Polityka Prywatności i Ochrona Danych Osobowych

  • 1. Wprowadzenie i Tożsamość Administratora Danych

    PluriBrands (MultiGoods Unipessoal, Lda.) przywiązuje najwyższą wagę do ochrony prywatności i danych osobowych swoich Klientów, partnerów oraz użytkowników Platformy. Niniejsza Polityka Prywatności opisuje w sposób wyczerpujący, przejrzysty i dostępny sposób, w jaki PluriBrands gromadzi, wykorzystuje, przechowuje, udostępnia i chroni dane osobowe, w ścisłej zgodności z Ogólnym Rozporządzeniem o Ochronie Danych (RODO – Rozporządzenie UE 2016/679) oraz krajowymi przepisami o ochronie danych.


    Administratorem Danych Osobowych jest MultiGoods Unipessoal, Lda., z siedzibą pod adresem Rua Santa Marta n.ş 118 - Pav. 1, 4750-189 Barcelos, Portugalia, NIF PT513567097. Wszelkie pytania dotyczące przetwarzania danych osobowych można kierować na dedykowany adres e-mail: privacidade@pluribrands.com.


    PluriBrands wyznaczyła Inspektora Ochrony Danych (IOD), do którego zadań należy nadzór nad przestrzeganiem RODO we wszystkich operacjach firmy. Kontakt do IOD można uzyskać na żądanie pod adresem privacidade@pluribrands.com.

  • 2. Kategorie Przetwarzanych Danych Osobowych

    PluriBrands gromadzi i przetwarza następujące kategorie danych osobowych, które są ściśle niezbędne do świadczenia jej usług:


    2.1. Dane Identyfikacyjne i Kontaktowe

    • Imię i nazwisko;
    • Adres poczty elektronicznej (e-mail);
    • Numer telefonu lub telefonu komórkowego;
    • Data urodzenia (obowiązkowa przy rejestracji, w celu weryfikacji pełnoletności oraz minimalnego wieku wymaganego prawem do zakupu określonych produktów);
    • Numer Identyfikacji Podatkowej (NIF/NIP), wyłącznie w celu wystawienia faktury.


    2.2. Dane Adresowe i Dostawy

    • Pełny adres fakturowania;
    • Adres(y) dostawy zarejestrowane na koncie;
    • Kraj zamieszkania i kod pocztowy.


    2.3. Dane Transakcyjne i Historia Handlowa

    • Rejestr złożonych zamówień, w tym produkty, ilości i wartości;
    • Historia zwrotów i reklamacji;
    • Preferencje produktowe i kategorie zainteresowań wywnioskowane z zachowań zakupowych;
    • Vouchery, środki i korzyści zgromadzone w programie lojalnościowym.


    2.4. Dane Finansowe

    • Ostatnie 4 cyfry karty płatniczej (w celu identyfikacji użytej metody);
    • Preferowana metoda płatności;
    • Uwaga: pełne dane płatnicze nie są przechowywane przez PluriBrands – są one przetwarzane przez certyfikowane platformy płatnicze PCI DSS.


    2.5. Dane Techniczne i Nawigacyjne

    • Adres IP i przybliżona geolokalizacja;
    • Typ urządzenia, system operacyjny i używana przeglądarka;
    • Odwiedzone strony, czas trwania sesji i interakcje na Platformie;
    • Dane z plików cookies zgodnie z opisem w Polityce Cookies;
    • Logi błędów i raporty o wydajności technicznej.


    2.6. Dane Komunikacyjne

    • Treść komunikacji wymienianej z Biurem Obsługi Klienta;
    • Dobrowolnie przesłane recenzje, komentarze i oceny produktów;
    • Preferencje dotyczące komunikacji handlowej (zgoda na newsletter, powiadomienia o promocjach).
  • 3. Cele i Podstawy Prawne Przetwarzania

    Przetwarzanie danych osobowych przez PluriBrands opiera się na uzasadnionych podstawach prawnych, zidentyfikowanych dla każdego konkretnego celu, zgodnie z wymogami art. 13 RODO:


    3.1. Wykonanie Umowy (Art. 6 ust. 1 lit. b RODO)
    Przetwarzanie jest niezbędne do wykonania umowy, której stroną jest osoba, której dane dotyczą, lub do podjęcia działań na żądanie osoby, której dane dotyczą, przed zawarciem umowy. Podstawa ta legitymizuje:

    • Realizację zamówień, płatności i dostaw;
    • Zarządzanie zwrotami, wymianami i zwrotami środków;
    • Tworzenie i zarządzanie kontem użytkownika;
    • Wysyłanie potwierdzeń zamówień, faktur i aktualizacji dotyczących dostawy.


    3.2. Wypełnienie Obowiązków Prawnych (Art. 6 ust. 1 lit. c RODO)

    • Wypełnianie obowiązków podatkowych i księgowych (przechowywanie faktur i dokumentów finansowych przez 10 lat, zgodnie z portugalskim kodeksem podatkowym);
    • Odpowiadanie na obowiązki regulacyjne i żądania właściwych organów;
    • Zapobieganie i wykrywanie oszustw w ramach przepisów o przeciwdziałaniu praniu brudnych pieniędzy.
    • Weryfikacja wieku Klienta za pomocą daty urodzenia zebranej podczas rejestracji, w celu wywiązania się z obowiązków prawnych dotyczących sprzedaży produktów objętych ograniczeniem wiekowym, w szczególności napojów alkoholowych, których nabywanie PluriBrands zastrzega dla osób powyżej 18 roku życia na wszystkich rynkach, na których prowadzi działalność.


    3.3. Prawnie Uzasadnione Interesy PluriBrands (Art. 6 ust. 1 lit. f RODO)

    • Ciągłe ulepszanie Platformy i usług poprzez analizę danych dotyczących przeglądania (przy minimalnym wpływie na prywatność osoby);
    • Personalizacja doświadczeń zakupowych na podstawie historii Klienta (ograniczona do zakresu niezbędnego dla usługi);
    • Wykrywanie i zapobieganie oszustwom, nadużyciom i naruszeniom bezpieczeństwa;
    • Analiza statystyczna i wydajnościowa w celu optymalizacji logistycznej.


    3.4. Wyraźna Zgoda (Art. 6 ust. 1 lit. a RODO)

    • Wysyłanie komunikacji handlowej (newslettery, promocje, powiadomienia o nowych produktach);
    • Wykorzystywanie nieistotnych plików cookies do personalizacji i reklamy (zgodnie z Polityką Cookies);
    • Udział w badaniach satysfakcji i programach analizy doświadczeń klientów.
  • 4. Okres Przechowywania Danych

    Persoonsgegevens worden bewaard gedurende de periode die strikt noodzakelijk is om de doeleinden waarvoor ze zijn verzameld te vervullen, met inachtneming van de volgende criteria:

    • Gegevens van actieve accounts: zolang het account actief blijft, plus een periode von 2 jaar na de laatst geregistreerde activiteit;
    • Transactiegegevens (facturen en boekhoudkundige bescheiden): 10 jaar, ter naleving van de Portugese fiscale verplichtingen;
    • Communicatiegegevens met de Klantenservice: 3 jaar na de afhandeling van de zaak;
    • Browsegegevens en cookies: zoals aangegeven in het Cookiebeleid (meestal tussen 30 dagen en 2 jaar);
    • Gegevens voor marketingdoeleinden (toestemming): tot intrekking van de toestemming of voor maximaal 3 jaar zonder commerciële activiteit;
    • Gegevens voor fraudepreventie: tot 5 jaar na het laatste verdachte voorval.
    • Data urodzenia: przechowywane tak długo, jak konto pozostaje aktywne, ponieważ jest to konieczne do weryfikacji wieku przy każdym zakupie produktów z ograniczeniem wiekowym. Dane te są wykorzystywane wyłącznie w tym celu.
  • 5. Odbiorcy i Podmioty Przetwarzające

    PluriBrands może udostępniać dane osobowe stronom trzecim na warunkach i w celach opisanych poniżej, zawsze upewniając się, że odbiorcy zapewniają wystarczające gwarancje zgodności z RODO:

    • Przewoźnicy i Operatorzy Logistyczni: imię i nazwisko, adres oraz dane kontaktowe odbiorcy, ściśle niezbędne do dostarczenia zamówienia;
    • Platformy Płatnicze: dane niezbędne do bezpiecznego przetwarzania transakcji finansowej (nigdy nie obejmujące pełnych danych karty);
    • Dostawcy Usług Technologicznych: dostawcy infrastruktury chmurowej, usług transakcyjnych e-mail, platform CRM i analizy danych, związani umowami powierzenia przetwarzania danych zgodnymi z RODO (artykuł 28);
    • Organy Publiczne: zawsze, gdy wymaga tego prawo, orzeczenie sądu lub właściwy organ regulacyjny;
    • Partnerzy Marketingowi: wyłącznie za wyraźną zgodą Klienta i w zakresie ograniczonym do danych niezbędnych do celu, na który wyrażono zgodę.


    PluriBrands nie sprzedaje, nie wypożycza ani nie udostępnia danych osobowych stronom trzecim do ich własnych celów komercyjnych bez wyraźnej zgody osoby, której dane dotyczą.

  • 6. Międzynarodowe Przesyłanie Danych

    Niektóre podmioty przetwarzające i partnerzy technologiczni PluriBrands mogą znajdować się poza Europejskim Obszarem Gospodarczym (EOG). W takich sytuacjach PluriBrands gwarantuje, że transfery odbywają się w oparciu o prawnie uznane mechanizmy transferowe, w szczególności:

    • Decyzje stwierdzające odpowiedni stopień ochrony wydane przez Komisję Europejską dla krajów o poziomie ochrony równoważnym z EOG;
    • Standardowe Klauzule Umowne (Standard Contractual Clauses – SCC) przyjęte przez Komisję Europejską;
    • Wiążące Reguły Korporacyjne (Binding Corporate Rules – BCR) dla międzynarodowych grup kapitałowych.


    Osoba, której dane dotyczą, może zażądać informacji na temat konkretnych transferów i zastosowanych mechanizmów pod adresem privacidade@pluribrands.com.

  • 7. Prawa Osób, Których Dane Dotyczą

    Zgodnie z RODO, osoba, której dane dotyczą, ma następujące prawa, które może wykonać w dowolnym momencie wobec PluriBrands:

    • Prawo Dostępu (Art. 15 RODO): prawo do uzyskania potwierdzenia przetwarzania danych oraz dostępu do nich;
    • Prawo do Sprostowania (Art. 16 RODO): korekta nieprawidłowych lub niekompletnych danych;
    • Prawo do Usunięcia Danych / Prawo do Bycia Zapomnianym (Art. 17 RODO): żądanie usunięcia danych, gdy nie są już potrzebne lub po wycofaniu zgody;
    • Prawo do Ograniczenia Przetwarzania (Art. 18 RODO): żądanie wstrzymania przetwarzania w określonych sytuacjach;
    • Prawo do Przenoszenia Danych (Art. 20 RODO): otrzymanie danych w ustrukturyzowanym formacie w celu przesłania ich innemu administratorowi;
    • Prawo do Sprzeciwu (Art. 21 RODO): sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie lub na potrzeby marketingu bezpośredniego;
    • Prawo do niepodlegania zautomatyzowanemu podejmowaniu decyzji (Artykuł 22 RODO): osoba, której dane dotyczą, ma prawo do tego, by nie podlegać decyzji, która opiera się wyłącznie na zautomatyzowanym przetwarzaniu, z wyjątkiem przypadków przewidzianych w przepisach prawa.


    W celu wykonania praw należy wysłać pisemny wniosek na adres privacidade@pluribrands.com wraz z dokumentem tożsamości. Odpowiedź w ciągu 30 dni (możliwość przedłużenia o 60 dni).


    Przysługuje również prawo do wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (PUODO) lub portugalskiej CNPD (www.cnpd.pt).

  • 8. Bezpieczeństwo Danych

    PluriBrands wdraża odpowiednie środki techniczne i organizacyjne, aby zapewnić poziom bezpieczeństwa danych osobowych odpowiadający ryzyku, zgodnie z art. 32 RODO. Środki te obejmują:

    • Szyfrowanie danych w transmisji (protokół TLS 1.3) oraz w spoczynku (AES-256);
    • Kontrolę dostępu opartą na zasadzie najmniejszych uprawnień;
    • Uwierzytelnianie dwuskładnikowe (2FA) przy dostępie do systemów wewnętrznych;
    • Audyty bezpieczeństwa i testy penetracyjne przeprowadzane przez niezależne podmioty zewnętrzne;
    • Plan reagowania na incydenty bezpieczeństwa, obejmujący zgłoszenie do organu nadzorczego w ciągu 72 godzin w przypadku naruszenia ochrony danych;
    • Regularne szkolenia pracowników w zakresie ochrony danych i cyberbezpieczeństwa.
  • 9. Zmiany w Polityce Prywatności

    Niniejsza Polityka Prywatności może być okresowo aktualizowana w celu odzwierciedlenia zmian legislacyjnych, zmian w procesach wewnętrznych lub wprowadzenia nowych usług. Data ostatniej aktualizacji jest wskazana w nagłówku dokumentu. Istotne zmiany będą komunikowane Klientowi drogą mailową z 30-dniowym wyprzedzeniem.