Dokument prawny

Polityka Prywatności serwisu druskieniki.eu

Niniejsza Polityka Prywatności określa zasady przetwarzania danych osobowych użytkowników korzystających z serwisu internetowego druskieniki.eu, a także prawa osób, których dane dotyczą, oraz obowiązki Administratora danych osobowych.

I. Informacje ogólne

  1. Niniejsza Polityka Prywatności określa zasady zbierania, przetwarzania, utrwalania, przechowywania, udostępniania oraz ochrony danych osobowych osób korzystających z Serwisu www.druskieniki.eu, obejmującego przeglądanie ofert, dokonywanie rezerwacji, realizację płatności oraz kontakt z Organizatorem.
  2. Polityka została przygotowana zgodnie z obowiązującymi przepisami:
    • RODO (Rozporządzenie UE 2016/679),
    • ustawą o ochronie danych osobowych z 10 maja 2018 r.,
    • ustawą o imprezach turystycznych z 24 listopada 2017 r.,
    • ustawą o świadczeniu usług drogą elektroniczną z 18 lipca 2002 r.,
    • Prawem telekomunikacyjnym z 16 lipca 2004 r.
  3. Polityka obejmuje czynności Administratora związane z przetwarzaniem danych osobowych, w szczególności:
    • zbieranie danych podczas składania rezerwacji,
    • przetwarzanie danych w systemach informatycznych,
    • przekazywanie danych Operatorowi Płatności,
    • archiwizację dokumentów,
    • obsługę reklamacji,
    • przetwarzanie danych w celach statystycznych i bezpieczeństwa.
  4. Administratorem danych osobowych jest:
    Biuro Turystyki Bial-Tur Sp. z o.o.
    ul. Adama Mickiewicza 27/83
    15-213 Białystok
    NIP: 5420206952, KRS: 0000165673, REGON: 002347914
  5. Dane kontaktowe Administratora:
    • Rezerwacje: rezerwacje@druskieniki.eu
    • Ochrona danych (RODO): admin@druskieniki.eu
  6. Administrator stosuje środki techniczne i organizacyjne zapewniające ochronę danych osobowych, w tym szyfrowanie SSL, kopie zapasowe, system uprawnień oraz procedury reagowania na incydenty bezpieczeństwa.

II. Zakres i kategorie przetwarzanych danych

  1. Dane podstawowe podawane przy rezerwacji
    • imię i nazwisko,
    • adres e-mail,
    • numer telefonu,
    • dane dotyczące wyjazdu (termin, świadczenia, liczba uczestników, rodzaj pokoju),
    • dane uczestników wyjazdu, jeśli są podawane.
  2. Dane uczestników wyjazdu (jeśli podawane przez Klienta)
    • imiona i nazwiska,
    • wiek lub data urodzenia,
    • preferencje pobytowe i udogodnienia.
    Jeśli klient poda dane zdrowotne, są one przetwarzane wyłącznie na podstawie dobrowolnej zgody.
  3. Dane dotyczące płatności
    • identyfikator transakcji,
    • kwota i metoda płatności,
    • status płatności.
    Administrator nie ma dostępu do danych kart płatniczych, loginów bankowych ani haseł.
  4. Dane podawane w korespondencji
    • dane kontaktowe,
    • treść zapytań,
    • dodatkowe dane podane dobrowolnie.
  5. Dane techniczne i statystyczne
    • adres IP,
    • typ przeglądarki i urządzenia,
    • data i czas wizyty,
    • odwiedzane podstrony.
  6. Dane z plików cookies
    • identyfikator sesji,
    • preferencje użytkownika,
    • dane analityczne,
    • dane niezbędne do działania koszyka.
  7. Dane z procesów reklamacyjnych
    • dane kontaktowe,
    • opis zdarzenia,
    • dokumenty i korespondencja powiązana ze sprawą.

III. Cele i podstawy prawne przetwarzania

  1. Realizacja umowy — art. 6 ust. 1 lit. b RODO
    • przyjęcie rezerwacji,
    • kontakt organizacyjny,
    • przekazanie dokumentów wyjazdowych.
  2. Wypełnienie obowiązków prawnych — art. 6 ust. 1 lit. c RODO
    • obowiązki księgowe,
    • archiwizacja dokumentów,
    • zadania wynikające z ustawy o imprezach turystycznych.
  3. Płatności — art. 6 ust. 1 lit. b RODO
    Dane niezbędne do realizacji płatności są przekazywane do PayPro SA (Przelewy24).
  4. Bezpieczeństwo i statystyka — art. 6 ust. 1 lit. f RODO
    • monitorowanie działania serwisu,
    • zapobieganie nadużyciom,
    • analiza ruchu i statystyki.
  5. Kontakt z Klientem — art. 6 ust. 1 lit. f RODO
    • odpowiedzi na zapytania,
    • informacje organizacyjne.
  6. Dane zdrowotne — art. 9 ust. 2 lit. a RODO
    • alergie,
    • potrzeby żywieniowe,
    • ograniczenia ruchowe.
    Tylko jeśli klient poda je dobrowolnie.

IV. Odbiorcy danych osobowych

  1. Operator płatności – PayPro SA (Przelewy24)
    • dane przekazywane:
      • identyfikator transakcji,
      • kwota płatności,
      • status płatności,
      • data i czas płatności,
      • powiązany numer zamówienia.
    • podstawa prawna:
      • art. 6 ust. 1 lit. b RODO (wykonanie umowy),
      • art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes Administratora – zabezpieczenie płatności).
    • PayPro SA działa jako samodzielny administrator danych finansowych.
  2. Dostawcy usług hostingowych i infrastruktury IT
    • dane mogą być przechowywane na serwerach podmiotu zapewniającego hosting Serwisu, w tym:
      • przechowywanie danych na serwerach,
      • wykonywanie kopii zapasowych,
      • zapewnienie zabezpieczeń systemowych.
    • z dostawcą hostingu zawierana jest umowa powierzenia danych zgodna z art. 28 RODO.
  3. Podmioty wspierające Administratora technicznie
    • mogą uzyskać dostęp (tylko w zakresie koniecznym) do:
      • danych rezerwacji,
      • danych kontaktowych,
      • danych technicznych Serwisu.
    • dotyczy to wsparcia technicznego, napraw błędów, wdrażania poprawek.
  4. Podmioty świadczące usługi księgowe i podatkowe
    • dane przekazywane w zakresie niezbędnym do:
      • księgowania dokumentów,
      • rozliczeń podatkowych,
      • ewidencji sprzedaży.
    • obejmuje to dane z faktur, transakcji oraz umów.
    • podmiot księgowy może działać jako podmiot przetwarzający na podstawie umowy powierzenia lub jako odrębny administrator (w swoim systemie rachunkowym).
  5. Obiekty i partnerzy realizujący świadczenia
    • w zakresie niezbędnym do przygotowania i realizacji pobytu mogą być przekazywane:
      • imię i nazwisko uczestnika,
      • termin pobytu,
      • typ pokoju i liczba osób,
      • preferencje pobytowe, jeśli są istotne dla realizacji świadczenia.
    • podstawą przetwarzania jest art. 6 ust. 1 lit. b RODO (wykonanie umowy).
    • Administrator przekazuje jedynie minimalny zakres danych i nie przekazuje danych wrażliwych bez zgody.
  6. Organy publiczne i instytucje państwowe
    • dane przekazywane są wyłącznie, gdy wynika to z przepisów prawa, w szczególności:
      • organy podatkowe,
      • organy ścigania,
      • inne urzędy administracji publicznej.
    • podstawa przetwarzania: art. 6 ust. 1 lit. c RODO (obowiązek prawny).
  7. Podmioty uprawnione na podstawie przepisów szczególnych
    • mogą to być w szczególności:
      • towarzystwa ubezpieczeniowe (jeśli ubezpieczenie jest częścią oferty),
      • firmy kurierskie lub pocztowe (w przypadku wysyłki dokumentów w formie papierowej).
  8. Podmioty przetwarzające dane na zlecenie Administratora
    • wszystkie podmioty, którym powierzono przetwarzanie danych, działają na podstawie umów powierzenia zgodnych z art. 28 RODO,
    • Administrator przekazuje dane wyłącznie w zakresie niezbędnym do realizacji konkretnego celu,
    • Administrator weryfikuje, czy podmioty przetwarzające zapewniają odpowiedni poziom bezpieczeństwa danych.

V. Przekazywanie danych do państw trzecich (poza EOG)

  1. Co do zasady Administrator nie przekazuje danych osobowych użytkowników Serwisu poza Europejski Obszar Gospodarczy.
  2. Jeżeli w przyszłości zostaną wdrożone usługi zewnętrzne wiążące się z przekazywaniem danych poza EOG (np. niektóre narzędzia analityczne lub marketingowe), Administrator będzie:
    • stosował standardowe klauzule umowne (SCC),
    • wprowadzał dodatkowe zabezpieczenia techniczne (np. pseudonimizację),
    • aktualizował niniejszą Politykę Prywatności,
    • informował użytkowników o zmianach w sposobie przetwarzania danych.
  3. Każde przekazanie danych poza UE będzie odbywało się z wykorzystaniem mechanizmów wskazanych w rozdziale V RODO (art. 45–49), w tym na podstawie:
    • decyzji stwierdzającej odpowiedni stopień ochrony,
    • standardowych klauzul umownych,
    • wyraźnej zgody osoby, której dane dotyczą (jeśli będzie to konieczne).
  4. Jeżeli dla realizacji konkretnej usługi turystycznej konieczne będzie przekazanie danych do podmiotu mającego siedzibę poza EOG, Administrator poinformuje o tym Klienta przed przetworzeniem danych.

VI. Okresy przechowywania danych

  1. Dane związane z umową turystyczną
    • przechowywane co do zasady przez 5 lat od końca roku podatkowego, w którym zakończono realizację umowy,
    • obejmują dane Klienta, uczestników, dokumentację rezerwacji oraz korespondencję dotyczącą realizacji wyjazdu.
  2. Dane związane z płatnościami
    • przechowywane zgodnie z przepisami ustawy o rachunkowości — 5 lat od końca roku obrotowego, którego dotyczą.
  3. Dane z zapytań i korespondencji niezwiązanej bezpośrednio z umową
    • przechowywane maksymalnie 12 miesięcy,
    • w przypadku, gdy korespondencja dotyczy reklamacji lub roszczeń — dłużej, zgodnie z terminami przedawnienia roszczeń.
  4. Dane związane z reklamacjami
    • przechowywane przez okres 3 lat od rozpatrzenia reklamacji lub dłużej, jeśli wynika to z przepisów prawa lub konieczności obrony przed roszczeniami.
  5. Dane techniczne i dane z logów systemowych
    • logi serwera — co do zasady maksymalnie 1 rok,
    • dane analityczne — do czasu ich zanonimizowania lub usunięcia.
  6. Dane przetwarzane na podstawie zgody
    • przechowywane do momentu wycofania zgody lub osiągnięcia celu, dla którego zostały zebrane.
  7. Dane przechowywane w celu ustalenia, dochodzenia lub obrony roszczeń
    • przechowywane do upływu terminów przedawnienia roszczeń zgodnie z przepisami prawa cywilnego (co do zasady 6 lat dla konsumentów i 3 lata dla przedsiębiorców).

VII. Prawa osób, których dane dotyczą

  1. Prawo dostępu do danych (art. 15 RODO)
    • prawo do uzyskania potwierdzenia, czy Administrator przetwarza dane osobowe,
    • prawo do uzyskania informacji o celach, kategoriach danych, odbiorcach, okresie przechowywania,
    • prawo do otrzymania kopii danych osobowych.
  2. Prawo do sprostowania danych (art. 16 RODO)
    • prawo do żądania poprawienia danych nieprawidłowych,
    • prawo do uzupełnienia danych niekompletnych.
  3. Prawo do usunięcia danych (art. 17 RODO)
    • prawo do żądania usunięcia danych, gdy:
    • nie są już niezbędne do celów, w których zostały zebrane,
    • zgoda została wycofana, a nie ma innej podstawy prawnej,
    • wniesiono skuteczny sprzeciw wobec przetwarzania,
    • dane były przetwarzane niezgodnie z prawem.
    • Prawo to może być ograniczone, jeśli dalsze przechowywanie jest wymagane przez przepisy (np. księgowe).
  4. Prawo do ograniczenia przetwarzania (art. 18 RODO)
    • np. gdy kwestionowana jest prawidłowość danych lub gdy przetwarzanie jest niezgodne z prawem, ale osoba sprzeciwia się usunięciu danych.
  5. Prawo do przenoszenia danych (art. 20 RODO)
    • prawo do otrzymania danych w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego,
    • prawo do przekazania tych danych innemu administratorowi, jeśli jest to technicznie możliwe.
  6. Prawo do sprzeciwu (art. 21 RODO)
    • prawo do wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie Administratora,
    • w razie sprzeciwu Administrator przestanie przetwarzać dane, chyba że wykaże istnienie ważnych, nadrzędnych podstaw.
  7. Prawo do wycofania zgody (art. 7 ust. 3 RODO)
    • osoba, której dane dotyczą, może w dowolnym momencie wycofać zgodę na przetwarzanie danych,
    • wycofanie zgody nie wpływa na legalność przetwarzania sprzed jej wycofania.
  8. Prawo do wniesienia skargi do organu nadzorczego
    • osoba ma prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych,
    • adres organu: Urząd Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
  9. Realizacja praw
    • żądania dotyczące realizacji praw należy kierować na adres e-mail: admin@druskieniki.eu,
    • Administrator udziela odpowiedzi co do zasady w terminie 30 dni, a w przypadkach skomplikowanych — maksymalnie 90 dni, informując o przedłużeniu terminu.

VIII. Pliki cookies i technologie śledzące

  1. Serwis wykorzystuje pliki cookies oraz podobne technologie (m.in. LocalStorage, SessionStorage) w celu zapewnienia poprawnego działania strony, bezpieczeństwa, funkcjonalności związanej z koszykiem i procesem zakupowym, a także w celach statystycznych.
  2. Pliki cookies są plikami tekstowymi zapisywanymi w urządzeniu końcowym Użytkownika, które umożliwiają rozpoznanie urządzenia oraz odpowiednie wyświetlenie Serwisu.
  3. W Serwisie mogą być stosowane następujące kategorie plików cookies:
    1. Cookies niezbędne (techniczne)
      Wymagane do:
      • prawidłowego wyświetlania Serwisu,
      • funkcjonowania koszyka oraz procesu zakupu,
      • realizacji płatności,
      • zapewnienia bezpieczeństwa,
      • obsługi sesji użytkownika.
      Bez tych plików cookies Serwis nie może działać poprawnie.
    2. Cookies funkcjonalne
      Umożliwiają:
      • zapamiętywanie preferencji użytkownika,
      • dostosowanie ustawień Serwisu do wybranego sposobu korzystania,
      • ulepszoną obsługę funkcji (np. wybór języka, układ treści).
    3. Cookies analityczne/statystyczne
      Służą do:
      • generowania anonimowych statystyk odwiedzin,
      • mierzenia ruchu na stronie,
      • analizy aktywności użytkowników w celu poprawy funkcjonowania Serwisu.
      Dane te mają charakter zanonimizowany lub pseudonimizowany.
    4. Cookies marketingowe
      • stosowane wyłącznie po wyrażeniu odrębnej zgody,
      • mogą służyć do wyświetlania spersonalizowanych reklam,
      • wykorzystywane są do remarketingu oraz mierzenia efektywności kampanii reklamowych.
      Aktualnie Serwis nie wykorzystuje narzędzi marketingowych wymagających takiej zgody.
  4. Korzystanie z Serwisu oznacza możliwość zapisywania plików cookies na urządzeniu Użytkownika, chyba że zostaną one zablokowane w ustawieniach przeglądarki internetowej.
  5. Użytkownik może zarządzać ustawieniami plików cookies, w szczególności:
    • blokować zapisywanie wszystkich plików cookies,
    • usuwać już zapisane pliki cookies,
    • ograniczać ich działanie do niektórych funkcji.
    Ograniczenie lub wyłączenie działania cookies technicznych może spowodować nieprawidłowe działanie Serwisu i utrudnić korzystanie z jego funkcji.

IX. Zabezpieczenia i procedury ochrony danych osobowych

  1. Zabezpieczenia techniczne
    • szyfrowanie połączeń z wykorzystaniem protokołu SSL (HTTPS),
    • ochrona serwerów przed nieautoryzowanym dostępem,
    • stosowanie zapór sieciowych (firewall) oraz oprogramowania antywirusowego i antymalware,
    • regularne aktualizacje oprogramowania Serwisu i komponentów systemowych,
    • cykliczne wykonywanie kopii zapasowych i przechowywanie ich w bezpiecznych lokalizacjach,
    • stosowanie zasady minimalnych uprawnień (dostęp tylko w niezbędnym zakresie),
    • monitorowanie logów i systemów w celu wykrywania nadużyć oraz prób ataków,
    • separacja baz danych i innych zasobów w sposób ograniczający dostęp osobom nieuprawnionym.
  2. Zabezpieczenia organizacyjne
    • szkolenia osób mających dostęp do danych z zakresu ochrony danych osobowych i bezpieczeństwa informacji,
    • procedury nadawania i odbierania uprawnień do systemów informatycznych,
    • stała kontrola dostępu do systemów i obszarów, w których przetwarzane są dane,
    • stosowanie zasad anonimizacji lub pseudonimizacji danych, jeśli jest to możliwe i uzasadnione,
    • zawieranie umów o zachowaniu poufności z osobami mającymi dostęp do danych,
    • rejestrowanie incydentów bezpieczeństwa oraz analiza przyczyn ich wystąpienia,
    • okresowe przeglądy i aktualizacje polityk oraz procedur bezpieczeństwa.
  3. Zabezpieczenia fizyczne
    • przetwarzanie danych na serwerach zlokalizowanych w centrach danych spełniających odpowiednie standardy bezpieczeństwa fizycznego,
    • ochrona pomieszczeń, w których przetwarzane są dane w formie papierowej,
    • ograniczenie dostępu do dokumentacji papierowej tylko do osób upoważnionych.

X. Procedury reagowania na incydenty i naruszenia danych osobowych

  1. Wykrywanie naruszeń
    • monitorowanie systemów informatycznych i logów w celu wykrywania:
      • prób włamania,
      • nieuprawnionych logowań,
      • nieautoryzowanego dostępu,
      • podejrzanych operacji na danych.
  2. Reagowanie na naruszenie
    • w przypadku stwierdzenia naruszenia ochrony danych osobowych Administrator:
      • dokonuje analizy incydentu,
      • ustala zakres i kategorię danych objętych naruszeniem,
      • ocenia ryzyko dla praw i wolności osób fizycznych,
      • wprowadza odpowiednie działania naprawcze i zabezpieczające,
      • podejmuje środki mające na celu zapobieganie podobnym zdarzeniom w przyszłości.
  3. Zgłaszanie naruszenia organowi nadzorczemu
    • jeżeli naruszenie może powodować ryzyko naruszenia praw lub wolności osób fizycznych, Administrator:
      • zgłasza naruszenie do Prezesa Urzędu Ochrony Danych Osobowych (UODO) nie później niż w ciągu 72 godzin od jego stwierdzenia,
      • dokumentuje okoliczności incydentu oraz podjęte działania,
      • współpracuje z organem nadzorczym w toku postępowania.
  4. Informowanie osób, których dane dotyczą
    • jeżeli naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, Administrator:
      • informuje osoby, których dane dotyczą, w sposób jasny i zrozumiały,
      • przekazuje informacje o charakterze naruszenia, możliwych konsekwencjach oraz środkach zastosowanych lub proponowanych w celu zminimalizowania jego skutków,
      • wskazuje, jakie działania powinna podjąć osoba, której dane dotyczą, aby zmniejszyć potencjalne ryzyko.

XI. Umowy powierzenia przetwarzania danych osobowych

  1. Administrator zawiera umowy powierzenia przetwarzania danych osobowych z każdym podmiotem, który przetwarza dane osobowe w jego imieniu, zgodnie z art. 28 RODO.
  2. Umowy powierzenia regulują w szczególności:
    • zakres i cel przetwarzania danych,
    • rodzaj powierzanych danych osobowych,
    • obowiązki i prawa podmiotu przetwarzającego,
    • wymagane środki techniczne i organizacyjne zapewniające bezpieczeństwo danych,
    • zasady przeprowadzania audytów i kontroli,
    • sposób postępowania po zakończeniu świadczenia usług, w tym obowiązek usunięcia lub zwrotu danych,
    • zakaz podpowierzania danych innym podmiotom bez wiedzy i zgody Administratora.
  3. Podmioty przetwarzające dane w imieniu Administratora zobowiązują się do:
    • zachowania poufności danych osobowych,
    • przetwarzania danych wyłącznie na udokumentowane polecenie Administratora,
    • wdrożenia odpowiednich środków ochrony danych osobowych,
    • niezwłocznego informowania Administratora o naruszeniach dotyczących powierzonych danych.

XII. Postanowienia końcowe

  1. Niniejsza Polityka Prywatności obowiązuje od momentu jej opublikowania w Serwisie.
  2. Administrator zastrzega sobie prawo do wprowadzania zmian w Polityce Prywatności w przypadku:
    • zmiany przepisów prawa dotyczących ochrony danych osobowych lub świadczenia usług drogą elektroniczną,
    • wprowadzenia nowych funkcjonalności lub zmian w działaniu Serwisu,
    • wdrożenia nowych narzędzi technicznych, w szczególności analitycznych lub bezpieczeństwa,
    • konieczności zwiększenia poziomu ochrony danych osobowych.
  3. Aktualna wersja Polityki Prywatności jest zawsze dostępna w Serwisie i zawiera datę jej obowiązywania.
  4. W sprawach nieuregulowanych niniejszą Polityką zastosowanie mają przepisy:
    • RODO,
    • ustawy o ochronie danych osobowych,
    • ustawy o świadczeniu usług drogą elektroniczną,
    • ustawy o imprezach turystycznych,
    • innych powszechnie obowiązujących przepisów prawa polskiego.
  5. Polityka Prywatności jest dostępna dla Użytkowników przez cały okres korzystania z Serwisu.