POLITYKA PRYWATNOŚCI SERWISU HOLISO
⚖️ PROJEKT DOKUMENTU — wymaga przeglądu prawnego przed użyciem produkcyjnym.
Wersja z dnia 2026-08-04.
Niniejsza Polityka prywatności opisuje, jak przetwarzane są dane osobowe
w związku z korzystaniem z serwisu i platformy Holiso (dalej: „Serwis").
Dokument wyjaśnia dwie różne role, w jakich występuje dostawca Serwisu, oraz
prawa osób, których dane dotyczą.
1. Administrator i dane kontaktowe
1.1. Administratorem danych osobowych przetwarzanych przez dostawcę Serwisu jest
Limbo Konrad Piękoś, NIP 8722417133, REGON 368040508, z siedzibą pod
adresem ul. Miejska 106s/3, 35-317 Rzeszów (dalej: „Operator" lub „my").
1.2. W sprawach dotyczących ochrony danych osobowych można kontaktować się
z Operatorem pod adresem e-mail: kontakt@holiso.pl
oraz korespondencyjnie na adres siedziby. Operator nie wyznaczył inspektora
ochrony danych (IOD); [do potwierdzenia z prawnikiem, czy IOD jest wymagany].
2. Dwie role Operatora — kiedy jesteśmy administratorem, a kiedy podmiotem
przetwarzającym
2.1. Operator jako ADMINISTRATOR. W odniesieniu do danych kont i relacji
biznesowej Operator jest administratorem. Dotyczy to danych:
(a) osób reprezentujących gabinety, salony i studia (dalej: „Gabinety")
oraz ich pracowników korzystających z Platformy (dane logowania, imię,
nazwisko, e-mail, telefon, rola);
(b) osób zakładających konto klienta w Portalu Klienta w zakresie samego
istnienia i bezpieczeństwa konta oraz uwierzytelniania (tożsamość konta);
(c) danych rozliczeniowych i subskrypcyjnych Gabinetów;
(d) osób kontaktujących się z Operatorem (formularz kontaktowy, wsparcie,
zapis do newslettera Operatora);
(e) danych technicznych i dzienników zdarzeń Serwisu.
2.2. Operator jako PODMIOT PRZETWARZAJĄCY (procesor). W odniesieniu do danych
klientów wprowadzanych do Platformy przez Gabinety (dane kontaktowe, notatki,
pomiary, zdjęcia, ankiety, dokumenty, plany, rozliczenia, treść komunikacji
itp.) administratorem jest dany Gabinet, a Operator przetwarza te dane
wyłącznie w imieniu i na polecenie Gabinetu, na podstawie umowy powierzenia
przetwarzania (art. 28 RODO). W sprawach tych danych należy w pierwszej
kolejności kontaktować się z właściwym Gabinetem — to on decyduje o celach
i sposobach ich przetwarzania oraz realizuje żądania osób, których dane
dotyczą.
2.3. Platforma w standardowej konfiguracji nie jest przeznaczona do
przetwarzania danych szczególnych kategorii (art. 9 RODO). Za dobór
i legalność danych wprowadzanych do Platformy odpowiada Gabinet.
3. Cele i podstawy prawne przetwarzania (Operator jako administrator)
3.1. Świadczenie usługi dostępu do Platformy i Portalu, prowadzenie konta,
uwierzytelnianie i zapewnienie ciągłości działania — wykonanie umowy
(art. 6 ust. 1 lit. b RODO).
3.2. Rozliczenia, faktury i obowiązki księgowo-podatkowe — wykonanie umowy oraz
obowiązek prawny (art. 6 ust. 1 lit. b i c RODO).
3.3. Zapewnienie bezpieczeństwa, niezawodności i przeciwdziałanie nadużyciom
(dzienniki zdarzeń, audyt, weryfikacja konta, np. potwierdzenie numeru
telefonu) — prawnie uzasadniony interes Operatora (art. 6 ust. 1 lit. f
RODO).
3.4. Obsługa zapytań, wsparcia i reklamacji — prawnie uzasadniony interes
Operatora oraz wykonanie umowy (art. 6 ust. 1 lit. b i f RODO).
3.5. Marketing własny Operatora (np. newsletter dla Gabinetów) i analiza jego
skuteczności — na podstawie odrębnej, dobrowolnej zgody (art. 6 ust. 1
lit. a RODO) lub prawnie uzasadnionego interesu w zakresie dozwolonym
prawem (art. 6 ust. 1 lit. f RODO); zgodę można wycofać w każdym czasie.
3.6. Ustalenie, dochodzenie i obrona roszczeń — prawnie uzasadniony interes
Operatora (art. 6 ust. 1 lit. f RODO).
3.7. Udostępnienie konta demonstracyjnego (demo): obsługa zgłoszenia z formularza
demo, wysłanie linku aktywacyjnego i utworzenie czasowego konta demo na
podstawie podanego adresu e-mail — wykonanie czynności na żądanie osoby
(art. 6 ust. 1 lit. b RODO) oraz prawnie uzasadniony interes Operatora w
prezentacji i rozwoju usługi (art. 6 ust. 1 lit. f RODO). Adres e-mail
podany do demo możemy wykorzystać do kontaktu w sprawie tego demo; adres do
celów marketingowych wykorzystujemy wyłącznie za odrębną zgodą (pkt 3.5).
3.8. Marketing i pomiar skuteczności reklam w serwisach Meta (Facebook,
Instagram). W warstwie publicznej Serwisu (strony marketingowe) — wyłącznie
po wyrażeniu przez Ciebie zgody (art. 6 ust. 1 lit. a RODO) — stosujemy
narzędzia pomiarowe Meta (piksel Meta oraz Conversions API), aby mierzyć
skuteczność naszych kampanii reklamowych i docierać z ofertą do właściwych
odbiorców. Zgodę wyrażasz w banerze plików cookie; możesz ją w każdej chwili
wycofać lub zmienić (pkt 8). Do czasu wyrażenia zgody narzędzia te nie są
uruchamiane. Rozwiązanie dotyczy wyłącznie warstwy publicznej — nie działa
w panelach Gabinetu ani w Portalu Klienta i nie obejmuje danych klientów
wprowadzanych przez Gabinety.
4. Kategorie danych
4.1. Jako administrator przetwarzamy m.in.: dane identyfikacyjne i kontaktowe
(imię, nazwisko, e-mail, telefon), dane logowania i bezpieczeństwa (hasło
w postaci skrótu, dane uwierzytelniania dwuskładnikowego, tokeny sesji),
rolę i uprawnienia w Gabinecie, dane rozliczeniowe i firmowe Gabinetu
(nazwa, NIP, adres), dane techniczne (adres IP, informacje o urządzeniu
i przeglądarce, dzienniki zdarzeń).
4.2. Jako podmiot przetwarzający przetwarzamy dane klientów Gabinetów
w zakresie i celach określonych przez Gabinet — zgodnie z umową powierzenia.
4.3. Na potrzeby marketingu i pomiaru reklam (pkt 3.8), po wyrażeniu zgody,
przetwarzamy identyfikatory internetowe i dane z plików cookie Meta
(np. _fbp, _fbc), adres IP, informacje o urządzeniu i przeglądarce, adres
odwiedzanej strony oraz zdarzenia (np. wysłanie formularza demo, założenie
konta). Adres e-mail przekazywany do Meta jest wcześniej nieodwracalnie
skracany kryptograficznie (hash SHA-256) — nie przekazujemy adresu w postaci
jawnej.
5. Odbiorcy danych i podmioty przetwarzające (subprocesorzy)
5.1. Dane mogą być udostępniane lub powierzane podmiotom wspierającym działanie
Serwisu — wyłącznie w zakresie niezbędnym i na podstawie umów powierzenia
(art. 28 RODO) albo — gdy odbiorca działa jako niezależny administrator —
na właściwej podstawie prawnej. Dane osobowe są przetwarzane na terenie
Europejskiego Obszaru Gospodarczego (EOG); przekazanie poza EOG następuje
wyłącznie na podstawie z rozdziału V RODO (standardowe klauzule umowne –
SCC, decyzja o adekwatności lub Data Privacy Framework – DPF).
5.2. Aktualny wykaz głównych podmiotów przetwarzających:
Podmiot | Rola / usługa | Lokalizacja przetwarzania / podstawa
-----------------------+---------------------------------------+--------------------------------------
Neon, Inc. | Hosting bazy danych (PostgreSQL) | Region UE (EOG)
Render, Inc. | Hosting aplikacji (PaaS) | Region UE, Frankfurt (EOG)
Cloudflare, Inc. | Przechowywanie plików (R2) | Lokalizacja UE; dostawca z USA — SCC / DPF
Brevo (Sendinblue SAS) | Wysyłka e-mail (transakcyjny/mailing) | Francja (EOG)
SMSAPI (ComVision | Wysyłka SMS | Polska (EOG)
sp. z o.o.) | |
Fakturownia sp. z o.o. | Wystawianie faktur | Polska (EOG)
Anthropic PBC | Funkcje AI (tylko dane | USA — SCC / DPF; wyłącznie dane
| pseudonimizowane), gdy włączone | pseudonimizowane, bez trenowania modeli
5.3. Funkcje AI. Jeżeli Gabinet korzysta z funkcji wspomaganych sztuczną
inteligencją, dane przekazywane do dostawcy modelu są uprzednio
pseudonimizowane w obrębie infrastruktury Operatora — do dostawcy nie
trafiają dane umożliwiające bezpośrednią identyfikację osób. Dostawca AI
jest związany umową wykluczającą wykorzystanie przekazanych danych do
trenowania modeli.
5.4. Logowanie przez Google (opcjonalne). Jeśli wybierzesz logowanie „Kontynuuj
z Google", Google LLC (USA) uwierzytelnia Twoją tożsamość i przekazuje nam
zweryfikowany adres e-mail oraz imię i nazwisko. W zakresie własnego procesu
uwierzytelniania Google działa jako niezależny administrator; przekazanie
danych do USA opiera się na DPF/SCC. Logowanie e-mailem i hasłem jest
zawsze dostępne jako alternatywa (bez przekazania danych do Google).
5.5. Dane mogą być udostępniane organom publicznym, gdy wynika to z obowiązku
prawnego, oraz podmiotom świadczącym Operatorowi obsługę prawną, księgową
lub informatyczną — w niezbędnym zakresie.
5.6. Narzędzia marketingowe Meta (za zgodą). Po wyrażeniu przez Ciebie zgody na
pliki marketingowe (pkt 8) dane opisane w pkt 4.3 są przekazywane spółce
Meta Platforms Ireland Ltd (Irlandia, EOG), która w zakresie pomiaru
i personalizacji reklam działa jako niezależny administrator lub
współadministrator; Meta może przekazywać dane do Meta Platforms, Inc. (USA)
na podstawie standardowych klauzul umownych (SCC) oraz Data Privacy
Framework (DPF). Zasady przetwarzania danych przez Meta opisuje jej polityka
prywatności (https://www.facebook.com/privacy/policy). Narzędzia te dotyczą
wyłącznie warstwy publicznej (marketingowej) Serwisu i nie obejmują danych
klientów wprowadzanych przez Gabinety, dlatego nie stanowią powierzenia
w rozumieniu pkt 5.2.
6. Okres przechowywania
6.1. Dane kont i dane związane z umową przechowujemy przez czas trwania umowy,
a po jej zakończeniu — przez okres wymagany przepisami prawa (m.in.
rozliczeniowo-podatkowymi) oraz przez okres przedawnienia roszczeń.
6.2. Po zakończeniu umowy z Gabinetem dane Gabinetu (w tym powierzone dane jego
klientów) utrzymywane są przez 90 dni w celu umożliwienia eksportu, a
następnie trwale usuwane, w tym z kopii zapasowych zgodnie z cyklem ich
rotacji — z zastrzeżeniem danych, które musimy zachować na podstawie prawa
lub w celu obrony roszczeń.
6.3. Dane klientów wprowadzone przez Gabinet przechowywane są zgodnie z polityką
retencji danego Gabinetu (administratora). Serwis udostępnia Gabinetom
narzędzia eksportu oraz usunięcia/anonimizacji danych klienta.
6.4. Dane przetwarzane na podstawie zgody — do czasu jej wycofania; dane
przetwarzane na podstawie prawnie uzasadnionego interesu — do skutecznego
wniesienia sprzeciwu lub ustania celu.
7. Prawa osób, których dane dotyczą
7.1. Każdej osobie przysługuje prawo: dostępu do danych, sprostowania, usunięcia,
ograniczenia przetwarzania, przenoszenia danych, sprzeciwu wobec
przetwarzania opartego na prawnie uzasadnionym interesie oraz wycofania
zgody w dowolnym momencie (bez wpływu na zgodność z prawem przetwarzania
sprzed wycofania).
7.2. W sprawach dotyczących danych, których administratorem jest Operator,
żądania kieruj do Operatora (dane kontaktowe w pkt 1). W sprawach danych
wprowadzonych przez Gabinet (gdzie administratorem jest Gabinet) żądania
realizowane są przez Gabinet; Operator wspiera je narzędziami Platformy.
7.3. Przysługuje prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych
Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).
7.4. Podanie danych niezbędnych do zawarcia i wykonania umowy jest dobrowolne,
ale konieczne do korzystania z Serwisu; podanie danych do celów
marketingowych jest w pełni dobrowolne.
8. Pliki cookie i usługi zewnętrzne
8.1. Pliki cookie niezbędne. Serwis wykorzystuje pliki cookie niezbędne do
działania: sesja logowania, bezpieczeństwo, wybór aktywnego gabinetu/profilu,
wybrany język, tryb jasny/ciemny oraz zapamiętanie preferencji i stanu bramy
zgód, w tym Twojego wyboru dotyczącego plików cookie. Nie wymagają one zgody.
8.2. Pliki cookie marketingowe (za zgodą). W warstwie publicznej Serwisu —
wyłącznie po wyrażeniu przez Ciebie zgody w banerze plików cookie —
stosujemy pliki cookie i narzędzia marketingowe Meta (piksel Meta,
Conversions API) w celu pomiaru skuteczności reklam i docierania z ofertą
(pkt 3.8, 4.3, 5.6). Do czasu wyrażenia zgody pliki te nie są ustawiane,
a narzędzia nie są ładowane. Zgodę możesz w każdej chwili wycofać lub
zmienić za pomocą odnośnika „Ustawienia cookies" w stopce Serwisu; wycofanie
nie wpływa na zgodność z prawem przetwarzania dokonanego przed wycofaniem.
8.3. Mapy. Serwis może wyświetlać mapy dostarczane przez OpenStreetMap
Foundation. Mapy nie zapisują plików cookie, jednak przy ich wyświetlaniu
adres IP użytkownika jest przekazywany do serwerów OpenStreetMap w celu
pobrania kafelków mapy. Zasady przetwarzania danych przez OpenStreetMap
Foundation opisuje jej polityka prywatności
(https://wiki.osmfoundation.org/wiki/Privacy_Policy).
9. Bezpieczeństwo
9.1. Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka, w tym:
przechowywanie danych na terenie EOG, szyfrowanie transmisji, szyfrowanie
wybranych treści odrębnym kluczem dla każdego Gabinetu (szyfrowanie
kopertowe), izolację danych między Gabinetami (Row-Level Security),
ograniczenie dostępu rolami i zakresami uprawnień, uwierzytelnianie
dwuskładnikowe (MFA) oraz dziennik audytowy operacji na danych.
9.2. Architektura Serwisu ogranicza dostęp personelu Operatora do treści
udostępnianych klientom przez Gabinety (zasada zero-access wobec personelu
platformy).
10. Zmiany Polityki prywatności
10.1. Polityka może być aktualizowana w związku ze zmianą przepisów, zakresu
usług lub podmiotów przetwarzających. Aktualna wersja jest zawsze dostępna
w Serwisie. O istotnych zmianach poinformujemy w Serwisie lub e-mailem.
11. Kontakt
11.1. W sprawach związanych z ochroną danych osobowych prosimy o kontakt
z Operatorem: kontakt@holiso.pl, Limbo Konrad
Piękoś, NIP 8722417133, REGON 368040508, ul. Miejska 106s/3, 35-317 Rzeszów.
Cookies i prywatność
Używamy niezbędnych plików cookie, aby serwis działał poprawnie. Za Twoją zgodą korzystamy też z plików marketingowych - szczegóły w Polityce prywatności