Polityka prywatności Rezerwia

Wersja dokumentu: 2.3
Data ostatniej aktualizacji: 4 września 2026 r.

§ 1. Zakres Polityki

  1. Niniejsza Polityka określa zasady przetwarzania danych osobowych w związku z korzystaniem z Platformy Rezerwia, w szczególności przez Klientów, osoby reprezentujące Klientów, Administratorów Klienta, Personel i Użytkowników końcowych.
  2. Polityka realizuje obowiązki informacyjne wynikające z RODO w zakresie, w jakim Biznes IQ sp. z o.o. działa jako administrator danych.
  3. W zakresie danych Użytkowników końcowych i Personelu przetwarzanych dla własnych celów Klienta administratorem jest co do zasady Klient. W takim zakresie Biznes IQ działa jako podmiot przetwarzający, a Fundacja Inicjatyw Osób Niepełnosprawnych może działać jako dalszy podmiot przetwarzający.

§ 2. Administrator danych, techniczny operator Platformy i dane kontaktowe

Administrator danych osobowych:
Biznes IQ spółka z ograniczoną odpowiedzialnością
KRS: 0000866274
NIP: 7752665102
REGON: 387365635
adres: Piwki 42, 99-300 Kutno
e-mail: kontakt@ai-iq.pl
telefon: +48 667 011 964

Techniczny operator Platformy i podmiot przetwarzający dane osobowe na rzecz Biznes IQ:
Fundacja Inicjatyw Osób Niepełnosprawnych
KRS: 0000848663
NIP: 7752664628
REGON: 386453797
adres: ul. Barlickiego 14, 99-300 Kutno
e-mail: biuro@ai-iq.pl
telefon: +48 667 011 964

W sprawach dotyczących ochrony danych, za które administratorem jest Biznes IQ, można kontaktować się z Administratorem przy użyciu powyższych danych. Fundacja przetwarza dane osobowe na udokumentowane polecenie Biznes IQ w zakresie określonym w niniejszej Polityce i właściwej umowie powierzenia.

Organem nadzorczym właściwym w sprawach ochrony danych osobowych jest Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.

§ 3. Role podmiotów

  1. Biznes IQ jako administrator określa cele i sposoby przetwarzania danych związanych z własną relacją umowną z Klientem dotyczącą korzystania z Platformy, w szczególności w zakresie rejestracji i obsługi konta Klienta, zamówień, planów, płatności za plan, rozliczeń, kontaktu, reklamacji, odstąpień, dowodów akceptacji dokumentów, bezpieczeństwa własnej relacji z Klientem oraz wykonywania obowiązków prawnych.
  2. Fundacja jako podmiot przetwarzający Biznes IQ przetwarza dane wskazane w ust. 1 na udokumentowane polecenie Biznes IQ, na podstawie odrębnej umowy powierzenia i wyłącznie w zakresie niezbędnym do technicznego utrzymania, bezpieczeństwa, wsparcia i ciągłości Platformy.
  3. Klient jako administrator odpowiada za dane Użytkowników końcowych, Personelu i innych osób, które wprowadza do Platformy dla własnych celów.
  4. Biznes IQ jako podmiot przetwarzający Klienta przetwarza dane wskazane w ust. 3 wyłącznie na udokumentowane polecenie Klienta i zgodnie z Załącznikiem nr 1 do Regulaminu.
  5. Fundacja jako dalszy podmiot przetwarzający może uczestniczyć w przetwarzaniu danych Klienta w zakresie niezbędnym do technicznego utrzymania i bezpieczeństwa Platformy, na podstawie właściwego dalszego powierzenia.

§ 4. Kategorie osób i danych

Dane mogą dotyczyć w szczególności osób reprezentujących Klienta, Administratorów Klienta, Personelu, Użytkowników końcowych oraz osób kontaktujących się z Biznes IQ albo Fundacją.

W zależności od funkcji mogą być przetwarzane: dane identyfikacyjne i kontaktowe, dane konta i uwierzytelnienia, dane organizacyjne Klienta, dane rezerwacji, dane abonamentu i planu, dane płatności w ograniczonym zakresie, dowody oświadczeń i akceptacji dokumentów, dane Integracji oraz dane techniczne i bezpieczeństwa.

§ 5. Źródła danych

  • bezpośrednio od osoby podczas rejestracji, logowania, kontaktu, płatności albo korzystania z Platformy,
  • od Klienta, który tworzy konto Personelu albo wprowadza dane Użytkownika końcowego,
  • od Użytkownika końcowego korzystającego z publicznego formularza rezerwacyjnego,
  • od operatora płatności w zakresie statusu i technicznych metadanych transakcji,
  • od Google po dobrowolnej autoryzacji Integracji,
  • automatycznie z systemów teleinformatycznych w postaci danych technicznych i zdarzeń bezpieczeństwa.

§ 6. Cele i podstawy prawne przetwarzania przez Biznes IQ

  1. Utworzenie i obsługa konta oraz wykonanie umowy – art. 6 ust. 1 lit. b RODO, gdy osoba jest stroną umowy lub działa w celu jej zawarcia; w przypadku osób reprezentujących Klienta – art. 6 ust. 1 lit. f RODO.
  2. Obsługa planów, zamówień i płatności – art. 6 ust. 1 lit. b, c i f RODO w zakresie odpowiednim do celu.
  3. Kontakt, wsparcie, reklamacje i odstąpienia – art. 6 ust. 1 lit. b, c lub f RODO, zależnie od charakteru sprawy.
  4. Bezpieczeństwo, zapobieganie nadużyciom, audyt i diagnostyka – art. 6 ust. 1 lit. f RODO; prawnie uzasadnionym interesem jest ochrona Platformy, danych, Klientów oraz dochodzenie lub obrona roszczeń.
  5. Wykonanie obowiązków prawnych – art. 6 ust. 1 lit. c RODO.
  6. Marketing bezpośredni – wyłącznie po spełnieniu wymogów RODO i przepisów dotyczących komunikacji elektronicznej; gdy wymagana jest zgoda, podstawą jest art. 6 ust. 1 lit. a RODO oraz właściwa zgoda na dany kanał.

W zakresie, w którym Biznes IQ działa jako podmiot przetwarzający Klienta, cele i podstawy prawne przetwarzania ustala Klient jako administrator.

§ 7. Dobrowolność i obowiązek podania danych

  1. Podanie danych wymaganych do zawarcia lub wykonania umowy, uwierzytelnienia, kontaktu lub płatności jest warunkiem wykonania właściwej czynności.
  2. Dane oznaczone jako opcjonalne są dobrowolne.
  3. Autoryzacja Integracji jest dobrowolna, o ile dana Integracja nie jest konieczna do funkcji wybranej przez Klienta.
  4. Jeżeli podstawą przetwarzania jest zgoda, można ją cofnąć w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem.

§ 8. Odbiorcy danych i podmioty przetwarzające

  1. Dane mogą być przekazywane w niezbędnym zakresie:
    • Fundacji Inicjatyw Osób Niepełnosprawnych – jako podmiotowi przetwarzającemu Biznes IQ,
    • dostawcom infrastruktury VPS, hostingu, sieci, DNS i poczty elektronicznej,
    • dostawcom monitoringu, bezpieczeństwa, kopii zapasowych i narzędzi serwisowych,
    • Google – w przypadku dobrowolnego korzystania z Integracji Google Calendar,
    • PayU – w związku z obsługą płatności,
    • doradcom prawnym, księgowym, audytorom i ubezpieczycielom, gdy jest to niezbędne,
    • organom publicznym, gdy obowiązek udostępnienia wynika z prawa.
  2. Podmioty przetwarzające są dobierane z uwzględnieniem wymaganych gwarancji ochrony danych i są związane odpowiednimi umowami lub innymi instrumentami prawnymi.
  3. AZ.pl jest dostawcą usług poczty elektronicznej dla Fundacji i działa na podstawie zawartej umowy powierzenia w zakresie objętym tą umową.

§ 9. Transfery poza EOG

  1. Podstawowa infrastruktura Platformy jest utrzymywana z uwzględnieniem przetwarzania na terytorium Europejskiego Obszaru Gospodarczego.
  2. Niektórzy globalni dostawcy, w szczególności Google, mogą przetwarzać dane poza EOG w zakresie wynikającym z warunków ich usług.
  3. Jeżeli dochodzi do transferu poza EOG, stosowany jest mechanizm dopuszczony przez rozdział V RODO, w szczególności decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony, standardowe klauzule umowne lub inny właściwy instrument.
  4. Osoba, której dane dotyczą, może uzyskać informację o mechanizmie transferu i odpowiednich zabezpieczeniach, kontaktując się z właściwym administratorem.

§ 10. Google Calendar

  1. Połączenie Google Calendar jest uruchamiane dobrowolnie przez Administratora Klienta i wymaga autoryzacji konta Google.
  2. Platforma wykorzystuje dane Google wyłącznie do funkcji przedstawionych Klientowi w związku z Integracją.
  3. W aktualnym modelu Google Calendar nie jest źródłem dostępności ani dwukierunkową synchronizacją, o ile odmienna funkcja nie zostanie wdrożona i opisana.
  4. Tokeny OAuth są przechowywane po stronie backendu w formie zabezpieczonej i nie są ujawniane w panelu po zapisaniu.
  5. Integrację można odłączyć w Platformie albo cofnąć dostęp po stronie konta Google. Zakres OAuth oraz cykl życia tokenów wynikają z aktualnej konfiguracji technicznej Integracji i wymagań dostawcy.

§ 11. PayU i dane płatnicze

  1. PayU jest zewnętrznym operatorem płatności w zakresie obsługi transakcji i działa zgodnie z własnymi regulaminami oraz obowiązkami prawnymi.
  2. Przy zakupie planu Platforma może przekazywać PayU dane niezbędne do utworzenia i obsługi płatności, w szczególności kwotę, walutę, opis, e-mail płacącego, adres IP i techniczne identyfikatory zamówienia.
  3. Platforma zapisuje status i metadane transakcji niezbędne do rozliczenia, audytu, reklamacji i bezpieczeństwa, bez przechowywania pełnych numerów kart i kodów CVV.

§ 12. Okresy przechowywania danych

  1. Dane są przechowywane nie dłużej, niż jest to niezbędne do realizacji celu albo przez okres wymagany prawem.
  2. Stosowane są w szczególności następujące okresy lub kryteria:
    • dane konta i umowy – przez czas trwania umowy, a następnie przez okres niezbędny do rozliczeń i ochrony roszczeń,
    • dane księgowe, podatkowe i prawne – przez okres wymagany przepisami, przy czym pięcioletni okres retencji jest liczony od końca właściwego roku kalendarzowego zgodnie z przepisami mającymi zastosowanie do danego obowiązku,
    • dowody akceptacji dokumentów i oświadczeń – przez okres niezbędny do wykazania zawarcia i treści umowy oraz ochrony roszczeń,
    • dane rezerwacji w aktywnym środowisku – standardowo do 3 miesięcy od daty rezerwacji, z zastrzeżeniem odmiennych obowiązków Klienta jako administratora,
    • wybrane dane premium po wygaśnięciu planu – do 90 dni w ramach Okresu ochronnego,
    • logi bezpieczeństwa – przez okres wynikający z kategorii logu, ryzyka, obowiązków bezpieczeństwa i potrzeby wyjaśnienia incydentu,
    • kopie zapasowe – do chwili rotacyjnego usunięcia lub nadpisania zgodnie z polityką kopii; dane z kopii są używane wyłącznie do odtworzenia środowiska po awarii.
  3. Pięcioletnie archiwum obejmuje wyłącznie wyselekcjonowane dane księgowe, prawne, dowodowe i związane z ochroną roszczeń, a nie pełne kopie produkcyjnej bazy danych.

§ 13. Plan Free, plany premium i cleanup

  1. Po zakończeniu planu premium funkcje premium mogą zostać zablokowane, a konto przejść do zakresu Planu Free.
  2. Wybrane dane i konfiguracje premium mogą być zachowane przez 90 dni w celu umożliwienia bezpiecznego odnowienia planu bez natychmiastowej utraty konfiguracji.
  3. Po upływie 90 dni może zostać wykonany kontrolowany cleanup danych premium, jeżeli nie występuje aktywny plan, aktywna płatność ani inna przesłanka blokująca cleanup.
  4. Cleanup nie obejmuje danych objętych odrębnym obowiązkiem prawnym, bezpieczeństwa, rozliczeń, ochrony roszczeń ani danych wymaganych do działania Planu Free.

§ 14. Kopie zapasowe

  1. Dane w kopiach zapasowych są odseparowane od bieżącego przetwarzania i są wykorzystywane wyłącznie w celu zapewnienia ciągłości działania i odtworzenia środowiska po awarii.
  2. Kopie są objęte kontrolą dostępu, weryfikacją integralności i rotacją. Po upływie właściwego okresu są usuwane lub nadpisywane zgodnie z mechanizmem retencji.
  3. Po odtworzeniu systemu ponownie stosowane są obowiązujące usunięcia, ograniczenia i okresy retencji.

§ 15. Eksport danych przez Klienta

  1. Jeżeli Platforma umożliwia eksport danych, może go wykonać wyłącznie osoba upoważniona przez Klienta.
  2. Po pobraniu pliku poza Platformę administratorem danych zawartych w eksporcie pozostaje Klient.
  3. Klient odpowiada za podstawę prawną dalszego przetwarzania, zabezpieczenie pliku, ograniczenie dostępu, okres retencji, kopie i bezpieczne usunięcie.
  4. Realizacja praw osób obejmuje również dane znajdujące się w kopiach i eksportach pozostających pod kontrolą Klienta.

§ 16. Pliki cookies i podobne technologie

  1. Platforma może wykorzystywać pliki cookies i podobne technologie niezbędne do transmisji komunikatu, logowania, utrzymania bezpiecznej sesji, ochrony przed nadużyciami, zapamiętania ustawień i realizacji funkcji żądanych przez użytkownika.
  2. Mechanizmy niezbędne mogą być stosowane bez odrębnej zgody w zakresie dopuszczonym przepisami.
  3. Mechanizmy analityczne, marketingowe lub inne opcjonalne są uruchamiane dopiero po przekazaniu wymaganych informacji i uzyskaniu zgody, jeżeli prawo jej wymaga.
  4. Użytkownik może zarządzać cookies w ustawieniach przeglądarki. Zablokowanie mechanizmów niezbędnych może uniemożliwić korzystanie z części funkcji Platformy.

§ 17. Bezpieczeństwo danych

  1. Administrator i podmioty przetwarzające stosują środki techniczne i organizacyjne odpowiednie do ryzyka, zgodnie z art. 25 i 32 RODO.
  2. Środki obejmują w szczególności kontrolę dostępu, izolację danych Klientów, szyfrowane połączenia, ochronę sekretów, bezpieczne sesje, uwierzytelnianie, limity prób, logowanie zdarzeń, monitoring, kopie zapasowe i procedury odtworzeniowe.
  3. Środki bezpieczeństwa są okresowo przeglądane i dostosowywane do zmian ryzyka oraz stanu wiedzy technicznej.

§ 18. Naruszenia ochrony danych

  1. W przypadku naruszenia dotyczącego danych, dla których administratorem jest Biznes IQ, Biznes IQ ocenia ryzyko i wykonuje obowiązki wynikające z art. 33 i 34 RODO.
  2. W przypadku danych przetwarzanych na rzecz Klienta Biznes IQ informuje Klienta bez zbędnej zwłoki po stwierdzeniu naruszenia i współpracuje przy wykonaniu obowiązków administratora.
  3. Fundacja, gdy działa jako podmiot przetwarzający lub dalszy podmiot przetwarzający, przekazuje informację o naruszeniu właściwemu administratorowi lub procesorowi zgodnie z umową i przepisami.

§ 19. Prawa osób, których dane dotyczą

  1. W zależności od podstawy i okoliczności osobie mogą przysługiwać: prawo dostępu do danych i kopii, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia, sprzeciwu, cofnięcia zgody, ochrony przed decyzją opartą wyłącznie na zautomatyzowanym przetwarzaniu oraz prawo wniesienia skargi do Prezesa UODO.
  2. Żądania dotyczące danych, dla których administratorem jest Biznes IQ, można kierować na adres kontakt@ai-iq.pl.
  3. Jeżeli administratorem danych jest Klient, w szczególności w odniesieniu do danych rezerwacji i Personelu, żądanie należy kierować do Klienta. Operator może przekazać otrzymany wniosek właściwemu Klientowi.
  4. Administrator udziela informacji o działaniach podjętych w związku z żądaniem bez zbędnej zwłoki, co do zasady w terminie miesiąca, z możliwością przedłużenia na zasadach określonych w RODO.

§ 20. Skarga do organu nadzorczego

Osoba, która uważa, że jej dane są przetwarzane z naruszeniem RODO, ma prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa. Aktualne informacje są dostępne na stronie uodo.gov.pl.

§ 21. Zautomatyzowane podejmowanie decyzji i profilowanie

  1. Biznes IQ nie podejmuje wobec osób decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na nie wpływały, chyba że zostanie wdrożona funkcja spełniająca przesłanki art. 22 RODO i zostanie zapewniona wymagana prawem informacja i ochrona.
  2. Platforma może stosować automatyczne reguły bezpieczeństwa, limity, blokady operacji i mechanizmy kontroli dostępu. Służą one bezpieczeństwu i wykonaniu umowy, a nie profilowaniu reklamowemu.
  3. Platforma nie wykorzystuje danych Klientów ani Użytkowników końcowych do trenowania modeli AI bez odrębnej właściwej podstawy prawnej i wyraźnego określenia celu przetwarzania.

§ 22. Dane szczególnych kategorii i dane dzieci

  1. Platforma nie jest domyślnie przeznaczona do przetwarzania danych szczególnych kategorii ani danych dotyczących wyroków skazujących i czynów zabronionych.
  2. Klient nie powinien umieszczać takich danych w nazwach usług, notatkach ani polach rezerwacji bez właściwej podstawy prawnej, oceny ryzyka i wymaganych zabezpieczeń.
  3. Platforma nie jest kierowana samodzielnie do dzieci w celu zawierania przez nie umów z Biznes IQ. Jeżeli Klient świadczy usługi dzieciom, odpowiada za właściwą podstawę prawną i obowiązki informacyjne.

§ 23. Zmiany Polityki

  1. Polityka może zostać zmieniona w razie zmiany prawa, ról podmiotów, funkcji Platformy, Integracji, dostawców, okresów retencji lub środków bezpieczeństwa.
  2. O istotnych zmianach wpływających na sposób przetwarzania danych Administrator informuje w sposób wymagany prawem.
  3. Zmiana Polityki nie tworzy samodzielnie nowej podstawy przetwarzania i nie zastępuje wymaganej zgody.
  4. Aktualna wersja Polityki jest dostępna pod tym samym adresem i zawiera datę ostatniej aktualizacji.
© 2026 AI-IQ. Wszystkie prawa zastrzeżone.
Regulamin