Polityka prywatności

zgodnie z art. 13 i 14 rozporządzenia (UE) 2016/679 (RODO)

Ostatnia aktualizacja: 07.02.2026

1. Administrator danych

Culturae Heritage Services srls (zwany dalej również „Administratorem”), z siedzibą przy Via dei Banchi 6, 50123 Florencja (FI), Włochy, nr VAT IT07519170489, kod podatkowy 07519170489, REA FI-709102.

Kontakt w sprawie prywatności: legal@vatican.museum

Administrator nie wyznaczył inspektora ochrony danych (DPO), ponieważ nie podlega on obowiązkowi określonemu w art. 37 RODO (Administrator nie prowadzi przetwarzania na dużą skalę danych szczególnych kategorii ani regularnego i systematycznego monitorowania na dużą skalę). Wszelkie wnioski dotyczące ochrony danych osobowych należy kierować na adres wskazany powyżej.

2. Zakres stosowania

Niniejsza informacja o polityce prywatności opisuje, w jaki sposób administrator przetwarza dane osobowe użytkowników (zwanych dalej „użytkownikami” lub „osobami, których dane dotyczą”), którzy odwiedzają stronę internetową vatican.museum (zwaną dalej „stroną internetową”) oraz inne strony internetowe należące do administratora i wchodzą z nimi w interakcję.

Niniejsza informacja dotyczy wszystkich operacji przetwarzania danych przeprowadzanych za pośrednictwem Strony internetowej, w tym formularzy kontaktowych, systemów rejestracji, usług analizy statystycznej (analityki), narzędzi reklamowych i pomiaru konwersji, systemów antyspamowych i zabezpieczających oraz usług komunikacyjnych (newsletter, e-maile transakcyjne), uruchamianych wyłącznie za uprzednią zgodą Użytkownika, gdy jest to wymagane przez prawo, za pośrednictwem Platformy Zarządzania Zgodami (CMP) zintegrowanej ze Stroną internetową.

Witryna ma charakter redakcyjny i informacyjny. Administrator nie jest organizatorem wycieczek, biurem podróży ani pośrednikiem turystycznym w rozumieniu obowiązującego prawa. Więcej szczegółów na temat charakteru usługi można znaleźć w sekcji „Zastrzeżenia” oraz w „Warunkach użytkowania”.

3. Rodzaje przetwarzanych danych

3.1 Dane dotyczące przeglądania i dane techniczne

Podczas normalnego przeglądania strony systemy komputerowe i procedury oprogramowania wykorzystywane do obsługi Witryny automatycznie gromadzą pewne dane, których przekazywanie jest nieodłącznie związane z korzystaniem z protokołów komunikacyjnych Internetu. Dane te obejmują: adres IP, typ i wersję przeglądarki, system operacyjny, język, żądane adresy URL, datę i godzinę żądań, metodę HTTP, kod odpowiedzi serwera, techniczne identyfikatory sesji, zdarzenia związane z bezpieczeństwem.

3.2 Dane dobrowolnie podane przez Użytkownika

Dane osobowe, które Użytkownik dobrowolnie podaje za pośrednictwem formularzy kontaktowych, formularzy rejestracyjnych lub bezpośrednio w wiadomościach e-mail, mogą obejmować:

  • imię i nazwisko;
  • adres e-mail;
  • numer telefonu;
  • kraj pochodzenia;
  • treść wiadomości tekstowej;
  • dane logowania (adres e-mail i hasło) w przypadku rejestracji;
  • wszelkie inne informacje, które Użytkownik dobrowolnie zdecyduje się podać.

3.3 Dane gromadzone za pomocą plików cookie i podobnych technologii

Witryna wykorzystuje pliki cookie i podobne technologie (lokalna pamięć, piksele, tagi) do gromadzenia identyfikatorów internetowych oraz informacji dotyczących korzystania z Witryny, zgodnie z preferencjami wyrażonymi przez Użytkownika za pośrednictwem CMP. Szczegółowe informacje można znaleźć w Polityce plików cookie.

3.4 Dane związane z kampaniami reklamowymi i programami partnerskimi

W ramach działań marketingu cyfrowego mogą być gromadzone parametry śledzenia kampanii (np. parametry gclid, fbclid, msclkid, ttclid, utm_*) oraz zagregowane pomiary konwersji, zawsze zgodnie z wyrażoną zgodą Użytkownika.

3.5 Dane związane z rezerwacjami

Gdy Użytkownik rezerwuje wycieczkę lub atrakcję za pośrednictwem Witryny, dane związane z transakcją (status rezerwacji, numery voucherów) mogą być przetwarzane przez Administratora wyłącznie w celu wysyłania komunikatów transakcyjnych (np. potwierdzenie rezerwacji, zmiany statusu, dostępność voucherów). Dane dotyczące płatności (karty kredytowe, dane bankowe, kody zabezpieczające) nigdy nie są gromadzone, przetwarzane ani przechowywane przez Administratora, ponieważ są one zarządzane wyłącznie przez partnera zewnętrznego odpowiedzialnego za przetwarzanie płatności (patrz sekcja 7).

3.6 Dane związane z biuletynami i komunikatami handlowymi

Jeśli Użytkownik subskrybuje biuletyn, Administrator gromadzi adres e-mail Użytkownika oraz wszelkie preferencje tematyczne. Subskrypcja jest opcjonalna i odbywa się wyłącznie za wyraźną, uprzednią zgodą Użytkownika.

3.7 Obowiązkowy lub dobrowolny charakter podania danych

Podanie danych dotyczących przeglądania jest niezbędne do technicznego funkcjonowania Witryny. Podanie danych w formularzach kontaktowych i rejestracyjnych jest dobrowolne; jednakże niepodanie danych oznaczonych jako obowiązkowe (np. imię i nazwisko, adres e-mail) może uniemożliwić Administratorowi udzielenie odpowiedzi na prośbę Użytkownika, utworzenie konta lub świadczenie żądanej usługi.

Zgoda na pliki cookie oraz technologie analityczne, marketingowe i profilujące jest całkowicie dobrowolna, a odmowa udzielenia takiej zgody w żaden sposób nie wpływa na przeglądanie Witryny ani dostęp do jej treści.

4. Cele, podstawy prawne i okresy przechowywania

Administrator przetwarza dane osobowe w celach opisanych w poniższej tabeli. W wskazanych przypadkach przetwarzanie odbywa się wyłącznie za uprzednią wyraźną zgodą Użytkownika.

Wskazane okresy przechowywania są rozsądnymi wartościami maksymalnymi i mogą zostać skrócone w zastosowaniu zasady ograniczenia przechowywania (art. 5 ust. 1 lit. e) RODO).

W przypadku gdy przetwarzanie opiera się na prawnie uzasadnionym interesie administratora (art. 6 ust. 1 lit. f) RODO), administrator przeprowadził ocenę wyważenia interesów (ocena prawnie uzasadnionego interesu — LIA) w celu zapewnienia, że jego prawnie uzasadniony interes nie ma pierwszeństwa przed prawami i podstawowymi wolnościami osób, których dane dotyczą. Użytkownik może zażądać kopii takiej oceny, pisząc na adresy kontaktowe wskazane w sekcji 1.

CelDanePodstawa prawnaOkres przechowywaniaUwagi
Obsługa strony internetowej, funkcjonowanie techniczne, bezpieczeństwo, zapobieganie oszustwom i nadużyciomDane przeglądania, logi techniczne, adres IPUzasadniony interes (art. 6 ust. 1 lit. f) RODO) — przeprowadzona ocena LIADo 12 miesięcyMożliwość przedłużenia w przypadku dochodzeń lub sporów sądowych
Obsługa zgłoszeń za pośrednictwem formularza kontaktowego lub poczty elektronicznejDane przekazane przez użytkownikaRealizacja działań przed zawarciem umowy (art. 6 ust. 1 lit. b) lub prawnie uzasadniony interes (art. 6 ust. 1 lit. f) — przeprowadzona ocena interesówDo 24 miesięcy od ostatniej interakcjiZ zastrzeżeniem obowiązków prawnych lub toczących się postępowań sądowych
Rejestracja konta i zarządzanie strefą zastrzeżonąImię, nazwisko, adres e-mail, hasło, numer telefonu, krajWykonanie umowy (art. 6 ust. 1 lit. b) RODO)Przez okres trwania konta + 12 miesięcyUsunięcie na żądanie użytkownika
Komunikacja transakcyjna związana z rezerwacjamiAdres e-mail, dane rezerwacji, status voucheraWykonanie umowy (art. 6 ust. 1 lit. b)) oraz prawnie uzasadniony interes (art. 6 ust. 1 lit. f)) — przeprowadzona ocena LIADo 24 miesięcy od rezerwacjiWyłącznie e-maile transakcyjne, bez treści marketingowych
Obowiązki prawne i podatkowe, zarządzanie sporamiDane niezbędne do wypełnienia obowiązków prawnych i obronyObowiązek prawny (art. 6 ust. 1 lit. c)) i/lub prawnie uzasadniony interes (art. 6 ust. 1 lit. f))Do 10 lat lub obowiązujący okres przedawnienia
Analiza statystyczna i pomiary (Google Analytics, Hotjar, Microsoft Clarity) — wyłącznie za zgodąPliki cookie/identyfikatory, zdarzenia związane z użytkowaniem, dane techniczneZgoda (art. 6 ust. 1 lit. a) RODO)Zgodnie z Polityką plików cookie (zazwyczaj 14–26 miesięcy)Możliwość odwołania w dowolnym momencie
Reklama, remarketing, konwersje (Google Ads, Bing Ads, Meta/Facebook, TikTok, Instagram) — wyłącznie za zgodąPliki cookie/identyfikatory, zdarzenia, parametry kampaniiZgoda (art. 6 ust. 1 lit. a) RODO)Marketing: do 24 miesięcy; profilowanie: do 12 miesięcyMożliwość cofnięcia w dowolnym momencie
Zabezpieczenia antyspamowe i antybotowe (Google reCAPTCHA v3)Adres IP, dane behawioralne, plik cookie _GRECAPTCHAPrawnie uzasadniony interes (art. 6 ust. 1 lit. f) RODO) — przeprowadzona LIACzas trwania sesji weryfikacyjnejOd 2 kwietnia 2026 r. Google pełni rolę podmiotu przetwarzającego dane. Pliki cookie techniczne/niezbędne.
Newsletter i komunikaty handlowe — wyłącznie za zgodąE-mail, preferencje tematyczneZgoda (art. 6 ust. 1 lit. a) RODO)Do momentu wycofania zgodyCzyszczenie listy po 24 miesiącach braku aktywności
Gromadzenie i publikacja recenzjiImię i nazwisko/pseudonim, treść recenzji, dataZgoda (art. 6 ust. 1 lit. a) i prawnie uzasadniony interes (art. 6 ust. 1 lit. f)Przez okres publikacji na stronie internetowejUsunięcie na żądanie użytkownika

5. Pliki cookie i platforma zarządzania zgodami (CMP)

Witryna korzysta z platformy zarządzania zgodami (CMP) zgodnej z Google Consent Mode v2 (obowiązkowej od marca 2024 r. dla europejskich reklamodawców), która umożliwia Użytkownikowi:

  • akceptować, odrzucać lub dostosowywać kategorie nietechnicznych plików cookie i narzędzi;
  • zmienić swoje preferencje w dowolnym momencie za pomocą narzędzia „Zarządzaj preferencjami plików cookie” dostępnego na stronie internetowej;
  • być informowanym, że analityczne, marketingowe i profilujące pliki cookie oraz technologie są aktywowane dopiero po uzyskaniu ważnej zgody.

Blokowanie zapobiegawcze: żadne pliki cookie ani technologie, które nie są absolutnie niezbędne,nie są instalowane na urządzeniu Użytkownika, dopóki Użytkownik nie wyrazi zgody za pośrednictwem CMP. W przypadku braku zgody aktywne są wyłącznie techniczne/niezbędne pliki cookie.

Cofnięcie zgody: Użytkownik może w dowolnym momencie cofnąć zgodę z taką samą łatwością, z jaką ją udzielił, za pomocą narzędzia „Zarządzaj preferencjami dotyczącymi plików cookie” dostępnego na Stronie internetowej, bez wpływu na zgodność z prawem przetwarzania opartego na zgodzie udzielonej przed jej cofnięciem (art. 7 ust. 3 RODO).

Pliki cookie techniczne/niezbędne (w tym plik cookie _GRECAPTCHA serwisu Google reCAPTCHA) nie wymagają zgody i są domyślnie aktywne, ponieważ są niezbędne do działania i bezpieczeństwa Witryny.

Aby uzyskać szczegółowe informacje, w tym pełną listę używanych plików cookie, prosimy zapoznać się z Polityką plików cookie.

6. Odbiorcy danych

Dane osobowe mogą być ujawniane następującym podmiotom, pełniącym funkcję podmiotów przetwarzających dane (art. 28 RODO), niezależnych administratorów lub upoważnionych osób:

Dostawcy usług informatycznych i hostingowych

  • OVH SAS (OVHcloud): hosting, serwery dedykowane, infrastruktura — centrum danych w Limburgu, Niemcy (EOG). Działa jako podmiot przetwarzający dane zgodnie z art. 28 RODO.

Dostawcy usług analitycznych, reklamowych i bezpieczeństwa (aktywowanych na podstawie zgód CMP)

  • Google Ireland Ltd / Google LLC: Google Tag Manager, Google Analytics 4, Google Ads (konwersje/remarketing), Google reCAPTCHA v3.
  • Microsoft Corporation / Microsoft Ireland Operations Ltd: Bing Ads (UET), Microsoft Clarity.
  • Meta Platforms Ireland Ltd / Meta Platforms Inc.: Facebook Pixel, Instagram Ads.
  • TikTok Technology Ltd / ByteDance Ltd: TikTok Pixel.
  • Hotjar Ltd: analiza behawioralna i mapy cieplne.

Dostawcy usług komunikacyjnych

  • Amazon Web Services EMEA SARL (AWS): Amazon SES i SNS do obsługi wiadomości e-mail o charakterze transakcyjnym oraz biuletynów — region eu-west-1 (Irlandia, EOG). Pełni rolę podmiotu przetwarzającego dane zgodnie z art. 28 RODO.

Partnerzy handlowi (niezależni administratorzy danych)

  • Viator Inc. (Tripadvisor Group): partner w zakresie rezerwacji i płatności za wycieczki i atrakcje poprzez integrację iframe. Viator pełni rolę niezależnego administratora danych w zakresie danych dotyczących płatności oraz świadczenia usług turystycznych.
  • GetYourGuide Deutschland GmbH: partner afiliacyjny w zakresie wycieczek i atrakcji.
  • LivTours: partner afiliacyjny w zakresie wycieczek i atrakcji.

Gdy użytkownik zostanie przekierowany na strony internetowe partnerów zewnętrznych (marketing afiliacyjny), przetwarzanie danych osobowych użytkownika będzie podlegać polityce prywatności danego partnera.

Inni odbiorcy

  • Doradcy prawni, podatkowi i handlowi, jako podmioty przetwarzające dane lub osoby upoważnione.
  • Właściwe organy, gdy wymaga tego prawo.

Administrator nie sprzedaje danych osobowych Użytkowników.

7. Płatności za pośrednictwem partnera zewnętrznego (Viator)

Witryna oferuje możliwość zakupu wycieczek i atrakcji bezpośrednio z jej stron. Proces płatności odbywa się w całości za pośrednictwem zintegrowanego modułu (iframe) dostarczonego przez Viator Inc. (Tripadvisor Group).

Administrator w żaden sposób nie gromadzi, nie przetwarza ani nie przechowuje danych płatniczych użytkownika (numerów kart kredytowych, danych bankowych, kodów zabezpieczających). Dane te są pozyskiwane, przetwarzane i przechowywane wyłącznie przezfirmę Viator, która działa jako niezależny administrator danych w zakresie danych płatniczych oraz świadczenia usług turystycznych.

Administrator otrzymuje od Viator wyłącznie:

  • zagregowane i statystyczne dane dotyczące konwersji;
  • informacje o statusie rezerwacji (w celu wysyłania komunikatów transakcyjnych do użytkownika);
  • prowizje handlowe.

Faktura i voucher na zakupioną wycieczkę są wystawiane bezpośrednio przez firmę Viator.

W sprawie przetwarzania danych dotyczących płatności prosimy zapoznać się z Polityką prywatności Viator.

8. Przekazywanie danych poza EOG

Niektórzy dostawcy (szczególnie grupy z siedzibą w Stanach Zjednoczonych) mogą przekazywać dane osobowe do krajów spoza Europejskiego Obszaru Gospodarczego (EOG). W takich przypadkach administrator danych stosuje odpowiednie zabezpieczenia zgodnie z art. 44 i następnymi RODO, w tym:

  • standardowe klauzule umowne (SCC) Komisji Europejskiej (art. 46 ust. 2 lit. c) RODO) w wersji zaktualizowanej (II kwartał 2025 r.) oraz, w razie potrzeby, oceny skutków przekazywania danych (TIA) i środki uzupełniające zgodnie z zaleceniami EDPB 01/2020;
  • decyzje Komisji Europejskiej w sprawie adekwatności, o ile są dostępne (np. ramy ochrony danych UE-USA dla certyfikowanych podmiotów w USA);
  • dodatkowe środki techniczne i organizacyjne (minimalizacja danych, pseudonimizacja, szyfrowanie podczas przesyłania i przechowywania, segregacja dostępu).

Główni dostawcy podlegający transferom poza EOG to: Google LLC, Meta Platforms Inc., Microsoft Corporation, TikTok/ByteDance, Amazon Web Services Inc., Viator Inc.

Użytkownik może zwrócić się o udzielenie informacji na temat konkretnych zabezpieczeń oraz o kopię obowiązujących standardowych klauzul umownych, pisząc na adresy kontaktowe wskazane w sekcji 1.

9. Prawa osoby, której dane dotyczą

Użytkownik może w dowolnym momencie skorzystać z praw przewidzianych w art. 15–22 RODO:

  • prawo dostępu do danych osobowych (art. 15);
  • prawo do sprostowania i aktualizacji (art. 16);
  • prawo do usunięcia danych („prawo do bycia zapomnianym”), w stosownych przypadkach (art. 17);
  • prawo do ograniczenia przetwarzania (art. 18);
  • prawo do przenoszenia danych, w stosownych przypadkach (art. 20);
  • prawo do wniesienia sprzeciwu, w szczególności wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21); w przypadku wniesienia sprzeciwu administrator powstrzyma się od dalszego przetwarzania danych, chyba że wykaże istnienie ważnych prawnie uzasadnionych podstaw;
  • prawo do niepodlegania decyzjom opartym wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu (art. 22);
  • prawo do wycofania zgody w dowolnym momencie, z taką samą łatwością, z jaką została ona udzielona, bez wpływu na zgodność z prawem przetwarzania, którego dokonano przed wycofaniem (art. 7 ust. 3).

Aby skorzystać ze swoich praw, prosimy o kontakt pod adresem: legal@vatican.museum

Administrator odpowie co do zasady w ciągu 1 miesiąca od złożenia wniosku, przy czym termin ten może zostać przedłużony do 3 miesięcy w przypadku szczególnej złożoności lub dużej liczby wniosków (art. 12 RODO). W przypadku przedłużenia terminu Użytkownik zostanie o tym poinformowany w ciągu 1 miesiąca. Skorzystanie z praw jest bezpłatne, chyba że wnioski są ewidentnie bezzasadne lub nadmierne (art. 12 ust. 5 RODO).

9.1 Zautomatyzowane procesy podejmowania decyzji

Administrator nie stosuje żadnych w pełni zautomatyzowanych procesów podejmowania decyzji, w tym profilowania, które wywołują skutki prawne dotyczące Użytkownika lub w podobny sposób znacząco wpływają na Użytkownika (art. 22 RODO). Narzędzia analityczne i marketingowe wykorzystywane przez Witrynę służą wyłącznie do celów statystycznych i reklamowych i nie prowadzą do zautomatyzowanych decyzji indywidualnych.

9.2 Skarga do organu nadzorczego

Użytkownik ma prawo wnieść skargę do właściwego organu nadzorczego.

W przypadku Włoch:

Garante per la Protezione dei Dati Personali

Piazza Venezia, 11 — 00187 Roma (RM), Włochy

Strona internetowa: www.garanteprivacy.it

PEC: protocollo@pec.gpdp.it

Telefon: (+39) 06 696771

Należy również zauważyć, że rozporządzenie (UE) 2025/2518, opublikowane w listopadzie 2025 r. i obowiązujące od 15 miesięcy po publikacji, wprowadza nowe zasady proceduralne mające na celu poprawę współpracy między europejskimi organami ochrony danych w sprawach transgranicznych, zapewniając dalsze zabezpieczenia praw osób, których dane dotyczą.

10. Google reCAPTCHA v3 — Informacja szczegółowa

Witryna korzysta z Google reCAPTCHA v3, usługi ochrony przed spamem i botami dostarczanej przez Google Ireland Ltd / Google LLC, aktywowanej wyłącznie na stronach zawierających formularze.

Od 2 kwietnia 2026 r., zgodnie z ogłoszeniem Google, reCAPTCHA działa w modelu, w którym Google pełni rolę podmiotu przetwarzającego dane, a administratorem danych gromadzonych za pośrednictwem reCAPTCHA jest administrator strony internetowej.

Oznacza to, że:

  • odniesienia do Polityki prywatności i Warunków korzystania z usług Google w odniesieniu do reCAPTCHA nie mają już zastosowania i zostały usunięte ze strony internetowej;
  • przetwarzanie danych zebranych przez reCAPTCHA podlega niniejszej Polityce prywatności oraz Dodatkowi dotyczącemu przetwarzania danych w Google Cloud;
  • reCAPTCHA ustawia niezbędny plik cookie (_GRECAPTCHA) do analizy ryzyka, sklasyfikowany jako plik cookie techniczny/niezbędny, który nie wymaga zgody.

Dane gromadzone przez reCAPTCHA mogą obejmować: adres IP, dane behawioralne (ruchy myszy, wzorce interakcji), informacje o przeglądarce i urządzeniu. Dane te są wykorzystywane wyłącznie do celów bezpieczeństwa i zapobiegania oszustwom.

11. Osoby niepełnoletnie

Witryna nie jest przeznaczona dla osób poniżej 16 roku życia (próg ustalony w art. 2-quinquies dekretu ustawodawczego 196/2003 dla Włoch). Administrator nie zamierza świadomie gromadzić danych osobowych od osób niepełnoletnich. Jeśli rodzic lub opiekun uważa, że dane osoby niepełnoletniej zostały zebrane bez niezbędnej zgody, może skontaktować się z Administratorem, korzystając z danych kontaktowych podanych w sekcji 1, aby zażądać ich natychmiastowego usunięcia.

12. Środki bezpieczeństwa

Administrator stosuje odpowiednie środki techniczne i organizacyjne w celu ochrony danych osobowych przed nieuprawnionym dostępem, utratą, zniszczeniem lub zmianą (art. 32 RODO), w tym: szyfrowaną komunikację (HTTPS/TLS), uwierzytelniony dostęp z minimalnymi uprawnieniami, okresowe kopie zapasowe, aktualizacje zabezpieczeń, monitorowanie dostępu, procedury zarządzania incydentami bezpieczeństwa.

13. Zmiany w niniejszej Polityce prywatności

Administrator zastrzega sobie prawo do aktualizacji niniejszej Polityki prywatności w dowolnym momencie. Data ostatniej aktualizacji jest podana na górze strony. Istotne zmiany będą ogłaszane poprzez powiadomienie na Stronie internetowej oraz, w miarę możliwości, poprzez e-mail wysyłany do zarejestrowanych Użytkowników. Zachęcamy Użytkownika do okresowego sprawdzania tej strony.

14. Prawo właściwe i jurysdykcja

Niniejsza polityka prywatności podlega przepisom rozporządzenia (UE) 2016/679 (RODO), dyrektywy 2002/58/WE (e-prywatność), włoskich przepisów dotyczących ochrony danych osobowych (dekret ustawodawczy 196/2003, zmieniony dekretem ustawodawczym 101/2018), a także obowiązujących przepisów i wytycznych Garante per la Protezione dei Dati Personali oraz EDPB.

Wszelkie spory dotyczące interpretacji lub stosowania niniejszej polityki podlegają jurysdykcji Sądu we Florencji, o ile bezwzględnie obowiązujące przepisy dotyczące ochrony konsumentów nie stanowią inaczej.