RODO
Polityka prywatności
Ostatnia aktualizacja: lipiec 2026
1. Administrator danych osobowych
Nie wyznaczyliśmy inspektora ochrony danych - nie jesteśmy do tego zobowiązani. We wszystkich sprawach dotyczących danych pisz bezpośrednio na [email protected].
2. Dwie role: Twoje dane i dane Twoich gości
- Dane Klienta (właściciela lokalu i jego pracowników) - tu Rostmenu jest administratorem. Opisują je punkty 3-11 poniżej;
- Dane Gości lokalu (imię, telefon, adres dostawy, treść zamówienia, rezerwacja, karta lojalnościowa) - tu administratorem jest Klient, czyli lokal. Rostmenu przetwarza je wyłącznie na polecenie Klienta, jako podmiot przetwarzający. Zasady opisuje punkt 12 (powierzenie przetwarzania).
Jeżeli jesteś gościem restauracji i chcesz skorzystać ze swoich praw wobec swoich danych, zwróć się do lokalu, w którym składałeś zamówienie - to on jest administratorem. Możemy przekazać takie zgłoszenie do lokalu, ale nie rozstrzygamy go samodzielnie.
3. Cele, podstawy prawne i okresy przechowywania
| Cel | Dane | Podstawa | Okres |
|---|---|---|---|
| Prowadzenie konta i świadczenie usługi | imię i nazwisko, nazwa lokalu, NIP, adres, e-mail, telefon, dane logowania | art. 6 ust. 1 lit. b RODO - wykonanie umowy | czas trwania umowy + 30 dni na powrót lub eksport danych |
| Rozliczenia, faktury, księgowość | dane firmy, NIP, historia płatności, kwoty | art. 6 ust. 1 lit. c RODO - obowiązek prawny | 5 lat od końca roku podatkowego (przepisy podatkowe) |
| Obsługa zapytań, reklamacji i wsparcia | treść korespondencji, e-mail, telefon | art. 6 ust. 1 lit. f RODO - uzasadniony interes (obsługa zgłoszeń) | do 12 miesięcy od zakończenia sprawy |
| Bezpieczeństwo platformy i wykrywanie nadużyć | adres IP, logi zdarzeń, informacje o urządzeniu i przeglądarce | art. 6 ust. 1 lit. f RODO - uzasadniony interes (ochrona usługi) | do 90 dni, chyba że trwa wyjaśnianie incydentu |
| Marketing własnych usług | e-mail, nazwa lokalu, historia korzystania z platformy | art. 6 ust. 1 lit. f RODO - uzasadniony interes; newsletter za zgodą | do wniesienia sprzeciwu lub cofnięcia zgody |
| Dochodzenie i obrona roszczeń | dane umowy, korespondencja, historia płatności | art. 6 ust. 1 lit. f RODO - uzasadniony interes | do upływu terminu przedawnienia roszczeń |
Po upływie wskazanych okresów dane usuwamy albo anonimizujemy - anonimowe statystyki (liczba skanów, popularność dań) nie pozwalają zidentyfikować osoby i możemy je przechowywać dłużej.
4. Zakres przetwarzanych danych
Nie przetwarzamy danych szczególnych kategorii (art. 9 RODO) i nie prosimy o nie w żadnym formularzu. Nie zbieramy też danych dzieci - platforma jest narzędziem dla przedsiębiorców.
5. Odbiorcy danych i podprocesorzy
- Stripe Payments Europe, Ltd. (Irlandia) - obsługa płatności kartą; przetwarza dane transakcji i dane karty jako odrębny administrator. Polityka: stripe.com/privacy;
- Contabo GmbH (Niemcy) - hosting serwera i bazy danych (UE/EOG);
- Cloudflare, Inc. - sieć dostarczania treści i ochrona przed atakami;
- Google Ireland Ltd. - logowanie przez konto Google (tylko jeśli z niego korzystasz) oraz automatyczne tłumaczenie menu, jeśli lokal je włączy;
- DeepL SE (Niemcy) - automatyczne tłumaczenie menu, jeśli lokal wybierze tego dostawcę;
- Telegram Messenger Inc. - powiadomienia o zamówieniach (tylko jeśli je włączysz);
- OpenStreetMap Foundation - zamiana adresu dostawy na współrzędne przy wyznaczaniu strefy dostawy (przekazywany jest sam adres, bez danych kontaktowych).
Dane udostępniamy także organom publicznym, jeżeli obowiązek taki wynika z przepisów prawa. O zmianie listy podprocesorów informujemy w tej polityce; Klient może zgłosić sprzeciw wobec nowego podprocesora, pisząc na [email protected].
6. Dane płatnicze i bezpieczeństwo płatności
- Dane karty (numer, data ważności, kod CVC) wpisujesz na stronie Stripe i nigdy nie trafiają na nasze serwery - nie mamy do nich dostępu i ich nie przechowujemy;
- otrzymujemy wyłącznie informację o statusie płatności, kwocie oraz cztery ostatnie cyfry karty - do celów księgowych i obsługi reklamacji;
- cała transmisja odbywa się przez szyfrowane połączenie HTTPS (TLS);
- Stripe jest odrębnym administratorem danych karty. Szczegóły: stripe.com/privacy.
7. Przekazywanie danych poza EOG
8. Twoje prawa
Zgłoszenia przyjmujemy na [email protected] i realizujemy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca. Masz również prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa).
9. Profilowanie i automatyczne decyzje
11. Bezpieczeństwo danych
- szyfrowana transmisja (HTTPS/TLS) na wszystkich stronach i w panelu;
- hasła przechowywane wyłącznie jako skróty kryptograficzne (scrypt z solą) - nie znamy Twojego hasła;
- rozdzielenie danych między lokalami: każde zapytanie do bazy jest ograniczone do zakładu zalogowanego użytkownika;
- uprawnienia pracowników nadawane pojedynczo (dostęp tylko do potrzebnych modułów);
- ograniczanie liczby żądań i alerty o podejrzanej aktywności;
- regularne kopie zapasowe bazy danych i plików;
- dostęp do serwera wyłącznie dla upoważnionych osób, uwierzytelniany kluczem.
W razie naruszenia ochrony danych zawiadamiamy organ nadzorczy w ciągu 72 godzin, a osoby, których dane dotyczą - jeżeli naruszenie wiąże się z wysokim ryzykiem dla ich praw.
12. Powierzenie przetwarzania danych gości (art. 28 RODO)
- Przedmiot i cel: przetwarzanie danych Gości w celu świadczenia usługi menu, zamówień, rezerwacji, dostawy i programu lojalnościowego;
- Kategorie osób: goście lokalu, osoby składające zamówienia i rezerwacje, pracownicy Klienta korzystający z panelu;
- Rodzaj danych: imię, numer telefonu, adres dostawy, treść i wartość zamówienia, uwagi do zamówienia, dane rezerwacji, identyfikator sesji, saldo punktów lojalnościowych, adres e-mail (jeśli lokal go zbiera);
- Czynności: zbieranie, przechowywanie, porządkowanie, udostępnianie w panelu Klienta, przekazywanie podprocesorom z punktu 5, usuwanie;
- Polecenia: przetwarzamy dane wyłącznie na udokumentowane polecenie Klienta, którym są ustawienia jego konta i korzystanie z funkcji platformy;
- Poufność: osoby mające dostęp do danych są zobowiązane do zachowania poufności;
- Bezpieczeństwo: stosujemy środki opisane w punkcie 11;
- Podprocesorzy: Klient wyraża ogólną zgodę na korzystanie z podprocesorów wymienionych w punkcie 5; o zmianach informujemy z wyprzedzeniem, a Klient może zgłosić sprzeciw;
- Pomoc: pomagamy Klientowi wywiązać się z obowiązków wobec Gości (odpowiedzi na żądania dostępu, usunięcia, sprostowania) oraz z obowiązków z art. 32-36 RODO;
- Naruszenia: o naruszeniu ochrony danych zawiadamiamy Klienta niezwłocznie, nie później niż w ciągu 24 godzin od jego stwierdzenia;
- Kontrola: Klient ma prawo do audytu przetwarzania - po uprzednim uzgodnieniu terminu, w sposób nieprzerywający ciągłości usługi;
- Zakończenie: po rozwiązaniu umowy dane Gości usuwamy w ciągu 30 dni (na żądanie Klienta wcześniej), z zastrzeżeniem danych, których przechowywania wymagają przepisy.
13. Dobrowolność podania danych
14. Zmiany polityki
Dane administratora
ASG FIRST Andrzej Szulakowski
NIP: 7123338881
ul. Żelazna 59, 00-848 Warszawa
tel. 533 497 527 · e-mail: [email protected]