Polityka Prywatności
i Przechowywania Plików Cookies — VoucherMarket.pl
I Postanowienia ogólne
- Niniejsza Polityka Prywatności serwisu VoucherMarket (dalej: „Serwis" lub „Platforma") ma charakter informacyjny i określa zasady przetwarzania danych osobowych.
- Administratorem danych osobowych przetwarzanych w związku z korzystaniem z Serwisu jest Rybczak i Wspólnicy Sp. z o.o. z siedzibą w Jankowicach (44-264) przy ul. Przyjemnej 4, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0000361541, NIP 6423187210, adres e-mail: biuro@vouchermarket.pl, zwana dalej „Administratorem" lub „Operatorem".
- VoucherMarket to platforma SaaS oraz marketplace, umożliwiająca przedsiębiorcom (dalej: „Firmy") tworzenie i sprzedaż bonów podarunkowych (voucherów) klientom końcowym (dalej: „Klienci Końcowi"). Podział ról w zakresie danych osobowych opisuje sekcja IV.
- Dane osobowe są przetwarzane zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO), ustawą o ochronie danych osobowych z dnia 10 maja 2018 r. oraz innymi obowiązującymi przepisami prawa.
- Administrator przetwarza dane zgodnie z zasadami minimalizacji, ograniczenia celu, ograniczenia przechowywania, integralności i poufności.
- W sprawach dotyczących ochrony danych osobowych można kontaktować się pod adresem: biuro@vouchermarket.pl.
II Status odwiedzającego i rodzaj danych
- Odwiedzającym jest każda osoba przeglądająca strony Serwisu pod adresem vouchermarket.pl.
- Podczas przeglądania Serwisu automatycznie zbierane są dane techniczne dotyczące Odwiedzającego, w szczególności: adres IP, typ przeglądarki, typ systemu operacyjnego. Dane te mogą być zbierane przez pliki Cookies.
- Administrator przetwarza zanonimizowane dane eksploatacyjne dla celów statystycznych i administracyjnych. Dane te mają charakter zbiorczy i anonimowy.
- Firmą jest przedsiębiorca posiadający konto w Serwisie. Dane przetwarzane w ramach konta Firmy obejmują: imię i nazwisko osoby reprezentującej, adres e-mail, numer telefonu, nazwę firmy, NIP, adres siedziby, dane rozliczeniowe oraz — w modelu platformowym — dane niezbędne do obsługi płatności (identyfikator połączonego konta Stripe).
- Klientem Końcowym jest osoba nabywająca voucher za pośrednictwem Serwisu. Zakres danych Klienta Końcowego opisuje sekcja V.
III Cel i podstawy przetwarzania danych
Administrator przetwarza dane osobowe w następujących celach:
- Zawarcia i realizacji umowy o świadczenie usług, w tym umożliwienia korzystania z Platformy przez Firmy (art. 6 ust. 1 lit. b RODO).
- Realizacji zamówień voucherów składanych przez Klientów Końcowych — obsługa zakupu, wygenerowanie i dostarczenie kodu vouchera (art. 6 ust. 1 lit. b RODO).
- Obsługi konta oraz kontaktu w sprawach dotyczących usługi (art. 6 ust. 1 lit. b RODO).
- Wystawiania faktur i rozliczeń abonamentowych oraz prowizyjnych (art. 6 ust. 1 lit. c RODO – obowiązek prawny).
- Archiwizacji i zabezpieczenia informacji na wypadek prawnej potrzeby wykazania faktów (art. 6 ust. 1 lit. f RODO).
- Ustalenia, dochodzenia lub obrony przed roszczeniami (art. 6 ust. 1 lit. f RODO).
- Przesyłania informacji handlowych i marketingowych – wyłącznie za odrębną zgodą (art. 6 ust. 1 lit. a RODO).
IV Role: administrator i podmiot przetwarzający
- Dane Firm korzystających z Serwisu
W zakresie danych dotyczących Firm, obejmujących w szczególności dane konta, dane rejestrowe, dane kontaktowe, informacje rozliczeniowe oraz dane związane z korzystaniem z usług i subskrypcji, Administratorem danych osobowych jest Operator.
- Dane Klientów Końcowych przekazywane podczas zakupu vouchera
W zakresie danych osobowych podawanych przez Klienta Końcowego w procesie zakupu vouchera (w szczególności imię i nazwisko, adres e-mail, dane do faktury oraz dane osoby obdarowanej), Operator jest administratorem danych w zakresie niezbędnym do prowadzenia Serwisu, zawarcia i wykonania umowy sprzedaży, obsługi płatności, wygenerowania i dostarczenia vouchera oraz realizacji obowiązków wynikających z przepisów prawa.
Jednocześnie Firma, której oferta została wybrana przez Klienta Końcowego, jest odrębnym administratorem danych osobowych w zakresie niezbędnym do realizacji zakupionego vouchera, świadczenia usług na rzecz Klienta, prowadzenia obsługi posprzedażowej, realizacji obowiązków podatkowych oraz dochodzenia lub obrony roszczeń.
- Dane przetwarzane w systemach udostępnianych Firmie
Jeżeli Operator udostępnia Firmie system informatyczny służący do przechowywania lub obsługi danych klientów, a dane te są przetwarzane wyłącznie na udokumentowane polecenie Firmy, Operator działa jako podmiot przetwarzający dane osobowe (procesor) na podstawie zawartej z Firmą umowy powierzenia przetwarzania danych zgodnie z art. 28 RODO.
- Obowiązki administratorów
Każdy administrator danych odpowiada samodzielnie za zgodność przetwarzania danych z przepisami RODO, w szczególności za posiadanie odpowiedniej podstawy prawnej przetwarzania, realizację obowiązków informacyjnych wobec osób, których dane dotyczą, oraz zapewnienie wykonywania praw tych osób zgodnie z obowiązującymi przepisami.
V Dane Klientów Końcowych (kupujących vouchery)
- Jakie dane zbieramy: W procesie zakupu vouchera Klient Końcowy podaje: adres e-mail, imię (opcjonalnie nazwisko), a w przypadku żądania faktury – dane do faktury (nazwa, NIP, adres). Opcjonalnie, przy voucherze na prezent, podawane są dane obdarowanego (imię, adres e-mail, treść życzeń).
- Dane płatnicze: Numery kart i dane uwierzytelniające płatność nie są przechowywane przez Operatora. Przetwarzają je wyłącznie operatorzy płatności (Stripe, Przelewy24, Tpay, payU) – patrz sekcja IX.
- Cel: Dane służą realizacji zamówienia: wygenerowaniu i dostarczeniu kodu vouchera, wystawieniu dokumentu na żądanie, obsłudze ewentualnego zwrotu oraz kontaktowi w sprawie zamówienia.
- Udostępnienie Firmie: Dane niezbędne do realizacji vouchera są udostępniane Firmie będącej wystawcą vouchera (jako administratorowi danych w zakresie realizacji i obsługi klienta).
- Podstawa prawna: art. 6 ust. 1 lit. b RODO (wykonanie umowy sprzedaży vouchera) oraz art. 6 ust. 1 lit. c RODO (obowiązki podatkowe przy fakturze).
VI Logowanie przez Google (OAuth)
Serwis udostępnia opcjonalną możliwość rejestracji i logowania Firmy za pomocą konta Google. Funkcja jest dobrowolna – konto można założyć również standardowo, podając adres e-mail i hasło.
- Jakie dane pobieramy: Przy logowaniu przez Google Serwis pobiera z konta Google wyłącznie adres e-mail oraz podstawowe dane profilu (identyfikator konta, imię i nazwisko, o ile są dostępne), w celu założenia lub uwierzytelnienia konta Firmy.
- Czego nie robimy: Serwis nie uzyskuje dostępu do treści konta Google, poczty, kalendarza ani plików użytkownika. Wykorzystywany jest wyłącznie zakres uwierzytelnienia (logowanie).
- Podstawa prawna: art. 6 ust. 1 lit. b RODO (założenie i obsługa konta) oraz zgoda użytkownika wyrażona przy połączeniu konta Google (art. 6 ust. 1 lit. a RODO).
- Dostawca: Usługę logowania zapewnia Google Ireland Ltd. Szczegóły w sekcjach IX i X.
VII Dobrowolność podania danych
- Podanie danych jest dobrowolne, jednak może okazać się niezbędne do zawarcia umowy i korzystania z Platformy (np. adres e-mail do założenia konta lub do dostarczenia vouchera).
- Brak podania danych wymaganych do rejestracji uniemożliwi korzystanie z Serwisu; brak danych wymaganych do zakupu uniemożliwi dostarczenie vouchera.
- Podanie danych w celu otrzymywania informacji handlowych jest całkowicie dobrowolne i można je w każdej chwili cofnąć.
VIII Przekazywanie danych osobowych
- Administrator może przekazywać dane osobowe następującym kategoriom podmiotów:
- dostawcom infrastruktury IT (hosting, przechowywanie plików) zlokalizowanym na terytorium Polski lub EOG,
- operatorom płatności – w zakresie niezbędnym do realizacji transakcji,
- dostawcy usług poczty transakcyjnej (wysyłka voucherów, faktur, powiadomień),
- podmiotom świadczącym obsługę prawną, księgową i podatkową,
- Firmom będącym wystawcami voucherów – w zakresie danych niezbędnych do realizacji vouchera.
- Dane nie są sprzedawane ani udostępniane podmiotom trzecim w celach marketingowych bez zgody osoby, której dane dotyczą.
IX Podprocesory i podmioty trzecie
Operator korzysta z usług następujących podmiotów, którym może powierzać dane osobowe:
| Podmiot |
Rola / usługa |
Siedziba |
Zabezpieczenia transferu |
| OVH Sp. z o.o. / OVH SAS |
Infrastruktura serwerowa, baza danych |
Polska / EOG |
Brak transferu poza EOG |
| Oktawave (OCS) |
Przechowywanie plików (zdjęcia voucherów, PDF, logo) |
Polska |
Brak transferu poza EOG |
| Stripe Payments Europe Ltd. |
Operator płatności (model platformowy / Stripe Connect) |
Irlandia (przetwarzanie także w USA) |
DPA + Standardowe Klauzule Umowne (SCC) / EU-U.S. Data Privacy Framework |
| Przelewy24 (PayPro S.A.) |
Operator i bramka płatności (model własny) |
Polska |
Brak transferu poza EOG |
| Tpay (Krajowy Integrator Płatności S.A.) |
Operator i bramka płatności |
Polska |
Brak transferu poza EOG |
| CashBill S.A. |
Operator i bramka płatności |
Polska |
Brak transferu poza EOG |
| payU |
Operator i bramka płatności |
Polska |
Brak transferu poza EOG |
| EmailLabs (Vercom S.A.) |
Poczta transakcyjna (wysyłka voucherów, faktur, powiadomień) |
Polska |
Brak transferu poza EOG |
| Google Ireland Ltd. / Google LLC |
Logowanie przez konto Google (OAuth) – opcjonalne uwierzytelnienie Firmy |
Irlandia / USA |
EU-U.S. Data Privacy Framework |
Operator zobowiązuje podprocesorów do przetwarzania danych wyłącznie zgodnie z instrukcjami i na potrzeby świadczenia określonej usługi, z zachowaniem odpowiednich środków bezpieczeństwa.
X Przekazywanie danych poza Europejski Obszar Gospodarczy
- Co do zasady dane przetwarzane są na terytorium Polski i EOG (hosting OVH, przechowywanie plików Oktawave, operatorzy płatności Przelewy24, Tpay, CashBill, payU, poczta EmailLabs).
- W związku z korzystaniem z operatora Stripe w modelu platformowym, dane niezbędne do obsługi płatności mogą być przetwarzane także poza EOG (Stany Zjednoczone). Podmiotem kontraktującym w EOG jest Stripe Payments Europe Ltd. (Irlandia).
- Transfer danych do USA w ramach Stripe odbywa się na podstawie Standardowych Klauzul Umownych (SCC) przyjętych przez Komisję Europejską (art. 46 RODO) oraz — w zakresie, w jakim ma to zastosowanie — na podstawie udziału w programie EU-U.S. Data Privacy Framework (art. 45 RODO).
- W przypadku skorzystania z logowania przez Google (sekcja VI) dane uwierzytelnienia mogą być przetwarzane przez Google LLC w USA na podstawie EU-U.S. Data Privacy Framework.
- Osoba, której dane dotyczą, ma prawo do uzyskania kopii zastosowanych zabezpieczeń – w tym celu prosimy o kontakt pod adresem biuro@vouchermarket.pl.
XI Okres przechowywania danych
| Kategoria danych |
Okres przechowywania |
| Dane konta Firmy |
Przez czas trwania umowy + 3 lata po jej zakończeniu (roszczenia) |
| Dane rozliczeniowe i faktury (abonament, prowizja) |
5 lat od końca roku podatkowego (obowiązek prawny) |
| Dane zamówień Klientów Końcowych (zakup vouchera) |
Przez czas niezbędny do realizacji i obsługi zamówienia oraz dochodzenia/obrony roszczeń; dane rozliczeniowe – 5 lat |
| Dane klientów przetwarzane po stronie Firmy (baza klientów) |
Do czasu usunięcia przez Firmę lub rozwiązania umowy z Firmą |
| Logi systemowe i bezpieczeństwa |
90 dni |
| Dane statystyczne (zanonimizowane) |
Bezterminowo (brak możliwości identyfikacji osoby) |
| Dane przetwarzane na podstawie zgody (marketing) |
Do czasu cofnięcia zgody |
XII Prawa osoby, której dane dotyczą
- Każdej osobie, której dane przetwarza Administrator, przysługują następujące prawa:
- Prawo dostępu – uzyskanie informacji o przetwarzanych danych oraz ich kopii (art. 15 RODO).
- Prawo do sprostowania – żądanie poprawienia nieprawidłowych lub uzupełnienia niekompletnych danych (art. 16 RODO).
- Prawo do usunięcia – żądanie usunięcia danych („prawo do bycia zapomnianym"), gdy nie ma podstawy prawnej do ich dalszego przetwarzania (art. 17 RODO).
- Prawo do ograniczenia przetwarzania (art. 18 RODO).
- Prawo do przenoszenia danych (art. 20 RODO).
- Prawo do sprzeciwu – wobec przetwarzania na podstawie prawnie uzasadnionego interesu (art. 21 RODO).
- Prawo do cofnięcia zgody – w każdej chwili, bez wpływu na zgodność z prawem przetwarzania przed jej cofnięciem (art. 7 ust. 3 RODO).
- Prawo do skargi – do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).
- W celu skorzystania z powyższych praw należy skontaktować się z Administratorem pisemnie na adres siedziby lub e-mailowo na adres biuro@vouchermarket.pl.
- Administrator rozpatruje wnioski bez zbędnej zwłoki, nie dłużej niż w ciągu 30 dni. W wyjątkowych przypadkach termin może zostać przedłużony o kolejne 60 dni, o czym Administrator poinformuje wnioskodawcę.
- Osoby, których dane przetwarza Firma jako administrator (klienci obsługiwani przez Firmę przy realizacji vouchera), powinny kierować żądania bezpośrednio do danej Firmy. Operator, jeżeli działa jako procesor, niezwłocznie przekaże takie żądanie do odpowiedniej Firmy.
XIII Polityka Cookies
- Pliki Cookies (ciasteczka) są danymi informatycznymi, w szczególności plikami tekstowymi, przechowywanymi w urządzeniu końcowym Odwiedzającego i przeznaczonymi do korzystania ze stron Serwisu.
- Pliki Cookies zawierają zazwyczaj nazwę strony, z której pochodzą, czas przechowywania oraz unikalny numer. Są bezpieczne dla urządzenia.
- Wyrażenie zgody na zapisywanie plików Cookies jest dobrowolne. Jej brak może ograniczyć dostęp do niektórych funkcjonalności Serwisu.
- Administrator stosuje pliki Cookies w następujących celach:
- utrzymania sesji zalogowanego użytkownika oraz uwierzytelnienia (cookies niezbędne),
- zapamiętania preferencji użytkownika (cookies funkcjonalne),
- zbierania anonimowych danych statystycznych (cookies analityczne),
- zapewnienia bezpieczeństwa.
- Odwiedzający może określić warunki korzystania z plików Cookies za pomocą ustawień własnej przeglądarki lub panelu zarządzania zgodami dostępnego na stronie Serwisu.
- Ograniczenie lub wyłączenie plików Cookies może wpłynąć na działanie niektórych funkcji Serwisu, w szczególności uniemożliwić zalogowanie się.
XIV Wykorzystywane pliki cookies
W ramach Serwisu stosowane są sesyjne (usuwane po zamknięciu przeglądarki) oraz stałe (przechowywane przez określony czas lub do usunięcia) pliki cookies.
Do uzupełnienia: poniższa tabela zawiera przykładowe cookies typowe dla aplikacji tego typu. Przed publikacją należy zweryfikować rzeczywisty zestaw cookies ustawianych przez Serwis (np. narzędziem inspekcji przeglądarki) i uzupełnić tabelę zgodnie ze stanem faktycznym.
| Nazwa |
Rodzaj |
Czas wygaśnięcia |
Cel |
| vm_session |
Sesyjny |
Do zamknięcia przeglądarki / wygaśnięcia sesji |
Utrzymanie sesji i uwierzytelnienie użytkownika. |
| XSRF-TOKEN |
Sesyjny |
Do zamknięcia przeglądarki |
Ochrona przed atakami CSRF. |
| cookies-accepted |
Stały |
1 rok |
Zapamiętanie decyzji o akceptacji lub odrzuceniu polityki cookies. |
Zarządzanie plikami cookies w popularnych przeglądarkach:
XV Bezpieczeństwo danych
- Administrator stosuje odpowiednie środki techniczne i organizacyjne zapewniające ochronę danych osobowych przed nieuprawnionym dostępem, utratą, zniszczeniem lub ujawnieniem, w szczególności:
- szyfrowanie połączeń przy użyciu protokołu SSL/TLS,
- szyfrowanie wrażliwych danych w bazie (m.in. kluczy dostępowych do bramek płatności),
- kontrolę dostępu i uwierzytelnianie użytkowników (token dostępu),
- regularne tworzenie kopii zapasowych danych,
- monitorowanie i audyt logów systemowych,
- zasadę minimalnych uprawnień.
- Dane płatnicze (numery kart) nie są przechowywane przez Operatora – przetwarzają je wyłącznie certyfikowani operatorzy płatności.
- W przypadku naruszenia ochrony danych osobowych Administrator niezwłocznie podejmie działania zgodne z art. 33–34 RODO, w tym w razie potrzeby powiadomi Prezesa UODO oraz osoby, których dane dotyczą.
XVI Postanowienia końcowe
- Niniejsza Polityka Prywatności podlega prawu polskiemu.
- Administrator zastrzega sobie prawo do wprowadzania zmian w Polityce Prywatności. O istotnych zmianach Firmy zostaną poinformowane z co najmniej 14-dniowym wyprzedzeniem drogą e-mailową lub przez powiadomienie w Serwisie.
- Data ostatniej aktualizacji: 1 sierpień 2026.
- We wszelkich sprawach dotyczących ochrony danych osobowych prosimy o kontakt: biuro@vouchermarket.pl.
← Wróć do strony głównej