Polityka prywatności (RODO)
Niniejsza polityka wyjaśnia, jak Grupa Gedeon sp. z o.o. przetwarza dane osobowe w związku ze sklepem magstick.pl. Obowiązuje od 1 września 2026 r.
1. Administrator
Administratorem danych jest Grupa Gedeon sp. z o.o., ul. Grabianowska 41, 08-110 Siedlce, KRS 0000828714, NIP 8212667090, REGON 385565347.
Kontakt w sprawach danych: hej@magstick.pl (temat: „RODO”). Spółka nie powołała Inspektora Ochrony Danych — nie jest to obowiązkowe przy skali i charakterze przetwarzania w tym sklepie.
2. Jakie dane zbieramy
- Konto: adres e-mail, hasło w postaci skrótu (albo identyfikator konta Google, gdy logujesz się przez Google), imię / nazwa, telefon (opcjonalnie), zgoda marketingowa (jeśli zaznaczona). Przy resecie hasła wysyłamy na adres konta jednorazowy, czasowo podpisany link (ważny 1 godzinę).
- Adresy: odbiorca, ulica, kod, miasto, paczkomat; przy fakturze firmowej — nazwa firmy i NIP.
- Zamówienie: pozycje koszyka, wymiary, parametry cięcia, kwoty, metoda dostawy, uwagi, status, numer MS-…
- Pliki: wgrana grafika, kopie robocze i pliki produkcyjne potrzebne do podglądu, druku i cięcia.
- Sesja gościa: losowy identyfikator w ciasteczku sesji (koszyk i projekty do 30 dni, zanim założysz konto).
- Techniczne: dzienniki serwera (adres IP, data, URL) w zakresie niezbędnym do bezpieczeństwa i diagnostyki; liczniki zapytań do kreatora (ochrona przed nadużyciem).
- Korespondencja: treść wiadomości i opcjonalne załączniki z formularza /kontakt oraz maili na hej@ / kontakt@ magstick.pl.
Nie profilujemy Cię w celach reklamowych i nie ładujemy pikseli remarketingu. Google Analytics 4 (Google Ireland Ltd.) włączamy wyłącznie po zgodzie w banerze ciasteczek (podstawa: zgoda, art. 6 ust. 1 lit. a). Możesz wybrać „Tylko niezbędne” — wtedy GA4 nie zapisuje ciasteczek analitycznych. Wycofanie: wyczyść dane witryny w przeglądarce albo napisz na hej@magstick.pl.
3. Cele i podstawy prawne (art. 6 RODO)
| Cel | Podstawa |
|---|---|
| Konto, koszyk, złożenie i realizacja zamówienia, dostawa, faktura, reklamacje | umowa (art. 6 ust. 1 lit. b); obowiązek prawny rachunkowości i podatków (lit. c) |
| Kreator i podgląd cięcia przed kontem | prawnie uzasadniony interes — świadczenie usługi na żądanie, zanim powstanie umowa (lit. f) oraz — po dodaniu do koszyka — kroki przed umową (lit. b) |
| Bezpieczeństwo, CSRF, przeciwdziałanie nadużyciom, kopie zapasowe | prawnie uzasadniony interes (lit. f) |
| Newsletter / nowości (checkbox przy rejestracji) | zgoda (lit. a) — można wycofać w każdej chwili |
| Google Analytics 4 (po zgodzie w banerze) | zgoda (lit. a) |
| Logowanie Google (tylko jeśli włączone i z niego skorzystasz) | umowa / kroki do jej zawarcia (lit. b); Google jest odrębnym administratorem w zakresie Twojego konta Google |
| Rozpatrywanie żądań RODO i sporów | obowiązek prawny (lit. c) oraz interes prawny (lit. f) |
4. Odbiorcy i przetwarzający
Dane mogą trafić do:
- hostingu VPS (Hostinger) — serwer Sklepu, baza Postgres, Redis, silnik cięcia;
- Resend — poczta transakcyjna (m.in. reset hasła, korespondencja ze zleceniem produkcyjnym);
- Cloudflare — DNS, ewentualny proxy, routing poczty (kontakt@ / hej@) oraz kopie obiektów (R2), zgodnie z umową powierzenia / SCC, gdy transfer wykracza poza EOG;
- przewoźników (InPost, Poczta Polska) — dane potrzebne do dostawy;
- podwykonawcy druku i cięcia (realizacja fizyczna zamówienia) — grafika produkcyjna i parametry zlecenia;
- Google Ireland Ltd. — Analytics 4 po Twojej zgodzie; logowanie Google — tylko gdy z niego skorzystasz;
- doradcy podatkowego / księgowości — dane fakturowe;
- w przyszłości: operator płatności (gdy BLIK / P24 / karta zostaną włączone) — wtedy uzupełnimy nazwę operatora w tej polityce.
Nie sprzedajemy danych. Serwer i baza Sklepu stoją na VPS w infrastrukturze hostingu; kopie zapasowe mogą być w Cloudflare R2.
5. Transfer poza EOG
Cloudflare i Google mogą przetwarzać dane na serwerach poza EOG. Stosują standardowe klauzule umowne Komisji Europejskiej oraz dodatkowe zabezpieczenia opisane w ich dokumentacji. Korzystanie z logowania Google jest dobrowolne — zawsze możesz założyć konto na e-mail i hasło.
6. Jak długo trzymamy dane
- Konto i wzory w bibliotece — do usunięcia konta albo żądania usunięcia, o ile nie musimy ich zachować przy otwartym zamówieniu lub sporze.
- Sesja gościa (koszyk, pliki bez konta) — do 30 dni bezczynności albo do połączenia z kontem przy logowaniu.
- Zamówienia, faktury, rozliczenia — przez okres wymagany przepisami podatkowymi i rachunkowymi (zazwyczaj 5 lat od końca roku, w którym powstał obowiązek).
- Pliki produkcyjne opłaconego zamówienia — przez czas realizacji, reklamacji i ewentualnego dodruku, nie dłużej niż potrzeba (orientacyjnie do 24 miesięcy od zamknięcia zamówienia, chyba że dłuższy okres wynika z prawa albo sporu).
- Logi serwera — typowo do 90 dni, dłużej tylko przy incydencie bezpieczeństwa.
- Zgoda marketingowa — do wycofania.
7. Twoje prawa
Przysługuje Ci: dostęp do danych, sprostowanie, usunięcie („prawo do bycia zapomnianym” w granicach prawa), ograniczenie przetwarzania, przenoszenie danych (gdy przetwarzamy je umownie lub na zgodę, w sposób zautomatyzowany), sprzeciw wobec przetwarzania opartego na uzasadnionym interesie, wycofanie zgody (bez wpływu na czynności sprzed wycofania).
Żądania: hej@magstick.pl. Odpowiadamy w ciągu miesiąca (w sprawach złożonych możemy przedłużyć o kolejne dwa, informując Cię o tym).
Możesz złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).
8. Dobrowolność
Podanie danych do zamówienia (e-mail, adres, ewentualnie NIP) jest konieczne, żeby zawrzeć i wykonać umowę. Kreator bez konta działa na identyfikatorze sesji — bez niego koszyk nie przetrwa między wizytami.
9. Ciasteczka
Szczegóły: Polityka ciasteczek.
10. Zmiany
Aktualna treść jest zawsze pod adresem /polityka-prywatnosci. O istotnej zmianie poinformujemy w serwisie (a przy kontach — gdy to możliwe — e-mailem).
Wersja z 1 września 2026 r. Pytania: hej@magstick.pl.