1. Kim jesteśmy
Operatorem Codebase.run jest 1xTeam sp. z o.o. (dalej: „my”):
ul. Jana Kazimierza 11B/29
01-248 Warszawa, Polska
NIP: 522 303 55 87
KRS: 0000571058 · REGON: 362256087
Kontakt we wszystkich sprawach dotyczących prywatności: hello@codebase.run
Niniejsza Polityka obejmuje naszą stronę internetową oraz usługę tworzenia oprogramowania ze wsparciem sztucznej inteligencji (AI). Jesteśmy administratorem danych przetwarzanych w związku z obsługą strony internetowej, kont użytkowników i relacji z klientami oraz zapewnianiem bezpieczeństwa. Gdy przetwarzamy dane osobowe zawarte w projektach wyłącznie na polecenie klienta, działamy jako podmiot przetwarzający lub dalszy podmiot przetwarzający. Niniejsza Polityka nie zastępuje wymaganej umowy powierzenia przetwarzania danych (DPA) ani informacji o przetwarzaniu danych osobowych przekazywanych przez klienta.
2. Jakie dane przetwarzamy
Dane konta i dane kontaktowe: identyfikator i login GitHub, metadane dotyczące instalacji aplikacji GitHub App oraz dostępu, imiona i nazwiska, adresy e-mail, opcjonalnie numery telefonów, a także korespondencja. W stosownych przypadkach obejmuje to również dane rozliczeniowe i informacje o transakcjach.
Dane projektowe: zawartość i metadane podłączonych repozytoriów, zgłoszenia (issues), komentarze i dyskusje dotyczące pull requestów; instrukcje zadań, wiadomości agentów i zdarzenia związane z ich działaniem, wyniki działania narzędzi, logi, poprawki kodu i zrzuty ekranu; a także obrazy, migawki i pamięci podręczne środowisk projektowych. Materiały te mogą zawierać dane osobowe współtwórców projektów oraz innych osób.
Dane techniczne i dane dotyczące korzystania z usługi: informacje o połączeniach, w tym adresy IP, informacje o przeglądarce i urządzeniu, interakcje ze stroną internetową, logi operacyjne, czas trwania zadań, koszty i zużycie tokenów.
Pozyskujemy dane od Ciebie, z serwisu GitHub i od uczestników projektów, a także w toku działania usługi. Podanie danych jest dobrowolne, jednak niektóre informacje są nam niezbędne do udostępniania kont, realizacji zadań i udzielania odpowiedzi. Unikaj umieszczania w zadaniach i środowiskach testowych zbędnych danych osobowych, informacji wrażliwych oraz rzeczywistych zbiorów danych z działających środowisk produkcyjnych.
3. Dlaczego przetwarzamy dane
Gdy działamy jako administrator danych, opieramy przetwarzanie na następujących podstawach prawnych określonych w ogólnym rozporządzeniu o ochronie danych (RODO):
- Umowa — art. 6 ust. 1 lit. b RODO: udostępnianie kont i świadczenie usług użytkownikom indywidualnym oraz podejmowanie na ich żądanie działań przed zawarciem umowy.
- Prawnie uzasadniony interes — art. 6 ust. 1 lit. f RODO: obsługa klientów biznesowych, odpowiadanie na zapytania ogólne, zapewnianie działania i bezpieczeństwa usługi, rozwiązywanie problemów, pomiar wykorzystania zasobów oraz dochodzenie roszczeń i obrona przed nimi.
- Obowiązki prawne — art. 6 ust. 1 lit. c RODO: przestrzeganie mających zastosowanie wymogów rachunkowych, podatkowych i innych wymogów prawnych.
- Zgoda — art. 6 ust. 1 lit. a RODO: opcjonalna analityka strony internetowej.
Dane kontaktowe wykorzystujemy do odpowiadania na zapytania i komunikacji dotyczącej usługi, a nie do celów marketingowych. Nie podejmujemy wobec osób fizycznych decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują skutki prawne lub w podobny sposób istotnie na nie wpływają.
4. Przetwarzanie danych z wykorzystaniem AI i treści klientów
Korzystamy z usług OpenAI za pośrednictwem centralnie zarządzanego konta ChatGPT/Codex. Do OpenAI przesyłamy instrukcje zadań, treści repozytoriów istotne dla danego zadania oraz wyniki działania narzędzi. Materiały te mogą zawierać dane osobowe i zrzuty ekranu.
Codebase.run nie wykorzystuje treści projektów klientów do trenowania modeli, rozwoju platformy ani testów porównawczych (benchmarków). Analiza zadań służy wyłącznie danemu klientowi. Do testów porównawczych prowadzonych w ramach rozwoju platformy wykorzystujemy projekty open source.
5. Odbiorcy danych i przekazywanie danych do innych państw
Do naszych dostawców należą m.in. Railway (hosting aplikacji i bazy danych), DigitalOcean (instancje robocze — workers, obrazy i migawki), GitHub (uwierzytelnianie, repozytoria i wyniki), OpenAI (przetwarzanie z wykorzystaniem AI), Google (Google Analytics i Search Console) oraz Telegram (powiadomienia techniczne).
Upoważnieni administratorzy systemu mogą uzyskiwać dostęp do danych projektowych i logów, gdy jest to niezbędne do zapewnienia działania usługi, wsparcia lub bezpieczeństwa. Widoczność zadań jest zgodna z uprawnieniami do repozytoriów w serwisie GitHub. Widoczność opublikowanych wyników odpowiada widoczności repozytorium — w przypadku repozytoriów publicznych wyniki również są publicznie dostępne. Podczas wykonywania zadań może dochodzić do komunikacji z usługami zewnętrznymi skonfigurowanymi dla projektu.
Nie sprzedajemy danych osobowych ani nie udostępniamy ich na potrzeby reklamy ukierunkowanej. Ujawnienie danych może być również konieczne w celu wykonania obowiązków prawnych, realizacji zgodnych z prawem żądań lub ochrony praw.
Railway utrzymuje naszą aplikację i bazę danych w Amsterdamie w Holandii. DigitalOcean przechowuje obrazy środowisk w Amsterdamie; migawki i instancje robocze znajdują się we Frankfurcie w Niemczech. Inne operacje przetwarzania realizowane przez dostawców mogą odbywać się poza Europejskim Obszarem Gospodarczym (EOG), w tym w Stanach Zjednoczonych.
6. Pliki cookie i analityka strony internetowej
Niezbędne pliki cookie lub podobne mechanizmy przechowywania danych służą do zapewnienia funkcjonalności strony i zapamiętywania preferencji. Za Twoją zgodą Google Analytics mierzy odwiedziny, przewijanie strony i kliknięcia prowadzące do aplikacji, wykorzystując identyfikatory oraz informacje o przeglądarce i urządzeniu. Analityka strony pozostaje wyłączona do czasu wyrażenia przez Ciebie zgody.
Analityczne pliki cookie oraz zapis Twojego wyboru dotyczącego zgody są skonfigurowane tak, aby wygasały po 180 dniach. Możesz odmówić zgody lub ją wycofać za pomocą opcji „Cookie Preferences” („Ustawienia plików cookie”) w stopce strony. Wycofanie zgody powoduje zatrzymanie pomiarów i usunięcie analitycznych plików cookie tej strony, ale nie usuwa danych zebranych wcześniej ani nie wpływa na zgodność z prawem wcześniejszego przetwarzania.
Nie włączamy personalizacji reklam ani funkcji Google signals. Adresy stron przekazywane do analityki nie zawierają parametrów zapytania (query string) ani fragmentów adresu (części po znaku #), a zawartość formularzy nie jest przesyłana do narzędzi analitycznych. Search Console dostarcza raporty dotyczące skuteczności strony w wynikach wyszukiwania.
7. Przechowywanie, usuwanie i bezpieczeństwo danych
Dane konta przechowujemy przez czas jego istnienia; dane dotyczące projektów i środowiska wielokrotnego użytku — przez okres świadczenia usługi dla danego projektu; a zapytania — do czasu ich rozpatrzenia i zakończenia niezbędnych dalszych działań. Dane przechowujemy dłużej wyłącznie wtedy, gdy wymagają tego obowiązki prawne, nierozwiązane incydenty bezpieczeństwa lub roszczenia — i tylko do czasu ustania takiej potrzeby.
Logi przechowywane lokalnie na instancjach Droplet zachowujemy przez maksymalnie siedem dni, z uwzględnieniem limitów rozmiaru. Ten termin automatycznego usuwania nie dotyczy pozostałych logów ani historii zadań. Obrazy, migawki i pamięci podręczne mogą pozostać po usunięciu instancji roboczych i podlegają zasadom przechowywania danych danego projektu.
Prośbę o usunięcie danych prześlij na adres hello@codebase.run. Wnioski rozpatrujemy ręcznie. Odłączenie repozytorium lub odinstalowanie aplikacji GitHub App nie powoduje automatycznego usunięcia przechowywanych danych. Usunięcie konta nie usuwa automatycznie treści opublikowanych w serwisie GitHub. W przypadku danych projektowych pozostających pod kontrolą klienta kierujemy się jego poleceniami, o ile są zgodne z prawem, oraz obowiązującymi wymogami dotyczącymi przechowywania danych.
Stosowane zabezpieczenia obejmują ograniczony dostęp administracyjny, HTTPS, SSH, połączenia z bazą danych przez sieć prywatną oraz szyfrowanie wybranych danych uwierzytelniających. Żaden system nie gwarantuje całkowitego bezpieczeństwa.
8. Twoje prawa
W zakresie przewidzianym przez obowiązujące przepisy możesz żądać dostępu do swoich danych osobowych, ich sprostowania lub usunięcia, ograniczenia przetwarzania oraz otrzymania kopii danych w formacie umożliwiającym ich przenoszenie. Możesz również wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie i w każdej chwili wycofać zgodę.
W tym celu skontaktuj się z nami pod adresem hello@codebase.run. Możemy zweryfikować Twoją tożsamość. Wnioski co do zasady rozpatrujemy nieodpłatnie. Odpowiadamy w terminach określonych przez obowiązujące przepisy — zgodnie z RODO jest to co do zasady jeden miesiąc. W razie dozwolonego prawem przedłużenia terminu informujemy o tym i wyjaśniamy przyczyny w ciągu tego miesiąca.
W przypadku danych pozostających pod kontrolą klienta pomagamy skierować wniosek do klienta i wspieramy go w udzieleniu odpowiedzi. Jeżeli przewiduje to prawo lokalne, możesz działać przez upoważnionego przedstawiciela lub odwołać się od naszej decyzji, kontaktując się z nami. Nie dyskryminujemy osób korzystających z praw związanych z ochroną prywatności.
Masz prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (UODO) lub innego właściwego organu nadzorczego ds. ochrony danych osobowych, w tym w miejscu zamieszkania lub pracy.
9. Wiek użytkowników i zmiany Polityki
Konta w Codebase.run są przeznaczone dla osób, które ukończyły 18 lat. Skontaktuj się z nami, jeśli uważasz, że osoba poniżej 18. roku życia założyła konto lub przekazała za jego pośrednictwem dane osobowe.
Zaktualizowane wersje Polityki będziemy publikować na tej stronie, podając datę aktualizacji. Jeżeli będzie tego wymagać prawo, dodatkowo powiadomimy o zmianach lub uzyskamy zgodę.