Przejdź do treści

Dokumenty prawne

RODO i ochrona danych

Skrócone, praktyczne wyjaśnienie RODO w rezerwujmy.pl — osobno dla Klientów Końcowych i osobno dla Firm prowadzących Konto. Pełne, formalne zapisy znajdziesz w Polityce Prywatności i Regulaminie.

Ostatnia aktualizacja: 13 lipca 2026

§1 Kto jest administratorem, a kto procesorem

To rozróżnienie jest podstawą całego modelu ochrony danych w rezerwujmy.pl:

Dane Konta Firmy

Administratorem jest rezerwujmy.pl (operator: Nutrigen sp. z o.o. z siedzibą we Wrocławiu — pełne dane rejestrowe w Polityce Prywatności §1) — to my decydujemy, jak przetwarzamy dane rejestracyjne i rozliczeniowe Firm korzystających z Platformy.

Dane Klientów Końcowych Firmy

Administratorem jest Firma — to ona decyduje o celu i sposobie przetwarzania danych swoich klientów. Rezerwujmy.pl działa tu wyłącznie jako procesor (podmiot przetwarzający), na podstawie umowy powierzenia — patrz §4.

W praktyce: jeśli jesteś Klientem Końcowym i chcesz np. usunąć swoje dane — zwracasz się do Firmy, nie do nas (choć chętnie pomożemy Firmie zrealizować takie żądanie technicznie). Jeśli jesteś właścicielem Firmy i chcesz usunąć dane swojego Konta — zwracasz się bezpośrednio do nas.

§2 Dla Klientów Końcowych — jak realizujemy Twoje prawa

  1. Samoobsługa bez logowania. Każda rezerwacja ma przypisany bezpieczny, podpisany link (widoczny na stronie potwierdzenia i w wiadomości z systemu), z którego możesz samodzielnie anulować lub przełożyć termin — bez zakładania konta. Link jest ważny wyłącznie do zakończenia wizyty i nie da się go odgadnąć.
  2. Prawo do usunięcia = anonimizacja. Na żądanie skierowane do studia Twoje dane osobowe (imię, nazwisko, telefon, e-mail, zgody) są nieodwracalnie zanonimizowane. Sama rezerwacja pozostaje w systemie w formie w pełni zanonimizowanej — wyłącznie po to, by statystyki Firmy (przychód, frekwencja) pozostały spójne — ale nie da się jej już powiązać z Tobą.
  3. Odroczenie przy nadchodzącej wizycie. Jeśli masz zaplanowaną, nieodwołaną wizytę, anonimizacja jest wstrzymywana do jej zakończenia — personel wciąż potrzebuje danych kontaktowych, by ją obsłużyć.
  4. Zgoda marketingowa jest oddzielna od zgody na rezerwację i nigdy nie jest ustawiana automatycznie przy dopasowaniu do istniejącego rekordu klienta (np. gdy ktoś inny zna Twój numer telefonu) — chroni to przed nieuprawnioną zmianą Twoich preferencji.

§3 Dla firm — jak realizujemy Twoje prawa

  1. Pełny eksport i wgląd w dane Twoich klientów i rezerwacji dostępny jest zawsze w Panelu.
  2. Trwałe usunięcie danych Firmy (purge) — na Twoje żądanie usuwamy nieodwracalnie wszystkie dane Twojego Konta: lokalizacje, pracowników, usługi, klientów, rezerwacje, karnety, płatności i ustawienia bramek. Operacja jest jednorazowa, w pełni nieodwracalna i wykonywana w jednej transakcji (nie zostawiamy „połowicznie" usuniętych danych). Nie usuwamy wyłącznie własnej dokumentacji rozliczeniowej naszej firmy (np. faktur za Twój abonament) — do jej zachowania zobowiązują nas przepisy podatkowe.
  3. Anonimizacja pojedynczego klienta — możesz zrealizować żądanie usunięcia danych konkretnego swojego klienta bez usuwania całego Konta (patrz §2).

§4 Umowa powierzenia przetwarzania danych (DPA)

Ponieważ przetwarzamy dane Twoich Klientów Końcowych w Twoim imieniu, jesteś zobowiązana/y do posiadania z nami umowy powierzenia przetwarzania danych osobowych (art. 28 RODO).

Umowa powierzenia obejmuje w szczególności: zakres i cel przetwarzania (obsługa rezerwacji Twoich klientów), środki bezpieczeństwa stosowane przez nas, listę podwykonawców (podpowierzenie — SMSAPI, hosting, magazyn plików; pełna lista w Polityce Prywatności §5), zasady zgłaszania naruszeń ochrony danych oraz zasady zwrotu/usunięcia danych po zakończeniu współpracy.

§5 Bezpieczeństwo danych

  • Izolacja danych między firmami — każde zapytanie do bazy danych jest automatycznie ograniczone do Twojej Firmy na poziomie samej aplikacji (multi-tenancy), w sposób domyślnie odmawiający dostępu, jeśli kontekst firmy nie został jawnie ustawiony.
  • Brak danych kart płatniczych — dane kart nigdy nie przechodzą przez nasze serwery; płatności realizowane są przez przekierowanie/tokenizację po stronie certyfikowanej bramki płatności.
  • Szyfrowanie kluczy bramek płatności — klucze API bramek BYOP podpinanych przez Firmy (Przelewy24, Tpay) przechowujemy w formie zaszyfrowanej w bazie danych, nigdy w postaci jawnej; po zapisaniu nie są ponownie wyświetlane w pełnej postaci nawet Tobie w Panelu (widoczne są tylko zamaskowane, np. ostatnie 4 znaki).
  • Hosting w Unii Europejskiej — infrastruktura serwerowa znajduje się w UE, co ułatwia zgodność z RODO i nie wymaga mechanizmów transferu danych poza EOG.
  • Szyfrowane połączenie — cały ruch do Platformy odbywa się przez HTTPS.

§6 Powiązane dokumenty

Ta strona jest praktycznym uzupełnieniem, nie zastępuje formalnych dokumentów:

  • Polityka Prywatności — pełny opis przetwarzania danych, podstaw prawnych i odbiorców.
  • Regulamin — zasady korzystania z Platformy, w tym model płatności BYOP.

Pytania dotyczące ochrony danych? Napisz do nas.