Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217
ul. Stanisława Bodycha 87, 05-816 Reguły, Polonia
Fecha de Entrada en Vigor: 15 de julio de 2026
Versión 1.0
La Compañía trata datos personales pertenecientes a sus empleados, a los clientes que utilizan la Plataforma y a sus usuarios finales, así como a los vendedores y compradores que realizan transacciones en el Marketplace. La Compañía lo hace en dos calidades distintas reconocidas bajo el RGPD: como Responsables del Tratamiento (Controller), cuando determina por sí misma los fines y medios del tratamiento de datos personales, y como Encargado del Tratamiento (Processor), cuando lleva a cabo las instrucciones dadas por un cliente de la Plataforma que es a su vez el Responsable.
El propósito de esta Política es establecer el compromiso de la Compañía con la protección de datos personales de conformidad con el RGPD y la legislación polaca de aplicación, así como describir los principios, derechos individuales y medidas de responsabilidad proactiva aplicables a cada actividad de tratamiento realizada por la Compañía.
Esta Política se aplicará a todos los datos personales tratados por la Compañía en relación con la Plataforma y el Marketplace, incluidos los datos relativos a empleados y candidatos a puestos de trabajo, clientes de la Plataforma y sus usuarios finales, vendedores y compradores del Marketplace, y cualquier persona física cuyos datos se reciban de un Tercero o se compartan con él.
Los datos personales serán tratados de manera lícita, leal y transparente. Serán recogidos únicamente con fines determinados, explícitos y legítimos, y la recogida se limitará a lo adecuado, pertinente y necesario en relación con dichos fines.
Los datos personales serán exactos y, si es necesario, se mantendrán actualizados; no se conservarán durante más tiempo del necesario, de acuerdo con la Política de Retención y Supresión de Datos.
Los datos personales serán tratados garantizando una seguridad adecuada a su sensibilidad, de conformidad con la Política de Seguridad de la Información y sus políticas subordinadas.
La Compañía podrá demostrar el cumplimiento de los principios establecidos en esta Sección, de conformidad con el Artículo 5(2) del RGPD.
Cada actividad de tratamiento realizada por la Compañía contará con una base jurídica identificada conforme al Artículo 6 del RGPD, registrada en el Registro de Actividades de Tratamiento de la Compañía.
El procesamiento de pedidos y pagos en el Marketplace se basará en la ejecución de un contrato con el comprador o vendedor. El cumplimiento de las obligaciones fiscales, contables y de prevención del blanqueo de capitales se basará en una obligación legal. La prevención del fraude, la supervisión de transacciones y el registro de seguridad se basará en el interés legítimo de la Compañía, ponderado con los intereses y derechos de los interesados. Las comunicaciones comerciales se basarán en el consentimiento, el cual podrá ser retirado en cualquier momento.
La Compañía no recopilará intencionadamente Categorías Especiales de Datos en el curso ordinario de explotación de la Plataforma o el Marketplace; los datos de categorías especiales recibidos no intencionadamente serán eliminados sin dilación indebida en ausencia de una base específica y documentada para su conservación.
Un Interesado respecto del cual la Compañía actúe como Responsables del Tratamiento podrá ejercer los derechos establecidos en el Capítulo III del RGPD, incluidos el derecho a ser informado, acceso, rectificación, supresión, limitación del tratamiento, portabilidad de los datos, oposición y derechos relacionados con las decisiones individualizadas automatizadas.
Se registrará la solicitud, se verificará la identidad del solicitante y se evaluará cualquier motivo de denegación o limitación aplicable. La Compañía responderá a la solicitud en el plazo de un mes a partir de su recepción, prorrogable por dos meses más en caso de solicitudes complejas, notificándolo al Interesado.
Una solicitud de supresión estimada conforme a esta Sección se ejecutará en los sistemas principales y copias de seguridad de conformidad con la Política de Retención y Supresión de Datos.
Cuando la Compañía trate datos como Encargado del Tratamiento en nombre de un cliente de la Plataforma, las solicitudes recibidas directamente por la Compañía se redirigirán a dicho cliente, prestando la Compañía una asistencia razonable a dicho cliente para su respuesta.
La Compañía actuará como Responsable del Tratamiento con respecto a los datos personales de sus empleados, datos de vendedores y compradores del Marketplace recopilados directamente a través de este, y datos de marketing corporativo y analítica web; y actuará como Encargado del Tratamiento cuando opere las funciones de gestión de pedidos, CRM y gestión de almacenes de la Plataforma en nombre de un cliente que determine los fines y medios de dicho tratamiento.
El Registro de Actividades de Tratamiento de la Compañía distinguirá estas funciones para cada actividad de tratamiento, de conformidad con los Artículos 30(1) y 30(2) del RGPD respectivamente, y se revisará al menos anualmente.
Los requisitos de privacidad y seguridad se incorporarán al diseño de cualquier nueva función o sistema desde su inicio, conforme al Artículo 25 del RGPD, y según se especifica en la Política de Desarrollo Seguro.
Los datos personales estarán protegidos por las medidas técnicas y organizativas requeridas en el Artículo 32 del RGPD, implementadas a través de la Política de Seguridad de la Información, la Política de Control de Acceso, la Política de Criptografía y Gestión de Claves, y la Política de Registro y Monitorización.
Toda transferencia de datos personales a un destinatario fuera del Espacio Económico Europeo estará sujeta a las garantías adecuadas conforme al Capítulo V del RGPD, confirmadas antes de que se produzca la transferencia.
Cuando el destinatario esté establecido en los Estados Unidos y esté certificado bajo el mismo, la Compañía podrá basarse en el Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework), complementado con Cláusulas Contractuales Tipo.
La diligencia debida y la confirmación del mecanismo de transferencia aplicables a un Tercero concreto se regirán por lo establecido en la Política de Gestión de Riesgos de Terceros y Socios.
Las Brechas de Datos Personales se evaluarán y, cuando sea necesario, se notificarán de conformidad con la Política de Respuesta a Incidentes y Notificación de Brechas de Seguridad y los Artículos 33 y 34 del RGPD.
Cuando una actividad de tratamiento nueva o modificada entrañe un alto riesgo para las personas físicas, se realizará una Evaluación de Impacto Relativa a la Protección de Datos antes de comenzar dicho tratamiento, aplicando la metodología de evaluación de riesgos establecida en la Política de Gestión de Riesgos, de conformidad con el Artículo 35 del RGPD.
A la Fecha de Entrada en Vigor de esta Política no se ha designado un Delegado de Protección de Datos. Hasta dicho nombramiento, el Director de Seguridad de la Información asumirá la responsabilidad provisional del cumplimiento en materia de protección de datos, incluida la supervisión de las Evaluaciones de Impacto, determinaciones de notificación de brechas y la atención de solicitudes de los interesados.
La Compañía revisará al menos una vez al año si sus actividades de tratamiento justifican la designación de un Delegado de Protección de Datos conforme al Artículo 37 del RGPD.
El Registro de Actividades de Tratamiento, el Registro de Requisitos Legales y Regulatorios y el Registro de Riesgos de la Compañía constituirán su documentación fundamental de responsabilidad proactiva en virtud del Artículo 5(2) del RGPD.
Ni la Plataforma ni el Marketplace están dirigidos a menores de edad, ni se utilizan a sabiendas por ellos. La Compañía no recopilará a sabiendas datos personales de personas por debajo de la edad de consentimiento digital según la legislación polaca y de la UE aplicable, y eliminará dichos datos sin dilación indebida en cuanto tenga conocimiento de su recogida.
El cumplimiento de esta Política es obligatorio. Todo empleado y contratista será responsable de tratar los datos personales de conformidad con esta Política y la Política de Uso Aceptable. Cualquier nueva actividad de tratamiento, relación con terceros o función de producto que implique datos personales será evaluada con respecto a esta Política antes de su implementación.
Cualquier excepción a esta Política será documentada y aprobada por adelantado por el Director de Seguridad de la Información, en consulta con el Departamento Legal cuando afecte a cuestiones de interpretación jurídica.
"Interesado" significa una persona física identificada o identificable cuyos datos personales son objeto de tratamiento.
"Categorías Especiales de Datos" significa las categorías especiales de datos personales contempladas en el Artículo 9 del RGPD.
"Evaluación de Impacto Relativa a la Protección de Datos" significa la evaluación requerida en virtud del Artículo 35 del RGPD para tratamientos que entrañen un alto riesgo para los derechos y libertades de las personas físicas.
"Delegado de Protección de Datos" significa el oficial que será nombrado por la Compañía de conformidad con el Artículo 37 del RGPD.
Versión 1.0 — Julio de 2026