Polityka prywatności
Wersja 2.0 · obowiązuje od: 1 sierpnia 2026 · ostatnia aktualizacja: 2026-07-28
Ta polityka wyjaśnia, jakie dane osobowe przetwarzamy w związku z OneRental, w jakim celu i na jakiej podstawie, komu je powierzamy i jakie masz prawa. Uzupełniają ją: Polityka cookies, Lista podprocesorów oraz Umowa powierzenia dla klientów biznesowych.
1. Kto jest administratorem
Administratorem danych, w zakresie opisanym w § 3, jest Digital Development, działalność gospodarcza wpisana do CEIDG, NIP PL6372208579, REGON 384504071, adres: Leśna 1B, 32-310 Rodaki („OneRental", „my").
Kontakt w sprawach danych osobowych: privacy@onerental.app, alternatywnie support@onerental.app lub adres pocztowy powyżej.
Nie wyznaczyliśmy inspektora ochrony danych – nie mamy takiego obowiązku na podstawie art. 37 RODO.
2. Dwie role: administrator i podmiot przetwarzający
OneRental to oprogramowanie dla wypożyczalni. Ta sama firma może występować w dwóch różnych rolach – to rozróżnienie decyduje o tym, do kogo kierujesz swoje żądania.
| Czyje dane | Kto jest administratorem | Nasza rola |
|---|---|---|
| Konta pracowników wypożyczalni (logowanie, uprawnienia), dane rozliczeniowe, korespondencja z nami | OneRental | administrator |
| Odwiedzający strony onerental.app, zapytania z formularzy, newsletter, leady | OneRental | administrator |
| Najemcy, kierowcy, rezerwacje, umowy, zdjęcia, zgłoszenia szkód – wprowadzone przez wypożyczalnię do systemu | wypożyczalnia (nasz klient) | podmiot przetwarzający |
| Dane osób odwiedzających stronę rezerwacyjną wypożyczalni | wypożyczalnia, my w zakresie infrastruktury | podmiot przetwarzający |
Jeżeli wynajmowałeś pojazd i chcesz skorzystać ze swoich praw (dostęp, usunięcie, sprostowanie), zwróć się do wypożyczalni, z którą zawarłeś umowę. Jeżeli zgłosisz się do nas, przekażemy Twoje żądanie właściwej wypożyczalni i poinformujemy Cię o tym – sami nie możemy rozporządzać jej danymi.
Zasady, na jakich przetwarzamy dane w roli podmiotu przetwarzającego, określa Umowa powierzenia.
3. Co przetwarzamy jako administrator
| Kategoria danych | Cel | Podstawa prawna | Okres przechowywania |
|---|---|---|---|
| Dane konta: imię i nazwisko, e-mail, awatar, rola, identyfikator konta Google (przy logowaniu Google) | założenie i obsługa konta, uwierzytelnianie, wsparcie | art. 6 ust. 1 lit. b RODO (umowa) | czas trwania umowy + 30 dni; następnie usunięcie |
| Dane logowania i sesji: adres IP, user-agent, czas logowania, tokeny sesji | bezpieczeństwo, wykrywanie nadużyć, utrzymanie sesji | art. 6 ust. 1 lit. f (uzasadniony interes: bezpieczeństwo) | do 90 dni od wygaśnięcia sesji |
| Dziennik audytowy: kto, co i kiedy zmienił w systemie, adres IP | rozliczalność, obsługa reklamacji i incydentów | art. 6 ust. 1 lit. f oraz lit. c (art. 5 ust. 2 RODO) | czas trwania umowy (dziennik nie jest czyszczony automatycznie) |
| Dane rozliczeniowe: firma, NIP, adres, historia płatności, identyfikator klienta Stripe | realizacja umowy, wystawianie faktur | art. 6 ust. 1 lit. b i lit. c (obowiązki podatkowe) | 5 lat od końca roku podatkowego |
| Dane kontaktowe z formularzy (kontakt, demo, wycena) i korespondencja | odpowiedź na zapytanie, obsługa procesu sprzedaży | art. 6 ust. 1 lit. b oraz lit. f (kontakt handlowy) | 24 miesiące od ostatniego kontaktu |
| Adres e-mail w newsletterze |
Podanie danych oznaczonych jako wymagane jest warunkiem zawarcia umowy – bez nich nie założymy konta. Podanie danych w formularzach marketingowych jest dobrowolne.
4. Skąd mamy Twoje dane
Zwykle bezpośrednio od Ciebie. Dane możemy też otrzymać:
- od wypożyczalni, która zaprosiła Cię do swojego konta jako pracownika (imię, nazwisko, e-mail, rola),
- od Google, jeżeli logujesz się kontem Google (imię i nazwisko, adres e-mail, zdjęcie profilowe, identyfikator konta – w zakresie zakresu
openid email profile; nie pobieramy zawartości Twojej skrzynki ani kontaktów), - z publicznych rejestrów (CEIDG, KRS, VIES) przy weryfikacji danych do faktury.
5. Komu przekazujemy dane
5.1. Dane powierzamy dostawcom, którzy przetwarzają je wyłącznie na nasze polecenie: hosting i infrastruktura, baza danych, poczta transakcyjna, płatności, analityka, monitoring i diagnostyka błędów, obsługa zgłoszeń. Aktualną, imienną listę wraz z krajem przetwarzania publikujemy jako Listę podprocesorów.
5.2. Dane możemy ujawnić także: doradcom prawnym i księgowym (na zasadzie poufności), organom publicznym – gdy obowiązek wynika z przepisu prawa, oraz nabywcy przedsiębiorstwa w razie połączenia lub sprzedaży, z zachowaniem tych samych zasad ochrony.
5.3. Nie sprzedajemy danych osobowych i nie udostępniamy ich brokerom danych.
6. Przekazywanie poza EOG
Dążymy do przetwarzania danych w Unii Europejskiej i wybieramy regiony europejskie tam, gdzie dostawca to umożliwia. Część dostawców to spółki amerykańskie – w takich przypadkach transfer opiera się na standardowych klauzulach umownych (art. 46 ust. 2 lit. c RODO) lub na decyzji o odpowiednim stopniu ochrony w ramach EU–US Data Privacy Framework, uzupełnionych o szyfrowanie w tranzycie i w spoczynku. Podstawę dla konkretnego dostawcy wskazujemy na Liście podprocesorów. Kopię zabezpieczeń udostępniamy na żądanie.
7. Bezpieczeństwo
Stosujemy m.in.: szyfrowanie transmisji (TLS) i danych w spoczynku, izolację danych między klientami na poziomie bazy (Row-Level Security), kontrolę dostępu opartą na rolach, zasadę najmniejszych uprawnień dla personelu, uwierzytelnianie wieloskładnikowe w narzędziach administracyjnych, rejestrowanie zdarzeń, kopie zapasowe z odtwarzaniem do punktu w czasie oraz przegląd zmian w kodzie przed wdrożeniem. Pełniejszy opis środków znajduje się w załączniku do Umowy powierzenia.
Naruszenie ochrony danych zgłaszamy Prezesowi UODO w ciągu 72 godzin od stwierdzenia, a osobom, których dane dotyczą – bez zbędnej zwłoki, gdy naruszenie może powodować wysokie ryzyko.
8. Twoje prawa
Masz prawo do: dostępu do danych i kopii, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie (w tym wobec marketingu bezpośredniego – ze skutkiem natychmiastowym) oraz wycofania zgody w dowolnym momencie, bez wpływu na zgodność z prawem wcześniejszego przetwarzania.
Żądania kierujesz na adres z § 1. Odpowiadamy w ciągu miesiąca; w sprawach złożonych możemy przedłużyć ten termin o dwa miesiące, informując Cię o przyczynie.
Przysługuje Ci również skarga do organu nadzorczego: Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.
9. Zautomatyzowane decyzje i profilowanie
Nie podejmujemy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby wobec Ciebie skutki prawne lub podobnie istotne (art. 22 RODO). Funkcje wspomagane AI przygotowują propozycje treści i podsumowania, ale rozstrzygnięcie zawsze podejmuje człowiek. W obszarze marketingu prowadzimy statystykę i segmentację odbiorców na podstawie zgód na cookies – to profilowanie o niskim wpływie, wobec którego możesz wnieść sprzeciw.
10. Cookies
Zasady stosowania plików cookie i podobnych technologii, w tym listę konkretnych narzędzi i sposób zmiany zgody, opisuje Polityka cookies.
11. Dzieci
Aplikacja jest przeznaczona dla przedsiębiorców. Nie kierujemy usług do osób poniżej 16 roku życia i świadomie nie zbieramy ich danych.
12. Zmiany polityki
O istotnych zmianach informujemy e-mailem lub komunikatem w aplikacji z co najmniej 14-dniowym wyprzedzeniem. Data ostatniej aktualizacji znajduje się na górze dokumentu; wcześniejsze wersje udostępniamy na żądanie.