Polityka prywatności

Jakie dane osobowe zbiera unused.market, po co, kto je otrzymuje i co możesz z tym zrobić.

Obowiązuje od
7 października 2026 r.
Operator
Dominik Wójtewicz
Al. Solidarności 68/121
00-240 Warszawa, Polska
Kontakt
contact@unused.market

Pobierz PDF

Ta polityka wyjaśnia, jakie dane osobowe zbiera unused.market, po co, kto je otrzymuje i co możesz z tym zrobić. Dotyczy strony i panelu pod adresem unused.market oraz bramki API pod adresem api.unused.market (łącznie „Usługa”).

01Kto odpowiada za Twoje dane

Administratorem Twoich danych osobowych jest Dominik Wójtewicz, osoba fizyczna prowadząca unused.market w ramach działalności nierejestrowanej na podstawie art. 5 ustawy Prawo przedsiębiorców, Al. Solidarności 68/121, 00-240 Warszawa, Polska („my”).

We wszystkich sprawach dotyczących tej polityki, w tym w celu skorzystania ze swoich praw, pisz na contact@unused.market. Nie wyznaczyliśmy inspektora ochrony danych, ponieważ prawo nie wymaga tego przy naszej działalności; pod powyższym adresem kontaktujesz się bezpośrednio z osobą odpowiedzialną.

Polityka dotyczy osób odwiedzających stronę, posiadaczy kont (kupujących i sprzedawców) oraz osób, które do nas piszą. Nie dotyczy dostawców AI, usług płatniczych ani innych podmiotów trzecich opisanych w sekcji 5: każdy z nich przetwarza dane według własnej polityki.

Definicje używane poniżej. Kupujący wysyła zapytania przez bramkę i płaci za nie kredytami. Sprzedawca podłącza klucz API lub subskrypcję u dostawcy AI i otrzymuje zapłatę za zapytania, które realizuje. Treść zapytania to wszystko, co znajduje się w treści zapytania i odpowiedzi na nie: prompty, wiadomości, instrukcje systemowe, obrazy, pliki, definicje narzędzi, wywołania narzędzi i ich wyniki oraz wynik modelu. Metadane zapytania to informacje o zapytaniu, które nie są jego treścią.

02Co robi Usługa, w skrócie

unused.market sprzedaje dostęp do modeli AI przez jeden klucz API. Sprzedawcy podłączają klucz API lub subskrypcję u dostawcy AI i wystawiają na nich moce w ofertach. Kupujący doładowują kredyty, tworzą klucz API unused.market i wysyłają zapytania do naszej bramki; każde zapytanie kierujemy do oferty sprzedawcy i przekazujemy do stojącego za nią dostawcy AI. Kupujący kupują od nas, a sprzedawcom płacimy my; kupujący i sprzedawcy nigdy nie mają ze sobą do czynienia ani nie dowiadują się niczego o sobie nawzajem. To samo konto może kupować i sprzedawać.

Dla prywatności ma to jedno konkretne znaczenie, opisane w sekcji 5: treść zapytań kupującego przetwarza zewnętrzny dostawca AI, na koncie sprzedawcy u tego dostawcy.

03Jakie dane zbieramy

3.1 Konto

  • Adres e-mail i hasło. Hasło jest przechowywane wyłącznie jako skrót Argon2id; nie możemy go odczytać.
  • Ustawienia powiadomień (niskie saldo, wysłana wypłata, wyprzedana oferta, klucz blisko limitu).
  • Identyfikator sprzedawcy: losowy identyfikator w postaci seller_ i 12 znaków, generowany przy zakładaniu konta. Nie jest tworzony na podstawie Twojego adresu e-mail.

Do założenia konta nie prosimy o imię i nazwisko, numer telefonu, adres pocztowy ani datę urodzenia. Nie weryfikujemy tożsamości i nie zbieramy dokumentów tożsamości.

Twój adres e-mail pojawia się też jako „wykonawca” w Twoim własnym logu audytowym i służy do wysyłania wiadomości serwisowych opisanych w punkcie 3.5.

3.2 Sesje i zapisy bezpieczeństwa

  • Zapisy sesji: przy logowaniu zapisujemy adres IP i identyfikator przeglądarki (user agent) dla danej sesji wraz z czasem jej utworzenia i wygaśnięcia. Sam token sesji jest przechowywany wyłącznie jako skrót.
  • Log audytowy: zdarzenia na poziomie konta (założenie konta, logowanie, zmiana hasła lub adresu e-mail, utworzenie, zmiana, unieważnienie lub pierwsze użycie klucza API, utworzenie, zmiana, wstrzymanie lub usunięcie oferty, zmiana routingu, zmiana metody wypłaty) wraz z czasem, adresem e-mail lub nazwą klucza, które wykonały działanie, oraz adresem IP. Log możesz przeglądać i eksportować w zakładce Analytics → Audit Log.
  • Ograniczanie prób logowania: licznik przypisany do skrótu Twojego adresu IP i skrótu wpisanego adresu e-mail, przechowywany przez 15 minut. Liczy też próby dla adresów e-mail, które nie mają konta.
  • Ograniczanie zapytań API: krótkotrwały licznik dla każdego klucza API, przechowywany przez około minutę.
  • Logi aplikacji: dla każdego żądania HTTP szablon ścieżki, metoda, kod statusu i czas trwania. Nie zawierają adresu IP, treści zapytań, ciasteczek ani danych dostępowych. Serwer WWW przed aplikacją nie prowadzi logu dostępowego. Logi są przechowywane do celów diagnostycznych nie dłużej niż 30 dni.

3.3 Dane kupującego

  • Tworzone przez Ciebie klucze API: nazwa klucza, jego cztery ostatnie znaki, limit miesięczny, dozwolone modele, czas utworzenia i ostatniego użycia. Sam klucz jest pokazywany raz i przechowywany wyłącznie jako skrót SHA-256.
  • Ustawienia routingu: strategia, limit ceny oraz czarna lub biała lista modeli.
  • Metadane zapytań: dla każdego zapytania wysłanego przez bramkę zapisujemy identyfikator zapytania, czas, model, użyty klucz API, ofertę, która je obsłużyła, liczby tokenów wejściowych, wyjściowych i z pamięci podręcznej, zastosowane ceny, koszt, opóźnienie, status (sukces, błąd lub przekroczony limit), kod statusu HTTP zwrócony przez dostawcę, użyty format API (OpenAI lub Anthropic) oraz informację, czy liczbę tokenów podał dostawca, czy oszacowaliśmy ją sami. To właśnie widzisz w zakładce Analytics → Requests. Adres IP, z którego przyszło zapytanie, nie jest zapisywany razem z zapytaniem; jest zapisywany raz, w logu audytowym, przy pierwszym użyciu klucza.
  • Blokady: na czas trwania zapytania rezerwujemy kwotę na Twoim saldzie i w miesięcznym limicie klucza. Rezerwacja jest usuwana po rozliczeniu zapytania albo po upływie limitu czasu.
  • Księga kredytów: doładowania i opłaty za użycie oraz dzienne sumy użycia dla każdego modelu.
  • Doładowania: kwota, metoda (karta lub USDC), status i identyfikator płatności. Przy płatnościach kartą jest to identyfikator nadany przez operatora płatności; nigdy nie otrzymujemy ani nie przechowujemy numeru Twojej karty. Przy płatnościach w USDC przechowujemy adres depozytowy wygenerowany dla Twojego doładowania i odebrane na nim przelewy w łańcuchu (skrót transakcji, kwota, numer bloku).
  • Zabezpieczenia płatności: aby doładowanie lub wypłata nie zostały wykonane dwukrotnie, przechowujemy klucz idempotencji wysłany przez Twoją przeglądarkę wraz z operacją, skrót operacji i jej wynik.

3.4 Dane sprzedawcy

  • Dane dostępowe do dostawcy: klucz API lub dane dostępowe subskrypcji, które podłączasz. Są szyfrowane algorytmem AES-256-GCM kluczem odrębnym dla każdych danych dostępowych, który z kolei jest zaszyfrowany kluczem głównym przechowywanym poza bazą danych. Są odszyfrowywane wyłącznie w pamięci, w chwili przekazywania zapytania albo sprawdzania dostępnych modeli i salda. Usługa nigdy ich nie zwraca, nie pokazuje w panelu i nie zapisuje w logach.
  • Dane źródła i oferty: dostawca lub plan, modele wykryte na Twoich danych dostępowych, ceny, wystawione ilości, sprzedane tokeny i status.
  • Wykrywanie modeli: gdy wpisujesz dane dostępowe, wysyłamy je raz do dostawcy, aby pobrać listę modeli, które można nimi wywołać. Dane dostępowe sprawdzone tylko w ten sposób, bez utworzenia oferty, nie są zapisywane.
  • Szacunki salda u dostawcy: aby pokazać kupującym, ile mocy oferta faktycznie ma, okresowo pytamy dostawcę o pozostałe saldo na Twoich danych dostępowych. Surowe salda są trzymane w pamięci podręcznej około minuty, a przy chwilowej niedostępności dostawcy do 15 minut, pod odciskiem danych dostępowych zamiast samych danych, i nie są nikomu pokazywane.
  • Zapisy realizacji: która z Twoich ofert obsłużyła które zapytanie, z liczbą tokenów i kwotą, którą jesteśmy Ci winni. Nie widzisz, kim był kupujący.
  • Czego dowiaduje się Twój dostawca: zapytania realizowane przez Twoją ofertę trafiają do Twojego dostawcy uwierzytelnione jako Ty. Dostawca widzi więc ich treść i wolumen jako użycie na Twoim koncie. Na podstawie ruchu może być w stanie wywnioskować, że nie cały pochodzi od Ciebie.
  • Zarobki i wypłaty: księga Twoich zarobków, historia wypłat i metoda wypłaty: adres portfela (USDC w sieci Base) albo imię i nazwisko posiadacza rachunku oraz IBAN przy wypłacie w walucie fiat. Dla każdej wypłaty przechowujemy jej kwotę, metodę, status, skróconą postać miejsca docelowego, użyte dane miejsca docelowego, a dla wypłat w USDC także transakcję, którą została wykonana.

3.5 Wiadomości, które wysyłamy, i wiadomości od Ciebie

Wysyłamy wyłącznie wiadomości serwisowe, zwykłym tekstem, bez pikseli śledzących i bez śledzonych linków: ostrzeżenie o niskim saldzie, informację o wysłanej wypłacie, informację o wyprzedanej ofercie oraz informację, że klucz API zbliża się do limitu miesięcznego. Każdą z nich można wyłączyć w zakładce Account. Zapisujemy fakt wysłania każdej wiadomości (jej typ, czas i status), aby nie wysłać jej dwukrotnie. Nie wysyłamy wiadomości marketingowych ani newslettera.

Jeśli do nas napiszesz, przechowujemy Twoją wiadomość, Twój adres e-mail i naszą odpowiedź tak długo, jak trwa załatwienie sprawy, a potem do 3 lat na wypadek sporu.

3.6 Dane, które otrzymujemy od innych

  • Od Stripe: potwierdzenie, że płatność kartą się powiodła lub nie, wraz z jej identyfikatorem i kwotą. Nigdy nie otrzymujemy numerów kart i nie zapisujemy imienia, nazwiska ani adresu rozliczeniowego, które podajesz Stripe.
  • Z łańcucha Base: przelewy przychodzące na adres depozytowy utworzony dla Twojego doładowania.
  • Od dostawców AI: w przypadku sprzedawców lista modeli i pozostałe saldo na podłączonych danych dostępowych; dla każdego zapytania zużycie tokenów i status raportowane przez dostawcę.

Nie kupujemy danych, nie korzystamy z brokerów danych i nie łączymy Twojego konta z danymi z sieci społecznościowych ani platform reklamowych.

3.7 Czy musisz podać dane

Do posiadania konta potrzebujesz adresu e-mail i hasła, a bez konta nie możesz kupować ani sprzedawać. Aby otrzymać zapłatę jako sprzedawca, musisz podać miejsce wypłaty. Adres IP i user agent są wysyłane automatycznie przez Twoją przeglądarkę lub klienta i są potrzebne do zabezpieczenia sesji. Wszystko inne jest dobrowolne albo powstaje w wyniku Twojego korzystania z Usługi. Publiczną giełdę możesz przeglądać bez konta; wtedy nie zapisujemy o Tobie niczego.

3.8 Treść zapytań i kto za nią odpowiada

Treść zapytania przechodzi przez bramkę w pamięci. W razie potrzeby konwertujemy ją między formatami API, liczymy tokeny, przekazujemy dostawcy i odsyłamy odpowiedź strumieniem. Nie czytamy jej, nie przechowujemy, nie zapisujemy w logach i nie wykorzystujemy do żadnych własnych celów.

Jeśli treść zapytania zawiera dane osobowe, to kupujący, który ją wysyła, decyduje o celach i sposobach ich przetwarzania i odpowiada za nie na gruncie przepisów o ochronie danych. My działamy wyłącznie jako kanał techniczny, który przenosi ją do dostawcy wybranego przez routing kupującego. Ponieważ nie zachowujemy kopii, nie możemy po fakcie odnaleźć, poprawić ani usunąć treści zapytania i nie możemy odpowiedzieć na żądanie dostępu do niej; takie żądania trzeba kierować do kupującego albo do dostawcy.

Jeśli Twoja organizacja potrzebuje pisemnej umowy powierzenia przetwarzania danych przed wysłaniem danych osobowych przez Usługę, najpierw do nas napisz. Nie wysyłaj danych osobowych szczególnych kategorii (o zdrowiu, biometrycznych, genetycznych, o poglądach politycznych, przekonaniach religijnych, przynależności do związków zawodowych, życiu seksualnym lub orientacji), danych o wyrokach skazujących, danych kart płatniczych ani danych dzieci.

3.9 Szczególne kategorie danych i profilowanie

Nie prosimy o dane osobowe szczególnych kategorii i świadomie ich nie zbieramy. Nie tworzymy profili marketingowych, nie oceniamy użytkowników punktowo i nie wnioskujemy o Twoich cechach. Jedyne zautomatyzowane przetwarzanie Twoich danych jest opisane w sekcji 4.

3.10 Czego nie zbieramy

  • Nie przechowujemy treści zapytań ani odpowiedzi. Prompty, wiadomości, obrazy, wywołania narzędzi i wyniki modeli przechodzą przez bramkę w pamięci, aby można je było przekonwertować między formatami API, policzyć i przekazać dalej. Nie są zapisywane w naszej bazie danych ani w logach. Logi aplikacji zawierają wyłącznie ścieżkę, metodę HTTP, kod statusu i czas trwania każdego żądania; treści żądań, nagłówki autoryzacyjne i ciasteczka są z nich wyłączone.
  • Nie uruchamiamy w Usłudze skryptów reklamowych, analitycznych ani śledzących i nie sprzedajemy ani nie wynajmujemy danych osobowych.
  • Nie używamy Twoich danych do trenowania modeli AI. Nie obsługujemy żadnych modeli. O tym, czy dostawca AI trenuje na treści zapytań, decyduje polityka tego dostawcy (Załącznik A), a nie my.
  • Nie stosujemy fingerprintingu, śledzenia między witrynami, identyfikatorów reklamowych ani nagrywania sesji, więc sygnał „Do Not Track” lub Global Privacy Control nie ma czego wyłączać.
  • Nie zbieramy dokładnej lokalizacji. Adres IP ujawnia przybliżoną lokalizację; przechowujemy sam adres i nie ustalamy na jego podstawie lokalizacji.

04Po co ich używamy i na jakiej podstawie prawnej

Tam, gdzie stosuje się RODO lub brytyjskie RODO, opieramy się na następujących podstawach.

CelDanePodstawa prawna
Założenie i prowadzenie konta, logowanieDane konta, sesjeWykonanie umowy (art. 6 ust. 1 lit. b)
Kierowanie i przekazywanie zapytań, egzekwowanie limitów kluczyKlucze API, ustawienia routingu, metadane zapytań, dane dostępowe sprzedawcówWykonanie umowy
Rozliczanie kupujących, naliczanie należności sprzedawcom, wypłatyKsięga, doładowania, wypłaty, metoda wypłatyWykonanie umowy
Wiadomości serwisowe, które masz włączoneAdres e-mail, ustawienia powiadomieńWykonanie umowy; każdą możesz wyłączyć w zakładce Account
Bezpieczeństwo, zapobieganie nadużyciom i oszustwom, ograniczanie liczby zapytań, log audytowyAdres IP, user agent, zdarzenia audytowePrawnie uzasadniony interes (art. 6 ust. 1 lit. f) polegający na zapewnieniu bezpieczeństwa Usługi i kont użytkowników
Publiczne dane giełdy (ceny, dostępne tokeny, ruch z 24 godzin dla modelu)Zagregowane metadane zapytań, dane ofertPrawnie uzasadniony interes polegający na prowadzeniu przejrzystej giełdy
Prowadzenie dokumentacji finansowej i podatkowejKsięga, doładowania, wypłatyObowiązek prawny (art. 6 ust. 1 lit. c)
Obsługa roszczeń i żądań organówTo, co jest istotne w sprawiePrawnie uzasadniony interes; obowiązek prawny

Wyważenie prawnie uzasadnionych interesów. Tam, gdzie opieramy się na prawnie uzasadnionym interesie, rozważyliśmy, czy nie przeważają nad nim Twoje interesy. Przechowywanie adresów IP przy sesjach i zdarzeniach audytowych pozwala Tobie i nam wykryć przejęcie konta; ogranicza się do logowania i zmian na koncie, jest dla Ciebie widoczne w Twoim logu audytowym i jest usuwane według harmonogramu z sekcji 7. Publiczne dane giełdy są agregowane dla modelu i nie pokazują żadnego pojedynczego kupującego. Wobec każdego z tych działań możesz w dowolnej chwili wnieść sprzeciw (sekcja 10).

Brak przetwarzania na podstawie zgody. Obecnie nie robimy niczego, co opierałoby się na Twojej zgodzie. Jeśli to się zmieni, najpierw o nią zapytamy, a wycofanie zgody będzie tak samo łatwe jak jej udzielenie.

Brak innych celów. Nie używamy Twoich danych do reklamy, nie sprzedajemy ich i nie udostępniamy do cudzego marketingu. Jeśli kiedykolwiek będziemy musieli użyć danych w celu niezgodnym z celami z tabeli, poinformujemy Cię o tym wcześniej.

Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na Ciebie wpływały. Automatyczny routing wybiera ofertę obsługującą zapytanie na podstawie ceny, szybkości i Twoich ustawień routingu; oferta może zostać automatycznie wstrzymana, gdy dostawca odrzuci jej dane dostępowe, a zapytanie jest automatycznie odrzucane, gdy skończą się kredyty albo miesięczny limit klucza lub zostanie osiągnięty limit zapytań. Możesz poprosić nas o weryfikację każdej z tych sytuacji, pisząc na contact@unused.market.

05Kto otrzymuje Twoje dane

5.1 Dostawcy AI i sprzedawcy

Gdy kupujący wysyła zapytanie, bramka przekazuje jego treść do dostawcy AI stojącego za ofertą, która je obsługuje (na przykład Anthropic, OpenAI, Google, DeepSeek lub innego dostawcy dostępnego na giełdzie), uwierzytelniając się danymi dostępowymi sprzedawcy. Oznacza to, że:

  • Dostawca AI otrzymuje pełną treść zapytania i generuje odpowiedź. Przetwarza tę treść jako niezależny administrator, na podstawie własnego regulaminu i polityki prywatności (odnośniki do polityk dostawców są w Załączniku A), i może znajdować się poza Twoim krajem. To, który dostawca obsłuży zapytanie, zależy od wywoływanego modelu i Twoich ustawień routingu.
  • Z perspektywy dostawcy zapytanie należy do konta sprzedawcy. Zależnie od dostawcy sprzedawca może widzieć w swoim panelu u dostawcy dane o zużyciu, a w niektórych przypadkach logi zapytań. Nie mamy wpływu na to, co dostawca udostępnia posiadaczowi konta.
  • Nie wysyłamy dostawcy Twojego adresu e-mail, Twojego adresu IP ani Twojego klucza API unused.market. Jeśli Twój klient ustawia w zapytaniu identyfikator użytkownika końcowego (user w formacie OpenAI, metadata.user_id w formacie Anthropic), jest on przekazywany jako część zapytania.
  • Sprzedawcy nigdy nie otrzymują od nas tożsamości kupujących ani treści zapytań. Kupujący widzą wyłącznie identyfikator sprzedawcy, nigdy jego adres e-mail ani dane dostępowe.
  • Zapytanie trafia do jednego dostawcy naraz. Jeśli ten dostawca zawiedzie, zanim zwrócona zostanie jakakolwiek część odpowiedzi, bramka może ponowić to samo zapytanie przez inną ofertę, co może oznaczać innego dostawcę. Twoja czarna lub biała lista w routingu ogranicza, których modeli, a więc i których dostawców, można użyć.
  • Niektórzy dostawcy sami są bramkami, które przekazują zapytania kolejnym dostawcom na podstawie własnych polityk (zobacz uwagę pod Załącznikiem A).
  • Nie mamy z dostawcami AI żadnej umowy dotyczącej Twoich danych i nie możemy składać w ich imieniu zapewnień co do przechowywania, przeglądania przez ludzi, trenowania czy lokalizacji. Przeczytaj politykę każdego dostawcy, którego dopuszczasz w routingu.

Nie wysyłaj przez Usługę treści, których nie wolno Ci udostępniać zewnętrznemu dostawcy AI, i unikaj wysyłania danych szczególnych kategorii oraz innych szczególnie wrażliwych danych osobowych. Jeśli wysyłasz dane osobowe innych osób, odpowiadasz za posiadanie podstawy prawnej.

5.2 Inni użytkownicy i ogół

Oferty są publiczne: model, dostawca, cena, dostępne tokeny i identyfikator sprzedawcy. Zagregowane dane o ruchu dla modelu są publiczne. Nic innego z Twojego konta nie jest widoczne dla innych użytkowników.

5.3 Usługodawcy

OdbiorcaCo otrzymujePo co
Stripe (https://stripe.com/privacy)Kwotę doładowania, wewnętrzny identyfikator oraz to, co wpiszesz na stronie płatności StripePłatności kartą. Stripe przetwarza dane Twojej karty jako odrębny administrator.
Łańcuch Base i nasz dostawca węzła blockchain (RPC)Adresy portfeli depozytowych i wypłat, kwotyDoładowania i wypłaty w USDC
Peer.xyzPodane przez Ciebie dane do wypłaty w walucie fiat oraz kwotęWypłaty w walucie fiat. Peer.xyz jest usługą peer-to-peer działającą na podstawie własnego regulaminu i polityki prywatności.
Nasz dostawca wysyłki e-mailTwój adres e-mail i treść powiadomieniaWysyłanie wiadomości serwisowych
MatHost.eu (https://mathost.eu/documents/privacy-policy/)Wszystkie dane przechowywane przez UsługęHosting aplikacji, bazy danych i pamięci podręcznej na serwerach w Warszawie

Usługodawcy przetwarzający dane w naszym imieniu mogą ich używać wyłącznie do świadczenia nam swojej usługi. Stripe i Peer.xyz działają także we własnych celach, takich jak zapobieganie oszustwom i zgodność z prawem, na podstawie własnych polityk. Żadnemu z nich nie przekazujemy treści zapytań i żaden nie otrzymuje Twojego hasła ani danych dostępowych sprzedawcy w czytelnej postaci.

Transakcje w blockchainie są publiczne i trwałe. Jeśli doładowujesz lub otrzymujesz wypłatę w USDC, adresy, kwoty i czas są zapisywane w sieci Base, widoczne dla każdego i nie możemy ich zmienić ani usunąć. Analiza blockchaina potrafi powiązać adresy ze sobą, a czasem z konkretną osobą. Jeśli ma to dla Ciebie znaczenie, użyj adresu portfela, którego powiązanie z tymi płatnościami Ci nie przeszkadza.

5.4 Organy i następcy

Dane ujawniamy sądom, organom ścigania, organom podatkowym i innym organom tylko wtedy, gdy wymaga tego przepis prawa lub wiążące orzeczenie, i tylko w żądanym zakresie. Ponieważ nie przechowujemy treści zapytań, nie możemy jej wydać. Jeśli prawo na to pozwala, informujemy posiadacza konta o żądaniu, zanim na nie odpowiemy.

Możemy też wykorzystać i ujawnić dane, gdy jest to niezbędne do ustalenia, dochodzenia lub obrony roszczeń, do zbadania oszustwa lub nadużycia Usługi albo do odpowiedzi dostawcy lub właścicielowi danych dostępowych, który zgłasza, że są one używane bez upoważnienia.

Jeśli Usługa zostanie przeniesiona na spółkę utworzoną do jej prowadzenia albo zostanie połączona, przejęta lub sprzedana, Twoje dane zostaną przekazane nowemu operatorowi, który pozostanie związany tą polityką do czasu jej zmiany zgodnie z sekcją 12. Poinformujemy Cię o tym e-mailem z wyprzedzeniem.

5.5 Czego nie robimy nigdy

Nie sprzedajemy danych osobowych, nie wynajmujemy ich, nie wymieniamy na nic wartościowego i nie udostępniamy do reklamy behawioralnej między kontekstami. Nie robiliśmy tego w ciągu ostatnich 12 miesięcy.

06Przekazywanie danych za granicę

Usługa jest hostowana na serwerach MatHost.eu w Warszawie, więc przechowywane przez nas dane pozostają w Unii Europejskiej. Niektórzy odbiorcy z sekcji 5, w tym dostawcy AI i Stripe, przetwarzają dane w Stanach Zjednoczonych i innych krajach poza Europejskim Obszarem Gospodarczym. Gdy przekazujemy dane osobowe poza EOG lub Wielką Brytanię, opieramy się na decyzji stwierdzającej odpowiedni stopień ochrony albo na standardowych klauzulach umownych Komisji Europejskiej. W przypadku zapytań przekazywanych dostawcy AI kraj docelowy zależy od dostawcy, do którego kierujesz zapytanie. Dostawcy z Załącznika A mają siedziby między innymi w Stanach Zjednoczonych, Chinach, Singapurze, Korei Południowej, Izraelu i Unii Europejskiej, a dla części tych krajów Komisja Europejska nie wydała decyzji stwierdzającej odpowiedni stopień ochrony. Wysłanie treści zapytania do takiego dostawcy jest przekazaniem, na które decydujesz się, wywołując jego modele; jeśli musisz utrzymać dane w określonym regionie, ogranicz routing do dostawców spełniających ten wymóg albo nie wysyłaj tych danych.

Możesz poprosić o kopię zabezpieczeń, na których opieramy własne przekazania, pisząc na contact@unused.market.

07Jak długo je przechowujemy

DaneOkres przechowywania
Dane kontaDopóki istnieje konto
SesjeDo wylogowania albo wygaśnięcia sesji (30 dni od zalogowania). Zmiana hasła kończy wszystkie pozostałe sesje.
Liczniki prób logowania15 minut
Metadane zapytań12 miesięcy, potem są usuwane albo sprowadzane do sum dziennych
Log audytowy12 miesięcy
Dane dostępowe sprzedawcyDo usunięcia ofert, które ich używają, albo zamknięcia konta
Metoda wypłatyDo jej zastąpienia albo zamknięcia konta
Księga, doładowania i wypłaty5 lat od końca roku kalendarzowego, w którym nastąpiła transakcja, zgodnie z przepisami rachunkowymi i podatkowymi
Unieważnione klucze APISkrót, nazwa i cztery ostatnie znaki są przechowywane razem z historią zapytań, do której należą
Usunięte ofertyUkrywane natychmiast; zapis jest przechowywany razem z historią zapytań i płatności, do której należy
Blokady salda dla trwających zapytańDo rozliczenia zapytania, najwyżej kilka minut
Salda dostawców w pamięci podręcznejOkoło minuty, najwyżej 15 minut
Zabezpieczenia płatności (zapisy idempotencji) i rejestr wysłanych powiadomień12 miesięcy
Logi aplikacjiDo 30 dni
Korespondencja z namiDo 3 lat od zamknięcia sprawy
Kopie zapasowe, jeśli są tworzoneUsunięte dane mogą pozostawać w kopii do 30 dni, do czasu jej nadpisania

Po zamknięciu konta usuwamy lub anonimizujemy Twoje dane osobowe w ciągu 30 dni, z wyjątkiem powyższej dokumentacji finansowej i wszystkiego, co musimy zachować, aby rozstrzygnąć spór lub spełnić wymogi prawa. Zapisy, które pozostają, są przechowywane pod wewnętrznym identyfikatorem, bez Twojego adresu e-mail, wszędzie tam, gdzie prawo na to pozwala.

Trzech rzeczy nie możemy usunąć w ogóle: transakcji już zapisanych w łańcuchu Base, danych już otrzymanych przez dostawcę AI lub usługę płatniczą oraz wszystkiego, co samodzielnie upubliczniłeś lub wysłałeś komuś innemu.

Po upływie okresu z tabeli usuwamy dane albo je anonimizujemy. Jeśli prawo wyznacza dłuższy okres albo dane są potrzebne do roszczenia, które już jest w toku, przechowujemy je do ustania tej przyczyny.

08Ciasteczka i pamięć przeglądarki

Używamy wyłącznie tego, co jest potrzebne do działania Usługi. Nie ma banera cookies, bo nie ma ciasteczek opcjonalnych.

NazwaRodzajCelCzas życia
unused_sessionCiasteczko (HttpOnly, Secure)Utrzymuje zalogowanie30 dni
unused_csrfCiasteczkoChroni formularze i działania przed atakami CSRFDo zamknięcia przeglądarki albo wylogowania
unused:intro-seenPamięć sesjiZapamiętuje, że animacja wstępna została odtworzona, aby nie pokazywać jej ponownieDo zamknięcia karty

Są one ściśle niezbędne do świadczenia usługi, o którą prosisz, więc nie wymagają zgody. Możesz je zablokować lub usunąć w przeglądarce, ale bez nich nie da się zalogować. Nie ustawiamy ciasteczek analitycznych, reklamowych ani preferencji, a żaden podmiot trzeci nie ustawia ciasteczek na naszych stronach.

Fonty są serwowane z naszej własnej domeny; załadowanie strony nie powoduje połączenia z Google ani żadnym innym podmiotem trzecim. Przy płatności kartą trafiasz na stronę płatności Stripe, która ustawia własne ciasteczka zgodnie z polityką Stripe. Klienci API wywołujący bramkę w ogóle nie potrzebują ciasteczek; uwierzytelniają się kluczem API.

09Bezpieczeństwo

Hasła są skracane algorytmem Argon2id. Klucze API i tokeny sesji są przechowywane wyłącznie jako skróty. Dane dostępowe sprzedawców są szyfrowane tak, jak opisano w punkcie 3.4. Cały ruch korzysta z TLS. Żądania zmieniające stan wymagają tokenu CSRF, próby logowania są ograniczane, a logi nie zawierają treści zapytań ani danych dostępowych.

Bardziej szczegółowo:

  • W transmisji: połączenia z panelem i bramką są szyfrowane. Ciasteczko sesji ma atrybuty HttpOnly i Secure, więc skrypty strony nie mogą go odczytać i nigdy nie jest wysyłane nieszyfrowanym połączeniem.
  • W spoczynku: dane dostępowe sprzedawców są szyfrowane odrębnym kluczem dla każdych danych, a te klucze są zaszyfrowane kluczem głównym, który jest przechowywany poza bazą danych i może być rotowany. Hasła, klucze API i tokeny sesji są przechowywane jako jednokierunkowe skróty i nie da się ich odzyskać, ani nam, ani nikomu, kto uzyskałby bazę danych.
  • Dostęp: dane konta są dostępne wyłącznie dla konta, do którego należą. Dostęp operacyjny do serwerów ma tylko operator; dostawca hostingu ma fizyczną pieczę nad maszynami.
  • Ochrona przed nadużyciami: logowanie jest ograniczane dla adresu IP i adresu e-mail, bramka jest ograniczana dla klucza, a próby logowania na nieistniejący adres e-mail trwają tyle samo co prawdziwe, aby Usługa nie ujawniała, które adresy mają konta.
  • Twój log audytowy: każda wrażliwa zmiana na koncie jest zapisywana w logu, który możesz czytać i eksportować, wraz z czasem i adresem IP.

Gdy coś pójdzie nie tak. Jeśli dowiemy się o naruszeniu ochrony danych osobowych, które może narażać Twoje prawa, zgłosimy je organowi nadzorczemu w ciągu 72 godzin, gdy prawo tego wymaga, i bez zbędnej zwłoki poinformujemy osoby, których dotyczy, co się stało, jakie dane były objęte naruszeniem i co należy zrobić. Jeśli dane dostępowe sprzedawcy mogły zostać ujawnione, poinformujemy sprzedawcę, aby mógł je unieważnić u dostawcy.

Żaden system nie jest w pełni bezpieczny. Chroń swoje hasło i klucze API, ustaw limity miesięczne na kluczach i unieważnij każdy klucz, który mógł zostać ujawniony. Nie możemy zagwarantować, że nieuprawniony dostęp nigdy nie nastąpi, i nic w tej polityce nie stanowi gwarancji bezpieczeństwa.

Podatności zgłaszaj na contact@unused.market.

10Twoje prawa

Zależnie od miejsca zamieszkania masz prawo do:

  • dostępu do swoich danych i otrzymania ich kopii. Wiele z nich jest dostępnych bezpośrednio: zapytania i log audytowy można wyeksportować z panelu jako CSV;
  • sprostowania danych. Adres e-mail, hasło, metodę wypłaty i ustawienia możesz zmienić w zakładkach Account i Payouts;
  • usunięcia danych przez zamknięcie konta, z zastrzeżeniem zapisów, które musimy zachować (sekcja 7);
  • ograniczenia przetwarzania lub sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie;
  • przenoszenia danych, które nam podałeś, w formacie nadającym się do odczytu maszynowego;
  • wycofania zgody, jeśli się na niej opieramy;
  • wniesienia skargi do organu nadzorczego. W Polsce jest nim Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa; w pozostałych krajach EOG – Twój lokalny organ.

Jak skorzystać z tych praw. Napisz na contact@unused.market z adresu e-mail przypisanego do konta, abyśmy mieli pewność, że żądanie pochodzi od Ciebie; jeśli napiszesz z innego adresu, poprosimy o potwierdzenie z adresu konta. Odpowiadamy w ciągu miesiąca. Jeśli żądanie jest złożone albo otrzymujemy ich wiele, prawo pozwala wydłużyć ten termin o maksymalnie dwa miesiące; poinformujemy Cię, jeśli z tego skorzystamy. Korzystanie z praw jest bezpłatne; możemy odmówić albo pobrać rozsądną opłatę wyłącznie przy żądaniach ewidentnie nieuzasadnionych lub nadmiernych.

Co możemy, a czego nie możemy zrobić.

  • Dostęp i przenoszenie: wyślemy Ci dane przechowywane na Twoim koncie w powszechnie używanym formacie nadającym się do odczytu maszynowego (CSV lub JSON). Nie będzie w nich treści zapytań, bo jej nie mamy, ani czytelnych haseł, kluczy czy danych dostępowych, bo nie możemy ich odczytać.
  • Usunięcie: usuwamy to, czego prawo nie każe nam zachować (sekcja 7). Nie możemy usunąć zapisów w blockchainie ani danych posiadanych przez dostawców AI i usługi płatnicze; w ich sprawie skontaktuj się z podmiotem, który je posiada.
  • Sprzeciw: możesz wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie. Zaprzestaniemy go, chyba że mamy ważne podstawy nadrzędne wobec Twoich interesów albo potrzebujemy danych do roszczeń. Części przetwarzania służącego bezpieczeństwu nie da się wyłączyć dla jednego konta, dopóki jest ono otwarte; wtedy alternatywą jest zamknięcie konta.
  • Ograniczenie: na czas rozstrzygania sporu o Twoje dane możesz zażądać, abyśmy je przechowywali, nie korzystając z nich.
  • Sprostowanie: większość danych możesz poprawić samodzielnie w panelu. Wpisy w księdze i log audytowy są zapisem tego, co się wydarzyło, i nie są edytowane; jeśli któryś jest błędny, dodajemy wpis korygujący.

Dane innych osób. Jeśli uważasz, że Twoje dane osobowe zostały wysłane przez Usługę przez któregoś z naszych użytkowników, nie możemy ich odnaleźć ani usunąć, ponieważ treść zapytań nie jest przechowywana. Przekaż nam, co wiesz, a jeśli zdołamy ustalić posiadacza konta, przekażemy mu Twoje żądanie.

Mieszkańcy Kalifornii i innych stanów USA. Nie sprzedajemy danych osobowych i nie udostępniamy ich do reklamy behawioralnej między kontekstami. Możesz zażądać informacji o swoich danych osobowych, ich sprostowania i usunięcia w sposób opisany powyżej, a my nie będziemy Cię z tego powodu traktować inaczej.

11Dzieci

Usługa jest przeznaczona dla firm i osób dorosłych. Nie jest kierowana do osób poniżej 18 lat i świadomie nie zbieramy ich danych. Jeśli uważasz, że konto założyła osoba niepełnoletnia, daj nam znać, a zamkniemy je i usuniemy jego dane, z zastrzeżeniem sekcji 7.

12Zmiany tej polityki

Każdą zmianę opublikujemy tutaj i zaktualizujemy datę wejścia w życie. Jeśli zmiana istotnie wpływa na sposób wykorzystywania Twoich danych, poinformujemy posiadaczy kont e-mailem co najmniej 14 dni przed jej wejściem w życie. Zmiany, które jedynie dodają szczegóły, poprawiają błąd, wskazują nowego usługodawcę z rodzaju już wymienionego albo aktualizują odnośnik w Załączniku A, obowiązują od chwili publikacji. Wcześniejsze wersje udostępniamy na żądanie.

Jeśli jakakolwiek część tej polityki jest sprzeczna z przepisem prawa, który Cię dotyczy i którego nie można wyłączyć, pierwszeństwo ma ten przepis, a pozostała część polityki pozostaje w mocy. Polityka opisuje, jak postępujemy z danymi; nie jest umową i nie tworzy praw wykraczających poza te, które daje Ci prawo. Korzystanie z Usługi reguluje Regulamin.

Polityka została sporządzona w języku angielskim. Niniejszy tekst jest tłumaczeniem; w razie rozbieżności rozstrzygająca jest wersja angielska, chyba że prawo wymaga inaczej.

13Kontakt

Dominik Wójtewicz
Al. Solidarności 68/121, 00-240 Warszawa, Polska
contact@unused.market

Załącznik A. Polityki prywatności dostawców AI

To dostawcy, z którymi można połączyć ofertę w unused.market. Zapytanie jest przekazywane dokładnie jednemu z nich: dostawcy stojącemu za ofertą, która je obsługuje. Każdy przetwarza treść zapytań na podstawie własnej polityki, do której odnośnik znajduje się poniżej. Odnośniki sprawdzono ostatnio 7 października 2026 r.

Część z nich sama jest bramkami lub giełdami (na przykład OpenRouter, Vercel AI Gateway, Hugging Face, Chutes, Morpheus, Targon, Concentrate.ai, Jatevo, CheaperInference, Mordiem, Bankr). Zapytanie wysłane do takiego dostawcy jest przekazywane dalej do wybranego przez niego dostawcy modelu, na podstawie polityki tej bramki.