Istota roślin — ukryta pod kapslem

PR ZASÓW · OCHRONA DANYCH

Polityka prywatności

Wyjaśniamy, jakie dane przetwarzamy podczas korzystania z przasow.pl, składania zamówień i wysyłania zapytań B2B.

Administratorem danych jest PR Zasów.

W sprawach dotyczących danych osobowych napisz na przetworniazasow@gmail.com. Nie sprzedajemy danych osobowych. Za zgodą marketingową przekazujemy Meta i Google informacje o zdarzeniach w sklepie, w tym o wartości potwierdzonego zakupu, ale nigdy pełny numer karty ani kod BLIK.

1. Administrator danych

Administratorem danych osobowych jest:

Przetwórnia Rzemieślnicza Zasów Piotr Drapała
Zasów 79A
39-209 Zasów, Polska
NIP: 8722458675 · REGON: 544101330
e-mail: przetworniazasow@gmail.com
telefon: +48 725 297 591

Administrator nie wyznaczył inspektora ochrony danych. We wszystkich sprawach dotyczących prywatności można kontaktować się bezpośrednio na podany adres e-mail lub korespondencyjny.

2. Zamówienia, dostawa i rozliczenia

Przy składaniu zamówienia przetwarzamy dane potrzebne do zawarcia i wykonania umowy: imię i nazwisko, adres e-mail, numer telefonu, adres rozliczeniowy i dostawy, wybrany Paczkomat®, zawartość i wartość zamówienia, status płatności oraz identyfikatory transakcji.

Podstawą przetwarzania jest wykonanie umowy lub podjęcie działań przed jej zawarciem (art. 6 ust. 1 lit. b RODO), wykonanie obowiązków prawnych, w szczególności podatkowych i rachunkowych (art. 6 ust. 1 lit. c RODO), oraz prawnie uzasadniony interes Administratora polegający na obsłudze reklamacji, zapobieganiu nadużyciom i dochodzeniu lub obronie roszczeń (art. 6 ust. 1 lit. f RODO).

Podanie danych oznaczonych jako wymagane jest konieczne do złożenia i realizacji zamówienia. Bez nich nie będzie możliwe zawarcie umowy, przyjęcie płatności albo dostarczenie Towaru.

3. Płatności Stripe

Płatność odbywa się na stronie Stripe. Stripe otrzymuje dane podane w formularzu płatności oraz informacje o kwocie, walucie, produktach i statusie transakcji. Sklep otrzymuje potwierdzenie płatności i dane niezbędne do realizacji zamówienia, ale nie przechowuje pełnego numeru karty ani kodu BLIK.

Stripe może przetwarzać dane jako dostawca usług płatniczych także na podstawie własnych obowiązków prawnych, w tym związanych z bezpieczeństwem płatności i przeciwdziałaniem nadużyciom. Szczegóły opisuje polityka prywatności Stripe.

4. Dostawa InPost

W celu dostarczenia zamówienia przekazujemy InPost dane odbiorcy niezbędne do realizacji usługi: imię i nazwisko, adres lub wybrany Paczkomat®, numer telefonu, adres e-mail oraz dane przesyłki. Podstawą jest wykonanie umowy (art. 6 ust. 1 lit. b RODO) oraz prawnie uzasadniony interes związany z ustaleniem przebiegu dostawy i obsługą reklamacji (art. 6 ust. 1 lit. f RODO).

5. Kontakt ze Sprzedawcą

Jeżeli kontaktujesz się z nami e-mailem, telefonicznie lub przez inny dostępny kanał, przetwarzamy podane przez Ciebie dane oraz treść korespondencji, aby odpowiedzieć na pytanie, podjąć działania przed zawarciem umowy, obsłużyć zamówienie lub reklamację.

Podstawą jest odpowiednio art. 6 ust. 1 lit. b RODO albo prawnie uzasadniony interes Administratora polegający na prowadzeniu korespondencji, obsłudze klientów i zabezpieczeniu roszczeń (art. 6 ust. 1 lit. f RODO).

5a. Asystent INFUZJI oparty na sztucznej inteligencji

Na stronach Serwisu może być dostępny Asystent INFUZJI, który udziela krótkich odpowiedzi na podstawie zatwierdzonej przez Administratora bazy wiedzy i aktualnych danych sklepu. Po zadaniu pytania jego treść oraz ograniczony kontekst bieżącej rozmowy są przekazywane przez nasz serwer do OpenAI w celu wygenerowania odpowiedzi. Funkcja nie służy do obsługi indywidualnych zamówień — nie należy wpisywać w niej imienia, adresu, numeru telefonu, numeru zamówienia, danych płatniczych ani innych danych osobowych.

Podstawą przetwarzania jest podjęcie działań na żądanie użytkownika i świadczenie funkcji elektronicznej (art. 6 ust. 1 lit. b RODO), a w zakresie zabezpieczenia limitu, zapobiegania nadużyciom, kontroli kosztu oraz poznawania najczęstszych pytań klientów i ulepszania informacji o ofercie — prawnie uzasadniony interes Administratora (art. 6 ust. 1 lit. f RODO). W bazie PR Zasów zapisujemy treść pytania i odpowiedzi, czas rozmowy oraz losowy identyfikator przeglądarki, bez łączenia ich z kontem klienta. Oczywiste adresy e-mail, numery telefonu i identyfikatory płatności są automatycznie maskowane przed zapisem, jednak mechanizm ten nie zastępuje ostrożności użytkownika. Zapisujemy również początek 24-godzinnego okna, liczbę wykorzystanych pytań i zagregowane miesięczne dane o liczbie pytań, tokenach oraz szacowanym koszcie.

Żądania do OpenAI są wysyłane z wyłączonym zapisem stanu odpowiedzi (store: false). Zgodnie z zasadami OpenAI dane API nie są wykorzystywane do trenowania modeli bez wyraźnej zgody klienta API, jednak treść pytania i odpowiedzi może znaleźć się w dziennikach bezpieczeństwa OpenAI przechowywanych standardowo do 30 dni, chyba że dłuższy okres jest wymagany prawem albo potrzebny do ochrony usług lub osób. Szczegóły opisują zasady przetwarzania danych API OpenAI.

Odpowiedzi są generowane automatycznie i mogą zawierać pomyłki. W sprawach dotyczących konkretnego zamówienia, reklamacji, alergii lub innych kwestii wymagających indywidualnej weryfikacji należy skontaktować się bezpośrednio ze Sprzedawcą.

6. Zapytania B2B

W formularzu B2B przetwarzamy NIP, nazwę i adres firmy, imię i nazwisko osoby kontaktowej, adres e-mail, numer telefonu, preferowaną formę kontaktu, deklarowany miesięczny wolumen, specyficzne wymagania oraz treść dalszej korespondencji.

Dane służą udzieleniu odpowiedzi, przygotowaniu propozycji i podjęciu działań przed ewentualnym zawarciem umowy (art. 6 ust. 1 lit. b RODO). Gdy osoba kontaktowa działa w imieniu firmy, podstawą jest również prawnie uzasadniony interes Administratora polegający na prowadzeniu rozmów handlowych i dokumentowaniu ich przebiegu (art. 6 ust. 1 lit. f RODO).

Po użyciu funkcji „Pobierz dane firmy” NIP jest przekazywany do publicznego API Wykazu podatników VAT Ministerstwa Finansów. Funkcja jest opcjonalna — dane firmy można wpisać ręcznie.

Po wysłaniu formularza jego treść jest przekazywana do Resend wyłącznie w celu dostarczenia powiadomienia e-mail do Administratora.

7. Informacje marketingowe

Informacje o promocjach i nowych smakach wysyłamy e-mailem wyłącznie po dobrowolnym zaznaczeniu odrębnej zgody. Podstawą przetwarzania jest zgoda (art. 6 ust. 1 lit. a RODO) oraz zgoda wymagana przez przepisy o komunikacji elektronicznej.

Zgodę można wycofać w każdej chwili, kontaktując się z nami e-mailem. Wycofanie zgody nie wpływa na zgodność z prawem działań wykonanych przed jej wycofaniem i nie wpływa na możliwość korzystania ze Sklepu.

8. Dane techniczne, cookies i pamięć przeglądarki

Podczas korzystania z Serwisu infrastruktura techniczna może automatycznie rejestrować adres IP, datę i czas żądania, typ przeglądarki, system operacyjny, adres odwiedzanej podstrony oraz informacje diagnostyczne. Dane te służą zapewnieniu działania, bezpieczeństwa i usuwaniu błędów na podstawie prawnie uzasadnionego interesu Administratora (art. 6 ust. 1 lit. f RODO).

Serwis wykorzystuje rozwiązania niezbędne do działania jego funkcji oraz — wyłącznie po uzyskaniu zgody — narzędzia marketingowe:

  • pamięć lokalna przeglądarki „infuzja-cart-v1” — przechowuje zawartość koszyka na urządzeniu użytkownika;
  • pamięć sesji „przasow-cart-attribution-v1” — do końca bieżącej sesji zachowuje pierwszą i ostatnią odwiedzoną podstronę oraz parametry źródła wejścia, takie jak UTM, domena odsyłająca i informacja o obecności parametru kliknięcia reklamy Meta; nie zapisujemy pełnej wartości parametru fbclid;
  • pamięć lokalna „przasow-cookie-consent-v2” — zapamiętuje wybrane ustawienia prywatności;
  • pamięć lokalna „przasow-anonymous-visitor-v1” — przechowuje losowy identyfikator przeglądarki, który ogranicza dzielenie jednej wizyty na kilka wpisów podczas przechodzenia między podstronami; identyfikator nie zawiera danych kontaktowych ani lokalizacji i jest odnawiany podczas korzystania z Serwisu;
  • cookie „przasow_cart_session” — pseudonimowo rozpoznaje kolejne aktualizacje tego samego koszyka w wewnętrznym zestawieniu sklepu; cookie jest oznaczone jako HttpOnly, Secure i SameSite=Lax oraz wygasa najpóźniej po 30 dniach;
  • cookie „przasow_presence_session” — pseudonimowo rozpoznaje bieżącą wizytę, aby w panelu administracyjnym pokazać anonimową sesję, czas jej trwania, aktualnie przeglądaną podstronę i zagregowaną aktywność; jest oznaczone jako HttpOnly, Secure i SameSite=Lax oraz wygasa najpóźniej po 6 godzinach;
  • cookie „przasow_anonymous_visitor” — przechowuje ten sam losowy identyfikator także po stronie serwera, aby utrata samej pamięci lokalnej nie tworzyła nowego ID przeglądarki; nie zawiera danych kontaktowych ani lokalizacji, jest oznaczone jako HttpOnly, Secure i SameSite=Lax oraz wygasa najpóźniej po 400 dniach;
  • cookie „przasow_ai_client” — zawiera losowy identyfikator przeglądarki potrzebny do stosowania ustawionego przez Administratora dobowego limitu pytań do Asystenta INFUZJI oraz zapobiegania nadużyciom; nie zawiera treści pytań ani danych kontaktowych, jest oznaczone jako HttpOnly, Secure i SameSite=Lax oraz wygasa najpóźniej po 30 dniach;
  • niezbędne dane techniczne dostawców infrastruktury — zapewniają bezpieczne wyświetlanie strony i obsługę żądań;
  • Meta Pixel — po wyrażeniu zgody marketingowej mierzy m.in. wyświetlenia stron i produktów, aktywność na stronie, działania w koszyku, rozpoczęcie płatności, wysłanie zapytania B2B i potwierdzony zakup. Meta może otrzymać parametry zdarzenia, adres odwiedzanej strony, dane przeglądarki, adres IP, odsyłacz oraz identyfikatory zapisane przez jej technologie, w tym cookie „_fbp”.
  • API konwersji Meta — po wyrażeniu zgody marketingowej umożliwia przekazanie zdarzeń bezpośrednio z serwera Serwisu do Meta. W przypadku potwierdzonego zakupu mogą to być: rodzaj i czas zdarzenia, unikalny identyfikator zdarzenia, wartość i waluta zamówienia, identyfikatory kupionych produktów, liczba produktów oraz dane techniczne potrzebne do powiązania i prawidłowego rozliczenia zdarzenia. API konwersji służy pomiarowi skuteczności reklam, a także ograniczeniu wielokrotnego zliczania tego samego zdarzenia przesłanego równolegle przez Pixel.
  • Google Ads i tag Google — po wyrażeniu zgody marketingowej mierzą skuteczność reklam oraz potwierdzone zakupy. Google może otrzymać wartość produktów bez kosztu dostawy, walutę, nieosobowy identyfikator zamówienia, adres odwiedzanej strony, dane przeglądarki, adres IP, odsyłacz oraz identyfikatory zapisane przez technologie Google. Przed wyrażeniem zgody pamięć reklamowa i analityczna Google pozostaje wyłączona.

Niezależnie od narzędzi Meta prowadzimy wewnętrzne zestawienie aktywnych koszyków. Zapisujemy w nim pseudonimowy identyfikator koszyka, listę i ilość produktów, ich łączną wartość, pierwszą i ostatnią odwiedzoną podstronę, ogólny typ urządzenia i przeglądarki, domenę odsyłającą, parametry UTM, informację o obecności parametru kliknięcia reklamy Meta oraz daty utworzenia, zmiany i ostatniej aktywności. Nie zapisujemy w tym zestawieniu pełnego adresu IP, pełnej wartości fbclid, danych wpisywanych w formularzach ani danych kontaktowych. Jeżeli użytkownik przejdzie do Stripe, identyfikator koszyka zostaje powiązany z sesją płatności, dzięki czemu Administrator może rozpoznać, że oba zdarzenia dotyczą tej samej wizyty. Dane nie są przekazywane Meta i służą ocenie działania sklepu, skuteczności własnych działań promocyjnych i diagnozowaniu porzuconych koszyków na podstawie prawnie uzasadnionego interesu Administratora (art. 6 ust. 1 lit. f RODO).

Prowadzimy także krótkotrwałe, wewnętrzne zestawienie sesji. Zapisujemy losowy identyfikator sesji, pseudonimowe ID przeglądarki, ogólny typ urządzenia, przeglądarkę i system, źródło wejścia, pierwszą i ostatnią podstronę, liczbę odsłon, kliknięć, aktywny czas oraz moment rozpoczęcia i ostatniej aktywności. Nie zapisujemy w tym zestawieniu miasta, województwa, kodu pocztowego, współrzędnych geograficznych ani pełnego adresu IP. Jeżeli dana sesja doprowadzi bezpośrednio do opłaconego zamówienia, jej identyfikator może zostać powiązany w zabezpieczonym panelu Administratora z imieniem i nazwiskiem podanym w tym zamówieniu. Powiązanie obejmuje wyłącznie sesję zakupową, nie służy rozpoznawaniu wcześniejszych ani późniejszych anonimowych wizyt i jest usuwane wraz z rejestrem sesji po upływie 30 dni. Zestawienie pomija zalogowanego Administratora, wskazane przez niego urządzenia, rozpoznane roboty i techniczne podglądy strony. Dane nie są przekazywane Meta i służą ocenie rzeczywistego zainteresowania ofertą, ustaleniu źródła opłaconych zamówień, diagnozowaniu działania ścieżki zakupowej oraz ograniczeniu błędnego zliczania własnych testów i automatycznego ruchu na podstawie prawnie uzasadnionego interesu Administratora (art. 6 ust. 1 lit. f RODO).

Dla każdej podstrony obliczamy liczbę unikalnych anonimowych sesji, liczbę odsłon, łączny aktywny czas widoczności karty, łączną liczbę kliknięć w linki i przyciski oraz czas ostatniej aktywności. Administrator może przeglądać te wartości również oddzielnie dla kolejnych podstron odwiedzonych w ramach jednej anonimowej sesji. Jedna sesja jest liczona dla danej podstrony najwyżej raz w ciągu dnia. Zestawienie nie zapisuje treści formularzy ani danych kontaktowych.

Meta Pixel, API konwersji Meta oraz pomiar Google Ads są uruchamiane dopiero po wybraniu opcji „Akceptuję marketingowe” albo samodzielnym włączeniu kategorii marketingowej i analitycznej. Nie przekazujemy w tych zdarzeniach treści formularzy, pełnego numeru karty ani kodu BLIK. Podstawą przetwarzania jest zgoda (art. 6 ust. 1 lit. a RODO oraz art. 399 Prawa komunikacji elektronicznej). Zgodę można w każdej chwili wycofać przez przycisk „Ustawienia cookies”; wycofanie nie wpływa na zgodność z prawem wcześniejszego przetwarzania.

Zawartość pamięci lokalnej i cookies można również usunąć w ustawieniach przeglądarki. Zablokowanie niezbędnych cookies może uniemożliwić korzystanie z konta lub części funkcji sklepu.

9. Odbiorcy danych

Dane mogą otrzymywać podmioty, które pomagają nam prowadzić działalność, wyłącznie w zakresie niezbędnym do wykonania ich zadań:

  • Stripe — obsługa i bezpieczeństwo płatności;
  • InPost — dostawa zamówień i obsługa przesyłek;
  • Allegro — potwierdzenie tożsamości połączonego konta i przekazywanie danych o zamówieniach INFUZJI dokonanych u sprzedawcy PR_Zasow, wyłącznie po uruchomieniu połączenia przez użytkownika;
  • Resend (Plus Five Five, Inc.) — dostarczanie powiadomień e-mail o opłaconych zamówieniach, wiadomości z formularza B2B oraz jednorazowych kodów potrzebnych do odzyskania hasła;
  • Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irlandia — pomiar skuteczności reklam i zdarzeń w Serwisie za pomocą Meta Pixela oraz API konwersji, wyłącznie po uzyskaniu zgody marketingowej;
  • Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlandia — pomiar skuteczności reklam i potwierdzonych zakupów za pomocą Google Ads, wyłącznie po uzyskaniu zgody marketingowej i analitycznej;
  • OpenAI — wygenerowanie odpowiedzi Asystenta INFUZJI na pytanie dobrowolnie wpisane przez użytkownika;
  • dostawcy hostingu, baz danych, poczty elektronicznej, zabezpieczeń i wsparcia IT;
  • biuro rachunkowe, doradcy prawni lub ubezpieczyciele, jeżeli jest to potrzebne;
  • organy publiczne, gdy obowiązek przekazania danych wynika z prawa.

Nie sprzedajemy ani nie udostępniamy danych osobowych innym podmiotom do ich własnego marketingu.

10. Przekazywanie danych poza EOG

Niektórzy dostawcy infrastruktury lub płatności mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym. W takim przypadku przekazanie odbywa się na podstawie mechanizmu przewidzianego przez RODO, w szczególności decyzji stwierdzającej odpowiedni stopień ochrony albo standardowych klauzul umownych Komisji Europejskiej, uzupełnionych w razie potrzeby dodatkowymi zabezpieczeniami.

Resend jest usługą amerykańskiej spółki Plus Five Five, Inc. Przekazywanie danych może opierać się na EU–U.S. Data Privacy Framework lub standardowych klauzulach umownych zgodnie z dodatkiem dotyczącym przetwarzania danych Resend.

Meta może przetwarzać informacje otrzymane przez Meta Pixel i API konwersji również poza EOG, stosując mechanizmy opisane w swojej Polityce prywatności, w tym decyzje o odpowiednim stopniu ochrony i standardowe klauzule umowne.

Google może przetwarzać informacje otrzymane przez tag Google również poza EOG, stosując mechanizmy opisane w swojej informacji o przekazywaniu danych.

OpenAI może przetwarzać treść pytania i wygenerowanej odpowiedzi również poza EOG, stosując zabezpieczenia opisane w swojej Polityce prywatności oraz warunkach przetwarzania danych dla usług biznesowych.

11. Okres przechowywania

  • dane zamówień i dokumenty rozliczeniowe — przez okres wymagany przepisami podatkowymi i rachunkowymi, co do zasady 5 lat liczonych od końca właściwego roku podatkowego;
  • dane z zapytań B2B — przez czas prowadzenia rozmów i przygotowania oferty, a następnie do upływu terminów przedawnienia ewentualnych roszczeń;
  • dane potrzebne do reklamacji i roszczeń — do upływu właściwych terminów przedawnienia;
  • treści opublikowane w Pokoju — przez czas działania usługi lub do ich usunięcia, a dłużej tylko wtedy, gdy wymaga tego bezpieczeństwo, prawo albo obrona roszczeń;
  • dane marketingowe — do wycofania zgody lub utraty ich przydatności, z zachowaniem informacji potrzebnych do wykazania, kiedy zgoda została udzielona lub cofnięta;
  • wybór dotyczący cookies — na urządzeniu użytkownika do czasu zmiany ustawień albo wyczyszczenia pamięci przeglądarki; dane przesłane wcześniej do Meta lub Google są przechowywane zgodnie z ustawieniami i okresami obowiązującymi u danego dostawcy;
  • logi techniczne — przez okres potrzebny do zapewnienia bezpieczeństwa, diagnostyki i obrony przed nadużyciami;
  • koszyk zapisany w pamięci lokalnej — do usunięcia go przez użytkownika lub wyczyszczenia danych przeglądarki;
  • losowy identyfikator przeglądarki w pamięci lokalnej i cookie „przasow_anonymous_visitor” — do 400 dni od ostatniego odnowienia albo do wcześniejszego usunięcia danych przeglądarki przez użytkownika;
  • źródło wejścia zapisane w pamięci sesji — do zakończenia bieżącej sesji przeglądarki;
  • wewnętrzne zestawienie aktywnych koszyków — maksymalnie przez 30 dni od ostatniej aktualizacji; wpis jest usuwany wcześniej po opróżnieniu koszyka albo potwierdzeniu opłacenia zamówienia;
  • wewnętrzne zestawienie anonimowych sesji i aktywności poszczególnych podstron — maksymalnie przez 30 dni od ostatniej aktywności; w panelu jako „online” widoczne są wyłącznie sesje aktywne w ciągu ostatnich 90 sekund;
  • pseudonimowy zapis limitu oraz treść pytań i odpowiedzi Asystenta INFUZJI — maksymalnie 30 dni; zagregowane miesięczne dane kosztowe — maksymalnie 12 miesięcy; OpenAI może dodatkowo przechowywać dzienniki bezpieczeństwa API standardowo do 30 dni zgodnie ze swoimi zasadami.

12. Twoje prawa

W zależności od podstawy i okoliczności przetwarzania przysługuje Ci prawo do:

  • dostępu do danych i otrzymania ich kopii;
  • sprostowania nieprawidłowych danych;
  • usunięcia danych lub ograniczenia przetwarzania;
  • przenoszenia danych;
  • wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie;
  • wycofania zgody w dowolnym momencie;
  • wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.

Aby skorzystać z prawa, napisz na przetworniazasow@gmail.com. Możemy poprosić o informacje pozwalające potwierdzić tożsamość osoby składającej żądanie. Informacje o skargach są dostępne na stronie uodo.gov.pl.

13. Zautomatyzowane decyzje i bezpieczeństwo

Nie podejmujemy wobec użytkowników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na nich wpływały. Odpowiedzi Asystenta INFUZJI są generowane automatycznie, lecz mają wyłącznie charakter informacyjny i nie przyznają ani nie odbierają praw lub możliwości zakupu. Dostawca płatności może stosować automatyczne mechanizmy bezpieczeństwa i zapobiegania oszustwom zgodnie z własnymi zasadami i obowiązkami prawnymi.

Stosujemy środki organizacyjne i techniczne odpowiednie do charakteru Serwisu, w tym szyfrowane połączenia HTTPS, ograniczenie dostępu oraz bezpieczne parametry cookies sesyjnych. Żaden system nie gwarantuje jednak całkowitego braku ryzyka.

14. Zmiany Polityki

Polityka może być aktualizowana, gdy zmieni się prawo, sposób działania Serwisu albo wykorzystywani dostawcy. Nowa wersja zostanie opublikowana na tej stronie z datą obowiązywania. Jeżeli zmiana będzie istotna dla użytkowników kont, przekażemy dodatkową informację odpowiednim kanałem.