RODO

Zakres ochrony danych

Niniejsze oświadczenie odnosi się do przetwarzania danych osobowych związanego z oferowaniem użytkownikom znajdującym się w Polsce produktów, obsługą zamówień i płatności, organizowaniem dostaw, prowadzeniem obsługi klienta oraz świadczeniem innych usług powiązanych z funkcjonowaniem platformy.

Jeżeli określone operacje podlegają GDPR, określanemu w Polsce jako RODO, obowiązki wynikające z tych przepisów mają zastosowanie także w odpowiednich przypadkach, gdy samo przetwarzanie odbywa się poza Europejskim Obszarem Gospodarczym, lecz dotyczy oferowania towarów lub usług osobom znajdującym się w Polsce lub Europejskim Obszarze Gospodarczym albo monitorowania ich zachowania w zakresie objętym właściwymi przepisami.

Zasady opisane w niniejszym oświadczeniu obejmują dane osobowe przetwarzane w sposób zautomatyzowany oraz niezautomatyzowane przetwarzanie danych, jeżeli informacje te stanowią albo mają stanowić część uporządkowanego zbioru danych.

Przetwarzanie dokonywane przez osobę fizyczną wyłącznie w ramach jej osobistych lub domowych czynności pozostaje poza zakresem działalności gospodarczej platformy i niniejszych zasad dotyczących komercyjnego przetwarzania danych.

Informacje dotyczące tożsamości administratora, jego danych kontaktowych, szczegółowych celów przetwarzania oraz pozostałych kwestii dotyczących sposobu wykorzystywania danych są dostępne w Polityce prywatności opublikowanej w serwisie.

Standardy stosowane przy przetwarzaniu informacji

Przetwarzanie danych odbywa się zgodnie z GDPR, polskimi regulacjami dotyczącymi ochrony danych osobowych oraz innymi właściwymi przepisami.

Każda operacja dotycząca danych osobowych powinna posiadać odpowiednią podstawę prawną, być wykonywana rzetelnie oraz w sposób przejrzysty dla osoby, której informacje dotyczą.

Dane są pozyskiwane dla konkretnych, jednoznacznych i zgodnych z prawem celów, a ich późniejsze wykorzystanie powinno pozostawać z tymi celami zgodne.

Zakres zbieranych informacji ograniczamy do danych rzeczywiście potrzebnych do wykonania określonej usługi lub osiągnięcia właściwego celu przetwarzania.

Podejmujemy uzasadnione działania służące zachowaniu prawidłowości przetwarzanych danych. Jeżeli jest to konieczne, dane są aktualizowane lub korygowane.

Informacje są przechowywane wyłącznie przez okres wymagany do realizacji odpowiednich celów albo wykonania obowiązków wynikających z prawa.

Ochrona poufności i integralności danych odbywa się poprzez zastosowanie właściwych rozwiązań technicznych i organizacyjnych mających ograniczać ryzyko nieuprawnionego dostępu, ujawnienia, utraty, zmiany lub niezgodnego z prawem wykorzystania informacji.

Podejmujemy również odpowiednie działania umożliwiające wykazanie, że przetwarzanie jest prowadzone zgodnie z właściwymi wymaganiami dotyczącymi ochrony danych.

Podstawy umożliwiające przetwarzanie

Dane osobowe nie są wykorzystywane bez istnienia właściwej podstawy prawnej.

W zależności od charakteru konkretnej operacji przetwarzanie może być konieczne do wykonania umowy sprzedaży lub innej umowy zawartej z klientem, a także do podjęcia na jego żądanie działań poprzedzających zawarcie umowy.

Podstawą mogą być również obowiązki prawne związane między innymi z przepisami podatkowymi, księgowymi, ochroną konsumentów lub innymi wiążącymi regulacjami.

W przypadkach dozwolonych prawem określone działania mogą być wykonywane z uwagi na prawnie uzasadnione interesy służące ochronie platformy, jej klientów albo innych odpowiednich podmiotów.

Jeżeli przepisy wymagają zgody użytkownika, dane są przetwarzane na tej podstawie dopiero po uzyskaniu ważnej zgody.

Możliwe jest również korzystanie z innych podstaw przewidzianych przez GDPR albo pozostałe mające zastosowanie przepisy.

Jeżeli przetwarzanie opiera się na zgodzie, osoba, która jej udzieliła, może zgodnie z prawem wycofać ją w dowolnym momencie. Cofnięcie zgody nie wpływa na zgodność z prawem czynności wykonanych przed jej wycofaniem na podstawie zgody, która w tamtym czasie była ważna.

Uprawnienia osoby, której dotyczą dane

Zakres praw użytkownika jest określany przez GDPR i właściwe polskie przepisy oraz zależy od przesłanek mających zastosowanie do konkretnego rodzaju przetwarzania.

Osoba, której dane dotyczą, może w przewidzianych prawem sytuacjach uzyskać informacje dotyczące sposobu wykorzystywania swoich danych oraz żądać do nich dostępu.

Może jej również przysługiwać prawo do sprostowania informacji nieprawidłowych lub uzupełnienia danych niekompletnych, żądania ich usunięcia, w tym skorzystania z prawa określanego jako prawo do bycia zapomnianym, oraz ograniczenia określonych operacji przetwarzania.

W przypadkach przewidzianych prawem użytkownik może wnieść sprzeciw wobec określonego sposobu wykorzystywania danych oraz skorzystać z prawa do przenoszenia danych.

Jeżeli podstawą przetwarzania jest zgoda, pozostaje możliwe jej wycofanie na warunkach wynikających z obowiązujących przepisów.

W sytuacjach objętych regulacjami dotyczącymi decyzji podejmowanych wyłącznie w sposób zautomatyzowany, które wywołują wobec danej osoby skutki prawne lub w podobny sposób istotnie na nią wpływają, osoba ta może korzystać z właściwych praw przewidzianych przez GDPR.

Użytkownik ma również prawo do skierowania skargi do odpowiedniego organu nadzorczego.

Żadne z wymienionych praw nie ma automatycznie charakteru bezwzględnego w każdej sytuacji. Możliwość jego wykonania zależy od podstawy prawnej przetwarzania, jego celu oraz warunków i wyjątków określonych przez GDPR i RODO.

Szczególna ochrona danych osób małoletnich

Dane dotyczące osób małoletnich podlegają szczególnej ochronie.

Jeżeli platforma oferuje bezpośrednio dziecku usługę społeczeństwa informacyjnego, a przetwarzanie jego danych jest w konkretnym przypadku oparte na zgodzie, w odniesieniu do użytkownika, który nie ukończył 16 lat, odpowiednia zgoda powinna zostać udzielona lub zatwierdzona przez rodzica albo inną osobę prawnie sprawującą odpowiedzialność rodzicielską.

Jeżeli takie zatwierdzenie jest wymagane, podejmowane są rozsądne działania zmierzające do sprawdzenia właściwego upoważnienia, z uwzględnieniem dostępnych możliwości technicznych, charakteru przetwarzania oraz związanego z nim ryzyka.

Powyższa granica wieku odnosi się do szczególnej sytuacji, w której podstawą przetwarzania danych dziecka jest jego zgoda w związku z usługami społeczeństwa informacyjnego. Nie oznacza ona, że każda osoba, która nie ukończyła 18 lat, posiada pełną i niezależną zdolność do zawierania umów sprzedaży lub dokonywania innych czynności prawnych.

Powierzenie danych usługodawcom

W zakresie potrzebnym do realizacji zamówień, dostaw, obsługi technicznej, wsparcia klienta, hostingu serwisu lub świadczenia innych niezbędnych usług określone dane mogą być przetwarzane w naszym imieniu przez odpowiednich zewnętrznych usługodawców.

Podmiot przetwarzający dane na zlecenie powinien działać na podstawie właściwych ustaleń dotyczących powierzenia przetwarzania i zgodnie z wymaganiami GDPR.

Dane mogą być przez taki podmiot wykorzystywane wyłącznie zgodnie z legalnymi, udokumentowanymi lub możliwymi do udokumentowania instrukcjami administratora.

Osoby mające dostęp do informacji powinny podlegać właściwemu obowiązkowi zachowania poufności.

Podmiot przetwarzający stosuje zabezpieczenia techniczne i organizacyjne odpowiednie do charakteru i poziomu ryzyka związanego z przetwarzaniem oraz, w wymaganym zakresie, pomaga administratorowi w wykonywaniu żądań osób, których dane dotyczą.

Zakres współpracy może również obejmować pomoc w realizacji obowiązków dotyczących bezpieczeństwa, naruszeń ochrony danych i pozostałych obowiązków wynikających z GDPR.

Po zakończeniu świadczenia usług powierzonych danych nie należy przechowywać bez odpowiedniej podstawy. Powinny zostać usunięte albo zwrócone zgodnie z obowiązującym prawem i warunkami odpowiedniego stosunku umownego.

Podmiot przetwarzający powinien także udostępniać administratorowi informacje racjonalnie potrzebne do wykazania wykonywania obowiązków dotyczących powierzonego przetwarzania.

Zaangażowanie kolejnego podmiotu przetwarzającego wymaga zastosowania odpowiednich procedur autoryzacyjnych przewidzianych przez prawo oraz właściwe uzgodnienia dotyczące przetwarzania danych.

Postępowanie w razie naruszenia ochrony danych

Jeżeli zewnętrzny podmiot przetwarzający dane w naszym imieniu wykryje naruszenie ich ochrony, powinien przekazać administratorowi odpowiednią informację bez zbędnej zwłoki, zgodnie z mającymi zastosowanie wymaganiami GDPR i warunkami dotyczącymi powierzenia danych.

Po uzyskaniu informacji o naruszeniu administrator ocenia jego charakter, zakres oraz możliwe skutki dla praw i wolności osób, których dotyczą informacje.

Jeżeli spełnione są ustawowe przesłanki zgłoszenia naruszenia organowi nadzorczemu, właściwe zawiadomienie jest dokonywane zgodnie z wymaganiami GDPR.

W przypadku gdy naruszenie może powodować wysokie ryzyko dla praw lub wolności osób fizycznych, osoby, których ono dotyczy, zostają poinformowane, jeżeli taki obowiązek wynika z obowiązujących przepisów.

Dokumentowanie czynności przetwarzania

Jeżeli przepisy GDPR wymagają prowadzenia rejestrów dotyczących przetwarzania danych, odpowiednia dokumentacja jest prowadzona przez administratora oraz, w stosownym zakresie, przez podmioty przetwarzające działające w jego imieniu.

Zakres dokumentacji jest dostosowany do wymagań właściwych przepisów i może obejmować cele przetwarzania, odpowiednie kategorie danych, kategorie odbiorców, informacje dotyczące transferów międzynarodowych, środków bezpieczeństwa oraz inne elementy, których dokumentowania wymaga prawo.

Zakres obowiązku prowadzenia dokumentacji nie jest jednak automatycznie identyczny dla każdego małego podmiotu i każdego rodzaju przetwarzania. Konkretne obowiązki ustala się zgodnie z GDPR i charakterem rzeczywiście wykonywanych operacji.

Inspektor ochrony danych

Wyznaczenie inspektora ochrony danych, określanego jako DPO lub w Polsce jako IOD, nie stanowi jednakowego obowiązku każdego przedsiębiorcy ani każdego współpracującego z nim usługodawcy.

Administrator albo podmiot przetwarzający wyznacza inspektora w przypadkach, w których wymagają tego GDPR lub inne właściwe przepisy.

Obowiązek taki może wystąpić w szczególności wtedy, gdy odpowiedni podmiot jest organem lub podmiotem publicznym objętym takim wymogiem, jego podstawowa działalność wymaga regularnego i systematycznego monitorowania osób na dużą skalę albo polega na przetwarzaniu na dużą skalę szczególnych kategorii danych osobowych lub danych dotyczących wyroków skazujących i naruszeń prawa.

Inspektor jest również wyznaczany, jeżeli taki obowiązek wynika z innych właściwych regulacji.

Po jego wymaganym prawem wyznaczeniu odpowiednie dane kontaktowe są publikowane lub udostępniane zgodnie z obowiązującymi zasadami, a wymagane czynności wobec właściwego organu nadzorczego są wykonywane w przewidzianym zakresie.

Przekazywanie informacji poza EOG

Transfer danych osobowych do państwa znajdującego się poza Europejskim Obszarem Gospodarczym lub do organizacji międzynarodowej jest realizowany wyłącznie wtedy, gdy istnieje mechanizm zgodny z wymaganiami GDPR oraz zapewniony został wymagany poziom ochrony.

W zależności od rzeczywistych okoliczności transfer może opierać się na decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony, standardowych klauzulach umownych zatwierdzonych przez Komisję Europejską lub innym mechanizmie zabezpieczającym uznanym przez GDPR.

Jeżeli wymaga tego charakter danego transferu i związane z nim ryzyko, stosowane są dodatkowe rozwiązania techniczne lub organizacyjne służące odpowiedniej ochronie informacji.

Mogą one obejmować szyfrowanie, ograniczenie uprawnień dostępowych, minimalizację zakresu przekazywanych danych, mechanizmy uwierzytelniania lub inne odpowiednie środki bezpieczeństwa.

Międzynarodowe przekazywanie danych jest prowadzone wyłącznie w zakresie zgodnym z obowiązującymi wymaganiami i przy zastosowaniu odpowiednich zabezpieczeń.

Środki ochrony informacji

Dobór zabezpieczeń uwzględnia charakter, zakres i cel przetwarzania oraz ryzyko związane z danym rodzajem danych.

W zależności od rzeczywistych potrzeb stosowane środki mogą obejmować szyfrowanie transmisji z wykorzystaniem TLS, kontrolę dostępu do systemów i kont, zarządzanie uprawnieniami, ograniczanie zakresu przetwarzanych danych, monitorowanie bezpieczeństwa oraz odpowiednie działania związane z wewnętrznym przeglądem i zarządzaniem ryzykiem.

Poziom oraz sposób zabezpieczenia mogą być odpowiednio dostosowywane wraz ze zmianami ryzyka, rozwojem technologii oraz zmianami obowiązujących wymagań prawnych.

Organ nadzorczy i możliwość wniesienia skargi

W Polsce organem odpowiedzialnym za nadzór nad przestrzeganiem przepisów dotyczących ochrony danych osobowych jest Prezes Urzędu Ochrony Danych Osobowych, określany jako UODO.

Osoba, która uważa, że dotyczące jej dane są przetwarzane z naruszeniem GDPR lub innych właściwych przepisów dotyczących ochrony danych, może złożyć skargę do UODO albo do innego organu nadzorczego właściwego zgodnie z prawem.

Właściwy organ dysponuje uprawnieniami dochodzeniowymi, naprawczymi i innymi kompetencjami nadzorczymi przewidzianymi w obowiązujących regulacjach.

W przypadku stwierdzenia naruszenia GDPR mogą zostać zastosowane przewidziane prawem środki administracyjne, z uwzględnieniem między innymi charakteru, wagi i okresu trwania naruszenia oraz innych okoliczności wymaganych przy ocenie danej sprawy.

Możliwość zwrócenia się do organu nadzorczego nie pozbawia osoby, której dane dotyczą, prawa do korzystania z innych dostępnych administracyjnych lub sądowych środków ochrony.

Podejście do zgodności i ochrony prywatności

Dane osobowe powinny być wykorzystywane w sposób przejrzysty, odpowiedzialny i odpowiednio zabezpieczony, z poszanowaniem kontroli przysługującej osobom, których informacje dotyczą.

Zakres stosowanych działań dostosowujemy do rzeczywistego sposobu przetwarzania i związanych z nim zagrożeń.

Obejmuje to ograniczanie pozyskiwania i wykorzystywania informacji, które nie są potrzebne do odpowiedniego celu, stosowanie środków zapobiegających nieuprawnionemu dostępowi i ujawnieniu danych oraz zapewnianie warunków umożliwiających wykonywanie praw przysługujących użytkownikom.

W stosunkach z podmiotami przetwarzającymi stosujemy właściwe wymagania dotyczące ochrony danych, a przyjęte rozwiązania w zakresie prywatności i bezpieczeństwa podlegają odpowiednim ocenom w zależności od rzeczywistych potrzeb i ryzyka.

Procesy dotyczące danych mogą być dostosowywane do zmian przepisów i faktycznego sposobu prowadzenia działalności.

Żadne postanowienie niniejszego oświadczenia nie może być interpretowane jako ograniczenie lub zmniejszenie praw przysługujących osobie, której dane dotyczą, na podstawie GDPR, RODO lub innych bezwzględnie obowiązujących przepisów o ochronie danych.