Odpowiedzialność za zgodne przetwarzanie danych
Dane osobowe wykorzystywane w związku z działalnością platformy są przetwarzane zgodnie z GDPR, określanym w Polsce jako RODO, polskimi przepisami dotyczącymi ochrony danych oraz innymi regulacjami mającymi zastosowanie do konkretnej czynności przetwarzania.
Przetwarzanie odbywa się w sposób zgodny z prawem, rzetelny i przejrzysty. Dane są wykorzystywane wyłącznie w określonych, wyraźnych i zgodnych z prawem celach, a zakres zbieranych informacji jest ograniczany do tego, co jest potrzebne do realizacji właściwej usługi lub innego uzasadnionego celu.
Podejmowane są odpowiednie działania w celu utrzymywania prawidłowości danych oraz ich aktualizowania albo korygowania, gdy jest to konieczne. Informacje nie są przechowywane dłużej, niż wymaga tego cel ich przetwarzania lub obowiązek prawny.
Dane są zabezpieczane za pomocą środków technicznych i organizacyjnych dostosowanych do charakteru i ryzyka przetwarzania w celu ograniczenia ryzyka nieuprawnionego dostępu, ujawnienia, utraty, zmiany lub innego bezprawnego wykorzystania.
Stosowana jest również zasada rozliczalności, zgodnie z którą podejmowane są właściwe środki pozwalające wykazać zgodność czynności przetwarzania z mającymi zastosowanie wymaganiami dotyczącymi ochrony danych.
Zakres stosowania zasad ochrony danych
Niniejsze zasady odnoszą się do przetwarzania danych osobowych związanego z oferowaniem produktów użytkownikom znajdującym się w Polsce, obsługą zamówień, realizacją płatności, dostawą, świadczeniem obsługi klienta oraz wykonywaniem innych usług powiązanych z funkcjonowaniem platformy.
Obejmują dane przetwarzane przy użyciu środków zautomatyzowanych, jak również dane przetwarzane w sposób niezautomatyzowany, jeżeli stanowią albo mają stanowić część uporządkowanego zbioru danych.
Jeżeli GDPR/RODO znajduje zastosowanie do danego przetwarzania, obowiązki wynikające z tych przepisów mogą mieć zastosowanie również wtedy, gdy samo przetwarzanie odbywa się poza Europejskim Obszarem Gospodarczym, w szczególności gdy jest związane z oferowaniem towarów lub usług osobom znajdującym się w Polsce lub EOG albo z monitorowaniem ich zachowania w przypadkach objętych przepisami.
Przetwarzanie dokonywane przez osobę fizyczną wyłącznie w ramach czynności o charakterze czysto osobistym lub domowym pozostaje poza zakresem niniejszych zasad dotyczących komercyjnego przetwarzania danych przez platformę.
Informacje dotyczące tożsamości administratora, jego danych kontaktowych, szczegółowych celów przetwarzania oraz pozostałych informacji wymaganych w odniesieniu do konkretnych czynności przetwarzania są określone w Polityce prywatności opublikowanej w serwisie.
Podstawy pozwalające na wykorzystywanie danych
Nie przetwarzamy danych osobowych bez odpowiedniej podstawy prawnej.
W zależności od charakteru danej czynności podstawą może być konieczność wykonania zawartej z klientem umowy sprzedaży lub umowy dotyczącej odpowiedniej usługi, a także podjęcie na żądanie klienta działań koniecznych przed zawarciem takiej umowy.
Dane mogą być również przetwarzane wtedy, gdy jest to konieczne do wykonania obowiązków wynikających z przepisów podatkowych, księgowych, dotyczących ochrony konsumentów albo z innych właściwych regulacji.
W zakresie dopuszczonym przez prawo określone czynności mogą opierać się na prawnie uzasadnionym interesie, jeżeli jest on konieczny do ochrony uzasadnionych interesów platformy, klientów lub innych zainteresowanych podmiotów i nie zostaje przeważony przez prawa i interesy osoby, której dane dotyczą.
Jeżeli właściwą podstawą jest zgoda użytkownika, przetwarzanie odbywa się na podstawie ważnie udzielonej zgody. Użytkownik może ją wycofać zgodnie z obowiązującym prawem w dowolnym czasie. Cofnięcie zgody nie wpływa na zgodność z prawem operacji wykonanych przed jej wycofaniem na podstawie wcześniej ważnie udzielonej zgody.
W odpowiednich sytuacjach przetwarzanie może również odbywać się na innej podstawie wyraźnie dopuszczonej przez GDPR lub inne mające zastosowanie przepisy.
Kontrola użytkownika nad własnymi danymi
Osobie, której dane dotyczą, przysługują prawa określone w GDPR/RODO w zakresie, w jakim spełnione są warunki przewidziane dla konkretnego uprawnienia.
Użytkownik może mieć prawo do uzyskania informacji o sposobie wykorzystywania jego danych oraz do żądania dostępu do przetwarzanych danych osobowych.
Może również wystąpić o poprawienie informacji nieprawidłowych lub uzupełnienie danych niekompletnych, a w przypadkach określonych prawem żądać usunięcia danych, w tym korzystać z prawa określanego jako prawo do bycia zapomnianym.
Właściwe przepisy mogą ponadto umożliwiać żądanie ograniczenia przetwarzania, wniesienie sprzeciwu wobec określonego sposobu wykorzystywania danych oraz skorzystanie z prawa do przenoszenia danych.
Jeżeli podstawą przetwarzania jest zgoda, użytkownik może ją wycofać na zasadach przewidzianych przez prawo.
W przypadkach objętych GDPR osoba, której dane dotyczą, może także korzystać z odpowiednich praw związanych z decyzjami opartymi wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, jeżeli decyzje takie wywołują wobec niej skutki prawne albo w podobny sposób istotnie na nią wpływają.
Użytkownik zachowuje również prawo do wniesienia skargi do właściwego organu nadzorczego.
Zakres każdego z tych praw zależy od celu i podstawy prawnej przetwarzania oraz od szczegółowych warunków i wyjątków przewidzianych przez GDPR/RODO. Nie każde uprawnienie ma zatem bezwzględne zastosowanie w każdej sytuacji.
Szczególna ochrona danych osób małoletnich
Dane osobowe dzieci i innych osób małoletnich wymagają szczególnej ochrony.
Jeżeli usługa społeczeństwa informacyjnego jest oferowana bezpośrednio dziecku, a podstawą prawną przetwarzania jest zgoda, w przypadku użytkownika poniżej 16 roku życia odpowiednia zgoda powinna zostać udzielona lub zatwierdzona przez rodzica albo inną osobę sprawującą zgodnie z prawem odpowiedzialność rodzicielską.
Jeżeli takie upoważnienie jest wymagane, stosowane są rozsądne środki służące jego zweryfikowaniu, z uwzględnieniem dostępnych technologii, charakteru przetwarzania oraz związanego z nim ryzyka.
Powyższa granica wieku dotyczy określonych sytuacji, w których dane dziecka są przetwarzane na podstawie zgody w związku z usługą społeczeństwa informacyjnego. Nie oznacza ona, że każda osoba poniżej 18 roku życia ma pełną zdolność do samodzielnego zawierania umów zakupu, zaciągania zobowiązań lub dokonywania innych czynności prawnych. Kwestie te podlegają odrębnym przepisom prawa polskiego.
Usługodawcy przetwarzający dane w naszym imieniu
W zakresie potrzebnym do obsługi zamówień, wykonywania dostaw, zapewniania infrastruktury technicznej, hostingu, obsługi klienta lub realizowania innych niezbędnych usług możemy korzystać z podmiotów zewnętrznych przetwarzających dane w naszym imieniu.
Jeżeli usługodawca działa jako podmiot przetwarzający, może wykorzystywać dane wyłącznie zgodnie z mającą zastosowanie umową dotyczącą przetwarzania oraz zgodnymi z prawem, udokumentowanymi lub możliwymi do udokumentowania instrukcjami administratora.
Osoby mające dostęp do danych powinny podlegać odpowiedniemu obowiązkowi zachowania poufności. Podmiot przetwarzający jest zobowiązany stosować środki techniczne i organizacyjne dostosowane do ryzyka oraz, w odpowiednim zakresie, wspierać administratora przy obsłudze żądań wynikających z praw osób, których dane dotyczą.
W zakresie wymaganym przez GDPR podmiot taki powinien również współpracować przy realizacji obowiązków związanych z bezpieczeństwem przetwarzania, naruszeniami ochrony danych oraz innymi obowiązkami administratora.
Po zakończeniu świadczenia usług związanych z przetwarzaniem dane powinny zostać usunięte albo zwrócone zgodnie z właściwymi przepisami i postanowieniami umownymi, z uwzględnieniem sytuacji, w których dalsze przechowywanie określonych informacji jest wymagane przez prawo.
Podmiot przetwarzający powinien udostępnić administratorowi informacje, których można rozsądnie wymagać w celu wykazania wykonania właściwych obowiązków dotyczących ochrony danych.
Jeżeli podmiot przetwarzający zamierza korzystać z dalszego podmiotu przetwarzającego, wymagane upoważnienie uzyskuje się zgodnie z obowiązującymi przepisami oraz właściwymi warunkami umownymi.
Bezpieczeństwo przetwarzania
Środki ochrony danych są dobierane z uwzględnieniem zakresu, charakteru i celu przetwarzania oraz ryzyka dla praw i wolności osób fizycznych.
W zależności od konkretnego systemu i ryzyka stosowane rozwiązania mogą obejmować szyfrowaną transmisję TLS, zarządzanie uprawnieniami, kontrolę dostępu do systemów i kont, ograniczanie ilości przetwarzanych danych, monitorowanie bezpieczeństwa oraz odpowiednie działania w zakresie wewnętrznej kontroli i zarządzania ryzykiem.
Środki bezpieczeństwa są odpowiednio dostosowywane do zmian rzeczywistego ryzyka, rozwoju technologii oraz wymagań wynikających z właściwych przepisów.
Postępowanie po naruszeniu ochrony danych
Jeżeli zewnętrzny podmiot przetwarzający w naszym imieniu stwierdzi naruszenie ochrony danych osobowych, powinien przekazać administratorowi odpowiednią informację bez zbędnej zwłoki, zgodnie z wymaganiami GDPR oraz właściwej umowy dotyczącej przetwarzania.
Po stwierdzeniu naruszenia administrator ocenia jego charakter i zakres, a także możliwe konsekwencje dla praw i wolności osób, których dane dotyczą.
Jeżeli zgodnie z GDPR dane naruszenie podlega obowiązkowi zgłoszenia organowi nadzorczemu, właściwe zgłoszenie jest dokonywane zgodnie z wymaganiami i terminami określonymi przez prawo.
Gdy naruszenie może powodować wysokie ryzyko dla praw lub wolności osób fizycznych i przepisy nakładają obowiązek poinformowania tych osób, odpowiednie zawiadomienie zostanie im przekazane zgodnie z obowiązującymi wymaganiami.
Dokumentowanie operacji przetwarzania
Jeżeli GDPR wymaga prowadzenia rejestru czynności przetwarzania lub rejestru kategorii czynności wykonywanych w imieniu administratora, odpowiednia dokumentacja jest prowadzona przez nas oraz przez właściwe podmioty przetwarzające w zakresie wynikającym z przepisów.
Treść takich rejestrów jest ustalana zgodnie z mającymi zastosowanie wymaganiami i może obejmować informacje o celach przetwarzania, kategoriach danych, kategoriach odbiorców, transferach międzynarodowych, stosowanych środkach bezpieczeństwa oraz innych elementach, których udokumentowania wymaga prawo.
Zakres obowiązków dotyczących dokumentacji zależy od rzeczywistych operacji przetwarzania oraz przepisów mających zastosowanie do danego podmiotu. Nie wszystkie małe organizacje ani wszystkie rodzaje przetwarzania podlegają w każdych okolicznościach identycznym obowiązkom dotyczącym prowadzenia rejestrów.
Inspektor ochrony danych
Wyznaczenie inspektora ochrony danych, określanego jako DPO, a w Polsce jako IOD, nie stanowi automatycznego obowiązku każdego przedsiębiorcy ani każdego usługodawcy przetwarzającego dane.
Inspektor jest wyznaczany przez nas lub właściwy podmiot przetwarzający wtedy, gdy obowiązek taki wynika z GDPR albo innych właściwych przepisów.
Może to dotyczyć między innymi sytuacji, w których określony podmiot jest organem lub jednostką publiczną objętą takim obowiązkiem, jego główna działalność wymaga regularnego i systematycznego monitorowania osób na dużą skalę albo główna działalność obejmuje przetwarzanie na dużą skalę szczególnych kategorii danych lub danych dotyczących wyroków skazujących i czynów zabronionych. Obowiązek może również wynikać z innych mających zastosowanie przepisów.
Jeżeli IOD zostanie wyznaczony zgodnie z obowiązkiem prawnym, jego dane kontaktowe są odpowiednio udostępniane, a wymagane czynności wobec właściwego organu nadzorczego są wykonywane zgodnie z obowiązującymi regulacjami.
Przekazywanie informacji poza EOG
Jeżeli dane osobowe są przekazywane poza Europejski Obszar Gospodarczy do państwa trzeciego lub organizacji międzynarodowej, taki transfer odbywa się wyłącznie przy zastosowaniu mechanizmu dopuszczonego przez GDPR i odpowiedniego do konkretnej sytuacji.
Podstawę transferu może stanowić między innymi decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony, zatwierdzone przez Komisję Europejską standardowe klauzule umowne albo inny mechanizm lub zabezpieczenie uznane przez GDPR.
Jeżeli charakter transferu i wynikająca z niego ocena ryzyka tego wymagają, stosowane mogą być również odpowiednie środki uzupełniające.
W zależności od okoliczności mogą one obejmować szyfrowanie, ograniczenie uprawnień dostępowych, minimalizację danych, rozwiązania uwierzytelniające oraz inne właściwe zabezpieczenia techniczne lub organizacyjne.
Międzynarodowy transfer danych jest realizowany wyłącznie wtedy, gdy spełnione są właściwe wymagania prawne i zapewniono odpowiedni mechanizm ochrony.
Organ nadzorczy i możliwość złożenia skargi
W Polsce właściwym organem nadzorczym w sprawach ochrony danych osobowych jest Prezes Urzędu Ochrony Danych Osobowych.
Osoba, która uważa, że przetwarzanie jej danych narusza GDPR albo inne mające zastosowanie przepisy dotyczące ochrony danych, może zgodnie z prawem wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych lub do innego organu nadzorczego posiadającego właściwość w danej sprawie.
Organ nadzorczy wykonuje uprawnienia kontrolne, naprawcze oraz inne kompetencje przyznane mu przez obowiązujące przepisy.
W przypadku stwierdzenia naruszenia GDPR właściwy organ może zastosować środki przewidziane prawem, w tym, jeżeli spełnione są odpowiednie przesłanki, administracyjne sankcje ustalane z uwzględnieniem między innymi rodzaju, wagi i czasu trwania naruszenia oraz innych okoliczności określonych w przepisach.
Możliwość wniesienia skargi do organu nadzorczego nie ogranicza prawa osoby, której dane dotyczą, do korzystania z innych administracyjnych lub sądowych środków ochrony przysługujących jej na podstawie prawa.
Podejście do prywatności i ochrony informacji
Dążymy do tego, aby dane osobowe były wykorzystywane w sposób przejrzysty, odpowiedzialny i bezpieczny, z poszanowaniem kontroli użytkownika nad dotyczącymi go informacjami.
W ramach rzeczywistych czynności przetwarzania podejmujemy odpowiednie działania służące ograniczaniu zbierania i wykorzystywania danych, które nie są potrzebne, ochronie informacji przed nieuprawnionym dostępem lub ujawnieniem oraz umożliwianiu osobom, których dane dotyczą, korzystania z praw przewidzianych przez obowiązujące przepisy.
Wobec usługodawców przetwarzających dane w naszym imieniu stosowane są odpowiednie wymagania dotyczące ochrony danych, a środki bezpieczeństwa i prywatności podlegają ocenie w zakresie uzasadnionym charakterem działalności oraz ryzykiem.
Procedury związane z ochroną danych mogą być dostosowywane do zmian prawa, sposobu prowadzenia działalności, rzeczywistych operacji przetwarzania oraz poziomu ryzyka.
Żadne postanowienie niniejszego dokumentu nie ogranicza ani nie zmniejsza praw przysługujących osobie, której dane dotyczą, na podstawie GDPR/RODO lub innych bezwzględnie obowiązujących przepisów dotyczących ochrony danych osobowych.