Dokument transparentności
Procedura obsługi wniosków RODO i incydentów
Wersja 1.0•Obowiązuje od 10 maja 2026
W skrócie
Tu opisujemy, jak Estelio reaguje na zgłoszenia od klientów, klientek salonów, na incydenty bezpieczeństwa oraz na żądania organów publicznych. Publikujemy tę procedurę otwarcie — zależy nam na pełnej transparentności wobec naszych Klientów.
1. Po co ta procedura
Ta procedura określa, co robimy w czterech sytuacjach:
- gdy ktoś kontaktuje się z nami w sprawie swoich danych,
- gdy salon prosi o eksport lub usunięcie danych klientki,
- gdy dochodzi do incydentu bezpieczeństwa,
- gdy organ publiczny żąda od nas danych.
Stosujemy ją konsekwentnie wobec wszystkich Klientów, niezależnie od wielkości salonu czy planu subskrypcyjnego.
2. Gdy pisze właściciel salonu (Klient Estelio)
Jeżeli zgłoszenie pochodzi od Klienta Estelio (właściciela salonu), postępujemy w czterech krokach:
- Weryfikujemy tożsamość osoby zgłaszającej — żeby mieć pewność, że pisze faktyczny Klient, a nie ktoś, kto przejął adres e-mail.
- Ustalamy zakres sprawy — czy zgłoszenie dotyczy danych konta Estelio (gdzie my jesteśmy administratorem), czy danych wprowadzonych przez salon do systemu (gdzie administratorem jest salon).
- Odpowiadamy w terminie wynikającym z RODO — bez zbędnej zwłoki, najpóźniej w ciągu miesiąca od otrzymania kompletnego zgłoszenia.
- Zapisujemy zgłoszenie w wewnętrznym rejestrze (zob. punkt 9).
3. Gdy pisze klientka salonu
Jeżeli kontaktuje się z nami klientka salonu — na przykład z prośbą „proszę o usunięcie moich danych z systemu Estelio" — sytuacja wygląda inaczej. My nie jesteśmy administratorem jej danych, jest nim salon.
W takim przypadku:
- Ustalamy, którego salonu dotyczy zgłoszenie.
- Nie podejmujemy samodzielnie decyzji o usunięciu, sprostowaniu ani wydaniu danych.
- Informujemy osobę zgłaszającą, że administratorem danych jest konkretny salon, i wskazujemy jego dane kontaktowe.
- Przekazujemy zgłoszenie do salonu, jeżeli da się go ustalić.
- Wspieramy salon technicznie, jeżeli salon poprosi nas o pomoc w eksporcie, korekcie, anonimizacji lub usunięciu danych.
Ważne:
Klientka salonu może i powinna pisać bezpośrednio do salonu, w którym była obsługiwana. Salon ma narzędzia w panelu Estelio, żeby samodzielnie obsłużyć takie żądanie.
4. Eksport danych klientki salonu
Gdy salon poprosi o eksport danych konkretnej klientki, udostępniamy je w formacie technicznie dostępnym w systemie albo pomagamy salonowi pobrać je z panelu.
Zakres eksportu może obejmować:
- profil klientki,
- historię wizyt,
- historię sprzedaży,
- notatki i konsultacje,
- dokumentację i zgody,
- zadatki i portfel klienta.
Standardowy format eksportu: CSV, XLSX, JSON lub PDF, w zależności od typu danych.
5. Usunięcie lub anonimizacja danych
Gdy salon poleca usunięcie danych klientki, wykonujemy operację zgodnie z funkcjami systemu.
W praktyce nie zawsze możemy fizycznie usunąć wszystkie dane natychmiast — niektóre informacje muszą pozostać przez określony czas z powodu:
- obowiązków księgowych i podatkowych (faktury sprzedażowe),
- bezpieczeństwa (logi techniczne),
- kopii zapasowych (rotacja backupów),
- ewentualnej obrony przed roszczeniami.
W takich sytuacjach stosujemy anonimizację lub ograniczenie przetwarzania zamiast natychmiastowego usunięcia fizycznego. Salon otrzymuje informację, że dane zostały zanonimizowane oraz w jakim zakresie.
6. Incydent bezpieczeństwa
Jeżeli mamy podejrzenie, że doszło do naruszenia ochrony danych (na przykład nieuprawniony dostęp do systemu, wyciek danych, atak), działamy według poniższej kolejności:
- Zabezpieczamy system — pierwszy priorytet, żeby zatrzymać ewentualne dalsze szkody.
- Ustalamy, co się stało — zakres, przyczyna, czas trwania.
- Określamy zakres danych i salonów objętych incydentem.
- Zapisujemy datę i godzinę wykrycia incydentu.
- Oceniamy ryzyko dla praw i wolności osób, których dane dotyczą.
- Powiadamiamy salony, których dane mogły zostać naruszone — bez zbędnej zwłoki.
- Przekazujemy salonom informacje potrzebne do wykonania ich obowiązków jako administratorów (zgłoszenie do PUODO, ewentualne zawiadomienie klientek).
- Współpracujemy z salonami przy ocenie konieczności zgłoszenia do PUODO oraz przy ewentualnym zawiadomieniu osób, których dane dotyczą.
7. Termin 72 godzin
W przypadku naruszenia ochrony danych, w którym Estelio jest administratorem (np. dane konta Klienta), zgłaszamy naruszenie do Prezesa Urzędu Ochrony Danych Osobowych w ciągu 72 godzin od jego stwierdzenia, zgodnie z art. 33 RODO.
Wyjątek: zgłoszenia nie dokonujemy, jeżeli jest mało prawdopodobne, by naruszenie skutkowało ryzykiem dla praw lub wolności osób fizycznych.
W przypadku naruszenia danych powierzonych przez salon, to salon jako administrator ocenia, czy zgłoszenie do PUODO jest wymagane — my dostarczamy mu wszystkie informacje techniczne, którymi dysponujemy.
8. Żądanie organu publicznego
Jeżeli otrzymamy żądanie od policji, prokuratury, sądu, urzędu skarbowego lub innego organu:
- Weryfikujemy formalną podstawę żądania — czy zostało wystawione zgodnie z prawem, czy wskazuje konkretną podstawę prawną.
- Ustalamy zakres — czy żądanie dotyczy danych, w których Estelio jest administratorem, czy danych powierzonych przez salon.
- Informujemy salon, jeżeli przepisy prawa nam to umożliwiają (niektóre żądania mogą zawierać klauzulę poufności).
- Udostępniamy dane wyłącznie w zakresie wymaganym przez prawo — nie więcej, nie szerzej.
- Zachowujemy kopię żądania i naszej odpowiedzi w wewnętrznym rejestrze.
Ważne:
Żaden organ publiczny nie ma dostępu do danych „na zapas". Każde udostępnienie jest oparte na konkretnej, sprawdzonej podstawie prawnej.
9. Wewnętrzny rejestr zgłoszeń
Prowadzimy wewnętrzny rejestr wszystkich zgłoszeń RODO i incydentów. Każdy wpis zawiera:
- datę zgłoszenia,
- osobę zgłaszającą,
- salon, którego sprawa dotyczy (jeśli dotyczy),
- zakres żądania,
- podjęte przez nas działania,
- datę odpowiedzi,
- osobę odpowiedzialną po stronie Estelio,
- notatki i załączniki.
Rejestr służy zarówno celom rozliczalności (RODO art. 5 ust. 2), jak i wewnętrznej kontroli jakości obsługi.
10. Kontakt w sprawach RODO
Wszystkie sprawy związane z ochroną danych można kierować na adres:
kontakt@estelio.com.pl
Standardowy czas odpowiedzi to 3 dni robocze, choć w wielu przypadkach odpowiadamy szybciej. Termin formalny wynikający z RODO to miesiąc — z możliwością przedłużenia o dwa kolejne miesiące w sprawach szczególnie złożonych.