Polityka prywatności
Niniejsza Polityka opisuje, jak Umowly przetwarza dane osobowe zgodnie z RODO (Rozporządzenie UE 2016/679). Dotyczy właścicieli salonów, osób odwiedzających stronę oraz - w zakresie powierzenia - klientów końcowych salonów.
1. Administrator i role
Administratorem danych właścicieli salonów oraz odwiedzających stronę jest Szyma Consulting Mariusz Szyma, ul. Dąbrowska 57, 46-070 Wawelno, NIP 9910415381 (dalej „Umowly"). Kontakt w sprawie danych: [email protected].
W odniesieniu do danych klientów końcowych wprowadzanych przez salon (karta klienta, rezerwacje) administratorem jest salon, a Umowly występuje jako podmiot przetwarzający i przetwarza te dane wyłącznie w celu świadczenia usługi oraz zgodnie z poleceniami salonu.
2. Jakie dane przetwarzamy
- Konto salonu: imię i nazwisko, e-mail, telefon, nazwa i dane firmy, dane rozliczeniowe (obsługiwane przez operatora płatności).
- Klienci końcowi (w imieniu salonu): imię, telefon, e-mail, historia i szczegóły wizyt, notatki obsługi, zdjęcia (np. przed/po), udzielone zgody.
- Dane techniczne: logi, adres IP, identyfikatory sesji, podstawowe dane o urządzeniu - w celu zapewnienia działania i bezpieczeństwa.
3. Cele i podstawy prawne
- świadczenie usługi i wykonanie umowy - art. 6 ust. 1 lit. b RODO,
- obowiązki prawne (np. rozliczeniowe, podatkowe) - art. 6 ust. 1 lit. c,
- prawnie uzasadniony interes (bezpieczeństwo, rozwój usługi, dochodzenie roszczeń) - art. 6 ust. 1 lit. f,
- zgoda - art. 6 ust. 1 lit. a (np. marketing, wybrane powiadomienia).
4. Powiadomienia e-mail, SMS i komunikatory
W celu wysyłki potwierdzeń i przypomnień korzystamy z dostawcy poczty e-mail (Resend), dostawców SMS (SMSPLANET, a zapasowo Twilio), platformy Telegram (bot) oraz - jeśli salon korzysta z tych kanałów - usług Meta Platforms (WhatsApp, Messenger, Instagram). Dane kontaktowe klienta końcowego (numer telefonu, adres e-mail, identyfikator w komunikatorze) są przekazywane tym dostawcom wyłącznie w celu dostarczenia wiadomości zleconej przez salon.
4a. Import danych z materiałów salonu (OCR)
Jeśli salon skorzysta z funkcji importu klientów ze zdjęć (np. papierowy zeszyt, zrzut ekranu z poprzedniego systemu), przesłane obrazy - mogące zawierać dane osobowe klientów, w tym notatki o zabiegach - są jednorazowo przetwarzane przez model rozpoznawania tekstu Google (Gemini), bezpośrednio lub za pośrednictwem Vercel AI Gateway, wyłącznie w celu odczytania danych do karty klienta. Dane te nie są wykorzystywane do trenowania modeli. Import uruchamia wyłącznie salon; wynik trafia tylko do jego panelu.
5. Dane z Kalendarza Google (integracja)
Jeśli pracownik salonu połączy swoje konto Google, Umowly uzyskuje dostęp do jego Kalendarza Google w zakresie ograniczonym wyłącznie do obsługi rezerwacji:
- Wydarzenia kalendarza (zakres calendar.events) - tworzymy, aktualizujemy i usuwamy w kalendarzu pracownika jedynie wydarzenia odpowiadające wizytom zarezerwowanym w Umowly, aby pracownik widział swój grafik i aby uniknąć podwójnych rezerwacji.
- Dostępność „zajęty/wolny" (zakres calendar.freebusy) - odczytujemy wyłącznie przedziały zajętości, bez tytułów i szczegółów wydarzeń, aby wykluczyć z publicznych slotów godziny, w których pracownik jest zajęty.
Przechowujemy jedynie przedziały czasu oznaczone jako „zajęte" (bez treści wydarzeń) oraz - w formie zaszyfrowanej - tokeny niezbędne do synchronizacji. Danych otrzymanych z Google nie sprzedajemy, nie udostępniamy podmiotom trzecim, nie wykorzystujemy do reklamy ani do trenowania modeli sztucznej inteligencji. Pracownik może w dowolnym momencie odłączyć konto w ustawieniach Umowly lub w ustawieniach swojego konta Google.
Wykorzystanie i przekazywanie przez Umowly informacji otrzymanych z interfejsów Google API odbywa się zgodnie z Google API Services User Data Policy (zasadami dotyczącymi danych użytkownika Google), w tym z wymogami ograniczonego wykorzystania (Limited Use).
6. Odbiorcy i podprocesorzy
Korzystamy z zaufanych dostawców działających na nasze zlecenie:
- Railway - hosting aplikacji,
- MongoDB - baza danych,
- Amazon Web Services (AWS S3) - przechowywanie plików (np. zdjęć),
- Stripe - obsługa płatności,
- Resend - wysyłka wiadomości e-mail,
- SMSPLANET - wysyłka wiadomości SMS,
- Twilio - zapasowa wysyłka wiadomości SMS,
- Telegram - wysyłka wiadomości przez bota,
- Meta Platforms - kanały WhatsApp, Messenger i Instagram (jeśli włączone przez salon),
- Google - synchronizacja kalendarza (jeśli włączona przez pracownika),
- Google (Gemini) - rozpoznawanie tekstu przy imporcie klientów ze zdjęć (na zlecenie salonu),
- Vercel (AI Gateway) - opcjonalne pośrednictwo techniczne przy imporcie ze zdjęć,
- Sentry (Functional Software, Inc.) - monitoring błędów aplikacji (bez celowego zbierania danych osobowych; treści i media są maskowane).
Pełna i aktualna lista podprocesorów dla danych Klientów końcowych znajduje się w Umowie powierzenia (DPA). Część dostawców może przetwarzać dane poza EOG (np. USA) na podstawie odpowiednich zabezpieczeń (standardowe klauzule umowne, Data Privacy Framework).
7. Okres przechowywania
Dane konta przechowujemy przez czas trwania umowy oraz okres wymagany przepisami (np. rozliczenia). Dane klientów końcowych przechowujemy zgodnie z poleceniami salonu; po zakończeniu współpracy są usuwane lub anonimizowane, z zastrzeżeniem obowiązków prawnych.
8. Twoje prawa
Przysługuje Ci prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia, sprzeciwu oraz cofnięcia zgody w dowolnym momencie. Żądania klientów końcowych realizuje salon (administrator); pomagamy mu w ich obsłudze. Masz też prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (PUODO).
9. Pliki cookies
Serwis używa wyłącznie plików niezbędnych do działania (m.in. sesja logowania), które nie wymagają zgody. Jeśli w przyszłości wprowadzimy pliki analityczne lub marketingowe, ich wykorzystanie będzie wymagało Twojej zgody zgodnie z Prawem komunikacji elektronicznej (PKE) obowiązującym od 10 listopada 2024 r. Ustawienia cookies możesz zmienić w przeglądarce.
10. Bezpieczeństwo
Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka, m.in. szyfrowanie transmisji, kontrolę dostępu i prywatne przechowywanie plików. Żadna metoda transmisji nie jest jednak w 100% bezpieczna.
11. Zmiany polityki
Polityka może być aktualizowana. O istotnych zmianach poinformujemy przez Platformę lub e-mailem. Data ostatniej aktualizacji znajduje się na górze strony.