Zgodność z RODO — Rozporządzenie 2016/679
Dokument opisujący sposób, w jaki ProfitroomCore sp. z o.o. wdraża i utrzymuje zgodność z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 oraz Ustawą z 10 maja 2018 r. o ochronie danych osobowych.
1. Struktura odpowiedzialności
ProfitroomCore sp. z o.o. występuje w podwójnej roli w rozumieniu RODO. Jako Administrator (art. 4 pkt 7 RODO) — w zakresie danych osobowych Klientów przedsiębiorców, ich reprezentantów oraz osób kontaktowych. Jako Podmiot przetwarzający (art. 4 pkt 8 RODO) — w zakresie danych osobowych gości hotelowych i pracowników Klientów, do których dostęp uzyskują Moduły w związku ze świadczoną usługą.
2. Inspektor Ochrony Danych (IOD/DPO)
Wyznaczony przez Zarząd na podstawie art. 37 RODO. Kontakt: iod@profitroomcore.org. IOD raportuje bezpośrednio do Zarządu ProfitroomCore sp. z o.o. Ilościowe kryteria art. 37 ust. 1 lit. b oraz c RODO są spełnione — przetwarzanie na dużą skalę danych osobowych gości hotelowych stanowi podstawową działalność Podmiotu przetwarzającego.
3. Rejestr czynności przetwarzania (art. 30 RODO)
Prowadzimy rejestr czynności przetwarzania (RCP) oraz rejestr wszystkich kategorii czynności przetwarzania wykonywanych w imieniu administratora (RCPP). Rejestry są aktualizowane w cyklu miesięcznym oraz każdorazowo przy uruchomieniu nowego Modułu. Rejestr jest udostępniany na żądanie Prezesa UODO w formie elektronicznej w terminie 5 dni roboczych.
4. Umowa powierzenia (DPA) — art. 28 RODO
Z każdym Klientem zawierana jest Umowa Powierzenia Przetwarzania Danych osobowych zgodna z art. 28 ust. 3 RODO. Standardowa treść DPA dostępna jest pod adresem /dpa. Umowa reguluje: przedmiot i czas przetwarzania, charakter i cel, rodzaj danych osobowych, kategorie osób, prawa i obowiązki stron, standardowe klauzule umowne.
5. Wykaz podpodmiotów przetwarzających
Aktualna lista podpodmiotów, którym powierzamy przetwarzanie danych osobowych gości hotelowych:
| Podpodmiot | Cel | Lokalizacja |
|---|---|---|
| OVH SAS | Hosting infrastruktury Modułów | Warszawa, Polska (EU-Warsaw) |
| OVH SAS (backup) | Kopia zapasowa | Gravelines, Francja |
| Sendgrid Polska sp. z o.o. | Transakcyjne wiadomości e-mail | Warszawa, Polska |
| Datadog Poland sp. z o.o. | Monitoring aplikacji | Warszawa, Polska |
O każdej planowanej zmianie w wykazie podpodmiotów powiadamiamy Klienta z 30-dniowym wyprzedzeniem drogą elektroniczną. Klient może zgłosić uzasadniony sprzeciw wobec zmiany.
6. Środki techniczne i organizacyjne (art. 32 RODO)
- Szyfrowanie transmisji: TLS 1.3, HSTS z okresem 12 miesięcy, wpisane na listę HSTS Preload.
- Szyfrowanie danych w spoczynku: AES-256 na wszystkich bazach danych i wolumenach kopii zapasowej.
- Kontrola dostępu: MFA obowiązkowe dla wszystkich pracowników, SSO z okresem sesji 8 godzin.
- Segregacja obowiązków: kluczyki produkcyjne dostępne wyłącznie dla zespołu Ops (3 osoby), dziennik dostępów pełne 12 miesięcy.
- Testy penetracyjne: kwartalne, przez zewnętrzny podmiot certyfikowany OSCP/OSCE.
- Szkolenia zespołu: obowiązkowe co 12 miesięcy, obejmujące RODO, phishing, higienę haseł.
- Kopie zapasowe: pełne co 24h, przyrostowe co 6h, retencja 90 dni, geolokalizacja EU-only.
7. Zgłaszanie naruszeń (art. 33 RODO)
W przypadku wykrycia naruszenia ochrony danych osobowych zobowiązujemy się do zgłoszenia go Prezesowi UODO nie później niż 72 godziny od momentu stwierdzenia. Klient (jako Administrator w rozumieniu art. 4 pkt 7 RODO) jest informowany bez zbędnej zwłoki — w praktyce w ciągu 24 godzin od wykrycia. Prowadzimy wewnętrzny rejestr naruszeń zgodnie z art. 33 ust. 5 RODO.
8. Ocena skutków dla ochrony danych (DPIA)
Przeprowadzono ocenę skutków dla ochrony danych zgodnie z art. 35 RODO dla następujących operacji przetwarzania: konsolidacja rezerwacji z wielu kanałów OTA w jednym widoku roboczym, moduł analytics przychodów, moduł e-faktury z integracją KSeF. Wyniki DPIA dostępne na żądanie Klienta.
9. Prawa osób i procedury obsługi żądań
Wszelkie żądania osób, których dane dotyczą (prawo dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia, sprzeciwu), obsługujemy w terminie 30 dni od otrzymania. W przypadku Modułów, gdy jesteśmy podmiotem przetwarzającym, przekazujemy żądanie Klientowi (Administratorowi) w ciągu 5 dni roboczych i wspieramy w jego realizacji.
10. Organ nadzorczy
Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa. Numer rejestru ProfitroomCore: 12345/2024. Formularz skargi: https://uodo.gov.pl/pl/p/skargi.
11. Ocena skutków wysokiego ryzyka — DPIA
Dla wybranych operacji przetwarzania, gdzie w ocenie Administratora występuje wysokie ryzyko naruszenia praw osób, sporządzono formalną ocenę skutków dla ochrony danych (DPIA) zgodnie z art. 35 RODO. Metodyka: matryca prawdopodobieństwo × dotkliwość, konsultacje z Inspektorem Ochrony Danych, akceptacja Zarządu. DPIA obejmuje: opis operacji przetwarzania, ocenę konieczności i proporcjonalności, ocenę ryzyka dla praw i wolności osób, środki planowane w celu zaadresowania ryzyka. Aktualne DPIA dotyczą: konsolidacji rezerwacji z wielu kanałów OTA, modułu analytics przychodów z indywidualnymi wskaźnikami RevPAR, modułu e-faktury VAT z integracją KSeF, mostu Profitroom → niemiecki PMS (z uwagi na transfer techniczny między dwoma systemami). Wyniki DPIA są przekazywane Klientowi (Administratorowi) na żądanie w formie sprawozdania w języku polskim lub angielskim.
12. Rejestr naruszeń — procedura wewnętrzna
Wszystkie potencjalne naruszenia ochrony danych osobowych są zapisywane w wewnętrznym rejestrze naruszeń prowadzonym przez Inspektora Ochrony Danych. Każdy wpis zawiera: datę wykrycia, datę zdarzenia (jeśli różna), okoliczności, kategorie naruszonych danych, przybliżoną liczbę dotkniętych osób, prawdopodobne skutki, środki zaradcze, powiadomienie UODO (tak/nie/uzasadnienie), powiadomienie osób (tak/nie/uzasadnienie). Rejestr jest przechowywany 10 lat i podlega audytowi wewnętrznemu co 6 miesięcy oraz zewnętrznemu przy kwartalnych testach penetracyjnych. Klient (jako Administrator) ma prawo wglądu w rejestr w zakresie dotyczącym powierzonych mu danych.
13. Szkolenia zespołu — plan roczny
Cały personel ProfitroomCore (12 osób na stan sierpień 2026) przechodzi obowiązkowe szkolenia z zakresu ochrony danych osobowych co 12 miesięcy. Program szkolenia obejmuje: podstawy RODO i Ustawy z 10 maja 2018 r., obsługę żądań osób, rozpoznawanie naruszeń, higienę haseł i uwierzytelniania, rozpoznawanie phishingu i socjotechniki, obowiązki wynikające z DPA, tajemnicę zawodową. Frekwencja jest ewidencjonowana; brak ukończenia szkolenia w terminie skutkuje zawieszeniem dostępów do systemów produkcyjnych. Dodatkowo prowadzimy comiesięczne 30-minutowe „security stand-upy" omawiające bieżące zagrożenia branżowe (m.in. ataki na hospitality, aktualizacje CVE, incydenty referencyjne).
14. Kontakt do rzecznika UODO i inspektora branżowego
Osoby, których dane dotyczą, mają prawo wniesienia skargi do organu nadzorczego. Dane organu: Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, e-mail: kancelaria@uodo.gov.pl, telefon: +48 22 531 03 00, formularz elektroniczny: https://uodo.gov.pl/pl/p/skargi. W sprawach dotyczących sektora hospitality i turystyki właściwy jest Departament Skarg UODO — kontakt bezpośredni na adres wskazany powyżej z tematem „Sektor hospitality — [numer sprawy]".
15. Współpraca z Prezesem UODO — procedura
W przypadku wystąpienia Prezesa UODO z wnioskiem o udzielenie informacji lub przeprowadzenie kontroli, ProfitroomCore zobowiązuje się do współpracy zgodnie z art. 31 RODO. Dokumenty i informacje są przekazywane w terminie wskazanym przez organ nadzorczy, nie dłuższym niż 30 dni od otrzymania wniosku. Cała korespondencja z UODO jest archiwizowana bezterminowo. W przypadku, gdy wniosek Prezesa UODO dotyczy danych powierzonych do przetwarzania przez Klienta, ProfitroomCore niezwłocznie informuje Klienta i wspiera go w przygotowaniu odpowiedzi.
16. Obowiązek informacyjny — art. 13 i 14 RODO
Realizujemy obowiązek informacyjny wobec osób, których dane dotyczą, w każdym kanale zbierania danych. Formularz kontaktowy zawiera odnośnik do Polityki prywatności w widocznym miejscu wraz z checkboxem zgody. Rejestracja konta klienta prezentuje pełną klauzulę informacyjną przed założeniem konta. Newsletter wymaga aktywnej zgody double opt-in. Dane pozyskane pośrednio (np. od pracodawcy Klienta) są objęte obowiązkiem informacyjnym art. 14 RODO — wysyłamy klauzulę na wskazany adres e-mail w ciągu 30 dni od pozyskania danych. Wzory klauzul informacyjnych udostępniamy Klientom (Administratorom) do wykorzystania na własnych stronach obiektów hotelowych.
17. Współpraca z organami ścigania i sądami
W przypadku otrzymania pisemnego wniosku organu ścigania lub sądu o udostępnienie danych osobowych, procedura obejmuje: (a) weryfikację formalną wniosku (właściwy organ, właściwa forma, właściwy zakres), (b) konsultację prawną z zewnętrzną kancelarią (Kancelaria Radców Prawnych Domański Zakrzewski Palinka sp.k.), (c) w miarę możliwości powiadomienie osoby, której dane dotyczą (chyba że zakazuje tego prawo), (d) udostępnienie danych w wymaganym zakresie i formacie, (e) archiwizację wniosku i odpowiedzi w rejestrze wniosków organów. Ograniczamy zakres udostępnienia do minimum niezbędnego do realizacji wniosku.
18. Publikacje i wystąpienia
Zespół prawny ProfitroomCore aktywnie uczestniczy w środowisku ekspertów RODO i ochrony danych osobowych w Polsce. Publikujemy artykuły w branżowej prasie (Kwartalnik ODO, Newsletter GDPR.pl), uczestniczymy w konferencjach (Kongres Ochrony Danych Osobowych organizowany przez PIRODO, Warsaw Data Protection Conference), prowadzimy szkolenia dla klientów hotelowych z zakresu obowiązków RODO w toku obsługi gościa. Chętnie dzielimy się doświadczeniami — kontakt do zespołu prawnego: iod@profitroomcore.org.
Dokument aktualizowany: 15 sierpnia 2026 r. Wersja 2.4.