Zasady ochrony danych osobowych — RODO

Sklep: zelzavo
Kontakt w sprawach danych osobowych: clientcare@zelzavo.com
Adres: 261 Short St, Lake Mary, FL 32746, Stany Zjednoczone
Telefon: (407) 094-3178

1. Zakres stosowania

1.1. Niniejsze zasady dotyczą danych osobowych przetwarzanych w związku z oferowaniem produktów klientom w Polsce, obsługą zakupów i płatności, organizacją dostaw, kontaktem z klientami oraz pozostałymi usługami sklepu.

1.2. Obejmują przetwarzanie zautomatyzowane, a także niezautomatyzowane przetwarzanie danych należących do uporządkowanego zbioru lub przeznaczonych do takiego zbioru.

1.3. RODO znajduje zastosowanie również do objętego jego zakresem przetwarzania poza Europejskim Obszarem Gospodarczym, gdy wiąże się ono z oferowaniem towarów lub usług osobom przebywającym w Polsce albo w EOG lub z monitorowaniem ich zachowania.

1.4. Wyłączenie dotyczące czynności o wyłącznie osobistym lub domowym charakterze nie obejmuje przetwarzania danych w ramach działalności sklepu.

1.5. Tożsamość administratora, dane kontaktowe oraz szczegóły dotyczące celów i sposobu przetwarzania są przedstawione w polityce prywatności sklepu.

2. Zasady przetwarzania

2.1. Dane są przetwarzane zgodnie z RODO, właściwymi polskimi przepisami i pozostałymi regulacjami dotyczącymi danej czynności. Każda operacja wymaga odpowiedniej podstawy prawnej oraz rzetelnego i przejrzystego postępowania wobec osoby, której dane dotyczą.

2.2. Informacje zbiera się w konkretnych, jasno określonych i zgodnych z prawem celach. Dalsze wykorzystanie danych nie może być sprzeczne z tymi celami.

2.3. Zakres zbieranych informacji ogranicza się do danych odpowiednich i niezbędnych. Podejmowane są rozsądne działania na rzecz ich poprawności, aktualizacji i sprostowania.

2.4. Dane są zachowywane przez czas potrzebny do osiągnięcia celu przetwarzania albo wykonania właściwego obowiązku prawnego.

2.5. Poufność, integralność i bezpieczeństwo informacji chronią środki techniczne i organizacyjne dobrane do zagrożeń. Obejmują one ochronę przed nieuprawnionym dostępem, ujawnieniem, utratą, zmianą i bezprawnym wykorzystaniem. Prowadzone są również działania służące wykazaniu zgodności przetwarzania z wymaganiami ochrony danych.

3. Podstawy prawne

3.1. Podstawa przetwarzania jest ustalana dla danej czynności. Obsługa zakupu opiera się w odpowiednim zakresie na wykonaniu umowy z klientem albo na działaniach podjętych na jego żądanie przed zawarciem umowy.

3.2. Obowiązki wynikające między innymi z prawa podatkowego, księgowego i konsumenckiego stanowią podstawę przetwarzania danych potrzebnych do ich wykonania.

3.3. W granicach prawa podstawą są także prawnie uzasadnione interesy związane z ochroną sklepu, klientów lub innych zainteresowanych osób. Korzystanie z tej podstawy wymaga uwzględnienia praw i interesów osób, których dane dotyczą.

3.4. Gdy przepisy wymagają zgody, przetwarzanie opiera się na zgodzie udzielonej w ważny sposób. Zastosowanie znajdują także inne podstawy przewidziane przez RODO lub właściwe prawo, stosownie do konkretnej sytuacji.

3.5. Zgodę można wycofać zgodnie z obowiązującymi przepisami. Nie wpływa to na zgodność z prawem czynności wykonanych na jej podstawie przed wycofaniem.

4. Prawa osób, których dane dotyczą

4.1. Na warunkach określonych w RODO użytkownik ma prawo do informacji o przetwarzaniu jego danych oraz dostępu do tych danych.

4.2. Osoba, której dane dotyczą, może żądać poprawienia danych błędnych, uzupełnienia danych niepełnych oraz — gdy spełnione są przesłanki ustawowe — usunięcia danych lub ograniczenia ich przetwarzania.

4.3. W przypadkach przewidzianych prawem przysługują również prawo sprzeciwu wobec przetwarzania i prawo do przenoszenia danych. Zgodę stanowiącą podstawę przetwarzania można wycofać.

4.4. Jeżeli decyzja oparta wyłącznie na zautomatyzowanym przetwarzaniu wywołuje skutki prawne wobec użytkownika lub w podobny sposób istotnie na niego wpływa, stosuje się uprawnienia dotyczące takich decyzji przewidziane w RODO.

4.5. Użytkownik ma prawo wnieść skargę do właściwego organu nadzorczego. Zakres pozostałych uprawnień zależy od celu i podstawy konkretnego przetwarzania oraz warunków i wyjątków wynikających z prawa.

5. Dane dzieci

5.1. Przetwarzanie danych osób małoletnich uwzględnia potrzebę ich szczególnej ochrony.

5.2. Gdy usługa społeczeństwa informacyjnego jest kierowana bezpośrednio do dziecka, a podstawą przetwarzania jest zgoda, w przypadku dziecka poniżej 16 lat zgodę udziela lub zatwierdza rodzic albo inna osoba sprawująca odpowiedzialność rodzicielską.

5.3. W razie wymogu takiej zgody podejmowane są rozsądne działania weryfikujące upoważnienie, z uwzględnieniem dostępnych rozwiązań technicznych, charakteru przetwarzania i poziomu ryzyka.

5.4. Wiek wymagany do samodzielnego udzielenia zgody na określone przetwarzanie danych nie przesądza o zdolności osoby poniżej 18 lat do zawierania umów, zaciągania zobowiązań lub dokonywania innych czynności prawnych. Te kwestie regulują właściwe przepisy o zdolności do czynności prawnych.

6. Usługodawcy przetwarzający dane

6.1. Usługodawca działający w imieniu administratora przy obsłudze zamówień, dostaw, kontaktu z klientami, hostingu lub usług technicznych przetwarza dane na zasadach właściwych dla powierzenia przetwarzania.

6.2. Powierzone dane są wykorzystywane w uzgodnionym celu i zgodnie z prawem oraz udokumentowanymi instrukcjami administratora. Osoby mające do nich dostęp podlegają odpowiednim obowiązkom poufności.

6.3. Usługodawca stosuje zabezpieczenia odpowiadające ryzyku. W zakresie wymaganym prawem wspiera administratora przy realizacji praw użytkowników, ochronie informacji, obsłudze naruszeń oraz wykonywaniu pozostałych obowiązków wynikających z RODO.

6.4. Po zakończeniu usług dane są zwracane albo usuwane zgodnie z umową i prawem. Usługodawca udostępnia administratorowi informacje potrzebne do wykazania wykonania właściwych obowiązków.

6.5. Zaangażowanie dalszego podmiotu przetwarzającego wymaga upoważnienia na zasadach określonych w przepisach i odpowiednich uzgodnieniach.

7. Bezpieczeństwo danych

7.1. Dobór zabezpieczeń uwzględnia cel, charakter i zakres przetwarzania oraz ryzyko dla praw i wolności osób fizycznych.

7.2. Stosownie do potrzeb środki ochrony obejmują szyfrowanie transmisji TLS, kontrolę dostępu do systemów i kont, zarządzanie uprawnieniami, ograniczanie zakresu danych, monitorowanie bezpieczeństwa oraz wewnętrzne procedury kontroli ryzyka.

7.3. Zabezpieczenia są oceniane w świetle zmian poziomu ryzyka, rozwoju technologii i właściwych wymagań prawnych.

8. Naruszenia ochrony danych

8.1. Usługodawca przetwarzający dane w imieniu administratora informuje go o stwierdzonym naruszeniu bez zbędnej zwłoki, zgodnie z RODO i ustaleniami dotyczącymi powierzenia.

8.2. Po otrzymaniu informacji o zdarzeniu administrator ocenia jego charakter, zakres i skutki dla praw oraz wolności osób, których dane dotyczą.

8.3. Naruszenie spełniające przesłanki zgłoszenia jest zgłaszane właściwemu organowi nadzorczemu zgodnie z RODO. Gdy zdarzenie powoduje wysokie ryzyko dla praw lub wolności osoby fizycznej i prawo wymaga zawiadomienia, informacja jest przekazywana również osobom dotkniętym naruszeniem.

9. Dokumentacja przetwarzania

9.1. Administrator i właściwe podmioty przetwarzające prowadzą rejestr czynności lub rejestr kategorii czynności przetwarzania w zakresie, w którym wymagają tego przepisy.

9.2. Dokumentacja obejmuje elementy właściwe dla danej działalności, w tym cele przetwarzania, kategorie danych i odbiorców, transfery międzynarodowe oraz zabezpieczenia, jeżeli ich ujęcie jest wymagane.

9.3. Zakres obowiązku prowadzenia rejestru wynika z RODO i charakteru faktycznie wykonywanych czynności. Nie jest identyczny dla każdego małego podmiotu ani dla każdej operacji.

10. Inspektor ochrony danych

10.1. Przetwarzanie danych w ramach działalności gospodarczej samo w sobie nie tworzy obowiązku wyznaczenia inspektora ochrony danych (IOD).

10.2. Administrator lub podmiot przetwarzający wyznacza IOD, gdy wymaga tego RODO albo inny właściwy przepis. Dotyczy to w szczególności przewidzianych prawem przypadków działalności organów i podmiotów publicznych, regularnego i systematycznego monitorowania osób na dużą skalę lub przetwarzania na dużą skalę szczególnych kategorii danych bądź danych o wyrokach skazujących i czynach zabronionych w ramach głównej działalności.

10.3. Po wyznaczeniu IOD jego dane kontaktowe są udostępniane w wymaganym zakresie, a właściwy organ nadzorczy otrzymuje informacje przewidziane prawem.

11. Transfer poza Europejski Obszar Gospodarczy

11.1. Przekazanie danych do państwa spoza EOG lub organizacji międzynarodowej odbywa się w zakresie opartym na mechanizmie dopuszczonym przez RODO i odpowiednich zabezpieczeniach.

11.2. Zależnie od okoliczności podstawą transferu jest decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony, zatwierdzone standardowe klauzule umowne albo inny mechanizm zgodny z RODO.

11.3. Jeżeli ocena danego transferu wymaga dodatkowej ochrony, stosowane są odpowiednie środki techniczne lub organizacyjne, w tym szyfrowanie, ograniczenie dostępu, zmniejszenie zakresu przekazywanych danych lub mechanizmy uwierzytelniania.

12. Organ nadzorczy i skargi

12.1. Polskim organem nadzorczym w sprawach ochrony danych osobowych jest Prezes Urzędu Ochrony Danych Osobowych (Prezes UODO).

12.2. Osoba uznająca, że przetwarzanie jej danych narusza RODO lub inne właściwe przepisy, może wnieść skargę do Prezesa UODO albo do innego organu nadzorczego właściwego według prawa.

12.3. Organ nadzorczy wykonuje uprawnienia kontrolne, dochodzeniowe i naprawcze określone w przepisach. W razie stwierdzenia naruszenia stosuje środki przewidziane prawem, w tym — przy spełnieniu odpowiednich przesłanek — administracyjne kary pieniężne ustalane z uwzględnieniem okoliczności naruszenia.

12.4. Skarga do organu nie ogranicza dostępu do innych administracyjnych ani sądowych środków ochrony prawnej.

13. Zarządzanie danymi

13.1. Organizacja przetwarzania uwzględnia przejrzystość, rzeczywiste potrzeby związane z usługami oraz poziom ryzyka. Obejmuje ograniczanie zbędnego zbierania informacji, ochronę przed nieuprawnionym dostępem i ujawnieniem, obsługę praw użytkowników oraz stosowanie odpowiednich wymagań wobec usługodawców przetwarzających dane.

13.2. Środki ochrony i procedury są oceniane stosownie do wykonywanych czynności oraz dostosowywane do zmian prawa, technologii i sposobu prowadzenia działalności.

13.3. Żaden zapis niniejszych zasad nie ogranicza praw przyznanych osobom, których dane dotyczą, przez RODO lub inne bezwzględnie obowiązujące przepisy o ochronie danych.