Witamy w naszym porcie. Niniejsza polityka opisuje, w jaki sposób Tawerna Kapitańska Sp. z o.o. zbiera, przechowuje i wykorzystuje Państwa dane osobowe — gdy Państwo rezerwują stolik, zatrzymują się w apartamencie, planują wesele albo po prostu czytają nasz newsletter. Dokument napisaliśmy zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), polską ustawą o ochronie danych osobowych z 10 maja 2018 r. oraz najlepszymi praktykami branży hotelarsko-gastronomicznej. Czytamy go poważnie. Chcemy, by Państwo też mogli.
Administrator danych osobowych
Administratorem Państwa danych osobowych jest:
Tawerna Kapitańska Sp. z o.o.
Ścinawa Polska 38a, 55-200 Oława
NIP: 912-000-00-00 · REGON: 020000000 · KRS: 0000000000
Kontakt w sprawach RODO:
E-mail: rodo@tawernakapitanska.pl
Telefon: +48 71 303 82 91
Administrator decyduje o celach i sposobach przetwarzania danych. Każde Państwa pytanie, każde wątpliwość, każdy wniosek — kierowane do nas — zostaje rozpatrzone w terminach określonych w art. 12 ust. 3 RODO (do 30 dni, w sprawach skomplikowanych do 60 dni).
Inspektor Ochrony Danych
Powołaliśmy Inspektora Ochrony Danych. To osoba, która patrzy nam na ręce, doradza zespołowi i prowadzi z Państwem korespondencję we wszystkich sprawach dotyczących przetwarzania Państwa danych osobowych.
E-mail: iod@tawernakapitanska.pl
Korespondencja papierowa: na adres administratora z dopiskiem „IOD"
IOD pełni funkcję niezależną. Nie raportuje do działu marketingu ani handlowego. Z naszą Inspektor mogą Państwo kontaktować się we wszystkich sprawach związanych z przetwarzaniem danych — w tym, gdy chcą Państwo skorzystać z któregokolwiek z praw opisanych w sekcji 7.
Jakie dane przetwarzamy
Zbieramy tylko to, co jest potrzebne do tego, żebyście Państwo mogli zarezerwować stolik, zatrzymać się u nas albo zaplanować wesele. Niczego więcej. W zależności od relacji — gość restauracji, najemca apartamentu, para młoda, pracownik portalu rezerwacyjnego — przetwarzamy następujące kategorie danych:
- Dane identyfikacyjne — imię, nazwisko, data urodzenia (przy meldunku), numer dokumentu tożsamości (przy noclegu, zgodnie z ustawą o usługach hotelarskich).
- Dane kontaktowe — adres e-mail, numer telefonu, adres korespondencyjny, adres do faktury.
- Dane rezerwacyjne — data i godzina, liczba osób, preferencje stolika, uwagi do zamówienia, alergie i diety, daty pobytu, typ apartamentu.
- Dane płatnicze — numer karty (przetwarzany wyłącznie przez certyfikowanego operatora płatności PCI-DSS), historia transakcji, dokumenty księgowe.
- Dane korespondencyjne — treść wiadomości wysłanych do nas przez formularze, e-mail, czat, social media.
- Dane techniczne — adres IP, identyfikator przeglądarki (User-Agent), dane z plików cookies, identyfikatory Google Analytics, czas spędzony na stronie.
- Dane wizerunkowe — fotografie i nagrania z eventów, wesel, kolacji firmowych — wyłącznie za Państwa wyraźną zgodą wyrażoną przed publikacją.
Nie zbieramy danych szczególnych kategorii (art. 9 RODO) — wyjątkiem są informacje o alergiach pokarmowych, które gość przekazuje dobrowolnie w celu realizacji rezerwacji. Te dane usuwamy po zakończeniu pobytu lub wydarzenia.
Cele i podstawy prawne
Każde przetwarzanie Państwa danych ma określony cel i podstawę prawną. Poniższa tabela zawiera kompletny rejestr celów przetwarzania w naszej organizacji wraz z okresem przechowywania danych:
| Cel przetwarzania | Podstawa prawna | Okres |
|---|---|---|
| Realizacja rezerwacji | Art. 6 ust. 1 lit. b | Do końca + 6 lat |
| Faktury i księgowość | Art. 6 ust. 1 lit. c | 5 lat |
| Reklamacje | Art. 6 ust. 1 lit. b i c | 3 lata |
| Newsletter | Art. 6 ust. 1 lit. a (zgoda) | Do odwołania |
| Profilowanie marketingowe | Art. 6 ust. 1 lit. a | 24 miesiące |
| Formularze kontaktowe | Art. 6 ust. 1 lit. f | 12 miesięcy |
| Obrona przed roszczeniami | Art. 6 ust. 1 lit. f | Przedawnienie |
| Monitoring CCTV | Art. 6 ust. 1 lit. f | 30 dni |
Po upływie okresu przechowywania dane są nieodwracalnie usuwane lub anonimizowane. W przypadku danych objętych obowiązkiem archiwizacji (faktury, dokumenty księgowe) — przekazujemy je do archiwum zewnętrznego, gdzie podlegają takim samym zasadom bezpieczeństwa.
Odbiorcy danych
W określonych sytuacjach Państwa dane mogą zostać przekazane innym podmiotom. Zawsze dzieje się to na podstawie umowy powierzenia przetwarzania (art. 28 RODO) lub przepisu prawa. Współpracujemy wyłącznie z podmiotami, które gwarantują wdrożenie odpowiednich środków technicznych i organizacyjnych. Kategorie odbiorców:
- Operatorzy płatności — Przelewy24, PayU, Stripe (transakcje kartą, BLIK, szybkie przelewy).
- Dostawcy IT — hosting, poczta firmowa, system rezerwacji, CRM, narzędzia analityczne.
- Platformy OTA — Booking.com, Airbnb, Expedia (gdy rezerwacja apartamentu odbywa się przez ich kanały).
- Biuro księgowe — niezbędny zakres danych dla wystawiania faktur i prowadzenia ksiąg rachunkowych.
- Kancelarie prawne i windykacyjne — w przypadkach uzasadnionego dochodzenia roszczeń.
- Organy państwowe — wyłącznie na wyraźne, pisemne żądanie (Policja, prokuratura, sądy, urzędy skarbowe), w zakresie wynikającym z przepisów prawa.
- Firmy kurierskie i pocztowe — gdy realizujemy wysyłkę vouchera, faktury papierowej, materiałów weselnych.
Nie sprzedajemy danych osobowych. Nie przekazujemy ich brokerom danych. Nigdy.
Transfer poza EOG
Niektóre z narzędzi, których używamy do prowadzenia strony internetowej i analizy ruchu, mają siedziby w państwach poza Europejskim Obszarem Gospodarczym — głównie w Stanach Zjednoczonych. Dotyczy to przede wszystkim:
- Google Analytics 4 — Google LLC (USA).
- Meta Pixel — Meta Platforms, Inc. (USA).
- Niektóre wybrane narzędzia hostingu CDN.
Każdy taki transfer odbywa się na podstawie:
Standardowe Klauzule Umowne (SCC) — wzorce umów zatwierdzone przez Komisję Europejską (decyzja 2021/914), które nakładają na importera danych obowiązki ochrony zgodne z RODO.
Data Privacy Framework (DPF) — ramy ochrony prywatności UE-USA przyjęte decyzją Komisji Europejskiej z lipca 2023 r. dla podmiotów certyfikowanych.
Dodatkowe zabezpieczenia — szyfrowanie w spoczynku i w tranzycie, pseudonimizacja, ograniczenie dostępu, audyty.
Mogą Państwo otrzymać kopię standardowych klauzul umownych po wysłaniu wniosku na adres rodo@tawernakapitanska.pl.
Państwa prawa
RODO przyznaje Państwu szereg praw, które mogą Państwo wykonać w dowolnym momencie. Wszystkie wnioski rozpatrujemy bezpłatnie, bez zbędnej zwłoki, najpóźniej w ciągu 30 dni od otrzymania (z możliwością przedłużenia o 60 dni w sprawach skomplikowanych — o czym Państwo zostaniecie poinformowani).
- Prawo dostępu (art. 15 RODO) — mogą Państwo zażądać kopii wszystkich danych, które o Państwu posiadamy, wraz z informacją o celach, odbiorcach i okresach przechowywania.
- Prawo do sprostowania (art. 16 RODO) — gdy zauważą Państwo, że dane są nieaktualne lub niepoprawne, mogą Państwo zażądać ich korekty.
- Prawo do usunięcia — „prawo do bycia zapomnianym" (art. 17 RODO) — mogą Państwo zażądać usunięcia danych, gdy nie są już potrzebne, gdy cofnęli Państwo zgodę albo gdy przetwarzanie było bezprawne.
- Prawo do ograniczenia przetwarzania (art. 18 RODO) — w określonych sytuacjach mogą Państwo zażądać, by przetwarzanie zostało chwilowo wstrzymane (np. na czas weryfikacji poprawności danych).
- Prawo do przenoszenia danych (art. 20 RODO) — w odniesieniu do danych przetwarzanych na podstawie zgody lub umowy w sposób zautomatyzowany — przekażemy je Państwu lub bezpośrednio innemu administratorowi w formacie maszynowo odczytywalnym.
- Prawo do sprzeciwu (art. 21 RODO) — w stosunku do przetwarzania opartego na uzasadnionym interesie administratora (np. marketing), w każdej chwili.
- Prawo do cofnięcia zgody — gdy przetwarzanie odbywa się na podstawie zgody, mogą Państwo cofnąć ją w dowolnym momencie. Cofnięcie nie wpływa na zgodność z prawem przetwarzania, którego dokonano przed cofnięciem.
- Prawo wniesienia skargi do PUODO — Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.
Aby skorzystać z któregokolwiek z praw, prosimy o e-mail na rodo@tawernakapitanska.pl lub list na adres administratora. W celu weryfikacji tożsamości możemy zwrócić się o dodatkowe informacje (np. potwierdzenie adresu e-mail).
Zautomatyzowane decyzje
Nie podejmujemy w stosunku do Państwa zautomatyzowanych decyzji w rozumieniu art. 22 RODO — to znaczy decyzji, które wywierałyby skutki prawne lub w podobny sposób istotnie wpływały na Państwa, a były podejmowane wyłącznie na podstawie automatycznego przetwarzania.
Algorytmy, których używamy do segmentacji odbiorców newslettera czy do personalizacji reklam, nie kwalifikują się jako takie decyzje — są to działania marketingowe, na które wyrażacie Państwo zgodę i które mogą Państwo w każdej chwili cofnąć.
Bezpieczeństwo danych
Bezpieczeństwo danych traktujemy poważnie. Dlatego stosujemy zestaw środków technicznych i organizacyjnych proporcjonalnych do ryzyka:
- Szyfrowanie SSL/TLS 1.3 — cała komunikacja między Państwa przeglądarką a naszą stroną jest szyfrowana.
- Szyfrowanie AES-256 w spoczynku — dane przechowywane w bazie i kopiach zapasowych są zaszyfrowane.
- Backupy codzienne — kopie bezpieczeństwa wykonywane są każdej doby, przechowywane w trzech geograficznie odseparowanych lokalizacjach.
- Audyty bezpieczeństwa — coroczny audyt przeprowadzany przez niezależną firmę zewnętrzną, z testami penetracyjnymi.
- Szkolenia RODO — wszyscy pracownicy przechodzą szkolenia raz w roku, w 2026 r. wprowadziliśmy moduł e-learning z testem zaliczeniowym.
- Kontrola dostępu — uwierzytelnianie dwuskładnikowe (2FA) wymagane do każdego systemu zawierającego dane osobowe.
- Logowanie zdarzeń — pełen audyt czynności na danych przez minimum 12 miesięcy.
- Procedura zgłaszania naruszeń — wewnętrzny protokół zgłaszania i reagowania na incydenty z zachowaniem 72-godzinnego terminu zgłoszenia do PUODO.
Mimo wszystkich tych środków żaden system nie jest w stu procentach bezpieczny. Jeśli zauważą Państwo coś niepokojącego, prosimy o niezwłoczny kontakt: rodo@tawernakapitanska.pl.
Zmiany polityki
Polityka prywatności może być aktualizowana — wraz ze zmianą przepisów, technologii lub naszych usług. Każda zmiana zostanie opublikowana na tej stronie wraz z datą ostatniej aktualizacji widoczną w nagłówku.
O istotnych zmianach (takich, które wpływają na zakres lub cele przetwarzania Państwa danych) poinformujemy dodatkowo:
- E-mailem do osób zapisanych na newsletter — z 14-dniowym wyprzedzeniem.
- Komunikatem na stronie głównej — przez minimum 30 dni.
- W przypadku użytkowników apartamentów — w potwierdzeniu rezerwacji.
Zachęcamy do regularnego sprawdzania tej strony. Aktualna wersja jest zawsze pod tym adresem.
Kontakt
Gdyby cokolwiek z powyższego było niejasne — albo gdyby chcieli Państwo skorzystać z któregokolwiek z opisanych praw — prosimy o kontakt. Każde pytanie traktujemy poważnie i odpowiadamy najszybciej jak potrafimy.
Tawerna Kapitańska Sp. z o.o.
Ścinawa Polska 38a, 55-200 Oława
E-mail (RODO): rodo@tawernakapitanska.pl
E-mail (IOD): iod@tawernakapitanska.pl
Telefon: +48 71 303 82 91
Godziny obsługi: wt–nd 12:00–22:00, pon. zamknięte.
Dziękujemy, że dotarliście Państwo do końca dokumentu. To nie jest oczywiste. To znaczy, że zależy Państwu — i nam.