Polityka prywatności
Niniejsza polityka wyjaśnia, jakie dane osobowe zbiera Micali.online, dlaczego je zbieramy, kto jeszcze je przetwarza oraz jakie prawa Ci przysługują.
Obowiązuje od 7 września 2026 r.
1. Kim jesteśmy
Micali.online to internetowy system rezerwacji prowadzony przez REALWEB, s.r.o., z siedzibą pod adresem Vajanského 16/6757, 917 01 Trnava, Republika Słowacka, numer identyfikacyjny firmy (IČO) 43899102, numer identyfikacji podatkowej (DIČ) 2022506332, numer VAT SK2022506332 (zarejestrowany na podstawie §7a słowackiej ustawy o VAT). W niniejszej polityce „my”, „nas” i „serwis” oznaczają tę spółkę prowadzącą Micali.online. Możesz się z nami skontaktować pod adresem support@micali.online.
Właścicielami kont są firmy, organizatorzy i osoby fizyczne, które zakładają konto, aby przyjmować rezerwacje. Gośćmi są osoby, które rezerwują termin za pośrednictwem strony rezerwacyjnej właściciela konta.
W przypadku danych tworzonych wewnątrz konta – list klientów, rezerwacji, odpowiedzi formularzy, wiadomości – administratorem danych jest właściciel konta, a my działamy jako podmiot przetwarzający w jego imieniu. W przypadku danych, których potrzebujemy do prowadzenia samej platformy – kont, logowań, dzienników bezpieczeństwa i naszej własnej analityki użytkowania – to my jesteśmy administratorem.
2. Jakie dane zbieramy
Dane konta: gdy zakładasz konto, zbieramy Twój adres e-mail, nazwę konta, język, strefę czasową oraz wszystkie skonfigurowane przez Ciebie ustawienia (usługi, wydarzenia, godziny otwarcia, szablony wiadomości, konfigurację konektorów itd.). Administratorzy logują się kodem wysyłanym e-mailem. Administrator może też ustawić opcjonalny 4-cyfrowy kod PIN dla szybszego logowania, który działa wyłącznie na urządzeniu wcześniej zweryfikowanym kodem e-mail; ten PIN jest przechowywany wyłącznie w postaci skrótu bcrypt.
Dane gościa: gdy gość rezerwuje termin, to formularz właściciela konta decyduje, jakie dane są zbierane. Zazwyczaj jest to imię i nazwisko gościa, adres e-mail i/lub numer telefonu, wybrana usługa lub wydarzenie oraz odpowiedzi wpisane w formularzu rezerwacji. Przechowywane są też rezerwacje gościa, status płatności, obecność i członkostwa.
Dane komunikacyjne: każda wiadomość e-mail i SMS wysłana przez system jest rejestrowana wraz z odbiorcą, czasem i statusem doręczenia, aby właściciel konta mógł zobaczyć, co zostało dostarczone, a my mogliśmy diagnozować problemy z doręczaniem. Wychodzące e-maile zawierają mały piksel śledzący, który rejestruje, czy wiadomość została otwarta.
Dane logowania i bezpieczeństwa: dla każdego logowania przechowujemy adres IP, user agent przeglądarki, typ urządzenia oraz czas ostatniej aktywności w danej sesji, aby zabezpieczać konta i wykrywać nadużycia.
Dane o użytkowaniu i analityce: dla każdego odsłonięcia strony na naszych witrynach i stronach rezerwacyjnych nasza własna analityka zapisuje adres i tytuł strony, stronę odsyłającą, adres IP, user agent przeglądarki, typ urządzenia, język, źródło ruchu oraz czas, przez jaki strona pozostawała otwarta, powiązane z dwuletnim plikiem cookie „micali_track_id”. Szczegółowo opisuje to sekcja 7.
Dane asystenta AI: jeśli korzystasz z asystenta Ask AI w aplikacji, Twoje pytania i jego odpowiedzi są przechowywane, aby rozmowa zachowała kontekst, a wiadomości starsze niż 7 dni są usuwane przy kolejnym otwarciu lub użyciu asystenta. Sekcja 9 wyjaśnia, co jest wysyłane do dostawcy AI.
3. Jak wykorzystujemy Twoje dane
Wykorzystujemy dane osobowe do prowadzenia usługi rezerwacji: do uwierzytelniania użytkowników, tworzenia i zarządzania rezerwacjami, wysyłania potwierdzeń, przypomnień i informacji o anulowaniu, umożliwienia właścicielom kont zarządzania klientami, wydarzeniami i statystykami, utrzymania niezawodności i bezpieczeństwa systemu, wykrywania i zapobiegania nadużyciom oraz odpowiadania na zgłoszenia do wsparcia. Nie sprzedajemy ani nie wymieniamy danych osobowych i nie wykorzystujemy ich do celów reklamowych.
4. Podstawa prawna przetwarzania
Wykonanie usługi, o którą poprosiłeś Ty lub właściciel konta – utworzenie rezerwacji, dostarczenie jej potwierdzenia, prowadzenie konta.
Nasz prawnie uzasadniony interes polegający na utrzymaniu działania i bezpieczeństwa platformy, wolnej od nadużyć, oraz na zrozumieniu, jak korzysta się z naszych stron: obejmuje to naszą własną analitykę, statystyki gości udostępniane właścicielom kont oraz dzienniki logowań, bezpieczeństwa i doręczeń.
Twoja zgoda, tam gdzie ma ona zastosowanie – na przykład pliki cookie Google Analytics na stronie marketingowej, które ładują się tylko wtedy, gdy je zaakceptujesz.
Wypełnianie obowiązków prawnych, tam gdzie nas dotyczą.
5. Jak długo przechowujemy dane i jak są usuwane
Dane konta – a także rezerwacje, klienci, odpowiedzi formularzy i dzienniki wiadomości wewnątrz konta – są przechowywane tak długo, jak długo istnieje konto. Nie usuwamy kont z powodu braku aktywności.
Gdy konto zostaje usunięte, usunięcie to jest trwałe. Konto, jego użytkownicy, wydarzenia, usługi, rezerwacje, powiązania z klientami, odpowiedzi formularzy, szablony wiadomości, przesłane pliki, ustawienia konektorów oraz dzienniki wysłanych z niego e-maili i SMS-ów są usuwane z bazy danych i nie można ich odzyskać. Administrator główny może zażądać usunięcia w aplikacji; następuje ono po 7 dniach i w tym okresie można je anulować (patrz Regulamin). Konta demonstracyjne są usuwane automatycznie 7 dni po ich utworzeniu.
Właściciele kont mogą w dowolnym momencie usunąć poszczególne rekordy – klientów, rezerwacje, odpowiedzi formularzy, wiadomości – z poziomu aplikacji.
Rekord tożsamości gościa, czyli adres e-mail, którym się loguje, nie jest usuwany razem z pojedynczym kontem, ponieważ ta sama osoba może mieć rezerwacje u innych właścicieli kont na platformie. Jeśli chcesz, aby ten rekord został usunięty, napisz na support@micali.online.
Rozmowy z Ask AI mają 7-dniowe okno: starsze wiadomości są usuwane przy kolejnym otwarciu lub użyciu asystenta przez danego administratora. Rekordy logowań, bezpieczeństwa i analityki użytkowania są przechowywane tak długo, jak jest to potrzebne do prowadzenia i zabezpieczania usługi oraz do generowania statystyk gości opisanych w sekcji 8; obecnie nie stosujemy wobec nich stałego okresu usuwania.
6. Kto jeszcze przetwarza dane
Nie sprzedajemy danych osobowych. Są one udostępniane wyłącznie dostawcom technicznie niezbędnym do prowadzenia usługi:
Hosting i infrastruktura – aplikacja, baza danych i przesłane pliki są hostowane przez Websupport, s.r.o. (Słowacja), na infrastrukturze zlokalizowanej w Unii Europejskiej.
Doręczanie e-maili i SMS-ów – gdy konto podłączy własne SendGrid, Twilio, SMTP lub konto Gmail, treść każdej wiadomości oraz adres odbiorcy są przekazywane temu dostawcy w celu doręczenia, na jego własnych warunkach. Właściciele kont sami wybierają i konfigurują tych dostawców. Wiadomości wysyłane przez samą platformę (kody logowania, powiadomienia) przechodzą przez naszego własnego dostawcę SMTP.
Dostawcy AI – patrz sekcja 9.
Analityka – Google Analytics (Google LLC) na stronie marketingowej, wyłącznie za Twoją zgodą; patrz sekcja 7.
Możemy również ujawnić dane, gdy wymaga tego prawo, lub w celu ochrony praw, bezpieczeństwa lub mienia usługi, jej użytkowników lub ogółu społeczeństwa.
7. Pliki cookie i analityka
Aplikacja wykorzystuje pliki cookie i pamięć lokalną wyłącznie w zakresie niezbędnym do utrzymania Cię zalogowanym i zapamiętania podstawowych preferencji, takich jak język.
Prowadzimy też własną analitykę typu first-party na stronie marketingowej, blogu, w aplikacji i na stronach rezerwacyjnych. Plik cookie „micali_track_id”, ważny przez dwa lata, identyfikuje przeglądarkę, a każde odsłonięcie strony jest zapisywane wraz z jej adresem i tytułem, stroną odsyłającą, adresem IP, user agentem przeglądarki, typem urządzenia, językiem, źródłem ruchu oraz czasem, przez jaki strona pozostawała otwarta. Opiera się to na naszym prawnie uzasadnionym interesie polegającym na zrozumieniu, jak korzysta się z naszych stron, oraz na dostarczaniu właścicielom kont statystyk dla ich własnych stron rezerwacyjnych; nie jest to powiązane z banerem cookie. Żądania od robotów wyszukiwarek, od naszego własnego personelu oraz z adresów IP, które wykluczyliśmy, nie są rejestrowane.
Strona marketingowa dodatkowo korzysta z Google Analytics (Google LLC), które jest ładowane wyłącznie wtedy, gdy zaakceptujesz analitykę w banerze cookie. Jeśli odmówisz, Google Analytics w ogóle nie zostaje załadowane. Google opisuje własne przetwarzanie danych pod adresem https://policies.google.com/privacy
8. Statystyki gości dla właścicieli kont
Właściciele kont widzą statystyki swoich własnych publicznych stron rezerwacyjnych, tworzone na podstawie analityki opisanej w sekcji 7: liczbę odsłon poszczególnych stron, źródło ruchu, typ urządzenia i język oraz listę gości stojących za tymi odsłonami.
Gość, który znajduje się już na liście klientów danego konta, jest pokazywany z imieniem, nazwiskiem i adresem e-mail. Ponieważ przeglądarka jest rozpoznawana dzięki długo działającemu plikowi cookie, odsłony strony dokonane zanim gość się zalogował lub dokonał rezerwacji mogą zostać mu przypisane później, gdy dana przeglądarka zostanie zidentyfikowana. Wszyscy pozostali pozostają anonimowi i są opisywani wyłącznie za pomocą typu urządzenia, źródła ruchu i języka.
Właściciele kont nigdy nie widzą adresów IP ani user agentów przeglądarki. Odsłony strony dokonane przez własnych administratorów konta oraz przez roboty wyszukiwarek są wykluczone. Jeśli wolisz nie być w ten sposób rozpoznawany, możesz wyczyścić lub zablokować pliki cookie w przeglądarce albo poprosić właściciela konta o usunięcie Twojego rekordu klienta.
9. Sztuczna inteligencja (AI)
Aplikacja oferuje funkcje AI: asystenta „Ask AI” dla administratorów konta, generowanie treści wiadomości dotyczących rezerwacji oraz AI Insights – sugestie dla właściciela konta oparte na jego własnych danych liczbowych.
To, który dostawca przetwarza te dane, zależy od konfiguracji AI danego konta. Domyślnie konto korzysta z Micali AI, które działa na naszym własnym koncie u OpenAI (OpenAI, L.L.C., Stany Zjednoczone). Konto może zamiast tego podłączyć własny klucz API do OpenAI lub Google Gemini (Google LLC) – wówczas zapytania trafiają do tego dostawcy w ramach własnej umowy konta z nim.
Co jest wysyłane: w przypadku asystenta Ask AI – pytanie administratora wraz z migawką własnych danych konta zebranych na potrzeby danej rozmowy – ustawienia, członkowie zespołu, wydarzenia i terminy, usługi, członkostwa oraz dane kontaktowe do 150 gości konta, w tym imiona i nazwiska, adresy e-mail i numery telefonów. W przypadku generowania wiadomości – polecenie administratora oraz dane rezerwacji, których wiadomość dotyczy. W przypadku AI Insights – zagregowane dane liczbowe o koncie (liczba rezerwacji i obecności, wskaźniki wypełnienia, statystyki doręczania wiadomości) wraz z nazwami wydarzeń i usług – bez danych kontaktowych gości.
Dane są wysyłane wyłącznie wtedy, gdy ktoś rzeczywiście korzysta z funkcji AI. AI Insights jest domyślnie wyłączone dla konta, chyba że zostanie włączone, a jego wersje robocze są przeglądane przez nasz personel, zanim zostaną opublikowane właścicielowi konta. Nie wykorzystujemy treści tych zapytań do trenowania żadnego modelu. To, co dany dostawca AI robi z danymi wysyłanymi do jego API, podlega jego własnym warunkom, nad którymi nie mamy kontroli: https://openai.com/policies/ oraz https://policies.google.com/privacy
10. Dane użytkowników Google i Limited Use
Micali.online korzysta z Google API wyłącznie wtedy, gdy właściciel konta połączy własne konto Gmail, aby wiadomości o rezerwacji były wysyłane z jego własnego adresu. Połączenie odbywa się poprzez standardowy ekran zgody Google OAuth i wymaga wyłącznie uprawnienia do wysyłania wiadomości e-mail (https://www.googleapis.com/auth/gmail.send) wraz z adresem e-mail połączonego konta. Micali.online nie może odczytywać, przeszukiwać, pobierać ani przechowywać zawartości Twojej skrzynki pocztowej – może jedynie wysyłać wiadomości o rezerwacji, które wywołasz Ty lub automatyczne przypomnienia Twojego konta. Wynikowe tokeny dostępu i odświeżania są przechowywane w formie zaszyfrowanej i służą wyłącznie do doręczania tych wiadomości. Możesz odłączyć Gmail w dowolnym momencie w aplikacji lub cofnąć dostęp na stronie https://myaccount.google.com/permissions.
Micali wykorzystuje i przekazuje informacje uzyskane z Google API innym aplikacjom zgodnie z Google API Services User Data Policy, w tym z wymogami Limited Use. Zasady te są dostępne pod adresem https://developers.google.com/terms/api-services-user-data-policy.
Dane użytkowników Google Workspace nie są wykorzystywane, przekazywane ani sprzedawane w celu tworzenia, trenowania ani ulepszania uogólnionych lub podstawowych modeli sztucznej inteligencji lub uczenia maszynowego.
Micali nie udostępnia treści wiadomości e-mail ani innych danych użytkowników Google Workspace modelom AI/ML. Treści generowane przez sztuczną inteligencję powstają niezależnie i są wysyłane przez Gmail dopiero po ich zainicjowaniu lub zatwierdzeniu przez użytkownika.
11. Twoje prawa
Z zastrzeżeniem obowiązującego prawa (w tym RODO UE) masz prawo dostępu do danych osobowych, które przechowujemy na Twój temat, żądania ich poprawienia lub usunięcia, sprzeciwu wobec określonego przetwarzania lub jego ograniczenia oraz otrzymania swoich danych w formacie umożliwiającym przenoszenie. Masz również prawo do wycofania udzielonej zgody (na przykład poprzez zmianę wyboru w banerze cookie) oraz do złożenia skargi do organu ochrony danych osobowych – na Słowacji jest to Urząd Ochrony Danych Osobowych Republiki Słowackiej.
Jeśli jesteś gościem, który dokonał rezerwacji za pośrednictwem konta, właściciel konta jest podstawowym punktem kontaktu w sprawie Twoich danych – decyduje on, co zbiera i jak długo przechowuje w swoim koncie. Możesz zwrócić się do niego z prośbą o zaktualizowanie lub usunięcie Twoich rezerwacji i odpowiedzi formularzy. W przypadku żądań na poziomie platformy napisz do nas na support@micali.online.
12. Bezpieczeństwo
Obecnie stosowane środki: strony internetowe, aplikacja i API są udostępniane przez HTTPS; administratorzy logują się kodem wysyłanym e-mailem, a opcjonalny PIN logowania jest przechowywany wyłącznie w postaci skrótu bcrypt, działa tylko na urządzeniu wcześniej zweryfikowanym kodem e-mail i jest unieważniany po trzech błędnych próbach; tokeny zaufanych urządzeń są przechowywane wyłącznie w postaci skrótu SHA-256; tokeny dostępu wygasają i mogą zostać unieważnione; API ma ograniczoną liczbę żądań (rate limiting) i rejestruje adres IP oraz urządzenie przy każdym logowaniu; sekrety konektorów – hasła SMTP, klucze API SendGrid i Twilio, tokeny OAuth Gmail, dane uwierzytelniające webhooków – są szyfrowane w spoczynku przy użyciu szyfrowania uwierzytelnionego (libsodium); każde żądanie do API jest ograniczone do jednego konta, dzięki czemu konto może uzyskać dostęp wyłącznie do własnych danych; a dostęp personelu platformy jest oddzielony od dostępu do kont.
Żaden system nie może zagwarantować absolutnego bezpieczeństwa. W razie naruszenia ochrony danych osobowych zajmiemy się nim i powiadomimy osoby, których ono dotyczy, zgodnie z wymogami prawa.
Twój eksport danych i nasza infrastruktura to dwie różne rzeczy. Nie oferujemy przywracania pojedynczego konta – nie ma funkcji, która cofnęłaby dane konta do wcześniejszego stanu – dlatego zalecamy, aby właściciele kont regularnie eksportowali to, co jest dla nich ważne (aplikacja eksportuje rezerwacje wydarzeń i usług do CSV), i sami przechowywali tę kopię.
13. Zmiany i kontakt
Możemy od czasu do czasu aktualizować niniejszą Politykę prywatności. Aktualna wersja jest zawsze publikowana na tej stronie wraz z datą jej obowiązywania, a istotne zmiany będą ogłaszane z wyprzedzeniem e-mailem lub w aplikacji. Jeśli masz pytania dotyczące niniejszej polityki lub chcesz skorzystać ze swoich praw, napisz do nas na support@micali.online – REALWEB, s.r.o., Vajanského 16/6757, 917 01 Trnava, Republika Słowacka.