkownika do czasu jej zamknięcia, a my zapisujemy dane techniczne o wykorzystaniu funkcji (firma, konto, liczba pytań, liczba tokenów). Jeden wyjątek: pytanie, na które asystent nie znalazł odpowiedzi w instrukcji, zapisujemy w treści — wraz z rolą i firmą, ale bez identyfikatora użytkownika — wyłącznie po to, by uzupełnić brakującą część instrukcji. Takie wpisy usuwane są automatycznie po 90 dniach. Pytania, na które asystent odpowiedział, nie są zapisywane w ogóle. Asystent nie ma dostępu do danych z Państwa konta: nie widzi zleceń, protokołów, obiektów ani kont użytkowników.
  • Odczyt druków ze zdjęcia korzysta z modelu dostępnego wyłącznie na globalnym punkcie końcowym Vertex AI, dlatego żądanie może zostać obsłużone w centrum danych Google poza EOG. Przekazanie odbywa się na podstawie standardowych klauzul umownych zawartych w Google Cloud Data Processing Addendum (art. 46 RODO) i obejmuje wyłącznie zdjęcie druku na czas jednego żądania.
  • Dane przekazane do modelu nie są wykorzystywane do trenowania modeli dostawcy.
  • Zdjęcie druku wysyłane do odczytu nie jest zapisywane na naszych serwerach — istnieje wyłącznie na czas obsługi żądania.
  • Wynik działania modelu jest wyłącznie propozycją. Dokument powstaje dopiero po zatwierdzeniu przez człowieka, dlatego nie zachodzi zautomatyzowane podejmowanie decyzji w rozumieniu art. 22 RODO.

4. Cele i podstawy prawne przetwarzania

CelPodstawa prawna
Świadczenie usługi (dostęp do konta, obsługa Aplikacji)art. 6 ust. 1 lit. b RODO (umowa) oraz lit. f (uzasadniony interes — obsługa Użytkowników Klienta)
Wysyłka powiadomień push związanych z zadaniamiart. 6 ust. 1 lit. b i lit. f RODO
Bezpieczeństwo, logi, przeciwdziałanie nadużyciomart. 6 ust. 1 lit. f RODO (uzasadniony interes)
Obsługa reklamacji i korespondencjiart. 6 ust. 1 lit. f RODO, a w razie potrzeby lit. c (obowiązek prawny)
Rozliczenia i dokumentacja księgowaart. 6 ust. 1 lit. c RODO (obowiązki podatkowo-rachunkowe)

5. Odbiorcy danych i podmioty przetwarzające

Korzystamy z zaufanych dostawców, którzy przetwarzają dane na nasze polecenie:

DostawcaUsługaLokalizacja
Google Cloud Platform (Google Cloud EMEA / Google Ireland)Hosting, baza danych, przechowywanie plikówEOG (regiony UE)
Google Cloud — Vertex AIRedakcja wniosków oraz asystent obsługi panelu (patrz pkt 3a)EOG (region UE)
Google Cloud — Vertex AI (punkt końcowy globalny)Odczyt ręcznie wypełnionych druków ze zdjęcia (patrz pkt 3a)Może być poza EOG — na podstawie standardowych klauzul umownych (art. 46 RODO)
Fakturownia sp. z o.o.Wystawianie faktur dla klientów końcowych — wyłącznie gdy Klient podłączy własne kontoPolska
Google Fonts (na stronie internetowej)Wyświetlanie czcionek — pobierane z serwerów Google—
Expo (650 Industries, Inc.)Powiadomienia push (dostarczane przez Apple APNs i Google FCM)USA

Dane merytoryczne (konta, kontrole, protokoły, zdjęcia) przechowywane są w regionach Unii Europejskiej. W zakresie powiadomień push korzystamy z usługi Expo (USA) — w tym przypadku token push przekazywany jest poza Europejski Obszar Gospodarczy na podstawie standardowych klauzul umownych (art. 46 RODO). Drugim wyjątkiem jest odczyt ręcznie wypełnionych druków ze zdjęcia (pkt 3a), obsługiwany na globalnym punkcie końcowym Vertex AI na tej samej podstawie. Poza tymi dwoma przypadkami nie przekazujemy danych poza EOG.

Przy weryfikacji danych nabywcy faktury Aplikacja odpytuje Wykaz podatników VAT prowadzony przez Ministerstwo Finansów (wl-api.mf.gov.pl) numerem NIP kontrahenta.

6. Okres przechowywania

  • Dane konta — przez czas obowiązywania umowy z Klientem; po jej zakończeniu usuwamy lub zwracamy dane zgodnie z DPA.
  • Dokumentacja wprowadzona w Aplikacji (zlecenia, protokoły, zdjęcia) — 24 miesiące od utworzenia, po czym jest automatycznie usuwana. Klient jest ostrzegany 30 dni wcześniej i może objąć wskazane dokumenty Archiwum, które wyłącza je z automatycznego usuwania.
  • Logi i dane bezpieczeństwa — przez okres niezbędny do zapewnienia bezpieczeństwa, zwykle do 12 miesięcy.
  • Dane rozliczeniowe — przez okres wymagany przepisami podatkowymi (co do zasady 5 lat).
  • Korespondencja — do czasu załatwienia sprawy i upływu okresu przedawnienia ewentualnych roszczeń.

7. Twoje prawa

W zakresie, w jakim jesteśmy administratorem, przysługuje Ci prawo do: dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz wniesienia sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie. Jeżeli Twoje dane wprowadziła do Aplikacji Twoja organizacja, w pierwszej kolejności zwróć się do niej jako administratora tych danych.

Masz również prawo wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).

Aby skorzystać z praw, napisz na info@fireprotocol.pl.

8. Pliki cookie i narzędzia zewnętrzne

Serwis fireprotocol.pl nie stosuje własnych plików cookie do celów analitycznych ani marketingowych i nie korzysta z narzędzi śledzących. Serwis wczytuje czcionki z usługi Google Fonts — w tym celu Twoja przeglądarka łączy się z serwerami Google, którym przekazywany jest adres IP. Aplikacja może korzystać z pamięci lokalnej urządzenia (np. do działania w trybie offline i utrzymania sesji logowania) — nie są to pliki cookie służące śledzeniu.

Statystyka odwiedzin. Prowadzimy własny, prosty licznik ruchu na stronie: przy wczytaniu strony zapisujemy adres podstrony, źródło wejścia (adres strony odsyłającej), szerokość okna, język przeglądarki oraz datę. Nie zapisujemy przy tym niczego w Twojej przeglądarce — nie ma ciasteczka ani identyfikatora, który by Cię rozpoznawał. Powtórne wejście rozpoznajemy nieodwracalnym skrótem obliczonym z adresu IP, przeglądarki, okresu i tajnego klucza — liczymy w ten sposób, ilu różnych odwiedzających było w danym dniu, miesiącu i roku. Samego adresu IP nigdzie nie zapisujemy, a skrót jest inny dla każdego z tych okresów, więc nie da się z niego odtworzyć adresu ani powiązać wizyt między okresami. Nie zapisujemy pojedynczych wizyt — wyłącznie liczniki zbiorcze (dzienne, miesięczne i roczne). Znaczniki służące rozpoznaniu powtórnego wejścia usuwamy automatycznie po zakończeniu okresu, którego dotyczą. Dane pozostają w naszej infrastrukturze w regionie UE i nie są przekazywane żadnemu dostawcy narzędzi analitycznych.

Formularz demo. Zgłoszenie wysłane formularzem na stronie trafia bezpośrednio do naszego systemu (Google Cloud, region UE) i służy wyłącznie kontaktowi w sprawie prezentacji. Nie korzystamy tu z zewnętrznej usługi pośredniczącej.

9. Podanie danych

Podanie danych konta jest dobrowolne, ale niezbędne do korzystania z Aplikacji — bez nich nie jest możliwe założenie konta i świadczenie usługi.

10. Zmiany polityki

Możemy aktualizować niniejszą Politykę. Aktualna wersja jest zawsze dostępna pod tym adresem, ze wskazaniem daty ostatniej zmiany.

Privacy Policy

Last updated: 23 August 2026  •  Applies to the fireprotocol.pl website and the Fire Protocol app

This is an English translation provided for convenience. In the event of any discrepancy, the Polish version is legally binding.

1. Data controller

The controller of personal data is WG Elements — Wojciech Gajda, ul. Teatralna 24/7, 11-600 Węgorzewo, Poland, VAT ID (NIP) 8451865930 (the “Controller”, “we”). For personal data matters, contact: info@fireprotocol.pl.

2. Scope of this policy and our roles

Fire Protocol is a business (B2B) tool made available to organisations. Accordingly, we act in two roles:

  • As a controller — with respect to visitors to the fireprotocol.pl website, people who contact us, and in relation to account management and billing with the client organisation.
  • As a processor — with respect to data that the organisation (Client) enters into the App as part of its business (task, inspection, report and property data). The controller of that data is the Client, and the rules for its processing are set out in the Data Processing Agreement (DPA).

3. What data we process

  • User account data: first and last name, business email address, employer name, role/permissions.
  • Data entered in the App: task and inspection data, property addresses and names, report contents, photos — including photographs of service sheets filled in by hand, which may carry names and signatures.
  • Technical data: push notification token, device information, system and security logs, IP address.
  • Contact: data provided in email correspondence or a complaint.

The App does not collect GPS location data. We do not process special categories of data (Art. 9 GDPR) and we do not use automated decision-making, including profiling.

3a. Features based on artificial intelligence

Some features of the App use language models: drafting conclusions and recommendations from a completed form, reading service sheets filled in by hand from a photograph, and the in-panel help assistant. For that purpose the form contents, the photograph of the sheet or the question asked of the assistant are sent to Google Vertex AI.

  • Drafting conclusions takes place in a European region, under the service account of our own infrastructure.
  • The in-panel help assistant answers questions about using the App solely on the basis of the user manual we prepare. The user’s question is sent to the model in a European region. We do not store the content of conversations — a conversation lives in the user’s browser until it is closed, and we record technical usage data (company, account, number of questions, token counts). One exception: a question the assistant could not answer from the manual is stored verbatim — together with the role and the company, but without a user identifier — solely so that the missing part of the manual can be written. Such entries are deleted automatically after 90 days. Questions the assistant answered are not stored at all. The assistant has no access to your account data: it cannot see jobs, reports, properties or user accounts.
  • Reading sheets from a photograph uses a model available only on the global Vertex AI endpoint, so the request may be served in a Google data centre outside the EEA. The transfer is made on the basis of the standard contractual clauses contained in the Google Cloud Data Processing Addendum (Art. 46 GDPR) and covers only the photograph of the sheet for the duration of a single request.
  • Data sent to the model is not used to train the provider’s models.
  • The photograph sent for reading is never stored on our servers — it exists only for the duration of the request.
  • The model’s output is a proposal only. The document is created once a human approves it, so no automated decision-making within the meaning of Art. 22 GDPR takes place.

4. Purposes and legal bases of processing

PurposeLegal basis
Providing the service (account access, running the App)Art. 6(1)(b) GDPR (contract) and (f) (legitimate interest — supporting the Client’s Users)
Sending push notifications related to tasksArt. 6(1)(b) and (f) GDPR
Security, logs, abuse preventionArt. 6(1)(f) GDPR (legitimate interest)
Handling complaints and correspondenceArt. 6(1)(f) GDPR, and where necessary (c) (legal obligation)
Billing and accounting recordsArt. 6(1)(c) GDPR (tax and accounting obligations)

5. Data recipients and processors

We use trusted providers that process data on our instructions:

ProviderServiceLocation
Google Cloud Platform (Google Cloud EMEA / Google Ireland)Hosting, database, file storageEEA (EU regions)
Google Cloud — Vertex AIDrafting conclusions and the in-panel help assistant (see section 3a)EEA (EU region)
Google Cloud — Vertex AI (global endpoint)Reading hand-filled sheets from a photo (see section 3a)May be outside the EEA — on the basis of standard contractual clauses (Art. 46 GDPR)
Fakturownia sp. z o.o.Issuing invoices to end clients — only where the Client connects their own accountPoland
Google Fonts (on the website)Serving fonts — loaded from Google servers—
Expo (650 Industries, Inc.)Push notifications (delivered via Apple APNs and Google FCM)USA

Substantive data (accounts, inspections, reports, photos) is stored in European Union regions. For push notifications we use Expo (USA) — in that case the push token is transferred outside the European Economic Area on the basis of standard contractual clauses (Art. 46 GDPR). The second exception is reading hand-filled sheets from a photograph (section 3a), served on the global Vertex AI endpoint on the same basis. Apart from those two cases, we do not transfer data outside the EEA.

When verifying invoice buyer details, the App queries the VAT taxpayer register run by the Polish Ministry of Finance (wl-api.mf.gov.pl) using the counterparty’s tax ID.

6. Retention period

  • Account data — for the term of the agreement with the Client; after it ends we delete or return the data in accordance with the DPA.
  • Documentation entered in the App (jobs, reports, photos) — 24 months from creation, after which it is deleted automatically. The Client is warned 30 days in advance and may place selected documents in the Archive, which exempts them from automatic deletion.
  • Logs and security data — for the period necessary to ensure security, typically up to 12 months.
  • Billing data — for the period required by tax regulations (as a rule, 5 years).
  • Correspondence — until the matter is resolved and any related claims become time-barred.

7. Your rights

To the extent that we are the controller, you have the right to: access your data, rectification, erasure, restriction of processing, data portability, and to object to processing based on legitimate interest. If your data was entered into the App by your organisation, please first contact it as the controller of that data.

You also have the right to lodge a complaint with the supervisory authority — the President of the Personal Data Protection Office (UODO) (ul. Stawki 2, 00-193 Warsaw, uodo.gov.pl).

To exercise your rights, write to info@fireprotocol.pl.

8. Cookies and third-party tools

The fireprotocol.pl website does not use its own cookies for analytics or marketing purposes and does not use tracking tools. The website loads fonts from Google Fonts — for this purpose your browser connects to Google servers, to which your IP address is disclosed. The App may use the device’s local storage (e.g. to work offline and keep you signed in) — these are not tracking cookies.

Visit statistics. We run our own simple traffic counter: when a page loads we record the page path, the referring address, the window width, the browser language and the date. Nothing is written to your browser in the process — there is no cookie and no identifier that would recognise you. A repeat visit is recognised by an irreversible hash computed from the IP address, the browser, the period and a secret key — this is how we count how many distinct visitors there were in a given day, month and year. The IP address itself is never stored, and the hash differs for each of those periods, so it cannot be turned back into an address or used to link visits across periods. Individual visits are not recorded — only aggregate counters (daily, monthly and yearly). The markers used to recognise a repeat visit are deleted automatically once the period they belong to has ended. The data stays in our own infrastructure in an EU region and is not shared with any analytics provider.

Demo form. A request sent through the form on the website goes straight into our own system (Google Cloud, EU region) and is used solely to get in touch about a demo. No third-party intermediary is involved.

9. Providing data

Providing account data is voluntary but necessary to use the App — without it, creating an account and providing the service is not possible.

10. Changes to this policy

We may update this Policy. The current version is always available at this address, indicating the date of the last change.

© Fire Protocol · WG Elements

O mnie Regulamin Polityka prywatności DPA