Aprovo
CennikBlogZaloguj sięZacznij za darmo
CennikBlogZaloguj sięZacznij za darmo
Ochrona Danych Osobowych

Polityka prywatności

Wersja: 2.0 | Data wejścia w życie: 5 września 2026 r.

Ta polityka wyjaśnia, jak postępujemy z danymi osobowymi w platformie aprovo.eu. Opiera się na rozporządzeniu (UE) 2016/679 (dalej: „RODO”) i obowiązuje w całym Europejskim Obszarze Gospodarczym.

1. Dwie role — to najważniejsze

Wszystko w tej polityce zależy od tego, w której z dwóch bardzo różnych ról występujemy:

  • Wobec danych naszych klientów — firm, które wykupują Aprovo: salonów, klinik, gabinetów i trenerów — jesteśmy administratorem. To my decydujemy, po co i jak te dane są przetwarzane: aby założyć konto, rozliczyć subskrypcję czy udzielić wsparcia.
  • Wobec danych klientów końcowych — osób, które odwiedzają te firmy i podpisują zgody — jesteśmy wyłącznie podmiotem przetwarzającym. Administratorem jest firma, która te dane wprowadziła. Działamy na jej udokumentowane polecenie, na podstawie Umowy powierzenia, i w żadnym innym celu.

Jeżeli podpisywałaś lub podpisywałeś zgodę w salonie albo gabinecie:nie jesteśmy administratorem Twoich danych i nie możemy bezpośrednio zrealizować Twojego żądania. Skontaktuj się z firmą, w której korzystałaś lub korzystałeś z usługi — to ona zarządza Twoimi danymi, a platforma daje jej narzędzia, żeby Ci odpowiedzieć. Jeżeli napiszesz do nas, przekażemy żądanie dalej i poinformujemy Cię o tym.

2. Dane, które przetwarzamy jako administrator

Chodzi o dane firm korzystających z subskrypcji i osób, które obsługują panel w ich imieniu.

  • Dane rejestracyjne i firmowe: imię, nazwisko, służbowy adres e-mail, nazwa firmy, adres siedziby, NIP i inne identyfikatory podatkowe, kraj siedziby.
  • Dane konta i bezpieczeństwa: zahaszowane dane logowania, ustawienia uwierzytelniania dwuskładnikowego, zapisy sesji i logowań, adres IP, dziennik istotnych operacji na Koncie.
  • Dane rozliczeniowe: wybrany plan, okres rozliczeniowy, identyfikatory płatności i zapisy faktur. Pełne numery kart płatniczych nigdy nie trafiają do naszych systemów — obsługuje je Stripe.
  • Korespondencja ze wsparciem: treść wiadomości, które do nas wysyłasz.

3. W jakim celu i na jakiej podstawie

  • Świadczenie usługi — udostępnienie platformy i jej funkcji oraz wsparcie: art. 6 ust. 1 lit. b RODO, wykonanie umowy.
  • Rozliczenia, księgowość i podatki — fakturowanie i ustawowe obowiązki dokumentacyjne: art. 6 ust. 1 lit. c RODO, obowiązek prawny.
  • Bezpieczeństwo i zapobieganie nadużyciom — monitorowanie dostępności, wykrywanie ataków, prowadzenie dzienników audytowych: art. 6 ust. 1 lit. f RODO, nasz prawnie uzasadniony interes w bezpiecznej i niezawodnej platformie.
  • Ustalenie i dochodzenie roszczeń lub obrona przed nimi — art. 6 ust. 1 lit. f RODO, prawnie uzasadniony interes.
  • Informacje o produkcie i marketing — wyłącznie po wyrażeniu zgody albo w granicach istniejącej relacji z klientem: art. 6 ust. 1 lit. a albo lit. f RODO. Z otrzymywania takich wiadomości można zrezygnować w każdej chwili linkiem w treści.

W przypadku danych klientów końcowych to nie my wybieramy cel ani podstawę prawną. Określa je firma prowadząca konto — zwykle jest to wyraźna zgoda klienta na przetwarzanie danych o zdrowiu na podstawie art. 9 ust. 2 lit. a albo świadczenie opieki zdrowotnej na podstawie art. 9 ust. 2 lit. h, gdy zabieg wykonuje osoba wykonująca zawód medyczny.

4. Kto jeszcze bierze udział w przetwarzaniu

Korzystamy z niewielkiej liczby dostawców infrastruktury. Wiążąca, datowana lista — z regionami przetwarzania i podstawami transferu — znajduje się w Załączniku nr 2 do Umowy powierzeniai to ona jest rozstrzygająca. W skrócie:

  • Render Services, Inc. — hosting aplikacji i zarządzana baza danych. Region przetwarzania: Frankfurt, Niemcy.
  • Amazon Web Services, Inc. — przechowywanie plików: podpisanych dokumentów PDF i dokumentacji fotograficznej. Region przetwarzania: eu-central-1, Frankfurt.
  • Stripe, Inc. — obsługa płatności subskrypcyjnych. W zakresie danych płatniczych Stripe występuje jako odrębny administrator. Dane klientów końcowych nigdy nie są do Stripe przekazywane.
  • Google LLC — opcjonalna funkcja importu dokumentów z użyciem sztucznej inteligencji. Lokalizacja przetwarzania jest wymuszona na region UE. Treść przetwarzana jest przejściowo i nie służy trenowaniu modeli Google.

O dodaniu lub zmianie podprocesora informujemy firmy korzystające z subskrypcji z co najmniej 14-dniowym wyprzedzeniem; przysługuje im sprzeciw — zob. § 7 Umowy powierzenia.

5. Gdzie dane są przechowywane i transfery poza EOG

  • Dane są przetwarzane na terenie EOG. Aplikacja, baza danych i magazyn plików działają w regionie Frankfurt, a funkcja sztucznej inteligencji jest przypięta do regionu UE.
  • Część naszych dostawców to spółki zarejestrowane w Stanach Zjednoczonych, mimo że samo przetwarzanie odbywa się w EOG. Struktura właścicielska nie jest transferem — znaczenie ma to, gdzie dane są przetwarzane i kto ma do nich dostęp.
  • Tam, gdzie nie można wykluczyć zdalnego dostępu spoza EOG, na przykład przez wsparcie techniczne dostawcy, transfer jest objęty standardowymi klauzulami umownymi przyjętymi przez Komisję Europejską w decyzji wykonawczej (UE) 2021/914 na podstawie art. 46 ust. 2 lit. c RODO, uzupełnionymi w razie potrzeby o dodatkowe zabezpieczenia wynikające z oceny skutków transferu.
  • Gdybyśmy kiedykolwiek musieli przenieść przetwarzanie poza EOG, zaktualizujemy Umowę powierzenia i powiadomimy klientów z wyprzedzeniem, w trybie zmiany podprocesora.

6. Jak długo przechowujemy dane

  • Dane konta i dane firmowe: przez czas trwania umowy, a następnie przez okres niezbędny do obrony przed roszczeniami i wypełnienia obowiązków rachunkowych oraz podatkowych — co do zasady 5 lat od końca właściwego roku podatkowego.
  • Dzienniki bezpieczeństwa i audytu: do 12 miesięcy, chyba że dłuższy okres jest konieczny dla prowadzonego postępowania wyjaśniającego.
  • Dane klientów końcowych: przechowujemy je wyłącznie tak długo, jak poleci administrator. Po zakończeniu umowy firma ma 30 dni na eksport, a my usuwamy dane w ciągu 90 dni — zob. § 4 Umowy powierzenia. Okresy przechowywania samych dokumentów wynikają z prawa kraju i zawodu danej firmy i pozostają jej odpowiedzialnością, nie naszą.

7. Jak je chronimy

Skrót; pełny opis znajduje się w Załączniku nr 1 do Umowy powierzenia.

  • Szyfrowanie: AES-256 dla danych wrażliwych w spoczynku, TLS 1.2 lub nowszy w transmisji.
  • Izolacja kont: każde zapytanie do bazy jest zawężone do jednej firmy, więc dane nie przenikają między kontami.
  • Integralność dokumentów: podpisane dokumenty mają skrót kryptograficzny, dzięki czemu późniejsza zmiana treści jest wykrywalna.
  • Kontrola dostępu: uprawnienia oparte na rolach z zasadą minimalnych uprawnień, opcjonalne uwierzytelnianie dwuskładnikowe i zabezpieczenie kodem PIN na urządzeniach współdzielonych.
  • Odporność: automatyczne kopie zapasowe z odtwarzaniem do punktu w czasie i ciągłe monitorowanie dostępności.

8. Pliki cookies i technologie podobne

  • Cookies niezbędne — sesja i uwierzytelnianie, bezpieczeństwo, równoważenie obciążenia oraz zapis samego wyboru dotyczącego cookies. Są konieczne do dostarczenia usługi, o którą prosisz, i zapisywane bez zgody.
  • Wszystkie pozostałe cookies, w tym analityczne, zapisujemy dopiero po wyrażeniu zgody w banerze. Zgoda jest wyraźna: nic zbędnego nie zapisuje się przed dokonaniem wyboru, odmowa jest równie łatwa jak zgoda, a dalszego przeglądania nie traktujemy jako zgody.
  • Swój wybór możesz zmienić lub wycofać w każdej chwili w ustawieniach banera, a cookies wyczyścić w przeglądarce.
  • Krajowe przepisy wdrażające dyrektywę o prywatności i łączności elektronicznej (2002/58/WE) różnią się między państwami. Stosujemy wszędzie standard surowszy, a nie lokalne minimum.

9. Twoje prawa

Tam, gdzie występujemy jako administrator, przysługuje Ci prawo do:

  • dostępu do danych i uzyskania ich kopii (art. 15);
  • sprostowania danych nieprawidłowych (art. 16);
  • usunięcia danych, jeżeli nie stoi temu na przeszkodzie nadrzędny obowiązek prawny (art. 17);
  • ograniczenia przetwarzania (art. 18);
  • przenoszenia danych (art. 20);
  • sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21);
  • wycofania zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed wycofaniem (art. 7 ust. 3).

Aby skorzystać z któregokolwiek z tych praw, napisz na contact@aprovo.eu. Odpowiadamy w ciągu miesiąca, z możliwością przedłużenia o kolejne dwa miesiące w sprawach złożonych — o czym poinformujemy.

Skargi. Masz prawo wnieść skargę do organu nadzorczego. Ponieważ mamy jednostkę organizacyjną wyłącznie w Polsce, naszym wiodącym organem nadzorczym w ramach mechanizmu kompleksowej współpracy (art. 56 RODO) jest Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa. Nie ogranicza to Twojego prawa z art. 77 RODO do wniesienia skargi do organu nadzorczego państwa członkowskiego UE, w którym mieszkasz, pracujesz albo w którym doszło do domniemanego naruszenia.

10. Zautomatyzowane podejmowanie decyzji

Nie prowadzimy zautomatyzowanego podejmowania decyzji wywołującego skutki prawne ani podobnie istotnie wpływającego na kogokolwiek w rozumieniu art. 22 RODO i nie profilujemy osób fizycznych. Opcjonalna funkcja sztucznej inteligencji, opisana w Regulaminie, zamienia wgrany dokument na formularz cyfrowy; jej wynik jest przed użyciem sprawdzany i zatwierdzany przez człowieka.

11. Zmiany polityki

Każdą zmianę publikujemy tutaj wraz z nowym numerem wersji i datą wejścia w życie. Jeżeli zmiana istotnie dotyczy firm korzystających z subskrypcji, powiadomimy je pocztą elektroniczną z co najmniej 30-dniowym wyprzedzeniem, zgodnie z § 14 Regulaminu.

12. Kim jesteśmy

Administratorem jest:
AMS SOFTWARE sp. z o.o.
ul. Józefa Wajzera 19/22, 41-808 Zabrze
KRS 0001242326  |  NIP PL6482836354  |  REGON 544821193

Kontakt we wszystkich sprawach dotyczących prywatności: contact@aprovo.eualbo listownie na adres wskazany wyżej. Nie wyznaczyliśmy inspektora ochrony danych; pod powyższym adresem odpowiadają osoby odpowiedzialne za ochronę danych.

Aprovo

Zautomatyzuj swój salon. Zbieraj prawnie wiążące zgody na zabieg na tablecie, zarządzaj dokumentami i zapomnij o stertach papieru.

Produkt

  • Cennik
  • Blog
  • Załóż konto

Kontakt

  • contact@aprovo.eu
© 2026 aprovo.eu. Wszelkie prawa zastrzeżone.
RegulaminPolityka prywatności