Języki: English · Čeština · Deutsch · Español · Français · Italiano · Nederlands · Polski · Português · Română
Ten dokument istnieje w dziesięciu językach. Wersja angielska jest wersją referencyjną.
Polityka prywatności cosmetiFULL
Ostatnia aktualizacja: 10 września 2026 · Dotyczy: platformy cosmetiFULL i wszystkich usług świadczonych w jej ramach
Wersja angielska jest wersją referencyjną i ma pierwszeństwo w razie rozbieżności między wersjami. W przypadku konsumentów wersja w języku, w którym zawarli Państwo umowę, ma pierwszeństwo na Państwa korzyść tam, gdzie obie wersje się różnią, a tam, gdzie postanowienie jest niejasne, pierwszeństwo ma wykładnia najkorzystniejsza dla Państwa.
1. Kim jesteśmy i w jakiej roli
cosmetiFULL to platforma usług cyfrowych dla branży kosmetycznej, prowadzona przez:
Nicodemo & Signa Company Srl
Strada Lucian Blaga nr. 21, ap. 16, 310023 Arad, Rumunia
Numer identyfikacyjny VAT / jednolity kod rejestracyjny: RO15617609
Numer w Rejestrze Handlowym: J02/809/2003
Email: info@cosmetifull.com
W tej polityce „my”, „nas” i „nasz” oznaczają Nicodemo & Signa Company Srl.
Nie pełnimy tej samej roli wobec wszystkich danych na platformie, a ta różnica ma dla Państwa znaczenie.
- Jesteśmy administratorem danych konta, danych uwierzytelniania i dostępu, danych o kredytach przedpłaconych i zakupach, danych do faktur i danych księgowych, logów technicznych i logów bezpieczeństwa platformy oraz naszej korespondencji z Państwem.
- Jesteśmy podmiotem przetwarzającym w odniesieniu do treści przesyłanych przez klienta i do danych osobowych, które te treści zawierają. Administratorem jest wtedy klient, a my działamy na jego udokumentowane polecenie, na podstawie umowy powierzenia przetwarzania danych zawartej z nim zgodnie z art. 28 RODO. Artykuł 4 tej polityki wyjaśnia, co to oznacza w praktyce i do kogo należy się zwrócić.
Ta sama rola obowiązuje w każdej usłudze platformy, obecnej i przyszłej. Dziś platforma obejmuje LabelCheck (sprawdzanie etykiet kosmetycznych pod kątem przepisów UE, obecnie w wersji beta) oraz ExpertDesk (wskazówki zawodowe wytwarzane przez system sztucznej inteligencji, testowane z niewielką grupą specjalistów). ExpertDesk ma własną politykę prywatności, dostępną wewnątrz aplikacji, i to ona ma zastosowanie zamiast niniejszej do treści prowadzonych tam rozmów. Kolejne usługi, w tym PIFBuilder i FormulaArchive, są w budowie i nie są jeszcze sprzedawane. Gdy staną się dostępne, obejmie je ta sama polityka, chyba że dla którejś z nich opublikujemy odrębną.
2. Kontakt w sprawach ochrony danych i inspektor ochrony danych
Nie wyznaczyliśmy inspektora ochrony danych, ponieważ nasze przetwarzanie nie mieści się w przypadkach wymienionych w art. 37 ust. 1 RODO: nie jesteśmy organem publicznym, nasza główna działalność nie polega na regularnym i systematycznym monitorowaniu osób na dużą skalę, a szczególnych kategorii danych osobowych nie przetwarzamy na dużą skalę.
W każdej sprawie dotyczącej tej polityki lub Państwa danych prosimy o wiadomość na adres info@cosmetifull.com. To nasz jedyny publiczny punkt kontaktowy w sprawach ochrony danych.
3. Do kogo ma zastosowanie ta polityka
Ta polityka ma zastosowanie do każdego, czyje dane osobowe przetwarzamy, a w szczególności do:
- klientów biznesowych: firm, specjalistów i upoważnionych przez nich użytkowników;
- konsumentów: osób fizycznych, które kupują w celach niezwiązanych z ich działalnością handlową, gospodarczą, rzemieślniczą ani zawodową;
- osób wymienionych w dokumentach przesyłanych przez klienta, których sytuację wyjaśnia artykuł 4.
Tam, gdzie zasada dotyczy wyłącznie konsumentów, mówimy o tym wprost. Artykuł 22 zbiera punkty, które dotyczą konsumentów w szczególny sposób.
4. Tam, gdzie jesteśmy podmiotem przetwarzającym, a nie administratorem
Duża część tego, co przechodzi przez platformę, nie jest naszymi danymi i nie jest przetwarzana do naszych celów. Kiedy producent, konsultant albo osoba oceniająca bezpieczeństwo przesyła projekt graficzny etykiety, recepturę lub dokumentację produktu, materiał ten może wymieniać konkretne osoby: osobę odpowiedzialną wydrukowaną na opakowaniu, kontakt techniczny, osobę oceniającą bezpieczeństwo, która podpisuje dokument.
W odniesieniu do tych danych:
- administratorem jest klient, który je przesyła. To on decyduje, w jakim celu są przetwarzane i co się z nimi dzieje.
- my jesteśmy podmiotem przetwarzającym. Przetwarzamy je wyłącznie po to, by wykonać funkcje, o które klient prosi, na jego udokumentowane polecenie, i nigdy do naszych własnych celów.
- Relację reguluje umowa powierzenia przetwarzania danych stanowiąca załącznik do naszego Regulaminu, która zawiera to, czego wymaga art. 28 ust. 3 RODO, w tym listę dalszych podmiotów przetwarzających oraz uprzedzenie, które Państwo otrzymują, zanim któryś z nich się zmieni.
W grę wchodzi kilka poziomów osób: organizacja klienta, jej własny personel, użytkownicy, których zaprasza z dostępem tylko do odczytu, oraz zewnętrzni specjaliści, z którymi decyduje się udostępnić dokument. O tym wszystkim organizacja decyduje wewnątrz platformy.
Jeżeli są Państwo wymienieni w dokumencie przesłanym przez któregoś z naszych klientów, obowiązek poinformowania Państwa na podstawie art. 13 i art. 14 RODO spoczywa na tej organizacji, nie na nas, ponieważ to organizacja pozostaje z Państwem w relacji i decyduje, co zrobić z Państwa danymi. Jeżeli napiszą Państwo do nas, aby skorzystać z prawa dotyczącego tych danych, nie rozstrzygamy o żądaniu: przekazujemy je organizacji bez zbędnej zwłoki i pomagamy jej Państwu odpowiedzieć, jak wymaga tego art. 28 ust. 3 lit. e) RODO. Prosimy wskazać, do której firmy należy dokument, a my skierujemy sprawę dalej.
Pozostała część tej polityki opisuje dane, wobec których administratorem jesteśmy my, chyba że wskazano inaczej.
5. Jakie dane przetwarzamy
5.1 Dane konta
Imię i nazwisko, adres email, nazwa firmy tam, gdzie ma to zastosowanie, hasło przechowywane jako skrót (hash), rola w koncie firmowym, język i ustawienia interfejsu, data rejestracji.
5.2 Treści, które Państwo przesyłają (tu jesteśmy podmiotem przetwarzającym, zob. artykuł 4)
Projekty graficzne etykiet, teksty, receptury i dokumentacja produktu, które Państwo przesyłają, analizy i dokumenty zapisane na Państwa koncie oraz Państwa wiadomości na czacie wyjaśniającym.
Obrazy przesyłane do analizy są przetwarzane po to, by wytworzyć wynik, i nie są przechowywane: na koncie zostaje analiza, jej podsumowanie, wersje i Państwa wiadomości. Dokumenty załączone do deklaracji oraz pliki załączone do wiadomości z uwagami są przechowywane.
Nie prosimy o szczególne kategorie danych osobowych i nie należy ich przesyłać.
5.3 Dane zakupowe i rozliczeniowe
Ta kategoria istnieje, ponieważ platforma jest sprzedawana. Przetwarzamy:
- w przypadku klientów biznesowych: nazwę firmy, adres do faktury, kraj, numer identyfikacyjny VAT lub numer identyfikacji podatkowej;
- w przypadku konsumentów: imię i nazwisko oraz adres do faktury;
- wynik weryfikacji numeru VAT opisanej w artykule 15, w tym przypadek, w którym system nie mógł udzielić odpowiedzi;
- dowody użyte do ustalenia Państwa kraju na potrzeby VAT, czyli podany nam adres do faktury i adres IP zakupu, zgodnie z wymogiem art. 24b rozporządzenia wykonawczego (UE) nr 282/2011;
- dane zakupu: datę, liczbę kupionych kredytów, kwotę, walutę, zastosowane traktowanie na gruncie VAT;
- saldo kredytów i historię ich zużycia w usługach platformy;
- numer faktury, datę faktury i kopię faktury;
- identyfikator transakcji oraz, gdy ma to zastosowanie, identyfikator zwrotu otrzymany od Stripe;
- w przypadku konsumentów: zapis wyraźnego żądania natychmiastowego wykonania usługi i przyjęcia tego do wiadomości, złożonych na podstawie artykułu 34 Regulaminu, a także zapis każdego przesłanego nam oświadczenia o odstąpieniu od umowy.
Elementy rozliczeniowe nie są opcjonalne. Są tym, co prawo podatkowe nakazuje umieścić na fakturze (art. 319 ustawy nr 227/2015, rumuńskiego kodeksu podatkowego).
5.4 Dane karty płatniczej
Nie przetwarzamy danych kart płatniczych. Zob. artykuł 6.
5.5 Dane o korzystaniu z platformy i dane techniczne
Logi niezbędne do działania i zabezpieczenia platformy: znaczniki czasu, adres IP, user agent, metadane żądań, logi błędów, zapisy użycia w podziale na konta, zdarzenia bezpieczeństwa.
5.6 Korespondencja
Wiadomości przesyłane do nas przez kanał zgłaszania uwag w aplikacji i pocztą elektroniczną, wraz z załączonymi do nich plikami, oraz nasze odpowiedzi.
Ta kategoria obejmuje również dane, które Państwo nam przekazują, prosząc o kontakt w sprawie planu Enterprise: Państwa imię i nazwisko, adres email, nazwę firmy i numer telefonu oraz wiadomość, jeżeli Państwo ją dodadzą.
6. Co dzieje się z danymi Państwa karty
Płatność odbywa się na stronie płatności prowadzonej przez Stripe. Numer karty, datę ważności i kod zabezpieczający zbiera Stripe bezpośrednio w swoich systemach. Nigdy nie przechodzą przez nasze systemy, nigdy ich nie widzimy i nigdy ich nie przechowujemy.
Przy każdej płatności otrzymujemy wyłącznie wynik (udana, nieudana, zwrócona), identyfikator transakcji oraz elementy, których potrzebujemy do wystawienia faktury.
7. Dlaczego przetwarzamy Państwa dane i na jakiej podstawie prawnej
7.1 Aby dostarczać platformę i wykonywać umowę z Państwem
Podstawa prawna: art. 6 ust. 1 lit. b) RODO (wykonanie umowy).
Zakładanie i prowadzenie Państwa konta oraz konta firmowego; świadczenie usług, o które Państwo proszą; zapisywanie analiz i dokumentów na koncie; obsługa czatu i tłumaczeń, o które Państwo proszą; sprzedaż i zasilanie konta kredytami przedpłaconymi; pobranie ceny; odliczanie kredytów w miarę korzystania z usług; obsługa zwrotów za niewykorzystane kredyty; wiadomości serwisowe związane z zakupem, takie jak potwierdzenie zawarcia umowy.
7.2 Aby wystawiać faktury, prowadzić księgi i raportować do administracji podatkowej
Podstawa prawna: art. 6 ust. 1 lit. c) RODO (wypełnienie obowiązku prawnego), z obowiązkiem wskazanym z nazwy:
- wystawienie faktury i jej obowiązkowa treść: art. 319 ustawy nr 227/2015 (rumuński kodeks podatkowy);
- prowadzenie ksiąg rachunkowych i dokumentów źródłowych: art. 23 i art. 25 ustawy o rachunkowości nr 82/1991;
- przechowywanie kopii faktur wystawionych i otrzymanych: art. 319 ust. od (31) do (35) ustawy nr 227/2015;
- przekazanie faktury przez krajowy system RO e-Factura w przypadku operacji, których miejsce świadczenia znajduje się w Rumunii: OUG nr 120/2021, rozszerzona na B2B ustawą nr 296/2023, a na B2C przez OUG nr 69/2024;
- przechowywanie dowodu, że informacje przedumowne zostały udzielone i że konsument wyraźnie zażądał natychmiastowego wykonania usługi, czyli dowodu, który musimy być w stanie przedstawić na gruncie prawa konsumenckiego.
To przetwarzanie trwa także po zamknięciu konta. Zob. artykuł 17.
7.3 Aby ustalić Państwa traktowanie na gruncie VAT i zweryfikować Państwa numer VAT
Podstawa prawna: art. 6 ust. 1 lit. c) RODO (wypełnienie obowiązku prawnego).
Obowiązek polega na ustaleniu miejsca świadczenia i traktowania transakcji na gruncie VAT oraz na posiadaniu dowodu Państwa statusu podatnika i Państwa kraju: art. 44 i art. 59c dyrektywy 2006/112/WE oraz art. 24b rozporządzenia wykonawczego (UE) nr 282/2011, przeniesione do ustawy nr 227/2015 (rumuńskiego kodeksu podatkowego). O tym, jak działa weryfikacja, mówi artykuł 15.
7.4 Aby zapobiegać oszustwom płatniczym i nadużyciom na kredytach przedpłaconych
Podstawa prawna: art. 6 ust. 1 lit. f) RODO (prawnie uzasadniony interes).
Naszym prawnie uzasadnionym interesem, wskazanym wprost, jak wymaga art. 13 ust. 1 lit. d) RODO, jest zapobieganie oszukańczym płatnościom, nieuprawnionemu użyciu cudzej karty i nadużyciom na kredytach przedpłaconych, w ochronie własnej i w ochronie naszych klientów. Mieści się w tym zautomatyzowana kontrola zakupu opisana w artykule 9. Kontrole antyfraudowe samej transakcji płatniczej prowadzi Stripe własnymi narzędziami i według własnych zasad, co wyjaśnia artykuł 12.
7.5 Aby utrzymać platformę bezpieczną i sprawną
Podstawa prawna: art. 6 ust. 1 lit. f) RODO (prawnie uzasadniony interes).
Naszym prawnie uzasadnionym interesem jest utrzymanie usługi dostępnej, bezpiecznej i działającej poprawnie: logi bezpieczeństwa, przeciwdziałanie nadużyciom, diagnostyka błędów i planowanie przepustowości.
7.6 Aby tworzyć zbiorcze statystyki korzystania z platformy
Podstawa prawna: art. 6 ust. 1 lit. f) RODO (prawnie uzasadniony interes).
Naszym prawnie uzasadnionym interesem jest rozpoznanie, które problemy regulacyjne występują najczęściej, aby ulepszać usługi i publikować opracowania branżowe. Co i w jaki sposób przechowujemy w tym celu, opisuje artykuł 19. Mogą Państwo wnieść sprzeciw wobec tego przetwarzania na zasadach z artykułu 21, a klienci biznesowi mogą też poprosić o wyłączenie swojego konta.
7.7 Aby klasyfikować przesyłane przez Państwa uwagi
Podstawa prawna: art. 6 ust. 1 lit. f) RODO (prawnie uzasadniony interes).
Naszym prawnie uzasadnionym interesem jest zadbanie o to, by rzeczywista korekta regulacyjna zgłoszona przez użytkownika nie zginęła wśród wiadomości. Jak to działa i jaką rolę pełni w tym nasz dostawca sztucznej inteligencji, opisuje artykuł 8.
7.8 Aby ulepszać naszą redagowaną bazę wiedzy regulacyjnej w oparciu o przesłane treści
Podstawa prawna: art. 6 ust. 1 lit. a) RODO (zgoda).
Jeżeli organizacja udzieli nam odrębnej pisemnej zgody, możemy ponownie wykorzystać treść przesłanych przez nią etykiet i dokumentacji, aby ulepszyć naszą redagowaną bazę wiedzy regulacyjnej. Bez tej zgody treść nie jest w tym celu wykorzystywana ponownie. Zgodę można wycofać w każdej chwili, pisząc na info@cosmetifull.com; wycofanie nie wpływa na przetwarzanie dokonane przed jego zgłoszeniem (art. 7 ust. 3 RODO) i nie pociąga za sobą żadnych konsekwencji dla usługi.
7.9 Aby Państwu odpowiadać
Podstawa prawna: art. 6 ust. 1 lit. b) i art. 6 ust. 1 lit. f) RODO.
Odpowiedzi na Państwa wiadomości i uwagi oraz komunikaty operacyjne dotyczące usługi.
Kiedy proszą Państwo o kontakt w sprawie planu Enterprise, wykorzystujemy te dane wyłącznie po to, by zadzwonić do Państwa lub odpowiedzieć Państwu na piśmie w sprawie tej prośby. Podstawą prawną jest art. 6 ust. 1 lit. b) RODO (działania podejmowane na Państwa żądanie przed zawarciem umowy), a gdy działają Państwo w imieniu firmy, także art. 6 ust. 1 lit. f) RODO (nasz prawnie uzasadniony interes, jakim jest udzielenie odpowiedzi na zapytanie handlowe): mogą Państwo wnieść sprzeciw wobec tego przetwarzania na zasadach z artykułu 21. Nie wykorzystujemy tych danych w celach marketingowych.
Poza celem z artykułu 7.8 nie opieramy przetwarzania na zgodzie. W szczególności nie opieramy na niej fakturowania, księgowości ani przeciwdziałania oszustwom, ponieważ tamto przetwarzanie nie może ustać na żądanie: nakłada je na nas prawo albo jest potrzebne do ochrony usługi.
8. Przetwarzanie z użyciem sztucznej inteligencji i przejrzystość
Analizy, projekty dokumentów i odpowiedzi wytwarzane przez platformę są generowane przez system sztucznej inteligencji. Kiedy korzystają Państwo z czatu lub z dowolnej funkcji wspomaganej, rozmawiają Państwo z systemem sztucznej inteligencji, a nie z człowiekiem. Mówimy o tym również w interfejsie, zgodnie z obowiązkiem przejrzystości z art. 50 rozporządzenia (UE) 2024/1689, który obowiązuje od 2 sierpnia 2026 r.
Treści, które Państwo przesyłają, są przetwarzane przez API naszego dostawcy sztucznej inteligencji (Anthropic) po to, by wytworzyć Państwa wyniki. Zgodnie z warunkami handlowymi regulującymi nasze korzystanie z tego API przesłane treści nie są wykorzystywane do trenowania modeli dostawcy.
Tego samego dostawcy używamy również do klasyfikowania przesyłanych przez Państwa uwag, aby rzeczywista korekta regulacyjna nie zginęła wśród wiadomości. Wiadomość, krótki fragment analizy, której dotyczy, oraz klasyfikacja są przechowywane, wynikająca z nich propozycja jest zawsze sprawdzana przez człowieka, zanim cokolwiek się zmieni, i obowiązuje to samo umowne wyłączenie z trenowania.
Nasz dostawca sztucznej inteligencji przechowuje przekazane treści i wyniki nie dłużej niż 30 dni od ich otrzymania lub wygenerowania, z wyjątkiem dłuższego okresu, który dostawca stosuje w przypadku naruszenia swoich zasad korzystania, na potrzeby monitorowania nadużyć, i w żadnym innym celu. Nie zezwalamy na jakiekolwiek dalsze wykorzystanie.
Wyniki mają charakter informacyjny i mogą zawierać błędy. Wspierają ocenę profesjonalną, nie zastępują osądu wykwalifikowanego specjalisty i nie stanowią potwierdzenia zgodności. Odpowiedzialność za zgodność produktu kosmetycznego pozostaje po stronie podmiotu gospodarczego i osoby odpowiedzialnej w rozumieniu rozporządzenia (WE) nr 1223/2009.
9. Zautomatyzowane kontrole zakupów i kont
Nie stosujemy wobec Państwa profilowania.
Istnieje zautomatyzowana kontrola zakupu i ogranicza się ona do jednego: zakup o nietypowych danych, na przykład o niezwykle dużej liczbie kredytów albo z konta, którego nie potrafimy dopasować, zostaje automatycznie wstrzymany i sprawdzony przez człowieka, zanim kredyty zostaną dopisane. Decyzję o zawieszeniu konta lub o odmowie zakupu zawsze podejmuje człowiek, nigdy system. Mogą Państwo poprosić nas o ponowne rozpatrzenie wyniku, pisząc na info@cosmetifull.com.
Sama płatność może również zostać automatycznie odrzucona lub zablokowana przez systemy antyfraudowe Stripe, według kryteriów samego Stripe. Tę ocenę wykonuje Stripe, nie my. Jeżeli Państwa płatność zostanie odrzucona, mogą Państwo napisać do nas, a także skontaktować się bezpośrednio ze Stripe.
10. Co się dzieje, jeśli nie podadzą Państwo swoich danych
Część danych jest wymagana przez prawo, część przez umowę:
- Wymagane przez prawo podatkowe: nazwa firmy albo imię i nazwisko, adres do faktury oraz, w przypadku podatników, numer VAT. Bez nich nie możemy wystawić faktury, a więc nie możemy sprzedać Państwu kredytów.
- Wymagane przez umowę: adres email i hasło, bez których nie możemy założyć konta ani go zabezpieczyć.
- Opcjonalne: cała reszta, na przykład dodatkowy kontakt administracyjny. Niepodanie tych danych nie pociąga za sobą innych skutków niż utrata tego udogodnienia.
11. Kto otrzymuje Państwa dane
Trzymamy krótki łańcuch dostawców. Odbiorcy dzielą się na trzy różne grupy i ta różnica ma znaczenie, ponieważ nie mają oni wobec Państwa takich samych obowiązków.
11.1 Grupa A: podmioty przetwarzające działające na nasze polecenie (art. 28 RODO)
| Odbiorca | Co robi dla nas | Co otrzymuje |
|---|---|---|
| Cloudflare, Inc. (Stany Zjednoczone, infrastruktura rozproszona globalnie) | Hosting, baza danych, przechowywanie plików, zabezpieczenie brzegowe | Wszystkie dane usługi w postaci przechowywanej na jego platformie: dane kont, przesłane treści, analizy, logi techniczne i logi bezpieczeństwa |
| Anthropic | Przetwarzanie przesyłanych przez Państwa treści z użyciem sztucznej inteligencji w celu wytworzenia Państwa wyników oraz klasyfikacja przesyłanych przez Państwa uwag | Treści przekazane do przetwarzania i wiadomości z uwagami przesłane do klasyfikacji, w tym krótki fragment analizy, której dotyczą uwagi. Żadnych danych uwierzytelniających, żadnych danych płatniczych, żadnych logów bezpieczeństwa |
| Amazon SES (Amazon Web Services, region Europa, Frankfurt) | Wysyłka wiadomości serwisowych: zaproszenia, powiadomienia o dostępie, resetowanie hasła, potwierdzenie zawarcia umowy, komunikaty operacyjne | Adres email odbiorcy, imię i nazwisko, organizacja, temat i treść wiadomości transakcyjnej |
| Proton AG (Szwajcaria, serwery w Szwajcarii, Niemczech lub Norwegii) | Hosting naszej firmowej skrzynki pocztowej, w tym adresu info@cosmetifull.com | Wiadomości email, które Państwo do nas wysyłają, wraz z załączonymi do nich plikami, oraz nasze odpowiedzi; dane, które Państwo nam przekazują, prosząc o kontakt w sprawie planu Enterprise: Państwa imię i nazwisko, adres email, nazwa firmy i numer telefonu oraz wiadomość, jeżeli Państwo ją dodadzą |
| SmartBill (Intelligent IT SRL, Rumunia) | Wystawianie naszych faktur | Nazwa firmy albo imię i nazwisko, adres do faktury, numer VAT, dane faktury |
| Airtable | Nasze wewnętrzne zapisy relacji z klientem | Dane kontaktowe i dane konta oraz historia handlowa naszej współpracy z Państwem |
Nie korzystamy z podmiotu przetwarzającego bez umowy powierzenia przetwarzania danych zgodnej z art. 28 RODO. Każdy z wymienionych wyżej odbiorców przetwarza dane wyłącznie na nasze udokumentowane polecenie i nie może wykorzystywać ich do własnych celów.
11.2 Telegram: kanał wewnętrzny, przedstawiony taki, jaki jest
Korzystamy z kanału Telegram, ściśle wewnętrznego dla naszego zespołu, aby natychmiast dowiedzieć się o wpłynięciu wiadomości z uwagami. Takie powiadomienie zawiera Państwa imię i nazwisko, adres email, nazwę firmy oraz treść przesłanej nam wiadomości, w tym krótki fragment analizy, której dotyczą uwagi. Nigdy nie zawiera treści przesyłanych przez Państwa dokumentów. Z tego kanału korzystamy również, aby dowiedzieć się o wpłynięciu prośby o kontakt w sprawie planu Enterprise: takie powiadomienie zawiera wyłącznie stały tekst, bez żadnych Państwa danych.
Telegram nie udostępnia umowy powierzenia przetwarzania danych dla botów. Mówimy to otwarcie, zamiast deklarować zabezpieczenie, którego nie mamy, i to jest powód, dla którego ograniczamy ten kanał do powiadomień wewnętrznych i trzymamy poza nim treść Państwa dokumentów. Telegram ma siedzibę poza Europejskim Obszarem Gospodarczym.
11.3 Grupa B: odbiorcy, którzy sami decydują o sposobie przetwarzania danych
Ci odbiorcy sami decydują, jak przetwarzać otrzymane dane. Działają jako niezależni administratorzy, każdy według własnej polityki prywatności i własnych obowiązków prawnych:
| Odbiorca | Co robi | Co otrzymuje |
|---|---|---|
| ANAF, rumuńska administracja podatkowa, przez system RO e-Factura (artykuł 14) | Otrzymuje fakturę na podstawie obowiązku prawnego | Fakturę i ewentualną notę kredytową wraz z zawartymi w nich danymi rozliczeniowymi |
| Komisja Europejska (VIES) (artykuł 15) | Odpowiada na nasze zapytanie weryfikujące unijny numer VAT | Wyłącznie numer VAT będący przedmiotem zapytania wraz z naszym własnym numerem VAT |
| Nasz bank | Rozliczenie płatności i zwrotów | Kwotę, referencję transakcji, dane naszego rachunku |
| Nasz zewnętrzny księgowy lub biegły rewident | Prowadzi naszą księgowość, według własnych obowiązków zawodowych | Dokumenty księgowe, w tym faktury |
| Nasi doradcy prawni | Wyłącznie w razie sporu | Wyłącznie dane niezbędne w tym konkretnym sporze |
11.4 Stripe: rola mieszana
Stripe traktujemy osobno, ponieważ jego rola jest mieszana. Zob. artykuł 12.
12. Dlaczego Stripe ma rolę mieszaną
Stripe pełni rolę mieszaną i wolimy powiedzieć to wprost, niż to upraszczać:
- Stripe jest naszym podmiotem przetwarzającym w tej części, w której pobiera płatność na nasze polecenie i przekazuje nam jej wynik.
- Stripe jest niezależnym administratorem w tej części, w której sam decyduje, albo prawo decyduje za niego, co zrobić z Państwa danymi. Stripe jest nadzorowanym dostawcą usług płatniczych, podlegającym we własnym imieniu przepisom o przeciwdziałaniu praniu pieniędzy, o identyfikacji klienta i o usługach płatniczych. Te cele wyznacza prawo i sam Stripe, nie my. Nie możemy polecić Stripe, jakie dane zbierać, jak długo je przechowywać ani komu je ujawniać.
Stripe otrzymuje Państwa imię i nazwisko, adres email, nazwę firmy, adres do faktury, numer VAT tam, gdzie ma to zastosowanie, a także kwotę i identyfikator transakcji. W części, w której Stripe jest administratorem, przesłanie Państwa danych do Stripe jest ujawnieniem między dwoma odrębnymi administratorami. Nie jesteśmy ze Stripe współadministratorami.
13. Dlaczego SmartBill jest podmiotem przetwarzającym
SmartBill to przypadek odwrotny i warto powiedzieć dlaczego.
SmartBill to oprogramowanie, którego my używamy, aby wystawić naszą fakturę. Otrzymuje Państwa nazwę firmy, adres i numer VAT, ponieważ my mu je przekazujemy, przetwarza je zgodnie z naszymi poleceniami i nie ma własnego obowiązku zawodowego dotyczącego treści faktury. Jest zatem podmiotem przetwarzającym w rozumieniu art. 28 RODO, związanym umową powierzenia przetwarzania danych.
Nasz zewnętrzny księgowy lub biegły rewident, który otrzymuje te same dokumenty, jest natomiast niezależnym administratorem, ponieważ jego rolę reguluje prawo, a on sam decyduje, czego potrzebuje i na jak długo.
14. ANAF i e-Factura
W przypadku klientów, których operacja ma miejsce świadczenia w Rumunii, faktura jest przekazywana rumuńskiej administracji podatkowej przez krajowy system RO e-Factura.
ANAF nie jest naszym dostawcą i nie działa w naszym imieniu. To organ, który otrzymuje dane na podstawie obowiązku prawnego i przetwarza je jako odrębny administrator. To przekazanie nie wymaga Państwa zgody i nie da się go wyłączyć. To samo dotyczy noty kredytowej wystawionej po zwrocie.
15. Weryfikacja numeru VAT (VIES)
Zanim zastosujemy albo nie zastosujemy odwrotnego obciążenia, weryfikujemy podany przez Państwa numer VAT w VIES, systemie Komisji Europejskiej, w odniesieniu do numerów nadanych w Unii Europejskiej. VIES jest systemem instytucji UE, a zapytanie nie wiąże się z przekazaniem danych poza Europejski Obszar Gospodarczy.
W odpowiedzi otrzymujemy informację, czy numer jest ważny, albo informację, że system nie mógł odpowiedzieć, co zapisujemy jako osobny wynik, a także, tam gdzie system je podaje, nazwę i adres powiązane z tym numerem. Przechowujemy dowód weryfikacji wraz z jej datą i wynikiem jako dokument źródłowy dla traktowania Państwa zakupu na gruncie VAT.
W przypadku jednoosobowej działalności gospodarczej numer VAT jest daną osobową i dlatego deklarujemy tę weryfikację, chociaż wygląda ona na informację o firmie.
16. Przekazywanie danych poza Europejski Obszar Gospodarczy
Część naszych dostawców ma siedzibę poza Europejskim Obszarem Gospodarczym albo należy do grup, które mają tam siedzibę. Dla każdego z nich podajemy kraj i faktycznie zastosowane zabezpieczenie:
| Dostawca | Kraj dostawcy | Gdzie dane są przetwarzane | Zastosowane zabezpieczenie |
|---|---|---|---|
| Cloudflare, Inc. | Stany Zjednoczone | Infrastruktura rozproszona globalnie | Cloudflare Data Processing Addendum wraz ze standardowymi klauzulami ochrony danych przyjętymi przez Komisję Europejską (art. 46 ust. 2 lit. c) RODO) |
| Anthropic | Anthropic Ireland, Limited, Irlandia | Stany Zjednoczone | Anthropic Data Processing Addendum wraz ze standardowymi klauzulami ochrony danych (art. 46 ust. 2 lit. c) RODO) oraz umowne zobowiązanie, że przesłane treści nie są wykorzystywane do trenowania modeli |
| Amazon SES | Amazon Web Services EMEA SARL, Luksemburg | Region Europa, Frankfurt | Przetwarzanie wewnątrz EOG. AWS GDPR Data Processing Addendum, który włącza standardowe klauzule ochrony danych, obejmuje ewentualny dostęp spoza EOG, na przykład na potrzeby wsparcia technicznego |
| Proton AG | Szwajcaria | Szwajcaria, Niemcy lub Norwegia | Decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony w Szwajcarii, decyzja 2000/518/WE (art. 45 RODO). Umowa powierzenia przetwarzania danych Proton, stanowiąca część jego regulaminu, zobowiązuje Proton do przekazywania danych, w miarę możliwości, wyłącznie do Szwajcarii, Unii Europejskiej lub państw objętych decyzją stwierdzającą odpowiedni stopień ochrony, a w pozostałych przypadkach do stosowania standardowych klauzul ochrony danych lub innego mechanizmu przekazywania przewidzianego w przepisach o ochronie danych |
| SmartBill | Rumunia | Rumunia | Brak przekazywania poza EOG |
| Airtable | Stany Zjednoczone | Stany Zjednoczone | Umowa powierzenia przetwarzania danych wraz ze standardowymi klauzulami ochrony danych (art. 46 ust. 2 lit. c) RODO) |
| Stripe, część jako podmiot przetwarzający | Stripe Payments Europe Limited, Irlandia, dla klientów europejskich | Irlandia, z przekazywaniem wewnątrz grupy do Stanów Zjednoczonych | Warunki przetwarzania danych Stripe wraz ze standardowymi klauzulami ochrony danych (art. 46 ust. 2 lit. c) RODO) |
| Stripe, część jako niezależny administrator | Ten sam podmiot, część grupy z siedzibą w Stanach Zjednoczonych | Decyduje Stripe | O każdym dalszym przekazaniu decyduje Stripe na własną odpowiedzialność i według własnej polityki prywatności. Nie deklarujemy zabezpieczenia dla przekazania, nad którym nie mamy kontroli |
| Telegram (wyłącznie powiadomienia wewnętrzne, artykuł 11.2) | Poza Europejskim Obszarem Gospodarczym | Poza Europejskim Obszarem Gospodarczym | Ten dostawca nie udostępnia żadnej umowy powierzenia przetwarzania danych. Dlatego trzymamy treść Państwa dokumentów poza tym kanałem |
Mogą Państwo poprosić nas o kopię posiadanych przez nas zabezpieczeń, pisząc na info@cosmetifull.com.
17. Jak długo przechowujemy Państwa dane
Różne dane mają różne okresy przechowywania. Nie stosujemy jednej ogólnej formuły.
| Dane | Jak długo je przechowujemy |
|---|---|
| Dane konta | Przez cały czas istnienia konta, potem usuwane, co do zasady niezwłocznie na Państwa żądanie |
| Analizy i dokumenty zapisane na koncie | Dostępne do pobrania przez 30 dni po zamknięciu konta, potem usuwane w ciągu kolejnych 60 dni albo wcześniej na Państwa żądanie |
| Pliki załączone do uwag i dokumenty załączone do deklaracji | Do momentu, w którym Państwo je usuną, albo do usunięcia konta |
| Logi bezpieczeństwa i logi korzystania z platformy | 12 miesięcy od daty zdarzenia, potem usuwane |
| Metadane doręczenia wiadomości transakcyjnych i logi odrzuceń | 12 miesięcy od daty wiadomości, potem usuwane. Rejestr potwierdzeń dokumentujących zawarcie umowy podlega natomiast temu samemu okresowi co dokumentacja księgowa, ponieważ jest dowodem doręczenia dokumentu umownego |
| Zapisy relacji z klientem oraz prośby o kontakt w sprawie planu Enterprise | Przez czas trwania współpracy i przez 24 miesiące od ostatniego kontaktu |
| Metadane statystyczne dla poszczególnych analiz, bez treści (artykuł 19) | Przechowywane bezterminowo, w postaci spseudonimizowanej, i odłączane od konta w chwili jego usunięcia |
| Wiadomości z uwagami i wiadomości do wsparcia | Przez cały czas istnienia konta, potem usuwane |
| Rejestr kredytów i zestawienia zużycia | Ten sam okres co dokumentacja księgowa, którą wspierają |
| Faktury, dane rozliczeniowe, dokumentacja księgowa i dowód weryfikacji VAT | Pięć lat, licząc od 1 lipca roku następującego po roku obrotowym, w którym dokument został sporządzony |
| Kopie danych w naszych kopiach zapasowych | Do 30 dni po usunięciu, po czym sama kopia zostaje nadpisana |
17.1 Okres księgowy, wyjaśniony
Prawo rumuńskie (art. 23 i art. 25 ustawy o rachunkowości nr 82/1991, zmienionej ustawą nr 36/2023 obowiązującą od 15 stycznia 2023 r.) nakazuje przechowywać obowiązkową dokumentację księgową i stojące za nią dokumenty źródłowe, w tym faktury, przez pięć lat licząc od 1 lipca roku następującego po roku obrotowym, w którym zostały sporządzone. W praktyce dla faktury wystawionej w 2026 r. okres biegnie od 1 lipca 2027 r. i kończy się 30 czerwca 2032 r.
Ten okres pokrywa się z podatkowym terminem przedawnienia: zgodnie z art. 110 ustawy nr 207/2015 (kodeksu postępowania podatkowego) prawo administracji podatkowej do ustalenia należności podatkowych wygasa po pięciu latach, liczonych od 1 lipca roku następującego po roku, którego dotyczy zobowiązanie podatkowe. Liczba pochodzi z ustawy, nie jest naszym szacunkiem.
17.2 Zamknięcie konta nie usuwa Państwa faktur
To punkt, który najczęściej zaskakuje klientów, więc mówimy o nim z góry. Zamknięcie konta usuwa konto, Państwa analizy i przesłane przez Państwa treści, w terminach z tabeli powyżej. Nie usuwa faktury ani stojących za nią danych rozliczeniowych, które musimy przechowywać do upływu wskazanego wyżej okresu ustawowego. Żądanie usunięcia danych nie może skrócić tego okresu (art. 17 ust. 3 lit. b) RODO).
Usunięcie zdejmuje dane z systemów produkcyjnych w terminach wskazanych powyżej. Kopie zapasowe, które nadal je zawierają, są rotowane w ciągu 30 dni, po czym sama kopia przestaje istnieć.
18. Bezpieczeństwo
Ruch odbywa się po HTTPS, a dane są szyfrowane w tranzycie. Haseł nigdy nie przechowujemy jawnie: są zapisywane jako wynik funkcji PBKDF2-SHA256 z solą kryptograficzną przypisaną do każdego użytkownika i 100 000 iteracji. Każde konto widzi wyłącznie własne analizy, a konta firmowe współdzielą dane tylko między zatwierdzonymi członkami. Dostęp administracyjny mają wyłącznie osoby, które go potrzebują. Dane kart nigdy nie trafiają do naszych systemów, co wyjaśnia artykuł 6.
19. Metadane statystyczne i statystyki zbiorcze
Dla każdej analizy przechowujemy zapis metadanych statystycznych, nigdy treści: rodzaj i wagę wykrytych nieprawidłowości, rynki, języki i wynik punktowy. Zapis ten jest powiązany z jednokierunkowym kodem wyprowadzonym z Państwa adresu email, a nie z Państwa nazwiskiem, i pozostaje spseudonimizowany: nie jest to dana anonimowa, więc traktujemy go jak dane osobowe i zachowują Państwo wobec niego swoje prawa.
Zapisów tych używamy wyłącznie zbiorczo, aby zobaczyć, które rodzaje nieprawidłowości w oznakowaniu występują najczęściej i gdzie, po to by ulepszać usługi, a w przyszłości także na potrzeby opracowań branżowych. Zestawienia zbiorcze wykorzystujemy lub udostępniamy wyłącznie wtedy, gdy obejmują co najmniej 20 analiz i co najmniej 5 różnych kont. Zestawienia zbiorcze nigdy nie zawierają treści Państwa dokumentów, nazw produktów, Państwa tożsamości ani niczego, co mogłoby zidentyfikować Państwa firmę.
Pochodzą wyłącznie z metadanych. Nie są wyprowadzane z merytorycznej treści przesyłanych przez Państwa dokumentów, z nazw produktów ani z receptur. Klienci biznesowi mogą poprosić nas pod adresem info@cosmetifull.com o wyłączenie swojego konta z tego przetwarzania, bezpłatnie i bez żadnego wpływu na usługę.
20. Państwa prawa
Mają Państwo prawo do:
- dostępu do swoich danych osobowych i uzyskania ich kopii;
- sprostowania danych nieprawidłowych lub niekompletnych;
- usunięcia swoich danych, w granicach artykułu 17.2;
- ograniczenia przetwarzania w przypadkach przewidzianych prawem;
- przenoszenia danych, które nam Państwo dostarczyli i które przetwarzamy w sposób zautomatyzowany na podstawie umowy albo Państwa zgody;
- wniesienia sprzeciwu wobec przetwarzania opartego na naszym prawnie uzasadnionym interesie, na zasadach z artykułu 21;
- wycofania zgody w każdej chwili w odniesieniu do jedynego celu opartego na zgodzie, opisanego w artykule 7.8, bez wpływu na przetwarzanie dokonane przed wycofaniem;
- wniesienia skargi do organu nadzorczego.
Aby skorzystać z tych praw, prosimy o wiadomość na info@cosmetifull.com. Odpowiadamy w terminach przewidzianych w RODO, co do zasady w terminie miesiąca. Naszym wiodącym organem nadzorczym jest rumuński ANSPDCP (Bd. G-ral Gheorghe Magheru nr. 28-30, sektor 1, Bukareszt, dataprotection.ro). Mogą Państwo zwrócić się także do organu nadzorczego kraju, w którym Państwo mieszkają lub pracują.
Jeżeli Państwa żądanie dotyczy danych zawartych w dokumencie przesłanym przez któregoś z naszych klientów, artykuł 4 wyjaśnia, co z nim robimy.
21. Państwa prawo do sprzeciwu
To prawo opisujemy osobno, ponieważ zasługuje na Państwa uwagę.
Tam, gdzie przetwarzamy Państwa dane na podstawie naszego prawnie uzasadnionego interesu (artykuły 7.4, 7.5, 7.6, 7.7 i 7.9), mają Państwo prawo wnieść sprzeciw w dowolnym momencie, z przyczyn związanych z Państwa szczególną sytuacją. Prosimy napisać na info@cosmetifull.com i wskazać, wobec którego przetwarzania wnoszą Państwo sprzeciw i dlaczego. Zaprzestajemy tego przetwarzania, chyba że wykażemy istnienie ważnych prawnie uzasadnionych podstaw, nadrzędnych wobec Państwa interesów, praw i wolności, albo chyba że dane są nam potrzebne do ustalenia, dochodzenia lub obrony roszczeń.
Dwa uczciwe wyjaśnienia:
- sprzeciw nie może usunąć danych, które musimy przechowywać na podstawie obowiązków księgowych i podatkowych opisanych w artykułach 7.2 i 17;
- przeciwdziałanie oszustwom przy samej płatności prowadzi Stripe jako niezależny administrator, więc sprzeciw skierowany do nas nie wyłączy kontroli prowadzonych przez Stripe. W tej sprawie mogą Państwo zwrócić się bezpośrednio do Stripe.
22. Jeżeli są Państwo konsumentem
Ten artykuł ma zastosowanie wyłącznie do osób fizycznych, które kupują w celach niezwiązanych z ich działalnością handlową, gospodarczą, rzemieślniczą ani zawodową. Uzupełnia pozostałą część tej polityki, a tam, gdzie są ze sobą sprzeczne, ma przed nią pierwszeństwo.
- Prosimy Państwa o mniej danych rozliczeniowych. Przy zakupie dokonywanym przez konsumenta potrzebujemy imienia i nazwiska oraz adresu do faktury. Nie prosimy o numer VAT.
- Nie prosimy o rumuński osobisty numer identyfikacyjny (CNP) i nie przechowujemy go. Faktura jest wystawiana na Państwa imię, nazwisko i adres. Tam, gdzie system e-Factura wymaga kodu odbiorcy, a Państwo nie identyfikują się numerem podatkowym, stosowany jest kod ogólny przewidziany w specyfikacji technicznej ANAF. Wybraliśmy to rozwiązanie świadomie, aby ograniczyć zbieranie danych do minimum.
- Przechowujemy zapis dotyczący Państwa prawa odstąpienia. Przechowujemy zapis wyraźnego żądania natychmiastowego wykonania usługi i przyjęcia tego do wiadomości, złożonych przy zakupie, oraz zapis każdego przesłanego nam oświadczenia o odstąpieniu od umowy, ponieważ prawo wymaga od nas, byśmy mogli udowodnić, że informacja została udzielona. Ten zapis podlega księgowemu okresowi przechowywania.
- Zwroty. Jeżeli odstąpią Państwo od umowy w ciągu 14 dni od zakupu, realizujemy zwrot za niewykorzystane kredyty. Dane osobowe użyte do tej operacji (dane zakupu, identyfikator transakcji, identyfikator zwrotu) są przetwarzane w celu wykonania umowy, art. 6 ust. 1 lit. b) RODO, a wystawiona w jej następstwie nota kredytowa podlega obowiązkom księgowym z artykułu 7.2.
- Skargi. Mogą Państwo wnieść skargę do rumuńskiego ANSPDCP albo do organu nadzorczego kraju, w którym Państwo mieszkają.
23. Pliki cookie i pamięć lokalna
Platforma używa na Państwa urządzeniu wyłącznie ściśle niezbędnej pamięci technicznej: tokenu sesji, który utrzymuje Państwa zalogowanie, Państwa adresu email i nazwy firmy, aby interfejs mógł je pokazać bez kolejnego zapytania, zapisu o tym, że zapoznali się Państwo z informacjami prawnymi, oraz ustawień takich jak język, motyw i sposób wyświetlania archiwum.
Tylko jeden z tych elementów jest plikiem cookie i ustawiamy go my:
| Plik cookie | Kto go ustawia | Do czego służy | Jak długo działa |
|---|---|---|---|
| `__Host-lobby_sess` | my | utrzymuje Państwa zalogowanie po wpisaniu hasła. To jedyny plik cookie, który Państwo otrzymują, korzystając z platformy. | 30 dni, odnawiane w trakcie korzystania |
Nasz dostawca infrastruktury nie ustawia dziś żadnego, i nie przyjęliśmy tego na wiarę: zmierzyliśmy to. 23 sierpnia 2026 r. otworzyliśmy prawdziwą przeglądarką cztery publiczne powierzchnie (aplikację LabelCheck, jej stronę prezentacyjną, ExpertDesk i witrynę) i policzyliśmy obecne pliki cookie: zero, na wszystkich czterech. Jeżeli któregoś dnia włączymy funkcję Cloudflare, która taki plik ustawia (na przykład wykrywanie botów), ta tabela powie o tym, zanim to nastąpi.
W pamięci lokalnej przeglądarki, która nie jest plikiem cookie i nie podróżuje razem z żądaniami, trzymamy token utrzymujący Państwa zalogowanie w aplikacji, Państwa adres email, nazwę firmy, język i motyw. Znika po wyczyszczeniu danych witryny.
Nie używamy plików cookie reklamowych, analityki zewnętrznej ani śledzenia. Ściśle niezbędne techniczne pliki cookie są zwolnione ze zgody na podstawie art. 4 ust. 5 rumuńskiej ustawy nr 506/2004 i dlatego witryna nie pokazuje banera cookie. Ten wniosek zachowuje ważność tylko dopóty, dopóki powyższa tabela nie zawiera niczego ponad to, co ściśle niezbędne.
Strona płatności jest prowadzona przez Stripe w domenie Stripe. Każde zapisywanie lub odczytywanie informacji na Państwa urządzeniu, które następuje na tej stronie, wykonuje Stripe według własnej polityki prywatności i dzieje się to poza naszymi stronami.
24. Zmiany w tej polityce
Jeżeli zmienimy tę politykę, zaktualizujemy datę na górze, a o zmianach istotnych powiadomimy Państwa wewnątrz platformy. Kiedy zmiana dotyczy nowego celu albo nowego odbiorcy, informujemy o niej, zanim to przetwarzanie się rozpocznie, a nie po fakcie.
Ta polityka, w wersji obowiązującej w danym momencie, ma zastosowanie do każdego zakupu dokonanego na platformie.
Wersja angielska tej polityki jest wersją referencyjną i ma pierwszeństwo w razie rozbieżności między wersjami. W przypadku konsumentów obowiązuje uwaga zamieszczona na początku dokumentu.
Nicodemo & Signa Company Srl · Strada Lucian Blaga nr. 21, ap. 16, 310023 Arad, Rumunia · CUI RO15617609 · Reg. J02/809/2003 · info@cosmetifull.com
← cosmetiFULL