Zasady ochrony danych osobowych — RODO

1. Zakres

1.1. Zasady obejmują dane osobowe przetwarzane przy sprzedaży klientom w Polsce, obsłudze kont, zamówień, płatności, transportu i spraw posprzedażowych.

1.2. Dotyczą operacji zautomatyzowanych oraz danych przetwarzanych niezautomatyzowanie, jeżeli należą lub mają należeć do uporządkowanego zbioru.

1.3. RODO stosuje się również do przetwarzania poza EOG w sytuacjach objętych jego przepisami dotyczącymi oferowania towarów i usług osobom znajdującym się w EOG albo monitorowania ich zachowania.

1.4. Informacje o kontakcie z administratorem i szczegółach przetwarzania zawiera polityka prywatności sklepu dometrina.

2. Zasady odpowiedzialnego przetwarzania

2.1. Dla każdej czynności ustala się właściwą podstawę prawną. Dane są wykorzystywane rzetelnie i przejrzyście, w wyraźnych i zgodnych z prawem celach.

2.2. Zakres informacji ogranicza się do danych odpowiednich i niezbędnych. Podejmowane są działania służące ich poprawności i aktualności.

2.3. Dane nie są przechowywane dłużej, niż wymaga tego cel lub właściwy obowiązek prawny. Ich poufność, integralność i bezpieczeństwo chronią środki dostosowane do rodzaju przetwarzania i ryzyka.

2.4. Prowadzona jest dokumentacja w zakresie pozwalającym wykazać zgodność operacji z wymaganiami prawa.

3. Podstawy prawne

3.1. Wykonanie umowy albo podjęcie działań na żądanie klienta przed jej zawarciem stanowi podstawę czynności potrzebnych do obsługi zakupu.

3.2. Obowiązki podatkowe, księgowe i konsumenckie stanowią podstawę przetwarzania informacji potrzebnych do ich wykonania.

3.3. Prawnie uzasadniony interes jest stosowany w granicach RODO i po uwzględnieniu praw oraz interesów osób, których dane dotyczą.

3.4. Gdy wymagana jest zgoda, odpowiednie przetwarzanie następuje po jej ważnym udzieleniu. Wycofanie zgody nie wpływa na zgodność z prawem wcześniejszych operacji wykonanych na jej podstawie. Stosownie do konkretnej sytuacji zastosowanie znajdują również inne podstawy przewidziane przepisami.

4. Prawa osób, których dane dotyczą

4.1. Użytkownik ma prawo do informacji o przetwarzaniu oraz do dostępu do swoich danych zgodnie z RODO.

4.2. Po spełnieniu właściwych przesłanek może żądać sprostowania, uzupełnienia lub usunięcia danych oraz ograniczenia przetwarzania.

4.3. W przypadkach określonych prawem przysługują prawo sprzeciwu, przenoszenia danych i wycofania zgody.

4.4. Jeżeli decyzja oparta wyłącznie na zautomatyzowanym przetwarzaniu wywołuje skutki prawne wobec osoby lub podobnie istotnie na nią wpływa, stosuje się właściwe prawa przewidziane dla takich decyzji.

4.5. Skargę można wnieść do właściwego organu nadzorczego. Zakres poszczególnych uprawnień zależy od podstawy i okoliczności przetwarzania oraz wyjątków określonych w RODO.

5. Dane dzieci

5.1. Dane osób małoletnich wymagają szczególnej ochrony.

5.2. Przy usłudze społeczeństwa informacyjnego oferowanej bezpośrednio dziecku, gdy podstawą przetwarzania jest zgoda, osoba poniżej 16 lat wymaga zgody udzielonej lub zatwierdzonej przez osobę sprawującą odpowiedzialność rodzicielską.

5.3. Gdy taka zgoda jest potrzebna, podejmowane są rozsądne działania weryfikujące upoważnienie, z uwzględnieniem dostępnej technologii i ryzyka. Zasady przetwarzania danych dzieci nie zmieniają przepisów o ich zdolności do czynności prawnych.

6. Podmioty przetwarzające

6.1. Usługodawca przetwarzający dane w imieniu administratora działa na podstawie właściwej umowy, zgodnie z prawem, uzgodnionym celem i udokumentowanymi instrukcjami.

6.2. Osoby mające dostęp do powierzonych danych podlegają obowiązkowi poufności. Usługodawca stosuje zabezpieczenia odpowiadające ryzyku.

6.3. W wymaganym zakresie wspiera administratora przy realizacji praw użytkowników, ochronie danych i obsłudze naruszeń. Po zakończeniu usługi powierzone informacje są usuwane albo zwracane zgodnie z umową i prawem.

6.4. Zaangażowanie dalszego podmiotu przetwarzającego wymaga właściwego upoważnienia. Informacje niezbędne do wykazania zgodności są udostępniane administratorowi w zakresie przewidzianym prawem.

7. Zabezpieczenia i naruszenia

7.1. Środki bezpieczeństwa są dobierane do charakteru, celu i zakresu przetwarzania oraz ryzyka dla praw i wolności osób. Stosownie do potrzeb obejmują szyfrowanie TLS, kontrolę dostępu, zarządzanie uprawnieniami i przegląd zabezpieczeń.

7.2. Usługodawca zawiadamia administratora o stwierdzonym naruszeniu ochrony danych bez zbędnej zwłoki zgodnie z prawem i umową.

7.3. Administrator ocenia charakter zdarzenia i jego skutki. Naruszenie jest zgłaszane właściwemu organowi, a osoby dotknięte zdarzeniem są informowane, gdy wymagają tego przepisy.

8. Dokumentacja i inspektor

8.1. Administrator oraz właściwe podmioty przetwarzające prowadzą rejestry czynności lub kategorii czynności przetwarzania w zakresie wymaganym przez RODO.

8.2. Samo prowadzenie sklepu i przetwarzanie danych nie oznacza automatycznie obowiązku wyznaczenia inspektora ochrony danych. Inspektor jest wyznaczany wtedy, gdy wynika to z właściwych przepisów.

8.3. Po jego wyznaczeniu wymagane dane kontaktowe są udostępniane użytkownikom i przekazywane właściwemu organowi nadzorczemu.

9. Przekazywanie poza EOG

9.1. Transfer danych do państwa spoza EOG lub organizacji międzynarodowej odbywa się na podstawach dopuszczonych przez RODO.

9.2. Zależnie od okoliczności stosuje się decyzję Komisji Europejskiej o odpowiednim poziomie ochrony, standardowe klauzule umowne albo inny właściwy mechanizm. Gdy wymaga tego dany transfer, zabezpieczenia uzupełnia się środkami technicznymi lub organizacyjnymi.

10. Organ nadzorczy

10.1. W Polsce organem nadzorczym jest Prezes UODO. Osoba uznająca, że jej dane są przetwarzane niezgodnie z prawem, może wnieść skargę do właściwego organu.

10.2. Złożenie skargi nie ogranicza prawa do innych administracyjnych ani sądowych środków ochrony. Niniejsze zasady nie zmniejszają praw wynikających z RODO lub innych przepisów bezwzględnie obowiązujących.