Polityka prywatności i cookies platformy Hey Rider

v1.0

Ostatnia aktualizacja: lipiec 2026 r.

Cześć! W Hey Rider dbamy o Twoją prywatność z taką samą starannością, jak o jakość i poziom lekcji sportowych. Niniejsza Polityka Prywatności i Cookies (zwana dalej „Polityką”) wyjaśnia w prosty i przejrzysty sposób, jakie dane osobowe zbieramy, dlaczego to robimy, jak je chronimy, jak długo je przechowujemy oraz jakie prawa przysługują Ci na gruncie Ogólnego Rozporządzenia o Ochronie Danych (RODO).

1. Kto jest administratorem Twoich danych?

1. Administrator danych osobowych: Administratorem Twoich danych osobowych w ramach Aplikacji oraz Serwisu internetowego Hey Rider jest spółka Hey Rider Sp. z o.o. z siedzibą w Lublinie przy ul. Gospodarczej 26 (20-213 Lublin), wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS: 0001254306, NIP: 9462770145, REGON: 528994230 (dalej jako: „Hey Rider”, „Administrator” lub „my”).

2. Kontakt w sprawach prywatności: We wszystkich sprawach dotyczących ochrony danych osobowych, realizacji praw RODO, zgłoszeń prywatności oraz pytań do Administratora możesz skontaktować się z nami pod dedykowanym adresem e-mail: team@heyrider.app lub pisemnie na adres naszej siedziby.

2. Podział ról i odpowiedzialności za dane (Kto jeszcze przetwarza Twoje dane?)

Aby zapewnić pełną przejrzystość, poniżej przedstawiamy podział ról w zakresie przetwarzania danych osobowych w ramach Aplikacji:

  • Hey Rider Sp. z o.o. (Dostawca Technologii SaaS): Odpowiadamy za prowadzenie Twojego Konta w Aplikacji, funkcjonowanie systemu rezerwacji online, pozycjonowanie ofert, system ocen i opinii, moderację treści (w tym wsparcie AI), obsługę techniczną Platformy oraz wypełnianie ustawowych obowiązków sprawozdawczych (np. dyrektywa DAC7).

Ważne: Hey Rider nie gromadzi, nie przechowuje ani nie przetwarza danych Twoich kart płatniczych, danych do logowania w bankowości internetowej ani numerów CVC/CVV.

  • Szkoła Sportowa / Instruktor (Odrębny Administrator i Sprzedawca): W momencie dokonania rezerwacji Lekcji, przekazujemy wybranemu Oferentowi (Szkole lub Instruktorowi) dane niezbędne do przeprowadzenia zajęć (np. imię, numer telefonu). Od tego momentu Szkoła lub Instruktor przetwarza te dane jako odrębny, samodzielny administrator danych w celu realizacji umowy szkoleniowej, wystawienia paragonu/faktury oraz wypełnienia własnych obowiązków podatkowych.
  • Dostawca Płatności – Stripe Payments Europe Ltd. (Samodzielny Administrator Płatności): Płatności bezgotówkowe za Lekcje są procesowane w całości przez licencjonowanego dostawcę usług płatniczych – Stripe Payments Europe Ltd. (z siedzibą w Irlandii) w ramach mechanizmu Stripe Connect. Stripe jest samodzielnym administratorem danych dotyczących transakcji płatniczych, danych kart bankowych oraz danych identyfikacyjnych zgromadzonych w procesach weryfikacyjnych KYC/AML (dotyczących Szkół i Instruktorów).
  • Ewidencja w Module Rozliczeniowym (Szkoła – Instruktor): Dane dotyczące zrealizowanych Lekcji rejestrowane w Module Rozliczeniowym Aplikacji są przetwarzane przez Hey Rider wyłącznie na potrzeby generowania statystycznego i analitycznego zestawienia zobowiązań dla Szkoły i Instruktora. Hey Rider nie rejestruje ani nie wykonuje przelewów finansowych pomiędzy tymi podmiotami.

3. Jakie dane przetwarzamy, w jakim celu i na jakiej podstawie prawnej?

A. Dla Kursantów (Osoby rezerwujące lekcje)

  • Rejestracja i obsługa Konta:
  • Zakres danych: imię, nazwisko, adres e-mail, numer telefonu, rok urodzenia, zaszyfrowane hasło.
  • Cel i podstawa: zawarcie i realizacja umowy o świadczenie usług drogą elektroniczną (art. 6 ust. 1 lit. b RODO).
  • Realizacja rezerwacji i komunikacja transakcyjna:
  • Zakres danych: historia rezerwacji, wybrana dyscyplina sportowa (np. kitesurfing, wing foil, surfing, padel, narty, snowboard), lokalizacja, status płatności (informacja o sukcesie/porażce transakcji przekazana ze Stripe), wiadomości systemowe.
  • Cel i podstawa: wykonanie umowy rezerwacyjnej oraz przesyłanie powiadomień transakcyjnych e-mail/push/SMS (art. 6 ust. 1 lit. b RODO).
  • Weryfikacja wieku osób niepełnoletnich (13–17 lat):
  • Zakres danych: deklaracja wieku / rok urodzenia, dane kontaktowe rodzica lub opiekuna prawnego.
  • Cel i podstawa: realizacja wymogów prawnych oraz zapewnienie ochrony małoletnich (art. 6 ust. 1 lit. c RODO).

B. Dla Instruktorów i Szkół Sportowych

  • Onboarding, profil publiczny i weryfikacja uprawnień:
  • Zakres danych: imię i nazwisko / nazwa firmy, pełna data urodzenia, NIP, PESEL, adres zamieszkania / siedziby, numer rachunku bankowego (zapisywany w bezpiecznym module Stripe Connect), zdjęcia profilowe, dyplomy, certyfikaty, licencje sportowe, polisy ubezpieczeniowe OC/NNW.
  • Cel i podstawa: wykonanie umowy o świadczenie usług cyfrowych, prezentacja oferty w Aplikacji oraz weryfikacja wiarygodności ogłoszeń (art. 6 ust. 1 lit. b oraz lit. f RODO – nasz prawnie uzasadniony interes w zapewnieniu jakości i bezpieczeństwa ofert).
  • Ewidencja w Module Rozliczeniowym:
  • Zakres danych: liczba przeprowadzonych Lekcji, przydzielony Instruktor, stawki ryczałtowe/procentowe, wartość zewidencjonowanego salda rozliczeniowego.
  • Cel i podstawa: świadczenie usługi technicznej dostarczania narzędzia kalkulacyjnego i analitycznego dla partnerów (art. 6 ust. 1 lit. b RODO).
  • Weryfikacja podatkowa i sprawozdawczość DAC7:
  • Zakres danych: dane identyfikacyjne (NIP/PESEL, numer NIP-UE), łączna wartość przychodów ze zrealizowanych Lekcji za pośrednictwem Platformy, liczba rezerwacji, identyfikator rachunku Stripe.
  • Cel i podstawa: realizacja obowiązków prawnych ciążących na Administratorze na podstawie przepisów ustawy o wymianie informacji podatkowych z innymi państwami (implementacja Dyrektywy DAC7) – art. 6 ust. 1 lit. c RODO.

4. Moderacja treści, ochrona społeczności i wykorzystanie AI

1. Ochrona społeczności i wymogi DSA: W celu wyeliminowania treści nielegalnych, wulgaryzmów, spamu, materiałów niebezpiecznych oraz prób wyłudzeń, opisy ofert, zdjęcia oraz wiadomości przesyłane na czacie są automatycznie weryfikowane.

2. Wykorzystanie oprogramowania AI: Do automatycznej moderacji treści tekstowych i wizualnych wykorzystujemy bezpieczne interfejsy programistyczne (API) dostarczane przez OpenAI Ireland Limited z siedzibą w Dublinie (Irlandia).

3. Podstawa prawna: Prawnie uzasadniony interes Administratora polegający na zapewnieniu bezpieczeństwa Użytkowników (art. 6 ust. 1 lit. f RODO) oraz realizacja obowiązków prawnych wynikających z unijnego Aktu o Usługach Cyfrowych (DSA).

4. Gwarancje i procedura odwoławcza: Dane przekazywane do OpenAI służą wyłącznie do bieżącej oceny zgodności materiałów z Regulaminem i nie są wykorzystywane przez dostawcę AI do trenowania modeli językowych. W przypadku zablokowania treści przez algorytm, Użytkownik ma prawo złożyć odwołanie w terminie 6 miesięcy na adres: team@heyrider.app w celu ponownego przeanalizowania sprawy przez człowieka.

5. Pozycjonowanie, ranking ofert i profilowanie techniczne

1. Kryteria listingu: Kolejność wyświetlania ofert na liście wyników w Aplikacji ustalana jest w sposób automatyczny na podstawie kryteriów jakościowych i weryfikacyjnych:

  • najpierw oferty z najlepszą oceną + wgranym certyfikatem/licencją + wgranym ubezpieczeniem,
  • następnie oferty z najlepszą oceną + wgranym certyfikatem/licencją,
  • następnie oferty z najlepszą oceną + wgranym ubezpieczeniem,
  • pozostałe oferty z najlepszą oceną.

2. Profilowanie techniczne: Opisany wyżej mechanizm stanowi profilowanie techniczne mające na celu promowanie rzetelnych i zweryfikowanych oferentów.

3. Brak decyzji zautomatyzowanych: Administrator nie podejmuje wobec Użytkowników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu (w tym profilowaniu), które wywoływałyby wobec nich skutki prawne lub w podobny sposób istotnie na nich wpływały w rozumieniu art. 22 RODO.

6. Odbiorcy danych i przekazywanie danych poza EOG

1. Kategorie odbiorców: Twoje dane osobowe mogą być przekazywane wyłącznie zaufanym podmiotom zewnętrznym wspierającym obsługę Platformy:

  • Stripe Payments Europe Ltd.dostawca usług płatniczych i procedur KYC/AML,
  • OpenAI Ireland Limiteddostawca oprogramowania moderacyjnego AI,
  • dostawcom infrastruktury chmurowej, hostingu oraz baz danych,
  • dostawcom narzędzi komunikacji transakcyjnej (SMS, e-mail, powiadomienia Push),
  • Krajowej Administracji Skarbowej (KAS)w zakresie obowiązków raportowych dyrektywy DAC7.

2. Transfery poza EOG: W przypadku korzystania z dostawców narzędzi technologicznych z siedzibą poza Europejskim Obszarem Gospodarczym (np. w USA), transfer danych odbywa się wyłącznie w oparciu o zatwierdzone mechanizmy prawne – decyzje Komisji Europejskiej o adekwatności (np. EU-US Data Privacy Framework) lub Standardowe Klauzule Umowne (SCC) przyjęte przez Komisję Europejską.

7. Okres przechowywania danych (retencja i archiwum finansowe)

Czas przechowywania danych osobowych zależy od celu ich przetwarzania:

  • Dane Konta i Profilu Publicznego: Przechowywane przez okres posiadania aktywnego Konta w Aplikacji. W przypadku usunięcia Konta przez Użytkownika, dane profilowe, zdjęcia oraz preferencje są trwale usuwane lub anonimizowane.
  • Dane Rezerwacyjne i Archiwum Transakcyjne (DAC7 / Księgowość): Dane dotyczące historii rezerwacji, zewidencjonowanych opłat oraz raportów DAC7 przekazywanych do KAS nie są natychmiast usuwane po zamknięciu Konta. Zgodnie z Ordynacją podatkową, Ustawą o rachunkowości oraz art. 17 ust. 3 lit. b RODO, dane te są przechowywane w zablokowanym archiwum przez okres 5 lat (licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku).
  • Obrona przed roszczeniami: Dane niezbędne do dochodzenia lub obrony przed roszczeniami prawnymi przechowujemy do czasu upływu ustawowych terminów przedawnienia roszczeń (co do zasady do 3 lat).

8. Twoje prawa na gruncie RODO

W związku z przetwarzaniem Twoich danych osobowych przysługują Ci następujące prawa:

  • Prawo dostępu do danych (art. 15 RODO)prawo do uzyskania informacji oraz kopii przetwarzanych danych.
  • Prawo do sprostowania danych (art. 16 RODO)prawo do poprawienia nieprawidłowych lub niekompletnych danych.
  • Prawo do usunięcia danych („prawo do bycia zapomnianym”) (art. 17 RODO)prawo do żądania usunięcia danych, o ile nie zachodzą wyłączenia prawne (np. obowiązek archiwizacji podatkowej).
  • Prawo do ograniczenia przetwarzania (art. 18 RODO)prawo do wstrzymania operacji na danych w określonych przypadkach.
  • Prawo do przenoszenia danych (art. 20 RODO)prawo do otrzymania danych w ustrukturyzowanym formacie.
  • Prawo do wniesienia sprzeciwu (art. 21 RODO)prawo sprzeciwu wobec przetwarzania opartego na naszym prawnie uzasadnionym interesie.
  • Prawo do cofnięcia zgodyw dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
  • Prawo do wniesienia skargi do organu nadzorczego: Jeśli uznasz, że przetwarzanie Twoich danych narusza przepisy RODO, przysługuje Ci prawo do wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, www.uodo.gov.pl). W celu realizacji powyższych praw skontaktuj się z nami pod adresem: team@heyrider.app.

9. Bezpieczeństwo danych

1. Środki techniczne i organizacyjne: Stosujemy zaawansowane środki techniczne i organizacyjne zapewniające ochronę danych adekwatną do zagrożeń.

2. Zabezpieczenia: Wszelkie połączenia w Aplikacji są szyfrowane przy użyciu protokołu SSL/TLS, dostęp do baz danych jest ograniczony wyłącznie do upoważnionych osób, a infrastruktura chmurowa podlega stałemu monitoringowi.

10. Polityka Cookies i technologii mobilnych

1. Czym są Cookies i identyfikatory mobilne: To pliki tekstowe oraz identyfikatory programistyczne (SDK, IDFA/GAID) stosowane w Aplikacji, służące do utrzymania sesji, zapamiętywania ustawień oraz analizy działania oprogramowania.

2. Kategorie plików Cookies / SDK:

  • Niezbędne: Konieczne do prawidłowego działania Aplikacji, utrzymania logowania oraz procesowania rezerwacji (nie wymagają zgody).
  • Analityczne i funkcjonalne: Pomagają nam badać statystyki ruchu oraz usprawniać działanie Aplikacji (stosowane wyłącznie za Twoją dobrowolną zgodą).

3. Zarządzanie zgodami: Zgodę na pliki analityczne i funkcjonalne możesz w każdej chwili wycofać lub zmienić w ustawieniach prywatności w Aplikacji lub w witrynie internetowej.

11. Zmiany Polityki Prywatności

1. Aktualizacje: Administrator zastrzega sobie prawo do aktualizacji niniejszej Polityki w przypadku zmiany przepisów prawa, wprowadzenia nowych funkcji w Aplikacji lub modyfikacji rozwiązań technologicznych.

2. Powiadomienie: O istotnych zmianach Polityki Użytkownicy zostaną poinformowani z co najmniej 14-dniowym wyprzedzeniem za pośrednictwem komunikatu w Aplikacji lub wiadomości e-mail.