POLITYKA PRYWATNOŚCI
Polityka Prywatności
Polityka Prywatności wyjaśnia, jakie dane osobowe przetwarza Letting Go Zen Studio, w jakim celu i na jakiej podstawie prawnej, komu je powierzamy, jak długo je przechowujemy oraz jakie prawa przysługują użytkownikowi zgodnie z UK GDPR i RODO.
Data obowiązywania: 14 sierpnia 2026
1. Administrator danych i kontakt
Administratorem Twoich danych osobowych jest Letting Go Zen Studio (działalność jednoosobowa, Joanna Witkowska), 42 Leslie Road, Aberdeen AB24 4EF, Scotland, United Kingdom.
- Kontakt we wszystkich sprawach dotyczących danych osobowych: lettinggozenstudio@gmail.com
- Ze względu na skalę i charakter działalności nie mamy obowiązku powołania inspektora ochrony danych (IOD). Wszystkie zapytania obsługuje bezpośrednio administrator.
- Odpowiadamy na wnioski dotyczące praw wynikających z UK GDPR i RODO w terminie jednego miesiąca od ich otrzymania.
2. Jakie dane zbieramy i skąd
Zbieramy wyłącznie dane, które sam(a) nam podajesz w jednym z trzech miejsc na stronie. Poniżej podajemy dokładnie, co zapisujemy w każdym z tych przypadków.
- Formularz zgody na rezerwację — imię i nazwisko, adres e-mail, numer telefonu, wpisany podpis, nazwa wybranej usługi, siedem potwierdzeń zgody, wersja językowa strony, data i godzina złożenia podpisu oraz — jako dowód złożenia zgody — Twój adres IP i identyfikator przeglądarki (user agent).
- Formularz kontaktowy — imię, adres e-mail, opcjonalnie numer telefonu i temat, treść wiadomości oraz wersja językowa strony.
- Zakup w sklepie lub w koszyku — adres e-mail, nazwa i typ kupionego produktu, kwota i waluta, identyfikator płatności Stripe, potwierdzenia zaakceptowanych warunków wraz z datą, a przy produktach wysyłkowych również imię i nazwisko oraz adres wysyłki.
- Rezerwacja terminu — imię i nazwisko, adres e-mail oraz odpowiedź na pytanie o zgodę podajesz bezpośrednio w widżecie Cal.com. Te dane trafiają do Cal.com, a nie do naszej bazy; my widzimy je w potwierdzeniu rezerwacji.
- Dane techniczne — nasz dostawca hostingu (Vercel) rejestruje standardowe logi serwera, w tym adres IP i typ przeglądarki, w celu zapewnienia bezpieczeństwa i działania strony.
Nie prowadzimy newslettera, nie kupujemy baz danych i nie zbieramy danych z innych źródeł niż podane wyżej. Nie stosujemy profilowania ani zautomatyzowanego podejmowania decyzji wywołujących skutki prawne.
3. Dane dotyczące zdrowia (dane szczególnej kategorii)
Formularz zgody na rezerwację zawiera oświadczenie, że podane przez Ciebie informacje o stanie zdrowia są prawdziwe, a podczas samej sesji możesz przekazać informacje o swoim zdrowiu i samopoczuciu. Są to dane szczególnej kategorii w rozumieniu art. 9 UK GDPR i RODO. Przetwarzamy je wyłącznie na podstawie Twojej wyraźnej zgody (art. 9 ust. 2 lit. a), którą możesz w każdej chwili wycofać, a w zakresie niezbędnym do ustalenia, dochodzenia lub obrony roszczeń — na podstawie art. 9 ust. 2 lit. f. Nie wpisuj informacji o zdrowiu do formularza kontaktowego ani do pola podpisu — przekaż je bezpośrednio podczas sesji.
4. Cele i podstawy prawne przetwarzania
Każdy cel ma przypisaną własną podstawę prawną. Poniżej wskazujemy je wprost.
- Realizacja zamówionej usługi lub zakupu (rezerwacja sesji, dostarczenie pliku PDF, wysyłka produktu) — niezbędność do wykonania umowy, art. 6 ust. 1 lit. b.
- Przechowywanie podpisanego formularza zgody wraz z adresem IP i identyfikatorem przeglądarki — nasz prawnie uzasadniony interes polegający na wykazaniu, że zgoda została udzielona, oraz na ustaleniu i obronie ewentualnych roszczeń, art. 6 ust. 1 lit. f.
- Przetwarzanie informacji o zdrowiu — Twoja wyraźna zgoda, art. 9 ust. 2 lit. a.
- Odpowiedź na wiadomość z formularza kontaktowego — nasz prawnie uzasadniony interes polegający na obsłudze zapytania, art. 6 ust. 1 lit. f.
- Przechowywanie dokumentacji sprzedaży i rozliczeń podatkowych — obowiązek prawny ciążący na administratorze, art. 6 ust. 1 lit. c, w związku z przepisami HMRC.
- Zapewnienie bezpieczeństwa strony i zapobieganie nadużyciom (logi serwera, ochrona formularzy przed spamem) — nasz prawnie uzasadniony interes, art. 6 ust. 1 lit. f.
5. Jak długo przechowujemy dane
Nie przechowujemy danych bezterminowo. Dla każdego rodzaju zapisu obowiązuje konkretny okres, po którym rekord jest usuwany.
- Formularze zgody na rezerwację (imię i nazwisko, kontakt, podpis, adres IP) — 6 lat od daty sesji, ze względu na okres przedawnienia roszczeń, po czym rekord jest usuwany.
- Wiadomości z formularza kontaktowego — 12 miesięcy od udzielenia odpowiedzi, chyba że korespondencja przekształci się w rezerwację lub zamówienie.
- Zamówienia ze sklepu i koszyka (w tym adresy wysyłki) — 6 lat od zakończenia roku podatkowego, w którym doszło do sprzedaży, zgodnie z wymogami HMRC dotyczącymi dokumentacji finansowej.
- Rejestry techniczne wysyłki e-maili (kolejka wiadomości i zdarzenia od dostawcy poczty) — 90 dni, wyłącznie do celów diagnostycznych.
- Zapisy nieprawidłowości płatności wymagających ręcznej weryfikacji — 12 miesięcy od wyjaśnienia sprawy. Nie zawierają danych osobowych, a jedynie identyfikator płatności.
- Linki do pobrania zakupionych plików PDF — wygasają automatycznie po 30 dniach od zakupu.
- Logi serwera u dostawcy hostingu — zgodnie ze standardowym okresem retencji Vercel, około 30 dni.
Dane związane z płatnościami przechowuje również Stripe, a dane rezerwacji — Cal.com, każdy zgodnie z własną polityką przechowywania i własnymi obowiązkami prawnymi. Możesz w każdej chwili poprosić nas o wcześniejsze usunięcie swoich danych; zrealizujemy taki wniosek, o ile nie stoi mu na przeszkodzie obowiązek prawny (np. dokumentacja podatkowa).
6. Komu powierzamy dane
Nie sprzedajemy danych i nie udostępniamy ich w celach marketingowych. Korzystamy z wymienionych niżej dostawców, którzy przetwarzają dane wyłącznie na nasze udokumentowane polecenie, na podstawie zawartych z nimi umów powierzenia przetwarzania.
- Supabase, Inc. — baza danych i przechowywanie plików. Zapisywane są w niej formularze zgody, wiadomości kontaktowe i zamówienia.
- Stripe Payments Europe, Ltd. oraz Stripe, Inc. — obsługa płatności za produkty w sklepie i w koszyku.
- Cal.com, Inc. — kalendarz rezerwacji oraz płatność za sesję dokonywana wewnątrz widżetu rezerwacji.
- Resend, Inc. — wysyłka automatycznych wiadomości e-mail: linków do pobrania, potwierdzeń zamówień i powiadomień dla administratora.
- Vercel, Inc. — hosting strony i logi serwera.
- Sanity AS (Norwegia) — system zarządzania treścią. Przechowuje wyłącznie treść strony (opisy usług, ceny), nie przechowuje danych klientów.
- Google Ireland Limited — firmowa skrzynka pocztowa, na którą trafiają powiadomienia o zamówieniach i korespondencja z klientami.
Dane możemy ponadto ujawnić księgowemu lub doradcy prawnemu w zakresie niezbędnym do rozliczeń i obrony roszczeń, a także organom publicznym, jeżeli wymagają tego przepisy prawa.
7. Przekazywanie danych poza Wielką Brytanię i EOG
Część wymienionych wyżej dostawców (Supabase, Stripe, Cal.com, Resend, Vercel) ma siedzibę w Stanach Zjednoczonych, co oznacza, że Twoje dane mogą być przetwarzane poza Wielką Brytanią i Europejskim Obszarem Gospodarczym. Takie przekazanie odbywa się na podstawie zabezpieczeń wymaganych przez art. 46 UK GDPR i RODO: umowy o międzynarodowym przekazywaniu danych (UK IDTA) lub standardowych klauzul umownych Komisji Europejskiej wraz z brytyjskim aneksem, a w przypadku dostawców uczestniczących w programie Data Privacy Framework — również na podstawie decyzji o odpowiednim stopniu ochrony wraz z brytyjskim rozszerzeniem. Kopię zastosowanych zabezpieczeń udostępnimy na żądanie wysłane na adres podany w punkcie 1.
8. Płatności i dane karty
Nie widzimy i nie przechowujemy numeru Twojej karty płatniczej. Pola płatności są wyświetlane bezpośrednio przez Stripe (w sklepie i koszyku) albo przez Cal.com wraz ze Stripe (przy rezerwacji sesji), a dane karty trafiają prosto do operatora płatności. W naszej bazie zapisujemy wyłącznie identyfikator transakcji, kwotę, walutę i adres e-mail kupującego — te informacje są nam potrzebne, aby zrealizować zamówienie i rozliczyć sprzedaż.
9. Bezpieczeństwo danych
Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka związanego z przetwarzanymi danymi.
- Cała komunikacja ze stroną odbywa się przez szyfrowane połączenie HTTPS.
- Tabele z danymi osobowymi objęte są mechanizmem Row Level Security i nie są dostępne publicznie ani z poziomu przeglądarki — odczytać je może wyłącznie serwer przy użyciu klucza serwisowego.
- Pliki PDF przechowujemy w prywatnym zasobniku; każdy link do pobrania jest podpisany i wygasa po 30 dniach.
- Płatności potwierdzamy wyłącznie na podstawie podpisanego kryptograficznie powiadomienia od Stripe, co uniemożliwia sfałszowanie zamówienia.
- Dostęp do panelu administracyjnego, bazy danych i konta płatności jest chroniony indywidualnymi kontami z uwierzytelnianiem dostawcy tożsamości.
10. Twoje prawa
W odniesieniu do swoich danych osobowych przysługują Ci następujące prawa, z których możesz skorzystać bezpłatnie, pisząc na adres lettinggozenstudio@gmail.com.
- Prawo dostępu do danych oraz otrzymania ich kopii.
- Prawo do sprostowania danych nieprawidłowych lub niekompletnych.
- Prawo do usunięcia danych, jeżeli nie są już potrzebne do celów, dla których je zebrano.
- Prawo do ograniczenia przetwarzania oraz prawo do sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie.
- Prawo do przenoszenia danych przetwarzanych na podstawie umowy lub zgody.
- Prawo do wycofania zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
Aby zweryfikować tożsamość wnioskodawcy, możemy poprosić o potwierdzenie danych podanych przy rezerwacji lub zamówieniu. Nie pobieramy opłat za realizację wniosku, chyba że jest on w sposób oczywisty nieuzasadniony lub nadmierny.
11. Skargi do organu nadzorczego
Jeżeli uważasz, że przetwarzamy Twoje dane niezgodnie z prawem, prosimy o kontakt — postaramy się wyjaśnić sprawę. Niezależnie od tego masz prawo wnieść skargę do organu nadzorczego. W Wielkiej Brytanii jest nim Information Commissioner's Office, Wycliffe House, Water Lane, Wilmslow, Cheshire SK9 5AF, tel. 0303 123 1113, ico.org.uk. Jeżeli mieszkasz w Polsce lub w innym państwie EOG, skargę możesz złożyć również do organu właściwego dla swojego miejsca zamieszkania — w Polsce jest to Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.
12. Pliki cookies
Strona wykorzystuje wyłącznie pliki cookies niezbędne do jej prawidłowego działania — zapamiętanie wybranego języka (NEXT_LOCALE). Zapisujemy go wyłącznie wtedy, gdy świadomie przełączysz język, i przechowujemy przez 180 dni; samo przeglądanie strony nie tworzy tego pliku, ponieważ adresy /pl i /en same wskazują język. Nie stosujemy plików cookies analitycznych ani marketingowych i nie prowadzimy analizy ruchu użytkowników, dlatego strona nie wyświetla banera zgody na cookies. Podczas płatności lub rezerwacji nasi dostawcy (Stripe, Cal.com) mogą ustawić własne pliki cookies niezbędne do bezpiecznego przeprowadzenia transakcji i zapobiegania oszustwom. Ustawienia plików cookies możesz zmienić w przeglądarce.
13. Zmiany polityki
Politykę aktualizujemy, gdy zmienia się sposób działania strony lub lista dostawców, którym powierzamy dane. Aktualna wersja jest zawsze dostępna pod tym adresem, a datę jej obowiązywania podajemy na początku strony. O istotnych zmianach dotyczących osób, z którymi pozostajemy w kontakcie, poinformujemy dodatkowo pocztą elektroniczną.