Polityka prywatności

Informacje o przetwarzaniu danych osobowych klientów i użytkowników hahawear.pl

Administrator: CodeBlock Studio Pieprzyk Sebastian, ul. Łabędzia 17/17C, 42-460 Przeczyce; kontakt w sprawach prywatności: hello@hahawear.pl.

1. Zakres i administrator

Polityka dotyczy sklepu hahawear.pl, Kont klientów, zamówień, kontaktu, Newslettera, powiadomień o dostępności, opinii, analityki i marketingu. Administratorem danych jest CodeBlock Studio Pieprzyk Sebastian, NIP 6381743295, REGON 382324583, adres: ul. Łabędzia 17/17C, 42-460 Przeczyce.

Administrator nie powołał inspektora ochrony danych. We wszystkich sprawach dotyczących danych można kontaktować się przez hello@hahawear.pl lub pisemnie na adres Administratora.

2. Jakie dane przetwarzamy

  • dane identyfikacyjne i kontaktowe, w tym imię, nazwisko, adres, e-mail i telefon;
  • dane zamówienia, status i identyfikator płatności, dostawy, zwrotu, reklamacji i korespondencji; Administrator nie przechowuje pełnych danych karty płatniczej;
  • dane firmy i NIP, gdy żądana jest faktura lub zakup jest dokonywany w związku z działalnością;
  • dane Konta, ulubionych Produktów, powiadomień o dostępności i preferencji Newslettera;
  • treść opinii, oceny, nazwa wyświetlana oraz dobrowolnie dodane zdjęcia;
  • identyfikatory internetowe i urządzenia, adres IP, informacje o przeglądarce, zdarzenia na stronie i identyfikatory reklamowe - w zakresie zależnym od ustawień cookies;
  • informacje konieczne do zapobiegania oszustwom, zapewnienia bezpieczeństwa i dochodzenia roszczeń.

3. Cele, podstawy prawne i okresy przechowywania

  • Konto
    Podstawa prawna: art. 6 ust. 1 lit. b RODO
    Przechowywanie: do usunięcia Konta; dane transakcyjne pozostają tylko w wymaganym zakresie
  • Koszyk, zamówienie, płatność i dostawa
    Podstawa prawna: art. 6 ust. 1 lit. b RODO
    Przechowywanie: do wykonania umowy, następnie do upływu właściwych terminów roszczeń
  • Faktury, podatki i rachunkowość
    Podstawa prawna: art. 6 ust. 1 lit. c RODO
    Przechowywanie: przez okres wymagany przepisami, co do zasady 5 lat liczonych według właściwych reguł podatkowych lub rachunkowych
  • Zwroty i reklamacje
    Podstawa prawna: art. 6 ust. 1 lit. b i c RODO; art. 6 ust. 1 lit. f RODO dla obrony roszczeń
    Przechowywanie: do zamknięcia sprawy, a dokumentacja dowodowa do przedawnienia roszczeń lub prawomocnego końca sporu
  • Kontakt przed zakupem
    Podstawa prawna: art. 6 ust. 1 lit. b RODO
    Przechowywanie: do zakończenia rozmów; dłużej tylko, gdy korespondencja jest potrzebna jako dowód
  • Pozostały kontakt i obsługa
    Podstawa prawna: art. 6 ust. 1 lit. f RODO
    Przechowywanie: do zakończenia sprawy i przez okres uzasadniony jej dowodowym znaczeniem
  • Newsletter
    Podstawa prawna: art. 6 ust. 1 lit. a RODO oraz zgoda na komunikację marketingową zgodnie z art. 398 PKE
    Przechowywanie: do wycofania zgody lub rezygnacji; minimalny dowód zgody i jej wycofania do przedawnienia roszczeń
  • Powiadomienie o dostępności
    Podstawa prawna: art. 6 ust. 1 lit. b RODO
    Przechowywanie: do wysłania jednego powiadomienia, rezygnacji albo utraty celu
  • Opinie
    Podstawa prawna: art. 6 ust. 1 lit. b lub f RODO; odrębna zgoda, gdy wymagana dla wizerunku
    Przechowywanie: przez okres publikacji; następnie do rozpatrzenia żądania i ewentualnej obrony roszczeń
  • UGC i współprace
    Podstawa prawna: art. 6 ust. 1 lit. a lub b RODO; art. 6 ust. 1 lit. c RODO dla rozliczeń
    Przechowywanie: zgodnie z okresem zgody lub umowy, następnie przez wymagane okresy podatkowe i roszczeniowe
  • Analityka i reklama
    Podstawa prawna: art. 6 ust. 1 lit. a RODO; zgoda na technologie zgodnie z art. 399 PKE
    Przechowywanie: do wycofania zgody lub upływu okresu wskazanego w panelu cookies, zależnie od tego, co nastąpi wcześniej
  • Bezpieczeństwo i roszczenia
    Podstawa prawna: art. 6 ust. 1 lit. f RODO
    Przechowywanie: przez okres wynikający z udokumentowanej oceny ryzyka; dla roszczeń do ich przedawnienia lub końca sporu

Okresy mogą zostać przedłużone, gdy wymaga tego zabezpieczenie lub dochodzenie konkretnego roszczenia, kontrola organu albo obowiązek prawny. Po ustaniu celu dane są usuwane, anonimizowane albo blokowane przed innym użyciem.

Prawnie uzasadnione interesy Administratora obejmują bezpieczeństwo Sklepu, dokumentowanie komunikacji, ustalanie, dochodzenie i obronę roszczeń oraz umiarkowany rozwój działalności z poszanowaniem praw użytkowników.

4. Odbiorcy i role dostawców

Dane są przekazywane tylko w zakresie potrzebnym do wykonania danej usługi. Rola prawna dostawcy zależy od konkretnej operacji i obowiązujących warunków:

  • Shopify wspiera platformę, Konto, formularze i infrastrukturę jako podmiot przetwarzający w zakresie danych sklepu; w niektórych funkcjach może działać jako odrębny administrator;
  • PayPro S.A. z siedzibą w Poznaniu przy ul. Pastelowej 8, 60-198 Poznań, KRS 0000347935, NIP 7792369887, operator serwisu Przelewy24, oraz bank lub inny dostawca wybranej metody płatności otrzymują dane niezbędne do zainicjowania, autoryzacji, wykonania i rozliczenia płatności, kontaktu w jej sprawie oraz zapobiegania oszustwom. PayPro S.A. działa wobec danych Płatnika jako odrębny administrator; szczegóły przetwarzania przez PayPro są dostępne pod adresem https://www.przelewy24.pl/obowiazek-informacyjny-rodo-platnicy;
  • InPost działa co do zasady jako odrębny administrator przy realizacji przewozu; Progus InPost Pickup obsługuje integrację wyboru punktu i etykiet zgodnie z zawartą umową;
  • Judge.me, Notify Me, Shopify Forms i Shopify Messaging przetwarzają dane w zakresie opinii, powiadomień i Newslettera zgodnie z konfiguracją i zawartymi umowami;
  • Google i Meta otrzymują dane analityczne lub reklamowe dopiero po właściwej zgodzie; ich rola może obejmować odrębne administrowanie albo współadministrację w zakresie opisanym w warunkach narzędzia;
  • dane mogą otrzymywać również księgowość i ING, KSeF i organy publiczne, dostawcy poczty, domeny i IT, doradcy prawni oraz drukarnia, jeśli do konkretnej realizacji rzeczywiście potrzebuje danych; co do zasady drukarnia otrzymuje dane produkcyjne bez danych klienta.

Administrator prowadzi wewnętrzny, aktualny wykaz dostawców, umów powierzenia, ról, podprocesorów i transferów. Informację o odbiorcy właściwym dla konkretnej sprawy można uzyskać pod adresem hello@hahawear.pl.

5. Przekazywanie danych poza EOG

Korzystanie z globalnych dostawców może wiązać się z dostępem do danych z państw spoza Europejskiego Obszaru Gospodarczego. Przed transferem Administrator sprawdza rolę dostawcy i stosuje mechanizm wymagany przez RODO: decyzję stwierdzającą odpowiedni stopień ochrony, Ramy ochrony danych UE–USA — gdy dany odbiorca i transfer są nimi objęte — albo standardowe klauzule umowne wraz z dodatkowymi zabezpieczeniami, jeśli są potrzebne. Kopię lub opis właściwego zabezpieczenia można uzyskać pod adresem kontaktowym, z uwzględnieniem tajemnic chronionych prawem.

6. Cookies, analityka i profilowanie

  1. Niezbędne technologie służą uruchomieniu koszyka, kasy, logowania, bezpieczeństwa i zapamiętaniu ustawień zgody.
  2. Analityczne i marketingowe cookies, piksele, Shopify Pixels lub zdarzenia Customer Events są uruchamiane dopiero po uzyskaniu wymaganej zgody zgodnie z art. 399 Prawa komunikacji elektronicznej. Brak zgody nie blokuje podstawowego zakupu.
  3. Za zgodą dane o aktywności mogą służyć do pomiaru kampanii, tworzenia segmentów odbiorców i dopasowania reklam. Profilowanie nie prowadzi do decyzji o skutkach prawnych ani podobnie istotnie wpływających na osobę wyłącznie automatycznie.
  4. Zgodę można wycofać w panelu „Ustawienia cookies”. Aktualna lista dostawców, celów, konkretnych technologii i okresów działania jest prezentowana w panelu zgód i powinna odpowiadać rzeczywistej konfiguracji Sklepu.

7. Prawa osób

W granicach określonych przez RODO osobie przysługuje prawo:

  • dostępu do danych i uzyskania ich kopii;
  • sprostowania danych;
  • usunięcia danych;
  • ograniczenia przetwarzania;
  • przenoszenia danych, gdy podstawą jest zgoda lub umowa i przetwarzanie jest zautomatyzowane;
  • sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie, a wobec marketingu bezpośredniego - w dowolnym momencie;
  • wycofania zgody w dowolnym momencie;
  • wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.

Wniosek można wysłać na hello@hahawear.pl. Administrator może poprosić o informacje niezbędne do potwierdzenia tożsamości, ale nie będzie żądał więcej danych niż potrzebne. Odpowiedź jest udzielana co do zasady w ciągu miesiąca.

8. Dobrowolność podania danych

Podanie danych wymaganych w kasie jest konieczne do zawarcia i wykonania umowy. Dane do faktury są wymagane, jeżeli Klient żąda faktury albo dokonuje zakupu jako firma. Podanie danych do Konta, Newslettera, powiadomienia, opinii lub kontaktu jest dobrowolne, ale bez nich dana funkcja nie może zostać wykonana.

9. Dane dzieci i wizerunek

Sklep może oferować Produkty dla dzieci, ale zakup i założenie Konta są przeznaczone dla osób pełnoletnich. Formularze rejestracji i Newslettera nie są kierowane do dzieci. Opiekun, który uważa, że dziecko samodzielnie przekazało dane, może skontaktować się z Administratorem.

Zdjęcie przedstawiające dziecko nie jest publikowane w opinii, mediach społecznościowych ani reklamie wyłącznie na podstawie zgody autora zdjęcia. Potrzebna jest odrębna, możliwa do wykazania zgoda uprawnionego przedstawiciela na rozpowszechnianie wizerunku i właściwa podstawa przetwarzania danych dziecka; zakres publikacji jest ograniczany do niezbędnego minimum.

10. Dane otrzymane z innych źródeł

Jeżeli autor oznaczy HAHA wear w mediach społecznościowych lub zgłosi materiał UGC, Administrator może otrzymać nazwę profilu, treść, zdjęcie i informacje publicznie udostępnione przez autora. Źródłem jest autor, platforma społecznościowa albo osoba zgłaszająca materiał. Informacje wymagane przez art. 14 RODO są przekazywane najpóźniej przy pierwszym kontakcie dotyczącym wykorzystania materiału, chyba że zachodzi ustawowy wyjątek. Samo oznaczenie marki nie oznacza zgody na reklamowe wykorzystanie.

11. Bezpieczeństwo i aktualizacje

Administrator stosuje środki adekwatne do ryzyka, w szczególności kontrolę dostępu, uwierzytelnianie wieloskładnikowe dla paneli administracyjnych, aktualizacje, ograniczenie eksportów i procedurę obsługi incydentów. Aktualna wersja Polityki jest dostępna w Sklepie, a istotne zmiany będą komunikowane w odpowiedni sposób.