| Typ dokumentu | privacy_policy |
|---|---|
| Wersja | FSP-PRIV-1.0 |
| Obowiązuje od | 2026-07-15T00:00:00+02:00 |
| Przyjęte przez | Paweł Komuda |
| Data przyjęcia | 2026-07-15 |
Polityka prywatności serwisu SkinPoint
1. Jak ustalić administratora danych
Administratorem danych nie jest automatycznie każdy podmiot używający marki SkinPoint. Właściwy administrator zależy od celu i kontekstu, w którym dane zostały zebrane.
Fundacja SkinPoint
FUNDACJA SKINPOINT – ROZWÓJ, EDUKACJA I TECHNOLOGIA W BEAUTY, ul. Jana Kilińskiego 24, 09-200 Sierpc, Polska, KRS 0001218134, NIP 7761715006, REGON 543764412.
Fundacja jest administratorem danych dotyczących:
- zamówień produktu 31641 i innych produktów jednoznacznie oznaczonych w Checkoutcie jako sprzedawane przez Fundację;
- płatności i rozliczenia takich zamówień;
- Konta i udostępnienia kursu 31640;
- dokumentów sprzedaży wystawianych przez Fundację;
- odstąpień, reklamacji, korekt i zwrotów związanych z umowami Fundacji.
Adres e-mail Fundacji do spraw wykonania umowy i ochrony danych: kontakt@skinpoint.pl.
SkinPoint JDG
SkinPoint by Patrycja Komuda, ul. Powązkowska 13/U5, 01-797 Warszawa, NIP 5242930225, REGON 520660099.
SkinPoint JDG jest administratorem danych związanych z własnymi usługami gabinetowymi, własnymi zamówieniami i innymi procesami wyraźnie oznaczonymi jako prowadzone przez ten podmiot.
Adres e-mail JDG: kontakt@skinpoint.pl. Każdy formularz i proces powinien wskazywać podmiot właściwy dla danej usługi.
Macierz kontekstów
- zamówienia kursów Fundacji i dostęp do tych kursów – administrator: Fundacja;
- faktury i korekty Fundacji – administrator: Fundacja;
- zamówienia JDG i usługi kliniki – administrator: SkinPoint JDG;
- faktury i korekty JDG – administrator: SkinPoint JDG;
- ogólny formularz kontaktowy – administrator wskazany przy formularzu albo podmiot, do którego kierowana jest wiadomość;
- newsletter – administrator wskazany bezpośrednio przy formularzu zapisu;
- analityka i marketing w domenie – administrator wskazany w panelu zgód lub informacji towarzyszącej danej stronie i kampanii.
Fundacja i JDG korzystają ze wspólnej skrzynki kontaktowej i zgodnie z informacją operatora mają ten sam zarząd lub kierownictwo operacyjne. Nie powoduje to automatycznie powstania jednego administratora ani współadministrowania. Fundacja i JDG nie są w niniejszej Polityce określani jako współadministratorzy. Takie określenie wymaga osobnej analizy wspólnych celów i sposobów przetwarzania oraz odpowiedniego uzgodnienia.
2. Kategorie danych
W zależności od procesu mogą być przetwarzane:
- dane identyfikacyjne i kontaktowe, w szczególności imię, nazwisko, adres e-mail, numer telefonu i adres;
- dane firmy i dane do dokumentów sprzedaży, w tym nazwa, NIP i adres;
- dane zamówienia, produktu, ceny, płatności i statusu rozliczenia;
- dane Konta, informacje o dostępie i postępie w korzystaniu z platformy;
- treść korespondencji, reklamacji, odstąpienia lub żądania dotyczącego danych;
- identyfikatory techniczne, adres IP, dane urządzenia, przeglądarki, logów i bezpieczeństwa;
- dane o zgodach, wersjach dokumentów i czasie ich zaakceptowania;
- dane analityczne lub marketingowe wyłącznie zgodnie z ustawieniami zgód i właściwą podstawą prawną.
Fundacja nie potrzebuje pełnych danych karty płatniczej i nie powinna ich otrzymywać z systemu Stripe.
3. Cele i podstawy przetwarzania przez Fundację
Zamówienie i wykonanie umowy
Dane są przetwarzane w celu przyjęcia zamówienia, obsługi płatności, utworzenia Konta, zapisania uprawnienia przedsprzedażowego, udostępnienia Szkolenia, kontaktu dotyczącego wykonania umowy i obsługi zwrotu. Podstawą jest podjęcie działań przed zawarciem umowy oraz jej wykonanie.
Obowiązki prawne i rozliczenia
Dane są przetwarzane w celu prowadzenia dokumentacji rachunkowej i podatkowej, wystawiania dokumentów, realizacji obowiązków wobec organów skarbowych oraz obsługi KSeF w zakresie wymaganym prawem. Podstawą jest obowiązek prawny Fundacji.
Reklamacje, odstąpienia i roszczenia
Dane są przetwarzane w celu rozpatrywania reklamacji i odstąpień, realizacji uprawnień Klienta, ustalenia, dochodzenia albo obrony roszczeń oraz zachowania dowodów zawarcia i wykonania umowy. Podstawą może być wykonanie umowy, obowiązek prawny albo prawnie uzasadniony interes Fundacji polegający na ochronie praw i wykazaniu prawidłowości działań.
Bezpieczeństwo i działanie Serwisu
Dane techniczne i logi mogą być przetwarzane w celu zabezpieczenia Konta, zapobiegania nadużyciom, diagnozowania błędów i zapewnienia ciągłości Serwisu. Podstawą jest prawnie uzasadniony interes administratora, z uwzględnieniem praw i wolności użytkownika.
Komunikacja marketingowa i newsletter
Marketing elektroniczny i newsletter wymagają osobnego przypisania administratora, właściwej podstawy przetwarzania oraz spełnienia wymagań dotyczących komunikacji elektronicznej. Odmowa lub cofnięcie zgody marketingowej nie może blokować wykonania zakupionej Umowy.
4. Źródło danych i obowiązek ich podania
- Dane są co do zasady pozyskiwane bezpośrednio od osoby składającej zamówienie, zakładającej Konto, kontaktującej się z Fundacją albo składającej reklamację lub odstąpienie.
- Jeżeli kupujący podaje dane innego uczestnika, powinien mieć podstawę do ich przekazania i przekazać tej osobie wymagane informacje. Zakres i sposób takiego procesu wymagają osobnej konfiguracji produktu.
- Podanie danych oznaczonych w Checkoutcie jako wymagane jest konieczne do zawarcia i wykonania Umowy. Podanie danych opcjonalnych jest dobrowolne.
- Dane o wyniku płatności są otrzymywane od operatora płatności. Dane dokumentów i ich statusów mogą pochodzić z Fakturowni, KSeF, księgowości lub właściwych organów.
5. Odbiorcy i dostawcy
Dane mogą być ujawniane albo powierzane wyłącznie w niezbędnym zakresie:
- dostawcy hostingu i utrzymania serwisu;
- dostawcom WordPress, WooCommerce i Tutor LMS w zakresie wynikającym z rzeczywistego modelu świadczenia usługi i zawartych umów;
- Stripe w celu obsługi płatności;
- dostawcy poczty elektronicznej i narzędzi komunikacyjnych;
- Fakturowni, księgowości, KSeF i organom skarbowym w zakresie rozliczeń Fundacji;
- podmiotom zapewniającym bezpieczeństwo, kopie zapasowe i obsługę techniczną;
- doradcom prawnym, podatkowym i audytorom;
- organom publicznym, gdy obowiązek udostępnienia wynika z prawa;
- dostawcom analityki i marketingu tylko po spełnieniu wymagań dotyczących zgody i przejrzystości.
6. Przekazywanie danych poza EOG
Niektórzy dostawcy technologii mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym. Jeżeli dane są przekazywane poza EOG, administrator stosuje mechanizm wymagany dla danego odbiorcy i miejsca przetwarzania, w szczególności decyzję stwierdzającą odpowiedni stopień ochrony albo standardowe klauzule umowne wraz z wymaganymi zabezpieczeniami. Informację właściwą dla konkretnego dostawcy można uzyskać pod adresem kontakt@skinpoint.pl.
7. Okresy przechowywania
- dane zamówienia i wykonania Umowy – przez czas wykonania Umowy, a następnie przez okres potrzebny do rozliczeń, obsługi roszczeń i wykazania zgodności;
- dokumentacja księgowa i podatkowa – przez okres wymagany właściwymi przepisami;
- dane Konta i dostępu – przez czas potrzebny do zapewnienia dostępu zgodnie z Umową, a po jego zakończeniu w ograniczonym zakresie potrzebnym do rozliczeń i roszczeń;
- reklamacje, odstąpienia, zwroty i korekty – przez czas obsługi sprawy i późniejszy okres wymagany do wykazania jej przebiegu lub ochrony roszczeń;
- dowody zgód i wersji dokumentów – przez czas obowiązywania Umowy i okres, w którym administrator może być zobowiązany do wykazania zgodności;
- dane przetwarzane na podstawie zgody – do jej cofnięcia, a następnie w ograniczonym zakresie potrzebnym do wykazania faktu i czasu udzielenia lub cofnięcia zgody;
- logi bezpieczeństwa – przez ograniczony okres ustalony w polityce retencji adekwatnej do ryzyka.
8. Prawa osób
W zależności od podstawy i okoliczności osobie mogą przysługiwać prawa do:
- dostępu do danych i otrzymania ich kopii;
- sprostowania danych;
- usunięcia danych;
- ograniczenia przetwarzania;
- przenoszenia danych;
- wniesienia sprzeciwu;
- cofnięcia zgody w dowolnym momencie bez wpływu na zgodność wcześniejszego przetwarzania;
- wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.
Żądanie należy skierować do administratora właściwego dla danego procesu. Jeżeli adresat nie jest właściwym administratorem, powinien poinformować osobę o prawidłowym kanale albo przekazać żądanie zgodnie z zatwierdzoną procedurą.
9. Zautomatyzowane decyzje i profilowanie
W odniesieniu do zamówień Fundacji nie jest prowadzone wyłącznie zautomatyzowane podejmowanie decyzji wywołujące skutki prawne wobec Klienta. Personalizacja reklam lub pomiar kampanii mogą stanowić profilowanie marketingowe i wymagają osobnego, przejrzystego opisu oraz właściwej zgody.
10. Bezpieczeństwo
Administrator stosuje środki techniczne i organizacyjne adekwatne do ryzyka, obejmujące w szczególności kontrolę dostępu, aktualizacje, kopie zapasowe, szyfrowanie transmisji i rejestrowanie zdarzeń bezpieczeństwa w niezbędnym zakresie. Szczegóły zabezpieczeń, których ujawnienie mogłoby obniżyć bezpieczeństwo, nie są publikowane.
11. Cookies i podobne technologie
Zasady korzystania z cookies, lokalnej pamięci, pikseli i podobnych technologii opisuje odrębna Polityka cookies. Niezbędne technologie mogą działać bez zgody, natomiast analityka i marketing mogą uruchamiać się dopiero po uzyskaniu właściwej zgody. Cofnięcie zgody powinno być równie łatwe jak jej udzielenie.
12. Wersjonowanie i kontakt
- Polityka jest udostępniana w wersji HTML i PDF z oznaczeniem wersji oraz datą wejścia w życie.
- Istotna zmiana wymaga nadania nowej wersji i jasnego poinformowania osób, jeżeli wymagają tego przepisy albo charakter relacji.
- Dla zamówienia Fundacji zapisywana jest wersja Polityki przedstawiona przy zakupie.
- Kontakt z właściwym administratorem odbywa się przez dane wskazane przy danym formularzu lub procesie oraz w nagłówku niniejszej Polityki.
Wersja dokumentu: FSP-PRIV-1.0