Języki: English · Čeština · Deutsch · Español · Français · Italiano · Nederlands · Polski · Português · Română
Ten dokument istnieje w dziesięciu językach. Wersja angielska jest wersją referencyjną.

Polityka prywatności cosmetiFULL

Ostatnia aktualizacja: 10 września 2026 · Dotyczy: platformy cosmetiFULL i wszystkich usług świadczonych w jej ramach

Wersja angielska jest wersją referencyjną i ma pierwszeństwo w razie rozbieżności między wersjami. W przypadku konsumentów wersja w języku, w którym zawarli Państwo umowę, ma pierwszeństwo na Państwa korzyść tam, gdzie obie wersje się różnią, a tam, gdzie postanowienie jest niejasne, pierwszeństwo ma wykładnia najkorzystniejsza dla Państwa.


1. Kim jesteśmy i w jakiej roli

cosmetiFULL to platforma usług cyfrowych dla branży kosmetycznej, prowadzona przez:

Nicodemo & Signa Company Srl

Strada Lucian Blaga nr. 21, ap. 16, 310023 Arad, Rumunia

Numer identyfikacyjny VAT / jednolity kod rejestracyjny: RO15617609

Numer w Rejestrze Handlowym: J02/809/2003

Email: info@cosmetifull.com

W tej polityce „my”, „nas” i „nasz” oznaczają Nicodemo & Signa Company Srl.

Nie pełnimy tej samej roli wobec wszystkich danych na platformie, a ta różnica ma dla Państwa znaczenie.

Ta sama rola obowiązuje w każdej usłudze platformy, obecnej i przyszłej. Dziś platforma obejmuje LabelCheck (sprawdzanie etykiet kosmetycznych pod kątem przepisów UE, obecnie w wersji beta) oraz ExpertDesk (wskazówki zawodowe wytwarzane przez system sztucznej inteligencji, testowane z niewielką grupą specjalistów). ExpertDesk ma własną politykę prywatności, dostępną wewnątrz aplikacji, i to ona ma zastosowanie zamiast niniejszej do treści prowadzonych tam rozmów. Kolejne usługi, w tym PIFBuilder i FormulaArchive, są w budowie i nie są jeszcze sprzedawane. Gdy staną się dostępne, obejmie je ta sama polityka, chyba że dla którejś z nich opublikujemy odrębną.

2. Kontakt w sprawach ochrony danych i inspektor ochrony danych

Nie wyznaczyliśmy inspektora ochrony danych, ponieważ nasze przetwarzanie nie mieści się w przypadkach wymienionych w art. 37 ust. 1 RODO: nie jesteśmy organem publicznym, nasza główna działalność nie polega na regularnym i systematycznym monitorowaniu osób na dużą skalę, a szczególnych kategorii danych osobowych nie przetwarzamy na dużą skalę.

W każdej sprawie dotyczącej tej polityki lub Państwa danych prosimy o wiadomość na adres info@cosmetifull.com. To nasz jedyny publiczny punkt kontaktowy w sprawach ochrony danych.

3. Do kogo ma zastosowanie ta polityka

Ta polityka ma zastosowanie do każdego, czyje dane osobowe przetwarzamy, a w szczególności do:

Tam, gdzie zasada dotyczy wyłącznie konsumentów, mówimy o tym wprost. Artykuł 22 zbiera punkty, które dotyczą konsumentów w szczególny sposób.

4. Tam, gdzie jesteśmy podmiotem przetwarzającym, a nie administratorem

Duża część tego, co przechodzi przez platformę, nie jest naszymi danymi i nie jest przetwarzana do naszych celów. Kiedy producent, konsultant albo osoba oceniająca bezpieczeństwo przesyła projekt graficzny etykiety, recepturę lub dokumentację produktu, materiał ten może wymieniać konkretne osoby: osobę odpowiedzialną wydrukowaną na opakowaniu, kontakt techniczny, osobę oceniającą bezpieczeństwo, która podpisuje dokument.

W odniesieniu do tych danych:

W grę wchodzi kilka poziomów osób: organizacja klienta, jej własny personel, użytkownicy, których zaprasza z dostępem tylko do odczytu, oraz zewnętrzni specjaliści, z którymi decyduje się udostępnić dokument. O tym wszystkim organizacja decyduje wewnątrz platformy.

Jeżeli są Państwo wymienieni w dokumencie przesłanym przez któregoś z naszych klientów, obowiązek poinformowania Państwa na podstawie art. 13 i art. 14 RODO spoczywa na tej organizacji, nie na nas, ponieważ to organizacja pozostaje z Państwem w relacji i decyduje, co zrobić z Państwa danymi. Jeżeli napiszą Państwo do nas, aby skorzystać z prawa dotyczącego tych danych, nie rozstrzygamy o żądaniu: przekazujemy je organizacji bez zbędnej zwłoki i pomagamy jej Państwu odpowiedzieć, jak wymaga tego art. 28 ust. 3 lit. e) RODO. Prosimy wskazać, do której firmy należy dokument, a my skierujemy sprawę dalej.

Pozostała część tej polityki opisuje dane, wobec których administratorem jesteśmy my, chyba że wskazano inaczej.

5. Jakie dane przetwarzamy

5.1 Dane konta

Imię i nazwisko, adres email, nazwa firmy tam, gdzie ma to zastosowanie, hasło przechowywane jako skrót (hash), rola w koncie firmowym, język i ustawienia interfejsu, data rejestracji.

5.2 Treści, które Państwo przesyłają (tu jesteśmy podmiotem przetwarzającym, zob. artykuł 4)

Projekty graficzne etykiet, teksty, receptury i dokumentacja produktu, które Państwo przesyłają, analizy i dokumenty zapisane na Państwa koncie oraz Państwa wiadomości na czacie wyjaśniającym.

Obrazy przesyłane do analizy są przetwarzane po to, by wytworzyć wynik, i nie są przechowywane: na koncie zostaje analiza, jej podsumowanie, wersje i Państwa wiadomości. Dokumenty załączone do deklaracji oraz pliki załączone do wiadomości z uwagami są przechowywane.

Nie prosimy o szczególne kategorie danych osobowych i nie należy ich przesyłać.

5.3 Dane zakupowe i rozliczeniowe

Ta kategoria istnieje, ponieważ platforma jest sprzedawana. Przetwarzamy:

Elementy rozliczeniowe nie są opcjonalne. Są tym, co prawo podatkowe nakazuje umieścić na fakturze (art. 319 ustawy nr 227/2015, rumuńskiego kodeksu podatkowego).

5.4 Dane karty płatniczej

Nie przetwarzamy danych kart płatniczych. Zob. artykuł 6.

5.5 Dane o korzystaniu z platformy i dane techniczne

Logi niezbędne do działania i zabezpieczenia platformy: znaczniki czasu, adres IP, user agent, metadane żądań, logi błędów, zapisy użycia w podziale na konta, zdarzenia bezpieczeństwa.

5.6 Korespondencja

Wiadomości przesyłane do nas przez kanał zgłaszania uwag w aplikacji i pocztą elektroniczną, wraz z załączonymi do nich plikami, oraz nasze odpowiedzi.

Ta kategoria obejmuje również dane, które Państwo nam przekazują, prosząc o kontakt w sprawie planu Enterprise: Państwa imię i nazwisko, adres email, nazwę firmy i numer telefonu oraz wiadomość, jeżeli Państwo ją dodadzą.

6. Co dzieje się z danymi Państwa karty

Płatność odbywa się na stronie płatności prowadzonej przez Stripe. Numer karty, datę ważności i kod zabezpieczający zbiera Stripe bezpośrednio w swoich systemach. Nigdy nie przechodzą przez nasze systemy, nigdy ich nie widzimy i nigdy ich nie przechowujemy.

Przy każdej płatności otrzymujemy wyłącznie wynik (udana, nieudana, zwrócona), identyfikator transakcji oraz elementy, których potrzebujemy do wystawienia faktury.

7. Dlaczego przetwarzamy Państwa dane i na jakiej podstawie prawnej

7.1 Aby dostarczać platformę i wykonywać umowę z Państwem

Podstawa prawna: art. 6 ust. 1 lit. b) RODO (wykonanie umowy).

Zakładanie i prowadzenie Państwa konta oraz konta firmowego; świadczenie usług, o które Państwo proszą; zapisywanie analiz i dokumentów na koncie; obsługa czatu i tłumaczeń, o które Państwo proszą; sprzedaż i zasilanie konta kredytami przedpłaconymi; pobranie ceny; odliczanie kredytów w miarę korzystania z usług; obsługa zwrotów za niewykorzystane kredyty; wiadomości serwisowe związane z zakupem, takie jak potwierdzenie zawarcia umowy.

7.2 Aby wystawiać faktury, prowadzić księgi i raportować do administracji podatkowej

Podstawa prawna: art. 6 ust. 1 lit. c) RODO (wypełnienie obowiązku prawnego), z obowiązkiem wskazanym z nazwy:

To przetwarzanie trwa także po zamknięciu konta. Zob. artykuł 17.

7.3 Aby ustalić Państwa traktowanie na gruncie VAT i zweryfikować Państwa numer VAT

Podstawa prawna: art. 6 ust. 1 lit. c) RODO (wypełnienie obowiązku prawnego).

Obowiązek polega na ustaleniu miejsca świadczenia i traktowania transakcji na gruncie VAT oraz na posiadaniu dowodu Państwa statusu podatnika i Państwa kraju: art. 44 i art. 59c dyrektywy 2006/112/WE oraz art. 24b rozporządzenia wykonawczego (UE) nr 282/2011, przeniesione do ustawy nr 227/2015 (rumuńskiego kodeksu podatkowego). O tym, jak działa weryfikacja, mówi artykuł 15.

7.4 Aby zapobiegać oszustwom płatniczym i nadużyciom na kredytach przedpłaconych

Podstawa prawna: art. 6 ust. 1 lit. f) RODO (prawnie uzasadniony interes).

Naszym prawnie uzasadnionym interesem, wskazanym wprost, jak wymaga art. 13 ust. 1 lit. d) RODO, jest zapobieganie oszukańczym płatnościom, nieuprawnionemu użyciu cudzej karty i nadużyciom na kredytach przedpłaconych, w ochronie własnej i w ochronie naszych klientów. Mieści się w tym zautomatyzowana kontrola zakupu opisana w artykule 9. Kontrole antyfraudowe samej transakcji płatniczej prowadzi Stripe własnymi narzędziami i według własnych zasad, co wyjaśnia artykuł 12.

7.5 Aby utrzymać platformę bezpieczną i sprawną

Podstawa prawna: art. 6 ust. 1 lit. f) RODO (prawnie uzasadniony interes).

Naszym prawnie uzasadnionym interesem jest utrzymanie usługi dostępnej, bezpiecznej i działającej poprawnie: logi bezpieczeństwa, przeciwdziałanie nadużyciom, diagnostyka błędów i planowanie przepustowości.

7.6 Aby tworzyć zbiorcze statystyki korzystania z platformy

Podstawa prawna: art. 6 ust. 1 lit. f) RODO (prawnie uzasadniony interes).

Naszym prawnie uzasadnionym interesem jest rozpoznanie, które problemy regulacyjne występują najczęściej, aby ulepszać usługi i publikować opracowania branżowe. Co i w jaki sposób przechowujemy w tym celu, opisuje artykuł 19. Mogą Państwo wnieść sprzeciw wobec tego przetwarzania na zasadach z artykułu 21, a klienci biznesowi mogą też poprosić o wyłączenie swojego konta.

7.7 Aby klasyfikować przesyłane przez Państwa uwagi

Podstawa prawna: art. 6 ust. 1 lit. f) RODO (prawnie uzasadniony interes).

Naszym prawnie uzasadnionym interesem jest zadbanie o to, by rzeczywista korekta regulacyjna zgłoszona przez użytkownika nie zginęła wśród wiadomości. Jak to działa i jaką rolę pełni w tym nasz dostawca sztucznej inteligencji, opisuje artykuł 8.

7.8 Aby ulepszać naszą redagowaną bazę wiedzy regulacyjnej w oparciu o przesłane treści

Podstawa prawna: art. 6 ust. 1 lit. a) RODO (zgoda).

Jeżeli organizacja udzieli nam odrębnej pisemnej zgody, możemy ponownie wykorzystać treść przesłanych przez nią etykiet i dokumentacji, aby ulepszyć naszą redagowaną bazę wiedzy regulacyjnej. Bez tej zgody treść nie jest w tym celu wykorzystywana ponownie. Zgodę można wycofać w każdej chwili, pisząc na info@cosmetifull.com; wycofanie nie wpływa na przetwarzanie dokonane przed jego zgłoszeniem (art. 7 ust. 3 RODO) i nie pociąga za sobą żadnych konsekwencji dla usługi.

7.9 Aby Państwu odpowiadać

Podstawa prawna: art. 6 ust. 1 lit. b) i art. 6 ust. 1 lit. f) RODO.

Odpowiedzi na Państwa wiadomości i uwagi oraz komunikaty operacyjne dotyczące usługi.

Kiedy proszą Państwo o kontakt w sprawie planu Enterprise, wykorzystujemy te dane wyłącznie po to, by zadzwonić do Państwa lub odpowiedzieć Państwu na piśmie w sprawie tej prośby. Podstawą prawną jest art. 6 ust. 1 lit. b) RODO (działania podejmowane na Państwa żądanie przed zawarciem umowy), a gdy działają Państwo w imieniu firmy, także art. 6 ust. 1 lit. f) RODO (nasz prawnie uzasadniony interes, jakim jest udzielenie odpowiedzi na zapytanie handlowe): mogą Państwo wnieść sprzeciw wobec tego przetwarzania na zasadach z artykułu 21. Nie wykorzystujemy tych danych w celach marketingowych.

Poza celem z artykułu 7.8 nie opieramy przetwarzania na zgodzie. W szczególności nie opieramy na niej fakturowania, księgowości ani przeciwdziałania oszustwom, ponieważ tamto przetwarzanie nie może ustać na żądanie: nakłada je na nas prawo albo jest potrzebne do ochrony usługi.

8. Przetwarzanie z użyciem sztucznej inteligencji i przejrzystość

Analizy, projekty dokumentów i odpowiedzi wytwarzane przez platformę są generowane przez system sztucznej inteligencji. Kiedy korzystają Państwo z czatu lub z dowolnej funkcji wspomaganej, rozmawiają Państwo z systemem sztucznej inteligencji, a nie z człowiekiem. Mówimy o tym również w interfejsie, zgodnie z obowiązkiem przejrzystości z art. 50 rozporządzenia (UE) 2024/1689, który obowiązuje od 2 sierpnia 2026 r.

Treści, które Państwo przesyłają, są przetwarzane przez API naszego dostawcy sztucznej inteligencji (Anthropic) po to, by wytworzyć Państwa wyniki. Zgodnie z warunkami handlowymi regulującymi nasze korzystanie z tego API przesłane treści nie są wykorzystywane do trenowania modeli dostawcy.

Tego samego dostawcy używamy również do klasyfikowania przesyłanych przez Państwa uwag, aby rzeczywista korekta regulacyjna nie zginęła wśród wiadomości. Wiadomość, krótki fragment analizy, której dotyczy, oraz klasyfikacja są przechowywane, wynikająca z nich propozycja jest zawsze sprawdzana przez człowieka, zanim cokolwiek się zmieni, i obowiązuje to samo umowne wyłączenie z trenowania.

Nasz dostawca sztucznej inteligencji przechowuje przekazane treści i wyniki nie dłużej niż 30 dni od ich otrzymania lub wygenerowania, z wyjątkiem dłuższego okresu, który dostawca stosuje w przypadku naruszenia swoich zasad korzystania, na potrzeby monitorowania nadużyć, i w żadnym innym celu. Nie zezwalamy na jakiekolwiek dalsze wykorzystanie.

Wyniki mają charakter informacyjny i mogą zawierać błędy. Wspierają ocenę profesjonalną, nie zastępują osądu wykwalifikowanego specjalisty i nie stanowią potwierdzenia zgodności. Odpowiedzialność za zgodność produktu kosmetycznego pozostaje po stronie podmiotu gospodarczego i osoby odpowiedzialnej w rozumieniu rozporządzenia (WE) nr 1223/2009.

9. Zautomatyzowane kontrole zakupów i kont

Nie stosujemy wobec Państwa profilowania.

Istnieje zautomatyzowana kontrola zakupu i ogranicza się ona do jednego: zakup o nietypowych danych, na przykład o niezwykle dużej liczbie kredytów albo z konta, którego nie potrafimy dopasować, zostaje automatycznie wstrzymany i sprawdzony przez człowieka, zanim kredyty zostaną dopisane. Decyzję o zawieszeniu konta lub o odmowie zakupu zawsze podejmuje człowiek, nigdy system. Mogą Państwo poprosić nas o ponowne rozpatrzenie wyniku, pisząc na info@cosmetifull.com.

Sama płatność może również zostać automatycznie odrzucona lub zablokowana przez systemy antyfraudowe Stripe, według kryteriów samego Stripe. Tę ocenę wykonuje Stripe, nie my. Jeżeli Państwa płatność zostanie odrzucona, mogą Państwo napisać do nas, a także skontaktować się bezpośrednio ze Stripe.

10. Co się dzieje, jeśli nie podadzą Państwo swoich danych

Część danych jest wymagana przez prawo, część przez umowę:

11. Kto otrzymuje Państwa dane

Trzymamy krótki łańcuch dostawców. Odbiorcy dzielą się na trzy różne grupy i ta różnica ma znaczenie, ponieważ nie mają oni wobec Państwa takich samych obowiązków.

11.1 Grupa A: podmioty przetwarzające działające na nasze polecenie (art. 28 RODO)

OdbiorcaCo robi dla nasCo otrzymuje
Cloudflare, Inc. (Stany Zjednoczone, infrastruktura rozproszona globalnie)Hosting, baza danych, przechowywanie plików, zabezpieczenie brzegoweWszystkie dane usługi w postaci przechowywanej na jego platformie: dane kont, przesłane treści, analizy, logi techniczne i logi bezpieczeństwa
AnthropicPrzetwarzanie przesyłanych przez Państwa treści z użyciem sztucznej inteligencji w celu wytworzenia Państwa wyników oraz klasyfikacja przesyłanych przez Państwa uwagTreści przekazane do przetwarzania i wiadomości z uwagami przesłane do klasyfikacji, w tym krótki fragment analizy, której dotyczą uwagi. Żadnych danych uwierzytelniających, żadnych danych płatniczych, żadnych logów bezpieczeństwa
Amazon SES (Amazon Web Services, region Europa, Frankfurt)Wysyłka wiadomości serwisowych: zaproszenia, powiadomienia o dostępie, resetowanie hasła, potwierdzenie zawarcia umowy, komunikaty operacyjneAdres email odbiorcy, imię i nazwisko, organizacja, temat i treść wiadomości transakcyjnej
Proton AG (Szwajcaria, serwery w Szwajcarii, Niemczech lub Norwegii)Hosting naszej firmowej skrzynki pocztowej, w tym adresu info@cosmetifull.comWiadomości email, które Państwo do nas wysyłają, wraz z załączonymi do nich plikami, oraz nasze odpowiedzi; dane, które Państwo nam przekazują, prosząc o kontakt w sprawie planu Enterprise: Państwa imię i nazwisko, adres email, nazwa firmy i numer telefonu oraz wiadomość, jeżeli Państwo ją dodadzą
SmartBill (Intelligent IT SRL, Rumunia)Wystawianie naszych fakturNazwa firmy albo imię i nazwisko, adres do faktury, numer VAT, dane faktury
AirtableNasze wewnętrzne zapisy relacji z klientemDane kontaktowe i dane konta oraz historia handlowa naszej współpracy z Państwem

Nie korzystamy z podmiotu przetwarzającego bez umowy powierzenia przetwarzania danych zgodnej z art. 28 RODO. Każdy z wymienionych wyżej odbiorców przetwarza dane wyłącznie na nasze udokumentowane polecenie i nie może wykorzystywać ich do własnych celów.

11.2 Telegram: kanał wewnętrzny, przedstawiony taki, jaki jest

Korzystamy z kanału Telegram, ściśle wewnętrznego dla naszego zespołu, aby natychmiast dowiedzieć się o wpłynięciu wiadomości z uwagami. Takie powiadomienie zawiera Państwa imię i nazwisko, adres email, nazwę firmy oraz treść przesłanej nam wiadomości, w tym krótki fragment analizy, której dotyczą uwagi. Nigdy nie zawiera treści przesyłanych przez Państwa dokumentów. Z tego kanału korzystamy również, aby dowiedzieć się o wpłynięciu prośby o kontakt w sprawie planu Enterprise: takie powiadomienie zawiera wyłącznie stały tekst, bez żadnych Państwa danych.

Telegram nie udostępnia umowy powierzenia przetwarzania danych dla botów. Mówimy to otwarcie, zamiast deklarować zabezpieczenie, którego nie mamy, i to jest powód, dla którego ograniczamy ten kanał do powiadomień wewnętrznych i trzymamy poza nim treść Państwa dokumentów. Telegram ma siedzibę poza Europejskim Obszarem Gospodarczym.

11.3 Grupa B: odbiorcy, którzy sami decydują o sposobie przetwarzania danych

Ci odbiorcy sami decydują, jak przetwarzać otrzymane dane. Działają jako niezależni administratorzy, każdy według własnej polityki prywatności i własnych obowiązków prawnych:

OdbiorcaCo robiCo otrzymuje
ANAF, rumuńska administracja podatkowa, przez system RO e-Factura (artykuł 14)Otrzymuje fakturę na podstawie obowiązku prawnegoFakturę i ewentualną notę kredytową wraz z zawartymi w nich danymi rozliczeniowymi
Komisja Europejska (VIES) (artykuł 15)Odpowiada na nasze zapytanie weryfikujące unijny numer VATWyłącznie numer VAT będący przedmiotem zapytania wraz z naszym własnym numerem VAT
Nasz bankRozliczenie płatności i zwrotówKwotę, referencję transakcji, dane naszego rachunku
Nasz zewnętrzny księgowy lub biegły rewidentProwadzi naszą księgowość, według własnych obowiązków zawodowychDokumenty księgowe, w tym faktury
Nasi doradcy prawniWyłącznie w razie sporuWyłącznie dane niezbędne w tym konkretnym sporze

11.4 Stripe: rola mieszana

Stripe traktujemy osobno, ponieważ jego rola jest mieszana. Zob. artykuł 12.

12. Dlaczego Stripe ma rolę mieszaną

Stripe pełni rolę mieszaną i wolimy powiedzieć to wprost, niż to upraszczać:

Stripe otrzymuje Państwa imię i nazwisko, adres email, nazwę firmy, adres do faktury, numer VAT tam, gdzie ma to zastosowanie, a także kwotę i identyfikator transakcji. W części, w której Stripe jest administratorem, przesłanie Państwa danych do Stripe jest ujawnieniem między dwoma odrębnymi administratorami. Nie jesteśmy ze Stripe współadministratorami.

13. Dlaczego SmartBill jest podmiotem przetwarzającym

SmartBill to przypadek odwrotny i warto powiedzieć dlaczego.

SmartBill to oprogramowanie, którego my używamy, aby wystawić naszą fakturę. Otrzymuje Państwa nazwę firmy, adres i numer VAT, ponieważ my mu je przekazujemy, przetwarza je zgodnie z naszymi poleceniami i nie ma własnego obowiązku zawodowego dotyczącego treści faktury. Jest zatem podmiotem przetwarzającym w rozumieniu art. 28 RODO, związanym umową powierzenia przetwarzania danych.

Nasz zewnętrzny księgowy lub biegły rewident, który otrzymuje te same dokumenty, jest natomiast niezależnym administratorem, ponieważ jego rolę reguluje prawo, a on sam decyduje, czego potrzebuje i na jak długo.

14. ANAF i e-Factura

W przypadku klientów, których operacja ma miejsce świadczenia w Rumunii, faktura jest przekazywana rumuńskiej administracji podatkowej przez krajowy system RO e-Factura.

ANAF nie jest naszym dostawcą i nie działa w naszym imieniu. To organ, który otrzymuje dane na podstawie obowiązku prawnego i przetwarza je jako odrębny administrator. To przekazanie nie wymaga Państwa zgody i nie da się go wyłączyć. To samo dotyczy noty kredytowej wystawionej po zwrocie.

15. Weryfikacja numeru VAT (VIES)

Zanim zastosujemy albo nie zastosujemy odwrotnego obciążenia, weryfikujemy podany przez Państwa numer VAT w VIES, systemie Komisji Europejskiej, w odniesieniu do numerów nadanych w Unii Europejskiej. VIES jest systemem instytucji UE, a zapytanie nie wiąże się z przekazaniem danych poza Europejski Obszar Gospodarczy.

W odpowiedzi otrzymujemy informację, czy numer jest ważny, albo informację, że system nie mógł odpowiedzieć, co zapisujemy jako osobny wynik, a także, tam gdzie system je podaje, nazwę i adres powiązane z tym numerem. Przechowujemy dowód weryfikacji wraz z jej datą i wynikiem jako dokument źródłowy dla traktowania Państwa zakupu na gruncie VAT.

W przypadku jednoosobowej działalności gospodarczej numer VAT jest daną osobową i dlatego deklarujemy tę weryfikację, chociaż wygląda ona na informację o firmie.

16. Przekazywanie danych poza Europejski Obszar Gospodarczy

Część naszych dostawców ma siedzibę poza Europejskim Obszarem Gospodarczym albo należy do grup, które mają tam siedzibę. Dla każdego z nich podajemy kraj i faktycznie zastosowane zabezpieczenie:

DostawcaKraj dostawcyGdzie dane są przetwarzaneZastosowane zabezpieczenie
Cloudflare, Inc.Stany ZjednoczoneInfrastruktura rozproszona globalnieCloudflare Data Processing Addendum wraz ze standardowymi klauzulami ochrony danych przyjętymi przez Komisję Europejską (art. 46 ust. 2 lit. c) RODO)
AnthropicAnthropic Ireland, Limited, IrlandiaStany ZjednoczoneAnthropic Data Processing Addendum wraz ze standardowymi klauzulami ochrony danych (art. 46 ust. 2 lit. c) RODO) oraz umowne zobowiązanie, że przesłane treści nie są wykorzystywane do trenowania modeli
Amazon SESAmazon Web Services EMEA SARL, LuksemburgRegion Europa, FrankfurtPrzetwarzanie wewnątrz EOG. AWS GDPR Data Processing Addendum, który włącza standardowe klauzule ochrony danych, obejmuje ewentualny dostęp spoza EOG, na przykład na potrzeby wsparcia technicznego
Proton AGSzwajcariaSzwajcaria, Niemcy lub NorwegiaDecyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony w Szwajcarii, decyzja 2000/518/WE (art. 45 RODO). Umowa powierzenia przetwarzania danych Proton, stanowiąca część jego regulaminu, zobowiązuje Proton do przekazywania danych, w miarę możliwości, wyłącznie do Szwajcarii, Unii Europejskiej lub państw objętych decyzją stwierdzającą odpowiedni stopień ochrony, a w pozostałych przypadkach do stosowania standardowych klauzul ochrony danych lub innego mechanizmu przekazywania przewidzianego w przepisach o ochronie danych
SmartBillRumuniaRumuniaBrak przekazywania poza EOG
AirtableStany ZjednoczoneStany ZjednoczoneUmowa powierzenia przetwarzania danych wraz ze standardowymi klauzulami ochrony danych (art. 46 ust. 2 lit. c) RODO)
Stripe, część jako podmiot przetwarzającyStripe Payments Europe Limited, Irlandia, dla klientów europejskichIrlandia, z przekazywaniem wewnątrz grupy do Stanów ZjednoczonychWarunki przetwarzania danych Stripe wraz ze standardowymi klauzulami ochrony danych (art. 46 ust. 2 lit. c) RODO)
Stripe, część jako niezależny administratorTen sam podmiot, część grupy z siedzibą w Stanach ZjednoczonychDecyduje StripeO każdym dalszym przekazaniu decyduje Stripe na własną odpowiedzialność i według własnej polityki prywatności. Nie deklarujemy zabezpieczenia dla przekazania, nad którym nie mamy kontroli
Telegram (wyłącznie powiadomienia wewnętrzne, artykuł 11.2)Poza Europejskim Obszarem GospodarczymPoza Europejskim Obszarem GospodarczymTen dostawca nie udostępnia żadnej umowy powierzenia przetwarzania danych. Dlatego trzymamy treść Państwa dokumentów poza tym kanałem

Mogą Państwo poprosić nas o kopię posiadanych przez nas zabezpieczeń, pisząc na info@cosmetifull.com.

17. Jak długo przechowujemy Państwa dane

Różne dane mają różne okresy przechowywania. Nie stosujemy jednej ogólnej formuły.

DaneJak długo je przechowujemy
Dane kontaPrzez cały czas istnienia konta, potem usuwane, co do zasady niezwłocznie na Państwa żądanie
Analizy i dokumenty zapisane na koncieDostępne do pobrania przez 30 dni po zamknięciu konta, potem usuwane w ciągu kolejnych 60 dni albo wcześniej na Państwa żądanie
Pliki załączone do uwag i dokumenty załączone do deklaracjiDo momentu, w którym Państwo je usuną, albo do usunięcia konta
Logi bezpieczeństwa i logi korzystania z platformy12 miesięcy od daty zdarzenia, potem usuwane
Metadane doręczenia wiadomości transakcyjnych i logi odrzuceń12 miesięcy od daty wiadomości, potem usuwane. Rejestr potwierdzeń dokumentujących zawarcie umowy podlega natomiast temu samemu okresowi co dokumentacja księgowa, ponieważ jest dowodem doręczenia dokumentu umownego
Zapisy relacji z klientem oraz prośby o kontakt w sprawie planu EnterprisePrzez czas trwania współpracy i przez 24 miesiące od ostatniego kontaktu
Metadane statystyczne dla poszczególnych analiz, bez treści (artykuł 19)Przechowywane bezterminowo, w postaci spseudonimizowanej, i odłączane od konta w chwili jego usunięcia
Wiadomości z uwagami i wiadomości do wsparciaPrzez cały czas istnienia konta, potem usuwane
Rejestr kredytów i zestawienia zużyciaTen sam okres co dokumentacja księgowa, którą wspierają
Faktury, dane rozliczeniowe, dokumentacja księgowa i dowód weryfikacji VATPięć lat, licząc od 1 lipca roku następującego po roku obrotowym, w którym dokument został sporządzony
Kopie danych w naszych kopiach zapasowychDo 30 dni po usunięciu, po czym sama kopia zostaje nadpisana

17.1 Okres księgowy, wyjaśniony

Prawo rumuńskie (art. 23 i art. 25 ustawy o rachunkowości nr 82/1991, zmienionej ustawą nr 36/2023 obowiązującą od 15 stycznia 2023 r.) nakazuje przechowywać obowiązkową dokumentację księgową i stojące za nią dokumenty źródłowe, w tym faktury, przez pięć lat licząc od 1 lipca roku następującego po roku obrotowym, w którym zostały sporządzone. W praktyce dla faktury wystawionej w 2026 r. okres biegnie od 1 lipca 2027 r. i kończy się 30 czerwca 2032 r.

Ten okres pokrywa się z podatkowym terminem przedawnienia: zgodnie z art. 110 ustawy nr 207/2015 (kodeksu postępowania podatkowego) prawo administracji podatkowej do ustalenia należności podatkowych wygasa po pięciu latach, liczonych od 1 lipca roku następującego po roku, którego dotyczy zobowiązanie podatkowe. Liczba pochodzi z ustawy, nie jest naszym szacunkiem.

17.2 Zamknięcie konta nie usuwa Państwa faktur

To punkt, który najczęściej zaskakuje klientów, więc mówimy o nim z góry. Zamknięcie konta usuwa konto, Państwa analizy i przesłane przez Państwa treści, w terminach z tabeli powyżej. Nie usuwa faktury ani stojących za nią danych rozliczeniowych, które musimy przechowywać do upływu wskazanego wyżej okresu ustawowego. Żądanie usunięcia danych nie może skrócić tego okresu (art. 17 ust. 3 lit. b) RODO).

Usunięcie zdejmuje dane z systemów produkcyjnych w terminach wskazanych powyżej. Kopie zapasowe, które nadal je zawierają, są rotowane w ciągu 30 dni, po czym sama kopia przestaje istnieć.

18. Bezpieczeństwo

Ruch odbywa się po HTTPS, a dane są szyfrowane w tranzycie. Haseł nigdy nie przechowujemy jawnie: są zapisywane jako wynik funkcji PBKDF2-SHA256 z solą kryptograficzną przypisaną do każdego użytkownika i 100 000 iteracji. Każde konto widzi wyłącznie własne analizy, a konta firmowe współdzielą dane tylko między zatwierdzonymi członkami. Dostęp administracyjny mają wyłącznie osoby, które go potrzebują. Dane kart nigdy nie trafiają do naszych systemów, co wyjaśnia artykuł 6.

19. Metadane statystyczne i statystyki zbiorcze

Dla każdej analizy przechowujemy zapis metadanych statystycznych, nigdy treści: rodzaj i wagę wykrytych nieprawidłowości, rynki, języki i wynik punktowy. Zapis ten jest powiązany z jednokierunkowym kodem wyprowadzonym z Państwa adresu email, a nie z Państwa nazwiskiem, i pozostaje spseudonimizowany: nie jest to dana anonimowa, więc traktujemy go jak dane osobowe i zachowują Państwo wobec niego swoje prawa.

Zapisów tych używamy wyłącznie zbiorczo, aby zobaczyć, które rodzaje nieprawidłowości w oznakowaniu występują najczęściej i gdzie, po to by ulepszać usługi, a w przyszłości także na potrzeby opracowań branżowych. Zestawienia zbiorcze wykorzystujemy lub udostępniamy wyłącznie wtedy, gdy obejmują co najmniej 20 analiz i co najmniej 5 różnych kont. Zestawienia zbiorcze nigdy nie zawierają treści Państwa dokumentów, nazw produktów, Państwa tożsamości ani niczego, co mogłoby zidentyfikować Państwa firmę.

Pochodzą wyłącznie z metadanych. Nie są wyprowadzane z merytorycznej treści przesyłanych przez Państwa dokumentów, z nazw produktów ani z receptur. Klienci biznesowi mogą poprosić nas pod adresem info@cosmetifull.com o wyłączenie swojego konta z tego przetwarzania, bezpłatnie i bez żadnego wpływu na usługę.

20. Państwa prawa

Mają Państwo prawo do:

Aby skorzystać z tych praw, prosimy o wiadomość na info@cosmetifull.com. Odpowiadamy w terminach przewidzianych w RODO, co do zasady w terminie miesiąca. Naszym wiodącym organem nadzorczym jest rumuński ANSPDCP (Bd. G-ral Gheorghe Magheru nr. 28-30, sektor 1, Bukareszt, dataprotection.ro). Mogą Państwo zwrócić się także do organu nadzorczego kraju, w którym Państwo mieszkają lub pracują.

Jeżeli Państwa żądanie dotyczy danych zawartych w dokumencie przesłanym przez któregoś z naszych klientów, artykuł 4 wyjaśnia, co z nim robimy.

21. Państwa prawo do sprzeciwu

To prawo opisujemy osobno, ponieważ zasługuje na Państwa uwagę.

Tam, gdzie przetwarzamy Państwa dane na podstawie naszego prawnie uzasadnionego interesu (artykuły 7.4, 7.5, 7.6, 7.7 i 7.9), mają Państwo prawo wnieść sprzeciw w dowolnym momencie, z przyczyn związanych z Państwa szczególną sytuacją. Prosimy napisać na info@cosmetifull.com i wskazać, wobec którego przetwarzania wnoszą Państwo sprzeciw i dlaczego. Zaprzestajemy tego przetwarzania, chyba że wykażemy istnienie ważnych prawnie uzasadnionych podstaw, nadrzędnych wobec Państwa interesów, praw i wolności, albo chyba że dane są nam potrzebne do ustalenia, dochodzenia lub obrony roszczeń.

Dwa uczciwe wyjaśnienia:

22. Jeżeli są Państwo konsumentem

Ten artykuł ma zastosowanie wyłącznie do osób fizycznych, które kupują w celach niezwiązanych z ich działalnością handlową, gospodarczą, rzemieślniczą ani zawodową. Uzupełnia pozostałą część tej polityki, a tam, gdzie są ze sobą sprzeczne, ma przed nią pierwszeństwo.

23. Pliki cookie i pamięć lokalna

Platforma używa na Państwa urządzeniu wyłącznie ściśle niezbędnej pamięci technicznej: tokenu sesji, który utrzymuje Państwa zalogowanie, Państwa adresu email i nazwy firmy, aby interfejs mógł je pokazać bez kolejnego zapytania, zapisu o tym, że zapoznali się Państwo z informacjami prawnymi, oraz ustawień takich jak język, motyw i sposób wyświetlania archiwum.

Tylko jeden z tych elementów jest plikiem cookie i ustawiamy go my:

Plik cookieKto go ustawiaDo czego służyJak długo działa
`__Host-lobby_sess`myutrzymuje Państwa zalogowanie po wpisaniu hasła. To jedyny plik cookie, który Państwo otrzymują, korzystając z platformy.30 dni, odnawiane w trakcie korzystania

Nasz dostawca infrastruktury nie ustawia dziś żadnego, i nie przyjęliśmy tego na wiarę: zmierzyliśmy to. 23 sierpnia 2026 r. otworzyliśmy prawdziwą przeglądarką cztery publiczne powierzchnie (aplikację LabelCheck, jej stronę prezentacyjną, ExpertDesk i witrynę) i policzyliśmy obecne pliki cookie: zero, na wszystkich czterech. Jeżeli któregoś dnia włączymy funkcję Cloudflare, która taki plik ustawia (na przykład wykrywanie botów), ta tabela powie o tym, zanim to nastąpi.

W pamięci lokalnej przeglądarki, która nie jest plikiem cookie i nie podróżuje razem z żądaniami, trzymamy token utrzymujący Państwa zalogowanie w aplikacji, Państwa adres email, nazwę firmy, język i motyw. Znika po wyczyszczeniu danych witryny.

Nie używamy plików cookie reklamowych, analityki zewnętrznej ani śledzenia. Ściśle niezbędne techniczne pliki cookie są zwolnione ze zgody na podstawie art. 4 ust. 5 rumuńskiej ustawy nr 506/2004 i dlatego witryna nie pokazuje banera cookie. Ten wniosek zachowuje ważność tylko dopóty, dopóki powyższa tabela nie zawiera niczego ponad to, co ściśle niezbędne.

Strona płatności jest prowadzona przez Stripe w domenie Stripe. Każde zapisywanie lub odczytywanie informacji na Państwa urządzeniu, które następuje na tej stronie, wykonuje Stripe według własnej polityki prywatności i dzieje się to poza naszymi stronami.

24. Zmiany w tej polityce

Jeżeli zmienimy tę politykę, zaktualizujemy datę na górze, a o zmianach istotnych powiadomimy Państwa wewnątrz platformy. Kiedy zmiana dotyczy nowego celu albo nowego odbiorcy, informujemy o niej, zanim to przetwarzanie się rozpocznie, a nie po fakcie.

Ta polityka, w wersji obowiązującej w danym momencie, ma zastosowanie do każdego zakupu dokonanego na platformie.


Wersja angielska tej polityki jest wersją referencyjną i ma pierwszeństwo w razie rozbieżności między wersjami. W przypadku konsumentów obowiązuje uwaga zamieszczona na początku dokumentu.

Nicodemo & Signa Company Srl · Strada Lucian Blaga nr. 21, ap. 16, 310023 Arad, Rumunia · CUI RO15617609 · Reg. J02/809/2003 · info@cosmetifull.com

Regulamin

← cosmetiFULL