Klauzula określa, kto jest administratorem danych, w jakich celach i na jakich podstawach dane są przetwarzane, komu mogą być przekazywane, jak długo są przechowywane oraz jakie prawa przysługują osobom, których dane dotyczą.
I. Administrator danych
Administratorem danych osobowych jest LATIVIA SP. Z O.O. z siedzibą we Wrocławiu, ul. Krakowska 180/117, 52-015 Wrocław, wpisana do Krajowego Rejestru Sądowego pod numerem KRS 0000845855, NIP 8992881024, REGON 386290929, kapitał zakładowy 5 000,00 zł.
Kontakt z Administratorem jest możliwy pod adresem e-mail: sklep@kupujlajki.pl, telefonicznie pod numerem +48 517 860 306 albo korespondencyjnie na adres siedziby Administratora.
Inspektor Ochrony Danych nie został wyznaczony. W sprawach dotyczących ochrony danych osobowych prosimy o kontakt z Administratorem za pośrednictwem wskazanego adresu e-mail.
II. Zakres i źródła danych
Administrator przetwarza dane wyłącznie w zakresie niezbędnym do obsługi Serwisu, zawierania i wykonywania umów, obsługi płatności, rozliczeń, reklamacji, zwrotów, kontaktu oraz realizacji obowiązków prawnych.
Dane mogą pochodzić bezpośrednio od osoby, której dane dotyczą, w szczególności z formularza zamówienia, konta klienta, wiadomości e-mail, formularza kontaktowego lub zgłoszenia reklamacyjnego. Dane techniczne mogą być pozyskiwane automatycznie podczas korzystania z Serwisu, a dane dotyczące płatności mogą pochodzić od operatora płatności w zakresie koniecznym do obsługi transakcji.
- dane identyfikacyjne: imię, nazwisko, nazwa firmy, NIP, dane rejestrowe,
- dane kontaktowe: adres e-mail, numer telefonu, adres korespondencyjny lub rozliczeniowy,
- dane zamówienia: numer zamówienia, wybrana usługa, cena, status realizacji, wskazany zasób docelowy,
- dane rozliczeniowe i księgowe: dane do faktury, dokumenty sprzedaży, informacje o płatności i zwrocie,
- dane techniczne: adres IP, identyfikatory cookies, logi systemowe, dane urządzenia i przeglądarki,
- dane korespondencyjne: treść wiadomości, zgłoszenia, reklamacje oraz historia kontaktu.
Administrator nie pozyskuje danych z zewnętrznych baz marketingowych, chyba że dana osoba samodzielnie i zgodnie z prawem przekazała dane w ramach odrębnej relacji lub zgody.
III. Cele, podstawy prawne i okresy przechowywania
Dane osobowe są przetwarzane zgodnie z zasadą minimalizacji, przejrzystości i ograniczenia celu. Poniżej wskazano główne cele przetwarzania, typowy zakres danych, podstawę prawną oraz orientacyjny okres przechowywania.
Jeżeli przetwarzanie odbywa się na podstawie zgody, zgodę można wycofać w każdym czasie. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
IV. Odbiorcy danych
Dane mogą być przekazywane wyłącznie w zakresie niezbędnym do realizacji określonych celów. Odbiorcami danych mogą być w szczególności:
- operatorzy płatności i banki w zakresie obsługi płatności, zwrotów lub procedur chargeback,
- dostawcy hostingu, infrastruktury IT, poczty elektronicznej, systemów bezpieczeństwa i narzędzi administracyjnych,
- dostawcy systemów sklepowych, księgowych, fakturowych, analitycznych i marketingowych, jeżeli są wykorzystywani przez Administratora,
- biuro rachunkowe, doradcy podatkowi, kancelarie prawne, audytorzy oraz podmioty wspierające obsługę reklamacji i roszczeń,
- organy publiczne, sądy, urzędy skarbowe, Krajowa Administracja Skarbowa lub inne uprawnione podmioty, gdy wynika to z przepisów prawa,
- Krajowy System e-Faktur oraz podmioty uprawnione do dostępu do faktur, jeżeli dana faktura jest wystawiana lub udostępniana z wykorzystaniem KSeF zgodnie z obowiązującymi przepisami.
W zależności od charakteru współpracy odbiorcy mogą działać jako podmioty przetwarzające dane na zlecenie Administratora, odrębni administratorzy albo podmioty uprawnione na podstawie przepisów prawa. Jeżeli dany podmiot działa jako procesor, Administrator zawiera z nim umowę powierzenia przetwarzania danych zgodną z art. 28 RODO.
V. Dokumenty sprzedaży, faktury i KSeF
Dane niezbędne do wystawienia i przechowywania dokumentów sprzedaży są przetwarzane w celu wykonania obowiązków podatkowych, rachunkowych i dowodowych. Może to obejmować w szczególności dane nabywcy, NIP, adres, numer zamówienia, kwoty, datę sprzedaży, dane płatności oraz informacje konieczne do korekty dokumentu.
Jeżeli zgodnie z obowiązującymi przepisami faktura powinna lub może zostać wystawiona w Krajowym Systemie e-Faktur, dane wskazane na fakturze mogą być przetwarzane w KSeF i udostępniane podmiotom uprawnionym na zasadach wynikających z przepisów podatkowych.
Dokumenty, które nie są fakturami w rozumieniu przepisów podatkowych, takie jak dokumenty proforma, noty wewnętrzne albo informacje pomocnicze, nie stanowią faktury ustrukturyzowanej i nie są przesyłane do KSeF jako faktury ustrukturyzowane.
VI. Przekazywanie danych poza Europejski Obszar Gospodarczy
Co do zasady Administrator dąży do korzystania z dostawców działających w Europejskim Obszarze Gospodarczym. Jeżeli jednak w ramach wykorzystywanych narzędzi, w szczególności analitycznych, komunikacyjnych, bezpieczeństwa lub marketingowych, dojdzie do przekazania danych poza EOG, następuje to wyłącznie przy zastosowaniu mechanizmów dopuszczonych przez RODO.
Takimi zabezpieczeniami mogą być w szczególności standardowe klauzule umowne Komisji Europejskiej, decyzja stwierdzająca odpowiedni stopień ochrony albo inne środki wymagane przez przepisy prawa. Jeżeli przekazanie danych jest związane z cookies analitycznymi lub marketingowymi, następuje ono wyłącznie po uzyskaniu wymaganej zgody, o ile zgoda jest wymagana.
VIII. Zautomatyzowane decyzje i profilowanie
Administrator nie podejmuje wobec użytkowników decyzji w sposób wyłącznie zautomatyzowany, które wywoływałyby wobec nich skutki prawne lub w podobny sposób istotnie na nich wpływały.
Serwis może prowadzić podstawową segmentację, statystyki lub personalizację komunikacji, jeżeli jest to niezbędne do obsługi Serwisu, bezpieczeństwa, analityki lub marketingu. Jeżeli takie działania wymagają zgody, są prowadzone wyłącznie po jej udzieleniu i mogą zostać zakończone po wycofaniu zgody albo wniesieniu skutecznego sprzeciwu.
IX. Prawa osób, których dane dotyczą
Osobie, której dane dotyczą, przysługują prawa wynikające z RODO, w szczególności:
- prawo dostępu do danych,
- prawo sprostowania danych,
- prawo usunięcia danych, jeżeli zachodzą przesłanki przewidziane w RODO,
- prawo ograniczenia przetwarzania,
- prawo do przenoszenia danych, jeżeli przetwarzanie odbywa się na podstawie zgody albo umowy i w sposób zautomatyzowany,
- prawo sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie Administratora,
- prawo cofnięcia zgody w każdym czasie, gdy przetwarzanie odbywa się na podstawie zgody.
Żądania dotyczące realizacji praw można kierować na adres sklep@kupujlajki.pl. Administrator odpowiada niezwłocznie, nie później niż w terminie miesiąca od otrzymania żądania. W przypadkach skomplikowanych termin może zostać przedłużony zgodnie z RODO, o czym osoba składająca żądanie zostanie poinformowana.
X. Skarga do organu nadzorczego
Osobie, której dane dotyczą, przysługuje prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych, jeżeli uzna, że przetwarzanie jej danych narusza przepisy RODO.
Aktualne dane kontaktowe organu nadzorczego:
- Urząd Ochrony Danych Osobowych
- ul. Stanisława Moniuszki 1A, 00-014 Warszawa
- strona internetowa: www.uodo.gov.pl
XI. Dobrowolność podania danych
Podanie danych jest dobrowolne, ale w wielu przypadkach niezbędne do zawarcia lub wykonania umowy, obsługi konta, przyjęcia zamówienia, dokonania płatności, wystawienia dokumentu sprzedaży, rozpatrzenia reklamacji albo udzielenia odpowiedzi na wiadomość.
Brak podania danych wymaganych do realizacji danej czynności może uniemożliwić wykonanie tej czynności, na przykład założenie konta, złożenie zamówienia, wystawienie faktury, obsługę reklamacji albo udzielenie odpowiedzi.
Podanie danych na potrzeby marketingu, newslettera oraz cookies analitycznych lub marketingowych jest dobrowolne i nie jest warunkiem korzystania z podstawowych usług Serwisu.
XII. Bezpieczeństwo danych i naruszenia
Administrator stosuje środki techniczne i organizacyjne adekwatne do ryzyka, w tym szyfrowanie połączenia, kontrolę dostępu, zabezpieczenia serwerów, kopie zapasowe, ograniczenie zakresu danych oraz procedury reagowania na incydenty.
W przypadku podejrzenia naruszenia ochrony danych osobowych Administrator podejmuje działania zgodne z art. 33-34 RODO, w tym analizuje zdarzenie, ogranicza jego skutki, dokumentuje naruszenie oraz – jeżeli jest to wymagane – zgłasza naruszenie Prezesowi UODO i zawiadamia osoby, których dane dotyczą.
Użytkownik powinien niezwłocznie poinformować Administratora o podejrzeniu nieuprawnionego dostępu do konta, danych logowania, płatności lub innego zdarzenia mogącego wpływać na bezpieczeństwo danych.
XIII. Zmiany klauzuli
Klauzula może być aktualizowana w szczególności w przypadku zmiany przepisów prawa, zakresu usług, dostawców technologicznych, metod płatności, zasad dokumentowania sprzedaży, funkcji Serwisu albo sposobów komunikacji z użytkownikami.
Aktualna wersja klauzuli jest publikowana w Serwisie wraz z datą obowiązywania. O istotnych zmianach Administrator może poinformować w Serwisie lub w inny odpowiedni sposób, jeżeli jest to uzasadnione charakterem zmiany.