Dotyczy serwisu rejsy.travel.pl. Ostatnia aktualizacja: 11 września 2026.
Ta strona opisuje, co robimy z danymi osób korzystających z serwisu rejsy.travel.pl. Piszemy prosto, bez prawniczej waty.
Nie sprzedajemy danych. Nie kupujemy baz. Reklamowe i statystyczne pliki cookie uruchamiamy dopiero po Twojej zgodzie w banerze, a bez zgody nie zbieramy nawet własnych statystyk odwiedzin.
Konto w Rejsy Travel jest wspólne dla wszystkich serwisów naszej firmy. Logujesz się raz i tym samym kontem wchodzisz do pozostałych, więc dane konta są w nich widoczne.
Administratorem Twoich danych osobowych jest S-UNIT TRAVEL - Łukasz Mitał, ul. Rynek 16, 37-300 Leżajsk, NIP 8161592010, tel. +48 17 742 14 65, e-mail: biuro@rejsy.travel.pl.
Wpis do rejestru organizatorów turystyki i przedsiębiorców ułatwiających nabywanie powiązanych usług turystycznych: 170/11, organ rejestrowy: Marszałek Województwa Podkarpackiego.
W sprawach danych osobowych pisz na biuro@rejsy.travel.pl. Odpowiadamy najpóźniej w ciągu miesiąca.
Od Ciebie: przy zakładaniu konta, rezerwacji, kontakcie z biurem i przy odhaczaniu festiwali w paszporcie.
Od osoby, która zapisała Cię na wyjazd. Jeśli ktoś rezerwuje dla grupy, podaje nam dane pozostałych uczestników. Wtedy informujemy Cię o przetwarzaniu przy pierwszym kontakcie, a zakres danych jest taki, jaki podał zgłaszający.
Z Twojego urządzenia: adres IP, rodzaj przeglądarki i identyfikatory z plików cookie. Adres IP zapisujemy w logach serwera oraz przy udzieleniu zgód, żeby móc wykazać, kiedy i z jakiego urządzenia zgoda została udzielona.
Na koncie trzymamy: imię i nazwisko, adres e-mail, numer telefonu, zaszyfrowane hasło, opcjonalnie ksywkę, zdjęcie profilowe, link do Instagrama i datę urodzenia.
Numer i adres potwierdzamy sześciocyfrowym kodem. Kod żyje od 15 do 30 minut i po tym czasie znika. Numery spoza Polski potwierdzamy e-mailem, bo nasza bramka SMS obsługuje polskie komórki.
Podstawa: wykonanie umowy o świadczenie usług drogą elektroniczną, czyli prowadzenie konta (art. 6 ust. 1 lit. b RODO). Potwierdzenie kontaktu to nasz prawnie uzasadniony interes w tym, żeby dokumenty i bilety trafiały do właściwej osoby (art. 6 ust. 1 lit. f RODO).
Konto zakładasz raz i działa w każdym z naszych serwisów. Przy przejściu między nimi logujemy Cię po cichu, przez wspólny mechanizm logowania.
Praktycznie znaczy to tyle: ksywka, zdjęcie, punkty i zgody marketingowe są wspólne. Cofnięcie zgody w jednym serwisie cofa ją we wszystkich, bo to jedno konto, a nie sześć.
Gdy odhaczasz festiwale i roczniki, zapisujemy te odhaczenia razem z datą. Z nich powstaje Twoja kolekcja, punkty i pozycja w rankingu.
Ranking jest publiczny i widzą go także osoby niezalogowane. Pokazujemy w nim WYŁĄCZNIE ksywkę, zdjęcie profilowe i liczby. Jeśli nie masz ksywki, w rankingu widnieje słowo „Festiwalowicz”, a nie Twoje imię.
Osobom niezalogowanym maskujemy ksywki: widzą pierwszą literę i kropki, bez zdjęcia i bez możliwości wejścia w profil.
Widoczność profilu wyłączysz w ustawieniach konta. Podstawa: Twoja zgoda wyrażona przez udział w tej części serwisu, którą możesz wycofać w każdej chwili (art. 6 ust. 1 lit. a RODO).
Każde konto ma własny kod polecający. Gdy ktoś założy konto z Twojego linku, zapisujemy to powiązanie, przyznajemy punkty i sprawiamy, że ta osoba zaczyna Cię obserwować.
Kod polecającego zapisujemy też w pliku cookie na 30 dni, żeby polecenie policzyło się, nawet jeśli konto powstanie kilka dni później.
Do realizacji wyjazdu przetwarzamy dane uczestników potrzebne organizatorowi, przewoźnikowi i obiektowi noclegowemu: imię i nazwisko, datę urodzenia, dane kontaktowe, a przy wyjazdach zagranicznych także dane dokumentu podróży (rodzaj, numer, ważność, obywatelstwo) oraz uwagi, które sam nam przekażesz.
Bilety wystawiamy z kodem QR. Przy bramce skanujemy sam kod, żeby sprawdzić jego ważność.
Płatności online obsługuje mBank S.A. w usłudze Paynow. Danych Twojej karty nie widzimy i nie przechowujemy.
Podstawa: wykonanie umowy (art. 6 ust. 1 lit. b RODO), a dla faktur i dokumentów kasowych obowiązek prawny (art. 6 ust. 1 lit. c RODO).
Wiadomości z formularza kontaktowego i zgłoszenia trafiają do zespołu obsługi i zostają w systemie razem z odpowiedzią, żebyśmy mogli wrócić do sprawy.
Rozmowy telefoniczne przychodzące do biura odnotowujemy w systemie jako numer, godzinę i status połączenia. Nie nagrywamy treści rozmów.
Osobno pytamy o zgodę na wiadomości e-mail, SMS, kontakt telefoniczny lub WhatsApp oraz powiadomienia od obserwowanych profili. Domyślnie wszystkie są odznaczone.
Wiadomości dotyczące Twojej rezerwacji (dokumenty, terminy dopłat, informacje o zbiórce) wysyłamy niezależnie od zgód marketingowych, bo to wykonanie umowy, a nie reklama.
Z każdej wiadomości handlowej wypiszesz się linkiem w jej stopce albo odznaczając zgodę na koncie. Podstawa: zgoda (art. 6 ust. 1 lit. a RODO) w powiązaniu z art. 398 ustawy z dnia 12 lipca 2024 r. — Prawo komunikacji elektronicznej.
W serwisie działa asystent, który pomaga dobrać wyjazd. Twoje pytanie wysyłamy do dostawcy modelu językowego (Anthropic). Jeśli jesteś zalogowany, razem z pytaniem trafia tam kontekst Twojego konta: imię, informacje o Twoich rezerwacjach i saldzie wpłat, żeby odpowiedź dotyczyła Twojej sprawy, a nie ogólników.
Nie wysyłamy tam haseł, danych karty ani danych dokumentów podróży. Jeśli nie chcesz, żeby Twoje dane trafiały do asystenta, po prostu z niego nie korzystaj.
Cookie niezbędne: utrzymanie sesji po zalogowaniu, zapamiętanie wyboru w banerze zgód, kod polecającego. Bez nich serwis nie zadziała, więc nie pytamy o nie o zgodę (art. 6 ust. 1 lit. b RODO oraz art. 399–400 ustawy — Prawo komunikacji elektronicznej).
Cookie statystyczne i marketingowe: uruchamiamy je DOPIERO po kliknięciu „Akceptuję wszystkie”. Dotyczy to także naszych własnych statystyk odwiedzin. Po kliknięciu „Tylko niezbędne” nie wysyłamy żadnego sygnału pomiarowego.
Po zgodzie ładujemy Piksel Meta i wysyłamy zdarzenia przez Meta Conversions API (Meta Platforms Ireland Limited). Zgodę wycofasz w każdej chwili, klikając „Ustawienia cookies” w stopce serwisu — cofnięcie zgody jest tak samo proste jak jej wyrażenie i działa od razu.
Nie korzystamy z Google Analytics. Odwiedziny liczymy u siebie, na własnym serwerze, i tylko wtedy, gdy zgodziłeś się na to w banerze.
Zapisujemy: adres strony bez części po znaku zapytania, tytuł strony, markę serwisu, domenę strony, z której do nas przyszedłeś, oznaczenie kampanii z linku (np. z posta na Instagramie), rodzaj urządzenia (telefon albo komputer), liczbę sekund z widoczną kartą oraz numer Twojego konta, jeśli jesteś zalogowany.
Nie zapisujemy adresu IP ani odcisku przeglądarki. Adresy obcinamy przed zapisem, bo w adresach bywają jednorazowe klucze i nie chcemy ich przechowywać po raz drugi.
Po co: żeby wiedzieć, które wyjazdy naprawdę Was interesują, i żeby zaproponować Ci to, czego szukałeś, zamiast wysyłać wszystkim to samo. Jeśli oglądałeś konkretny wyjazd, możemy się do Ciebie odezwać w tej sprawie, ale wyłącznie kanałem, na który masz zaznaczoną zgodę: e-mail, SMS albo wiadomość w portalu. Samo obejrzenie strony nie jest zgodą na kontakt.
Na podstawie tych danych budujemy też grupy odbiorców reklam na Facebooku i Instagramie. Do Meta nie trafia Twój adres e-mail ani numer telefonu, tylko ich nieodwracalny skrót SHA-256, i tylko wtedy, gdy masz u nas zaznaczoną zgodę marketingową.
Statystyki odwiedzin trzymamy 400 dni, po tym czasie wpisy znikają. Podstawa: zgoda (art. 6 ust. 1 lit. a RODO). Wycofasz ją, czyszcząc dane serwisu w przeglądarce albo pisząc do nas.
Organizatorom wyjazdów, przewoźnikom i obiektom noclegowym, w zakresie potrzebnym do wykonania Twojej rezerwacji.
Dostawcom, którzy pracują na nasze zlecenie: OVH (serwer i poczta wejściowa), Brevo (wysyłka e-mail), HostedSMS (wysyłka SMS), mBank S.A. (płatności Paynow), Anthropic (asystent AI), Meta (piksel, tylko po zgodzie).
Biuru rachunkowemu oraz podmiotom uprawnionym z mocy prawa, gdy o dane wystąpią.
Serwer stoi w Unii Europejskiej. Część dostawców (Anthropic, Meta) przetwarza dane poza Europejskim Obszarem Gospodarczym, na warunkach z rozdziału V RODO: decyzja Komisji Europejskiej o odpowiednim stopniu ochrony albo standardowe klauzule umowne.
Dane konta: do jego usunięcia na zasadach z punktu 16, czyli po 30 dniach zamrożenia, a najpóźniej w ciągu miesiąca od zgłoszenia żądania. W kopiach zapasowych dane mogą pozostawać do czasu ich nadpisania w ramach rotacji kopii.
Dokumenty księgowe (faktury, dowody wpłat): 5 lat od końca roku rozliczeniowego, bo wymaga tego ustawa o rachunkowości i przepisy podatkowe.
Dane rezerwacji poza księgowością: do przedawnienia roszczeń z umowy.
Dzienniki techniczne: wpisy o wysłanych e-mailach i SMS-ach (adresat, temat z zamaskowanymi cyframi, wynik) trzymamy bezterminowo jako dowód wysyłki. Nie ma w nich treści wiadomości.
Zgody marketingowe: do czasu wycofania, a zapis o samym wycofaniu zostaje jako dowód, że je uszanowaliśmy.
Statystyki odwiedzin z punktu 13: 400 dni.
Usunięcia konta możesz zażądać w każdej chwili: przyciskiem „Usuń konto” na stronie konta albo zgłaszając to biuru, mailem na biuro@rejsy.travel.pl lub telefonicznie pod numerem +48 17 742 14 65. Instrukcję krok po kroku znajdziesz na stronie usuwania danych. Tak realizujemy prawo do usunięcia danych konta (art. 17 RODO).
Z chwilą zgłoszenia konto zostaje zamrożone na 30 dni. Wylogowujemy Cię wtedy ze wszystkich urządzeń i od razu wstrzymujemy wysyłkę wiadomości marketingowych, a nie dopiero po 30 dniach.
Okres zamrożenia służy bezpieczeństwu. Chroni przed usunięciem konta przez osobę nieuprawnioną, na przykład po przejęciu Twojego telefonu lub skrzynki pocztowej, i daje Ci czas na zmianę decyzji. W tym czasie możesz przywrócić konto: zaloguj się ponownie i wybierz „Odmroź konto”. Samo zalogowanie nie odmraża konta.
Po upływie 30 dni usuwamy dane konta automatycznie, bez dodatkowego potwierdzenia: imię i nazwisko, adres e-mail, numer telefonu, zdjęcie profilowe, ksywkę i link do Instagrama. Żądanie realizujemy nie później niż w ciągu miesiąca od zgłoszenia (art. 12 ust. 3 RODO). Jeśli 30 dni wykraczałoby poza ten miesiąc, usuwamy dane wcześniej.
Na Twoje wyraźne żądanie usunięcie może zostać zrealizowane bez okresu zamrożenia.
Mówimy wprost, czego usunięcie konta nie obejmuje. Dokumenty, które musimy przechowywać na podstawie przepisów, w szczególności umowy, faktury i dowody wpłat, przechowujemy co do zasady przez 5 lat na podstawie przepisów o rachunkowości i podatkach. Dane kontaktowe w systemie biura pseudonimizujemy wtedy w zakresie, na jaki pozwalają przepisy. Zostają też wpisy w dziennikach wysyłek, które są dowodem, że wiadomość została nadana, oraz rekord konta pozbawiony danych wymienionych wyżej.
Dane mogą pozostawać w kopiach zapasowych do czasu ich nadpisania w ramach rotacji kopii. Usuniętych kont nie przywracamy z kopii zapasowych.
Podstawa wyjątków: art. 17 ust. 3 lit. b i e RODO.
Masz prawo dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia oraz sprzeciwu wobec przetwarzania opartego na naszym prawnie uzasadnionym interesie.
Prawo do usunięcia danych (art. 17 RODO) w zakresie konta realizujemy tak, jak opisuje punkt 16: konto najpierw zostaje zamrożone na 30 dni, a potem jego dane usuwamy automatycznie, nie później niż w ciągu miesiąca od zgłoszenia.
Zgodę wycofasz w każdej chwili, a wycofanie nie wpływa na to, co zrobiliśmy zgodnie z prawem wcześniej.
Przy reklamach sprzeciw działa bez tłumaczenia się: wystarczy, że powiesz nie, i musimy przestać.
Skargę możesz złożyć do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
Połączenie z serwisem jest szyfrowane. Hasła trzymamy wyłącznie w postaci skrótu, nie da się ich odczytać.
Dostęp do danych klientów mają wyłącznie upoważnieni pracownicy, w zakresie potrzebnym do pracy.
Jeśli dojdzie do wycieku danych, który może Ci realnie zaszkodzić, zawiadomimy Cię o tym.
Żadnej wiążącej decyzji o Tobie nie podejmuje u nas sam automat. Podpowiedzi ofert i dobór wiadomości nie wywołują wobec Ciebie skutków prawnych.
Gdy zmienimy tę politykę, opublikujemy nową wersję na tej stronie. O zmianach istotnych poinformujemy e-mailem osoby z kontem.
Pełne nazwy przepisów: rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), ustawa z dnia 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną, ustawa z dnia 12 lipca 2024 r. Prawo komunikacji elektronicznej, ustawa z dnia 29 września 1994 r. o rachunkowości.