Niniejsza Polityka prywatności opisuje, w jaki sposób SNP GROUP Sp. z o.o. przetwarza dane osobowe w związku z korzystaniem z DeliverIQ. Dokument dotyczy zarówno danych osób korzystających z Konta, jak i – w odpowiednim zakresie – danych zawartych w adresach e-mail przesyłanych do walidacji.
1. Administrator danych
- Administratorem danych osobowych Użytkowników jest SNP GROUP Sp. z o.o., ul. Antoniego Edwarda Odyńca 73 / 89, 02-644 Warszawa, KRS 0001047532, NIP 5214028145, REGON 525866411, dalej jako „Administrator”.
- W sprawach dotyczących ochrony danych osobowych można skontaktować się z Administratorem przez formularz kontaktowy.
- Jeżeli Administrator wyznaczy inspektora ochrony danych, jego dane kontaktowe zostaną opublikowane w tej Polityce.
2. Jakie dane przetwarzamy
W zależności od sposobu korzystania z Usługi możemy przetwarzać następujące kategorie danych:
- dane Konta: adres e-mail, identyfikator Konta, hasło przechowywane wyłącznie w postaci skrótu kryptograficznego oraz dane dotyczące aktywności Konta;
- dane techniczne i bezpieczeństwa: dane sesyjne, token CSRF, adres IP lub inne dane techniczne dostępne w logach bezpieczeństwa, identyfikatory żądań, informacje o błędach i czasie odpowiedzi;
- dane rozliczeniowe: informacje o zakupionych pakietach Kredytów, identyfikatory transakcji, statusy płatności, waluta i kwota; dane karty płatniczej są przetwarzane przez operatora płatności, a nie przez DeliverIQ;
- dane wsparcia: treść korespondencji i dane przekazane w zgłoszeniu;
- dane przekazane do walidacji: adresy e-mail wprowadzone pojedynczo lub przesłane w pliku Bulk, a także techniczne wyniki ich walidacji.
3. Cele i podstawy przetwarzania
| Cel | Podstawa prawna |
|---|---|
| Utworzenie i obsługa Konta oraz świadczenie Usługi | art. 6 ust. 1 lit. b RODO – wykonanie umowy lub działania przed jej zawarciem |
| Rozliczenia, dokumentacja księgowa i obowiązki podatkowe | art. 6 ust. 1 lit. c RODO – obowiązek prawny Administratora |
| Bezpieczeństwo, zapobieganie nadużyciom, obsługa roszczeń i poprawa działania Usługi | art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes Administratora |
| Odpowiedź na zapytanie lub reklamację | art. 6 ust. 1 lit. b albo lit. f RODO – zależnie od charakteru sprawy |
| Opcjonalne działania marketingowe, jeśli zostaną uruchomione | art. 6 ust. 1 lit. a RODO – zgoda, gdy jest wymagana |
4. Dane przesyłane do walidacji
- Adres e-mail może stanowić dane osobowe. Użytkownik przesyłający adresy do walidacji odpowiada za posiadanie odpowiedniej podstawy prawnej do ich przetwarzania i przekazania do Usługi.
- Gdy Użytkownik przekazuje do DeliverIQ dane osobowe osób trzecich we własnym imieniu, Użytkownik co do zasady pozostaje administratorem tych danych, a SNP GROUP może działać jako podmiot przetwarzający wyłącznie na udokumentowane polecenie Użytkownika.
- Jeżeli charakter korzystania z Usługi wymaga zawarcia umowy powierzenia przetwarzania danych zgodnie z art. 28 RODO, taka umowa powinna zostać zawarta przed przekazaniem danych do walidacji. W sprawie dokumentu powierzenia należy skontaktować się z Administratorem.
- Pliki wejściowe Bulk są wykorzystywane do odczytu i przetworzenia adresów. Po wykonaniu tego etapu są usuwane. Plik wynikowy Bulk pozostaje dostępny przez 7 dni od zakończenia joba, chyba że zostanie usunięty wcześniej zgodnie z zasadami Usługi.
- Dla usprawnienia działania Usługi mogą być tworzone techniczne wpisy cache walidacji. Cache nie przechowuje jawnego adresu e-mail jako klucza wyszukiwania: używany jest identyfikator HMAC wyliczony z adresu oraz sekretu serwera. Wpisy cache Light wygasają po 30 dniach, a Deep po 14 dniach.
5. Odbiorcy danych i dostawcy usług
Dane mogą być powierzane lub ujawniane, w zakresie niezbędnym, następującym kategoriom odbiorców:
- dostawcom hostingu, infrastruktury serwerowej, przechowywania danych, baz danych i narzędzi bezpieczeństwa;
- dostawcom usług informatycznych i wsparcia technicznego;
- operatorom płatności i podmiotom obsługującym rozliczenia – wyłącznie w związku z zakupem Kredytów;
- podmiotom świadczącym usługi księgowe, prawne lub audytowe;
- uprawnionym organom publicznym, jeżeli obowiązek przekazania danych wynika z prawa.
Administrator dobiera dostawców z uwzględnieniem wymogów bezpieczeństwa i zawiera umowy wymagane przez przepisy o ochronie danych.
6. Transfer danych poza EOG
Podstawowa infrastruktura Usługi jest projektowana z uwzględnieniem przetwarzania danych na terenie Europejskiego Obszaru Gospodarczego. Jeżeli jednak określony dostawca technologii lub płatności przetwarza dane poza EOG, transfer następuje wyłącznie przy zastosowaniu mechanizmu legalizującego wymagającego przez rozdział V RODO, w szczególności decyzji stwierdzającej odpowiedni stopień ochrony albo standardowych klauzul umownych. Szczegółowe informacje o transferze związanym z konkretnym operatorem płatności są dostępne w dokumentacji tego operatora i w procesie zakupu.
7. Okresy przechowywania danych
- dane Konta – przez czas posiadania Konta, a następnie przez okres potrzebny do rozliczeń, zabezpieczenia roszczeń i wykonania obowiązków prawnych;
- dane rozliczeniowe i księgowe – przez okres wymagany przez właściwe przepisy podatkowe i rachunkowe;
- korespondencja i reklamacje – przez czas potrzebny do obsługi sprawy oraz ochrony przed roszczeniami;
- plik wejściowy Bulk – do zakończenia odczytu i przetworzenia, następnie usuwany;
- plik wynikowy Bulk – 7 dni od zakończenia joba;
- techniczny cache walidacji – 30 dni dla Light i 14 dni dla Deep, licząc od utworzenia wpisu;
- dane techniczne i bezpieczeństwa – przez okres niezbędny do zapewnienia bezpieczeństwa, diagnostyki i obrony przed nadużyciami.
8. Prawa osób, których dane dotyczą
Osobie, której dane dotyczą, przysługuje – w zakresie wynikającym z RODO – prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie oraz cofnięcia zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem.
Osoba, której dane dotyczą, ma także prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych.
W odniesieniu do danych przesłanych przez Użytkownika do Bulk, żądanie osoby, której dane dotyczą, powinno być co do zasady kierowane do Użytkownika będącego administratorem tych danych. SNP GROUP współpracuje z Użytkownikiem w zakresie wymaganym przez umowę powierzenia i przepisy prawa.
9. Bezpieczeństwo danych
Administrator stosuje środki techniczne i organizacyjne adekwatne do ryzyk związanych z przetwarzaniem danych, w tym kontrolę dostępu, szyfrowanie transmisji, rozdzielenie uprawnień, ochronę sesji, mechanizmy CSRF, monitoring błędów i procedury retencji. Żaden system informatyczny nie gwarantuje jednak całkowitego wyeliminowania ryzyka, dlatego Użytkownik powinien chronić dane dostępowe do Konta i przekazywać wyłącznie dane konieczne do realizacji celu walidacji.
Techniczny wynik walidacji jest generowany automatycznie na podstawie parametrów adresu i infrastruktury pocztowej. SNP GROUP nie wykorzystuje go samodzielnie do podejmowania wobec osób, których dane dotyczą, decyzji wywołujących skutki prawne lub w podobny sposób istotnie na nie wpływających.
10. Kontakt w sprawach prywatności
W sprawach związanych z ochroną danych osobowych należy skontaktować się z Administratorem przez formularz kontaktowy.
11. Zmiany Polityki prywatności
Polityka może zostać zaktualizowana w razie zmiany sposobu działania Usługi, przepisów prawa, kategorii danych, dostawców lub środków bezpieczeństwa. Aktualna wersja jest publikowana na tej stronie wraz z datą ostatniej aktualizacji.
Akty prawne wskazane w Polityce prywatności
Dane operatora usługi
SNP GROUP Sp. z o.o.
KRS: 0001047532 | NIP: 5214028145 | REGON: 525866411