Polityka prywatności

POLITYKA PRYWATNOŚCI I PLIKÓW COOKIES SKLEPU INTERNETOWEGO POFFI

obowiązuje od 13 września 2026 r.

§ 1. Informacje ogólne i Administrator

1.           Niniejsza Polityka prywatności wyjaśnia, w jaki sposób przetwarzane są dane osobowe osób korzystających ze sklepu internetowego Poffi działającego pod adresem https://poffi.pl, w szczególności odwiedzających stronę, Klientów, użytkowników Konta, subskrybentów Newslettera, autorów opinii oraz osób kontaktujących się ze sklepem.

2.           Administratorem danych osobowych jest Patryk Steczkiewicz, wykonujący działalność gospodarczą pod firmą Patryk Steczkiewicz Digital Ventures, z adresem stałego miejsca wykonywania działalności i adresem do doręczeń: ul. 1 Maja 2/11, 39-460 Nowa Dęba, NIP: 8672265772, REGON: 544213743, zwany dalej „Administratorem”.

3.           W sprawach dotyczących prywatności i danych osobowych można skontaktować się z Administratorem:

1.           pocztą elektroniczną: kontakt@poffi.pl;

2.           pisemnie: Patryk Steczkiewicz Digital Ventures, ul. 1 Maja 2/11, 39-460 Nowa Dęba;

3.           telefonicznie: 796 066 224.

4.           Podstawowym i zalecanym kanałem kontaktu w sprawach dotyczących danych osobowych jest poczta elektroniczna.

5.           Administrator nie wyznaczył inspektora ochrony danych. We wszystkich sprawach dotyczących przetwarzania danych należy kontaktować się bezpośrednio z Administratorem.

6.           Dane osobowe są przetwarzane zgodnie z obowiązującymi przepisami, w szczególności:

1.           rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r., zwanym dalej „RODO”;

2.           ustawą z 10 maja 2018 r. o ochronie danych osobowych;

3.           ustawą z 12 lipca 2024 r. – Prawo komunikacji elektronicznej, zwaną dalej „PKE”.

7.           Pojęcia pisane wielką literą, których nie zdefiniowano w niniejszej Polityce, mają znaczenie nadane im w Regulaminie sklepu internetowego Poffi.

§ 2. Zasady przetwarzania danych

1.           Administrator przetwarza dane zgodnie z prawem, rzetelnie i w sposób przejrzysty dla osoby, której dane dotyczą.

2.           Administrator zbiera dane w konkretnych, wyraźnych i prawnie uzasadnionych celach oraz nie wykorzystuje ich w sposób niezgodny z tymi celami.

3.           Zakres przetwarzanych danych jest ograniczony do informacji adekwatnych i niezbędnych do realizacji danego celu.

4.           Administrator podejmuje rozsądne działania, aby dane były prawidłowe i w razie potrzeby aktualizowane.

5.           Dane są przechowywane nie dłużej, niż jest to potrzebne do realizacji celu, wykonania obowiązku prawnego albo ustalenia, dochodzenia lub obrony roszczeń.

6.           Administrator stosuje odpowiednie środki techniczne i organizacyjne służące ochronie danych, z uwzględnieniem charakteru, zakresu, kontekstu i celów przetwarzania oraz ryzyka naruszenia praw lub wolności osób fizycznych.

7.           Administrator nie zamierza zbierać za pośrednictwem Sklepu szczególnych kategorii danych, takich jak informacje o zdrowiu, pochodzeniu rasowym lub etnicznym, przekonaniach religijnych, poglądach politycznych czy orientacji seksualnej. Nie należy przekazywać takich informacji, jeśli nie jest to niezbędne do rozwiązania konkretnej sprawy.

§ 3. Kategorie i źródła danych osobowych

1.           W zależności od sposobu korzystania ze Sklepu Administrator może przetwarzać następujące kategorie danych:

1.           dane identyfikacyjne – imię i nazwisko, firma, NIP oraz inne dane podane do dokumentu sprzedaży;

2.           dane kontaktowe – adres poczty elektronicznej, numer telefonu, adres rozliczeniowy i adres dostawy;

3.           dane Zamówienia – numer Zamówienia, data, zakupione Towary, wybrane warianty, ułożony napis z literek, wartość Zamówienia, zastosowane rabaty, metoda płatności i dostawy, punkt odbioru, status płatności, dostawy, zwrotu lub reklamacji;

4.           dane płatnicze – informacje o wybranej metodzie płatności, statusie i identyfikatorze transakcji; Administrator co do zasady nie otrzymuje pełnego numeru karty ani kodu zabezpieczającego karty;

5.           dane Konta – dane logowania, identyfikator Konta, historia Zamówień i ustawienia zapisane w Koncie;

6.           dane korespondencji i obsługi – treść wiadomości, zgłoszeń, reklamacji, zwrotów i załączników, a także informacje potrzebne do rozwiązania sprawy;

7.           dane dotyczące opinii – treść opinii, ocena, podpis lub wyświetlana nazwa autora, adres e-mail, powiązanie z Zamówieniem i informacje o weryfikacji zakupu;

8.           dane marketingowe – adres e-mail, historia udzielonych i wycofanych zgód, informacje o otwarciu lub kliknięciu wiadomości, preferencje oraz dane o reakcjach na kampanie;

9.           dane techniczne i internetowe – adres IP, identyfikatory urządzenia i przeglądarki, typ urządzenia, system operacyjny, przybliżona lokalizacja wynikająca z adresu IP, data i czas korzystania, adresy odwiedzonych podstron, źródło wejścia, logi bezpieczeństwa oraz informacje zapisane w plikach cookies i podobnych technologiach;

10.       dane analityczne i reklamowe – zdarzenia dotyczące wizyty i zakupów, identyfikatory reklamowe, informacje o kampanii i interakcjach z reklamą, jeżeli użytkownik wyraził wymaganą zgodę.

2.           Dane są pozyskiwane:

1.           bezpośrednio od osoby, której dotyczą, w szczególności podczas składania Zamówienia, zakładania Konta, zapisu do Newslettera, publikowania opinii albo kontaktu;

2.           automatycznie z urządzenia lub przeglądarki podczas korzystania ze Sklepu;

3.           od dostawców infrastruktury Sklepu, operatorów płatności, firm dostawczych i pośredników logistycznych – w zakresie informacji o przebiegu płatności lub dostawy;

4.           od dostawców narzędzi analitycznych i reklamowych – wyłącznie w zakresie dozwolonym przez ustawienia zgody użytkownika;

5.           z publicznie dostępnych rejestrów, w szczególności CEIDG, gdy jest to potrzebne do wystawienia dokumentu, zweryfikowania danych przedsiębiorcy lub obsługi roszczenia.

3.           Administrator nie nabywa baz adresowych i nie wykorzystuje danych z nieujawnionych źródeł do wysyłania niezamówionych informacji handlowych.

§ 4. Cele i podstawy prawne przetwarzania

Administrator może przetwarzać dane w następujących celach i na następujących podstawach:

Cel przetwarzania

Przykładowy zakres danych

Podstawa prawna

umożliwienie korzystania ze Sklepu, Koszyka i kasy oraz zapewnienie funkcji wyraźnie żądanych przez użytkownika

dane techniczne, zawartość Koszyka, ustawienia sesji

art. 6 ust. 1 lit. b RODO lub art. 6 ust. 1 lit. f RODO; w zakresie informacji w urządzeniu – art. 399 ust. 3 PKE

przyjęcie Zamówienia, zawarcie i wykonanie Umowy Sprzedaży

dane identyfikacyjne, kontaktowe, Zamówienia, płatności i dostawy

art. 6 ust. 1 lit. b RODO

założenie i prowadzenie Konta

dane identyfikacyjne, kontaktowe, logowania i historia Zamówień

art. 6 ust. 1 lit. b RODO

obsługa płatności i potwierdzenie jej statusu

dane Zamówienia, metoda, status i identyfikator transakcji

art. 6 ust. 1 lit. b RODO; w niektórych przypadkach art. 6 ust. 1 lit. c RODO

dostawa Towaru, obsługa przesyłki i powiadomień przewozowych

imię i nazwisko, adres lub punkt odbioru, e-mail, telefon, dane przesyłki

art. 6 ust. 1 lit. b RODO

obsługa odstąpienia od umowy, zwrotu, reklamacji albo roszczenia gwarancyjnego

dane Zamówienia, kontaktowe, treść zgłoszenia, zdjęcia, rachunek do zwrotu, gdy jest potrzebny

art. 6 ust. 1 lit. b i lit. c RODO oraz art. 6 ust. 1 lit. f RODO

wystawianie i przechowywanie dokumentów księgowych oraz wykonanie obowiązków podatkowych

dane identyfikacyjne, adresowe i transakcyjne

art. 6 ust. 1 lit. c RODO

kontakt przed zawarciem umowy i udzielanie odpowiedzi na wiadomości

dane kontaktowe i treść korespondencji

art. 6 ust. 1 lit. b RODO – gdy kontakt zmierza do zawarcia umowy; w pozostałych przypadkach art. 6 ust. 1 lit. f RODO

prowadzenie Newslettera i przesyłanie informacji handlowych

e-mail, zgoda, dane o doręczeniu, otwarciu i kliknięciu

art. 6 ust. 1 lit. a RODO oraz zgoda wymagana przez art. 398 PKE

publikowanie i weryfikowanie opinii oraz przeciwdziałanie fałszywym opiniom

podpis autora, treść, ocena, e-mail, numer lub identyfikator Zamówienia

art. 6 ust. 1 lit. b RODO – wykonanie usługi publikacji opinii, oraz art. 6 ust. 1 lit. f RODO – wiarygodność ocen i obrona przed nadużyciami

ustalanie, dochodzenie i obrona roszczeń

dane transakcyjne, kontaktowe, korespondencja, logi i dowody

art. 6 ust. 1 lit. f RODO

zapobieganie oszustwom, zapewnienie bezpieczeństwa, wykrywanie błędów i nadużyć

adres IP, logi, informacje o urządzeniu, przebieg transakcji

art. 6 ust. 1 lit. f RODO

prowadzenie podstawowych statystyk technicznych niezbędnych do utrzymania i zabezpieczenia Sklepu

zagregowane lub ograniczone dane techniczne

art. 6 ust. 1 lit. f RODO; w zakresie dostępu do urządzenia – art. 399 ust. 3 PKE

analityka sposobu korzystania ze Sklepu, pomiar skuteczności strony i ulepszanie oferty przy użyciu opcjonalnych narzędzi

cookies, identyfikatory, adres IP, zdarzenia i zachowanie na stronie

art. 6 ust. 1 lit. a RODO oraz zgoda z art. 399 PKE

reklama behawioralna, remarketing, tworzenie grup odbiorców i pomiar konwersji

identyfikatory cookies/reklamowe, adres IP, zdarzenia wizyty, Koszyka i zakupu

art. 6 ust. 1 lit. a RODO oraz zgoda z art. 399 PKE

prowadzenie profili Poffi w mediach społecznościowych i kontakt przez te serwisy

identyfikator profilu, publiczne dane, wiadomości, reakcje i komentarze

art. 6 ust. 1 lit. f RODO; w działaniach marketingowych opartych na opcjonalnym śledzeniu – art. 6 ust. 1 lit. a RODO

2.           Prawnie uzasadnione interesy Administratora, o których mowa powyżej, obejmują w szczególności:

1.           sprawną obsługę korespondencji, pytań i zgłoszeń;

2.           ochronę Sklepu, Klientów i transakcji przed oszustwem lub nadużyciem;

3.           ustalenie, dochodzenie i obronę roszczeń;

4.           prowadzenie rzetelnego Systemu Opinii;

5.           tworzenie podstawowych, technicznych statystyk niezbędnych do poprawnego działania Sklepu, niewymagających dostępu do urządzenia poza wyjątkiem ustawowym;

6.           prowadzenie profili marki i odpowiadanie na aktywność użytkowników w mediach społecznościowych.

3.           Jeżeli przetwarzanie opiera się na zgodzie, jej udzielenie jest dobrowolne. Brak zgody na cookies analityczne lub marketingowe nie może uniemożliwiać złożenia Zamówienia ani korzystania z podstawowych funkcji Sklepu.

4.           Zgodę można wycofać w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.

§ 5. Czy podanie danych jest obowiązkowe

1.           Podanie danych oznaczonych jako wymagane w procesie składania Zamówienia jest dobrowolne, ale konieczne do zawarcia i wykonania Umowy Sprzedaży. Brak tych danych może uniemożliwić przyjęcie płatności, wystawienie dokumentu sprzedaży albo dostarczenie Towaru.

2.           Podanie danych wymaganych przy zakładaniu Konta jest konieczne do świadczenia usługi Konta. Zamówienie może zostać złożone bez Konta, jeżeli Sklep udostępnia zakup gościnny.

3.           Podanie danych w Formularzu Kontaktowym jest dobrowolne, ale brak danych umożliwiających udzielenie odpowiedzi może uniemożliwić obsługę wiadomości.

4.           Podanie adresu e-mail przy zapisie do Newslettera jest dobrowolne. Brak zgody marketingowej powoduje jedynie brak możliwości otrzymywania Newslettera.

5.           Podanie danych w celu opublikowania opinii jest dobrowolne, lecz zakres oznaczony jako wymagany jest potrzebny do wykonania tej usługi i ewentualnej weryfikacji zakupu.

6.           Dane potrzebne do wystawienia faktury, w tym NIP lub nazwa firmy, są wymagane tylko wtedy, gdy Klient chce otrzymać dokument zawierający takie dane lub gdy obowiązek ich podania wynika z prawa.

§ 6. Odbiorcy danych i dostawcy usług

1.           Dane mogą być ujawniane podmiotom wspierającym Administratora w prowadzeniu Sklepu, wyłącznie w zakresie niezbędnym do wykonania powierzonych zadań, realizacji wybranej przez użytkownika usługi albo wykonania obowiązku prawnego.

2.           Do odbiorców danych mogą należeć w szczególności:

1.           Shopify – dostawca platformy sklepowej, hostingu, kasy, Konta, formularzy, narzędzi bezpieczeństwa, analityki podstawowej, poczty transakcyjnej oraz innych włączonych funkcji Sklepu; w odniesieniu do Klientów z EOG usługę co do zasady zapewnia Shopify International Limited z siedzibą w Irlandii, przy udziale Shopify Inc. i podwykonawców;

2.           operatorzy płatności, banki, organizacje kartowe i dostawcy metod płatności – zależnie od sposobu wybranego przez Klienta, w szczególności podmioty obsługujące Shopify Payments, Visa, Mastercard, American Express, Maestro, UnionPay, BLIK, Apple Pay, Google Pay lub Klarna;

3.           Klarna – jeżeli Klient wybierze tę metodę; Klarna może działać jako niezależny administrator i przeprowadzać własną ocenę ryzyka lub zdolności do skorzystania z oferowanej metody zgodnie ze swoją polityką prywatności;

4.           Furgonetka – pośrednik technologiczny i logistyczny wykorzystywany do zamawiania i obsługi przesyłek;

5.           InPost – przewoźnik i operator Paczkomatów, któremu przekazywane są dane niezbędne do doręczenia i obsługi przesyłki;

6.           dostawcy poczty elektronicznej, Newslettera, formularzy, systemu opinii, obsługi klienta i automatyzacji sklepu;

7.           dostawcy usług IT, hostingu dodatkowego, bezpieczeństwa, utrzymania strony i kopii zapasowych;

8.           biuro księgowe, doradcy podatkowi, prawni lub inni profesjonalni doradcy – w zakresie potrzebnym do wykonania obowiązków albo ochrony praw Administratora;

9.           Meta Platforms Ireland Limited i powiązane podmioty – jeżeli użytkownik zgodził się na marketingowe cookies lub podobne technologie związane z Meta Pixel, interfejsem Conversions API, reklamami na Facebooku lub Instagramie;

10.       Google Ireland Limited i powiązane podmioty – jeżeli użytkownik zgodził się na opcjonalne narzędzia Google Analytics, Google Ads albo inne technologie Google;

11.       organy publiczne, sądy, prokuratura, policja lub inni uprawnieni odbiorcy – wyłącznie gdy obowiązek lub uprawnienie do przekazania danych wynika z prawa;

12.       podmiot przejmujący całość lub część działalności Administratora – jeżeli dojdzie do reorganizacji, sprzedaży przedsiębiorstwa lub podobnej transakcji, z zachowaniem wymogów prawa i odpowiednich zabezpieczeń.

3.           Dostawcy mogą działać jako:

1.           podmioty przetwarzające dane na udokumentowane polecenie Administratora;

2.           odrębni administratorzy, jeżeli samodzielnie określają cele i sposoby przetwarzania, np. niektórzy operatorzy płatności, banki, przewoźnicy lub serwisy społecznościowe;

3.           współadministratorzy w ograniczonym zakresie, jeżeli wspólnie z Administratorem określają cele i sposoby konkretnego przetwarzania, np. w odniesieniu do niektórych statystyk stron w mediach społecznościowych.

4.           Aktualny dostawca danej metody płatności lub aplikacji jest wskazywany w interfejsie Sklepu, kasie, ustawieniach cookies albo w komunikacie związanym z daną usługą, jeżeli jest to wymagane.

5.           Administrator nie sprzedaje danych osobowych użytkowników jako samodzielnych baz danych.

§ 7. Przekazywanie danych poza Europejski Obszar Gospodarczy

1.           Część dostawców Administratora prowadzi działalność lub korzysta z infrastruktury poza Europejskim Obszarem Gospodarczym, w szczególności w Kanadzie lub Stanach Zjednoczonych. W związku z tym dane mogą być przetwarzane poza EOG.

2.           Dotyczy to przede wszystkim korzystania z globalnej infrastruktury Shopify oraz – po wyrażeniu wymaganej zgody – narzędzi Meta lub Google.

3.           Przekazanie danych poza EOG następuje wyłącznie na podstawie mechanizmu dozwolonego przez rozdział V RODO, w szczególności:

1.           decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony, w tym decyzji dotyczącej danego państwa albo – gdy ma zastosowanie – certyfikowanego uczestnika Ram Ochrony Danych UE–USA;

2.           wiążących reguł korporacyjnych zatwierdzonych przez właściwy organ nadzorczy;

3.           standardowych klauzul umownych zatwierdzonych przez Komisję Europejską, w razie potrzeby wraz z dodatkowymi środkami ochrony;

4.           innej podstawy prawnej przewidzianej w art. 46 lub 49 RODO, gdy jej zastosowanie jest uzasadnione.

4.           Shopify wskazuje, że w relacji, w której działa jako podmiot przetwarzający dane Klientów sklepu, korzysta m.in. z wiążących reguł korporacyjnych oraz standardowych klauzul umownych dla odpowiednich transferów.

5.           Informację o zastosowanym mechanizmie transferu lub kopię właściwych zabezpieczeń – z uwzględnieniem koniecznych ograniczeń dotyczących informacji poufnych – można uzyskać, kontaktując się z Administratorem.

§ 8. Okres przechowywania danych

1.           Okres przechowywania zależy od celu i podstawy prawnej przetwarzania. Dane mogą być przechowywane przez następujące okresy:

1.           Umowa Sprzedaży i Zamówienie – przez czas potrzebny do wykonania umowy, a następnie do upływu okresu przedawnienia roszczeń, z uwzględnieniem okresów wynikających z przepisów konsumenckich;

2.           dokumentacja księgowa i podatkowa – przez okres wymagany przepisami, co do zasady przez 5 lat, licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku;

3.           reklamacje, zwroty i inne zgłoszenia posprzedażowe – przez czas ich obsługi, a następnie do upływu terminu przedawnienia roszczeń albo przez okres wymagany przepisami;

4.           Konto – do czasu usunięcia Konta lub zakończenia świadczenia usługi, z tym że dane dotyczące Zamówień mogą być dalej przechowywane na innych podstawach;

5.           korespondencja niezwiązana z umową – przez czas potrzebny do zakończenia sprawy, a następnie nie dłużej niż przez 3 lata, chyba że uzasadnione jest dłuższe przechowywanie z powodu roszczenia;

6.           Newsletter i marketing e-mail – do wycofania zgody lub skutecznego sprzeciwu; ograniczone informacje o udzieleniu i wycofaniu zgody mogą być przechowywane przez okres potrzebny do wykazania zgodności działań z prawem i obrony przed roszczeniami;

7.           opinie – przez okres ich publikowania lub funkcjonowania Systemu Opinii, do czasu skutecznego żądania usunięcia albo uwzględnienia sprzeciwu, a dane o moderacji i weryfikacji mogą być przechowywane przez okres potrzebny do obrony przed nadużyciami lub roszczeniami;

8.           logi bezpieczeństwa – przez okres niezbędny do wykrywania i wyjaśniania incydentów, co do zasady nie dłużej niż 12 miesięcy, chyba że konkretny incydent uzasadnia dłuższe przechowywanie;

9.           dane przetwarzane na podstawie zgody dotyczącej cookies – do wycofania zgody albo upływu okresu działania danej technologii; szczegółowy czas poszczególnych cookies może być podany w panelu ustawień cookies;

10.       dane dotyczące roszczeń – do czasu ich prawomocnego zakończenia oraz upływu właściwego okresu przedawnienia.

2.           Po upływie właściwego okresu dane są usuwane, trwale anonimizowane albo pozostają przechowywane wyłącznie w zakresie wymaganym przez prawo.

3.           W systemach kopii zapasowych dane mogą pozostawać przez ograniczony okres techniczny do czasu nadpisania kopii, przy czym w tym czasie nie są wykorzystywane do innych celów.

§ 9. Prawa osób, których dane dotyczą

1.           Na zasadach określonych w RODO osobie, której dane dotyczą, może przysługiwać:

1.           prawo dostępu do danych i otrzymania ich kopii – art. 15 RODO;

2.           prawo sprostowania danych – art. 16 RODO;

3.           prawo usunięcia danych – art. 17 RODO;

4.           prawo ograniczenia przetwarzania – art. 18 RODO;

5.           prawo przenoszenia danych – art. 20 RODO, gdy przetwarzanie odbywa się automatycznie na podstawie zgody lub umowy;

6.           prawo sprzeciwu – art. 21 RODO, gdy podstawą przetwarzania jest prawnie uzasadniony interes Administratora;

7.           prawo wycofania zgody w dowolnym momencie – art. 7 ust. 3 RODO;

8.           prawo do niepodlegania decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu, która wywołuje skutki prawne lub w podobny sposób istotnie wpływa na daną osobę – art. 22 RODO.

2.           Sprzeciw wobec przetwarzania danych do celów marketingu bezpośredniego jest skuteczny bez konieczności wykazywania szczególnej sytuacji. Po otrzymaniu sprzeciwu Administrator zaprzestanie przetwarzania danych do tych celów.

3.           W przypadku sprzeciwu wobec przetwarzania opartego na innym prawnie uzasadnionym interesie należy wskazać przyczyny związane ze szczególną sytuacją osoby. Administrator zaprzestanie takiego przetwarzania, chyba że wykaże istnienie ważnych, prawnie uzasadnionych podstaw nadrzędnych wobec interesów, praw i wolności osoby lub podstaw do ustalenia, dochodzenia albo obrony roszczeń.

4.           Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem. Rezygnacji z Newslettera można dokonać przez link znajdujący się w każdej wiadomości lub kontakt z Administratorem. Zgody dotyczące cookies można zmienić w panelu „Ustawienia cookies”, jeżeli jest dostępny, albo przez wyczyszczenie odpowiednich danych w przeglądarce.

5.           W celu realizacji praw można wysłać wiadomość na adres kontakt@poffi.pl. Dla ochrony danych Administrator może poprosić o informacje umożliwiające potwierdzenie tożsamości osoby składającej żądanie, przy czym zakres tej weryfikacji będzie proporcjonalny do ryzyka.

6.           Administrator udziela informacji o działaniach podjętych w związku z żądaniem bez zbędnej zwłoki, co do zasady w terminie jednego miesiąca. W razie skomplikowanego charakteru żądania lub dużej liczby żądań termin może zostać przedłużony o kolejne dwa miesiące, o czym Administrator poinformuje w pierwszym miesiącu wraz z podaniem przyczyn.

7.           Realizacja praw jest co do zasady bezpłatna. Jeżeli żądania są ewidentnie nieuzasadnione lub nadmierne, w szczególności ze względu na ich ustawiczny charakter, Administrator może pobrać rozsądną opłatę uwzględniającą koszty administracyjne albo odmówić działania, zgodnie z art. 12 ust. 5 RODO.

8.           Prawa nie mają charakteru bezwzględnego. Administrator może odmówić realizacji żądania w zakresie, w jakim dalsze przetwarzanie jest wymagane przez prawo albo niezbędne do ustalenia, dochodzenia lub obrony roszczeń.

9.           Osoba, która uważa, że jej dane są przetwarzane niezgodnie z prawem, ma prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stanisława Moniuszki 1A, 00-014 Warszawa, https://uodo.gov.pl. Administrator zachęca do wcześniejszego kontaktu, aby umożliwić wyjaśnienie sprawy, lecz nie jest to warunkiem złożenia skargi.

§ 10. Zautomatyzowane podejmowanie decyzji i profilowanie

1.           Administrator nie podejmuje wobec użytkowników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na nich wpływały.

2.           Po uzyskaniu wymaganej zgody dane dotyczące aktywności mogą być wykorzystywane do profilowania marketingowego, polegającego na przypisywaniu użytkownika do grup odbiorców według odwiedzanych podstron, źródła wejścia, zainteresowania ofertą, zawartości Koszyka lub dokonania zakupu. Celem jest dopasowanie reklam, ograniczenie wyświetlania treści nieistotnych i pomiar skuteczności kampanii.

3.           Profilowanie reklamowe nie wywołuje skutków prawnych i samo w sobie nie wpływa istotnie na sytuację użytkownika. Użytkownik może w dowolnym momencie wycofać zgodę na marketingowe cookies.

4.           Dostawca wybranej metody płatności, w szczególności Klarna, może jako odrębny administrator stosować własne zautomatyzowane mechanizmy oceny ryzyka, zapobiegania oszustwom lub ustalania dostępności metody płatności. Szczegółowe informacje w tym zakresie przekazuje dany dostawca przed skorzystaniem z jego usługi.

§ 11. Pliki cookies i podobne technologie

1.           Sklep wykorzystuje pliki cookies oraz podobne technologie, takie jak piksele, znaczniki, local storage, identyfikatory urządzenia i rozwiązania działające po stronie serwera.

2.           Cookies to niewielkie pliki lub informacje zapisywane w urządzeniu użytkownika albo odczytywane z tego urządzenia podczas korzystania ze strony. Cookies mogą być:

1.           sesyjne – usuwane po zakończeniu sesji lub zamknięciu przeglądarki;

2.           stałe – przechowywane do czasu wygaśnięcia, usunięcia lub wycofania zgody;

3.           własne – ustawiane przez domenę Sklepu;

4.           zewnętrzne – ustawiane przez dostawcę zewnętrznej usługi.

3.           Sklep może wykorzystywać następujące kategorie technologii:

Kategoria

Cel

Czy wymaga zgody

niezbędne

działanie Sklepu, Koszyka i kasy, zapamiętanie ustawień prywatności, logowanie, bezpieczeństwo, równoważenie obciążenia, zapobieganie nadużyciom i realizacja funkcji żądanej przez użytkownika

nie, jeżeli technologia jest rzeczywiście konieczna do transmisji lub dostarczenia usługi żądanej przez użytkownika – art. 399 ust. 3 PKE

preferencyjne / funkcjonalne

zapamiętanie dodatkowych wyborów i personalizacja wygody korzystania, które nie są niezbędne do podstawowego działania

tak

analityczne

analiza korzystania ze Sklepu, źródeł ruchu, błędów, ścieżek zakupowych i skuteczności strony

tak, poza ściśle niezbędnymi statystykami technicznymi spełniającymi wyjątek ustawowy

marketingowe

remarketing, pomiar konwersji, dopasowanie reklam, tworzenie grup odbiorców oraz ograniczanie liczby wyświetleń

tak

4.           Niezbędne cookies mogą być stosowane bez zgody, ponieważ są konieczne do przesłania komunikatu elektronicznego lub świadczenia usługi wyraźnie żądanej przez użytkownika, np. utrzymania Koszyka, realizacji kasy, zapamiętania decyzji dotyczącej cookies albo zabezpieczenia logowania.

5.           Cookies analityczne, funkcjonalne i marketingowe, które nie są niezbędne, są uruchamiane dopiero po uprzednim przekazaniu jasnej informacji i uzyskaniu zgody wymaganej przez art. 399 PKE. Brak działania użytkownika, dalsze przeglądanie strony ani domyślnie zaznaczone pole nie są zgodą.

6.           Użytkownik może zaakceptować wszystkie opcjonalne cookies, odrzucić je albo wybrać określone kategorie. Wycofanie zgody powinno być równie łatwe jak jej udzielenie i jest możliwe przez panel „Ustawienia cookies”, jeżeli jest dostępny w Sklepie.

7.           Zablokowanie niezbędnych cookies w ustawieniach przeglądarki może spowodować nieprawidłowe działanie Koszyka, kasy, logowania albo innych podstawowych funkcji. Odrzucenie opcjonalnych cookies nie wpływa na możliwość dokonania zakupu.

8.           Czas działania konkretnych cookies zależy od ich celu i ustawień dostawcy. Szczegółowa, aktualna lista nazw, dostawców, celów i okresów ważności może być prezentowana w panelu zarządzania zgodą albo w narzędziach przeglądarki.

9.           Użytkownik może również usuwać i blokować cookies w ustawieniach przeglądarki. Ustawienia przeglądarki nie zawsze powodują wycofanie zgody zapisanej w systemie Sklepu, dlatego zalecane jest także użycie panelu ustawień cookies.

10.       Sygnały prywatności wysyłane przez przeglądarkę lub urządzenie, takie jak Global Privacy Control, są uwzględniane w zakresie wymaganym przez prawo i obsługiwanym przez stosowaną technologię.

§ 12. Narzędzia Shopify, analityczne i reklamowe

1.           Sklep działa na platformie Shopify. Shopify przetwarza dane potrzebne do wyświetlenia Sklepu, utrzymania sesji, obsługi Koszyka i kasy, realizacji Zamówień, zabezpieczenia transakcji, dostarczania wiadomości systemowych oraz wykonania innych funkcji aktywowanych przez Administratora.

2.           Shopify może umieszczać cookies niezbędne, preferencyjne, analityczne lub marketingowe. Technologie opcjonalne są wykorzystywane zgodnie z wyborem dokonanym w panelu zgody. W zakresie, w jakim Shopify samodzielnie określa cele przetwarzania związane z własnymi usługami konsumenckimi, takimi jak Shop lub wybrana metoda płatności, może działać jako odrębny administrator.

3.           Jeżeli są aktywowane, Sklep może korzystać z następujących narzędzi:

1.           Shopify Analytics – do analizy ruchu, działania Sklepu i sprzedaży;

2.           Meta Pixel i Meta Conversions API – do pomiaru skuteczności reklam, remarketingu, tworzenia grup odbiorców oraz przypisywania zdarzeń, takich jak wyświetlenie Towaru, dodanie do Koszyka lub zakup, do kampanii na Facebooku i Instagramie;

3.           Google Analytics – do analizy sposobu korzystania ze Sklepu i źródeł ruchu;

4.           Google Ads – do pomiaru konwersji i prowadzenia remarketingu;

5.           narzędzia włączonych aplikacji Shopify służących np. do opinii, formularzy, obsługi klienta, Newslettera lub analityki.

4.           Opcjonalne narzędzia analityczne i reklamowe są uruchamiane wyłącznie po uzyskaniu wymaganej zgody. Dotyczy to również przekazywania marketingowych zdarzeń po stronie serwera, np. przez Meta Conversions API, jeżeli dane mogą zostać powiązane z użytkownikiem.

5.           Dostawcy narzędzi mogą otrzymywać m.in. adres IP, identyfikator cookies lub urządzenia, informacje o przeglądarce, adres odwiedzonej strony, czas zdarzenia, źródło kampanii, informacje o Towarze, wartości Koszyka lub zakupie oraz zaszyfrowane albo pseudonimizowane dane dopasowujące, jeżeli dana funkcja jest aktywna i użytkownik wyraził zgodę.

6.           Meta lub Google mogą łączyć informacje z danymi posiadanymi w ramach konta użytkownika, jeśli użytkownik jest zalogowany do ich usług. Cele i zakres takiego dalszego przetwarzania określają polityki prywatności odpowiednich dostawców.

7.           Aktualny zestaw uruchamianych narzędzi i kategorii zgód powinien wynikać z ustawień Sklepu oraz panelu cookies. Administrator aktualizuje Politykę w razie dodania narzędzia, które istotnie zmienia sposób przetwarzania danych.

§ 13. Newsletter i komunikacja marketingowa

1.           Newsletter jest wysyłany wyłącznie osobom, które dobrowolnie podały adres e-mail i wyraziły wymaganą zgodę na otrzymywanie informacji handlowych tym kanałem.

2.           Zapis do Newslettera nie jest warunkiem zawarcia Umowy Sprzedaży. Zgoda marketingowa nie może być domyślnie zaznaczona ani ukryta w akceptacji Regulaminu.

3.           Administrator może wykorzystywać informacje o doręczeniu, otwarciu i kliknięciu w wiadomość w celu oceny skuteczności Newslettera, jeżeli użytkownik został o tym poinformowany i istnieje odpowiednia podstawa prawna.

4.           Zgoda może zostać wycofana w dowolnym momencie przez link rezygnacji umieszczony w wiadomości albo kontakt na adres kontakt@poffi.pl. Rezygnacja jest bezpłatna.

5.           Po rezygnacji adres może zostać umieszczony na liście wykluczeń w minimalnym zakresie potrzebnym do zapewnienia, że Newsletter nie zostanie ponownie wysłany bez nowej zgody, oraz do wykazania zgodności wcześniejszej wysyłki z prawem.

§ 14. Media społecznościowe i zewnętrzne strony

1.           Administrator może prowadzić profile Poffi w serwisach społecznościowych, w szczególności na Facebooku, Instagramie lub TikToku. W związku z odwiedzeniem profilu, wysłaniem wiadomości, komentarzem lub reakcją Administrator może przetwarzać publiczne dane profilu oraz treść interakcji w celu komunikacji, obsługi zapytań i promocji marki.

2.           Operator danego serwisu przetwarza dane zgodnie z własną polityką prywatności i może działać jako odrębny administrator. W odniesieniu do niektórych zagregowanych statystyk strony lub profilu Administrator i operator mogą być współadministratorami w zakresie określonym przez daną platformę.

3.           Sam link prowadzący do zewnętrznego serwisu nie powinien powodować przekazania danych temu serwisowi przed jego kliknięciem. Jeżeli Sklep osadza zewnętrzny materiał, widżet, film lub kanał społecznościowy, który uzyskuje dostęp do urządzenia albo przekazuje dane dostawcy, funkcja taka powinna zostać zablokowana do czasu uzyskania wymaganej zgody, chyba że zachodzi wyjątek przewidziany prawem.

4.           Administrator nie odpowiada za zasady prywatności niezależnych stron, do których prowadzą linki. Przed przekazaniem danych takiemu podmiotowi należy zapoznać się z jego polityką prywatności.

§ 15. Bezpieczeństwo danych

1.           Administrator stosuje środki adekwatne do ryzyka, które mogą obejmować w szczególności:

1.           szyfrowanie transmisji za pomocą protokołu TLS/HTTPS;

2.           kontrolę dostępu i stosowanie indywidualnych kont użytkowników administracyjnych;

3.           uwierzytelnianie wieloskładnikowe tam, gdzie jest dostępne i uzasadnione;

4.           aktualizacje, kopie zapasowe, rejestrowanie zdarzeń i mechanizmy przeciwdziałania nadużyciom;

5.           ograniczenie zakresu danych dostępnych osobom i dostawcom do niezbędnego minimum;

6.           zobowiązanie osób upoważnionych do poufności oraz zawieranie wymaganych umów powierzenia przetwarzania;

7.           ocenę dostawców i stosowanych mechanizmów transferu danych.

2.           Żaden sposób przesyłania lub przechowywania danych nie gwarantuje całkowitego bezpieczeństwa. W przypadku naruszenia ochrony danych Administrator postąpi zgodnie z RODO, w tym zawiadomi organ nadzorczy i osoby, których dane dotyczą, jeżeli będą spełnione ustawowe przesłanki.

3.           Użytkownik Konta powinien chronić swoje hasło, nie udostępniać go osobom trzecim i używać unikalnego hasła. Podejrzenie nieuprawnionego dostępu należy niezwłocznie zgłosić Administratorowi.

§ 16. Dane dzieci

1.           Sklep jest kierowany do osób posiadających zdolność do zawarcia Umowy Sprzedaży. Administrator świadomie nie kieruje reklamy opartej na śledzeniu do dzieci i nie zamierza zbierać danych dzieci bez odpowiedniej podstawy prawnej.

2.           Osoba niepełnoletnia powinna korzystać ze Sklepu pod nadzorem przedstawiciela ustawowego i uzyskać jego zgodę, jeżeli jest ona wymagana do skutecznego dokonania czynności prawnej.

3.           Jeżeli Administrator stwierdzi, że dane dziecka zostały zebrane bez wymaganej zgody lub innej podstawy, podejmie odpowiednie działania w celu ich usunięcia albo uzyskania właściwego potwierdzenia.

§ 17. Zmiany Polityki prywatności

1.           Polityka może być aktualizowana w związku ze zmianą prawa, funkcji Sklepu, dostawców, sposobów przetwarzania albo środków bezpieczeństwa.

2.           Aktualna wersja jest publikowana w Sklepie wraz z datą obowiązywania. Zmiany nie wpływają na zgodność z prawem przetwarzania dokonanego przed ich wejściem w życie.

3.           Jeżeli zmiana istotnie wpływa na osoby, których dane dotyczą, Administrator przekaże informację w odpowiedni sposób, np. przez komunikat w Sklepie albo wiadomość e-mail do użytkowników Usługi Elektronicznej o charakterze ciągłym.

4.           Jeżeli nowe przetwarzanie wymaga zgody, Administrator uzyska ją przed rozpoczęciem tego przetwarzania. Sama zmiana Polityki nie zastępuje zgody.

5.           Polityka obowiązuje od 13 września 2026 r.


Najważniejsze ustawienia prywatności dostępne użytkownikowi

1.           Newsletter: rezygnacja przez link w wiadomości lub kontakt@poffi.pl.

2.           Cookies: zmiana wyboru w panelu „Ustawienia cookies” oraz w ustawieniach przeglądarki.

3.           Konto: żądanie usunięcia Konta przez kontakt@poffi.pl.

4.           Prawa z RODO: żądanie można wysłać na kontakt@poffi.pl.

5.           Skarga: Prezes Urzędu Ochrony Danych Osobowych – https://uodo.gov.pl.

 

 

 

 

.