Zasady ochrony danych osobowych — RODO

1. Zakres zasad

1.1. Zasady odnoszą się do danych przetwarzanych przy sprzedaży produktów klientom w Polsce, obsłudze kont, zamówień, płatności, dostaw i spraw posprzedażowych.

1.2. Obejmują operacje zautomatyzowane oraz niezautomatyzowane przetwarzanie danych należących do uporządkowanego zbioru albo przeznaczonych do takiego zbioru.

1.3. RODO znajduje zastosowanie także do działań prowadzonych poza EOG, gdy spełnione są warunki dotyczące oferowania towarów lub usług osobom przebywającym w EOG albo monitorowania ich zachowania. Czynności o wyłącznie osobistym lub domowym charakterze nie stanowią podstawy wyłączenia obowiązków związanych z działalnością sklepu.

1.4. Dane kontaktowe administratora oraz szczegółowe informacje o poszczególnych operacjach są przedstawione w polityce prywatności sklepu lorvariq.

2. Podstawowe zasady przetwarzania

2.1. Każda czynność dotycząca danych wymaga odpowiedniej podstawy prawnej. Dane są wykorzystywane rzetelnie i przejrzyście, w konkretnych, wyraźnych i zgodnych z prawem celach.

2.2. Zakres informacji ogranicza się do tego, co odpowiednie i niezbędne. Dane nieprawidłowe podlegają sprostowaniu, a ich aktualność jest uwzględniana stosownie do celu przetwarzania.

2.3. Dane nie są zachowywane dłużej, niż wymaga tego właściwy cel albo przepis. Poufność, integralność i bezpieczeństwo chronią środki dostosowane do ryzyka.

2.4. Prowadzona jest dokumentacja i podejmowane są działania pozwalające wykazać zgodność przetwarzania z właściwymi wymaganiami prawa.

3. Podstawy prawne

3.1. Obsługa zakupów opiera się w odpowiednim zakresie na wykonaniu umowy lub działaniach podjętych na żądanie klienta przed jej zawarciem.

3.2. Przepisy podatkowe, księgowe, konsumenckie i inne właściwe regulacje stanowią podstawę przetwarzania potrzebnego do wykonania obowiązków prawnych.

3.3. Prawnie uzasadniony interes stanowi podstawę w granicach określonych przez RODO, z uwzględnieniem praw i interesów osób, których dane dotyczą.

3.4. Gdy przepisy wymagają zgody, przetwarzanie następuje po jej ważnym udzieleniu. Wycofanie zgody nie wpływa na zgodność z prawem wcześniejszych operacji przeprowadzonych na jej podstawie. Zastosowanie mają także inne podstawy przewidziane prawem, stosownie do danej czynności.

4. Uprawnienia osób, których dane dotyczą

4.1. Użytkownik ma prawo do informacji o przetwarzaniu oraz dostępu do swoich danych na zasadach RODO.

4.2. W odpowiednich przypadkach może żądać sprostowania lub uzupełnienia danych, ich usunięcia oraz ograniczenia przetwarzania.

4.3. Przy spełnieniu przesłanek prawnych przysługują również prawo sprzeciwu, przenoszenia danych i wycofania zgody.

4.4. Jeżeli decyzja oparta wyłącznie na zautomatyzowanym przetwarzaniu wywołuje skutki prawne wobec osoby albo podobnie istotnie na nią wpływa, stosuje się właściwe prawa dotyczące takich decyzji.

4.5. Osoba, której dane dotyczą, może wnieść skargę do właściwego organu nadzorczego. Poszczególne uprawnienia stosuje się w zakresie określonym dla danej podstawy przetwarzania i konkretnej sytuacji.

5. Szczególna ochrona dzieci

5.1. Przy przetwarzaniu danych dzieci uwzględnia się ich szczególną ochronę.

5.2. Gdy usługa społeczeństwa informacyjnego jest kierowana bezpośrednio do dziecka, a podstawą przetwarzania jest zgoda, w przypadku dziecka poniżej 16 lat zgody udziela lub zatwierdza osoba sprawująca odpowiedzialność rodzicielską.

5.3. Wymagane upoważnienie podlega rozsądnej weryfikacji przy uwzględnieniu dostępnej technologii, charakteru przetwarzania i ryzyka. Reguła dotycząca zgody na dane nie zastępuje przepisów o zdolności małoletnich do czynności prawnych.

6. Podmioty przetwarzające

6.1. Usługodawca przetwarzający dane w imieniu administratora działa w uzgodnionym celu, na podstawie właściwej umowy i zgodnie z udokumentowanymi instrukcjami.

6.2. Osoby mające dostęp do powierzonych danych są objęte odpowiednim obowiązkiem poufności. Usługodawca stosuje środki bezpieczeństwa odpowiadające ryzyku.

6.3. W wymaganym zakresie podmiot przetwarzający wspiera realizację praw użytkowników, obsługę naruszeń oraz pozostałe obowiązki wynikające z RODO. Po zakończeniu usług dane są zwracane albo usuwane zgodnie z umową i prawem.

6.4. Zaangażowanie dalszego podmiotu przetwarzającego wymaga upoważnienia wynikającego z przepisów i odpowiednich uzgodnień. Informacje potrzebne do wykazania zgodności są udostępniane administratorowi w wymaganym zakresie.

7. Bezpieczeństwo i naruszenia

7.1. Zabezpieczenia uwzględniają charakter, zakres i cel przetwarzania oraz ryzyko dla praw i wolności osób. Obejmują stosownie do potrzeb szyfrowanie TLS, kontrolę dostępu, zarządzanie uprawnieniami, ograniczanie zakresu informacji oraz przegląd bezpieczeństwa.

7.2. Usługodawca informuje administratora o stwierdzonym naruszeniu ochrony danych bez zbędnej zwłoki, zgodnie z RODO i umową.

7.3. Administrator ocenia charakter naruszenia i jego skutki. Gdy prawo wymaga zgłoszenia zdarzenia organowi nadzorczemu lub zawiadomienia osób narażonych na wysokie ryzyko, wykonuje te czynności według właściwych przepisów.

8. Dokumentacja i inspektor ochrony danych

8.1. Rejestr czynności przetwarzania lub rejestr kategorii takich czynności jest prowadzony w zakresie wymaganym przez RODO. Zawiera elementy właściwe dla faktycznie wykonywanych operacji.

8.2. Samo przetwarzanie danych w ramach działalności sklepu nie oznacza automatycznie obowiązku wyznaczenia inspektora ochrony danych. Inspektor jest wyznaczany, gdy wymagają tego przepisy, w szczególności przy określonych prawem działaniach podmiotów publicznych, monitorowaniu osób na dużą skalę albo przetwarzaniu na dużą skalę szczególnych kategorii danych w ramach głównej działalności.

8.3. Po wyznaczeniu inspektora wymagane dane kontaktowe są udostępniane użytkownikom i przekazywane właściwemu organowi nadzorczemu.

9. Transfer poza EOG

9.1. Międzynarodowe przekazywanie danych odbywa się w zakresie i na podstawach dopuszczonych przez RODO.

9.2. Stosownie do okoliczności podstawę stanowi decyzja Komisji Europejskiej o odpowiednim stopniu ochrony, standardowe klauzule umowne albo inny właściwy mechanizm. Gdy ocena transferu tego wymaga, stosuje się środki uzupełniające, takie jak szyfrowanie, ograniczenie dostępu lub zakresu przekazywanych danych.

10. Organ nadzorczy i zarządzanie danymi

10.1. Polskim organem nadzorczym jest Prezes UODO. Osoba uznająca, że przetwarzanie narusza przepisy, może złożyć skargę do właściwego organu oraz korzystać z pozostałych środków ochrony administracyjnej i sądowej.

10.2. Zasady ochrony są oceniane odpowiednio do rzeczywistych operacji i ryzyka oraz dostosowywane do zmian prawa i technologii. Żaden zapis niniejszego dokumentu nie ogranicza praw wynikających z RODO lub innych przepisów bezwzględnie obowiązujących.