1. Administrator danych
Administratorem danych w zakresie własnych operacji TermCatch (konta, abonamenty, bezpieczeństwo i działanie Platformy, marketing własny, obsługa marketplace) jest TermCatch Sp. z o.o. (spółka z ograniczoną odpowiedzialnością), ul. Łukasza Górnickiego 13G, 31-234 Kraków, NIP 9452334810, REGON 545530316, KRS 0001261941. Rola TermCatch zależy jednak od kontekstu — patrz sekcje 2 oraz „Administrator a podmiot przetwarzający”.
2. Jak się z nami skontaktować
We wszystkich sprawach dotyczących danych osobowych możesz napisać na hello@termcatch.com. Do czasu wyznaczenia inspektora ochrony danych (IOD) korespondencję obsługuje zespół TermCatch pod tym adresem.
3. Zakres Polityki
Polityka opisuje przetwarzanie danych w związku z korzystaniem z Platformy TermCatch (termcatch.com). Nie dotyczy przetwarzania prowadzonego samodzielnie przez Usługodawców we własnych celach ani przez inne serwisy, do których prowadzą odnośniki.
4. Kategorie osób
Przetwarzamy dane: Klientów, właścicieli/przedstawicieli salonów (Usługodawców), pracowników salonów, osób kontaktujących się z nami oraz potencjalnych klientów biznesowych.
5. Dane Klientów
Imię i nazwisko, adres e-mail, opcjonalnie numer telefonu, dane konta i uwierzytelniania, historia rezerwacji i preferencje, treści (opinie), dane techniczne.
6. Dane właścicieli salonów
Dane kontaktowe i identyfikacyjne, dane działalności, dane profilu i oferty, dane rozliczeniowe abonamentu, logi i dane techniczne.
7. Dane pracowników salonów
Imię, nazwisko, rola, dostępność i przypisania grafiku. Dane te wprowadza Usługodawca, który odpowiada za podstawę prawną ich przetwarzania (patrz sekcja o rolach).
8. Dane osób kontaktujących się z TermCatch
Dane podane w formularzu kontaktowym lub w wiadomości (imię, e-mail, treść), niezbędne do udzielenia odpowiedzi.
9. Dane potencjalnych klientów biznesowych
Dane niezbędne do przedstawienia oferty i kontaktu handlowego, przetwarzane na podstawie zgody lub prawnie uzasadnionego interesu.
10. Dane techniczne
Informacje o korzystaniu z Platformy, w tym zdarzenia analityczne (po wyrażeniu zgody), parametry sesji i bezpieczeństwa.
11. Dane o urządzeniu
Typ urządzenia i przeglądarki, ustawienia oraz zbliżone informacje techniczne przekazywane przez przeglądarkę.
12. Adres IP
Adres IP przetwarzamy dla bezpieczeństwa, zapobiegania nadużyciom i podstawowej diagnostyki. W statystykach dążymy do ograniczania danych i pseudonimizacji.
13. Logi
Logi techniczne i logi zdarzeń bezpieczeństwa przetwarzamy w celu zapewnienia poprawnego i bezpiecznego działania Platformy.
14. Cookies i identyfikatory
Wykorzystujemy pliki cookie i podobne technologie (m.in. localStorage) — szczegóły w Polityce Cookies. Cookie inne niż niezbędne stosujemy dopiero po wyrażeniu zgody.
15. Dane rezerwacji
Dane niezbędne do obsługi Rezerwacji: usługa, termin, specjalista, cena „snapshot”, status, notatki i powiązania z kontem Klienta i Usługodawcą.
16. Historia wizyt
Historia rezerwacji i wizyt służy realizacji umowy, obsłudze reklamacji, statystykom oraz — po stronie Usługodawcy — obsłudze klienta.
17. Dane CRM
W ramach narzędzi biznesowych Usługodawca może przetwarzać dane swoich klientów (CRM). W tym zakresie administratorem jest zwykle Usługodawca, a TermCatch działa jako podmiot przetwarzający (patrz sekcja o rolach).
18. Dane płatnicze
Płatności abonamentowe obsługuje Stripe. TermCatch nie przechowuje pełnych danych kart płatniczych — przetwarza je Stripe. TermCatch przechowuje dane rozliczeniowe (np. status subskrypcji, identyfikatory po stronie Stripe, daty i kwoty).
19. Dane abonamentowe
Informacje o planie, statusie subskrypcji, okresie próbnym, odnowieniach i płatnościach — na potrzeby świadczenia usługi SaaS i rozliczeń.
20. Dane komunikacyjne
Treść i metadane powiadomień (e-mail/SMS) oraz korespondencji z obsługą — w celu świadczenia usługi i obsługi zgłoszeń. Numery telefonów w logach są maskowane.
21. Opinie
Treść opinii, ocena i powiązanie ze zrealizowaną wizytą — w celu prezentacji opinii i utrzymania ich wiarygodności.
22. Zdjęcia/profil
Zdjęcia i materiały profilu przetwarzamy w celu prezentacji oferty. Za prawa do materiałów odpowiada podmiot, który je zamieścił.
23. Cele przetwarzania
Dane przetwarzamy w celach opisanych poniżej (sekcje 24–33), zawsze w oparciu o właściwą podstawę prawną (sekcje 34–38).
24. Założenie konta
Utworzenie i utrzymanie konta oraz uwierzytelnianie użytkownika.
25. Realizacja umowy
Świadczenie usług Platformy zgodnie z Regulaminem.
26. Obsługa rezerwacji
Umożliwienie dokonywania, zmiany i anulowania Rezerwacji oraz powiadomień z nimi związanych.
27. Obsługa abonamentu
Prowadzenie subskrypcji, rozliczeń i okresu próbnego.
28. Bezpieczeństwo
Zapewnienie bezpieczeństwa kont, danych i Platformy.
29. Zapobieganie nadużyciom
Wykrywanie i ograniczanie nadużyć, w tym prób obejścia limitów i rozliczeń.
30. Reklamacje
Rozpatrywanie reklamacji i zgłoszeń dotyczących Platformy.
31. Marketing
Marketing własny TermCatch, w granicach prawa i — gdy wymagane — za zgodą.
32. Analityka
Statystyka i ulepszanie Platformy. Analityka realizowana jest jako pierwszej strony i uruchamiana dopiero po zgodzie na cookie analityczne.
33. Dochodzenie roszczeń
Ustalenie, dochodzenie i obrona roszczeń.
34. Podstawy prawne — art. 6 RODO
Dane przetwarzamy na podstawie: art. 6 ust. 1 lit. b (umowa), lit. c (obowiązek prawny), lit. f (prawnie uzasadniony interes) oraz lit. a (zgoda) — zależnie od celu.
35. Umowa
Art. 6 ust. 1 lit. b RODO — przetwarzanie niezbędne do świadczenia usług Platformy i obsługi abonamentu.
36. Obowiązek prawny
Art. 6 ust. 1 lit. c RODO — m.in. obowiązki rozliczeniowo-podatkowe i wynikające z przepisów o usługach cyfrowych.
37. Prawnie uzasadniony interes
Art. 6 ust. 1 lit. f RODO — bezpieczeństwo, zapobieganie nadużyciom, marketing własny, dochodzenie roszczeń.
38. Zgoda
Art. 6 ust. 1 lit. a RODO — m.in. cookie analityczne/marketingowe oraz wybrane działania marketingowe. Zgodę można wycofać w każdej chwili.
39. Odbiorcy danych
Dane możemy powierzać zaufanym dostawcom działającym na nasze zlecenie (procesorom) oraz — w razie obowiązku — udostępniać uprawnionym organom. Poniżej wskazujemy głównych dostawców.
40. Dostawcy hostingu/infrastruktury
Dostawcy infrastruktury, hostingu i baz danych, którzy przetwarzają dane wyłącznie zgodnie z naszymi instrukcjami i umowami powierzenia.
41. Supabase
Supabase — uwierzytelnianie i hostowana baza danych.
42. Stripe
Stripe — obsługa płatności i abonamentów; przetwarza dane płatnicze (w tym dane kart, których TermCatch nie przechowuje).
43. Twilio
Twilio — wysyłka wiadomości SMS (gdy funkcja SMS jest włączona).
44. Resend
Resend — dostarczanie transakcyjnych wiadomości e-mail.
45. Railway / hosting
Railway — hosting aplikacji/uruchomienie środowiska produkcyjnego.
46. Google OAuth
Google — logowanie za pomocą konta Google (OAuth), jeśli użytkownik z niego korzysta.
47. Fakturownia
Fakturownia — usługa fakturowania; może zostać uruchomiona w przyszłości. Do czasu aktywacji dane nie są jej przekazywane.
48. Organy publiczne
Uprawnione organy — wyłącznie w zakresie i na podstawie obowiązujących przepisów.
49. Inni odbiorcy
Doradcy (np. prawni, księgowi) oraz — w razie reorganizacji — następcy prawni, z zachowaniem wymogów RODO.
50. Transfer poza EOG
Niektórzy dostawcy (m.in. Stripe, Twilio, Google, a także — zależnie od konfiguracji — hosting) mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym. Nie oświadczamy, że dane nigdy nie opuszczają EOG.
51. Mechanizmy transferu
Transfery poza EOG odbywają się w oparciu o mechanizmy zgodne z rozdziałem V RODO, w szczególności standardowe klauzule umowne (SCC) oraz — gdy mają zastosowanie — decyzje o adekwatności (np. Data Privacy Framework), wraz z dodatkowymi zabezpieczeniami.
52. Okres przechowywania
Dane przechowujemy nie dłużej niż to konieczne dla danego celu lub wymagane prawem (sekcje 53–58).
53. Konto
Do czasu usunięcia konta i przez krótki, uzasadniony okres po nim (np. kopie zapasowe, obrona roszczeń).
54. Rezerwacje
Przez okres realizacji umowy i przedawnienia potencjalnych roszczeń.
55. Faktury
Przez okres wymagany przepisami podatkowo-rachunkowymi.
56. Logi
Przez okres niezbędny dla bezpieczeństwa i diagnostyki, następnie usuwane lub anonimizowane.
57. Marketing
Do czasu wniesienia sprzeciwu lub wycofania zgody.
58. Roszczenia
Do upływu terminów przedawnienia właściwych dla danego roszczenia.
59. Prawa osoby
Przysługują Ci prawa opisane w sekcjach 60–68. Szczegóły i sposób realizacji znajdziesz też na stronie „Twoje prawa — RODO”.
60. Dostęp
Prawo dostępu do danych i informacji o ich przetwarzaniu.
61. Kopia
Prawo do uzyskania kopii przetwarzanych danych.
62. Sprostowanie
Prawo do sprostowania nieprawidłowych lub uzupełnienia niekompletnych danych.
63. Usunięcie
Prawo do usunięcia danych („prawo do bycia zapomnianym”), z wyjątkami przewidzianymi prawem.
64. Ograniczenie
Prawo do ograniczenia przetwarzania w przypadkach określonych w RODO.
65. Sprzeciw
Prawo sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie oraz wobec marketingu bezpośredniego.
66. Przenoszenie
Prawo do przenoszenia danych przetwarzanych na podstawie zgody lub umowy w sposób zautomatyzowany.
67. Cofnięcie zgody
Prawo do wycofania zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania sprzed wycofania.
68. Skarga do Prezesa UODO
Prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa).
69. Profilowanie
Możemy stosować ograniczone profilowanie (np. na potrzeby rankingu, statystyk, zapobiegania nadużyciom). Nie prowadzi ono do decyzji wywołujących skutki prawne bez podstawy w RODO.
70. Automatyczne decyzje
Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, wywołujących skutki prawne lub podobnie istotne, chyba że jest to dozwolone i z odpowiednimi zabezpieczeniami.
71. AI
Funkcje wykorzystujące automatyzację/AI mają charakter pomocniczy. Nie wykorzystujemy ich do w pełni zautomatyzowanego podejmowania decyzji o istotnych skutkach bez podstawy prawnej.
72. Dane dzieci
Platforma nie jest kierowana do dzieci. Nie zbieramy świadomie danych osób, które nie mogą samodzielnie zawrzeć umowy zgodnie z prawem.
73. Bezpieczeństwo
Stosujemy odpowiednie środki techniczne i organizacyjne (m.in. szyfrowanie transmisji, kontrola dostępu, maskowanie danych w logach), adekwatne do ryzyka.
74. Naruszenia danych
W razie naruszenia ochrony danych działamy zgodnie z RODO, w tym — gdy wymagane — zawiadamiamy organ nadzorczy i osoby, których dane dotyczą.
75. Zmiany Polityki
Polityka może być aktualizowana; o istotnych zmianach poinformujemy w Platformie lub e-mailem. Data ostatniej aktualizacji jest wskazana na górze dokumentu.
76. Kontakt
W sprawach danych osobowych: hello@termcatch.com. Więcej o realizacji praw znajdziesz na stronie „Twoje prawa — RODO”.
77. Dane CRM salonu i historia wizyt [LEGAL REVIEW REQUIRED]
Salon, w którym rezerwujesz wizyty, przetwarza jako administrator dane niezbędne do obsługi relacji: historię wizyt (w tym wizyty zakończone, odwołane oraz nieobecności), status nowy/powracający, indywidualne ustawienia ochrony rezerwacji (np. wymaganej zaliczki) oraz wewnętrzne notatki salonu. Notatki salonu nie są udostępniane klientowi. Dane te są izolowane pomiędzy salonami — jeden salon nie ma dostępu do danych klienta u innego salonu.
78. Płatności i identyfikatory płatnicze [LEGAL REVIEW REQUIRED]
Płatności za wizyty oraz rozliczenie prowizji obsługuje operator Stripe. Przechowujemy wyłącznie bezpieczne identyfikatory transakcji (np. identyfikatory płatności/faktur Stripe) oraz kwoty i statusy; nie przechowujemy pełnych danych kart płatniczych, które przetwarza Stripe zgodnie ze standardami branżowymi.
79. Dane identyfikacji podatkowej i obowiązki sprawozdawcze platform [LEGAL REVIEW REQUIRED]
W zakresie, w jakim TermCatch podlega obowiązkom sprawozdawczym operatora platformy (m.in. DAC7 / krajowe przepisy o raportowaniu — DPI), możemy zbierać, weryfikować i przechowywać dane identyfikacji podatkowej Usługodawcy (m.in. nazwa/nazwisko, forma działalności, adres siedziby, kraj rezydencji podatkowej, NIP/TIN i kraj jego nadania, numer VAT, numer rejestru, nazwa posiadacza rachunku rozliczeniowego) oraz zagregowane dane o zrealizowanych, kwalifikowanych aktywnościach (liczba, wynagrodzenie, pobrane prowizje). Identyfikatora konta u dostawcy płatności (np. Stripe) nie traktujemy jako podlegającego raportowaniu „rachunku finansowego” i go w tym charakterze nie przekazujemy. Dane te przetwarzamy w celu realizacji obowiązków prawnych i, jeżeli i w zakresie, w jakim będzie to wymagane przepisami, mogą one podlegać przekazaniu właściwym organom podatkowym. Dane związane z ewentualną sprawozdawczością mogą być przechowywane przez okres wymagany przepisami (robocze założenie: 5 lat), niezależnie od zamknięcia konta. Zakres, podstawy prawne, faktyczny status TermCatch jako operatora podlegającego raportowaniu oraz okres retencji wymagają weryfikacji prawnej (LEGAL REVIEW REQUIRED) i nie stanowią porady prawnej.
Dokument dotyczy platformy TermCatch (termcatch.com). W razie rozbieżności językowych wiążąca jest wersja polska. Kontakt: hello@termcatch.com.