Przejdź do treści

Kwestie prawne i zgodność

Do kogo pisać

Zamówienia i pomoc
[email protected]
Prywatność i prawa
[email protected]
Inspektor ochrony danych
[email protected]

Dokument 2 z 4

Polityka prywatności

Ta polityka dotyczy danych osób, które kupują u vincode. Przetwarzanie danych zawartych w bazie danych pojazdów — informacji dotyczących pojazdów i pośrednio tych, którzy je posiadali — opisujemy w odrębnej informacji, tak jak wymaga tego art. 14 RODO dla danych niezebranych od osoby, której dotyczą. Ta polska wersja jest tłumaczeniem udostępnionym dla wygody czytającego: w razie rozbieżności rozstrzyga wersja włoska.

Dlaczego streszczenie na górze

Garante, włoski organ ochrony danych osobowych, w decyzji z 14 lipca 2026 r. wobec Lusha Systems Inc. uznał za odrębne naruszenie to, że informacja o przetwarzaniu „nie była jasna i łatwo dostępna”. Streszczenie zwykłym językiem na początku dokumentu nie jest redakcyjną uprzejmością: jest częścią wykonania obowiązku.

W skrócie

  • Zbieramy informacje o pojazdach, a nie o ludziach: zdarzenia powiązane z numerem VIN, nie z nazwiskiem.
  • Nie zbieramy, nie przechowujemy i nie pokazujemy imienia i nazwiska, adresu ani danych kontaktowych właścicieli — poprzednich ani obecnych.
  • Dane, które zbieramy o tobie jako kliencie, służą dostarczeniu ci Raportu, przyjęciu płatności i wypełnieniu obowiązków podatkowych.
  • Nie sprzedajemy twoich danych i nie używamy twojego adresu e-mail do celów handlowych bez twojej zgody.
  • Daty przeniesień własności podajemy tylko z dokładnością do miesiąca i roku, lokalizację tylko z dokładnością do prowincji, a numery rejestracyjne i twarze na zdjęciach zamazujemy już na etapie pozyskania.

Jeśli jesteś albo byłeś właścicielem pojazdu i chcesz wiedzieć, co przechowujemy, napisz na [email protected]. Żeby chronić inne osoby, poprosimy cię o dokument tożsamości i o dowód twojego powiązania z tym pojazdem: powód wyjaśniamy w punkcie 11.

1. Administrator danych i inspektor ochrony danych

Administrator danych
JANJOR CARS LTD, Flat 1, 61 Morpeth Street, Hull, HU3 1RF, Wielka Brytania — numer rejestrowy 16568399 (Anglia i Walia) — telefon +44 7537 174486.
Kontakt w sprawach prywatności
[email protected] — do realizacji praw i do wszelkich pytań o tę politykę.
Inspektor ochrony danych
[email protected] — do wniosków dotyczących bazy danych pojazdów i do skarg.

Powołanie inspektora ochrony danych zaleca analiza zgodności i najprawdopodobniej jest ono obowiązkowe: główna działalność vincode polega na regularnym i systematycznym monitorowaniu na dużą skalę danych powiązanych z identyfikatorami pojazdów (art. 37 ust. 1 lit. b) RODO). Po powołaniu dane kontaktowe inspektora trzeba zgłosić Garante przez przeznaczony do tego portal (art. 37 ust. 7).

2. Czy numer VIN jest daną osobową?

To najczęściej dyskutowane pytanie w tej branży, a uczciwa odpowiedź brzmi: zależy, kto go ma.

Trybunał Sprawiedliwości Unii Europejskiej w sprawie C-319/22 (Gesamtverband Autoteile-Handel eV przeciwko Scania CV AB, wyrok z 9 listopada 2023 r.) przyjął podejście względne: numer VIN sam w sobie nie jest daną osobową, ale staje się nią dla tego, kto rozsądnie dysponuje środkami pozwalającymi powiązać go z określoną osobą. Trzeba przy tym uwzględnić wszystkie środki, po które administrator albo osoba trzecia może rozsądnie sięgnąć. Trybunał dodaje, że nie jest konieczne, aby wszystkie informacje pozwalające zidentyfikować osobę znajdowały się w rękach jednego podmiotu: to właśnie ograniczenie ciąży na nas najbardziej, bo „nie mamy powiązania z tablicą rejestracyjną” samo w sobie nie jest odpowiedzią.

We Włoszech ramy są ostrzejsze. Włoski Sąd Kasacyjny (Corte di cassazione) postanowieniem nr 4648 z 21 lutego 2024 r. stwierdził, że numer rejestracyjny jest daną osobową, ponieważ pozwala zidentyfikować posiadacza pojazdu i go profilować. Ponieważ Pubblico Registro Automobilistico, włoski publiczny rejestr pojazdów, można odpytać po numerze rejestracyjnym, we Włoszech środki identyfikacji są dostępne dla każdego, tanio i legalnie: test „środków, po które można rozsądnie sięgnąć” jest spełniony niemal z definicji.

EDPB w wytycznych 01/2020 dotyczących pojazdów podłączonych do sieci (przyjętych 9 marca 2021 r.) zauważa z kolei, że dane techniczne, takie jak styl jazdy, przejechane kilometry i zużycie części, dotyczą kierowcy albo pasażera, bo zestawione z innymi danymi, na przykład z numerem VIN, można je przypisać konkretnej osobie.

Wniosek operacyjny vincode brzmi: projektujemy przy założeniu, że odpowiedź brzmi tak, i budujemy system tak, żeby w naszych rękach brzmiała nie. Oto zasady, które z tego wynikają, i wiążą one piszących kod tak samo jak piszących dokumenty.

Sam numer VIN
Klucz bazy danych zdarzeń. Z rekordem nigdy nie jest powiązane żadne nazwisko, żaden adres, żadne dane kontaktowe.
Numer rejestracyjny
Traktowany jako dana osobowa w każdym przypadku: szyfrowany w spoczynku, przechowywany krótko, dostępy rejestrowane.
Powiązanie numer rejestracyjny → VIN
To most, który czyni identyfikowalną całą resztę. Odizolowany od bazy danych zdarzeń, szyfrowany, usuwany po 90 dniach.
VIN razem z nazwiskiem albo adresem
Niepozyskiwany, nieprzechowywany, niepokazywany. Nigdy, z żadnego źródła, w żadnym celu.
Zdjęcia z archiwalnych ogłoszeń
Numery rejestracyjne i twarze zamazywane na etapie pozyskania, zanim obraz trafi do archiwum.

3. Trzy odrębne procesy przetwarzania

Rozdzielenie tych trzech strumieni jest najbardziej użyteczną decyzją w całej tej polityce: mają różne osoby, których dane dotyczą, różne cele i różne podstawy prawne, a ich mieszanie to najkrótsza droga do błędu.

PrzetwarzanieKogo dotyczyCelPodstawa prawna
A · Klienci i zamówieniaOsoby kupujące u vincodeZałożenie konta, wygenerowanie i dostarczenie Raportu, obsługa klienta, przyjęcie płatności, obowiązki podatkoweArt. 6 ust. 1 lit. b) RODO (umowa) i lit. c) (obowiązki prawne)
B · Baza danych pojazdówPoprzedni właściciele i posiadacze, w zakresie, w jakim są identyfikowalniTworzenie i utrzymywanie zbiorów zdarzeń powiązanych z numerem VINArt. 6 ust. 1 lit. f) RODO — prawnie uzasadniony interes w przeciwdziałaniu oszustwom, motyw 47
C · MarketingKlienci i potencjalni klienciWysyłka informacji handlowych pocztą elektronicznąArt. 6 ust. 1 lit. a) RODO — zgoda; art. 130 Codice Privacy

Nie opieramy przetwarzania A na zgodzie. To byłby błędny wybór: uczyniłby odwołalnym w każdej chwili przetwarzanie niezbędne do wykonania umowy, o której wykonanie sam poprosiłeś, i zmusiłby nas do wstrzymania dostarczenia już opłaconego Raportu.

Nie opieramy na zgodzie także przetwarzania B, z innego powodu: nie da się uzyskać zgody poprzedniego właściciela, z którym nie możemy się skontaktować, a zgoda, której nie da się wykazać, jest gorsza niż brak zgody. Przed startem trzeba sformalizować na piśmie ocenę prawnie uzasadnionego interesu (LIA) oraz ocenę skutków dla ochrony danych (DPIA).

4. Jakie dane o tobie przetwarzamy

Dane kontaktowe i dane konta
Adres e-mail, hasło przechowywane w postaci skrótu (hash), język i kraj, preferencje komunikacyjne.
Dane zamówienia
Kupiony pakiet, kwota, waluta, zastosowana stawka VAT i kraj jej zastosowania, identyfikator transakcji, kredyty kupione i zużyte.
Dowód zgody na rezygnację z prawa odstąpienia
Dosłowna treść, którą zaakceptowałeś, numer wersji, data i godzina, język, stan pola wyboru przed wysłaniem, etykieta przycisku zamówienia, identyfikator e-maila potwierdzającego oraz moment odblokowania Raportu.
Dowody lokalizacji na potrzeby VAT
Zadeklarowany kraj rozliczenia, kraj ustalony po stronie serwera na podstawie adresu IP, kraj wydania karty, wynik porównania tych elementów.
Wykonane wyszukiwania
Numery VIN i numery rejestracyjne, których szukałeś, wraz z datą. Numery rejestracyjne są szyfrowane i usuwane w terminach wskazanych w punkcie 7.
Dane obsługi klienta
Treść wiadomości, które do nas wysyłasz, i związana z nimi korespondencja.
Logi techniczne
Adres IP, data i godzina, żądany zasób, wynik żądania, user agent.

Nie przetwarzamy szczególnych kategorii danych w rozumieniu art. 9 RODO i o takie dane nie prosimy. Nie otrzymujemy i nie przechowujemy danych twojej karty płatniczej: przetwarza je Stripe, a my widzimy wyłącznie wynik, kraj wydania karty i cztery ostatnie cyfry.

Podanie danych kontaktowych i danych zamówienia jest niezbędne do zawarcia umowy: bez nich nie możemy dostarczyć ci Raportu ani wystawić dokumentów księgowych. Cała reszta jest dobrowolna.

5. Podstawa prawna, cel po celu

CelPodstawa prawnaUwaga
Założenie konta i dostarczenie RaportuArt. 6 ust. 1 lit. b) — umowaBez tych danych usługi nie da się wykonać.
Przyjęcie płatności i przeciwdziałanie oszustwom płatniczymArt. 6 ust. 1 lit. b) i lit. f)Kontrolę antyfraudową przy płatności prowadzi Stripe jako odrębny administrator.
Potwierdzenia, faktury i zapisy księgoweArt. 6 ust. 1 lit. c) — obowiązek prawnyWłoskie przepisy podatkowe; art. 2220 Codice civile.
Przechowywanie dowodu zgody na rezygnację z prawa odstąpieniaArt. 6 ust. 1 lit. c) i lit. f)To jedyna możliwa obrona przed spóźnionym żądaniem zwrotu, a przesłanki tej zgody narzuca prawo.
Dowody lokalizacji na potrzeby VATArt. 6 ust. 1 lit. c) — obowiązek prawnyRozporządzenie wykonawcze (UE) nr 282/2011, art. 24b i 24f.
Obsługa klientaArt. 6 ust. 1 lit. b) — umowaObejmuje obsługę reklamacji, odstąpień i zgłoszeń błędów.
Bezpieczeństwo, logi i przeciwdziałanie nadużyciomArt. 6 ust. 1 lit. f) — prawnie uzasadniony interesInteres w ochronie usługi, innych użytkowników i osób, których dane są w bazie pojazdów.
Zagregowane statystyki korzystaniaArt. 6 ust. 1 lit. f) — prawnie uzasadniony interesAnalityka bez plików cookie, zanonimizowany adres IP, brak identyfikatorów międzywitrynowych.
Informacje handlowe pocztą elektronicznąArt. 6 ust. 1 lit. a) — zgodaOdwoływalna w każdej chwili, jednym kliknięciem na dole każdej wiadomości.

6. Skąd pochodzą dane

Dane dotyczące ciebie jako klienta podajesz nam ty, z dwoma wyjątkami: dane techniczne zbierane automatycznie przez serwer oraz informacje, które otrzymujemy od Stripe w związku z płatnością, czyli wynik, kraj wydania karty i cztery ostatnie cyfry.

Dane zawarte w bazie danych pojazdów nie pochodzą natomiast od osób, których dotyczą. Pochodzą z rejestrów rejestracji pojazdów, z baz przeglądów technicznych, od podmiotów likwidujących szkody ubezpieczeniowe, ze zgłoszeń kradzieży, z sieci warsztatów i autoryzowanych serwisów, z archiwalnych ogłoszeń sprzedaży i z akcji serwisowych producentów.

Dlatego do tego przetwarzania stosuje się art. 14 RODO, a nie art. 13, i dlatego informacja o danych pojazdów musi być publiczna, indeksowalna przez wyszukiwarki i dostępna bez konta oraz bez zapisywania jakiegokolwiek pliku cookie. Trzeba w niej podać także źródło, w tym to, czy chodzi o źródła publicznie dostępne (art. 14 ust. 2 lit. f)).

7. Jak długo przechowujemy dane

Każda kategoria ma zadeklarowany termin i uzasadnienie. Termin bez uzasadnienia nie jest polityką przechowywania, tylko wymyśloną datą.

DaneOkres przechowywaniaDlaczego
Konto, zamówienia, faktury i zapisy księgowe10 lat od transakcjiArt. 2220 Codice civile; ogólny termin przedawnienia (art. 2946)
Dowód zgody na rezygnację z prawa odstąpienia10 latTermin na odstąpienie może wydłużyć się do 12 miesięcy i 14 dni, jeśli informacja była wadliwa (art. 53 Codice del Consumo)
Dowody lokalizacji na potrzeby VAT10 lat od końca roku, w którym wykonano transakcjęArt. 63c rozporządzenia wykonawczego (UE) nr 282/2011
Kopia wygenerowanego Raportu na naszych serwerach24 miesiące od wygenerowaniaObsługa klienta i odtworzenie tego, co zostało pokazane; potem usuwana
Podręczna baza powiązań numer rejestracyjny → VIN90 dniTo tabela o najwyższym ryzyku, jaką mamy: musi być mała i krótkotrwała
Zdarzenia z bazy danych pojazdów, powiązane z numerem VIN15 lat (propozycja)Obejmuje średni okres eksploatacji europejskiego pojazdu i jest łatwiejszy do obrony niż 30 lat głównego konkurenta. Decyzja do potwierdzenia
Logi systemowe i logi dostępu6 miesięcyTermin przyjęty w praktyce, wskazany przez Garante dla logów zbliżonych do danych o ruchu
Zgoda marketingowa i jej dowódDo odwołania, potem 5 latArt. 130 Codice Privacy; zasada rozliczalności
Zgoda na pliki cookie6 miesięcy, liczone na bieżącoPokrywa się z terminem, po którym baner można pokazać ponownie
Akta wniosku osoby, której dane dotyczą5 lat od zamknięciaRozliczalność: musimy umieć wykazać, jak został rozpatrzony

8. Kto jeszcze przetwarza twoje dane

Korzystamy z dostawców, którzy przetwarzają dane w naszym imieniu. Są powołani jako podmioty przetwarzające w rozumieniu art. 28 RODO i związani pisemną umową określającą cele, czas trwania, środki bezpieczeństwa i obowiązki usunięcia danych.

Dostawca lub kategoriaRolaCo przetwarza
Hosting aplikacji i CDNPodmiot przetwarzającyLogi żądań, serwowane treści
Zarządzana baza danychPodmiot przetwarzającyKonta, zamówienia, dowody zgód
StripeOdrębny administrator w zakresie płatności; podmiot przetwarzający dla niektórych usług dodatkowychDane karty, wynik, kraj wydania, kontrole antyfraudowe
Dostawca poczty transakcyjnejPodmiot przetwarzającyAdres e-mail, treść potwierdzenia zamówienia
Narzędzie do śledzenia błędówPodmiot przetwarzającyDane techniczne, ze skonfigurowanym maskowaniem danych osobowych
Dostawcy danych o pojazdachOdrębni administratorzy albo podmioty przetwarzające, zależnie od umowyDane powiązane z numerem VIN

Nie sprzedajemy, nie przekazujemy i nie wynajmujemy danych osobowych osobom trzecim w celach marketingowych. Nie wzbogacamy profili i nie kupujemy baz adresowych.

9. Przekazywanie danych poza Unię Europejską

Wybieramy dostawców z siedzibą w Unii Europejskiej albo w Europejskim Obszarze Gospodarczym. Tam, gdzie dostawca ze Stanów Zjednoczonych jest nieunikniony, nie opieramy się na samej decyzji stwierdzającej odpowiedni stopień ochrony: i tak podpisujemy standardowe klauzule umowne zatwierdzone przez Komisję i przeprowadzamy ocenę skutków przekazania. Jeżeli taki dostawca ma certyfikację w EU–US Data Privacy Framework, sprawdzamy jej aktywność w oficjalnym rejestrze przed uruchomieniem i zachowujemy dowód z tego sprawdzenia, ale traktujemy ją jako dodatkową gwarancję, a nie jako podstawę przekazania.

Do standardowych klauzul umownych dokładamy, gdzie to konieczne, dodatkowe zabezpieczenia, takie jak szyfrowanie kluczami pozostającymi w Unii. Powód takiego ustawienia jest praktyczny: decyzja o odpowiednim stopniu ochrony może zostać unieważniona albo zawieszona ze skutkiem natychmiastowym, a ten, kto opierał się wyłącznie na niej, zostaje tego dnia bez podstawy prawnej przekazania.

10. Ocena ryzyka i decyzje automatyczne

Raport zawiera zbiorczą ocenę generowaną automatycznie na podstawie znalezionych zdarzeń. Ta ocena dotyczy pojazdu, a nie osoby: nie wywołuje wobec ciebie skutków prawnych i nie wpływa na ciebie w podobnie istotny sposób. Nie decyduje, czy możesz kupić, nie przypisuje ci zdolności kredytowej, nie warunkuje dostępu do usługi.

Ocena skutków dla ochrony danych i tak jest obowiązkowa, ale nie z powodu punktacji. Garante w provvedimento nr 467 z 11 października 2018 r. (doc. web 9058979) — swojej formalnej decyzji — wylicza przetwarzania, które jej wymagają, a nasze wchodzi tam przede wszystkim dlatego, że działa „przez wzajemne powiązanie, łączenie albo zestawianie informacji”: baza danych zdarzeń i powiązanie tablica → VIN to dokładnie to, a ta pozycja nie stawia żadnego progu wielkości. DPIA musi zostać ukończona przed rozpoczęciem przetwarzania; gdyby ryzyko szczątkowe pozostało wysokie, konieczna staje się uprzednia konsultacja z Garante w trybie art. 36 RODO.

W każdym razie możesz poprosić nas o ręczne zweryfikowanie oceny, którą uważasz za błędną, a weryfikacja jest bezpłatna. To ten sam kanał, co zgłoszenia błędów w Raporcie.

11. Twoje prawa i jak z nich skorzystać

W każdej chwili możesz skorzystać z praw przewidzianych w art. 15–22 RODO.

PrawoO co możesz poprosić
Dostęp — art. 15Dowiedzieć się, czy przetwarzamy dane, które cię dotyczą, i otrzymać ich kopię wraz z informacjami o celach, kategoriach, odbiorcach, okresie przechowywania i źródle.
Sprostowanie — art. 16Poprawić dane nieprawidłowe albo uzupełnić dane niekompletne.
Usunięcie — art. 17Uzyskać usunięcie danych w przewidzianych przypadkach. Zobacz punkt 12: część danych zostaje z uwagi na obowiązek prawny.
Ograniczenie — art. 18Zamrozić przetwarzanie na czas, w którym sprawdzamy kwestionowaną prawidłowość danych albo rozpatrujemy sprzeciw.
Przenoszenie — art. 20Otrzymać w ustrukturyzowanym formacie dane, które nam przekazałeś i które przetwarzamy na podstawie umowy albo zgody. Nie dotyczy bazy danych pojazdów, której podstawą jest prawnie uzasadniony interes.
Sprzeciw — art. 21Wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie, z przyczyn związanych z twoją szczególną sytuacją; a wobec marketingu bezpośredniego — zawsze i bez uzasadniania.
Cofnięcie zgody — art. 7Cofnąć w każdej chwili udzieloną zgodę, bez wpływu na zgodność z prawem przetwarzania dokonanego przed cofnięciem.
Skarga — art. 77Zwrócić się do organu nadzorczego. Zobacz punkt 14.

Jak z nich skorzystać: napisz na [email protected] i wskaż, z którego prawa chcesz skorzystać. Odpowiadamy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca; w sprawach złożonych termin można przedłużyć o dwa miesiące, o czym informujemy cię w ciągu pierwszego miesiąca (art. 12 ust. 3). Realizacja praw jest bezpłatna (art. 12 ust. 5) i nie zamierzamy pobierać opłaty przewidzianej dla żądań ewidentnie nieuzasadnionych albo nadmiernych.

Jeśli jesteś klientem, identyfikujemy cię po koncie i o nic więcej nie pytamy: otrzymujesz dane konta, zamówień i dostępów do Raportu. Jeśli natomiast wniosek dotyczy pojazdu — „podajcie wszystko, co macie na numer VIN X” — prosimy o dokument tożsamości i o dowód twojego powiązania z tym pojazdem: cyfrowy certyfikat własności, dowód rejestracyjny albo wypis z PRA wystawiony na ciebie.

12. Kiedy usunięcie danych nie jest możliwe

Jeśli poprosisz nas o usunięcie swoich danych, usuwamy konto i wszystko, czego nie musimy zachować. Nie możemy jednak usunąć zapisów księgowych, faktur i potwierdzeń dotyczących dokonanych przez ciebie zakupów: art. 2220 Codice civile nakazuje przechowywać księgi rachunkowe i związaną z nimi korespondencję przez dziesięć lat, a art. 17 ust. 3 lit. b) RODO wyłącza prawo do usunięcia danych, gdy przetwarzanie jest niezbędne do wypełnienia obowiązku prawnego.

Z tego samego powodu przez dziesięć lat przechowujemy dowody lokalizacji użyte do ustalenia VAT. Równie długo przechowujemy dowód zgody na natychmiastowe wykonanie i na rezygnację z prawa odstąpienia, gdzie podstawą jest także art. 17 ust. 3 lit. e): ustalenie, dochodzenie lub obrona roszczeń.

Wolimy powiedzieć to otwarcie, zamiast obiecywać ci całkowite usunięcie, które i tak nie następuje. W praktyce dzieje się to: dane, które musimy zachować, zostają odizolowane, nie są już wykorzystywane do żadnego celu operacyjnego, nie trafiają do żadnej komunikacji handlowej, są dostępne wyłącznie dla osób mających powód administracyjny, żeby do nich zajrzeć, i są usuwane z upływem terminu.

Podobna logika, choć z innych powodów, dotyczy wniosków o usunięcie danych z bazy danych pojazdów. Żądanie usunięcia wpisu o manipulacji przy liczniku przebiegu jest dokładnie tym przypadkiem, w którym trzeba ocenić, czy istnieją ważne prawnie uzasadnione podstawy nadrzędne wobec interesów osoby, której dane dotyczą (art. 17 ust. 1 lit. c) i art. 21 ust. 1 RODO): przeciwdziałanie oszustwom i bezpieczeństwo drogowe tego, kto ten pojazd kupi. Oceniamy każdy przypadek osobno, spisujemy decyzję i prowadzimy jej rejestr. Ani „zawsze usuwamy”, ani „nigdy nie usuwamy” nie byłyby odpowiedziami do przyjęcia.

Gdy dokonujemy sprostowania albo usunięcia, informujemy o tym odbiorców, którym dane zostały ujawnione, tak jak przewiduje art. 19 RODO, chyba że okaże się to niemożliwe albo będzie wymagać niewspółmiernie dużego wysiłku.

13. Bezpieczeństwo i naruszenia ochrony danych

Środki techniczne i organizacyjne są dostosowane do ryzyka, tak jak wymaga art. 32 RODO. W skrócie:

  • TLS 1.3 dla całego ruchu w tranzycie;
  • szyfrowanie w spoczynku dla danych osobowych klientów i dla tabeli powiązań numer rejestracyjny → VIN;
  • rozdzielenie ról między archiwum zdarzeń a tabelę pomostową, które nie znajdują się w tym samym środowisku logicznym;
  • rejestrowanie każdego odczytu tabeli pomostowej wraz z okresowym przeglądem dostępów;
  • hasła przechowywane wyłącznie w postaci skrótu (hash), nigdy jawnie;
  • zasada minimalnych uprawnień przy dostępach wewnętrznych, z okresowym przeglądem.

W razie naruszenia ochrony danych osobowych powodującego ryzyko naruszenia praw i wolności osób, których dane dotyczą, zgłaszamy je Garante w ciągu 72 godzin od chwili, w której się o nim dowiedzieliśmy (art. 33), i zawiadamiamy te osoby bez zbędnej zwłoki, gdy ryzyko jest wysokie (art. 34). Procedurę reagowania trzeba spisać przed incydentem, a nie w jego trakcie.

14. Skarga do organu nadzorczego

Organem nadzorczym właściwym dla Włoch jest Garante per la protezione dei dati personali, włoski organ ochrony danych osobowych (garanteprivacy.it). Możesz wnieść skargę na podstawie art. 77 RODO i odpowiadających mu przepisów Codice Privacy (D.Lgs. z 30 czerwca 2003 r. nr 196) albo zwrócić się do organu nadzorczego państwa członkowskiego, w którym masz miejsce zwykłego pobytu lub w którym pracujesz.

Możesz też wystąpić bezpośrednio na drogę sądową (art. 79 RODO). Skarga do Garante i droga sądowa wykluczają się wzajemnie: po wniesieniu jednej nie da się już wnieść drugiej w tej samej sprawie.

Prosimy, żebyś w miarę możliwości napisał najpierw do nas: większość spraw rozwiązuje się w kilka dni, a dobrze uzasadniona skarga i tak jest dla nas cenna.

15. Aktualizacje tej polityki

Każda wersja tej polityki jest numerowana, datowana i archiwizowana: musimy umieć wykazać, jaki tekst był opublikowany danego dnia, a jest to obowiązek wynikający z zasady rozliczalności, nie tylko dobra praktyka.

Jeśli wprowadzimy istotne zmiany, informujemy cię o nich — o ile mamy odpowiednie dane kontaktowe — zanim zaczną obowiązywać. Zmiany o charakterze redakcyjnym publikujemy z nowym numerem wersji i nową datą.

Pozostałe dokumenty

Żadnego z czterech nie czyta się osobno. Odstąpienie jest w zwrotach, okresy przechowywania w polityce prywatności, a klauzula o kompletności danych w regulaminie.