1. Kto odpowiada za dane
Administratorem danych osobowych jest Hyper SaaS Factory z siedzibą w Kołobrzegu, prowadzący MamStolik.pl (dalej: my). Kontakt w sprawach danych:kontakt@mamstolik.pl.
Wyjątek: dane Gości rezerwujących stolik przetwarzamy w imieniu lokalu, w którym Gość rezerwuje. Wtedy administratorem jest lokal, a my jesteśmy podmiotem przetwarzającym (punkt 3).
2. Właściciele i zespół lokalu (konto w panelu)
| Co | Po co | Podstawa | Jak długo |
|---|---|---|---|
| adres e-mail, nazwa i miasto lokalu, telefon, dane do faktury | prowadzenie konta, logowanie linkiem, powiadomienia o rezerwacjach, rozliczenia | umowa (art. 6 ust. 1 lit. b RODO); faktury — obowiązek prawny (lit. c) | przez czas umowy i 30 dni po jej zakończeniu; faktury 5 lat od końca roku podatkowego |
| zgłoszenia problemów z panelu (treść, ekran, wersja przeglądarki, ostatni błąd techniczny) | pomoc techniczna | umowa (lit. b) | do zamknięcia sprawy, najdłużej 12 miesięcy |
3. Goście rezerwujący stolik
Gdy rezerwujesz stolik na stronie lokalu w MamStoliku albo przez widget na jego stronie, podajesz imię, telefon, e-mail i ewentualne uwagi. Te dane trafiają do lokalu — to on je potrzebuje, żeby przygotować stolik i skontaktować się z Tobą, gdyby coś się zmieniło. My przechowujemy je w imieniu lokalu i wysyłamy Ci w jego imieniu potwierdzenie oraz wiadomości o zmianie lub odwołaniu rezerwacji.
- Administrator: lokal, w którym rezerwujesz. Jego dane kontaktowe są na stronie rezerwacji.
- Podstawa: wykonanie umowy rezerwacji (art. 6 ust. 1 lit. b RODO).
- Jak długo: przez czas, w którym lokal korzysta z MamStolika; lokal może usunąć Twoje dane wcześniej na Twoją prośbę.
- Prawa: możesz zwrócić się do lokalu albo do nas — przekażemy sprawę lokalowi i pomożemy ją załatwić.
Nie wykorzystujemy danych Gości do własnego marketingu i nie przekazujemy ich innym lokalom.
4. Odwiedzający stronę mamstolik.pl
Na stronie głównej używamy Google Analytics 4, żeby wiedzieć, które części strony działają. Statystyki włączają się dopiero po Twojej zgodzie w pasku na dole strony; bez zgody nie wysyłamy do Google nic. Zgodę możesz cofnąć, usuwając dane strony w przeglądarce — pasek pojawi się ponownie. Podstawa: zgoda (art. 6 ust. 1 lit. a RODO). Dane w Google Analytics przechowujemy nie dłużej niż 14 miesięcy.
Strony rezerwacji lokali i panel nie mają żadnych statystyk ani skryptów śledzących.
5. Lokale, do których piszemy jako pierwsi
Zdarza się, że piszemy do restauracji, która jeszcze nas nie zna. Adres e-mail bierzemy z jej publicznej wizytówki Google lub strony internetowej i używamy go, żeby jednorazowo przedstawić Usługę. Podstawa: nasz uzasadniony interes w przedstawieniu oferty przedsiębiorcom (art. 6 ust. 1 lit. f RODO). W każdej takiej wiadomości jest sposób, żeby odmówić — wystarczy odpisać „nie". Wtedy usuwamy adres i nie piszemy ponownie. Jeśli lokal nie odpowie, adres usuwamy po 12 miesiącach.
Do takich wiadomości dołączamy podgląd strony rezerwacji złożony z publicznych informacji o lokalu (nazwa, godziny, adres, zdjęcie z wizytówki Google z podpisem autora). Podgląd nie jest dostępny w wyszukiwarkach i nie przyjmuje rezerwacji; lokal może go wyłączyć jednym kliknięciem.
6. Osoby, które piszą do nas
Wiadomości na nasze adresy (np. kontakt@, adrian@) przechowujemy, żeby odpowiedzieć i pamiętać ustalenia. Podstawa: uzasadniony interes (art. 6 ust. 1 lit. f RODO). Przechowujemy je do 3 lat od ostatniego kontaktu.
7. Komu przekazujemy dane
Korzystamy z dostawców, którzy przetwarzają dane w naszym imieniu, na podstawie umów powierzenia. Wszystkie dane z rezerwacji i kont są przechowywane na serwerach w Unii Europejskiej.
| Dostawca | Do czego | Gdzie |
|---|---|---|
| Supabase | baza danych i pliki (logotypy, zdjęcia) | UE (Frankfurt) |
| Vercel | hosting stron i panelu | UE (Frankfurt); statyczne pliki przez globalną sieć serwerów brzegowych |
| Resend | wysyłka e-maili (potwierdzenia, powiadomienia, wiadomości od nas) | UE (Irlandia) |
| Cloudflare | domeny i odbiór poczty przychodzącej | UE / globalna sieć |
| statystyki strony głównej po zgodzie; zdjęcia i dane lokali z publicznych wizytówek | UE / USA (standardowe klauzule umowne, Data Privacy Framework) |
Nie sprzedajemy danych i nie przekazujemy ich nikomu poza wymienionymi dostawcami — chyba że wymaga tego prawo.
8. Ciasteczka i pamięć przeglądarki
- mamstolik-zgoda (pamięć przeglądarki, strona główna) — zapamiętuje Twoją decyzję w sprawie statystyk, żeby nie pytać przy każdej wizycie. Do czasu usunięcia danych strony w przeglądarce.
- ciasteczka Google Analytics (
_ga,_ga_*) — tylko po zgodzie; rozpoznają przeglądarkę między wizytami. Do 14 miesięcy. - sesja panelu (app.mamstolik.pl) — utrzymuje zalogowanie osoby z lokalu. Niezbędna do działania panelu, nie wymaga zgody.
9. Twoje prawa
Masz prawo do dostępu do swoich danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przeniesienia oraz sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie. Zgodę na statystyki możesz cofnąć w każdej chwili. Napisz nakontakt@mamstolik.pl — odpowiadamy w ciągu 14 dni. Masz też prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl).
10. Bezpieczeństwo
Połączenia są szyfrowane (HTTPS). Dostęp do bazy mają tylko osoby i systemy, które go potrzebują, a dane każdego lokalu są odseparowane od innych na poziomie bazy. Logowanie do panelu odbywa się jednorazowym linkiem, więc nie przechowujemy haseł. Kopię bazy robimy codziennie i trzymamy w prywatnym, zaszyfrowanym magazynie.
11. Zmiany
Gdy zmienimy tę politykę, zaktualizujemy datę na górze. O istotnych zmianach poinformujemy lokale e-mailem.