Polityka prywatności i cookies
To wzór roboczy, a nie porada prawna ani potwierdzenie finalnej zgodności. Nie publikuj go jako ukończonej polityki przed inwentaryzacją faktycznych dostawców, cookies, okresów przechowywania, transferów danych oraz procedur realizacji praw osób.
1. Administrator danych
Administratorem danych osobowych jest [UZUPEŁNIJ: PEŁNA NAZWA FIRMY I FORMA PRAWNA], adres: [UZUPEŁNIJ: PEŁNY ADRES], NIP: [UZUPEŁNIJ: NIP] („Administrator”).
Kontakt w sprawach prywatności: kontakt@sklep-matkoz.pl, telefon: [UZUPEŁNIJ: TELEFON]. Inspektor ochrony danych: [UZUPEŁNIJ, JEŻELI WYZNACZONO, ALBO WPISZ „NIE WYZNACZONO”].
2. Jakie dane możemy przetwarzać
Zakres zależy od sposobu korzystania ze Sklepu i może obejmować:
- dane identyfikacyjne i kontaktowe: imię, nazwisko, e-mail, telefon;
- dane adresowe i dostawy, w tym wybrany punkt odbioru;
- dane konta: identyfikator, zaszyfrowane hasło, historia logowania i ustawienia;
- dane zamówienia: produkty, warianty, kwoty, rabaty, punkty lojalnościowe, płatność, dostawa, reklamacje i zwroty;
- dane rozliczeniowe wymagane do wystawienia dokumentu sprzedaży — jeżeli dotyczy;
- dane techniczne i bezpieczeństwa: adres IP, znaczniki czasu, identyfikatory sesji, typ urządzenia i przeglądarki, logi błędów;
- dane o zgodach i preferencjach cookies;
- treść korespondencji i informacje dobrowolnie przekazane w kontakcie ze Sklepem.
Sklep nie powinien prosić o szczególne kategorie danych, takie jak informacje o zdrowiu. Nie przesyłaj ich, jeżeli nie jest to niezbędne.
3. Cele, podstawy prawne i okresy
| Cel | Przykładowe dane | Podstawa prawna RODO | Planowany okres |
|---|---|---|---|
| Utworzenie i obsługa konta | imię, e-mail, hasło w postaci skrótu, dane profilu | art. 6 ust. 1 lit. b — wykonanie umowy o konto | do usunięcia konta, następnie przez okres niezbędny do obrony roszczeń |
| Zawarcie i wykonanie umowy sprzedaży, płatność i dostawa | dane kontaktowe, adres, koszyk, zamówienie, status płatności | art. 6 ust. 1 lit. b — wykonanie umowy | przez czas realizacji i później przez okres roszczeń |
| Rachunkowość i obowiązki podatkowe | dokumenty sprzedaży i rozliczenia | art. 6 ust. 1 lit. c — obowiązek prawny | [UZUPEŁNIJ PO KONSULTACJI KSIĘGOWEJ] |
| Zwroty, reklamacje i obsługa roszczeń | zamówienie, opis sprawy, korespondencja | art. 6 ust. 1 lit. b, c lub f — wykonanie umowy, obowiązki prawne, ustalenie i obrona roszczeń | do zakończenia sprawy i upływu odpowiedniego okresu roszczeń |
| Bezpieczeństwo, zapobieganie nadużyciom i diagnostyka | IP, logi, identyfikatory sesji, historia operacji | art. 6 ust. 1 lit. f — uzasadniony interes Administratora polegający na ochronie Sklepu i użytkowników | [UZUPEŁNIJ: OKRES RETENCJI LOGÓW] |
| Program lojalnościowy i kupony | konto, saldo i historia punktów, użycie kodu, e-mail | art. 6 ust. 1 lit. b — wykonanie zasad programu; art. 6 ust. 1 lit. f — zapobieganie nadużyciom | przez czas udziału oraz okres potrzebny do rozliczeń i roszczeń |
| Analityka opcjonalna | identyfikatory online i informacje o korzystaniu ze strony | art. 6 ust. 1 lit. a — zgoda, jeżeli narzędzie wiąże dane z użytkownikiem | [UZUPEŁNIJ DLA KAŻDEGO NARZĘDZIA] |
| Marketing elektroniczny i personalizacja reklam | e-mail, telefon, identyfikatory reklamowe, reakcje na kampanie | art. 6 ust. 1 lit. a — zgoda; dodatkowo właściwe zgody komunikacyjne | do wycofania zgody lub wcześniejszego ustania celu |
Jeżeli Administrator opiera przetwarzanie na uzasadnionym interesie, przed wdrożeniem powinien udokumentować ocenę tego interesu i wpływu na prawa osób.
4. Czy podanie danych jest obowiązkowe
Podanie danych oznaczonych jako wymagane jest dobrowolne, ale niezbędne do założenia konta, zawarcia i realizacji umowy albo obsługi zgłoszenia. Bez nich wykonanie danej czynności może być niemożliwe. Dane marketingowe i zgody na analitykę lub marketing są opcjonalne; odmowa nie ogranicza możliwości zwykłych zakupów.
5. Odbiorcy danych
Dane mogą być przekazywane wyłącznie w zakresie niezbędnym do wykonania danego zadania:
- dostawcy hostingu aplikacji i bazy danych: [UZUPEŁNIJ: PODMIOT, KRAJ, ROLA],
- dostawcy przechowywania i optymalizacji zdjęć: [UZUPEŁNIJ: NP. CLOUDINARY — PO WERYFIKACJI UMOWY I REGIONU],
- operatorzy płatności: [UZUPEŁNIJ WYŁĄCZNIE AKTYWNYCH, NP. PRZELEWY24],
- przewoźnicy i operatorzy punktów odbioru: [UZUPEŁNIJ WYŁĄCZNIE AKTYWNYCH],
- dostawca poczty i wiadomości transakcyjnych: [UZUPEŁNIJ],
- biuro księgowe, dostawcy IT, obsługa prawna i podmioty wspierające Administratora na podstawie odpowiednich umów,
- organy publiczne — wyłącznie, gdy obowiązek udostępnienia wynika z prawa.
Nie wpisuj planowanego przewoźnika lub narzędzia jako odbiorcy, dopóki faktycznie nie zostanie uruchomione i nie otrzymuje danych.
6. Przekazywanie danych poza EOG
[UZUPEŁNIJ PO AUDYCIE DOSTAWCÓW: CZY DANE SĄ PRZEKAZYWANE LUB DOSTĘPNE SPOZA EUROPEJSKIEGO OBSZARU GOSPODARCZEGO].
Jeżeli dochodzi do transferu poza EOG, wskaż państwo, podstawę transferu (np. decyzję stwierdzającą odpowiedni stopień ochrony lub standardowe klauzule umowne), stosowane zabezpieczenia oraz sposób uzyskania ich kopii. Nie kopiuj deklaracji dostawcy bez weryfikacji faktycznej konfiguracji usługi.
7. Jak długo przechowujemy dane
Dane są przechowywane nie dłużej, niż jest to potrzebne do wskazanych celów, a następnie usuwane lub anonimizowane, chyba że prawo wymaga dalszego przechowywania. Konkretne okresy powinien określać wewnętrzny harmonogram retencji obejmujący co najmniej:
- konta aktywne i nieaktywne;
- zamówienia, faktury i dokumenty księgowe;
- reklamacje, zwroty i korespondencję;
- logi bezpieczeństwa i panelu administratora;
- rezerwacje i wykorzystanie kuponów oraz historię punktów;
- zgody marketingowe, sprzeciwy i dowody ich udzielenia;
- cookies i identyfikatory narzędzi zewnętrznych.
[UZUPEŁNIJ: ODNOŚNIK DO ZATWIERDZONEGO HARMONOGRAMU RETENCJI LUB KONKRETNE TERMINY].
8. Prawa osób, których dane dotyczą
W zakresie wynikającym z RODO osoba może żądać dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania i przeniesienia, a także wnieść sprzeciw wobec przetwarzania opartego na uzasadnionym interesie. Jeżeli podstawą jest zgoda, można ją wycofać w dowolnym momencie bez wpływu na zgodność wcześniejszego przetwarzania.
Żądanie można wysłać na [UZUPEŁNIJ: E-MAIL PRYWATNOŚCI]. Administrator może poprosić o informacje potrzebne do bezpiecznego potwierdzenia tożsamości. Odpowie w terminie wynikającym z prawa.
Osoba może wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych. Aktualne dane kontaktowe organu znajdują się na stronie uodo.gov.pl.
Sprzeciw wobec marketingu bezpośredniego jest skuteczny w każdym momencie i nie wymaga uzasadnienia.
9. Newsletter i marketing elektroniczny
- Newsletter lub wiadomości marketingowe mogą być wysyłane dopiero po wykonaniu przez użytkownika jednoznacznego działania wyrażającego właściwą zgodę. Pole nie może być zaznaczone domyślnie ani połączone z obowiązkową akceptacją Regulaminu.
- Zgoda powinna osobno określać kanały kontaktu (np. e-mail, SMS, telefon) i podmiot prowadzący marketing.
- Zapis do newslettera: [UZUPEŁNIJ: CZY FUNKCJA JEST AKTYWNA, TREŚĆ ZGODY, DOUBLE OPT-IN I DOSTAWCA].
- Wycofanie zgody musi być równie łatwe jak jej udzielenie — przez link w wiadomości i kontakt z Administratorem. Wycofanie nie wpływa na realizację zamówień.
9a. Dobrowolne programy urodzinowe i poleceń
Jeżeli właściciel włączy program urodzinowy, zalogowany klient może dobrowolnie podać datę urodzenia i wyrazić osobną zgodę na użycie jej wyłącznie do sprawdzenia, czy przysługuje rabat urodzinowy. Brak daty lub zgody nie wpływa na możliwość dokonania zakupu. Zgodę można wycofać w ustawieniach konta.
W programie poleceń sklep przetwarza losowy kod polecający, powiązanie kont polecającego i poleconego oraz informację o kwalifikującym pierwszym opłaconym zamówieniu. Dane służą wyłącznie naliczeniu i ewentualnemu cofnięciu punktów po anulowaniu lub zwrocie.
[WERYFIKACJA PRAWNA WŁAŚCICIELA: podstawa prawna, czas przechowywania dat urodzenia i danych programu poleceń oraz pełny regulamin obu promocji przed ich włączeniem.]
10. Cookies, localStorage i podobne technologie
Cookies to niewielkie informacje zapisywane lub odczytywane na urządzeniu użytkownika. Sklep może również korzystać z pamięci lokalnej przeglądarki. Mechanizmy konieczne do transmisji komunikatu albo dostarczenia usługi żądanej przez użytkownika mogą działać bez zgody. Pozostałe, w szczególności analityczne i marketingowe, powinny być uruchamiane dopiero po uprzednim opt-in.
| Kategoria / mechanizm | Cel | Okres | Status |
|---|---|---|---|
matkoz.sid lub aktualna nazwa cookie sesji |
logowanie, bezpieczeństwo sesji, dostęp do konta i panelu | [POTWIERDŹ: AKTUALNIE DO 7 DNI] | niezbędne |
mk_cart w localStorage |
zapamiętanie zawartości koszyka w przeglądarce | do usunięcia danych przeglądarki lub wyczyszczenia koszyka | niezbędne do żądanej funkcji koszyka |
matkoz.consent.v1 w localStorage |
zapamiętanie wyboru prywatności i wersji zgody | 180 dni, potem ponowne pytanie | niezbędne do zarządzania zgodą |
| Analityczne | [UZUPEŁNIJ: NARZĘDZIE, DOSTAWCA, IDENTYFIKATORY, CEL] | [UZUPEŁNIJ] | wyłącznie po zgodzie |
| Marketingowe | [UZUPEŁNIJ: NARZĘDZIE, DOSTAWCA, IDENTYFIKATORY, CEL] | [UZUPEŁNIJ] | wyłącznie po zgodzie |
Lista musi odpowiadać skanowi faktycznie działającej strony. Jeżeli Sklep nie używa analityki lub reklam, należy wprost wpisać „nieużywane”, zamiast pozostawiać ogólny opis.
11. Zarządzanie zgodą
- Przy pierwszej wizycie użytkownik może wybrać „Tylko niezbędne”, „Dostosuj” albo „Akceptuję wszystkie”. Odmowa i akceptacja są dostępne na tym samym poziomie.
- Analityka i marketing są domyślnie wyłączone. Brak działania nie oznacza zgody.
- Wybór można w każdej chwili zmienić przyciskiem „Ustawienia cookies” widocznym na stronie albo poniższym przyciskiem:
Po cofnięciu zgody Sklep przestaje uruchamiać dane narzędzie przy kolejnych działaniach. Niektóre już ustawione cookies podmiotu zewnętrznego mogą wymagać usunięcia zgodnie z procedurą danego dostawcy lub ustawieniami przeglądarki. [UZUPEŁNIJ: PROCEDURA USUWANIA COOKIES KAŻDEGO WDROŻONEGO DOSTAWCY].
12. Bezpieczeństwo i zautomatyzowane decyzje
Administrator stosuje środki organizacyjne i techniczne dopasowane do ryzyka, w tym kontrolę dostępu, szyfrowane połączenie, ograniczenie uprawnień i aktualizacje. Żadna metoda nie usuwa całkowicie ryzyka, dlatego procedury powinny być regularnie testowane.
Zautomatyzowane podejmowanie decyzji wywołujące skutki prawne lub podobnie istotnie wpływające na osobę: [UZUPEŁNIJ: „NIE STOSUJEMY” LUB OPISZ LOGIKĘ, ZNACZENIE I KONSEKWENCJE].
13. Zmiany polityki
Polityka może zostać zaktualizowana po zmianie prawa, funkcji Sklepu lub dostawców. Na początku dokumentu publikowana jest data obowiązywania. Jeżeli zmiana wpływa na wcześniejszą zgodę, Sklep ponownie poprosi o wybór. Archiwalne wersje: [UZUPEŁNIJ: MIEJSCE PRZECHOWYWANIA WERSJI].
Podstawy wykorzystane przy przygotowaniu wzoru obejmują RODO oraz art. 398–399 Prawa komunikacji elektronicznej. Data ostatniej redakcji wzoru: 29 lipca 2026 r. Treść wymaga uzupełnienia na podstawie faktycznej inwentaryzacji danych i niezależnej weryfikacji.