Data obowiązywania: 03.09.2026 r.
1. Administrator danych
Administratorem danych jest MALVINOX HOLDING sp. z o.o., ul. Nakielska 42/44, 42-600 Tarnowskie Góry, Polska, KRS 0000936591, NIP 6452572382, REGON 520644841.
Kontakt ogólny w sprawach danych osobowych: biuro@malvinox.pl; adres korespondencyjny: MALVINOX HOLDING sp. z o.o., ul. Nakielska 42/44, 42-600 Tarnowskie Góry, Polska; godziny obsługi: poniedziałek–piątek 07:00–15:00; telefon sklepu: +48 790 445 274.
Inspektorem Ochrony Danych jest Malwina Kasprzyk. Bezpośredni kontakt z IOD: rodo@malvinox.pl, tel. +48 733 741 662.
2. Zakres i źródła danych
Możemy przetwarzać dane przekazane przez osobę podczas korzystania ze Sklepu, w szczególności:
- imię, nazwisko, e-mail, telefon;
- adres rozliczeniowy i adres dostawy w Polsce;
- nazwa firmy i NIP dla Zamówienia firmowego; NIP nie jest wymagany od Konsumenta;
- dane konta klienta: adres e-mail, techniczna nazwa użytkownika, bezpieczny skrót hasła, zapisane adresy i dane profilu, historia Zamówień złożonych po zalogowaniu oraz informacje o logowaniu i odzyskiwaniu dostępu;
- treść Zamówienia: Towary, warianty, ilości, ceny, podatki, dostawa, status i historia obsługi;
- informacja o wybraniu płatności za pobraniem — bez danych karty płatniczej;
- korespondencja, reklamacje, odstąpienia i zgłoszenia;
- dane techniczne, takie jak adres IP, data i czas, informacje o przeglądarce, urządzeniu, logach bezpieczeństwa oraz cookies i identyfikatory sesji;
Dane pochodzą bezpośrednio od użytkownika, z jego urządzenia i przeglądarki, a w niezbędnym zakresie od przewoźnika lub osoby składającej Zamówienie w imieniu odbiorcy.
Jeżeli Klient podaje dane innej osoby, powinien mieć podstawę do ich przekazania i poinformować tę osobę o zasadach przetwarzania.
3. Cele i podstawy prawne
| Cel | Typowe dane | Podstawa |
|---|---|---|
| Obsługa koszyka, Zamówienia, COD, dostawy i kontaktu przedumownego | dane kontaktowe, adresowe, Towary, status | art. 6 ust. 1 lit. b RODO — działania na żądanie i wykonanie umowy |
| Założenie i obsługa dobrowolnego konta, uwierzytelnianie, zapisywanie adresów, prezentowanie historii Zamówień i odzyskiwanie dostępu | e-mail, nazwa użytkownika, bezpieczny skrót hasła, profil, historia Zamówień i dane bezpieczeństwa | art. 6 ust. 1 lit. b RODO — świadczenie usługi konta; w zakresie zapobiegania nadużyciom art. 6 ust. 1 lit. f RODO |
| Faktury, rachunkowość, podatki i inne obowiązki prawne | dane transakcji i rozliczeń | art. 6 ust. 1 lit. c RODO w związku z właściwymi przepisami |
| Reklamacje, odstąpienia, dochodzenie i obrona roszczeń | dane umowy, korespondencja, dowody | art. 6 ust. 1 lit. b, c lub f RODO; prawnie uzasadniony interes polega na ochronie praw |
| Odpowiedź na zapytanie niezwiązane jeszcze z umową | dane kontaktowe i treść zapytania | art. 6 ust. 1 lit. f RODO albo lit. b, jeśli zapytanie zmierza do umowy |
| Bezpieczeństwo, zapobieganie nadużyciom, diagnostyka i logi | IP, czas, identyfikatory, zdarzenia | art. 6 ust. 1 lit. f RODO — bezpieczeństwo i ciągłość działania |
| Cookies niezbędne | identyfikator sesji i koszyka | art. 6 ust. 1 lit. b lub f RODO; zapis/odczyt zgodnie z Prawem komunikacji elektronicznej |
| Cookies funkcjonalne/analityczne/atrybucyjne, jeśli zostaną uruchomione i nie będą niezbędne | identyfikatory i dane o źródle wizyty | art. 6 ust. 1 lit. a RODO i uprzednia zgoda wymagana przez Prawo komunikacji elektronicznej |
Sklep obecnie nie korzysta z newslettera, Google Analytics, Meta Pixel ani innych zewnętrznych narzędzi marketingowych. Jeżeli takie narzędzia zostaną uruchomione, Polityka zostanie zaktualizowana przed rozpoczęciem odpowiedniego przetwarzania.
4. Dobrowolność i obowiązek podania danych
Podanie danych oznaczonych jako wymagane jest potrzebne do zawarcia i wykonania umowy lub realizacji obowiązku prawnego. Bez nich złożenie albo wykonanie Zamówienia może być niemożliwe. Dane opcjonalne można pominąć. Zgody na technologie opcjonalne są dobrowolne i ich odmowa nie może blokować podstawowych zakupów.
5. Odbiorcy danych
Dane mogą otrzymywać wyłącznie podmioty, którym są potrzebne do realizacji celu, w szczególności:
- IQGroup Adam Buhl, ul. Luboszycka 36/1, 45-128 Opole, NIP 9910389442, REGON 161561682, działający pod marką IQHost.pl — hosting, infrastruktura serwerowa i DNS, poczta domenowa
malvinox.pl, kopie zapasowe hostingu, utrzymanie Sklepu i wysyłka generowanych przez niego wiadomości; - DHL i InPost — przewoźnicy wykorzystywani do realizacji dostaw; otrzymują dane niezbędne do doręczenia, a w przypadku przesyłki za pobraniem również informacje niezbędne do pobrania należności;
- BIURO RACHUNKOWE KASPRZYK sp. z o.o., ul. Nakielska 42/44, 42-600 Tarnowskie Góry, NIP 6452601741, KRS 0001261431 — obsługa księgowa, fakturowanie oraz realizacja obowiązków rachunkowych i podatkowych;
- podmioty świadczące usługi utrzymania IT i bezpieczeństwa — wyłącznie w zakresie niezbędnym do administrowania, serwisu, bezpieczeństwa lub usunięcia awarii i na podstawie odpowiedniego upoważnienia albo umowy;
- kancelaria, ubezpieczyciel lub podmiot windykacyjny — tylko jeżeli dane zostaną im przekazane, gdy jest to potrzebne do ochrony roszczeń;
- organy publiczne, gdy obowiązek przekazania wynika z prawa.
Ponieważ jedyną metodą płatności jest COD, nie występuje operator płatności internetowej. DHL albo InPost, zależnie od przewoźnika przypisanego do danego Zamówienia, otrzyma dane niezbędne do dostawy, a przy obsłudze pobrania także informacje niezbędne do pobrania kwoty.
6. Okres przechowywania
- Zamówienia i dokumenty księgowo-podatkowe: przez okres wymagany prawem podatkowym i rachunkowym oraz niezbędny dla ustalenia, dochodzenia lub obrony roszczeń.
- Dane potrzebne do wykonania umowy, reklamacji, odstąpienia i roszczeń: do zakończenia obsługi, a następnie do upływu właściwych terminów przedawnienia i niezbędnego okresu obrony roszczeń.
- Konto: przez okres korzystania z konta, a po jego usunięciu lub zakończeniu usługi do czasu technicznego usunięcia albo anonimizacji danych, z uwzględnieniem terminów potrzebnych do ochrony roszczeń i bezpieczeństwa. Usunięcie konta nie usuwa danych Zamówień, dokumentów księgowo-podatkowych, reklamacji ani danych wymaganych z innych podstaw; są one przechowywane przez właściwe okresy wskazane powyżej.
- Zapytania bez umowy: do zakończenia korespondencji, a następnie przez 12 miesięcy, chyba że konkretna sprawa uzasadnia dłuższy okres.
- Niedokończone lub nieskuteczne próby złożenia Zamówienia: do 30 dni, z zastrzeżeniem danych wymaganych z innej podstawy.
- Logi: maksymalnie 30 dni, chyba że udokumentowany incydent bezpieczeństwa uzasadnia dłuższe zachowanie.
- Ręczne kopie wykonywane w związku ze zmianami Sklepu: do 90 dni od ich utworzenia, następnie jedna zabezpieczona kopia bazowa. Automatyczne kopie hostingu podlegają zasadom retencji usługi IQHost.pl.
- Cookies: według tabeli w Polityce cookies lub do wycofania zgody/usunięcia przez użytkownika.
Po upływie okresu dane są usuwane lub anonimizowane, chyba że dalsze przechowywanie ma inną zgodną z prawem podstawę.
7. Prawa osoby
W zależności od podstawy i okoliczności osobie przysługuje prawo:
- dostępu do danych i otrzymania kopii;
- sprostowania danych;
- usunięcia danych;
- ograniczenia przetwarzania;
- przenoszenia danych przetwarzanych automatycznie na podstawie zgody lub umowy;
- sprzeciwu wobec przetwarzania opartego na art. 6 ust. 1 lit. f RODO, w tym bezpośredniego marketingu;
- wycofania zgody w dowolnym momencie, bez wpływu na zgodność wcześniejszego przetwarzania;
- złożenia skargi do Prezesa Urzędu Ochrony Danych Osobowych.
Żądania należy kierować na biuro@malvinox.pl lub pocztą na adres: MALVINOX HOLDING sp. z o.o., ul. Nakielska 42/44, 42-600 Tarnowskie Góry, Polska. Administrator może zweryfikować tożsamość w sposób proporcjonalny do ryzyka. Co do zasady odpowiada bez zbędnej zwłoki, najpóźniej w ciągu miesiąca, z możliwością ustawowego przedłużenia i obowiązkiem poinformowania o nim.
Użytkownik może samodzielnie poprawiać podstawowe dane profilu i zapisane adresy w panelu konta. Żądanie usunięcia całego konta należy skierować do Administratora; jego realizacja nie narusza obowiązków retencji dotyczących Zamówień i dokumentacji.
8. Prezes UODO
Skargę można złożyć do Prezesa Urzędu Ochrony Danych Osobowych. Aktualne sposoby składania skarg i dane kontaktowe są publikowane na https://uodo.gov.pl/. Skorzystanie ze skargi nie wyłącza innych środków ochrony prawnej.
9. Transfery poza EOG
Dostawca hostingu IQHost.pl (IQGroup Adam Buhl) wskazuje, że jego serwery znajdują się w Polsce, a w swojej polityce prywatności deklaruje, że zasadniczo nie przekazuje danych poza EOG. W przypadku pozostałych dostawców, w tym usług pocztowych, zakres lokalizacji przetwarzania i ewentualnych transferów wynika z warunków konkretnej usługi i umów z tym dostawcą.
Powiadomienia administracyjne związane z obsługą Sklepu są obecnie kierowane do skrzynki gmail.com. Google informuje, że dane mogą być przetwarzane na serwerach w różnych państwach. W zakresie, w jakim dochodzi do transferu poza EOG, Google wskazuje mechanizmy dopuszczone prawem, w tym Ramy Ochrony Danych UE-USA dla certyfikowanych podmiotów oraz standardowe klauzule umowne tam, gdzie mają zastosowanie.
Jeżeli dane będą przekazywane poza EOG, transfer będzie odbywał się wyłącznie na podstawie mechanizmu dopuszczonego przez RODO, w szczególności decyzji stwierdzającej odpowiedni stopień ochrony albo odpowiednich zabezpieczeń, takich jak standardowe klauzule umowne.
10. Profilowanie i automatyczne decyzje
Administrator nie stosuje wobec Klientów zautomatyzowanego podejmowania decyzji wywołującego skutki prawne lub w podobny sposób istotnie wpływającego na Klienta, ani indywidualnego scoringu lub personalizacji cen.
11. Bezpieczeństwo
Stosowane środki obejmują szyfrowane połączenie HTTPS, kontrolę dostępu administracyjnego, aktualizacje systemu oraz kopie zapasowe. Dostęp do danych jest ograniczany do osób i podmiotów, dla których jest on niezbędny.
Żadna transmisja i system nie gwarantują całkowitego braku ryzyka. Użytkownik powinien chronić hasło i nie używać go w wielu serwisach.
12. Działanie Sklepu i logi
Dane koszyka, sesji i Zamówień są przetwarzane w środowisku hostingowym Administratora. Logi serwera i aplikacji mogą obejmować adres IP, czas, żądany adres, status odpowiedzi, informacje o urządzeniu oraz błędy. Są wykorzystywane w zakresie potrzebnym do bezpieczeństwa, diagnostyki i ciągłości działania.
13. Cookies i podobne technologie
Szczegóły zawiera osobna Polityka cookies. Używane są cookies niezbędne do działania koszyka, sesji i Zamówienia. Sklep nie korzysta obecnie z Google Analytics, Google Tag Manager, Meta Pixel ani innych narzędzi marketingowego śledzenia użytkowników. Jeżeli zostaną uruchomione opcjonalne technologie wymagające zgody, przed ich uruchomieniem zostanie wdrożony odpowiedni mechanizm zarządzania zgodą.
14. Zmiany dokumentu
Polityka może być aktualizowana po zmianie procesów, dostawców lub prawa. Nowa wersja powinna zawierać datę i opis istotnych zmian. Jeśli zmiana dotyczy przetwarzania opartego na zgodzie, nie rozszerza się zgody wstecznie.