Polityka prywatności platformy AI-IQ Rezerwacja Pro

Wersja dokumentu: 2.0
Data ostatniej aktualizacji: 2 sierpnia 2026 r.
Dokument opisuje przetwarzanie danych w związku z kontem, planami Free i Pro, rezerwacjami, bezpieczeństwem, Google Calendar oraz płatnościami.
Rola Biznes IQ zależy od celu przetwarzania. Dla danych konta, abonamentu, rozliczeń i bezpieczeństwa Biznes IQ jest administratorem. Dla danych Użytkowników końcowych i Personelu przetwarzanych na polecenie Klienta Biznes IQ co do zasady działa jako podmiot przetwarzający, a administratorem pozostaje Klient.

1. Administrator i dane kontaktowe

Administratorem danych opisanych w pkt 4.1 jest:

Biznes IQ spółka z ograniczoną odpowiedzialnością
KRS: 0000866274
NIP: 7752665102
REGON: 387365635
adres do korespondencji: ul. Barlickiego 14, 99-300 Kutno
e-mail: kontakt@ai-iq.pl
telefon: +48 667 011 964

2. Zakres Polityki

Polityka dotyczy:

  • osób rejestrujących konto Klienta i Administratorów Klienta,
  • osób reprezentujących Klienta i kontaktujących się z Operatorem,
  • Personelu, w zakresie w jakim Operator samodzielnie określa cele bezpieczeństwa, uwierzytelniania lub wsparcia,
  • Użytkowników końcowych — wyłącznie w zakresie, w którym Operator jest administratorem,
  • przetwarzania danych na polecenie Klienta, którego zasady opisuje również Regulamin i umowa powierzenia.

Jeżeli osoba dokonuje rezerwacji u konkretnego Klienta, głównym administratorem danych związanych z rezerwacją i usługą jest ten Klient. Wniosek dotyczący treści rezerwacji, realizacji usługi lub podstawy jej przetwarzania należy w pierwszej kolejności skierować do Klienta.

3. Źródła danych

Dane mogą pochodzić:

  • bezpośrednio od osoby podczas rejestracji, logowania, kontaktu, płatności albo korzystania z Platformy,
  • od Klienta, który tworzy konto Personelu albo wprowadza dane Użytkownika końcowego,
  • od Użytkownika końcowego w publicznym formularzu rezerwacyjnym,
  • od PayU w postaci statusu i metadanych transakcji,
  • od Google po dobrowolnej autoryzacji Integracji,
  • automatycznie z systemów teleinformatycznych w postaci logów, adresu IP, identyfikatorów sesji, informacji o urządzeniu i zdarzeń bezpieczeństwa.

4. Role Biznes IQ w przetwarzaniu

4.1. Biznes IQ jako administrator

Biznes IQ samodzielnie określa cele i sposoby przetwarzania w odniesieniu do:

  • rejestracji i obsługi konta Klienta oraz uwierzytelniania użytkowników,
  • zawarcia i wykonania umowy dotyczącej Free, Pro, VIP albo Business,
  • zamówień, płatności i rozliczeń Planu Pro,
  • zapisu wersji dokumentów i dowodów ich akceptacji lub udostępnienia,
  • obsługi kontaktu, wsparcia, reklamacji, odstąpień i roszczeń,
  • zapewnienia bezpieczeństwa, zapobiegania nadużyciom, audytu i diagnostyki,
  • wypełnienia obowiązków prawnych Operatora.

4.2. Biznes IQ jako podmiot przetwarzający

Dla danych Użytkowników końcowych, Personelu oraz innych osób, które Klient wprowadza do Platformy dla własnych celów biznesowych, Klient jest co do zasady administratorem, a Biznes IQ przetwarza dane na jego udokumentowane polecenie. Zakres powierzenia obejmuje m.in. przechowywanie danych, obsługę rezerwacji, dostępności, powiadomień, integracji, kopii zapasowych i wsparcia technicznego.

5. Kategorie danych

W zależności od używanych funkcji mogą być przetwarzane:

  • dane identyfikacyjne i kontaktowe — imię, nazwisko, nazwa firmy, e-mail, telefon, dane reprezentanta,
  • dane konta — rola, status aktywacji, bezpieczny skrót hasła, informacje o kodach jednorazowych, sesji i zaufanym urządzeniu,
  • dane organizacyjne Klienta — domena, ustawienia firmy, usługi, Personel, dostępność, szablony, branding i dokumenty Klienta,
  • dane rezerwacji — dane kontaktowe Użytkownika końcowego, usługa, termin, Personel, status, notatka i historia operacji,
  • dane abonamentu — plan Free lub Pro, okres, status, data końca, okres ochronny, historia zmian,
  • dane płatności — kwota, waluta, typ płatności, identyfikatory zamówienia, status, daty i techniczne dane potrzebne do rozliczenia; bez pełnych numerów kart i kodów CVV,
  • dowody zgód i oświadczeń — wersja Regulaminu i Polityki, daty, adres IP i User-Agent,
  • dane integracji — status połączenia, zakres autoryzacji, zaszyfrowane tokeny, identyfikatory wydarzeń Google oraz techniczne identyfikatory operatora płatności,
  • dane techniczne i bezpieczeństwa — IP, User-Agent, znaczniki czasu, logi aplikacyjne, zdarzenia bezpieczeństwa, wyniki limitów, błędy i identyfikatory korelacyjne.

6. Cele i podstawy prawne

  • Utworzenie konta i wykonanie umowy — art. 6 ust. 1 lit. b RODO; przed zawarciem umowy także działania podjęte na żądanie osoby.
  • Obsługa Planu Pro i płatności abonamentowej — art. 6 ust. 1 lit. b RODO; w zakresie obowiązków księgowych i podatkowych art. 6 ust. 1 lit. c RODO.
  • Bezpieczeństwo, zapobieganie nadużyciom, izolacja klientów, obrona przed roszczeniami i audyt — art. 6 ust. 1 lit. f RODO; prawnie uzasadnionym interesem jest ochrona Platformy, Klientów, danych i dochodzenie albo obrona roszczeń.
  • Reklamacje, odstąpienia i realizacja praw konsumenckich — art. 6 ust. 1 lit. b i c RODO oraz, w zakresie dokumentacji roszczeń, art. 6 ust. 1 lit. f RODO.
  • Dobrowolne Integracje — wykonanie umowy i polecenie Klienta, art. 6 ust. 1 lit. b RODO; jeżeli dla określonej operacji wymagana jest zgoda, art. 6 ust. 1 lit. a RODO.
  • Marketing bezpośredni — wyłącznie jeżeli zostanie uruchomiony i istnieje odpowiednia podstawa prawna, w tym wymagana zgoda na kanał komunikacji. Brak zgody marketingowej nie wpływa na dostęp do podstawowych funkcji Platformy.

Gdy Biznes IQ działa jako podmiot przetwarzający, podstawę prawną przetwarzania danych osób wskazuje Klient jako administrator. Biznes IQ nie zastępuje Klienta w ustalaniu tej podstawy.

7. Dobrowolność i obowiązek podania danych

  1. Podanie danych wymaganych do rejestracji, uwierzytelnienia, kontaktu lub płatności jest warunkiem zawarcia albo wykonania odpowiedniej umowy. Bez nich utworzenie konta, zalogowanie albo zakup Pro może być niemożliwy.
  2. Dane oznaczone jako opcjonalne są dobrowolne. Ich brak może wyłączyć tylko funkcję, dla której są potrzebne.
  3. Autoryzacja Google Calendar oraz konfiguracja własnego operatora płatności Klienta są dobrowolne i nie są warunkiem korzystania z funkcji, które nie wymagają tych Integracji.

8. Plan Free, Plan Pro i retencja danych premium

  1. Dane konta Free są przetwarzane przez czas trwania umowy oraz następnie przez okres potrzebny do wykonania obowiązków prawnych, obrony roszczeń, bezpieczeństwa i rotacji kopii zapasowych.
  2. Po zakończeniu Pro funkcje premium są blokowane, a konto przechodzi do zakresu Free.
  3. Wybrane dane i konfiguracje premium pozostają zachowane przez 90 dni po końcu Pro. Celem jest umożliwienie bezpiecznego odnowienia planu i uniknięcie natychmiastowej, nieodwracalnej utraty konfiguracji.
  4. Po 90 dniach wykonywany jest kontrolowany cleanup tylko dla kont, które nadal spełniają kryteria, w szczególności nie mają aktywnego Pro, aktywnej płatności ani blokady cleanupu.
  5. Cleanup może objąć dane Personelu, usługi ponad limit Free, konfiguracje i dokumenty premium, kody i zaufane urządzenia Personelu oraz dane Integracji Google.
  6. Cleanup nie usuwa danych podlegających własnym okresom retencji, takich jak dane rozliczeniowe, dowody oświadczeń, logi bezpieczeństwa, roszczenia albo dane wymagane do działania Free.

9. Szczegółowe okresy przechowywania

Dane są przechowywane nie dłużej, niż jest to potrzebne. Stosowane są następujące okresy lub kryteria:

  • dane konta i umowy — przez czas trwania umowy, a następnie do upływu okresów przedawnienia roszczeń i zakończenia wymaganych rozliczeń,
  • dane księgowe i podatkowe — przez okres wymagany przepisami, co do zasady 5 lat liczonych według właściwych reguł podatkowych lub rachunkowych,
  • dowody akceptacji dokumentów i oświadczeń — przez okres potrzebny do wykazania zawarcia i treści umowy oraz do upływu roszczeń,
  • dane rezerwacji w aktywnym środowisku Platformy — standardowo do 3 miesięcy od daty rezerwacji, chyba że obowiązuje inna uzasadniona konfiguracja lub obowiązek prawny Klienta,
  • dane premium po wygaśnięciu Pro — 90 dni, a następnie kontrolowany cleanup zgodnie z pkt 8,
  • tokeny Google i sekrety Integracji — do skutecznego odłączenia Integracji, zakończenia właściwej funkcji lub cleanupu; przejściowa awaria zewnętrzna może opóźnić usunięcie do bezpiecznego ponowienia operacji,
  • logi bezpieczeństwa — zależnie od kategorii i ryzyka zwykle od 30 do 365 dni; dłużej wyłącznie, gdy są potrzebne do wyjaśnienia incydentu, wykonania obowiązku prawnego albo obrony roszczeń,
  • kopie zapasowe — do chwili ich rotacji zgodnie z polityką kopii; dane z kopii nie są używane do bieżących celów i mogą zostać ponownie wprowadzone tylko przy odtworzeniu po awarii.

10. Odbiorcy i dalsze podmioty przetwarzające

Dane mogą być udostępniane lub powierzane wyłącznie w niezbędnym zakresie:

  • dostawcom infrastruktury VPS, hostingu, sieci, DNS, poczty i kopii zapasowych,
  • dostawcom baz danych, monitoringu, bezpieczeństwa i narzędzi serwisowych,
  • Google — gdy Klient dobrowolnie włączy Google Calendar,
  • PayU — przy zakupie Planu Pro albo gdy Klient korzysta z własnej Integracji płatniczej,
  • doradcom prawnym, księgowym, audytorom i ubezpieczycielom — gdy jest to konieczne,
  • organom publicznym — gdy obowiązek udostępnienia wynika z prawa.

Operator dobiera podmioty dające odpowiednie gwarancje bezpieczeństwa i zawiera wymagane umowy. Klient udziela ogólnej zgody na dalsze powierzenie na zasadach Regulaminu. Aktualną informację o istotnych kategoriach lub zmianach podmiotów można uzyskać pod adresem kontakt@ai-iq.pl.

11. Przekazywanie danych poza EOG

Podstawowa infrastruktura Platformy jest projektowana z uwzględnieniem przetwarzania w Europejskim Obszarze Gospodarczym. Niektóre Integracje lub dostawcy globalni, w szczególności Google albo operatorzy płatności, mogą jednak przetwarzać dane poza EOG.

Jeżeli dochodzi do przekazania do państwa trzeciego, Operator lub właściwy administrator korzysta z mechanizmu dopuszczonego przez RODO, w szczególności decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony, standardowych klauzul umownych lub innej właściwej podstawy, oraz stosuje dodatkowe zabezpieczenia, gdy są wymagane.

12. Google Calendar

  1. Połączenie Google Calendar jest uruchamiane tylko na żądanie i po autoryzacji Administratora Klienta.
  2. Platforma wykorzystuje dane Google wyłącznie do widocznej funkcji tworzenia i technicznej obsługi wydarzeń odpowiadających rezerwacjom.
  3. W aktualnym modelu Platforma nie pobiera całej historii kalendarza w celu marketingu, reklamy, profilowania ani trenowania modeli AI.
  4. Platforma nie sprzedaje danych Google i nie przekazuje ich brokerom danych ani sieciom reklamowym.
  5. Google Calendar nie jest obecnie źródłem dostępności i nie jest synchronizowany dwukierunkowo.
  6. Tokeny OAuth są przechowywane po stronie backendu w postaci zabezpieczonej i nie są zwracane do frontendu.
  7. Odłączenie jest możliwe w panelu lub na koncie Google. Platforma może podejmować próbę unieważnienia tokenu po stronie Google, a następnie usuwa albo wyłącza lokalne połączenie z ochroną przed równoległą zmianą Integracji.
  8. Korzystanie z informacji otrzymanych z Google Workspace APIs odbywa się zgodnie z Google API Services User Data Policy, w tym wymaganiami Limited Use.

13. PayU i dane płatnicze

  1. PayU działa jako odrębny podmiot w zakresie obsługi transakcji zgodnie z własnymi dokumentami.
  2. Przy zakupie Pro Platforma przekazuje dane potrzebne do utworzenia płatności, w szczególności kwotę, walutę, opis, e-mail płacącego, adres IP i identyfikatory techniczne zamówienia.
  3. Przy płatnościach za rezerwacje Klient korzysta z własnego konta PayU i pozostaje administratorem danych związanych z własną sprzedażą; Platforma świadczy warstwę techniczną.
  4. Platforma zapisuje status i metadane transakcji potrzebne do rozliczenia, audytu, obsługi reklamacji i bezpieczeństwa. Nie zapisuje pełnego numeru karty ani CVV.
  5. Plan Pro jest aktywowany wyłącznie na podstawie zweryfikowanego powiadomienia backendowego o zakończonej płatności, nie na podstawie samego komunikatu z przeglądarki.

14. Pliki cookies i pamięć urządzenia

  1. Platforma wykorzystuje cookies i podobne mechanizmy niezbędne do zalogowania, utrzymania bezpiecznej sesji, ochrony CSRF, zapamiętania ustawień i dostarczenia funkcji żądanej przez użytkownika.
  2. Mechanizmy niezbędne mogą działać bez odrębnej zgody, jeżeli są konieczne do dostarczenia żądanej usługi lub transmisji komunikatu.
  3. Analityczne, marketingowe albo inne opcjonalne mechanizmy mogą być uruchomione dopiero po przekazaniu wymaganych informacji i uzyskaniu zgody, jeżeli prawo jej wymaga.
  4. Użytkownik może zarządzać cookies w ustawieniach przeglądarki. Zablokowanie niezbędnych mechanizmów może uniemożliwić logowanie lub korzystanie z części funkcji.

15. Bezpieczeństwo

Operator stosuje środki adekwatne do ryzyka, w szczególności:

  • izolację danych Klientów i backendową autoryzację operacji,
  • szyfrowane połączenia i ochronę sekretów Integracji,
  • minimalizację odpowiedzi API i ograniczanie technicznych identyfikatorów,
  • bezpieczne sesje, kody jednorazowe, haszowanie haseł, rotację tokenów i limity prób,
  • ochronę przed CSRF, XSS, SQL injection, IDOR, brute force i nadużyciami,
  • logi audytowe, monitoring, kontrolowane kolejki, lease, blokady i idempotencję operacji krytycznych,
  • kopie zapasowe, kontrolę sum i okresowe testy odtworzenia,
  • zasadę najmniejszych uprawnień i ograniczenie dostępu osób upoważnionych.

Żaden system nie eliminuje ryzyka w całości. Operator okresowo przegląda zabezpieczenia i dostosowuje je do zagrożeń, charakteru danych oraz stanu wiedzy technicznej.

16. Naruszenia ochrony danych

  1. Operator dokumentuje i analizuje incydenty dotyczące danych.
  2. Gdy Operator działa jako podmiot przetwarzający, po stwierdzeniu naruszenia informuje właściwego Klienta bez zbędnej zwłoki i przekazuje dostępne informacje potrzebne do oceny zdarzenia.
  3. Gdy Operator jest administratorem, zgłasza naruszenie Prezesowi Urzędu Ochrony Danych Osobowych, jeżeli wymagają tego przepisy, co do zasady w terminie do 72 godzin od stwierdzenia.
  4. Osoba, której dane dotyczą, jest zawiadamiana bez zbędnej zwłoki, jeżeli naruszenie może powodować wysokie ryzyko dla jej praw lub wolności i nie zachodzi ustawowy wyjątek.

17. Prawa osób

W zależności od podstawy i okoliczności osobie mogą przysługiwać prawa do:

  • dostępu do danych i uzyskania ich kopii,
  • sprostowania danych,
  • usunięcia danych,
  • ograniczenia przetwarzania,
  • przenoszenia danych,
  • wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie,
  • cofnięcia zgody w dowolnym momencie, bez wpływu na zgodność wcześniejszego przetwarzania,
  • niepodlegania decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu, jeżeli wywołuje skutki prawne lub podobnie istotnie wpływa na tę osobę.

Żądanie można przesłać na kontakt@ai-iq.pl. Operator może poprosić o informacje niezbędne do potwierdzenia tożsamości i uprawnienia, bez zbierania nadmiarowych danych. Jeżeli administratorem jest Klient, Operator przekaże wniosek Klientowi albo wskaże właściwy kontakt.

18. Skarga do organu nadzorczego

Osoba, która uważa, że jej dane są przetwarzane niezgodnie z prawem, ma prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych. Aktualne dane kontaktowe i sposób złożenia skargi są dostępne w serwisie uodo.gov.pl.

19. Zautomatyzowane decyzje i profilowanie

Operator nie podejmuje wobec osób decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub podobnie istotnie wpływały na te osoby. Automatyczne reguły bezpieczeństwa, limity, blokady operacji i ustalanie dostępu Free/Pro działają według zdefiniowanych warunków technicznych i mogą zostać zweryfikowane przez upoważnioną osobę po zgłoszeniu.

20. Dane szczególnych kategorii i dane dzieci

  1. Platforma nie jest domyślnie przeznaczona do gromadzenia danych szczególnych kategorii, w szczególności danych o zdrowiu, poglądach, religii lub życiu seksualnym.
  2. Klient nie powinien umieszczać takich danych w nazwach usług, notatkach ani polach rezerwacji bez odpowiedniej podstawy prawnej, oceny ryzyka i uzgodnienia wymaganych zabezpieczeń.
  3. Platforma nie jest kierowana samodzielnie do dzieci w celu zawierania przez nie umów z Operatorem. Jeżeli Klient świadczy usługi dzieciom, odpowiada za właściwą podstawę prawną i komunikaty dla rodzica lub opiekuna.

21. Zmiany Polityki

  1. Polityka może być zmieniona z powodu zmian prawa, funkcji, integracji, dostawców, okresów retencji lub środków bezpieczeństwa.
  2. O istotnych zmianach wpływających na trwającą umowę albo sposób wykorzystania danych Operator informuje w odpowiedni sposób, a gdy wymaga tego prawo — na trwałym nośniku lub przez ponowne zebranie właściwego oświadczenia.
  3. Zmiana Polityki nie tworzy samodzielnie nowej podstawy przetwarzania i nie zastępuje wymaganej zgody.
  4. Aktualna wersja dokumentu jest dostępna pod tym samym adresem i zawiera datę ostatniej aktualizacji.
© 2026 AI-IQ. Wszystkie prawa zastrzeżone.
Regulamin Platformy