Polityka Prywatności i Plików Cookies Serwisu „stylove-apartamenty.pl”
Data ostatniej aktualizacji: 15.11.2025
I. Postanowienia Ogólne i Definicje
Niniejszy dokument („Polityka Prywatności”) określa zasady przetwarzania i ochrony danych osobowych Użytkowników korzystających z serwisu internetowego dostępnego pod adresem stylove-apartamenty.pl („Serwis”).
Celem niniejszej Polityki Prywatności jest transparentne poinformowanie Użytkowników o tym, jakie dane osobowe są zbierane, w jakim celu i na jakiej podstawie prawnej są przetwarzane, jak są wykorzystywane, komu są powierzane lub udostępniane, jak są chronione oraz jakie prawa przysługują Użytkownikom w związku z tym przetwarzaniem.
Polityka została opracowana w oparciu o przepisy Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych), zwanego dalej „RODO”. Administrator dokłada najwyższej staranności, aby zapewnić zgodność przetwarzania danych z przepisami RODO.
Definicje
- Administrator (ADO) – podmiot wskazany w Sekcji II niniejszej Polityki, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania Danych osobowych.
- Użytkownik – każda osoba fizyczna odwiedzająca Serwis lub korzystająca z jednej lub kilku usług czy funkcjonalności opisanych w Polityce.
- Dane osobowe – wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej („osobie, której dane dotyczą”). Możliwa do zidentyfikowania osoba fizyczna to osoba, którą można bezpośrednio lub pośrednio zidentyfikować, w szczególności na podstawie identyfikatora takiego jak imię i nazwisko, numer identyfikacyjny, dane o lokalizacji, identyfikator internetowy (np. adres IP, identyfikator cookie) lub jeden bądź kilka szczególnych czynników określających fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową lub społeczną tożsamość osoby fizycznej.
- Przetwarzanie – operacja lub zestaw operacji wykonywanych na Danych osobowych lub zestawach Danych osobowych w sposób zautomatyzowany lub niezautomatyzowany, taka jak zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie.
- RODO – Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r.
- EOG – Europejski Obszar Gospodarczy.
- Zgoda – dobrowolne, konkretne, świadome i jednoznaczne okazanie woli, którym osoba, której dane dotyczą, w formie oświadczenia lub wyraźnego działania potwierdzającego (opt-in), przyzwala na przetwarzanie dotyczących jej Danych osobowych w określonym celu.
- Profilowanie – dowolna forma zautomatyzowanego przetwarzania Danych osobowych, która polega na wykorzystaniu Danych osobowych do oceny niektórych czynników osobowych osoby fizycznej, w szczególności do analizy lub prognozy aspektów dotyczących jej zainteresowań, zachowania, lokalizacji lub przemieszczania się. Serwis korzysta z narzędzi (opisanych w Sekcji VIII), które mogą prowadzić profilowanie w celach marketingowych.
II. Administrator Danych Osobowych (ADO)
Administratorem Danych Osobowych Użytkowników Serwisu jest:
Katarzyna Mendryla Przedsiębiorstwo Handlowo- Usługowe
- Słoneczna 12
43-436 Górki Wielkie
NIP: 5482256751
REGON: 243169854
(dane potwierdzone w publicznych rejestrach).
We wszystkich sprawach dotyczących przetwarzania Danych osobowych oraz korzystania z praw związanych z ich przetwarzaniem, Użytkownik może kontaktować się z Administratorem za pośrednictwem:
- Poczty tradycyjcyjnej: na adres siedziby wskazany powyżej.
- Poczty elektronicznej: biuro@stylove-apartamenty.pl
Administrator jest osobą fizyczną prowadzącą indywidualną działalność gospodarczą, co oznacza, że ponosi pełną odpowiedzialność za zapewnienie zgodności procesów przetwarzania danych w Serwisie z wymogami RODO.
III. Cele, Podstawy Prawne i Okresy Przetwarzania Danych
Zasady Przetwarzania Danych
Administrator przetwarza Dane osobowe Użytkowników z poszanowaniem następujących zasad wynikających z RODO:
- Zasada legalności, rzetelności i przejrzystości (Art. 5 ust. 1 lit. a): Dane są przetwarzane zgodnie z prawem, rzetelnie i w sposób przejrzysty dla Użytkownika.
- Zasada ograniczenia celu (Art. 5 ust. 1 lit. b): Dane są zbierane w konkretnych, wyraźnych i prawnie uzasadnionych celach i nieprzetwarzane dalej w sposób niezgodny z tymi celami.
- Zasada minimalizacji danych (Art. 5 ust. 1 lit. c): Dane są adekwatne, stosowne oraz ograniczone do tego, co niezbędne do celów, w których są przetwarzane.
- Zasada prawidłowości (Art. 5 ust. 1 lit. d): Dane są prawidłowe i w razie potrzeby uaktualniane.
- Zasada ograniczenia przechowywania (Art. 5 ust. 1 lit. e): Dane są przechowywane w formie umożliwiającej identyfikację Użytkownika, przez okres nie dłuższy, niż jest to niezbędne do celów, w których są przetwarzane.
- Zasada integralności i poufności (Art. 5 ust. 1 lit. f): Dane są przetwarzane w sposób zapewniający odpowiednie bezpieczeństwo, w tym ochronę przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem.
Podstawy Prawne Przetwarzania
Każda operacja przetwarzania Danych osobowych Użytkownika musi opierać się na jednej z sześciu podstaw prawnych określonych w Art. 6 ust. 1 RODO. W przypadku Serwisu stylove-apartamenty.pl, przetwarzanie opiera się na następujących podstawach:
- Art. 6 ust. 1 lit. a) RODO (Zgoda) – Użytkownik wyraził dobrowolną, świadomą i aktywną zgodę na przetwarzanie swoich danych w jednym lub większej liczbie określonych celów (np. na cele analityczne, marketingowe, remarketingowe).
- Art. 6 ust. 1 lit. b) RODO (Umowa) – Przetwarzanie jest niezbędne do wykonania umowy, której stroną jest Użytkownik (np. umowy najmu apartamentu), lub do podjęcia działań na żądanie Użytkownika przed zawarciem umowy (np. odpowiedź na zapytanie rezerwacyjne).
- Art. 6 ust. 1 lit. c) RODO (Obowiązek prawny) – Przetwarzanie jest niezbędne do wypełnienia obowiązku prawnego ciążącego na Administratorze (np. wynikającego z przepisów podatkowych lub ustawy o rachunkowości).
- Art. 6 ust. 1 lit. f) RODO (Prawnie uzasadniony interes) – Przetwarzanie jest niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez Administratora (np. zapewnienie bezpieczeństwa Serwisu, obsługa zapytań ogólnych, dochodzenie roszczeń).
Zestawienie Celów, Danych, Podstaw Prawnych i Okresów Retencji
Poniższa tabela przedstawia szczegółowe mapowanie procesów przetwarzania Danych osobowych w Serwisie, stanowiąc element realizacji zasady rozliczalności Administratora.
|
Cel Przetwarzania |
Przykładowe Kategorie Danych |
Podstawa Prawna (RODO) |
Okres Przechowywania (Retencji) |
|
Zawarcie i wykonanie umowy o świadczenie usług krótkotrwałego zakwaterowania (rezerwacje) |
Imię, nazwisko, adres e-mail, numer telefonu, daty pobytu, dane niezbędne do wystawienia faktury (adres, NIP). Dane te są zbierane np. przez system rezerwacyjny lub formularz. |
Art. 6 ust. 1 lit. b) RODO (niezbędność do wykonania umowy lub podjęcia działań przed jej zawarciem). |
Czas trwania umowy oraz okres niezbędny do dochodzenia lub obrony roszczeń (zgodnie z ogólnymi terminami przedawnienia, np. 3 lub 6 lat po zakończeniu umowy) oraz dla celów księgowych (patrz niżej). |
|
Obsługa zapytań Użytkowników (np. formularz kontaktowy, e-mail) |
Imię, nazwisko (jeśli podane), adres e-mail, numer telefonu (jeśli podany), treść wiadomości. |
Art. 6 ust. 1 lit. f) RODO (prawnie uzasadniony interes Administratora – komunikacja z Użytkownikami) LUB Art. 6 ust. 1 lit. b) RODO (działania podjęte na żądanie osoby przed zawarciem umowy). |
Czas niezbędny do udzielenia odpowiedzi na zapytanie i zakończenia korespondencji. |
|
Wypełnienie obowiązków prawnych (cele podatkowe i rachunkowe) |
Dane z faktur (imię, nazwisko, adres, NIP firmy, kwoty transakcji). |
Art. 6 ust. 1 lit. c) RODO w zw. z przepisami Ustawy o rachunkowości oraz Ordynacji podatkowej. |
5 lat, licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku (zgodnie z Art. 70 Ordynacji podatkowej oraz Art. 74 Ustawy o rachunkowości). |
|
Administracja Serwisem i zapewnienie bezpieczeństwa (Logi serwera) |
Adres IP Użytkownika, data i godzina żądania, adres URL żądania, kod odpowiedzi HTTP, typ i wersja przeglądarki (User Agent). |
Art. 6 ust. 1 lit. f) RODO (prawnie uzasadniony interes Administratora – zapewnienie bezpieczeństwa infrastruktury IT, diagnostyka błędów, wykrywanie nadużyć). |
Zazwyczaj krótki okres, nieprzekraczający 90 dni (zależnie od konfiguracji dostawcy hostingu). |
|
Analityka i statystyka Serwisu (Google Analytics 4) |
(Pseudo)zanonimizowany adres IP, identyfikatory plików cookie (np. _ga, _gid), dane o interakcjach z Serwisem (odwiedzone strony, czas), dane demograficzne (jeśli włączono Google Signals). |
Art. 6 ust. 1 lit. a) RODO (wyraźna, dobrowolna zgoda Użytkownika) uzyskana za pośrednictwem platformy zarządzania zgodą (CMP / baner cookie). |
Dane na poziomie Użytkownika są przechowywane w GA4 przez okres 14 miesięcy lub do momentu wycofania zgody przez Użytkownika. |
|
Marketing, remarketing i profilowanie (Google Ads, Meta Pixel) |
Adres IP, identyfikatory cookie (np. _fbp), dane o aktywności w Serwisie (np. kliknięcia przycisków, odwiedzone podstrony, informacje o formularzach), informacje z przeglądarki. |
Art. 6 ust. 1 lit. a) RODO (wyraźna, dobrowolna zgoda Użytkownika) uzyskana za pośrednictwem platformy zarządzania zgodą (CMP / baner cookie). |
Do momentu wycofania zgody przez Użytkownika lub do czasu wygaśnięcia marketingowych plików cookie. |
IV. Prawa Osób, Których Dane Dotyczą (Prawa Użytkownika)
W związku z przetwarzaniem Danych osobowych przez Administratora, Użytkownikowi przysługuje szereg praw wynikających z RODO (Art. 15-22). Realizacja tych praw jest bezpłatna. Administrator udziela odpowiedzi na żądanie Użytkownika w terminie 30 dni od jego otrzymania. W razie potrzeby (z uwagi na skomplikowany charakter żądania lub liczbę żądań), termin ten może zostać przedłużony o kolejne dwa miesiące.
Użytkownikowi przysługują następujące prawa:
- Prawo dostępu do danych (Art. 15 RODO):
Użytkownik ma prawo do uzyskania od Administratora potwierdzenia, czy przetwarzane są jego Dane osobowe, a jeżeli ma to miejsce, ma prawo do uzyskania dostępu do nich oraz do informacji m.in. o celach przetwarzania, kategoriach danych, odbiorcach oraz planowanym okresie przechowywania. Użytkownik ma również prawo do uzyskania kopii swoich danych. - Prawo do sprostowania danych (Art. 16 RODO):
Użytkownik ma prawo do żądania od Administratora niezwłocznego sprostowania swoich Danych osobowych, które są nieprawidłowe, oraz do żądania uzupełnienia niekompletnych Danych osobowych. - Prawo do usunięcia danych (Art. 17 RODO – „Prawo do bycia zapomnianym”):
Użytkownik ma prawo żądać usunięcia swoich danych, jeżeli zachodzi jedna z okoliczności: dane nie są już niezbędne do celów, w których zostały zebrane; Użytkownik cofnął zgodę (a nie ma innej podstawy przetwarzania); Użytkownik wniósł sprzeciw wobec przetwarzania; dane były przetwarzane niezgodnie z prawem.
- Ważne ograniczenie: Prawo do usunięcia danych nie jest bezwzględne. Administrator nie może usunąć danych, jeśli ich przetwarzanie jest niezbędne do:
- wywiązania się z prawnego obowiązku ciążącego na Administratorze (np. przechowywanie faktur przez 5 lat dla celów podatkowych);
- ustalenia, dochodzenia lub obrony roszczeń (np. roszczenia cywilnoprawne związane z pobytem).
- Prawo do ograniczenia przetwarzania (Art. 18 RODO):
Użytkownik ma prawo do żądania „zamrożenia” przetwarzania swoich danych w następujących przypadkach: Użytkownik kwestionuje prawidłowość danych; przetwarzanie jest niezgodne z prawem, a Użytkownik sprzeciwia się usunięciu danych; Administrator nie potrzebuje już danych, ale są one potrzebne Użytkownikowi do ustalenia, dochodzenia lub obrony roszczeń; Użytkownik wniósł sprzeciw wobec przetwarzania (do czasu rozpatrzenia sprzeciwu). - Prawo do przenoszenia danych (Art. 20 RODO):
Użytkownik ma prawo do otrzymania od Administratora swoich Danych osobowych w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego. Dotyczy to wyłącznie danych, które Użytkownik sam dostarczył Administratorowi i które są przetwarzane w sposób zautomatyzowany na podstawie zgody (Art. 6 ust. 1 lit. a) lub umowy (Art. 6 ust. 1 lit. b). Prawo to nie dotyczy danych przetwarzanych na podstawie obowiązku prawnego (np. faktury) ani uzasadnionego interesu (np. logi serwera). - Prawo do sprzeciwu (Art. 21 RODO):
Użytkownik ma prawo w dowolnym momencie wnieść sprzeciw wobec przetwarzania jego Danych osobowych, które odbywa się na podstawie prawnie uzasadnionego interesu Administratora (Art. 6 ust. 1 lit. f). W takim przypadku Administrator musi zaprzestać przetwarzania, chyba że wykaże istnienie ważnych, prawnie uzasadnionych podstaw do przetwarzania, nadrzędnych wobec interesów, praw i wolności Użytkownika, lub podstaw do ustalenia, dochodzenia lub obrony roszczeń.
- Sprzeciw wobec marketingu bezpośredniego: Jeżeli Dane osobowe są przetwarzane na cele marketingu bezpośredniego (w tym profilowania), Użytkownik ma prawo wnieść sprzeciw w dowolnym momencie. Taki sprzeciw jest dla Administratora bezwzględnie wiążący i musi zostać natychmiast uwzględniony.
- Prawo do cofnięcia zgody (Art. 7 ust. 3 RODO):
Jeżeli przetwarzanie odbywa się na podstawie zgody (Art. 6 ust. 1 lit. a), Użytkownik ma prawo do cofnięcia tej zgody w dowolnym momencie. Cofnięcie zgody musi być równie łatwe jak jej wyrażenie (np. poprzez panel zarządzania zgodami cookie). Cofnięcie zgody nie wpływa na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej wycofaniem. - Prawe do niepodlegania zautomatyzowanym decyzjom, w tym profilowaniu (Art. 22 RODO):
Użytkownik ma prawo do tego, by nie podlegać decyzji, która opiera się wyłącznie na zautomatyzowanym przetwarzaniu (w tym profilowaniu) i wywołuje wobec niego skutki prawne lub w podobny sposób istotnie na niego wpływa. Administrator oświadcza, że w ramach Serwisu Użytkownicy nie podlegają takim decyzjom (np. automatycznej odmowie rezerwacji). Choć Serwis korzysta z narzędzi do profilowania marketingowego (Google Ads, Meta Pixel), służy to jedynie dostosowaniu treści reklamowych i nie wywołuje skutków prawnych dla Użytkownika.
V. Prawo do Wniesienia Skargi do Organu Nadzorczego
Każdy Użytkownik, który uzna, że przetwarzanie jego Danych osobowych narusza przepisy RODO lub inne przepisy o ochronie danych, ma prawo do wniesienia skargi do organu nadzorczego.
Organem nadzorczym właściwym w Polsce jest:
Prezes Urzędu Ochrony Danych Osobowych (PUODO)
Adres: ul. Stawki 2, 00-193 Warszawa
Infolinia: 606-950-000
Procedura Składania Skargi
Administrator informuje, że w celu zapewnienia skutecznego rozpatrzenia skargi, UODO rekomenduje w pierwszej kolejności kontakt z Administratorem Danych (ADO) w celu wyjaśnienia wątpliwości lub usunięcia domniemanego naruszenia.
Jeżeli Użytkownik zdecyduje się na złożenie skargi do PUODO, należy to zrobić w jednej z dopuszczalnych form:
- W formie pisemnej na adres biura PUODO (ul. Stawki 2).
- Elektronicznie poprzez platformę ePUAP, korzystając z formularza „Pismo ogólne do podmiotu publicznego”.
- Elektronicznie poprzez system e-Doręczeń.
Urząd Ochrony Danych Osobowych wyraźnie zaznacza, że skargi przesłane zwykłą pocztą e-mail (e-mailem) pozostawiane są bez rozpoznania z powodu braku możliwości weryfikacji tożsamości nadawcy. Złożenie skargi do PUODO jest wolne od opłat.
VI. Odbiorcy Danych i Podmioty Przetwarzające
Administrator oświadcza, że nie sprzedaje ani nie udostępnia Danych osobowych Użytkowników podmiotom trzecim w celach komercyjnych bez wyraźnej zgody Użytkownika. Dane osobowe Użytkowników mogą być przekazywane następującym kategoriom odbiorców:
Kategoria 1: Podmioty Przetwarzające (Procesorzy)
Są to podmioty, które przetwarzają Dane osobowe na zlecenie i w imieniu Administratora, na podstawie zawartej umowy powierzenia przetwarzania danych (DPA), zgodnie z Art. 28 RODO. Podmioty te działają wyłącznie zgodnie z poleceniami Administratora i są zobowiązane do zachowania poufności oraz wdrożenia odpowiednich środków bezpieczeństwa.
- Dostawca Usług Hostingowych:
- SEOHOST Sp. z o.o. z siedzibą w Poznaniu.
- Podmiot ten przechowuje dane Serwisu (w tym bazy danych z rezerwacjami, zapytaniami) na swoich serwerach.
- Administrator informuje, że centrum danych SEOHOST, z którego korzysta Serwis, jest zlokalizowane w Polsce (na terytorium EOG). Oznacza to, że kluczowe dane rezerwacyjne Użytkowników nie są domyślnie transferowane poza EOG.
- Administrator zawarł z SEOHOST Sp. z o.o. wymaganą prawnie Umowę Powierzenia Przetwarzania Danych (DPA).
- Inne Podmioty Przetwarzające:
- Dostawca platformy do zarządzania zgodami (CMP):
- Podmiot obsługujący narzędzie cookieadmin.net (z siedzibą w Indiach), w celu zbierania i zarządzania zgodami Użytkowników na pliki cookie.
- Biuro rachunkowe – w zakresie danych niezbędnych do obsługi księgowej (dane z faktur).
- Dostawcy narzędzi do zarządzania rezerwacjami (jeśli dotyczy) – jeżeli Administrator korzysta z zewnętrznego oprogramowania typu Channel Manager lub Property Management System (PMS).
- Firmy informatyczne i wsparcia technicznego – w zakresie niezbędnym do administrowania i serwisowania infrastruktury IT Administratora.
Kategoria 2: Odrębni Administratorzy (Odbiorcy)
Są to podmioty, które otrzymują dane od Administratora (lub zbierają je bezpośrednio przez Serwis za zgodą Użytkownika) i same decydują o celach i sposobach ich dalszego przetwarzania.
- Google LLC (z siedzibą w USA)
- W związku z korzystaniem z narzędzi analitycznych (Google Analytics 4), reklamowych (Google Ads) i zarządzających (Google Tag Manager).
- Podmiot ten otrzymuje dane (za zgodą Użytkownika) takie jak adres IP, identyfikatory cookie, dane o aktywności w Serwisie.
- Meta Platforms, Inc. (z siedzibą w USA)
- W związku z korzystaniem z narzędzia marketingowego Meta Pixel (dawniej Facebook Pixel).
- Podmiot ten otrzymuje dane (za zgodą Użytkownika) m.in. o aktywności w Serwisie, adres IP, dane przeglądarki, w celu umożliwienia remarketingu i tworzenia grup odbiorców.
- W zakresie zbierania i przesyłania danych z Serwisu do Meta, Administrator (Katarzyna Mendryla) oraz Meta Platforms Ireland Ltd. (europejska siedziba Meta) działają jako współadministratorzy danych.
VII. Transfer Danych poza Europejski Obszar Gospodarczy (EOG)
Administrator informuje, że w związku z korzystaniem z globalnych narzędzi analitycznych, marketingowych oraz narzędzi do zarządzania zgodami, Dane osobowe Użytkowników (szczególnie te zbierane na podstawie zgody, Art. 6 ust. 1 lit. a RODO, takie jak adres IP, identyfikatory cookie, dane o aktywności, a także informacja o statusie zgody) są przekazywane i przetwarzane w państwach trzecich, tj. w Stanach Zjednoczonych (USA) oraz w Indiach.
Transfer danych osobowych do państw trzecich (poza EOG) wiąże się z ryzykiem, ponieważ systemy prawne tych państw (w tym dotyczące dostępu służb bezpieczeństwa do danych) mogą nie zapewniać poziomu ochrony danych równoważnego z RODO.
Podstawy Prawne Transferu Danych
Transfer danych odbywa się na dwóch różnych podstawach prawnych, w zależności od kraju docelowego.
1. Transfer do USA (Google LLC, Meta Platforms, Inc.)
W przeszłości mechanizmy transferu danych do USA były przedmiotem sporów prawnych i unieważnień (np. Tarcza Prywatności), co prowadziło do wysokiego ryzyka prawnego.
Obecnie, podstawą prawną legalizującą transfer Danych osobowych do podmiotów w USA jest decyzja wykonawcza Komisji Europejskiej z dnia 10 lipca 2023 r., która ustanowiła program „Ramy Ochrony Danych UE-USA” (EU-U.S. Data Privacy Framework – DPF).
Decyzja ta stwierdza, że Stany Zjednoczone zapewniają odpowiedni stopień ochrony danych osobowych przekazywanych z UE do amerykańskich firm, które przystąpiły do programu DPF i zobowiązały się do przestrzegania jego rygorystycznych zasad.
Weryfikacja Odbiorców Danych
Administrator oświadcza, że przed wdrożeniem narzędzi skutkujących transferem danych, zweryfikował, że kluczowi odbiorcy danych w USA są certyfikowanymi uczestnikami programu DPF:
- Google LLC:
- Google LLC i jej amerykańskie spółki zależne są wpisane na oficjalną listę uczestników DPF.
- Google oficjalnie polega na DPF jako podstawie prawnej transferu danych z usług reklamowych (Google Ads Services) z EOG do USA.
- Meta Platforms, Inc.:
- Meta Platforms, Inc. jest wpisana na oficjalną listę uczestników DPF.
- Meta oficjalnie polega na DPF jako podstawie prawnej transferu danych (w tym danych użytkowników Facebooka i danych z narzędzi biznesowych, jak Pixel) z UE do USA.
Jako dodatkowy mechanizm zabezpieczający (mechanizm rezerwowy), transfer danych może być również oparty na Standardowych Klauzulach Umownych (SCC) zatwierdzonych przez Komisję Europejską, które Administrator akceptuje w ramach warunków korzystania z usług Google i Meta.
2. Transfer do Indii (Dostawca Usługi CookieAdmin)
Administrator informuje, że dostawca narzędzia do zarządzania zgodami (CMP) cookieadmin.net posiada siedzibę w Indiach. Indie są państwem trzecim, dla którego Komisja Europejska nie wydała decyzji stwierdzającej odpowiedni stopień ochrony danych.
W związku z tym, transfer danych Użytkowników (adres IP, status zgody) do tego podmiotu odbywa się na podstawie innego mechanizmu zabezpieczającego, wymaganego przez Art. 46 RODO. Podstawą tą są Standardowe Klauzule Umowne (SCC) zatwierdzone przez Komisję Europejską, które Administrator zawarł z dostawcą tej usługi (w ramach akceptacji regulaminu lub osobnej Umowy Powierzenia Danych – DPA).
Udzielając dobrowolnej zgody na przetwarzanie danych w celach analitycznych i marketingowych (Sekcja VIII) oraz korzystając z serwisu (w zakresie obsługi zgód), Użytkownik jest informowany o transferze swoich danych do USA oraz Indii na wyżej opisanych zasadach.
VIII. Szczegółowa Polityka Plików Cookies i Narzędzi Zewnętrznych
Serwis wykorzystuje pliki „cookies” (ciasteczka) oraz inne podobne technologie śledzące (np. skrypty, piksele).
- Pliki cookies to małe pliki tekstowe zapisywane na urządzeniu końcowym Użytkownika (komputerze, smartfonie) podczas odwiedzania Serwisu.
- Cookies sesyjne to pliki tymczasowe, które wygasają po zamknięciu przeglądarki.
- Cookies stałe pozostają na urządzeniu przez określony czas (np. 3 miesiące, 2 lata).
- Cookies własne (first-party) są ustawiane bezpośrednio przez Serwis (Administratora).
- Cookies podmiotów trzecich (third-party) są ustawiane przez domeny inne niż domena Serwisu (np. przez Google, Meta).
Zarządzanie Zgodą (Platforma CMP / Baner Cookie)
Zgodnie z wymogami prawa (RODO oraz Dyrektywa e-Privacy), Administrator stosuje mechanizm zarządzania zgodą (CMP – Consent Management Platform), powszechnie znany jako „baner cookie” (dostarczany przez cookieadmin.net).
- Brak zgody jako domyślny: Podczas pierwszej wizyty Użytkownika, żadne skrypty analityczne ani marketingowe nie są uruchamiane.
- Konieczność aktywnej zgody (Opt-in): Użytkownik musi aktywnie i świadomie wyrazić zgodę na poszczególne kategorie plików cookie (analityczne, marketingowe). Stosowanie wstępnie zaznaczonych pól (pre-ticked boxes) jest niedozwolone.
- Łatwe wycofanie zgody: Użytkownik musi mieć możliwość równie łatwego wycofania zgody, jak jej wyrażenia (np. poprzez ikonę lub link w stopce Serwisu, który ponownie wyświetla panel zarządzania zgodami).
Kategorie Plików Cookies i Narzędzi
1. Niezbędne (Techniczne)
Pliki te są absolutnie konieczne do prawidłowego funkcjonowania Serwisu i świadczenia usług (np. utrzymanie sesji Użytkownika, obsługa formularzy, zapewnienie bezpieczeństwa). Przetwarzanie danych na ich podstawie opiera się na Art. 6 ust. 1 lit. f) RODO (uzasadniony interes) lub jest niezbędne do świadczenia usługi (Art. 173 Prawa Telekomunikacyjnego).
Pliki te nie wymagają zgody Użytkownika.
2. Analityczne (Statystyczne) – Wymagają Zgody
Pliki te służą do zbierania informacji o tym, jak Użytkownicy korzystają z Serwisu, w celu jego optymalizacji i poprawy. Są one uruchamiane wyłącznie po uzyskaniu zgody Użytkownika (Art. 6 ust. 1 lit. a RODO).
- Google Analytics 4 (GA4)
- Dostawca: Google LLC.
- Cel: Tworzenie anonimowych statystyk dotyczących ruchu w Serwisie, analiza źródeł odwiedzin, pomiar interakcji Użytkowników.
- Kluczowe cechy GA4: GA4 jest zaprojektowane z myślą o prywatności. Domyślnie nie loguje ani nie przechowuje pełnych adresów IP Użytkowników z UE (adresy IP są używane tylko do geolokalizacji, a następnie natychmiast usuwane). GA4 w mniejszym stopniu polega na cookies (używa cookies pierwszej kategorii – first-party), ale ich stosowanie nadal wymaga zgody, ponieważ nie są one niezbędne do działania strony.
- Przykładowe cookies: _ga (służy do rozróżniania Użytkowników, przechowuje Client ID, czas życia 2 lata), _gid (rozróżnia Użytkowników w ramach sesji, czas życia 24 godziny), _ga_<container-id> (przechowuje informacje o sesji).
- Google Search Console
- Administrator informuje, że korzysta z narzędzia Google Search Console. Narzędzie to służy wyłącznie Administratorowi do monitorowania widoczności Serwisu w wynikach wyszukiwania Google i diagnostyki technicznej. Narzędzie to nie instaluje żadnych śledzących plików cookie na urządzeniach Użytkowników.
3. Marketingowe (Reklamowe) – Wymagają Zgody
Pliki te umożliwiają personalizację reklam, prowadzenie działań remarketingowych oraz pomiar skuteczności kampanii reklamowych. Są to narzędzia najbardziej ingerujące w prywatność Użytkownika i są uruchamiane wyłącznie po uzyskaniu wyraźnej zgody Użytkownika (Art. 6 ust. 1 lit. a RODO).
- Google Ads (Remarketing)
- Dostawca: Google LLC.
- Cel: Umożliwia wyświetlanie Użytkownikom spersonalizowanych reklam (remarketing) po opuszczeniu przez nich Serwisu, podczas przeglądania innych stron w sieci reklamowej Google. Służy również do mierzenia konwersji (czyli sprawdzenia, czy reklama doprowadziła do rezerwacji).
- Meta Pixel (Pixel Facebooka)
- Dostawca: Meta Platforms, Inc.
- Cel: Niezwykle zaawansowane narzędzie marketingowe służące do:
- Śledzenia konwersji: Mierzenia, które reklamy na Facebooku i Instagramie prowadzą do pożądanych działań w Serwisie.
- Remarketingu: Kierowania reklam do osób, które odwiedziły Serwis.
- Tworzenia grup odbiorców (Custom Audiences): Budowanie grup osób, które podjęły określone działania (np. odwiedziły stronę apartamentu X).
- Tworzenia grup podobnych (Lookalike Audiences): Docieranie do nowych osób o cechach podobnych do obecnych klientów.
- Zbierane dane: Meta Pixel zbiera bardzo szeroki zakres danych, w tym: adres IP, informacje o przeglądarce, odwiedzone strony, kliknięcia przycisków, a nawet nazwy pól w formularzach (np. „e-mail”, „imię”, choć nie ich zawartość) oraz identyfikatory cookie Meta (np. _fbp). Ze względu na tak szeroki zakres, uzyskanie świadomej zgody jest absolutnie kluczowe.
Rola Google Tag Manager (GTM)
Administrator informuje, że do zarządzania powyższymi skryptami (tagami) analitycznymi i marketingowymi wykorzystuje narzędzie Google Tag Manager (GTM).
- GTM nie jest narzędziem śledzącym: Należy podkreślić, że GTM sam w sobie nie zbiera Danych osobowych ani nie ustawia plików cookie (poza technicznymi, niezbędnymi do jego działania).
- GTM jest „kontenerem” na tagi: Jest to system, który pozwala Administratorowi na łatwe wdrażanie i zarządzanie innymi skryptami (np. kodem GA4, kodem Meta Pixel).
- GTM a zgoda (Consent Mode): W Serwisie GTM jest skonfigurowany do współpracy z platformą zarządzania zgodą (CMP / baner cookie). Oznacza to, że GTM „słucha”, jakich zgód udzielił Użytkownik. GTM uruchomi skrypt Meta Pixel tylko wtedy, gdy Użytkownik wyraził zgodę na „Marketing”. Jeśli Użytkownik wyrazi zgodę tylko na „Analitykę”, GTM uruchomi tylko skrypt GA4. Jeśli Użytkownik nie wyrazi żadnej zgody, GTM nie uruchomi żadnego z tych skryptów. Jest to kluczowy element technicznej implementacji zgodności z RODO.
IX. Postanowienia Końcowe
Administrator zastrzega sobie prawo do wprowadzania zmian w niniejszej Polityce Prywatności. Zmiany mogą być podyktowane rozwojem technologii, zmianami w przepisach prawa lub rozwojem funkcjonalności Serwisu.
O wszelkich zmianach Użytkownicy zostaną poinformowani poprzez opublikowanie zaktualizowanej treści Polityki Prywatności w Serwisie. W przypadku istotnych zmian, Użytkownicy mogą być poproszeni o ponowne zapoznanie się z polityką i/lub ponowne wyrażenie zgód.
Niniejsza Polityka Prywatności wchodzi w życie z dniem jej opublikowania.