1. Czym jest ta lista
AUTONOMi korzysta z niewielkiego grona zewnętrznych podmiotów przetwarzających w celu świadczenia naszej usługi. Ta strona zawiera pełną, aktualną listę tych podmiotów — czym się zajmują, jakie kategorie danych osobowych przetwarzają w naszym imieniu i gdzie odbywa się to przetwarzanie. Stanowi ona uzupełnienie naszej Polityki prywatności oraz Umowy powierzenia przetwarzania danych.
Aktualizujemy tę listę przy każdej zmianie podprocesorów. Stopka tej strony zawiera datę ostatniej zmiany. O istotnych zmianach informujemy administratorów kont dealerskich pocztą elektroniczną co najmniej 30 dni przed ich wejściem w życie, co daje Państwu rozsądny czas na wniesienie sprzeciwu.
2. Definicje
- Podprocesor — podmiot zewnętrzny, któremu powierzamy przetwarzanie danych osobowych w naszym imieniu w celu udostępnienia Państwu platformy AUTONOMi.
- Dane osobowe — informacje, które identyfikują osobę fizyczną lub umożliwiają jej zidentyfikowanie, w rozumieniu art. 4 RODO oraz równoważnych przepisów regionalnych.
- Region — podstawowy region przetwarzania danego podprocesora; niektórzy dostawcy replikują dane do dodatkowych regionów w celu zapewnienia odporności, zgodnie z dokumentacją w ich publicznych umowach powierzenia.
3. Podprocesorzy infrastruktury
Ci dostawcy hostują platformę, przechowują dane i wykonują obliczenia, na których opiera się AUTONOMi.
Google Cloud Platform — Cloud Run
Cel: hosting aplikacji kontenerowych dla wszystkich trzech usług AUTONOMi (engine, app, landing).
Kategorie danych: wszystkie dane platformy w tranzycie; ulotne ładunki żądań i odpowiedzi.
Region: us-central1 (engine, app, landing — skonsolidowane 1.08.2026).
Umowa powierzenia: Google Cloud Data Processing Addendum
Google Cloud Platform — Cloud SQL (PostgreSQL)
Cel: podstawowa baza danych aplikacji. Przechowuje rekordy dealerów, metadane kampanii, wpisy rejestru audytowego oraz stan uwierzytelnienia.
Kategorie danych: dane kontaktowe konta, dane biznesowe dealera, artefakty kampanii, zabezpieczony łańcuchem skrótów ślad audytowy decyzji.
Region: us-central1.
Umowa powierzenia: ta sama umowa Google Cloud co powyżej.
Google Cloud Platform — Cloud Storage
Cel: przechowywanie zasobów (wyrenderowane kreacje wideo, pliki CSV z kanałami zapasów magazynowych, wygenerowane materiały marki).
Kategorie danych: dane o zapasach pojazdów, materiały marki przesłane przez dealera, wyrenderowane media kampanii.
Region: us-central1 oraz replikacja wieloregionowa dla zasobów publicznych.
Google Cloud Platform — Secret Manager + KMS
Cel: przechowywanie sekretów: kluczy API, tokenów OAuth, poświadczeń bazy danych oraz kluczy podpisujących rejestr audytowy.
Kategorie danych: brak danych osobowych — wyłącznie poświadczenia i materiał kryptograficzny.
Region: us-central1.
Google Cloud Platform — Cloud Logging + Cloud Monitoring
Cel: obserwowalność aplikacji i infrastruktury.
Kategorie danych: logi żądań, ślady błędów, metryki wydajności. Dane osobowe są usuwane na warstwie aplikacji przed wysłaniem.
Region: us-central1.
4. Sztuczna inteligencja i wnioskowanie modeli
AEGIS — nasz autonomiczny system agentowy — działa w całości na interfejsach API modeli Anthropic. Żadne dane klientów nie są wykorzystywane do trenowania modeli podmiotów zewnętrznych.
Anthropic — Claude API
Cel: wnioskowanie modeli dla agentów AEGIS (pozyskiwanie danych rynkowych, alokacja budżetu, tworzenie kampanii, audyt zgodności itp.).
Kategorie danych: ładunki kontekstowe zebrane z Państwa danych biznesowych, przesyłane jako treść żądania. Zgodnie z opublikowanymi warunkami komercyjnymi Anthropic nie trenuje modeli na danych wysyłanych przez API.
Region: USA (region API Anthropic).
Umowa powierzenia: Anthropic Data Processing Addendum
5. Komunikacja i automatyzacja procesów
Make.com (Integromat)
Cel: automatyzacja procesów dla przychodzących zgłoszeń z formularza kontaktowego oraz kierowania list powiadomień (zapytania prasowe, prośby o dostęp do wersji alfa AXIOM, zapisy na webinary, subskrypcje statusu).
Kategorie danych: adres e-mail, imię i nazwisko, dowolny tekst podany przez odwiedzającego.
Region: UE (Czechy), replikacja w USA.
Stripe
Cel: obsługa płatności dla rozliczeń subskrypcyjnych i opłat jednorazowych.
Kategorie danych: imię i nazwisko posiadacza karty, adres rozliczeniowy, dane instrumentu płatniczego (Stripe jest podmiotem przetwarzającym na poziomie PCI-DSS Level 1; nigdy nie przechowujemy pełnych numerów kart).
Region: USA i UE zgodnie z konfiguracją regionalną Stripe.
Umowa powierzenia: Stripe Data Processing Agreement
Google reCAPTCHA
Cel: wykrywanie botów przy wysyłce publicznych formularzy (kontakt, rejestracja).
Kategorie danych: adres IP, sygnały odcisku przeglądarki, telemetria interakcji zbierana przez Google.
Region: globalny (Google).
6. Obserwowalność i śledzenie błędów
Sentry
Cel: śledzenie błędów i wyjątków aplikacji w usługach landing i app.
Kategorie danych: ślady stosu, metadane przeglądarki, ścieżki URL żądań. Dane osobowe są usuwane przed transmisją za pomocą hooka beforeSend w Sentry.
Region: USA (Sentry SaaS).
Umowa powierzenia: Sentry Data Processing Addendum
7. Integracje z platformami reklamowymi (tranzyt)
AUTONOMi działa jako pośrednik wobec autoryzowanych przez Państwa kont na platformach reklamowych po ich połączeniu. Nie przetwarzamy ani nie przechowujemy samodzielnie danych tych platform poza zakresem niezbędnym do prowadzenia kampanii i raportowania wyników. Każda platforma pozostaje administratorem danych, które przechowuje o Państwa koncie.
- Google Ads — zarządzanie kampaniami, synchronizacja kanału Merchant Center.
- Microsoft Advertising — zarządzanie kampaniami przez natywne Bulk API.
- Meta Ads — Marketing API, katalog i integracja pikseli.
- TikTok Ads — Marketing API i integracja katalogu.
- YouTube — przesyłanie wideo i kreacje Demand Gen w Google Ads.
Autoryzują Państwo te integracje poprzez OAuth; AUTONOMi przechowuje wyłącznie tokeny dostępu niezbędne do działania w Państwa imieniu.
8. Podmioty powiązane
AUTONOMi jest prowadzone przez AUTONOMi Tech, Inc. Możemy przekazywać dane wewnętrznie pomiędzy podmiotami powiązanymi w zakresie niezbędnym do świadczenia usługi. Wszystkie podmioty powiązane są związane tymi samymi obowiązkami w zakresie ochrony danych, które opisano w naszej Polityce prywatności.
9. Jak wnieść sprzeciw wobec podprocesora
Jeżeli mają Państwo uzasadnioną podstawę do wniesienia sprzeciwu wobec nowego lub istniejącego podprocesora — na przykład ograniczenie regulacyjne dotyczące transgranicznego przekazywania danych, którego podprocesor nie może spełnić — prosimy o kontakt pod adresem dpo@goautonomi.com w ciągu 30 dni od ogłoszenia zmiany (w przypadku nowych podprocesorów) lub w dowolnym momencie (w przypadku istniejących). W dobrej wierze poszukamy wspólnie z Państwem rozwiązania alternatywnego; jeżeli porozumienie nie będzie możliwe, mogą Państwo wypowiedzieć daną usługę zgodnie z warunkami naszej Umowy ramowej o świadczenie usług.
10. Powiadamianie o zmianach
Gdy dodajemy, usuwamy lub istotnie zmieniamy podprocesora, publikujemy aktualizację na tej stronie i powiadamiamy administratorów kont dealerskich pocztą elektroniczną z co najmniej 30-dniowym wyprzedzeniem. Data „Ostatnia aktualizacja” w nagłówku strony odzwierciedla najnowszą zmianę.