Polityka prywatności
Projekt do zatwierdzenia przez prawnika — stan na 16.09.2026.
§ 1. Administrator danych
- Administratorem danych osobowych osób korzystających ze sklepu internetowego https://speedfino.com (dalej: „Sklep”) jest [[IMIE_NAZWISKO]], prowadzący działalność gospodarczą pod firmą [[NAZWA_FIRMY]], [[ADRES]], NIP [[NIP]], REGON [[REGON]], wpisany do Centralnej Ewidencji i Informacji o Działalności Gospodarczej (CEIDG) (dalej: „Administrator” lub „my”).
- Kontakt w sprawach danych osobowych: e-mail [[EMAIL]], telefon +48 668 491 584 (pn–pt 8:00–17:00), pisemnie na adres [[ADRES]]. Administrator nie wyznaczył inspektora ochrony danych.
- Dane przetwarzamy zgodnie z rozporządzeniem (UE) 2016/679 (RODO), ustawą z dnia 10 maja 2018 r. o ochronie danych osobowych oraz ustawą z dnia 12 lipca 2024 r. – Prawo komunikacji elektronicznej (PKE).
§ 2. Skąd mamy dane
- Bezpośrednio od Ciebie — gdy składasz zamówienie, zakładasz konto, dodajesz adres lub dane firmy, piszesz do nas, składasz reklamację, wystawiasz opinię, zapisujesz się do newslettera albo dzwonisz.
- Automatycznie z Twojej przeglądarki — gdy korzystasz ze Sklepu (informacje techniczne opisane w § 3 pkt 3, 10–11 i w Polityce cookies).
- Od operatora płatności Stripe — status płatności za zamówienie.
- Z serwisu VIES Komisji Europejskiej — wynik weryfikacji numeru VAT firmy, jeśli podasz dane firmy w koncie (§ 3 pkt 13).
§ 3. Cele, podstawy prawne i zakres przetwarzania
Poniżej opisujemy wyłącznie te dane, które Sklep faktycznie zbiera. Sklep nie prosi o datę urodzenia, PESEL ani numer dokumentu.
| # | Cel | Jakie dane | Podstawa prawna | Jak długo |
|---|---|---|---|---|
| 1 | Realizacja zamówienia (zawarcie i wykonanie umowy sprzedaży, dostawa, płatność, kontakt w sprawie zamówienia). Zamówienie można złożyć bez konta. | Z formularza zamówienia: imię i nazwisko, adres e-mail, numer telefonu, adres dostawy (ulica i numer, miejscowość, kod pocztowy). Generowane przez system: numer zamówienia, lista towarów, ceny i kwoty, wybrana metoda płatności, opłata za pobranie, status, identyfikator płatności u operatora Stripe (przy płatności online), indywidualny token dostępu do strony podsumowania, daty. | Wykonanie umowy — art. 6 ust. 1 lit. b RODO. Po wykonaniu umowy zachowujemy niezbędny zakres danych dla ustalenia, dochodzenia lub obrony roszczeń — art. 6 ust. 1 lit. f RODO. | Przez czas realizacji zamówienia, a następnie do upływu terminu przedawnienia roszczeń z umowy liczonego według Kodeksu cywilnego (co do zasady 6 lat dla roszczeń konsumenta i 3 lata dla roszczeń związanych z działalnością gospodarczą, z końcem roku kalendarzowego). Dokumenty księgowe — pkt 5. |
| 2 | Konto klienta (logowanie, historia zamówień, zapisane adresy, dane firmy, wiadomości do sprzedawcy, opinie). | Imię, adres e-mail, hasło (przechowywane wyłącznie w postaci skrótu kryptograficznego przez usługę uwierzytelniania Supabase Auth). Opcjonalnie: klucz uwierzytelniania dwuskładnikowego (TOTP) i kody odzyskiwania; zapisane adresy (rodzaj: dostawy/rozliczeniowy, imię i nazwisko lub nazwa, ulica i numer, druga linia adresu, miejscowość, kod pocztowy, telefon); dane firmy (nazwa, numer NIP/VAT-ID, kraj, wynik i data weryfikacji VIES). Powiązanie konta z zamówieniami. | art. 6 ust. 1 lit. b RODO (umowa o świadczenie usługi elektronicznej) | Do usunięcia konta (możesz to zrobić samodzielnie w ustawieniach konta albo prosząc nas e-mailem). Po usunięciu konta dane zamówień zachowujemy w zakresie i przez czas z pkt 1 i 5. |
| 3 | Bezpieczeństwo konta i Sklepu — wykrywanie nadużyć, ograniczanie liczby prób logowania/rejestracji, powiadamianie o logowaniu z nowego urządzenia, straż nazwy hosta, ochrona wyszukiwarki przed zalewem zapytań. | Dziennik zdarzeń uwierzytelniania: adres e-mail, rodzaj zdarzenia (udane/nieudane logowanie, wylogowanie, zmiana lub reset hasła, włączenie/wyłączenie 2FA, użycie kodu odzyskiwania), adres IP, identyfikator przeglądarki (user-agent, do 400 znaków), czas. Krótkotrwałe liczniki prób logowania/rejestracji/wyszukiwania powiązane z adresem IP. | art. 6 ust. 1 lit. f RODO (nasz prawnie uzasadniony interes: zapewnienie bezpieczeństwa usług i ochrona przed nadużyciami) | Dziennik logowań: do 180 dni. Liczniki prób: do 24 godzin. |
| 4 | Koszyk gościa, kod pocztowy, ulubione — zapamiętanie zawartości koszyka bez konta, kodu pocztowego i listy ulubionych towarów. Kod pocztowy służy do sprawdzenia, czy dowozimy pod Twój adres, i do przejścia do zamówienia; nie wpływa na cenę dostawy (zależy ona wyłącznie od wartości zamówienia). | Losowy identyfikator koszyka (plik cookie cart_token) i zawartość koszyka w naszej bazie; kod pocztowy i lista ulubionych towarów — wyłącznie w Twojej przeglądarce (cookies postal_code, favorites), nie trafiają do naszej bazy. | Koszyk: art. 6 ust. 1 lit. b RODO (czynności zmierzające do zawarcia umowy na Twoje żądanie); zapis w urządzeniu — art. 399 PKE (technologia niezbędna do usługi, o którą prosisz). Kod pocztowy i ulubione: zapis w Twojej przeglądarce po Twoim działaniu (wpisanie kodu, kliknięcie „ulubione”). | Koszyk: 30 dni od ostatniej zmiany. Kod pocztowy: 12 miesięcy w przeglądarce od wpisania — możesz go zmienić lub usunąć w każdej chwili. Ulubione: do 12 miesięcy w przeglądarce, do czasu ich usunięcia. |
| 5 | Rozliczenia podatkowe i księgowe — wystawianie paragonów i faktur, prowadzenie ksiąg, obsługa zwrotów i korekt. | Dane z zamówienia (pkt 1), dane firmy do faktury (pkt 2), numer rachunku bankowego przy zwrotach, dane o płatności. | art. 6 ust. 1 lit. c RODO (obowiązek prawny: ustawa o rachunkowości, ustawa o VAT, Ordynacja podatkowa) | Do upływu terminu przedawnienia zobowiązania podatkowego — co do zasady 5 lat od końca roku kalendarzowego, w którym upłynął termin płatności podatku, z uwzględnieniem zdarzeń wydłużających ten termin (Ordynacja podatkowa); księgi i dowody księgowe — przez okres wymagany ustawą o rachunkowości. |
| 6 | Reklamacje, zwroty, odstąpienia od umowy oraz obrona przed roszczeniami i ich dochodzenie. | Dane z zamówienia, treść zgłoszenia, zdjęcia i nagrania, które przesyłasz, korespondencja, numer rachunku do zwrotu. | art. 6 ust. 1 lit. c RODO (obowiązek rozpatrzenia reklamacji i obsługi odstąpienia — ustawa o prawach konsumenta) oraz art. 6 ust. 1 lit. f RODO (interes: ustalenie, dochodzenie i obrona roszczeń) | Do zakończenia sprawy, a następnie — w niezbędnym zakresie — do upływu terminu przedawnienia roszczeń związanych ze sprawą, liczonego według Kodeksu cywilnego (jak pkt 1). |
| 7 | Wiadomości do sprzedawcy z poziomu zamówienia w koncie oraz korespondencja e-mail i telefoniczna. | Temat i treść wiadomości, powiązanie z zamówieniem i kontem, czas; w e-mailu — adres i to, co napiszesz. | art. 6 ust. 1 lit. b RODO (obsługa umowy) lub lit. f (odpowiedź na zapytanie, interes: komunikacja z klientami) | Jak pkt 1 lub 6, w zależności od tematu |
| 8 | Opinie o towarach — przyjmowanie, moderacja i publikacja. | Ocena 1–5, tytuł, treść, data, powiązanie z Twoim kontem i zakupem (do weryfikacji, że kupiłeś towar). Publicznie widoczne są tylko ocena, tytuł, treść i data — bez imienia i nazwiska. | Publikacja opinii: art. 6 ust. 1 lit. b RODO (usługa elektroniczna, o którą prosisz). Weryfikacja, że opinia pochodzi od kupującego: art. 6 ust. 1 lit. c RODO w związku z art. 7 pkt 25 ustawy o przeciwdziałaniu nieuczciwym praktykom rynkowym — w zakresie niezbędnym do wykonania tego obowiązku. | Do wycofania opinii przez Ciebie, usunięcia konta albo wycofania towaru ze Sklepu; powiązanie z kontem — do usunięcia konta |
| 9 | Newsletter — wysyłka informacji o nowościach i promocjach na podany adres e-mail. | Adres e-mail, data zapisu. | art. 6 ust. 1 lit. a RODO (zgoda) w związku z art. 398 PKE | Do wycofania zgody (rezygnacja: odnośnik w wiadomości albo e-mail na [[EMAIL]]) |
| 10 | Statystyki korzystania ze Sklepu — własne narzędzie analityczne Pulse (nie używamy Google Analytics ani pikseli reklamowych). Statystyki są zbierane domyślnie od pierwszej odsłony; możesz z nich zrezygnować w każdej chwili (Polityka cookies § 5). | Odwiedzane strony, strona odsyłająca, język przeglądarki, rozmiar okna, kliknięcia i głębokość przewijania, parametry kampanii (UTM) z adresu, rodzaj urządzenia, przeglądarka i system (z nagłówka user-agent), przybliżona lokalizacja (kraj, region, miasto — z nagłówków geograficznych dostawcy hostingu), czas. Adres IP nie jest zapisywany w postaci jawnej — służy wyłącznie do wyliczenia nieodwracalnego skrótu (z tajną solą), po którym odróżniamy odwiedziny tego samego dnia. Identyfikatory w przeglądarce — tylko w pamięci sesji (patrz Polityka cookies). Statystyk nie łączymy z kontem ani zamówieniami. | art. 6 ust. 1 lit. f RODO (nasz prawnie uzasadniony interes: pomiar odwiedzin i działania Sklepu, z pseudonimizacją). Masz prawo sprzeciwu — realizujesz je przez rezygnację ze statystyk (Polityka cookies § 5); rezygnacja zatrzymuje zbieranie kolejnych zdarzeń. | Zdarzenia przechowujemy przez [[OKRES_RETENCJI_PULSE]] od zebrania, następnie usuwamy albo skutecznie anonimizujemy. |
| 11 | Wykrywanie błędów technicznych — usługa Sentry zbiera raporty o błędach Sklepu (w przeglądarce i na serwerze). | Treść błędu, adres strony, na której wystąpił, rodzaj przeglądarki i systemu, wersja Sklepu. Ustawienie „bez danych osobowych” jest włączone: raport nie zawiera adresu IP, ciasteczek ani nagłówków żądania; nie nagrywamy sesji. | art. 6 ust. 1 lit. f RODO (interes: utrzymanie działania i bezpieczeństwa Sklepu) | Do 90 dni |
| 12 | Rejestr fraz wyszukiwania — do poprawiania oferty i wyszukiwarki. | Wyłącznie wpisana fraza (do 100 znaków), liczba wyników, czas. Świadomie nie zapisujemy adresu IP, identyfikatora sesji ani konta — rejestr nie jest powiązany z osobą. Prosimy nie wpisywać w wyszukiwarkę danych osobowych. | art. 6 ust. 1 lit. f RODO (interes: rozwój oferty) — o ile w ogóle dochodzi do przetwarzania danych osobowych | 24 miesiące |
| 13 | Weryfikacja numeru VAT firmy w systemie VIES, gdy dodasz dane firmy w koncie — żeby sprawdzić poprawność danych do faktury. Wynik ma charakter informacyjny: brak aktywnego numeru VAT-UE nie wyklucza otrzymania krajowej faktury na firmę (Sklep prowadzi wyłącznie sprzedaż krajową, więc weryfikacja nie służy rozliczeniu transakcji wewnątrzwspólnotowych). | Kraj i numer VAT-ID (przekazywane do usługi VIES Komisji Europejskiej); wynik i data weryfikacji. | art. 6 ust. 1 lit. f RODO (interes: poprawność danych na fakturze i zapobieganie błędom w rozliczeniach) | Jak pkt 2 i 5 |
Przetwarzanie na podstawie art. 6 ust. 1 lit. f RODO poprzedziliśmy oceną, czy nasz interes nie narusza Twoich praw i wolności; możesz w każdej chwili wnieść sprzeciw (§ 8).
§ 4. Odbiorcy danych
Dane przekazujemy wyłącznie podmiotom, które są potrzebne do prowadzenia Sklepu, w zakresie niezbędnym do ich zadań:
| Odbiorca | Rola | Zakres |
|---|---|---|
| Vercel Inc. (USA) — hosting Sklepu; funkcje serwerowe uruchamiane w regionie Frankfurt (Niemcy) | podmiot przetwarzający | całość ruchu do Sklepu (adres IP, nagłówki żądań, dzienniki dostępu), dane przekazywane przez formularze |
| Supabase, Inc. (USA) — baza danych, uwierzytelnianie kont i przechowywanie plików; projekt w regionie Frankfurt, Niemcy (eu-central-1) | podmiot przetwarzający | dane z § 3 pkt 1–3, 5–9 i 12–13 oraz zawartość koszyka gościa (pkt 4). Nie trafiają tam kod pocztowy ani ulubione — zostają wyłącznie w Twojej przeglądarce. |
| Stripe Payments Europe, Ltd. (Irlandia) i Stripe, Inc. (USA) — obsługa płatności kartą, BLIK i Przelewy24 | odrębny administrator w zakresie obsługi płatności i zapobiegania oszustwom; podmiot przetwarzający w zakresie realizacji naszej transakcji | adres e-mail (do potwierdzenia płatności), kwota, numer zamówienia, dane karty/instrumentu płatniczego (wpisywane bezpośrednio w formularzu Stripe — nie trafiają do nas), dane techniczne przeglądarki zbierane przez skrypt Stripe na stronie płatności |
| Resend, Inc. (USA) — wysyłka wiadomości e-mail | podmiot przetwarzający | adres e-mail, imię, treść wiadomości transakcyjnych (potwierdzenie zamówienia, dane do przelewu, przyjęcie/wysyłka/anulowanie zamówienia, aktywacja konta, reset hasła, powiadomienie o logowaniu z nowego urządzenia) |
| Functional Software, Inc. (Sentry) (USA) — monitorowanie błędów | podmiot przetwarzający | dane z § 3 pkt 11 |
| [[OPERATOR_PULSE]] — operator narzędzia analitycznego Pulse | podmiot przetwarzający | dane z § 3 pkt 10 |
| [[OPERATOR_TECHNICZNY]] — obsługa techniczna i rozwój Sklepu | podmiot przetwarzający | dostęp administracyjny do systemów Sklepu w zakresie niezbędnym do utrzymania i napraw |
| Przewoźnicy ([[PRZEWOZNICY]]) | odrębni administratorzy | imię i nazwisko, adres dostawy, telefon, adres e-mail (powiadomienia o przesyłce), przy pobraniu — kwota do pobrania |
| EWHEEL MOBILITY S.L. (Hiszpania) — hurtownia, z której magazynu wysyłana jest część towarów | podmiot przetwarzający (w zakresie realizacji wysyłki na nasze zlecenie) | imię i nazwisko, adres dostawy, telefon, zawartość przesyłki — tylko dla zamówień wysyłanych z jej magazynu |
| Banki | odrębni administratorzy | dane przelewów przychodzących i zwrotów |
| [[BIURO_KSIEGOWE]] — obsługa księgowa | podmiot przetwarzający | dane z faktur i dokumentów sprzedaży |
| Komisja Europejska (VIES) | odrębny administrator | numer VAT-ID i kraj — tylko przy dodaniu danych firmy |
| Organy publiczne (urząd skarbowy, sądy, policja, UOKiK, PUODO) | odrębni administratorzy | na podstawie przepisów prawa, na żądanie |
Nie sprzedajemy danych i nie udostępniamy ich do celów marketingowych innych firm.
§ 5. Przekazywanie danych poza Europejski Obszar Gospodarczy
- Dane Sklepu są przechowywane w Unii Europejskiej (baza danych i pliki — Frankfurt; funkcje serwerowe — Frankfurt). Niektórzy nasi dostawcy mają jednak siedzibę w Stanach Zjednoczonych i mogą mieć dostęp do danych z terytorium USA, np. w ramach wsparcia technicznego lub gdy ich usługa działa poza UE. Dla każdego z nich podstawa przekazania jest wskazana osobno:
| Odbiorca | Państwo | Co może trafić poza EOG | Podstawa przekazania | |---|---|---|---| | Vercel Inc. | USA | dzienniki dostępu i ruch do Sklepu (adres IP, nagłówki) — w ramach wsparcia i zarządzania platformą | [[PODSTAWA_TRANSFERU_VERCEL]] | | Supabase, Inc. | USA | dane z bazy przechowywanej we Frankfurcie — dostęp serwisowy | [[PODSTAWA_TRANSFERU_SUPABASE]] | | Stripe, Inc. | USA | dane płatności przekazywane przez Stripe Payments Europe, Ltd. | [[PODSTAWA_TRANSFERU_STRIPE]] | | Resend, Inc. | USA | adres e-mail, imię, treść wiadomości transakcyjnych | [[PODSTAWA_TRANSFERU_RESEND]] | | Functional Software, Inc. (Sentry) | USA | raporty o błędach (bez adresu IP i ciasteczek) | [[PODSTAWA_TRANSFERU_SENTRY]] |
- Podstawą przekazania jest — zależnie od odbiorcy — decyzja Komisji Europejskiej z 10 lipca 2023 r. stwierdzająca odpowiedni stopień ochrony w ramach EU-U.S. Data Privacy Framework (wyłącznie gdy dany podmiot ma aktualną certyfikację DPF) albo standardowe klauzule umowne przyjęte przez Komisję Europejską (art. 46 ust. 2 lit. c RODO) wraz z dodatkowymi zabezpieczeniami (szyfrowanie w tranzycie i w spoczynku). Szyfrowanie nie wyklucza dostępu dostawcy dysponującego kluczami — dlatego zakres danych u każdego dostawcy ograniczamy do niezbędnego (§ 4).
- Informację o zastosowanych zabezpieczeniach i kopię stosowanych klauzul możesz uzyskać, pisząc na [[EMAIL]].
§ 6. Okresy przechowywania
Okresy dla poszczególnych celów podaje tabela w § 3. W skrócie:
- dokumenty sprzedaży i dane do rozliczeń podatkowych — do przedawnienia zobowiązania podatkowego (co do zasady 5 lat od końca roku, w którym upłynął termin płatności podatku);
- dane zamówień, reklamacji i korespondencji — po zakończeniu sprawy do upływu terminu przedawnienia roszczeń liczonego według Kodeksu cywilnego;
- konto — do jego usunięcia;
- dziennik logowań — do 180 dni; raporty o błędach — do 90 dni;
- koszyk gościa — 30 dni; kod pocztowy i ulubione — do 12 miesięcy w Twojej przeglądarce;
- newsletter — do wycofania zgody; statystyki Pulse — [[OKRES_RETENCJI_PULSE]] od zebrania zdarzenia, a po rezygnacji nie zbieramy nowych.
Po upływie okresu dane usuwamy albo anonimizujemy.
§ 7. Czy musisz podać dane
- Podanie danych oznaczonych jako wymagane w formularzu zamówienia (imię i nazwisko, e-mail, telefon, adres) jest dobrowolne, ale bez nich nie możemy przyjąć i dostarczyć zamówienia.
- Założenie konta, dodanie adresów i danych firmy, wystawianie opinii, wiadomości do sprzedawcy i newsletter są w pełni dobrowolne.
- Statystyki Pulse działają domyślnie; możesz z nich zrezygnować w każdej chwili (Polityka cookies § 5) — rezygnacja nie ogranicza korzystania ze Sklepu.
§ 8. Twoje prawa
Masz prawo:
- dostępu do swoich danych i otrzymania ich kopii (art. 15 RODO);
- sprostowania danych (art. 16) — adresy i imię możesz też poprawić samodzielnie w koncie;
- usunięcia danych (art. 17) — z zastrzeżeniem danych, które musimy przechowywać z mocy prawa (np. faktury) albo do obrony roszczeń;
- ograniczenia przetwarzania (art. 18);
- przenoszenia danych przetwarzanych na podstawie umowy lub zgody (art. 20);
- sprzeciwu wobec przetwarzania na podstawie prawnie uzasadnionego interesu (art. 21) — z przyczyn związanych z Twoją szczególną sytuacją, a wobec marketingu bezpośredniego — w każdym czasie i bez uzasadnienia; sprzeciw wobec statystyk Pulse realizujesz przez rezygnację opisaną w Polityce cookies § 5;
- wycofania zgody w dowolnym momencie (newsletter) — bez wpływu na zgodność z prawem przetwarzania przed wycofaniem;
- wniesienia skargi do organu nadzorczego: Prezes Urzędu Ochrony Danych Osobowych, ul. Stanisława Moniuszki 1A, 00-014 Warszawa; aktualne sposoby kontaktu: https://uodo.gov.pl.
Żądania prosimy kierować na [[EMAIL]] lub pisemnie na [[ADRES]]. Odpowiadamy bez zbędnej zwłoki, nie później niż w ciągu miesiąca; w skomplikowanych sprawach termin może zostać przedłużony o kolejne dwa miesiące, o czym poinformujemy. Możemy poprosić o potwierdzenie tożsamości (np. odpowiedź z adresu e-mail przypisanego do konta lub zamówienia).
§ 9. Zautomatyzowane podejmowanie decyzji i profilowanie
- Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na Ciebie wpływały.
- Operator płatności Stripe stosuje własne, automatyczne mechanizmy oceny ryzyka transakcji (zapobieganie oszustwom) — działa w tym zakresie jako odrębny administrator, zgodnie ze swoją polityką prywatności (https://stripe.com/privacy).
- Nie profilujemy klientów do celów marketingowych i nie łączymy statystyk Pulse z danymi konta ani zamówień.
§ 10. Bezpieczeństwo
- Połączenie ze Sklepem jest szyfrowane (HTTPS). Hasła przechowujemy wyłącznie w postaci skrótu kryptograficznego. Konto można zabezpieczyć logowaniem dwuskładnikowym.
- Dostęp do danych w bazie jest ograniczony regułami dostępu na poziomie wierszy (każdy klient widzi wyłącznie swoje dane) i ograniczony do osób upoważnionych. Zdjęcia i nagrania z reklamacji przechowujemy w prywatnym magazynie plików, dostępnym tylko dla obsługi Sklepu.
- Dane o karcie płatniczej nigdy nie trafiają na nasze serwery — obsługuje je operator płatności zgodnie ze standardem PCI DSS.
§ 11. Pliki cookies i podobne technologie
Informacje o plikach cookies, pamięci przeglądarki i rezygnacji ze statystyk znajdują się w Polityce cookies: https://speedfino.com/cookies.
§ 12. Zmiany Polityki
Politykę możemy aktualizować, gdy zmienią się przepisy, nasi dostawcy albo sposób działania Sklepu. Aktualna wersja jest zawsze dostępna pod adresem https://speedfino.com/prywatnosc z datą ostatniej zmiany. O istotnych zmianach poinformujemy posiadaczy konta e-mailem.
Data ostatniej zmiany: [[DATA_WEJSCIA_W_ZYCIE]].