Legal
Privacy Policy
Version 1.0 · effective 28 June 2026
1. Data Controller
The controller of your personal data is Marcin Gamża, conducting sole-proprietorship business under the firm GeoFlow Solutions Marcin Gamża, ul. Aleksandra Zawadzkiego 150, 43-229 Rudołtowice, Poland, NIP 6381506247, REGON 240966521 (the “Controller”, “we”).
For all matters relating to the processing of personal data and the exercise of your rights, contact us at: contact@geoflow.solutions.
This Policy applies to the CitePulse service available at citepulse.ai (the “Service”, “CitePulse”).
The Controller has not appointed a Data Protection Officer (DPO). Contact for all data matters as above.
2. What data we process
We process the following categories of personal data, depending on how you use the Service:
Free audit: the email address and domain (website address) provided in the form.
User account: email address, name.
Technical and security data: IP address, authentication and sign-in events, session information.
Service data: audit results and reports on the analysed domain’s visibility in AI system responses.
Billing data: data required to issue invoices and process payments (for paid services).
Marketing-consent data: email address, if you consent to receive marketing communications.
We do not collect special categories of data (“sensitive data”) and ask that you do not provide such data.
3. Purposes and legal bases
| Purpose | Data | Legal basis (GDPR) |
|---|---|---|
| Performing the free audit and delivering results | email, domain | Art. 6(1)(b) — pre-contractual steps / performance of a service contract |
| Account creation and operation; paid services | email, name, service data | Art. 6(1)(b) — performance of a contract |
| Issuing invoices and accounting obligations | billing data | Art. 6(1)(c) — legal obligation |
| Security, abuse prevention, logs | IP address, authentication events | Art. 6(1)(f) — legitimate interest |
| Marketing of our own services by email | Art. 6(1)(a) — consent; and e-privacy rules | |
| Establishing, pursuing or defending claims | necessary data | Art. 6(1)(f) — legitimate interest |
4. Recipients and processors
We entrust data processing to trusted providers acting on our instructions under data-processing agreements:
| Provider | Purpose | Location |
|---|---|---|
| Cloudflare, Inc. | hosting, infrastructure, database, CDN | USA |
| Stripe (Stripe, Inc. / Stripe Payments Europe) | payments and invoicing | USA / Ireland |
| Resend | email delivery (including login links) | USA |
| DataForSEO | Google AI Overviews visibility data | USA |
| OpenAI | processing queries via AI models | USA |
| Anthropic | processing queries via AI models | USA |
| Google (Gemini) | processing queries via AI models | USA |
| Perplexity | processing queries via AI models | USA |
Data may also be disclosed to authorised public bodies where required by law.
5. Transfers outside the European Economic Area (EEA)
Some recipients are located outside the EEA (primarily in the USA). In such cases, data is transferred on the basis of appropriate safeguards, in particular the Standard Contractual Clauses approved by the European Commission (SCCs), and for certified providers — on the basis of an adequacy decision (EU-US Data Privacy Framework). You may obtain a copy of the safeguards applied by contacting us.
6. Retention periods
| Data category | Retention period | Basis |
|---|---|---|
| Invoices and billing / accounting data | 5 years from the end of the calendar year | legal obligation — overrides erasure requests |
| Account data (email, name) | until account deletion; purged from backups within 90 days | performance of a contract |
| Free-audit leads — with marketing consent | until consent withdrawn; if inactive — deleted after 24 months | consent |
| Leads without marketing consent | 12 months from the last audit | legitimate interest / service |
| Audit results and reports | lifetime of account; without account — 12 months | performance of the service |
| Anonymised benchmark data | indefinitely (anonymisation = outside GDPR scope) | — |
| Security logs (IP, auth events) | 12 months, then deletion/anonymisation | legitimate interest |
| Login tokens (magic-link) | ephemeral (valid 30 min, single-use) | performance of the service |
| Marketing-consent evidence | duration of processing + 3 years after withdrawal | demonstrating lawfulness |
| Correspondence and support | 24 months from case closure | legitimate interest |
7. Your rights
In connection with the processing of your data, you have the following rights:
the right of access to your data and to obtain a copy,
the right to rectification of your data,
the right to erasure (“right to be forgotten”), subject to legal obligations,
the right to restriction of processing,
the right to data portability,
the right to object to processing based on legitimate interest,
the right to withdraw consent at any time — without affecting the lawfulness of processing carried out before withdrawal.
To exercise your rights, write to: contact@geoflow.solutions.
8. Voluntary nature of providing data
Providing your email and domain is voluntary but necessary to perform the audit and use the Service — without them we cannot provide the service. Providing data for marketing purposes is entirely voluntary and is not a condition of using the Service.
9. Marketing consent and withdrawal
We conduct marketing solely on the basis of separate, voluntary consent that is not tied to performance of the service. You may withdraw consent at any time (via the link in the message or by email to the contact address). Withdrawal does not affect the lawfulness of messages sent before withdrawal.
10. Automated processing
The audit result is generated automatically (analysis of a domain’s visibility in AI systems). This processing does not produce legal effects concerning you or similarly significantly affect you within the meaning of Art. 22 GDPR — it concerns the assessment of a website, not a decision about a person.
11. Cookies and local storage
The Service does not use marketing cookies or user-tracking analytics tools. Authentication is performed exclusively via a single-use link sent to the user’s email address (magic-link). The session after login may be maintained using a functional session cookie and/or browser local storage (localStorage). Details are described in the Cookie Policy.
12. Data security
We apply technical and organisational measures appropriate to the risk, including transmission encryption, access control and ephemeral, single-use login tokens. Details are described in the security document.
13. Changes to this Policy
This Policy may be updated. The version and effective date are indicated at the end of the document. We will notify you of material changes within the Service or by email.
14. Complaint to the supervisory authority
You have the right to lodge a complaint with the President of the Personal Data Protection Office (PUODO), ul. Stawki 2, 00-193 Warsaw, Poland, if you consider that the processing of your data infringes data-protection law.
Wersja polska
Polityka Prywatności
Wersja 1.0 · obowiązuje od 28 czerwca 2026 r.
1. Administrator danych osobowych
Administratorem Twoich danych osobowych jest Marcin Gamża, prowadzący jednoosobową działalność gospodarczą pod firmą GeoFlow Solutions Marcin Gamża, ul. Aleksandra Zawadzkiego 150, 43-229 Rudołtowice, NIP 6381506247, REGON 240966521 (dalej: 201EAdministrator201D, 201Emy201D).
We wszystkich sprawach dotyczących przetwarzania danych osobowych oraz realizacji przysługujących Ci praw możesz skontaktować się z nami pod adresem e-mail: contact@geoflow.solutions.
Niniejsza Polityka dotyczy serwisu CitePulse, dostępnego pod adresem citepulse.ai (dalej: 201ESerwis201D, 201ECitePulse201D).
Administrator nie wyznaczył inspektora ochrony danych (IOD). Kontakt we wszystkich sprawach dotyczących danych — jak wyżej.
2. Jakie dane przetwarzamy
Przetwarzamy następujące kategorie danych osobowych, w zależności od sposobu korzystania z Serwisu:
Bezpłatny audyt: adres e-mail oraz domena (adres strony internetowej) podane w formularzu.
Konto użytkownika: adres e-mail, imię lub nazwa.
Dane techniczne i dane bezpieczeństwa: adres IP, zdarzenia uwierzytelnienia i logowania, informacje o sesji.
Dane usługi: wyniki audytów oraz raporty dotyczące widoczności analizowanej domeny w odpowiedziach systemów sztucznej inteligencji.
Dane rozliczeniowe: dane niezbędne do wystawienia faktury oraz realizacji płatności (przy zakupie usług płatnych).
Dane objęte zgodą marketingową: adres e-mail, jeżeli wyrazisz zgodę na otrzymywanie informacji marketingowych.
Nie zbieramy szczególnych kategorii danych (tzw. danych wrażliwych) i prosimy o ich niepodawanie.
3. Cele i podstawy prawne przetwarzania
| Cel przetwarzania | Dane | Podstawa prawna (RODO) |
|---|---|---|
| Wykonanie bezpłatnego audytu i dostarczenie wyniku | e-mail, domena | art. 6 ust. 1 lit. b — czynności przed zawarciem umowy / realizacja umowy |
| Założenie i obsługa konta, świadczenie usług płatnych | e-mail, imię, dane usługi | art. 6 ust. 1 lit. b — wykonanie umowy |
| Wystawianie faktur i obowiązki księgowe | dane rozliczeniowe | art. 6 ust. 1 lit. c — obowiązek prawny |
| Bezpieczeństwo, zapobieganie nadużyciom, logi | adres IP, zdarzenia uwierzytelnienia | art. 6 ust. 1 lit. f — prawnie uzasadniony interes |
| Marketing własnych usług drogą e-mail | adres e-mail | art. 6 ust. 1 lit. a — zgoda; oraz przepisy o komunikacji elektronicznej |
| Ustalenie, dochodzenie lub obrona roszczeń | dane niezbędne | art. 6 ust. 1 lit. f — prawnie uzasadniony interes |
4. Odbiorcy danych i podmioty przetwarzające
Powierzamy przetwarzanie danych zaufanym dostawcom działającym na nasze polecenie na podstawie umów powierzenia przetwarzania:
| Podmiot | Cel | Lokalizacja |
|---|---|---|
| Cloudflare, Inc. | hosting, infrastruktura, baza danych, CDN | USA |
| Stripe (Stripe, Inc. / Stripe Payments Europe) | obsługa płatności i faktur | USA / Irlandia |
| Resend | wysyłka wiadomości e-mail (w tym linki logowania) | USA |
| DataForSEO | dane o widoczności w Google AI Overviews | USA |
| OpenAI | przetwarzanie zapytań przez modele AI | USA |
| Anthropic | przetwarzanie zapytań przez modele AI | USA |
| Google (Gemini) | przetwarzanie zapytań przez modele AI | USA |
| Perplexity | przetwarzanie zapytań przez modele AI | USA |
Dane mogą być także udostępnione uprawnionym organom, jeżeli obowiązek taki wynika z przepisów prawa.
5. Przekazywanie danych poza Europejski Obszar Gospodarczy (EOG)
Część odbiorców ma siedzibę poza EOG (głównie w USA). W takich przypadkach przekazanie danych odbywa się na podstawie odpowiednich zabezpieczeń, w szczególności standardowych klauzul umownych zatwierdzonych przez Komisję Europejską (SCC), a w odniesieniu do dostawców certyfikowanych — na podstawie decyzji o adekwatności (EU-US Data Privacy Framework). Kopię zastosowanych zabezpieczeń możesz uzyskać, kontaktując się z nami.
6. Okresy przechowywania danych
| Kategoria danych | Okres przechowywania | Podstawa |
|---|---|---|
| Faktury i dane rozliczeniowe / księgowe | 5 lat od końca roku kalendarzowego | obowiązek prawny — nadrzędny wobec żądania usunięcia |
| Dane konta (e-mail, imię) | do usunięcia konta; czyszczenie z kopii zapasowych do 90 dni | wykonanie umowy |
| Leady z bezpłatnego audytu — ze zgodą marketingową | do wycofania zgody; przy bezczynności — usunięcie po 24 miesiącach | zgoda |
| Leady bez zgody marketingowej | 12 miesięcy od ostatniego audytu | uzasadniony interes / usługa |
| Wyniki audytów i raporty | życie konta; bez konta — 12 miesięcy | wykonanie usługi |
| Zanonimizowane dane porównawcze (benchmarki) | bezterminowo (anonimizacja = poza zakresem RODO) | — |
| Logi bezpieczeństwa (IP, zdarzenia auth) | 12 miesięcy, następnie usunięcie/anonimizacja | uzasadniony interes |
| Tokeny logowania (magic-link) | efemeryczne (ważność 30 min, jednorazowe) | wykonanie usługi |
| Dowód zgody marketingowej | czas przetwarzania + 3 lata po wycofaniu | wykazanie zgodności z prawem |
| Korespondencja i obsługa zgłoszeń | 24 miesiące od zamknięcia sprawy | uzasadniony interes |
7. Twoje prawa
W związku z przetwarzaniem Twoich danych przysługują Ci następujące prawa:
prawo dostępu do danych oraz uzyskania ich kopii,
prawo do sprostowania (poprawienia) danych,
prawo do usunięcia danych (201Eprawo do bycia zapomnianym201D), z zastrzeżeniem obowiązków prawnych,
prawo do ograniczenia przetwarzania,
prawo do przenoszenia danych,
prawo do sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie,
prawo do cofnięcia zgody w dowolnym momencie — bez wpływu na zgodność z prawem przetwarzania dokonanego przed cofnięciem.
Aby skorzystać z praw, napisz na adres: contact@geoflow.solutions.
8. Dobrowolność podania danych
Podanie adresu e-mail i domeny jest dobrowolne, lecz niezbędne do wykonania audytu i korzystania z Serwisu — bez nich nie możemy świadczyć usługi. Podanie danych w celach marketingowych jest w pełni dobrowolne i nie warunkuje korzystania z Serwisu.
9. Zgoda marketingowa i jej wycofanie
Działania marketingowe prowadzimy wyłącznie na podstawie odrębnej, dobrowolnej zgody, niepowiązanej z wykonaniem usługi. Zgodę możesz wycofać w każdej chwili (poprzez link w wiadomości lub wiadomość e-mail na adres kontaktowy). Wycofanie zgody nie wpływa na zgodność z prawem wysyłek dokonanych przed jej wycofaniem.
10. Zautomatyzowane przetwarzanie
Wynik audytu jest generowany w sposób zautomatyzowany (analiza widoczności domeny w systemach AI). Przetwarzanie to nie wywołuje wobec Ciebie skutków prawnych ani nie wpływa na Ciebie w podobnie istotny sposób w rozumieniu art. 22 RODO — dotyczy oceny strony internetowej, a nie podejmowania decyzji o osobie.
11. Pliki cookies i pamięć lokalna
Serwis nie stosuje plików cookies o charakterze marketingowym ani narzędzi analitycznych śledzących użytkownika. Logowanie realizowane jest wyłącznie za pomocą jednorazowego linku przesyłanego na adres e-mail (magic-link). Sesja po zalogowaniu może być utrzymywana przy użyciu funkcjonalnego cookie sesyjnego i/lub pamięci lokalnej przeglądarki (localStorage). Szczegóły opisuje Polityka Cookies.
12. Bezpieczeństwo danych
Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka, w tym szyfrowanie transmisji, kontrolę dostępu oraz efemeryczne, jednorazowe tokeny logowania. Szczegóły opisuje dokument dotyczący bezpieczeństwa.
13. Zmiany Polityki
Polityka może być aktualizowana. Wersja oraz data obowiązywania wskazane są na końcu dokumentu. O istotnych zmianach poinformujemy w Serwisie lub drogą e-mail.
14. Skarga do organu nadzorczego
Masz prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa, jeżeli uznasz, że przetwarzanie Twoich danych narusza przepisy o ochronie danych osobowych.