Polityka prywatności

Polityka prywatności – lavendrix

Niniejsza polityka przedstawia zasady ochrony danych osobowych związanych z korzystaniem ze sklepu internetowego lavendrix.

Przetwarzanie danych osobowych podlega przepisom rozporządzenia (UE) 2016/679, określanego jako RODO.

W zależności od okoliczności zastosowanie mogą mieć również odpowiednie przepisy prawa polskiego.

Ochrona danych osobowych obejmuje zasady legalności, rzetelności, przejrzystości, minimalizacji danych, ograniczenia celu i odpowiedniego bezpieczeństwa.

1. Administrator danych osobowych

Administratorem danych osobowych jest podmiot, który określa cele i sposoby ich przetwarzania.

W przypadku zakupów internetowych administratorem może być podmiot będący rzeczywistym sprzedawcą, z uwzględnieniem charakteru poszczególnych operacji przetwarzania.

Nazwa marki handlowej i nazwa prawna administratora danych nie zawsze są tożsame.

Każda osoba, której dane dotyczą, ma prawo otrzymać informacje identyfikujące administratora oraz odpowiednie dane kontaktowe zgodnie z art. 13 RODO.

Nie należy utożsamiać adresu logistycznego z adresem siedziby administratora danych.

2. Kategorie danych osobowych

Zakres danych zależy od sposobu korzystania ze sklepu.

2.1. Dane identyfikacyjne

  • Imię i nazwisko podane podczas zamówienia.
  • Dane konieczne do wystawienia dokumentu sprzedaży.
  • Dane związane z identyfikacją zamówienia.

2.2. Dane kontaktowe

  • Adres e-mail podany podczas zakupu lub kontaktu.
  • Numer telefonu, jeżeli jest wymagany do realizacji określonej usługi.
  • Adres do doręczenia zamówionego towaru.
  • Dane przekazane dobrowolnie w korespondencji z obsługą klienta.

2.3. Dane dotyczące zamówień

  • Numer i data zamówienia.
  • Rodzaj i liczba zakupionych produktów.
  • Wartość zamówienia.
  • Informacje dotyczące dostawy i jej statusu.
  • Informacje potrzebne do obsługi odstąpienia od umowy.
  • Informacje związane z reklamacją lub sporem.

2.4. Dane techniczne

  • Adres IP, jeśli jest przetwarzany w ramach używanej infrastruktury.
  • Informacje o przeglądarce i urządzeniu.
  • Dane sesyjne niezbędne do działania sklepu.
  • Informacje dotyczące bezpieczeństwa korzystania z witryny.
  • Dane pochodzące z plików cookies lub podobnych technologii, jeżeli są stosowane.

3. Cele przetwarzania danych

Dane osobowe mogą być przetwarzane wyłącznie w określonych i zgodnych z prawem celach.

3.1. Zawarcie i wykonanie umowy

Przetwarzanie danych jest niezbędne w zakresie potrzebnym do przyjęcia zamówienia, zawarcia umowy i jej wykonania.

Może obejmować przygotowanie produktów, organizację dostawy i komunikację dotyczącą zamówienia.

Podstawą prawną jest co do zasady art. 6 ust. 1 lit. b RODO.

3.2. Obowiązki prawne

Niektóre informacje mogą być potrzebne do wystawiania i przechowywania dokumentów sprzedażowych oraz realizacji obowiązków podatkowych i rachunkowych.

Podstawą może być art. 6 ust. 1 lit. c RODO.

3.3. Reklamacje i zwroty

Dane mogą być potrzebne do rozpatrzenia reklamacji, obsługi odstąpienia od umowy i realizacji uprawnień konsumenta.

Podstawa prawna zależy od charakteru zgłoszenia i może wynikać z wykonania umowy lub obowiązków prawnych.

3.4. Kontakt z klientem

Dane przekazane w wiadomościach mogą być wykorzystywane do udzielenia odpowiedzi i obsługi zgłoszonej sprawy.

Zakres przetwarzania należy ograniczyć do informacji potrzebnych do osiągnięcia tego celu.

3.5. Ochrona praw i roszczeń

Jeżeli spełnione są odpowiednie przesłanki, określone dane mogą być wykorzystywane do ustalenia, dochodzenia lub obrony roszczeń.

Podstawą może być art. 6 ust. 1 lit. f RODO, z uwzględnieniem konieczności przeprowadzenia odpowiedniej oceny interesów.

3.6. Bezpieczeństwo sklepu

Przetwarzanie odpowiednich informacji technicznych może służyć ochronie bezpieczeństwa systemu, wykrywaniu nadużyć i zapewnianiu ciągłości działania.

Podstawa prawna powinna odpowiadać rzeczywistemu charakterowi wykorzystywanych środków.

4. Newsletter i komunikacja marketingowa

Jeżeli użytkownik zapisuje się na newsletter, przed zapisem powinien otrzymać jasną informację o rodzaju przesyłanych wiadomości.

Wysyłanie informacji handlowych podlega właściwym przepisom dotyczącym komunikacji elektronicznej i marketingu.

Jeśli określone przetwarzanie opiera się na zgodzie, zgoda musi być dobrowolna, świadoma, konkretna i jednoznaczna.

Użytkownik powinien mieć możliwość jej wycofania.

Wycofanie zgody nie wpływa na legalność wcześniejszego przetwarzania dokonanego na jej podstawie.

Odmowa zgody na marketing nie powinna stanowić przeszkody w dokonaniu zwykłego zakupu, jeżeli zgoda nie jest niezbędna do jego realizacji.

Newsletter i wiadomości związane z realizacją zamówienia powinny być rozróżniane.

5. Dane dotyczące płatności

Proces płatności może wymagać udziału odpowiedniego dostawcy usług płatniczych.

Zakres danych przetwarzanych przez takiego dostawcę zależy od wybranej metody płatności i jego rzeczywistej roli.

Nie należy przesyłać pełnych danych karty płatniczej w zwykłych wiadomościach e-mail do obsługi klienta.

Przy problemie z płatnością wystarczające mogą być podstawowe dane identyfikujące zamówienie oraz datę i kwotę transakcji.

Informacje o administratorach i innych podmiotach uczestniczących w płatności powinny odpowiadać rzeczywistemu procesowi.

6. Przekazywanie danych odbiorcom

W zależności od realizowanej usługi dane mogą być udostępniane podmiotom uczestniczącym w obsłudze zamówienia.

  • Dostawcom infrastruktury technicznej sklepu.
  • Operatorom płatności wykorzystywanym podczas transakcji.
  • Firmom transportowym realizującym dostawę.
  • Podmiotom obsługującym komunikację z klientami.
  • Podmiotom wykonującym usługi księgowe, gdy jest to niezbędne.
  • Uprawnionym organom, jeżeli obowiązek udostępnienia wynika z prawa.

Nie każdy dostawca usługi jest automatycznie podmiotem przetwarzającym w rozumieniu RODO.

Rola poszczególnych podmiotów powinna wynikać z rzeczywistych celów i sposobów przetwarzania.

W przypadkach wymaganych prawem należy stosować odpowiednie umowy powierzenia przetwarzania danych.

Dostęp do danych powinien być ograniczony do niezbędnego zakresu.

7. Przekazywanie danych poza EOG

Niektóre usługi internetowe mogą wiązać się z przetwarzaniem danych poza Europejskim Obszarem Gospodarczym.

Sam fakt korzystania z internetowego sklepu nie pozwala automatycznie ustalić, dokąd przekazywane są dane.

Jeżeli dochodzi do transferu danych poza EOG, należy stosować odpowiedni mechanizm przewidziany w RODO.

Może to być decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony.

W innych sytuacjach zastosowanie mogą mieć odpowiednie zabezpieczenia zgodnie z przepisami rozdziału V RODO.

Informacje o konkretnym transferze muszą odpowiadać rzeczywistym dostawcom i lokalizacjom przetwarzania.

8. Okres przechowywania danych

Dane osobowe nie powinny być przechowywane dłużej, niż jest to niezbędne do realizacji celu.

Dokumenty sprzedaży mogą być przechowywane przez okres wynikający z właściwych przepisów podatkowych i rachunkowych.

Dane związane z reklamacjami mogą być przechowywane przez okres potrzebny do realizacji obowiązków i ochrony roszczeń.

Dane wykorzystywane na podstawie zgody powinny być przetwarzane zgodnie z jej zakresem i zasadami wycofania.

Dane techniczne powinny podlegać okresom retencji odpowiednim do celu bezpieczeństwa i funkcjonowania strony.

Nie istnieje jeden uniwersalny termin retencji odpowiedni dla wszystkich kategorii danych.

Gdy obowiązek prawny wymaga dalszego przechowywania, cofnięcie zgody dotyczącej innego celu nie musi powodować usunięcia wszystkich danych związanych z zakupem.

9. Prawa osób, których dane dotyczą

RODO przyznaje osobom fizycznym określone prawa w zależności od charakteru przetwarzania i podstawy prawnej.

9.1. Prawo dostępu

Można żądać informacji o przetwarzaniu swoich danych oraz dostępu do danych zgodnie z art. 15 RODO.

9.2. Prawo sprostowania

Można żądać poprawienia danych nieprawidłowych oraz uzupełnienia danych niekompletnych zgodnie z właściwymi przepisami.

9.3. Prawo usunięcia

Można żądać usunięcia danych w przypadkach przewidzianych w art. 17 RODO.

Prawo usunięcia danych nie ma charakteru bezwzględnego.

9.4. Prawo ograniczenia przetwarzania

W określonych sytuacjach można żądać ograniczenia przetwarzania swoich danych.

9.5. Prawo przenoszenia danych

Prawo do przenoszenia danych przysługuje w sytuacjach i zakresie określonych w art. 20 RODO.

9.6. Prawo sprzeciwu

W przypadkach przewidzianych prawem można wnieść sprzeciw wobec przetwarzania danych.

W odniesieniu do marketingu bezpośredniego stosuje się szczególne zasady prawa sprzeciwu.

9.7. Prawo wycofania zgody

Jeśli podstawą przetwarzania jest zgoda, można ją wycofać w każdym czasie.

9.8. Prawo do skargi

Osoba, której dane dotyczą, może złożyć skargę do właściwego organu nadzorczego.

W Polsce organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych.

Informacje o organie dostępne są na stronie uodo.gov.pl.

10. Realizacja praw użytkownika

Żądanie dotyczące danych osobowych powinno umożliwiać identyfikację osoby zgłaszającej.

Administrator może w odpowiednich przypadkach poprosić o dodatkowe informacje niezbędne do potwierdzenia tożsamości.

Nie należy jednak żądać nadmiernej ilości danych bez uzasadnienia.

Odpowiedzi na żądania osób, których dane dotyczą, podlegają terminom i zasadom określonym w RODO.

Co do zasady informacje o działaniach podjętych w związku z żądaniem przekazuje się bez zbędnej zwłoki, najpóźniej w ciągu miesiąca od otrzymania żądania, z uwzględnieniem dopuszczalnych wyjątków i przedłużeń.

11. Pliki cookies

Sklep internetowy może korzystać z plików cookies i podobnych technologii.

Technologie niezbędne mogą służyć obsłudze koszyka, sesji i bezpieczeństwu.

Technologie analityczne mogą służyć analizie ruchu i funkcjonowania witryny.

Technologie marketingowe mogą wiązać się z pomiarem reklam i dopasowaniem komunikacji.

Nie wszystkie pliki cookies mają taki sam cel ani podstawę prawną.

Technologie wymagające zgody nie powinny być aktywowane przed jej prawidłowym uzyskaniem.

Użytkownik powinien móc wycofać zgodę równie łatwo, jak ją wyraził.

Szczegółowa informacja o używanych technologiach powinna być udostępniana zgodnie z ich rzeczywistą konfiguracją.

12. Profilowanie i automatyczne decyzje

Niektóre technologie internetowe mogą umożliwiać analizę preferencji użytkownika.

Wykorzystanie takich technologii wymaga odpowiedniej podstawy prawnej i przejrzystych informacji.

Jeżeli stosowane są decyzje oparte wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują skutki prawne lub podobnie istotnie wpływają na osobę, zastosowanie mogą mieć szczególne wymagania art. 22 RODO.

Nie należy zakładać istnienia takiego podejmowania decyzji bez sprawdzenia faktycznej konfiguracji sklepu.

13. Bezpieczeństwo danych

Podmioty przetwarzające dane powinny stosować odpowiednie środki techniczne i organizacyjne.

Zakres zabezpieczeń należy dostosować do ryzyka, kategorii danych i charakteru przetwarzania.

Użytkownik powinien chronić dane dostępowe do swojego konta oraz bezpieczeństwo własnego urządzenia.

Nie należy udostępniać haseł w korespondencji z obsługą sklepu.

14. Dane dzieci

Przetwarzanie danych osób małoletnich wymaga uwzględnienia właściwych przepisów.

Warunki wyrażania zgody przez osoby niepełnoletnie zależą od rodzaju usługi i zastosowania odpowiednich regulacji.

Sklep powinien ograniczać zbieranie danych do zakresu koniecznego dla świadczonych usług.

15. Zmiany zasad prywatności

Treść informacji o prywatności powinna pozostawać zgodna z rzeczywistymi procesami przetwarzania.

Zmiana usługodawców, narzędzi analitycznych lub sposobu realizacji zamówień może wymagać aktualizacji informacji.

Istotne zmiany należy komunikować w zakresie wymaganym przez prawo.

Prawa użytkownika wynikające z obowiązujących przepisów pozostają zachowane.