Polityka Prywatności
Wersja 2.4 · obowiązuje od 3 października 2026 r. · zgodna z RODO (Rozporządzenie 2016/679/UE)
§ 1. Administrator danych osobowych
- Administratorem danych osobowych w rozumieniu art. 4 pkt 7 RODO jest BricksFor.Me Łukasz Taterka, przedsiębiorca prowadzący jednoosobową działalność gospodarczą wpisaną do CEIDG, z miejscem wykonywania działalności: ul. Kornela Makuszyńskiego 10, 60-195 Poznań, NIP: 7781076035, REGON: 526826135 (dalej: „Administrator").
- Kontakt z Administratorem w sprawach ochrony danych osobowych:
- e-mail: kontakt@bricksfor.me
- adres korespondencyjny: BricksFor.Me Łukasz Taterka, ul. Kornela Makuszyńskiego 10, 60-195 Poznań
- Administrator nie wyznaczył Inspektora Ochrony Danych, gdyż nie jest do tego zobowiązany na podstawie art. 37 RODO.
§ 2. Zakres i kategorie przetwarzanych danych
W zależności od sposobu korzystania ze Sklepu przetwarzamy następujące kategorie danych:
| Kategoria | Konkretne dane |
|---|---|
| Identyfikacyjne | imię, nazwisko |
| Kontaktowe | adres e-mail, numer telefonu |
| Adresowe | ulica i numer, kod pocztowy, miasto, kraj (adres dostawy i faktury) |
| Transakcyjne | historia zamówień, wartości zakupów, numery zamówień, metody płatności |
| Fakturowe | NIP, nazwa firmy, adres siedziby (opcjonalnie, przy wyborze faktury VAT) |
| Konta użytkownika | login, hash hasła, data rejestracji, preferencje, data urodzin (opcjonalnie) |
| Lojalnościowe | stan punktów, historia transakcji punktowych |
| Techniczne | adres IP, typ i wersja przeglądarki, system operacyjny, czas i URL wizyty, logi błędów |
| Cookies i śledzenie | identyfikatory sesji, preferencje, anonimowe dane analityczne |
| Treści od Ciebie | opinie o produktach z podpisem (publikowane), wiadomości z formularza kontaktowego |
| Powiadomienia o dostępności | adres e-mail + identyfikator produktu (jednorazowe powiadomienie) |
| Dowody zgód i oświadczeń | wersja Regulaminu/Polityki przy akceptacji, czas, wybór w banerze cookies (IP jako skrót, przeglądarka) |
Nie przetwarzamy szczególnych kategorii danych osobowych (tzw. danych wrażliwych), art. 9 RODO.
Dobrowolność podania danych. Podanie danych oznaczonych jako wymagane jest dobrowolne, lecz niezbędne do zawarcia i realizacji umowy (złożenia zamówienia, prowadzenia konta). Ich niepodanie uniemożliwia skorzystanie z tych usług. Podanie adresu e-mail do newslettera jest dobrowolne i nie warunkuje możliwości zakupów.
Dane z logowania społecznościowego (art. 14 RODO). Jeżeli logujesz się przez Google, Facebook lub Apple, otrzymujemy od wybranego dostawcy tożsamości ograniczony zakres danych: identyfikator konta, adres e-mail oraz imię i nazwisko (o ile je udostępnisz). Źródłem tych danych jest wybrany dostawca logowania.
§ 3. Cele i podstawy prawne przetwarzania
| Cel przetwarzania | Podstawa prawna |
|---|---|
| Zawarcie i realizacja umowy sprzedaży (zamówienie, dostawa, faktura) | Art. 6 ust. 1 lit. b RODO, wykonanie umowy |
| Obsługa reklamacji i wniosków o zwrot towaru | Art. 6 ust. 1 lit. b RODO, wykonanie umowy / lit. c, obowiązek prawny |
| Wystawienie dokumentów księgowych (faktury, paragony) | Art. 6 ust. 1 lit. c RODO, obowiązek prawny (ustawa o rachunkowości, ustawa o VAT) |
| Weryfikacja tożsamości zwracanego towaru (Kod Identyfikacyjny) | Art. 6 ust. 1 lit. f RODO, prawnie uzasadniony interes Administratora (ochrona przed nieuczciwymi zwrotami) |
| Prowadzenie konta użytkownika i Programu Lojalnościowego | Art. 6 ust. 1 lit. b RODO, wykonanie umowy (regulamin konta) |
| Wysyłka transakcyjnych wiadomości e-mail (potwierdzenia, powiadomienia) | Art. 6 ust. 1 lit. b RODO, wykonanie umowy |
| Newsletter (marketing e-mail) | Art. 6 ust. 1 lit. a RODO, zgoda; odwołanie zgody nie wpływa na zgodność przetwarzania sprzed odwołania |
| Analityka i statystyki korzystania ze Sklepu (Google Analytics 4) | Art. 6 ust. 1 lit. a RODO — zgoda wyrażona w banerze cookies (jednocześnie zgoda z art. 399 PKE na zapis w urządzeniu); bez zgody narzędzia nie są ładowane; zgodę można wycofać w każdej chwili („Zarządzaj cookies” w stopce) |
| Formularz kontaktowy — obsługa zapytania | Art. 6 ust. 1 lit. b RODO (działania przed zawarciem umowy) lub lit. f (odpowiedź na zapytanie) |
| Powiadomienie o dostępności produktu | Art. 6 ust. 1 lit. b RODO, działanie na Twoje żądanie; jednorazowe |
| Propozycja ceny (oferta indywidualna) — rozpatrzenie, kod rabatowy, blokada ponownych propozycji | Art. 6 ust. 1 lit. b RODO (działania na Twoje żądanie przed zawarciem umowy); adres e-mail, kwota, decyzja, skrót IP |
| Publikacja opinii o produktach (z podpisem) i weryfikacja zakupu | Art. 6 ust. 1 lit. b RODO (funkcja opinii na Twoje żądanie); sprawdzenie, że autor nabył produkt — art. 6 ust. 1 lit. f RODO (zapewnienie przejrzystości sposobu weryfikowania opinii, wymaganej przez art. 7 ust. 6 dyrektywy 2005/29/WE) |
| Ankieta opinii o Sklepie (formularz „Twoja opinia”) — rozpatrzenie zgłoszenia i doskonalenie Sklepu | Art. 6 ust. 1 lit. f RODO, prawnie uzasadniony interes (poprawa jakości usług); adres e-mail wyłącznie wtedy, gdy podasz go dobrowolnie, aby otrzymać odpowiedź — wówczas art. 6 ust. 1 lit. a RODO (zgoda). Naliczenie punktów za opinię — art. 6 ust. 1 lit. b RODO (Program Lojalnościowy) |
| Jednorazowe zaproszenie do wystawienia opinii po zakupie | Art. 6 ust. 1 lit. f RODO, prawnie uzasadniony interes (zbieranie zweryfikowanych opinii); możliwość sprzeciwu w każdej wiadomości |
| Bezpieczeństwo: ochrona przed nadużyciami, limity zapytań, logi błędów | Art. 6 ust. 1 lit. f RODO, prawnie uzasadniony interes (bezpieczeństwo systemu) |
| Dowód wyrażenia zgody i akceptacji regulaminów | Art. 6 ust. 1 lit. c RODO (art. 7 ust. 1 RODO — obowiązek wykazania zgody) oraz lit. f |
| Dochodzenie lub obrona przed roszczeniami prawnymi | Art. 6 ust. 1 lit. f RODO, prawnie uzasadniony interes Administratora |
§ 4. Odbiorcy danych i dostawcy usług
Dane trafiają do trzech grup odbiorców. Podmioty przetwarzające (procesorzy — art. 28 RODO) działają wyłącznie na nasze polecenie na podstawie umowy powierzenia: Vercel, Neon, Brevo, Google Workspace (poczta), Sentry, Upstash, Cloudflare, Hetzner, BaseLinker, Fakturownia. Odrębni administratorzy przetwarzają dane we własnych celach i na własnej podstawie, a my przekazujemy im tylko to, co niezbędne do ich usługi: PayPro/Przelewy24 (płatność), InPost i DPD (doręczenie), Google, Meta i Apple w zakresie logowania OAuth. Odbiorcy warunkowi: Google (GA4) — wyłącznie po Twojej zgodzie analitycznej; organy publiczne — wyłącznie na podstawie przepisu prawa. Lista:
Vercel Inc. (USA)
Hosting aplikacji Next.js; serwery w regionie EU; SCCs zgodnie z art. 46 ust. 2 lit. c RODO
vercel.com/legal/privacy-policyNeon Inc. (USA)
Baza danych PostgreSQL (konta, zamówienia, punkty lojalnościowe); dane w regionie EU; SCCs
neon.tech/privacyBrevo (Sendinblue SAS, FR)
Transakcyjne wiadomości e-mail (potwierdzenia zamówień, powiadomienia o zwrotach, newsletter); dane w UE
brevo.com/legal/privacypolicyGoogle Ireland Ltd. — Google Workspace (IE/USA)
Hosting skrzynek pocztowych w domenie Sprzedawcy (kontakt@, zamówienia@); przechowuje korespondencję z Klientami, w tym zgłoszenia reklamacyjne i oświadczenia o odstąpieniu od umowy; EU–US DPF + SCC
workspace.google.com/terms/dpa_terms.htmlFunctional Software, Inc. — Sentry (USA)
Monitoring błędów aplikacji: komunikaty błędów, adres URL, typ przeglądarki, zanonimizowany identyfikator; bez treści formularzy i haseł; dane w regionie EU (Frankfurt), EU–US DPF / SCC
sentry.io/privacyUpstash, Inc. (USA)
Limity zapytań (ochrona przed nadużyciami): tymczasowo adres IP jako klucz licznika, usuwany automatycznie po kilku minutach; region EU; SCC
upstash.com/trust/privacy.pdfCloudflare, Inc. (USA)
Sieć CDN, ochrona przed atakami (WAF) i DNS przed serwerami Sklepu: adres IP i nagłówki żądań w logach bezpieczeństwa; EU–US DPF / SCC
cloudflare.com/privacypolicyHetzner Online GmbH (DE)
Serwer zaplecza sklepu (WooCommerce — katalog produktów, zamówienia, zdjęcia produktów Outlet); dane w Niemczech (Falkenstein/Norymberga)
hetzner.com/legal/privacy-policyPayPro SA / Przelewy24 (PL)
Operator płatności; dane przetwarza jako odrębny administrator w zakresie realizacji transakcji
przelewy24.pl/regulaminInPost SA (PL)
Dostawa przesyłek; przetwarza dane adresowe Odbiorcy jako odrębny administrator
inpost.pl/polityka-prywatnosciDPD Polska Sp. z o.o. (PL)
Dostawa przesyłek; przetwarza dane adresowe Odbiorcy jako odrębny administrator
dpd.com.pl/polityka-prywatnosciGoogle LLC (USA/IE)
Google OAuth (logowanie kontem Google) oraz Google Analytics 4 (statystyki ruchu — wyłącznie po wyrażeniu zgody analitycznej); Administrator Danych: Google Ireland Ltd.; SCCs
policies.google.com/privacyMeta Platforms Ireland Ltd.
Facebook OAuth (logowanie kontem Facebook); przetwarza dane jako odrębny administrator
facebook.com/privacy/policyApple Inc. (USA)
Apple Sign-In; przetwarza dane jako odrębny administrator; standardowe klauzule umowne
apple.com/legal/privacyBaseLinker Sp. z o.o. (PL)
Zarządzanie zamówieniami i integracje marketplace; dane przetwarzane w Polsce
baselinker.com/polityka-prywatnosciFakturownia Sp. z o.o. (PL)
Wystawianie faktur VAT; dane przetwarzane w Polsce
fakturownia.pl/polityka-prywatnosciŹródła danych o firmach. Przy wyborze faktury na firmę pobieramy dane rejestrowe (nazwa, adres) po numerze NIP z publicznego rejestru GUS (API REGON) — GUS nie otrzymuje od nas Twoich danych poza samym numerem NIP.
Obrazy w wiadomościach e-mail. W potwierdzeniu odbioru osobistego osadzamy mapę dojazdu z Google Maps Static API — przy otwarciu wiadomości Twój klient poczty pobiera obraz z serwerów Google (Google widzi adres IP). Możesz wyłączyć ładowanie obrazów w programie pocztowym.
Nie sprzedajemy ani nie udostępniamy danych osobowych podmiotom trzecim w celach marketingowych bez wyraźnej zgody osoby, której dane dotyczą.
§ 5. Przekazywanie danych poza EOG
Vercel Inc., Neon Inc., Functional Software Inc. (Sentry), Upstash Inc. i Cloudflare Inc. mają siedzibę w USA. Przekazywanie danych do tych podmiotów odbywa się na podstawie Standardowych Klauzul Umownych (SCC) przyjętych przez Komisję Europejską na mocy art. 46 ust. 2 lit. c RODO, a w przypadku dostawców certyfikowanych w programie EU–US Data Privacy Framework — także na podstawie decyzji adekwatności (art. 45 RODO). Vercel, Neon, Sentry i Upstash utrzymują dane w regionie europejskim (Frankfurt/Amsterdam), co ogranicza rzeczywisty transfer do dostępu serwisowego.
Google, Microsoft, Meta i Apple, w zakresie w jakim przetwarzają dane w USA (logowanie OAuth, narzędzia analityczne), są certyfikowane w programie EU–US Data Privacy Framework (decyzja adekwatności Komisji Europejskiej z 10 lipca 2023 r.), stanowiącym podstawę transferu zgodnie z art. 45 RODO; uzupełniająco stosowane są standardowe klauzule umowne (SCC). Masz prawo uzyskać kopię zastosowanych zabezpieczeń, kontaktując się z Administratorem.
§ 6. Okresy przechowywania danych
| Cel / kategoria danych | Podstawa | Okres |
|---|---|---|
| Dane zamówień i dokumenty księgowe | Obowiązek podatkowy (art. 70 Op) | 5 lat od końca roku podatkowego |
| Konto użytkownika i dane profilu | Umowa konta; prawnie uzasadniony interes | Do usunięcia konta lub 3 lata od ostatniej aktywności |
| Historia punktów lojalnościowych | Umowa Programu Lojalnościowego | Do usunięcia konta + 1 rok |
| Dane wniosków o zwrot (niezgodność towaru z umową, odstąpienie) | Obowiązek prawny; dochodzenie roszczeń | Do przedawnienia roszczeń (do 6 lat) |
| Dane do wysyłki newslettera | Zgoda (cofnięcie = niezwłoczne usunięcie) | Do cofnięcia zgody |
| Logi serwera i techniczne | Prawnie uzasadniony interes (bezpieczeństwo) | 90 dni |
| Wiadomości z formularza kontaktowego | Obsługa zapytania | Do zakończenia sprawy, nie dłużej niż 12 miesięcy (dłużej tylko, gdy sprawa dotyczy reklamacji/roszczeń) |
| Powiadomienia o dostępności produktu | Działanie na żądanie | Usuwane do 7 dni po wysłaniu powiadomienia, najpóźniej 90 dni od zapisu |
| Propozycje ceny (e-mail, kwota, decyzja, skrót IP) | Działania przed zawarciem umowy | 90 dni od złożenia propozycji |
| Ankieta opinii o Sklepie (treść, temat, ocena, opcjonalny e-mail) | Uzasadniony interes; zgoda w zakresie e-maila | 3 lata od zgłoszenia; e-mail usuwany po zakończeniu sprawy, nie później niż 12 miesięcy |
| Opinie o produktach (treść + podpis) | Funkcja opinii; weryfikacja opinii | Dopóki produkt jest w ofercie, najdłużej 5 lat; wcześniej na Twoje żądanie |
| Dowody zgody cookies (wybór, wersja polityki, skrót IP, przeglądarka) | Obowiązek wykazania zgody (art. 7 ust. 1 RODO) | 3 lata |
| Dowód akceptacji Regulaminu i odstępstw Outlet (w zamówieniu) | Obowiązek prawny; dochodzenie roszczeń | Razem z danymi zamówienia |
| Adres IP w limiterze zapytań (Upstash) | Bezpieczeństwo | Do 15 minut (licznik okna czasowego) |
| Dane niezbędne do obrony przed roszczeniami | Prawnie uzasadniony interes | Do przedawnienia roszczeń (max 6 lat) |
§ 7. Prawa osób, których dane dotyczą
Na podstawie RODO przysługują Ci następujące prawa:
- Prawo dostępu (art. 15 RODO), możesz uzyskać informację o przetwarzanych danych i kopię danych.
- Prawo do sprostowania (art. 16 RODO), możesz poprawić nieprawidłowe lub uzupełnić niekompletne dane.
- Prawo do usunięcia danych (art. 17 RODO), możesz żądać usunięcia danych, gdy nie są już niezbędne do celów, w których zostały zebrane, lub gdy cofniesz zgodę. Prawo to nie dotyczy danych przechowywanych na podstawie obowiązku prawnego.
- Prawo do ograniczenia przetwarzania (art. 18 RODO), możesz żądać ograniczenia przetwarzania w określonych sytuacjach.
- Prawo do przenoszenia danych (art. 20 RODO), możesz otrzymać swoje dane w formacie CSV/JSON i przenieść je do innego administratora.
- Prawo do sprzeciwu (art. 21 RODO), możesz sprzeciwić się przetwarzaniu na podstawie prawnie uzasadnionego interesu (m.in. profilowaniu marketingowemu).
- Prawo do cofnięcia zgody (art. 7 ust. 3 RODO), możesz cofnąć zgodę na przetwarzanie (np. newsletter) w każdej chwili bez wpływu na zgodność przetwarzania sprzed cofnięcia.
- Prawo do skargi do organu nadzorczego: możesz wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl), ul. Stawki 2, 00-193 Warszawa.
Jak skorzystać z praw? Wyślij e-mail na kontakt@bricksfor.me z tytułem „RODO – żądanie". Administrator odpowie bez zbędnej zwłoki, najpóźniej w terminie miesiąca od otrzymania żądania; w złożonych przypadkach termin może zostać przedłużony o kolejne dwa miesiące, o czym Cię poinformujemy (art. 12 ust. 3 RODO).
Administrator może zażądać weryfikacji tożsamości wnioskodawcy, aby chronić dane przed nieuprawnionym ujawnieniem.
§ 8. Pliki cookies i technologie śledzące
Szczegółowe informacje o stosowanych plikach cookies, ich kategoriach i sposobie zarządzania nimi zawiera odrębna Polityka Cookies.
W skrócie: Sklep stosuje cookies niezbędne (sesja logowania authjs.*, rezerwacja terminu odbioru, wybór zgody), pamięć przeglądarki (localStorage/sessionStorage: koszyk, lista życzeń, porównywarka, ostatnio oglądane, historia wyszukiwania, motyw, dane adresowe — tylko na Twoje życzenie) oraz — wyłącznie po Twojej zgodzie — cookies analityczne (Google Analytics 4). Pełny rejestr z celem, podstawą i terminem każdego wpisu znajdziesz w Polityce Cookies.
§ 9. Zautomatyzowane podejmowanie decyzji i profilowanie
Nie stosujemy zautomatyzowanego podejmowania decyzji, które wywoływałoby wobec Ciebie skutki prawne lub w podobny sposób istotnie na Ciebie wpływało (art. 22 RODO).
Program Lojalnościowy stosuje automatyczne naliczanie punktów (algorytm: 1 zł = 1 punkt, 2× w miesiącu urodzin), nie stanowi to profilowania w rozumieniu art. 22 RODO, gdyż jest to prosta reguła opisana w Regulaminie Programu Lojalnościowego.
§ 10. Bezpieczeństwo danych
- Stosujemy adekwatne środki techniczne i organizacyjne ochrony danych, w szczególności: szyfrowanie transmisji (TLS 1.3 / HTTPS), haszowanie haseł (bcrypt), kontrolę dostępu do systemów, regularne kopie zapasowe bazy danych.
- Dane przechowywane w Neon są szyfrowane w stanie spoczynku (AES-256).
- W przypadku naruszenia ochrony danych, które może powodować ryzyko naruszenia praw lub wolności osób fizycznych, Administrator powiadomi Prezesa UODO w ciągu 72 godzin od stwierdzenia naruszenia (art. 33 RODO). Jeżeli naruszenie może powodować wysokie ryzyko, poinformuje również bezpośrednio osoby, których dane dotyczyły (art. 34 RODO).
§ 11. Dane dzieci
Sklep nie jest skierowany do osób poniżej 16. roku życia i świadomie nie zbiera od nich danych osobowych. Jeśli uważasz, że dziecko poniżej 16 lat podało nam dane bez zgody rodzica lub opiekuna, skontaktuj się z nami pod adresem kontakt@bricksfor.me, a dane zostaną niezwłocznie usunięte.
§ 12. Zmiany Polityki Prywatności
Administrator zastrzega sobie prawo do zmiany niniejszej Polityki. O zmianach mających istotne znaczenie dla praw osób, których dane dotyczą, Administrator poinformuje e-mailem na co najmniej 14 dni przed wejściem zmian w życie. Aktualna wersja jest zawsze dostępna pod adresem https://www.bricksfor.me/polityka-prywatnosci.
§ 13. Opinie o produktach — publikacja, moderacja, zgłaszanie treści
Opinię może dodać wyłącznie osoba, która opłaciła zakup danego produktu w Sklepie; oznaczamy ją etykietą „zakup zweryfikowany" (art. 7 ust. 6 dyrektywy 2005/29/WE). Publikujemy treść opinii, ocenę i podany przez Ciebie podpis (możesz użyć imienia lub pseudonimu); nie publikujemy adresu e-mail. Opinia jest widoczna publicznie, dopóki produkt jest w ofercie, najdłużej 5 lat.
Moderacja. Nie redagujemy treści opinii. Możemy odmówić publikacji lub usunąć opinię wyłącznie, gdy: zawiera treści niezgodne z prawem (np. zniesławienie, mowa nienawiści), dane osobowe osób trzecich, treści reklamowe lub odsyłacze, nie dotyczy produktu, albo autor nie spełnia warunku zweryfikowanego zakupu. Decyzję podejmuje człowiek; o usunięciu informujemy autora e-mailem z podaniem powodu, a autor może odwołać się na kontakt@bricksfor.me.
Zgłaszanie treści (art. 16 DSA). Przy każdej opinii jest przycisk „Zgłoś", który otwiera gotowe zgłoszenie e-mail; można też napisać na kontakt@bricksfor.me. Zgłoszenie powinno zawierać: (1) dokładną lokalizację treści (adres strony produktu oraz podpis/fragment opinii), (2) wyjaśnienie, dlaczego treść jest niezgodna z prawem lub zasadami, (3) imię i nazwisko oraz adres e-mail zgłaszającego (niewymagane przy zgłoszeniach dotyczących treści seksualnego wykorzystywania dzieci), (4) oświadczenie, że zgłaszający działa w dobrej wierze i że podane informacje są prawdziwe i kompletne. Niezwłocznie potwierdzamy otrzymanie zgłoszenia, rozpatrujemy je w sposób terminowy, niearbitralny i obiektywny — bez zbędnej zwłoki, nie później niż w 14 dni — i informujemy zgłaszającego o decyzji wraz z uzasadnieniem oraz o możliwości jej zakwestionowania (odpowiedź na tę samą wiadomość). Autor treści, której dotyczy decyzja, otrzymuje uzasadnienie i informację o możliwości odwołania. Ten sam adres jest punktem kontaktowym dla organów i użytkowników w sprawach treści (języki: polski, angielski).
Jako autor możesz w każdej chwili zażądać usunięcia opinii lub zmiany podpisu (art. 17 i 16 RODO).