Polityka prywatności

Polityka prywatności i ochrony danych osobowych

1. Administrator i zakres przetwarzania

Administratorem danych osobowych przetwarzanych w związku ze sklepem internetowym midnightelm.com jest midnightelm, z adresem korespondencyjnym: Toyosato 4-chōme 10-10-301, Higashiyodogawa-ku, Osaka, Prefektura Osaka 533-0013, Japonia.

Polityka dotyczy danych osób korzystających ze sklepu oraz klientów kupujących meble oferowane przez midnightelm, w szczególności krzesła i ławki, stoły jadalniane, stoliki kawowe i boczne, wyspy kuchenne oraz szafki nocne. Dane są przetwarzane wyłącznie w zakresie niezbędnym do obsługi zamówień, płatności i dostawy, realizacji zwrotów i reklamacji, kontaktu posprzedażowego, zapewnienia bezpieczeństwa sklepu i przeciwdziałania nadużyciom oraz — wyłącznie po dobrowolnej zgodzie użytkownika — komunikacji marketingowej.

Stosujemy zasadę minimalizacji danych i ograniczenia celu. Nie wymagamy danych, które nie są potrzebne do wykonania określonej czynności, a dane zebrane w jednym celu nie są wykorzystywane w innym, niezgodnym celu bez odpowiedniej podstawy.

2. Kategorie przetwarzanych danych

W zależności od sposobu korzystania ze sklepu możemy przetwarzać:

• dane identyfikacyjne i kontaktowe: imię, nazwisko, adres e-mail, numer telefonu, adres dostawy oraz, gdy jest potrzebny, adres rozliczeniowy;

• dane dotyczące zamówienia: wybrane meble, warianty produktu, liczba sztuk, cena, waluta, podatki, koszt dostawy, numer i status zamówienia, historia zwrotu, refundacji lub reklamacji;

• dane związane z płatnością: status płatności, kwota, identyfikatory transakcji i informacje niezbędne do potwierdzenia rozliczenia; pełne dane instrumentu płatniczego mogą być przetwarzane bezpośrednio przez podmiot obsługujący płatność, jeżeli uczestniczy on w transakcji;

• dane dostawy: dane odbiorcy, adres, dane kontaktowe potrzebne przewoźnikowi, numer przesyłki i informacje o jej statusie;

• dane z korespondencji posprzedażowej: treść wiadomości, informacje o zwrocie lub reklamacji oraz materiały przekazane dobrowolnie w celu udokumentowania problemu, np. zdjęcia uszkodzenia mebla lub opakowania;

• dane techniczne i bezpieczeństwa: adres IP, podstawowe informacje o urządzeniu i przeglądarce, znaczniki czasu, zapisy zdarzeń technicznych, ustawienia prywatności i zgód oraz informacje potrzebne do wykrywania nadużyć;

• dane dotyczące zgód marketingowych, jeżeli użytkownik dobrowolnie takiej zgody udzieli.

3. Cele i podstawy przetwarzania

Dane potrzebne do przyjęcia zamówienia, potwierdzenia płatności, przygotowania mebla do wysyłki, dostawy, kontaktu dotyczącego realizacji oraz wykonania zwrotu lub refundacji przetwarzamy dlatego, że są niezbędne do zawarcia i wykonania umowy z klientem.

Dane związane z reklamacjami, zgodnością towaru, zwrotami, rozliczeniami i dokumentacją transakcji mogą być także przetwarzane w celu wykonania obowiązków ciążących na sprzedawcy oraz ustalenia, dochodzenia lub obrony roszczeń.

Dane techniczne i informacje o zdarzeniach w sklepie mogą być przetwarzane w zakresie koniecznym do zabezpieczenia serwisu, wykrywania prób oszustwa, zapobiegania nieautoryzowanemu dostępowi i ochrony transakcji. Podstawą jest uzasadniony interes administratora polegający na bezpiecznym prowadzeniu sklepu i ochronie klientów, o ile nie przeważają nad nim prawa i wolności osoby, której dane dotyczą.

Dane do komunikacji marketingowej są przetwarzane wyłącznie po dobrowolnym, świadomym wyborze użytkownika. Brak zgody marketingowej nie wpływa na możliwość złożenia zamówienia, dostawę, zwrot, reklamację ani kontakt dotyczący już zawartej transakcji. Zgodę można wycofać w dowolnym momencie bez wpływu na zgodność z prawem wcześniejszego przetwarzania.

4. Odbiorcy danych i podział odpowiedzialności

Sklep działa na platformie Shopify. W zakresie, w jakim Shopify przetwarza dane klienta na potrzeby technicznego działania sklepu, hostingu, obsługi zamówień i bezpieczeństwa platformy, przetwarzanie odbywa się zgodnie z zasadami właściwymi dla usług Shopify oraz odpowiednimi zabezpieczeniami dotyczącymi ochrony danych.

Dane konieczne do dostawy mogą zostać przekazane przewoźnikowi realizującemu daną przesyłkę. W zależności od trasy i gabarytu zamówienia mogą to być USPS, DHL Express, UPS lub FedEx. Przekazywane są wyłącznie dane potrzebne do doręczenia i obsługi przesyłki.

Jeżeli płatność jest realizowana przez zewnętrznego operatora płatności dostępnego przy składaniu zamówienia, otrzymuje on dane niezbędne do autoryzacji i rozliczenia transakcji. Administrator nie rozszerza tego zakresu poza informacje konieczne do potwierdzenia płatności i obsługi zamówienia.

Odbiorcy danych mogą działać jako podmioty przetwarzające na polecenie administratora albo, gdy wynika to z charakteru ich usługi i własnych obowiązków, jako odrębni administratorzy. Każdy odbiorca może otrzymać tylko taki zakres danych, jaki jest potrzebny do wykonania jego zadania. Dane mogą zostać udostępnione właściwym organom publicznym wyłącznie wtedy, gdy istnieje wiążący obowiązek ich przekazania.

5. Przekazywanie danych poza Europejski Obszar Gospodarczy

Ze względu na adres administratora w Japonii oraz globalny charakter infrastruktury Shopify dane mogą być przetwarzane lub dostępne także poza Europejskim Obszarem Gospodarczym.

W odniesieniu do Japonii transfer może korzystać z uznania odpowiedniego poziomu ochrony danych. Jeżeli dane są przekazywane przez Shopify lub innego uczestniczącego dostawcę do państwa, dla którego nie obowiązuje odpowiedni poziom ochrony, przekazanie powinno być objęte właściwym mechanizmem ochronnym, takim jak zatwierdzone wiążące reguły korporacyjne, standardowe klauzule umowne lub inny prawnie dopuszczalny mechanizm, wraz z dodatkowymi zabezpieczeniami, jeżeli są potrzebne.

6. Okres przechowywania

Dane są przechowywane nie dłużej, niż wymaga tego cel ich przetwarzania. Dane zamówienia i rozliczenia są przechowywane przez czas realizacji transakcji, dostawy, zwrotu i refundacji, a następnie przez okres wymagany do wykonania obowiązków dokumentacyjnych, podatkowych i rozliczeniowych oraz do czasu upływu właściwych terminów dochodzenia lub obrony roszczeń.

Dokumentacja reklamacyjna i korespondencja posprzedażowa są przechowywane przez czas niezbędny do zakończenia sprawy, wykonania odpowiedzialności sprzedawcy oraz rozliczenia ewentualnych roszczeń. Dane przetwarzane na podstawie zgody marketingowej są wykorzystywane do czasu jej wycofania; po wycofaniu mogą zostać zachowane wyłącznie w ograniczonym zakresie, jeżeli jest to konieczne do wykazania prawidłowego udzielenia lub cofnięcia zgody albo obrony przed roszczeniami.

Dane techniczne i zapisy bezpieczeństwa są przechowywane przez okres potrzebny do ochrony sklepu, wyjaśnienia incydentów i zapobiegania nadużyciom, a następnie usuwane lub anonimizowane, jeżeli nie istnieje dalsza uzasadniona potrzeba ich zachowania.

7. Bezpieczeństwo danych

Stosujemy środki techniczne i organizacyjne adekwatne do rodzaju danych i ryzyka związanego z ich przetwarzaniem. Obejmują one ograniczanie dostępu do danych do osób i usług, które go potrzebują, kontrolę uprawnień, ochronę transmisji i kont administracyjnych, rejestrowanie istotnych zdarzeń bezpieczeństwa, aktualizowanie używanych rozwiązań oraz procedury reagowania na nieautoryzowany dostęp, utratę, zmianę lub ujawnienie danych.

Dostęp nie jest przyznawany wyłącznie dlatego, że dane są technicznie dostępne. Każde wykorzystanie powinno pozostawać związane z określonym zadaniem i celem.

8. Naruszenia ochrony danych

W przypadku incydentu mogącego stanowić naruszenie ochrony danych ustalamy jego zakres, ograniczamy skutki, zabezpieczamy systemy i dokumentujemy zdarzenie. Jeżeli naruszenie może powodować ryzyko dla praw lub wolności osób fizycznych, zostanie zgłoszone właściwemu organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od jego stwierdzenia.

Jeżeli naruszenie może powodować wysokie ryzyko dla osoby, której dane dotyczą, osoba ta zostanie poinformowana bez zbędnej zwłoki w jasny sposób, z podaniem charakteru zdarzenia, możliwych konsekwencji oraz działań podjętych w celu ograniczenia ryzyka.

9. Prawa użytkownika

Osobie, której dane dotyczą, przysługuje — w zakresie właściwym dla danej podstawy i celu przetwarzania — prawo do:

• uzyskania informacji, czy jej dane są przetwarzane, oraz dostępu do danych i ich kopii;

• sprostowania danych nieprawidłowych oraz uzupełnienia danych niekompletnych;

• usunięcia danych, gdy nie ma już podstawy do ich dalszego przetwarzania;

• ograniczenia przetwarzania w przypadkach, w których spełnione są warunki takiego ograniczenia;

• otrzymania danych w ustrukturyzowanym, powszechnie używanym formacie i przeniesienia ich do innego administratora, gdy prawo do przenoszenia ma zastosowanie;

• wniesienia sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie, z uwzględnieniem okoliczności danego przypadku;

• sprzeciwu wobec przetwarzania danych do celów marketingu bezpośredniego;

• cofnięcia zgody w dowolnym momencie, gdy przetwarzanie jest na niej oparte;

• wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych w Polsce.

10. Realizacja żądań dotyczących danych

Żądanie można przesłać na adres exchangehelp@midnightelm.com. Należy wskazać, którego prawa dotyczy wniosek, i podać dane pozwalające odnaleźć właściwe informacje. Jeżeli istnieją uzasadnione wątpliwości co do tożsamości wnioskodawcy, możemy poprosić wyłącznie o dodatkowe informacje konieczne do jej potwierdzenia.

Na żądanie odpowiadamy bez zbędnej zwłoki, najpóźniej w ciągu jednego miesiąca od jego otrzymania. Jeżeli wniosek jest szczególnie złożony lub liczba wniosków uzasadnia dłuższą obsługę, termin może zostać przedłużony maksymalnie o kolejne dwa miesiące. O przedłużeniu, jego przyczynie oraz dalszym terminie informujemy przed upływem pierwszego miesiąca. Jeżeli żądanie nie może zostać spełnione, klient otrzyma informację o przyczynie oraz możliwości wniesienia skargi.

11. Pliki cookie i podobne technologie

Sklep może korzystać z plików cookie i podobnych technologii koniecznych do działania koszyka, procesu zamówienia, zachowania ustawień bezpieczeństwa, zapamiętania wyborów prywatności i prawidłowego funkcjonowania serwisu. Technologie ściśle niezbędne są używane tylko w zakresie potrzebnym do świadczenia funkcji, o które użytkownik poprosił.

Jeżeli w sklepie wykorzystywane są pliki cookie lub podobne technologie, które nie są niezbędne — w szczególności do pomiarów, personalizacji lub marketingu — mogą zostać uruchomione dopiero po uprzednim, dobrowolnym wyborze użytkownika. Odmowa nie może blokować zakupu ani podstawowych funkcji sklepu. Użytkownik może później zmienić decyzję lub wycofać zgodę za pomocą ustawień prywatności dostępnych w sklepie oraz ustawień swojej przeglądarki. Wycofanie zgody nie wpływa na zgodność z prawem czynności wykonanych przed jej cofnięciem.

12. Kontakt

E-mail: exchangehelp@midnightelm.com

Telefon: +81 709 292 15 98

Adres korespondencyjny: Toyosato 4-chōme 10-10-301, Higashiyodogawa-ku, Osaka, Prefektura Osaka 533-0013, Japonia

Godziny obsługi klienta:

poniedziałek–piątek: 8:00–16:00

weekendy oraz polskie dni ustawowo wolne od pracy: obsługa klienta nieczynna