POLITYKA ZGODNOŚCI Z RODO
1. Cel i zakres
Niniejsza Polityka zgodności z RODO / GDPR przedstawia podstawowe zasady stosowane w związku z ochroną danych osobowych w ramach funkcjonowania sklepu internetowego Deroiravelniva dostępnego pod adresem deroiravelniva.com.
Dokument opisuje nasze podejście do zasad przetwarzania danych osobowych, praw osób, których dane dotyczą, bezpieczeństwa informacji, obsługi naruszeń ochrony danych, korzystania z podmiotów przetwarzających oraz przekazywania danych poza Europejski Obszar Gospodarczy.
Polityka ma zastosowanie do przetwarzania danych osobowych w związku z korzystaniem z serwisu, składaniem i realizacją zamówień, kontaktem z klientami oraz innymi procesami związanymi z prowadzeniem sklepu internetowego.
Niniejszy dokument uzupełnia Politykę prywatności oraz Politykę cookies i nie zastępuje informacji wymaganych w tych dokumentach.
2. Podstawy prawne
Podstawowym aktem prawnym dotyczącym ochrony danych osobowych jest Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679, czyli ogólne rozporządzenie o ochronie danych (RODO / GDPR).
W zakresie, w jakim RODO ma zastosowanie do określonego przetwarzania, stosujemy również właściwe przepisy prawa krajowego oraz inne przepisy mające zastosowanie do danego procesu.
Zakres i sposób stosowania przepisów dotyczących ochrony danych zależy od charakteru konkretnego przetwarzania, jego celu, podstawy prawnej oraz miejsca prowadzenia działalności i miejsca przebywania osoby, której dane dotyczą.
3. Podstawowe zasady przetwarzania danych
Przetwarzanie danych osobowych odbywa się z uwzględnieniem zasad określonych w RODO, w szczególności:
Zgodność z prawem, rzetelność i przejrzystość
Dane osobowe są przetwarzane zgodnie z obowiązującymi przepisami oraz w sposób przejrzysty dla osób, których dane dotyczą.
Ograniczenie celu
Dane są zbierane w konkretnych, wyraźnych i prawnie uzasadnionych celach i nie powinny być wykorzystywane w sposób niezgodny z tymi celami.
Minimalizacja danych
Zakres przetwarzanych danych powinien być odpowiedni, stosowny i ograniczony do danych niezbędnych do realizacji określonego celu.
Prawidłowość
Podejmujemy odpowiednie działania w celu zapewnienia, aby przetwarzane dane były prawidłowe i aktualne, gdy jest to wymagane.
Ograniczenie przechowywania
Dane nie powinny być przechowywane dłużej, niż jest to uzasadnione celem ich przetwarzania, obowiązkiem prawnym lub potrzebą ustalenia, dochodzenia albo obrony roszczeń.
Integralność i poufność
Dane powinny być chronione przed nieuprawnionym dostępem, utratą, zniszczeniem, zmianą lub innym niezgodnym z prawem przetwarzaniem, z uwzględnieniem charakteru i ryzyka danego przetwarzania.
Rozliczalność
Stosowane procesy i środki ochrony danych powinny umożliwiać wykazanie zgodności z wymaganiami RODO w zakresie, w jakim obowiązek taki wynika z przepisów.
4. Podstawy prawne przetwarzania danych
W zależności od celu przetwarzania dane osobowe mogą być przetwarzane na jednej lub kilku podstawach prawnych przewidzianych przez RODO.
Zgoda
Jeżeli podstawą przetwarzania jest zgoda, powinna ona zostać udzielona dobrowolnie, w sposób świadomy, konkretny i jednoznaczny.
Zgoda może zostać wycofana w dowolnym momencie, jeżeli przetwarzanie opiera się na zgodzie. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
Wykonanie umowy lub działania przed jej zawarciem
Dane mogą być przetwarzane, jeżeli jest to niezbędne do zawarcia lub wykonania umowy, w szczególności do obsługi zamówienia, płatności, dostawy lub kontaktu dotyczącego realizacji umowy.
Obowiązek prawny
Dane mogą być przetwarzane w celu wykonania obowiązków wynikających z przepisów prawa, w zakresie wymaganym przez te przepisy.
Prawnie uzasadniony interes
W określonych sytuacjach podstawą przetwarzania może być prawnie uzasadniony interes administratora lub osoby trzeciej, o ile spełnione są warunki określone w RODO i interesy lub podstawowe prawa i wolności osoby, której dane dotyczą, nie mają nadrzędnego charakteru.
Żywotne interesy
Ta podstawa prawna może być stosowana wyłącznie w sytuacjach przewidzianych przez RODO i nie stanowi standardowej podstawy przetwarzania danych w związku z typową obsługą zamówień internetowych.
Szczegółowe informacje o podstawach prawnych poszczególnych procesów powinny znajdować się w Polityce prywatności.
5. Prawa osób, których dane dotyczą
W przypadkach określonych przez RODO osobom, których dane dotyczą, mogą przysługiwać w szczególności:
- prawo dostępu do danych;
- prawo do sprostowania danych;
- prawo do usunięcia danych;
- prawo do ograniczenia przetwarzania;
- prawo do przenoszenia danych;
- prawo do sprzeciwu wobec przetwarzania;
- prawo do wycofania zgody, jeżeli przetwarzanie odbywa się na jej podstawie;
- prawa związane ze zautomatyzowanym podejmowaniem decyzji, jeżeli zastosowanie mają odpowiednie przepisy RODO.
Zakres tych praw oraz możliwość ich wykonania zależą od podstawy prawnej, celu i okoliczności konkretnego przetwarzania. Prawa te mogą podlegać ograniczeniom przewidzianym przez prawo.
6. Korzystanie z praw
W sprawach dotyczących ochrony danych osobowych można skontaktować się z nami:
E-mail: contact@deroiravelniva.com
Telefon: +81-6-6123-4567
Godziny kontaktu: poniedziałek–piątek, 09:00–18:00 czasu obowiązującego w Polsce
Wniosek powinien w miarę możliwości wskazywać, jakiego prawa dotyczy oraz czego oczekuje osoba składająca żądanie.
W uzasadnionych przypadkach możemy poprosić o informacje niezbędne do potwierdzenia tożsamości osoby składającej wniosek. Zakres takiej weryfikacji powinien być dostosowany do ryzyka związanego z udostępnieniem danych.
Co do zasady żądanie dotyczące praw osoby, której dane dotyczą, powinno zostać rozpatrzone bez zbędnej zwłoki, nie później niż w terminie miesiąca od jego otrzymania. W przypadkach przewidzianych przez RODO termin może zostać przedłużony o kolejne dwa miesiące.
Ze względów bezpieczeństwa nie należy przesyłać pocztą elektroniczną pełnego numeru karty płatniczej, kodu CVV/CVC, haseł, kodów OTP ani innych poufnych danych uwierzytelniających.
7. Bezpieczeństwo danych
Stosujemy odpowiednie środki techniczne i organizacyjne mające na celu ochronę danych osobowych przed ryzykami związanymi z ich przetwarzaniem.
Zakres stosowanych środków bezpieczeństwa zależy między innymi od rodzaju danych, sposobu ich przetwarzania, dostępnej technologii oraz poziomu ryzyka dla praw i wolności osób fizycznych.
W ramach ochrony danych uwzględniamy w szczególności:
- ograniczenie dostępu do danych do osób lub podmiotów, które potrzebują go do realizacji określonych zadań;
- odpowiednie zarządzanie uprawnieniami;
- ochronę danych podczas ich przetwarzania i przekazywania;
- stosowanie odpowiednich środków organizacyjnych i technicznych;
- ocenę ryzyka związanego z przetwarzaniem;
- działania mające na celu zapobieganie nieuprawnionemu dostępowi, utracie, zmianie lub ujawnieniu danych.
Żadne rozwiązanie techniczne nie gwarantuje całkowitego wyeliminowania ryzyka związanego z bezpieczeństwem informacji.
8. Naruszenia ochrony danych osobowych
W przypadku stwierdzenia naruszenia ochrony danych osobowych podejmujemy odpowiednie działania mające na celu ocenę zdarzenia, ograniczenie jego skutków oraz przywrócenie bezpieczeństwa danych.
W zależności od charakteru zdarzenia działania mogą obejmować:
- ustalenie charakteru i zakresu naruszenia;
- ocenę ryzyka dla praw i wolności osób;
- podjęcie działań ograniczających skutki naruszenia;
- zabezpieczenie systemów i danych;
- dokumentowanie zdarzenia;
- zawiadomienie właściwego organu nadzorczego, jeżeli wymagają tego przepisy;
- poinformowanie osób, których dane dotyczą, jeżeli obowiązek taki wynika z RODO.
Nie każde naruszenie powoduje obowiązek zawiadomienia organu nadzorczego lub osób, których dane dotyczą. Decyzja zależy od okoliczności i poziomu ryzyka określonego zgodnie z wymaganiami RODO.
9. Podmioty przetwarzające dane
W związku z prowadzeniem sklepu internetowego dane osobowe mogą być przekazywane lub udostępniane podmiotom świadczącym usługi niezbędne do realizacji określonych procesów, w szczególności w zakresie:
- infrastruktury informatycznej i hostingu;
- obsługi płatności;
- dostawy i logistyki;
- obsługi technicznej;
- usług księgowych lub prawnych;
- innych usług niezbędnych do prowadzenia działalności.
Zakres faktycznie wykorzystywanych usług zależy od aktualnej organizacji działalności.
Jeżeli podmiot przetwarza dane osobowe w naszym imieniu i spełnione są warunki określone w RODO, stosowane są odpowiednie wymagania dotyczące wyboru, nadzoru i zobowiązania takiego podmiotu do ochrony danych.
Dane są udostępniane wyłącznie w zakresie odpowiednim do określonego celu i zgodnym z obowiązującymi przepisami.
10. Przekazywanie danych poza EOG
Jeżeli w związku z konkretnym procesem dochodzi do przekazania danych osobowych poza Europejski Obszar Gospodarczy, przekazanie takie odbywa się z uwzględnieniem wymagań określonych w RODO.
W zależności od okoliczności mogą mieć zastosowanie między innymi decyzja stwierdzająca odpowiedni stopień ochrony, odpowiednie zabezpieczenia, standardowe klauzule umowne lub inne mechanizmy przewidziane przez RODO.
Szczegółowe informacje dotyczące rzeczywistych transferów międzynarodowych powinny być przedstawione w Polityce prywatności.
11. Okres przechowywania danych
Dane osobowe są przechowywane przez okres odpowiedni do celu ich przetwarzania, z uwzględnieniem obowiązków prawnych oraz możliwości ustalenia, dochodzenia lub obrony roszczeń.
Przy ustalaniu okresu przechowywania uwzględnia się w szczególności:
- cel przetwarzania;
- konieczność wykonania umowy;
- obowiązki wynikające z przepisów;
- okresy przedawnienia roszczeń;
- uzasadnioną potrzebę zabezpieczenia dokumentacji;
- zasadę ograniczenia przechowywania.
Po upływie odpowiedniego okresu dane są usuwane, anonimizowane lub poddawane innym działaniom zgodnym z obowiązującymi przepisami, chyba że dalsze przechowywanie jest wymagane lub dozwolone przez prawo.
Szczegółowe informacje dotyczące okresów przechowywania poszczególnych kategorii danych znajdują się w Polityce prywatności, w zakresie wymaganym przez przepisy.
12. Zautomatyzowane podejmowanie decyzji i profilowanie
Zautomatyzowane podejmowanie decyzji oraz profilowanie mogą podlegać szczególnym wymaganiom RODO.
Jeżeli w określonym procesie zastosowanie miałby art. 22 RODO, osobie, której dane dotyczą, przysługiwałyby odpowiednie prawa i zabezpieczenia przewidziane przez przepisy.
Samo korzystanie z funkcji technicznych sklepu internetowego nie oznacza automatycznie występowania zautomatyzowanego podejmowania decyzji wywołującego skutki prawne lub podobnie istotne skutki.
Jeżeli sposób przetwarzania danych obejmowałby takie procesy, odpowiednie informacje powinny zostać przedstawione w Polityce prywatności zgodnie z wymaganiami RODO.
13. Dane osób małoletnich
Sklep internetowy nie jest usługą przeznaczoną specjalnie dla dzieci.
W przypadku przetwarzania danych osoby małoletniej uwzględniamy charakter konkretnego procesu oraz wymagania wynikające z RODO i właściwych przepisów krajowych.
Jeżeli przepisy wymagają zastosowania dodatkowych zabezpieczeń związanych z wiekiem osoby lub sposobem uzyskania zgody, wymagania te powinny zostać odpowiednio uwzględnione.
14. Prawo do wniesienia skargi
Jeżeli osoba, której dane dotyczą, uzna, że przetwarzanie jej danych osobowych narusza RODO, ma prawo wnieść skargę do właściwego organu nadzorczego.
W przypadku, gdy właściwość organu nadzorczego wynika z miejsca pobytu, miejsca pracy lub miejsca domniemanego naruszenia w Polsce, może nim być:
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Prawo do wniesienia skargi nie wyłącza innych praw i środków ochrony przewidzianych przez RODO lub właściwe przepisy.
15. Powiązanie z Polityką prywatności i Polityką cookies
Niniejsza Polityka zgodności z RODO / GDPR uzupełnia:
Politykę prywatności – która przedstawia szczegółowe informacje dotyczące faktycznych celów, podstaw prawnych, kategorii danych, odbiorców danych, okresów przechowywania oraz praw osób, których dane dotyczą.
Politykę cookies – która przedstawia zasady stosowania plików cookies i podobnych technologii oraz zarządzania zgodami użytkownika.
W przypadku szczegółowych pytań dotyczących konkretnego procesu przetwarzania należy kierować się przede wszystkim informacjami zawartymi w Polityce prywatności oraz Polityce cookies.
16. Zmiany w polityce
Niniejsza Polityka może być aktualizowana w przypadku zmian przepisów, sposobu prowadzenia sklepu, procesów przetwarzania danych, wykorzystywanych technologii lub stosowanych środków bezpieczeństwa.
Aktualna wersja dokumentu jest publikowana w serwisie.
W przypadku istotnych zmian dotyczących praw osób, których dane dotyczą, lub sposobu przetwarzania danych mogą zostać zastosowane dodatkowe środki informacyjne, jeżeli wymagają tego przepisy lub charakter zmian.
17. Kontakt
W sprawach dotyczących ochrony danych osobowych i zgodności z RODO można skontaktować się z nami:
Deroiravelniva
E-mail: contact@deroiravelniva.com
Telefon: +81-6-6123-4567
Adres:
3-3-7-910 Tamagawa
Fukushima-ku, Osaka 553-0004
Japonia
Godziny kontaktu:
Poniedziałek–piątek, 09:00–18:00 czasu obowiązującego w Polsce