Polityka prywatności
Twoja prywatność jest dla nas ważna.
Polityka prywatności — Vicatoo
Wersja: 1.0
Ostatnia aktualizacja: 29 marca 2026
Key changes in v2.0:
- Added §17 — GCC Personal Data Protection Law (Saudi PDPL + UAE Federal Decree-Law 45/2021)
- Added §13.1 — Data Protection Officer (DPO) and dedicated contact channels
- Added detailed Retention Periods table (§7)
- Added §9.1 — Children Protection (COPPA / GDPR-K)
- Added §16.1 — Right to Human Review of automated decisions (GDPR Article 22)
- Clarified Microsoft Clarity input masking in Cookie Policy
- Unified communication channels: privacy@ for privacy, legal@ for legal, support@ for support
Niniejsza Polityka prywatności wyjaśnia, w jaki sposób Vicatoo, Inc. (prowadząca działalność pod nazwą „Vicatoo") („Firma", „my", „nas" lub „nasz") gromadzi, wykorzystuje, udostępnia i chroni Twoje informacje podczas korzystania z www.vicatoo.com („Strona") i naszych usług.
Korzystając ze Strony, tworząc konto, wypełniając formularz kontaktowy lub komunikując się z nami za pośrednictwem WhatsApp/E-maila, wyrażasz zgodę na praktyki opisane w niniejszej polityce. Zapoznaj się również z naszymi Warunkami korzystania i Polityką rezerwacji i anulowania.
Oficjalne kanały: [email protected] dla zapytań ogólnych, [email protected] dla zapytań dotyczących prywatności i ochrony danych, oraz [email protected] dla spraw prawnych, a także numer WhatsApp wymieniony w sekcji „Skontaktuj się z nami". Wszelka komunikacja z innych kanałów nie jest uważana za oficjalną.
1. Informacje, które zbieramy
Zbieramy informacje, które przekazujesz nam bezpośrednio, oraz informacje zbierane automatycznie.
1.1 Informacje, które przekazujesz
Możemy zbierać:
- Dane konta: Imię (jeśli dotyczy), e-mail, telefon/numer WhatsApp, nazwa użytkownika i hasło (zaszyfrowane).
- Formularz kontaktowy: Imię, e-mail, numer telefonu, temat wiadomości i treść.
- Dane zapytania o rezerwację: Cel podróży, daty pobytu, liczba gości, preferencje (np. rodzaj widoku, cichy pokój, dostępność kuchni...) oraz wszelkie szczegóły przesłane za pośrednictwem WhatsApp/E-maila.
- Komunikacja z obsługą: Treść czatów i korespondencji z naszym zespołem.
Uwaga: Prosimy nie udostępniać danych wrażliwych (takich jak dane karty płatniczej lub informacje zdrowotne). Jeśli otrzymamy takie dane przez pomyłkę, podejmiemy starania w celu ich usunięcia, gdy będzie to możliwe i uzasadnione.
Payment Processing: Payments on the platform are processed via Stripe (a PCI DSS Level 1 certified payment provider). VICATOO does not store any payment card data on its servers — all sensitive data is processed and stored directly by Stripe in accordance with their security standards.
1.2 Informacje zbierane automatycznie (Pliki cookie i analityka)
Podczas korzystania ze Strony możemy zbierać:
- Adres IP, typ przeglądarki i urządzenia, system operacyjny, odwiedzane strony, czas trwania wizyty i źródło przekierowania.
- Dane za pośrednictwem plików cookie i podobnych technologii.
Korzystamy z Google Analytics w celu zrozumienia sposobu korzystania ze strony i poprawy wydajności. Google może używać plików cookie i podobnych identyfikatorów do zbierania danych o użytkowaniu w formie zagregowanej.
Używamy Google Tag Manager (GTM) do zarządzania narzędziami analitycznymi i marketingowymi. GTM sam nie zbiera danych osobowych.
Używamy Meta (Facebook) Pixel do mierzenia skuteczności kampanii reklamowych. Aktywowany tylko za Twoją zgodą.
Używamy TikTok Pixel do mierzenia i optymalizacji kampanii reklamowych na TikToku. Aktywowany tylko za Twoją zgodą.
Używamy Microsoft Clarity do analizy interakcji użytkowników poprzez nagrania sesji i mapy cieplne. Aktywowany tylko za Twoją zgodą.
Używamy Sentry do monitorowania błędów technicznych na stronie i ich szybkiego rozwiązywania. Gdy wystąpi błąd, dane techniczne są automatycznie wysyłane do Sentry, w tym: adres IP, typ przeglądarki, adres URL, w którym wystąpił błąd, oraz informacje o sesji (jeśli dotyczy). Dane te są wykorzystywane wyłącznie do technicznego debugowania i poprawy doświadczeń użytkownika. Polityka prywatności Sentry: https://sentry.io/privacy/
Ważne: Meta Pixel, TikTok Pixel i Microsoft Clarity są ładowane tylko po Twojej zgodzie na nieistotne pliki cookie.
2. Jak wykorzystujemy Twoje informacje
Wykorzystujemy informacje do:
- Zarządzania kontem i świadczenia usług: Tworzenie kont, logowanie i zarządzanie ustawieniami.
- Koordynacji rezerwacji: Komunikacja z Tobą, zrozumienie Twojego zapytania, koordynacja z hotelem i wysłanie Wiadomości potwierdzającej.
- Obsługi klienta: Odpowiadanie na zapytania i rozwiązywanie problemów.
- Ulepszania produktu i strony: Analiza wydajności, poprawa doświadczenia użytkownika i rozwijanie funkcji.
- Bezpieczeństwa i zapobiegania oszustwom: Ochrona kont i Strony oraz weryfikacja podejrzanych działań.
- Marketingu i reklamy (za Twoją zgodą lub gdy jest to dozwolone prawem): Wysyłanie newsletterów/ofert oraz zarządzanie listami kontaktów i kampaniami reklamowymi.
3. Marketing (Newslettery i oferty)
Możemy wysyłać Ci wiadomości marketingowe (newslettery/oferty/aktualizacje) e-mailem i/lub przez WhatsApp (w zależności od Twoich preferencji lub zgody). Możesz zrezygnować w dowolnym momencie:
- Klikając link „Wypisz się", jeśli jest dostępny w wiadomości, lub
- Wysyłając e-mail na adres [email protected] z prośbą o usunięcie z list.
Nawet po rezygnacji możemy wysyłać niezbędne wiadomości „operacyjne" (np. związane z Twoim kontem lub złożoną rezerwacją).
4. Gdzie przechowujemy Twoje dane (WhatsApp + Google Sheets)
Niektóre rozmowy na WhatsApp mogą pozostać w ramach samej platformy WhatsApp.
Możemy również rejestrować dane kontaktowe i zapytania klientów (takie jak Imię/Telefon/E-mail i podsumowanie zapytania) w narzędziach wewnętrznych, takich jak Google Sheets lub systemy CRM, w celu organizacji pracy, śledzenia i marketingu.
Stosujemy wewnętrzne kontrole dostępu, aby dane były dostępne wyłącznie dla upoważnionych członków zespołu. Ograniczamy uprawnienia dostępu w oparciu o potrzeby i możemy okresowo przeglądać/aktualizować uprawnienia.
5. Udostępnianie informacji
Nie sprzedajemy Twoich danych osobowych. Możemy je udostępniać wyłącznie w następujących przypadkach:
5.1 Hotelom
Udostępniamy niezbędne informacje do potwierdzenia rezerwacji (Imię, daty pobytu, liczba gości, preferencje) hotelowi lub jego przedstawicielowi.
5.2 Dostawcom usług (podmiotom przetwarzającym)
Możemy udostępniać ograniczone dane dostawcom, którzy pomagają nam prowadzić Stronę i usługę, takim jak:
- Hotel suppliers and booking partners — to fulfill reservations,
- Payment service providers — to process transactions securely,
- Dostawcy hostingu, infrastruktury i poczty e-mail,
- Narzędzia analityczne i śledzące (Google Analytics, Google Tag Manager, Meta Pixel, TikTok Pixel, Microsoft Clarity),
- Narzędzia do wysyłki newsletterów (jeśli są używane),
Ci dostawcy przetwarzają dane w naszym imieniu, zgodnie z naszymi instrukcjami i wyłącznie w zakresie niezbędnym do świadczenia usługi.
5.3 Przyczyny prawne
Możemy ujawnić dane, jeśli jest to wymagane w celu przestrzegania prawa, ochrony praw Firmy/Użytkownika, zapobiegania oszustwom lub zapewnienia bezpieczeństwa systemu.
5.4 Transakcje biznesowe
W przypadku fuzji, przejęcia lub sprzedaży aktywów dane mogą być przekazane jako część procesu zgodnie z prawem, z odpowiednim powiadomieniem, gdy jest to wymagane.
6. Zarządzanie plikami cookie i śledzeniem
Możesz kontrolować pliki cookie w ustawieniach przeglądarki. Wyłączenie plików cookie może wpłynąć na niektóre funkcje Strony (np. logowanie).
Możemy wyświetlać powiadomienie lub baner do zarządzania preferencjami dotyczącymi plików cookie zgodnie z wymogami kraju lub przepisów, umożliwiając akceptację/odrzucenie określonych typów plików cookie.
7. Przechowywanie danych
Przechowujemy dane wyłącznie przez okres niezbędny do realizacji określonych celów. Poniższa tabela zawiera szczegółowe okresy przechowywania:
| Kategoria danych | Okres przechowywania |
|---|---|
| Dane aktywnego konta | Tak długo, jak korzystasz z usługi |
| Dane po usunięciu konta | Do 30 dni (okno odzyskiwania) |
| Rezerwacje i faktury | 7 lat (wymogi księgowe i podatkowe) |
| Logi bezpieczeństwa | 12 miesięcy |
| Cookies | Do 13 miesięcy (zgodnie z dyrektywą ePrivacy) |
| Dane marketingowe po rezygnacji | 6 miesięcy (aby uniknąć przypadkowej ponownej subskrypcji) |
| Wsparcie i spory | 3 lata od ostatniej interakcji |
Po upływie tego okresu usuwamy, minimalizujemy lub anonimizujemy dane, gdy jest to możliwe. Aby zażądać natychmiastowego usunięcia, skontaktuj się z [email protected].
8. Bezpieczeństwo informacji
Stosujemy odpowiednie środki bezpieczeństwa (np. kontrole dostępu, technologie ochronne, szyfrowanie haseł). Jednak żadna metoda przesyłania ani przechowywania nie jest w 100% bezpieczna.
9. Twoje prawa i wybory
W zależności od obowiązujących przepisów możesz mieć prawo do:
- Żądania dostępu do swoich danych, ich poprawienia lub usunięcia,
- Wycofania zgody na marketing,
- Żądania ograniczenia określonego przetwarzania.
Przed realizacją żądań możemy poprosić o dodatkowe informacje w celu weryfikacji tożsamości, aby chronić Twoje konto i zapobiec nieautoryzowanemu dostępowi.
Aby złożyć żądanie dotyczące danych, skontaktuj się z [email protected]. Odpowiemy na wszystkie zweryfikowane żądania w ciągu maksymalnie 30 dni.
9.1 Dzieci (COPPA / RODO-K)
Nasze usługi nie są skierowane do osób poniżej 13 roku życia (lub minimalnego wieku ustalonego przez lokalną jurysdykcję EOG, zwykle 16). Świadomie nie zbieramy ich danych. Jeśli uważasz, że dziecko podało nam dane osobowe, niezwłocznie powiadom nas pod adresem [email protected], a my je niezwłocznie usuniemy.
10. Linki do stron trzecich
Strona może zawierać linki do innych stron internetowych. Nie ponosimy odpowiedzialności za praktyki dotyczące prywatności tych stron.
11. Międzynarodowe transfery danych
Dane mogą być przetwarzane w innych krajach (np. USA) w zależności od lokalizacji hostingu lub dostawców usług (np. Google). Korzystając ze Strony, rozumiesz, że przetwarzanie danych może odbywać się transgranicznie zgodnie z niniejszą polityką.
12. Zmiany w niniejszej Polityce prywatności
Możemy od czasu do czasu aktualizować niniejszą politykę. Zaktualizujemy datę „Ostatnia aktualizacja" na górze. Dalsze korzystanie ze Strony po aktualizacjach oznacza akceptację zaktualizowanej polityki.
13. Skontaktuj się z nami
13.1 Data Protection Officer (DPO)
In accordance with GDPR Article 37, Saudi PDPL Implementing Regulation Article 32, and UAE Federal Decree-Law 45/2021 Article 11, we have appointed a Data Protection Officer (DPO) as the official contact point for all privacy and data protection inquiries.
DPO dedicated email: [email protected]
Postal address: Vicatoo, Inc., Attn: Data Protection Officer, 1111B S Governors Ave, STE 55694, Dover, DE 19904, USA
Response time: The DPO will respond to all verified inquiries within 30 calendar days maximum (per GDPR Art. 12(3) and PDPL Art. 8).
For data-related rights (access, rectification, erasure, portability), you may also use our online Data Subject Request form.
Security breach reporting: If you notice any leak or unauthorized access to your data, please notify the DPO immediately at [email protected]. We will notify the relevant regulators (SDAIA / UAE Data Office / EU DPA) within 72 hours as required by law.
14. Prawa do prywatności w Kalifornii (CCPA)
Jeśli jesteś mieszkańcem Kalifornii, przysługują Ci następujące prawa na mocy California Consumer Privacy Act (CCPA):
- Prawo do informacji o tym, jakie dane osobowe gromadzimy na Twój temat
- Prawo do usunięcia Twoich danych osobowych
- Prawo do odmowy sprzedaży Twoich danych osobowych
- Prawo do niedyskryminacji z powodu korzystania ze swoich praw
Nie sprzedajemy Twoich danych osobowych osobom trzecim. Udostępniamy dane wyłącznie dostawcom usług niezbędnych do funkcjonowania naszej platformy (przetwarzanie płatności, infrastruktura rezerwacji hotelowych, analizy).
Aby skorzystać z któregokolwiek ze swoich praw, skontaktuj się z nami pod adresem: [email protected]
Odpowiemy na wszystkie zweryfikowane wnioski w ciągu 45 dni, zgodnie z wymogami prawa Kalifornii.
15. Legal Bases for Processing (GDPR)
If you are located in the European Economic Area (EEA), we process your personal data based on the following legal grounds under the General Data Protection Regulation (GDPR):
- Performance of a Contract: Processing necessary to fulfill our obligations to you, such as processing bookings, managing your account, and providing customer support.
- Consent: Where you have given us explicit consent, such as subscribing to our newsletter, accepting non-essential cookies, or enabling marketing communications. You may withdraw consent at any time.
- Legitimate Interests: Processing necessary for our legitimate business interests, such as improving our services, preventing fraud, ensuring platform security, and conducting analytics — provided these interests do not override your rights.
- Legal Obligation: Processing required to comply with applicable laws, regulations, or legal proceedings.
Your GDPR Rights
In addition to the rights listed in Section 9, EEA residents may also:
- Request data portability (receive your data in a structured, machine-readable format)
- Object to processing based on legitimate interests
- Lodge a complaint with your local Data Protection Authority (DPA)
To exercise any of these rights, contact us at [email protected].
16. Use of Artificial Intelligence & Automated Decision-Making
Vicatoo uses artificial intelligence (AI) technologies to enhance your experience:
- Smart Search: AI-powered natural language search to help you find hotels matching your preferences (e.g., "family hotel near the beach with a pool").
- Content Generation: AI may assist in generating or translating hotel descriptions and room summaries to provide you with relevant information in your preferred language.
- Personalized Suggestions: AI may analyze your search patterns and preferences to suggest hotels and destinations that may interest you.
- Third-party AI providers (sub-processors): To power these features, limited data may be processed by external AI providers: OpenAI (to understand your search queries and to assist our customer-support chat) and Anthropic (Claude) (used together with our human team for post-booking customer support). We never share your name, email, or payment details with them. They act as data processors under their own privacy and security terms and do not use API data to train public AI models.
No Automated Decisions with Legal Effect: We do not use AI or automated processing to make decisions that produce legal effects or similarly significant effects on you (such as credit decisions or pricing discrimination). All booking confirmations and payment decisions involve human oversight or direct user action.
Prawo do oceny przez człowieka (Artykuł 22 RODO): Jeśli zautomatyzowana decyzja istotnie Cię dotyczy, masz prawo zażądać oceny przez człowieka, wyrazić swoją opinię i zakwestionować decyzję. Wyślij swoje żądanie do [email protected], odpowiemy w ciągu 30 dni.
AI features process your search queries and interaction data. This data is handled in accordance with the data protection principles described throughout this policy.
17. Ochrona Danych Osobowych w państwach RWPZ (PDPL)
Jeśli mieszkasz w Królestwie Arabii Saudyjskiej, Zjednoczonych Emiratach Arabskich lub innym kraju RWPZ, mają zastosowanie następujące prawa zgodnie z:
- Arabia Saudyjska: Ustawa o Ochronie Danych Osobowych (PDPL) — Dekret Królewski Nr M/19 z 2021 r. z poprawkami z 2023 r.
- Zjednoczone Emiraty Arabskie: Federalny Dekret-Ustawa Nr (45) z 2021 r. o ochronie danych osobowych.
Twoje prawa obejmują:
- Prawo do informacji: Poznać podstawę prawną zbierania Twoich danych i ich cel.
- Prawo dostępu: Przeglądać swoje przechowywane dane osobowe.
- Prawo do sprostowania: Żądać poprawienia nieprawidłowych danych.
- Prawo do usunięcia: Żądać usunięcia swoich danych (z zastrzeżeniem obowiązków prawnych).
- Prawo do sprzeciwu: Sprzeciwić się przetwarzaniu sprzecznemu z Twoimi uzasadnionymi oczekiwaniami.
- Prawo do wycofania zgody: Wycofać swoją zgodę na przetwarzanie w dowolnym momencie.
- Prawo do przenoszenia: Żądać przekazania swoich danych w ustrukturyzowanym formacie innemu dostawcy.
Aby złożyć skargę do regulatorów: Arabia Saudyjska: Saudi Data & AI Authority (SDAIA) — sdaia.gov.sa. EAU: UAE Data Office — uaedo.gov.ae.
Aby skorzystać z tych praw, skontaktuj się z nami pod adresem [email protected]. Odpowiemy w ciągu 30 dni.
17.2 UAE Federal Decree-Law on Personal Data Protection (45/2021)
If you are a resident or citizen of the United Arab Emirates, the processing of your data is also governed by UAE Federal Decree-Law No. 45 of 2021 on the Protection of Personal Data, supervised by the UAE Data Office.
We commit to:
- Obtaining your explicit consent (Article 6): before any processing of your personal data unless another legal basis applies.
- Guaranteeing your rights (Articles 13-19): right of access, rectification, erasure, restriction of processing, data portability, and objection.
- Security breach reporting (Article 9): We will notify the UAE Data Office and affected users within 72 hours of discovering any breach.
- Cross-border data transfer (Articles 22-23): We apply strict contractual and technical safeguards when transferring your data to overseas processors (such as Stripe in the US, ETG (RateHawk) in Turkey, HostGator/cPanel for server hosting).
- Parental consent for minors: UAE law sets the age of consent at 21 years — we do not accept registrations from minors without verified parental consent.
Filing a complaint: For any complaint regarding the processing of your data, you may contact the UAE Data Office or write to our DPO at [email protected].
Penalties under UAE law may reach AED 5 million (~USD 1.36M) per violation, plus service suspension. We take our obligations toward UAE users with utmost seriousness.
Vicatoo, Inc.
Prowadząca działalność pod nazwą „Vicatoo"
E-mail:
WhatsApp:
+1 (775) 547-2405
Adres:
1111B S Governors Ave, STE 55694
Dover, DE 19904, US