ProfitroomHub
Strona główna / Prywatność

Polityka prywatności

Niniejsza polityka opisuje dane osobowe, które ProfitroomHub przetwarza, dlaczego, na jakiej podstawie prawnej, jak długo, z kim i jak możesz wykonywać swoje prawa. Ostatnia aktualizacja: 24 sierpnia 2026.

1. Administrator danych

ProfitroomHub d.o.o., PIB 02948217, CRPS 4-0089714/3, zarejestrowana przy ul. Vaka Đurovića 20, 81000 Podgorica, Czarnogóra, jest administratorem danych dla danych osobowych przetwarzanych przez platformę ProfitroomHub i kanały wsparcia. Nasz inspektor ochrony danych jest dostępny pod dpo@profitroomhub.org. Rejestracja ochrony danych w czarnogórskim organie AZLP: 05-030/24-3417.

2. Kategorie przetwarzanych danych osobowych

Przetwarzamy trzy kategorie danych osobowych:

  • Dane personelu operatora — adresy email, imiona i nazwiska, tytuły służbowe, numery telefonów i adresy IP personelu obiektu, który używa platformy ProfitroomHub. Dane te są zbierane, gdy logujesz się przez panel klienta Profitroom, składasz ticket wsparcia lub wypełniasz formularz kontaktowy.
  • Dane gościa (jako przetwarzający) — rekordy rezerwacji, nazwiska gości, daty przyjazdu/wyjazdu, typ pokoju i informacje o stawkach, które przepływają przez moduły z Profitroom do kanałów OTA lub zmostkowanych systemów PMS. Dane te są przetwarzane przez ProfitroomHub w charakterze podmiotu przetwarzającego działającego zgodnie z Twoimi instrukcjami jako administrator danych Twoich gości. Warunki tego przetwarzania określa Umowa o przetwarzaniu danych.
  • Dane odwiedzającego stronę — adres IP, user-agent przeglądarki, referer, odsłony stron i wybór zgody odwiedzających profitroomhub.org.

3. Podstawa prawna przetwarzania

Dane personelu operatora są przetwarzane na podstawie prawnej wykonania umowy (art. 6 ust. 1 lit. b RODO) — mianowicie regulaminu regulującego Twoją subskrypcję. Dane odwiedzającego stronę są przetwarzane na podstawie prawnie uzasadnionego interesu (art. 6 ust. 1 lit. f RODO) dla podstawowej obsługi strony, i zgody (art. 6 ust. 1 lit. a RODO) dla plików cookie analitycznych i marketingowych, gdy są włączone. Dane gościa są przetwarzane jako podmiot przetwarzający na podstawie prawnej DPA między Tobą (administratorem) a ProfitroomHub (podmiotem przetwarzającym).

Dla polskich podmiotów danych obowiązują dodatkowe zobowiązania na mocy UODO (Prezes Urzędu Ochrony Danych Osobowych) i są respektowane równolegle do RODO. Dla niemieckich podmiotów danych respektujemy dodatkowe wytyczne publikowane przez BfDI (Bundesbeauftragter für den Datenschutz und die Informationsfreiheit).

4. Cele przetwarzania

  • Aby prowadzić platformę ProfitroomHub, aktywować moduły i świadczyć usługi, do których się subskrybujesz.
  • Aby wysyłać emaile transakcyjne (podpisane linki dostępowe, potwierdzenia aktywacji, faktury, powiadomienia z changelogu istotne dla Twoich aktywnych modułów).
  • Aby obsługiwać tickety wsparcia i odpowiadać na pytania o Twoją subskrypcję.
  • Aby wykrywać i zapobiegać oszustwom, nadużyciom lub naruszeniom regulaminu (zobacz też polityka akceptowalnego użycia).
  • Aby spełniać zobowiązania prawne (rekordy podatkowe, retencja danych transakcyjnych wymagana przez prawo czarnogórskie, polskie i niemieckie).
  • Aby ulepszać platformę (zagregowana, nieosobowa analityka, i tylko gdy cookies analityczne zostały wyrażone zgodą).

5. Okresy retencji

Dane personelu operatora są retencjonowane przez czas trwania Twojej subskrypcji plus 24 miesiące, po czym są anonimizowane lub usuwane. Dane faktur są retencjonowane przez okres wymagany przez czarnogórskie, polskie i niemieckie prawo podatkowe (typowo 10 lat). Dane gościa przetwarzane w Twoim imieniu są retencjonowane zgodnie z Twoimi pisemnymi instrukcjami w DPA; domyślnie 24 miesiące od wymeldowania, po czym są anonimizowane lub usuwane. Logi odwiedzających stronę są retencjonowane przez 12 miesięcy.

6. Odbiorcy i sub-processorzy

Dane osobowe są ujawniane: (i) naszym sub-processorom, wymienionym w DPA, wszystkim związanym pisemnymi umowami o przetwarzaniu danych; (ii) API stron trzecich, do których łączą się moduły (Profitroom S.A., Booking.com B.V., Expedia Group Inc., Agoda International Pte Ltd., HRS GmbH, HolidayCheck AG, protel hotelsoftware GmbH, ibelsa GmbH, Hetras GmbH, LSI Software S.A., Reservation.pl sp. z o.o.), ale tylko takie dane, jakie są ściśle niezbędne dla funkcji modułu; (iii) sądom, władzom i organom ścigania, gdy jest to wymagane przez ważny proces prawny na mocy prawa czarnogórskiego, polskiego lub niemieckiego.

7. Transfery międzynarodowe

Serwery ProfitroomHub są hostowane w UE (Frankfurt, Niemcy i Warszawa, Polska). Gdy sub-processor znajduje się poza EOG, transfer jest chroniony Standardowymi Klauzulami Umownymi przyjętymi przez Komisję Europejską (2021/914) i, gdy jest to właściwe, dodatkowymi środkami technicznymi (szyfrowanie w spoczynku i w transporcie, pseudonimizacja identyfikatorów gości). Szczegóły aktualnej listy sub-processorów i obowiązujących zabezpieczeń są dostępne w DPA.

8. Twoje prawa

Masz następujące prawa na mocy RODO (i równoważne prawa na mocy czarnogórskiego ZZPL, polskiego UODO i niemieckiego BDSG): dostęp, sprostowanie, usunięcie, ograniczenie przetwarzania, przenoszenie danych, sprzeciw wobec przetwarzania na podstawie prawnie uzasadnionego interesu i wycofanie zgody w każdym momencie (bez wpływu na zgodność z prawem przetwarzania przeprowadzonego przed wycofaniem). Aby wykonać którekolwiek z tych praw, skontaktuj się z dpo@profitroomhub.org. Odpowiadamy w ciągu 30 dni.

Masz również prawo złożyć skargę do organu nadzorczego: AZLP w Czarnogórze, UODO w Polsce, BfDI lub landowego organu ochrony danych w Niemczech lub organu nadzorczego Twojego kraju zamieszkania.

9. Środki bezpieczeństwa

Dane osobowe w transporcie są chronione TLS 1.3. Dane osobowe w spoczynku są szyfrowane AES-256. Dostęp do systemów produkcyjnych jest ograniczony do imiennych inżynierów, poddanych uwierzytelnianiu dwuskładnikowemu i kwartalnemu przeglądowi dostępów. Identyfikatory gości są pseudonimizowane w spoczynku, a deduplikacja w modułach mostkowych odbywa się na hashowanych kluczach zgodnych z RODO (email + nazwisko + rok urodzenia) — nigdy na surowych danych osobowych. Zobacz nasz whitepaper bezpieczeństwa po pełny detal techniczny.

10. Cookies

Zobacz naszą politykę cookies po pełną listę cookies używanych na profitroomhub.org, ich cel, czas trwania i sposób wycofania zgody.

11. Zmiany niniejszej polityki

Istotne zmiany niniejszej polityki są notyfikowane zarejestrowanym klientom mailem co najmniej 30 dni przed ich wejściem w życie. Nieistotne zmiany wchodzą w życie z chwilą publikacji. Data „ostatniej aktualizacji" na górze tej strony zawsze odzwierciedla bieżącą wersję.

12. Kontakt

Ogólne pytania o prywatność i wnioski o wykonanie Twoich praw: dpo@profitroomhub.org. Adres pocztowy: ProfitroomHub d.o.o. — IOD, ul. Vaka Đurovića 20, 81000 Podgorica, Czarnogóra.

13. Szczegółowy rejestr czynności przetwarzania (art. 30) — działania administratora

Poniższa tabela podsumowuje czynności przetwarzania, dla których ProfitroomHub działa jako administrator (dane personelu i odwiedzających). Oddzielny rejestr obejmuje czynności przetwarzania prowadzone jako podmiot przetwarzający (dane gości w imieniu operatorów); ten rejestr jest dostępny każdemu klientowi na żądanie i opisuje cele, kategorie danych, retencję i zabezpieczenia dla każdego połączonego modułu.

AktywnośćKategorieRetencjaOdbiorcy
Zarządzanie kontemEmail personelu, imię, rola, IPSubskrypcja + 24 miesiąceHetzner (DE), OVH (PL)
Email transakcyjnyEmail personelu, treść wiadomości18 miesięcyPostmark (US, SCC)
FakturowaniePodmiot prawny, NIP, pozycje faktury10 lat (prawo podatkowe)Stripe (IE), organy podatkowe na żądanie
Tickety wsparciaEmail personelu, treść ticketu, załączniki36 miesięcyTylko wewnętrznie
Analityka strony (po zgodzie)IP, referer, user-agent, strumień zdarzeń24 miesiące (domyślne GA4)Google Analytics (US, SCC)
Wykrywanie nadużyćIP, sygnatury żądań, liczniki rate-limit12 miesięcyTylko wewnętrznie

14. Zautomatyzowane podejmowanie decyzji

ProfitroomHub nie prowadzi zautomatyzowanego podejmowania decyzji wywołującego skutki prawne dla podmiotu danych, w rozumieniu art. 22 RODO. Klasyfikacja automatyczna jest używana tylko do celów wewnętrznych (scoring nadużyć, wykrywanie spamu) i nigdy nie wystawia decyzji osobie fizycznej bez przeglądu ludzkiego.

15. Marketing bezpośredni

Nie używamy danych gości do własnego marketingu bezpośredniego — dane gości są przetwarzane wyłącznie jako podmiot przetwarzający na Twoich instrukcjach. Nasz własny marketing do personelu operatora (ogłoszenia produktowe, digesty changelogu) jest wysyłany na podstawie prawnie uzasadnionego interesu (istniejąca relacja klient, art. 6 ust. 1 lit. f RODO + motyw 47) i można się z niego wypisać jednym kliknięciem na dole każdego maila marketingowego. Emaile nietransakcyjne do potencjalnych klientów są wysyłane tylko po jawnej zgodzie.

16. Dzieci

Nasze usługi są business-to-business i nie są kierowane do dzieci. Jeśli dowiemy się, że dane osobowe dziecka poniżej 16 roku życia zostały nam przekazane bez ważnej zgody, usuwamy je niezwłocznie.

17. Szczególne kategorie danych osobowych (art. 9)

ProfitroomHub nie przetwarza celowo danych szczególnych kategorii (zdrowie, biometria, poglądy polityczne, religia, przynależność związkowa, orientacja seksualna itp.). Gdy takie dane wchodzą do naszego pipeline'u jako wolny tekst w polu notatki rezerwacji, nasz normalizer odrzuca treść i powiadamia operatora, aby mógł usunąć źródło. To celowa decyzja projektowa: życzenia gości takie jak alergie dietetyczne lub notatki dostępnościowe powinny pozostać w samym Profitroom PMS, nie w warstwie synchronizacji.

18. Rejestr naruszeń danych

ProfitroomHub utrzymuje wewnętrzny rejestr wszystkich naruszeń danych osobowych (art. 33 ust. 5 RODO), włącznie z naruszeniami, które nie wymagały powiadomienia organu nadzorczego. Rejestr zapisuje fakty każdego naruszenia, jego skutki i podjęte działania naprawcze. Jest przeglądany kwartalnie przez IOD i corocznie przez dyrektora. Podsumowanie jest dostępne na żądanie każdemu dotkniętemu podmiotowi danych.

19. Proces skarg

Skargi podmiotów danych są obsługiwane przez IOD. Cel pierwszej odpowiedzi: 5 dni roboczych. Cel rozwiązania: 30 dni. Jeśli nie jesteśmy w stanie rozwiązać w tym oknie, informujemy Cię dlaczego i dostarczamy pisemne oszacowanie dodatkowego czasu (nigdy więcej niż 60 dni od pierwotnego żądania). Zawsze zachowujesz prawo do eskalacji do organu nadzorczego równolegle.

20. Rejestry zgód

Gdy przetwarzanie jest oparte na zgodzie (cookies analityczne, marketing do niebędących klientami), zapisujemy: (i) znacznik czasu zgody, (ii) dokładne brzmienie żądania zgody przedstawionego Ci, (iii) konkretne cele, na które wyraziłeś zgodę, i (iv) mechanizm użyty do wycofania zgody. Ten rejestr jest zachowywany tak długo, jak długo trwa przetwarzanie plus 24 miesiące.