POLITYKA PRYWATNOŚCI

Data wejścia w życie: sierpień 2026

Witamy w serwisie Stories and Roleplay (www.storiesandroleplay.com). Dokładamy najwyższej staranności, aby chronić Twoją prywatność, dane osobowe i anonimowość. Ze względu na wyjątkowo intymny i wrażliwy charakter fikcyjnych opowieści tworzonych na naszej platformie zbudowaliśmy nasz system zgodnie z rygorystycznymi zasadami prywatności w fazie projektowania (Privacy by Design) oraz minimalizacji danych.

Niniejsza Polityka prywatności wyjaśnia, w jaki sposób Boljoro SL gromadzi, przetwarza, zabezpiecza, szyfruje i usuwa Twoje dane osobowe zgodnie z Ogólnym rozporządzeniem o ochronie danych (RODO) oraz obowiązującymi hiszpańskimi przepisami o ochronie danych (LOPDGDD).

1. Administrator danych

Podmiotem prawnie odpowiedzialnym za przetwarzanie Twoich danych osobowych jest:

Nazwa spółki: Boljoro SL
Numer identyfikacji podatkowej (CIF): B66777566
Adres siedziby: Calle Rubio i Ors 15 1-2, 08940 Cornellà de Llobregat, Barcelona, Hiszpania
Rejestr handlowy: Wpisana do Rejestru Handlowego w Barcelonie
Adres e-mail do kontaktu: [email protected]

2. Informacje, które gromadzimy i przetwarzamy

Działamy w oparciu o rygorystyczną zasadę minimalizacji danych, przetwarzając wyłącznie dane niezbędne do świadczenia naszych usług. Wszystkie rekordy użytkowników są pseudonimizowane i identyfikowane za pomocą losowego, nieuporządkowanego sekwencyjnie uniwersalnego identyfikatora unikatowego (UUID), co ma zapobiegać łączeniu danych i profilowaniu.

Gromadzenie danych ograniczamy do następujących ogólnych kategorii:

  • Dane konta i obsługi usługi: Obejmują podstawowe dane uwierzytelniające niezbędne do utrzymania bezpiecznego profilu Twojego konta, takie jak adres e-mail, zaszyfrowany skrót (hash) hasła, data urodzenia (przetwarzana w celu spełnienia wymogów weryfikacji wieku), kraj oraz, w stosownych przypadkach, stan lub prowincja deklarowane podczas rejestracji, a także transakcyjne parametry rozliczeniowe (takie jak status subskrypcji i salda tokenów).
  • Dane dotyczące decyzji o weryfikacji wieku: W jurysdykcjach, które wymagają czegoś więcej niż samodzielnie zadeklarowanej daty urodzenia, zewnętrzny dostawca (Didit) rejestruje selfie oraz, jeżeli wymaga tego prawo, urzędowy dokument tożsamości. Nigdy nie otrzymujemy tych zdjęć, numerów dokumentów ani nazwiska widniejącego na dokumencie. Przechowujemy wyłącznie decyzję: czy weryfikacja została zatwierdzona czy odrzucona, szacowany lub odczytany z dokumentu wiek, zastosowaną metodę, datę i godzinę, zastosowaną jurysdykcję i minimalny wiek, identyfikator sesji Didit oraz oznaczenie, jeżeli data urodzenia z dokumentu różniła się od daty zadeklarowanej przez Ciebie. W przypadku odrzucenia weryfikacji Twoje konto zostaje zablokowane i możesz złożyć odwołanie; przechowujemy treść odwołania, aby nasi pracownicy mogli je rozpatrzyć.
  • Treści dostarczane przez użytkownika i dane dotyczące generowania tekstu: Obejmują odczytywane maszynowo kreatywne polecenia tekstowe (prompty), parametry fikcyjnych postaci oraz kontekstowe ramy opowieści, które wprowadzasz na naszej platformie, wraz z wynikowym tekstem syntetycznym wygenerowanym przez sztuczną inteligencję. Ze względu na przeznaczenie usługi dla osób dorosłych dane te mogą dotykać intymnych lub wrażliwych motywów twórczych; są one kryptograficznie chronione w spoczynku i obsługiwane w ramach rygorystycznej izolacji bezpieczeństwa.

3. Podstawa prawna przetwarzania danych

Zgodnie z art. 6 i art. 9 RODO przetwarzamy Twoje dane w oparciu o następujące dopuszczalne podstawy prawne:

  • Wykonanie umowy (art. 6 ust. 1 lit. b): Obsługa utworzenia Twojego konta, realizacja płatności za subskrypcje i tokeny za pośrednictwem naszego dostawcy usług płatniczych, prowadzenie sald Twojego portfela tokenów oraz wykonywanie zautomatyzowanego generowania tekstu przez SI. Ponadto przetwarzanie samodzielnie zadeklarowanej daty urodzenia jest konieczne do wykonania umowy, aby ustalić, że spełniasz nasze obowiązkowe kryteria dostępu (ukończone 18 lat) wymagane do zawarcia z nami wiążącej umowy.
  • Wypełnienie obowiązku prawnego (art. 6 ust. 1 lit. c): Przetwarzanie zadeklarowanego kraju zamieszkania w celu zapewnienia prawidłowego poboru podatku w ramach unijnej procedury VAT One-Stop Shop (OSS), przechowywanie wystawionych faktur przez ustawowy okres księgowy oraz rejestrowanie samodzielnie zadeklarowanego wieku w celu realizacji nadrzędnych europejskich zasad ochrony małoletnich, które nakładają na platformy obowiązek uniemożliwienia osobom niepełnoletnim dostępu do środowisk dla dorosłych.
  • Wyraźna zgoda na przetwarzanie szczególnych kategorii danych (art. 9 ust. 2 lit. a): Ponieważ wprowadzane przez Ciebie kreatywne polecenia tekstowe, cechy postaci lub ramy narracyjne mogą dotyczyć Twoich prywatnych fantazji, dane te są klasyfikowane w RODO jako dane dotyczące życia seksualnego lub orientacji seksualnej. Podczas rejestracji musisz zaznaczyć wyraźne, odrębne pole zgody upoważniające nas do przetwarzania tego tekstu wyłącznie w celu przesyłania odpowiedzi składających się na Twoją opowieść. Odrębnie, analiza twarzy stosowana do szacowania wieku lub potwierdzania tożsamości stanowi dane biometryczne w rozumieniu art. 9. W jurysdykcjach wymagających takiej kontroli wyrażasz podczas rejestracji zgodę na przetwarzanie przez Didit selfie (oraz, gdy jest to wymagane, urzędowego dokumentu tożsamości) wyłącznie w celu potwierdzenia, że spełniasz wymóg minimalnego wieku. Otrzymujemy jedynie decyzję weryfikacyjną, nigdy zaś obrazy biometryczne.
  • Prawnie uzasadniony interes (art. 6 ust. 1 lit. f): Wykorzystywanie zanonimizowanych metadanych sieciowych w celu zabezpieczenia naszych serwerów, blokowania szkodliwych botów i monitorowania wydajności aplikacji. Geolokalizacja sieciowa dostarczana przez naszą sieć CDN (kraj i region) jest wykorzystywana łącznie z lokalizacją zadeklarowaną przez Ciebie, przy czym decyduje bardziej restrykcyjna z nich, w celu zastosowania właściwej reguły weryfikacji wieku oraz odmowy świadczenia usługi na terytoriach objętych sankcjami lub zakazem.

4. Prywatność w fazie projektowania i szyfrowanie kryptograficzne

Aby zapewnić, że Twoje intymne fantazje pozostaną całkowicie prywatne, stosujemy zabezpieczenia klasy przemysłowej, które izolują Twoje treści nawet od naszych własnych administratorów:

  • Szyfrowanie kopertowe: Wszystkie polecenia, opowieści i historie rozmów w Bazie Danych 3 są dynamicznie szyfrowane przy użyciu unikatowego, przypisanego do użytkownika klucza szyfrowania danych (DEK) w połączeniu z bezpiecznym kluczem głównym. Twoje dane prywatne są całkowicie nieczytelne w spoczynku.
  • Bezwzględny zakaz sprzedaży: Boljoro SL stosuje politykę zerowej tolerancji wobec monetyzacji danych. Nigdy nie sprzedajemy, nie wynajmujemy, nie wymieniamy, nie wydzierżawiamy ani nie udostępniamy Twoich profili osobowych, zwyczajów korzystania z serwisu ani wprowadzanych tekstów zewnętrznym reklamodawcom, brokerom danych czy innym podmiotom zewnętrznym.

5. Infrastruktura, podmioty podprzetwarzające i nadzór

Twoje dane są przetwarzane i zabezpieczane przy użyciu architektury technicznej zgodnej z RODO oraz przy udziale wyspecjalizowanych globalnych partnerów infrastrukturalnych:

  • Główne przechowywanie danych: Podstawowe profile w bazie danych, dzienniki metadanych i zaszyfrowane rekordy są hostowane na bezpiecznych wirtualnych serwerach prywatnych zlokalizowanych na terenie Europejskiego Obszaru Gospodarczego (EOG).
  • Wnioskowanie SI i przetwarzanie w chmurze: Gdy uruchamiasz polecenie generowania tekstu, żądanie jest przetwarzane za pośrednictwem wydajnych sieci przetwarzania w chmurze zoptymalizowanych pod kątem prywatności. Sieć ta działa w oparciu o rygorystyczne modele nadzoru zgodne z RODO. Wszystkie ścieżki przepływu danych są prawnie zabezpieczone mechanizmami ochrony danych zatwierdzonymi przez Komisję Europejską, dzięki czemu Twoje standardy prywatności pozostają w pełni zachowane.
  • Zasada przetwarzania bez retencji: Warstwa obliczeniowa działa w ramach rygorystycznego modelu pamięci ulotnej. Ciągi tekstowe użytkowników są przechowywane tymczasowo w pamięci operacyjnej wyłącznie w celu przesłania odpowiedzi i są natychmiast usuwane po zakończeniu wykonania. Na tym poziomie żadne dane użytkownika nie są nigdy buforowane, rejestrowane ani zapisywane na nośnikach fizycznych.
  • Ruch sieciowy i ochrona przed zagrożeniami: Korzystamy z korporacyjnej sieci dostarczania treści (CDN) oraz architektury proxy bezpieczeństwa, aby zapobiegać atakom na serwery i blokować szkodliwy ruch. Sieć proxy działa zgodnie z rygorystycznymi międzynarodowymi standardami ochrony danych, obsługuje wyłącznie techniczne metadane połączenia i jest strukturalnie odizolowana od odczytywania lub przechowywania treści Twoich zaszyfrowanych tekstów kierowanych do SI.
  • Obsługa płatności: Płatności w kryptowalutach obsługuje nasz dostawca usług płatniczych PassimPay, który w odniesieniu do samej płatności działa jako niezależny administrator danych. Przekazujemy mu wyłącznie kwotę, walutę oraz nasz wewnętrzny numer referencyjny zamówienia. Nigdy nie przekazujemy mu Twojego adresu e-mail, danych rozliczeniowych ani jakichkolwiek informacji o Twoich treściach twórczych, a także nigdy nie otrzymujemy ani nie przechowujemy danych uwierzytelniających Twojego portfela, kluczy prywatnych czy danych karty. Zwrotnie otrzymujemy zapis rozliczenia transakcji: skrót (hash) transakcji, użyte adresy blockchain, otrzymaną kwotę oraz prowizje dostawcy. Przechowujemy ten zapis, ponieważ stanowi on dowód opłacenia Twojej faktury.
  • Weryfikacja wieku i tożsamości (Didit): Didit.me / Didit Protocol działa jako nasz podmiot przetwarzający w zakresie potwierdzania wieku. W jurysdykcjach regulowanych hostowany proces weryfikacji rejestruje selfie w celu oszacowania wieku, a w Niemczech i Korei Południowej także urzędowy dokument tożsamości wraz z kontrolą żywotności i zgodności twarzy. Didit przechowuje zarejestrowane obrazy zgodnie z własną polityką retencji (zwykle przez okres skonfigurowany w naszej konsoli Didit, obecnie dostosowany do wymogów audytu regulacyjnego). Otrzymujemy podpisaną decyzję za pośrednictwem webhooka: zatwierdzona, odrzucona lub w trakcie przeglądu, wraz z szacowanym wiekiem lub datą urodzenia odczytaną z dokumentu. Od decyzji odmownej możesz odwołać się ze strony weryfikacji; nasi pracownicy mogą wówczas zezwolić na ponowną próbę albo usunąć konto, abyś mógł zarejestrować się ponownie.

6. Dobrowolna zgoda na trenowanie SI (VIP Supporter)

Jeżeli dobrowolnie zaznaczysz pole „VIP Supporter” w swoim panelu użytkownika, udzielasz Boljoro SL wyraźnej zgody na wykorzystanie wprowadzanych przez Ciebie poleceń oraz wygenerowanych opowieści do dostrajania i trenowania naszych wewnętrznych, autorskich dużych modeli językowych.

  • Pełna anonimizacja: Zanim jakikolwiek tekst trafi do naszego procesu trenowania, przechodzi zautomatyzowaną analizę, która trwale usuwa wszystkie imiona i nazwiska, metadane użytkownika oraz etykiety identyfikujące, co zapewnia całkowitą i nieodwracalną anonimowość.
  • Brak udostępniania: Dane treningowe są przetwarzane wyłącznie wewnętrznie i nigdy nie są udostępniane ani sprzedawane zewnętrznym organizacjom badawczym zajmującym się SI.
  • Prawo do odwołania zgody: W dowolnym momencie możesz odznaczyć status VIP Supporter w swoich ustawieniach, natychmiast wycofując zgodę w odniesieniu do wszelkich tekstów, które wygenerujesz w przyszłości.

7. Pomiar po stronie serwera bez plików cookie oraz pliki cookie funkcjonalne

  • Ściśle niezbędne pliki cookie: Stosujemy wyłącznie niezbędne, funkcjonalne pliki cookie wymagane do utrzymania bezpiecznego stanu uwierzytelnienia i zachowania Twojego zalogowania w profilu. Te techniczne pliki cookie mają charakter wyłącznie operacyjny, nie śledzą Twojego zachowania w zewnętrznych serwisach internetowych i nie wymagają baneru zgody w świetle obowiązujących przepisów o prywatności cyfrowej.
  • Analityka nastawiona na prywatność: Nie stosujemy nachalnych śledzących plików cookie ani pikseli śledzących działających między witrynami w celu monitorowania Twojego zachowania. Aby optymalizować wydajność platformy, korzystamy z nastawionego na prywatność systemu analityki po stronie serwera, który przekształca dane połączenia w całkowicie anonimowe wskaźniki ruchu natychmiast po ich dotarciu do serwera. Pozwala nam to obserwować ogólne trendy użytkowania bez tworzenia trwałego śladu behawioralnego ani śledzenia poszczególnych użytkowników.

8. Okres przechowywania danych i usunięcie konta

Parametry Twojego profilu oraz historie Twoich twórczych tekstów przechowujemy wyłącznie przez okres funkcjonowania Twojego aktywnego konta. W dowolnym momencie możesz zażądać trwałego usunięcia konta z poziomu panelu użytkownika, z zastrzeżeniem bezpiecznej weryfikacji tożsamości mającej zapobiec nieuprawnionemu zniszczeniu danych.

Po potwierdzeniu wszystkie dane uwierzytelniające, dane konta oraz historie tekstów zostają trwale usunięte z naszych aktywnych środowisk produkcyjnych, a wszelkie aktywne subskrypcje wygasają ze skutkiem natychmiastowym. Jednak w celu wypełnienia ustawowych obowiązków podatkowych i rachunkowych faktury (zawierające Twój adres e-mail i szczegóły transakcji) muszą być przechowywane przez okres wymagany przepisami prawa. Te dokumenty rozliczeniowe są przechowywane w ścisłej izolacji i nie mogą zostać powiązane z jakimikolwiek twórczymi treściami opowieści.

9. Rozliczenia i dokumentacja fakturowa

Zakupy są jedynym obszarem tej usługi, w którym prawo nakazuje nam przechowywanie danych zamiast ich usuwania, dlatego chcemy precyzyjnie wyjaśnić, co to oznacza.

  • Co zawiera zapis faktury: datę, unikatowy numer referencyjny zamówienia, przedmiot zakupu, kwotę i walutę, stawkę i kwotę VAT, kraj wybrany przez Ciebie do celów podatkowych, kraj zgłoszony dla Twojego połączenia przez nasze proxy bezpieczeństwa oraz adres e-mail, z którego dokonano zakupu. Jeżeli podałeś imię i nazwisko oraz adres rozliczeniowy — wymagane w przypadku klientów spoza UE, opcjonalne na jej terenie — one również stanowią część zapisu. Do faktury nigdy nie są dołączane żadne informacje o Twoich poleceniach, postaciach czy opowieściach.
  • Szyfrowanie: Twoje imię i nazwisko, adres oraz adres e-mail widniejące na fakturze są szyfrowane w spoczynku. W odróżnieniu od Twoich treści twórczych nie są one szyfrowane Twoim osobistym kluczem użytkownika, ponieważ klucz ten zostaje zniszczony w chwili usunięcia konta, a faktura musi pozostać czytelna dla kontrolera podatkowego przez kolejne lata. Są one szyfrowane odrębnym kluczem przechowywanym wyłącznie przez nasz system rozliczeniowy.
  • Okres przechowywania: Hiszpańskie i unijne przepisy rachunkowe wymagają przechowywania faktur i dokumentów je potwierdzających przez co najmniej sześć lat od zakończenia roku podatkowego, w którym zostały wystawione. Przechowujemy je przez ten okres i nie dłużej, niż jest to konieczne.
  • Co usunięcie konta powoduje, a czego nie powoduje: usuwa Twoje dane uwierzytelniające, Twój profil oraz wszystkie Twoje treści twórcze, trwale i nieodwracalnie. Nie usuwa natomiast faktur już Tobie wystawionych. Jest to jedyny wyjątek od prawa do usunięcia danych, wyraźnie przewidziany w art. 17 ust. 3 lit. b) RODO: prawo do usunięcia danych nie ma pierwszeństwa przed ustawowym obowiązkiem przechowywania. Po usunięciu konta faktura nie jest już powiązana z żadnym kontem — nie ma już z czym jej powiązać — i nie może posłużyć do odtworzenia czegokolwiek, co napisałeś.
  • Twój adres IP: zapisujemy jednokierunkowy skrót kryptograficzny (hash) adresu IP, z którego dokonano zakupu, jako dowód na potrzeby przeciwdziałania oszustwom i ustalenia rezydencji podatkowej. Sam adres nigdy nie jest przechowywany, a skrótu nie da się odwrócić, aby go odtworzyć.
  • Oprogramowanie księgowe: zapisy faktur mogą być przekazywane naszemu biuru rachunkowemu w celu złożenia naszych deklaracji. Otrzymuje ono fakturę i nic poza tym.

10. Twoje prawa i kontakt

Na mocy RODO przysługuje Ci prawo dostępu do swoich danych, sprostowania nieprawidłowości, żądania ich usunięcia, ograniczenia przetwarzania oraz przeniesienia danych. Aby skorzystać z któregokolwiek z tych praw lub wycofać zgodę na przetwarzanie, napisz do nas bezpośrednio na adres [email protected].

Jeżeli uważasz, że Twoje dane były przetwarzane nieprawidłowo, masz prawo wnieść formalną skargę do europejskiego organu nadzorczego, w szczególności do Hiszpańskiej Agencji Ochrony Danych (Agencia Española de Protección de Datos - AEPD).