Dokumenty prawne
RODO i ochrona danych
Skrócone, praktyczne wyjaśnienie RODO w rezerwujmy.pl — osobno dla Klientów Końcowych i osobno dla Firm prowadzących Konto. Pełne, formalne zapisy znajdziesz w Polityce Prywatności i Regulaminie.
Ostatnia aktualizacja: 13 lipca 2026
§1 Kto jest administratorem, a kto procesorem
To rozróżnienie jest podstawą całego modelu ochrony danych w rezerwujmy.pl:
Dane Konta Firmy
Administratorem jest rezerwujmy.pl (operator: Nutrigen sp. z o.o. z siedzibą we Wrocławiu — pełne dane rejestrowe w Polityce Prywatności §1) — to my decydujemy, jak przetwarzamy dane rejestracyjne i rozliczeniowe Firm korzystających z Platformy.
Dane Klientów Końcowych Firmy
Administratorem jest Firma — to ona decyduje o celu i sposobie przetwarzania danych swoich klientów. Rezerwujmy.pl działa tu wyłącznie jako procesor (podmiot przetwarzający), na podstawie umowy powierzenia — patrz §4.
W praktyce: jeśli jesteś Klientem Końcowym i chcesz np. usunąć swoje dane — zwracasz się do Firmy, nie do nas (choć chętnie pomożemy Firmie zrealizować takie żądanie technicznie). Jeśli jesteś właścicielem Firmy i chcesz usunąć dane swojego Konta — zwracasz się bezpośrednio do nas.
§2 Dla Klientów Końcowych — jak realizujemy Twoje prawa
- Samoobsługa bez logowania. Każda rezerwacja ma przypisany bezpieczny, podpisany link (widoczny na stronie potwierdzenia i w wiadomości z systemu), z którego możesz samodzielnie anulować lub przełożyć termin — bez zakładania konta. Link jest ważny wyłącznie do zakończenia wizyty i nie da się go odgadnąć.
- Prawo do usunięcia = anonimizacja. Na żądanie skierowane do studia Twoje dane osobowe (imię, nazwisko, telefon, e-mail, zgody) są nieodwracalnie zanonimizowane. Sama rezerwacja pozostaje w systemie w formie w pełni zanonimizowanej — wyłącznie po to, by statystyki Firmy (przychód, frekwencja) pozostały spójne — ale nie da się jej już powiązać z Tobą.
- Odroczenie przy nadchodzącej wizycie. Jeśli masz zaplanowaną, nieodwołaną wizytę, anonimizacja jest wstrzymywana do jej zakończenia — personel wciąż potrzebuje danych kontaktowych, by ją obsłużyć.
- Zgoda marketingowa jest oddzielna od zgody na rezerwację i nigdy nie jest ustawiana automatycznie przy dopasowaniu do istniejącego rekordu klienta (np. gdy ktoś inny zna Twój numer telefonu) — chroni to przed nieuprawnioną zmianą Twoich preferencji.
§3 Dla firm — jak realizujemy Twoje prawa
- Pełny eksport i wgląd w dane Twoich klientów i rezerwacji dostępny jest zawsze w Panelu.
- Trwałe usunięcie danych Firmy (purge) — na Twoje żądanie usuwamy nieodwracalnie wszystkie dane Twojego Konta: lokalizacje, pracowników, usługi, klientów, rezerwacje, karnety, płatności i ustawienia bramek. Operacja jest jednorazowa, w pełni nieodwracalna i wykonywana w jednej transakcji (nie zostawiamy „połowicznie" usuniętych danych). Nie usuwamy wyłącznie własnej dokumentacji rozliczeniowej naszej firmy (np. faktur za Twój abonament) — do jej zachowania zobowiązują nas przepisy podatkowe.
- Anonimizacja pojedynczego klienta — możesz zrealizować żądanie usunięcia danych konkretnego swojego klienta bez usuwania całego Konta (patrz §2).
§4 Umowa powierzenia przetwarzania danych (DPA)
Ponieważ przetwarzamy dane Twoich Klientów Końcowych w Twoim imieniu, jesteś zobowiązana/y do posiadania z nami umowy powierzenia przetwarzania danych osobowych (art. 28 RODO).
Umowa powierzenia obejmuje w szczególności: zakres i cel przetwarzania (obsługa rezerwacji Twoich klientów), środki bezpieczeństwa stosowane przez nas, listę podwykonawców (podpowierzenie — SMSAPI, hosting, magazyn plików; pełna lista w Polityce Prywatności §5), zasady zgłaszania naruszeń ochrony danych oraz zasady zwrotu/usunięcia danych po zakończeniu współpracy.
§5 Bezpieczeństwo danych
- Izolacja danych między firmami — każde zapytanie do bazy danych jest automatycznie ograniczone do Twojej Firmy na poziomie samej aplikacji (multi-tenancy), w sposób domyślnie odmawiający dostępu, jeśli kontekst firmy nie został jawnie ustawiony.
- Brak danych kart płatniczych — dane kart nigdy nie przechodzą przez nasze serwery; płatności realizowane są przez przekierowanie/tokenizację po stronie certyfikowanej bramki płatności.
- Szyfrowanie kluczy bramek płatności — klucze API bramek BYOP podpinanych przez Firmy (Przelewy24, Tpay) przechowujemy w formie zaszyfrowanej w bazie danych, nigdy w postaci jawnej; po zapisaniu nie są ponownie wyświetlane w pełnej postaci nawet Tobie w Panelu (widoczne są tylko zamaskowane, np. ostatnie 4 znaki).
- Hosting w Unii Europejskiej — infrastruktura serwerowa znajduje się w UE, co ułatwia zgodność z RODO i nie wymaga mechanizmów transferu danych poza EOG.
- Szyfrowane połączenie — cały ruch do Platformy odbywa się przez HTTPS.
§6 Powiązane dokumenty
Ta strona jest praktycznym uzupełnieniem, nie zastępuje formalnych dokumentów:
- Polityka Prywatności — pełny opis przetwarzania danych, podstaw prawnych i odbiorców.
- Regulamin — zasady korzystania z Platformy, w tym model płatności BYOP.
Pytania dotyczące ochrony danych? Napisz do nas.