RODO

DOKUMENTACJA OCHRONY DANYCH OSOBOWYCH

GRUPA POMORSKIE WYPRAWY

Sklep internetowy AromaPomorze.pl

Wersja: 1.0
Data wdrożenia: [DATA]
Administrator danych: GRUPA POMORSKIE WYPRAWY
NIP: 5921004372
REGON: 385257427
Adres: ul. Wachowiaka 22/3, 81-418 Gdynia
E-mail: kontakt@aromapomorze.pl


I. POLITYKA OCHRONY DANYCH OSOBOWYCH

§ 1. Cel dokumentu

  1. Niniejsza Polityka określa zasady ochrony danych osobowych przetwarzanych przez GRUPĘ POMORSKIE WYPRAWY w związku z prowadzeniem sklepu internetowego AromaPomorze.pl.

  2. Celem Polityki jest zapewnienie zgodnego z prawem, bezpiecznego i rozliczalnego przetwarzania danych osobowych.

  3. Polityka uwzględnia w szczególności zasady wynikające z RODO oraz przepisów krajowych dotyczących ochrony danych osobowych.

  4. Administrator stosuje zasadę rozliczalności, zgodnie z którą powinien być w stanie wykazać przestrzeganie zasad ochrony danych.


§ 2. Administrator danych

Administratorem danych osobowych jest:

GRUPA POMORSKIE WYPRAWY
NIP: 5921004372
REGON: 385257427
ul. Wachowiaka 22/3
81-418 Gdynia
e-mail: kontakt@aromapomorze.pl

Administrator samodzielnie decyduje o celach i sposobach przetwarzania danych osobowych.


§ 3. Osoby mające dostęp do danych

  1. Dane osobowe w ramach działalności Sklepu przetwarza bezpośrednio właściciel firmy będący Administratorem.

  2. Administrator nie zatrudnia pracowników ani współpracowników, którzy posiadają stały dostęp do danych osobowych Klientów.

  3. Dostęp do danych mogą posiadać zewnętrzni dostawcy usług technicznych lub innych usług niezbędnych do prowadzenia Sklepu, działający w zakresie wynikającym z charakteru świadczonych usług.

  4. Administrator zapewnia, aby dostęp do danych był ograniczony do zakresu niezbędnego do wykonania określonej usługi.

  5. Osoby działające z upoważnienia administratora mogą przetwarzać dane wyłącznie na jego polecenie.


§ 4. Zasady przetwarzania danych

Administrator stosuje następujące zasady:

  1. zgodności z prawem, rzetelności i przejrzystości,

  2. ograniczenia celu,

  3. minimalizacji danych,

  4. prawidłowości,

  5. ograniczenia przechowywania,

  6. integralności i poufności,

  7. rozliczalności.

Dane są przetwarzane wyłącznie w zakresie niezbędnym do realizacji określonych celów.


§ 5. Kategorie osób, których dane są przetwarzane

Administrator może przetwarzać dane:

  1. Klientów Sklepu,

  2. osób składających Zamówienia jako goście,

  3. osób posiadających konto Klienta,

  4. osób kontaktujących się ze Sklepem,

  5. osób składających reklamacje,

  6. osób dokonujących zwrotów,

  7. osób wskazanych jako odbiorcy przesyłki,

  8. osób reprezentujących przedsiębiorców będących Klientami,

  9. osób kontaktujących się z Administratorem w sprawach związanych ze Sklepem.


§ 6. Kategorie danych

W zależności od celu Administrator może przetwarzać:

  • imię i nazwisko,

  • nazwę firmy,

  • NIP,

  • adres rozliczeniowy,

  • adres dostawy,

  • numer telefonu,

  • adres e-mail,

  • dane dotyczące Zamówienia,

  • dane dotyczące płatności w zakresie otrzymywanym od operatora płatności,

  • dane dotyczące reklamacji i zwrotów,

  • historię Zamówień,

  • dane konta Klienta,

  • treść korespondencji,

  • adres IP,

  • dane techniczne urządzenia i przeglądarki,

  • informacje dotyczące bezpieczeństwa systemu.

Administrator nie zakłada przetwarzania szczególnych kategorii danych osobowych w ramach standardowej działalności Sklepu.


§ 7. Cele przetwarzania

Dane mogą być przetwarzane w celu:

  1. prowadzenia Sklepu,

  2. zawierania i wykonywania umów sprzedaży,

  3. przyjmowania i realizacji Zamówień,

  4. przygotowania ręcznie wykonywanych produktów,

  5. obsługi płatności,

  6. organizacji dostawy przez InPost,

  7. prowadzenia kont Klientów,

  8. obsługi zakupów bez rejestracji,

  9. obsługi formularza kontaktowego,

  10. ochrony Sklepu przed spamem i nadużyciami,

  11. rozpatrywania reklamacji,

  12. obsługi odstąpień od umowy i zwrotów,

  13. realizacji obowiązków podatkowych i księgowych,

  14. dochodzenia roszczeń i obrony przed roszczeniami,

  15. zapewnienia bezpieczeństwa systemów informatycznych,

  16. realizacji obowiązków wynikających z przepisów prawa.


§ 8. Podstawy prawne

W zależności od konkretnego celu zastosowanie mogą mieć:

Art. 6 ust. 1 lit. b RODO – wykonanie umowy lub działania przed jej zawarciem.

Art. 6 ust. 1 lit. c RODO – wykonanie obowiązku prawnego ciążącego na Administratorze.

Art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes Administratora.

Art. 6 ust. 1 lit. a RODO – zgoda, jeżeli w konkretnym przypadku przetwarzanie jest oparte na zgodzie.


§ 9. Dostawcy i podmioty przetwarzające

Administrator korzysta z zewnętrznych dostawców usług niezbędnych do prowadzenia Sklepu.

Mogą to być w szczególności:

  • dostawca hostingu,

  • dostawcy usług WordPress/WooCommerce,

  • operator płatności Paynow,

  • InPost,

  • dostawca poczty elektronicznej,

  • dostawca usługi reCAPTCHA,

  • dostawcy usług technicznych i informatycznych,

  • podmiot obsługujący księgowość, jeżeli taki podmiot zostanie zaangażowany.

Przed rozpoczęciem współpracy Administrator powinien zweryfikować, czy charakter usługi powoduje konieczność zawarcia umowy powierzenia przetwarzania danych.

Administrator prowadzi wykaz podmiotów, którym dane są powierzane lub którym dane są udostępniane.


§ 10. Umowy powierzenia

  1. Jeżeli zewnętrzny dostawca przetwarza dane osobowe w imieniu Administratora, Administrator zawiera z nim umowę powierzenia przetwarzania danych albo korzysta z innej prawnie dopuszczalnej podstawy powierzenia.

  2. Administrator weryfikuje, czy dostawca zapewnia odpowiednie gwarancje wdrożenia środków technicznych i organizacyjnych.

  3. Administrator okresowo dokonuje przeglądu listy podmiotów przetwarzających.


§ 11. Bezpieczeństwo

Administrator stosuje środki odpowiednie do ryzyka, w szczególności:

  • indywidualne dane logowania,

  • silne hasła,

  • zabezpieczenie dostępu do panelu administracyjnego,

  • aktualizowanie WordPressa, WooCommerce i wtyczek,

  • stosowanie szyfrowanego połączenia HTTPS,

  • ograniczenie dostępu do danych,

  • zabezpieczenie urządzeń wykorzystywanych do pracy,

  • wykonywanie kopii zapasowych,

  • ochronę przed złośliwym oprogramowaniem,

  • aktualizowanie systemu operacyjnego i oprogramowania,

  • zasadę minimalnego dostępu.

Administrator dokonuje okresowej oceny adekwatności stosowanych zabezpieczeń zgodnie z ryzykiem. Art. 32 RODO wymaga stosowania odpowiednich środków technicznych i organizacyjnych odpowiadających ryzyku.


§ 12. Hasła

  1. Hasła do paneli administracyjnych, poczty, hostingu oraz innych usług zawierających dane osobowe muszą być poufne.

  2. Hasła nie powinny być przekazywane osobom nieuprawnionym.

  3. Jeżeli dana usługa umożliwia uwierzytelnianie wieloskładnikowe, Administrator powinien stosować MFA w szczególności dla:

    • panelu administracyjnego,

    • hostingu,

    • poczty elektronicznej,

    • systemów płatniczych,

    • innych systemów zawierających dane Klientów.


§ 13. Okresy przechowywania

Dane są przechowywane przez okres niezbędny do realizacji celu, dla którego zostały zebrane.

Dane dotyczące sprzedaży są przechowywane również przez okres wymagany przepisami podatkowymi i rachunkowymi.

Dane dotyczące reklamacji, zwrotów i sporów mogą być przechowywane przez okres niezbędny do ich obsługi oraz przez okres przedawnienia potencjalnych roszczeń.

Dane konta Klienta mogą być przechowywane do czasu jego usunięcia, z wyjątkiem danych, których dalsze przechowywanie jest wymagane prawem lub niezbędne do obrony przed roszczeniami.


§ 14. Prawa osób

Administrator zapewnia możliwość realizacji praw osób, których dane dotyczą, w szczególności:

  • dostępu do danych,

  • sprostowania,

  • usunięcia,

  • ograniczenia przetwarzania,

  • przenoszenia danych,

  • sprzeciwu,

  • cofnięcia zgody, gdy podstawą jest zgoda.

Wnioski są kierowane na adres:

kontakt@aromapomorze.pl

Administrator prowadzi ewidencję istotnych wniosków dotyczących praw osób, których dane dotyczą.


§ 15. Naruszenia ochrony danych

  1. Każde podejrzenie naruszenia bezpieczeństwa danych należy niezwłocznie zgłosić Administratorowi.

  2. Naruszeniem może być w szczególności:

  • utrata urządzenia zawierającego dane,

  • wysłanie danych do niewłaściwego odbiorcy,

  • ujawnienie hasła,

  • nieuprawniony dostęp do panelu Sklepu,

  • włamanie do systemu,

  • utrata kopii danych,

  • przypadkowe usunięcie danych,

  • złośliwe oprogramowanie,

  • kradzież dokumentów zawierających dane.

  1. Administrator dokonuje oceny naruszenia i dokumentuje jego okoliczności.

  2. Jeżeli naruszenie może powodować ryzyko naruszenia praw lub wolności osób fizycznych, Administrator dokonuje zgłoszenia do Prezesa UODO w terminie przewidzianym przez RODO.

  3. Jeżeli naruszenie może powodować wysokie ryzyko dla praw lub wolności osoby, Administrator analizuje konieczność zawiadomienia osoby, której dane dotyczą.

  4. Administrator prowadzi wewnętrzny Rejestr Naruszeń.

UODO wskazuje, że zgłoszenie naruszenia do organu nadzorczego może być wymagane, a kwestia terminu 72 godzin jest elementem procedury naruszeń.


§ 16. Ocena ryzyka

Administrator dokonuje okresowej oceny ryzyka związanego z przetwarzaniem danych.

W szczególności analizowane są:

  • rodzaj przetwarzanych danych,

  • liczba osób,

  • zakres danych,

  • systemy informatyczne,

  • podmioty zewnętrzne,

  • zagrożenia cybernetyczne,

  • ryzyko utraty danych,

  • ryzyko nieuprawnionego dostępu.

Ocena ryzyka jest aktualizowana w przypadku istotnej zmiany sposobu przetwarzania danych.


§ 17. Narzędzia wykorzystywane przez Sklep

Na dzień sporządzenia dokumentacji Sklep wykorzystuje:

  1. WordPress,

  2. WooCommerce,

  3. Paynow,

  4. InPost – Paczkomaty i kurier,

  5. formularz kontaktowy,

  6. Google reCAPTCHA.

Na dzień sporządzenia dokumentacji Sklep nie wykorzystuje:

  • Google Analytics,

  • Google Ads,

  • Meta Pixel,

  • newslettera,

  • marketingu e-mail,

  • marketingu SMS.

Wprowadzenie nowej usługi, wtyczki lub narzędzia, które przetwarza dane osobowe, powinno być poprzedzone oceną wpływu tego rozwiązania na ochronę danych.


II. REJESTR CZYNNOŚCI PRZETWARZANIA

Lp. Czynność Osoby Dane Cel Podstawa Odbiorcy Okres
1 Zamówienia Klienci Imię, nazwisko, e-mail, telefon, adres, dane zamówienia Realizacja sprzedaży art. 6 ust. 1 lit. b RODO InPost, Paynow, hosting Okres wymagany prawem
2 Konto klienta Klienci Dane konta, historia zamówień Prowadzenie konta art. 6 ust. 1 lit. b Hosting/WooCommerce Do usunięcia konta + obowiązki prawne
3 Zakup jako gość Klienci Dane niezbędne do zamówienia Realizacja zakupu art. 6 ust. 1 lit. b InPost, Paynow Okres wymagany prawem
4 Płatności Klienci Dane transakcji Obsługa płatności art. 6 ust. 1 lit. b Paynow Zgodnie z przepisami i dokumentacją operatora
5 Dostawa Odbiorcy przesyłek Imię, telefon, e-mail, adres/paczkomat Dostarczenie Towaru art. 6 ust. 1 lit. b InPost Okres wynikający z obsługi przesyłki
6 Kontakt Osoby kontaktujące się Imię, e-mail, telefon, treść wiadomości Obsługa zapytania art. 6 ust. 1 lit. f / b Hosting, poczta Do zakończenia sprawy + okres roszczeń
7 Reklamacje Klienci Dane zamówienia, dane kontaktowe, treść reklamacji Obsługa reklamacji art. 6 ust. 1 lit. b/c/f Dostawcy techniczni Okres wymagany prawem
8 Zwroty Klienci Dane zamówienia, dane kontaktowe, dane zwrotu Obsługa odstąpienia art. 6 ust. 1 lit. b/c Paynow, hosting Okres wymagany prawem
9 Księgowość Klienci Dane sprzedażowe i fakturowe Obowiązki podatkowe art. 6 ust. 1 lit. c Księgowość Okres wymagany przepisami
10 Bezpieczeństwo Użytkownicy IP, logi, dane techniczne Ochrona Sklepu art. 6 ust. 1 lit. f Hosting Zgodnie z konfiguracją systemu
11 reCAPTCHA Użytkownicy formularza Dane techniczne Ochrona przed spamem odpowiednia podstawa zależna od konfiguracji Google Zgodnie z konfiguracją usługi

III. REJESTR PODMIOTÓW ZEWNĘTRZNYCH

Administrator prowadzi aktualny wykaz dostawców, którzy mogą mieć dostęp do danych osobowych.

Podmiot Usługa Rodzaj dostępu Umowa powierzenia Transfer poza EOG
Dostawca hostingu Hosting Sklepu Dane w bazie Do weryfikacji Do weryfikacji
Paynow Płatności Dane transakcyjne Do weryfikacji Do weryfikacji
InPost Dostawa Dane odbiorcy Do weryfikacji Do weryfikacji
Dostawca poczty E-mail Korespondencja Do weryfikacji Do weryfikacji
Google reCAPTCHA Dane techniczne Do weryfikacji Do weryfikacji
Dostawcy techniczni Utrzymanie Sklepu Zależnie od usługi Do weryfikacji Do weryfikacji

Uwaga: przed uznaniem dokumentacji za kompletną Administrator powinien uzupełnić rzeczywiste nazwy dostawcy hostingu, poczty oraz wszystkich wtyczek/usług mających dostęp do danych.


IV. PROCEDURA REALIZACJI PRAW OSÓB

1. Przyjęcie żądania

Żądanie może zostać złożone:

  • e-mailem,

  • pisemnie,

  • innym kanałem umożliwiającym identyfikację osoby.

2. Weryfikacja

Administrator może zweryfikować tożsamość osoby składającej żądanie, jeżeli istnieją uzasadnione wątpliwości co do jej tożsamości.

Nie należy żądać większej ilości danych identyfikacyjnych niż jest to niezbędne.

3. Analiza

Administrator ustala:

  • jakich danych dotyczy żądanie,

  • jaka jest podstawa ich przetwarzania,

  • czy istnieją podstawy prawne do odmowy realizacji żądania,

  • czy żądanie wymaga działania wobec podmiotu przetwarzającego.

4. Odpowiedź

Administrator odpowiada bez zbędnej zwłoki, co do zasady w terminie miesiąca od otrzymania żądania.

W przypadku skomplikowanego żądania termin może zostać przedłużony w przypadkach przewidzianych przez RODO.


V. PROCEDURA NARUSZEŃ

W przypadku podejrzenia naruszenia Administrator:

  1. zabezpiecza system lub urządzenie,

  2. ogranicza dalszy dostęp do danych,

  3. ustala, co się wydarzyło,

  4. ustala, jakie dane zostały objęte naruszeniem,

  5. ustala, ilu osób może dotyczyć naruszenie,

  6. ocenia ryzyko dla osób,

  7. dokumentuje zdarzenie,

  8. podejmuje decyzję o zgłoszeniu do UODO,

  9. jeżeli wymagane – informuje osoby, których dane dotyczą,

  10. podejmuje działania zapobiegające powtórzeniu naruszenia.


VI. REJESTR NARUSZEŃ

Nr Data Opis naruszenia Kategorie danych Liczba osób Ryzyko Zgłoszenie UODO Działania naprawcze
               

Każde stwierdzone naruszenie podlega odnotowaniu, nawet jeżeli ostatecznie nie podlega zgłoszeniu organowi nadzorczemu.


VII. PROCEDURA NADAWANIA DOSTĘPU

  1. Właściciel firmy posiada dostęp administracyjny do systemów niezbędnych do prowadzenia Sklepu.

  2. Dostęp osób trzecich jest dopuszczalny wyłącznie w zakresie koniecznym do wykonania określonej usługi.

  3. Jeżeli dostawca techniczny potrzebuje dostępu administracyjnego, dostęp powinien być:

    • ograniczony czasowo, jeżeli jest to możliwe,

    • ograniczony zakresem,

    • zabezpieczony indywidualnym loginem,

    • wycofany po zakończeniu prac.

  4. Nie należy udostępniać wspólnych haseł, jeżeli możliwe jest utworzenie indywidualnego konta.

  5. Dostęp do panelu Sklepu powinien być chroniony silnym hasłem oraz MFA, jeżeli funkcja jest dostępna.


VIII. PROCEDURA KOPII ZAPASOWYCH

  1. Dane Sklepu powinny być regularnie objęte kopią zapasową.

  2. Kopie powinny być zabezpieczone przed dostępem osób nieuprawnionych.

  3. W miarę możliwości kopie powinny być przechowywane w sposób ograniczający ryzyko ich jednoczesnej utraty wraz z danymi produkcyjnymi.

  4. Administrator okresowo sprawdza możliwość odtworzenia danych z kopii.


IX. PROCEDURA ZAKOŃCZENIA WSPÓŁPRACY Z DOSTAWCĄ

Po zakończeniu współpracy z dostawcą Administrator:

  1. usuwa jego dostęp do systemów,

  2. zmienia hasła, jeżeli były współdzielone,

  3. sprawdza zakres danych znajdujących się u dostawcy,

  4. ustala sposób zwrotu lub usunięcia danych,

  5. zachowuje dokumentację wymaganą prawem.


X. ZASADA CZYSTEGO BIURKA I EKRANU

  1. Dokumenty zawierające dane osobowe nie powinny być pozostawiane w miejscach dostępnych dla osób nieuprawnionych.

  2. Komputer wykorzystywany do obsługi Sklepu powinien być zabezpieczony hasłem.

  3. Po zakończeniu pracy Administrator powinien zablokować urządzenie.

  4. Dokumenty zawierające dane osobowe przechowuje się w sposób ograniczający dostęp osób nieuprawnionych.

  5. Dokumenty przeznaczone do zniszczenia powinny być niszczone w sposób uniemożliwiający odtworzenie danych.


XI. PRZEGLĄD DOKUMENTACJI

  1. Administrator dokonuje przeglądu dokumentacji RODO co najmniej raz w roku.

  2. Dodatkowy przegląd należy wykonać po:

  • zmianie sklepu,

  • instalacji nowej wtyczki przetwarzającej dane,

  • zmianie operatora płatności,

  • zmianie przewoźnika,

  • zmianie hostingu,

  • rozpoczęciu marketingu internetowego,

  • wystąpieniu naruszenia,

  • istotnej zmianie sposobu przetwarzania danych.

  1. Wynik przeglądu może zostać odnotowany w rejestrze zmian dokumentacji.


XII. OŚWIADCZENIE ADMINISTRATORA

Administrator oświadcza, że:

  1. zna zakres danych przetwarzanych w ramach Sklepu,

  2. określił cele i podstawy prawne przetwarzania,

  3. ogranicza dostęp do danych,

  4. korzysta z podmiotów zewnętrznych wyłącznie w zakresie niezbędnym do prowadzenia działalności,

  5. stosuje odpowiednie środki techniczne i organizacyjne,

  6. prowadzi dokumentację czynności przetwarzania w zakresie wymaganym przepisami,

  7. posiada procedurę obsługi praw osób,

  8. posiada procedurę postępowania w przypadku naruszenia ochrony danych,

  9. dokonuje okresowego przeglądu stosowanych zabezpieczeń.

Data: 11.08.2026