Polityka prywatności
Wersja 1.3 · Obowiązuje od 20 lipca 2026 r.
1. Definicje
Użyte w niniejszej Polityce Prywatności pojęcia oznaczają:
- Administrator
- Spółka pod firmą BRAIAN RENT Prosta Spółka Akcyjna z siedzibą w Radomiu przy ul. Kazimierza Pułaskiego 6/10, 26-600 Radom, wpisana do Rejestru Przedsiębiorców prowadzonego przez Sąd Rejonowy Lublin Wschód w Lublinie z siedzibą w Świdniku, VI Wydział Gospodarczy KRS, KRS: 0001204316, REGON: 543195670, NIP: 7963042591, kapitał akcyjny 70 PLN - zwana dalej „Braian Rent” lub „Administratorem”.
- Dane Osobowe
- Wszelkie informacje o osobie fizycznej zidentyfikowanej lub możliwej do zidentyfikowania poprzez jeden bądź kilka szczególnych czynników, w tym adres e-mail, wizerunek, dane lokalizacji, informacje zawarte w korespondencji, dane gromadzone za pośrednictwem sprzętu rejestrującego lub innej podobnej technologii.
- Uczestnik
- Pełnoletnia osoba fizyczna, która zapisała się lub próbuje zapisać się na Listę Ambasadorów za pośrednictwem formularza dostępnego na stronie braian.rent.
- Lista Ambasadorów / Program Ambasadorski
- Limitowana lista (max. 1000 miejsc) pierwszych użytkowników platformy Braian Rent, prowadzona przez Administratora od maja 2026 r. do Daty Startu platformy.
- Data Startu
- 1 września 2026 r., tj. dzień publicznego uruchomienia Platformy.
- Platforma
- Serwis internetowy Braian Rent umożliwiający przeglądanie, publikację i zarządzanie ofertami najmu nieruchomości, dostępny pod adresem braian.rent, wraz z backendem API oraz powiązaną aplikacją mobilną Braian Rent.
- Aplikacja mobilna
- Aplikacja mobilna Braian Rent na systemy iOS i Android, łącząca się z backendem Platformy w celu korzystania z jej funkcji (m.in. konta, ofert, czatu, weryfikacji tożsamości, powiadomień push).
- Konto
- Konto Użytkownika w Aplikacji mobilnej (oraz powiązanym backendzie Platformy). Konto w Aplikacji mobilnej jest odrębne od zapisu Uczestnika na Listę Ambasadorów na stronie braian.rent - są to osobne profile i osobne zestawy danych.
- Klient
- Podmiot, który zawarł z Administratorem umowę na dostęp do Konta na Platformie.
- Użytkownik
- Osoba fizyczna będąca Klientem lub korzystająca z Platformy lub Aplikacji mobilnej w imieniu i na rzecz Klienta.
- Podmiot danych
- Osoba fizyczna, której dotyczą Dane Osobowe przetwarzane przez Administratora - w tym Uczestnik, Użytkownik oraz każda osoba kierująca korespondencję do Administratora.
- Polityka Prywatności
- Niniejszy dokument.
- RODO
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych.
2. Ogólne zasady przetwarzania
Administrator przetwarza Dane Osobowe zgodnie z RODO oraz obowiązującymi przepisami krajowymi, w szczególności z ustawą o ochronie danych osobowych z 10 maja 2018 r. Administrator zapewnia:
- przejrzystość przetwarzania i informowanie Podmiotów danych w momencie zbierania danych;
- zbieranie danych wyłącznie w zakresie niezbędnym do wskazanego celu (data minimisation);
- przetwarzanie przez okres nie dłuższy niż niezbędny (storage limitation);
- bezpieczeństwo i poufność danych oraz dostęp Podmiotów danych do informacji o ich przetwarzaniu;
- niezwłoczne powiadomienie Podmiotów danych w razie naruszenia ochrony danych mogącego powodować wysokie ryzyko naruszenia ich praw lub wolności.
2.1. Zakres terytorialny i wiek Użytkowników Aplikacji mobilnej
Usługi Platformy i Aplikacji mobilnej są przeznaczone przede wszystkim dla użytkowników w Polsce, z możliwością korzystania także poza Polską - z zastrzeżeniem ograniczeń wynikających z przepisów prawa i konfiguracji usług.
Aplikacja mobilna jest przeznaczona dla osób, które ukończyły 13 lat. Osoby poniżej 16. roku życia mogą korzystać z Aplikacji wyłącznie w zakresie dopuszczonym przez przepisy o ochronie danych osobowych (w tym art. 8 RODO i przepisy krajowe) - w razie potrzeby za zgodą lub pod nadzorem przedstawiciela ustawowego. Aplikacja nie jest skierowana do dzieci poniżej 13. roku życia i Administrator nie zbiera świadomie ich danych.
Program Ambasadorski na stronie braian.rent pozostaje dostępny wyłącznie dla osób pełnoletnich (patrz definicja Uczestnika i § 3.1).
3. Cele i podstawy prawne przetwarzania
3.1. Program Ambasadorski
Główna aktywność przetwarzania danych w fazie poprzedzającej start Platformy. Administrator zbiera i przetwarza dane Uczestników w celu prowadzenia Listy Ambasadorów.
Zakres przetwarzanych danych:
- adres e-mail - identyfikacja i komunikacja z Uczestnikiem;
- znacznik czasu zapisu (created_at) i potwierdzenia (confirmed_at);
- kraj pochodzenia zapytania (ip_country) - ustalany na podstawie adresu IP w momencie zapisu, bez przechowywania samego adresu IP;
- informacje o przeglądarce i urządzeniu (user-agent) - wyłącznie w celu wykrywania nadużyć i zapewnienia bezpieczeństwa systemu.
Mechanizm zbierania danych - double opt-in:
- Uczestnik podaje adres e-mail w formularzu i zaznacza wymaganą zgodę (checkbox - niezaznaczony domyślnie, świadome kliknięcie jest wymagane).
- Na podany adres przesyłany jest magic link ważny przez 24 godziny. Do czasu kliknięcia link Uczestnik posiada status pending.
- Po kliknięciu linku adres e-mail jest potwierdzony, Uczestnik otrzymuje status confirmed i miejsce na Liście Ambasadorów.
Podstawa prawna: Zgoda Podmiotu danych (art. 6 ust. 1 lit. a RODO) wyrażona w formularzu. Zgoda jest dobrowolna, jednoznaczna i może być wycofana w każdym momencie bez wpływu na zgodność z prawem wcześniejszego przetwarzania.
Okresy retencji:
- Status pending (e-mail niepotwierdzone): 30 dni od zapisu, po czym dane są trwale usuwane.
- Status confirmed (e-mail potwierdzone): do realizacji celu (Data Startu 1.09.2026), a następnie przez okres dochodzenia roszczeń - 3 lata - lub do wcześniejszego cofnięcia zgody.
- Status unsubscribed (rezygnacja): sam fakt rezygnacji (bez treści e-mail) przechowywany przez 12 miesięcy jako lista blokująca ponowny zapis bez zgody, po czym trwale usuwany.
3.2. Konto w Aplikacji mobilnej i uwierzytelnianie
Aby utworzyć Konto w Aplikacji mobilnej, konieczne jest podanie: imienia, nazwiska, adresu e-mail, numeru telefonu oraz hasła. Użytkownik może opcjonalnie uzupełnić profil o: datę urodzenia, płeć, narodowość, informacje o gospodarstwie domowym (np. liczba dorosłych, dzieci, zwierzęta) oraz zdjęcie profilowe.
Uwierzytelnianie możliwe jest także przez dostawców zewnętrznych (Sign in with Apple, Google). W takim przypadku Administrator przetwarza identyfikator konta u dostawcy oraz dane profilowe przekazane przy logowaniu (np. adres e-mail, imię) - w zakresie niezbędnym do utworzenia i utrzymania Konta.
Zakres techniczny obejmuje m.in.:
- rejestrację i logowanie (w tym potwierdzenie adresu e-mail);
- zarządzanie sesją i tokenami uwierzytelniającymi;
- identyfikator konta (user id) powiązany z profilem w bazie Platformy.
Konto w Aplikacji mobilnej nie jest tożsame z zapisem na Listę Ambasadorów (§ 3.1).
Podstawą przetwarzania jest niezbędność do wykonania umowy (art. 6 ust. 1 lit. b RODO); w zakresie logowania przez Apple/Google - także zgoda lub wykonanie umowy, w zależności od konfiguracji dostawcy.
3.3. Usługi publikacji ofert i zarządzania nieruchomościami
Dane niezbędne do weryfikacji Klienta i obsługi najmu przetwarzane są w celu świadczenia usług Platformy i Aplikacji mobilnej, w tym:
Lokalizacja oferty (publicznie bez numeru mieszkania): ulica, numer budynku (opcjonalnie), miasto, dzielnica/okolica, kod pocztowy, kraj oraz przybliżone współrzędne (geokodowanie MapTiler). Dokładny adres (np. numer mieszkania) może być ujawniany dopiero na późniejszym etapie procesu najmu.
Parametry nieruchomości: typ (mieszkanie / dom / pokój / lokal), powierzchnia (m²), liczba pokoi, piętro, liczba pięter w budynku, rok budowy (opcjonalnie), stan, umeblowanie, dostępność od (data).
Warunki najmu: czynsz, opłaty administracyjne / media, kaucja, okres najmu, preferencje wobec najemców (opcjonalnie), zwierzęta, palenie.
Treść i media: tytuł, opis, zdjęcia ogłoszeń, opcjonalne dokumenty powiązane z ofertą lub procesem najmu.
Meta: status oferty (np. draft / aktywne / zarezerwowane / archiwum), identyfikator właściciela, daty utworzenia i aktualizacji.
Pliki (Cloudflare R2): do magazynu R2 trafiają w szczególności:
- zdjęcia ogłoszeń;
- dokumenty procesu najmu w formatach PDF, PNG, DOC lub DOCX (np. umowa najmu, załączniki, akt notarialny, protokół);
- zdjęcia dowodowe rozliczenia kaucji.
Dokumentów weryfikacyjnych typu umowa o pracę lub potwierdzenie dochodu nie dodano jeszcze do flow uploadu. Pliki mogą zawierać dane osób trzecich; Użytkownik odpowiada za zgodność uploadu z prawem - Administrator przetwarza je w zakresie niezbędnym do świadczenia usługi najmu.
Rezerwacje i oględziny: dane dotyczące rezerwacji, spotkań (viewings) oraz rozliczeń kaucji w zakresie obsługiwanym przez Platformę.
Płatności: Administrator nie obsługuje obecnie płatności czynszu ani metod wypłat w Aplikacji. W razie uruchomienia płatności w przyszłości Polityka zostanie zaktualizowana przed ich udostępnieniem.
Ubezpieczenia: oferty ubezpieczeniowe mogą być realizowane przez PZU - w takim przypadku dane ubezpieczeniowe są przetwarzane przez PZU jako odrębnego administratora, zgodnie z polityką prywatności PZU, a nie przez Braian Rent.
Podstawa: niezbędność do wykonania umowy (art. 6 ust. 1 lit. b RODO).
3.4. Weryfikacja tożsamości (eKYC)
Administrator umożliwia Użytkownikom dobrowolną weryfikację tożsamości za pośrednictwem zewnętrznego dostawcy Didit. Proces w Aplikacji mobilnej uruchamiany jest natywnie przez React Native SDK Didit (nie przez WebView).
W ramach procesu weryfikacji u Didit przetwarzane mogą być m.in. dane identyfikacyjne oraz dokument tożsamości i selfie - po stronie Didit, zgodnie z dokumentami Didit:
Administrator przechowuje w swojej bazie wyłącznie wynik / status weryfikacji (np. „zweryfikowany”) oraz datę. Dokument tożsamości i selfie nie są kopiowane do magazynu Cloudflare R2 ani inaczej przechowywane przez Administratora.
Podstawa: zgoda Użytkownika (art. 6 ust. 1 lit. a RODO) oraz - w zakresie niezbędnym do obsługi weryfikacji w ramach usługi - wykonanie umowy (art. 6 ust. 1 lit. b RODO).
3.5. Komunikacja w Platformie (czat)
Użytkownicy mogą wymieniać wiadomości w ramach konwersacji powiązanych z procesem najmu (np. między właścicielem a najemcą). Przetwarzane są treść wiadomości, załączniki (zdjęcia, PDF), identyfikatory uczestników, znaczniki czasu oraz status odczytu. Administrator nie moderuje treści wiadomości ani załączników w sposób ciągły.
Podstawa: wykonanie umowy (art. 6 ust. 1 lit. b RODO).
3.6. Asystent AI
Platforma i Aplikacja mobilna oferują asystenta AI („Braian”), który odpowiada na pytania dotyczące najmu i funkcji Platformy. W tym celu przetwarzane są:
- treść wiadomości wysłanych do asystenta oraz historia rozmowy;
- wyniki wyszukiwania ofert lub bazy wiedzy Platformy wywoływane przez asystenta - w tym wyszukiwanie ofert zgodne z kryteriami ustawionymi przez Użytkownika;
- metadane techniczne (np. liczba tokenów, czas odpowiedzi) wyłącznie w celach eksploatacyjnych.
Treści rozmów mogą być przekazywane do modeli Google (Vertex AI / Gemini) w regionie europe-west1 (Belgia) w celu wygenerowania odpowiedzi.
Asystent nie podejmuje decyzji wywołujących skutki prawne wobec Użytkownika; służy wyłącznie informowaniu i nawigacji po Platformie.
Podstawa: prawnie uzasadniony interes Administratora w zapewnieniu wsparcia Użytkownikom (art. 6 ust. 1 lit. f RODO) oraz - gdy Użytkownik inicjuje rozmowę - wykonanie umowy (art. 6 ust. 1 lit. b RODO).
3.7. Powiadomienia push
Po wyrażeniu zgody systemowej na powiadomienia push w Aplikacji mobilnej Administrator przetwarza identyfikator urządzenia (device id), token FCM (Firebase Cloud Messaging), platformę (iOS/Android) oraz treść powiadomień.
Rodzaje powiadomień (m.in. czat, przypomnienia, marketing) wymagają osobnych zgód Użytkownika w Aplikacji - niezależnie od zgody systemowej iOS/Android. Administrator nie wykorzystuje Firebase Analytics ani Crashlytics - wyłącznie FCM do dostarczania powiadomień.
Podstawa: wykonanie umowy (art. 6 ust. 1 lit. b RODO) dla powiadomień transakcyjnych / usługowych oraz zgoda (art. 6 ust. 1 lit. a RODO) dla powiadomień marketingowych; dodatkowo zgoda systemowa na powiadomienia w ustawieniach urządzenia.
3.8. Geokodowanie i mapy
W celu wyszukiwania adresów, wyświetlania map i przybliżonej lokalizacji ofert Administrator korzysta z usług geokodowania MapTiler. Aplikacja nie zbiera lokalizacji GPS urządzenia - lokalizacja ofert opiera się na adresie wprowadzonym przez Użytkownika i geokodowaniu.
Zapytania do MapTiler mogą być wysyłane z urządzenia Użytkownika (klucz API w Aplikacji) lub z backendu API (osobny klucz). MapTiler może przetwarzać publiczne IP sieci Użytkownika (Wi‑Fi / operator / VPN / proxy), nie prywatne IP telefonu. Imię, nazwisko ani adres e-mail Użytkownika nie są przekazywane do MapTiler w ramach standardowego korzystania z map.
Podstawa: wykonanie umowy (art. 6 ust. 1 lit. b RODO) oraz prawnie uzasadniony interes w poprawnej prezentacji lokalizacji ofert (art. 6 ust. 1 lit. f RODO).
3.9. Cele analityczne i statystyczne (strona internetowa)
Administrator przetwarza dane w celach analitycznych i statystycznych dotyczących strony braian.rent - w szczególności przez analizę aktywności za pośrednictwem narzędzia PostHog EU (serwery w Unii Europejskiej). Podstawą prawną jest prawnie uzasadniony interes Administratora (art. 6 ust. 1 lit. f RODO) lub zgoda na cookies analityczne, gdy wymagana.
PostHog nie jest wykorzystywany w Aplikacji mobilnej.
3.10. Diagnostyka, stabilność i bezpieczeństwo (Aplikacja mobilna i backend)
Administrator przetwarza ograniczone dane techniczne w celu utrzymania niezawodności Platformy.
Aplikacja mobilna (Grafana Faro) - wyłącznie środowiska staging i production (development wyłączony):
- włączone: raportowanie awarii (crash), błędów (JS / Error Boundary / globalny handler), śledzenie sesji z metadanymi technicznymi (wersja aplikacji, numer buildu, środowisko), metadane aplikacji; przy błędach API: metoda, status, ścieżka i kod klienta (URL po sanitizacji);
- wyłączone: przechwytywanie konsoli, automatyczna instrumentacja HTTP (fetch/XHR), tracing, vitals (CPU / pamięć / częstotliwość odświeżania);
- Administrator nie ustawia kontekstu użytkownika w Faro (brak świadomego wysyłania user id ani e-maila); przed wysyłką działa sanitizacja (e-mail, telefon, tokeny);
- collector Faro po stronie Grafana Cloud może wzbogacić telemetrię o metadane sieciowe przy ingestcie - z poziomu Aplikacji IP / user id / e-mail nie są dołączane do payloadu.
Backend API (Grafana Cloud / OpenTelemetry) - stack w regionie UE:
- access logi HTTP: request id, metoda, URL, query - bez nagłówków, user id i adresu IP;
- logi aplikacyjne / domenowe: w wybranych przepływach identyfikatory UUID (
userId/ownerId/tenantId), np. oferty, rezerwacje, push, czat, część zdarzeń auth - mogą trafiać do Grafana Cloud (Loki) przy eksporcie OTLP; - metryki HTTP agregowane (status / endpoint / latency), nie per-IP;
- IP klienta nie jest przechowywane w pipeline logów aplikacji → Grafana Cloud; IP może istnieć osobno w logach infrastruktury (Cloudflare / Cloud Run) - to odrębny tor.
Podstawa: prawnie uzasadniony interes Administratora w zapewnieniu bezpieczeństwa, diagnostyce i ciągłości działania usługi (art. 6 ust. 1 lit. f RODO).
3.11. Uprawnienia urządzenia (Aplikacja mobilna)
Aplikacja może prosić o następujące uprawnienia systemowe - wyłącznie w zakresie niezbędnym i po zgodzie Użytkownika w systemie iOS/Android:
| Uprawnienie | Cel |
|---|---|
| Powiadomienia push | Dostarczanie powiadomień (§ 3.7) |
| Kalendarz | Zapisywanie / synchronizacja oględzin (viewings) i terminów związanych z najmem (np. przekazanie kluczy) |
| Kontakty | Ułatwienie zaproszenia współlokatora / drugiej strony lub dodania kontaktu do spotkania - bez przesyłania całej książki adresowej na serwer Administratora |
| Dostęp do zdjęć / plików | Upload zdjęć ofert, dokumentów procesu najmu (PDF/PNG/DOC/DOCX) i zdjęć dowodowych kaucji (§ 3.3); weryfikacja Didit - natywne SDK dostawcy (§ 3.4) |
Aplikacja nie zbiera lokalizacji GPS urządzenia, nie wykorzystuje identyfikatorów reklamowych (IDFA / GAID) oraz nie prosi o mikrofon ani Bluetooth w standardowym zakresie funkcji opisanych w niniejszej Polityce.
3.12. Usuwanie Konta i eksport danych
Usuwanie Konta: Użytkownik może zgłosić usunięcie Konta w Aplikacji (ścieżka: Ustawienia → Konto → Usuń konto) albo e-mailem na hello@braian.rent. Po potwierdzeniu żądania Administrator realizuje usunięcie w terminie 30 dni, z zastrzeżeniem danych, których przechowywanie jest wymagane przepisami prawa lub niezbędne do dochodzenia roszczeń.
Eksport danych (prawo do przenoszenia): na żądanie e-mailem na hello@braian.rent. Zakres obejmuje dane profilu i metadane Konta oraz - na żądanie - historię czatu lub rozmów z asystentem AI w formacie nadającym się do odczytu maszynowego (np. JSON) lub PDF. Administrator odpowiada w terminie przewidzianym w § 9.
3.13. Korespondencja e-mailowa i tradycyjna
Dane zawarte w korespondencji kierowanej do Administratora przetwarzane są wyłącznie w celu komunikacji i rozwiązania sprawy. Podstawa: prawnie uzasadniony interes Administratora (art. 6 ust. 1 lit. f RODO).
E-maile transakcyjne Platformy (np. przypomnienia) wysyłane są za pośrednictwem Mailgun (region UE). E-maile Programu Ambasadorskiego (magic link, potwierdzenie zapisu) wysyłane są za pośrednictwem Resend.
3.14. Kontakt telefoniczny
Administrator przetwarza dane podane podczas kontaktu telefonicznego wyłącznie w zakresie niezbędnym do obsługi sprawy. Podstawa: prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO).
3.15. Dochodzenie roszczeń
W celu ustalenia, dochodzenia i egzekucji ewentualnych roszczeń Administrator może przetwarzać niektóre dane osobowe. Podstawa: prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO).
3.16. Realizacja uprawnień wynikających z RODO
W celu umożliwienia skorzystania z uprawnień wynikających z RODO Administrator przetwarza dane niezbędne do weryfikacji tożsamości osoby składającej żądanie. Podstawa: prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO).
3.17. Marketing
Na podstawie zgody (art. 6 ust. 1 lit. a RODO) Administrator przesyła informacje handlowe e-mailem, powiadomieniami push lub kontaktuje się telefonicznie - wyłącznie po wyrażeniu odrębnej zgody marketingowej. Podstawą prawną przesyłania e-maili jest również art. 10 ust. 2 ustawy z 18.07.2002 r. o świadczeniu usług drogą elektroniczną; w przypadku kontaktu telefonicznego - art. 398 ustawy z 12 lipca 2024 r. Prawo komunikacji elektronicznej.
Newsletter: Na podstawie udzielonej zgody Administrator przesyła informacje o działalności i nowościach Platformy.
4. Odbiorcy danych i subprocesorzy
W związku z prowadzoną działalnością Dane Osobowe mogą być ujawniane zewnętrznym podmiotom. Poniżej lista aktywnych subprocesorów Administratora:
| Podmiot | Usługa | Region | Transfer poza EOG |
|---|---|---|---|
| Supabase | Uwierzytelnianie, baza danych Platformy i Programu Ambasadorskiego | EU - Frankfurt (eu-central-1) | NIE |
| Resend | Wysyłka e-maili Programu Ambasadorskiego (landing) | USA | TAK - SCC (patrz § 5) |
| Mailgun | Wysyłka e-maili transakcyjnych Platformy | EU (api.eu.mailgun.net) | NIE |
| Cloudflare (R2) | Magazyn plików: zdjęcia ofert (publiczne), dokumenty procesu najmu i zdjęcia dowodowe kaucji (prywatne, linki czasowe); bez plików eKYC Didit | Globalna infrastruktura Cloudflare (DPA) | DPA - SCC |
| Google Cloud | Hosting API (Cloud Run), AI (Vertex AI / Gemini), baza wiedzy RAG, powiadomienia push (FCM) | europe-west1 (Belgia) | TAK - SCC (patrz § 5) |
| Apple | Sign in with Apple (uwierzytelnianie) | Zgodnie z polityką Apple | TAK - SCC / adekwatność (patrz § 5) |
| Sign in with Google (uwierzytelnianie) | Zgodnie z polityką Google | TAK - SCC (patrz § 5) | |
| MapTiler | Geokodowanie adresów i mapy w Aplikacji mobilnej | UE / Szwajcaria | NIE / decyzja adekwatności (CH) |
| Didit | Weryfikacja tożsamości (eKYC) | Zgodnie z polityką Didit | TAK - SCC (patrz § 5) |
| Grafana Labs (Grafana Cloud / Faro) | Diagnostyka Aplikacji mobilnej, logi i metryki backendu | UE | NIE (instancja UE) / SCC gdy konfiguracja globalna |
| PostHog EU | Analityka zachowań na stronie braian.rent (eu.posthog.com) | EU | NIE |
| Vercel | Hosting strony internetowej (landing) | Globalny (DPA dostępne) | DPA - SCC |
| Expo (EAS) | Budowanie i dystrybucja Aplikacji mobilnej (środowisko CI) | USA | TAK - SCC (metadane buildów; brak danych użytkowników końcowych Platformy) |
Dane Osobowe mogą być ujawniane również dostawcom usług IT, operatorom pocztowym, kurierom, dostawcom usług księgowych, prawnych i doradczych oraz agencjom marketingowym - wyłącznie w zakresie niezbędnym i na podstawie umów powierzenia przetwarzania.
W przypadku ubezpieczeń realizowanych przez PZU dane ubezpieczeniowe są przetwarzane przez PZU jako odrębnego administratora - nie jako subprocesora Braian Rent.
Administrator zastrzega sobie prawo ujawnienia informacji właściwym organom państwowym na podstawie przepisów prawa.
5. Przekazywanie danych poza EOG
Administrator może przekazywać Dane Osobowe poza teren Europejskiego Obszaru Gospodarczego wyłącznie gdy jest to konieczne i z zapewnieniem odpowiedniego stopnia ochrony, poprzez:
- współpracę z podmiotami, wobec których Komisja Europejska wydała decyzję stwierdzającą odpowiedni stopień ochrony;
- stosowanie standardowych klauzul umownych (SCC) wydanych przez Komisję Europejską (art. 46 ust. 2 lit. c RODO).
Resend (USA) - e-maile Programu Ambasadorskiego (magic link, potwierdzenie). Transfer odbywa się na podstawie standardowych klauzul umownych (SCC). Resend posiada podpisaną umowę powierzenia przetwarzania danych (DPA).
Google Cloud / Firebase (FCM) / Sign in with Google - hosting backendu, modele AI, powiadomienia push, logowanie. Google LLC jest podmiotem z USA; transfer zabezpieczony DPA i SCC. Dane przetwarzane preferencyjnie w regionie europe-west1 (Belgia).
Apple (Sign in with Apple) - uwierzytelnianie; transfer zgodnie z dokumentacją i umowami Apple (w tym mechanizmy adekwatności / SCC, gdy wymagane).
Cloudflare (R2) - magazyn plików. Transfer na podstawie DPA Cloudflare z standardowymi klauzulami umownymi.
Didit - weryfikacja tożsamości. Transfer danych identyfikacyjnych możliwy poza EOG na podstawie SCC i DPA dostawcy.
Grafana Labs - diagnostyka i observability. Administrator korzysta z instancji Grafana Cloud w UE; Faro i OTLP trafiają do tej europejskiej instancji.
Vercel (hosting globalny) - transfer na podstawie DPA zawierającego standardowe klauzule umowne.
Expo (EAS) - buildy aplikacji mobilnej; dotyczy metadanych technicznych procesu CI, nie profili Użytkowników Platformy.
PostHog EU - dane analityczne ze strony przetwarzane wyłącznie na serwerach w Unii Europejskiej (eu.posthog.com). Brak transferu poza EOG.
Supabase (Frankfurt, EU) - brak transferu poza EOG.
Mailgun (region UE) - brak transferu poza EOG w standardowej konfiguracji endpointu EU.
MapTiler - UE / Szwajcaria (decyzja adekwatności dla Szwajcarii).
6. Automatyczne podejmowanie decyzji, w tym profilowanie
Na etapie Programu Ambasadorskiego (przed startem Platformy) Administrator nie stosuje profilowania ani automatycznego podejmowania decyzji wywołujących skutki prawne lub istotnie wpływających na Uczestnika.
Po uruchomieniu Platformy:
- asystent AI generuje odpowiedzi informacyjne i może wyszukiwać oferty na podstawie kryteriów podanych lub ustawionych przez Użytkownika, lecz nie zawiera umów ani nie podejmuje wiążących decyzji najmu w imieniu Administratora;
- narzędzia analityczne (PostHog na stronie, Faro w Aplikacji) służą statystyce i diagnostyce, nie podejmowaniu decyzji o indywidualnych skutkach prawnych;
- weryfikacja tożsamości Didit może wykorzystywać automatyczne metody porównania dokumentu z selfie, jednak wynik ma charakter pomocniczy; Administrator przechowuje wyłącznie status i datę weryfikacji.
Platforma może wykorzystywać profilowanie na potrzeby personalizacji treści marketingowych (po odrębnej zgodzie), jednak nie będzie ono skutkować podejmowaniem decyzji wywołujących wobec Użytkownika skutki prawne lub wpływających na niego w podobnie istotny sposób.
7. Okres przetwarzania danych osobowych
Dane Osobowe Uczestników Programu Ambasadorskiego przetwarzane są przez okresy wskazane w § 3.1. W pozostałych przypadkach:
- Dane Klientów i Użytkowników Platformy / Aplikacji: przez okres posiadania Konta oraz 3 lata od jego zamknięcia (roszczenia cywilne), z zastrzeżeniem § 3.12 (realizacja usunięcia Konta w 30 dni od żądania).
- Wiadomości czatu i rozmowy z asystentem AI: do skutecznego żądania usunięcia (e-mail lub usunięcie Konta) albo do czasu, gdy przetwarzanie jest nadal niezbędne do wykonania umowy lub dochodzenia roszczeń.
- Status weryfikacji tożsamości: do żądania usunięcia lub usunięcia Konta, z zastrzeżeniem czasu niezbędnego do obsługi sporu lub roszczenia.
- Tokeny powiadomień push: do żądania usunięcia, wylogowania, usunięcia Aplikacji, wycofania zgody na powiadomienia lub dezaktywacji tokenu.
- Pliki dokumentów i zdjęć (R2): przez okres trwania Konta / relacji najmu oraz czas przedawnienia roszczeń związanych z kaucją i rozliczeniem, albo do skutecznego żądania usunięcia, gdy podstawa prawna na to pozwala.
- Dane przetwarzane na podstawie uzasadnionego interesu: do momentu skutecznego wniesienia sprzeciwu.
- Dane przetwarzane na podstawie zgody: do jej wycofania - cofnięcie nie wpływa na zgodność z prawem wcześniejszego przetwarzania.
- Okres może być przedłużony, gdy przetwarzanie jest niezbędne do ustalenia lub dochodzenia roszczeń albo gdy wymagają tego przepisy prawa.
8. Prawa Podmiotów danych
Każdemu Podmiotowi danych przysługują następujące prawa:
- Prawo dostępu - uzyskanie informacji o przetwarzaniu oraz kopii danych.
- Prawo do sprostowania - żądanie usunięcia błędów lub uzupełnienia niekompletnych danych.
- Prawo do usunięcia (prawo do bycia zapomnianym) - żądanie usunięcia danych, gdy nie są już niezbędne. Dla Uczestników: link „Wypisz się” w mailu lub kontakt na hello@braian.rent. Dla Użytkowników Aplikacji: ścieżka usuwania Konta w Aplikacji (§ 3.12) lub e-mail na hello@braian.rent.
- Prawo do ograniczenia przetwarzania - wstrzymanie operacji na danych w określonych przypadkach.
- Prawo do przenoszenia danych - otrzymanie danych w formacie nadającym się do odczytu maszynowego; realizacja na żądanie e-mailem (§ 3.12).
- Prawo sprzeciwu wobec marketingu - w każdym momencie, bez uzasadnienia.
- Prawo sprzeciwu wobec innych celów - opartych na uzasadnionym interesie Administratora; sprzeciw powinien zawierać uzasadnienie.
- Prawo wycofania zgody - w dowolnym momencie, bez wpływu na zgodność z prawem wcześniejszego przetwarzania.
- Prawo do skargi - do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl), właściwego miejscowo ze względu na zwykłe miejsce pobytu Podmiotu danych.
9. Zgłaszanie żądań związanych z realizacją praw
Żądanie dotyczące realizacji praw można złożyć:
- drogą e-mailową: hello@braian.rent
- w Aplikacji mobilnej: Ustawienia → Konto → Usuń konto (żądanie usunięcia Konta)
- pisemnie na adres: BRAIAN RENT Prosta Spółka Akcyjna, ul. Kazimierza Pułaskiego 6/10, 26-600 Radom
Administrator odpowiada na żądanie w ciągu miesiąca od jego otrzymania (usunięcie Konta - w terminie 30 dni zgodnie z § 3.12). W razie konieczności przedłużenia terminu informuje wnioskodawcę o przyczynach. Jeśli nie będzie możliwa identyfikacja osoby fizycznej na podstawie samego żądania, Administrator zwróci się o dodatkowe informacje - ich niepodanie może skutkować odmową realizacji żądania.
Żądanie może zostać złożone przez pełnomocnika. Ze względu na bezpieczeństwo danych Administrator zachęca do korzystania z pełnomocnictwa poświadczonego notarialnie lub przez radcę prawnego / adwokata.
Administrator przechowuje informacje o zgłoszonych żądaniach w celu wykazania zgodności z RODO oraz obrony przed ewentualnymi roszczeniami.
Kontakt supportu (w tym wskazany w sklepach App Store / Google Play): hello@braian.rent.
10. Inspektor Ochrony Danych
Administrator nie powołał Inspektora Ochrony Danych. Wszelkie sprawy dotyczące ochrony danych można kierować bezpośrednio do Administratora pod adres: hello@braian.rent.
11. Profile na portalach społecznościowych
Administrator może prowadzić publiczne profile na portalach społecznościowych (Facebook, LinkedIn, Instagram, TikTok). W związku z tym przetwarza Dane Osobowe osób odwiedzających te profile (komentarze, polubienia, identyfikatory internetowe) w celu efektywnego prowadzenia profili, celach statystycznych i analitycznych oraz ewentualnie w celu dochodzenia roszczeń. Podstawą prawną jest prawnie uzasadniony interes Administratora (art. 6 ust. 1 lit. f RODO).
Niniejsza Polityka nie dotyczy przetwarzania przez administratorów portali. Informacje o przetwarzaniu danych przez te portale dostępne są w ich politykach prywatności. Podmiot danych może w każdej chwili usunąć swoje komentarze, przestać obserwować profil Administratora lub zrezygnować z konta na portalu.
12. Pliki cookies, identyfikatory urządzeń i narzędzia analityczne
12.1. Strona internetowa (braian.rent)
Pliki cookies (ciasteczka) to informacje tekstowe zapisywane przez serwer WWW po stronie użytkownika. Administrator wykorzystuje je w następujących celach:
- utrzymanie sesji i bezpieczeństwo (cookies niezbędne - bez możliwości wyłączenia);
- analityka i statystyki strony (PostHog EU - po zgodzie, gdy wymagana);
- personalizacja treści marketingowych (Meta Pixel - po wyrażeniu odrębnej zgody).
PostHog EU - narzędzie analityczne obsługiwane na serwerach w Unii Europejskiej (eu.posthog.com). Dane analityczne nie opuszczają EOG. Gromadzi informacje o sposobie korzystania ze strony (anonimowe zdarzenia, nie imiona ani e-maile).
Wyłączenie plików cookies analitycznych nie uniemożliwia korzystania ze strony. Ustawienia cookies można zmienić w banerze preferencji na stronie lub w przeglądarce:
12.2. Aplikacja mobilna
Aplikacja mobilna nie używa plików cookies w rozumieniu przeglądarki WWW i nie korzysta z PostHog ani Meta Pixel.
W środowiskach staging i production Aplikacja wykorzystuje Grafana Faro do rejestrowania błędów i stabilności sesji (zakres - § 3.10). Faro nie rejestruje treści haseł ani pełnych tokenów sesji; dane wrażliwe są maskowane przed wysłaniem; kontekst użytkownika (user id / e-mail) nie jest świadomie ustawiany.
Powiadomienia push wymagają osobnej zgody użytkownika w systemie iOS/Android oraz - dla poszczególnych kategorii powiadomień - osobnych zgód w Aplikacji (§ 3.7).
13. Linki do zewnętrznych podmiotów
W przypadku umieszczenia na Platformie linków do zewnętrznych stron internetowych niniejsza Polityka nie dotyczy przetwarzania danych przez te podmioty. Administrator podejmuje starania, by linki prowadziły wyłącznie do podmiotów przestrzegających standardów ochrony danych, jednak nie ma wpływu na ich polityki prywatności.
Proces weryfikacji tożsamości Didit uruchamiany jest natywnie przez SDK dostawcy - obowiązuje wtedy polityka prywatności Didit (linki w § 3.4). Analogicznie logowanie przez Apple lub Google podlega politykom tych dostawców. Ubezpieczenia PZU - polityce prywatności PZU.
14. Aktualizacja Polityki Prywatności
Niniejsza Polityka może ulegać zmianom wynikającym ze zmian w przepisach prawa lub w zakresie świadczonych usług. Administrator informuje o zmianach na stronie internetowej, w Aplikacji mobilnej lub drogą e-mailową z wyprzedzeniem umożliwiającym skorzystanie z przysługujących praw RODO (w tym cofnięcie zgody lub wniesienie sprzeciwu).
Aktualna wersja Polityki jest zawsze dostępna pod adresem braian.rent/polityka-prywatnosci. Ten sam dokument stanowi Politykę prywatności Aplikacji mobilnej wskazywaną w sklepach App Store i Google Play.
Wersja 1.3 · Obowiązuje od 20 lipca 2026 r. · BRAIAN RENT P.S.A.
Strona głównaRegulamin programu ambasadorskiegohello@braian.rent
