Przejdź do treści

Ochrona danych

Polityka prywatności

Repeda ma dwie grupy użytkowników: uczestników, którzy zbierają pieczątki, i lokale, które prowadzą programy. Ten dokument opisuje obie — zacznij od kafla, który dotyczy Ciebie.

Obowiązuje od: 19 sierpnia 2026

Zbierasz pieczątki

Masz kartę w telefonie i podałeś numer, żeby ją założyć. Administratorem Twojego konta jest Operator, a danymi o pieczątkach zarządza lokal.

Prowadzisz lokal

Masz konto w panelu i prowadzisz program lojalnościowy. Jesteś administratorem danych o pieczątkach swoich klientów — my przetwarzamy je na Twoje polecenie.

W skrócie

  • Od uczestnika programu bierzemy numer telefonu. Nie prosimy o e-mail, hasło ani datę urodzenia.
  • Od lokalu bierzemy imię, nazwisko i adres e-mail osób, które mają dostęp do panelu.
  • Nie sprzedajemy danych i nie używamy ich do reklamy — ani własnej, ani cudzej.
  • Nie prowadzimy analityki ani śledzenia. Ciasteczka służą wyłącznie logowaniu i bezpieczeństwu.
  • Lokal widzi pieczątki i zamaskowany numer telefonu — nigdy historii uczestnika u konkurencji.
  • Kody logowania i adres IP kasujemy automatycznie po 30 dniach.

Skrót jest tylko streszczeniem. Wiążąca jest pełna treść poniżej.

1. Kto odpowiada za dane

Serwis Repeda prowadzi podmiot wskazany poniżej, nazywany w tym dokumencie „Operatorem”.

Nazwa
DD Systems spółka cywilna
Adres
ul. Sieradzka 11 lok. 805, 45-304 Opole
NIP
7543385083
REGON
543696283
Rejestr
wspólnicy wpisani do CEIDG
E-mail
adam@repeda.pl

W sprawach dotyczących danych osobowych napisz na adres podany niżej — niezależnie od tego, czy zbierasz pieczątki, czy prowadzisz lokal. Odpowiadamy w ciągu 30 dni, a zwykle znacznie szybciej.

Kontakt w sprawie danych osobowych: adam@repeda.pl

2. Podział ról: Operator i lokal

W Repecie spotykają się dwie grupy: lokale, które prowadzą program lojalnościowy, oraz uczestnicy, którzy zbierają pieczątki. Odpowiedzialność za dane dzieli się między Operatora i lokal, dlatego opisujemy to osobno.

Operator jest administratorem

  • danych konta uczestnika — numeru telefonu, potwierdzenia numeru i danych potrzebnych do zalogowania,
  • danych konta lokalu i jego pracowników — imienia i nazwiska, adresu e-mail, roli w koncie,
  • danych technicznych niezbędnych do bezpieczeństwa serwisu, w tym adresu IP przy wysyłce kodu SMS.

Lokal jest administratorem

  • danych o udziale uczestnika w jego programie — zebranych pieczątkach, odebranych nagrodach i historii wizyt w jego lokalach.

W tym drugim zakresie Operator działa jako podmiot przetwarzający, czyli obsługuje dane na polecenie lokalu i na podstawie zawartej z nim umowy powierzenia. Uczestnik, który chce, aby lokal usunął historię jego pieczątek, zgłasza się do tego lokalu — my wykonamy takie polecenie.

Jedno konto uczestnika obsługuje karty wielu lokali, ale lokale nie widzą się nawzajem. Kawiarnia nie dowie się, że jej klient ma też kartę w piekarni po drugiej stronie ulicy.

3. Jeśli prowadzisz lokal — co z tego wynika

Zakładając program lojalnościowy, stajesz się administratorem danych o udziale swoich klientów w tym programie. To nie jest formalność — wiąże się z konkretnymi obowiązkami po Twojej stronie.

  1. Powierzasz nam przetwarzanie tych danych na podstawie umowy powierzenia. Zawierasz ją z Operatorem przy zakładaniu konta i to ona określa, co wolno nam z nimi robić.
  2. Odpowiadasz za własny obowiązek informacyjny wobec swoich klientów w zakresie prowadzonego przez Ciebie programu — my odpowiadamy za informację o koncie i logowaniu.
  3. Odpowiadasz za zgodność treści programu z prawem, w tym za to, żeby obietnica nagrody nie wprowadzała klienta w błąd.
  4. Żądania dotyczące historii pieczątek, które wpłyną do nas, przekażemy Tobie albo wykonamy na Twoje polecenie.
  5. Odpowiadasz za dostęp, który nadajesz swojej obsłudze. Zaproszenie do konta oznacza dostęp do danych uczestników — odbieraj go, gdy pracownik odchodzi.

Dane osobowe osób zakładających konto i pracujących w panelu — imię, nazwisko, e-mail — przetwarzamy jako administrator. Informacja o tym jest w punktach 4, 5 i 9.

4. Jakie dane przetwarzamy

Uczestnik programu

  • Numer telefonu — jedyna dana, o którą prosimy przy zakładaniu karty.
  • Imię — wyłącznie jeśli sam je podasz; pole jest opcjonalne.
  • Data potwierdzenia numeru telefonu.
  • Kod SMS w postaci nieodwracalnego skrótu, liczba prób jego wpisania oraz adres IP, z którego zamówiono wysyłkę.
  • Jednorazowe kody kart do zeskanowania przy kasie wraz z datą ważności i użycia.
  • Historia pieczątek: która karta, w którym lokalu, kto z obsługi ją dodał, kiedy i w jaki sposób — przez skan kodu QR czy wpisanie kodu ręcznie.
  • Zapis udostępnienia historii: który lokal ją obejrzał, kto z jego obsługi otworzył dostęp, kiedy i do kiedy dostęp obowiązywał. Powstaje wyłącznie wtedy, gdy sam wygenerujesz kod udostępnienia.

Lokal i jego pracownicy

  • Imię i nazwisko oraz adres e-mail osoby zakładającej konto i osób zapraszanych do obsługi.
  • Hasło — wyłącznie w postaci nieodwracalnego skrótu; nie znamy go i nie możemy odczytać.
  • Rola w koncie oraz przypisanie do lokali.
  • Dane zaproszeń dla obsługi: skrót tokenu, data ważności i data przyjęcia zaproszenia.
  • Zapis tego, kto z obsługi dodał którą pieczątkę, wydał którą nagrodę i kto obejrzał historię uczestnika.

Czego nie zbieramy od nikogo

  • Nie prosimy uczestnika o adres e-mail, hasło, adres zamieszkania ani datę urodzenia.
  • Nie zbieramy danych o płatnościach ani o zawartości zamówienia — pieczątka nie wie, co klient kupił.
  • Nie profilujemy i nie podejmujemy wobec nikogo decyzji w sposób automatyczny.
  • Nie przetwarzamy danych szczególnych kategorii, o których mowa w art. 9 RODO.

5. Po co i na jakiej podstawie — uczestnik

Jeżeli zbierasz pieczątki, Twoje dane przetwarzamy w następujących celach:

  • Żeby udostępnić Ci kartę i zapisywać pieczątki — art. 6 ust. 1 lit. b RODO, czyli wykonanie umowy o świadczenie usługi, którą zawierasz, zakładając kartę.
  • Żeby potwierdzić, że numer telefonu należy do Ciebie — art. 6 ust. 1 lit. b oraz lit. f RODO, w naszym prawnie uzasadnionym interesie polegającym na zabezpieczeniu kont.
  • Żeby bronić serwisu przed nadużyciem: podszywaniem się, masową wysyłką kodów i sztucznym nabijaniem pieczątek — art. 6 ust. 1 lit. f RODO.
  • Żeby zapisać, komu i kiedy udostępniłeś historię swoich pieczątek — art. 6 ust. 1 lit. f RODO, w prawnie uzasadnionym interesie polegającym na rozliczalności dostępu do danych i możliwości wyjaśnienia sporu o to, kto je oglądał.
  • Żeby ustalić, dochodzić lub bronić się przed roszczeniami — art. 6 ust. 1 lit. f RODO.

Podanie numeru telefonu jest dobrowolne, ale bez niego nie da się wydać karty ani odróżnić Twoich pieczątek od cudzych. Podanie imienia jest w pełni dobrowolne i niczego nie warunkuje.

Nie prowadzimy wobec Ciebie marketingu na podstawie zgody, bo nie wysyłamy wiadomości reklamowych. SMS dostajesz wyłącznie z kodem logowania.

6. Po co i na jakiej podstawie — lokal i obsługa

Jeżeli masz konto w panelu, Twoje dane przetwarzamy w następujących celach:

  • Żeby założyć i prowadzić konto oraz udostępnić panel — art. 6 ust. 1 lit. b RODO.
  • Żeby rozliczyć usługę i wystawić dokumenty księgowe — art. 6 ust. 1 lit. b oraz lit. c RODO.
  • Żeby zapisać, kto z obsługi dodał pieczątkę, wydał nagrodę i obejrzał historię uczestnika — art. 6 ust. 1 lit. f RODO, w prawnie uzasadnionym interesie polegającym na rozliczalności działań w koncie i obronie przed nadużyciem.
  • Żeby obsłużyć zaproszenia do konta i weryfikację adresu e-mail — art. 6 ust. 1 lit. b oraz lit. f RODO.
  • Żeby przyjąć i obsłużyć zgłoszenie wysłane z panelu — art. 6 ust. 1 lit. b RODO. Treść zgłoszenia trafia na skrzynkę Operatora razem z nazwą Twojego konta i adresem e-mail, żebyśmy wiedzieli, komu odpisać.
  • Żeby wypełnić obowiązki wynikające z przepisów, w tym podatkowych i rachunkowych — art. 6 ust. 1 lit. c RODO.
  • Żeby ustalić, dochodzić lub bronić się przed roszczeniami — art. 6 ust. 1 lit. f RODO.

Podanie imienia, nazwiska i adresu e-mail jest niezbędne do założenia konta — bez nich nie da się nadać dostępu ani odzyskać hasła. Pracownik zapraszany do konta otrzymuje te informacje od lokalu, który go zaprasza.

7. Wiadomości SMS

SMS wysyłamy wyłącznie po to, żeby potwierdzić numer uczestnika przy logowaniu. Wiadomość zawiera kod i nic poza nim — żadnej reklamy, żadnej informacji o promocjach.

Liczbę wysyłek ograniczamy: trzy kody na godzinę na jeden numer i piętnaście na godzinę z jednego adresu IP. Ten limit jest zabezpieczeniem przed zasypaniem kogoś SMS-ami z naszego serwisu.

8. Jak długo przechowujemy dane

Dane uczestnika

  • Kody kart do skanowania przy kasie — usuwane automatycznie, najpóźniej dobę po wygaśnięciu; zadanie czyszczące uruchamia się co godzinę.
  • Kody logowania SMS wraz z adresem IP i numerem telefonu — usuwane automatycznie po 30 dniach.
  • Zapis udostępnienia historii — usuwany automatycznie po 12 miesiącach od udostępnienia.
  • Dane konta — przez czas korzystania z karty. Po zgłoszeniu usunięcia konta kasujemy numer telefonu i imię.
  • Historia pieczątek — po usunięciu konta zostaje w formie pozbawionej danych identyfikujących, bo lokal musi wiedzieć, ile nagród wydał. Nie da się z niej odtworzyć, kto zbierał pieczątki.

Dane lokalu i obsługi

  • Dane konta — przez czas trwania umowy.
  • Po jej zakończeniu — przez okres przedawnienia roszczeń oraz przez czas wymagany przepisami podatkowymi i o rachunkowości.
  • Zaproszenia, które nie zostały przyjęte — do upływu ich ważności.
  • Zapis, kto dodał pieczątkę, zostaje w historii karty przez czas jej życia, bo bez niego nie da się rozliczyć spornej pieczątki.
  • Zgłoszenia wysłane z panelu — nie zapisujemy ich w bazie serwisu; wiadomość trafia wyłącznie na skrzynkę Operatora i jest z niej usuwana po obsłużeniu sprawy.

9. Komu przekazujemy dane

Nie sprzedajemy danych i nie udostępniamy ich brokerom danych ani sieciom reklamowym. Korzystamy natomiast z dostawców, którzy przetwarzają dane na nasze zlecenie i wyłącznie w zakresie, jaki jest im do tego potrzebny.

  • LINK Mobility Poland sp. z o.o. (operator bramki SMSAPI) — wysyłka wiadomości SMS z kodem logowania.
  • Laravel Cloud (Laravel Holdings Inc.) — hosting aplikacji i bazy danych.
  • OVH sp. z o.o. — wysyłka wiadomości e-mail do kont lokali.

Dane uczestnika trafiają też do lokalu, którego program wybrał — obsługa przy kasie widzi imię, jeśli zostało podane, zamaskowany numer telefonu i stan karty w tym lokalu.

Uczestnik może sam pokazać lokalowi więcej: generuje w swojej karcie kod udostępnienia i podaje go obsłudze. Lokal widzi wtedy historię jego pieczątek i odebranych nagród ze swoich lokali z ostatnich 14 dni. Dostęp trwa 15 minut od użycia kodu, przysługuje osobom mającym dostęp do konta tego lokalu i wygasa sam. Bez kodu od uczestnika ta historia pozostaje dla lokalu niedostępna, a każde jej otwarcie zostaje zapisane.

Dane możemy udostępnić również organom uprawnionym na podstawie przepisów prawa, jeżeli zwrócą się z żądaniem mającym oparcie w ustawie.

Dane przechowujemy i przetwarzamy na terenie Europejskiego Obszaru Gospodarczego. Jeżeli kiedykolwiek okaże się to niemożliwe, przekazanie odbędzie się wyłącznie na zasadach z rozdziału V RODO, a ta polityka zostanie zaktualizowana wcześniej.

10. Twoje prawa

Uprawnienia opisane niżej przysługują każdemu, czyich danych jesteśmy administratorem — zarówno uczestnikowi zbierającemu pieczątki, jak i właścicielowi lokalu oraz osobie z obsługi. Skorzystasz z nich, pisząc na adres kontaktowy wskazany w punkcie 1.

  • Prawo dostępu do danych i uzyskania ich kopii.
  • Prawo do sprostowania danych, które są nieprawidłowe lub niekompletne.
  • Prawo do usunięcia danych, gdy nie są już potrzebne do celu, w jakim je zebraliśmy.
  • Prawo do ograniczenia przetwarzania.
  • Prawo do przenoszenia danych, które nam przekazałeś, w powszechnie używanym formacie.
  • Prawo do sprzeciwu wobec przetwarzania opartego na naszym prawnie uzasadnionym interesie.

Przysługuje Ci również prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, jeżeli uznasz, że przetwarzamy Twoje dane niezgodnie z prawem.

Jeżeli żądanie dotyczy historii pieczątek u konkretnego lokalu, przekażemy je temu lokalowi albo poprosimy o kontakt z nim — to on jest administratorem tych danych.

11. Pliki cookie

Używamy wyłącznie ciasteczek niezbędnych do działania serwisu. Nie mamy ciasteczek analitycznych, reklamowych ani należących do innych firm, dlatego nie pokazujemy okienka ze zgodą — nie ma na co jej udzielać.

  • Ciasteczko sesji — utrzymuje zalogowanie w trakcie korzystania z serwisu, zarówno w panelu, jak i na karcie.
  • Ciasteczko „zapamiętaj mnie” — dzięki niemu uczestnik wraca do swojej karty bez ponownego kodu SMS.
  • Ciasteczko tokenu XSRF — chroni formularze przed nadużyciem z innej strony.
  • Ciasteczka zapamiętujące ustawienia widoku, takie jak jasny lub ciemny motyw i stan panelu bocznego.

Ciasteczka możesz skasować w ustawieniach przeglądarki. Usunięcie ciasteczka logowania oznacza, że przy następnej wizycie poprosimy o ponowne zalogowanie.

12. Bezpieczeństwo

  • Połączenie z serwisem jest szyfrowane.
  • Hasła kont lokali i kody SMS trzymamy wyłącznie jako nieodwracalne skróty.
  • Kod karty do zeskanowania przy kasie jest jednorazowy i wygasa — po użyciu nie da się go powtórzyć.
  • Numer telefonu uczestnika pokazujemy obsłudze w postaci zamaskowanej.
  • Dostęp do danych lokalu mają wyłącznie osoby zaproszone przez właściciela konta, a zaproszenie wygasa.
  • Dane jednego konta są odseparowane od danych innych kont — lokal nie ma dostępu do programów cudzej firmy.
  • Liczbę prób logowania i wysyłek kodów ograniczamy limitami.

13. Osoby poniżej 16 lat

Serwis nie jest kierowany do dzieci i nie zbieramy świadomie danych osób poniżej 16 roku życia. Jeżeli okaże się, że takie dane trafiły do nas bez zgody opiekuna, usuniemy je niezwłocznie po otrzymaniu zgłoszenia.

14. Zmiany polityki

Jeżeli zmienimy sposób przetwarzania danych, zaktualizujemy ten dokument i zmienimy datę widoczną na górze strony. Zmiany istotne — na przykład nowy odbiorca danych albo nowy cel przetwarzania — ogłosimy z wyprzedzeniem w serwisie.