Dokumenty prawne

Polityka Prywatności Auramatic

Ostatnia aktualizacja: 11 maja 2026

§ 1. Informacje ogólne

  1. Niniejsza Polityka prywatności (dalej: „Polityka") określa zasady przetwarzania danych osobowych w związku z korzystaniem z aplikacji mobilnej Auramatic (dalej: „Aplikacja") oraz platformy zarządzania programami lojalnościowymi Auramatic (dalej: „Platforma").
  2. Administratorem danych osobowych jest Wiktor Nowak, adres do korespondencji: ul. Kłosia 17, 02-466 Warszawa (dalej: „Administrator").
  3. Kontakt z Administratorem w sprawach dotyczących danych osobowych jest możliwy pod adresem e-mail: kontakt@auramatic.pl.
  4. Administrator przetwarza dane osobowe zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych (dalej: „RODO") oraz innymi obowiązującymi przepisami prawa polskiego i unijnego.
  5. Dane osobowe są przechowywane na serwerach zlokalizowanych w UE.

§ 2. Definicje

Terminy pisane wielką literą, niezdefiniowane w niniejszej Polityce, mają znaczenie nadane im w Regulaminie Aplikacji Auramatic (dla Klientów) oraz Regulaminie Platformy Auramatic (dla Partnerów Biznesowych).

  1. Klient – osoba fizyczna korzystająca z Aplikacji jako uczestnik programu lojalnościowego Partnera,
  2. Partner – przedsiębiorca korzystający z Platformy w celu zarządzania swoim programem lojalnościowym,
  3. Użytkownik – łącznie Klient i Partner, w zależności od kontekstu.

§ 3. Zakres i cele przetwarzania danych osobowych Klientów (B2C)

Administrator przetwarza następujące dane osobowe Klientów:

Kategoria danychPrzykładowe daneCel przetwarzaniaPodstawa prawna
Dane identyfikacyjneImię, nazwisko, data urodzeniaUtworzenie i obsługa Konta, personalizacja (np. bonusy urodzinowe)Art. 6 ust. 1 lit. b RODO (wykonanie umowy)
Dane kontaktoweNumer telefonuRejestracja i weryfikacja tożsamości (SMS OTP), komunikacjaArt. 6 ust. 1 lit. b RODO (wykonanie umowy)
Dane lojalnościoweHistoria wizyt, saldo punktów, zrealizowane nagrody, przynależność do programów PartnerówŚwiadczenie usługi lojalnościowej, naliczanie i realizacja punktówArt. 6 ust. 1 lit. b RODO (wykonanie umowy)
Dane techniczneIdentyfikator urządzenia, system operacyjny, wersja Aplikacji, push token, adres IPDostarczanie powiadomień push, zapewnienie bezpieczeństwa i prawidłowego działania AplikacjiArt. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes — bezpieczeństwo i utrzymanie usługi)
Dane analityczneZdarzenia w Aplikacji, czas korzystania, crash logiAnaliza użytkowania, diagnozowanie błędów, ulepszanie AplikacjiArt. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes — rozwój i poprawa usługi)
Dane dotyczące zdrowia (opcjonalnie)Typ zabiegu / usługi przy check-inPersonalizacja programu lojalnościowego, treści edukacyjneArt. 9 ust. 2 lit. a RODO (wyraźna zgoda)

Przetwarzanie danych dotyczących zdrowia (typ zabiegu / usługi) ma miejsce wyłącznie wtedy, gdy Partner udostępnia taką funkcjonalność w swoim programie lojalnościowym, a Klient wyrazi na to wyraźną, odrębną zgodę. Klient może wycofać zgodę w dowolnym momencie w ustawieniach Aplikacji, co nie wpływa na zgodność z prawem przetwarzania dokonanego przed wycofaniem zgody.

§ 4. Zakres i cele przetwarzania danych osobowych Partnerów (B2B)

Administrator przetwarza następujące dane osobowe Partnerów (osób fizycznych prowadzących działalność gospodarczą) oraz osób reprezentujących Partnerów:

Kategoria danychPrzykładowe daneCel przetwarzaniaPodstawa prawna
Dane identyfikacyjne i firmoweImię, nazwisko, nazwa firmy, NIP, REGON, adresZawarcie i wykonanie Umowy, wystawianie fakturArt. 6 ust. 1 lit. b RODO (wykonanie umowy)
Dane kontaktoweAdres e-mail, numer telefonuKomunikacja, obsługa Konta, wsparcie techniczneArt. 6 ust. 1 lit. b RODO (wykonanie umowy)
Dane rozliczenioweHistoria płatności, dane do fakturyRozliczenia, księgowość, obowiązki podatkoweArt. 6 ust. 1 lit. c RODO (obowiązek prawny)
Dane techniczneAdres IP, dane logowania, logi aktywności w DashboardzieBezpieczeństwo, audyt, diagnozowanie problemówArt. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes)
Materiały brandingoweLogo, kolory, nazwa PartneraKonfiguracja brandowanego widoku AplikacjiArt. 6 ust. 1 lit. b RODO (wykonanie umowy)

§ 5. Rola Administratora w przetwarzaniu danych Klientów Partnerów

  1. W zakresie danych osobowych Klientów gromadzonych w ramach programu lojalnościowego danego Partnera:
    1. Partner pełni rolę administratora danych osobowych swoich Klientów,
    2. Administrator (Auramatic) pełni rolę podmiotu przetwarzającego w rozumieniu art. 28 RODO.
  2. Szczegółowe zasady powierzenia przetwarzania danych reguluje Umowa Powierzenia Danych (DPA), stanowiąca odrębny dokument akceptowany przez Partnera przy zawarciu Umowy.
  3. W zakresie danych niezbędnych do funkcjonowania Aplikacji (Konto Klienta, dane techniczne, dane analityczne) Administrator przetwarza dane jako niezależny administrator.

§ 6. Podmioty, którym dane mogą być przekazywane (podprocesorzy)

Administrator może przekazywać dane osobowe następującym kategoriom odbiorców:

Podmiot / kategoriaRolaLokalizacja danychZakres danych
Supabase, Inc.Hosting bazy danych, uwierzytelnianie, Edge FunctionsUE (Frankfurt)Wszystkie dane Klientów i Partnerów przechowywane w Platformie
Vercel, Inc.Hosting Dashboardu (Platforma)UEDane techniczne (logi, adresy IP)
Stripe, Inc.Obsługa płatnościUE/USA (Standard Contractual Clauses)Dane rozliczeniowe Partnerów
SMSAPI (link Mobility Poland)Wysyłka SMS OTPUE (Polska)Numery telefonów Klientów
Apple Push Notification Service (APNs)Dostarczanie powiadomień push (iOS)UE/USAPush tokeny, treść powiadomień
Firebase Cloud Messaging (FCM) / GoogleDostarczanie powiadomień push (Android)UE/USA (Standard Contractual Clauses)Push tokeny, treść powiadomień
PostHog, Inc. (PostHog)Analityka użytkowaniaUEDane analityczne, zdarzenia w Aplikacji i na stronie internetowej
Dostawcy AI (OpenAI / Anthropic) [PLANOWANE]Funkcje AI (personalizacja, predykcje)UE/USA (Standard Contractual Clauses)Zanonimizowane lub pseudonimizowane dane lojalnościowe
  1. Przekazywanie danych do podmiotów spoza Europejskiego Obszaru Gospodarczego odbywa się na podstawie standardowych klauzul umownych (Standard Contractual Clauses) zatwierdzonych przez Komisję Europejską lub na podstawie decyzji stwierdzającej odpowiedni stopień ochrony, zgodnie z art. 46 RODO.
  2. Dane osobowe nie są wykorzystywane do treningu modeli sztucznej inteligencji.
  3. Administrator może przekazywać dane osobowe także organom publicznym, jeżeli wynika to z obowiązujących przepisów prawa.

§ 7. Okresy przechowywania danych

Dane osobowe są przechowywane przez następujące okresy:

KategoriaOkres przechowywania
Dane Klienta (Konto aktywne)Przez cały okres korzystania z Aplikacji
Dane Klienta po złożeniu dyspozycji usunięcia Konta30 dni (okres karencji) + 90 dni (archiwizacja), łącznie do 120 dni od złożenia dyspozycji
Dane Partnera (Umowa aktywna)Przez cały okres obowiązywania Umowy
Dane Partnera po zakończeniu Umowy90 dni (okres dostępu do danych i eksportu), następnie trwałe usunięcie
Dane rozliczeniowe (faktury, płatności)5 lat od końca roku podatkowego, w którym powstał obowiązek podatkowy (obowiązek prawny)
Dane analityczne i crash logiDo 26 miesięcy
Dane przetwarzane na podstawie zgodyDo momentu wycofania zgody
Dane przetwarzane na podstawie prawnie uzasadnionego interesuDo momentu wniesienia skutecznego sprzeciwu

Po upływie okresów wskazanych powyżej dane osobowe są trwale usuwane lub anonimizowane.

§ 8. Prawa Użytkowników

  1. Każdy Użytkownik, którego dane osobowe przetwarza Administrator, ma prawo do:
    1. dostępu do danych — uzyskania informacji o przetwarzanych danych oraz otrzymania ich kopii (art. 15 RODO),
    2. sprostowania danych — żądania poprawienia nieprawidłowych lub uzupełnienia niekompletnych danych (art. 16 RODO),
    3. usunięcia danych („prawo do bycia zapomnianym") — żądania usunięcia danych, jeżeli nie ma podstawy do ich dalszego przetwarzania (art. 17 RODO),
    4. ograniczenia przetwarzania — żądania ograniczenia przetwarzania danych w określonych przypadkach (art. 18 RODO),
    5. przenoszenia danych — otrzymania swoich danych w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego (JSON, CSV) oraz przesłania ich innemu administratorowi (art. 20 RODO),
    6. sprzeciwu — wniesienia sprzeciwu wobec przetwarzania danych na podstawie prawnie uzasadnionego interesu Administratora (art. 21 RODO),
    7. wycofania zgody — w dowolnym momencie, jeżeli przetwarzanie odbywa się na podstawie zgody; wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem (art. 7 ust. 3 RODO).
  2. W celu skorzystania z powyższych praw Użytkownik może:
    1. skontaktować się z Administratorem pod adresem: kontakt@auramatic.pl,
    2. skorzystać z funkcji eksportu danych dostępnej w ustawieniach Aplikacji (Klienci) lub Dashboardu (Partnerzy).
  3. Administrator realizuje żądania bez zbędnej zwłoki, nie później niż w terminie 30 (trzydziestu) dni od otrzymania żądania. W przypadku skomplikowanych lub licznych żądań termin może zostać przedłużony o kolejne 60 dni, o czym Użytkownik zostanie poinformowany.
  4. Użytkownik ma prawo wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, www.uodo.gov.pl), jeżeli uzna, że przetwarzanie jego danych osobowych narusza przepisy RODO.

§ 9. Pliki cookies i technologie śledzące

  1. Strona internetowa Auramatic (landing page) oraz Dashboard wykorzystują pliki cookies i podobne technologie.
  2. Stosowane kategorie plików cookies:
KategoriaCelPrzykładyWymagana zgoda?
NiezbędnePrawidłowe działanie strony i Dashboardu, uwierzytelnianie, bezpieczeństwoCookies sesyjne, tokeny CSRFNie (prawnie uzasadniony interes)
AnalityczneAnaliza ruchu na stronie, statystyki użytkowaniaPostHogTak
FunkcjonalneZapamiętanie preferencji UżytkownikaUstawienia języka, motyw interfejsuNie (prawnie uzasadniony interes)
  1. Użytkownik może zarządzać ustawieniami cookies za pomocą:
    1. banera cookies wyświetlanego przy pierwszej wizycie na stronie,
    2. ustawień przeglądarki internetowej (instrukcje dostępne w dokumentacji przeglądarki).
  2. Wyłączenie plików cookies niezbędnych może uniemożliwić prawidłowe korzystanie ze strony lub Dashboardu.
  3. Aplikacja mobilna nie wykorzystuje plików cookies. Identyfikacja Klienta odbywa się na podstawie tokena uwierzytelniającego (SMS OTP).

§ 10. Profilowanie i zautomatyzowane podejmowanie decyzji

  1. Administrator może wykorzystywać dane Klientów do profilowania w celu personalizacji usługi, w szczególności:
    1. doboru treści powiadomień push,
    2. prezentacji treści edukacyjnych dopasowanych do historii aktywności,
    3. segmentacji Klientów na potrzeby programów lojalnościowych Partnerów.
  2. Profilowanie, o którym mowa w ust. 1, nie prowadzi do zautomatyzowanego podejmowania decyzji wywołujących skutki prawne lub w podobny sposób istotnie wpływających na Klienta w rozumieniu art. 22 RODO.
  3. Klient ma prawo wniesienia sprzeciwu wobec profilowania na zasadach opisanych w § 8 ust. 1 pkt 6 niniejszej Polityki.

§ 11. Bezpieczeństwo danych

  1. Administrator stosuje odpowiednie środki techniczne i organizacyjne zapewniające bezpieczeństwo przetwarzanych danych osobowych, w tym:
    1. szyfrowanie transmisji danych (TLS/SSL),
    2. szyfrowanie danych w spoczynku,
    3. uwierzytelnianie wieloskładnikowe (SMS OTP) dla Klientów,
    4. kontrolę dostępu opartą na rolach (Row Level Security) zapewniającą izolację danych między Partnerami,
    5. regularne tworzenie kopii zapasowych,
    6. monitorowanie i logowanie dostępu do danych.
  2. W przypadku naruszenia ochrony danych osobowych Administrator podejmuje działania zgodne z art. 33–34 RODO, w tym w stosownych przypadkach powiadamia organ nadzorczy oraz osoby, których dane dotyczą.

§ 12. Zmiany Polityki prywatności

  1. Administrator zastrzega sobie prawo do wprowadzania zmian w niniejszej Polityce.
  2. O istotnych zmianach Polityki Administrator informuje Użytkowników za pośrednictwem:
    1. komunikatu w Aplikacji lub Dashboardzie,
    2. powiadomienia push (Klienci) lub poczty elektronicznej (Partnerzy).
  3. Aktualna wersja Polityki jest zawsze dostępna w Aplikacji, w Dashboardzie oraz na stronie internetowej Auramatic.

§ 13. Postanowienia końcowe

  1. Niniejsza Polityka obowiązuje od dnia 11 maja 2026 r.
  2. W sprawach nieuregulowanych w niniejszej Polityce zastosowanie mają przepisy RODO oraz polskie przepisy o ochronie danych osobowych.