KOA
Privacy Policy
1. Kto jest administratorem Twoich danych
Administratorem Twoich danych osobowych jest KOA Spółka z ograniczoną odpowiedzialnością z siedzibą w Krakowie, ul. Szlak 77/222, 31-153 Kraków, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0001186295, NIP 5253055293, REGON 542322103, kapitał zakładowy 5 000 zł.
We wszystkich sprawach dotyczących danych osobowych możesz skontaktować się z nami:
- e-mailem: Koawarsz@gmail.com
- telefonicznie: +48 788 820 582
- listownie: na adres siedziby wskazany powyżej
Nie powołaliśmy inspektora ochrony danych — obowiązki w tym zakresie wykonuje bezpośrednio zarząd spółki.
2. Jakie dane zbieramy
Rezerwacja wizyty
Imię i nazwisko, numer telefonu, adres e-mail, wybrana usługa, data i godzina wizyty oraz — jeżeli je podasz — uwagi dotyczące wizyty.
Informacje o stanie zdrowia
Przed pierwszym masażem prosimy o wypełnienie krótkiej ankiety dotyczącej przeciwwskazań (m.in. urazy, choroby skóry, ciąża, choroby krążenia). Są to dane szczególnej kategorii w rozumieniu art. 9 RODO. Zbieramy je wyłącznie na podstawie Twojej wyraźnej zgody i tylko w zakresie niezbędnym do bezpiecznego wykonania zabiegu. Podanie tych danych jest dobrowolne, ale ich brak może uniemożliwić wykonanie niektórych zabiegów.
Kontakt
Dane, które przekażesz nam pisząc e-mail, dzwoniąc lub kontaktując się przez media społecznościowe.
Dane techniczne
Adres IP, typ i wersja przeglądarki, system operacyjny, przybliżona lokalizacja (na poziomie miasta), źródło wejścia na stronę, odwiedzone podstrony i czas ich wyświetlania. Dane te zbierane są automatycznie w logach serwera oraz — jeżeli wyrazisz na to zgodę — przez narzędzia analityczne i reklamowe.
3. Po co przetwarzamy dane i na jakiej podstawie
| Cel | Podstawa prawna | Okres przechowywania |
|---|---|---|
| Rezerwacja i wykonanie usługi | art. 6 ust. 1 lit. b RODO — wykonanie umowy | Do czasu wykonania usługi, a następnie przez okres przedawnienia roszczeń |
| Bezpieczne wykonanie zabiegu (ankieta zdrowotna) | art. 9 ust. 2 lit. a RODO — wyraźna zgoda | Do wycofania zgody, nie dłużej niż 3 lata od ostatniej wizyty |
| Rozliczenia i księgowość | art. 6 ust. 1 lit. c RODO — obowiązek prawny | 5 lat od końca roku podatkowego |
| Odpowiedź na kontakt | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes | Do zakończenia korespondencji, następnie do 12 miesięcy |
| Ustalenie i dochodzenie roszczeń | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes | Do upływu terminu przedawnienia |
| Statystyka, analityka i reklama | art. 6 ust. 1 lit. a RODO — zgoda | Zgodnie z okresem życia plików cookie (sekcja 8) |
| Bezpieczeństwo strony i logi serwera | art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes | Do 12 miesięcy |
4. Komu przekazujemy dane
Twoje dane mogą być powierzone podmiotom, które pomagają nam prowadzić działalność. Każdy z nich działa na podstawie umowy powierzenia przetwarzania danych i wyłącznie w zakresie, jaki jest niezbędny:
- Hostinger International Ltd. — hosting strony internetowej i poczty
- Google Ireland Ltd. — analityka i reklama (wyłącznie za zgodą)
- Meta Platforms Ireland Ltd. — reklama i pomiar skuteczności (wyłącznie za zgodą)
- podmioty świadczące usługi płatnicze, jeżeli korzystasz z płatności online
- uprawnione organy państwowe, jeżeli obowiązek taki wynika z przepisów prawa
Nie sprzedajemy Twoich danych i nie udostępniamy ich w celach marketingowych podmiotom trzecim.
5. Przekazywanie danych poza Europejski Obszar Gospodarczy
Część naszych dostawców (m.in. Google i Meta) może przetwarzać dane poza EOG, w szczególności w Stanach Zjednoczonych. Odbywa się to na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (EU–US Data Privacy Framework) lub standardowych klauzul umownych zatwierdzonych przez Komisję Europejską, wraz z dodatkowymi środkami zabezpieczającymi. Kopię zastosowanych zabezpieczeń możesz uzyskać, kontaktując się z nami.
6. Twoje prawa
W związku z przetwarzaniem danych przysługuje Ci prawo do:
- dostępu do swoich danych oraz otrzymania ich kopii
- sprostowania danych, które są nieprawidłowe lub niekompletne
- usunięcia danych („prawo do bycia zapomnianym”)
- ograniczenia przetwarzania
- przenoszenia danych do innego administratora
- wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie
- wycofania zgody w dowolnym momencie — bez wpływu na zgodność z prawem przetwarzania, którego dokonano przed jej wycofaniem
Aby skorzystać z któregokolwiek z tych praw, napisz do nas na adres wskazany w sekcji 1. Odpowiadamy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca.
Masz również prawo wnieść skargę do organu nadzorczego: Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
7. Czy podanie danych jest obowiązkowe
Podanie danych jest dobrowolne, ale niezbędne do dokonania rezerwacji i wykonania usługi. Bez imienia, numeru telefonu lub adresu e-mail nie jesteśmy w stanie potwierdzić wizyty. Podanie danych o stanie zdrowia jest dobrowolne, jednak ich brak może uniemożliwić wykonanie niektórych zabiegów ze względów bezpieczeństwa.
8. Pliki cookies
Strona korzysta z plików cookies i podobnych technologii. Cookies niezbędne działają zawsze — bez nich strona nie funkcjonuje poprawnie. Pozostałe kategorie uruchamiamy dopiero po wyrażeniu przez Ciebie zgody w banerze cookies.
| Kategoria | Do czego służy | Podstawa |
|---|---|---|
| Niezbędne | Zapamiętanie wybranego języka strony i Twojej decyzji w banerze cookies | Prawnie uzasadniony interes |
| Analityczne | Statystyki odwiedzin, źródła ruchu, popularność podstron | Zgoda |
| Reklamowe | Pomiar skuteczności kampanii i wyświetlanie dopasowanych reklam | Zgoda |
Swoją decyzję możesz zmienić w każdej chwili, korzystając z ustawień cookies dostępnych na stronie, a także usuwając lub blokując pliki cookies w ustawieniach przeglądarki. Ograniczenie plików cookies może wpłynąć na działanie niektórych funkcji strony.
9. Zautomatyzowane podejmowanie decyzji
Nie podejmujemy wobec Ciebie decyzji opierających się wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na Ciebie wpływały.
10. Bezpieczeństwo
Stosujemy środki techniczne i organizacyjne odpowiadające ryzyku: szyfrowane połączenie (SSL/TLS), ograniczony i imienny dostęp do danych, regularne kopie zapasowe oraz zobowiązania do zachowania poufności dla osób mających dostęp do danych.
11. Zmiany polityki prywatności
Możemy aktualizować niniejszą politykę, na przykład w związku ze zmianą przepisów lub zakresu naszych usług. Aktualna wersja jest zawsze dostępna pod tym adresem, a data ostatniej aktualizacji widnieje na górze strony.
1. Who controls your data
The controller of your personal data is KOA Spółka z ograniczoną odpowiedzialnością, registered office at ul. Szlak 77/222, 31-153 Kraków, Poland, entered in the register of entrepreneurs of the National Court Register under KRS 0001186295, NIP 5253055293, REGON 542322103, share capital PLN 5,000.
For any matter concerning your personal data you can reach us:
- by e-mail: Koawarsz@gmail.com
- by phone: +48 788 820 582
- by post: at the registered address above
We have not appointed a data protection officer — these duties are performed directly by the company’s management board.
2. What data we collect
Booking a visit
Your name, phone number, e-mail address, the treatment you choose, the date and time of your visit, and any notes you decide to add.
Health information
Before your first massage we ask you to complete a short questionnaire about contraindications (injuries, skin conditions, pregnancy, circulatory conditions and similar). This is special category data under Article 9 GDPR. We collect it only on the basis of your explicit consent and only to the extent needed to carry out the treatment safely. Providing it is voluntary, but without it some treatments cannot be performed.
Contact
Whatever you send us by e-mail, tell us by phone, or write to us through social media.
Technical data
IP address, browser type and version, operating system, approximate location at city level, how you reached the site, which pages you viewed and for how long. This is collected automatically in server logs and — where you have consented — by analytics and advertising tools.
3. Why we process data, and on what basis
| Purpose | Legal basis | Retention |
|---|---|---|
| Booking and delivering the treatment | Art. 6(1)(b) GDPR — performance of a contract | Until the service is delivered, then for the limitation period for claims |
| Performing the treatment safely (health questionnaire) | Art. 9(2)(a) GDPR — explicit consent | Until consent is withdrawn, no longer than 3 years from your last visit |
| Accounting and tax | Art. 6(1)(c) GDPR — legal obligation | 5 years from the end of the tax year |
| Replying to your enquiry | Art. 6(1)(f) GDPR — legitimate interest | Until the correspondence ends, then up to 12 months |
| Establishing and pursuing claims | Art. 6(1)(f) GDPR — legitimate interest | Until the limitation period expires |
| Statistics, analytics and advertising | Art. 6(1)(a) GDPR — consent | As per cookie lifetimes (section 8) |
| Site security and server logs | Art. 6(1)(f) GDPR — legitimate interest | Up to 12 months |
4. Who we share data with
Your data may be entrusted to providers who help us run the business. Each of them works under a data processing agreement and only to the extent necessary:
- Hostinger International Ltd. — website and e-mail hosting
- Google Ireland Ltd. — analytics and advertising (with consent only)
- Meta Platforms Ireland Ltd. — advertising and measurement (with consent only)
- payment providers, if you pay online
- public authorities, where required by law
We do not sell your data and we do not share it with third parties for their own marketing.
5. Transfers outside the European Economic Area
Some of our providers, including Google and Meta, may process data outside the EEA, in particular in the United States. Such transfers rely on a European Commission adequacy decision (the EU–US Data Privacy Framework) or on Standard Contractual Clauses approved by the European Commission, together with supplementary safeguards. You can obtain a copy of the safeguards in place by contacting us.
6. Your rights
In relation to our processing of your data, you have the right to:
- access your data and receive a copy of it
- have inaccurate or incomplete data corrected
- have your data erased (the “right to be forgotten”)
- restrict processing
- have your data ported to another controller
- object to processing based on legitimate interest
- withdraw consent at any time, without affecting the lawfulness of processing carried out before withdrawal
To exercise any of these rights, write to the address in section 1. We respond without undue delay and within one month at the latest.
You also have the right to lodge a complaint with the supervisory authority: President of the Personal Data Protection Office (Prezes Urzędu Ochrony Danych Osobowych), ul. Stawki 2, 00-193 Warsaw, Poland.
7. Is providing data mandatory
Providing your data is voluntary but necessary to make a booking and receive the service. Without a name, phone number or e-mail address we cannot confirm your appointment. Providing health information is voluntary, but without it some treatments cannot be performed for safety reasons.
8. Cookies
This site uses cookies and similar technologies. Necessary cookies are always active — the site does not work correctly without them. All other categories are only activated after you consent through the cookie banner.
| Category | What it does | Basis |
|---|---|---|
| Necessary | Remembers your chosen site language and your cookie banner decision | Legitimate interest |
| Analytics | Visit statistics, traffic sources, which pages are popular | Consent |
| Advertising | Campaign measurement and personalised advertising | Consent |
You can change your decision at any time using the cookie settings available on the site, and by deleting or blocking cookies in your browser. Restricting cookies may affect how some parts of the site work.
9. Automated decision-making
We do not make decisions about you based solely on automated processing, including profiling, that would produce legal effects or similarly significantly affect you.
10. Security
We apply technical and organisational measures proportionate to the risk: encrypted connections (SSL/TLS), restricted and named access to data, regular backups, and confidentiality undertakings from everyone with access to data.