IoneShop
Dla firm i multi-storeOtwórz Enterprise

IoneShop · UE / EOG

Polityka prywatności platformy IoneShop — oferta Shop

Nie zastępuje polityki Enterprise (/enterprise/privacy). Obowiązuje na terenie Europejskiego Obszaru Gospodarczego (EOG) oraz dla usług kierowanych do użytkowników w UE/EOG/UK (w zakresie dopuszczonym prawem).

1. Administrator danych i kontakt

Administratorem danych osobowych w zakresie wskazanym w § 3 jest:

ABSGROUP INC. (Named Alberta Corporation, Kanada) Adres siedziby: 347 Hudson Bend, Edmonton, Alberta T6V 1R5, Canada Alberta Corporate Access Number: 2025055126 · Canada Business Number: 724018148 Data rejestracji (Alberta): 2023-03-30 E-mail ds. ochrony danych (RODO): [email protected] E-mail ogólny / reklamacje: [email protected]

Przedstawiciel w UE (art. 27 RODO) — formalizacja mandatu w toku: QData, Spektrum Tower, Twarda 18, 00-105 Warszawa, Polska Strona: https://qdata.pl Do czasu zakończenia formalizacji mandatu punktem kontaktowym dla organów nadzorczych i osób, których dane dotyczą, pozostaje Administrator ([email protected]). Po zawarciu mandatu QData pełni rolę przedstawiciela zgodnie z art. 27 — równolegle do Administratora.

Produkt cyfrowy: IoneShop (domeny m.in. ioneshop.eu, ioneshop.pl, ioneshop.cloud oraz powiązane hosty aplikacji).

Inspektor Ochrony Danych (IOD) nie jest obecnie wyznaczony (art. 37 — obowiązek IOD zależy od charakteru przetwarzania; przedstawiciel art. 27 ≠ IOD).

2. Zakres Polityki i definicje

2.1. Zakres

Polityka opisuje przetwarzanie danych osobowych w związku z:

  1. Stroną marketingową / sprzedażową platformy (m.in. www.ioneshop.eu);
  2. Kontami użytkowników SaaS (sprzedawcy / pracownicy merchanta, operatorzy platformy);
  3. Obsługą umów B2B, płatnościami abonamentowymi, wsparciem technicznym;
  4. Rolą procesora wobec danych klientów końcowych sklepów prowadzonych przez merchantów.

2.2. Definicje

PojęcieZnaczenie
PlatformaUsługa SaaS IoneShop (storefront, panel merchanta, system kont i zarządzania sklepami, API, infrastruktura)
Merchant / KlientPrzedsiębiorca korzystający z Platformy na podstawie Regulaminu
Użytkownik sklepu / ShopperOsoba fizyczna kupująca lub przeglądająca sklep merchanta
RODORozporządzenie (UE) 2016/679
ePrivacyDyrektywa 2002/58/WE (zm.) oraz krajowe przepisy o komunikacji elektronicznej / cookies
DPAUmowa powierzenia przetwarzania (art. 28 RODO) — załącznik do Regulaminu

3. Role w rozumieniu RODO (kluczowe dla multi-tenant SaaS)

KontekstRola operatora IoneShopRola merchanta
Dane konta SaaS, billing, logi platformowe, marketing B2BAdministrator
Dane klientów sklepu (zamówienia, koszyk, adresy, kontakty marketingowe sklepu)Procesor (na podstawie DPA)Administrator
Dane pracowników merchanta w panelu BOWspóładministrowanie lub administrator / procesor — w zależności od celu; domyślnie: merchant = administrator konta sklepowego, operator = administrator danych umownych platformyAdministrator konta sklepu

Operator nie jest sprzedawcą towarów oferowanych w sklepach merchantów i nie jest administratorem celów marketingowych sklepu (newsletter sklepu, remarketing sklepu), chyba że odrębna umowa stanowi inaczej.

Merchant zobowiązany jest do posiadania własnej polityki prywatności i tekstów konsumenckich w sklepie. Platforma może dostarczać szablony, ale ostateczna treść i decyzje o celach należą do merchanta.

4. Kategorie osób i danych

4.1. Osoby odwiedzające stronę marketingową

4.2. Przedstawiciele merchantów (użytkownicy SaaS)

4.3. Shopperzy (dane w roli procesora)

Przetwarzamy wyłącznie w imieniu merchanta, w zakresie niezbędnym do działania sklepu, m.in.:

Nie przechowujemy numerów PAN/CVV kart płatniczych. Płatności kartowe obsługuje zewnętrzny dostawca płatności (PSP); w systemach Platformy mogą występować wyłącznie tokeny / identyfikatory transakcji.

5. Cele i podstawy prawne (art. 6 RODO)

5.1. Gdy jesteśmy administratorem

CelPodstawa prawna
Świadczenie usługi SaaS, utrzymanie konta, izolacja tenantów, bezpieczeństwoArt. 6 ust. 1 lit. b (umowa) oraz lit. f (prawnie uzasadniony interes — bezpieczeństwo, integralność usługi)
Rozliczenia, faktury, VAT, windykacjaArt. 6 ust. 1 lit. b oraz lit. c (obowiązek prawny)
Obsługa zapytań i supportuArt. 6 ust. 1 lit. b lub f
Odpowiedź na formularz „zamów / kontakt” przed umowąArt. 6 ust. 1 lit. b (działania przedumowne) lub lit. f
Marketing bezpośredni B2B e-mail / telefonArt. 6 ust. 1 lit. f oraz wymogi krajowe ePrivacy / ustawy o świadczeniu usług drogą elektroniczną / telekomunikacyjnej — w PL zazwyczaj zgoda na marketing elektroniczny, o ile prawo nie przewiduje wyjątku
Cookies / trackery nieistotneZgoda (art. 6 ust. 1 lit. a) + przepisy ePrivacy
Analiza poprawy produktu (zagregowana / minimalna)Art. 6 ust. 1 lit. f — przy poszanowaniu ePrivacy
Ustalenie, dochodzenie, obrona roszczeńArt. 6 ust. 1 lit. f
Obowiązki NIS2 / cyberbezpieczeństwo (gdy mają zastosowanie)Art. 6 ust. 1 lit. c i/lub f

5.2. Gdy jesteśmy procesorem

Podstawą po stronie operatora jest umowa z merchantem + DPA (art. 28). Podstawy wobec shoppera ustala merchant (zwykle art. 6 ust. 1 lit. b — sprzedaż; lit. c — obowiązki księgowe/konsumenckie; lit. a — marketing).

6. Obowiązkowe informacje (dyrektywa 2000/31/WE, przepisy krajowe o usługach drogą elektroniczną)

Na stronie Platformy udostępniamy: firmę, adres, dane kontaktowe, numery rejestrowe, ewentualnie organ koncesyjny (jeśli dotyczy). Reklamacje: [email protected].

7. Odbiorcy danych i podwykonawcy (sub-processors)

Dane mogą być ujawniane:

  1. Dostawcom infrastruktury EEA (hosting, DNS, CDN, storage obiektowy) — preferencja: lokalizacja w EEA;
  2. Dostawcom poczty / ESP, monitoringu, IdP (OIDC);
  3. PSP (płatności abonamentu i — w sklepach — płatności shopperów według wyboru merchanta);
  4. Doradcom (prawnym, księgowym, audytowym) — na podstawie poufności;
  5. Organom publicznym — gdy obowiązek prawny;
  6. Nabywcy przedsiębiorstwa — w ramach sukcesji (z powiadomieniem, o ile prawo wymaga).

Aktualna lista kluczowych podwykonawców przetwarzania (art. 28) jest przekazywana Merchantowi wraz z DPA / formularzem zamówienia (załącznik do umowy). Zmiana podwykonawcy: powiadomienie merchantów zgodnie z DPA (co najmniej 14–30 dni, z prawem sprzeciwu w zakresie wymaganym umową).

Zakaz fałszywych claimów: niniejsza Polityka nie stanowi certyfikacji SOC 2, ISO 27001, PCI DSS ani „certyfikatu RODO”.

8. Transfer poza EOG

Domyślnie dążymy do przetwarzania w EEA. Jeżeli transfer poza EOG jest konieczny:

9. Okresy przechowywania

ZbiórOkres (orientacyjny)
Dane konta SaaS aktywnegoPrzez czas trwania umowy + okres windykacji/roszczeń
Dokumenty księgowe / fakturyZgodnie z prawem podatkowym (w PL zwykle do 5 lat podatkowych; weryfikacja counsel)
Logi bezpieczeństwa / audytZazwyczaj 12–24 miesiące, dłużej przy incydencie / holdzie prawnym
Formularze lead / kontakt bez umowyDo 24 miesięcy lub do cofnięcia zgody / sprzeciwu — zależnie od celu
Dane sklepu (rola procesora)Według instrukcji merchanta + retencja umowna; po offboardingu: eksport, potem usunięcie/anonimizacja w terminie z DPA (np. 30–90 dni), z wyjątkiem holdów prawnych
Zgody cookiesDo zmiany preferencji / wygaśnięcia mechanizmu zgody

Po upływie okresu dane są usuwane lub anonimizowane, o ile prawo nie nakazuje dłuższej retencji.

10. Prawa osób, których dane dotyczą

Zgodnie z art. 12–22 RODO przysługują m.in.:

Skargi / żądania wobec danych konta Platformy: [email protected] (oraz przedstawiciel UE — QData, jak w § 1).

Żądania shopperów dotyczące sklepu merchanta: należy kierować do merchanta (administrator). Operator przekazuje merchantowi lub wspiera realizację DSR narzędziami Platformy (eksport/usuwanie), zgodnie z DPA — nie zastępuje merchanta w relacji z shopperem.

10.1. Organy nadzorcze (UE) — przykłady

Osoba może złożyć skargę do organu w państwie zwykłego pobytu, miejsca pracy lub miejsca domniemanego naruszenia, m.in.:

KrajOrgan (skrót)
PolskaUODO
Niemcywłaściwy LfDI / BfDI (w zależności od podmiotu)
FrancjaCNIL
HiszpaniaAEPD
WłochyGarante Privacy
HolandiaAP
CzechyÚOOÚ
SzwecjaIMY
IrlandiaDPC

Lista EDPB: https://edpb.europa.eu/

11. Cookies i podobne technologie

Szczegóły: [Polityka cookies](/cookies).

W niektórych państwach członkowskich (np. praktyka CNIL we FR, wytyczne organów DE/IT) wymagania UX zgody (odrzucenie równie łatwe jak akceptacja) są egzekwowane surowiej — Platforma projektuje baner pod ten standard.

12. Bezpieczeństwo

Stosujemy środki techniczne i organizacyjne adekwatne do ryzyka, w tym m.in.:

Środki te nie gwarantują absolutnego bezpieczeństwa i nie stanowią oświadczenia o posiadaniu określonych certyfikatów bez dowodu.

13. Naruszenia ochrony danych

W razie naruszenia mogącego powodować ryzyko dla praw i wolności:

14. Profilowanie i zautomatyzowane decyzje

Nie podejmujemy wobec merchantów decyzji wywołujących skutki prawne wyłącznie w sposób zautomatyzowany w rozumieniu art. 22, poza niezbędnymi kontrolami fraud/abuse (np. zawieszenie przy podejrzeniu nadużycia) — z możliwością kontaktu z supportem.

Funkcje AI (jeśli włączone, np. mapowanie kolumn importu) są narzędziami asystującymi; merchant zachowuje kontrolę nad akceptacją wyników. Klasyfikacja AI Act — według faktycznie wdrożonych funkcji (aktualizacja Polityki przy launch AI).

15. Osoby małoletnie

Usługa SaaS kierowana jest do przedsiębiorców. Nie kierujemy oferty Platformy do dzieci. Sklepy merchantów mogą mieć własną politykę wieku — odpowiedzialność merchanta.

16. Aneks — wybrane aspekty krajowe w UE

Prawo UE (RODO) jest bezpośrednio stosowane; państwa członkowskie doprecyzowują m.in. wiek zgody dziecka, ePrivacy, kary lokalne, właściwość organów.

ObszarUwagi operacyjne
PolskaUstawa o ochronie danych osobowych; Prawo komunikacji elektronicznej / usługi drogą elektroniczną — marketing elektroniczny; UODO; KC / ustawa o prawach konsumenta — dotyczy sklepów B2C merchanta
NiemcyTTDSG / TDDDG (cookies/telemedia); rygorystyczna praktyka organów landowych; B2B marketing też podlega ograniczeniom
FrancjaWytyczne CNIL dot. cookies (odrzucenie = łatwe jak accept); rygor dowodu zgody
Włochy / HiszpaniaLokalne kodeksy / wytyczne Garante / AEPD; cookie walls oceniane krytycznie
Kraje nordyckie / BeneluxSilny nacisk na minimalizację i przejrzystość; lokalne organy (IMY, Datatilsynet, AP itd.)
DSA (UE)Przy hostowaniu storefrontów merchantów — kanał zgłoszeń nadużyć [email protected]; obowiązki rosną z rolą/rozmiarem platformy

Merchant sprzedający B2C w wielu krajach UE musi we własnych dokumentach sklepu uwzględnić lokalne wymogi konsumenckie (język, prawo odstąpienia, gwarancje, mediacja). Platforma dostarcza infrastrukturę, nie przejmuje roli sprzedawcy.

17. Zmiany Polityki

O istotnych zmianach informujemy poprzez publikację nowej wersji na stronie oraz — gdy wymaga tego umowa lub prawo — e-mail do merchantów. Data „wejścia w życie” znajduje się w nagłówku.

18. Kontakt

Pytania o prywatność: [email protected] Kontakt ogólny: [email protected] Przedstawiciel UE: QData, Spektrum Tower, Twarda 18, 00-105 Warszawa, Polska

*IoneShop — polityka prywatności oferty Shop. Nie stanowi poradnictwa prawnego.*

Dokumenty powiązane

← Wróć do IoneShop

Polityka prywatności · IoneShop