Dokumenty prawne
Polityka prywatności
Opisujemy tu wprost, jakie dane przechodzą przez rezerwujmy.pl, po co je przetwarzamy i komu je powierzamy. Dokument odzwierciedla rzeczywistą architekturę systemu — nie jest szablonem generycznym.
Ostatnia aktualizacja: 13 lipca 2026
§1 Administrator danych
Administratorem danych osobowych przetwarzanych w związku z prowadzeniem Konta Usługobiorcy (Firmy) w Platformie rezerwujmy.pl jest Nutrigen spółka z ograniczoną odpowiedzialnością z siedzibą we Wrocławiu, ul. Tadeusza Kościuszki 25/5, 50-011 Wrocław, KRS 0000851334, NIP 8971881125, REGON 386589960 (dalej: „Administrator" lub „my"). Kontakt w sprawach ochrony danych: [email protected].
W zakresie danych Klientów Końcowych (osób rezerwujących wizyty u Firm korzystających z Platformy) rezerwujmy.pl działa jako podmiot przetwarzający (procesor), a administratorem tych danych jest każda Firma we własnym zakresie — patrz §4.
§2 Jakie dane zbieramy
2.1. Dane konta Firmy — imię i nazwisko lub nazwa Firmy, adres e-mail, numer telefonu, dane rozliczeniowe (do faktur za abonament), dane logowania (hasło w formie zahaszowanej, opcjonalnie klucze uwierzytelniania dwuskładnikowego/passkey).
2.2. Dane Klientów Końcowych studiów — imię i nazwisko, numer telefonu i/lub adres e-mail, historia rezerwacji, status weryfikacji telefonu, zgody (akceptacja regulaminu rezerwacji, zgoda marketingowa — jeśli udzielona), a w przypadku formularzy przedwizytowych w pionach wymagających danych zdrowotnych (np. fizjoterapia) — dane szczególnej kategorii w rozumieniu art. 9 RODO, jeśli i gdy taka funkcja zostanie udostępniona.
2.3. Dane rezerwacji — termin, usługa, przypisany pracownik, status (oczekująca/potwierdzona/anulowana/zrealizowana), ewentualne wykorzystanie karnetu.
2.4. Dane płatności — przechowujemy wyłącznie identyfikatory transakcji i statusy płatności (np. numer sesji, identyfikator zewnętrzny z bramki, kwota, waluta, status). Nigdy nie przechowujemy numerów kart płatniczych ani danych autoryzacyjnych — te przechodzą wyłącznie przez zewnętrzną, certyfikowaną bramkę płatności (przekierowanie/tokenizacja po stronie operatora). Klucze API bramek płatniczych podpinanych przez Firmy (BYOP) przechowujemy w formie zaszyfrowanej i nigdy nie ujawniamy ich w postaci jawnej.
2.5. Logi techniczne — adresy IP, znaczniki czasu żądań, informacje o przeglądarce — w celach bezpieczeństwa, wykrywania nadużyć i diagnostyki technicznej.
§3 Cele i podstawy prawne przetwarzania
| Cel przetwarzania | Podstawa prawna (RODO) |
|---|---|
| Założenie i obsługa Konta Firmy, świadczenie usług Platformy | art. 6 ust. 1 lit. b — wykonanie umowy |
| Obsługa rezerwacji Klienta Końcowego (w imieniu Firmy) | art. 6 ust. 1 lit. b (wobec Firmy jako administratora) — realizowane przez nas jako procesora |
| Rozliczenia abonamentu, wystawianie faktur | art. 6 ust. 1 lit. c — obowiązek prawny (przepisy podatkowe) |
| Wysyłka przypomnień i powiadomień SMS/e-mail o rezerwacji | art. 6 ust. 1 lit. b/f — wykonanie umowy rezerwacji / uzasadniony interes |
| Komunikacja marketingowa (newsletter, oferty) | art. 6 ust. 1 lit. a — zgoda |
| Wykrywanie nadużyć, bezpieczeństwo, logi | art. 6 ust. 1 lit. f — uzasadniony interes administratora |
| Dochodzenie i obrona roszczeń | art. 6 ust. 1 lit. f — uzasadniony interes administratora |
§4 Powierzenie i podpowierzenie przetwarzania
Dane Klientów Końcowych studiów (imię, telefon, e-mail, historia rezerwacji) są przez nas przetwarzane w imieniu i na zlecenie każdej Firmy — to Firma jest administratorem tych danych i decyduje o celach oraz sposobach ich przetwarzania (np. treść usług, polityka anulacji), a rezerwujmy.pl działa jako procesor na podstawie umowy powierzenia przetwarzania danych (DPA) — patrz strona RODO.
Korzystamy z podwykonawców przetwarzania (podpowierzenie) do realizacji poszczególnych funkcji Platformy — patrz §5. Każdy podwykonawca zobowiązany jest umową do stosowania odpowiednich środków bezpieczeństwa i przetwarzania danych wyłącznie w zakresie i celu wskazanym przez nas.
§5 Odbiorcy danych
- SMSAPI (smsapi.pl) — wysyłka wiadomości SMS z potwierdzeniami, przypomnieniami i kodami weryfikacyjnymi (numer telefonu, treść wiadomości).
- Tpay — obsługa rozliczeń abonamentowych Firm (dane rozliczeniowe Firmy — nie dane Klientów Końcowych).
- Przelewy24 / Tpay (po stronie Firmy, model BYOP) — gdy Firma podepnie własną bramkę płatności do przyjmowania wpłat od Klientów Końcowych, dane transakcyjne przechodzą przez konto tej bramki należące do Firmy. My widzimy jedynie identyfikator i status transakcji, nigdy dane karty.
- Dostawca hostingu — infrastruktura serwerowa zlokalizowana w Unii Europejskiej.
- Dostawca przechowywania plików (magazyn kompatybilny z S3, np. Cloudflare R2) — zdjęcia/awatary pracowników i logotypy Firm.
- Podmioty uprawnione na podstawie przepisów prawa (np. organy podatkowe, sądy) — wyłącznie na ich żądanie i w wymaganym zakresie.
Nie sprzedajemy ani nie udostępniamy danych osobowych podmiotom trzecim w celach marketingowych.
§6 Okres przechowywania danych
- Dane Konta Firmy — przez czas trwania umowy oraz po jej zakończeniu przez okres wymagany przepisami podatkowymi/rachunkowymi (standardowo 5 lat licząc od końca roku, w którym upłynął termin płatności podatku), chyba że Firma zażąda wcześniejszego, pełnego usunięcia danych — patrz §7.
- Dane Klientów Końcowych — przez czas, w jakim Firma prowadzi ich obsługę w Platformie; Firma (jako administrator) może w każdej chwili zażądać usunięcia (anonimizacji) danych konkretnego Klienta Końcowego — patrz §7.
- Logi techniczne i dane o bezpieczeństwie — do 12 miesięcy, chyba że dłuższe przechowywanie jest niezbędne do wyjaśnienia incydentu bezpieczeństwa lub dochodzenia roszczeń.
- Dane rozliczeniowe naszej firmy (np. faktury za abonament) — zachowywane zgodnie z obowiązkiem prawnym niezależnie od usunięcia Konta Firmy, ponieważ stanowią naszą własną dokumentację księgową.
§7 Prawa osób, których dane dotyczą
Każdej osobie, której dane przetwarzamy, przysługuje prawo do: dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, wniesienia sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie oraz cofnięcia zgody w dowolnym momencie (bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem).
Jak realnie realizujemy prawo do usunięcia w systemie:
- Klient Końcowy — na żądanie skierowane do Firmy (administratora) dane osobowe klienta zostają zanonimizowane (imię, nazwisko, e-mail, telefon i zgody są nieodwracalnie usuwane/zastępowane), przy zachowaniu samych rekordów rezerwacji w formie zanonimizowanej — wyłącznie dla integralności statystyk Firmy (przychód, obłożenie, frekwencja). Anonimizacja jest odraczana, jeśli klient ma nadchodzącą, aktywną rezerwację — personel potrzebuje wtedy jeszcze danych kontaktowych do jej obsługi.
- Firma — na żądanie Firmy o zamknięcie Konta możliwe jest trwałe i nieodwracalne usunięcie (purge) wszystkich danych Firmy z Platformy — lokalizacji, pracowników, usług, klientów, rezerwacji, karnetów, płatności i ustawień. Operacja jest jednorazowa i nieodwracalna; nie usuwamy wyłącznie własnej dokumentacji rozliczeniowej (faktury za abonament), do której zachowania zobowiązują nas przepisy podatkowe.
W celu realizacji swoich praw skontaktuj się z nami przez stronę kontakt lub adres [email protected] — jeżeli chodzi o dane przetwarzane w imieniu konkretnej Firmy (Klient Końcowy), zalecamy kontakt bezpośrednio z tą Firmą jako administratorem danych; jesteśmy gotowi wspomóc realizację żądania na jej zlecenie.
Przysługuje Ci również prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa), jeśli uznasz, że przetwarzanie Twoich danych narusza przepisy RODO.
§8 Pliki cookies
Platforma wykorzystuje niezbędne pliki cookies do prawidłowego działania:
- Cookie sesji — utrzymanie zalogowanej sesji w Panelu (niezbędne do działania Konta, usuwane po wylogowaniu/wygaśnięciu sesji).
- Cookie preferencji wyglądu — zapamiętanie wybranego motywu (jasny/ciemny).
- Cookie zabezpieczające (CSRF) — ochrona formularzy przed atakami typu cross-site request forgery.
Nie wykorzystujemy plików cookies do celów reklamowych ani śledzenia między witrynami. Cookies niezbędne nie wymagają zgody na gruncie obowiązujących przepisów (Prawo telekomunikacyjne, art. 173).
§9 Kontakt
W sprawach dotyczących ochrony danych osobowych możesz się z nami skontaktować: e-mail [email protected], lub przez stronę kontakt. Inspektor Ochrony Danych nie został wyznaczony — w sprawach ochrony danych pisz bezpośrednio na powyższy adres e-mail.