Dokument prawny
Polityka Cookies
Operator: FIRSTSTONE TRADING spółka z ograniczoną odpowiedzialnością (skrót: FIRSTSTONE TRADING sp. z o.o.) KRS: 0001254766 | NIP: 7831958614 Sąd rejestrowy: Sąd Rejonowy Poznań – Nowe Miasto i Wilda w Poznaniu, VIII Wydział Gospodarczy Krajowego Rejestru Sądowego Krajowego Rejestru Sądowego Data rejestracji: 17 lutego 2026 r. Siedziba (KRS): ul. Kolejowa 61, 83-307 Kiełpino, gmina Kartuzy, województwo pomorskie Adres korespondencyjny / obsługi Sklepu: ul. Wierzbięcice 44A/40A, 61-568 Poznań Kapitał zakładowy: 5 000,00 PLN (100 udziałów po 50,00 PLN) Reprezentacja: Krystian Dawidowski — Członek Zarządu (jednoosobowy zarząd, samodzielna reprezentacja) Adres do Doręczeń Elektronicznych (ADE): AE:PL-21312-60691-FGBFV-19 Domena Sklepu: purepoint.pl Kontakt prywatnościowy: compliance@purepoint.pl Kontakt Sklepu: contact@purepoint.pl
Wersja dokumentu: 2.0 Data wejścia w życie: 6 czerwca 2026 r. Cykl przeglądu: kwartalny (najbliższy: 6 września 2026 r.)
Spis treści
- § 1. Postanowienia ogólne i definicje
- § 2. Czym są pliki cookies i zbliżone technologie
- § 3. Podstawy prawne stosowania cookies
- § 4. Kategorie cookies stosowanych w Sklepie
- § 5. Decyzja Operatora — wybór analityki Plausible Analytics
- § 6. Tabela wszystkich cookies pierwszej strony
- § 7. Cookies podmiotów trzecich
- § 8. Cookie banner — model symetryczny po decyzji UODO 02/2025
- § 9. Zarządzanie zgodami i panel preferencji
- § 10. Wpływ na funkcjonowanie Sklepu po odmowie
- § 11. Procedura zmian Polityki
- § 12. Bibliografia i akty prawne
- § 13. Historia zmian dokumentu
- § 14. Klauzula końcowa
§ 1. Postanowienia ogólne i definicje
- Niniejsza Polityka Cookies (dalej: „Polityka”) opisuje zasady stosowania plików cookies i zbliżonych technologii informacji końcowej (local storage, session storage, IndexedDB, pixel tags) w Sklepie internetowym dostępnym pod adresem https://purepoint.pl (dalej: „Sklep”), prowadzonym przez FIRSTSTONE TRADING sp. z o.o. (dalej: „Operator”).
- Polityka stanowi uzupełnienie Polityki Prywatności (dokument nr 06) i Regulaminu Sklepu (dokument nr 01). W razie sprzeczności między dokumentami pierwszeństwo ma Polityka Prywatności w zakresie ochrony danych osobowych oraz niniejsza Polityka w zakresie technologii końcowej.
- Definicje używane w Polityce: – Cookie / Plik cookie — niewielki plik tekstowy zapisywany w pamięci urządzenia końcowego Nabywcy (komputer, smartfon, tablet) przez przeglądarkę internetową na żądanie serwera lub skryptu domeny odwiedzanej, służący do przechowywania informacji o sesji, preferencjach, statusie zalogowania lub identyfikatora analitycznego. – Zbliżona technologia — każda technologia umożliwiająca przechowywanie informacji w urządzeniu końcowym lub uzyskiwanie dostępu do informacji już tam przechowywanej, w szczególności local storage, session storage, IndexedDB, fingerprinting, web beacons, pixel tags, SDK aplikacji. – Cookie pierwszej strony (first-party) — cookie ustawione przez domenę purepoint.pl, której podstronę aktualnie odwiedza Nabywca. – Cookie podmiotu trzeciego (third-party) — cookie ustawione przez domenę inną niż purepoint.pl (np. js.stripe.com), wczytaną w ramach strony Sklepu. – Cookie sesyjne — cookie usuwane automatycznie po zamknięciu przeglądarki. – Cookie trwałe (persistent) — cookie z określoną datą wygaśnięcia, zapisane w urządzeniu do upływu retencji lub do ręcznego usunięcia. – Cookie niezbędne (strictly necessary) — cookie bez którego usługa wybrana przez Nabywcę (logowanie, koszyk, koszyk WooCommerce, płatność) nie może być świadczona; zwolnione z obowiązku zgody. – Cookie analityczne — cookie służące do pomiaru ruchu, statystyk, optymalizacji UX; wymaga zgody chyba że jest cookie analityczne pierwszej strony spełniające warunki Wytycznych EROD 5/2020 i jest stosowane wyłącznie przez Operatora. – Cookie marketingowe — cookie służące do profilowania, retargetingu, reklamy behawioralnej; wymaga zgody. – Banner — pierwsza warstwa interfejsu informującego Nabywcę o cookies i zbierającego zgody. – Panel preferencji — interfejs umożliwiający granularne zarządzanie zgodami na cookies. – Nabywca — osoba fizyczna, prawna lub jednostka organizacyjna składająca lub mogąca złożyć Zamówienie w Sklepie, w rozumieniu Regulaminu (dokument 01). – Nabywca Kwalifikowany — Nabywca spełniający wymogi § 3 Regulaminu Sklepu i posiadający aktywne Kwalifikowane Oświadczenie Profilu (KOP); jedyna kategoria Nabywców uprawniona do nabywania Materiałów Badawczych w Sklepie. – Operator / my — FIRSTSTONE TRADING sp. z o.o. z danymi rejestrowymi wskazanymi w nagłówku.
- Wszelkie pozostałe terminy pisane wielką literą, niezdefiniowane w niniejszej Polityce, mają znaczenie nadane im w Regulaminie Sklepu lub w Polityce Prywatności.
§ 2. Czym są pliki cookies i zbliżone technologie
- Pliki cookies to niewielkie pliki tekstowe (zwykle do 4 KB), które serwer Sklepu lub skrypt JavaScript wczytany na stronie Sklepu prosi przeglądarkę Nabywcy o zapisanie w pamięci urządzenia końcowego. Cookie składa się z nazwy (klucza), wartości (zwykle ciąg znaków, identyfikator lub hash), daty wygaśnięcia, ścieżki i domeny, do której jest przypisany, oraz flag bezpieczeństwa (Secure, HttpOnly, SameSite).
- Przy każdym kolejnym żądaniu HTTP do tej samej domeny przeglądarka automatycznie dołącza cookies obowiązujące dla danej ścieżki, dzięki czemu serwer „rozpoznaje” Nabywcę między żądaniami — bez cookies każde kliknięcie wymagałoby ponownego logowania, opróżniałoby koszyk i tracilo wybór języka.
- Zbliżone technologie informacji końcowej (local storage, session storage, IndexedDB) działają w analogiczny sposób, ale zapisują dane wyłącznie po stronie przeglądarki — nie są automatycznie dołączane do żądań HTTP. Operator stosuje je marginalnie (m.in. do zapamiętania widoczności komunikatów compliance po zaakceptowaniu progu pełnoletności).
- Pixel tag (transparentny obrazek 1×1 px) i web beacon to techniki śledzące zdarzenia (otwarcie wiadomości, wyświetlenie strony). Operator nie stosuje pixel tagów reklamowych. Pixel pomiaru otwarć newslettera stosowany jest przez Sendinblue SAS pod marką Brevo na podstawie odrębnej zgody marketingowej (patrz Polityka Prywatności § 8).
- Fingerprinting (rozpoznawanie urządzenia po cechach przeglądarki, fontach, GPU) nie jest stosowany przez Operatora ani przez podmioty trzecie wczytywane na stronie Sklepu. Plausible Analytics nie używa fingerprintingu — szczegóły w § 5.
§ 3. Podstawy prawne stosowania cookies
Stosowanie cookies w Sklepie opiera się na trzech równoległych podstawach prawnych, których rozróżnienie jest kluczowe dla zrozumienia, kiedy zgoda Nabywcy jest wymagana, a kiedy nie.
3.1. Art. 173 Prawa telekomunikacyjnego (PT)
[ZWERYFIKUJ — PKE 2024 zastąpiło Prawo telekomunikacyjne. Ustawa z dnia 12 lipca 2024 r. — Prawo komunikacji elektronicznej (Dz.U. 2024 poz. 1221), obowiązująca od 10 listopada 2024 r., uchyliła m.in. przepisy art. 173 Prawa telekomunikacyjnego regulujące cookies i przeniosła zasadę zgody na dostęp do urządzenia końcowego do PKE. Cała poniższa argumentacja oparta na art. 173 PT wymaga przepisania na właściwy przepis PKE — dokładny numer artykułu i treść do potwierdzenia przez radcę. Marker dotyczy WSZYSTKICH odwołań do „art. 173 PT” oraz „art. 172 PT” w niniejszym dokumencie, w tym tabel w § 4, § 6 i § 7.]
Ustawa z dnia 16 lipca 2004 r. — Prawo telekomunikacyjne (tekst jednolity: Dz.U. 2024 poz. 34 z późn. zm.), dalej: PT, w art. 173 stanowi:
„1. Przechowywanie informacji lub uzyskiwanie dostępu do informacji już przechowywanej w telekomunikacyjnym urządzeniu końcowym abonenta lub użytkownika końcowego jest dozwolone, pod warunkiem że: 1) abonent lub użytkownik końcowy zostanie uprzednio bezpośrednio poinformowany w sposób jednoznaczny, łatwy i zrozumiały, o: a) celu przechowywania i uzyskiwania dostępu do tej informacji, b) możliwości określenia przez niego warunków przechowywania lub uzyskiwania dostępu do tej informacji za pomocą ustawień oprogramowania zainstalowanego w wykorzystywanym przez niego telekomunikacyjnym urządzeniu końcowym lub konfiguracji usługi; 2) abonent lub użytkownik końcowy, po otrzymaniu informacji, o których mowa w pkt 1, wyrazi na to zgodę; 3) przechowywana informacja lub uzyskiwanie do niej dostępu nie powoduje zmian konfiguracyjnych w telekomunikacyjnym urządzeniu końcowym abonenta lub użytkownika końcowego i w oprogramowaniu zainstalowanym w tym urządzeniu. 2. Abonent lub użytkownik końcowy może wyrazić zgodę, o której mowa w ust. 1 pkt 2, za pomocą ustawień oprogramowania zainstalowanego w wykorzystywanym przez niego telekomunikacyjnym urządzeniu końcowym lub konfiguracji usługi. 3. Warunków, o których mowa w ust. 1, nie stosuje się, jeżeli przechowywanie lub uzyskanie dostępu do informacji, o której mowa w ust. 1, jest konieczne do: 1) wykonania transmisji komunikatu za pośrednictwem publicznej sieci telekomunikacyjnej; 2) dostarczania usługi świadczonej drogą elektroniczną, której świadczenia żąda abonent lub użytkownik końcowy.”
Z art. 173 ust. 3 pkt 2 PT wynika wyłączenie obowiązku zgody dla cookies niezbędnych — tj. takich, których przechowywanie jest konieczne do dostarczenia usługi żądanej przez Nabywcę (logowanie, koszyk, sesja WooCommerce, identyfikator języka, znacznik przekroczenia bramki wieku).
3.2. Art. 5 ust. 3 dyrektywy 2002/58/WE (ePrivacy)
Dyrektywa 2002/58/WE Parlamentu Europejskiego i Rady z dnia 12 lipca 2002 r. dotycząca przetwarzania danych osobowych i ochrony prywatności w sektorze łączności elektronicznej (dyrektywa o prywatności i łączności elektronicznej; dalej: ePrivacy), zmieniona dyrektywą 2009/136/WE, w art. 5 ust. 3 wprowadza zasadę uzyskania zgody (consent-based) dla wszelkich technologii dostępu do informacji w urządzeniu końcowym. Wyjątkiem są cookies „ściśle niezbędne” do świadczenia usługi społeczeństwa informacyjnego wyraźnie żądanej przez użytkownika.
Trybunał Sprawiedliwości Unii Europejskiej w wyroku z dnia 1 października 2019 r. w sprawie Planet49 (C-673/17) rozstrzygnął, że: – zgoda na cookies analityczne i marketingowe musi być aktywna (opt-in), a nie domniemana; – preselectowane pola wyboru („checkbox tickowany domyślnie”) nie spełniają wymogu zgody w rozumieniu art. 5 ust. 3 dyr. 2002/58/WE w zw. z art. 4 pkt 11 i art. 7 RODO; – informacja musi obejmować okres aktywności cookies oraz krąg odbiorców danych.
3.3. Art. 6 ust. 1 RODO
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (dalej: RODO) ma zastosowanie wówczas, gdy cookies prowadzą do przetwarzania danych osobowych (np. identyfikatora pseudonimicznego, adresu IP). – Dla cookies niezbędnych podstawą prawną przetwarzania danych jest art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Operatora polegający na zapewnieniu działania Sklepu, sesji, koszyka i bezpieczeństwa. – Dla cookies analitycznych i marketingowych podstawą prawną byłby art. 6 ust. 1 lit. a RODO — zgoda Nabywcy. Operator nie stosuje cookies marketingowych ani cookies analitycznych podmiotów trzecich — szczegóły w § 5.
3.4. Wytyczne EROD 5/2020
Europejska Rada Ochrony Danych (EROD) w Wytycznych 5/2020 w sprawie zgody zgodnie z rozporządzeniem 2016/679 (przyjętych 4 maja 2020 r.) doprecyzowała, że: – zgoda musi być dobrowolna — przewijanie strony, zamknięcie banera, dalsze korzystanie ze Sklepu nie stanowi zgody; – zgoda musi być świadoma — informacja musi być przedstawiona w sposób jasny i zrozumiały; – zgoda musi być jednoznaczna — wymagana jest aktywna czynność (kliknięcie przycisku „Akceptuję”); – musi być możliwa łatwa odwołalność (withdraw) — co najmniej tak prosta jak udzielenie zgody.
3.5. Decyzja UODO 02/2025
Prezes Urzędu Ochrony Danych Osobowych decyzją z 2025 r. (numer 02/2025, kara 420 000 EUR) potwierdził, że niesymetryczny banner cookies — w którym przycisk „Akceptuj wszystkie” jest wizualnie wyraźniejszy niż „Odrzuć wszystkie” lub w którym opcja odmowy wymaga dodatkowych kliknięć — narusza wymóg dobrowolności zgody. Operator wdrożył w odpowiedzi na tę decyzję banner symetryczny — szczegóły w § 8.
§ 4. Kategorie cookies stosowanych w Sklepie
Operator klasyfikuje cookies stosowane w Sklepie w trzech kategoriach. Klasyfikacja decyduje o podstawie prawnej i wymogu zgody.
| Kategoria | Wymóg zgody | Podstawa prawna | Stosowane w Sklepie |
|---|---|---|---|
| Niezbędne (strictly necessary) | NIE — wyłączone z art. 173 ust. 3 PT i art. 5(3) ePrivacy | art. 6 ust. 1 lit. f RODO (uzasadniony interes) | TAK — sesja, koszyk, logowanie, język, bramka wieku, oświadczenia compliance, integracja Stripe, fonty |
| Analityczne (statistical) | Co do zasady TAK — wyjątek dla analityki pierwszej strony spełniającej wymogi CNIL/EROD | art. 6 ust. 1 lit. a RODO (zgoda) lub lit. f w przypadku analityki agregowanej | NIE — Operator stosuje analitykę pierwszej strony bez cookies (Plausible) — patrz § 5 |
| Marketingowe (advertising) | TAK | art. 6 ust. 1 lit. a RODO (zgoda) | NIE — Operator nie prowadzi reklamy behawioralnej ani retargetingu |
Konsekwencja: Sklep stosuje wyłącznie cookies niezbędne. Zgoda na cookies nie jest wymagana dla normalnego korzystania ze Sklepu, ponieważ wszystkie cookies obecne w Sklepie podpadają pod wyłączenie art. 173 ust. 3 pkt 2 PT. Banner cookies pojawia się mimo to — w funkcji informacyjnej i jako mechanizm potwierdzenia zapoznania się z Polityką (zgodnie z zasadą rozliczalności art. 5 ust. 2 RODO).
§ 5. Decyzja Operatora — wybór analityki Plausible Analytics
5.1. Treść decyzji
Operator po analizie dostępnych narzędzi analityki webowej (Google Analytics 4, Matomo on-premise, Plausible Analytics, Fathom, Simple Analytics, Umami) wybrał jako rozwiązanie produkcyjne Plausible Analytics dostarczane przez:
Plausible Insights OÜ Tallinn, Estonia (zarejestrowana siedziba). Rejestr: numer rejestrowy Republiki Estonii 14709274. Status: spółka prywatna (osaühing) prawa estońskiego.
Decyzja zapadła 6 czerwca 2026 r. i jest decyzją finalną (status v2 — wcześniej projekt zakładał Google Analytics 4 z anonimizacją IP; pivot uzasadniony niżej).
5.2. Uzasadnienie wyboru — analiza siedmiu kryteriów
Kryterium 1 — bezcookiowość. Plausible Analytics jest narzędziem cookieless: pomiar wizyt opiera się na heurystyce zliczania unikalnych odwiedzających poprzez hashing kombinacji (data + IP + User-Agent + domena) rotowany codziennie. Nie zapisuje żadnych cookies w urządzeniu końcowym Nabywcy. W konsekwencji wyłączenie art. 173 ust. 3 PT i art. 5(3) ePrivacy ma zastosowanie, ponieważ nie zachodzi „przechowywanie informacji w urządzeniu końcowym”.
Kryterium 2 — minimalizacja danych (art. 5 ust. 1 lit. c RODO). Plausible zbiera: typ strony (URL), referrer, User-Agent (do agregacji przeglądarka/OS/device), kraj na podstawie IP (geocode → IP odrzucany). Nie zbiera: identyfikatorów reklamowych, fingerprint, historii cross-site, danych behawioralnych mikro-skali.
Kryterium 3 — pełna lokalizacja danych w EOG. Plausible Insights OÜ posiada centra danych wyłącznie w Europejskim Obszarze Gospodarczym (Niemcy, Estonia). Brak jakiegokolwiek transferu do państw trzecich. Schrems II (C-311/18) nie ma zastosowania, ponieważ nie zachodzi przekazanie danych do państwa trzeciego.
Kryterium 4 — anonimizacja na poziomie inżynieryjnym. Adres IP Nabywcy nie jest zapisywany; służy wyłącznie do generacji hash w pamięci i do geocode (kraj) — następnie jest natychmiast odrzucany. Po procesie hash nie istnieje techniczna możliwość przywrócenia IP.
Kryterium 5 — open source i audyt. Kod źródłowy Plausible Community Edition jest dostępny publicznie na GitHub (licencja AGPL-3.0). Umożliwia to niezależny audyt mechanizmów pomiarowych i weryfikację zgodności z deklaracjami producenta.
Kryterium 6 — DPA i SCC. Mimo braku transferu do państw trzecich, Operator zawarł z Plausible Insights OÜ umowę powierzenia przetwarzania (DPA) zgodną z art. 28 RODO. Umowa wprowadza: zobowiązanie do tajemnicy, zabezpieczenia art. 32 RODO, audyt, podpowierzenie wymagające zgody, zwrot/usunięcie danych po zakończeniu współpracy.
Kryterium 7 — brak konfliktu z prawem USA. Plausible Insights OÜ podlega prawu estońskiemu. Nie jest podmiotem zależnym od dostawców USA. Nie podlega ustawom CLOUD Act, FISA 702 ani Executive Order 12333. Eliminuje to ryzyko, które było podstawą wyroku Schrems II w stosunku do Google.
5.3. Dlaczego pivot z GA4
Wcześniejszy projekt Sklepu (v1.0 dokumentów prawnych z 22-24 maja 2026 r.) zakładał Google Analytics 4 z anonimizacją IP i włączoną opcją Consent Mode v2. Po analizie ryzyka prawnego — w szczególności: – decyzje CNIL z lutego 2022 r. (Francja) i Garante z czerwca 2022 r. (Włochy) uznające stosowanie GA na stronach europejskich za naruszenie art. 44-49 RODO; – niepewność co do skuteczności EU-US Data Privacy Framework (zaskarżony do TSUE); – konieczność implementacji symetrycznego banneru z opt-in po decyzji UODO 02/2025 (skutek: 60-80% utraty pomiaru); – prostota architektury cookieless; — Operator podjął decyzję strategiczną o rezygnacji z GA4 na rzecz Plausible.
5.4. Mechanizm opt-out z Plausible
Mimo że Plausible nie wymaga zgody na podstawie art. 173 ust. 3 PT, Operator umożliwia Nabywcom dobrowolny opt-out ze zliczania w Plausible. Mechanizm:
– ustawienie zmiennej localStorage.plausible_ignore = "true" w przeglądarce Nabywcy (poprzez link „Wyłącz statystyki” w stopce Sklepu);
– po ustawieniu zmiennej skrypt Plausible nie wysyła zdarzeń pomiarowych z urządzenia Nabywcy;
– zmienna pozostaje aktywna do czasu wyczyszczenia local storage przez Nabywcę.
§ 6. Tabela wszystkich cookies pierwszej strony
Poniższa tabela wymienia kompletny zestaw cookies stosowanych w Sklepie w domenie purepoint.pl. Operator zobowiązuje się utrzymywać tabelę w aktualności — każda zmiana zostanie odzwierciedlona w Historii zmian (§ 13).
| Nazwa cookie | Dostawca / domena | Cel | Retencja | Typ | Podstawa prawna |
|---|---|---|---|---|---|
wordpress_* |
purepoint.pl (WordPress core) | Identyfikacja zalogowanego użytkownika w panelu administracyjnym; zwalczanie kradzieży sesji | Sesja | Niezbędne | art. 173 ust. 3 pkt 2 PT + art. 6 ust. 1 lit. f RODO |
wordpress_logged_in_* |
purepoint.pl (WordPress core) | Potwierdzenie statusu zalogowania na stronach front-end | Sesja | Niezbędne | art. 173 ust. 3 pkt 2 PT + art. 6 ust. 1 lit. f RODO |
wordpress_test_cookie |
purepoint.pl (WordPress core) | Test wsparcia cookies w przeglądarce przed logowaniem | Sesja | Niezbędne | art. 173 ust. 3 pkt 2 PT + art. 6 ust. 1 lit. f RODO |
wp_woocommerce_session_* |
purepoint.pl (WooCommerce) | Identyfikator sesji koszyka — utrzymanie zawartości koszyka między żądaniami | 48 godzin | Niezbędne | art. 173 ust. 3 pkt 2 PT + art. 6 ust. 1 lit. f RODO |
woocommerce_cart_hash |
purepoint.pl (WooCommerce) | Hash zawartości koszyka — wykrywanie zmian i ich odzwierciedlanie w UI | Sesja | Niezbędne | art. 173 ust. 3 pkt 2 PT + art. 6 ust. 1 lit. f RODO |
woocommerce_items_in_cart |
purepoint.pl (WooCommerce) | Wskaźnik obecności pozycji w koszyku (1/0) | Sesja | Niezbędne | art. 173 ust. 3 pkt 2 PT + art. 6 ust. 1 lit. f RODO |
pp_age_gate_passed |
purepoint.pl (Sklep) | Znacznik przekroczenia bramki wieku (potwierdzenie pełnoletności) — eliminacja konieczności ponownego wyświetlania | 90 dni | Niezbędne | art. 173 ust. 3 pkt 2 PT + art. 6 ust. 1 lit. f RODO (compliance) |
pp_compliance_acks |
purepoint.pl (Sklep) | Znacznik potwierdzenia ostrzeżeń compliance (research-use-only, ograniczenia stosowania) — eliminacja powtórnego wyświetlania | 90 dni | Niezbędne | art. 173 ust. 3 pkt 2 PT + art. 6 ust. 1 lit. f RODO (compliance) |
pll_language |
purepoint.pl (Polylang) | Wybór języka interfejsu (PL/EN) | 1 rok | Niezbędne | art. 173 ust. 3 pkt 2 PT + art. 6 ust. 1 lit. f RODO |
wp_lang |
purepoint.pl (WordPress core) | Język panelu administracyjnego (dla zalogowanych) | Sesja | Niezbędne | art. 173 ust. 3 pkt 2 PT + art. 6 ust. 1 lit. f RODO |
pp_consent_record |
purepoint.pl (Sklep) | Rekord wyboru w bannerze cookies (akcept / odrzuć / dostosuj) — dowód udzielonej zgody | 12 miesięcy | Niezbędne (rozliczalność art. 5 ust. 2 RODO) | art. 6 ust. 1 lit. f RODO |
XSRF-TOKEN / wp_nonce_* |
purepoint.pl (WordPress security) | Ochrona przed atakami CSRF (Cross-Site Request Forgery) w formularzach | Sesja | Niezbędne | art. 173 ust. 3 pkt 2 PT + art. 6 ust. 1 lit. f RODO (bezpieczeństwo) |
plausible_ignore (local storage, opcjonalny) |
purepoint.pl (Plausible opt-out) | Znacznik dobrowolnego opt-out z pomiaru Plausible — ustawiany przez Nabywcę | Trwałe (do wyczyszczenia local storage) | Niezbędne (kontrola Nabywcy) | art. 6 ust. 1 lit. f RODO |
Łącznie: 13 plików cookie / wpisów local storage, z czego 100% kwalifikuje się jako niezbędne w rozumieniu art. 173 ust. 3 pkt 2 PT i art. 5 ust. 3 zd. 2 dyrektywy 2002/58/WE.
§ 7. Cookies podmiotów trzecich
Sklep wczytuje minimalną liczbę zasobów podmiotów trzecich, ograniczoną do tych, które są bezpośrednio niezbędne do realizacji usługi żądanej przez Nabywcę. Operator nie wczytuje skryptów reklamowych, marketingowych, ani analitycznych podmiotów trzecich.
7.1. Stripe Payments Europe Limited
Dostawca: Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irlandia.
Domeny: js.stripe.com, m.stripe.network, q.stripe.com.
Zakres: skrypty bramki płatności i widget Stripe Elements wczytywane wyłącznie na stronie procesu płatności (/koszyk, /zamowienie, /platnosc) po wyborze Stripe jako metody płatności.
Cookies Stripe (przykład):
– __stripe_mid (identyfikator urządzenia płatniczego, retencja 1 rok) — niezbędny do wykrywania oszustw (fraud detection);
– __stripe_sid (identyfikator sesji płatności, retencja 30 min) — niezbędny do prowadzenia transakcji.
Kwalifikacja prawna: niezbędne w rozumieniu art. 173 ust. 3 pkt 2 PT — przetwarzanie konieczne do realizacji usługi płatności wyraźnie żądanej przez Nabywcę poprzez wybór tej metody w koszyku. Bramka Stripe nie ładuje się dopóki Nabywca nie zainicjuje procesu płatności.
RODO: Stripe jest niezależnym administratorem w zakresie wykrywania oszustw i wymogów regulacyjnych PSD2/AML. Szczegóły relacji administrator/administrator opisane w Polityce Prywatności § 8 (Odbiorcy danych) i Polityce Prywatności dla operatora płatności pod adresem https://stripe.com/privacy.
7.2. Google Fonts (Google Ireland Limited)
Dostawca: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlandia.
Domena: fonts.gstatic.com, fonts.googleapis.com.
Zakres: wczytywanie plików fontów typograficznych Inter, Source Serif, JetBrains Mono — fundamentu warstwy wizualnej Sklepu.
Cookies: Google Fonts nie ustawia cookies w domenie fonts.gstatic.com (Google deklaruje brak cookies dla tego subdomenu; samo pobranie pliku fontu nie wymaga cookies). Dochodzi natomiast do żądania HTTP, w trakcie którego Google rejestruje adres IP Nabywcy w logach serwera.
Kwalifikacja prawna: niezbędne — fonty są integralną częścią warstwy prezentacji Sklepu. Operator rozważa hosting fontów lokalnie w celu eliminacji żądania zewnętrznego — zmiana planowana w v2.1 dokumentu (przegląd: wrzesień 2026 r.).
RODO: podstawa prawna art. 6 ust. 1 lit. f RODO — uzasadniony interes Operatora polegający na dostarczeniu spójnej warstwy prezentacji. Google Ireland Limited jest administratorem danych technicznych logów własnego serwera.
7.3. Plausible Insights OÜ — bez cookies
Mimo że Plausible jest podmiotem trzecim, nie ustawia cookies w urządzeniu Nabywcy (patrz § 5). Skrypt plausible.js wczytywany z domeny plausible.io wysyła zdarzenia pomiarowe, ale nie zapisuje żadnych danych w pamięci urządzenia. Z tego powodu Plausible nie podlega obowiązkowi zgody na podstawie art. 173 PT i art. 5(3) ePrivacy.
7.4. Sendinblue SAS (Brevo) — wyłącznie w newsletterze
Tracker otwarć e-mail Brevo (pixel 1×1 w wiadomościach newsletter) działa wyłącznie w wiadomościach e-mail wysyłanych do Subskrybentów newslettera, nie na stronie Sklepu. Nie generuje cookies w domenie purepoint.pl. Szczegóły w Polityce Prywatności § 8.
§ 8. Cookie banner — model symetryczny po decyzji UODO 02/2025
8.1. Wymogi prawne wynikające z decyzji UODO 02/2025
Prezes Urzędu Ochrony Danych Osobowych w decyzji nr 02/2025, nakładając karę 420 000 EUR, ustalił następujące standardy bannera cookies:
- Trzy opcje na pierwszej warstwie: Akceptuj wszystkie / Odrzuć wszystkie / Dostosuj — żadna nie może być ukryta pod „Ustawieniami zaawansowanymi” lub „Dowiedz się więcej”.
- Wizualna symetria: wszystkie trzy przyciski muszą mieć ten sam rozmiar, kolor, kontrast, czcionkę, padding. Niedopuszczalne jest wyróżnianie „Akceptuj” kolorem markowym, gdy „Odrzuć” jest tylko linkiem tekstowym.
- Równa odległość od oka: brak hierarchii F-pattern faworyzującej akcept.
- Brak dark patterns: niedopuszczalne są techniki cofania uwagi (np. okno wymagające pięciu kliknięć dla odmowy versus jeden dla akceptu).
8.2. Implementacja Operatora
W Sklepie zaimplementowano banner zgodny z modelem 3-button symmetric:
┌─────────────────────────────────────────────────────────────────┐
│ Pliki cookies │
│ │
│ Sklep purepoint.pl używa wyłącznie plików cookies niezbędnych │
│ do działania Sklepu (logowanie, koszyk, bramka wieku). │
│ Analitykę prowadzimy w sposób bezcookiowy w EOG (Plausible). │
│ Nie używamy cookies marketingowych ani reklamowych. │
│ │
│ [Akceptuj wszystkie] [Odrzuć wszystkie] [Dostosuj] │
│ │
│ Szczegóły: Polityka Cookies | Polityka Prywatności │
└─────────────────────────────────────────────────────────────────┘
Specyfikacja przycisków:
– wszystkie trzy przyciski w identycznym kontenerze flex z gap: 12px;
– tło: kolor surface secondary (#1A1A1A), tekst: white, border-radius 4px, padding 12px 24px;
– font-weight: 500 dla wszystkich trzech;
– font-family, font-size, line-height identyczne;
– pierwszy fokus po wczytaniu: nie ustawiony domyślnie (brak preselekcji).
Wybór „Akceptuj wszystkie” → ustawia rekord pp_consent_record = {analytics: false, marketing: false, necessary: true} (analytics false, ponieważ Plausible nie używa cookies). Banner znika.
Wybór „Odrzuć wszystkie” → ustawia pp_consent_record = {analytics: false, marketing: false, necessary: true} i dodatkowo localStorage.plausible_ignore = "true" (wyłączenie Plausible). Banner znika.
Wybór „Dostosuj” → otwiera Panel preferencji (§ 9).
8.3. Brak banera = brak zgody
Operator nie traktuje przewijania strony, zamknięcia banera (X), kliknięcia poza banerem ani jakiegokolwiek dalszego korzystania ze Sklepu jako zgody na cookies analityczne lub marketingowe. Z uwagi na to, że Sklep nie używa takich cookies, decyzja Nabywcy w bannerze nie wpływa na żadne cookies analityczne ani marketingowe — wpływa wyłącznie na opt-out z Plausible.
8.4. Częstotliwość wyświetlania
Banner pojawia się: – przy pierwszej wizycie z danej przeglądarki / urządzenia; – po wyczyszczeniu cookies / pamięci przeglądarki przez Nabywcę; – raz na 12 miesięcy (re-confirm — wskazanie EROD dla podtrzymania świadomej zgody).
§ 9. Zarządzanie zgodami i panel preferencji
9.1. Dostęp do panelu
Nabywca ma dostęp do Panelu preferencji cookies w każdym momencie poprzez:
– link „Cookies — zarządzaj zgodami” w stopce Sklepu (widoczny na każdej podstronie);
– przycisk „Dostosuj” w bannerze przy pierwszej wizycie;
– bezpośredni adres URL: http://solkur.com/polityka-cookies/?panel=open (zarezerwowany).
9.2. Zawartość panelu
Panel preferencji prezentuje:
- Cookies niezbędne — opis, lista konkretnych cookies (zgodnie z tabelą § 6), checkbox „Zawsze włączone — nieedytowalne”;
- Cookies analityczne — opis Plausible Analytics, informacja o bezcookiowości, przełącznik „Wyłącz pomiar Plausible” (po zaznaczeniu → ustawienie
localStorage.plausible_ignore = "true"); - Cookies marketingowe — opis: „Sklep nie używa cookies marketingowych ani reklamowych. Sekcja zachowana jako informacja dla Nabywcy” (przełącznik nieaktywny);
- Przyciski: „Zapisz preferencje” / „Zamknij”.
9.3. Odwołanie zgody (withdraw)
Każda zgoda udzielona przez Nabywcę może zostać odwołana w sposób równie prosty jak jej udzielenie (art. 7 ust. 3 zd. 2 RODO; Wytyczne EROD 5/2020): – 1 kliknięcie: link „Cookies — zarządzaj zgodami” w stopce Sklepu; – 1 przełącznik: w Panelu preferencji.
Odwołanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej odwołaniem.
9.4. Dziedziczenie wyboru między urządzeniami
Wybór dotyczący Plausible (plausible_ignore) jest przechowywany wyłącznie w local storage konkretnej przeglądarki. Operator nie wiąże tej preferencji z kontem Nabywcy — wybór musi zostać dokonany osobno na każdym urządzeniu / w każdej przeglądarce, z których Nabywca korzysta. Decyzja ta służy minimalizacji łączenia identyfikatorów.
§ 10. Wpływ na funkcjonowanie Sklepu po odmowie
10.1. Cookies niezbędne — odmowa równa się brak Sklepu
Odmowa cookies niezbędnych jest technicznie niemożliwa w obrębie banera Operatora — banner nie zawiera opcji wyłączenia cookies niezbędnych, ponieważ Sklep nie może funkcjonować bez nich. Nabywca może odmówić cookies niezbędnych wyłącznie na poziomie przeglądarki (ustawienia „Blokuj wszystkie cookies”). Skutek: – niemożność zalogowania się do konta; – niemożność dodania produktów do koszyka; – niemożność przeprowadzenia procesu płatności; – konieczność każdorazowego potwierdzania bramki wieku.
10.2. Cookies analityczne / marketingowe
Brak — Operator nie używa takich cookies. Odmowa w bannerze / wybór „Odrzuć wszystkie” skutkuje wyłącznie opt-out z Plausible Analytics. Plausible jest bezcookiowy, więc rzeczywisty skutek to nie wysyłanie zdarzeń pomiarowych z urządzenia Nabywcy — pozostałe funkcje Sklepu działają identycznie.
10.3. Ustawienia przeglądarki
Niezależnie od banera, Nabywca może zarządzać cookies poprzez ustawienia przeglądarki. Skrócone instrukcje:
| Przeglądarka | Ścieżka |
|---|---|
| Chrome | Ustawienia → Prywatność i bezpieczeństwo → Pliki cookie i inne dane witryn |
| Firefox | Ustawienia → Prywatność i bezpieczeństwo → Pliki cookie i dane stron |
| Safari | Preferencje → Prywatność → Pliki cookie i dane stron |
| Edge | Ustawienia → Pliki cookie i uprawnienia witryn |
| Opera | Ustawienia → Zaawansowane → Prywatność i bezpieczeństwo → Pliki cookie |
Tryb prywatny / incognito każdej z powyższych przeglądarek powoduje automatyczne usuwanie cookies sesyjnych po zamknięciu okna.
§ 11. Procedura zmian Polityki
- Operator zastrzega prawo wprowadzania zmian w niniejszej Polityce w przypadku: a) zmiany przepisów prawa w zakresie cookies, ePrivacy, RODO lub Prawa telekomunikacyjnego; b) wydania nowych decyzji UODO, wyroków TSUE, wytycznych EROD, mających wpływ na praktykę; c) wprowadzenia nowych funkcjonalności Sklepu wymagających nowych cookies; d) zmiany dostawców usług (np. zmiana dostawcy analityki, hostingu, bramki płatności); e) korekty merytorycznej, redakcyjnej lub aktualizacji tabeli cookies.
- Każda istotna zmiana Polityki wchodzi w życie po 14 dniach od opublikowania jej w Sklepie, z zastrzeżeniem zmian wynikających z bezwzględnie obowiązujących przepisów prawa — te wchodzą w życie z dniem opublikowania.
- Każda zmiana zostanie odnotowana w Historii zmian (§ 13). Każda zmiana wprowadzająca nowy cookie lub zmieniająca retencję istniejącego — zostanie dodatkowo zakomunikowana w bannerze re-confirm dla Nabywców powracających.
- Aktualna wersja Polityki jest zawsze dostępna pod adresem http://solkur.com/polityka-cookies/. Operator nie wysyła powiadomień o zmianach indywidualnie do Nabywców.
§ 12. Bibliografia i akty prawne
12.1. Akty prawne — Polska
- Ustawa z dnia 16 lipca 2004 r. — Prawo telekomunikacyjne (tekst jednolity: Dz.U. 2024 poz. 34 z późn. zm.) — art. 173.
- Ustawa z dnia 23 kwietnia 1964 r. — Kodeks cywilny (tekst jednolity: Dz.U. 2024 poz. 1061 z późn. zm.) — art. 22(1), art. 43(1).
- Ustawa z dnia 30 maja 2014 r. o prawach konsumenta (tekst jednolity: Dz.U. 2024 poz. 1796 z późn. zm.).
- Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (tekst jednolity: Dz.U. 2019 poz. 1781 z późn. zm.).
- Ustawa z dnia 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną (tekst jednolity: Dz.U. 2024 poz. 1513 z późn. zm.). [ZWERYFIKUJ — publikator u.ś.u.d.e. ujednolicony z Polityką Prywatności; do potwierdzenia przez radcę]
12.2. Akty prawne — Unia Europejska
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz.Urz. UE L 119 z 4.05.2016, s. 1 ze zm.) — RODO.
- Dyrektywa 2002/58/WE Parlamentu Europejskiego i Rady z dnia 12 lipca 2002 r. dotycząca przetwarzania danych osobowych i ochrony prywatności w sektorze łączności elektronicznej (Dz.Urz. WE L 201 z 31.07.2002, s. 37 ze zm., zmieniona dyr. 2009/136/WE) — ePrivacy.
- Dyrektywa 2009/136/WE Parlamentu Europejskiego i Rady z dnia 25 listopada 2009 r. zmieniająca dyrektywę 2002/58/WE (Dz.Urz. UE L 337 z 18.12.2009, s. 11).
12.3. Orzecznictwo
- Wyrok TSUE z 1 października 2019 r., Planet49 GmbH v. Bundesverband der Verbraucherzentralen und Verbraucherverbände, C-673/17 (ECLI:EU:C:2019:801) — wymogi aktywnej zgody na cookies, niedopuszczalność preselekcji.
- Wyrok TSUE z 16 lipca 2020 r., Data Protection Commissioner v. Facebook Ireland Ltd i Maximillian Schrems, C-311/18 (ECLI:EU:C:2020:559) — Schrems II — unieważnienie Privacy Shield, wymogi transferu danych do państw trzecich.
12.4. Wytyczne i decyzje organów
- Wytyczne EROD 5/2020 w sprawie zgody zgodnie z rozporządzeniem 2016/679, wersja 1.1 z 4 maja 2020 r. (European Data Protection Board).
- Decyzja Prezesa Urzędu Ochrony Danych Osobowych nr 02/2025 (kara administracyjna 420 000 EUR) — wymogi symetrycznego banera cookies.
- Wytyczne EROD 02/2023 w sprawie zakresu i zastosowania art. 5 ust. 3 dyrektywy 2002/58/WE (e-Privacy Directive), wersja 2.0 z listopada 2023 r.
- Wytyczne CNIL z 17 września 2020 r. (deliberation 2020-091) — wymogi cookies analitycznych zwolnionych z obowiązku zgody.
12.5. Dokumenty wewnętrzne Operatora
- Polityka Prywatności Sklepu purepoint.pl, dokument nr 06, wersja 2.0 z 6 czerwca 2026 r.
- Regulamin Sklepu purepoint.pl, dokument nr 01, wersja 2.0 z 6 czerwca 2026 r.
- Rejestr Czynności Przetwarzania (RCP), dokument wewnętrzny FIRSTSTONE TRADING sp. z o.o.
- Umowa powierzenia przetwarzania z Plausible Insights OÜ z 6 czerwca 2026 r. (DPA).
§ 13. Historia zmian dokumentu
| Wersja | Data | Autor | Zakres zmian |
|---|---|---|---|
| 1.0 | 2026-05-22 | FIRSTSTONE TRADING sp. z o.o. (zespół compliance) | Pierwsza wersja Polityki Cookies dla Sklepu purepoint.pl. Założenia: Google Analytics 4 z anonimizacją IP, banner standardowy 2-button (Akceptuj / Dostosuj), Consent Mode v2. |
| 1.0.1 | 2026-05-24 | FIRSTSTONE TRADING sp. z o.o. | Drobne korekty redakcyjne tabeli cookies; dodanie cookies Polylang (pll_language). Brak zmian w warstwie prawnej. |
| 2.0 | 2026-06-06 | FIRSTSTONE TRADING sp. z o.o. | Zmiana strategiczna: rezygnacja z Google Analytics 4 na rzecz Plausible Analytics (cookieless, EOG). Wdrożenie banera symetrycznego 3-button (Akceptuj wszystkie / Odrzuć wszystkie / Dostosuj) po decyzji UODO 02/2025. Dodanie sekcji § 5 (uzasadnienie wyboru Plausible). Aktualizacja tabeli cookies — eliminacja wpisów _ga, _gid, _gat, _gcl_*. Dodanie cookies compliance: pp_age_gate_passed (90 dni), pp_compliance_acks, pp_consent_record (12 mc). Dodanie mechanizmu opt-out z Plausible (plausible_ignore). Aktualizacja bibliografii — dodanie Planet49 (C-673/17), UODO 02/2025, EROD 5/2020, EROD 02/2023, CNIL deliberation 2020-091. Wprowadzenie terminologii „Nabywca / Nabywca Kwalifikowany” zgodnej z Regulaminem v2. |
§ 14. Klauzula końcowa
W zakresie nieuregulowanym niniejszym dokumentem zastosowanie mają bezwzględnie obowiązujące przepisy prawa polskiego i Unii Europejskiej. W razie wątpliwości interpretacyjnych skontaktuj się z compliance@purepoint.pl.
FIRSTSTONE TRADING sp. z o.o. ul. Kolejowa 61, 83-307 Kiełpino KRS 0001254766 | NIP 7831958614 | Sąd Rejonowy Poznań – Nowe Miasto i Wilda w Poznaniu, VIII Wydział Gospodarczy Krajowego Rejestru Sądowego Kapitał zakładowy: 5 000,00 PLN ADE: AE:PL-21312-60691-FGBFV-19
Polityka Cookies i ePrivacy — wersja 2.0 Data wejścia w życie: 6 czerwca 2026 r. Reprezentacja: Krystian Dawidowski — Członek Zarządu