Zgodność z RODO
Ta strona opisuje, jak ProfitroomHub przestrzega Ogólnego rozporządzenia o ochronie danych (Rozporządzenie 2016/679) oraz równoległych zobowiązań polskiego UODO i niemieckich wytycznych BfDI. Uzupełnia politykę prywatności i DPA. Ostatnia aktualizacja: 24 sierpnia 2026.
1. Podstawa prawna
ProfitroomHub ma siedzibę w Czarnogórze, jurysdykcji, która zharmonizowała swój Zakon o zaštiti podataka o ličnosti (ZZPL) z RODO. Przetwarzamy dane osobowe podmiotów danych z UE (polskie, niemieckie, austriackie, holenderskie, czeskie, słowackie) i dobrowolnie stosujemy RODO do tego przetwarzania, w tym przez Standardowe Klauzule Umowne, gdy sub-processor znajduje się poza EOG. Polscy podmioty danych korzystają z dodatkowych ochron polskich ram UODO, a niemieccy podmioty danych z równoległych wytycznych BDSG i BfDI.
2. Lista kontrolna praw podmiotów danych
- Prawo dostępu (art. 15) — zażądaj kopii danych osobowych, które przechowujemy o Tobie. Odpowiedź w ciągu 30 dni.
- Prawo sprostowania (art. 16) — zażądaj poprawy nieprawidłowych danych.
- Prawo usunięcia (art. 17) — zażądaj usunięcia, z zastrzeżeniem prawnych obowiązków retencji.
- Prawo ograniczenia (art. 18) — zażądaj, abyśmy przestali przetwarzać Twoje dane w oczekiwaniu na rozwiązanie sporu.
- Prawo przenoszenia danych (art. 20) — otrzymaj swoje dane w ustrukturyzowanym, powszechnie używanym, maszynowo czytelnym formacie.
- Prawo sprzeciwu (art. 21) — sprzeciw wobec przetwarzania na podstawie prawnie uzasadnionego interesu.
- Prawo wycofania zgody — gdy przetwarzanie oparte jest na zgodzie (cookies analityczne, marketing), wycofaj w każdej chwili.
- Prawo złożenia skargi — do AZLP (Czarnogóra), UODO (Polska), landowego organu ochrony danych (Niemcy) lub organu nadzorczego Twojego kraju zamieszkania.
3. Jak wykonywać swoje prawa
Wyślij żądanie do dpo@profitroomhub.org. Dołącz swoje imię, email kontaktowy, konkretne prawo, które chcesz wykonać, i wszelkie informacje pomagające nam zlokalizować Twoje dane (nazwa obiektu, email konta Profitroom). Odpowiadamy w ciągu 30 dni, z możliwością wydłużenia do 60 dni dla złożonych żądań. Jeśli nie działamy na Twoje żądanie, mówimy Ci dlaczego i przypominamy o Twoim prawie do skargi do organu nadzorczego.
4. Podstawy prawne w użyciu
| Cel przetwarzania | Podstawa prawna |
|---|---|
| Obsługa modułów, do których się subskrybujesz | Umowa (art. 6 ust. 1 lit. b) |
| Wystawianie faktur i zgodność z prawem podatkowym | Obowiązek prawny (art. 6 ust. 1 lit. c) |
| Wysyłanie emaili transakcyjnych (linki dostępowe, faktury, changelog) | Umowa (art. 6 ust. 1 lit. b) |
| Cookies analityczne | Zgoda (art. 6 ust. 1 lit. a) |
| Zapobieganie oszustwom i wykrywanie nadużyć | Prawnie uzasadniony interes (art. 6 ust. 1 lit. f) |
| Przetwarzanie danych gościa w imieniu operatora | Podmiot przetwarzający na mocy art. 28 — obowiązuje podstawa administratora |
5. Transfery międzynarodowe
Nasz hosting podstawowy jest we Frankfurcie, DE. Hosting zapasowy w Warszawie, PL. Gdy sub-processorzy znajdują się poza EOG (Postmark, Cloudflare, Stripe, Sentry), transfery są chronione SCC (Decyzja 2021/914) i technicznymi środkami uzupełniającymi. Pełna lista sub-processorów i zabezpieczeń jest w DPA.
6. Retencja
Dane gościa przetwarzane w Twoim imieniu: 24 miesiące od wymeldowania, chyba że instruujesz inaczej w DPA. Dane personelu operatora: czas trwania subskrypcji + 24 miesiące. Dane fakturowania: 10 lat (obowiązkowa retencja podatkowa w Polsce, Niemczech, Czarnogórze). Logi odwiedzających stronę: 12 miesięcy.
7. Ochrona danych przez projektowanie i domyślnie
- Identyfikatory gości są pseudonimizowane w spoczynku.
- Deduplikacja w modułach mostkowych używa hashowanych kluczy (email + nazwisko + rok urodzenia), nigdy surowych danych osobowych.
- Pola tekstowe są skanowane pod kątem przypadkowo wprowadzonych szczególnych kategorii (art. 9); po wykryciu treść jest odrzucana, a operator powiadomiony.
- Dostęp do produkcji jest ograniczony do imiennych inżynierów, z 2FA i kwartalnym przeglądem dostępów.
- Każdy moduł jest zaprojektowany tak, aby czytać z Profitroom API i zapisywać z powrotem tylko to, co operator jawnie skonfigurował.
8. Rejestry przetwarzania (art. 30)
ProfitroomHub utrzymuje pisemny rejestr czynności przetwarzania jako administrator danych (dla danych personelu i odwiedzających) i jako podmiot przetwarzający (dla danych gości w imieniu operatorów). Rejestr administratora jest dostępny na żądanie organu nadzorczego; rejestr podmiotu przetwarzającego jest dostępny każdemu operatorowi na żądanie.
9. Ocena skutków dla ochrony danych (art. 35)
ProfitroomHub ukończył DPIA dla każdej kategorii modułu (channel management, moduły rezerwacji OTA, mosty PMS). DPIA kończą się wnioskiem, że rezydualne ryzyko dla podmiotów danych jest niskie, z zastrzeżeniem środków bezpieczeństwa opisanych w DPA. DPIA są aktualizowane corocznie i przy każdej istotnej zmianie modułów. Podsumowania są dostępne na żądanie na mocy NDA.
10. Inspektor ochrony danych
Nasz IOD jest osiągalny pod dpo@profitroomhub.org. Korespondencja pocztowa: IOD, ProfitroomHub d.o.o., ul. Vaka Đurovića 20, 81000 Podgorica, Czarnogóra. IOD raportuje bezpośrednio do dyrektora (Stefan Popović) i jest upoważniony do eskalacji jakiegokolwiek problemu RODO do czarnogórskiego AZLP.
11. Uwagi dla polskich podmiotów danych
Polscy podmioty danych mają dodatkowe ochrony na mocy UODO (Prezes Urzędu Ochrony Danych Osobowych) — w szczególności wokół zgody na marketing bezpośredni, retencji danych do celów statystycznych i użycia zautomatyzowanego podejmowania decyzji. Skargi mogą być składane do UODO przy ul. Stawki 2, 00-193 Warszawa.
12. Uwagi dla niemieckich podmiotów danych
Niemieccy podmioty danych mają dodatkowe ochrony na mocy BDSG i wytycznych wydawanych przez BfDI. W szczególności TTDSG reguluje cookies, a orzecznictwo Bundesarbeitsgericht reguluje retencję danych personelu. Skargi mogą być składane do BfDI lub do właściwego landowego organu ochrony danych (każdy land w Niemczech ma swój własny organ).
13. Obsługa żądań podmiotów danych — wewnętrzne SLA
Poniższe wewnętrzne SLA obowiązuje dla żądań podmiotów danych otrzymanych na dpo@profitroomhub.org. Terminy są mierzone od dnia otrzymania żądania (art. 12 ust. 3 RODO):
- Dzień 0: żądanie otrzymane, potwierdzone numerem sprawy.
- Dzień 1: tożsamość wnioskującego zweryfikowana (gdy weryfikacja jest potrzebna, aby uniknąć ujawnienia stronie trzeciej).
- Dzień 5: zakres żądania potwierdzony z wnioskującym, jeśli pozostaje jakakolwiek niejednoznaczność.
- Dzień 20: projekt odpowiedzi przeglądany przez IOD.
- Dzień 30: ostateczna odpowiedź wysłana do wnioskującego.
Dla złożonych żądań możemy przedłużyć termin do 60 dni na mocy art. 12 ust. 3 RODO, informując wnioskującego o przedłużeniu i powodzie.
14. Szkolenie z ochrony danych
Każdy pracownik ProfitroomHub z dostępem do danych osobowych kończy szkolenie z ochrony danych w ciągu 30 dni od dołączenia i odświeża je corocznie. Szkolenie obejmuje: sześć zasad RODO, podstawy prawne, prawa podmiotów danych, rozpoznawanie i eskalację naruszeń oraz praktyczną obsługę naszych wewnętrznych narzędzi. Szkolenie jest zapisywane w rekordzie HR pracownika i audytowane przez IOD.
15. Harmonogram retencji
| Kategoria | Retencja | Podstawa |
|---|---|---|
| Dane rezerwacji gościa | 24 miesiące od wymeldowania | Domyślne DPA (administrator może instruować inaczej) |
| Konto personelu operatora | Subskrypcja + 24 miesiące | Wykonanie umowy |
| Treść ticketu wsparcia | 36 miesięcy | Prawnie uzasadniony interes (wykrywanie powtarzających się problemów) |
| Dane faktury | 10 lat | Prawo podatkowe (Czarnogóra, Polska, Niemcy) |
| Analityka strony | 24 miesiące | Zgoda (baner) |
| Dziennik audytu (synchronizacja mostu/OTA) | 90 dni | Wykonanie umowy + bezpieczeństwo |
| Szyfrowane wolumeny backupu | 30 dni | Ciągłość biznesu |
| Rejestr skarg IOD | Bezterminowo (anonimizowany w 3. roku) | Obowiązek prawny (art. 30) |
16. Lista sub-processorów — pełne ujawnienie
Bieżąca lista sub-processorów jest w sekcji 5 DPA. Obejmuje: Hetzner Online GmbH (DE), OVH Cloud SAS (PL), Postmark (US), Stripe Payments Europe Ltd. (IE), Cloudflare Inc. (US), Sentry.io (US). Każdy sub-processor spoza EOG jest związany Standardowymi Klauzulami Umownymi 2021/914 i naszymi technicznymi środkami uzupełniającymi.
17. Prawa sprostowania, usunięcia i ograniczenia — szczegóły
Żądanie sprostowania jest honorowane natychmiast po potwierdzeniu poprawności proponowanego sprostowania. Żądanie usunięcia jest honorowane w ciągu 30 dni, z zastrzeżeniem prawnych obowiązków retencji (dane faktur). Żądanie ograniczenia tymczasowo zamraża przetwarzanie w oczekiwaniu na rozwiązanie sporu — tagujemy dotknięte rekordy i żadne operacje przetwarzania ich nie dotyczą, dopóki nie zdejmiesz ograniczenia.
18. Przenoszalność danych — format
Nasz format eksportu to domyślnie JSON. Każda encja jest eksportowana jako tablica obiektów, jeden plik per kategoria. Na żądanie produkujemy również CSV per encja do importu do arkuszy kalkulacyjnych. Żądania przenoszalności są honorowane w ciągu 30 dni.
19. Prawo sprzeciwu — prawnie uzasadniony interes
Gdy przetwarzanie oparte jest na prawnie uzasadnionym interesie (art. 6 ust. 1 lit. f RODO), możesz się sprzeciwić w każdej chwili. Zatrzymujemy dotknięte przetwarzanie, chyba że możemy wykazać przekonujące uzasadnione podstawy, które przeważają nad Twoimi interesami. W naszym obecnym ustawieniu jedynym przetwarzaniem opartym na prawnie uzasadnionym interesie jest wykrywanie nadużyć na stronie — sprzeciw tam jest honorowany natychmiast, ale wyjaśniamy, że nie będziemy wtedy już w stanie obsługiwać zgłoszeń nadużyć dla tego zakresu IP.
20. Skarga do organu nadzorczego
Zawsze masz prawo do skargi do organu nadzorczego, niezależnie od tego, czy najpierw skontaktowałeś się z nami. Dane kontaktowe głównych organów dla naszej bazy subskrybentów:
- AZLP (Czarnogóra) — Agencija za zaštitu ličnih podataka, Podgorica.
- UODO (Polska) — Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
- BfDI (Niemcy) — Bundesbeauftragter für den Datenschutz und die Informationsfreiheit, Bonn. Każdy niemiecki land ma również landowy organ ochrony danych — dla Bawarii BayLDA; dla Berlina BlnBDI; i tak dalej.
21. Transgraniczna współpraca między organami nadzorczymi
Na mocy mechanizmu one-stop-shop RODO skarga podmiotu danych złożona do dowolnego organu nadzorczego EOG jest kierowana do organu wiodącego. Dla ProfitroomHub lidera nie ustala się automatycznie (mamy siedzibę w Czarnogórze, nie w EOG). W praktyce współpracujemy z każdym organem EOG, który otwiera dochodzenie, i uzgadniamy naszą odpowiedź z krajowym organem, który ma najbliższy związek z dotkniętymi podmiotami danych.