Polityka prywatności

Obowiązuje od 1 października 2026 r.

Niniejsza Polityka prywatności wyjaśnia, w jaki sposób Siiware, Pl. Solny 14 lok. 3, 50-062 Wrocław, Polska, NIP 8992994343 (my, nas) przetwarza dane osobowe, gdy korzystasz z WonderBy: naszych serwisów internetowych, aplikacji mobilnych, linków do rezerwacji i powiązanych usług (Platforma). Została przygotowana zgodnie z unijnym ogólnym rozporządzeniem o ochronie danych – RODO (GDPR), brytyjskim UK GDPR oraz przepisami o ochronie prywatności stanów USA, takich jak Kalifornia.

W skrócie: wykorzystujemy Twoje dane do obsługi rezerwacji i Platformy, nie sprzedajemy ich, opcjonalne analityczne i reklamowe pliki cookie pozostają wyłączone, dopóki nie wyrazisz zgody, a swoje dane możesz w każdej chwili pobrać lub usunąć w swoim profilu.

1. Kto odpowiada za Twoje dane

Administratorem danych jest Siiware, Pl. Solny 14 lok. 3, 50-062 Wrocław, Polska, NIP 8992994343. W sprawie wszelkich pytań lub żądań dotyczących prywatności napisz na adres [email protected]. Nie wyznaczyliśmy inspektora ochrony danych, ponieważ w przypadku prowadzonego przez nas przetwarzania prawo tego nie wymaga; powyższy adres trafia do osób odpowiedzialnych za ochronę danych.

2. Nasze dwie role: administrator danych i podmiot przetwarzający

Jesteśmy administratorem danych w zakresie Twojego konta WonderBy, Marketplace, opinii, rozliczeń z Firmami, bezpieczeństwa oraz wysyłanych przez nas komunikatów dotyczących Platformy.

Jesteśmy podmiotem przetwarzającym, gdy Firma korzysta z WonderBy do zarządzania własnymi klientami: swoją listą klientów (w tym klientami, których dodaje lub importuje), prowadzonymi notatkami, kalendarzem oraz wysyłanymi przypomnieniami i kampaniami. W takim przypadku administratorem danych jest Firma, która decyduje o sposobie wykorzystania danych; przetwarzamy je wyłącznie na polecenie Firmy na podstawie naszej Umowy powierzenia przetwarzania danych osobowych.

Jeżeli więc salon dodał Cię do swojej bazy klientów lub wysłał Ci wiadomość, skontaktuj się najpierw z tym salonem. Jeżeli zamiast tego napiszesz do nas, przekażemy Twoje żądanie Firmie i pomożemy jej na nie odpowiedzieć.

3. Jakie dane zbieramy

KategoriaPrzykładyŹródło
Dane kontaNumer telefonu, imię i nazwisko, opcjonalnie adres e-mail, płeć, zdjęcie profilowe, język, strefa czasowaTy
Dane logowania i bezpieczeństwaJednorazowe kody SMS, tokeny sesji, adres IP, typ urządzenia i przeglądarki, identyfikator urządzenia obliczany w Twojej przeglądarce na potrzeby bezpieczeństwa sesji, godziny logowaniaTy, Twoje urządzenie
Dane rezerwacjiFirmy, usługi, Członkowie zespołu, daty i godziny, status, odwołania, dodane przez Ciebie komentarzeTy, Firma
OpinieOcena, treść, data, Twoje imię i inicjał nazwiska wyświetlane publicznie, odpowiedzi FirmyTy, Firma
Kartoteki klientów prowadzone przez FirmyNazwa, pod którą Firma Cię zapisała, historia wizyt i wydatków, notatki, linki do mediów społecznościowych, rezygnacja z marketingu, status blokadyFirma (działamy jako podmiot przetwarzający)
Dane FirmyNazwa Firmy, kategoria, opis, adresy i współrzędne na mapie, usługi i ceny, zdjęcia, godziny otwarcia, Członkowie zespołu, ustawienia, krajWłaściciele Firm i Członkowie zespołu
Dane rozliczeniowePlan, okres rozliczeniowy, liczba Członków zespołu, zakupy pakietów SMS, status płatności, identyfikator klienta Stripe, faktury. Nigdy nie otrzymujemy pełnych numerów kart.Firmy, Stripe
WiadomościSMS-y, e-maile i powiadomienia push wysyłane za pośrednictwem Platformy oraz status doręczenia; wiadomości na Instagramie, gdy Firma podłączy asystenta AIPlatforma, Firma, nadawca
Dane wejściowe AIZdjęcia cenników, opisy usług i wiadomości przesyłane do funkcji AIFirmy, nadawcy
LokalizacjaLokalizacja, wokół której wyszukujesz; przybliżony kraj ustalony na podstawie adresu IP; lokalizacja urządzenia wyłącznie wtedy, gdy zezwolisz na nią w aplikacjiTy, Twoje urządzenie, Cloudflare
Dane o korzystaniu i dane techniczneOdwiedzone strony, błędy, dane o wydajności, logi zapytań do naszych serwerówTwoje urządzenie
WsparcieWiadomości wysyłane do nas e-mailem, przez czat, Telegram lub ViberTy

Podanie danych nie jest obowiązkowe, jednak bez numeru telefonu oraz imienia i nazwiska nie możemy założyć konta, a bez danych rezerwacji nie możemy jej zrealizować.

4. Cele i podstawy prawne przetwarzania

CelPodstawa prawna (art. 6 ust. 1 RODO)
Zakładanie i zabezpieczanie Twojego konta, logowanie za pomocą kodów SMSlit. b) umowa; lit. f) prawnie uzasadniony interes polegający na zapobieganiu przejęciu konta
Dokonywanie, zmiana i odwoływanie rezerwacji oraz wysyłanie potwierdzeń i przypomnień o rezerwacjachlit. b) umowa
Prezentowanie Firm na Marketplace i publikowanie opiniilit. b) umowa; lit. f) prawnie uzasadniony interes polegający na zapewnieniu Klientom rzetelnych informacji
Obsługa kont Firm, planów, okresów próbnych i pakietów SMSlit. b) umowa
Fakturowanie, księgowość i dokumentacja podatkowalit. c) obowiązek prawny
Obsługa klienta i reklamacjelit. b) umowa; lit. f) prawnie uzasadniony interes
Moderacja, rozpatrywanie zgłoszeń treści nielegalnych, zapobieganie oszustwom, spamowi, fałszywym opiniom i powtarzającym się nadużyciom po usunięciu kontalit. c) obowiązek prawny (unijny Akt o usługach cyfrowych); lit. f) prawnie uzasadniony interes polegający na zapewnieniu bezpiecznej Platformy
Monitorowanie błędów, logi bezpieczeństwa i ulepszanie usługilit. f) prawnie uzasadniony interes polegający na zapewnieniu bezpiecznej i sprawnie działającej Platformy
Analityczne (Google Analytics) i reklamowe (piksel Meta) pliki cookielit. a) zgoda, którą możesz w każdej chwili wycofać
Komunikaty serwisowe, np. o zmianach niniejszych dokumentów lub Twojego planulit. b) umowa; lit. c) obowiązek prawny
Ustalenie, dochodzenie lub obrona roszczeńlit. f) prawnie uzasadniony interes

W przypadku przetwarzania na podstawie prawnie uzasadnionych interesów dokonaliśmy ich wyważenia z Twoimi prawami. Możesz w każdej chwili wnieść sprzeciw wobec takiego przetwarzania (zob. rozdział 10). Nie wysyłamy Ci wiadomości marketingowych WonderBy bez Twojej zgody.

5. Dane szczególnie chronione

Nie prosimy o szczególne kategorie danych, takie jak dane dotyczące zdrowia. Niektóre usługi (na przykład kosmetologiczne lub masaż) mogą jednak skłonić Firmę do odnotowania alergii lub przeciwwskazań klienta. Firmy mogą zapisywać takie informacje wyłącznie wtedy, gdy mają podstawę prawną, zazwyczaj Twoją wyraźną zgodę, i odpowiadają za nie jako administratorzy danych. Prosimy nie umieszczać informacji szczególnie chronionych w komentarzach do rezerwacji ani w opiniach.

6. Odbiorcy Twoich danych

Firmy, w których dokonujesz rezerwacji, otrzymują dane potrzebne do rezerwacji (imię i nazwisko, numer telefonu, szczegóły rezerwacji, komentarze) oraz historię Twoich rezerwacji u nich. Inni użytkownicy widzą Twoją publiczną opinię wraz z imieniem i inicjałem nazwiska. Członkowie zespołu Firmy widzą rezerwacje i klientów, z którymi pracują.

Korzystamy z usług następujących dostawców. Przetwarzają oni dane w naszym imieniu na podstawie umów powierzenia przetwarzania danych, z wyjątkiem przypadków oznaczonych jako niezależni administratorzy danych.

DostawcaCelLokalizacja i zabezpieczenie
Amazon Web Services EMEAHosting, przechowywanie plików, pamięć podręczna, logiUE (Frankfurt)
PlanetScaleHosting bazy danychUE/USA; EU-US Data Privacy Framework (DPF) lub Standardowe klauzule umowne (SCC)
CloudflareDostarczanie treści, ochrona przed atakami, ustalanie krajuSieć globalna; DPF i SCC
Twilio (w tym SendGrid)Doręczanie SMS-ów i e-mailiUSA; DPF i SCC
AlphaSMS, OmnicellDoręczanie SMS-ów, w tym kampanii FirmUkraina; SCC
OneSignalPowiadomienia push w aplikacjachUSA; DPF i SCC
StripePłatności za plany Firm. Gdy Stripe działa jako sprzedawca na rachunek własny (merchant of record), jest niezależnym administratorem danych w zakresie płatności.Irlandia/USA; DPF i SCC
OpenAIFunkcje AI (import cennika, proponowane treści, asystent Instagrama)USA; SCC. Dane przesyłane przez API nie są wykorzystywane do trenowania modeli.
Meta Platforms IrelandFunkcje Instagrama i Messengera podłączone przez Firmę; piksel Meta wyłącznie za Twoją zgodąIrlandia/USA; DPF i SCC
Google IrelandMapy na Marketplace, Google Analytics wyłącznie za Twoją zgodą, linki do aplikacjiIrlandia/USA; DPF i SCC
Functional Software (Sentry)Monitorowanie błędów z odfiltrowaniem danych osobowychUSA; DPF i SCC
HelpCrunchCzat wsparcia, ładowany dopiero po jego otwarciuUE/USA; SCC
OpenStreetMap Foundation (Nominatim)Przekształcanie adresów Firm we współrzędne na mapieWielka Brytania; decyzja stwierdzająca odpowiedni stopień ochrony
Apple, GoogleDystrybucja aplikacji w ich sklepach (niezależni administratorzy danych)USA; DPF

Możemy również ujawniać dane sądom, organom ścigania i innym organom, gdy wymaga tego prawo, profesjonalnym doradcom zobowiązanym do zachowania poufności oraz nabywcy lub następcy prawnemu w przypadku sprzedaży lub reorganizacji Platformy; w takim przypadku niniejsza Polityka nadal chroni Twoje dane. Nasi pracownicy wsparcia mogą uzyskać dostęp do konta wyłącznie w celu rozwiązania zgłoszonego przez Ciebie problemu lub zbadania nadużycia, a każdy taki dostęp jest rejestrowany.

7. Przekazywanie danych do państw trzecich

Nasza główna infrastruktura znajduje się w Unii Europejskiej. Niektórzy dostawcy mają siedzibę w Stanach Zjednoczonych, Ukrainie lub innych państwach spoza Europejskiego Obszaru Gospodarczego. Jeżeli w odniesieniu do danego państwa nie wydano unijnej decyzji stwierdzającej odpowiedni stopień ochrony, stosujemy Standardowe klauzule umowne Komisji Europejskiej lub, w przypadku certyfikowanych spółek amerykańskich, EU-US Data Privacy Framework, wraz z dodatkowymi zabezpieczeniami, takimi jak szyfrowanie w trakcie przesyłania. Możesz poprosić nas o kopię odpowiednich zabezpieczeń.

8. Pliki cookie i podobne technologie

Korzystamy z niewielkiej liczby niezbędnych plików cookie i wpisów w pamięci przeglądarki, aby utrzymać Twoje zalogowanie oraz zapamiętać Twój język i Twoje wybory dotyczące prywatności. Opcjonalne technologie analityczne i reklamowe są ładowane dopiero po wyrażeniu przez Ciebie zgody w banerze cookie, a swój wybór możesz w każdej chwili zmienić za pomocą opcji Twoje wybory dotyczące prywatności na dole każdej strony. Twój wybór jest przechowywany przez 180 dni, po czym zapytamy ponownie. Jeżeli Twoja przeglądarka wysyła sygnał Global Privacy Control, traktujemy go jako odmowę zgody na reklamowe pliki cookie.

NazwaRodzajCelOkres przechowywania
wonderbyRefreshTokenNiezbędny plik cookie (HTTP-only)Utrzymuje Twoje zalogowanieDo wylogowania, maksymalnie 60 dni
wonderbyLocaleNiezbędny plik cookieZapamiętuje wybrany przez Ciebie język1 rok
wonderbyConsentDeniedNiezbędny plik cookieZapamiętuje odmowę, jeżeli Twoja przeglądarka nie może zapisać Twojego wyboru180 dni
wonderby.consent.v1Niezbędna pamięć lokalna (local storage)Przechowuje Twoje wybory dotyczące plików cookie180 dni
wonderby.auth.userNiezbędna pamięć lokalna (local storage)Wyświetla Twoje imię i zdjęcie bez ich ponownego pobieraniaDo wylogowania
wonderby.billing.*Niezbędna pamięć lokalna/sesji (local/session storage)Umożliwia dokończenie rozpoczętego zakupu planuDo zakończenia zakupu
Identyfikator urządzeniaObliczany w pamięci operacyjnej, nie jest zapisywanyWiąże Twoją sesję z Twoim urządzeniem, aby zapobiec kradzieży sesjiNie jest zapisywany w Twojej przeglądarce
_ga, _ga_*Analityczne pliki cookie (Google Analytics)Zlicza wizyty i wybrane działania przy ograniczeniu danych opartych na adresie IPMaksymalnie 2 lata, wyłącznie za zgodą
_fbp, _fbcReklamowe pliki cookie (piksel Meta)Mierzy wizyty na potrzeby reklamyMaksymalnie 90 dni, wyłącznie za zgodą
Pamięć HelpCrunchFunkcjonalneObsługuje czat wsparcia po jego otwarciuUstalany przez HelpCrunch

Mapy Google na Marketplace łączą się z Google w celu wyświetlenia mapy, co ujawnia Google Twój adres IP. Monitorowanie błędów (Sentry) nie wykorzystuje plików cookie. Nie reagujemy na przestarzały sygnał Do Not Track, ponieważ nie istnieje dla niego wspólny standard, ale respektujemy Global Privacy Control w sposób opisany powyżej.

9. Jak długo przechowujemy dane

DaneOkres przechowywania
Konto i profilDo czasu usunięcia konta
Jednorazowe kody logowania24 godziny
Sesje oraz powiązane z nimi adres IP i dane urządzeniaDo ich wygaśnięcia (maksymalnie 60 dni) lub do wylogowania
Treść SMS-ów, e-maili i powiadomień push90 dni; zapisy o doręczeniu są przechowywane na potrzeby rozliczeń i sporów
Ostatni adres IP i czas aktywności na Twoim koncieMaksymalnie 12 miesięcy braku aktywności
Historia rezerwacjiTak długo, jak przechowuje ją Firma, która ją posiada; po usunięciu konta rezerwacje pozostają u Firmy bez danych umożliwiających Twoją identyfikację
Logi zapytań AI30 dni
Rozmowy asystenta Instagrama12 miesięcy
Logi serwerów30 dni
Faktury, płatności i dokumentacja księgowa5 lat od końca roku, w którym powstał obowiązek podatkowy (polskie prawo podatkowe)
Jednokierunkowy skrót kryptograficzny (hash) numeru telefonu usuniętego konta24 miesiące, wyłącznie w celu zapobiegania powtarzającym się nadużyciom, takim jak fałszywe rezerwacje
Dane potrzebne w toczącym się sporze lub w związku z roszczeniemDo jego rozstrzygnięcia

Po usunięciu konta usuwamy lub nieodwracalnie anonimizujemy Twoje imię i nazwisko, numer telefonu, adres e-mail, zdjęcie, sesje, kody logowania, zapisy aktywności i treść wiadomości, usuwamy Twoje opinie, usuwamy Twoje dane z list klientów Firm i odwołujemy Twoje nadchodzące rezerwacje. Kopie zapasowe są usuwane automatycznie w ramach cyklu rotacji kopii i nigdy nie są wykorzystywane do przywracania usuniętych kont.

10. Twoje prawa

Na podstawie RODO przysługuje Ci prawo do:

  • dostępu do swoich danych i otrzymania ich kopii;
  • przenoszenia danych: otrzymania swoich danych w formacie nadającym się do odczytu maszynowego (skorzystaj z opcji Pobierz moje dane w swoim profilu);
  • sprostowania nieprawidłowych danych (większość z nich możesz edytować w swoim profilu);
  • usunięcia danych (skorzystaj z opcji Usuń konto w swoim profilu);
  • ograniczenia przetwarzania;
  • sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionych interesach, a w każdej chwili wobec marketingu bezpośredniego;
  • wycofania zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem (w przypadku plików cookie skorzystaj z opcji Twoje wybory dotyczące prywatności);
  • wniesienia skargi do organu nadzorczego. Naszym wiodącym organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, Polska, uodo.gov.pl. Możesz również złożyć skargę do organu nadzorczego w państwie, w którym mieszkasz lub pracujesz.

Pozostałe żądania wysyłaj na adres [email protected] z numeru telefonu lub adresu e-mail powiązanego z Twoim kontem albo wskaż nam sposób, w jaki możemy potwierdzić Twoją tożsamość. Odpowiadamy w terminie jednego miesiąca; w przypadku złożonych żądań termin ten może zostać przedłużony o kolejne dwa miesiące, o czym poinformujemy Cię wraz z podaniem przyczyn. Rozpatrzenie żądań jest bezpłatne, chyba że są one ewidentnie nieuzasadnione lub nadmierne. Jeżeli Twoje żądanie dotyczy danych, które przechowuje o Tobie Firma, zob. rozdział 2.

11. Dodatkowe informacje dla mieszkańców USA

Niniejszy rozdział dotyczy mieszkańców Kalifornii i innych stanów USA posiadających kompleksowe przepisy o ochronie prywatności (w tym Kolorado, Connecticut, Wirginii, Utah, Teksasu, Oregonu i innych).

Kategorie danych zebranych w ciągu ostatnich 12 miesięcy: identyfikatory (imię i nazwisko, numer telefonu, adres e-mail, adres IP, identyfikatory urządzenia i konta); informacje handlowe (rezerwacje, plany i zakupy); aktywność w internecie lub innej sieci (korzystanie, błędy oraz analityka wyłącznie za zgodą); przybliżona geolokalizacja (na podstawie adresu IP) oraz lokalizacja, wokół której zdecydujesz się wyszukiwać; informacje audio lub wizualne (zdjęcia profilowe i zdjęcia Firm); informacje zawodowe (w przypadku kont Firm); oraz treść wiadomości wysyłanych za pośrednictwem Platformy. Zbieramy je ze źródeł i w celach opisanych w rozdziałach 3 i 4, ujawniamy kategoriom odbiorców wskazanym w rozdziale 6 i przechowujemy zgodnie z opisem w rozdziale 9.

Wrażliwe dane osobowe: dane logowania do Twojego konta są chronione jednorazowymi kodami; wykorzystujemy je oraz udostępnioną przez Ciebie dokładną lokalizację wyłącznie w celu świadczenia usług Platformy, a nie do wnioskowania o Twoich cechach.

Nie sprzedajemy Twoich danych osobowych i świadomie nie sprzedajemy ani nie udostępniamy danych osobowych konsumentów poniżej 16. roku życia. Jeżeli zezwolisz na reklamowe pliki cookie, korzystanie przez nas z piksela Meta może zostać uznane za udostępnianie (sharing) na potrzeby reklamy behawioralnej opartej na różnych kontekstach. Możesz w każdej chwili z tego zrezygnować za pomocą opcji Twoje wybory dotyczące prywatności na dole każdej strony, a sygnał Global Privacy Control respektujemy jako rezygnację.

Twoje prawa: prawo do uzyskania informacji o przechowywanych przez nas danych osobowych i dostępu do nich, do ich sprostowania, do ich usunięcia, do otrzymania ich przenośnej kopii, do rezygnacji ze sprzedaży, udostępniania, reklamy ukierunkowanej i profilowania oraz do ograniczenia wykorzystywania wrażliwych danych osobowych. Nie będziemy Cię dyskryminować z powodu wykonywania tych praw. Możesz działać za pośrednictwem upoważnionego przedstawiciela, którego umocowanie możemy zweryfikować. Jeżeli odmówimy spełnienia żądania, możesz się odwołać, odpowiadając na naszą decyzję; jeżeli odwołanie zostanie odrzucone, możesz skontaktować się z prokuratorem generalnym swojego stanu.

Aby skorzystać ze swoich praw, napisz na adres [email protected] lub skorzystaj z narzędzi samoobsługowych w swoim profilu.

12. Dzieci

Platforma nie jest skierowana do dzieci. Aby założyć konto, musisz mieć ukończone 16 lat. Nie zbieramy świadomie danych osobowych dzieci poniżej 13. roku życia (ani w UE poniżej 16. roku życia bez zgody rodzica). Jeżeli uważasz, że dziecko przekazało nam dane osobowe, skontaktuj się z nami, a je usuniemy.

13. Jak chronimy dane

Stosujemy szyfrowanie w trakcie przesyłania (TLS) dla wszystkich połączeń, szyfrowane uzgadnianie logowania, pliki cookie HTTP-only dla sesji, krótkotrwałe tokeny dostępu, limity prób logowania, dostęp naszych pracowników oparty na rolach, rejestry audytowe dostępu wsparcia, usuwanie danych osobowych z raportów błędów i logów oraz infrastrukturę hostowaną w UE u dostawców szyfrujących przechowywane dane. Żaden system nie jest całkowicie bezpieczny; jeżeli naruszenie ochrony danych osobowych może powodować wysokie ryzyko dla Ciebie, poinformujemy Cię o tym bez zbędnej zwłoki.

14. Zautomatyzowane decyzje i AI

Nie podejmujemy wobec Ciebie decyzji wywołujących skutki prawne lub w podobny sposób istotnie na Ciebie wpływających, które opierają się wyłącznie na zautomatyzowanym przetwarzaniu. Ranking na Marketplace (zob. nasz Regulamin) oraz automatyczne kontrole pod kątem spamu i nadużyć są zautomatyzowane, a każdą decyzję o zawieszeniu konta weryfikuje człowiek. Funkcje AI wykorzystywane przez Firmy przetwarzają przesłane do nich treści w celu wygenerowania propozycji lub odpowiedzi; automatyczne odpowiedzi na Instagramie są oznaczone jako pochodzące od asystenta AI.

15. Zmiany niniejszej Polityki

Będziemy aktualizować niniejszą Politykę, gdy zmieni się sposób przetwarzania przez nas danych. O istotnych zmianach poinformujemy Cię z wyprzedzeniem e-mailem, w aplikacji lub na stronie internetowej. Data u góry wskazuje, kiedy Polityka została ostatnio zmieniona.

16. Kontakt

Siiware, Pl. Solny 14 lok. 3, 50-062 Wrocław, Polska. NIP: 8992994343. E-mail: [email protected].