nanoconn
Polityka prywatności i cookies Nanoconn
Polityka prywatności i cookies Nanoconn opisująca dane, cele, podstawy prawne, dostawców, retencję, prawa i bezpieczeństwo.
- Status
- wersja startowa / usługa produkcyjna
- Wersja
- 1.0 / usługa produkcyjna
- Administrator danych Nanoconn
- QWERTAJ Klaudiusz Mikołap, Jana Olbrachta 120/66, 01-373 Warszawa, NIP 5223087443, klaudiusz@nanoconn.com
1. O czym jest ten dokument
Ten dokument opisuje, jak Nanoconn przetwarza dane osobowe i korzysta z cookies oraz podobnych technologii. Nanoconn działa jako platforma dla merchantów, dlatego w różnych sytuacjach role są różne:
- Nanoconn jest administratorem danych kont, logowania, bezpieczeństwa, rozliczeń Nanoconn, własnej komunikacji i działania platformy.
- Merchant jest administratorem danych swoich klientów, zamówień, newslettera, opinii, wiadomości i treści w swoim workspace.
- Nanoconn jest procesorem danych merchanta, gdy technicznie obsługuje jego workspace, sklep, wiadomości, opinie, newsletter i zamówienia.
- Partner zewnętrzny jest odrębnym administratorem, gdy użytkownik przechodzi do jego sklepu lub korzysta z usług partnera.
2. Kontakt
W sprawach prywatności można napisać na legal@nanoconn.com.
Jeżeli pytanie dotyczy konkretnego sklepu, zamówienia, newslettera lub wiadomości w workspace merchanta, możesz też skontaktować się bezpośrednio z merchantem, którego dane są widoczne w jego workspace lub checkout.
3. Jakie dane przetwarzamy
Możemy przetwarzać:
- dane konta: e-mail, imię, nazwa użytkownika, zdjęcie, ustawienia, role, workspace, zaproszenia i historia logowania,
- dane merchanta: dane firmy, dane kontaktowe, ustawienia workspace, oferta, treści, media, integracje, płatności i dane rozliczeniowe,
- dane klientów: imię, nazwisko, e-mail, telefon, adres dostawy, adres rozliczeniowy, pozycje koszyka, zamówienia, status płatności, dostawy i reklamacji,
- dane newslettera: e-mail, zgoda, źródło zapisu, status wypisu, historia kampanii,
- dane wiadomości i opinii: treść wiadomości, kontekst produktu, historia rozmowy, treść opinii, ocena, status moderacji,
- dane techniczne i logi bezpieczeństwa: IP, User-Agent, identyfikatory sesji, logi bezpieczeństwa, ustawienia cookies, ustawienia dostępności, język, region i dane urządzenia,
- dane analityki first-party Nanoconn (własne zdarzenia produktowe): nazwa zdarzenia, ścieżka, kontekst produktu lub koszyka i czas zdarzenia, bez IP, User-Agenta ani identyfikatora konkretnego użytkownika,
- dane monitoringu błędów: zdarzenia błędów aplikacji, logi techniczne i informacje diagnostyczne potrzebne do bezpieczeństwa i stabilności, oraz - jeżeli funkcja jest włączona i użytkownik wyraził właściwą zgodę - maskowane nagrania sesji (Session Replay) służące diagnostyce,
- dane partner redirect: kliknięcia, produkt, kod rabatowy, link zewnętrzny, domena partnera i techniczne zdarzenia przekierowania.
Nie prosimy o szczególne kategorie danych, np. dane zdrowotne. Użytkownicy nie mogą ich wpisywać w wiadomościach, komentarzach ani formularzach bez osobnej podstawy prawnej i zgody Nanoconn.
4. Cele i podstawy przetwarzania
Dane przetwarzamy, aby:
- założyć i obsługiwać konto oraz workspace - wykonanie umowy,
- świadczyć usługę Nanoconn merchantowi - wykonanie umowy,
- obsługiwać mini-sklep, koszyk, checkout, płatność, dostawę i zamówienie - wykonanie umowy lub działania przed zawarciem umowy,
- wysyłać maile systemowe, magic linki, potwierdzenia i powiadomienia - wykonanie umowy i uzasadniony interes,
- obsługiwać newsletter i informacje handlowe - zgoda albo inna dopuszczalna podstawa prawna wskazana przy zapisie,
- odpowiadać na wiadomości, zgłoszenia i reklamacje - wykonanie umowy, obowiązek prawny lub uzasadniony interes,
- publikować i moderować opinie - uzasadniony interes merchanta i Nanoconn oraz obowiązki informacyjne dotyczące opinii,
- zapewnić bezpieczeństwo, zapobiegać nadużyciom, spamowi i atakom - uzasadniony interes i obowiązki prawne,
- prowadzić księgowość, rozliczenia i podatki - obowiązek prawny,
- analizować działanie produktu i stabilność - uzasadniony interes w zakresie podstawowych, first-party zdarzeń technicznych bez identyfikacji konkretnego użytkownika oraz zgoda w zakresie narzędzi analitycznych lub replay wymagających zgody,
- dochodzić roszczeń i bronić się przed roszczeniami - uzasadniony interes.
Jeżeli przetwarzanie odbywa się na podstawie zgody, zgodę można wycofać w każdej chwili. Wycofanie zgody nie wpływa na zgodność z prawem wcześniejszego przetwarzania.
5. Komu przekazujemy dane
Dane mogą być przetwarzane przez dostawców potrzebnych do działania Nanoconn:
- hosting i uruchamianie aplikacji,
- baza danych i storage,
- backupy,
- poczta transakcyjna i newsletterowa,
- operator płatności,
- logowanie zewnętrzne,
- monitoring błędów i stabilności,
- techniczna analityka produktu,
- integracje dostawy,
- narzędzia administracyjne i obsługa techniczna.
W obecnym modelu produkcyjnym Nanoconn korzysta w szczególności z:
- Railway - hosting i uruchamianie aplikacji, środowisko produkcyjne, harmonogramy zadań i logi operacyjne (region UE),
- Supabase - hostowana baza danych PostgreSQL aplikacji (infrastruktura AWS, region UE, eu-west-1),
- Backblaze B2 (storage zgodny z S3) - media użytkowników, zasoby produktów, zaszyfrowane backupy i status backupów (region UE, eu-central),
- Resend - poczta transakcyjna, newsletterowa i webhooks dotyczące doręczeń,
- Stripe - płatności, subskrypcje, Connect i webhooks płatnicze,
- Google OAuth - logowanie kontem Google, jeżeli użytkownik wybiera tę metodę,
- Sentry - monitoring błędów i stabilności; opcjonalny maskowany Session Replay może być uruchamiany tylko wtedy, gdy funkcja jest włączona i istnieje właściwa podstawa, np. zgoda użytkownika,
- Plausible - prywatnościowa, bezcookie'owa analityka odwiedzin, uruchamiana wyłącznie po wyrażeniu zgody na kategorię analityczną,
- własne zdarzenia produktowe Nanoconn - first-party analityka bez IP, User-Agenta i identyfikatora konkretnego użytkownika, bez profilowania reklamowego,
- Cloudflare Turnstile - ochrona formularzy przed botami i nadużyciami (CAPTCHA), jeżeli ochrona jest włączona dla danej funkcji,
- InPost - integracje dostawy, jeżeli merchant włączy i skonfiguruje tę integrację,
- zewnętrzni partnerzy handlowi - tylko w zakresie partner redirect albo integracji uruchomionych przez użytkownika lub merchanta.
Jeżeli Nanoconn włącza nowego dostawcę przetwarzającego dane użytkowników, aktualizuje dokument przed użyciem tego dostawcy w produkcji.
Jeżeli użytkownik przechodzi do partnera zewnętrznego, partner może samodzielnie przetwarzać dane zgodnie z własną polityką prywatności.
6. Transfery poza EOG
Staramy się wybierać konfiguracje i regiony w Europejskim Obszarze Gospodarczym, jeżeli jest to dostępne. Niektórzy dostawcy mogą jednak mieć siedzibę lub podprocesorów poza EOG. W takim przypadku transfer opiera się na odpowiednich zabezpieczeniach, np. standardowych klauzulach umownych, decyzji o adekwatności albo innym mechanizmie przewidzianym przez RODO.
Dane w bazie (Supabase, region UE eu-west-1), backupy i media (Backblaze B2, region UE eu-central) oraz analityka Plausible pozostają w EOG. Część dostawców, w szczególności Stripe, Google, Sentry, Resend i Cloudflare lub ich podprocesorzy, może przetwarzać dane poza EOG. Nanoconn opiera taki transfer na odpowiednich umowach powierzenia, standardowych klauzulach umownych, decyzjach o adekwatności albo innych mechanizmach przewidzianych przez RODO.
7. Cookies, localStorage i podobne technologie
Nanoconn używa cookies, localStorage i podobnych technologii do:
- działania logowania i sesji,
- utrzymania koszyka,
- zapamiętania zgód,
- ustawień dostępności, języka, regionu i preferencji,
- bezpieczeństwa i ochrony przed nadużyciami,
- analityki i poprawy produktu,
- marketingu, jeśli takie narzędzia zostaną włączone po uzyskaniu właściwych zgód.
Kategorie:
- Niezbędne - wymagane do działania Nanoconn, logowania, koszyka, bezpieczeństwa i zapamiętania ustawień.
- Analityczne - pomagają mierzyć użycie produktu i stabilność. Obejmują m.in. Plausible oraz opcjonalne frontendowe narzędzia diagnostyczne, takie jak maskowany Session Replay, i uruchamiają się wyłącznie po wyrażeniu zgody na tę kategorię. Podstawowe logi bezpieczeństwa i błędów po stronie serwera mogą działać niezależnie od zgody, bo są potrzebne do ochrony i stabilności usługi.
- Marketingowe - służą reklamie i remarketingowi. Nie są uruchamiane bez osobnej decyzji, zgody i aktualizacji dokumentów.
Użytkownik zarządza zgodami w panelu zgód cookies Nanoconn i może je w każdej chwili zmienić lub wycofać. Cookies analityczne i marketingowe nie są ustawiane przed wyrażeniem zgody w tym panelu.
8. Newsletter i marketing
Newsletter wymaga zgody albo innej podstawy prawnej pokazanej przy zapisie. Checkbox marketingowy nie jest domyślnie zaznaczony. Zapis przez formularz publiczny działa w modelu double opt-in: po zapisie wysyłany jest e-mail z linkiem potwierdzającym, a subskrypcja staje się aktywna dopiero po jego kliknięciu, co stanowi dowód zgody. Każdy mailing marketingowy zawiera możliwość wypisu.
Jeżeli newsletter wysyła merchant do swojej listy, merchant jest administratorem tej komunikacji, a Nanoconn dostarcza narzędzie techniczne.
9. Opinie
Nanoconn może umożliwiać publikację opinii o produktach. Przy opiniach należy informować użytkowników, czy opinie są weryfikowane, jak są moderowane i czy publikowane są wszystkie opinie.
Nanoconn i merchant nie twierdzą, że opinia pochodzi od kupującego, jeżeli nie podjęto proporcjonalnych działań, aby to sprawdzić.
10. Retencja danych
Dane przechowujemy tak długo, jak jest to potrzebne do celów, dla których zostały zebrane, oraz przez okres wymagany prawem lub potrzebny do obrony roszczeń.
Podstawowe okresy retencji:
- konto - przez czas posiadania konta, a potem przez okres potrzebny do obrony roszczeń lub wykonania obowiązków prawnych,
- zamówienia i dane księgowe - zwykle 5-6 lat,
- płatności i webhooki - zwykle do 2 lat, jeśli nie są potrzebne dłużej,
- wiadomości supportowe - zwykle do 2 lat od zamknięcia sprawy,
- newsletter - do wypisu lub wycofania zgody, z minimalnym śladem dowodu zgody i wypisu,
- kampanie newsletterowe - zwykle do 2 lat,
- opinie - przez czas publikacji i okres potrzebny do audytu/moderacji,
- logi bezpieczeństwa i platformy - zwykle do 12-24 miesięcy,
- krótkotrwałe tokeny, sesje i idempotency keys - zgodnie z techniczną retencją,
- backupy - zgodnie z polityką backupów.
Szczegółowe zasady techniczne opisuje wewnętrzna polityka retencji danych.
11. Prawa użytkownika
Użytkownik ma prawo do:
- dostępu do danych,
- sprostowania danych,
- usunięcia danych,
- ograniczenia przetwarzania,
- przeniesienia danych,
- sprzeciwu,
- cofnięcia zgody,
- skargi do Prezesa Urzędu Ochrony Danych Osobowych.
Żądanie można wysłać na legal@nanoconn.com. Jeżeli sprawa dotyczy danych przetwarzanych przez merchanta jako administratora, Nanoconn może przekazać żądanie merchantowi albo pomóc mu je obsłużyć jako procesor.
Realizacja prawa do usunięcia danych może podlegać ograniczeniom wynikającym z przepisów. W szczególności dane zamówień, faktur i rozliczeń wymagane przez przepisy podatkowe i księgowe są zachowywane przez wymagany okres (zwykle 5-6 lat). Usunięcie konta skutkuje anonimizacją powiązanych z nim zamówień, a nie ich skasowaniem, w zakresie niezbędnym do wykonania obowiązków prawnych i obrony roszczeń.
12. Bezpieczeństwo
Nanoconn stosuje środki techniczne i organizacyjne odpowiednie do skali i ryzyka, w tym kontrolę dostępu, autoryzację, walidację uploadów, backupy, logi bezpieczeństwa, monitoring błędów, ograniczenia dostępu administracyjnego i procedury reagowania na incydenty.
Nie ma systemu całkowicie odpornego na ryzyko, ale Nanoconn dąży do ograniczania ryzyka i reagowania na incydenty zgodnie z prawem.
13. Dane dzieci
Nanoconn nie jest przeznaczony dla dzieci. Nie należy świadomie wprowadzać do Nanoconn danych dzieci ani prowadzić kampanii kierowanych do dzieci bez osobnej analizy prawnej i zgody Nanoconn.
14. Zautomatyzowane decyzje
Nanoconn nie podejmuje wobec użytkowników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują skutki prawne albo podobnie istotnie wpływają na użytkownika. Jeżeli w przyszłości takie funkcje zostaną wprowadzone, dokument zostanie zaktualizowany.
15. Zmiany dokumentu
Polityka może się zmieniać wraz z rozwojem Nanoconn, zmianami dostawców, funkcji, prawa lub modelu biznesowego. Istotne zmiany będą komunikowane w sposób odpowiedni do charakteru zmiany.
16. Język dokumentu i użytkownicy zagraniczni
Polska wersja polityki jest wersją źródłową. Nanoconn może udostępniać tłumaczenia informacyjne, w szczególności po angielsku. Jeżeli dana funkcja, workspace albo merchant kieruje usługę do użytkowników z innych państw, zakres informacji o prywatności może wymagać uzupełnienia o lokalne obowiązki informacyjne właściwe dla tego rynku.