Wersja 1.0 · Obowiązuje od 28 września 2026 r.
Szanujemy Twoją prywatność. Ta Polityka wyjaśnia, jakie dane zbieramy, w jakim celu, komu je powierzamy, jak je chronimy i jakie masz prawa — zgodnie z Rozporządzeniem (UE) 2016/679 (RODO).
§1. Administrator danych
New FREQUENCY Ewa Adamiak (jednoosobowa działalność gospodarcza, CEIDG)
Adres siedziby: Łachoń 4, 06-120 Winnica · NIP: 5681588444 · REGON: 147375281
Kontakt ogólny: kontakt@recepcja24h.pl · Sprawy RODO: rodo@recepcja24h.pl · Bezpieczeństwo: security@recepcja24h.pl
Administrator nie wyznaczył formalnego Inspektora Ochrony Danych (obowiązek ten nie wynika z art. 37 RODO w stosunku do prowadzonej działalności). W sprawach danych osobowych prosimy o kontakt: rodo@recepcja24h.pl.
Ważne rozróżnienie ról: w stosunku do danych Salonów (kont, rozliczeń) oraz danych Klientek w zakresie ich kont na Platformie i obsługi płatności — Administratorem jest Operator. W stosunku do danych, które Salon gromadzi o swoich Klientkach w ramach własnej sprzedaży (baza klientek, historia zabiegów) — administratorem jest Salon, a Operator działa jako podmiot przetwarzający (procesor, art. 28 RODO) — patrz §9.
§2. Jakie dane zbieramy
2.1. Przekazywane bezpośrednio:
- Salon: adres e-mail, hasło (w formie zaszyfrowanej), nazwa firmy, imię i nazwisko, telefon, dane rozliczeniowe (adres, NIP), treści wprowadzane do Platformy (oferty, cenniki, dane klientek).
- Klientka: adres e-mail, hasło (zaszyfrowane), imię i nazwisko, telefon, dane do faktury (opcjonalnie), historia zakupów i subskrypcji u Salonu.
- Treść korespondencji z obsługą.
2.2. Zbierane automatycznie: adres IP, informacje o przeglądarce, data i godzina logowania oraz aktywność — dla bezpieczeństwa, wykrywania nadużyć i logów; niezbędne pliki cookie sesji.
Dane płatnicze (karty): numery kart i dane płatnicze przetwarza wyłącznie operator płatności Stripe — Operator ani Salon nie przechowują pełnych danych kart.
§3. Cele i podstawy prawne
- Rejestracja konta i świadczenie usług Platformy — art. 6 ust. 1 lit. b (umowa).
- Obsługa płatności i rozliczeń, wystawianie faktur, dochodzenie należności — art. 6 ust. 1 lit. b i c (umowa i obowiązek prawny).
- Przechowywanie danych rozliczeniowych przez wymagany okres — art. 6 ust. 1 lit. c (przepisy podatkowe).
- Powiadomienia transakcyjne (potwierdzenia, faktury, reset hasła, kody logowania) — art. 6 ust. 1 lit. b.
- Obsługa reklamacji i kontaktu — art. 6 ust. 1 lit. b.
- Bezpieczeństwo, wykrywanie nadużyć, logi — art. 6 ust. 1 lit. f (uzasadniony interes).
- Newsletter / komunikacja marketingowa — art. 6 ust. 1 lit. a (zgoda).
§4. Okres przechowywania
- Dane konta i profilu — do usunięcia konta, następnie krótki bufor (do ~30 dni), potem usunięcie.
- Dane rozliczeniowe i faktury — 5 lat od końca roku podatkowego (obowiązek prawny).
- Logi bezpieczeństwa — do 12 miesięcy.
- Korespondencja z obsługą — do 3 lat od ostatniego kontaktu.
- Dane marketingowe (za zgodą) — do wycofania zgody.
§5. Odbiorcy danych (podmioty przetwarzające)
Powierzamy dane wyłącznie zaufanym dostawcom, na podstawie umów powierzenia zgodnych z RODO, w zakresie niezbędnym do świadczenia usług:
- Vercel Inc. — hosting i infrastruktura Platformy; serwery w regionie UE (Frankfurt).
- Supabase Inc. — baza danych (PostgreSQL); region UE (Frankfurt); codzienne kopie zapasowe.
- Stripe (Stripe Payments Europe, Ltd. / Stripe, Inc.) — obsługa płatności: abonamentu Salonów oraz płatności Klientek na kontach Stripe Salonów.
- Fakturownia (Fakturownia sp. z o.o., Polska) — wystawianie faktur na koncie Salonu (integracja).
- MailerLite (MailerLite, UAB, Litwa / UE) — e-mail marketing prowadzony przez Salon (integracja, opcjonalnie).
- Dostawca poczty transakcyjnej — wysyłka wiadomości systemowych (potwierdzenia, powiadomienia, reset hasła).
- Organy państwowe — wyłącznie na podstawie prawnie uzasadnionego żądania (sąd, prokuratura, organy podatkowe).
Operator nie sprzedaje ani nie udostępnia danych osobowych podmiotom trzecim w celach marketingowych.
§5a. Transfer danych do państw trzecich
Niektórzy dostawcy (m.in. Stripe, Vercel, Supabase oraz — jeśli zostanie wdrożony — dostawca poczty transakcyjnej) mogą przetwarzać dane częściowo na serwerach lub przez podmioty w Stanach Zjednoczonych. Transfer odbywa się na podstawie odpowiednich zabezpieczeń, w szczególności:
- Standardowych klauzul umownych (SCC) przyjętych decyzją Komisji (UE) 2021/914 — art. 46 ust. 2 lit. c RODO,
- oraz — w odniesieniu do dostawców z certyfikacją — ram Data Privacy Framework (DPF) UE-USA (decyzja adekwatności Komisji z 10 lipca 2023 r.),
- a także dodatkowych zabezpieczeń technicznych (szyfrowanie TLS).
Kopię stosowanych zabezpieczeń można uzyskać, pisząc na: rodo@recepcja24h.pl.
§6. Twoje prawa (RODO)
- Dostęp (art. 15) — możesz zapytać, jakie dane przetwarzamy, i otrzymać ich kopię.
- Sprostowanie (art. 16) — poprawienie błędnych danych (większość zmienisz sama w ustawieniach).
- Usunięcie (art. 17) — „prawo do bycia zapomnianym", o ile nie ma nadrzędnej podstawy do dalszego przetwarzania.
- Ograniczenie (art. 18) i sprzeciw (art. 21).
- Przenoszenie (art. 20) — eksport danych w formacie ustrukturyzowanym.
- Cofnięcie zgody — w każdej chwili, bez wpływu na wcześniejsze przetwarzanie.
- Skarga do UODO — uodo.gov.pl.
Aby skorzystać z praw, napisz: rodo@recepcja24h.pl. Odpowiadamy bez zbędnej zwłoki, nie później niż w 30 dni (w skomplikowanych sprawach termin może zostać przedłużony, o czym poinformujemy).
§7. Pliki cookie
Pliki cookie to niewielkie pliki zapisywane przez przeglądarkę. Używamy wyłącznie plików niezbędnych i funkcjonalnych — nie stosujemy cookie reklamowych ani śledzących:
- Sesyjne / logowania (niezbędne): utrzymanie sesji zalogowanego użytkownika, ochrona przed CSRF; oznaczone flagami HttpOnly, Secure, SameSite.
- Bezpieczeństwo (niezbędne): np. zapamiętanie zaufanego urządzenia dla logowania dwuskładnikowego.
- Preferencje / pamięć lokalna: zapamiętanie stanu koszyka i drobnych ustawień interfejsu (przechowywane lokalnie w przeglądarce).
Szczegóły w Polityce cookies. Niezbędnymi plikami można zarządzać w ustawieniach przeglądarki, jednak ich wyłączenie może uniemożliwić działanie Platformy.
§8. Bezpieczeństwo danych
Stosujemy środki techniczne i organizacyjne zgodne z art. 32 RODO, m.in.:
- szyfrowanie transmisji TLS (HTTPS) na całej Platformie,
- hasła przechowywane wyłącznie jako skróty kryptograficzne (bcrypt) — nieodwracalne,
- szyfrowanie kluczy zewnętrznych Salonu (klucze Stripe, tokeny Fakturowni i MailerLite) algorytmem AES-256 przed zapisem w bazie,
- ścisła izolacja danych między Kontami (każde zapytanie filtrowane po identyfikatorze Salonu),
- polityka bezpieczeństwa treści (CSP) i nagłówki bezpieczeństwa, ochrona przed XSS/CSRF, ograniczanie liczby prób logowania (rate limiting),
- logowanie dwuskładnikowe (2FA) dla wybranych obszarów,
- codzienne kopie zapasowe bazy danych.
Zgłaszanie podatności: badaczy bezpieczeństwa prosimy o odpowiedzialne zgłoszenia na security@recepcja24h.pl.
Naruszenia: w razie naruszenia mogącego powodować ryzyko dla praw i wolności zgłosimy je do UODO w ciągu 72 godzin (art. 33 RODO) i — gdy wymagane — poinformujemy osoby dotknięte (art. 34 RODO). Żaden system nie jest w 100% odporny; stosujemy aktualny stan wiedzy i standardy branżowe.
§9. Salon jako administrator danych swoich Klientek
Dane, które Salon gromadzi o swoich Klientkach w ramach własnej sprzedaży (baza klientek, historia zakupów i zabiegów, notatki), są przetwarzane przez Operatora wyłącznie w roli procesora — na polecenie i w imieniu Salonu, który jest ich administratorem. Operator nie wykorzystuje tych danych do własnych celów marketingowych.
Obowiązki Salonu jako administratora:
- poinformowanie swoich Klientek o przetwarzaniu ich danych (klauzula informacyjna),
- posiadanie podstawy prawnej przetwarzania (art. 6 RODO),
- realizacja praw Klientek wynikających z RODO,
- uwzględnienie przetwarzania przez Platformę w rejestrze czynności (jeśli prowadzony).
Operator udostępnia Salonom wzór umowy powierzenia przetwarzania danych (DPA) zgodnej z art. 28 RODO. W celu zawarcia DPA: rodo@recepcja24h.pl.
§10. Marketing i komunikacja
- Komunikacja transakcyjna (potwierdzenia zakupu/abonamentu, faktury, reset hasła, powiadomienia o płatnościach) jest wysyłana na podstawie umowy, bez odrębnej zgody.
- Newsletter / marketing — wyłącznie po wyrażeniu zgody (opt-in); zgodę można wycofać w każdej chwili (link „Wypisz się" lub kontakt).
- Operator nie stosuje zautomatyzowanego podejmowania decyzji wywołującego skutki prawne w rozumieniu art. 22 RODO.
§11. Zmiany Polityki
O istotnych zmianach poinformujemy mailowo z co najmniej 14-dniowym wyprzedzeniem. Data ostatniej aktualizacji jest widoczna na górze dokumentu. Dalsze korzystanie z Platformy po wejściu zmian w życie oznacza ich akceptację.
§12. Kontakt
Sprawy ochrony danych: rodo@recepcja24h.pl · Kontakt ogólny: kontakt@recepcja24h.pl · Bezpieczeństwo: security@recepcja24h.pl
Odpowiadamy zwykle w ciągu 72 godzin w dni robocze; wnioski z RODO — w ciągu 30 dni.
Polityka prywatności obowiązuje od 28 września 2026 r. · Wersja 1.0 · recepcja24h.pl · New FREQUENCY Ewa Adamiak · NIP: 5681588444