Polityka prywatności
Wersja: 2.0 | Data wejścia w życie: 5 września 2026 r.
Ta polityka wyjaśnia, jak postępujemy z danymi osobowymi w platformie aprovo.eu. Opiera się na rozporządzeniu (UE) 2016/679 (dalej: „RODO”) i obowiązuje w całym Europejskim Obszarze Gospodarczym.
1. Dwie role — to najważniejsze
Wszystko w tej polityce zależy od tego, w której z dwóch bardzo różnych ról występujemy:
- Wobec danych naszych klientów — firm, które wykupują Aprovo: salonów, klinik, gabinetów i trenerów — jesteśmy administratorem. To my decydujemy, po co i jak te dane są przetwarzane: aby założyć konto, rozliczyć subskrypcję czy udzielić wsparcia.
- Wobec danych klientów końcowych — osób, które odwiedzają te firmy i podpisują zgody — jesteśmy wyłącznie podmiotem przetwarzającym. Administratorem jest firma, która te dane wprowadziła. Działamy na jej udokumentowane polecenie, na podstawie Umowy powierzenia, i w żadnym innym celu.
Jeżeli podpisywałaś lub podpisywałeś zgodę w salonie albo gabinecie:nie jesteśmy administratorem Twoich danych i nie możemy bezpośrednio zrealizować Twojego żądania. Skontaktuj się z firmą, w której korzystałaś lub korzystałeś z usługi — to ona zarządza Twoimi danymi, a platforma daje jej narzędzia, żeby Ci odpowiedzieć. Jeżeli napiszesz do nas, przekażemy żądanie dalej i poinformujemy Cię o tym.
2. Dane, które przetwarzamy jako administrator
Chodzi o dane firm korzystających z subskrypcji i osób, które obsługują panel w ich imieniu.
- Dane rejestracyjne i firmowe: imię, nazwisko, służbowy adres e-mail, nazwa firmy, adres siedziby, NIP i inne identyfikatory podatkowe, kraj siedziby.
- Dane konta i bezpieczeństwa: zahaszowane dane logowania, ustawienia uwierzytelniania dwuskładnikowego, zapisy sesji i logowań, adres IP, dziennik istotnych operacji na Koncie.
- Dane rozliczeniowe: wybrany plan, okres rozliczeniowy, identyfikatory płatności i zapisy faktur. Pełne numery kart płatniczych nigdy nie trafiają do naszych systemów — obsługuje je Stripe.
- Korespondencja ze wsparciem: treść wiadomości, które do nas wysyłasz.
3. W jakim celu i na jakiej podstawie
- Świadczenie usługi — udostępnienie platformy i jej funkcji oraz wsparcie: art. 6 ust. 1 lit. b RODO, wykonanie umowy.
- Rozliczenia, księgowość i podatki — fakturowanie i ustawowe obowiązki dokumentacyjne: art. 6 ust. 1 lit. c RODO, obowiązek prawny.
- Bezpieczeństwo i zapobieganie nadużyciom — monitorowanie dostępności, wykrywanie ataków, prowadzenie dzienników audytowych: art. 6 ust. 1 lit. f RODO, nasz prawnie uzasadniony interes w bezpiecznej i niezawodnej platformie.
- Ustalenie i dochodzenie roszczeń lub obrona przed nimi — art. 6 ust. 1 lit. f RODO, prawnie uzasadniony interes.
- Informacje o produkcie i marketing — wyłącznie po wyrażeniu zgody albo w granicach istniejącej relacji z klientem: art. 6 ust. 1 lit. a albo lit. f RODO. Z otrzymywania takich wiadomości można zrezygnować w każdej chwili linkiem w treści.
W przypadku danych klientów końcowych to nie my wybieramy cel ani podstawę prawną. Określa je firma prowadząca konto — zwykle jest to wyraźna zgoda klienta na przetwarzanie danych o zdrowiu na podstawie art. 9 ust. 2 lit. a albo świadczenie opieki zdrowotnej na podstawie art. 9 ust. 2 lit. h, gdy zabieg wykonuje osoba wykonująca zawód medyczny.
4. Kto jeszcze bierze udział w przetwarzaniu
Korzystamy z niewielkiej liczby dostawców infrastruktury. Wiążąca, datowana lista — z regionami przetwarzania i podstawami transferu — znajduje się w Załączniku nr 2 do Umowy powierzeniai to ona jest rozstrzygająca. W skrócie:
- Render Services, Inc. — hosting aplikacji i zarządzana baza danych. Region przetwarzania: Frankfurt, Niemcy.
- Amazon Web Services, Inc. — przechowywanie plików: podpisanych dokumentów PDF i dokumentacji fotograficznej. Region przetwarzania: eu-central-1, Frankfurt.
- Stripe, Inc. — obsługa płatności subskrypcyjnych. W zakresie danych płatniczych Stripe występuje jako odrębny administrator. Dane klientów końcowych nigdy nie są do Stripe przekazywane.
- Google LLC — opcjonalna funkcja importu dokumentów z użyciem sztucznej inteligencji. Lokalizacja przetwarzania jest wymuszona na region UE. Treść przetwarzana jest przejściowo i nie służy trenowaniu modeli Google.
O dodaniu lub zmianie podprocesora informujemy firmy korzystające z subskrypcji z co najmniej 14-dniowym wyprzedzeniem; przysługuje im sprzeciw — zob. § 7 Umowy powierzenia.
5. Gdzie dane są przechowywane i transfery poza EOG
- Dane są przetwarzane na terenie EOG. Aplikacja, baza danych i magazyn plików działają w regionie Frankfurt, a funkcja sztucznej inteligencji jest przypięta do regionu UE.
- Część naszych dostawców to spółki zarejestrowane w Stanach Zjednoczonych, mimo że samo przetwarzanie odbywa się w EOG. Struktura właścicielska nie jest transferem — znaczenie ma to, gdzie dane są przetwarzane i kto ma do nich dostęp.
- Tam, gdzie nie można wykluczyć zdalnego dostępu spoza EOG, na przykład przez wsparcie techniczne dostawcy, transfer jest objęty standardowymi klauzulami umownymi przyjętymi przez Komisję Europejską w decyzji wykonawczej (UE) 2021/914 na podstawie art. 46 ust. 2 lit. c RODO, uzupełnionymi w razie potrzeby o dodatkowe zabezpieczenia wynikające z oceny skutków transferu.
- Gdybyśmy kiedykolwiek musieli przenieść przetwarzanie poza EOG, zaktualizujemy Umowę powierzenia i powiadomimy klientów z wyprzedzeniem, w trybie zmiany podprocesora.
6. Jak długo przechowujemy dane
- Dane konta i dane firmowe: przez czas trwania umowy, a następnie przez okres niezbędny do obrony przed roszczeniami i wypełnienia obowiązków rachunkowych oraz podatkowych — co do zasady 5 lat od końca właściwego roku podatkowego.
- Dzienniki bezpieczeństwa i audytu: do 12 miesięcy, chyba że dłuższy okres jest konieczny dla prowadzonego postępowania wyjaśniającego.
- Dane klientów końcowych: przechowujemy je wyłącznie tak długo, jak poleci administrator. Po zakończeniu umowy firma ma 30 dni na eksport, a my usuwamy dane w ciągu 90 dni — zob. § 4 Umowy powierzenia. Okresy przechowywania samych dokumentów wynikają z prawa kraju i zawodu danej firmy i pozostają jej odpowiedzialnością, nie naszą.
7. Jak je chronimy
Skrót; pełny opis znajduje się w Załączniku nr 1 do Umowy powierzenia.
- Szyfrowanie: AES-256 dla danych wrażliwych w spoczynku, TLS 1.2 lub nowszy w transmisji.
- Izolacja kont: każde zapytanie do bazy jest zawężone do jednej firmy, więc dane nie przenikają między kontami.
- Integralność dokumentów: podpisane dokumenty mają skrót kryptograficzny, dzięki czemu późniejsza zmiana treści jest wykrywalna.
- Kontrola dostępu: uprawnienia oparte na rolach z zasadą minimalnych uprawnień, opcjonalne uwierzytelnianie dwuskładnikowe i zabezpieczenie kodem PIN na urządzeniach współdzielonych.
- Odporność: automatyczne kopie zapasowe z odtwarzaniem do punktu w czasie i ciągłe monitorowanie dostępności.
8. Pliki cookies i technologie podobne
- Cookies niezbędne — sesja i uwierzytelnianie, bezpieczeństwo, równoważenie obciążenia oraz zapis samego wyboru dotyczącego cookies. Są konieczne do dostarczenia usługi, o którą prosisz, i zapisywane bez zgody.
- Wszystkie pozostałe cookies, w tym analityczne, zapisujemy dopiero po wyrażeniu zgody w banerze. Zgoda jest wyraźna: nic zbędnego nie zapisuje się przed dokonaniem wyboru, odmowa jest równie łatwa jak zgoda, a dalszego przeglądania nie traktujemy jako zgody.
- Swój wybór możesz zmienić lub wycofać w każdej chwili w ustawieniach banera, a cookies wyczyścić w przeglądarce.
- Krajowe przepisy wdrażające dyrektywę o prywatności i łączności elektronicznej (2002/58/WE) różnią się między państwami. Stosujemy wszędzie standard surowszy, a nie lokalne minimum.
9. Twoje prawa
Tam, gdzie występujemy jako administrator, przysługuje Ci prawo do:
- dostępu do danych i uzyskania ich kopii (art. 15);
- sprostowania danych nieprawidłowych (art. 16);
- usunięcia danych, jeżeli nie stoi temu na przeszkodzie nadrzędny obowiązek prawny (art. 17);
- ograniczenia przetwarzania (art. 18);
- przenoszenia danych (art. 20);
- sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21);
- wycofania zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed wycofaniem (art. 7 ust. 3).
Aby skorzystać z któregokolwiek z tych praw, napisz na contact@aprovo.eu. Odpowiadamy w ciągu miesiąca, z możliwością przedłużenia o kolejne dwa miesiące w sprawach złożonych — o czym poinformujemy.
Skargi. Masz prawo wnieść skargę do organu nadzorczego. Ponieważ mamy jednostkę organizacyjną wyłącznie w Polsce, naszym wiodącym organem nadzorczym w ramach mechanizmu kompleksowej współpracy (art. 56 RODO) jest Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa. Nie ogranicza to Twojego prawa z art. 77 RODO do wniesienia skargi do organu nadzorczego państwa członkowskiego UE, w którym mieszkasz, pracujesz albo w którym doszło do domniemanego naruszenia.
10. Zautomatyzowane podejmowanie decyzji
Nie prowadzimy zautomatyzowanego podejmowania decyzji wywołującego skutki prawne ani podobnie istotnie wpływającego na kogokolwiek w rozumieniu art. 22 RODO i nie profilujemy osób fizycznych. Opcjonalna funkcja sztucznej inteligencji, opisana w Regulaminie, zamienia wgrany dokument na formularz cyfrowy; jej wynik jest przed użyciem sprawdzany i zatwierdzany przez człowieka.
11. Zmiany polityki
Każdą zmianę publikujemy tutaj wraz z nowym numerem wersji i datą wejścia w życie. Jeżeli zmiana istotnie dotyczy firm korzystających z subskrypcji, powiadomimy je pocztą elektroniczną z co najmniej 30-dniowym wyprzedzeniem, zgodnie z § 14 Regulaminu.
12. Kim jesteśmy
Administratorem jest:
AMS SOFTWARE sp. z o.o.
ul. Józefa Wajzera 19/22, 41-808 Zabrze
KRS 0001242326 | NIP PL6482836354 | REGON 544821193
Kontakt we wszystkich sprawach dotyczących prywatności: contact@aprovo.eualbo listownie na adres wskazany wyżej. Nie wyznaczyliśmy inspektora ochrony danych; pod powyższym adresem odpowiadają osoby odpowiedzialne za ochronę danych.