POLITYKA PRYWATNOŚCI I PAMIĘCI URZĄDZENIA
dla usługi Salonivo
Stan opracowania: 18 września 2026 r.
| Polityka rozróżnia dwie role: (1) Usługodawca jako administrator danych Konta/rozliczeń/wsparcia oraz (2) Usługodawca jako podmiot przetwarzający dane wprowadzane przez salon. Nie należy zastępować tej polityki „zgodą na RODO” – podstawy prawne zależą od celu przetwarzania. |
1. Administrator danych
| Administrator | H&S Agnieszka Adamska |
| Adres | ul. Bażantów 24/9, 40-668 Katowice |
| NIP | 2220930216 |
| E-mail prywatności | kontakt@salonivo.pl |
| IOD | Nie wyznaczono, chyba że w przyszłości powstanie taki obowiązek / decyzja |
2. Kiedy Usługodawca jest administratorem, a kiedy procesorem
• Usługodawca jest administratorem danych potrzebnych do utworzenia i obsługi Konta, rozliczeń, licencji/subskrypcji, kontaktu, wsparcia, bezpieczeństwa i ochrony przed nadużyciami.
• Jeżeli Klient wprowadza do Salonu dane osobowe pracowników, współpracowników lub klientów, Klient decyduje o celu i zakresie tych danych i co do zasady pozostaje ich administratorem. Usługodawca przetwarza je w imieniu Klienta na podstawie Umowy Powierzenia.
• Klient powinien przekazać osobom, których dane wprowadza, własną klauzulę informacyjną obejmującą korzystanie z systemu SaaS.
3. Kategorie danych i cele
| Kategoria | Przykłady | Cel | Podstawa prawna |
| Dane konta | imię/nazwa wyświetlana, e-mail/login, identyfikatory konta i salonu | rejestracja, logowanie, świadczenie usługi | art. 6 ust. 1 lit. b RODO – wykonanie umowy |
| Dane firmy i rozliczeń | firma, NIP, dane dokumentu sprzedaży, plan/licencja, płatność | rozliczenie, fakturowanie, obowiązki podatkowe | art. 6 ust. 1 lit. b i c RODO |
| Dane wsparcia | treść zgłoszenia, korespondencja, dane techniczne problemu | obsługa zgłoszeń i reklamacji | art. 6 ust. 1 lit. b lub f RODO |
| Dane bezpieczeństwa i eksploatacyjne | czas logowania, identyfikatory techniczne, informacje o sesji/synchronizacji, adres IP w logach dostawców | bezpieczeństwo, diagnostyka, przeciwdziałanie nadużyciom | art. 6 ust. 1 lit. f RODO |
| Dane marketingowe – jeżeli uruchomione | e-mail, historia zgody | newsletter/oferty | art. 6 ust. 1 lit. a RODO oraz wymagane zgody komunikacyjne |
| Dane salonu przetwarzane w imieniu Klienta | nazwy pracowników, raporty usług, rozliczenia, ustawienia, notatki wprowadzone przez Klienta | działanie funkcji Aplikacji | art. 28 RODO – przetwarzanie na zlecenie Klienta; podstawę wobec osób ustala Klient |
4. Źródła danych
• bezpośrednio od Klienta/Użytkownika podczas rejestracji, konfiguracji, korzystania z Aplikacji i kontaktu z pomocą
• automatycznie z systemów i urządzeń podczas korzystania, w zakresie niezbędnym do bezpieczeństwa, sesji, synchronizacji i diagnostyki
• od dostawców płatności lub infrastruktury – wyłącznie w zakresie potrzebnym do rozliczenia lub obsługi usługi, jeżeli taka integracja jest używana
5. Pamięć urządzenia, PWA i dane lokalne
• Aplikacja wykorzystuje mechanizmy pamięci przeglądarki/urządzenia niezbędne do działania: localStorage, sessionStorage, IndexedDB, Cache Storage oraz Service Worker.
• W pamięci lokalnej mogą znajdować się m.in. ustawienia Salonu, lokalny cache raportów i rozliczeń, rotacyjne backupy lokalne, dane wersji/licencji, kursor synchronizacji, dane techniczne sesji oraz ustawienia interfejsu.
• Jeżeli Użytkownik wybierze zapamiętanie logowania, identyfikator/login może być zapisany lokalnie. W aktualnej wersji hasło jest – na wspieranych urządzeniach – szyfrowane lokalnie z użyciem Web Crypto/AES-GCM i przechowywane w IndexedDB; jeżeli bezpieczny mechanizm nie jest dostępny, Aplikacja nie powinna zapisywać hasła w postaci jawnej.
• Funkcja „Wyloguj i usuń dane z urządzenia” służy do usuwania danych lokalnych danego urządzenia. Przed jej użyciem Użytkownik powinien upewnić się, że stan chmury jest poprawnie zsynchronizowany.
• Na dzień tej wersji Aplikacja nie wykorzystuje we własnym kodzie reklamowych/marketingowych cookies. Jeżeli w przyszłości zostaną dodane narzędzia analityczne lub marketingowe niewymagane do świadczenia żądanej usługi, zostanie wdrożony mechanizm uprzedniej zgody zgodny z obowiązującym prawem.
• Mechanizmy pamięci niezbędne do dostarczenia usługi żądanej przez Użytkownika mogą być stosowane bez odrębnej zgody na podstawie wyjątku dla elementów koniecznych do dostarczenia usługi; Użytkownik powinien jednak otrzymać jasną informację o ich celu.
6. Odbiorcy i dostawcy infrastruktury
• Dane mogą być powierzane dostawcom hostingu, bazy danych, uwierzytelniania, CDN, poczty, wsparcia, płatności lub księgowości – wyłącznie w zakresie potrzebnym do ich roli.
• Aktualnie techniczna architektura Aplikacji wykorzystuje m.in. Supabase (backend, uwierzytelnianie i baza danych), Netlify (hosting/front-end/CDN) oraz Plus Five Five, Inc. / Resend (wysyłka wiadomości transakcyjnych i powiadomień e-mail).
• Podmioty publiczne mogą otrzymać dane, jeżeli wynika to z obowiązującego prawa i prawidłowego żądania.
7. Przekazywanie poza EOG
• Główne dane projektu Supabase są skonfigurowane w regionie Central EU (Frankfurt). Sama lokalizacja projektu nie oznacza jednak, że każdy proces pomocniczy dostawcy odbywa się wyłącznie w EOG.
• Niektórzy dostawcy mogą przetwarzać określone dane poza EOG. Resend informuje, że dane klienta, w tym treść wiadomości i logi dostarczenia, są przechowywane w USA; transfery są zabezpieczane m.in. standardowymi klauzulami umownymi (SCC) oraz EU-US Data Privacy Framework, gdy ma zastosowanie. W pozostałych przypadkach Usługodawca stosuje mechanizmy transferowe przewidziane przez RODO odpowiednie dla danego dostawcy.
8. Okresy przechowywania
• konto i dane umowne – przez czas trwania umowy, a następnie przez okres niezbędny do obrony/dochodzenia roszczeń i obsługi rozliczeń;
• dokumenty księgowe/podatkowe – przez okres wymagany przepisami podatkowymi i rachunkowymi;
• korespondencja wsparcia/reklamacji – do zakończenia sprawy i przez okres uzasadniony możliwością roszczeń lub powrotu do zgłoszenia;
• dane bezpieczeństwa/diagnostyczne – przez okres niezbędny do bezpieczeństwa i analizy incydentów, zgodnie z faktyczną konfiguracją logów dostawców;
• dane Salonu przetwarzane jako procesor – przez czas świadczenia usługi, a po zakończeniu zgodnie z Umową Powierzenia, co do zasady usunięcie z aktywnych systemów do 30 dni, z zastrzeżeniem rotacji kopii bezpieczeństwa i obowiązków prawnych.
9. Prawa osób
• prawo dostępu do danych i otrzymania ich kopii
• prawo sprostowania danych
• prawo usunięcia danych – jeżeli spełnione są przesłanki
• prawo ograniczenia przetwarzania
• prawo przenoszenia danych – gdy ma zastosowanie
• prawo sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie
• prawo wycofania zgody w dowolnym momencie – bez wpływu na zgodność wcześniejszego przetwarzania
• prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych
Jeżeli żądanie dotyczy danych, dla których administratorem jest konkretny salon/Pracodawca, Usługodawca może przekazać żądanie temu administratorowi albo wskazać osobie właściwy punkt kontaktu.
10. Zautomatyzowane decyzje
Usługodawca nie planuje podejmować wobec Użytkowników decyzji wywołujących skutki prawne lub podobnie istotnie wpływających na osobę wyłącznie na podstawie zautomatyzowanego przetwarzania. Statystyki i rankingi w Aplikacji mają charakter informacyjny i operacyjny.
11. Bezpieczeństwo
• szyfrowane połączenia HTTPS/TLS
• uwierzytelnianie i kontrola dostępu do Salonu według ról
• logiczne rozdzielenie danych salonów po stronie backendu
• lokalne szyfrowanie zapamiętanego hasła na wspieranych urządzeniach
• aktualizacje aplikacji i Service Workera
• procedury ograniczania dostępu administracyjnego do danych oraz obsługi incydentów
• regularne testy i przeglądy adekwatne do skali i ryzyka usługi
12. Kontakt i zmiany Polityki
Pytania dotyczące prywatności należy kierować na kontakt@salonivo.pl. Polityka może być aktualizowana wraz ze zmianą prawa, funkcjonalności, infrastruktury lub dostawców. Data aktualnej wersji powinna być zawsze widoczna w Aplikacji.
