IoneShop Enterprise · UE / EOG
Polityka prywatności — IoneShop Enterprise
- Wersja: 2.2-enterprise
- Data wejścia w życie: 2026-08-02
- Adresaci: klienci planów Business / Platform / Enterprise oraz uczestnicy programów Enterprise Secure.
Nie zastępuje polityki oferty Shop (/privacy, wersja *shop*). Obowiązuje w EOG oraz wobec usług kierowanych do organizacji w UE/EOG/UK (w zakresie dopuszczonym prawem).
1. Administrator danych i kontakt
Administratorem danych osobowych w zakresie wskazanym poniżej jest:
ABSGROUP INC. (Named Alberta Corporation, Kanada) Adres siedziby: 347 Hudson Bend, Edmonton, Alberta T6V 1R5, Canada Alberta Corporate Access Number: 2025055126 · Canada Business Number: 724018148 Data rejestracji (Alberta): 2023-03-30 E-mail ds. ochrony danych (RODO): [email protected] E-mail Enterprise / sprzedaż: [email protected] E-mail ogólny / reklamacje / DSA: [email protected]
Przedstawiciel w UE (art. 27 RODO) — formalizacja mandatu w toku: QData, Spektrum Tower, Twarda 18, 00-105 Warszawa, Polska Strona: https://qdata.pl Do czasu zakończenia formalizacji mandatu punktem kontaktowym dla organów nadzorczych i osób, których dane dotyczą, pozostaje Administrator ([email protected]). Po zawarciu mandatu QData pełni rolę przedstawiciela zgodnie z art. 27 — równolegle do Administratora.
Produkt: IoneShop — ścieżka Enterprise (landing, demo, MSA/Order Form, panele multi-company, API, programy Secure).
Inspektor Ochrony Danych (IOD) nie jest obecnie wyznaczony (art. 37). Przedstawiciel art. 27 ≠ IOD.
2. Zakres Polityki i definicje
2.1. Zakres
Polityka opisuje przetwarzanie danych osobowych w związku z:
- Stroną Enterprise (demo, kontakt procurement, cennik Business / Platform / Enterprise, Secure);
- Kontami SaaS pracowników i partnerów Klienta (multi-store / multi-company, SSO/OIDC, RBAC);
- Umowami B2B (MSA, Order Form, SOW, aneksy SLA / Secure), rozliczeniami i windykacją;
- Wsparciem, SLA, Incydentami oraz programami Enterprise Secure (CPP, IR, CRA, FS, ICA);
- Rolą procesora wobec danych klientów końcowych (Shopperów) w sklepach Klienta — na podstawie DPA.
2.2. Definicje
| Pojęcie | Znaczenie |
|---|---|
| Platforma | Usługa SaaS IoneShop w zakresie Order Form (storefronty, panele, API, infrastruktura) |
| Klient | Przedsiębiorca / spółka na planie Business, Platform lub Enterprise |
| Shopper | Osoba fizyczna przeglądająca lub kupująca w sklepie Klienta |
| Enterprise Secure | Pakiet programów cyber (CPP, IR, CRA, FS, ICA) — /enterprise/secure |
| RODO | Rozporządzenie (UE) 2016/679 |
| DPA | Umowa powierzenia (art. 28 RODO) |
| Order Form / SOW | Dokument handlowy określający zakres, Capacity Band, Secure i SLA |
3. Role w rozumieniu RODO
| Kontekst | Rola IoneShop | Rola Klienta |
|---|---|---|
| Konto SaaS, billing, logi Platformy, sprzedaż B2B, demo Enterprise | Administrator | — |
| Dane Shopperów w sklepach Klienta | Procesor (DPA) | Administrator |
| Dane przekazane brokerowi / ubezpieczycielowi w ramach ICA | Zależnie od wariantu Order Form — zwykle działamy na instrukcji Klienta | Zazwyczaj administrator / strona polisy |
| Pracownicy Klienta w panelu (role, SSO) | Administrator danych umownych Platformy / procesor w zakresie wskazanym w DPA | Administrator pracodawca / podmiot zlecający dostęp |
Operator nie jest sprzedawcą towarów w sklepach Klienta ani administratorem marketingu Shopperów Klienta, chyba że odrębna umowa stanowi inaczej.
Klient odpowiada za własne polityki prywatności sklepów B2C oraz instrukcje wobec procesora.
4. Kategorie osób i danych
4.1. Odwiedzający landing Enterprise
- Dane techniczne: IP, user-agent, znaczniki czasu, URL odsyłający, identyfikatory sesji;
- Formularze demo / kontakt: imię, firma, e-mail służbowy, telefon, treść wiadomości, preferencje zakresu (SKU, rynki, Secure);
- Preferencje cookies / wariant landing / motyw UI;
- Analityka / marketing — tylko po zgodzie (jeśli włączone).
4.2. Przedstawiciele Klienta (użytkownicy SaaS Enterprise)
- Tożsamość i kontakt: imię, nazwisko, stanowisko, e-mail, telefon;
- Dane firmy / spółek w grupie: nazwa, adres, NIP/VAT, dane do faktury, struktura multi-company;
- Konto: login, identyfikatory OIDC/SSO, role RBAC, logi dostępu i audytu;
- Rozliczenia: historia subskrypcji, status płatności (bez PAN/CVV — tokeny PSP);
- Korespondencja supportu, ticketów, eskalacji SLA / IR;
- Punkty kontaktowe Incydentów (gdy Secure/IR aktywne);
- Metadane bezpieczeństwa (IP logowań, MFA, zdarzenia uwierzytelniania).
4.3. Shopperzy (rola procesora)
Przetwarzamy wyłącznie w imieniu Klienta, m.in.: dane zamówień, kont klientów sklepu, zgody marketingowe ustalone przez Klienta, sesje niezbędne do transakcji, zwroty. Nie przechowujemy PAN/CVV.
4.4. Dane w programach Enterprise Secure
- CPP / IR: logi bezpieczeństwa Platformy, alerty, timeline Incydentu, PIR;
- CRA: odpowiedzi na kwestionariusz, notatki z warsztatu, raport rekomendacji;
- FS: artefakty / logi Platformy zachowane pod forensics (w oknie retencji);
- ICA: dane przekazane brokerowi lub ubezpieczycielowi za instrukcją Klienta (dokumentacja Incydentu, dane kontaktowe).
5. Cele i podstawy prawne (art. 6 RODO)
5.1. Gdy jesteśmy administratorem
| Cel | Podstawa prawna |
|---|---|
| Świadczenie Platformy Enterprise, izolacja tenantów, Capacity Band, LB/autoscaling | Art. 6 ust. 1 lit. b oraz lit. f (bezpieczeństwo / integralność) |
| Rozliczenia, faktury, VAT, windykacja | Art. 6 ust. 1 lit. b oraz lit. c |
| Demo, Order Form, działania przedumowne | Art. 6 ust. 1 lit. b lub f |
| Support, SLA, eskalacje | Art. 6 ust. 1 lit. b lub f |
| CPP / IR — bezpieczeństwo Usługi, containment, powiadomienia | Umowa (lit. b); prawnie uzasadniony interes / obowiązek prawny (lit. f / c) |
| CRA — ocena ryzyka na zlecenie | Umowa (lit. b) |
| FS — zachowanie logów | Umowa (lit. b); obowiązek / interes prawny (lit. c / f) |
| ICA — przekazanie danych brokerowi/ubezpieczycielowi | Umowa + instrukcja Klienta; lit. b / f |
| Marketing B2B | Lit. f oraz krajowe wymogi ePrivacy (w PL często zgoda) |
| Cookies nieistotne | Zgoda (lit. a) + ePrivacy |
| Roszczenia, compliance, NIS2 (gdy dotyczy Platformy) | Lit. c i/lub f |
5.2. Gdy jesteśmy procesorem
Podstawa: umowa z Klientem + DPA. Podstawy wobec Shoppera ustala Klient.
6. Informacje o usługodawcy (e-commerce)
Udostępniamy: firmę, adres, dane kontaktowe, numery rejestrowe. Reklamacje: [email protected]. Enterprise: [email protected].
7. Odbiorcy i podwykonawcy
Dane mogą być ujawniane:
- Dostawcom infrastruktury EEA (hosting, DNS, CDN, storage) — preferencja EEA;
- ESP, monitoringowi, IdP (OIDC);
- PSP (abonament i płatności Shopperów wg wyboru Klienta);
- Doradcom prawnym / księgowym / audytowym (poufność);
- Firmom forensics wskazanym przez Klienta (FS) — na instrukcję;
- Brokerowi / ubezpieczycielowi (ICA) — na instrukcję Klienta i wariant Order Form;
- Organom publicznym — gdy obowiązek prawny;
- Nabywcy przedsiębiorstwa — w ramach sukcesji (z powiadomieniem, gdy wymagane).
Lista podwykonawców jest udostępniana wyłącznie w załączniku DPA lub Order Form — nie publikujemy osobnej strony marketingowej z pełną listą. Zmiana podwykonawców: powiadomienie zgodnie z DPA (zwykle 14–30 dni).
Polityka nie stanowi certyfikacji SOC 2, ISO 27001, PCI DSS ani „certyfikatu RODO”.
8. Transfer poza EOG
Domyślnie dążymy do przetwarzania w EEA. Transfer poza EOG wyłącznie z mechanizmem art. 44–49 RODO (adekwatność, SCC, TIA gdy wymagane), ze wskazaniem w załączniku DPA / Order Form.
9. Okresy przechowywania
| Zbiór | Okres (orientacyjny) |
|---|---|
| Konto SaaS aktywne | Czas umowy + windykacja / roszczenia |
| Dokumenty księgowe | Zgodnie z prawem podatkowym (w PL zwykle do 5 lat podatkowych) |
| Logi bezpieczeństwa / IR / audyt | 12–24 mies. lub dłużej wg Order Form / hold prawny |
| Raporty CRA | Okres umowy + okres roszczeń |
| Artefakty FS | Okno retencji Secure / hold |
| Formularze demo bez umowy | Do 24 mies. lub do sprzeciwu / cofnięcia zgody |
| Dane sklepu (procesor) | Instrukcje Klienta + DPA; po offboardingu eksport, potem usunięcie/anonimizacja (np. 30–90 dni) |
| Zgody cookies | Do zmiany preferencji |
10. Prawa osób
Przysługują m.in.: dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw, cofnięcie zgody, skarga do organu nadzorczego (UODO, CNIL, AEPD, Garante, AP, IMY, DPC itd. — lista EDPB: https://edpb.europa.eu/).
Żądania dotyczące konta Platformy / Enterprise: [email protected] (oraz QData po formalizacji mandatu). Żądania Shopperów: do Klienta (administrator). Wspieramy DSR narzędziami Platformy zgodnie z DPA — nie zastępujemy Klienta wobec Shoppera.
11. Cookies
Szczegóły: /enterprise/cookies. Niezbędne — bez zgody marketingowej. Analityka / marketing — po zgodzie. Baner: odrzucenie równie dostępne jak akceptacja.
12. Bezpieczeństwo
Środki adekwatne do ryzyka multi-tenant SaaS enterprise, m.in.:
- izolacja schema/DB per tenant / spółka (w zakresie modelu);
- TLS; szyfrowanie sekretów w spoczynku;
- SSO/MFA, RBAC, audyt admin;
- LB / autoscaling / HA w zakresie Capacity Band i SLA;
- programy Secure (gdy aktywne) — monitoring, IR, retencja logów;
- brak PAN/CVV.
Środki nie gwarantują absolutnego bezpieczeństwa i nie oznaczają certyfikatów bez dowodu.
13. Naruszenia ochrony danych
- Jako administrator: zgłoszenie organowi bez zbędnej zwłoki, w miarę możliwości w 72 h (art. 33); osoby — gdy art. 34.
- Jako procesor: powiadomienie Klienta bez zbędnej zwłoki (DPA / art. 33 ust. 2).
- Przy aktywnym IR: kanały i czasy z SLA / Order Form.
14. Profilowanie i decyzje zautomatyzowane
Nie podejmujemy wobec Klienta decyzji art. 22 wywołujących skutki prawne wyłącznie automatycznie, poza kontrolami fraud/abuse (np. zawieszenie) — z możliwością kontaktu. Funkcje AI (jeśli włączone) są asystujące; Klient akceptuje wyniki.
15. Osoby małoletnie
Usługa Enterprise kierowana jest wyłącznie do przedsiębiorców. Sklepy Klienta — polityka wieku po stronie Klienta.
16. Aneks krajowy (UE)
RODO stosuje się bezpośrednio. Lokalnie (m.in. PL, DE, FR, IT, ES, Nordics) obowiązują doprecyzowania ePrivacy i organów. DSA: zgłoszenia [email protected]. Klient B2C cross-border odpowiada za własne teksty sklepów.
17. Relacja do oferty Shop i dokumentów Enterprise
| Dokument | Ścieżka |
|---|---|
| Regulamin Enterprise 2.1 | /enterprise/terms |
| Aneks SLA | /enterprise/sla |
| Enterprise Secure | /enterprise/secure |
| Cookies Enterprise | /enterprise/cookies |
| Polityka Shop | /privacy |
W razie sprzeczności w zakresie Enterprise Secure / SLA pierwszeństwo mają Order Form i odpowiednie aneksy.
18. Zmiany Polityki
Istotne zmiany: publikacja nowej wersji oraz — gdy wymaga umowa — e-mail do Klienta. Data w nagłówku.
19. Kontakt
Pytania o prywatność: [email protected] Enterprise: [email protected] Ogólny / DSA: [email protected] Przedstawiciel UE (formalizacja mandatu w toku): QData, Spektrum Tower, Twarda 18, 00-105 Warszawa, Polska
*IoneShop Enterprise Polityka prywatności 2.2-enterprise. Nie stanowi poradnictwa prawnego.*
Powiazane dokumenty