Chilli-Group
Rola agenta Szkolenie agenta Projektowanie stron Cennik Pytania Kontakt Zobacz demo

CHILLI-GROUP MEDUSA | POLITYKA PRYWATNOŚCI

Usługa / aplikacja: Chilli-Group Medusa, dalej jako „Medusa” lub „Usługa”

Adres dokumentu: https://www.chilli-group.com/xdoc-meta-privacy-policy.php


1. Postanowienia ogólne

1. Niniejsza Polityka prywatności, dalej jako „Polityka”, opisuje zasady przetwarzania danych osobowych w związku z korzystaniem z Usługi Medusa.

2. Medusa jest usługą technologiczną umożliwiającą firmom automatyczną obsługę rozmów z użytkownikami za pomocą asystenta AI, w szczególności w kanałach takich jak Facebook Messenger, Instagram Direct, czat osadzony na stronie internetowej oraz — jeżeli zostaną wdrożone — WhatsApp, TikTok lub inne kanały komunikacji.

3. Medusa nie jest zwykłą stroną wizytową. Medusa jest aplikacją, integracją i systemem obsługi wiadomości, który może odbierać wiadomości od użytkowników, przekazywać je do systemu AI, generować odpowiedzi oraz odsyłać odpowiedzi do użytkownika w odpowiednim kanale komunikacji.

4. Medusa działa jako narzędzie dostarczane firmom, dalej jako „Klienci biznesowi”, które chcą automatyzować odpowiedzi na typowe pytania swoich klientów, osób zainteresowanych ofertą lub osób kontaktujących się z firmą.

5. Niniejsza Polityka jest dokumentem publicznym przeznaczonym dla:

  • użytkowników końcowych rozmawiających z firmą za pośrednictwem Medusa,
  • Klientów biznesowych korzystających z Medusa,
  • administratorów stron Facebook, kont Instagram, witryn internetowych lub innych kanałów podłączanych do Medusa,
  • osób sprawdzających zasady działania aplikacji w ramach wymogów platform, w szczególności Meta.

6. Polityka została przygotowana z uwzględnieniem przepisów RODO, przepisów dotyczących świadczenia usług drogą elektroniczną, zasad platform Meta oraz praktycznych wymogów dotyczących przejrzystości działania usług wykorzystujących sztuczną inteligencję.

7. Niniejszy dokument opisuje przede wszystkim przetwarzanie danych w ramach Usługi Medusa. Zwykła strona internetowa Chilli-Group oraz strony internetowe poszczególnych Klientów biznesowych mogą posiadać własne dokumenty, w szczególności własną politykę prywatności, politykę cookies i regulamin.

8. Korzystanie z Medusa może wiązać się z przetwarzaniem danych przez kilku uczestników procesu: Chilli-Group, Klienta biznesowego, platformę Meta, dostawcę AI, dostawcę hostingu oraz inne podmioty techniczne. Role tych podmiotów zostały opisane w dalszej części Polityki.

9. Celem Polityki jest jasne opisanie, jakie dane mogą być przetwarzane, w jakich celach, na jakiej podstawie prawnej, przez jaki czas, komu mogą być przekazywane oraz jakie prawa przysługują osobom, których dane dotyczą.

10. Osobny dokument „Medusa | Kontrola Danych” opisuje procedurę żądania usunięcia danych, odłączenia aplikacji i realizacji praw użytkownika w zakresie danych przetwarzanych przez Medusa.

11. Osobny dokument „Medusa | Regulamin Usługi” opisuje zasady korzystania z Medusa, ograniczenia odpowiedzialności, zasady działania asystenta AI, zasady korzystania z integracji oraz obowiązki Klientów biznesowych.


2. Definicje

Na potrzeby niniejszej Polityki poniższe pojęcia mają następujące znaczenie:

1. Medusa albo Usługa — system automatycznej obsługi rozmów i zapytań, wykorzystujący integracje komunikacyjne oraz sztuczną inteligencję do generowania odpowiedzi na wiadomości użytkowników.

2. Chilli-Group — Chilli-Group Krzysztof Trela, dostawca i operator technologiczny Usługi Medusa, wskazany na początku Polityki.

3. Klient biznesowy — firma, osoba prowadząca działalność gospodarczą, organizacja lub inny podmiot, który korzysta z Medusa do obsługi rozmów prowadzonych z użytkownikami w swoich kanałach komunikacji.

4. Użytkownik końcowy — osoba, która kontaktuje się z Klientem biznesowym za pośrednictwem Facebook Messenger, Instagram Direct, czatu na stronie internetowej albo innego kanału obsługiwanego przez Medusa.

5. Administrator danych — podmiot, który decyduje o celach i sposobach przetwarzania danych osobowych.

6. Podmiot przetwarzający — podmiot, który przetwarza dane osobowe w imieniu administratora danych.

7. Podprocesor — dalszy podmiot przetwarzający, z którego korzysta podmiot przetwarzający przy świadczeniu usługi, na przykład dostawca hostingu, dostawca AI albo dostawca poczty technicznej.

8. Dane osobowe — wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej, w tym adres e-mail, numer telefonu, identyfikator użytkownika w platformie, adres IP, treść wiadomości albo inne informacje pozwalające bezpośrednio lub pośrednio ustalić tożsamość osoby.

9. RODO — Rozporządzenie Parlamentu Europejskiego i Rady UE 2016/679 z dnia 27 kwietnia 2016 r. dotyczące ochrony danych osobowych.

10. Meta — Meta Platforms oraz powiązane z nią usługi, w szczególności Facebook, Facebook Messenger, Instagram, Instagram Direct, WhatsApp oraz narzędzia deweloperskie Meta, o ile są wykorzystywane w danej integracji.

11. Kanał komunikacji — sposób prowadzenia rozmowy z użytkownikiem, na przykład Facebook Messenger, Instagram Direct, czat na stronie internetowej, WhatsApp albo inny kanał wdrożony w przyszłości.

12. Widget WWW — okno czatu osadzane na stronie internetowej Klienta biznesowego za pomocą skryptu dostarczonego przez Chilli-Group.

13. Asystent AI — automatyczny system generujący odpowiedzi w języku naturalnym na podstawie instrukcji, konfiguracji, historii rozmowy i opcjonalnej bazy wiedzy Klienta biznesowego.

14. Dostawca AI — podmiot dostarczający model sztucznej inteligencji wykorzystywany przez Medusa, w szczególności OpenAI, jeżeli jest używany w danej konfiguracji.

15. Baza wiedzy — materiały, informacje, pliki, opisy, dane ofertowe, FAQ, cenniki, instrukcje lub inne treści dostarczone przez Klienta biznesowego albo przygotowane na jego potrzeby, które mogą być wykorzystywane przez asystenta AI do odpowiadania na pytania.

16. Vector store / wektorowa baza wiedzy — techniczny sposób przechowywania i wyszukiwania fragmentów bazy wiedzy po stronie dostawcy AI albo powiązanego narzędzia, wykorzystywany do odszukiwania informacji potrzebnych do odpowiedzi.

17. Conversation ID — techniczny identyfikator rozmowy lub wątku, który umożliwia utrzymanie kontekstu rozmowy i powiązanie kolejnych wiadomości w jeden ciąg konwersacji.

18. Prompt / instrukcja systemowa — instrukcja określająca sposób zachowania asystenta AI, zakres jego odpowiedzi, ton wypowiedzi, ograniczenia oraz sposób korzystania z bazy wiedzy.

19. Token dostępowy — techniczny klucz lub poświadczenie umożliwiające integrację z danym kanałem, na przykład token strony Facebook albo token konta Instagram.

20. Logi techniczne — zapisy techniczne dotyczące działania Usługi, błędów, zdarzeń systemowych, bezpieczeństwa, limitów, prób połączeń, konfiguracji lub diagnostyki.

21. Kontrola danych — dokument opisujący, jak użytkownik lub Klient biznesowy może żądać usunięcia danych, odłączenia integracji lub realizacji praw związanych z danymi.


3. Najważniejsze informacje w skrócie

1. Medusa umożliwia automatyczną obsługę rozmów za pomocą asystenta AI.

2. Medusa może działać w Facebook Messenger, Instagram Direct, jako czat osadzony na stronie internetowej oraz w innych kanałach, jeżeli zostaną wdrożone.

3. Użytkownik końcowy może pisać do firmy w naturalny sposób, a odpowiedź może zostać wygenerowana automatycznie przez system AI.

4. W typowym modelu rozmowy z klientami firmy, Klient biznesowy jest administratorem danych związanych z obsługą swoich klientów, a Chilli-Group działa jako dostawca technologii i podmiot przetwarzający dane w zakresie potrzebnym do działania Medusa.

5. Chilli-Group może być odrębnym administratorem danych w zakresie własnych celów, takich jak utrzymanie Usługi, bezpieczeństwo, rozliczenia, obsługa Klientów biznesowych, dokumentacja techniczna, logi i dochodzenie roszczeń.

6. Medusa nie jest systemem płatności, sklepem internetowym ani platformą zawierania umów online.

7. Medusa nie jest przeznaczona do przekazywania danych płatniczych, haseł, numerów PESEL, danych dokumentów tożsamości ani danych szczególnych kategorii, chyba że konkretna branża i wdrożenie zostały do tego osobno dostosowane.

8. Treść rozmowy może być przekazywana do dostawcy AI w celu wygenerowania odpowiedzi i utrzymania kontekstu rozmowy.

9. Dane przesyłane do API dostawcy AI nie powinny być wykorzystywane przez dostawcę AI do trenowania modeli, chyba że właściciel konta lub projektu wyraźnie włączył taką opcję albo wynika to z aktualnych zasad dostawcy.

10. Czas przechowywania danych po stronie dostawcy AI może zależeć od użytego endpointu, konfiguracji, rodzaju obiektu technicznego i aktualnych zasad dostawcy AI.

11. Medusa może utrzymywać techniczne identyfikatory rozmów, limity, kolejki wiadomości, metadane zdarzeń, tokeny dostępowe i logi techniczne, ponieważ jest to potrzebne do działania Usługi.

12. Chilli-Group nie sprzedaje danych osobowych użytkowników końcowych.

13. Użytkownik ma prawa wynikające z RODO, w tym prawo dostępu do danych, usunięcia danych, ograniczenia przetwarzania, sprzeciwu i wniesienia skargi do organu nadzorczego.

14. Procedura usuwania danych znajduje się w dokumencie Medusa | Kontrola Danych.


4. Czym jest Medusa i w jakich kanałach działa

1. Medusa jest usługą automatyzacji komunikacji, która pozwala firmom odpowiadać na pytania użytkowników w kanałach komunikacyjnych używanych przez daną firmę.

2. W zależności od konfiguracji Medusa może działać w szczególności w następujących kanałach:

  • Facebook Messenger — obsługa wiadomości wysyłanych do strony Facebook Klienta biznesowego,
  • Instagram Direct — obsługa wiadomości wysyłanych do konta Instagram Klienta biznesowego,
  • Widget WWW — okno czatu osadzone na stronie internetowej Klienta biznesowego,
  • WhatsApp — jeżeli zostanie wdrożony i podłączony,
  • inne kanały społecznościowe lub komunikacyjne — jeżeli zostaną wdrożone w przyszłości, na przykład TikTok lub inne platformy dopuszczające integracje zewnętrzne.

3. W kanałach Meta Klient biznesowy łączy swój profil, stronę lub konto biznesowe z aplikacją Medusa przez proces autoryzacji i udzielenia wymaganych uprawnień.

4. W przypadku widgetu WWW Klient biznesowy otrzymuje skrypt lub fragment kodu, który umieszcza na swojej stronie internetowej. Po wdrożeniu skryptu na stronie pojawia się okno czatu umożliwiające użytkownikowi wysłanie wiadomości.

5. Medusa odpowiada automatycznie, bez każdorazowego zatwierdzania odpowiedzi przez człowieka, chyba że konkretna konfiguracja przewiduje inny tryb działania.

6. Medusa może korzystać z bazy wiedzy Klienta biznesowego, instrukcji systemowych, historii rozmowy, ustawień limitów, konfiguracji kanału oraz narzędzi AI w celu wygenerowania odpowiedzi.

7. Medusa nie gwarantuje, że każda odpowiedź będzie pełna, bezbłędna, aktualna albo właściwa dla każdej indywidualnej sytuacji. Ograniczenia działania asystenta AI opisuje również Regulamin Usługi.


5. Role podmiotów w przetwarzaniu danych

1. Przy działaniu Medusa mogą występować różne role w rozumieniu RODO. Rola danego podmiotu zależy od celu i sposobu przetwarzania danych.

2. W zakresie rozmów prowadzonych przez użytkownika końcowego z firmą, co do zasady administratorem danych jest Klient biznesowy, czyli firma, z którą użytkownik się kontaktuje.

3. W zakresie obsługi tych rozmów Chilli-Group co do zasady działa jako podmiot przetwarzający dane w imieniu Klienta biznesowego, ponieważ dostarcza narzędzie techniczne do obsługi wiadomości.

4. Chilli-Group może działać jako administrator danych w zakresie własnych celów, w szczególności:

  • obsługi Klientów biznesowych,
  • zarządzania usługą Medusa,
  • utrzymania i bezpieczeństwa infrastruktury,
  • prowadzenia rozliczeń i dokumentacji,
  • prowadzenia logów technicznych i bezpieczeństwa,
  • ochrony przed nadużyciami,
  • dochodzenia, ustalenia lub obrony roszczeń,
  • spełnienia obowiązków prawnych.

5. Meta, czyli operator usług takich jak Facebook, Messenger, Instagram i WhatsApp, działa jako niezależny administrator danych w zakresie własnych usług, infrastruktury, zasad bezpieczeństwa, kont użytkowników, wiadomości, profili i funkcji platformy.

6. Dostawca AI, w szczególności OpenAI, może działać jako podprocesor, dostawca technologiczny lub inny podmiot przetwarzający dane zgodnie z własnymi warunkami, dokumentacją, umowami i konfiguracją konkretnego konta lub projektu.

7. Dostawcy hostingu, infrastruktury, poczty, baz danych, monitoringu i bezpieczeństwa mogą działać jako podprocesorzy albo niezależni administratorzy, zależnie od charakteru usługi i podstawy prawnej.

8. W relacji pomiędzy Chilli-Group a Klientem biznesowym zasady powierzenia przetwarzania danych mogą być regulowane odrębną umową, regulaminem, załącznikiem lub ustaleniami umownymi.

9. Jeżeli użytkownik końcowy chce uzyskać informacje dotyczące tego, jak firma, z którą rozmawia, przetwarza jego dane, powinien zapoznać się również z polityką prywatności tej firmy.


6. Jak działa przepływ danych w Medusa

1. Przepływ danych zależy od kanału komunikacji i konfiguracji danej firmy, ale typowy przebieg rozmowy wygląda następująco:

Etap Co się dzieje Jakie dane mogą być przetwarzane
1 Użytkownik wysyła wiadomość do firmy treść wiadomości, data, godzina, kanał, identyfikator użytkownika lub sesji
2 Platforma lub widget przekazuje wiadomość do Medusa identyfikator strony/profilu, identyfikator rozmowy, dane techniczne, webhook albo żądanie API
3 Medusa przetwarza wiadomość technicznie treść wiadomości, Conversation ID, limity, kolejka, konfiguracja klienta, status kanału
4 Medusa przekazuje dane do dostawcy AI wiadomość użytkownika, historia rozmowy, instrukcja systemowa, identyfikator rozmowy, ewentualnie wyniki wyszukiwania w bazie wiedzy
5 Dostawca AI generuje odpowiedź prompt, kontekst rozmowy, fragmenty bazy wiedzy, wynik działania modelu AI
6 Medusa odsyła odpowiedź do użytkownika wygenerowana odpowiedź, identyfikator kanału, identyfikator rozmowy
7 Firma może widzieć rozmowę w swoim kanale lub panelu treść rozmowy, data, godzina, identyfikator rozmowy, dane dobrowolnie podane przez użytkownika

2. W przypadku Facebook Messenger i Instagram Direct rozmowa odbywa się w środowisku Meta, a Medusa korzysta z integracji i webhooków do odbierania oraz wysyłania wiadomości.

3. W przypadku widgetu WWW rozmowa odbywa się w oknie czatu osadzonym na stronie internetowej Klienta biznesowego, a wiadomości są przekazywane do Medusa przez endpointy techniczne Usługi.

4. W przypadku przyszłych kanałów, takich jak WhatsApp lub inne platformy, przepływ danych może być podobny, ale zależny od zasad i możliwości technicznych danego dostawcy.

5. Medusa może łączyć kolejne wiadomości w jeden wątek rozmowy, aby asystent AI mógł odpowiadać z uwzględnieniem kontekstu wcześniejszych wiadomości.

6. Jeżeli użytkownik poda w rozmowie dane kontaktowe, takie jak numer telefonu, adres e-mail, imię, miejscowość albo inne informacje, dane te mogą zostać przekazane firmie, z którą użytkownik prowadzi rozmowę, jeżeli jest to potrzebne do obsługi sprawy.


7. Kategorie danych użytkowników końcowych

1. W zależności od kanału, konfiguracji i treści rozmowy Medusa może przetwarzać następujące dane użytkowników końcowych:

  • treść wiadomości wysłanych przez użytkownika,
  • treść odpowiedzi wygenerowanych przez asystenta AI,
  • historię rozmowy w zakresie potrzebnym do zachowania kontekstu,
  • identyfikator użytkownika nadany przez daną platformę w kontekście strony, profilu lub rozmowy,
  • identyfikator rozmowy, wątku lub sesji,
  • identyfikator strony Facebook, konta Instagram, konta WhatsApp albo witryny internetowej,
  • datę i godzinę wiadomości,
  • status dostarczenia albo obsługi wiadomości, jeżeli jest dostępny,
  • adres IP w przypadku czatu na stronie internetowej,
  • user-agent, czyli podstawowe informacje o przeglądarce lub urządzeniu w przypadku widgetu WWW,
  • client ID, identyfikator sesji albo podobny identyfikator techniczny w przypadku widgetu WWW,
  • informacje o źródle lub domenie, z której korzysta użytkownik w przypadku widgetu WWW,
  • dane kontaktowe podane dobrowolnie przez użytkownika, na przykład imię, numer telefonu, adres e-mail, nazwa firmy, miejscowość, termin albo opis sprawy,
  • załączniki, zdjęcia lub inne materiały, jeżeli dany kanał je obsługuje i użytkownik dobrowolnie je prześle,
  • informacje potrzebne do zastosowania limitów, ochrony przed spamem, nadużyciami lub przeciążeniem Usługi.

2. Medusa nie wymaga od użytkownika końcowego podawania imienia, nazwiska, numeru telefonu, adresu e-mail ani innych danych kontaktowych, chyba że dana rozmowa lub formularz czatu zostały skonfigurowane inaczej przez Klienta biznesowego.

3. Użytkownik może dobrowolnie wpisać dane kontaktowe w treści rozmowy, jeżeli chce, aby firma mogła odpowiedzieć poza czatem albo przygotować ofertę, rezerwację, wycenę lub kontakt zwrotny.

4. Użytkownik nie powinien przekazywać w rozmowie danych nadmiarowych, danych wrażliwych, danych płatniczych, haseł, numerów dokumentów, numeru PESEL ani innych informacji, które nie są potrzebne do obsługi zwykłego zapytania.

5. Jeżeli użytkownik mimo to przekaże takie dane, mogą one zostać technicznie przetworzone w zakresie niezbędnym do obsługi wiadomości, ale nie są wymagane przez Medusa i mogą zostać pominięte, usunięte albo ograniczone w dalszym przetwarzaniu, jeżeli będzie to możliwe.


8. Kategorie danych Klientów biznesowych i administratorów kanałów

1. W związku z uruchomieniem i utrzymaniem Medusa mogą być przetwarzane dane Klientów biznesowych oraz osób zarządzających kanałami komunikacji, w szczególności:

  • nazwa firmy,
  • dane kontaktowe osoby reprezentującej firmę,
  • adres e-mail, numer telefonu lub inne dane kontaktowe,
  • identyfikator strony Facebook,
  • nazwa strony Facebook,
  • identyfikator konta Instagram,
  • nazwa konta Instagram,
  • identyfikator domeny lub witryny internetowej, na której działa widget WWW,
  • identyfikatory innych kanałów podłączonych do Medusa, jeżeli zostaną wdrożone,
  • dane konfiguracyjne integracji,
  • tokeny dostępowe, jeżeli są konieczne do działania kanału,
  • ustawienia webhooków,
  • status połączenia kanału,
  • prompt ID, identyfikator instrukcji, identyfikator bazy wiedzy lub vector store ID,
  • zaszyfrowane klucze API albo informacje o projekcie dostawcy AI,
  • limity wiadomości, tokenów, zapytań i sesji,
  • liczniki użycia Usługi,
  • informacje o błędach, awariach, konfiguracji lub odłączeniu kanału.

2. Tokeny dostępowe oraz klucze API powinny być przechowywane w sposób zabezpieczony, w szczególności z użyciem mechanizmów szyfrowania albo innych środków ograniczających dostęp.

3. Klient biznesowy jest odpowiedzialny za to, aby posiadał uprawnienia do podłączenia strony, profilu, domeny lub innego kanału do Medusa.

4. Klient biznesowy jest odpowiedzialny za zgodność treści przekazywanych do bazy wiedzy z prawem, za aktualność informacji oraz za to, aby nie przekazywać do bazy wiedzy danych osobowych lub danych wrażliwych bez odpowiedniej podstawy prawnej.


9. Dane przetwarzane w ramach integracji z Meta

1. W przypadku integracji z Facebook Messenger lub Instagram Direct Klient biznesowy łączy odpowiedni profil, stronę lub konto z aplikacją Medusa za pomocą procesu autoryzacji Meta.

2. W ramach procesu połączenia Meta może poprosić Klienta biznesowego o udzielenie określonych uprawnień, niezbędnych do działania integracji.

3. W zależności od kanału i aktualnej konfiguracji uprawnienia mogą obejmować w szczególności możliwość odczytania listy zarządzanych stron, podstawowych informacji o profilu lub stronie, zarządzania metadanymi strony, odbierania wiadomości oraz wysyłania odpowiedzi w imieniu podłączonego profilu.

4. W przypadku integracji z Facebookiem Medusa może korzystać z uprawnień takich jak:

  • public_profile,
  • pages_show_list,
  • pages_manage_metadata,
  • pages_messaging,
  • pages_read_engagement.

5. W przypadku integracji z Instagramem Medusa może korzystać z uprawnień takich jak:

  • instagram_business_basic,
  • instagram_business_manage_messages,
  • inne uprawnienia wymagane przez Meta, jeżeli zostaną dodane w konfiguracji i zatwierdzone zgodnie z zasadami platformy.

6. Zakres faktycznie używanych uprawnień zależy od konfiguracji aplikacji, wymagań Meta, App Review, funkcji włączonych dla Klienta biznesowego i kanału, który został podłączony.

7. Medusa może wykorzystywać webhooki Meta do odbierania informacji o nowych wiadomościach lub zdarzeniach potrzebnych do obsługi rozmowy.

8. Meta może działać jako niezależny administrator danych w zakresie obsługi własnych platform, kont użytkowników, wiadomości, bezpieczeństwa, rozliczalności, moderacji i innych celów opisanych w dokumentach Meta.

9. Użytkownik korzystający z Facebooka, Messengera, Instagrama lub WhatsApp podlega również regulaminom i politykom prywatności Meta.

10. Klient biznesowy może odłączyć integrację w ustawieniach Meta albo za pomocą mechanizmów udostępnionych przez Chilli-Group, jeżeli są dostępne.


10. Dane przetwarzane w ramach widgetu WWW

1. Widget WWW jest oknem czatu osadzanym na stronie internetowej Klienta biznesowego za pomocą skryptu technicznego.

2. W przypadku widgetu WWW mogą być przetwarzane w szczególności:

  • treść wiadomości użytkownika,
  • odpowiedź wygenerowana przez asystenta AI,
  • Conversation ID albo identyfikator rozmowy,
  • client ID albo inny identyfikator techniczny przeglądarki lub sesji,
  • adres IP,
  • user-agent,
  • domena lub adres strony, na której osadzono widget,
  • czas wysłania wiadomości,
  • limity wiadomości, sesji, tokenów lub zapytań,
  • dane techniczne wymagane do autoryzacji żądania, w tym krótkotrwały token czatu,
  • informacje o błędach, przeciążeniu, przekroczeniu limitu albo przerwaniu połączenia.

3. Widget WWW może korzystać z mechanizmów technicznych takich jak local storage, session storage, tokeny krótkotrwałe, identyfikatory sesji albo podobne technologie, jeżeli są potrzebne do działania czatu, utrzymania rozmowy, zapamiętania ustawień okna lub zapewnienia bezpieczeństwa.

4. Jeżeli widget wykorzystuje wyłącznie technologie niezbędne do działania czatu i obsługi wiadomości, takie technologie mają charakter techniczny i są związane z usługą żądaną przez użytkownika.

5. Jeżeli w przyszłości widget zostałby wykorzystany do celów analitycznych, marketingowych, remarketingowych albo śledzenia użytkowników w celach innych niż obsługa czatu, takie działania powinny zostać opisane w dokumentach strony Klienta biznesowego i objęte odpowiednim mechanizmem zgód, jeżeli przepisy tego wymagają.

6. Strona internetowa Klienta biznesowego, na której osadzono widget, może posiadać własną politykę prywatności i politykę cookies. Użytkownik powinien zapoznać się także z tymi dokumentami, ponieważ dotyczą one całej strony Klienta biznesowego, a nie wyłącznie Medusa.


11. Dane przetwarzane przez dostawcę AI

1. Medusa korzysta lub może korzystać z dostawcy AI, w szczególności z usług OpenAI, w celu wygenerowania odpowiedzi na wiadomość użytkownika.

2. Do dostawcy AI mogą być przekazywane w szczególności:

  • wiadomość użytkownika,
  • historia rozmowy albo jej część, jeżeli jest potrzebna do zachowania kontekstu,
  • Conversation ID lub podobny identyfikator techniczny rozmowy,
  • instrukcje systemowe,
  • ustawienia odpowiedzi,
  • identyfikator promptu lub konfiguracji,
  • fragmenty bazy wiedzy lub wyniki wyszukiwania w bazie wiedzy,
  • informacje techniczne potrzebne do przetworzenia żądania.

3. Dostawca AI przetwarza dane w celu wygenerowania odpowiedzi, utrzymania kontekstu rozmowy, obsługi narzędzi wyszukiwania w bazie wiedzy, zapewnienia bezpieczeństwa usługi, zapobiegania nadużyciom oraz wykonywania innych czynności opisanych w jego dokumentacji i warunkach świadczenia usług.

4. W standardowym modelu korzystania z API dostawcy AI dane przesyłane przez API nie powinny być domyślnie wykorzystywane do trenowania modeli, chyba że właściciel konta lub projektu włączył taką opcję albo aktualne zasady dostawcy stanowią inaczej.

5. Czas przechowywania danych po stronie dostawcy AI może zależeć od konkretnego endpointu, rodzaju obiektu technicznego, konfiguracji konta, ustawień projektu, rodzaju usługi, wymogów bezpieczeństwa, wymogów prawnych oraz aktualnych zasad dostawcy.

6. Jeżeli wykorzystywane są mechanizmy typu conversations, responses, threads, files, vector stores, file search albo podobne, część danych może być utrzymywana po stronie dostawcy AI do czasu usunięcia danego obiektu albo przez okres wynikający z zasad dostawcy.

7. Chilli-Group może podejmować działania w celu usunięcia, ograniczenia lub anonimizacji danych po stronie dostawcy AI w zakresie, w jakim ma do tego techniczne uprawnienia i możliwość działania.

8. Chilli-Group nie ma pełnej kontroli nad wszystkimi procesami retencji, logowania, bezpieczeństwa i zgodności realizowanymi przez dostawcę AI we własnej infrastrukturze.

9. W przypadku kont, projektów lub kluczy API przypisanych do Klienta biznesowego, zakres kontroli nad danymi po stronie dostawcy AI może zależeć również od ustawień tego konta, projektu, klucza API lub umowy z dostawcą AI.

10. Użytkownik nie powinien przekazywać w rozmowie danych, których nie chce przekazywać do systemu AI, zwłaszcza danych szczególnych kategorii, danych płatniczych, haseł, numerów dokumentów, numerów PESEL albo innych danych zbędnych do obsługi zapytania.


12. Baza wiedzy, pliki i dane dostarczane przez Klienta biznesowego

1. Medusa może korzystać z bazy wiedzy Klienta biznesowego, aby odpowiadać zgodnie z ofertą, cennikiem, godzinami pracy, FAQ, regulaminem, procedurami, opisami usług albo innymi informacjami przekazanymi przez Klienta biznesowego.

2. Baza wiedzy może być przechowywana jako pliki, fragmenty tekstu, identyfikatory wektorowej bazy wiedzy, vector store albo inna forma techniczna wspierająca wyszukiwanie informacji przez asystenta AI.

3. Klient biznesowy powinien przekazywać do bazy wiedzy wyłącznie informacje, które mogą być wykorzystywane do obsługi użytkowników i które nie naruszają praw osób trzecich.

4. Klient biznesowy nie powinien przekazywać do bazy wiedzy danych osobowych klientów, danych wrażliwych, tajemnic przedsiębiorstwa, danych płatniczych, danych dokumentów lub innych informacji poufnych, chyba że posiada do tego odpowiednią podstawę prawną i wdrożenie zostało do tego wyraźnie dostosowane.

5. Klient biznesowy odpowiada za prawdziwość, aktualność i zgodność z prawem informacji przekazanych do bazy wiedzy.

6. Jeżeli baza wiedzy zawiera błędne, nieaktualne albo nieprecyzyjne informacje, asystent AI może wygenerować błędną lub nieaktualną odpowiedź.

7. Chilli-Group może technicznie przetwarzać bazę wiedzy w celu konfiguracji, utrzymania, aktualizacji, testowania i prawidłowego działania Medusa.


13. Prompt, instrukcje systemowe i konfiguracja asystenta AI

1. Medusa wykorzystuje instrukcje systemowe i konfigurację asystenta AI, które określają, jak asystent powinien odpowiadać, jakiego tonu używać, z jakich źródeł korzystać oraz jakich odpowiedzi unikać.

2. Instrukcje systemowe mogą być przechowywane w plikach, konfiguracji technicznej, projekcie AI lub innym bezpiecznym miejscu zależnym od architektury Usługi.

3. Instrukcje systemowe mogą zawierać informacje o branży Klienta biznesowego, preferowanym stylu odpowiedzi, ograniczeniach, zasadach korzystania z bazy wiedzy oraz sposobach reagowania na typowe pytania.

4. Instrukcje systemowe nie powinny zawierać danych osobowych użytkowników końcowych, danych wrażliwych, danych płatniczych ani informacji zbędnych do działania asystenta.

5. Klient biznesowy powinien informować Chilli-Group o zmianach w ofercie, cenach, godzinach pracy, procedurach, regulaminach albo innych informacjach, które mogą wpływać na odpowiedzi generowane przez asystenta AI.


14. Cele przetwarzania danych

1. Dane osobowe mogą być przetwarzane przez Chilli-Group lub Klienta biznesowego w następujących celach:

  • obsługa wiadomości użytkownika,
  • udzielenie odpowiedzi na pytanie,
  • prowadzenie rozmowy w kanale komunikacji,
  • wygenerowanie odpowiedzi przez asystenta AI,
  • utrzymanie kontekstu rozmowy,
  • przekazanie zapytania Klientowi biznesowemu,
  • przygotowanie kontaktu zwrotnego, oferty, informacji, rezerwacji albo orientacyjnej wyceny, jeżeli wynika to z treści rozmowy,
  • obsługa integracji z Facebook, Instagram, widgetem WWW lub innymi kanałami,
  • utrzymanie webhooków, tokenów i konfiguracji kanałów,
  • zarządzanie bazą wiedzy, promptami i konfiguracją AI,
  • zabezpieczenie Usługi przed spamem, przeciążeniem, nadużyciami i atakami,
  • stosowanie limitów wiadomości, sesji, tokenów i zapytań,
  • diagnozowanie błędów, awarii i problemów technicznych,
  • prowadzenie logów technicznych i bezpieczeństwa,
  • obsługa żądań dotyczących danych,
  • odłączenie integracji i usunięcie danych,
  • obsługa Klientów biznesowych,
  • rozliczenia, administracja i dokumentacja związana z Usługą,
  • dochodzenie, ustalenie lub obrona roszczeń,
  • spełnienie obowiązków prawnych.

2. Dane nie są wykorzystywane przez Chilli-Group do wysyłania newslettera ani marketingu e-mailowego do użytkowników końcowych, chyba że użytkownik wyraziłby odrębną zgodę w odpowiednim mechanizmie niezwiązanym z samą rozmową.

3. Chilli-Group nie sprzedaje danych użytkowników końcowych.


15. Podstawy prawne przetwarzania danych

1. Podstawy prawne przetwarzania danych zależą od celu, roli danego podmiotu i charakteru rozmowy.

2. W typowym przypadku przetwarzanie danych w celu obsługi rozmowy może opierać się na:

  • art. 6 ust. 1 lit. b RODO — jeżeli rozmowa dotyczy działań podejmowanych na żądanie osoby przed zawarciem umowy albo wykonania umowy,
  • art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Klienta biznesowego lub Chilli-Group polegający na obsłudze zapytań, komunikacji, prowadzeniu czatu, zapewnieniu bezpieczeństwa i utrzymaniu Usługi,
  • art. 6 ust. 1 lit. c RODO — jeżeli przetwarzanie jest potrzebne do wykonania obowiązku prawnego,
  • art. 6 ust. 1 lit. a RODO — zgoda, jeżeli konkretna funkcja wymaga zgody, na przykład dodatkowa komunikacja marketingowa albo opcjonalne technologie wykraczające poza zwykłą obsługę czatu.

3. W zakresie, w jakim Chilli-Group działa jako podmiot przetwarzający dane w imieniu Klienta biznesowego, podstawą działania Chilli-Group jest umowa, regulamin, zlecenie lub inny instrument określający zasady przetwarzania danych na rzecz Klienta biznesowego.

4. W zakresie własnych celów Chilli-Group, takich jak bezpieczeństwo, logi, rozliczenia, administracja, obsługa Klientów biznesowych i roszczenia, Chilli-Group może działać jako administrator danych na podstawie art. 6 ust. 1 lit. f RODO, art. 6 ust. 1 lit. c RODO albo art. 6 ust. 1 lit. b RODO.

5. Jeżeli użytkownik dobrowolnie podaje dane kontaktowe w rozmowie, dane te mogą być przetwarzane w celu odpowiedzi, kontaktu zwrotnego, przygotowania oferty, rezerwacji lub obsługi sprawy opisanej w rozmowie.


16. Tabela celów, podstaw prawnych i okresów przechowywania

Cel Przykładowe dane Podstawa prawna Okres przechowywania / kryteria retencji
Obsługa rozmowy treść wiadomości, historia rozmowy, identyfikator rozmowy art. 6 ust. 1 lit. b lub f RODO przez czas obsługi rozmowy oraz okres potrzebny do zachowania kontekstu, bezpieczeństwa lub obsługi żądania
Generowanie odpowiedzi AI wiadomość, historia rozmowy, instrukcja, fragmenty bazy wiedzy art. 6 ust. 1 lit. b lub f RODO zgodnie z konfiguracją Medusa i zasadami dostawcy AI
Integracja z Meta ID strony, ID profilu, tokeny, webhooki, metadane wiadomości art. 6 ust. 1 lit. b lub f RODO przez czas aktywnej integracji oraz okres technicznie potrzebny po jej odłączeniu
Widget WWW client ID, IP, user-agent, token czatu, Conversation ID art. 6 ust. 1 lit. b lub f RODO przez czas działania sesji, kontekstu rozmowy, limitów lub bezpieczeństwa
Limity i ochrona przed nadużyciami liczniki wiadomości, IP, identyfikatory techniczne, status limitu art. 6 ust. 1 lit. f RODO przez okres potrzebny do egzekwowania limitów i ochrony Usługi
Logi techniczne i bezpieczeństwo zdarzenia techniczne, błędy, identyfikatory, daty, IP w zakresie potrzebnym art. 6 ust. 1 lit. f RODO zwykle do 30 dni, chyba że dłużej jest potrzebne z powodu incydentu, roszczeń lub obowiązku prawnego
Konfiguracja Klienta biznesowego nazwa firmy, kanały, tokeny, prompt ID, vector store ID, klucze API, ustawienia art. 6 ust. 1 lit. b lub f RODO przez czas korzystania z Usługi oraz okres potrzebny do rozliczeń, bezpieczeństwa lub usunięcia integracji
Obsługa żądań RODO dane identyfikujące żądanie, korespondencja, status obsługi art. 6 ust. 1 lit. c lub f RODO przez czas obsługi żądania oraz okres potrzebny do wykazania jego realizacji
Roszczenia i obrona praw korespondencja, logi, konfiguracja, dane techniczne art. 6 ust. 1 lit. f RODO przez okres przedawnienia roszczeń albo czas trwania postępowania

17. Źródła danych

1. Dane mogą pochodzić bezpośrednio od użytkownika końcowego, gdy wysyła wiadomość w czacie, Messengerze, Instagram Direct, WhatsApp albo innym kanale.

2. Dane mogą pochodzić od Klienta biznesowego, gdy przekazuje konfigurację, podłącza kanał, przekazuje bazę wiedzy, ustawia instrukcje, limity, prompt, domenę lub dane potrzebne do uruchomienia Usługi.

3. Dane mogą pochodzić od Meta lub innej platformy, gdy dana platforma przekazuje zdarzenia, wiadomości, identyfikatory profili, identyfikatory stron, tokeny, webhooki albo inne dane techniczne wymagane do obsługi komunikacji.

4. Dane mogą pochodzić automatycznie z urządzenia, przeglądarki, serwera, widgetu lub infrastruktury technicznej, w szczególności w postaci adresu IP, user-agent, domeny źródłowej, logów i danych diagnostycznych.

5. Dane mogą pochodzić od dostawcy AI, gdy dostawca zwraca odpowiedź, identyfikator rozmowy, informacje o błędzie, dane diagnostyczne albo inne elementy techniczne związane z wygenerowaniem odpowiedzi.


18. Odbiorcy danych

1. Dane mogą być przekazywane odbiorcom wyłącznie w zakresie potrzebnym do działania Medusa, obsługi rozmowy, utrzymania infrastruktury, bezpieczeństwa, realizacji żądań albo wykonania obowiązków prawnych.

2. Odbiorcami danych mogą być w szczególności:

  • Klient biznesowy, czyli firma, z którą użytkownik prowadzi rozmowę,
  • osoby upoważnione po stronie Klienta biznesowego,
  • Chilli-Group jako dostawca technologii,
  • dostawcy hostingu i infrastruktury, w szczególności Fly.io, jeżeli jest wykorzystywany,
  • dostawca bazy danych albo infrastruktury danych, jeżeli jest wykorzystywany,
  • dostawca AI, w szczególności OpenAI, jeżeli jest wykorzystywany,
  • Meta, w zakresie działania Facebook, Messenger, Instagram, WhatsApp i narzędzi deweloperskich,
  • dostawcy poczty elektronicznej, jeżeli wysyłane są powiadomienia, raporty albo podsumowania rozmów,
  • dostawcy usług bezpieczeństwa, monitoringu, logowania i diagnostyki,
  • podmioty świadczące usługi IT, administracyjne, księgowe, prawne albo doradcze,
  • organy publiczne lub uprawnione podmioty, jeżeli obowiązek przekazania danych wynika z przepisów prawa.

3. Dostawcy usług technicznych mogą przetwarzać dane jako podprocesorzy, jeżeli działają na zlecenie Chilli-Group albo Klienta biznesowego.

4. Niektórzy dostawcy, w szczególności platformy społecznościowe, mogą działać jako niezależni administratorzy danych w zakresie własnych usług.

5. Chilli-Group nie sprzedaje danych użytkowników końcowych podmiotom trzecim.


19. Przekazywanie danych poza Europejski Obszar Gospodarczy

1. Korzystanie z Medusa może wiązać się z przekazywaniem danych poza Europejski Obszar Gospodarczy, w szczególności w związku z korzystaniem z globalnych dostawców technologii, platform społecznościowych, hostingu, infrastruktury, AI lub usług komunikacyjnych.

2. Przekazywanie danych poza EOG może dotyczyć w szczególności usług takich jak Meta, OpenAI, Fly.io albo innych dostawców technicznych, jeżeli ich infrastruktura, wsparcie, logi lub podmioty powiązane znajdują się poza EOG.

3. Jeżeli dochodzi do przekazywania danych poza EOG, stosowane są mechanizmy przewidziane przez RODO, w szczególności:

  • decyzje Komisji Europejskiej stwierdzające odpowiedni stopień ochrony, jeżeli mają zastosowanie,
  • standardowe klauzule umowne,
  • dodatkowe środki zabezpieczające,
  • certyfikacje lub programy zgodności, jeżeli mają zastosowanie,
  • inne mechanizmy dopuszczone przez przepisy prawa.

4. Zakres i mechanizm transferu mogą zależeć od aktualnej konfiguracji dostawcy, lokalizacji przetwarzania, rodzaju danych i zawartych umów.

5. Użytkownik może skontaktować się z Chilli-Group w celu uzyskania dodatkowych informacji o stosowanych zabezpieczeniach, o ile Chilli-Group posiada takie informacje i jest uprawniona do ich udostępnienia.


20. Retencja danych i przechowywanie rozmów

1. Dane są przechowywane nie dłużej, niż jest to potrzebne do realizacji celów, dla których zostały zebrane, chyba że dłuższe przechowywanie wynika z przepisów prawa, obowiązków bezpieczeństwa, roszczeń, konfiguracji dostawcy albo technicznej architektury Usługi.

2. Medusa nie jest projektowana jako klasyczny CRM ani trwałe archiwum rozmów po stronie Chilli-Group.

3. Medusa może jednak przetwarzać i technicznie przechowywać określone dane potrzebne do działania Usługi, takie jak identyfikatory rozmów, identyfikatory użytkowników w kontekście kanału, kolejki wiadomości, metadane zdarzeń, liczniki użycia, limity, tokeny, konfiguracje, logi techniczne i informacje diagnostyczne.

4. W kanałach Meta historia rozmowy może być widoczna i przechowywana w ramach Facebook Messenger, Instagram Direct albo innych usług Meta zgodnie z zasadami Meta oraz ustawieniami konta użytkownika i Klienta biznesowego.

5. W przypadku widgetu WWW historia rozmowy może być utrzymywana w zakresie potrzebnym do działania wątku, wyświetlania rozmowy, zachowania kontekstu lub udostępnienia panelu podglądu rozmów Klientowi biznesowemu, jeżeli taka funkcja została wdrożona.

6. Jeżeli Klient biznesowy korzysta z panelu umożliwiającego podgląd rozmów, panel może prezentować rozmowy z określonego okresu, na przykład do 30 dni wstecz, o ile taka funkcja została wdrożona i jest zgodna z konfiguracją dostawcy AI oraz Medusa.

7. Dane po stronie dostawcy AI mogą być przechowywane zgodnie z zasadami tego dostawcy, w tym w ramach obiektów technicznych takich jak conversations, responses, files, vector stores albo inne zasoby potrzebne do działania Usługi.

8. Dane w wektorowej bazie wiedzy mogą być przechowywane do czasu ich usunięcia, zastąpienia albo odłączenia przez Chilli-Group, Klienta biznesowego lub dostawcę AI, zależnie od konfiguracji.

9. Logi techniczne Medusa są co do zasady przechowywane przez okres niezbędny do bezpieczeństwa i diagnostyki, zwykle nie dłużej niż 30 dni, chyba że dłuższy okres jest potrzebny do wyjaśnienia incydentu, obsługi nadużycia, rozliczalności lub roszczeń.

10. Tokeny i konfiguracje integracji są przechowywane przez czas aktywnego korzystania z Usługi, a po odłączeniu integracji mogą być przechowywane przez okres potrzebny do bezpieczeństwa, rozliczalności, obsługi błędów, usunięcia danych lub kopii technicznych.

11. Dane związane z Klientem biznesowym, rozliczeniami, umową, konfiguracją i kontaktem mogą być przechowywane przez okres współpracy oraz okres wymagany przepisami prawa lub potrzebny do dochodzenia roszczeń.


21. Panel Klienta biznesowego i podgląd rozmów

1. Medusa może udostępniać Klientowi biznesowemu panel, w którym widoczne są informacje o działaniu Usługi, konfiguracji, limitach, liczbie wiadomości, statusie kanałów lub historii rozmów.

2. Jeżeli panel rozmów jest włączony, Klient biznesowy może mieć dostęp do rozmów prowadzonych przez użytkowników z asystentem AI w danym kanale, w szczególności do daty, godziny, treści wiadomości, odpowiedzi oraz identyfikatora rozmowy.

3. Panel może działać w oparciu o dane przechowywane po stronie Medusa, dostawcy AI, platformy komunikacyjnej albo innej infrastruktury technicznej.

4. Zakres widocznych danych, okres podglądu i sposób usuwania rozmów zależą od konfiguracji Usługi, kanału komunikacji i możliwości technicznych dostawców.

5. Klient biznesowy powinien ograniczać dostęp do panelu wyłącznie do osób upoważnionych do obsługi klientów i zarządzania Usługą.

6. Klient biznesowy odpowiada za dalsze wykorzystanie danych widocznych w panelu, w szczególności za kontakt z użytkownikiem, obsługę zapytania, eksport, kopiowanie, archiwizację lub przekazanie danych do własnych systemów.


22. Usuwanie danych i kontrola danych

1. Użytkownik może żądać usunięcia danych, ograniczenia przetwarzania, dostępu do danych lub realizacji innych praw wynikających z RODO.

2. Szczegółowa instrukcja usuwania danych znajduje się w dokumencie Medusa | Kontrola Danych.

3. W przypadku rozmów prowadzonych przez Facebook Messenger, Instagram Direct lub inne kanały Meta użytkownik może również korzystać z ustawień prywatności i usuwania danych dostępnych w usługach Meta.

4. Odłączenie aplikacji w ustawieniach Meta może przerwać integrację i ograniczyć dalsze przetwarzanie danych przez Medusa w danym kanale, ale nie musi automatycznie usuwać wszystkich danych przechowywanych przez Meta lub Klienta biznesowego.

5. Chilli-Group usuwa albo anonimizuje dane w zakresie, w jakim posiada techniczną możliwość działania oraz w jakim jest administratorem albo podmiotem przetwarzającym uprawnionym do wykonania żądania.

6. Jeżeli dane są przetwarzane przez Klienta biznesowego jako administratora danych, Chilli-Group może przekazać żądanie Klientowi biznesowemu albo wskazać użytkownikowi właściwy kontakt, jeżeli jest to potrzebne do realizacji żądania.

7. Jeżeli dane są przechowywane po stronie dostawcy AI, Meta albo innego dostawcy, usunięcie może zależeć od zasad i możliwości technicznych tego dostawcy.

8. Żądanie usunięcia danych nie zawsze oznacza natychmiastowe usunięcie wszystkich danych z kopii technicznych, logów bezpieczeństwa, backupów, systemów dostawców albo danych, które muszą być przechowywane z powodu obowiązku prawnego lub roszczeń.


23. Prawa osób, których dane dotyczą

1. Osobie, której dane dotyczą, przysługują prawa wynikające z RODO, w zakresie przewidzianym przez przepisy prawa.

2. Prawa te obejmują w szczególności:

  • prawo dostępu do danych,
  • prawo otrzymania kopii danych,
  • prawo sprostowania danych,
  • prawo usunięcia danych,
  • prawo ograniczenia przetwarzania,
  • prawo sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie,
  • prawo przenoszenia danych, jeżeli ma zastosowanie,
  • prawo cofnięcia zgody, jeżeli przetwarzanie odbywa się na podstawie zgody,
  • prawo wniesienia skargi do organu nadzorczego.

3. W Polsce organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych.

4. Żądanie można wysłać na adres: info@chilli-group.com.

5. W zgłoszeniu warto podać informacje ułatwiające odnalezienie danych, na przykład kanał rozmowy, nazwę firmy, z którą prowadzono rozmowę, przybliżoną datę i godzinę rozmowy, adres strony internetowej, nazwę profilu Facebook albo Instagram oraz opis żądania.

6. Jeżeli Chilli-Group nie jest właściwym administratorem danych w danym zakresie, może poinformować użytkownika, że żądanie powinno zostać skierowane do Klienta biznesowego, Meta, dostawcy AI albo innego właściwego podmiotu.

7. Chilli-Group może poprosić o dodatkowe informacje potrzebne do identyfikacji osoby lub rozmowy, jeżeli jest to konieczne do ochrony danych przed udostępnieniem osobie nieuprawnionej.

8. Odpowiedź na żądanie jest udzielana w terminach wynikających z RODO, co do zasady bez zbędnej zwłoki i nie później niż w terminie miesiąca od otrzymania żądania, z możliwością przedłużenia w przypadkach przewidzianych prawem.


24. Informacja o sztucznej inteligencji i automatycznych odpowiedziach

1. Medusa może obsługiwać rozmowy automatycznie za pomocą asystenta AI.

2. Odpowiedzi mogą być generowane bez każdorazowej weryfikacji przez człowieka.

3. Asystent AI może odpowiadać naturalnym językiem, podobnie jak konsultant lub pracownik firmy, ale pozostaje systemem automatycznym.

4. Użytkownik powinien być poinformowany, że rozmowa może być obsługiwana automatycznie przez asystenta AI, w szczególności w oknie czatu, wiadomości powitalnej, menu informacyjnym albo dokumentach Usługi.

5. Odpowiedzi asystenta AI mogą być niepełne, błędne, nieaktualne, uproszczone albo niedostosowane do indywidualnej sytuacji użytkownika.

6. Medusa nie jest przeznaczona do podejmowania decyzji wywołujących wobec użytkownika skutki prawne lub w podobny sposób istotnie na niego wpływających.

7. Medusa nie powinna być używana do automatycznego diagnozowania, podejmowania decyzji medycznych, prawnych, finansowych, kredytowych, ubezpieczeniowych, kadrowych albo innych decyzji wymagających profesjonalnej oceny człowieka, chyba że konkretne wdrożenie zostało do tego specjalnie przygotowane i spełnia odpowiednie wymogi prawne.

8. Użytkownik powinien weryfikować ważne informacje bezpośrednio z firmą, z którą prowadzi rozmowę, zwłaszcza jeżeli sprawa dotyczy ceny, terminu, warunków usługi, zdrowia, bezpieczeństwa, prawa, finansów albo innych istotnych kwestii.


25. Dane szczególnych kategorii i dane nadmiarowe

1. Medusa nie wymaga podawania danych szczególnych kategorii, takich jak dane dotyczące zdrowia, pochodzenia rasowego lub etnicznego, poglądów politycznych, przekonań religijnych, przynależności związkowej, danych genetycznych, danych biometrycznych, seksualności albo orientacji seksualnej.

2. Medusa nie wymaga podawania danych dotyczących wyroków skazujących i naruszeń prawa.

3. Medusa nie wymaga podawania danych płatniczych, numerów kart, haseł, numerów PESEL, numerów dowodów osobistych, numerów paszportów ani danych bankowych.

4. Użytkownik nie powinien wpisywać takich danych w rozmowie, chyba że konkretna usługa, branża i wdrożenie zostały wyraźnie dostosowane do takiego przetwarzania i użytkownik został o tym poinformowany.

5. Jeżeli użytkownik przekaże dane szczególnych kategorii albo dane nadmiarowe mimo braku potrzeby ich przekazywania, dane te mogą zostać technicznie przetworzone w toku obsługi wiadomości, ale mogą zostać usunięte, pominięte albo ograniczone w dalszym przetwarzaniu, jeżeli będzie to możliwe.

6. Klienci biznesowi działający w branżach wymagających szczególnej ostrożności, takich jak medycyna, kosmetologia zabiegowa, psychologia, prawo, finanse, ubezpieczenia, rekrutacja, edukacja dzieci albo inne branże regulowane, powinni wdrożyć Medusa z dodatkowymi zasadami, ograniczeniami i dokumentami dostosowanymi do swojej działalności.


26. Dane dzieci

1. Medusa nie jest kierowana bezpośrednio do dzieci.

2. Chilli-Group nie zamierza świadomie zbierać danych dzieci za pośrednictwem Medusa.

3. Jeżeli z Usługi korzysta osoba niepełnoletnia, powinna robić to za wiedzą rodzica lub opiekuna prawnego, jeżeli charakter sprawy tego wymaga.

4. Klient biznesowy powinien poinformować Chilli-Group, jeżeli jego działalność jest kierowana do dzieci albo wymaga szczególnego sposobu przetwarzania danych osób niepełnoletnich.

5. Jeżeli Chilli-Group stwierdzi, że otrzymała dane dziecka bez odpowiedniej podstawy, może usunąć dane, ograniczyć ich przetwarzanie albo przekazać sprawę właściwemu administratorowi danych, jeżeli jest nim Klient biznesowy.


27. Bezpieczeństwo danych

1. Chilli-Group stosuje środki techniczne i organizacyjne adekwatne do charakteru Usługi, zakresu przetwarzanych danych i ryzyka naruszenia praw lub wolności osób fizycznych.

2. Środki bezpieczeństwa mogą obejmować w szczególności:

  • szyfrowanie połączeń z użyciem HTTPS/TLS,
  • ograniczenie dostępu do paneli administracyjnych,
  • stosowanie tokenów i sekretów technicznych,
  • szyfrowanie lub zabezpieczanie kluczy API i tokenów dostępowych,
  • separację konfiguracji poszczególnych Klientów biznesowych,
  • mechanizmy limitów wiadomości i zapytań,
  • ochronę przed spamem, przeciążeniem i nadużyciami,
  • logi bezpieczeństwa i diagnostyki,
  • monitoring błędów i awarii,
  • kontrolę dostępu do infrastruktury,
  • zasadę minimalnych uprawnień,
  • redagowanie albo ograniczanie danych w logach, jeżeli jest to możliwe,
  • aktualizacje techniczne i działania naprawcze.

3. Chilli-Group nie powinna przechowywać w logach treści wiadomości użytkowników, jeżeli nie jest to konieczne do działania Usługi, diagnostyki albo obsługi błędu. Jeżeli treść wiadomości pojawi się w kolejce, żądaniu technicznym, danych dostawcy AI albo błędzie, jest przetwarzana wyłącznie w zakresie potrzebnym do działania Usługi.

4. Użytkownik powinien pamiętać, że żadna transmisja danych przez Internet, żadna integracja z platformą społecznościową i żaden system AI nie dają absolutnej gwarancji bezpieczeństwa.

5. W przypadku podejrzenia naruszenia ochrony danych Chilli-Group podejmuje działania zgodne z RODO, w tym ocenę ryzyka, dokumentację zdarzenia, ewentualne powiadomienie organu nadzorczego oraz ewentualne poinformowanie osób, których dane dotyczą, jeżeli będzie to wymagane.


28. Cookies, local storage i podobne technologie

1. Strona zawierająca niniejszą Politykę może wykorzystywać wyłącznie techniczne cookies lub podobne technologie niezbędne do prawidłowego wyświetlenia dokumentu, bezpieczeństwa strony albo podstawowego działania serwisu Chilli-Group.

2. Widget WWW Medusa może korzystać z technicznych cookies, local storage, session storage, tokenów, identyfikatorów sesji lub podobnych technologii, jeżeli są one potrzebne do działania czatu, utrzymania rozmowy, zapamiętania identyfikatora rozmowy, obsługi limitów, bezpieczeństwa albo ustawień interfejsu.

3. Jeżeli technologie używane przez widget są niezbędne do działania czatu lub funkcji wyraźnie żądanej przez użytkownika, mogą być stosowane jako technologie techniczne.

4. Jeżeli Klient biznesowy wykorzystuje na swojej stronie cookies analityczne, marketingowe, remarketingowe albo inne opcjonalne technologie, powinien opisać je w swojej polityce cookies i zapewnić odpowiedni mechanizm zgód, jeżeli przepisy tego wymagają.

5. Medusa nie powinna wykorzystywać rozmów użytkownika do remarketingu, profilowania reklamowego ani wysyłki marketingu e-mailowego bez odrębnej podstawy prawnej i odpowiedniej informacji.


29. Zależność od platform i dostawców zewnętrznych

1. Medusa działa w oparciu o dostawców zewnętrznych, dlatego dostępność i sposób działania Usługi mogą zależeć od działania tych dostawców.

2. W szczególności Medusa może zależeć od:

  • Meta i jej usług, takich jak Facebook, Messenger, Instagram i WhatsApp,
  • dostawcy AI, w szczególności OpenAI,
  • dostawcy hostingu i infrastruktury, w szczególności Fly.io,
  • dostawców baz danych, poczty, monitoringu, zabezpieczeń i innych usług technicznych,
  • operatorów internetu, przeglądarek, urządzeń i systemów użytkowników.

3. Zmiany zasad API, App Review, limitów, regulaminów, retencji danych, sposobu działania modeli AI albo dostępności usług zewnętrznych mogą wpływać na działanie Medusa i zakres przetwarzania danych.

4. Chilli-Group może aktualizować Medusa i niniejszą Politykę, jeżeli zmienią się zasady platform, dostawców AI, infrastruktury albo obowiązujące przepisy.


30. Obowiązki Klienta biznesowego

1. Klient biznesowy powinien korzystać z Medusa zgodnie z prawem, regulaminami platform, dokumentami Medusa oraz zasadami ochrony danych osobowych.

2. Klient biznesowy powinien poinformować swoich użytkowników o korzystaniu z Medusa, w szczególności w polityce prywatności swojej strony, profilu, regulaminie, wiadomości powitalnej albo innym właściwym miejscu.

3. Jeżeli Klient biznesowy osadza widget WWW na swojej stronie internetowej, powinien uwzględnić działanie czatu w swojej polityce prywatności oraz, jeżeli to konieczne, w polityce cookies.

4. Klient biznesowy powinien dbać o aktualność bazy wiedzy, cenników, godzin pracy, zakresu usług i innych informacji, na podstawie których asystent AI generuje odpowiedzi.

5. Klient biznesowy nie powinien konfigurować Medusa w sposób prowadzący do zbierania danych wrażliwych, danych płatniczych, danych dzieci albo danych regulowanych bez odpowiednich zabezpieczeń, podstaw prawnych i dokumentów.

6. Klient biznesowy powinien zapewnić, że osoby mające dostęp do panelu, rozmów, konfiguracji albo danych z Medusa są do tego upoważnione.

7. Klient biznesowy odpowiada za dalsze przetwarzanie danych, które otrzyma w związku z rozmową użytkownika, w szczególności za kontakt zwrotny, obsługę klienta, archiwizację, eksport do CRM, rezerwację, ofertę, wycenę albo wykonanie usługi.


31. Brak newslettera i marketingu bezpośredniego

1. Samo skorzystanie z Medusa nie oznacza zapisania użytkownika do newslettera.

2. Samo skorzystanie z Medusa nie oznacza zgody użytkownika na otrzymywanie wiadomości marketingowych e-mail, SMS, telefonicznych albo przez komunikatory poza zakresem obsługi rozmowy.

3. Jeżeli Klient biznesowy chce prowadzić marketing bezpośredni wobec użytkownika, powinien posiadać do tego własną podstawę prawną i spełnić własne obowiązki informacyjne.

4. Chilli-Group nie wykorzystuje danych użytkowników końcowych z rozmów Medusa do własnego marketingu bezpośredniego.


32. Zautomatyzowane podejmowanie decyzji i profilowanie

1. Medusa może automatycznie generować odpowiedzi na wiadomości użytkownika.

2. Samo wygenerowanie odpowiedzi przez asystenta AI nie oznacza podejmowania wobec użytkownika decyzji wywołującej skutki prawne lub w podobny sposób istotnie na niego wpływającej.

3. Medusa nie powinna być używana do automatycznego podejmowania decyzji w sprawach takich jak zatrudnienie, kredyt, ubezpieczenie, świadczenia, ocena zdrowia, diagnoza, decyzje administracyjne, decyzje prawne albo inne istotne decyzje dotyczące osoby.

4. Jeżeli Klient biznesowy chciałby wykorzystać Medusa w sposób mogący prowadzić do automatycznych decyzji o istotnym wpływie na użytkownika, powinien uzyskać indywidualną analizę prawną, przeprowadzić odpowiednią ocenę ryzyka i wdrożyć dodatkowe zabezpieczenia.

5. Medusa może technicznie wykorzystywać ogólny kontekst rozmowy do udzielenia bardziej trafnej odpowiedzi, ale nie służy do tworzenia pełnych profili użytkowników przez Chilli-Group w celach reklamowych.


33. Zmiany kanałów i rozwój Usługi

1. Medusa może być rozwijana, aktualizowana i rozszerzana o nowe funkcje lub nowe kanały komunikacji.

2. W przyszłości Medusa może zostać rozszerzona o inne kanały, takie jak WhatsApp, TikTok albo inne platformy społecznościowe lub komunikatory, jeżeli będzie to technicznie i prawnie możliwe.

3. Jeżeli wdrożenie nowego kanału istotnie zmieni zakres przetwarzania danych, niniejsza Polityka powinna zostać zaktualizowana.

4. Jeżeli nowy kanał wymaga dodatkowych uprawnień, zgód, dokumentów lub procedur, mogą one zostać wdrożone przed uruchomieniem kanału albo w ramach aktualizacji Usługi.


34. Relacja do innych dokumentów

1. Niniejszą Politykę należy czytać łącznie z dokumentami:

  • Medusa | Kontrola Danych,
  • Medusa | Regulamin Usługi.

2. Polityka prywatności opisuje zasady przetwarzania danych osobowych.

3. Dokument Kontrola Danych opisuje procedurę żądania usunięcia danych, odłączenia aplikacji i realizacji praw użytkownika.

4. Regulamin Usługi opisuje zasady korzystania z Medusa, ograniczenia odpowiedzialności, zasady działania AI, zasady integracji oraz obowiązki Klientów biznesowych.

5. Klient biznesowy może posiadać własną politykę prywatności, regulamin, politykę cookies albo inne dokumenty dotyczące jego działalności. Dokumenty Medusa nie zastępują tych dokumentów.

6. Jeżeli użytkownik prowadzi rozmowę z konkretną firmą, powinien zapoznać się również z dokumentami tej firmy.


35. Kontakt w sprawach prywatności

1. W sprawach dotyczących prywatności, danych osobowych, usuwania danych, działania Medusa albo realizacji praw wynikających z RODO można skontaktować się z Chilli-Group:

  • e-mail: info@chilli-group.com
  • telefon: +48 453 242 342
  • adres: ul. Gwarecka 19/43, 41-705 Ruda Śląska, Polska

2. Jeżeli sprawa dotyczy rozmowy prowadzonej z konkretną firmą, w zgłoszeniu warto podać nazwę tej firmy, kanał komunikacji, przybliżoną datę i godzinę rozmowy oraz inne informacje pomagające zidentyfikować dane.

3. Jeżeli Chilli-Group nie będzie właściwym podmiotem do obsługi danego żądania, może wskazać właściwego administratora danych albo przekazać żądanie Klientowi biznesowemu, jeżeli będzie to uzasadnione i zgodne z prawem.


36. Skarga do organu nadzorczego

1. Osoba, której dane dotyczą, ma prawo wnieść skargę do organu nadzorczego, jeżeli uważa, że przetwarzanie jej danych narusza przepisy o ochronie danych osobowych.

2. W Polsce organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych.

3. Skarga do organu nadzorczego nie wyłącza możliwości wcześniejszego kontaktu z Chilli-Group albo Klientem biznesowym w celu wyjaśnienia sprawy.


37. Zmiany Polityki

1. Chilli-Group może aktualizować niniejszą Politykę, w szczególności w przypadku:

  • zmiany przepisów prawa,
  • zmiany zasad platform Meta lub innych kanałów,
  • zmiany zasad dostawcy AI,
  • zmiany infrastruktury technicznej,
  • wdrożenia nowych kanałów komunikacji,
  • wdrożenia panelu rozmów lub nowych funkcji,
  • zmiany retencji danych,
  • zmiany dostawców usług,
  • potrzeby doprecyzowania informacji dla użytkowników lub Klientów biznesowych.

2. Aktualna wersja Polityki jest publikowana pod adresem wskazanym na początku dokumentu.

3. Data ostatniej aktualizacji znajduje się na początku dokumentu.

4. Jeżeli zmiana Polityki jest istotna, Chilli-Group może poinformować o niej w odpowiedni sposób, na przykład przez aktualizację dokumentu, komunikat w panelu, wiadomość do Klienta biznesowego albo zmianę treści informacji w oknie czatu.


38. Informacja końcowa

1. Medusa jest narzędziem technologicznym, które pomaga firmom obsługiwać komunikację z użytkownikami, ale nie zastępuje odpowiedzialności Klienta biznesowego za własną ofertę, własną politykę prywatności, własne obowiązki wobec użytkowników i dalsze przetwarzanie danych.

2. Chilli-Group dokłada starań, aby Medusa działała w sposób bezpieczny, przejrzysty i zgodny z zasadą minimalizacji danych.

3. Użytkownik powinien wpisywać w rozmowie wyłącznie informacje potrzebne do obsługi sprawy i nie powinien przekazywać danych wrażliwych, danych płatniczych ani informacji zbędnych do zwykłej komunikacji z firmą.

4. Korzystanie z Medusa oznacza korzystanie z usługi komunikacyjnej, która może być obsługiwana automatycznie przez asystenta AI oraz z użyciem dostawców technologicznych opisanych w niniejszej Polityce.


Powiązane dokumenty:

  • Medusa | Polityka Prywatności
  • Medusa | Kontrola Danych
  • Medusa | Regulamin Usługi

Chilli-Group

Chilli-Group tworzy wirtualnych pracowników AI dla firm, które chcą wykorzystać nowe technologie, aby jak najszybciej odpowiadać klientom i nie przegapić pytania ze strony www, facebooka czy instagrama. Przygotujemy bazę wiedzy Orion o Twojej firmie, podłączymy technologię Medusa App i uruchomimy agenta gotowego do rozmowy z klientami.

Kontakt

POKAŻ NUMER TELEFONU

POKAŻ ADRES E-MAIL

Mapa strony

  • Rola agenta
  • Szkolenie agenta
  • Projektowanie stron
  • Cennik
  • Pytania
  • Kontakt

Najczęściej wyszukiwane

agent ai, projektowanie stron www, aplikacja medusa, chatbot na stronę, baza wiedzy orion, wirtualny pracownik ai, agent na facebooka, strona internetowa pod ai, demo agenta ai, agent ai dla firmy, cennik agenta ai, obsługa klienta, agent na instagram, automatyczna recepcja ai, agent na stronę internetową, wirtualny konsultant, przetestuj agenta, szkolenie agenta ai, wektorowa baza wiedzy, podłączenie agenta ai do strony, przetestuj agenta w konkretnej branży,

Copyright © 2010-2026 Chilli-Group Krzysztof Trela. Wszystkie prawa zastrzeżone.

Projekt i wykonanie strony internetowej : Chilli-Group Agencja AI

Agent AI dla Twojej firmy, wirtualny pracownik do obsługi klientów

Chilli-Group | Polityka prywatności Chilli-Group | Polityka cookies Chilli-Group | Regulamin strony Medusa | Polityka prywatności Medusa | Kontrola danych Medusa | Regulamin usługi

Informacja o plikach cookies

Korzystamy z plików cookies i podobnych technologii. Cookies niezbędne są potrzebne do prawidłowego działania strony. Za Twoją zgodą możemy używać także cookies analitycznych, aby mierzyć statystyki odwiedzin, oraz cookies marketingowych, aby mierzyć skuteczność reklam i prowadzić remarketing. Możesz zaakceptować wszystkie cookies, odrzucić opcjonalne albo dostosować ustawienia. Szczegóły znajdziesz w Polityce cookies i Polityce prywatności.