Polityka prywatności serwisu krzysztofmaszota.pl
Spis treści
- Wprowadzenie
- Administrator danych osobowych
- Inspektor Ochrony Danych
- Cele, podstawy prawne i okresy przetwarzania
- Odbiorcy danych
- Przekazywanie danych poza Europejski Obszar Gospodarczy
- Prawa osób, których dane dotyczą
- Wymóg podania danych i konsekwencje ich niepodania
- Profilowanie i automatyczne podejmowanie decyzji
- Bezpieczeństwo danych
- Pliki cookies i technologie podobne
- Skarga do organu nadzorczego
- Zmiany Polityki
§ 1. Wprowadzenie
1. Niniejsza Polityka prywatności (dalej: „Polityka”) opisuje, w jaki sposób przetwarzane są dane osobowe osób korzystających z serwisu internetowego https://krzysztofmaszota.pl (dalej: „Serwis”).
2. Polityka realizuje obowiązek informacyjny wynikający z art. 13 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych (dalej: „RODO”).
3. Dane osobowe przetwarzamy:
- w zakresie niezbędnym do realizacji konkretnego celu,
- przez okres odpowiedni do celu,
- z zastosowaniem odpowiednich środków technicznych i organizacyjnych,
- zgodnie z zasadami RODO (art. 5 RODO).
§ 2. Administrator danych osobowych
1. Administratorem danych osobowych w rozumieniu art. 4 pkt 7 RODO jest:
ul. Aleksandra Czekanowskiego 8/18, 83-000 Pruszcz Gdański
NIP: 6040173721, REGON: 365461340, KRS: 0000638474
Sąd Rejonowy Gdańsk-Północ w Gdańsku, VII Wydział Gospodarczy Krajowego Rejestru Sądowego
reprezentowana przez Krzysztofa Maszotę — Prezesa Zarządu
e-mail: km@krzysztofmaszota.pl
telefon: +48 503 678 152
(dalej: „Administrator”).
2. Kontakt z Administratorem w sprawach ochrony danych osobowych:
- e-mail: km@krzysztofmaszota.pl,
- telefon: +48 503 678 152,
- pisemnie: na adres siedziby wskazany powyżej.
§ 3. Inspektor Ochrony Danych
Administrator nie wyznaczył Inspektora Ochrony Danych (IOD) — nie zachodzą przesłanki obligatoryjnego wyznaczenia IOD określone w art. 37 ust. 1 RODO. Sprawami związanymi z ochroną danych osobowych zajmuje się bezpośrednio Administrator — kontakt w § 2 ust. 2.
§ 4. Cele, podstawy prawne i okresy przetwarzania
4.1. Realizacja umów sprzedaży, dostarczania treści cyfrowych i świadczenia usług w sklepie
- Kategorie danych: imię, nazwisko, adres dostawy, adres e-mail, numer telefonu, dane do faktury (firma, NIP, adres), historia zakupów.
- Cel: zawarcie i wykonanie umowy z Klientem.
- Podstawa prawna: art. 6 ust. 1 lit. b RODO — przetwarzanie niezbędne do wykonania umowy.
- Okres przetwarzania: przez czas trwania umowy + okres przedawnienia roszczeń (6 lat — art. 118 KC).
4.2. Wykonanie obowiązków podatkowych i rachunkowych
- Kategorie danych: dane do faktur, kwoty transakcji, daty.
- Cel: wystawienie i przechowywanie dokumentów księgowych.
- Podstawa prawna: art. 6 ust. 1 lit. c RODO + art. 86 § 1 Ordynacji podatkowej, ustawa o VAT, ustawa o rachunkowości.
- Okres przetwarzania: 5 lat licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku.
4.3. Prowadzenie Konta użytkownika
- Kategorie danych: login (e-mail), hasło (w postaci skrótu), historia zakupów, postęp w kursach.
- Cel: umożliwienie korzystania z Konta i Platformy kursowej.
- Podstawa prawna: art. 6 ust. 1 lit. b RODO — wykonanie umowy o świadczenie usługi.
- Okres przetwarzania: do usunięcia Konta przez Klienta lub przez Administratora w przypadku 24-miesięcznej nieaktywności.
4.4. Udzielanie odpowiedzi na zapytania z formularza kontaktowego
- Kategorie danych: imię, adres e-mail, numer telefonu (opcjonalnie), treść wiadomości.
- Cel: udzielenie odpowiedzi na zapytanie, podjęcie działań przed zawarciem umowy.
- Podstawa prawna: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes); w razie zawarcia umowy — art. 6 ust. 1 lit. b RODO.
- Okres przetwarzania: 12 miesięcy od udzielenia ostatniej odpowiedzi lub do wniesienia sprzeciwu.
4.5. Świadczenie usług doradczych poza Sklepem (CFO, mentoring, biznesplan, czyszczenie BIK)
- Kategorie danych: imię, nazwisko, dane kontaktowe, dane finansowe (raport BIK/KRD, dane firmy, dane budżetowe), dokumenty kredytowe, dane do pełnomocnictwa (PESEL przy czyszczeniu BIK).
- Cel: wykonanie usługi doradczej na podstawie odrębnej umowy z Klientem.
- Podstawa prawna: art. 6 ust. 1 lit. b RODO — wykonanie umowy; przy czyszczeniu BIK z udzieleniem pełnomocnictwa — również art. 6 ust. 1 lit. c RODO (wymogi proceduralne).
- Okres przetwarzania: przez okres trwania umowy + okres przedawnienia roszczeń (6 lat); dokumenty księgowe — 5 lat od końca roku kalendarzowego.
4.6. Wysyłka Newslettera
- Kategorie danych: adres e-mail, imię (opcjonalnie), data wyrażenia zgody, źródło zapisu.
- Cel: wysyłka informacji handlowych i edukacyjnych.
- Podstawa prawna: art. 6 ust. 1 lit. a RODO (zgoda); art. 10 ust. 2 UŚUDE; art. 398 PKE.
- Okres przetwarzania: do wycofania zgody; po wycofaniu — 3 lata w celu obrony przed roszczeniami.
4.7. Marketing własnych produktów i usług
- Kategorie danych: dane Klientów oraz potencjalnych Klientów, którzy wyrazili zgodę.
- Cel: prezentowanie ofert, promocji, treści dopasowanych do zainteresowań.
- Podstawa prawna: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes); dla komunikacji elektronicznej — art. 10 UŚUDE i art. 398 PKE (zgoda).
- Okres przetwarzania: do wniesienia sprzeciwu lub wycofania zgody.
4.8. Statystyki i analityka korzystania z Serwisu
- Kategorie danych: identyfikatory cookies, adres IP (pseudonimowany), informacje o urządzeniu i przeglądarce, czas spędzony na stronie.
- Cel: analiza ruchu w Serwisie, poprawa funkcjonalności.
- Podstawa prawna: art. 6 ust. 1 lit. a RODO (zgoda); art. 398 PKE (zgoda na cookies inne niż niezbędne).
- Okres przetwarzania: maksymalnie 26 miesięcy od daty zebrania danych.
4.9. Marketing zewnętrzny (sieci reklamowe Google Ads, Meta)
- Kategorie danych: identyfikatory cookies marketingowych, identyfikatory sieci reklamowych, zdarzenia zachowania.
- Cel: wyświetlanie spersonalizowanych reklam, remarketing, mierzenie skuteczności kampanii.
- Podstawa prawna: art. 6 ust. 1 lit. a RODO (zgoda); art. 398 PKE (zgoda na cookies marketingowe).
- Okres przetwarzania: maksymalnie 13 miesięcy od ostatniej interakcji.
4.10. Ustalenie, dochodzenie i obrona roszczeń
- Kategorie danych: dane z umów, korespondencji, dokumentacji księgowej.
- Cel: dochodzenie roszczeń lub obrona przed roszczeniami.
- Podstawa prawna: art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes).
- Okres przetwarzania: przez okres przedawnienia roszczeń (6 lat — art. 118 KC).
4.11. Wypełnienie obowiązków wynikających z ochrony konsumentów
- Kategorie danych: dane z reklamacji, oświadczenia o odstąpieniu od umowy.
- Cel: rozpatrzenie reklamacji, realizacja prawa odstąpienia.
- Podstawa prawna: art. 6 ust. 1 lit. c RODO — wypełnienie obowiązku prawnego z UPK i KC.
- Okres przetwarzania: przez okres niezbędny do zakończenia procedury + okres przedawnienia.
§ 5. Odbiorcy danych
Dane osobowe mogą być udostępniane następującym kategoriom odbiorców (art. 13 ust. 1 lit. e RODO):
- Podmioty obsługujące techniczne aspekty Serwisu — utrzymanie infrastruktury, administracja, hosting, kopie zapasowe.
- Dostawcy narzędzi analitycznych i marketingowych (po wyrażeniu zgody w bannerze cookies):
- Google Ireland Limited / Google LLC — Google Analytics 4, Google Tag Manager, Google Ads, Google Search Console, Google Business Profile,
- Meta Platforms Ireland Limited / Meta Platforms, Inc. — Facebook Pixel,
- Roxr Software Ltd. — Clicky Web Analytics,
- Hotjar Ltd. — analityka zachowania (mapy ciepła, nagrania sesji).
- Operatorzy płatności online — obsługa płatności w Sklepie (odrębny administrator danych w zakresie transakcji).
- Operatorzy usług logistycznych — w szczególności InPost (paczkomaty, kurier), DPD, DHL, Poczta Polska — w zakresie dostawy książek.
- Dostawca platformy kursowej — LearnPress (wtyczka WordPress; nie wysyła danych poza Serwis).
- Dostawca poczty elektronicznej Administratora.
- Biuro rachunkowe prowadzące rozliczenia podatkowe Administratora.
- Banki, instytucje finansowe, BIK S.A., KRD — w zakresie korespondencji prowadzonej w imieniu Klienta w ramach usługi naprawy historii kredytowej (na podstawie pełnomocnictwa).
- Kancelarie prawne, doradcy, audytorzy Administratora — w zakresie niezbędnym do świadczenia usług prawnych, doradczych lub audytowych.
- Uprawnione organy państwowe — w przypadkach przewidzianych przepisami prawa (sądy, prokuratura, organy podatkowe), na podstawie wiążącego żądania.
Wszystkie podmioty wymienione w pkt 1, 5, 6, 7 i 9 przetwarzają dane osobowe na podstawie umów powierzenia przetwarzania zawartych w trybie art. 28 RODO.
Dane osobowe nie są sprzedawane osobom trzecim w żadnym celu.
§ 6. Przekazywanie danych poza Europejski Obszar Gospodarczy
1. Część dostawców z § 5 ma siedzibę poza Europejskim Obszarem Gospodarczym (EOG) — w szczególności w Stanach Zjednoczonych Ameryki (Google, Meta).
2. Przekazywanie danych do USA odbywa się na podstawie:
- decyzji wykonawczej Komisji Europejskiej (UE) 2023/1795 z 10 lipca 2023 r. w sprawie ram ochrony danych UE–USA (EU-US Data Privacy Framework) — w stosunku do podmiotów certyfikowanych (wykaz: https://www.dataprivacyframework.gov/),
- standardowych klauzul umownych (SCC) Komisji Europejskiej — decyzja (UE) 2021/914.
3. Administrator regularnie weryfikuje status certyfikacji dostawców i adekwatność stosowanych zabezpieczeń.
4. Osoba, której dane dotyczą, ma prawo otrzymać kopię stosowanych zabezpieczeń — na żądanie.
§ 7. Prawa osób, których dane dotyczą
Każdej osobie, której dane dotyczą, przysługują:
- Prawo dostępu do danych (art. 15 RODO) — potwierdzenie przetwarzania, informacja o celach, kategoriach, odbiorcach, okresie. Prawo do kopii danych.
- Prawo do sprostowania (art. 16 RODO) — poprawienie danych nieprawidłowych, uzupełnienie niekompletnych.
- Prawo do usunięcia („prawo do bycia zapomnianym”, art. 17 RODO) — w sytuacjach określonych w RODO (z wyjątkiem obowiązku archiwizacji, dochodzenia/obrony roszczeń).
- Prawo do ograniczenia przetwarzania (art. 18 RODO).
- Prawo do przenoszenia danych (art. 20 RODO) — w odniesieniu do danych przetwarzanych na podstawie zgody lub umowy w sposób zautomatyzowany.
- Prawo do sprzeciwu (art. 21 RODO) — w odniesieniu do przetwarzania na podstawie art. 6 ust. 1 lit. f RODO, w tym marketingu bezpośredniego (sprzeciw bezwzględny).
- Prawo do wycofania zgody (art. 7 ust. 3 RODO) — w każdym czasie, bez wpływu na zgodność z prawem przetwarzania przed wycofaniem.
- Prawo do wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (art. 77 RODO) — ul. Stawki 2, 00-193 Warszawa, https://uodo.gov.pl.
Realizacja praw: kontakt z Administratorem pod km@krzysztofmaszota.pl lub pisemnie. Odpowiedź bez zbędnej zwłoki, nie później niż w terminie miesiąca od otrzymania żądania (z możliwością przedłużenia o 2 miesiące w przypadku skomplikowanych żądań — art. 12 ust. 3 RODO).
§ 8. Wymóg podania danych i konsekwencje ich niepodania
1. Podanie danych osobowych w Serwisie jest dobrowolne.
2. Podanie danych jest warunkiem zawarcia umowy — brak ich podania uniemożliwia realizację konkretnej usługi (art. 13 ust. 2 lit. e RODO):
- zakup w sklepie wymaga danych do dostawy/faktury,
- formularz kontaktowy wymaga e-maila,
- Newsletter wymaga adresu e-mail,
- Konto wymaga loginu i hasła,
- usługa czyszczenia BIK wymaga raportu BIK i pełnomocnictwa.
3. Cookies analityczne i marketingowe — brak zgody nie uniemożliwia korzystania z Serwisu w zakresie podstawowym.
§ 9. Profilowanie i automatyczne podejmowanie decyzji
1. Administrator nie podejmuje decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub istotnie wpływały na osobę (art. 22 RODO).
2. Profilowanie stosujemy wyłącznie do celów analitycznych i marketingowych — na podstawie zgody — w celu dopasowania treści newslettera lub reklam. Profilowanie nie wywołuje skutków prawnych i może być zakończone przez wycofanie zgody.
3. Indywidualnego dostosowywania cen Administrator nie stosuje (art. 12 ust. 1 pkt 5a UPK).
§ 10. Bezpieczeństwo danych
1. Administrator wdraża środki techniczne i organizacyjne zapewniające bezpieczeństwo danych — adekwatne do zagrożeń i kategorii danych (art. 32 RODO).
2. Stosowane środki:
- szyfrowanie połączeń (TLS / SSL),
- ograniczenie dostępu do osób upoważnionych,
- uwierzytelnianie wieloskładnikowe (MFA) w panelu administracyjnym,
- regularne aktualizacje oprogramowania,
- kopie zapasowe,
- szkolenie osób przetwarzających dane,
- procedury reagowania na naruszenia.
3. W przypadku naruszenia ochrony danych Administrator postępuje zgodnie z art. 33 i 34 RODO — zgłaszając naruszenie Prezesowi UODO i (gdy wymagane) informując osoby, których dane dotyczą.
§ 11. Pliki cookies i technologie podobne
Zasady stosowania plików cookies — kategorie, cele, okresy przechowywania, dostawcy, sposób wyrażania i wycofywania zgody — opisuje odrębna Polityka cookies dostępna pod adresem https://krzysztofmaszota.pl/polityka-cookies/.
§ 12. Skarga do organu nadzorczego
ul. Stawki 2, 00-193 Warszawa
infolinia: 606-950-000
strona: https://uodo.gov.pl
Skarga może zostać wniesiona w państwie członkowskim zwykłego pobytu, miejsca pracy lub miejsca popełnienia domniemanego naruszenia (art. 77 RODO).
§ 13. Zmiany Polityki
1. Polityka może być zmieniana z powodu zmian prawa, zmian w technologii lub w zakresie przetwarzania danych.
2. O istotnych zmianach Administrator informuje przez komunikat w Serwisie oraz pocztą elektroniczną — w odniesieniu do zarejestrowanych Klientów.
3. Aktualna wersja zawsze dostępna pod adresem https://krzysztofmaszota.pl/polityka-prywatnosci/.
4. Wcześniejsze wersje archiwizowane i udostępniane na żądanie.
