Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217
ul. Stanisława Bodycha 87, 05-816 Reguły, Polska
Data Wejścia w Życie: 15 lipca 2026
Wersja 1.0
Spółka przetwarza dane osobowe należące do jej pracowników, klientów korzystających z Platformy oraz ich użytkowników końcowych, a także sprzedawców i kupujących dokonujących transakcji na Marketplace. Spółka działa w dwóch odrębnych rolach przewidzianych w RODO: jako Administrator (Controller), gdy samodzielnie decyduje o celach i sposobach przetwarzania danych osobowych, oraz jako Podmiot Przetwarzający (Processor), gdy realizuje polecenia klienta Platformy, który sam jest Administratorem.
Celem niniejszej Polityki jest określenie zobowiązania Spółki do ochrony danych osobowych zgodnie z RODO i właściwymi polskimi przepisami wykonawczymi, a także opisanie zasad, praw jednostki i środków rozliczalności mających zastosowanie do każdej czynności przetwarzania podejmowanej przez Spółkę.
Niniejsza Polityka ma zastosowanie do wszystkich danych osobowych przetwarzanych przez Spółkę w związku z Platformą i Marketplace, w tym danych dotyczących pracowników i kandydatów do pracy, klientów Platformy i ich użytkowników końcowych, sprzedawców i kupujących na Marketplace oraz każdej osoby, której dane zostały otrzymane od Podmiotu Zewnętrznego lub mu udostępnione.
Dane osobowe są przetwarzane zgodnie z prawem, rzetelnie i w sposób przejrzysty. Dane osobowe są zbierane wyłącznie w konkretnych, wyraźnych i prawnie uzasadnionych celach, a ich zbieranie jest ograniczone do tego, co jest adekwatne, stosowne i niezbędne do osiągnięcia tych celów.
Dane osobowe są poprawne i w razie potrzeby aktualizowane oraz nie są przechowywane dłużej, niż jest to konieczne, zgodnie z Polityką Retencji i Usuwania Danych.
Dane osobowe są przetwarzane z zapewnieniem odpowiedniego poziomu bezpieczeństwa dostosowanego do ich wrażliwości, zgodnie z Polityką Bezpieczeństwa Informacji i politykami wykonawczymi.
Spółka musi być w stanie wykazać przestrzeganie zasad określonych w niniejszej Sekcji, zgodnie z art. 5 ust. 2 RODO.
Każda czynność przetwarzania podejmowana przez Spółkę posiada określoną podstawę prawną na mocy art. 6 RODO, odnotowaną w Rejestrze Czynności Przetwarzania Spółki.
Obsługa zamówień i płatności na Marketplace opiera się na wykonaniu umowy z kupującym lub sprzedawcą. Wypełnianie obowiązków podatkowych, księgowych oraz przeciwdziałania praniu pieniędzy opiera się na obowiązku prawnym. Zapobieganie oszustwom, monitorowanie transakcji i logi bezpieczeństwa opierają się na prawnie uzasadnionym interesie Spółki, wyważonym z interesami i prawami osób, których dane dotyczą. Komunikacja marketingowa opiera się na zgodzie, która może zostać wycofana w dowolnym momencie.
Spółka nie zbiera celowo Szczególnych Kategorii Danych w ramach zwykłego prowadzenia Platformy lub Marketplace, a szczególne kategorie danych otrzymane nieumyślnie są usuwane bez zbędnej zwłoki w przypadku braku określonej, udokumentowanej podstawy do ich przechowywania.
Osoba, której dane dotyczą, w odniesieniu do której Spółka działa jako Administrator, może wykonywać prawa określone w Rozdziale III RODO, obejmujące prawo do informacji, prawo dostępu, prawo do sprostowania, prawo do usunięcia danych, prawo do ograniczenia przetwarzania, prawo do przenoszenia danych, prawo do sprzeciwu oraz prawa związane z zautomatyzowanym podejmowaniem decyzji.
Każdy wniosek jest rejestrowany, tożsamość wnioskodawcy weryfikowana, a wszelkie podstawy odmowy lub ograniczenia analizowane. Spółka rozpatruje wniosek w terminie miesiąca od jego otrzymania, z możliwością przedłużenia o kolejne dwa miesiące w przypadku skomplikowanych wniosków, o czym informuje się osobę wnioskującą.
Uwzględniony wniosek o usunięcie danych realizowany jest w systemach głównych oraz kopiach zapasowych zgodnie z Polityką Retencji i Usuwania Danych.
W przypadku gdy Spółka przetwarza dane jako Podmiot Przetwarzający w imieniu klienta Platformy, wniosek otrzymany bezpośrednio przez Spółkę jest przekazywany do tego klienta, a Spółka udziela mu uzasadnionej pomocy w udzieleniu odpowiedzi.
Spółka działa jako Administrator w odniesieniu do danych osobowych swoich pracowników, danych sprzedawców i kupujących na Marketplace zbieranych bezpośrednio przez Marketplace oraz danych dotyczących marketingu korporacyjnego i analityki internetowej. Działa jako Podmiot Przetwarzający, gdy obsługuje funkcje zarządzania zamówieniami, CRM oraz zarządzania magazynem Platformy w imieniu klienta, który sam określa cele i sposoby tego przetwarzania.
Rejestr Czynności Przetwarzania Spółki rozróżnia te role dla każdej czynności przetwarzania, zgodnie z odpowiednio art. 30 ust. 1 i art. 30 ust. 2 RODO, i podlega przeglądowi co najmniej raz w roku.
Wymagania dotyczące prywatności i bezpieczeństwa są uwzględniane w projekcie każdej nowej funkcji lub systemu od samego początku, zgodnie z art. 25 RODO oraz ustaleniami zawartymi w Polityce Bezpiecznego Tworzenia Oprogramowania.
Dane osobowe są chronione za pomocą środków technicznych i organizacyjnych wymaganych na mocy art. 32 RODO, wdrożonych poprzez Politykę Bezpieczeństwa Informacji, Politykę Kontroli Dostępu, Politykę Kryptografii i Zarządzania Kluczami oraz Politykę Logowania i Monitorowania.
Przekazanie danych osobowych odbiorcy spoza Europejskiego Obszaru Gospodarczego podlega odpowiednim zabezpieczeniom określonym w Rozdziale V RODO, potwierdzonym przed dokonaniem transferu.
W przypadku gdy odbiorca ma siedzibę w Stanach Zjednoczonych i posiada odpowiedni certyfikat, Spółka może polegać na Ramach Ochrony Danych UE-USA (Data Privacy Framework), uzupełnionych Standardowymi Klauzulami Umownymi.
Badanie należytej staranności (due diligence) oraz potwierdzenie mechanizmu transferu mające zastosowanie do danego Podmiotu Zewnętrznego są szczegółowo opisane w Polityce Zarządzania Ryzykiem Podmiotów Zewnętrznych i Partnerów.
Naruszenie Ochrony Danych Osobowych podlega ocenie i, w stosownych przypadkach, zgłoszeniu zgodnie z Polityką Reagowania na Incydenty i Zgłaszania Naruszeń Ochrony Danych oraz art. 33 i 34 RODO.
Gdy nowa lub zmieniona czynność przetwarzania może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, przed rozpoczęciem przetwarzania przeprowadza się Ocenę Skutków dla Ochrony Danych (DPIA), stosując metodykę oceny ryzyka określoną w Polityce Zarządzania Ryzykiem, zgodnie z art. 35 RODO.
Na Dzień Wejścia w Życie niniejszej Polityki nie wyznaczono Inspektora Ochrony Danych. Do czasu jego wyznaczenia tymczasową odpowiedzialność za zgodność z przepisami o ochronie danych ponosi Szef ds. Bezpieczeństwa Informacji (CISO), w tym nadzór nad Ocenami Skutków dla Ochrony Danych, ustaleniami dotyczącymi zgłaszania naruszeń oraz obsługą wniosków osób, których dane dotyczą.
Spółka weryfikuje co najmniej raz w roku, czy jej czynności przetwarzania wymagają wyznaczenia Inspektora Ochrony Danych na podstawie art. 37 RODO.
Rejestr Czynności Przetwarzania Spółki, Rejestr Wymagań Prawnych i Regulacyjnych oraz Rejestr Ryzyka stanowią jej podstawową dokumentację rozliczalności na mocy art. 5 ust. 2 RODO.
Ani Platforma, ani Marketplace nie są skierowane do dzieci i nie są przez nie świadomie używane. Spółka nie zbiera świadomie danych osobowych od osób poniżej wieku cyfrowej zgody wynikającego z obowiązującego prawa polskiego i unijnego oraz usuwa wszelkie takie dane bez zbędnej zwłoki po powzięciu wiadomości o ich zebraniu.
Przestrzeganie niniejszej Polityki jest obowiązkowe. Każdy pracownik i współpracownik jest odpowiedzialny za postępowanie z danymi osobowymi zgodnie z niniejszą Polityką oraz Polityką Dopuszczalnego Użytkowania. Każda nowa czynność przetwarzania, relacja z podmiotem zewnętrznym lub funkcja produktu obejmująca dane osobowe podlega ocenie pod kątem zgodności z niniejszą Polityką przed jej wdrożeniem.
Wszelkie wyjątki od niniejszej Polityki są dokumentowane i zatwierdzane z wyprzedzeniem przez Szefa ds. Bezpieczeństwa Informacji (CISO), w konsultacji z Działem Prawnym, jeśli wyjątek dotyczy kwestii interpretacji prawnej.
"Osoba, Której Dane Dotyczą" oznacza zidentyfikowaną lub możliwą do zidentyfikowania osobę fizyczną, której dane osobowe są przetwarzane.
"Szczególne Kategorie Danych" oznaczają szczególne kategorie danych osobowych, o których mowa w art. 9 RODO.
"Ocena Skutków dla Ochrony Danych" oznacza ocenę wymaganą na mocy art. 35 RODO dla przetwarzania, które może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych.
"Inspektor Ochrony Danych" oznacza osobę wyznaczaną przez Spółkę na podstawie art. 37 RODO.
Wersja 1.0 — Lipiec 2026