Twoje dane
Polityka prywatności
Przejrzysty opis danych potrzebnych do obsługi konta, zamówienia i kontaktu ze sklepem.

Wersja: 1.0 · Aktualizacja: 7 września 2026
Administrator i kontakt
Administratorem danych osobowych osób korzystających ze sklepu No Empty Pots pod adresem noemptypots.com jest:
Karolina Kuczewska — No Empty Pots
Hallera 12/2
55-010 Wrocław
W sprawach danych osobowych i korzystania z praw napisz na: kontakt@noemptypots.pl
Jakie dane przetwarzamy i dlaczego
Konto i zamówienia: adres e-mail, imię i nazwisko, telefon, adres dostawy i rozliczeniowy, opcjonalne dane firmy i NIP, dane logowania oraz historia zakupów, płatności, dostaw, zwrotów i reklamacji. Przetwarzamy je, aby założyć i obsługiwać konto, zrealizować zamówienie oraz podjąć działania na Twoje żądanie przed zawarciem umowy — art. 6 ust. 1 lit. b RODO.
Rozliczenia i obowiązki prawne: dane transakcji i dokumentów rozliczeniowych przetwarzamy w celu wykonania obowiązków podatkowych, rachunkowych i obowiązków wobec konsumentów — art. 6 ust. 1 lit. c RODO w związku z właściwymi przepisami podatkowymi, rachunkowymi i konsumenckimi.
Kontakt i roszczenia: treść korespondencji, dane kontaktowe i dokumentację spraw wykorzystujemy do odpowiadania na pytania oraz ustalenia, dochodzenia lub obrony roszczeń. Podstawą jest art. 6 ust. 1 lit. f RODO — nasz uzasadniony interes w obsłudze korespondencji i ochronie praw; w sprawach wykonania umowy również lit. b, a obowiązków prawnych — lit. c.
Zapisujemy czas, język i wersję dokumentów zaakceptowanych przy zamówieniu oraz informacje o zgodzie na newsletter, aby udokumentować przebieg transakcji i zgody. Podstawą jest odpowiednio obowiązek rozliczalności z RODO — art. 6 ust. 1 lit. c — oraz uzasadniony interes w wykazaniu warunków umowy i ochronie roszczeń — lit. f.
Bezpieczeństwo, adres IP i urządzenie
Przy korzystaniu ze strony zapisujemy podstawowy log techniczny: adres IP, czas żądania, skrócony adres strony lub usługi bez parametrów, status odpowiedzi i informacje o przeglądarce. Służy on diagnozowaniu awarii i ochronie przed nadużyciami — art. 6 ust. 1 lit. f RODO, nasz uzasadniony interes w bezpiecznym działaniu sklepu. Nie wymaga zgody na opcjonalną analitykę.
Przy założeniu konta i rozpoczęciu płatności zapisujemy adres IP, informacje o przeglądarce i przybliżonym kraju połączenia oraz zapis zdarzenia powiązany z kontem lub zamówieniem. Dane służą wykrywaniu nadużyć i ochronie sklepu — art. 6 ust. 1 lit. f RODO, czyli nasz uzasadniony interes w zapewnieniu bezpieczeństwa.
Zautomatyzowane decyzje
Własna analityka i sygnały bezpieczeństwa, w tym rozpoznanie urządzenia, nie służą podejmowaniu wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub podobnie istotnie na Ciebie wpływały w rozumieniu art. 22 RODO. Sygnały bezpieczeństwa mogą oznaczyć zdarzenie do dodatkowej weryfikacji przez upoważnioną osobę. Operator płatności stosuje własne zasady autoryzacji płatności i ochrony przed oszustwami.
Opcjonalne rozpoznawanie urządzenia
Dopiero po osobnej zgodzie uruchamiamy lokalną bibliotekę FingerprintJS, która analizuje wybrane cechy przeglądarki i urządzenia. Do naszej infrastruktury przekazujemy wynik, z którego serwer tworzy klucz HMAC. Nie zapisujemy surowego wyniku ani listy cech i nie wysyłamy danych do usługi Fingerprint Pro. Klucz pomaga rozpoznać prawdopodobnie powracające urządzenie, lecz nie dowodzi tożsamości i nie służy reklamom.
Powiązanie urządzenia z wizytami wymaga także zgody analytics. Sama zgoda na rozpoznawanie urządzenia nie tworzy identyfikatora odwiedzającego używanego do analizy historii przeglądania. Tworzymy natomiast pseudonimowy klucz urządzenia do jego ponownego rozpoznania w opisanych celach. Bez zgody na rozszerzoną analitykę nie łączymy tego klucza z historią przeglądania sklepu. Przy rejestracji i płatności klucz może wspierać wykrywanie wielu kont korzystających z urządzenia w osobnym rejestrze bezpieczeństwa. Nie powoduje automatycznej odmowy zakupu. Podstawą opcjonalnego rozpoznawania jest art. 6 ust. 1 lit. a RODO i art. 399 PKE.
Powiązanie urządzenia usuwamy po 180 dniach od ostatniego rozpoznania; klucz w zdarzeniach podlega retencji tych zdarzeń, maksymalnie 180 dni, a w rejestrze bezpieczeństwa 90 dni. Cofnięcie zgody w ustawieniach prywatności usuwa powiązania i opcjonalne dane urządzenia związane z dotychczasową zgodą.
Komu przekazujemy dane
Dostęp do danych mają upoważnione osoby. Korzystamy z podmiotów przetwarzających dane na nasze zlecenie, w szczególności dostawców hostingu, przechowywania danych, zabezpieczeń strony i poczty elektronicznej — w zakresie potrzebnym do świadczenia tych usług. Nasza analityka działa w infrastrukturze sklepu.
Operator płatności Stripe otrzymuje dane potrzebne do płatności i ochrony przed oszustwami, a przewoźnik InPost — dane kontaktowe i dostawy potrzebne do doręczenia zamówienia. Nie przechowujemy pełnych danych karty płatniczej.
Korzystanie z mapy punktów odbioru wiąże się z przekazaniem jej dostawcy adresu IP i danych przeglądarki. Jeśli uruchomisz wyszukiwanie punktów w pobliżu i udzielisz zgody na lokalizację, przeglądarka może udostępnić ją widgetowi InPost w celu pokazania pobliskich punktów. Podstawą tego opcjonalnego wykorzystania lokalizacji jest zgoda — art. 6 ust. 1 lit. a RODO; uprawnienie możesz cofnąć w ustawieniach przeglądarki. Nasz backend nie otrzymuje ani nie zapisuje bieżącej lokalizacji urządzenia z tej funkcji. Do zamówienia zapisujemy dane wybranego punktu odbioru, w tym współrzędne punktu, na zasadach dotyczących realizacji i przechowywania zamówień. Możesz wybrać punkt ręcznie bez udostępniania lokalizacji.
Dane mogą otrzymać również dostawcy usług księgowych i prawnych oraz uprawnione organy. Dostawcy przetwarzają dane na nasze zlecenie lub jako odrębni administratorzy w zakresie własnych obowiązków.
Przekazywanie danych poza EOG
Korzystanie z międzynarodowych dostawców usług informatycznych może wiązać się z przekazywaniem danych poza Europejski Obszar Gospodarczy, w szczególności do USA.
Takie przekazanie wymaga podstawy z rozdziału V RODO: decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony, w tym EU–US Data Privacy Framework wyłącznie dla objętego nim, certyfikowanego odbiorcy, albo standardowych klauzul umownych wraz z wymaganymi zabezpieczeniami. Informacje o zabezpieczeniach konkretnego przekazania i ich kopię możesz uzyskać, kontaktując się z nami.
Jak długo przechowujemy dane
Dane konta — przez czas jego prowadzenia. Dane zamówień, zwrotów i korespondencji — przez czas obsługi danej sprawy, a następnie w zakresie niezbędnym do obowiązków prawnych i ochrony roszczeń, do upływu właściwych terminów przedawnienia. Usunięcie konta nie oznacza usunięcia dokumentów, które musimy zachować.
Dokumenty podatkowe — co do zasady przez 5 lat od końca roku kalendarzowego, w którym upłynął termin płatności podatku; termin może się wydłużyć, jeżeli wymagają tego przepisy, np. wskutek zawieszenia lub przerwania przedawnienia.
Dane do wysyłki newslettera — do wycofania zgody lub zakończenia newslettera. Po rezygnacji zachowujemy ograniczony zapis zgody i rezygnacji w zakresie potrzebnym do wykazania zgodności z prawem i ochrony przed roszczeniami, do upływu właściwego terminu przedawnienia, bez dalszej wysyłki marketingu.
Zapisane zdarzenia bezpieczeństwa związane z kontem i zamówieniami, w tym IP i dane urządzenia — przez 90 dni; po tym okresie podlegają automatycznemu usunięciu. Żądanie usunięcia rozpatrujemy niezależnie od tego maksymalnego okresu. Materiał niezbędny do konkretnego sporu może być przechowywany do jego zakończenia i upływu odpowiednich terminów prawnych.
Okres przechowywania zdarzeń naszej analityki po zgodzie: 180 dni
Logi techniczne strony w Render przechowujemy przez: 7 dni (logi techniczne w Render)
Twoje prawa
Możesz żądać dostępu do danych i ich kopii, sprostowania, usunięcia lub ograniczenia przetwarzania — na warunkach określonych w RODO. Prawo przenoszenia dotyczy danych przekazanych nam, przetwarzanych automatycznie na podstawie zgody lub umowy.
Możesz wnieść sprzeciw wobec przetwarzania opartego na uzasadnionym interesie z przyczyn związanych z Twoją szczególną sytuacją. Wobec marketingu bezpośredniego sprzeciw można wnieść w każdej chwili. Zgodę możesz wycofać w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania przed jej wycofaniem.
Aby skorzystać z praw, napisz na podany adres kontaktowy. W razie uzasadnionych wątpliwości możemy poprosić o informacje potrzebne do potwierdzenia tożsamości. Odpowiadamy co do zasady w ciągu miesiąca; w przypadkach przewidzianych w RODO termin może zostać przedłużony o dwa miesiące, o czym poinformujemy wraz z przyczyną.
Masz prawo złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl) lub właściwego organu nadzorczego w państwie UE, w szczególności swojego zwykłego pobytu, miejsca pracy lub zarzucanego naruszenia.
Czy podanie danych jest obowiązkowe
Podanie danych jest dobrowolne, ale dane oznaczone jako wymagane są potrzebne do obsługi zamówienia, konta lub zgłoszenia. Bez nich nie możemy wykonać danej usługi; dane do dokumentów rozliczeniowych mogą wynikać z przepisów. Konto nie jest wymagane do zakupu. Zgoda na newsletter, rozszerzoną analitykę ani rozpoznawanie urządzenia nie jest warunkiem założenia konta ani złożenia zamówienia.
Dane otrzymujemy przede wszystkim od Ciebie oraz z przeglądarki podczas korzystania ze sklepu. Od operatora płatności i przewoźnika otrzymujemy też informacje o realizacji płatności i dostawy.