Polityka prywatności

Informacja o przetwarzaniu danych osobowych w Serwisie, Panelu Klienta, Aplikacji i szkołach EDS

Dokument obejmuje przetwarzanie danych w serwisie egurrola.com, Panelu Klienta, aplikacji mobilnej oraz w procesach obsługi szkół Egurrola Dance Studio.

1. Zakres Regulaminu i strony umów

  1. Polityka opisuje zasady przetwarzania danych osobowych w związku z korzystaniem z serwisu egurrola.com, Panelu Klienta i aplikacji mobilnej Egurrola Dance Studio, centralnego systemu obsługi Klientów, zawieraniem i wykonywaniem Umów, uczestnictwem w zajęciach, płatnościami, reklamacjami, komunikacją oraz działaniem szkół EDS.
  2. Skrót „EDS” oznacza w tej Polityce markę i sieć szkół Egurrola Dance Studio, a nie jeden podmiot prawny. Podmioty prowadzące szkoły EDS są wskazane w aktualnym Załączniku nr 1 do Regulaminu Egurrola Dance Studio. W zakresie procesów, w których co najmniej dwa z tych podmiotów wspólnie ustalają cele i sposoby przetwarzania danych, działają one jako Współadministratorzy w rozumieniu art. 26 RODO. W odniesieniu do procesów realizowanych samodzielnie przez konkretny podmiot, w szczególności jego własnych obowiązków umownych, księgowych, podatkowych lub prawnych, podmiot ten może działać jako samodzielny administrator.
  3. Dodatkowa klauzula może zostać przekazana dla odrębnego procesu, w szczególności obozu, półkolonii, turnieju, rekrutacji, konkursu, monitoringu wizyjnego lub usługi partnera, jeżeli wymaga tego charakter przetwarzania.

2. Administratorzy danych i punkt kontaktowy

  1. Podmiotami uczestniczącymi w przetwarzaniu danych w ramach EDS są podmioty wskazane w aktualnym Załączniku nr 1 do Regulaminu Egurrola Dance Studio, w tym EGURROLA DANCE STUDIO – Agustin Marek Egurrola. W zakresie wspólnych procesów, w których podmioty te wspólnie ustalają cele i istotne sposoby przetwarzania danych osobowych, działają jako Współadministratorzy.
  2. Współadministrowanie może dotyczyć w szczególności prowadzenia centralnego systemu obsługi Klientów i CRM, wspólnego Konta i profili Osób Powiązanych, działania Serwisu, Panelu Klienta i Aplikacji, identyfikacji i uwierzytelniania Użytkowników, prezentowania danych dotyczących usług realizowanych w różnych Szkołach, centralnej obsługi Klienta, bezpieczeństwa wspólnych systemów oraz wspólnych programów i Ofert. Działania marketingowe mogą być objęte współadministrowaniem wyłącznie w takim zakresie, w jakim konkretne podmioty wspólnie prowadzą dany proces, a osoba została poinformowana, których podmiotów dotyczy dana zgoda lub inna podstawa przetwarzania.
  3. EGURROLA PRODUCTION sp. z o.o., Aleje Jerozolimskie 91, 02-001 Warszawa, KRS 0000565765, NIP 5223033134, REGON 361959421, pełni funkcję Operatora Platformy i odpowiada organizacyjnie za procesy techniczne związane w szczególności z utworzeniem i zabezpieczeniem Konta, uwierzytelnieniem w Aplikacji, zarządzaniem sesją, utrzymaniem Platformy, diagnostyką oraz centralną obsługą techniczną. W procesach wspólnie określanych z innymi podmiotami EDS może działać jako Współadministrator.
  4. Właściwy Sprzedawca wskazany w Ofercie, Umowie, podsumowaniu zamówienia lub potwierdzeniu płatności odpowiada przede wszystkim za procesy związane z konkretną Umową i usługą, w tym uczestnictwem w zajęciach, dokumentacją Uczestnika, harmonogramem, obecnościami, należnościami, dokumentami sprzedaży, reklamacjami oraz obowiązkami danej Szkoły. Jeżeli cele i sposoby danego przetwarzania ustala samodzielnie, działa w tym zakresie jako samodzielny administrator.
  5. Sam fakt działania pod wspólną marką EDS ani współadministrowania wybranymi procesami nie oznacza, że każdy Współadministrator ma dostęp do wszystkich danych wszystkich Klientów i Uczestników. Dostęp jest ograniczany do zakresu niezbędnego dla danego celu, roli, usługi i uprawnienia.
  6. Wydawcą Aplikacji w Apple App Store jest EGURROLA PRODUCTION sp. z o.o. Wydawcą Aplikacji w Google Play jest EGURROLA DANCE STUDIO – Agustin Marek Egurrola. Sam status Wydawcy nie przesądza o roli administratora w odniesieniu do wszystkich danych przetwarzanych w Aplikacji.
  7. Współadministratorzy dokonują uzgodnień wymaganych przez art. 26 RODO, określających w przejrzysty sposób zakres odpowiedzialności za realizację obowiązków wynikających z RODO, w szczególności dotyczących przekazywania informacji, obsługi praw osób, bezpieczeństwa danych, zarządzania dostępami, postępowania w przypadku naruszeń oraz współpracy z organem nadzorczym.
  8. Zasadniczy podział odpowiedzialności jest następujący: Operator Platformy koordynuje obowiązki dotyczące technicznego działania wspólnej Platformy i Konta; właściwy Sprzedawca odpowiada za procesy wynikające z realizowanej przez niego usługi i Umowy; każdy podmiot odpowiada za własne obowiązki prawne, księgowe, podatkowe oraz własne roszczenia. Wspólny punkt kontaktowy ułatwia przyjmowanie i kierowanie żądań do podmiotu lub podmiotów właściwych dla danego procesu.
  9. Osoba, której dane dotyczą, może wykonywać prawa wynikające z RODO wobec każdego ze Współadministratorów, niezależnie od wewnętrznego podziału obowiązków pomiędzy nimi.
  10. Centralny punkt kontaktowy w sprawach ochrony danych: ido@egurrola.pl. Zgłoszenie zostanie obsłużone lub przekazane do podmiotu albo podmiotów właściwych dla danej sprawy. Skorzystanie z centralnego punktu kontaktowego nie ogranicza możliwości kontaktu bezpośrednio z właściwym administratorem lub Współadministratorem.

3. Kategorie przetwarzania danych

Kategoria Przykładowy zakres
Klient / Płatnik imię i nazwisko, adres, e-mail, telefon, dane identyfikacyjne i rozliczeniowe, dane Umowy, historia kontaktu i zgód; numer PESEL może występować wyłącznie w procesach poza Aplikacją, jeżeli jest wymagany lub niezbędny dla danego procesu
Uczestnik imię i nazwisko, data urodzenia lub wiek, Grupa / kurs, Szkoła / lokalizacja, obecności, płatności i karnety, harmonogram oraz dane dotyczące realizacji usługi; Aplikacja mobilna nie pobiera, nie wyświetla, nie przesyła ani nie przechowuje numeru PESEL
Rodzic / opiekun / osoba upoważniona dane identyfikacyjne i kontaktowe, zakres uprawnienia do działania za małoletniego, informacje potrzebne do odbioru lub bezpieczeństwa
Płatności identyfikator zamówienia i transakcji, kwota, waluta, opis transakcji, status, data, metoda płatności, Sprzedawca, dane Płatnika przekazywane do Paynow (imię, nazwisko, e-mail, adres IP) oraz dokument sprzedaży; pełne dane kart, CVC i kody BLIK nie przechodzą przez Aplikację ani API EDS
Konto i bezpieczeństwo numer telefonu, identyfikator Konta, dane sesji i tokeny autoryzacyjne, adres IP, znaczniki czasu, logi bezpieczeństwa i zdarzeń
Urządzenie / Aplikacja model i producent urządzenia, wersja Android/iOS, wersja Aplikacji, identyfikator instalacji Firebase, token push FCM, adres IP oraz dane diagnostyczne o awariach; Aplikacja nie korzysta z Advertising ID / IDFA ani Android ID / IDFV
Kontakt / reklamacje treść zgłoszenia, historia korespondencji, załączniki i dane potrzebne do rozpatrzenia sprawy
Wizerunek do publikacji i marketingu wizerunek oraz – jeżeli ma zastosowanie – artystyczne wykonanie, wyłącznie w zakresie objętym właściwą podstawą prawną, w szczególności odrębną zgodą na publikację lub promocję
Informacje dotyczące zdrowia lub bezpieczeństwa wyłącznie w zakresie przekazanym i niezbędnym do bezpiecznej organizacji świadczenia; jeśli informacja stanowi szczególną kategorię danych, jest przetwarzana wyłącznie na odpowiedniej podstawie prawnej
Nagrania zajęć, prób, pokazów i turniejów obraz, głos, przebieg choreografii lub innego wykonania, data, Grupa, wydarzenie i metadane nagrania – w zakresie niezbędnym do celu dydaktycznego, metodycznego, dokumentacyjnego, organizacyjnego, bezpieczeństwa, reklamacji lub ochrony roszczeń
Monitoring wizyjny obraz osób i zdarzeń, data, czas, miejsce i identyfikator kamery; monitoring nie obejmuje nagrywania dźwięku

4. Źródła danych

  1. Dane są przekazywane bezpośrednio przez Klienta, Uczestnika, rodzica, opiekuna, Płatnika lub inną osobę uprawnioną, a także mogą pochodzić z wcześniejszej rejestracji w centralnym systemie obsługi Klientów, zawartej Umowy, recepcji Szkoły, Serwisu, Panelu Klienta lub Aplikacji.
  2. Status płatności i identyfikatory transakcji mogą pochodzić od operatora płatności i banków uczestniczących w procesie.
  3. Dane techniczne i diagnostyczne powstają podczas korzystania z Platformy zgodnie z konfiguracją, ustawieniami i zgodami.
  4. Aplikacja nie wymaga dostępu do treści wiadomości SMS ani historii połączeń telefonicznych w celu logowania jednorazowym kodem SMS.

5. Cele i podstawy prawne

Cel Podstawa
utworzenie i prowadzenie Konta, logowanie i bezpieczeństwo wykonanie umowy o usługę elektroniczną / działania przed jej zawarciem; prawnie uzasadniony interes w zakresie bezpieczeństwa
zawarcie i wykonanie Umowy o zajęcia lub inną usługę wykonanie Umowy / działania przed zawarciem Umowy
prowadzenie wymaganej dokumentacji, rozliczeń, rachunkowości i podatków obowiązek prawny
identyfikacja Klienta i Uczestnika; wykorzystanie PESEL wyłącznie poza Aplikacją i tylko w procesie, w którym jest wymagane lub niezbędne wykonanie Umowy, obowiązek prawny lub prawnie uzasadniony interes – zależnie od konkretnego procesu
obsługa płatności, zwrotów i reklamacji wykonanie Umowy, obowiązek prawny, prawnie uzasadniony interes
ochrona roszczeń i przeciwdziałanie nadużyciom prawnie uzasadniony interes
komunikaty operacyjne: zmiany zajęć, płatności, bezpieczeństwo, obsługa Umowy wykonanie Umowy lub prawnie uzasadniony interes
marketing przez e-mail, SMS, telefon lub push właściwa podstawa przetwarzania danych oraz uprzednia zgoda na komunikację marketingową, gdy wymaga jej Prawo komunikacji elektronicznej; zgoda może być wycofana w każdym czasie
analityka opcjonalna, personalizacja marketingu, technologie niekonieczne zgoda – jeżeli jest wymagana
zapewnienie bezpieczeństwa małoletnich i bezpiecznej organizacji zajęć obowiązek prawny, wykonanie Umowy lub prawnie uzasadniony interes – zależnie od procesu; jeżeli przetwarzane są dane o zdrowiu lub inne szczególne kategorie danych, administrator stosuje odpowiednią przesłankę z art. 9 ust. 2 RODO i – gdy wymaga tego charakter procesu – przekazuje dodatkową informację
wewnętrzna dokumentacja foto-wideo zajęć, choreografii, prób, pokazów i turniejów prawnie uzasadniony interes w zakresie dokumentowania realizacji programu lub usługi, doskonalenia procesu dydaktycznego, wyjaśniania zdarzeń i ochrony roszczeń; obowiązek prawny – wyłącznie gdy rzeczywiście wynika z właściwych przepisów lub wymogów dokumentacyjnych; wykonanie Umowy – tylko gdy utrwalenie materiału jest obiektywnie niezbędne do uzgodnionego świadczenia. Podstawa jest dobierana do konkretnego celu.
monitoring wizyjny właściwa podstawa z art. 6 RODO, zależna od statusu administratora i konkretnego celu bezpieczeństwa lub ochrony mienia; w placówkach objętych art. 108a Prawa oświatowego dodatkowo stosuje się warunki i ograniczenia wynikające z tego przepisu
publikacja wizerunku i promocyjne wykorzystanie nagrań lub artystycznego wykonania odrębna dobrowolna zgoda lub inna właściwa podstawa prawna, gdy przepisy pozwalają na rozpowszechnienie bez zgody

6. Dane małoletnich

  1. Platforma jest projektowana przede wszystkim jako narzędzie obsługi pełnoletnich Klientów, rodziców, opiekunów i pełnoletnich Uczestników. Profil małoletniego jest powiązany z osobą uprawnioną do działania w jego imieniu.
  2. W Aplikacji na profilu dziecka mogą być dostępne: imię i nazwisko, data urodzenia, Grupa / kurs, Szkoła / lokalizacja, obecności, płatności i karnety oraz harmonogram. Aplikacja nie korzysta z numeru PESEL dziecka.
  3. Rodzic lub inna osoba uprawniona może przełączać się pomiędzy podpiętymi profilami dzieci bez ponownego logowania i zarządzać ich zapisami w zakresie udostępnionym przez Platformę. Profile małoletnich nie są wykorzystywane do reklamy behawioralnej ani profilowania reklamowego; Aplikacja nie korzysta z Advertising ID / IDFA.
  4. W szkołach stosowane są Standardy Ochrony Małoletnich.

7. Aplikacja mobilna – dane techniczne i uprawnienia

  1. Aplikacja wykorzystuje dane techniczne potrzebne do logowania, bezpieczeństwa, obsługi powiadomień i diagnostyki, w tym model i producenta urządzenia, wersję Android/iOS, wersję Aplikacji, adres IP, identyfikator instalacji Firebase oraz token powiadomień FCM.
  2. Aplikacja nie korzysta z Advertising ID / IDFA ani Android ID / IDFV. Nie prosi o dostęp do lokalizacji GPS lub lokalizacji przybliżonej ani do aparatu, galerii, mikrofonu, kontaktów, kalendarza, Bluetooth lub NFC.
  3. Lokalnie na urządzeniu mogą być przechowywane: token logowania i dane użytkownika w pamięci aplikacji, bilety lub karnety w formacie PDF oraz pamięć podręczna obrazów. Token i dane użytkownika są usuwane przy wylogowaniu lub usunięciu Konta; pliki i cache są usuwane zgodnie z działaniem Aplikacji i systemu operacyjnego.
  4. Kod QR biletu lub Karty Klienta zawiera losowy identyfikator cyfrowy (GUID / token biletu), a nie dane osobowe możliwe do odczytania bez dostępu do systemu walidującego EDS.
  5. Powiadomienia push mogą być segmentowane w CRM według kryteriów związanych z usługą, w szczególności Szkoły / lokalizacji lub zapisów Uczestnika. Nie jest to reklama behawioralna dzieci.
  6. Serwery backendu Aplikacji i CRM są utrzymywane w Polsce / na terenie EOG. Wyjątkiem są określone usługi Google wykorzystywane przez Aplikację, które mogą przetwarzać dane techniczne również poza EOG – zgodnie z pkt 11 Polityki.

8. Nagrania, wizerunek i monitoring wizyjny

  1. W związku z realizacją zajęć, prób, pokazów, turniejów, egzaminów, przesłuchań i innych wydarzeń może powstawać dokumentacja fotograficzna lub filmowa. Każde wykorzystanie takiej dokumentacji wymaga określonego celu i właściwej podstawy prawnej, a zakres nagrania powinien być niezbędny i proporcjonalny do tego celu. Materiał może służyć w szczególności celom dydaktycznym i metodycznym, dokumentowaniu realizacji programu lub usługi, organizacji wydarzeń, bezpieczeństwu, wyjaśnianiu zdarzeń i reklamacji oraz ochronie roszczeń. Jeżeli obowiązek dokumentowania rzeczywiście wynika z przepisów, statutu, programu, wymogów organu nadzoru lub zasad prowadzenia dokumentacji placówki, materiał może być przetwarzany w zakresie niezbędnym do wykonania tego obowiązku.
  2. Utrwalenie materiału do celów wewnętrznych nie jest równoznaczne z jego publicznym rozpowszechnianiem. Publikacja indywidualnego wizerunku Uczestnika w celach informacyjnych, promocyjnych lub marketingowych odbywa się na właściwej podstawie prawnej; gdy wymagana jest zgoda, jest ona pozyskiwana odrębnie i dobrowolnie.
  3. Jeżeli nagranie obejmuje artystyczne wykonanie Uczestnika, w szczególności wykonanie choreografii, EDS respektuje prawa przysługujące artyście wykonawcy. Publiczne wykorzystanie takiego materiału odbywa się na podstawie odpowiednich zgód, zezwoleń lub innych podstaw dopuszczonych prawem.
  4. W wybranych Szkołach może być stosowany monitoring wizyjny w celu zapewnienia bezpieczeństwa osób lub ochrony mienia. Administrator monitoringu, jego podstawa prawna i szczegółowe zasady są wskazywane w informacji dostępnej w danej lokalizacji. Jeżeli do Szkoły lub placówki ma zastosowanie art. 108a Prawa oświatowego, monitoring jest wprowadzany i prowadzony z zachowaniem wymogów tego przepisu. Monitoring obejmuje wyłącznie rejestrację obrazu i nie służy do kontroli jakości pracy pracowników.
  5. Monitoring co do zasady nie obejmuje sal, w których odbywają się zajęcia dydaktyczne, wychowawcze lub opiekuńcze, szatni, przebieralni, pomieszczeń sanitarnych ani innych pomieszczeń chronionych przepisami. Wyjątek jest możliwy wyłącznie po spełnieniu szczególnych warunków przewidzianych prawem i z zastosowaniem środków chroniących godność oraz dobra osobiste. Obszar objęty monitoringiem jest oznaczony, a szczegółowa informacja o administratorze, celu, podstawie prawnej i okresie przechowywania nagrań jest dostępna w danej lokalizacji.

9. Płatności Paynow

  1. Płatności online są realizowane z wykorzystaniem usługi Paynow świadczonej przez mElements S.A. z siedzibą w Warszawie przy ul. Prostej 18, 00-850 Warszawa, KRS 0000590484, NIP 5223047892, będącą krajową instytucją płatniczą wpisaną do rejestru KNF pod numerem IP47/2019.
  2. mElements S.A. przetwarza dane w zakresie niezbędnym do świadczenia usługi płatniczej, uwierzytelnienia, przeciwdziałania oszustwom, reklamacji i obowiązków prawnych zgodnie z własnymi dokumentami.
  3. Do Paynow przekazywane są: identyfikator zamówienia (External ID), kwota, waluta PLN, opis transakcji, imię i nazwisko Płatnika, adres e-mail oraz adres IP użytkownika. Pełne dane karty, numery kart, kody CVC oraz kody BLIK nigdy nie przechodzą przez API ani Aplikację EDS. Po zakończeniu transakcji Paynow przekazuje do systemów EDS webhook ze statusem płatności (np. CONFIRMED albo REJECTED); w CRM i bazie mobilnej zapisywany jest status płatności i identyfikator transakcji Paynow.

10. Odbiorcy danych i dostawcy

  1. W ramach procesów współadministrowanych dane mogą być udostępniane pomiędzy Współadministratorami wyłącznie w zakresie potrzebnym do realizacji wspólnego celu i zgodnie z przyznanymi uprawnieniami. Niezależnie od tego dane mogą być udostępniane właściwym Sprzedawcom i Szkołom w zakresie potrzebnym do obsługi ich Umów oraz wykonania obowiązków prawnych.
  2. Dostęp do odpowiednich kategorii danych mogą uzyskać dostawcy centralnego systemu obsługi Klientów, hostingu i chmury, utrzymania Serwisu i Aplikacji, SMS, e-mail, powiadomień push, obsługi zgłoszeń, analityki i diagnostyki, archiwizacji, księgowości i płatności, a także doradcy prawni i audytorzy – w zakresie wynikającym z ich roli i odpowiednich umów. W Aplikacji wykorzystywane są w szczególności usługi Google/Firebase opisane poniżej.
Dostawca / usługa Cel Przykładowe dane Retencja / uwagi
Google LLC – Firebase Core / FCM obsługa usług Firebase i dostarczanie push identyfikator instalacji, token push, typ systemu, metadane połączeń do wyrejestrowania / odpięcia tokenu; część danych podlega zasadom retencji Firebase
Google LLC – Firebase Crashlytics diagnostyka błędów i awarii stack trace, model i producent urządzenia, wersja systemu, stan pamięci i inne dane techniczne co do zasady 90 dni
Google LLC – Google Fonts pobranie czcionki używanej w interfejsie adres IP i techniczne dane zapytania HTTP zgodnie z zasadami Google; żądanie może być obsługiwane przez globalną infrastrukturę Google
mElements S.A. – Paynow obsługa płatności online External ID, kwota, PLN, opis, imię, nazwisko, e-mail, IP; status transakcji zgodnie z wymogami prawa i zasadami operatora płatności
  1. Apple i Google przetwarzają dane związane z dystrybucją Aplikacji, systemem operacyjnym i usługami platformowymi zgodnie z własnymi dokumentami.
  2. Dane mogą zostać ujawnione organom publicznym lub sądom, jeżeli istnieje podstawa prawna. Dane nie są sprzedawane.

11. Transfery poza Europejski Obszar Gospodarczy

Niektóre usługi Google wykorzystywane przez Aplikację – w szczególności Firebase Core / FCM, Firebase Crashlytics oraz Google Fonts – mogą przetwarzać techniczne identyfikatory sieciowe lub urządzenia poza EOG, w tym w USA. Transfery są realizowane z zastosowaniem mechanizmów przewidzianych przez RODO, w szczególności EU–US Data Privacy Framework dla uprawnionych odbiorców oraz Standardowych Klauzul Umownych (SCC). Serwery backendu Aplikacji i CRM są zlokalizowane w Polsce / na terenie EOG. Informacje o zabezpieczeniach można uzyskać pod adresem ido@egurrola.pl.

12. Okres przechowywania

Kategoria Okres / kryterium
Konto i logowanie przez czas korzystania z Konta, a następnie przez okres niezbędny do bezpieczeństwa, rozliczenia i roszczeń
Umowy i rozliczenia przez okres wykonywania Umowy oraz okres wymagany przepisami podatkowymi, rachunkowymi i dotyczącymi roszczeń
Dokumentacja Uczestnika / szkoły przez okres wymagany właściwymi przepisami dotyczącymi dokumentacji i działalności placówki
Reklamacje i zgłoszenia do zakończenia sprawy i upływu właściwych okresów roszczeń
Marketing oparty na zgodzie do wycofania zgody lub wcześniejszego ustania celu
Logi bezpieczeństwa co do zasady 30–90 dni dla logów serwera / API; dłużej wyłącznie, jeżeli jest to potrzebne do wyjaśnienia incydentu, bezpieczeństwa lub ochrony roszczeń
Nagrania dydaktyczne / dokumentacyjne przez okres niezbędny do celu, dla którego zostały wykonane, zgodnie z właściwą dokumentacją i polityką retencji; nagrania nie są przechowywane dłużej tylko dlatego, że technicznie jest to możliwe
Monitoring wizyjny w placówkach objętych art. 108a Prawa oświatowego – nie dłużej niż 3 miesiące od dnia nagrania, z wyjątkiem nagrań stanowiących dowód w postępowaniu; w pozostałych przypadkach przez okres niezbędny do celu wskazanego w lokalnej informacji o monitoringu
Firebase Crashlytics co do zasady 90 dni dla danych diagnostycznych o awariach, zgodnie z konfiguracją usługi
Tokeny push / identyfikator instalacji do wyrejestrowania, wylogowania, usunięcia Konta lub odinstalowania Aplikacji – zależnie od rodzaju identyfikatora; po usunięciu Konta EDS usuwa powiązanie tokenu FCM z użytkownikiem, a identyfikatory Firebase podlegają dalszym zasadom retencji Google

13. Prawa osoby, której dane dotyczą

  • dostęp do danych i kopia danych
  • sprostowanie i uzupełnienie
  • usunięcie danych, gdy zachodzą przesłanki
  • ograniczenie przetwarzania
  • przenoszenie danych w przypadkach przewidzianych RODO
  • sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie; wobec marketingu bezpośredniego – w każdym czasie
  • wycofanie zgody w dowolnym momencie bez wpływu na wcześniejsze przetwarzanie
  • wniesienie skargi do Prezesa Urzędu Ochrony Danych Osobowych

Żądania można składać pod adresem ido@egurrola.pl, w Aplikacji – jeżeli dana funkcja jest dostępna – albo pisemnie na adres właściwego administratora. W odniesieniu do procesów współadministrowanych prawa wynikające z RODO można wykonywać wobec każdego ze Współadministratorów. Administrator lub Współadministrator może zweryfikować tożsamość w zakresie koniecznym do ochrony danych.

14. Usunięcie Konta i danych

  1. Użytkownik może zainicjować usunięcie Konta bezpośrednio w Aplikacji oraz poprzez publiczną stronę https://egurrola.com/aplikacja-usuniecie-konta/. Po zainicjowaniu procesu żądanie trafia do backendu, Konto w CRM jest przekazywane do właściwej procedury anonimizacji lub usunięcia, tokeny autoryzacyjne są unieważniane, token FCM jest odłączany od Konta, a lokalna pamięć sesji Aplikacji jest czyszczona.
  2. Usunięcie Konta nie jest równoznaczne z wypowiedzeniem aktywnej Umowy o zajęcia, anulowaniem biletu, umorzeniem należności ani obowiązkiem usunięcia danych, które muszą być zachowane z powodu prawa, rozliczeń, bezpieczeństwa lub roszczeń.
  3. Usunięcie Konta nie oznacza natychmiastowego usunięcia wszystkich danych u zewnętrznych dostawców technicznych. W szczególności identyfikatory instalacji Firebase podlegają także zasadom retencji Google; po usunięciu lokalnej instancji i braku dalszej aktywności Firebase może usunąć taki identyfikator po okresie bezczynności. Dane zachowane zgodnie z prawem nie są wykorzystywane do celów niezgodnych z podstawą ich dalszego przechowywania.

15. Profilowanie i decyzje automatyczne

  1. Platforma może automatycznie dopasowywać widok do typu Użytkownika, wieku Uczestnika, Szkoły, Umów i statusu płatności. Nie stanowi to decyzji wywołującej samodzielnie skutki prawne poza wynikającymi z Umowy.
  2. Personalizacja marketingu może być prowadzona wyłącznie na właściwej podstawie prawnej i z możliwością sprzeciwu lub wycofania zgody.
  3. Nie podejmuje się decyzji opartych wyłącznie na automatycznym przetwarzaniu, które wywołują istotne skutki prawne, chyba że spełnione zostaną wymagania art. 22 RODO i przekazana zostanie odrębna informacja.

16. Bezpieczeństwo

Stosowane są środki organizacyjne i techniczne adekwatne do ryzyka, w tym szyfrowanie transmisji, kontrola dostępu, ograniczanie prób logowania, zarządzanie sesjami, rejestrowanie zdarzeń, kopie zapasowe, aktualizacje, testy, rozdzielenie uprawnień i procedury incydentowe. Użytkownik powinien chronić urządzenie i kody logowania oraz korzystać z aktualnej wersji Aplikacji.

17. Dobrowolność podania danych

Podanie danych wymaganych do identyfikacji, dokumentacji, zawarcia i wykonania Umowy lub prowadzenia Konta jest dobrowolne w tym sensie, że osoba decyduje o skorzystaniu z usługi, ale brak danych wymaganych dla danego procesu może uniemożliwić zawarcie Umowy lub skorzystanie z funkcji. Zgody marketingowe i zgody na technologie opcjonalne są dobrowolne i nie warunkują podstawowej obsługi Umowy.

18. Zmiany Polityki

Polityka może być aktualizowana w związku ze zmianami prawa, funkcji, podmiotów, dostawców lub technologii. Aktualna wersja jest publikowana pod adresem https://egurrola.com/polityka-prywatnosci/ oraz może być udostępniana także w sekcji dotyczącej Aplikacji i bezpośrednio w Aplikacji. O istotnych zmianach Użytkownik jest informowany w sposób wymagany prawem.

19. Wykaz podmiotów EDS i role w przetwarzaniu

Aktualny wykaz podmiotów prowadzących Szkoły EDS, wraz z ich danymi rejestrowymi i przypisaniem lokalizacji, znajduje się w Załączniku nr 1 do Regulaminu Egurrola Dance Studio. W procesach wspólnych podmioty wskazane w tym wykazie mogą działać jako Współadministratorzy na zasadach opisanych w pkt 2 niniejszej Polityki. W procesach dotyczących konkretnej Umowy, obowiązku prawnego lub działania realizowanego samodzielnie właściwy podmiot może działać jako samodzielny administrator. Właściwa rola jest dodatkowo wskazywana przy zawarciu Umowy lub w informacji dotyczącej konkretnego procesu.