§ 1. Administrator danych
- 1.Administratorem danych osobowych przetwarzanych w związku z korzystaniem z serwisu internetowego tujemy.com i aplikacji mobilnej Tujemy (łącznie „Serwis”) jest AUTH LTD, spółka prawa angielskiego wpisana do rejestru spółek (Companies House) pod numerem 17296846, z siedzibą pod adresem: Suite A, 82 James Carter Road, Mildenhall, IP28 7DE, Zjednoczone Królestwo („Administrator”).
- 2.We wszystkich sprawach dotyczących danych osobowych można kontaktować się z Administratorem pod adresem privacy@tujemy.com albo pisemnie na adres siedziby. Administrator nie wyznaczył inspektora ochrony danych.
- 3.Niniejsza polityka prywatności („Polityka”) wykonuje obowiązki informacyjne określone w art. 13 i art. 14 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE („RODO”). Określenia pisane wielką literą, których Polityka nie definiuje, mają znaczenie nadane im w Regulaminie serwisu Tujemy albo w Regulaminie dla lokali.
- 4.Wiążąca jest polska wersja Polityki. Wersja angielska jest tłumaczeniem pomocniczym.
§ 2. Administrator, Lokale i Stripe
- 1.Administrator decyduje o celach i sposobach przetwarzania danych związanych z prowadzeniem Serwisu, w szczególności danych Kont, Rezerwacji przyjmowanych i przekazywanych przez Serwis, Opinii, Ofert i powiadomień.
- 2.Lokal, do którego trafia Rezerwacja albo Zapytanie o rezerwację, przetwarza otrzymane dane jako odrębny administrator w celu wykonania swojej usługi. Informacji o tym przetwarzaniu udziela Lokal.
- 3.Jeżeli Lokal wprowadza dane gości do panelu Serwisu we własnym zakresie, na przykład rezerwacje przyjęte telefonicznie, gości bez rezerwacji albo notatki o gościach, Administrator przetwarza te dane w imieniu Lokalu jako podmiot przetwarzający, na podstawie umowy powierzenia przetwarzania danych osobowych. Na tej samej podstawie Administrator przetwarza w imieniu Lokalu dane członków zespołu Lokalu w zakresie ich ról, uprawnień i dziennika działań w panelu. W tym zakresie administratorem jest Lokal. Jeżeli Lokal podał adres e-mail gościa, Serwis wysyła gościowi potwierdzenie takiej rezerwacji w imieniu Lokalu.
- 4.Stripe Payments Europe, Limited przetwarza dane związane z płatnościami jako odrębny administrator, na zasadach określonych w swojej polityce prywatności.
§ 3. Cele, podstawy prawne i okresy przechowywania
- 1.Prowadzenie Konta.
- 1)Dane: imię i nazwisko, adres e-mail, numer telefonu (jeżeli został podany), zdjęcie profilowe (jeżeli zostało dodane), ustawienia Konta i język. Hasło jest zabezpieczane przez usługę Firebase Authentication i Administrator nie zna go w postaci jawnej.
- 2)Podstawa prawna: wykonanie umowy o prowadzenie Konta (art. 6 ust. 1 lit. b RODO).
- 3)Okres przechowywania: do usunięcia Konta.
- 2.Rezerwacje i Zapytania o rezerwację.
- 1)Dane: Lokal, termin, liczba osób albo okres pobytu, prośby specjalne, status i numer Rezerwacji, historia zmian, dane kontaktowe podane przy Rezerwacji oraz wiadomości wymieniane z Lokalem.
- 2)Podstawa prawna: wykonanie umowy o świadczenie usług Serwisu i działania podejmowane na żądanie osoby przed zawarciem umowy z Lokalem (art. 6 ust. 1 lit. b RODO) oraz prawnie uzasadniony interes Administratora polegający na ustaleniu, dochodzeniu i obronie roszczeń (art. 6 ust. 1 lit. f RODO).
- 3)Okres przechowywania: 6 lat od dnia, na który przypadała Rezerwacja, również po usunięciu Konta.
- 3.Informacje o zdrowiu w prośbach specjalnych.
- 1)W polu próśb specjalnych nie należy podawać informacji o zdrowiu, chyba że są one potrzebne Lokalowi do wykonania usługi, na przykład informacji o alergii pokarmowej. Podanie takiej informacji jest dobrowolne.
- 2)Podstawa prawna: wyraźna zgoda wyrażona przez podanie informacji w celu przekazania jej Lokalowi (art. 9 ust. 2 lit. a RODO). Zgodę można wycofać, pisząc na adres privacy@tujemy.com; wycofanie nie wpływa na zgodność z prawem przekazania dokonanego wcześniej.
- 3)Okres przechowywania: jak dla danych Rezerwacji albo do wycofania zgody.
- 4.Zadatki.
- 1)Dane: kwota, status i identyfikator płatności oraz informacje o zwrotach i sporach. Danych karty płatniczej Administrator nie przetwarza; przetwarza je wyłącznie Stripe.
- 2)Podstawa prawna: wykonanie umowy (art. 6 ust. 1 lit. b RODO), obowiązki wynikające z przepisów o rachunkowości i przepisów podatkowych (art. 6 ust. 1 lit. c RODO) oraz prawnie uzasadniony interes polegający na obsłudze sporów płatniczych i obronie przed roszczeniami (art. 6 ust. 1 lit. f RODO).
- 3)Okres przechowywania: 6 lat od końca roku kalendarzowego, w którym dokonano płatności.
- 5.Oferty i kupony.
- 1)Dane: Oferty skierowane do Gościa, kupony przypisane do Konta, informacje o ich realizacji oraz informacja, w których Lokalach Gość był.
- 2)Podstawa prawna: prawnie uzasadniony interes Administratora polegający na prowadzeniu Serwisu i pokazywaniu Gościom Ofert Lokali, w których byli (art. 6 ust. 1 lit. f RODO), a w zakresie wydania i realizacji kuponu – wykonanie umowy (art. 6 ust. 1 lit. b RODO).
- 3)Okres przechowywania: do usunięcia Konta, a informacje o realizacji kuponu – 6 lat od realizacji.
- 6.Powiadomienia marketingowe.
- 1)Powiadomienia push i wiadomości e-mail z Ofertami Administrator wysyła wyłącznie za zgodą, odrębną dla każdego kanału. Zgody może udzielić osoba, która ukończyła 16 lat.
- 2)Dane: stan zgody dla każdego kanału, data jej udzielenia i wycofania, wersja treści zgody, adres IP oraz informacja o przeglądarce albo urządzeniu.
- 3)Podstawa prawna: zgoda (art. 6 ust. 1 lit. a RODO) wymagana przez art. 398 ust. 1 ustawy z dnia 12 lipca 2024 r. – Prawo komunikacji elektronicznej, a w zakresie zapisu zgody – prawnie uzasadniony interes polegający na wykazaniu jej udzielenia (art. 6 ust. 1 lit. f RODO). Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
- 4)Okres przechowywania: do wycofania zgody, a zapis zgody – 3 lata od jej wycofania.
- 7.Opinie.
- 1)Dane: ocena, komentarz, data wizyty, imię i nazwisko podane w Koncie, status moderacji i uzasadnienie decyzji, zgłoszenia dotyczące Opinii oraz lista autorów Opinii zablokowanych przez Użytkownika. Opinia jest publiczna i jest publikowana wraz z imieniem i nazwiskiem autora.
- 2)Podstawa prawna: wykonanie umowy o publikację Opinii (art. 6 ust. 1 lit. b RODO) oraz prawnie uzasadniony interes polegający na moderowaniu Treści i obsłudze zgłoszeń (art. 6 ust. 1 lit. f RODO).
- 3)Okres przechowywania: do usunięcia Opinii; po usunięciu Konta Opinia może pozostać w Serwisie bez imienia i nazwiska autora.
- 8.Powiadomienia o Rezerwacjach i przepustki.
- 1)Dane: token urządzenia do powiadomień push, platforma i język oraz dane Rezerwacji umieszczane w przepustce Apple Wallet albo Google Wallet.
- 2)Podstawa prawna: wykonanie umowy (art. 6 ust. 1 lit. b RODO).
- 3)Okres przechowywania: do wylogowania z urządzenia albo usunięcia Konta.
- 9.Powiadomienie o otwarciu Lokalu.
- 1)Dane: Konto oraz Lokal, o którego otwarciu Serwis ma powiadomić Gościa.
- 2)Podstawa prawna: wykonanie umowy (art. 6 ust. 1 lit. b RODO).
- 3)Okres przechowywania: do otwarcia Lokalu, rezygnacji z jego otwarcia albo usunięcia Konta.
- 10.Zapis akceptacji dokumentów.
- 1)Dane: przy akceptacji Regulaminu serwisu Tujemy, Regulaminu promocji, Regulaminu dla lokali i umowy powierzenia oraz przy potwierdzeniu zapoznania się z Polityką Administrator zapisuje identyfikator Konta albo adres e-mail, datę i godzinę, wersje dokumentów i skróty kryptograficzne ich treści, treść oświadczenia, adres IP, przybliżoną lokalizację ustaloną na podstawie adresu IP (kraj, region i miejscowość, nigdy dokładniej), informację o przeglądarce albo urządzeniu, wersję aplikacji, język oraz ekran, na którym złożono oświadczenie.
- 2)Podstawa prawna: prawnie uzasadniony interes Administratora polegający na możliwości wykazania zawarcia umowy i jej treści oraz obrony przed roszczeniami (art. 6 ust. 1 lit. f RODO).
- 3)Okres przechowywania: przez czas trwania umowy i 6 lat po jej zakończeniu, również po usunięciu Konta.
- 11.Bezpieczeństwo Serwisu i Kont.
- 1)Dane: adres IP, informacja o przeglądarce albo urządzeniu, skrót charakterystyki urządzenia, daty logowań oraz liczniki prób wykonania operacji.
- 2)Podstawa prawna: prawnie uzasadniony interes polegający na zapewnieniu bezpieczeństwa Serwisu i Kont oraz zapobieganiu nadużyciom (art. 6 ust. 1 lit. f RODO).
- 3)Okres przechowywania: zapisy logowań – do usunięcia Konta, liczniki prób – do upływu okresu, w którym obowiązuje dany limit.
- 12.Korespondencja, reklamacje i zgłoszenia Treści.
- 1)Dane: dane podane w korespondencji, reklamacji albo zgłoszeniu Treści, w tym adres IP zgłaszającego, oraz treść podjętej decyzji.
- 2)Podstawa prawna: prawnie uzasadniony interes polegający na udzieleniu odpowiedzi i obronie przed roszczeniami (art. 6 ust. 1 lit. f RODO) oraz obowiązki wynikające z rozporządzenia (UE) 2022/2065 (art. 6 ust. 1 lit. c RODO).
- 3)Okres przechowywania: 3 lata od zakończenia sprawy.
- 13.Konta Lokali i ich zespołów.
- 1)Dane: imię i nazwisko, adres e-mail i numer telefonu, firma, NIP, REGON, adres i status VAT przedsiębiorcy, adres Lokalu, ustawienia uwierzytelniania dwuskładnikowego, dane dotyczące abonamentu i rozliczeń, w tym wystawione faktury i faktury korygujące, oraz korespondencja. NIP jest sprawdzany w wykazie podatników VAT prowadzonym przez Szefa Krajowej Administracji Skarbowej, z którego mogą zostać pobrane firma, adres i status VAT przedsiębiorcy. Adres Lokalu jest przekazywany usłudze Nominatim prowadzonej przez OpenStreetMap Foundation w celu ustalenia położenia Lokalu na mapie. Weryfikację na potrzeby przyjmowania płatności przeprowadza Stripe jako odrębny administrator.
- 2)Podstawa prawna: wykonanie umowy z Lokalem (art. 6 ust. 1 lit. b RODO), a w przypadku osób działających w imieniu Lokalu – prawnie uzasadniony interes polegający na wykonaniu tej umowy i kontakcie z Lokalem (art. 6 ust. 1 lit. f RODO), obowiązki wynikające z przepisów o rachunkowości i przepisów podatkowych (art. 6 ust. 1 lit. c RODO) oraz obrona przed roszczeniami (art. 6 ust. 1 lit. f RODO).
- 3)Okres przechowywania: przez czas trwania umowy z Lokalem i 6 lat po jej zakończeniu, a dokumenty księgowe – przez okres wymagany przepisami.
- 14.Listy oczekujących dla firm.
- 1)Dane: dane firmy (nazwa, adres, NIP i REGON), dane osoby zgłaszającej, odpowiedzi na pytania formularza, informacja o partnerze, z którego linku przyszło zgłoszenie, oraz zapis zgód. NIP jest sprawdzany w wykazie podatników VAT prowadzonym przez Szefa Krajowej Administracji Skarbowej, z którego mogą zostać pobrane nazwa i adres firmy.
- 2)Podstawa prawna: działania podejmowane na żądanie osoby przed zawarciem umowy oraz prawnie uzasadniony interes polegający na prowadzeniu listy (art. 6 ust. 1 lit. b i lit. f RODO), a kontakt handlowy e-mailem albo telefonicznie – zgoda (art. 6 ust. 1 lit. a RODO).
- 3)Okres przechowywania: 24 miesiące od zgłoszenia albo do wniesienia sprzeciwu, a zapis zgody – 3 lata od jej wycofania.
- 15.Program partnerski. Dane partnerów oraz osób wskazanych w poleceniach przetwarza się zgodnie z odrębnymi informacjami: informacją dla partnerów i informacją dla osób polecanych.
- 16.Statystyki odwiedzin stron Lokali. Serwis liczy wyświetlenia stron Lokali i użycie ich elementów, na przykład numeru telefonu albo menu, w postaci zbiorczych liczników, bez zapisywania danych identyfikujących odwiedzającego. Liczniki te nie są danymi osobowymi.
§ 4. Źródła danych
- 1.Administrator otrzymuje dane bezpośrednio od osób, których dotyczą, z wyjątkiem danych przekazanych przez Lokal w zakresie opisanym w § 2 ust. 3, danych przekazanych przez partnera programu partnerskiego w zakresie opisanym w odrębnej informacji, przybliżonej lokalizacji ustalanej na podstawie adresu IP oraz nazwy i adresu firmy pobieranych z wykazu podatników VAT.
§ 5. Odbiorcy danych
- 1.Lokale otrzymują dane w zakresie Rezerwacji, Zapytań o rezerwację, wiadomości i realizacji kuponów dotyczących danego Lokalu. Lokal nie otrzymuje od Administratora danych kontaktowych Gości w celu kierowania do nich informacji handlowych.
- 2.Dane przetwarzają na polecenie Administratora następujący dostawcy:
- 1)Google Ireland Limited oraz Google LLC – usługi Firebase: uwierzytelnianie, baza danych i przechowywanie plików; baza danych i pliki są przechowywane w centrach danych na terytorium Europejskiego Obszaru Gospodarczego;
- 2)Vercel Inc. – hosting i uruchamianie aplikacji w regionie Frankfurt nad Menem (Niemcy);
- 3)Resend – wysyłka wiadomości e-mail;
- 4)650 Industries, Inc. (Expo) – dostarczanie powiadomień push do aplikacji mobilnej;
- 5)Cloudflare, Inc. – ochrona wybranych formularzy przed programami automatycznymi (Turnstile).
- 3.Dane mogą otrzymać także:
- 1)Stripe Payments Europe, Limited – w zakresie obsługi płatności, abonamentów oraz wystawiania faktur i faktur korygujących;
- 2)Google LLC – jeżeli Gość doda przepustkę Rezerwacji do Google Wallet; przepustka Apple Wallet jest pobierana bezpośrednio na urządzenie Gościa;
- 3)podmiot prowadzący system rezerwacji GetUp – w przypadku Lokali, których Rezerwacje są obsługiwane w tym systemie;
- 4)OpenStreetMap Foundation – wyłącznie adres Lokalu, w celu ustalenia jego położenia na mapie;
- 5)doradcy prawni, podatkowi i księgowi Administratora oraz podmioty uprawnione na podstawie przepisów prawa.
§ 6. Przekazywanie danych poza Europejski Obszar Gospodarczy
- 1.Administrator ma siedzibę w Zjednoczonym Królestwie. Dostęp do danych z terytorium Zjednoczonego Królestwa odbywa się na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony danych osobowych w Zjednoczonym Królestwie.
- 2.Google LLC, Vercel Inc., Resend, 650 Industries, Inc. i Cloudflare, Inc. mogą przetwarzać dane w Stanach Zjednoczonych. Przekazanie danych tym podmiotom odbywa się na podstawie decyzji wykonawczej Komisji (UE) 2023/1795 z dnia 10 lipca 2023 r. w sprawie odpowiedniego stopnia ochrony danych osobowych w ramach ochrony danych UE–USA, jeżeli dany podmiot uczestniczy w tych ramach, a w pozostałych przypadkach na podstawie standardowych klauzul umownych przyjętych przez Komisję Europejską.
- 3.Kopię stosowanych zabezpieczeń można uzyskać, pisząc na adres privacy@tujemy.com.
§ 7. Prawa osób, których dane dotyczą
- 1.Każdej osobie, której dane dotyczą, przysługuje prawo:
- 1)dostępu do danych (art. 15 RODO);
- 2)sprostowania danych (art. 16 RODO);
- 3)usunięcia danych (art. 17 RODO);
- 4)ograniczenia przetwarzania (art. 18 RODO);
- 5)przenoszenia danych (art. 20 RODO);
- 6)wycofania zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej wycofaniem.
- 2.Prawo sprzeciwu. Każdej osobie przysługuje prawo wniesienia w dowolnym momencie sprzeciwu wobec przetwarzania jej danych na podstawie prawnie uzasadnionego interesu Administratora (art. 6 ust. 1 lit. f RODO) z przyczyn związanych z jej szczególną sytuacją. Wobec przetwarzania danych na potrzeby marketingu bezpośredniego sprzeciw można wnieść w każdym czasie bez podawania przyczyny, a Administrator zaprzestaje wtedy przetwarzania danych w tym celu.
- 3.Z praw można skorzystać, pisząc na adres privacy@tujemy.com. Część z nich można wykonać samodzielnie: dane profilu i zgody na powiadomienia zmienia się w ustawieniach Konta, kopię danych można pobrać w aplikacji, a Konto można usunąć w aplikacji. Administrator odpowiada bez zbędnej zwłoki, nie później niż w terminie miesiąca od otrzymania żądania; w uzasadnionych przypadkach termin ten może zostać przedłużony o kolejne dwa miesiące, o czym Administrator informuje.
- 4.Każdej osobie przysługuje prawo wniesienia skargi do organu nadzorczego, w Polsce do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa), a także do organu nadzorczego w państwie członkowskim jej zwykłego pobytu, miejsca pracy albo miejsca popełnienia domniemanego naruszenia. W Zjednoczonym Królestwie organem nadzorczym jest Information Commissioner’s Office.
§ 8. Dobrowolność podania danych i zautomatyzowane decyzje
- 1.Podanie danych jest dobrowolne, ale niezbędne do założenia Konta, dokonania Rezerwacji albo odbioru Oferty. Podanie numeru telefonu i dodanie zdjęcia profilowego jest dobrowolne. Udzielenie zgód marketingowych jest dobrowolne i nie jest warunkiem korzystania z Serwisu.
- 2.Administrator nie podejmuje decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywołują wobec osoby skutki prawne lub w podobny sposób istotnie na nią wpływają. Automatyczne limity liczby prób, stosowane w celu ochrony Serwisu, nie są takimi decyzjami.
§ 9. Pliki cookie i podobne technologie
- 1.Serwis zapisuje informacje w urządzeniu Użytkownika i uzyskuje do nich dostęp wyłącznie w zakresie opisanym w niniejszym paragrafie.
- 2.Bez zgody, ponieważ jest to niezbędne do świadczenia usługi, z której Użytkownik korzysta:
- 1)plik cookie tujemy_session – utrzymanie sesji po zalogowaniu;
- 2)plik cookie tujemy_locale – zapamiętanie wybranego języka;
- 3)plik cookie tujemy_app – rozpoznanie, że Serwis jest używany jako aplikacja dodana do ekranu urządzenia;
- 4)pliki cookie tujemy_active_venue, tujemy_asid i tujemy_admin_device – w panelu Lokalu i w panelu zespołu Tujemy, w celu zapamiętania wybranego Lokalu oraz utrzymania bezpiecznej sesji i zaufanego urządzenia;
- 5)wpisy w pamięci przeglądarki – zapamiętanie wyboru dotyczącego plików cookie i ustawień interfejsu;
- 6)skrypt Cloudflare Turnstile w wybranych formularzach – odróżnienie człowieka od programu automatycznego;
- 7)w aplikacji mobilnej – dane sesji logowania przechowywane w bezpiecznym magazynie systemu.
- 3.Za zgodą Użytkownika, w kategorii „Statystyki”: wpis w pamięci sesji przeglądarki, który zapobiega wielokrotnemu liczeniu tej samej wizyty na stronie Lokalu. Bez zgody wizyta jest liczona bez zapisywania czegokolwiek w urządzeniu.
- 4.Serwis nie korzysta z plików cookie reklamowych ani z narzędzi analitycznych i śledzących podmiotów trzecich.
- 5.Wybór dotyczący plików cookie można w każdej chwili zmienić, korzystając z odnośnika „Ustawienia cookies” w stopce Serwisu.
§ 10. Zmiany Polityki
- 1.Każda wersja Polityki jest oznaczona datą wersji, a wcześniejsze wersje są dostępne w archiwum wersji w Serwisie.
- 2.O zmianie Polityki Serwis informuje Użytkownika przy najbliższym korzystaniu z Konta, dokonaniu Rezerwacji albo odbiorze Oferty, a Lokal – w panelu Lokalu i wiadomością e-mail.
- 3.Polityka w niniejszej wersji obowiązuje od dnia 17 września 2026 r.