AUP — zasady dopuszczalnego korzystania
Acceptable Use Policy określa dopuszczalne i zakazane sposoby korzystania z usług sklepu Modułów ProfitroomCore oraz oficjalnego API Profitroom pośredniczonego przez nasze Moduły.
1. Zakres · Scope
AUP dotyczy wszystkich Klientów korzystających z Modułów ProfitroomCore, w tym wszystkich osób upoważnionych przez Klienta do korzystania z konta klienta (pracowników, kontraktorów, dostawców zewnętrznych). / This AUP applies to all Customers using ProfitroomCore Modules, including all persons authorized by the Customer.
2. Zakazane praktyki · Prohibited practices
- Odsprzedaż dostępu do Modułów podmiotom trzecim bez pisemnej zgody Usługodawcy. / Reselling access to Modules to third parties without written consent.
- Reverse engineering kodu Modułów lub API Profitroom udostępnianego przez Moduły. / Reverse engineering of Module code or the Profitroom API exposed by Modules.
- Generowanie ruchu przewyższającego limity rate limiting określone w Umowie (300 zapytań/min per Moduł). / Generating traffic exceeding rate limits set in the Agreement.
- Wykorzystanie Modułów do scrapowania danych konkurencyjnych obiektów hotelowych. / Using Modules to scrape competitor hotel data.
- Zakładanie fikcyjnych rezerwacji („test bookings") w środowisku produkcyjnym kanałów OTA. / Creating fake test bookings in OTA production environments.
- Umyślne działania mogące zakłócić SLA innych Klientów. / Deliberate actions that may disrupt SLA of other Customers.
- Naruszanie polityk kanałów OTA — Booking.com Partner Agreement, Expedia Group Terms, HRS Corporate Terms. / Violating OTA channel policies.
- Wysyłanie spamu przez integrację e-mail transakcyjnego Sendgrid. / Sending spam through transactional email integration.
3. Limity techniczne · Technical limits
- Rate limiting API Modułów: 300 zapytań/min per Moduł, burst 500. / Rate limit: 300 req/min per Module, burst 500.
- Maksymalny rozmiar żądania: 2 MB. / Max request size: 2 MB.
- Retencja logów operacji: 90 dni. Starsze dane są archiwizowane w formacie zimnym. / Operation logs retention: 90 days.
- Maksymalna liczba integracji per Klient: 50 kanałów OTA / 5 mostów PMS. / Max integrations: 50 OTA channels / 5 PMS bridges per Customer.
4. Konsekwencje naruszenia · Consequences of violation
W przypadku naruszenia AUP Usługodawca uprawniony jest do: (a) czasowego zawieszenia dostępu do Modułów do czasu wyjaśnienia sprawy, (b) obciążenia Klienta kosztami przywrócenia świadczenia oraz kosztami audytu bezpieczeństwa, (c) rozwiązania umowy ze skutkiem natychmiastowym w przypadku poważnego lub powtarzającego się naruszenia.
5. Zgłaszanie nadużyć · Reporting abuse
Podejrzenia naruszenia AUP prosimy zgłaszać na adres abuse@profitroomcore.org. Każde zgłoszenie jest analizowane w terminie 24 godzin.
6. Poziomy nadużyć · Abuse levels
PL: Podejrzenia naruszenia AUP klasyfikujemy w trzech poziomach dotkliwości. Poziom 1 (niski) obejmuje jednorazowe przekroczenia limitów rate limiting bez świadomego zamiaru, drobne błędy konfiguracji, przypadkowe wysłanie zapytań testowych do środowiska produkcyjnego. Reakcja: powiadomienie e-mailem i prośba o dostosowanie w ciągu 7 dni. Poziom 2 (średni) obejmuje powtarzające się naruszenia poziomu 1, próby scrapowania danych konkurencyjnych, wysyłkę większej liczby wiadomości transakcyjnych o niskiej relewancji. Reakcja: czasowe ograniczenie limitów, formalne wezwanie do zaprzestania w ciągu 24 h. Poziom 3 (wysoki) obejmuje działania destabilizujące infrastrukturę (DoS, kredentle stuffing), próby reverse engineering, świadome łamanie polityk OTA skutkujące karami dla innych klientów. Reakcja: natychmiastowe zawieszenie usług, wypowiedzenie umowy ze skutkiem natychmiastowym, ewentualne zawiadomienie organów ścigania.
EN: Suspected AUP violations are classified in three severity levels. Level 1 (low): one-off rate-limit exceedances without intent. Level 2 (medium): repeated violations, competitor data scraping, low-relevance bulk email. Level 3 (high): infrastructure-destabilising acts, reverse engineering, deliberate OTA policy breaches. Responses scale from email notice through formal cease-and-desist to immediate suspension and termination.
7. Odpowiedzialność za działania osób trzecich · Third-party responsibility
PL: Klient jest odpowiedzialny za działania i zaniechania wszystkich osób, którym udostępnił dostęp do konta klienta i Modułów — pracowników, kontraktorów, konsultantów zewnętrznych, dostawców usług powiązanych (np. agencji revenue management). Wszystkie działania wykonane z konta Klienta są traktowane jako działania Klienta w rozumieniu Umowy oraz AUP. Klient zobowiązuje się do wprowadzenia u siebie polityki zarządzania tożsamością i dostępem, w szczególności: (a) natychmiastowego blokowania kont osób odchodzących, (b) rotacji haseł zgodnie z best practices, (c) używania MFA dla wszystkich użytkowników z uprawnieniami administracyjnymi.
8. Prawa Podmiotu przetwarzającego · Processor rights
PL: ProfitroomCore zastrzega sobie prawo do monitorowania ruchu API generowanego przez Klienta w celu wykrywania naruszeń AUP, wykorzystania danych statystycznych (zanonimizowanych, agregowanych) do doskonalenia Modułów oraz publikowania raportów rynkowych. Nie ingerujemy w treść danych Klienta ani gości hotelowych bez wyraźnego polecenia — monitoring dotyczy wyłącznie metadanych ruchu (wolumen, częstotliwość, wzorce, źródło IP, typ zapytania). Monitoring jest opisany w Polityce prywatności (§ 5) i objęty umową DPA.
9. Aktualizacje AUP · AUP updates
PL: Zastrzegamy sobie prawo do aktualizacji AUP w odpowiedzi na zmiany prawne, zmiany polityk kanałów OTA, rozwój technologii Modułów. Aktualizacje wchodzą w życie 30 dni po powiadomieniu Klienta e-mailem oraz publikacji na tej stronie. W przypadku istotnych zmian materialnych Klientowi przysługuje prawo wypowiedzenia umowy z 30-dniowym okresem wypowiedzenia bez zachowania standardowych ograniczeń wypowiedzenia. Wcześniejsze wersje AUP są archiwizowane i dostępne na żądanie w celu weryfikacji historii warunków.
EN: We reserve the right to update the AUP in response to legal changes, OTA policy changes, Module technology evolution. Updates take effect 30 days after email notice and publication on this page. Prior versions are archived and available on request.
10. Właściwość sądowa · Jurisdiction
PL: Wszelkie spory wynikające z AUP rozstrzyga Sąd Rejonowy dla m.st. Warszawy w Warszawie zgodnie z prawem polskim. Alternatywnie strony mogą poddać spór mediacji prowadzonej przez Ośrodek Mediacji przy Krajowej Izbie Gospodarczej z siedzibą w Warszawie. Postępowanie mediacyjne trwa maksymalnie 60 dni; brak porozumienia otwiera drogę sądową.
11. Wykorzystanie API — dobre praktyki
Rekomendujemy stosowanie następujących dobrych praktyk przez zespoły techniczne Klienta korzystające z API Modułów ProfitroomCore:
- Cache lokalny dostępności i cen po stronie Klienta na okres minimum 6 minut (odpowiadający cyklowi synchronizacji).
- Retry z eksponencjalnym backoffem — pierwszy retry po 1s, drugi po 2s, trzeci po 4s, czwarty po 8s, maks. 5 prób.
- Idempotencja żądań — używanie nagłówka Idempotency-Key dla operacji zmiany stanu (POST/PUT/PATCH).
- Streaming zamiast polling dla dużej liczby aktualizacji — wykorzystanie webhooków ProfitroomCore (opisane w /dokumentacja/webhooks).
- Circuit breaker — automatyczne przerwanie ruchu przy powtarzających się błędach 5xx z retry po odczekaniu okna 60s.
- Monitoring latencji API po stronie Klienta z alertami przy P95 > 800 ms.
- Wersjonowanie klientów API — pinning do konkretnej wersji major API (v3, v4) zamiast używania rolling latest.
12. Ograniczenia dla zespołów PR/Comms
Klienci prowadzący komunikację publiczną (PR, press releases, wystąpienia branżowe) nie mogą sugerować partnerstwa handlowego z Profitroom sp. z o.o. z tytułu korzystania z Modułów ProfitroomCore. ProfitroomCore jest niezależnym operatorem — używanie znaku towarowego „Profitroom" w komunikatach Klienta powinno ograniczać się do wskazania systemu PMS, którego Klient używa, z pominięciem sugestii formalnej relacji. Dopuszczalne sformułowanie: „Hotel X korzysta z systemu Profitroom PMS wraz z Modułami ProfitroomCore." Niedopuszczalne: „Partnerstwo Profitroom + ProfitroomCore dla Hotelu X".
13. Etyka biznesowa
Oczekujemy od Klientów przestrzegania podstawowych standardów etyki biznesowej w toku korzystania z Modułów. Niedopuszczalne są w szczególności: (a) manipulowanie recenzjami gości w celu zawyżenia oceny obiektu, (b) fabrykowanie fikcyjnych rezerwacji dla podniesienia widoczności w rankingach OTA, (c) wykorzystywanie danych gości hotelowych do celów niezwiązanych z realizacją usługi zakwaterowania (np. sprzedaż baz kontaktów zewnętrznym podmiotom marketingowym). Naruszenie standardów etycznych może skutkować zakwalifikowaniem sprawy jako naruszenie AUP poziomu 3.
14. Zarządzanie tożsamością i dostępem po stronie Klienta
Klient jest zobowiązany do wdrożenia u siebie polityki zarządzania tożsamością (Identity and Access Management, IAM) obejmującej co najmniej: (a) zasadę najmniejszych uprawnień (least privilege), (b) rozdzielenie obowiązków (segregation of duties) dla zespołów Finansowego, Revenue Management i IT, (c) natychmiastową dezaktywację kont osób odchodzących z organizacji (nie później niż w dniu odejścia), (d) obowiązkowe MFA dla wszystkich użytkowników posiadających uprawnienia administracyjne, (e) roczny przegląd uprawnień (Access Review) z akceptacją Kierownika Zespołu, (f) rejestrowanie i przechowywanie dzienników uwierzytelniania przez okres co najmniej 12 miesięcy. W przypadku wystąpienia incydentu związanego z kompromitacją poświadczeń Klient powiadamia ProfitroomCore niezwłocznie, nie później niż 4 godziny od wykrycia incydentu.
15. Ograniczenia geograficzne
Usługi Modułów ProfitroomCore są świadczone Klientom mającym siedzibę na terenie państw członkowskich Unii Europejskiej oraz państw EOG. Nie przyjmujemy zamówień od podmiotów mających siedzibę w państwach objętych sankcjami międzynarodowymi (aktualnie: Rosja, Białoruś, Iran, Korea Północna, Kuba, Syria) ani od podmiotów wpisanych na listy sankcyjne UE, USA (OFAC) lub ONZ. Klient oświadcza, że nie jest podmiotem objętym sankcjami oraz że jego beneficjenci rzeczywiści (Ultimate Beneficial Owners) nie znajdują się na listach sankcyjnych. Naruszenie tego zobowiązania stanowi materialne naruszenie AUP.
16. Współdziałanie w przypadku incydentów bezpieczeństwa
W przypadku wykrycia incydentu bezpieczeństwa mającego wpływ na infrastrukturę wspólną Klient zobowiązuje się do współdziałania z zespołem bezpieczeństwa ProfitroomCore. Współdziałanie obejmuje: udostępnienie logów zdarzeń z systemów Klienta w zakresie niezbędnym do analizy incydentu, wskazanie osoby kontaktowej w organizacji Klienta dostępnej 24/7 na czas trwania incydentu, wstrzymanie działań mogących zniszczyć ślady dowodowe (nadpisanie logów, restart serwerów bez wcześniejszej analizy), akceptację decyzji zespołu bezpieczeństwa ProfitroomCore dotyczących czasowego ograniczenia dostępu w celu izolacji zagrożenia. Współdziałanie jest bezpłatne dla Klienta, chyba że incydent powstał z winy Klienta — wówczas Klient pokrywa koszty analizy powyżej 40 godzin roboczych.
Wersja 2.1 obowiązująca od 1 stycznia 2026.