Wróć na stronę główną

Polityka Prywatności

Ostatnia aktualizacja: 14 czerwca 2026

1. Administrator danych osobowych

Administratorem Twoich danych osobowych jest Salon Dentystaski. W sprawach związanych z ochroną danych osobowych możesz skontaktować się z nami pod adresem e-mail: (adres e-mail salonu).

2. Jakie dane osobowe zbieramy

W ramach korzystania z systemu rezerwacji przetwarzamy następujące dane:

  • Dane identyfikacyjne: imię i nazwisko
  • Dane kontaktowe: adres e-mail, numer telefonu
  • Dane transakcyjne: historia wizyt, wybrane usługi, wybrani pracownicy, daty i godziny rezerwacji
  • Dane techniczne: zaszyfrowane tokeny sesji (httpOnly cookies), logi zdarzeń systemowych (np. logowania)
  • Treści opcjonalne: notatki do wizyty, wystawione opinie (oceny)

Hasło przechowywane jest wyłącznie w postaci skrótu kryptograficznego (bcrypt) — nie mamy dostępu do Twojego hasła w postaci jawnej. Hasło do poczty e-mail SMTP (używane do wysyłki powiadomień) przechowywane jest w formie zaszyfrowanej (AES-256-GCM).

3. Cele i podstawa prawna przetwarzania

Realizacja rezerwacji i obsługa wizyty

Podstawa: art. 6 ust. 1 lit. b RODO — wykonanie umowy (świadczenie usługi dentystaskiej).

Powiadomienia e-mail (potwierdzenia, przypomnienia, zmiany terminu)

Podstawa: art. 6 ust. 1 lit. b RODO — niezbędne do realizacji umowy.

Prośba o wystawienie opinii po wizycie

Podstawa: art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Administratora (doskonalenie jakości usług).

Prowadzenie konta użytkownika

Podstawa: art. 6 ust. 1 lit. b RODO — realizacja umowy o korzystanie z serwisu.

Bezpieczeństwo i zapobieganie nadużyciom

Podstawa: art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Administratora.

4. Okres przechowywania danych

  • Dane konta i historia wizyt: do czasu usunięcia konta lub złożenia żądania usunięcia danych, nie dłużej niż 5 lat od ostatniej aktywności
  • Tokeny sesji (refresh tokens): wygasają automatycznie zgodnie z konfiguracją systemu (domyślnie 30 dni)
  • Logi bezpieczeństwa: do 12 miesięcy od zdarzenia
  • Opinie: do czasu ich usunięcia przez Administratora lub złożenia żądania przez autora

5. Odbiorcy danych

Twoje dane mogą być przekazywane:

  • Dostawcy usług e-mail (Resend lub własny serwer SMTP) — wyłącznie w celu wysyłki powiadomień transakcyjnych
  • Dostawcy hostingu — serwer, na którym działa aplikacja (Raspberry Pi / serwer własny)

Nie sprzedajemy, nie wynajmujemy ani nie udostępniamy danych osobowych podmiotom trzecim w celach marketingowych. Dane nie są przekazywane do państw trzecich (poza EOG).

6. Twoje prawa (RODO)

Na podstawie RODO przysługują Ci następujące prawa:

Prawo dostępu (art. 15)

Możesz zażądać informacji o tym, jakie Twoje dane przetwarzamy i uzyskać ich kopię.

Prawo do sprostowania (art. 16)

Możesz żądać poprawienia nieprawidłowych lub uzupełnienia niekompletnych danych.

Prawo do usunięcia danych (art. 17)

Możesz żądać usunięcia swoich danych („prawo do bycia zapomnianym"), chyba że istnieje inna podstawa prawna do dalszego przetwarzania.

Prawo do ograniczenia przetwarzania (art. 18)

Możesz żądać, abyśmy ograniczyli przetwarzanie Twoich danych w określonych sytuacjach.

Prawo do przenoszenia danych (art. 20)

Możesz otrzymać swoje dane w ustrukturyzowanym, powszechnie używanym formacie.

Prawo do sprzeciwu (art. 21)

Możesz sprzeciwić się przetwarzaniu opartemu na prawnie uzasadnionym interesie.

Prawo do cofnięcia zgody

Jeśli przetwarzanie opiera się na zgodzie, możesz ją cofnąć w dowolnym momencie bez wpływu na zgodność z prawem wcześniejszego przetwarzania.

Masz również prawo wniesienia skargi do organu nadzorczego — w Polsce jest nim Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.

7. Jak skorzystać z praw / usunąć konto

Aby skorzystać z przysługujących praw lub poprosić o usunięcie swoich danych, napisz na adres e-mail: (adres e-mail salonu).

W tytule wiadomości wpisz: „Ochrona danych — [Twoje imię i nazwisko]". Odpowiemy bez zbędnej zwłoki, nie później niż w ciągu 30 dni od otrzymania żądania.

Usunięcie konta

Usunięcie konta powoduje trwałe usunięcie Twoich danych osobowych z systemu, z wyjątkiem danych, które musimy przechowywać ze względu na obowiązki prawne lub uzasadnione interesy (np. historia wizyt, jeśli jest konieczna do rozliczeń — przez ustawowy okres wymagany przepisami). Usunięcie jest nieodwracalne.

8. Pliki cookies

Stosujemy dwie kategorie plików cookie:

Niezbędne (zawsze aktywne)

Wymagane do działania serwisu. Nie wymagają zgody.

  • refresh_token — httpOnly, Secure cookie do automatycznego odnawiania sesji logowania. Wygasa po 30 dniach lub przy wylogowaniu. Nie zawiera danych osobowych w czytelnej formie.
  • cookie-consent — localStorage (nie cookie HTTP), przechowuje Twoją decyzję dotyczącą cookie analitycznych. Ważny bezterminowo do czasu wyczyszczenia.

Analityczne (wymagają zgody)

Za Twoją zgodą możemy korzystać z Google Analytics w celu analizowania ruchu i ulepszania serwisu. Google Analytics ustawia własne pliki cookie (_ga, _gid i pokrewne), które mogą być przechowywane do 2 lat.

  • Adres IP jest anonimizowany przed przekazaniem do Google (opcja anonymize_ip).
  • Google Analytics nie jest ładowany, dopóki nie wyrazisz zgody.
  • Dane mogą być przetwarzane przez Google LLC na serwerach w USA (na podstawie standardowych klauzul umownych — SCC).
  • Możesz cofnąć zgodę w dowolnym chwili, czyszcząc ustawienia cookie w przeglądarce lub instalując dodatek blokujący GA.

Nie używamy cookies reklamowych, remarketingowych ani śledzących na potrzeby osób trzecich. Możesz zmienić ustawienia cookie lub wycofać zgodę, usuwając klucz cookie-consentz localStorage przeglądarki (DevTools → Application → Local Storage).

9. Bezpieczeństwo danych

  • Komunikacja odbywa się wyłącznie przez szyfrowane połączenie HTTPS (TLS)
  • Hasła są przechowywane jako skróty bcrypt (nie możemy ich odczytać)
  • Tokeny dostępu mają krótki czas życia; tokeny odświeżające są rotowane przy każdym użyciu
  • Wrażliwe ustawienia (hasło SMTP) są szyfrowane algorytmem AES-256-GCM
  • Operacje krytyczne (rezerwacja) zabezpieczone są przed wyścigiem danych (Redis lock + blokada bazy)
  • Obowiązuje polityka rate-limitingu na endpointach uwierzytelniania

10. Zmiany polityki prywatności

Zastrzegamy sobie prawo do zmiany niniejszej polityki. O istotnych zmianach poinformujemy za pomocą powiadomienia e-mail lub komunikatu w serwisie. Aktualna wersja jest zawsze dostępna na tej stronie. Data ostatniej aktualizacji widoczna jest na górze dokumentu.