Przejdź do treści
Umów demo

Dokumenty

Polityka prywatności platformy WalletHero

Polityka prywatności platformy WalletHero

Wersja: 1.0 · Data ostatniej aktualizacji: 28 lipca 2026

Niniejsza Polityka prywatności opisuje zasady przetwarzania danych osobowych w związku z korzystaniem z platformy WalletHero — usługi SaaS umożliwiającej przedsiębiorcom (dalej: Merchantom) tworzenie i obsługę kart do portfeli mobilnych (Apple Wallet, Google Wallet), programów lojalnościowych, kampanii komunikacyjnych oraz mobilnej aplikacji dla personelu.

§ 1. Administrator i dane kontaktowe

  1. Podmiotem prowadzącym platformę WalletHero jest Arkadiusz Wasilonek, prowadzący działalność gospodarczą pod firmą Collective Arkadiusz Wasilonek, adres: ul. Florencja 23D, 05-300 Mińsk Mazowiecki, wpisany do Centralnej Ewidencji i Informacji o Działalności Gospodarczej (CEIDG), NIP 8222182106, REGON 14584187900000 (dalej: „my”, „WalletHero”).
  2. Kontakt w sprawach ochrony danych osobowych: [email protected].
  3. Jeżeli wyznaczymy inspektora ochrony danych, jego dane kontaktowe opublikujemy w niniejszej Polityce; do tego czasu w sprawach ochrony danych prosimy o kontakt pod adresem wskazanym w ust. 2.

§ 2. Dwie role WalletHero — kogo dotyczy która część Polityki

WalletHero występuje w dwóch odrębnych rolach w rozumieniu RODO:

  1. Administrator danych — w odniesieniu do:
    • danych użytkowników kont Merchantów (administratorów i personelu korzystających z panelu WalletHero oraz aplikacji mobilnej dla personelu),
    • danych kontaktowych i rozliczeniowych Merchantów,
    • danych osób kontaktujących się z nami (np. w sprawach wsparcia technicznego),
    • danych osób odwiedzających nasze strony internetowe. Do tych danych stosuje się § 3–§ 7 niniejszej Polityki.
  2. Podmiot przetwarzający (procesor) — w odniesieniu do danych klientów końcowych Merchantów (posiadaczy kart, uczestników programów lojalnościowych), które przetwarzamy wyłącznie na udokumentowane polecenie danego Merchanta i na podstawie umowy powierzenia przetwarzania danych. Do tych danych stosuje się § 8 niniejszej Polityki.

Jesteś klientem sklepu lub programu lojalnościowego korzystającego z WalletHero? Administratorem Twoich danych jest ten sklep (Merchant), a nie WalletHero. W sprawach dotyczących Twoich danych — w tym żądań dostępu, sprostowania lub usunięcia — zwróć się bezpośrednio do Merchanta, który wydał Ci kartę lub zapisał Cię do programu. Szczegóły w § 8.

§ 3. WalletHero jako administrator — kategorie danych, cele i podstawy prawne

3.1. Konta Merchantów i użytkowników panelu

Kategorie danychCel przetwarzaniaPodstawa prawna
Imię i nazwisko, adres e-mail, hasło (w formie skrótu kryptograficznego), identyfikator konta Google (przy logowaniu przez Google Sign-In), przypisanie do przestrzeni roboczej (workspace) i rolaRejestracja, uwierzytelnianie i prowadzenie konta; świadczenie usługiart. 6 ust. 1 lit. b RODO (wykonanie umowy)
Dane kontaktowe i rozliczeniowe Merchanta (nazwa firmy, NIP, adres, adres e-mail do rozliczeń)Fakturowanie i rozliczeniaart. 6 ust. 1 lit. b i c RODO (wykonanie umowy; obowiązki podatkowo-księgowe)
Logi techniczne (adres IP, znaczniki czasu, identyfikatory sesji, zdarzenia bezpieczeństwa)Zapewnienie bezpieczeństwa usługi, wykrywanie nadużyć, diagnostyka błędówart. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes: bezpieczeństwo i niezawodność usługi)
Korespondencja w sprawach wsparcia technicznegoObsługa zgłoszeń i zapytańart. 6 ust. 1 lit. b lub f RODO
Dane niezbędne do ustalenia, dochodzenia lub obrony roszczeńOchrona prawnaart. 6 ust. 1 lit. f RODO

3.2. Logowanie przez Google Sign-In

Przy logowaniu przez Google Sign-In otrzymujemy od Google LLC podstawowe dane profilu (adres e-mail, imię i nazwisko, identyfikator konta) wyłącznie w celu utworzenia i uwierzytelnienia konta. Nie uzyskujemy dostępu do innych zasobów konta Google użytkownika. Korzystanie z Google Sign-In podlega również polityce prywatności Google.

3.3. Użytkownicy aplikacji mobilnej dla personelu

W przypadku personelu Merchanta korzystającego z aplikacji mobilnej WalletHero przetwarzamy: identyfikator użytkownika, rolę (administrator/personel), dane uwierzytelniające (kody parowania, tokeny sesji i tokeny odświeżania przechowywane w formie skrótu kryptograficznego). Podstawą prawną jest art. 6 ust. 1 lit. b RODO (wykonanie umowy z Merchantem) oraz art. 6 ust. 1 lit. f RODO (bezpieczeństwo).

3.4. Osoby odwiedzające strony internetowe

W odniesieniu do osób odwiedzających nasze strony przetwarzamy standardowe dane techniczne (adres IP, dane przeglądarki, logi serwera) w celu wyświetlenia strony i zapewnienia jej bezpieczeństwa (art. 6 ust. 1 lit. f RODO). Nasze produkty nie wykorzystują trackerów reklamowych. Szczegóły dotyczące plików cookies i local storage zawiera odrębna Polityka cookies.

3.5. Monitorowanie błędów (Sentry)

W celu wykrywania i naprawy błędów oprogramowania korzystamy z usługi Sentry (monitorowanie błędów oraz odtwarzanie sesji z maskowaniem treści wprowadzanych przez użytkownika). Podstawą prawną jest art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes: zapewnienie prawidłowego działania i bezpieczeństwa usługi).

3.6. Zapytania z formularza „Umów demo”

  1. W formularzu „Umów demo” dostępnym na naszej stronie zbieramy: imię i nazwisko, służbowy adres e-mail, nazwę firmy, opcjonalnie numer telefonu oraz treść wiadomości (“na czym mamy się skupić”). Zapisujemy również język strony i adres podstrony, z której wysłano formularz.
  2. Dane te wykorzystujemy wyłącznie w celu kontaktu i przedstawienia oferty w odpowiedzi na zapytanie. Podstawą prawną jest art. 6 ust. 1 lit. b RODO (działania podejmowane na żądanie osoby przed zawarciem umowy), a w zakresie kontaktu z osobą reprezentującą firmę — art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes polegający na obsłudze zapytania).
  3. Zgłoszenie nie jest zapisywane w bazie Platformy — jest przekazywane w postaci wiadomości e-mail na nasz adres kontaktowy za pośrednictwem dostawcy poczty transakcyjnej Mailgun (region UE), wskazanego w Liście podprocesorów. Adres e-mail nadawcy trafia do pola „Reply-To”, aby umożliwić odpowiedź.
  4. Jeżeli wysyłka e-mail jest chwilowo niedostępna, formularz otwiera program pocztowy na urządzeniu użytkownika z gotową treścią wiadomości — w takim przypadku dane trafiają do nas dopiero po samodzielnym wysłaniu wiadomości przez użytkownika i nie są przetwarzane przez naszą stronę.
  5. Danych z formularza nie wykorzystujemy do wysyłki marketingowej bez odrębnej zgody.

§ 4. Okresy przechowywania danych (retencja)

  1. Dane konta — przez okres obowiązywania umowy z Merchantem, a po jej zakończeniu przez okres niezbędny do rozliczenia usług i przez okres przedawnienia ewentualnych roszczeń.
  2. Dane rozliczeniowe (faktury) — przez okres wymagany przepisami podatkowo-księgowymi (co do zasady 5 lat od końca roku podatkowego).
  3. Logi techniczne i dane diagnostyczne — przez okres niezbędny do celów bezpieczeństwa i diagnostyki, nie dłużej niż 12 miesięcy.
  4. Korespondencja wsparcia oraz zapytania z formularza „Umów demo” — przez okres niezbędny do obsługi sprawy i obrony przed roszczeniami, nie dłużej niż 24 miesiące od ostatniego kontaktu, chyba że w międzyczasie doszło do zawarcia umowy.
  5. Dane klientów końcowych przetwarzane w imieniu Merchantów — zgodnie z poleceniami Merchanta i umową powierzenia; po zakończeniu umowy dane są usuwane lub zwracane (zob. § 8).

§ 5. Odbiorcy danych i podmioty przetwarzające

  1. Dane hostowane są w Unii Europejskiej — infrastruktura platformy (klaster aplikacyjny, zarządzana baza danych PostgreSQL, przechowywanie plików) działa w centrum danych DigitalOcean we Frankfurcie (Niemcy).
  2. Korzystamy z usług podmiotów przetwarzających (podprocesorów) wymienionych w aktualnej Liście podprocesorów, obejmującej m.in.: DigitalOcean (hosting, UE), Mailgun (e-mail transakcyjny, region UE), Apple Inc. (doręczanie kart Apple Wallet/APNs), Google LLC (Google Wallet API, Google Sign-In), Sentry (monitorowanie błędów), Cloudflare (DNS/TLS), Expo (budowanie aplikacji mobilnych).
  3. Dane mogą być ponadto udostępniane: dostawcom usług księgowych i prawnych, a także organom publicznym, gdy wynika to z przepisów prawa.
  4. Nie sprzedajemy danych osobowych ani nie udostępniamy ich w celach reklamowych podmiotom trzecim.

§ 6. Przekazywanie danych poza Europejski Obszar Gospodarczy

  1. Co do zasady dane przechowywane są na terenie UE (DigitalOcean, Frankfurt).
  2. Wyjątkiem są usługi dostawców z siedzibą w USA, wykorzystywane w ściśle określonych celach: Apple Inc. (APNs/doręczanie kart), Google LLC (Google Wallet, Google Sign-In), Expo (budowanie aplikacji), Sentry (monitorowanie błędów, region USA) oraz Cloudflare (infrastruktura globalna DNS/TLS).
  3. Przekazywanie danych do tych dostawców odbywa się na podstawie odpowiednich zabezpieczeń przewidzianych w rozdziale V RODO — w szczególności standardowych klauzul umownych zatwierdzonych przez Komisję Europejską (art. 46 ust. 2 lit. c RODO) lub decyzji stwierdzającej odpowiedni stopień ochrony w ramach EU–U.S. Data Privacy Framework (art. 45 RODO), jeżeli dany dostawca posiada aktywną certyfikację. Mechanizm transferu dla poszczególnych dostawców wskazano w Liście podprocesorów.
  4. Kopie stosowanych zabezpieczeń można uzyskać, kontaktując się z nami pod adresem [email protected].

§ 7. Prawa osób, których dane dotyczą

  1. Każdej osobie, której dane przetwarzamy jako administrator, przysługują prawa:
    • dostępu do danych (art. 15 RODO),
    • sprostowania danych (art. 16 RODO),
    • usunięcia danych (art. 17 RODO),
    • ograniczenia przetwarzania (art. 18 RODO),
    • przenoszenia danych (art. 20 RODO) — w zakresie danych przetwarzanych na podstawie umowy lub zgody,
    • sprzeciwu wobec przetwarzania opartego na art. 6 ust. 1 lit. f RODO (art. 21 RODO),
    • cofnięcia zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem — jeżeli przetwarzanie odbywa się na podstawie zgody (art. 6 ust. 1 lit. a RODO).
  2. Żądania można zgłaszać na adres [email protected]. Odpowiadamy bez zbędnej zwłoki, nie później niż w terminie miesiąca (z możliwością przedłużenia zgodnie z art. 12 ust. 3 RODO).
  3. Platforma udostępnia funkcje techniczne wspierające realizację praw — w tym możliwość usunięcia lub anonimizacji danych klienta końcowego na żądanie Merchanta (administratora tych danych).
  4. Każdej osobie przysługuje prawo wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.
  5. Podanie danych jest dobrowolne, ale niezbędne do korzystania z platformy (zawarcia i wykonania umowy).
  6. Nie podejmujemy decyzji opierających się wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, wywołujących skutki prawne lub w podobny sposób istotnie wpływających na osoby, których dane dotyczą.

§ 8. WalletHero jako podmiot przetwarzający — dane klientów końcowych Merchantów

  1. Dane klientów końcowych (posiadaczy kart, uczestników programów lojalnościowych) — takie jak: dane identyfikacyjne, dane kontaktowe, data urodzenia, historia zakupów i punktów lojalnościowych, tokeny urządzeń i powiadomień push oraz pola niestandardowe zdefiniowane przez Merchanta — przetwarzamy wyłącznie w imieniu i na udokumentowane polecenie Merchanta, który jest administratorem tych danych.
  2. Zakres, cele i zasady tego przetwarzania określa umowa powierzenia przetwarzania danych zawarta z Merchantem — zob. Umowa powierzenia przetwarzania danych.
  3. To Merchant decyduje, jakie dane swoich klientów gromadzi, w jakich celach je wykorzystuje (np. program lojalnościowy, kampanie) i na jakiej podstawie prawnej, oraz odpowiada za spełnienie wobec swoich klientów obowiązków informacyjnych i uzyskanie wymaganych zgód.
  4. Osoby, których dane dotyczą (klienci końcowi), powinny kierować żądania realizacji swoich praw (dostęp, sprostowanie, usunięcie itd.) bezpośrednio do Merchanta. Jeżeli takie żądanie wpłynie do nas, przekażemy je niezwłocznie właściwemu Merchantowi i — na jego polecenie — udzielimy niezbędnej pomocy technicznej, w tym wykonamy usunięcie lub anonimizację danych.
  5. W ramach powierzenia stosujemy środki bezpieczeństwa opisane w umowie powierzenia, m.in.: logiczną izolację danych poszczególnych Merchantów (separacja przestrzeni roboczych), szyfrowanie transmisji (TLS), przechowywanie danych uwierzytelniających w formie skrótów kryptograficznych oraz hosting w UE.

§ 9. Bezpieczeństwo danych

Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka, zgodnie z art. 32 RODO, w tym: szyfrowanie transmisji danych (TLS), kontrolę dostępu opartą na rolach, logiczną izolację przestrzeni roboczych, przechowywanie haseł i tokenów w formie skrótów kryptograficznych, kopie zapasowe oraz monitorowanie błędów i zdarzeń bezpieczeństwa.

§ 10. Zmiany Polityki

  1. Polityka może być aktualizowana, w szczególności w razie zmian w funkcjonowaniu platformy, przepisach prawa lub liście podprocesorów.
  2. O istotnych zmianach poinformujemy Merchantów z odpowiednim wyprzedzeniem (e-mail lub komunikat w panelu). Aktualna wersja Polityki jest zawsze dostępna na naszej stronie.