Polityka prywatności
Dokument ten określa zasady dotyczące przetwarzania informacji o osobach korzystających z witryny internetowej https://boostbike.pl oraz usług świadczonych za jej pośrednictwem, w szczególności sklepu internetowego, formularza kontaktowego oraz newslettera. W dalszej części dokumentu wskazana witryna internetowa wraz ze wszystkimi udostępnianymi funkcjonalnościami będzie określana jako „Serwis”.
Celem niniejszej Polityki Prywatności jest przedstawienie informacji o sposobie pozyskiwania, wykorzystywania i ochrony danych dotyczących użytkowników Serwisu zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE („RODO”).
Dane mogą być zbierane bezpośrednio od użytkowników lub automatycznie (cookies, logi, technologie analityczne i bezpieczeństwa).
§1. Administrator danych i kontakt
- Administratorem danych przetwarzanych w związku z korzystaniem z Serwisu jest Dorian Korejba, prowadzący działalność gospodarczą pod firmą Dorian Korejba w Krakowie, przy ul. Królowej Jadwigi 315, NIP: 6772434457, REGON: 380130700, wpisany do centralnej ewidencji i informacji o działalności gospodarczej, w dalszej części określany jako „Administrator” lub „My”.
- Administrator nie wyznaczył Inspektora Ochrony Danych (IOD), ponieważ nie jest do tego zobowiązany na podstawie obowiązujących przepisów . We wszelkich sprawach związanych z ochroną danych osobowych oraz realizacją praw osób, których dane dotyczą, można kontaktować się bezpośrednio z Administratorem.
- Kontakt z Administratorem możliwy jest w następujący sposób:
- listownie: ul. Królowej Jadwigi, nr 315, 30-227 Kraków,
- e-mailem na adres: sklep@boostbike.pl
- za pośrednictwem formularza kontaktowego znajdującego się na stronie Serwisu: https://boostbike.pl/kontakt
§2. Zakres zbieranych danych
- Podczas korzystania z Serwisu mogą być przetwarzane następujące kategorie danych:
- dane identyfikacyjne i kontaktowe (np. imię, nazwisko, adres e-mail, numer telefonu, adres dostawy),
- dane niezbędne do realizacji zamówień, obsługi konta użytkownika oraz świadczenia usług drogą elektroniczną,
- dane związane z realizacją płatności – przetwarzane przez operatora płatności (PayPro S.A. – Przelewy 24),
- dane techniczne urządzenia i przeglądarki (np. typ urządzenia, system operacyjny, wersja przeglądarki),
- dane dotyczące aktywności w Serwisie (np. odwiedzane podstrony, czas wizyty),
- dane zapisywane w logach serwera, w szczególności adres IP, data i godzina żądania, identyfikator urządzenia lub sesji, informacje o błędach, parametry techniczne przeglądarki oraz inne dane niezbędne do zapewnienia bezpieczeństwa i prawidłowego działania Serwisu. Administrator może również przetwarzać dane zapisane w logach aplikacyjnych generowanych przez WordPress, WooCommerce oraz wykorzystywane rozszerzenia i integracje, w zakresie niezbędnym do zapewnienia bezpieczeństwa, diagnostyki błędów, obsługi zamówień oraz prawidłowego funkcjonowania sklepu internetowego;
- dane dotyczące udzielonych zgód marketingowych, newsletterowych oraz zgód związanych z komunikacją elektroniczną, w tym informacje potwierdzające udzielenie, zakres oraz wycofanie zgody, przetwarzane na podstawie art. 6 ust. 1 lit. f RODO w celu realizacji obowiązku rozliczalności wynikającego z art. 5 ust. 2 RODO;
- Jeżeli użytkownik wyrazi zgodę na wykorzystywanie plików cookies marketingowych, Administrator może korzystać z narzędzi reklamowych i analitycznych dostarczanych przez Meta Platforms Ireland Limited (Meta Pixel). W takim przypadku mogą być przetwarzane dane dotyczące aktywności użytkownika w Serwisie, w szczególności informacje o odwiedzanych podstronach oraz wykonanych działaniach (np. wyświetlenie produktu, dodanie do koszyka, zakup), a także dane techniczne urządzenia, adres IP oraz identyfikatory internetowe.
- Aktywacja Meta Pixel następuje wyłącznie po wyrażeniu przez użytkownika zgody w mechanizmie zarządzania zgodami (CMP).
- W ramach ochrony formularzy Administrator może korzystać z mechanizmów zabezpieczających dostarczanych przez Cloudflare Turnstile, które przetwarzają dane techniczne niezbędne do weryfikacji bezpieczeństwa połączenia oraz ochrony przed spamem i nadużyciami.
- Dane osobowe przetwarzane są wyłącznie w zakresie niezbędnym do realizacji określonych celów: obsługi zamówień, realizacji umów zawieranych za pośrednictwem Serwisu, zapewnienia bezpieczeństwa oraz prawidłowego funkcjonowania Serwisu.
- Użytkownik może przekazać dane w celu założenia konta w sklepie internetowym. Formularz rejestracji może wymagać podania imienia, nazwiska, adresu e-mail, numeru telefonu, adresu dostawy oraz innych danych niezbędnych do utworzenia konta i realizacji zamówień.
- W przypadku zakupów bez rejestracji konta użytkownik podaje dane niezbędne do realizacji zamówienia, w tym zawarcia i wykonania umowy sprzedaży oraz dostarczenia towaru.
- Użytkownik może podać dane osoby uprawnionej do odbioru zamówienia. W takim przypadku zobowiązany jest poinformować tę osobę o przekazaniu jej danych Administratorowi oraz o treści niniejszej Polityki Prywatności.
- Administrator nie przetwarza pełnych danych kart płatniczych – dane te przetwarzane są wyłącznie przez Przelewy24 (PayPro S.A.), działającego jako odrębny administrator danych w zakresie realizacji płatności.
- Za zgodą użytkownika mogą być przetwarzane dane kontaktowe w celu przesyłania newslettera, informacji handlowych oraz komunikacji marketingowej dotyczącej produktów i usług Administratora drogą elektroniczną.
- W ramach realizacji newslettera Administrator może analizować informacje dotyczące dostarczenia wiadomości, ich otwierania, kliknięć w zawarte linki oraz innych podstawowych statystyk związanych z korzystaniem z newslettera, w celu oceny skuteczności komunikacji oraz optymalizacji treści marketingowych. Działania te mogą stanowić profilowanie w rozumieniu RODO, jednak nie prowadzą do podejmowania wobec użytkownika decyzji wywołujących skutki prawne ani w podobny sposób istotnie wpływających na jego sytuację. Administrator może przesyłać treści marketingowe drogą elektroniczną wyłącznie użytkownikom, którzy wyrazili na to odrębną zgodę, zgodnie z przepisami ustawy Prawo komunikacji elektronicznej. W celu wykazania faktu udzielenia zgody na otrzymywanie newslettera Administrator może przechowywać informacje dotyczące momentu wyrażenia zgody, potwierdzenia subskrypcji, adresu IP oraz daty i godziny zapisu do newslettera.
- Administrator korzysta z usług podmiotów wspierających funkcjonowanie Serwisu, w szczególności:
- Cloudflare – w celu zapewnienia bezpieczeństwa Serwisu, ochrony przed spamem, nadużyciami, atakami oraz zapewnienia ciągłości działania infrastruktury;
- MailerLite – w celu obsługi newslettera, wysyłki wiadomości e-mail oraz zarządzania listą subskrybentów.
Podmioty te przetwarzają dane osobowe w zakresie niezbędnym do świadczenia usług na rzecz Administratora. MailerLite działa przede wszystkim jako podmiot przetwarzający dane osobowe na zlecenie Administratora w zakresie obsługi newslettera i komunikacji e-mail. W ograniczonym zakresie związanym z zapewnieniem bezpieczeństwa usług, zapobieganiem nadużyciom oraz realizacją własnych obowiązków prawnych MailerLite może działać jako odrębny administrator danych zgodnie ze swoją dokumentacją. Cloudflare działa w zależności od rodzaju świadczonej usługi jako podmiot przetwarzający lub odrębny administrator danych. W szczególności w zakresie usług związanych z bezpieczeństwem sieci, ochroną przed atakami DDoS, filtrowaniem ruchu, wykrywaniem nadużyć, ochroną formularzy oraz zapewnieniem integralności infrastruktury teleinformatycznej Cloudflare może samodzielnie określać cele przetwarzania wybranych danych technicznych i działać jako odrębny administrator danych zgodnie ze swoją dokumentacją i polityką prywatności.
§3. Źródło danych
- Dane osobowe są co do zasady gromadzone bezpośrednio od użytkowników.
- Dane dotyczące aktywności użytkownika w Serwisie mogą być pozyskiwane automatycznie za pomocą plików cookies, podobnych technologii oraz narzędzi analitycznych i marketingowych wykorzystywanych przez Administratora po uzyskaniu wymaganych zgód użytkownika.
- W związku z realizacją płatności elektronicznych Administrator może również otrzymywać od PayPro S.A. (Przelewy24) informacje niezbędne do potwierdzenia dokonania płatności, identyfikacji transakcji, obsługi zwrotów, rozliczeń oraz realizacji umowy sprzedaży.
- W przypadku danych osób trzecich (np. odbiorców przesyłek) użytkownik jest ich źródłem i zobowiązany jest poinformować je o przekazaniu danych Administratorowi oraz o treści Polityki Prywatności. Administrator realizuje obowiązek informacyjny wobec takich osób w zakresie wymaganym przez art. 14 RODO za pośrednictwem niniejszej Polityki Prywatności.
- W przypadku korzystania przez Administratora z narzędzi reklamowych i analitycznych Meta Platforms Ireland Limited Administrator może otrzymywać od Meta zagregowane raporty statystyczne, informacje o skuteczności kampanii reklamowych, pomiarze konwersji oraz zbiorcze dane analityczne dotyczące aktywności użytkowników. Dane te nie pozwalają Administratorowi na samodzielną identyfikację konkretnych osób.
§4. Cel i podstawa prawna przetwarzania danych osobowych
Dane mogą być przetwarzane w celu:
- założenia, utrzymywania i korzystania z konta użytkownika w sklepie internetowym oraz świadczenia usług drogą elektroniczną związanych z prowadzeniem konta – na podstawie umowy o świadczenie usług drogą elektroniczną zawartej z użytkownikiem (art. 6 ust. 1 lit. b RODO);
- zawarcia i wykonania umowy sprzedaży zawieranej za pośrednictwem Serwisu, w tym realizacji zamówień, dostawy towarów oraz obsługi posprzedażowej – na podstawie art. 6 ust. 1 lit. b RODO;
- rozpatrywania reklamacji, wykonywania obowiązków wynikających z przepisów dotyczących rękojmi, gwarancji oraz zgodności towaru z umową – na podstawie art. 6 ust. 1 lit. b oraz lit. c RODO;
- kontaktowania się z użytkownikiem, prowadzenia korespondencji, udzielania odpowiedzi na pytania oraz podejmowania działań na żądanie użytkownika przed zawarciem umowy – na podstawie art. 6 ust. 1 lit. f RODO, tj. prawnie uzasadnionego interesu Administratora polegającego na obsłudze zapytań i komunikacji z użytkownikami, a w przypadku gdy kontakt dotyczy zawarcia lub realizacji umowy – na podstawie art. 6 ust. 1 lit. b RODO;
- przesyłania newslettera i informacji handlowych drogą elektroniczną na podstawie zgody użytkownika (art. 6 ust. 1 lit. a RODO), zgodnie z przepisami dotyczącymi komunikacji elektronicznej. W ramach newslettera Administrator może analizować podstawowe statystyki dotyczące jego skuteczności, takie jak informacja o dostarczeniu wiadomości, otwarcia oraz kliknięcia w zawarte w niej linki, w celu optymalizacji treści i komunikacji. Dane te nie są wykorzystywane do podejmowania decyzji wywołujących skutki prawne wobec użytkownika ani w inny sposób istotnie wpływających na jego sytuację. Komunikacja marketingowa prowadzona jest zgodnie z przepisami Prawa komunikacji elektronicznej. Użytkownik może w każdej chwili wycofać zgodę na otrzymywanie newslettera, co nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
- realizacji płatności elektronicznych związanych z zawarciem i wykonaniem umowy sprzedaży – na podstawie art. 6 ust. 1 lit. b RODO. W zakresie świadczenia usług płatniczych PayPro S.A. (Przelewy24) działa jako odrębny administrator danych osobowych i przetwarza dane również w celu realizacji obowiązków wynikających z przepisów prawa, w szczególności dotyczących usług płatniczych, przeciwdziałania praniu pieniędzy (AML), przeciwdziałania oszustwom oraz innych obowiązków regulacyjnych;
- wykonywania obowiązków wynikających z przepisów prawa podatkowego, rachunkowego oraz innych obowiązków publicznoprawnych ciążących na Administratorze – na podstawie art. 6 ust. 1 lit. c RODO;
- zapewnienia bezpieczeństwa, prawidłowego działania, dostępności i integralności Serwisu, ochrony infrastruktury informatycznej oraz prowadzenia podstawowej analizy technicznej niezbędnej do funkcjonowania Serwisu – na podstawie art. 6 ust. 1 lit. f RODO;
- ochrony formularzy internetowych, kont użytkowników oraz infrastruktury Serwisu przed spamem, nadużyciami, automatycznym generowaniem wiadomości, próbami nieuprawnionego dostępu oraz innymi działaniami naruszającymi bezpieczeństwo Serwisu – na podstawie art. 6 ust. 1 lit. f RODO, tj. prawnie uzasadnionego interesu Administratora polegającego na zapewnieniu bezpieczeństwa Serwisu oraz ochronie przed spamem i nadużyciami formularzy;
- prowadzenia logów systemowych, monitorowania bezpieczeństwa infrastruktury IT, wykrywania nadużyć, incydentów bezpieczeństwa i błędów technicznych oraz podejmowania działań służących ich usunięciu – na podstawie art. 6 ust. 1 lit. f RODO;
- ustalenia, dochodzenia lub obrony przed roszczeniami związanymi z korzystaniem z Serwisu, zawieraniem i wykonywaniem umów oraz realizacją obowiązków Administratora – na podstawie art. 6 ust. 1 lit. f RODO;
- prowadzenia działań marketingowych, pomiaru skuteczności kampanii reklamowych, analizy konwersji oraz remarketingu z wykorzystaniem narzędzi dostarczanych przez Meta Platforms Ireland Limited (Meta Pixel) – na podstawie zgody użytkownika (art. 6 ust. 1 lit. a RODO) wyrażonej za pośrednictwem mechanizmu zarządzania zgodami. W zakresie gromadzenia i przekazywania danych za pomocą Meta Business Tools (w tym Meta Pixel) Administrator oraz Meta Platforms Ireland Limited mogą działać jako współadministratorzy danych zgodnie z art. 26 RODO i warunkami Joint Controller Addendum udostępnianymi przez Meta;
- jeżeli przetwarzanie danych osobowych odbywa się na podstawie prawnie uzasadnionego interesu Administratora (art. 6 ust. 1 lit. f RODO), użytkownik ma prawo w dowolnym momencie wnieść sprzeciw wobec takiego przetwarzania zgodnie z art. 21 RODO. Po wniesieniu sprzeciwu Administrator zaprzestanie przetwarzania danych osobowych, chyba że wykaże istnienie ważnych prawnie uzasadnionych podstaw przetwarzania nadrzędnych wobec interesów, praw i wolności użytkownika albo podstaw do ustalenia, dochodzenia lub obrony roszczeń.
§5. Prawo do wycofania zgody
Użytkownik może w każdej chwili wycofać zgodę na przetwarzanie danych, w tym subskrypcję newslettera. Wycofanie zgody nie ma wpływu na zgodność z prawem przetwarzania, które było realizowane wcześniej. Niniejsze dotyczy również zgody na otrzymywanie newslettera, która może zostać wycofana w każdym momencie (w tym poprzez kliknięcie linku rezygnacji znajdującego się w każdej wiadomości e-mail przesyłanej przez Administratora), co nie wpływa na zgodność z prawem wcześniejszego przetwarzania.
§6. Obowiązek lub dobrowolność podania danych
- Podanie danych jest dobrowolne, ale niezbędne do:
- realizacji zamówienia;
- założenia konta;
- obsługi reklamacji;
- otrzymania odpowiedzi na zadane pytanie;
- otrzymywania newslettera (jeśli użytkownik wyraził zgodę).
- Podanie danych przetwarzanych na podstawie zgody użytkownika, w szczególności związanych z opcjonalnymi plikami cookies lub subskrypcją newslettera, jest dobrowolne.
- Niepodanie danych osobowych niezbędnych do realizacji zamówienia, dokonania płatności, dostawy towaru, założenia konta lub rozpatrzenia reklamacji skutkuje brakiem możliwości zawarcia lub wykonania umowy bądź realizacji wybranej usługi.
- W zakresie danych niezbędnych do zawarcia i wykonania umowy sprzedaży, założenia konta użytkownika lub realizacji usług świadczonych drogą elektroniczną podanie danych stanowi wymóg umowny lub warunek zawarcia umowy. Niepodanie tych danych uniemożliwi zawarcie lub wykonanie umowy oraz realizację wybranej usługi. W pozostałym zakresie podanie danych jest dobrowolne.
§7. Uprawnienia wynikające z RODO w zakresie przetwarzanych danych
- Każdy użytkownik Serwisu ma prawo:
- żądać od Administratora wglądu do swoich danych, a także otrzymania ich kopii (art. 15 RODO);
- żądać od Administratora sprostowania lub poprawienia danych (art. 16 RODO) – w odniesieniu do żądania sprostowania danych, gdy zauważy, że dane są nieprawidłowe lub niekompletne;
- żądać od Administratora usunięcia danych (art. 17 RODO);
- żądać od Administratora ograniczenia przetwarzania (art. 18 RODO) – np. gdy zauważy, że dane są nieprawidłowe – może żądać ograniczenia przetwarzania swoich danych na okres pozwalający nam sprawdzić prawidłowość tych danych);
- do przenoszenia danych osobowych przetwarzanych na podstawie zgody lub umowy, poprzez otrzymanie ich w ustrukturyzowanym, powszechnie używanym formacie oraz przesłanie ich innemu administratorowi (art. 20 RODO);
- wniesienia sprzeciwu wobec przetwarzania danych osobowych realizowanego na podstawie prawnie uzasadnionego interesu Administratora (art. 21 RODO), w tym wobec przetwarzania danych na potrzeby marketingu bezpośredniego. Prawo to obejmuje również sprzeciw wobec profilowania, w zakresie, w jakim nie prowadzi ono do podejmowania decyzji wywołujących skutki prawne. W przypadku przetwarzania danych osobowych na potrzeby marketingu bezpośredniego użytkownik ma prawo wnieść sprzeciw w dowolnym momencie bez konieczności wskazywania szczególnej sytuacji. Po wniesieniu sprzeciwu dane nie będą dalej przetwarzane w tym celu.
- Użytkownik posiadający konto w sklepie internetowym może w dowolnym momencie wystąpić o jego usunięcie, kontaktując się z Administratorem za pośrednictwem danych kontaktowych wskazanych w niniejszej Polityce Prywatności. Usunięcie konta nie powoduje automatycznego usunięcia danych związanych z wcześniej złożonymi zamówieniami, zawartymi umowami sprzedaży, dokumentacją księgową ani danych, których dalsze przechowywanie jest wymagane przez przepisy prawa lub niezbędne do ustalenia, dochodzenia albo obrony roszczeń. Usunięcie konta skutkuje natomiast zakończeniem możliwości korzystania z funkcjonalności przypisanych do konta użytkownika.
- Żądania dotyczące realizacji praw osób, których dane dotyczą, mogą być składane przy wykorzystaniu danych kontaktowych wskazanych w niniejszej Polityce Prywatności.
- Administrator udziela odpowiedzi na żądania dotyczące realizacji praw osób, których dane dotyczą bez zbędnej zwłoki, nie później niż w terminie miesiąca od otrzymania żądania.
- Niezależnie od innych środków ochrony prawnej użytkownikowi przysługuje prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl) lub innego właściwego organu nadzorczego państwa członkowskiego Unii Europejskiej właściwego dla miejsca zwykłego pobytu, miejsca pracy albo miejsca domniemanego naruszenia przepisów o ochronie danych osobowych.
§8. Profilowanie i zautomatyzowane podejmowanie decyzji
- Administrator nie podejmuje wobec użytkowników decyzji w sposób wyłącznie zautomatyzowany, które wywoływałyby skutki prawne lub w podobny sposób istotnie wpływały na ich sytuację w rozumieniu art. 22 RODO.
- W ramach korzystania z newslettera Administrator może dokonywać analizy aktywności użytkowników, takiej jak:
- otwieranie wiadomości e-mail,
- kliknięcia w linki,
- zainteresowanie określonymi kategoriami treści.
- Analiza aktywności użytkowników w ramach newslettera nie stanowi zautomatyzowanego podejmowania decyzji w rozumieniu art. 22 RODO i służy wyłącznie ocenie skuteczności komunikacji marketingowej, dostosowywaniu treści do zainteresowań odbiorców oraz optymalizacji działań marketingowych. Użytkownikowi przysługuje prawo sprzeciwu wobec profilowania zgodnie z art. 21 RODO, w szczególności w zakresie newslettera.
- Przekazywanie danych poza Europejski Obszar Gospodarczy odbywa się wyłącznie na podstawie mechanizmów przewidzianych w RODO, w szczególności:
- decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony danych zgodnie z art. 45 RODO, w tym programu EU-U.S. Data Privacy Framework w przypadku podmiotów mających siedzibę w Stanach Zjednoczonych i uczestniczących w tym programie;
- standardowych klauzul umownych przyjętych przez Komisję Europejską zgodnie z art. 46 ust. 2 lit. c RODO;
- innych odpowiednich zabezpieczeń przewidzianych w art. 46 RODO.
- Administrator może korzystać z narzędzi reklamowych umożliwiających analizę skuteczności kampanii marketingowych, pomiar konwersji, remarketing oraz kierowanie reklam do grup odbiorców o określonych cechach lub zainteresowaniach. Działania te mogą stanowić profilowanie w rozumieniu RODO, jednak nie prowadzą do podejmowania decyzji wywołujących skutki prawne ani w podobny sposób istotnie wpływających na sytuację użytkownika. W zakresie, w jakim działania te realizowane są na podstawie zgody użytkownika, zgoda może zostać wycofana w dowolnym momencie bez wpływu na zgodność z prawem wcześniejszego przetwarzania.
- Profilowanie nie wpływa na warunki umowy, ceny ani dostępność produktów.
- Postanowienia niniejszego paragrafu należy interpretować łącznie z §4 Polityki Prywatności.
§9. Odbiorcy danych osobowych
- Administrator korzysta z usług podmiotów przetwarzających oraz odrębnych administratorów danych – zgodnie z zakresem ich usług.
- Odbiorcami danych osobowych mogą być wyłącznie podmioty, które uprawnione są do ich otrzymania na mocy przepisów prawa (np. Policja lub sąd, w związku z prowadzonymi postępowaniami). Ponadto dane mogą być przekazywane podmiotom świadczącym usługi na rzecz Administratora, tj. dostawcom hostingu, dostawcom usług informatycznych, operatorom poczty elektronicznej, operatorom płatności elektronicznych, firmom kurierskim i pocztowym, dostawcom systemów księgowych i fakturowych, obsługi prawnej, producentom i dystrybutorom realizującym obowiązki gwarancyjne oraz podmiotom świadczącym obsługę prawną lub doradczą, tylko w zakresie niezbędnym do realizacji celów przetwarzania danych.
- Administrator korzysta w szczególności z następujących dostawców usług:
- dostawców infrastruktury technologicznej wykorzystywanej do działania Serwisu, w tym systemów cache, bezpieczeństwa oraz CDN (np. Cloudflare), działających jako podmioty przetwarzające lub odrębni administratorzy danych – zgodnie z charakterem świadczonej usługi oraz dokumentacją dostawcy;
- operatorów pocztowych i firm kurierskich realizujących dostawę zamówień (w szczególności InPost Sp. z o.o., DPD Polska Sp. z o.o., DHL Parcel Polska Sp. z o.o.) oraz innych przewoźników i operatorów logistycznych wybranych przez użytkownika lub wykorzystywanych przez Administratora do realizacji dostawy;
- PayPro S.A. – odrębny administrator danych osobowych w zakresie realizacji usług płatniczych oraz obowiązków wynikających z przepisów prawa, w szczególności PSD2 i AML;
- MailerLite Limited – podmiot przetwarzający dane osobowe wykorzystywany do obsługi newslettera, wysyłki wiadomości e-mail, przechowywania list subskrybentów oraz analizy skuteczności kampanii e-mail marketingowych. MailerLite działa co do zasady jako podmiot przetwarzający dane na zlecenie Administratora. W zakresie związanym z bezpieczeństwem świadczonych usług, zapobieganiem nadużyciom oraz realizacją własnych obowiązków prawnych może działać jako odrębny administrator danych zgodnie z własną dokumentacją;
- Cloudflare, Inc. oraz podmioty należące do grupy Cloudflare – dostawca usług bezpieczeństwa, CDN, ochrony przed atakami DDoS, ochrony formularzy, filtrowania ruchu oraz zapewnienia dostępności infrastruktury Serwisu. W zależności od charakteru świadczonej usługi Cloudflare może działać jako podmiot przetwarzający dane osobowe lub jako odrębny administrator danych, w zakresie wynikającym z funkcji bezpieczeństwa i infrastruktury. W szczególności w zakresie wykrywania nadużyć, zapewnienia bezpieczeństwa sieci oraz ochrony infrastruktury Cloudflare może samodzielnie określać cele i sposoby przetwarzania wybranych danych technicznych zgodnie z własną dokumentacją;
- Meta Platforms Ireland Limited – dostawca narzędzi reklamowych i analitycznych wykorzystywanych przez Administratora w celu pomiaru skuteczności kampanii reklamowych, remarketingu oraz analizy aktywności użytkowników w Serwisie, po wyrażeniu przez użytkownika odpowiedniej zgody. W zakresie korzystania z narzędzi Meta Business Tools (w tym Meta Pixel) Administrator oraz Meta Platforms Ireland Limited mogą działać jako współadministratorzy danych osobowych w zakresie gromadzenia i przekazywania danych za pomocą tych narzędzi, zgodnie z warunkami Joint Controller Addendum udostępnianymi przez Meta Platforms Ireland Limited (art. 26 RODO). Dane gromadzone za pomocą narzędzi Meta Business Tools mogą być łączone przez Meta Platforms Ireland Limited z innymi informacjami dotyczącymi użytkownika pozostającymi w dyspozycji podmiotów z grupy Meta zgodnie z zasadami określonymi w polityce prywatności Meta. Szczegółowe informacje dotyczące zasad współadministrowania oraz przetwarzania danych przez Meta dostępne są w dokumentacji Meta Business Tools, Joint Controller Addendum oraz polityce prywatności Meta. Główna odpowiedzialność za realizację obowiązków informacyjnych wobec osób, których dane dotyczą, spoczywa na Meta Platforms Ireland Limited zgodnie z warunkami Joint Controller Addendum.
- dostawców usług księgowych, prawnych i doradczych;
- CyberFolks S.A., dostawca usług hostingowych oraz infrastruktury serwerowej wykorzystywanej do utrzymania Serwisu.
- Podmioty te przetwarzają dane wyłącznie w zakresie niezbędnym do realizacji świadczonych usług oraz na podstawie odpowiednich umów lub przepisów prawa.
- W zakresie, w jakim wskazani dostawcy przetwarzają dane na podstawie umów powierzenia przetwarzania danych (DPA), działają jako podmioty przetwarzające dane osobowe (procesorzy). W pozostałym zakresie, w którym samodzielnie określają cele i sposoby przetwarzania danych zgodnie z ich politykami prywatności (np. bezpieczeństwo infrastruktury, zapobieganie nadużyciom, rozliczalność usług), mogą występować jako odrębni administratorzy danych osobowych, niezależnie od Administratora;
- W zakresie realizacji płatności PayPro S.A. (Przelewy24) działa jako odrębny administrator danych osobowych. Szczegółowe informacje dotyczące zasad przetwarzania danych osobowych przez PayPro S.A. znajdują się w polityce prywatności tego podmiotu.
- Administrator zawiera z podmiotami przetwarzającymi dane osobowe odpowiednie umowy powierzenia przetwarzania danych osobowych, jeżeli wymagają tego przepisy RODO.
- W przypadku usług takich jak Cloudflare oraz MailerLite, zakres przetwarzania danych przez tych dostawców wynika z ich funkcji technicznych oraz obowiązujących regulaminów i polityk prywatności. Administrator korzysta z tych usług wyłącznie w zakresie niezbędnym do prowadzenia Serwisu i realizacji jego funkcji.
§10. Czas przechowywania danych
Dane osobowe będą przechowywane:
- w przypadku założenia konta klienta – przez okres posiadania konta użytkownika. Po usunięciu konta dane będą przechowywane przez okres niezbędny do ustalenia, dochodzenia lub obrony przed roszczeniami, co do zasady do 6 lat od końca roku kalendarzowego, w którym konto zostało usunięte, chyba że przepisy prawa przewidują dłuższy okres przechowywania. Dane związane z bezpieczeństwem konta, historią logowań, identyfikatorami sesji oraz adresem IP mogą być przechowywane przez okres niezbędny do zapewnienia bezpieczeństwa Serwisu, wykrywania nadużyć oraz obrony przed roszczeniami;
- dane przetwarzane na podstawie zgody – do czasu wycofania zgody lub wniesienia sprzeciwu wobec ich przetwarzania;
- w przypadku reklamacji – przez okres niezbędny do rozpatrzenia reklamacji oraz przez okres przedawnienia ewentualnych roszczeń wynikających z przepisów prawa;
- dane przetwarzane na potrzeby korespondencji i formularza kontaktowego – przez okres niezbędny do obsługi zapytania, a następnie przez okres przedawnienia roszczeń, jeżeli mogą one wyniknąć z charakteru korespondencji;
- dane związane z subskrypcją newslettera – do czasu wycofania zgody lub rezygnacji z otrzymywania newslettera. Po wycofaniu zgody lub rezygnacji Administrator może przechowywać ograniczony zakres danych (np. adres e-mail, informację o udzieleniu i cofnięciu zgody) przez okres niezbędny do wykazania prawidłowości udzielenia zgody, jej cofnięcia oraz realizacji obowiązków prawnych lub ustalenia, dochodzenia lub obrony roszczeń. Przechowywanie tych danych odbywa się w celu zapewnienia rozliczalności przetwarzania zgodnie z zasadami RODO;
- dane z plików cookies – zgodnie z ich cyklem życia lub do momentu ich usunięcia przez użytkownika. Niektóre pliki cookies mogą być przechowywane przez okres odpowiadający ich cyklowi życia lub do momentu ich usunięcia przez użytkownika, przy czym niektóre mogą być przechowywane dłużej, jeżeli jest to niezbędne do zapewnienia bezpieczeństwa lub analizy statystycznej ruchu w Serwisie;
- dane związane z realizacją zamówień oraz wykonaniem umowy sprzedaży – przez okres niezbędny do wykonania umowy, a następnie przez okres przedawnienia roszczeń wynikających z przepisów prawa, co do zasady nie dłużej niż 6 lat od końca roku kalendarzowego, w którym zamówienie zostało zrealizowane;
- dane zawarte w dokumentach księgowych i podatkowych będą przechowywane przez okres wymagany przepisami prawa podatkowego i rachunkowego, co do zasady przez 5 lat od końca roku podatkowego;
- dane zapisane w logach serwera – nie dłużej niż 90 dni od ich zapisania, chyba że ich dalsze przechowywanie będzie niezbędne do wyjaśnienia incydentu bezpieczeństwa, wykrycia nadużycia, zabezpieczenia dowodów lub realizacji obowiązków wynikających z przepisów prawa.
Wskazane poniżej okresy przechowywania mają charakter maksymalny i wynikają z konieczności zapewnienia rozliczalności, bezpieczeństwa oraz możliwości ustalenia, dochodzenia lub obrony roszczeń. Dane są usuwane wcześniej, jeżeli przestają być niezbędne do realizacji danego celu.
§11. Przekazywanie danych do państwa trzeciego lub organizacji międzynarodowej
- W związku z korzystaniem z usług dostawców technologicznych, takich jak systemy mailingowe, infrastruktura bezpieczeństwa oraz usługi hostingowe, dane osobowe mogą być przekazywane poza Europejski Obszar Gospodarczy (EOG).
- Korzystanie przez Administratora z usług dostawców technologicznych, takich jak MailerLite Limited, Cloudflare, Inc. oraz Meta Platforms Ireland Limited, może wiązać się z przekazywaniem danych osobowych poza Europejski Obszar Gospodarczy (EOG).
- Przekazywanie danych poza EOG może następować w szczególności do Stanów Zjednoczonych lub innych państw, w których dostawcy usług lub ich podwykonawcy prowadzą działalność albo utrzymują infrastrukturę techniczną niezbędną do świadczenia usług.
- Transfer danych odbywa się wyłącznie na podstawie mechanizmów przewidzianych w RODO, takich jak standardowe klauzule umowne przyjęte przez Komisję Europejską (SCC), decyzje Komisji Europejskiej stwierdzające odpowiedni stopień ochrony danych osobowych, w tym decyzje dotyczące programu EU-U.S. Data Privacy Framework, lub inne właściwe zabezpieczenia prawne i techniczne stosowane przez dostawców usług.
- Administrator dokłada należytej staranności, aby każdy transfer danych poza EOG był zgodny z wymogami RODO oraz zapewniał odpowiedni poziom ochrony danych osobowych.
- Szczegółowe informacje dotyczące mechanizmów transferu danych są dostępne w politykach prywatności poszczególnych dostawców.
- Szczegółowe informacje dotyczące stosowanych zabezpieczeń mogą być udostępnione osobie, której dane dotyczą, na jej uzasadniony wniosek.
§12. Bezpieczeństwo danych
Administrator stosuje odpowiednie środki techniczne i organizacyjne mające na celu zapewnienie ochrony przetwarzanych danych osobowych przed ich utratą, zniszczeniem, nieuprawnionym ujawnieniem, dostępem lub innym nieuprawnionym wykorzystaniem. Środki te obejmują w szczególności zabezpieczenia systemów informatycznych, kontrolę dostępu do danych, stosowanie połączeń szyfrowanych (SSL/TLS), wykonywanie kopii zapasowych oraz działania mające na celu zapewnienie poufności, integralności i dostępności danych. Zakres stosowanych zabezpieczeń jest dostosowany do charakteru, zakresu, kontekstu i celów przetwarzania danych oraz ryzyka naruszenia praw lub wolności osób fizycznych. W przypadku kont użytkowników hasła nie są przechowywane w postaci jawnej. Hasła podlegają mechanizmom kryptograficznym wykorzystywanym przez system WordPress oraz stosowane są środki ograniczające ryzyko nieuprawnionego dostępu do kont użytkowników.
§13. Pliki cookies oraz podobne technologie
- Serwis wykorzystuje pliki cookies oraz podobne technologie w celu zapewnienia prawidłowego działania Serwisu, zwiększenia bezpieczeństwa, zapamiętywania preferencji użytkowników oraz prawidłowego funkcjonowania sklepu internetowego.
- Serwis może wykorzystywać technologie bezpieczeństwa dostarczane przez Cloudflare, w tym mechanizmy ochrony formularzy przed spamem i nadużyciami. Technologie te mogą wykorzystywać niezbędne znaczniki techniczne lub podobne rozwiązania służące wyłącznie zapewnieniu bezpieczeństwa i integralności Serwisu.
- Narzędzia marketingowe, w tym Meta Pixel, pozostają nieaktywne do momentu wyrażenia przez użytkownika zgody na wykorzystywanie plików cookies marketingowych za pośrednictwem mechanizmu zarządzania zgodami.
- Pliki cookies stanowią niewielkie informacje tekstowe zapisywane na urządzeniu końcowym użytkownika podczas korzystania z Serwisu.
- W Serwisie wykorzystywane są następujące kategorie plików cookies:
- cookies niezbędne – wymagane do prawidłowego działania Serwisu, w tym obsługi koszyka, logowania oraz realizacji procesu zakupowego;
- cookies funkcjonalne – umożliwiające zapamiętywanie preferencji użytkownika oraz korzystanie z wybranych funkcjonalności Serwisu. W zakresie, w jakim nie są niezbędne do świadczenia usługi żądanej przez użytkownika, wykorzystywane są wyłącznie po uzyskaniu zgody użytkownika;
- cookies analityczne – wykorzystywane do analizy funkcjonowania Serwisu oraz poprawy jego działania, stosowane wyłącznie po wyrażeniu zgody przez użytkownika, o ile Administrator korzysta z takich narzędzi;
- cookies marketingowe – wykorzystywane do prowadzenia działań reklamowych, pomiaru skuteczności kampanii marketingowych, remarketingu oraz dostosowywania wyświetlanych reklam do zainteresowań użytkownika; stosowane wyłącznie po uzyskaniu zgody użytkownika;
- Stosowanie niezbędnych plików cookies oraz technologii bezpieczeństwa odbywa się zgodnie z art. 399–400 ustawy Prawo komunikacji elektronicznej i nie wymaga zgody użytkownika w zakresie przewidzianym przez te przepisy. W zakresie, w jakim dane pozyskiwane za pomocą tych technologii stanowią dane osobowe, ich przetwarzanie odbywa się na podstawie art. 6 ust. 1 lit. f RODO, tj. prawnie uzasadnionego interesu Administratora polegającego na zapewnieniu prawidłowego działania, bezpieczeństwa oraz integralności Serwisu.
- Pozostałe pliki cookies (funkcjonalne, analityczne i marketingowe) są wykorzystywane wyłącznie po uzyskaniu dobrowolnej, konkretnej, świadomej i jednoznacznej zgody użytkownika wyrażonej za pośrednictwem mechanizmu zarządzania zgodami (CMP). Zgoda nie jest domyślnie zaznaczona i wymaga aktywnego działania użytkownika. Do momentu wyrażenia zgody pliki cookies nie są uruchamiane.
- Użytkownik może w każdej chwili zmienić lub wycofać zgodę na stosowanie plików cookies.
- Użytkownik może ponownie otworzyć panel zarządzania zgodami i zmienić swoje preferencje dotyczące plików cookies za pomocą funkcjonalności udostępnionej w Serwisie.
- Szczegółowe informacje dotyczące wykorzystywanych plików cookies, dostawców, celów przetwarzania, podstaw prawnych oraz okresów przechowywania są prezentowane użytkownikowi w panelu zarządzania zgodami (CMP).
- W przypadku plików cookies funkcjonalnych ich stosowanie może odbywać się bez zgody użytkownika wyłącznie w zakresie, w jakim są one niezbędne do świadczenia usługi. W pozostałym zakresie ich stosowanie wymaga zgody użytkownika.
§14. Dodatkowe informacje dotyczące plików cookies
- Pliki cookies mogą mieć charakter:
- sesyjny – są usuwane po zakończeniu sesji przeglądarki,
- trwały – pozostają zapisane na urządzeniu użytkownika przez określony czas lub do momentu ich usunięcia przez użytkownika.
- Okres przechowywania poszczególnych plików cookies zależy od ich rodzaju oraz celu wykorzystania. Szczegółowe informacje dotyczące dostawców, celów przetwarzania oraz okresów przechowywania poszczególnych plików cookies prezentowane są w panelu zarządzania zgodami dostępnym w Serwisie.
- Użytkownik może w każdej chwili:
- wycofać wcześniej udzieloną zgodę,
- zmienić ustawienia plików cookies,
- usunąć zapisane pliki cookies,
- ograniczyć lub zablokować ich wykorzystywanie za pomocą ustawień przeglądarki internetowej.
- Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
- Ograniczenie stosowania plików cookies może wpłynąć na niektóre funkcjonalności Serwisu, w szczególności proces logowania, składania zamówień oraz korzystania z konta użytkownika.
§15. Zewnętrzne pliki cookies (dostawcy)
- Serwis może wykorzystywać pliki cookies pochodzące od dostawców usług wspierających jego funkcjonowanie, w szczególności:
- operatorów płatności elektronicznych, w szczególności Przelewy24;
- rozwiązania wykorzystywane do funkcjonowania sklepu internetowego opartego o WordPress i WooCommerce, w tym pliki cookies niezbędne do utrzymania sesji użytkownika, zapamiętywania zawartości koszyka, realizacji procesu składania zamówień, logowania do konta klienta oraz zapewnienia prawidłowego działania funkcjonalności sklepu internetowego (np. cookies związane z obsługą sesji WooCommerce, koszyka zakupowego oraz uwierzytelniania użytkownika);
- Cloudflare – w zakresie usług bezpieczeństwa, ochrony formularzy przed spamem, ochrony przed nadużyciami, filtrowania ruchu oraz zapewnienia ciągłości działania Serwisu;
- dostawców hostingu oraz infrastruktury IT;
- dostawców usług związanych z obsługą newslettera, w tym analizą skuteczności wysyłanych wiadomości e-mail, wykorzystywanych wyłącznie po wyrażeniu wymaganych zgód;
- Meta Platforms Ireland Limited – w zakresie plików cookies i podobnych technologii wykorzystywanych do pomiaru skuteczności kampanii reklamowych, analizy aktywności użytkowników oraz prowadzenia działań remarketingowych, aktywowanych wyłącznie po uzyskaniu zgody użytkownika.
- W przypadku korzystania przez Administratora z narzędzi analitycznych, marketingowych lub newsletterowych wykorzystujących pliki cookies lub podobne technologie, są one aktywowane wyłącznie po uzyskaniu wymaganej zgody użytkownika za pośrednictwem mechanizmu zarządzania zgodami (CMP).
- Szczegółowe informacje dotyczące wykorzystywanych plików cookies, ich dostawców, celów przetwarzania oraz okresów przechowywania są każdorazowo udostępniane użytkownikowi w panelu zarządzania zgodami (CMP) zgodnie z wymaganiami ustawy Prawo komunikacji elektronicznej.
§16. Ochrona formularzy przed spamem
- W celu ochrony formularzy znajdujących się w Serwisie przed spamem, automatycznym wysyłaniem wiadomości oraz innymi nadużyciami Administrator korzysta z usługi Cloudflare Turnstile dostarczanej przez Cloudflare, Inc.
- Cloudflare Turnstile nie służy do prowadzenia działań marketingowych ani profilowania użytkowników, a dane są wykorzystywane wyłącznie w celu zapewnienia bezpieczeństwa i ochrony przed nadużyciami.
- Podczas korzystania z formularzy mogą być przetwarzane dane techniczne niezbędne do oceny bezpieczeństwa połączenia i wykrywania nadużyć, w szczególności adres IP, identyfikatory urządzenia, informacje o przeglądarce internetowej, systemie operacyjnym, parametrach połączenia, nagłówkach HTTP oraz inne dane techniczne niezbędne do zapewnienia bezpieczeństwa formularzy i infrastruktury Serwisu.
- Dane są przetwarzane w celu zapewnienia bezpieczeństwa Serwisu oraz ochrony przed nieuprawnionym wykorzystaniem formularzy na podstawie art. 6 ust. 1 lit. f RODO.
- Szczegółowe informacje dotyczące przetwarzania danych przez Cloudflare dostępne są w polityce prywatności dostawcy usługi.
- Cloudflare może przetwarzać dane osobowe z wykorzystaniem infrastruktury znajdującej się poza Europejskim Obszarem Gospodarczym, w szczególności w Stanach Zjednoczonych. Przekazywanie danych odbywa się zgodnie z zasadami określonymi w §11 niniejszej Polityki Prywatności oraz przy zastosowaniu odpowiednich zabezpieczeń wymaganych przez RODO.
§17. Linki do zewnętrznych serwisów
Serwis może zawierać odnośniki do zewnętrznych stron internetowych, w tym profili Administratora w mediach społecznościowych. Przejście do takich serwisów odbywa się dobrowolnie przez użytkownika. Administrator nie odpowiada za zasady przetwarzania danych osobowych stosowane przez właścicieli tych serwisów.
§18. Polityki prywatności dostawców usług
- Szczegółowe informacje dotyczące zasad przetwarzania danych osobowych przez podmioty świadczące usługi na rzecz Administratora dostępne są w politykach prywatności tych dostawców. Dotyczy to w szczególności operatora płatności Przelewy24 (PayPro S.A.), dostawcy usług newsletterowych MailerLite, dostawcy usług bezpieczeństwa i infrastruktury Cloudflare oraz Meta Platforms Ireland Limited. Aktualne informacje dotyczące zasad przetwarzania danych przez wskazane podmioty dostępne są na ich oficjalnych stronach internetowych.
- Aktualne polityki prywatności dostawców dostępne są pod następującymi adresami:
- Przelewy24 (PayPro): https://www.przelewy24.pl/polityka-prywatnosci
- MailerLite: https://www.mailerlite.com/legal/privacy-policy
- Cloudflare: https://www.cloudflare.com/privacypolicy/
- Meta Platforms: https://www.facebook.com/privacy/policy/
§19. Postanowienia końcowe
- Polityka Prywatności obowiązuje od dnia 10 czerwca 2026 r.
- Administrator zastrzega sobie prawo do wprowadzania zmian w niniejszej Polityce Prywatności w przypadku zmian przepisów prawa, zmian technologicznych lub zmian sposobu funkcjonowania Serwisu.
- Aktualna wersja Polityki Prywatności jest każdorazowo publikowana w Serwisie.
