Zakres przetwarzania i standard ochrony danych
Niniejsza Polityka prywatności dotyczy przetwarzania danych osobowych w związku z oferowaniem produktów użytkownikom w Polsce, obsługą zamówień i płatności, realizacją dostaw, świadczeniem obsługi klienta oraz zapewnianiem funkcji dostępnych na platformie.
Jeżeli do danego przetwarzania zastosowanie ma GDPR, określane w Polsce jako RODO, obowiązki wynikające z przepisów o ochronie danych mają zastosowanie również wtedy, gdy czynności przetwarzania odbywają się poza Europejskim Obszarem Gospodarczym, o ile przetwarzanie jest związane z oferowaniem towarów lub usług osobom znajdującym się w Polsce lub EOG albo z monitorowaniem ich zachowania w przypadkach objętych obowiązującymi przepisami.
Wyjątek dotyczący przetwarzania dokonywanego przez osobę fizyczną wyłącznie w ramach czynności osobistych lub domowych nie zwalnia platformy, działającej w ramach działalności gospodarczej, z obowiązków dotyczących ochrony danych.
Dane osobowe są wykorzystywane zgodnie z zasadami zgodności z prawem, rzetelności i przejrzystości. Przetwarzanie odbywa się w konkretnych i zgodnych z prawem celach, a zakres gromadzonych informacji jest ograniczany do danych potrzebnych do realizacji tych celów.
Podejmowane są rozsądne działania służące zachowaniu prawidłowości danych oraz ich aktualizacji, gdy jest to konieczne. Dane nie są przechowywane dłużej, niż wymaga tego cel ich przetwarzania lub obowiązek wynikający z właściwych przepisów. Stosowane są również odpowiednie rozwiązania techniczne i organizacyjne mające chronić informacje przed utratą, nieuprawnionym dostępem, ujawnieniem, zmianą lub innym bezprawnym przetwarzaniem.
Administrator danych i odpowiedzialność za przetwarzanie
Administratorem danych klientów jest podmiot prowadzący platformę, który określa cele oraz sposoby przetwarzania danych osobowych.
Zgodnie z obowiązkiem przejrzystości wynikającym z GDPR/RODO w polityce prywatności serwisu należy wskazać rzeczywistą nazwę administratora oraz jego aktualne dane kontaktowe.
Jeżeli właściwe przepisy wymagają ustanowienia przedstawiciela na terytorium Unii Europejskiej albo wyznaczenia inspektora ochrony danych, odpowiednie dane kontaktowe takiego przedstawiciela lub inspektora są udostępniane użytkownikom zgodnie z wymaganiami prawa.
Jakie informacje mogą być wykorzystywane
Zakres przetwarzanych danych zależy od sposobu korzystania z platformy i obejmuje jedynie informacje potrzebne do wykonania odpowiednich czynności.
Mogą być przetwarzane dane identyfikacyjne, w tym imię i nazwisko, adres dostawy, dane kontaktowe, informacje dotyczące zamówień i zakupionych produktów, dane konieczne do potwierdzenia statusu płatności, informacje związane z dostawą i logistyką, dane przekazane dobrowolnie podczas kontaktu z obsługą klienta oraz dane techniczne wymagane do zapewnienia bezpieczeństwa i prawidłowego funkcjonowania serwisu.
Pełne dane karty płatniczej są obsługiwane przez właściwego dostawcę usług płatniczych. Platforma nie przechowuje pełnych danych kart klientów.
Nie wymagamy podawania danych osobowych, które nie są potrzebne do realizacji zamówienia, świadczenia usług ani prowadzenia zgodnej z prawem działalności.
Dlaczego dane są przetwarzane
Każda czynność przetwarzania danych osobowych wymaga właściwej podstawy prawnej. Podstawa oraz cel zależą od charakteru konkretnej operacji.
Dane niezbędne do wykonania umowy lub podjęcia koniecznych działań przed jej zawarciem mogą być wykorzystywane między innymi do utworzenia i obsługi zamówienia, weryfikacji statusu płatności, zorganizowania dostawy, udostępnienia informacji umożliwiających śledzenie przesyłki, przeprowadzenia zwrotu, wymiany lub refundacji oraz udzielenia pomocy w sprawach dotyczących zamówienia.
Jeżeli przepisy nakładają obowiązek zachowania lub przetwarzania określonych informacji, dane mogą być wykorzystywane w zakresie koniecznym do wykonania obowiązków podatkowych, księgowych, konsumenckich, regulacyjnych lub innych obowiązków prawnych.
W przypadkach dozwolonych przez prawo podstawę przetwarzania może stanowić również prawnie uzasadniony interes. Może on obejmować działania konieczne do zabezpieczenia strony internetowej i kont użytkowników, zapobiegania oszustwom lub nadużyciom, zapewnienia stabilności systemów oraz ochrony zgodnych z prawem interesów platformy, klientów i innych zainteresowanych osób. Przy korzystaniu z tej podstawy uwzględniamy konieczność przetwarzania oraz prawa i interesy osób, których dane dotyczą.
Jeżeli dla danej czynności prawo wymaga zgody użytkownika, przetwarzanie rozpoczyna się dopiero po uzyskaniu ważnej zgody. Dotyczy to między innymi określonych niekoniecznych plików Cookie, rozwiązań analitycznych lub funkcji personalizacyjnych, jeżeli ich wykorzystanie zgodnie z prawem wymaga takiej zgody.
Zgoda może zostać wycofana w dowolnym czasie w zakresie przewidzianym przez prawo. Jej wycofanie nie wpływa na zgodność z prawem przetwarzania dokonanego przed cofnięciem zgody na podstawie ważnie udzielonej zgody.
Pliki Cookie i technologie o podobnym zastosowaniu
Pliki Cookie konieczne do działania serwisu, obsługi koszyka oraz przeprowadzenia procesu finalizacji zakupu mogą być wykorzystywane w zakresie potrzebnym do świadczenia usługi żądanej przez użytkownika.
Niekonieczne pliki Cookie służące analizie, personalizacji lub podobnym celom są aktywowane po dokonaniu przez użytkownika ważnego wyboru, jeżeli obowiązujące przepisy wymagają wcześniejszej zgody.
Dostępne w serwisie ustawienia plików Cookie umożliwiają zarządzanie właściwymi kategoriami niekoniecznych plików Cookie.
Udostępnianie danych w związku z realizacją usług
Dane osobowe są przekazywane innym podmiotom wyłącznie w takim zakresie, w jakim jest to potrzebne do świadczenia usług, wykonania umowy albo realizacji obowiązku prawnego.
W zależności od wykonywanych czynności odbiorcami danych mogą być dostawcy usług płatniczych, operatorzy logistyczni faktycznie realizujący dostawę, w tym DHL Express, FedEx i UPS, podmioty zapewniające działanie strony, hosting, bezpieczeństwo lub wsparcie techniczne, a także organy administracji publicznej, organy regulacyjne lub organy wymiaru sprawiedliwości, jeżeli mają prawo uzyskać określone informacje.
Podmioty przetwarzające dane w naszym imieniu są zobowiązane do działania zgodnie z mającymi zastosowanie umowami powierzenia przetwarzania, udzielonymi instrukcjami oraz wymaganiami GDPR/RODO, a także do stosowania odpowiednich środków bezpieczeństwa.
Samo otrzymanie dostępu do danych nie uprawnia usługodawcy do wykorzystania ich do nieautoryzowanych, niezależnych celów.
Przekazywanie danych poza Europejski Obszar Gospodarczy
Jeżeli dane osobowe są przekazywane do państwa znajdującego się poza EOG albo do organizacji międzynarodowej, przekazanie odbywa się zgodnie z przepisami GDPR dotyczącymi międzynarodowego transferu danych.
W zależności od konkretnej sytuacji odpowiednią podstawę transferu może stanowić decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony, standardowe klauzule umowne zatwierdzone przez Komisję Europejską, inne właściwe zabezpieczenia uznawane przez GDPR albo inny mechanizm przekazywania danych dopuszczony przez prawo.
Jeżeli jest to wymagane w danej sytuacji, stosowane są również konieczne środki uzupełniające mające zapewnić właściwy poziom ochrony przekazywanych danych.
Bezpieczeństwo informacji i postępowanie w przypadku naruszenia
Środki ochrony są dobierane z uwzględnieniem charakteru i ryzyka związanego z przetwarzaniem danych osobowych.
W zależności od zastosowania zabezpieczenia mogą obejmować transmisję chronioną szyfrowaniem TLS, kontrolę uprawnień, ograniczanie dostępu do danych, zarządzanie bezpieczeństwem systemów, przeglądy bezpieczeństwa oraz rozwiązania służące kontroli ryzyka.
Jeżeli podmiot przetwarzający dane na nasze zlecenie stwierdzi naruszenie ochrony danych osobowych, powinien poinformować administratora zgodnie z obowiązującym prawem oraz mającymi zastosowanie warunkami umownymi.
W razie naruszenia, które zgodnie z GDPR/RODO wymaga zgłoszenia organowi nadzorczemu, wykonujemy odpowiednie obowiązki dotyczące zgłoszenia. Jeżeli przepisy wymagają również przekazania informacji osobom, których dane zostały dotknięte naruszeniem, informacje takie są przekazywane zgodnie z właściwymi wymaganiami prawnymi.
Okres przechowywania informacji
Dane osobowe nie są przechowywane bezterminowo.
Długość przechowywania ustalana jest z uwzględnieniem okresu potrzebnego do obsługi zamówienia i świadczenia usługi, czasu niezbędnego do rozpatrywania zwrotów, refundacji, reklamacji lub sporów, obowiązkowych okresów wynikających z przepisów podatkowych, księgowych albo innych przepisów, jak również czasu racjonalnie potrzebnego do ustalenia, dochodzenia lub obrony roszczeń.
Uwzględniane mogą być także inne zgodne z prawem cele, o których użytkownik został poinformowany przy pozyskiwaniu danych.
Po zakończeniu właściwego celu przetwarzania, jeżeli nie istnieje już podstawa prawna do dalszego przechowywania informacji, dane są usuwane, anonimizowane albo poddawane innym działaniom zgodnym z obowiązującymi przepisami.
Prawa osób, których dane dotyczą
Osoba, której dane dotyczą, może korzystać z praw przewidzianych w GDPR/RODO, jeżeli w danej sytuacji spełnione są warunki wymagane do wykonania określonego prawa.
Uprawnienia te mogą obejmować uzyskanie informacji dotyczących sposobu przetwarzania danych, dostęp do własnych danych osobowych, sprostowanie informacji nieprawidłowych lub niekompletnych, żądanie usunięcia danych, ograniczenia ich przetwarzania oraz wniesienie sprzeciwu wobec określonych czynności przetwarzania.
Jeżeli wymagane warunki są spełnione, osoba może również korzystać z prawa do przenoszenia danych, cofnąć zgodę w przypadku przetwarzania opartego na zgodzie oraz wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie.
Przysługuje również prawo wniesienia skargi do właściwego organu nadzorczego.
Zakres poszczególnych uprawnień zależy od podstawy prawnej i okoliczności przetwarzania. Prawa te nie mają charakteru bezwzględnego w każdej sytuacji i podlegają warunkom przewidzianym przez GDPR/RODO.
Prawo wniesienia skargi
Jeżeli osoba uważa, że jej dane osobowe są przetwarzane niezgodnie z GDPR albo innymi właściwymi przepisami dotyczącymi ochrony danych, może skorzystać z prawa do wniesienia skargi do właściwego organu nadzorczego.
W sprawach ochrony danych w Polsce organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych, działający w ramach Urzędu Ochrony Danych Osobowych (UODO).
Skorzystanie z prawa do wniesienia skargi nie pozbawia osoby innych administracyjnych ani sądowych środków ochrony prawnej przysługujących jej zgodnie z prawem.
Ochrona danych osób małoletnich
Dane osobowe osób małoletnich podlegają szczególnej ochronie.
Jeżeli usługa społeczeństwa informacyjnego jest oferowana bezpośrednio dziecku, a zgodność z prawem przetwarzania jego danych jest oparta na zgodzie, w przypadku osoby poniżej 16 roku życia zgoda powinna zostać udzielona lub zatwierdzona przez rodzica albo inną osobę sprawującą odpowiedzialność rodzicielską.
Jeżeli konieczne jest uzyskanie takiego upoważnienia, podejmowane są rozsądne działania służące zweryfikowaniu zgody, z uwzględnieniem dostępnych możliwości technicznych.
Zasady dotyczące zgody na przetwarzanie danych dziecka nie zmieniają przepisów prawa polskiego regulujących zdolność osób małoletnich do zawierania umów, zaciągania zobowiązań ani dokonywania innych czynności prawnych.
Podmioty przetwarzające, dokumentacja i inspektor ochrony danych
Usługodawcy przetwarzający dane w naszym imieniu mogą wykonywać takie czynności wyłącznie w granicach zgodnego z prawem upoważnienia i ustalonego celu przetwarzania. Są również zobowiązani do stosowania odpowiednich środków chroniących dane.
Jeżeli przepisy GDPR nakładają obowiązek prowadzenia rejestru czynności przetwarzania lub odpowiedniej dokumentacji dotyczącej przetwarzania, administrator oraz właściwe podmioty przetwarzające prowadzą wymagane prawem rejestry.
Inspektor ochrony danych, określany również jako DPO lub IOD, jest wyznaczany wtedy, gdy jego powołanie jest wymagane przez GDPR albo inne właściwe przepisy. Nie każdy administrator ani podmiot przetwarzający podlega obowiązkowi wyznaczenia inspektora.
Jeżeli powołanie inspektora jest prawnie wymagane, jego dane kontaktowe są udostępniane i przekazywane właściwym organom zgodnie z obowiązującymi wymaganiami.
Zmiany Polityki prywatności
Treść Polityki prywatności może być aktualizowana, gdy jest to potrzebne z uwagi na zmiany prawa, wymagań regulacyjnych, funkcjonalności strony internetowej albo faktycznego sposobu przetwarzania danych osobowych.
Jeżeli zmiana w istotny sposób wpływa na sposób przetwarzania danych użytkowników, odpowiednia informacja jest przekazywana w sposób wymagany przez właściwe przepisy.
Zaktualizowana wersja Polityki prywatności ma zastosowanie do czynności przetwarzania od chwili jej skutecznego wejścia w życie zgodnie z prawem. Aktualizacja nie ogranicza praw, które użytkownik posiada na podstawie bezwzględnie obowiązujących przepisów o ochronie danych.