ProfitroomMod
Dokument prawny

Polityka prywatności

Zasady przetwarzania danych osobowych przez ProfitroomCore sp. z o.o. Zgodnie z RODO oraz Ustawą z 10 maja 2018 r. o ochronie danych osobowych. Wersja obowiązująca od 1 stycznia 2026 r.

§ 1. Administrator danych osobowych

Administratorem danych osobowych zbieranych za pośrednictwem strony internetowej https://profitroomcore.org oraz w toku świadczenia usług sklepu Modułów jest ProfitroomCore spółka z ograniczoną odpowiedzialnością z siedzibą w Warszawie, ul. Marszałkowska 84, 00-514 Warszawa, wpisana do Rejestru Przedsiębiorców KRS pod numerem 0000 987 421, NIP: 5252 987 421, REGON: 456 987 214, kapitał zakładowy 50 000 zł (dalej: „Administrator" lub „ProfitroomCore").

Podstawą prawną niniejszej Polityki jest Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO) oraz ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz.U. z 2019 r. poz. 1781).

§ 2. Inspektor Ochrony Danych

Administrator wyznaczył Inspektora Ochrony Danych, z którym można się kontaktować we wszystkich sprawach dotyczących przetwarzania danych osobowych oraz korzystania z praw związanych z przetwarzaniem:

§ 3. Cele i podstawy prawne przetwarzania

Administrator przetwarza dane osobowe w następujących celach:

  1. Zawarcie i realizacja umowy o świadczenie usług sklepu Modułów — podstawa: art. 6 ust. 1 lit. b RODO (niezbędność do wykonania umowy). Okres przechowywania: przez czas trwania umowy oraz 6 lat od zakończenia umowy (przedawnienie roszczeń).
  2. Wystawianie i archiwizacja faktur VAT — podstawa: art. 6 ust. 1 lit. c RODO (obowiązek prawny wynikający z Ordynacji podatkowej oraz Ustawy o VAT). Okres: 6 lat od końca roku, w którym powstał obowiązek podatkowy.
  3. Odpowiedź na zapytania kierowane przez formularz kontaktowy — podstawa: art. 6 ust. 1 lit. f RODO (uzasadniony interes Administratora polegający na obsłudze zapytań). Okres: 12 miesięcy od udzielenia odpowiedzi.
  4. Marketing bezpośredni własnych produktów — podstawa: art. 6 ust. 1 lit. f RODO (uzasadniony interes). Okres: do momentu zgłoszenia sprzeciwu.
  5. Zapewnienie bezpieczeństwa infrastruktury IT — logi dostępowe, przeciwdziałanie nadużyciom, atakom brute-force. Podstawa: art. 6 ust. 1 lit. f RODO. Okres: 12 miesięcy.
  6. Wypełnianie obowiązków wynikających z RODO — rejestr czynności przetwarzania, rejestr naruszeń, obsługa żądań osób. Podstawa: art. 6 ust. 1 lit. c RODO. Okres: przez czas prowadzenia rejestrów zgodnie z przepisami.

§ 4. Kategorie danych

Administrator przetwarza następujące kategorie danych osobowych: imię i nazwisko, adres e-mail, numer telefonu, dane firmy (nazwa, NIP, REGON, adres), stanowisko służbowe, dane karty płatniczej (przetwarzane wyłącznie przez operatora płatności — Administrator nie przechowuje danych kart), adres IP i identyfikatory przeglądarki (dane techniczne).

W ramach usług Modułów Administrator przetwarza również dane osobowe gości hotelowych Klienta (imię, nazwisko, adres, dane rezerwacji) — w tym zakresie Administrator występuje w roli podmiotu przetwarzającego (procesor) na warunkach określonych w Umowie o Powierzeniu Przetwarzania Danych, dostępnej pod adresem /dpa.

§ 5. Odbiorcy danych

Dane osobowe mogą być udostępniane następującym kategoriom odbiorców:

  • podmiotom świadczącym usługi hostingu (OVH SAS z siedzibą w Roubaix, Francja — infrastruktura w regionie EU-Warsaw),
  • podmiotom świadczącym usługi księgowe (Grant Thornton Polska sp. z o.o.),
  • bankowi obsługującemu rachunek Administratora (mBank S.A.),
  • operatorowi płatności elektronicznych (PayU S.A. — dla płatności kartą, na żądanie Klienta),
  • organom państwowym w zakresie i na warunkach określonych przepisami prawa (US, ZUS, Policja, sąd).

§ 6. Transfer danych poza EOG

Administrator nie przekazuje danych osobowych poza Europejski Obszar Gospodarczy. Cała infrastruktura serwerowa znajduje się w regionie OVH EU-Warsaw (Warszawa, Polska), z redundantną kopią zapasową w regionie OVH EU-Gravelines (Gravelines, Francja).

§ 7. Prawa osób, których dane dotyczą

Zgodnie z RODO każdej osobie przysługują następujące prawa:

  • prawo dostępu do danych (art. 15 RODO),
  • prawo do sprostowania danych (art. 16 RODO),
  • prawo do usunięcia danych — „prawo do bycia zapomnianym" (art. 17 RODO),
  • prawo do ograniczenia przetwarzania (art. 18 RODO),
  • prawo do przenoszenia danych (art. 20 RODO),
  • prawo do sprzeciwu wobec przetwarzania (art. 21 RODO),
  • prawo do wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.

W celu skorzystania z powyższych praw prosimy o kontakt pod adresem iod@profitroomcore.org. Odpowiadamy w terminie 30 dni od otrzymania żądania.

§ 8. Zautomatyzowane podejmowanie decyzji

Administrator nie podejmuje decyzji w sposób zautomatyzowany, w tym poprzez profilowanie, w rozumieniu art. 22 RODO. Zautomatyzowane operacje przetwarzania (np. wystawianie faktur, generowanie raportów) nie prowadzą do decyzji wywołujących skutki prawne wobec osób, których dane dotyczą.

§ 9. Pliki cookie

Zasady wykorzystania plików cookie zostały opisane w odrębnym dokumencie: Polityka plików cookie. Podstawa prawna: art. 173 ustawy z 16 lipca 2004 r. Prawo telekomunikacyjne oraz art. 6 ust. 1 lit. a RODO (zgoda).

§ 10. Bezpieczeństwo

Administrator stosuje techniczne i organizacyjne środki bezpieczeństwa adekwatne do ryzyka, w tym szyfrowanie transmisji (TLS 1.3), szyfrowanie danych w spoczynku (AES-256), regularne audyty bezpieczeństwa, testy penetracyjne, szkolenia pracowników. Szczegółowe informacje: /bezpieczenstwo.

§ 11. Zmiany polityki

Administrator zastrzega sobie prawo do wprowadzania zmian w niniejszej Polityce prywatności. Zmiany wchodzą w życie w terminie 30 dni od daty publikacji. Osoby, które udostępniły swój adres e-mail, są informowane o zmianach drogą elektroniczną.

§ 12. Ochrona danych dzieci

Usługi ProfitroomCore są skierowane wyłącznie do przedsiębiorców branży hotelarskiej. Nie zbieramy świadomie danych osobowych osób poniżej 16. roku życia. W przypadku, gdy Administrator poweźmie informację o zebraniu danych osób poniżej tego wieku, dane te zostaną niezwłocznie usunięte, a jeśli przetwarzanie było oparte o zgodę — zgoda taka będzie wymagała potwierdzenia przez osobę sprawującą władzę rodzicielską lub opiekę nad dzieckiem zgodnie z art. 8 RODO.

§ 13. Powierzenie przetwarzania — szczegóły dla klientów

Gdy Klient (hotel) korzysta z Modułów ProfitroomCore, następuje powierzenie przetwarzania danych osobowych gości hotelowych na warunkach określonych w Umowie Powierzenia Przetwarzania Danych (DPA) dostępnej pod adresem /dpa. W tym scenariuszu Klient pozostaje Administratorem w rozumieniu art. 4 pkt 7 RODO, a ProfitroomCore działa jako Podmiot Przetwarzający zgodnie z art. 4 pkt 8 RODO. Zakres powierzenia obejmuje dane rezerwacji, kart gości, historii pobytów, kontaktów oraz danych tokenów kart płatniczych (bez PAN). Cel powierzenia: świadczenie usług Modułów opisanych w umowie głównej — channel management, integracje z kanałami OTA, mosty do zewnętrznych systemów PMS, analityka przychodów, e-faktury VAT. Czas trwania powierzenia: przez okres obowiązywania umowy głównej oraz 6 miesięcy po jej rozwiązaniu (do zakończenia procesu zwrotu lub trwałego usunięcia danych).

§ 14. Środki techniczne — szczegóły

Poza ogólnymi zasadami opisanymi w § 10, stosujemy następujące szczegółowe środki:

  • Segregacja środowisk: produkcja, staging, sandbox są odseparowane fizycznie (osobne bazy, osobne klucze API, brak wymiany danych między środowiskami).
  • Anonimizacja danych na środowiskach nieprodukcyjnych — dane rzeczywistych gości nigdy nie trafiają do staging ani sandbox.
  • Automatyczne wykrywanie anomalii w dostępie do baz danych — alert przy dostępie w nietypowej godzinie lub z nietypowej lokalizacji geograficznej.
  • Podpis cyfrowy wszystkich eksportów danych osobowych — możliwość weryfikacji integralności zbioru po pobraniu.
  • Redundancja pomiędzy dwoma regionami OVH (Warsaw + Gravelines) z automatycznym failover w ciągu 4 minut.
  • Certyfikaty SSL/TLS wystawiane przez Let's Encrypt z automatyczną rotacją co 60 dni.
  • Polityka silnych haseł dla pracowników wewnętrznych (minimum 16 znaków, zakaz reuse, weryfikacja Have I Been Pwned).

§ 15. Retencja danych — wykaz szczegółowy

Kategoria danychCelOkres retencjiPodstawa
Dane kontaktowe klientówWykonanie umowyCzas trwania + 6 latArt. 6 ust. 1 lit. b + c
Faktury VATObowiązek podatkowy6 lat od końca rokuOrdynacja podatkowa
Zapytania formularzaObsługa zapytania12 miesięcyArt. 6 ust. 1 lit. f
Logi dostępowe (IP, user-agent)Bezpieczeństwo12 miesięcyArt. 6 ust. 1 lit. f
Dane marketingoweMarketing bezpośredniDo sprzeciwuArt. 6 ust. 1 lit. f
Dane gości hotelowych (procesor)Świadczenie ModułówWg polecenia KlientaArt. 28 RODO / DPA
Kopie zapasoweBezpieczeństwo90 dniArt. 32 RODO
Rejestr naruszeńZgodność10 latArt. 33 ust. 5 RODO

Po upływie okresów retencji dane są trwale usuwane w cyklu miesięcznym — na koniec każdego miesiąca system automatycznie identyfikuje i kasuje rekordy, których termin retencji upłynął. Proces usunięcia jest logowany i audytowalny.

§ 16. Cofnięcie zgody i sprzeciw

W przypadku, gdy podstawą przetwarzania jest zgoda (art. 6 ust. 1 lit. a RODO), osoba, której dane dotyczą, może ją cofnąć w dowolnym momencie ze skutkiem na przyszłość — cofnięcie zgody nie wpływa na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem. Cofnięcie zgody odbywa się poprzez wiadomość e-mail na adres iod@profitroomcore.org lub przez panel klienta w zakładce „Zgody". Prawo sprzeciwu (art. 21 RODO) wobec przetwarzania na podstawie uzasadnionego interesu Administratora (art. 6 ust. 1 lit. f) można realizować w tej samej formie — Administrator zaprzestanie przetwarzania, chyba że wykaże istnienie ważnych prawnie uzasadnionych podstaw do przetwarzania, nadrzędnych wobec interesów i praw osoby.

Polityka obowiązuje od 1 stycznia 2026 r. Wersja 4.1. Ostatnia aktualizacja: 10 lipca 2026 r.