RODO

1. Informacje ogólne

Niniejsza Polityka zgodności z RODO/GDPR dotyczy serwisu hesperrivevora.com i określa podstawowe zasady ochrony danych osobowych oraz prawa osób, których dane dotyczą.

GDPR oznacza unijne Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679. W Polsce jest ono powszechnie określane jako RODO.

Hesperrivevora oferuje klientom w Polsce meble i artykuły wyposażenia domu oraz umożliwia za pośrednictwem witryny dokonywanie zakupów, obsługę zamówień, płatności, dostaw i spraw posprzedażowych. W zakresie, w jakim dochodzi do przetwarzania danych osobowych, stosowane są odpowiednie wymogi prawa Unii Europejskiej oraz prawa polskiego dotyczącego ochrony danych.

Niniejszy dokument koncentruje się na zasadach RODO/GDPR, podstawach prawnych przetwarzania, prawach osób, których dane dotyczą, bezpieczeństwie danych oraz prawie do wniesienia skargi. 

2. Zasady ochrony danych osobowych

Przetwarzanie danych osobowych odbywa się, w zakresie mającym zastosowanie, zgodnie z zasadami określonymi w art. 5 RODO.

Zgodność z prawem, rzetelność i przejrzystość

Dane osobowe powinny być przetwarzane na odpowiedniej podstawie prawnej, w sposób rzetelny i przejrzysty wobec osoby, której dane dotyczą.

Ograniczenie celu

Dane osobowe powinny być zbierane i przetwarzane w konkretnych, wyraźnych i prawnie uzasadnionych celach oraz nie powinny być wykorzystywane w sposób niezgodny z tymi celami bez odpowiedniej podstawy prawnej.

Minimalizacja danych

Przetwarzane powinny być wyłącznie dane odpowiednie, stosowne i ograniczone do tego, co jest niezbędne do osiągnięcia określonego celu.

Prawidłowość

Należy podejmować odpowiednie działania w celu zapewnienia, aby dane osobowe były prawidłowe oraz, w razie potrzeby, aktualizowane.

Ograniczenie przechowywania

Dane osobowe nie powinny być przechowywane dłużej, niż jest to niezbędne do realizacji celu przetwarzania, z uwzględnieniem przypadków, w których dalsze przechowywanie wynika z obowiązku lub uprawnienia określonego w przepisach prawa.

Integralność i poufność

Dane osobowe powinny być chronione przed nieuprawnionym dostępem, bezprawnym przetwarzaniem, przypadkową utratą, zniszczeniem lub uszkodzeniem poprzez zastosowanie odpowiednich środków technicznych i organizacyjnych, dostosowanych do ryzyka.

Zasada rozliczalności

Podmiot odpowiedzialny za przetwarzanie danych powinien ponosić odpowiedzialność za przestrzeganie zasad RODO oraz, w odpowiednim zakresie, być w stanie wykazać ich przestrzeganie.

3. Podstawy prawne przetwarzania danych

Zgodnie z art. 6 RODO przetwarzanie danych osobowych powinno opierać się na odpowiedniej podstawie prawnej właściwej dla danego celu przetwarzania.

W zależności od konkretnej sytuacji podstawą prawną może być:

  • zgoda osoby, której dane dotyczą;
  • niezbędność do wykonania umowy, której stroną jest osoba, której dane dotyczą, lub do podjęcia działań na jej żądanie przed zawarciem umowy;
  • niezbędność do wypełnienia obowiązku prawnego;
  • niezbędność do ochrony żywotnych interesów osoby, której dane dotyczą, lub innej osoby fizycznej;
  • niezbędność do realizacji prawnie uzasadnionych interesów, z uwzględnieniem praw i wolności osoby, której dane dotyczą;
  • inna podstawa prawna przewidziana przez RODO lub właściwe przepisy prawa.

Różne czynności przetwarzania mogą opierać się na różnych podstawach prawnych. Nie należy zatem przyjmować, że wszystkie dane osobowe są przetwarzane na podstawie jednej, tej samej podstawy prawnej.

4. Prawa osób, których dane dotyczą

Na zasadach określonych w RODO oraz właściwych przepisach prawa osoba, której dane dotyczą, może korzystać w szczególności z następujących praw:

Prawo dostępu

Osoba, której dane dotyczą, może uzyskać potwierdzenie, czy jej dane osobowe są przetwarzane, a w odpowiednich przypadkach uzyskać informacje dotyczące przetwarzania oraz kopię danych osobowych.

Prawo do sprostowania

Jeżeli dane osobowe są nieprawidłowe lub niekompletne, można żądać ich sprostowania lub uzupełnienia.

Prawo do usunięcia danych

W przypadkach określonych w RODO można żądać usunięcia danych osobowych. Prawo to nie ma charakteru bezwzględnego, a w szczególności przepisy prawa mogą wymagać dalszego przechowywania określonych danych.

Prawo do ograniczenia przetwarzania

W sytuacjach określonych w RODO można żądać ograniczenia przetwarzania danych osobowych.

Prawo do przenoszenia danych

Jeżeli spełnione są warunki określone w RODO, osoba, której dane dotyczą, może otrzymać dotyczące jej dane osobowe w ustrukturyzowanym, powszechnie używanym i nadającym się do odczytu maszynowego formacie oraz, w przypadkach przewidzianych prawem, przekazać je innemu administratorowi.

Prawo do sprzeciwu

W przypadkach określonych w RODO osoba, której dane dotyczą, może wnieść sprzeciw wobec określonych form przetwarzania danych osobowych.

Prawo do wycofania zgody

Jeżeli przetwarzanie danych odbywa się na podstawie zgody, osoba, której dane dotyczą, może w dowolnym momencie wycofać wcześniej udzieloną zgodę.

Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem na podstawie ważnie udzielonej zgody.

Prawa związane ze zautomatyzowanym podejmowaniem decyzji

Jeżeli w danym przypadku zastosowanie mają przepisy art. 22 RODO dotyczące zautomatyzowanego podejmowania decyzji, osobie, której dane dotyczą, mogą przysługiwać odpowiednie prawa przewidziane w RODO, w tym w określonych sytuacjach prawo do uzyskania interwencji człowieka, wyrażenia własnego stanowiska lub zakwestionowania decyzji.

Niniejsza polityka nie oznacza, że w serwisie stosowane jest zautomatyzowane podejmowanie decyzji lub profilowanie.

5. Zgoda i jej wycofanie

Jeżeli zgoda stanowi wymaganą podstawę prawną przetwarzania, powinna być dobrowolna, konkretna, świadoma i jednoznaczna.

Osoba, której dane dotyczą, może w późniejszym czasie wycofać udzieloną zgodę. Wycofanie zgody powinno być możliwe w sposób równie łatwy jak jej udzielenie lub za pośrednictwem udostępnionego kontaktu.

Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem na podstawie ważnie udzielonej zgody.

Jeżeli określone przetwarzanie ma inną, niezależną podstawę prawną, samo wycofanie zgody nie musi oznaczać obowiązku zaprzestania wszystkich związanych z nim czynności. Ocena zależy od konkretnego celu przetwarzania i obowiązujących przepisów.

6. Jak skorzystać z praw

Wnioski dotyczące praw wynikających z RODO/GDPR można kierować na adres:

care@hesperrivevora.com

W celu sprawniejszego rozpatrzenia wniosku warto wskazać:

  • imię i nazwisko;
  • adres e-mail do kontaktu;
  • prawo, z którego osoba chce skorzystać;
  • informacje niezbędne do rozpatrzenia konkretnego wniosku.

W celu ochrony danych osobowych i zapobiegania nieuprawnionemu dostępowi możemy, w uzasadnionych i niezbędnych przypadkach, podjąć odpowiednie działania w celu potwierdzenia tożsamości osoby składającej wniosek.

Weryfikacja tożsamości powinna odbywać się zgodnie z zasadą minimalizacji danych. Nie należy przesyłać zwykłym e-mailem niepotrzebnych danych wrażliwych, takich jak hasła, pełny numer karty płatniczej czy kod CVV/CVC.

W sprawach dotyczących konkretnego zamówienia można podać numer zamówienia oraz inne informacje niezbędne do rozpatrzenia sprawy.

7. Termin rozpatrywania wniosków

Wnioski osób, których dane dotyczą, są rozpatrywane w terminach określonych przez RODO.

Co do zasady, bez zbędnej zwłoki, nie później niż w terminie jednego miesiąca od otrzymania żądania należy przekazać osobie, której dane dotyczą, informacje o podjętych działaniach lub podjąć odpowiednie działania.

Jeżeli żądanie jest skomplikowane lub liczba żądań jest duża, termin może zostać przedłużony na zasadach określonych w RODO. W takim przypadku osoba, której dane dotyczą, powinna zostać poinformowana o przedłużeniu terminu oraz jego przyczynach przed upływem pierwotnego terminu jednego miesiąca.

Jeżeli nie zostaną podjęte działania w związku z żądaniem, należy w odpowiednim terminie poinformować o przyczynach oraz o prawie do skorzystania z dostępnych środków prawnych.

8. Bezpieczeństwo danych

Zgodnie z art. 32 RODO bezpieczeństwo przetwarzania danych osobowych powinno być dostosowane do charakteru przetwarzania oraz związanego z nim ryzyka.

Odpowiednie środki techniczne i organizacyjne mają służyć ochronie danych przed między innymi:

  • nieuprawnionym dostępem;
  • bezprawnym lub nieuprawnionym przetwarzaniem;
  • przypadkową utratą;
  • zniszczeniem lub uszkodzeniem;
  • innymi zagrożeniami dla poufności, integralności lub dostępności danych.

Zakres stosowanych środków powinien odpowiadać rzeczywistym czynnościom przetwarzania, warunkom technicznym oraz poziomowi ryzyka.

9. Naruszenia ochrony danych

W przypadku wystąpienia zdarzenia dotyczącego bezpieczeństwa danych należy ocenić jego charakter, zakres i potencjalne ryzyko zgodnie z RODO oraz właściwymi przepisami prawa.

Jeżeli wymagają tego przepisy, naruszenie ochrony danych osobowych powinno zostać zgłoszone właściwemu organowi nadzorczemu.

Jeżeli naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, osoby, których dane dotyczą, powinny zostać poinformowane w przypadkach i na zasadach określonych przez RODO.

Niniejsza polityka nie stanowi oświadczenia, że w przeszłości lub obecnie doszło do naruszenia ochrony danych.

10. Okres przechowywania danych

Okres przechowywania danych osobowych powinien być ustalany z uwzględnieniem konkretnego celu przetwarzania oraz obowiązujących przepisów.

Przy ustalaniu okresu przechowywania mogą być brane pod uwagę w szczególności:

  • cel przetwarzania;
  • stosunek umowny i potrzeby związane ze świadczeniem usług;
  • obowiązki prawne dotyczące przechowywania danych;
  • okresy dochodzenia lub przedawnienia roszczeń;
  • inne właściwe wymogi prawne.

Jeżeli dane osobowe nie są już niezbędne do realizacji celu przetwarzania i nie istnieje inna podstawa prawna lub obowiązek ich dalszego przechowywania, powinny zostać usunięte lub poddane odpowiedniemu dalszemu postępowaniu zgodnie z obowiązującymi zasadami.

Niniejsza polityka nie ustanawia jednego, stałego okresu przechowywania dla wszystkich danych osobowych.

11. Przekazywanie danych poza EOG

Jeżeli dochodzi do przekazywania danych osobowych poza Europejski Obszar Gospodarczy (EOG), przekazywanie takie powinno odbywać się zgodnie z wymaganiami RODO dotyczącymi transferów międzynarodowych.

W przypadkach, w których jest to wymagane, należy stosować odpowiednie zabezpieczenia przewidziane przez RODO oraz zapewnić osobom, których dane dotyczą, poziom ochrony wymagany przez obowiązujące przepisy.

Niniejsza polityka nie oznacza, że dane osobowe są przekazywane poza EOG, ani nie wskazuje konkretnego państwa trzeciego, usługodawcy lub mechanizmu transferu.

12. Dane osobowe dzieci

Przetwarzanie danych osobowych, w tym danych dotyczących dzieci, powinno odbywać się zgodnie z RODO oraz właściwymi przepisami prawa.

W przypadku czynności przetwarzania wymagających zgody należy, w zależności od konkretnej sytuacji, ustalić zgodnie z obowiązującym prawem, czy zgoda może zostać skutecznie udzielona przez daną osobę oraz czy wymagana jest zgoda osoby posiadającej odpowiednie uprawnienie.

13. Prawo do wniesienia skargi

Jeżeli osoba, której dane dotyczą, uzna, że przetwarzanie jej danych osobowych narusza RODO lub inne właściwe przepisy dotyczące ochrony danych, może wnieść skargę do właściwego organu nadzorczego zgodnie z obowiązującymi zasadami.

W Polsce właściwym organem nadzorczym w zakresie ochrony danych osobowych jest:

Urząd Ochrony Danych Osobowych (UODO)

Prawo do wniesienia skargi do UODO jest jednym z praw przysługujących osobie, której dane dotyczą, i nie wyłącza innych środków ochrony prawnej dostępnych na podstawie obowiązujących przepisów.

14. Kontakt

W przypadku pytań dotyczących RODO/GDPR, praw osób, których dane dotyczą, wycofania zgody lub ochrony danych osobowych można skontaktować się z nami:

Adres: 2-27-11 Kōzu, Katano, Osaka 576-0053, Japonia
Telefon: +81 72-810-5826
E-mail: care@hesperrivevora.com
Godziny obsługi: Od poniedziałku do piątku, od 9:00 do 18:00 (czas środkowoeuropejski, CET)