RODO

Polityka prywatności

Ostatnia aktualizacja: lipiec 2026

1. Administrator danych osobowych

Administratorem Twoich danych osobowych jest ASG FIRST Andrzej Szulakowski, NIP: 7123338881, z siedzibą przy ul. Żelazna 59, 00-848 Warszawa (dalej „Administrator” lub „Rostmenu”). Kontakt w sprawach ochrony danych: tel. 533 497 527, e-mail: [email protected].

Nie wyznaczyliśmy inspektora ochrony danych - nie jesteśmy do tego zobowiązani. We wszystkich sprawach dotyczących danych pisz bezpośrednio na [email protected].

2. Dwie role: Twoje dane i dane Twoich gości

To najważniejsze rozróżnienie w tym dokumencie:
  • Dane Klienta (właściciela lokalu i jego pracowników) - tu Rostmenu jest administratorem. Opisują je punkty 3-11 poniżej;
  • Dane Gości lokalu (imię, telefon, adres dostawy, treść zamówienia, rezerwacja, karta lojalnościowa) - tu administratorem jest Klient, czyli lokal. Rostmenu przetwarza je wyłącznie na polecenie Klienta, jako podmiot przetwarzający. Zasady opisuje punkt 12 (powierzenie przetwarzania).

Jeżeli jesteś gościem restauracji i chcesz skorzystać ze swoich praw wobec swoich danych, zwróć się do lokalu, w którym składałeś zamówienie - to on jest administratorem. Możemy przekazać takie zgłoszenie do lokalu, ale nie rozstrzygamy go samodzielnie.

3. Cele, podstawy prawne i okresy przechowywania

Dane Klienta przetwarzamy w następujących celach:
CelDanePodstawaOkres
Prowadzenie konta i świadczenie usługiimię i nazwisko, nazwa lokalu, NIP, adres, e-mail, telefon, dane logowaniaart. 6 ust. 1 lit. b RODO - wykonanie umowyczas trwania umowy + 30 dni na powrót lub eksport danych
Rozliczenia, faktury, księgowośćdane firmy, NIP, historia płatności, kwotyart. 6 ust. 1 lit. c RODO - obowiązek prawny5 lat od końca roku podatkowego (przepisy podatkowe)
Obsługa zapytań, reklamacji i wsparciatreść korespondencji, e-mail, telefonart. 6 ust. 1 lit. f RODO - uzasadniony interes (obsługa zgłoszeń)do 12 miesięcy od zakończenia sprawy
Bezpieczeństwo platformy i wykrywanie nadużyćadres IP, logi zdarzeń, informacje o urządzeniu i przeglądarceart. 6 ust. 1 lit. f RODO - uzasadniony interes (ochrona usługi)do 90 dni, chyba że trwa wyjaśnianie incydentu
Marketing własnych usługe-mail, nazwa lokalu, historia korzystania z platformyart. 6 ust. 1 lit. f RODO - uzasadniony interes; newsletter za zgodądo wniesienia sprzeciwu lub cofnięcia zgody
Dochodzenie i obrona roszczeńdane umowy, korespondencja, historia płatnościart. 6 ust. 1 lit. f RODO - uzasadniony interesdo upływu terminu przedawnienia roszczeń

Po upływie wskazanych okresów dane usuwamy albo anonimizujemy - anonimowe statystyki (liczba skanów, popularność dań) nie pozwalają zidentyfikować osoby i możemy je przechowywać dłużej.

4. Zakres przetwarzanych danych

Możemy przetwarzać: imię i nazwisko, nazwę firmy/lokalu, NIP, adres, adres e-mail, numer telefonu, dane logowania (hasło przechowujemy wyłącznie w postaci skrótu kryptograficznego) oraz dane techniczne (adres IP, pliki cookie, informacje o urządzeniu i przeglądarce).

Nie przetwarzamy danych szczególnych kategorii (art. 9 RODO) i nie prosimy o nie w żadnym formularzu. Nie zbieramy też danych dzieci - platforma jest narzędziem dla przedsiębiorców.

5. Odbiorcy danych i podprocesorzy

Dane mogą być powierzane podmiotom wspierającym działanie platformy - wyłącznie w zakresie niezbędnym i na podstawie umów powierzenia przetwarzania. Nie sprzedajemy danych osobowych. Nasi podprocesorzy:
  • Stripe Payments Europe, Ltd. (Irlandia) - obsługa płatności kartą; przetwarza dane transakcji i dane karty jako odrębny administrator. Polityka: stripe.com/privacy;
  • Contabo GmbH (Niemcy) - hosting serwera i bazy danych (UE/EOG);
  • Cloudflare, Inc. - sieć dostarczania treści i ochrona przed atakami;
  • Google Ireland Ltd. - logowanie przez konto Google (tylko jeśli z niego korzystasz) oraz automatyczne tłumaczenie menu, jeśli lokal je włączy;
  • DeepL SE (Niemcy) - automatyczne tłumaczenie menu, jeśli lokal wybierze tego dostawcę;
  • Telegram Messenger Inc. - powiadomienia o zamówieniach (tylko jeśli je włączysz);
  • OpenStreetMap Foundation - zamiana adresu dostawy na współrzędne przy wyznaczaniu strefy dostawy (przekazywany jest sam adres, bez danych kontaktowych).

Dane udostępniamy także organom publicznym, jeżeli obowiązek taki wynika z przepisów prawa. O zmianie listy podprocesorów informujemy w tej polityce; Klient może zgłosić sprzeciw wobec nowego podprocesora, pisząc na [email protected].

6. Dane płatnicze i bezpieczeństwo płatności

Płatności obsługuje Stripe - certyfikowany dostawca zgodny z PCI DSS Level 1, najwyższym standardem bezpieczeństwa branży kart płatniczych.
  • Dane karty (numer, data ważności, kod CVC) wpisujesz na stronie Stripe i nigdy nie trafiają na nasze serwery - nie mamy do nich dostępu i ich nie przechowujemy;
  • otrzymujemy wyłącznie informację o statusie płatności, kwocie oraz cztery ostatnie cyfry karty - do celów księgowych i obsługi reklamacji;
  • cała transmisja odbywa się przez szyfrowane połączenie HTTPS (TLS);
  • Stripe jest odrębnym administratorem danych karty. Szczegóły: stripe.com/privacy.

7. Przekazywanie danych poza EOG

Serwer i baza danych platformy znajdują się w Unii Europejskiej. Część naszych podprocesorów (m.in. Stripe, Cloudflare, Google) może przetwarzać dane poza Europejskim Obszarem Gospodarczym. Odbywa się to na podstawie standardowych klauzul umownych zatwierdzonych przez Komisję Europejską lub decyzji o odpowiednim stopniu ochrony (Data Privacy Framework). Kopię zastosowanych zabezpieczeń udostępniamy na żądanie.

8. Twoje prawa

Przysługuje Ci prawo do: dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, wniesienia sprzeciwu oraz cofnięcia zgody w dowolnym momencie (bez wpływu na zgodność z prawem przetwarzania przed cofnięciem).

Zgłoszenia przyjmujemy na [email protected] i realizujemy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca. Masz również prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa).

9. Profilowanie i automatyczne decyzje

Nie podejmujemy wobec Ciebie zautomatyzowanych decyzji wywołujących skutki prawne w rozumieniu art. 22 RODO. Statystyki w panelu (popularność dań, ruch, konwersja) opierają się na danych zbiorczych i nie służą ocenie osoby. Automatyczne mechanizmy stosujemy wyłącznie do ochrony usługi - np. ograniczanie liczby żądań z jednego adresu IP przy podejrzeniu nadużycia.

10. Pliki cookie i logi serwera

Serwis wykorzystuje pliki cookie i podobne technologie (localStorage) w trzech kategoriach:
  • niezbędne - sesja logowania do panelu, wybrany język, identyfikator sesji gościa potrzebny do koszyka i karty lojalnościowej. Bez nich serwis nie działa i nie wymagają zgody;
  • funkcjonalne - zapamiętanie ustawień widoku i preferencji lokalu;
  • analityczne - wyłącznie za zgodą; pomagają nam zrozumieć, które funkcje są używane.

Ustawienia plików cookie zmienisz w przeglądarce; wyłączenie niezbędnych uniemożliwi zalogowanie się.

Serwer zapisuje także logi techniczne: adres IP, datę i czas żądania, adres zasobu, typ przeglądarki. Służą one wyłącznie diagnostyce i bezpieczeństwu, przechowujemy je do 90 dni i nie łączymy z profilami marketingowymi.

11. Bezpieczeństwo danych

Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka:
  • szyfrowana transmisja (HTTPS/TLS) na wszystkich stronach i w panelu;
  • hasła przechowywane wyłącznie jako skróty kryptograficzne (scrypt z solą) - nie znamy Twojego hasła;
  • rozdzielenie danych między lokalami: każde zapytanie do bazy jest ograniczone do zakładu zalogowanego użytkownika;
  • uprawnienia pracowników nadawane pojedynczo (dostęp tylko do potrzebnych modułów);
  • ograniczanie liczby żądań i alerty o podejrzanej aktywności;
  • regularne kopie zapasowe bazy danych i plików;
  • dostęp do serwera wyłącznie dla upoważnionych osób, uwierzytelniany kluczem.

W razie naruszenia ochrony danych zawiadamiamy organ nadzorczy w ciągu 72 godzin, a osoby, których dane dotyczą - jeżeli naruszenie wiąże się z wysokim ryzykiem dla ich praw.

12. Powierzenie przetwarzania danych gości (art. 28 RODO)

Ten punkt stanowi umowę powierzenia przetwarzania między Klientem (administrator) a Rostmenu (podmiot przetwarzający). Zawiera się ją z chwilą akceptacji Regulaminu i obowiązuje przez czas trwania umowy głównej.
  • Przedmiot i cel: przetwarzanie danych Gości w celu świadczenia usługi menu, zamówień, rezerwacji, dostawy i programu lojalnościowego;
  • Kategorie osób: goście lokalu, osoby składające zamówienia i rezerwacje, pracownicy Klienta korzystający z panelu;
  • Rodzaj danych: imię, numer telefonu, adres dostawy, treść i wartość zamówienia, uwagi do zamówienia, dane rezerwacji, identyfikator sesji, saldo punktów lojalnościowych, adres e-mail (jeśli lokal go zbiera);
  • Czynności: zbieranie, przechowywanie, porządkowanie, udostępnianie w panelu Klienta, przekazywanie podprocesorom z punktu 5, usuwanie;
  • Polecenia: przetwarzamy dane wyłącznie na udokumentowane polecenie Klienta, którym są ustawienia jego konta i korzystanie z funkcji platformy;
  • Poufność: osoby mające dostęp do danych są zobowiązane do zachowania poufności;
  • Bezpieczeństwo: stosujemy środki opisane w punkcie 11;
  • Podprocesorzy: Klient wyraża ogólną zgodę na korzystanie z podprocesorów wymienionych w punkcie 5; o zmianach informujemy z wyprzedzeniem, a Klient może zgłosić sprzeciw;
  • Pomoc: pomagamy Klientowi wywiązać się z obowiązków wobec Gości (odpowiedzi na żądania dostępu, usunięcia, sprostowania) oraz z obowiązków z art. 32-36 RODO;
  • Naruszenia: o naruszeniu ochrony danych zawiadamiamy Klienta niezwłocznie, nie później niż w ciągu 24 godzin od jego stwierdzenia;
  • Kontrola: Klient ma prawo do audytu przetwarzania - po uprzednim uzgodnieniu terminu, w sposób nieprzerywający ciągłości usługi;
  • Zakończenie: po rozwiązaniu umowy dane Gości usuwamy w ciągu 30 dni (na żądanie Klienta wcześniej), z zastrzeżeniem danych, których przechowywania wymagają przepisy.

13. Dobrowolność podania danych

Podanie danych jest dobrowolne, jednak niezbędne do zawarcia i realizacji umowy o korzystanie z platformy Rostmenu. Podanie NIP jest wymagane, ponieważ usługa adresowana jest do przedsiębiorców.

14. Zmiany polityki

Zastrzegamy sobie prawo do aktualizacji niniejszej Polityki prywatności - na przykład po dodaniu nowej funkcji albo zmianie podprocesora. O istotnych zmianach informujemy mailem lub w panelu z 30-dniowym wyprzedzeniem. Aktualna wersja wraz z datą aktualizacji jest zawsze dostępna na tej stronie.

Dane administratora

ASG FIRST Andrzej Szulakowski
NIP: 7123338881
ul. Żelazna 59, 00-848 Warszawa
tel. 533 497 527 · e-mail: [email protected]