Dane osobowe
Klauzula informacyjna
Wersja 2026-07-18
1. Administrator danych
Administratorem danych jest Plenery Artystyczne, admin@mira-atelier.com.
Kontakt: no-reply@plener.mira-atelier.com.
Dotyczy Serwisu Plenery Artystyczne, Rezerwacji, Biletów i formularza kontaktowego
1. Administrator danych i kontakt
1.1. Administratorem danych osobowych jest Mira Martyna Feter, ul. Ignacego Prądzyńskiego 48 lok. LU. 48, 61-523 Poznań, NIP: 5542889248, REGON: 543351561 adres e-mail: admin@mira-atelier.com, numer telefonu: +48 725 230 868., dalej „Administrator”.
1.2. Z Administratorem można skontaktować się:
1) e-mailem: admin@mira-atelier.com
2) telefonicznie: +48 725 230 868
3) listownie: ul. Ignacego Prądzyńskiego 48 lok. LU. 48, 61-523 Poznań.
1.3. Inspektor ochrony danych: Administrator nie powołał IOD.
1.4. Administrator odpowiada za dane przetwarzane w związku z własnymi Plenerami.
2. Jakie dane przetwarzamy
2.1. Przy Rezerwacji możemy przetwarzać: imię, nazwisko, adres e-mail, opcjonalny numer telefonu, dobrowolną treść uwag, wybrany Plener i Pakiet, metodę płatności, kwoty i statusy rozliczenia, numer oraz identyfikatory Rezerwacji, datę akceptacji Regulaminu, informację o dobrowolnej zgodzie marketingowej, parametry kampanii UTM oraz dane Biletu i jego realizacji.
2.2. System tworzy także identyfikatory techniczne, w szczególności UUID Rezerwacji i próby, numer zamówienia, token QR, skrót służący krótkotrwałemu wykrywaniu duplikatów, daty operacji oraz identyfikatory upoważnionych administratorów obsługujących płatność lub Bilet.
2.3. Przy korzystaniu z Serwisu mogą być przetwarzane dane techniczne: adres IP, User-Agent, identyfikator i zawartość sesji, znaczniki czasu, żądane adresy URL, informacje o błędach i bezpieczeństwie oraz parametry UTM.
2.4. W formularzu kontaktowym przetwarzamy: imię i nazwisko albo nazwę, adres e-mail, opcjonalny telefon, temat, treść wiadomości i ewentualny adres strony, z której wysłano formularz.
2.5. Jeżeli Uczestnik dobrowolnie wyrazi zgodę marketingową, przetwarzamy adres e-mail oraz dane potrzebne do wykazania udzielenia, treści i daty zgody.
2.6. Nie zbieramy za pośrednictwem formularza numerów kart płatniczych, kodów BLIK ani danych rachunku bankowego płatnika. Płatności są rozliczane ręcznie na podstawie wpływu na rachunek lub numer telefonu Administratora.
3. Cele i podstawy prawne przetwarzania
3.1. Dane przetwarzamy w następujących celach:
1) przedstawienia oferty, przyjęcia Rezerwacji, podjęcia działań na żądanie osoby przed zawarciem umowy, zawarcia i wykonania umowy, kontaktu organizacyjnego, rozliczenia płatności, wystawienia i realizacji Biletu oraz obsługi udziału - na podstawie art. 6 ust. 1 lit. b RODO;
2) wykonania obowiązków podatkowych, rachunkowych, dokumentacyjnych i innych obowiązków prawnych - na podstawie art. 6 ust. 1 lit. c RODO w związku z właściwymi przepisami [DO UZUPEŁNIENIA: wskazać przepisy adekwatne do formy działalności i dokumentów sprzedaży];
3) rozpatrywania reklamacji oraz ustalenia, dochodzenia lub obrony roszczeń - na podstawie art. 6 ust. 1 lit. b, c albo f RODO; prawnie uzasadnionym interesem jest prawidłowa obsługa umowy i ochrona praw Administratora oraz Uczestnika;
4) odpowiedzi na wiadomość przesłaną formularzem kontaktowym - na podstawie art. 6 ust. 1 lit. b RODO, gdy wiadomość dotyczy działań przed umową, albo art. 6 ust. 1 lit. f RODO, gdy podstawą jest uzasadniony interes polegający na prowadzeniu korespondencji i udzielaniu odpowiedzi;
5) zapewnienia bezpieczeństwa Serwisu, utrzymania sesji, zapobiegania nadużyciom, wykrywania powielonych zgłoszeń, diagnozowania błędów i prowadzenia niezbędnych logów - na podstawie art. 6 ust. 1 lit. f RODO; uzasadnionym interesem jest bezpieczne i niezawodne świadczenie usług oraz ochrona systemu i użytkowników;
6) przypisania Rezerwacji do źródła własnej kampanii promocyjnej oraz oceny skuteczności takich kampanii na podstawie parametrów UTM — na podstawie art. 6 ust. 1 lit. f RODO, tj. prawnie uzasadnionego interesu Administratora polegającego na mierzeniu skuteczności własnych działań promocyjnych, optymalizacji sposobu informowania o Plenerach oraz ustalaniu, z jakiego oznaczonego linku pochodziła Rezerwacja. Parametry UTM nie są wykorzystywane do profilowania Uczestników ani do podejmowania wobec nich zautomatyzowanych decyzji.
7) wysyłania informacji handlowych i marketingu bezpośredniego pocztą elektroniczną - na podstawie dobrowolnej zgody, art. 6 ust. 1 lit. a RODO, oraz uprzedniej zgody wymaganej przez przepisy Prawa komunikacji elektronicznej;
8) ewidencji wykorzystania Biletu, kontroli jednorazowości kodu QR i rozliczenia frekwencji - na podstawie art. 6 ust. 1 lit. b RODO, a po wykonaniu umowy również art. 6 ust. 1 lit. f RODO, gdy uzasadnionym interesem jest bezpieczeństwo wejścia, zapobieganie nadużyciom i ustalenie wykonania usługi.
3.2. Akceptacja Regulaminu jest oświadczeniem dotyczącym umowy, a nie zgodą na przetwarzanie danych potrzebnych do Rezerwacji. Zgoda marketingowa jest odrębna, dobrowolna i domyślnie niezaznaczona.
4. Dane wymagane i dobrowolne
4.1. Podanie imienia, nazwiska, adresu e-mail, wybranego Pakietu i metody płatności oraz złożenie oświadczenia o akceptacji Regulaminu są warunkami technicznymi przyjęcia Rezerwacji. Bez tych danych nie możemy zawrzeć i wykonać umowy ani wysłać Biletu.
4.2. Podanie numeru telefonu i treści uwag jest dobrowolne. Ich niepodanie nie uniemożliwia Rezerwacji, chyba że konkretna informacja jest obiektywnie konieczna dla danego świadczenia i zostało to jasno wskazane w Ofercie.
4.3. Zgoda na marketing e-mailowy jest dobrowolna. Jej brak lub wycofanie nie wpływają na możliwość Rezerwacji ani warunki udziału.
4.4. W formularzu kontaktowym imię lub nazwa, e-mail i treść wiadomości są potrzebne do udzielenia odpowiedzi. Telefon i temat są opcjonalne.
5. Dane szczególnych kategorii i dane osób trzecich
5.1. Formularz Rezerwacji nie jest przeznaczony do zbierania danych szczególnych kategorii, w tym danych o zdrowiu, alergiach, niepełnosprawności, przekonaniach religijnych lub światopoglądzie. Prosimy nie wpisywać takich informacji w polu uwag.
5.2. Jeżeli określona informacja o zdrowiu albo potrzebach dostępności jest rzeczywiście konieczna do bezpiecznego udziału, Administrator powinien wdrożyć odrębny, ograniczony proces jej pozyskania, właściwą podstawę i warunek z art. 9 RODO, krótszą retencję oraz ograniczony dostęp.
5.3. Serwis zakłada, że osoba składająca Rezerwację podaje własne dane jako Uczestnika. Nie należy podawać danych innej osoby bez podstawy i wcześniejszego uzgodnienia z Administratorem.
5.4. Jeżeli Rezerwacje dla innych osób zostaną dopuszczone, osoba przekazująca dane powinna poinformować te osoby o przekazaniu danych, a Administrator powinien zrealizować obowiązek informacyjny wynikający z art. 14 RODO w odpowiednim terminie.
6. Odbiorcy danych
6.1. Dane mogą być udostępniane wyłącznie w zakresie niezbędnym:
1) osobom upoważnionym przez Administratora do obsługi Serwisu, Rezerwacji, płatności, Pleneru, Biletów i reklamacji;
2) dostawcy hostingu aplikacji, bazy danych, prywatnych plików Biletów, kopii zapasowych, pamięci podręcznej (cache), kolejek i logów — OVH HÉBERGEMENT INC z siedzibą w Montrealu w Kanadzie, działającemu jako podmiot przetwarzający dane na zlecenie Administratora, w zakresie niezbędnym do utrzymania, zabezpieczenia, tworzenia kopii zapasowych i technicznej obsługi Serwisu oraz przechowywanych w nim danych;
3) dostawcy poczty elektronicznej i skrzynki pocztowej — Proton AG z siedzibą w Plan-les-Ouates w Szwajcarii, działającemu jako podmiot przetwarzający dane na zlecenie Administratora, w zakresie niezbędnym do wysyłania, odbierania i przechowywania wiadomości elektronicznych, które mogą zawierać dane Rezerwacji, dane kontaktowe Uczestnika oraz Bilet w formacie PDF.
4) dostawcom utrzymania IT, bezpieczeństwa i wsparcia - w zakresie wynikającym z umowy i upoważnień;
5) podmiotom świadczącym usługi księgowe, prawne, audytowe albo ubezpieczeniowe - jeżeli jest to potrzebne;
6) bankom i dostawcom usług płatniczych uczestniczącym w ręcznym przelewie;
7) podwykonawcom świadczeń objętych Pakietem, np. obiektowi noclegowemu, miejscu wydarzenia albo dostawcy wyżywienia - wyłącznie jeżeli przekazanie danych jest konieczne i zostało ustalone.
8) organom publicznym i innym podmiotom uprawnionym na podstawie prawa.
6.2. Publiczna mapa w Serwisie pobiera kafelki bezpośrednio z infrastruktury OpenStreetMap albo innego wskazanego operatora. Operator może otrzymać adres IP, dane przeglądarki, adres odsyłający i informację o wyświetlanym obszarze.
6.3. Integracje służące promocji publicznych informacji o wydarzeniach nie powinny otrzymywać rekordów Rezerwacji. Administrator musi jednak dopilnować, aby publiczne zdjęcia i pliki oferty przekazywane do zewnętrznych usług nie zawierały nieuprawnionych danych osobowych.
7. Przekazywanie danych poza Europejski Obszar Gospodarczy
7.1. Administrator korzysta z usług hostingowych świadczonych przez OVH HEBERGEMENT INC z siedzibą w Kanadzie oraz z usług poczty elektronicznej świadczonych przez Proton AG z siedzibą w Szwajcarii. W związku z korzystaniem z tych usług dane osobowe mogą być przekazywane lub udostępniane podmiotom mającym siedzibę poza Europejskim Obszarem Gospodarczym.
7.2. Przekazywanie danych do Szwajcarii odbywa się na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony danych osobowych w Szwajcarii, zgodnie z art. 45 RODO.
7.3. Przekazywanie danych do OVH HEBERGEMENT INC w Kanadzie odbywa się na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony danych w odniesieniu do organizacji komercyjnych w Kanadzie, w zakresie, w jakim odbiorca jest objęty tą decyzją. Jeżeli w odniesieniu do danego przekazania decyzja ta nie znajduje zastosowania, przekazanie odbywa się na podstawie odpowiednich zabezpieczeń przewidzianych w art. 46 RODO, w szczególności standardowych klauzul umownych zatwierdzonych przez Komisję Europejską.
7.4. Dostawcy usług mogą korzystać z dalszych podmiotów przetwarzających. Jeżeli wiąże się to z przekazaniem danych do państwa, wobec którego Komisja Europejska nie wydała decyzji stwierdzającej odpowiedni stopień ochrony, dostawca powinien zastosować odpowiedni mechanizm legalizujący przekazanie, w szczególności standardowe klauzule umowne, oraz wymagane środki zabezpieczające.
7.5. Informacje dotyczące stosowanych mechanizmów przekazywania danych oraz zabezpieczeń można uzyskać, kontaktując się z Administratorem za pomocą danych wskazanych w niniejszej klauzuli informacyjnej.
8. Okresy przechowywania
8.1. Administrator przechowuje dane osobowe nie dłużej, niż jest to niezbędne do realizacji celu, w którym zostały zebrane, z uwzględnieniem obowiązków wynikających z przepisów prawa oraz konieczności ustalenia, dochodzenia lub obrony przed roszczeniami. Administrator stosuje następujące okresy przechowywania:
1. Rezerwacje nieopłacone, anulowane lub wygasłe, w związku z którymi nie otrzymano żadnej płatności — przez 12 miesięcy od dnia anulowania albo wygaśnięcia Rezerwacji. Po upływie tego okresu dane są usuwane lub anonimizowane, chyba że są potrzebne do rozpatrzenia reklamacji, wyjaśnienia nieprawidłowości albo ustalenia, dochodzenia lub obrony przed roszczeniami;
2. Rezerwacje opłacone, potwierdzenia zawarcia i wykonania umowy, informacje o płatnościach oraz dokumentacja udziału — przez czas wykonywania umowy, a następnie do końca roku kalendarzowego, w którym upływa 6 lat od dnia wykonania, rozwiązania albo wygaśnięcia umowy. Dokumenty objęte obowiązkami podatkowymi lub rachunkowymi są przechowywane przez okres wskazany w pkt 3, jeżeli okres ten kończy się później;
3. dokumentacja podatkowa i rachunkowa, w szczególności faktury i dane niezbędne do ich wystawienia oraz rozliczenia — przez 5 lat, licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku związanego z daną transakcją, a w przypadku zawieszenia lub przerwania biegu terminu przedawnienia zobowiązania podatkowego — do czasu upływu odpowiednio przedłużonego terminu;
4. reklamacje oraz korespondencja dotycząca roszczeń — przez czas rozpatrywania sprawy, a następnie do końca roku kalendarzowego, w którym upływa 6 lat od jej ostatecznego zakończenia. Jeżeli przed upływem tego okresu zostanie wszczęte postępowanie sądowe, administracyjne, egzekucyjne, mediacyjne albo inne postępowanie dotyczące sprawy, dane są przechowywane do jego prawomocnego lub ostatecznego zakończenia oraz rozliczenia wynikających z niego obowiązków;
5. wiadomości przesłane za pomocą formularza kontaktowego lub poczty elektronicznej, które nie doprowadziły do zawarcia umowy, reklamacji ani sporu — przez 12 miesięcy od dnia udzielenia ostatniej odpowiedzi albo zakończenia korespondencji. Jeżeli wiadomość dotyczy zawarcia lub wykonania umowy, reklamacji albo roszczeń, stosuje się odpowiednio okresy określone w pkt 2–4;
6. adresy e-mail i inne dane wykorzystywane do marketingu — do czasu wycofania zgody albo zakończenia prowadzenia marketingu przez Administratora. Po wycofaniu zgody Administrator usuwa dane z aktywnej listy marketingowej, natomiast ograniczony zakres danych niezbędny do wykazania udzielenia i wycofania zgody, w szczególności adres e-mail, datę, sposób i treść udzielonej zgody oraz datę jej wycofania, przechowuje do końca roku kalendarzowego, w którym upływa 6 lat od wycofania zgody albo wysłania ostatniej wiadomości marketingowej — w zależności od tego, które zdarzenie nastąpiło później;
7. Bilety w formacie PDF — przez 30 dni od zakończenia Pleneru, a następnie są usuwane, chyba że są potrzebne do rozpatrzenia reklamacji albo obrony przed roszczeniami. Informacje o wygenerowaniu i wykorzystaniu Biletu, w tym data realizacji kodu QR, numer Rezerwacji oraz identyfikator Biletu, są przechowywane przez 12 miesięcy od zakończenia Pleneru, po czym są usuwane lub anonimizowane, o ile nie są potrzebne przez dłuższy czas w związku z reklamacją, sporem lub roszczeniem;
8. parametry UTM powiązane z konkretną Rezerwacją — przez 12 miesięcy od dnia utworzenia Rezerwacji. Po upływie tego okresu parametry UTM są usuwane z danych konkretnej Rezerwacji albo trwale anonimizowane. Administrator może przechowywać bezterminowo zbiorcze statystyki kampanii, jeżeli nie umożliwiają one zidentyfikowania Uczestnika ani ponownego powiązania informacji z konkretną osobą;
9. sesje użytkowników publicznej części Serwisu — do 120 minut od ostatniej aktywności, a techniczne rekordy wygasłych sesji są usuwane najpóźniej w ciągu 7 dni. Dane pamięci podręcznej i mechanizmów ograniczających nadużycia są przechowywane nie dłużej niż 24 godziny, chyba że dłuższy okres jest niezbędny do zabezpieczenia Serwisu. Standardowe logi aplikacji, serwera i dostępu są przechowywane przez 30 dni, natomiast logi dotyczące bezpieczeństwa — przez 90 dni. Dane dotyczące wykrytego incydentu mogą być przechowywane do czasu zakończenia jego analizy, usunięcia skutków oraz upływu okresu właściwego dla związanych z nim roszczeń;
10. kopie zapasowe — w systemie rotacyjnym przez maksymalnie 30 dni od dnia ich utworzenia. Po upływie tego okresu kopie są automatycznie nadpisywane lub trwale usuwane. Kopie zapasowe są wykorzystywane wyłącznie do odtworzenia danych po awarii, utracie danych lub incydencie bezpieczeństwa, a dane usunięte z systemu aktywnego mogą pozostawać w kopiach jedynie do czasu ich nadpisania zgodnie z przyjętym cyklem;
11. eksporty CSV zawierające dane Uczestników — przez okres niezbędny do realizacji celu, dla którego zostały utworzone, jednak nie dłużej niż 30 dni od dnia eksportu. Pliki są przechowywane wyłącznie na zabezpieczonym urządzeniu lub w zabezpieczonej przestrzeni Administratora, z dostępem ograniczonym do Administratora oraz osób wyraźnie upoważnionych. Po upływie okresu przechowywania pliki są trwale usuwane również z kosza urządzenia lub usługi chmurowej.
Po upływie właściwego okresu dane są usuwane, trwale anonimizowane albo — jeżeli ich dalsze przechowywanie jest niezbędne ze względu na obowiązek prawny lub istniejący spór — wyłączane z bieżącego użycia i przechowywane wyłącznie w niezbędnym zakresie do czasu ustania tej podstawy.
9. Prawa osób, których dane dotyczą
9.1. Na warunkach określonych w RODO osoba, której dane dotyczą, może żądać:
1) dostępu do danych i otrzymania ich kopii;
2) sprostowania nieprawidłowych danych oraz uzupełnienia danych niekompletnych;
3) usunięcia danych;
4) ograniczenia przetwarzania;
5) przeniesienia danych, gdy przetwarzanie opiera się na zgodzie lub umowie i odbywa się w sposób zautomatyzowany;
6) wniesienia sprzeciwu wobec przetwarzania opartego na art. 6 ust. 1 lit. f RODO - z przyczyn związanych ze szczególną sytuacją;
7) wniesienia w dowolnym momencie sprzeciwu wobec marketingu bezpośredniego.
9.2. Gdy podstawą jest zgoda, można ją wycofać w dowolnym momencie, bez wpływu na zgodność z prawem wcześniejszego przetwarzania. Zgodę marketingową można wycofać, pisząc na rodo@mira-atelier.com.
9.3. Żądania można kierować na dane kontaktowe z pkt 1. Administrator może poprosić o informacje niezbędne do potwierdzenia tożsamości, lecz nie powinien żądać danych nadmiernych.
9.4. Osobie przysługuje prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.
9.5. Prawa nie są bezwzględne. Na przykład usunięcie danych może nie być możliwe w zakresie, w jakim ich dalsze przechowywanie jest wymagane prawem albo potrzebne do ustalenia, dochodzenia lub obrony roszczeń.
10. Zautomatyzowane decyzje i profilowanie
10.1. Administrator nie podejmuje wobec Uczestników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na nich wpływały w rozumieniu art. 22 RODO.
10.2. System stosuje automatyczne reguły techniczne, które sprawdzają dostępność Pakietu, poprawność pól, dopuszczalność wybranej metody płatności i krótkotrwałe powielenie zgłoszenia. Reguły te nie oceniają cech osobowości ani wiarygodności Uczestnika.
11. Cookies, sesja, UTM i zasoby zewnętrzne
11.1. Serwis korzysta z mechanizmów sesyjnych niezbędnych do działania formularzy i ochrony przed nadużyciami, w szczególności technicznego cookie sesyjnego oraz mechanizmu XSRF/CSRF.
11.2. Parametry kampanii UTM mogą zostać zapisane w sesji, a następnie powiązane z Rezerwacją. Przed wdrożeniem należy ocenić, czy ten zakres jest niezbędny, jak długo jest przechowywany i czy wymaga zgody na dostęp do informacji w urządzeniu końcowym.
11.3. Kafelki mapy są pobierane bezpośrednio przez przeglądarkę z zewnętrznej infrastruktury, co wiąże się z przekazaniem danych technicznych opisanych w pkt 6.2.
11.4. W analizowanym kodzie nie stwierdzono publicznych skryptów Google Analytics, Meta Pixel ani podobnych pikseli reklamowych. Stan rzeczywistej domeny produkcyjnej musi jednak zostać sprawdzony przed publikacją i po każdej zmianie Serwisu.
11.5. Jeżeli Administrator doda analitykę, piksele, osadzone media, czat albo inne niekonieczne technologie, zaktualizuje tę informację i - gdy jest to wymagane - wdroży mechanizm uprzedniej zgody.
12. Bezpieczeństwo i aktualizacje klauzuli
12.1. Administrator stosuje odpowiednie środki techniczne i organizacyjne, dostosowane do ryzyka, w szczególności kontrolę dostępu, ochronę transmisji, prywatne przechowywanie Biletów, ograniczenia żądań i zabezpieczenia administracyjne. Szczegółowy zakres środków zależy również od poprawnej konfiguracji hostingu, poczty, bazy danych, kopii zapasowych i uprawnień personelu.
12.3. Zmiana klauzuli nie może legalizować z mocą wsteczną przetwarzania, które w chwili jego rozpoczęcia nie miało właściwej podstawy albo nie spełniało wymagań przejrzystości.
