Prywatność: automatyczne usuwanie danych klientów, historia konta i hasła

Klienci zostawiają Ci dane, których po jakimś czasie nie potrzebujesz. Ktoś zarezerwował raz, dwa lata temu, nie wrócił, a jego imię, telefon i adres e-mail dalej leżą w bazie. RODO mówi, żeby trzymać dane tylko tak długo, jak są potrzebne, ale ręczne czyszczenie bazy to praca, której nikt nie robi.
W Calendesk ustawisz to raz i dzieje się samo. Wszystko znajdziesz w Ustawienia → Prywatność. Są tam trzy niezależne przełączniki: co klient widzi po zalogowaniu, kiedy kasujemy dane osób bez konta i jakie hasła muszą mieć Twoi klienci.

Domyślnie nic się nie zmienia. Każde ustawienie zaczyna od wartości, którą Twoje konto miało do tej pory, więc dopóki niczego nie włączysz, system działa dokładnie tak jak wcześniej.
Co klient widzi po zalogowaniu?
Dziś jest tak: klient loguje się na swoje konto i widzi wszystkie rezerwacje zrobione kiedykolwiek na jego adres e-mail. Także te sprzed założenia konta.
Brzmi niewinnie, ale pomyśl o sytuacji, w której ktoś podał cudzy adres przy rezerwacji. Albo o adresie współdzielonym w rodzinie. Osoba, która później zakłada konto na ten adres, zobaczy historię, która niekoniecznie jest jej.

Po włączeniu opcji Pokazuj klientowi tylko rezerwacje od założenia konta konto pokazuje wyłącznie to, co powstało od chwili, w której właściciel adresu poprosił o konto i potwierdził je linkiem z e-maila. Starsze rezerwacje, płatności i pliki nie znikają: zostają w Twoim panelu i klient nadal dotrze do nich przez linki z wiadomości, które od Ciebie dostał.
Włączenie tej opcji zmienia jedną rzecz w logowaniu, więc warto o niej wiedzieć zawczasu. Każdy nowy klient zaloguje się dopiero po kliknięciu linku z e-maila. Klienci, którzy mają konto, ale nigdy nie potwierdzili adresu, przy następnym logowaniu dostaną prośbę o potwierdzenie: klikają link z e-maila albo używają opcji „Przypomnij hasło”. Kto rezerwował bez konta, zakłada je przez zwykłą rejestrację, bo „Przypomnij hasło” nic mu nie wyśle. Twoich pracowników to nie dotyczy.
Automatyczne usuwanie danych osób bez konta
To sedno tej funkcji. Włączasz przełącznik Usuwaj te dane automatycznie po wybranym czasie i od tej pory co noc sprawdzamy, czyje dane przekroczyły ustawiony termin, i kasujemy je na dobre.

Dotyczy to wyłącznie osób, które zarezerwowały wizytę bez zakładania konta. Nikogo innego.
Po ilu dniach i od kiedy liczymy?
Wybierasz liczbę dni, maksymalnie 3650. Gotowe opcje to 90, 180, 365 i 730.
Drugie pole decyduje, od czego liczymy ten czas:
Od ostatniej rezerwacji tej osoby (zalecane). Każda kolejna wizyta przesuwa termin. Ktoś, kto wraca do Ciebie co pół roku, nigdy nie zostanie usunięty.
Od pierwszej rezerwacji tej osoby. Termin jest sztywny, liczony od momentu, w którym dane pojawiły się w systemie, niezależnie od kolejnych wizyt.

Niezależnie od ustawienia nigdy nie usuwamy danych przed terminem rezerwacji, która ma się dopiero odbyć.
Co znika, a co zostaje?
Znikają dane osoby: imię i nazwisko, adres e-mail, telefon, adres, wysłane do niej e-maile i SMS-y, wpisy w dzienniku aktywności, załączniki i opinie.
Zostaje sama rezerwacja, tylko bez człowieka: usługa, pracownik, termin i status. Dzięki temu Twoje raporty i statystyki nadal się zgadzają. Miesiąc, w którym wykonałeś 120 wizyt, po wyczyszczeniu danych nadal pokazuje 120 wizyt.
Kogo nigdy nie usuwamy?
Pięć grup jest chronionych zawsze, bez względu na ustawienia:
klientów z kontem, a także tych, którzy o konto poprosili albo choć raz się zalogowali,
klientów z jakąkolwiek płatnością, bo z ich danymi wiążą się dokumenty księgowe,
klientów z subskrypcją albo karnetem,
klientów z zaplanowaną rezerwacją w przyszłości,
klientów, których dodałeś ręcznie w panelu.
Osoby pominięte z powodu płatności lub przyszłej wizyty trafiają do rejestru jako pominięte, więc widzisz, że system je rozważył i świadomie zostawił.
Usuwanie nie działa wstecz
To ważne i łatwo przeoczyć. Usuwamy tylko osoby, których dane pojawiły się od dnia pierwszego włączenia opcji. Klientów sprzed tej daty nie ruszamy nigdy, także wtedy, gdy opcję wyłączysz i włączysz ponownie.
Data pierwszego włączenia zapisuje się raz i nie da się jej przesunąć. Jeśli chcesz wyczyścić bazę wstecz, zrób to ręcznie w zakładce Klienci.
Stare rezerwacje osób, które później założyły konto
W sekcji Ustawienia zaawansowane jest jedno dodatkowe pole. Działa tylko wtedy, gdy masz włączoną opcję „Pokazuj klientowi tylko rezerwacje od założenia konta”.

Przykład z panelu tłumaczy to najlepiej. Pani Anna zarezerwowała 3 marca bez konta, a 10 maja założyła konto. Po ustawionym czasie rezerwacja z 3 marca zostanie w Twoim panelu bez jej danych: tylko usługa, pracownik i termin. Jej konto i wszystkie rezerwacje od 10 maja się nie zmieniają. Rezerwacji z płatnością nie ruszamy.
Po co? Skoro pani Anna i tak nie widzi tamtej rezerwacji w swoim koncie, a mógł ją zrobić ktoś inny na jej adres, nie ma powodu, żeby jej dane dalej tam leżały.
Rejestr usunięć i plik dla inspektora
Każde nocne czyszczenie zapisuje się na liście Usunięcia danych: data przebiegu, ile osób usunięto, ile rezerwacji zostało bez danych osoby, ile osób pominięto i czy wystąpiły błędy. Przebiegi oznaczone jako „próba” to testy bez usuwania.

Przycisk Pobierz CSV daje Ci całą listę w pliku, który możesz przekazać inspektorowi ochrony danych albo pokazać podczas kontroli.
Kilka szczegółów, o które zwykle pyta inspektor:
W rejestrze trzymamy tylko liczby, nie dane usuniętych osób.
Przez 90 dni przechowujemy nieodwracalny skrót adresów e-mail, żeby na czyjąś prośbę móc sprawdzić, czy konkretny adres został usunięty.
Rozwiń sekcję Szczegóły dla inspektora ochrony danych w panelu, żeby zobaczyć pełny opis. Możesz go skopiować wprost do swojej dokumentacji.
Hasła klientów
Trzecie ustawienie nie dotyczy usuwania, ale trafiło tu, bo pilnuje tego samego: żeby do konta klienta nie dostał się nikt niepowołany.

Domyślnie hasło klienta musi mieć co najmniej 8 znaków, w tym małą i wielką literę, cyfrę oraz znak specjalny. Po włączeniu opcji Ustaw własne zasady haseł zmienisz minimalną długość (od 8 do 64 znaków) i zdecydujesz, których rodzajów znaków wymagasz.
Dochodzą dwie dodatkowe zasady:
Odrzucaj hasła znane z wycieków. Sprawdzamy, czy hasło pojawiło się w publicznych wyciekach danych. Samego hasła nigdzie nie wysyłamy.
Hasło nie może zawierać części adresu e-mail sprzed „@”. Blokuje klasyczne „kowalska123” dla adresu [email protected].
Panel pokazuje cztery przykłady na żywo, więc od razu widzisz, co przejdzie, a co nie. Zasady działają na stronie rezerwacji i w aplikacji klienta. Hasła Twoich pracowników zostają bez zmian.
Najczęstsze pytania (FAQ)
Czy mogę cofnąć usunięcie?
Nie. Usunięcie jest trwałe, dlatego panel prosi o potwierdzenie przy włączaniu opcji. Zanim zapiszesz, zobaczysz, ilu osób dotknie najbliższe czyszczenie.
Co z fakturami klienta, którego dane usunęliśmy?
Taka sytuacja nie wystąpi. Każdy, kto ma choćby jedną płatność, jest chroniony i nigdy nie zostanie usunięty.
Czy stracę dane do raportów?
Nie. Rezerwacja zostaje w systemie, traci tylko przypisanie do osoby. Liczba wizyt, przychód, obłożenie pracowników i popularność usług liczą się dalej tak samo.
Czy klient dostanie wiadomość o usunięciu danych?
Nie wysyłamy żadnego powiadomienia. Usuwanie jest ciche i widoczne tylko dla Ciebie, w rejestrze.
Co, jeśli włączę opcję i zaraz wyłączę?
Data pierwszego włączenia zostaje zapisana na stałe. Po ponownym włączeniu usuwanie obejmie także osoby, które rezerwowały w czasie, gdy opcja była wyłączona, o ile ich dane pojawiły się po tej pierwszej dacie.
Masz pytanie, na które nie ma tu odpowiedzi? Napisz do nas na [email protected].