Polityka prywatności Tracify Dash
Wersja: 2026-09-02
1. Administrator i kontakt
Administratorem danych kont, użytkowników i kontaktów związanych z Dash jest Michał Tracz, ul. Pietruszkowa 5, 72-320 Trzebiatów, NIP 8571930802, REGON 388357075, działający pod marką Tracify.pl. Kontakt w sprawach danych: [email protected], tel. +48 519 166 531.
W odniesieniu do treści opinii własnego obiektu administratorem jest przedsiębiorca prowadzący ten obiekt, a Tracify przetwarza dane na jego udokumentowane polecenie zgodnie z DPA.
2. Jakie dane przetwarzam
- konto: służbowy e-mail, identyfikator użytkownika, tenant, rola i stan sesji;
- firma i obiekt: nazwa, NIP/REGON lub inny numer rejestrowy, adres, osoba reprezentująca;
- konfiguracja: system rezerwacji, identyfikatory obiektów, pokoi, ofert i scenariuszy pobytu;
- wiadomości: adresy odbiorców, daty weryfikacji i rezygnacji;
- dowody prawne: wersje i hashe dokumentów, treść oświadczeń oraz czas akceptacji;
- bezpieczeństwo: hashe tokenów, czas logowania i wylogowania, krótkotrwały hash IP do limitowania;
- eksploatacja: statusy zbiórek, błędy, czas działania i identyfikatory źródeł;
- opinie, jeżeli moduł jest aktywny: treść, ocena, data, hash autora, identyfikator źródłowy oraz status odpowiedzi obiektu; bez zdjęć profilu i bez surowej nazwy autora w Dash.
3. Cele i podstawy prawne
| Cel | Dane | Podstawa |
|---|---|---|
| zawarcie i wykonanie umowy, konto, konfiguracja, digest | użytkownik, firma, obiekt, odbiorca | art. 6 ust. 1 lit. b RODO |
| bezpieczeństwo, zapobieganie nadużyciom, obrona roszczeń | logi, hashe, dowody akceptacji | art. 6 ust. 1 lit. f RODO |
| rachunkowość i obowiązki prawne | dane umowy i rozliczeń | art. 6 ust. 1 lit. c RODO |
| wiadomość weryfikacyjna i skróty do dodatkowego odbiorcy | służbowy e-mail | wykonanie żądanej usługi oraz uzasadniony interes obiektu i Tracify; odbiorca może natychmiast zrezygnować |
| monitoring opinii własnego obiektu | publiczne dane autorów opinii | podstawa ustalana przez hotel; Tracify działa jako procesor z art. 28 RODO |
Akceptacja Regulaminu nie jest „zgodą RODO”. Zgoda marketingowa, jeżeli będzie proponowana, będzie osobna, dobrowolna i nie wpłynie na możliwość korzystania z Dash.
4. Odbiorcy i podprocesorzy
- Cloudflare, Inc. — Worker, D1, KV, R2 i Queues; D1 utworzona z jurysdykcją
eu; - OVHcloud — wysyłka wiadomości produktowych ze skrzynki
[email protected]; DPA dostawcy zostało potwierdzone dla konta Tracify; - dostawca źródła wybrany przez klienta, tylko gdy moduł jest aktywny i ma podstawę kontraktową: Google Business Profile lub Booking.com Guest Review API.
SerpApi nie jest zatwierdzonym podprocesorem produkcyjnego modułu opinii, dopóki Tracify nie uzyska i nie zaakceptuje DPA oraz trybu ZeroTrace albo równoważnego braku retencji.
Nie sprzedaję danych i nie udostępniam ich do reklamy. Szczegółowa lista podprocesorów i mechanizmy transferowe są dostępne w DPA.
5. Transfery poza EOG
D1 ma ograniczenie jurysdykcji UE, lecz dostawcy globalni mogą zapewniać wsparcie lub przetwarzanie z innych państw. W takim przypadku stosowane są mechanizmy z art. 44–49 RODO, w szczególności decyzja stwierdzająca odpowiedni poziom ochrony lub standardowe klauzule umowne. Informację o aktualnym mechanizmie można uzyskać na [email protected].
6. Jak długo
- token magic link: 20 minut; sesja: 7 dni albo do wylogowania/unieważnienia;
- krótkotrwały hash IP do limitu logowania: 1 godzina;
- logi bezpieczeństwa: do 90 dni;
- raw payloady źródeł: do 90 dni, po zakończeniu usługi nie dłużej niż 30 dni;
- obserwacje aktywnej usługi: do 400 dni;
- konto i konfiguracja: przez umowę, następnie usunięcie lub anonimizacja do 30 dni;
- dowody akceptacji i historia istotnych zmian: 3 lata od zakończenia umowy;
- dokumenty księgowe: przez okres wymagany prawem.
Na uzasadnione żądanie dane mogą zostać usunięte wcześniej, o ile nie są potrzebne do obowiązku prawnego albo ustalenia, dochodzenia lub obrony roszczeń.
7. Prawa
Masz prawo dostępu, sprostowania, usunięcia, ograniczenia, przeniesienia danych oraz sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie. Żądanie wyślij na [email protected]. Jeżeli żądanie dotyczy autora opinii, przekażę je administratorowi danego obiektu i pomogę mu je wykonać.
Możesz złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych: https://uodo.gov.pl.
8. Dobrowolność i skutki niepodania
Podanie danych konta, firmy, umocowania oraz danych koniecznych do konfiguracji jest dobrowolne, ale niezbędne do zawarcia i wykonania umowy. Brak akceptacji Regulaminu uniemożliwia zapisy w konfiguracji. Brak DPA uniemożliwia uruchomienie opinii, ale nie monitoringu cen.
9. Automatyzacja
Dash automatycznie pobiera i porządkuje dane według ustawionych scenariuszy. Nie podejmuje decyzji wywołujących skutki prawne wobec użytkownika, nie profiluje go i nie zmienia cen obiektu.
10. Cookies i pamięć urządzenia
Dash używa wyłącznie cookie __Host-dash_session, niezbędnego do bezpiecznej, żądanej sesji.
Nie wykorzystuje go do reklamy ani analityki. Zamknięcie konta lub wylogowanie unieważnia sesję.
Panel nie zapisuje kluczy API w localStorage ani sessionStorage.
11. Bezpieczeństwo
Tokeny i sesje są zapisywane wyłącznie jako hashe, cookie ma Secure, HttpOnly, SameSite=Lax
i Path=/, API jest same-origin, dane są izolowane po tenant_id, a sekrety pozostają w magazynie
Cloudflare. Treści opinii, tokeny i pełne adresy IP nie są zapisywane w logach aplikacyjnych.
12. Zmiany
O istotnej zmianie celu, odbiorców albo retencji użytkownik zostanie poinformowany przed jej wejściem w życie. Aktualna wersja i historia obowiązujących dokumentów pozostają dostępne w panelu.