1. Cel i zakres
Niniejsza Polityka ochrony danych osobowych określa podstawowe zasady dotyczące ochrony danych osobowych w związku z funkcjonowaniem serwisu internetowego Heraosian oraz prowadzeniem sprzedaży online kierowanej do konsumentów w Polsce.
Podstawowym aktem prawnym dotyczącym ochrony danych osobowych jest Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r., czyli ogólne rozporządzenie o ochronie danych osobowych, określane jako RODO lub GDPR.
Niniejsza polityka przedstawia podstawowe zasady ochrony danych, prawa osób, których dane dotyczą, oraz wybrane obowiązki związane z bezpieczeństwem i odpowiedzialnością za przetwarzanie danych.
Szczegółowe informacje dotyczące konkretnych kategorii danych, celów i sposobów ich przetwarzania znajdują się w Polityce prywatności. Informacje dotyczące plików cookie i podobnych technologii zostały przedstawione w Polityce plików cookie.
2. Administrator danych osobowych
Administratorem danych osobowych jest podmiot prowadzący serwis internetowy pod nazwą Heraosian.
Dane kontaktowe:
E-mail: info@heraosian.com
Telefon: +81 027-496-0634
Adres: 3-chōme-38-7 Asakura-chō, Maebashi-shi, Gunma-ken 371-0811, Japonia
Niniejszy dokument nie wskazuje dodatkowych danych rejestrowych, takich jak forma prawna, numer rejestrowy lub identyfikator podatkowy, ponieważ takie informacje nie zostały potwierdzone.
Jeżeli dla danego zakresu przetwarzania zastosowanie mają przepisy wymagające wskazania przedstawiciela administratora w Unii Europejskiej, odpowiednie informacje powinny zostać udostępnione zgodnie z obowiązującymi przepisami.
3. Zastosowanie RODO
RODO ma zastosowanie do przetwarzania danych osobowych w zakresie określonym w tym rozporządzeniu. W określonych sytuacjach może ono mieć zastosowanie również do podmiotów znajdujących się poza Unią Europejską, jeżeli spełnione są warunki określone w RODO, w tym związane z oferowaniem towarów lub usług osobom znajdującym się w Unii Europejskiej.
Zakres zastosowania RODO należy oceniać w odniesieniu do konkretnego przetwarzania i jego okoliczności.
W zakresie, w jakim RODO ma zastosowanie, dane osobowe są przetwarzane zgodnie z zasadami i wymaganiami tego rozporządzenia oraz innymi właściwymi przepisami dotyczącymi ochrony danych osobowych.
4. Zasady ochrony danych osobowych
Przetwarzanie danych osobowych odbywa się z uwzględnieniem podstawowych zasad określonych w RODO. Obejmują one w szczególności:
- zgodność z prawem, rzetelność i przejrzystość;
- ograniczenie celu;
- minimalizację danych;
- prawidłowość;
- ograniczenie przechowywania;
- integralność i poufność;
- rozliczalność.
Dane powinny być przetwarzane na odpowiedniej podstawie prawnej, w konkretnych i uzasadnionych celach oraz w zakresie odpowiednim do tych celów. Powinny być również chronione przed nieuprawnionym dostępem, utratą, zniszczeniem lub innymi formami niezgodnego z prawem przetwarzania.
Administrator powinien być również w stanie wykazać przestrzeganie zasad ochrony danych w zakresie wymaganym przez RODO.
5. Podstawy prawne przetwarzania danych
Dane osobowe są przetwarzane na podstawie odpowiedniej podstawy prawnej przewidzianej przez RODO.
W zależności od charakteru konkretnego przetwarzania podstawą prawną może być w szczególności:
Zgoda – art. 6 ust. 1 lit. a RODO
Jeżeli przetwarzanie odbywa się na podstawie zgody, zgoda powinna zostać udzielona dobrowolnie, świadomie i w sposób pozwalający ustalić, czego dotyczy.
W przypadkach przewidzianych prawem osoba może wycofać zgodę w dowolnym momencie. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
Wykonanie umowy – art. 6 ust. 1 lit. b RODO
Podstawa ta może mieć zastosowanie, gdy przetwarzanie jest niezbędne do wykonania umowy lub do podjęcia działań na żądanie osoby przed zawarciem umowy.
W przypadku sklepu internetowego może obejmować czynności niezbędne do realizacji zamówienia, obsługi płatności, organizacji dostawy lub wykonania innych obowiązków wynikających z zawartej umowy, jeżeli przetwarzanie jest rzeczywiście konieczne do tych celów.
Obowiązek prawny – art. 6 ust. 1 lit. c RODO
Dane mogą być przetwarzane, jeżeli jest to niezbędne do wykonania obowiązku prawnego ciążącego na administratorze.
Prawnie uzasadniony interes – art. 6 ust. 1 lit. f RODO
W określonych sytuacjach podstawą przetwarzania może być prawnie uzasadniony interes administratora lub osoby trzeciej, o ile nie mają pierwszeństwa interesy lub podstawowe prawa i wolności osoby, której dane dotyczą.
Może to dotyczyć między innymi określonych działań związanych z bezpieczeństwem serwisu, zapobieganiem nadużyciom, dochodzeniem lub obroną roszczeń albo prawidłowym utrzymaniem funkcjonowania usług, jeżeli w konkretnej sytuacji spełnione są wymagania RODO.
Nie wszystkie rodzaje przetwarzania danych są prowadzone na tej samej podstawie prawnej.
6. Szczególne kategorie danych osobowych
RODO przewiduje szczególną ochronę określonych kategorii danych osobowych, w tym danych dotyczących między innymi zdrowia, danych biometrycznych wykorzystywanych do jednoznacznego zidentyfikowania osoby, przekonań religijnych lub światopoglądowych, poglądów politycznych, przynależności związkowej, życia seksualnego lub orientacji seksualnej oraz danych genetycznych.
Standardowa obsługa zakupów w sklepie internetowym nie zakłada celowego pozyskiwania takich danych.
Jeżeli w wyjątkowej sytuacji przetwarzanie szczególnych kategorii danych okaże się konieczne i będzie objęte zakresem RODO, będzie ono wymagało spełnienia odpowiednich warunków przewidzianych w art. 9 RODO oraz innych właściwych przepisach.
7. Prawa osób, których dane dotyczą
Osobom, których dane dotyczą, przysługują prawa określone w RODO. Zakres konkretnego prawa może zależeć od podstawy prawnej, celu i okoliczności danego przetwarzania.
Prawo dostępu do danych
Osoba może uzyskać potwierdzenie, czy jej dane osobowe są przetwarzane, a w przypadkach określonych w RODO również dostęp do danych oraz informacji dotyczących ich przetwarzania.
Prawo do sprostowania danych
Osoba może żądać sprostowania lub uzupełnienia danych, jeżeli są one nieprawidłowe lub niekompletne.
Prawo do usunięcia danych
W przypadkach przewidzianych w RODO osoba może żądać usunięcia swoich danych. Prawo to nie ma charakteru bezwzględnego i może nie mieć zastosowania, jeżeli dalsze przetwarzanie jest wymagane lub dozwolone przez prawo.
Prawo do ograniczenia przetwarzania
W określonych sytuacjach osoba może żądać ograniczenia przetwarzania danych, zgodnie z warunkami określonymi w RODO.
Prawo do przenoszenia danych
Jeżeli spełnione są warunki przewidziane w RODO, osoba może otrzymać dotyczące jej dane osobowe w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego oraz, w określonych przypadkach, przesłać je innemu administratorowi.
Prawo do sprzeciwu
W przypadkach określonych w RODO osoba może wnieść sprzeciw wobec przetwarzania jej danych, w szczególności gdy podstawą przetwarzania jest prawnie uzasadniony interes.
Prawo do wycofania zgody
Jeżeli przetwarzanie odbywa się na podstawie zgody, osoba może wycofać ją w dowolnym momencie. Wycofanie zgody nie wpływa na zgodność z prawem wcześniejszego przetwarzania.
Prawa związane ze zautomatyzowanym podejmowaniem decyzji
W przypadkach określonych w RODO osobie mogą przysługiwać prawa związane ze zautomatyzowanym podejmowaniem decyzji, w tym profilowaniem.
Standardowa obsługa sklepu nie zakłada podejmowania wobec konsumentów decyzji wywołujących skutki prawne lub w podobny sposób istotnie na nich wpływających wyłącznie w sposób zautomatyzowany.
Jeżeli konkretne przetwarzanie będzie objęte przepisami dotyczącymi zautomatyzowanego podejmowania decyzji, zastosowanie będą miały odpowiednie prawa i zabezpieczenia przewidziane w RODO.
8. Jak skorzystać ze swoich praw
Wnioski dotyczące praw wynikających z RODO można kierować na adres:
Wniosek powinien w zakresie niezbędnym do jego rozpatrzenia wskazywać, czego dotyczy żądanie oraz jakich danych lub czynności dotyczy.
Ze względów bezpieczeństwa w uzasadnionych przypadkach administrator może poprosić o informacje niezbędne do potwierdzenia tożsamości osoby składającej wniosek. Zakres takiej weryfikacji powinien być ograniczony do informacji niezbędnych do potwierdzenia tożsamości.
Nie należy przesyłać pocztą elektroniczną haseł, pełnych danych karty płatniczej, kodów CVV/CVC ani innych danych uwierzytelniających, jeżeli nie są one potrzebne do rozpatrzenia konkretnego wniosku.
Co do zasady odpowiedź na żądanie dotyczące praw wynikających z RODO powinna zostać udzielona bez zbędnej zwłoki, nie później niż w terminie miesiąca od otrzymania żądania. W przypadku skomplikowanego charakteru żądania lub dużej liczby żądań termin może zostać przedłużony o maksymalnie kolejne dwa miesiące. O takim przedłużeniu oraz jego przyczynach należy poinformować osobę przed upływem pierwszego miesiąca.
Jeżeli żądanie nie zostanie zrealizowane, osoba powinna otrzymać informację o przyczynach oraz o przysługujących jej środkach ochrony prawnej.
9. Bezpieczeństwo danych osobowych
Ochrona danych osobowych wymaga zastosowania odpowiednich środków technicznych i organizacyjnych, dobranych z uwzględnieniem charakteru przetwarzania oraz ryzyka dla praw i wolności osób fizycznych.
Dane powinny być chronione w szczególności przed:
- nieuprawnionym dostępem;
- nieuprawnionym ujawnieniem;
- przypadkową utratą;
- zniszczeniem;
- nieuprawnioną zmianą;
- innymi formami niezgodnego z prawem przetwarzania.
Środki bezpieczeństwa powinny być dostosowane do charakteru i poziomu ryzyka. Nie oznacza to gwarancji całkowitego wyeliminowania wszystkich możliwych zagrożeń.
Niniejsza polityka nie wskazuje konkretnych technologii, certyfikatów ani dostawców zabezpieczeń, jeżeli ich zastosowanie nie zostało potwierdzone.
10. Naruszenie ochrony danych osobowych
Naruszenie ochrony danych osobowych może obejmować między innymi przypadkowe lub niezgodne z prawem zniszczenie, utratę, zmianę, nieuprawnione ujawnienie lub nieuprawniony dostęp do danych osobowych.
W przypadku stwierdzenia naruszenia podejmowane są działania odpowiednie do charakteru i ryzyka zdarzenia, w tym ocena jego możliwych skutków dla praw i wolności osób fizycznych.
Jeżeli wymagają tego przepisy RODO, naruszenie powinno zostać zgłoszone właściwemu organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości nie później niż w terminie 72 godzin od stwierdzenia naruszenia. Obowiązek zgłoszenia nie ma zastosowania, jeżeli jest mało prawdopodobne, aby naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych.
Jeżeli naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, mogą również powstać obowiązki dotyczące bezpośredniego zawiadomienia osób, których dane dotyczą.
Niniejszy dokument nie opisuje żadnego konkretnego incydentu i nie stanowi potwierdzenia, że taki incydent miał miejsce.
11. Podmioty przetwarzające i odbiorcy danych
W zależności od konkretnej czynności dane osobowe mogą być przekazywane lub udostępniane podmiotom, których udział jest niezbędny do realizacji określonych celów.
Może to obejmować, w zależności od rzeczywiście wykonywanych czynności:
- podmioty świadczące usługi dostawy;
- podmioty związane z obsługą płatności;
- dostawców usług informatycznych lub technicznych;
- podmioty wspierające obsługę klienta;
- podmioty świadczące usługi księgowe lub prawne;
- organy publiczne lub sądy, jeżeli obowiązek przekazania danych wynika z prawa.
Status konkretnego odbiorcy zależy od charakteru danej usługi. W zależności od okoliczności dany podmiot może działać jako podmiot przetwarzający na rzecz administratora albo jako odrębny administrator.
Konkretne kategorie odbiorców powinny odpowiadać rzeczywistym procesom przetwarzania danych.
12. Przekazywanie danych poza Europejski Obszar Gospodarczy
Jeżeli dane osobowe są przekazywane do państwa trzeciego lub organizacji międzynarodowej, przekazanie takie powinno odbywać się zgodnie z zasadami określonymi w RODO.
W zależności od konkretnej sytuacji mogą mieć zastosowanie między innymi decyzja stwierdzająca odpowiedni stopień ochrony, odpowiednie zabezpieczenia lub inne podstawy przewidziane w RODO.
W przypadku rzeczywistego przekazywania danych poza Europejski Obszar Gospodarczy szczegółowe informacje dotyczące państwa docelowego, podstawy transferu oraz zastosowanych zabezpieczeń powinny zostać przedstawione w Polityce prywatności.
Niniejszy dokument nie potwierdza konkretnego kierunku transferu ani zastosowania określonego mechanizmu, jeżeli informacje te nie zostały potwierdzone.
13. Zautomatyzowane podejmowanie decyzji i profilowanie
RODO przewiduje szczególne zasady dotyczące decyzji podejmowanych wyłącznie w sposób zautomatyzowany, w tym profilowania, jeżeli działania takie wywołują skutki prawne wobec osoby lub w podobny sposób istotnie na nią wpływają.
Standardowa obsługa sklepu nie zakłada prowadzenia takiego procesu.
Jeżeli w konkretnej sytuacji zastosowanie znajdzie zautomatyzowane podejmowanie decyzji lub profilowanie objęte odpowiednimi przepisami RODO, osobie, której dane dotyczą, przysługują prawa i zabezpieczenia przewidziane w tych przepisach.
14. Inspektor ochrony danych
Niniejszy dokument nie wskazuje konkretnego Inspektora Ochrony Danych, ponieważ informacje dotyczące wyznaczenia IOD nie zostały potwierdzone.
Jeżeli na podstawie RODO lub innych właściwych przepisów powstanie obowiązek wyznaczenia IOD, odpowiednie obowiązki zostaną zrealizowane zgodnie z prawem, a wymagane informacje kontaktowe zostaną udostępnione.
Brak wskazania IOD w niniejszym dokumencie nie stanowi samodzielnego stwierdzenia, że w każdym przypadku wyznaczenie IOD nie jest wymagane.
15. Ocena skutków dla ochrony danych
RODO przewiduje obowiązek przeprowadzenia oceny skutków dla ochrony danych przed rozpoczęciem określonych rodzajów przetwarzania, jeżeli przetwarzanie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych.
Jeżeli charakter prowadzonego lub planowanego przetwarzania będzie wymagał przeprowadzenia DPIA, odpowiednia ocena powinna zostać wykonana zgodnie z wymaganiami RODO.
Niniejszy dokument nie potwierdza, że konkretna DPIA została przeprowadzona ani że taki obowiązek istnieje w odniesieniu do każdego rodzaju przetwarzania.
16. Okres przechowywania danych
Dane osobowe nie powinny być przechowywane dłużej, niż jest to niezbędne do celów, dla których są przetwarzane, z uwzględnieniem sytuacji, w których dalsze przechowywanie jest wymagane lub dozwolone przez prawo.
Przy ustalaniu okresu przechowywania mogą być uwzględniane między innymi:
- cel przetwarzania;
- czas trwania stosunku umownego;
- obowiązki prawne dotyczące przechowywania dokumentacji;
- potrzeba ustalenia, dochodzenia lub obrony roszczeń;
- obowiązujące terminy przedawnienia;
- inne uzasadnione podstawy przechowywania danych.
Konkretne informacje dotyczące kategorii danych oraz okresów ich przechowywania lub kryteriów ustalania tych okresów powinny znajdować się w Polityce prywatności.
17. Prawo do wniesienia skargi do organu nadzorczego
Jeżeli osoba uważa, że przetwarzanie jej danych osobowych narusza RODO, może skorzystać z prawa do wniesienia skargi do właściwego organu nadzorczego.
W Polsce organem nadzorczym w zakresie ochrony danych osobowych jest Prezes Urzędu Ochrony Danych Osobowych.
Przed wniesieniem skargi osoba może zwrócić się bezpośrednio do administratora z żądaniem dotyczącym swoich praw. Nie wyłącza to prawa do skorzystania ze środków ochrony przewidzianych w RODO. UODO wskazuje możliwość złożenia skargi w przypadku uznania, że przetwarzanie danych narusza przepisy RODO.
W sprawach transgranicznych właściwość organu nadzorczego może zależeć od okoliczności konkretnego przetwarzania. Właściwy organ należy ustalać zgodnie z zasadami RODO.
18. Powiązanie z Polityką prywatności i Polityką plików cookie
Niniejsza Polityka ochrony danych osobowych przedstawia podstawowe ramy ochrony danych oraz prawa osób, których dane dotyczą.
Szczegółowe informacje operacyjne dotyczące przetwarzania danych osobowych, w tym kategorii danych, celów przetwarzania, odbiorców, podstaw prawnych oraz okresów przechowywania, znajdują się w Polityce prywatności.
Informacje dotyczące plików cookie, ich kategorii, zarządzania zgodami oraz wycofania zgody znajdują się w Polityce plików cookie.
Dokumenty te należy czytać łącznie z uwzględnieniem charakteru konkretnego procesu przetwarzania oraz obowiązujących przepisów prawa.
19. Odpowiedzialność i zgodność z zasadami ochrony danych
Ochrona danych osobowych wymaga stałego uwzględniania celu przetwarzania, zakresu danych, charakteru przetwarzania oraz ryzyka dla praw i wolności osób fizycznych.
W ramach zasady rozliczalności powinny być podejmowane odpowiednie działania umożliwiające wykazanie zgodności przetwarzania z RODO w zakresie wymaganym przez prawo.
Zakres takich działań może zależeć od charakteru i skali przetwarzania oraz poziomu ryzyka.
Niniejszy dokument nie potwierdza zastosowania konkretnego systemu zarządzania, certyfikacji, audytu lub technologii bezpieczeństwa, jeżeli informacje te nie zostały potwierdzone.
20. Zmiany w niniejszej polityce
Niniejsza polityka może być aktualizowana w związku ze zmianami:
- obowiązujących przepisów dotyczących ochrony danych;
- interpretacji lub wymogów właściwych organów;
- funkcjonalności serwisu;
- sposobu prowadzenia działalności;
- zakresu lub charakteru przetwarzania danych osobowych.
Aktualna wersja dokumentu jest publikowana na stronie internetowej.
W przypadku istotnych zmian dotyczących praw osób, których dane dotyczą, lub sposobu przetwarzania danych odpowiednie informacje mogą zostać przekazane w sposób właściwy dla charakteru zmiany.
21. Kontakt
W sprawach dotyczących ochrony danych osobowych oraz korzystania z praw wynikających z RODO preferowanym kanałem kontaktu jest poczta elektroniczna.
Heraosian
Adres: 3-chōme-38-7 Asakura-chō, Maebashi-shi, Gunma-ken 371-0811, Japonia
E-mail: info@heraosian.com
Telefon: +81 027-496-0634
Zakres dostawy: Polska
Godziny kontaktu: poniedziałek–piątek, 09:00–18:00 czasu polskiego
Wnioski dotyczące praw wynikających z RODO można kierować na adres info@heraosian.com.
W przypadku spraw związanych z konkretnym zamówieniem pomocne może być podanie numeru zamówienia oraz krótkiego opisu sprawy.