Version 1.0 · Effective 2026-07-01

PRIVACY POLICY

Polish and English notices are intended to be substantively equivalent.

Polityka Prywatności SERVED

Wersja: 1.0

Obowiązuje od: 2026-07-01

Ta Polityka wyjaśnia, kiedy SERVED działa jako administrator danych, kiedy przetwarza dane wyłącznie dla Obiektu oraz jakie prawa przysługują osobom korzystającym z served.global, Platformy SERVED, Growth Scan/VVS, stron Obiektów, rezerwacji i wsparcia.

1. Administrator i kontakt

Administratorem opisanym w częściach dotyczących własnych celów SERVED jest placeholder1, adres: placeholder3, KRS placeholder5, NIP placeholder6, REGON placeholder7, sąd rejestrowy placeholder4, kapitał akcyjny placeholder8 („SERVED”, „my”).

prawa i pytania prywatności: test3@example.com;

wsparcie: test2@example.com;

formalne zawiadomienia i treści nielegalne: test1@example.com.

Nie wyznaczyliśmy inspektora ochrony danych, o ile odrębny komunikat nie stanowi inaczej. Kontakt test3@example.com nie jest oznaczeniem IOD.

2. Dwie główne role

2.1. SERVED jako administrator

Samodzielnie ustalamy cele i sposoby przetwarzania dla:

2.2. Obiekt jako administrator, SERVED jako podmiot przetwarzający

Obiekt wskazany przy rezerwacji jest administratorem danych używanych do:

W tych celach działamy na udokumentowane polecenie Obiektu zgodnie z DPA. Wniosek dotyczący rezerwacji, biletu, kampanii lub danych personelu kieruj najpierw do Obiektu. Pomożemy mu w odpowiedzi. Jeżeli wyślesz taki wniosek do nas, przekażemy go właściwemu Obiektowi, o ile możemy go zidentyfikować.

Operatorzy Płatności, tacy jak Stripe lub PayU, mogą działać jako niezależni administratorzy albo procesorzy zgodnie ze swoimi warunkami. SERVED nie otrzymuje pełnych danych karty.

3. Jakie dane przetwarzamy

W zależności od relacji i użytych funkcji mogą to być:

4. Dane szczególnych kategorii

Pola dotyczące alergii, diety, dostępności lub swobodnej wiadomości mogą ujawnić stan zdrowia, religię lub inne szczególne kategorie danych. Takie informacje:

5. Źródła danych

Otrzymujemy dane:

Jeśli otrzymaliśmy Twoje dane pośrednio, ta Polityka realizuje odpowiednią część informacji z art. 14 RODO. Obiekt powinien przekazać własną informację w zakresie, w którym jest administratorem.

6. Cele i podstawy prawne SERVED

Cel Przykładowe dane Podstawa prawna
Utworzenie konta, dostarczenie Planu i rozliczenie umowy konto, organizacja, Plan, status płatności art. 6 ust. 1 lit. b RODO, gdy stroną jest osoba; art. 6 ust. 1 lit. f — wykonanie relacji B2B i kontakt z reprezentantami
Faktury, podatki, księgowość, raportowanie i nakazy dane identyfikacyjne, transakcje, dokumenty art. 6 ust. 1 lit. c — obowiązek prawny; art. 6 ust. 1 lit. f — dokumentowanie zgodności
Wsparcie i reklamacje techniczne kontakt, treść sprawy, diagnostyka art. 6 ust. 1 lit. b lub f — wykonanie usługi i prawnie uzasadniony interes w obsłudze
Bezpieczeństwo, uwierzytelnienie, audyt, nadużycia IP, logi, zdarzenia, sygnały ryzyka art. 6 ust. 1 lit. f — ochrona użytkowników, Platformy i roszczeń; art. 6 ust. 1 lit. c, gdy wymagane prawem
Newsletter SERVED e-mail, zgoda, aktywność wiadomości art. 6 ust. 1 lit. a — zgoda; niezależnie wymagana zgoda komunikacyjna zgodnie z PKE
Niezbędna komunikacja usługowa dane konta, transakcja, status, bezpieczeństwo art. 6 ust. 1 lit. b, c lub f; wiadomość nie zawiera reklamowego dodatku
Plausible na stronie marketingowej w konfiguracji bez cookies zagregowane dane wizyty art. 6 ust. 1 lit. f — minimalna analityka, jeśli konfiguracja nie wymaga dostępu do urządzenia podlegającego zgodzie; w przeciwnym razie zgoda
PostHog EU — analityka produktu zdarzenia i właściwości z listy dozwolonej art. 6 ust. 1 lit. a, gdy zgoda jest wymagana; funkcja nie ładuje się przed zgodą
Growth Scan/VVS publiczne dane Obiektu i przejściowy tekst opinii art. 6 ust. 1 lit. f — analiza publicznej obecności Obiektów, rozwój produktu i kontakt B2B, po teście równowagi; prawo sprzeciwu
Zgłoszenie i moderacja treści URL, kontakt, uzasadnienie, dowody, decyzja art. 6 ust. 1 lit. c — obowiązki DSA; art. 6 ust. 1 lit. f — bezpieczeństwo i egzekwowanie zasad
Roszczenia i reorganizacja adekwatne dane konta, umowy i dowody art. 6 ust. 1 lit. f — ustalenie, dochodzenie i obrona roszczeń oraz ciągłość przedsiębiorstwa; art. 6 ust. 1 lit. c, gdy obowiązuje nakaz

Jeżeli opieramy się na prawnie uzasadnionym interesie, oceniamy cel, konieczność i wpływ na osobę. Możesz wnieść sprzeciw zgodnie z pkt 15.

7. Growth Scan/VVS i informacje publiczne

Growth Scan/VVS pomaga analizować publiczną obecność Obiektu. Źródłami mogą być własna strona Obiektu, Google Maps/Places, wyniki publicznego wyszukiwania i publiczne serwisy opinii.

Publiczny tekst opinii może zostać pobrany i przeanalizowany przejściowo w celu wyliczenia ocen i nieidentyfikujących tematów. W trwałym wyniku nie przechowujemy nazwiska lub identyfikatora profilu recenzenta ani pełnego tekstu opinii.

Wynik może zawierać agregaty, nieidentyfikujące wnioski, fragment dowodowy ograniczony do niezbędnego zakresu, datę i link do publicznego źródła. Nie budujemy profilu recenzenta i nie kontaktujemy się z nim na tej podstawie.

Szanujemy techniczne ograniczenia dostępu i uzasadnione sprzeciwy. Osoba może podać dokładny link i poprosić o ocenę usunięcia lub wyłączenia źródła na test3@example.com.

Oddzielna funkcja skrzynki opinii może na polecenie Obiektu przechowywać pełne opinie i dane autora jako dane procesora. Obiekt musi wtedy spełnić własne obowiązki informacyjne.

8. AI i Anthropic

Wybrane funkcje używają komercyjnego API Anthropic Ireland, Limited do analizy publicznych danych VVS lub zminimalizowanych dokumentów Obiektu.

Przed wysłaniem stosujemy minimalizację i reguły wykluczające surowe dane Gości, identyfikatory personelu, informacje o alergiach/zdrowiu oraz zbędne dane osobowe. Użytkownik również nie może ich wprowadzać do promptu.

W standardowej konfiguracji komercyjnej Anthropic nie używa wejść i wyjść do trenowania modeli, chyba że klient odrębnie włączy udostępnianie. SERVED nie włącza takiego udostępniania ani feedbacku zawierającego treść klienta.

Standardowa retencja API po stronie Anthropic może wynosić do 30 dni, chyba że zawrzemy inne uzgodnienie. Aktualna Lista Podmiotów Przetwarzających opisuje lokalizację i transfery.

Wynik AI jest pomocą i wymaga oceny człowieka. SERVED nie podejmuje na jego podstawie wyłącznie zautomatyzowanej decyzji o skutku prawnym lub podobnie istotnym wobec Gościa albo pracownika, w szczególności w zatrudnieniu, wejściu, bezpieczeństwie, zdrowiu lub sprawie prawnej.

Gdy użytkownik komunikuje się bezpośrednio z systemem AI, interfejs ujawnia ten fakt zgodnie z obowiązującymi wymogami przejrzystości.

9. Analityka, cookies i komunikacja

Szczegóły technologii na urządzeniu znajdują się w Polityce Cookies. Niezbędne funkcje działają bez zgody wyłącznie, gdy jest to prawnie dopuszczalne i konieczne do transmisji albo usługi wyraźnie żądanej.

Plausible jest używane na stronie marketingowej w konfiguracji cookieless i bez własnych identyfikatorów użytkownika. Nie dodajemy właściwości pozwalających identyfikować osobę.

PostHog w regionie UE może mierzyć użycie zalogowanego produktu dopiero po zgodzie analitycznej tam, gdzie jest ona wymagana. Session replay jest wyłączone. Jego przyszłe włączenie wymaga uprzedniej zgody, maskowania, aktualizacji dokumentów i oceny ryzyka.

Ustawienia można zmienić w stałym odnośniku „Ustawienia cookies”; wycofanie zgody jest tak łatwe jak jej udzielenie.

Wiadomości transakcyjne i bezpieczeństwa są konieczne do usługi i nie zawierają promocyjnego dodatku. Newsletter SERVED wymaga oddzielnej zgody. Kampanie wysyłane przez Obiekt są prowadzone na jego odpowiedzialność jako administratora i zawierają skuteczny opt-out.

Nie wybraliśmy dostawcy SMS ani WhatsApp na start; kanały te nie będą aktywowane przed aktualizacją listy dostawców i wymaganych zgód.

10. Odbiorcy i podmioty przetwarzające

Udostępniamy dane tylko w zakresie potrzebnym:

Aktualna, szczegółowa Lista Podmiotów Przetwarzających wskazuje cel, region i mechanizm transferu. Cloudflare, Sentry oraz dostawca SMS/WhatsApp nie są aktywnymi dostawcami na starcie.

11. Przekazywanie poza EOG

Staramy się utrzymywać główne bazy i zasoby konfigurowalne regionalnie w UE, ale globalny CDN, wsparcie, bezpieczeństwo, e-mail, mapy, wyszukiwanie, płatności, AI oraz podwykonawcy mogą powodować dostęp lub transfer poza Europejski Obszar Gospodarczy.

Stosujemy właściwy mechanizm: decyzję Komisji Europejskiej o odpowiednim stopniu ochrony, w tym EU–US Data Privacy Framework tylko dla aktualnie certyfikowanego odbiorcy i zakresu, albo standardowe klauzule umowne 2021/914 wraz z oceną i środkami uzupełniającymi, gdy są potrzebne.

Kopię odpowiednich zabezpieczeń lub informację o nich można uzyskać na test3@example.com; możemy usunąć tajemnicę handlową lub informacje bezpieczeństwa.

Weryfikujemy mechanizmy przy zmianie dostawcy i nie opieramy transferu na nieaktualnej Tarczy Prywatności.

12. Jak długo przechowujemy dane

Okres może zostać przedłużony wyłącznie, gdy wymaga tego prawo, toczy się spór, potrzebne jest zabezpieczenie dowodu albo osoba żąda ograniczenia zamiast usunięcia. Po upływie okresu dane usuwamy lub skutecznie anonimizujemy.

Kategoria Standardowy okres
Dane rezerwacji, biletów i CRM przetwarzane dla Obiektu okres ustawiony przez Obiekt; domyślnie 24 miesiące po wizycie lub wydarzeniu; po rozwiązaniu 30 dni na eksport, a następnie usunięcie aktywnej kopii
Konto Obiektu i relacja umowna przez czas konta, następnie 24 miesiące dla zwykłej obsługi; podstawowy dowód umowy i rozliczeń dłużej przez właściwy okres roszczeń lub prawa
Faktury, podatki, raportowanie i dowody księgowe przez właściwy ustawowy okres liczony zgodnie z rodzajem dokumentu i ewentualnym zawieszeniem/przerwaniem; harmonogram potwierdza księgowość
Rutynowe logi techniczne i ruchowe 30 dni
Logi uwierzytelnienia, bezpieczeństwa, administracyjne i audytowe 12 miesięcy
Dowody konkretnego incydentu, oszustwa lub roszczenia do zamknięcia dochodzenia i właściwego okresu obrony roszczeń, z okresowym przeglądem
Zgłoszenia wsparcia i reklamacje techniczne 24 miesiące po zamknięciu, dłużej tylko przy sporze lub obowiązku
Zgłoszenia nielegalnej treści i uzasadnione decyzje 24 miesiące po zamknięciu, dłużej gdy wymaga tego DSA, nakaz lub spór
Tekst publicznej opinii w procesie VVS przejściowo na czas analizy; cache roboczy najwyżej 30 dni; wynik nie zawiera pełnego tekstu ani identyfikatora autora
Wyniki VVS dotyczące Obiektu do aktualizacji, sprzeciwu lub ustania celu; co najmniej coroczny przegląd; rzeczywiście anonimowe agregaty nie są danymi osobowymi
Newsletter SERVED do wycofania zgody albo zakończenia celu; minimalny rekord wypisania przechowujemy przez okres potrzebny do respektowania sprzeciwu i obrony zgodności
Kopie zapasowe usuniętych danych wygasają przez rotację do 90 dni, pozostają odizolowane i nie wracają do zwykłego użycia
Dane po rozwiązaniu konta standardowy eksport dostępny przez co najmniej 30 dni; następnie usunięcie aktywnej kopii z zastrzeżeniem powyższych wyjątków

13. Czy dane są obowiązkowe

Dane oznaczone jako wymagane są potrzebne do utworzenia konta, zawarcia rezerwacji, zapłaty, bezpieczeństwa albo obowiązku prawnego. Bez nich określona funkcja może być niedostępna. Dane marketingowe, niekonieczne analityczne i informacje o szczególnych potrzebach są dobrowolne; brak zgody marketingowej lub analitycznej nie blokuje podstawowej usługi.

14. Bezpieczeństwo

Stosujemy środki odpowiednie do ryzyka, między innymi kontrolę dostępu i ról, poufność personelu, uwierzytelnianie, szyfrowanie transmisji, szyfrowanie danych w spoczynku tam, gdzie wspiera je dostawca, logiczną izolację organizacji, kopie zapasowe, logowanie, przegląd uprawnień, zarządzanie podatnościami i procedurę incydentu. Wymagamy podobnych zabezpieczeń od procesorów. Nie istnieje jednak metoda gwarantująca bezwzględne bezpieczeństwo.

Obiekt zarządza rolami własnych użytkowników. Użytkownik powinien chronić urządzenie i hasło, używać MFA, gdy jest dostępne, oraz niezwłocznie zgłosić podejrzenie przejęcia konta na test2@example.com.

15. Twoje prawa

W zależności od podstawy i okoliczności możesz żądać:

Wyślij wniosek na test3@example.com. Możemy poprosić o proporcjonalne potwierdzenie tożsamości i doprecyzowanie. Zwykle odpowiadamy w ciągu miesiąca; w złożonej sprawie możemy przedłużyć termin o kolejne dwa miesiące, informując w pierwszym miesiącu. Co do zasady wniosek jest bezpłatny.

Jeśli dane są kontrolowane przez Obiekt, przekażemy wniosek Obiektowi lub wskażemy jego kontakt. Nie usuniemy danych, które muszą pozostać ze względu na prawo, roszczenie lub uzasadnione ograniczenie, ale wyjaśnimy podstawę.

16. Skarga

Masz prawo złożyć skargę do organu nadzorczego, w szczególności w państwie zwykłego pobytu, pracy lub domniemanego naruszenia. W Polsce jest to Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl. Zachęcamy do wcześniejszego kontaktu na test3@example.com, ale nie jest to warunek skargi.

17. Dzieci

Platforma biznesowa nie jest kierowana do dzieci. Gość może być osobą małoletnią tylko w związku z usługą Obiektu i zgodnie z właściwym prawem oraz zgodą opiekuna, gdy jest wymagana. Nie prowadzimy rutynowego profilowania dzieci ani nie zbieramy daty urodzenia, chyba że Obiekt wdroży udokumentowaną, zgodną funkcję. Jeśli podejrzewasz nieprawidłowe dane dziecka, napisz na test3@example.com.

18. Zmiany Polityki

Możemy aktualizować Politykę przy zmianie prawa, funkcji lub dostawcy. Podamy nową datę i wersję. O istotnej zmianie wpływającej na sposób użycia danych poinformujemy przez konto lub e-mail z odpowiednim wyprzedzeniem, chyba że pilny obowiązek prawny lub bezpieczeństwo wymaga szybszego działania. Jeżeli nowy cel wymaga zgody, poprosimy o nią przed rozpoczęciem.

PRIVACY POLICY

Polish and English notices are intended to be substantively equivalent.

SERVED Privacy Policy

Version: 1.0

Effective from: 2026-07-01

This Policy explains when SERVED acts as controller, when it processes data solely for a Venue, and the rights of people using served.global, the SERVED Platform, Growth Scan/VVS, Venue pages, reservations and support.

1. Controller and contact

For its own purposes described below, the controller is placeholder1, address placeholder3, KRS placeholder5, NIP placeholder6, REGON placeholder7, registry court placeholder4, share capital placeholder8 (“SERVED”, “we”).

privacy rights and questions: test3@example.com;

support: test2@example.com;

formal notices and illegal content: test1@example.com.

We have not appointed a data protection officer unless a separate notice says otherwise. test3@example.com is not represented as a DPO designation.

2. Two main roles

2.1. SERVED as controller

We determine purposes and means for:

2.2. Venue as controller; SERVED as processor

The Venue identified with a reservation is controller for data used for:

For those purposes we act on documented Venue instructions under the DPA. Direct a request about a reservation, ticket, campaign or staff record first to the Venue. We assist it. If sent to us, we forward it where the relevant Venue can be identified.

Payment Providers such as Stripe or PayU may act as independent controllers or processors under their terms. SERVED does not receive full card details.

3. Data we process

Depending on the relationship and features, this may include:

4. Special-category data

Allergy, dietary, accessibility or free-text fields may reveal health, religion or another special category. Such information:

5. Data sources

We obtain data:

Where data came indirectly, this Policy supplies the relevant Article 14 GDPR information. A Venue must provide its own notice where it is controller.

6. SERVED purposes and legal bases

Purpose Example data Legal basis
Create an account, supply a Plan and bill the agreement account, organisation, Plan, payment status Article 6(1)(b) GDPR where the individual is party; Article 6(1)(f) for the B2B relationship and representatives
Invoices, tax, accounting, reporting and legal orders identity, transactions, records Article 6(1)(c) legal duty; Article 6(1)(f) documenting compliance
Support and technical complaints contact, issue, diagnostics Article 6(1)(b) or (f), service performance and support interest
Security, authentication, audit and abuse IP, logs, events, risk signals Article 6(1)(f), protecting users, the Platform and claims; Article 6(1)(c) where legally required
SERVED newsletter email, consent, message activity Article 6(1)(a) consent; separate communications consent under the PKE where required
Necessary service messages account, transaction, status, security Article 6(1)(b), (c) or (f); no promotional padding
Plausible marketing-site analytics in a cookieless configuration aggregated visit data Article 6(1)(f) minimal analytics if no consent-regulated device access; otherwise consent
PostHog EU product analytics allowlisted events and properties Article 6(1)(a) where consent is required; the feature does not load before consent
Growth Scan/VVS public Venue data and transient review text Article 6(1)(f), public-presence analysis, product development and B2B contact after balancing; right to object
Content notices and moderation URL, contact, reason, evidence, decision Article 6(1)(c), DSA duties; Article 6(1)(f), security and rule enforcement
Claims and reorganisation relevant account, contract and evidence Article 6(1)(f), establish, exercise and defend claims and business continuity; Article 6(1)(c) where ordered

Where we rely on legitimate interests, we assess purpose, necessity and impact. You may object under Section 15.

7. Growth Scan/VVS and public information

Growth Scan/VVS analyses a Venue's public presence. Sources may include its own site, Google Maps/Places, public search results and public review services.

Public review text may be retrieved and processed transiently to calculate ratings and non-identifying themes. The stored output does not retain a reviewer's name, profile ID or full review text.

Output may contain aggregates, non-identifying findings, a minimal evidentiary excerpt, date and link to a public source. We do not build a reviewer profile or contact a reviewer on that basis.

We respect technical access restrictions and justified objections. A person may provide the exact link and request assessment of removal or source exclusion at test3@example.com.

A separate review inbox may, on Venue instruction, store full reviews and author details as processor data. The Venue must then provide its own transparency.

8. AI and Anthropic

Selected features use the commercial API of Anthropic Ireland, Limited to analyse public VVS data or minimised Venue documents.

Before sending, we apply minimisation and rules excluding raw Guest data, staff identifiers, allergy/health information and unnecessary personal data. Users must not enter them in prompts either.

In the standard commercial configuration, Anthropic does not use inputs and outputs to train models unless a customer separately enables sharing. SERVED does not enable that sharing or feedback containing customer content.

Standard Anthropic API retention may be up to 30 days unless we agree otherwise. The current Subprocessor List describes location and transfers.

AI output is assistive and requires human review. SERVED does not use it for a solely automated legal or similarly significant decision about a Guest or staff member, particularly in employment, admission, safety, health or legal matters.

Where a user interacts directly with AI, the interface discloses this under applicable transparency requirements.

9. Analytics, cookies and communications

Device technologies are detailed in the Cookie Policy. Necessary functions operate without consent only where legally permitted and necessary for transmission or an expressly requested service.

Plausible is used on the marketing site in a cookieless configuration without our own persistent user identifier. We do not add identifying custom properties.

PostHog in the EU region may measure logged-in product use only after analytics consent where required. Session replay is disabled. Future enablement requires advance consent, masking, documentation changes and a privacy review.

Choices can be changed through the persistent “Cookie Settings” link; withdrawing is as easy as consenting.

Transaction and security messages are necessary and have no promotional padding. A SERVED newsletter requires separate consent. Venue campaigns remain the Venue's controller responsibility and include an effective opt-out.

No SMS or WhatsApp provider has been selected for launch; those channels will not be activated before the provider list and required consents are updated.

10. Recipients and processors

We disclose data only as needed to:

The current detailed Subprocessor List states purpose, region and transfer mechanism. Cloudflare, Sentry and an SMS/WhatsApp provider are not active launch providers.

11. Transfers outside the EEA

We aim to keep main databases and region-configurable resources in the EU, but a global CDN, support, security, email, maps, search, payments, AI and subprocessors may involve access or transfer outside the European Economic Area.

We use an appropriate mechanism: a European Commission adequacy decision, including the EU–US Data Privacy Framework only for a currently certified recipient and covered scope, or the 2021/914 Standard Contractual Clauses with an assessment and supplementary measures where needed.

You can request a copy or description of safeguards at test3@example.com; trade-secret and security information may be redacted.

We recheck mechanisms when providers change and do not rely on the invalidated Privacy Shield.

12. Retention

A period is extended only where law requires, a dispute is pending, evidence must be preserved or a person requests restriction instead of erasure. At expiry, data is deleted or effectively anonymised.

Category Standard period
Reservation, ticket and CRM data processed for a Venue Venue-configured; default 24 months after visit/event; after termination 30 days for export, then deletion of active copy
Venue account and contract relationship while active, then 24 months for ordinary support; core contract and billing evidence longer for the applicable claim or legal period
Invoice, tax, reporting and accounting evidence the applicable statutory period measured for the record type and any suspension/interruption; confirmed by accounting schedule
Routine technical and traffic logs 30 days
Authentication, security, administrative and audit logs 12 months
Evidence of a particular incident, fraud or claim until investigation closes and applicable defence period expires, subject to review
Support requests and technical complaints 24 months after closure, longer only for a dispute or duty
Illegal-content notices and reasoned decisions 24 months after closure, longer where the DSA, an order or a dispute requires
Public review text in VVS processing transiently for analysis; working cache no more than 30 days; output omits full text and author ID
VVS output about a Venue until refresh, objection or purpose ends; at least annual review; genuinely anonymous aggregates are not personal data
SERVED newsletter until consent withdrawal or purpose ends; minimal suppression record for the time needed to honour opt-out and defend compliance
Backups of deleted data expire through rotation within 90 days, remain isolated and do not return to ordinary use
Data after account termination standard export available for at least 30 days; active copy then deleted, subject to the exceptions above

13. Required and optional data

Data marked required is needed to create an account, form a reservation, pay, secure the service or comply with law. Without it, the feature may be unavailable. Marketing, non-essential analytics and special-needs information are optional; refusing marketing or analytics does not block the core service.

14. Security

We apply risk-appropriate measures including access and role controls, staff confidentiality, authentication, encryption in transit, at-rest encryption where supported, logical organisation isolation, backups, logging, permission reviews, vulnerability management and incident procedures. We require comparable protections from processors. No method guarantees absolute security.

The Venue manages its own user roles. Users should protect devices and passwords, use MFA where available and promptly report suspected compromise to test2@example.com.

15. Your rights

Depending on basis and circumstances, you may request:

Email test3@example.com. We may request proportionate identity evidence and clarification. We normally answer within one month; a complex request may be extended by two more months with notice in the first month. Requests are generally free.

Where the Venue controls data, we forward the request or identify its contact. We will not erase data that law, a claim or justified restriction requires us to keep, but will explain the basis.

16. Complaint

You may complain to a supervisory authority, particularly in the country of habitual residence, work or alleged infringement. In Poland this is the President of the Personal Data Protection Office, ul. Stawki 2, 00-193 Warsaw, uodo.gov.pl. Contacting test3@example.com first is welcome but not required.

17. Children

The business Platform is not directed to children. A Guest may be a minor only in connection with a Venue Service and under applicable law and guardian consent where required. We do not routinely profile children or collect birth dates unless a Venue implements a documented lawful feature. Report suspected improper child data to test3@example.com.

18. Policy changes

We may update this Policy for law, feature or provider changes. We will state a new date and version. A material change affecting use of data will be notified through the account or email with appropriate notice unless an urgent legal or security need requires speed. If a new purpose requires consent, we will ask before starting.