Šią politiką rašome paprastai ir sąžiningai: tik tai, kas iš tikrųjų vyksta su duomenimis šiandien. Kur kokios nors funkcijos dar nėra, taip ir parašyta — nepažadame to, ko kodas nedaro.
Kas mes esame ir kokį vaidmenį atliekame
SaleSnail yra produktas, kurį valdo MB „AimRank Tech“ (juridinio asmens kodas 307207150, buveinė: Aušros g. 17-3, Joniškis, LT-33224 Molėtų r., Lietuva). „intelekto akimis“ yra prekės ženklas, o ne juridinis asmuo. Privatumo klausimais rašykite info@aimrank.io.
Svarbu suprasti, kad tuose pačiuose duomenyse turime du skirtingus vaidmenis:
Duomenų tvarkytojas (BDAR 28 str.) — kai verslas naudoja SaleSnail savo klientų žinutėms. Tuomet verslas yra duomenų valdytojas: jis sprendžia, kokiu tikslu ir kaip ilgai tvarkomos jo klientų žinutės, o mes tvarkome jas tik pagal jo nurodymus. Tokiu atveju galutinis klientas dėl savo teisių kreipiasi į tą verslą, ne į mus.
Duomenų valdytojas — tik dėl operatorių (naudotojų) paskyrų, prisijungimų, audito įrašų, atsiskaitymo už paslaugą ir laukiančiųjų sąrašo. Čia dėl savo teisių kreipkitės tiesiai į mus.
Verslo klientui ruošiamas atskiras duomenų tvarkymo susitarimas (BDAR 28 str.). Jo projektą galite peržiūrėti prieš pasirašymą — žr. paslaugų teikimo sąlygas.
Dirbtinio intelekto naudojimas
Atsakymus rašo dirbtinio intelekto (DI) asistentas. Pagal ES DI reglamento (2024/1689) 50 str. 1 d. žmogui turi būti pasakyta, kad jis bendrauja su DI. Interneto svetainės pokalbių lange tai parodoma pastoviai — asistento antraštėje. Kituose kanaluose (Instagram, Telegram, SMS, Facebook) asistentui nurodyta tai pasakyti pirmame atsakyme. Automatinė žinutė po komentaro, darbuotojo atsakymas, ne darbo meto žinutė ir atsakymas į žinutę, kurią užblokavo automatinis saugumo filtras, to nepasako, kaip ir sutrikimo metu siunčiama žinutė, jei verslas ją perrašė ir praleido DI paminėjimą. Sistema priskiriama ribotos rizikos kategorijai; jokios atitikties sertifikacijos neturime ir jos neteigiame.
Kokius duomenis tvarkome
Kai esame valdytojas (jūs — mūsų klientas)
Paskyros el. pašto adresas ir prisijungimo duomenys — autentifikacijai per Microsoft Entra External ID.
Audito įrašai — kas ir kada atliko privilegijuotą veiksmą: naudotojo el. paštas, IP adresas, naršyklės identifikatorius, veiksmo objektas ir pakeitimo turinys. Šie įrašai sujungti į maišos (hash) grandinę, todėl patikrinus grandinę bet koks pakeitimas ar ištrynimas matomas kaip trūkis.
Naudojimo ir atsiskaitymo duomenys — žinučių ir pokalbių kiekiai, plano pakeitimai, mokėjimų identifikatoriai.
Laukiančiųjų sąrašo el. pašto adresas — jei svetainėje paprašėte pakvietimo. Teisinis pagrindas — teisėtas interesas atsakyti į jūsų pačių pateiktą prašymą (BDAR 6 str. 1 d. f p.); rinkodaros laiškams — atskiras jūsų sutikimas (6 str. 1 d. a p.). Šį adresą perduodame Omnisend.
Kai esame tvarkytojas (verslo klientų duomenys)
Pokalbių žinutės — tekstas, kanalo žinutės identifikatorius, siuntėjo identifikatorius kanale (Instagram / Facebook PSID, Telegram ID, telefono numeris SMS atveju, svetainės lankytojo ID), vardas, jei kanalas jį pateikia.
Kontaktų kortelės — el. paštas, telefonas, vardas, profilio nuotraukos nuoroda, žymos, operatoriaus užrašai, rinkodaros sutikimo būsena ir laikas.
DI sukurtos santraukos ir vertinimai — pokalbio santrauka atmintyje, perdavimo žmogui santrauka, potencialaus kliento aprašas ir klasifikacija, kokybės vertintojo pastabos apie pokalbį.
Balso žinučių transkripcijos — pats garso įrašas nesaugomas (žr. skyrių apie saugojimo terminus); išsaugomas tik tekstas.
Užsakymų ir mokėjimų nuorodų duomenys — mokėjimo nuorodos, sekimo identifikatoriai, rezervacijų (Calendly) identifikatoriai, kai šios funkcijos naudojamos.
Įkelti žinių bazės dokumentai ir failai — jais remiasi DI atsakymai apie verslą.
Pokalbių ištraukos, įtrauktos į agento pavyzdžius ar vertinimo scenarijus — žr. skyrių apie saugojimo terminus.
Diagnostikos įrašai — programų žurnalai Azure Monitor sistemoje; juose gali pasitaikyti identifikatorių fragmentų.
Kur duomenys laikomi
Visa mūsų infrastruktūra veikia Microsoft Azure Sweden Central (Švedija, ES) regione: virtualus serveris, Azure Database for PostgreSQL Flexible Server duomenų bazė, Azure Blob Storage failams, Azure Key Vault paslaptims ir Azure Service Bus eilėms. DI modeliai veikia Azure OpenAI paslaugoje su ES duomenų zonos (DataZoneStandard) diegimais.
Vienintelės išimtys — jūsų pasirinkti pokalbių kanalai ir įrankiai (Meta, Telegram, Twilio, Calendly) bei rinkodaros ir atsiskaitymo tiekėjai (Omnisend, Stripe, Lemon Squeezy), kurie tvarko duomenis pagal savo pačių sąlygas ir gali juos perduoti už EEE ribų. Netiesa būtų sakyti, kad duomenys niekada neišeina iš ES — išsamiai išvardijame žemiau.
Tvarkytojai ir subtvarkytojai
Microsoft Azure (Sweden Central, ES) — serveris, duomenų bazė, failų saugykla, paslapčių saugykla, žinučių eilės.
Azure OpenAI (ES duomenų zona, diegimai Sweden Central) — atsakymų generavimas, vektoriniai įterpiniai (embeddings), rezultatų perrikiavimas, kokybės vertinimas. Užklausos siunčiamos su store=false, t. y. mes neprašome jų išsaugoti. Microsoft pagal savo sąlygas gali laikinai saugoti užklausas piktnaudžiavimo stebėsenos tikslais.
Azure AI Speech (Sweden Central, ES) — balso žinučių transkripcija. Garso baitai perduodami iš atminties ir niekur neįrašomi.
Azure Communication Services Email (ES) — tarnybiniai laiškai operatoriui. Pranešime apie perdavimą žmogui cituojama paskutinė kliento žinutė.
Azure Monitor / Log Analytics (Sweden Central, ES) — diagnostikos žurnalai, saugomi 30 dienų.
Microsoft Entra External ID (ES) — autentifikacija; duomenys tvarkomi Microsoft ES duomenų ribos (EU Data Boundary) regione.
Meta Platforms — Instagram, Facebook Messenger ir WhatsApp žinučių siuntimas ir gavimas, jei prijungiate šiuos kanalus. Meta tvarko duomenis savo infrastruktūroje pagal savo sąlygas.
Telegram — Telegram kanalo žinutės, jei jį prijungiate. Telegram serveriai yra už EEE ribų.
Twilio (JAV) — SMS siuntimas ir gavimas, jei prijungiate SMS kanalą. Perdavimas pagal standartines sutarčių sąlygas (BDAR 46 str.).
Calendly (JAV) — rezervacijos, jei prijungiate savo Calendly prieigos raktą. Perdavimas pagal standartines sutarčių sąlygas.
Stripe — SaleSnail prenumeratos mokėjimai.
Lemon Squeezy (JAV) — alternatyvus atsiskaitymo būdas (pardavėjas-tarpininkas). Perdavimas pagal standartines sutarčių sąlygas.
Omnisend (UAB Omnisend, Lietuva — grupės dalis kartu su įmonėmis JAV ir Jungtinėje Karalystėje) — el. pašto rinkodara. Gauna laukiančiųjų sąrašo adresus; o kai prekės ženklas prijungia savo paties Omnisend raktą — dar ir jo klientų kontaktinius duomenis bei DI sugeneruotas pokalbio santraukas ir žymas. Omnisend veikia Google Cloud infrastruktūroje ir pasitelkia subtvarkytojų JAV bei kitose šalyse; perdavimai vykdomi pagal standartines sutarčių sąlygas (BDAR 46 str.).
Apify (Apify Technologies s.r.o., Čekija, ES) — viešo Instagram profilio (aprašymo ir naujausių įrašų) nuskaitymas, kai operatorius kuria ar atnaujina agentą pagal paskyros vardą arba prideda tą profilį kaip žinių šaltinį ir jį atnaujina. Profilį pasirenka operatorius; pridedant jį kaip žinių šaltinį būtina patvirtinti, kad tai paties verslo profilis.
Langfuse Cloud (ES) — DI stebėsena. Šiuo metu neįjungta: integracija paruošta kode, bet raktai neišduoti, todėl į Langfuse neišsiunčiama nieko. Įvardijame iš anksto ir apie įjungimą įspėtume kaip apie naują subtvarkytoją.
Subtvarkytojų keitimas
Prieš pridėdami ar pakeisdami subtvarkytoją, verslo kliento paskyros savininkui pranešame el. paštu ne vėliau kaip prieš 30 dienų. Klientas per tą laiką gali pagrįstai prieštarauti; nesutarus, sutartį galima nutraukti be netesybų.
Kiek laiko saugome
Klientų pokalbiai ir žinutės — ištrinami automatiškai praėjus 24 mėnesiams nuo paskutinės pokalbio žinutės (kasnaktinis valymas; kartu ištrinami pokalbio kokybės įverčiai). Verslo klientas (valdytojas) gali nustatyti trumpesnį terminą arba ištrinti anksčiau: pavienį pokalbį, pasirinktus pokalbius arba visus prekės ženklo duomenis valdymo skydelyje. Išlieka be žinučių turinio: apskaitai reikalingi rezultatų įrašai ir audito žurnalas.Kontaktų kortelės (vardas, el. paštas, žymos) lieka, kol verslo klientas jas ištrina — pats arba gavęs asmens prašymą. Atsarginės kopijos pasibaigia per 90 dienų nuo ištrynimo. Išimtis: atsakymas, kurį operatorius įtraukia į agento pavyzdžius (kartu su prieš jį buvusia kliento žinute), nukopijuojamas į agento nustatymus, pašalinus mūsų filtro atpažintus el. pašto adresus, nuorodas ir telefono numerius. Jo neištrina nei šis valymas, nei pokalbio ar prekės ženklo duomenų ištrynimas; verslo klientas jį pašalina agento skiltyje „Pavyzdžiai“, o jo vertinimo scenarijų, jei toks buvo pridėtas, — atskirai.
Klientų balso žinučių garso įrašai — nesaugomi iš viso. Garsas perduodamas transkripcijai tiesiai iš atminties ir dingsta, kai transkripcija baigiama. Išlieka tik tekstas, kartu su pokalbiu.
Operatoriaus įrašytos balso žinutės — saugomos failų saugykloje kartu su pokalbiu.
Audito įrašai — saugomi ir nėra trinami kartu su prekės ženklo duomenimis: jų trynimas nutrauktų maišos grandinę, o pats prašymas ištrinti duomenis irgi fiksuojamas būtent čia.
Laukiančiųjų sąrašo el. pašto adresai — iki 365 dienų; valymas vyksta kas savaitę automatiškai. Anksčiau — paprašius.
Atsarginės kopijos — kas naktį daroma šifruota duomenų bazės kopija: serveryje laikomos 14 paskutinių, o kopija debesyje ištrinama po 90 dienų (senesnės versijos — po 30 dienų). Valdomos duomenų bazės atkūrimo iki laiko taško langas — 7 dienos. Tai reiškia, kad ištrinti duomenys atsarginėse kopijose gali išlikti iki 90 dienų. Kopijos naudojamos tik avarijos atveju, ne įprastam duomenų atkūrimui.
Ištrinti failai (žinių bazės dokumentai, švinų magnetai, balso įrašai) — saugyklos „soft delete“ dėl klaidų atstatymo laiko juos dar 30 dienų.
Diagnostikos žurnalai — 30 dienų Azure Monitor sistemoje.
Jūsų teisės (BDAR)
Jei esate mūsų klientas (operatorius) arba laukiančiųjų sąraše
Turite teisę susipažinti su duomenimis, juos ištaisyti, ištrinti, apriboti tvarkymą, gauti juos perkeliamu formatu ir nesutikti su tvarkymu. Prekės ženklo duomenų eksportas (BDAR 15 str.) ir ištrynimas (17 str.) veikia valdymo skydelyje: Nustatymai → Privatumas ir duomenys. Eksportas pateikiamas ZIP archyvu su prekės ženklo įrašais; jo README nurodo, kas įtraukta, o kas ne (agentų nustatymai, žinių šaltinių tekstas ir įkelti failai neįtraukiami); ištrynimą gali paleisti tik savininkas, patvirtindamas prekės ženklo ID ir nurodydamas priežastį. Ištrynimas neapima paskyros įrašo, agentų konfigūracijos, kanalų prieigos raktų ir audito grandinės — jie paliekami sąmoningai, kad paskyra liktų veikianti ir kad išliktų įrodymų grandinė.
Jei rašėte verslui, kuris naudoja SaleSnail
Tokių duomenų valdytojas yra tas verslas. Kreipkitės tiesiai į jį — jis privalo atsakyti. Mes padedame jam įvykdyti prašymą. Šiandien atskiro savitarnos įrankio vieno asmens duomenims surasti ar ištrinti nėra: verslui paprašius, tokį prašymą įvykdome rankiniu būdu. Jei nežinote, į ką kreiptis, parašykite info@aimrank.io ir nukreipsime.
Skundą galite pateikti Valstybinei duomenų apsaugos inspekcijai (VDAI, vdai.lrv.lt).
Slapukai ir naršyklės saugykla
Nenaudojame jokių sekimo ar reklamos slapukų, jokių analitikos ar rinkodaros scenarijų. Naudojame tik funkcinį kalbos pasirinkimo slapuką ir prisijungimo sesijos slapuką. Svetainės pokalbių langas naršyklės localStorage saugykloje laiko atsitiktinį lankytojo identifikatorių, kad pokalbis nenutrūktų perkraunant puslapį.
Privacy Policy
This policy is written plainly and honestly: only what actually happens with data today. Where something does not exist yet, it says so — we do not promise what the code does not do.
Who we are and in which role
SaleSnail is a product operated by AimRank Tech, MB, a small partnership registered in Lithuania (company code 307207150, registered office Aušros g. 17-3, Joniškis, LT-33224 Molėtų r., Lithuania). "intelekto akimis" is a brand, not a legal person. For any privacy matter, contact info@aimrank.io.
We hold two different roles over two different sets of data:
Processor(GDPR Article 28) — when a business uses SaleSnail for its own customers' messages. There the business is the controller: it decides the purpose and the retention period for its customers' messages, and we process them only on its instructions. An end customer exercising their rights goes to that business, not to us.
Controller — only for operator (user) accounts, sign-ins, the audit trail, service billing, and the waitlist. For those, come to us directly.
A separate data processing agreement (Article 28) is prepared for each business client and can be reviewed before signature — see the terms of service.
Use of AI
Replies are written by an AI assistant. Article 50(1) of the EU AI Act (Regulation 2024/1689) requires that a person be told they are interacting with an AI. In the web chat widget this is shown persistently in the assistant header. On the other channels (Instagram, Telegram, SMS, Facebook) the assistant is instructed to say so in its first reply. An automated comment-to-DM message, a reply written by a person, the out-of-hours message and the reply to a message the automatic safety filter blocks do not carry it, and neither does the outage message if the business has rewritten it and left the AI mention out. The system is classified as limited risk; we hold no conformity certification and claim none.
What we process
Where we are the controller (you are our customer)
Account email and sign-in data — for authentication via Microsoft Entra External ID.
Audit records — who did what and when for privileged actions: user email, IP address, user agent, the target of the action and the change itself. These entries are linked into a hash chain, so an alteration or removal shows up as a break when the chain is verified.
Usage and billing data — message and conversation counts, plan changes, payment identifiers.
Waitlist email — if you requested an invite on our website. The legal basis is our legitimate interest in responding to your own request (Article 6(1)(f)); for marketing email, your separate consent (Article 6(1)(a)). We pass this address to Omnisend.
Where we are the processor (a client's customer data)
Conversation messages — text, the channel message id, the sender identifier on that channel (Instagram / Facebook PSID, Telegram id, phone number for SMS, website visitor id), and a name where the channel supplies one.
Contact records — email, phone, name, profile picture URL, tags, operator notes, marketing consent state and timestamp.
AI-generated summaries and assessments— the rolling conversation memory summary, the human-handoff brief, the lead summary and classification, and the quality scorer's written notes about a conversation.
Voice message transcripts — the audio itself is not stored (see Retention); only the text is kept.
Payment link and booking data — payment links, tracking ids, Calendly invitee identifiers, where those features are used.
Uploaded knowledge documents and files — what the AI grounds its answers about the business in.
Excerpts of conversations promoted into an agent's examples or evaluation scenarios — see Retention.
Diagnostic logs — application logs in Azure Monitor, which can contain identifier fragments.
Where the data lives
All of our infrastructure runs in Microsoft Azure Sweden Central (Sweden, EU): the virtual machine, the Azure Database for PostgreSQL Flexible Server, Azure Blob Storage for files, Azure Key Vault for secrets and Azure Service Bus for queues. The AI models run on Azure OpenAI with EU Data Zone (DataZoneStandard) deployments.
The exceptions are the messaging channels and tools you choose (Meta, Telegram, Twilio, Calendly) and the marketing and billing vendors (Omnisend, Stripe, Lemon Squeezy), which process data under their own terms and may transfer it outside the EEA. It would be untrue to say data never leaves the EU; the full list is below.
Azure OpenAI (EU Data Zone, deployments in Sweden Central) — reply generation, embeddings, reranking, quality scoring. Calls are made with store=false, so we do not ask for prompts to be retained. Microsoft may hold prompts briefly for abuse monitoring under its own terms.
Azure AI Speech (Sweden Central, EU) — voice message transcription. Audio bytes are streamed from memory and written nowhere.
Azure Communication Services Email(EU) — operational email to the operator. A handoff alert quotes the customer's last message.
Microsoft Entra External ID(EU) — authentication, processed within Microsoft's EU Data Boundary.
Meta Platforms — Instagram, Facebook Messenger and WhatsApp message delivery, if you connect those channels. Meta processes on its own infrastructure under its own terms.
Telegram — Telegram channel messages, if you connect it. Telegram servers are outside the EEA.
Twilio (US) — SMS send and receive, if you connect the SMS channel. Transfers under Standard Contractual Clauses (Article 46).
Calendly (US) — bookings, if you connect your own Calendly token. Transfers under Standard Contractual Clauses.
Stripe — SaleSnail subscription payments.
Lemon Squeezy (US) — alternative checkout (merchant of record). Transfers under Standard Contractual Clauses.
Omnisend(UAB Omnisend, Lithuania — part of a group that also includes US and UK entities) — email marketing. Receives waitlist addresses; where a brand connects its own Omnisend key, it also receives that brand's customer contact details plus AI-generated conversation summaries and tags. Omnisend runs on Google Cloud and uses sub-processors in the US and other countries; those transfers are made under Standard Contractual Clauses (Article 46).
Apify(Apify Technologies s.r.o., Czechia, EU) — reads a public Instagram profile (bio and latest posts) when an operator builds or refreshes an agent from a handle, or adds that profile as a knowledge source and re-syncs it. The operator chooses the profile; adding it as a knowledge source requires confirming it is the business's own.
Langfuse Cloud (EU) — AI observability. Not currently enabled: the integration exists in the code but no keys are provisioned, so nothing is sent to Langfuse. We list it in advance and would give notice of a new sub-processor before turning it on.
Changes to sub-processors
Before adding or replacing a sub-processor we notify the business client's account owner by email at least 30 days in advance. The client may reasonably object within that period; if no agreement is reached, the contract can be terminated without penalty.
Retention
Customer conversations and messages— deleted automatically 24 months after the last message in the conversation (a nightly sweep; the conversation's quality scores go with it). The business client (the controller) can set a shorter period or delete earlier: a single conversation, a selection, or all data for the brand, from the dashboard. What survives, without message content: the outcome records invoices are built from, and the audit log. Contact cards(name, email, tags) stay until the business client deletes them, on its own or on the person's request. Backups expire within 90 days of a deletion. Exception: a reply an operator adds to an agent's examples (with the customer message before it) is copied into the agent's configuration, with the email addresses, links and phone numbers our filter recognises removed. Neither this sweep nor deleting the conversation or the brand's data removes it; the business removes it on the agent's Examples tab, and its evaluation scenario, if one was added, separately.
Customer voice message audio — not stored at all. The audio is streamed straight into transcription from memory and discarded when transcription finishes. Only the transcript remains, alongside the conversation.
Operator-recorded voice replies — stored in file storage alongside the conversation.
Audit records— retained, and not deleted with the brand's data: deleting them would break the hash chain, and the erasure request itself is recorded there.
Waitlist emails — up to 365 days; a weekly job deletes anything older. Sooner on request.
Backups — an encrypted database dump is taken nightly: the last 14 are kept on the server, and the offsite copy is deleted after 90 days (older versions after 30). The managed database keeps a 7-day point-in-time restore window. This means erased data can persist in backups for up to 90 days. Backups are used for disaster recovery only, not for ordinary restores.
Deleted files (knowledge documents, lead magnets, voice recordings) — storage soft-delete keeps them recoverable for a further 30 days.
Diagnostic logs — 30 days in Azure Monitor.
Your rights (GDPR)
If you are our customer (an operator) or on the waitlist
You have the right of access, rectification, erasure, restriction, portability and objection. Brand data export (Article 15) and deletion (Article 17) are in the dashboard under Settings → Privacy & Data. The export is a ZIP of the brand's records; its README lists what is included and what is not (agent configuration, knowledge-source text and uploaded files are not); the deletion can only be started by the owner, confirming the brand id and giving a written reason. Deletion does not cover the account record, agent configuration, channel credentials or the audit chain — those are deliberately kept so the account stays usable and the evidence chain stays intact.
If you messaged a business that uses SaleSnail
That business is the controller of those data. Contact it directly — it must answer you. We assist it in doing so. Today there is no self-service tool for finding or erasing a single individual: on the business's instruction, we carry such a request out manually. If you do not know who to ask, write to info@aimrank.io and we will point you to them.
You may lodge a complaint with the Lithuanian State Data Protection Inspectorate (VDAI, vdai.lrv.lt).
Cookies and browser storage
We use no tracking or advertising cookies, and no analytics or marketing scripts. Only a functional locale cookie and your sign-in session cookie. The website chat widget stores a random visitor identifier in browser localStorage so a conversation survives a page reload.