Polityka prywatności
Poniższa polityka prywatności opisuje, jakie dane faktycznie przetwarzamy w związku z korzystaniem z tej strony.
1. Administrator danych
Administratorem danych jest Vittoria Fiore Gallery. Pełne dane rejestrowe administratora: Vittoria Fiore Gallery Viktoriya Maksysko, ul. Hoserów 56/2, 02-995 Warszawa, Polska. NIP: 9512608235, REGON: 540039076. Kontakt w sprawach prywatności odbywa się przez dane na stronie Kontakt.
2. Jakie dane przetwarzamy i w jakim celu
Przetwarzamy dane podane w formularzach kontaktowych, zapytaniach dla firm/hoteli, formularzach ślubnych, indywidualnych zapytaniach, rezerwacjach warsztatów, zapytaniach o warsztaty prywatne/firmowe oraz — jeśli użytkownik je poda — w formularzu kontaktowym chatbota. Zakres może obejmować imię i nazwisko, e-mail, telefon, treść zapytania, informacje o wydarzeniu, preferencjach, liczbie uczestników, terminie i lokalizacji. W warsztatach dla dzieci zbierany może być wyłącznie wiek dziecka, jeżeli jest potrzebny do organizacji zajęć.
3. Podstawy prawne
Dane są przetwarzane przede wszystkim w celu podjęcia działań na żądanie osoby przed zawarciem umowy i wykonania umowy (art. 6 ust. 1 lit. b RODO), realizacji prawnie uzasadnionych interesów administratora, takich jak obsługa korespondencji, bezpieczeństwo i obrona roszczeń (art. 6 ust. 1 lit. f RODO), oraz — tam gdzie jest to wymagane — na podstawie zgody (art. 6 ust. 1 lit. a RODO). Dane wymagane przepisami podatkowymi lub rachunkowymi mogą być przetwarzane na podstawie obowiązku prawnego (art. 6 ust. 1 lit. c RODO).
4. Chatbot
Treść rozmowy z chatbotem może być zapisywana po stronie serwera w celu prowadzenia rozmowy i obsługi zapytania. Identyfikator bieżącej rozmowy jest przechowywany w sessionStorage przeglądarki. Jeżeli użytkownik wybierze funkcję „Zakończ rozmowę”, system usuwa zapis rozmowy zgodnie z aktualną funkcją serwisu. Dane kontaktowe są przetwarzane tylko wtedy, gdy użytkownik je poda.
5. Odbiorcy danych
Dane mogą być powierzane dostawcom infrastruktury i usług technicznych w zakresie niezbędnym do działania serwisu, w szczególności dostawcy hostingu Vercel, dostawcy bazy danych Neon, dostawcy przechowywania i dostarczania zdjęć/wideo Cloudinary oraz dostawcy usługi poczty elektronicznej wykorzystywanej do wysyłki powiadomień, a także innym dostawcom faktycznie wykorzystywanym przez serwis w danym momencie. Linki do Google, WhatsApp i mediów społecznościowych prowadzą do odrębnych usług zewnętrznych; po przejściu do nich zastosowanie mają również zasady danego dostawcy.
6. Przekazywanie danych poza EOG
Niektórzy dostawcy mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym, w szczególności w USA. W takich przypadkach administrator opiera przekazywanie na mechanizmie dopuszczonym przez rozdział V RODO, odpowiednim dla konkretnego odbiorcy i transferu, np. decyzji stwierdzającej odpowiedni stopień ochrony (w tym, gdy ma zastosowanie, EU–US Data Privacy Framework) albo odpowiednich zabezpieczeniach, takich jak standardowe klauzule umowne. Aktualny mechanizm powinien odpowiadać rzeczywistym warunkom danego dostawcy.
7. Okres przechowywania
Zapytania, które nie doprowadziły do zawarcia umowy: co do zasady do 12 miesięcy od zakończenia kontaktu, chyba że dalsze przechowywanie jest potrzebne do ustalenia, dochodzenia lub obrony roszczeń. Rozmowy chatbota bez dalszej współpracy: co do zasady do 6 miesięcy, chyba że użytkownik wcześniej użyje funkcji usunięcia rozmowy albo zachodzi inna podstawa dalszego przetwarzania. Dane związane z zawartą umową, rozliczeniami lub reklamacją: przez okres wymagany przepisami podatkowymi/rachunkowymi oraz przez okres niezbędny do ustalenia, dochodzenia lub obrony roszczeń. Dane przetwarzane wyłącznie na podstawie zgody: do jej cofnięcia lub wcześniejszego ustania celu, chyba że istnieje inna podstawa prawna. Identyfikator analityczny vfg_session: maksymalnie 180 dni od ostatniej wizyty. Administrator powinien okresowo przeglądać dane i usuwać te, których dalsze przechowywanie nie jest potrzebne.
8. Prawa osób
Osobie, której dane dotyczą, przysługują — w zakresie wynikającym z RODO — prawa dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie oraz cofnięcia zgody. Przysługuje również prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.
9. Cookies i analityka
Niezbędne mechanizmy mogą działać bez zgody, gdy są konieczne do świadczenia żądanej usługi lub transmisji komunikatu. Funkcjonalne, analityczne i marketingowe mechanizmy wymagające zgody są uruchamiane dopiero po jej udzieleniu. Google Analytics 4 i Meta Pixel są obecnie nieaktywne i nie powinny być uruchamiane bez odpowiedniej konfiguracji zgody i aktualizacji informacji dla użytkownika.
10. Bezpieczeństwo i zmiany
Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka, w tym HTTPS, zabezpieczenia panelu administracyjnego, kontrolę dostępu i mechanizmy ograniczające nadużycia. Polityka może być aktualizowana, jeżeli zmieni się sposób przetwarzania danych, dostawcy lub przepisy. Aktualna wersja jest publikowana w serwisie.
