Polityka prywatności
Pobierz politykę prywatności (PDF)
Polityka prywatności i plików cookies
dla serwisu holisticheadspa.pl i systemu sprzedaży voucherów
Data wejścia w życie 07.08.2026r.
1. Administrator danych
- Administratorem danych osobowych przetwarzanych w związku z korzystaniem z serwisu holisticheadspa.pl, zakupem Voucherów i ich realizacją jest MONIKA WEISS adres: Krakowska 49/1B 31-066 Kraków NIP: 9452072528 dalej „Administrator”.
- Z Administratorem można skontaktować się pocztą elektroniczną pod adresem holistichair@poczta.fm , telefonicznie pod numerem 538 388 679 albo listownie na adres Krakowska 49/1B 31-066 Kraków
- Administrator NIE WYZNACZYŁ Inspektora Ochrony Danych.
2. Zakres stosowania Polityki
- Polityka dotyczy osób odwiedzających Serwis, Kupujących Vouchery, Osób Obdarowanych, osób kontaktujących się ze Sprzedawcą, składających reklamację lub oświadczenie o odstąpieniu oraz korzystających z Rytuałów na podstawie Vouchera.
- Polityka opisuje przetwarzanie danych w Serwisie i systemie voucherowym. Korzystanie z zewnętrznych serwisów, takich jak Przelewy24 lub Booksy, może podlegać także odrębnym informacjom tych podmiotów.
3. Jakie dane są przetwarzane
- dane identyfikacyjne i kontaktowe: imię i nazwisko Osoby Obdarowanej, adres e-mail do wysyłki, dane Kupującego podane w korespondencji, reklamacji lub formularzu odstąpienia;
- dane zamówienia: rodzaj Rytuału/Vouchera, cena, kod i numer zamówienia, data zakupu, data ważności, opcjonalna wiadomość, status Vouchera (np. wysłany, wykorzystany, unieważniony);
- dane płatności i rozliczeń: status płatności, kwota, operator, identyfikator transakcji, data płatności i informacje potrzebne do zwrotu; Administrator nie otrzymuje pełnych danych karty ani danych logowania do banku;
- dane techniczne i eksploatacyjne: adres IP, data i czas żądania, rodzaj urządzenia/przeglądarki, identyfikatory sesji, logi bezpieczeństwa, błędy systemowe, historia wygenerowania i prób wysyłki PDF oraz operacje wykonane w panelu administracyjnym;
- dane związane z obsługą praw i roszczeń: treść korespondencji, reklamacji, odstąpienia, dokumenty potwierdzające zdarzenie oraz informacje o sposobie rozpatrzenia sprawy.
- Administrator prosi, aby w polu opcjonalnej wiadomości oraz zwykłej korespondencji nie podawać danych szczególnych kategorii, w szczególności informacji o zdrowiu, pochodzeniu, przekonaniach lub życiu prywatnym, jeżeli nie jest to niezbędne do konkretnego celu.
- Przed wykonaniem niektórych Rytuałów Administrator może poprosić o przekazanie informacji o przeciwwskazaniach zdrowotnych, w szczególności o alergiach, chorobach skóry głowy, ciąży oraz innych okolicznościach istotnych dla bezpiecznego wykonania usługi.
- Jeżeli informacje te są utrwalane, stanowią dane dotyczące zdrowia i są przetwarzane wyłącznie na podstawie wyraźnej zgody (art. 9 ust. 2 lit. a RODO), w celu oceny możliwości bezpiecznego wykonania Rytuału i doboru jego przebiegu. Zgodę można wycofać w każdym czasie, bez wpływu na zgodność z prawem wcześniejszego przetwarzania.
- Podanie tych informacji jest dobrowolne, jednak ich brak może uniemożliwić wykonanie Rytuału, jeżeli nie da się ocenić jego bezpieczeństwa.
- Jeżeli w korespondencji dotyczącej odwołania wizyty lub reklamacji osoba dobrowolnie przekaże informacje dotyczące swojego zdrowia, Administrator przetwarza je wyłącznie w zakresie niezbędnym do rozpatrzenia sprawy oraz ustalenia, dochodzenia lub obrony roszczeń (art. 9 ust. 2 lit. f RODO).
4. Cele, podstawy prawne i okresy przechowywania
| Cel | Zakres | Podstawa prawna | Okres przechowywania |
|---|---|---|---|
| Zawarcie i wykonanie umowy | Przyjęcie zamówienia, obsługa płatności, wygenerowanie i wysyłka PDF, aktywacja i realizacja Vouchera, kontakt w sprawie zamówienia. | art. 6 ust. 1 lit. b RODO | Dane opłaconego zamówienia: przez czas wykonania umowy, a następnie do upływu terminów przedawnienia roszczeń i obowiązków archiwizacyjnych – co do zasady do 6 lat od końca roku, w którym wykonano umowę. |
| Niewykonane/nieopłacone zamówienia | Obsługa rozpoczętej transakcji, diagnostyka błędów, zapobieganie nadużyciom i ewentualny kontakt techniczny. | art. 6 ust. 1 lit. b i lit. f RODO | 30 dni od utworzenia zamówienia, chyba że zachodzi potrzeba dłuższego przechowania w związku z reklamacją, nadużyciem lub roszczeniem. |
| Obowiązki prawne | Dokumentacja księgowa i podatkowa, obowiązki konsumenckie, rozliczenia i udokumentowanie zwrotów. | art. 6 ust. 1 lit. c RODO | Przez okres wynikający z właściwych przepisów, w szczególności podatkowych, rachunkowych i konsumenckich. |
| Reklamacje, odstąpienia i roszczenia | Rozpatrzenie zgłoszenia, obrona lub dochodzenie roszczeń, wykazanie prawidłowości działań. | art. 6 ust. 1 lit. c i lit. f RODO | Do zamknięcia sprawy, a następnie do upływu właściwego terminu przedawnienia roszczeń – co do zasady nie dłużej niż 6 lat. |
| Bezpieczeństwo i administracja systemem | Ochrona Serwisu, wykrywanie błędów, nadużyć i nieuprawnionego dostępu, zapewnienie rozliczalności działań operatorów panelu. | art. 6 ust. 1 lit. f RODO | Logi techniczne: 12 miesięcy chyba że konkretny zapis jest potrzebny dłużej do wyjaśnienia incydentu lub obrony roszczeń. |
| Dobrowolny kontakt | Udzielenie odpowiedzi na pytanie niezwiązane bezpośrednio z istniejącą umową. | art. 6 ust. 1 lit. f RODO, a gdy kontakt zmierza do zawarcia umowy – art. 6 ust. 1 lit. b RODO | Do zakończenia korespondencji, a następnie przez okres niezbędny do wykazania jej przebiegu i ochrony przed roszczeniami. |
Prawnie uzasadnionymi interesami Administratora są w szczególności: zapewnienie bezpieczeństwa Serwisu, wykrywanie nadużyć, utrzymanie historii operacji, ustalanie, dochodzenie i obrona roszczeń oraz udzielanie odpowiedzi na kontakt użytkownika.
5. Dane Osoby Obdarowanej otrzymane od Kupującego
- Jeżeli Kupujący podaje imię, nazwisko lub adres e-mail innej osoby, Administrator otrzymuje dane pośrednio – od Kupującego. Kategorie danych obejmują imię i nazwisko, adres e-mail, treść wiadomości oraz informacje o Voucherze.
- Dane są przetwarzane w celu przygotowania, wysłania i realizacji Vouchera na podstawie art. 6 ust. 1 lit. b RODO – w zakresie niezbędnym do wykonania umowy zawartej przez Kupującego na rzecz Osoby Obdarowanej – oraz art. 6 ust. 1 lit. f RODO, tj. prawnie uzasadnionego interesu polegającego na prawidłowej obsłudze świadczenia na rzecz wskazanej osoby.
- Informacja dla Osoby Obdarowanej powinna zostać przekazana najpóźniej przy pierwszym kontakcie, w szczególności w wiadomości zawierającej Voucher. Gotowy skrócony komunikat znajduje się w Załączniku nr 2.
- Kupujący powinien upewnić się, że jest uprawniony do podania danych Osoby Obdarowanej oraz że dane są poprawne. Nie powinien wpisywać w wiadomości danych wrażliwych ani informacji, których przekazania Osoba Obdarowana mogłaby racjonalnie nie oczekiwać.
6. Odbiorcy danych
- Dane mogą być ujawniane podmiotom wspierającym Administratora w zakresie niezbędnym do realizacji opisanych celów, w szczególności:
- • operatorowi płatności PayPro S.A. (Przelewy24) oraz bankom i organizacjom płatniczym uczestniczącym w transakcji;
- • dostawcom usług hostingowych i poczty elektronicznej, podmiotowi utrzymującemu system voucherów oraz innym dostawcom usług IT, w zakresie niezbędnym do świadczenia tych usług, działającym na podstawie umów powierzenia lub jako odrębni administratorzy;;
- • dostawcom usług księgowych, prawnych, audytowych i doradczych;
- • uprawnionym organom publicznym, jeżeli obowiązek udostępnienia wynika z prawa;
- • Booksy – w zakresie, w jakim rezerwacja terminu lub obsługa klienta faktycznie odbywa się z wykorzystaniem tej platformy
- Podmioty przetwarzające dane na zlecenie Administratora mogą wykorzystywać je wyłącznie zgodnie z udokumentowanymi poleceniami Administratora i zawartą umową, chyba że przepisy nakładają na nie własne obowiązki.
7. Przelewy24 jako odrębny administrator
- W celu realizacji płatności Kupujący zostaje przekierowany do systemu Przelewy24 prowadzonego przez PayPro S.A., ul. Pastelowa 8, 60-198 Poznań, KRS 0000347935, NIP 7792369887.
- PayPro S.A. przetwarza dane płatnika jako odrębny administrator w celach związanych ze świadczeniem usług płatniczych, obsługą reklamacji, bezpieczeństwem transakcji i realizacją obowiązków prawnych. Szczegółowy obowiązek informacyjny PayPro jest udostępniany w serwisie Przelewy24.
- Administrator otrzymuje od operatora przede wszystkim status, kwotę, identyfikator i datę transakcji oraz dane niezbędne do powiązania płatności z zamówieniem. Administrator nie otrzymuje haseł bankowych ani pełnych danych karty płatniczej.
8. Przekazywanie danych poza Europejski Obszar Gospodarczy
- Administrator powinien korzystać w pierwszej kolejności z dostawców przetwarzających dane na terenie Europejskiego Obszaru Gospodarczego.
- Jeżeli konkretny dostawca hostingu, poczty, analityki, wsparcia technicznego lub rezerwacji przekazuje dane poza EOG, transfer może nastąpić wyłącznie przy zastosowaniu mechanizmu przewidzianego w rozdziale V RODO, w szczególności decyzji stwierdzającej odpowiedni stopień ochrony albo standardowych klauzul umownych wraz z dodatkowymi zabezpieczeniami.
- Informację o zastosowanych zabezpieczeniach można uzyskać, kontaktując się z Administratorem.
9. Prawa osób, których dane dotyczą
- W zależności od podstawy i okoliczności przetwarzania przysługuje prawo: dostępu do danych i otrzymania ich kopii, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz wniesienia sprzeciwu wobec przetwarzania opartego na art. 6 ust. 1 lit. f RODO.
- Jeżeli dane byłyby przetwarzane na podstawie zgody, można ją wycofać w dowolnym momencie bez wpływu na zgodność wcześniejszego przetwarzania. Obecny proces zakupu Vouchera nie wymaga zgody marketingowej.
- Żądanie można przesłać na adres Holistichair@poczta.fm Administrator może poprosić o informacje pozwalające potwierdzić tożsamość, aby nie ujawnić danych osobie nieuprawnionej.
- Osobie, która uważa, że przetwarzanie narusza RODO, przysługuje prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stanisława Moniuszki 1A, 00-014 Warszawa.
10. Obowiązek podania danych i konsekwencje odmowy
- Podanie imienia i nazwiska Osoby Obdarowanej oraz adresu e-mail do wysyłki jest wymagane do przygotowania i dostarczenia Vouchera. Brak tych danych uniemożliwia złożenie lub wykonanie zamówienia.
- Podanie opcjonalnej wiadomości jest dobrowolne i nie wpływa na możliwość zakupu.
- Dane wymagane przez operatora płatności są konieczne do wykonania wybranej metody płatności i są zbierane bezpośrednio przez operatora.
11. Zautomatyzowane podejmowanie decyzji
- Administrator nie podejmuje wobec osób decyzji wywołujących skutki prawne lub podobnie istotnie na nie wpływających wyłącznie w sposób zautomatyzowany.
- System może automatycznie zmieniać status zamówienia, generować dokument PDF, wysyłać wiadomości i unieważniać kod po zwrocie. Są to operacje techniczne wynikające z umowy, a nie profilowanie osoby.
- Operator płatności może stosować własne automatyczne mechanizmy bezpieczeństwa i przeciwdziałania oszustwom na zasadach opisanych w jego informacji o przetwarzaniu danych.
12. Bezpieczeństwo danych
- Administrator stosuje środki techniczne i organizacyjne adekwatne do ryzyka, w szczególności szyfrowane połączenie HTTPS, kontrolę uprawnień do panelu, rejestrowanie operacji, kopie zapasowe, aktualizacje oprogramowania i procedury obsługi incydentów.
- Dostęp do danych zamówień powinien być ograniczony do osób, które potrzebują go do obsługi płatności, wysyłki, realizacji Vouchera, reklamacji, rozliczeń lub utrzymania systemu.
- Użytkownik powinien chronić kod Vouchera przed nieuprawnionym użyciem oraz nie przesyłać go publicznie.
13. Pliki cookies i podobne technologie
- Na podstawie przeprowadzonej analizy technicznej Serwis nie wykorzystuje własnych plików cookies do celów analitycznych ani marketingowych.
- Po wybraniu płatności elektronicznej użytkownik zostaje przekierowany do serwisu operatora płatności Przelewy24, prowadzonego przez PayPro S.A. Operator płatności wykorzystuje własne pliki cookies, między innymi w celu utrzymania sesji, zapewnienia bezpieczeństwa i prawidłowego przeprowadzenia transakcji. Cookies te są zapisywane w domenach należących do operatora płatności i podlegają zasadom określonym w polityce cookies Przelewy24. PayPro wskazuje, że cookies niezbędne zapisuje automatycznie, natomiast cookies preferencyjne, statystyczne i marketingowe wykorzystuje na podstawie zgody udzielanej w swoim serwisie.
- Użytkownik może zarządzać plikami cookies za pomocą ustawień swojej przeglądarki internetowej. Ograniczenie lub zablokowanie cookies niezbędnych wykorzystywanych przez operatora płatności może uniemożliwić prawidłowe przeprowadzenie płatności.
- W przypadku wdrożenia w przyszłości w Serwisie narzędzi analitycznych, marketingowych lub innych technologii wymagających zgody użytkownika niniejsza Polityka zostanie odpowiednio zaktualizowana, a takie narzędzia będą uruchamiane dopiero po uzyskaniu wymaganej zgody.
14. Serwisy zewnętrzne i rezerwacja wizyt
- Serwis korzysta z usługi Google Fonts w celu prezentowania krojów pisma. Podczas wyświetlania strony przeglądarka użytkownika może nawiązywać połączenie z serwerami Google, co może wiązać się z przekazaniem danych technicznych, w szczególności adresu IP, informacji o używanej przeglądarce i urządzeniu oraz adresu odwiedzanej strony.
- Zasady przetwarzania danych przez dostawcę usługi Google Fonts określa polityka prywatności tego dostawcy.
15. Zmiany Polityki
- Polityka może być aktualizowana w razie zmian prawa, funkcjonalności Serwisu, dostawców lub zakresu danych. Aktualna wersja jest publikowana w Serwisie wraz z numerem i datą obowiązywania.
- Zmiana Polityki nie stanowi sama w sobie podstawy do rozszerzenia celów przetwarzania danych zebranych wcześniej. Jeżeli prawo wymaga zgody albo dodatkowej informacji, Administrator podejmie odpowiednie działania przed rozpoczęciem nowego przetwarzania.
- Polityka w wersji 1 obowiązuje od dnia 07.08.2026r.
