Polityka prywatności i ochrony danych
Niniejsza polityka wyjaśnia, w jaki sposób Bloomsy przetwarza dane osobowe zgodnie z rozporządzeniem (UE) 2016/679 (RODO) oraz obowiązującymi przepisami Republiki Słowackiej i Unii Europejskiej.
1. Postanowienia wstępne
Administratorem danych osobowych jest Codexio s.r.o. (dalej „Administrator").
Usługa Bloomsy to platforma internetowa przeznaczona do tworzenia wydarzeń cyfrowych, generowania kodów QR oraz tymczasowego gromadzenia zdjęć i filmów od uczestników wydarzenia.
Administrator przetwarza dane osobowe zgodnie z rozporządzeniem (UE) 2016/679 (RODO), słowacką ustawą nr 18/2018 Dz. U. o ochronie danych osobowych oraz innymi powszechnie obowiązującymi przepisami prawa Republiki Słowackiej i Unii Europejskiej.
2. Definicje
„Administrator" - Codexio s.r.o..
„Osoba, której dane dotyczą" - osoba fizyczna, której dane osobowe są przetwarzane.
„Właściciel wydarzenia" - osoba fizyczna lub prawna zamawiająca usługę Bloomsy.
„Gość" - osoba przesyłająca treści za pomocą kodu QR, linku lub hasła.
„Dane osobowe" - dane w rozumieniu art. 4 pkt 1 RODO.
„Treść" - fotografie, filmy i inne pliki audiowizualne przesyłane do systemu.
„Przetwarzanie" - każda operacja wykonywana na danych osobowych, w rozumieniu art. 4 pkt 2 RODO.
„Strona internetowa" - publiczna strona internetowa dostępna pod adresem https://bloomsy.eu.
3. Identyfikacja Administratora
Administrator:
Codexio s.r.o.
Lachova 1602/9
851 03 Bratislava V
REGON: 55761631
NIP UE (VAT UE): SK2122079135
Kontakt w sprawach ochrony danych: privacy@bloomsy.eu
Administrator nie jest zobowiązany do wyznaczenia inspektora ochrony danych na podstawie art. 37 RODO, ponieważ nie zostały spełnione ustawowe progi wymagające takiego wyznaczenia.
4. Osoby, których dane dotyczą, oraz zakres
Administrator przetwarza przede wszystkim dane osobowe:
- właścicieli wydarzeń,
- gości wydarzenia,
- odwiedzających stronę internetową.
Kategorie danych osobowych obejmują:
- dane identyfikacyjne (imię, nazwisko, nazwa firmy),
- dane kontaktowe (adres e-mail, numer telefonu),
- dane rozliczeniowe i umowne, w tym adres siedziby, numer rejestracyjny, numer identyfikacji podatkowej, numer VAT, identyfikator zamówienia, kwotę i walutę,
- dane techniczne (adres IP, user-agent, logi systemowe),
- przesłane treści audiowizualne (zdjęcia, filmy).
Administrator nie przetwarza celowo szczególnych kategorii danych w rozumieniu art. 9 RODO; takie dane mogą jednak pojawić się w treściach przesyłanych przez osoby, których dane dotyczą, a za ich zamieszczenie odpowiada właściciel wydarzenia.
5. Zasady i cele przetwarzania
Administrator przetwarza dane osobowe zgodnie z prawem, rzetelnie i w sposób przejrzysty, zgodnie z zasadami określonymi w art. 5 RODO, w szczególności ograniczenia celu, minimalizacji danych, ograniczenia przechowywania, integralności i poufności.
Dane są przetwarzane wyłącznie w z góry określonych i zgodnych z prawem celach związanych ze świadczeniem usługi Bloomsy, jej funkcjonowaniem, techniczną prewencją, komunikacją z użytkownikami, wypełnianiem obowiązków prawnych oraz ochroną prawnie uzasadnionych interesów Administratora.
Administrator przetwarza wyłącznie dane adekwatne, stosowne i niezbędne oraz nie przetwarza ich w sposób niezgodny z powyższymi celami.
Jeśli spełniona jest odpowiednia podstawa prawna, osoby, których dane dotyczą, są informowane o nowościach, zmianach w usłudze lub komunikatach marketingowych na podstawie zgody lub prawnie uzasadnionego interesu, i mogą odmówić otrzymywania takich informacji.
5a. Role Właściciela wydarzenia i Gości
Przetwarzając dane Właściciela wydarzenia do celów zamówienia, płatności, fakturowania i zarządzania kontem, Codexio s.r.o. działa jako administrator.
Przechowując i udostępniając treści przesyłane przez Gości w ramach danego wydarzenia, Właściciel wydarzenia może określać cel i zakres przetwarzania. W takich przypadkach Codexio s.r.o. udostępnia platformę techniczną i przetwarza treści w zakresie niezbędnym do świadczenia usługi, a wobec Właściciela wydarzenia może działać jako podmiot przetwarzający. Jeżeli Właściciel wydarzenia jest przedsiębiorcą, przetwarzanie to reguluje Umowa powierzenia przetwarzania danych, którą Właściciel wydarzenia akceptuje podczas finalizacji zamówienia.
Właściciel wydarzenia decyduje o celu danego wydarzenia i zaprasza do niego gości; goście przesyłają treści zgodnie z ustawieniami wybranymi przez Właściciela wydarzenia.
6. Cele i okres przechowywania
Administrator zapewnia, że dane osobowe nie są przechowywane dłużej, niż jest to konieczne do celów, dla których są przetwarzane, zgodnie z zasadą ograniczenia przechowywania wynikającą z RODO.
Dane przetwarzane w celu świadczenia usługi, zarządzania wydarzeniami i umożliwienia przesyłania treści są przechowywane przez czas trwania danego wydarzenia lub przez czas trwania stosunku umownego lub podobnego, powstałego w wyniku zamówienia usługi.
Dane rozliczeniowe i księgowe są przechowywane przez okresy wymagane odrębnymi przepisami, w szczególności prawem rachunkowym i podatkowym, zazwyczaj przez co najmniej 10 lat.
Zapisy techniczne i dotyczące bezpieczeństwa (logi, dane dotyczące ochrony przed nadużyciami) są przechowywane wyłącznie tak długo, jak jest to konieczne do zapewnienia bezpieczeństwa systemu i jego niezawodnego działania.
Treści audiowizualne są usuwane z aktywnego zasobu w ciągu 14 dni od zarchiwizowania wydarzenia. Po usunięciu treści nie można ich przywrócić.
Po upływie okresów przechowywania dane osobowe są bezpiecznie usuwane lub anonimizowane, chyba że dalsze przechowywanie jest wymagane przez prawo lub wynika z prawnie uzasadnionego interesu Administratora.
7. Podstawa prawna i odbiorcy
Przetwarzanie opiera się na wykonaniu umowy, zgodzie, prawnie uzasadnionym interesie lub obowiązku prawnym.
Dane udostępniamy wyłącznie upoważnionym podmiotom przetwarzającym, niezbędnym do funkcjonowania usługi.
- Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Niemcy) - infrastruktura i hosting.
- Cloudflare (Inc., 101 Townsend St, San Francisco, CA 94107, USA) - przechowywanie obiektów Cloudflare R2. Priorytetowo traktujemy przetwarzanie i przechowywanie danych na terenie UE, o ile pozwala na to wybrana usługa i konfiguracja techniczna. Jeżeli dochodzi do przekazywania danych do państw trzecich, stosowane są odpowiednie zabezpieczenia zgodne z RODO.
- Mailgun Technologies (Inc., 112 E Pecan St #1135, San Antonio, TX 78205, USA) - dostarczanie wiadomości e-mail o charakterze transakcyjnym (punkt końcowy w UE).
- Zoho Corporation B.V. (Beneluxlaan 4B, 3527 HT Utrecht, Holandia) - skrzynka pocztowa obsługi klienta / komunikacja e-mail.
- Stripe Ireland Ltd (1 Grand Canal Street Lower, Dublin 2, Irlandia) - obsługa płatności. Dane kart płatniczych są przetwarzane przez Stripe. Nie mamy dostępu do pełnych danych kart płatniczych.
- Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, USA) - analityka ruchu za pomocą Google Analytics. Przetwarzanie następuje wyłącznie po wyrażeniu zgody przez użytkownika.
- Chatwoot Inc. - obsługa klienta za pośrednictwem widżetu czatu na żywo. Przetwarzanie następuje wyłącznie po wyrażeniu zgody przez użytkownika.
W przypadku Meta Pixel, Meta Platforms Ireland Ltd nie jest podmiotem przetwarzającym, lecz współadministratorem - patrz punkt 7b.
7a. Cel, podstawa prawna i okres przechowywania
Poniższe zestawienie przypisuje do każdego celu przetwarzania wykorzystywane dane, podstawę prawną na podstawie art. 6 ust. 1 RODO oraz okres przechowywania. Uzupełnia ono, a nie zastępuje, punkty 6 i 7.
| Cel | Wykorzystywane dane | Podstawa prawna | Okres przechowywania |
|---|---|---|---|
| Świadczenie usługi, zarządzanie wydarzeniami i kontem użytkownika | dane identyfikacyjne, kontaktowe, przesłane treści i dane techniczne | art. 6 ust. 1 lit. b - wykonanie umowy | przez czas trwania wydarzenia i stosunku umownego |
| Fakturowanie, księgowość i zgodność podatkowa | dane identyfikacyjne, rozliczeniowe i dotyczące zamówienia | art. 6 ust. 1 lit. c - obowiązek prawny | zazwyczaj co najmniej 10 lat (słowackie prawo rachunkowe i podatkowe) |
| Bezpieczeństwo, zapobieganie nadużyciom i stabilność usługi | dane techniczne, logi systemowe | art. 6 ust. 1 lit. f - prawnie uzasadniony interes w zapewnieniu bezpieczeństwa naszych sieci i systemów informatycznych oraz w zapobieganiu nadużyciom | tylko tak długo, jak jest to konieczne dla bezpieczeństwa i niezawodnego działania |
| Obsługa zgłoszeń wsparcia | dane identyfikacyjne, kontaktowe, treść wiadomości | art. 6 ust. 1 lit. b lub f - prawnie uzasadniony interes w udzielaniu odpowiedzi na zapytania | do czasu rozwiązania zgłoszenia i przez krótki okres dodatkowy |
| Wysyłanie informacji o usłudze i produkcie do obecnych klientów | dane kontaktowe | art. 6 ust. 1 lit. f - prawnie uzasadniony interes w marketingu bezpośrednim wobec obecnych klientów (z prawem do sprzeciwu w każdym czasie), lub art. 6 ust. 1 lit. a - zgoda, jeśli jest wymagana | do czasu wniesienia sprzeciwu lub rezygnacji z subskrypcji, albo do zakończenia relacji z klientem |
| Analityka ruchu i pomiar skuteczności reklam (Google Analytics, Meta Pixel) | dane o korzystaniu z usługi, identyfikatory online | art. 6 ust. 1 lit. a - zgoda (możliwa do wycofania w każdym czasie) | zgodnie z polityką cookie, do 24 miesięcy |
| Ustalenie, dochodzenie lub obrona roszczeń prawnych | odpowiednie dane z powyższych celów | art. 6 ust. 1 lit. f - prawnie uzasadniony interes w obronie roszczeń prawnych | do upływu odpowiednich terminów przedawnienia |
W przypadkach, gdy podstawą prawną jest prawnie uzasadniony interes (art. 6 ust. 1 lit. f), oceniliśmy, że nasz interes nie jest nadrzędny wobec Twoich interesów lub podstawowych praw. Możesz zażądać szczegółów tej oceny oraz wnieść sprzeciw w dowolnym momencie (patrz punkt 12).
7b. Meta Pixel - współadministrowanie danymi
W zakresie zbierania i przekazywania danych za pośrednictwem Meta Pixel, Codexio s.r.o. oraz Meta Platforms Ireland Ltd (4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irlandia) działają jako współadministratorzy w rozumieniu art. 26 RODO, na podstawie Meta Controller Addendum. Wspólnie odpowiadamy za poinformowanie Cię oraz uzyskanie Twojej zgody; Meta samodzielnie odpowiada za dalsze przetwarzanie danych w swoich systemach. Możesz wykonywać swoje prawa wobec każdej ze stron - żądania dotyczące własnego przetwarzania danych przez Meta są rozpatrywane przez Meta. Przetwarzanie to następuje wyłącznie po wyrażeniu przez Ciebie zgody za pośrednictwem banera cookie.
8. Międzynarodowe przekazywanie danych
Usługa jest dostępna globalnie, natomiast dane osobowe są przetwarzane zgodnie z RODO i zazwyczaj przechowywane na terenie UE.
Niektórzy odbiorcy mają siedzibę lub przetwarzają dane w Stanach Zjednoczonych (Cloudflare, Mailgun, Google, Meta). Przekazywanie danych do nich opiera się na:
- decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony dla ram UE-USA dotyczących ochrony danych (Data Privacy Framework), jeżeli odbiorca jest certyfikowany w ramach tych ram; lub
- standardowych klauzulach umownych Komisji Europejskiej wraz z dodatkowymi środkami technicznymi i organizacyjnymi, jeżeli odbiorca nie posiada takiej certyfikacji.
Kopię zabezpieczeń zastosowanych do konkretnego przekazania danych możesz uzyskać pod adresem privacy@bloomsy.eu.
Jeżeli dane są w inny sposób udostępniane z państw trzecich, Administrator stosuje odpowiednie zabezpieczenia zgodnie z rozdziałem V RODO.
9. Incydenty bezpieczeństwa
Administrator posiada procedury wykrywania, oceny i zgłaszania naruszeń ochrony danych zgodnie z art. 33 i 34 RODO.
Osoby, których dane dotyczą, oraz organ nadzorczy są zawiadamiani bez zbędnej zwłoki, gdy wymaga tego RODO.
10. Widoczność treści i odpowiedzialność
Treści są prywatne i dostępne wyłącznie dla osób wskazanych przez właściciela wydarzenia.
Właściciel wydarzenia musi uzyskać niezbędne zgody osób przedstawionych na zdjęciach, filmach lub innych nagraniach audiowizualnych; Administrator nie ponosi odpowiedzialności za jakiekolwiek zaniechania w tym zakresie.
11. Sztuczna inteligencja i osoby małoletnie
Treści nie są wykorzystywane do trenowania sztucznej inteligencji ani do celów marketingowych; jakiekolwiek przyszłe wykorzystanie wymagałoby odrębnej, wyraźnej zgody.
Zamawianie i zarządzanie wydarzeniem jest przeznaczone dla osób, które ukończyły 18 lat; dotyczy to zdolności do zawarcia umowy.
Wiek, od którego dziecko może skutecznie wyrazić zgodę na korzystanie z usługi społeczeństwa informacyjnego na podstawie art. 8 RODO, różni się w zależności od kraju - 16 lat w Niemczech, na Węgrzech, w Polsce i na Słowacji, 15 lat w Czechach, 14 lat w Austrii. Goście mogą korzystać z funkcji przesyłania plików wyłącznie wtedy, gdy posiadają zdolność do czynności prawnych lub odpowiednią zgodę wymaganą przez obowiązujące prawo. Jeżeli gość jest młodszy niż wiek określony w art. 8 właściwy dla danego kraju, lub jeżeli w przesłanych treściach pojawiają się osoby małoletnie, za zapewnienie innej podstawy prawnej niż zgoda samego dziecka odpowiada właściciel wydarzenia.
12. Prawa osób, których dane dotyczą
Nie prowadzimy zautomatyzowanego podejmowania decyzji, w tym profilowania, które wywoływałoby skutki prawne wobec osoby, której dane dotyczą, lub w podobny sposób istotnie na nią wpływało w rozumieniu art. 22 RODO.
Zgodnie z RODO osobom fizycznym przysługują następujące prawa:
- prawo dostępu do przetwarzanych danych osobowych ich dotyczących,
- prawo do sprostowania nieprawidłowych lub uzupełnienia niekompletnych danych,
- prawo do usunięcia danych („prawo do bycia zapomnianym"), gdy spełnione są warunki RODO; nie wpływa to na obowiązki przechowywania danych wynikające z odrębnych przepisów,
- prawo do ograniczenia przetwarzania w przypadkach określonych przez prawo,
- prawo do przenoszenia danych, gdy spełnione są ustawowe warunki,
- prawo do sprzeciwu wobec przetwarzania prowadzonego na podstawie prawnie uzasadnionego interesu Administratora,
- prawo do informacji o zautomatyzowanym podejmowaniu decyzji, w tym profilowaniu, jeżeli takie przetwarzanie ma miejsce,
- prawo do wycofania zgody w dowolnym momencie, gdy przetwarzanie odbywa się na podstawie zgody; wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
Prawa te mają zastosowanie również wtedy, gdy dane osobowe nie zostały pozyskane bezpośrednio od osoby, której dotyczą.
Wykonywanie tych praw może być ograniczone w zakresie dopuszczonym lub wymaganym przez odrębne przepisy (np. obowiązek prowadzenia dokumentacji księgowej przez co najmniej 10 lat).
Wnioski prosimy kierować na adres privacy@bloomsy.eu; odpowiadamy w ciągu 30 dni kalendarzowych.
13. Organ nadzorczy
Osoby fizyczne mogą wnieść skargę do organu nadzorczego:
Urząd Ochrony Danych Osobowych Republiki Słowackiej
(Úrad na ochranu osobných údajov Slovenskej republiky)
Galvaniho Business Centrum II, Galvaniho 7/B
821 04 Bratislava
Republika Słowacka
Telefon: +421 2 3231 3214
Strona internetowa: dataprotection.gov.sk/uoou
Możesz również wnieść skargę do organu nadzorczego państwa członkowskiego UE, w którym masz miejsce zwykłego pobytu lub pracy, w szczególności: właściwego federalnego lub krajowego organu ochrony danych (Niemcy), Datenschutzbehörde (Austria), Nemzeti Adatvédelmi és Információszabadság Hatóság - NAIH (Węgry), Prezesa Urzędu Ochrony Danych Osobowych - UODO (Polska), lub Úřad pro ochranu osobních údajů (Czechy).
14. Postanowienia końcowe
Niniejsza Polityka prywatności obowiązuje od dnia publikacji. Administrator zastrzega sobie prawo do aktualizacji lub zmiany niniejszej Polityki w dowolnym momencie, w szczególności w związku ze zmianami przepisów prawa, zakresu przetwarzania danych lub funkcjonalności usługi.
Aktualna wersja jest zawsze dostępna na stronie internetowej usługi Bloomsy.