Meranti - meranti-b2b-2026-10-07.v1 -------------------- Wersja opublikowana -------------------- Regulamin Meranti dla przedsiębiorców 1. Usługodawca i zakres umowy KMW SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, Aleja Armii Ludowej 6/164, 00-571 Warszawa, Polska; NIP 7010659980, KRS 0000660453; Sąd Rejonowy dla m.st. Warszawy w Warszawie, XII Wydział Gospodarczy Krajowego Rejestru Sądowego; kapitał zakładowy 5 000,00 PLN; e-mail: legal@meranticloud.pl. Meranti jest usługą internetową dla przedsiębiorców, w tym osób fizycznych prowadzących działalność gospodarczą. Umowa obejmuje wyłącznie plan i funkcje wskazane w zamówieniu: Faktury Free, Faktury Standard, Trasy Free, Trasy albo TMS Full, lub indywidualnie uzgodniony zakres. Trasy obejmują Faktury Free; Faktury Standard wymagają odrębnego zamówienia, chyba że klient wybiera TMS Full, który je zawiera. Nazwa planu nie rozszerza jego uzgodnionych funkcji i limitów. Umowa nie obejmuje automatycznie innych usług wykonywanych przez KMW, w szczególności przewozu, spedycji, prowadzenia ksiąg, doradztwa podatkowego, prawnego ani usług płatniczych. Ich świadczenie wymaga odrębnej umowy. 2. Zawarcie umowy i okres próbny Przed rejestracją klient może przeczytać i pobrać tę wersję regulaminu, umowę powierzenia oraz informacje o prywatności. Rejestrujący oświadcza, że działa w celach związanych z działalnością i jest uprawniony do reprezentowania klienta. Oświadczenie nie stanowi zrzeczenia się praw ustawowych. Umowa próbna zostaje zawarta po skutecznym utworzeniu konta, przy akceptacji aktualnego regulaminu; dostęp wymaga potwierdzenia e-mail. Okres próbny wynosi 14 dni od rejestracji. Próba nie przechodzi automatycznie w płatny abonament. Płatna usługa wymaga oddzielnego zamówienia określającego moduły, cenę netto i VAT, walutę, okres, limity, zasady płatności i ewentualnego odnowienia. Samo posiadanie konta nie upoważnia do obciążenia karty ani wystawiania opłat za niezamówione okresy. Okres próbny i plan Free są odrębnymi sposobami dostępu. Bezpłatny plan obejmuje tylko wskazane dla niego funkcje i limity; nie daje bezterminowego dostępu do wszystkich funkcji udostępnionych w próbie. Zakres dostępny po zakończeniu próby zależy od planów rzeczywiście aktywnych dla firmy. Bez odrębnego płatnego zamówienia nie powstaje zobowiązanie do zapłaty. W obecnym zakresie przygotowanym do sprzedaży płatność następuje przelewem bankowym za potwierdzone zamówienie, a odnowienie wymaga kolejnego świadomego zamówienia. Nie uruchomiono pobierania płatności kartą ani automatycznych obciążeń Stripe. Wystawienie proformy lub pokazanie terminu płatności nie potwierdza otrzymania pieniędzy ani aktywacji płatnego dostępu. Ewentualne późniejsze wprowadzenie automatycznego odnowienia wymaga odrębnego ujawnienia ceny, okresu i sposobu wyłączenia oraz wyraźnego wyboru klienta; nie wynika z akceptacji tego regulaminu. Wersja umowy i zamówienia jest przypisana do klienta. Nowa publikacja regulaminu nie zmienia wstecz zawartej umowy. Zmiany istotne wymagają uprzedniej informacji na trwałym nośniku, wskazania przyczyny, daty i praw klienta, a gdy jest to wymagane - jego zgody. Zmiana ceny nie działa wstecz; co do zasady dotyczy kolejnego zamawianego okresu. 3. Korzystanie z usługi Wymagane są dostęp do internetu, aktualna przeglądarka obsługująca JavaScript, niezbędne cookies sesyjne i dostępny adres e-mail. Klient odpowiada za upoważnienia swoich użytkowników, legalność wprowadzanych treści i ochronę swoich urządzeń. Nie wolno obchodzić zabezpieczeń, uzyskiwać danych innego klienta, przesyłać złośliwych plików lub używać usługi w celach bezprawnych. KMW odpowiada za środki ochrony pozostające pod jej kontrolą. KMW udziela niewyłącznego, nieprzenoszalnego prawa dostępu do zamówionych modułów na czas umowy. Prawa do danych klienta nie przechodzą na KMW. Licencje otwartych komponentów zachowują swoje zastosowanie; niniejszy regulamin nie ogranicza praw przyznanych przez te licencje. Korzystanie z usługi wiąże się w szczególności z ryzykiem phishingu i przejęcia poświadczeń, złośliwych lub błędnych załączników, utraty łączności, błędu przeglądarki albo integracji, nieuprawnionego działania użytkownika oraz nieprawidłowego wyniku automatycznego. Klient zabezpiecza urządzenia, weryfikuje adres serwisu i nietypowe prośby o dostęp oraz zgłasza podejrzenie przejęcia konta. Usługa zapisuje na urządzeniu niezbędne cookies i dane przeglądarki opisane w dokumencie „Cookies i pamięć przeglądarki”; ich usunięcie może wylogować użytkownika, przerwać operację albo przywrócić ustawienia domyślne. 4. Wyniki, dokumenty i integracje Meranti jest narzędziem pomocniczym, a nie księgowym, doradcą podatkowym lub prawnym, spedytorem, przewoźnikiem, nawigacją dla kierowcy, operatorem KSeF ani gwarantem doręczenia wiadomości. Klient przed zatwierdzeniem, wysyłką lub wykorzystaniem wyniku samodzielnie sprawdza dane wejściowe, kwoty, odbiorców, stawki i skutki podatkowe, daty, uprawnienia, trasę, aktualne ograniczenia oraz wymagane dokumenty. KMW nie gwarantuje wyniku gospodarczego, zapłaty przez kontrahenta, skuteczności windykacji, przyjęcia dokumentu przez organ lub dotarcia wiadomości do odbiorcy. Obliczenia tras, czasu, opłat i kosztów są szacunkami według dostępnych źródeł i chwili obliczenia. Nie służą do prowadzenia pojazdu, zarządzania bezpieczeństwem ruchu ani podejmowania decyzji wymagających bieżącej informacji drogowej. Kierowca, przewoźnik i klient stosują znaki, przepisy, ograniczenia, zezwolenia i profesjonalną nawigację właściwą dla pojazdu. Funkcje AI mogą błędnie odczytać, pominąć lub dopisać treść. Wynik AI zawsze jest projektem wymagającym kontroli uprawnionego użytkownika; nie wolno na jego podstawie automatycznie wysyłać dokumentu, dokonać płatności, zaksięgować zdarzenia, przyjąć zlecenia ani przekazać danych bez sprawdzenia. Klient nie wprowadza danych, których nie ma prawa przekazać wybranemu dostawcy AI. Połączenie HERE, KSeF, poczty, banku, OpenAI, Google lub innej integracji wymaga odpowiednich uprawnień i podlega również warunkom oraz dostępności jej dostawcy. Przycisk przygotowania albo wysyłki nie jest dowodem doręczenia lub przyjęcia. Dla KSeF rozstrzygające są status urzędowy i UPO. Klient utrzymuje procedurę zastępczą wymaganą dla swojej działalności i nie może zakładać nieprzerwanej dostępności integracji. 5. Obsługa błędów i reklamacje Zgłoszenia pomocy, uwag i reklamacji oraz sprawy ogólne, umowne i dotyczące prywatności można przesłać przez formularz kontaktowy: https://meranticloud.pl/#contact-form. Adres e-mail usługodawcy podano w punkcie 1. Należy podać konto/firmę, opis, czas zdarzenia i oczekiwane rozwiązanie; nie należy przesyłać haseł, tokenów ani zbędnych danych osób. W relacji z profesjonalnym przedsiębiorcą KMW odpowiada bez zbędnej zwłoki, w miarę możliwości w ciągu 14 dni kalendarzowych; jest to cel obsługi, a nie gwarancja usunięcia usterki ani dorozumianego uznania reklamacji. Jeżeli klientowi przysługuje ustawowa ochrona wymagająca odpowiedzi w 14 dni, KMW stosuje ten termin i ustawowy skutek jego niedochowania. Incydenty bezpieczeństwa są obsługiwane bez zbędnej zwłoki. Strony współpracują przy ustaleniu przyczyny, ograniczeniu szkody i odtworzeniu prawidłowego stanu. Reklamacja nie pozbawia ustawowych roszczeń. Gwarantowany procent dostępności, termin usunięcia awarii, RPO lub RTO obowiązuje wyłącznie wtedy, gdy został wyraźnie uzgodniony w zamówieniu lub SLA. Brak takiego SLA nie zwalnia KMW z należytej staranności. 6. Odpowiedzialność w profesjonalnym B2B W najszerszym zakresie dozwolonym prawem KMW odpowiada wyłącznie za rzeczywistą, bezpośrednią i udowodnioną szkodę pozostającą w normalnym związku przyczynowym z zawinionym naruszeniem umowy przez KMW. Wyłącza się odpowiedzialność za utracone korzyści, utratę przychodu, kontraktu, klienta, finansowania, oszczędności, reputacji lub możliwości gospodarczej, przestój, roszczenia kontrahentów klienta, kary administracyjne i umowne klienta, koszt odtworzenia danych dostępnych z własnego archiwum oraz szkody wynikłe z użycia niezweryfikowanego wyniku, błędnych danych wejściowych, polecenia klienta lub braku wymaganej procedury zastępczej. Łączna odpowiedzialność KMW z wszystkich podstaw prawnych za wszystkie powiązane i niepowiązane zdarzenia w każdym kolejnym 12-miesięcznym okresie umowy nie przekracza 100% opłat netto faktycznie zapłaconych KMW za moduł bezpośrednio dotknięty zdarzeniem w ciągu 3 miesięcy poprzedzających pierwsze zdarzenie. W okresie próbnym i w zakresie funkcji bezpłatnych limit wynosi 0 PLN. Zwrot nienależnie pobranej ceny nie jest odszkodowaniem i nie pomniejsza limitu. Jeżeli właściwy sąd uzna tak określony limit za bezskuteczny tylko w części, stosuje się go w najszerszym prawnie dopuszczalnym zakresie; nie rozszerza to odpowiedzialności poza zakres, którego nie można skutecznie ograniczyć. KMW nie ponosi odpowiedzialności za niedostępność lub zmianę usługi zewnętrznej, łącza klienta, urządzenia klienta, błędną konfigurację lub działanie osoby, za którą KMW nie odpowiada, chyba że bezwzględnie obowiązujące prawo stanowi inaczej. Klient ma obowiązek niezwłocznie ograniczać szkodę, zachować dowody i poinformować KMW; KMW nie odpowiada za część szkody, której można było rozsądnie uniknąć. Powyższe wyłączenia i limity nie dotyczą szkody wyrządzonej umyślnie przez KMW, szkody na osobie ani odpowiedzialności, której ograniczenie jest wyraźnie zakazane przez bezwzględnie obowiązujące prawo. Nie ograniczają praw osób trzecich ani kompetencji organów. Odpowiedzialność wobec osób, których dane dotyczą, i organów wynika z RODO; rozliczenia pomiędzy stronami stosuje się wyłącznie w zakresie, w jakim prawo pozwala je umownie ograniczyć. Punktu 6 nie stosuje się wobec klienta chronionego w zakresie wskazanym w punkcie 8. Jeżeli bezprawne dane, instrukcja, konfiguracja, brak uprawnienia albo naruszenie regulaminu przez klienta spowodują uzasadnione roszczenie osoby trzeciej wobec KMW, klient zwraca KMW rozsądne i udokumentowane koszty obrony oraz należne świadczenie wyłącznie w części wynikającej z zawinionego działania lub zaniechania klienta. Obowiązek nie obejmuje części spowodowanej naruszeniem umowy, prawa albo winą KMW. KMW informuje klienta bez zbędnej zwłoki, umożliwia udział w obronie i nie zawiera ugody obciążającej klienta bez jego zgody. 7. Zakończenie, zawieszenie, eksport i przeniesienie Klient może zakończyć próbę bez opłaty. Płatną usługę można wypowiedzieć ze skutkiem określonym w zamówieniu. W relacji z profesjonalnym przedsiębiorcą KMW może wypowiedzieć umowę bez podania przyczyny z 30-dniowym wyprzedzeniem i zwraca niewykorzystaną przedpłatę za okres po zakończeniu. Wobec klienta chronionego wypowiedzenie przez KMW następuje tylko na uczciwych, wcześniej ujawnionych zasadach i z ważnej przyczyny, jeżeli wymagają tego bezwzględnie obowiązujące przepisy. KMW może natychmiast zawiesić całość lub część dostępu w zakresie koniecznym dla bezpieczeństwa, ochrony innych klientów, wykonania prawa, braku płatności po dodatkowym terminie albo powstrzymania istotnego naruszenia. Zawieszenie nie usuwa obowiązku zapłaty za okres, w którym usługa pozostawała gotowa do świadczenia przed zawieszeniem. Przy powyższym wypowiedzeniu przez KMW 30-dniowy termin oznacza dni kalendarzowe. Zawiadomienie jest kierowane na adres e-mail wskazany przy rejestracji albo później potwierdzony jako adres kontaktu umownego; sam zapis wysłania nie zastępuje możliwości zapoznania się z oświadczeniem. Zwrot wynosi faktycznie zapłaconą kwotę abonamentu po rabatach pomnożoną przez liczbę niewykorzystanych dni kalendarzowych i podzieloną przez wszystkie dni kalendarzowe opłaconego okresu. Niewykorzystany okres zaczyna się w dniu następującym po zakończeniu usługi; pełne przyszłe opłacone okresy są zwracane w całości. Stosuje się rzeczywistą długość okresu, w tym 365 lub 366 dni w odpowiednim roku, a nie umowne 360 dni. KMW dokonuje należnego zwrotu w ciągu 14 dni kalendarzowych od zakończenia usługi, bez prowizji i bez przeliczenia wykorzystanej części rocznej subskrypcji na droższy cennik miesięczny, z właściwym dokumentem korygującym i rozliczeniem VAT. Zwrot ceny, w tym niewykorzystanej przedpłaty, nie jest odszkodowaniem, nie podlega limitowi z punktu 6 i go nie pomniejsza. Odrębnie zamówiona i już wykonana usługa jednorazowa nie jest niewykorzystaną częścią abonamentu; zachowuje własne ustawowe i umowne podstawy rozliczenia. Na żądanie klienta KMW zapewnia eksport jego danych operacyjnych i plików oraz dostępnych metadanych potrzebnych do korzystania z nich, w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego. Nie obejmuje to sekretów innych klientów, kodu źródłowego KMW ani chronionych materiałów osób trzecich, których ujawnienie nie jest prawnie wymagane. Dokumentacja eksportu opisuje kategorie, formaty i wyłączenia; konkretne ograniczenia muszą być ujawnione przed zawarciem umowy. Eksport zbiorczy i wykonanie żądania usunięcia mogą wymagać kontrolowanej procedury obsługi, weryfikacji osoby uprawnionej oraz uzgodnienia bezpiecznego sposobu przekazania. Dostępny w interfejsie eksport pojedynczego rejestru albo dokumentu nie zastępuje realizacji żądania dotyczącego całego należnego zakresu. Regulamin nie obiecuje automatycznego eksportu całej firmy ani natychmiastowego automatycznego usunięcia wszystkich kopii; nie ogranicza to obowiązków i terminów wynikających z DPA i właściwego prawa. Jeżeli stosuje się rozdział VI Data Act, okres wypowiedzenia w celu zmiany dostawcy nie przekroczy 2 miesięcy, a okres przejściowy zasadniczo 30 dni kalendarzowych po tym okresie. Odstępstwa z powodu technicznej niewykonalności lub na żądanie klienta stosuje się wyłącznie w granicach i trybie rozporządzenia. Po przejściu klient ma co najmniej 30 dni na odbiór danych. KMW nie pobiera opłaty za standardowy eksport ani operacje niezbędne do zmiany dostawcy; odrębna dodatkowa usługa wymaga wyraźnego zamówienia i nie może obchodzić zakazu opłat. Po zakończeniu i upływie terminu odbioru KMW usuwa lub zwraca dane zgodnie z DPA, z wyjątkiem danych przechowywanych na obowiązującej podstawie prawnej. Usunięcie z rotujących kopii następuje według ujawnionego harmonogramu; nie oznacza dowolnego dalszego używania danych. 8. Osoba fizyczna prowadząca działalność gospodarczą Gdy umowa jest bezpośrednio związana z działalnością osoby fizycznej, lecz nie ma dla niej charakteru zawodowego w rozumieniu właściwych przepisów, zachowuje ona ochronę wynikającą w szczególności z art. 385(5) Kodeksu cywilnego i art. 7aa ustawy o prawach konsumenta. NIP, wybór konta firmowego i oświadczenie o celu gospodarczym nie znoszą tej ochrony. W takim przypadku nie stosuje się punktu 6 o limicie i utraconych korzyściach. Obowiązują ustawowe zasady zgodności usługi cyfrowej, aktualizacji, doprowadzenia do zgodności, obniżenia ceny i odstąpienia, jeżeli mają zastosowanie. Uprawniony klient może odstąpić od umowy zawartej na odległość w ciągu 14 dni, wysyłając jednoznaczne oświadczenie na podany e-mail lub adres pocztowy. Formularz nie jest wymagany; wystarczy wysłać oświadczenie przed upływem terminu. KMW zwraca należne płatności w terminie ustawowym. Uruchomienie darmowej próby nie jest zgodą na utratę prawa odstąpienia. Rozpoczęcie płatnej usługi przed upływem terminu odstąpienia wymaga odrębnego wyraźnego żądania i właściwej informacji. Nie stosuje się automatycznie wyjątku dotyczącego pobrania pliku do ciągłej usługi SaaS. 9. Prawo i spory Stosuje się prawo polskie. W sporach z profesjonalnym przedsiębiorcą sąd powszechny właściwy dla siedziby KMW jest wyłącznie właściwy tylko wtedy, gdy strony uzgodniły to w formie wymaganej przez art. 46 Kodeksu postępowania cywilnego, w szczególności w podpisanym zamówieniu. W pozostałych przypadkach właściwość określają przepisy ogólne. Uzgodnienie nie dotyczy klienta chronionego ani właściwości wyłącznej wynikającej z ustawy. Strony mogą podjąć dobrowolne rozmowy ugodowe; rozmowy nie wstrzymują terminów ustawowych. 10. Pierwszeństwo i częściowa bezskuteczność Zamówienie określa plan, cenę, limity i okres, a DPA ma pierwszeństwo w sprawach powierzenia danych osobowych. Odstępstwo od limitu odpowiedzialności, SLA lub właściwości sądu wymaga wyraźnego uzgodnienia przez osoby uprawnione w formie właściwej dla danego postanowienia. Nieważność albo bezskuteczność jednego postanowienia nie narusza pozostałych; w jego miejsce stosuje się przepis prawa i najbliższy zgodny z prawem cel gospodarczy, bez rozszerzania obowiązków KMW ponad zakres bezwzględnie wymagany. -------------------- Informacja o prywatności 1. Administrator i kontakt KMW SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, Aleja Armii Ludowej 6/164, 00-571 Warszawa, Polska; NIP 7010659980, KRS 0000660453; Sąd Rejonowy dla m.st. Warszawy w Warszawie, XII Wydział Gospodarczy Krajowego Rejestru Sądowego; kapitał zakładowy 5 000,00 PLN; e-mail: legal@meranticloud.pl. KMW jest administratorem danych dotyczących własnych relacji z klientami, kont i bezpieczeństwa Meranti. W zakresie dokumentów i danych wprowadzanych w imieniu firmy-klienta KMW działa na jej udokumentowane polecenie jako podmiot przetwarzający; administratorem pozostaje odpowiednia firma. Żądania dotyczące tych danych KMW przekazuje administratorowi i pomaga je obsłużyć. 2. Dane, źródła i podstawy Przetwarzamy dane podane przy rejestracji i kontakcie: imię, nazwisko, e-mail, nazwa i adres firmy, kraj, identyfikator podatkowy; dane uwierzytelniania w postaci hasha hasła i tokenów sesji, zdarzenia bezpieczeństwa, daty i wersje oświadczeń, dane zamówień, rozliczeń i korespondencji z obsługą. Dane otrzymujemy od rejestrującego, administratora firmy i z korzystania z usługi. Weryfikacja rekwi­zytów może korzystać z właściwych rejestrów publicznych. Dla osoby będącej stroną umowy podstawą danych niezbędnych do jej zawarcia i wykonania jest art. 6 ust. 1 lit. b RODO; dla obowiązków podatkowych i rachunkowych - lit. c; dla kontaktów z przedstawicielami firm, bezpieczeństwa, dochodzenia i obrony roszczeń - lit. f, po ocenie interesów i praw osób. Obowiązkowe dane rejestracyjne są potrzebne do utworzenia konta. Zgoda na marketing nie jest warunkiem usługi i nie jest domniemana z rejestracji. 3. Dane klienta i poufność Dokumenty, kontakty, kierowcy, faktury, adresy i poczta mogą zawierać dane osobowe, nawet gdy dotyczą działalności gospodarczej. Ich cel, zakres i okres przetwarzania określa klient oraz DPA. Nie należy przekazywać zbędnych dokumentów tożsamości, danych zdrowotnych ani innych szczególnych kategorii bez odrębnych ustaleń. KMW prowadzi także działalność transportową. Dane powierzone do Meranti nie mogą być używane przez KMW do pozyskiwania zleceń, konkurowania z klientem, ustalania własnych stawek przewozowych, marketingu ani trenowania ogólnego modelu AI. Dostęp obsługi musi być związany z zadaniem i ograniczony do niezbędnego zakresu. 4. Odbiorcy i lokalizacje Główny serwer Meranti znajduje się w infrastrukturze OVHcloud we Frankfurcie w Niemczech (region os-de2). Stroną umowy infrastrukturalnej KMW jest OVH Limited w Wielkiej Brytanii; w koncie KMW potwierdzono ogólne warunki w wersji z 17.01.2025 wraz z odniesieniem do DPA. Wybrany region serwera nie wyklucza zdalnego dostępu wsparcia, bezpieczeństwa lub dalszych usług poza EOG. Zakres OVH i odnośniki do właściwych dokumentów podano w wykazie odbiorców. Dane mogą być dostępne upoważnionej obsłudze i wykonawcom usług infrastruktury, dostawy poczty oraz integracji wybranych przez klienta. Odrębne obowiązki mogą wymagać udostępnienia właściwym organom. Wysyłka poczty aplikacji i wychodząca poczta Mailu używają sprawdzonego przekaźnika OVH ssl0.ovh.net z szyfrowaniem połączenia. Do obsługi wiadomości przekazywane są adresy odbiorców, temat, treść, nagłówki i wybrane załączniki. Potwierdzenie przekaźnika nie oznacza wyłącznego przetwarzania całej poczty w EOG, szczególnie gdy dostawca odbiorcy działa w innym kraju. Po wybraniu dostępnego logowania Google dostawca otrzymuje dane techniczne połączenia i żądanie uwierzytelnienia, a Meranti odbiera identyfikator konta i adres e-mail; przepływ może obejmować dane profilu w zakresie zgłoszonym przez dostawcę. To funkcja logowania, nie zgoda na odczyt Gmail. W konfiguracji sprawdzonej 05.10.2026 Google jest włączone, natomiast logowanie Apple nie jest skonfigurowane ani aktywne. Ewentualne przyszłe włączenie Apple wymaga aktualizacji informacji o odbiorcach i sprawdzenia warunków; nie oznaczałoby dostępu do poczty iCloud. Odczyt Gmail nie jest aktywną funkcją opisanego wydania. Integracja rozpoznawania OpenAI jest włączona w konfiguracji platformy sprawdzonej 05.10.2026; wykonanie konkretnej operacji wymaga dostępu firmy, uprawnienia użytkownika i dostępnego limitu. Po jej uruchomieniu do OpenAI API może zostać wysłany cały wybrany PDF lub obraz, język wyniku, a przy rozpoznawaniu zamówienia także ustawienia ekstrakcji i dane własnej firmy potrzebne do rozróżnienia stron. Dokument nie jest automatycznie anonimizowany przed wysłaniem. Żądania korzystają z api.openai.com z ustawieniem store:false; to ograniczenie zapisu stanu odpowiedzi, a nie potwierdzenie Zero Data Retention, wyłączenia wszystkich logów ani przetwarzania wyłącznie w UE. W standardowym trybie dostawca może utrzymywać logi monitorowania nadużyć z treścią do 30 dni, z wyjątkami opisanymi w jego zasadach. Zakres przyszłego korzystania przez KMW, standardową stronę umowy, ustawienia projektu i zasady transferu opisuje wykaz odbiorców. Nie potwierdzono ZDR, Modified Abuse Monitoring ani unijnego endpointu; store:false nie wyłącza wszystkich technicznych zasad retencji dostawcy. Dla potwierdzonego kraju konta HERE — Polski — standardowa reguła HERE Platform Terms wskazuje HERE Europe B.V. w Niderlandach. To ustalenie na podstawie reguły kraju, z zastrzeżeniem ewentualnych odmiennych warunków indywidualnych; nie jest potwierdzeniem osobno podpisanego zamówienia. Rola HERE w danych map, geokodowania i tras zależy od konkretnej usługi i właściwej dokumentacji; wyłącznie europejski region nie jest deklarowany. KSeF/VIES/NBP i rejestry podatkowe mają role zależne od właściwego działania i prawa. Przekazanie poza EOG wymaga właściwej podstawy, np. odpowiedniej decyzji lub standardowych klauzul i oceny transferu; informacje o zabezpieczeniach można uzyskać pod adresem kontaktowym. Sama zgoda na regulamin nie legalizuje dowolnego transferu. 5. Okresy i usuwanie Dane konta są używane przez czas świadczenia usługi. Dokumenty rozliczeniowe i dowody niezbędne do obowiązków prawnych przechowuje się przez właściwy okres ustawowy; dane potrzebne do roszczeń - do upływu właściwego terminu przedawnienia lub zakończenia postępowania, z ograniczeniem dostępu. Okresy dla danych powierzonych, logów, niepotwierdzonych kont i backupów określa tabela retencji stanowiąca część wydania dokumentacji usługi. Tej tabeli nie wolno zastąpić nieograniczonym przechowywaniem wszystkich danych. Po rezygnacji dane operacyjne są zwracane lub usuwane według DPA i zasad eksportu. Prawnie wymagany archiwum jest odseparowane od aktywnego użycia. Kopie awaryjne podlegają rotacji; po odtworzeniu należy ponownie zastosować wcześniejsze żądania usunięcia. 6. Prawa i kontakt W zależności od podstawy i okoliczności przysługują dostęp, kopia, sprostowanie, usunięcie, ograniczenie, przenoszenie oraz sprzeciw wobec przetwarzania na uzasadnionym interesie. Zgodę, jeżeli była podstawą, można wycofać bez wpływu na wcześniejszą zgodność. Na marketing bezpośredni można wnieść sprzeciw. Zgłoszenia przyjmujemy e-mailem i pocztą; tożsamość weryfikujemy proporcjonalnie, bez rutynowego żądania skanu dowodu. Odpowiadamy bez zbędnej zwłoki, zasadniczo w ciągu miesiąca, z ustawowymi zasadami przedłużenia i informowania. Przysługuje skarga do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl), a gdy właściwe - do innego organu nadzorczego. Informacja o prywatności nie stanowi żądania zgody na wszystkie opisane czynności. -------------------- Umowa powierzenia przetwarzania danych 1. Strony, przedmiot i czas Administratorem jest firma wskazana w rejestracji i zamówieniu Meranti, a podmiotem przetwarzającym KMW sp. z o.o.. Umowa powierzenia jest częścią umowy Meranti i obejmuje okres świadczenia usługi oraz uzgodniony okres zwrotu/usunięcia danych. Przedmiotem jest utrzymanie danych i wykonywanie operacji niezbędnych do zamówionego modułu: rejestrowanie, porządkowanie, przechowywanie, wyszukiwanie, wyświetlanie, generowanie i eksport dokumentów, przekazanie na polecenie, korekta, ograniczenie i usuwanie. Kategorie osób: użytkownicy, pracownicy i kierowcy, osoby kontaktowe kontrahentów, klienci i dostawcy będący osobami fizycznymi, osoby występujące w przekazanej korespondencji. Dane: identyfikacyjne, kontaktowe, zawodowe, adresowe, operacyjne i rozliczeniowe oraz zawartość dokumentów dostarczonych zgodnie z instrukcją. Szczególne kategorie z art. 9 i dane z art. 10 RODO nie są objęte standardowym zakresem bez odrębnej oceny. 2. Instrukcje i poufność KMW działa wyłącznie na udokumentowane polecenie administratora, w tym w sprawie przekazania poza EOG, chyba że obowiązek wynika z prawa; w takim przypadku informuje wcześniej, o ile prawo tego nie zabrania. Poleceniami są umowa, ustawienia i zgodne z nimi działania upoważnionych osób. Jeżeli polecenie narusza prawo ochrony danych, KMW niezwłocznie informuje administratora i wstrzymuje sporną operację w niezbędnym zakresie. Osoby dopuszczone do danych podlegają poufności i otrzymują dostęp według potrzeby. Personel transportowy KMW nie uzyskuje dostępu do danych innych klientów z racji wykonywania przewozów. KMW nie wykorzystuje danych do własnej konkurencyjnej działalności, reklamy, sprzedaży baz, oceny kredytowej ani trenowania modeli ogólnego przeznaczenia. 3. Bezpieczeństwo i pomoc KMW stosuje adekwatne środki z art. 32 RODO zgodnie z załącznikiem TOMs: kontrolę dostępu, poufność poświadczeń, szyfrowanie transmisji, rozdzielenie firm, zarządzanie podatnościami, zdolność odtwarzania i sprawdzanie skuteczności środków. Szczegółowy zakres i stan weryfikacji muszą być zgodne z rzeczywistością; dokument nie stanowi deklaracji posiadania certyfikatu ISO ani konkretnego SLA. KMW pomaga w realizacji praw osób, ocenie ryzyka/DPIA, konsultacjach z organem i obowiązkach bezpieczeństwa, uwzględniając charakter przetwarzania i dostępne informacje. Nie odpowiada samodzielnie na żądania dotyczące danych administratora bez jego upoważnienia, chyba że nakazuje to prawo; przekazuje je bez zbędnej zwłoki. Po stwierdzeniu naruszenia danych KMW informuje administratora bez zbędnej zwłoki, przekazuje dostępny opis, skutki, środki i kontakt oraz uzupełnia informacje etapami. Nie czeka na komplet danych ani na upływ 72 godzin, które mogą dotyczyć obowiązku administratora wobec organu. Prowadzi dokumentację zdarzenia i zabezpiecza dowody proporcjonalnie. 4. Dalsze powierzenie i transfery Administrator udziela ogólnego zezwolenia tylko na podwykonawców określonych w dostarczonym wykazie. KMW informuje o dodaniu lub zastąpieniu podmiotu co najmniej 14 dni wcześniej i umożliwia uzasadniony sprzeciw związany z ochroną danych. Gdy nie da się zapewnić zgodnego rozwiązania, strony ograniczają daną integrację albo kończą dotkniętą usługę z rozliczeniem niewykorzystanej części. Nagły przypadek konieczny dla bezpieczeństwa wymaga niezwłocznego powiadomienia i zachowania wymogów prawa; nie stanowi ogólnego odstępstwa. KMW zawiera z dalszym podmiotem wymagane zobowiązania ochrony danych i pozostaje odpowiedzialna wobec administratora za ich wykonanie zgodnie z art. 28 ust. 4 RODO. Transfer poza EOG wymaga właściwej podstawy i ujawnionych zabezpieczeń; sam zadeklarowany region głównego hostingu nie dowodzi braku transferów w usługach wsparcia i integracjach. 5. Informacje i audyt KMW udostępnia informacje niezbędne do wykazania zgodności i umożliwia audyty, w tym inspekcje administratora lub upoważnionego audytora. Zakres i organizacja chronią innych klientów oraz bezpieczeństwo usługi. Uprzednie uzgodnienie terminu nie może blokować audytu koniecznego z powodu incydentu, polecenia organu lub uzasadnionego ryzyka. Nie stosuje się opłat ani ograniczeń, które pozbawiałyby administratora ustawowego prawa audytu; dodatkowe prace ponad niezbędny zakres wymagają oddzielnego uzgodnienia. 6. Zakończenie i odpowiedzialność Po zakończeniu usługi KMW według decyzji administratora usuwa lub zwraca dane i usuwa kopie, chyba że prawo wymaga przechowania. Okres odbioru danych i rotacja kopii są określone przed zawarciem umowy w załączniku eksportu/retencji. Dane w kopiach nie są wykorzystywane do innych celów. KMW potwierdza wykonanie żądania lub wskazuje podstawę i zakres niezbędnego dalszego przechowania. Ta umowa nie wyłącza odpowiedzialności z RODO, praw osób ani kompetencji organów. Administrator odpowiada za zgodność własnych instrukcji i podstawę pozyskania danych; nie przejmuje automatycznie odpowiedzialności za naruszenia KMW. W sprawach danych niniejsza umowa ma pierwszeństwo przed sprzecznym ogólnym regulaminem. 7. Załączniki wymagane przed uruchomieniem Obowiązujący wykaz podwykonawców z funkcjami, lokalizacjami i transferami; opis TOMs odpowiadający sprawdzonej konfiguracji; tabela retencji i procedura eksportu/usunięcia. Wydanie bez wypełnionych i zweryfikowanych załączników nie może być aktywowane dla nowej rejestracji. -------------------- Cookies i pamięć przeglądarki 1. Niezbędne mechanizmy kmw_session służy do logowania; maksymalny czas cookie wynosi 12 godzin od zalogowania. Aktywność nie przedłuża sesji; po jej wygaśnięciu wymagane jest ponowne logowanie. Jest wysyłane tylko przez HTTPS, niedostępne dla JavaScript i ma SameSite=Lax. Nie wykorzystujemy mechanizmu sesji jako zgody marketingowej. Przy użyciu odpowiedniej funkcji mogą pojawić się krótkotrwałe, niezbędne cookies bezpieczeństwa: __Host-meranti_social (powiązanie logowania Google lub Apple, do 10 minut), __Host-meranti_company (wybór firmy, do 5 minut), __Host-meranti_registration (dokończenie rejestracji społecznościowej, do 10 minut) i __Host-meranti_link (potwierdzenie połączenia konta, do 5 minut). Są Secure i HttpOnly; ich SameSite odpowiada technicznie wymaganemu przepływowi. __Host-meranti_platform_session służy zamkniętej administracji platformy przez maksymalnie 12 godzin, a __Host-meranti_billing_session ograniczonemu dostępowi rozliczeniowemu przez maksymalnie 1 godzinę; oba są Secure, HttpOnly i SameSite=Strict. Cookies te nie służą reklamie. 2. Ustawienia interfejsu meranti_locale zapamiętuje wybrany język przez maksymalnie 365 dni. localStorage przechowuje ustawienia interfejsu, w tym filtry, zakresy dat, rozmiary stron, kolejność, widoczność i szerokość kolumn, skalę interfejsu oraz stronę menu. Część ustawień nie ma automatycznego terminu usunięcia i pozostaje do usunięcia danych witryny. Nie zapisuje się tam hasła ani głównego tokenu logowania. sessionStorage przechowuje dane robocze tylko w kontekście bieżącej sesji karty: przekazanie oferty do zamówienia, pozycję okna wsparcia, ograniczony token aktywnego czatu oraz identyfikatory zabezpieczające przed powtórzeniem operacji odnowienia, dokumentu rozliczeniowego lub zwrotu. Zamknięcie sesji karty albo usunięcie danych witryny może przerwać te operacje. Użytkownik może usuwać dane witryny w przeglądarce; usunięcie cookie sesji wymaga ponownego logowania. Trwałe ustawienia podlegają osobnej ocenie konieczności według art. 399 Prawa komunikacji elektronicznej. Dokument nie kwalifikuje automatycznie każdego localStorage jako niezbędnego. Jeżeli dana operacja wymaga zgody, musi być zablokowana do uzyskania ważnego wyboru. 3. Usługi zewnętrzne Widoki map mogą łączyć przeglądarkę bezpośrednio z HERE; dostawca otrzymuje parametry żądania i dane techniczne połączenia. Wybór dostępnego logowania Google inicjuje połączenie z tym dostawcą uwierzytelnienia. Apple pozostaje nieaktywne w konfiguracji sprawdzonej 05.10.2026. Te przepływy muszą zostać uwzględnione w sprawdzeniu przeglądarki i właściwej informacji o odbiorcach. W obecnym kodzie nie potwierdzono aktywnego endpointu OpenStreetMap ani cookies reklamowych lub analitycznych; ostateczne potwierdzenie wymaga testu sieciowego dokładnej opublikowanej wersji w czystym profilu. Uruchomienie analityki lub reklamy wymaga osobnej oceny i, gdy jest konieczna, zgody przed zapisem/odczytem. Odrzucenie takich mechanizmów nie pozbawia podstawowej usługi; wycofanie wyboru musi być równie łatwe jak jego udzielenie. KMW nie uznaje samego korzystania ze strony ani akceptacji regulaminu za zgodę na opcjonalne cookies. 4. Kontakt Formularz kontaktowy: https://meranticloud.pl/#contact-form. Adres e-mail usługodawcy podano w Regulaminie, punkt 1. Ta wersja wymaga zakończenia przeglądarkowego audytu mechanizmów zewnętrznych przed oznaczeniem całego pakietu jako obowiązującego. -------------------- Integracje i granice automatyzacji Każda firma wybiera integracje i udziela uprawnień w zakresie potrzebnym do jej działań. Podłączenie konta jednej firmy nie uprawnia KMW do korzystania z niego dla innej firmy. Dane logowania i tokeny nie mogą być przekazywane obsłudze w zwykłej korespondencji. Wysyłka dokumentów Meranti może wysyłać dokumenty przez wspólną usługę pocztową platformy po wyraźnym działaniu uprawnionego użytkownika. W sprawdzonej konfiguracji aplikacja korzysta z przekaźnika OVH ssl0.ovh.net na porcie 465 z TLS; Mailu przekazuje pocztę wychodzącą przez ten sam host na porcie 587 z wymaganym szyfrowaniem TLS. To potwierdzenie trasy technicznej, nie miejsca przetwarzania całej korespondencji. Przekazywane są adresaci, temat, treść i wybrane załączniki; dostawca odbiorcy obsługuje doręczenie według własnej roli i lokalizacji. Przygotowanie lub przyjęcie wiadomości przez usługę nie potwierdza jej doręczenia odbiorcy. Moduł ofert nie odczytuje poczty i nie tworzy firm ani ofert z korespondencji. HERE i mapy Korzystanie podlega właściwemu planowi i uprawnieniom dostawcy, limitom przechowywania oraz wymaganiom oznaczenia źródła. HERE otrzymuje adresy lub współrzędne, punkty trasy i potrzebny profil pojazdu, np. wymiary, masę, osie, paliwo, klasę emisji i ograniczenia. Przeglądarka może łączyć się bezpośrednio z HERE, przekazując dane techniczne połączenia. Wygaśnięcie cache nie jest równoznaczne z usunięciem. Mapy i opłaty są pomocą planistyczną; obowiązujące znaki i faktyczna sytuacja drogowa mają pierwszeństwo. Obecne wydanie nie deklaruje używania publicznych kafelków OpenStreetMap; dodanie innego źródła map wymaga aktualizacji właściwej informacji i sprawdzenia warunków. W koncie potwierdzono subskrypcję Base Plan Self Serve v6.0; odnośnik warunków wskazany przy tej subskrypcji to https://t.her.is/4gXxGZG . Stosuje się również właściwe HERE Platform Terms: https://legal.here.com/us-en/terms/here-platform-terms . Dla kraju konta Poland ich standardowa reguła wskazuje HERE Europe B.V. (Niderlandy), o ile indywidualne uzgodnienie nie stanowi inaczej. To ustalenie na podstawie kraju i warunków, a nie osobne indywidualne zatwierdzenie Meranti przez HERE. Nazwa planu ani opis pomocniczego charakteru Meranti nie rozszerzają praw przyznanych przez dostawcę; zmiana zastosowania, w szczególności dodanie aktywnego zarządzania pojazdami, śledzenia lub optymalizacji, wymaga ponownej weryfikacji właściwych ograniczeń. OpenAI i rozpoznawanie dokumentów Wybrany PDF lub obraz jest wysyłany w całości do OpenAI API wraz z językiem wyniku. W rozpoznawaniu zamówienia żądanie może zawierać ustawienia ekstrakcji oraz dane własnej firmy potrzebne do rozróżnienia stron. Klient przed uruchomieniem sprawdza, czy może przekazać całą zawartość, w tym dane innych osób; sam fakt posiadania pliku nie oznacza takiego uprawnienia. Meranti nie deklaruje automatycznej anonimizacji. Ustawienie store:false dotyczy przechowywania stanu odpowiedzi i nie jest Zero Data Retention. Domyślne logi monitorowania nadużyć mogą zawierać treść i być przechowywane do 30 dni z przewidzianymi wyjątkami. W tym wydaniu nie potwierdzono odrębnego ZDR, Modified Abuse Monitoring ani unijnego endpointu projektu. Aktualne zasady dostawcy: https://developers.openai.com/api/docs/guides/your-data . Funkcja wymaga odpowiedniej konfiguracji i weryfikacji umownej przed udostępnieniem. Dla przyszłego korzystania z API przez KMW jako polskiego zamawiającego standardowy Services Agreement wskazuje OpenAI Ireland Ltd. Umowa powierzenia (DPA) jest włączona do tej umowy przez odniesienie: https://openai.com/policies/services-agreement/ oraz https://openai.com/policies/data-processing-addendum/ . Dane rozliczeniowe KMW i projekt używany przez serwer zostały sprawdzone przed przygotowaniem tego wydania. To ustalenie dla korzystania przez KMW nie jest potwierdzeniem zmiany strony wcześniejszych umów lub faktur. OpenAI jest dalszym procesorem danych powierzonych w zakresie objętym DPA; transfery poza EOG podlegają przewidzianym tam zabezpieczeniom, w tym właściwym standardowym klauzulom. Nie deklarujemy przetwarzania wyłącznie w UE. Logowanie Google; niewłączona możliwość Apple Google jest dostępne w sprawdzonej konfiguracji; użytkownik uruchamia tę metodę własnym wyborem. Dostawca potwierdza tożsamość i e-mail; zakres żądania obejmuje openid, email i profile. Rzeczywiście otrzymane pola zależą od dostawcy i wcześniejszych wyborów użytkownika. Te uprawnienia nie oznaczają dostępu do Gmail, a samo logowanie nie inicjuje czytania korespondencji. Kod przewiduje możliwość logowania Apple z zakresem name i email, lecz w konfiguracji sprawdzonej 05.10.2026 metoda jest nieaktywna. Przyszłe uruchomienie wymaga odrębnej weryfikacji i aktualizacji informacji; nie jest obecnym przepływem danych do Apple ani uprawnieniem do odczytu poczty iCloud. KSeF i faktury Klient odpowiada za nadanie właściwych uprawnień i wybór środowiska. Dokument w przygotowaniu nie jest dokumentem przyjętym przez KSeF. Przed wysyłką sprawdza dane i świadomie zatwierdza operację. Meranti rejestruje odpowiedź i umożliwia sprawdzenie statusu; nie wolno zapewniać przyjęcia na podstawie samego wysłania HTTP. Samofakturowanie wymaga właściwej umowy i uprawnień stron. Komunikacja i finansowanie Wysyłka faktury, zlecenia i wezwania do zapłaty musi wynikać z potwierdzenia lub skonfigurowanej instrukcji uprawnionej osoby. Należy kontrolować kwotę, adresata i zatrzymanie przypomnienia po rozliczeniu. Oznaczenie Malcom identyfikuje integrację; nie stanowi obietnicy finansowania ani potwierdzenia partnerstwa. Przekazanie dokumentów finansującemu wymaga odpowiedniej podstawy i instrukcji. Własne klucze API klienta nie znoszą obowiązków KMW jako operatora ani ograniczeń dostawcy. Przed udostępnieniem nowemu klientowi integracja wymaga weryfikacji właściwego planu, kontraktu i ochrony danych. Użytkownik jest informowany, gdy w danej operacji komunikuje się bezpośrednio z systemem AI albo otrzymuje treść wygenerowaną lub istotnie zmienioną przez AI. Materiał pozostaje oznaczony jako projekt do kontroli człowieka, chyba że AI wykonuje wyłącznie oczywistą funkcję pomocniczą, a charakter działania wynika jasno z kontekstu. -------------------- Poziom usług, utrzymanie i ciągłość działania 1. Standard bez odrębnego SLA Jeżeli zamówienie nie zawiera podpisanego SLA, Meranti jest świadczone z należytą starannością, lecz bez gwarantowanego procentu dostępności, czasu odpowiedzi, czasu naprawy, RPO, RTO albo bezbłędności. Informacje o planowanym czasie reakcji są celem operacyjnym, a nie karą umowną ani gwarancją rezultatu. 2. Utrzymanie i zmiany KMW może wykonywać planowane prace, aktualizacje bezpieczeństwa i pilne naprawy. O planowanych pracach o istotnym wpływie informuje z rozsądnym wyprzedzeniem, gdy jest to możliwe. Pilna ochrona danych lub infrastruktury może wymagać działania bez wcześniejszego zawiadomienia. KMW może zmienić lub wycofać funkcję zewnętrzną, eksperymentalną albo nieobjętą zamówieniem. 3. Zdarzenia poza kontrolą KMW nie odpowiada w zakresie dozwolonym prawem za opóźnienie lub przerwę spowodowaną awarią operatora telekomunikacyjnego, centrum danych, energii, DNS, usług państwowych lub integracji, atakiem o skali niemożliwej do rozsądnego odparcia, działaniem władz, wojną, katastrofą albo innym zdarzeniem pozostającym poza rozsądną kontrolą KMW. KMW podejmuje rozsądne działania ograniczające skutki i przywracające usługę. 4. Kopie, archiwum i odtworzenie Kopie awaryjne KMW służą odtworzeniu platformy po awarii i nie są indywidualnym archiwum klienta ani gwarancją odzyskania każdego rekordu. Klient eksportuje i przechowuje we własnym, wymaganym prawem archiwum dokumenty, UPO, dowody księgowe i dane potrzebne do ciągłości działalności. Zakres, częstotliwość i retencja kopii opisane w zweryfikowanym załączniku technicznym nie tworzą RPO lub RTO, jeżeli nie zostały wyraźnie wpisane do zamówienia. 5. Środki umowne Kredyty SLA, kary umowne, rozszerzona odpowiedzialność lub gwarantowane czasy obowiązują tylko po wyraźnym wpisaniu do zamówienia podpisanego przez KMW. W braku takiego wpisu stosuje się limit odpowiedzialności z regulaminu. -------------------- Zasady dozwolonego korzystania Klient nie może używać Meranti do naruszania prawa lub praw osób trzecich, obchodzenia kontroli dostępu, pozyskiwania danych innych firm, testowania bezpieczeństwa bez pisemnej zgody KMW, rozsyłania spamu, podszywania się, przechowywania złośliwego kodu, nadmiernego automatycznego obciążania usługi ani przekazywania treści, do których nie ma prawa. Klient zarządza użytkownikami, rolami, urządzeniami i poświadczeniami swojej firmy; nie udostępnia kont, zgłasza utratę dostępu i nie przekazuje obsłudze haseł, PIN-ów, kodów MFA ani kluczy. Administrator klienta odpowiada za prawidłowe cofnięcie dostępu osobom, które przestały być upoważnione. Limity techniczne, liczba użytkowników, przestrzeń, wolumen wiadomości, zapytań, tras, AI i API wynikają z zamówienia oraz rozsądnych mechanizmów ochrony platformy. Próba obejścia limitu przez wiele kont lub automatyzację jest istotnym naruszeniem. KMW może zablokować konkretną operację, klucz, plik, integrację lub konto w zakresie koniecznym do powstrzymania zagrożenia, nadużycia lub obowiązku prawnego. Gdy zagrożenie na to pozwala, KMW informuje o przyczynie i sposobie przywrócenia dostępu. Klient pokrywa uzasadnione szkody i koszty wynikłe z zawinionego naruszenia tych zasad zgodnie z regulaminem. -------------------- Podwykonawcy, odbiorcy i transfery 1. Zasada KMW angażuje tylko podmioty potrzebne do infrastruktury lub funkcji wybranej przez klienta. Podmiot jest dalszym przetwarzającym tylko w zakresie, w którym przetwarza dane osobowe w imieniu KMW jako procesora. Organy publiczne i rejestry działające na podstawie prawa nie stają się przez to podwykonawcami KMW. 2. Kategorie używane w obecnym wydaniu OVH Limited (Wielka Brytania), marka OVHcloud: infrastruktura serwerowa i sieciowa oraz zamówione funkcje kopii. Główny VPS znajduje się we Frankfurcie, Niemcy, region os-de2. Potwierdzono w koncie KMW przyjęte ogólne warunki w wersji 17.01.2025 z odniesieniem do DPA. Przetwarzanie obejmuje dane przechowywane w usłudze oraz niezbędne dane techniczne. Dodatkowo potwierdzono pocztowy przekaźnik marki OVH ssl0.ovh.net: aplikacja używa portu 465/TLS, Mailu portu 587 z wymaganym TLS. Operator obsługuje adresy, temat, treść, nagłówki i załączniki przekazywanych wiadomości; potwierdzenie hosta nie rozstrzyga samo przez się umownego przypisania każdej usługi pocztowej ani wszystkich jej krajów przetwarzania. Regionalnego ustalenia o VPS nie rozszerza się automatycznie na dalszą dostawę poczty. Wybrany datacenter nie jest zapewnieniem, że wszelka obsługa odbywa się w EOG. UK DPA rozróżnia miejsce hostingu od zdalnego przetwarzania dla wsparcia i bezpieczeństwa. Właściwy dokument publiczny OVH Limited: https://contract.eu.ovhapis.com/1.0/pdf/OVH_Data_Protection_Agreement-gb.pdf (wersja 21.03.2022). Wykaz dalszych podmiotów: https://contract.eu.ovhapis.com/1.0/pdf/OVH_Sub_processors-gb.pdf (wersja 16.10.2025). Wykaz obejmuje dla zwykłych usług podmioty grupy w UE, Wielkiej Brytanii i Kanadzie; podmioty Asia-Pacific mają zakres warunkowy. Wymienienie lokalizacji dopuszczonej umownie nie jest stwierdzeniem, że dane danego klienta faktycznie przekazano do każdej z nich. Zakres zastosowania DPA i aktualnego wykazu jest utrwalany wraz z właściwym zamówieniem i obowiązującymi dokumentami KMW. Google: opcjonalne potwierdzenie tożsamości obejmuje identyfikator, e-mail, dostępne pola profilu i dane techniczne połączenia. Zakres openid/email/profile nie daje dostępu do Gmail. Google prowadzi własną usługę konta na zasadach niezależnego administratora. Dla zwykłych kont użytkowników EOG i Szwajcarii standardowym dostawcą jest Google Ireland Limited, a dla pozostałych Google LLC; właściwy podmiot zależy od regionu konta użytkownika. Nie utożsamiamy tego logowania z Google Cloud ani nie przypisujemy mu automatycznie Cloud DPA. Przetwarzanie może odbywać się poza krajem użytkownika według warunków i polityki Google: https://policies.google.com/faq?hl=en oraz https://policies.google.com/privacy?hl=en . Apple nie jest aktywnym odbiorcą tej funkcji w konfiguracji sprawdzonej 05.10.2026: klient logowania nie jest skonfigurowany. Sama obecność obsługi Apple w kodzie nie oznacza przesyłania danych; przyszłe włączenie wymaga aktualizacji wykazu i weryfikacji warunków. OpenAI Ireland Ltd. — standardowa strona dla przyszłego korzystania z API przez KMW jako polskiego zamawiającego, z DPA włączonym do Services Agreement. Integracja rozpoznawania przekazuje pełny wybrany PDF lub obraz, język wyniku, a dla zamówień także ustawienia ekstrakcji i dane własnej firmy potrzebne do rozróżnienia stron. OpenAI jest dalszym procesorem w zakresie danych powierzonych objętych DPA. Projekt używany przez serwer ma ustawienia Global i Standard Retention; dobrowolne udostępnianie danych do ulepszania modeli jest wyłączone. Wywołania api.openai.com używają store:false. Nie oznacza to ZDR, MAM, braku wszelkich logów ani przetwarzania tylko w UE. Standardowe logi monitorowania nadużyć mogą zawierać treść do 30 dni; zastosowanie mają wyjątki i inne techniczne zasady retencji dostawcy. Zabezpieczenia transferów wynikają z właściwego DPA. Źródła: https://openai.com/policies/services-agreement/ , https://openai.com/policies/data-processing-addendum/ , https://developers.openai.com/api/docs/guides/your-data . HERE Europe B.V. (Niderlandy) — standardowy dostawca według reguły kraju Poland w HERE Platform Terms, z zastrzeżeniem odmiennych indywidualnych warunków. W koncie potwierdzono Base Plan Self Serve v6.0 i odnośnik https://t.her.is/4gXxGZG . Przekazywane są zapytania geokodowania, punkty tras, parametry pojazdu i dane techniczne połączenia przeglądarki potrzebne do map, tras i opłat. Jest to identyfikacja według standardowych warunków kraju, a nie potwierdzenie osobnego podpisanego zamówienia lub indywidualnego zatwierdzenia scenariusza Meranti. HERE jest procesorem lub dalszym procesorem w zakresie objętym właściwym DPA i dokumentacją usługi; nie uznaje się automatycznie każdego żądania map lub tras za przetwarzanie wyłącznie na polecenie KMW. Odrębne działania administratora podlegają właściwej polityce prywatności HERE. Wyłącznie europejski region ani konkretny datacenter dla tych API nie zostały potwierdzone. Źródła: https://legal.here.com/us-en/terms/here-platform-terms , https://here-legal-files-prod.s3.amazonaws.com/files/HERE_Platform_Data_Processing_Agreement.pdf oraz https://legal.here.com/gb-en/privacy/policy . Dokładne role i mechanizm transferu należy odnieść do faktycznie używanych usług. KSeF, VIES, NBP i inne rejestry publiczne: odbiorcy lub źródła danych zależnie od polecenia użytkownika i podstawy prawnej; ich rola nie jest automatycznie rolą procesora. 3. Zmiany i sprzeciw Ostateczny wykaz zawiera nazwę prawną, funkcję, kategorie danych, miejsce przetwarzania oraz podstawę transferu. KMW informuje administratora o planowanym dodaniu lub zastąpieniu dalszego procesora co najmniej 14 dni wcześniej. Uzasadniony sprzeciw dotyczący ochrony danych może prowadzić do wyłączenia danej integracji albo zakończenia dotkniętej części usługi. 4. Transfery Transfer poza EOG wymaga podstawy z rozdziału V RODO i, gdy jest potrzebna, oceny oraz dodatkowych zabezpieczeń. Zadeklarowany region głównego hostingu nie oznacza, że wszystkie usługi, wsparcie i integracje działają wyłącznie w EOG. Wersja nie może zostać oznaczona jako obowiązująca, dopóki aktualny region, dokładne podmioty umowne i transfery nie zostaną potwierdzone. -------------------- Odstąpienie i uprawnienia chronionej JDG Informacja dotyczy osoby fizycznej prowadzącej działalność gospodarczą, której przysługują odpowiednie prawa na podstawie art. 7aa ustawy o prawach konsumenta. Ocena wynika z treści umowy i rzeczywistego charakteru działalności, a nie wyłącznie z NIP. Uprawniony klient może odstąpić w terminie 14 dni od zawarcia umowy na odległość, bez podawania przyczyny. Oświadczenie można wysłać przed końcem terminu na legal@meranticloud.pl lub Aleja Armii Ludowej 6/164, 00-571 Warszawa, Polska. KMW potwierdzi otrzymanie oświadczenia przesłanego elektronicznie. Zwrot należnych płatności następuje bez zbędnej zwłoki, nie później niż w terminie ustawowym, zasadniczo tym samym sposobem, chyba że uzgodniono inaczej bez dodatkowych kosztów. Brak formularza nie pozbawia prawa. Przykład treści: „Niniejszym informuję o odstąpieniu od umowy Meranti zawartej dnia [...]. Imię i nazwisko / firma [...], adres [...], e-mail konta [...], data [...].” Nie podawaj hasła ani danych karty. Darmowa próba nie powoduje naliczenia opłaty za odstąpienie. Rozpoczęcie odpłatnego świadczenia przed upływem terminu wymaga odrębnej zgodnej z prawem procedury; aktywacja konta nie jest automatycznym zrzeczeniem się prawa. W sprawie niezgodności usługi cyfrowej możesz żądać środków przewidzianych prawem, w tym doprowadzenia do zgodności, a w odpowiednich przypadkach obniżenia ceny lub odstąpienia. Reklamacje można przesłać przez formularz kontaktowy: https://meranticloud.pl/#contact-form lub na adres e-mail usługodawcy podany w Regulaminie, punkt 1. Jeżeli ustawa wymaga odpowiedzi w terminie 14 dni, brak odpowiedzi wywołuje skutek określony w ustawie. Żadne postanowienie tego pakietu nie wyłącza bezwzględnie obowiązujących praw. -------------------- Środki techniczne i organizacyjne Załącznik TOMs — zakres techniczny Meranti 1. Dostęp. Użytkownik otrzymuje dostęp po uwierzytelnieniu i według uprawnień przypisanych w jego firmie. Uprawnienia i przynależność obiektu są sprawdzane po stronie serwera; samo ukrycie przycisku nie jest środkiem bezpieczeństwa. Połączenie do serwisu i poczty jest szyfrowane TLS. Hasła aplikacji są przechowywane jako nieodwracalne, solone hashe, a nie jako tekst możliwy do odczytu. 2. Rozdzielenie firm. PostgreSQL stosuje kontekst firmy i użytkownika oraz reguły bezpieczeństwa wierszy. Pliki są wybierane przez sprawdzone powiązania z dokumentami. Weryfikacja obejmuje negatywne scenariusze dostępu pomiędzy firmami. Nie jest to zapewnienie, że błąd lub nieuprawniony dostęp nigdy nie wystąpi. 3. Administracja. Zdalny dostęp administracyjny SSH wymaga klucza; logowanie hasłem SSH jest wyłączone. Konto zarządzania infrastrukturą OVH używa drugiego składnika. Dostęp do poświadczeń integracji jest ograniczony; zapisane zarządzane sekrety integracji są szyfrowane po stronie serwera. Klucze serwerowe nie są udostępniane w kodzie przeglądarki. Klucz publiczny mapy może być widoczny w przeglądarce i wymaga odrębnych ograniczeń źródła oraz kontroli użycia. 4. Ograniczenia usług. Aplikacja i usługi wysyłki poczty działają z ograniczonymi uprawnieniami użytkownika i sieci. Przygotowanie wiadomości, akceptacja przez SMTP i dostarczenie do skrzynki odbiorcy są różnymi stanami; zapis jednego nie potwierdza pozostałych. 5. Utrzymanie. Zmiany przechodzą sprawdzenie funkcjonalne i bezpieczeństwa w oddzielnym środowisku z danymi syntetycznymi. Po zmianie wersji sprawdzane są objęte nią scenariusze. Utrzymywana jest wersja pozwalająca na kontrolowany powrót; nie jest to obietnica przywrócenia każdego rekordu lub konkretnego czasu usunięcia awarii. 6. Obsługa incydentu. Upoważniona obsługa ogranicza zagrożenie, zabezpiecza niezbędne dowody, ocenia zakres i przekazuje administratorowi informacje zgodnie z DPA. Dostęp do danych klienta ma wynikać z konkretnego zadania. Dane powierzone nie służą własnej działalności transportowej ani marketingowi KMW. 7. Odtwarzanie i usuwanie. Kopie awaryjne podlegają odrębnie ujawnionemu zakresowi i retencji. Przed przywróceniem dostępu po odtworzeniu operator musi ponownie zastosować wcześniejsze ograniczenia i instrukcje usunięcia. Eksport całej firmy i usunięcie mogą wymagać kontrolowanego działania operatora, weryfikacji upoważnienia i szczegółowego wykazu. Zamknięcie konta nie jest potwierdzeniem fizycznego usunięcia wszystkich plików i kopii. 8. Granice zapewnień. Niniejszy zakres nie deklaruje certyfikatu ISO, pełnego szyfrowania wszystkich dysków, braku przetwarzania poza EOG, gwarantowanego SLA/RPO/RTO ani natychmiastowego automatycznego usunięcia każdej kopii. Indywidualne gwarancje wymagają wyraźnego zamówienia, odpowiednich środków i odrębnej weryfikacji. -------------------- Retencja, zwrot i usuwanie danych Załącznik — retencja, zwrot i usuwanie danych 1. Kategorie i kryteria Dane operacyjne firmy: kontrahenci, pracownicy, pojazdy, adresy, trasy, oferty, zamówienia, faktury, płatności, przekazane pliki, ustawienia i powiązania. Są przetwarzane przez czas świadczenia zamówionej usługi i okres niezbędny do uzgodnionego zwrotu albo usunięcia. Po zakończeniu okresu odbioru KMW realizuje udokumentowaną instrukcję administratora bez zbędnej zwłoki. Okres odbioru po przeniesieniu wynosi co najmniej 30 dni, gdy stosuje się Data Act. Dłuższe zachowanie konkretnej kategorii wymaga wskazania obowiązującej podstawy, zakresu i daty ponownej oceny. Sam fakt istnienia faktury nie uprawnia KMW do bezterminowego zachowania wszystkich danych powierzonych. Obowiązek klienta prowadzenia własnego archiwum nie jest automatycznie obowiązkiem archiwizacji tej firmy przez KMW. Dane konta i uprawnień: przez okres dostępu oraz niezbędny zakres rozliczenia, bezpieczeństwa i udokumentowanych roszczeń. Cofnięcie uprawnienia blokuje korzystanie z niego; nie jest samo w sobie fizycznym usunięciem zapisu. Konto wspólnego użytkownika innej aktywnej firmy nie jest usuwane na podstawie instrukcji dotyczącej tylko jednej firmy. Umowy i rozliczenia KMW jako administratora: przyjęta wersja regulaminu, zamówienie, płatność, własna faktura KMW, korekta i dowód rozliczenia są zachowywane przez wymagany prawem okres podatkowy/rachunkowy albo niezbędny okres ustalenia, dochodzenia i obrony konkretnych roszczeń. Takie wyjątki są oddzielane od danych operacyjnych powierzonych. Nie pozwalają na dalszą pracę w zamkniętym koncie ani wykorzystanie danych do innych celów. Ewidencja bezpieczeństwa i obsługi: tylko niezbędne dowody dostępu, zmian, incydentu, zgłoszenia i jego rozwiązania. Dostęp i dalszy okres zachowania zależą od celu, ryzyka oraz obowiązującej podstawy; po ich ustaniu dane są usuwane albo anonimizowane. Otwarte postępowanie lub uzasadnione zabezpieczenie dowodu jest dokumentowane i okresowo oceniane. Zużycie integracji: aktualny mechanizm utrzymania kwalifikuje szczegółowe wpisy AI/HERE starsze niż 90 dni do ograniczonej partii czyszczenia, agregaty miesięczne starsze niż 24 miesiące, a wskazane rejestry limitów faktur i tras starsze niż 25 miesięcy. Próg nie oznacza usunięcia dokładnie w tej sekundzie: wykonanie zależy od bezpiecznego ukończenia procesu i jego limitu partii. To techniczna retencja zużycia, nie czas przechowywania wszystkich dokumentów firmy. 2. Krótkie terminy ważności Sesja użytkownika Meranti daje dostęp najwyżej 12 godzin od logowania; aktywność nie przedłuża tego czasu. Link weryfikacji e-mail jest ważny do 24 godzin, link resetu hasła do 30 minut, a mechanizmy wyboru firmy i logowania społecznościowego mają terminy 5 albo 10 minut według funkcji. Wygaśnięcie lub wykorzystanie tokenu oznacza brak możliwości dalszego autoryzowania operacji, a nie obietnicę jednoczesnego fizycznego usunięcia całej historii, wiersza bazy lub wiadomości. Przygotowanie poczty, treść dokumentu, plik oryginału, status dostawy i techniczna kwitancja stanowią odrębne dane. Samo wygaśnięcie przygotowania nie usuwa automatycznie faktury, oryginalnego załącznika ani dowodu korespondencji. Przesłana wiadomość może być zachowywana przez jej adresata i dostawcę poczty według odrębnej podstawy. 3. Kopie awaryjne Kopie platformy służą odtworzeniu po awarii. Podlegają sprawdzeniu ukończenia i rotacji według istniejącego procesu; dwa zakończone pokolenia nie oznaczają gwarantowanego okresu 48 godzin. Nie są usługą indywidualnego archiwum ani gwarancją określonego RPO/RTO. Dane objęte instrukcją usunięcia nie mogą być wykorzystywane do zwykłej pracy po odtworzeniu; przed otwarciem dostępu operator ponownie stosuje wcześniejsze ograniczenia i wymagane instrukcje. Fizyczne usunięcie konkretnej kopii musi zachować bezpieczeństwo innych firm i zostać osobno potwierdzone. Zawieszenie procesu rotacji lub odzyskiwania wymaga oceny i udokumentowanego rozwiązania, nie stanowi bezterminowego zezwolenia na przechowywanie. 4. Zakres i format zwrotu Standardowy zwrot operacyjny przygotowywany przez upoważnioną obsługę obejmuje strukturę JSON w UTF-8 z powiązaniami, dostępne dane dokumentów oraz przekazane oryginalne pliki w pakiecie z wykazem kategorii, liczebności i sum SHA-256. CSV/XLSX albo PDF wybranego rejestru jest dodatkiem i nie zastępuje pełnego należnego zakresu. KMW weryfikuje brak danych innej firmy oraz zgodność manifestu; brak wymaganego pliku oznacza niekompletny pakiet wymagający wyjaśnienia. Nie przekazuje się sekretów, haseł, tokenów, prywatnych kluczy, danych innych klientów, kodu platformy ani chronionych materiałów osób trzecich, których ujawnienie nie jest prawnie wymagane. Niesekretne ustawienia, dane wejściowe i wyjściowe oraz metadane potrzebne do przeniesienia nie są wyłączane tylko dlatego, że zapisano je w konfiguracji. Własne rozliczenia KMW i informacje o koncie wymagają odpowiedniego odrębnego zakresu i proporcjonalnej ochrony. 5. Tryb żądania i potwierdzenie Administrator zgłasza zakres na adres kontaktowy wskazany w DPA. Obsługa proporcjonalnie potwierdza upoważnienie, uzgadnia odbiorcę, datę i bezpieczny kanał. Nie należy przesyłać haseł ani kluczy dostępu. Wykonanie eksportu i usunięcia może być ręczne; klient nie musi uruchamiać funkcji automatycznej. Zamknięcie konta, usunięcie linku, stan kosza lub brak dostępu nie zastępuje dowodu fizycznego usunięcia danych. KMW wskazuje wykonany zakres, format, wyjątki z podstawą oraz wymagany dalszy termin lub kryterium. Nie potwierdza ukończenia całej operacji, dopóki nie sprawdzono należnych kategorii, plików, zadań, kopii i zachowania innych firm. Nie ogranicza to praw i terminów wynikających z RODO lub Data Act.