Przejdź do treści

Dokumenty prawne

Polityka prywatności

Opisujemy tu wprost, jakie dane przechodzą przez rezerwujmy.pl, po co je przetwarzamy i komu je powierzamy. Dokument odzwierciedla rzeczywistą architekturę systemu — nie jest szablonem generycznym.

Ostatnia aktualizacja: 13 lipca 2026

§1 Administrator danych

Administratorem danych osobowych przetwarzanych w związku z prowadzeniem Konta Usługobiorcy (Firmy) w Platformie rezerwujmy.pl jest Nutrigen spółka z ograniczoną odpowiedzialnością z siedzibą we Wrocławiu, ul. Tadeusza Kościuszki 25/5, 50-011 Wrocław, KRS 0000851334, NIP 8971881125, REGON 386589960 (dalej: „Administrator" lub „my"). Kontakt w sprawach ochrony danych: [email protected].

W zakresie danych Klientów Końcowych (osób rezerwujących wizyty u Firm korzystających z Platformy) rezerwujmy.pl działa jako podmiot przetwarzający (procesor), a administratorem tych danych jest każda Firma we własnym zakresie — patrz §4.

§2 Jakie dane zbieramy

2.1. Dane konta Firmy — imię i nazwisko lub nazwa Firmy, adres e-mail, numer telefonu, dane rozliczeniowe (do faktur za abonament), dane logowania (hasło w formie zahaszowanej, opcjonalnie klucze uwierzytelniania dwuskładnikowego/passkey).

2.2. Dane Klientów Końcowych studiów — imię i nazwisko, numer telefonu i/lub adres e-mail, historia rezerwacji, status weryfikacji telefonu, zgody (akceptacja regulaminu rezerwacji, zgoda marketingowa — jeśli udzielona), a w przypadku formularzy przedwizytowych w pionach wymagających danych zdrowotnych (np. fizjoterapia) — dane szczególnej kategorii w rozumieniu art. 9 RODO, jeśli i gdy taka funkcja zostanie udostępniona.

2.3. Dane rezerwacji — termin, usługa, przypisany pracownik, status (oczekująca/potwierdzona/anulowana/zrealizowana), ewentualne wykorzystanie karnetu.

2.4. Dane płatności — przechowujemy wyłącznie identyfikatory transakcji i statusy płatności (np. numer sesji, identyfikator zewnętrzny z bramki, kwota, waluta, status). Nigdy nie przechowujemy numerów kart płatniczych ani danych autoryzacyjnych — te przechodzą wyłącznie przez zewnętrzną, certyfikowaną bramkę płatności (przekierowanie/tokenizacja po stronie operatora). Klucze API bramek płatniczych podpinanych przez Firmy (BYOP) przechowujemy w formie zaszyfrowanej i nigdy nie ujawniamy ich w postaci jawnej.

2.5. Logi techniczne — adresy IP, znaczniki czasu żądań, informacje o przeglądarce — w celach bezpieczeństwa, wykrywania nadużyć i diagnostyki technicznej.

§3 Cele i podstawy prawne przetwarzania

Cel przetwarzania Podstawa prawna (RODO)
Założenie i obsługa Konta Firmy, świadczenie usług Platformy art. 6 ust. 1 lit. b — wykonanie umowy
Obsługa rezerwacji Klienta Końcowego (w imieniu Firmy) art. 6 ust. 1 lit. b (wobec Firmy jako administratora) — realizowane przez nas jako procesora
Rozliczenia abonamentu, wystawianie faktur art. 6 ust. 1 lit. c — obowiązek prawny (przepisy podatkowe)
Wysyłka przypomnień i powiadomień SMS/e-mail o rezerwacji art. 6 ust. 1 lit. b/f — wykonanie umowy rezerwacji / uzasadniony interes
Komunikacja marketingowa (newsletter, oferty) art. 6 ust. 1 lit. a — zgoda
Wykrywanie nadużyć, bezpieczeństwo, logi art. 6 ust. 1 lit. f — uzasadniony interes administratora
Dochodzenie i obrona roszczeń art. 6 ust. 1 lit. f — uzasadniony interes administratora

§4 Powierzenie i podpowierzenie przetwarzania

Dane Klientów Końcowych studiów (imię, telefon, e-mail, historia rezerwacji) są przez nas przetwarzane w imieniu i na zlecenie każdej Firmy — to Firma jest administratorem tych danych i decyduje o celach oraz sposobach ich przetwarzania (np. treść usług, polityka anulacji), a rezerwujmy.pl działa jako procesor na podstawie umowy powierzenia przetwarzania danych (DPA) — patrz strona RODO.

Korzystamy z podwykonawców przetwarzania (podpowierzenie) do realizacji poszczególnych funkcji Platformy — patrz §5. Każdy podwykonawca zobowiązany jest umową do stosowania odpowiednich środków bezpieczeństwa i przetwarzania danych wyłącznie w zakresie i celu wskazanym przez nas.

§5 Odbiorcy danych

  • SMSAPI (smsapi.pl) — wysyłka wiadomości SMS z potwierdzeniami, przypomnieniami i kodami weryfikacyjnymi (numer telefonu, treść wiadomości).
  • Tpay — obsługa rozliczeń abonamentowych Firm (dane rozliczeniowe Firmy — nie dane Klientów Końcowych).
  • Przelewy24 / Tpay (po stronie Firmy, model BYOP) — gdy Firma podepnie własną bramkę płatności do przyjmowania wpłat od Klientów Końcowych, dane transakcyjne przechodzą przez konto tej bramki należące do Firmy. My widzimy jedynie identyfikator i status transakcji, nigdy dane karty.
  • Dostawca hostingu — infrastruktura serwerowa zlokalizowana w Unii Europejskiej.
  • Dostawca przechowywania plików (magazyn kompatybilny z S3, np. Cloudflare R2) — zdjęcia/awatary pracowników i logotypy Firm.
  • Podmioty uprawnione na podstawie przepisów prawa (np. organy podatkowe, sądy) — wyłącznie na ich żądanie i w wymaganym zakresie.

Nie sprzedajemy ani nie udostępniamy danych osobowych podmiotom trzecim w celach marketingowych.

§6 Okres przechowywania danych

  1. Dane Konta Firmy — przez czas trwania umowy oraz po jej zakończeniu przez okres wymagany przepisami podatkowymi/rachunkowymi (standardowo 5 lat licząc od końca roku, w którym upłynął termin płatności podatku), chyba że Firma zażąda wcześniejszego, pełnego usunięcia danych — patrz §7.
  2. Dane Klientów Końcowych — przez czas, w jakim Firma prowadzi ich obsługę w Platformie; Firma (jako administrator) może w każdej chwili zażądać usunięcia (anonimizacji) danych konkretnego Klienta Końcowego — patrz §7.
  3. Logi techniczne i dane o bezpieczeństwie — do 12 miesięcy, chyba że dłuższe przechowywanie jest niezbędne do wyjaśnienia incydentu bezpieczeństwa lub dochodzenia roszczeń.
  4. Dane rozliczeniowe naszej firmy (np. faktury za abonament) — zachowywane zgodnie z obowiązkiem prawnym niezależnie od usunięcia Konta Firmy, ponieważ stanowią naszą własną dokumentację księgową.

§7 Prawa osób, których dane dotyczą

Każdej osobie, której dane przetwarzamy, przysługuje prawo do: dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, wniesienia sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie oraz cofnięcia zgody w dowolnym momencie (bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem).

Jak realnie realizujemy prawo do usunięcia w systemie:

  • Klient Końcowy — na żądanie skierowane do Firmy (administratora) dane osobowe klienta zostają zanonimizowane (imię, nazwisko, e-mail, telefon i zgody są nieodwracalnie usuwane/zastępowane), przy zachowaniu samych rekordów rezerwacji w formie zanonimizowanej — wyłącznie dla integralności statystyk Firmy (przychód, obłożenie, frekwencja). Anonimizacja jest odraczana, jeśli klient ma nadchodzącą, aktywną rezerwację — personel potrzebuje wtedy jeszcze danych kontaktowych do jej obsługi.
  • Firma — na żądanie Firmy o zamknięcie Konta możliwe jest trwałe i nieodwracalne usunięcie (purge) wszystkich danych Firmy z Platformy — lokalizacji, pracowników, usług, klientów, rezerwacji, karnetów, płatności i ustawień. Operacja jest jednorazowa i nieodwracalna; nie usuwamy wyłącznie własnej dokumentacji rozliczeniowej (faktury za abonament), do której zachowania zobowiązują nas przepisy podatkowe.

W celu realizacji swoich praw skontaktuj się z nami przez stronę kontakt lub adres [email protected] — jeżeli chodzi o dane przetwarzane w imieniu konkretnej Firmy (Klient Końcowy), zalecamy kontakt bezpośrednio z tą Firmą jako administratorem danych; jesteśmy gotowi wspomóc realizację żądania na jej zlecenie.

Przysługuje Ci również prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa), jeśli uznasz, że przetwarzanie Twoich danych narusza przepisy RODO.

§8 Pliki cookies

Platforma wykorzystuje niezbędne pliki cookies do prawidłowego działania:

  • Cookie sesji — utrzymanie zalogowanej sesji w Panelu (niezbędne do działania Konta, usuwane po wylogowaniu/wygaśnięciu sesji).
  • Cookie preferencji wyglądu — zapamiętanie wybranego motywu (jasny/ciemny).
  • Cookie zabezpieczające (CSRF) — ochrona formularzy przed atakami typu cross-site request forgery.

Nie wykorzystujemy plików cookies do celów reklamowych ani śledzenia między witrynami. Cookies niezbędne nie wymagają zgody na gruncie obowiązujących przepisów (Prawo telekomunikacyjne, art. 173).

§9 Kontakt

W sprawach dotyczących ochrony danych osobowych możesz się z nami skontaktować: e-mail [email protected], lub przez stronę kontakt. Inspektor Ochrony Danych nie został wyznaczony — w sprawach ochrony danych pisz bezpośrednio na powyższy adres e-mail.