Polityka prywatności

Administrator danych i zakres stosowania zasad prywatności

Za przetwarzanie danych osobowych klientów odpowiada podmiot prowadzący platformę, który określa cele oraz sposoby ich przetwarzania i w rozumieniu GDPR/RODO pełni funkcję administratora danych.

Zgodnie z zasadą przejrzystości wymaganą przez GDPR w polityce prywatności serwisu powinny być wskazane rzeczywiste dane identyfikujące administratora oraz aktualne dane umożliwiające kontakt z nim. Jeżeli obowiązujące przepisy wymagają ustanowienia przedstawiciela w Unii Europejskiej albo powołania inspektora ochrony danych, użytkownikom należy również udostępnić wymagane prawem dane kontaktowe takiej osoby lub podmiotu.

Niniejsze zasady dotyczą przetwarzania danych w związku z oferowaniem produktów użytkownikom znajdującym się w Polsce, obsługą zamówień i płatności, organizacją dostawy, świadczeniem obsługi klienta oraz zapewnianiem funkcji dostępnych w serwisie.

Jeżeli zastosowanie ma GDPR/RODO, obowiązki wynikające z tych przepisów mogą odnosić się również do przetwarzania odbywającego się poza Europejskim Obszarem Gospodarczym, jeśli dane są przetwarzane w związku z oferowaniem towarów lub usług osobom znajdującym się w Polsce lub w EOG albo z monitorowaniem ich zachowania w przypadkach objętych właściwymi przepisami.

Wyłączenie przewidziane dla przetwarzania danych przez osoby fizyczne w ramach czynności o charakterze wyłącznie osobistym lub domowym nie zwalnia platformy działającej w ramach działalności gospodarczej z obowiązków w zakresie ochrony danych, które na niej ciążą.

Zakres informacji wykorzystywanych przez platformę

Rodzaj przetwarzanych danych zależy od tego, z jakich funkcji i usług korzysta użytkownik. Zakres ten jest ograniczany do informacji potrzebnych do realizacji określonych działań.

Możemy przetwarzać imię i nazwisko, adres dostawy, dane kontaktowe, informacje o zamówieniu i zakupionych produktach, niezbędne dane dotyczące statusu płatności, informacje logistyczne i dotyczące dostawy, dane dobrowolnie przekazane podczas kontaktu z obsługą klienta oraz informacje techniczne konieczne do zabezpieczenia i prawidłowego działania serwisu.

Pełne dane karty płatniczej są obsługiwane przez odpowiedniego dostawcę usług płatniczych. Platforma nie przechowuje pełnych danych kart klientów.

Od użytkownika nie wymagamy podawania danych osobowych, które nie są potrzebne do obsługi zamówienia, świadczenia odpowiedniej usługi ani prowadzenia działalności w zgodny z prawem sposób.

Podstawowe reguły ochrony danych

Dane osobowe są wykorzystywane zgodnie z wymaganiami GDPR/RODO. Oznacza to, że ich przetwarzanie powinno odbywać się zgodnie z prawem, rzetelnie i w sposób przejrzysty dla osoby, której dane dotyczą.

Informacje są pozyskiwane dla określonych, wyraźnych i zgodnych z prawem celów, a zakres zbieranych danych ogranicza się do tego, co jest potrzebne do realizacji tych celów.

Podejmowane są rozsądne działania służące zachowaniu prawidłowości danych i ich aktualizacji w przypadkach, w których jest to konieczne.

Informacje nie są przechowywane dłużej, niż wymagają tego cele ich przetwarzania albo obowiązki wynikające z właściwych przepisów.

Ochrona danych obejmuje również zastosowanie odpowiednich środków technicznych i organizacyjnych mających ograniczać ryzyko utraty danych, ich nieuprawnionego ujawnienia, zmiany, dostępu do nich lub innego bezprawnego wykorzystania.

Dlaczego dane są przetwarzane

Każda operacja dotycząca danych osobowych wymaga odpowiedniej podstawy prawnej. Podstawa ta może różnić się zależnie od celu i okoliczności danego przetwarzania.

Dane potrzebne do wykonania zamówienia mogą być wykorzystywane w celu jego utworzenia i obsługi, potwierdzenia statusu płatności, zorganizowania dostawy, udostępnienia możliwości śledzenia przesyłki oraz przeprowadzenia zwrotu, wymiany lub zwrotu płatności. Na tej samej podstawie mogą być rozpatrywane zgłoszenia klienta dotyczące konkretnego zamówienia. W takich przypadkach podstawę przetwarzania stanowi zazwyczaj konieczność wykonania umowy zawartej z klientem albo podjęcia wymaganych działań przed jej zawarciem.

Określone dane mogą być również przechowywane lub wykorzystywane, gdy wymagają tego obowiązki wynikające z prawa podatkowego, rachunkowego, przepisów konsumenckich, wymagań regulacyjnych lub innych mających zastosowanie przepisów.

W zakresie dozwolonym przez prawo podstawą określonych działań może być także prawnie uzasadniony interes. Może on obejmować zabezpieczanie serwisu i kont użytkowników, przeciwdziałanie oszustwom i nadużyciom, utrzymywanie stabilności systemów oraz ochronę uzasadnionych interesów platformy, klientów i innych właściwych podmiotów. Przed zastosowaniem tej podstawy uwzględnia się konieczność danego działania oraz prawa i interesy osoby, której dane dotyczą.

Jeżeli określone przetwarzanie może odbywać się zgodnie z prawem wyłącznie na podstawie zgody użytkownika, jest ono podejmowane dopiero po uzyskaniu ważnej zgody. Dotyczy to między innymi określonych niekoniecznych plików Cookie oraz funkcji analitycznych lub personalizacyjnych, jeżeli właściwe przepisy wymagają w tym zakresie zgody.

Zgodę można wycofać zgodnie z obowiązującymi przepisami. Jej późniejsze wycofanie nie wpływa na zgodność z prawem operacji wykonanych wcześniej na podstawie ważnie udzielonej zgody.

Pliki Cookie i technologie o podobnym działaniu

Cookie niezbędne do technicznego funkcjonowania witryny, koszyka i procesu finalizacji zamówienia mogą być wykorzystywane w zakresie koniecznym do świadczenia usługi, o którą użytkownik zwrócił się poprzez korzystanie z odpowiednich funkcji serwisu.

Niekonieczne Cookie stosowane do analityki, personalizacji lub innych podobnych celów są aktywowane po dokonaniu przez użytkownika ważnego wyboru, jeżeli zgoda jest wymagana przez obowiązujące przepisy.

W zakresie udostępnionych funkcji ustawień Cookie użytkownik może zarządzać odpowiednimi niekoniecznymi plikami Cookie.

Udostępnianie informacji innym podmiotom

Dane osobowe przekazywane są innym podmiotom wyłącznie wtedy, gdy jest to potrzebne do świadczenia usługi, wykonania umowy albo spełnienia obowiązku prawnego.

W zależności od charakteru danej operacji odbiorcami mogą być dostawcy usług płatniczych, przedsiębiorstwa logistyczne faktycznie realizujące dostawy, w tym DHL Express, FedEx oraz UPS, podmioty zapewniające hosting, obsługę techniczną, bezpieczeństwo lub funkcjonowanie serwisu, a także organy administracyjne, regulacyjne lub sądowe uprawnione do uzyskania danych na podstawie przepisów prawa.

Jeżeli usługodawca działa jako podmiot przetwarzający dane w naszym imieniu, powinien wykonywać takie operacje na podstawie odpowiednich ustaleń dotyczących przetwarzania, zgodnie z udokumentowanymi instrukcjami i wymaganiami GDPR/RODO oraz przy zastosowaniu właściwych zabezpieczeń.

Samo otrzymanie dostępu do danych nie uprawnia podmiotu trzeciego do wykorzystywania ich dla nieautoryzowanych, niezależnych celów.

Przekazywanie danych poza Europejski Obszar Gospodarczy

Jeżeli określone dane osobowe są przekazywane do państwa lub organizacji międzynarodowej znajdującej się poza Europejskim Obszarem Gospodarczym, transfer odbywa się zgodnie z zasadami GDPR dotyczącymi międzynarodowego przekazywania danych.

W zależności od konkretnej sytuacji podstawę takiego transferu może stanowić decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony, standardowe klauzule umowne zatwierdzone przez Komisję Europejską, inne odpowiednie zabezpieczenia przewidziane przez GDPR albo inny mechanizm przekazywania danych dopuszczony przez prawo.

Jeżeli okoliczności tego wymagają, wdrażane są również niezbędne dodatkowe środki służące zapewnieniu odpowiedniego poziomu ochrony przekazywanych danych.

Ochrona danych i reagowanie na naruszenia

Poziom stosowanych zabezpieczeń jest dostosowywany do charakteru przetwarzania i związanych z nim zagrożeń.

Do wykorzystywanych środków mogą należeć szyfrowane przesyłanie danych z wykorzystaniem TLS, kontrola uprawnień, ograniczanie dostępu do informacji, zarządzanie bezpieczeństwem systemów oraz odpowiednie działania kontrolne i związane z oceną ryzyka.

Podmiot przetwarzający dane na zlecenie platformy, który stwierdzi naruszenie ochrony powierzonych mu danych osobowych, powinien poinformować administratora w terminie wymaganym przez właściwe przepisy i obowiązujące ustalenia umowne.

Jeżeli naruszenie podlega obowiązkowemu zgłoszeniu organowi nadzorczemu, odpowiednie działania są podejmowane zgodnie z wymaganiami GDPR/RODO. Gdy przepisy wymagają bezpośredniego poinformowania osób, których dane dotyczą, takim osobom również przekazywane są wymagane informacje.

Okres przechowywania danych

Dane osobowe nie są zachowywane bezterminowo.

Długość przechowywania zależy między innymi od czasu potrzebnego do realizacji zamówienia i świadczenia odpowiednich usług, rozpatrzenia zwrotu, refundacji, reklamacji albo sporu, a także od ustawowych terminów wynikających z przepisów podatkowych, rachunkowych lub innych obowiązków prawnych.

Pod uwagę może być również brany okres, w którym przechowywanie informacji jest w uzasadniony sposób potrzebne do ustalenia, dochodzenia lub obrony roszczeń, a także czas wynikający z innych zgodnych z prawem celów przedstawionych użytkownikowi przy pozyskiwaniu danych.

Gdy cel przetwarzania ustanie i nie istnieje już inna podstawa prawna uzasadniająca dalsze przechowywanie informacji, dane podlegają usunięciu, anonimizacji albo innemu zgodnemu z prawem sposobowi dalszego postępowania.

Dane osób małoletnich

Dane osobowe dzieci wymagają szczególnej ochrony.

Jeżeli usługa społeczeństwa informacyjnego jest oferowana bezpośrednio dziecku, a podstawą przetwarzania jego danych ma być zgoda, w przypadku osoby poniżej 16 roku życia zgoda powinna zostać udzielona lub zatwierdzona przez osobę sprawującą nad dzieckiem władzę rodzicielską, jeżeli takie wymaganie wynika z mających zastosowanie przepisów.

W sytuacji wymagającej zgody rodzica lub innego właściwego opiekuna podejmowane są rozsądne działania służące sprawdzeniu takiego upoważnienia, przy uwzględnieniu dostępnych możliwości technicznych.

Zasady odnoszące się do zgody na przetwarzanie danych osoby małoletniej nie zastępują ani nie zmieniają wynikających z prawa polskiego zasad dotyczących zdolności małoletnich do zawierania umów, zaciągania zobowiązań lub dokonywania innych czynności prawnych.

Uprawnienia osób, których dane dotyczą

Osobie, której dane są przetwarzane, mogą przysługiwać prawa wynikające z GDPR/RODO, jeżeli spełnione są warunki przewidziane dla danego uprawnienia.

Obejmują one prawo do uzyskania informacji o sposobie przetwarzania danych, dostępu do własnych danych, sprostowania informacji nieprawidłowych lub niekompletnych, żądania usunięcia danych oraz ograniczenia ich przetwarzania.

W odpowiednich przypadkach można również wnieść sprzeciw wobec określonego przetwarzania, w tym przetwarzania opartego na prawnie uzasadnionym interesie, skorzystać z prawa do przenoszenia danych oraz wycofać wcześniej udzieloną zgodę, gdy to właśnie zgoda stanowi podstawę przetwarzania.

Osobie, której dane dotyczą, przysługuje także możliwość wniesienia skargi do właściwego organu nadzorczego zgodnie z obowiązującymi przepisami.

Zakres poszczególnych uprawnień nie jest identyczny w każdej sytuacji. Możliwość skorzystania z konkretnego prawa zależy od podstawy prawnej przetwarzania oraz przesłanek określonych w GDPR/RODO.

Prawo wniesienia skargi

Osoba, która uważa, że dotyczące jej dane osobowe są przetwarzane z naruszeniem GDPR lub innych właściwych regulacji w zakresie ochrony danych, może złożyć skargę do organu nadzorczego posiadającego właściwość do rozpoznania danej sprawy.

W sprawach z zakresu ochrony danych osobowych w Polsce właściwym organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych, czyli Prezes UODO.

Skorzystanie z prawa do wniesienia skargi nie pozbawia użytkownika innych środków administracyjnych ani sądowych, które mogą mu przysługiwać na podstawie obowiązujących przepisów.

Podmioty przetwarzające, dokumentacja i inspektor ochrony danych

Usługodawcy przetwarzający informacje w naszym imieniu są zobowiązani do działania w granicach udzielonego im zgodnego z prawem upoważnienia i określonych celów przetwarzania oraz do wdrożenia odpowiednich środków ochrony danych.

Jeżeli GDPR nakłada obowiązek prowadzenia rejestru czynności przetwarzania lub odpowiedniej dokumentacji dotyczącej przetwarzania, administrator oraz właściwe podmioty przetwarzające prowadzą wymagane zapisy zgodnie z przepisami.

Inspektor ochrony danych, określany jako DPO lub IOD, jest wyznaczany wtedy, gdy obowiązek jego powołania wynika z GDPR lub innych mających zastosowanie regulacji. Jeżeli wyznaczenie IOD jest obowiązkowe, odpowiednie informacje kontaktowe są udostępniane zgodnie z wymaganiami prawa oraz przekazywane właściwemu organowi w zakresie przewidzianym przez przepisy.

Sam status administratora albo podmiotu przetwarzającego nie oznacza automatycznie obowiązku wyznaczenia inspektora ochrony danych.

Zmiany zasad prywatności

Treść niniejszej polityki może być aktualizowana, gdy jest to potrzebne w związku ze zmianą przepisów, wymagań regulacyjnych, funkcjonalności strony albo rzeczywistych sposobów przetwarzania danych osobowych.

Jeżeli wprowadzona zmiana w istotny sposób wpływa na sposób przetwarzania danych użytkowników, odpowiednia informacja jest przekazywana w sposób wymagany przez obowiązujące przepisy.

Zmodyfikowana polityka ma zastosowanie do operacji przetwarzania od momentu, w którym zaczyna obowiązywać zgodnie z prawem. Jej aktualizacja nie może pozbawiać użytkowników praw, które już przysługują im na podstawie bezwzględnie obowiązujących przepisów o ochronie danych.