Polityka Ochrony Danych Osobowych

Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217

ul. Stanisława Bodycha 87, 05-816 Reguły, Polska

Data Wejścia w Życie: 15 lipca 2026

Wersja 1.0

1. Przegląd Ogólny

Spółka przetwarza dane osobowe należące do jej pracowników, klientów korzystających z Platformy oraz ich użytkowników końcowych, a także sprzedawców i kupujących dokonujących transakcji na Marketplace. Spółka działa w dwóch odrębnych rolach przewidzianych w RODO: jako Administrator (Controller), gdy samodzielnie decyduje o celach i sposobach przetwarzania danych osobowych, oraz jako Podmiot Przetwarzający (Processor), gdy realizuje polecenia klienta Platformy, który sam jest Administratorem.

2. Cel

Celem niniejszej Polityki jest określenie zobowiązania Spółki do ochrony danych osobowych zgodnie z RODO i właściwymi polskimi przepisami wykonawczymi, a także opisanie zasad, praw jednostki i środków rozliczalności mających zastosowanie do każdej czynności przetwarzania podejmowanej przez Spółkę.

3. Zakres Stosowania

Niniejsza Polityka ma zastosowanie do wszystkich danych osobowych przetwarzanych przez Spółkę w związku z Platformą i Marketplace, w tym danych dotyczących pracowników i kandydatów do pracy, klientów Platformy i ich użytkowników końcowych, sprzedawców i kupujących na Marketplace oraz każdej osoby, której dane zostały otrzymane od Podmiotu Zewnętrznego lub mu udostępnione.

4.1 Zasady Ochrony Danych

Dane osobowe są przetwarzane zgodnie z prawem, rzetelnie i w sposób przejrzysty. Dane osobowe są zbierane wyłącznie w konkretnych, wyraźnych i prawnie uzasadnionych celach, a ich zbieranie jest ograniczone do tego, co jest adekwatne, stosowne i niezbędne do osiągnięcia tych celów.

Dane osobowe są poprawne i w razie potrzeby aktualizowane oraz nie są przechowywane dłużej, niż jest to konieczne, zgodnie z Polityką Retencji i Usuwania Danych.

Dane osobowe są przetwarzane z zapewnieniem odpowiedniego poziomu bezpieczeństwa dostosowanego do ich wrażliwości, zgodnie z Polityką Bezpieczeństwa Informacji i politykami wykonawczymi.

Spółka musi być w stanie wykazać przestrzeganie zasad określonych w niniejszej Sekcji, zgodnie z art. 5 ust. 2 RODO.

4.2 Podstawy Prawne Przetwarzania

Każda czynność przetwarzania podejmowana przez Spółkę posiada określoną podstawę prawną na mocy art. 6 RODO, odnotowaną w Rejestrze Czynności Przetwarzania Spółki.

Obsługa zamówień i płatności na Marketplace opiera się na wykonaniu umowy z kupującym lub sprzedawcą. Wypełnianie obowiązków podatkowych, księgowych oraz przeciwdziałania praniu pieniędzy opiera się na obowiązku prawnym. Zapobieganie oszustwom, monitorowanie transakcji i logi bezpieczeństwa opierają się na prawnie uzasadnionym interesie Spółki, wyważonym z interesami i prawami osób, których dane dotyczą. Komunikacja marketingowa opiera się na zgodzie, która może zostać wycofana w dowolnym momencie.

Spółka nie zbiera celowo Szczególnych Kategorii Danych w ramach zwykłego prowadzenia Platformy lub Marketplace, a szczególne kategorie danych otrzymane nieumyślnie są usuwane bez zbędnej zwłoki w przypadku braku określonej, udokumentowanej podstawy do ich przechowywania.

4.3 Prawa Osoby, Której Dane Dotyczą

Osoba, której dane dotyczą, w odniesieniu do której Spółka działa jako Administrator, może wykonywać prawa określone w Rozdziale III RODO, obejmujące prawo do informacji, prawo dostępu, prawo do sprostowania, prawo do usunięcia danych, prawo do ograniczenia przetwarzania, prawo do przenoszenia danych, prawo do sprzeciwu oraz prawa związane z zautomatyzowanym podejmowaniem decyzji.

Każdy wniosek jest rejestrowany, tożsamość wnioskodawcy weryfikowana, a wszelkie podstawy odmowy lub ograniczenia analizowane. Spółka rozpatruje wniosek w terminie miesiąca od jego otrzymania, z możliwością przedłużenia o kolejne dwa miesiące w przypadku skomplikowanych wniosków, o czym informuje się osobę wnioskującą.

Uwzględniony wniosek o usunięcie danych realizowany jest w systemach głównych oraz kopiach zapasowych zgodnie z Polityką Retencji i Usuwania Danych.

W przypadku gdy Spółka przetwarza dane jako Podmiot Przetwarzający w imieniu klienta Platformy, wniosek otrzymany bezpośrednio przez Spółkę jest przekazywany do tego klienta, a Spółka udziela mu uzasadnionej pomocy w udzieleniu odpowiedzi.

4.4 Role Administratora i Podmiotu Przetwarzającego

Spółka działa jako Administrator w odniesieniu do danych osobowych swoich pracowników, danych sprzedawców i kupujących na Marketplace zbieranych bezpośrednio przez Marketplace oraz danych dotyczących marketingu korporacyjnego i analityki internetowej. Działa jako Podmiot Przetwarzający, gdy obsługuje funkcje zarządzania zamówieniami, CRM oraz zarządzania magazynem Platformy w imieniu klienta, który sam określa cele i sposoby tego przetwarzania.

Rejestr Czynności Przetwarzania Spółki rozróżnia te role dla każdej czynności przetwarzania, zgodnie z odpowiednio art. 30 ust. 1 i art. 30 ust. 2 RODO, i podlega przeglądowi co najmniej raz w roku.

4.5 Ochrona Danych w Fazie Projektowania i Domyślna Ochrona Danych

Wymagania dotyczące prywatności i bezpieczeństwa są uwzględniane w projekcie każdej nowej funkcji lub systemu od samego początku, zgodnie z art. 25 RODO oraz ustaleniami zawartymi w Polityce Bezpiecznego Tworzenia Oprogramowania.

4.6 Bezpieczeństwo Przetwarzania

Dane osobowe są chronione za pomocą środków technicznych i organizacyjnych wymaganych na mocy art. 32 RODO, wdrożonych poprzez Politykę Bezpieczeństwa Informacji, Politykę Kontroli Dostępu, Politykę Kryptografii i Zarządzania Kluczami oraz Politykę Logowania i Monitorowania.

4.7 Transfery Międzynarodowe

Przekazanie danych osobowych odbiorcy spoza Europejskiego Obszaru Gospodarczego podlega odpowiednim zabezpieczeniom określonym w Rozdziale V RODO, potwierdzonym przed dokonaniem transferu.

W przypadku gdy odbiorca ma siedzibę w Stanach Zjednoczonych i posiada odpowiedni certyfikat, Spółka może polegać na Ramach Ochrony Danych UE-USA (Data Privacy Framework), uzupełnionych Standardowymi Klauzulami Umownymi.

Badanie należytej staranności (due diligence) oraz potwierdzenie mechanizmu transferu mające zastosowanie do danego Podmiotu Zewnętrznego są szczegółowo opisane w Polityce Zarządzania Ryzykiem Podmiotów Zewnętrznych i Partnerów.

4.8 Zgłaszanie Naruszeń Ochrony Danych Osobowych

Naruszenie Ochrony Danych Osobowych podlega ocenie i, w stosownych przypadkach, zgłoszeniu zgodnie z Polityką Reagowania na Incydenty i Zgłaszania Naruszeń Ochrony Danych oraz art. 33 i 34 RODO.

4.9 Ocena Skutków dla Ochrony Danych

Gdy nowa lub zmieniona czynność przetwarzania może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, przed rozpoczęciem przetwarzania przeprowadza się Ocenę Skutków dla Ochrony Danych (DPIA), stosując metodykę oceny ryzyka określoną w Polityce Zarządzania Ryzykiem, zgodnie z art. 35 RODO.

4.10 Rozliczalność i Zarządzanie

Na Dzień Wejścia w Życie niniejszej Polityki nie wyznaczono Inspektora Ochrony Danych. Do czasu jego wyznaczenia tymczasową odpowiedzialność za zgodność z przepisami o ochronie danych ponosi Szef ds. Bezpieczeństwa Informacji (CISO), w tym nadzór nad Ocenami Skutków dla Ochrony Danych, ustaleniami dotyczącymi zgłaszania naruszeń oraz obsługą wniosków osób, których dane dotyczą.

Spółka weryfikuje co najmniej raz w roku, czy jej czynności przetwarzania wymagają wyznaczenia Inspektora Ochrony Danych na podstawie art. 37 RODO.

Rejestr Czynności Przetwarzania Spółki, Rejestr Wymagań Prawnych i Regulacyjnych oraz Rejestr Ryzyka stanowią jej podstawową dokumentację rozliczalności na mocy art. 5 ust. 2 RODO.

4.11 Dane Dzieci

Ani Platforma, ani Marketplace nie są skierowane do dzieci i nie są przez nie świadomie używane. Spółka nie zbiera świadomie danych osobowych od osób poniżej wieku cyfrowej zgody wynikającego z obowiązującego prawa polskiego i unijnego oraz usuwa wszelkie takie dane bez zbędnej zwłoki po powzięciu wiadomości o ich zebraniu.

5. Zgodność z Polityką

Przestrzeganie niniejszej Polityki jest obowiązkowe. Każdy pracownik i współpracownik jest odpowiedzialny za postępowanie z danymi osobowymi zgodnie z niniejszą Polityką oraz Polityką Dopuszczalnego Użytkowania. Każda nowa czynność przetwarzania, relacja z podmiotem zewnętrznym lub funkcja produktu obejmująca dane osobowe podlega ocenie pod kątem zgodności z niniejszą Polityką przed jej wdrożeniem.

6. Wyjątki

Wszelkie wyjątki od niniejszej Polityki są dokumentowane i zatwierdzane z wyprzedzeniem przez Szefa ds. Bezpieczeństwa Informacji (CISO), w konsultacji z Działem Prawnym, jeśli wyjątek dotyczy kwestii interpretacji prawnej.

7. Powiązane Standardy, Polityki i Procedury

Niniejszą Politykę należy interpretować łącznie z Polityką Bezpieczeństwa Informacji, Polityką Kontroli Dostępu, Polityką Kryptografii i Zarządzania Kluczami, Polityką Reagowania na Incydenty i Zgłaszania Naruszeń Ochrony Danych, Polityką Retencji i Usuwania Danych, Polityką Klasyfikacji Danych, Polityką Zarządzania Ryzykiem Podmiotów Zewnętrznych i Partnerów, Polityką Zarządzania Ryzykiem oraz Rejestrem Czynności Przetwarzania Spółki.

8. Definicje i Pojęcia

"Osoba, Której Dane Dotyczą" oznacza zidentyfikowaną lub możliwą do zidentyfikowania osobę fizyczną, której dane osobowe są przetwarzane.

"Szczególne Kategorie Danych" oznaczają szczególne kategorie danych osobowych, o których mowa w art. 9 RODO.

"Ocena Skutków dla Ochrony Danych" oznacza ocenę wymaganą na mocy art. 35 RODO dla przetwarzania, które może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych.

"Inspektor Ochrony Danych" oznacza osobę wyznaczaną przez Spółkę na podstawie art. 37 RODO.

9. Historia Zmian

Wersja 1.0 — Lipiec 2026

ExactFlow Personal Data Protection Policy | ExactFlow