Polityka prywatności
Zasady przetwarzania danych osobowych przez ProfitroomCore sp. z o.o. Zgodnie z RODO oraz Ustawą z 10 maja 2018 r. o ochronie danych osobowych. Wersja obowiązująca od 1 stycznia 2026 r.
§ 1. Administrator danych osobowych
Administratorem danych osobowych zbieranych za pośrednictwem strony internetowej https://profitroomcore.org oraz w toku świadczenia usług sklepu Modułów jest ProfitroomCore spółka z ograniczoną odpowiedzialnością z siedzibą w Warszawie, ul. Marszałkowska 84, 00-514 Warszawa, wpisana do Rejestru Przedsiębiorców KRS pod numerem 0000 987 421, NIP: 5252 987 421, REGON: 456 987 214, kapitał zakładowy 50 000 zł (dalej: „Administrator" lub „ProfitroomCore").
Podstawą prawną niniejszej Polityki jest Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO) oraz ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz.U. z 2019 r. poz. 1781).
§ 2. Inspektor Ochrony Danych
Administrator wyznaczył Inspektora Ochrony Danych, z którym można się kontaktować we wszystkich sprawach dotyczących przetwarzania danych osobowych oraz korzystania z praw związanych z przetwarzaniem:
Inspektor Ochrony Danych ProfitroomCore
E-mail: iod@profitroomcore.org
Adres do korespondencji: ul. Marszałkowska 84, 00-514 Warszawa, z dopiskiem „IOD"
§ 3. Cele i podstawy prawne przetwarzania
Administrator przetwarza dane osobowe w następujących celach:
- Zawarcie i realizacja umowy o świadczenie usług sklepu Modułów — podstawa: art. 6 ust. 1 lit. b RODO (niezbędność do wykonania umowy). Okres przechowywania: przez czas trwania umowy oraz 6 lat od zakończenia umowy (przedawnienie roszczeń).
- Wystawianie i archiwizacja faktur VAT — podstawa: art. 6 ust. 1 lit. c RODO (obowiązek prawny wynikający z Ordynacji podatkowej oraz Ustawy o VAT). Okres: 6 lat od końca roku, w którym powstał obowiązek podatkowy.
- Odpowiedź na zapytania kierowane przez formularz kontaktowy — podstawa: art. 6 ust. 1 lit. f RODO (uzasadniony interes Administratora polegający na obsłudze zapytań). Okres: 12 miesięcy od udzielenia odpowiedzi.
- Marketing bezpośredni własnych produktów — podstawa: art. 6 ust. 1 lit. f RODO (uzasadniony interes). Okres: do momentu zgłoszenia sprzeciwu.
- Zapewnienie bezpieczeństwa infrastruktury IT — logi dostępowe, przeciwdziałanie nadużyciom, atakom brute-force. Podstawa: art. 6 ust. 1 lit. f RODO. Okres: 12 miesięcy.
- Wypełnianie obowiązków wynikających z RODO — rejestr czynności przetwarzania, rejestr naruszeń, obsługa żądań osób. Podstawa: art. 6 ust. 1 lit. c RODO. Okres: przez czas prowadzenia rejestrów zgodnie z przepisami.
§ 4. Kategorie danych
Administrator przetwarza następujące kategorie danych osobowych: imię i nazwisko, adres e-mail, numer telefonu, dane firmy (nazwa, NIP, REGON, adres), stanowisko służbowe, dane karty płatniczej (przetwarzane wyłącznie przez operatora płatności — Administrator nie przechowuje danych kart), adres IP i identyfikatory przeglądarki (dane techniczne).
W ramach usług Modułów Administrator przetwarza również dane osobowe gości hotelowych Klienta (imię, nazwisko, adres, dane rezerwacji) — w tym zakresie Administrator występuje w roli podmiotu przetwarzającego (procesor) na warunkach określonych w Umowie o Powierzeniu Przetwarzania Danych, dostępnej pod adresem /dpa.
§ 5. Odbiorcy danych
Dane osobowe mogą być udostępniane następującym kategoriom odbiorców:
- podmiotom świadczącym usługi hostingu (OVH SAS z siedzibą w Roubaix, Francja — infrastruktura w regionie EU-Warsaw),
- podmiotom świadczącym usługi księgowe (Grant Thornton Polska sp. z o.o.),
- bankowi obsługującemu rachunek Administratora (mBank S.A.),
- operatorowi płatności elektronicznych (PayU S.A. — dla płatności kartą, na żądanie Klienta),
- organom państwowym w zakresie i na warunkach określonych przepisami prawa (US, ZUS, Policja, sąd).
§ 6. Transfer danych poza EOG
Administrator nie przekazuje danych osobowych poza Europejski Obszar Gospodarczy. Cała infrastruktura serwerowa znajduje się w regionie OVH EU-Warsaw (Warszawa, Polska), z redundantną kopią zapasową w regionie OVH EU-Gravelines (Gravelines, Francja).
§ 7. Prawa osób, których dane dotyczą
Zgodnie z RODO każdej osobie przysługują następujące prawa:
- prawo dostępu do danych (art. 15 RODO),
- prawo do sprostowania danych (art. 16 RODO),
- prawo do usunięcia danych — „prawo do bycia zapomnianym" (art. 17 RODO),
- prawo do ograniczenia przetwarzania (art. 18 RODO),
- prawo do przenoszenia danych (art. 20 RODO),
- prawo do sprzeciwu wobec przetwarzania (art. 21 RODO),
- prawo do wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
W celu skorzystania z powyższych praw prosimy o kontakt pod adresem iod@profitroomcore.org. Odpowiadamy w terminie 30 dni od otrzymania żądania.
§ 8. Zautomatyzowane podejmowanie decyzji
Administrator nie podejmuje decyzji w sposób zautomatyzowany, w tym poprzez profilowanie, w rozumieniu art. 22 RODO. Zautomatyzowane operacje przetwarzania (np. wystawianie faktur, generowanie raportów) nie prowadzą do decyzji wywołujących skutki prawne wobec osób, których dane dotyczą.
§ 9. Pliki cookie
Zasady wykorzystania plików cookie zostały opisane w odrębnym dokumencie: Polityka plików cookie. Podstawa prawna: art. 173 ustawy z 16 lipca 2004 r. Prawo telekomunikacyjne oraz art. 6 ust. 1 lit. a RODO (zgoda).
§ 10. Bezpieczeństwo
Administrator stosuje techniczne i organizacyjne środki bezpieczeństwa adekwatne do ryzyka, w tym szyfrowanie transmisji (TLS 1.3), szyfrowanie danych w spoczynku (AES-256), regularne audyty bezpieczeństwa, testy penetracyjne, szkolenia pracowników. Szczegółowe informacje: /bezpieczenstwo.
§ 11. Zmiany polityki
Administrator zastrzega sobie prawo do wprowadzania zmian w niniejszej Polityce prywatności. Zmiany wchodzą w życie w terminie 30 dni od daty publikacji. Osoby, które udostępniły swój adres e-mail, są informowane o zmianach drogą elektroniczną.
§ 12. Ochrona danych dzieci
Usługi ProfitroomCore są skierowane wyłącznie do przedsiębiorców branży hotelarskiej. Nie zbieramy świadomie danych osobowych osób poniżej 16. roku życia. W przypadku, gdy Administrator poweźmie informację o zebraniu danych osób poniżej tego wieku, dane te zostaną niezwłocznie usunięte, a jeśli przetwarzanie było oparte o zgodę — zgoda taka będzie wymagała potwierdzenia przez osobę sprawującą władzę rodzicielską lub opiekę nad dzieckiem zgodnie z art. 8 RODO.
§ 13. Powierzenie przetwarzania — szczegóły dla klientów
Gdy Klient (hotel) korzysta z Modułów ProfitroomCore, następuje powierzenie przetwarzania danych osobowych gości hotelowych na warunkach określonych w Umowie Powierzenia Przetwarzania Danych (DPA) dostępnej pod adresem /dpa. W tym scenariuszu Klient pozostaje Administratorem w rozumieniu art. 4 pkt 7 RODO, a ProfitroomCore działa jako Podmiot Przetwarzający zgodnie z art. 4 pkt 8 RODO. Zakres powierzenia obejmuje dane rezerwacji, kart gości, historii pobytów, kontaktów oraz danych tokenów kart płatniczych (bez PAN). Cel powierzenia: świadczenie usług Modułów opisanych w umowie głównej — channel management, integracje z kanałami OTA, mosty do zewnętrznych systemów PMS, analityka przychodów, e-faktury VAT. Czas trwania powierzenia: przez okres obowiązywania umowy głównej oraz 6 miesięcy po jej rozwiązaniu (do zakończenia procesu zwrotu lub trwałego usunięcia danych).
§ 14. Środki techniczne — szczegóły
Poza ogólnymi zasadami opisanymi w § 10, stosujemy następujące szczegółowe środki:
- Segregacja środowisk: produkcja, staging, sandbox są odseparowane fizycznie (osobne bazy, osobne klucze API, brak wymiany danych między środowiskami).
- Anonimizacja danych na środowiskach nieprodukcyjnych — dane rzeczywistych gości nigdy nie trafiają do staging ani sandbox.
- Automatyczne wykrywanie anomalii w dostępie do baz danych — alert przy dostępie w nietypowej godzinie lub z nietypowej lokalizacji geograficznej.
- Podpis cyfrowy wszystkich eksportów danych osobowych — możliwość weryfikacji integralności zbioru po pobraniu.
- Redundancja pomiędzy dwoma regionami OVH (Warsaw + Gravelines) z automatycznym failover w ciągu 4 minut.
- Certyfikaty SSL/TLS wystawiane przez Let's Encrypt z automatyczną rotacją co 60 dni.
- Polityka silnych haseł dla pracowników wewnętrznych (minimum 16 znaków, zakaz reuse, weryfikacja Have I Been Pwned).
§ 15. Retencja danych — wykaz szczegółowy
| Kategoria danych | Cel | Okres retencji | Podstawa |
|---|---|---|---|
| Dane kontaktowe klientów | Wykonanie umowy | Czas trwania + 6 lat | Art. 6 ust. 1 lit. b + c |
| Faktury VAT | Obowiązek podatkowy | 6 lat od końca roku | Ordynacja podatkowa |
| Zapytania formularza | Obsługa zapytania | 12 miesięcy | Art. 6 ust. 1 lit. f |
| Logi dostępowe (IP, user-agent) | Bezpieczeństwo | 12 miesięcy | Art. 6 ust. 1 lit. f |
| Dane marketingowe | Marketing bezpośredni | Do sprzeciwu | Art. 6 ust. 1 lit. f |
| Dane gości hotelowych (procesor) | Świadczenie Modułów | Wg polecenia Klienta | Art. 28 RODO / DPA |
| Kopie zapasowe | Bezpieczeństwo | 90 dni | Art. 32 RODO |
| Rejestr naruszeń | Zgodność | 10 lat | Art. 33 ust. 5 RODO |
Po upływie okresów retencji dane są trwale usuwane w cyklu miesięcznym — na koniec każdego miesiąca system automatycznie identyfikuje i kasuje rekordy, których termin retencji upłynął. Proces usunięcia jest logowany i audytowalny.
§ 16. Cofnięcie zgody i sprzeciw
W przypadku, gdy podstawą przetwarzania jest zgoda (art. 6 ust. 1 lit. a RODO), osoba, której dane dotyczą, może ją cofnąć w dowolnym momencie ze skutkiem na przyszłość — cofnięcie zgody nie wpływa na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem. Cofnięcie zgody odbywa się poprzez wiadomość e-mail na adres iod@profitroomcore.org lub przez panel klienta w zakładce „Zgody". Prawo sprzeciwu (art. 21 RODO) wobec przetwarzania na podstawie uzasadnionego interesu Administratora (art. 6 ust. 1 lit. f) można realizować w tej samej formie — Administrator zaprzestanie przetwarzania, chyba że wykaże istnienie ważnych prawnie uzasadnionych podstaw do przetwarzania, nadrzędnych wobec interesów i praw osoby.
Polityka obowiązuje od 1 stycznia 2026 r. Wersja 4.1. Ostatnia aktualizacja: 10 lipca 2026 r.