Polityka prywatności

Zakres stosowania zasad ochrony danych

Niniejsza polityka dotyczy przetwarzania danych osobowych w związku z oferowaniem użytkownikom znajdującym się w Polsce produktów, obsługą zamówień i płatności, organizacją dostawy, świadczeniem obsługi klienta oraz udostępnianiem funkcji serwisu.

Jeżeli do określonego przetwarzania zastosowanie ma GDPR, określane w Polsce jako RODO, wynikające z niego obowiązki mogą mieć zastosowanie również wtedy, gdy samo przetwarzanie odbywa się poza Europejskim Obszarem Gospodarczym. Dotyczy to w szczególności przypadków objętych zakresem terytorialnym GDPR, związanych z oferowaniem towarów lub usług osobom znajdującym się w Polsce albo na terenie Europejskiego Obszaru Gospodarczego, a także z monitorowaniem ich zachowania, jeżeli spełnione są ustawowe warunki takiego zastosowania.

Wyłączenie dotyczące przetwarzania dokonywanego przez osobę fizyczną wyłącznie w ramach czynności osobistych lub domowych nie zwalnia platformy, działającej w ramach działalności gospodarczej, z obowiązków w zakresie ochrony danych, które mają do niej zastosowanie.

Administrator danych i odpowiedzialność za przetwarzanie

Administratorem danych osobowych klientów jest podmiot prowadzący platformę, który ustala cele i sposoby przetwarzania tych danych.

Zgodnie z zasadą przejrzystości wynikającą z GDPR w polityce prywatności serwisu należy wskazać rzeczywistą nazwę administratora danych oraz aktualne dane umożliwiające kontakt z administratorem.

Jeżeli na podstawie obowiązujących przepisów konieczne jest wyznaczenie przedstawiciela na terenie Unii Europejskiej albo inspektora ochrony danych, właściwe dane kontaktowe takiej osoby również powinny zostać udostępnione użytkownikom w zakresie wymaganym prawem.

Standardy stosowane przy przetwarzaniu danych

Dane osobowe są przetwarzane zgodnie z wymaganiami GDPR i właściwymi polskimi przepisami dotyczącymi ochrony danych.

Każde przetwarzanie powinno odbywać się zgodnie z prawem, rzetelnie i w sposób przejrzysty dla osoby, której dane dotyczą. Dane są pozyskiwane dla określonych, zgodnych z prawem i jasno ustalonych celów, a ich zakres jest ograniczany do informacji rzeczywiście potrzebnych do realizacji tych celów.

Podejmowane są uzasadnione działania służące zachowaniu prawidłowości danych oraz, gdy jest to konieczne, ich aktualizacji. Informacje nie są przechowywane dłużej, niż jest to potrzebne do realizacji właściwego celu przetwarzania albo wykonania obowiązku wynikającego z prawa.

Ochrona danych obejmuje również zastosowanie odpowiednich środków technicznych i organizacyjnych mających zapobiegać nieuprawnionemu dostępowi, utracie, ujawnieniu, zmianie lub innemu niezgodnemu z prawem przetwarzaniu danych.

Kategorie informacji wykorzystywanych przez platformę

Zakres przetwarzanych informacji zależy od usług, z których rzeczywiście korzysta użytkownik, i jest ograniczony do danych potrzebnych do prowadzenia odpowiednich operacji.

Mogą być przetwarzane między innymi imię i nazwisko, adres dostawy, dane kontaktowe, informacje o zamówieniu i zakupionych produktach, niezbędne informacje o statusie płatności, dane dotyczące dostawy i logistyki, treści dobrowolnie przekazywane podczas kontaktu z obsługą klienta oraz dane techniczne konieczne dla bezpieczeństwa i prawidłowego funkcjonowania serwisu.

Pełne dane karty płatniczej są przetwarzane przez właściwego dostawcę usług płatniczych. Platforma nie przechowuje pełnych danych karty klienta.

Nie wymagamy przekazywania informacji osobowych, które nie są potrzebne do obsługi zamówienia, wykonania usługi ani prowadzenia działalności w zgodnym z prawem celu.

Podstawy prawne i powody wykorzystywania danych

Dane osobowe są przetwarzane wyłącznie wtedy, gdy istnieje właściwa podstawa prawna.

W związku z realizacją zamówienia przetwarzanie może być konieczne do wykonania umowy zawartej z klientem albo do podjęcia działań na jego żądanie przed zawarciem umowy. Obejmuje to w szczególności utworzenie i obsługę zamówienia, potwierdzenie statusu płatności, zorganizowanie dostawy, zapewnienie informacji umożliwiających śledzenie przesyłki, obsługę zwrotów, wymian i refundacji oraz rozpatrywanie spraw zgłaszanych do obsługi klienta w związku z zamówieniem.

Dane mogą być również przechowywane lub wykorzystywane, gdy jest to konieczne do wykonania obowiązku prawnego, w szczególności wynikającego z przepisów podatkowych, księgowych, konsumenckich, regulacyjnych lub innych właściwych regulacji.

W granicach dozwolonych prawem podstawą określonych działań może być także prawnie uzasadniony interes. Może on obejmować działania niezbędne dla ochrony serwisu i kont użytkowników, przeciwdziałania oszustwom i nadużyciom, utrzymania stabilności systemów oraz ochrony uzasadnionych interesów platformy, klientów i innych właściwych podmiotów. Przed zastosowaniem tej podstawy uwzględnia się konieczność danego przetwarzania oraz prawa i interesy osoby, której dane dotyczą.

Jeżeli przepisy wymagają uprzedniej zgody użytkownika, przetwarzanie rozpoczyna się dopiero po uzyskaniu ważnej zgody. Dotyczy to między innymi określonych niewymaganych do działania serwisu plików Cookie oraz niektórych funkcji analitycznych lub personalizacyjnych.

Zgoda może zostać wycofana w dowolnym czasie zgodnie z obowiązującym prawem. Jej wycofanie nie wpływa na zgodność z prawem przetwarzania dokonanego wcześniej na podstawie ważnie udzielonej zgody.

Technologie Cookie i funkcjonowanie serwisu

Pliki Cookie konieczne do prawidłowego działania strony internetowej, koszyka oraz procesu finalizacji zamówienia mogą być używane w zakresie niezbędnym do świadczenia funkcji, których użytkownik aktywnie żąda.

Analityczne, personalizacyjne oraz inne podobne pliki Cookie, które nie są niezbędne do podstawowego działania serwisu, są aktywowane po dokonaniu przez użytkownika ważnego wyboru, jeżeli obowiązujące przepisy wymagają w tym celu jego zgody.

Dostępne w serwisie ustawienia Cookie mogą służyć do zarządzania tymi niewymaganymi technologiami w zakresie, w jakim mają one zastosowanie.

Podmioty otrzymujące dane i usługodawcy

Dane osobowe są udostępniane innym podmiotom wyłącznie w takim zakresie, w jakim jest to potrzebne do świadczenia usług, wykonania umowy albo realizacji obowiązku prawnego.

Do kategorii odbiorców mogą należeć dostawcy usług płatniczych, firmy logistyczne faktycznie uczestniczące w realizacji przesyłek, w tym DHL Express, FedEx oraz UPS, podmioty zapewniające działanie serwisu, hosting, bezpieczeństwo lub wsparcie techniczne, a także organy publiczne, regulacyjne i sądowe uprawnione do otrzymania danych na podstawie prawa.

Jeżeli usługodawca przetwarza dane w naszym imieniu jako podmiot przetwarzający, powinien działać zgodnie z odpowiednią umową dotyczącą przetwarzania danych, udokumentowanymi instrukcjami oraz wymaganiami GDPR i RODO. Jest również zobowiązany do stosowania odpowiednich środków bezpieczeństwa.

Sam fakt uzyskania dostępu do danych nie uprawnia podmiotu trzeciego do wykorzystywania ich we własnych, nieautoryzowanych celach.

Ochrona danych i postępowanie w przypadku naruszeń

Zakres zabezpieczeń jest dostosowywany do charakteru przetwarzanych danych oraz związanego z nimi ryzyka.

Stosowane środki mogą obejmować szyfrowanie transmisji z wykorzystaniem TLS, kontrolę uprawnień dostępu, zarządzanie bezpieczeństwem systemów, ograniczanie dostępu do danych oraz odpowiednie działania z zakresu przeglądu bezpieczeństwa i kontroli ryzyka.

Jeżeli podmiot przetwarzający działający na nasze zlecenie stwierdzi naruszenie ochrony danych osobowych, powinien poinformować administratora zgodnie z obowiązującymi wymogami prawnymi i postanowieniami umownymi.

W przypadku naruszenia podlegającego obowiązkowi zgłoszenia organowi nadzorczemu podejmowane są działania wymagane przez GDPR i RODO. Jeżeli przepisy nakazują również poinformowanie osób, których dane dotyczą, odpowiednie informacje są im przekazywane zgodnie z właściwymi wymaganiami prawa.

Okres przechowywania informacji

Danych osobowych nie przechowujemy bezterminowo.

Przy ustalaniu właściwego okresu przechowywania uwzględniany jest czas potrzebny na wykonanie zamówienia i świadczenie związanych z nim usług, obsługę zwrotów, refundacji, reklamacji lub sporów, obowiązkowe okresy wynikające z przepisów podatkowych, księgowych i innych regulacji, a także czas racjonalnie potrzebny do ustalenia, dochodzenia lub obrony roszczeń.

Uwzględniane mogą być również inne zgodne z prawem cele, o których użytkownik został poinformowany w chwili gromadzenia danych.

Po zakończeniu celu przetwarzania, jeżeli nie istnieje już inna podstawa prawna dalszego przechowywania informacji, dane są usuwane, anonimizowane albo poddawane innemu zgodnemu z prawem sposobowi postępowania.

Przekazywanie danych poza Europejski Obszar Gospodarczy

Jeżeli dane osobowe są przekazywane do państwa znajdującego się poza Europejskim Obszarem Gospodarczym albo do organizacji międzynarodowej, transfer odbywa się zgodnie z wymaganiami GDPR dotyczącymi międzynarodowego przekazywania danych.

W zależności od okoliczności podstawę odpowiedniej ochrony może stanowić decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony, standardowe klauzule umowne zatwierdzone przez Komisję Europejską, inne odpowiednie zabezpieczenia uznawane przez GDPR albo inny mechanizm transferu dopuszczony przez prawo.

Jeżeli jest to wymagane ze względu na warunki danego transferu, stosowane są również niezbędne środki uzupełniające służące zapewnieniu odpowiedniego poziomu ochrony danych.

Dane osób małoletnich

Dane osobowe osób małoletnich wymagają szczególnej ochrony.

Jeżeli usługa społeczeństwa informacyjnego jest oferowana bezpośrednio dziecku, a podstawę przetwarzania danych stanowi jego zgoda, w przypadku osoby, która nie ukończyła 16 lat, wymagane jest udzielenie albo zatwierdzenie odpowiedniej zgody przez rodzica lub inną osobę sprawującą odpowiedzialność rodzicielską.

Jeżeli takie upoważnienie jest wymagane, podejmowane są rozsądne działania służące jego zweryfikowaniu, z uwzględnieniem dostępnych możliwości technicznych.

Zasady dotyczące zgody na przetwarzanie danych osoby małoletniej nie zastępują ani nie zmieniają właściwych przepisów prawa polskiego regulujących zdolność osoby małoletniej do zawierania umów, zaciągania zobowiązań oraz dokonywania innych czynności prawnych.

Uprawnienia osoby, której dane dotyczą

W przypadkach i na warunkach przewidzianych przez GDPR i RODO osoba, której dane są przetwarzane, może uzyskać informacje o sposobie przetwarzania swoich danych oraz żądać dostępu do nich.

Może również przysługiwać jej prawo do sprostowania danych nieprawidłowych lub uzupełnienia danych niekompletnych, usunięcia danych, ograniczenia ich przetwarzania, wniesienia sprzeciwu wobec określonych operacji przetwarzania oraz skorzystania z prawa do przenoszenia danych, jeżeli ustawowe przesłanki tego prawa są spełnione.

Jeżeli podstawą przetwarzania jest zgoda, osoba, której dane dotyczą, może ją wycofać. W przypadkach przewidzianych prawem może również sprzeciwić się przetwarzaniu opartemu na prawnie uzasadnionym interesie.

Każdej osobie przysługuje ponadto prawo do wniesienia skargi do właściwego organu nadzorczego na zasadach określonych przez obowiązujące przepisy.

Poszczególne prawa nie mają charakteru bezwzględnego w każdej sytuacji. Możliwość skorzystania z nich oraz zakres realizacji zależą od warunków ustanowionych w GDPR i RODO oraz od podstawy prawnej, na której prowadzone jest określone przetwarzanie.

Skarga dotycząca ochrony danych

Osoba, która uważa, że przetwarzanie jej danych osobowych narusza GDPR albo inne mające zastosowanie przepisy dotyczące ochrony danych, może złożyć skargę do właściwego organu nadzorczego.

W sprawach dotyczących ochrony danych w Polsce właściwym organem jest Prezes Urzędu Ochrony Danych Osobowych (UODO).

Skorzystanie z prawa do wniesienia skargi do organu nadzorczego pozostaje bez wpływu na inne administracyjne lub sądowe środki ochrony prawnej przysługujące na podstawie obowiązujących przepisów.

Obowiązki podmiotów przetwarzających i inspektor ochrony danych

Usługodawca przetwarzający dane osobowe w naszym imieniu może wykorzystywać je wyłącznie na podstawie zgodnego z prawem upoważnienia i w granicach uzgodnionych celów. Powinien również zapewniać odpowiednie środki ochrony danych.

Jeżeli GDPR wymaga prowadzenia rejestru czynności przetwarzania lub rejestru kategorii czynności przetwarzania, niezbędna dokumentacja jest prowadzona przez nas oraz przez właściwe podmioty przetwarzające w zakresie wynikającym z przepisów.

Inspektor ochrony danych, określany także jako DPO lub IOD, jest wyznaczany wyłącznie wtedy, gdy taki obowiązek wynika z GDPR albo innych właściwych przepisów. Jeżeli jego wyznaczenie jest wymagane, odpowiednie dane kontaktowe są udostępniane zgodnie z prawem, w tym właściwemu organowi nadzorczemu w wymaganym zakresie.

Obowiązek wyznaczenia inspektora ochrony danych nie dotyczy automatycznie każdego administratora ani każdego podmiotu przetwarzającego.

Zmiany zasad prywatności

Treść niniejszej polityki może być aktualizowana, jeżeli jest to potrzebne z powodu zmian przepisów, wymagań organów regulacyjnych, funkcjonalności serwisu albo rzeczywistego sposobu przetwarzania danych osobowych.

Jeżeli zmiana może w istotny sposób wpłynąć na sposób przetwarzania danych użytkowników, odpowiednia informacja o zmianie zostanie przekazana w sposób wymagany przez właściwe przepisy.

Zaktualizowane zasady mają zastosowanie do przetwarzania od momentu, w którym zaczynają zgodnie z prawem obowiązywać. Zmiana polityki nie może pozbawić użytkownika praw, które przysługują mu już na podstawie bezwzględnie obowiązujących przepisów dotyczących ochrony danych.