Projekt dokumentu — wymaga weryfikacji przez radcę prawnego

Poniższy tekst jest projektem roboczym przygotowanym na potrzeby wewnętrzne i nie stanowi porady prawnej. Przed publikacją musi zostać sprawdzony i zatwierdzony przez radcę prawnego lub adwokata — w szczególności w zakresie podstaw prawnych przetwarzania, okresów retencji, listy podprocesorów, mechanizmów transferu poza EOG oraz zgodności deklaracji dotyczących plików cookie z rzeczywistą konfiguracją strony. Dane rejestrowe, kontaktowe oraz wszystkie miejsca wymagające decyzji zostały już uzupełnione — pozostaje weryfikacja prawna.

Dokumenty prawne

Polityka prywatności Halo24

Ostatnia aktualizacja: 12 września 2026 r.

W skrócie

  • Twoje dane jako właściciela salonu przetwarzamy jako administrator — po to, żeby świadczyć i rozliczyć usługę Halo24.
  • Dane Twoich klientek i klientów, które wprowadzasz do systemu, przetwarzamy jako podmiot przetwarzający — administratorem jesteś Ty.
  • Dane systemu trzymamy na serwerach w Unii Europejskiej.
  • Nie sprzedajemy danych i nie podejmujemy wobec nikogo decyzji w sposób w pełni zautomatyzowany.

§ 1. Administrator danych i kontakt

  1. Administratorem danych osobowych w zakresie opisanym w § 2 ust. 2 jest Grupa BSC Sp. z o.o. z siedzibą przy ul. Dąbrowska 2, 42-510 Wojkowice Kościelne, KRS 0000479650, NIP 6252448884, REGON 243270560 (dalej: Administrator, my).
  2. Kontakt w sprawach ochrony danych osobowych: e-mail rodo@halo24.pl, telefon 32 706 11 11, adres korespondencyjny jak w ust. 1.
  3. Administrator wyznaczył inspektora ochrony danych. Funkcję tę pełni Dawid Stępień, kontakt: dawid@halo24.pl. Z inspektorem można kontaktować się we wszystkich sprawach dotyczących przetwarzania danych osobowych oraz korzystania z praw opisanych w niniejszej Polityce.
  4. Polityka dotyczy przetwarzania danych w związku z: korzystaniem ze strony internetowej halo24.pl, kontaktem z nami, zawarciem i wykonaniem umowy o korzystanie z systemu Halo24 oraz korzystaniem z panelu Halo24 dostępnego w domenie *.halo24.eu.
  5. Pojęcia pisane wielką literą, którym nie nadano w Polityce odrębnego znaczenia, mają znaczenie nadane im w Regulaminie świadczenia usług Halo24.

§ 2. Dwie role: administrator i podmiot przetwarzający

W Halo24 występują dwa odrębne zbiory danych osobowych i w odniesieniu do każdego z nich pełnimy inną rolę w rozumieniu RODO. Rozróżnienie to decyduje o tym, kto odpowiada za zgodność przetwarzania i do kogo należy kierować żądania osób, których dane dotyczą.

Rola 1

Jesteśmy administratorem

wobec danych klienta Halo24, czyli właściciela lub operatora salonu i osób go reprezentujących.

  • dane rejestracyjne firmy (firma, adres, NIP)
  • dane osoby kontaktowej (imię, nazwisko, e-mail, telefon)
  • dane rozliczeniowe i historia płatności
  • korespondencja i zgłoszenia serwisowe
  • dane z formularzy na stronie halo24.pl

Cele i podstawy prawne: § 4. Prawa osób: § 8.

Rola 2

Jesteśmy podmiotem przetwarzającym

wobec danych klientek i klientów salonu, które salon wprowadza do systemu. Administratorem tych danych jest salon.

  • imię i nazwisko, telefon, adres e-mail
  • historia wizyt i rezerwacje online
  • karty zabiegowe, notatki, zdjęcia
  • rachunki, bony, karnety, punkty lojalnościowe
  • historia wysłanych wiadomości SMS i e-mail

Zasady reguluje Umowa powierzenia przetwarzania danych.

  1. Podział ról wynika z tego, kto decyduje o celach i sposobach przetwarzania danych (art. 4 pkt 7 i 8 RODO).
  2. Jesteśmy administratorem danych osobowych klientów Halo24 — przedsiębiorców korzystających z systemu — oraz osób działających w ich imieniu: reprezentantów, osób kontaktowych i użytkowników panelu. To my decydujemy, po co i jak te dane przetwarzamy: żeby zawrzeć i wykonać umowę, wystawić fakturę, obsłużyć zgłoszenie i prowadzić własną komunikację.
  3. Jesteśmy podmiotem przetwarzającym w odniesieniu do danych osobowych klientek i klientów salonu, które salon wprowadza do systemu albo które trafiają do niego przez rezerwacje online w domenie *.umow24.pl. Administratorem tych danych jest salon. To salon decyduje, jakie dane zbiera, w jakim celu, komu wysyła wiadomości i jak długo dane przechowuje — my przetwarzamy je wyłącznie na jego udokumentowane polecenie, w zakresie niezbędnym do działania systemu.
  4. Zakres powierzenia, obowiązki obu stron, zasady korzystania z podprocesorów, zgłaszania naruszeń, audytu i postępowania z danymi po zakończeniu współpracy określa Umowa powierzenia przetwarzania danych osobowych, zawierana z każdym klientem Halo24.
  5. Konsekwencja praktyczna: jeżeli jesteś klientką lub klientem salonu korzystającego z Halo24 i chcesz skorzystać ze swoich praw — uzyskać dostęp do danych, poprawić je, usunąć albo sprzeciwić się otrzymywaniu wiadomości — zwróć się bezpośrednio do salonu, który Cię obsługuje. To salon jest administratorem Twoich danych i to on rozpatruje takie żądania. Jeżeli takie żądanie wpłynie do nas, niezwłocznie przekażemy je właściwemu salonowi i poinformujemy Cię o tym; samodzielnie nie jesteśmy uprawnieni do rozstrzygania o danych, których nie jesteśmy administratorem.
  6. Nie wykorzystujemy danych klientek i klientów salonu do własnych celów — w szczególności do marketingu własnych usług, budowania własnych baz kontaktowych ani odsprzedaży.
  7. Niezależnie od powyższego pozostajemy administratorem danych kontaktowych osób, które samodzielnie zwracają się do nas — na przykład piszą na nasz adres e-mail lub wypełniają formularz na stronie halo24.pl.

§ 3. Dane szczególnych kategorii

Informacja dla salonów i gabinetów

Część danych, które wprowadzasz do Halo24, może być danymi szczególnych kategorii w rozumieniu art. 9 ust. 1 RODO — przede wszystkim danymi dotyczącymi zdrowia. Odpowiedzialność za ich zgodne z prawem przetwarzanie spoczywa na Tobie jako administratorze.

  1. Danymi dotyczącymi zdrowia mogą być w szczególności: wpisy na kartach zabiegowych, informacje o przeciwwskazaniach, przyjmowanych lekach, alergiach i schorzeniach, opisy przebiegu zabiegu i jego powikłań, zdjęcia dokumentacyjne przedstawiające stan skóry lub efekty zabiegu, a także treść wypełnionych ankiet i zgód zabiegowych. Dotyczy to zwłaszcza gabinetów medycznych i medycyny estetycznej, ale także salonów wykonujących zabiegi, przy których zbiera się wywiad zdrowotny.
  2. Przetwarzanie danych szczególnych kategorii jest co do zasady zakazane i dopuszczalne wyłącznie po spełnieniu jednego z warunków z art. 9 ust. 2 RODO — najczęściej wyraźnej zgody osoby, której dane dotyczą (lit. a) albo przetwarzania do celów profilaktyki zdrowotnej, diagnozy medycznej i zapewnienia opieki zdrowotnej (lit. h) w powiązaniu z art. 9 ust. 3 RODO.
  3. Jako administrator tych danych salon odpowiada w szczególności za:
    • ustalenie i udokumentowanie podstawy przetwarzania z art. 9 ust. 2 RODO;
    • wykonanie obowiązku informacyjnego wobec klientek i klientów (art. 13 RODO);
    • ocenę, czy konieczne jest przeprowadzenie oceny skutków dla ochrony danych (art. 35 RODO) — przetwarzanie danych o zdrowiu na dużą skalę zwykle jej wymaga;
    • ograniczenie dostępu do kart zabiegowych i zdjęć wyłącznie do pracowników, którzy faktycznie ich potrzebują, przy użyciu ról i uprawnień dostępnych w systemie;
    • zachowanie tajemnicy zawodowej, jeżeli wynika ona z przepisów regulujących wykonywany zawód;
    • ustalenie okresu przechowywania dokumentacji i usuwanie danych, które nie są już potrzebne.
  4. Ze swojej strony udostępniamy środki techniczne wspierające ochronę tych danych — system ról i uprawnień, szyfrowanie transmisji i danych w spoczynku, rejestrowanie dostępu — opisane w § 12 oraz w Umowie powierzenia. Nie przesądzają one jednak o zgodności z prawem samego przetwarzania, o której decyduje salon.
  5. W ramach relacji z klientami Halo24 (Rola 1) nie zbieramy danych szczególnych kategorii.

§ 4. Kategorie danych, cele i podstawy prawne

Poniższe zestawienie dotyczy danych, których jesteśmy administratorem (Rola 1). Podstawy prawne wskazujemy zgodnie z art. 6 ust. 1 RODO.

Cel przetwarzania Zakres danych Podstawa prawna
Zawarcie i wykonanie umowy o korzystanie z Halo24, prowadzenie konta, wsparcie techniczne firma, adres, NIP, imię i nazwisko oraz stanowisko osoby kontaktowej, e-mail, telefon, login, dane o konfiguracji konta art. 6 ust. 1 lit. b RODO — niezbędność do wykonania umowy lub podjęcia działań przed jej zawarciem
Obsługa bezpłatnego okresu próbnego (14 dni) dane rejestracyjne i kontaktowe, dane o korzystaniu z konta testowego art. 6 ust. 1 lit. b RODO
Rozliczenia, płatności i wystawianie faktur dane rozliczeniowe, NIP, historia płatności i faktur, identyfikator transakcji u operatora płatności art. 6 ust. 1 lit. c RODO — obowiązek prawny wynikający z przepisów podatkowych i o rachunkowości
Obsługa zapytań z formularza kontaktowego i korespondencji imię, e-mail, telefon, treść wiadomości art. 6 ust. 1 lit. b RODO (gdy zapytanie zmierza do zawarcia umowy) albo art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes w postaci udzielenia odpowiedzi
Prezentacja oferty i kontakt handlowy, w tym prezentacja systemu imię, nazwisko, firma, e-mail, telefon, notatki z rozmów art. 6 ust. 1 lit. f RODO — marketing bezpośredni własnych usług; wysyłka na kanał elektroniczny dodatkowo na podstawie zgody wymaganej przepisami o świadczeniu usług drogą elektroniczną i prawa telekomunikacyjnego
Newsletter i materiały marketingowe adres e-mail, imię, informacje o otwarciach i kliknięciach art. 6 ust. 1 lit. a RODO — zgoda, którą można wycofać w każdej chwili
Analityka strony internetowej, reklama i pomiar skuteczności kampanii identyfikatory plików cookie, adres IP, informacje o urządzeniu i przeglądarce, historia odwiedzin w serwisie art. 6 ust. 1 lit. a RODO — zgoda wyrażona w banerze zarządzania zgodami (zob. § 10)
Zapewnienie bezpieczeństwa systemu, wykrywanie nadużyć, ochrona przed botami i spamem adres IP, logi dostępu i logowań, zdarzenia bezpieczeństwa, sygnały z mechanizmu reCAPTCHA art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes w postaci zapewnienia bezpieczeństwa usługi i danych
Ustalenie, dochodzenie i obrona roszczeń dane umowne, rozliczeniowe, korespondencja, logi art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes w postaci ochrony praw Administratora
Rozpatrywanie reklamacji i realizacja żądań dotyczących ochrony danych dane identyfikacyjne i kontaktowe, treść zgłoszenia, dokumentacja rozpatrzenia art. 6 ust. 1 lit. c RODO — obowiązek prawny; pomocniczo art. 6 ust. 1 lit. f RODO
  1. W zakresie, w jakim przetwarzanie opiera się na naszym prawnie uzasadnionym interesie (art. 6 ust. 1 lit. f RODO), przysługuje prawo wniesienia sprzeciwu — zob. § 8 ust. 1 lit. f.
  2. W zakresie, w jakim przetwarzanie opiera się na zgodzie (art. 6 ust. 1 lit. a RODO), zgodę można wycofać w dowolnym momencie. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
  3. Nie przetwarzamy w Roli 1 danych szczególnych kategorii ani danych dotyczących wyroków skazujących.

§ 5. Okresy przechowywania

  1. Dane związane z umową — przez czas obowiązywania umowy, a po jej zakończeniu do upływu okresu przedawnienia roszczeń wynikających z umowy. Dla roszczeń związanych z prowadzeniem działalności gospodarczej okres ten wynosi co do zasady 3 lata (art. 118 Kodeksu cywilnego), przy czym bieg terminu kończy się z ostatnim dniem roku kalendarzowego.
  2. Faktury i dokumentacja księgowa — 5 lat, licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku, zgodnie z przepisami Ordynacji podatkowej i ustawy o rachunkowości.
  3. Dane konta w okresie próbnym, jeżeli nie doszło do wyboru pakietu — do zakończenia okresu próbnego; po tym terminie dane mogą zostać trwale usunięte, zgodnie z § 6 ust. 5 Regulaminu. Dane kontaktowe osoby zakładającej konto testowe możemy przetwarzać dłużej, na podstawie prawnie uzasadnionego interesu lub zgody marketingowej, na zasadach z ust. 5 i 4.
  4. Dane przetwarzane na podstawie zgody (newsletter, cookie marketingowe i analityczne) — do momentu wycofania zgody albo do upływu okresu ważności danego pliku cookie, w zależności od tego, co nastąpi wcześniej.
  5. Dane przetwarzane na podstawie prawnie uzasadnionego interesu — do czasu skutecznego wniesienia sprzeciwu albo do ustania tego interesu, w szczególności do przedawnienia roszczeń.
  6. Korespondencja i zgłoszenia serwisowe — przez 24 miesiące od zakończenia sprawy, a jeżeli sprawa dotyczy umowy — do upływu okresu przedawnienia roszczeń.
  7. Logi systemowe i zdarzenia bezpieczeństwa — przez 12 miesięcy, chyba że stanowią dowód w sprawie wymagającej dłuższego przechowywania. Dotyczy to również rejestru logowań do Systemu, który obejmuje datę i godzinę próby, adres IP oraz oznaczenie przeglądarki, i który prowadzimy w celu zapewnienia bezpieczeństwa kont oraz wykazania, kto i kiedy miał dostęp do danych.
  8. Kopie zapasowe — przez okres wynikający ze stosowanego cyklu retencji kopii; dane usunięte z systemu produkcyjnego znikają z kopii wraz z wygaśnięciem tego cyklu. Do tego momentu nie są wykorzystywane do żadnych operacji poza odtworzeniem systemu po awarii.
  9. Dane klientek i klientów salonu (Rola 2) — o okresie przechowywania decyduje salon jako administrator. Po zakończeniu umowy z salonem postępujemy z tymi danymi zgodnie z Umową powierzenia: zwracamy je albo usuwamy, zależnie od wyboru salonu.

§ 6. Odbiorcy danych i podprocesorzy

  1. Dane mogą być udostępniane wyłącznie podmiotom, które realnie uczestniczą w świadczeniu usługi lub którym musimy je udostępnić na podstawie przepisów prawa. Nie sprzedajemy danych osobowych.
  2. Korzystamy z następujących kategorii podprocesorów — wskazujemy kategorie, ponieważ konkretna lista dostawców bywa aktualizowana:
    • dostawca infrastruktury chmurowej — utrzymanie serwerów, baz danych i przestrzeni na pliki;
    • dostawca bramki SMS — wysyłka wiadomości SMS do klientek i klientów salonu;
    • dostawca poczty transakcyjnej — wysyłka wiadomości e-mail z systemu;
    • operator płatności online — obsługa płatności abonamentowych;
    • system fakturowania — wystawianie i archiwizacja faktur;
    • platforma podpisu elektronicznego — zawieranie umów z Usługobiorcami, w tym umowy powierzenia przetwarzania danych.
  3. Aktualna, imienna lista podprocesorów wraz z opisem powierzonych im operacji jest dostępna pod adresem halo24.pl/podprocesorzy oraz udostępniana na żądanie skierowane na adres kontaktowy wskazany w § 1 ust. 2.
  4. Z każdym podprocesorem zawieramy umowę powierzenia przetwarzania danych, nakładającą na niego obowiązki nie mniej restrykcyjne niż te, które ciążą na nas.
  5. Odbiorcami danych mogą być ponadto: podmioty świadczące na naszą rzecz usługi księgowe, prawne, audytowe i informatyczne, dostawcy narzędzi analitycznych i reklamowych wskazanych w § 10 (w zakresie objętym zgodą), a także organy publiczne uprawnione do żądania danych na podstawie przepisów prawa.
  6. Dane produkcyjne systemu Halo24 przechowywane są na serwerach zlokalizowanych w Unii Europejskiej — w infrastrukturze chmurowej Amazon Web Services, w regionie eu-central-1 (Frankfurt nad Menem, Niemcy).

§ 7. Przekazywanie danych poza EOG

  1. Dane przetwarzane w systemie Halo24 — w tym dane klientek i klientów salonu — są przechowywane i przetwarzane na serwerach na terenie Unii Europejskiej i co do zasady nie są przekazywane poza Europejski Obszar Gospodarczy.
  2. Do przekazania danych poza EOG może natomiast dochodzić w związku z korzystaniem z narzędzi analitycznych i reklamowych na stronie internetowej halo24.pl, opisanych w § 10, których dostawcy mają siedzibę lub infrastrukturę w Stanach Zjednoczonych. Dotyczy to w szczególności narzędzi Google (Google Tag Manager, Google Ads, Google reCAPTCHA) oraz Meta (Facebook Pixel).
  3. Przekazanie danych poza EOG następuje wyłącznie przy zastosowaniu mechanizmu przewidzianego w rozdziale V RODO, to jest:
    • na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (art. 45 RODO) — w przypadku odbiorców w Stanach Zjednoczonych, którzy przystąpili do programu EU-U.S. Data Privacy Framework i figurują na prowadzonej dla niego liście; albo
    • na podstawie standardowych klauzul umownych przyjętych przez Komisję Europejską (art. 46 ust. 2 lit. c RODO), uzupełnionych — gdy jest to konieczne — o dodatkowe środki zabezpieczające wynikające z przeprowadzonej oceny skutków transferu.
  4. Dotyczy to wyłącznie narzędzi działających na stronie internetowej, wymienionych w § 10. Dane powierzone Administratorowi przez salony w ramach Systemu nie są przekazywane poza Europejski Obszar Gospodarczy — wykaz podmiotów i miejsc przetwarzania zawiera Lista podprocesorów.
  5. Do przekazania danych poza EOG nie dochodzi, jeżeli użytkownik nie wyrazi zgody na pliki cookie analityczne i marketingowe. Narzędzia te uruchamiane są dopiero po wyrażeniu zgody.
  6. Informację o zastosowanych zabezpieczeniach oraz kopię standardowych klauzul umownych można uzyskać, kontaktując się z nami na adres wskazany w § 1 ust. 2.

§ 8. Prawa osoby, której dane dotyczą

  1. Każdej osobie, której dane przetwarzamy jako administrator, przysługują następujące prawa:
    • prawo dostępu do danych (art. 15 RODO) — uzyskania potwierdzenia, czy przetwarzamy dane, oraz otrzymania ich kopii wraz z informacją o celach, odbiorcach i okresie przechowywania;
    • prawo do sprostowania danych (art. 16 RODO) — poprawienia danych nieprawidłowych i uzupełnienia niekompletnych;
    • prawo do usunięcia danych, zwane prawem do bycia zapomnianym (art. 17 RODO) — z zastrzeżeniem, że nie obejmuje ono danych, które musimy przechowywać na podstawie przepisów prawa, na przykład faktur;
    • prawo do ograniczenia przetwarzania (art. 18 RODO) — na przykład na czas weryfikacji prawidłowości danych albo rozpatrywania sprzeciwu;
    • prawo do przenoszenia danych (art. 20 RODO) — otrzymania danych przetwarzanych na podstawie zgody lub umowy w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego oraz przesłania ich innemu administratorowi;
    • prawo sprzeciwu (art. 21 RODO) — wobec przetwarzania opartego na prawnie uzasadnionym interesie, z przyczyn związanych ze szczególną sytuacją osoby; sprzeciw wobec marketingu bezpośredniego jest bezwarunkowy i po jego wniesieniu przestajemy przetwarzać dane w tym celu;
    • prawo do wycofania zgody (art. 7 ust. 3 RODO) — w każdej chwili, bez wpływu na zgodność z prawem przetwarzania dokonanego wcześniej;
    • prawo wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
  2. Żądania można kierować na adres e-mail lub adres korespondencyjny wskazany w § 1 ust. 1 i 2. Nie wymagamy żadnego formularza.
  3. Odpowiadamy na żądanie bez zbędnej zwłoki, nie później niż w terminie miesiąca od jego otrzymania. W razie skomplikowanego charakteru żądania lub dużej liczby żądań termin ten może zostać przedłużony o kolejne dwa miesiące — o przedłużeniu i jego przyczynach informujemy w ciągu pierwszego miesiąca (art. 12 ust. 3 RODO).
  4. Realizacja praw jest nieodpłatna. W przypadku żądań ewidentnie nieuzasadnionych lub nadmiernych, w szczególności ze względu na ich ustawiczny charakter, możemy pobrać rozsądną opłatę albo odmówić podjęcia działań (art. 12 ust. 5 RODO).
  5. Jeżeli nie jesteśmy w stanie zidentyfikować osoby składającej żądanie, możemy poprosić o dodatkowe informacje pozwalające na jej identyfikację (art. 12 ust. 6 RODO).
  6. Żądania dotyczące danych klientek i klientów salonu (Rola 2) rozpatruje salon jako administrator. Jeżeli takie żądanie wpłynie do nas, przekażemy je właściwemu salonowi bez zbędnej zwłoki i poinformujemy o tym osobę składającą żądanie. Wspieramy salony w realizacji tych praw na zasadach opisanych w Umowie powierzenia.

§ 9. Formularze na stronie

  1. Na stronie halo24.pl udostępniamy trzy formularze:
    • formularz kontaktowy — służy zadaniu pytania i uzyskaniu odpowiedzi;
    • formularz rejestracji wersji testowej — służy założeniu bezpłatnego konta na 14 dni;
    • formularz zamówienia pakietu — służy zawarciu umowy i uruchomieniu płatnego abonamentu.
  2. Zakres danych zbieranych w formularzu ograniczamy do informacji niezbędnych do obsługi zgłoszenia. Pola obowiązkowe są oznaczone; podanie pozostałych danych jest dobrowolne.
  3. Podstawy prawne przetwarzania danych z formularzy wskazano w tabeli w § 4.
  4. Formularze zabezpieczone są mechanizmem Google reCAPTCHA, który chroni je przed automatycznym wypełnianiem przez boty. W tym celu narzędzie zbiera informacje o urządzeniu, przeglądarce, adresie IP oraz sposobie interakcji ze stroną i przekazuje je do Google. Podstawą prawną jest nasz prawnie uzasadniony interes polegający na zapewnieniu bezpieczeństwa serwisu (art. 6 ust. 1 lit. f RODO). Korzystanie z reCAPTCHA podlega polityce prywatności i warunkom korzystania z usług Google.
  5. Zgody marketingowe zbierane przy formularzach są odrębne od zgody na kontakt w sprawie zgłoszenia i nie warunkują odpowiedzi ani założenia konta testowego.
  6. Wiadomości przesłane przez formularz oraz korespondencję z nich wynikającą przechowujemy zgodnie z § 5 ust. 6.

§ 10. Pliki cookie i narzędzia zewnętrzne

  1. Pliki cookie to niewielkie pliki tekstowe zapisywane na urządzeniu użytkownika przez przeglądarkę. Wykorzystujemy je do zapewnienia prawidłowego działania strony oraz — po uzyskaniu zgody — do analityki i reklamy.
  2. Zgodami na pliki cookie zarządzamy przy użyciu platformy Cookiebot. Baner zgody wyświetla się przy pierwszej wizycie i pozwala zaakceptować lub odrzucić poszczególne kategorie. Decyzję można w każdej chwili zmienić lub wycofać, otwierając ponownie panel ustawień zgód dostępny na stronie.
  3. Do czasu wyrażenia zgody uruchamiane są wyłącznie pliki cookie niezbędne. Skrypty analityczne i marketingowe ładowane są dopiero po uzyskaniu zgody.

Kategorie plików cookie

Kategoria Do czego służy Narzędzia Podstawa
Niezbędne Utrzymanie sesji, bezpieczeństwo formularzy, zapamiętanie decyzji o zgodach. Bez nich strona nie działa poprawnie. mechanizmy własne serwisu, Cookiebot, Google reCAPTCHA Niezbędność do świadczenia usługi żądanej przez użytkownika — zgoda nie jest wymagana
Preferencyjne Zapamiętanie wyborów użytkownika wpływających na wygląd i zachowanie strony. mechanizmy własne serwisu Zgoda — art. 6 ust. 1 lit. a RODO
Statystyczne Pomiar ruchu, liczby odwiedzin i sposobu korzystania ze strony w celu jej ulepszania. Dane wykorzystujemy w formie zbiorczej. Google Tag Manager (jako menedżer uruchamiający tagi pomiarowe) Zgoda — art. 6 ust. 1 lit. a RODO
Marketingowe Wyświetlanie reklam dopasowanych do zainteresowań, pomiar skuteczności kampanii, ograniczanie liczby wyświetleń tej samej reklamy, kierowanie reklam do osób, które odwiedziły stronę. Facebook Pixel (Meta), Google Ads, Google Tag Manager Zgoda — art. 6 ust. 1 lit. a RODO
  1. Google Tag Manager sam w sobie nie zbiera danych osobowych — jest narzędziem do zarządzania uruchamianiem pozostałych skryptów i respektuje decyzje zapisane w mechanizmie zgód.
  2. Facebook Pixel (Meta Platforms) rejestruje zdarzenia na stronie i przekazuje je do Meta, co pozwala mierzyć skuteczność reklam i kierować je do określonych grup odbiorców. W zakresie zdarzeń rejestrowanych tym narzędziem Meta i Administrator występują jako współadministratorzy w rozumieniu art. 26 RODO, na warunkach określonych przez Meta w dokumencie „Controller Addendum”, dostępnym w regulaminach tej platformy. Meta odpowiada za realizację praw osób, których dane dotyczą, w zakresie danych przetwarzanych po jej stronie.
  3. Google Ads służy do pomiaru konwersji i kierowania reklam w sieci Google, w tym do remarketingu.
  4. Cookiebot rejestruje i przechowuje decyzje użytkownika dotyczące zgód, aby móc wykazać ich udzielenie oraz respektować je przy kolejnych wizytach.
  5. Szczegółowy wykaz konkretnych plików cookie wraz z ich nazwami, dostawcami i okresami ważności prezentowany jest w panelu zgód obsługiwanym przez Cookiebot, a aktualna lista — generowana automatycznie przy każdym skanowaniu witryny — znajduje się pod niniejszym wykazem.
  6. Pliki cookie można również usuwać i blokować w ustawieniach przeglądarki. Zablokowanie plików niezbędnych może uniemożliwić prawidłowe korzystanie ze strony.
  7. Informacje o przekazywaniu danych zbieranych przez powyższe narzędzia poza EOG zawiera § 7.

§ 11. Profilowanie i decyzje zautomatyzowane

  1. Nie podejmujemy wobec nikogo decyzji opierających się wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie wpływały na sytuację osoby, o których mowa w art. 22 ust. 1 RODO. W szczególności nie oceniamy w ten sposób wiarygodności ani zdolności płatniczej klientów.
  2. Profilowanie występuje w ograniczonym zakresie, wyłącznie w celach marketingowych i analitycznych na stronie internetowej — przy użyciu narzędzi wymienionych w § 10. Polega ono na dopasowywaniu wyświetlanych reklam do zachowania użytkownika w serwisie. Odbywa się wyłącznie po wyrażeniu zgody na pliki cookie marketingowe i nie wywołuje wobec użytkownika skutków prawnych.
  3. Profilowanie, o którym mowa w ust. 2, można wyłączyć w każdej chwili, wycofując zgodę w panelu ustawień zgód albo wnosząc sprzeciw wobec marketingu bezpośredniego.
  4. W systemie Halo24 nie profilujemy klientek i klientów salonu na własny rachunek. Jeżeli salon korzysta z funkcji analitycznych lub segmentacji dostępnych w systemie, robi to jako administrator i na własną odpowiedzialność.

§ 12. Bezpieczeństwo danych

  1. Stosujemy środki techniczne i organizacyjne odpowiadające ryzyku związanemu z przetwarzaniem, zgodnie z art. 32 RODO. Obejmują one w szczególności:
    • szyfrowanie transmisji danych protokołem TLS oraz szyfrowanie danych w spoczynku;
    • logiczne oddzielenie danych poszczególnych klientów systemu;
    • kontrolę dostępu opartą na rolach i uprawnieniach oraz zasadę minimalnego niezbędnego dostępu;
    • rejestrowanie dostępu do systemu i istotnych operacji na danych;
    • regularne wykonywanie kopii zapasowych i weryfikację możliwości odtworzenia danych;
    • zobowiązania do zachowania poufności nałożone na osoby upoważnione do przetwarzania danych;
    • aktualizowanie oprogramowania i komponentów infrastruktury oraz monitorowanie zdarzeń bezpieczeństwa.
  2. Dane produkcyjne przechowywane są w infrastrukturze chmurowej na terenie Unii Europejskiej (region eu-central-1).
  3. Prowadzimy procedurę obsługi naruszeń ochrony danych osobowych. W razie naruszenia, z którym wiąże się ryzyko naruszenia praw lub wolności osób fizycznych, zgłaszamy je Prezesowi Urzędu Ochrony Danych Osobowych bez zbędnej zwłoki, nie później niż w terminie 72 godzin od stwierdzenia naruszenia (art. 33 RODO). Jeżeli ryzyko jest wysokie, zawiadamiamy również osoby, których dane dotyczą (art. 34 RODO).
  4. W przypadku naruszenia dotyczącego danych powierzonych nam przez salon zawiadamiamy salon jako administratora bez zbędnej zwłoki, zgodnie z art. 33 ust. 2 RODO i na zasadach określonych w Umowie powierzenia. Decyzję o zgłoszeniu naruszenia organowi nadzorczemu i o zawiadomieniu osób, których dane dotyczą, podejmuje wówczas salon.
  5. Żaden system nie zapewnia bezpieczeństwa absolutnego. Bezpieczeństwo danych zależy również od użytkownika: zalecamy stosowanie unikalnych i silnych haseł, nieudostępnianie danych logowania oraz korzystanie z aktualnego oprogramowania.

§ 13. Dobrowolność podania danych

  1. Podanie danych osobowych jest dobrowolne, jednak niezbędne do skorzystania z określonych funkcji.
  2. Niepodanie danych oznaczonych jako wymagane w formularzu rejestracyjnym uniemożliwia założenie konta i zawarcie umowy.
  3. Niepodanie danych rozliczeniowych uniemożliwia wystawienie faktury i uruchomienie płatnego abonamentu.
  4. Niepodanie danych kontaktowych w formularzu kontaktowym uniemożliwia udzielenie odpowiedzi.
  5. Wyrażenie zgód marketingowych oraz zgód na pliki cookie analityczne i marketingowe jest w pełni dobrowolne i nie wpływa na możliwość korzystania z usługi.

§ 14. Zmiany Polityki prywatności

  1. Polityka może być aktualizowana, w szczególności w razie zmiany przepisów prawa, zakresu świadczonych usług, wykorzystywanych narzędzi lub listy podprocesorów.
  2. O istotnych zmianach informujemy klientów Halo24 pocztą elektroniczną lub komunikatem w panelu konta, z odpowiednim wyprzedzeniem.
  3. Aktualna wersja Polityki jest zawsze dostępna pod adresem halo24.pl/polityka-prywatnosci, wraz z datą ostatniej aktualizacji.
  4. Niniejsza wersja Polityki obowiązuje od dnia 12 września 2026 r.

Grupa BSC Sp. z o.o., ul. Dąbrowska 2, 42-510 Wojkowice Kościelne

tel. 32 706 11 11 · e-mail: biuro@halo24.pl

Dokumenty powiązane: Regulamin · Umowa powierzenia przetwarzania danych

Wersja dokumentu z dnia 12 września 2026 r.