Polityka prywatności
Zakres stosowania i standard ochrony danych
Niniejsza Polityka prywatności określa zasady przetwarzania danych osobowych w związku z oferowaniem użytkownikom w Polsce towarów, obsługą zamówień i płatności, organizacją dostaw, zapewnianiem obsługi klienta oraz udostępnianiem powiązanych funkcji serwisu.
Jeżeli do danego przetwarzania znajduje zastosowanie GDPR, określane w Polsce jako RODO, jego wymogi obowiązują również wtedy, gdy operacje na danych są wykonywane poza Europejskim Obszarem Gospodarczym, o ile przetwarzanie jest objęte zakresem terytorialnym GDPR w związku z oferowaniem towarów lub usług osobom znajdującym się w Polsce lub na terytorium EOG albo z monitorowaniem ich zachowania w przypadkach przewidzianych prawem.
Wyłączenie dotyczące przetwarzania dokonywanego przez osobę fizyczną w ramach czynności o czysto osobistym lub domowym charakterze nie zwalnia platformy, działającej jako podmiot prowadzący działalność gospodarczą, z obowiązków w zakresie ochrony danych, które mają do niej zastosowanie.
Administrator danych i odpowiedzialność za przetwarzanie
Administratorem danych osobowych klientów jest podmiot prowadzący platformę, który ustala cele i sposoby przetwarzania tych danych.
Zgodnie z obowiązkiem przejrzystości wynikającym z GDPR w Polityce prywatności serwisu należy wskazać rzeczywistą nazwę administratora oraz aktualne dane umożliwiające kontakt z administratorem.
Jeżeli obowiązujące przepisy wymagają ustanowienia przedstawiciela w Unii Europejskiej albo wyznaczenia inspektora ochrony danych, użytkownikom udostępniane są również odpowiednie dane kontaktowe tych osób lub podmiotów, zgodnie z wymaganiami prawa.
Jakie informacje mogą być przetwarzane
Zakres danych zależy od usług, z których faktycznie korzysta użytkownik. Przetwarzane mogą być wyłącznie informacje potrzebne do realizacji odpowiednich czynności, w szczególności imię i nazwisko, adres dostawy, dane kontaktowe, informacje o zamówieniu i zakupionych towarach, niezbędne informacje o statusie płatności, dane dotyczące dostawy i logistyki, informacje dobrowolnie przekazane podczas kontaktu z obsługą klienta oraz dane techniczne konieczne dla bezpieczeństwa i prawidłowego działania serwisu.
Pełne dane karty płatniczej są obsługiwane przez właściwego dostawcę usług płatniczych. Platforma nie przechowuje pełnych danych kart klientów.
Od użytkownika nie wymaga się przekazywania danych osobowych, które nie są potrzebne do obsługi zamówienia, świadczenia usług lub prowadzenia działalności zgodnie z prawem.
Cele i podstawy prawne wykorzystania danych
Każda operacja przetwarzania danych osobowych wymaga odpowiedniej podstawy prawnej. Zakres i podstawa przetwarzania zależą od celu, dla którego dane są wykorzystywane.
Dane niezbędne do wykonania umowy lub podjęcia działań wymaganych przed jej zawarciem mogą być wykorzystywane do utworzenia i obsługi zamówienia, potwierdzenia statusu płatności, zorganizowania dostawy, zapewnienia możliwości śledzenia przesyłki, obsługi zwrotów, wymian i zwrotów płatności oraz rozpatrywania zapytań klienta związanych z zamówieniem.
Jeżeli obowiązek przetwarzania lub przechowywania określonych informacji wynika z przepisów, dane mogą być wykorzystywane w zakresie wymaganym między innymi przez obowiązki podatkowe, księgowe, konsumenckie, regulacyjne lub inne mające zastosowanie wymogi prawne.
W przypadkach dopuszczonych przez prawo podstawą przetwarzania może być również prawnie uzasadniony interes. Może on obejmować działania niezbędne do zabezpieczenia serwisu i kont użytkowników, przeciwdziałania oszustwom lub nadużyciom, zapewnienia stabilnego działania systemów oraz ochrony uzasadnionych interesów platformy, klientów i innych zainteresowanych podmiotów. Przed oparciem przetwarzania na tej podstawie uwzględniane są jego niezbędność oraz prawa i interesy osoby, której dane dotyczą.
Jeżeli prawo wymaga zgody użytkownika, w szczególności w odniesieniu do określonych niekoniecznych plików Cookie, narzędzi analitycznych lub funkcji personalizacyjnych, przetwarzanie rozpoczyna się dopiero po uzyskaniu ważnej zgody.
Zgodę można wycofać w dowolnym czasie zgodnie z obowiązującymi przepisami. Jej późniejsze wycofanie nie wpływa na zgodność z prawem przetwarzania dokonanego wcześniej na podstawie ważnie udzielonej zgody.
Zasady ograniczające zakres przetwarzania
Dane są przetwarzane zgodnie z zasadami zgodności z prawem, rzetelności i przejrzystości. Informacje są pozyskiwane dla konkretnych, wyraźnych i zgodnych z prawem celów, a zakres gromadzonych danych ogranicza się do tego, co jest niezbędne dla realizacji tych celów.
Podejmowane są rozsądne działania służące zachowaniu prawidłowości danych oraz ich aktualizacji, gdy jest ona konieczna. Dane nie są przechowywane dłużej, niż wymaga tego cel przetwarzania lub obowiązek wynikający z właściwych przepisów.
Przetwarzanie odbywa się przy zastosowaniu odpowiednich zabezpieczeń technicznych i organizacyjnych mających chronić informacje przed utratą, nieuprawnionym dostępem, ujawnieniem, zmianą oraz innym niezgodnym z prawem wykorzystaniem.
Udostępnianie danych odbiorcom
Dane osobowe mogą być przekazywane innym podmiotom wyłącznie w zakresie potrzebnym do świadczenia usług, wykonania umowy albo realizacji obowiązku prawnego.
W zależności od konkretnego zamówienia lub wykorzystywanej usługi odbiorcami danych mogą być dostawcy usług płatniczych, podmioty świadczące usługi związane z działaniem, hostingiem, bezpieczeństwem lub wsparciem technicznym serwisu, a także przewoźnicy faktycznie obsługujący dostawę, w tym DHL Express, FedEx oraz UPS. Dane mogą być również przekazywane organom administracji publicznej, organom regulacyjnym lub sądowym, jeżeli obowiązek ich udostępnienia wynika z prawa.
Jeżeli usługodawca działa jako podmiot przetwarzający dane w naszym imieniu, powinien przetwarzać je zgodnie z właściwą umową powierzenia, udokumentowanymi instrukcjami oraz wymaganiami GDPR/RODO i stosować odpowiednie środki bezpieczeństwa. Sam fakt uzyskania dostępu do danych nie uprawnia takiego podmiotu do wykorzystywania ich do nieautoryzowanych, niezależnych celów.
Okres przechowywania informacji
Dane osobowe nie są przechowywane bezterminowo.
Przy ustalaniu właściwego okresu retencji uwzględnia się czas potrzebny na realizację zamówienia i świadczenie usług, obsługę zwrotów, zwrotów płatności, reklamacji oraz sporów, a także okresy przechowywania wynikające z obowiązków podatkowych, księgowych i innych przepisów prawa.
Dane mogą być zachowane również przez okres, w którym jest to racjonalnie konieczne do ustalenia, dochodzenia lub obrony roszczeń, albo przez okres odpowiadający innemu zgodnemu z prawem celowi przedstawionemu użytkownikowi przy zbieraniu danych.
Po ustaniu celu przetwarzania, jeżeli nie istnieje już inna podstawa prawna dalszego przechowywania informacji, dane są usuwane, anonimizowane albo poddawane innym działaniom zgodnym z obowiązującymi wymaganiami.
Ochrona informacji i reagowanie na naruszenia
Poziom stosowanych zabezpieczeń jest dostosowywany do charakteru przetwarzania oraz związanego z nim ryzyka. Odpowiednie środki mogą obejmować transmisję zabezpieczoną przy użyciu TLS, kontrolę uprawnień, ograniczenie dostępu do danych, zarządzanie bezpieczeństwem systemów oraz działania związane z oceną bezpieczeństwa i kontrolą ryzyka.
Podmiot przetwarzający, który stwierdzi naruszenie ochrony powierzonych mu danych osobowych, powinien poinformować administratora bez zbędnej zwłoki, zgodnie z mającymi zastosowanie przepisami oraz zobowiązaniami umownymi.
Jeżeli naruszenie podlega obowiązkowi zgłoszenia właściwemu organowi nadzorczemu, administrator realizuje ten obowiązek zgodnie z wymaganiami GDPR/RODO. Gdy przepisy wymagają również poinformowania osób dotkniętych naruszeniem, odpowiednie informacje są im przekazywane w sposób wymagany prawem.
Przekazywanie danych poza EOG
W przypadku przekazania danych osobowych do państwa znajdującego się poza Europejskim Obszarem Gospodarczym lub do organizacji międzynarodowej transfer odbywa się zgodnie z przepisami GDPR regulującymi międzynarodowe przepływy danych.
W zależności od okoliczności podstawę transferu może stanowić decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony, standardowe klauzule umowne zatwierdzone przez Komisję Europejską, inne odpowiednie zabezpieczenia uznawane przez GDPR albo inny prawnie dopuszczalny mechanizm przekazywania danych.
Jeżeli jest to konieczne w danych okolicznościach, stosowane są również odpowiednie środki uzupełniające służące zapewnieniu właściwego poziomu ochrony przekazywanych informacji.
Pliki Cookie i podobne rozwiązania
Pliki Cookie konieczne do działania serwisu, koszyka lub procesu finalizacji zakupu mogą być wykorzystywane w zakresie niezbędnym do świadczenia funkcji, o które użytkownik sam wystąpił.
Jeżeli analityczne, personalizacyjne lub podobne pliki Cookie nie są niezbędne do funkcjonowania serwisu, a prawo wymaga uprzedniej zgody na ich zastosowanie, są one uruchamiane dopiero po dokonaniu przez użytkownika ważnego wyboru.
Dostępne w serwisie ustawienia Cookie umożliwiają zarządzanie mającymi zastosowanie niekoniecznymi plikami Cookie.
Dane osób małoletnich
Dane osobowe dzieci podlegają szczególnej ochronie.
Jeżeli usługa społeczeństwa informacyjnego jest oferowana bezpośrednio dziecku, a podstawę prawną przetwarzania stanowi zgoda, w przypadku osoby, która nie ukończyła 16 lat, zgoda musi zostać udzielona lub zaakceptowana przez osobę sprawującą władzę rodzicielską lub opiekę nad dzieckiem. W przypadkach wymagających takiej zgody podejmowane są rozsądne działania w celu zweryfikowania odpowiedniego upoważnienia, z uwzględnieniem dostępnej technologii.
Powyższa zasada dotycząca zgody na przetwarzanie danych nie zmienia przepisów prawa polskiego regulujących zdolność osób małoletnich do zawierania umów, zaciągania zobowiązań ani dokonywania innych czynności prawnych.
Uprawnienia osoby, której dane dotyczą
W zakresie i na warunkach określonych w GDPR/RODO osoba, której dane są przetwarzane, ma prawo otrzymać informacje dotyczące sposobu przetwarzania swoich danych oraz może żądać dostępu do danych, sprostowania danych nieprawidłowych lub uzupełnienia danych niekompletnych, ich usunięcia albo ograniczenia przetwarzania.
W odpowiednich przypadkach przysługuje również prawo sprzeciwu wobec przetwarzania, w tym sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie, prawo do przenoszenia danych oraz prawo wycofania zgody, gdy to właśnie zgoda stanowi podstawę przetwarzania. Osoba, której dane dotyczą, może także skorzystać z prawa wniesienia skargi do właściwego organu ochrony danych.
Poszczególne uprawnienia nie mają charakteru bezwzględnego w każdej sytuacji. Możliwość ich wykonania oraz ich zakres zależą od przesłanek przewidzianych w GDPR/RODO oraz od podstawy prawnej konkretnego przetwarzania.
Skarga dotycząca ochrony danych
Osoba, która uważa, że sposób przetwarzania jej danych osobowych narusza GDPR lub inne właściwe przepisy o ochronie danych, może wnieść skargę do właściwego organu nadzorczego.
W Polsce organem właściwym w sprawach ochrony danych osobowych jest Prezes Urzędu Ochrony Danych Osobowych (Prezes UODO).
Skorzystanie z prawa do wniesienia skargi do organu nadzorczego pozostaje bez wpływu na inne administracyjne lub sądowe środki ochrony prawnej przysługujące danej osobie na podstawie obowiązujących przepisów.
Podmioty przetwarzające, dokumentacja i inspektor ochrony danych
Usługodawca przetwarzający dane osobowe w naszym imieniu może wykorzystywać je wyłącznie w granicach udzielonego upoważnienia i uzgodnionego celu oraz powinien zapewnić odpowiednie zabezpieczenia danych.
Jeżeli GDPR wymaga prowadzenia rejestru czynności przetwarzania, administrator oraz właściwe podmioty przetwarzające prowadzą wymaganą dokumentację zgodnie z obowiązującymi przepisami.
Inspektor ochrony danych, określany również jako IOD lub DPO, jest wyznaczany wtedy, gdy obowiązek taki wynika z GDPR lub innych mających zastosowanie przepisów. Jeżeli wyznaczenie IOD jest wymagane, właściwe dane kontaktowe są przekazywane odpowiedniemu organowi nadzorczemu zgodnie z prawem. Sam status administratora lub podmiotu przetwarzającego nie oznacza automatycznie obowiązku wyznaczenia inspektora ochrony danych.
Zmiany zasad prywatności
Treść niniejszej Polityki prywatności może zostać zmieniona, gdy jest to potrzebne ze względu na zmianę przepisów, wymagań regulacyjnych, funkcjonalności serwisu albo rzeczywistego sposobu przetwarzania danych.
Jeżeli zmiana w istotny sposób wpływa na sposób wykorzystywania danych osobowych użytkowników, odpowiednia informacja jest przekazywana w sposób wymagany przez obowiązujące prawo.
Zaktualizowana Polityka prywatności znajduje zastosowanie do przetwarzania od chwili, w której zgodnie z prawem zaczyna obowiązywać. Zmiana jej treści nie może pozbawić użytkownika praw, które przysługują mu na podstawie bezwzględnie obowiązujących przepisów o ochronie danych.