Informacje prawne
Twoja poczta.
Co z nią robimy.
OpenEmail to skrzynka pocztowa, więc ten dokument dotyczy głównie jednej rzeczy, która ma znaczenie: Twoje wiadomości należą do Ciebie, a my trzymamy tylko to, czego wymaga ich dostarczenie. Ostatnia aktualizacja: September 16, 2026.
- Nasze zobowiązanie wobec prywatności
- Integracja z kontem Google
- Zbieranie i wykorzystanie danych
- AI a Twoje dane pocztowe
- Ochrona danych i bezpieczeństwo
- Postępowanie z danymi użytkownika Google
- Oświadczenie o ograniczonym wykorzystaniu
- Twoje prawa i kontrola
- Cennik i zasady zwrotów
- Kontakt
- Aktualizacje tej polityki
Nasze zobowiązanie wobec prywatności
W OpenEmail wierzymy, że prywatność jest prawem podstawowym. Nasze rozwiązanie pocztowe ma prywatność w samym rdzeniu, a my zobowiązujemy się do przejrzystości w tym, jak postępujemy z Twoimi danymi.
Ważne: OpenEmail jest hostem poczty, a nie klientem, który zostawia Twoją pocztę gdzie indziej. Poczta wysłana na podłączoną przez Ciebie domenę trafia do nas i my ją przechowujemy (pełną wiadomość wraz z załącznikami), bo nie ma innej kopii, w której mogłaby istnieć.
Co to oznacza w praktyce:
- Przechowywanie: wiadomości i załączniki są zapisywane w magazynie obiektowym i indeksowane we własnej bazie danych dla każdej skrzynki. Zostają tam, dopóki ich nie usuniesz.
- Przetwarzanie: poczta jest parsowana, układana w wątki, oceniana pod kątem spamu, streszczana i indeksowana do wyszukiwania na serwerze, zanim w grę wejdzie przeglądarka. Przeglądarka wyświetla to, co jest już zapisane.
- Kontrola użytkownika: usuń wątek, usuń obszar roboczy i cofnij nam dostęp do logowania Google, kiedy tylko chcesz.
Integracja z kontem Google
Gdy logujesz się do OpenEmail kontem Google:
- Prosimy Google o Twoje imię i nazwisko, adres e-mail i zdjęcie profilowe, i o nic więcej. Nie prosimy o żaden zakres pocztowy, więc takie logowanie nie daje OpenEmail możliwości odczytu, wysyłania ani przechowywania czegokolwiek w skrzynce Google.
- Korzystamy z bezpiecznego uwierzytelniania OAuth 2.0 udostępnianego przez Google
- W każdej chwili możesz cofnąć nam dostęp do swojego konta Google w ustawieniach konta Google
Zbieranie i wykorzystanie danych
Postępowanie z danymi z usług Google
- Profil zwracany przez Google przy logowaniu jest przetwarzany zgodnie z Google API Services User Data Policy
- Dane w tranzycie są szyfrowane TLS na każdym odcinku, który kontrolujemy. Odcinek SMTP do serwera, który nie jest nasz, lub z takiego serwera jest oportunistyczny i niemierzony, co opisuje sekcja o szyfrowaniu poniżej. Dane w spoczynku są szyfrowane przez dostawcę magazynu; nie dokładamy własnej drugiej warstwy i to my trzymamy klucze, więc technicznie jesteśmy w stanie odczytać to, co przechowujemy, a funkcje streszczające i przeszukujące Twoją pocztę robią dokładnie to. Wyjątkiem jest wiadomość, która przyszła zaszyfrowana end-to-end: przechowujemy ją jako szyfrogram zapieczętowany kluczem, którego nie mamy, więc nie czyta jej żadna nasza funkcja i my też nie.
- Logi operacyjne mogą przez krótki czas zawierać dane żądania, tak jak przy każdym żądaniu do dowolnego serwera, i wygasają według harmonogramu platformy, a nie okresu ustalonego przez nas.
Lokalizacje przetwarzania danych
- Aplikacja działa na jednym serwerze wirtualnym w Ashburn w Wirginii, a baza danych, z której czyta, stoi obok niego. Załączniki są przechowywane osobno, w Cloudflare R2. Poczta i dane kont są więc przetwarzane w Stanach Zjednoczonych.
- Sama poczta przechodzi przez Amazon Web Services, w regionie us-east-1 (Wirginia Północna). Wiadomość wysłana na tutejszy adres jest odbierana przez Amazon SES, zapisywana w całości do kubełka Amazon S3 w tym regionie i stamtąd odczytywana przez nasz serwer, który ją parsuje i zapisuje wynik w opisanym wyżej magazynie. Poczta, którą wysyłasz, wychodzi przez Amazon SES w tym samym regionie. Każda wiadomość w obie strony przechodzi więc przez Stany Zjednoczone, niezależnie od trasy, jaką do nas dotarła.
- Ta kopia w S3 to wiadomość dokładnie taka, jaka przyszła: nagłówki, treść i załączniki, szyfrowane w spoczynku przez Amazon i czytelne dla nas tak samo jak kopia sparsowana. Jest usuwana automatycznie 30 dni po nadejściu, a nic w produkcie jej nie czyta, gdy wiadomość zostanie już wczytana. Wiadomość, która przyszła zaszyfrowana end-to-end, jest tam szyfrogramem tak samo jak wszędzie indziej.
AI a Twoje dane pocztowe
Co i kiedy trafia do modelu
- Gdy prosisz. Otwarcie asystenta, prośba o streszczenie, wygenerowanie odpowiedzi lub uruchomienie wyszukiwania wysyła materiał, którego dane żądanie potrzebuje: tekst wyświetlanych wiadomości lub wątku oraz wpisane przez Ciebie polecenie. Załączniki nie są wysyłane, chyba że wybrana czynność dotyczy właśnie załącznika.
- Gdy przychodzi poczta. Nowe wątki są automatycznie streszczane i oznaczane etykietami, a tematy wiadomości są próbkowane, by ustalić, w jakich sprawach dostajesz pocztę. To wywołanie modelu, o które nie poprosiłeś osobno, i wolimy powiedzieć to wprost, niż zostawiać Ci to do odkrycia: dzięki temu streszczenia i etykiety są na miejscu, gdy otwierasz skrzynkę, a nie dopiero po chwili czekania. Dzieje się to na wątku w chwili jego nadejścia.
- Gdy wysyłasz. Tekst wysyłanej przez Ciebie wiadomości trafia do modelu, aby utrzymywać profil stylu pisania, dzięki któremu produkt pisze Twoim głosem. Dzieje się to przy każdej wysyłce, także tej napisanej w całości przez Ciebie, i obecnie nie ma ustawienia, które by to wyłączało.
- Każdy prompt, który uruchamiasz, można w produkcie przeczytać i zmienić, więc widzisz, co żądanie wyśle, zanim je wyślesz.
Co jest przechowywane
- Nie wykorzystujemy Twojej poczty, promptów ani odpowiedzi modelu do trenowania modeli, nie sprzedajemy ich ani nie przekazujemy nikomu do własnych celów.
- Część wyników pracy AI jest przechowywana, bo streszczenie, którego nie da się zachować, nie jest warte generowania: streszczenia wątków i wiadomości są zapisywane przy Twojej skrzynce, a rozmowa z asystentem jest zachowywana, by była na miejscu, gdy wrócisz. Wyczyszczenie rozmowy z asystentem usuwa ją. Usunięcie wątku kasuje wiadomość, jej załączniki i streszczenie napisane na potrzeby wyszukiwania. To streszczenie jest akapitem opisującym wątek, więc pozostawienie go zostawiłoby czytelny opis czegoś, co usunąłeś.
- Poza tym prompty i odpowiedzi modelu nie są przechowywane jako osobny zapis. Logi operacyjne mogą przez krótki czas zawierać tekst żądania, tak jak przy każdym żądaniu do serwera, i z czasem wygasają.
Gdzie odbywa się wnioskowanie
- Asystent, tworzenie wiadomości, wyszukiwanie w sieci, budowane dla Ciebie zapytania wyszukiwania, profil stylu pisania i próbkowanie tematów Twoich wiadomości są kierowane przez OpenRouter z preferencją trasowania bez przechowywania:
data_collection: 'deny', stosowaną wapps/api/src/lib/ai-key.tsjako PLATFORM_ROUTING. Router wyklucza z tych żądań każdego dostawcę wyższego szczebla, którego polityka pozwala zachowywać prompty do trenowania; jeśli dla wybranego modelu nie zostaje żaden kwalifikujący się dostawca, żądanie kończy się błędem, zamiast sięgać po takiego, który je zachowuje. - Ta preferencja jest instrukcją trasowania dla naszego dostawcy. To mechanizm i tyle możemy uczciwie zadeklarować, a nie gwarancja, której bylibyśmy w stanie udzielić w imieniu dostawcy wyższego szczebla.
- Praca w tle nad przychodzącą pocztą (streszczenie każdej wiadomości i wątku oraz towarzyszące im propozycje etykiet) przechodzi przez OpenRouter, tą samą drogą co wszystko powyżej, więc preferencja trasowania obowiązuje i tutaj.
Ochrona danych i bezpieczeństwo
Środki bezpieczeństwa
- Szyfrowanie end-to-end działa w obie strony, choć wysyłanie obejmuje węższy krąg osób niż czytanie. Możesz wygenerować klucz OpenPGP w przeglądarce i opublikować jego część publiczną w katalogu, do którego mogą zajrzeć inni zalogowani nadawcy OpenEmail. Część prywatna powstaje w tej przeglądarce, nigdy nie jest do nas wysyłana i nie istnieje w żadnej naszej kopii zapasowej, żadnym logu ani narzędziu wsparcia. Celowo nie ma depozytu klucza ani odzyskiwania: Twoje hasło jest jedyną drogą do środka, a jeśli je zgubisz, nikt, my również, nie otworzy poczty zapieczętowanej do Ciebie. Ta poczta przepada wtedy na zawsze i żadna prośba do nas jej nie odzyska.
- Wiadomość PGP, która przychodzi zapieczętowana kluczem trzymanym przez Twoją przeglądarkę, jest teraz odszyfrowywana w przeglądarce i tam Ci pokazywana. My trzymamy tę wiadomość jako szyfrogram i nigdy nie widzimy otwartego tekstu: odszyfrowanie dzieje się na Twoim urządzeniu, tekst jawny nigdy do nas nie wraca i nic naszego go nie zapisuje. Dlatego zapieczętowana wiadomość jest też poza wszystkim, co serwer robi, czytając pocztę. Nie ma czytelnej treści, na której cokolwiek z tego mogłoby pracować, więc nie da się jej wyszukać po treści, nie jest streszczana ani tłumaczona, funkcje AI nie mają w niej nic do przeczytania, a reguły nie mogą dopasować się do tego, co w niej napisano.
- Wysyłanie jest już podłączone i obejmuje węższy krąg osób niż czytanie. Pisanie do odbiorcy, którego klucz publiczny jest opublikowany, pieczętuje treść w Twojej przeglądarce, zanim żądanie z niej wyjdzie, a wysyłka, która miała być zaszyfrowana, kończy się błędem, zamiast wyjść w świat. Nigdy nie cofa się do wysyłki otwartym tekstem. Ale jedynym miejscem, w którym szukamy klucza odbiorcy, jest nasz własny katalog, w którym leżą klucze opublikowane z tej aplikacji przez osoby z adresem w domenie hostowanej tutaj: nie ma Web Key Directory, nie ma keyservera, nie ma Autocryptu i nie da się wyeksportować własnej części publicznej. W praktyce pieczętowanie działa więc z OpenEmail do OpenEmail, podczas gdy CZYTANIE nie ma takiego ograniczenia: każda wiadomość PGP zapieczętowana kluczem obecnym w tej przeglądarce otworzy się, niezależnie od klienta, który ją wysłał. Zaszyfrowane odpowiedzi są odrzucane, bo cytowany oryginał znalazłby się poza pieczęcią.
- Każda inna wiadomość porusza się tu po TLS na odcinkach, które prowadzimy, i jest szyfrowana w spoczynku przez dostawcę magazynu; serwer może je wszystkie czytać, co pozwala mu układać je w wątki, przeszukiwać i streszczać. Odcinek między nami a serwerem, który nie jest nasz, to oportunistyczne STARTTLS (oferowane, nigdy wymagane), a nic, co przychodzi wraz z dostarczoną wiadomością, nie mówi, czego użył nadawca, więc nie twierdzimy, że jakakolwiek pojedyncza wiadomość szła po TLS. Nawet w zapieczętowanej wiadomości PGP obejmuje treść i nic poza nią: temat, to, do kogo i kiedy pisałeś, idą otwartym tekstem, szkice zapisują się w Twojej skrzynce niezapieczętowane, gdy piszesz, i wolimy to powiedzieć, niż pozwolić, by kłódka sugerowała co innego. S/MIME jest rozpoznawane i oznaczane, ale nie da się go tu otworzyć, co nie jest tym samym co otwarcie.
- OAuth 2.0 dla podłączonych kont Google, z najwęższymi zakresami, jakich potrzebują funkcje
- Aktualizacje zależności i aktualizacje bezpieczeństwa są zautomatyzowane
Bezpieczeństwo infrastruktury
- Usługa hostowana działa na Cloudflare (Workers, R2, Durable Objects, KV i Queues) na zarządzanej bazie Postgres, a Amazon Web Services (SES i S3, us-east-1) przenosi pocztę w obie strony. Dziedziczy fizyczne i sieciowe bezpieczeństwo tych dostawców.
- Przechowywane dane są szyfrowane w spoczynku przez tych dostawców. Nie prowadzimy własnego centrum danych i nie zgłaszamy żadnych własnych certyfikacji.
Reagowanie na zgłoszenia bezpieczeństwa
- Podatności zgłasza się prywatnie na [email protected], a zajmują się nimi ludzie, którzy napisali ten kod.
- Nie ma programu bug bounty ani obsadzonego dyżuru 24/7. Twierdzenie inaczej budowałoby oczekiwanie, którego nie jesteśmy w stanie spełnić.
Postępowanie z danymi użytkownika Google
Dostęp do danych i ich wykorzystanie
- Jedyne dane użytkownika Google, jakie otrzymujemy, to profil logowania: Twoje imię i nazwisko, adres e-mail i zdjęcie profilowe. Nie prosimy o żaden zakres Gmail, więc żadna treść wiadomości, żadne metadane wiadomości ani etykiety ze skrzynki Google nigdy do nas nie trafiają.
- Ten profil służy do utworzenia i identyfikacji Twojego konta OpenEmail. Widniejące w nim adres i imię trafiają także na opisaną niżej produktową listę mailingową, tak samo jak przy koncie założonym na adres e-mail i hasło. To jedyne zastosowanie poza samym kontem i każda taka wiadomość zawiera link do wypisania się.
- Żadne dane użytkownika Google nie są wykorzystywane do profilowania ani do reklamy i żadne z nich nie trafiają do reklamodawcy ani brokera danych
- Dostęp do przechowywanych danych użytkowników mają wyłącznie opiekunowie prowadzący usługę. Nie ma dziennika audytu poszczególnych dostępów: produkt go nie prowadzi, a wolimy to powiedzieć, niż sugerować zapis, którego nie umielibyśmy przedstawić.
Udostępnianie i przekazywanie danych
- Dane użytkownika Google nigdy nie są udostępniane stronom trzecim, poza przypadkami wymaganymi dla podstawowych funkcji usługi
- Gdy to konieczne, współpracujemy wyłącznie z dostawcami usług przestrzegającymi Google API Services User Data Policy
- Przy rejestracji Twój adres trafia na listę mailingową, żebyśmy mogli kontaktować się z Tobą w sprawach produktu. Lista jest trzymana w Resend, który przenosi też pocztę transakcyjną, i zawiera Twój adres oraz imię widniejące na koncie: nic o Twojej poczcie i nic o tym, z kim korespondujesz. Każda wysłana z niej wiadomość ma link do wypisania się, a wypisanie nie wpływa na Twoje konto.
- Dostawcy, od których zależy usługa hostowana, to serwer wirtualny w Ashburn w Wirginii dla samej aplikacji, Cloudflare dla przechowywania załączników i serwowania stron internetowych, Amazon Web Services dla wysyłania i odbierania poczty oraz dla opisanej wyżej surowej kopii przychodzącej, zarządzany host Postgresa dla bazy danych, Polar dla płatności, Resend dla poczty transakcyjnej i wspomnianej wyżej listy mailingowej oraz dostawcy AI wymienieni w sekcji powyżej. Czterech kolejnych jest wywoływanych z Twojej przeglądarki lub w Twoim imieniu i wymieniamy ich dla kompletności, a nie dlatego, że wiele otrzymują: Gravatar, którego nasz serwer pyta o zdjęcie korespondenta, używając skrótu jego adresu, a nigdy samego adresu; publiczny resolver DNS, pytany, czy domena nadawcy publikuje logo marki, który dzięki temu widzi tę domenę, ale nigdy adresu ani wiadomości; Google i GitHub, które serwują zdjęcie profilowe każdej osoby w OpenEmail, która przyniosła je z logowania Google lub GitHub, prosto do Twojej przeglądarki, gdy ta osoba pojawi się w Twojej skrzynce; oraz własny host nadawcy. Ten host jest odpytywany na dwa sposoby. Nasz serwer prosi go, albo to, na co wskazuje, o logo marki lub ikonę witryny, gdy korespondent nie ma innego zdjęcia, co widzi on jako żądanie od nas. Twoja przeglądarka pobiera z niego obrazy zawarte w wiadomości bezpośrednio. Oba można wyłączyć w Konto → Prywatność: pierwsze przez wyszukiwanie zdjęć, drugie przez obrazy zewnętrzne. Wyszukiwanie zdjęć, podobnie jak Gravatar powyżej, jest domyślnie WŁĄCZONE. Tak samo obrazy zewnętrzne, więc piksel śledzący w wiadomości widzi Twój adres i moment jej otwarcia, dopóki ich nie wyłączysz. Trzy kolejne są wywoływane tylko z publicznych stron tej witryny i nigdy ze skrzynki: Google Analytics, Hotjar i Microsoft Clarity, które liczą odwiedziny i pokazują, jak korzysta się ze strony. Żadne z nich nie ładuje się po zalogowaniu, więc żadne nigdy nie widzi skrzynki. Hotjar i Clarity jeszcze przed załadowaniem dostają polecenie, by zamaskować każdy tekst i wszystko, co zostanie wpisane, więc sesja pokazuje układ i kliknięcia, a nic z tego, co napisano, i żadnemu z tych trzech nie przekazuje się imienia, adresu ani konta. To, co nam zostaje, mówi, które strony odwiedzono, a nie kto je odwiedził. Krojów pisma nie ma na tej liście, bo nie są od nikogo pobierane: każdy krój jest dołączony i serwowany z tego samego źródła co aplikacja. Raportowania błędów też nie, chyba że zostanie skonfigurowane. Nic nie jest sprzedawane ani przekazywane komukolwiek do własnych celów.
- Użytkownicy są powiadamiani o wszelkich istotnych zmianach w naszych praktykach udostępniania danych
Przechowywanie i usuwanie danych
- Przechowywana poczta nie wygasa. Leży, dopóki coś jej nie usunie, a nic nie usuwa jej automatycznie po upływie czasu.
- Jedynym wyjątkiem jest kopia każdej przychodzącej wiadomości trzymana w Amazon S3 w postaci, w jakiej przyszła: jest usuwana automatycznie 30 dni po dostarczeniu.
- Usunięcie wątku kasuje zapisaną wiadomość i jej wpis w indeksie.
- Odłączenie konta czyści stojącą za nim skrzynkę. Tak samo działa usunięcie ostatniej domeny w obszarze roboczym, które zabiera każdą przechowywaną dla niej wiadomość. Aplikacja ostrzega przed tym zawczasu.
- Poproś nas, a usuniemy wszystko, co zostało.
Prawa użytkownika i kontrola
- Prawo dostępu: zażądaj kopii swoich danych
- Prawo do sprostowania: popraw nieprawidłowe dane
- Prawo do usunięcia: zażądaj usunięcia swoich danych
- Prawo do ograniczenia przetwarzania: ogranicz sposób, w jaki wykorzystujemy Twoje dane
- Prawo do przenoszenia danych: zażądaj swoich danych w formie przenośnej. Obsługiwane na żądanie, jak reszta tej listy. W produkcie nie ma jeszcze samodzielnego eksportu, a ta strona nie będzie sugerować przycisku, który nie istnieje.
- Prawo sprzeciwu: zrezygnuj z określonego przetwarzania danych
Oświadczenie o ograniczonym wykorzystaniu
Twoje prawa i kontrola
- Prawo do cofnięcia nam dostępu do logowania Google w dowolnym momencie
- Prawo do żądania usunięcia poczty i danych, które przechowujemy
- Prawo do żądania kopii swoich danych
- Prawo do składania skarg na sposób postępowania z danymi
Cennik i zasady zwrotów
Plan darmowy i plany płatne
- OpenEmail oferuje darmowy plan (1 domain i 10 addresses), który nie wymaga danych płatniczych
- Plany płatne podnoszą te limity i dodają członków zespołu: Starter to 5 domains, Business 10 domains, a Enterprise Unlimited domains, każdy z nieograniczoną liczbą adresów
- REST API, serwer MCP i SDK dla TypeScript są w każdym planie, również w darmowym. Wysyłkę programistyczną rozlicza ten sam miesięczny limit wysyłki co wszystko inne, a nie osobne uprawnienie
- Odbieranie jest nieograniczone w każdym planie. Plan darmowy obejmuje 10,000 sends a month i 50 AI actions a day, a plany płatne podnoszą oba. Nie ma żadnych opłat za zużycie. Płacisz wyłącznie cenę planu
- Żaden plan płatny nie ma darmowego okresu próbnego. Plan darmowy też nie jest okresem próbnym: 1 domain i 10 addresses, bez karty i bez limitu czasu
- Plan płatny jest obciążany w chwili zakupu i przy każdym kolejnym odnowieniu
- Możesz zrezygnować w dowolnym momencie; plan działa do końca opłaconego okresu
Płatności i rozliczenia
- Opłaty abonamentowe są pobierane z góry, miesięcznie lub rocznie
- Aktualne informacje o cenach znajdziesz na naszej stronie cennika
- Wszystkie płatności są bezpiecznie obsługiwane przez naszych zaufanych partnerów płatniczych
- Opłaty abonamentowe pojawią się na Twoim wyciągu jako „OpenEmail”
- Przyjmujemy główne karty kredytowe i inne metody płatności dostępne w Twoim regionie
Zasada braku zwrotów
- Ważne: opłaty abonamentowe nie podlegają zwrotowi po rozpoczęciu okresu rozliczeniowego
- Zasada ta dotyczy tak samo planów Starter, Business i Enterprise, przy obu okresach rozliczeniowych.
- Nie zwracamy opłat za niepełne okresy abonamentowe
- Za niewykorzystaną część abonamentu zwroty nie przysługują
- W wyjątkowych okolicznościach zwroty mogą być rozpatrywane indywidualnie, według naszego wyłącznego uznania
Zarządzanie abonamentem
- Abonament możesz anulować w dowolnym momencie w ustawieniach konta
- Anulowanie wchodzi w życie z końcem bieżącego okresu rozliczeniowego
- Dostęp do funkcji premium zachowasz do końca opłaconego okresu
- Za wcześniejsze anulowanie nie przysługują częściowe zwroty
- Ponowne włączenie anulowanego abonamentu może podlegać aktualnym cenom
Zmiany cen
- Zastrzegamy sobie prawo do zmiany cen abonamentu w dowolnym momencie
- Obecni abonenci zostaną powiadomieni o zmianach cen co najmniej 30 dni wcześniej
- Zmiany cen wejdą w życie w Twoim kolejnym cyklu rozliczeniowym
- Możesz anulować abonament, zanim zmiana ceny wejdzie w życie
Kontakt
W sprawach i wątpliwościach dotyczących prywatności:
Aktualizacje tej polityki
Od czasu do czasu możemy aktualizować tę politykę prywatności. O wszelkich istotnych zmianach powiadomimy użytkowników w naszej aplikacji lub na stronie internetowej.