10% zniżki na pierwsze zamówienie! Kod: WELCOME10
10% zniżki na pierwsze zamówienie! Kod: WELCOME10
10% zniżki na pierwsze zamówienie! Kod: WELCOME10
Szukaj
0
0
Polityka prywatności

REGULAMIN PRZETWARZANIA I OCHRONY DANYCH OSOBOWYCH W BAZACH DANYCH OSOBOWYCH SKLEPU INTERNETOWEGO „ANDRETAN.EU”

 

PODSTAWOWE POJĘCIA I ZAKRES

 

1.1. Definicje:

baza danych osobowych – nazwany zbiór uporządkowanych danych osobowych w formie elektronicznej i/lub w postaci kartotek danych osobowych;

osoba odpowiedzialna – określona osoba organizująca prace związane z ochroną danych osobowych podczas ich przetwarzania zgodnie z przepisami prawa;

właściciel bazy danych osobowych – osoba fizyczna lub prawna, której przysługuje prawo do przetwarzania tych danych na podstawie przepisów prawa lub za zgodą podmiotu danych osobowych, zatwierdzająca cel przetwarzania danych osobowych w danej bazie, określająca skład tych danych oraz procedury ich przetwarzania, chyba że przepisy stanowią inaczej;

Państwowy Rejestr Baz Danych Osobowych – jednolity państwowy system informacyjny służący do gromadzenia, przechowywania i przetwarzania informacji o zarejestrowanych bazach danych osobowych;

publiczne źródła danych osobowych – katalogi, książki adresowe, rejestry, spisy, inne systematyczne zbiory informacji publicznych zawierających dane osobowe, które zostały udostępnione i opublikowane za zgodą podmiotu danych osobowych.

Media społecznościowe i zasoby internetowe, na których podmiot danych osobowych pozostawia swoje dane osobowe, nie są uznawane za publiczne źródła danych osobowych (z wyjątkiem przypadków, gdy podmiot danych osobowych wyraźnie zaznacza, że dane osobowe są zamieszczane w celu ich swobodnego rozpowszechniania i wykorzystywania);

zgoda podmiotu danych osobowych – każda udokumentowana, dobrowolna zgoda osoby fizycznej na przetwarzanie jej danych osobowych zgodnie z określonym celem ich przetwarzania;

anonimizacja danych osobowych – usunięcie informacji umożliwiających identyfikację osoby;

przetwarzanie danych osobowych – jakakolwiek operacja lub zestaw operacji wykonywanych w całości lub w części w systemie informatycznym (zautomatyzowanym) i/lub w kartotekach danych osobowych, związanych z gromadzeniem, rejestrowaniem, przechowywaniem, adaptacją, modyfikacją, aktualizacją, wykorzystywaniem i rozpowszechnianiem (udostępnianiem, przekazywaniem), anonimizacją, niszczeniem informacji o osobie fizycznej;

dane osobowe – informacje lub zbiór informacji dotyczących osoby fizycznej, która jest zidentyfikowana lub możliwa do zidentyfikowania;

administrator bazy danych osobowych – osoba fizyczna lub prawna, której właściciel bazy danych osobowych lub przepisy prawa przyznały prawo do przetwarzania tych danych.
Osoba, która nie została upoważniona przez właściciela i/lub administratora bazy danych osobowych do wykonywania prac technicznych na bazie danych osobowych bez dostępu do ich treści, nie jest administratorem bazy danych osobowych;

podmiot danych osobowych – osoba fizyczna, której dane osobowe są przetwarzane zgodnie z przepisami prawa;

strona trzecia – każda osoba, z wyjątkiem podmiotu danych osobowych, właściciela lub administratora bazy danych osobowych oraz upoważnionego organu państwowego ds. ochrony danych osobowych, której właściciel lub administrator bazy danych osobowych przekazuje dane osobowe zgodnie z przepisami prawa;

szczególne kategorie danych – dane osobowe dotyczące pochodzenia rasowego lub etnicznego, przekonań politycznych, religijnych lub światopoglądowych, przynależności do partii politycznych i związków zawodowych, a także dane dotyczące zdrowia lub życia seksualnego.

 1.2. Niniejszy Regulamin jest obowiązkowy do stosowania przez osobę odpowiedzialną oraz pracowników sprzedawcy, którzy bezpośrednio przetwarzają i/lub mają dostęp do danych osobowych w związku z wykonywaniem swoich obowiązków służbowych.

 

  1. LISTA BAZ DANYCH OSOBOWYCH

 2.1. Sprzedawca jest właścicielem następujących baz danych osobowych:

baza danych osobowych kontrahentów (klientów, nabywców).

 

  1. CEL PRZETWARZANIA DANYCH OSOBOWYCH 

3.1. Celem przetwarzania danych osobowych jest zapewnienie realizacji stosunków cywilnoprawnych, świadczenie/otrzymywanie oraz rozliczanie zakupów towarów/usług zgodnie z Ogólnym Rozporządzeniem o Ochronie Danych (UE) 2016/679 (GDPR), Dyrektywą Podatkową UE oraz Dyrektywą Rachunkową UE.

3.2. Celem przetwarzania danych osobowych jest zapewnienie realizacji stosunków cywilnoprawnych, świadczenie/otrzymywanie oraz rozliczanie zakupów towarów/usług zgodnie z polską Ordynacją Podatkową oraz Ustawą o Rachunkowości.

 

  1. TRYB PRZETWARZANIA DANYCH OSOBOWYCH

 4.1. Zgoda podmiotu danych osobowych powinna stanowić dobrowolną wolę osoby fizycznej na udzielenie pozwolenia na przetwarzanie jej danych osobowych zgodnie z określonym celem ich przetwarzania. Zgoda podmiotu danych osobowych może być udzielona w następujących formach:

dokument papierowy zawierający dane umożliwiające identyfikację tego dokumentu oraz osoby fizycznej;

dokument elektroniczny, który musi zawierać wymagane dane umożliwiające identyfikację tego dokumentu oraz osoby fizycznej. Wskazane jest potwierdzenie dobrowolnej woli osoby fizycznej do udzielenia zgody na przetwarzanie jej danych osobowych za pomocą podpisu elektronicznego podmiotu danych osobowych;

oznaczenie na stronie elektronicznej dokumentu lub w pliku elektronicznym przetwarzanym w systemie informatycznym na podstawie udokumentowanych rozwiązań programowych i sprzętowych.

 4.2. Zgoda podmiotu danych osobowych jest udzielana w momencie nawiązania stosunków cywilnoprawnych zgodnie z obowiązującymi przepisami prawa.

 4.3. Podmiot danych osobowych zostaje poinformowany o włączeniu jego danych osobowych do bazy danych, o przysługujących mu prawach wynikających z Ogólnego Rozporządzenia o Ochronie Danych (UE) 2016/679 (GDPR), o celu zbierania danych oraz o odbiorcach jego danych osobowych w momencie nawiązania stosunków cywilnoprawnych, zgodnie z obowiązującymi przepisami prawa.

 4.4. Przetwarzanie danych osobowych dotyczących pochodzenia rasowego lub etnicznego, przekonań politycznych, religijnych lub światopoglądowych, przynależności do partii politycznych i związków zawodowych, a także danych dotyczących zdrowia lub życia seksualnego (szczególne kategorie danych) jest zabronione.

 

  1. LOKALIZACJA BAZY DANYCH OSOBOWYCH

 5.1. Bazy danych osobowych określone w punkcie 2 niniejszego Regulaminu znajdują się pod adresem sprzedawcy.

 

  1. WARUNKI UDOSTĘPNIANIA INFORMACJI O DANYCH OSOBOWYCH STRONOM TRZECIM

 6.1. Procedura dostępu do danych osobowych przez strony trzecie jest określona przez warunki zgody podmiotu danych osobowych udzielonej właścicielowi bazy danych na przetwarzanie tych danych lub zgodnie z wymaganiami prawa. 
 6.2. Dostęp do danych osobowych nie jest udzielany stronie trzeciej, jeśli wskazana strona odmawia przyjęcia zobowiązań w celu zapewnienia zgodności z wymaganiami Ogólnego Rozporządzenia o Ochronie Danych (UE) 2016/679 (GDPR) lub nie jest w stanie ich spełnić.
 6.3. Podmiot stosunków związanych z danymi osobowymi składa wniosek o dostęp do danych osobowych (zwany dalej „wnioskiem”) do właściciela bazy danych osobowych.
 6.4. Wniosek powinien zawierać:

 nazwisko, imię i patronim, miejsce zamieszkania (lokalizację) oraz dane dokumentu potwierdzającego tożsamość osoby składającej wniosek (w przypadku osoby fizycznej);

nazwę, lokalizację osoby prawnej składającej wniosek, stanowisko, nazwisko, imię i patronim osoby podpisującej wniosek; potwierdzenie, że treść wniosku odpowiada uprawnieniom osoby prawnej (w przypadku osoby prawnej składającej wniosek);

nazwisko, imię i patronim oraz inne informacje pozwalające zidentyfikować osobę, której dotyczą dane;

informacje o bazie danych osobowych, do której składany jest wniosek, informacje o właścicielu lub administratorze tej bazy danych;

wykaz żądanych danych osobowych;

cel złożenia wniosku.

 6.5. Termin rozpatrzenia wniosku o jego zaspokojenie nie może przekroczyć dziesięciu dni roboczych od daty jego otrzymania. 

 W tym okresie właściciel bazy danych osobowych informuje osobę składającą wniosek, czy wniosek zostanie zaspokojony, czy też odpowiednie dane osobowe nie będą udostępnione, wskazując powód, zgodnie z odpowiednim aktem normatywnym.
Wniosek jest rozpatrywany w ciągu trzydziestu dni kalendarzowych od dnia jego otrzymania, chyba że przepisy prawa stanowią inaczej.
 

6.6. Wszyscy pracownicy właściciela bazy danych osobowych są zobowiązani do przestrzegania wymagań poufności dotyczących danych osobowych oraz informacji na temat kont papierów wartościowych i obrotu papierami wartościowymi.

6.7. Opóźniony dostęp do danych osobowych stron trzecich jest dopuszczalny, jeśli wymagane dane nie mogą zostać udostępnione w ciągu trzydziestu dni kalendarzowych od daty otrzymania wniosku. Łączny czas rozpatrzenia sprawy wynikającej z wniosku nie może jednak przekroczyć czterdziestu pięciu dni kalendarzowych.

6.8. Zawiadomienie o odroczeniu dostępu jest przekazywane stronie trzeciej składającej wniosek na piśmie z wyjaśnieniem sposobu odwołania się od takiej decyzji.

6.9. Zawiadomienie o odroczeniu wskazuje:

 nazwisko, imię i patronim urzędnika;

datę wysłania zawiadomienia;

powód opóźnienia;

okres, w którym wniosek zostanie zaspokojony.

6.10. Odmowa dostępu do danych osobowych jest dopuszczalna, jeśli dostęp do nich jest zabroniony przez prawo.

6.11. Zawiadomienie o odmowie dostępu do danych osobowych powinno zawierać:

nazwisko, imię, patronim urzędnika, który odmówił dostępu;

datę wysłania zawiadomienia;

powód odmowy.

6.12. Decyzję o odroczeniu lub odmowie dostępu do danych osobowych można zaskarżyć do właściwego organu państwowego zajmującego się ochroną danych osobowych, innych organów państwowych i lokalnych, których kompetencje obejmują ochronę danych osobowych, lub do sądu.

 

  1. OCHRONA DANYCH OSOBOWYCH

 7.1. Właściciel bazy danych osobowych posiada system, oprogramowanie i urządzenia komunikacyjne, które zapobiegają utracie, kradzieży, nieautoryzowanemu zniszczeniu, zniekształceniu, fałszowaniu, kopiowaniu informacji oraz spełniają wymagania międzynarodowych i krajowych standardów.

7.2. Osoba odpowiedzialna organizuje pracę związaną z ochroną danych osobowych podczas ich przetwarzania zgodnie z prawem. Osoba odpowiedzialna jest wyznaczana przez zarządzenie właściciela bazy danych osobowych.

Zakres obowiązków osoby odpowiedzialnej za organizowanie pracy związanej z ochroną danych osobowych w trakcie ich przetwarzania jest określony w opisie stanowiska.

7.3. Osoba odpowiedzialna musi: 

znać przepisy prawodawstwa Unii Europejskiej w zakresie ochrony danych osobowych, w tym Ogólne Rozporządzenie o Ochronie Danych (UE) 2016/679 (GDPR);

opracować procedury dostępu pracowników do danych osobowych zgodnie z ich obowiązkami zawodowymi, służbowymi lub pracowniczymi;

zapewnić, aby pracownicy administratora danych osobowych przestrzegali wymagań GDPR i wewnętrznych dokumentów regulujących przetwarzanie i ochronę danych osobowych;

opracować procedurę wewnętrznej kontroli przestrzegania wymagań GDPR oraz wewnętrznych zasad dotyczących przetwarzania i ochrony danych osobowych, określając częstotliwość tych kontroli;

informować administratora danych osobowych o wszelkich naruszeniach przez pracowników wymagań GDPR i wewnętrznych zasad najpóźniej w ciągu jednego dnia roboczego od wykrycia takich naruszeń;

zapewnić przechowywanie dokumentów potwierdzających, że podmiot danych osobowych wyraził zgodę na przetwarzanie swoich danych osobowych i został poinformowany o swoich prawach. 

7.4. W celu realizacji swoich obowiązków osoba odpowiedzialna ma prawo: 

otrzymywać niezbędne dokumenty, w tym zarządzenia i inne dokumenty administracyjne wydane przez właściciela bazy danych osobowych w związku z przetwarzaniem danych osobowych;

sporządzać kopie otrzymanych dokumentów, w tym kopie plików i wszelkich zapisów przechowywanych w sieciach lokalnych oraz w systemach komputerowych;

uczestniczyć w dyskusji na temat odpowiedzialności za organizowanie pracy związanej z ochroną danych osobowych podczas ich przetwarzania;

składać propozycje dotyczące poprawy działalności i metod pracy, przedstawiać uwagi oraz opcje usunięcia stwierdzonych niedociągnięć w przetwarzaniu danych osobowych;

otrzymywać wyjaśnienia w zakresie przetwarzania danych osobowych;

podpisywać i zatwierdzać dokumenty w ramach swoich kompetencji. 

7.5. Pracownicy, którzy bezpośrednio przetwarzają i/lub mają dostęp do danych osobowych w związku z wykonywaniem swoich obowiązków zawodowych (pracowniczych), są zobowiązani do przestrzegania wymagań ustawodawstwa ukraińskiego w zakresie ochrony danych osobowych oraz wewnętrznych dokumentów regulujących przetwarzanie i ochronę danych osobowych w bazach danych osobowych. 

7.6. Pracownicy, którzy mają dostęp do danych osobowych, w tym ci, którzy je przetwarzają, są zobowiązani zapobiegać ujawnieniu w jakikolwiek sposób danych osobowych, które zostały im powierzone lub które stały się znane w związku z wykonywaniem obowiązków zawodowych, służbowych lub pracowni

 7.7. Osoby, które mają dostęp do danych osobowych, w tym te, które je przetwarzają, ponoszą odpowiedzialność za naruszenia ogólnego rozporządzenia o ochronie danych (UE) 2016/679 (RODO) zgodnie z obowiązującymi przepisami UE.

 7.8. Dane osobowe nie powinny być przechowywane dłużej, niż jest to konieczne do celu, w jakim są przechowywane, ale w każdym przypadku nie dłużej niż okres przechowywania danych określony w zgodzie podmiotu danych osobowych na przetwarzanie tych danych.

 

  1. PRAWA PODMIOTU DANYCH OSOBOWYCH 

8.1. Podmiot danych osobowych ma prawo: 

znać lokalizację bazy danych osobowych zawierającej jego dane osobowe, jej cel i nazwę, lokalizację i/lub miejsce zamieszkania (pobytu) właściciela lub administratora tej bazy danych lub udzielić odpowiedniego upoważnienia do uzyskania tych informacji osobom upoważnionym, z wyjątkiem przypadków przewidzianych przez prawo;

otrzymywać informacje o warunkach dostępu do danych osobowych, w tym informacje o stronach trzecich, którym przekazano jego dane osobowe, zawarte w odpowiedniej bazie danych osobowych;

mieć dostęp do swoich danych osobowych zawartych w odpowiedniej bazie danych osobowych;

otrzymać, nie później niż trzydzieści dni kalendarzowych od dnia otrzymania wniosku, odpowiedź na temat tego, czy jego dane osobowe są przechowywane w odpowiedniej bazie danych osobowych, a także otrzymać treść przechowywanych danych osobowych, chyba że prawo stanowi inaczej;

przedstawić uzasadnione żądanie sprzeciwu wobec przetwarzania swoich danych osobowych przez organy państwowe, organy samorządu terytorialnego w ramach wykonywania uprawnień przewidzianych przez prawo;

przedstawić uzasadniony wniosek o zmianę lub usunięcie swoich danych osobowych przez każdego właściciela i administratora tej bazy danych, jeśli dane te są przetwarzane niezgodnie z prawem lub są nieprawdziwe;

chronić swoje dane osobowe przed bezprawnym przetwarzaniem i przypadkową utratą, zniszczeniem, uszkodzeniem z powodu celowego ukrywania, nieudostępnienia lub nieterminowego udostępnienia, a także chronić się przed dostarczaniem informacji, które są nieprawdziwe lub naruszają honor, godność i reputację biznesową osoby fizycznej;

zwracać się o ochronę swoich praw związanych z danymi osobowymi do organów państwowych, organów samorządu terytorialnego, których kompetencje obejmują ochronę danych osobowych;

stosować środki prawne w przypadku naruszenia przepisów dotyczących ochrony danych osobowych.

 

  1. PROCEDURA ROZPATRYWANIA WNIOSKÓW PODMIOTU DANYCH OSOBOWYCH 

9.1. Podmiot danych osobowych ma prawo uzyskać wszelkie informacje na swój temat od każdego podmiotu stosunków związanych z danymi osobowymi, bez konieczności określania celu wniosku, z wyjątkiem przypadków przewidzianych przez prawo.

9.2. Dostęp podmiotu danych osobowych do jego danych osobowych jest bezpłatny.

9.3. Podmiot danych osobowych składa wniosek o dostęp (dalej: „wniosek”) do danych osobowych właścicielowi bazy danych osobowych. 

Wniosek powinien zawierać: 

nazwisko, imię i drugie imię, miejsce zamieszkania (pobytu) oraz dane dokumentu tożsamości podmiotu danych osobowych;

inne informacje umożliwiające identyfikację podmiotu danych osobowych;

informacje o bazie danych osobowych, w odniesieniu do której składany jest wniosek, informacje o właścicielu lub administratorze tej bazy danych;

listę żądanych danych osobowych. 

9.4. Termin rozpatrzenia wniosku i podjęcia decyzji o jego realizacji nie może przekroczyć dziesięciu dni roboczych od daty jego otrzymania.

9.5. W tym okresie właściciel bazy danych osobowych informuje podmiot danych osobowych, że wniosek zostanie rozpatrzony pozytywnie lub że żądane dane osobowe nie mogą zostać udostępnione, podając przyczynę wskazaną w odpowiednim akcie normatywnym.

9.6. Wniosek jest realizowany w terminie trzydziestu dni kalendarzowych od daty jego otrzymania, chyba że prawo stanowi inaczej.

 

  1. PAŃSTWOWA REJESTRACJA BAZY DANYCH OSOBOWYCH 

10.1. Państwowa rejestracja baz danych osobowych jest przeprowadzana zgodnie z Rozporządzeniem Ogólnym o Ochronie Danych Osobowych (UE) 2016/679 (GDPR).