Polityka Prywatności
Ostatnia aktualizacja: 14 czerwca 2026
1. Administrator danych osobowych
Administratorem Twoich danych osobowych jest Salon Dentystaski. W sprawach związanych z ochroną danych osobowych możesz skontaktować się z nami pod adresem e-mail: (adres e-mail salonu).
2. Jakie dane osobowe zbieramy
W ramach korzystania z systemu rezerwacji przetwarzamy następujące dane:
- Dane identyfikacyjne: imię i nazwisko
- Dane kontaktowe: adres e-mail, numer telefonu
- Dane transakcyjne: historia wizyt, wybrane usługi, wybrani pracownicy, daty i godziny rezerwacji
- Dane techniczne: zaszyfrowane tokeny sesji (httpOnly cookies), logi zdarzeń systemowych (np. logowania)
- Treści opcjonalne: notatki do wizyty, wystawione opinie (oceny)
Hasło przechowywane jest wyłącznie w postaci skrótu kryptograficznego (bcrypt) — nie mamy dostępu do Twojego hasła w postaci jawnej. Hasło do poczty e-mail SMTP (używane do wysyłki powiadomień) przechowywane jest w formie zaszyfrowanej (AES-256-GCM).
3. Cele i podstawa prawna przetwarzania
Realizacja rezerwacji i obsługa wizyty
Podstawa: art. 6 ust. 1 lit. b RODO — wykonanie umowy (świadczenie usługi dentystaskiej).
Powiadomienia e-mail (potwierdzenia, przypomnienia, zmiany terminu)
Podstawa: art. 6 ust. 1 lit. b RODO — niezbędne do realizacji umowy.
Prośba o wystawienie opinii po wizycie
Podstawa: art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Administratora (doskonalenie jakości usług).
Prowadzenie konta użytkownika
Podstawa: art. 6 ust. 1 lit. b RODO — realizacja umowy o korzystanie z serwisu.
Bezpieczeństwo i zapobieganie nadużyciom
Podstawa: art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Administratora.
4. Okres przechowywania danych
- Dane konta i historia wizyt: do czasu usunięcia konta lub złożenia żądania usunięcia danych, nie dłużej niż 5 lat od ostatniej aktywności
- Tokeny sesji (refresh tokens): wygasają automatycznie zgodnie z konfiguracją systemu (domyślnie 30 dni)
- Logi bezpieczeństwa: do 12 miesięcy od zdarzenia
- Opinie: do czasu ich usunięcia przez Administratora lub złożenia żądania przez autora
5. Odbiorcy danych
Twoje dane mogą być przekazywane:
- Dostawcy usług e-mail (Resend lub własny serwer SMTP) — wyłącznie w celu wysyłki powiadomień transakcyjnych
- Dostawcy hostingu — serwer, na którym działa aplikacja (Raspberry Pi / serwer własny)
Nie sprzedajemy, nie wynajmujemy ani nie udostępniamy danych osobowych podmiotom trzecim w celach marketingowych. Dane nie są przekazywane do państw trzecich (poza EOG).
6. Twoje prawa (RODO)
Na podstawie RODO przysługują Ci następujące prawa:
Prawo dostępu (art. 15)
Możesz zażądać informacji o tym, jakie Twoje dane przetwarzamy i uzyskać ich kopię.
Prawo do sprostowania (art. 16)
Możesz żądać poprawienia nieprawidłowych lub uzupełnienia niekompletnych danych.
Prawo do usunięcia danych (art. 17)
Możesz żądać usunięcia swoich danych („prawo do bycia zapomnianym"), chyba że istnieje inna podstawa prawna do dalszego przetwarzania.
Prawo do ograniczenia przetwarzania (art. 18)
Możesz żądać, abyśmy ograniczyli przetwarzanie Twoich danych w określonych sytuacjach.
Prawo do przenoszenia danych (art. 20)
Możesz otrzymać swoje dane w ustrukturyzowanym, powszechnie używanym formacie.
Prawo do sprzeciwu (art. 21)
Możesz sprzeciwić się przetwarzaniu opartemu na prawnie uzasadnionym interesie.
Prawo do cofnięcia zgody
Jeśli przetwarzanie opiera się na zgodzie, możesz ją cofnąć w dowolnym momencie bez wpływu na zgodność z prawem wcześniejszego przetwarzania.
Masz również prawo wniesienia skargi do organu nadzorczego — w Polsce jest nim Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.
7. Jak skorzystać z praw / usunąć konto
Aby skorzystać z przysługujących praw lub poprosić o usunięcie swoich danych, napisz na adres e-mail: (adres e-mail salonu).
W tytule wiadomości wpisz: „Ochrona danych — [Twoje imię i nazwisko]". Odpowiemy bez zbędnej zwłoki, nie później niż w ciągu 30 dni od otrzymania żądania.
Usunięcie konta
Usunięcie konta powoduje trwałe usunięcie Twoich danych osobowych z systemu, z wyjątkiem danych, które musimy przechowywać ze względu na obowiązki prawne lub uzasadnione interesy (np. historia wizyt, jeśli jest konieczna do rozliczeń — przez ustawowy okres wymagany przepisami). Usunięcie jest nieodwracalne.
9. Bezpieczeństwo danych
- Komunikacja odbywa się wyłącznie przez szyfrowane połączenie HTTPS (TLS)
- Hasła są przechowywane jako skróty bcrypt (nie możemy ich odczytać)
- Tokeny dostępu mają krótki czas życia; tokeny odświeżające są rotowane przy każdym użyciu
- Wrażliwe ustawienia (hasło SMTP) są szyfrowane algorytmem AES-256-GCM
- Operacje krytyczne (rezerwacja) zabezpieczone są przed wyścigiem danych (Redis lock + blokada bazy)
- Obowiązuje polityka rate-limitingu na endpointach uwierzytelniania
10. Zmiany polityki prywatności
Zastrzegamy sobie prawo do zmiany niniejszej polityki. O istotnych zmianach poinformujemy za pomocą powiadomienia e-mail lub komunikatu w serwisie. Aktualna wersja jest zawsze dostępna na tej stronie. Data ostatniej aktualizacji widoczna jest na górze dokumentu.