- Dane osobowe podane podczas kontaktu z Serwisem przetwarzane są przez Codelane Sp. z o.o. z siedzibą w Krakowie, ul. św Filipa 23/4, 31-150 Kraków, nr NIP: 6762611449, nr REGON: 521182420, wpisany do rejestru przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy dla Krakowa-Śródmieścia w Krakowie, XI Wwydział Gospodarczy Krakowego Rejestru Sądowego pod numerem KRS 0000952590 o kapitale zakładowym wynoszącym 9 000,00 zł, w całości opłaconym, w oparciu o przepisy Ustawy o ochronie
danych osobowych z dnia 29 sierpnia r., (Dz.U. 1997 nr 133 poz. 883 wraz z późniejszymi zmianami) oraz oraz ustawą o świadczeniu usług drogą
elektroniczną z dnia 18 lipca 2002 r. (Dz.U. 2002 Nr 144, poz. 1204 z późniejszymi zmianami).
- Mimo, iż podanie danych jest dobrowolne, odmowa podania danych może skutkować niewykonaniem usług.
- Wyłącznym Administratorem danych wprowadzanych w formularzach w Serwisie jest Właściciel Serwisu.
- Użytkownik ma prawo do wglądu, zmiany lub usunięcia swoich danych osobowych w dowolnym momencie, z wyjątkiem czasowej niedostępności Serwisu
wynikającej z przeprowadzanych prac związanych z utrzymaniem infrastruktury informatycznej lub niezależnych od Serwisu czasowych problemów
związanych
z jego funkcjonowaniem.
- Dane Użytkowników nie są udostępniane innym podmiotom, z wyjątkiem organów władzy publicznej uprawnionych na podstawie odrębnych przepisów.
Zabezpieczenie danych
Serwis stosuje środki zabezpieczające dane osobowe przed nieuprawnionym dostępem do nich, zgodnie z Rozporządzeniem Ministra Spraw Wewnętrznych i
Administracji z dnia 29 kwietnia 2004 r. w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim
powinny
odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych (Dz.U. 2004 nr 100 poz. 1024).
Pliki Cookies oraz Logi serwera
- W celu ułatwienia korzystania z Serwisu oraz monitorowania korzystania z niej, mechanizm zarządzający wykorzystuje technologię tzw „cookies” –
informacje zapisywane przez serwer Serwisu, operatora hostingowego Heroku Inc., funkcjonującego pod adresem www.heroku.com na komputerze lub
urządzeniu mobilnym Użytkownika.
- Serwis wykorzystuje dwa typy plików Cookies:
- Sesyjne – pliki tymczasowe, przechowywane na urządzeniu Użytkownika do momentu wylogowania, opuszczenia strony internetowej lub wyłączenia
przeglądarki internetowej;
- Stałe – przechowywane na urządzeniu Użytkownika przez czas określony w ich parametrach lub do ich usunięcia przez Użytkownika.
- Technologia Cookies nie jest wykorzystywana do pozyskiwania jakichkolwiek danych o odwiedzających Serwis.
- Użytkownik może w dowolnej chwili wyłączyć w ustawieniach swojej przeglądarki internetowej opcję przyjmowania cookies. Może to spowodować jednak
nieprawidłowości w działaniu Serwisu. Poniżej znajdują się odnośniki do informacji, jak wyłączyć pliki cookies w najpopularniejszych
przeglądarkach
internetowych:
- Chrome
- Firefox
- Safari
- Microsoft Edge
- Pliki Cookies wykorzystywane są w celu:
- Tworzenia statystyk, pomagających zrozumieć sposób korzystania ze Serwisu, w celu poprawy jego zawartości;
- Utrzymania sesji Użytkownika, dzięki czemu nie jest konieczne każdorazowe wpisywanie hasła i loginu.
- Personalizacji materiałów reklamowych w sieci Google po uprzednim określeniu profilu Użytkownika i przekazaniu ich partnerom Serwera.
- Zebrane logi serwera, zawierające m. in. adres IP Użytkownika, czas nadejścia zapytania, pierwszy wiersz żądania http, kod odpowiedzi http, liczbę
wysłanych przez serwer bajtów, informacje o przeglądarce Użytkownika, informacje o błędach jakie nastąpiły przy realizacji transakcji HTTP,
informacje
o rodzaju urządzeń przechowywane są przez czas nieokreślony.
- Administrator może wykorzystywać powyższe dane do generowania statystyk pomocnych w administrowaniu Serwisem oraz do poprawy jakości oferowanych
usług. Podsumowania te mają charakter zbiorczy i nie zawierają danych identyfikujących osoby odwiedzające Serwis. Dane te nie są ujawniane innym
osobom i podmiotom.
Integracja z Kalendarzem Google (Google Calendar API)
Photonesto udostępnia opcjonalną funkcję dwukierunkowej synchronizacji systemu rezerwacji sesji z Kalendarzem Google. Funkcja jest uruchamiana wyłącznie na wyraźne żądanie Użytkownika, po połączeniu przez niego konta Google w panelu Photonesto, i w każdej chwili może zostać przez niego wyłączona. Poniższe postanowienia opisują, do jakich danych użytkownika Google uzyskujemy dostęp, w jaki sposób je wykorzystujemy, komu je ujawniamy oraz jak długo je przechowujemy i w jaki sposób je usuwamy. Postanowienia te mają pierwszeństwo przed pozostałymi zapisami niniejszej Polityki w zakresie, w jakim dotyczą danych uzyskiwanych z interfejsów API Google.
1. Dane użytkownika Google, do których uzyskuje dostęp nasza aplikacja
Po wyrażeniu przez Użytkownika zgody na ekranie zgody OAuth Google, aplikacja Photonesto uzyskuje dostęp wyłącznie do następujących zakresów uprawnień (scopes):
- openid oraz https://www.googleapis.com/auth/userinfo.email – identyfikator oraz adres e-mail połączonego konta Google. Wykorzystujemy je wyłącznie po to, aby wyświetlić Użytkownikowi w panelu, które konto Google jest aktualnie połączone, oraz aby powiązać integrację z jego kontem Photonesto.
- https://www.googleapis.com/auth/calendar.calendarlist.readonly – odczyt samej listy kalendarzy subskrybowanych na koncie Google (identyfikator i nazwa kalendarza), wyłącznie po to, aby Użytkownik mógł wskazać, które kalendarze mają być synchronizowane. Zakres ten nie daje dostępu do treści wydarzeń.
- https://www.googleapis.com/auth/calendar.events – zakres ten, zgodnie z opisem prezentowanym przez Google na ekranie zgody, obejmuje przeglądanie i edytowanie wydarzeń we wszystkich kalendarzach Użytkownika. Photonesto ogranicza faktyczne wykorzystanie tego uprawnienia wyłącznie do: (i) odczytu wydarzeń z tych kalendarzy, które Użytkownik sam wskazał do synchronizacji, oraz (ii) tworzenia, aktualizowania i usuwania w wybranym przez Użytkownika kalendarzu docelowym wyłącznie tych wydarzeń, które odpowiadają rezerwacjom utworzonym w Photonesto. Aplikacja nie odczytuje wydarzeń z pozostałych kalendarzy ani nie modyfikuje i nie usuwa wydarzeń, których sama nie utworzyła. Szerszego zakresu wymaga sama konstrukcja interfejsu API Google, który nie udostępnia uprawnienia ograniczonego do pojedynczego, wskazanego kalendarza.
Z wybranych przez Użytkownika kalendarzy odczytujemy wydarzenia z okna czasowego obejmującego 30 dni wstecz oraz 90 dni w przód od bieżącej daty. Z każdego odczytanego wydarzenia zapisujemy w naszej bazie danych wyłącznie następujące informacje:
- identyfikator wydarzenia oraz identyfikator kalendarza nadane przez Google;
- tytuł wydarzenia;
- datę i godzinę rozpoczęcia oraz zakończenia wydarzenia;
- informację o tym, czy wydarzenie zostało odwołane lub usunięte, oraz datę ostatniej synchronizacji.
Nie zapisujemy i nie przetwarzamy pozostałych pól wydarzeń, w szczególności: opisów wydarzeń, załączników, lokalizacji, listy uczestników i ich adresów e-mail, ani linków do spotkań wideo. Nie uzyskujemy dostępu do żadnych innych usług Google (m.in. Gmail, Dysk Google, Kontakty Google) ani do żadnych danych wykraczających poza wskazane wyżej zakresy.
2. Sposób wykorzystania danych użytkownika Google
Dane uzyskane z interfejsów API Google wykorzystujemy wyłącznie w celu świadczenia funkcji synchronizacji kalendarza, na wyraźne żądanie Użytkownika, tj.:
- aby oznaczyć w kalendarzu rezerwacji Photonesto terminy zajęte wydarzeniami z Kalendarza Google Użytkownika i w ten sposób zapobiec podwójnym rezerwacjom (synchronizacja z Google do Photonesto);
- aby utworzyć, zaktualizować lub usunąć w kalendarzu wskazanym przez Użytkownika wydarzenie odpowiadające rezerwacji dokonanej, zmienionej lub odwołanej w Photonesto (synchronizacja z Photonesto do Google);
- aby zarejestrować u Google subskrypcję powiadomień o zmianach w wybranych kalendarzach oraz utrzymywać połączenie (odświeżanie tokenów dostępu), dzięki czemu synchronizacja odbywa się na bieżąco;
- aby wyświetlić Użytkownikowi status integracji oraz adres e-mail połączonego konta Google.
Danych użytkownika Google nie wykorzystujemy w żadnym innym celu. W szczególności nie wykorzystujemy ich do wyświetlania, kierowania ani personalizacji reklam, do budowania profili Użytkowników lub innych osób, do prowadzenia analiz marketingowych, ani do trenowania, ulepszania lub uczenia jakichkolwiek modeli sztucznej inteligencji lub uczenia maszynowego – w tym modeli podmiotów trzecich (uogólnionych i spersonalizowanych). Nie sprzedajemy danych użytkownika Google i nie przekazujemy ich brokerom danych ani sieciom reklamowym.
3. Udostępnianie, przekazywanie i ujawnianie danych użytkownika Google
Nie sprzedajemy, nie wynajmujemy ani nie udostępniamy danych użytkownika Google podmiotom trzecim w celach marketingowych, reklamowych ani w żadnym innym celu niezwiązanym ze świadczeniem funkcji synchronizacji kalendarza. Dane te mogą być ujawnione wyłącznie:
- Google LLC – w zakresie niezbędnym do wykonania samych wywołań Google Calendar API, będących istotą tej funkcji;
- dostawcom infrastruktury chmurowej i hostingu, u których uruchomiona jest aplikacja i baza danych Photonesto, działającym jako podmioty przetwarzające na podstawie zawartych z nami umów powierzenia przetwarzania danych osobowych, zobowiązanym do zachowania poufności i przetwarzania danych wyłącznie zgodnie z naszymi udokumentowanymi poleceniami. Podmioty te nie mają prawa wykorzystywać tych danych we własnych celach;
- ograniczonemu kręgowi upoważnionych osób po stronie Administratora – wyłącznie w przypadkach dopuszczonych przez zasady ograniczonego wykorzystania (Limited Use) Google, tj. wtedy, gdy: (i) Użytkownik wyraził uprzednią zgodę na wgląd w konkretne dane, w szczególności zgłaszając problem i prosząc o jego zbadanie; (ii) jest to niezbędne ze względów bezpieczeństwa, w tym w celu zbadania nadużycia lub incydentu bezpieczeństwa; (iii) wymagają tego przepisy prawa; albo (iv) dane zostały uprzednio zagregowane i zanonimizowane w sposób uniemożliwiający identyfikację i służą wyłącznie wewnętrznym celom operacyjnym. Poza tymi przypadkami dane użytkownika Google nie są odczytywane przez ludzi, przy zachowaniu zasady minimalizacji dostępu;
- organom władzy publicznej – wyłącznie wtedy, gdy obowiązek taki wynika z powszechnie obowiązujących przepisów prawa lub prawomocnego orzeczenia albo gdy jest to niezbędne do ustalenia, dochodzenia lub obrony roszczeń.
Poza powyższymi przypadkami dane użytkownika Google nie są przekazywane żadnym innym podmiotom, aplikacjom ani osobom.
4. Przechowywanie i usuwanie danych użytkownika Google
- Tokeny dostępu i odświeżania (OAuth) przechowywane są w naszej bazie danych w postaci zaszyfrowanej (AES‑256‑GCM) i wyłącznie przez czas trwania aktywnej integracji.
- Dane wydarzeń (w zakresie wskazanym w pkt 1) przechowywane są w pamięci podręcznej ograniczonej do okna 30 dni wstecz i 90 dni w przód i są na bieżąco aktualizowane; wydarzenia wykraczające poza to okno nie są przechowywane. Usunięcie wydarzenia w Kalendarzu Google skutkuje usunięciem odpowiadającego mu wpisu również po naszej stronie.
- Rozłączenie integracji – Użytkownik może w każdej chwili odłączyć konto Google przyciskiem „Rozłącz” w panelu Photonesto. Powoduje to natychmiastowe i trwałe usunięcie z naszych systemów zaszyfrowanych tokenów, adresu e-mail połączonego konta Google, całej pamięci podręcznej wydarzeń, stanu synchronizacji oraz powiązań z wydarzeniami, a także wyrejestrowanie subskrypcji powiadomień u Google.
- Usunięcie konta Photonesto skutkuje trwałym usunięciem wszystkich danych wymienionych w lit. a–c.
- Cofnięcie zgody po stronie Google – niezależnie od powyższego Użytkownik może w każdej chwili odebrać aplikacji Photonesto dostęp do swojego konta w ustawieniach Google pod adresem https://myaccount.google.com/permissions. Od tego momentu aplikacja traci możliwość dalszego odczytu i zapisu danych w Kalendarzu Google.
- Żądanie usunięcia danych – Użytkownik może również zażądać usunięcia danych uzyskanych z jego konta Google, wysyłając wiadomość na adres contact@photonesto.com. Żądanie realizujemy niezwłocznie, nie później niż w terminie 30 dni od jego otrzymania.
- Nie tworzymy kopii zapasowych danych użytkownika Google wykraczających poza standardowe, szyfrowane kopie zapasowe bazy danych, które podlegają rotacji i są nadpisywane w cyklu nieprzekraczającym 30 dni.
5. Zgodność z Zasadami dotyczącymi danych użytkownika usług API Google
Korzystanie przez Photonesto z informacji otrzymanych z interfejsów API Google oraz przekazywanie ich do jakiejkolwiek innej aplikacji odbywa się zgodnie z Zasadami dotyczącymi danych użytkownika usług API Google (Google API Services User Data Policy), w tym z wymaganiami dotyczącymi ograniczonego wykorzystania (Limited Use).
Photonesto’s use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.