Przejdź do treści

Bezpieczeństwo i dane

Konkretne odpowiedzi w jednym miejscu: gdzie są dane, kto je przetwarza, jak korzystamy z AI, co możesz wyeksportować i czego jeszcze nie mamy. Opisujemy tylko to, co działa dziś.

Ostatni przegląd: 28 września 2026

Gdzie są dane

  • Baza danych (Google Cloud Firestore) działa w wieloregionie eur3 w Unii Europejskiej.
  • Pliki są przechowywane w Google Cloud Storage, w wieloregionie UE.
  • Funkcje serwerowe działają w regionie europe-west1 w Belgii.
  • Kopia zapasowa bazy danych powstaje raz w tygodniu, w niedzielę. Każdą przechowujemy 60 dni, również w eur3.

Jak chronimy dane

  • Połączenia są szyfrowane (HTTPS). Dane w bazie, plikach i kopiach zapasowych Google Cloud szyfruje również w spoczynku.
  • Uprawnienia sprawdzają reguły bazy danych na serwerze, a nie tylko ekrany aplikacji. Te same reguły oddzielają dane różnych organizacji.
  • Logujesz się hasłem, kontem Google albo jednorazowym kodem wysłanym e-mailem.
  • Wybrane pola listy obecności możesz zaszyfrować własnym hasłem. Nie przechowujemy go i nie umiemy go odtworzyć, więc jego utrata oznacza utratę dostępu do tych pól.
  • Nie zbieramy ani nie przechowujemy danych kart płatniczych: płatności obsługuje Stripe.

Kto jeszcze przetwarza dane

  • Google Cloud i Firebase: logowanie, baza danych, pliki, funkcje serwerowe i hosting.
  • Google Workspace: poczta wysyłana z Verbalu.
  • Dostawcy modeli AI: Google (Gemini), OpenAI i Anthropic. Szczegóły w kolejnej części.
  • Stripe: płatności i faktury w planach płatnych.
  • Google Analytics, Hotjar i Google Ads: ich pliki cookie zapisujemy dopiero po Twojej zgodzie w banerze cookies.
  • Nie sprzedajemy danych osobowych i nie udostępniamy ich nikomu do jego własnego marketingu.
  • Część dostawców należy do grup z USA i może przetwarzać dane poza EOG. Podstawą jest wtedy EU-U.S. Data Privacy Framework albo standardowe klauzule umowne zatwierdzone przez Komisję Europejską.

Pełna lista dostawców w polityce prywatności

Sztuczna inteligencja

  • Treść trafia do modelu AI tylko wtedy, gdy ktoś użyje funkcji AI, na przykład wygeneruje quiz z pliku. Funkcje, które działają same, takie jak automatyczna ocena zadania pisemnego, włącza organizator.
  • Tekst generuje jeden dostawca, którego wybieramy dla całej usługi: Google Gemini, OpenAI albo Anthropic.
  • Kilka funkcji ma stałego dostawcę: obrazy i wyszukiwanie AI działają na Google Gemini, a transkrypcja nagrania w „Zapisie szkolenia” na OpenAI.
  • Nie uczymy modeli AI na Twoich treściach, a dostawcy nie wykorzystują ich do trenowania swoich modeli.
  • Nagranie z „Zapisu szkolenia” nie trafia do plików usługi: dźwięk przechodzi przez funkcję serwerową, a dalej pracujemy już tylko na tekście.

Uczestnicy

  • Dołączają kodem, linkiem albo kodem QR, bez zakładania konta.
  • W quizie, ankiecie czy grze wystarczy imię albo pseudonim. Zapisujemy je razem z odpowiedziami i wynikiem.
  • Adres e-mail pojawia się tylko tam, gdzie jest potrzebny, na przykład na stronie zapisów na szkolenie. W kursie można go podać, ale nie trzeba.
  • Podpis odręczny i lokalizację w chwili podpisu zbiera tylko lista obecności, i to tylko wtedy, gdy organizator włączy te opcje.
  • Dane sesji i wyniki uczestników zostają, dopóki organizator ich nie usunie.

Kto odpowiada za dane

  • Verbalu prowadzi Octigo sp. z o.o. z Wrocławia (KRS 0000360836). Octigo jest administratorem danych kont trenerów i organizatorów.
  • Administratorem danych uczestników jest organizator sesji. Verbalu przetwarza je na jego polecenie, jako podmiot przetwarzający (art. 28 RODO).
  • Wzór umowy powierzenia (DPA) właściciel organizacji pobierze w aplikacji: menu „Organizacja”, zakładka „Pakiet zgodności”. Pozostałym wyślemy go na prośbę.
  • W tym samym miejscu są aneks FERPA, kwestionariusz HECVAT Lite, raport dostępności i opis integracji, w trzech językach, do pobrania jako PDF.
  • Wnioski uczestników dotyczące ich danych przekazujemy organizatorowi i pomagamy mu je zrealizować.

Eksport i rezygnacja

  • Wyniki wyeksportujesz na każdym planie, także darmowym: raport quizu do Excela, listę obecności do Excela i PDF, a wyniki ankiet i kursów do CSV.
  • Bazę wiedzy pobierzesz w całości jako ZIP z plikami Markdown, a pojedynczy artykuł jako PDF, DOCX albo Markdown.
  • Projekty ze „Studia graficznego” zapiszesz jako PNG, PDF, PPTX albo DOCX (strony jako obrazy), tablice jako PDF i PNG, a karteczki z tablicy jako CSV.
  • Nie ma dziś osobnego eksportu pytań quizu (raport z sesji pokazuje je tylko jako statystyki) ani eksportu całego konta naraz.
  • Po rezygnacji z płatnego planu konto wraca do planu darmowego i nic nie jest usuwane. Limity planu darmowego obowiązują tylko przy nowych działaniach, takich jak zaproszenie osoby, wgranie pliku albo dołączenie uczestnika do sesji.
  • Miesięczna pula kredytów AI kończy się razem z planem, a kupione paczki kredytów zostają.
  • Usunięcia konta i danych możesz zażądać w każdej chwili pod adresem hello@verbalu.com. W aplikacji nie ma dziś przycisku, który zrobi to automatycznie.

Dostępność

  • Naszym celem jest zgodność z WCAG 2.1 na poziomie AA.
  • Raport dostępności (ACR w formacie VPAT 2.5) właściciel organizacji znajdzie w aplikacji, w zakładce „Pakiet zgodności”. To nasza samoocena, a nie audyt zewnętrzny, i wymienia także znane braki.

Czego dziś nie mamy

  • Logowania SSO (SAML, OIDC) ani wymuszonego drugiego składnika logowania (2FA). Przy logowaniu kontem Google działają zabezpieczenia tego konta, w tym weryfikacja dwuetapowa, jeśli jest włączona.
  • Certyfikatu ISO 27001, raportu SOC 2 ani zewnętrznego testu penetracyjnego. Własne certyfikaty i raporty ma infrastruktura Google Cloud, na której działamy.
  • Kopii zapasowych częściej niż raz w tygodniu ani wyboru regionu, w którym są przechowywane dane.

Zgłoś problem z bezpieczeństwem

Widzisz lukę w zabezpieczeniach albo coś budzi Twoje wątpliwości? Napisz do nas:

hello@verbalu.com

Ten sam adres obsługuje sprawy danych osobowych. Nie wyznaczyliśmy inspektora ochrony danych.

Verbalu