Polityka prywatności platformy WalletHero
Wersja: 1.0 · Data ostatniej aktualizacji: 28 lipca 2026
Niniejsza Polityka prywatności opisuje zasady przetwarzania danych osobowych w związku z korzystaniem z platformy WalletHero — usługi SaaS umożliwiającej przedsiębiorcom (dalej: Merchantom) tworzenie i obsługę kart do portfeli mobilnych (Apple Wallet, Google Wallet), programów lojalnościowych, kampanii komunikacyjnych oraz mobilnej aplikacji dla personelu.
§ 1. Administrator i dane kontaktowe
- Podmiotem prowadzącym platformę WalletHero jest Arkadiusz Wasilonek, prowadzący działalność gospodarczą pod firmą Collective Arkadiusz Wasilonek, adres: ul. Florencja 23D, 05-300 Mińsk Mazowiecki, wpisany do Centralnej Ewidencji i Informacji o Działalności Gospodarczej (CEIDG), NIP 8222182106, REGON 14584187900000 (dalej: „my”, „WalletHero”).
- Kontakt w sprawach ochrony danych osobowych: [email protected].
- Jeżeli wyznaczymy inspektora ochrony danych, jego dane kontaktowe opublikujemy w niniejszej Polityce; do tego czasu w sprawach ochrony danych prosimy o kontakt pod adresem wskazanym w ust. 2.
§ 2. Dwie role WalletHero — kogo dotyczy która część Polityki
WalletHero występuje w dwóch odrębnych rolach w rozumieniu RODO:
- Administrator danych — w odniesieniu do:
- danych użytkowników kont Merchantów (administratorów i personelu korzystających z panelu WalletHero oraz aplikacji mobilnej dla personelu),
- danych kontaktowych i rozliczeniowych Merchantów,
- danych osób kontaktujących się z nami (np. w sprawach wsparcia technicznego),
- danych osób odwiedzających nasze strony internetowe. Do tych danych stosuje się § 3–§ 7 niniejszej Polityki.
- Podmiot przetwarzający (procesor) — w odniesieniu do danych klientów końcowych Merchantów (posiadaczy kart, uczestników programów lojalnościowych), które przetwarzamy wyłącznie na udokumentowane polecenie danego Merchanta i na podstawie umowy powierzenia przetwarzania danych. Do tych danych stosuje się § 8 niniejszej Polityki.
Jesteś klientem sklepu lub programu lojalnościowego korzystającego z WalletHero? Administratorem Twoich danych jest ten sklep (Merchant), a nie WalletHero. W sprawach dotyczących Twoich danych — w tym żądań dostępu, sprostowania lub usunięcia — zwróć się bezpośrednio do Merchanta, który wydał Ci kartę lub zapisał Cię do programu. Szczegóły w § 8.
§ 3. WalletHero jako administrator — kategorie danych, cele i podstawy prawne
3.1. Konta Merchantów i użytkowników panelu
| Kategorie danych | Cel przetwarzania | Podstawa prawna |
|---|---|---|
| Imię i nazwisko, adres e-mail, hasło (w formie skrótu kryptograficznego), identyfikator konta Google (przy logowaniu przez Google Sign-In), przypisanie do przestrzeni roboczej (workspace) i rola | Rejestracja, uwierzytelnianie i prowadzenie konta; świadczenie usługi | art. 6 ust. 1 lit. b RODO (wykonanie umowy) |
| Dane kontaktowe i rozliczeniowe Merchanta (nazwa firmy, NIP, adres, adres e-mail do rozliczeń) | Fakturowanie i rozliczenia | art. 6 ust. 1 lit. b i c RODO (wykonanie umowy; obowiązki podatkowo-księgowe) |
| Logi techniczne (adres IP, znaczniki czasu, identyfikatory sesji, zdarzenia bezpieczeństwa) | Zapewnienie bezpieczeństwa usługi, wykrywanie nadużyć, diagnostyka błędów | art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes: bezpieczeństwo i niezawodność usługi) |
| Korespondencja w sprawach wsparcia technicznego | Obsługa zgłoszeń i zapytań | art. 6 ust. 1 lit. b lub f RODO |
| Dane niezbędne do ustalenia, dochodzenia lub obrony roszczeń | Ochrona prawna | art. 6 ust. 1 lit. f RODO |
3.2. Logowanie przez Google Sign-In
Przy logowaniu przez Google Sign-In otrzymujemy od Google LLC podstawowe dane profilu (adres e-mail, imię i nazwisko, identyfikator konta) wyłącznie w celu utworzenia i uwierzytelnienia konta. Nie uzyskujemy dostępu do innych zasobów konta Google użytkownika. Korzystanie z Google Sign-In podlega również polityce prywatności Google.
3.3. Użytkownicy aplikacji mobilnej dla personelu
W przypadku personelu Merchanta korzystającego z aplikacji mobilnej WalletHero przetwarzamy: identyfikator użytkownika, rolę (administrator/personel), dane uwierzytelniające (kody parowania, tokeny sesji i tokeny odświeżania przechowywane w formie skrótu kryptograficznego). Podstawą prawną jest art. 6 ust. 1 lit. b RODO (wykonanie umowy z Merchantem) oraz art. 6 ust. 1 lit. f RODO (bezpieczeństwo).
3.4. Osoby odwiedzające strony internetowe
W odniesieniu do osób odwiedzających nasze strony przetwarzamy standardowe dane techniczne (adres IP, dane przeglądarki, logi serwera) w celu wyświetlenia strony i zapewnienia jej bezpieczeństwa (art. 6 ust. 1 lit. f RODO). Nasze produkty nie wykorzystują trackerów reklamowych. Szczegóły dotyczące plików cookies i local storage zawiera odrębna Polityka cookies.
3.5. Monitorowanie błędów (Sentry)
W celu wykrywania i naprawy błędów oprogramowania korzystamy z usługi Sentry (monitorowanie błędów oraz odtwarzanie sesji z maskowaniem treści wprowadzanych przez użytkownika). Podstawą prawną jest art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes: zapewnienie prawidłowego działania i bezpieczeństwa usługi).
3.6. Zapytania z formularza „Umów demo”
- W formularzu „Umów demo” dostępnym na naszej stronie zbieramy: imię i nazwisko, służbowy adres e-mail, nazwę firmy, opcjonalnie numer telefonu oraz treść wiadomości (“na czym mamy się skupić”). Zapisujemy również język strony i adres podstrony, z której wysłano formularz.
- Dane te wykorzystujemy wyłącznie w celu kontaktu i przedstawienia oferty w odpowiedzi na zapytanie. Podstawą prawną jest art. 6 ust. 1 lit. b RODO (działania podejmowane na żądanie osoby przed zawarciem umowy), a w zakresie kontaktu z osobą reprezentującą firmę — art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes polegający na obsłudze zapytania).
- Zgłoszenie nie jest zapisywane w bazie Platformy — jest przekazywane w postaci wiadomości e-mail na nasz adres kontaktowy za pośrednictwem dostawcy poczty transakcyjnej Mailgun (region UE), wskazanego w Liście podprocesorów. Adres e-mail nadawcy trafia do pola „Reply-To”, aby umożliwić odpowiedź.
- Jeżeli wysyłka e-mail jest chwilowo niedostępna, formularz otwiera program pocztowy na urządzeniu użytkownika z gotową treścią wiadomości — w takim przypadku dane trafiają do nas dopiero po samodzielnym wysłaniu wiadomości przez użytkownika i nie są przetwarzane przez naszą stronę.
- Danych z formularza nie wykorzystujemy do wysyłki marketingowej bez odrębnej zgody.
§ 4. Okresy przechowywania danych (retencja)
- Dane konta — przez okres obowiązywania umowy z Merchantem, a po jej zakończeniu przez okres niezbędny do rozliczenia usług i przez okres przedawnienia ewentualnych roszczeń.
- Dane rozliczeniowe (faktury) — przez okres wymagany przepisami podatkowo-księgowymi (co do zasady 5 lat od końca roku podatkowego).
- Logi techniczne i dane diagnostyczne — przez okres niezbędny do celów bezpieczeństwa i diagnostyki, nie dłużej niż 12 miesięcy.
- Korespondencja wsparcia oraz zapytania z formularza „Umów demo” — przez okres niezbędny do obsługi sprawy i obrony przed roszczeniami, nie dłużej niż 24 miesiące od ostatniego kontaktu, chyba że w międzyczasie doszło do zawarcia umowy.
- Dane klientów końcowych przetwarzane w imieniu Merchantów — zgodnie z poleceniami Merchanta i umową powierzenia; po zakończeniu umowy dane są usuwane lub zwracane (zob. § 8).
§ 5. Odbiorcy danych i podmioty przetwarzające
- Dane hostowane są w Unii Europejskiej — infrastruktura platformy (klaster aplikacyjny, zarządzana baza danych PostgreSQL, przechowywanie plików) działa w centrum danych DigitalOcean we Frankfurcie (Niemcy).
- Korzystamy z usług podmiotów przetwarzających (podprocesorów) wymienionych w aktualnej Liście podprocesorów, obejmującej m.in.: DigitalOcean (hosting, UE), Mailgun (e-mail transakcyjny, region UE), Apple Inc. (doręczanie kart Apple Wallet/APNs), Google LLC (Google Wallet API, Google Sign-In), Sentry (monitorowanie błędów), Cloudflare (DNS/TLS), Expo (budowanie aplikacji mobilnych).
- Dane mogą być ponadto udostępniane: dostawcom usług księgowych i prawnych, a także organom publicznym, gdy wynika to z przepisów prawa.
- Nie sprzedajemy danych osobowych ani nie udostępniamy ich w celach reklamowych podmiotom trzecim.
§ 6. Przekazywanie danych poza Europejski Obszar Gospodarczy
- Co do zasady dane przechowywane są na terenie UE (DigitalOcean, Frankfurt).
- Wyjątkiem są usługi dostawców z siedzibą w USA, wykorzystywane w ściśle określonych celach: Apple Inc. (APNs/doręczanie kart), Google LLC (Google Wallet, Google Sign-In), Expo (budowanie aplikacji), Sentry (monitorowanie błędów, region USA) oraz Cloudflare (infrastruktura globalna DNS/TLS).
- Przekazywanie danych do tych dostawców odbywa się na podstawie odpowiednich zabezpieczeń przewidzianych w rozdziale V RODO — w szczególności standardowych klauzul umownych zatwierdzonych przez Komisję Europejską (art. 46 ust. 2 lit. c RODO) lub decyzji stwierdzającej odpowiedni stopień ochrony w ramach EU–U.S. Data Privacy Framework (art. 45 RODO), jeżeli dany dostawca posiada aktywną certyfikację. Mechanizm transferu dla poszczególnych dostawców wskazano w Liście podprocesorów.
- Kopie stosowanych zabezpieczeń można uzyskać, kontaktując się z nami pod adresem [email protected].
§ 7. Prawa osób, których dane dotyczą
- Każdej osobie, której dane przetwarzamy jako administrator, przysługują prawa:
- dostępu do danych (art. 15 RODO),
- sprostowania danych (art. 16 RODO),
- usunięcia danych (art. 17 RODO),
- ograniczenia przetwarzania (art. 18 RODO),
- przenoszenia danych (art. 20 RODO) — w zakresie danych przetwarzanych na podstawie umowy lub zgody,
- sprzeciwu wobec przetwarzania opartego na art. 6 ust. 1 lit. f RODO (art. 21 RODO),
- cofnięcia zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem — jeżeli przetwarzanie odbywa się na podstawie zgody (art. 6 ust. 1 lit. a RODO).
- Żądania można zgłaszać na adres [email protected]. Odpowiadamy bez zbędnej zwłoki, nie później niż w terminie miesiąca (z możliwością przedłużenia zgodnie z art. 12 ust. 3 RODO).
- Platforma udostępnia funkcje techniczne wspierające realizację praw — w tym możliwość usunięcia lub anonimizacji danych klienta końcowego na żądanie Merchanta (administratora tych danych).
- Każdej osobie przysługuje prawo wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.
- Podanie danych jest dobrowolne, ale niezbędne do korzystania z platformy (zawarcia i wykonania umowy).
- Nie podejmujemy decyzji opierających się wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, wywołujących skutki prawne lub w podobny sposób istotnie wpływających na osoby, których dane dotyczą.
§ 8. WalletHero jako podmiot przetwarzający — dane klientów końcowych Merchantów
- Dane klientów końcowych (posiadaczy kart, uczestników programów lojalnościowych) — takie jak: dane identyfikacyjne, dane kontaktowe, data urodzenia, historia zakupów i punktów lojalnościowych, tokeny urządzeń i powiadomień push oraz pola niestandardowe zdefiniowane przez Merchanta — przetwarzamy wyłącznie w imieniu i na udokumentowane polecenie Merchanta, który jest administratorem tych danych.
- Zakres, cele i zasady tego przetwarzania określa umowa powierzenia przetwarzania danych zawarta z Merchantem — zob. Umowa powierzenia przetwarzania danych.
- To Merchant decyduje, jakie dane swoich klientów gromadzi, w jakich celach je wykorzystuje (np. program lojalnościowy, kampanie) i na jakiej podstawie prawnej, oraz odpowiada za spełnienie wobec swoich klientów obowiązków informacyjnych i uzyskanie wymaganych zgód.
- Osoby, których dane dotyczą (klienci końcowi), powinny kierować żądania realizacji swoich praw (dostęp, sprostowanie, usunięcie itd.) bezpośrednio do Merchanta. Jeżeli takie żądanie wpłynie do nas, przekażemy je niezwłocznie właściwemu Merchantowi i — na jego polecenie — udzielimy niezbędnej pomocy technicznej, w tym wykonamy usunięcie lub anonimizację danych.
- W ramach powierzenia stosujemy środki bezpieczeństwa opisane w umowie powierzenia, m.in.: logiczną izolację danych poszczególnych Merchantów (separacja przestrzeni roboczych), szyfrowanie transmisji (TLS), przechowywanie danych uwierzytelniających w formie skrótów kryptograficznych oraz hosting w UE.
§ 9. Bezpieczeństwo danych
Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka, zgodnie z art. 32 RODO, w tym: szyfrowanie transmisji danych (TLS), kontrolę dostępu opartą na rolach, logiczną izolację przestrzeni roboczych, przechowywanie haseł i tokenów w formie skrótów kryptograficznych, kopie zapasowe oraz monitorowanie błędów i zdarzeń bezpieczeństwa.
§ 10. Zmiany Polityki
- Polityka może być aktualizowana, w szczególności w razie zmian w funkcjonowaniu platformy, przepisach prawa lub liście podprocesorów.
- O istotnych zmianach poinformujemy Merchantów z odpowiednim wyprzedzeniem (e-mail lub komunikat w panelu). Aktualna wersja Polityki jest zawsze dostępna na naszej stronie.