Zum Inhalt springen
Die auf dieser Seite angebotenen Produkte sind ausschließlich für Forschungszwecke bestimmt. Sie sind nicht zum Verzehr oder zur Anwendung bei Menschen oder Tieren bestimmt.
purepoint SUPPLY
  • Shop
  • Vidensbase
  • Juridisk center
  • Kontakt
  • FAQ
  • Beregner
  • Kvalitet
  • Levering i EU
  • Om os
Sprachen
🇵🇱PL🇬🇧EN🇩🇪DE🇩🇰DA
Währungen
🇩🇰DKK🇵🇱PLN🇪🇺EUR🇺🇸USD🇬🇧GBP🇸🇪SEK🇨🇿CZK
🇵🇱PolskiPL🇬🇧EnglishEN🇩🇪DeutschDE🇩🇰DanskDA
🇩🇰Dansk kroneDKK🇵🇱Polski złotyPLN🇪🇺EuroEUR🇺🇸US dollarUSD🇬🇧British poundGBP🇸🇪Svensk kronaSEK🇨🇿Česká korunaCZK
Willkommen bei PUREPOINT Anmelden Konto erstellen
0
Startseite / Rechtszentrum / Datenschutzrichtlinie

Rechtsdokument

Datenschutzrichtlinie

Betreiber
FIRSTSTONE TRADING sp. z o.o.
Version
2.0
Inkrafttreten
2026-06-06
Letzte Aktualisierung
2026-08-09
Sprache
polski
Rechtlicher Kontakt
compliance@purepoint.pl

Operator (Administrator danych osobowych): FIRSTSTONE TRADING spółka z ograniczoną odpowiedzialnością (FIRSTSTONE TRADING sp. z o.o.) KRS: 0001254766 | NIP: 7831958614 Sąd rejestrowy: Sąd Rejonowy Poznań – Nowe Miasto i Wilda w Poznaniu, VIII Wydział Gospodarczy Krajowego Rejestru Sądowego Krajowego Rejestru Sądowego Siedziba: ul. Kolejowa 61, 83-307 Kiełpino, gmina Kartuzy, woj. pomorskie Adres korespondencyjny / obsługi Sklepu: ul. Wierzbięcice 44A/40A, 61-568 Poznań Kapitał zakładowy: 5 000,00 PLN (sto udziałów po pięćdziesiąt złotych) Reprezentacja: Krystian Dawidowski — Członek Zarządu (zarząd jednoosobowy, samodzielna reprezentacja) Adres elektroniczny do doręczeń (ADE): AE:PL-21312-60691-FGBFV-19 Adres e-mail (sprawy ochrony danych): compliance@purepoint.pl Adres e-mail (obsługa Sklepu): contact@purepoint.pl Domena Sklepu: purepoint.pl

Wersja dokumentu: 2.0 Data publikacji: 6 czerwca 2026 r. Data obowiązywania: od 6 czerwca 2026 r. Cykl przeglądu: kwartalny


Spis treści

  1. § 1. Wprowadzenie i ramy prawne
  2. § 2. Definicje
  3. § 3. Administrator danych osobowych
  4. § 4. Inspektor Ochrony Danych — uzasadnienie braku wyznaczenia
  5. § 5. Kategorie danych osobowych przetwarzanych przez Operatora
  6. § 6. Cele przetwarzania i podstawy prawne (art. 6 ust. 1 RODO)
  7. § 7. Okres przechowywania danych osobowych
  8. § 8. Odbiorcy danych osobowych
  9. § 9. Transfer danych do państw trzecich — analiza Schrems II
  10. § 10. Prawa osób, których dane dotyczą
  11. § 11. Bezpieczeństwo danych osobowych
  12. § 12. Naruszenia ochrony danych (art. 33–34 RODO)
  13. § 13. Brak obowiązku wyznaczenia przedstawiciela w UE
  14. § 14. Pliki cookies i podobne technologie
  15. § 15. Newsletter — odesłanie
  16. § 16. Reklamacje, skargi do UODO i droga sądowa
  17. § 17. Bibliografia i źródła
  18. § 18. Historia zmian
  19. § 19. Klauzula końcowa

§ 1. Wprowadzenie i ramy prawne

  1. Niniejszy dokument — dalej zwany „Polityką Prywatności” — opisuje zasady przetwarzania danych osobowych osób fizycznych korzystających ze sklepu internetowego dostępnego pod adresem domeny purepoint.pl, dalej zwanego „Sklepem”. Sklep jest prowadzony przez FIRSTSTONE Enterprise spółkę z ograniczoną odpowiedzialnością z siedzibą w Poznaniu (gmina Kartuzy, województwo pomorskie), wpisaną do rejestru przedsiębiorców KRS pod numerem 0001254766, dalej zwaną „Operatorem” lub „Administratorem”.
  2. Polityka Prywatności została przygotowana w celu wykonania obowiązku informacyjnego wynikającego z art. 13 i art. 14 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE — ogólne rozporządzenie o ochronie danych (Dz.Urz. UE L 119 z 04.05.2016, str. 1, z późn. zm.), dalej zwanego „RODO”.
  3. Operator przetwarza dane osobowe zgodnie z RODO, ustawą z dnia 10 maja 2018 r. o ochronie danych osobowych (tekst jednolity: Dz.U. 2019 poz. 1781 z późn. zm.), dalej „u.o.d.o.”, ustawą z dnia 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną (tekst jednolity: Dz.U. 2024 poz. 1513 z późn. zm.), dalej „u.ś.u.d.e.”, ustawą z dnia 16 lipca 2004 r. — Prawo telekomunikacyjne (tekst jednolity: Dz.U. 2024 poz. 34 z późn. zm.) w zakresie cookies oraz przepisami szczególnymi.
  4. Sklep prowadzi działalność w segmencie materiałów do badań naukowych (research use only) i jest dostępny wyłącznie dla Nabywców Kwalifikowanych — szczegółowe zasady kwalifikacji opisuje Regulamin Sklepu. W konsekwencji status osoby, której dane dotyczą, nie jest tożsamy ze statusem konsumenta w rozumieniu art. 22(1) ustawy z dnia 23 kwietnia 1964 r. — Kodeks cywilny (tekst jednolity: Dz.U. 2024 poz. 1061 z późn. zm.), dalej „KC”. Niezależnie od powyższego prawa wynikające z RODO przysługują każdej osobie fizycznej w pełnym zakresie, ponieważ RODO chroni osobę fizyczną niezależnie od jej statusu konsumenckiego.
  5. Polityka Prywatności obejmuje w szczególności: a) identyfikację Administratora i kanałów kontaktu w sprawach ochrony danych; b) cele przetwarzania i podstawy prawne wynikające z art. 6 ust. 1 RODO; c) kategorie i źródła przetwarzanych danych; d) okresy przechowywania danych i ich uzasadnienie; e) kategorie odbiorców danych oraz analizę transferów do państw trzecich w świetle wyroku Trybunału Sprawiedliwości UE w sprawie C-311/18 Data Protection Commissioner v. Facebook Ireland Ltd, Maximillian Schrems (dalej „Schrems II”); f) prawa osób, których dane dotyczą, i procedury ich realizacji; g) środki techniczne i organizacyjne wdrożone przez Operatora.
  6. Operator deklaruje stosowanie zasad wynikających z art. 5 ust. 1 RODO: zgodności z prawem, rzetelności i przejrzystości, ograniczenia celu, minimalizacji danych, prawidłowości, ograniczenia przechowywania oraz integralności i poufności. Ciężar dowodu w zakresie spełnienia obowiązku rozliczalności (art. 5 ust. 2 RODO) spoczywa na Operatorze i jest realizowany poprzez prowadzenie wewnętrznego Rejestru Czynności Przetwarzania (RCP) zgodnie z art. 30 ust. 1 RODO.
  7. Polityka Prywatności podlega cyklicznemu przeglądowi co najmniej raz na kwartał, a w razie zmian prawnych, organizacyjnych lub technologicznych wpływających na przetwarzanie danych — niezwłocznie. Historia zmian dokumentu została zawarta w § 18.

§ 2. Definicje

Pojęcia użyte w niniejszej Polityce Prywatności oznaczają:

  1. „Operator” lub „Administrator” — FIRSTSTONE TRADING sp. z o.o. z siedzibą w Poznaniu, KRS 0001254766, NIP 7831958614.
  2. „Sklep” — sklep internetowy prowadzony przez Operatora pod adresem domeny purepoint.pl wraz z subdomenami funkcyjnymi.
  3. „Nabywca” — osoba fizyczna, osoba prawna albo jednostka organizacyjna, której ustawa przyznaje zdolność prawną, dokonująca w Sklepie zakupu lub składająca zapytanie. W kontekście Sklepu Nabywca jest jednocześnie „Nabywcą Kwalifikowanym”, ponieważ Sklep nie obsługuje konsumentów (art. 22(1) KC).
  4. „KOP” — Kwalifikowane Oświadczenie Profilu, tj. zestaw oświadczeń składanych przez Nabywcę Kwalifikowanego w toku rejestracji konta lub składania pierwszego zamówienia, opisany w Regulaminie Sklepu.
  5. „NK” — skrót oznaczający Nabywcę Kwalifikowanego.
  6. „Dane osobowe” — wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej (art. 4 pkt 1 RODO).
  7. „Przetwarzanie” — operacja lub zestaw operacji wykonywanych na danych osobowych (art. 4 pkt 2 RODO).
  8. „Podmiot przetwarzający” — osoba fizyczna, osoba prawna, organ publiczny, jednostka lub inny podmiot, który przetwarza dane osobowe w imieniu Administratora (art. 4 pkt 8 RODO).
  9. „UODO” — Urząd Ochrony Danych Osobowych z siedzibą w Warszawie, ul. Stawki 2, 00-193 Warszawa, organ nadzorczy w rozumieniu art. 51 RODO.
  10. „EROD” — Europejska Rada Ochrony Danych (European Data Protection Board) ustanowiona na podstawie art. 68 RODO.
  11. „Państwo trzecie” — państwo nienależące do Europejskiego Obszaru Gospodarczego (EOG).
  12. „SCC” — standardowe klauzule umowne, o których mowa w decyzji wykonawczej Komisji (UE) 2021/914 z dnia 4 czerwca 2021 r.
  13. „Schrems II” — wyrok Trybunału Sprawiedliwości UE z dnia 16 lipca 2020 r. w sprawie C-311/18.
  14. „Materiał Badawczy” lub „Produkt” — materiały oferowane w Sklepie wyłącznie do celów badawczych (research use only), niebędące produktami leczniczymi, suplementami diety, kosmetykami ani środkami spożywczymi.
  15. „KC” — ustawa z dnia 23 kwietnia 1964 r. — Kodeks cywilny (Dz.U. 2024 poz. 1061 z późn. zm.).
  16. „KK” — ustawa z dnia 6 czerwca 1997 r. — Kodeks karny (Dz.U. 2024 poz. 17 z późn. zm.).
  17. „PF” — ustawa z dnia 6 września 2001 r. — Prawo farmaceutyczne (tekst jednolity: Dz.U. 2025 poz. 750, wcześniej Dz.U. 2024 poz. 686 z późn. zm.).
  18. „UPK” — ustawa z dnia 30 maja 2014 r. o prawach konsumenta (tekst jednolity: Dz.U. 2024 poz. 1796 z późn. zm.).
  19. „AML” — ustawa z dnia 1 marca 2018 r. o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu (tekst jednolity: Dz.U. 2025 poz. 168 z późn. zm.).

§ 3. Administrator danych osobowych

  1. Administratorem danych osobowych w rozumieniu art. 4 pkt 7 RODO jest FIRSTSTONE TRADING spółka z ograniczoną odpowiedzialnością (skrót firmy: FIRSTSTONE TRADING sp. z o.o.) z siedzibą w Poznaniu, ul. Kolejowa 61, 83-307 Kiełpino, gmina Kartuzy, województwo pomorskie. Spółka została wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy Poznań – Nowe Miasto i Wilda w Poznaniu, VIII Wydział Gospodarczy Krajowego Rejestru Sądowego, pod numerem KRS 0001254766 w dniu 17 lutego 2026 r. Spółce nadano numer identyfikacji podatkowej NIP 7831958614 oraz numer statystyczny . Kapitał zakładowy Spółki wynosi 5 000,00 PLN (słownie: pięć tysięcy złotych) i dzieli się na 100 (sto) udziałów o wartości nominalnej 50,00 PLN (pięćdziesiąt złotych) każdy.
  2. Spółka reprezentowana jest jednoosobowo przez Krystiana Dawidowskiego — Członka Zarządu (zarząd jednoosobowy, samodzielna reprezentacja zgodnie z umową Spółki).
  3. Operator wyznaczył następujące kanały kontaktu we wszystkich sprawach związanych z przetwarzaniem danych osobowych: a) adres do korespondencji listownej: FIRSTSTONE TRADING sp. z o.o., ul. Wierzbięcice 44A/40A, 61-568 Poznań (adres operacyjny dedykowany obsłudze Sklepu i dla wszelkich pism w sprawach RODO); b) adres e-mail dedykowany sprawom ochrony danych: compliance@purepoint.pl; c) adres e-mail obsługi Sklepu (sprawy zamówień, reklamacji, korespondencji handlowej): contact@purepoint.pl; d) adres elektroniczny do doręczeń (ADE) zgodnie z ustawą z dnia 18 listopada 2020 r. o doręczeniach elektronicznych (tekst jednolity: Dz.U. 2024 poz. 723 z późn. zm.): AE:PL-21312-60691-FGBFV-19.
  4. Kontakt telefoniczny dostępny jest dla Nabywców posiadających konto w panelu obsługi zamówień oraz na żądanie pod adresem compliance@purepoint.pl — Operator nie udostępnia publicznego numeru telefonu w obrocie konsumenckim, ponieważ Sklep nie obsługuje konsumentów (zob. § 1 ust. 4).
  5. Operator zapewnia, że osoba, której dane dotyczą, może we wszystkich sprawach związanych z przetwarzaniem jej danych osobowych skontaktować się z Operatorem za pośrednictwem kanałów wskazanych w ust. 3, a Operator udzieli odpowiedzi w terminie nie dłuższym niż 30 dni od dnia otrzymania żądania, zgodnie z art. 12 ust. 3 RODO. W razie szczególnie skomplikowanego charakteru żądania lub dużej liczby żądań termin ten może zostać przedłużony o dalsze dwa miesiące, o czym Operator poinformuje wnioskodawcę w terminie miesiąca od otrzymania żądania, podając przyczyny opóźnienia.

§ 4. Inspektor Ochrony Danych — uzasadnienie braku wyznaczenia

  1. Zgodnie z art. 37 ust. 1 RODO Administrator i podmiot przetwarzający wyznaczają Inspektora Ochrony Danych (dalej „IOD”), gdy: a) przetwarzania dokonują organ lub podmiot publiczny, z wyjątkiem sądów w zakresie sprawowania przez nie wymiaru sprawiedliwości; b) główna działalność Administratora lub podmiotu przetwarzającego polega na operacjach przetwarzania, które ze względu na swój charakter, zakres lub cele wymagają regularnego i systematycznego monitorowania osób, których dane dotyczą, na dużą skalę; c) główna działalność Administratora lub podmiotu przetwarzającego polega na przetwarzaniu na dużą skalę szczególnych kategorii danych osobowych, o których mowa w art. 9 ust. 1 RODO, oraz danych osobowych dotyczących wyroków skazujących i czynów zabronionych, o czym mowa w art. 10 RODO.
  2. Operator dokonał oceny obowiązku wyznaczenia IOD z uwzględnieniem Wytycznych Grupy Roboczej Art. 29 dotyczących Inspektorów Ochrony Danych (DPO) WP 243 rev.01, zatwierdzonych przez EROD, oraz wyjaśnień UODO opublikowanych na stronie uodo.gov.pl. W wyniku przeprowadzonej analizy Operator stwierdza, co następuje: a) Operator nie jest organem ani podmiotem publicznym; b) główna działalność Operatora — sprzedaż materiałów do badań naukowych w segmencie B2B oraz na rzecz innych Nabywców Kwalifikowanych — nie polega na regularnym i systematycznym monitorowaniu osób fizycznych na dużą skalę; Operator nie prowadzi profilowania behawioralnego, nie wykorzystuje narzędzi śledzących cross-site, nie wykorzystuje danych do mikrotargetowania reklamowego oraz nie wykorzystuje narzędzi pomiarowych opartych o cookies stałe; c) Operator nie przetwarza na dużą skalę szczególnych kategorii danych (art. 9 ust. 1 RODO) ani danych dotyczących wyroków skazujących (art. 10 RODO); Operator nie zbiera danych o zdrowiu, danych biometrycznych w celu jednoznacznej identyfikacji ani danych dotyczących orientacji seksualnej, przekonań religijnych, poglądów politycznych itp.
  3. Na potrzeby oceny „dużej skali” Operator zastosował kryteria wskazane w wytycznych WP 243 rev.01 (liczba osób, objętość danych, czas trwania przetwarzania, zasięg geograficzny). Skala działalności Operatora w pierwszych dwunastu miesiącach po uruchomieniu Sklepu nie spełnia żadnego z tych kryteriów łącznie.
  4. Operator nie wyznaczył Inspektora Ochrony Danych. Decyzja ta została podjęta na podstawie udokumentowanej oceny opisanej w ust. 2 i 3 powyżej i podlega cyklicznej weryfikacji wraz z aktualizacją Polityki Prywatności. W razie istotnej zmiany skali przetwarzania (np. wprowadzenie funkcjonalności profilujących, przekroczenie progu liczby Nabywców, rozszerzenie zakresu danych) Operator dokona ponownej oceny i — w razie zaistnienia obowiązku — wyznaczy IOD oraz zaktualizuje niniejszy dokument.
  5. Brak IOD nie ogranicza praw osób, których dane dotyczą. Wszelkie pytania i żądania należy kierować na adres compliance@purepoint.pl. Korespondencja przychodząca na ten adres jest obsługiwana przez wyznaczoną przez Operatora osobę kontaktową ds. ochrony danych, działającą w imieniu Zarządu i odpowiedzialną za prowadzenie Rejestru Czynności Przetwarzania.

§ 5. Kategorie danych osobowych przetwarzanych przez Operatora

Operator przetwarza wyłącznie te dane osobowe, które są niezbędne do realizacji wskazanych celów. W ramach prowadzonej działalności Operator przetwarza następujące kategorie danych:

  1. Dane rejestracyjne konta Nabywcy Kwalifikowanego — obejmujące: adres e-mail, hasło w postaci zaszyfrowanej (skrót kryptograficzny — Operator nie zna hasła w postaci jawnej), nazwa użytkownika (jeżeli podana), data utworzenia konta, data ostatniego logowania, adres IP w trakcie zakładania konta, status weryfikacji adresu e-mail.
  2. Dane identyfikacyjne i kontaktowe — imię i nazwisko, firma (nazwa) Nabywcy będącego osobą prawną, NIP, adres dostawy, adres do faktury, numer telefonu (jeżeli podany), adres e-mail kontaktowy. W przypadku Nabywców Kwalifikowanych będących osobami fizycznymi prowadzącymi działalność gospodarczą — także imię i nazwisko osoby prowadzącej JDG.
  3. Dane transakcyjne — numer zamówienia, lista zamówionych Produktów (Materiałów Badawczych), wartość zamówienia, kwota brutto, kwota netto, podatek VAT, data zamówienia, status zamówienia, metoda płatności (Stripe / przelew BACS), referencje płatnicze (identyfikatory transakcji Stripe), informacje o zwrotach i fakturach korygujących, historia komunikacji z obsługą Sklepu.
  4. Dane KOP — Kwalifikowane Oświadczenie Profilu — kategoria Nabywcy Kwalifikowanego (STUDENT / LAB / SCIENTIST / BIZ_RD / OTHER_PRO) oraz dane uzupełniające wymagane dla danej kategorii: dla STUDENT — uczelnia, kierunek studiów (biomedycyna, chemia, biotechnologia, farmacja), rok studiów; dla LAB — NIP i nazwa laboratorium; dla SCIENTIST — identyfikator ORCID lub powiązanie instytucjonalne; dla BIZ_RD — NIP i kod PKD (74.10.Z / 72.11.Z / 72.19.Z / 72.20.Z / 21.20.Z); dla OTHER_PRO — deklaracja o długości co najmniej 100 znaków podlegająca manualnej weryfikacji przez Operatora. Operator przechowuje pięć oświadczeń compliance składanych przez NK wraz z datą i godziną złożenia oraz adresem IP.
  5. Dane NK — uzupełniające — pole znacznika kategorii NK w bazie kont, historia zmian kategorii, znacznik manualnej weryfikacji (dla kategorii OTHER_PRO) oraz znacznik wyniku weryfikacji (zaakceptowano / odrzucono / w toku).
  6. Dane KYC dla progów AML — Operator nie jest instytucją obowiązaną w rozumieniu art. 2 ustawy o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu (AML). Niezależnie od tego, Operator stosuje proaktywne procedury weryfikacji tożsamości Nabywcy przy zamówieniach przekraczających progi 5 000 EUR / 15 000 EUR / 50 000 EUR — odpowiednio: dane identyfikacyjne, kopia dokumentu tożsamości (przy progu 15 000 EUR), potwierdzenie źródła środków (przy progu 50 000 EUR). Dane KYC są przetwarzane jako odrębna kategoria z odrębnym okresem przechowywania (zob. § 7).
  7. Dane behawioralne — pseudonimizowane analityki Plausible — Operator korzysta z usługi analitycznej Plausible (Plausible Insights OÜ, Tallinn, Estonia). Plausible nie używa plików cookies, nie zbiera unikalnych identyfikatorów, nie tworzy profili użytkowników i nie przechowuje adresów IP w postaci pozwalającej na identyfikację. Plausible przetwarza wyłącznie dane pseudonimizowane: typ urządzenia, system operacyjny, przeglądarka, język, kraj (na poziomie kraju, bez geolokalizacji szczegółowej), strona wejścia, strona wyjścia, ścieżka nawigacji w obrębie Sklepu, źródło odwiedzin (referrer). Dane te nie pozwalają na identyfikację osoby fizycznej i są przetwarzane na podstawie prawnie uzasadnionego interesu Operatora (art. 6 ust. 1 lit. f RODO) polegającego na mierzeniu skuteczności Sklepu i optymalizacji jego działania.
  8. Dane techniczne i logi systemowe — adres IP, identyfikator sesji, znaczniki czasu logowania i wylogowania, kody odpowiedzi HTTP, informacje o błędach systemowych. Logi są przechowywane przez maksymalnie 30 dni od daty zdarzenia, z wyjątkiem logów dotyczących incydentów bezpieczeństwa, które są przechowywane do czasu wyjaśnienia sprawy.
  9. Dane z formularzy kontaktowych — treść korespondencji, adres e-mail, ewentualne załączniki, znaczniki czasu.
  10. Dane do newslettera (jeżeli Nabywca zapisał się na newsletter) — adres e-mail, znacznik zgody, data zgody, źródło zapisu, status subskrypcji. Szczegóły reguluje odrębna Polityka Newslettera (zob. § 15).

Operator nie zbiera danych szczególnej kategorii w rozumieniu art. 9 ust. 1 RODO (m.in. danych o zdrowiu, danych genetycznych, biometrycznych, dotyczących pochodzenia rasowego lub etnicznego, przekonań religijnych, poglądów politycznych, przynależności związkowej, orientacji seksualnej) ani danych dotyczących wyroków skazujących (art. 10 RODO).


§ 6. Cele przetwarzania i podstawy prawne (art. 6 ust. 1 RODO)

Operator przetwarza dane osobowe wyłącznie w określonych, jednoznacznych i zgodnych z prawem celach oraz wyłącznie w zakresie niezbędnym do realizacji tych celów. Podstawy prawne wymagane są dla każdej operacji przetwarzania.

  1. Art. 6 ust. 1 lit. a RODO — zgoda osoby, której dane dotyczą. Operator przetwarza dane osobowe na podstawie zgody w następujących celach: a) wysyłka newslettera marketingowego — zgoda na otrzymywanie informacji handlowych drogą elektroniczną w rozumieniu art. 10 ust. 2 u.ś.u.d.e. oraz zgoda na używanie telekomunikacyjnych urządzeń końcowych dla celów marketingu bezpośredniego zgodnie z art. 172 ust. 1 Prawa telekomunikacyjnego [ZWERYFIKUJ — PKE 2024 zastąpiło Prawo telekomunikacyjne; podstawę marketingu bezpośredniego drogą elektroniczną reguluje obecnie ustawa z dnia 12 lipca 2024 r. — Prawo komunikacji elektronicznej (Dz.U. 2024 poz. 1221), por. art. 398 PKE — właściwy przepis do potwierdzenia przez radcę]; b) używanie plików cookies innych niż niezbędne (analityczne, marketingowe) — zgoda zgodnie z art. 173 ust. 1 i 2 Prawa telekomunikacyjnego [ZWERYFIKUJ — PKE 2024 zastąpiło Prawo telekomunikacyjne; właściwy przepis PKE do potwierdzenia przez radcę]; Operator nie używa plików cookies marketingowych, a Plausible nie wymaga zgody, ponieważ nie używa cookies; c) korzystanie z dobrowolnych funkcjonalności konta (np. lista życzeń, historia zamówień widoczna w panelu). Zgoda może być w każdej chwili wycofana, co nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem (art. 7 ust. 3 RODO). Cofnięcie zgody jest równie łatwe jak jej udzielenie — link wypisu w stopce każdego newslettera oraz funkcja zarządzania zgodami w panelu Nabywcy.
  2. Art. 6 ust. 1 lit. b RODO — niezbędność do wykonania umowy. Operator przetwarza dane osobowe w celu zawarcia i wykonania umowy sprzedaży Produktów oraz umowy o świadczenie usług drogą elektroniczną (prowadzenie konta NK): a) rejestracja i prowadzenie konta NK w Sklepie; b) przyjmowanie i realizacja zamówień (potwierdzenie, kompletacja, wysyłka, śledzenie); c) obsługa płatności przez Stripe Payments Europe Limited oraz przelewów BACS; d) obsługa zwrotów, reklamacji wynikających z rękojmi (w zakresie, w jakim nie została ona wyłączona art. 558 § 1 KC) oraz korespondencja związana z zamówieniem; e) weryfikacja statusu Nabywcy jako Nabywcy Kwalifikowanego — w tym przetwarzanie danych KOP.
  3. Art. 6 ust. 1 lit. c RODO — obowiązek prawny ciążący na Administratorze. Operator przetwarza dane osobowe w celu wykonania obowiązków wynikających z przepisów prawa: a) wystawianie i przechowywanie faktur VAT zgodnie z art. 106e–106q ustawy z dnia 11 marca 2004 r. o podatku od towarów i usług (Dz.U. 2024 poz. 361 z późn. zm.); b) prowadzenie ksiąg rachunkowych i archiwizacja dokumentów księgowych zgodnie z ustawą z dnia 29 września 1994 r. o rachunkowości (Dz.U. 2024 poz. 619 z późn. zm.); c) wykonywanie obowiązków podatkowych wynikających z ustawy z dnia 29 sierpnia 1997 r. — Ordynacja podatkowa (Dz.U. 2024 poz. 1305 z późn. zm.); d) udostępnianie danych właściwym organom administracji publicznej na ich żądanie w zakresie i trybie określonym przepisami; e) realizacja praw osób, których dane dotyczą, wynikających z RODO; f) prowadzenie Rejestru Czynności Przetwarzania (art. 30 RODO) oraz dokumentacji ochrony danych.
  4. Art. 6 ust. 1 lit. d RODO — ochrona żywotnych interesów osoby fizycznej. Operator nie przetwarza danych osobowych w oparciu o tę podstawę w toku normalnej działalności. Podstawa może być wykorzystana wyłącznie w sytuacji wyjątkowej, np. w przypadku otrzymania informacji o zdarzeniu zagrażającym życiu Nabywcy w związku z otrzymanym Produktem — wówczas Operator może przetwarzać dane w celu skontaktowania się ze służbami ratunkowymi lub przekazania informacji o ryzyku.
  5. Art. 6 ust. 1 lit. e RODO — wykonywanie zadania realizowanego w interesie publicznym lub w ramach władzy publicznej. Operator nie jest podmiotem realizującym zadania publiczne i nie przetwarza danych w oparciu o tę podstawę.
  6. Art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes Administratora. Operator przetwarza dane osobowe na podstawie prawnie uzasadnionego interesu w następujących celach: a) ustalanie, dochodzenie i obrona roszczeń wynikających z umów sprzedaży, w tym egzekucja należności, postępowania sądowe, mediacje, arbitraż — zarówno przeciwko Nabywcy, jak i w obronie przed jego roszczeniami; przetwarzanie obejmuje dane transakcyjne, dane kontaktowe i historię korespondencji; b) zapewnienie bezpieczeństwa Sklepu i systemów informatycznych — monitorowanie logów dostępowych, wykrywanie nieautoryzowanego dostępu, ochrona przed atakami (np. brute force, DDoS, SQL injection) na podstawie motywu 49 RODO; c) proaktywne procedury AML — zapobieganie wprowadzaniu do obrotu przez Sklep środków finansowych pochodzących z nielegalnych źródeł oraz zapobieganie wykorzystaniu Sklepu do działań przestępczych; mimo że Operator nie jest instytucją obowiązaną, prowadzenie tych procedur stanowi prawnie uzasadniony interes Operatora w utrzymaniu integralności kanału sprzedaży; d) pomiar skuteczności Sklepu — analityka Plausible bez plików cookies i bez identyfikacji osób fizycznych; e) udoskonalanie Sklepu — analiza danych zagregowanych w celu ulepszania interfejsu, oferty produktowej i obsługi; f) prowadzenie marketingu bezpośredniego własnych produktów lub usług — zgodnie z motywem 47 RODO, wyłącznie do istniejących Nabywców i wyłącznie poprzez kanały, na które Nabywca nie wyraził sprzeciwu; g) dochodzenie odpowiedzialności w przypadku fałszywej deklaracji KOP — przetwarzanie danych Nabywcy, który złożył oświadczenie niezgodne z prawdą, w zakresie niezbędnym do skierowania zawiadomienia o popełnieniu przestępstwa z art. 233 KK oraz dochodzenia odszkodowania z tytułu art. 471 KC. Operator przeprowadza test równowagi (test Legitimate Interest Assessment — LIA) dla każdej z powyższych operacji i dokumentuje wynik w Rejestrze Czynności Przetwarzania.

Operator informuje, że osobie, której dane są przetwarzane na podstawie art. 6 ust. 1 lit. f RODO, przysługuje prawo wniesienia sprzeciwu wobec przetwarzania (art. 21 RODO). Sprzeciw wobec przetwarzania w celach marketingu bezpośredniego jest bezwzględnie wiążący — Operator zaprzestaje przetwarzania w tym celu (art. 21 ust. 3 RODO). Sprzeciw wobec innych operacji opartych na art. 6 ust. 1 lit. f RODO wymaga uwzględnienia szczególnej sytuacji osoby — Operator zaprzestaje przetwarzania, chyba że wykaże istnienie ważnych prawnie uzasadnionych podstaw nadrzędnych wobec interesów, praw i wolności osoby, lub przetwarzanie jest niezbędne do ustalenia, dochodzenia lub obrony roszczeń (art. 21 ust. 1 RODO).


§ 7. Okres przechowywania danych osobowych

Operator przechowuje dane osobowe wyłącznie przez okres niezbędny do realizacji celów, dla których zostały zebrane, z uwzględnieniem obowiązków prawnych nałożonych na Operatora oraz okresów przedawnienia roszczeń. Poniżej wskazano okresy retencji dla każdej kategorii danych wraz z uzasadnieniem prawnym.

  1. Dane transakcyjne (faktury, dowody zakupu, ewidencje) — okres przechowywania: 5 lat licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku. Podstawa: art. 70 § 1 Ordynacji podatkowej (przedawnienie zobowiązań podatkowych z upływem 5 lat licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku) oraz art. 74 ust. 2 ustawy o rachunkowości (księgi rachunkowe — co najmniej 5 lat).
  2. Dane rejestracyjne i transakcyjne dla potrzeb roszczeń cywilnoprawnych — okres przechowywania: 6 lat licząc od dnia, w którym roszczenie stało się wymagalne. Podstawa: art. 118 KC w brzmieniu nadanym ustawą z dnia 13 kwietnia 2018 r. o zmianie ustawy — Kodeks cywilny oraz niektórych innych ustaw (Dz.U. 2018 poz. 1104), tj. ogólny termin przedawnienia 6 lat (poprzednio 10 lat). Operator przechowuje dane przez ten okres w celu ustalania, dochodzenia i obrony roszczeń (art. 6 ust. 1 lit. f RODO).
  3. Dane KOP (Kwalifikowane Oświadczenie Profilu) — okres przechowywania: 6 lat od dnia realizacji ostatniego zamówienia związanego z danym KOP. Podstawa: prawnie uzasadniony interes Operatora (art. 6 ust. 1 lit. f RODO) polegający na zachowaniu dowodu, że Nabywca w chwili zakupu posiadał status Nabywcy Kwalifikowanego i złożył wymagane oświadczenia compliance. Okres ten odpowiada terminowi przedawnienia roszczeń z umowy sprzedaży oraz okresowi przedawnienia roszczeń o naprawienie szkody wyrządzonej czynem niedozwolonym (art. 442(1) § 1 KC).
  4. Dane KYC (AML) — okres przechowywania: 5 lat licząc od dnia zakończenia stosunków gospodarczych z Nabywcą, w odniesieniu do zamówień przekraczających progi 5 000 / 15 000 / 50 000 EUR. Podstawa: art. 49 ustawy AML (mimo że Operator nie jest instytucją obowiązaną, stosuje analogiczny okres w celu zachowania spójności i dowodzenia należytej staranności wobec przepisów AML).
  5. Dane konta Nabywcy — okres przechowywania: do czasu usunięcia konta przez Nabywcę albo żądania usunięcia danych (art. 17 RODO) plus 30 dni na finalizację procesu usunięcia i archiwizację logów technicznych. Jeśli Nabywca nie usunie konta, ale od daty ostatniego logowania upłynął okres 24 miesięcy, Operator może podjąć decyzję o usunięciu konta po wcześniejszym poinformowaniu Nabywcy drogą e-mailową z 30-dniowym wyprzedzeniem.
  6. Dane z formularzy kontaktowych — okres przechowywania: 24 miesiące od daty ostatniej korespondencji. Podstawa: prawnie uzasadniony interes Operatora (art. 6 ust. 1 lit. f RODO) polegający na utrzymaniu historii kontaktów i kontekstu sprawy w razie wznowienia korespondencji lub ewentualnych roszczeń.
  7. Dane do newslettera — okres przechowywania: do dnia wycofania zgody plus 30 dni na zaprzestanie wysyłki we wszystkich systemach. Logi cofnięcia zgody — przechowywane przez 5 lat jako dowód jej cofnięcia (motyw 42 RODO).
  8. Dane analityczne Plausible — okres przechowywania: dane zagregowane na poziomie kraju i dnia przechowywane są bez limitu czasowego (nie są danymi osobowymi). Surowe dane zdarzeń (event-level) — usuwane po 30 dniach.
  9. Logi systemowe i bezpieczeństwa — okres przechowywania: 30 dni od daty zdarzenia dla logów standardowych; do czasu wyjaśnienia sprawy (maksymalnie 12 miesięcy) dla logów dotyczących incydentów bezpieczeństwa.
  10. Korespondencja w sprawach RODO (żądania osób, decyzje) — okres przechowywania: 5 lat od dnia zakończenia sprawy. Podstawa: rozliczalność (art. 5 ust. 2 RODO) oraz prawnie uzasadniony interes Operatora.

Po upływie okresów wskazanych powyżej Operator usuwa dane lub poddaje je nieodwracalnej anonimizacji. W razie zbiegu okresów dla tej samej operacji przetwarzania Operator stosuje okres najdłuższy. Wewnętrzny harmonogram retencji i audyt usuwania danych jest dokumentowany w Rejestrze Czynności Przetwarzania.


§ 8. Odbiorcy danych osobowych

Operator ujawnia dane osobowe wyłącznie podmiotom uprawnionym do ich otrzymania lub podmiotom, którym Operator powierzył przetwarzanie danych na podstawie umowy powierzenia (art. 28 RODO). Operator nie sprzedaje danych osobowych, nie wymienia ich z innymi podmiotami w celach marketingowych ani nie udostępnia w celu profilowania reklamowego.

  1. Stripe Payments Europe Limited (1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irlandia) — podmiot przetwarzający dane w celu obsługi płatności kartą i metodami alternatywnymi. Stripe Payments Europe Limited jest spółką prawa irlandzkiego, świadczącą usługi płatnicze w UE i przetwarza dane Nabywców w EOG. Stripe Payments Europe Limited posiada licencję jako instytucja pieniądza elektronicznego (e-money institution) wydaną przez Centralny Bank Irlandii. Zawarta z Operatorem umowa zawiera klauzule powierzenia danych (Data Processing Agreement). Dane przetwarzane przez Stripe obejmują dane karty, numer transakcji, kwotę, dane identyfikacyjne Nabywcy, adres dostawy/billingu, adres e-mail.
  2. cyber_Folks S.A. (ul. Franklina Roosevelta 22, 60-829 Poznań, Polska) — podmiot przetwarzający dane w ramach usług hostingowych: udostępnienie infrastruktury serwerowej, baz danych, kopii zapasowych, ochrony DDoS, WAF (Web Application Firewall). Hosting odbywa się na serwerach zlokalizowanych w Polsce. Z cyber_Folks S.A. Operator zawarł umowę powierzenia przetwarzania danych zgodnie z art. 28 RODO.
  3. Biuro rachunkowe obsługujące Operatora na podstawie odrębnej umowy (administrator danych: FIRSTSTONE TRADING sp. z o.o., podmiot przetwarzający: wybrane biuro księgowe) — w zakresie niezbędnym do prowadzenia ksiąg rachunkowych, sporządzania deklaracji podatkowych i archiwizacji dokumentów księgowych. Biuro rachunkowe jest umiejscowione w Polsce, podlega tajemnicy zawodowej i wymogom u.o.d.o. oraz zostało związane umową powierzenia.
  4. Sendinblue SAS (działająca pod marką Brevo, 7 rue de Madrid, 75008 Paryż, Francja) — podmiot przetwarzający dane na potrzeby wysyłki transakcyjnych wiadomości e-mail (powiadomienia o statusie zamówienia, faktury, wiadomości techniczne) oraz, w razie udzielenia odrębnej zgody, wysyłki newslettera. Sendinblue SAS przetwarza dane w UE; firma wdrożyła certyfikację ISO 27001 oraz SOC 2 Type II.
  5. Plausible Insights OÜ (Tallinn, Estonia) — podmiot świadczący usługi analityki webowej bez plików cookies. Plausible Insights OÜ przetwarza dane wyłącznie w EOG (serwery w Niemczech) i nie korzysta z infrastruktury chmurowej spoza EOG. Operator nie udostępnia Plausible danych identyfikujących Nabywców — Plausible otrzymuje wyłącznie pseudonimizowane dane techniczne (typ urządzenia, kraj, źródło odwiedzin).
  6. Kurierzy i operatorzy pocztowi — w celu realizacji dostawy zamówień: a) InPost S.A. (ul. Pruszkowska 26C, 02-118 Warszawa, Polska), b) DPD Polska sp. z o.o. (ul. Mineralna 15, 02-274 Warszawa, Polska), c) inny operator pocztowy w razie zmiany dostawcy logistyki. Operator przekazuje przewoźnikom wyłącznie dane niezbędne do dostarczenia przesyłki: imię i nazwisko / firma odbiorcy, adres dostawy, numer telefonu (na potrzeby kontaktu kuriera), wagę i wymiary przesyłki. Operator nie udostępnia przewoźnikom listy zamówionych Produktów ani innych informacji o treści przesyłki w zakresie wykraczającym poza wymagania logistyczne.
  7. Organy administracji publicznej i sądy — w zakresie określonym przepisami prawa, na ich uprawnione żądanie (np. organy podatkowe, organy ścigania, Generalny Inspektor Informacji Finansowej, sądy powszechne).
  8. Podmioty świadczące usługi doradcze — adwokaci i radcowie prawni, doradcy podatkowi, audytorzy — w zakresie niezbędnym do udzielenia porady lub wykonania usługi, na podstawie tajemnicy zawodowej i umowy powierzenia.
  9. Podmioty świadczące usługi IT i utrzymania — wybrani dostawcy oprogramowania (np. system ticketowy do obsługi reklamacji) — wyłącznie w zakresie technicznego utrzymania i z gwarancją powierzenia danych w trybie art. 28 RODO.

Operator nie powierza danych podmiotom w sposób inny niż wskazany powyżej. Aktualną listę podmiotów przetwarzających Operator może udostępnić na żądanie skierowane na adres compliance@purepoint.pl.


§ 9. Transfer danych do państw trzecich — analiza Schrems II

  1. Operator przyjmuje za zasadę przetwarzanie danych osobowych w Europejskim Obszarze Gospodarczym (EOG) i unikanie transferów do państw trzecich. Decyzja ta podyktowana jest wyrokiem Trybunału Sprawiedliwości UE z dnia 16 lipca 2020 r. w sprawie C-311/18 Data Protection Commissioner przeciwko Facebook Ireland Ltd, Maximillian Schrems (Schrems II), który wpłynął na praktykę transferu danych do państw trzecich, w tym do Stanów Zjednoczonych Ameryki.
  2. Analiza poszczególnych odbiorców danych: a) Plausible Insights OÜ (Estonia) — siedziba w EOG, serwery analityczne fizycznie zlokalizowane na terytorium EOG (Niemcy). Brak transferu danych do państw trzecich. Plausible nie korzysta z dostawców chmurowych spoza EOG. Status zgodności: pełny w ramach EOG. b) Stripe Payments Europe Limited (Irlandia) — podmiot prawa irlandzkiego, świadczący usługi w UE. Dane Nabywców z UE przetwarzane są przez Stripe Payments Europe Limited w UE (centrum danych w Irlandii oraz innych państwach członkowskich UE). Stripe Payments Europe Limited NIE przekazuje danych osobowych klientów UE do Stripe Inc. w USA dla potrzeb realizacji płatności klientów EU. Status zgodności: pełny w ramach EOG, z zastrzeżeniem że Stripe może w wyjątkowych przypadkach przekazywać dane w ograniczonym zakresie do swoich oddziałów w państwach trzecich na podstawie SCC 2021/914 oraz dodatkowych środków technicznych i organizacyjnych — co zostało uregulowane w warunkach świadczenia usług Stripe. c) Sendinblue SAS / Brevo (Francja) — siedziba w EOG, infrastruktura przetwarzania w UE. Brak transferu danych do państw trzecich. Status zgodności: pełny w ramach EOG. d) cyber_Folks S.A. (Polska) — siedziba w EOG, infrastruktura serwerowa w Polsce. Brak transferu danych do państw trzecich. Status zgodności: pełny w ramach EOG. e) Kurierzy i operatorzy pocztowi (InPost, DPD) — siedziba i działalność w EOG. Brak transferu danych do państw trzecich. Status zgodności: pełny w ramach EOG.
  3. Brak Google Analytics 4 (GA4) — Operator NIE używa Google Analytics ani żadnego innego narzędzia analitycznego, którego dostawcą jest spółka zlokalizowana w państwie trzecim. Decyzja ta wynika z analizy ryzyka prawnego po Schrems II oraz po decyzjach europejskich organów nadzorczych w sprawach dotyczących GA4 (m.in. austriacka DSB — sprawa CRIF-D122.732/0007-DSB/2021 z 21.12.2021 r.; włoski Garante — postanowienie z 9.06.2022 r.; francuska CNIL — decyzja z 10.02.2022 r.). Operator wybrał Plausible Insights OÜ jako narzędzie analityczne EOG-native, zgodne z RODO i niewymagające plików cookies.
  4. Standardowe Klauzule Umowne (SCC) — brak konieczności stosowania. Ponieważ Operator nie przekazuje danych osobowych do państw trzecich (z wyjątkiem incydentalnego transferu przez Stripe, dla którego zastosowanie mają SCC 2021/914 oraz dodatkowe środki — uregulowane bezpośrednio przez Stripe w warunkach jego umowy z Operatorem), Operator nie zawiera odrębnych SCC z innymi odbiorcami danych. W razie zmiany dostawców lub konieczności wprowadzenia transferu Operator zaktualizuje niniejszą Politykę Prywatności oraz zawrze odpowiednie umowy.
  5. Środki techniczne i organizacyjne minimalizujące ryzyko: a) szyfrowanie połączeń TLS 1.3 w komunikacji między Sklepem a wszystkimi odbiorcami danych; b) pseudonimizacja danych wszędzie tam, gdzie pozwala na to charakter operacji (zwłaszcza w analityce); c) minimalizacja zakresu danych przekazywanych do odbiorców (data minimisation by design); d) kontrola dostępu oparta na zasadzie need-to-know; e) cykliczna ewaluacja dostawców (Vendor Assessment) pod kątem ich praktyk ochrony danych.
  6. Procedura w razie ujawnienia transferu do państwa trzeciego — w razie wykrycia, że którykolwiek z dostawców przekazuje dane do państwa trzeciego bez podstawy z art. 45–46 RODO, Operator: a) niezwłocznie zawiesza przekazywanie danych do takiego dostawcy; b) ocenia możliwość zastosowania mechanizmu transferu (decyzja o adekwatności, SCC, BCR); c) w razie braku możliwości — rozwiązuje umowę z dostawcą i zastępuje go dostawcą EOG; d) informuje osoby, których dane dotyczą, jeśli transfer mógł wpłynąć na ich prawa.

Operator deklaruje, że na dzień publikacji niniejszej Polityki Prywatności wszystkie operacje przetwarzania danych Nabywców Sklepu purepoint.pl odbywają się wyłącznie w EOG, a transfer do państw trzecich w rozumieniu art. 44 RODO nie ma miejsca.


§ 10. Prawa osób, których dane dotyczą

Każdej osobie, której dane Operator przetwarza, przysługują prawa wynikające z rozdziału III RODO (art. 15–22 RODO). Operator zapewnia ułatwione korzystanie z tych praw oraz odpowiedź w terminie 30 dni od dnia otrzymania żądania (z możliwością przedłużenia o kolejne dwa miesiące w razie skomplikowanego charakteru żądania).

  1. Prawo dostępu do danych (art. 15 RODO). Osoba, której dane dotyczą, jest uprawniona do uzyskania od Operatora potwierdzenia, czy przetwarzane są jej dane osobowe, a jeżeli ma to miejsce — do uzyskania dostępu do nich oraz do informacji o: celach przetwarzania, kategoriach danych, odbiorcach, planowanym okresie przechowywania, prawach przysługujących osobie, źródle danych (jeżeli nie zostały zebrane od osoby), istnieniu zautomatyzowanego podejmowania decyzji oraz informacjach o transferze do państw trzecich. Na żądanie Operator dostarcza kopię danych. Procedura: wniosek na adres compliance@purepoint.pl; weryfikacja tożsamości (np. potwierdzenie adresu e-mail powiązanego z kontem); odpowiedź w terminie 30 dni.
  2. Prawo do sprostowania danych (art. 16 RODO). Osoba, której dane dotyczą, ma prawo żądania niezwłocznego sprostowania danych, które są nieprawidłowe, oraz uzupełnienia danych niekompletnych (z uwzględnieniem celów przetwarzania). Procedura: wniosek na compliance@purepoint.pl lub bezpośrednia edycja w panelu Nabywcy; Operator informuje wszystkich odbiorców, którym dane zostały ujawnione, o sprostowaniu (art. 19 RODO), chyba że jest to niemożliwe lub wymaga niewspółmiernie dużego wysiłku.
  3. Prawo do usunięcia danych — „prawo do bycia zapomnianym” (art. 17 RODO). Osoba, której dane dotyczą, ma prawo żądania niezwłocznego usunięcia danych, jeżeli zachodzi jedna z okoliczności: dane nie są już niezbędne do celów, dla których zostały zebrane; cofnięcie zgody i brak innej podstawy prawnej; skuteczny sprzeciw; przetwarzanie niezgodne z prawem; spełnienie obowiązku prawnego; dane dotyczą dziecka i były zbierane w związku z oferowaniem usług społeczeństwa informacyjnego. Wyjątki: dane mogą być nadal przetwarzane, gdy przetwarzanie jest niezbędne do korzystania z wolności słowa i informacji, do wywiązania się z obowiązku prawnego, do celów archiwalnych w interesie publicznym, do badań naukowych lub historycznych, do statystyki, lub do ustalania, dochodzenia lub obrony roszczeń (art. 17 ust. 3 RODO). Procedura: wniosek na compliance@purepoint.pl; w razie odmowy Operator uzasadnia decyzję; usunięcie obejmuje wszystkie kopie z wyjątkiem tych, które muszą zostać zachowane z mocy prawa.
  4. Prawo do ograniczenia przetwarzania (art. 18 RODO). Osoba, której dane dotyczą, ma prawo żądania ograniczenia przetwarzania w przypadkach: kwestionowania prawidłowości danych (na okres weryfikacji); przetwarzania niezgodnego z prawem przy sprzeciwie wobec usunięcia; gdy Administrator nie potrzebuje już danych, ale są one potrzebne osobie do ustalania roszczeń; wniesienia sprzeciwu (na okres oceny). W okresie ograniczenia dane mogą być wyłącznie przechowywane (oraz przetwarzane za zgodą osoby lub w celu obrony roszczeń, ochrony praw innej osoby, ważnych interesów publicznych). Procedura: wniosek na compliance@purepoint.pl; Operator informuje o uchyleniu ograniczenia przed jego zniesieniem.
  5. Prawo do przenoszenia danych (art. 20 RODO). Osoba, której dane dotyczą, ma prawo otrzymać w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego dane osobowe jej dotyczące, które dostarczyła Operatorowi, oraz przesłać je innemu administratorowi, jeżeli przetwarzanie odbywa się na podstawie zgody (art. 6 ust. 1 lit. a / art. 9 ust. 2 lit. a RODO) lub na podstawie umowy (art. 6 ust. 1 lit. b RODO) i jest dokonywane w sposób zautomatyzowany. Procedura: wniosek na compliance@purepoint.pl; Operator dostarcza dane w formacie JSON lub CSV w terminie 30 dni.
  6. Prawo do sprzeciwu (art. 21 RODO). Osoba, której dane dotyczą, ma prawo w dowolnym momencie wnieść sprzeciw — z przyczyn związanych z jej szczególną sytuacją — wobec przetwarzania danych opartego na art. 6 ust. 1 lit. e lub f RODO. Operator zaprzestaje przetwarzania, chyba że wykaże istnienie ważnych prawnie uzasadnionych podstaw nadrzędnych wobec interesów, praw i wolności osoby, lub przetwarzanie jest niezbędne do ustalania, dochodzenia lub obrony roszczeń. Sprzeciw wobec marketingu bezpośredniego (art. 21 ust. 2 RODO) jest bezwzględnie wiążący — Operator zaprzestaje takiego przetwarzania niezwłocznie i bezwarunkowo. Procedura: sprzeciw na compliance@purepoint.pl lub kliknięcie linku „wypisz się” w stopce newslettera.
  7. Prawo niepodlegania decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu (art. 22 RODO). Osoba, której dane dotyczą, ma prawo do tego, by nie podlegać decyzji, która opiera się wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, i wywołuje skutki prawne lub w podobny sposób istotnie na nią wpływa. Operator nie podejmuje wobec Nabywców decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu w rozumieniu art. 22 ust. 1 RODO. Wszelkie decyzje istotne dla statusu NK (zwłaszcza weryfikacja kategorii OTHER_PRO oraz weryfikacja KYC powyżej progów AML) podlegają manualnej kontroli Operatora.
  8. Prawo do cofnięcia zgody (art. 7 ust. 3 RODO). W każdym momencie osoba, której dane dotyczą, ma prawo wycofać zgodę na przetwarzanie, jeżeli przetwarzanie odbywa się na podstawie zgody. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem. Procedura: link w newsletterze, panel Nabywcy lub wniosek na compliance@purepoint.pl.
  9. Prawo wniesienia skargi do organu nadzorczego (art. 77 RODO). Osoba, której dane dotyczą, ma prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa) lub do innego właściwego organu nadzorczego w państwie zwykłego pobytu, miejsca pracy lub miejsca popełnienia domniemanego naruszenia.
  10. Realizacja praw — termin i tryb. Operator udziela odpowiedzi na wnioski w terminie 30 dni od dnia otrzymania żądania. W razie szczególnie skomplikowanego żądania lub dużej liczby żądań termin może zostać przedłużony o dalsze dwa miesiące, o czym Operator informuje wnioskodawcę w terminie miesiąca od otrzymania żądania. Operator może żądać dodatkowych informacji niezbędnych do potwierdzenia tożsamości osoby (art. 12 ust. 6 RODO). Realizacja praw jest co do zasady bezpłatna. Operator może odmówić działania lub pobrać opłatę wyłącznie w przypadku żądań ewidentnie nieuzasadnionych lub nadmiernych — w szczególności ze względu na ich powtarzający się charakter (art. 12 ust. 5 RODO). Ciężar dowodu spoczywa na Operatorze.

§ 11. Bezpieczeństwo danych osobowych

Operator zapewnia odpowiednie środki techniczne i organizacyjne mające na celu zapewnienie poziomu bezpieczeństwa odpowiadającego ryzyku, zgodnie z art. 32 RODO. Środki te obejmują w szczególności:

  1. Szyfrowanie w transmisji — SSL/TLS 1.3. Cała komunikacja między urządzeniami Nabywców a Sklepem oraz między Sklepem a podmiotami przetwarzającymi (Stripe, Sendinblue, Plausible, biuro rachunkowe) odbywa się z wykorzystaniem protokołu TLS w wersji 1.3 (z fallback do TLS 1.2 wyłącznie dla zapewnienia kompatybilności wstecznej). Certyfikat SSL jest wydany przez zaufanego centrum certyfikacji (Let’s Encrypt / DigiCert), z automatyczną odnowieniem przez Operatora. Operator wymusza HSTS (HTTP Strict Transport Security) i flagi Secure i HttpOnly dla wszystkich cookies sesyjnych.
  2. Uwierzytelnianie dwuskładnikowe (2FA) dla administratorów. Wszystkie konta administracyjne Sklepu, hostingu (cyber_Folks), narzędzi płatniczych (Stripe), narzędzia newsletterowego (Sendinblue) oraz konta serwisowe SSH są zabezpieczone uwierzytelnianiem dwuskładnikowym (TOTP / klucz sprzętowy U2F). Operator nie zezwala na dostęp administracyjny bez 2FA.
  3. Szyfrowanie at-rest. Bazy danych Sklepu oraz kopie zapasowe są przechowywane na nośnikach z włączonym szyfrowaniem at-rest (AES-256). Hasła Nabywców przechowywane są jako skróty kryptograficzne (bcrypt / argon2id), bez możliwości odczytu w postaci jawnej.
  4. Kopie zapasowe (backup). Operator wykonuje regularne kopie zapasowe baz danych i plików (co najmniej raz dziennie — kopia inkrementalna; co najmniej raz w tygodniu — kopia pełna). Kopie zapasowe są przechowywane w odizolowanej lokalizacji (off-site) z szyfrowaniem i kontrolą dostępu. Operator wykonuje cykliczne testy odtwarzania (recovery drill) co najmniej raz na kwartał.
  5. Hardening WordPress. Sklep jest oparty o platformę WordPress + WooCommerce z dedykowanym themem opracowanym przez Operatora. Operator stosuje następujące środki hardeningowe: a) wyłączenie XML-RPC; b) zmianę domyślnego prefiksu tabel bazy danych; c) ukrycie wersji WP w nagłówkach i kodzie HTML; d) wyłączenie edycji plików z poziomu admina (DISALLOW_FILE_EDIT); e) wyłączenie wykonywania PHP w katalogach uploads; f) wymuszenie strong password policy dla wszystkich kont admin; g) ograniczenie liczby prób logowania (rate limiting); h) wyłączenie domyślnego użytkownika admin; i) regularne aktualizacje rdzenia WP, motywu i wszystkich wtyczek.
  6. Wordfence — firewall i monitoring włamań. Operator wykorzystuje wtyczkę Wordfence (lub równoważne rozwiązanie WAF) do ochrony przed atakami brute force, SQL injection, XSS, malware oraz monitoringu aktywności podejrzanej.
  7. Monitoring logów i alertowanie. Logi dostępowe, logi błędów i logi bezpieczeństwa są przetwarzane w trybie automatycznym przez system monitoringu z definiowanymi regułami alertowymi (np. powtarzające się nieudane próby logowania, dostęp z anomalnego kraju). Alerty są przekazywane administratorowi w trybie natychmiastowym.
  8. Zarządzanie dostępem. Operator stosuje zasadę najmniejszych uprawnień (least privilege). Dostęp do danych osobowych Nabywców mają wyłącznie osoby, które są do tego upoważnione w ramach pisemnych upoważnień (zgodnie z art. 29 RODO). Lista upoważnień jest aktualizowana niezwłocznie po każdej zmianie. Każde odwołanie upoważnienia jest natychmiast egzekwowane poprzez deaktywację konta.
  9. Geo-block dla państw objętych restrykcjami. Sklep blokuje dostęp z państw objętych sankcjami międzynarodowymi lub stwarzających podwyższone ryzyko prawne, w tym: Federacja Rosyjska (RU), Białoruś (BY), Iran (IR), Korea Północna (KP), Syria (SY), Kuba (CU), Wenezuela (VE), Birma/Mjanma (MM). Blokada odbywa się na poziomie IP / geoIP i nie wymaga przetwarzania danych osobowych poza adresem IP odwiedzającego.
  10. Szkolenia personelu i poufność. Wszystkie osoby upoważnione do przetwarzania danych są przeszkolone z zakresu RODO oraz cyberbezpieczeństwa. Osoby te podpisują zobowiązanie do zachowania poufności obowiązujące także po zakończeniu współpracy.
  11. Polityka silnych haseł. Operator wymaga od użytkowników administracyjnych haseł o długości co najmniej 14 znaków zawierających litery wielkie, małe, cyfry i znaki specjalne. Wymuszane są okresowe rotacje haseł kont administracyjnych (co 180 dni) oraz natychmiastowa rotacja po wykryciu incydentu.
  12. Polityka aktualizacji. Operator monitoruje publikacje CVE oraz alerty bezpieczeństwa dotyczące wykorzystywanego stosu technologicznego (WordPress core, WooCommerce, używane wtyczki, PHP, MariaDB/MySQL, system operacyjny). Krytyczne łatki bezpieczeństwa wdrażane są w terminie do 72 godzin od ujawnienia.
  13. Ocena skutków dla ochrony danych (DPIA). Operator dokonuje oceny skutków dla ochrony danych (Data Protection Impact Assessment) dla operacji wysokiego ryzyka zgodnie z art. 35 RODO. Na dzień publikacji niniejszej Polityki Prywatności Operator nie zidentyfikował operacji wymagających DPIA, ponieważ Sklep nie prowadzi profilowania, systematycznego monitoringu, przetwarzania szczególnych kategorii danych ani transferu do państw trzecich.

Operator regularnie weryfikuje skuteczność wdrożonych środków i aktualizuje je w razie ujawnienia nowych zagrożeń lub po wdrożeniu nowych funkcjonalności Sklepu.


§ 12. Naruszenia ochrony danych (art. 33–34 RODO)

  1. Definicja naruszenia. Naruszeniem ochrony danych jest naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych (art. 4 pkt 12 RODO).
  2. Procedura wewnętrzna — ocena w 72 godziny. W razie podejrzenia naruszenia Operator: a) bezzwłocznie podejmuje działania zabezpieczające zmierzające do zatrzymania naruszenia (np. odcięcie atakującego, rotacja kluczy, wyłączenie kompromitowanej funkcjonalności); b) dokumentuje naruszenie w wewnętrznym Rejestrze Naruszeń obejmującym: opis naruszenia, kategorie i przybliżoną liczbę osób, których dane dotyczą, kategorie i przybliżoną liczbę wpisów danych osobowych, prawdopodobne konsekwencje naruszenia, środki podjęte lub planowane; c) ocenia ryzyko dla praw i wolności osób, których dane dotyczą — w terminie nieprzekraczającym 72 godzin od stwierdzenia naruszenia.
  3. Zgłoszenie do UODO. Jeżeli ocena ryzyka wykaże, że istnieje prawdopodobieństwo naruszenia praw lub wolności osób, Operator zgłasza naruszenie Prezesowi Urzędu Ochrony Danych Osobowych nie później niż w terminie 72 godzin po stwierdzeniu naruszenia. Zgłoszenie zawiera informacje wymagane art. 33 ust. 3 RODO. W razie opóźnienia ponad 72 godziny Operator dołącza do zgłoszenia uzasadnienie opóźnienia.
  4. Zawiadomienie osób, których dane dotyczą. Jeżeli naruszenie może powodować wysokie ryzyko dla praw lub wolności osób fizycznych, Operator zawiadamia osoby bez zbędnej zwłoki (art. 34 RODO). Zawiadomienie zawiera: opis charakteru naruszenia, kontakt do osoby udzielającej dalszych informacji, opis możliwych konsekwencji, opis środków podjętych lub planowanych. Zawiadomienie nie jest wymagane, jeżeli Operator wdrożył środki techniczne (np. szyfrowanie) uniemożliwiające odczyt danych przez osoby nieuprawnione, podjął następcze środki eliminujące prawdopodobieństwo wysokiego ryzyka lub wymagałoby ono niewspółmiernie dużego wysiłku — w tym ostatnim przypadku stosuje się publiczny komunikat.
  5. Współpraca z UODO. Operator współpracuje z UODO w toku postępowań wyjaśniających i kontrolnych, zapewniając dostęp do dokumentacji, danych i pomieszczeń w zakresie wymaganym przepisami.
  6. Rejestr Naruszeń. Operator prowadzi wewnętrzny Rejestr Naruszeń niezależnie od obowiązku zgłoszenia. Rejestr ten jest dowodem rozliczalności zgodnie z art. 33 ust. 5 RODO.
  7. Kontakt w sprawie naruszenia. Wszelkie informacje o podejrzewanych naruszeniach prosimy kierować na adres compliance@purepoint.pl ze wskazaniem w temacie wiadomości słowa „RODO — naruszenie”.

§ 13. Brak obowiązku wyznaczenia przedstawiciela w UE

  1. Zgodnie z art. 27 ust. 1 RODO administratorzy lub podmioty przetwarzające niemające jednostki organizacyjnej w Unii Europejskiej, którzy przetwarzają dane osób przebywających w UE, są zobowiązani wyznaczyć przedstawiciela w UE.
  2. Operator (FIRSTSTONE TRADING sp. z o.o.) ma siedzibę w Polsce — państwie członkowskim UE. W konsekwencji art. 27 RODO nie ma zastosowania, a Operator nie jest zobowiązany do wyznaczenia przedstawiciela w UE.
  3. Wszelkie sprawy związane z ochroną danych Nabywców obsługiwane są bezpośrednio przez Operatora pod adresami wskazanymi w § 3 niniejszej Polityki Prywatności.

§ 14. Pliki cookies i podobne technologie

  1. Szczegółowe zasady wykorzystywania plików cookies i podobnych technologii reguluje Polityka Cookies dostępna pod adresem purepoint.pl/polityka-cookies/. Niniejsza Polityka Prywatności odwołuje się do Polityki Cookies w zakresie nieuregulowanym wprost niżej.
  2. Operator stosuje wyłącznie pliki cookies niezbędne do działania Sklepu (sesyjne, koszyk zakupowy, preferencje językowe, zabezpieczenia CSRF). Stosowanie tych plików nie wymaga zgody Nabywcy zgodnie z art. 173 ust. 3 pkt 1 i 2 Prawa telekomunikacyjnego. [ZWERYFIKUJ — PKE 2024 zastąpiło Prawo telekomunikacyjne: ustawa z dnia 12 lipca 2024 r. — Prawo komunikacji elektronicznej (Dz.U. 2024 poz. 1221), obowiązująca od 10 listopada 2024 r., zastąpiła przepisy art. 173 Prawa telekomunikacyjnego o cookies; należy zaktualizować podstawę prawną na właściwy przepis PKE — do potwierdzenia przez radcę]
  3. Operator NIE stosuje plików cookies analitycznych ani marketingowych. Analityka Sklepu jest realizowana wyłącznie przez Plausible Insights OÜ, który nie używa cookies.
  4. Banner cookies — symetryczny. Niezależnie od powyższego, w trosce o przejrzystość i zgodność z decyzjami UODO (decyzja UODO sygn. 02/2025 nakładająca karę 420 000 EUR za asymetryczny banner cookies), Operator wyświetla symetryczny banner cookies z równoważnymi przyciskami: „Akceptuj”, „Odrzuć”, „Dostosuj”. Banner nie zawiera tzw. „dark patterns”, a przyciski zachowania są wizualnie i funkcjonalnie równoważne.
  5. Wycofanie zgody na używanie cookies analitycznych / marketingowych (gdyby zostały w przyszłości wprowadzone) jest możliwe poprzez panel preferencji cookies dostępny w stopce Sklepu lub przez zmianę ustawień przeglądarki.

§ 15. Newsletter — odesłanie

  1. Szczegółowe zasady działania newslettera Operatora opisuje Polityka Newslettera / Regulamin Newslettera dostępny pod adresem purepoint.pl/regulamin-newslettera/. Niniejsza Polityka Prywatności odwołuje się do tej regulacji w zakresie nieuregulowanym wprost.
  2. Zapis do newslettera jest dobrowolny i wymaga wyrażenia odrębnej zgody zgodnie z art. 6 ust. 1 lit. a RODO oraz art. 10 ust. 2 u.ś.u.d.e.
  3. Operator stosuje mechanizm double opt-in — zapis wymaga potwierdzenia adresu e-mail poprzez kliknięcie linku potwierdzającego.
  4. Wypisanie się z newslettera następuje przez kliknięcie linku „wypisz się” znajdującego się w stopce każdej wiadomości lub przez wniosek na adres compliance@purepoint.pl.
  5. Newsletter wysyłany jest przez Sendinblue SAS (Brevo) na serwerach w UE.

§ 16. Reklamacje, skargi do UODO i droga sądowa

  1. Reklamacje RODO kierowane do Operatora. Wszelkie reklamacje dotyczące przetwarzania danych osobowych można kierować na adres compliance@purepoint.pl lub pisemnie na adres korespondencyjny FIRSTSTONE TRADING sp. z o.o., ul. Wierzbięcice 44A/40A, 61-568 Poznań. Operator odpowiada na reklamacje w terminie 30 dni od dnia otrzymania, zgodnie z art. 12 ust. 3 RODO.
  2. Skarga do organu nadzorczego. Niezależnie od skorzystania z procedury reklamacyjnej u Operatora, osoba, której dane dotyczą, ma prawo wniesienia skargi do organu nadzorczego — w Polsce: Prezesa Urzędu Ochrony Danych Osobowych: – adres: ul. Stawki 2, 00-193 Warszawa – kancelaria: od poniedziałku do piątku, godz. 8:00–16:00 – infolinia: dostępna w godzinach pracy UODO; aktualne dane na stronie uodo.gov.pl – strona internetowa: https://uodo.gov.pl – elektroniczna skrzynka podawcza (ePUAP): /UODO/SkrytkaESP Osoba może wnieść skargę także do organu nadzorczego państwa członkowskiego, w którym ma miejsce zwykłego pobytu, miejsce pracy lub miejsce popełnienia domniemanego naruszenia (art. 77 ust. 1 RODO).
  3. Droga sądowa. Niezależnie od skargi do organu nadzorczego, osoba, której dane dotyczą, ma prawo wystąpić do sądu cywilnego z roszczeniami przeciwko Operatorowi (art. 79 RODO). Powództwo przeciwko administratorowi lub podmiotowi przetwarzającemu wytacza się przed sąd państwa członkowskiego, w którym administrator lub podmiot przetwarzający posiadają jednostkę organizacyjną, albo — alternatywnie — przed sąd państwa członkowskiego, w którym osoba ma miejsce zwykłego pobytu, chyba że administrator lub podmiot przetwarzający są organem publicznym państwa członkowskiego wykonującym swoje uprawnienia publiczne.
  4. Odszkodowanie (art. 82 RODO). Każda osoba, która poniosła szkodę majątkową lub niemajątkową w wyniku naruszenia RODO, ma prawo uzyskać od Operatora lub podmiotu przetwarzającego odszkodowanie. Operator jest zwolniony z odpowiedzialności, jeżeli udowodni, że w żaden sposób nie ponosi winy za zdarzenie skutkujące szkodą (art. 82 ust. 3 RODO).
  5. Bez wpływu na inne środki ochrony. Skorzystanie z dowolnej procedury opisanej powyżej nie ogranicza prawa do skorzystania z innych środków ochrony prawnej, w tym do alternatywnych metod rozwiązywania sporów, jeżeli osoba uzna to za właściwe.

§ 17. Bibliografia i źródła

Akty prawne UE:

  1. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE — ogólne rozporządzenie o ochronie danych (Dz.Urz. UE L 119 z 04.05.2016, str. 1, z późn. zm.; sprostowanie: Dz.Urz. UE L 127 z 23.05.2018, str. 2) — RODO.
  2. Dyrektywa 2002/58/WE Parlamentu Europejskiego i Rady z dnia 12 lipca 2002 r. dotycząca przetwarzania danych osobowych i ochrony prywatności w sektorze łączności elektronicznej (Dz.Urz. WE L 201 z 31.07.2002 z późn. zm.) — e-Privacy.
  3. Decyzja wykonawcza Komisji (UE) 2021/914 z dnia 4 czerwca 2021 r. w sprawie standardowych klauzul umownych dotyczących przekazywania danych osobowych do państw trzecich na podstawie rozporządzenia (UE) 2016/679 (Dz.Urz. UE L 199 z 07.06.2021, str. 31) — SCC 2021/914.

Akty prawne RP:

  1. Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (tekst jednolity: Dz.U. 2019 poz. 1781 z późn. zm.) — u.o.d.o.
  2. Ustawa z dnia 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną (tekst jednolity: Dz.U. 2024 poz. 1513 z późn. zm.) — u.ś.u.d.e.
  3. Ustawa z dnia 16 lipca 2004 r. — Prawo telekomunikacyjne (tekst jednolity: Dz.U. 2024 poz. 34 z późn. zm.).
  4. Ustawa z dnia 23 kwietnia 1964 r. — Kodeks cywilny (tekst jednolity: Dz.U. 2024 poz. 1061 z późn. zm.) — KC.
  5. Ustawa z dnia 6 czerwca 1997 r. — Kodeks karny (tekst jednolity: Dz.U. 2024 poz. 17 z późn. zm.) — KK.
  6. Ustawa z dnia 6 września 2001 r. — Prawo farmaceutyczne (tekst jednolity: Dz.U. 2025 poz. 750, wcześniej Dz.U. 2024 poz. 686 z późn. zm.) — PF.
  7. Ustawa z dnia 30 maja 2014 r. o prawach konsumenta (tekst jednolity: Dz.U. 2024 poz. 1796 z późn. zm.) — UPK.
  8. Ustawa z dnia 1 marca 2018 r. o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu (tekst jednolity: Dz.U. 2025 poz. 168 z późn. zm.) — AML.
  9. Ustawa z dnia 18 listopada 2020 r. o doręczeniach elektronicznych (tekst jednolity: Dz.U. 2024 poz. 723 z późn. zm.).
  10. Ustawa z dnia 29 września 1994 r. o rachunkowości (tekst jednolity: Dz.U. 2024 poz. 619 z późn. zm.).
  11. Ustawa z dnia 29 sierpnia 1997 r. — Ordynacja podatkowa (tekst jednolity: Dz.U. 2024 poz. 1305 z późn. zm.).
  12. Ustawa z dnia 11 marca 2004 r. o podatku od towarów i usług (tekst jednolity: Dz.U. 2024 poz. 361 z późn. zm.).

Orzecznictwo i wytyczne:

  1. Wyrok Trybunału Sprawiedliwości UE z dnia 16 lipca 2020 r. w sprawie C-311/18 Data Protection Commissioner przeciwko Facebook Ireland Ltd, Maximillian Schrems (Schrems II), ECLI:EU:C:2020:559.
  2. Wyrok Trybunału Sprawiedliwości UE z dnia 6 października 2015 r. w sprawie C-362/14 Schrems v. Data Protection Commissioner (Schrems I).
  3. Wytyczne Grupy Roboczej Art. 29 WP 243 rev.01 dotyczące Inspektorów Ochrony Danych (DPO), zatwierdzone przez EROD.
  4. Wytyczne EROD 1/2020 w sprawie przetwarzania danych osobowych w kontekście pojazdów współpracujących i podłączonych (przyjęte 9.03.2021 r.).
  5. Wytyczne EROD 2/2020 w sprawie art. 46 ust. 2 lit. a) i art. 46 ust. 3 lit. b) RODO dotyczące transferów danych pomiędzy organami administracji publicznej (przyjęte 15.12.2020 r.).
  6. Wytyczne EROD 3/2018 o terytorialnym zakresie stosowania RODO (art. 3), w wersji 2.1 zatwierdzonej 12.11.2019 r.
  7. Wytyczne EROD 5/2020 dotyczące zgody na mocy rozporządzenia 2016/679 (przyjęte 4.05.2020 r.).
  8. Rekomendacje EROD 01/2020 w sprawie środków uzupełniających narzędzia transferu w celu zapewnienia poziomu ochrony danych osobowych UE (Schrems II implementation guidance, wersja 2.0 z 18.06.2021 r.).

Decyzje organów krajowych:

  1. Decyzja Urzędu Ochrony Danych Osobowych RP — wybrane decyzje publikowane na stronie uodo.gov.pl, w tym (sygnatura przykładowa) decyzja UODO sygn. 02/2025 dotycząca asymetrycznych bannerów cookies i kary w wysokości 420 000 EUR.
  2. Decyzja austriackiej Datenschutzbehörde (DSB) z 21.12.2021 r. (CRIF-D122.732/0007-DSB/2021) — Google Analytics jako narzędzie wymagające oceny w świetle Schrems II.
  3. Postanowienie włoskiego Garante per la protezione dei dati personali z 9.06.2022 r. — Google Analytics.
  4. Decyzja francuskiej CNIL z 10.02.2022 r. — Google Analytics i transfery do USA.

Dokumentacja branżowa:

  1. Stripe Payments Europe Limited — Data Processing Agreement (DPA) i polityka prywatności Stripe (stripe.com/privacy).
  2. Sendinblue SAS / Brevo — Polityka prywatności i DPA (brevo.com/legal).
  3. Plausible Insights OÜ — Privacy Policy oraz dokumentacja techniczna potwierdzająca brak cookies i lokalizację serwerów w UE (plausible.io/privacy).
  4. cyber_Folks S.A. — Regulamin świadczenia usług oraz umowa powierzenia przetwarzania danych zgodnie z art. 28 RODO.

§ 18. Historia zmian

Wersja Data publikacji Zakres zmian Autor
1.0 22 maja 2026 r. Pierwsza wersja Polityki Prywatności. Identyfikacja Administratora, opis celów przetwarzania na podstawie art. 6 ust. 1 RODO, lista odbiorców, prawa osób, sekcja Schrems II. FIRSTSTONE TRADING sp. z o.o.
1.0.1 24 maja 2026 r. Korekta drobnych błędów redakcyjnych, doprecyzowanie kanałów kontaktu RODO, uzupełnienie informacji o cookies. FIRSTSTONE TRADING sp. z o.o.
2.0 6 czerwca 2026 r. Pełna rewizja zgodności z modelem Nabywcy Kwalifikowanego (NK/KOP). Rozbudowa sekcji IOD (uzasadnienie braku wyznaczenia). Rozbudowa sekcji okresów przechowywania z uzasadnieniem prawnym dla każdej kategorii (KC art. 118, AML, podatki, KOP, konto). Rozszerzenie analizy Schrems II — uzasadnienie wyboru Plausible (EOG, brak cookies) zamiast GA4. Aktualizacja katalogu odbiorców danych: Stripe Payments Europe (Dublin), cyber_Folks, Sendinblue/Brevo, Plausible Insights OÜ, kurierzy InPost/DPD. Aktualizacja sekcji bezpieczeństwa o TLS 1.3, 2FA, szyfrowanie at-rest, hardening WordPress, Wordfence, monitoring logów. Dodanie sekcji proaktywnych procedur AML (5k/15k/50k EUR) mimo że Operator nie jest instytucją obowiązaną. Aktualizacja bibliografii. Korekta erraty Prawa farmaceutycznego (art. 124 ust. 1 PF — Dz.U. 2025 poz. 750). FIRSTSTONE TRADING sp. z o.o.

§ 19. Klauzula końcowa

  1. W zakresie nieuregulowanym niniejszym dokumentem zastosowanie mają bezwzględnie obowiązujące przepisy prawa polskiego i Unii Europejskiej, w szczególności RODO, ustawa o ochronie danych osobowych, ustawa o świadczeniu usług drogą elektroniczną, Prawo telekomunikacyjne, Kodeks cywilny oraz odpowiednie ustawy szczególne.
  2. W razie sprzeczności postanowień niniejszej Polityki Prywatności z postanowieniami Regulaminu Sklepu w zakresie ochrony danych osobowych — pierwszeństwo mają postanowienia niniejszej Polityki Prywatności.
  3. Operator zastrzega sobie prawo do wprowadzania zmian w niniejszej Polityce Prywatności. Każda zmiana zostanie opublikowana w Sklepie z odpowiednim wyprzedzeniem, a osoby zarejestrowane otrzymają informację o zmianie drogą e-mailową, jeżeli zmiana w istotny sposób wpływa na ich prawa.
  4. Polityka Prywatności w wersji 2.0 wchodzi w życie z dniem 6 czerwca 2026 r. i zastępuje wszystkie wcześniejsze wersje. Wcześniejsze wersje pozostają udostępnione w archiwum dokumentów dostępnym na żądanie pod adresem compliance@purepoint.pl.
  5. W razie wątpliwości interpretacyjnych skontaktuj się z compliance@purepoint.pl.

Dokument przygotowany i podpisany cyfrowo przez Operatora — FIRSTSTONE TRADING sp. z o.o. — w dniu 6 czerwca 2026 r. Reprezentacja: Krystian Dawidowski, Członek Zarządu.

Weitere Dokumente des Rechtszentrums

  • Forschungsvorbehalt
  • Produktvorbehalt
  • Richtlinie zur Akzeptablen Nutzung
  • Allgemeine Geschäftsbedingungen
  • Versandrichtlinie
  • Rückgaberichtlinie
  • Reklamationsrichtlinie
  • Verbraucherklauseln B2C vs B2B
  • Cookie-Richtlinie
  • Benutzerkonto-AGB
  • Newsletter-AGB
  • Compliance-Erklärung
  • AML/KYC-Richtlinie
  • Sanktions- und Exportrichtlinie
  • Impressum / Betreiberdaten

Zurück zum Rechtszentrum — vollständige Liste von 15 Dokumenten

Forsknings-nyhedsbrev
Nye artikler og dokumentation — direkte i din indbakke.
purepoint SUPPLY

Forschungsmaterialien in Laborqualität. Verifizierte Reinheit. Chargendokumentation für jede SKU.

Navigation
  • Shop
  • Qualität
  • FAQ
  • Über uns
  • Kontakt
Rechtszentrum

Positionierung

  • Forschungshinweis
  • Produkthaftungsausschluss
  • AUP

Verkauf

  • AGB
  • Versandrichtlinie
  • Rückgaberichtlinie
  • Reklamationsrichtlinie
  • B2C/B2B-Klauseln

Datenschutz

  • Datenschutzrichtlinie
  • Cookie-Richtlinie
  • Kontobestimmungen
  • Newsletter-Bestimmungen

Compliance

  • Compliance-Information
  • Sicherheitsdatenblätter (SDS)
  • AML/KYC-Richtlinie
  • Sanktionsrichtlinie
  • Impressum
Kontakt
  • contact@purepoint.pl
  • compliance@purepoint.pl
  • @PUREPOINT.pl

Rechtlicher Haftungsausschluss. Alle von PUREPOINT Supply angebotenen Produkte sind ausschließlich für Forschungs- und Laborzwecke bestimmt. Sie sind nicht zum Verzehr durch Menschen oder Tiere bestimmt, stellen keine Arzneimittel, Nahrungsergänzungsmittel oder Kosmetika dar und dürfen nicht zu diagnostischen oder therapeutischen Zwecken verwendet werden.

Betreiber: FIRSTSTONE TRADING sp. z o.o. · KRS 0001254766 · NIP 7831958614

© 2026 FIRSTSTONE TRADING sp. z o.o. Alle Rechte vorbehalten.

Produkte suchen

⌘K

Geben Sie mindestens 2 Zeichen ein, um Ergebnisse zu sehen.

Beliebt

Suche läuft…

Keine Ergebnisse für Ihre Suchanfrage.

Versuchen Sie es mit einem Peptidnamen (z. B. „BPC-157") oder einer Kategorie (z. B. „regenerativ").

    Vollständiger Produktkatalog → Forschungsmaterialien — ausschließlich für Laborzwecke.
    ✓
    Dodano do koszyka

    Często badane razem

    Przejdź do koszyka →
    Forsknings-guide Byg det peptid-stak, din research kalder på Vælg din forskningsretning — vi kuraterer sættet og forklarer hvert valg. Byg mit stak
    Byg mit stak
    PurePoint ist eine Marke von FIRSTSTONE TRADING sp. z o.o. — einem eingetragenen polnischen Unternehmen. KRS 0001254766 · NIP PL7831958614 · Prüfen Sie uns im KRS-Register ↗
    Versand aus Polen · Rechnung · COA für jede Charge · Kontakt: contact@purepoint.pl
    Materialien ausschließlich zu Forschungszwecken. Nicht zum Verzehr durch Menschen oder Tiere bestimmt.
    DA/EN/PL
    Verificering af forskningsadgang

    Forskningsmaterialer i laboratoriekvalitet

    PUREPOINT Supply leverer forskningsforbindelser udelukkende til laboratoriebrug. Bekræft din kvalifikation og dine forskningsformål, før du går ind på siden.

    Kun til forskningsformål. Alle produkter fra PUREPOINT er udelukkende beregnet til forsknings- og laboratoriebrug in vitro. De er ikke beregnet til indtagelse eller anvendelse af mennesker eller dyr. De er ikke lægemidler, kosttilskud, kosmetik eller medicinsk udstyr og må ikke anvendes til diagnostiske eller terapeutiske formål.

    Markér alle samtykker for at fortsætte.

    Ved at gå ind på siden accepterer du PUREPOINT Supplys Forskningsforbehold, Handelsbetingelser og Privatlivspolitik (FIRSTSTONE TRADING sp. z o.o., NIP 7831958614, KRS 0001254766).