Polityka prywatności

Polityka prywatności boulderelm

Niniejsza Polityka prywatności wyjaśnia, w jaki sposób boulderelm przetwarza dane osobowe osób korzystających ze sklepu internetowego, składających zamówienia, kontaktujących się ze sklepem, korzystających z konta klienta, składających reklamacje, zwroty lub oświadczenia o odstąpieniu od umowy oraz korzystających z funkcji dostępnych w sklepie.

Polityka została przygotowana z myślą o klientach na rynku polskim i uwzględnia zasady wynikające z RODO oraz właściwych przepisów dotyczących usług elektronicznych i prywatności w komunikacji elektronicznej. Nie ogranicza praw przysługujących osobom na podstawie bezwzględnie obowiązujących przepisów.

1. Administrator danych i dane kontaktowe

  • Nazwa administratora i sklepu: boulderelm.
  • Forma działalności wskazana w ustawieniach sklepu: przedsiębiorstwo indywidualne.
  • Adres: Takada 65-14, Takada-cho, Hamada-shi, Shimane 697-0054, Japonia.
  • Adres e-mail do kontaktu w sprawach prywatności i obsługi klienta: kijuchservice@boulderelm.com.
  • Numer telefonu: +81 70-9248-4818.
  • Polityka nie podaje numerów rejestrowych, podatkowych, danych inspektora ochrony danych ani innych informacji, których sklep nie podał lub których istnienia nie potwierdzono.

2. Zakres danych osobowych

Zakres danych zależy od sposobu korzystania ze sklepu. Administrator przetwarza wyłącznie dane, które są potrzebne do określonego celu albo których przetwarzanie wynika z obowiązku prawnego.

  • Dane identyfikacyjne przekazane przy zamówieniu lub kontakcie, takie jak imię i nazwisko.
  • Dane kontaktowe, takie jak adres e-mail, numer telefonu oraz adres dostawy lub rozliczeniowy, jeżeli są wymagane do realizacji zamówienia.
  • Dane dotyczące zamówienia, w tym zakupione produkty, ilości, ceny, waluta, status zamówienia, sposób dostawy oraz informacje potrzebne do realizacji zwrotu, reklamacji lub refundacji.
  • Dane dotyczące płatności w zakresie udostępnianym sklepowi przez dostawcę płatności. Pełne dane instrumentu płatniczego mogą być przetwarzane bezpośrednio przez właściwego dostawcę płatności zgodnie z jego rolą.
  • Dane związane z kontem klienta, jeżeli klient korzysta z funkcji konta.
  • Treść korespondencji ze sklepem oraz informacje przekazane w związku z zapytaniem, reklamacją, zwrotem, odstąpieniem od umowy lub inną sprawą.
  • Dane techniczne i eksploatacyjne związane z korzystaniem ze strony, takie jak adres IP, informacje o urządzeniu, przeglądarce, systemie operacyjnym, identyfikatorach sesji, zdarzeniach technicznych oraz sposobie korzystania z serwisu, w zakresie rzeczywiście zbieranym przez platformę i aktywne technologie.
  • Informacje dotyczące preferencji prywatności i zgód, w tym wybory dokonane w banerze cookie.
  • Dane niezbędne do zapobiegania nadużyciom, zapewnienia bezpieczeństwa serwisu oraz ustalenia, dochodzenia lub obrony roszczeń, jeżeli takie przetwarzanie jest uzasadnione i zgodne z prawem.

3. Źródła danych

  • Co do zasady dane są otrzymywane bezpośrednio od osoby korzystającej ze sklepu, na przykład podczas składania zamówienia, zakładania lub używania konta, kontaktu ze sklepem albo składania reklamacji lub zwrotu.
  • Niektóre dane mogą być otrzymywane od dostawców usług uczestniczących w realizacji transakcji, takich jak platforma sklepu, dostawca płatności lub podmiot obsługujący dostawę, w zakresie koniecznym do realizacji zamówienia lub obsługi zdarzenia.
  • Dane techniczne mogą być generowane automatycznie podczas korzystania z serwisu, zależnie od rzeczywistej konfiguracji sklepu i preferencji cookie użytkownika.
  • Jeżeli dane zostaną pozyskane z innego źródła, administrator realizuje obowiązki informacyjne wymagane przez RODO, o ile nie ma zastosowania ustawowy wyjątek.

4. Cele i podstawy prawne przetwarzania

  • Przyjęcie, potwierdzenie i realizacja zamówienia, kontakt dotyczący zamówienia, organizacja dostawy, obsługa płatności, zwrotu i refundacji – przetwarzanie niezbędne do wykonania umowy lub podjęcia działań na żądanie osoby przed jej zawarciem, zgodnie z art. 6 ust. 1 lit. b RODO.
  • Obsługa reklamacji, odstąpienia od umowy oraz innych praw konsumenta – w zależności od sytuacji na podstawie wykonania umowy oraz obowiązków prawnych administratora, w szczególności art. 6 ust. 1 lit. b i lit. c RODO.
  • Wypełnianie obowiązków księgowych, podatkowych, dokumentacyjnych oraz innych obowiązków wynikających z prawa – art. 6 ust. 1 lit. c RODO.
  • Zapewnienie bezpieczeństwa sklepu, zapobieganie nadużyciom, ochrona praw administratora oraz ustalanie, dochodzenie i obrona roszczeń – gdy spełnione są warunki prawnie uzasadnionego interesu, art. 6 ust. 1 lit. f RODO.
  • Obsługa zapytań niezwiązanych bezpośrednio z istniejącą umową – zależnie od charakteru zapytania na podstawie działań przedumownych lub prawnie uzasadnionego interesu polegającego na prowadzeniu korespondencji i udzieleniu odpowiedzi.
  • Korzystanie z opcjonalnych technologii cookie lub podobnych technologii wymagających zgody – na podstawie ważnej zgody w zakresie wymaganym przez przepisy dotyczące prywatności elektronicznej oraz, w odniesieniu do późniejszego przetwarzania danych osobowych, odpowiedniej podstawy przewidzianej w RODO.
  • Jeżeli w przyszłości sklep będzie prowadził działania wymagające odrębnej zgody, dane będą przetwarzane w tym celu dopiero po uzyskaniu ważnej zgody, o ile zgoda jest właściwą podstawą prawną.

5. Realizacja zamówień

Dane przekazane w związku z zakupem są wykorzystywane przede wszystkim do zawarcia i wykonania umowy sprzedaży. Obejmuje to identyfikację zamówienia, potwierdzenie transakcji, przygotowanie zamówienia, kontakt dotyczący realizacji, przekazanie informacji koniecznych do dostawy, obsługę płatności oraz czynności po sprzedaży.

Czas przetwarzania zamówienia wskazany przez sklep wynosi 1–3 dni. Informacja ta dotyczy operacyjnej obsługi zamówienia i nie określa okresu przechowywania danych osobowych.

6. Płatności

W ustawieniach sklepu wskazano zewnętrznego dostawcę płatności Authorize.net. W zależności od wybranej metody płatności dane potrzebne do autoryzacji i rozliczenia transakcji mogą być przekazywane właściwemu dostawcy usług płatniczych. Sklep nie deklaruje, że samodzielnie przechowuje pełne dane kart płatniczych, jeżeli nie zostało to potwierdzone.

W ustawieniach widoczne są metody kartowe Visa, Mastercard, American Express, JCB, Discover i Diners Club. Dostępność konkretnej metody dla danego klienta zależy od konfiguracji płatności przedstawionej podczas składania zamówienia.

7. Shopify i infrastruktura sklepu

Sklep boulderelm działa na platformie Shopify. W związku z technicznym funkcjonowaniem sklepu dane mogą być przetwarzane z wykorzystaniem infrastruktury i usług Shopify w zakresie koniecznym do prowadzenia sklepu, realizacji funkcji serwisu, obsługi zamówień, kont klientów, bezpieczeństwa i innych funkcji aktywnych w konfiguracji sklepu.

Zakres oraz role poszczególnych podmiotów przy przetwarzaniu danych zależą od konkretnej usługi i konfiguracji. Niniejsza polityka nie przypisuje usługodawcom roli administratora lub podmiotu przetwarzającego w sytuacji, w której nie można jej ustalić na podstawie dostępnych informacji.

8. Odbiorcy danych

Dane mogą być ujawniane wyłącznie wtedy, gdy jest to potrzebne do realizacji określonego celu, wymagane prawem lub oparte na innej ważnej podstawie prawnej.

  • Dostawcy platformy i infrastruktury technicznej sklepu, w zakresie niezbędnym do utrzymania i obsługi serwisu.
  • Dostawcy usług płatniczych, w zakresie niezbędnym do autoryzacji, rozliczenia, zwrotu płatności, zapobiegania nadużyciom i wykonania obowiązków prawnych.
  • Podmioty uczestniczące w realizacji dostawy, w zakresie danych niezbędnych do dostarczenia zamówienia.
  • Dostawcy narzędzi obsługi klienta, wiadomości, bezpieczeństwa lub innych usług technicznych, o ile dana usługa jest rzeczywiście używana i przetwarzanie jest niezbędne.
  • Profesjonalni doradcy lub podmioty wspierające administratora w zakresie, w jakim jest to konieczne do ustalenia, dochodzenia lub obrony roszczeń albo wykonania obowiązków prawnych.
  • Organy publiczne lub inne uprawnione podmioty, gdy udostępnienie danych jest wymagane przez obowiązujące prawo.

9. Przekazywanie danych poza EOG

Administrator ma adres w Japonii, a sklep korzysta z usług technologicznych, które mogą wiązać się z przetwarzaniem danych w różnych państwach. Jeżeli przetwarzanie danych osób objętych RODO powoduje przekazanie danych poza Europejski Obszar Gospodarczy, przekazanie powinno odbywać się zgodnie z rozdziałem V RODO i z zastosowaniem właściwego mechanizmu prawnego, gdy jest on wymagany.

W zależności od konkretnego odbiorcy podstawą transferu może być w szczególności decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony albo odpowiednie zabezpieczenia przewidziane w RODO. Niniejsza polityka nie wskazuje konkretnego mechanizmu dla podmiotu, którego rola lub miejsce przetwarzania nie zostały potwierdzone.

10. Okres przechowywania danych

Dane nie są przechowywane dłużej, niż jest to potrzebne do celu, dla którego zostały zebrane, z uwzględnieniem obowiązków prawnych oraz konieczności ustalenia, dochodzenia lub obrony roszczeń.

  • Dane związane z zamówieniem są przechowywane przez okres potrzebny do wykonania umowy, obsługi praw po sprzedaży oraz przez okres wymagany przez właściwe obowiązki księgowe, podatkowe lub inne przepisy.
  • Dane dotyczące reklamacji, odstąpienia, zwrotu i refundacji mogą być przechowywane przez okres obsługi sprawy, a następnie w zakresie uzasadnionym obowiązkami prawnymi lub możliwością dochodzenia i obrony roszczeń.
  • Dane korespondencyjne są przechowywane przez okres potrzebny do obsługi sprawy, a dłużej tylko wtedy, gdy istnieje odpowiednia podstawa prawna.
  • Dane przetwarzane na podstawie zgody są przetwarzane do czasu jej wycofania lub wcześniejszego ustania celu, chyba że dalsze przechowywanie określonych informacji jest zgodnie z prawem potrzebne do wykazania udzielenia lub wycofania zgody albo do wykonania obowiązków prawnych.
  • Dane techniczne i informacje związane z cookie są przechowywane przez okres odpowiadający celowi i ustawieniom rzeczywiście stosowanej technologii. Szczegółowe okresy powinny odpowiadać aktualnej konfiguracji narzędzi, a nie wartościom hipotetycznym.

11. Prawa osób, których dane dotyczą

W zakresie przewidzianym przez RODO osobie, której dane dotyczą, mogą przysługiwać poniższe prawa. Zakres konkretnego prawa zależy między innymi od podstawy prawnej przetwarzania oraz okoliczności sprawy.

  • Prawo dostępu do danych i uzyskania informacji o ich przetwarzaniu.
  • Prawo do sprostowania nieprawidłowych danych oraz uzupełnienia danych niekompletnych.
  • Prawo do usunięcia danych, jeżeli zachodzą przesłanki określone w RODO i nie występuje podstawa do dalszego zgodnego z prawem przetwarzania.
  • Prawo do ograniczenia przetwarzania w przypadkach przewidzianych przez RODO.
  • Prawo do przenoszenia danych w zakresie, w jakim spełnione są ustawowe przesłanki tego prawa.
  • Prawo sprzeciwu wobec przetwarzania opartego na art. 6 ust. 1 lit. e lub f RODO, z przyczyn związanych ze szczególną sytuacją osoby.
  • Prawo sprzeciwu wobec przetwarzania danych do celów marketingu bezpośredniego, jeżeli takie przetwarzanie jest prowadzone.
  • Prawo do wycofania zgody w dowolnym momencie, jeżeli przetwarzanie opiera się na zgodzie. Wycofanie nie wpływa na zgodność z prawem przetwarzania dokonanego przed wycofaniem.
  • Prawo do wniesienia skargi do właściwego organu nadzorczego ds. ochrony danych, jeżeli osoba uważa, że jej dane są przetwarzane niezgodnie z RODO.
  • Prawa związane ze zautomatyzowanym podejmowaniem decyzji, w tym profilowaniem, w przypadkach objętych art. 22 RODO.

Żądania dotyczące danych osobowych można kierować na adres kijuchservice@boulderelm.com. Administrator może podjąć proporcjonalne działania w celu potwierdzenia tożsamości osoby składającej żądanie, jeżeli jest to konieczne do ochrony danych przed nieuprawnionym ujawnieniem.

12. Skarga do organu nadzorczego

Osoba, której dane dotyczą, ma prawo wnieść skargę do właściwego organu nadzorczego zgodnie z RODO. Dla osób w Polsce organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych. Prawo do skargi nie wyłącza innych środków ochrony prawnej przewidzianych przez przepisy.

13. Obowiązek lub dobrowolność podania danych

Podanie danych potrzebnych do złożenia i wykonania zamówienia jest konieczne, jeżeli bez tych danych nie można zawrzeć lub wykonać umowy, zrealizować płatności albo dostarczyć produktu. Niepodanie danych nieobowiązkowych nie powinno uniemożliwiać zakupu, jeżeli dane te nie są rzeczywiście potrzebne do realizacji transakcji lub innego zgodnego z prawem celu.

Jeżeli dane są zbierane na podstawie zgody, ich podanie jest dobrowolne, a odmowa udzielenia zgody nie powinna powodować negatywnych skutków wykraczających poza brak możliwości korzystania z funkcji, dla której dana zgoda jest rzeczywiście potrzebna.

14. Pliki cookie i podobne technologie

Sklep korzysta z plików cookie i podobnych technologii w zakresie wynikającym z rzeczywistej konfiguracji strony. Technologie te mogą służyć do zapewnienia podstawowych funkcji serwisu, utrzymania sesji, bezpieczeństwa, zapamiętywania ustawień oraz – jeżeli zostały aktywowane i istnieje właściwa podstawa – innych funkcji analitycznych lub podobnych.

  • Pliki cookie lub podobne technologie niezbędne do wykonania transmisji albo dostarczenia usługi wyraźnie żądanej przez użytkownika mogą być stosowane w zakresie dopuszczonym przez prawo bez odrębnej zgody.
  • W przypadku technologii opcjonalnych wymagających zgody powinny one zostać uruchomione dopiero po uzyskaniu ważnej zgody użytkownika.
  • Użytkownik powinien mieć możliwość odmowy zgody na opcjonalne technologie bez wymuszania ich akceptacji jako warunku korzystania z podstawowych funkcji sklepu, jeżeli nie są one niezbędne.
  • Zgoda powinna być dobrowolna, konkretna, świadoma i jednoznaczna.
  • Wycofanie zgody powinno być równie łatwe jak jej udzielenie.
  • Baner cookie sklepu dla rynku polskiego umożliwia zarządzanie preferencjami, zaakceptowanie albo odrzucenie opcjonalnych technologii zgodnie z dostępną konfiguracją.
  • Użytkownik może dodatkowo zarządzać niektórymi plikami cookie z poziomu przeglądarki, przy czym ustawienia przeglądarki nie zastępują mechanizmu uzyskania zgody, jeżeli zgoda jest prawnie wymagana.
  • Usunięcie lub zablokowanie niektórych niezbędnych danych technicznych może wpływać na działanie funkcji sklepu.

15. Preferencje dotyczące cookie

Sklep posiada skonfigurowany mechanizm zarządzania zgodą na cookie dla rynku polskiego. Użytkownik może korzystać z dostępnych opcji zarządzania preferencjami. Zmiana lub wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego wcześniej na podstawie ważnej zgody.

Ponieważ lista konkretnych plików cookie, ich dostawców i okresów działania może zależeć od bieżącej konfiguracji Shopify oraz aktywnych aplikacji, niniejsza polityka nie wymyśla nazw ani okresów cookie, których nie potwierdzono. Informacje prezentowane użytkownikowi powinny odpowiadać faktycznie aktywnym technologiom.

16. Komunikacja elektroniczna

Dane kontaktowe mogą być używane do komunikacji koniecznej do realizacji zamówienia, obsługi konta, płatności, dostawy, reklamacji, zwrotu, odstąpienia od umowy, refundacji, bezpieczeństwa lub odpowiedzi na zapytanie. Taka komunikacja operacyjna nie jest traktowana jako zgoda na odrębne działania wymagające zgody.

Niniejsza polityka nie zakłada prowadzenia newslettera ani marketingu elektronicznego, ponieważ takie działanie nie zostało potwierdzone w przekazanych informacjach. Jeżeli sklep w przyszłości uruchomi komunikację, dla której przepisy wymagają uprzedniej zgody, powinna ona być prowadzona dopiero po spełnieniu właściwych wymogów.

17. Konto klienta

Jeżeli klient korzysta z funkcji konta, dane konta są przetwarzane w zakresie potrzebnym do uwierzytelnienia użytkownika, zapewnienia dostępu do funkcji konta, prezentowania informacji związanych z jego zamówieniami oraz realizacji innych funkcji rzeczywiście dostępnych w koncie.

Sklep posiada skonfigurowane funkcje konta klienta. Dane wykorzystywane do uwierzytelnienia powinny być chronione przed nieuprawnionym dostępem. Użytkownik powinien chronić dostęp do swojej skrzynki e-mail i urządzeń wykorzystywanych do logowania.

18. Zwroty, reklamacje i elektroniczne odstąpienie

Dane przekazane w związku ze zwrotem, reklamacją, refundacją lub odstąpieniem od umowy są przetwarzane w celu identyfikacji transakcji, komunikacji z klientem, oceny zgłoszenia, wykonania obowiązków konsumenckich, rozliczenia płatności oraz udokumentowania prawidłowej obsługi sprawy.

Sklep udostępnia elektroniczną funkcję odstąpienia od umowy. Dane przekazane za pomocą tej funkcji są wykorzystywane w zakresie niezbędnym do obsługi oświadczenia, identyfikacji zamówienia, potwierdzenia otrzymania oświadczenia i wykonania obowiązków związanych z odstąpieniem.

Adres do fizycznego zwrotu produktu jest przekazywany klientowi pocztą elektroniczną po zgłoszeniu zwrotu lub odstąpienia. Nie oznacza to, że administrator zbiera dodatkowe dane ponad zakres konieczny do obsługi zwrotu.

19. Bezpieczeństwo danych

Administrator powinien stosować środki techniczne i organizacyjne odpowiednie do ryzyka, charakteru danych, zakresu przetwarzania i dostępnych rozwiązań technicznych. Celem tych środków jest ochrona danych przed nieuprawnionym dostępem, przypadkową utratą, zniszczeniem, zmianą lub bezprawnym ujawnieniem.

  • Dostęp do danych powinien być ograniczony do osób i podmiotów, które potrzebują go do wykonania uprawnionych zadań.
  • Zakres danych udostępnianych usługodawcom powinien być ograniczony do informacji potrzebnych do świadczenia danej usługi.
  • W przypadku korzystania z podmiotów przetwarzających administrator powinien zapewnić wymagane przez RODO podstawy powierzenia przetwarzania.
  • W przypadku naruszenia ochrony danych administrator stosuje obowiązki wynikające z RODO, w tym ocenę ryzyka oraz, gdy spełnione są ustawowe przesłanki, zgłoszenie naruszenia właściwemu organowi i poinformowanie osób, których dane dotyczą.

20. Zautomatyzowane podejmowanie decyzji i profilowanie

Na podstawie przekazanych informacji sklep nie deklaruje podejmowania wobec klientów decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują wobec nich skutki prawne lub w podobny sposób istotnie na nich wpływają. Jeżeli taka funkcja zostanie w przyszłości wdrożona, osoby powinny otrzymać informacje wymagane przez RODO, w tym informacje o znaczeniu i przewidywanych konsekwencjach takiego przetwarzania.

21. Dane dzieci

Sklep nie deklaruje, że jego usługi są kierowane specjalnie do dzieci. Jeżeli przetwarzanie danych dziecka miałoby opierać się na zgodzie w związku z usługą społeczeństwa informacyjnego, należy stosować wymagania dotyczące ważności takiej zgody wynikające z właściwych przepisów. Administrator nie wykorzystuje niniejszej polityki do ustalania wieku konkretnej osoby bez podstawy i potrzeby prawnej.

22. Minimalizacja danych

  • Przy składaniu zamówienia sklep powinien żądać tylko informacji potrzebnych do zawarcia i wykonania transakcji oraz wykonania obowiązków prawnych.
  • Przy reklamacji lub zwrocie sklep powinien żądać tylko danych potrzebnych do identyfikacji transakcji i obsługi sprawy.
  • Przy realizacji praw z RODO administrator może poprosić o informacje potrzebne do rozsądnego potwierdzenia tożsamości, lecz zakres weryfikacji powinien być proporcjonalny do ryzyka.
  • Danych uzyskanych do jednego celu nie należy wykorzystywać do nowego, niezgodnego celu bez odpowiedniej podstawy prawnej i wymaganych informacji dla osoby.

23. Prawidłowość danych

Administrator podejmuje rozsądne działania, aby dane były prawidłowe i w razie potrzeby aktualne. Klient może zgłosić konieczność sprostowania danych. Jeżeli zmiana danych wpływa na realizację bieżącego zamówienia, możliwość jej uwzględnienia może zależeć od etapu realizacji, przy czym nie ogranicza to prawa do sprostowania danych osobowych w zakresie wynikającym z RODO.

24. Zmiana celu przetwarzania

Jeżeli administrator zamierza przetwarzać dane w celu innym niż cel, dla którego zostały zebrane, przed takim dalszym przetwarzaniem przekazuje osobie informacje wymagane przez RODO, chyba że zastosowanie ma ustawowy wyjątek. Nowy cel musi mieć odpowiednią podstawę prawną i być zgodny z zasadami RODO.

25. Realizacja żądań dotyczących prywatności

  • Żądanie można przesłać na adres kijuchservice@boulderelm.com.
  • W treści żądania warto wskazać, którego prawa dotyczy sprawa, oraz podać informacje pozwalające odnaleźć właściwe dane bez przekazywania danych nadmiarowych.
  • Administrator udziela informacji o działaniach podjętych w związku z żądaniem w terminach wynikających z RODO.
  • W przypadkach przewidzianych przez RODO termin może zostać przedłużony z uwagi na skomplikowany charakter żądania lub liczbę żądań; osoba powinna zostać poinformowana o przedłużeniu i jego przyczynach w terminie wymaganym przez prawo.
  • Co do zasady realizacja praw jest bezpłatna. W przypadkach oczywiście nieuzasadnionych lub nadmiernych RODO dopuszcza rozwiązania przewidziane w art. 12 ust. 5 RODO.
  • Jeżeli administrator ma uzasadnione wątpliwości co do tożsamości osoby składającej żądanie, może zażądać dodatkowych informacji niezbędnych do potwierdzenia tożsamości.

26. Dane wymagane przez prawo

Niektóre informacje dotyczące transakcji mogą podlegać obowiązkowi zachowania wynikającemu z przepisów podatkowych, księgowych, konsumenckich lub innych właściwych regulacji. W takim przypadku żądanie usunięcia danych nie powoduje obowiązku usunięcia informacji, których dalsze przechowywanie jest wymagane przez prawo lub niezbędne do ustalenia, dochodzenia lub obrony roszczeń.

27. Dostęp organów publicznych

Dane mogą zostać przekazane organom publicznym, sądom lub innym uprawnionym podmiotom wyłącznie wtedy, gdy istnieje odpowiednia podstawa prawna i obowiązek lub uprawnienie do takiego udostępnienia. Administrator nie deklaruje rutynowego udostępniania danych organom bez podstawy prawnej.

28. Aplikacje i usługi zewnętrzne

W sklepie mogą działać aplikacje lub usługi techniczne powiązane z funkcjonowaniem Shopify. Zakres przetwarzania zależy od tego, które aplikacje są faktycznie aktywne i jakie funkcje wykonują. Administrator powinien okresowo weryfikować, czy używane aplikacje są potrzebne, jaki zakres danych otrzymują i czy istnieje właściwa podstawa ich przetwarzania.

Niniejsza polityka nie wymienia jako odbiorców danych usług, których rola w przetwarzaniu danych klientów nie została potwierdzona. Sam fakt zainstalowania aplikacji nie jest podstawą do twierdzenia, że otrzymuje ona wszystkie dane klientów.

29. Linki do stron zewnętrznych

Sklep może zawierać odnośniki prowadzące do stron lub usług zewnętrznych. Po przejściu do zewnętrznej usługi przetwarzanie danych może podlegać zasadom prywatności jej operatora. boulderelm odpowiada za własne obowiązki dotyczące danych, lecz niniejsza polityka nie zastępuje informacji o prywatności niezależnego operatora zewnętrznej strony.

30. Aktualizacje Polityki prywatności

Polityka może być aktualizowana w przypadku zmian prawa, konfiguracji sklepu, sposobu przetwarzania danych lub usług wykorzystywanych przez boulderelm. Aktualna wersja powinna być dostępna w sklepie. Zmiana polityki nie tworzy z mocą wsteczną nowej podstawy prawnej dla wcześniejszego przetwarzania danych.

Jeżeli zmiana sposobu przetwarzania wymaga nowej zgody lub przekazania dodatkowych informacji przed rozpoczęciem przetwarzania, administrator powinien spełnić te wymagania niezależnie od samej publikacji zaktualizowanej polityki.

31. Kontakt w sprawach prywatności

  • boulderelm
  • Takada 65-14, Takada-cho, Hamada-shi, Shimane 697-0054, Japonia
  • E-mail: kijuchservice@boulderelm.com
  • Telefon: +81 70-9248-4818

W sprawach dotyczących dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu, wycofania zgody, plików cookie lub innych kwestii dotyczących prywatności można skontaktować się z boulderelm za pomocą powyższych danych.

32. Szczegółowa matryca procesów przetwarzania

  • Proces: Złożenie zamówienia.
  • Kategorie danych: dane identyfikacyjne, kontaktowe, adres dostawy i dane zamówienia.
  • Cel: przyjęcie i wykonanie zamówienia.
  • Podstawa prawna: art. 6 ust. 1 lit. b RODO.
  • Odbiorcy lub kategorie odbiorców: osoby i podmioty uczestniczące w technicznej realizacji zamówienia.
  • Kryterium retencji: do wykonania umowy, a następnie tylko w zakresie obowiązków prawnych lub roszczeń.
  • W procesie „Złożenie zamówienia” zakres danych powinien być ograniczony do informacji rzeczywiście potrzebnych do wskazanego celu.
  • W procesie „Złożenie zamówienia” zmiana celu wymaga ponownej oceny podstawy prawnej i obowiązku informacyjnego.
  • Proces: Płatność.
  • Kategorie danych: dane transakcji i informacje potrzebne do potwierdzenia płatności.
  • Cel: obsługa zapłaty za zamówienie.
  • Podstawa prawna: art. 6 ust. 1 lit. b RODO oraz art. 6 ust. 1 lit. c RODO, gdy istnieje właściwy obowiązek prawny.
  • Odbiorcy lub kategorie odbiorców: Authorize.net oraz podmioty uczestniczące w rozliczeniu w niezbędnym zakresie.
  • Kryterium retencji: zgodnie z potrzebą rozliczenia i obowiązkami prawnymi.
  • W procesie „Płatność” zakres danych powinien być ograniczony do informacji rzeczywiście potrzebnych do wskazanego celu.
  • W procesie „Płatność” zmiana celu wymaga ponownej oceny podstawy prawnej i obowiązku informacyjnego.
  • Proces: Dostawa.
  • Kategorie danych: imię i nazwisko odbiorcy, adres, dane kontaktowe i informacje o przesyłce.
  • Cel: organizacja i wykonanie doręczenia.
  • Podstawa prawna: art. 6 ust. 1 lit. b RODO.
  • Odbiorcy lub kategorie odbiorców: podmiot wykonujący dostawę, jeżeli jest to konieczne.
  • Kryterium retencji: do wykonania dostawy oraz dalszej obsługi umowy i roszczeń.
  • W procesie „Dostawa” zakres danych powinien być ograniczony do informacji rzeczywiście potrzebnych do wskazanego celu.
  • W procesie „Dostawa” zmiana celu wymaga ponownej oceny podstawy prawnej i obowiązku informacyjnego.
  • Proces: Konto klienta.
  • Kategorie danych: dane konta, dane kontaktowe oraz dane powiązane z funkcjami konta.
  • Cel: udostępnienie i zabezpieczenie funkcji konta.
  • Podstawa prawna: art. 6 ust. 1 lit. b RODO w zakresie funkcji umownych; właściwa inna podstawa dla odrębnych celów.
  • Odbiorcy lub kategorie odbiorców: Shopify i usługodawcy techniczni w zakresie koniecznym do działania konta.
  • Kryterium retencji: przez okres korzystania z funkcji oraz później tylko, gdy istnieje podstawa dalszego przetwarzania.
  • W procesie „Konto klienta” zakres danych powinien być ograniczony do informacji rzeczywiście potrzebnych do wskazanego celu.
  • W procesie „Konto klienta” zmiana celu wymaga ponownej oceny podstawy prawnej i obowiązku informacyjnego.
  • Proces: Kontakt e-mail.
  • Kategorie danych: adres e-mail, dane identyfikacyjne oraz treść korespondencji.
  • Cel: udzielenie odpowiedzi i obsługa sprawy.
  • Podstawa prawna: art. 6 ust. 1 lit. b, c lub f RODO zależnie od charakteru sprawy.
  • Odbiorcy lub kategorie odbiorców: upoważnione osoby i usługodawcy poczty w zakresie koniecznym.
  • Kryterium retencji: do zakończenia sprawy, a później w zakresie obowiązku prawnego lub roszczeń.
  • W procesie „Kontakt e-mail” zakres danych powinien być ograniczony do informacji rzeczywiście potrzebnych do wskazanego celu.
  • W procesie „Kontakt e-mail” zmiana celu wymaga ponownej oceny podstawy prawnej i obowiązku informacyjnego.
  • Proces: Kontakt telefoniczny.
  • Kategorie danych: numer telefonu i informacje dobrowolnie przekazane w rozmowie.
  • Cel: obsługa zapytania klienta.
  • Podstawa prawna: podstawa zależna od charakteru kontaktu, w szczególności art. 6 ust. 1 lit. b lub f RODO.
  • Odbiorcy lub kategorie odbiorców: upoważnione osoby obsługujące kontakt.
  • Kryterium retencji: do zakończenia sprawy i dalej tylko przy istnieniu podstawy prawnej.
  • W procesie „Kontakt telefoniczny” zakres danych powinien być ograniczony do informacji rzeczywiście potrzebnych do wskazanego celu.
  • W procesie „Kontakt telefoniczny” zmiana celu wymaga ponownej oceny podstawy prawnej i obowiązku informacyjnego.
  • Proces: Zwrot.
  • Kategorie danych: dane zamówienia, dane kontaktowe i informacje o zwracanym towarze.
  • Cel: obsługa zwrotu.
  • Podstawa prawna: art. 6 ust. 1 lit. b i c RODO w odpowiednim zakresie.
  • Odbiorcy lub kategorie odbiorców: podmioty potrzebne do obsługi zwrotu i rozliczenia.
  • Kryterium retencji: do zakończenia zwrotu oraz przez okres wymagany prawem lub potrzebny dla roszczeń.
  • W procesie „Zwrot” zakres danych powinien być ograniczony do informacji rzeczywiście potrzebnych do wskazanego celu.
  • W procesie „Zwrot” zmiana celu wymaga ponownej oceny podstawy prawnej i obowiązku informacyjnego.
  • Proces: Refundacja.
  • Kategorie danych: dane zamówienia i informacje potrzebne do zwrotu środków.
  • Cel: wykonanie refundacji.
  • Podstawa prawna: art. 6 ust. 1 lit. b i c RODO w odpowiednim zakresie.
  • Odbiorcy lub kategorie odbiorców: Authorize.net i podmioty rozliczeniowe w niezbędnym zakresie.
  • Kryterium retencji: do wykonania refundacji i późniejszego rozliczenia zgodnie z prawem.
  • W procesie „Refundacja” zakres danych powinien być ograniczony do informacji rzeczywiście potrzebnych do wskazanego celu.
  • W procesie „Refundacja” zmiana celu wymaga ponownej oceny podstawy prawnej i obowiązku informacyjnego.
  • Proces: Reklamacja.
  • Kategorie danych: dane klienta, zamówienia, produktu, opis problemu i korespondencja.
  • Cel: rozpatrzenie reklamacji i wykonanie praw konsumenta.
  • Podstawa prawna: art. 6 ust. 1 lit. b i c RODO w odpowiednim zakresie.
  • Odbiorcy lub kategorie odbiorców: podmioty niezbędne do rozpatrzenia sprawy, jeżeli są zaangażowane.
  • Kryterium retencji: przez okres reklamacji i dalszy okres uzasadniony prawem lub roszczeniami.
  • W procesie „Reklamacja” zakres danych powinien być ograniczony do informacji rzeczywiście potrzebnych do wskazanego celu.
  • W procesie „Reklamacja” zmiana celu wymaga ponownej oceny podstawy prawnej i obowiązku informacyjnego.
  • Proces: Elektroniczne odstąpienie.
  • Kategorie danych: dane identyfikujące klienta i umowę oraz treść oświadczenia.
  • Cel: przyjęcie, potwierdzenie i obsługa odstąpienia.
  • Podstawa prawna: art. 6 ust. 1 lit. b i c RODO w odpowiednim zakresie.
  • Odbiorcy lub kategorie odbiorców: podmioty techniczne obsługujące funkcję w niezbędnym zakresie.
  • Kryterium retencji: przez okres potrzebny do wykonania i udokumentowania obowiązków.
  • W procesie „Elektroniczne odstąpienie” zakres danych powinien być ograniczony do informacji rzeczywiście potrzebnych do wskazanego celu.
  • W procesie „Elektroniczne odstąpienie” zmiana celu wymaga ponownej oceny podstawy prawnej i obowiązku informacyjnego.
  • Proces: Obsługa żądania RODO.
  • Kategorie danych: dane kontaktowe, treść żądania i informacje konieczne do bezpiecznej weryfikacji.
  • Cel: realizacja praw osoby.
  • Podstawa prawna: art. 6 ust. 1 lit. c RODO oraz właściwa podstawa dokumentacji wykonania obowiązku.
  • Odbiorcy lub kategorie odbiorców: upoważnione osoby i doradcy, gdy ich udział jest konieczny.
  • Kryterium retencji: przez okres obsługi żądania i wykazania zgodności z prawem.
  • W procesie „Obsługa żądania RODO” zakres danych powinien być ograniczony do informacji rzeczywiście potrzebnych do wskazanego celu.
  • W procesie „Obsługa żądania RODO” zmiana celu wymaga ponownej oceny podstawy prawnej i obowiązku informacyjnego.
  • Proces: Bezpieczeństwo serwisu.
  • Kategorie danych: niezbędne dane techniczne, jeżeli są rzeczywiście rejestrowane.
  • Cel: ochrona systemu, kont i transakcji przed nadużyciami.
  • Podstawa prawna: art. 6 ust. 1 lit. f RODO, jeżeli spełnione są warunki tej podstawy.
  • Odbiorcy lub kategorie odbiorców: dostawcy infrastruktury i bezpieczeństwa w koniecznym zakresie.
  • Kryterium retencji: przez okres proporcjonalny do celu bezpieczeństwa.
  • W procesie „Bezpieczeństwo serwisu” zakres danych powinien być ograniczony do informacji rzeczywiście potrzebnych do wskazanego celu.
  • W procesie „Bezpieczeństwo serwisu” zmiana celu wymaga ponownej oceny podstawy prawnej i obowiązku informacyjnego.
  • Proces: Preferencje cookie.
  • Kategorie danych: informacje o wyborze zgody i ustawieniach preferencji.
  • Cel: respektowanie oraz dokumentowanie wyboru użytkownika.
  • Podstawa prawna: właściwa podstawa wynikająca z RODO i przepisów komunikacji elektronicznej.
  • Odbiorcy lub kategorie odbiorców: dostawca mechanizmu zarządzania zgodą w niezbędnym zakresie.
  • Kryterium retencji: przez okres potrzebny do respektowania i wykazania aktualnego wyboru.
  • W procesie „Preferencje cookie” zakres danych powinien być ograniczony do informacji rzeczywiście potrzebnych do wskazanego celu.
  • W procesie „Preferencje cookie” zmiana celu wymaga ponownej oceny podstawy prawnej i obowiązku informacyjnego.
  • Proces: Dokumentacja transakcji.
  • Kategorie danych: dane zamówienia i rozliczenia w zakresie wymaganym prawem.
  • Cel: wykonanie obowiązków dokumentacyjnych.
  • Podstawa prawna: art. 6 ust. 1 lit. c RODO, gdy konkretny obowiązek ma zastosowanie.
  • Odbiorcy lub kategorie odbiorców: uprawnione organy lub profesjonalni usługodawcy, gdy istnieje podstawa.
  • Kryterium retencji: przez okres wynikający z rzeczywiście mającego zastosowanie obowiązku.
  • W procesie „Dokumentacja transakcji” zakres danych powinien być ograniczony do informacji rzeczywiście potrzebnych do wskazanego celu.
  • W procesie „Dokumentacja transakcji” zmiana celu wymaga ponownej oceny podstawy prawnej i obowiązku informacyjnego.
  • Proces: Roszczenia.
  • Kategorie danych: dane transakcji, korespondencja i dokumentacja sprawy.
  • Cel: ustalenie, dochodzenie lub obrona roszczeń.
  • Podstawa prawna: art. 6 ust. 1 lit. f RODO, jeżeli spełnione są jego warunki.
  • Odbiorcy lub kategorie odbiorców: doradcy lub właściwe organy i sądy, gdy jest to prawnie uzasadnione.
  • Kryterium retencji: do ustania uzasadnionej potrzeby związanej z roszczeniem.
  • W procesie „Roszczenia” zakres danych powinien być ograniczony do informacji rzeczywiście potrzebnych do wskazanego celu.
  • W procesie „Roszczenia” zmiana celu wymaga ponownej oceny podstawy prawnej i obowiązku informacyjnego.
  • Proces: Działanie Shopify.
  • Kategorie danych: dane przetwarzane przez funkcje platformy używane przez sklep.
  • Cel: techniczne prowadzenie sklepu i udostępnianie jego funkcji.
  • Podstawa prawna: podstawa zależna od konkretnej funkcji i celu.
  • Odbiorcy lub kategorie odbiorców: Shopify w zakresie wynikającym z używanych usług.
  • Kryterium retencji: zgodnie z celem konkretnego procesu i właściwą podstawą prawną.
  • W procesie „Działanie Shopify” zakres danych powinien być ograniczony do informacji rzeczywiście potrzebnych do wskazanego celu.
  • W procesie „Działanie Shopify” zmiana celu wymaga ponownej oceny podstawy prawnej i obowiązku informacyjnego.
  • Proces: Zarządzanie sesją.
  • Kategorie danych: dane techniczne konieczne do utrzymania żądanej sesji, jeżeli są używane.
  • Cel: zapewnienie prawidłowego działania funkcji sklepu.
  • Podstawa prawna: właściwa podstawa dla technicznego świadczenia żądanej usługi.
  • Odbiorcy lub kategorie odbiorców: dostawcy infrastruktury w niezbędnym zakresie.
  • Kryterium retencji: nie dłużej niż jest to potrzebne do funkcji i obowiązków bezpieczeństwa.
  • W procesie „Zarządzanie sesją” zakres danych powinien być ograniczony do informacji rzeczywiście potrzebnych do wskazanego celu.
  • W procesie „Zarządzanie sesją” zmiana celu wymaga ponownej oceny podstawy prawnej i obowiązku informacyjnego.
  • Proces: Weryfikacja tożsamości przy żądaniu.
  • Kategorie danych: minimalny zestaw danych pozwalający potwierdzić osobę w razie uzasadnionych wątpliwości.
  • Cel: ochrona danych przed ujawnieniem niewłaściwej osobie.
  • Podstawa prawna: art. 6 ust. 1 lit. c RODO w związku z realizacją praw i obowiązków administratora.
  • Odbiorcy lub kategorie odbiorców: upoważnione osoby obsługujące żądanie.
  • Kryterium retencji: tylko tak długo, jak jest to konieczne do bezpiecznej obsługi żądania.
  • W procesie „Weryfikacja tożsamości przy żądaniu” zakres danych powinien być ograniczony do informacji rzeczywiście potrzebnych do wskazanego celu.
  • W procesie „Weryfikacja tożsamości przy żądaniu” zmiana celu wymaga ponownej oceny podstawy prawnej i obowiązku informacyjnego.

33. Szczegółowy opis praw osób

  • Prawo do dostępu: podstawa lub odniesienie prawne – art. 15 RODO.
  • Prawo do dostępu może obejmować potwierdzenia, czy dane są przetwarzane, oraz dostępu do danych i wymaganych informacji.
  • Ograniczenie lub warunek: nie może niekorzystnie wpływać na prawa i wolności innych osób.
  • Żądanie dotyczące prawa do dostępu można skierować na kijuchservice@boulderelm.com.
  • Administrator powinien udokumentować sposób rozpatrzenia żądania dotyczącego prawa do dostępu w zakresie potrzebnym do wykazania zgodności.
  • Przy realizacji prawa do dostępu należy stosować zasadę minimalizacji danych i bezpiecznie zweryfikować osobę tylko wtedy, gdy jest to potrzebne.
  • Prawo do sprostowania: podstawa lub odniesienie prawne – art. 16 RODO.
  • Prawo do sprostowania może obejmować poprawienia danych nieprawidłowych i uzupełnienia danych niekompletnych.
  • Ograniczenie lub warunek: administrator może potrzebować wskazania, które dane są nieprawidłowe.
  • Żądanie dotyczące prawa do sprostowania można skierować na kijuchservice@boulderelm.com.
  • Administrator powinien udokumentować sposób rozpatrzenia żądania dotyczącego prawa do sprostowania w zakresie potrzebnym do wykazania zgodności.
  • Przy realizacji prawa do sprostowania należy stosować zasadę minimalizacji danych i bezpiecznie zweryfikować osobę tylko wtedy, gdy jest to potrzebne.
  • Prawo do usunięcia: podstawa lub odniesienie prawne – art. 17 RODO.
  • Prawo do usunięcia może obejmować usunięcia danych po spełnieniu jednej z ustawowych przesłanek.
  • Ograniczenie lub warunek: prawo nie jest absolutne i podlega wyjątkom, m.in. obowiązkom prawnym i roszczeniom.
  • Żądanie dotyczące prawa do usunięcia można skierować na kijuchservice@boulderelm.com.
  • Administrator powinien udokumentować sposób rozpatrzenia żądania dotyczącego prawa do usunięcia w zakresie potrzebnym do wykazania zgodności.
  • Przy realizacji prawa do usunięcia należy stosować zasadę minimalizacji danych i bezpiecznie zweryfikować osobę tylko wtedy, gdy jest to potrzebne.
  • Prawo do ograniczenia: podstawa lub odniesienie prawne – art. 18 RODO.
  • Prawo do ograniczenia może obejmować czasowego ograniczenia operacji na danych w sytuacjach przewidzianych prawem.
  • Ograniczenie lub warunek: po ograniczeniu dalsze operacje wymagają podstawy przewidzianej przez RODO.
  • Żądanie dotyczące prawa do ograniczenia można skierować na kijuchservice@boulderelm.com.
  • Administrator powinien udokumentować sposób rozpatrzenia żądania dotyczącego prawa do ograniczenia w zakresie potrzebnym do wykazania zgodności.
  • Przy realizacji prawa do ograniczenia należy stosować zasadę minimalizacji danych i bezpiecznie zweryfikować osobę tylko wtedy, gdy jest to potrzebne.
  • Prawo do przenoszenia: podstawa lub odniesienie prawne – art. 20 RODO.
  • Prawo do przenoszenia może obejmować otrzymania określonych danych w ustrukturyzowanym formacie przy spełnieniu warunków.
  • Ograniczenie lub warunek: dotyczy zakresu określonego przez RODO, w szczególności przetwarzania zautomatyzowanego opartego na zgodzie lub umowie.
  • Żądanie dotyczące prawa do przenoszenia można skierować na kijuchservice@boulderelm.com.
  • Administrator powinien udokumentować sposób rozpatrzenia żądania dotyczącego prawa do przenoszenia w zakresie potrzebnym do wykazania zgodności.
  • Przy realizacji prawa do przenoszenia należy stosować zasadę minimalizacji danych i bezpiecznie zweryfikować osobę tylko wtedy, gdy jest to potrzebne.
  • Prawo do sprzeciwu: podstawa lub odniesienie prawne – art. 21 RODO.
  • Prawo do sprzeciwu może obejmować sprzeciwu wobec określonego przetwarzania opartego na właściwych podstawach.
  • Ograniczenie lub warunek: skutek sprzeciwu zależy od celu, podstawy i przesłanek określonych w RODO.
  • Żądanie dotyczące prawa do sprzeciwu można skierować na kijuchservice@boulderelm.com.
  • Administrator powinien udokumentować sposób rozpatrzenia żądania dotyczącego prawa do sprzeciwu w zakresie potrzebnym do wykazania zgodności.
  • Przy realizacji prawa do sprzeciwu należy stosować zasadę minimalizacji danych i bezpiecznie zweryfikować osobę tylko wtedy, gdy jest to potrzebne.
  • Prawo do wycofania zgody: podstawa lub odniesienie prawne – art. 7 ust. 3 RODO.
  • Prawo do wycofania zgody może obejmować wycofania wcześniej udzielonej zgody w dowolnym momencie.
  • Ograniczenie lub warunek: wycofanie nie wpływa na zgodność z prawem wcześniejszego przetwarzania.
  • Żądanie dotyczące prawa do wycofania zgody można skierować na kijuchservice@boulderelm.com.
  • Administrator powinien udokumentować sposób rozpatrzenia żądania dotyczącego prawa do wycofania zgody w zakresie potrzebnym do wykazania zgodności.
  • Przy realizacji prawa do wycofania zgody należy stosować zasadę minimalizacji danych i bezpiecznie zweryfikować osobę tylko wtedy, gdy jest to potrzebne.
  • Prawo do skargi: podstawa lub odniesienie prawne – art. 77 RODO.
  • Prawo do skargi może obejmować wniesienia skargi do właściwego organu nadzorczego.
  • Ograniczenie lub warunek: prawo to pozostaje niezależne od innych dostępnych środków ochrony.
  • Żądanie dotyczące prawa do skargi można skierować na kijuchservice@boulderelm.com.
  • Administrator powinien udokumentować sposób rozpatrzenia żądania dotyczącego prawa do skargi w zakresie potrzebnym do wykazania zgodności.
  • Przy realizacji prawa do skargi należy stosować zasadę minimalizacji danych i bezpiecznie zweryfikować osobę tylko wtedy, gdy jest to potrzebne.
  • Prawo do informacji: podstawa lub odniesienie prawne – art. 13 i 14 RODO.
  • Prawo do informacji może obejmować otrzymania wymaganych informacji o sposobie przetwarzania danych.
  • Ograniczenie lub warunek: zakres informacji zależy między innymi od źródła danych i konkretnego procesu.
  • Żądanie dotyczące prawa do informacji można skierować na kijuchservice@boulderelm.com.
  • Administrator powinien udokumentować sposób rozpatrzenia żądania dotyczącego prawa do informacji w zakresie potrzebnym do wykazania zgodności.
  • Przy realizacji prawa do informacji należy stosować zasadę minimalizacji danych i bezpiecznie zweryfikować osobę tylko wtedy, gdy jest to potrzebne.
  • Prawo do informacji o transferze: podstawa lub odniesienie prawne – art. 13, 14 i 15 RODO.
  • Prawo do informacji o transferze może obejmować informacji o transferach do państw trzecich i właściwych zabezpieczeniach, gdy przepisy tego wymagają.
  • Ograniczenie lub warunek: informacja musi odpowiadać rzeczywistemu mechanizmowi transferu.
  • Żądanie dotyczące prawa do informacji o transferze można skierować na kijuchservice@boulderelm.com.
  • Administrator powinien udokumentować sposób rozpatrzenia żądania dotyczącego prawa do informacji o transferze w zakresie potrzebnym do wykazania zgodności.
  • Przy realizacji prawa do informacji o transferze należy stosować zasadę minimalizacji danych i bezpiecznie zweryfikować osobę tylko wtedy, gdy jest to potrzebne.
  • Prawo do informacji o automatyzacji: podstawa lub odniesienie prawne – art. 13, 14, 15 i 22 RODO w odpowiednim zakresie.
  • Prawo do informacji o automatyzacji może obejmować informacji o kwalifikowanym zautomatyzowanym podejmowaniu decyzji, jeżeli występuje.
  • Ograniczenie lub warunek: sklep nie deklaruje takiego procesu bez potwierdzenia jego rzeczywistego stosowania.
  • Żądanie dotyczące prawa do informacji o automatyzacji można skierować na kijuchservice@boulderelm.com.
  • Administrator powinien udokumentować sposób rozpatrzenia żądania dotyczącego prawa do informacji o automatyzacji w zakresie potrzebnym do wykazania zgodności.
  • Przy realizacji prawa do informacji o automatyzacji należy stosować zasadę minimalizacji danych i bezpiecznie zweryfikować osobę tylko wtedy, gdy jest to potrzebne.
  • Prawo do bezpłatnej obsługi żądania: podstawa lub odniesienie prawne – art. 12 RODO.
  • Prawo do bezpłatnej obsługi żądania może obejmować co do zasady bezpłatnego otrzymania informacji i działań dotyczących praw.
  • Ograniczenie lub warunek: RODO przewiduje wyjątki dla żądań oczywiście nieuzasadnionych lub nadmiernych.
  • Żądanie dotyczące prawa do bezpłatnej obsługi żądania można skierować na kijuchservice@boulderelm.com.
  • Administrator powinien udokumentować sposób rozpatrzenia żądania dotyczącego prawa do bezpłatnej obsługi żądania w zakresie potrzebnym do wykazania zgodności.
  • Przy realizacji prawa do bezpłatnej obsługi żądania należy stosować zasadę minimalizacji danych i bezpiecznie zweryfikować osobę tylko wtedy, gdy jest to potrzebne.
  • Prawo do terminowej odpowiedzi: podstawa lub odniesienie prawne – art. 12 RODO.
  • Prawo do terminowej odpowiedzi może obejmować otrzymania informacji o działaniu bez zbędnej zwłoki, co do zasady w ciągu miesiąca.
  • Ograniczenie lub warunek: w przewidzianych przypadkach termin może zostać przedłużony z wymaganym poinformowaniem.
  • Żądanie dotyczące prawa do terminowej odpowiedzi można skierować na kijuchservice@boulderelm.com.
  • Administrator powinien udokumentować sposób rozpatrzenia żądania dotyczącego prawa do terminowej odpowiedzi w zakresie potrzebnym do wykazania zgodności.
  • Przy realizacji prawa do terminowej odpowiedzi należy stosować zasadę minimalizacji danych i bezpiecznie zweryfikować osobę tylko wtedy, gdy jest to potrzebne.
  • Prawo do ułatwienia wykonywania praw: podstawa lub odniesienie prawne – art. 12 RODO.
  • Prawo do ułatwienia wykonywania praw może obejmować procedury, która nie tworzy nieuzasadnionych przeszkód.
  • Ograniczenie lub warunek: przy uzasadnionych wątpliwościach administrator może żądać danych koniecznych do potwierdzenia tożsamości.
  • Żądanie dotyczące prawa do ułatwienia wykonywania praw można skierować na kijuchservice@boulderelm.com.
  • Administrator powinien udokumentować sposób rozpatrzenia żądania dotyczącego prawa do ułatwienia wykonywania praw w zakresie potrzebnym do wykazania zgodności.
  • Przy realizacji prawa do ułatwienia wykonywania praw należy stosować zasadę minimalizacji danych i bezpiecznie zweryfikować osobę tylko wtedy, gdy jest to potrzebne.
  • Prawo do ochrony przed nadmierną weryfikacją: podstawa lub odniesienie prawne – zasada minimalizacji i art. 12 ust. 6 RODO.
  • Prawo do ochrony przed nadmierną weryfikacją może obejmować weryfikacji proporcjonalnej do ryzyka i charakteru żądania.
  • Ograniczenie lub warunek: dodatkowe dane powinny być wymagane tylko wtedy, gdy są konieczne do potwierdzenia tożsamości.
  • Żądanie dotyczące prawa do ochrony przed nadmierną weryfikacją można skierować na kijuchservice@boulderelm.com.
  • Administrator powinien udokumentować sposób rozpatrzenia żądania dotyczącego prawa do ochrony przed nadmierną weryfikacją w zakresie potrzebnym do wykazania zgodności.
  • Przy realizacji prawa do ochrony przed nadmierną weryfikacją należy stosować zasadę minimalizacji danych i bezpiecznie zweryfikować osobę tylko wtedy, gdy jest to potrzebne.

34. Szczegółowe zasady plików cookie i zgody

  • Obszar cookie – informacja przed zgodą: użytkownik powinien otrzymać jasną informację o celu przechowywania lub dostępu do informacji na urządzeniu.
  • Dla obszaru „informacja przed zgodą” konfiguracja banera powinna odpowiadać faktycznemu zachowaniu technologii.
  • Dla obszaru „informacja przed zgodą” sklep nie powinien deklarować konkretnego dostawcy lub czasu życia cookie bez potwierdzenia.
  • Dla obszaru „informacja przed zgodą” wybór użytkownika powinien być respektowany przy kolejnych operacjach wymagających tego wyboru.
  • Dla obszaru „informacja przed zgodą” dane związane z preferencją nie powinny być używane do niepowiązanego celu bez właściwej podstawy.
  • Obszar cookie – zgoda: technologie wymagające zgody nie powinny być uruchamiane przed uzyskaniem ważnej zgody.
  • Dla obszaru „zgoda” konfiguracja banera powinna odpowiadać faktycznemu zachowaniu technologii.
  • Dla obszaru „zgoda” sklep nie powinien deklarować konkretnego dostawcy lub czasu życia cookie bez potwierdzenia.
  • Dla obszaru „zgoda” wybór użytkownika powinien być respektowany przy kolejnych operacjach wymagających tego wyboru.
  • Dla obszaru „zgoda” dane związane z preferencją nie powinny być używane do niepowiązanego celu bez właściwej podstawy.
  • Obszar cookie – odmowa: odrzucenie opcjonalnych technologii nie może być interpretowane jako ich akceptacja.
  • Dla obszaru „odmowa” konfiguracja banera powinna odpowiadać faktycznemu zachowaniu technologii.
  • Dla obszaru „odmowa” sklep nie powinien deklarować konkretnego dostawcy lub czasu życia cookie bez potwierdzenia.
  • Dla obszaru „odmowa” wybór użytkownika powinien być respektowany przy kolejnych operacjach wymagających tego wyboru.
  • Dla obszaru „odmowa” dane związane z preferencją nie powinny być używane do niepowiązanego celu bez właściwej podstawy.
  • Obszar cookie – wycofanie: wycofanie zgody powinno być równie łatwe jak jej udzielenie.
  • Dla obszaru „wycofanie” konfiguracja banera powinna odpowiadać faktycznemu zachowaniu technologii.
  • Dla obszaru „wycofanie” sklep nie powinien deklarować konkretnego dostawcy lub czasu życia cookie bez potwierdzenia.
  • Dla obszaru „wycofanie” wybór użytkownika powinien być respektowany przy kolejnych operacjach wymagających tego wyboru.
  • Dla obszaru „wycofanie” dane związane z preferencją nie powinny być używane do niepowiązanego celu bez właściwej podstawy.
  • Obszar cookie – preferencje: użytkownik powinien móc zarządzać wyborami za pomocą dostępnego mechanizmu.
  • Dla obszaru „preferencje” konfiguracja banera powinna odpowiadać faktycznemu zachowaniu technologii.
  • Dla obszaru „preferencje” sklep nie powinien deklarować konkretnego dostawcy lub czasu życia cookie bez potwierdzenia.
  • Dla obszaru „preferencje” wybór użytkownika powinien być respektowany przy kolejnych operacjach wymagających tego wyboru.
  • Dla obszaru „preferencje” dane związane z preferencją nie powinny być używane do niepowiązanego celu bez właściwej podstawy.
  • Obszar cookie – niezbędność: technologię można traktować jako niezbędną tylko na podstawie jej rzeczywistej funkcji i warunków prawnych.
  • Dla obszaru „niezbędność” konfiguracja banera powinna odpowiadać faktycznemu zachowaniu technologii.
  • Dla obszaru „niezbędność” sklep nie powinien deklarować konkretnego dostawcy lub czasu życia cookie bez potwierdzenia.
  • Dla obszaru „niezbędność” wybór użytkownika powinien być respektowany przy kolejnych operacjach wymagających tego wyboru.
  • Dla obszaru „niezbędność” dane związane z preferencją nie powinny być używane do niepowiązanego celu bez właściwej podstawy.
  • Obszar cookie – cel: zgoda udzielona dla jednego celu nie powinna automatycznie obejmować odrębnego celu.
  • Dla obszaru „cel” konfiguracja banera powinna odpowiadać faktycznemu zachowaniu technologii.
  • Dla obszaru „cel” sklep nie powinien deklarować konkretnego dostawcy lub czasu życia cookie bez potwierdzenia.
  • Dla obszaru „cel” wybór użytkownika powinien być respektowany przy kolejnych operacjach wymagających tego wyboru.
  • Dla obszaru „cel” dane związane z preferencją nie powinny być używane do niepowiązanego celu bez właściwej podstawy.
  • Obszar cookie – minimalizacja: zakres informacji odczytywanych lub zapisywanych powinien być adekwatny do celu.
  • Dla obszaru „minimalizacja” konfiguracja banera powinna odpowiadać faktycznemu zachowaniu technologii.
  • Dla obszaru „minimalizacja” sklep nie powinien deklarować konkretnego dostawcy lub czasu życia cookie bez potwierdzenia.
  • Dla obszaru „minimalizacja” wybór użytkownika powinien być respektowany przy kolejnych operacjach wymagających tego wyboru.
  • Dla obszaru „minimalizacja” dane związane z preferencją nie powinny być używane do niepowiązanego celu bez właściwej podstawy.
  • Obszar cookie – aktualizacja: zmiana używanych technologii wymaga aktualizacji informacji i w razie potrzeby mechanizmu zgody.
  • Dla obszaru „aktualizacja” konfiguracja banera powinna odpowiadać faktycznemu zachowaniu technologii.
  • Dla obszaru „aktualizacja” sklep nie powinien deklarować konkretnego dostawcy lub czasu życia cookie bez potwierdzenia.
  • Dla obszaru „aktualizacja” wybór użytkownika powinien być respektowany przy kolejnych operacjach wymagających tego wyboru.
  • Dla obszaru „aktualizacja” dane związane z preferencją nie powinny być używane do niepowiązanego celu bez właściwej podstawy.
  • Obszar cookie – dowód wyboru: informacja o wyborze może być przechowywana w zakresie potrzebnym do respektowania i wykazania preferencji.
  • Dla obszaru „dowód wyboru” konfiguracja banera powinna odpowiadać faktycznemu zachowaniu technologii.
  • Dla obszaru „dowód wyboru” sklep nie powinien deklarować konkretnego dostawcy lub czasu życia cookie bez potwierdzenia.
  • Dla obszaru „dowód wyboru” wybór użytkownika powinien być respektowany przy kolejnych operacjach wymagających tego wyboru.
  • Dla obszaru „dowód wyboru” dane związane z preferencją nie powinny być używane do niepowiązanego celu bez właściwej podstawy.
  • Obszar cookie – ustawienia przeglądarki: ustawienia oprogramowania mogą uzupełniać kontrolę użytkownika, ale nie zastępują obowiązków prawnych administratora.
  • Dla obszaru „ustawienia przeglądarki” konfiguracja banera powinna odpowiadać faktycznemu zachowaniu technologii.
  • Dla obszaru „ustawienia przeglądarki” sklep nie powinien deklarować konkretnego dostawcy lub czasu życia cookie bez potwierdzenia.
  • Dla obszaru „ustawienia przeglądarki” wybór użytkownika powinien być respektowany przy kolejnych operacjach wymagających tego wyboru.
  • Dla obszaru „ustawienia przeglądarki” dane związane z preferencją nie powinny być używane do niepowiązanego celu bez właściwej podstawy.
  • Obszar cookie – technologie opcjonalne: polityka nie przypisuje sklepowi niepotwierdzonych narzędzi analitycznych lub reklamowych.
  • Dla obszaru „technologie opcjonalne” konfiguracja banera powinna odpowiadać faktycznemu zachowaniu technologii.
  • Dla obszaru „technologie opcjonalne” sklep nie powinien deklarować konkretnego dostawcy lub czasu życia cookie bez potwierdzenia.
  • Dla obszaru „technologie opcjonalne” wybór użytkownika powinien być respektowany przy kolejnych operacjach wymagających tego wyboru.
  • Dla obszaru „technologie opcjonalne” dane związane z preferencją nie powinny być używane do niepowiązanego celu bez właściwej podstawy.
  • Obszar cookie – baner dla Polski: sklep ma włączony mechanizm cookie widoczny dla rynku polskiego.
  • Dla obszaru „baner dla Polski” konfiguracja banera powinna odpowiadać faktycznemu zachowaniu technologii.
  • Dla obszaru „baner dla Polski” sklep nie powinien deklarować konkretnego dostawcy lub czasu życia cookie bez potwierdzenia.
  • Dla obszaru „baner dla Polski” wybór użytkownika powinien być respektowany przy kolejnych operacjach wymagających tego wyboru.
  • Dla obszaru „baner dla Polski” dane związane z preferencją nie powinny być używane do niepowiązanego celu bez właściwej podstawy.
  • Obszar cookie – zgoda RODO: do zgody związanej z dostępem do urządzenia stosuje się odpowiednio wymagania ochrony danych, gdy przewidują to właściwe przepisy.
  • Dla obszaru „zgoda RODO” konfiguracja banera powinna odpowiadać faktycznemu zachowaniu technologii.
  • Dla obszaru „zgoda RODO” sklep nie powinien deklarować konkretnego dostawcy lub czasu życia cookie bez potwierdzenia.
  • Dla obszaru „zgoda RODO” wybór użytkownika powinien być respektowany przy kolejnych operacjach wymagających tego wyboru.
  • Dla obszaru „zgoda RODO” dane związane z preferencją nie powinny być używane do niepowiązanego celu bez właściwej podstawy.
  • Obszar cookie – brak dark patterns: wybór użytkownika nie powinien być pozyskiwany za pomocą interfejsu, który wprowadza w błąd co do skutków decyzji.
  • Dla obszaru „brak dark patterns” konfiguracja banera powinna odpowiadać faktycznemu zachowaniu technologii.
  • Dla obszaru „brak dark patterns” sklep nie powinien deklarować konkretnego dostawcy lub czasu życia cookie bez potwierdzenia.
  • Dla obszaru „brak dark patterns” wybór użytkownika powinien być respektowany przy kolejnych operacjach wymagających tego wyboru.
  • Dla obszaru „brak dark patterns” dane związane z preferencją nie powinny być używane do niepowiązanego celu bez właściwej podstawy.

35. Bezpieczeństwo i środki organizacyjne

  • Środek bezpieczeństwa – kontrola dostępu: ograniczenie dostępu do osób i podmiotów, które potrzebują danych do uprawnionego zadania.
  • Dobór środka „kontrola dostępu” powinien uwzględniać charakter, zakres, kontekst i cele przetwarzania.
  • Dobór środka „kontrola dostępu” powinien uwzględniać prawdopodobieństwo i wagę ryzyka dla osób.
  • Skuteczność środka „kontrola dostępu” powinna być okresowo oceniana odpowiednio do ryzyka.
  • Zastosowanie środka „kontrola dostępu” nie oznacza obietnicy absolutnego bezpieczeństwa, lecz obowiązek stosowania ochrony odpowiedniej do ryzyka.
  • Środek bezpieczeństwa – poufność: ochrona przed nieuprawnionym ujawnieniem.
  • Dobór środka „poufność” powinien uwzględniać charakter, zakres, kontekst i cele przetwarzania.
  • Dobór środka „poufność” powinien uwzględniać prawdopodobieństwo i wagę ryzyka dla osób.
  • Skuteczność środka „poufność” powinna być okresowo oceniana odpowiednio do ryzyka.
  • Zastosowanie środka „poufność” nie oznacza obietnicy absolutnego bezpieczeństwa, lecz obowiązek stosowania ochrony odpowiedniej do ryzyka.
  • Środek bezpieczeństwa – integralność: ochrona przed nieuprawnioną lub przypadkową zmianą.
  • Dobór środka „integralność” powinien uwzględniać charakter, zakres, kontekst i cele przetwarzania.
  • Dobór środka „integralność” powinien uwzględniać prawdopodobieństwo i wagę ryzyka dla osób.
  • Skuteczność środka „integralność” powinna być okresowo oceniana odpowiednio do ryzyka.
  • Zastosowanie środka „integralność” nie oznacza obietnicy absolutnego bezpieczeństwa, lecz obowiązek stosowania ochrony odpowiedniej do ryzyka.
  • Środek bezpieczeństwa – dostępność: rozsądne środki zapewniające dostęp do danych, gdy jest on potrzebny do zgodnego z prawem celu.
  • Dobór środka „dostępność” powinien uwzględniać charakter, zakres, kontekst i cele przetwarzania.
  • Dobór środka „dostępność” powinien uwzględniać prawdopodobieństwo i wagę ryzyka dla osób.
  • Skuteczność środka „dostępność” powinna być okresowo oceniana odpowiednio do ryzyka.
  • Zastosowanie środka „dostępność” nie oznacza obietnicy absolutnego bezpieczeństwa, lecz obowiązek stosowania ochrony odpowiedniej do ryzyka.
  • Środek bezpieczeństwa – kopie zapasowe: ochrona kopii przed nieuprawnionym dostępem i używaniem ich tylko zgodnie z celem ciągłości działania.
  • Dobór środka „kopie zapasowe” powinien uwzględniać charakter, zakres, kontekst i cele przetwarzania.
  • Dobór środka „kopie zapasowe” powinien uwzględniać prawdopodobieństwo i wagę ryzyka dla osób.
  • Skuteczność środka „kopie zapasowe” powinna być okresowo oceniana odpowiednio do ryzyka.
  • Zastosowanie środka „kopie zapasowe” nie oznacza obietnicy absolutnego bezpieczeństwa, lecz obowiązek stosowania ochrony odpowiedniej do ryzyka.
  • Środek bezpieczeństwa – uprawnienia aplikacji: ograniczanie dostępu integracji do zakresu potrzebnego dla używanej funkcji.
  • Dobór środka „uprawnienia aplikacji” powinien uwzględniać charakter, zakres, kontekst i cele przetwarzania.
  • Dobór środka „uprawnienia aplikacji” powinien uwzględniać prawdopodobieństwo i wagę ryzyka dla osób.
  • Skuteczność środka „uprawnienia aplikacji” powinna być okresowo oceniana odpowiednio do ryzyka.
  • Zastosowanie środka „uprawnienia aplikacji” nie oznacza obietnicy absolutnego bezpieczeństwa, lecz obowiązek stosowania ochrony odpowiedniej do ryzyka.
  • Środek bezpieczeństwa – uwierzytelnianie: stosowanie środków odpowiednich do ryzyka nieuprawnionego dostępu do kont i paneli.
  • Dobór środka „uwierzytelnianie” powinien uwzględniać charakter, zakres, kontekst i cele przetwarzania.
  • Dobór środka „uwierzytelnianie” powinien uwzględniać prawdopodobieństwo i wagę ryzyka dla osób.
  • Skuteczność środka „uwierzytelnianie” powinna być okresowo oceniana odpowiednio do ryzyka.
  • Zastosowanie środka „uwierzytelnianie” nie oznacza obietnicy absolutnego bezpieczeństwa, lecz obowiązek stosowania ochrony odpowiedniej do ryzyka.
  • Środek bezpieczeństwa – korespondencja: ostrożność przy wysyłaniu danych klienta e-mailem.
  • Dobór środka „korespondencja” powinien uwzględniać charakter, zakres, kontekst i cele przetwarzania.
  • Dobór środka „korespondencja” powinien uwzględniać prawdopodobieństwo i wagę ryzyka dla osób.
  • Skuteczność środka „korespondencja” powinna być okresowo oceniana odpowiednio do ryzyka.
  • Zastosowanie środka „korespondencja” nie oznacza obietnicy absolutnego bezpieczeństwa, lecz obowiązek stosowania ochrony odpowiedniej do ryzyka.
  • Środek bezpieczeństwa – eksport danych: ograniczanie eksportów do sytuacji, gdy są potrzebne, i bezpieczne postępowanie z plikami.
  • Dobór środka „eksport danych” powinien uwzględniać charakter, zakres, kontekst i cele przetwarzania.
  • Dobór środka „eksport danych” powinien uwzględniać prawdopodobieństwo i wagę ryzyka dla osób.
  • Skuteczność środka „eksport danych” powinna być okresowo oceniana odpowiednio do ryzyka.
  • Zastosowanie środka „eksport danych” nie oznacza obietnicy absolutnego bezpieczeństwa, lecz obowiązek stosowania ochrony odpowiedniej do ryzyka.
  • Środek bezpieczeństwa – urządzenia: ochrona urządzeń używanych do dostępu do danych sklepu.
  • Dobór środka „urządzenia” powinien uwzględniać charakter, zakres, kontekst i cele przetwarzania.
  • Dobór środka „urządzenia” powinien uwzględniać prawdopodobieństwo i wagę ryzyka dla osób.
  • Skuteczność środka „urządzenia” powinna być okresowo oceniana odpowiednio do ryzyka.
  • Zastosowanie środka „urządzenia” nie oznacza obietnicy absolutnego bezpieczeństwa, lecz obowiązek stosowania ochrony odpowiedniej do ryzyka.
  • Środek bezpieczeństwa – aktualizacje: utrzymywanie komponentów i usług w stanie ograniczającym znane ryzyka, w zakresie pozostającym pod kontrolą administratora.
  • Dobór środka „aktualizacje” powinien uwzględniać charakter, zakres, kontekst i cele przetwarzania.
  • Dobór środka „aktualizacje” powinien uwzględniać prawdopodobieństwo i wagę ryzyka dla osób.
  • Skuteczność środka „aktualizacje” powinna być okresowo oceniana odpowiednio do ryzyka.
  • Zastosowanie środka „aktualizacje” nie oznacza obietnicy absolutnego bezpieczeństwa, lecz obowiązek stosowania ochrony odpowiedniej do ryzyka.
  • Środek bezpieczeństwa – incydenty: posiadanie sposobu identyfikowania, oceny i ograniczania naruszeń.
  • Dobór środka „incydenty” powinien uwzględniać charakter, zakres, kontekst i cele przetwarzania.
  • Dobór środka „incydenty” powinien uwzględniać prawdopodobieństwo i wagę ryzyka dla osób.
  • Skuteczność środka „incydenty” powinna być okresowo oceniana odpowiednio do ryzyka.
  • Zastosowanie środka „incydenty” nie oznacza obietnicy absolutnego bezpieczeństwa, lecz obowiązek stosowania ochrony odpowiedniej do ryzyka.
  • Środek bezpieczeństwa – dostawcy: ocena bezpieczeństwa i roli dostawców w zakresie adekwatnym do ryzyka.
  • Dobór środka „dostawcy” powinien uwzględniać charakter, zakres, kontekst i cele przetwarzania.
  • Dobór środka „dostawcy” powinien uwzględniać prawdopodobieństwo i wagę ryzyka dla osób.
  • Skuteczność środka „dostawcy” powinna być okresowo oceniana odpowiednio do ryzyka.
  • Zastosowanie środka „dostawcy” nie oznacza obietnicy absolutnego bezpieczeństwa, lecz obowiązek stosowania ochrony odpowiedniej do ryzyka.
  • Środek bezpieczeństwa – minimalizacja: zmniejszanie ryzyka przez niezbieranie danych zbędnych.
  • Dobór środka „minimalizacja” powinien uwzględniać charakter, zakres, kontekst i cele przetwarzania.
  • Dobór środka „minimalizacja” powinien uwzględniać prawdopodobieństwo i wagę ryzyka dla osób.
  • Skuteczność środka „minimalizacja” powinna być okresowo oceniana odpowiednio do ryzyka.
  • Zastosowanie środka „minimalizacja” nie oznacza obietnicy absolutnego bezpieczeństwa, lecz obowiązek stosowania ochrony odpowiedniej do ryzyka.
  • Środek bezpieczeństwa – szkolenie i procedury: zapewnienie, aby osoby mające dostęp rozumiały podstawowe zasady bezpiecznego postępowania z danymi.
  • Dobór środka „szkolenie i procedury” powinien uwzględniać charakter, zakres, kontekst i cele przetwarzania.
  • Dobór środka „szkolenie i procedury” powinien uwzględniać prawdopodobieństwo i wagę ryzyka dla osób.
  • Skuteczność środka „szkolenie i procedury” powinna być okresowo oceniana odpowiednio do ryzyka.
  • Zastosowanie środka „szkolenie i procedury” nie oznacza obietnicy absolutnego bezpieczeństwa, lecz obowiązek stosowania ochrony odpowiedniej do ryzyka.

36. Szczegółowe kryteria przechowywania

  • Kategoria retencji – zamówienia: kryterium stanowi wykonanie umowy, obowiązki dokumentacyjne i ewentualne roszczenia.
  • Dla kategorii „zamówienia” dane powinny zostać usunięte lub skutecznie zanonimizowane po ustaniu wszystkich podstaw dalszego przetwarzania.
  • Dla kategorii „zamówienia” sklep nie podaje fikcyjnej liczby lat, jeżeli konkretny okres nie został ustalony na podstawie rzeczywistych obowiązków.
  • Dla kategorii „zamówienia” okres powinien być okresowo weryfikowany pod kątem dalszej konieczności.
  • Dla kategorii „zamówienia” samo techniczne posiadanie możliwości przechowywania nie uzasadnia bezterminowej retencji.
  • Kategoria retencji – płatności: kryterium stanowi rozliczenie transakcji, obowiązki prawne i obsługa roszczeń.
  • Dla kategorii „płatności” dane powinny zostać usunięte lub skutecznie zanonimizowane po ustaniu wszystkich podstaw dalszego przetwarzania.
  • Dla kategorii „płatności” sklep nie podaje fikcyjnej liczby lat, jeżeli konkretny okres nie został ustalony na podstawie rzeczywistych obowiązków.
  • Dla kategorii „płatności” okres powinien być okresowo weryfikowany pod kątem dalszej konieczności.
  • Dla kategorii „płatności” samo techniczne posiadanie możliwości przechowywania nie uzasadnia bezterminowej retencji.
  • Kategoria retencji – dostawy: kryterium stanowi wykonanie doręczenia i obsługa spraw wynikających z dostawy.
  • Dla kategorii „dostawy” dane powinny zostać usunięte lub skutecznie zanonimizowane po ustaniu wszystkich podstaw dalszego przetwarzania.
  • Dla kategorii „dostawy” sklep nie podaje fikcyjnej liczby lat, jeżeli konkretny okres nie został ustalony na podstawie rzeczywistych obowiązków.
  • Dla kategorii „dostawy” okres powinien być okresowo weryfikowany pod kątem dalszej konieczności.
  • Dla kategorii „dostawy” samo techniczne posiadanie możliwości przechowywania nie uzasadnia bezterminowej retencji.
  • Kategoria retencji – kont klienta: kryterium stanowi okres korzystania z funkcji oraz istnienie podstawy dalszego przechowywania określonych danych.
  • Dla kategorii „kont klienta” dane powinny zostać usunięte lub skutecznie zanonimizowane po ustaniu wszystkich podstaw dalszego przetwarzania.
  • Dla kategorii „kont klienta” sklep nie podaje fikcyjnej liczby lat, jeżeli konkretny okres nie został ustalony na podstawie rzeczywistych obowiązków.
  • Dla kategorii „kont klienta” okres powinien być okresowo weryfikowany pod kątem dalszej konieczności.
  • Dla kategorii „kont klienta” samo techniczne posiadanie możliwości przechowywania nie uzasadnia bezterminowej retencji.
  • Kategoria retencji – korespondencji: kryterium stanowi zakończenie sprawy oraz ewentualna potrzeba dokumentacji lub roszczeń.
  • Dla kategorii „korespondencji” dane powinny zostać usunięte lub skutecznie zanonimizowane po ustaniu wszystkich podstaw dalszego przetwarzania.
  • Dla kategorii „korespondencji” sklep nie podaje fikcyjnej liczby lat, jeżeli konkretny okres nie został ustalony na podstawie rzeczywistych obowiązków.
  • Dla kategorii „korespondencji” okres powinien być okresowo weryfikowany pod kątem dalszej konieczności.
  • Dla kategorii „korespondencji” samo techniczne posiadanie możliwości przechowywania nie uzasadnia bezterminowej retencji.
  • Kategoria retencji – zwrotów: kryterium stanowi zakończenie zwrotu, obowiązki prawne i roszczenia.
  • Dla kategorii „zwrotów” dane powinny zostać usunięte lub skutecznie zanonimizowane po ustaniu wszystkich podstaw dalszego przetwarzania.
  • Dla kategorii „zwrotów” sklep nie podaje fikcyjnej liczby lat, jeżeli konkretny okres nie został ustalony na podstawie rzeczywistych obowiązków.
  • Dla kategorii „zwrotów” okres powinien być okresowo weryfikowany pod kątem dalszej konieczności.
  • Dla kategorii „zwrotów” samo techniczne posiadanie możliwości przechowywania nie uzasadnia bezterminowej retencji.
  • Kategoria retencji – refundacji: kryterium stanowi wykonanie zwrotu środków i rozliczenie.
  • Dla kategorii „refundacji” dane powinny zostać usunięte lub skutecznie zanonimizowane po ustaniu wszystkich podstaw dalszego przetwarzania.
  • Dla kategorii „refundacji” sklep nie podaje fikcyjnej liczby lat, jeżeli konkretny okres nie został ustalony na podstawie rzeczywistych obowiązków.
  • Dla kategorii „refundacji” okres powinien być okresowo weryfikowany pod kątem dalszej konieczności.
  • Dla kategorii „refundacji” samo techniczne posiadanie możliwości przechowywania nie uzasadnia bezterminowej retencji.
  • Kategoria retencji – reklamacji: kryterium stanowi zakończenie reklamacji oraz okres potrzebny do wykazania wykonania obowiązków lub obsługi roszczeń.
  • Dla kategorii „reklamacji” dane powinny zostać usunięte lub skutecznie zanonimizowane po ustaniu wszystkich podstaw dalszego przetwarzania.
  • Dla kategorii „reklamacji” sklep nie podaje fikcyjnej liczby lat, jeżeli konkretny okres nie został ustalony na podstawie rzeczywistych obowiązków.
  • Dla kategorii „reklamacji” okres powinien być okresowo weryfikowany pod kątem dalszej konieczności.
  • Dla kategorii „reklamacji” samo techniczne posiadanie możliwości przechowywania nie uzasadnia bezterminowej retencji.
  • Kategoria retencji – odstąpień: kryterium stanowi wykonanie prawa konsumenta i udokumentowanie obowiązków.
  • Dla kategorii „odstąpień” dane powinny zostać usunięte lub skutecznie zanonimizowane po ustaniu wszystkich podstaw dalszego przetwarzania.
  • Dla kategorii „odstąpień” sklep nie podaje fikcyjnej liczby lat, jeżeli konkretny okres nie został ustalony na podstawie rzeczywistych obowiązków.
  • Dla kategorii „odstąpień” okres powinien być okresowo weryfikowany pod kątem dalszej konieczności.
  • Dla kategorii „odstąpień” samo techniczne posiadanie możliwości przechowywania nie uzasadnia bezterminowej retencji.
  • Kategoria retencji – żądań RODO: kryterium stanowi obsługa żądania i wykazanie zgodności z obowiązkami.
  • Dla kategorii „żądań RODO” dane powinny zostać usunięte lub skutecznie zanonimizowane po ustaniu wszystkich podstaw dalszego przetwarzania.
  • Dla kategorii „żądań RODO” sklep nie podaje fikcyjnej liczby lat, jeżeli konkretny okres nie został ustalony na podstawie rzeczywistych obowiązków.
  • Dla kategorii „żądań RODO” okres powinien być okresowo weryfikowany pod kątem dalszej konieczności.
  • Dla kategorii „żądań RODO” samo techniczne posiadanie możliwości przechowywania nie uzasadnia bezterminowej retencji.
  • Kategoria retencji – zgód: kryterium stanowi okres potrzebny do respektowania wyboru oraz wykazania ważności zgody.
  • Dla kategorii „zgód” dane powinny zostać usunięte lub skutecznie zanonimizowane po ustaniu wszystkich podstaw dalszego przetwarzania.
  • Dla kategorii „zgód” sklep nie podaje fikcyjnej liczby lat, jeżeli konkretny okres nie został ustalony na podstawie rzeczywistych obowiązków.
  • Dla kategorii „zgód” okres powinien być okresowo weryfikowany pod kątem dalszej konieczności.
  • Dla kategorii „zgód” samo techniczne posiadanie możliwości przechowywania nie uzasadnia bezterminowej retencji.
  • Kategoria retencji – danych technicznych: kryterium stanowi cel bezpieczeństwa lub technicznego działania, z zastosowaniem proporcjonalnego okresu.
  • Dla kategorii „danych technicznych” dane powinny zostać usunięte lub skutecznie zanonimizowane po ustaniu wszystkich podstaw dalszego przetwarzania.
  • Dla kategorii „danych technicznych” sklep nie podaje fikcyjnej liczby lat, jeżeli konkretny okres nie został ustalony na podstawie rzeczywistych obowiązków.
  • Dla kategorii „danych technicznych” okres powinien być okresowo weryfikowany pod kątem dalszej konieczności.
  • Dla kategorii „danych technicznych” samo techniczne posiadanie możliwości przechowywania nie uzasadnia bezterminowej retencji.
  • Kategoria retencji – danych wymaganych prawem: kryterium stanowi konkretny okres wynikający z rzeczywiście mającego zastosowanie przepisu.
  • Dla kategorii „danych wymaganych prawem” dane powinny zostać usunięte lub skutecznie zanonimizowane po ustaniu wszystkich podstaw dalszego przetwarzania.
  • Dla kategorii „danych wymaganych prawem” sklep nie podaje fikcyjnej liczby lat, jeżeli konkretny okres nie został ustalony na podstawie rzeczywistych obowiązków.
  • Dla kategorii „danych wymaganych prawem” okres powinien być okresowo weryfikowany pod kątem dalszej konieczności.
  • Dla kategorii „danych wymaganych prawem” samo techniczne posiadanie możliwości przechowywania nie uzasadnia bezterminowej retencji.
  • Kategoria retencji – danych dotyczących roszczeń: kryterium stanowi czas, w którym ich przechowywanie jest uzasadnione ustaleniem, dochodzeniem lub obroną roszczeń.
  • Dla kategorii „danych dotyczących roszczeń” dane powinny zostać usunięte lub skutecznie zanonimizowane po ustaniu wszystkich podstaw dalszego przetwarzania.
  • Dla kategorii „danych dotyczących roszczeń” sklep nie podaje fikcyjnej liczby lat, jeżeli konkretny okres nie został ustalony na podstawie rzeczywistych obowiązków.
  • Dla kategorii „danych dotyczących roszczeń” okres powinien być okresowo weryfikowany pod kątem dalszej konieczności.
  • Dla kategorii „danych dotyczących roszczeń” samo techniczne posiadanie możliwości przechowywania nie uzasadnia bezterminowej retencji.
  • Kategoria retencji – kopii zapasowych: kryterium stanowi rozsądny cykl retencji wynikający z celu bezpieczeństwa i ciągłości działania.
  • Dla kategorii „kopii zapasowych” dane powinny zostać usunięte lub skutecznie zanonimizowane po ustaniu wszystkich podstaw dalszego przetwarzania.
  • Dla kategorii „kopii zapasowych” sklep nie podaje fikcyjnej liczby lat, jeżeli konkretny okres nie został ustalony na podstawie rzeczywistych obowiązków.
  • Dla kategorii „kopii zapasowych” okres powinien być okresowo weryfikowany pod kątem dalszej konieczności.
  • Dla kategorii „kopii zapasowych” samo techniczne posiadanie możliwości przechowywania nie uzasadnia bezterminowej retencji.

37. Transfery międzynarodowe – zasady szczegółowe

  • Transfer poza EOG – identyfikacja transferu: ustalenie, czy dane z EOG są rzeczywiście przekazywane do państwa trzeciego.
  • W obszarze „identyfikacja transferu” adres przedsiębiorcy w Japonii uzasadnia szczególną uwagę na zgodność transgranicznego przepływu danych.
  • W obszarze „identyfikacja transferu” polityka nie twierdzi, że każdy transfer korzysta z jednego mechanizmu bez sprawdzenia konkretnego przypadku.
  • W obszarze „identyfikacja transferu” wyjątki dla szczególnych sytuacji nie powinny zastępować właściwego mechanizmu dla regularnych transferów, gdy RODO wymaga zabezpieczeń.
  • W obszarze „identyfikacja transferu” należy uwzględniać prawa osoby, której dane dotyczą.
  • Transfer poza EOG – rola odbiorcy: ustalenie, czy odbiorca działa jako procesor, administrator lub w innej roli.
  • W obszarze „rola odbiorcy” adres przedsiębiorcy w Japonii uzasadnia szczególną uwagę na zgodność transgranicznego przepływu danych.
  • W obszarze „rola odbiorcy” polityka nie twierdzi, że każdy transfer korzysta z jednego mechanizmu bez sprawdzenia konkretnego przypadku.
  • W obszarze „rola odbiorcy” wyjątki dla szczególnych sytuacji nie powinny zastępować właściwego mechanizmu dla regularnych transferów, gdy RODO wymaga zabezpieczeń.
  • W obszarze „rola odbiorcy” należy uwzględniać prawa osoby, której dane dotyczą.
  • Transfer poza EOG – decyzja o adekwatności: sprawdzenie, czy dla konkretnego transferu ma zastosowanie właściwa decyzja stwierdzająca odpowiedni stopień ochrony.
  • W obszarze „decyzja o adekwatności” adres przedsiębiorcy w Japonii uzasadnia szczególną uwagę na zgodność transgranicznego przepływu danych.
  • W obszarze „decyzja o adekwatności” polityka nie twierdzi, że każdy transfer korzysta z jednego mechanizmu bez sprawdzenia konkretnego przypadku.
  • W obszarze „decyzja o adekwatności” wyjątki dla szczególnych sytuacji nie powinny zastępować właściwego mechanizmu dla regularnych transferów, gdy RODO wymaga zabezpieczeń.
  • W obszarze „decyzja o adekwatności” należy uwzględniać prawa osoby, której dane dotyczą.
  • Transfer poza EOG – zabezpieczenia: jeżeli decyzja nie ma zastosowania, ocena odpowiednich zabezpieczeń przewidzianych przez RODO.
  • W obszarze „zabezpieczenia” adres przedsiębiorcy w Japonii uzasadnia szczególną uwagę na zgodność transgranicznego przepływu danych.
  • W obszarze „zabezpieczenia” polityka nie twierdzi, że każdy transfer korzysta z jednego mechanizmu bez sprawdzenia konkretnego przypadku.
  • W obszarze „zabezpieczenia” wyjątki dla szczególnych sytuacji nie powinny zastępować właściwego mechanizmu dla regularnych transferów, gdy RODO wymaga zabezpieczeń.
  • W obszarze „zabezpieczenia” należy uwzględniać prawa osoby, której dane dotyczą.
  • Transfer poza EOG – zakres danych: ograniczenie transferu do danych potrzebnych odbiorcy.
  • W obszarze „zakres danych” adres przedsiębiorcy w Japonii uzasadnia szczególną uwagę na zgodność transgranicznego przepływu danych.
  • W obszarze „zakres danych” polityka nie twierdzi, że każdy transfer korzysta z jednego mechanizmu bez sprawdzenia konkretnego przypadku.
  • W obszarze „zakres danych” wyjątki dla szczególnych sytuacji nie powinny zastępować właściwego mechanizmu dla regularnych transferów, gdy RODO wymaga zabezpieczeń.
  • W obszarze „zakres danych” należy uwzględniać prawa osoby, której dane dotyczą.
  • Transfer poza EOG – informacja dla osoby: przekazanie informacji o transferze i zabezpieczeniach w zakresie wymaganym przez RODO.
  • W obszarze „informacja dla osoby” adres przedsiębiorcy w Japonii uzasadnia szczególną uwagę na zgodność transgranicznego przepływu danych.
  • W obszarze „informacja dla osoby” polityka nie twierdzi, że każdy transfer korzysta z jednego mechanizmu bez sprawdzenia konkretnego przypadku.
  • W obszarze „informacja dla osoby” wyjątki dla szczególnych sytuacji nie powinny zastępować właściwego mechanizmu dla regularnych transferów, gdy RODO wymaga zabezpieczeń.
  • W obszarze „informacja dla osoby” należy uwzględniać prawa osoby, której dane dotyczą.
  • Transfer poza EOG – dalszy transfer: uwzględnienie ryzyka dalszego przekazywania danych przez odbiorcę.
  • W obszarze „dalszy transfer” adres przedsiębiorcy w Japonii uzasadnia szczególną uwagę na zgodność transgranicznego przepływu danych.
  • W obszarze „dalszy transfer” polityka nie twierdzi, że każdy transfer korzysta z jednego mechanizmu bez sprawdzenia konkretnego przypadku.
  • W obszarze „dalszy transfer” wyjątki dla szczególnych sytuacji nie powinny zastępować właściwego mechanizmu dla regularnych transferów, gdy RODO wymaga zabezpieczeń.
  • W obszarze „dalszy transfer” należy uwzględniać prawa osoby, której dane dotyczą.
  • Transfer poza EOG – bezpieczeństwo: stosowanie odpowiednich środków technicznych i organizacyjnych także przy transferze.
  • W obszarze „bezpieczeństwo” adres przedsiębiorcy w Japonii uzasadnia szczególną uwagę na zgodność transgranicznego przepływu danych.
  • W obszarze „bezpieczeństwo” polityka nie twierdzi, że każdy transfer korzysta z jednego mechanizmu bez sprawdzenia konkretnego przypadku.
  • W obszarze „bezpieczeństwo” wyjątki dla szczególnych sytuacji nie powinny zastępować właściwego mechanizmu dla regularnych transferów, gdy RODO wymaga zabezpieczeń.
  • W obszarze „bezpieczeństwo” należy uwzględniać prawa osoby, której dane dotyczą.
  • Transfer poza EOG – dokumentacja: zachowanie dokumentacji podstawy transferu w zakresie wymaganym przez zasadę rozliczalności.
  • W obszarze „dokumentacja” adres przedsiębiorcy w Japonii uzasadnia szczególną uwagę na zgodność transgranicznego przepływu danych.
  • W obszarze „dokumentacja” polityka nie twierdzi, że każdy transfer korzysta z jednego mechanizmu bez sprawdzenia konkretnego przypadku.
  • W obszarze „dokumentacja” wyjątki dla szczególnych sytuacji nie powinny zastępować właściwego mechanizmu dla regularnych transferów, gdy RODO wymaga zabezpieczeń.
  • W obszarze „dokumentacja” należy uwzględniać prawa osoby, której dane dotyczą.
  • Transfer poza EOG – aktualizacja: ponowna ocena mechanizmu, gdy zmienia się odbiorca, państwo, prawo lub sposób przetwarzania.
  • W obszarze „aktualizacja” adres przedsiębiorcy w Japonii uzasadnia szczególną uwagę na zgodność transgranicznego przepływu danych.
  • W obszarze „aktualizacja” polityka nie twierdzi, że każdy transfer korzysta z jednego mechanizmu bez sprawdzenia konkretnego przypadku.
  • W obszarze „aktualizacja” wyjątki dla szczególnych sytuacji nie powinny zastępować właściwego mechanizmu dla regularnych transferów, gdy RODO wymaga zabezpieczeń.
  • W obszarze „aktualizacja” należy uwzględniać prawa osoby, której dane dotyczą.

38. Kategorie odbiorców i ograniczenia udostępniania

  • Kategoria odbiorcy – Shopify: możliwy cel dostępu to infrastruktura i funkcje platformy używane przez sklep.
  • Dla odbiorcy „Shopify” zakres ujawnienia powinien być ograniczony do danych koniecznych do danego celu.
  • Dla odbiorcy „Shopify” należy określić właściwą rolę prawną na podstawie rzeczywistego sposobu przetwarzania.
  • Dla odbiorcy „Shopify” przekazanie danych nie oznacza uprawnienia do dowolnego wykorzystywania ich w innych celach.
  • Dla odbiorcy „Shopify” transfer poza EOG, jeżeli występuje, wymaga odrębnej oceny zgodności z rozdziałem V RODO.
  • Kategoria odbiorcy – Authorize.net: możliwy cel dostępu to obsługa płatności i refundacji w niezbędnym zakresie.
  • Dla odbiorcy „Authorize.net” zakres ujawnienia powinien być ograniczony do danych koniecznych do danego celu.
  • Dla odbiorcy „Authorize.net” należy określić właściwą rolę prawną na podstawie rzeczywistego sposobu przetwarzania.
  • Dla odbiorcy „Authorize.net” przekazanie danych nie oznacza uprawnienia do dowolnego wykorzystywania ich w innych celach.
  • Dla odbiorcy „Authorize.net” transfer poza EOG, jeżeli występuje, wymaga odrębnej oceny zgodności z rozdziałem V RODO.
  • Kategoria odbiorcy – dostawca dostawy: możliwy cel dostępu to doręczenie zamówienia, jeżeli konkretny podmiot jest używany.
  • Dla odbiorcy „dostawca dostawy” zakres ujawnienia powinien być ograniczony do danych koniecznych do danego celu.
  • Dla odbiorcy „dostawca dostawy” należy określić właściwą rolę prawną na podstawie rzeczywistego sposobu przetwarzania.
  • Dla odbiorcy „dostawca dostawy” przekazanie danych nie oznacza uprawnienia do dowolnego wykorzystywania ich w innych celach.
  • Dla odbiorcy „dostawca dostawy” transfer poza EOG, jeżeli występuje, wymaga odrębnej oceny zgodności z rozdziałem V RODO.
  • Kategoria odbiorcy – dostawca poczty: możliwy cel dostępu to techniczne przesyłanie korespondencji, jeżeli jest używany.
  • Dla odbiorcy „dostawca poczty” zakres ujawnienia powinien być ograniczony do danych koniecznych do danego celu.
  • Dla odbiorcy „dostawca poczty” należy określić właściwą rolę prawną na podstawie rzeczywistego sposobu przetwarzania.
  • Dla odbiorcy „dostawca poczty” przekazanie danych nie oznacza uprawnienia do dowolnego wykorzystywania ich w innych celach.
  • Dla odbiorcy „dostawca poczty” transfer poza EOG, jeżeli występuje, wymaga odrębnej oceny zgodności z rozdziałem V RODO.
  • Kategoria odbiorcy – dostawca hostingu lub infrastruktury: możliwy cel dostępu to utrzymanie systemu, jeżeli funkcja jest realizowana przez taki podmiot.
  • Dla odbiorcy „dostawca hostingu lub infrastruktury” zakres ujawnienia powinien być ograniczony do danych koniecznych do danego celu.
  • Dla odbiorcy „dostawca hostingu lub infrastruktury” należy określić właściwą rolę prawną na podstawie rzeczywistego sposobu przetwarzania.
  • Dla odbiorcy „dostawca hostingu lub infrastruktury” przekazanie danych nie oznacza uprawnienia do dowolnego wykorzystywania ich w innych celach.
  • Dla odbiorcy „dostawca hostingu lub infrastruktury” transfer poza EOG, jeżeli występuje, wymaga odrębnej oceny zgodności z rozdziałem V RODO.
  • Kategoria odbiorcy – dostawca bezpieczeństwa: możliwy cel dostępu to ochrona systemu, jeżeli taki podmiot jest rzeczywiście zaangażowany.
  • Dla odbiorcy „dostawca bezpieczeństwa” zakres ujawnienia powinien być ograniczony do danych koniecznych do danego celu.
  • Dla odbiorcy „dostawca bezpieczeństwa” należy określić właściwą rolę prawną na podstawie rzeczywistego sposobu przetwarzania.
  • Dla odbiorcy „dostawca bezpieczeństwa” przekazanie danych nie oznacza uprawnienia do dowolnego wykorzystywania ich w innych celach.
  • Dla odbiorcy „dostawca bezpieczeństwa” transfer poza EOG, jeżeli występuje, wymaga odrębnej oceny zgodności z rozdziałem V RODO.
  • Kategoria odbiorcy – aplikacja odstąpienia: możliwy cel dostępu to obsługa elektronicznej funkcji odstąpienia w zakresie jej rzeczywistych uprawnień.
  • Dla odbiorcy „aplikacja odstąpienia” zakres ujawnienia powinien być ograniczony do danych koniecznych do danego celu.
  • Dla odbiorcy „aplikacja odstąpienia” należy określić właściwą rolę prawną na podstawie rzeczywistego sposobu przetwarzania.
  • Dla odbiorcy „aplikacja odstąpienia” przekazanie danych nie oznacza uprawnienia do dowolnego wykorzystywania ich w innych celach.
  • Dla odbiorcy „aplikacja odstąpienia” transfer poza EOG, jeżeli występuje, wymaga odrębnej oceny zgodności z rozdziałem V RODO.
  • Kategoria odbiorcy – aplikacja zgody: możliwy cel dostępu to zarządzanie preferencjami cookie w zakresie jej rzeczywistych uprawnień.
  • Dla odbiorcy „aplikacja zgody” zakres ujawnienia powinien być ograniczony do danych koniecznych do danego celu.
  • Dla odbiorcy „aplikacja zgody” należy określić właściwą rolę prawną na podstawie rzeczywistego sposobu przetwarzania.
  • Dla odbiorcy „aplikacja zgody” przekazanie danych nie oznacza uprawnienia do dowolnego wykorzystywania ich w innych celach.
  • Dla odbiorcy „aplikacja zgody” transfer poza EOG, jeżeli występuje, wymaga odrębnej oceny zgodności z rozdziałem V RODO.
  • Kategoria odbiorcy – aplikacja komunikacyjna: możliwy cel dostępu to obsługa wiadomości w zakresie jej rzeczywistych uprawnień.
  • Dla odbiorcy „aplikacja komunikacyjna” zakres ujawnienia powinien być ograniczony do danych koniecznych do danego celu.
  • Dla odbiorcy „aplikacja komunikacyjna” należy określić właściwą rolę prawną na podstawie rzeczywistego sposobu przetwarzania.
  • Dla odbiorcy „aplikacja komunikacyjna” przekazanie danych nie oznacza uprawnienia do dowolnego wykorzystywania ich w innych celach.
  • Dla odbiorcy „aplikacja komunikacyjna” transfer poza EOG, jeżeli występuje, wymaga odrębnej oceny zgodności z rozdziałem V RODO.
  • Kategoria odbiorcy – doradca prawny: możliwy cel dostępu to obsługa konkretnej sprawy prawnej, jeżeli jest zaangażowany.
  • Dla odbiorcy „doradca prawny” zakres ujawnienia powinien być ograniczony do danych koniecznych do danego celu.
  • Dla odbiorcy „doradca prawny” należy określić właściwą rolę prawną na podstawie rzeczywistego sposobu przetwarzania.
  • Dla odbiorcy „doradca prawny” przekazanie danych nie oznacza uprawnienia do dowolnego wykorzystywania ich w innych celach.
  • Dla odbiorcy „doradca prawny” transfer poza EOG, jeżeli występuje, wymaga odrębnej oceny zgodności z rozdziałem V RODO.
  • Kategoria odbiorcy – doradca księgowy: możliwy cel dostępu to obsługa obowiązków rozliczeniowych, jeżeli jest zaangażowany.
  • Dla odbiorcy „doradca księgowy” zakres ujawnienia powinien być ograniczony do danych koniecznych do danego celu.
  • Dla odbiorcy „doradca księgowy” należy określić właściwą rolę prawną na podstawie rzeczywistego sposobu przetwarzania.
  • Dla odbiorcy „doradca księgowy” przekazanie danych nie oznacza uprawnienia do dowolnego wykorzystywania ich w innych celach.
  • Dla odbiorcy „doradca księgowy” transfer poza EOG, jeżeli występuje, wymaga odrębnej oceny zgodności z rozdziałem V RODO.
  • Kategoria odbiorcy – organ publiczny: możliwy cel dostępu to wyłącznie w przypadku ważnego obowiązku lub uprawnienia prawnego.
  • Dla odbiorcy „organ publiczny” zakres ujawnienia powinien być ograniczony do danych koniecznych do danego celu.
  • Dla odbiorcy „organ publiczny” należy określić właściwą rolę prawną na podstawie rzeczywistego sposobu przetwarzania.
  • Dla odbiorcy „organ publiczny” przekazanie danych nie oznacza uprawnienia do dowolnego wykorzystywania ich w innych celach.
  • Dla odbiorcy „organ publiczny” transfer poza EOG, jeżeli występuje, wymaga odrębnej oceny zgodności z rozdziałem V RODO.
  • Kategoria odbiorcy – sąd: możliwy cel dostępu to w zakresie potrzebnym do postępowania, jeżeli sprawa tego wymaga.
  • Dla odbiorcy „sąd” zakres ujawnienia powinien być ograniczony do danych koniecznych do danego celu.
  • Dla odbiorcy „sąd” należy określić właściwą rolę prawną na podstawie rzeczywistego sposobu przetwarzania.
  • Dla odbiorcy „sąd” przekazanie danych nie oznacza uprawnienia do dowolnego wykorzystywania ich w innych celach.
  • Dla odbiorcy „sąd” transfer poza EOG, jeżeli występuje, wymaga odrębnej oceny zgodności z rozdziałem V RODO.
  • Kategoria odbiorcy – bank lub instytucja rozliczeniowa: możliwy cel dostępu to w zakresie koniecznym do wykonania transakcji, jeżeli uczestniczy w płatności.
  • Dla odbiorcy „bank lub instytucja rozliczeniowa” zakres ujawnienia powinien być ograniczony do danych koniecznych do danego celu.
  • Dla odbiorcy „bank lub instytucja rozliczeniowa” należy określić właściwą rolę prawną na podstawie rzeczywistego sposobu przetwarzania.
  • Dla odbiorcy „bank lub instytucja rozliczeniowa” przekazanie danych nie oznacza uprawnienia do dowolnego wykorzystywania ich w innych celach.
  • Dla odbiorcy „bank lub instytucja rozliczeniowa” transfer poza EOG, jeżeli występuje, wymaga odrębnej oceny zgodności z rozdziałem V RODO.
  • Kategoria odbiorcy – podmiot technicznego wsparcia: możliwy cel dostępu to wyłącznie w zakresie koniecznym do rozwiązania problemu, jeżeli otrzymuje dostęp.
  • Dla odbiorcy „podmiot technicznego wsparcia” zakres ujawnienia powinien być ograniczony do danych koniecznych do danego celu.
  • Dla odbiorcy „podmiot technicznego wsparcia” należy określić właściwą rolę prawną na podstawie rzeczywistego sposobu przetwarzania.
  • Dla odbiorcy „podmiot technicznego wsparcia” przekazanie danych nie oznacza uprawnienia do dowolnego wykorzystywania ich w innych celach.
  • Dla odbiorcy „podmiot technicznego wsparcia” transfer poza EOG, jeżeli występuje, wymaga odrębnej oceny zgodności z rozdziałem V RODO.

39. Reagowanie na naruszenia ochrony danych

  • Naruszenie ochrony danych – etap „wykrycie”: ustalenie, czy zdarzenie dotyczy poufności, integralności lub dostępności danych.
  • Na etapie „wykrycie” decyzje powinny opierać się na rzeczywistych okolicznościach incydentu, a nie na założeniu, że każde zdarzenie ma identyczny skutek.
  • Na etapie „wykrycie” należy uwzględnić rodzaj danych, liczbę osób i możliwe konsekwencje.
  • Na etapie „wykrycie” dostęp do informacji o incydencie powinien być ograniczony do osób, które potrzebują go do reakcji.
  • Na etapie „wykrycie” dokumentacja powinna być wystarczająca do wykazania zgodności w zakresie wymaganym przez RODO.
  • Naruszenie ochrony danych – etap „ograniczenie”: podjęcie rozsądnych działań w celu zatrzymania lub ograniczenia skutków.
  • Na etapie „ograniczenie” decyzje powinny opierać się na rzeczywistych okolicznościach incydentu, a nie na założeniu, że każde zdarzenie ma identyczny skutek.
  • Na etapie „ograniczenie” należy uwzględnić rodzaj danych, liczbę osób i możliwe konsekwencje.
  • Na etapie „ograniczenie” dostęp do informacji o incydencie powinien być ograniczony do osób, które potrzebują go do reakcji.
  • Na etapie „ograniczenie” dokumentacja powinna być wystarczająca do wykazania zgodności w zakresie wymaganym przez RODO.
  • Naruszenie ochrony danych – etap „ocena ryzyka”: ocena prawdopodobieństwa i wagi skutków dla praw i wolności osób.
  • Na etapie „ocena ryzyka” decyzje powinny opierać się na rzeczywistych okolicznościach incydentu, a nie na założeniu, że każde zdarzenie ma identyczny skutek.
  • Na etapie „ocena ryzyka” należy uwzględnić rodzaj danych, liczbę osób i możliwe konsekwencje.
  • Na etapie „ocena ryzyka” dostęp do informacji o incydencie powinien być ograniczony do osób, które potrzebują go do reakcji.
  • Na etapie „ocena ryzyka” dokumentacja powinna być wystarczająca do wykazania zgodności w zakresie wymaganym przez RODO.
  • Naruszenie ochrony danych – etap „dokumentacja”: odnotowanie faktów, skutków i działań naprawczych w zakresie wymaganym przez RODO.
  • Na etapie „dokumentacja” decyzje powinny opierać się na rzeczywistych okolicznościach incydentu, a nie na założeniu, że każde zdarzenie ma identyczny skutek.
  • Na etapie „dokumentacja” należy uwzględnić rodzaj danych, liczbę osób i możliwe konsekwencje.
  • Na etapie „dokumentacja” dostęp do informacji o incydencie powinien być ograniczony do osób, które potrzebują go do reakcji.
  • Na etapie „dokumentacja” dokumentacja powinna być wystarczająca do wykazania zgodności w zakresie wymaganym przez RODO.
  • Naruszenie ochrony danych – etap „zgłoszenie organowi”: ocena, czy spełnione są przesłanki obowiązku notyfikacji organu nadzorczego.
  • Na etapie „zgłoszenie organowi” decyzje powinny opierać się na rzeczywistych okolicznościach incydentu, a nie na założeniu, że każde zdarzenie ma identyczny skutek.
  • Na etapie „zgłoszenie organowi” należy uwzględnić rodzaj danych, liczbę osób i możliwe konsekwencje.
  • Na etapie „zgłoszenie organowi” dostęp do informacji o incydencie powinien być ograniczony do osób, które potrzebują go do reakcji.
  • Na etapie „zgłoszenie organowi” dokumentacja powinna być wystarczająca do wykazania zgodności w zakresie wymaganym przez RODO.
  • Naruszenie ochrony danych – etap „informowanie osoby”: ocena, czy poziom ryzyka powoduje obowiązek zawiadomienia osoby.
  • Na etapie „informowanie osoby” decyzje powinny opierać się na rzeczywistych okolicznościach incydentu, a nie na założeniu, że każde zdarzenie ma identyczny skutek.
  • Na etapie „informowanie osoby” należy uwzględnić rodzaj danych, liczbę osób i możliwe konsekwencje.
  • Na etapie „informowanie osoby” dostęp do informacji o incydencie powinien być ograniczony do osób, które potrzebują go do reakcji.
  • Na etapie „informowanie osoby” dokumentacja powinna być wystarczająca do wykazania zgodności w zakresie wymaganym przez RODO.
  • Naruszenie ochrony danych – etap „współpraca dostawcy”: uzyskanie potrzebnych informacji od procesora lub usługodawcy, jeżeli uczestniczył w zdarzeniu.
  • Na etapie „współpraca dostawcy” decyzje powinny opierać się na rzeczywistych okolicznościach incydentu, a nie na założeniu, że każde zdarzenie ma identyczny skutek.
  • Na etapie „współpraca dostawcy” należy uwzględnić rodzaj danych, liczbę osób i możliwe konsekwencje.
  • Na etapie „współpraca dostawcy” dostęp do informacji o incydencie powinien być ograniczony do osób, które potrzebują go do reakcji.
  • Na etapie „współpraca dostawcy” dokumentacja powinna być wystarczająca do wykazania zgodności w zakresie wymaganym przez RODO.
  • Naruszenie ochrony danych – etap „naprawa”: usunięcie przyczyny technicznej lub organizacyjnej, jeżeli jest możliwa do ustalenia.
  • Na etapie „naprawa” decyzje powinny opierać się na rzeczywistych okolicznościach incydentu, a nie na założeniu, że każde zdarzenie ma identyczny skutek.
  • Na etapie „naprawa” należy uwzględnić rodzaj danych, liczbę osób i możliwe konsekwencje.
  • Na etapie „naprawa” dostęp do informacji o incydencie powinien być ograniczony do osób, które potrzebują go do reakcji.
  • Na etapie „naprawa” dokumentacja powinna być wystarczająca do wykazania zgodności w zakresie wymaganym przez RODO.
  • Naruszenie ochrony danych – etap „zapobieganie”: wdrożenie proporcjonalnych działań ograniczających ryzyko powtórzenia.
  • Na etapie „zapobieganie” decyzje powinny opierać się na rzeczywistych okolicznościach incydentu, a nie na założeniu, że każde zdarzenie ma identyczny skutek.
  • Na etapie „zapobieganie” należy uwzględnić rodzaj danych, liczbę osób i możliwe konsekwencje.
  • Na etapie „zapobieganie” dostęp do informacji o incydencie powinien być ograniczony do osób, które potrzebują go do reakcji.
  • Na etapie „zapobieganie” dokumentacja powinna być wystarczająca do wykazania zgodności w zakresie wymaganym przez RODO.
  • Naruszenie ochrony danych – etap „przegląd”: wykorzystanie wniosków z incydentu do aktualizacji zabezpieczeń i procedur.
  • Na etapie „przegląd” decyzje powinny opierać się na rzeczywistych okolicznościach incydentu, a nie na założeniu, że każde zdarzenie ma identyczny skutek.
  • Na etapie „przegląd” należy uwzględnić rodzaj danych, liczbę osób i możliwe konsekwencje.
  • Na etapie „przegląd” dostęp do informacji o incydencie powinien być ograniczony do osób, które potrzebują go do reakcji.
  • Na etapie „przegląd” dokumentacja powinna być wystarczająca do wykazania zgodności w zakresie wymaganym przez RODO.

40. Postanowienia końcowe i kontakt

  • Administrator: boulderelm.
  • Adres: Takada 65-14, Takada-cho, Hamada-shi, Shimane 697-0054, Japonia.
  • E-mail w sprawach prywatności: kijuchservice@boulderelm.com.
  • Telefon: +81 70-9248-4818.
  • Niniejsza polityka powinna pozostawać zgodna z rzeczywistą konfiguracją sklepu, używanymi aplikacjami, płatnościami i technologiami cookie.
  • Jeżeli bezwzględnie obowiązujące przepisy zapewniają osobie szerszą ochronę, zastosowanie mają te przepisy.
  • Dokument nie dodaje niepodanych numerów rejestrowych, podatkowych, danych IOD, niepotwierdzonych narzędzi śledzących ani fikcyjnych okresów retencji.