Informacja o przetwarzaniu danych
Data wejścia w życie: 2026. február 12. • Wersja: 1.11
Spis treści
- Podsumowanie – Nasze przetwarzanie danych w skrócie
- Dane i kontakt administratora danych
- Podstawa prawna
- Definicje pojęć
- Podmioty przetwarzające
- Podstawy prawne przetwarzania danych
- Przetwarzane dane szczegółowo
- Pliki cookie
- Okresy przechowywania
- Bezpieczeństwo danych
- Twoje prawa
- Środek prawny
- Funkcje dla usługodawców
- Najczęściej zadawane pytania (FAQ)
- Kontakt
- Ochrona małoletnich
- Inspektor Ochrony Danych (IOD)
- Międzynarodowy transfer danych
- Zmiana informacji
1. Podsumowanie – Nasze przetwarzanie danych w skrócie
Drogi Użytkowniku!
Zanim przejdziemy do szczegółów prawnych, chcemy w przystępny sposób podsumować, jak postępujemy z Twoimi danymi osobowymi. Pełna informacja zawiera szczegółowe dane, ale jeśli chcesz szybko zrozumieć najważniejsze kwestie, znajdziesz je tutaj:
Jakie dane prosimy i dlaczego?
Prosimy wyłącznie o dane bezwzględnie niezbędne do korzystania z naszej usługi. Nie zbieramy zbędnych informacji i nie „szpiegujemy" Cię.
| Dane | Dlaczego jest to potrzebne? | Co się stanie, jeśli tego nie poda? |
|---|---|---|
| Nazwa | Aby usługodawca wiedział, kogo oczekuje, i mógł powitać gościa osobiście | Nie może się zarejestrować |
| Adres e-mail | Potwierdzenia, przypomnienia, resetowanie hasła – tak utrzymujemy z Państwem kontakt | Nie może się zarejestrować |
| Numer telefonu | Jeśli trzeba pilnie się skontaktować (np. zmiana terminu) lub chcesz przypomnienie SMS | Wymagane do rezerwacji |
| Dane rezerwacji | Musimy wiedzieć, kiedy, gdzie i na jaką usługę dokonuje rezerwacji | Nie może zarezerwować |
Komu przekazujemy Twoje dane?
Twoje dane NIE sprzedajemy, NIE wynajmujemy, i NIE udostępniamy w celach marketingowych ze stronami trzecimi. Twoje dane udostępniamy wyłącznie tym, którzy są niezbędni do działania usługi:
- Wybrany usługodawca – u którego rezerwujesz termin (fryzjer, masażysta, trener itd.). Widzi Twoje imię i nazwisko, dane kontaktowe oraz szczegóły rezerwacji.
- Partnerzy techniczni – którzy zapewniają działanie systemu (serwer, wysyłanie e-maili, płatności). Mają dostęp tylko do niezbędnych danych i zobowiązali się umownie do zachowania poufności.
- Organy – ale tylko wtedy, gdy zobowiązują nas przepisy prawa (np. kontrola podatkowa, nakaz sądowy).
Jak długo przechowujemy Twoje dane?
- Dane konta: Dopóki aktywnie korzystasz z konta. Jeśli je usuniesz, trwale je skasujemy w ciągu 60 dni.
- Faktury, dane finansowe: Przez 8 lat – zobowiązują nas do tego przepisy prawa.
- Dzienniki techniczne (adres IP, przeglądarka): przez 90 dni, ze względów bezpieczeństwa.
Jakie masz prawa?
Masz pełną kontrolę nad swoimi danymi:
- Możesz przeglądać – poproś o informację, jakie dane o Tobie przechowujemy
- Możesz to zmienić – poprawić błędne lub nieaktualne dane
- Możesz usunąć – zażądać usunięcia swoich danych (z pewnymi wyjątkami)
- Możesz to wyeksportować – zabierz swoje dane w formacie nadającym się do odczytu maszynowego
- Może się sprzeciwić powiedz nie marketingowi bezpośredniemu
Jak chronimy Twoje dane?
- Szyfrowane połączenie (HTTPS) – wszystkie dane są przesyłane bezpiecznie
- Zaszyfrowane hasła — nawet my nie widzimy Twojego hasła
- Uwierzytelnianie dwuskładnikowe – dodatkowa ochrona Twojego konta
- Ciągły monitoring bezpieczeństwa – śledzimy podejrzane działania
2. Dane i kontakt administratora danych
Administratorem danych jest osoba fizyczna lub prawna, która określa cele i sposoby przetwarzania danych osobowych. W przypadku systemu AI Booking administratorem danych jest:
Dobó Imre, jednoosobowa działalność gospodarcza
| Siedziba: | 4029 Debrecen, Hajnal utca 14. 2/13 |
| NIP: | 53669401-1-29 |
| Numer rejestracyjny: | 52110667 |
| E-mail: | info@aibooking.hu |
| Telefon: | +36 30 609 5404 |
| Strona internetowa: | www.aibooking.hu |
| Godziny przyjęć: | Poniedziałek-Piątek 9:00-17:00 (CET) |
Ważne: Kto jest administratorem danych w Twoim przypadku?
AI Booking to system wieloaktorowy, gdzie role administratora danych są podzielone. Ważne jest, aby zrozumieć, kto odpowiada za Twoje dane w danej sytuacji:
1. Jeśli korzystasz z systemu bezpośrednio (rejestrujesz się, zmieniasz ustawienia):
Administrator danych: Dobó Imre E.V. (operator systemu)
2. Jeśli rezerwujesz wizytę u usługodawcy:
Główny administrator danych: usługodawca (np. fryzjer, masażysta, trener)
Rola Dobó Imre E.V.: Podmiot przetwarzający dane (zapewnienie zaplecza technicznego)
Co to oznacza w praktyce?
- Usługodawca określa, jakie dane są od Ciebie wymagane przy rezerwacji
- Dostawca odpowiada za sposób wykorzystania Twoich danych
- Jeśli masz problem związany z przetwarzaniem danych przez usługodawcę, zwróć się najpierw do niego
- My (Dobó Imre E.V.) zapewniamy zaplecze techniczne i pomagamy w razie pytań
Przykład praktyczny
Sytuacja: Rezerwujesz wizytę u fryzjera o nazwie „Szépség Szalon" za pośrednictwem AI Booking.
Co dzieje się z Twoimi danymi?
- Podajesz imię i nazwisko, adres e-mail, numer telefonu i wybierasz termin
- Te dane są przechowywane w naszym systemie (jesteśmy podmiotem przetwarzającym dane)
- „Salon Piękności" ma dostęp do tych danych, aby móc Cię przyjąć (jest administratorem danych)
- Wysyłamy e-mail potwierdzający w imieniu „Salonu Piękności"
Jeśli chcesz usunąć swoje dane:
- Z systemu (AI Booking): Skontaktuj się z nami
- Z ewidencji „Salonu Piękności”: Proszę skontaktować się z nimi bezpośrednio
3. Podstawa prawna – Jakie przepisy chronią Twoje dane?
Ochronę Państwa danych osobowych zapewnia złożony system prawny zarówno na poziomie Unii Europejskiej, jak i węgierskim. Poniżej przedstawiamy szczegółowo te przepisy i ich najważniejsze postanowienia.
3.1. Przepisy Unii Europejskiej
RODO – Ogólne rozporządzenie o ochronie danych
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (27 kwietnia 2016)
RODO (ogólne rozporządzenie o ochronie danych) to jednolite unijne rozporządzenie o ochronie danych, obowiązujące bezpośrednio we wszystkich państwach członkowskich UE od 25 maja 2018 r. To jedna z najbardziej rygorystycznych regulacji ochrony danych na świecie.
Najważniejsze zasady RODO:
- Zgodność z prawem, rzetelność, przejrzystość (art. 5 ust. 1 lit. a)): Przetwarzanie danych musi być zgodne z prawem, rzetelne i przejrzyste.
- Ograniczenie celu (art. 5 ust. 1 lit. b)): Dane można zbierać wyłącznie w konkretnych, wyraźnych i zgodnych z prawem celach.
- Minimalizacja danych (art. 5 ust. 1 lit. c)): Można zbierać wyłącznie niezbędne dane — ani więcej, ani mniej.
- Prawidłowość (art. 5 ust. 1 lit. d): Dane muszą być dokładne, a dane niedokładne należy usunąć lub sprostować.
- Ograniczenie przechowywania (art. 5 ust. 1 lit. e)): Dane mogą być przechowywane tylko przez okres niezbędny.
- Integralność i poufność (art. 5 ust. 1 lit. f)): Dane muszą być odpowiednio chronione.
- Rozliczalność (art. 5 ust. 2): Administrator danych musi wykazać, że przestrzega tych zasad.
Odpowiednie artykuły RODO dla naszego przetwarzania danych:
| Artykuł | Treść | Jak to Cię dotyczy? |
|---|---|---|
| Artykuł 4 | Definicje pojęć | Określa, co jest danymi osobowymi, administratorem danych itd. |
| Artykuł 6 | Podstawy prawne przetwarzania danych | Określa podstawę prawną, na jakiej możemy przetwarzać Twoje dane |
| Artykuł 7 | Warunki zgody | Możesz w każdej chwili wycofać swoją zgodę |
| 12-14. cikk | Obowiązek informacyjny | Mamy obowiązek szczegółowo Państwa poinformować (ten dokument) |
| 15-22. cikk | Prawa osoby, której dane dotyczą | Twoje prawa: dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw |
| Artykuł 32 | Bezpieczeństwo danych | Jesteśmy zobowiązani odpowiednio chronić Twoje dane |
| 33-34. cikk | Naruszenie ochrony danych | W przypadku incydentu musimy powiadomić organ nadzorczy oraz Państwa |
| 44-49. cikk | Międzynarodowy transfer danych | Dane poza UE możemy przekazywać wyłącznie z odpowiednimi zabezpieczeniami |
| 77-79. cikk | Prawa do środków odwoławczych | Możesz złożyć skargę do organu lub zwrócić się do sądu |
3.2. Ustawodawstwo węgierskie
Infotv. – węgierska ustawa o samostanowieniu informacyjnym
Ustawa CXII z 2011 r. o prawie do samostanowienia informacyjnego i wolności informacji
To węgierska ustawa zasadnicza o ochronie danych, uzupełniająca RODO o krajowe specyfiki. Najważniejsze elementy:
- Określa działanie i zakres kompetencji Krajowego Urzędu Ochrony Danych i Wolności Informacji (NAIH)
- Reguluje postępowanie organu ochrony danych i sankcje
- Zawiera dodatkowe przepisy dotyczące jawności danych o znaczeniu publicznym
Kodeks cywilny (Węgry)
Ustawa V z 2013 r. o Kodeksie cywilnym (Węgry)
Paragrafy § 2:42-54 zawierają ochronę dóbr osobistych:
- 2:42. §: Ogólna ochrona dóbr osobistych
- 2:43. §: Przypadki naruszenia dóbr osobistych (w tym prawa do ochrony danych osobowych)
- 2:51-54. §: Sankcje za naruszenie dóbr osobistych – zadośćuczynienie, odszkodowanie
Co to oznacza dla Ciebie? Jeśli przetwarzanie danych naruszy Państwa dobra osobiste, mogą Państwo dochodzić zadośćuczynienia i odszkodowania.
Ustawa o rachunkowości
Ustawa C z 2000 r. o rachunkowości
A Art. 169 ust. (2) zgodnie z którym dokumenty księgowe (w tym faktury, umowy, ewidencje finansowe) przez 8 lat należy zachować.
Ważna konsekwencja: Jeśli zapłaciłeś za usługę i otrzymałeś fakturę, jesteśmy zobowiązani przechowywać związane z tym dane (imię i nazwisko, adres, treść faktury) przez 8 lat, nawet jeśli usuniesz swoje konto. To nie jest nasza decyzja – zobowiązuje nas do tego ustawa.Ustawa o VAT
Ustawa CXXVII z 2007 r. o podatku od towarów i usług
A 159. § és 169. § określa obowiązkowe elementy treści faktur oraz związane z nimi obowiązki ewidencyjne.
Eker tv. – Ustawa o handlu elektronicznym
Węgierska Ustawa CVIII z 2001 r. o niektórych zagadnieniach usług handlu elektronicznego
A 13/A. § reguluje, że przy świadczeniu usługi online:
- Jakie dane i jak długo możemy przetwarzać
- Jak informować klienta o przetwarzaniu danych
- Jakie dane możemy przetwarzać do rozliczenia opłaty za usługę
Grt. – Węgierska ustawa o reklamie
Ustawa nr XLVIII z 2008 r. o podstawowych warunkach działalności reklamowej gospodarczej
A 6. § stanowi, że w celach marketingu bezpośredniego – w tym newsletterów wysyłanych e-mailem – wymagana jest uprzednia, wyraźna zgoda.
Co to oznacza w praktyce?- Newsletter lub e-maile promocyjne wysyłamy wyłącznie wtedy, gdy wyraźnie się na nie zapisałeś
- Subskrypcja musi być aktywna (Ty zaznaczasz pole)
- Wcześniej zaznaczone pole wyboru nie wystarczy
- Możesz zrezygnować w każdej chwili jednym kliknięciem
Eht. – Ustawa o łączności elektronicznej
Ustawa C z 2003 r. o łączności elektronicznej
Zawiera zasady dotyczące komunikacji elektronicznej i wykorzystania plików cookie, w szczególności 155. §, który reguluje warunki umieszczania plików cookie.
4. Definicje pojęć – Co oznaczają terminy prawne?
Zgodnie z art. 4 RODO
Przepisy o ochronie danych często posługują się terminami fachowymi, które na pierwszy rzut oka mogą wydawać się skomplikowane. Poniżej wyjaśniamy najważniejsze z nich w przystępny sposób, na przykładach.
4.1. Dane osobowe
Definicja: Wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej.
Mówiąc prosto: Wszelkie dane, na podstawie których można Państwa zidentyfikować lub które można powiązać z Państwem jako osobą.
Przykłady danych osobowych:
| Bezpośrednie identyfikatory | Imię i nazwisko, numer PESEL, numer paszportu, zdjęcie |
| Dane kontaktowe | Adres e-mail, numer telefonu, adres domowy, adres służbowy |
| Identyfikatory online | Adres IP, identyfikator cookie, identyfikator urządzenia, nazwa użytkownika |
| Dane finansowe | Numer konta bankowego, NIP, historia płatności |
| Dane aktywności | Historia rezerwacji, historia przeglądania, nawyki zakupowe |
Czy adres e-mail zawsze jest daną osobową?
Igen, mert azonosítható személyhez kapcsolódik. Még a "xyz123@example.com" típusú cím is személyes adat, ha az adatbázisban összekapcsolható egy konkrét személlyel.
4.2. Dane szczególne (wrażliwe)
Definicja: Szczególnie chroniona kategoria danych osobowych, których przetwarzanie jest co do zasady zabronione, z wyjątkiem pewnych szczególnych przypadków.
Należą do nich:
- Pochodzenie rasowe lub etniczne dane referencyjne
- Poglądy polityczne
- Przekonania religijne lub światopoglądowe
- Członkostwo związkowe
- Dane genetyczne (informacje DNS)
- Dane biometryczne (odcisk palca, rozpoznawanie twarzy, siatkówka)
- Dane dotyczące zdrowia (choroby, leki, zabiegi)
- Życie seksualne lub orientacja odnośne dane
AI Booking NIE przetwarza szczególnych kategorii danych
Nasz system nie zbiera ani nie przechowuje danych szczególnych (wrażliwych). Jeśli usługodawca w polu uwag prosi Cię o takie dane (np. „czy ma Pan/Pani alergię”), odpowiedzialny za to jest wyłącznie dany usługodawca jako niezależny administrator danych.
4.3. Osoba, której dane dotyczą
Definicja: Osoba fizyczna, której dane osobowe są przetwarzane.
Mówiąc prosto: Ty! W systemie AI Booking osobą, której dane dotyczą, może być:
- Gość: Osoba, która rejestruje się i umawia wizytę u usługodawców
- Użytkownik usługodawcy: Każdy, kto korzysta z systemu w celach biznesowych (fryzjer, masażysta, trener itp.)
- Współpracownik: Osoba dodana do systemu przez usługodawcę
4.4. Administrator danych
Definicja: Osoba fizyczna lub prawna, która określa cele i sposoby przetwarzania danych osobowych.
Mówiąc prosto: Ten, kto decyduje, dlaczego és jak przetwarza Twoje dane. Administrator danych ponosi odpowiedzialność za zgodność przetwarzania z prawem.
Kto jest administratorem danych w przypadku AI Booking?
| Jeśli zarejestrujesz się w systemie | Dobó Imre E.V. (my) |
| Jeśli rezerwujesz u usługodawcy | Dany usługodawca (np. „Salon Piękności”) |
| Jeśli usługodawca kupi subskrypcję | Dobó Imre E.V. (my) |
4.5. Podmiot przetwarzający
Definicja: Osoba fizyczna lub prawna, która przetwarza dane osobowe w imieniu administratora danych.
Mówiąc prosto: Ten, kto w imieniu administratora danych i zgodnie z jego instrukcjami wykonuje „techniczną” pracę na danych.
Przykłady ról podmiotu przetwarzającego dane:
- My (AI Booking) jesteśmy podmiotem przetwarzającym dane dla usługodawców – to oni są administratorami danych, my zapewniamy zaplecze techniczne
- SendGrid jest dla nas podmiotem przetwarzającym dane – to my decydujemy, komu wysyłamy e-mail, oni tylko go wysyłają
- Hostinger (serwer + baza danych) podmiot przetwarzający – przechowuje i uruchamia system, ale nie podejmuje decyzji o przetwarzaniu danych
4.6. Przetwarzanie danych
Definicja: Dowolna operacja lub zestaw operacji wykonywanych na danych osobowych.
Mówiąc prosto: Wszystko, co robimy z danymi osobowymi:
- Zbieranie (rejestracja, wypełnienie formularza)
- Rejestracja (zapis w bazie danych)
- Organizacja (kategoryzacja, grupowanie)
- Przechowywanie (retencja na serwerze)
- Modyfikacja (aktualizacja danych)
- Zapytanie (przeglądanie danych)
- Przekazywanie (wysyłanie danych innym)
- Połączenie (scalanie danych)
- Ograniczenie („zamrożenie” danych)
- Usunięcie (usuwanie danych)
- Zniszczenie (trwałe usunięcie)
4.7. Zgoda
Definicja: Dobrowolne, konkretne, świadome i jednoznaczne okazanie woli osoby, której dane dotyczą, którym wyraża ona zgodę na przetwarzanie swoich danych osobowych.
Zgoda musi spełniać następujące kryteria:
- Dobrowolne: Szabad döntés, nem kikényszerített, nem jár hátránnyal a megtagadása
- Konkretnie: Dotyczy konkretnego celu, a nie ogólnego
- Poinformowany: Wiesz, na co wyrażasz zgodę
- Jasne: Aktywne działanie (kliknięcie, podpis), a nie milczenie
Co NIE stanowi ważnej zgody?
- Domyślnie zaznaczony checkbox
- „Jeśli się nie sprzeciwisz, uznajemy to za zgodę"
- Zgoda warunkowa („usługę otrzymasz tylko, jeśli zgodzisz się na marketing")
- Niejasne, ogólnikowe sformułowanie
4.8. Naruszenie ochrony danych
Definicja: Naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, zmiany, nieuprawnionego ujawnienia danych osobowych lub nieuprawnionego dostępu do nich.
Typy:
| Typ | Co to oznacza? | Przykład |
|---|---|---|
| Naruszenie poufności | Nieuprawniony dostęp lub ujawnienie | Haker kradnie bazę danych; pracownik wysyła e-mail na zły adres |
| Naruszenie integralności | Nieautoryzowana modyfikacja | Wirus zmienia dane; błędny import nadpisuje dane |
| Naruszenie dostępności | Utrata lub zniszczenie | Ransomware szyfruje bazę danych; serwer ulega awarii bez kopii zapasowej |
4.9. Profilowanie
Definicja: Każda forma zautomatyzowanego przetwarzania danych osobowych wykorzystywana do oceny określonych cech danej osoby.
Mówiąc prosto: Gdy analizujemy Twoje dane komputerowo, aby wyciągnąć z nich wnioski – na przykład przewidzieć, co kupisz lub jakie reklamy Cię zainteresują.
AI Booking NIE prowadzi profilowaniaNie analizujemy automatycznie Twojego zachowania, nie tworzymy Twojego "profilu" ani nie podejmujemy zautomatyzowanych decyzji na podstawie Twoich danych.
5. Podmioty przetwarzające – Kto i jak ma dostęp do Twoich danych?
Aby usługa AI Booking mogła działać, musimy współpracować z innymi firmami. Ci partnerzy to tzw. „podmioty przetwarzające” — przetwarzają Twoje dane w naszym imieniu i zgodnie z naszymi instrukcjami. Z każdym partnerem zawarliśmy pisemną umowę (umowa powierzenia przetwarzania danych zgodnie z art. 28 RODO), która gwarantuje, że oni również przestrzegają przepisów o ochronie danych.
5.1. Usługi serwerowe — Gdzie „mieszkają” dane
Hostinger International Ltd. – hosting VPS, baza danych, e-mail i strona internetowa
Siedziba: 61 Lordou Vironos Street, 6023 Larnaka, Cypr
Strona internetowa: hostinger.com
Informacja o ochronie danych: hostinger.com/privacy-policy
Poza UE: Nie – państwo członkowskie UE (Cypr), RODO stosuje się bezpośrednio
Co to robi? Hostinger zapewnia całą infrastrukturę dla systemu AI Booking:
- Hosting VPS (Virtual Private Server): Aplikacja webowa i wszystkie usługi backendowe działają na tym serwerze
- Baza danych PostgreSQL: Przechowywanie wszystkich danych strukturalnych (użytkownicy, rezerwacje, ustawienia)
- Usługa e-mail: Konta e-mail powiązane z domeną oraz niektóre wiadomości transakcyjne
- Hosting strony docelowej: Hosting strony wprowadzającej aibooking.hu
Do jakich danych ma dostęp?
- Wszystkie dane przechowywane na serwerze (aplikacja, baza danych, pliki dziennika)
- Dane użytkownika: imiona, adresy e-mail, rezerwacje, ustawienia
- Dzienniki techniczne (do rozwiązywania problemów)
Funkcje bezpieczeństwa:
- Przechowywanie danych w Unii Europejskiej (zgodne z RODO)
- Szyfrowany transfer danych (TLS/SSL)
- Regularne kopie zapasowe
- Zapora sieciowa i podstawowa ochrona DDoS
- Całodobowy monitoring serwera (24/7)
Do czego NIE możesz go używać? Hostinger jako dostawca infrastruktury nie ma dostępu do danych w celach biznesowych, wyłącznie w celu technicznego zapewnienia usługi. Umownie przyjął obowiązki podmiotu przetwarzającego zgodnie z RODO.
Dlaczego to dobrze, że serwer jest w UE?
Ponieważ Hostinger jest firmą cypryjską, a dane pozostają w UE, nie są wymagane specjalne gwarancje dotyczące przekazywania danych (jak w przypadku przekazywania do USA). RODO ma zastosowanie bezpośrednio, co oznacza silniejszą ochronę Twoich danych.
Strona docelowa – własna aplikacja Node.js
Strona: aibooking.hu (strona wprowadzająca/landing page)
Platforma: własna aplikacja Node.js + Express + React (ta sama baza kodu co app.aibooking.hu)
Hosting: Hostinger (patrz wyżej)
Co to robi? Strona docelowa aibooking.hu to strona wprowadzająca do usługi, z której odwiedzający są kierowani do aplikacji. Jest tworzona własnymi siłami, ze wspólną bazą kodu z aplikacją — nie ma zewnętrznego CMS (poprzednią wersję WordPress/Elementor zastąpiliśmy w maju 2026).
Usługi wykorzystywane na stronie docelowej:
- Google Analytics 4: Statystyki odwiedzin (tylko za zgodą)
- Zarządzanie plikami cookie: Baner plików cookie do zarządzania zgodą
- AI chatbot: Asystent AI dostępny w prawym dolnym rogu (patrz następna sekcja)
Jakie dane przetwarza strona docelowa?
- Dane techniczne: adres IP, typ przeglądarki, urządzenie (w logach serwera)
- Dane analityczne: wyświetlenia stron, czas wizyty (Google Analytics, tylko za zgodą)
- Dane z formularza kontaktowego (jeśli istnieje): imię i nazwisko, e-mail, wiadomość
- Historia rozmów z chatbotem AI (z anonimowym identyfikatorem sesji, szczegóły poniżej)
Chatbot AI – Przechowywanie rozmów (aibooking.hu)
Co to robi? Asystent AI dostępny w prawym dolnym rogu strony docelowej odpowiada na pytania odwiedzających i w razie potrzeby kieruje ich do procesu rezerwacji konsultacji. Rozmowy przechowujemy w celach audytowych i zapewnienia jakości.
Co przechowujemy w każdym przypadku?
- Treść rozmowy (pytania i tekst odpowiedzi AI)
- Anonimowy identyfikator sesji (ważność 4 godziny, przechowywany w localStorage przeglądarki odwiedzającego — sam identyfikator sesji nie jest identyfikującymi danymi osobowymi)
- Typ przeglądarki (user-agent)
- Strona odsyłająca (referer)
Przechowywanie adresu IP — tryb podwójny (wytyczne RODO / EROD):
- Zamaskowane IP (domyślnie, nawet bez zgody): Jeśli nie zaakceptowałeś kategorii cookies analitycznych, przechowujemy Twój adres IP w formie zamaskowanej. W przypadku IPv4 ostatni oktet jest zastępowany przez 0 (np.
192.168.1.42→192.168.1.0), w przypadku IPv6 usuwamy wszystko oprócz pierwszych 3 hekstetów (np.2001:db8:abcd:1234::5678→2001:db8:abcd::). Jest to identyczne z domyślnym zachowaniem anonimizacji IP w Google Analytics 4 i zgodnie z EROD (Europejska Rada Ochrony Danych) nie stanowi możliwych do zidentyfikowania danych osobowych — podstawą prawną jest zatem prawnie uzasadniony interes zgodnie z art. 6 ust. 1 lit. f) RODO (filtrowanie spamu, ochrona przed nadużyciami). - Pełny adres IP (tylko za zgodą): Jeśli w bannerze cookie wyraźnie zaakceptowali Państwo kategorię analityczną, przechowujemy pełny adres IP. Podstawa prawna: RODO art. 6 ust. 1 lit. a — Państwa zgoda. Zgodę można wycofać w dowolnym momencie, ponownie otwierając baner cookie.
Okres przechowywania: 90 dni, po tym czasie jest automatycznie usuwana. Jeśli ręcznie usuniesz historię rozmowy (przyciskiem „Usuń rozmowę” w oknie czatu), zniknie natychmiast po stronie klienta, a po stronie serwera zostanie usunięta zgodnie z 90-dniową automatyczną retencją.
Model AI i dostawca zewnętrzny: A chatbot az Ollama Cloud platformon működő nyelvi modellt használja. A beszélgetés-tartalom az AI-szolgáltatóhoz (Ollama – ollama.com, üzemeltető: Ollama, Inc., Egyesült Államok; harmadik országba történő adattovábbítás) továbbítódik a válasz generálásához; az AI-szolgáltató nem őrzi meg a tartalmat (zero-retention beállítás). A válaszok elkészítéséhez az Ollama mellett az OpenAI (openai.com, üzemeltető: OpenAI, L.L.C., Egyesült Államok; harmadik országba történő adattovábbítás) MI-szolgáltatót is igénybe vehetjük, ugyanezen adatkezelési feltételekkel; az OpenAI vállalása szerint az API-n beküldött adatok alapértelmezetten nem szolgálnak a modelljei tanítására.
Strona docelowa vs. Aplikacja
AI Booking składa się z dwóch głównych części:
- Strona docelowa (aibooking.hu): Strona wizytówkowa – własna aplikacja Node.js z Google Analytics i chatbotem AI
- Aplikacja (app.aibooking.hu): System rezerwacji — aplikacja tworzona na indywidualne zamówienie
Na obu stronach stosujemy zasady opisane w niniejszej informacji o przetwarzaniu danych.
Cloudflare Inc. – CDN, usługi bezpieczeństwa i przechowywanie obrazów
Siedziba: 101 Townsend Street, San Francisco, CA 94107, USA
Strona internetowa: cloudflare.com
Informacja o ochronie danych: cloudflare.com/privacypolicy
Poza UE: Tak (USA) – Zabezpieczenie: Standard Contractual Clauses (SCC)
Co to robi? Cloudflare zapewnia nam kilka kluczowych usług:
1. CDN (Content Delivery Network):
- Przechowuje statyczną zawartość strony (CSS, JavaScript, ikony) na serwerach zlokalizowanych w różnych miejscach na świecie
- Dzięki temu strona ładuje się szybciej, gdziekolwiek jesteś
2. Usługi bezpieczeństwa:
- Ochrona DDoS: Chroni nasz system przed atakami przeciążeniowymi
- WAF (Web Application Firewall): Filtruje złośliwe żądania (SQL injection, ataki XSS)
- Ochrona przed botami: Odróżnia ludzi od złośliwych botów
- SSL/TLS: Zapewnia szyfrowane połączenie (HTTPS)
3. R2 Object Storage – Przechowywanie obrazów i plików:
- Zdjęcia galerii: Zdjęcia w galerii przesłane przez usługodawców (portfolio, prezentacja prac)
- Zdjęcia profilowe: Przechowywanie zdjęć profilowych użytkowników
- Dokumenty: Przesłane pliki, załączniki
Ważne informacje o przechowywaniu zdjęć
Usługa Cloudflare R2 Kompatybilny z S3 przechowywanie w chmurze. Obrazy są dostępne przez URL i szybko się ładują dzięki globalnej sieci Cloudflare. Zawartość obrazów nie jest analizowana ani wykorzystywana do innych celów.
Do jakich danych ma dostęp?
- Adresy IP (do identyfikacji źródła żądań)
- Nagłówki HTTP (typ przeglądarki, język)
- Treść żądań (przechodzi przez CDN)
- Przesłane obrazy i pliki (w magazynie R2)
Miejsce przechowywania danych: Cloudflare umożliwia regionalne ograniczenie danych. Dane w magazynie R2 są przechowywane w regionie UE, jeśli jest dostępny.
5.2. Usługi e-mail – Jak się z Tobą komunikujemy
SendGrid (Twilio Inc.) – E-maile transakcyjne
Siedziba: 375 Beale Street, San Francisco, CA 94105, USA
Strona internetowa: sendgrid.com
Informacja o ochronie danych: twilio.com/legal/privacy
Poza UE: Tak (USA) – Zabezpieczenie: SCC
Co to robi? SendGrid wysyła wszystkie wiadomości systemowe na Twój adres e-mail:
- Potwierdzenia rezerwacji
- Przypomnienia (1 dzień i 1 godzinę przed rezerwacją)
- Linki do resetowania hasła
- E-maile aktywacyjne konta
- Powiadomienia o zmianie/anulowaniu rezerwacji
- Newslettery (jeśli zapisano)
Do jakich danych ma dostęp?
- Twój adres e-mail (odbiorca)
- Treść e-maila (tekst wiadomości)
- Informacje o doręczeniu (czy wiadomość została otwarta, czy kliknięto w link)
Do czego NIE możesz go używać? SendGrid nie może wysyłać Ci własnych wiadomości marketingowych ani sprzedawać Twojego adresu e-mail.
Hostinger International Ltd. – Alternatywny e-mail
Siedziba: 61 Lordou Vironos Street, 6023 Larnaka, Cypr
Strona internetowa: hostinger.com
Poza UE: Nie – kraj UE (Cypr)
Co to robi? Działa jako alternatywny dostawca poczty e-mail dla niektórych wiadomości transakcyjnych i kont e-mail powiązanych z domeną.
5.3. Usługi płatnicze – Jak zarządzamy Twoimi pieniędzmi
Stripe Inc. – Płatność online kartą
Siedziba: 354 Oyster Point Boulevard, South San Francisco, CA 94080, USA
Europejska siedziba: Stripe Payments Europe, Ltd., Dublin, Irlandia
Strona internetowa: stripe.com
Informacja o ochronie danych: stripe.com/privacy
Certyfikaty: PCI DSS Level 1 (najwyższy poziom standardu bezpieczeństwa kart płatniczych)
Co to robi? Stripe obsługuje wszystkie płatności kartą online. Podczas płatności podajesz dane karty bezpośrednio do Stripe — te dane NIGDY nie docierają do nas.
Dane przetwarzane przez Stripe:
- Pełny numer karty
- Data ważności
- Kod CVC/CVV
- Imię i nazwisko posiadacza karty
- Adres rozliczeniowy
Co widzimy od Stripe:
- Identyfikator transakcji (np. „pi_3ABC123...")
- Zapłacona kwota i waluta
- Data i status płatności
- Ostatnie 4 cyfry karty (np. „•••• 4242”)
- Typ karty (Visa, Mastercard itp.)
OSTRZEŻENIE: Zapobieganie oszustwom
Mi NIGDY nie prosimy o pełny numer karty bankowej, datę ważności ani kod CVC przez e-mail, telefon lub czat. Jeśli ktoś prosi o te dane w imieniu AI Booking, jest to OSZUSTWO. Kérjük, azonnal jelezze nekünk az címen!
Barion Payment Zrt. – Płatność online
Siedziba: 1117 Budapeszt, Irinyi József utca 4-20, 2 piętro
Numer rejestru firmy: 01-10-048552
Strona internetowa: barion.com
Informacja o ochronie danych: barion.com/adatvedelmi-tajekoztato
Certyfikaty: PCI DSS Level 1, instytucja płatnicza nadzorowana przez Narodowy Bank Węgier (MNB) (nr licencji: H-EN-I-1064/2013)
Poza UE: Nie – Węgry
Co to robi? Barion obsługuje płatności online na węgierskim rynku. Usługodawcy mogą wybrać Barion jako dostawcę usług płatniczych. Dane karty płatniczej są obsługiwane bezpośrednio przez Barion – te dane NIGDY nie docierają do nas.
Dane przetwarzane przez Barion:
- Dane karty płatniczej (numer karty, data ważności, CVC)
- Imię i nazwisko posiadacza karty
- Adres e-mail (do konta Barion)
Co widzimy od Barion:
- Identyfikator transakcji
- Zapłacona kwota i waluta
- Data i status płatności
OTP Mobil Kft. (SimplePay) – Płatność online
Siedziba: 1143 Budapest, Hungária krt. 17-19.
Numer rejestru firmy: 01-09-174466
Strona internetowa: simplepay.hu
Informacja o ochronie danych: simplepay.hu/adatkezelesi-tajekoztatok
Certyfikaty: PCI DSS Level 1
Poza UE: Nie – Węgry
Co to robi? SimplePay (OTP Mobil Kft.) to również rozwiązanie płatności online na rynku węgierskim. Usługodawcy mogą wybrać SimplePay jako operatora płatności. Dane karty są obsługiwane bezpośrednio przez SimplePay.
Dane przetwarzane przez SimplePay:
- Dane karty płatniczej (numer karty, data ważności, CVC)
- Imię i nazwisko posiadacza karty
- Adres e-mail
Co widzimy od SimplePay:
- Identyfikator transakcji
- Zapłacona kwota i waluta
- Data i status płatności
5.4. Usługi fakturowania
Billingo Technologies Zrt.
Siedziba: 1085 Budapest, József körút 74. III/17.
Numer rejestru firmy: 01-10-140802
Strona internetowa: billingo.hu
Informacja o ochronie danych: billingo.hu/adatkezelesi-tajekoztato
Poza UE: Nie – Węgry
KBOSS.hu Kft. (Számlázz.hu)
Siedziba: 1031 Budapest, Záhony utca 7.
Numer rejestru firmy: 01-09-303201
Strona internetowa: szamlazz.hu
Poza UE: Nie – Węgry
Co robią? Fakturowanie online i raportowanie danych do NAV (węgierski urząd skarbowy). Usługodawcy mogą wybrać, z którego systemu korzystają.
Do jakich danych mają dostęp?
- Imię i nazwisko odbiorcy faktury
- Adres rozliczeniowy
- NIP (jeśli dotyczy)
- Nazwa, ilość i cena zakupionej usługi
- Sposób płatności i data
Ważne: Zgodnie z węgierskimi przepisami systemy fakturujące automatycznie przekazują dane faktur do systemu NAV Online Számla.
5.5. Usługa SMS
LINK Mobility Hungary Kft. (SeeMe) – wysyłka SMS
Siedziba: 1062 Budapeszt, Andrássy út 68. Bud. C, 1 piętro, 1.
Numer rejestru firmy: 01-09-694287
NIP: 12598582-2-42
Strona internetowa: seeme.hu
Informacja o ochronie danych: seeme.hu/adatvedelem
Poza UE: Nie – Węgry
Co to robi? SeeMe zapewnia wysyłanie powiadomień SMS. Usługodawcy mogą włączyć przypomnienia SMS o rezerwacjach, które system wysyła za pośrednictwem API SeeMe.
Dane przetwarzane przez SeeMe:
- Numer telefonu odbiorcy
- Treść wiadomości SMS (przypomnienie o rezerwacji, potwierdzenie)
- Czas wysyłki i status
Ważne: Wysyłka SMS-ów odbywa się wyłącznie wtedy, gdy usługodawca aktywował funkcję SMS, a gość podał swój numer telefonu. SMS-y mogą być wiadomościami transakcyjnymi (potwierdzenie rezerwacji, przypomnienie o terminie) lub — według decyzji usługodawcy — kampaniami marketingowymi. SMS marketingowy można wysyłać wyłącznie za uprzednią, wyraźną zgodą odbiorcy (zgodnie z węgierską ustawą nr XLVIII z 2008 r. o działalności reklamowej), a każdy marketingowy SMS zawiera unikalny, specyficzny dla usługodawcy link rezygnacji, dzięki któremu odbiorca może w dowolnym momencie bezpłatnie zrezygnować — wyłącznie z wiadomości danego usługodawcy.
5.5.1. Marketingowy SMS platformy do usługodawców. AI Booking jako operator platformy może okazjonalnie wysyłać własne SMS-y marketingowe lub informacyjne do zarejestrowanych usługodawców (np. o nowych funkcjach, promocjach) na podany przez nich numer telefonu. Podstawa prawna: relacja umowna z usługodawcą oraz uzasadniony interes operatora (rekomendowanie własnych, podobnych usług); w przypadku odbiorców będących osobami fizycznymi — tam, gdzie wymaga tego prawo — na podstawie uprzedniej zgody. Każdy taki SMS zawiera link do rezygnacji z subskrypcji; rezygnacja jest możliwa w dowolnym momencie, bezpłatnie, i nie wpływa na powiadomienia rezerwacyjne/systemowe. Dostarczanie tych SMS-ów również w tym przypadku realizuje LINK Mobility Hungary Kft. (SeeMe) jako podmiot przetwarzający.
5.6. Integracje kalendarza i wideokonferencji
Google LLC – Calendar, Meet, Analytics
Siedziba: 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
Europejski administrator danych: Google Ireland Limited, Dublin, Irlandia
Informacja o ochronie danych: policies.google.com/privacy
Poza UE: Tak (USA) – Zabezpieczenie: SCC
Integracja Google Calendar:
- Kiedy się aktywuje? Jeśli Ty (lub usługodawca) włączysz synchronizację kalendarza
- Co to robi? Rezerwacje automatycznie pojawiają się w Kalendarzu Google
- Jakie dane są przekazywane? Termin rezerwacji, nazwa usługi, uczestnicy
- Wycofanie: Można odłączyć w każdej chwili w ustawieniach konta
Integracja Google Meet:
- Kiedy się aktywuje? Jeśli usługodawca oferuje możliwość konsultacji online
- Co to robi? Automatycznie generuje link do spotkania, który jest dołączany do e-maila z potwierdzeniem
- Jakie dane są przekazywane? Link do spotkania, termin i adresy e-mail uczestników
Google Analytics 4:
- Kiedy się aktywuje? Jeśli wyraziłeś zgodę na pliki cookie analityczne
- Gdzie to wykorzystujemy? Zarówno na stronie głównej (aibooking.hu), jak i w aplikacji
- Co to robi? Tworzy anonimowe statystyki odwiedzin
- Szczegóły: Zobacz sekcję Cookie
Zoom Video Communications Inc.
Siedziba: 55 Almaden Boulevard, San Jose, CA 95113, USA
Strona internetowa: zoom.us
Informacja o ochronie danych: explore.zoom.us/en/privacy
Poza UE: Tak (USA) – Zabezpieczenie: SCC
Co to robi? Usługodawcy mogą połączyć swoje konto Zoom z systemem, dzięki czemu do konsultacji online automatycznie generowany jest link do spotkania.
Ważne: W przypadku integracji Zoom usługodawca korzysta z własne konto Zoom. Amikor Ön részt vesz egy Zoom hívásban, a Zoom saját adatkezelési tájékoztatója vonatkozik a hívás során keletkező adatokra (videó, hang, chat).
5.7. Marketing i analityka
Meta Platforms Inc. (Piksel Facebooka)
Siedziba: 1 Hacker Way, Menlo Park, CA 94025, USA
Europejski administrator danych: Meta Platforms Ireland Limited, Dublin, Irlandia
Informacja o ochronie danych: facebook.com/privacy/policy
Poza UE: Tak (USA) – Zabezpieczenie: SCC
Co to robi? Jeśli wyraziłeś zgodę na pliki cookie marketingowe, za pomocą Facebook Pixel:
- Mierzymy skuteczność naszych reklam na Facebooku
- Możemy wyświetlać Państwu bardziej trafne reklamy
- Tworzymy statystyki dotyczące odwiedzających (w sposób niepozwalający na identyfikację)
Do jakich danych ma dostęp?
- Że odwiedziłeś naszą stronę
- Które strony zostały wyświetlone
- Jakie akcje zostały wykonane (np. rejestracja, rezerwacja)
- Dane techniczne (przeglądarka, urządzenie)
Wyłączenie: W ustawieniach plików cookie możesz w każdej chwili wyłączyć cookies marketingowe, a w ustawieniach reklam Facebooka możesz również ograniczyć reklamy targetowane.
5.8. Dostawcy logowania (Social Login i Magic Link)
System AI Booking wykorzystuje do logowania protokół OAuth 2.0 następujących zewnętrznych dostawców. Dostawcy ci uczestniczą wyłącznie w procesie uwierzytelniania – system nie otrzymuje dostępu do innych danych na koncie użytkownika (znajomi, wiadomości, posty itp.).
Google LLC – Google Login (OAuth 2.0 / OpenID Connect)
Siedziba: 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
Europejski administrator danych: Google Ireland Limited, Dublin, Irlandia
Informacja o ochronie danych: policies.google.com/privacy
Poza UE: Tak (USA) – Zabezpieczenie: EU-US DPF + SCCs
Przekazane dane: Imię i nazwisko, adres e-mail, URL zdjęcia profilowego
Meta Platforms Inc. – Facebook Login
Siedziba: 1 Hacker Way, Menlo Park, CA 94025, USA
Europejski administrator danych: Meta Platforms Ireland Limited, Dublin, Irlandia
Informacja o ochronie danych: facebook.com/privacy/policy
Poza UE: Tak (USA) – Zabezpieczenie: EU-US DPF + SCCs
Przekazane dane: Imię i nazwisko, adres e-mail, URL zdjęcia profilowego
Apple Inc. – Sign in with Apple
Siedziba: One Apple Park Way, Cupertino, CA 95014, USA
Europejski administrator danych: Apple Distribution International Ltd., Cork, Irlandia
Informacja o ochronie danych: apple.com/legal/privacy
Poza UE: Tak (USA) – Zabezpieczenie: EU-US DPF + SCCs
Przekazane dane: Imię (opcjonalnie), adres e-mail (prawdziwy lub adres Apple Private Relay)
Unikalną cechą logowania Apple jest to, że użytkownik może zdecydować, czy udostępnić swój prawdziwy adres e-mail, czy użyć prywatnego adresu przekaźnikowego wygenerowanego przez Apple (np. xyz123@privaterelay.appleid.com). W obu przypadkach system działa prawidłowo.
Microsoft Corporation – Microsoft Login
Siedziba: One Microsoft Way, Redmond, WA 98052, USA
Europejski administrator danych: Microsoft Ireland Operations Limited, Dublin, Irlandia
Informacja o ochronie danych: privacy.microsoft.com
Poza UE: Tak (USA) – Zabezpieczenie: EU-US DPF + SCCs
Przekazane dane: Imię i nazwisko, adres e-mail, URL zdjęcia profilowego
GitHub Inc. – GitHub Login
Siedziba: 88 Colin P Kelly Jr St, San Francisco, CA 94107, USA
Spółka matka: Microsoft Corporation
Informacja o ochronie danych: docs.github.com/privacy
Poza UE: Tak (USA) – Zabezpieczenie: EU-US DPF + SCCs
Przekazane dane: Nazwa użytkownika, adres e-mail, URL zdjęcia profilowego
Magic Link – Logowanie bez hasła
Działanie: Użytkownik podaje swój adres e-mail, a system wysyła jednorazowy, ograniczony czasowo link logowania.
Wysyłanie e-maili: Poprzez własną konfigurację SMTP AI Booking (patrz SendGrid / Hostinger Email w powyższych sekcjach)
Ważność tokenu: Maksymalnie 15 minut, jednorazowe użycie
Przechowywane dane: Wyłącznie adres e-mail. Token jest automatycznie usuwany po użyciu lub wygaśnięciu.
6. Podstawy prawne przetwarzania danych – Dlaczego możemy przetwarzać Twoje dane?
Art. 6 ust. 1 RODO
Zgodnie z RODO możemy przetwarzać dane osobowe tylko wtedy, gdy istnieje odpowiednia nasza podstawa prawna. A jogalap az a törvényes indok, amely feljogosít minket az adatkezelésre. Az alábbiakban részletesen bemutatjuk, milyen jogalapokat használunk.
6.1. Zgoda – RODO art. 6 ust. 1 lit. a)
Co to oznacza? Aktywnie i dobrowolnie wyraziłeś zgodę na przetwarzanie danych. Zgoda musi być konkretna, świadoma i jednoznaczna.
Kiedy stosujemy tę podstawę prawną?
| Czynność przetwarzania danych | Jak wyrazić zgodę? | Jak można to wycofać? |
|---|---|---|
| Newsletter, e-maile marketingowe | Zapis przez formularz lub przy rejestracji | Link rezygnacji na dole e-maila lub w ustawieniach konta |
| Prześlij zdjęcie profilowe | Wybór i przesyłanie zdjęcia | Usuń zdjęcie z profilu |
| Pliki cookie analityczne (GA4) | Akceptacja banera cookie | Zmiana ustawień plików cookie |
| Pliki cookie marketingowe (Facebook) | Akceptacja banera cookie | Zmiana ustawień plików cookie |
| Synchronizacja z Google Calendar | Włączenie integracji w ustawieniach | Odłączenie integracji |
O wycofaniu zgody
Ön w każdej chwili, bez podania przyczyny może wycofać swoją zgodę – równie łatwo, jak ją wyraził. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania danych przed jej wycofaniem. Na przykład: jeśli wypisze się z newslettera, nie możemy „cofnąć” wcześniej wysłanych e-maili, ale nie wyślemy już kolejnych.
6.2. Wykonanie umowy – RODO art. 6 ust. 1 lit. b)
Co to oznacza? Przetwarzanie danych jest niezbędne do wykonania zawartej z Państwem umowy lub do podjęcia działań przedumownych na Państwa żądanie.
Kiedy stosujemy tę podstawę prawną?
- Rejestracja: Dane potrzebne do założenia konta (imię i nazwisko, e-mail, hasło)
- Rezerwacja: Dane niezbędne do zarejestrowania i realizacji rezerwacji
- Potwierdzenia i przypomnienia: To są część usługi
- Płatność: Dane niezbędne do realizacji transakcji
- Obsługa klienta: Do rozwiązywania problemów
Przykład praktyczny
Sytuacja: Rezerwujesz wizytę u fryzjera.
Umowa: Poprzez rezerwację między Państwem a usługodawcą zawierana jest umowa (porozumienie o świadczeniu usługi).
Wymagane dane:
- Jego imię – aby fryzjer wiedział, kogo oczekuje
- Adres e-mail – abyśmy mogli wysłać potwierdzenie
- Numer telefonu – abyśmy mogli się skontaktować w razie zmian
- Godzina — abyśmy wiedzieli, kiedy klient przyjdzie
Bez nich nie możemy zrealizować umowy – co oznacza, że nie możemy zagwarantować działania rezerwacji.
6.3. Obowiązek prawny – RODO art. 6 ust. 1 lit. c
Co to oznacza? Przetwarzanie danych jest niezbędne do wypełnienia obowiązku prawnego. W takim przypadku nie mamy wyboru – prawo nakazuje nam przetwarzanie tych danych.
Kiedy stosujemy tę podstawę prawną?
| Obowiązek prawny | Przepis prawny | Dane, których dotyczy |
|---|---|---|
| Przechowywanie faktur | Számv. tv. 169. § (2) | Faktury, dane rozliczeniowe – 8 lat |
| Raportowanie danych NAV | ustawa o VAT | Automatyczne przekazywanie danych fakturowych |
| Wniosek organu władzy | Kodeks postępowania karnego itp. | Dane żądane na podstawie postanowienia sądu |
Ważne: Tych danych NIE możemy usunąć
Jeśli poprosisz o usunięcie konta, zrobimy to – ale dane wymagane prawem (np. faktury) musimy zachować. Zobowiązuje nas do tego prawo, nie mamy innego wyjścia.
6.4. Uzasadniony interes – RODO art. 6 ust. 1 lit. f)
Co to oznacza? Przetwarzanie jest niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez nas (lub stronę trzecią), chyba że nadrzędny charakter wobec tych interesów mają Twoje interesy, prawa i wolności.
Ta podstawa prawna ocenę bilansu interesów wymaga: w każdym przypadku musimy rozważyć, czy nasz interes czy Państwa prawa są ważniejsze. Możemy go wykorzystać tylko wtedy, gdy nasz interes nie przeważa nad Państwa podstawowymi prawami.
Kiedy stosujemy tę podstawę prawną?
| Prawnie uzasadniony interes | Dane, których dotyczy | Dlaczego nie ma to pierwszeństwa nad Twoimi prawami? |
|---|---|---|
| Bezpieczeństwo IT | Adres IP, przeglądarka, próby logowania | Ochrona Twojego konta i danych leży również w naszym interesie; minimalne gromadzenie danych (90 dni) |
| Zapobieganie oszustwom | Rejestrowanie podejrzanych działań | Oszustwa dotyczą też innych użytkowników; badamy tylko podejrzane przypadki |
| Rozwój usług | Zagregowane, zanonimizowane statystyki użytkowania | Niemożliwe do zidentyfikowania dane osobowe; skutkują lepszą usługą dla wszystkich |
| Dochodzenie roszczeń prawnych | Dane umowne, komunikacja | W przypadku sporu obie strony są zainteresowane zachowaniem dowodów |
Czy mogę sprzeciwić się przetwarzaniu danych na podstawie prawnie uzasadnionego interesu?
Tak! Zgodnie z artykułem 21 RODO może Pan/Pani sprzeciwić się przetwarzaniu danych opartemu na uzasadnionym interesie. W takim przypadku musimy zbadać, czy nasz uzasadniony interes przeważa nad Pana/Pani interesem. Jeśli nie, musimy zaprzestać przetwarzania.
7. Przetwarzane dane szczegółowo – Jakie dokładnie dane przetwarzamy?
RODO art. 13 ust. 1 lit. e) i art. 14 ust. 1 lit. d) – Obowiązek informacyjny dotyczący kategorii przetwarzanych danych
Poniżej szczegółowo przedstawiamy, jakie dane osobowe przetwarza system AI Booking, w jakim celu i na jakiej podstawie prawnej. Zbieramy wyłącznie dane, które są absolutnie niezbędne do świadczenia usługi.
7.1. Dane rejestracji i konta
Kiedy powstają? Gdy zakładasz konto w systemie AI Booking.
| Dane | Cel | Podstawa prawna | Przechowywanie |
|---|---|---|---|
| Imię i nazwisko | Identyfikacja, powitanie, potwierdzenie rezerwacji | Umowa (6.1.b) | Do usunięcia konta + 60 dni |
| Adres e-mail | Logowanie, potwierdzenia, przypomnienia, resetowanie hasła | Umowa (6.1.b) | Do usunięcia konta + 60 dni |
| Numer telefonu | Kontakt i przypomnienia SMS (jeśli włączone) | Umowa (6.1.b) | Do usunięcia konta + 60 dni |
| Hasło (hash) | Ochrona konta – hasła przechowujemy wyłącznie w postaci hasha bcrypt, my również ich nie widzimy | Umowa (6.1.b) | Do usunięcia konta |
| Zdjęcie profilowe | Wizualna identyfikacja w systemie | Zgoda (6.1.a) | Do usunięcia zdjęcia lub konta |
| Ustawienie języka | Wyświetlanie interfejsu w wybranym języku | Umowa (6.1.b) | Do usunięcia konta |
7.2. Dane rezerwacji
Kiedy powstają? Kiedy umawiasz się na wizytę u usługodawcy.
| Dane | Cel | Podstawa prawna | Przechowywanie |
|---|---|---|---|
| Data i godzina rezerwacji | Zapisywanie terminu, synchronizacja kalendarza | Umowa (6.1.b) | 3 lata |
| Wybrana usługa | Usługodawca wie, do jakiej usługi ma się przygotować | Umowa (6.1.b) | 3 lata |
| Wybrany usługodawca/pracownik | Rezerwacja powinna trafić do właściwej osoby | Umowa (6.1.b) | 3 lata |
| Uwaga (opcjonalnie) | Przekazanie specjalnej prośby lub ważnej informacji usługodawcy | Zgoda (6.1.a) | 3 lata |
| Status rezerwacji | Potwierdzone, odwołane, zrealizowane – śledzenie procesu | Umowa (6.1.b) | 3 lata |
Pole komentarza — Prosimy nie wpisywać danych wrażliwych!
W polu uwag rezerwacji nie pisz szczególne (wrażliwe) dane (np. informacje zdrowotne, alergie). Jeśli mimo to tak się stanie, za to usługodawca odpowiada jako niezależny administrator danych, a nie system AI Booking.
7.3. Dane płatności
Kiedy powstają? Gdy płacisz online za usługę lub usługodawca kupuje subskrypcję.
| Dane | Cel | Kto to przechowuje? | Przechowywanie |
|---|---|---|---|
| Pełny numer karty, data ważności, CVC | Realizacja płatności | Wyłącznie Stripe – my tego NIGDY nie widzimy | Zgodnie z własną polityką Stripe |
| Identyfikator transakcji | Śledzenie płatności i obsługa reklamacji | AI Booking + Stripe | 8 lat (Ustawa o rachunkowości) |
| Zapłacona kwota, waluta | Wystawianie faktur i ewidencja finansowa | AI Booking | 8 lat (Ustawa o rachunkowości) |
| Ostatnie 4 cyfry karty, typ | Identyfikacja metody płatności dla użytkownika | AI Booking | 8 lat (Ustawa o rachunkowości) |
| Nazwa i adres do faktury | Wystawianie faktur (obowiązek ustawowy) | AI Booking + Billingo/Számlázz.hu | 8 lat (Ustawa o rachunkowości) |
7.4. Dane techniczne i bezpieczeństwa
Kiedy powstają? Automatycznie, za każdym razem, gdy korzystasz ze strony lub aplikacji.
| Dane | Cel | Podstawa prawna | Przechowywanie |
|---|---|---|---|
| Adres IP | Rejestrowanie zdarzeń bezpieczeństwa, zapobieganie nadużyciom, określanie regionu geograficznego | Uzasadniony interes (6.1.f) | 90 dni |
| Typ i wersja przeglądarki | Zapewnienie kompatybilności, rozwiązywanie problemów | Uzasadniony interes (6.1.f) | 90 dni |
| System operacyjny | Zapewnienie kompatybilności, rozwiązywanie problemów | Uzasadniony interes (6.1.f) | 90 dni |
| Dziennik logowania | Bezpieczeństwo konta – wykrywanie podejrzanych logowań | Uzasadniony interes (6.1.f) | 1 rok |
| Strona odsyłająca (referrer) | Skąd przyszedł odwiedzający (wyszukiwarka, reklama itp.) | Uzasadniony interes (6.1.f) | 90 dni |
7.5. Ustawienia powiadomień
| Dane | Cel | Podstawa prawna | Przechowywanie |
|---|---|---|---|
| Preferencje powiadomień e-mail | Jakiego rodzaju e-maile chciałbyś otrzymywać (rezerwacyjne, przypomnienia, marketingowe) | Zgoda (6.1.a) / Umowa (6.1.b) | Do usunięcia konta |
| Preferencje powiadomień SMS | Włączanie/wyłączanie przypomnień SMS | Zgoda (6.1.a) | Do usunięcia konta |
| Status subskrypcji newslettera | Obsługa kontaktów marketingowych (art. 6 węgierskiej ustawy reklamowej) | Zgoda (6.1.a) | Po rezygnacji przechowujemy fakt wyrażenia zgody przez 5 lat (jako dowód) |
7.6. Dane dotyczące logowania społecznościowego i bez hasła
Kiedy powstają? Jeśli rejestrujesz się lub logujesz do systemu AI Booking za pomocą jednego z poniższych zewnętrznych dostawców: Google, Facebook, Apple, Microsoft, GitHub, a jeśli Magic Link korzysta z bezhasłowego linku logowania wysyłanego e-mailem.
| Dane | Skąd pochodzi? | Cel | Przechowywanie |
|---|---|---|---|
| Identyfikator konta społecznościowego (ID) | Google / Facebook / Apple / Microsoft / GitHub | Łączenie konta, logowanie | Do usunięcia konta lub odłączenia |
| Nazwa publiczna | Google / Facebook / Apple / Microsoft / GitHub | Automatyczne uzupełnianie profilu | Do usunięcia konta |
| Adres e-mail | Google / Facebook / Apple / Microsoft / GitHub / Magic Link | Identyfikacja konta, wysyłanie powiadomień | Do usunięcia konta |
| URL zdjęcia profilowego | Google / Facebook / Microsoft / GitHub | Wyświetlanie zdjęcia profilowego (nie przechowujemy go, tylko odwołujemy się do niego) | Do odłączenia |
| Token Magic Link | System AI Booking (SMTP) | Generowanie i weryfikacja bezhasłowego, jednorazowego linku logowania | Jest automatycznie usuwane po użyciu lub po 15 minutach |
Dostępne metody logowania
| Dostawca usługi | Typ | Przekazane dane |
|---|---|---|
| OAuth 2.0 (OpenID Connect) | Imię, e-mail, URL zdjęcia profilowego | |
| OAuth 2.0 (Meta Login) | Imię, e-mail, URL zdjęcia profilowego | |
| Apple | Sign in with Apple (OAuth 2.0) | Imię (opcjonalnie), e-mail (prawdziwy lub Apple Private Relay) |
| Microsoft | OAuth 2.0 (Microsoft Identity Platform) | Imię, e-mail, URL zdjęcia profilowego |
| GitHub | OAuth 2.0 (GitHub Apps) | Nazwa użytkownika, e-mail, URL zdjęcia profilowego |
| Magic Link | Uwierzytelnianie bez hasła oparte na e-mailu | Adres e-mail (jednorazowy link wysyłany przez SMTP) |
Ważne informacje o logowaniu społecznościowym
Podczas korzystania z logowania społecznościowego NIGDY nie uzyskujemy dostępu do twojego hasła, kontaktów, wiadomości, postów ani żadnych innych danych niepotrzebnych do logowania. Prosimy wyłącznie o wymienione powyżej, minimalnie niezbędne dane – dotyczy to w równym stopniu każdego dostawcy (Google, Facebook, Apple, Microsoft, GitHub).
Logowanie społecznościowe można w każdej chwili odłączyć w ustawieniach konta — konto przełącza się wtedy na logowanie e-mail + hasło lub Magic Link.
E-mail Apple Private Relay: Przy logowaniu przez Apple użytkownik może wybrać, czy udostępni prawdziwy adres e-mail, czy prywatny adres przekazujący wygenerowany przez Apple. W obu przypadkach system działa poprawnie.
7.7. Dane konta usługodawcy (firmowego)
Kogo to dotyczy? Na użytkowników, którzy rejestrują się jako usługodawcy (np. fryzjer, masażysta, trener) i korzystają z AI Booking w celach biznesowych.
| Dane | Cel | Podstawa prawna | Przechowywanie |
|---|---|---|---|
| Nazwa firmy | Wyświetlanie na stronie rezerwacji | Umowa (6.1.b) | Do usunięcia konta + 60 dni |
| NIP | Fakturowanie (obowiązek prawny) | Obowiązek prawny (6.1.c) | 8 lat (Ustawa o rachunkowości) |
| Adres firmy | Wyświetlanie na stronie rezerwacji, nawigacja na mapie | Umowa (6.1.b) | Do usunięcia konta + 60 dni |
| Lista usług, ceny | Wyświetlanie opcji rezerwacji dla gości | Umowa (6.1.b) | Do usunięcia konta + 60 dni |
| Godziny otwarcia | Określanie dostępnych terminów | Umowa (6.1.b) | Do usunięcia konta |
| Zdjęcia galerii | Prezentacja portfolio na stronie rezerwacji (przechowywanie Cloudflare R2) | Zgoda (6.1.a) | Do usunięcia zdjęcia lub konta |
7.8. Dane pracowników
Kogo to dotyczy? Do osób, które usługodawca dodaje do swojego systemu jako pracownika (np. zatrudniony fryzjer, asystent).
| Dane | Cel | Podstawa prawna | Przechowywanie |
|---|---|---|---|
| Imię pracownika | Wyświetlanie w systemie rezerwacji, informowanie gości | Uzasadniony interes (6.1.f) | Do usunięcia współpracownika |
| Adres e-mail pracownika | Powiadomienia o rezerwacjach współpracownika | Uzasadniony interes (6.1.f) | Do usunięcia współpracownika |
| Harmonogram pracy | Wyświetlanie dostępnych terminów w kalendarzu pracownika | Uzasadniony interes (6.1.f) | Do usunięcia współpracownika |
| Przypisane usługi | Określa, na jakie usługi możesz przyjmować rezerwacje | Uzasadniony interes (6.1.f) | Do usunięcia współpracownika |
Ważne informacje o danych pracowników
Za dodawanie pracowników i zarządzanie ich danymi odpowiada odpowiada dany usługodawca jako administrator danych. Usługodawca jest zobowiązany poinformować swoich pracowników, że ich dane pojawią się również w systemie AI Booking. My (Dobó Imre, jednoosobowa działalność gospodarcza) działamy w tym przypadku jako podmiot przetwarzający dane.
Podsumowanie – Przegląd kategorii danych
| Kategoria danych | Podstawa prawna | Przechowywanie |
|---|---|---|
| Dane rejestracyjne | Umowa | Usunięcie konta + 60 dni |
| Dane rezerwacji | Umowa | 3 lata |
| Dane płatności/rozliczeniowe | Obowiązek prawny | 8 lat |
| Dzienniki techniczne | Prawnie uzasadniony interes | 90 dni |
| Ustawienia powiadomień | Zgoda / Umowa | Do usunięcia konta |
| Dane logowania społecznościowego | Zgoda | Do odłączenia / usunięcia konta |
| Dane firmowe usługodawcy | Umowa | Usunięcie konta + 60 dni |
| Dane pracowników | Prawnie uzasadniony interes | Do usunięcia współpracownika |
9. Okresy przechowywania – Jak długo przechowujemy Twoje dane?
RODO art. 5 ust. 1 lit. e – zasada ograniczenia przechowywania, RODO art. 13 ust. 2 lit. a
RODO wymaga, aby dane osobowe były przechowywane tylko tak długo, jak wymaga tego cel przetwarzania. Poniżej dokładnie podajemy, jak długo przechowywana jest każda kategoria danych i co dzieje się później.
9.1. Przegląd okresów przechowywania
| Kategoria danych | Okres przechowywania | Podstawa prawna / powód | Co dzieje się dalej? |
|---|---|---|---|
| Dane konta (imię, e-mail, telefon, hash hasła) | Do usunięcia konta + 60 dni | Umowa (6.1.b) – 60 dni to ochrona przed przypadkowym usunięciem | Ostateczne, nieodwracalne usunięcie |
| Historia rezerwacji | 3 lata | Prawnie uzasadniony interes (6.1.f) – obsługa reklamacji, sporów prawnych (okres przedawnienia wg Kodeksu cywilnego) | Automatyczna anonimizacja (do celów statystycznych) |
| Dane rozliczeniowe (imię, adres, NIP, kwota) | 8 lat | Obowiązek prawny (6.1.c) – Ustawa o rachunkowości § 169 ust. (2) | Trwałe usunięcie |
| Transakcje płatnicze (ID transakcji, kwota, status) | 8 lat | Obowiązek prawny (6.1.c) – Ustawa o rachunkowości § 169 ust. (2) | Trwałe usunięcie |
| Dzienniki techniczne (IP, przeglądarka, referrer) | 90 dni | Prawnie uzasadniony interes (6.1.f) – badanie incydentów bezpieczeństwa | Automatyczne usuwanie |
| Dziennik logowania | 1 rok | Prawnie uzasadniony interes (art. 6 ust. 1 lit. f) – późniejsze badanie podejrzanych logowań | Automatyczne usuwanie |
| Dane cookie | Różni się w zależności od pliku cookie (patrz rozdział 8) | Zgoda (6.1.a) / Uzasadniony interes (6.1.f) | Automatyczne wygaśnięcie |
| Fakt wyrażenia zgody marketingowej | Po wypisaniu się 5 lat | Prawnie uzasadniony interes (6.1.f) – dowód, że zgoda została udzielona (Grt. §6) | Trwałe usunięcie |
| Ustawienia powiadomień | Do usunięcia konta | Zgoda (6.1.a) / Umowa (6.1.b) | Usuwane razem z kontem |
| Łączenie logowania społecznościowego | Do odłączenia lub usunięcia konta | Zgoda (6.1.a) | Natychmiastowe usunięcie po odłączeniu |
| Zdjęcia z galerii usługodawcy | Do usunięcia zdjęcia lub konta | Zgoda (6.1.a) | Zostaje również usunięte z Cloudflare R2 |
| Dane pracowników | Do usunięcia współpracownika | Uzasadniony interes (6.1.f) | Natychmiastowe usunięcie |
9.2. Proces usuwania konta
Usunięcie konta odbywa się w trzech krokach:
| Krok | Termin | Co się dzieje? |
|---|---|---|
| 1. Wniosek o usunięcie | dzień 0 | Dezaktywacja konta – logowanie niemożliwe, dane niepubliczne, rezerwacja niemożliwa |
| 2. Okres przywracania | 1–60. nap | Jeśli zmienisz zdanie, możesz poprosić o przywrócenie konta – wszystkie dane pozostaną nienaruszone |
| 3. Ostateczne usunięcie | 61. dzień | Wszystkie dane osobowe są nieodwracalnie usuwane (z wyjątkiem danych, które muszą być przechowywane zgodnie z przepisami, np. fakturowanie – 8 lat) |
Ważne w sprawie okresów przechowywania
Niektóre dane musimy zachować nawet po usunięciu konta na podstawie obowiązku prawnego:
- Dane rozliczeniowe (8 lat): Zgodnie z § 169 ust. (2) Ustawy C z 2000 roku (Ustawa o rachunkowości) dokumenty księgowe muszą być przechowywane przez 8 lat
- Dane VAT (8 lat): Zgodnie z ustawą CXXVII z 2007 r. (ustawa o VAT), dokumenty VAT należy przechowywać przez 8 lat.
- Fakt zgody marketingowej (5 lat): Dowód, że kontakt marketingowy odbył się zgodnie z prawem (§ 6 węgierskiej ustawy o reklamie)
Te dane po upływie okresu przechowywania automatycznie i trwale usuwamy.
10. Bezpieczeństwo danych – Jak chronimy Twoje dane?
RODO art. 32 – Bezpieczeństwo przetwarzania, RODO art. 25 – Uwzględnianie ochrony danych w fazie projektowania oraz domyślna ochrona danych
Ochrona danych to nie tylko nasz obowiązek prawny, ale również odpowiedzialność techniczna. W systemie AI Booking stosujemy wielopoziomowe środki bezpieczeństwa, które spełniają poziom bezpieczeństwa „odpowiedni do ryzyka” wymagany przez art. 32 RODO.
10.1. Szyfrowanie
| Środek | Szczegóły | Przed czym chroni? |
|---|---|---|
| Szyfrowanie TLS/SSL | Cała komunikacja odbywa się przez HTTPS (TLS 1.2 lub nowszy). Certyfikaty odnawiamy automatycznie. | Ochrona przed podsłuchem — dane nie są czytelne podczas przesyłania |
| Haszowanie haseł | Algorytm Bcrypt z solą. Nawet my nie widzimy hasła – przechowujemy wyłącznie hash. | Ochrona przed kradzieżą haseł – niemożliwe do odszyfrowania nawet przy wycieku danych |
| Szyfrowanie bazy danych | Dyski serwera są szyfrowane (szyfrowanie danych w spoczynku). | Przed dostępem fizycznym – gdyby dysk został skradziony, dane byłyby nieczytelne |
10.2. Ochrona dostępu
| Środek | Szczegóły | Przed czym chroni? |
|---|---|---|
| Kontrola dostępu oparta na rolach (RBAC) | Administrator, usługodawca, pracownik, gość – każdy widzi tylko dane odpowiadające jego poziomowi uprawnień. | Przeciw nieautoryzowanemu dostępowi |
| Uwierzytelnianie dwuskładnikowe (2FA) | Dostępne/zalecane dla kont usługodawców – aplikacja TOTP (np. Google Authenticator) lub kod oparty na e-mailu | Przed kradzieżą hasła – samo hasło nie wystarczy do zalogowania |
| Zarządzanie sesją | Sesje automatycznie wygasają po okresie bezczynności. Obsługiwane jest również równoczesne logowanie z wielu urządzeń. | Przed zapomnianym wylogowaniem (np. na współdzielonym komputerze) |
| Dziennik dostępu administratora | Każda czynność administratora systemu jest rejestrowana (kto, co, kiedy) | Przed wewnętrznym nadużyciem |
10.3. Ochrona przed atakami
| Środek | Szczegóły | Przed czym chroni? |
|---|---|---|
| Rate limiting | Ograniczenie prób logowania – tymczasowa blokada po zbyt wielu nieudanych próbach | Przed atakami typu brute force |
| Ochrona CSRF | Każdy formularz zawiera unikalny token, który zapobiega fałszowaniu żądań | Przed fałszywymi żądaniami (np. anulowanie zainicjowane z innej strony) |
| Ochrona przed XSS | Sanityzacja danych wejściowych, nagłówki Content Security Policy (CSP) | Przeciwko wstrzykiwaniu złośliwego kodu |
| Cloudflare WAF | Web Application Firewall – automatycznie filtruje podejrzany ruch i ataki DDoS | Przeciwko atakom sieciowym i atakom typu DoS |
| Ochrona przed SQL injection | Zapytania parametryzowane, użycie ORM — dane wprowadzane przez użytkownika nigdy nie trafiają bezpośrednio do zapytania do bazy danych | Przed włamaniem do bazy danych |
10.4. Kopia zapasowa i odzyskiwanie
| Środek | Szczegóły |
|---|---|
| Regularne kopie zapasowe | Codzienna automatyczna kopia zapasowa — baza danych i pliki. Kopie zapasowe są szyfrowane i przechowywane w innej lokalizacji geograficznej. |
| Odzyskiwanie do punktu w czasie | Przywrócenie bazy danych jest możliwe do dowolnego momentu w ciągu ostatnich 30 dni |
| Zapisz i przetestuj | Regularne testy przywracania, aby upewnić się, że kopie zapasowe naprawdę działają |
10.5. Środki organizacyjne
| Środek | Szczegóły |
|---|---|
| Zasada minimalizacji | Zbieramy i przetwarzamy wyłącznie dane bezwzględnie niezbędne (RODO art. 5 ust. 1 lit. c – minimalizacja danych). |
| Ograniczenie dostępu | Do danych osobowych dostęp mają wyłącznie administrator danych (Dobó Imre E.V.) oraz niezbędne systemy podmiotów przetwarzających |
| Umowy powierzenia przetwarzania danych | Z każdym podmiotem przetwarzającym dane (Hostinger, Stripe, Cloudflare itd.) obowiązuje pisemna umowa powierzenia przetwarzania danych (DPA) |
| Aktualizacje i konserwacja | Serwer i aplikacja są regularnie aktualizowane poprawkami bezpieczeństwa |
10.6. Obsługa incydentów ochrony danych
Co się dzieje w przypadku naruszenia ochrony danych?
Jeśli dojdzie do incydentu bezpieczeństwa dotyczącego Twoich danych osobowych (np. wyciek danych, nieuprawniony dostęp), postępujemy w następujący sposób w odniesieniu do RODO art. 33-34 zgodnie z jego wymogami:
| Krok | Termin | Zadanie |
|---|---|---|
| 1. Wykrycie i ocena | Natychmiast | Ocena charakteru, zakresu i ryzyka incydentu |
| 2. Zgłoszenie do urzędu | w ciągu 72 godzin | Zgłoszenie do NAIH, jeśli incydent stanowi ryzyko dla praw osób, których dane dotyczą (RODO art. 33) |
| 3. Powiadomienie osób, których dane dotyczą | Bez zbędnej zwłoki | Jeśli incydent wysokie ryzyko wystąpi, poinformujemy osoby, których to dotyczy, e-mailem (RODO art. 34) |
| 4. Zapobieganie szkodom | Natychmiast | Środki techniczne mające na celu zmniejszenie szkody (np. wymuszenie resetu hasła, zablokowanie dostępu) |
| 5. Dokumentacja | Ciągłe | Pełna dokumentacja incydentu w rejestrze (RODO art. 33 ust. 5) |
Podsumowując
W systemie AI Booking ochronę danych „ochrona danych w fazie projektowania" (privacy by design) i „domyślna ochrona danych" (privacy by default). Oznacza to, że ochrona danych nie jest dodatkiem, lecz fundamentalnym elementem projektu systemu.
11. Twoje prawa – Jak możesz zarządzać swoimi danymi?
RODO art. 15-22, węgierska ustawa Infotv. §14-21
RODO zapewnia Ci szerokie prawa dotyczące Twoich danych osobowych. Poniżej szczegółowo przedstawiamy te prawa oraz sposób, w jaki możesz z nich skorzystać w systemie AI Booking.
11.1. Prawo dostępu (RODO art. 15)
Co to oznacza? Masz prawo uzyskać od nas potwierdzenie, czy przetwarzamy Twoje dane osobowe, a jeśli tak, masz prawo dostępu do tych danych oraz do następujących informacji:
- Cele przetwarzania danych
- Kategorie przetwarzanych danych
- Kto otrzymał lub otrzyma dane (odbiorcy)
- Planowany okres przechowywania danych
- Informacje o Twoich dalszych prawach
- Jeśli dane nie pochodzą od Państwa, ich źródłem jest
Jak możesz to wykonać?
- Samoobsługa: W Ustawieniach konta → „Moje dane" możesz zobaczyć większość przechowywanych danych
- Wniosek pisemny: Napisz na i w ciągu 30 dni wyślemy Ci kopię wszystkich przechowywanych o Tobie danych w formacie odczytywalnym maszynowo (JSON lub CSV)
11.2. Prawo do sprostowania (RODO art. 16)
Co to oznacza? Masz prawo żądać, bez zbędnej zwłoki, sprostowania niedokładnych danych osobowych lub uzupełnienia niekompletnych danych.
Jak możesz to wykonać?
- Samoobsługa: W ustawieniach profilu możesz bezpośrednio zmienić swoje imię i nazwisko, numer telefonu, adres e-mail i inne dane.
- Wniosek pisemny: Jeśli chodzi o dane, których nie można zmienić w systemie, napisz do nas – w ciągu 15 dni poprawimy je
11.3. Prawo do usunięcia – "Prawo do bycia zapomnianym" (RODO art. 17)
Co to oznacza? Masz prawo żądać, abyśmy bez zbędnej zwłoki usunęli dotyczące Ciebie dane osobowe, jeżeli zachodzi jedna z poniższych przesłanek:
- Dane nie są już potrzebne do celu, w jakim zostały zebrane
- Wycofujesz swoją zgodę, a nie ma innej podstawy prawnej do przetwarzania
- Sprzeciwiasz się przetwarzaniu, a nie istnieje nadrzędna prawnie uzasadniona podstawa
- Dane były przetwarzane niezgodnie z prawem
- Dane należy usunąć w celu wypełnienia obowiązku prawnego
Kiedy NIE możemy usunąć Twoich danych?
Prawo do usunięcia nie może być zrealizowane, jeśli przetwarzanie jest niezbędne:
- W celu wypełnienia obowiązku prawnego: Np. dane rozliczeniowe – musimy je przechowywać 8 lat (Ustawa o rachunkowości, § 169)
- W celu dochodzenia lub obrony roszczeń prawnych: Np. w przypadku toczącego się sporu prawnego
- Do archiwizacji w interesie publicznym: Jeżeli wymaga tego prawo
Jak możesz to wykonać?
- Usunięcie konta: Ustawienia konta → przycisk „Usuń konto" → 60-dniowy okres na przywrócenie → trwałe usunięcie
- Wniosek pisemny: Napisz na adres – w ciągu 30 dni spełniamy
11.4. Prawo do ograniczenia przetwarzania (RODO art. 18)
Co to oznacza? Możesz zażądać, abyśmy nie usuwali Twoich danych, lecz tymczasowo je „zamrozili" — czyli nie przetwarzali ich aktywnie. Jest to przydatne, gdy:
- Kwestionujesz poprawność danych – do czasu weryfikacji dane są ograniczone
- Przetwarzanie jest niezgodne z prawem, ale żądasz ograniczenia zamiast usunięcia
- My nie potrzebujemy już danych, ale Ty potrzebujesz ich do dochodzenia roszczenia prawnego
- Wniosłeś sprzeciw wobec przetwarzania danych – do czasu weryfikacji zasadności sprzeciwu
W okresie ograniczenia dane wyłącznie przechowujemy, ale nie przetwarzamy ich aktywnie (nie przekazujemy dalej ani nie wykorzystujemy), z wyjątkiem przypadków za Państwa zgodą lub w celu dochodzenia roszczeń prawnych.
11.5. Prawo do przenoszenia danych (art. 20 RODO)
Co to oznacza? Masz prawo do tego, aby dotyczące Ciebie dane osobowe w ustrukturyzowanym, powszechnie używanym, nadającym się do odczytu maszynowego formacie otrzymał, oraz przekazać je innemu administratorowi danych.
W jakim formacie możemy to wyeksportować?
- JSON – format ustrukturyzowany do odczytu maszynowego
- CSV – format możliwy do otwarcia w arkuszach kalkulacyjnych
Jakich danych to dotyczy? Wyłącznie do tych, które Państwo nam udostępnili i które opierają się na zgodzie lub umowie:
- Dane rejestracyjne (imię i nazwisko, e-mail, telefon)
- Historia rezerwacji
- Ustawienia powiadomień
Jak możesz to wykonać?
Napisz na adres – w ciągu 30 dni wyślemy dane w wybranym formacie.
11.6. Prawo do sprzeciwu (RODO art. 21)
Co to oznacza? Masz prawo do tego, aby w każdej chwili wnieść sprzeciw przeciwko przetwarzaniu Twoich danych osobowych na podstawie prawnie uzasadnionego interesu. W takim przypadku musimy zbadać, czy nasz uzasadniony interes przeważa nad Twoim interesem.
W szczególności możesz wyrazić sprzeciw wobec:
- Marketing bezpośredni: Jeśli się sprzeciwisz, natychmiast musimy zaprzestać przetwarzania danych w celach marketingowych – bez możliwości uznania
- Logowanie na podstawie prawnie uzasadnionego interesu: Weryfikujemy dziennik bezpieczeństwa, ale ze względów bezpieczeństwa nie zawsze możemy go zaprzestać
- Przetwarzanie danych w celach statystycznych: Nie dotyczy danych zagregowanych i zanonimizowanych (ponieważ nie są to dane osobowe)
11.7. Ochrona przed zautomatyzowanym podejmowaniem decyzji (RODO art. 22)
Co to oznacza? Masz prawo nie podlegać decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu – w tym profilowaniu – która wywołuje wobec Ciebie skutki prawne lub w podobny sposób istotnie na Ciebie wpływa.
AI Booking NIE stosuje zautomatyzowanego podejmowania decyzji
Nie podejmujemy decyzji dotyczących Twoich danych osobowych wyłącznie na podstawie zautomatyzowanego przetwarzania. Nie odrzucamy rezerwacji, nie zmieniamy cen i nie ograniczamy dostępu na podstawie zautomatyzowanych systemów. Wszystkie takie decyzje podejmuje człowiek.
Podsumowanie realizacji praw
| Prawo | Artykuł RODO | Jak? | Termin |
|---|---|---|---|
| Dostęp | Artykuł 15 | Ustawienia konta / e-mail | 30 dni |
| Sprostowanie | Artykuł 16 | Ustawienia profilu / e-mail | 15 dni |
| Usuń | Artykuł 17 | Usunięcie konta / e-mail | 30 dni |
| Ograniczenie | Artykuł 18 | Wniosek e-mailowy | 30 dni |
| Przenoszenie danych | Artykuł 20 | Żądanie e-mailowe (JSON/CSV) | 30 dni |
| Sprzeciw | Artykuł 21 | E-mail / link rezygnacji z subskrypcji | Natychmiast (marketing bezpośredni) / 30 dni |
| Przeciw zautomatyzowanemu decydowaniu | Artykuł 22 | Nie stosujemy – nieistotne | – |
Ważne informacje dotyczące korzystania z praw
- Bezpłatne: A kérelmek teljesítése ingyenes. Ha a kérelem nyilvánvalóan megalapozatlan vagy – különösen ismétlődő jellege miatt – túlzó, ésszerű díjat számíthatunk fel, vagy megtagadhatjuk a kérelem teljesítését.
- Identyfikacja: Przed spełnieniem żądania musimy zweryfikować Twoją tożsamość. Zwykle odbywa się to za pomocą żądania wysłanego z zarejestrowanego adresu e-mail.
- Przedłużenie terminu: W przypadku szczególnie skomplikowanego żądania 30-dniowy termin można przedłużyć maksymalnie o 2 miesiące — zostaniesz o tym poinformowany w ramach pierwotnego terminu.
- Odrzucenie: Jeśli nie możemy spełnić żądania, udzielimy uzasadnionej odpowiedzi i poinformujemy o dostępnych środkach odwoławczych.
12. Środki odwoławcze – Gdzie złożyć skargę?
RODO art. 77-79, węgierska ustawa Infotv. §22-23
Jeśli uważasz, że doszło do naruszenia Twoich praw w związku z przetwarzaniem Twoich danych osobowych, masz do dyspozycji kilka środków ochrony prawnej. Zalecamy, aby najpierw skontaktować się bezpośrednio z nami – większość problemów jesteśmy w stanie szybko rozwiązać.
12.1. Bezpośredni kontakt – Skontaktuj się najpierw z nami!
Skontaktuj się z nami
Większość pytań i skarg dotyczących ochrony danych szybko i bezpośrednio możemy to rozwiązać. Napisz do nas:
- E-mail: info@aibooking.hu
- Czas odpowiedzi: Ogólne zapytanie – w ciągu 15 dni, wniosek o realizację praw – w ciągu 30 dni
Prosimy podać w zapytaniu Twój zarejestrowany adres e-mail, aby móc Cię zidentyfikować – to przyspiesza obsługę.
12.2. Skarga do organu – NAIH
Czym jest NAIH? Narodowy Urząd Ochrony Danych i Wolności Informacji to niezależny węgierski organ nadzorczy ds. ochrony danych, do którego każdy może bezpłatnie zwrócić się ze skargą dotyczącą ochrony danych.
| Dane | Kontakt |
|---|---|
| Imię i nazwisko | Węgierski Krajowy Urząd Ochrony Danych i Wolności Informacji (NAIH) |
| Siedziba | 1055 Budapest, Falk Miksa utca 9-11. |
| Adres korespondencyjny | 1363 Budapeszt, Skr. poczt. 9. |
| Telefon | +36 (1) 391-1400 |
| Strona internetowa | www.naih.hu |
Procedura NAIH (węgierski organ ochrony danych)
- Złożenie skargi: Pisemnie (listownie, e-mailem) lub przez formularz online NAIH
- Opłata: Procedura bezpłatne
- Analiza: NAIH bada skargę i informuje o wyniku
- Działanie: Jeśli stwierdzi naruszenie, może wezwać nas do zmiany lub zawieszenia przetwarzania danych albo nałożyć karę
12.3. Droga sądowa
Jeśli ani bezpośredni kontakt, ani postępowanie przed urzędem NAIH nie przyniosły oczekiwanego rezultatu, masz prawo zwrócić się do sądu.
| Pytanie | Odpowiedź |
|---|---|
| Do jakiego sądu mogę się zwrócić? | do sądu właściwego według Twojego miejsca zamieszkania lub pobytu, LUB do Sądu Okręgowego w Debreczynie właściwego dla siedziby administratora danych (RODO art. 79, węg. Infotv. § 23) |
| O co mogę prosić? | Ustalenie zgodności z prawem przetwarzania danych, zaprzestanie przetwarzania danych, przywrócenie danych oraz odszkodowanie (Ptk. 2:52. §) |
| Kto ponosi ciężar dowodu? | To administrator danych (my) musi udowodnić, że przetwarzanie było zgodne z prawem (RODO art. 5 ust. 2 – zasada rozliczalności) |
| Czy to kosztuje? | Postępowanie jest zwolnione z opłat (Infotv. § 23 ust. 5) |
12.4. Podsumowanie środków odwoławczych
| Możliwość | Kiedy warto? | Koszt | Szacowany czas |
|---|---|---|---|
| 1. Bezpośredni kontakt | Zawsze pierwszy krok – większość spraw możemy rozwiązać | Bezpłatne | 15-30 nap |
| 2. Skarga do NAIH | Jeśli bezpośrednie zapytanie nie przyniosło rezultatu | Bezpłatne | 2-6 miesięcy |
| 3. Pozew sądowy | Jeśli chcesz dochodzić zadośćuczynienia lub nie zgadzasz się z decyzją NAIH | Bez opłaty | 6-18 miesięcy |
Ważne
Środki odwoławcze są od siebie niezależne niezależnie można również skorzystać – nie trzeba najpierw wyczerpać jednej drogi, aby móc wybrać drugą. Oczywiście zalecamy, aby najpierw skontaktowali się Państwo bezpośrednio z nami.
13. Funkcje dostawcy – Ochrona danych po stronie dostawcy
RODO art. 26 – Współadministratorzy, RODO art. 28 – Podmiot przetwarzający
AI Booking to system wieloaktorowy: usługodawcy (fryzjer, kosmetyczka, trener itp.) korzystają z systemu w ramach własnej działalności i sami stają się administratorami danych w odniesieniu do danych swoich gości. Ten rozdział przedstawia aspekty ochrony danych z tym związane.
13.1. Kto jest administratorem danych w operacjach po stronie usługodawcy?
Role w systemie wieloużytkownikowym
W relacji usługodawca–gość role w zakresie przetwarzania danych rozkładają się następująco:
| Operacja | Administrator danych | Podmiot przetwarzający dane |
|---|---|---|
| Gość rejestruje się w AI Booking | Dobó Imre E.V. (AI Booking) | – |
| Gość rezerwuje termin u usługodawcy | Usługodawca (np. „Salon Piękności Sp. z o.o.") | Dobó Imre, jednoosobowa działalność (AI Booking jako platforma) |
| Usługodawca dodaje pracownika | usługodawca | Dobó Imre, jednoosobowa działalność (AI Booking jako platforma) |
| Usługodawca przegląda statystyki dotyczące swoich klientów | usługodawca | Dobó Imre, jednoosobowa działalność (AI Booking jako platforma) |
| Usługodawca subskrybuje AI Booking | Dobó Imre E.V. (AI Booking) | Stripe (płatność), Billingo (fakturowanie) |
| AI Booking wysyła gościowi e-mail z przypomnieniem | Usługodawca (na zlecenie) | Dobó Imre E.V. + SendGrid |
13.2. Umowa powierzenia przetwarzania danych (DPA)
Czym jest DPA? Umowa powierzenia przetwarzania danych (Data Processing Agreement) to obowiązkowa umowa między administratorem danych (usługodawcą) a podmiotem przetwarzającym (AI Booking), która reguluje sposób, w jaki podmiot przetwarzający przetwarza dane osobowe w imieniu administratora.
Gdy usługodawca się rejestruje i aktywnie korzysta z systemu AI Booking, Ogólne Warunki Handlowe (OWH) wraz z akceptacją akceptują Państwo również Umowę powierzenia przetwarzania danych AI Booking, która określa:
- Przedmiot, czas trwania, charakter i cel przetwarzania danych
- Rodzaje przetwarzanych danych osobowych i kategorie osób, których dane dotyczą
- Prawa i obowiązki administratora danych (usługodawcy)
- Obowiązki podmiotu przetwarzającego (AI Booking), w tym:
- Działa wyłącznie zgodnie z instrukcjami usługodawcy
- Zapewnia, że osoby mające dostęp są zobowiązane do zachowania poufności
- Wdraża środki bezpieczeństwa zgodnie z art. 32 RODO
- W przypadku zaangażowania podprzetwarzającego usługodawca zostanie poinformowany
- Pomaga usługodawcy w realizacji praw osób, których dane dotyczą
- Usuwa dane po zakończeniu umowy
13.3. Własne obowiązki usługodawcy
Ważne dla każdego usługodawcy!
Korzystając z AI Booking, usługodawca niezależnym administratorem danych w odniesieniu do danych osobowych Twoich gości. Oznacza to, co następuje:
| Zobowiązanie | Co to oznacza w praktyce? | Pomożemy? |
|---|---|---|
| Własna informacja o ochronie danych | Usługodawca musi posiadać własną informację o przetwarzaniu danych, w której odnosi się do korzystania z AI Booking jako podmiotu przetwarzającego | Tak – zapewniamy szablon |
| Realizacja praw osób, których dane dotyczą | Jeśli gość zwróci się do usługodawcy (np. z prośbą o anulowanie), za realizację odpowiada usługodawca — my zapewniamy wsparcie techniczne | Tak – system to obsługuje |
| Informowanie pracowników | Usługodawca jest zobowiązany poinformować dodanych pracowników, że ich dane pojawią się w systemie AI Booking | Tak – automatyczny e-mail z powiadomieniem |
| Minimalizacja danych | Usługodawca nie powinien prosić o dane wrażliwe (zdrowotne, biometryczne itp.) w polu uwag. | Tak – przy polu komentarza pojawia się komunikat ostrzegawczy |
| Zgłoszenie naruszenia ochrony danych | Jeśli usługodawca dowie się, że dane jego gości zostały narażone na niebezpieczeństwo, ma obowiązek zgłosić to do NAIH (72 godziny) | Tak – powiadamiamy dostawcę, jeśli wystąpi incydent dotyczący naszego systemu |
13.4. Eksport danych dostawcy i usunięcie konta
Co się stanie, jeśli usługodawca opuści platformę AI Booking?
| Operacja | Szczegóły | Termin |
|---|---|---|
| Eksport danych | Usługodawca może zażądać eksportu danych rezerwacji gościa w formacie CSV lub JSON — na podstawie prawa do przenoszenia danych | w ciągu 30 dni |
| Dezaktywacja konta | Profil usługodawcy znika z wyszukiwarki, nowe rezerwacje nie są już możliwe, a istniejące rezerwacje zostają zamknięte. | Natychmiast |
| Okres przywracania | Przywrócenie konta można zgłosić przez 60 dni – wszystkie dane pozostają nienaruszone | 60 dni |
| Trwałe usunięcie | Dane osobowe usługodawcy i powiązane z gośćmi rezerwacje pozostają zanonimizowane (do celów statystycznych), pozostałe dane są usuwane | od 61. dnia |
Ważne w kwestii danych gości przy usuwaniu konta
Usunięcie konta usługodawcy nie usuwa kont gości. A vendégek továbbra is rendelkeznek AI Booking-fiókkal, és más szolgáltatóknál továbbra is foglalhatnak. A korábbi foglalási előzmények anonimizálva megmaradnak (a szolgáltató neve nélkül), hogy a vendég láthassa saját foglalási történetét.
13.5. Podprzetwarzający w zakresie funkcji usługodawcy
Gdy AI Booking działa jako podmiot przetwarzający w imieniu usługodawcy, korzysta z następujących podprocesorów:
| Podprzetwarzający | Cel | Miejsce przekazywania danych |
|---|---|---|
| Hostinger | Serwer, przechowywanie bazy danych | UE (Holandia) |
| Cloudflare | CDN, przechowywanie obrazów (R2), WAF | Sieć UE / globalna |
| SendGrid (Twilio) | Wysyłanie potwierdzeń rezerwacji i przypomnień | USA (z gwarancjami UE SCC) |
| Synchronizacja z Google Calendar, wideorozmowy Google Meet | UE / USA (z gwarancjami SCC UE) | |
| Stripe | Przetwarzanie płatności online | UE (za pośrednictwem podmiotu z Irlandii) |
Dostawców o zmianach na liście podprocesorów powiadomimy Cię z wyprzedzeniem, oraz zapewniamy możliwość sprzeciwu na podstawie art. 28 ust. 2 RODO.
Podsumowując
AI Booking i usługodawcy współpracują w obszarze ochrony danych. My zapewniamy infrastrukturę techniczną i system zgodny z RODO, natomiast dostawcy odpowiadają za informowanie swoich gości i przestrzeganie zasad przetwarzania danych. Wspieramy to wszystko szablonami, automatyzacjami i przewodnikami.
14. Najczęściej zadawane pytania (FAQ)
Jak mogę usunąć swoje konto i wszystkie dane?
Odpowiedź: Opcję „Usuń konto" znajdziesz w ustawieniach konta. Po usunięciu konto można jeszcze przywrócić przez 60 dni (gdybyś zmienił/a zdanie), po tym czasie zostanie usunięte na stałe. Ważne: dane rozliczeniowe musimy zgodnie z prawem przechowywać przez 8 lat i nie można ich usunąć.
Jak mogę dowiedzieć się, jakie dane są o mnie przechowywane?
Odpowiedź: Masz dwie możliwości:
- W ustawieniach konta, w sekcji "Moje dane", możesz zobaczyć większość swoich danych
- Napisz do nas na , a w ciągu 30 dni prześlemy Ci kopię wszystkich przechowywanych o Tobie danych
Dlaczego nadal otrzymuję e-maile po wypisaniu się z newslettera?
Odpowiedź: Wypisanie się z newslettera dotyczy tylko wiadomości marketingowych. E-maile transakcyjne (potwierdzenie rezerwacji, przypomnienia, resetowanie hasła) nadal będą wysyłane, ponieważ są niezbędne do działania usługi. Jeśli nie chcesz otrzymywać żadnych e-maili, musisz usunąć konto.
Czy moje dane karty kredytowej są bezpieczne?
Odpowiedź: Tak! NIGDY nie widzimy ani nie przechowujemy pełnego numeru karty, daty ważności ani kodu CVC. Płatności obsługuje Stripe, który posiada certyfikat PCI DSS Level 1 (najwyższy poziom bezpieczeństwa). My widzimy tylko identyfikator transakcji i ostatnie 4 cyfry karty.
Kto widzi moje rezerwacje?
Odpowiedź:
- Ön – na własnym koncie
- usługodawca – u kogo dokonano rezerwacji (i jego pracownicy, jeśli istnieją)
- My (AI Booking) – z przyczyn technicznych i wsparcia klienta
Inni użytkownicy, inni usługodawcy ani osoby trzecie NIE widzą Twoich rezerwacji.
Co się stanie z moimi danymi, jeśli usługodawca zamknie swoje konto?
Odpowiedź: Jeśli dostawca usunie swoje konto z systemu AI Booking:
- Twoje konto i dane związane z AI Booking pozostaną zachowane
- Wcześniejsze rezerwacje u usuniętego usługodawcy są archiwizowane (ale nie usuwane, ze względu na przepisy księgowe)
- Nie można utworzyć kolejnej rezerwacji u tego usługodawcy
Jak mogę wyłączyć reklamy na Facebooku?
Odpowiedź: W dwóch krokach:
- Na stronie AI Booking: Ustawienia cookies → Wyłącz pliki cookie marketingowe
- Na Facebooku: Ustawienia → Reklamy → Preferencje reklamowe → Ogranicz
Gdzie mogę się zwrócić, jeśli nie jestem zadowolony z przetwarzania danych?
Odpowiedź: Masz trzy możliwości:
- Skontaktuj się z nami: – w większości przypadków możemy to rozwiązać
- Skarga do NAIH: www.naih.hu – węgierski organ ochrony danych osobowych
- Sąd: Jeśli poniosłeś szkodę, możesz żądać odszkodowania
Czy wykorzystują sztuczną inteligencję do analizy moich danych?
Odpowiedź: Nie wykorzystujemy AI do analizy Twoich danych osobowych, profilowania ani do automatycznego podejmowania decyzji. System AI Booking służy wyłącznie uproszczeniu umawiania wizyt.
15. Kontakt
Jeśli mają Państwo jakiekolwiek pytania, uwagi lub prośby dotyczące niniejszej informacji lub przetwarzania przez nas danych, prosimy o kontakt pod poniższymi danymi:
Nasze dane kontaktowe
| Administrator danych: | Dobó Imre, jednoosobowa działalność gospodarcza |
| E-mail: | info@aibooking.hu |
| Telefon: | +36 30 609 5404 |
| Adres pocztowy: | 4029 Debrecen, Hajnal utca 14. 2/13 |
| Strona internetowa: | www.aibooking.hu |
| Godziny przyjęć: | Poniedziałek-Piątek 9:00-17:00 (CET) |
Czasy odpowiedzi
| Typ żądania | Czas odpowiedzi |
|---|---|
| Ogólne pytania | W ciągu 5 dni roboczych |
| Wniosek o dostęp (RODO art. 15) | w ciągu 30 dni |
| Wniosek o usunięcie (RODO art. 17) | w ciągu 30 dni |
| Przenoszenie danych (RODO art. 20) | w ciągu 30 dni |
| Wniosek o sprostowanie | w ciągu 15 dni |
16. Ochrona nieletnich
Granica wieku: 16 latUsługa AI Booking nie jest przeznaczone dla osób poniżej 16 roku życia. A GDPR 8. cikke és az Infotv. alapján Magyarországon a 16. életévét be nem töltött személy hozzájárulása csak a szülői felügyeleti jogot gyakorló személy jóváhagyásával érvényes.
16.1. Jak to obsługujemy?
- Rejestracja: W procesie rejestracji użytkownik musi potwierdzić, że ukończył 16 lat
- Rezerwacja: Rezerwację może zainicjować wyłącznie osoba powyżej 16 roku życia
- Konto usługodawcy: Konto usługodawcy może założyć wyłącznie pełnoletnia osoba fizyczna posiadająca zdolność do czynności prawnych lub osoba prawna
16.2. Co się dzieje, gdy zidentyfikujemy dane osoby niepełnoletniej?
Jeśli dowiemy się, że osoba poniżej 16. roku życia zarejestrowała się w systemie bez zgody rodziców:
- Natychmiastowe zawieszenie konta – korzystanie z konta zostanie tymczasowo ograniczone
- Powiadomienie – podejmiemy próbę skontaktowania się z rodzicem/opiekunem
- Usuń – jeśli w ciągu 30 dni nie otrzymamy zgody rodzica, konto i wszystkie powiązane dane osobowe zostaną trwale usunięte
Powiadomienie rodzica: Jeśli jesteś rodzicem lub opiekunem i uważasz, że Twoje dziecko zarejestrowało się bez Twojej wiedzy, poinformuj nas o tym:
17. Inspektor Ochrony Danych (DPO)
Zgodnie z art. 37 RODO wyznaczenie inspektora ochrony danych jest obowiązkowe, jeśli administrator danych:
- organ władzy publicznej lub podmiot wykonujący zadanie publiczne,
- jego główna działalność wymaga monitorowania na dużą skalę, regularnego i systematycznego, lub
- główną działalnością jest przetwarzanie na dużą skalę szczególnych kategorii danych.
Status administratora danych AI Booking:
Dobó Imre, jednoosobowa działalność gospodarcza nie ma obowiązku wyznaczenia inspektora ochrony danych, ponieważ żaden z powyższych warunków nie zachodzi. AI Booking nie prowadzi przetwarzania danych na dużą skalę, nie przetwarza szczególnych kategorii danych i nie działa jako organ władzy publicznej.
17.1. Osoba kontaktowa ds. ochrony danych
Chociaż wyznaczenie IOD nie jest obowiązkowe, w kwestiach ochrony danych jesteśmy dostępni pod następującym kontaktem:
| Osoba kontaktowa: | Dobó Imre (administrator danych) |
| E-mail: | info@aibooking.hu |
| Czas odpowiedzi: | W ciągu 5 dni roboczych |
18. Międzynarodowe przekazywanie danych
Podstawowa infrastruktura serwerowa AI Booking znajduje się w w Unii Europejskiej znajduje się (Hostinger – Litwa). Niektórzy nasi dostawcy znajdują się jednak poza UE, głównie w w Stanach Zjednoczonych działają.
18.1. Przegląd przekazywania danych poza UE
| Dostawca usługi | Kraj | Gwarancja | Przetwarzane dane |
|---|---|---|---|
| Stripe Inc. | USA | EU-US DPF + SCC | Dane płatności, ID transakcji |
| Cloudflare Inc. | USA | EU-US DPF + SCC | Adres IP, metadane bezpieczeństwa |
| SendGrid (Twilio) | USA | EU-US DPF + SCC | Adres e-mail, e-maile transakcyjne |
| Google LLC | USA | EU-US DPF + SCC | Wydarzenia kalendarza, analityka, logowanie (OAuth) |
| Meta Platforms Inc. | USA | EU-US DPF + SCC | Facebook Pixel, logowanie (OAuth) |
| Apple Inc. | USA | EU-US DPF + SCC | Logowanie (Sign in with Apple) |
| Microsoft Corporation | USA | EU-US DPF + SCC | Logowanie (Microsoft OAuth) |
| GitHub Inc. | USA | EU-US DPF + SCC | Logowanie (GitHub OAuth) |
18.2. Stosowane gwarancje
Ramy ochrony danych UE-USA (DPF)
10 lipca 2023 r. Komisja Europejska przyjęła decyzję stwierdzającą odpowiedni stopień ochrony w ramach programu UE-USA Data Privacy Framework. Wszyscy wymienieni powyżej dostawcy amerykańscy posiadają certyfikat DPF.
Standardowe klauzule umowne (SCC)
Z każdym podmiotem przetwarzającym dane spoza UE obowiązują standardowe klauzule umowne (SCC) zatwierdzone przez Komisję Europejską, które zapewniają ochronę danych na poziomie RODO również podczas transferu.
Ważna informacjaJeśli decyzja EU-US DPF zostanie unieważniona przez Trybunał Sprawiedliwości UE lub inny właściwy organ, niezwłocznie zweryfikujemy podstawę prawną transferu danych i w razie potrzeby zastosujemy alternatywne zabezpieczenia lub zawiesimy korzystanie z dotkniętych dostawców.
19. Zmiana informacji
Zastrzegamy sobie prawo do zmiany niniejszej Informacji o przetwarzaniu danych w razie potrzeby. Zmiana jest szczególnie konieczna w następujących przypadkach:
- Zmiana przepisów (RODO, ustawa o ochronie danych, inne właściwe regulacje)
- Wprowadzenie nowej usługi lub funkcji
- Zmiana podmiotu przetwarzającego lub zaangażowanie nowego
- Zalecenie lub wezwanie organu
- Zmiany bezpieczeństwa lub technologiczne
19.1. Jak informujemy o zmianach?
| Rodzaj zmiany | Sposób powiadomienia | Termin |
|---|---|---|
| Istotna zmiana (np. nowy cel przetwarzania, zmiana podstawy prawnej) |
Powiadomienie e-mail + powiadomienie w aplikacji dla każdego zarejestrowanego użytkownika | Co najmniej 15 dni przed wejściem w życie |
| Drobna zmiana (np. dopracowanie tekstu, aktualizacja dostępności) |
Powiadomienie w aplikacji + publikacja zaktualizowanego komunikatu | W dniu wejścia w życie |
| Pilna zmiana (np. incydent bezpieczeństwa danych, wezwanie organu władzy) |
Powiadomienie e-mail + powiadomienie w aplikacji ze skutkiem natychmiastowym | Natychmiast |
Wskazówka: Zalecamy okresowe przeglądanie tej strony, aby być na bieżąco z ewentualnymi zmianami. Aktualny numer wersji i data są zawsze widoczne na górze strony.
19.2. Historia wersji
| Wersja | Data | Opis zmiany |
|---|---|---|
| 1.00 | 2026. január 10. | Pierwsze wydanie – publikacja pełnej polityki prywatności |
| 1.10 | 12 lutego 2026 | Uzupełnienie: ochrona małoletnich, oświadczenie DPO, międzynarodowy transfer danych, procedura zmiany informacji, wersja przyjazna do druku. Rozszerzenie dostawców logowania: dodanie Apple, Microsoft, GitHub i Magic Link; zamiana emoji na ikony SVG; aktualizacja tabeli międzynarodowego transferu danych |
Przetwarzanie danych użytkowników Google – Limited Use
AI Booking wykorzystuje informacje uzyskane z interfejsów API Google (Google Calendar) wyłącznie do zapewnienia zapowiedzianych, widocznych dla użytkownika funkcji usługi: wprowadzania potwierdzonych rezerwacji do kalendarza Google usługodawcy oraz odczytywania zajętości w celu uniknięcia podwójnych rezerwacji.
Nie sprzedajemy danych użytkowników Google, nie wykorzystujemy ich w celach reklamowych, nie przekazujemy stronom trzecim poza wskazanymi wyżej funkcjami i nie przeprowadzamy na nich ludzkiego odczytu ani analizy — chyba że użytkownik wyraził na to wyraźną zgodę, jest to konieczne ze względów bezpieczeństwa lub prawnych, albo dane są w formie zagregowanej/zanonimizowanej.
AI Booking, korzystając z informacji uzyskanych z interfejsów API Google, przestrzega Google API Services User Data Policy wymogów, w tym wymogów Limited Use.
AI Booking's use of information received from Google APIs adheres to the Google API Services User Data Policy, including the Limited Use requirements.
Barion Pixel – bezpieczeństwo płatności kartą
W celu zapewnienia bezpieczeństwa płatności kartą online i zapobiegania nadużyciom na naszej stronie Barion Pixel korzystamy z narzędzia do zapobiegania oszustwom o nazwie, które Barion Payment Zrt. (siedziba: 1117 Budapeszt, Infopark sétány 1. I. épület; zwana dalej: Barion). Barion Pixel zbiera dane z aktywności odwiedzających i klientów (np. czynności wykonywane na stronie oraz dane o urządzeniu i przeglądarce), na podstawie których Barion przeprowadza zautomatyzowaną ocenę ryzyka w celu wykrywania oszustw związanych z kartami płatniczymi.
Cel przetwarzania danych: zapobieganie oszustwom płatniczym kartą i zwiększenie bezpieczeństwa płatności. Podstawa prawna: prawnie uzasadniony interes administratora danych i Barion (RODO art. 6 ust. 1 lit. f). Odbiorca danych: Barion Payment Zrt. jako niezależny administrator danych.
Szczegóły dotyczące przetwarzania danych przez Barion znajdziesz w na stronie prawnej i ochrony danych Barion możesz się dowiedzieć.
Utolsó frissítés: 2026. február 12. • Verzió: 1.10