RODO

Zakres stosowania zasad ochrony danych

Niniejsze zasady odnoszą się do przetwarzania danych osobowych związanego z oferowaniem użytkownikom w Polsce produktów oraz obsługą zamówień, płatności, dostaw, kontaktu z klientem i pozostałych usług powiązanych z funkcjonowaniem platformy.

Jeżeli GDPR/RODO znajduje zastosowanie ze względu na charakter lub zakres danej działalności, obowiązki wynikające z przepisów o ochronie danych mają zastosowanie również wtedy, gdy samo przetwarzanie odbywa się poza Europejskim Obszarem Gospodarczym, lecz pozostaje związane z oferowaniem towarów lub usług osobom znajdującym się w Polsce lub EOG albo z monitorowaniem ich zachowania w zakresie objętym tymi przepisami.

Ochroną są objęte dane przetwarzane przy wykorzystaniu środków automatycznych, jak również dane przetwarzane bez automatyzacji, jeżeli stanowią część uporządkowanego zbioru danych lub mają zostać włączone do takiego zbioru.

Przetwarzanie wykonywane przez osobę fizyczną wyłącznie w ramach czynności osobistych lub domowych pozostaje poza zakresem niniejszych zasad dotyczących komercyjnej działalności platformy.

Informacje dotyczące tożsamości administratora danych, sposobów kontaktu, szczegółowych celów przetwarzania oraz pozostałych informacji wymaganych w związku z przetwarzaniem danych są określone w polityce prywatności opublikowanej w serwisie.

Standardy stosowane przy przetwarzaniu danych

Dane osobowe są przetwarzane zgodnie z wymaganiami GDPR/RODO, właściwymi polskimi regulacjami dotyczącymi ochrony danych oraz innymi przepisami mającymi zastosowanie do konkretnej operacji.

Przetwarzanie odbywa się wyłącznie wtedy, gdy istnieje odpowiednia podstawa prawna, a informacje o sposobie wykorzystywania danych powinny być przedstawiane użytkownikom w sposób rzetelny, zrozumiały i przejrzysty.

Dane są pozyskiwane dla określonych, wyraźnych i zgodnych z prawem celów i nie powinny być następnie wykorzystywane w sposób niezgodny z tymi celami.

Zakres przetwarzanych informacji ogranicza się do danych odpowiednich i potrzebnych do realizacji konkretnego celu.

Podejmowane są rozsądne działania służące zachowaniu prawidłowości danych oraz ich aktualizacji lub skorygowaniu, gdy jest to konieczne.

Dane nie są przechowywane dłużej, niż wymaga tego cel ich wykorzystania albo obowiązek wynikający z właściwych przepisów.

Ochrona informacji obejmuje stosowanie właściwych rozwiązań organizacyjnych i technicznych ograniczających ryzyko nieuprawnionego dostępu, ujawnienia, utraty, zmiany albo innego bezprawnego wykorzystania danych.

Podejmowane są również odpowiednie działania umożliwiające wykazanie zgodności procesów przetwarzania z obowiązującymi wymaganiami ochrony danych.

Podstawy prawne wykorzystywania danych

Dane osobowe nie są przetwarzane bez podstawy uznanej przez obowiązujące prawo.

W zależności od celu i okoliczności konkretna operacja może być niezbędna do wykonania umowy zawartej z klientem lub do podjęcia na jego żądanie działań poprzedzających zawarcie umowy.

Przetwarzanie może być również wymagane w celu wykonania obowiązków prawnych dotyczących między innymi podatków, rachunkowości, ochrony konsumentów lub innych właściwych wymagań ustawowych.

W zakresie dopuszczonym prawem informacje mogą być wykorzystywane w związku z prawnie uzasadnionymi interesami platformy, klientów lub innych właściwych podmiotów, o ile charakter takiego działania i interesy stron uzasadniają zastosowanie tej podstawy.

Jeżeli właściwą podstawą jest zgoda użytkownika, przetwarzanie odbywa się po uzyskaniu ważnej zgody zgodnie z wymaganiami prawa.

Mogą również występować inne podstawy przetwarzania przewidziane przez GDPR lub pozostałe mające zastosowanie przepisy.

Jeżeli przetwarzanie opiera się na zgodzie, osoba, której dane dotyczą, może ją wycofać zgodnie z obowiązującymi zasadami. Wycofanie zgody nie wpływa na zgodność z prawem działań dokonanych przed jej cofnięciem na podstawie ważnie udzielonej zgody.

Prawa osób, których dane dotyczą

W granicach i na warunkach wynikających z GDPR/RODO użytkownik może uzyskać informacje dotyczące sposobu wykorzystywania jego danych osobowych oraz wystąpić o dostęp do przetwarzanych informacji.

Może również przysługiwać mu prawo do sprostowania danych nieprawidłowych lub uzupełnienia danych niekompletnych, żądania ich usunięcia, określanego również jako prawo do usunięcia danych lub prawo do bycia zapomnianym, a także żądania ograniczenia określonego przetwarzania.

Jeżeli spełnione są wymagane przesłanki, użytkownik może wnieść sprzeciw wobec konkretnych operacji przetwarzania oraz skorzystać z prawa do przenoszenia danych.

W sytuacji, w której podstawę przetwarzania stanowi zgoda, możliwe jest jej późniejsze wycofanie.

Jeżeli spełnione są warunki przewidziane w GDPR dotyczące decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują wobec osoby skutki prawne lub w podobny sposób istotnie na nią wpływają, osoba ta może korzystać z odpowiednich uprawnień przewidzianych dla takich przypadków.

Użytkownik ma również prawo do wniesienia skargi do właściwego organu nadzorczego.

Poszczególne prawa nie mają charakteru bezwzględnego w każdej sytuacji. Zakres możliwości ich wykonania zależy od celu i podstawy przetwarzania oraz od warunków i wyjątków przewidzianych przez GDPR/RODO.

Ochrona danych osób małoletnich

Informacje dotyczące dzieci wymagają szczególnej ochrony.

Jeżeli platforma oferuje usługę społeczeństwa informacyjnego bezpośrednio dziecku, a podstawą przetwarzania danych w danym przypadku jest jego zgoda, wobec użytkownika, który nie ukończył 16 lat, zgoda powinna zostać udzielona lub zatwierdzona przez osobę sprawującą odpowiedzialność rodzicielską, jeżeli taki wymóg ma zastosowanie zgodnie z właściwymi przepisami.

W przypadkach wymagających takiego upoważnienia podejmowane są rozsądne działania służące jego weryfikacji, z uwzględnieniem dostępnych rozwiązań technicznych, charakteru przetwarzania oraz związanego z nim ryzyka.

Reguły dotyczące zgody dziecka na przetwarzanie danych odnoszą się wyłącznie do odpowiednich przypadków wynikających z przepisów o ochronie danych. Nie oznaczają one, że osoba poniżej 18 roku życia posiada automatycznie pełną zdolność do samodzielnego zawierania umów sprzedaży, zaciągania zobowiązań lub dokonywania innych czynności prawnych.

Usługodawcy przetwarzający dane w naszym imieniu

W celu realizacji zamówienia, organizacji dostawy, zapewnienia wsparcia klienta, hostingu, usług technicznych lub innych działań potrzebnych do świadczenia usług dane mogą być powierzane odpowiednim podmiotom zewnętrznym działającym jako podmioty przetwarzające.

Jeżeli taki podmiot przetwarza dane w imieniu administratora, powinien działać na podstawie odpowiednich ustaleń dotyczących przetwarzania oraz wyłącznie zgodnie z zgodnymi z prawem, udokumentowanymi instrukcjami administratora.

Osoby uprawnione do dostępu do powierzonych informacji powinny być objęte właściwym obowiązkiem zachowania poufności.

Podmiot przetwarzający powinien stosować środki techniczne i organizacyjne odpowiednie do charakteru oraz ryzyka przetwarzania, a w wymaganym zakresie wspierać administratora w obsłudze żądań osób, których dane dotyczą.

Wsparcie to może obejmować również wykonywanie obowiązków związanych z bezpieczeństwem danych, reagowaniem na naruszenia oraz innymi wymaganiami wynikającymi z GDPR.

Po zakończeniu świadczenia usług powierzonych danych nie należy przechowywać bez podstawy prawnej. Zgodnie z mającymi zastosowanie wymaganiami umownymi i prawnymi powinny one zostać usunięte albo zwrócone.

Podmiot przetwarzający powinien również udostępniać administratorowi informacje rozsądnie potrzebne do wykazania zgodności z właściwymi obowiązkami dotyczącymi ochrony danych.

Jeżeli do wykonania powierzonych czynności ma zostać zaangażowany kolejny podmiot przetwarzający, wymagane upoważnienie powinno zostać uzyskane zgodnie z obowiązującym prawem oraz właściwymi ustaleniami dotyczącymi przetwarzania.

Postępowanie w przypadku naruszenia ochrony danych

Jeżeli zewnętrzny usługodawca przetwarzający dane w naszym imieniu stwierdzi naruszenie ochrony danych osobowych, powinien poinformować administratora bez zbędnej zwłoki, zgodnie z wymaganiami właściwych przepisów i obowiązujących ustaleń dotyczących przetwarzania.

Po uzyskaniu informacji o naruszeniu oceniany jest jego charakter, zakres oraz możliwy wpływ na prawa i wolności osób, których dotyczą dane.

Jeżeli zgodnie z GDPR dane zdarzenie wymaga zgłoszenia organowi nadzorczemu, administrator wykonuje odpowiedni obowiązek zawiadomienia w przewidzianym prawem trybie i terminie.

W sytuacji, w której naruszenie może powodować wysokie ryzyko dla praw lub wolności osoby fizycznej i przepisy wymagają jej poinformowania, odpowiednia informacja zostaje przekazana osobie, której dane dotyczą.

Dokumentowanie czynności przetwarzania

Jeżeli obowiązek prowadzenia rejestru czynności przetwarzania lub odpowiedniego rejestru kategorii czynności wynika z GDPR, wymagane informacje są dokumentowane przez administratora oraz właściwe podmioty przetwarzające.

Zakres prowadzonej dokumentacji jest dostosowany do wymagań prawa i może obejmować między innymi cele przetwarzania, kategorie danych, kategorie odbiorców, informacje dotyczące przekazywania danych poza EOG, zastosowane zabezpieczenia oraz inne elementy wymagane przez właściwe przepisy.

Zakres obowiązków dokumentacyjnych zależy od charakteru organizacji i rzeczywiście wykonywanych operacji. Nie wszystkie organizacje ani wszystkie rodzaje przetwarzania podlegają bezwarunkowo identycznym wymaganiom dotyczącym prowadzenia rejestrów.

Inspektor ochrony danych

Obowiązek wyznaczenia inspektora ochrony danych, określanego jako DPO lub w Polsce jako IOD, nie dotyczy automatycznie każdego administratora, podmiotu przetwarzającego ani każdego przedsiębiorstwa współpracującego z platformą.

Inspektor jest wyznaczany wtedy, gdy obowiązek taki wynika z GDPR lub innych mających zastosowanie przepisów.

Może to dotyczyć między innymi sytuacji, w których określony podmiot jest organem lub podmiotem publicznym objętym właściwymi regulacjami, jego główna działalność wymaga regularnego i systematycznego monitorowania osób na dużą skalę albo jego podstawowa działalność obejmuje przetwarzanie na dużą skalę szczególnych kategorii danych osobowych lub danych dotyczących wyroków skazujących i czynów zabronionych.

Obowiązek może również powstać w innych przypadkach przewidzianych przez właściwe prawo.

Jeżeli IOD zostanie wyznaczony zgodnie z obowiązkiem prawnym, jego dane kontaktowe są udostępniane w wymaganym zakresie, a odpowiednie czynności wobec właściwego organu są wykonywane zgodnie z przepisami.

Przekazywanie danych poza Europejski Obszar Gospodarczy

Jeżeli dane osobowe są przekazywane do państwa trzeciego lub organizacji międzynarodowej znajdującej się poza Europejskim Obszarem Gospodarczym, transfer powinien odbywać się przy zastosowaniu mechanizmu uznanego przez GDPR oraz odpowiednich zabezpieczeń.

W zależności od rzeczywistych okoliczności podstawę przekazania może stanowić decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony, standardowe klauzule umowne zatwierdzone przez Komisję Europejską albo inny zgodny z GDPR mechanizm zapewniający właściwe warunki transferu.

Gdy charakter przekazania danych tego wymaga, mogą być wdrażane dodatkowe środki ograniczające związane z nim ryzyko, w tym szyfrowanie, ograniczenia dostępu, minimalizacja zakresu przekazywanych danych, mechanizmy uwierzytelniania lub inne odpowiednie zabezpieczenia techniczne i organizacyjne.

Międzynarodowy transfer danych jest realizowany wyłącznie wtedy, gdy istnieje odpowiednia podstawa prawna i zostały spełnione wymagania dotyczące ochrony informacji.

Bezpieczeństwo informacji

Środki ochrony są dobierane z uwzględnieniem charakteru, zakresu i celu przetwarzania oraz zagrożeń mogących powstać dla praw i wolności osób fizycznych.

W odpowiednich przypadkach zabezpieczenia mogą obejmować szyfrowanie transmisji z wykorzystaniem TLS, kontrolę dostępu do kont i systemów, zarządzanie uprawnieniami, ograniczanie ilości przetwarzanych danych, monitorowanie bezpieczeństwa oraz niezbędne działania w zakresie wewnętrznej kontroli i zarządzania ryzykiem.

Stosowane zabezpieczenia mogą być dostosowywane do zmian rzeczywistego poziomu ryzyka, rozwoju technologii oraz nowych wymagań prawnych.

Organ nadzorczy i możliwość wniesienia skargi

W Polsce organem nadzorczym właściwym w sprawach ochrony danych osobowych jest Prezes Urzędu Ochrony Danych Osobowych, czyli Prezes UODO.

Osoba, która uważa, że dotyczące jej dane są przetwarzane z naruszeniem GDPR lub innych mających zastosowanie przepisów ochrony danych, może wnieść skargę do UODO albo innego organu nadzorczego posiadającego właściwość zgodnie z prawem.

W ramach kompetencji wynikających z przepisów właściwy organ może prowadzić postępowania wyjaśniające, stosować środki naprawcze oraz wykonywać inne przewidziane prawem uprawnienia nadzorcze.

W przypadku stwierdzenia naruszenia GDPR właściwy organ może również zastosować administracyjne środki przewidziane prawem, z uwzględnieniem charakteru naruszenia, jego wagi, czasu trwania oraz pozostałych okoliczności wymagających uwzględnienia zgodnie z przepisami.

Prawo do wniesienia skargi oraz kompetencje organu nadzorczego nie ograniczają innych środków administracyjnych lub sądowych dostępnych osobie, której dane dotyczą.

Podejście do zgodności i odpowiedzialnego przetwarzania

Dane osobowe powinny pozostawać pod kontrolą osoby, której dotyczą, w zakresie przewidzianym przez prawo, a procesy ich wykorzystywania są organizowane z uwzględnieniem przejrzystości, bezpieczeństwa i odpowiedzialności.

Podejmowane działania mają na celu ograniczanie zbierania i wykorzystywania informacji, które nie są potrzebne do danego celu, ochronę danych przed nieuprawnionym dostępem i ujawnieniem oraz umożliwienie wykonywania praw wynikających z przepisów.

Wobec podmiotów zewnętrznych przetwarzających dane w imieniu platformy stosowane są odpowiednie wymagania w zakresie ochrony informacji.

Rozwiązania dotyczące bezpieczeństwa i prywatności są poddawane odpowiedniej ocenie z uwzględnieniem rzeczywistych operacji i związanych z nimi zagrożeń, a procesy ochrony danych mogą być dostosowywane do zmian prawa, technologii oraz sposobu prowadzenia działalności.

Żadne z postanowień niniejszych zasad nie może być interpretowane jako ograniczenie lub pozbawienie osoby, której dane dotyczą, praw przysługujących jej na podstawie GDPR, RODO albo innych bezwzględnie obowiązujących przepisów dotyczących ochrony danych osobowych.