Polityka Prywatności

Data wejścia w życie: 15.04.2026
Wersja: 1.0


Niniejsza Polityka Prywatności opisuje zasady przetwarzania przez Administratora danych osobowych osób korzystających ze sklepu internetowego dostępnego pod adresem www.beautypostsystem.pl. Polityka spełnia obowiązek informacyjny wynikający z art. 13 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (dalej: RODO).


§ 1. Administrator danych osobowych

  1. Administratorem danych osobowych jest Hubert Piątkowski, osoba fizyczna prowadząca działalność nierejestrowaną w rozumieniu art. 5 ustawy — Prawo przedsiębiorców.
  2. Dane kontaktowe Administratora:
    • Adres korespondencyjny: ul. Racławicka 147A/7, 02-117 Warszawa
    • E-mail: biuro@beautypostsystem.pl
    • Telefon: +48 884 888 805

§ 2. Inspektor Ochrony Danych

Administrator nie powołał Inspektora Ochrony Danych. We wszystkich sprawach związanych z przetwarzaniem danych osobowych prosimy o kontakt pod adresem biuro@beautypostsystem.pl.

§ 3. Kategorie przetwarzanych danych osobowych

Administrator przetwarza następujące kategorie danych osobowych w zależności od rodzaju czynności:

Źródło / zdarzeniePrzetwarzane kategorie danych
Zakup w Sklepie (gość)imię i nazwisko, adres e-mail, numer telefonu, adres (jeśli wymagany do faktury), dane firmowe wraz z NIP (w przypadku zakupu B2B)
Założenie Kontaj.w. + login, zaszyfrowane hasło, historia zamówień
Zapis do newsletteraadres e-mail, opcjonalnie imię
Formularz kontaktowyadres e-mail, treść wiadomości
Korzystanie ze strony (automatycznie)adres IP, identyfikator przeglądarki, dane urządzenia, dane o zachowaniu na stronie (zbierane za pomocą plików cookies i pokrewnych technologii — szczegóły w Polityce Cookies)

§ 4. Cele i podstawy prawne przetwarzania

Cel przetwarzaniaPodstawa prawna (RODO / inne)Charakter
Zawarcie i wykonanie Umowy sprzedaży lub świadczenia usługart. 6 ust. 1 lit. b RODOObowiązkowe (warunek zawarcia Umowy)
Wystawianie, wysyłanie i archiwizacja faktur oraz prowadzenie ksiąg rachunkowychart. 6 ust. 1 lit. c RODO w zw. z ustawą o rachunkowości i ustawą o VATObowiązkowe (obowiązek prawny)
Obsługa reklamacji i oświadczeń o odstąpieniu od Umowyart. 6 ust. 1 lit. c RODO w zw. z ustawą o prawach konsumentaObowiązkowe
Założenie i prowadzenie Kontaart. 6 ust. 1 lit. b RODODobrowolne
Wysyłka newslettera marketingowegoart. 6 ust. 1 lit. a RODO (zgoda) w zw. z art. 10 ustawy o świadczeniu usług drogą elektroniczną i art. 172 Prawa telekomunikacyjnegoDobrowolne
Prowadzenie marketingu własnego, w tym remarketingu i tworzenia grup podobnych (lookalike)art. 6 ust. 1 lit. f RODO (uzasadniony interes Administratora) w połączeniu ze zgodą na cookies marketingoweDobrowolne
Statystyka i analityka korzystania ze stronyart. 6 ust. 1 lit. f RODO w połączeniu ze zgodą na cookies analityczneDobrowolne
Obsługa zapytań przesyłanych przez formularz kontaktowyart. 6 ust. 1 lit. b RODO (czynności przed zawarciem Umowy) lub art. 6 ust. 1 lit. f RODODobrowolne
Dochodzenie, ustalanie i obrona roszczeńart. 6 ust. 1 lit. f RODOObowiązkowe do okresu przedawnienia

§ 5. Odbiorcy danych osobowych

Administrator korzysta z usług podmiotów, którym powierza przetwarzanie danych osobowych (procesorów) lub z którymi współadministruje danymi. Poniższa tabela przedstawia listę odbiorców i ich rolę:

OdbiorcaRolaCel przetwarzaniaSiedziba
cyber_Folks S.A. (po przejęciu Zenbox.pl)ProcesorHosting strony i bazy danychPolska
Stripe Payments Europe, Ltd.Odrębny administratorObsługa płatności kartowych, BLIK i przelewów internetowychIrlandia (grupa kapitałowa z USA)
Autopay S.A.Odrębny administratorObsługa płatności elektronicznychPolska
MailerLite LimitedProcesorWysyłka newslettera i wiadomości transakcyjnychIrlandia
Fakturownia sp. z o.o.ProcesorWystawianie, przesyłanie i archiwizacja fakturPolska
Google Ireland Ltd. (Google Analytics, Google Ads)Procesor / współadministrator (w zakresie kampanii reklamowych)Statystyka korzystania ze strony, remarketing, analityka reklamIrlandia (grupa kapitałowa z USA)
Meta Platforms Ireland Ltd. (Meta Pixel, Custom Audiences, Meta Ads)WspóładministratorRemarketing, analityka reklam, dopasowanie grup odbiorcówIrlandia (grupa kapitałowa z USA)
Hotjar Ltd.ProcesorNagrywanie sesji i mapy ciepła w celach poprawy użyteczności stronyMalta
Cybot A/S (usługa Cookiebot)ProcesorObsługa zgód na pliki cookiesDania
Biuro rachunkowe / księgowy AdministratoraProcesorObsługa księgowa i podatkowaPolska
Kancelaria prawna lub windykacyjna (opcjonalnie, w przypadku sporu)ProcesorDochodzenie roszczeńPolska
Organy publiczne (ZUS, Urząd Skarbowy, UODO, sądy)Odrębny administratorRealizacja obowiązków prawnychPolska

Meta jako współadministrator

W zakresie instalacji piksela Meta i narzędzi reklamowych Meta (Custom Audiences, Lookalike Audiences), Administrator występuje wspólnie z Meta Platforms Ireland Ltd. w charakterze współadministratora danych osobowych, zgodnie z orzeczeniem Trybunału Sprawiedliwości Unii Europejskiej w sprawie C-40/17 (Fashion ID). Zasady współadministrowania określone są w Uzupełnieniu Meta dotyczącym współadministrowania danymi dostępnym pod adresem: https://www.facebook.com/legal/controller_addendum. Meta odpowiada bezpośrednio wobec osób, których dane dotyczą, za realizację obowiązków informacyjnych i praw wynikających z RODO w zakresie przetwarzania danych przez Meta.

§ 6. Okresy przechowywania danych

Kategoria danychOkres przechowywania
Dane Zamówień i Umów5 lat od końca roku kalendarzowego (obowiązek księgowy) + okres przedawnienia roszczeń (co do zasady 6 lat — art. 118 Kodeksu cywilnego)
Dane do faktur5 lat od końca roku kalendarzowego, w którym wystawiono fakturę
Dane KontaDo usunięcia Konta przez Klienta + 1 rok (na potrzeby ewentualnych roszczeń)
Dane na potrzeby newsletteraDo wycofania zgody przez osobę, której dane dotyczą
Dane z formularza kontaktowego1 rok od ostatniego kontaktu
Dane analityczne (Google Analytics 4)14 miesięcy od zebrania
Dane analityczne (Hotjar — nagrania sesji)365 dni od zebrania
Pliki cookiesZgodnie z Polityką Cookies (maksymalnie 2 lata)
Dane marketingowe po wycofaniu zgodyUsuwane niezwłocznie; Administrator zachowuje log wycofania zgody w celu wykazania zgodności z RODO (art. 7 ust. 1 RODO)

§ 7. Transfer danych poza Europejski Obszar Gospodarczy (EOG)

  1. W związku z korzystaniem z usług Google, Meta, Stripe oraz Hotjar dane osobowe mogą być przekazywane do podmiotów mających siedzibę w Stanach Zjednoczonych.
  2. Transfer danych do USA odbywa się na jednej z następujących podstaw prawnych:
    1. Ramy Ochrony Prywatności UE-USA (EU-US Data Privacy Framework, DPF) — decyzja wykonawcza Komisji Europejskiej 2023/1795 stwierdzająca odpowiedni stopień ochrony danych; ma zastosowanie do podmiotów certyfikowanych w ramach DPF;
    2. standardowe klauzule umowne (SCC) zatwierdzone przez Komisję Europejską — w przypadku podmiotów niecertyfikowanych w DPF (art. 46 ust. 2 lit. c RODO).
  3. Podmioty, z których usług korzysta Administrator, certyfikowane w DPF (stan na dzień zawarcia niniejszej Polityki): Google LLCMeta Platforms, Inc.Stripe, Inc.Hotjar Ltd. Aktualna lista certyfikowanych podmiotów jest dostępna pod adresem: https://www.dataprivacyframework.gov/.
  4. Osoba, której dane dotyczą, ma prawo uzyskać kopię zabezpieczeń stosowanych przy transferze danych — w tym celu wystarczy wysłać wiadomość na adres e-mail Administratora.

§ 8. Prawa osób, których dane dotyczą

Każdej osobie, której dane osobowe są przetwarzane przez Administratora, przysługują następujące prawa:

  1. Prawo dostępu do danych (art. 15 RODO) — uzyskania informacji o przetwarzaniu oraz otrzymania kopii danych.
  2. Prawo do sprostowania danych (art. 16 RODO).
  3. Prawo do usunięcia danych (art. 17 RODO — tzw. „prawo do bycia zapomnianym”).
  4. Prawo do ograniczenia przetwarzania (art. 18 RODO).
  5. Prawo do przenoszenia danych (art. 20 RODO).
  6. Prawo do sprzeciwu (art. 21 RODO) — w tym:
    1. zawsze wobec przetwarzania na potrzeby marketingu bezpośredniego;
    2. wobec przetwarzania na podstawie uzasadnionego interesu Administratora (art. 6 ust. 1 lit. f RODO) — w takim przypadku Administrator zaprzestaje przetwarzania, chyba że wykaże istnienie ważnych prawnie uzasadnionych podstaw nadrzędnych wobec interesów osoby.
  7. Prawo do niepodlegania decyzjom opartym wyłącznie na zautomatyzowanym przetwarzaniu (art. 22 RODO) — szczegóły w § 9.
  8. Prawo do wycofania zgody w dowolnym momencie — bez wpływu na zgodność z prawem przetwarzania dokonanego przed wycofaniem.
  9. Prawo do wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, kancelaria@uodo.gov.plwww.uodo.gov.pl.

Tryb realizacji praw: wiadomość e-mail na adres biuro@beautypostsystem.pl lub pisemnie na adres korespondencyjny Administratora. Administrator udziela odpowiedzi na żądanie bez zbędnej zwłoki, nie później niż w terminie 30 dni od otrzymania żądania; w szczególnie uzasadnionych przypadkach termin ten może zostać przedłużony o kolejne 60 dni (art. 12 ust. 3 RODO).

§ 9. Profilowanie i zautomatyzowane podejmowanie decyzji

  1. Niektóre z narzędzi, z których korzysta Administrator (w szczególności MailerLite, Google Ads i Meta Ads), dokonują zautomatyzowanych analiz danych osobowych — w tym segmentacji odbiorców i tworzenia grup podobnych (lookalike audience) — w celu lepszego dopasowania komunikacji marketingowej.
  2. Opisane w ust. 1 czynności nie wywołują wobec osób, których dane dotyczą, skutków prawnych ani nie wpływają na nie w inny istotny sposób (w szczególności Administrator nie odmawia z tego powodu sprzedaży, zawarcia Umowy ani świadczenia usług). W związku z tym art. 22 ust. 1 RODO nie znajduje zastosowania.
  3. Niezależnie od powyższego osobie, której dane dotyczą, przysługuje prawo sprzeciwu wobec profilowania na potrzeby marketingu bezpośredniego — w każdej chwili i bez podania przyczyny.

§ 10. Bezpieczeństwo danych

Administrator stosuje środki techniczne i organizacyjne odpowiednie do ryzyka, w szczególności:

  • szyfrowanie transmisji danych protokołem SSL/TLS;
  • regularne kopie zapasowe serwerów udostępniane przez dostawcę hostingu;
  • bieżące aktualizacje systemu WordPress, WooCommerce i wtyczek;
  • ograniczony dostęp do panelu administracyjnego (dwuskładnikowe uwierzytelnianie, unikalne hasła);
  • przechowywanie haseł użytkowników w postaci zahashowanej;
  • zawieranie umów powierzenia przetwarzania danych osobowych (DPA) ze wszystkimi procesorami, o których mowa w § 5.

§ 11. Zmiany Polityki Prywatności

  1. Administrator zastrzega prawo do zmiany niniejszej Polityki Prywatności w przypadku:
    1. zmiany przepisów prawa;
    2. zmiany zakresu przetwarzanych danych lub celów przetwarzania;
    3. zmiany podmiotów współpracujących, którym powierzane jest przetwarzanie danych;
    4. zmiany formy prawnej lub danych Administratora.
  2. Informacja o zmianach publikowana jest na stronie Sklepu. W przypadku istotnych zmian Administrator informuje dodatkowo drogą elektroniczną osoby, które posiadają Konto lub zapisane są do newslettera.
  3. Poprzednie wersje Polityki Prywatności są udostępniane na żądanie skierowane na adres e-mail Administratora.

§ 12. Data wejścia w życie

Niniejsza Polityka Prywatności w wersji 1.0 wchodzi w życie z dniem 15.04.2026.


Polityka Prywatności sporządzona dnia 15.04.2026. Wersja 1.0.