Spring til indhold
Produkterne, der tilbydes på denne side, er kun til forskningsformål. De er ikke beregnet til indtagelse eller brug af mennesker eller dyr.
purepoint SUPPLY
  • Butik
  • Vidensbase
  • Juridisk center
  • Kontakt
  • FAQ
  • Beregner
  • Kvalitet
  • Levering i EU
  • Om os
Sprog
🇵🇱PL🇬🇧EN🇩🇪DE🇩🇰DA
Valutaer
🇩🇰DKK🇵🇱PLN🇪🇺EUR🇺🇸USD🇬🇧GBP🇸🇪SEK🇨🇿CZK
🇵🇱PolskiPL🇬🇧EnglishEN🇩🇪DeutschDE🇩🇰DanskDA
🇩🇰Dansk kroneDKK🇵🇱Polski złotyPLN🇪🇺EuroEUR🇺🇸US dollarUSD🇬🇧British poundGBP🇸🇪Svensk kronaSEK🇨🇿Česká korunaCZK
Velkommen til PUREPOINT Log ind Opret konto
0
Forside / Juridisk Center / Privatlivspolitik

Juridisk dokument

Privatlivspolitik

Operatør
FIRSTSTONE TRADING sp. z o.o.
Version
2.0
Ikrafttrædelsesdato
2026-06-06
Senest opdateret
2026-08-09
Sprog
Polsk
Juridisk kontakt
compliance@purepoint.pl

Operatør (Dataansvarlig for personoplysninger): FIRSTSTONE TRADING spółka z ograniczoną odpowiedzialnością (FIRSTSTONE TRADING sp. z o.o.) KRS: 0001254766 | NIP: 7831958614 Registreringsdomstol: Distriktsdomstolen Poznań – Nowe Miasto i Wilda i Poznań, 8. handelsafdeling for det nationale domstolsregister Hjemsted: ul. Wierzbięcice 44A/40A, 61-568 Poznań, województwo wielkopolskie-voivodskab Korrespondance- / butiksserviceadresse: ul. Wierzbięcice 44A/40A, 61-568 Poznań (et hundrede andele à halvtreds złoty hver) Repræsentation: Krystian Dawidowski — medlem af bestyrelsen (enmandsbestyrelse, selvstændig repræsentation) Elektronisk leveringsadresse (ADE): AE:PL-21312-60691-FGBFV-19 E-mailadresse (databeskyttelsesanliggender): compliance@purepoint.pl E-mailadresse (butiksservice): contact@purepoint.pl Butiksdomæne: purepoint.pl

Dokumentversion: 2.0 Udgivelsesdato: 6. juni 2026 Ikrafttrædelsesdato: fra 6. juni 2026 Revisionscyklus: kvartalsvis


Indholdsfortegnelse

  1. § 1. Indledning og retlige rammer
  2. § 2. Definitioner
  3. § 3. Dataansvarlig for personoplysninger
  4. § 4. Databeskyttelsesrådgiver — begrundelse for ikke at udpege en
  5. § 5. Kategorier af personoplysninger, der behandles af Operatøren
  6. § 6. Formål med behandlingen og retsgrundlag (art. 6, stk. 1, GDPR)
  7. § 7. Opbevaringsperiode for personoplysninger
  8. § 8. Modtagere af personoplysninger
  9. § 9. Overførsel af oplysninger til tredjelande — Schrems II-analyse
  10. § 10. Den registreredes rettigheder
  11. § 11. Sikkerhed for personoplysninger
  12. § 12. Brud på persondatasikkerheden (art. 33–34 GDPR)
  13. § 13. Ingen pligt til at udpege en repræsentant i EU
  14. § 14. Cookies og lignende teknologier
  15. § 15. Nyhedsbrev — henvisning
  16. § 16. Reklamationer, klager til UODO (den polske tilsynsmyndighed) og domstolsprøvelse
  17. § 17. Bibliografi og kilder
  18. § 18. Ændringshistorik
  19. § 19. Afsluttende bestemmelse

§ 1. Indledning og retlige rammer

  1. Dette dokument — herefter benævnt “Privatlivspolitikken” — beskriver principperne for behandling af personoplysninger om fysiske personer, der benytter onlinebutikken tilgængelig på domænet purepoint.pl, herefter benævnt “Butikken”. Butikken drives af FIRSTSTONE TRADING spółka z ograniczoną odpowiedzialnością, med hjemsted i Poznań (Kartuzy kommune, Pommern-voivodskab), indført i registret over erhvervsdrivende i KRS under nummer 0001254766, herefter benævnt “Operatøren” eller den “Dataansvarlige”.
  2. Privatlivspolitikken er udarbejdet med henblik på at opfylde oplysningspligten, der følger af art. 13 og art. 14 i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF — generel forordning om databeskyttelse (EU-Tidende L 119 af 04.05.2016, s. 1, med senere ændringer), herefter benævnt “GDPR (RODO)”.
  3. Operatøren behandler personoplysninger i overensstemmelse med GDPR (RODO), lov af 10. maj 2018 om beskyttelse af personoplysninger (konsolideret tekst: Lovtidende 2019, pos. 1781, med senere ændringer), herefter “u.o.d.o.”, lov af 18. juli 2002 om levering af tjenester ad elektronisk vej (konsolideret tekst: Lovtidende 2024, pos. 1513, med senere ændringer), herefter “u.ś.u.d.e.”, lov af 16. juli 2004 — telekommunikationsloven (konsolideret tekst: Lovtidende 2024, pos. 34, med senere ændringer) for så vidt angår cookies, samt særlige bestemmelser.
  4. Butikken driver virksomhed inden for segmentet for forskningsmaterialer (research use only) og er tilgængelig udelukkende for Kvalificerede Købere — de nærmere kvalifikationsregler er fastsat i Butikkens vilkår og betingelser. Som følge heraf er den registreredes status ikke identisk med en forbrugers status i den i art. 22(1) i lov af 23. april 1964 — den polske civillovbog (konsolideret tekst: Lovtidende 2024, pos. 1061, med senere ændringer), herefter “KC”, anvendte betydning. Uanset ovenstående tilkommer de rettigheder, der følger af GDPR (RODO), enhver fysisk person i fuldt omfang, fordi GDPR (RODO) beskytter den fysiske person uanset dennes forbrugerstatus.
  5. Privatlivspolitikken omfatter navnlig: a) identifikation af den Dataansvarlige og kontaktkanalerne for databeskyttelsesanliggender; b) formålene med behandlingen og retsgrundlaget, der følger af art. 6, stk. 1, GDPR; c) kategorierne og kilderne for de behandlede oplysninger; d) opbevaringsperioderne for oplysningerne og begrundelsen herfor; e) kategorierne af datamodtagere og en analyse af overførsler til tredjelande i lyset af EU-Domstolens dom i sag C-311/18 Data Protection Commissioner mod Facebook Ireland Ltd, Maximillian Schrems (herefter “Schrems II”); f) den registreredes rettigheder og procedurerne for udøvelsen heraf; g) de tekniske og organisatoriske foranstaltninger, der er gennemført af Operatøren.
  6. Operatøren erklærer, at den anvender de principper, der følger af art. 5, stk. 1, GDPR: lovlighed, rimelighed og gennemsigtighed, formålsbegrænsning, dataminimering, rigtighed, opbevaringsbegrænsning samt integritet og fortrolighed. Bevisbyrden for opfyldelsen af ansvarlighedsforpligtelsen (art. 5, stk. 2, GDPR) påhviler Operatøren og opfyldes ved at føre en intern fortegnelse over behandlingsaktiviteter (RCP) i overensstemmelse med art. 30, stk. 1, GDPR.
  7. Privatlivspolitikken underkastes en periodisk gennemgang mindst en gang i kvartalet og — i tilfælde af retlige, organisatoriske eller teknologiske ændringer, der påvirker behandlingen af oplysninger — uden ophold. Dokumentets ændringshistorik er fastsat i § 18.

§ 2. Definitioner

De udtryk, der anvendes i denne Privatlivspolitik, betyder:

  1. “Butikken” — onlinebutikken, der drives af Operatøren på domænet purepoint.pl sammen med funktionelle underdomæner.
  2. “Køberen” — en fysisk person, en juridisk person eller en organisatorisk enhed, som loven tildeler retsevne, der foretager et køb i Butikken eller indsender en forespørgsel. I Butikkens kontekst er Køberen samtidig en “Kvalificeret Køber”, fordi Butikken ikke betjener forbrugere (art. 22(1) KC).
  3. “KOP” — erklæringen om kvalificeret profil, dvs. det sæt af erklæringer, som den Kvalificerede Køber afgiver i forbindelse med kontoregistrering eller afgivelse af den første ordre, beskrevet i Butikkens vilkår og betingelser.
  4. “NK” — forkortelse, der betegner den Kvalificerede Køber.
  5. “Personoplysninger” — enhver oplysning om en identificeret eller identificerbar fysisk person (art. 4(1) GDPR).
  6. “Behandling” — en operation eller en række operationer, der udføres på personoplysninger (art. 4(2) GDPR).
  7. “Databehandler” — en fysisk person, juridisk person, offentlig myndighed, agentur eller et andet organ, der behandler personoplysninger på vegne af den Dataansvarlige (art. 4(8) GDPR).
  8. “UODO” — kontoret for beskyttelse af personoplysninger med hjemsted i Warszawa, ul. Stawki 2, 00-193 Warszawa, tilsynsmyndigheden i den i art. 51 GDPR anvendte betydning.
  9. “EROD” — Det Europæiske Databeskyttelsesråd, der er oprettet i henhold til art. 68 GDPR.
  10. “Tredjeland” — et land, der ikke tilhører Det Europæiske Økonomiske Samarbejdsområde (EØS).
  11. “SCC” — de standardkontraktbestemmelser, der er omhandlet i Kommissionens gennemførelsesafgørelse (EU) 2021/914 af 4. juni 2021.
  12. “Schrems II” — EU-Domstolens dom af 16. juli 2020 i sag C-311/18.
  13. “Forskningsmateriale” eller “Produkt” — materialer, der udbydes i Butikken udelukkende til forskningsformål (research use only), og som ikke er lægemidler, kosttilskud, kosmetik eller fødevarer.
  14. “KC” — lov af 23. april 1964 — den polske civillovbog (Lovtidende 2024, pos. 1061, med senere ændringer).
  15. “KK” — lov af 6. juni 1997 — straffeloven (Lovtidende 2024, pos. 17, med senere ændringer).
  16. “PF” — lov af 6. september 2001 — lægemiddelloven (konsolideret tekst: Lovtidende 2025, pos. 750, tidligere Lovtidende 2024, pos. 686, med senere ændringer).
  17. “UPK” — lov af 30. maj 2014 om forbrugerrettigheder (konsolideret tekst: Lovtidende 2024, pos. 1796, med senere ændringer).
  18. “AML” — lov af 1. marts 2018 om bekæmpelse af hvidvask af penge og finansiering af terrorisme (konsolideret tekst: Lovtidende 2025, pos. 168, med senere ændringer).

§ 3. Dataansvarlig for personoplysninger

  1. Den Dataansvarlige for personoplysninger i den i art. 4(7) GDPR anvendte betydning er FIRSTSTONE TRADING spółka z ograniczoną odpowiedzialnością (forkortet selskabsnavn: FIRSTSTONE TRADING sp. z o.o.) med hjemsted i Poznań, ul. Wierzbięcice 44A/40A, 61-568 Poznań, województwo wielkopolskie-voivodskab. Selskabet blev indført i registret over erhvervsdrivende i det nationale domstolsregister, der føres af distriktsdomstolen Poznań – Nowe Miasto i Wilda i Poznań, 8. handelsafdeling for KRS, under nummer KRS 0001254766 den 17. februar 2026. Selskabet fik tildelt skatteidentifikationsnummeret NIP 7831958614 og det statistiske nummer . Selskabets selskabskapital udgør PLN 5.000,00 (med ord: fem tusind złoty) og er opdelt i 100 (et hundrede) andele med en nominel værdi på PLN 50,00 (halvtreds złoty) hver.
  2. Selskabet repræsenteres på enmandsbasis af Krystian Dawidowski — medlem af bestyrelsen (enmandsbestyrelse, selvstændig repræsentation i overensstemmelse med selskabets vedtægter).
  3. Operatøren har udpeget følgende kontaktkanaler for alle anliggender vedrørende behandling af personoplysninger: a) postkorrespondanceadresse: FIRSTSTONE TRADING sp. z o.o., ul. Wierzbięcice 44A/40A, 61-568 Poznań (operationel adresse dedikeret til butiksservice og til al korrespondance i GDPR (RODO)-anliggender); b) e-mailadresse dedikeret til databeskyttelsesanliggender: compliance@purepoint.pl; c) butiksserviceens e-mailadresse (anliggender vedrørende ordrer, reklamationer, kommerciel korrespondance): contact@purepoint.pl; d) elektronisk leveringsadresse (ADE) i overensstemmelse med lov af 18. november 2020 om elektroniske leverancer (konsolideret tekst: Lovtidende 2024, pos. 723, med senere ændringer): AE:PL-21312-60691-FGBFV-19.
  4. Telefonisk kontakt er tilgængelig for Købere, der har en konto, i ordreservicepanelet og efter anmodning på compliance@purepoint.pl — Operatøren oplyser ikke et offentligt telefonnummer i forbrugertransaktioner, fordi Butikken ikke betjener forbrugere (jf. § 1, stk. 4).
  5. Operatøren sikrer, at den registrerede i alle anliggender vedrørende behandlingen af dennes personoplysninger kan kontakte Operatøren gennem de i stk. 3 angivne kanaler, og Operatøren vil give et svar inden for en frist på højst 30 dage fra datoen for modtagelsen af anmodningen, i overensstemmelse med art. 12, stk. 3, GDPR. Hvis anmodningen er af særlig kompleks karakter, eller der er et stort antal anmodninger, kan denne frist forlænges med yderligere to måneder, hvilket Operatøren vil oplyse ansøgeren om inden for en måned efter modtagelsen af anmodningen med angivelse af årsagerne til forsinkelsen.

§ 4. Databeskyttelsesrådgiver — begrundelse for ikke at udpege en

  1. I overensstemmelse med art. 37, stk. 1, GDPR skal den Dataansvarlige og databehandleren udpege en databeskyttelsesrådgiver (herefter “DPO”), hvor: a) behandlingen foretages af en offentlig myndighed eller et offentligt organ, undtagen domstole, der handler i deres egenskab af domstol; b) den Dataansvarliges eller databehandlerens kerneaktiviteter består af behandlingsoperationer, der i kraft af deres karakter, omfang eller formål kræver regelmæssig og systematisk overvågning af registrerede i stort omfang; c) den Dataansvarliges eller databehandlerens kerneaktiviteter består af behandling i stort omfang af særlige kategorier af personoplysninger som omhandlet i art. 9, stk. 1, GDPR samt personoplysninger vedrørende straffedomme og lovovertrædelser som omhandlet i art. 10 GDPR.
  2. Operatøren foretog en vurdering af pligten til at udpege en DPO under hensyntagen til Artikel 29-gruppens retningslinjer om databeskyttelsesrådgivere (DPO) WP 243 rev.01, godkendt af EROD, samt UODO’s (den polske tilsynsmyndigheds) forklaringer offentliggjort på webstedet uodo.gov.pl. Som resultat af den foretagne analyse fastslår Operatøren følgende: a) Operatøren er ikke en offentlig myndighed eller et offentligt organ; b) Operatørens kerneaktivitet — salg af forskningsmaterialer i B2B-segmentet og til andre Kvalificerede Købere — består ikke af regelmæssig og systematisk overvågning af fysiske personer i stort omfang; Operatøren foretager ikke adfærdsprofilering, anvender ikke værktøjer til sporing på tværs af websteder, anvender ikke oplysninger til reklamemæssig mikromålretning og anvender ikke måleværktøjer baseret på vedvarende cookies; c) Operatøren behandler ikke i stort omfang særlige kategorier af oplysninger (art. 9, stk. 1, GDPR) eller oplysninger vedrørende straffedomme (art. 10 GDPR); Operatøren indsamler ikke helbredsoplysninger, biometriske oplysninger med henblik på entydig identifikation af en person eller oplysninger om seksuel orientering, religiøs overbevisning, politiske holdninger osv.
  3. Med henblik på vurderingen af “stort omfang” anvendte Operatøren de kriterier, der er angivet i retningslinjerne WP 243 rev.01 (antal registrerede, datamængde, behandlingens varighed, geografisk omfang). Omfanget af Operatørens aktivitet i de første tolv måneder efter lanceringen af Butikken opfylder ikke kumulativt nogen af disse kriterier.
  4. Operatøren har ikke udpeget en databeskyttelsesrådgiver. Denne beslutning blev truffet på grundlag af den dokumenterede vurdering beskrevet i stk. 2 og 3 ovenfor og underkastes periodisk verifikation sammen med opdateringer af Privatlivspolitikken. I tilfælde af en væsentlig ændring i behandlingens omfang (f.eks. indførelse af profileringsfunktioner, overskridelse af tærsklen for antallet af Købere, udvidelse af oplysningernes omfang) vil Operatøren foretage en fornyet vurdering og — såfremt pligten opstår — udpege en DPO og opdatere dette dokument.
  5. Fraværet af en DPO begrænser ikke den registreredes rettigheder. Alle spørgsmål og anmodninger skal rettes til compliance@purepoint.pl. Korrespondance, der ankommer til denne adresse, behandles af en databeskyttelseskontaktperson udpeget af Operatøren, der handler på vegne af bestyrelsen og er ansvarlig for at føre fortegnelsen over behandlingsaktiviteter.

§ 5. Kategorier af personoplysninger, der behandles af Operatøren

Operatøren behandler kun sådanne personoplysninger, som er nødvendige for at opnå de angivne formål. Som led i sin aktivitet behandler Operatøren følgende kategorier af oplysninger:

  1. Registreringsoplysninger for den Kvalificerede Købers konto — omfattende: e-mailadresse, adgangskode i krypteret form (kryptografisk hash — Operatøren kender ikke adgangskoden i klartekst), brugernavn (hvis angivet), kontooprettelsesdato, dato for seneste login, IP-adresse ved kontooprettelse, verifikationsstatus for e-mailadressen.
  2. Identifikations- og kontaktoplysninger — fornavn og efternavn, firmanavn for en Køber, der er en juridisk person, NIP, leveringsadresse, fakturaadresse, telefonnummer (hvis angivet), kontakt-e-mailadresse. For Kvalificerede Købere, der er fysiske personer, som driver erhvervsvirksomhed — også fornavn og efternavn på den person, der driver enkeltmandsvirksomheden (JDG).
  3. Transaktionsoplysninger — ordrenummer, liste over bestilte Produkter (Forskningsmaterialer), ordreværdi, bruttobeløb, nettobeløb, moms, ordredato, ordrestatus, betalingsmetode (Stripe / BACS-overførsel), betalingsreferencer (Stripe-transaktionsidentifikatorer), oplysninger om returneringer og kreditnotaer, historik over kommunikation med butiksservicen.
  4. KOP-oplysninger — erklæring om kvalificeret profil — den Kvalificerede Købers kategori (STUDENT / LAB / SCIENTIST / BIZ_RD / OTHER_PRO) og supplerende oplysninger, der kræves for den pågældende kategori: for STUDENT — universitet, studieretning (biomedicin, kemi, bioteknologi, farmaci), studieår; for LAB — NIP og laboratoriets navn; for SCIENTIST — ORCID-identifikator eller institutionel tilknytning; for BIZ_RD — NIP og PKD-kode (74.10.Z / 72.11.Z / 72.19.Z / 72.20.Z / 21.20.Z); for OTHER_PRO — en erklæring på mindst 100 tegn, der underkastes manuel verifikation af Operatøren. Operatøren opbevarer de fem compliance-erklæringer, som NK har afgivet, sammen med dato og tidspunkt for indsendelsen samt IP-adressen.
  5. NK-oplysninger — supplerende — feltet med NK-kategorimarkøren i kontodatabasen, historik over kategoriændringer, markøren for manuel verifikation (for OTHER_PRO-kategorien) og markøren for verifikationsresultatet (accepteret / afvist / under behandling).
  6. KYC-oplysninger til AML-tærskler — Operatøren er ikke en forpligtet enhed i den i art. 2 i loven om bekæmpelse af hvidvask af penge og finansiering af terrorisme (AML) anvendte betydning. Uanset dette anvender Operatøren proaktive procedurer for verifikation af Køberens identitet for ordrer, der overstiger tærsklerne på EUR 5.000 / EUR 15.000 / EUR 50.000 — henholdsvis: identifikationsoplysninger, en kopi af et identitetsdokument (ved tærsklen på EUR 15.000), bekræftelse af midlernes oprindelse (ved tærsklen på EUR 50.000). KYC-oplysninger behandles som en separat kategori med en separat opbevaringsperiode (jf. § 7).
  7. Adfærdsoplysninger — pseudonymiseret Plausible-analyse — Operatøren anvender analysetjenesten Plausible (Plausible Insights OÜ, Tallinn, Estland). Plausible anvender ikke cookies, indsamler ikke unikke identifikatorer, opretter ikke brugerprofiler og opbevarer ikke IP-adresser i en form, der tillader identifikation. Plausible behandler kun pseudonymiserede oplysninger: enhedstype, operativsystem, browser, sprog, land (på landeniveau, uden detaljeret geolokalisering), indgangsside, udgangsside, navigationssti inden for Butikken, besøgskilde (referrer). Disse oplysninger tillader ikke identifikation af en fysisk person og behandles på grundlag af Operatørens legitime interesse (art. 6, stk. 1, litra f), GDPR) bestående i at måle Butikkens effektivitet og optimere dens drift.
  8. Tekniske oplysninger og systemlogfiler — IP-adresse, sessionsidentifikator, tidsstempler for login og logout, HTTP-svarkoder, oplysninger om systemfejl. Logfiler opbevares i højst 30 dage fra hændelsens dato, undtagen logfiler vedrørende sikkerhedshændelser, der opbevares, indtil sagen er afklaret.
  9. Oplysninger fra kontaktformularer — korrespondancens indhold, e-mailadresse, eventuelle vedhæftede filer, tidsstempler.
  10. Nyhedsbrevsoplysninger (hvis Køberen har abonneret på nyhedsbrevet) — e-mailadresse, samtykkemarkør, dato for samtykke, kilde til abonnementet, abonnementsstatus. De nærmere bestemmelser reguleres af en separat nyhedsbrevspolitik (jf. § 15).

Operatøren indsamler ikke særlige kategorier af oplysninger i den i art. 9, stk. 1, GDPR anvendte betydning (herunder helbredsoplysninger, genetiske og biometriske oplysninger, oplysninger, der afslører racemæssig eller etnisk oprindelse, religiøs overbevisning, politiske holdninger, fagforeningsmæssigt tilhørsforhold, seksuel orientering) eller oplysninger vedrørende straffedomme (art. 10 GDPR).


§ 6. Formål med behandlingen og retsgrundlag (art. 6, stk. 1, GDPR)

Operatøren behandler personoplysninger udelukkende til specifikke, udtrykkelige og legitime formål og kun i det omfang, det er nødvendigt for at opnå disse formål. Der kræves et retsgrundlag for hver behandlingsoperation.

  1. Art. 6, stk. 1, litra a), GDPR — den registreredes samtykke. Operatøren behandler personoplysninger på grundlag af samtykke til følgende formål: a) udsendelse af markedsføringsnyhedsbrevet — samtykke til at modtage kommerciel information ad elektronisk vej i den i art. 10(2) u.ś.u.d.e. anvendte betydning og samtykke til anvendelse af telekommunikationsterminaludstyr til direkte markedsføringsformål i overensstemmelse med art. 172(1) i telekommunikationsloven [VERIFICER — PKE 2024 erstattede telekommunikationsloven; grundlaget for direkte markedsføring ad elektronisk vej er nu reguleret af lov af 12. juli 2024 — lov om elektronisk kommunikation (Lovtidende 2024, pos. 1221), jf. art. 398 PKE — den gældende bestemmelse skal bekræftes af en juridisk rådgiver]; b) anvendelse af andre cookies end strengt nødvendige (analytiske, markedsføring) — samtykke i overensstemmelse med art. 173(1) og (2) i telekommunikationsloven [VERIFICER — PKE 2024 erstattede telekommunikationsloven; den gældende PKE-bestemmelse skal bekræftes af en juridisk rådgiver]; Operatøren anvender ikke markedsføringscookies, og Plausible kræver ikke samtykke, fordi den ikke anvender cookies; c) anvendelse af valgfrie kontofunktioner (f.eks. ønskeliste, ordrehistorik synlig i panelet). Samtykke kan til enhver tid tilbagekaldes, hvilket ikke berører lovligheden af den behandling, der er udført før tilbagekaldelsen (art. 7, stk. 3, GDPR). Tilbagekaldelse af samtykke er lige så let som at give det — et afmeldingslink i bunden af hvert nyhedsbrev og en samtykkestyringsfunktion i Køberpanelet.
  2. Art. 6, stk. 1, litra b), GDPR — nødvendighed for opfyldelse af en kontrakt. Operatøren behandler personoplysninger med henblik på indgåelse og opfyldelse af kontrakten om salg af Produkter og kontrakten om levering af tjenester ad elektronisk vej (vedligeholdelse af NK-kontoen): a) registrering og vedligeholdelse af NK-kontoen i Butikken; b) modtagelse og opfyldelse af ordrer (bekræftelse, plukning, forsendelse, sporing); c) håndtering af betalinger gennem Stripe Payments Europe Limited og BACS-overførsler; d) håndtering af returneringer, reklamationer som følge af den lovbestemte garanti (i det omfang den ikke er udelukket i henhold til art. 558 § 1 KC) og korrespondance vedrørende ordren; e) verifikation af Køberens status som Kvalificeret Køber — herunder behandling af KOP-oplysninger.
  3. Art. 6, stk. 1, litra c), GDPR — retlig forpligtelse, som påhviler den Dataansvarlige. Operatøren behandler personoplysninger for at opfylde forpligtelser, der følger af lovbestemmelser: a) udstedelse og opbevaring af momsfakturaer i overensstemmelse med art. 106e–106q i lov af 11. marts 2004 om afgift på varer og tjenesteydelser (Lovtidende 2024, pos. 361, med senere ændringer); b) føring af regnskabsbøger og arkivering af regnskabsdokumenter i overensstemmelse med lov af 29. september 1994 om regnskab (Lovtidende 2024, pos. 619, med senere ændringer); c) opfyldelse af skattemæssige forpligtelser, der følger af lov af 29. august 1997 — skattelovbogen (Lovtidende 2024, pos. 1305, med senere ændringer); d) tilrådighedsstillelse af oplysninger til de kompetente offentlige forvaltningsmyndigheder efter deres anmodning, i det omfang og på den måde, der er fastsat i bestemmelserne; e) udøvelse af den registreredes rettigheder, der følger af GDPR (RODO); f) føring af fortegnelsen over behandlingsaktiviteter (art. 30 GDPR) og databeskyttelsesdokumentation.
  4. Art. 6, stk. 1, litra d), GDPR — beskyttelse af en fysisk persons vitale interesser. Operatøren behandler ikke personoplysninger på grundlag af dette retsgrundlag som led i sin normale aktivitet. Dette grundlag kan udelukkende anvendes i en undtagelsessituation, f.eks. i tilfælde af modtagelse af information om en livstruende hændelse, der rammer Køberen i forbindelse med et modtaget Produkt — i hvilket tilfælde Operatøren kan behandle oplysninger med henblik på at kontakte beredskabstjenesterne eller videregive information om risikoen.
  5. Art. 6, stk. 1, litra e), GDPR — udførelse af en opgave i samfundets interesse eller som henhører under offentlig myndighedsudøvelse. Operatøren er ikke en enhed, der udfører offentlige opgaver, og behandler ikke oplysninger på grundlag af dette retsgrundlag.
  6. Art. 6, stk. 1, litra f), GDPR — den Dataansvarliges legitime interesse. Operatøren behandler personoplysninger på grundlag af legitim interesse til følgende formål: a) fastlæggelse, gøren gældende og forsvar af retskrav som følge af salgskontrakter, herunder inddrivelse af gæld, retssager, mægling, voldgift — både mod Køberen og til forsvar mod dennes krav; behandlingen omfatter transaktionsoplysninger, kontaktoplysninger og korrespondancehistorik; b) sikring af Butikkens og IT-systemernes sikkerhed — overvågning af adgangslogfiler, detektion af uautoriseret adgang, beskyttelse mod angreb (f.eks. brute force, DDoS, SQL injection) på grundlag af betragtning 49 i GDPR; c) proaktive AML-procedurer — forebyggelse af, at finansielle midler hidrørende fra ulovlige kilder bringes i omløb gennem Butikken, og forebyggelse af, at Butikken anvendes til kriminel aktivitet; selvom Operatøren ikke er en forpligtet enhed, udgør gennemførelsen af disse procedurer Operatørens legitime interesse i at opretholde salgskanalens integritet; d) måling af Butikkens effektivitet — Plausible-analyse uden cookies og uden identifikation af fysiske personer; e) forbedring af Butikken — analyse af aggregerede oplysninger med henblik på at forbedre grænsefladen, produktudbuddet og kundeservicen; f) gennemførelse af direkte markedsføring af Operatørens egne produkter eller tjenester — i overensstemmelse med betragtning 47 i GDPR, udelukkende over for eksisterende Købere og udelukkende gennem kanaler, som Køberen ikke har gjort indsigelse mod; g) gøren ansvar gældende i tilfælde af en falsk KOP-erklæring — behandling af oplysninger om en Køber, der har afgivet en erklæring i strid med sandheden, i det omfang det er nødvendigt for at indgive en anmeldelse om begåelse af en lovovertrædelse i henhold til art. 233 KK og for at gøre erstatning gældende i henhold til art. 471 KC. Operatøren foretager en afvejningstest (Legitimate Interest Assessment — LIA) for hver af de ovennævnte operationer og dokumenterer resultatet i fortegnelsen over behandlingsaktiviteter.

Operatøren oplyser, at en person, hvis oplysninger behandles på grundlag af art. 6, stk. 1, litra f), GDPR, har ret til at gøre indsigelse mod behandlingen (art. 21 GDPR). En indsigelse mod behandling til direkte markedsføringsformål er absolut bindende — Operatøren ophører med behandlingen til dette formål (art. 21, stk. 3, GDPR). En indsigelse mod andre operationer baseret på art. 6, stk. 1, litra f), GDPR kræver, at personens særlige situation tages i betragtning — Operatøren ophører med behandlingen, medmindre den påviser, at der foreligger vægtige legitime grunde, der går forud for den registreredes interesser, rettigheder og frihedsrettigheder, eller behandlingen er nødvendig for, at retskrav kan fastlægges, gøres gældende eller forsvares (art. 21, stk. 1, GDPR).


§ 7. Opbevaringsperiode for personoplysninger

Operatøren opbevarer personoplysninger udelukkende i den periode, der er nødvendig for at opnå de formål, hvortil de blev indsamlet, under hensyntagen til de retlige forpligtelser, der påhviler Operatøren, og forældelsesfristerne for krav. Opbevaringsperioderne for hver kategori af oplysninger er angivet nedenfor sammen med den retlige begrundelse.

  1. Transaktionsoplysninger (fakturaer, købsbeviser, registreringer) — opbevaringsperiode: 5 år regnet fra udgangen af det kalenderår, hvori fristen for skattebetaling faldt. Grundlag: art. 70 § 1 i skattelovbogen (forældelse af skatteforpligtelser ved udløbet af 5 år regnet fra udgangen af det kalenderår, hvori fristen for skattebetaling faldt) og art. 74(2) i loven om regnskab (regnskabsbøger — mindst 5 år).
  2. Registrerings- og transaktionsoplysninger til brug for civilretlige krav — opbevaringsperiode: 6 år regnet fra den dag, hvor kravet forfaldt. Grundlag: art. 118 KC som affattet ved lov af 13. april 2018 om ændring af loven — den polske civillovbog og visse andre love (Lovtidende 2018, pos. 1104), dvs. den almindelige forældelsesfrist på 6 år (tidligere 10 år). Operatøren opbevarer oplysningerne i denne periode med henblik på at fastlægge, gøre gældende og forsvare krav (art. 6, stk. 1, litra f), GDPR).
  3. KOP-oplysninger (erklæring om kvalificeret profil) — opbevaringsperiode: 6 år fra dagen for opfyldelse af den seneste ordre tilknyttet den pågældende KOP. Grundlag: Operatørens legitime interesse (art. 6, stk. 1, litra f), GDPR) bestående i at bevare dokumentation for, at Køberen på købstidspunktet havde status som Kvalificeret Køber og afgav de påkrævede compliance-erklæringer. Denne periode svarer til forældelsesfristen for krav i henhold til salgskontrakten og til forældelsesfristen for krav om erstatning for skade forvoldt ved en uretmæssig handling (art. 442(1) § 1 KC).
  4. KYC-oplysninger (AML) — opbevaringsperiode: 5 år regnet fra dagen for ophøret af forretningsforholdet med Køberen, for ordrer, der overstiger tærsklerne på EUR 5.000 / 15.000 / 50.000. Grundlag: art. 49 i AML-loven (selvom Operatøren ikke er en forpligtet enhed, anvender den en analog periode for at opretholde konsistens og for at påvise behørig omhu med hensyn til AML-bestemmelserne).
  5. Kontooplysninger for Køberen — opbevaringsperiode: indtil kontoen slettes af Køberen, eller der fremsættes en anmodning om sletning af oplysninger (art. 17 GDPR) plus 30 dage til at færdiggøre sletteprocessen og arkivere tekniske logfiler. Hvis Køberen ikke sletter kontoen, men der er forløbet en periode på 24 måneder siden datoen for seneste login, kan Operatøren beslutte at slette kontoen efter forudgående underretning af Køberen via e-mail med 30 dages varsel.
  6. Oplysninger fra kontaktformularer — opbevaringsperiode: 24 måneder fra datoen for den seneste korrespondance. Grundlag: Operatørens legitime interesse (art. 6, stk. 1, litra f), GDPR) bestående i at opretholde kontakthistorikken og sagens kontekst i tilfælde af genoptagelse af korrespondance eller eventuelle krav.
  7. Nyhedsbrevsoplysninger — opbevaringsperiode: indtil den dag, samtykket tilbagekaldes plus 30 dage til at ophøre med udsendelse på tværs af alle systemer. Logfiler over tilbagekaldelse af samtykke — opbevares i 5 år som dokumentation for tilbagekaldelsen (betragtning 42 i GDPR).
  8. Plausible-analyseoplysninger — opbevaringsperiode: aggregerede oplysninger på lande- og dagsniveau opbevares uden tidsbegrænsning (det er ikke personoplysninger). Rå hændelsesdata på begivenhedsniveau — slettes efter 30 dage.
  9. System- og sikkerhedslogfiler — opbevaringsperiode: 30 dage fra hændelsens dato for standardlogfiler; indtil sagen er afklaret (højst 12 måneder) for logfiler vedrørende sikkerhedshændelser.
  10. Korrespondance i GDPR (RODO)-anliggender (den registreredes anmodninger, afgørelser) — opbevaringsperiode: 5 år fra den dag, sagen blev afsluttet. Grundlag: ansvarlighed (art. 5, stk. 2, GDPR) og Operatørens legitime interesse.

Ved udløbet af de ovenfor angivne perioder sletter Operatøren oplysningerne eller underkaster dem uigenkaldelig anonymisering. I tilfælde af sammenfald af perioder for samme behandlingsoperation anvender Operatøren den længste periode. Den interne opbevaringsplan og revisionen af datasletning dokumenteres i fortegnelsen over behandlingsaktiviteter.


§ 8. Modtagere af personoplysninger

Operatøren videregiver udelukkende personoplysninger til enheder, der er bemyndiget til at modtage dem, eller til enheder, som Operatøren har overladt behandlingen af oplysninger til på grundlag af en databehandleraftale (art. 28 GDPR). Operatøren sælger ikke personoplysninger, udveksler dem ikke med andre enheder til markedsføringsformål og stiller dem ikke til rådighed for reklamemæssig profilering.

  1. Stripe Payments Europe Limited (1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland) — databehandler med henblik på håndtering af kortbetalinger og alternative metoder. Stripe Payments Europe Limited er et selskab efter irsk ret, der leverer betalingstjenester i EU og behandler Køberes oplysninger i EØS. Stripe Payments Europe Limited har en licens som e-pengeinstitut udstedt af Central Bank of Ireland. Den aftale, der er indgået med Operatøren, indeholder databehandlingsbestemmelser (Data Processing Agreement). De oplysninger, der behandles af Stripe, omfatter kortoplysninger, transaktionsnummer, beløb, Køberens identifikationsoplysninger, leverings-/faktureringsadresse, e-mailadresse.
  2. cyber_Folks S.A. (ul. Franklina Roosevelta 22, 60-829 Poznań, Polen) — databehandler inden for rammerne af hostingtjenester: levering af serverinfrastruktur, databaser, backups, DDoS-beskyttelse, WAF (Web Application Firewall). Hostingen finder sted på servere placeret i Polen. Med cyber_Folks S.A. har Operatøren indgået en databehandleraftale i overensstemmelse med art. 28 GDPR.
  3. Regnskabsfirma, der betjener Operatøren på grundlag af en separat aftale (dataansvarlig: FIRSTSTONE TRADING sp. z o.o., databehandler: det udvalgte regnskabsfirma) — i det omfang det er nødvendigt for at føre regnskabsbøger, udarbejde selvangivelser og arkivere regnskabsdokumenter. Regnskabsfirmaet er placeret i Polen, er underlagt tavshedspligt og kravene i u.o.d.o. og er blevet bundet af en databehandleraftale.
  4. Sendinblue SAS (der opererer under Brevo-mærket, 7 rue de Madrid, 75008 Paris, Frankrig) — databehandler med henblik på udsendelse af transaktionelle e-mailbeskeder (notifikationer om ordrestatus, fakturaer, tekniske beskeder) og, hvor der gives separat samtykke, udsendelse af nyhedsbrevet. Sendinblue SAS behandler oplysninger i EU; selskabet har implementeret ISO 27001 og SOC 2 Type II-certificering.
  5. Plausible Insights OÜ (Tallinn, Estland) — en enhed, der leverer webanalysetjenester uden cookies. Plausible Insights OÜ behandler oplysninger udelukkende i EØS (servere i Tyskland) og anvender ikke cloudinfrastruktur uden for EØS. Operatøren stiller ikke oplysninger, der identificerer Købere, til rådighed for Plausible — Plausible modtager kun pseudonymiserede tekniske oplysninger (enhedstype, land, besøgskilde).
  6. Kurerer og postoperatører — med henblik på at gennemføre leveringen af ordrer: a) InPost S.A. (ul. Pruszkowska 26C, 02-118 Warszawa, Polen), b) DPD Polska sp. z o.o. (ul. Mineralna 15, 02-274 Warszawa, Polen), c) en anden postoperatør i tilfælde af ændring af logistikleverandør. Operatøren giver kun fragtførere de oplysninger, der er nødvendige for at levere pakken: modtagerens fornavn og efternavn / firmanavn, leveringsadresse, telefonnummer (med henblik på kontakt fra kureren), pakkens vægt og dimensioner. Operatøren stiller ikke listen over bestilte Produkter eller andre oplysninger om pakkens indhold ud over det, der kræves til logistik, til rådighed for fragtførere.
  7. Offentlige forvaltningsmyndigheder og domstole — i det omfang, der er fastsat i lovbestemmelser, efter deres lovlige anmodning (f.eks. skattemyndigheder, retshåndhævende myndigheder, generalinspektøren for finansiel information, almindelige domstole).
  8. Enheder, der leverer rådgivningstjenester — advokater og juridiske rådgivere, skatterådgivere, revisorer — i det omfang det er nødvendigt for at yde rådgivning eller udføre tjenesten, på grundlag af tavshedspligt og en databehandleraftale.
  9. Enheder, der leverer IT- og vedligeholdelsestjenester — udvalgte softwareleverandører (f.eks. et ticketingsystem til håndtering af reklamationer) — udelukkende inden for rammerne af teknisk vedligeholdelse og med garanti for databehandling i henhold til art. 28 GDPR.

Operatøren overlader ikke oplysninger til enheder på nogen anden måde end angivet ovenfor. Operatøren kan stille den aktuelle liste over databehandlere til rådighed efter en anmodning rettet til compliance@purepoint.pl.


§ 9. Overførsel af oplysninger til tredjelande — Schrems II-analyse

  1. Operatøren lægger som princip til grund, at personoplysninger behandles inden for Det Europæiske Økonomiske Samarbejdsområde (EØS), og at overførsler til tredjelande undgås. Denne beslutning er dikteret af EU-Domstolens dom af 16. juli 2020 i sag C-311/18 Data Protection Commissioner mod Facebook Ireland Ltd, Maximillian Schrems (Schrems II), som påvirkede praksis for overførsel af oplysninger til tredjelande, herunder til Amerikas Forenede Stater.
  2. Analyse af de enkelte datamodtagere: a) Plausible Insights OÜ (Estland) — hjemsted i EØS, analyseservere fysisk placeret på EØS’ område (Tyskland). Ingen overførsel af oplysninger til tredjelande. Plausible anvender ikke cloudleverandører uden for EØS. Compliance-status: fuld inden for EØS. b) Stripe Payments Europe Limited (Irland) — en enhed efter irsk ret, der leverer tjenester i EU. EU-Køberes oplysninger behandles af Stripe Payments Europe Limited i EU (datacenter i Irland og andre EU-medlemsstater). Stripe Payments Europe Limited overfører IKKE EU-kunders personoplysninger til Stripe Inc. i USA med henblik på behandling af EU-kunders betalinger. Compliance-status: fuld inden for EØS, med det forbehold, at Stripe i undtagelsestilfælde i begrænset omfang kan overføre oplysninger til sine filialer i tredjelande på grundlag af SCC 2021/914 og yderligere tekniske og organisatoriske foranstaltninger — hvilket er reguleret i Stripes servicevilkår. c) Sendinblue SAS / Brevo (Frankrig) — hjemsted i EØS, behandlingsinfrastruktur i EU. Ingen overførsel af oplysninger til tredjelande. Compliance-status: fuld inden for EØS. d) cyber_Folks S.A. (Polen) — hjemsted i EØS, serverinfrastruktur i Polen. Ingen overførsel af oplysninger til tredjelande. Compliance-status: fuld inden for EØS. e) Kurerer og postoperatører (InPost, DPD) — hjemsted og aktivitet i EØS. Ingen overførsel af oplysninger til tredjelande. Compliance-status: fuld inden for EØS.
  3. Ingen Google Analytics 4 (GA4) — Operatøren anvender IKKE Google Analytics eller noget andet analyseværktøj, hvis leverandør er et selskab placeret i et tredjeland. Denne beslutning er resultatet af den retlige risikoanalyse i kølvandet på Schrems II og i kølvandet på de europæiske tilsynsmyndigheders afgørelser i sager vedrørende GA4 (herunder den østrigske DSB — sag CRIF-D122.732/0007-DSB/2021 af 21.12.2021; den italienske Garante — kendelse af 9.06.2022; den franske CNIL — afgørelse af 10.02.2022). Operatøren valgte Plausible Insights OÜ som et EØS-native analyseværktøj, der er i overensstemmelse med GDPR (RODO) og ikke kræver cookies.
  4. Standardkontraktbestemmelser (SCC) — intet behov for at anvende dem. Da Operatøren ikke overfører personoplysninger til tredjelande (med undtagelse af den lejlighedsvise overførsel ved Stripe, for hvilken SCC 2021/914 og yderligere foranstaltninger finder anvendelse — reguleret direkte af Stripe i vilkårene for dens aftale med Operatøren), indgår Operatøren ikke separate SCC med andre datamodtagere. I tilfælde af ændring af leverandører eller behov for at indføre en overførsel vil Operatøren opdatere denne Privatlivspolitik og indgå de relevante aftaler.
  5. Tekniske og organisatoriske foranstaltninger, der minimerer risikoen: a) TLS 1.3-forbindelseskryptering i kommunikationen mellem Butikken og alle datamodtagere; b) pseudonymisering af oplysninger overalt, hvor operationens karakter tillader det (især i analyser); c) minimering af omfanget af oplysninger overført til modtagere (dataminimering by design); d) adgangskontrol baseret på need-to-know-princippet; e) periodisk evaluering af leverandører (Vendor Assessment) med hensyn til deres databeskyttelsespraksis.
  6. Procedure i tilfælde af afsløring af en overførsel til et tredjeland — i tilfælde af, at det opdages, at en af leverandørerne overfører oplysninger til et tredjeland uden et grundlag i henhold til art. 45–46 GDPR, vil Operatøren: a) omgående suspendere overførslen af oplysninger til en sådan leverandør; b) vurdere muligheden for at anvende en overførselsmekanisme (afgørelse om tilstrækkeligt beskyttelsesniveau, SCC, BCR); c) i mangel af en sådan mulighed — opsige aftalen med leverandøren og erstatte den med en EØS-leverandør; d) underrette de registrerede, hvis overførslen kan have påvirket deres rettigheder.

Operatøren erklærer, at alle behandlingsoperationer på oplysninger om Købere i Butikken purepoint.pl, pr. datoen for offentliggørelsen af denne Privatlivspolitik, finder sted udelukkende i EØS, og at en overførsel til tredjelande i den i art. 44 GDPR anvendte betydning ikke finder sted.


§ 10. Den registreredes rettigheder

Enhver person, hvis oplysninger Operatøren behandler, har de rettigheder, der følger af kapitel III i GDPR (art. 15–22 GDPR). Operatøren sikrer en lettet udøvelse af disse rettigheder og et svar inden for 30 dage fra datoen for modtagelsen af anmodningen (med mulighed for en forlængelse med yderligere to måneder, hvor anmodningen er af kompleks karakter).

  1. Ret til indsigt i oplysninger (art. 15 GDPR). Den registrerede har ret til af Operatøren at få bekræftelse på, hvorvidt dennes personoplysninger behandles, og i bekræftende fald — at få indsigt i dem og oplysninger om: formålene med behandlingen, kategorierne af oplysninger, modtagerne, den påtænkte opbevaringsperiode, de rettigheder, der tilkommer personen, kilden til oplysningerne (hvis de ikke er indsamlet fra personen), forekomsten af automatiseret beslutningstagning samt oplysninger om overførsel til tredjelande. På anmodning udleverer Operatøren en kopi af oplysningerne. Procedure: anmodning til compliance@purepoint.pl; verifikation af identitet (f.eks. bekræftelse af den e-mailadresse, der er tilknyttet kontoen); svar inden for 30 dage.
  2. Ret til berigtigelse af oplysninger (art. 16 GDPR). Den registrerede har ret til at kræve omgående berigtigelse af oplysninger, der er urigtige, og fuldstændiggørelse af ufuldstændige oplysninger (under hensyntagen til formålene med behandlingen). Procedure: anmodning til compliance@purepoint.pl eller direkte redigering i Køberpanelet; Operatøren underretter alle modtagere, til hvem oplysningerne er videregivet, om berigtigelsen (art. 19 GDPR), medmindre dette viser sig umuligt eller er forbundet med en uforholdsmæssig stor indsats.
  3. Ret til sletning af oplysninger — “retten til at blive glemt” (art. 17 GDPR). Den registrerede har ret til at kræve omgående sletning af oplysninger, hvor en af følgende omstændigheder gør sig gældende: oplysningerne er ikke længere nødvendige til de formål, hvortil de blev indsamlet; tilbagekaldelse af samtykke og fraværet af et andet retsgrundlag; en effektiv indsigelse; ulovlig behandling; opfyldelse af en retlig forpligtelse; oplysningerne vedrører et barn og blev indsamlet i forbindelse med udbud af informationssamfundstjenester. Undtagelser: oplysninger kan fortsat behandles, hvor behandlingen er nødvendig for at udøve retten til ytrings- og informationsfrihed, for at overholde en retlig forpligtelse, til arkivformål i samfundets interesse, til videnskabelig eller historisk forskning, til statistik eller for, at retskrav kan fastlægges, gøres gældende eller forsvares (art. 17, stk. 3, GDPR). Procedure: anmodning til compliance@purepoint.pl; i tilfælde af afslag begrunder Operatøren afgørelsen; sletningen omfatter alle kopier undtagen dem, der skal opbevares i kraft af loven.
  4. Ret til begrænsning af behandling (art. 18 GDPR). Den registrerede har ret til at kræve begrænsning af behandlingen i følgende tilfælde: bestridelse af oplysningernes rigtighed (i perioden for verifikation); ulovlig behandling, hvor personen modsætter sig sletning; hvor den Dataansvarlige ikke længere har brug for oplysningerne, men de er påkrævet af personen til fastlæggelse af krav; indgivelse af en indsigelse (i perioden for vurdering). I begrænsningsperioden må oplysningerne kun opbevares (og behandles med personens samtykke eller til forsvar af krav, beskyttelse af en anden persons rettigheder eller vigtige samfundsinteresser). Procedure: anmodning til compliance@purepoint.pl; Operatøren underretter om ophævelsen af begrænsningen, inden den ophæves.
  5. Ret til dataportabilitet (art. 20 GDPR). Den registrerede har ret til at modtage de personoplysninger om sig selv, som denne har givet til Operatøren, i et struktureret, almindeligt anvendt, maskinlæsbart format og til at overføre dem til en anden dataansvarlig, hvor behandlingen foretages på grundlag af samtykke (art. 6, stk. 1, litra a) / art. 9, stk. 2, litra a), GDPR) eller på grundlag af en kontrakt (art. 6, stk. 1, litra b), GDPR) og foretages ved automatiserede midler. Procedure: anmodning til compliance@purepoint.pl; Operatøren udleverer oplysningerne i JSON- eller CSV-format inden for 30 dage.
  6. Ret til indsigelse (art. 21 GDPR). Den registrerede har til enhver tid ret til af grunde, der vedrører dennes særlige situation, at gøre indsigelse mod behandling af oplysninger baseret på art. 6, stk. 1, litra e) eller f), GDPR. Operatøren ophører med behandlingen, medmindre den påviser, at der foreligger vægtige legitime grunde, der går forud for personens interesser, rettigheder og frihedsrettigheder, eller behandlingen er nødvendig for, at retskrav kan fastlægges, gøres gældende eller forsvares. En indsigelse mod direkte markedsføring (art. 21, stk. 2, GDPR) er absolut bindende — Operatøren ophører med en sådan behandling omgående og betingelsesløst. Procedure: indsigelse til compliance@purepoint.pl eller klik på “afmeld”-linket i nyhedsbrevets bund.
  7. Ret til ikke at være genstand for en afgørelse, der alene er baseret på automatiseret behandling (art. 22 GDPR). Den registrerede har ret til ikke at være genstand for en afgørelse, der alene er baseret på automatiseret behandling, herunder profilering, som har retsvirkninger for denne eller på tilsvarende vis betydeligt påvirker denne. Operatøren træffer ikke afgørelser vedrørende Købere, der alene er baseret på automatiseret behandling i den i art. 22, stk. 1, GDPR anvendte betydning. Alle afgørelser af væsentlig betydning for NK-status (navnlig verifikation af OTHER_PRO-kategorien og KYC-verifikation over AML-tærsklerne) underkastes Operatørens manuelle kontrol.
  8. Ret til at tilbagekalde samtykke (art. 7, stk. 3, GDPR). Den registrerede har til enhver tid ret til at tilbagekalde samtykke til behandling, hvor behandlingen foretages på grundlag af samtykke. Tilbagekaldelsen af samtykke berører ikke lovligheden af den behandling, der er udført før tilbagekaldelsen. Procedure: link i nyhedsbrevet, Køberpanelet eller en anmodning til compliance@purepoint.pl.
  9. Ret til at indgive klage til tilsynsmyndigheden (art. 77 GDPR). Den registrerede har ret til at indgive en klage til formanden for kontoret for beskyttelse af personoplysninger (ul. Stawki 2, 00-193 Warszawa) eller til en anden kompetent tilsynsmyndighed i staten for sædvanligt opholdssted, arbejdssted eller stedet for den påståede overtrædelse.
  10. Udøvelse af rettigheder — frist og procedure. Operatøren besvarer anmodninger inden for 30 dage fra datoen for modtagelsen af anmodningen. Hvor anmodningen er af særlig kompleks karakter, eller der er et stort antal anmodninger, kan fristen forlænges med yderligere to måneder, hvilket Operatøren oplyser ansøgeren om inden for en måned efter modtagelsen af anmodningen. Operatøren kan anmode om yderligere oplysninger, der er nødvendige for at bekræfte personens identitet (art. 12, stk. 6, GDPR). Udøvelsen af rettigheder er som udgangspunkt gratis. Operatøren kan kun nægte at handle eller opkræve et gebyr i tilfælde af anmodninger, der er åbenbart grundløse eller overdrevne — navnlig som følge af deres gentagne karakter (art. 12, stk. 5, GDPR). Bevisbyrden påhviler Operatøren.

§ 11. Sikkerhed for personoplysninger

Operatøren sikrer passende tekniske og organisatoriske foranstaltninger, der har til formål at sikre et sikkerhedsniveau, der svarer til risikoen, i overensstemmelse med art. 32 GDPR. Disse foranstaltninger omfatter navnlig:

  1. Kryptering under overførsel — SSL/TLS 1.3. Al kommunikation mellem Køberes enheder og Butikken samt mellem Butikken og databehandlerne (Stripe, Sendinblue, Plausible, regnskabsfirmaet) finder sted ved hjælp af TLS-protokollen version 1.3 (med en fallback til TLS 1.2 udelukkende for at sikre bagudkompatibilitet). SSL-certifikatet er udstedt af en betroet certificeringsmyndighed (Let’s Encrypt / DigiCert), med automatisk fornyelse af Operatøren. Operatøren håndhæver HSTS (HTTP Strict Transport Security) og Secure- og HttpOnly-flagene for alle session-cookies.
  2. Tofaktorautentificering (2FA) for administratorer. Alle administrative konti i Butikken, hostingen (cyber_Folks), betalingsværktøjerne (Stripe), nyhedsbrevsværktøjet (Sendinblue) og SSH-servicekonti er sikret med tofaktorautentificering (TOTP / U2F-hardwarenøgle). Operatøren tillader ikke administrativ adgang uden 2FA.
  3. Kryptering i hvile. Butikkens databaser og backups opbevares på medier med kryptering i hvile aktiveret (AES-256). Køberes adgangskoder opbevares som kryptografiske hashes (bcrypt / argon2id), uden mulighed for at læse dem i klartekst.
  4. Backups. Operatøren udfører regelmæssige backups af databaser og filer (mindst en gang dagligt — en inkrementel backup; mindst en gang om ugen — en fuld backup). Backups opbevares på et isoleret sted (off-site) med kryptering og adgangskontrol. Operatøren udfører periodiske gendannelsestest (recovery drills) mindst en gang i kvartalet.
  5. WordPress-hardening. Butikken er baseret på WordPress + WooCommerce-platformen med et dedikeret tema udviklet af Operatøren. Operatøren anvender følgende hardening-foranstaltninger: a) deaktivering af XML-RPC; b) ændring af standardpræfikset for databasetabeller; c) skjuling af WP-versionen i headers og HTML-kode; d) deaktivering af filredigering fra admin-niveau (DISALLOW_FILE_EDIT); e) deaktivering af PHP-eksekvering i uploads-mapperne; f) håndhævelse af en stærk adgangskodepolitik for alle admin-konti; g) begrænsning af antallet af loginforsøg (rate limiting); h) deaktivering af standardbrugeren admin; i) regelmæssige opdateringer af WP-kernen, temaet og alle plugins.
  6. Wordfence — firewall og indtrængningsovervågning. Operatøren anvender Wordfence-pluginet (eller en tilsvarende WAF-løsning) til beskyttelse mod brute force, SQL injection, XSS, malware-angreb og overvågning af mistænkelig aktivitet.
  7. Logovervågning og alarmering. Adgangslogfiler, fejllogfiler og sikkerhedslogfiler behandles automatisk af et overvågningssystem med definerede alarmregler (f.eks. gentagne mislykkede loginforsøg, adgang fra et anormalt land). Alarmer videresendes omgående til administratoren.
  8. Adgangsstyring. Operatøren anvender princippet om mindst privilegium. Kun personer, der er bemyndiget hertil i henhold til skriftlige bemyndigelser (i overensstemmelse med art. 29 GDPR), har adgang til Køberes personoplysninger. Listen over bemyndigelser opdateres uden ophold efter hver ændring. Hver tilbagekaldelse af en bemyndigelse håndhæves omgående ved at deaktivere kontoen.
  9. Geo-blokering for lande underlagt restriktioner. Butikken blokerer adgang fra lande underlagt internationale sanktioner eller med en forhøjet retlig risiko, herunder: Den Russiske Føderation (RU), Hviderusland (BY), Iran (IR), Nordkorea (KP), Syrien (SY), Cuba (CU), Venezuela (VE), Burma/Myanmar (MM). Blokeringen finder sted på IP- / geoIP-niveau og kræver ikke behandling af andre personoplysninger end den besøgendes IP-adresse.
  10. Personaleuddannelse og fortrolighed. Alle personer, der er bemyndiget til at behandle oplysninger, er uddannet inden for GDPR (RODO) og cybersikkerhed. Disse personer underskriver en fortrolighedserklæring, der forbliver i kraft også efter samarbejdets ophør.
  11. Stærk adgangskodepolitik. Operatøren kræver af administrative brugere adgangskoder på mindst 14 tegn, der indeholder store bogstaver, små bogstaver, cifre og specialtegn. Periodisk rotation af administrative kontoers adgangskoder håndhæves (hver 180. dag), samt omgående rotation ved detektion af en hændelse.
  12. Opdateringspolitik. Operatøren overvåger CVE-publikationer og sikkerhedsalarmer vedrørende den anvendte teknologistak (WordPress-kernen, WooCommerce, de anvendte plugins, PHP, MariaDB/MySQL, operativsystemet). Kritiske sikkerhedspatches udrulles inden for 72 timer efter offentliggørelsen.
  13. Konsekvensanalyse vedrørende databeskyttelse (DPIA). Operatøren foretager en konsekvensanalyse vedrørende databeskyttelse for højrisikooperationer i overensstemmelse med art. 35 GDPR. Pr. datoen for offentliggørelsen af denne Privatlivspolitik har Operatøren ikke identificeret operationer, der kræver en DPIA, fordi Butikken ikke foretager profilering, systematisk overvågning, behandling af særlige kategorier af oplysninger eller overførsler til tredjelande.

Operatøren verificerer regelmæssigt effektiviteten af de gennemførte foranstaltninger og opdaterer dem i tilfælde af afsløring af nye trusler eller efter udrulning af nye butiksfunktioner.


§ 12. Brud på persondatasikkerheden (art. 33–34 GDPR)

  1. Definition af et brud. Et brud på persondatasikkerheden er et brud på sikkerheden, der fører til hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse af eller adgang til personoplysninger (art. 4(12) GDPR).
  2. Intern procedure — vurdering inden for 72 timer. I tilfælde af et mistænkt brud vil Operatøren: a) omgående træffe sikrende foranstaltninger med henblik på at standse bruddet (f.eks. afskæring af angriberen, nøglerotation, deaktivering af den kompromitterede funktion); b) dokumentere bruddet i et internt Brudregister, der omfatter: en beskrivelse af bruddet, kategorierne og det omtrentlige antal registrerede, kategorierne og det omtrentlige antal personoplysningsrecords, de sandsynlige konsekvenser af bruddet, de trufne eller planlagte foranstaltninger; c) vurdere risikoen for de registreredes rettigheder og frihedsrettigheder — inden for en frist på højst 72 timer fra det tidspunkt, hvor Operatøren blev bekendt med bruddet.
  3. Anmeldelse til UODO (den polske tilsynsmyndighed). Hvis risikovurderingen viser, at der er sandsynlighed for et brud på personers rettigheder eller frihedsrettigheder, anmelder Operatøren bruddet til formanden for kontoret for beskyttelse af personoplysninger senest inden for 72 timer efter at være blevet bekendt med bruddet. Anmeldelsen indeholder de oplysninger, der kræves i henhold til art. 33, stk. 3, GDPR. I tilfælde af en forsinkelse ud over 72 timer vedlægger Operatøren anmeldelsen en begrundelse for forsinkelsen.
  4. Underretning af de registrerede. Hvis bruddet kan medføre en høj risiko for fysiske personers rettigheder eller frihedsrettigheder, underretter Operatøren personerne uden unødig forsinkelse (art. 34 GDPR). Underretningen indeholder: en beskrivelse af bruddets karakter, kontaktoplysninger på den person, der giver yderligere oplysninger, en beskrivelse af de mulige konsekvenser, en beskrivelse af de trufne eller planlagte foranstaltninger. Underretning er ikke påkrævet, hvor Operatøren har gennemført tekniske foranstaltninger (f.eks. kryptering), der gør oplysningerne uforståelige for uautoriserede personer, har truffet efterfølgende foranstaltninger, der eliminerer sandsynligheden for en høj risiko, eller hvor det ville være forbundet med en uforholdsmæssig stor indsats — i sidstnævnte tilfælde anvendes en offentlig meddelelse.
  5. Samarbejde med UODO (den polske tilsynsmyndighed). Operatøren samarbejder med UODO i forbindelse med oplysnings- og tilsynssager og giver adgang til dokumentation, oplysninger og lokaler i det omfang, der kræves i henhold til bestemmelserne.
  6. Brudregister. Operatøren fører et internt Brudregister uafhængigt af anmeldelsespligten. Dette register er bevis for ansvarlighed i overensstemmelse med art. 33, stk. 5, GDPR.
  7. Kontakt vedrørende et brud. Enhver information om mistænkte brud skal rettes til compliance@purepoint.pl, med ordene “RODO — brud” angivet i beskedens emnefelt.

§ 13. Ingen pligt til at udpege en repræsentant i EU

  1. I overensstemmelse med art. 27, stk. 1, GDPR er dataansvarlige eller databehandlere, der ikke er etableret i Den Europæiske Union, og som behandler oplysninger om personer, der befinder sig i EU, forpligtet til at udpege en repræsentant i EU.
  2. Operatøren (FIRSTSTONE TRADING sp. z o.o.) har hjemsted i Polen — en EU-medlemsstat. Som følge heraf finder art. 27 GDPR ikke anvendelse, og Operatøren er ikke forpligtet til at udpege en repræsentant i EU.
  3. Alle anliggender vedrørende beskyttelse af Køberes oplysninger håndteres direkte af Operatøren på de adresser, der er angivet i § 3 i denne Privatlivspolitik.

§ 14. Cookies og lignende teknologier

  1. De nærmere regler for anvendelse af cookies og lignende teknologier reguleres af Cookiepolitikken, der er tilgængelig på purepoint.pl/polityka-cookies/. Denne Privatlivspolitik henviser til Cookiepolitikken for så vidt angår anliggender, der ikke udtrykkeligt er reguleret nedenfor.
  2. Operatøren anvender udelukkende strengt nødvendige cookies for Butikkens drift (session-cookies, indkøbskurv, sprogpræferencer, CSRF-beskyttelse). Anvendelsen af disse cookies kræver ikke Køberens samtykke i overensstemmelse med art. 173(3)(1) og (2) i telekommunikationsloven. [VERIFICER — PKE 2024 erstattede telekommunikationsloven: lov af 12. juli 2024 — lov om elektronisk kommunikation (Lovtidende 2024, pos. 1221), i kraft fra 10. november 2024, erstattede bestemmelserne i art. 173 i telekommunikationsloven om cookies; retsgrundlaget bør opdateres til den gældende PKE-bestemmelse — skal bekræftes af en juridisk rådgiver]
  3. Operatøren anvender IKKE analytiske eller markedsføringscookies. Butikkens analyse udføres udelukkende af Plausible Insights OÜ, som ikke anvender cookies.
  4. Cookie-banner — symmetrisk. Uanset ovenstående viser Operatøren, af hensyn til gennemsigtighed og overholdelse af UODO’s (den polske tilsynsmyndigheds) afgørelser (UODO-afgørelse ref. 02/2025, der pålægger en bøde på EUR 420.000 for et asymmetrisk cookie-banner), et symmetrisk cookie-banner med ligeværdige knapper: “Accepter”, “Afvis”, “Tilpas”. Banneret indeholder ikke såkaldte “dark patterns”, og adfærdsknapperne er visuelt og funktionelt ligeværdige.
  5. Tilbagekaldelse af samtykke til anvendelse af analytiske / markedsføringscookies (såfremt de indføres i fremtiden) er mulig gennem cookie-præferencepanelet, der er tilgængeligt i Butikkens bund, eller ved at ændre browserindstillinger.

§ 15. Nyhedsbrev — henvisning

  1. De nærmere regler for driften af Operatørens nyhedsbrev er beskrevet i Nyhedsbrevspolitikken / vilkår og betingelser for nyhedsbrevet, der er tilgængelig på purepoint.pl/regulamin-newslettera/. Denne Privatlivspolitik henviser til den nævnte regulering for så vidt angår anliggender, der ikke udtrykkeligt er reguleret.
  2. Abonnement på nyhedsbrevet er frivilligt og kræver separat samtykke i overensstemmelse med art. 6, stk. 1, litra a), GDPR og art. 10(2) u.ś.u.d.e.
  3. Operatøren anvender en double opt-in-mekanisme — abonnement kræver bekræftelse af e-mailadressen ved at klikke på et bekræftelseslink.
  4. Afmelding fra nyhedsbrevet sker ved at klikke på “afmeld”-linket i bunden af hver besked eller ved en anmodning til compliance@purepoint.pl.
  5. Nyhedsbrevet udsendes af Sendinblue SAS (Brevo) på servere i EU.

§ 16. Reklamationer, klager til UODO (den polske tilsynsmyndighed) og domstolsprøvelse

  1. GDPR (RODO)-reklamationer rettet til Operatøren. Enhver reklamation vedrørende behandling af personoplysninger kan rettes til compliance@purepoint.pl eller skriftligt til korrespondanceadressen FIRSTSTONE TRADING sp. z o.o., ul. Wierzbięcice 44A/40A, 61-568 Poznań. Operatøren besvarer reklamationer inden for 30 dage fra datoen for modtagelsen, i overensstemmelse med art. 12, stk. 3, GDPR.
  2. Klage til tilsynsmyndigheden. Uanset anvendelsen af reklamationsproceduren hos Operatøren har den registrerede ret til at indgive en klage til tilsynsmyndigheden — i Polen: formanden for kontoret for beskyttelse af personoplysninger: – adresse: ul. Stawki 2, 00-193 Warszawa – registreringskontor: mandag til fredag, 8:00–16:00 – hjælpelinje: tilgængelig i UODO’s (den polske tilsynsmyndigheds) åbningstid; aktuelle oplysninger på webstedet uodo.gov.pl – websted: https://uodo.gov.pl – elektronisk indbakke (ePUAP): /UODO/SkrytkaESP En person kan også indgive en klage til tilsynsmyndigheden i den medlemsstat, hvor denne har sit sædvanlige opholdssted, arbejdssted eller stedet for den påståede overtrædelse (art. 77, stk. 1, GDPR).
  3. Domstolsprøvelse. Uanset en klage til tilsynsmyndigheden har den registrerede ret til at anlægge sag ved en civil domstol med krav mod Operatøren (art. 79 GDPR). Sager mod en dataansvarlig eller en databehandler anlægges ved domstolene i den medlemsstat, hvor den dataansvarlige eller databehandleren er etableret, eller — alternativt — ved domstolene i den medlemsstat, hvor personen har sit sædvanlige opholdssted, medmindre den dataansvarlige eller databehandleren er en offentlig myndighed i en medlemsstat, der handler under udøvelse af sine offentlige beføjelser.
  4. Erstatning (art. 82 GDPR). Enhver person, som har lidt materiel eller immateriel skade som følge af en overtrædelse af GDPR (RODO), har ret til at modtage erstatning fra Operatøren eller databehandleren. Operatøren er fritaget for ansvar, hvis den beviser, at den ikke på nogen måde er ansvarlig for den begivenhed, der gav anledning til skaden (art. 82, stk. 3, GDPR).
  5. Uden at det berører andre retsmidler. Anvendelsen af en hvilken som helst af de ovenfor beskrevne procedurer begrænser ikke retten til at anvende andre retsmidler, herunder alternative tvistbilæggelsesmetoder, hvis personen finder det hensigtsmæssigt.

§ 17. Bibliografi og kilder

EU-retsakter:

  1. Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF — generel forordning om databeskyttelse (EU-Tidende L 119 af 04.05.2016, s. 1, med senere ændringer; berigtigelse: EU-Tidende L 127 af 23.05.2018, s. 2) — GDPR (RODO).
  2. Europa-Parlamentets og Rådets direktiv 2002/58/EF af 12. juli 2002 om behandling af personoplysninger og beskyttelse af privatlivets fred i den elektroniske kommunikationssektor (EF-Tidende L 201 af 31.07.2002, med senere ændringer) — e-Privacy.
  3. Kommissionens gennemførelsesafgørelse (EU) 2021/914 af 4. juni 2021 om standardkontraktbestemmelser for overførsel af personoplysninger til tredjelande i henhold til forordning (EU) 2016/679 (EU-Tidende L 199 af 07.06.2021, s. 31) — SCC 2021/914.

Republikken Polens retsakter:

  1. Lov af 10. maj 2018 om beskyttelse af personoplysninger (konsolideret tekst: Lovtidende 2019, pos. 1781, med senere ændringer) — u.o.d.o.
  2. Lov af 18. juli 2002 om levering af tjenester ad elektronisk vej (konsolideret tekst: Lovtidende 2024, pos. 1513, med senere ændringer) — u.ś.u.d.e.
  3. Lov af 16. juli 2004 — telekommunikationsloven (konsolideret tekst: Lovtidende 2024, pos. 34, med senere ændringer).
  4. Lov af 23. april 1964 — den polske civillovbog (konsolideret tekst: Lovtidende 2024, pos. 1061, med senere ændringer) — KC.
  5. Lov af 6. juni 1997 — straffeloven (konsolideret tekst: Lovtidende 2024, pos. 17, med senere ændringer) — KK.
  6. Lov af 6. september 2001 — lægemiddelloven (konsolideret tekst: Lovtidende 2025, pos. 750, tidligere Lovtidende 2024, pos. 686, med senere ændringer) — PF.
  7. Lov af 30. maj 2014 om forbrugerrettigheder (konsolideret tekst: Lovtidende 2024, pos. 1796, med senere ændringer) — UPK.
  8. Lov af 1. marts 2018 om bekæmpelse af hvidvask af penge og finansiering af terrorisme (konsolideret tekst: Lovtidende 2025, pos. 168, med senere ændringer) — AML.
  9. Lov af 18. november 2020 om elektroniske leverancer (konsolideret tekst: Lovtidende 2024, pos. 723, med senere ændringer).
  10. Lov af 29. september 1994 om regnskab (konsolideret tekst: Lovtidende 2024, pos. 619, med senere ændringer).
  11. Lov af 29. august 1997 — skattelovbogen (konsolideret tekst: Lovtidende 2024, pos. 1305, med senere ændringer).
  12. Lov af 11. marts 2004 om afgift på varer og tjenesteydelser (konsolideret tekst: Lovtidende 2024, pos. 361, med senere ændringer).

Retspraksis og retningslinjer:

  1. EU-Domstolens dom af 16. juli 2020 i sag C-311/18 Data Protection Commissioner mod Facebook Ireland Ltd, Maximillian Schrems (Schrems II), ECLI:EU:C:2020:559.
  2. EU-Domstolens dom af 6. oktober 2015 i sag C-362/14 Schrems mod Data Protection Commissioner (Schrems I).
  3. Artikel 29-gruppens retningslinjer WP 243 rev.01 om databeskyttelsesrådgivere (DPO), godkendt af EROD.
  4. EROD’s retningslinjer 1/2020 om behandling af personoplysninger i forbindelse med opkoblede køretøjer og mobilitetsrelaterede applikationer (vedtaget den 9.03.2021).
  5. EROD’s retningslinjer 2/2020 om art. 46(2)(a) og 46(3)(b) GDPR for overførsler af personoplysninger mellem offentlige forvaltningsmyndigheder (vedtaget den 15.12.2020).
  6. EROD’s retningslinjer 3/2018 om GDPR’s territoriale anvendelsesområde (art. 3), version 2.1 vedtaget den 12.11.2019.
  7. EROD’s retningslinjer 5/2020 om samtykke i henhold til forordning 2016/679 (vedtaget den 4.05.2020).
  8. EROD’s henstillinger 01/2020 om foranstaltninger, der supplerer overførselsværktøjer for at sikre overholdelse af EU’s beskyttelsesniveau for personoplysninger (vejledning til implementering af Schrems II, version 2.0 af 18.06.2021).

Nationale myndigheders afgørelser:

  1. Afgørelse fra Republikken Polens kontor for beskyttelse af personoplysninger — udvalgte afgørelser offentliggjort på webstedet uodo.gov.pl, herunder (eksempel på reference) UODO-afgørelse ref. 02/2025 vedrørende asymmetriske cookie-bannere og en bøde på EUR 420.000.
  2. Afgørelse fra den østrigske Datenschutzbehörde (DSB) af 21.12.2021 (CRIF-D122.732/0007-DSB/2021) — Google Analytics som et værktøj, der kræver vurdering i lyset af Schrems II.
  3. Kendelse fra den italienske Garante per la protezione dei dati personali af 9.06.2022 — Google Analytics.
  4. Afgørelse fra den franske CNIL af 10.02.2022 — Google Analytics og overførsler til USA.

Branchedokumentation:

  1. Stripe Payments Europe Limited — Data Processing Agreement (DPA) og Stripes privatlivspolitik (stripe.com/privacy).
  2. Sendinblue SAS / Brevo — privatlivspolitik og DPA (brevo.com/legal).
  3. Plausible Insights OÜ — privatlivspolitik og teknisk dokumentation, der bekræfter fraværet af cookies og placeringen af servere i EU (plausible.io/privacy).
  4. cyber_Folks S.A. — vilkår og betingelser for tjenesten og databehandleraftalen i overensstemmelse med art. 28 GDPR.

§ 18. Ændringshistorik

Version Udgivelsesdato Ændringernes omfang Forfatter
1.0 22. maj 2026 Første version af Privatlivspolitikken. Identifikation af den Dataansvarlige, beskrivelse af formålene med behandlingen på grundlag af art. 6, stk. 1, GDPR, liste over modtagere, personers rettigheder, Schrems II-afsnit. FIRSTSTONE TRADING sp. z o.o.
1.0.1 24. maj 2026 Rettelse af mindre redaktionelle fejl, præcisering af GDPR (RODO)-kontaktkanaler, supplering af oplysninger om cookies. FIRSTSTONE TRADING sp. z o.o.
2.0 6. juni 2026 Fuld revision af compliance med modellen for den Kvalificerede Køber (NK/KOP). Udvidelse af DPO-afsnittet (begrundelse for ikke at udpege en). Udvidelse af afsnittet om opbevaringsperioder med en retlig begrundelse for hver kategori (KC art. 118, AML, skatter, KOP, konto). Udvidelse af Schrems II-analysen — begrundelse for valget af Plausible (EØS, ingen cookies) i stedet for GA4. Opdatering af kataloget over datamodtagere: Stripe Payments Europe (Dublin), cyber_Folks, Sendinblue/Brevo, Plausible Insights OÜ, kurererne InPost/DPD. Opdatering af sikkerhedsafsnittet til at omfatte TLS 1.3, 2FA, kryptering i hvile, WordPress-hardening, Wordfence, logovervågning. Tilføjelse af et afsnit om proaktive AML-procedurer (EUR 5k/15k/50k), selvom Operatøren ikke er en forpligtet enhed. Opdatering af bibliografien. Rettelse af berigtigelsen til lægemiddelloven (art. 124(1) PF — Lovtidende 2025, pos. 750). FIRSTSTONE TRADING sp. z o.o.

§ 19. Afsluttende bestemmelse

  1. I anliggender, der ikke er reguleret af dette dokument, finder de ufravigelige bestemmelser i polsk ret og i Den Europæiske Union anvendelse, navnlig GDPR (RODO), loven om beskyttelse af personoplysninger, loven om levering af tjenester ad elektronisk vej, telekommunikationsloven, den polske civillovbog og de relevante særlige love.
  2. I tilfælde af en konflikt mellem bestemmelserne i denne Privatlivspolitik og bestemmelserne i Butikkens vilkår og betingelser på området for beskyttelse af personoplysninger — har bestemmelserne i denne Privatlivspolitik forrang.
  3. Operatøren forbeholder sig retten til at indføre ændringer i denne Privatlivspolitik. Hver ændring vil blive offentliggjort i Butikken med passende forudgående varsel, og registrerede personer vil modtage information om ændringen via e-mail, hvis ændringen væsentligt påvirker deres rettigheder.
  4. Privatlivspolitikken i version 2.0 træder i kraft den 6. juni 2026 og erstatter alle tidligere versioner. Tidligere versioner forbliver tilgængelige i dokumentarkivet, der er tilgængeligt efter anmodning på compliance@purepoint.pl.
  5. I tilfælde af tvivl om fortolkningen, kontakt compliance@purepoint.pl.

Dokument udarbejdet og digitalt underskrevet af Operatøren — FIRSTSTONE TRADING sp. z o.o. — den 6. juni 2026. Repræsentation: Krystian Dawidowski, medlem af bestyrelsen.

Øvrige dokumenter i Juridisk Center

  • Forskningsforbehold
  • Produktforbehold
  • Politik for Acceptabel Brug
  • Butikkens Vilkår og Betingelser
  • Forsendelsespolitik
  • Returpolitik
  • Reklamationspolitik
  • Forbrugerklausuler B2C vs B2B
  • Cookiepolitik
  • Brugerkontovilkår
  • Nyhedsbrevsvilkår
  • Compliance-meddelelse
  • AML/KYC-politik
  • Sanktions- og Eksportpolitik
  • Impressum / Operatøroplysninger

Tilbage til Juridisk Center — fuld liste over 15 dokumenter

Forsknings-nyhedsbrev
Nye artikler og dokumentation — direkte i din indbakke.
purepoint SUPPLY

Forskningsmaterialer i laboratoriekvalitet. Verificeret renhed. Batchdokumentation på hvert SKU.

Navigation
  • Butik
  • Kvalitet
  • FAQ
  • Om os
  • Kontakt
Juridisk Center

Positionering

  • Forskningsforbehold
  • Produktforbehold
  • AUP

Salg

  • Vilkår og betingelser
  • Forsendelsespolitik
  • Returpolitik
  • Reklamationspolitik
  • B2C/B2B-klausuler

Privatliv

  • Privatlivspolitik
  • Cookiepolitik
  • Kontovilkår
  • Nyhedsbrevsvilkår

Compliance

  • Compliance-meddelelse
  • Sikkerhedsdatablade (SDS)
  • AML/KYC-politik
  • Sanktionspolitik
  • Impressum
Kontakt
  • contact@purepoint.pl
  • compliance@purepoint.pl
  • @PUREPOINT.pl

Juridisk forbehold. Alle produkter, der tilbydes af PUREPOINT Supply, er kun til forsknings- og laboratorieformål. De er ikke beregnet til indtagelse af mennesker eller dyr, er ikke lægemidler, kosttilskud eller kosmetik og må ikke anvendes til diagnostiske eller terapeutiske formål.

Operatør: FIRSTSTONE TRADING sp. z o.o. · KRS 0001254766 · NIP 7831958614

© 2026 FIRSTSTONE TRADING sp. z o.o. Alle rettigheder forbeholdes.

Søg produkter

⌘K

Indtast mindst 2 tegn for at se resultater.

Populære

Søger…

Ingen resultater for din søgning.

Prøv at indtaste et peptidnavn (f.eks. „BPC-157”) eller en kategori (f.eks. „regeneration”).

    Fuldt produktkatalog → Forskningsmaterialer — kun til laboratoriebrug.
    ✓
    Tilføjet til kurv

    Ofte studeret sammen

    Gå til kurv →
    Forsknings-guide Byg det peptid-stak, din research kalder på Vælg din forskningsretning — vi kuraterer sættet og forklarer hvert valg. Byg mit stak
    Byg mit stak
    PurePoint er et brand fra FIRSTSTONE TRADING sp. z o.o. — et registreret polsk selskab. KRS 0001254766 · NIP PL7831958614 · Tjek os i KRS-registret ↗
    Sendes fra Polen · faktura · COA for hvert parti · kontakt: contact@purepoint.pl
    Materialer kun til forskningsformål. Ikke beregnet til indtagelse af mennesker eller dyr.
    DA/EN/PL
    Verificering af forskningsadgang

    Forskningsmaterialer i laboratoriekvalitet

    PUREPOINT Supply leverer forskningsforbindelser udelukkende til laboratoriebrug. Bekræft din kvalifikation og dine forskningsformål, før du går ind på siden.

    Kun til forskningsformål. Alle produkter fra PUREPOINT er udelukkende beregnet til forsknings- og laboratoriebrug in vitro. De er ikke beregnet til indtagelse eller anvendelse af mennesker eller dyr. De er ikke lægemidler, kosttilskud, kosmetik eller medicinsk udstyr og må ikke anvendes til diagnostiske eller terapeutiske formål.

    Markér alle samtykker for at fortsætte.

    Ved at gå ind på siden accepterer du PUREPOINT Supplys Forskningsforbehold, Handelsbetingelser og Privatlivspolitik (FIRSTSTONE TRADING sp. z o.o., NIP 7831958614, KRS 0001254766).