Zasady
Polityka prywatności
Zbieramy minimum danych potrzebnych do realizacji zamówienia, odpowiedzi na zapytanie i działania serwisu. Na tej stronie wyjaśniamy dokładnie, co to oznacza w świetle ogólnego rozporządzenia o ochronie danych (RODO, rozporządzenie (UE) 2016/679), w tym jakich plików cookie i pamięci przeglądarki używamy.
Kim jesteśmy
Administratorem danych osobowych jest [TODO: client — registered company name and legal form], działająca pod marką Peptide Medix EU, [TODO: client — registered office address in the EU], numer rejestrowy [TODO: client — company registration number and register]. W sprawach dotyczących prywatności prosimy o kontakt: info@peptidemedixeu.com.
Inspektor ochrony danych: [TODO: client — name and contact of the data protection officer, or state that none is required under Art. 37 GDPR].
Jakie dane zbieramy
- Dane zamówienia — imię i nazwisko, e-mail, telefon, organizacja, numer VAT, adres do faktury i dostawy, zamówione produkty oraz potwierdzenie przeznaczenia badawczego.
- Dane zapytania — treść wpisana w formularzu kontaktowym, adres e-mail podany w celu udzielenia odpowiedzi oraz potwierdzenie zgody.
- Dane konta — w przypadku założenia konta: imię i nazwisko, e-mail, organizacja, zapisany adres i zahaszowane hasło. Nigdy nie przechowujemy hasła w czytelnej postaci.
- Dane techniczne — adres IP, identyfikator przeglądarki (user-agent) i dane żądań przetwarzane przez naszego dostawcę hostingu w celu udostępniania i zabezpieczania serwisu, a także przechowywane wraz z zamówieniami i zapytaniami w celu zapobiegania oszustwom i nadużyciom.
W tym serwisie nie zbieramy danych kart płatniczych. Nie są tu wprowadzane, przetwarzane ani przechowywane żadne dane kart; faktury z instrukcją płatności wysyłamy oddzielnie. Nie przetwarzamy świadomie szczególnych kategorii danych osobowych ani danych osób poniżej 18. roku życia.
Jak z nich korzystamy
W celu realizacji zamówień, odpowiadania na zapytania, wystawiania faktur i dokumentacji, prowadzenia konta, zapewnienia bezpieczeństwa serwisu oraz wypełniania obowiązków ewidencyjnych związanych z dostawami odczynników badawczych. Nie sprzedajemy danych osobowych, nie wykorzystujemy ich do tworzenia profili reklamowych i nie podejmujemy zautomatyzowanych decyzji wywołujących skutki prawne lub w podobny sposób istotnie wpływających na osobę, której dane dotyczą.
Podstawa prawna
| Cel | Podstawa prawna (RODO) |
|---|---|
| Realizacja zamówień, fakturowanie, dostawa, zwroty, prośby o dokumentację i prowadzenie konta | Wykonanie umowy lub działania przed zawarciem umowy — art. 6 ust. 1 lit. b |
| Odpowiadanie na zapytania kontaktowe | Działania przed zawarciem umowy — art. 6 ust. 1 lit. b; nasz prawnie uzasadniony interes w udzieleniu odpowiedzi — art. 6 ust. 1 lit. f |
| Weryfikacja numerów VAT i uprawnień nabywców | Obowiązek prawny — art. 6 ust. 1 lit. c; prawnie uzasadniony interes w zgodnych z prawem dostawach — art. 6 ust. 1 lit. f |
| Prowadzenie ewidencji księgowej i podatkowej | Obowiązek prawny — art. 6 ust. 1 lit. c |
| Zabezpieczenie serwisu i zapobieganie oszustwom lub spamowi | Prawnie uzasadniony interes w bezpiecznej usłudze — art. 6 ust. 1 lit. f |
| Opcjonalna analityka (tylko jeśli zostanie wprowadzona w przyszłości) | Zgoda — art. 6 ust. 1 lit. a, którą można wycofać w dowolnym momencie |
Komu je przekazujemy
- Dostawcy infrastruktury — serwis działa w oparciu o Cloudflare, który w naszym imieniu przetwarza żądania i przechowuje dane serwisu (zamówienia, zapytania i konta).
- Dostawca poczty e-mail — [TODO: client — email / helpdesk provider, e.g. Google Workspace], wykorzystywany do korespondencji.
- Przewoźnicy — adres dostawy i dane kontaktowe niezbędne do doręczenia przesyłki ([TODO: client — carriers used, e.g. DHL, DPD, GLS]).
- Banki i dostawcy usług płatniczych — w celu przyjmowania płatności i uzgadniania ich z fakturami.
- Doradcy zawodowi i organy — księgowi i biegli rewidenci w zakresie obowiązków ustawowych oraz organy, gdy przepisy nakładają na nas obowiązek ujawnienia danych.
Usługodawcy przetwarzają dane w naszym imieniu na podstawie umowy powierzenia przetwarzania danych (art. 28 RODO). Gdy usługodawca przekazuje dane poza Europejski Obszar Gospodarczy, opieramy się na decyzji stwierdzającej odpowiedni stopień ochrony — w tym na ramach ochrony danych UE–USA (EU–US Data Privacy Framework) w przypadku certyfikowanych odbiorców — lub na standardowych klauzulach umownych Komisji Europejskiej. To pełna lista: nie przekazujemy danych sieciom marketingowym ani brokerom danych.
Pliki cookie i pamięć przeglądarki
Serwis nie używa reklamowych, analitycznych ani śledzących plików cookie podmiotów trzecich. Korzysta wyłącznie z pamięci niezbędnej do świadczenia usługi, o którą prosi użytkownik, co zgodnie z unijnymi przepisami o prywatności i łączności elektronicznej (ePrivacy) nie wymaga zgody:
| Nazwa | Rodzaj | Cel | Okres |
|---|---|---|---|
pe_cart_v1 | Pamięć lokalna | Przechowuje zawartość koszyka między stronami. Nie jest do nas wysyłana, dopóki nie zostanie złożone zamówienie. | Do wyczyszczenia lub złożenia zamówienia |
pe_locale | Pamięć lokalna | Zapamiętuje wybrany język. | Do wyczyszczenia |
pe_cookie_consent | Pamięć lokalna | Zapamiętuje, że informacja o plikach cookie została wyświetlona. | Do wyczyszczenia |
pe_last_order, pe_ovr_v1 | Pamięć sesji | Wyświetla potwierdzenie zamówienia i przechowuje aktualne ceny. | Do zamknięcia karty |
| Sesyjny plik cookie konta | Plik cookie (HttpOnly) | Utrzymuje zalogowanie na koncie klienta. Ustawiany wyłącznie po zalogowaniu; zawiera nieprzejrzysty identyfikator, który można unieważnić po stronie serwera. | Sesja / do wylogowania |
__cf_bm, cf_clearance | Plik cookie (Cloudflare) | Może być ustawiany przez naszego dostawcę hostingu w celu odróżnienia ludzi od botów i ochrony serwisu. | Od 30 minut do 1 roku |
Jeśli kiedykolwiek wprowadzimy analitykę, będzie ona działać wyłącznie po wyrażeniu zgody, a ta strona zostanie wcześniej zaktualizowana. Informację można w każdej chwili otworzyć ponownie za pomocą opcji „Ustawienia plików cookie” w stopce, a pliki cookie i pamięć lokalną można usunąć w ustawieniach przeglądarki — należy pamiętać, że wyczyszczenie pamięci lokalnej opróżnia koszyk.
Okres przechowywania
| Dane | Okres przechowywania |
|---|---|
| Zamówienia, faktury i związana z nimi korespondencja | Zgodnie z wymogami prawa handlowego i podatkowego, zwykle 10 lat [TODO: client — confirm statutory period for [TODO: client — EU member state of registration]] |
| Zapytania kontaktowe | Do 24 miesięcy od zakończenia korespondencji |
| Dane konta | Do chwili zgłoszenia prośby o usunięcie konta (dokumentacja zamówień jest następnie przechowywana wyłącznie w zakresie wymaganym przez prawo) |
| Adres IP i identyfikator przeglądarki przechowywane z zamówieniami i zapytaniami | Do 12 miesięcy |
| Logi hostingu i bezpieczeństwa | Zgodnie z okresami przechowywania Cloudflare, zazwyczaj kilka dni |
Gdy dane nie są już potrzebne, są usuwane lub anonimizowane.
Prawa osoby, której dane dotyczą
Na podstawie RODO przysługuje prawo dostępu do danych osobowych, które przechowujemy (art. 15), ich sprostowania (art. 16) lub usunięcia (art. 17), ograniczenia przetwarzania (art. 18) lub wniesienia sprzeciwu wobec przetwarzania (art. 21), otrzymania ich w formacie umożliwiającym przeniesienie (art. 20) oraz wycofania zgody w dowolnym momencie bez wpływu na zgodność z prawem wcześniejszego przetwarzania (art. 7 ust. 3).
Wystarczy przesłać e-mail — zrealizujemy żądanie w ciągu miesiąca, bez opłat i bez zbędnych formalności, choć możemy poprosić o potwierdzenie tożsamości. Przysługuje również prawo wniesienia skargi do organu nadzorczego ds. ochrony danych, w szczególności w państwie członkowskim miejsca zamieszkania lub pracy. Naszym wiodącym organem nadzorczym jest [TODO: client — lead data protection supervisory authority].
Bezpieczeństwo
Ruch jest obsługiwany przez HTTPS. Hasła są przechowywane jako skróty PBKDF2-SHA256 z losową solą dla każdego użytkownika — nie możemy ich odczytać, podobnie jak nikt, kto uzyskałby dostęp do bazy danych. Sesje są przechowywane po stronie serwera, dzięki czemu można je unieważnić. Dostęp administracyjny jest ograniczony.
Żaden system nie jest w pełni bezpieczny. W razie wykrycia podatności w serwisie prosimy o zgłoszenie jej nam przed publicznym ujawnieniem — wspólnie wypracujemy poprawkę.
Kontakt
Pytania dotyczące prywatności i żądania związane z danymi: info@peptidemedixeu.com. Aktualizujemy niniejszą politykę, gdy zmieniają się nasze procesy przetwarzania; data na tej stronie wskazuje ostatnią zmianę.