Zasady ochrony danych osobowych — RODO

1. Zakres

1.1. Zasady obejmują dane osobowe przetwarzane przy sprzedaży klientom w Polsce, obsłudze kont, zamówień, płatności, przewozu i spraw posprzedażowych.

1.2. Dotyczą przetwarzania zautomatyzowanego oraz niezautomatyzowanego przetwarzania danych należących do uporządkowanego zbioru lub przeznaczonych do takiego zbioru.

1.3. RODO stosuje się także do przetwarzania poza EOG w sytuacjach objętych przepisami dotyczącymi oferowania towarów i usług osobom przebywającym w EOG albo monitorowania ich zachowania.

1.4. Dane kontaktowe administratora i szczegóły dotyczące poszczególnych operacji są przedstawione w polityce prywatności sklepu cortenox.

2. Zasady przetwarzania

2.1. Dla każdej czynności ustala się odpowiednią podstawę prawną. Dane są wykorzystywane rzetelnie i przejrzyście w wyraźnych, zgodnych z prawem celach.

2.2. Zakres informacji ogranicza się do danych odpowiednich i niezbędnych. Podejmowane są działania służące ich poprawności i aktualizacji.

2.3. Dane nie są zachowywane dłużej, niż wymaga tego cel albo właściwy obowiązek prawny. Środki bezpieczeństwa są dostosowywane do rodzaju przetwarzania i ryzyka.

2.4. Dokumentacja przetwarzania jest prowadzona w zakresie służącym wykazaniu zgodności działań z wymaganiami prawa.

3. Podstawy prawne

3.1. Wykonanie umowy albo podjęcie działań na żądanie klienta przed jej zawarciem stanowi podstawę czynności potrzebnych do obsługi zakupu.

3.2. Przepisy podatkowe, księgowe, konsumenckie i inne właściwe regulacje stanowią podstawę przetwarzania informacji potrzebnych do wykonania obowiązków prawnych.

3.3. Prawnie uzasadniony interes jest stosowany w granicach RODO, z uwzględnieniem praw i interesów osób, których dane dotyczą.

3.4. Gdy prawo wymaga zgody, przetwarzanie rozpoczyna się po jej ważnym udzieleniu. Wycofanie zgody nie wpływa na zgodność z prawem wcześniejszych czynności. Stosownie do sytuacji zastosowanie znajdują także inne podstawy przewidziane przepisami.

4. Prawa osób, których dane dotyczą

4.1. Użytkownik korzysta z prawa do informacji o przetwarzaniu oraz dostępu do danych zgodnie z RODO.

4.2. W odpowiednich przypadkach może żądać sprostowania, uzupełnienia, usunięcia danych lub ograniczenia przetwarzania.

4.3. Przy spełnieniu właściwych przesłanek przysługują mu również sprzeciw wobec przetwarzania, prawo do przenoszenia danych oraz prawo wycofania zgody.

4.4. W odniesieniu do decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują skutki prawne lub podobnie istotnie wpływają na osobę, stosuje się właściwe uprawnienia przewidziane przez RODO.

4.5. Użytkownik może wnieść skargę do właściwego organu nadzorczego. Zakres praw zależy od podstawy i okoliczności danej operacji.

5. Ochrona danych dzieci

5.1. Przy przetwarzaniu danych osób małoletnich uwzględnia się potrzebę ich szczególnej ochrony.

5.2. Jeżeli usługa społeczeństwa informacyjnego jest kierowana bezpośrednio do dziecka, a podstawą przetwarzania jest zgoda, w przypadku osoby poniżej 16 lat zgodę udziela lub zatwierdza osoba sprawująca odpowiedzialność rodzicielską.

5.3. Wymagane upoważnienie podlega rozsądnej weryfikacji przy uwzględnieniu dostępnych rozwiązań technicznych i ryzyka. Reguła dotycząca zgody na dane nie zastępuje przepisów o zdolności małoletnich do czynności prawnych.

6. Usługodawcy przetwarzający dane

6.1. Podmiot działający w imieniu administratora przetwarza dane na podstawie właściwej umowy, w uzgodnionym celu i zgodnie z udokumentowanymi instrukcjami.

6.2. Osoby posiadające dostęp do powierzonych informacji podlegają obowiązkowi poufności. Usługodawca stosuje zabezpieczenia odpowiadające ryzyku.

6.3. W wymaganym zakresie wspiera administratora przy realizacji praw użytkowników, ochronie informacji i obsłudze naruszeń. Po zakończeniu usługi dane są zwracane albo usuwane zgodnie z umową i prawem.

6.4. Zaangażowanie dalszego podmiotu przetwarzającego wymaga odpowiedniego upoważnienia. Informacje potrzebne do wykazania zgodności są udostępniane administratorowi w wymaganym zakresie.

7. Bezpieczeństwo i naruszenia

7.1. Dobór środków ochrony uwzględnia cel, charakter i zakres przetwarzania oraz ryzyko dla praw i wolności osób. Stosownie do potrzeb środki obejmują szyfrowanie TLS, kontrolę dostępu, zarządzanie uprawnieniami i przegląd zabezpieczeń.

7.2. Usługodawca informuje administratora o stwierdzonym naruszeniu bez zbędnej zwłoki zgodnie z RODO i odpowiednią umową.

7.3. Administrator ocenia zdarzenie i jego skutki. Zgłoszenie do organu nadzorczego oraz zawiadomienie osób dotkniętych naruszeniem odbywa się wtedy, gdy wymagają tego przepisy.

8. Rejestry i inspektor ochrony danych

8.1. Administrator oraz właściwe podmioty przetwarzające prowadzą rejestry czynności albo kategorii czynności w zakresie wymaganym przez RODO.

8.2. Samo prowadzenie sklepu i przetwarzanie danych nie oznacza automatycznie obowiązku wyznaczenia inspektora ochrony danych. Inspektor jest wyznaczany, gdy wynika to z właściwych przepisów.

8.3. Po wyznaczeniu inspektora jego wymagane dane kontaktowe są udostępniane użytkownikom oraz przekazywane właściwemu organowi nadzorczemu.

9. Przekazywanie poza EOG

9.1. Transfer danych do państwa spoza EOG lub organizacji międzynarodowej odbywa się na podstawach dopuszczonych przez RODO.

9.2. Stosownie do okoliczności stosuje się decyzję Komisji Europejskiej o odpowiednim poziomie ochrony, standardowe klauzule umowne albo inny właściwy mechanizm. Gdy wymaga tego konkretny transfer, stosuje się dodatkowe środki techniczne i organizacyjne.

10. Organ nadzorczy i prawa użytkowników

10.1. Polskim organem nadzorczym jest Prezes UODO. Osoba uznająca, że jej dane są przetwarzane niezgodnie z prawem, może wnieść skargę do właściwego organu.

10.2. Złożenie skargi nie ogranicza prawa do pozostałych środków ochrony administracyjnej i sądowej. Niniejsze zasady nie zmniejszają praw wynikających z RODO lub innych bezwzględnie obowiązujących przepisów.