Zakres stosowania zasad ochrony danych
Niniejsza Polityka prywatności obejmuje przetwarzanie danych osobowych związane z oferowaniem produktów użytkownikom znajdującym się w Polsce, realizacją zamówień i płatności, organizacją dostawy, obsługą klienta oraz korzystaniem z odpowiednich funkcji serwisu.
Jeżeli do określonej operacji przetwarzania znajduje zastosowanie GDPR, określane w Polsce jako RODO, obowiązki wynikające z tych przepisów mają zastosowanie również wtedy, gdy samo przetwarzanie odbywa się poza Europejskim Obszarem Gospodarczym, o ile spełnione są przewidziane prawem przesłanki dotyczące oferowania towarów lub usług osobom znajdującym się w Polsce albo w Europejskim Obszarze Gospodarczym lub monitorowania ich zachowania.
Wyłączenie przewidziane przez GDPR dla przetwarzania wykonywanego przez osobę fizyczną wyłącznie w ramach czynności osobistych lub domowych nie zwalnia podmiotu prowadzącego platformę w ramach działalności gospodarczej z obowiązków w zakresie ochrony danych, które mają do niego zastosowanie.
Administrator danych i odpowiedzialność za przetwarzanie
Administratorem danych osobowych klientów jest podmiot prowadzący platformę, który określa cele oraz sposoby przetwarzania tych danych.
Informacje udostępniane użytkownikom zgodnie z zasadą przejrzystości GDPR powinny wskazywać rzeczywistą nazwę administratora oraz umożliwiające kontakt z nim aktualne dane kontaktowe.
Jeżeli obowiązujące przepisy wymagają ustanowienia przedstawiciela administratora na terytorium Unii Europejskiej albo wyznaczenia inspektora ochrony danych, użytkownikom udostępniane są również właściwe dane kontaktowe takiej osoby lub podmiotu.
Sposób postępowania z danymi osobowymi
Dane osobowe są przetwarzane zgodnie z zasadami wynikającymi z GDPR/RODO. Oznacza to, że ich wykorzystywanie musi posiadać odpowiednią podstawę prawną, odbywać się rzetelnie i w sposób przejrzysty dla osoby, której dane dotyczą.
Dane są pozyskiwane dla konkretnych, wyraźnie określonych i zgodnych z prawem celów, a ich zakres jest ograniczany do informacji potrzebnych do realizacji tych celów.
Podejmowane są rozsądne działania służące zachowaniu prawidłowości danych i, gdy jest to konieczne, ich aktualizacji.
Okres przechowywania nie powinien być dłuższy niż jest to potrzebne do realizacji odpowiedniego celu przetwarzania lub wykonania obowiązków wynikających z przepisów prawa.
Dane są również objęte odpowiednimi środkami technicznymi i organizacyjnymi mającymi chronić je przed utratą, nieuprawnionym dostępem, ujawnieniem, zmianą oraz inną formą przetwarzania niezgodnego z prawem.
Kategorie przetwarzanych informacji
Zakres danych zależy od sposobu korzystania z platformy i usług potrzebnych użytkownikowi.
W związku z realizacją odpowiednich usług możemy przetwarzać imię i nazwisko, adres dostawy, dane kontaktowe, informacje o zamówieniu i zakupionych produktach, niezbędne informacje dotyczące statusu płatności, dane dotyczące dostawy i obsługi logistycznej, informacje dobrowolnie przekazane podczas kontaktu z obsługą klienta oraz dane techniczne konieczne dla bezpieczeństwa i prawidłowego działania serwisu.
Nie wymagamy przekazywania danych osobowych, które nie są potrzebne do realizacji zamówienia, świadczenia usług lub prowadzenia zgodnej z prawem działalności.
Pełne dane karty płatniczej są obsługiwane przez właściwego dostawcę usług płatniczych i nie są przechowywane przez platformę.
Realizacja zamówienia jako cel przetwarzania
Dane niezbędne do wykonania zakupu mogą być wykorzystywane do utworzenia i obsługi zamówienia, potwierdzenia statusu płatności, zorganizowania dostawy, udostępnienia informacji umożliwiających śledzenie przesyłki oraz obsługi zwrotów, wymian i zwrotów płatności.
Ten sam zakres może obejmować udzielanie klientowi pomocy w sprawach bezpośrednio związanych z jego zamówieniem.
Jeżeli przetwarzanie jest konieczne do realizacji tych czynności, jego podstawę stanowi odpowiednio wykonanie umowy zawartej z klientem albo podjęcie na jego żądanie działań niezbędnych przed zawarciem umowy.
Obowiązki wynikające z przepisów
Niektóre dane mogą być nadal przetwarzane lub przechowywane wtedy, gdy jest to konieczne do wykonania obowiązków prawnych związanych między innymi z podatkami, rachunkowością, ochroną konsumentów, wymaganiami regulacyjnymi lub innymi przepisami znajdującymi zastosowanie do działalności platformy.
Prawnie uzasadnione interesy
W zakresie dozwolonym przez obowiązujące prawo dane mogą być przetwarzane, gdy jest to niezbędne do realizacji prawnie uzasadnionego interesu.
Taka podstawa może mieć zastosowanie w szczególności do działań służących ochronie strony internetowej i kont użytkowników, przeciwdziałaniu oszustwom i nadużyciom, zapewnieniu stabilności systemów oraz ochronie zgodnych z prawem interesów platformy, klientów lub innych zainteresowanych podmiotów.
Przed oparciem przetwarzania na prawnie uzasadnionym interesie uwzględnia się konieczność danego działania oraz prawa, wolności i interesy osoby, której dane dotyczą.
Przetwarzanie wymagające zgody
Jeżeli określone wykorzystanie danych zgodnie z prawem wymaga uprzedniej zgody użytkownika, przetwarzanie rozpoczyna się dopiero po uzyskaniu ważnej zgody.
Dotyczy to między innymi takich niekoniecznych technologii lub funkcji analitycznych, personalizacyjnych bądź podobnych, dla których obowiązujące przepisy wymagają zgody.
Udzielona zgoda może zostać wycofana w dowolnym momencie zgodnie z obowiązującymi przepisami. Jej wycofanie nie powoduje, że przetwarzanie przeprowadzone zgodnie z prawem na podstawie zgody przed jej wycofaniem staje się niezgodne z prawem.
Technologie Cookie
Pliki Cookie, które są niezbędne do prawidłowego funkcjonowania serwisu, koszyka lub procesu finalizacji zakupu, mogą być wykorzystywane w zakresie koniecznym do dostarczenia funkcji albo usługi aktywnie żądanej przez użytkownika.
Cookie analityczne, personalizacyjne i inne podobne technologie, których działanie nie jest konieczne do funkcjonowania strony, są aktywowane po dokonaniu przez użytkownika ważnego wyboru, jeśli obowiązujące przepisy wymagają w takim przypadku uprzedniej zgody.
Dostępne w serwisie ustawienia Cookie umożliwiają zarządzanie odpowiednimi kategoriami niekoniecznych plików Cookie.
Udostępnianie danych przy realizacji usług
Dostęp do danych osobowych otrzymują wyłącznie odbiorcy, którym informacje te są potrzebne do świadczenia usług, wykonania umowy albo realizacji obowiązku prawnego.
Do takich odbiorców mogą należeć dostawcy usług płatniczych oraz podmioty realizujące faktyczną dostawę zamówienia, w tym DHL Express, FedEx i UPS.
Dane mogą być również przekazywane usługodawcom odpowiedzialnym za działanie strony internetowej, hosting, bezpieczeństwo albo wsparcie techniczne.
Jeżeli obowiązek udostępnienia informacji wynika z prawa, dane mogą zostać przekazane uprawnionym organom administracji publicznej, organom nadzorczym albo organom wymiaru sprawiedliwości.
Jeżeli zewnętrzny usługodawca działa jako podmiot przetwarzający dane w naszym imieniu, powinien wykonywać takie operacje zgodnie z właściwą umową dotyczącą przetwarzania, otrzymanymi instrukcjami oraz wymaganiami GDPR/RODO, a także stosować odpowiednie zabezpieczenia.
Samo otrzymanie dostępu do danych nie upoważnia podmiotu przetwarzającego do wykorzystywania ich we własnych, nieautoryzowanych celach.
Ochrona danych i reagowanie na naruszenia
Poziom stosowanych zabezpieczeń jest dostosowywany do charakteru danych oraz ryzyka związanego z ich przetwarzaniem.
W zależności od zastosowania środki ochrony mogą obejmować transmisję szyfrowaną z wykorzystaniem TLS, mechanizmy kontroli dostępu, ograniczenie dostępu do danych, zarządzanie bezpieczeństwem systemów, przeglądy zabezpieczeń i odpowiednie działania w zakresie kontroli ryzyka.
Podmiot przetwarzający, który stwierdzi naruszenie ochrony powierzonych mu danych osobowych, powinien powiadomić administratora w sposób i w terminie wynikającym z obowiązującego prawa oraz odpowiednich zobowiązań umownych.
Jeżeli charakter naruszenia powoduje powstanie obowiązku zgłoszenia go właściwemu organowi nadzorczemu, wymagane zgłoszenie jest dokonywane zgodnie z GDPR/RODO.
Osoby, których dane dotyczą, są informowane o naruszeniu także wtedy, gdy obowiązek przekazania im takiej informacji wynika z obowiązujących przepisów.
Okres przechowywania i zakończenie przetwarzania
Dane osobowe nie są przechowywane bezterminowo.
Długość okresu przechowywania ustala się z uwzględnieniem czasu potrzebnego do wykonania zamówienia i świadczenia usług, obsługi zwrotu, reklamacji, zwrotu płatności albo sporu, a także okresów wymaganych przez przepisy podatkowe, rachunkowe i inne obowiązki ustawowe.
Dane mogą być również zachowywane przez okres, w którym jest to w uzasadniony sposób potrzebne do ustalenia, dochodzenia lub obrony roszczeń, a także przez okres odpowiadający innemu zgodnemu z prawem celowi przedstawionemu użytkownikowi przy pozyskiwaniu danych.
Gdy cel przetwarzania przestanie istnieć i nie pozostanie żadna inna podstawa prawna do dalszego przechowywania danych, informacje są usuwane, anonimizowane albo poddawane innemu zgodnemu z prawem sposobowi zakończenia przetwarzania.
Przekazywanie danych poza Europejski Obszar Gospodarczy
Jeżeli dane osobowe są przekazywane do państwa albo organizacji międzynarodowej znajdującej się poza Europejskim Obszarem Gospodarczym, transfer odbywa się zgodnie z wymaganiami GDPR odnoszącymi się do międzynarodowego przepływu danych.
W zależności od okoliczności odpowiednia podstawa transferu może wynikać z decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony, ze standardowych klauzul umownych zatwierdzonych przez Komisję Europejską, z innych odpowiednich zabezpieczeń uznanych w GDPR albo z innego mechanizmu transferu dopuszczonego przez obowiązujące przepisy.
Jeżeli jest to wymagane w konkretnych okolicznościach, stosowane są także niezbędne środki uzupełniające służące zapewnieniu właściwego poziomu ochrony przekazywanych danych.
Szczególna ochrona danych osób małoletnich
Przy przetwarzaniu danych osobowych dzieci uwzględnia się ich szczególną ochronę wynikającą z przepisów dotyczących danych osobowych.
Jeżeli usługa społeczeństwa informacyjnego jest oferowana bezpośrednio dziecku, a podstawą przetwarzania jego danych ma być zgoda, osoba poniżej 16 roku życia nie może samodzielnie udzielić zgody wymaganej dla takiego przetwarzania. W takim przypadku zgoda powinna zostać udzielona lub zatwierdzona przez osobę sprawującą władzę rodzicielską albo inną osobę uprawnioną do działania w tym zakresie.
Gdy ważność przetwarzania wymaga takiego upoważnienia, podejmowane są rozsądne działania służące jego weryfikacji, z uwzględnieniem dostępnych możliwości technicznych.
Reguły odnoszące się do zgody na przetwarzanie danych dziecka nie zmieniają zasad prawa polskiego dotyczących zdolności osoby małoletniej do zawierania umów, zaciągania zobowiązań lub dokonywania innych czynności prawnych.
Prawa osób, których dane są przetwarzane
W granicach i na warunkach przewidzianych przez GDPR/RODO osoba, której dane dotyczą, może uzyskać informacje o sposobie przetwarzania swoich danych oraz żądać dostępu do dotyczących jej informacji.
Może również przysługiwać jej prawo do sprostowania danych nieprawidłowych lub uzupełnienia danych niekompletnych, usunięcia danych oraz ograniczenia ich przetwarzania.
W przypadkach określonych przepisami można wnieść sprzeciw wobec przetwarzania, w tym sprzeciw dotyczący przetwarzania opartego na prawnie uzasadnionym interesie, a także skorzystać z prawa do przenoszenia danych, jeżeli spełnione są przesłanki jego zastosowania.
Jeżeli podstawą przetwarzania jest zgoda, osobie, która jej udzieliła, przysługuje prawo jej wycofania.
Osoba, której dane dotyczą, może także złożyć skargę do właściwego organu nadzorczego.
Zakres i możliwość wykonania poszczególnych praw zależą od podstawy prawnej danego przetwarzania oraz szczegółowych przesłanek określonych w GDPR/RODO. Nie wszystkie prawa mają charakter bezwzględny i nie każde z nich znajduje zastosowanie do każdej operacji przetwarzania.
Prawo do wniesienia skargi
Osoba, która uważa, że dotyczące jej dane osobowe są przetwarzane z naruszeniem GDPR albo innych obowiązujących przepisów o ochronie danych, może wnieść skargę do właściwego organu nadzorczego.
W sprawach dotyczących ochrony danych w Polsce właściwym organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych (UODO).
Skorzystanie z prawa do wniesienia skargi nie pozbawia osoby, której dane dotyczą, innych administracyjnych lub sądowych środków ochrony prawnej, które przysługują jej na podstawie obowiązującego prawa.
Podmioty przetwarzające, dokumentacja i inspektor ochrony danych
Usługodawcy przetwarzający dane w naszym imieniu mogą działać wyłącznie w zakresie wynikającym z prawidłowego upoważnienia i uzgodnionych celów przetwarzania oraz powinni zapewnić odpowiednie środki ochrony danych.
Jeżeli przepisy GDPR wymagają prowadzenia rejestru czynności przetwarzania lub odpowiedniej dokumentacji przez administratora albo podmiot przetwarzający, wymagane informacje są prowadzone zgodnie z obowiązującymi wymogami.
Inspektor ochrony danych, określany również jako DPO lub IOD, jest wyznaczany wówczas, gdy obowiązek taki wynika z GDPR albo innych właściwych przepisów prawa. Jeżeli zostanie wyznaczony, wymagane informacje dotyczące kontaktu z nim są udostępniane zgodnie z prawem i przekazywane właściwemu organowi, gdy przepisy tego wymagają.
Sam status administratora lub podmiotu przetwarzającego nie oznacza automatycznie obowiązku wyznaczenia inspektora ochrony danych.
Zmiany zasad prywatności
Treść niniejszej Polityki prywatności może zostać zaktualizowana, jeżeli jest to potrzebne ze względu na zmianę przepisów, wymagań regulacyjnych, funkcjonalności serwisu albo faktycznego sposobu przetwarzania danych osobowych.
Jeżeli wprowadzana zmiana istotnie wpływa na sposób postępowania z danymi użytkowników, odpowiednia informacja jest przekazywana w sposób wymagany przez obowiązujące przepisy.
Zaktualizowane zasady stosuje się do przetwarzania od chwili, w której zaczynają zgodnie z prawem obowiązywać. Zmiana Polityki prywatności nie może pozbawić użytkownika praw, które przysługują mu na podstawie bezwzględnie obowiązujących przepisów o ochronie danych.