Polityka Prywatności

Data wejścia w życie: 2 października 2026 r.

1. Administrator danych

Administratorem danych osobowych przetwarzanych w związku z korzystaniem ze sklepu internetowego dostępnego pod adresem https://pankwiatek.com jest PROMOTOR Krzysztof PINDERA, ul. Pańska 7/125, 00-124 Warszawa, Polska, NIP: 5251327474, zwany dalej „Administratorem”.

Kontakt z Administratorem jest możliwy:

Administrator wyznaczył inspektora ochrony danych – Kamila Pinderę. Kontakt z inspektorem ochrony danych jest możliwy pod adresem sklep@pankwiatek.com.

2. Zakres polityki

Polityka wyjaśnia, w jaki sposób Administrator przetwarza dane osób, które odwiedzają sklep, korzystają z wyszukiwarki, zakładają konto, składają zamówienia, dokonują płatności, wybierają dostawę, składają reklamacje lub dokonują zwrotów, korzystają z ulubionych, listy ostatnio oglądanych produktów, powiadomień o dostępności, voucherów, newslettera, formularzy kontaktowych lub opinii.

Polityka obejmuje również dane przetwarzane w indywidualnie wykonanym, wewnętrznym systemie CRM należącym do Administratora, dostępnym w domenie app.pankwiatek.com i hostowanym na infrastrukturze webd.pl. CRM służy do obsługi klientów, zamówień, stanów magazynowych i komunikacji. Nie stanowi odrębnego administratora danych.

3. Zakres przetwarzanych danych

W zależności od używanej funkcji Administrator może przetwarzać:

  • imię i nazwisko, adres e-mail i numer telefonu,
  • adres dostawy i dane do faktury, w tym nazwę firmy i NIP,
  • dane konta klienta, historię zamówień i ustawienia konta,
  • informacje o koszyku, zamówieniach, zwrotach, reklamacjach, voucherach i kuponach,
  • informacje o wybranej metodzie i statusie płatności,
  • informacje o wybranej metodzie dostawy, paczkomacie lub punkcie odbioru,
  • treść korespondencji, zgłoszeń i opinii,
  • adres IP, znaczniki czasu, dane o urządzeniu, przeglądarce i zdarzeniach technicznych,
  • identyfikatory cookies lub podobnych technologii, preferencje zgód oraz – po uzyskaniu wymaganej zgody – dane analityczne i marketingowe,
  • dane dotyczące ulubionych, ostatnio oglądanych produktów, wyszukiwań i powiadomień o dostępności.

Administrator nie wymaga podawania szczególnych kategorii danych, takich jak informacje o zdrowiu, przekonaniach lub pochodzeniu. Nie należy przekazywać takich informacji w polach swobodnego tekstu, jeżeli nie jest to konieczne.

4. Cele, podstawy prawne i okresy przetwarzania

Cel Podstawa prawna Przykładowe dane Okres przechowywania
Realizacja zamówienia, płatności, dostawy, zwrotu i reklamacji art. 6 ust. 1 lit. b RODO, a w zakresie obowiązków ustawowych także art. 6 ust. 1 lit. c RODO dane identyfikacyjne, kontaktowe, adresowe, dane zamówienia, płatności i dostawy przez czas realizacji umowy, a następnie przez okres wymagany przepisami i do upływu terminów roszczeń
Prowadzenie konta klienta art. 6 ust. 1 lit. b RODO dane konta, dane kontaktowe, historia zamówień i ustawienia do usunięcia konta lub zakończenia usługi, z wyjątkiem danych wymaganych prawem lub potrzebnych do obrony roszczeń
Dokumentacja księgowa i podatkowa art. 6 ust. 1 lit. c RODO dane nabywcy, transakcji, faktur i innych dokumentów przez okres wynikający z przepisów podatkowych i rachunkowych
Kontakt i obsługa zgłoszeń art. 6 ust. 1 lit. b RODO lub art. 6 ust. 1 lit. f RODO dane kontaktowe i treść korespondencji do zakończenia sprawy, a następnie do upływu właściwego terminu roszczeń
Dochodzenie roszczeń i przeciwdziałanie nadużyciom art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes Administratora dane zamówienia, płatności, korespondencja i logi do upływu terminu przedawnienia lub zakończenia postępowania
Bezpieczeństwo serwisu i diagnostyka błędów art. 6 ust. 1 lit. f RODO oraz, dla technologii niezbędnych, art. 399 ust. 3 Prawa komunikacji elektronicznej adres IP, logi, dane urządzenia i sesji standardowe logi techniczne do 90 dni; dane o incydencie mogą być przechowywane do jego wyjaśnienia i upływu terminów roszczeń
Koszyk, sesja, preferencje, ulubione i ostatnio oglądane produkty art. 6 ust. 1 lit. b lub f RODO oraz art. 399 Prawa komunikacji elektronicznej identyfikator sesji, koszyk, preferencje i lista produktów zgodnie z okresem działania funkcji i tabelą cookies
Powiadomienie o dostępności produktu art. 6 ust. 1 lit. b RODO; dla dodatkowego marketingu art. 6 ust. 1 lit. a RODO i art. 398 Prawa komunikacji elektronicznej adres e-mail, produkt i data zapisu do wysłania powiadomienia, rezygnacji lub zakończenia usługi; dowód zgody może być przechowywany dłużej w celu wykazania zgodności
Newsletter i marketing elektroniczny art. 6 ust. 1 lit. a RODO oraz art. 398 Prawa komunikacji elektronicznej adres e-mail, data i źródło zgody oraz historia wysyłki do wycofania zgody, rezygnacji lub zakończenia newslettera; dowód zgody przez okres potrzebny do wykazania zgodności
Analityka, pomiar reklam i personalizacja art. 6 ust. 1 lit. a RODO oraz art. 399 Prawa komunikacji elektronicznej identyfikatory cookies, zdarzenia, przybliżona lokalizacja i dane urządzenia do wycofania zgody lub wygaśnięcia identyfikatora, zgodnie z tabelą cookies
Publikacja i moderacja opinii art. 6 ust. 1 lit. f RODO, a w wymaganym zakresie zgoda nazwa lub pseudonim, treść opinii, informacja o zakupie i dane techniczne przez czas publikacji, do skutecznego sprzeciwu lub ustania potrzeby przechowywania
Vouchery i karty podarunkowe art. 6 ust. 1 lit. b, c i f RODO kod, dane nabywcy lub odbiorcy, wartość i historia wykorzystania przez czas ważności i rozliczenia, a następnie przez okresy wymagane prawem i terminy roszczeń

5. Dobrowolność podania danych

Podanie danych jest dobrowolne, ale część z nich jest niezbędna do skorzystania z wybranej funkcji. Bez danych oznaczonych jako wymagane nie będzie możliwe między innymi złożenie i dostarczenie zamówienia, założenie konta, wystawienie faktury, otrzymanie odpowiedzi, newslettera lub powiadomienia o dostępności. Dane potrzebne wyłącznie do marketingu nie są warunkiem dokonania zakupu.

6. Odbiorcy danych

Dane mogą być przekazywane wyłącznie w zakresie potrzebnym do realizacji określonego celu:

  • Globtel Internet Szymon Hersztek (webd.pl) – w związku z hostingiem sklepu, CRM i danych przechowywanych na serwerze,
  • osobom upoważnionym do obsługi i technicznego utrzymania wewnętrznego CRM,
  • mBank S.A., operatorowi usługi Paynow – w celu inicjowania, autoryzacji i rozliczania płatności,
  • InPost sp. z o.o. oraz podmiotom uczestniczącym w realizacji wybranej dostawy,
  • podmiotom świadczącym usługi księgowe, prawne, IT, obsługi klienta i windykacji,
  • dostawcom poczty, wiadomości transakcyjnych i – po uruchomieniu – newslettera, którego planowanym dostawcą jest MailerLite,
  • dostawcom narzędzi analitycznych i reklamowych: Google, Meta, TikTok, LinkedIn oraz Microsoft, po ich uruchomieniu i uzyskaniu wymaganej zgody,
  • dostawcom narzędzi antyspamowych i systemów opinii, jeżeli zostaną wdrożone,
  • organom publicznym, jeżeli obowiązek przekazania danych wynika z prawa.

mBank S.A. i inni dostawcy mogą działać jako odrębni administratorzy w zakresie własnych obowiązków prawnych, bezpieczeństwa i świadczenia swoich usług.

7. Przekazywanie danych poza Europejski Obszar Gospodarczy

Korzystanie z narzędzi Google, Meta, TikTok, LinkedIn i Microsoft Clarity może wiązać się z dostępem do danych lub ich przekazywaniem poza Europejski Obszar Gospodarczy, w szczególności do Stanów Zjednoczonych oraz innych państw, w których działają dostawcy i ich podwykonawcy.

Administrator będzie korzystał z tych narzędzi po wdrożeniu mechanizmu zgody i przy zapewnieniu podstawy transferu wymaganej przez rozdział V RODO. Zależnie od dostawcy może nią być decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony, uczestnictwo odbiorcy w Ramach ochrony danych UE-USA albo standardowe klauzule umowne wraz z wymaganymi środkami uzupełniającymi. Informację o aktualnych zabezpieczeniach można uzyskać, kontaktując się z Administratorem.

8. Prawa osób

Na zasadach określonych w RODO osobie, której dane dotyczą, przysługuje prawo do:

  • dostępu do danych i otrzymania ich kopii,
  • sprostowania i uzupełnienia danych,
  • usunięcia danych,
  • ograniczenia przetwarzania,
  • przenoszenia danych, gdy spełnione są warunki określone w RODO,
  • wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie, w tym marketingu bezpośredniego,
  • wycofania zgody w dowolnym momencie, bez wpływu na zgodność z prawem wcześniejszego przetwarzania,
  • wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.

Żądanie można przesłać na dane kontaktowe wskazane w punkcie 1. Administrator może poprosić o informacje potrzebne do potwierdzenia tożsamości. Informacje o składaniu skarg są dostępne na stronie Urzędu Ochrony Danych Osobowych.

9. Zautomatyzowane decyzje i profilowanie

Obecnie Administrator nie podejmuje wobec klientów decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują skutki prawne lub w podobny sposób istotnie na nich wpływają, ani nie prowadzi profilowania klientów.

Jeżeli w przyszłości sklep zacznie personalizować treści, reklamy lub promocje na podstawie zachowania konkretnego użytkownika, Administrator przed uruchomieniem takich działań zaktualizuje tę politykę, opisze stosowaną logikę, znaczenie i przewidywane konsekwencje oraz – gdy będzie to wymagane – uzyska odpowiednią zgodę.

10. Cookies i podobne technologie

Sklep może używać cookies, pamięci lokalnej i podobnych technologii w następujących kategoriach:

  1. Niezbędne – służą bezpieczeństwu, utrzymaniu sesji, koszykowi, logowaniu, płatności i innym funkcjom zamówionym przez użytkownika.
  2. Funkcjonalne – zapamiętują dodatkowe preferencje i udostępniają funkcje, które nie zawsze są niezbędne.
  3. Analityczne – pomagają mierzyć sposób korzystania ze sklepu i poprawiać jego działanie.
  4. Marketingowe – służą pomiarowi kampanii, personalizacji reklam i śledzeniu aktywności pomiędzy stronami lub usługami.

Technologie inne niż ściśle niezbędne są uruchamiane dopiero po dobrowolnej zgodzie. Użytkownik może zaakceptować lub odrzucić poszczególne kategorie i później zmienić decyzję. Brak zgody nie blokuje podstawowych zakupów.

Do zarządzania zgodami i uruchamianiem narzędzi śledzących Administrator wykorzystuje wtyczkę WP Full Picture. Wtyczka może zapisywać niezbędny plik fp_cookie, zawierający wybory użytkownika, listę zaakceptowanych narzędzi i informację potrzebną do ponownego wyświetlenia banera po zmianie polityki. Może również używać pliku fp_country do dobrania trybu banera do lokalizacji użytkownika.

Planowane narzędzia analityczne i reklamowe

Administrator planuje korzystać z Google Analytics lub Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight Tag oraz Microsoft Clarity. Narzędzia mogą rejestrować adres IP, identyfikatory cookies i urządzenia, odwiedzane strony, źródło wejścia, parametry przeglądarki, czas wizyty i zdarzenia zakupowe. Narzędzia te zostaną uruchomione po utworzeniu odpowiednich kont i skonfigurowaniu mechanizmu zgody.

Microsoft Clarity służy do analizy sposobu korzystania ze sklepu, w tym kliknięć, przewijania, ruchów wskaźnika, błędów technicznych, map cieplnych i odtworzeń sesji. Pola formularzy oraz treści wrażliwe powinny pozostawać zamaskowane. Clarity może używać między innymi plików _clck i _clsk oraz identyfikatorów Microsoft. Cookies analityczne Clarity nie mogą być zapisywane przed otrzymaniem wymaganej zgody.

Szczegółowa lista nazw technologii, dostawców, celów i okresów działania będzie dostępna w Polityce cookies i panelu ustawień zgód. Lista zostanie uzupełniona po wdrożeniu oraz przetestowaniu wszystkich narzędzi.

11. Komunikacja handlowa

Newsletter nie jest obecnie wysyłany. Planowanym dostawcą systemu newsletterowego jest MailerLite. Po uruchomieniu newslettera informacje handlowe będą wysyłane wyłącznie osobom, które wyraziły odpowiednią zgodę.

Zgoda nie jest wymagana do otrzymywania wiadomości niezbędnych do wykonania umowy, takich jak potwierdzenie zamówienia, informacja o płatności, wysyłce, reklamacji lub bezpieczeństwie konta. Z newslettera będzie można zrezygnować za pomocą linku w wiadomości lub przez kontakt z Administratorem.

12. Dane dzieci

Oferta sklepu nie jest kierowana bezpośrednio do dzieci. Jeżeli Administrator uzyska wiarygodną informację, że dane dziecka zostały przekazane bez właściwej podstawy, podejmie działania odpowiednie do sytuacji, w tym usunie dane, jeżeli ich dalsze przetwarzanie nie jest wymagane prawem.

13. Bezpieczeństwo

Administrator stosuje środki techniczne i organizacyjne odpowiednie do ryzyka, w szczególności kontrolę dostępu, szyfrowanie transmisji, aktualizacje, kopie zapasowe, rejestrowanie istotnych operacji oraz ograniczenie dostępu do danych do osób, które ich potrzebują.

14. Źródło danych

Co do zasady dane pochodzą bezpośrednio od osoby, której dotyczą. Niektóre informacje mogą pochodzić od operatora płatności, przewoźnika, odbiorcy vouchera, osoby składającej zamówienie dla innej osoby albo z systemów technicznych sklepu. Jeżeli Administrator pozyska dane z innego źródła i będzie zobowiązany przekazać dodatkowe informacje zgodnie z art. 14 RODO, zrobi to w odpowiednim terminie.

15. Zmiany polityki

Polityka może zostać zmieniona w przypadku zmiany prawa, funkcji sklepu, dostawców lub sposobów przetwarzania danych. Aktualna wersja będzie publikowana w sklepie wraz z datą obowiązywania. Jeżeli zmiana będzie istotnie wpływać na prawa użytkowników, Administrator poinformuje o niej w odpowiedni sposób.