🇬🇧 English version below | 🇵🇱 Wersja polska poniżej
Privacy Policy & Cookie Information
Last updated: 31 August 2026
1. Who we are — Controller
My Interviewer is the controller of personal data processed through this service.
- Privacy enquiries: privacy@interviewai.pl
- General support: hello@interviewai.pl
We will respond to all privacy-related requests within 30 days.
2. What data we collect and why
| Category | Data | Legal basis | Purpose |
|---|---|---|---|
| Account | Name, email address, an account identifier from the provider you signed in with (Google or LinkedIn), profile photo URL | Contract (Art. 6.1.b GDPR) | Authentication; personalising your experience |
| Account security | If you sign in with a password: a one-way Argon2id hash of it — we never store or have any means to recover the password itself. For every active session: the browser and operating system reported by your device, a truncated network address (we discard the final part, so it indicates an approximate area and not your specific connection), and the times the session was created and last used. | Contract; legitimate interest (Art. 6.1.f GDPR) in account security | Signing you in, showing you every device signed in to your account so you can end any you do not recognise, alerting you by email when your account is used on a new device, and limiting password-guessing attempts |
| CV / profile | CV text you upload, LinkedIn URL, extracted skills & work experience | Contract | Generating interview questions tailored to your background |
| Interview answers — text | Transcripts of your spoken or typed answers | Contract | AI feedback & coaching; stored in your session history so you can review progress |
| Interview answers — audio | Voice recording sent to a transcription service | Contract | Speech-to-text conversion only. Audio is deleted from our servers immediately after transcription. We never store, sell, or share voice recordings. |
| Usage & performance data | Session scores, practice streak, question counts, completion status | Legitimate interest (Art. 6.1.f GDPR) | Showing your progress; improving the product; no profiling for advertising |
| Payment | Subscription tier, Stripe customer ID, billing status | Contract / Legal obligation | Billing and subscription management. Card numbers and payment details are handled exclusively by Stripe — we never see or store them. |
| Technical / logs | Request timestamps, HTTP status codes, anonymised request IDs, and — where error monitoring is enabled — PII-scrubbed diagnostic error reports and performance traces (Sentry) | Legitimate interest (Art. 6.1.f GDPR) | Security monitoring; diagnosing errors and outages; keeping the service reliable. No advertising and no cross-site tracking. |
3. How your data is used — AI processing
My Interviewer uses AI to provide its core service. Here is exactly what gets sent to which AI provider and why:
- Anthropic Claude — receives your CV text, job description, and answer transcripts to generate interview questions and coaching feedback. Only text is sent; audio is never forwarded to Anthropic.
- Groq — used as a fallback text model when Anthropic is unavailable, and (on the free plan) for speech-to-text. Receives the same text as Anthropic, and — for free-plan transcription — your voice recording.
- OpenAI Whisper / Groq Whisper — receives your voice recording solely to convert it to text. The audio file is deleted from our servers immediately after the transcript is returned. Neither provider retains the audio under their API terms.
- OpenAI (text-to-speech) — on a paid plan, interview question text is sent to OpenAI to be read aloud in a natural voice (see section 4).
- Langfuse (EU) — where LLM monitoring is enabled, receives operational metadata only: model name, token counts, latency, and fallback rate. No CV text, transcripts, questions, or feedback are sent. Hosted in the EU.
We do not use your data to train AI models. No automated decisions with legal or similarly significant effects are made solely on the basis of your interview performance.
AI transparency (EU AI Act, Art. 50). Interview questions, scores, and feedback are generated by an AI system and are intended purely as practice and self-coaching. They are advisory only — they are not professional, legal, or career advice, and they are never used to make hiring, recruitment, or employment decisions about you. You can flag feedback you believe is inaccurate at any time.
4. Voice data — special notice
When you record a voice answer, the audio is sent over an encrypted (TLS) connection to a speech-to-text provider (OpenAI Whisper or Groq) solely to produce a text transcript. The audio file is deleted from our servers immediately after transcription. We do not retain, analyse, sell, or share voice recordings. Only the resulting text transcript is stored as part of your interview session history.
Read-aloud functionality. On a paid plan (Pro or Max), interview question text is sent over an encrypted (TLS) connection to OpenAI to be synthesised into a natural voice. The generated audio is streamed back to your browser and played; it is not stored, and OpenAI does not retain the text under their API terms. Answer feedback read-aloud, and all read-aloud on the free plan, use your browser's built-in text-to-speech engine (Web Speech API) and transmit nothing to any server.
5. Third-party processors
All processors are GDPR-compliant and operate under Data Processing Agreements (DPAs).
| Processor | Purpose | Data sent | Privacy policy |
|---|---|---|---|
| Google LLC | Sign-in / OAuth identity | OAuth token (no content) | policies.google.com |
| LinkedIn (Microsoft Ireland Operations Ltd.) | Sign-in / OAuth identity — only if you choose to sign in with LinkedIn | The sign-in request only. We send LinkedIn no content, and we import nothing from your LinkedIn profile. | linkedin.com/legal/privacy-policy |
| Anthropic PBC | AI question generation & answer analysis | CV text, job description, answer transcripts | anthropic.com/privacy |
| Groq Inc. | Speech-to-text (free tier) & LLM fallback | Voice recording (audio), answer transcripts | groq.com/privacy-policy |
| OpenAI LLC | Speech-to-text (Whisper, paid); text-to-speech (question read-aloud, paid tiers) | Voice recording (audio); interview question text | openai.com/policies |
| Stripe Inc. | Payment processing & subscription management | Email, billing details (card data handled by Stripe only) | stripe.com/privacy |
| Resend Inc. | Transactional email (welcome messages, payment receipts) | Email address, first name | resend.com/legal/privacy-policy |
| Google LLC (Google Cloud Platform) | Application hosting & compute (Cloud Run), secret storage, request logging | All application data in transit; processed in an EU region (Frankfurt, Germany 🇩🇪) | cloud.google.com |
| Supabase, Inc. | Managed PostgreSQL database — the store for your account, profile, and interview history | All data at rest (EU region) | supabase.com/privacy |
| Jina AI GmbH | LinkedIn profile reader — only if you choose to import a LinkedIn profile | The public LinkedIn profile URL you provide | jina.ai/legal |
| Functional Software, Inc. (Sentry) | Error monitoring & performance tracing — only where enabled | PII-scrubbed error context and performance traces (no CV text, transcripts, or feedback) | sentry.io/privacy |
| Langfuse GmbH | LLM monitoring — only where enabled | Operational metadata only: model name, token counts, latency (no message content). Hosted in the EU. | langfuse.com |
6. Data retention
- Account data: retained while your account is active. When you delete your account it is erased from live systems immediately; any residual copies in encrypted database backups are overwritten within the backup-retention window (up to 30 days).
- Interview sessions & transcripts: retained until you delete them individually or close your account.
- Audio recordings: deleted immediately after transcription. Not stored.
- CV / profile data: retained until you delete your profile or close your account.
- Payment records: 7 years (legal obligation under Polish accounting law / ustawa o rachunkowości).
- Sign-in sessions: kept while the session is active, and removed once it expires or you end it. Ended sessions are purged within 30 days.
- Email confirmation and password-reset links: valid for 24 hours and 1 hour respectively, and deleted once used or expired.
- Server logs: 30 days, then automatically purged.
7. Cookies & local storage
Cookies
We use only strictly necessary cookies for authentication. No advertising or tracking cookies are set.
| Cookie name | Purpose | Type | Duration |
|---|---|---|---|
next-auth.session-token(or __Secure-next-auth.session-token on HTTPS) | Keeps you signed in — stores an encrypted session reference. Required for the service to function. | Strictly necessary | 30 days, or until you sign out |
next-auth.csrf-token | Prevents cross-site request forgery on sign-in / sign-out actions. | Strictly necessary | Session (deleted when browser closes) |
next-auth.callback-url | Remembers where to redirect you after Google login completes. | Strictly necessary | Session |
__Host-ia_at | Keeps you signed in to the application itself. Cannot be read by any script on the page (HttpOnly) and is never sent to other websites. | Strictly necessary | 15 minutes, renewed automatically while you are using the service |
__Host-ia_rt | Renews the cookie above so you are not asked to sign in repeatedly. AlsoHttpOnly. Ending a session from your settings invalidates it immediately. | Strictly necessary | 60 days, or until you sign out or end the session |
ia_csrf | Protects against cross-site request forgery: the page reads this value and sends it back with each request that changes something, proving the request came from our own site. Contains no personal data. | Strictly necessary | 60 days, or until you sign out |
NEXT_LOCALE | Remembers your language choice (English or Polish) so pages load in that language. Contains only en or pl — no personal data. | Functional | 1 year |
We load no advertising pixels and no cross-site tracking. Where error monitoring is enabled, the Sentry script may run to report crashes and performance problems; it sets no cookies and is configured not to send or store your IP address or request bodies.
Local storage
We use your browser's local storage (not cookies) for the following purposes. Except where noted, this data never leaves your device.
| Key | Purpose | Cleared when |
|---|---|---|
interview-ai-auth | Stores basic profile details (name, plan) so pages render without waiting for the server. It holds no sign-in credential — the session is kept in the cookies above, where page scripts cannot reach it. | When you sign out |
interview-setup-draft | Saves your in-progress interview setup form (job title, description) so it survives page refreshes. | When you start a session or clear manually |
daily-session-goal | Your chosen daily practice goal (1–5 sessions). Set in account settings. | When you change the setting or clear browser storage |
dashboard-prefs | Your weekly practice goal and the optional upcoming-interview countdown date, both set in account settings. | When you clear them in settings or clear browser storage |
session-note-{id} | Your personal reflection notes for each session (key takeaways). Stored locally only. | When you clear browser storage |
interviewai-locale | Your language preference (EN or PL). | When you change language or clear browser storage |
cookie-consent | Records your choice on the cookie / storage banner (“Accept” or “Essential only”) and the time you made it. | When you clear browser storage |
signup-consent | Records that you accepted the Privacy Policy and Terms at sign-in, with the policy version and timestamp. The same acknowledgement is also stored on our servers against your account so we can demonstrate consent (GDPR Art. 7). | When you sign out or clear browser storage |
You can clear all local storage data at any time via your browser settings (Developer Tools → Application → Local Storage → Clear All) or by signing out.
8. Your rights (GDPR Art. 15–22)
- Access (Art. 15) — request a copy of all personal data we hold about you.
- Rectification (Art. 16) — correct inaccurate or incomplete data.
- Erasure (Art. 17) — delete your account and all associated data (“right to be forgotten”).
- Portability (Art. 20) — receive your data in a structured, machine-readable format (JSON).
- Objection (Art. 21) — object to processing based on legitimate interest.
- Restrict processing (Art. 18) — limit how we use your data in certain circumstances.
- Withdraw consent — for any processing based on consent, you may withdraw at any time without affecting prior lawful processing.
To exercise any right, email privacy@interviewai.pl. We will respond within 30 days. You also have the right to lodge a complaint with the Polish data protection supervisory authority: Prezes Urzędu Ochrony Danych Osobowych (UODO), uodo.gov.pl, ul. Stawki 2, 00-193 Warszawa.
9. Security
All data is transmitted over TLS (HTTPS). Database access is restricted by role-based permissions. API keys and secrets are stored in environment variables, never in source code. Authentication tokens are signed with HS256. We conduct security reviews before significant releases. If a personal-data breach occurs, we will notify the UODO within 72 hours of becoming aware of it where the breach is likely to result in a risk to your rights and freedoms (GDPR Art. 33), and we will inform affected users without undue delay where the breach is likely to result in a high risk to them (GDPR Art. 34).
10. International transfers
Our application runs on Google Cloud Platform (Cloud Run) in an EU region (Frankfurt, Germany). The database that stores your account, profile, and interview history is managed by Supabase and hosted in an EU region. Langfuse (LLM monitoring), where enabled, is also EU-hosted.
Some processors (Google as OAuth provider, Anthropic, OpenAI, Groq, Stripe, Resend, and Sentry where enabled) process data in the United States. Transfers to these processors rely on Standard Contractual Clauses (SCCs) approved by the European Commission, supplemented by each processor's own technical and organisational measures and, where applicable, their certification under the EU–U.S. Data Privacy Framework. Google Cloud may also carry out limited support and administration from outside the EU under the same safeguards.
11. Changes to this policy
We will notify you by email at least 14 days before material changes take effect and update the “Last updated” date above. Continued use after the effective date constitutes acceptance. For minor clarifications the date is updated without notification.
12. Contact
For any privacy or data-related question:
- Email: privacy@interviewai.pl
- General: hello@interviewai.pl
Polityka Prywatności i Informacja o Plikach Cookie
Ostatnia aktualizacja: 31 August 2026
1. Kim jesteśmy — Administrator danych
My Interviewer jest administratorem danych osobowych przetwarzanych za pośrednictwem tej usługi.
- Kontakt w sprawach prywatności: privacy@interviewai.pl
- Wsparcie ogólne: hello@interviewai.pl
Odpowiemy na wszystkie zapytania dotyczące prywatności w ciągu 30 dni.
2. Jakie dane zbieramy i w jakim celu
| Kategoria | Dane | Podstawa prawna | Cel |
|---|---|---|---|
| Konto | Imię i nazwisko, adres e-mail, identyfikator konta u dostawcy, przez którego się logujesz (Google lub LinkedIn), URL zdjęcia profilowego | Umowa (art. 6 ust. 1 lit. b RODO) | Uwierzytelnianie; personalizacja doświadczenia |
| Bezpieczeństwo konta | Jeśli logujesz się hasłem: jednokierunkowy skrót Argon2id tego hasła — nigdy nie przechowujemy samego hasła i nie mamy możliwości jego odtworzenia. Dla każdej aktywnej sesji: przeglądarka i system operacyjny zgłoszone przez Twoje urządzenie, skrócony adres sieciowy (odrzucamy jego końcową część, więc wskazuje przybliżony obszar, a nie Twoje konkretne łącze) oraz czas utworzenia i ostatniego użycia sesji. | Umowa; prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) w zakresie bezpieczeństwa konta | Logowanie, pokazanie wszystkich urządzeń zalogowanych na Twoim koncie, abyś mógł zakończyć te, których nie rozpoznajesz, powiadomienie e-mailem o użyciu konta na nowym urządzeniu oraz ograniczanie prób zgadywania hasła |
| CV / profil | Treść przesłanego CV, URL LinkedIn, wyodrębnione umiejętności i doświadczenie zawodowe | Umowa | Generowanie pytań rekrutacyjnych dopasowanych do Twojego profilu |
| Odpowiedzi — tekst | Transkrypty Twoich odpowiedzi mówionych lub pisanych | Umowa | Feedback AI i coaching; przechowywane w historii sesji do śledzenia postępów |
| Odpowiedzi — nagranie głosowe | Nagranie głosowe przesyłane do usługi transkrypcji | Umowa | Wyłącznie zamiana mowy na tekst. Nagranie audio jest usuwane z naszych serwerów natychmiast po transkrypcji. Nie przechowujemy, nie analizujemy, nie sprzedajemy ani nie udostępniamy nagrań głosowych. |
| Dane użytkowania i wyniki | Wyniki sesji, passa treningowa, liczba pytań, status ukończenia | Uzasadniony interes (art. 6 ust. 1 lit. f RODO) | Prezentowanie postępów; poprawa produktu; brak profilowania do celów reklamowych |
| Płatności | Poziom subskrypcji, ID klienta Stripe, status rozliczenia | Umowa / Obowiązek prawny | Zarządzanie rozliczeniami i subskrypcją. Dane kart płatniczych obsługuje wyłącznie Stripe — my ich nie przechowujemy. |
| Dane techniczne / logi | Znaczniki czasu żądań, kody HTTP, anonimizowane identyfikatory żądań oraz — jeśli monitorowanie błędów jest włączone — raporty diagnostyczne i ślady wydajności z usuniętymi danymi osobowymi (Sentry) | Uzasadniony interes (art. 6 ust. 1 lit. f RODO) | Monitorowanie bezpieczeństwa; diagnozowanie błędów i awarii; utrzymanie niezawodności usługi. Brak reklam i brak śledzenia międzywitrynowego. |
3. Jak wykorzystujemy Twoje dane — przetwarzanie przez AI
My Interviewer używa AI do świadczenia podstawowej usługi. Poniżej opisujemy dokładnie, co jest przesyłane do jakiego dostawcy AI i w jakim celu:
- Anthropic Claude — otrzymuje tekst Twojego CV, opis stanowiska oraz transkrypty odpowiedzi w celu generowania pytań rekrutacyjnych i feedbacku coachingowego. Przesyłany jest wyłącznie tekst; nagrania audio nigdy nie są przekazywane do Anthropic.
- Groq — używany jako model zapasowy dla tekstu, gdy Anthropic jest niedostępny, oraz (w planie bezpłatnym) do zamiany mowy na tekst. Otrzymuje ten sam tekst co Anthropic, a w planie bezpłatnym — także nagranie głosowe.
- OpenAI Whisper / Groq Whisper — otrzymuje nagranie głosowe wyłącznie w celu jego zamiany na tekst. Plik audio jest usuwany z naszych serwerów natychmiast po zwróceniu transkryptu. Żaden z dostawców nie przechowuje nagrania na mocy swoich warunków API.
- OpenAI (synteza mowy) — w planie płatnym tekst pytań rekrutacyjnych jest wysyłany do OpenAI w celu odczytania go naturalnym głosem (zob. sekcja 4).
- Langfuse (UE) — jeśli monitorowanie LLM jest włączone, otrzymuje wyłącznie metadane operacyjne: nazwę modelu, liczbę tokenów, opóźnienia i wskaźnik przełączeń na model zapasowy. Nie są wysyłane żadne treści CV, transkrypty, pytania ani feedback. Hostowane w UE.
Nie wykorzystujemy Twoich danych do trenowania modeli AI. Żadne zautomatyzowane decyzje o skutkach prawnych lub podobnie istotnych nie są podejmowane wyłącznie na podstawie Twoich wyników rekrutacyjnych.
Przejrzystość AI (Akt o AI, art. 50). Pytania, oceny i feedback są generowane przez system AI i służą wyłącznie do ćwiczeń oraz samodzielnego coachingu. Mają charakter wyłącznie doradczy — nie stanowią profesjonalnej, prawnej ani zawodowej porady i nigdy nie są wykorzystywane do podejmowania decyzji rekrutacyjnych ani o zatrudnieniu. W każdej chwili możesz zgłosić feedback, który uznasz za niedokładny.
4. Dane głosowe — specjalna informacja
Gdy nagrywasz odpowiedź głosową, nagranie jest przesyłane szyfrowanym połączeniem (TLS) do dostawcy zamiany mowy na tekst (OpenAI Whisper lub Groq) wyłącznie w celu uzyskania transkryptu tekstowego. Plik audio jest usuwany z naszych serwerów natychmiast po transkrypcji. Nie przechowujemy, nie analizujemy, nie sprzedajemy ani nie udostępniamy nagrań głosowych. Tylko wynikowy transkrypt jest przechowywany jako część historii sesji.
Funkcja odczytu na głos. W planie płatnym (Pro lub Max) tekst pytań rekrutacyjnych jest wysyłany szyfrowanym połączeniem (TLS) do OpenAI w celu syntezy naturalnego głosu. Wygenerowane audio jest przesyłane strumieniowo z powrotem do Twojej przeglądarki i odtwarzane; nie jest przechowywane, a OpenAI nie zachowuje tekstu na mocy swoich warunków API. Odczyt feedbacku odpowiedzi oraz cały odczyt na głos w planie bezpłatnym korzystają z wbudowanego silnika zamiany tekstu na mowę przeglądarki (Web Speech API) i nie przesyłają niczego na żaden serwer.
5. Podmioty przetwarzające
Wszyscy przetwarzający są zgodni z RODO i działają na podstawie umów powierzenia przetwarzania danych (DPA).
| Podmiot | Cel | Przesyłane dane | Polityka prywatności |
|---|---|---|---|
| Google LLC | Logowanie / OAuth | Token OAuth (bez treści) | policies.google.com |
| LinkedIn (Microsoft Ireland Operations Ltd.) | Logowanie / OAuth — tylko jeśli wybierzesz logowanie przez LinkedIn | Wyłącznie żądanie logowania. Nie wysyłamy do LinkedIn żadnych treści i nie importujemy niczego z Twojego profilu. | linkedin.com/legal/privacy-policy |
| Anthropic PBC | Generowanie pytań AI i analiza odpowiedzi | Tekst CV, opis stanowiska, transkrypty odpowiedzi | anthropic.com/privacy |
| Groq Inc. | Zamiana mowy na tekst (bezpłatny) i fallback LLM | Nagranie głosowe (audio), transkrypty odpowiedzi | groq.com/privacy-policy |
| OpenAI LLC | Zamiana mowy na tekst (Whisper, plan płatny); synteza mowy (odczyt pytań na głos, plany płatne) | Nagranie głosowe (audio); tekst pytań rekrutacyjnych | openai.com/policies |
| Stripe Inc. | Obsługa płatności i subskrypcji | E-mail, dane rozliczeniowe (dane kart wyłącznie u Stripe) | stripe.com/privacy |
| Resend Inc. | E-mail transakcyjny (wiadomości powitalne, potwierdzenia płatności) | Adres e-mail, imię | resend.com/legal/privacy-policy |
| Google LLC (Google Cloud Platform) | Hosting aplikacji i obliczenia (Cloud Run), przechowywanie sekretów, logi żądań | Wszystkie dane aplikacji w tranzycie; przetwarzane w regionie UE (Frankfurt, Niemcy 🇩🇪) | cloud.google.com |
| Supabase, Inc. | Zarządzana baza danych PostgreSQL — magazyn Twojego konta, profilu i historii rozmów | Wszystkie dane w spoczynku (region UE) | supabase.com/privacy |
| Jina AI GmbH | Odczyt profilu LinkedIn — wyłącznie gdy zdecydujesz się zaimportować profil LinkedIn | Podany przez Ciebie publiczny adres URL profilu LinkedIn | jina.ai/legal |
| Functional Software, Inc. (Sentry) | Monitorowanie błędów i wydajności — wyłącznie gdy włączone | Kontekst błędów i ślady wydajności z usuniętymi danymi osobowymi (bez treści CV, transkryptów i feedbacku) | sentry.io/privacy |
| Langfuse GmbH | Monitorowanie LLM — wyłącznie gdy włączone | Wyłącznie metadane operacyjne: nazwa modelu, liczba tokenów, opóźnienia (bez treści wiadomości). Hostowane w UE. | langfuse.com |
6. Okres przechowywania danych
- Dane konta: przez cały czas aktywności konta. Po usunięciu konta są natychmiast usuwane z systemów produkcyjnych; ewentualne kopie szczątkowe w zaszyfrowanych kopiach zapasowych bazy danych są nadpisywane w okresie retencji kopii (do 30 dni).
- Sesje rekrutacyjne i transkrypty: do momentu ich usunięcia lub zamknięcia konta.
- Nagrania audio: usuwane natychmiast po transkrypcji. Nie są przechowywane.
- CV / dane profilu: do momentu usunięcia profilu lub zamknięcia konta.
- Dokumenty płatnicze: 7 lat (obowiązek prawny zgodnie z polską ustawą o rachunkowości).
- Sesje logowania: przechowywane, dopóki sesja jest aktywna, i usuwane po jej wygaśnięciu lub zakończeniu. Zakończone sesje są czyszczone w ciągu 30 dni.
- Linki potwierdzające e-mail i resetujące hasło: ważne odpowiednio 24 godziny i 1 godzinę; usuwane po użyciu lub wygaśnięciu.
- Logi serwera: 30 dni, następnie automatycznie usuwane.
7. Pliki cookie i pamięć lokalna (localStorage)
Pliki cookie
Używamy wyłącznie niezbędnych plików cookie do uwierzytelniania. Nie ustawiamy plików cookie reklamowych ani śledzących.
| Nazwa cookie | Cel | Rodzaj | Czas trwania |
|---|---|---|---|
next-auth.session-token(lub __Secure-next-auth.session-token na HTTPS) | Utrzymuje sesję logowania — przechowuje zaszyfrowane odwołanie do sesji. Niezbędny do działania usługi. | Niezbędny | 30 dni lub do wylogowania |
next-auth.csrf-token | Chroni przed atakami cross-site request forgery przy logowaniu i wylogowywaniu. | Niezbędny | Sesja (usuwany po zamknięciu przeglądarki) |
next-auth.callback-url | Zapamiętuje, gdzie przekierować po zakończeniu logowania przez Google. | Niezbędny | Sesja |
__Host-ia_at | Utrzymuje Twoje zalogowanie w samej aplikacji. Nie może zostać odczytany przez żaden skrypt na stronie (HttpOnly) i nigdy nie jest wysyłany do innych witryn. | Niezbędny | 15 minut, odnawiany automatycznie podczas korzystania z usługi |
__Host-ia_rt | Odnawia powyższy plik cookie, abyś nie musiał logować się wielokrotnie. RównieżHttpOnly. Zakończenie sesji w ustawieniach unieważnia go natychmiast. | Niezbędny | 60 dni lub do wylogowania albo zakończenia sesji |
ia_csrf | Chroni przed atakami cross-site request forgery: strona odczytuje tę wartość i odsyła ją przy każdym żądaniu zmieniającym dane, potwierdzając, że pochodzi ono z naszej witryny. Nie zawiera danych osobowych. | Niezbędny | 60 dni lub do wylogowania |
NEXT_LOCALE | Zapamiętuje wybrany język (polski lub angielski), aby strony wyświetlały się w tym języku. Zawiera wyłącznie wartość pl lub en — bez danych osobowych. | Funkcjonalny | 1 rok |
Nie ładujemy pikseli reklamowych ani śledzenia międzywitrynowego. Jeśli monitorowanie błędów jest włączone, może działać skrypt Sentry raportujący awarie i problemy z wydajnością; nie ustawia on plików cookie i jest skonfigurowany tak, aby nie wysyłać ani nie przechowywać Twojego adresu IP ani treści żądań.
Pamięć lokalna przeglądarki (localStorage)
Używamy pamięci lokalnej przeglądarki (nie plików cookie) do poniższych celów. O ile nie zaznaczono inaczej, te dane nigdy nie opuszczają Twojego urządzenia.
| Klucz | Cel | Usuwany gdy |
|---|---|---|
interview-ai-auth | Przechowuje podstawowe dane profilu (imię, poziom konta), aby strony wyświetlały się bez oczekiwania na serwer. Nie zawiera danych logowania — sesja jest przechowywana w powyższych plikach cookie, do których skrypty strony nie mają dostępu. | Po wylogowaniu |
interview-setup-draft | Zapisuje wypełniony formularz konfiguracji sesji (tytuł stanowiska, opis) na wypadek odświeżenia strony. | Po uruchomieniu sesji lub ręcznym wyczyszczeniu |
daily-session-goal | Twój dzienny cel treningowy (1–5 sesji) ustawiony w preferencjach konta. | Po zmianie ustawienia lub wyczyszczeniu pamięci przeglądarki |
dashboard-prefs | Twój tygodniowy cel treningowy oraz opcjonalna data odliczania do nadchodzącej rozmowy — oba ustawiane w preferencjach konta. | Po wyczyszczeniu w ustawieniach lub wyczyszczeniu pamięci przeglądarki |
session-note-{id} | Twoje osobiste notatki refleksyjne do każdej sesji. Przechowywane wyłącznie lokalnie. | Po wyczyszczeniu pamięci przeglądarki |
interviewai-locale | Twoje preferencje językowe (EN lub PL). | Po zmianie języka lub wyczyszczeniu pamięci przeglądarki |
cookie-consent | Zapisuje Twój wybór na banerze plików cookie / pamięci („Akceptuję” lub „Tylko niezbędne”) oraz czas jego dokonania. | Po wyczyszczeniu pamięci przeglądarki |
signup-consent | Zapisuje, że przy logowaniu zaakceptowałeś Politykę prywatności i Regulamin, wraz z wersją polityki i znacznikiem czasu. To samo potwierdzenie jest również przechowywane na naszych serwerach przy Twoim koncie, abyśmy mogli wykazać zgodę (art. 7 RODO). | Po wylogowaniu lub wyczyszczeniu pamięci przeglądarki |
Możesz wyczyścić wszystkie dane lokalnej pamięci w dowolnym momencie w ustawieniach przeglądarki (Narzędzia deweloperskie → Aplikacja → Pamięć lokalna → Wyczyść wszystko) lub poprzez wylogowanie się.
8. Twoje prawa (art. 15–22 RODO)
- Dostęp (art. 15) — prawo do uzyskania kopii wszystkich danych osobowych, które o Tobie przechowujemy.
- Sprostowanie (art. 16) — prawo do poprawienia nieprawidłowych lub niekompletnych danych.
- Usunięcie (art. 17) — prawo do usunięcia konta i wszystkich powiązanych danych („prawo do bycia zapomnianym”).
- Przenoszalność (art. 20) — prawo do otrzymania danych w ustrukturyzowanym, nadającym się do odczytu maszynowego formacie (JSON).
- Sprzeciw (art. 21) — prawo do sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie.
- Ograniczenie przetwarzania (art. 18) — prawo do ograniczenia sposobu, w jaki przetwarzamy Twoje dane w określonych okolicznościach.
- Cofnięcie zgody — możliwe w dowolnym momencie dla przetwarzania opartego na zgodzie, bez wpływu na zgodność z prawem przetwarzania sprzed cofnięcia.
Aby skorzystać z przysługujących Ci praw, wyślij e-mail na adres privacy@interviewai.pl. Odpowiemy w ciągu 30 dni. Masz również prawo wnieść skargę do organu nadzorczego: Prezes Urzędu Ochrony Danych Osobowych (UODO), uodo.gov.pl, ul. Stawki 2, 00-193 Warszawa.
9. Bezpieczeństwo
Wszystkie dane są przesyłane przez TLS (HTTPS). Dostęp do bazy danych jest ograniczony rolami uprawnień. Klucze API i sekrety są przechowywane w zmiennych środowiskowych, nigdy w kodzie źródłowym. Tokeny uwierzytelniające są podpisane algorytmem HS256. Przeprowadzamy przeglądy bezpieczeństwa przed istotnymi wydaniami. W przypadku naruszenia ochrony danych osobowych zawiadomimy UODO w ciągu 72 godzin od stwierdzenia naruszenia, jeżeli może ono powodować ryzyko naruszenia Twoich praw lub wolności (art. 33 RODO), a jeżeli naruszenie może powodować wysokie ryzyko — bez zbędnej zwłoki poinformujemy również osoby, których dane dotyczą (art. 34 RODO).
10. Przekazywanie danych do państw trzecich
Nasza aplikacja działa w Google Cloud Platform (Cloud Run) w regionie UE (Frankfurt, Niemcy). Baza danych przechowująca Twoje konto, profil i historię rozmów jest zarządzana przez Supabase i hostowana w regionie UE. Langfuse (monitorowanie LLM), jeśli jest włączone, również jest hostowane w UE.
Niektórzy przetwarzający (Google jako dostawca OAuth, Anthropic, OpenAI, Groq, Stripe, Resend oraz Sentry, jeśli włączone) przetwarzają dane w Stanach Zjednoczonych. Przekazywanie danych tym podmiotom odbywa się na podstawie Standardowych Klauzul Umownych (SCC) zatwierdzonych przez Komisję Europejską, uzupełnionych o własne środki techniczne i organizacyjne każdego z podmiotów oraz, w stosownych przypadkach, ich certyfikację w ramach Ramowych zasad ochrony danych UE–USA (EU–U.S. Data Privacy Framework). Google Cloud może również prowadzić ograniczone wsparcie i administrację spoza UE w oparciu o te same zabezpieczenia.
11. Zmiany niniejszej polityki
Poinformujemy Cię e-mailem co najmniej 14 dni przed wejściem w życie istotnych zmian i zaktualizujemy datę „Ostatnia aktualizacja” powyżej. Kontynuowanie korzystania z usługi po dacie wejścia w życie oznacza akceptację zmian. W przypadku drobnych wyjaśnień data jest aktualizowana bez powiadomienia.
12. Kontakt
W przypadku jakichkolwiek pytań dotyczących prywatności lub danych:
- E-mail (prywatność): privacy@interviewai.pl
- E-mail (ogólny): hello@interviewai.pl