Polityka prywatności

Spis treści


§ 1. Administrator i zakres Polityki

§ 2. Źródła i kategorie danych

§ 3. Cele i podstawy prawne przetwarzania

§ 4. Dobrowolność i obowiązek podania danych

§ 5. Odbiorcy danych

§ 6. Przekazywanie danych poza EOG

§ 7. Okresy przechowywania

§ 8. Profilowanie i zautomatyzowane przetwarzanie

§ 9. Prawa osoby, której dane dotyczą

§ 10. Wycofanie zgody i sprzeciw

§ 11. Skarga do organu nadzorczego

§ 12. Cookies i podobne technologie

§ 13. Media społecznościowe i serwisy zewnętrzne

§ 14. Bezpieczeństwo i poufność

§ 15. Zmiany Polityki i kontakt

Załącznik nr 1. Mapa procesów przetwarzania

Załącznik nr 2. Dostawcy technologiczni i źródła informacji



§ 1. Administrator i zakres Polityki


1.
Administratorem danych osobowych jest MaBiCel Grzegorz Przeździecki, prowadzący jednoosobową działalność gospodarczą pod adresem ul. Fabryczna 35/2, 15-482 Białystok, NIP 8471158644, działający pod marką ARDEA, dalej jako „Administrator” lub „ARDEA”.

2. W sprawach dotyczących danych osobowych można skontaktować się z Administratorem:

a) e-mailem: ardea@ardeastudio.pl;

b) telefonicznie: +48 574 882 884;

c) pisemnie: MaBiCel Grzegorz Przeździecki, ul. Fabryczna 35/2, 15-482 Białystok.

3. Polityka dotyczy przetwarzania danych w związku ze sklepem internetowym ARDEA dostępnym pod adresem www.ardeastudio.pl, Kontem Klienta, zamówieniami, płatnościami, dostawami, zwrotami, reklamacjami, kontaktem, newsletterem, działaniami analitycznymi i marketingowymi oraz obsługą klientów biznesowych.

4. Politykę stosuje się do klientów, użytkowników Sklepu, subskrybentów, osób kontaktujących się z ARDEA, odbiorców przesyłek oraz przedstawicieli i osób kontaktowych klientów B2B.

5. Polityka nie zastępuje informacji przekazywanych przez dostawców zewnętrznych usług, którzy w określonych sytuacjach działają jako odrębni administratorzy, np. operatorzy płatności, przewoźnik, Shopify w zakresie własnych usług konsumenckich, Google lub Meta.


§ 2. Źródła i kategorie danych


1.
Dane otrzymujemy przede wszystkim bezpośrednio od osoby, której dotyczą, np. podczas składania zamówienia, zakładania Konta, zapisu do newslettera, kontaktu ze sklepem, zwrotu lub reklamacji.

2. Dane mogą również pochodzić:

a) od operatorów płatności - w zakresie potwierdzenia, statusu i identyfikatora transakcji;

b) od przewoźnika - w zakresie statusu doręczenia, odbioru lub zwrotu przesyłki;

c) z platformy Shopify i aplikacji zintegrowanych ze Sklepem - w zakresie zdarzeń dotyczących Konta, koszyka, zamówienia i korzystania ze Sklepu;

d) z plików cookies, pikseli i podobnych technologii - w zakresie zależnym od dokonanych wyborów zgód;

e) z serwisów społecznościowych, jeżeli użytkownik kontaktuje się z ARDEA lub wchodzi w interakcję z profilem marki;

f) od klienta biznesowego, który przekazuje dane osoby kontaktowej lub odbiorcy w związku z zamówieniem B2B.

3. W zależności od sposobu korzystania ze Sklepu możemy przetwarzać następujące kategorie danych:

a) dane identyfikacyjne i kontaktowe: imię, nazwisko, adres e-mail, numer telefonu, adres dostawy lub rozliczeniowy;

b) dane firmowe: nazwa firmy, adres, NIP, stanowisko i dane osoby kontaktowej;

c) dane o zamówieniach: produkty, rozmiary, kolory, ilości, cena, rabaty, historia zamówień, zwrotów i reklamacji;

d) dane transakcyjne: metoda płatności, status, identyfikator transakcji i informacje niezbędne do rozliczenia; ARDEA co do zasady nie otrzymuje pełnych danych karty płatniczej;

e) dane Konta i komunikacji: identyfikator Konta, historia kontaktu, treść wiadomości, preferencje i zgody;

f) dane techniczne i eksploatacyjne: adres IP, identyfikatory urządzenia lub przeglądarki, typ urządzenia, system, logi, data i czas zdarzeń, odwiedzone podstrony oraz informacje o koszyku;

g) dane marketingowe i analityczne: źródło wejścia, reakcje na wiadomości, otwarcia i kliknięcia - jeżeli pomiar jest aktywny i dozwolony - oraz segmenty zainteresowań i aktywności zakupowej;

h) dane potrzebne do obsługi bezpieczeństwa produktu, w tym numer partii, opis zdarzenia, zdjęcia i informacje o sposobie użytkowania produktu.

4. Nie prosimy o przekazywanie szczególnych kategorii danych, takich jak dane o zdrowiu. Jeżeli nie są niezbędne do załatwienia sprawy, nie należy umieszczać ich w formularzu, wiadomości ani załącznikach.


§ 3. Cele i podstawy prawne przetwarzania


3.1. Korzystanie ze Sklepu i jego podstawowe funkcje


1.
Dane techniczne i niezbędne identyfikatory przetwarzamy, aby wyświetlać Sklep, utrzymać sesję, zapamiętać koszyk, zapewnić checkout, zarządzać zgodami oraz chronić stronę przed nadużyciami. Podstawą jest prawnie uzasadniony interes Administratora polegający na prowadzeniu bezpiecznego i prawidłowo działającego sklepu - art. 6 ust. 1 lit. f RODO - oraz przepisy dotyczące technologii niezbędnych do świadczenia usługi.


3.2. Zamówienie, umowa, płatność i dostawa


2.
Dane przetwarzamy w celu podjęcia działań na żądanie klienta przed zawarciem umowy, przyjęcia i realizacji zamówienia, obsługi płatności, wysyłki, odbioru osobistego, komunikacji transakcyjnej i wykonania umowy - art. 6 ust. 1 lit. b RODO.

3. W zakresie wymaganym przez przepisy podatkowe, rachunkowe, konsumenckie i dotyczące dokumentowania sprzedaży podstawą jest obowiązek prawny Administratora - art. 6 ust. 1 lit. c RODO.

4. Dane mogą być ponadto przetwarzane w celu zapobiegania oszustwom płatniczym, weryfikacji nietypowej transakcji oraz dochodzenia albo obrony roszczeń - art. 6 ust. 1 lit. f RODO.


3.3. Konto Klienta


5.
Dane Konta przetwarzamy, aby założyć i prowadzić bezpłatne Konto, udostępniać historię zamówień i funkcje użytkownika oraz obsługiwać żądanie zamknięcia Konta - art. 6 ust. 1 lit. b RODO. Założenie Konta jest dobrowolne i nie jest warunkiem zakupu.


3.4. Kontakt i obsługa klienta


6.
Dane z zapytań przetwarzamy, aby odpowiedzieć, prowadzić korespondencję i rozwiązać zgłoszoną sprawę. Podstawą jest art. 6 ust. 1 lit. b RODO, gdy kontakt dotyczy umowy lub działań przedumownych, albo art. 6 ust. 1 lit. f RODO, gdy podstawą jest prawnie uzasadniony interes w obsłudze komunikacji i utrzymaniu relacji z użytkownikiem.


3.5. Zwroty, odstąpienia i reklamacje


7.
Dane przetwarzamy, aby obsłużyć odstąpienie od umowy, zwrot produktu, reklamację, naprawę, wymianę, obniżenie ceny lub zwrot płatności. Podstawą jest wykonanie umowy, obowiązek prawny oraz uzasadniony interes w dokumentowaniu przebiegu sprawy i ochronie przed roszczeniami - art. 6 ust. 1 lit. b, c i f RODO, zależnie od konkretnej czynności.


3.6. Dokumentacja księgowa i podatkowa


8.
Dane na paragonach, fakturach, dokumentach księgowych i rozliczeniowych przetwarzamy w celu wykonania obowiązków prawnych, w tym prowadzenia ewidencji i rozliczeń podatkowych - art. 6 ust. 1 lit. c RODO.


3.7. Newsletter i marketing e-mailowy


9.
Adres e-mail i dane związane ze zgodą przetwarzamy w celu wysyłania newslettera, informacji handlowych, kodu powitalnego, rekomendacji oraz automatyzacji Klaviyo, w tym wiadomości o porzuconym koszyku lub oglądanych produktach, wyłącznie przy aktywnej zgodzie. Podstawą przetwarzania danych jest art. 6 ust. 1 lit. a RODO, a użycie poczty elektronicznej do marketingu wymaga uprzedniej zgody zgodnie z art. 398 Prawa komunikacji elektronicznej.

10. Zapis działa w modelu double opt-in. Rejestrujemy zgłoszenie zapisu i potwierdzenie adresu, aby wykazać, że zgoda została udzielona. Dane dowodowe możemy przechowywać na podstawie art. 6 ust. 1 lit. f RODO przez okres potrzebny do wykazania prawidłowości działań.


3.8. Analityka, personalizacja i reklama


11.
Dane z opcjonalnych technologii analitycznych przetwarzamy, aby mierzyć ruch i skuteczność Sklepu, rozumieć zachowania użytkowników oraz rozwijać ofertę. Dane marketingowe służą do tworzenia grup odbiorców, pomiaru kampanii, remarketingu i wyświetlania dopasowanych reklam. Podstawą jest zgoda - art. 6 ust. 1 lit. a RODO - oraz zgoda wymagana dla zapisu lub odczytu informacji na urządzeniu zgodnie z art. 399 Prawa komunikacji elektronicznej.

12. Narzędzia analityczne i marketingowe nie powinny uruchamiać opcjonalnego śledzenia przed uzyskaniem właściwej zgody. Użytkownik może odmówić bez utraty możliwości dokonania zakupu.


3.9. Bezpieczeństwo, przeciwdziałanie nadużyciom i roszczenia


13.
Logi, dane techniczne, historię zdarzeń i informacje o transakcjach możemy przetwarzać w celu ochrony Konta i Sklepu, zapobiegania oszustwom, wykrywania błędów, ustalania odpowiedzialności oraz dochodzenia lub obrony roszczeń. Podstawą jest art. 6 ust. 1 lit. f RODO.


3.10. Klienci B2B i osoby kontaktowe


14.
Dane przedsiębiorców, przedstawicieli, pracowników i osób kontaktowych przetwarzamy w celu przygotowania oferty, zawarcia i realizacji umowy B2B, prowadzenia negocjacji i bieżącego kontaktu. Podstawą jest art. 6 ust. 1 lit. b RODO w odniesieniu do osoby będącej stroną umowy albo art. 6 ust. 1 lit. f RODO w odniesieniu do przedstawicieli i osób kontaktowych.

3.11. Bezpieczeństwo i zgodność produktów


15.
Dane związane ze zgłoszeniem bezpieczeństwa produktu, numerem partii, kontaktem z nabywcą lub działaniami naprawczymi przetwarzamy w celu wykonania obowiązków z zakresu bezpieczeństwa produktów i ochrony użytkowników - art. 6 ust. 1 lit. c RODO - oraz w uzasadnionym interesie polegającym na zapewnieniu jakości, analizie ryzyka i obronie roszczeń - art. 6 ust. 1 lit. f RODO.

§ 4. Dobrowolność i obowiązek podania danych


1. 
Podanie danych wymaganych w formularzu zamówienia jest dobrowolne, ale konieczne do zawarcia i wykonania umowy. Brak wymaganych danych może uniemożliwić przyjęcie zamówienia, dokonanie płatności, dostawę lub wystawienie właściwego dokumentu sprzedaży.

2. Podanie danych przy zakładaniu Konta jest dobrowolne, ale konieczne do jego utworzenia i prowadzenia.

3. Podanie danych w kontakcie, zwrocie lub reklamacji jest dobrowolne, ale brak informacji pozwalających zidentyfikować sprawę może uniemożliwić lub opóźnić jej obsługę.

4. Zgoda na newsletter, marketing e-mailowy, analitykę lub reklamę jest dobrowolna i nie stanowi warunku zakupu. Odmowa lub wycofanie zgody nie wpływa na zamówienia i podstawowe funkcje Sklepu.

5. Jeżeli klient przekazuje dane innej osoby, np. odbiorcy przesyłki lub osoby kontaktowej, powinien mieć podstawę do ich przekazania i poinformować tę osobę o udostępnieniu danych ARDEA.


§ 5. Odbiorcy danych


1.
Dane mogą być przekazywane podmiotom wspierającym ARDEA, wyłącznie w zakresie potrzebnym do wykonania danej usługi lub obowiązku. Są to w szczególności:

a) Shopify International Limited oraz podmioty z grupy Shopify i podwykonawcy - platforma sklepu, hosting, checkout, Konto, obsługa zamówień i funkcje bezpieczeństwa;

b) Shopify Payments i dostawcy wybranych metod płatności, banki, organizacje kartowe oraz dostawcy portfeli cyfrowych - obsługa, autoryzacja i rozliczenie płatności;

c) InPost sp. z o.o. oraz podmioty uczestniczące w doręczeniu - realizacja dostawy, zwrotu lub odbioru przesyłki;

d) Klaviyo, Inc. i jego podwykonawcy - newsletter, przechowywanie zgód, segmentacja i automatyzacje marketingowe;

e) Google Ireland Limited i podmioty z grupy Google - analityka, pomiar kampanii i reklama, jeżeli właściwe narzędzia zostały aktywowane za zgodą;

f) Meta Platforms Ireland Limited i podmioty z grupy Meta - pomiar, grupy odbiorców i reklama w usługach Meta, jeżeli właściwe narzędzia zostały aktywowane za zgodą;

g) dostawcy księgowości, fakturowania, integracji KSeF, systemów magazynowych, IT, hostingu poczty, kopii zapasowych i cyberbezpieczeństwa;

h) doradcy prawni, podatkowi, audytorzy, ubezpieczyciele, podmioty windykacyjne i operatorzy zwrotów - gdy jest to potrzebne do obsługi sprawy lub ochrony praw;

i) organy publiczne, sądy i inne uprawnione podmioty - gdy obowiązek przekazania wynika z prawa.

2. Odbiorcy mogą działać jako podmioty przetwarzające dane na polecenie ARDEA albo jako odrębni administratorzy, zależnie od charakteru usługi i obowiązujących warunków danego dostawcy.

3. Aktualna lista aplikacji Shopify i innych integracji powinna być okresowo weryfikowana. Każda nowa aplikacja, która uzyskuje dostęp do danych klientów lub zdarzeń użytkownika, wymaga oceny i odpowiedniego ujęcia w dokumentacji prywatności.


§ 6. Przekazywanie danych poza Europejski Obszar Gospodarczy


1.
Część dostawców technologicznych działa globalnie. W związku z korzystaniem z Shopify, Klaviyo, Google lub Meta dane mogą być przetwarzane poza Europejskim Obszarem Gospodarczym, w szczególności w Kanadzie, Stanach Zjednoczonych lub innych państwach, w których znajdują się podmioty z grupy dostawcy albo jego podwykonawcy.

2. Przekazanie odbywa się na podstawie mechanizmu przewidzianego w RODO, w szczególności:

a) decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony;

b) wiążących reguł korporacyjnych;

c) standardowych klauzul umownych zatwierdzonych przez Komisję Europejską;

d) EU-U.S. Data Privacy Framework, jeżeli dany odbiorca posiada aktualny certyfikat i mechanizm ma zastosowanie;

e) innych zgodnych z prawem zabezpieczeń.

3. Shopify wskazuje, że dane klientów z EOG są początkowo przetwarzane przez Shopify International Limited w Irlandii, a dalsze transfery wewnątrz grupy są zabezpieczane m.in. wiążącymi regułami korporacyjnymi, decyzjami o adekwatności lub standardowymi klauzulami umownymi.

4. Klaviyo stosuje mechanizmy transferowe opisane w swoim DPA, w tym Data Privacy Framework i standardowe klauzule umowne. Dostawcy Google i Meta stosują mechanizmy transferowe opisane w ich dokumentacji prawnej.

5. Informację o stosowanych zabezpieczeniach lub ich kopię można uzyskać, kontaktując się z ARDEA; niektóre fragmenty mogą zostać ograniczone w celu ochrony tajemnicy przedsiębiorstwa lub bezpieczeństwa.


§ 7. Okresy przechowywania


1.
Dane przechowujemy nie dłużej, niż jest to potrzebne do celu, dla którego zostały zebrane, oraz przez okres wymagany przepisami lub potrzebny do ochrony przed roszczeniami.

2. Stosujemy następujące kryteria:

a) zamówienia i umowy - przez czas realizacji umowy, a następnie do upływu właściwych terminów przedawnienia roszczeń;

b) dokumentacja podatkowa i księgowa - przez okres wymagany przepisami, co do zasady 5 lat liczonych zgodnie z właściwymi zasadami podatkowymi;

c) Konto - do jego usunięcia, rozwiązania usługi lub zakończenia działania Sklepu, a następnie w ograniczonym zakresie przez czas potrzebny do ochrony roszczeń i wykonania obowiązków prawnych;

d) zwroty i reklamacje - przez czas obsługi sprawy, a następnie przez okres potrzebny do udokumentowania wykonania obowiązków i do upływu roszczeń;

e) korespondencja - do zakończenia sprawy, a następnie przez okres uzasadniony jej charakterem i ewentualnymi roszczeniami;

f) newsletter i marketing e-mailowy - do wycofania zgody, rezygnacji lub stwierdzenia trwałej niedostępności adresu; informacje dowodowe o zgodzie mogą być przechowywane dłużej w zakresie koniecznym do wykazania zgodności z prawem;

g) dane analityczne i marketingowe z cookies - do wycofania zgody, wygaśnięcia identyfikatora albo końca okresu wskazanego w narzędziu zarządzania zgodami i Polityce cookies;

h) logi i dane bezpieczeństwa - przez okres potrzebny do zapewnienia bezpieczeństwa, wyjaśnienia incydentu i ochrony praw, zgodnie z ustawieniami systemów i oceną ryzyka;

i) dokumentacja bezpieczeństwa produktu - przez okres wymagany przepisami dotyczącymi bezpieczeństwa produktów oraz przez okres potrzebny do obsługi działań naprawczych i roszczeń.

3. Jeżeli to samo dane jest potrzebne w kilku celach, usuwamy je lub anonimizujemy po zakończeniu ostatniego z uzasadnionych okresów. Dane mogą zostać zablokowane i przechowywane wyłącznie w zakresie koniecznym do wykonania obowiązku prawnego albo ochrony roszczeń.


§ 8. Profilowanie i zautomatyzowane przetwarzanie


1.
ARDEA może wykorzystywać dane o aktywności w Sklepie, historii zakupów, zainteresowaniach i reakcjach na komunikację w celu segmentacji odbiorców, dopasowania rekomendacji, wysyłki automatycznych wiadomości oraz tworzenia grup reklamowych. W zakresie marketingu i opcjonalnego śledzenia działania te są wykonywane po uzyskaniu właściwej zgody.

2. Przykładowo użytkownik może zostać zakwalifikowany do segmentu osób zainteresowanych określonym modelem lub kolorem, osób, które porzuciły koszyk, albo klientów, którym można zaproponować produkt uzupełniający.

3. Shopify lub operator płatności może generować sygnały ryzyka dotyczące transakcji. ARDEA może wykorzystać je do dodatkowej weryfikacji zamówienia lub płatności.

4. ARDEA nie zamierza podejmować wobec klienta decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują wobec niego skutki prawne lub w podobny sposób istotnie na niego wpływają w rozumieniu art. 22 RODO. Jeżeli taki proces zostanie w przyszłości wdrożony, Polityka zostanie odpowiednio zaktualizowana, a osobie zostaną zapewnione wymagane prawa i informacje.


§ 9. Prawa osoby, której dane dotyczą


1.
Na warunkach określonych w RODO przysługuje prawo:

a) dostępu do danych i otrzymania ich kopii;

b) sprostowania lub uzupełnienia danych;

c) usunięcia danych, gdy zachodzą przesłanki z art. 17 RODO;

d) ograniczenia przetwarzania;

e) przenoszenia danych przetwarzanych na podstawie zgody lub umowy w sposób zautomatyzowany;

f) sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie;

g) sprzeciwu wobec marketingu bezpośredniego, w tym profilowania z nim związanego;

h) wycofania zgody w dowolnym momencie;

i) żądania interwencji człowieka, przedstawienia stanowiska i zakwestionowania decyzji, jeżeli w przyszłości miałaby miejsce decyzja objęta art. 22 RODO.

2. Żądanie można przesłać na ardea@ardeastudio.pl. Dla ochrony danych możemy poprosić o informacje pozwalające potwierdzić tożsamość osoby składającej żądanie.

3. Na żądanie odpowiadamy bez zbędnej zwłoki, co do zasady w ciągu miesiąca. W przypadku spraw skomplikowanych lub licznych żądań termin może zostać przedłużony o kolejne dwa miesiące; informujemy o przedłużeniu i jego przyczynach w ciągu pierwszego miesiąca.

4. Realizacja praw jest co do zasady bezpłatna. Jeżeli żądanie jest ewidentnie nieuzasadnione lub nadmierne, w szczególności z powodu ustawicznego charakteru, możemy pobrać rozsądną opłatę albo odmówić działania, zgodnie z RODO.

5. Prawo do usunięcia lub sprzeciwu nie oznacza obowiązku usunięcia danych, które musimy nadal przechowywać w celu wykonania obowiązku prawnego, ustalenia, dochodzenia albo obrony roszczeń.


§ 10. Wycofanie zgody i sprzeciw


1.
Zgodę można wycofać w każdym czasie. Wycofanie nie wpływa na zgodność z prawem przetwarzania dokonanego przed jego dokonaniem.

2. Z newslettera można wypisać się przez link znajdujący się w każdej wiadomości lub przez kontakt z ARDEA. Po wypisie marketing e-mailowy zostanie zatrzymany, z wyjątkiem wiadomości niezbędnych do obsługi zamówienia lub innej umowy.

3. Zgody dotyczące cookies i podobnych technologii można zmienić przez panel ustawień prywatności dostępny w Sklepie. Wycofanie zgody powinno być równie łatwe jak jej udzielenie.

4. Sprzeciw wobec marketingu bezpośredniego jest bezwzględny: po jego otrzymaniu dane nie będą dalej przetwarzane w tym celu.

5. W przypadku sprzeciwu wobec innego przetwarzania opartego na art. 6 ust. 1 lit. f RODO zaprzestaniemy przetwarzania, chyba że wykażemy istnienie ważnych prawnie uzasadnionych podstaw nadrzędnych wobec interesów, praw i wolności osoby albo podstaw do ustalenia, dochodzenia lub obrony roszczeń.


§ 11. Skarga do organu nadzorczego


1.
Osoba, która uważa, że jej dane są przetwarzane niezgodnie z prawem, może wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych.

2. Przed złożeniem skargi zachęcamy do kontaktu z ARDEA, abyśmy mogli wyjaśnić sprawę, ale wcześniejszy kontakt nie jest warunkiem skorzystania z prawa do skargi.


§ 12. Cookies i podobne technologie


1.
Sklep korzysta z cookies, pamięci lokalnej, pikseli, tagów i podobnych technologii. Szczegółowy wykaz kategorii, celów, dostawców i okresów działania znajduje się w odrębnej Polityce cookies oraz w panelu zarządzania zgodami.

2. Technologie niezbędne mogą działać bez zgody, gdy są konieczne do transmisji komunikatu lub dostarczenia usługi wyraźnie żądanej przez użytkownika, np. utrzymania koszyka, checkoutu, bezpieczeństwa lub zapisania wyborów prywatności.

3. Technologie analityczne, personalizacyjne i marketingowe są uruchamiane po uzyskaniu odpowiedniej zgody. Podstawą dostępu do informacji na urządzeniu jest art. 399 Prawa komunikacji elektronicznej, a podstawą przetwarzania danych osobowych - co do zasady art. 6 ust. 1 lit. a RODO.

4. Ustawienia przeglądarki nie zastępują panelu zgód Sklepu, ale mogą dodatkowo umożliwić usunięcie lub zablokowanie identyfikatorów. Ograniczenie niezbędnych technologii może utrudnić korzystanie z niektórych funkcji.


§ 13. Media społecznościowe i serwisy zewnętrzne


1.
Sklep może zawierać linki do profili ARDEA w serwisach społecznościowych lub elementy pochodzące z serwisów zewnętrznych. Po przejściu do takiego serwisu dane są przetwarzane również zgodnie z zasadami jego dostawcy.

2. Jeżeli użytkownik kontaktuje się z ARDEA przez Facebook, Instagram lub inny serwis, ARDEA przetwarza dane potrzebne do odpowiedzi i obsługi relacji na podstawie art. 6 ust. 1 lit. f RODO lub art. 6 ust. 1 lit. b RODO, gdy wiadomość dotyczy umowy.

3. W zakresie statystyk profilu dostawca serwisu społecznościowego może przetwarzać dane jako odrębny albo wspólny administrator zgodnie z własnymi warunkami. ARDEA nie decyduje o wszystkich operacjach wykonywanych przez platformę.


§ 14. Bezpieczeństwo i poufność


1.
Stosujemy środki techniczne i organizacyjne adekwatne do ryzyka, w tym kontrolę dostępu, silne uwierzytelnianie, szyfrowane połączenia, aktualizacje systemów, ograniczenie uprawnień, kopie zapasowe oraz umowy z podmiotami przetwarzającymi.

2. Dostęp do danych otrzymują osoby i podmioty, które potrzebują go do wykonania powierzonych zadań i są zobowiązane do poufności lub odpowiednich obowiązków ustawowych.

3. Żaden system nie gwarantuje całkowitego braku ryzyka. W przypadku naruszenia ochrony danych podejmiemy działania wymagane przez RODO, w tym ocenę ryzyka, ograniczenie skutków oraz - gdy jest to wymagane - zawiadomienie organu nadzorczego lub osób, których dane dotyczą.

4. Użytkownik powinien chronić dane logowania, nie udostępniać hasła i korzystać z aktualnego oprogramowania. Podejrzane wiadomości podszywające się pod ARDEA należy zgłaszać na ardea@ardeastudio.pl.


§ 15. Zmiany Polityki i kontakt


1.
Polityka może zostać zmieniona, jeżeli zmieni się prawo, sposób działania Sklepu, dostawca technologiczny, zakres danych albo cel ich przetwarzania.

2. Aktualna wersja jest publikowana w Sklepie z datą wersji. Jeżeli zmiana istotnie wpływa na prawa osób lub sposób wykorzystania danych, przekażemy odpowiednią informację w Sklepie albo - gdy jest to zasadne - e-mailem.

3. Nowy cel przetwarzania zostanie oceniony przed jego uruchomieniem. Jeżeli wymaga odrębnej zgody, nie rozpoczniemy przetwarzania przed jej uzyskaniem.

4. Pytania, wnioski i żądania dotyczące prywatności należy kierować na ardea@ardeastudio.pl.


Załącznik nr 1. Mapa procesów przetwarzania

Tabela ma charakter porządkujący. Szczegółowe zasady znajdują się w treści Polityki.


Proces

Podstawa prawna

Okres / kryterium

Sklep, koszyk, checkout i bezpieczeństwo

art. 6 ust. 1 lit. f RODO; technologie niezbędne

przez czas sesji i okres potrzebny do bezpieczeństwa lub działania funkcji

Zamówienie, płatność, dostawa

art. 6 ust. 1 lit. b RODO; w części art. 6 ust. 1 lit. c i f

realizacja umowy + obowiązki prawne + przedawnienie roszczeń

Konto Klienta

art. 6 ust. 1 lit. b RODO

do usunięcia lub zakończenia usługi + zakres potrzebny do roszczeń

Kontakt i obsługa

art. 6 ust. 1 lit. b lub f RODO

do zakończenia sprawy + okres uzasadniony roszczeniami

Zwroty i reklamacje

art. 6 ust. 1 lit. b, c i f RODO

obsługa sprawy + dokumentowanie obowiązków + roszczenia

Księgowość i podatki

art. 6 ust. 1 lit. c RODO

okres wymagany prawem, co do zasady 5 lat według zasad podatkowych

Newsletter i automatyzacje e-mail

art. 6 ust. 1 lit. a RODO; art. 398 PKE

do wycofania zgody / wypisu; dowód zgody dłużej w niezbędnym zakresie

Analityka i reklama

art. 6 ust. 1 lit. a RODO; art. 399 PKE

do wycofania zgody lub wygaśnięcia identyfikatora

B2B i osoby kontaktowe

art. 6 ust. 1 lit. b lub f RODO

relacja biznesowa + okres roszczeń i obowiązków prawnych

Bezpieczeństwo produktu

art. 6 ust. 1 lit. c i f RODO

okres wymagany prawem i potrzebny do działań naprawczych


Załącznik nr 2. Dostawcy technologiczni i źródła informacji


Poniższe materiały wyjaśniają sposób działania głównych dostawców i mechanizmy ochrony danych. Dokumenty dostawców mogą być aktualizowane niezależnie od ARDEA.