Polityka Prywatności
Nota o języku: Niniejszy dokument został sporządzony w języku polskim. Wersja polska jest wersją wiążącą prawnie. Tłumaczenie na język angielski ma charakter wyłącznie informacyjny.
Ostatnia aktualizacja: March 2026 | Wersja: 1.0
Wersja: 1.0 Data wejścia w życie: 10.03.2026 Ostatnia aktualizacja: Marzec 2026
SPIS TREŚCI
- Administrator danych osobowych
- Definicje
- Zakres stosowania
- Dane zbierane na stronie internetowej
- Dane zbierane w panelu administracyjnym
- Dane zbierane na stronach gościa
- Odbiorcy danych i podprocesorzy
- Przekazywanie danych poza EOG
- Okres przechowywania danych
- Prawa osób, których dane dotyczą
- Pliki cookies
- Automatyczne przetwarzanie i profilowanie
- Bezpieczeństwo danych
- Zmiany w Polityce Prywatności
- Kontakt
1. ADMINISTRATOR DANYCH OSOBOWYCH
Administratorem Państwa danych osobowych jest:
Guestivo sp. z o.o. ul. Łęczycka 4/3 53-632 Wrocław NIP: 8952299447 REGON: 543938450 KRS: 0001221700
zwany dalej „Guestivo" lub „Administratorem".
Kontakt w sprawach ochrony danych osobowych:
- E-mail: support@guestivo.pl
2. DEFINICJE
Na potrzeby niniejszej Polityki Prywatności przyjmuje się następujące definicje:
- RODO – Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych
- Platforma – system Guestivo do zarządzania hotelami dostępny pod adresami guestivo.pl (strona informacyjna) oraz app.guestivo.pl (aplikacja)
- Panel Administracyjny – część Platformy dostępna pod adresem app.guestivo.pl/admin, przeznaczona dla personelu hoteli
- Strony Gościa – część Platformy dostępna pod adresem app.guestivo.pl/g/{token}, przeznaczona dla gości hotelowych
- Hotel – podmiot korzystający z Platformy Guestivo w celu zarządzania swoim obiektem hotelowym
- Gość – osoba fizyczna korzystająca ze Stron Gościa w związku z pobytem w Hotelu
- Personel – pracownicy lub współpracownicy Hotelu korzystający z Panelu Administracyjnego
3. ZAKRES STOSOWANIA
Niniejsza Polityka Prywatności dotyczy przetwarzania danych osobowych w ramach:
- Strony internetowej guestivo.pl – strona informacyjna i marketingowa
- Panelu Administracyjnego – narzędzie dla personelu hoteli
- Stron Gościa – interfejs dla gości hotelowych (dostęp przez link e-mail lub kod QR)
3.1 Podział ról zgodnie z RODO
Guestivo jako Administrator danych:
- Dane odwiedzających stronę internetową (formularze kontaktowe)
- Dane właścicieli hoteli i personelu (konta użytkowników)
- Dane związane z obsługą subskrypcji i rozliczeń
Guestivo jako Podmiot przetwarzający (Procesor):
- Dane gości hotelowych (zamówienia, czat, meldunki)
- Dane operacyjne hoteli
W przypadku danych gości hotelowych, Administratorem danych jest Hotel, a Guestivo przetwarza te dane na podstawie umowy powierzenia przetwarzania danych osobowych.
4. DANE ZBIERANE NA STRONIE INTERNETOWEJ
4.1 Formularz kontaktowy
| Dane | Cel przetwarzania | Podstawa prawna | Okres przechowywania |
|---|---|---|---|
| Imię i nazwisko | Odpowiedź na zapytanie | Art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes) | Do zakończenia sprawy + 1 rok |
| Adres e-mail | Kontakt zwrotny | Art. 6 ust. 1 lit. f RODO | Do zakończenia sprawy + 1 rok |
| Nazwa hotelu (opcjonalnie) | Kontekst zapytania | Art. 6 ust. 1 lit. f RODO | Do zakończenia sprawy + 1 rok |
| Treść wiadomości | Obsługa zapytania | Art. 6 ust. 1 lit. f RODO | Do zakończenia sprawy + 1 rok |
| Adres IP | Bezpieczeństwo, weryfikacja CAPTCHA | Art. 6 ust. 1 lit. f RODO | Czas trwania sesji |
4.2 Dane techniczne
| Dane | Cel przetwarzania | Podstawa prawna | Okres przechowywania |
|---|---|---|---|
| Preferencje językowe | Personalizacja strony | Art. 6 ust. 1 lit. a RODO (zgoda na cookies) | 1 rok (localStorage) |
| Dane analityczne | Ulepszanie strony | Art. 6 ust. 1 lit. a RODO (zgoda na cookies) | Zgodnie z polityką cookies |
5. DANE ZBIERANE W PANELU ADMINISTRACYJNYM
5.1 Dane konta użytkownika
| Dane | Cel przetwarzania | Podstawa prawna | Okres przechowywania |
|---|---|---|---|
| Imię i nazwisko | Identyfikacja użytkownika | Art. 6 ust. 1 lit. b RODO (wykonanie umowy) | Czas trwania konta |
| Adres e-mail | Logowanie, komunikacja | Art. 6 ust. 1 lit. b RODO | Czas trwania konta |
| Identyfikator Auth0 | Uwierzytelnianie | Art. 6 ust. 1 lit. b RODO | Czas trwania konta |
| Rola i uprawnienia | Kontrola dostępu | Art. 6 ust. 1 lit. b RODO | Czas trwania konta |
| Adres IP (akceptacja regulaminu) | Zgodność z RODO | Art. 6 ust. 1 lit. c RODO (obowiązek prawny) | Bezterminowo (audyt) |
| Data akceptacji regulaminu | Zgodność z RODO | Art. 6 ust. 1 lit. c RODO | Bezterminowo (audyt) |
5.2 Dane dotyczące subskrypcji
| Dane | Cel przetwarzania | Podstawa prawna | Okres przechowywania |
|---|---|---|---|
| Dane rozliczeniowe | Fakturowanie | Art. 6 ust. 1 lit. b RODO | Zgodnie z przepisami podatkowymi (5 lat) |
| Historia płatności | Rozliczenia, obsługa | Art. 6 ust. 1 lit. b RODO | Zgodnie z przepisami podatkowymi |
| Dane do bramki płatności (Stripe) | Realizacja płatności subskrypcji | Art. 6 ust. 1 lit. b RODO | Czas trwania umowy |
5.3 Dane operacyjne
| Dane | Cel przetwarzania | Podstawa prawna | Okres przechowywania |
|---|---|---|---|
| Logi aktywności | Bezpieczeństwo, audyt | Art. 6 ust. 1 lit. f RODO | Bezterminowo (audyt) |
| Historia zmian statusów | Śledzenie operacji | Art. 6 ust. 1 lit. f RODO | Bezterminowo |
5.4 Uwierzytelnianie przez Auth0
Uwierzytelnianie użytkowników Panelu Administracyjnego odbywa się za pośrednictwem usługi Auth0 (Okta, Inc.). Auth0 przetwarza:
- Adres e-mail
- Hasło (zaszyfrowane, przechowywane wyłącznie w Auth0)
- Dane sesji i tokeny uwierzytelniające
Hasła użytkowników są zarządzane przez Auth0 i nie są przechowywane w systemach produkcyjnych Guestivo. Więcej informacji: Polityka prywatności Auth0.
6. DANE ZBIERANE NA STRONACH GOŚCIA
6.1 Informacja o Administratorze danych gości
Administratorem danych osobowych gości hotelowych jest Hotel, którego goście odwiedzają. Guestivo przetwarza dane gości wyłącznie jako Podmiot przetwarzający na podstawie umowy powierzenia przetwarzania danych z Hotelem.
W sprawach dotyczących przetwarzania danych osobowych gości należy kontaktować się bezpośrednio z Hotelem.
6.2 Dane zbierane automatycznie
| Dane | Cel przetwarzania | Podstawa prawna | Okres przechowywania |
|---|---|---|---|
| Token QR (identyfikator pokoju) | Dostęp do usług | Art. 6 ust. 1 lit. b RODO (wykonanie umowy z Hotelem) | Do daty wymeldowania |
| Akceptacja regulaminu (data, IP, wersja) | Zgodność z RODO | Art. 6 ust. 1 lit. c RODO | 30 dni (cookie) + baza danych |
6.3 Dane podawane dobrowolnie
| Dane | Cel przetwarzania | Podstawa prawna | Okres przechowywania |
|---|---|---|---|
| Imię i nazwisko gościa | Identyfikacja zamówień | Art. 6 ust. 1 lit. b RODO | Zgodnie z polityką Hotelu |
| Adres e-mail | Komunikacja, potwierdzenia | Art. 6 ust. 1 lit. b RODO | Zgodnie z polityką Hotelu |
| Numer telefonu | Komunikacja | Art. 6 ust. 1 lit. b RODO | Zgodnie z polityką Hotelu |
6.4 Dane związane z usługami
| Dane | Cel przetwarzania | Podstawa prawna | Okres przechowywania |
|---|---|---|---|
| Zamówienia (pozycje, ceny) | Realizacja zamówień | Art. 6 ust. 1 lit. b RODO | Zgodnie z polityką Hotelu |
| Prośby o usługi | Realizacja próśb | Art. 6 ust. 1 lit. b RODO | Zgodnie z polityką Hotelu |
| Wiadomości czatu | Komunikacja z recepcją | Art. 6 ust. 1 lit. b RODO | Czas nieokreślony |
| Rezerwacje transferów | Realizacja transferów | Art. 6 ust. 1 lit. b RODO | Zgodnie z polityką Hotelu |
| Prośby o późne wymeldowanie | Realizacja próśb | Art. 6 ust. 1 lit. b RODO | Zgodnie z polityką Hotelu |
6.5 Dane płatnicze
| Dane | Cel przetwarzania | Podstawa prawna | Okres przechowywania |
|---|---|---|---|
| Metoda płatności (wybór) | Realizacja płatności | Art. 6 ust. 1 lit. b RODO | Czas trwania transakcji |
| Identyfikator transakcji (Tpay lub Stripe) | Śledzenie płatności | Art. 6 ust. 1 lit. b RODO | Zgodnie z przepisami |
WAŻNE: Dane kart płatniczych (numer karty, data ważności, kod CVV) nie są przetwarzane ani przechowywane w systemach Guestivo. Płatności gości obsługuje zewnętrzna bramka płatności wybrana przez Hotel (Tpay lub Stripe) zgodnie z jej polityką bezpieczeństwa i wymogami PCI DSS.
6.6 Dane z meldunku online (Online Check-in)
| Dane | Cel przetwarzania | Podstawa prawna | Okres przechowywania |
|---|---|---|---|
| Imię i nazwisko (wszystkich gości) | Meldunek hotelowy | Art. 6 ust. 1 lit. c RODO (obowiązek prawny) | Zgodnie z polityką Hotelu |
| Data urodzenia | Meldunek hotelowy | Art. 6 ust. 1 lit. c RODO | Zgodnie z polityką Hotelu |
| Obywatelstwo | Meldunek hotelowy | Art. 6 ust. 1 lit. c RODO | Zgodnie z polityką Hotelu |
| Numer i typ dokumentu | Meldunek hotelowy | Art. 6 ust. 1 lit. c RODO | Zgodnie z polityką Hotelu |
| Data ważności dokumentu | Meldunek hotelowy | Art. 6 ust. 1 lit. c RODO | Zgodnie z polityką Hotelu |
| Adres zamieszkania | Meldunek hotelowy | Art. 6 ust. 1 lit. c RODO | Zgodnie z polityką Hotelu |
| Zdjęcia dokumentu tożsamości | Ułatwienie meldunku (opcjonalnie) | Art. 6 ust. 1 lit. a RODO (zgoda) | Usuwane niezwłocznie po przetworzeniu |
6.7 Dane do kontroli zamków cyfrowych
| Dane | Cel przetwarzania | Podstawa prawna | Okres przechowywania |
|---|---|---|---|
| PIN bezpieczeństwa gościa | Autoryzacja dostępu do drzwi | Art. 6 ust. 1 lit. b RODO | Skrót BCrypt (nigdy tekst jawny) |
| Liczba nieudanych prób | Ochrona przed nadużyciami | Art. 6 ust. 1 lit. f RODO | Czas trwania pobytu |
| Daty ważności dostępu | Kontrola dostępu | Art. 6 ust. 1 lit. b RODO | Czas trwania pobytu |
7. ODBIORCY DANYCH I PODPROCESORZY
7.1 Lista podprocesorów
Państwa dane osobowe mogą być przekazywane następującym podmiotom:
| Podprocesor | Cel | Lokalizacja danych | Strona internetowa |
|---|---|---|---|
| Microsoft Azure (Microsoft Corporation) | Infrastruktura chmurowa, przechowywanie danych, komunikacja e-mail, monitorowanie | UE (Poland Central, West Europe, North Europe) | azure.microsoft.com |
| Auth0 (Okta, Inc.) | Uwierzytelnianie użytkowników panelu | USA/UE | auth0.com |
| Stripe, Inc. | Obsługa płatności subskrypcji, rozliczenia prowizji, płatności gości (Stripe Connect) | USA/UE | stripe.com |
| Tpay (Krajowy Integrator Płatności S.A.) | Obsługa płatności gości online (alternatywa dla Stripe Connect) | Polska | tpay.com |
| Meta Platforms, Inc. (WhatsApp Business) | Komunikacja z gośćmi przez WhatsApp | USA/UE | business.whatsapp.com |
| Twilio, Inc. | Wysyłka wiadomości SMS do gości | USA/UE | twilio.com |
| Resend, Inc. | Alternatywny dostawca e-mail transakcyjnych | USA | resend.com |
| OpenRouter, Inc. | AI Concierge, digitalizacja menu | USA | openrouter.ai |
| Seam Labs, Inc. | Integracja zamków cyfrowych | USA | seam.co |
| Apaleo GmbH | Integracja PMS (synchronizacja rezerwacji, folio) | UE (Niemcy) | apaleo.com |
| Cloudbeds Inc. | Integracja PMS (synchronizacja rezerwacji) | USA | cloudbeds.com |
| Mews Systems B.V. | Integracja PMS (synchronizacja rezerwacji, folio) | UE (Holandia) | mews.com |
7.2 Kategorie innych odbiorców
Państwa dane mogą być również przekazywane:
- Organom państwowym, gdy wymagają tego przepisy prawa
- Dostawcom usług IT (wsparcie, serwis)
- Kancelariom prawnym (w razie potrzeby)
- Audytorom (w zakresie niezbędnym)
8. PRZEKAZYWANIE DANYCH POZA EOG
Niektóre z naszych podprocesorów mają siedzibę poza Europejskim Obszarem Gospodarczym (EOG). W przypadku przekazywania danych poza EOG stosujemy następujące zabezpieczenia:
8.1 Standardowe Klauzule Umowne (SKU)
Przekazywanie danych do USA odbywa się na podstawie Standardowych Klauzul Umownych zatwierdzonych przez Komisję Europejską (Decyzja 2021/914).
8.2 Podmioty objęte transferami
| Podmiot | Lokalizacja | Podstawa transferu |
|---|---|---|
| Auth0 (Okta) | USA | SKU + środki uzupełniające |
| Stripe, Inc. | USA | SKU + środki uzupełniające |
| Meta Platforms, Inc. (WhatsApp) | USA | SKU zgodnie z polityką Meta |
| Twilio, Inc. | USA | SKU + środki uzupełniające |
| Resend, Inc. | USA | SKU + środki uzupełniające |
| OpenRouter, Inc. | USA | SKU + środki uzupełniające |
| Seam Labs, Inc. | USA | SKU + środki uzupełniające |
| Cloudbeds Inc. | USA | SKU + środki uzupełniające |
8.3 Środki uzupełniające
- Szyfrowanie danych w tranzycie (TLS 1.2+)
- Szyfrowanie danych w spoczynku
- Kontrola dostępu oparta na rolach
- Monitorowanie dostępu
9. OKRES PRZECHOWYWANIA DANYCH
9.1 Dane z automatycznym usuwaniem
| Typ danych | Okres przechowywania | Metoda usunięcia |
|---|---|---|
| Zdjęcia dokumentów tożsamości | Niezwłocznie po przetworzeniu | Automatyczne usunięcie |
| Dane demonstracyjne | Krótkotrwałe | Automatyczne usunięcie |
| Oczekujące płatności | Do zakończenia transakcji | Zmiana statusu |
| Historia konwersacji AI Concierge | Tymczasowo, na czas sesji | Usunięcie z pamięci podręcznej |
9.2 Dane z ręcznym usuwaniem
| Typ danych | Okres przechowywania | Metoda usunięcia |
|---|---|---|
| Konta użytkowników | Do momentu usunięcia konta | Anonimizacja na żądanie |
| Dane hoteli | Do momentu usunięcia hotelu | Miękkie usunięcie (72h karencji) |
| Wiadomości czatu | Czas nieokreślony | Na żądanie administratora hotelu |
| Dane gości | Zgodnie z polityką Hotelu | Na żądanie Hotelu |
9.3 Dane przechowywane bezterminowo
| Typ danych | Powód przechowywania |
|---|---|
| Logi audytowe | Bezpieczeństwo i zgodność |
| Historia akceptacji regulaminów | Zgodność z RODO |
| Historia zmian statusów | Śledzenie operacji |
10. PRAWA OSÓB, KTÓRYCH DANE DOTYCZĄ
10.1 Przysługujące prawa
Zgodnie z RODO przysługują Państwu następujące prawa:
| Prawo | Opis |
|---|---|
| Prawo dostępu (art. 15 RODO) | Prawo do uzyskania potwierdzenia, czy przetwarzamy Państwa dane, oraz dostępu do nich |
| Prawo do sprostowania (art. 16 RODO) | Prawo do poprawienia nieprawidłowych danych |
| Prawo do usunięcia (art. 17 RODO) | Prawo do żądania usunięcia danych („prawo do bycia zapomnianym") |
| Prawo do ograniczenia (art. 18 RODO) | Prawo do żądania ograniczenia przetwarzania |
| Prawo do przenoszenia (art. 20 RODO) | Prawo do otrzymania danych w ustrukturyzowanym formacie |
| Prawo do sprzeciwu (art. 21 RODO) | Prawo do wniesienia sprzeciwu wobec przetwarzania |
| Prawo do wycofania zgody | Prawo do wycofania zgody w dowolnym momencie |
10.2 Jak skorzystać z praw
Aby skorzystać z przysługujących praw, prosimy o kontakt:
- E-mail: support@guestivo.pl
Odpowiemy na Państwa żądanie w terminie 30 dni od jego otrzymania. W uzasadnionych przypadkach termin może zostać przedłużony o kolejne 60 dni.
10.3 Prawo do skargi
Przysługuje Państwu prawo wniesienia skargi do organu nadzorczego:
Prezes Urzędu Ochrony Danych Osobowych ul. Stawki 2 00-193 Warszawa www.uodo.gov.pl
10.4 Uwaga dla gości hotelowych
Jako gość hotelowy, w sprawach dotyczących Państwa danych osobowych prosimy o kontakt bezpośrednio z Hotelem, w którym Państwo przebywają. Hotel jest Administratorem Państwa danych i odpowiada za realizację Państwa praw.
11. PLIKI COOKIES
11.1 Czym są pliki cookies
Pliki cookies to małe pliki tekstowe zapisywane na Państwa urządzeniu podczas korzystania z naszej strony internetowej.
11.2 Rodzaje używanych cookies
| Kategoria | Wymagana zgoda | Przykłady |
|---|---|---|
| Niezbędne | Nie | guestivo-consent, sesja |
| Funkcjonalne | Tak | cf_turnstile (CAPTCHA) |
| Preferencje | Tak | guestivo-language |
11.3 Zarządzanie cookies
Mogą Państwo zarządzać ustawieniami cookies:
- Poprzez baner cookies na stronie
- Poprzez ustawienia przeglądarki internetowej
- Poprzez przycisk „Zarządzaj cookies" w stopce strony
11.4 Szczegółowa polityka cookies
Szczegółowe informacje o używanych plikach cookies znajdują się w naszej Polityce Cookies.
12. AUTOMATYCZNE PRZETWARZANIE I PROFILOWANIE
12.1 Usługi AI
Korzystamy z następujących usług wykorzystujących sztuczną inteligencję:
AI Concierge (Chatbot)
| Aspekt | Opis |
|---|---|
| Cel | Asystent informacyjny dla gości |
| Dostawca | OpenRouter (Google Gemini / Grok) |
| Dane przetwarzane | Wiadomości czatu, kontekst hotelu (menu, usługi) |
| Dane osobowe | NIE wysyłamy imion, adresów e-mail ani innych danych osobowych do AI |
| Przechowywanie | Tymczasowa pamięć podręczna serwera (na czas sesji) |
| Wpływ na decyzje | Wyłącznie informacyjny, nie podejmuje decyzji |
Analiza sentymentu
| Aspekt | Opis |
|---|---|
| Cel | Wykrywanie negatywnych opinii gości |
| Dostawca | Azure AI Language |
| Dane przetwarzane | Treść wiadomości czatu (max 500 znaków) |
| Dane osobowe | Nie wysyłamy danych identyfikujących gościa |
| Przechowywanie | Wyniki zapisywane z wiadomością |
| Wpływ na decyzje | Alert dla personelu (wymaga ręcznej reakcji) |
OCR dokumentów tożsamości
| Aspekt | Opis |
|---|---|
| Cel | Ułatwienie meldunku online |
| Dostawca | Azure AI Document Intelligence |
| Dane przetwarzane | Zdjęcia dokumentów tożsamości |
| Przechowywanie | Dane nie są trwale przechowywane przez usługę OCR |
| Kontrola gościa | Gość zawsze weryfikuje i edytuje wyodrębnione dane |
| Opcjonalność | Całkowicie opcjonalne – można wprowadzić dane ręcznie |
12.2 Brak zautomatyzowanego podejmowania decyzji
Zgodnie z art. 22 RODO informujemy, że nie podejmujemy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują skutki prawne lub w podobny sposób istotnie wpływają na osoby, których dane dotyczą.
Wszystkie wyniki przetwarzania AI mają charakter wyłącznie informacyjny lub wspomagający i wymagają weryfikacji człowieka.
13. BEZPIECZEŃSTWO DANYCH
13.1 Środki techniczne
Stosujemy odpowiednie środki techniczne ochrony danych, w tym:
- Szyfrowanie w tranzycie – połączenia są szyfrowane zgodnie ze standardami branżowymi
- Szyfrowanie w spoczynku – wrażliwe dane są szyfrowane
- Bezpieczne przechowywanie danych uwierzytelniających – hasła są zarządzane przez Auth0, PINy są hashowane przy użyciu bezpiecznych algorytmów
- Kontrola dostępu do plików – dostęp z ograniczeniem czasowym
- Wielopoziomowa kontrola dostępu – system uprawnień oparty na rolach
13.2 Środki organizacyjne
- Izolacja wielotenantowa – wszystkie zapytania filtrowane przez HotelId
- Minimalizacja danych – zbieramy tylko niezbędne dane
- Szkolenia – personel jest szkolony w zakresie ochrony danych
- Procedury naruszeń – mamy procedury reagowania na naruszenia
13.3 Ochrona przed nadużyciami
- Rate limiting – ochrona przed atakami
- Weryfikacja CAPTCHA – ochrona formularzy
- Mechanizmy blokujące – ochrona przed próbami nieautoryzowanego dostępu
14. ZMIANY W POLITYCE PRYWATNOŚCI
14.1 Powiadamianie o zmianach
O istotnych zmianach w niniejszej Polityce Prywatności poinformujemy Państwa za pośrednictwem odpowiednich środków komunikacji, takich jak informacja na stronie internetowej, powiadomienie e-mail lub komunikat w aplikacji.
14.2 Wersjonowanie
Każda wersja Polityki Prywatności jest oznaczona numerem wersji i datą wejścia w życie. Historię zmian można uzyskać kontaktując się z nami.
15. KONTAKT
15.1 Administrator danych
Guestivo sp. z o.o. ul. Łęczycka 4/3 53-632 Wrocław
15.2 Kontakt w sprawach ochrony danych
- E-mail: support@guestivo.pl
15.3 Organ nadzorczy
Prezes Urzędu Ochrony Danych Osobowych ul. Stawki 2 00-193 Warszawa Telefon: 22 531 03 00 www.uodo.gov.pl
Wersja dokumentu: 1.0 Data publikacji: 10.03.2026 Ostatnia aktualizacja: Marzec 2026