Data wejścia w życie: ‹effective_date›
1. Kim Jesteśmy
Administrator danych. Administratorem danych osobowych przetwarzanych za pośrednictwem platformy WAW365 jest:
‹controller_name›
‹registered_address›
Kontakt: ‹contact_email›
Inspektor Ochrony Danych. W przypadkach wymaganych przez obowiązujące prawo wyznaczonym Inspektorem Ochrony Danych (IOD) jest:
‹dpo_name›
‹dpo_email›
W przypadku jakichkolwiek pytań dotyczących przetwarzania Państwa danych osobowych lub w celu skorzystania z przysługujących Państwu praw można skontaktować się bezpośrednio z IOD.
Sekcja warunkowa — widoczna tylko po uzupełnieniu wartości: ‹eu_representative›
Przedstawiciel w UE zgodnie z art. 27 RODO. W przypadku gdy ‹controller_name› nie jest ustanowiony w państwie członkowskim Unii Europejskiej, lecz oferuje towary lub usługi osobom fizycznym w UE lub monitoruje ich zachowanie, ‹controller_name› wyznaczył przedstawiciela w UE w rozumieniu art. 27 rozporządzenia (UE) 2016/679 (RODO):
‹eu_representative›
Osoby fizyczne w UE mogą kontaktować się z przedstawicielem w UE zamiast lub obok bezpośredniego kontaktu z ‹controller_name› we wszystkich sprawach dotyczących przetwarzania ich danych osobowych. Wyznaczenie przedstawiciela w UE nie wpływa na żadne prawa ani roszczenia, które mogą być wykonywane bezpośrednio wobec ‹controller_name›.
2. Jakie Dane Gromadzimy i w Jakim Celu
WAW365 jest platformą handlową B2B (business-to-business) w branży motoryzacyjnej. Poniżej przedstawiono kategorie gromadzonych danych osobowych, cele ich gromadzenia oraz podstawy prawne zgodnie z art. 6 RODO.
2.1 Rejestracja Konta i Profil Użytkownika
Gromadzone dane: Imię i nazwisko, nazwa firmy, adres rejestrowy, numer VAT lub numer identyfikacji podatkowej, adres e-mail, numer telefonu, wybrane hasło (przechowywane w formie skrótu kryptograficznego), typ konta (dostawca lub kupujący), preferencje językowe i regionalne.
Cel: Tworzenie i utrzymywanie konta użytkownika; uwierzytelnianie; realizacja zobowiązań umownych wobec użytkownika jako uczestnika platformy; przesyłanie powiadomień serwisowych i komunikatów transakcyjnych.
Podstawa prawna: Art. 6 ust. 1 lit. b) RODO — przetwarzanie jest niezbędne do wykonania umowy, której stroną jest osoba fizyczna, lub do podjęcia działań na żądanie osoby fizycznej przed zawarciem umowy.
2.2 Profil Dostawcy i Dane Katalogowe
Gromadzone dane: Nazwa handlowa firmy, logo, dane kontaktowe opublikowane w profilu, lokalizacje, regiony dostaw, oferty katalogowe (numery części, ceny, stany magazynowe) oraz wszelkie dodatkowe informacje dobrowolnie podane w profilu dostawcy.
Cel: Prezentowanie oferty dostawcy potencjalnym nabywcom na platformie; umożliwienie wyszukiwania, filtrowania i składania zamówień; utrzymywanie aktualnego i dokładnego katalogu produktów.
Podstawa prawna: Art. 6 ust. 1 lit. b) RODO — wykonanie umowy o korzystanie z platformy. W przypadku gdy profil dostawcy zawiera dane dotyczące konkretnej osoby fizycznej (np. osoby prowadzącej jednoosobową działalność gospodarczą), przetwarzanie jest dodatkowo uzasadnione na tej samej podstawie.
2.3 Zamówienia, Transakcje i Fakturowanie
Gromadzone dane: Szczegóły zamówienia (numery części, ilości, ceny, adres dostawy, uwagi do dostawy), tożsamość kupującego i dostawcy, numery referencyjne płatności ⚠ potwierdzić, które dane dotyczące operatora płatności przepływają przez WAW365, a które trafiają bezpośrednio do procesora płatności, dane fakturowe, numery VAT oraz korespondencja związana z realizacją zamówienia.
Cel: Przetwarzanie, realizacja i rejestrowanie zamówień składanych na platformie; wystawianie faktur i dokumentów fiskalnych; rozwiązywanie sporów; wypełnianie obowiązków z zakresu rachunkowości i prawa podatkowego.
Podstawa prawna: Art. 6 ust. 1 lit. b) RODO — wykonanie umowy; art. 6 ust. 1 lit. c) RODO — wypełnienie obowiązku prawnego (prawo podatkowe i rachunkowe) w odniesieniu do dokumentów, które muszą być przechowywane po wygaśnięciu umowy.
2.4 Komunikator i Załączniki
Gromadzone dane: Wiadomości wymieniane między kupującymi a dostawcami za pośrednictwem wbudowanego komunikatora platformy, w tym wszelkie pliki, obrazy lub dokumenty dołączone do tych wiadomości.
Cel: Ułatwianie komunikacji między stronami w kontekście transakcji lub zapytania przedtransakcyjnego; prowadzenie weryfikowalnego rejestru uzgodnionych warunków i oświadczeń.
Podstawa prawna: Art. 6 ust. 1 lit. b) RODO — wykonanie umowy.
Uwaga dotycząca przechowywania: Treść wiadomości i załączniki są przechowywane przez czas trwania relacji konta i przez pewien okres po jej zakończeniu ⚠ potwierdzić okres przechowywania danych komunikatora z uwzględnieniem okien sporu umownego i obowiązujących ustawowych terminów przedawnienia.
2.5 Przesyłanie Cenników
Gromadzone dane: Pliki przesyłane przez dostawców w celu automatycznego wprowadzenia do katalogu (zazwyczaj arkusze kalkulacyjne lub ustrukturyzowane pliki danych). Pliki te mogą zawierać dane kontaktowe firmy osadzone w metadanych dokumentu.
Cel: Parsowanie i import danych produktów do katalogu dostawcy; wykrywanie i obsługa błędów formatu.
Podstawa prawna: Art. 6 ust. 1 lit. b) RODO — wykonanie umowy.
Uwaga dotycząca przetwarzania: Pliki cenników są przetwarzane przez zewnętrzną usługę przetwarzania dokumentów ⚠ wskazać konkretnego procesora, potwierdzić umowę podprzetwarzającego i lokalizację danych. Przechowywane są wyłącznie ustrukturyzowane dane istotne dla katalogu; pliki źródłowe są usuwane po pomyślnym wprowadzeniu ⚠ potwierdzić harmonogram usuwania surowych plików po wprowadzeniu.
2.6 Adresy IP, GeoIP i Dzienniki Bezpieczeństwa
Gromadzone dane: Adres IP przy logowaniu i podczas aktywnych sesji, geolokalizacja pochodna (kraj, poziom miasta), metadane przeglądarki i urządzenia (ciąg user-agent), znaczniki czasu sesji oraz dzienniki zdarzeń bezpieczeństwa (nieudane próby logowania, wyzwalacze limitu prędkości, sygnały nadużycia).
Cel: Ochrona platformy przed nieautoryzowanym dostępem, upychaniem danych uwierzytelniających, scrapingiem, oszustwami i innymi nadużyciami; egzekwowanie limitów prędkości; prezentowanie treści dostosowanych do regionu i domyślnych walut; badanie incydentów bezpieczeństwa.
Podstawa prawna: Art. 6 ust. 1 lit. f) RODO — prawnie uzasadnione interesy administratora polegające na utrzymaniu bezpieczeństwa, integralności i dostępności platformy. Przetwarzanie jest niezbędne i proporcjonalne; interes ten nie jest nadrzędny wobec interesów osób fizycznych, biorąc pod uwagę kontekst B2B i ograniczoną ingerencyjność gromadzenia danych na poziomie sieci.
Uwaga dotycząca GeoIP: Geolokalizacja na poziomie kraju, pochodna adresu IP, jest używana do wyboru waluty i lokalizacji treści. Precyzja na poziomie miasta jest używana wyłącznie dla domyślnego wyboru miasta i nie jest przechowywana poza sesją, chyba że użytkownik zapisze preferencję lokalizacji.
2.7 Dane Polecające i Atrybucja
Gromadzone dane: Adres URL źródła polecenia, parametry UTM i kody polecające, gdy użytkownik przybywa przez śledzony link.
Cel: Przypisanie rejestracji do programów partnerskich lub kampanii marketingowych; zarządzanie nagrodami za polecenie, tam gdzie ma to zastosowanie.
Podstawa prawna: Art. 6 ust. 1 lit. f) RODO — prawnie uzasadniony interes w rozumieniu kanałów pozyskiwania i honorowaniu umów o polecenie, z zastrzeżeniem ⚠ ocenić, czy atrybucja poleceń wywołuje obowiązki wynikające z dyrektywy o prywatności i łączności elektronicznej w odpowiednich jurysdykcjach oraz czy wymagana jest zgoda.
2.8 Numery Identyfikacyjne Pojazdu (VIN)
Gromadzone dane: Ciągi VIN wprowadzane przez kupujących podczas wyszukiwania kompatybilnych części.
Cel: Dekodowanie specyfikacji pojazdu i filtrowanie wyników katalogu do kompatybilnych części; poprawa trafności wyszukiwania.
Podstawa prawna: Art. 6 ust. 1 lit. b) RODO — realizacja usługi wyszukiwania na żądanie osoby fizycznej. VIN-y wprowadzone w wyszukiwaniu nie są trwale powiązane z możliwą do zidentyfikowania osobą poza sesją, chyba że użytkownik zapisze pojazd na swoim koncie — w takim przypadku przechowywanie odbywa się dla wygody użytkownika na jego polecenie.
Uwaga: VIN-y mogą być w niektórych jurysdykcjach możliwe do powiązania z zarejestrowanym właścicielem pojazdu. Nie używamy VIN-ów do identyfikowania osób fizycznych i nie udostępniamy ich osobom trzecim w tym celu.
2.9 Analityczne i Marketingowe Pliki Cookie (W TOKU — Wymagana Zgoda)
Gromadzone dane: O ile użytkownik wyraził wyraźną i świadomą zgodę, możemy gromadzić dane o wyświetleniach strony i zdarzeniach za pośrednictwem Google Analytics 4 (GA4) oraz wyświetlać lub mierzyć reklamy za pośrednictwem Google Ads.
Cel: Zrozumienie zbiorczego korzystania z platformy; pomiar skuteczności kampanii marketingowych; poprawa platformy.
Podstawa prawna: Art. 6 ust. 1 lit. a) RODO — zgoda, w połączeniu z wymogami dyrektywy o prywatności i łączności elektronicznej zaimplementowanej w każdej właściwej jurysdykcji. Te pliki cookie i związane z nimi przetwarzanie są aktywowane wyłącznie po zaakceptowaniu przez użytkownika analitycznych i/lub marketingowych plików cookie za pośrednictwem mechanizmu zgody na pliki cookie. Zgoda może być wycofana w dowolnym momencie; patrz Sekcja 3.
Status: Integracja Google Analytics 4 i Google Ads jest obecnie w fazie wdrożenia. Niniejsza sekcja zostanie zaktualizowana po uruchomieniu integracji. ⚠ potwierdzić status uruchomienia GA4/Ads i zaktualizować niniejsze powiadomienie odpowiednio przed publikacją
3. Pliki Cookie i Analityka
Na platformie WAW365 używamy plików cookie i podobnych technologii. Korzystanie przez nas z plików cookie jest regulowane przez odrębną Politykę Plików Cookie, która stanowi część niniejszej Polityki Prywatności i jest do niej włączona przez odniesienie.
W skrócie:
- Niezbędne pliki cookie są ustawiane bez zgody, ponieważ są niezbędne do działania platformy (sesje uwierzytelniania, ochrona CSRF, równoważenie obciążenia).
- Analityczne pliki cookie (Google Analytics 4) są ustawiane wyłącznie po udzieleniu przez Państwa wyraźnej zgody za pośrednictwem naszego banera zgody na pliki cookie.
- Marketingowe/reklamowe pliki cookie (Google Ads) są ustawiane wyłącznie po udzieleniu przez Państwa wyraźnej zgody.
Mogą Państwo wycofać zgodę na nieistotne pliki cookie w dowolnym momencie, korzystając z centrum preferencji plików cookie lub dostosowując ustawienia przeglądarki. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania przeprowadzonego przed wycofaniem.
Pełne informacje na temat używanych przez nas plików cookie, ich celu i okresu ważności znajdują się w Polityce Plików Cookie dostępnej pod adresem ⚠ wstawić adres URL Polityki Plików Cookie.
4. Odbiorcy i Procesory
Udostępniamy dane osobowe wyłącznie tam, gdzie jest to niezbędne, i na podstawie odpowiednich zabezpieczeń umownych i prawnych. Kategorie odbiorców są następujące.
4.1 Podprocesory (Podmioty Przetwarzające)
Korzystamy z następujących kategorii podmiotów przetwarzających działających na nasze polecenie:
| Procesor | Rola | Lokalizacja |
|---|---|---|
| Hetzner Online GmbH | Hosting w chmurze i infrastruktura (serwery, storage, sieć) | Niemcy / EOG |
| Mailu (samodzielnie hostowany serwer pocztowy) | Dostarczanie transakcyjnych wiadomości e-mail | ⚠ potwierdzić lokalizację wdrożenia Mailu oraz czy używana jest jakakolwiek usługa przekaźnika/SMTP |
| MinIO (samodzielnie hostowany object storage) | Przechowywanie przesyłanych plików, obrazów i załączników | W stacku, ta sama infrastruktura co Hetzner ⚠ potwierdzić szyfrowanie danych w spoczynku i lokalizację |
| Google LLC | Google Analytics 4 (analityka, wymagana zgoda); Google Ads (reklama, wymagana zgoda); Google Search Console (zagregowane dane SEO, bez danych osobowych użytkowników końcowych) | Stany Zjednoczone (transfer międzynarodowy — patrz Sekcja 5) |
| Zewnętrzny procesor dokumentów cenników | Automatyczne parsowanie i wprowadzanie przesyłanych przez dostawców plików cenników | ⚠ wskazać nazwę procesora, lokalizację i podstawę umowną |
Uwaga dotycząca wzbogacania katalogu SEO: Używamy usług Abacus/OpenAI gateway do generowania wielojęzycznych opisów tekstowych dla części w naszym katalogu produktów. Przetwarzanie to dotyczy wyłącznie danych produktów i katalogu (numery części, specyfikacje, nazwy kategorii). Żadne dane osobowe użytkowników końcowych nie są przekazywane tym usługom.
4.2 Inni Odbiorcy
- Strony transakcji: Dostawcy i kupujący na platformie widzą wzajemnie swoje dane kontaktowe firmy i szczegóły zamówień w zakresie niezbędnym do realizacji transakcji. Jest to immanentna cecha funkcji marketplace i jest objęte umową platformy.
- Organy prawne i regulacyjne: Ujawniamy dane osobowe właściwym sądom, organom ścigania lub organom regulacyjnym, gdy jest to wymagane przez obowiązujące prawo lub prawnie wiążące nakazy.
- Profesjonalni doradcy: Audytorzy, prawnicy i księgowi działający w ramach obowiązku zachowania poufności, w zakresie niezbędnym dla ich misji.
Nie sprzedajemy danych osobowych osobom trzecim. Nie udostępniamy danych osobowych osobom trzecim do ich własnych celów marketingowych bez wyraźnej zgody.
5. Transfery Międzynarodowe
Główna infrastruktura WAW365 jest hostowana w Europejskim Obszarze Gospodarczym (Hetzner, Niemcy). Jednak niektórzy procesorzy mają siedzibę poza EOG i dane mogą być do nich przekazywane w toku świadczenia ich usług.
5.1 Transfery do Google (Stany Zjednoczone)
Gdy Google Analytics 4 lub Google Ads są aktywne (z zastrzeżeniem zgody użytkownika, patrz Sekcja 2.9), dane osobowe, w tym adresy IP i dane behawioralne, mogą być przekazywane do Google LLC z siedzibą w Stanach Zjednoczonych.
Opieramy się na następujących mechanizmach transferu ⚠ potwierdzić aktualnie obowiązujący mechanizm — decyzję o adekwatności UE-USA w ramach EU-US Data Privacy Framework z lipca 2023 r. i/lub Standardowe Klauzule Umowne na podstawie decyzji wykonawczej Komisji (UE) 2021/914; zweryfikować, czy umowa DPA z Google i SKU są zawarte i aktualne:
- Decyzja o adekwatności Komisji Europejskiej w odniesieniu do EU-US Data Privacy Framework (DPF) w zakresie, w jakim Google LLC jest certyfikowanym uczestnikiem; i/lub
- Standardowe Klauzule Umowne (SKU) przyjęte na podstawie art. 46 ust. 2 lit. c) RODO.
⚠ zweryfikować, czy aktualna Umowa o Przetwarzaniu Danych Google i powiązane SKU/certyfikacja DPF są w miejscu dla wszystkich używanych usług Google; sprawdzić aktualizacje po wskazaniach TSUE lub organów nadzorczych
5.2 Transfery do Zewnętrznego Procesora Cenników
⚠ po zidentyfikowaniu zewnętrznego procesora dokumentów cenników potwierdzić, czy ma siedzibę poza EOG i, jeśli tak, udokumentować obowiązujący mechanizm transferu (decyzja o adekwatności, SKU lub inne zabezpieczenie z art. 46)
5.3 Transfery na Ukrainę
W przypadku gdy udostępniamy dane dotyczące osób fizycznych zlokalizowanych na Ukrainie lub gdy przetwarzanie obejmuje odbiorców na Ukrainie, opieramy się na ⚠ Ukraina nie jest objęta decyzją o adekwatności UE na dzień wejścia w życie; potwierdzić obowiązujący mechanizm transferu — SKU, wiążące reguły korporacyjne lub derogacje z art. 49 RODO — i odnotować, że wszelkie SKU muszą być dostosowane do transferów do państw trzecich na Ukrainę. Odrębne przepisy mające zastosowanie do ukraińskich osób fizycznych określono w Sekcji 8.
6. Jak Długo Przechowujemy Państwa Dane
Przechowujemy dane osobowe wyłącznie przez okres niezbędny do celów, dla których zostały zebrane, a w każdym razie nie dłużej niż jest to wymagane lub dozwolone przez obowiązujące prawo.
Poniższe orientacyjne okresy mają zastosowanie, z zastrzeżeniem wymogów prawnych ⚠ wszystkie okresy przechowywania muszą zostać potwierdzone przez radcę prawnego z uwzględnieniem przepisów rachunkowych, podatkowych, umownych i terminów przedawnienia obowiązujących w każdej właściwej jurysdykcji (UE, Polska, Norwegia, Ukraina) przed publikacją:
| Kategoria | Orientacyjny okres przechowywania |
|---|---|
| Dane konta (aktywne konto) | Na czas trwania relacji konta |
| Dane konta (po zamknięciu konta) | ⚠ np. 3 lata od zamknięcia na poczet sporów umownych — potwierdzić z obowiązującymi terminami przedawnienia |
| Dokumentacja zamówień i faktury | ⚠ prawo podatkowe i rachunkowe w Polsce, Norwegii i na Ukrainie nakłada określone minimalne okresy przechowywania dokumentów fiskalnych — zazwyczaj 5–10 lat; potwierdzić dokładny okres dla każdej jurysdykcji |
| Wiadomości komunikatora i załączniki | ⚠ potwierdzić — rozważyć dostosowanie do okresu przechowywania dokumentacji zamówień w przypadku wiadomości dotyczących transakcji |
| Dzienniki bezpieczeństwa i dostępu (adresy IP, zdarzenia logowania) | ⚠ np. 12 miesięcy — potwierdzić z zasadą proporcjonalności prawnie uzasadnionego interesu i ewentualnymi obowiązkami sektorowymi |
| Surowe pliki cenników | ⚠ potwierdzić harmonogram usuwania po wprowadzeniu, np. 30 dni |
| Dane analityczne (GA4, wymagana zgoda) | ⚠ domyślne przechowywanie danych GA4; potwierdzić i udokumentować ustawienie przechowywania w właściwości GA4 |
| Zapisy zgody (zgoda na pliki cookie) | ⚠ potwierdzić okres przechowywania dzienników zgody — zazwyczaj co najmniej czas trwania zgody plus obowiązujący termin przedawnienia |
| VIN-y (wyszukiwania sesyjne, niezapisane) | Usuwane po zakończeniu sesji |
| VIN-y (zapisane na koncie) | Na czas trwania relacji konta + okres przechowywania po zamknięciu konta |
Gdy dane nie są już potrzebne, usuwamy je lub nieodwracalnie anonimizujemy zgodnie z naszym wewnętrznym harmonogramem przechowywania danych.
7. Prawa Osób Fizycznych
7.1 Prawa Wynikające z RODO
Jeżeli przebywają Państwo na terenie Europejskiego Obszaru Gospodarczego lub w innym przypadku, gdy RODO ma zastosowanie do naszego przetwarzania, przysługują Państwu następujące prawa w odniesieniu do Państwa danych osobowych:
Prawo dostępu (art. 15 RODO). Mają Państwo prawo do uzyskania potwierdzenia, czy przetwarzamy Państwa dane osobowe, a jeśli tak — do otrzymania kopii tych danych wraz z informacjami o sposobie ich przetwarzania.
Prawo do sprostowania (art. 16 RODO). Mają Państwo prawo do żądania niezwłocznego poprawienia przez nas niedokładnych danych osobowych oraz uzupełnienia niekompletnych danych osobowych.
Prawo do usunięcia danych (art. 17 RODO). Mają Państwo prawo do żądania usunięcia przez nas Państwa danych osobowych, w przypadku gdy na przykład nie są już one niezbędne do celów, dla których zostały zebrane, wycofają Państwo zgodę i nie istnieje inna podstawa prawna, lub wyrażą Państwo sprzeciw wobec przetwarzania na podstawie art. 21, a nie zachodzą nadrzędne prawnie uzasadnione podstawy. Prawo to podlega wyjątkom, w tym gdy przetwarzanie jest niezbędne do wypełnienia obowiązku prawnego lub do ustalenia, dochodzenia lub obrony roszczeń prawnych.
Prawo do ograniczenia przetwarzania (art. 18 RODO). Mają Państwo prawo do żądania ograniczenia przez nas przetwarzania Państwa danych osobowych w określonych okolicznościach, na przykład gdy kwestionują Państwo prawidłowość danych lub gdy wyrazili Państwo sprzeciw wobec przetwarzania do czasu weryfikacji, czy nasze prawnie uzasadnione podstawy są nadrzędne wobec Państwa podstaw.
Prawo do przenoszenia danych (art. 20 RODO). W przypadku gdy przetwarzanie opiera się na Państwa zgodzie lub umowie i odbywa się w sposób zautomatyzowany, mają Państwo prawo do otrzymania Państwa danych osobowych w ustrukturyzowanym, powszechnie używanym i możliwym do odczytu maszynowego formacie oraz do przesłania ich do innego administratora.
Prawo do sprzeciwu (art. 21 RODO). W przypadku gdy przetwarzanie opiera się na prawnie uzasadnionych interesach (art. 6 ust. 1 lit. f)), mają Państwo prawo do wniesienia sprzeciwu wobec tego przetwarzania z przyczyn związanych z Państwa szczególną sytuacją. Zaprzestaniemy przetwarzania, chyba że wykażemy istnienie ważnych prawnie uzasadnionych podstaw, które są nadrzędne wobec Państwa interesów, praw i wolności, lub gdy przetwarzanie jest niezbędne do ustalenia, dochodzenia lub obrony roszczeń prawnych. W przypadku gdy przetwarzanie odbywa się na potrzeby marketingu bezpośredniego, mają Państwo bezwzględne prawo do wniesienia sprzeciwu w dowolnym momencie.
Prawo do wycofania zgody (art. 7 ust. 3 RODO). W przypadku gdy przetwarzanie opiera się na Państwa zgodzie (na przykład analityczne pliki cookie), mogą Państwo wycofać tę zgodę w dowolnym momencie. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania przed jej wycofaniem.
Prawo do wniesienia skargi. Mają Państwo prawo do wniesienia skargi do właściwego organu nadzorczego. Naszym wiodącym organem nadzorczym jest ‹supervisory_authority› ⚠ potwierdzić właściwy wiodący organ nadzorczy — powinien to być organ w państwie członkowskim, w którym administrator ma główną siedzibę; jeżeli administrator jest ustanowiony poza UE, wskazać właściwy organ. Mogą Państwo również wnieść skargę do organu nadzorczego w państwie członkowskim UE, w którym zazwyczaj przebywają, pracują lub w którym miało miejsce domniemane naruszenie.
7.2 Jak Skorzystać ze Swoich Praw
W celu skorzystania z któregokolwiek z praw wskazanych powyżej prosimy o kontakt:
‹contact_email›
lub listownie na adres ‹registered_address›.
Odpowiemy na Państwa wniosek bez zbędnej zwłoki i w każdym razie w ciągu jednego miesiąca kalendarzowego od jego otrzymania. Termin ten może zostać przedłużony o kolejne dwa miesiące, jeżeli jest to konieczne, biorąc pod uwagę złożoność i liczbę wniosków; poinformujemy Państwa o takim przedłużeniu w ciągu jednego miesiąca od otrzymania wniosku, wraz z podaniem przyczyn opóźnienia.
Możemy zażądać od Państwa dostarczenia rozsądnych dowodów tożsamości przed udzieleniem odpowiedzi na wniosek w celu ochrony przed nieupoważnionym ujawnieniem danych. Nie pobieramy opłat za realizację Państwa praw, chyba że wnioski są oczywiście nieuzasadnione lub nadmierne.
8. Nota dla Osób Fizycznych na Ukrainie
Niniejsza sekcja zawiera dodatkowe informacje dla osób fizycznych, których dane osobowe są przetwarzane w związku z korzystaniem z WAW365 i które przebywają na Ukrainie lub których dane są przetwarzane na podstawie prawa ukraińskiego.
Obowiązujące prawo. Przetwarzanie danych osobowych ukraińskich osób fizycznych podlega również Ustawie Ukrainy „O ochronie danych osobowych" (Закон України «Про захист персональних даних», z późniejszymi zmianami) (dalej: „Ustawa UA").
Rejestracja administratora. ⚠ potwierdzić, czy ‹controller_name› jest zobowiązany do zarejestrowania się jako administrator danych osobowych u Ukraińskiego Rzecznika Praw Człowieka (Уповноважений Верховної Ради України з прав людини) i, jeśli tak, potwierdzić status rejestracji
Prawa wynikające z prawa ukraińskiego. Oprócz praw wynikających z RODO opisanych w Sekcji 7 (które stosujemy jako standard podstawowy), ukraińskie osoby fizyczne mają prawa wynikające z Ustawy UA, w tym prawo do:
- znajomości lokalizacji bazy danych osobowych zawierającej ich dane, jej przeznaczenia oraz nazwy i adresu administratora;
- uzyskania informacji o warunkach dostępu do danych osobowych, w tym informacji o osobach trzecich, którym przekazywane są ich dane;
- dostępu do swoich danych osobowych;
- uzyskania odpowiedzi na pytanie, czy ich dane osobowe są przetwarzane, a jeśli tak — do zapoznania się z treścią tych danych;
- wniesienia uzasadnionego sprzeciwu wobec przetwarzania ich danych osobowych;
- żądania usunięcia lub zablokowania danych osobowych przetwarzanych niezgodnie z prawem, niekompletnie, niedokładnie lub nieaktualnych;
- ochrony swoich danych osobowych przed niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem;
- złożenia skargi dotyczącej przetwarzania ich danych osobowych do Ukraińskiego Rzecznika Praw Człowieka lub dochodzenia ochrony sądowej.
Kontakt dla ukraińskich osób fizycznych. W celu skorzystania z praw wynikających z Ustawy UA prosimy o kontakt pod adresem ‹contact_email›. Mogą Państwo również skontaktować się z Ukraińskim Rzecznikiem Praw Człowieka (Уповноважений Верховної Ради України з прав людини) ⚠ wstawić aktualne dane kontaktowe i adres URL biura Rzecznika.
Transfer transgraniczny. Transfer danych osobowych ukraińskich osób fizycznych do krajów poza Ukrainą jest przeprowadzany zgodnie z wymogami Ustawy UA ⚠ potwierdzić zgodność z wymogami Ustawy UA dotyczącymi transferu transgranicznego, w tym czy kraj docelowy zapewnia odpowiedni poziom ochrony lub czy obowiązują inne zabezpieczenia; odnotować, że Ustawa UA posiada własną listę adekwatności.
9. Bezpieczeństwo
Wdrażamy odpowiednie techniczne i organizacyjne środki ochrony danych osobowych przed przypadkowym lub niezgodnym z prawem zniszczeniem, utratą, zmianą, nieupoważnionym ujawnieniem lub dostępem, współmiernie do ryzyk związanych z przetwarzaniem i charakterem danych.
Stosowane środki obejmują między innymi:
- Szyfrowanie danych w tranzycie przy użyciu TLS.
- Szyfrowanie danych w spoczynku ⚠ potwierdzić, że szyfrowanie danych w spoczynku jest wdrożone we wszystkich komponentach storage, w tym wolumenach Hetzner i MinIO.
- Kontrole dostępu i uprawnienia oparte na rolach, ograniczające dostęp do danych osobowych wyłącznie do upoważnionego personelu.
- Przechowywanie haseł w postaci skrótu kryptograficznego (hasła w formie zwykłego tekstu nigdy nie są przechowywane).
- Limity prędkości i kontrole antynadużyciowe na punktach końcowych uwierzytelniania i API.
- Regularne przeglądy bezpieczeństwa i skanowanie podatności zależności.
- Procedury reagowania na incydenty, w tym powiadamianie właściwych organów nadzorczych i zainteresowanych osób fizycznych zgodnie z art. 33 i 34 RODO w przypadku naruszenia ochrony danych osobowych spełniającego odpowiedni próg.
Żadna metoda transmisji przez Internet ani żadna metoda przechowywania elektronicznego nie jest całkowicie bezpieczna. Choć staramy się chronić dane osobowe przy użyciu komercyjnie uzasadnionych środków, nie możemy zagwarantować absolutnego bezpieczeństwa.
10. Małoletni
WAW365 jest platformą B2B i nie jest skierowana do dzieci ani przeznaczona do użytku przez nie. Nasza platforma jest zaprojektowana i dostępna wyłącznie dla podmiotów prawnych i pełnoletnich osób fizycznych działających w charakterze podmiotów gospodarczych. Nie zbieramy świadomie danych osobowych od osób poniżej 18 roku życia ⚠ potwierdzić obowiązujący próg wiekowy w każdej jurysdykcji — np. 16 lat w niektórych państwach członkowskich UE w przypadku przetwarzania opartego na zgodzie.
Jeżeli dowiemy się, że nieumyślnie zebraliśmy dane osobowe małoletniego, podejmiemy niezwłoczne kroki w celu ich usunięcia. Jeżeli uważają Państwo, że mogliśmy zebrać dane osobowe dotyczące dziecka, prosimy o kontakt pod adresem ‹contact_email›.
11. Zmiany Niniejszej Polityki
Niniejszą Politykę Prywatności możemy aktualizować od czasu do czasu w celu uwzględnienia zmian w naszych działaniach związanych z przetwarzaniem, obowiązkach prawnych lub wytycznych regulacyjnych. W przypadku istotnych zmian powiadomimy zarejestrowanych użytkowników za pośrednictwem poczty elektronicznej lub w drodze widocznego ogłoszenia na platformie przed wejściem zmian w życie.
Wersja niniejszej Polityki Prywatności obowiązująca w danym momencie jest identyfikowana przez Datę Wejścia w Życie znajdującą się na górze dokumentu. Zachęcamy do okresowego przeglądania niniejszej Polityki.
Data wejścia w życie niniejszej wersji: ‹effective_date›
W przypadku jakichkolwiek pytań dotyczących niniejszej Polityki Prywatności lub naszych praktyk w zakresie ochrony danych prosimy o kontakt pod adresem ‹contact_email› lub pisemnie na adres ‹controller_name›, ‹registered_address›.