RODO

Zakres ochrony danych na platformie

Niniejsze zasady odnoszą się do przetwarzania danych osobowych związanego z oferowaniem użytkownikom w Polsce produktów oraz świadczeniem usług obejmujących między innymi obsługę zamówień, płatności, dostaw, kontakt z klientem i pozostałe funkcje platformy.

W zakresie, w jakim zastosowanie znajduje GDPR, określane w Polsce jako RODO, obowiązki wynikające z przepisów o ochronie danych mogą obejmować również operacje wykonywane poza Europejskim Obszarem Gospodarczym, jeżeli dotyczą oferowania towarów lub usług osobom znajdującym się w Polsce lub w innym państwie objętym właściwym zakresem stosowania tych przepisów albo monitorowania ich zachowania w przypadkach określonych prawem.

Niniejsze zasady obejmują zarówno przetwarzanie prowadzone przy użyciu środków zautomatyzowanych, jak i niezautomatyzowane przetwarzanie danych stanowiących część uporządkowanego zbioru danych lub przeznaczonych do włączenia do takiego zbioru.

Przetwarzanie dokonywane przez osobę fizyczną wyłącznie w ramach czynności osobistych lub domowych pozostaje poza zakresem zasad dotyczących komercyjnego przetwarzania danych przez platformę.

Informacje identyfikujące rzeczywistego administratora danych, właściwe dane kontaktowe, szczegółowe cele przetwarzania oraz pozostałe informacje wymagane w związku z konkretnym przetwarzaniem znajdują się w Polityce prywatności udostępnionej w serwisie.

Standardy stosowane przy przetwarzaniu danych

Dane osobowe są wykorzystywane zgodnie z wymaganiami RODO, właściwymi polskimi przepisami dotyczącymi ochrony danych oraz innymi regulacjami mającymi zastosowanie do danego przetwarzania.

Każda operacja dotycząca danych powinna posiadać właściwą podstawę prawną oraz odbywać się rzetelnie i w sposób przejrzysty dla osoby, której informacje dotyczą.

Dane gromadzone dla konkretnego, jednoznacznego i zgodnego z prawem celu nie są wykorzystywane w sposób niezgodny z tym celem. Zakres przetwarzanych informacji ogranicza się do danych odpowiednich i potrzebnych do wykonania właściwej usługi lub realizacji innego uzasadnionego celu.

Podejmowane są rozsądne działania służące zachowaniu prawidłowości danych oraz ich aktualizacji lub poprawieniu, gdy jest to konieczne.

Informacje nie są przechowywane bez ograniczenia czasowego. Okres ich zachowania powinien odpowiadać czasowi potrzebnemu do osiągnięcia celu przetwarzania lub wykonania właściwego obowiązku prawnego.

Stosowane zabezpieczenia mają chronić dane między innymi przed nieuprawnionym dostępem, utratą, ujawnieniem, zmianą oraz wykorzystaniem niezgodnym z prawem.

W ramach zasady rozliczalności podejmowane są również działania umożliwiające wykazanie, że operacje na danych są prowadzone zgodnie z mającymi zastosowanie wymaganiami ochrony danych.

Podstawy prawne wykorzystywania informacji

Dane osobowe nie są przetwarzane bez odpowiedniej podstawy prawnej.

W zależności od celu i charakteru konkretnej operacji podstawą może być konieczność wykonania umowy sprzedaży lub innej umowy zawartej z klientem albo podjęcia, na żądanie klienta, niezbędnych działań poprzedzających jej zawarcie.

Przetwarzanie może być również wymagane w celu wykonania obowiązków wynikających z przepisów podatkowych, księgowych, regulacji dotyczących ochrony konsumentów lub innych obowiązków prawnych.

W przypadkach dopuszczonych prawem podstawę może stanowić uzasadniony interes związany z ochroną platformy, klientów lub innych zainteresowanych podmiotów.

Jeżeli prawo wymaga zgody, dane są przetwarzane na tej podstawie dopiero po jej skutecznym udzieleniu. Mogą mieć również zastosowanie inne podstawy wyraźnie przewidziane przez RODO lub pozostałe obowiązujące przepisy.

Osoba, która udzieliła zgody na przetwarzanie, może ją zgodnie z prawem wycofać. Cofnięcie zgody nie wpływa na zgodność z prawem operacji przeprowadzonych przed jej wycofaniem na podstawie zgody, która w tym czasie pozostawała ważna.

Kontrola użytkownika nad jego danymi

Osobie, której dane są przetwarzane, przysługują prawa określone przez RODO i właściwe przepisy krajowe, jeżeli w odniesieniu do konkretnej sytuacji spełnione są wymagane przesłanki.

Użytkownik może mieć prawo do otrzymania informacji o sposobie przetwarzania swoich danych oraz do uzyskania do nich dostępu.

Może również żądać poprawienia informacji nieprawidłowych lub uzupełnienia danych niekompletnych, a w przewidzianych prawem przypadkach wystąpić o usunięcie danych, określane również jako prawo do bycia zapomnianym, albo zażądać ograniczenia ich dalszego wykorzystywania.

Jeżeli spełnione są odpowiednie przesłanki, użytkownik może wnieść sprzeciw wobec określonych operacji przetwarzania oraz skorzystać z prawa do przenoszenia danych.

W przypadku przetwarzania opartego na zgodzie możliwe jest jej wycofanie zgodnie z obowiązującymi zasadami.

Jeżeli wobec danej osoby podejmowana jest decyzja oparta wyłącznie na zautomatyzowanym przetwarzaniu i wywołująca wobec niej skutki prawne lub w podobny sposób istotnie na nią wpływająca, przysługują jej odpowiednie prawa w przypadkach i na zasadach przewidzianych przez właściwe przepisy.

Osoba, której dane dotyczą, może również złożyć skargę do właściwego organu nadzorczego.

Zakres każdego z tych praw zależy od celu przetwarzania, jego podstawy prawnej oraz warunków i wyjątków określonych przez RODO. Poszczególne uprawnienia nie mają zatem charakteru bezwzględnego w każdej sytuacji.

Dane dotyczące osób małoletnich

Informacje dotyczące dzieci i innych osób małoletnich wymagają szczególnej ochrony.

Jeżeli platforma oferuje dziecku bezpośrednio usługę społeczeństwa informacyjnego, a zgodność z prawem konkretnego przetwarzania zależy od zgody, w przypadku użytkownika poniżej 16 roku życia zgoda powinna zostać udzielona lub zatwierdzona przez rodzica albo inną osobę sprawującą odpowiedzialność rodzicielską, jeżeli takie wymaganie znajduje zastosowanie.

Gdy konieczne jest uzyskanie takiego upoważnienia, podejmowane są rozsądne środki pozwalające zweryfikować je z uwzględnieniem dostępnej technologii, rodzaju przetwarzania i związanych z nim zagrożeń.

Reguła dotycząca wieku dla zgody na przetwarzanie danych w takim przypadku odnosi się wyłącznie do określonych zasad ochrony danych. Nie oznacza ona, że każda osoba poniżej 18 roku życia posiada pełną, samodzielną zdolność do zawierania umów sprzedaży, zaciągania zobowiązań lub dokonywania innych czynności prawnych.

Powierzanie przetwarzania usługodawcom

Jeżeli jest to potrzebne do realizacji zamówień, organizowania dostaw, świadczenia usług technicznych, prowadzenia obsługi klienta, zapewnienia hostingu strony lub wykonania innych niezbędnych usług, dane mogą być powierzane odpowiednim zewnętrznym usługodawcom działającym w naszym imieniu.

Podmiot przetwarzający powinien korzystać z danych jedynie zgodnie z legalnymi, udokumentowanymi instrukcjami administratora oraz warunkami właściwej umowy dotyczącej przetwarzania.

Osoby uprawnione do dostępu do danych powinny podlegać odpowiednim obowiązkom zachowania poufności.

Podmiot przetwarzający jest zobowiązany stosować środki techniczne i organizacyjne odpowiednie do charakteru przetwarzania oraz poziomu ryzyka.

W odpowiednim zakresie powinien również wspierać administratora przy wykonywaniu praw osób, których dane dotyczą, oraz przy realizacji obowiązków związanych z bezpieczeństwem informacji, naruszeniami ochrony danych i innymi wymaganiami wynikającymi z RODO.

Po zakończeniu świadczenia usług powierzonych dane powinny zostać usunięte albo zwrócone zgodnie z obowiązującymi przepisami i właściwymi postanowieniami umownymi.

Podmiot przetwarzający powinien również udostępniać administratorowi informacje rozsądnie potrzebne do wykazania przestrzegania odpowiednich obowiązków ochrony danych.

Jeżeli usługodawca zamierza korzystać z dalszego podmiotu przetwarzającego, wymagane upoważnienia powinny zostać uzyskane zgodnie z właściwymi przepisami i warunkami umownymi.

Ochrona przed nieuprawnionym dostępem i utratą danych

Środki bezpieczeństwa dobierane są z uwzględnieniem charakteru, zakresu i celu przetwarzania oraz zagrożeń dla praw i wolności osób, których informacje dotyczą.

W zależności od rzeczywistych potrzeb mogą one obejmować szyfrowanie transmisji przy użyciu TLS, mechanizmy kontroli dostępu do systemów i kont, zarządzanie uprawnieniami, ograniczanie zakresu gromadzonych danych, monitorowanie bezpieczeństwa oraz odpowiednie wewnętrzne przeglądy i działania związane z zarządzaniem ryzykiem.

Poziom zabezpieczeń może być modyfikowany odpowiednio do zmian zagrożeń, rozwoju technologicznego oraz nowych wymagań prawnych.

Postępowanie w przypadku naruszenia ochrony danych

Jeżeli zewnętrzny podmiot przetwarzający działający w naszym imieniu stwierdzi naruszenie ochrony danych osobowych, powinien przekazać administratorowi odpowiednią informację bez zbędnej zwłoki zgodnie z mającymi zastosowanie wymaganiami RODO oraz odpowiednią umową dotyczącą przetwarzania.

Po uzyskaniu informacji o naruszeniu administrator dokonuje oceny charakteru i zakresu zdarzenia oraz możliwego wpływu na prawa i wolności osób, których dane zostały objęte zdarzeniem.

Jeżeli zgodnie z RODO istnieje obowiązek zgłoszenia naruszenia organowi nadzorczemu, właściwe zgłoszenie zostanie dokonane zgodnie z wymaganiami prawa.

W sytuacji, w której naruszenie może powodować wysokie ryzyko dla praw lub wolności osób fizycznych i przepisy wymagają bezpośredniego poinformowania osób dotkniętych zdarzeniem, odpowiednia informacja zostanie im przekazana zgodnie z obowiązującymi zasadami.

Dokumentowanie czynności przetwarzania

Jeżeli RODO wymaga prowadzenia rejestru czynności przetwarzania lub odpowiedniego rejestru prowadzonego przez podmiot przetwarzający, konieczna dokumentacja jest zachowywana zgodnie z właściwymi obowiązkami.

Zakres dokumentacji zależy od wymagań odnoszących się do rzeczywistych operacji. W odpowiednich przypadkach może obejmować informacje o celach przetwarzania, kategoriach danych, odbiorcach, przekazywaniu informacji poza właściwy obszar ochrony danych, stosowanych zabezpieczeniach oraz innych elementach, których udokumentowania wymagają przepisy.

Wymogi dotyczące prowadzenia takich rejestrów zależą od warunków określonych w RODO oraz charakteru rzeczywistego przetwarzania. Nie zakłada się, że wszystkie małe organizacje i wszystkie rodzaje operacji podlegają bezwarunkowo identycznemu zakresowi obowiązków dokumentacyjnych.

Inspektor ochrony danych

Wyznaczenie inspektora ochrony danych, określanego jako DPO lub w Polsce jako IOD, nie jest traktowane jako obowiązek automatycznie dotyczący każdego przedsiębiorcy oraz każdego podmiotu współpracującego z platformą.

IOD jest wyznaczany wtedy, gdy obowiązek taki wynika z RODO albo innych mających zastosowanie regulacji.

Obowiązek ten może powstać między innymi wtedy, gdy właściwy podmiot jest organem lub podmiotem publicznym objętym takim wymaganiem, gdy jego podstawowa działalność wymaga regularnego i systematycznego monitorowania osób na dużą skalę albo gdy podstawowa działalność obejmuje przetwarzanie na dużą skalę szczególnych kategorii danych osobowych lub danych dotyczących wyroków skazujących i naruszeń prawa.

Obowiązek wyznaczenia może również wynikać z innych mających zastosowanie przepisów.

Jeżeli IOD zostanie wyznaczony zgodnie z wymaganiami prawa, jego właściwe dane kontaktowe są udostępniane lub publikowane w wymaganym zakresie, a odpowiednie obowiązki związane z powiadomieniem właściwego organu nadzorczego są wykonywane zgodnie z przepisami.

Przesyłanie informacji poza Europejski Obszar Gospodarczy

Jeżeli dane osobowe są przekazywane do państwa znajdującego się poza Europejskim Obszarem Gospodarczym lub do organizacji międzynarodowej, transfer jest przeprowadzany wyłącznie z wykorzystaniem odpowiedniego mechanizmu przewidzianego przez RODO oraz właściwych zabezpieczeń.

W zależności od okoliczności podstawą przekazania może być decyzja Komisji Europejskiej potwierdzająca odpowiedni stopień ochrony, standardowe klauzule umowne zatwierdzone przez Komisję Europejską albo inny mechanizm ochronny dopuszczony przez RODO.

Jeżeli wymaga tego charakter konkretnego transferu i związane z nim ryzyko, stosowane mogą być również odpowiednie środki uzupełniające.

Takie zabezpieczenia mogą obejmować między innymi szyfrowanie, ograniczanie uprawnień dostępu, minimalizowanie zakresu przekazywanych informacji, mechanizmy uwierzytelniania oraz inne adekwatne środki bezpieczeństwa.

Międzynarodowe przekazywanie danych odbywa się wyłącznie wtedy, gdy spełnione są odpowiednie wymagania prawne i zapewniony jest wymagany poziom ochrony.

Organ nadzorczy i możliwość złożenia skargi

W Polsce właściwym organem nadzorczym w dziedzinie ochrony danych osobowych jest Prezes Urzędu Ochrony Danych Osobowych, określany jako Prezes UODO.

Jeżeli użytkownik uważa, że sposób przetwarzania jego danych narusza RODO lub inne właściwe przepisy dotyczące ochrony danych, może zgodnie z prawem złożyć skargę do UODO albo do innego organu nadzorczego posiadającego właściwość w danej sprawie.

Organy nadzorcze posiadają kompetencje do prowadzenia postępowań, stosowania środków naprawczych oraz podejmowania innych działań przewidzianych przez właściwe przepisy.

W przypadku naruszenia RODO mogą również zostać zastosowane przewidziane prawem administracyjne środki sankcyjne, przy uwzględnieniu charakteru, wagi, czasu trwania naruszenia oraz pozostałych okoliczności wymaganych przy ocenie konkretnej sprawy.

Prawo wniesienia skargi do organu nadzorczego pozostaje bez uszczerbku dla innych środków ochrony administracyjnej lub sądowej przysługujących osobie, której dane dotyczą.

Odpowiedzialne zarządzanie ochroną danych

Przy przetwarzaniu informacji uwzględniamy prawo użytkowników do zachowania kontroli nad dotyczącymi ich danymi oraz znaczenie przejrzystego, odpowiedzialnego i bezpiecznego sposobu postępowania z tymi informacjami.

Stosowane rozwiązania mają ograniczać zbieranie i wykorzystywanie danych, które nie są potrzebne do właściwego celu, oraz chronić przechowywane informacje przed nieuprawnionym dostępem lub ujawnieniem.

Procesy związane z ochroną danych powinny również umożliwiać użytkownikom skuteczne wykonywanie przysługujących im praw oraz nakładać odpowiednie wymagania ochrony danych na podmioty zewnętrzne przetwarzające informacje w imieniu platformy.

Stosowane zabezpieczenia i rozwiązania dotyczące prywatności mogą być okresowo oceniane oraz odpowiednio zmieniane w związku z rzeczywistymi operacjami przetwarzania, poziomem ryzyka, zmianą działalności albo zmianą wymagań prawnych.

Żadne z postanowień niniejszych zasad nie może być interpretowane w sposób ograniczający lub zmniejszający prawa przysługujące osobom, których dane dotyczą, na podstawie RODO, polskich przepisów o ochronie danych lub innych mających zastosowanie bezwzględnie obowiązujących regulacji.