Polityka prywatności FryzApp
Wersja 1.0 · obowiązuje od 26 września 2026 r. Dotyczy aplikacji FryzApp (business_app i, w zakresie docelowego przetwarzania, client_app), publicznej wizytówki salonu oraz strony fryzapp.pl, w tym formularza zgłoszenia Early Access i formularza usunięcia konta.
1. Administrator danych
Administratorem danych osobowych przetwarzanych w związku z prowadzeniem konta w FryzApp, obsługą techniczną aplikacji oraz stroną fryzapp.pl jest: Marek Appelt, jednoosobowa działalność gospodarcza (JDG), ul. Sieniawka 9a, 50-210 Sieniawka, NIP 8822148690, REGON 529360418 (brak wpisu do KRS — działalność jednoosobowa). Kontakt w sprawach danych osobowych: kontakt@fryzapp.pl.
Dla danych klientów salonu wprowadzanych przez Salon do kartoteki administratorem jest dany Salon — Salon odpowiada za dane swoich klientów w relacji z klientem, a FryzApp jest dostawcą technologii/platformy umożliwiającej Salonowi zarządzanie tymi danymi (sekcja 4). Szczegółowe zasady tego powierzenia danych zostaną uregulowane odrębną umową powierzenia przetwarzania danych; do czasu jej zawarcia zastosowanie mają odpowiednie postanowienia Regulaminu FryzApp.
Nie powołano Inspektora Ochrony Danych.
2. Kategorie danych i cele przetwarzania
| Kategoria danych | Źródło | Cel | Podstawa prawna |
|---|---|---|---|
| E-mail, hash hasła, imię, nazwisko | Rejestracja konta | Założenie i obsługa konta | Art. 6 ust. 1 lit. b RODO |
| Status weryfikacji e-mail, tokeny weryfikacyjne | Weryfikacja adresu e-mail | Potwierdzenie tożsamości adresu, bezpieczeństwo konta | Art. 6 ust. 1 lit. b i f RODO |
| Token resetu hasła / kod OTP | Reset hasła | Odzyskanie dostępu do konta | Art. 6 ust. 1 lit. b RODO |
| Odcisk (hash) tokenu sesji, znaczniki czasu — bez identyfikatora urządzenia, adresu IP czy przeglądarki | Logowanie | Utrzymanie sesji logowania, bezpieczeństwo | Art. 6 ust. 1 lit. f RODO |
| Status konta: aktywne / zamrożone / w trakcie usuwania | Ustawienia konta | Samoobsługowe zamrożenie i usunięcie konta — sekcja 10 | Art. 6 ust. 1 lit. b/f RODO |
| Identyfikator konta Google, e-mail z Google | Logowanie przez Google (business_app) | Logowanie społecznościowe | Art. 6 ust. 1 lit. b RODO |
| Dane salonu: nazwa, adres, telefon, e-mail, NIP (opcjonalnie) | Profil salonu | Prowadzenie i prezentacja salonu, publiczna wizytówka | Art. 6 ust. 1 lit. b i f RODO |
| Dane pracownika: imię, nazwisko, stanowisko, grafik | Panel zarządzania zespołem | Zarządzanie zespołem i grafikiem | Salon = administrator; Art. 6 ust. 1 lit. b/f RODO |
| Dane klienta salonu: imię, nazwisko, telefon, e-mail, data urodzenia, płeć, notatki | Kartoteka klienta | Obsługa rezerwacji i historii wizyt | Salon = administrator |
| Zgody marketingowe (SMS/e-mail/marketing) | Kartoteka klienta | Komunikacja marketingowa | Art. 6 ust. 1 lit. a RODO (zgoda) |
| Historia wizyt, notatki stylisty, użyte produkty | Historia usług | Historia usługi, jakość obsługi | Salon = administrator |
| Punkty lojalnościowe, poziom, historia transakcji | Program lojalnościowy | Prowadzenie programu lojalnościowego | Salon = administrator |
| Dane wizyty: termin, usługi, cena | Rezerwacja | Realizacja rezerwacji | Art. 6 ust. 1 lit. b RODO |
| Forma płatności za usługę, rabat, napiwek | Rozliczenie wizyty | Rozliczenie wizyty w salonie (nie jest to płatność online obsługiwana przez FryzApp) | Salon = administrator |
| Zadatek online — kwota, status (funkcja nieaktywna produkcyjnie) | Rezerwacja z zadatkiem | Zabezpieczenie rezerwacji | Art. 6 ust. 1 lit. b RODO |
| Zdjęcia salonu, logo, zdjęcia „przed/po” | Profil salonu, historia wizyty | Prezentacja salonu, portfolio | Salon = administrator; zgoda osoby na zdjęciu, jeśli dotyczy |
| Treść powiadomień — realnie dostarczana wyłącznie do wewnętrznej skrzynki w aplikacji | Rezerwacje, kampanie | Przypomnienia o wizycie, informacje o zmianach | Art. 6 ust. 1 lit. b RODO / lit. a (marketing) |
| Rekomendacje usług, predykcja kolejnej wizyty i podobne wskaźniki generowane regułowo | Wewnętrzne mechanizmy analityczne aplikacji | Wsparcie decyzji Salonu — sekcja 7 | Salon = administrator decydujący o użyciu |
| Kod QR salonu, licznik skanowań/wyświetleń wizytówki | Wizytówka publiczna | Marketing, wejście na wizytówkę | Art. 6 ust. 1 lit. f RODO |
| Kod polecający, historia poleceń | Program poleceń | Program poleceń | Art. 6 ust. 1 lit. a/b RODO |
| Logi aktywności zespołu (zaproszenie, zmiana roli, usunięcie) | Panel zarządzania | Bezpieczeństwo, rozliczalność | Art. 6 ust. 1 lit. f RODO |
| Zgłoszenie do programu Early Access: imię/nazwa salonu, e-mail, telefon, treść wiadomości | Formularz na fryzapp.pl | Rozpatrzenie zgłoszenia udziału w programie, kontakt zwrotny | Art. 6 ust. 1 lit. b RODO |
| Zgłoszenie usunięcia konta bez dostępu do aplikacji: e-mail, treść zgłoszenia | Formularz /usun-konto/ na fryzapp.pl | Realizacja prawa do usunięcia konta — sekcja 10.7 | Art. 6 ust. 1 lit. c RODO |
3. Źródło danych
Dane pochodzą bezpośrednio od osoby, której dotyczą (rejestracja, formularz rezerwacji, formularz Early Access, formularz usunięcia konta), oraz pośrednio — gdy Salon wprowadza dane klienta ręcznie do kartoteki bez jego udziału. W tym drugim przypadku obowiązek informacyjny wobec takiej osoby spoczywa na Salonie jako administratorze. FryzApp planuje udostępnić Salonom wzór klauzuli informacyjnej do przekazania własnym klientom.
4. Role: administrator / podmiot przetwarzający
Salon jest podmiotem odpowiedzialnym za dane swoich klientów w relacji z klientem; FryzApp jest dostawcą technologii/platformy umożliwiającej Salonowi zarządzanie tymi danymi. W praktyce:
- Dane konta użytkownika FryzApp (login, hasło, sesja, ustawienia) — administratorem jest Operator FryzApp.
- Dane klientów salonu wprowadzone przez Salon (kartoteka, historia, lojalność, notatki) — administratorem jest Salon; FryzApp działa jako podmiot przetwarzający na jego zlecenie.
- Dane pracownika salonu — w zakresie grafiku/zespołu administratorem jest Salon; w zakresie własnego konta logowania — Operator FryzApp.
Ostateczna prawna kwalifikacja tych ról dla poszczególnych funkcji (w tym mechanizmów rekomendacji i programu lojalnościowego) jest przedmiotem odrębnej weryfikacji prawnej i może zostać doprecyzowana w kolejnej wersji tej polityki.
5. Odbiorcy danych
Dane mogą być powierzane następującym dostawcom infrastruktury i usług:
- Railway — hosting API i bazy danych produkcyjnej aplikacji FryzApp.
- Resend — dostawca poczty transakcyjnej dla aplikacji FryzApp.
- Netlify — hosting strony fryzapp.pl.
- Serwer poczty (SMTP) obsługujący zgłoszenia z formularzy na fryzapp.pl (Early Access, kontakt, usunięcie konta).
- Google — weryfikacja logowania społecznościowego w business_app.
Pliki (logo, zdjęcia salonu) przechowywane są na serwerze API FryzApp — bez udziału zewnętrznego dostawcy chmurowego storage.
6. Transfery poza EOG
Railway, Resend i Netlify to dostawcy zagraniczni — możliwy jest transfer danych poza Europejski Obszar Gospodarczy. Region przetwarzania danych i zastosowany mechanizm transferowy (standardowe klauzule umowne, decyzja adekwatności) u tych dostawców pozostają do zweryfikowania.
7. Automatyczne podejmowanie decyzji i profilowanie
FryzApp wykorzystuje regułowe (nie oparte na uczeniu maszynowym ani zewnętrznym API AI) mechanizmy wspierające pracę Salonu: rekomendacje usług, przewidywanie terminu kolejnej wizyty, dobór kandydatów do kampanii marketingowych oraz prognozy obłożenia. Wyniki tych mechanizmów są widoczne wyłącznie dla personelu Salonu z odpowiednim uprawnieniem i nie wywołują same z siebie żadnego skutku prawnego ani podobnie istotnego wpływu na klienta bez udziału człowieka — decyzję (np. co zaproponować klientowi, czy wysłać kampanię) podejmuje zawsze pracownik Salonu. Dobór kandydatów do kampanii marketingowych stanowi profilowanie w rozumieniu art. 4 pkt 4 RODO, z którym wiąże się prawo sprzeciwu opisane w sekcji 9.
FryzApp nie jest projektowana jako system do przetwarzania danych o zdrowiu — brak dedykowanego pola na choroby, alergie, leki czy diagnozy w profilu klienta. Pola opisowe (notatki o kliencie, notatki stylisty, notatki wizyty) technicznie nie uniemożliwiają personelowi Salonu wpisania takich informacji z własnej inicjatywy. Ostateczna ocena tego ryzyka pozostaje przedmiotem odrębnej weryfikacji prawnej.
8. Okresy przechowywania
Konto użytkownika, które zostało zgłoszone do usunięcia, pozostaje przez 30 dni w stanie oczekiwania, po czym jest trwale usuwane wraz z powiązanymi sesjami, tokenami i tożsamością logowania społecznościowego — sekcja 10. Uzasadnienie długości tego okresu pozostaje przedmiotem odrębnej weryfikacji prawnej.
Zgłoszenia z formularzy Early Access i usunięcia konta (fryzapp.pl) nie są zapisywane w bazie danych FryzApp — treść zgłoszenia jest przesyłana e-mailem do Operatora i przechowywana wyłącznie w jego skrzynce pocztowej.
Pozostałe okresy przechowywania (dane klienta salonu, historia wizyt, rozliczenia) pozostają do ustalenia przez Salon jako administratora tych danych.
9. Prawa osób, których dane dotyczą
Każdej osobie przysługuje prawo dostępu do swoich danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz sprzeciwu wobec przetwarzania, a także prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (UODO, ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).
Prawo dostępu i przenoszenia danych. Zalogowany użytkownik może pobrać swoje dane konta (profil, powiązaną kartotekę klienta, historię rezerwacji) w formacie JSON bezpośrednio z poziomu konta. Czy zakres i format tej odpowiedzi w pełni realizują prawo do przenoszenia danych (art. 20 RODO) pozostaje przedmiotem odrębnej weryfikacji prawnej.
Prawo do usunięcia — sekcja 10.
W sprawie realizacji powyższych praw prosimy o kontakt: kontakt@fryzapp.pl.
10. Usunięcie konta
10.1 Usunięcie z poziomu aplikacji
W business_app: Ustawienia → Usuń konto. Użytkownik potwierdza operację przez ponowne wpisanie adresu e-mail konta.
10.2 Ochrona właściciela aktywnego salonu
Jeśli konto zarządza co najmniej jednym aktywnym salonem, żądanie usunięcia jest odrzucane z komunikatem instruującym zamknięcie lub przekazanie salonu przed usunięciem konta.
10.3 Stan pośredni
Po potwierdzeniu konto przechodzi w stan oczekiwania na usunięcie; wszystkie aktywne sesje zostają natychmiast unieważnione.
10.4 Anulowanie w oknie karencji
Użytkownik może przerwać proces usuwania, logując się ponownie — system oferuje wtedy przywrócenie konta.
10.5 Trwałe usunięcie
Po upływie 30-dniowego okresu retencji konto w stanie oczekiwania na usunięcie jest usuwane trwale z bazy danych (konto, sesje, tokeny, tożsamość logowania społecznościowego).
10.6 Dane, które nie znikają razem z kontem
Kartoteka klienta w danym Salonie, historia wizyt i rozliczeń pozostają własnością Salonu jako administratora i nie są usuwane razem z kontem — tracą wyłącznie powiązanie z usuniętym kontem. „Usunięcie konta” w FryzApp nie jest więc równoznaczne z usunięciem wszystkich danych osobowych dotyczących danej osoby — dane przechowywane przez Salon podlegają jego własnym obowiązkom.
10.7 Zgłoszenie bez dostępu do aplikacji
Dla osób bez dostępu do aplikacji dostępny jest formularz fryzapp.pl/usun-konto/. Zgłoszenie z tego formularza trafia e-mailem na adres contact@fryzapp.pl — dedykowany, techniczny adres obsługujący wyłącznie ten formularz, odrębny od ogólnego adresu kontaktowego kontakt@fryzapp.pl — i jest przetwarzane ręcznie przez Operatora, bez zbędnej zwłoki, w terminie nie dłuższym niż miesiąc od otrzymania.
10.8 Hibernacja konta — mechanizm odrębny od usunięcia
business_app udostępnia też samoobsługowe zamrożenie konta (Ustawienia). To nie jest krok w procesie usuwania — dane salonu, klientów i historii pozostają w pełni nietknięte i dostępne od razu po ponownym zalogowaniu. W przeciwieństwie do usunięcia, hibernacja nie wymaga zamknięcia salonu.
11. Dane dzieci
FryzApp nie posiada obecnie mechanizmu weryfikacji wieku użytkownika. Zasady korzystania z usługi przez osoby niepełnoletnie zostaną doprecyzowane w kolejnej wersji tej polityki.
12. Bezpieczeństwo
Hasła przechowywane są w postaci hashu, podobnie jak tokeny sesji, resetu hasła i weryfikacji e-mail. Konfiguracja startowa aplikacji odrzuca słabe sekrety. Ogólny mechanizm ograniczania częstotliwości żądań (rate-limiting) na poziomie API nie został potwierdzony w tej wersji polityki.
13. Zmiany polityki
O zmianach niniejszej polityki informujemy poprzez publikację nowej wersji pod tym samym adresem, z aktualną datą wejścia w życie widoczną na początku dokumentu.
14. Kontakt
kontakt@fryzapp.pl. Dane rejestrowe: Marek Appelt, JDG, ul. Sieniawka 9a, 50-210 Sieniawka, NIP 8822148690, REGON 529360418.
