Projekt dokumentu — wymaga weryfikacji przez radcę prawnego
Poniższy tekst jest projektem roboczym przygotowanym na potrzeby wewnętrzne i nie stanowi porady prawnej. Przed publikacją musi zostać sprawdzony i zatwierdzony przez radcę prawnego lub adwokata — w szczególności w zakresie podstaw prawnych przetwarzania, okresów retencji, listy podprocesorów, mechanizmów transferu poza EOG oraz zgodności deklaracji dotyczących plików cookie z rzeczywistą konfiguracją strony. Dane rejestrowe, kontaktowe oraz wszystkie miejsca wymagające decyzji zostały już uzupełnione — pozostaje weryfikacja prawna.
Polityka prywatności Halo24
Ostatnia aktualizacja: 12 września 2026 r.
W skrócie
- Twoje dane jako właściciela salonu przetwarzamy jako administrator — po to, żeby świadczyć i rozliczyć usługę Halo24.
- Dane Twoich klientek i klientów, które wprowadzasz do systemu, przetwarzamy jako podmiot przetwarzający — administratorem jesteś Ty.
- Dane systemu trzymamy na serwerach w Unii Europejskiej.
- Nie sprzedajemy danych i nie podejmujemy wobec nikogo decyzji w sposób w pełni zautomatyzowany.
§ 1. Administrator danych i kontakt
- Administratorem danych osobowych w zakresie opisanym w § 2 ust. 2 jest Grupa BSC Sp. z o.o. z siedzibą przy ul. Dąbrowska 2, 42-510 Wojkowice Kościelne, KRS 0000479650, NIP 6252448884, REGON 243270560 (dalej: Administrator, my).
- Kontakt w sprawach ochrony danych osobowych: e-mail rodo@halo24.pl, telefon 32 706 11 11, adres korespondencyjny jak w ust. 1.
- Administrator wyznaczył inspektora ochrony danych. Funkcję tę pełni Dawid Stępień, kontakt: dawid@halo24.pl. Z inspektorem można kontaktować się we wszystkich sprawach dotyczących przetwarzania danych osobowych oraz korzystania z praw opisanych w niniejszej Polityce.
- Polityka dotyczy przetwarzania danych w związku z: korzystaniem ze strony internetowej halo24.pl, kontaktem z nami, zawarciem i wykonaniem umowy o korzystanie z systemu Halo24 oraz korzystaniem z panelu Halo24 dostępnego w domenie *.halo24.eu.
- Pojęcia pisane wielką literą, którym nie nadano w Polityce odrębnego znaczenia, mają znaczenie nadane im w Regulaminie świadczenia usług Halo24.
§ 2. Dwie role: administrator i podmiot przetwarzający
W Halo24 występują dwa odrębne zbiory danych osobowych i w odniesieniu do każdego z nich pełnimy inną rolę w rozumieniu RODO. Rozróżnienie to decyduje o tym, kto odpowiada za zgodność przetwarzania i do kogo należy kierować żądania osób, których dane dotyczą.
Rola 1
Jesteśmy administratorem
wobec danych klienta Halo24, czyli właściciela lub operatora salonu i osób go reprezentujących.
- dane rejestracyjne firmy (firma, adres, NIP)
- dane osoby kontaktowej (imię, nazwisko, e-mail, telefon)
- dane rozliczeniowe i historia płatności
- korespondencja i zgłoszenia serwisowe
- dane z formularzy na stronie halo24.pl
Rola 2
Jesteśmy podmiotem przetwarzającym
wobec danych klientek i klientów salonu, które salon wprowadza do systemu. Administratorem tych danych jest salon.
- imię i nazwisko, telefon, adres e-mail
- historia wizyt i rezerwacje online
- karty zabiegowe, notatki, zdjęcia
- rachunki, bony, karnety, punkty lojalnościowe
- historia wysłanych wiadomości SMS i e-mail
Zasady reguluje Umowa powierzenia przetwarzania danych.
- Podział ról wynika z tego, kto decyduje o celach i sposobach przetwarzania danych (art. 4 pkt 7 i 8 RODO).
- Jesteśmy administratorem danych osobowych klientów Halo24 — przedsiębiorców korzystających z systemu — oraz osób działających w ich imieniu: reprezentantów, osób kontaktowych i użytkowników panelu. To my decydujemy, po co i jak te dane przetwarzamy: żeby zawrzeć i wykonać umowę, wystawić fakturę, obsłużyć zgłoszenie i prowadzić własną komunikację.
- Jesteśmy podmiotem przetwarzającym w odniesieniu do danych osobowych klientek i klientów salonu, które salon wprowadza do systemu albo które trafiają do niego przez rezerwacje online w domenie *.umow24.pl. Administratorem tych danych jest salon. To salon decyduje, jakie dane zbiera, w jakim celu, komu wysyła wiadomości i jak długo dane przechowuje — my przetwarzamy je wyłącznie na jego udokumentowane polecenie, w zakresie niezbędnym do działania systemu.
- Zakres powierzenia, obowiązki obu stron, zasady korzystania z podprocesorów, zgłaszania naruszeń, audytu i postępowania z danymi po zakończeniu współpracy określa Umowa powierzenia przetwarzania danych osobowych, zawierana z każdym klientem Halo24.
- Konsekwencja praktyczna: jeżeli jesteś klientką lub klientem salonu korzystającego z Halo24 i chcesz skorzystać ze swoich praw — uzyskać dostęp do danych, poprawić je, usunąć albo sprzeciwić się otrzymywaniu wiadomości — zwróć się bezpośrednio do salonu, który Cię obsługuje. To salon jest administratorem Twoich danych i to on rozpatruje takie żądania. Jeżeli takie żądanie wpłynie do nas, niezwłocznie przekażemy je właściwemu salonowi i poinformujemy Cię o tym; samodzielnie nie jesteśmy uprawnieni do rozstrzygania o danych, których nie jesteśmy administratorem.
- Nie wykorzystujemy danych klientek i klientów salonu do własnych celów — w szczególności do marketingu własnych usług, budowania własnych baz kontaktowych ani odsprzedaży.
- Niezależnie od powyższego pozostajemy administratorem danych kontaktowych osób, które samodzielnie zwracają się do nas — na przykład piszą na nasz adres e-mail lub wypełniają formularz na stronie halo24.pl.
§ 3. Dane szczególnych kategorii
Informacja dla salonów i gabinetów
Część danych, które wprowadzasz do Halo24, może być danymi szczególnych kategorii w rozumieniu art. 9 ust. 1 RODO — przede wszystkim danymi dotyczącymi zdrowia. Odpowiedzialność za ich zgodne z prawem przetwarzanie spoczywa na Tobie jako administratorze.
- Danymi dotyczącymi zdrowia mogą być w szczególności: wpisy na kartach zabiegowych, informacje o przeciwwskazaniach, przyjmowanych lekach, alergiach i schorzeniach, opisy przebiegu zabiegu i jego powikłań, zdjęcia dokumentacyjne przedstawiające stan skóry lub efekty zabiegu, a także treść wypełnionych ankiet i zgód zabiegowych. Dotyczy to zwłaszcza gabinetów medycznych i medycyny estetycznej, ale także salonów wykonujących zabiegi, przy których zbiera się wywiad zdrowotny.
- Przetwarzanie danych szczególnych kategorii jest co do zasady zakazane i dopuszczalne wyłącznie po spełnieniu jednego z warunków z art. 9 ust. 2 RODO — najczęściej wyraźnej zgody osoby, której dane dotyczą (lit. a) albo przetwarzania do celów profilaktyki zdrowotnej, diagnozy medycznej i zapewnienia opieki zdrowotnej (lit. h) w powiązaniu z art. 9 ust. 3 RODO.
- Jako administrator tych danych salon odpowiada w szczególności za:
- ustalenie i udokumentowanie podstawy przetwarzania z art. 9 ust. 2 RODO;
- wykonanie obowiązku informacyjnego wobec klientek i klientów (art. 13 RODO);
- ocenę, czy konieczne jest przeprowadzenie oceny skutków dla ochrony danych (art. 35 RODO) — przetwarzanie danych o zdrowiu na dużą skalę zwykle jej wymaga;
- ograniczenie dostępu do kart zabiegowych i zdjęć wyłącznie do pracowników, którzy faktycznie ich potrzebują, przy użyciu ról i uprawnień dostępnych w systemie;
- zachowanie tajemnicy zawodowej, jeżeli wynika ona z przepisów regulujących wykonywany zawód;
- ustalenie okresu przechowywania dokumentacji i usuwanie danych, które nie są już potrzebne.
- Ze swojej strony udostępniamy środki techniczne wspierające ochronę tych danych — system ról i uprawnień, szyfrowanie transmisji i danych w spoczynku, rejestrowanie dostępu — opisane w § 12 oraz w Umowie powierzenia. Nie przesądzają one jednak o zgodności z prawem samego przetwarzania, o której decyduje salon.
- W ramach relacji z klientami Halo24 (Rola 1) nie zbieramy danych szczególnych kategorii.
§ 4. Kategorie danych, cele i podstawy prawne
Poniższe zestawienie dotyczy danych, których jesteśmy administratorem (Rola 1). Podstawy prawne wskazujemy zgodnie z art. 6 ust. 1 RODO.
| Cel przetwarzania | Zakres danych | Podstawa prawna |
|---|---|---|
| Zawarcie i wykonanie umowy o korzystanie z Halo24, prowadzenie konta, wsparcie techniczne | firma, adres, NIP, imię i nazwisko oraz stanowisko osoby kontaktowej, e-mail, telefon, login, dane o konfiguracji konta | art. 6 ust. 1 lit. b RODO — niezbędność do wykonania umowy lub podjęcia działań przed jej zawarciem |
| Obsługa bezpłatnego okresu próbnego (14 dni) | dane rejestracyjne i kontaktowe, dane o korzystaniu z konta testowego | art. 6 ust. 1 lit. b RODO |
| Rozliczenia, płatności i wystawianie faktur | dane rozliczeniowe, NIP, historia płatności i faktur, identyfikator transakcji u operatora płatności | art. 6 ust. 1 lit. c RODO — obowiązek prawny wynikający z przepisów podatkowych i o rachunkowości |
| Obsługa zapytań z formularza kontaktowego i korespondencji | imię, e-mail, telefon, treść wiadomości | art. 6 ust. 1 lit. b RODO (gdy zapytanie zmierza do zawarcia umowy) albo art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes w postaci udzielenia odpowiedzi |
| Prezentacja oferty i kontakt handlowy, w tym prezentacja systemu | imię, nazwisko, firma, e-mail, telefon, notatki z rozmów | art. 6 ust. 1 lit. f RODO — marketing bezpośredni własnych usług; wysyłka na kanał elektroniczny dodatkowo na podstawie zgody wymaganej przepisami o świadczeniu usług drogą elektroniczną i prawa telekomunikacyjnego |
| Newsletter i materiały marketingowe | adres e-mail, imię, informacje o otwarciach i kliknięciach | art. 6 ust. 1 lit. a RODO — zgoda, którą można wycofać w każdej chwili |
| Analityka strony internetowej, reklama i pomiar skuteczności kampanii | identyfikatory plików cookie, adres IP, informacje o urządzeniu i przeglądarce, historia odwiedzin w serwisie | art. 6 ust. 1 lit. a RODO — zgoda wyrażona w banerze zarządzania zgodami (zob. § 10) |
| Zapewnienie bezpieczeństwa systemu, wykrywanie nadużyć, ochrona przed botami i spamem | adres IP, logi dostępu i logowań, zdarzenia bezpieczeństwa, sygnały z mechanizmu reCAPTCHA | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes w postaci zapewnienia bezpieczeństwa usługi i danych |
| Ustalenie, dochodzenie i obrona roszczeń | dane umowne, rozliczeniowe, korespondencja, logi | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes w postaci ochrony praw Administratora |
| Rozpatrywanie reklamacji i realizacja żądań dotyczących ochrony danych | dane identyfikacyjne i kontaktowe, treść zgłoszenia, dokumentacja rozpatrzenia | art. 6 ust. 1 lit. c RODO — obowiązek prawny; pomocniczo art. 6 ust. 1 lit. f RODO |
- W zakresie, w jakim przetwarzanie opiera się na naszym prawnie uzasadnionym interesie (art. 6 ust. 1 lit. f RODO), przysługuje prawo wniesienia sprzeciwu — zob. § 8 ust. 1 lit. f.
- W zakresie, w jakim przetwarzanie opiera się na zgodzie (art. 6 ust. 1 lit. a RODO), zgodę można wycofać w dowolnym momencie. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
- Nie przetwarzamy w Roli 1 danych szczególnych kategorii ani danych dotyczących wyroków skazujących.
§ 5. Okresy przechowywania
- Dane związane z umową — przez czas obowiązywania umowy, a po jej zakończeniu do upływu okresu przedawnienia roszczeń wynikających z umowy. Dla roszczeń związanych z prowadzeniem działalności gospodarczej okres ten wynosi co do zasady 3 lata (art. 118 Kodeksu cywilnego), przy czym bieg terminu kończy się z ostatnim dniem roku kalendarzowego.
- Faktury i dokumentacja księgowa — 5 lat, licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku, zgodnie z przepisami Ordynacji podatkowej i ustawy o rachunkowości.
- Dane konta w okresie próbnym, jeżeli nie doszło do wyboru pakietu — do zakończenia okresu próbnego; po tym terminie dane mogą zostać trwale usunięte, zgodnie z § 6 ust. 5 Regulaminu. Dane kontaktowe osoby zakładającej konto testowe możemy przetwarzać dłużej, na podstawie prawnie uzasadnionego interesu lub zgody marketingowej, na zasadach z ust. 5 i 4.
- Dane przetwarzane na podstawie zgody (newsletter, cookie marketingowe i analityczne) — do momentu wycofania zgody albo do upływu okresu ważności danego pliku cookie, w zależności od tego, co nastąpi wcześniej.
- Dane przetwarzane na podstawie prawnie uzasadnionego interesu — do czasu skutecznego wniesienia sprzeciwu albo do ustania tego interesu, w szczególności do przedawnienia roszczeń.
- Korespondencja i zgłoszenia serwisowe — przez 24 miesiące od zakończenia sprawy, a jeżeli sprawa dotyczy umowy — do upływu okresu przedawnienia roszczeń.
- Logi systemowe i zdarzenia bezpieczeństwa — przez 12 miesięcy, chyba że stanowią dowód w sprawie wymagającej dłuższego przechowywania. Dotyczy to również rejestru logowań do Systemu, który obejmuje datę i godzinę próby, adres IP oraz oznaczenie przeglądarki, i który prowadzimy w celu zapewnienia bezpieczeństwa kont oraz wykazania, kto i kiedy miał dostęp do danych.
- Kopie zapasowe — przez okres wynikający ze stosowanego cyklu retencji kopii; dane usunięte z systemu produkcyjnego znikają z kopii wraz z wygaśnięciem tego cyklu. Do tego momentu nie są wykorzystywane do żadnych operacji poza odtworzeniem systemu po awarii.
- Dane klientek i klientów salonu (Rola 2) — o okresie przechowywania decyduje salon jako administrator. Po zakończeniu umowy z salonem postępujemy z tymi danymi zgodnie z Umową powierzenia: zwracamy je albo usuwamy, zależnie od wyboru salonu.
§ 6. Odbiorcy danych i podprocesorzy
- Dane mogą być udostępniane wyłącznie podmiotom, które realnie uczestniczą w świadczeniu usługi lub którym musimy je udostępnić na podstawie przepisów prawa. Nie sprzedajemy danych osobowych.
- Korzystamy z następujących kategorii podprocesorów — wskazujemy kategorie, ponieważ konkretna lista dostawców bywa aktualizowana:
- dostawca infrastruktury chmurowej — utrzymanie serwerów, baz danych i przestrzeni na pliki;
- dostawca bramki SMS — wysyłka wiadomości SMS do klientek i klientów salonu;
- dostawca poczty transakcyjnej — wysyłka wiadomości e-mail z systemu;
- operator płatności online — obsługa płatności abonamentowych;
- system fakturowania — wystawianie i archiwizacja faktur;
- platforma podpisu elektronicznego — zawieranie umów z Usługobiorcami, w tym umowy powierzenia przetwarzania danych.
- Aktualna, imienna lista podprocesorów wraz z opisem powierzonych im operacji jest dostępna pod adresem halo24.pl/podprocesorzy oraz udostępniana na żądanie skierowane na adres kontaktowy wskazany w § 1 ust. 2.
- Z każdym podprocesorem zawieramy umowę powierzenia przetwarzania danych, nakładającą na niego obowiązki nie mniej restrykcyjne niż te, które ciążą na nas.
- Odbiorcami danych mogą być ponadto: podmioty świadczące na naszą rzecz usługi księgowe, prawne, audytowe i informatyczne, dostawcy narzędzi analitycznych i reklamowych wskazanych w § 10 (w zakresie objętym zgodą), a także organy publiczne uprawnione do żądania danych na podstawie przepisów prawa.
- Dane produkcyjne systemu Halo24 przechowywane są na serwerach zlokalizowanych w Unii Europejskiej — w infrastrukturze chmurowej Amazon Web Services, w regionie eu-central-1 (Frankfurt nad Menem, Niemcy).
§ 7. Przekazywanie danych poza EOG
- Dane przetwarzane w systemie Halo24 — w tym dane klientek i klientów salonu — są przechowywane i przetwarzane na serwerach na terenie Unii Europejskiej i co do zasady nie są przekazywane poza Europejski Obszar Gospodarczy.
- Do przekazania danych poza EOG może natomiast dochodzić w związku z korzystaniem z narzędzi analitycznych i reklamowych na stronie internetowej halo24.pl, opisanych w § 10, których dostawcy mają siedzibę lub infrastrukturę w Stanach Zjednoczonych. Dotyczy to w szczególności narzędzi Google (Google Tag Manager, Google Ads, Google reCAPTCHA) oraz Meta (Facebook Pixel).
- Przekazanie danych poza EOG następuje wyłącznie przy zastosowaniu mechanizmu przewidzianego w rozdziale V RODO, to jest:
- na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (art. 45 RODO) — w przypadku odbiorców w Stanach Zjednoczonych, którzy przystąpili do programu EU-U.S. Data Privacy Framework i figurują na prowadzonej dla niego liście; albo
- na podstawie standardowych klauzul umownych przyjętych przez Komisję Europejską (art. 46 ust. 2 lit. c RODO), uzupełnionych — gdy jest to konieczne — o dodatkowe środki zabezpieczające wynikające z przeprowadzonej oceny skutków transferu.
- Dotyczy to wyłącznie narzędzi działających na stronie internetowej, wymienionych w § 10. Dane powierzone Administratorowi przez salony w ramach Systemu nie są przekazywane poza Europejski Obszar Gospodarczy — wykaz podmiotów i miejsc przetwarzania zawiera Lista podprocesorów.
- Do przekazania danych poza EOG nie dochodzi, jeżeli użytkownik nie wyrazi zgody na pliki cookie analityczne i marketingowe. Narzędzia te uruchamiane są dopiero po wyrażeniu zgody.
- Informację o zastosowanych zabezpieczeniach oraz kopię standardowych klauzul umownych można uzyskać, kontaktując się z nami na adres wskazany w § 1 ust. 2.
§ 8. Prawa osoby, której dane dotyczą
- Każdej osobie, której dane przetwarzamy jako administrator, przysługują następujące prawa:
- prawo dostępu do danych (art. 15 RODO) — uzyskania potwierdzenia, czy przetwarzamy dane, oraz otrzymania ich kopii wraz z informacją o celach, odbiorcach i okresie przechowywania;
- prawo do sprostowania danych (art. 16 RODO) — poprawienia danych nieprawidłowych i uzupełnienia niekompletnych;
- prawo do usunięcia danych, zwane prawem do bycia zapomnianym (art. 17 RODO) — z zastrzeżeniem, że nie obejmuje ono danych, które musimy przechowywać na podstawie przepisów prawa, na przykład faktur;
- prawo do ograniczenia przetwarzania (art. 18 RODO) — na przykład na czas weryfikacji prawidłowości danych albo rozpatrywania sprzeciwu;
- prawo do przenoszenia danych (art. 20 RODO) — otrzymania danych przetwarzanych na podstawie zgody lub umowy w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego oraz przesłania ich innemu administratorowi;
- prawo sprzeciwu (art. 21 RODO) — wobec przetwarzania opartego na prawnie uzasadnionym interesie, z przyczyn związanych ze szczególną sytuacją osoby; sprzeciw wobec marketingu bezpośredniego jest bezwarunkowy i po jego wniesieniu przestajemy przetwarzać dane w tym celu;
- prawo do wycofania zgody (art. 7 ust. 3 RODO) — w każdej chwili, bez wpływu na zgodność z prawem przetwarzania dokonanego wcześniej;
- prawo wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
- Żądania można kierować na adres e-mail lub adres korespondencyjny wskazany w § 1 ust. 1 i 2. Nie wymagamy żadnego formularza.
- Odpowiadamy na żądanie bez zbędnej zwłoki, nie później niż w terminie miesiąca od jego otrzymania. W razie skomplikowanego charakteru żądania lub dużej liczby żądań termin ten może zostać przedłużony o kolejne dwa miesiące — o przedłużeniu i jego przyczynach informujemy w ciągu pierwszego miesiąca (art. 12 ust. 3 RODO).
- Realizacja praw jest nieodpłatna. W przypadku żądań ewidentnie nieuzasadnionych lub nadmiernych, w szczególności ze względu na ich ustawiczny charakter, możemy pobrać rozsądną opłatę albo odmówić podjęcia działań (art. 12 ust. 5 RODO).
- Jeżeli nie jesteśmy w stanie zidentyfikować osoby składającej żądanie, możemy poprosić o dodatkowe informacje pozwalające na jej identyfikację (art. 12 ust. 6 RODO).
- Żądania dotyczące danych klientek i klientów salonu (Rola 2) rozpatruje salon jako administrator. Jeżeli takie żądanie wpłynie do nas, przekażemy je właściwemu salonowi bez zbędnej zwłoki i poinformujemy o tym osobę składającą żądanie. Wspieramy salony w realizacji tych praw na zasadach opisanych w Umowie powierzenia.
§ 9. Formularze na stronie
- Na stronie halo24.pl udostępniamy trzy formularze:
- formularz kontaktowy — służy zadaniu pytania i uzyskaniu odpowiedzi;
- formularz rejestracji wersji testowej — służy założeniu bezpłatnego konta na 14 dni;
- formularz zamówienia pakietu — służy zawarciu umowy i uruchomieniu płatnego abonamentu.
- Zakres danych zbieranych w formularzu ograniczamy do informacji niezbędnych do obsługi zgłoszenia. Pola obowiązkowe są oznaczone; podanie pozostałych danych jest dobrowolne.
- Podstawy prawne przetwarzania danych z formularzy wskazano w tabeli w § 4.
- Formularze zabezpieczone są mechanizmem Google reCAPTCHA, który chroni je przed automatycznym wypełnianiem przez boty. W tym celu narzędzie zbiera informacje o urządzeniu, przeglądarce, adresie IP oraz sposobie interakcji ze stroną i przekazuje je do Google. Podstawą prawną jest nasz prawnie uzasadniony interes polegający na zapewnieniu bezpieczeństwa serwisu (art. 6 ust. 1 lit. f RODO). Korzystanie z reCAPTCHA podlega polityce prywatności i warunkom korzystania z usług Google.
- Zgody marketingowe zbierane przy formularzach są odrębne od zgody na kontakt w sprawie zgłoszenia i nie warunkują odpowiedzi ani założenia konta testowego.
- Wiadomości przesłane przez formularz oraz korespondencję z nich wynikającą przechowujemy zgodnie z § 5 ust. 6.
§ 10. Pliki cookie i narzędzia zewnętrzne
- Pliki cookie to niewielkie pliki tekstowe zapisywane na urządzeniu użytkownika przez przeglądarkę. Wykorzystujemy je do zapewnienia prawidłowego działania strony oraz — po uzyskaniu zgody — do analityki i reklamy.
- Zgodami na pliki cookie zarządzamy przy użyciu platformy Cookiebot. Baner zgody wyświetla się przy pierwszej wizycie i pozwala zaakceptować lub odrzucić poszczególne kategorie. Decyzję można w każdej chwili zmienić lub wycofać, otwierając ponownie panel ustawień zgód dostępny na stronie.
- Do czasu wyrażenia zgody uruchamiane są wyłącznie pliki cookie niezbędne. Skrypty analityczne i marketingowe ładowane są dopiero po uzyskaniu zgody.
Kategorie plików cookie
| Kategoria | Do czego służy | Narzędzia | Podstawa |
|---|---|---|---|
| Niezbędne | Utrzymanie sesji, bezpieczeństwo formularzy, zapamiętanie decyzji o zgodach. Bez nich strona nie działa poprawnie. | mechanizmy własne serwisu, Cookiebot, Google reCAPTCHA | Niezbędność do świadczenia usługi żądanej przez użytkownika — zgoda nie jest wymagana |
| Preferencyjne | Zapamiętanie wyborów użytkownika wpływających na wygląd i zachowanie strony. | mechanizmy własne serwisu | Zgoda — art. 6 ust. 1 lit. a RODO |
| Statystyczne | Pomiar ruchu, liczby odwiedzin i sposobu korzystania ze strony w celu jej ulepszania. Dane wykorzystujemy w formie zbiorczej. | Google Tag Manager (jako menedżer uruchamiający tagi pomiarowe) | Zgoda — art. 6 ust. 1 lit. a RODO |
| Marketingowe | Wyświetlanie reklam dopasowanych do zainteresowań, pomiar skuteczności kampanii, ograniczanie liczby wyświetleń tej samej reklamy, kierowanie reklam do osób, które odwiedziły stronę. | Facebook Pixel (Meta), Google Ads, Google Tag Manager | Zgoda — art. 6 ust. 1 lit. a RODO |
- Google Tag Manager sam w sobie nie zbiera danych osobowych — jest narzędziem do zarządzania uruchamianiem pozostałych skryptów i respektuje decyzje zapisane w mechanizmie zgód.
- Facebook Pixel (Meta Platforms) rejestruje zdarzenia na stronie i przekazuje je do Meta, co pozwala mierzyć skuteczność reklam i kierować je do określonych grup odbiorców. W zakresie zdarzeń rejestrowanych tym narzędziem Meta i Administrator występują jako współadministratorzy w rozumieniu art. 26 RODO, na warunkach określonych przez Meta w dokumencie „Controller Addendum”, dostępnym w regulaminach tej platformy. Meta odpowiada za realizację praw osób, których dane dotyczą, w zakresie danych przetwarzanych po jej stronie.
- Google Ads służy do pomiaru konwersji i kierowania reklam w sieci Google, w tym do remarketingu.
- Cookiebot rejestruje i przechowuje decyzje użytkownika dotyczące zgód, aby móc wykazać ich udzielenie oraz respektować je przy kolejnych wizytach.
- Szczegółowy wykaz konkretnych plików cookie wraz z ich nazwami, dostawcami i okresami ważności prezentowany jest w panelu zgód obsługiwanym przez Cookiebot, a aktualna lista — generowana automatycznie przy każdym skanowaniu witryny — znajduje się pod niniejszym wykazem.
- Pliki cookie można również usuwać i blokować w ustawieniach przeglądarki. Zablokowanie plików niezbędnych może uniemożliwić prawidłowe korzystanie ze strony.
- Informacje o przekazywaniu danych zbieranych przez powyższe narzędzia poza EOG zawiera § 7.
§ 11. Profilowanie i decyzje zautomatyzowane
- Nie podejmujemy wobec nikogo decyzji opierających się wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie wpływały na sytuację osoby, o których mowa w art. 22 ust. 1 RODO. W szczególności nie oceniamy w ten sposób wiarygodności ani zdolności płatniczej klientów.
- Profilowanie występuje w ograniczonym zakresie, wyłącznie w celach marketingowych i analitycznych na stronie internetowej — przy użyciu narzędzi wymienionych w § 10. Polega ono na dopasowywaniu wyświetlanych reklam do zachowania użytkownika w serwisie. Odbywa się wyłącznie po wyrażeniu zgody na pliki cookie marketingowe i nie wywołuje wobec użytkownika skutków prawnych.
- Profilowanie, o którym mowa w ust. 2, można wyłączyć w każdej chwili, wycofując zgodę w panelu ustawień zgód albo wnosząc sprzeciw wobec marketingu bezpośredniego.
- W systemie Halo24 nie profilujemy klientek i klientów salonu na własny rachunek. Jeżeli salon korzysta z funkcji analitycznych lub segmentacji dostępnych w systemie, robi to jako administrator i na własną odpowiedzialność.
§ 12. Bezpieczeństwo danych
- Stosujemy środki techniczne i organizacyjne odpowiadające ryzyku związanemu z przetwarzaniem, zgodnie z art. 32 RODO. Obejmują one w szczególności:
- szyfrowanie transmisji danych protokołem TLS oraz szyfrowanie danych w spoczynku;
- logiczne oddzielenie danych poszczególnych klientów systemu;
- kontrolę dostępu opartą na rolach i uprawnieniach oraz zasadę minimalnego niezbędnego dostępu;
- rejestrowanie dostępu do systemu i istotnych operacji na danych;
- regularne wykonywanie kopii zapasowych i weryfikację możliwości odtworzenia danych;
- zobowiązania do zachowania poufności nałożone na osoby upoważnione do przetwarzania danych;
- aktualizowanie oprogramowania i komponentów infrastruktury oraz monitorowanie zdarzeń bezpieczeństwa.
- Dane produkcyjne przechowywane są w infrastrukturze chmurowej na terenie Unii Europejskiej (region eu-central-1).
- Prowadzimy procedurę obsługi naruszeń ochrony danych osobowych. W razie naruszenia, z którym wiąże się ryzyko naruszenia praw lub wolności osób fizycznych, zgłaszamy je Prezesowi Urzędu Ochrony Danych Osobowych bez zbędnej zwłoki, nie później niż w terminie 72 godzin od stwierdzenia naruszenia (art. 33 RODO). Jeżeli ryzyko jest wysokie, zawiadamiamy również osoby, których dane dotyczą (art. 34 RODO).
- W przypadku naruszenia dotyczącego danych powierzonych nam przez salon zawiadamiamy salon jako administratora bez zbędnej zwłoki, zgodnie z art. 33 ust. 2 RODO i na zasadach określonych w Umowie powierzenia. Decyzję o zgłoszeniu naruszenia organowi nadzorczemu i o zawiadomieniu osób, których dane dotyczą, podejmuje wówczas salon.
- Żaden system nie zapewnia bezpieczeństwa absolutnego. Bezpieczeństwo danych zależy również od użytkownika: zalecamy stosowanie unikalnych i silnych haseł, nieudostępnianie danych logowania oraz korzystanie z aktualnego oprogramowania.
§ 13. Dobrowolność podania danych
- Podanie danych osobowych jest dobrowolne, jednak niezbędne do skorzystania z określonych funkcji.
- Niepodanie danych oznaczonych jako wymagane w formularzu rejestracyjnym uniemożliwia założenie konta i zawarcie umowy.
- Niepodanie danych rozliczeniowych uniemożliwia wystawienie faktury i uruchomienie płatnego abonamentu.
- Niepodanie danych kontaktowych w formularzu kontaktowym uniemożliwia udzielenie odpowiedzi.
- Wyrażenie zgód marketingowych oraz zgód na pliki cookie analityczne i marketingowe jest w pełni dobrowolne i nie wpływa na możliwość korzystania z usługi.
§ 14. Zmiany Polityki prywatności
- Polityka może być aktualizowana, w szczególności w razie zmiany przepisów prawa, zakresu świadczonych usług, wykorzystywanych narzędzi lub listy podprocesorów.
- O istotnych zmianach informujemy klientów Halo24 pocztą elektroniczną lub komunikatem w panelu konta, z odpowiednim wyprzedzeniem.
- Aktualna wersja Polityki jest zawsze dostępna pod adresem halo24.pl/polityka-prywatnosci, wraz z datą ostatniej aktualizacji.
- Niniejsza wersja Polityki obowiązuje od dnia 12 września 2026 r.
Grupa BSC Sp. z o.o., ul. Dąbrowska 2, 42-510 Wojkowice Kościelne
tel. 32 706 11 11 · e-mail: biuro@halo24.pl
Dokumenty powiązane: Regulamin · Umowa powierzenia przetwarzania danych
Wersja dokumentu z dnia 12 września 2026 r.