Wersja 2026-09-08.3 z 8 września 2026 r. Informacja dotyczy strony Hospesly, konta oraz obsługi usługi.
1 Administrator i role
Administratorem danych przetwarzanych dla własnych celów obsługi Hospesly jest Operator o numerze NIP 7511764558. Ta wersja zawiera wyłącznie NIP; pełne oznaczenie przedsiębiorcy i dane kontaktowe nie zostały jeszcze opublikowane.
Dla danych gości wprowadzanych do aplikacji administratorem jest zwykle gospodarz zarządzający rezerwacją, a Operator działa na jego polecenie jako podmiot przetwarzający zgodnie z umową powierzenia (DPA). W sprawach pobytu i danych rezerwacji należy kontaktować się z gospodarzem. Otrzymane żądanie dotyczące danych powierzonych przekazujemy właściwemu administratorowi. O roli decydują rzeczywiste cele i sposób przetwarzania.
2 Dane, cele i okresy przechowywania
| Cel i dane | Podstawa i okres |
|---|---|
| Utworzenie i obsługa konta oraz umowy: e-mail, identyfikator konta i dane profilu, jeśli użytkownik później je uzupełni | Art. 6 ust. 1 lit. b RODO, gdy stroną jest osoba fizyczna. Dla reprezentanta lub pracownika Klienta: art. 6 ust. 1 lit. f, czyli interes w obsłudze relacji z Klientem. Przez czas konta i wykonania umowy, potem wyłącznie w zakresie odrębnego obowiązku lub ochrony roszczeń. |
| Dowód zawarcia umowy: identyfikator konta, e-mail z chwili rejestracji, treść oświadczenia, wersja dokumentów i czas serwera | Art. 6 ust. 1 lit. f RODO: wykazanie warunków relacji i ochrona roszczeń. Przez trwanie umowy i właściwy termin przedawnienia, a w razie sporu do jego zakończenia i wykonania rozstrzygnięcia w niezbędnym zakresie. Dowód może pozostać po usunięciu konta. Nie obejmuje zachowania całej bazy gości dla własnych celów. |
| Pomoc, kontakt i reklamacje: dane kontaktowe i treść przekazanego zgłoszenia | Art. 6 ust. 1 lit. b albo f RODO: wykonanie umowy, obsługa zapytań i ochrona praw. Do załatwienia sprawy; potem tylko informacje potrzebne do obowiązku prawnego lub konkretnego roszczenia przez właściwy okres. |
| Bezpieczeństwo: niezbędne adresy IP, zdarzenia logowania, informacje o urządzeniu i błędach oraz identyfikatory techniczne | Art. 6 ust. 1 lit. f RODO: bezpieczeństwo i prawidłowe działanie. Przez okres potrzebny do diagnozy i ochrony, zgodnie z rotacją rejestrów infrastruktury; dane związane z incydentem mogą być wydzielone do jego wyjaśnienia i ochrony związanych praw. Nie używamy logów bezpieczeństwa do profilowania reklamowego. |
| Rozliczenia, jeżeli odpłatna usługa zostanie zamówiona: dane nabywcy, NIP, adres i dokumenty księgowe | Art. 6 ust. 1 lit. c RODO w związku z obowiązkami podatkowymi i rachunkowymi. Przez wymagany prawem okres liczony zgodnie z konkretnym obowiązkiem. W tej wersji aplikacja nie przyjmuje płatności za abonament. |
Rejestracja wymaga tylko e-maila, hasła i akceptacji dokumentów. Nie wymagamy przy niej adresu, nazwy firmy ani NIP-u. Dane potrzebne do faktury zbieramy dopiero przy zakupie abonamentu. Dane reprezentanta mogą pochodzić od Klienta, a dane techniczne z urządzenia użytkownika. Utworzenie konta nie jest zgodą na marketing ani dostęp do skrzynki pocztowej.
3 Odbiorcy i transfery
Korzystamy z Supabase Pte. Ltd. w zakresie bazy danych, uwierzytelniania, API i wiadomości uwierzytelniających oraz z Cloudflare, Inc. w zakresie hostingu strony i plików aplikacji, dostarczania ruchu i danych technicznych połączeń. Dostęp mogą mieć upoważnione osoby obsługi, doradcy w niezbędnym zakresie i podmioty uprawnione przepisami.
Region projektu Supabase to Frankfurt w Niemczech. Supabase ma siedzibę w Singapurze, a infrastruktura i obsługa dostawców mogą obejmować lokalizacje poza EOG, w tym USA. Cloudflare korzysta z globalnej sieci. Europejski region bazy nie jest zapewnieniem, że wszystkie operacje wsparcia i przesyłania odbywają się wyłącznie w EOG.
Warunki Supabase DPA i Cloudflare DPA przewidują dla odpowiednich transferów standardowe klauzule umowne Komisji Europejskiej oraz, w ich rzeczywistym zakresie, inne ważne podstawy transferu. Stosujemy wymagany mechanizm i środki dodatkowe odpowiednio do odbiorcy oraz przepływu. Informacji o zabezpieczeniach i ich kopii można żądać od Administratora z ochroną niezbędnych tajemnic i cudzych danych.
Sentry jest wyłączone w tej wersji produkcyjnej. Nie ma integracji z prywatną skrzynką gospodarza. Na polecenie gospodarza pobieramy wskazany kalendarz dostępności iCal z Airbnb lub Booking.com. Zapisujemy daty blokad, techniczny identyfikator zdarzenia oraz status i czas pobrań. Treści opisów i tytułów zdarzeń nie są zapisywane; plik może je zawierać podczas przetwarzania w pamięci. Prywatny adres źródłowy przechowujemy po stronie serwera, poza publicznym dostępem. Link eksportu Hospesly udostępnia posiadaczowi wyłącznie daty zajętości i techniczny identyfikator rezerwacji, bez danych kontaktowych, nazwisk, cen i notatek. Gospodarz sam przekazuje link wybranemu portalowi i może zmienić go, unieważniając poprzedni. Samo utworzenie konta nie uruchamia połączenia z portalem. Nie sprzedajemy danych gości i nie używamy ich treści do trenowania modeli AI. Przed uruchomieniem nowego odbiorcy, płatności lub integracji uaktualniamy informację w odpowiednim zakresie.
3a Ochrona formularzy przed botami
Rejestracja, logowanie i reset hasła korzystają z Cloudflare Turnstile. Przy otwarciu formularza Cloudflare otrzymuje techniczne sygnały połączenia i przeglądarki, m.in. adres IP, nagłówek User-Agent, cechy połączenia TLS oraz domenę formularza. Służy to rozpoznawaniu zautomatyzowanych nadużyć i ochronie kont. Przy zabezpieczaniu naszego formularza Cloudflare działa na nasze zlecenie. Zgodnie ze swoją informacją o prywatności wykorzystuje również te sygnały jako odrębny administrator do doskonalenia wykrywania botów. Szczegóły przetwarzania przez dostawcę opisuje informacja o prywatności Turnstile.
Do komponentu Turnstile nie przekazujemy treści rezerwacji, e-maila ani hasła. Otrzymany krótko ważny token weryfikacyjny przesyłamy do Supabase Auth razem z żądaniem uwierzytelnienia; jest sprawdzany po stronie serwera. Hospesly przechowuje token tylko przejściowo w pamięci formularza, bez zapisu w profilu ani historii akceptacji. Podstawą ochrony po naszej stronie jest art. 6 ust. 1 lit. f RODO, czyli uzasadniony interes w zapewnieniu bezpieczeństwa usługi. Turnstile uruchamiamy w formularzu uwierzytelniania, bez włączania mechanizmu pre-clearance. Nie służy nam do profilowania reklamowego.
4 Prawa
Na zasadach RODO można żądać dostępu do danych i kopii, sprostowania, usunięcia albo ograniczenia przetwarzania. Prawo przenoszenia przysługuje w przypadkach określonych w art. 20 RODO. Można wnieść sprzeciw wobec przetwarzania na podstawie uzasadnionego interesu z przyczyn związanych ze szczególną sytuacją osoby.
Jeżeli dane są przetwarzane na podstawie zgody, jej wycofanie nie wpływa na zgodność wcześniejszego przetwarzania. Akceptacja regulaminu nie oznacza udzielenia ogólnej zgody na przetwarzanie danych osobowych. Przysługuje prawo skargi do Prezesa Urzędu Ochrony Danych Osobowych.
Żądania należy kierować do właściwego administratora wskazanego w rozdziale 1. Odpowiadamy w terminach RODO. Możemy zweryfikować tożsamość w niezbędnym zakresie; standardowo nie wymagamy skanu dokumentu tożsamości. W opisanym zakresie nie podejmujemy wyłącznie automatycznych decyzji wywołujących skutki prawne lub podobnie istotnie wpływających na osobę, w tym przez profilowanie.
5 Pamięć urządzenia
Publiczna strona nie zawiera w tej wersji zewnętrznej analityki reklamowej. Fonty i elementy wizualne są dostarczane razem ze stroną. Hosting może przetwarzać dane techniczne niezbędne do dostarczenia i zabezpieczenia żądania.
Aplikacja korzysta z pamięci przeglądarki lub urządzenia do utrzymania sesji Supabase, zapamiętania języka, motywu i preferencji oraz przechowywania pamięci podręcznej części danych operacyjnych. Dane sesji są odnawiane podczas używania aplikacji; lokalne preferencje i pamięć podręczna mogą pozostać do ich zastąpienia lub wyczyszczenia danych witryny. Funkcja zapamiętania adresu logowania jest wybierana przez użytkownika.
Używaj zaufanego urządzenia, wyloguj się po pracy na urządzeniu współdzielonym i usuń dane witryny, jeśli inna osoba ma uzyskać dostęp do tego samego profilu przeglądarki. Wyczyszczenie danych lokalnych nie usuwa konta ani danych zapisanych na serwerze. Jeśli w przyszłości dodamy technologie wymagające zgody, uruchomimy je dopiero po jej uzyskaniu i umożliwimy jej wycofanie.
6 Wersje informacji
Aktualny dokument jest dostępny w serwisie razem z datą i archiwum wersji. O istotnych zmianach dotyczących kont informujemy odpowiednim kanałem. Zmiana tekstu nie tworzy automatycznie nowej podstawy przetwarzania ani zgody użytkownika. Konta sprzed uruchomienia rejestru akceptacji otrzymują techniczny wyjątek od wymogu; taki zapis nie jest dowodem akceptacji nowych dokumentów.
Wersja 2026-09-08.3 · SHA-256 pliku do pobrania
61b1e8e57aaf609620f1052dde369ff23bdd76193261044a3151f193f65b511b