Polityka prywatności
Niniejsza Polityka Prywatności opisuje, jakie dane osobowe przetwarza Rezu („Platforma”, „my”) w związku z działaniem aplikacji mobilnej i tej strony internetowej, w jakim celu, na jakiej podstawie prawnej, jak długo je przechowujemy oraz jakie prawa Ci przysługują na podstawie Rozporządzenia (UE) 2016/679 (RODO). Dokument jest spójny z ekranem zgody RODO wyświetlanym w aplikacji przy pierwszej akcji wymagającej konta („Przetwarzamy Twój numer telefonu, dane rezerwacji i lokalizację miejsca wyłącznie w celu realizacji usługi. Nie udostępniamy danych podmiotom trzecim.”) i rozwija go do pełnego zakresu.
1. Administrator danych
Administratorem danych osobowych jest [DO UZUPEŁNIENIA PRZEZ ZAŁOŻYCIELA: pełna nazwa i forma prawna podmiotu prowadzącego Rezu (jednoosobowa działalność gospodarcza / spółka), adres siedziby, NIP, REGON]. Do czasu ustalenia i wpisania tych danych funkcję kontaktową w sprawach ochrony danych pełni adres kontakt@rezu.pl.
Nie wyznaczyliśmy inspektora ochrony danych (IOD) — przy obecnej, pilotażowej skali działania nie jest to wymagane; to ustalenie powinno zostać zweryfikowane w ramach docelowego przeglądu prawnego.
2. Jakie dane przetwarzamy i w jakim celu
Poniższa lista opisuje wyłącznie dane, które aplikacja i backend Rezu realnie zbierają dziś — celowo NIE wymieniamy tu funkcji, które istnieją w projekcie czy interfejsie, ale nie są jeszcze podłączone do żadnego realnego zapisu danych (patrz uwaga o zdjęciach na końcu tej sekcji).
Konto i logowanie
- Numer telefonu — jedyny identyfikator konta i sposób logowania (jednorazowy kod SMS, ważny 10 minut). Nie przechowujemy żadnych haseł — Platforma nie ma mechanizmu logowania hasłem.
- Imię / pseudonim (opcjonalnie) — widoczne dla drugiej strony Rezerwacji.
- Rola w aplikacji — właściciel, najemca lub obie.
- Ocena i liczba ocen — średnia gwiazdek oraz komentarze wystawiane przez innych użytkowników po zakończonym pobycie.
Rezerwacje
- Numer rejestracyjny pojazdu — podawany przy każdej rezerwacji, aby właściciel miejsca wiedział, czyje auto na nim stoi.
- Adres i numer miejsca parkingowego, współrzędne geograficzne — dane podawane przez właściciela przy wystawianiu miejsca. Adres jest widoczny publicznie w wyszukiwarce; dokładny numer miejsca i kod do bramy ujawniamy dopiero po potwierdzeniu rezerwacji.
- Planowana godzina przyjazdu/wyjazdu (opcjonalnie) — jeśli ją podasz.
- Treść zgłoszeń problemów i komentarzy w ocenach — dobrowolny tekst, który sam/sama wpisujesz.
Lokalizacja urządzenia
- Za Twoją zgodą (systemowy monit iOS/Android) aplikacja odczytuje lokalizację GPS Twojego urządzenia wyłącznie po to, by wyśrodkować mapę na Twojej okolicy. Ta lokalizacja jest przetwarzana WYŁĄCZNIE na Twoim urządzeniu — nie jest zapisywana ani wysyłana na nasze serwery. Możesz odmówić dostępu; aplikacja pokaże wtedy domyślny obszar.
Płatności i rozliczenia
- Dziś (pilotaż) rozliczenie między Najemcą a Właścicielem odbywa się ręcznie: Najemca płaci przelewem BLIK bezpośrednio, a Właściciel ręcznie potwierdza otrzymanie płatności w aplikacji. Platforma nie przetwarza numerów kart płatniczych ani danych samej transakcji BLIK.
- Numer konta bankowego (IBAN) właściciela — formularz w aplikacji zapisuje te dane WYŁĄCZNIE lokalnie na Twoim urządzeniu; dziś nie są one przesyłane ani zapisywane na naszych serwerach. Zmieni się to po uruchomieniu realnej integracji płatniczej (patrz niżej) — ten dokument zostanie wtedy zaktualizowany.
- Dane rozliczeniowo-podatkowe Właściciela — imię i nazwisko lub nazwa firmy, adres, kraj, NIP lub numer VAT-UE — zbierane, gdy Właściciel chce otrzymywać zbiorczą fakturę za prowizję Platformy.
- Dane weryfikacyjne KYC (dowód tożsamości, dowód adresu) — zbierane WYŁĄCZNIE od Właścicieli korzystających z transgranicznej ścieżki wypłat (Mangopay), która dziś NIE jest jeszcze aktywna (brak podłączonych danych dostępowych) — pilotaż działa na ręcznym rozliczeniu BLIK opisanym wyżej.
Dane techniczne i bezpieczeństwo
- Adres IP — wyłącznie przy żądaniu kodu SMS, w celu ograniczenia liczby prób i zapobiegania nadużyciom (realna wysyłka SMS kosztuje pieniądze). Powiązane logi bezpieczeństwa przechowujemy maksymalnie 24 godziny i usuwamy automatycznie.
- Token powiadomień push — identyfikator Twojego urządzenia w usłudze powiadomień (Expo/Apple/Google), wyłącznie do wysyłki powiadomień o rezerwacjach.
- Treść powiadomień w aplikacji (historia) — zapisywana, abyś mógł/mogła wrócić do wcześniejszych informacji.
Czego NIE zbieramy dziś: aplikacja nie ma żadnej funkcji robienia lub przesyłania zdjęć (ani zdjęcia miejsca, ani zdjęcia potwierdzającego stan pojazdu) — nie ma w niej nawet dostępu do aparatu. Jeśli ta funkcja kiedyś powstanie, ten dokument zostanie zaktualizowany PRZED jej wdrożeniem, nie po fakcie.
3. Podstawy prawne przetwarzania (art. 6 RODO)
- art. 6 ust. 1 lit. b) — przetwarzanie niezbędne do wykonania umowy o świadczenie usług Platformy (założenie konta, obsługa rezerwacji, wypłat, ocen).
- art. 6 ust. 1 lit. c) — wypełnienie obowiązków prawnych, w tym podatkowych i sprawozdawczych (patrz pkt 6, DAC7).
- art. 6 ust. 1 lit. f) — nasz prawnie uzasadniony interes: zapobieganie nadużyciom i oszustwom (limity żądań kodu SMS, blokady kont), obsługa zgłoszeń i sporów, dochodzenie i obrona przed roszczeniami.
- art. 6 ust. 1 lit. a) — zgoda, tam gdzie o nią wyraźnie prosimy (np. dostęp do lokalizacji urządzenia na poziomie systemu operacyjnego). Zgodę możesz w każdej chwili wycofać, co nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
4. Komu udostępniamy dane
Nie sprzedajemy danych osobowych i nie udostępniamy ich podmiotom trzecim do celów marketingowych — to obietnica z ekranu zgody w aplikacji i pozostaje w pełni aktualna. Dane mogą być natomiast powierzone (art. 28 RODO) podmiotom, które dostarczają nam infrastrukturę techniczną niezbędną do działania usługi:
- Hosting bazy danych i backendu — Neon (baza Postgres) i Vercel (hosting aplikacji/API, funkcje serwerowe). Z każdym z tych dostawców zostanie zawarta odrębna umowa powierzenia przetwarzania danych (DPA) przed uruchomieniem produkcyjnym z realnymi użytkownikami.
- Dostawca kodów SMS (OTP) — dziś NIE jest jeszcze wybrany ani podłączony; kody logowania są generowane i logowane po stronie serwera (w środowisku testowym zwracane bezpośrednio w odpowiedzi API, nigdy w środowisku produkcyjnym z realnymi użytkownikami). Gdy dostawca zostanie wybrany, ten dokument i ekran zgody w aplikacji zostaną zaktualizowane, a z dostawcą zawrzemy umowę powierzenia.
- Dostawcy płatności — Tpay (płatności krajowe w PLN) i Mangopay (płatności transgraniczne, portfele, KYC). Integracje istnieją w kodzie, ale dziś NIE są podłączone do prawdziwych danych dostępowych ani kont produkcyjnych — płatności rozliczane są dziś ręcznie (BLIK potwierdzany przez Właściciela, patrz pkt 2). Gdy integracja zostanie uruchomiona, każdy dostawca otrzyma wyłącznie dane niezbędne do realizacji płatności/wypłaty/KYC — na podstawie umowy powierzenia lub, w przypadku Mangopay jako regulowanej instytucji płatniczej odpowiedzialnej za własny obowiązek KYC, jako odrębny administrator danych KYC [DO POTWIERDZENIA PRAWNIE].
- inFakt (fakturowanie) — planowana integracja do wystawiania zbiorczych, miesięcznych faktur za prowizję Platformy Właścicielom prowadzącym działalność gospodarczą; dziś nieaktywna (brak podłączonych danych dostępowych).
- Dostawca powiadomień push — Expo/Apple/ Google, wyłącznie w zakresie tokenu urządzenia, do dostarczenia powiadomień o rezerwacjach.
Możemy też udostępnić dane organom publicznym, jeśli wymaga tego prawo (np. organom podatkowym w ramach obowiązku DAC7 — patrz pkt 6, sądom, organom ścigania). Nie korzystamy z żadnych trackerów reklamowych ani sieci reklamowych — potwierdzone przeglądem kodu aplikacji i strony (brak jakiegokolwiek SDK analitycznego lub reklamowego).
5. Jak długo przechowujemy dane / usuwanie konta
Możesz usunąć konto w każdej chwili w aplikacji (Profil → Konto → Usuń konto) lub pisząc na kontakt@rezu.pl — patrz Usuń konto. Poniżej opisujemy DOKŁADNIE, co dzieje się z Twoimi danymi po usunięciu konta, zgodnie z tym, jak faktycznie działa nasz system:
- Numer telefonu i imię/pseudonim są natychmiast i nieodwracalnie nadpisywane wartością niepozwalającą na identyfikację — nie da się ich odzyskać.
- Poziom weryfikacji konta jest resetowany do „niezweryfikowany”.
- Numer rejestracyjny pojazdu na Twoich WŁASNYCH przeszłych rezerwacjach (jako Najemca) jest nadpisywany tą samą nieodwracalną wartością.
- Dokumenty weryfikacyjne KYC (jeśli kiedykolwiek zostały przesłane w ramach ścieżki Mangopay) są usuwane trwale, nie tylko anonimizowane.
- Tokeny powiadomień push są usuwane trwale.
- Twoje aktywne zgłoszenia zapotrzebowania na miejsce są usuwane trwale.
- Twoje wystawione miejsca parkingowe są dezaktywowane (znikają z wyszukiwarki), ale NIE są usuwane z bazy — są potrzebne do rozliczeń i historii rezerwacji innych użytkowników, którzy z nich korzystali.
- Sam wpis rezerwacji (termin, cena, powiązanie z drugą stroną) POZOSTAJE w bazie, ale jest powiązany z Twoim kontem wyłącznie przez nieidentyfikowalny wewnętrzny identyfikator — to konieczne, aby nie zniszczyć historii rozliczeń i ocen drugiej strony Rezerwacji, która ma prawo zachować swoją własną historię finansową.
- Wpisy w rejestrze prowizji dla Właścicieli, jeśli Twoja rezerwacja została już rozliczona lub zafakturowana, zachowujemy trwale jako dowód księgowy — niezależnie od usunięcia konta (obowiązek prawny prowadzenia dokumentacji rozliczeniowej).
Poza kontem: logi zapobiegania nadużyciom (limity prób logowania/kodów SMS) przechowujemy maksymalnie 24 godziny i usuwamy automatycznie. Zestawienia rozliczeniowe dla wspólnot mieszkaniowych (raporty miesięczne) przechowujemy jako niezmienny zapis księgowy przez okres wymagany przepisami o rachunkowości i podatkach [DO POTWIERDZENIA: dokładny okres retencji z księgowym/prawnikiem, typowo 5 lat].
6. Obowiązek raportowania podatkowego (DAC7)
Jako operator platformy cyfrowej umożliwiającej odpłatny najem miejsc parkingowych, Rezu może podlegać obowiązkom wynikającym z dyrektywy DAC7 (dyrektywa Rady (UE) 2021/514, wdrożona w Polsce ustawą o wymianie informacji podatkowych z innymi państwami) — obowiązkowi corocznego raportowania do Szefa Krajowej Administracji Skarbowej danych o Właścicielach osiągających przychód za pośrednictwem Platformy (tzw. „Sprzedawcach” w rozumieniu DAC7), w tym: tożsamości, adresu, numeru identyfikacji podatkowej oraz kwoty i liczby transakcji w danym roku.
Dane zbierane w profilu rozliczeniowym Właściciela (pkt 2) stanowią przygotowanie pod ten obowiązek, ale pełne wdrożenie raportowania DAC7 (progi, dokładny zakres raportowanych danych, techniczny kanał zgłoszenia do KAS) nie jest jeszcze wdrożone technicznie w systemie — [DO POTWIERDZENIA: wymaga przeglądu z księgowym/doradcą podatkowym przed uruchomieniem produkcyjnych płatności]. Jeśli obowiązek DAC7 będzie Cię dotyczyć jako Właściciela, poinformujemy Cię o tym odrębnie przed pierwszym raportowaniem.
7. Twoje prawa
- Dostęp do danych — możesz zapytać, jakie dane przetwarzamy.
- Sprostowanie — imię/pseudonim zmienisz samodzielnie w aplikacji; inne poprawki zgłoś mailowo.
- Usunięcie („prawo do bycia zapomnianym”) — patrz pkt 5, dokładny zakres faktycznie realizowany przez funkcję „Usuń konto”.
- Ograniczenie przetwarzania i sprzeciw — możesz sprzeciwić się przetwarzaniu opartemu na naszym prawnie uzasadnionym interesie (pkt 3); rozpatrzymy zgłoszenie indywidualnie.
- Przenoszenie danych — możesz poprosić o otrzymanie swoich danych w formacie nadającym się do odczytu maszynowego.
- Wycofanie zgody — w każdej chwili, bez wpływu na zgodność z prawem wcześniejszego przetwarzania.
- Skarga do organu nadzorczego — masz prawo złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa).
Wszystkie powyższe realizujemy dziś mailowo, pod adresem kontakt@rezu.pl — [DO POTWIERDZENIA: docelowy, formalny termin odpowiedzi — RODO wymaga maksymalnie 1 miesiąca; dziś deklarujemy potwierdzenie usunięcia konta w ciągu 72 godzin, zgodnie z opisem na stronie „Usuń konto”].
8. Bezpieczeństwo danych
- Logowanie wyłącznie kodem SMS (OTP) — nie przechowujemy żadnych haseł.
- Limity prób logowania i żądań kodu SMS chronią przed przejęciem konta i nadużyciami.
- Cała komunikacja między aplikacją a naszymi serwerami odbywa się przez HTTPS.
- Wrażliwe dane (np. kod do bramy) ujawniamy tylko uprawnionej stronie Rezerwacji i tylko w odpowiednim momencie — np. kod do bramy widoczny jest dopiero po potwierdzeniu rezerwacji.
9. Pliki cookies i analityka na stronie internetowej
Ta strona internetowa NIE używa żadnych plików cookies ani technologii śledzących — potwierdzone przeglądem jej kodu: brak Google Analytics, Facebook Pixel czy jakiegokolwiek innego narzędzia analitycznego lub reklamowego. Aplikacja mobilna również nie zawiera żadnego SDK analitycznego, reklamowego ani śledzącego (potwierdzone przeglądem zależności) — z tego właśnie powodu nie stosujemy mechanizmu App Tracking Transparency: nie ma niczego, na co miałby zgadzać się użytkownik. Jeśli to się kiedyś zmieni, ta sekcja (i ewentualna osobna Polityka Cookies) zostanie zaktualizowana PRZED wdrożeniem takiego narzędzia, nie po fakcie.
10. Zmiany Polityki Prywatności
Możemy aktualizować ten dokument, w szczególności w miarę uruchamiania kolejnych funkcji (płatności online, KYC, raportowanie DAC7). O istotnych zmianach poinformujemy w aplikacji.
11. Kontakt
kontakt@rezu.pl · +48 601 234 214
[DO UZUPEŁNIENIA: adres korespondencyjny administratora danych]
Ostatnia aktualizacja: 9 sierpnia 2026.
Możesz w każdej chwili poprosić o usunięcie konta — patrz Usuń konto.