Polityka prywatności i cookies
Niniejsza Polityka prywatności wyjaśnia, w jaki sposób przetwarzamy dane osobowe Użytkowników serwisu mementoQR oraz osób odwiedzających Serwis, zarówno zarejestrowanych, jak i korzystających bez rejestracji. Dbamy o to, aby przetwarzanie danych osobowych odbywało się zgodnie z obowiązującym prawem, w szczególności z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO) oraz polskimi przepisami o ochronie danych osobowych. Prosimy o uważne zapoznanie się z poniższymi informacjami. Korzystając z naszego Serwisu, przekazują nam Państwo pewne dane – korzystanie z Serwisu oznacza akceptację zasad opisanych w niniejszej Polityce.
1. Administrator Danych Osobowych
Administratorem Państwa danych osobowych jest Operator serwisu mementoQR – podmiot zarządzający serwisem internetowym mementoQR. (Dane Administratora: PowerSpace Piotr Langner, adres siedziby: ul. Święty Marcin 29/8, 61-806 Poznań, NIP: 7822943760 – zwany dalej „Administratorem”).
Z Administratorem można skontaktować się w sprawach ochrony danych osobowych i realizacji praw z tym związanych poprzez adres e-mail: [[email protected]] (lub pisemnie na adres siedziby z dopiskiem „Dane osobowe”).
2. Zakres i kategorie przetwarzanych danych
Przetwarzamy różne zakresy danych, w zależności od tego, czy korzystają Państwo z Serwisu jako Użytkownik zarejestrowany czy niezarejestrowany, a także w zależności od aktywności podejmowanych w Serwisie (np. tworzenie Profilu, dokonywanie płatności). Poniżej przedstawiamy, jakie dane mogą być o Państwu zbierane i przetwarzane.
1. Dane Użytkowników niezarejestrowanych (odwiedzających)
Jeśli korzystają Państwo z Serwisu bez rejestracji (np. skanując kod QR i przeglądając publiczny Profil pamięci), przetwarzamy o Państwu minimalny zakres danych, niezbędny do zapewnienia prawidłowego wyświetlenia strony i bezpieczeństwa. Są to przede wszystkim:
Co do zasady, przeglądanie Profilów publicznych nie wymaga podawania żadnych danych osobowych identyfikujących bezpośrednio odwiedzających (jak imię, nazwisko czy adres e-mail). Możliwe jednak, że poprzez użycie plików cookies zewnętrznych usług (np. narzędzi analitycznych) pewne informacje o aktywności odwiedzającego zostaną zebrane przez dostawców tych narzędzi – szczegóły w sekcji dotyczącej cookies.
2. Dane Użytkowników zarejestrowanych (posiadających konto)
Jeśli założą Państwo konto w Serwisie mementoQR, będziemy przetwarzać szerszy zakres danych osobowych, które są niezbędne do utworzenia konta, świadczenia usług i kontaktu z Użytkownikiem. Do kategorii tych danych należą:
3. Dane osób trzecich dodane przez Użytkowników
Serwis mementoQR służy do publikowania informacji o osobach zmarłych, jednak Użytkownicy mogą wprowadzić w Treściach również dane dotyczące osób trzecich (zwłaszcza żyjących), np. informacje o członkach rodziny (imię, nazwisko, stopień pokrewieństwa), wspomnienia zawierające dane innych osób, czy zdjęcia/filmy, na których mogą znajdować się inne osoby. Ponadto, Użytkownik może podać adres e-mail osoby trzeciej w celu wysłania zaproszenia do współpracy nad Profilem. W związku z tym:
- Dane osób zmarłych. Informacje zamieszczane na Profilach dotyczące upamiętnianych osób (takie jak ich imię, nazwisko, daty życia, biografia) nie są uznawane za dane osobowe w rozumieniu RODO, gdyż odnoszą się do osób zmarłych (ochrona RODO dotyczy wyłącznie osób żyjących). Niemniej jednak, dbamy o poufność i odpowiednie zabezpieczenie również tych informacji przed nieuprawnioną modyfikacją czy usunięciem. Osoby dodające takie informacje zobowiązane są działać z poszanowaniem godności osób zmarłych oraz prywatności ich bliskich (zgodnie z Regulaminem Serwisu).
- Dane osób żyjących w treściach Profilu. Jeśli Użytkownik zamieszcza w Serwisie dane osobowe dotyczące żyjących osób trzecich (np. wspomina w biografii, że zmarły pozostawił żonę Annę i syna Jana, podając ich imiona i nazwiska, bądź dodaje zdjęcie/film, na którym te osoby są obecne), to staje się administratorem tych danych w zakresie ich publikacji. Innymi słowy, Użytkownik powinien upewnić się, że posiada podstawę prawną do rozpowszechniania tych danych (np. zgodę tych osób lub inną podstawę wynikającą z przepisów). Administrator Serwisu traktuje takie dane osobowe osób trzecich jako element Treści dodanych przez Użytkownika i przetwarza je wyłącznie w celu ich publikacji na zlecenie Użytkownika. Jeżeli którakolwiek z takich osób trzecich zwróci się do nas z żądaniem usunięcia jej danych z Serwisu (np. prośbą o usunięcie jej nazwiska lub zdjęcia z Profilu), możemy skontaktować się z Użytkownikiem zarządzającym danym Profilem w celu wyjaśnienia sytuacji, a w uzasadnionych przypadkach – usunąć sporne dane lub zablokować dostęp do nich, aby respektować prawa takiej osoby.
- Adresy e-mail osób zaproszonych. Jeżeli jako zarejestrowany Użytkownik korzystają Państwo z funkcji zapraszania innych osób do Profilu, może zajść potrzeba podania adresu e-mail takiej osoby (w celu wysłania zaproszenia za pośrednictwem naszego Serwisu). Adres e-mail osoby zapraszanej jest przetwarzany wyłącznie w celu wysyłki jednorazowego zaproszenia i ewentualnych przypomnień. Osoba zaproszona po otrzymaniu wiadomości może samodzielnie zdecydować o rejestracji w Serwisie – jeśli tego nie zrobi, jej adres e-mail nie będzie dalej przez nas wykorzystywany (możemy jedynie zachować informację o wysłaniu zaproszenia, np. w celach dowodowych, że zaproszenie zostało wysłane na prośbę danego Użytkownika). Użytkownik korzystający z funkcji zaproszenia powinien upewnić się, że może udostępnić nam adres e-mail zapraszanej osoby (np. że osoba ta wyraziła na to zgodę lub oczekuje zaproszenia).
3. Cele i podstawy prawne przetwarzania danych
Przetwarzamy Państwa dane osobowe wyłącznie w określonych celach i na podstawie odpowiednich przesłanek prawnych (podstawach przetwarzania) przewidzianych przez RODO. Poniżej przedstawiamy główne cele przetwarzania wraz z odpowiadającymi im podstawami prawnymi:
- Świadczenie usług Serwisu (realizacja umowy) – przede wszystkim przetwarzamy dane Użytkowników zarejestrowanych w celu założenia i utrzymania konta, umożliwienia logowania, tworzenia i edycji Profilów pamięci, przechowywania dodanych Treści, realizacji zamówionych usług oraz zapewnienia obsługi Użytkownika w ramach Serwisu. Podstawą prawną jest art. 6 ust. 1 lit. b RODO (przetwarzanie niezbędne do wykonania umowy, której stroną jest osoba, której dane dotyczą). Przez „umowę” należy rozumieć akceptację Regulaminu i korzystanie z funkcjonalności Serwisu – w momencie rejestracji konta między Użytkownikiem a Operatorem dochodzi do zawarcia umowy o świadczenie usług drogą elektroniczną na warunkach Regulaminu. W zakresie, w jakim Użytkownik korzysta z usługi bez rejestracji (np. odwiedzający przegląda treści), podstawą jest również art. 6 ust. 1 lit. b RODO, ponieważ udostępnienie treści następuje na żądanie takiej osoby (choć nie ma formalnej umowy, jest to działanie niezbędne do wykonania domniemanej umowy o udostępnienie treści publicznych).
- Realizacja zamówień i płatności – jeżeli Użytkownik składa zamówienie na płatną usługę/produkt, jego dane (zarówno dane identyfikacyjne jak i niezbędne dane finansowe) przetwarzane są w celu obsługi płatności, dostarczenia zamówionego towaru lub usługi, a także rozliczeń księgowych. Podstawą prawną jest art. 6 ust. 1 lit. b RODO (wykonanie umowy sprzedaży / świadczenia usługi) – dotyczy to np. przekazania danych do operatora płatności Stripe i realizacji transakcji, jak i lit. c RODO (wypełnienie obowiązku prawnego ciążącego na Administratorze) – dotyczy to np. wystawienia faktury, prowadzenia ewidencji księgowej i podatkowej sprzedaży (przepisy prawa wymagają od nas przechowywania dokumentacji finansowej, np. faktur, przez określony czas).
- Zapewnienie funkcjonalności i bezpieczeństwa Serwisu – przetwarzamy dane techniczne (logi, adresy IP, identyfikatory urządzeń, informacje o błędach) w celu monitorowania działania Serwisu, wykrywania ewentualnych problemów, nadużyć czy nieautoryzowanych działań. Działania te leżą w naszym prawnie uzasadnionym interesie (art. 6 ust. 1 lit. f RODO), polegającym na zapewnieniu bezpieczeństwa usług oraz ochronie nas i naszych Użytkowników przed działaniami naruszającymi prawo czy Regulamin (np. próby włamania, spam, boty). W ramach tego celu możemy również przetwarzać dane w celu ustalenia, dochodzenia lub obrony roszczeń, co również stanowi prawnie uzasadniony interes Administratora (np. zachowanie kopii korespondencji z Użytkownikiem na wypadek sporu prawnego, logów potwierdzających określone działania Użytkownika itp.).
- Kontakt i wsparcie dla Użytkowników – wykorzystujemy dane kontaktowe (adres e-mail, ewentualnie numer telefonu, jeśli został podany) w celu komunikacji z Państwem, np. udzielenia odpowiedzi na zapytanie, powiadomienia o ważnych zmianach w Serwisie (takich jak zmiana Regulaminu lub Polityki prywatności, przerwy techniczne, informacje o bezpieczeństwie), a także w ramach obsługi zgłoszeń reklamacyjnych lub serwisowych. Podstawą prawną takich działań jest nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) polegający na zapewnieniu właściwej obsługi klienta i utrzymaniu pozytywnych relacji z Użytkownikami. W przypadku, gdy kontakt dotyczy wykonania uprawnień wynikających z umowy (np. zgłoszenie awarii płatnej usługi), podstawą może być także art. 6 ust. 1 lit. b RODO (wykonanie umowy).
- Marketing własny – jeśli wyrażą Państwo na to odrębną zgodę (np. zapisując się na newsletter lub zaznaczając odpowiednią opcję podczas rejestracji), możemy przetwarzać Państwa dane kontaktowe (adres e-mail) w celu przesyłania informacji marketingowych dotyczących naszego Serwisu, nowych funkcjonalności lub ofert Operatora. Takie komunikaty będą wysyłane wyłącznie na podstawie dobrowolnej zgody (art. 6 ust. 1 lit. a RODO oraz art. 10 ustawy o świadczeniu usług drogą elektroniczną) i w każdej chwili mogą Państwo tę zgodę wycofać, co spowoduje zaprzestanie przesyłania dalszych treści marketingowych. Brak zgody lub jej wycofanie nie wpływa na możliwość korzystania z Serwisu.
- Analiza ruchu i statystyki – korzystamy z plików cookies i narzędzi analitycznych, aby lepiej zrozumieć, jak Użytkownicy korzystają z naszego Serwisu, które funkcje cieszą się popularnością, skąd trafiają na naszą stronę itp. W tym celu mogą być przetwarzane informacje o aktywności Użytkowników w Serwisie (zarówno zarejestrowanych, jak i niezarejestrowanych), takie jak odwiedzone podstrony, czas spędzony na stronie, interakcje z elementami strony. Podstawą prawną takiego przetwarzania jest nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) polegający na ulepszaniu funkcjonalności i oferty Serwisu, jednak w przypadku stosowania niektórych technologii śledzących (np. ciasteczka analityczne) będziemy również respektować wymogi przepisów telekomunikacyjnych – szczegóły w pkt 5 (Pliki cookies). Dane wykorzystywane do celów statystycznych są z reguły agregowane i zanonimizowane tak, że nie identyfikują konkretnych osób.
- Spełnienie obowiązków prawnych – w określonych sytuacjach prawo może nakładać na nas obowiązek przetwarzania Państwa danych. Dotyczy to np. obowiązków księgowych i podatkowych (przechowywanie dokumentów sprzedaży), obowiązków związanych z rozpatrywaniem reklamacji konsumenckich, udzieleniem odpowiedzi na żądania organów ścigania lub organu nadzorczego (PUODO) itp. Wówczas podstawą prawną jest art. 6 ust. 1 lit. c RODO (wypełnienie obowiązku prawnego ciążącego na Administratorze).
W przypadku, gdybyśmy zamierzali przetwarzać Państwa dane w celach innych niż wskazane powyżej, zawsze poinformujemy o tym z wyprzedzeniem i – jeśli będzie to wymagane prawem – poprosimy o wyrażenie zgody lub wskażemy inną właściwą podstawę prawną.
4. Udostępnianie danych osobowych innym podmiotom
Szanujemy prywatność naszych Użytkowników i co do zasady nie sprzedajemy ani nie przekazujemy Państwa danych osobowych podmiotom trzecim, chyba że jest to niezbędne do świadczenia naszych usług lub wynika z obowiązku prawnego. W pewnych sytuacjach korzystamy jednak z zewnętrznych usługodawców, którym możemy powierzać (udostępniać) Państwa dane do przetwarzania w naszym imieniu. Do kategorii takich odbiorców danych należą:
1. Operatorzy płatności (Stripe i PayU)
Jeśli dokonują Państwo płatności za usługi lub produkty w naszym Serwisie, przetwarzanie płatności odbywa się za pośrednictwem zewnętrznych operatorów płatności: Stripe i PayU. Operatorzy ci przejmują rolę administratorów danych w zakresie realizacji transakcji finansowych. Oznacza to, że dane osobowe związane z płatnością są przetwarzane przez tych dostawców zgodnie z ich własnymi politykami prywatności.
Przy realizacji płatności Stripe i PayU mogą otrzymać od nas następujące dane Użytkownika:
- imię i nazwisko (jeśli wymagane do autoryzacji transakcji),
- adres e-mail (do potwierdzenia płatności i ewentualnej obsługi reklamacyjnej),
- numer IP (w celach bezpieczeństwa i przeciwdziałania oszustwom),
- kwota transakcji, waluta i wybrana metoda płatności,
- w przypadku zakupu fizycznych produktów – adres dostawy.
Należy pamiętać, że nie przechowujemy żadnych danych kart płatniczych Użytkowników – wszystkie dane związane z płatnościami są przetwarzane bezpośrednio przez Stripe i PayU.
2. Dostawcy hostingu i infrastruktury IT
Serwis mementoQR korzysta z infrastruktury IT zapewnianej przez zewnętrznych dostawców w celu utrzymania działania strony, przechowywania danych oraz zapewnienia bezpieczeństwa systemu. Aktualnie korzystamy z usług następujących firm:
Dostawcy hostingu i chmury nie mają dostępu do treści przechowywanych w Serwisie, a ich rola ogranicza się do zapewnienia infrastruktury IT, na której działa nasz Serwis. Wszystkie dane są przechowywane i zabezpieczone zgodnie z wymaganiami RODO.
3. Podmioty świadczące usługi wsparcia IT
Podmioty świadczące usługi wsparcia IT (np. serwis aplikacji, programiści) – mogą uzyskać dostęp do danych, jeśli jest to konieczne np. w procesie usuwania awarii lub wprowadzania nowych funkcji, jednak takie czynności odbywają się pod nadzorem Administratora i na podstawie stosownych umów o poufności oraz powierzenia danych.
4. Usługi analityczne i marketingowe
W zakresie danych zbieranych przez pliki cookies (np. Google Analytics, o ile używamy tego narzędzia) odbiorcą danych mogą być dostawcy tych usług. Na przykład, jeśli korzystamy z Google Analytics – pewne anonimowe informacje o Państwa aktywności (jak unikatowy identyfikator cookie, adres IP skrócony o ostatni oktet) są przetwarzane przez Google LLC w ramach narzędzi analitycznych. Szczegóły dot. cookies w pkt 5 poniżej. Wykorzystujemy jednak te narzędzia tylko za Państwa zgodą, gdzie to wymagane, a dostawcy działają zgodnie z własnymi politykami prywatności.
5. Firmy logistyczne / kurierskie
Jeżeli zamówią Państwo fizyczny produkt z dostawą (np. Tabliczkę QR), przekazanie adresu dostawy firmie kurierskiej jest niezbędne do zrealizowania wysyłki. W takiej sytuacji odbiorcą danych będzie wybrana firma kurierska lub pocztowa (np. InPost, DPD, Poczta Polska), która otrzyma dane adresowe odbiorcy oraz kontakt (telefon/e-mail jeśli wymagane do powiadomień) i będzie je przetwarzać jako niezależny administrator wyłącznie w celu doręczenia przesyłki.
6. Doradcy prawni, księgowi
W razie potrzeby możemy udostępnić niektóre dane naszym zaufanym doradcom, np. kancelarii prawnej (gdy jest to niezbędne do uzyskania porady prawnej lub prowadzenia ewentualnego sporu prawnego – dotyczyć to może np. treści umów, korespondencji z Użytkownikami w sporach), bądź biuru rachunkowemu (w zakresie danych na dokumentach księgowych). Podmioty te są zobowiązane do zachowania poufności.
7. Organy władzy publicznej
Na żądanie uprawnionych organów państwowych (np. policji, prokuratury, sądów) Administrator może zostać zobowiązany do udostępnienia określonych danych osobowych znajdujących się w jego posiadaniu. W takim przypadku udostępnimy dane tylko, gdy będzie ku temu podstawa prawna (np. nakaz, postanowienie sądu) i wyłącznie w zakresie wymaganym przepisami.
Wszystkie podmioty, którym powierzamy przetwarzanie danych osobowych na podstawie art. 28 RODO (np. dostawcy usług IT, hosting, płatności), zobowiązaliśmy odpowiednimi umowami do stosowania należytych środków ochrony i bezpieczeństwa danych oraz wykorzystania ich wyłącznie do celów zleconych przez nas.
Nie przekazujemy danych osobowych innym podmiotom w celach marketingowych bez Państwa wyraźnej zgody.
5. Pliki cookies i technologie śledzące
Nasz Serwis, jak większość serwisów internetowych, wykorzystuje tzw. pliki cookies (ciasteczka) oraz podobne technologie (np. local storage, pixel tracking) w celu zapewnienia jego prawidłowego działania, a także w celach statystycznych i poprawy jakości usług.
Czym są pliki cookies?
Cookies to niewielkie pliki tekstowe zapisywane na Państwa urządzeniu (komputerze, smartfonie, tablecie) podczas przeglądania stron internetowych. Cookies pozwalają stronie rozpoznać Państwa przeglądarkę przy kolejnej wizycie, ułatwiając korzystanie z Serwisu (np. poprzez zapamiętanie preferencji lub stanu zalogowania).
W jakim celu używamy cookies?
W Serwisie mementoQR pliki cookies wykorzystywane są w następujących celach:
- Niezbędne cookies techniczne: umożliwiające prawidłowe działanie Serwisu i jego podstawowych funkcji. Są to np. cookies utrzymujące sesję Użytkownika po zalogowaniu (dzięki nim nie muszą Państwo wpisywać ponownie loginu i hasła przy każdej podstronie), cookies pozwalające na balansowanie obciążenia serwera, zapamiętanie ustawień prywatności itp. Bez tych plików cookies Serwis nie mógłby poprawnie funkcjonować.
- Funkcjonalne cookies: służące do zapamiętania Państwa wyborów i ustawień w Serwisie, aby ulepszyć wygodę korzystania. Np. mogą pamiętać preferowany język interfejsu (jeśli Serwis oferuje różne wersje językowe), układ czy inne spersonalizowane elementy.
- Analityczne cookies: wykorzystywane do zbierania informacji o tym, jak odwiedzający korzystają z naszego Serwisu – jakie podstrony odwiedzają, jak długo na nich pozostają, z jakiego kraju pochodzą odwiedziny itp. Dzięki tym informacjom możemy lepiej zrozumieć potrzeby Użytkowników i doskonalić nasz Serwis. W tym celu korzystamy m.in. z [Google Analytics] – popularnego narzędzia analitycznego dostarczanego przez Google. Google Analytics gromadzi dane takie jak przybliżona lokalizacja, czas wizyty, ścieżka nawigacji, typ urządzenia, ale w sposób zanonimizowany (np. adres IP jest skracany, aby nie identyfikował konkretnej osoby). Dane zbierane przez Google Analytics są przetwarzane przez Google zgodnie z polityką prywatności Google (https://policies.google.com/privacy). Informacje te służą nam wyłącznie do statystyk i nie są przez nas używane do Państwa identyfikacji.
- Cookies marketingowe i społecznościowe: (Jeśli stosowane) Nasz Serwis obecnie nie wyświetla reklam zewnętrznych stron ani nie integruje bezpośrednio wtyczek mediów społecznościowych, które ustawiałyby własne cookies (np. Facebook Pixel). W przypadku wprowadzenia takich funkcjonalności w przyszłości, zaktualizujemy niniejszą Politykę i poprosimy Państwa o zgodę na ewentualne cookies marketingowe.
Okres przechowywania cookies
Stosowane przez nas cookies mogą mieć charakter sesyjny (działają tylko podczas bieżącej sesji przeglądarki i są usuwane po jej zamknięciu) lub stały (pozostają na urządzeniu przez określony czas lub do momentu ich usunięcia). Cookies niezbędne i funkcjonalne są zazwyczaj cookies sesyjnymi lub stałymi o krótkim okresie ważności (od kilku dni do kilku miesięcy). Cookies analityczne (np. Google Analytics) mogą pozostawać na urządzeniu dłużej – np. _ga (Google Analytics) jest ważny 2 lata, _gid 24 godziny, itp. – co pozwala rozpoznać powracającego odwiedzającego (bez identyfikacji personalnej).
Zgoda na cookies
Przy pierwszej wizycie w naszym Serwisie wyświetlamy informację o używaniu plików cookies. Kontynuując korzystanie z Serwisu bez zmiany ustawień przeglądarki, wyrażają Państwo zgodę na używanie przez nas cookies zgodnie z niniejszą Polityką. W przypadku cookies niezbędnych do funkcjonowania Serwisu, podstawą ich użycia jest nasz uzasadniony interes (nie wymagają one zgody, działają automatycznie). Natomiast w przypadku cookies analitycznych lub ewentualnych marketingowych – prosimy o wyrażenie zgody poprzez odpowiednie ustawienia w banerze cookies (jeśli jest stosowany) lub poprzez dalsze korzystanie z Serwisu przy włączonych takich cookies w przeglądarce.
Zarządzanie cookies
Mają Państwo możliwość samodzielnego zarządzania plikami cookies. Przeglądarki internetowe domyślnie dopuszczają przechowywanie cookies, ale pozwalają też na kontrolę ich ustawień. Mogą Państwo m.in.:
- usunąć istniejące pliki cookies ze swojego urządzenia (wyczyścić cache przeglądarki),
- blokować automatyczne przyjmowanie cookies w ustawieniach przeglądarki (całościowo lub dla wybranych stron),
- włączyć powiadomienia o każdym zapisaniu cookie,
- blokować cookies podmiotów trzecich (osadzane przez inne serwisy).
Należy pamiętać, że ograniczenie stosowania cookies może wpłynąć negatywnie na niektóre funkcje naszego Serwisu – np. zablokowanie cookies niezbędnych uniemożliwi zalogowanie się lub zapamiętanie preferencji. Instrukcje zarządzania cookies dla najpopularniejszych przeglądarek znajdą Państwo pod poniższymi linkami: Chrome, Firefox, Safari.
6. Transfer danych do państw trzecich
Co do zasady, przechowujemy Państwa dane osobowe na serwerach zlokalizowanych w Europejskim Obszarze Gospodarczym (EOG) lub w krajach uznanych przez Komisję Europejską za zapewniające odpowiedni poziom ochrony (np. w przypadku korzystania z usług chmurowych dostawców z centrum danych w UE).
W pewnych przypadkach jednak Państwa dane mogą zostać przekazane poza obszar EOG, jeżeli jest to konieczne z uwagi na korzystanie z usług podmiotów międzynarodowych. Dotyczyć to może w szczególności:
- Operatora płatności Stripe – Stripe, Inc. ma siedzibę w USA, co oznacza, że dane związane z płatnością mogą być przekazywane do Stanów Zjednoczonych. Stripe certyfikował się jednak w ramach programu zgodności z EU-U.S. Data Privacy Framework (następcy programu Privacy Shield) lub stosuje Standardowe Klauzule Umowne zatwierdzone przez Komisję Europejską, co zapewnia legalność takiego transferu i odpowiednią ochronę danych.
- Dostawców narzędzi analitycznych (np. Google) – Google może przechowywać zanonimizowane dane analityczne na serwerach globalnie, w tym w USA. W przypadku Google obowiązują Standardowe Klauzule Umowne oraz dodatkowe zabezpieczenia zapewniające zgodność transferu z wymogami RODO.
- Innych partnerów – jeżeli w przyszłości skorzystamy z usług innych podwykonawców spoza EOG, zawsze zapewnimy podstawę prawną transferu (np. decyzję stwierdzającą odpowiedni stopień ochrony dla danego kraju lub zawarcie z odbiorcą standardowych klauzul umownych przyjętych przez KE).
W każdym przypadku transferu danych poza EOG będziemy czuwać, aby odbiorcy gwarantowali wysoki stopień ochrony danych osobowych. Mają Państwo prawo uzyskać kopię stosowanych przez nas zabezpieczeń transferu – w tym celu prosimy o kontakt (dane kontaktowe wskazane w pkt 1 powyżej).
7. Okres przechowywania danych
Państwa dane osobowe będą przechowywane nie dłużej, niż to konieczne do realizacji celów, dla których zostały zebrane. Okresy przechowywania zostały ustalone w oparciu o przepisy prawa (np. dotyczące przedawnienia roszczeń, przechowywania dokumentacji) oraz nasze prawnie uzasadnione potrzeby. Poniżej przedstawiamy główne kategorie danych wraz z informacją, jak długo będą przechowywane:
Po upływie wskazanych okresów Państwa dane są usuwane lub trwale anonimizowane (w sposób niepozwalający na identyfikację). W przypadku anonimizacji, zachowujemy pewne informacje statystyczne, które nie stanowią już danych osobowych (np. ogólna informacja o liczbie kont, liczbie opłaconych zamówień w danym okresie, itp.). Dane anonimowe mogą być przechowywane dłużej bez szczególnych ograniczeń.
8. Prawa osób, których dane dotyczą
Zgodnie z RODO, przysługują Państwu następujące prawa związane z przetwarzaniem Państwa danych osobowych przez Administratora:
- Prawo dostępu do danych – mają Państwo prawo uzyskać od nas potwierdzenie, czy przetwarzamy Państwa dane osobowe, a jeśli ma to miejsce – prawo do uzyskania dostępu do nich oraz otrzymania informacji m.in. o celach przetwarzania, kategoriach danych, odbiorcach, planowanym okresie przechowywania. Na Państwa życzenie możemy również przekazać kopię danych osobowych podlegających przetwarzaniu (pierwsza kopia jest bezpłatna, za kolejne możemy pobrać opłatę administracyjną).
- Prawo sprostowania danych – mają Państwo prawo żądać niezwłocznego sprostowania dotyczących Państwa danych osobowych, które są nieprawidłowe lub nieaktualne. Uwzględniając cele przetwarzania, mają też Państwo prawo żądania uzupełnienia niekompletnych danych (przy czym w przypadku danych podanych dobrowolnie, mogą Państwo samodzielnie dokonać edycji w ustawieniach konta).
- Prawo do usunięcia danych („prawo do bycia zapomnianym”) – mają Państwo prawo żądać usunięcia dotyczących Państwa danych osobowych w sytuacjach przewidzianych przez art. 17 RODO, m.in. gdy dane nie są już potrzebne do celów, dla których zostały zebrane, gdy wycofano zgodę na przetwarzanie i nie ma innej podstawy prawnej, gdy wniosą Państwo sprzeciw wobec przetwarzania na potrzeby marketingu lub – w określonych przypadkach – sprzeciw wobec przetwarzania opartego na uzasadnionym interesie, a także gdy dane są przetwarzane niezgodnie z prawem. Należy pamiętać, że prawo do usunięcia nie jest bezwzględne – w niektórych przypadkach nie będziemy mogli usunąć danych, np. gdy ich przetwarzanie jest niezbędne do wywiązania się z prawnego obowiązku (patrz pkt 7 – np. nie usuniemy danych transakcyjnych przed upływem wymaganego okresu przechowywania) lub do ustalenia lub obrony roszczeń. Jeżeli jednak chodzi o dane przetwarzane czysto na podstawie Państwa zgody lub umowy i nie ma innych przesłanek – usuniemy je na żądanie. Usunięcie konta Użytkownika zarejestrowanego w Serwisie można zainicjować samodzielnie poprzez opcję w ustawieniach konta albo kontaktując się z nami.
- Prawo do ograniczenia przetwarzania – mają Państwo prawo zażądać, abyśmy ograniczyli przetwarzanie Państwa danych (co oznacza, że przez pewien czas tylko je przechowujemy, a nie wykonujemy innych operacji) w następujących sytuacjach: gdy kwestionują Państwo prawidłowość danych (na okres pozwalający nam zweryfikować ich poprawność), gdy przetwarzanie jest niezgodne z prawem, a sprzeciwiają się Państwo usunięciu danych żądając zamiast tego ich ograniczenia, gdy nie potrzebujemy już tych danych, ale są one potrzebne Państwu do ustalenia, dochodzenia lub obrony roszczeń, lub gdy wnieśli Państwo sprzeciw wobec przetwarzania (do czasu rozstrzygnięcia, czy nasze prawnie uzasadnione podstawy są nadrzędne wobec podstaw sprzeciwu). Jeżeli przetwarzanie zostanie ograniczone, będziemy mogli co do zasady jedynie przechowywać takie dane (ew. przetwarzać je w celu ustalenia lub obrony roszczeń lub ochrony praw innej osoby).
- Prawo do przenoszenia danych – w zakresie, w jakim Państwa dane są przetwarzane na podstawie Państwa zgody (np. dane marketingowe) lub na podstawie umowy (np. dane konta, które Państwo podali przy rejestracji) i odbywa się to w sposób zautomatyzowany – mają Państwo prawo otrzymać od nas te dane w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego (np. CSV, JSON, XLSX) oraz prawo zażądać, byśmy przesłali te dane innemu administratorowi, jeśli jest to technicznie możliwe. Prawo to nie obejmuje danych przetwarzanych w oparciu o inne podstawy (np. logi bezpieczeństwa przetwarzane z uzasadnionego interesu nie podlegają przenoszeniu).
- Prawo sprzeciwu – mają Państwo prawo w dowolnym momencie wnieść sprzeciw wobec przetwarzania Państwa danych osobowych, jeśli odbywa się ono na podstawie naszego prawnie uzasadnionego interesu (art. 6 ust. 1 lit. f RODO), np. na potrzeby analityczne lub bezpieczeństwa. Po wniesieniu sprzeciwu zaprzestaniemy takiego przetwarzania, chyba że wykażemy istnienie ważnych, prawnie uzasadnionych podstaw, które w naszej ocenie są nadrzędne wobec Państwa interesów, praw i wolności lub gdy przetwarzanie jest nam niezbędne do ewentualnego ustalenia, dochodzenia lub obrony roszczeń. Jeśli dane przetwarzane są na potrzeby marketingu bezpośredniego, sprzeciw jest bezwzględny – tzn. po jego wniesieniu zaprzestaniemy przetwarzania danych w tym celu (ta sytuacja może dotyczyć np. Państwa adresu e-mail wykorzystywanego do newslettera – zawsze mają Państwo prawo się sprzeciwić/ wypisać).
- Prawo wycofania zgody – w przypadku, gdy przetwarzanie odbywa się na podstawie Państwa zgody (art. 6 ust. 1 lit. a RODO), mają Państwo prawo w dowolnym momencie tę zgodę wycofać. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem (czyli do momentu wycofania było legalne), ale oznacza, że nie będziemy już dalej przetwarzać danych w zakresie objętym tą zgodą. Przykładowo, jeśli udzielili nam Państwo zgody marketingowej – mogą ją Państwo odwołać klikając link „Wypisz” w stopce otrzymanego e-maila lub kontaktując się z nami; jeśli udzielili Państwo zgody na cookies analityczne – mogą ją Państwo wycofać zmieniając ustawienia plików cookies (np. korzystając z ustawień przeglądarki lub dedykowanego narzędzia na stronie, o ile jest udostępnione).
- Prawo do skargi – jeżeli uważają Państwo, że przetwarzamy Państwa dane niezgodnie z prawem lub w sposób naruszający Państwa prawa, przysługuje Państwu prawo wniesienia skargi do organu nadzorczego. W Polsce organem tym jest Prezes Urzędu Ochrony Danych Osobowych (PUODO), adres: ul. Stawki 2, 00-193 Warszawa. Mogą Państwo również skontaktować się z organem nadzorczym w innym państwie członkowskim UE, w którym mają Państwo miejsce zwykłego pobytu lub pracy (jeśli to inny kraj niż Polska). Zanim jednak skierują Państwo skargę do organu, zachęcamy do kontaktu z nami – postaramy się wyjaśnić wątpliwości i rozwiązać problem polubownie.
Aby skorzystać ze swoich praw, mogą się Państwo z nami skontaktować w sposób wskazany w pkt 1 (Administrator Danych) – najlepiej pisemnie lub mailowo. Prosimy o zrozumienie, że dla bezpieczeństwa będziemy musieli zweryfikować Państwa tożsamość (np. poprzez adres e-mail przypisany do konta lub inne dane), zanim zrealizujemy żądanie – tak, aby upewnić się, że to właściwa osoba występuje z danym wnioskiem. Na Państwa żądania dotyczące praw odpowiemy bez zbędnej zwłoki – co do zasady w terminie miesiąca od ich otrzymania. W razie skomplikowanego charakteru żądania lub dużej liczby żądań termin ten może zostać przedłużony do dwóch miesięcy, o czym poinformujemy (podając powody). Realizacja praw jest co do zasady bezpłatna; jeśli jednak dane żądania byłyby ewidentnie nieuzasadnione lub nadmierne, możemy – zgodnie z art. 12 ust. 5 RODO – pobrać opłatę lub odmówić podjęcia działań (po uprzednim uzasadnieniu takiej decyzji).
9. Zabezpieczenia i ochrona danych
Administrator dokłada wszelkich starań, aby zapewnić wysoki poziom bezpieczeństwa Państwa danych osobowych. W tym celu stosujemy odpowiednie środki organizacyjne i techniczne, zgodne z wymogami art. 32 RODO, mające na celu zabezpieczenie danych przed nieuprawnionym dostępem, modyfikacją, ujawnieniem czy zniszczeniem. Do kluczowych zabezpieczeń należą m.in.:
- szyfrowanie połączenia ze stroną Serwisu za pomocą protokołu HTTPS/SSL (zapewnia poufność transmisji danych wprowadzanych przez Użytkownika),
- szyfrowanie haseł Użytkowników metodą kryptograficznego haszowania (przechowujemy jedynie skróty kryptograficzne haseł, jeśli występuje),
- zabezpieczenia infrastruktury serwerowej (firewalle, systemy wykrywania włamań, regularne aktualizacje oprogramowania, kopie zapasowe danych),
- ograniczenie dostępu do danych osobowych wyłącznie do osób upoważnionych, które muszą mieć do nich dostęp w ramach wykonywania swoich obowiązków (np. obsługa klienta, administrator systemu), oraz zobowiązanie tych osób do zachowania poufności,
- procedury postępowania na wypadek incydentu naruszenia ochrony danych (takie incydenty monitorujemy i w razie potrzeby będziemy informować osoby i organy nadzorcze zgodnie z art. 33–34 RODO).
Jednocześnie przypominamy, że Państwo również powinni dbać o bezpieczeństwo swoich danych, przede wszystkim poprzez właściwe zabezpieczenie hasła do konta (nieujawnianie go osobom trzecim, wybór silnego hasła, nieużywanie tego samego hasła w wielu serwisach) oraz ostrożność przy udostępnianiu informacji osobom trzecim w ramach Serwisu. Jeśli zauważą Państwo jakiekolwiek niepokojące incydenty lub mają podejrzenia co do naruszenia bezpieczeństwa (np. podejrzenie, że ktoś nieuprawniony uzyskał dostęp do konta), prosimy niezwłocznie skontaktować się z Administratorem.
10. Zmiany Polityki prywatności
W miarę rozwoju Serwisu oraz zmian prawnych możemy aktualizować postanowienia niniejszej Polityki prywatności, aby były aktualne i rzetelnie oddawały sposób, w jaki przetwarzamy dane. O wszelkich istotnych zmianach Polityki poinformujemy Państwa z wyprzedzeniem poprzez Serwis (np. komunikat na stronie głównej, wyskakujące powiadomienie) oraz – w miarę możliwości – drogą mailową (jeśli posiadamy adres e-mail Użytkownika zarejestrowanego). Nowa wersja Polityki będzie każdorazowo publikowana na tej stronie z aktualizowaną datą wejścia w życie. Zachęcamy do okresowego przeglądania Polityki w celu zapoznania się z ewentualnymi zmianami.
11. Kontakt i dodatkowe informacje
W razie jakichkolwiek pytań, uwag lub wątpliwości dotyczących niniejszej Polityki prywatności lub ogólnie kwestii przetwarzania Państwa danych osobowych w ramach Serwisu mementoQR, prosimy o kontakt z Administratorem (dane kontaktowe w sekcji 1 powyżej). Jesteśmy otwarci na Państwa opinie i dołożymy starań, aby udzielić wszelkich wyjaśnień.
Ostatnia aktualizacja: 01.04.2025