Dostawa do Francji 24–72h · Do godz. 13:00 tego samego dnia · Zapas na 9 miesięcy
SecuritSecurit — Securitshop

Informacja o ochronie prywatności

Informacja o ochronie prywatności

Ostatnia aktualizacja: 04/05/2026

Niniejsza informacja o ochronie prywatności wyjaśnia, w jaki sposób Montandor Andorra S.L.U. („Montandor”, „my”) gromadzi, wykorzystuje, przechowuje i chroni Państwa dane osobowe, gdy odwiedzają Państwo stronę securitshop.com, składają zamówienie lub kontaktują się ze swoim dedykowanym menedżerem krajowym za pośrednictwem czatu butiku. Została ona sporządzona zgodnie z andorskim prawem o ochronie danych (Llei Qualificada de Protecció de Dades, LQPD), unijnym RODO (UE 2016/679), gdy odwiedzający znajduje się na terytorium Unii Europejskiej, oraz z obowiązującymi krajowymi przepisami o ochronie danych w całej Europie, w zakresie, w jakim mają one zastosowanie.

1. Administrator danych

Montandor Andorra S.L.U., z siedzibą pod adresem Av. de les Nacions Unides 40, Edifici Monday – Oficina 211, AD700 Escaldes-Engordany, Księstwo Andory. W przypadku jakiegokolwiek zapytania dotyczącego prywatności lub w celu skorzystania z przysługujących Państwu praw, prosimy o kontakt pod adresem [email protected] lub za pośrednictwem czatu butiku, wybierając kategorię „Prywatność”. Odpowiadamy w terminach określonych przez obowiązujące prawo, a w każdym przypadku w ciągu trzydziestu (30) dni.

2. Dane, które gromadzimy

Gromadzimy cztery kategorie danych, ściśle ograniczone do tego, co jest niezbędne do realizacji Państwa zamówienia i prowadzenia relacji handlowej:

  • Dane konta i zamówienia: imię i nazwisko, nazwa firmy (jeśli dotyczy), adresy rozliczeniowy i dostawy, adres e-mail, numer telefonu, identyfikatory zamówień, historia zakupów. Dane te są niezbędne do zawarcia i wykonania umowy sprzedaży.
  • Dane płatnicze: nigdy nie przechowujemy pełnych numerów kart. Płatność jest przetwarzana przez naszego dostawcę posiadającego certyfikat PCI-DSS Level 1. Przechowujemy jedynie token transakcji, cztery ostatnie cyfry karty, sieć płatniczą (Visa, Mastercard, Amex), datę ważności oraz status płatności — do celów księgowych i przeciwdziałania oszustwom.
  • Dane dostawy: adres dostawy, kod do drzwi, instrukcje dotyczące dostawy, numer śledzenia przesyłki przewoźnika (Chronopost, DHL Express). Udostępniane wyłącznie naszemu przewoźnikowi oraz operatorowi logistycznemu 3PL w celu realizacji dostawy.
  • Dane techniczne połączenia: adres IP, agent użytkownika, przybliżony kraj, przeglądana strona, znacznik czasu. Zasilają nasze dzienniki dostępu na potrzeby bezpieczeństwa, zapobiegania oszustwom i diagnostyki technicznej.

Nie gromadzimy żadnych danych szczególnej kategorii w rozumieniu art. 9 RODO (pochodzenie etniczne, poglądy polityczne, przekonania religijne, stan zdrowia, orientacja seksualna, przynależność związkowa, dane biometryczne lub genetyczne).

3. Cele i podstawa prawna

CelPodstawa prawna
Realizacja Państwa zamówienia, płatności, dostawy, zwrotuWykonanie umowy sprzedaży
Obsługa klienta, śledzenie zamówień, udzielanie odpowiedzi na pytaniaWykonanie umowy / prawnie uzasadniony interes
Fakturowanie, księgowość, opodatkowanieObowiązek prawny (10 lat)
Bezpieczeństwo, zapobieganie oszustwom, rejestrowanie zdarzeńPrawnie uzasadniony interes
Zbiorczy, anonimowy pomiar ruchu odbiorcówPrawnie uzasadniony interes (doskonalenie usługi)
Newsletter, komunikacja marketingowa (w stosownych przypadkach)Zgoda (wyraźna zgoda opt-in, możliwa do wycofania w każdej chwili)

4. Okresy przechowywania

  • Dane zamówień i faktur: czas trwania relacji handlowej powiększony o dziesięć (10) lat, zgodnie z andorskimi i francuskimi obowiązkami księgowymi.
  • Dane płatnicze: trzynaście (13) miesięcy w odniesieniu do tokenu transakcji i elementów przeciwdziałania oszustwom, zgodnie z wytycznymi CNIL i wymogami PCI-DSS.
  • Nieaktywne konto klienta: trzy (3) lata od ostatniego logowania, następnie usunięcie lub anonimizacja (z zastrzeżeniem szczątkowych obowiązków księgowych).
  • Techniczne dzienniki dostępu: dwanaście (12) miesięcy, następnie automatyczne usunięcie.
  • Zbiorczy pomiar ruchu odbiorców: trzynaście (13) miesięcy w trybie kroczącym.
  • Newsletter: do momentu rezygnacji z subskrypcji, natychmiast za pośrednictwem linku zawartego w każdej wiadomości.

5. Odbiorcy i podmioty przetwarzające

Gromadzone dane są przetwarzane przez nasz wewnętrzny zespół oraz przez ograniczoną liczbę technicznych podmiotów przetwarzających, ściśle niezbędnych do realizacji Państwa zamówienia:

  • Hosting infrastruktury: Microsoft Azure, region West Europe. Dane przechowywane na terytorium UE.
  • Płatności: płatności kartą są realizowane za pośrednictwem bramki płatniczej Redsys (Redsys Servicios de Procesamiento, S.L., Hiszpania — UE), posiadającej certyfikat PCI-DSS Level 1, która odpowiada za przechwytywanie danych karty, autoryzację, 3-D Secure (PSD2 SCA) oraz kontrolę pod kątem oszustw. Bankiem rozliczeniowym (acquiring) jest Creand (Creand Crèdit Andorrà, S.A., Andora), przy czym Andora korzysta z decyzji Komisji Europejskiej (European Commission) stwierdzającej odpowiedni stopień ochrony (2010/625/EU). Nigdy nie otrzymujemy ani nie przechowujemy pełnych numerów kart.
  • Logistyka i wysyłka: operator logistyczny 3PL we Francji (magazyn w Grisolles, 82170) oraz przewoźnicy (Chronopost, DHL Express) realizujący dostawę na ostatniej mili.
  • Poczta transakcyjna: Mailgun (UE), w celu dostarczania potwierdzeń, faktur i powiadomień o wysyłce.
  • Usługi Microsoft 365: wewnętrzna poczta służbowa, kalendarze, dokumentacja. Dzierżawa (tenant) Montandor.
  • Stawki wysyłkowe wielu przewoźników: Upela (Upela SAS, Francja), agregator przewoźników odpytujący Chronopost, Colissimo, DPD, MondialRelay, UPS, FedEx oraz DHL. Przesyłane są wyłącznie dane ściśle niezbędne do wyceny: kod pocztowy miejsca przeznaczenia, miejscowość, waga i wymiary paczki. Na tym etapie nie są przesyłane żadne dane osobowe.
  • Automatyczne uzupełnianie adresu: Google Maps Platform — Maps JavaScript API i Places API (Google Ireland Limited). Skrypt Google jest ładowany dopiero po pierwszej interakcji z polem „adres dostawy”. Zob. policies.google.com/privacy.
  • Wyszukiwanie francuskich podmiotów gospodarczych (SIRET / SIREN): francuski państwowy rejestr przedsiębiorstw za pośrednictwem recherche-entreprises.api.gouv.fr (DataGouv, Direction interministérielle du numérique). Publiczne dane INSEE/Sirene ponownie wykorzystywane na warunkach Licence Ouverte 2.0. W przypadku zakupów B2B we Francji uzupełniane przez API societe.com (Société.com SAS, Francja).
  • Weryfikacja unijnego numeru VAT: system VIES Komisji Europejskiej (DG TAXUD), na podstawie rozporządzenia Rady (UE) nr 904/2010. Przesyłany jest wyłącznie wprowadzony przez Państwa numer VAT.

Każdy podmiot przetwarzający jest związany umową powierzenia przetwarzania danych (DPA) obejmującą wymagane zabezpieczenia umowne, organizacyjne i techniczne, z wyjątkiem usług publicznych ponownie wykorzystywanych na otwartej licencji (DataGouv, VIES), które nie opierają się na dwustronnej umowie DPA. Aktualny wykaz jest dostępny na żądanie pod adresem [email protected].

6. Przekazywanie danych za granicę

Gromadzone dane są przechowywane i przetwarzane na terytorium Europejskiego Obszaru Gospodarczego (Microsoft Azure West Europe, francuski magazyn logistyczny). Przekazanie danych do Księstwa Andory może nastąpić na potrzeby wewnętrznych operacji administracyjnych — Andora korzysta z decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (2010/625/UE), gwarantującej poziom ochrony uznany za równoważny. Żadne przekazanie do państwa trzeciego bez decyzji stwierdzającej odpowiedni stopień ochrony nie następuje bez standardowych klauzul umownych lub równoważnych zabezpieczeń.

7. Bezpieczeństwo

Wdrażamy odpowiednie środki techniczne i organizacyjne w celu ochrony Państwa danych: szyfrowanie end-to-end TLS 1.3, płatność tokenizowaną (PCI-DSS Level 1), ścisłą kontrolę dostępu do systemów wewnętrznych, rejestrowanie dostępu, uwierzytelnianie wieloskładnikowe dla kont administracyjnych, codzienne szyfrowane kopie zapasowe, rozdzielenie środowisk produkcyjnego i testowego, okresowe audyty bezpieczeństwa. W przypadku naruszenia mogącego powodować ryzyko dla Państwa praw i wolności, powiadamiamy właściwy organ nadzorczy w ciągu 72 godzin, a gdy ryzyko jest wysokie, informujemy Państwa bezpośrednio.

8. Zautomatyzowane decyzje i profilowanie

Żadna decyzja wywołująca skutki prawne lub w istotny sposób wpływająca na odwiedzających nie jest podejmowana w drodze wyłącznie zautomatyzowanego przetwarzania. Do transakcji płatniczych stosujemy zautomatyzowane reguły przeciwdziałania oszustwom (weryfikacja adresu, wykrywanie podejrzanych zachowań); każda decyzja o zablokowaniu lub anulowaniu może zostać zakwestionowana poprzez wysłanie wiadomości na adres [email protected] i uruchamia weryfikację przez człowieka — członka naszego zespołu.

9. Państwa prawa

Na podstawie RODO oraz andorskiej LQPD przysługują Państwu następujące prawa w odniesieniu do dotyczących Państwa danych:

  • Prawo dostępu do swoich danych.
  • Prawo do sprostowania nieprawidłowych danych.
  • Prawo do usunięcia danych („prawo do bycia zapomnianym”) na warunkach określonych przez prawo.
  • Prawo do ograniczenia przetwarzania.
  • Prawo do przenoszenia swoich danych do innego administratora.
  • Prawo do wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie.
  • Prawo do wycofania zgody w dowolnym momencie w odniesieniu do przetwarzania opartego na zgodzie (np. newsletter).
  • Prawo do ustanowienia dyspozycji na wypadek śmierci.
  • Prawo do wniesienia skargi do Andorskiej Agencji Ochrony Danych (APDA), francuskiego CNIL lub lokalnego unijnego organu nadzorczego.

Aby skorzystać z przysługujących Państwu praw, prosimy o kontakt pod adresem [email protected] lub za pośrednictwem czatu butiku, wybierając kategorię „Prywatność”. W celu zapobieżenia podszywaniu się może zostać zażądane rozsądne potwierdzenie tożsamości.

10. Zmiany niniejszej informacji

Niniejsza informacja może ulegać zmianom. Data ostatniej aktualizacji jest widoczna u góry strony. Istotne zmiany (zmiana administratora, zmiana celów, dodanie nowego głównego podmiotu przetwarzającego) będą wyróżniane za pomocą dedykowanego banera informacyjnego przez okres trzydziestu (30) dni.