Polityka prywatności Shamio
Wersja 2.3 · obowiązuje od dnia publikacji tej wersji w Serwisie
1. Administrator i kontakt
Administratorem danych przetwarzanych przez Shamio jest SiteSpark - Maciej Maślanka, jednoosobowa działalność gospodarcza wpisana do CEIDG, z siedzibą: ul. Jarowa 189, 35-083 Rzeszów, NIP 8133904779, REGON 526570411 (dalej „Operator”).
Kontakt w sprawach prywatności: rodo@shamio.pl. Nie składamy w tym dokumencie niezweryfikowanej deklaracji, że Operator ma albo nie ma obowiązku powołania inspektora ochrony danych. Aktualny punkt kontaktu pozostaje powyższy.
Restauracja lub inny Partner może otrzymywać dane potrzebne do obsługi zamówienia, benefitu lub własnej kampanii. Rola prawna Operatora i Partnera zależy od konkretnego procesu i zawartej umowy; nie zakładamy automatycznie współadministracji dla każdej Kampanii. Informację o roli w konkretnym procesie można uzyskać pod adresem kontaktowym Operatora.
2. Kategorie danych
- Konto i kontakt: numer telefonu, e-mail, nazwa użytkownika, imię lub skrócona nazwa oraz dane weryfikacji kontaktu.
- Zamówienia i obsługa: pozycje, dodatki, kwoty, status, lokal, preferowany sposób odbioru, uwagi, adres i dane kontaktowe potrzebne do dostawy.
- Płatności i rozliczenia: metoda, operator, identyfikatory i status transakcji oraz dane księgowe. Shamio nie potrzebuje pełnych danych karty płatniczej; są one podawane operatorowi płatności w jego przepływie.
- Korzyści i kampanie: odebrania, kupony, zgody, sprzeciwy, preferencje i historia komunikacji.
- Bezpieczeństwo: adres IP, user-agent, identyfikatory sesji i urządzenia, skróty/fingerprinty, logi audytowe i sygnały nadużyć.
- Analityka po zgodzie: odsłony, kliknięcia, próbki ruchu kursora, przewijanie, czas, wydajność, podstawowe cechy przeglądarki/ekranu oraz skróty canvas i audio.
- Własne placementy sponsorowane: reklama może być pokazana bez pomiaru. Dopiero po włączeniu kategorii marketingowej identyfikator placementu oraz zagregowane liczniki wyświetleń i kliknięć są aktualizowane; istniejący
dm_vidalbo adres IP służy wtedy do minutowej deduplikacji, bez tworzenia nowego cookie. - Lokalizacja: adres lub współrzędne podane dla dostawy/wyszukiwania; ciągłe odczyty dokładnej pozycji tylko po włączeniu kategorii lokalizacji w tle i przy zgodzie przeglądarki.
- Dane Partnera i personelu: dane firmy, lokali, uprawnionych użytkowników, urządzeń i operacji wykonywanych w panelu/POS.
Własne placementy mogą być wyświetlane bez kategorii marketingowej. Zliczanie wyświetleń i kliknięć wymaga kategorii marketingowej po stronie klienta i serwera; bez niej albo bez dostępnej decyzji ścisłego limitera licznik nie jest zmieniany. Pomiar może użyć istniejącego dm_vid lub adresu IP do minutowej deduplikacji, ale nie tworzy nowego identyfikatora. To techniczne ustawienie privacy-by-default nie zastępuje oceny prawnej procesu przez Operatora.
3. Cele i podstawy
W zależności od funkcji dane są przetwarzane w szczególności w celu:
- założenia i utrzymania konta, przyjęcia i realizacji zamówienia lub innej zamówionej usługi;
- realizacji obowiązków księgowych, podatkowych i rozliczeniowych;
- ochrony kont, ograniczania nadużyć, zapewnienia ciągłości usługi oraz ustalenia lub obrony roszczeń;
- dostarczenia komunikacji transakcyjnej, np. kodu OTP albo statusu zamówienia;
- analityki, lokalizacji w tle i marketingu — wyłącznie po włączeniu odpowiedniej kategorii lub udzieleniu właściwej zgody.
Odpowiednimi podstawami mogą być wykonanie umowy lub działania przed jej zawarciem, obowiązek prawny, prawnie uzasadniony interes albo zgoda — zależnie od funkcji. Mechanizm zgody w kodzie nie zastępuje kwalifikacji prawnej konkretnego procesu; Operator powinien ją potwierdzić przed uruchomieniem nowej funkcji lub nowego dostawcy.
4. Odbiorcy i zewnętrzne usługi
Dane mogą trafiać tylko w zakresie potrzebnym do działania danej funkcji do:
- Partnera obsługującego zamówienie, benefit lub kampanię;
- kierowcy lub dostawcy obsługującego konkretną dostawę;
- operatora płatności, poczty elektronicznej, SMS, hostingu, bezpieczeństwa, map lub przechowywania plików;
- organów uprawnionych na podstawie prawa.
Poniższa tabela pokazuje usługi potwierdzone w kodzie i architekturze. „Warunkowa” oznacza, że połączenie następuje dopiero po użyciu funkcji i/lub skonfigurowaniu integracji. To rejestr techniczny, nie deklaracja, że każdy wymieniony podmiot w każdym przypadku otrzymuje dane osobowe.
Zakres listy: To niewyczerpująca lista głównych połączeń wychodzących potwierdzonych w kodzie i publicznej architekturze. Aktywne moduły, konfiguracja środowiska, zewnętrzne linki i endpointy webhooków Partnerów mogą zmienić faktyczny zestaw odbiorców; wymagają osobnego rejestru operacyjnego.
| Usługa | Status | Cel i wyzwalacz |
|---|---|---|
| Hostinger | Aktywna | VPS i infrastruktura uruchomieniowa Shamio. Środowisko publiczne. |
| Cloudflare | Aktywna | DNS, CDN, TLS, WAF i pośrednictwo ruchu HTTP. Ruch do publicznych domen Shamio. |
| Google Fonts | Aktywna | Pobranie kroju pisma przez przeglądarkę. Wyświetlenie strony korzystającej z globalnego layoutu. |
| Google AdSense | Warunkowa | Reklamy i ich pomiar. Tylko gdy skonfigurowano identyfikator AdSense i użytkownik włączył marketing. |
| Google Maps | Warunkowa | Osadzona mapa lokalu lub otwarcie nawigacji. Tylko na ekranach z mapą albo po kliknięciu zewnętrznego linku. |
| Google Places / publiczne strony ocen Google | Warunkowa | Pobranie oceny i liczby opinii lokalu przez API Places albo publiczną stronę mapy. Tylko dla lokalu z adresem ocen Google podczas zadania odświeżania ocen; API wymaga skonfigurowanego klucza. |
| Facebook Graph API | Warunkowa | Pobranie publicznej oceny i liczby opinii strony lokalu. Tylko dla lokalu z adresem Facebook i po skonfigurowaniu FB_GRAPH_TOKEN. |
| OpenStreetMap / Nominatim / OSRM | Warunkowa | Mapy, geokodowanie adresu i wyznaczanie trasy. Tylko po użyciu funkcji mapy, adresu, dostawy lub trasy. |
| Unsplash | Warunkowa | Obrazy demonstracyjne i marketingowe pobierane z zewnętrznego hosta. Wyświetlenie strony zawierającej taki obraz. |
| SMTP/Stalwart lub Resend | Warunkowa | Dostarczenie wiadomości e-mail. Wyłącznie gdy dany kanał jest skonfigurowany i wiadomość ma zostać wysłana. |
| Operator SMS i sieć komórkowa | Warunkowa | Dostarczenie kodów, komunikatów transakcyjnych lub marketingowych. Po uruchomieniu odpowiedniej funkcji; marketing wymaga właściwej zgody. |
| Dostawca Web Push przeglądarki | Warunkowa | Utworzenie subskrypcji i dostarczenie powiadomienia push przez endpoint dostawcy przeglądarki/systemu. Dopiero po jawnym włączeniu push przez użytkownika i przy skonfigurowanych kluczach VAPID. |
| Przelewy24 lub Stripe | Warunkowa | Autoryzacja i rozliczenie płatności w przepływie obsługiwanym przez platformę. Tylko po wybraniu adaptera i skonfigurowaniu wymaganych kluczy; wpis nie potwierdza gotowości produkcyjnej operatora. |
| Upstash Redis | Warunkowa | Współdzielone limity i stan techniczny wielu procesów. Tylko gdy środowisko ma skonfigurowane połączenie Upstash. |
| Sentry lub PostHog | Warunkowa | Błędy i obserwowalność po stronie serwera. Tylko gdy zainstalowano bibliotekę i skonfigurowano odpowiedni klucz/DSN. |
| ElevenLabs | Warunkowa | Synteza głosu dla tablicy numerów. Tylko po włączeniu i skonfigurowaniu funkcji głosowej. |
| Cloudflare R2 lub MinIO | Warunkowa | Przechowywanie plików i obrazów. Tylko gdy środowisko korzysta ze skonfigurowanego object storage. |
| Wykaz podatników VAT Ministerstwa Finansów | Warunkowa | Sprawdzenie NIP-u i pobranie publicznych danych podmiotu z wl-api.mf.gov.pl. Tylko po uruchomieniu wyszukania NIP-u; wynik jest cache'owany w pamięci procesu do 24 godzin. |
| Endpointy webhooków Partnerów | Warunkowa | Dostarczenie skonfigurowanego zdarzenia i jego payloadu do systemu wskazanego przez Partnera. Tylko gdy Partner aktywował endpoint dla danego typu zdarzenia; zakres danych zależy od kontraktu zdarzenia. |
5. Transfery poza EOG
Shamio nie gwarantuje, że żadne dane nigdy nie opuszczą EOG. Podstawowa infrastruktura VPS jest konfigurowana w Europie, lecz globalne usługi, takie jak Cloudflare lub Google, oraz warunkowi dostawcy mogą przetwarzać dane w innych lokalizacjach. Dotyczy to m.in. pobierania Google Fonts, opcjonalnego AdSense, map i innych zewnętrznych zasobów.
Faktyczna lokalizacja, rola dostawcy i mechanizm transferu zależą od aktywnej konfiguracji, konta i umowy. Przed produkcyjnym włączeniem dostawcy Operator powinien zweryfikować jego aktualne warunki, region danych, umowę powierzenia i — jeżeli wymagane — właściwy mechanizm transferu. Sam wpis w kodzie nie jest takim dowodem.
6. Potwierdzone okresy retencji
Podajemy tylko okresy, które mają odpowiadający mechanizm w kodzie. Wykonanie zależy od działającego schedulera i monitorowania jego zadań; sama obecność mechanizmu w kodzie nie jest dowodem wykonania go w konkretnym środowisku.
| Dane | Potwierdzony mechanizm |
|---|---|
| Surowe zdarzenia analityczne | Zadanie cykliczne usuwa partiami wiersze starsze niż 30 dni. |
| Surowe punkty geolokalizacji | Zadanie cykliczne usuwa wiersze starsze niż 30 dni; agregaty mogą pozostać dłużej i wymagają osobnego harmonogramu. |
| Logi audytowe | Zadanie cykliczne usuwa wiersze starsze niż 400 dni. |
| Zakończone/odrzucone rekordy wysyłki SMS | Zadanie cykliczne usuwa wiersze starsze niż 90 dni. |
| Konto po żądaniu usunięcia | 30 dni karencji, następnie anonimizacja bezpośrednich identyfikatorów i operacyjnych danych zamówienia. |
| Cookies i dane przeglądarki | Zgodnie z tabelą w Polityce cookies. |
Kwoty, płatności, dane fakturowe i inne rekordy wymagane do rozliczeń nie są usuwane przez proces anonimizacji konta. Kod nie potwierdza jednego wspólnego terminu dla wszystkich takich danych, dlatego nie podajemy arbitralnej liczby miesięcy. Operator musi utrzymywać i zatwierdzić osobny harmonogram prawny dla danych finansowych, agregatów, backupów i pozostałych tabel przed pełnym uruchomieniem produkcyjnym.
7. Twoje prawa i dostępne mechanizmy
- Dostęp i przenoszenie: eksport jest dostępny w /me/preferences i przez
/api/me/export. - Sprostowanie: dane konta można aktualizować w panelu; pozostałe żądania przyjmujemy pod adresem kontaktowym.
- Usunięcie konta: /me/delete; po 30 dniach działa opisany wyżej proces anonimizacji.
- Wycofanie zgód konta: /me/preferences albo link wypisu w komunikacji, jeśli dotyczy.
- Wycofanie cookies opcjonalnych: anonimowo przez stale dostępny na publicznych stronach przycisk „Ustawienia prywatności”; wyłączenie trackerów jest natychmiastowe, a interfejs osobno pokazuje wynik best-effort żądania usunięcia HttpOnly
dm_vid. - Sprzeciw, ograniczenie i skarga: żądanie można przesłać Operatorowi; skargę można skierować do Prezesa UODO.
Wycofanie zgody nie wpływa na zgodność wcześniejszego przetwarzania.
8. Pseudonimizacja i bezpieczeństwo
Wybrane identyfikatory są pseudonimizowane przy użyciu HMAC i sekretów przechowywanych po stronie serwera. Pseudonimizacja ogranicza ryzyko, ale nie jest anonimizacją. Kod nie potwierdza użycia KMS, braku dostępu Operatora do kluczy ani matematycznej niepowiązywalności wszystkich rekordów, dlatego nie składamy takich obietnic.
Shamio stosuje m.in. podpisane cookies HttpOnly, kontrolę pochodzenia żądań, ograniczenia częstotliwości, zakres organizacji/lokalu, logi audytowe i mechanizmy usuwania danych. Żaden z tych środków nie eliminuje całkowicie ryzyka; incydenty można zgłaszać na adres kontaktowy Operatora.
9. Zmiany polityki
Polityka powinna być aktualizowana przy zmianie kategorii danych, dostawcy, retencji lub celu. Nowa wersja obowiązuje od jej publikacji w Serwisie. Rejestr zewnętrznych usług opisuje kod w chwili wydania tej wersji; aktywna konfiguracja środowiska powinna być dodatkowo sprawdzana operacyjnie.