RODO

Zakres stosowania zasad ochrony danych

Niniejsze zasady obejmują przetwarzanie danych osobowych związane z oferowaniem użytkownikom znajdującym się w Polsce produktów oraz obsługą zamówień, płatności, dostaw, kontaktów z klientami i pozostałych usług powiązanych z funkcjonowaniem platformy.

Jeżeli do danej operacji znajduje zastosowanie GDPR, określane w Polsce jako RODO, wymagania dotyczące ochrony danych obowiązują również wówczas, gdy samo przetwarzanie odbywa się poza Europejskim Obszarem Gospodarczym, o ile dotyczy ono oferowania towarów lub usług osobom znajdującym się w Polsce albo w Europejskim Obszarze Gospodarczym lub monitorowania ich zachowania w przypadkach przewidzianych prawem.

Zasady te mają zastosowanie zarówno do danych przetwarzanych całkowicie lub częściowo w sposób zautomatyzowany, jak i do przetwarzania niezautomatyzowanego, jeżeli dane stanowią część uporządkowanego zbioru danych albo mają zostać do takiego zbioru włączone.

Przetwarzanie wykonywane przez osobę fizyczną wyłącznie w ramach jej prywatnej lub domowej aktywności nie jest objęte zasadami dotyczącymi komercyjnego przetwarzania danych przez platformę.

Szczegółowe informacje dotyczące tożsamości administratora, sposobu kontaktu, konkretnych celów przetwarzania oraz pozostałych okoliczności dotyczących wykorzystywania danych znajdują się w Polityce prywatności opublikowanej w serwisie.

Standardy, według których postępujemy z danymi

Każda operacja dotycząca danych osobowych jest wykonywana zgodnie z wymaganiami GDPR/RODO oraz innymi mającymi zastosowanie przepisami dotyczącymi ochrony danych.

Dane mogą być wykorzystywane wyłącznie wtedy, gdy istnieje odpowiednia podstawa prawna, a sposób ich przetwarzania powinien być rzetelny i zrozumiały dla osoby, której dotyczą.

Informacje są gromadzone dla określonych, jednoznacznych i zgodnych z prawem celów. Nie powinny być wykorzystywane w sposób niezgodny z celami, dla których zostały zebrane.

Zakres przetwarzanych danych ograniczany jest do informacji rzeczywiście potrzebnych do wykonania określonej usługi lub osiągnięcia innego zgodnego z prawem celu.

Podejmowane są rozsądne działania służące zachowaniu prawidłowości danych. Jeżeli jest to potrzebne, dane powinny zostać zaktualizowane albo skorygowane.

Informacje umożliwiające identyfikację osoby nie są zachowywane dłużej, niż wymaga tego cel przetwarzania albo odpowiedni obowiązek prawny.

Stosowane zabezpieczenia techniczne i organizacyjne mają chronić dane przed dostępem osób nieuprawnionych, ujawnieniem, utratą, zmianą, niezgodnym z prawem wykorzystaniem oraz innymi naruszeniami bezpieczeństwa.

Podejmowane są również działania pozwalające wykazać zgodność przetwarzania z wymaganiami prawa i realizować zasadę odpowiedzialności za sposób postępowania z danymi.

Podstawy umożliwiające przetwarzanie

Dane osobowe nie są przetwarzane bez odpowiedniej podstawy prawnej.

W zależności od konkretnej czynności podstawą może być konieczność wykonania umowy zakupu lub innej umowy zawartej z klientem albo podjęcia, na jego żądanie, czynności poprzedzających zawarcie umowy.

Przetwarzanie może być również wymagane w celu wykonania obowiązków prawnych, w tym dotyczących podatków, rachunkowości lub ochrony konsumentów.

W odpowiednich przypadkach dane mogą być wykorzystywane w zakresie niezbędnym do ochrony prawnie uzasadnionych interesów platformy, klientów albo innych zainteresowanych podmiotów, o ile przesłanki właściwe dla tej podstawy są spełnione.

Jeżeli prawo wymaga zgody osoby, której dane dotyczą, przetwarzanie może być oparte na ważnej zgodzie udzielonej zgodnie z obowiązującymi wymaganiami.

Do określonych operacji mogą mieć również zastosowanie inne podstawy prawne przewidziane przez GDPR albo inne właściwe przepisy.

Jeżeli przetwarzanie opiera się na zgodzie, może ona zostać wycofana w dowolnym momencie na zasadach przewidzianych przez prawo. Wycofanie zgody pozostaje bez wpływu na zgodność z prawem czynności wykonanych przed jej wycofaniem na podstawie zgody, która w tym czasie była ważna.

Uprawnienia osoby, której dane dotyczą

W granicach przewidzianych przez GDPR/RODO użytkownik może uzyskać informacje o tym, w jaki sposób przetwarzane są dotyczące go dane osobowe.

Jeżeli spełnione są odpowiednie warunki prawne, może żądać dostępu do swoich danych, poprawienia informacji nieprawidłowych albo uzupełnienia danych niekompletnych.

W określonych prawem sytuacjach może również żądać usunięcia danych, co jest często określane jako prawo do bycia zapomnianym, albo ograniczenia ich dalszego przetwarzania.

Użytkownikowi może przysługiwać prawo sprzeciwu wobec określonych operacji przetwarzania oraz prawo do przenoszenia danych, jeżeli przesłanki dotyczące danego prawa zostały spełnione.

Jeżeli podstawą przetwarzania pozostaje zgoda, osoba, która ją udzieliła, może ją wycofać.

W przypadkach objętych przepisami dotyczącymi decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują wobec osoby skutki prawne lub w podobny sposób istotnie na nią wpływają, przysługują jej odpowiednie prawa wynikające z GDPR/RODO.

Osoba, która uważa, że jej dane są wykorzystywane niezgodnie z przepisami, może także wnieść skargę do właściwego organu nadzorczego.

Poszczególne prawa nie mają identycznego zastosowania w każdej sytuacji. Ich zakres zależy między innymi od celu przetwarzania, jego podstawy prawnej oraz warunków i wyjątków przewidzianych przez GDPR/RODO.

Ochrona danych dotyczących osób małoletnich

Przy przetwarzaniu danych dzieci uwzględnia się ich szczególną potrzebę ochrony.

Jeżeli platforma oferuje bezpośrednio dziecku usługę społeczeństwa informacyjnego, a podstawą prawną przetwarzania jego danych jest zgoda, w przypadku osoby poniżej 16 roku życia odpowiednia zgoda powinna zostać udzielona albo zaakceptowana przez rodzica lub inną osobę, która zgodnie z prawem sprawuje odpowiedzialność rodzicielską.

Jeżeli taka autoryzacja jest wymagana, podejmowane są rozsądne działania służące jej sprawdzeniu, uwzględniające dostępne rozwiązania techniczne, charakter danego przetwarzania oraz związane z nim ryzyko.

Reguła dotycząca zgody na określone przetwarzanie danych dziecka nie oznacza, że każda osoba poniżej 18 roku życia posiada pełną zdolność do samodzielnego zawierania umów sprzedaży, zaciągania zobowiązań lub dokonywania innych czynności prawnych. Kwestie te podlegają odrębnym zasadom wynikającym z właściwego prawa.

Usługodawcy przetwarzający dane w naszym imieniu

Do wykonania określonych czynności związanych z zamówieniami, dostawą, obsługą techniczną, wsparciem klienta, hostingiem lub innymi potrzebnymi usługami mogą być angażowani zewnętrzni usługodawcy przetwarzający dane w naszym imieniu.

Podmiot działający jako procesor może przetwarzać powierzone informacje wyłącznie zgodnie z odpowiednim upoważnieniem, właściwą umową oraz zgodnymi z prawem instrukcjami administratora, które mogą być utrwalone w formie pisemnej lub w inny możliwy do udokumentowania sposób.

Osoby posiadające dostęp do danych po stronie takiego usługodawcy powinny być objęte odpowiednim obowiązkiem poufności.

Procesor jest zobowiązany stosować środki techniczne i organizacyjne odpowiadające ryzyku przetwarzania oraz, w wymaganym zakresie, pomagać administratorowi przy obsłudze żądań osób wykonujących prawa dotyczące ich danych.

Zakres współpracy może również obejmować pomoc przy realizacji obowiązków związanych z bezpieczeństwem informacji, naruszeniami ochrony danych i innymi wymaganiami wynikającymi z GDPR.

Po zakończeniu świadczenia usług powierzone dane powinny zostać odpowiednio usunięte albo zwrócone zgodnie z właściwymi wymaganiami prawnymi i umownymi.

Usługodawca powinien ponadto udostępniać administratorowi informacje, które są w rozsądnym zakresie potrzebne do wykazania wykonania obowiązków odnoszących się do powierzonego przetwarzania.

Jeżeli procesor zamierza korzystać z usług dalszego procesora, wymagane upoważnienie powinno zostać uzyskane zgodnie z przepisami oraz warunkami odpowiedniej umowy.

Postępowanie po naruszeniu ochrony danych

Jeżeli zewnętrzny podmiot przetwarzający dane w naszym imieniu stwierdzi naruszenie ochrony danych osobowych, powinien bez zbędnej zwłoki poinformować o nim administratora zgodnie z obowiązującymi wymaganiami GDPR oraz właściwej umowy powierzenia.

Po uzyskaniu informacji o zdarzeniu administrator ocenia jego charakter, zakres oraz możliwe skutki dla praw i wolności osób, których dane dotyczą.

Jeżeli z przepisów GDPR wynika obowiązek zgłoszenia naruszenia organowi nadzorczemu, odpowiednie zawiadomienie jest przekazywane właściwemu organowi zgodnie z wymaganiami prawa.

Jeżeli naruszenie może powodować wysokie ryzyko dla praw lub wolności osób fizycznych i zgodnie z GDPR wymagane jest ich bezpośrednie poinformowanie, osoby, których dane dotyczą, otrzymują właściwe zawiadomienie.

Dokumentowanie czynności związanych z przetwarzaniem

Jeżeli GDPR wymaga prowadzenia rejestru czynności przetwarzania albo rejestru kategorii czynności wykonywanych przez procesora, odpowiednia dokumentacja jest prowadzona przez nas oraz przez właściwe podmioty przetwarzające w zakresie wynikającym z przepisów.

W zależności od zastosowania dokumentacja może obejmować cele przetwarzania, kategorie danych, odbiorców, informacje dotyczące międzynarodowych transferów, stosowane zabezpieczenia oraz inne elementy wymagane przez prawo.

Obowiązki dokumentacyjne są ustalane na podstawie rzeczywistego charakteru przetwarzania i właściwych przepisów. Nie przyjmuje się, że wszystkie małe organizacje ani wszystkie rodzaje operacji podlegają bezwarunkowo identycznemu zakresowi obowiązków dotyczących prowadzenia rejestrów.

Inspektor ochrony danych

Wyznaczenie inspektora ochrony danych, określanego również jako DPO lub w Polsce jako IOD, nie jest traktowane jako automatyczny obowiązek dotyczący każdego przedsiębiorstwa i każdego współpracującego podmiotu.

Inspektor jest wyznaczany wtedy, gdy obowiązek taki wynika z GDPR albo innych właściwych przepisów.

Obowiązek może powstać między innymi wtedy, gdy właściwy podmiot jest organem lub podmiotem publicznym w rozumieniu odpowiednich regulacji, gdy jego główna działalność wymaga regularnego i systematycznego monitorowania osób na dużą skalę albo gdy podstawowa działalność obejmuje przetwarzanie na dużą skalę szczególnych kategorii danych osobowych lub danych odnoszących się do wyroków skazujących i czynów zabronionych.

Inspektor może być wymagany również w innych sytuacjach, jeżeli przewidują to właściwe przepisy.

Po jego wyznaczeniu dane umożliwiające kontakt są udostępniane lub publikowane zgodnie z wymaganiami prawa, a wymagane informacje przekazywane właściwemu organowi nadzorczemu.

Przekazywanie informacji poza EOG

Jeżeli dane osobowe są przekazywane do państwa znajdującego się poza Europejskim Obszarem Gospodarczym albo do organizacji międzynarodowej, transfer odbywa się wyłącznie z wykorzystaniem mechanizmu oraz zabezpieczeń zgodnych z wymaganiami GDPR.

Odpowiednią podstawą może być decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony, standardowe klauzule umowne zatwierdzone przez Komisję Europejską albo inne zabezpieczenie transferu uznawane przez GDPR.

Jeżeli wymagają tego okoliczności i poziom ryzyka, stosowane mogą być również dodatkowe zabezpieczenia techniczne lub organizacyjne. Mogą one obejmować szyfrowanie, ograniczenie dostępu, minimalizację zakresu przekazywanych informacji, mechanizmy uwierzytelniania oraz inne odpowiednie środki bezpieczeństwa.

Transfer międzynarodowy jest dokonywany wyłącznie wtedy, gdy spełnione są mające zastosowanie warunki prawne i zapewniona została odpowiednia ochrona danych.

Zabezpieczenia techniczne i organizacyjne

Poziom ochrony danych jest dostosowywany do charakteru, zakresu i celu ich przetwarzania oraz do prawdopodobieństwa i wagi związanego z nim ryzyka.

W zależności od rzeczywistych potrzeb środki bezpieczeństwa mogą obejmować szyfrowaną transmisję przy wykorzystaniu TLS, kontrolę dostępu do systemów i kont, zarządzanie uprawnieniami, ograniczanie zakresu przetwarzanych danych, monitorowanie bezpieczeństwa, wewnętrzne kontrole oraz działania służące zarządzaniu ryzykiem.

Zabezpieczenia są odpowiednio dostosowywane wraz ze zmianą rzeczywistego poziomu ryzyka, rozwojem dostępnych technologii oraz zmianą mających zastosowanie wymagań prawnych.

Nadzór nad przestrzeganiem prawa i możliwość wniesienia skargi

Organem odpowiedzialnym za nadzór nad ochroną danych osobowych w Polsce jest Prezes Urzędu Ochrony Danych Osobowych, czyli UODO.

Jeżeli użytkownik uważa, że przetwarzanie odnoszących się do niego danych narusza GDPR lub inne właściwe przepisy dotyczące ochrony danych, może wnieść skargę do UODO albo do innego organu nadzorczego posiadającego właściwość zgodnie z prawem.

Właściwy organ nadzorczy może korzystać z przyznanych mu przez przepisy uprawnień dochodzeniowych, naprawczych oraz innych kompetencji nadzorczych.

Jeżeli dojdzie do naruszenia wymagań GDPR, organ może również zastosować przewidziane prawem środki administracyjne, z uwzględnieniem charakteru naruszenia, stopnia jego powagi, czasu trwania oraz pozostałych okoliczności, które zgodnie z prawem podlegają uwzględnieniu.

Możliwość wniesienia skargi do organu nadzorczego nie ogranicza przysługujących osobie innych administracyjnych ani sądowych środków ochrony prawnej.

Podejście do zgodności i odpowiedzialnego przetwarzania

Dane osobowe powinny pozostawać pod rzeczywistą ochroną, a użytkownicy powinni otrzymywać przejrzyste informacje pozwalające zrozumieć sposób ich wykorzystywania.

Stosowane rozwiązania mają ograniczać gromadzenie i używanie informacji, które nie są potrzebne do realizacji właściwych celów, oraz zabezpieczać dane przed nieautoryzowanym dostępem i ujawnieniem.

Procesy związane z ochroną danych powinny umożliwiać użytkownikom wykonywanie praw przysługujących im na podstawie obowiązujących przepisów oraz nakładać odpowiednie wymagania ochrony danych na podmioty przetwarzające informacje w imieniu administratora.

Stosowane środki bezpieczeństwa i ochrony prywatności podlegają odpowiedniej ocenie w świetle rzeczywistego przetwarzania i związanego z nim ryzyka.

Jeżeli zmieniają się przepisy albo rzeczywisty sposób prowadzenia działalności i wykorzystywania danych, związane z nimi procedury ochrony informacji są odpowiednio dostosowywane.

Żadne postanowienie niniejszych zasad nie może być interpretowane jako ograniczenie albo zmniejszenie praw przysługujących osobie, której dane dotyczą, na podstawie GDPR, RODO lub innych bezwzględnie obowiązujących przepisów dotyczących ochrony danych.