Polityka prywatności Rezerwia
Wersja dokumentu: 2.3
Data ostatniej aktualizacji: 4 września 2026 r.
§ 1. Zakres Polityki
- Niniejsza Polityka określa zasady przetwarzania danych osobowych w związku z korzystaniem z Platformy Rezerwia, w szczególności przez Klientów, osoby reprezentujące Klientów, Administratorów Klienta, Personel i Użytkowników końcowych.
- Polityka realizuje obowiązki informacyjne wynikające z RODO w zakresie, w jakim Biznes IQ sp. z o.o. działa jako administrator danych.
- W zakresie danych Użytkowników końcowych i Personelu przetwarzanych dla własnych celów Klienta administratorem jest co do zasady Klient. W takim zakresie Biznes IQ działa jako podmiot przetwarzający, a Fundacja Inicjatyw Osób Niepełnosprawnych może działać jako dalszy podmiot przetwarzający.
§ 2. Administrator danych, techniczny operator Platformy i dane kontaktowe
Administrator danych osobowych:
Biznes IQ spółka z ograniczoną odpowiedzialnością
KRS: 0000866274
NIP: 7752665102
REGON: 387365635
adres: Piwki 42, 99-300 Kutno
e-mail: kontakt@ai-iq.pl
telefon: +48 667 011 964
Techniczny operator Platformy i podmiot przetwarzający dane osobowe na rzecz Biznes
IQ:
Fundacja Inicjatyw Osób Niepełnosprawnych
KRS: 0000848663
NIP: 7752664628
REGON: 386453797
adres: ul. Barlickiego 14, 99-300 Kutno
e-mail: biuro@ai-iq.pl
telefon: +48 667 011 964
W sprawach dotyczących ochrony danych, za które administratorem jest Biznes IQ, można kontaktować się z Administratorem przy użyciu powyższych danych. Fundacja przetwarza dane osobowe na udokumentowane polecenie Biznes IQ w zakresie określonym w niniejszej Polityce i właściwej umowie powierzenia.
Organem nadzorczym właściwym w sprawach ochrony danych osobowych jest Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
§ 3. Role podmiotów
- Biznes IQ jako administrator określa cele i sposoby przetwarzania danych związanych z własną relacją umowną z Klientem dotyczącą korzystania z Platformy, w szczególności w zakresie rejestracji i obsługi konta Klienta, zamówień, planów, płatności za plan, rozliczeń, kontaktu, reklamacji, odstąpień, dowodów akceptacji dokumentów, bezpieczeństwa własnej relacji z Klientem oraz wykonywania obowiązków prawnych.
- Fundacja jako podmiot przetwarzający Biznes IQ przetwarza dane wskazane w ust. 1 na udokumentowane polecenie Biznes IQ, na podstawie odrębnej umowy powierzenia i wyłącznie w zakresie niezbędnym do technicznego utrzymania, bezpieczeństwa, wsparcia i ciągłości Platformy.
- Klient jako administrator odpowiada za dane Użytkowników końcowych, Personelu i innych osób, które wprowadza do Platformy dla własnych celów.
- Biznes IQ jako podmiot przetwarzający Klienta przetwarza dane wskazane w ust. 3 wyłącznie na udokumentowane polecenie Klienta i zgodnie z Załącznikiem nr 1 do Regulaminu.
- Fundacja jako dalszy podmiot przetwarzający może uczestniczyć w przetwarzaniu danych Klienta w zakresie niezbędnym do technicznego utrzymania i bezpieczeństwa Platformy, na podstawie właściwego dalszego powierzenia.
§ 4. Kategorie osób i danych
Dane mogą dotyczyć w szczególności osób reprezentujących Klienta, Administratorów Klienta, Personelu, Użytkowników końcowych oraz osób kontaktujących się z Biznes IQ albo Fundacją.
W zależności od funkcji mogą być przetwarzane: dane identyfikacyjne i kontaktowe, dane konta i uwierzytelnienia, dane organizacyjne Klienta, dane rezerwacji, dane abonamentu i planu, dane płatności w ograniczonym zakresie, dowody oświadczeń i akceptacji dokumentów, dane Integracji oraz dane techniczne i bezpieczeństwa.
§ 5. Źródła danych
- bezpośrednio od osoby podczas rejestracji, logowania, kontaktu, płatności albo korzystania z Platformy,
- od Klienta, który tworzy konto Personelu albo wprowadza dane Użytkownika końcowego,
- od Użytkownika końcowego korzystającego z publicznego formularza rezerwacyjnego,
- od operatora płatności w zakresie statusu i technicznych metadanych transakcji,
- od Google po dobrowolnej autoryzacji Integracji,
- automatycznie z systemów teleinformatycznych w postaci danych technicznych i zdarzeń bezpieczeństwa.
§ 6. Cele i podstawy prawne przetwarzania przez Biznes IQ
- Utworzenie i obsługa konta oraz wykonanie umowy – art. 6 ust. 1 lit. b RODO, gdy osoba jest stroną umowy lub działa w celu jej zawarcia; w przypadku osób reprezentujących Klienta – art. 6 ust. 1 lit. f RODO.
- Obsługa planów, zamówień i płatności – art. 6 ust. 1 lit. b, c i f RODO w zakresie odpowiednim do celu.
- Kontakt, wsparcie, reklamacje i odstąpienia – art. 6 ust. 1 lit. b, c lub f RODO, zależnie od charakteru sprawy.
- Bezpieczeństwo, zapobieganie nadużyciom, audyt i diagnostyka – art. 6 ust. 1 lit. f RODO; prawnie uzasadnionym interesem jest ochrona Platformy, danych, Klientów oraz dochodzenie lub obrona roszczeń.
- Wykonanie obowiązków prawnych – art. 6 ust. 1 lit. c RODO.
- Marketing bezpośredni – wyłącznie po spełnieniu wymogów RODO i przepisów dotyczących komunikacji elektronicznej; gdy wymagana jest zgoda, podstawą jest art. 6 ust. 1 lit. a RODO oraz właściwa zgoda na dany kanał.
W zakresie, w którym Biznes IQ działa jako podmiot przetwarzający Klienta, cele i podstawy prawne przetwarzania ustala Klient jako administrator.
§ 7. Dobrowolność i obowiązek podania danych
- Podanie danych wymaganych do zawarcia lub wykonania umowy, uwierzytelnienia, kontaktu lub płatności jest warunkiem wykonania właściwej czynności.
- Dane oznaczone jako opcjonalne są dobrowolne.
- Autoryzacja Integracji jest dobrowolna, o ile dana Integracja nie jest konieczna do funkcji wybranej przez Klienta.
- Jeżeli podstawą przetwarzania jest zgoda, można ją cofnąć w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem.
§ 8. Odbiorcy danych i podmioty przetwarzające
- Dane mogą być przekazywane w niezbędnym zakresie:
- Fundacji Inicjatyw Osób Niepełnosprawnych – jako podmiotowi przetwarzającemu Biznes IQ,
- dostawcom infrastruktury VPS, hostingu, sieci, DNS i poczty elektronicznej,
- dostawcom monitoringu, bezpieczeństwa, kopii zapasowych i narzędzi serwisowych,
- Google – w przypadku dobrowolnego korzystania z Integracji Google Calendar,
- PayU – w związku z obsługą płatności,
- doradcom prawnym, księgowym, audytorom i ubezpieczycielom, gdy jest to niezbędne,
- organom publicznym, gdy obowiązek udostępnienia wynika z prawa.
- Podmioty przetwarzające są dobierane z uwzględnieniem wymaganych gwarancji ochrony danych i są związane odpowiednimi umowami lub innymi instrumentami prawnymi.
- AZ.pl jest dostawcą usług poczty elektronicznej dla Fundacji i działa na podstawie zawartej umowy powierzenia w zakresie objętym tą umową.
§ 9. Transfery poza EOG
- Podstawowa infrastruktura Platformy jest utrzymywana z uwzględnieniem przetwarzania na terytorium Europejskiego Obszaru Gospodarczego.
- Niektórzy globalni dostawcy, w szczególności Google, mogą przetwarzać dane poza EOG w zakresie wynikającym z warunków ich usług.
- Jeżeli dochodzi do transferu poza EOG, stosowany jest mechanizm dopuszczony przez rozdział V RODO, w szczególności decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony, standardowe klauzule umowne lub inny właściwy instrument.
- Osoba, której dane dotyczą, może uzyskać informację o mechanizmie transferu i odpowiednich zabezpieczeniach, kontaktując się z właściwym administratorem.
§ 10. Google Calendar
- Połączenie Google Calendar jest uruchamiane dobrowolnie przez Administratora Klienta i wymaga autoryzacji konta Google.
- Platforma wykorzystuje dane Google wyłącznie do funkcji przedstawionych Klientowi w związku z Integracją.
- W aktualnym modelu Google Calendar nie jest źródłem dostępności ani dwukierunkową synchronizacją, o ile odmienna funkcja nie zostanie wdrożona i opisana.
- Tokeny OAuth są przechowywane po stronie backendu w formie zabezpieczonej i nie są ujawniane w panelu po zapisaniu.
- Integrację można odłączyć w Platformie albo cofnąć dostęp po stronie konta Google. Zakres OAuth oraz cykl życia tokenów wynikają z aktualnej konfiguracji technicznej Integracji i wymagań dostawcy.
§ 11. PayU i dane płatnicze
- PayU jest zewnętrznym operatorem płatności w zakresie obsługi transakcji i działa zgodnie z własnymi regulaminami oraz obowiązkami prawnymi.
- Przy zakupie planu Platforma może przekazywać PayU dane niezbędne do utworzenia i obsługi płatności, w szczególności kwotę, walutę, opis, e-mail płacącego, adres IP i techniczne identyfikatory zamówienia.
- Platforma zapisuje status i metadane transakcji niezbędne do rozliczenia, audytu, reklamacji i bezpieczeństwa, bez przechowywania pełnych numerów kart i kodów CVV.
§ 12. Okresy przechowywania danych
- Dane są przechowywane nie dłużej, niż jest to niezbędne do realizacji celu albo przez okres wymagany prawem.
- Stosowane są w szczególności następujące okresy lub kryteria:
- dane konta i umowy – przez czas trwania umowy, a następnie przez okres niezbędny do rozliczeń i ochrony roszczeń,
- dane księgowe, podatkowe i prawne – przez okres wymagany przepisami, przy czym pięcioletni okres retencji jest liczony od końca właściwego roku kalendarzowego zgodnie z przepisami mającymi zastosowanie do danego obowiązku,
- dowody akceptacji dokumentów i oświadczeń – przez okres niezbędny do wykazania zawarcia i treści umowy oraz ochrony roszczeń,
- dane rezerwacji w aktywnym środowisku – standardowo do 3 miesięcy od daty rezerwacji, z zastrzeżeniem odmiennych obowiązków Klienta jako administratora,
- wybrane dane premium po wygaśnięciu planu – do 90 dni w ramach Okresu ochronnego,
- logi bezpieczeństwa – przez okres wynikający z kategorii logu, ryzyka, obowiązków bezpieczeństwa i potrzeby wyjaśnienia incydentu,
- kopie zapasowe – do chwili rotacyjnego usunięcia lub nadpisania zgodnie z polityką kopii; dane z kopii są używane wyłącznie do odtworzenia środowiska po awarii.
- Pięcioletnie archiwum obejmuje wyłącznie wyselekcjonowane dane księgowe, prawne, dowodowe i związane z ochroną roszczeń, a nie pełne kopie produkcyjnej bazy danych.
§ 13. Plan Free, plany premium i cleanup
- Po zakończeniu planu premium funkcje premium mogą zostać zablokowane, a konto przejść do zakresu Planu Free.
- Wybrane dane i konfiguracje premium mogą być zachowane przez 90 dni w celu umożliwienia bezpiecznego odnowienia planu bez natychmiastowej utraty konfiguracji.
- Po upływie 90 dni może zostać wykonany kontrolowany cleanup danych premium, jeżeli nie występuje aktywny plan, aktywna płatność ani inna przesłanka blokująca cleanup.
- Cleanup nie obejmuje danych objętych odrębnym obowiązkiem prawnym, bezpieczeństwa, rozliczeń, ochrony roszczeń ani danych wymaganych do działania Planu Free.
§ 14. Kopie zapasowe
- Dane w kopiach zapasowych są odseparowane od bieżącego przetwarzania i są wykorzystywane wyłącznie w celu zapewnienia ciągłości działania i odtworzenia środowiska po awarii.
- Kopie są objęte kontrolą dostępu, weryfikacją integralności i rotacją. Po upływie właściwego okresu są usuwane lub nadpisywane zgodnie z mechanizmem retencji.
- Po odtworzeniu systemu ponownie stosowane są obowiązujące usunięcia, ograniczenia i okresy retencji.
§ 15. Eksport danych przez Klienta
- Jeżeli Platforma umożliwia eksport danych, może go wykonać wyłącznie osoba upoważniona przez Klienta.
- Po pobraniu pliku poza Platformę administratorem danych zawartych w eksporcie pozostaje Klient.
- Klient odpowiada za podstawę prawną dalszego przetwarzania, zabezpieczenie pliku, ograniczenie dostępu, okres retencji, kopie i bezpieczne usunięcie.
- Realizacja praw osób obejmuje również dane znajdujące się w kopiach i eksportach pozostających pod kontrolą Klienta.
§ 16. Pliki cookies i podobne technologie
- Platforma może wykorzystywać pliki cookies i podobne technologie niezbędne do transmisji komunikatu, logowania, utrzymania bezpiecznej sesji, ochrony przed nadużyciami, zapamiętania ustawień i realizacji funkcji żądanych przez użytkownika.
- Mechanizmy niezbędne mogą być stosowane bez odrębnej zgody w zakresie dopuszczonym przepisami.
- Mechanizmy analityczne, marketingowe lub inne opcjonalne są uruchamiane dopiero po przekazaniu wymaganych informacji i uzyskaniu zgody, jeżeli prawo jej wymaga.
- Użytkownik może zarządzać cookies w ustawieniach przeglądarki. Zablokowanie mechanizmów niezbędnych może uniemożliwić korzystanie z części funkcji Platformy.
§ 17. Bezpieczeństwo danych
- Administrator i podmioty przetwarzające stosują środki techniczne i organizacyjne odpowiednie do ryzyka, zgodnie z art. 25 i 32 RODO.
- Środki obejmują w szczególności kontrolę dostępu, izolację danych Klientów, szyfrowane połączenia, ochronę sekretów, bezpieczne sesje, uwierzytelnianie, limity prób, logowanie zdarzeń, monitoring, kopie zapasowe i procedury odtworzeniowe.
- Środki bezpieczeństwa są okresowo przeglądane i dostosowywane do zmian ryzyka oraz stanu wiedzy technicznej.
§ 18. Naruszenia ochrony danych
- W przypadku naruszenia dotyczącego danych, dla których administratorem jest Biznes IQ, Biznes IQ ocenia ryzyko i wykonuje obowiązki wynikające z art. 33 i 34 RODO.
- W przypadku danych przetwarzanych na rzecz Klienta Biznes IQ informuje Klienta bez zbędnej zwłoki po stwierdzeniu naruszenia i współpracuje przy wykonaniu obowiązków administratora.
- Fundacja, gdy działa jako podmiot przetwarzający lub dalszy podmiot przetwarzający, przekazuje informację o naruszeniu właściwemu administratorowi lub procesorowi zgodnie z umową i przepisami.
§ 19. Prawa osób, których dane dotyczą
- W zależności od podstawy i okoliczności osobie mogą przysługiwać: prawo dostępu do danych i kopii, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia, sprzeciwu, cofnięcia zgody, ochrony przed decyzją opartą wyłącznie na zautomatyzowanym przetwarzaniu oraz prawo wniesienia skargi do Prezesa UODO.
- Żądania dotyczące danych, dla których administratorem jest Biznes IQ, można kierować na adres kontakt@ai-iq.pl.
- Jeżeli administratorem danych jest Klient, w szczególności w odniesieniu do danych rezerwacji i Personelu, żądanie należy kierować do Klienta. Operator może przekazać otrzymany wniosek właściwemu Klientowi.
- Administrator udziela informacji o działaniach podjętych w związku z żądaniem bez zbędnej zwłoki, co do zasady w terminie miesiąca, z możliwością przedłużenia na zasadach określonych w RODO.
§ 20. Skarga do organu nadzorczego
Osoba, która uważa, że jej dane są przetwarzane z naruszeniem RODO, ma prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa. Aktualne informacje są dostępne na stronie uodo.gov.pl.
§ 21. Zautomatyzowane podejmowanie decyzji i profilowanie
- Biznes IQ nie podejmuje wobec osób decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na nie wpływały, chyba że zostanie wdrożona funkcja spełniająca przesłanki art. 22 RODO i zostanie zapewniona wymagana prawem informacja i ochrona.
- Platforma może stosować automatyczne reguły bezpieczeństwa, limity, blokady operacji i mechanizmy kontroli dostępu. Służą one bezpieczeństwu i wykonaniu umowy, a nie profilowaniu reklamowemu.
- Platforma nie wykorzystuje danych Klientów ani Użytkowników końcowych do trenowania modeli AI bez odrębnej właściwej podstawy prawnej i wyraźnego określenia celu przetwarzania.
§ 22. Dane szczególnych kategorii i dane dzieci
- Platforma nie jest domyślnie przeznaczona do przetwarzania danych szczególnych kategorii ani danych dotyczących wyroków skazujących i czynów zabronionych.
- Klient nie powinien umieszczać takich danych w nazwach usług, notatkach ani polach rezerwacji bez właściwej podstawy prawnej, oceny ryzyka i wymaganych zabezpieczeń.
- Platforma nie jest kierowana samodzielnie do dzieci w celu zawierania przez nie umów z Biznes IQ. Jeżeli Klient świadczy usługi dzieciom, odpowiada za właściwą podstawę prawną i obowiązki informacyjne.
§ 23. Zmiany Polityki
- Polityka może zostać zmieniona w razie zmiany prawa, ról podmiotów, funkcji Platformy, Integracji, dostawców, okresów retencji lub środków bezpieczeństwa.
- O istotnych zmianach wpływających na sposób przetwarzania danych Administrator informuje w sposób wymagany prawem.
- Zmiana Polityki nie tworzy samodzielnie nowej podstawy przetwarzania i nie zastępuje wymaganej zgody.
- Aktualna wersja Polityki jest dostępna pod tym samym adresem i zawiera datę ostatniej aktualizacji.