Polityka prywatności
KEY FOODS SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
Serwis: keyfoods.pl | Wersja: 5 sierpnia 2026 r. | KRS: 0001042859
Polityka wyjaśnia, jakie dane osobowe przetwarza KEY FOODS, w jakich celach, na jakich podstawach prawnych, komu mogą być ujawniane oraz jakie prawa przysługują osobom, których dane dotyczą. Obejmuje korzystanie z serwisu, kontakty i zamówienia, relacje B2B, logistykę, rekrutację oraz marketing.
1. Cel i zakres Polityki
Niniejsza Polityka prywatności, dalej jako „Polityka", opisuje zasady przetwarzania danych osobowych przez KEY FOODS spółkę z ograniczoną odpowiedzialnością w związku z prowadzeniem serwisu internetowego dostępnego pod adresem https://keyfoods.pl, przyjmowaniem zapytań i zamówień, prowadzeniem kontaktów handlowych oraz wykonywaniem działalności obejmującej w szczególności krajowy, wewnątrzunijny i międzynarodowy obrót cukrem i innymi artykułami spożywczymi oraz organizację związanych z nim dostaw.
Polityka ma zastosowanie do osób odwiedzających Serwis, korzystających z formularzy, składających zapytania lub zamówienia, klientów i potencjalnych klientów będących osobami fizycznymi, a także do pracowników, współpracowników, członków organów, pełnomocników, przedstawicieli, osób kontaktowych i beneficjentów rzeczywistych klientów, dostawców, przewoźników, spedytorów, operatorów magazynowych, pośredników, usługodawców i innych partnerów biznesowych. Obejmuje również kandydatów do pracy lub współpracy oraz osoby kontaktujące się z Administratorem w inny sposób.
Informacje dotyczące osoby prawnej lub innej jednostki organizacyjnej nie są danymi osobowymi, chyba że odnoszą się do zidentyfikowanej albo możliwej do zidentyfikowania osoby fizycznej. Imię i nazwisko, służbowy adres e-mail, służbowy numer telefonu, stanowisko, funkcja oraz podpis pracownika lub przedstawiciela kontrahenta są danymi osobowymi.
Politykę stosuje się łącznie z regulaminem świadczenia usług drogą elektroniczną, warunkami składania i realizacji zamówień, Polityką plików cookie oraz dodatkowymi klauzulami informacyjnymi. Polityka nie określa handlowych ani cywilnoprawnych warunków przyjęcia lub realizacji zamówienia. Szczegółowe zasady stosowania plików cookie i podobnych technologii opisuje odrębna Polityka plików cookie dostępna w Serwisie.
Użyte w Polityce pojęcia „RODO" i „PKE" oznaczają odpowiednio rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. oraz ustawę z dnia 12 lipca 2024 r. – Prawo komunikacji elektronicznej. „Serwis" oznacza stronę keyfoods.pl wraz z jej podstronami i formularzami.
2. Administrator i Inspektor Ochrony Danych
Administratorem danych osobowych jest KEY FOODS spółka z ograniczoną odpowiedzialnością z siedzibą w Warszawie, ul. Jana Kasprowicza 119A lok. 151, 01-949 Warszawa, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy dla m.st. Warszawy w Warszawie, XII Wydział Gospodarczy Krajowego Rejestru Sądowego, pod numerem KRS 0001042859, NIP 1182264158, REGON 525626820, o kapitale zakładowym 10.000,00 zł, dalej jako „Administrator" albo „KEY FOODS".
Administrator wyznaczył Inspektora Ochrony Danych. Funkcję tę pełni Łukasz Kiernicki. Z Inspektorem można skontaktować się pocztą elektroniczną pod adresem: iodo@keyfoods.pl, a także listownie na adres siedziby Administratora z dopiskiem „Inspektor Ochrony Danych".
Inspektor jest punktem kontaktowym w sprawach dotyczących przetwarzania danych osobowych i wykonywania praw wynikających z RODO. Skierowanie sprawy do Inspektora nie ogranicza możliwości kontaktu bezpośrednio z Administratorem ani prawa wniesienia skargi do organu nadzorczego. Odpowiedzialność za zgodność przetwarzania z prawem ponosi Administrator.
3. Zasady przetwarzania danych
Administrator przetwarza dane zgodnie z prawem, rzetelnie i w sposób przejrzysty. Dane są zbierane w konkretnych i prawnie uzasadnionych celach, ograniczane do zakresu niezbędnego dla tych celów, utrzymywane w prawidłowej i aktualnej postaci, przechowywane nie dłużej, niż jest to potrzebne, oraz zabezpieczane odpowiednio do ryzyka.
W zwykłej korespondencji, formularzach i polach swobodnego tekstu nie należy przekazywać szczególnych kategorii danych, o których mowa w art. 9 RODO, danych dotyczących wyroków skazujących i naruszeń prawa ani kopii dokumentów tożsamości, chyba że Administrator wyraźnie o to poprosi, wskaże cel i właściwą podstawę prawną. Administrator nie zbiera danych „na zapas" i stosuje zasadę minimalizacji.
4. Źródła i kategorie danych
Administrator otrzymuje dane bezpośrednio od osoby, której dane dotyczą, w szczególności przez Serwis, formularze, pocztę elektroniczną, telefon, spotkania, wydarzenia branżowe, dokumenty handlowe i rekrutacyjne. Dane mogą być również przekazywane przez pracodawcę, zleceniodawcę, kontrahenta, klienta, dostawcę, przewoźnika, spedytora, operatora magazynowego, pośrednika, bank, ubezpieczyciela lub inną osobę uczestniczącą w przygotowaniu albo realizacji transakcji.
Dane mogą pochodzić z publicznych rejestrów i wykazów, w tym KRS, CEIDG, CRBR, wykazu podatników VAT, VIES, rejestrów EORI, zagranicznych rejestrów przedsiębiorców i list sankcyjnych, a także z firmowych stron internetowych, publicznych profili zawodowych, legalnych baz branżowych, wywiadowni gospodarczych, biur informacji gospodarczej i od osób polecających kontakt.
| Kategoria | Przykładowy zakres | Typowe źródło |
|---|---|---|
| Identyfikacyjne i zawodowe | Imię, nazwisko, stanowisko, funkcja, pracodawca lub podmiot reprezentowany, podpis, zakres umocowania. | Osoba, kontrahent, rejestr publiczny, dokument umocowania. |
| Kontaktowe | Służbowy lub prywatny e-mail, numer telefonu, adres korespondencyjny, język komunikacji i historia kontaktu. | Formularz, korespondencja, spotkanie, wizytówka, kontrahent. |
| Rejestrowe i weryfikacyjne | Firma, adres, KRS, NIP, REGON, VAT UE, EORI, dane reprezentantów i beneficjentów rzeczywistych, status sankcyjny. | Rejestry i wykazy publiczne, kontrahent, wywiadownia. |
| Zapytania, zamówienia i umowy | Treść zapytania, produkt, pochodzenie, ilość, opakowanie, cena, Incoterms, terminy, miejsce dostawy, reklamacje i załączniki. | Osoba, klient, dostawca, dokumenty handlowe. |
| Logistyczne, jakościowe i celne | Dane osób przy załadunku, transporcie i odbiorze, numery pojazdów, trasy, CMR, dokumenty magazynowe, celne i jakościowe. | Uczestnicy łańcucha dostaw, dokumentacja operacyjna. |
| Finansowe i rozliczeniowe | Rachunek bankowy, dane płatnika i odbiorcy, faktury, status płatności, limit kupiecki, zadłużenie i historia rozliczeń. | Kontrahent, bank, księgowość, operator rozliczeń. |
| Komunikacja | Treść e-maili, zgłoszeń, reklamacji, rozmów, czatów i spotkań oraz przekazane materiały i notatki. | Osoba, narzędzie komunikacji, uczestnicy spotkania. |
| Techniczne | Adres IP, data i czas, wywołany zasób, referrer, identyfikatory, typ urządzenia i przeglądarki, logi oraz informacje o błędach. | Urządzenie, serwer i systemy bezpieczeństwa. |
| Rekrutacyjne | CV, doświadczenie, wykształcenie, kwalifikacje, dostępność, referencje i korespondencja rekrutacyjna. | Kandydat, portal rekrutacyjny, osoba polecająca. |
| Zgody i preferencje | Treść, zakres i czas udzielenia lub wycofania zgody, sprzeciw oraz wybrany kanał kontaktu. | Formularz zgody i korespondencja. |
Jeżeli dane nie zostały pozyskane bezpośrednio od osoby, Administrator realizuje obowiązek informacyjny na zasadach i w terminach określonych w art. 14 RODO, w szczególności przy pierwszym kontakcie, przy pierwszym ujawnieniu danych albo najpóźniej w ciągu miesiąca od ich pozyskania, chyba że zachodzi wyjątek wskazany w art. 14 ust. 5 RODO.
5. Cele i podstawy prawne przetwarzania
Podstawa prawna zależy od charakteru relacji i konkretnego procesu. Art. 6 ust. 1 lit. b RODO ma zastosowanie, gdy osoba fizyczna jest stroną umowy albo żąda podjęcia działań przed jej zawarciem. Dane pracownika, współpracownika, członka organu lub pełnomocnika kontrahenta są co do zasady przetwarzane na podstawie art. 6 ust. 1 lit. f RODO, ponieważ umowa jest zawierana z reprezentowanym podmiotem, a prawnie uzasadnionym interesem jest prowadzenie komunikacji, zawarcie, wykonanie i udokumentowanie współpracy B2B.
| Proces | Cel | Podstawa prawna |
|---|---|---|
| Serwis i logi | Udostępnienie treści, utrzymanie działania, diagnostyka, bezpieczeństwo, zapobieganie nadużyciom. | Art. 6 ust. 1 lit. f RODO. |
| Zapytania i oferty | Obsługa kontaktu, ustalenie potrzeb, przygotowanie oferty, negocjacje i dokumentowanie ustaleń. | Art. 6 ust. 1 lit. b lub f RODO. |
| Zamówienia i umowy | Przyjęcie i potwierdzenie zamówienia, sprzedaż, dostawa, płatność, reklamacje i obsługa posprzedażowa. | Art. 6 ust. 1 lit. b, c lub f RODO – zależnie od roli osoby i obowiązku. |
| Logistyka i jakość | Transport, spedycja, magazynowanie, odprawa celna, kontrola jakości, identyfikowalność partii i wycofanie produktu. | Art. 6 ust. 1 lit. b, c lub f RODO. |
| Weryfikacja kontrahenta | Sprawdzenie umocowania, rejestrów, rachunku, wiarygodności, ryzyka oszustwa, sankcji i ryzyka kredytowego. | Art. 6 ust. 1 lit. c lub f RODO. |
| Rachunkowość i podatki | Fakturowanie, księgi, podatki, cła, raportowanie, audyt oraz obsługa systemów wymaganych prawem. | Art. 6 ust. 1 lit. c RODO; pomocniczo lit. f RODO. |
| Roszczenia i zgodność | Ustalenie, dochodzenie lub obrona roszczeń, postępowania, kontrole, audyt i rozliczalność. | Art. 6 ust. 1 lit. c lub f RODO. |
| Kontakty B2B | Nawiązanie i utrzymanie relacji, identyfikacja osób właściwych do sprzedaży, zakupu, logistyki, jakości i rozliczeń. | Art. 6 ust. 1 lit. f RODO. |
| Marketing | Przesyłanie zamówionych informacji handlowych wybranym kanałem; marketing tradycyjny i bezpośredni kontakt handlowy. | Art. 6 ust. 1 lit. a RODO i art. 398 PKE; dla marketingu niewymagającego komunikacji elektronicznej – art. 6 ust. 1 lit. f RODO. |
| Rekrutacja | Ocena kandydatury, kontakt, zatrudnienie lub współpraca, przyszłe rekrutacje i obrona przed roszczeniami. | Art. 6 ust. 1 lit. a, b, c lub f RODO; art. 9 ust. 2 RODO, jeżeli ma zastosowanie. |
W niektórych procesach kilka podstaw prawnych może mieć zastosowanie równolegle do różnych elementów operacji. Potwierdzenie zapoznania się z Polityką nie jest zgodą na przetwarzanie danych niezbędnych do obsługi zapytania, zamówienia lub umowy. Zgody na marketing elektroniczny są pozyskiwane odrębnie i dobrowolnie.
6. Korzystanie z Serwisu i logi techniczne
Podczas korzystania z Serwisu serwer i mechanizmy bezpieczeństwa mogą automatycznie zapisywać adres IP, datę i godzinę żądania, adres żądanego zasobu, kod odpowiedzi, adres strony odsyłającej, typ i wersję przeglądarki, system operacyjny, rodzaj urządzenia, identyfikator sesji, informacje o błędach oraz zdarzenia związane z bezpieczeństwem.
Dane te są przetwarzane w celu wyświetlenia Serwisu, utrzymania jego dostępności, zarządzania ruchem, diagnozowania błędów, ochrony formularzy i systemów, zapobiegania automatycznym atakom, oszustwom i innym nadużyciom oraz wyjaśniania incydentów. Prawnie uzasadnionym interesem Administratora jest prowadzenie bezpiecznego i sprawnego Serwisu oraz ochrona informacji i infrastruktury.
Logi techniczne są przechowywane co do zasady nie dłużej niż 12 miesięcy. Dane związane z incydentem, próbą nadużycia lub roszczeniem mogą być przechowywane dłużej, do czasu wyjaśnienia sprawy albo upływu właściwego terminu przedawnienia.
7. Kontakt, formularze, zamówienia i umowy
Dane przekazane przez formularz, e-mail, telefon lub podczas spotkania są przetwarzane w celu identyfikacji nadawcy, przyjęcia i obsługi sprawy, udzielenia odpowiedzi, ustalenia potrzeb handlowych, przygotowania oferty, prowadzenia negocjacji i zachowania historii ustaleń. Zapytania, które nie doprowadziły do zawarcia umowy, są przechowywane co do zasady do 24 miesięcy od ostatniego istotnego kontaktu, chyba że wcześniej utracą przydatność albo mają znaczenie dowodowe.
Formularz zamówienia może służyć do przesłania zapytania ofertowego, przekazania danych potrzebnych do przygotowania oferty albo złożenia zamówienia. Skutek cywilnoprawny wysłania formularza wynika z jego treści, regulaminu i późniejszych uzgodnień. Sama Polityka nie przesądza, czy wysłanie formularza stanowi zamówienie, zaproszenie do złożenia oferty czy prośbę o kontakt.
Zakres danych może obejmować dane zamawiającego i osoby składającej zamówienie, informacje o umocowaniu, dane do faktury i dostawy, specyfikację produktu, ilość, opakowanie, cenę, termin, warunki dostawy, uwagi logistyczne, historię ustaleń, dokumenty dostawy i status płatności. Pola wymagane są oznaczane w formularzu. Ich niewypełnienie może uniemożliwić przygotowanie oferty, weryfikację kontrahenta, przyjęcie zamówienia albo wykonanie umowy.
Formularze Administratora nie służą do przyjmowania pełnych danych karty płatniczej, w szczególności numeru karty, daty ważności ani kodu zabezpieczającego. Przy płatności online, dane płatnicze będą przetwarzane przez wskazanego operatora płatności zgodnie z informacją udostępnioną w procesie płatności.
Rozmowy telefoniczne nie są nagrywane, chyba że rozmówca przed rozpoczęciem nagrywania otrzyma informację o nagrywaniu, jego celu, podstawie prawnej, czasie przechowywania i przysługujących prawach. Podczas spotkań online mogą być przetwarzane imię, nazwisko, nazwa konta, służbowe dane kontaktowe, wizerunek lub głos udostępniony przez uczestnika, treść czatu oraz przekazane materiały. Nagrywanie spotkania wymaga odrębnej, uprzedniej informacji i właściwej podstawy prawnej.
8. Realizacja umów, logistyka, jakość i obrót międzynarodowy
Administrator przetwarza dane potrzebne do negocjowania, zawierania i wykonywania umów sprzedaży, dostawy, transportu, spedycji, magazynowania, pośrednictwa, ubezpieczenia, finansowania, kontroli jakości oraz innych umów związanych z obrotem cukrem i artykułami spożywczymi.
Przetwarzanie obejmuje w szczególności uzgadnianie dostępności, ceny i warunków handlowych, organizację dostaw, awizację załadunku i rozładunku, kontakt z kierowcą, dyspozytorem, magazynem i odbiorcą, wystawianie dokumentów handlowych, transportowych, magazynowych, jakościowych, celnych i rozliczeniowych, potwierdzanie odbioru, kontrolę pochodzenia i identyfikowalności partii, obsługę płatności, reklamacji, szkód transportowych i wycofania produktu.
Dane osób uczestniczących w dostawie mogą być wymieniane między Administratorem, klientem, dostawcą, producentem, przewoźnikiem, spedytorem, operatorem magazynowym lub terminalowym, agentem celnym, laboratorium, jednostką kontrolującą jakość, podmiotem certyfikującym i ubezpieczycielem. Zakres przekazania jest ograniczany do danych potrzebnych na danym etapie łańcucha dostaw.
Podstawą przetwarzania jest art. 6 ust. 1 lit. b RODO wobec osoby fizycznej będącej stroną umowy, art. 6 ust. 1 lit. f RODO wobec osób działających w imieniu podmiotów gospodarczych oraz art. 6 ust. 1 lit. c RODO, gdy przetwarzanie wynika z przepisów podatkowych, celnych, rachunkowych, żywnościowych, transportowych, sankcyjnych albo innych przepisów mających zastosowanie do transakcji.
Kontrahent przekazujący Administratorowi dane kierowcy, magazyniera, odbiorcy, osoby odpowiedzialnej za jakość albo innej osoby działającej przy transakcji powinien umożliwić tej osobie zapoznanie się z Polityką. Nie wyłącza to obowiązków informacyjnych Administratora wynikających z RODO.
9. Weryfikacja kontrahentów, umocowania, wiarygodności i sankcji
Przed nawiązaniem współpracy i w jej trakcie Administrator może weryfikować dane rejestrowe i podatkowe kontrahenta, sposób reprezentacji i pełnomocnictwa, beneficjentów rzeczywistych, status VAT i VAT UE, numer EORI, rachunki płatnicze, historię płatności, wiarygodność gospodarczą oraz obecność kontrahenta, jego przedstawicieli lub beneficjentów rzeczywistych na właściwych listach sankcyjnych.
Weryfikacja służy zapewnieniu zgodności działalności z prawem, przeciwdziałaniu oszustwom, ocenie ryzyka niewykonania umowy lub braku zapłaty, ochronie majątku Administratora i innych uczestników obrotu oraz potwierdzeniu, że transakcja może zostać legalnie i bezpiecznie wykonana. Podstawą jest art. 6 ust. 1 lit. c RODO, gdy obowiązek wynika z prawa, oraz art. 6 ust. 1 lit. f RODO w pozostałym zakresie.
Wyniki weryfikacji mogą prowadzić do żądania dodatkowych dokumentów lub wyjaśnień, zmiany warunków płatności, odmowy przyznania limitu kupieckiego albo rezygnacji z transakcji. Decyzje te nie są podejmowane wyłącznie w sposób zautomatyzowany bez możliwości udziału człowieka.
10. Kontakty biznesowe i marketing
Administrator przetwarza służbowe dane kontaktowe osób działających po stronie obecnych i potencjalnych klientów, dostawców i innych partnerów w celu nawiązania i utrzymania kontaktu, ustalenia osób odpowiedzialnych za zakup, sprzedaż, logistykę, jakość lub rozliczenia, prezentowania działalności Administratora oraz rozwijania relacji B2B. Podstawą jest art. 6 ust. 1 lit. f RODO, a prawnie uzasadnionym interesem – prowadzenie i rozwój działalności gospodarczej oraz sprawna komunikacja branżowa.
Przesyłanie informacji handlowej, w tym marketingu bezpośredniego, z wykorzystaniem poczty elektronicznej, telefonu, komunikatora lub innego telekomunikacyjnego urządzenia końcowego odbywa się po uzyskaniu uprzedniej zgody wymaganej przez art. 398 PKE. Jeżeli Administrator pozyskuje zgodę również jako podstawę przetwarzania danych osobowych, zastosowanie ma art. 6 ust. 1 lit. a RODO. Marketing pocztą tradycyjną lub podczas spotkania, bez wykorzystania telekomunikacyjnego urządzenia końcowego, opiera się na art. 6 ust. 1 lit. f RODO, z poszanowaniem prawa do sprzeciwu.
Zgoda marketingowa jest dobrowolna, konkretna i przypisana do wybranego kanału. Można ją wycofać w dowolnym czasie, bez wpływu na zgodność z prawem wcześniejszych działań, w szczególności przez link rezygnacji albo kontakt z Inspektorem Ochrony Danych. Rezygnacja z marketingu nie wpływa na wiadomości niezbędne do wykonania zamówienia, rozliczenia albo obsługi zgłoszenia.
Osobie przysługuje bezwarunkowe prawo sprzeciwu wobec przetwarzania danych na potrzeby marketingu bezpośredniego. Po sprzeciwie dane nie są dalej wykorzystywane w tym celu. Administrator może przechowywać minimalny zapis wycofania zgody lub sprzeciwu, aby wykazać jego respektowanie i zapobiec ponownemu kierowaniu niechcianych komunikatów.
11. Rekrutacja i nawiązywanie współpracy
W rekrutacji pracowniczej Administrator przetwarza dane, których może żądać na podstawie art. 22¹ Kodeksu pracy, na podstawie art. 6 ust. 1 lit. c RODO. W rekrutacji do współpracy cywilnoprawnej podstawą przetwarzania danych niezbędnych do oceny kandydatury i uzgodnienia warunków jest art. 6 ust. 1 lit. b RODO.
Dane dodatkowe, niewymagane przez prawo ani Administratora, są przetwarzane na podstawie dobrowolnej zgody, o ile pozostają adekwatne do celu rekrutacji. Szczególne kategorie danych mogą być przetwarzane wyłącznie przy spełnieniu warunków art. 9 RODO i właściwych przepisów prawa pracy. Kandydat nie powinien przekazywać zdjęcia, danych o zdrowiu, rodzinie, pochodzeniu, poglądach ani innych informacji niezwiązanych z wymaganiami stanowiska, chyba że istnieje ku temu wyraźna potrzeba i podstawa prawna.
Dane są przetwarzane do zakończenia rekrutacji, a następnie co do zasady przez 3 miesiące w celu udokumentowania procesu. Ograniczony zakres danych potrzebny do ustalenia, dochodzenia lub obrony roszczeń może być przechowywany do upływu właściwego terminu przedawnienia, nie dłużej niż 3 lata, jeżeli jest to w konkretnym przypadku uzasadnione i proporcjonalne.
Dane na potrzeby przyszłych rekrutacji są przetwarzane wyłącznie na podstawie odrębnej zgody, przez okres wskazany w zgodzie, nie dłużej niż 12 miesięcy. Wycofanie zgody nie wpływa na udział w rekrutacji, do której dane zostały pierwotnie przekazane.
12. Serwisy społecznościowe, treści zewnętrzne i odnośniki
Administrator prowadzi profile w serwisach społecznościowych, przetwarza dane osób obserwujących profil, reagujących na publikacje lub kontaktujących się za pośrednictwem platformy w celu prowadzenia profilu, komunikacji, prezentowania działalności i analizowania statystyk. Podstawą po stronie Administratora jest art. 6 ust. 1 lit. f RODO, a w przypadku dobrowolnie zamówionej komunikacji marketingowej – art. 6 ust. 1 lit. a RODO, jeżeli zgoda jest wymagana.
Operator platformy może przetwarzać dane jako odrębny administrator, a w określonym zakresie może dochodzić do współadministrowania, w szczególności przy tworzeniu statystyk dotyczących profilu. Szczegółowe zasady wynikają z polityki prywatności danego operatora.
Samo umieszczenie odnośnika do zewnętrznej strony nie powoduje przekazania danych jej operatorowi. Osadzone filmy, mapy, wtyczki społecznościowe i inne treści zewnętrzne mogą powodować przekazanie danych po ich uruchomieniu, dlatego są blokowane do czasu uzyskania wymaganej zgody, jeżeli zapis lub dostęp do informacji na urządzeniu albo dalsze przetwarzanie wymaga zgody.
13. Odbiorcy danych
Dane mogą być powierzane dostawcom hostingu, poczty elektronicznej, serwerów, kopii zapasowych, cyberbezpieczeństwa, obsługi formularzy, narzędzi biurowych, CRM lub ERP, systemów zamówień, archiwizacji, wsparcia IT, księgowości, audytu, doradztwa prawnego i podatkowego, windykacji, komunikacji, spotkań online oraz marketingu. Dostawcy przetwarzający dane w imieniu Administratora działają na podstawie umowy i udokumentowanych poleceń.
Dane mogą być udostępniane odrębnym administratorom, gdy jest to potrzebne do przygotowania albo wykonania transakcji. Mogą to być klienci, dostawcy, producenci, cukrownie, rafinerie, pośrednicy handlowi, magazyny, terminale, przewoźnicy, spedytorzy, kurierzy, agenci celni, laboratoria, jednostki kontrolujące jakość i certyfikujące, ubezpieczyciele, brokerzy, banki, operatorzy płatności, ubezpieczyciele należności, wywiadownie gospodarcze i operatorzy pocztowi.
Dane mogą być przekazywane podmiotom powiązanym kapitałowo lub organizacyjnie z Administratorem tylko wtedy, gdy rzeczywiście uczestniczą w danym procesie, istnieje właściwa podstawa prawna, a zakres danych jest niezbędny. Samo określenie podmiotu jako „partnera" nie stanowi podstawy udostępnienia. Administrator nie sprzedaje danych osobowych.
Dane mogą zostać przekazane organom podatkowym i celnym, inspekcjom, sądom, prokuraturze, Policji, komornikom, organom nadzorczym i innym uprawnionym instytucjom, jeżeli obowiązek albo uprawnienie do przekazania wynika z prawa lub prawidłowo skierowanego żądania.
14. Przekazywanie danych poza Europejski Obszar Gospodarczy
Ze względu na międzynarodowy charakter działalności dane służbowe osób kontaktowych oraz dane zawarte w dokumentacji handlowej, transportowej, celnej, jakościowej i rozliczeniowej mogą być przekazywane odbiorcom poza Europejskim Obszarem Gospodarczym, jeżeli jest to potrzebne do przygotowania, zawarcia lub wykonania konkretnej transakcji. Dostawcy usług informatycznych, chmurowych lub komunikacyjnych mogą również przetwarzać dane poza EOG albo umożliwiać dostęp do nich z państwa trzeciego.
Transfer odbywa się zgodnie z rozdziałem V RODO. Jeżeli Komisja Europejska wydała wobec państwa, terytorium, sektora lub kategorii odbiorców decyzję stwierdzającą odpowiedni stopień ochrony, dane mogą być przekazywane na podstawie art. 45 RODO w zakresie objętym decyzją.
W odniesieniu do Stanów Zjednoczonych transfer może opierać się na decyzji wykonawczej Komisji (UE) 2023/1795 dotyczącej Ram Ochrony Danych UE–USA (EU-U.S. Data Privacy Framework), jeżeli odbiorca posiada aktywną certyfikację obejmującą właściwy rodzaj danych. Status odbiorcy jest sprawdzany w oficjalnym wykazie organizacji certyfikowanych.
Jeżeli odbiorca nie jest objęty właściwą decyzją stwierdzającą odpowiedni stopień ochrony, Administrator może stosować standardowe klauzule umowne przyjęte decyzją wykonawczą Komisji (UE) 2021/914 albo inny instrument z art. 46 RODO. Gdy jest to wymagane, Administrator ocenia prawo i praktykę państwa odbiorcy oraz stosuje środki uzupełniające, takie jak szyfrowanie, pseudonimizacja, ograniczenie zakresu danych lub dodatkowe zobowiązania organizacyjne.
Wyjątki z art. 49 RODO są stosowane wyłącznie w sytuacjach wyjątkowych i sporadycznych, po spełnieniu warunków właściwego wyjątku, i nie służą jako podstawa regularnych, powtarzalnych transferów do stałego dostawcy. Informację o zastosowanej podstawie transferu i możliwość uzyskania kopii zabezpieczeń można uzyskać u Inspektora Ochrony Danych. Kopia może zostać ograniczona w zakresie niezbędnym do ochrony tajemnicy przedsiębiorstwa i praw innych osób.
15. Okresy przechowywania danych
Administrator przechowuje dane nie dłużej, niż jest to konieczne do celu, dla którego zostały zebrane, z uwzględnieniem obowiązków prawnych, właściwych okresów przedawnienia, ryzyka roszczeń, zasady rozliczalności i potrzeby zapewnienia bezpieczeństwa. Okresy mogą się nakładać; w takim przypadku stosowany jest najdłuższy uzasadniony okres.
| Proces | Okres lub zasada retencji |
|---|---|
| Zapytania bez umowy | Do 24 miesięcy od ostatniego istotnego kontaktu, chyba że dane wcześniej utracą przydatność albo są potrzebne dłużej jako dowód roszczenia. |
| Zamówienia i umowy | Przez okres przygotowania i wykonania umowy, a następnie do upływu właściwego terminu przedawnienia roszczeń. Dla roszczeń gospodarczych jest to często do 3 lat, lecz przepisy szczególne mogą przewidywać inny termin. |
| Księgowość, podatki i cła | Przez okres wymagany właściwymi przepisami, zazwyczaj 5 lat liczonych zgodnie z regułami dla danego rodzaju dokumentacji; dłużej w razie kontroli lub postępowania. |
| Logistyka, jakość i identyfikowalność | Przez okres wymagany przepisami dotyczącymi żywności, transportu, ceł i dokumentacji produktu, a następnie w zakresie potrzebnym do reklamacji i roszczeń. |
| Kontakty B2B | Przez czas trwania relacji i aktualności danych, co do zasady nie dłużej niż 3 lata od ostatniego istotnego kontaktu, chyba że dane są potrzebne do umowy, obowiązku prawnego lub roszczeń. |
| Marketing | Do wycofania zgody albo wniesienia sprzeciwu. Minimalny zapis zgody, jej wycofania lub sprzeciwu może być zachowany przez okres potrzebny do rozliczalności i obrony roszczeń. |
| Logi techniczne | Co do zasady do 12 miesięcy; dłużej, jeżeli dotyczą incydentu, nadużycia lub roszczenia. |
| Rekrutacja | Do zakończenia rekrutacji i co do zasady 3 miesiące po jej zakończeniu; niezbędne dane dowodowe do 3 lat, gdy jest to uzasadnione; przyszłe rekrutacje do 12 miesięcy za odrębną zgodą. |
| Realizacja praw RODO | Przez czas obsługi żądania, a po jej zakończeniu do 3 lat w ograniczonym zakresie w celu wykazania prawidłowego działania i obrony roszczeń. |
Dane w kopiach zapasowych są usuwane zgodnie z cyklem rotacji kopii. Do czasu usunięcia pozostają odizolowane od bieżącego wykorzystania, chyba że ich odtworzenie jest potrzebne ze względów bezpieczeństwa, ciągłości działania albo obowiązku prawnego.
16. Prawa osób, których dane dotyczą
| Prawo | Zakres |
|---|---|
| Dostęp | Prawo uzyskania informacji o przetwarzaniu, dostępu do danych i otrzymania ich kopii. |
| Sprostowanie | Prawo poprawienia danych nieprawidłowych i uzupełnienia danych niekompletnych. |
| Usunięcie | Prawo żądania usunięcia danych, gdy zachodzi przesłanka z art. 17 RODO i nie występuje wyjątek. |
| Ograniczenie | Prawo żądania ograniczenia przetwarzania w przypadkach określonych w art. 18 RODO. |
| Przenoszenie | Prawo otrzymania danych dostarczonych Administratorowi i przekazania ich innemu administratorowi, gdy przetwarzanie jest zautomatyzowane i oparte na zgodzie albo umowie. |
| Sprzeciw | Prawo sprzeciwu z przyczyn związanych ze szczególną sytuacją wobec przetwarzania opartego na art. 6 ust. 1 lit. f RODO; wobec marketingu bezpośredniego sprzeciw jest bezwarunkowy. |
| Wycofanie zgody | Prawo wycofania zgody w każdym czasie bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem. |
Żądanie można złożyć Inspektorowi Ochrony Danych pod adresem iodo@keyfoods.pl albo listownie na adres siedziby Administratora. Administrator może poprosić o informacje konieczne do potwierdzenia tożsamości, jeżeli istnieją uzasadnione wątpliwości, lecz zakres weryfikacji będzie proporcjonalny do ryzyka i nie będzie prowadził do zbierania nadmiernych danych.
Odpowiedź jest udzielana bez zbędnej zwłoki, co do zasady w terminie miesiąca od otrzymania żądania. Termin może zostać przedłużony o kolejne dwa miesiące ze względu na skomplikowany charakter lub liczbę żądań; informacja o przedłużeniu i jego przyczynach jest przekazywana w pierwszym miesiącu.
Realizacja praw jest co do zasady bezpłatna. Jeżeli żądanie jest ewidentnie nieuzasadnione lub nadmierne, zwłaszcza ze względu na ustawiczny charakter, Administrator może pobrać rozsądną opłatę uwzględniającą koszty administracyjne albo odmówić działania na zasadach art. 12 ust. 5 RODO.
Osoba, która uważa, że jej dane są przetwarzane niezgodnie z prawem, ma prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stanisława Moniuszki 1A, 00-014 Warszawa.
17. Dobrowolność i obowiązek podania danych
Przeglądanie publicznych treści Serwisu nie wymaga podania danych poza informacjami technicznymi niezbędnymi do transmisji oraz działania żądanej funkcji. Podanie danych w zapytaniu, zamówieniu, umowie, reklamacji lub rekrutacji jest co do zasady dobrowolne, ale może być konieczne do identyfikacji osoby lub kontrahenta, udzielenia odpowiedzi, przygotowania oferty, wykonania dostawy, rozliczenia albo oceny kandydatury.
Jeżeli obowiązek podania danych wynika z prawa, w szczególności z przepisów podatkowych, rachunkowych, celnych, żywnościowych lub prawa pracy, brak danych może uniemożliwić dokonanie czynności, wystawienie dokumentu, realizację transakcji albo zatrudnienie. Zgody marketingowe są dobrowolne, a odmowa nie może warunkować realizacji zamówienia ani dostępu do funkcji, dla których dana zgoda nie jest potrzebna.
18. Zautomatyzowane podejmowanie decyzji i dane dzieci
Administrator nie podejmuje wobec osób decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na nie wpływały w rozumieniu art. 22 RODO. Statystyki, filtrowanie wiadomości, mechanizmy bezpieczeństwa i segmentacja marketingowa nie prowadzą po stronie Administratora do takich decyzji bez udziału człowieka.
Serwis i formularze handlowe nie są kierowane do dzieci ani przeznaczone do zawierania przez nie transakcji. Administrator nie zbiera świadomie danych dzieci w celach marketingowych. Dane dziecka przekazane bez właściwej podstawy prawnej zostaną usunięte lub objęte ograniczeniem po odpowiedniej weryfikacji.
19. Bezpieczeństwo i poufność
Administrator stosuje środki techniczne i organizacyjne odpowiednie do ryzyka, w tym kontrolę dostępu i uprawnień, uwierzytelnianie, zabezpieczenie transmisji, kopie zapasowe, rejestrowanie zdarzeń, aktualizacje, ochronę urządzeń i poczty, zasady poufności, szkolenia, procedury incydentowe, umowy powierzenia i przeglądy ryzyka.
Dostęp do danych mają wyłącznie upoważnione osoby i podmioty, którym są one potrzebne do realizacji zadań i które są zobowiązane do poufności. Administrator wymaga od podmiotów przetwarzających gwarancji ochrony danych adekwatnych do ryzyka.
Żadna metoda transmisji ani system informatyczny nie eliminuje całkowicie ryzyka. W razie naruszenia Administrator ocenia i dokumentuje zdarzenie oraz – gdy wymagają tego art. 33 lub 34 RODO – zgłasza je Prezesowi UODO i zawiadamia osoby, których dane dotyczą.
20. Zmiany Polityki
Polityka jest weryfikowana w razie zmian prawa, funkcjonalności Serwisu, sposobów składania i realizacji zamówień, procesów biznesowych, kategorii odbiorców, dostawców technologii albo celów przetwarzania. Aktualna wersja jest publikowana w Serwisie wraz z datą aktualizacji.
Jeżeli zmiana istotnie wpływa na sposób przetwarzania lub prawa osób, Administrator przekazuje odpowiednią informację. Zmiana Polityki nie rozszerza wcześniejszej zgody na nowy cel; jeżeli zgoda jest wymagana, Administrator pozyska ją przed rozpoczęciem przetwarzania.