RODO

Zakres ochrony danych w ramach usług platformy

Niniejsze zasady obejmują przetwarzanie danych osobowych związane z oferowaniem użytkownikom w Polsce towarów oraz obsługą zamówień, płatności, dostaw, kontaktu z klientem i innych powiązanych usług platformy.

Jeżeli do określonego przetwarzania zastosowanie ma GDPR, określane w Polsce jako RODO, obowiązki wynikające z tych przepisów mają zastosowanie również wtedy, gdy czynności przetwarzania są wykonywane poza Europejskim Obszarem Gospodarczym, o ile spełnione są ustawowe przesłanki dotyczące oferowania towarów lub usług osobom znajdującym się w Polsce lub EOG albo monitorowania ich zachowania.

Ochrona obejmuje dane przetwarzane w sposób zautomatyzowany, a także dane przetwarzane w sposób niezautomatyzowany, jeżeli stanowią lub mają stanowić część uporządkowanego zbioru danych.

Przetwarzanie prowadzone przez osobę fizyczną wyłącznie w ramach czynności osobistych lub domowych nie jest objęte zasadami dotyczącymi komercyjnego przetwarzania danych przez platformę.

Informacje określające administratora danych, jego dane kontaktowe, szczegółowe cele przetwarzania oraz pozostałe informacje dotyczące wykorzystania danych są dostępne w Polityce prywatności opublikowanej w serwisie.

Standardy stosowane przy przetwarzaniu informacji

Dane osobowe są wykorzystywane zgodnie z GDPR/RODO, właściwymi polskimi regulacjami dotyczącymi ochrony danych oraz innymi przepisami mającymi zastosowanie do konkretnego przetwarzania.

Każda operacja na danych powinna mieć odpowiednią podstawę prawną oraz odbywać się uczciwie i w sposób przejrzysty dla osoby, której dane dotyczą. Dane są zbierane dla określonych, wyraźnych i zgodnych z prawem celów, a ich zakres ogranicza się do informacji potrzebnych do realizacji tych celów.

Podejmowane są również rozsądne działania służące zachowaniu prawidłowości i aktualności danych oraz ich poprawieniu, gdy okaże się to konieczne. Informacje nie są przechowywane dłużej, niż wymaga tego właściwy cel przetwarzania lub obowiązek prawny.

Integralność i poufność danych są chronione przy użyciu odpowiednich zabezpieczeń technicznych i organizacyjnych przed nieuprawnionym dostępem, ujawnieniem, utratą, zmianą lub bezprawnym wykorzystaniem. Jednocześnie podejmowane są środki pozwalające wykazać zgodność przetwarzania z mającymi zastosowanie wymaganiami dotyczącymi ochrony danych.

Podstawy umożliwiające wykorzystanie danych

Dane osobowe nie są przetwarzane bez właściwej podstawy prawnej.

W zależności od celu i okoliczności podstawą przetwarzania może być konieczność wykonania umowy sprzedaży lub umowy dotyczącej usługi, podjęcie na żądanie klienta działań przed zawarciem umowy, wykonanie obowiązków prawnych związanych między innymi z podatkami, rachunkowością lub ochroną konsumentów, a także prawnie uzasadniony interes związany z ochroną platformy, klientów lub innych właściwych podmiotów.

Jeżeli wymaga tego charakter danego przetwarzania, podstawą może być również ważna zgoda użytkownika albo inna przesłanka dopuszczona przez GDPR lub pozostałe mające zastosowanie przepisy.

Gdy przetwarzanie opiera się na zgodzie, osoba, która jej udzieliła, może ją później wycofać zgodnie z prawem. Cofnięcie zgody nie powoduje jednak, że przetwarzanie dokonane wcześniej na podstawie ważnej zgody staje się bezprawne.

Kontrola użytkownika nad własnymi danymi

W granicach i na warunkach określonych przez GDPR/RODO osoba, której dane dotyczą, może uzyskać informacje o sposobie ich przetwarzania oraz wystąpić o dostęp do swoich danych.

Może również żądać sprostowania informacji nieprawidłowych lub uzupełnienia danych niekompletnych, a jeżeli spełnione są odpowiednie przesłanki prawne, żądać usunięcia danych, ograniczenia ich przetwarzania albo skorzystać z prawa do przenoszenia danych.

W przypadkach przewidzianych prawem osoba może wnieść sprzeciw wobec określonego przetwarzania. Jeżeli podstawą przetwarzania jest zgoda, przysługuje jej również możliwość jej wycofania.

W sytuacjach objętych odpowiednimi przepisami GDPR osoba, której dane dotyczą, może korzystać z praw związanych z decyzjami opartymi wyłącznie na zautomatyzowanym przetwarzaniu, jeżeli decyzje takie wywołują wobec niej skutki prawne lub w podobny sposób istotnie na nią wpływają.

Możliwe jest również wniesienie skargi do właściwego organu nadzorczego.

Zakres poszczególnych praw zależy od celu i podstawy prawnej przetwarzania oraz od warunków, ograniczeń i wyjątków określonych przez GDPR/RODO. Z tego względu nie każde z wymienionych uprawnień ma bezwzględne zastosowanie do każdej operacji przetwarzania.

Ochrona danych dzieci

Dane osobowe dzieci wymagają szczególnej ochrony.

Jeżeli usługa społeczeństwa informacyjnego jest oferowana bezpośrednio dziecku, a podstawą przetwarzania jego danych jest zgoda, w przypadku osoby, która nie ukończyła 16 lat, zgoda powinna zostać wyrażona lub zatwierdzona przez osobę sprawującą władzę rodzicielską lub opiekę nad dzieckiem.

W odpowiednich przypadkach podejmowane są rozsądne działania służące zweryfikowaniu takiej zgody lub jej zatwierdzenia, z uwzględnieniem dostępnej technologii, charakteru przetwarzania i związanych z nim okoliczności.

Reguła dotycząca zgody na przetwarzanie danych dziecka nie przesądza o zdolności osoby małoletniej do samodzielnego zawierania umów sprzedaży ani dokonywania innych czynności prawnych. Kwestie te podlegają właściwym zasadom dotyczącym zdolności do czynności prawnych.

Powierzenie danych usługodawcom

Jeżeli jest to potrzebne do realizacji zamówienia, dostawy, świadczenia usług technicznych, zapewnienia obsługi klienta, hostingu witryny albo wykonania innych niezbędnych usług, dane osobowe mogą być przetwarzane w naszym imieniu przez odpowiednich zewnętrznych usługodawców.

Podmiot działający jako procesor przetwarza dane wyłącznie na podstawie zgodnych z prawem, udokumentowanych lub pisemnych instrukcji administratora oraz zgodnie z właściwą umową powierzenia i wymaganiami GDPR.

Osoby mające dostęp do danych powinny być objęte odpowiednim obowiązkiem zachowania poufności, a procesor powinien stosować zabezpieczenia techniczne i organizacyjne odpowiadające ryzyku związanemu z przetwarzaniem.

W zakresie wymaganym prawem procesor wspiera administratora przy realizacji żądań osób, których dane dotyczą, oraz przy wykonywaniu obowiązków związanych z bezpieczeństwem informacji, naruszeniami ochrony danych i pozostałymi obowiązkami wynikającymi z GDPR.

Po zakończeniu świadczenia usług związanych z przetwarzaniem dane są usuwane lub zwracane zgodnie z właściwymi przepisami i wymaganiami umownymi. Procesor udostępnia również administratorowi informacje racjonalnie potrzebne do wykazania wykonywania właściwych obowiązków w zakresie ochrony danych.

Jeżeli procesor zamierza zaangażować kolejny podmiot przetwarzający, wymagane upoważnienie uzyskuje się zgodnie z mającymi zastosowanie przepisami oraz warunkami odpowiedniej umowy.

Reagowanie na naruszenia ochrony danych

Podmiot przetwarzający dane w naszym imieniu, który stwierdzi naruszenie ochrony danych osobowych, powinien bez zbędnej zwłoki przekazać administratorowi odpowiednią informację zgodnie z GDPR i warunkami właściwej umowy powierzenia.

Po uzyskaniu informacji o naruszeniu administrator ocenia jego charakter i zakres oraz możliwe konsekwencje dla praw i wolności osób fizycznych.

Jeżeli spełnione są określone przez GDPR przesłanki zgłoszenia naruszenia, informacja jest przekazywana właściwemu organowi nadzorczemu zgodnie z wymaganiami prawa.

Jeżeli naruszenie może powodować wysokie ryzyko dla praw lub wolności osób fizycznych i zachodzą ustawowe przesłanki wymagające zawiadomienia, osoby, których naruszenie dotyczy, zostają o nim poinformowane w sposób przewidziany prawem.

Dokumentowanie operacji przetwarzania

Jeżeli GDPR nakłada obowiązek prowadzenia rejestru czynności przetwarzania, administrator oraz odpowiedni procesorzy prowadzą wymaganą dokumentację w zakresie wynikającym z ich obowiązków.

Zakres rejestrów jest dostosowany do wymogów mających zastosowanie do konkretnego podmiotu i może obejmować informacje o celach przetwarzania, kategoriach danych, odbiorcach, przekazywaniu danych poza właściwy obszar, stosowanych zabezpieczeniach oraz innych elementach wymaganych prawem.

Zakres obowiązku dokumentacyjnego nie jest identyczny dla wszystkich małych organizacji ani dla każdego rodzaju przetwarzania. Jego zastosowanie ocenia się zgodnie z warunkami przewidzianymi przez GDPR oraz charakterem rzeczywiście wykonywanych operacji.

Inspektor ochrony danych

Wyznaczenie inspektora ochrony danych, określanego jako DPO, a w Polsce jako IOD, nie jest traktowane jako obowiązek automatycznie dotyczący każdego przedsiębiorcy i każdego współpracującego z nim usługodawcy.

IOD jest wyznaczany przez nas lub właściwy podmiot przetwarzający wtedy, gdy wymaga tego GDPR albo inny mający zastosowanie przepis.

Obowiązek taki może w szczególności wystąpić w przypadku podmiotów będących organami lub podmiotami publicznymi objętymi odpowiednimi przepisami, gdy główna działalność wymaga regularnego i systematycznego monitorowania osób na dużą skalę albo gdy główna działalność obejmuje przetwarzanie na dużą skalę szczególnych kategorii danych lub danych dotyczących wyroków skazujących i czynów zabronionych. Wyznaczenie może być wymagane również w innych przypadkach wskazanych przez właściwe przepisy.

Jeżeli IOD zostanie wyznaczony z mocy prawa, jego odpowiednie dane kontaktowe zostaną udostępnione zgodnie z wymaganiami, a konieczne obowiązki informacyjne wobec organu nadzorczego zostaną wykonane.

Przekazywanie danych poza EOG

Przekazanie danych osobowych do państwa znajdującego się poza Europejskim Obszarem Gospodarczym albo do organizacji międzynarodowej odbywa się wyłącznie przy zastosowaniu mechanizmu prawnego i zabezpieczeń odpowiadających wymaganiom GDPR.

W zależności od okoliczności podstawę transferu może stanowić decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony, standardowe klauzule umowne zatwierdzone przez Komisję Europejską, określane jako SCC, albo inny mechanizm zabezpieczający przekazywanie danych uznawany przez GDPR.

Jeżeli jest to konieczne ze względu na ryzyko związane z konkretnym transferem, stosowane mogą być również odpowiednie uzupełniające zabezpieczenia techniczne i organizacyjne, takie jak szyfrowanie, ograniczenia dostępu, minimalizacja danych, mechanizmy uwierzytelniania lub inne właściwe środki bezpieczeństwa.

Dane są przekazywane międzynarodowo wyłącznie wtedy, gdy spełnione są odpowiednie wymagania prawne i zapewniony jest wymagany poziom ochrony.

Środki służące ochronie informacji

Rodzaj zabezpieczeń jest dobierany z uwzględnieniem charakteru, zakresu i celu przetwarzania oraz ryzyka dla danych osobowych.

W zależności od potrzeb stosowane środki mogą obejmować szyfrowanie transmisji przy użyciu TLS, kontrolę dostępu do systemów i kont, zarządzanie uprawnieniami, ograniczanie zakresu wykorzystywanych danych, monitorowanie bezpieczeństwa oraz odpowiednie wewnętrzne kontrole i działania związane z zarządzaniem ryzykiem.

Zabezpieczenia są odpowiednio dostosowywane do rzeczywistych zagrożeń, rozwoju technologii oraz zmieniających się wymagań prawnych.

Prawo do wniesienia skargi i nadzór

W Polsce organem nadzorczym właściwym w sprawach ochrony danych osobowych jest Prezes Urzędu Ochrony Danych Osobowych, UODO.

Osoba, która uważa, że dotyczące jej przetwarzanie danych narusza GDPR lub inne mające zastosowanie przepisy dotyczące ochrony danych, może zgodnie z prawem wnieść skargę do Prezesa UODO albo do innego właściwego organu nadzorczego.

Organ nadzorczy korzysta z uprawnień kontrolnych, naprawczych oraz innych kompetencji przewidzianych przez obowiązujące przepisy. W przypadku naruszenia GDPR właściwe środki, w tym administracyjne kary pieniężne, mogą być stosowane zgodnie z charakterem, wagą, czasem trwania naruszenia oraz innymi czynnikami wymaganymi przez prawo.

Możliwość skorzystania z postępowania przed organem nadzorczym nie pozbawia osoby, której dane dotyczą, innych administracyjnych ani sądowych środków ochrony przysługujących jej zgodnie z prawem.

Stałe podejście do zgodności i bezpieczeństwa

Ochrona kontroli użytkownika nad jego danymi jest uwzględniana przy organizacji procesów przetwarzania. Stosowane rozwiązania mają służyć przejrzystemu, odpowiedzialnemu i bezpiecznemu wykorzystywaniu informacji.

Odpowiednio do charakteru rzeczywistych operacji i występującego ryzyka podejmowane są działania zmierzające do ograniczania zbędnego gromadzenia i wykorzystywania danych, zapobiegania nieuprawnionemu dostępowi i ujawnieniu informacji, umożliwienia wykonywania praw osób, których dane dotyczą, oraz stosowania odpowiednich wymagań ochrony danych wobec zewnętrznych procesorów.

Środki dotyczące prywatności i bezpieczeństwa są poddawane odpowiednim ocenom i mogą być dostosowywane do zmian prawa, ryzyka, technologii oraz rzeczywistych procesów biznesowych.

Żadne z postanowień niniejszych zasad nie ogranicza ani nie zmniejsza praw przysługujących osobom, których dane dotyczą, na podstawie GDPR/RODO lub innych bezwzględnie obowiązujących przepisów o ochronie danych.