§1. Kto odpowiada za dane
- Administratorem danych osobowych jest Rimset Sp. z o.o. z siedzibą w Polanicy-Zdroju, NIP 8831859309 (dalej: Administrator), prowadząca serwis atrakcjeturystyczne.eu.
- Kontakt we wszystkich sprawach dotyczących danych: [email protected].
- Administrator nie wyznaczył inspektora ochrony danych — obowiązek ten nie wynika z przepisów przy tej skali i rodzaju przetwarzania.
§2. Trzy różne grupy osób
Ten dokument dotyczy trzech grup, które łatwo pomylić, a których dane przetwarzamy w zupełnie innym zakresie.
- Klienci i Partnerzy — osoby zamawiające usługę albo prowadzące atrakcję prezentowaną w serwisie.
- Osoby zgłaszające miejsce przez formularz zgłoszenia.
- Goście stron, na których działa widget — czyli odwiedzający strony naszych Klientów. Ich danych osobowych nie zbieramy, co opisuje §5.
§3. Klienci i Partnerzy
- Jakie dane: nazwa firmy lub obiektu, adres strony internetowej, imię i nazwisko osoby kontaktowej, adres e-mail, numer telefonu, dane do faktury (w tym NIP i adres), a także treść korespondencji.
- Po co i na jakiej podstawie:
- wykonanie umowy i obsługa konta w panelu — art. 6 ust. 1 lit. b RODO,
- wystawianie i przechowywanie faktur — art. 6 ust. 1 lit. c RODO (obowiązek podatkowy),
- obrona przed roszczeniami i dochodzenie własnych — art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes).
- Jak długo: przez czas trwania umowy, a po jej zakończeniu przez okres przedawnienia roszczeń. Dokumenty księgowe — 5 lat licząc od końca roku, w którym powstał obowiązek podatkowy.
- Podanie danych jest dobrowolne, ale bez nich nie da się zawrzeć ani wykonać umowy.
§4. Zgłoszenia miejsc
- Jakie dane: dane podane w formularzu — nazwa miejsca, opis, położenie, a opcjonalnie imię, adres e-mail lub telefon osoby zgłaszającej.
- Po co: rozpatrzenie zgłoszenia i ewentualny kontakt zwrotny — art. 6 ust. 1 lit. f RODO (prowadzenie katalogu i odpowiedź na zgłoszenie).
- Jak długo: do czasu rozpatrzenia zgłoszenia, a gdy miejsce trafi do katalogu — przez czas jego obecności w katalogu, jako informacja o źródle.
- Treść zgłoszenia (nazwa i opis miejsca) może zostać opublikowana w katalogu. Dane kontaktowe osoby zgłaszającej nie są publikowane.
§5. Goście stron z widgetem
To najczęstsze pytanie naszych Klientów, więc odpowiadamy szczegółowo.
- Widget nie zapisuje ciasteczek ani żadnych innych danych w przeglądarce gościa. Nie korzysta z pamięci lokalnej, nie tworzy identyfikatorów reklamowych i nie śledzi gościa poza stroną, na której działa.
- Widget zlicza zdarzenia potrzebne do rozliczenia usługi i statystyk dla Klienta: wyświetlenie sekcji, otwarcie karty miejsca, uruchomienie nawigacji, kliknięcie odnośnika. Zapisujemy przy nich: rodzaj zdarzenia, którego miejsca dotyczy, datę i godzinę.
- Nie zapisujemy adresu IP gościa. Powstaje z niego wyłącznie nieodwracalny skrót (funkcja skrótu z wartością tajną), obliczany z adresu IP i nazwy przeglądarki. Służy jednej rzeczy: rozpoznaniu, że dwa kliknięcia pod rząd pochodzą z tego samego urządzenia, żeby nie policzyć ich podwójnie. Ze skrótu nie da się odtworzyć adresu ani ustalić tożsamości.
- W ocenie Administratora tak zbierane dane nie są danymi osobowymi w rozumieniu RODO, ponieważ nie pozwalają zidentyfikować osoby ani jej wyróżnić poza pojedynczą wizytą.
- Ponieważ widget nie zapisuje niczego w urządzeniu gościa, nie wymaga zgody na ciasteczka ani banera zgody po stronie Klienta.
- Statystyki, które widzi Klient, są zbiorcze — liczby zdarzeń dla miejsca i dnia. Klient nie ma dostępu do informacji o pojedynczych gościach, bo takich nie ma.
§6. Panel i logowanie
- Przy logowaniu do panelu zapisujemy: login, datę i godzinę próby, jej wynik oraz nieodwracalny skrót adresu IP. Służy to ograniczaniu prób zgadywania hasła i pokazaniu użytkownikowi ostatnich wejść na jego konto — art. 6 ust. 1 lit. f RODO (bezpieczeństwo).
- Zapisujemy również dziennik działań w panelu: kto, kiedy i co zmienił. Dotyczy on wyłącznie osób z kontem i nie obejmuje treści, a jedynie rodzaj działania.
- Wpisy dziennika przechowujemy przez rok, po czym są kasowane automatycznie.
- Hasła przechowujemy wyłącznie w postaci skrótów i nie mamy do nich dostępu. Nie prosimy o hasło w wiadomościach — nikt z nas nie ma powodu go znać.
§7. Komu przekazujemy dane
- Operator płatności — dane niezbędne do rozliczenia transakcji. Operatorem jest PayU S.A.; szczegóły opisuje Regulamin płatności. Operator jest odrębnym administratorem danych.
- Dostawca serwera (hosting) — jako podmiot przetwarzający, na podstawie umowy powierzenia.
- Biuro rachunkowe — w zakresie dokumentów księgowych.
- Danych nie sprzedajemy i nie przekazujemy do celów reklamowych.
§8. Przekazywanie poza Unię Europejską
- Dane Klientów, Partnerów i zgłaszających przechowujemy na serwerach w Polsce.
- Do przygotowywania opisów miejsc w katalogu Administrator korzysta z usług dostawców modeli językowych, których serwery mogą znajdować się poza Europejskim Obszarem Gospodarczym. Przekazywane są im wyłącznie materiały o atrakcjach turystycznych — nazwy, opisy, położenie. Nie przekazujemy tam danych osobowych Klientów, Partnerów, zgłaszających ani gości.
§9. Twoje prawa
- Masz prawo do: dostępu do swoich danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia oraz sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie.
- Wnioski przyjmujemy pod adresem [email protected]. Odpowiadamy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca.
- Masz prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa), jeśli uznasz, że przetwarzamy dane niezgodnie z prawem.
- Część praw ma granice wynikające z przepisów — na przykład wystawionej faktury nie możemy usunąć przed upływem okresu przechowywania dokumentów księgowych.
§10. Bezpieczeństwo
- Połączenia z serwisem i panelem są szyfrowane (HTTPS).
- Dostęp do panelu wymaga hasła, a dla kont administracyjnych możliwe jest włączenie logowania dwuskładnikowego kodem z aplikacji.
- Wykonujemy codzienne kopie zapasowe bazy danych, przechowywane poza katalogiem dostępnym publicznie.
- Gdyby doszło do naruszenia ochrony danych mogącego powodować wysokie ryzyko dla osób, których dane dotyczą, poinformujemy je i odpowiedni organ zgodnie z art. 33 i 34 RODO.
§11. Ciasteczka w samym serwisie
- W serwisie atrakcjeturystyczne.eu używamy wyłącznie ciasteczek niezbędnych do działania: identyfikatora sesji przy logowaniu do panelu oraz ochrony formularzy przed nadużyciem. Nie wymagają one zgody.
- Nie stosujemy ciasteczek reklamowych, analitycznych ani śledzących na potrzeby profilowania.
- Nie podejmujemy decyzji opierających się wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, wywołujących skutki prawne.
§12. Zmiany
- Politykę możemy zmienić, gdy zmieni się sposób działania serwisu albo przepisy. Data obowiązywania jest zawsze podana na górze dokumentu.
- O zmianach istotnych dla Klientów i Partnerów informujemy pocztą elektroniczną na adres podany w koncie.