← Wróć do sklepu MatKoz
Regulamin Prywatność i cookies Zwroty i reklamacje
Spis treści Status dokumentu 1. Administrator 2. Zakres danych 3. Cele i podstawy 4. Dobrowolność danych 5. Odbiorcy 6. Transfery poza EOG 7. Okres przechowywania 8. Prawa osób 9. Marketing 10. Cookies i podobne technologie 11. Zarządzanie zgodą 12. Bezpieczeństwo 13. Zmiany polityki
Wzór roboczy

Polityka prywatności i cookies

Wersja: [UZUPEŁNIJ: NUMER WERSJI] · obowiązuje od: [UZUPEŁNIJ: DATA]

Uzupełnij zgodnie z rzeczywistym przepływem danych.

To wzór roboczy, a nie porada prawna ani potwierdzenie finalnej zgodności. Nie publikuj go jako ukończonej polityki przed inwentaryzacją faktycznych dostawców, cookies, okresów przechowywania, transferów danych oraz procedur realizacji praw osób.

1. Administrator danych

Administratorem danych osobowych jest [UZUPEŁNIJ: PEŁNA NAZWA FIRMY I FORMA PRAWNA], adres: [UZUPEŁNIJ: PEŁNY ADRES], NIP: [UZUPEŁNIJ: NIP] („Administrator”).

Kontakt w sprawach prywatności: kontakt@sklep-matkoz.pl, telefon: [UZUPEŁNIJ: TELEFON]. Inspektor ochrony danych: [UZUPEŁNIJ, JEŻELI WYZNACZONO, ALBO WPISZ „NIE WYZNACZONO”].

2. Jakie dane możemy przetwarzać

Zakres zależy od sposobu korzystania ze Sklepu i może obejmować:

  • dane identyfikacyjne i kontaktowe: imię, nazwisko, e-mail, telefon;
  • dane adresowe i dostawy, w tym wybrany punkt odbioru;
  • dane konta: identyfikator, zaszyfrowane hasło, historia logowania i ustawienia;
  • dane zamówienia: produkty, warianty, kwoty, rabaty, punkty lojalnościowe, płatność, dostawa, reklamacje i zwroty;
  • dane rozliczeniowe wymagane do wystawienia dokumentu sprzedaży — jeżeli dotyczy;
  • dane techniczne i bezpieczeństwa: adres IP, znaczniki czasu, identyfikatory sesji, typ urządzenia i przeglądarki, logi błędów;
  • dane o zgodach i preferencjach cookies;
  • treść korespondencji i informacje dobrowolnie przekazane w kontakcie ze Sklepem.

Sklep nie powinien prosić o szczególne kategorie danych, takie jak informacje o zdrowiu. Nie przesyłaj ich, jeżeli nie jest to niezbędne.

3. Cele, podstawy prawne i okresy

Cel Przykładowe dane Podstawa prawna RODO Planowany okres
Utworzenie i obsługa konta imię, e-mail, hasło w postaci skrótu, dane profilu art. 6 ust. 1 lit. b — wykonanie umowy o konto do usunięcia konta, następnie przez okres niezbędny do obrony roszczeń
Zawarcie i wykonanie umowy sprzedaży, płatność i dostawa dane kontaktowe, adres, koszyk, zamówienie, status płatności art. 6 ust. 1 lit. b — wykonanie umowy przez czas realizacji i później przez okres roszczeń
Rachunkowość i obowiązki podatkowe dokumenty sprzedaży i rozliczenia art. 6 ust. 1 lit. c — obowiązek prawny [UZUPEŁNIJ PO KONSULTACJI KSIĘGOWEJ]
Zwroty, reklamacje i obsługa roszczeń zamówienie, opis sprawy, korespondencja art. 6 ust. 1 lit. b, c lub f — wykonanie umowy, obowiązki prawne, ustalenie i obrona roszczeń do zakończenia sprawy i upływu odpowiedniego okresu roszczeń
Bezpieczeństwo, zapobieganie nadużyciom i diagnostyka IP, logi, identyfikatory sesji, historia operacji art. 6 ust. 1 lit. f — uzasadniony interes Administratora polegający na ochronie Sklepu i użytkowników [UZUPEŁNIJ: OKRES RETENCJI LOGÓW]
Program lojalnościowy i kupony konto, saldo i historia punktów, użycie kodu, e-mail art. 6 ust. 1 lit. b — wykonanie zasad programu; art. 6 ust. 1 lit. f — zapobieganie nadużyciom przez czas udziału oraz okres potrzebny do rozliczeń i roszczeń
Analityka opcjonalna identyfikatory online i informacje o korzystaniu ze strony art. 6 ust. 1 lit. a — zgoda, jeżeli narzędzie wiąże dane z użytkownikiem [UZUPEŁNIJ DLA KAŻDEGO NARZĘDZIA]
Marketing elektroniczny i personalizacja reklam e-mail, telefon, identyfikatory reklamowe, reakcje na kampanie art. 6 ust. 1 lit. a — zgoda; dodatkowo właściwe zgody komunikacyjne do wycofania zgody lub wcześniejszego ustania celu

Jeżeli Administrator opiera przetwarzanie na uzasadnionym interesie, przed wdrożeniem powinien udokumentować ocenę tego interesu i wpływu na prawa osób.

4. Czy podanie danych jest obowiązkowe

Podanie danych oznaczonych jako wymagane jest dobrowolne, ale niezbędne do założenia konta, zawarcia i realizacji umowy albo obsługi zgłoszenia. Bez nich wykonanie danej czynności może być niemożliwe. Dane marketingowe i zgody na analitykę lub marketing są opcjonalne; odmowa nie ogranicza możliwości zwykłych zakupów.

5. Odbiorcy danych

Dane mogą być przekazywane wyłącznie w zakresie niezbędnym do wykonania danego zadania:

  • dostawcy hostingu aplikacji i bazy danych: [UZUPEŁNIJ: PODMIOT, KRAJ, ROLA],
  • dostawcy przechowywania i optymalizacji zdjęć: [UZUPEŁNIJ: NP. CLOUDINARY — PO WERYFIKACJI UMOWY I REGIONU],
  • operatorzy płatności: [UZUPEŁNIJ WYŁĄCZNIE AKTYWNYCH, NP. PRZELEWY24],
  • przewoźnicy i operatorzy punktów odbioru: [UZUPEŁNIJ WYŁĄCZNIE AKTYWNYCH],
  • dostawca poczty i wiadomości transakcyjnych: [UZUPEŁNIJ],
  • biuro księgowe, dostawcy IT, obsługa prawna i podmioty wspierające Administratora na podstawie odpowiednich umów,
  • organy publiczne — wyłącznie, gdy obowiązek udostępnienia wynika z prawa.

Nie wpisuj planowanego przewoźnika lub narzędzia jako odbiorcy, dopóki faktycznie nie zostanie uruchomione i nie otrzymuje danych.

6. Przekazywanie danych poza EOG

[UZUPEŁNIJ PO AUDYCIE DOSTAWCÓW: CZY DANE SĄ PRZEKAZYWANE LUB DOSTĘPNE SPOZA EUROPEJSKIEGO OBSZARU GOSPODARCZEGO].

Jeżeli dochodzi do transferu poza EOG, wskaż państwo, podstawę transferu (np. decyzję stwierdzającą odpowiedni stopień ochrony lub standardowe klauzule umowne), stosowane zabezpieczenia oraz sposób uzyskania ich kopii. Nie kopiuj deklaracji dostawcy bez weryfikacji faktycznej konfiguracji usługi.

7. Jak długo przechowujemy dane

Dane są przechowywane nie dłużej, niż jest to potrzebne do wskazanych celów, a następnie usuwane lub anonimizowane, chyba że prawo wymaga dalszego przechowywania. Konkretne okresy powinien określać wewnętrzny harmonogram retencji obejmujący co najmniej:

  • konta aktywne i nieaktywne;
  • zamówienia, faktury i dokumenty księgowe;
  • reklamacje, zwroty i korespondencję;
  • logi bezpieczeństwa i panelu administratora;
  • rezerwacje i wykorzystanie kuponów oraz historię punktów;
  • zgody marketingowe, sprzeciwy i dowody ich udzielenia;
  • cookies i identyfikatory narzędzi zewnętrznych.

[UZUPEŁNIJ: ODNOŚNIK DO ZATWIERDZONEGO HARMONOGRAMU RETENCJI LUB KONKRETNE TERMINY].

8. Prawa osób, których dane dotyczą

W zakresie wynikającym z RODO osoba może żądać dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania i przeniesienia, a także wnieść sprzeciw wobec przetwarzania opartego na uzasadnionym interesie. Jeżeli podstawą jest zgoda, można ją wycofać w dowolnym momencie bez wpływu na zgodność wcześniejszego przetwarzania.

Żądanie można wysłać na [UZUPEŁNIJ: E-MAIL PRYWATNOŚCI]. Administrator może poprosić o informacje potrzebne do bezpiecznego potwierdzenia tożsamości. Odpowie w terminie wynikającym z prawa.

Osoba może wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych. Aktualne dane kontaktowe organu znajdują się na stronie uodo.gov.pl.

Sprzeciw wobec marketingu bezpośredniego jest skuteczny w każdym momencie i nie wymaga uzasadnienia.

9. Newsletter i marketing elektroniczny

  1. Newsletter lub wiadomości marketingowe mogą być wysyłane dopiero po wykonaniu przez użytkownika jednoznacznego działania wyrażającego właściwą zgodę. Pole nie może być zaznaczone domyślnie ani połączone z obowiązkową akceptacją Regulaminu.
  2. Zgoda powinna osobno określać kanały kontaktu (np. e-mail, SMS, telefon) i podmiot prowadzący marketing.
  3. Zapis do newslettera: [UZUPEŁNIJ: CZY FUNKCJA JEST AKTYWNA, TREŚĆ ZGODY, DOUBLE OPT-IN I DOSTAWCA].
  4. Wycofanie zgody musi być równie łatwe jak jej udzielenie — przez link w wiadomości i kontakt z Administratorem. Wycofanie nie wpływa na realizację zamówień.

9a. Dobrowolne programy urodzinowe i poleceń

Jeżeli właściciel włączy program urodzinowy, zalogowany klient może dobrowolnie podać datę urodzenia i wyrazić osobną zgodę na użycie jej wyłącznie do sprawdzenia, czy przysługuje rabat urodzinowy. Brak daty lub zgody nie wpływa na możliwość dokonania zakupu. Zgodę można wycofać w ustawieniach konta.

W programie poleceń sklep przetwarza losowy kod polecający, powiązanie kont polecającego i poleconego oraz informację o kwalifikującym pierwszym opłaconym zamówieniu. Dane służą wyłącznie naliczeniu i ewentualnemu cofnięciu punktów po anulowaniu lub zwrocie.

[WERYFIKACJA PRAWNA WŁAŚCICIELA: podstawa prawna, czas przechowywania dat urodzenia i danych programu poleceń oraz pełny regulamin obu promocji przed ich włączeniem.]

10. Cookies, localStorage i podobne technologie

Cookies to niewielkie informacje zapisywane lub odczytywane na urządzeniu użytkownika. Sklep może również korzystać z pamięci lokalnej przeglądarki. Mechanizmy konieczne do transmisji komunikatu albo dostarczenia usługi żądanej przez użytkownika mogą działać bez zgody. Pozostałe, w szczególności analityczne i marketingowe, powinny być uruchamiane dopiero po uprzednim opt-in.

Kategoria / mechanizm Cel Okres Status
matkoz.sid lub aktualna nazwa cookie sesji logowanie, bezpieczeństwo sesji, dostęp do konta i panelu [POTWIERDŹ: AKTUALNIE DO 7 DNI] niezbędne
mk_cart w localStorage zapamiętanie zawartości koszyka w przeglądarce do usunięcia danych przeglądarki lub wyczyszczenia koszyka niezbędne do żądanej funkcji koszyka
matkoz.consent.v1 w localStorage zapamiętanie wyboru prywatności i wersji zgody 180 dni, potem ponowne pytanie niezbędne do zarządzania zgodą
Analityczne [UZUPEŁNIJ: NARZĘDZIE, DOSTAWCA, IDENTYFIKATORY, CEL] [UZUPEŁNIJ] wyłącznie po zgodzie
Marketingowe [UZUPEŁNIJ: NARZĘDZIE, DOSTAWCA, IDENTYFIKATORY, CEL] [UZUPEŁNIJ] wyłącznie po zgodzie

Lista musi odpowiadać skanowi faktycznie działającej strony. Jeżeli Sklep nie używa analityki lub reklam, należy wprost wpisać „nieużywane”, zamiast pozostawiać ogólny opis.

11. Zarządzanie zgodą

  1. Przy pierwszej wizycie użytkownik może wybrać „Tylko niezbędne”, „Dostosuj” albo „Akceptuję wszystkie”. Odmowa i akceptacja są dostępne na tym samym poziomie.
  2. Analityka i marketing są domyślnie wyłączone. Brak działania nie oznacza zgody.
  3. Wybór można w każdej chwili zmienić przyciskiem „Ustawienia cookies” widocznym na stronie albo poniższym przyciskiem:

Po cofnięciu zgody Sklep przestaje uruchamiać dane narzędzie przy kolejnych działaniach. Niektóre już ustawione cookies podmiotu zewnętrznego mogą wymagać usunięcia zgodnie z procedurą danego dostawcy lub ustawieniami przeglądarki. [UZUPEŁNIJ: PROCEDURA USUWANIA COOKIES KAŻDEGO WDROŻONEGO DOSTAWCY].

12. Bezpieczeństwo i zautomatyzowane decyzje

Administrator stosuje środki organizacyjne i techniczne dopasowane do ryzyka, w tym kontrolę dostępu, szyfrowane połączenie, ograniczenie uprawnień i aktualizacje. Żadna metoda nie usuwa całkowicie ryzyka, dlatego procedury powinny być regularnie testowane.

Zautomatyzowane podejmowanie decyzji wywołujące skutki prawne lub podobnie istotnie wpływające na osobę: [UZUPEŁNIJ: „NIE STOSUJEMY” LUB OPISZ LOGIKĘ, ZNACZENIE I KONSEKWENCJE].

13. Zmiany polityki

Polityka może zostać zaktualizowana po zmianie prawa, funkcji Sklepu lub dostawców. Na początku dokumentu publikowana jest data obowiązywania. Jeżeli zmiana wpływa na wcześniejszą zgodę, Sklep ponownie poprosi o wybór. Archiwalne wersje: [UZUPEŁNIJ: MIEJSCE PRZECHOWYWANIA WERSJI].

Podstawy wykorzystane przy przygotowaniu wzoru obejmują RODO oraz art. 398–399 Prawa komunikacji elektronicznej. Data ostatniej redakcji wzoru: 29 lipca 2026 r. Treść wymaga uzupełnienia na podstawie faktycznej inwentaryzacji danych i niezależnej weryfikacji.