Ostatnia aktualizacja: April 28, 2026

Polityka prywatności

Traktujemy prywatność poważnie. Ta polityka opisuje, jakie dane zbieramy, na jakiej podstawie prawnej, jak długo je przechowujemy, kto przetwarza je w naszym imieniu i jak mogą Państwo korzystać ze swoich praw wynikających z unijnego ogólnego rozporządzenia o ochronie danych (rozporządzenie 2016/679, GDPR).

  1. 01Administrator danych
  2. 02Jakie dane zbieramy
  3. 03Podstawa prawna dla każdego celu przetwarzania
  4. 04Okresy przechowywania
  5. 05Przetwarzanie zautomatyzowane (art. 13 ust. 2 lit. f) oraz art. 22)
  6. 06Podmioty podprzetwarzające i odbiorcy
  7. 07Transfery międzynarodowe
  8. 08Państwa prawa na gruncie GDPR
  9. 09Dane biometryczne — chiromancja
  10. 10Pliki cookie
  11. 11Dane o innych osobach
  12. 12Dzieci
  13. 13Bezpieczeństwo
  14. 14Zmiany tej polityki
  15. 15Kontakt

01Administrator danych

Administratorem danych osobowych przetwarzanych za pośrednictwem karmogram.com jest CyGuru Pharm SRL, spółka zarejestrowana w Rumunii (rejestr handlowy registration pending, numer identyfikacji podatkowej RO52437696), z siedzibą pod adresem Branesti, str. Horia 33c, jud. Ilfov. Kontakt ogólny: hello@karmogram.com. Wnioski dotyczące prywatności i ochrony danych (w tym skrzynka DPO): privacy@karmogram.com. Na wszystkie wnioski o realizację praw odpowiadamy w ciągu trzydziestu (30) dni, zgodnie z art. 12 ust. 3 GDPR.

02Jakie dane zbieramy

(a) Identyfikacja i dane wejściowe odczytu: imię i nazwisko, e-mail, data urodzenia, opcjonalnie godzina i miejsce urodzenia, dane partnera lub członków zespołu, które Państwo wprowadzą, Państwa pytanie lub opis snu. (b) Dane biometryczne (wyłącznie przy chiromancji): zdjęcie Państwa dłoni. (c) Konto i uwierzytelnianie: e-mail, tokeny magic link, znacznik czasu ostatniego logowania. (d) Metadane płatności zwracane przez Stripe (marka karty, cztery ostatnie cyfry, kraj, identyfikator transakcji — nigdy nie widzimy pełnego numeru karty). (e) Dane techniczne zbierane na potrzeby bezpieczeństwa, przeciwdziałania oszustwom i analityki: adres IP (skrócony na potrzeby analityki), user-agent, klasa urządzenia, język, źródło odesłania, parametry UTM. (f) Wiadomości, które Państwo do nas wysyłają (treść e-maila, załączniki).

03Podstawa prawna dla każdego celu przetwarzania

Tworzenie i dostarczanie odczytu — wykonanie umowy zawieranej w chwili złożenia zamówienia (art. 6 ust. 1 lit. b) GDPR). Założenie konta i uwierzytelnianie magic link — wykonanie umowy (art. 6 ust. 1 lit. b) GDPR). Przeciwdziałanie oszustwom i nadużyciom oraz zbiorcza analityka produktowa — nasz prawnie uzasadniony interes polegający na utrzymaniu usługi bezpiecznej i możliwej do ulepszania (art. 6 ust. 1 lit. f) GDPR); przeprowadziliśmy test równowagi i stwierdziliśmy, że wpływ na Państwa jest minimalny, ponieważ używamy skróconych adresów IP, przechowujemy dane analityczne krótko (12 miesięcy) i nigdy nie wykorzystujemy ich do targetowania indywidualnego. Komunikacja marketingowa — Państwa wyraźna, dobrowolnie wyrażona zgoda w formularzu (art. 6 ust. 1 lit. a) GDPR), którą mogą Państwo cofnąć w każdej chwili linkiem rezygnacji w każdej wiadomości lub pisząc na privacy@karmogram.com. Zdjęcia dłoni (chiromancja) — Państwa wyraźna zgoda na przetwarzanie danych biometrycznych na podstawie art. 9 ust. 2 lit. a) GDPR. Dokumentacja podatkowa i księgowa — wypełnienie naszych obowiązków prawnych wynikających z rumuńskiego prawa podatkowego (art. 6 ust. 1 lit. c) GDPR).

04Okresy przechowywania

Cookies sesyjne (iron-session, podpisane): 30 dni od ostatniej aktywności. Tokeny logowania magic link: 15 minut (jednorazowe). Dane z formularza i odczyt (Państwa dane wejściowe oraz wygenerowany odczyt): 3 lata od dostarczenia, następnie anonimizacja lub usunięcie, zgodnie z terminem przedawnienia roszczeń cywilnych w prawie rumuńskim. Zdjęcia dłoni: 30 dni od przesłania (szyfrowane w spoczynku, usuwane przez codzienne zadanie porządkowe o 04:00 Europe/Bucharest). Logi dostarczania e-maili (Resend): 30 dni. Zapisy transakcji Stripe i faktury: 7 lat (wymóg rumuńskiej ustawy nr 227/2015 — Kodeks podatkowy — oraz ustawy nr 82/1991 o rachunkowości). Zdarzenia analityki produktowej (PostHog, region UE): 12 miesięcy. Zdarzenia błędów (Sentry, jeśli włączone): 90 dni. Korespondencja z obsługą: do 3 lat.

05Przetwarzanie zautomatyzowane (art. 13 ust. 2 lit. f) oraz art. 22)

Your reading is generated by an automated natural-language processing system (OpenAI; palm-reading uses Anthropic). The data we send to the system is the interview fields you submitted (name, birth data, your question, partner or team data if relevant) together with our editorial guidelines. Data sent to OpenAI's API is not used to train or improve any model and is retained by OpenAI for up to 30 days for abuse monitoring before deletion; palm-reading is processed by Anthropic. Generation is fully automated, but it does not produce decisions that have a legal or similarly significant effect on you (a Karmogram reading is reflective entertainment, not a legal, medical, financial, employment or insurance decision). You may at any time request human review of a delivered reading by writing to privacy@karmogram.com; we will respond within 30 days.

06Podmioty podprzetwarzające i odbiorcy

We share data only with the processors strictly needed to operate the service. Stripe Payments Europe (Ireland; processing servers in the United States) — payment processing. Transfer mechanism: EU Standard Contractual Clauses 2021/914 plus Stripe's adherence to the EU–US Data Privacy Framework. Resend (United States) — transactional and marketing email delivery. Transfer mechanism: SCC 2021/914 plus EU–US Data Privacy Framework. PostHog (European Union, eu.posthog.com) — product analytics; no international transfer. Sentry (United States, only when enabled) — error tracking. Transfer mechanism: SCC 2021/914 plus EU–US DPF. Vercel Inc. (United States, with EU edge regions) — application hosting. Transfer mechanism: SCC 2021/914 plus EU–US DPF. OpenAI, L.L.C. (United States) — automated natural-language generation of your reading, accessed through our backend; data sent via the OpenAI API is not used to train OpenAI's models and is retained by OpenAI for up to 30 days for abuse monitoring before deletion. Transfer mechanism: SCC 2021/914. Anthropic PBC (United States) — natural-language processing for palm-reading, accessed through our backend. Transfer mechanism: SCC 2021/914 plus EU–US DPF. If you give explicit consent to store your answers, your customer record, purchase and reading are held in a managed PostgreSQL database located in the European Union. We do not sell your data and we do not share it with advertising networks.

07Transfery międzynarodowe

Where personal data leaves the European Economic Area (Stripe, Resend, Sentry, Vercel, OpenAI, Anthropic) the transfer is governed by the European Commission's Standard Contractual Clauses (Decision 2021/914) and, where applicable, by the recipient's certification under the EU–US Data Privacy Framework. You may obtain a copy of the safeguards by writing to privacy@karmogram.com.

08Państwa prawa na gruncie GDPR

Przysługuje Państwu prawo dostępu (art. 15), sprostowania (art. 16), usunięcia danych / prawo do bycia zapomnianym (art. 17), ograniczenia przetwarzania (art. 18), przenoszenia danych (art. 20 — mogą Państwo poprosić o swoje dane w ustrukturyzowanym pliku JSON nadającym się do odczytu maszynowego) oraz sprzeciwu (art. 21). Gdy przetwarzanie opiera się na zgodzie (art. 6 ust. 1 lit. a) lub art. 9 ust. 2 lit. a)), mają Państwo prawo cofnąć ją w każdej chwili, bez wpływu na zgodność z prawem wcześniejszego przetwarzania. Aby skorzystać z dowolnego prawa, proszę użyć formularza pod adresem /privacy/erase lub napisać na privacy@karmogram.com. Odpowiadamy w ciągu 30 dni. Mają Państwo również prawo wnieść skargę do rumuńskiego organu nadzorczego (ANSPDCP — Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal, dataprotection.ro) albo do organu nadzorczego właściwego dla Państwa miejsca zwykłego pobytu.

09Dane biometryczne — chiromancja

Zdjęcia dłoni przesłane na potrzeby odczytu z dłoni są danymi biometrycznymi w rozumieniu art. 4 pkt 14 i art. 9 GDPR. Przetwarzamy je wyłącznie na podstawie Państwa wyraźnej zgody (art. 9 ust. 2 lit. a)) i wyłącznie w celu przygotowania Państwa odczytu z dłoni. Metadane EXIF i lokalizacyjne usuwamy z obrazu zarówno po stronie klienta (w przeglądarce, przed przesłaniem), jak i po stronie serwera (obrona wielowarstwowa). Pliki są szyfrowane w spoczynku algorytmem AES-256, nigdy nie są udostępniane pod publicznymi adresami URL, silnik odczytu sięga po nie wyłącznie przez krótkotrwałe podpisane adresy URL (≤ 5 minut), a w ciągu 30 dni są usuwane przez codzienne zadanie porządkowe. Natychmiastowego usunięcia mogą Państwo zażądać pod adresem /privacy/erase lub pisząc na privacy@karmogram.com.

11Dane o innych osobach

Jeżeli przesyłają Państwo dane osobowe innej osoby (partnera do odczytu zgodności, założycieli lub członków zespołu do odczytu zgodności zespołu albo kogokolwiek wymienionego w Państwa pytaniu), potwierdzają Państwo, że poinformowali tę osobę o przetwarzaniu i że mają podstawę prawną, aby przekazać nam jej dane. Na wniosek takiej osoby zrealizujemy jej prawa wynikające z art. 14 GDPR na tych samych zasadach, co wobec naszych bezpośrednich użytkowników.

12Dzieci

Karmogram jest przeznaczony wyłącznie dla osób dorosłych, w wieku 18 lat lub starszych. Nie przetwarzamy świadomie danych osobowych osób małoletnich. Jeżeli mają Państwo podejrzenie, że osoba małoletnia przesłała dane przez serwis, prosimy o niezwłoczne zgłoszenie na privacy@karmogram.com — dane usuniemy bez zbędnej zwłoki.

13Bezpieczeństwo

Data in transit is protected by TLS 1.2+. The application runs on Vercel's infrastructure; where we store customer records and readings, they are held in a managed PostgreSQL database in the European Union, encrypted in transit. Secrets are managed through the hosting platform's encrypted environment and never committed to source control. Access to production data is restricted to named personnel and logged. We notify the supervisory authority and affected users within 72 hours of becoming aware of a personal-data breach, in line with GDPR Art. 33–34.

14Zmiany tej polityki

O istotnych zmianach tej polityki powiadamiamy e-mailem wszystkich posiadaczy kont i niedawnych klientów co najmniej piętnaście (15) dni przed ich wejściem w życie. Zmiany nieistotne publikujemy wraz ze zaktualizowaną datą wersji na górze tej strony. Bieżąca wersja nosi datę April 28, 2026.

15Kontakt

Administrator danych: CyGuru Pharm SRL, Branesti, str. Horia 33c, jud. Ilfov. Skrzynka ogólna: hello@karmogram.com. Skrzynka do spraw ochrony danych (DPO): privacy@karmogram.com. Rumuński organ nadzorczy: ANSPDCP, dataprotection.ro.

Usługę prowadzi CyGuru Pharm SRL (registration pending, CUI RO52437696), Branesti, str. Horia 33c, jud. Ilfov. Umowa nr 1/17.04.2026.