Polityka prywatności

Polityka prywatności i ochrony danych osobowych

1. Administrator danych i zakres polityki

Administratorem danych osobowych przetwarzanych w związku z działalnością sklepu internetowego jest coreandcabin. Dane są przetwarzane wyłącznie w zakresie potrzebnym do sprzedaży mebli, w szczególności szafek i mebli do przechowywania, regałów, mebli biurowych, stołów i stolików oraz szafek do sypialni i łazienki.

Niniejsza polityka obejmuje dane osób odwiedzających sklep, składających zamówienia, kontaktujących się w sprawie zamówienia, dostawy, zwrotu, reklamacji lub zwrotu płatności. Sklep nie wykorzystuje danych objętych niniejszą polityką do profilowania marketingowego, sprzedaży danych ani do celów niezwiązanych z prowadzeniem sprzedaży, obsługą zamówień, bezpieczeństwem serwisu, rozliczeniami lub obowiązkami podatkowymi.

Administrator ogranicza zakres danych do informacji adekwatnych do konkretnego celu. Dane nie są ponownie wykorzystywane w sposób niezgodny z celem, dla którego zostały zebrane.

2. Dane podawane bezpośrednio przez użytkownika

Podczas składania zamówienia lub kontaktu ze sklepem mogą być przetwarzane:

– imię i nazwisko;

– adres dostawy oraz, jeżeli jest wymagany, adres rozliczeniowy;

– adres e-mail i numer telefonu;

– numer zamówienia i informacje o zamówionych meblach;

– kwota zamówienia, sposób dostawy, status płatności, identyfikator transakcji oraz informacje potrzebne do wykonania zwrotu środków;

– treść korespondencji dotyczącej zamówienia, dostawy, 30-dniowego zwrotu, reklamacji albo roszczenia;

– zdjęcia uszkodzonego produktu, opakowania, części lub etykiet przesyłki, jeżeli użytkownik dobrowolnie przekazuje je w celu rozpatrzenia reklamacji lub szkody transportowej;

– dane niezbędne do wystawienia dokumentów księgowych lub podatkowych, jeżeli są wymagane.

Sklep nie żąda danych szczególnych kategorii, takich jak informacje o zdrowiu, pochodzeniu, poglądach, przekonaniach lub życiu prywatnym, ponieważ nie są one potrzebne do sprzedaży mebli. Użytkownik nie powinien umieszczać takich informacji w wiadomościach, jeżeli nie są niezbędne do konkretnej sprawy.

3. Dane zbierane automatycznie

Podczas korzystania ze sklepu mogą być przetwarzane dane techniczne niezbędne do działania i ochrony strony, takie jak adres IP, data i czas połączenia, rodzaj urządzenia i przeglądarki, informacje o sesji, zawartości koszyka, błędach technicznych oraz zdarzeniach związanych z bezpieczeństwem.

Pliki cookie i podobne identyfikatory mogą być używane w zakresie koniecznym do utrzymania sesji, zapamiętania koszyka, przeprowadzenia procesu zakupu, zapewnienia bezpieczeństwa oraz prawidłowego działania sklepu utworzonego na platformie Shopify. Technologie, które nie są technicznie niezbędne i wymagają zgody użytkownika, mogą zostać uruchomione wyłącznie po wyrażeniu takiej zgody. Zgoda może zostać cofnięta w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem.

Sklep nie wykorzystuje danych technicznych objętych niniejszą polityką do podejmowania wobec użytkownika decyzji wywołujących skutki prawne wyłącznie w sposób zautomatyzowany.

4. Cele i podstawy przetwarzania

Dane zamówienia, dane kontaktowe i informacje o dostawie są przetwarzane, ponieważ są niezbędne do przyjęcia zamówienia, potwierdzenia zakupu, przygotowania przesyłki, doręczenia mebla, obsługi płatności, zwrotu środków oraz prowadzenia komunikacji dotyczącej wykonania umowy.

Dane związane z reklamacją, uszkodzeniem w transporcie, niezgodnością produktu, zwrotem lub innym roszczeniem są przetwarzane w celu obsługi sprawy, ustalenia odpowiedzialności, udokumentowania jej przebiegu oraz ustalenia, dochodzenia lub obrony uzasadnionych roszczeń.

Dane zawarte w dokumentach sprzedażowych i rozliczeniowych są przetwarzane w zakresie wymaganym do prowadzenia księgowości, rozliczeń podatkowych i wykonywania obowiązków wobec właściwych organów.

Dane techniczne są przetwarzane w zakresie potrzebnym do zapewnienia stabilności, bezpieczeństwa, ochrony przed nadużyciami, wykrywania błędów oraz utrzymania serwisu. Podstawą takiego przetwarzania jest uzasadniony interes administratora polegający na bezpiecznym i prawidłowym prowadzeniu sklepu, przy ograniczeniu zakresu informacji do niezbędnego minimum.

Jeżeli określone przetwarzanie wymaga zgody, dane są przetwarzane wyłącznie w granicach tej zgody i do czasu jej skutecznego wycofania albo wcześniejszego ustania celu.

5. Płatności

Sklep przetwarza wyłącznie dane płatnicze potrzebne do potwierdzenia transakcji, rozliczenia zamówienia lub wykonania zwrotu. W przypadku płatności obsługiwanej przez zewnętrznego operatora pełne dane instrumentu płatniczego są przetwarzane przez dostawcę płatności w zakresie wymaganym do wykonania transakcji. Sklep może otrzymywać informacje takie jak status płatności, numer lub identyfikator transakcji, kwota oraz dane niezbędne do powiązania płatności z zamówieniem.

Dostawca płatności otrzymuje tylko dane konieczne do wykonania wybranej przez klienta operacji. Nie wolno mu wykorzystywać danych otrzymanych od sklepu do celów niezgodnych z zakresem własnej usługi lub obowiązującymi zasadami ochrony danych.

6. Dostawa i przewoźnicy

W celu wykonania dostawy administrator może przekazać niezbędne dane przewoźnikowi obsługującemu konkretną przesyłkę. Sklep korzysta z usług USPS, DHL Express, UPS i FedEx. Zakres przekazywanych danych może obejmować imię i nazwisko odbiorcy, adres dostawy, numer telefonu lub adres e-mail, jeżeli są potrzebne do doręczenia, a także numer przesyłki i informacje techniczne konieczne do jej obsługi.

Przewoźnik nie otrzymuje danych niezwiązanych z transportem. Jeżeli w określonym zakresie działa jako niezależny administrator danych, odpowiada za własne operacje przetwarzania. coreandcabin pozostaje odpowiedzialny za zgodność samego udostępnienia danych i ograniczenie go do informacji niezbędnych do wykonania dostawy.

7. Shopify i inni dostawcy techniczni

Shopify jest wykorzystywany jako platforma techniczna sklepu. Dane mogą być przetwarzane przez Shopify w zakresie potrzebnym do hostingu, utrzymania strony, działania koszyka, procesu składania zamówień, bezpieczeństwa i obsługi technicznej.

Podmiot, który przetwarza dane na zlecenie administratora, może działać wyłącznie na udokumentowane polecenie, zachować poufność, stosować odpowiednie zabezpieczenia i nie wykorzystywać powierzonych danych do własnych, niezgodnych celów. Jeżeli dostawca w określonym zakresie działa jako odrębny administrator, ponosi odpowiedzialność za własne cele i sposoby przetwarzania.

Administrator nie przenosi na dostawcę odpowiedzialności za legalność udostępnienia danych, dobór odpowiedniego zakresu informacji ani za wykonanie obowiązków, które pozostają po stronie administratora.

8. Przekazywanie danych poza Europejski Obszar Gospodarczy

Dane nie są przekazywane poza Europejski Obszar Gospodarczy w sposób pozbawiony wymaganych zabezpieczeń. Jeżeli wykonanie usługi technicznej, płatniczej, logistycznej lub obsługi prowadzonej przez administratora wymaga dostępu do danych poza EOG, przekazanie może nastąpić wyłącznie wtedy, gdy państwo docelowe zapewnia uznany odpowiedni poziom ochrony albo gdy zastosowano właściwe zabezpieczenia wymagane dla międzynarodowego transferu danych.

Dane nie mogą być dalej przekazywane przez usługodawcę do innego państwa ani innego odbiorcy bez odpowiedniej podstawy i zabezpieczeń. Zakres transferu musi odpowiadać konkretnemu celowi i nie może obejmować danych zbędnych do jego realizacji.

9. Okres przechowywania

Dane związane z zamówieniem są przechowywane przez czas potrzebny do jego wykonania, obsługi płatności, dostawy, ewentualnego zwrotu lub reklamacji, a następnie przez okres potrzebny do ustalenia, dochodzenia lub obrony roszczeń.

Dokumentacja podatkowa i księgowa zawierająca dane osobowe jest przechowywana przez okres wymagany dla rozliczeń podatkowych, co do zasady przez 5 lat liczonych od końca roku kalendarzowego, w którym upłynął termin płatności danego podatku, chyba że zgodnie z obowiązującymi zasadami okres ten ulegnie zawieszeniu lub przedłużeniu.

Korespondencja dotycząca obsługi klienta, zwrotu lub reklamacji jest przechowywana do czasu zakończenia sprawy, a następnie tylko tak długo, jak jest to potrzebne do wykazania przebiegu sprawy albo ochrony przed roszczeniami.

Dane techniczne i logi są przechowywane wyłącznie przez okres konieczny do bezpieczeństwa, diagnostyki i prawidłowego działania sklepu, po czym są usuwane albo anonimizowane, chyba że muszą zostać zachowane dłużej w związku z wykrytym incydentem, obowiązkiem prawnym lub roszczeniem.

Dane przetwarzane na podstawie zgody są usuwane lub przestają być używane do celu opartego na zgodzie po jej cofnięciu, o ile brak innej samodzielnej podstawy do dalszego przechowywania.

10. Bezpieczeństwo danych

Administrator stosuje środki techniczne i organizacyjne odpowiednie do charakteru przetwarzanych informacji. Obejmują one szyfrowane połączenia podczas transmisji danych, ograniczenie dostępu do danych do osób i usług, które potrzebują ich do wykonania określonego zadania, kontrolę uprawnień, zabezpieczenia kont i systemów, kopie bezpieczeństwa, rejestrowanie zdarzeń istotnych dla bezpieczeństwa oraz ograniczenie ilości danych przechowywanych w systemach.

Dostęp nie jest przyznawany wyłącznie ze względu na wygodę operacyjną. Osoby lub podmioty mające dostęp do danych są zobowiązane do zachowania poufności i do korzystania z informacji wyłącznie w zakresie wynikającym z ich zadania.

11. Naruszenia ochrony danych

Każde podejrzenie utraty, nieuprawnionego ujawnienia, zmiany, zniszczenia lub dostępu do danych jest oceniane pod kątem rodzaju danych, liczby osób, możliwych skutków oraz prawdopodobieństwa wystąpienia szkody.

Administrator podejmuje działania w celu ograniczenia skutków, zabezpieczenia systemu, ustalenia źródła zdarzenia i udokumentowania podjętych czynności. Jeżeli naruszenie może powodować ryzyko dla praw lub wolności osób fizycznych, zostaje zgłoszone właściwemu organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od jego stwierdzenia. Jeżeli ryzyko dla osoby jest wysokie, osoba, której dane dotyczą, zostaje również poinformowana bez zbędnej zwłoki w sposób umożliwiający zrozumienie charakteru zdarzenia i możliwych działań ochronnych.

12. Prawa osoby, której dane dotyczą

Osoba, której dane są przetwarzane, może żądać:

– potwierdzenia, czy jej dane są przetwarzane, oraz dostępu do danych i otrzymania ich kopii;

– sprostowania danych nieprawidłowych lub uzupełnienia danych niekompletnych;

– usunięcia danych, jeżeli nie istnieje podstawa wymagająca ich dalszego przechowywania;

– ograniczenia przetwarzania w sytuacjach, w których zasadność lub prawidłowość dalszego używania danych wymaga wyjaśnienia;

– przeniesienia danych dostarczonych administratorowi, jeżeli przetwarzanie odbywa się automatycznie na podstawie zgody lub umowy i prawo to ma zastosowanie;

– wniesienia sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie, z uwzględnieniem powodów dotyczących jej szczególnej sytuacji;

– cofnięcia zgody w dowolnym momencie w odniesieniu do operacji opartych na zgodzie;

– wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.

Wniosek można przesłać na adres directservice@coreandcabin.com. W celu ochrony danych administrator może poprosić o informacje potrzebne do potwierdzenia tożsamości osoby składającej wniosek, jeżeli istnieją uzasadnione wątpliwości co do jej tożsamości.

Odpowiedź jest udzielana bez zbędnej zwłoki, co do zasady w ciągu jednego miesiąca od otrzymania wniosku. Jeżeli sprawa jest szczególnie złożona lub liczba żądań jest znaczna, termin może zostać przedłużony maksymalnie o kolejne dwa miesiące. Informacja o przedłużeniu i jego przyczynie zostanie przekazana w ciągu pierwszego miesiąca.

Jeżeli żądanie nie może zostać wykonane w całości, administrator informuje o przyczynie odmowy lub ograniczenia oraz o dostępnych środkach ochrony prawnej. Skorzystanie z prawa do usunięcia lub cofnięcia zgody nie powoduje usunięcia danych, które muszą pozostać przechowywane z powodu obowiązku rozliczeniowego, podatkowego lub potrzeby ustalenia, dochodzenia bądź obrony roszczeń.

13. Zasady odpowiedzialności

coreandcabin odpowiada za zgodność operacji przetwarzania wykonywanych przez sklep oraz za zgodność udostępnienia danych usługodawcom. Usługodawca odpowiada za działania, które wykonuje jako odrębny administrator danych, w tym za własne obowiązki informacyjne, zabezpieczenia i podstawy dalszego przetwarzania.

Administrator nie odpowiada za skutki podania przez użytkownika błędnego adresu dostawy, nieaktualnego numeru telefonu lub innych nieprawidłowych danych, jeżeli uniemożliwiają one prawidłowe wykonanie zamówienia. Nie ogranicza to odpowiedzialności administratora za ochronę danych, które faktycznie zostały mu przekazane.

14. Kontakt

E-mail: directservice@coreandcabin.com

Telefon: +81 709 298 99 75

Adres: Higashiashiarai 925-6, Star Heights Nakamura 103, Asahi, prefektura Chiba 289-2512, Japonia

Godziny obsługi klienta:

poniedziałek–piątek: 8:00–16:00

weekendy oraz polskie dni ustawowo wolne od pracy: obsługa klienta nieczynna