VEHRO
Polityka prywatności
Informujemy, jakie dane osobowe przetwarzamy w związku z Platformą Vehro, w jakim celu, na jakiej podstawie prawnej oraz jakie prawa przysługują użytkownikowi.
Ostatnia aktualizacja:
Dane operatora do uzupełnienia
Niniejszy dokument opisuje faktyczne działanie produktu Vehro. Przed pełnym uruchomieniem komercyjnym właściciel produktu musi uzupełnić dane podmiotu prawnego ([TODO: nazwa podmiotu prawnego — do uzupełnienia przez właściciela Vehro], [TODO: NIP — do uzupełnienia, jeśli dotyczy]) i zatwierdzić finalną wersję z radą prawną.
§ 01
Administrator danych
Administratorem danych osobowych przetwarzanych w związku z Platformą Vehro jest podmiot wskazany poniżej (do uzupełnienia przed uruchomieniem komercyjnym):
Nazwa: [TODO: nazwa podmiotu prawnego — do uzupełnienia przez właściciela Vehro]
Adres: [TODO: adres siedziby lub korespondencji — do uzupełnienia]
NIP: [TODO: NIP — do uzupełnienia, jeśli dotyczy]
KRS: [TODO: KRS — do uzupełnienia, jeśli dotyczy]
Kontakt w sprawach prywatności: formularz Pomoc i kontakt (/help), temat: konto / prywatność.
Inspektor Ochrony Danych (IOD) zostanie wyznaczony i wskazany tutaj, jeśli będzie wymagany lub powołany.
§ 02
Jakie dane przetwarzamy
Przetwarzamy wyłącznie dane niezbędne do działania Platformy, w tym:
- Dane konta: adres e-mail (Supabase Auth), imię, nazwisko, numer telefonu (profil Kierowcy), opcjonalnie zdjęcie profilowe z dostawcy logowania.
- Dane pojazdu: marka, model, rok, nadwozie, przebieg, numer rejestracyjny, VIN (jeśli podany), zdjęcia pojazdu, historia serwisowa i Vehro Book.
- Dane rezerwacji: wybrany Warsztat, usługa, termin, status wizyty, powiązany pojazd.
- Dane komunikacji: treść zgłoszeń przez formularz Pomoc, wiadomości e-mail związane z rezerwacją (jeśli włączone).
- Zweryfikowane opinie: ocena, komentarz, data wizyty; publicznie — imię Kierowcy lub „Kierowca Vehro”.
- Diagnostyka AI: opis objawów wprowadzony przez Kierowca oraz wygenerowane odpowiedzi (przetwarzane przez dostawcę AI, jeśli funkcja jest aktywna).
- Dane techniczne: identyfikatory sesji, logi bezpieczeństwa, adres IP w logach infrastruktury — w zakresie niezbędnym do utrzymania i ochrony usługi.
§ 03
Cele przetwarzania
Nie prowadzimy profilowania marketingowego ani sprzedaży danych osobowych podmiotom trzecim w celach reklamowych.
- Utworzenie i obsługa konta Kierowcy.
- Zarządzanie pojazdami, rezerwacjami, historią i Vehro Book.
- Udostępnienie Warsztatowi danych niezbędnych do realizacji wizyty.
- Publikacja Zweryfikowanych opinii na profilu Warsztatu.
- Wysyłka powiadomień transakcyjnych (e-mail o rezerwacji / przypomnienia), jeśli funkcja jest włączona.
- Obsługa zgłoszeń Pomocy i kontaktu.
- Diagnostyka AI — wyłącznie na żądanie Kierowcy, w celu wsparcia informacyjnego.
- Bezpieczeństwo Platformy, zapobieganie nadużyciom i rozwiązywanie incydentów.
- Dochodzenie roszczeń i obrona przed roszczeniami — w uzasadnionym zakresie.
§ 04
Podstawy prawne (RODO)
Podanie danych wymaganych do założenia konta i rezerwacji jest konieczne do korzystania z tych funkcji. Brak podania może uniemożliwić świadczenie usługi.
- Art. 6 ust. 1 lit. b RODO — wykonanie umowy o świadczenie usług drogą elektroniczną (konto, pojazdy, rezerwacje).
- Art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes (bezpieczeństwo, logi, obsługa reklamacji, publikacja opinii na podstawie relacji z Warsztatem).
- Art. 6 ust. 1 lit. c RODO — obowiązki prawne, jeśli wynikają z przepisów.
- Art. 6 ust. 1 lit. a RODO — zgoda, wyłącznie tam, gdzie zostanie wyraźnie wprowadzona (np. opcjonalny marketing w przyszłości).
§ 05
Odbiorcy i podmioty przetwarzające
Dane mogą być powierzane lub udostępniane następującym kategoriom odbiorców:
- Supabase — uwierzytelnianie, baza danych, hosting danych aplikacji (infrastruktura chmurowa).
- Vercel — hosting aplikacji webowej i CDN.
- Resend — wysyłka wiadomości e-mail transakcyjnych (np. potwierdzenia i przypomnienia o wizycie), jeśli funkcja jest włączona.
- OpenAI — przetwarzanie opisów objawów w Diagnostyce AI oraz skanów dokumentów rejestracyjnych (jeśli Kierowca korzysta z tych funkcji i klucz API jest skonfigurowany).
- Warsztaty Vehro Partner — dane Kierowcy i pojazdu w zakresie niezbędnym do realizacji Rezerwacji.
- Organy publiczne — jeśli wymagają tego przepisy.
§ 06
Przekazywanie poza EOG
Dostawcy infrastruktury (m.in. Supabase, Vercel, OpenAI, Resend) mogą przetwarzać dane na serwerach poza Europejskim Obszarem Gospodarczym. W takim przypadku stosowane są mechanizmy prawne przewidziane RODO (np. standardowe klauzule umowne), zgodnie z umowami z dostawcami.
Szczegóły lokalizacji przetwarzania należy potwierdzić w umowach powierzenia przed pełnym rolloutem komercyjnym.
§ 07
Okres przechowywania
Dane przechowujemy przez czas korzystania z konta oraz — po jego usunięciu — przez okres niezbędny do realizacji praw i obowiązków (np. dochodzenie roszczeń, kopie zapasowe).
Konkretne terminy retencji dla poszczególnych kategorii (logi, kopie zapasowe, historia rezerwacji po usunięciu konta) zostaną ustalone w wewnętrznej polityce retencji i opublikowane w zaktualizowanej wersji dokumentu.
Zakończone rezerwacje i powiązane wpisy historii mogą wymagać zachowania ze względu na interes Warsztatu lub obowiązki prawne — szczegóły w sekcji o usuwaniu konta.
§ 08
Prawa osoby, której dane dotyczą
Wnioski realizujemy przez formularz Pomoc i kontakt (/help), temat: konto / prywatność.
- Prawo dostępu do danych.
- Prawo sprostowania danych (część danych można edytować w koncie; e-mail — zgodnie z procedurą Auth).
- Prawo usunięcia danych („prawo do bycia zapomnianym”) — z zastrzeżeniem wyjątków prawnych.
- Prawo ograniczenia przetwarzania.
- Prawo przenoszenia danych — w zakresie przewidzianym przepisami.
- Prawo sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie.
- Prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (UODO).
§ 09
Usuwanie konta i danych
Kierowca może poprosić o usunięcie konta przez formularz Pomoc. Samoobsługowe trwałe usunięcie konta w aplikacji może nie być jeszcze dostępne — w takim przypadku obsłużymy wniosek ręcznie po weryfikacji tożsamości.
Usunięcie konta Auth powoduje kaskadowe usunięcie profilu (profiles) zgodnie ze schematem bazy. Pojazdy, rezerwacje i opinie powiązane z kontem wymagają odrębnej analizy retencji (m.in. ze względu na historię Warsztatu). Docelowy proces zostanie opublikowany przed uruchomieniem samoobsługowego usuwania.
Do czasu wdrożenia pełnego procesu zalecamy kontakt przez /help z tematem „usunięcie konta”.
§ 10
Automatyczne przetwarzanie i AI
Diagnostyka AI przetwarza treść wprowadzoną przez Kierowca w celu wygenerowania sugestii informacyjnych. Nie prowadzi to do automatycznego podejmowania decyzji wywołujących skutki prawne wobec Kierowca.
Opisy objawów mogą być przekazywane do OpenAI wyłącznie w momencie korzystania z funkcji. Nie należy wprowadzać danych wrażliwych ani danych osób trzecich w polu objawów.
§ 11
Bezpieczeństwo
Stosujemy środki techniczne i organizacyjne adekwatne do ryzyka, m.in. uwierzytelnianie sesji, kontrolę dostępu na poziomie bazy (RLS) oraz ograniczenie dostępu do danych wyłącznie dla zalogowanego użytkownika w jego zakresie.
Hasła i tokeny sesji nie są przechowywane w kodzie aplikacji po stronie klienta w sposób ujawniający je publicznie.
§ 13
Kontakt
W sprawach prywatności: formularz Pomoc i kontakt (/help), temat: konto / prywatność.
Po uzupełnieniu danych operatora zostanie podany również adres korespondencyjny administratora.
