Twoje dane są naprawdę bezpieczne
Przejrzyście opisujemy, jakie dane zbieramy, po co i jak je chronimy. Bez prawniczego żargonu tam, gdzie nie jest konieczny — zgodnie z RODO (UE 2016/679).
Ostatnia aktualizacja: 6 czerwca 2026 r.
W pigułce
Szyfrujemy dane wrażliwe
E-mail, telefon, NIP i sekret 2FA są szyfrowane w bazie — nie leżą „otwartym tekstem".
Nie sprzedajemy danych
Nigdy nie handlujemy Twoimi danymi. Udostępniamy je wyłącznie za Twoją wyraźną zgodą.
Ty kontrolujesz dane
Swoje dane edytujesz tylko Ty. Firma nie może zmieniać Twoich danych osobowych.
2FA i auto-wylogowanie
Dwuetapowe logowanie (Authenticator) i wygaśnięcie sesji po okresie bezczynności.
Niniejsza Polityka prywatności opisuje, w jaki sposób serwis FLAPP przetwarza i chroni dane osobowe Użytkowników — zarówno firm korzystających z panelu, jak i klientów rezerwujących wizyty. Dokument jest zgodny z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO).
Administrator danych
Administratorem danych osobowych jest FLAPP sp. z o.o. z siedzibą w Warszawie, ul. Przykładowa 1, 00-001 Warszawa, NIP 0000000000. We wszystkich sprawach dotyczących ochrony danych skontaktujesz się z nami pod adresem hello@flapp.pl.
Jakie dane zbieramy
Zbieramy tylko te dane, które są niezbędne do działania serwisu (zasada minimalizacji danych).
Konto klienta
- imię i nazwisko
- adres e-mail
- numer telefonu
- potwierdzenie pełnoletności (18+)
- miasto, ulica, kod pocztowy
Konto firmy
- nazwa firmy i NIP
- imię i nazwisko kontaktu
- adres e-mail
- numer telefonu
- miasto i kod pocztowy
Dane techniczne
- adres IP
- typ przeglądarki (user-agent)
- logi zdarzeń logowania
- niezbędny plik cookie sesji
Pola oznaczone jako wrażliwe (e-mail, telefon, NIP, sekret 2FA) przechowujemy w postaci zaszyfrowanej — szczegóły w sekcji Bezpieczeństwo.
Cele i podstawy prawne przetwarzania
- prowadzenie konta i świadczenie usług rezerwacji — art. 6 ust. 1 lit. b RODO (wykonanie umowy);
- udostępnienie danych firmie w celu realizacji wizyty — art. 6 ust. 1 lit. a RODO (Twoja zgoda);
- obowiązki podatkowe i rachunkowe — art. 6 ust. 1 lit. c RODO (obowiązek prawny);
- bezpieczeństwo konta i zapobieganie nadużyciom (rejestr logowań) — art. 6 ust. 1 lit. f RODO (uzasadniony interes).
Udostępnianie danych firmie (za zgodą)
Gdy rezerwujesz wizytę, prosimy o wyraźną zgodę na przekazanie firmie Twoich danych: imienia, nazwiska, adresu e-mail i numeru telefonu. Bez zaznaczenia zgody rezerwacja nie zostaje złożona.
- firma widzi Twoje dane wyłącznie do odczytu — nie może ich zmieniać;
- w każdej chwili możesz usunąć lub ukryć powiązanie z firmą w swoim panelu;
- firma, której udostępniasz dane, staje się ich odrębnym administratorem w zakresie obsługi wizyty.
Odbiorcy danych
Twoje dane mogą być powierzane zaufanym podmiotom przetwarzającym je na nasze zlecenie — dostawcom hostingu oraz (jeśli włączysz takie funkcje) systemom wysyłki powiadomień e-mail/SMS i operatorom płatności. Dzieje się to wyłącznie w zakresie niezbędnym do świadczenia usługi i na podstawie umów powierzenia przetwarzania. Nie sprzedajemy ani nie udostępniamy danych w celach marketingowych podmiotom trzecim.
Okres przechowywania
Dane przetwarzamy przez okres korzystania z konta. Po jego usunięciu przechowujemy dane jedynie przez czas niezbędny do dochodzenia lub obrony roszczeń oraz wypełnienia obowiązków prawnych (w szczególności podatkowych — co do zasady 5 lat). Logi zdarzeń logowania przechowujemy przez ograniczony czas wyłącznie w celach bezpieczeństwa.
Zmiany polityki prywatności
Możemy aktualizować niniejszą Politykę, np. w związku z rozwojem serwisu lub zmianą przepisów. O istotnych zmianach poinformujemy Cię w serwisie lub pocztą e-mail, a na górze dokumentu zawsze znajdziesz datę ostatniej aktualizacji.
7. Bezpieczeństwo
Jak technicznie chronimy Twoje dane
Stosujemy realne środki techniczne i organizacyjne — nie tylko deklaracje. Oto, co dzieje się „pod maską".
Szyfrowanie pól wrażliwych
E-mail, telefon, NIP i sekret 2FA są szyfrowane symetrycznie (Fernet/AES) przed zapisem w bazie.
Indeks ślepy (blind index)
Unikalność e-maila/NIP weryfikujemy skrótem HMAC-SHA256, bez przechowywania wartości w czytelnej formie.
Hasła nieodwracalne
Haseł nigdy nie przechowujemy w postaci jawnej — zapisujemy wyłącznie ich bezpieczny, jednokierunkowy skrót (hash).
Dwuetapowe logowanie (2FA)
Konto możesz chronić kodem jednorazowym z aplikacji Authenticator (TOTP, np. Google Authenticator).
Automatyczne wylogowanie
Sesja wygasa po okresie bezczynności, chroniąc konto na współdzielonych lub porzuconych urządzeniach.
Rejestr zdarzeń logowania
Udane i nieudane logowania są rejestrowane (czas, adres IP, przeglądarka) wyłącznie w celu wykrywania nadużyć.
9. Twoje prawa
Pełna kontrola nad swoimi danymi
Zgodnie z RODO przysługują Ci następujące prawa. Aby z nich skorzystać, wystarczy się z nami skontaktować.
Dostęp i kopia
Możesz uzyskać wgląd w swoje dane i otrzymać ich kopię.
Sprostowanie
Dane osobowe poprawisz samodzielnie w swoim panelu.
Usunięcie
„Prawo do bycia zapomnianym" — usunięcie konta i danych.
Ograniczenie
Możesz ograniczyć zakres przetwarzania swoich danych.
Przenoszenie
Otrzymasz dane w ustrukturyzowanym formacie do przeniesienia.
Sprzeciw i cofnięcie zgody
Zgodę cofniesz w każdej chwili, bez wpływu na wcześniejsze przetwarzanie.
Masz pytania o swoje dane?
Napisz do nas — odpowiemy na każde pytanie dotyczące prywatności i pomożemy zrealizować Twoje prawa.