Wróć na stronę główną

Polityka prywatności

POLITYKA PRYWATNOŚCI SERWISU HOLISO ⚖️ PROJEKT DOKUMENTU — wymaga przeglądu prawnego przed użyciem produkcyjnym. Wersja z dnia 2026-08-04. Niniejsza Polityka prywatności opisuje, jak przetwarzane są dane osobowe w związku z korzystaniem z serwisu i platformy Holiso (dalej: „Serwis"). Dokument wyjaśnia dwie różne role, w jakich występuje dostawca Serwisu, oraz prawa osób, których dane dotyczą. 1. Administrator i dane kontaktowe 1.1. Administratorem danych osobowych przetwarzanych przez dostawcę Serwisu jest Limbo Konrad Piękoś, NIP 8722417133, REGON 368040508, z siedzibą pod adresem ul. Miejska 106s/3, 35-317 Rzeszów (dalej: „Operator" lub „my"). 1.2. W sprawach dotyczących ochrony danych osobowych można kontaktować się z Operatorem pod adresem e-mail: kontakt@holiso.pl oraz korespondencyjnie na adres siedziby. Operator nie wyznaczył inspektora ochrony danych (IOD); [do potwierdzenia z prawnikiem, czy IOD jest wymagany]. 2. Dwie role Operatora — kiedy jesteśmy administratorem, a kiedy podmiotem przetwarzającym 2.1. Operator jako ADMINISTRATOR. W odniesieniu do danych kont i relacji biznesowej Operator jest administratorem. Dotyczy to danych: (a) osób reprezentujących gabinety, salony i studia (dalej: „Gabinety") oraz ich pracowników korzystających z Platformy (dane logowania, imię, nazwisko, e-mail, telefon, rola); (b) osób zakładających konto klienta w Portalu Klienta w zakresie samego istnienia i bezpieczeństwa konta oraz uwierzytelniania (tożsamość konta); (c) danych rozliczeniowych i subskrypcyjnych Gabinetów; (d) osób kontaktujących się z Operatorem (formularz kontaktowy, wsparcie, zapis do newslettera Operatora); (e) danych technicznych i dzienników zdarzeń Serwisu. 2.2. Operator jako PODMIOT PRZETWARZAJĄCY (procesor). W odniesieniu do danych klientów wprowadzanych do Platformy przez Gabinety (dane kontaktowe, notatki, pomiary, zdjęcia, ankiety, dokumenty, plany, rozliczenia, treść komunikacji itp.) administratorem jest dany Gabinet, a Operator przetwarza te dane wyłącznie w imieniu i na polecenie Gabinetu, na podstawie umowy powierzenia przetwarzania (art. 28 RODO). W sprawach tych danych należy w pierwszej kolejności kontaktować się z właściwym Gabinetem — to on decyduje o celach i sposobach ich przetwarzania oraz realizuje żądania osób, których dane dotyczą. 2.3. Platforma w standardowej konfiguracji nie jest przeznaczona do przetwarzania danych szczególnych kategorii (art. 9 RODO). Za dobór i legalność danych wprowadzanych do Platformy odpowiada Gabinet. 3. Cele i podstawy prawne przetwarzania (Operator jako administrator) 3.1. Świadczenie usługi dostępu do Platformy i Portalu, prowadzenie konta, uwierzytelnianie i zapewnienie ciągłości działania — wykonanie umowy (art. 6 ust. 1 lit. b RODO). 3.2. Rozliczenia, faktury i obowiązki księgowo-podatkowe — wykonanie umowy oraz obowiązek prawny (art. 6 ust. 1 lit. b i c RODO). 3.3. Zapewnienie bezpieczeństwa, niezawodności i przeciwdziałanie nadużyciom (dzienniki zdarzeń, audyt, weryfikacja konta, np. potwierdzenie numeru telefonu) — prawnie uzasadniony interes Operatora (art. 6 ust. 1 lit. f RODO). 3.4. Obsługa zapytań, wsparcia i reklamacji — prawnie uzasadniony interes Operatora oraz wykonanie umowy (art. 6 ust. 1 lit. b i f RODO). 3.5. Marketing własny Operatora (np. newsletter dla Gabinetów) i analiza jego skuteczności — na podstawie odrębnej, dobrowolnej zgody (art. 6 ust. 1 lit. a RODO) lub prawnie uzasadnionego interesu w zakresie dozwolonym prawem (art. 6 ust. 1 lit. f RODO); zgodę można wycofać w każdym czasie. 3.6. Ustalenie, dochodzenie i obrona roszczeń — prawnie uzasadniony interes Operatora (art. 6 ust. 1 lit. f RODO). 3.7. Udostępnienie konta demonstracyjnego (demo): obsługa zgłoszenia z formularza demo, wysłanie linku aktywacyjnego i utworzenie czasowego konta demo na podstawie podanego adresu e-mail — wykonanie czynności na żądanie osoby (art. 6 ust. 1 lit. b RODO) oraz prawnie uzasadniony interes Operatora w prezentacji i rozwoju usługi (art. 6 ust. 1 lit. f RODO). Adres e-mail podany do demo możemy wykorzystać do kontaktu w sprawie tego demo; adres do celów marketingowych wykorzystujemy wyłącznie za odrębną zgodą (pkt 3.5). 3.8. Marketing i pomiar skuteczności reklam w serwisach Meta (Facebook, Instagram). W warstwie publicznej Serwisu (strony marketingowe) — wyłącznie po wyrażeniu przez Ciebie zgody (art. 6 ust. 1 lit. a RODO) — stosujemy narzędzia pomiarowe Meta (piksel Meta oraz Conversions API), aby mierzyć skuteczność naszych kampanii reklamowych i docierać z ofertą do właściwych odbiorców. Zgodę wyrażasz w banerze plików cookie; możesz ją w każdej chwili wycofać lub zmienić (pkt 8). Do czasu wyrażenia zgody narzędzia te nie są uruchamiane. Rozwiązanie dotyczy wyłącznie warstwy publicznej — nie działa w panelach Gabinetu ani w Portalu Klienta i nie obejmuje danych klientów wprowadzanych przez Gabinety. 4. Kategorie danych 4.1. Jako administrator przetwarzamy m.in.: dane identyfikacyjne i kontaktowe (imię, nazwisko, e-mail, telefon), dane logowania i bezpieczeństwa (hasło w postaci skrótu, dane uwierzytelniania dwuskładnikowego, tokeny sesji), rolę i uprawnienia w Gabinecie, dane rozliczeniowe i firmowe Gabinetu (nazwa, NIP, adres), dane techniczne (adres IP, informacje o urządzeniu i przeglądarce, dzienniki zdarzeń). 4.2. Jako podmiot przetwarzający przetwarzamy dane klientów Gabinetów w zakresie i celach określonych przez Gabinet — zgodnie z umową powierzenia. 4.3. Na potrzeby marketingu i pomiaru reklam (pkt 3.8), po wyrażeniu zgody, przetwarzamy identyfikatory internetowe i dane z plików cookie Meta (np. _fbp, _fbc), adres IP, informacje o urządzeniu i przeglądarce, adres odwiedzanej strony oraz zdarzenia (np. wysłanie formularza demo, założenie konta). Adres e-mail przekazywany do Meta jest wcześniej nieodwracalnie skracany kryptograficznie (hash SHA-256) — nie przekazujemy adresu w postaci jawnej. 5. Odbiorcy danych i podmioty przetwarzające (subprocesorzy) 5.1. Dane mogą być udostępniane lub powierzane podmiotom wspierającym działanie Serwisu — wyłącznie w zakresie niezbędnym i na podstawie umów powierzenia (art. 28 RODO) albo — gdy odbiorca działa jako niezależny administrator — na właściwej podstawie prawnej. Dane osobowe są przetwarzane na terenie Europejskiego Obszaru Gospodarczego (EOG); przekazanie poza EOG następuje wyłącznie na podstawie z rozdziału V RODO (standardowe klauzule umowne – SCC, decyzja o adekwatności lub Data Privacy Framework – DPF). 5.2. Aktualny wykaz głównych podmiotów przetwarzających: Podmiot | Rola / usługa | Lokalizacja przetwarzania / podstawa -----------------------+---------------------------------------+-------------------------------------- Neon, Inc. | Hosting bazy danych (PostgreSQL) | Region UE (EOG) Render, Inc. | Hosting aplikacji (PaaS) | Region UE, Frankfurt (EOG) Cloudflare, Inc. | Przechowywanie plików (R2) | Lokalizacja UE; dostawca z USA — SCC / DPF Brevo (Sendinblue SAS) | Wysyłka e-mail (transakcyjny/mailing) | Francja (EOG) SMSAPI (ComVision | Wysyłka SMS | Polska (EOG) sp. z o.o.) | | Fakturownia sp. z o.o. | Wystawianie faktur | Polska (EOG) Anthropic PBC | Funkcje AI (tylko dane | USA — SCC / DPF; wyłącznie dane | pseudonimizowane), gdy włączone | pseudonimizowane, bez trenowania modeli 5.3. Funkcje AI. Jeżeli Gabinet korzysta z funkcji wspomaganych sztuczną inteligencją, dane przekazywane do dostawcy modelu są uprzednio pseudonimizowane w obrębie infrastruktury Operatora — do dostawcy nie trafiają dane umożliwiające bezpośrednią identyfikację osób. Dostawca AI jest związany umową wykluczającą wykorzystanie przekazanych danych do trenowania modeli. 5.4. Logowanie przez Google (opcjonalne). Jeśli wybierzesz logowanie „Kontynuuj z Google", Google LLC (USA) uwierzytelnia Twoją tożsamość i przekazuje nam zweryfikowany adres e-mail oraz imię i nazwisko. W zakresie własnego procesu uwierzytelniania Google działa jako niezależny administrator; przekazanie danych do USA opiera się na DPF/SCC. Logowanie e-mailem i hasłem jest zawsze dostępne jako alternatywa (bez przekazania danych do Google). 5.5. Dane mogą być udostępniane organom publicznym, gdy wynika to z obowiązku prawnego, oraz podmiotom świadczącym Operatorowi obsługę prawną, księgową lub informatyczną — w niezbędnym zakresie. 5.6. Narzędzia marketingowe Meta (za zgodą). Po wyrażeniu przez Ciebie zgody na pliki marketingowe (pkt 8) dane opisane w pkt 4.3 są przekazywane spółce Meta Platforms Ireland Ltd (Irlandia, EOG), która w zakresie pomiaru i personalizacji reklam działa jako niezależny administrator lub współadministrator; Meta może przekazywać dane do Meta Platforms, Inc. (USA) na podstawie standardowych klauzul umownych (SCC) oraz Data Privacy Framework (DPF). Zasady przetwarzania danych przez Meta opisuje jej polityka prywatności (https://www.facebook.com/privacy/policy). Narzędzia te dotyczą wyłącznie warstwy publicznej (marketingowej) Serwisu i nie obejmują danych klientów wprowadzanych przez Gabinety, dlatego nie stanowią powierzenia w rozumieniu pkt 5.2. 6. Okres przechowywania 6.1. Dane kont i dane związane z umową przechowujemy przez czas trwania umowy, a po jej zakończeniu — przez okres wymagany przepisami prawa (m.in. rozliczeniowo-podatkowymi) oraz przez okres przedawnienia roszczeń. 6.2. Po zakończeniu umowy z Gabinetem dane Gabinetu (w tym powierzone dane jego klientów) utrzymywane są przez 90 dni w celu umożliwienia eksportu, a następnie trwale usuwane, w tym z kopii zapasowych zgodnie z cyklem ich rotacji — z zastrzeżeniem danych, które musimy zachować na podstawie prawa lub w celu obrony roszczeń. 6.3. Dane klientów wprowadzone przez Gabinet przechowywane są zgodnie z polityką retencji danego Gabinetu (administratora). Serwis udostępnia Gabinetom narzędzia eksportu oraz usunięcia/anonimizacji danych klienta. 6.4. Dane przetwarzane na podstawie zgody — do czasu jej wycofania; dane przetwarzane na podstawie prawnie uzasadnionego interesu — do skutecznego wniesienia sprzeciwu lub ustania celu. 7. Prawa osób, których dane dotyczą 7.1. Każdej osobie przysługuje prawo: dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie oraz wycofania zgody w dowolnym momencie (bez wpływu na zgodność z prawem przetwarzania sprzed wycofania). 7.2. W sprawach dotyczących danych, których administratorem jest Operator, żądania kieruj do Operatora (dane kontaktowe w pkt 1). W sprawach danych wprowadzonych przez Gabinet (gdzie administratorem jest Gabinet) żądania realizowane są przez Gabinet; Operator wspiera je narzędziami Platformy. 7.3. Przysługuje prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl). 7.4. Podanie danych niezbędnych do zawarcia i wykonania umowy jest dobrowolne, ale konieczne do korzystania z Serwisu; podanie danych do celów marketingowych jest w pełni dobrowolne. 8. Pliki cookie i usługi zewnętrzne 8.1. Pliki cookie niezbędne. Serwis wykorzystuje pliki cookie niezbędne do działania: sesja logowania, bezpieczeństwo, wybór aktywnego gabinetu/profilu, wybrany język, tryb jasny/ciemny oraz zapamiętanie preferencji i stanu bramy zgód, w tym Twojego wyboru dotyczącego plików cookie. Nie wymagają one zgody. 8.2. Pliki cookie marketingowe (za zgodą). W warstwie publicznej Serwisu — wyłącznie po wyrażeniu przez Ciebie zgody w banerze plików cookie — stosujemy pliki cookie i narzędzia marketingowe Meta (piksel Meta, Conversions API) w celu pomiaru skuteczności reklam i docierania z ofertą (pkt 3.8, 4.3, 5.6). Do czasu wyrażenia zgody pliki te nie są ustawiane, a narzędzia nie są ładowane. Zgodę możesz w każdej chwili wycofać lub zmienić za pomocą odnośnika „Ustawienia cookies" w stopce Serwisu; wycofanie nie wpływa na zgodność z prawem przetwarzania dokonanego przed wycofaniem. 8.3. Mapy. Serwis może wyświetlać mapy dostarczane przez OpenStreetMap Foundation. Mapy nie zapisują plików cookie, jednak przy ich wyświetlaniu adres IP użytkownika jest przekazywany do serwerów OpenStreetMap w celu pobrania kafelków mapy. Zasady przetwarzania danych przez OpenStreetMap Foundation opisuje jej polityka prywatności (https://wiki.osmfoundation.org/wiki/Privacy_Policy). 9. Bezpieczeństwo 9.1. Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka, w tym: przechowywanie danych na terenie EOG, szyfrowanie transmisji, szyfrowanie wybranych treści odrębnym kluczem dla każdego Gabinetu (szyfrowanie kopertowe), izolację danych między Gabinetami (Row-Level Security), ograniczenie dostępu rolami i zakresami uprawnień, uwierzytelnianie dwuskładnikowe (MFA) oraz dziennik audytowy operacji na danych. 9.2. Architektura Serwisu ogranicza dostęp personelu Operatora do treści udostępnianych klientom przez Gabinety (zasada zero-access wobec personelu platformy). 10. Zmiany Polityki prywatności 10.1. Polityka może być aktualizowana w związku ze zmianą przepisów, zakresu usług lub podmiotów przetwarzających. Aktualna wersja jest zawsze dostępna w Serwisie. O istotnych zmianach poinformujemy w Serwisie lub e-mailem. 11. Kontakt 11.1. W sprawach związanych z ochroną danych osobowych prosimy o kontakt z Operatorem: kontakt@holiso.pl, Limbo Konrad Piękoś, NIP 8722417133, REGON 368040508, ul. Miejska 106s/3, 35-317 Rzeszów.