Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217
ul. Stanisława Bodycha 87, 05-816 Reguły, Polonia
Data di Entrata in Vigore: 15 luglio 2026
Versione 1.0
La Società tratta dati personali relativi ai propri dipendenti, ai clienti che utilizzano la Piattaforma e ai loro utenti finali, nonché ai venditori e acquirenti che operano sul Marketplace. La Società opera in due distinte qualità riconosciute dal GDPR: in qualità di Titolare del trattamento (Controller), quando determina autonomamente le finalità e i mezzi del trattamento, e in qualità di Responsabili del trattamento (Processor), quando esegue le istruzioni impartite da un cliente della Piattaforma che agisce a sua volta come Titolare.
La presente Politica stabilisce l'impegno della Società a tutelare i dati personali in conformità al GDPR e alla normativa polacca di attuazione applicabile, descrivendo i principi, i diritti degli interessati e le misure di responsabilizzazione (accountability) applicabili a ogni attività di trattamento svolta dalla Società.
La presente Politica si applica a tutti i dati personali trattati dalla Società nell'ambito della Piattaforma e del Marketplace, inclusi i dati di dipendenti e candidati, clienti della Piattaforma e relativi utenti finali, venditori e acquirenti del Marketplace, nonché di qualsiasi persona fisica i cui dati siano ricevuti da, o condivisi con, Terze Parti.
I dati personali sono trattati in modo lecito, corretto e trasparente. Essi sono raccolti per finalità determinate, esplicite e legittime, e la raccolta è limitata a quanto adeguato, pertinente e necessario rispetto a tali finalità.
I dati personali devono essere esatti e, se necessario, aggiornati, e non conservati per un tempo superiore al necessario, in conformità alla Politica di Conservazione e Cancellazione dei Dati.
I dati personali sono trattati garantendo una sicurezza adeguata alla loro natura, in conformità alla Politica sulla Sicurezza delle Informazioni e alle relative politiche attuative.
La Società deve essere in grado di dimostrare la conformità ai principi di cui alla presente Sezione, ai sensi dell'Articolo 5(2) del GDPR.
Ogni attività di trattamento effettuata dalla Società deve fondarsi su una base giuridica individuata ai sensi dell'Articolo 6 del GDPR, registrata nel Registro delle Attività di Trattamento della Società.
La gestione degli ordini e dei pagamenti sul Marketplace si fonda sull'esecuzione di un contratto con l'acquirente o il venditore. L'adempimento degli obblighi fiscali, contabili e antiriciclaggio si fonda su un obbligo legale. La prevenzione delle frodi, il monitoraggio delle transazioni e i log di sicurezza si fondano sul legittimo interesse della Società, bilanciato con gli interessi e i diritti degli interessati. Le comunicazioni di marketing si basano sul consenso, revocabile in qualsiasi momento.
La Società non raccoglie intenzionalmente Categorie Particolari di Dati nell'ordinaria gestione della Piattaforma o del Marketplace; eventuali dati appartenenti a categorie particolari ricevuti involontariamente saranno cancellati senza ingiustificato ritardo in assenza di una specifica e documentata base giuridica per la loro conservazione.
L'Interessato nei cui confronti la Società agisce in qualità di Titolare del trattamento può esercitare i diritti previsti dal Capo III del GDPR: diritto di informazione, accesso, rettifica, cancellazione, limitazione del trattamento, portabilità dei dati, opposizione e diritti relativi ai processi decisionali automatizzati.
Ogni richiesta verrà registrata, l'identità del richiedente verificata e valutati gli eventuali motivi di diniego o limitazione. La Società risponderà entro un mese dal ricevimento, con possibilità di proroga di ulteriori due mesi per richieste complesse, dandone comunicazione all'Interessato.
La richiesta di cancellazione accolta ai sensi della presente Sezione verrà eseguita sui sistemi primari e sui backup secondo quanto previsto dalla Politica di Conservazione e Cancellazione dei Dati.
Qualora la Società tratti i dati in qualità di Responsabili del trattamento per conto di un cliente della Piattaforma, le richieste pervenute direttamente alla Società saranno reindirizzate a tale cliente, fornendo il ragionevole supporto per il riscontro.
La Società agisce in qualità di Titolare del trattamento per i dati personali dei propri dipendenti, i dati di venditori e acquirenti del Marketplace raccolti direttamente, e i dati di marketing aziendale e analisi web. Agisce invece come Responsabili del trattamento qualora gestisca le funzioni di gestione ordini, CRM e gestione magazzino della Piattaforma per conto di un cliente che determina autonomamente finalità e mezzi del trattamento.
Il Registro delle Attività di Trattamento della Società distingue chiaramente tali ruoli per ciascuna attività, ai sensi rispettivamente degli Articoli 30(1) e 30(2) del GDPR, e viene riesaminato con cadenza almeno annuale.
I requisiti di privacy e sicurezza devono essere integrati nella progettazione di ogni nuova funzionalità o sistema fin dall'origine, ai sensi dell'Articolo 25 del GDPR e secondo quanto specificato nella Politica di Sviluppo Sicuro.
I dati personali sono protetti mediante le misure tecniche e organizzative prescritte dall'Articolo 32 del GDPR, attuate attraverso la Politica sulla Sicurezza delle Informazioni, la Politica sul Controllo degli Accessi, la Politica di Crittografia e Gestione delle Chiavi e la Politica di Monitoraggio e Registrazione dei Log.
Qualsiasi trasferimento di dati personali verso un destinatario situato al di fuori dello Spazio Economico Europeo è soggetto a garanzie adeguate ai sensi del Capo V del GDPR, da verificare prima del trasferimento.
Qualora il destinatario sia stabilito negli Stati Uniti e sia ivi certificato, la Società potrà avvalersi del Quadro UE-USA per la Privacy dei Dati (Data Privacy Framework), integrato da Clausole Contrattuali Tipo.
La due diligence e la verifica delle garanzie di trasferimento applicabili a una determinata Terza Parte sono disciplinate dalla Politica di Gestione dei Rischi relativi a Terze Parti e Partner.
Le Violazioni di Dati Personali saranno valutate e, ove richiesto, notified in conformità alla Politica di Risposta agli Incidenti e Notifica delle Violazioni e agli Articoli 33 e 34 del GDPR.
Qualora un trattamento nuovo o modificato presenti un rischio elevato per le persone fisiche, verrà condotta una Valutazione di Impatto sulla Protezione dei Dati prima dell'inizio del trattamento, applicando la metodologia prevista nella Politica di Gestione del Rischio, ai sensi dell'Articolo 35 del GDPR.
Alla Data di Entrata in Vigore della presente Politica non è stato nominato un Data Protection Officer. In attesa della nomina, il Chief Information Security Officer assume la responsabilità ad interim del rispetto della normativa, inclusa la supervisione delle DPIA, la gestione delle notifiche di violazione e il riscontro alle richieste degli interessati.
La Società valuta con cadenza almeno annuale se le proprie attività di trattamento richiedano la nomina obbligatoria di un Data Protection Officer ai sensi dell'Articolo 37 del GDPR.
Il Registro delle Attività di Trattamento, il Registro dei Requisiti Legali e Normativi e il Registro dei Rischi costituiscono la documentazione fondamentale di accountability della Società ai sensi dell'Articolo 5(2) del GDPR.
Né la Piattaforma né il Marketplace sono destinati ai minori, né vengono da essi consapevolmente utilizzati. La Società non raccoglie consapevolmente dati personali di soggetti al di sotto dell'età prevista per il consenso digitale dalla legge polacca ed europea applicabile, e provvederà a cancellare tempestivamente tali dati ove ne venga a conoscenza.
L'osservanza della presente Politica è obbligatoria. Ciascun dipendente e collaboratore è responsabile del trattamento dei dati personali in conformità alla presente Politica e alla Politica di Uso Accettabile. Ogni nuova attività di trattamento, relazione con terzi o funzionalità che coinvolga dati personali deve essere valutata rispetto alla presente Politica prima della sua implementazione.
Qualsiasi deroga alla presente Politica deve essere documentata e autorizzata preventivamente dal Chief Information Security Officer, d'intesa con l'Ufficio Legale qualora riguardi questioni di interpretazione normativa.
"Interessato": la persona fisica identificata o identificabile i cui dati personali sono oggetto di trattamento.
"Categorie Particolari di Dati": le categorie particolari di dati personali di cui all'Articolo 9 del GDPR.
"Valutazione di Impatto sulla Protezione dei Dati": la valutazione prevista dall'Articolo 35 del GDPR per i trattamenti che possono presentare un rischio elevato per i diritti e le libertà delle persone fisiche.
"Data Protection Officer": il responsabile della protezione dei dati da nominare da parte della Società ai sensi dell'Articolo 37 del GDPR.
Versione 1.0 — Luglio 2026