Przejdź do treści głównej
Wersja angielska poniżej jest aktualnie wiążąca. Polski DRAFT znajdziesz niżej — NIE jest jeszcze wiążący, czeka na review polskiego prawnika.

VibeReferral Privacy Policy

Version 1.0 — March 9, 2026

1. Data Controller

The data controller is Vinome Sp. z o.o., Al. Armii Ludowej 6/164, 00-571 Warszawa, KRS 0000436439, REGON 146348230, NIP 1132859470 (hereinafter: "Controller"), the operator of the VibeReferral platform available at vibereferral.com.

Data protection inquiries: privacy@vibereferral.com

2. Data We Collect

2.1 Clients (referral program owners)

  • Name, email address (from Google account during registration)
  • Profile picture (from Google account, optional)
  • Company name and website URL
  • Billing data (processed by Stripe — we do not store card details)

2.2 Partners (referral program participants)

  • Name, email address (from Google account during registration)
  • Compliance data (tax ID, bank account number — encrypted with AES-256-GCM)
  • Address (for tax purposes)

2.3 Technical Data

  • IP address (hashed, for fraud detection)
  • Browser User-Agent
  • Cookies (referral tracking — vr_ref cookie, 30 days)

3. Purposes and Legal Basis

PurposeLegal Basis
Service provision (account, referral programs)Art. 6(1)(b) GDPR (contract performance)
Billing and invoicingArt. 6(1)(c) GDPR (legal obligation)
Tax complianceArt. 6(1)(c) GDPR (legal obligation)
Fraud and abuse detectionArt. 6(1)(f) GDPR (legitimate interest)
Marketing (newsletter, product emails)Art. 6(1)(a) GDPR (consent)

4. Data Sharing

We share data only with:

  • Supabase (database, EU hosting — eu-west-1)
  • Vercel (application hosting)
  • Stripe (payments — PCI DSS Level 1 certified)
  • Google (OAuth authorization)
  • Anthropic (AI services — processing configuration briefs)
  • Resend (transactional email delivery)
  • Cloudflare Turnstile (bot protection on the waitlist signup form). Receives your IP address, user-agent, and a browser fingerprint solely to issue a one-time verification token. No persistent identifier is set, no cookies, no cross-site tracking. Data is retained by Cloudflare for ≤ 30 days per their Turnstile Privacy Policy. Lawful basis: GDPR Art. 6(1)(f) legitimate interest (preventing spam/abuse). You can object via privacy@vibereferral.com.

We do not sell personal data. We do not transfer data to third countries without appropriate safeguards (SCC/adequacy decision).

5. Data Security

  • Compliance data (PII) encrypted with AES-256-GCM in the database
  • HTTPS connections (TLS 1.3)
  • Row Level Security (RLS) — data isolation between organizations
  • IP addresses hashed (we do not store plain text)
  • No passwords stored (Google OAuth)

6. Data Retention

  • Account data — until the user deletes their account
  • Billing data — 5 years (tax obligation)
  • Compliance data (tax ID) — 5 years from the last payout
  • Event logs (webhook events) — 12 months
  • Consent log — indefinitely (GDPR requirement)

7. Your Rights

Under the GDPR, you have the following rights:

  • Access — the right to obtain a copy of your data
  • Rectification — the right to correct inaccurate data
  • Erasure — the right to delete your data ("right to be forgotten")
  • Restriction — the right to request processing be suspended
  • Portability — the right to export data in a machine-readable format
  • Objection — the right to object to processing for marketing purposes

To exercise these rights, contact us at: privacy@vibereferral.com. Requests are fulfilled within 30 days.

The "Export my data" feature is available in your account settings (Partner Panel → Settings → Privacy & Data).

8. Cookies

  • vr_ref — referral tracking cookie (30 days, first-party)
  • Supabase Auth session cookies (required for login)
  • NEXT_LOCALE — remembers your language choice (1 year, first-party)

We do not use advertising cookies or third-party trackers. Full inventory, retention, and how to manage cookies: Cookies Policy.

9. California Privacy Rights (CCPA / CPRA Notice at Collection)

This section applies if you are a California resident and supplements the GDPR-based rights described above. It is provided in compliance with the California Consumer Privacy Act of 2018 as amended by the California Privacy Rights Act of 2020 (collectively, "CCPA").

9.1 Categories of Personal Information collected

In the past 12 months we have collected the following categories of Personal Information (as defined in Cal. Civ. Code § 1798.140):

  • Identifiers — name, email address, IP address (hashed), online identifiers (Google account ID)
  • Customer records (Cal. Civ. Code § 1798.80(e)) — billing address, tax identification number (for partners receiving payouts; encrypted)
  • Commercial information — subscription plan, billing history, referral activity
  • Internet or other electronic network activity — pages viewed, links clicked within our service, user-agent string
  • Inferences drawn from the above for fraud-detection scoring (e.g., signal-based risk score on referral signups)

We do not collect Sensitive Personal Information as defined under CPRA § 1798.140(ae) (no Social Security Numbers, no precise geolocation, no biometric data, no health data, no racial/ethnic/religious data, no contents of communications).

9.2 Sources of Personal Information

  • Directly from you (account creation, forms, waitlist signup)
  • From your device (IP, user-agent, browser fingerprint via Cloudflare Turnstile — see §4)
  • From service providers (Google OAuth supplies your name, email, and profile picture; Stripe supplies payment confirmations)

9.3 Purposes of collection

Each category above is used for the purposes listed in §3 (service provision, billing, tax compliance, fraud detection, marketing with consent). We do not use Personal Information for purposes materially different from those disclosed at collection without providing notice.

9.4 Retention

See §6 for retention periods. In general we retain Personal Information only as long as needed for the purpose collected, the longer of any legally required retention (5 years for billing/tax), or — for marketing consents — until you withdraw consent.

9.5 Sale and sharing disclosure

We do not sell Personal Information.We do not share Personal Information for cross-context behavioral advertising. We have not done so in the preceding 12 months and have no plans to do so. No "Do Not Sell or Share My Personal Information" link is required because there is nothing to opt out of.

We do disclose Personal Information to service providers and contractors who act on our behalf and are bound by written contracts that prohibit them from using Personal Information for their own purposes (see §4 for the list).

9.6 Your California rights

  • Right to Know — request the categories and specific pieces of Personal Information we have collected about you in the past 12 months, the categories of sources, the business purposes, and the categories of third parties we shared it with
  • Right to Delete — request deletion of Personal Information we have collected from you (subject to legal-retention exceptions)
  • Right to Correct — request correction of inaccurate Personal Information
  • Right to Opt-Out of Sale/Sharing — not applicable; we do not sell or share Personal Information as defined under CCPA/CPRA
  • Right to Limit Use of Sensitive Personal Information — not applicable; we do not collect Sensitive Personal Information
  • Right to Non-Discrimination — we will not deny service, charge a different price, or provide a different level of service because you exercised a CCPA right

9.7 How to exercise these rights

Email privacy@vibereferral.com with the subject line "California Privacy Request". We will respond within 45 days (extendable once by 45 days with notice). We will verify your identity by matching the request against the email on file for your account; if you are not a registered user we may ask for additional information sufficient to confirm the request relates to you. There is no fee for the first two requests in a 12-month period.

Authorized agents: you may designate an authorized agent to submit a request on your behalf. The agent must provide written permission signed by you and proof of identity. We may still contact you to confirm the request.

10. Changes to This Privacy Policy

We will notify you of significant changes by email at least 14 days before they take effect. The current version is always available at /legal/privacy.

11. Supervisory Authority

You have the right to file a complaint with the relevant data protection supervisory authority in your jurisdiction.

12. Contact

Data protection inquiries: privacy@vibereferral.com

General contact: support@vibereferral.com

Polityka prywatności VibeReferral

Wersja 1.0 DRAFT — 9 marca 2026

1. Administrator danych

Administratorem danych jest Vinome Sp. z o.o., Al. Armii Ludowej 6/164, 00-571 Warszawa, KRS 0000436439, REGON 146348230, NIP 1132859470 (dalej: „Administrator”), operator platformy VibeReferral dostępnej pod adresem vibereferral.com.

Pytania dotyczące ochrony danych: privacy@vibereferral.com

2. Jakie dane zbieramy

2.1 Klienci (właściciele programów polecen)

  • Imię, adres email (z konta Google przy rejestracji)
  • Zdjęcie profilowe (z konta Google, opcjonalnie)
  • Nazwa firmy oraz URL strony WWW
  • Dane rozliczeniowe (przetwarzane przez Stripe — nie przechowujemy danych kart)

2.2 Partnerzy (uczestnicy programu polecen)

  • Imię, adres email (z konta Google)
  • Dane podatkowe (NIP, numer rachunku — szyfrowane AES-256-GCM)
  • Adres (dla celów podatkowych)

2.3 Dane techniczne

  • Adres IP (hashowany, dla wykrywania nadużyć)
  • User-Agent przeglądarki
  • Pliki cookie (tracking polecen — cookie vr_ref, 30 dni)

3. Cele i podstawy prawne

  • Świadczenie usługi (konto, programy polecen) — Art. 6(1)(b) RODO (wykonanie umowy)
  • Rozliczenia i faktury — Art. 6(1)(c) RODO (obowiązek prawny)
  • Obowiązki podatkowe — Art. 6(1)(c) RODO (obowiązek prawny)
  • Wykrywanie nadużyć i fraud — Art. 6(1)(f) RODO (uzasadniony interes)
  • Marketing (newsletter, emaile produktowe) — Art. 6(1)(a) RODO (zgoda)

4. Udostępnianie danych

Dane udostępniamy wyłącznie:

  • Supabase (baza danych, hosting w UE — eu-west-1)
  • Vercel (hosting aplikacji)
  • Stripe (płatności — certyfikat PCI DSS Level 1)
  • Google (autoryzacja OAuth)
  • Anthropic (usługi AI — przetwarzanie briefów konfiguracyjnych)
  • Resend (dostarczanie emaili transakcyjnych)
  • Cloudflare Turnstile (ochrona przed botami formularza waitlist) — otrzymuje IP, user-agent oraz fingerprint przeglądarki wyłącznie w celu wystawienia jednorazowego tokenu weryfikacyjnego. Bez cookies, bez śledzenia cross-site. Retencja: ≤ 30 dni. Podstawa: RODO Art. 6(1)(f) uzasadniony interes (przeciwdziałanie spamowi).

Nie sprzedajemy danych osobowych. Nie przekazujemy danych do państw trzecich bez odpowiednich zabezpieczeń (SCC/decyzja adekwatnościowa).

5. Bezpieczeństwo danych

  • Dane compliance (PII) szyfrowane AES-256-GCM w bazie
  • Połączenia HTTPS (TLS 1.3)
  • Row Level Security (RLS) — izolacja danych między organizacjami
  • Adresy IP hashowane (nie przechowujemy plain text)
  • Brak przechowywania haseł (Google OAuth)

6. Okres przechowywania

  • Dane konta — do usunięcia konta przez użytkownika
  • Dane rozliczeniowe — 5 lat (obowiązek podatkowy)
  • Dane podatkowe (NIP) — 5 lat od ostatniej wypłaty
  • Logi zdarzeń (webhook events) — 12 miesięcy
  • Rejestr zgód (consent log) — bezterminowo (wymóg RODO)

7. Twoje prawa

Na mocy RODO przysługują Ci następujące prawa:

  • Dostęp — prawo do uzyskania kopii swoich danych
  • Sprostowanie — prawo do poprawienia nieprawidłowych danych
  • Usunięcie — prawo do usunięcia danych („prawo do bycia zapomnianym”)
  • Ograniczenie — prawo do żądania wstrzymania przetwarzania
  • Przenoszalność — prawo do eksportu danych w formacie maszynowym
  • Sprzeciw — prawo do sprzeciwu wobec przetwarzania w celach marketingowych

Aby skorzystać z praw, napisz na: privacy@vibereferral.com. Realizacja w terminie 30 dni.

Funkcja „Eksport moich danych” dostępna w ustawieniach konta (Panel Partnera → Ustawienia → Prywatność i Dane).

8. Cookies

  • vr_ref — cookie tracking polecen (30 dni, first-party)
  • Cookies sesyjne Supabase Auth (wymagane do logowania)
  • NEXT_LOCALE — zapamiętuje wybrany język (1 rok, first-party)

Nie używamy cookies reklamowych ani third-party trackerów. Pełny spis, czas przechowywania oraz instrukcje zarządzania: Polityka cookies.

9. Prawa mieszkańców Kalifornii (CCPA / CPRA — Notice at Collection)

Niniejsza sekcja dotyczy mieszkańców stanu Kalifornia i uzupełnia prawa wynikające z RODO opisane powyżej. Podana jest zgodnie z California Consumer Privacy Act of 2018 zmienionym przez California Privacy Rights Act of 2020 (łącznie: „CCPA”).

9.1 Kategorie zbieranych danych osobowych

W ciągu ostatnich 12 miesięcy zbieraliśmy następujące kategorie danych osobowych (zgodnie z definicją Cal. Civ. Code § 1798.140):

  • Identyfikatory — imię, adres email, adres IP (hashowany), identyfikatory online (Google account ID)
  • Dane klienta (Cal. Civ. Code § 1798.80(e)) — adres rozliczeniowy, NIP (dla partnerów otrzymujących wypłaty; zaszyfrowany)
  • Dane handlowe — plan subskrypcji, historia rozliczeń, aktywność w programie polecen
  • Aktywność sieciowa — odwiedzone strony, kliknięte linki w obrębie serwisu, user-agent
  • Wnioski (inferences) wyciągane z powyższych dla scoringu antyfraudowego

Nie zbieramy wrażliwych danych osobowych (Sensitive Personal Information) zdefiniowanych w CPRA § 1798.140(ae) (brak SSN, brak precyzyjnej geolokalizacji, brak danych biometrycznych, zdrowotnych, rasowych/etnicznych/religijnych, treści komunikacji).

9.2 Źródła danych

  • Bezpośrednio od Ciebie (zakładanie konta, formularze, waitlist)
  • Z Twojego urządzenia (IP, user-agent, fingerprint przeglądarki przez Cloudflare Turnstile — patrz §4)
  • Od dostawców usług (Google OAuth: imię, email, zdjęcie profilowe; Stripe: potwierdzenia płatności)

9.3 Cele zbierania

Każda z powyższych kategorii wykorzystywana jest do celów wymienionych w §3 (świadczenie usługi, rozliczenia, obowiązki podatkowe, wykrywanie nadużyć, marketing za zgodą). Nie używamy danych do celów istotnie różnych od ujawnionych przy zbieraniu bez uprzedniego powiadomienia.

9.4 Okres przechowywania

Patrz §6. Generalnie dane przechowujemy tak długo, jak to konieczne dla celu zbierania, dłużej jeżeli wymaga tego prawo (5 lat dla rozliczeń/podatków) lub — w przypadku zgód marketingowych — do czasu wycofania zgody.

9.5 Sprzedaż i udostępnianie danych

Nie sprzedajemy danych osobowych. Nie udostępniamy danych w celach reklamy behawioralnej cross-context (cross-context behavioral advertising). Nie robiliśmy tego w ostatnich 12 miesiącach ani nie planujemy. Link „Do Not Sell or Share My Personal Information” nie jest wymagany, ponieważ nie ma z czego zrezygnować.

Udostępniamy dane dostawcom usług i kontrahentom, którzy działają w naszym imieniu i są związani umową zabraniającą wykorzystywania danych do własnych celów (lista w §4).

9.6 Twoje prawa jako mieszkańca Kalifornii

  • Right to Know — żądanie kategorii i konkretnych danych osobowych zebranych o Tobie w ciągu ostatnich 12 miesięcy, kategorii źródeł, celów biznesowych oraz kategorii podmiotów trzecich, którym je udostępniono
  • Right to Delete — żądanie usunięcia danych osobowych zebranych od Ciebie (z zastrzeżeniem wyjątków wynikających z obowiązkowej retencji)
  • Right to Correct — żądanie sprostowania nieprawidłowych danych osobowych
  • Right to Opt-Out of Sale/Sharing — nie ma zastosowania; nie sprzedajemy ani nie udostępniamy danych w rozumieniu CCPA/CPRA
  • Right to Limit Use of Sensitive PI — nie ma zastosowania; nie zbieramy wrażliwych danych osobowych
  • Right to Non-Discrimination — nie odmówimy usługi, nie zażądamy innej ceny ani nie obniżymy poziomu usługi z powodu skorzystania z praw CCPA

9.7 Jak skorzystać z tych praw

Napisz na privacy@vibereferral.com z tytułem „California Privacy Request”. Odpowiemy w terminie 45 dni (przedłużalne raz o kolejne 45 dni z powiadomieniem). Tożsamość zweryfikujemy porównując żądanie z emailem przypisanym do Twojego konta; jeżeli nie jesteś zarejestrowanym użytkownikiem, możemy poprosić o dodatkowe informacje pozwalające potwierdzić, że żądanie dotyczy Ciebie. Dwa pierwsze żądania w okresie 12 miesięcy są bezpłatne.

Pełnomocnicy: możesz wyznaczyć pełnomocnika do złożenia żądania w Twoim imieniu. Pełnomocnik musi przedstawić pisemne pełnomocnictwo podpisane przez Ciebie oraz potwierdzenie tożsamości. Możemy się z Tobą skontaktować w celu potwierdzenia.

10. Zmiany w Polityce

O istotnych zmianach poinformujemy mailem z co najmniej 14-dniowym wyprzedzeniem. Aktualna wersja zawsze pod /legal/privacy.

11. Organ nadzorczy

Masz prawo do złożenia skargi do Prezesa Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, kancelaria@uodo.gov.pl.

12. Kontakt

Sprawy ochrony danych: privacy@vibereferral.com

Kontakt ogólny: support@vibereferral.com

Niniejszy dokument to DRAFT przygotowany 2026-05-22 przez agenta AI na podstawie audytu compliance. Weryfikacja prawa polskiego oraz finalna wersja PL czekają na review polskiego prawnika.

Twój następny kanał wzrostu.
Gotowy w 5 minut.

Narzędzie wzrostu zbudowane dla SMB. Bez kodu. Jedna rozmowa z AI.

Zacznij od 14 dni Growth →Umów demo