Polityka prywatności
Obowiązuje od 7 października 2026 r.
SpaDesk to aplikacja internetowa dla salonów spa, masażu i wellness (dalej „Firmy”), dostępna pod adresem app.spadesk.pl, wraz ze stroną spadesk.pl. Ta polityka wyjaśnia, jakie dane osobowe przetwarzamy, w jakim celu, komu je przekazujemy i jakie prawa Ci przysługują.
1. Administrator danych
Alex Maher Netskyes
ul. Telefoniczna 23D, 91-728 Łódź, Polska
NIP 7272820962
E-mail: kontakt@spadesk.pl
Jesteśmy administratorem danych opisanych w punkcie 3. W sprawach dotyczących danych osobowych napisz na kontakt@spadesk.pl.
2. Dwie role: administrator i podmiot przetwarzający
Dane osób, które korzystają z SpaDesk (właścicieli i pracowników Firm), oraz dane samych Firm przetwarzamy jako administrator — opisuje to punkt 3. Dane klientów i pracowników salonu, które Firma wprowadza do aplikacji, przetwarzamy w imieniu tej Firmy, która jest ich administratorem — opisuje to punkt 4.
3. Dane, które przetwarzamy jako administrator
Jakie dane
- Konto: imię i nazwisko, adres e-mail, skrót (hash) hasła — samego hasła nie znamy —, wybrany język i motyw, czas ostatniej aktywności.
- Logowanie: sesje logowania, w tym adres IP i informacja o przeglądarce.
- Firma: nazwa, kraj, waluta, strefa czasowa, nazwy i adresy lokalizacji, logo i ustawienia; role i uprawnienia osób w Firmie oraz zaproszenia (adres e-mail osoby zaproszonej).
- Kontakt z nami: treść wiadomości i adres, z którego piszesz.
- Dane techniczne: logi serwera (m.in. adres IP, czas i rodzaj żądania), potrzebne do działania i ochrony usługi.
Cele i podstawy prawne
- założenie konta i świadczenie usługi — logowanie, działanie aplikacji, e-maile związane z kontem (potwierdzenie adresu, reset hasła, link do logowania, zaproszenia, powiadomienia) — art. 6 ust. 1 lit. b RODO (umowa);
- bezpieczeństwo usługi, zapobieganie nadużyciom oraz ustalenie, dochodzenie i obrona roszczeń — art. 6 ust. 1 lit. f RODO (nasz prawnie uzasadniony interes);
- odpowiedź na Twoją wiadomość — art. 6 ust. 1 lit. f RODO;
- wypełnienie obowiązków prawnych, np. podatkowych i rachunkowych, gdy nas dotyczą — art. 6 ust. 1 lit. c RODO.
Podanie danych jest dobrowolne, ale bez adresu e-mail i hasła nie można założyć konta.
4. Dane, które Firmy powierzają nam do przetwarzania
Firma korzystająca z SpaDesk wprowadza do aplikacji dane:
- swoich klientów — np. imię i nazwisko, telefon, e-mail, data urodzenia, płeć, notatki (także o preferencjach i alergiach), tagi, zgody marketingowe, historię wysłanych wiadomości, vouchery oraz odpowiedzi w formularzach, w tym ankiety zdrowotne i podpisy;
- swoich pracowników — np. dane kontaktowe, stanowisko, grafik i nieobecności, umowy i dokumenty, wynagrodzenie, a także datę urodzenia, adres, numer PESEL lub dowodu osobistego, numer konta bankowego i kontakt w nagłych wypadkach;
- swoich finansów i magazynu — przychody, wydatki, dni kasowe, stany magazynowe.
Administratorem tych danych jest Firma. Przetwarzamy je wyłącznie w jej imieniu i na jej polecenie — żeby świadczyć usługę — i nie wykorzystujemy ich do własnych celów. Jeśli jesteś klientem lub pracownikiem salonu i chcesz skorzystać ze swoich praw, skontaktuj się z salonem. Zapytanie, które trafi do nas, przekażemy właściwej Firmie.
5. Komu przekazujemy dane
Korzystamy z usług dostawców, którzy przetwarzają dane w naszym imieniu:
- Vercel — hosting aplikacji i przechowywanie plików; serwery aplikacji działają we Frankfurcie (UE);
- Neon — baza danych w regionie Frankfurt (UE);
- Resend — wysyłka wiadomości e-mail;
- SMSAPI — wysyłka SMS-ów, gdy Firma wysyła SMS-y do swoich klientów;
- OpenAI — przygotowanie propozycji treści reklam, gdy Firma korzysta z tej funkcji; przekazujemy opis reklamowanej usługi, cenę, nazwę Firmy i miejscowość, a nie dane klientów;
- Meta (Facebook, Instagram) i Google (Google Ads) — gdy Firma połączy z SpaDesk swoje konto reklamowe; wtedy w jej imieniu publikujemy reklamy i pobieramy ich wyniki (zob. punkt 10).
Niektórzy dostawcy mają siedzibę poza Europejskim Obszarem Gospodarczym, m.in. w USA. Dane trafiają do nich na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (EU-U.S. Data Privacy Framework) lub standardowych klauzul umownych. Dane mogą też otrzymać organy publiczne, gdy wymagają tego przepisy. Nie sprzedajemy danych osobowych.
6. Jak długo przechowujemy dane
- dane konta — do czasu usunięcia konta;
- dane Firmy, także powierzone nam przez nią — do czasu usunięcia Firmy: właściciel może ją usunąć w Ustawieniach → Firma → Usuń firmę; po 30 dniach wszystkie dane i pliki Firmy są trwale usuwane, a do tego czasu usunięcie można anulować;
- kopie zapasowe bazy danych — przez krótki czas, po którym są automatycznie zastępowane nowymi;
- logi serwera — przez krótki czas, zgodnie z ustawieniami dostawcy hostingu;
- korespondencja — tak długo, jak jest potrzebna do załatwienia sprawy i ewentualnych roszczeń.
7. Twoje prawa
Masz prawo do:
- dostępu do swoich danych i otrzymania ich kopii,
- sprostowania danych,
- usunięcia danych,
- ograniczenia przetwarzania,
- przenoszenia danych,
- sprzeciwu wobec przetwarzania opartego na naszym prawnie uzasadnionym interesie.
Napisz na kontakt@spadesk.pl — odpowiemy w ciągu miesiąca. Właściciel Firmy może też sam pobrać wszystkie dane Firmy: Ustawienia → Firma → Eksportuj wszystkie dane. Jak usunąć dane, opisujemy na stronie Usuwanie danych.
Masz też prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).
8. Pliki cookie i pamięć przeglądarki
- Strona spadesk.pl nie zapisuje plików cookie i nie korzysta z narzędzi analitycznych.
- Aplikacja app.spadesk.pl zapisuje wyłącznie niezbędne pliki cookie sesji — żeby utrzymać Cię zalogowanym — a w pamięci przeglądarki (localStorage) Twój wybór języka i motywu oraz ostatnio wybraną firmę i lokalizację.
- Nie używamy plików cookie reklamowych ani analitycznych.
9. Bezpieczeństwo
Połączenia z aplikacją są szyfrowane (HTTPS). Hasła przechowujemy wyłącznie jako skróty. Dane każdej Firmy są oddzielone na poziomie bazy danych. Tokeny dostępu do platform reklamowych oraz numery PESEL lub dowodu i kont bankowych pracowników są w bazie zaszyfrowane. Dostęp zależy od roli i lokalizacji, a zmiany zapisują się w dzienniku zmian.
10. Dane z Facebooka, Instagrama i Google
Gdy osoba z Firmy połączy SpaDesk ze swoim kontem na Facebooku lub w Google, za jej zgodą otrzymujemy token dostępu i informacje potrzebne do prowadzenia reklam Firmy: imię i nazwisko z profilu na Facebooku lub adres e-mail konta Google, listę kont reklamowych, stron na Facebooku i kont na Instagramie, którymi ta osoba zarządza, oraz dane kampanii — budżety, treści reklam, obszar i wyniki.
Używamy ich wyłącznie do tworzenia i zmieniania reklam Firmy oraz pokazywania ich wyników w SpaDesk. Nie sprzedajemy ich i nie przekazujemy innym podmiotom. Połączenie można w każdej chwili usunąć — zob. Usuwanie danych.
11. Zmiany polityki
Możemy zmieniać tę politykę, np. gdy dodamy nową funkcję lub dostawcę. Aktualna wersja jest zawsze pod tym adresem; o istotnych zmianach poinformujemy w aplikacji lub e-mailem.