Prawo i zaufanie

Zgodność z RODO i szwajcarską FADP

Jak Kappino wspiera zgodność z unijnym Ogólnym rozporządzeniem o ochronie danych oraz ze szwajcarską Federalną ustawą o ochronie danych — oraz jakie mechanizmy udostępniamy, aby respektować prawa osób, których dane dotyczą.

Jak Kappino wspiera zgodność z unijnym Ogólnym rozporządzeniem o ochronie danych oraz ze szwajcarską Federalną ustawą o ochronie danych — oraz jakie mechanizmy udostępniamy, aby respektować prawa osób, których dane dotyczą.

Ostatnia aktualizacja: 3 października 2026 r.

Nasze stanowisko

Jako szwajcarska spółka obsługująca klientów w Szwajcarii i w UE, TechVerdi SA projektuje Kappino tak, aby wspierać zgodność zarówno ze szwajcarską FADP, jak i z unijnym RODO. Niniejsze oświadczenie wyjaśnia praktyczne mechanizmy, które udostępniamy — eksport danych, usuwanie danych, zarządzanie zgodami, przenoszenie danych, rejestry przetwarzania, powiadamianie o naruszeniach oraz uwzględnianie ochrony danych w fazie projektowania — a także to, jak pomagamy naszym klientom biznesowym wypełniać ich własne obowiązki.

Przegląd i zobowiązanie

TechVerdi SA (Av. Charles-Ferdinand Ramuz 60, 1009 Pully, Szwajcaria) prowadzi platformę Kappino („Usługa”) i zobowiązuje się przetwarzać dane osobowe zgodnie z prawem, rzetelnie i w sposób przejrzysty.

Niniejsze oświadczenie podsumowuje, w jaki sposób Usługa wspiera spełnienie wymogów unijnego ogólnego rozporządzenia o ochronie danych (RODO) oraz szwajcarskiej federalnej ustawy o ochronie danych (FADP, SR 235.1) i rozporządzenia wykonawczego do niej. Uzupełnia ono naszą Politykę prywatności oraz Umowę powierzenia przetwarzania danych (DPA, dostępną na żądanie) i należy je czytać łącznie z tymi dokumentami.

Role i ramy prawne

RODO ma zastosowanie, gdy przetwarzamy dane osobowe osób fizycznych znajdujących się w UE/EOG w zakresie określonym w art. 3 RODO; FADP ma zastosowanie do przetwarzania prowadzonego przez nas w Szwajcarii; brytyjskie RODO (UK GDPR) ma zastosowanie w ten sam sposób do osób fizycznych w Zjednoczonym Królestwie. Obie regulacje opierają się na podobnych zasadach: zgodności z prawem, przejrzystości, ograniczenia celu, minimalizacji danych, prawidłowości, ograniczenia przechowywania, integralności oraz rozliczalności.

Role. W odniesieniu do danych konta, rozliczeń, strony internetowej i bezpieczeństwa administratorem jest TechVerdi. W odniesieniu do danych operacyjnych, które nasi klienci biznesowi wprowadzają o własnych gościach, pracownikach i kurierach, administratorem jest klient biznesowy, a TechVerdi jest podmiotem przetwarzającym, zgodnie z naszą Umową powierzenia przetwarzania danych (DPA).

Poniższe mechanizmy udostępniamy albo bezpośrednio, gdy jesteśmy administratorem, albo jako wsparcie podmiotu przetwarzającego, aby pomagać naszym klientom w wypełnianiu ich obowiązków.

Eksport danych

Udostępniamy mechanizmy eksportu danych osobowych i danych konta:

  • Eksport w ramach konta Twoich danych i rekordów, takich jak klienci, zamówienia, rezerwacje, menu i raporty, w popularnych formatach, o ile jest to dostępne w Usłudze;
  • Dostęp przez API za pomocą kluczy API o ograniczonym zakresie, umożliwiający programowe pobieranie danych; oraz
  • Eksport na żądanie — jeśli nie możesz samodzielnie wyeksportować potrzebnych danych, skontaktuj się z nami, a udostępnimy Twoje dane do eksportu w rozsądnym terminie.

Eksporty wspierają zarówno prawo dostępu na podstawie RODO (art. 15), jak i prawo dostępu na podstawie FADP (art. 25) oraz pomagają naszym klientom odpowiadać na żądania ich własnych osób, których dane dotyczą.

Prawo do usunięcia danych

Wspieramy prawo do usunięcia danych („prawo do bycia zapomnianym”) na podstawie art. 17 RODO oraz usuwanie danych na podstawie FADP:

  • Usuwanie na poziomie rekordu — upoważnieni użytkownicy mogą usuwać pojedyncze rekordy, takie jak rekord klienta lub kuriera, w ramach Usługi;
  • Usunięcie konta — po rozwiązaniu umowy lub na żądanie dane konta są usuwane w ciągu 30 dni, a pozostałe kopie są usuwane z kopii zapasowych w ramach bieżącego cyklu tworzenia kopii zapasowych, najpóźniej w ciągu 90 dni; oraz
  • Żądania usunięcia danych — żądania można kierować do naszego kontaktu ds. ochrony danych, a gdy działamy jako podmiot przetwarzający, są one realizowane na polecenie administratora.

Usunięcie danych podlega wyjątkom przewidzianym prawem, na przykład w odniesieniu do danych, które musimy przechowywać na podstawie obowiązków ustawowych, takich jak dokumentacja księgowa przechowywana przez 10 lat na podstawie art. 958f szwajcarskiego Kodeksu zobowiązań. Takie dane są bezpiecznie archiwizowane, objęte ograniczonym dostępem i usuwane z końcem okresu przechowywania.

Zarządzanie zgodami

Zgoda na pliki cookie. Nasza strona internetowa wyświetla baner plików cookie z równie widocznymi przyciskami „Akceptuj wszystkie” i „Odrzuć wszystkie” oraz opcją „Dostosuj” umożliwiającą wybór według kategorii; żadna opcjonalna kategoria nie jest wstępnie zaznaczona, a pliki cookie inne niż niezbędne są używane wyłącznie za zgodą. Odwiedzający mogą w każdej chwili zmienić swój wybór za pomocą linku „Ustawienia plików cookie” w stopce. Obecnie kappino.com nie używa analitycznych ani marketingowych plików cookie.

Zgoda marketingowa. Jeśli podstawą komunikacji marketingowej jest zgoda, rejestrujemy ją, a każda wiadomość marketingowa zawiera łatwą możliwość rezygnacji.

Wycofanie zgody. Zgodę można wycofać w dowolnym momencie, równie łatwo, jak została udzielona, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.

Zgoda po stronie klienta. Jeśli nasi klienci zbierają zgody od własnych gości lub pracowników, na przykład w związku z programem lojalnościowym lub wiadomościami, odpowiadają oni za uzyskanie i zarejestrowanie takiej zgody; Usługa udostępnia funkcje, które to wspierają.

Przenoszenie danych

Wspieramy prawo do przenoszenia danych na podstawie art. 20 RODO oraz art. 28 FADP, czyli prawo do wydania lub przekazania danych.

Na żądanie lub za pośrednictwem mechanizmów eksportu opisanych w sekcji 3 udostępniamy odpowiednie dane osobowe, które zostały nam przekazane, są przetwarzane w sposób zautomatyzowany i opierają się na zgodzie lub umowie, w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego, takim jak CSV lub JSON, aby można je było ponownie wykorzystać lub przesłać innemu dostawcy.

Jeżeli jest to technicznie możliwe, dane mogą być przesłane bezpośrednio innemu administratorowi.

Rejestry czynności przetwarzania

Prowadzimy rejestry naszych czynności przetwarzania zgodnie z art. 30 RODO i art. 12 FADP. Rejestry te opisują kategorie przetwarzania wykonywanego w roli administratora i podmiotu przetwarzającego, cele przetwarzania, kategorie danych i osób, których dane dotyczą, odbiorców i podmioty przetwarzające wtórnie, transfery międzynarodowe i ich zabezpieczenia, okresy przechowywania oraz ogólny opis naszych środków bezpieczeństwa.

Utrzymujemy te rejestry w stanie aktualnym i udostępniamy je właściwemu organowi nadzorczemu na żądanie.

Powiadomienia o naruszeniach

Posiadamy procedurę reagowania na incydenty obejmującą wykrywanie, eskalację, łagodzenie skutków i przegląd po incydencie. W przypadku naruszenia ochrony danych osobowych:

  • Na podstawie RODO, gdy jesteśmy administratorem, zgłaszamy naruszenie właściwemu organowi nadzorczemu bez zbędnej zwłoki i, o ile to możliwe, w terminie 72 godzin od stwierdzenia naruszenia, jeżeli naruszenie może skutkować ryzykiem naruszenia praw lub wolności osób fizycznych. Zawiadamiamy osoby, których naruszenie dotyczy, jeżeli ryzyko jest wysokie.
  • Na podstawie FADP zawiadamiamy Federalnego Pełnomocnika ds. Ochrony Danych i Informacji (FDPIC) tak szybko, jak to możliwe, jeżeli naruszenie może skutkować wysokim ryzykiem dla osobowości lub praw podstawowych osób, których dane dotyczą, a osoby, których naruszenie dotyczy, informujemy w razie potrzeby lub na żądanie.
  • Jako podmiot przetwarzający zawiadamiamy dotkniętego klienta biznesowego, będącego administratorem, bez zbędnej zwłoki po stwierdzeniu naruszenia i pomagamy mu w wypełnianiu jego własnych obowiązków zgłoszeniowych.

Uwzględnianie ochrony danych w fazie projektowania i domyślna ochrona danych

W całej Usłudze stosujemy zasadę ochrony danych w fazie projektowania oraz domyślnej ochrony danych na podstawie art. 25 RODO i art. 7 FADP, w tym:

  • Minimalizacja danych — gromadzimy i przetwarzamy wyłącznie to, co jest potrzebne do danego celu;
  • Izolacja najemców — logiczne oddzielenie danych każdego klienta w naszym środowisku wielodostępnym;
  • Kontrola dostępu — dostęp oparty na rolach (RBAC) zgodnie z zasadą najmniejszych uprawnień oraz klucze API o ograniczonym zakresie;
  • Środki bezpieczeństwa — szyfrowanie podczas transmisji, AES-256-GCM dla wrażliwych tokenów, haszowanie haseł algorytmem bcrypt, rejestrowanie zdarzeń (audit logging) i przetestowane kopie zapasowe;
  • Kontrola AI — profilowanie zaprojektowane tak, aby wspierać decyzje podejmowane przez ludzi, z możliwością wyłączenia przetwarzania przez AI na żądanie; oraz
  • Bezpieczny rozwój — uwzględnianie prywatności i bezpieczeństwa na etapie projektowania i przeglądu, z testami penetracyjnymi i audytami wewnętrznymi.

Transfery międzynarodowe

Podstawowa platforma i baza danych są hostowane w Szwajcarii przez Infomaniak Network SA. Niektóre funkcje korzystają z usług dostawców przetwarzających dane poza Szwajcarią i UE/EOG, takich jak OpenAI, Google i Meta.

Przekazywanie danych z UE/EOG do Szwajcarii odbywa się na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony danych w Szwajcarii. Przekazywanie danych dostawcom w Stanach Zjednoczonych odbywa się na podstawie EU-U.S. Data Privacy Framework (wraz z jego rozszerzeniem dla Zjednoczonego Królestwa — UK Extension — oraz ramami Swiss-U.S.), jeżeli dostawca uzyskał certyfikację w ich ramach, a w przeciwnym razie na podstawie unijnych standardowych klauzul umownych (SCC) wraz z poprawkami szwajcarskimi i brytyjskimi, w razie potrzeby uzupełnionych o dodatkowe środki. Szczegółowe informacje zawierają Polityka prywatności i DPA.

Podmioty przetwarzające wtórnie

Korzystamy ze sprawdzonych podmiotów przetwarzających wtórnie na podstawie pisemnych umów nakładających obowiązki w zakresie ochrony danych zasadniczo równoważne naszym własnym i pozostajemy odpowiedzialni za ich działania.

Aktualna lista podmiotów przetwarzających wtórnie jest prowadzona i dostępna na żądanie, a także została określona w naszej DPA. Informujemy klientów o planowanych zmianach i dajemy możliwość zgłoszenia sprzeciwu z uzasadnionych powodów.

Wykonywanie praw i kontakt

Osoby fizyczne mogą wykonywać swoje prawa — dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, sprzeciwu, przenoszenia danych i wycofania zgody — kontaktując się z naszym kontaktem ds. ochrony danych, którego dane podajemy poniżej.

Jeżeli żądanie dotyczy danych przetwarzanych przez klienta biznesowego jako administratora, przekażemy je temu klientowi i pomożemy mu w udzieleniu odpowiedzi. Odpowiadamy w terminach wymaganych przez obowiązujące prawo, zasadniczo w ciągu jednego miesiąca na podstawie RODO, i możemy potrzebować zweryfikować tożsamość.

Organy nadzorcze. Skargę można wnieść do FDPIC (Feldeggweg 1, 3003 Bern, Szwajcaria) lub — jeżeli zastosowanie ma RODO — do organu nadzorczego państwa UE/EOG, w którym znajduje się miejsce zwykłego pobytu lub miejsce pracy osoby wnoszącej skargę, a w Zjednoczonym Królestwie — do Information Commissioner’s Office (ICO).

Zmiany i prawo właściwe

Możemy aktualizować niniejsze oświadczenie, aby odzwierciedlić zmiany w naszych praktykach lub w przepisach; o istotnych zmianach będziemy informować, a datę „Ostatniej aktualizacji” odpowiednio zmienimy.

Niniejsze oświadczenie podlega prawu szwajcarskiemu; jeśli ma zastosowanie RODO, stosuje się je dodatkowo. Właściwe są sądy kantonu Vaud w Szwajcarii — miejsce jurysdykcji: Pully / Lozanna — z zastrzeżeniem wszelkich obowiązkowych przepisów o właściwości sądu oraz praw osób z UE, których dane dotyczą, wynikających z RODO.

Kontakt ds. ochrony danych — TechVerdi SA

Av. Charles-Ferdinand Ramuz 60, 1009 Pully, Szwajcaria
E-mail: office@techverdi.ch
VAT / UID: CHE-110-027.685

Kappino Restaurant OS

Zarządzaj restauracją z jednej, połączonej przestrzeni pracy.

POS, zamówienia, praca kuchni, magazyn, raporty i narzędzia AI stworzone dla nowoczesnych restauracji.