Polityka prywatności

Polityka prywatności i plików cookies Cerstone.pl

Wersja opublikowana 16 lipca 2026 r., obowiązująca od 1 sierpnia 2026 r.

Dokument opisuje, jakie dane przetwarza Cerstone, w jakich celach, komu mogą być ujawniane oraz jak działają pliki cookies i narzędzia analityczne.

§ 1. Zakres i charakter dokumentu

Niniejsza Polityka prywatności i plików cookies określa zasady przetwarzania danych osobowych osób korzystających ze sklepu internetowego dostępnego pod adresem cerstone.pl, składających zamówienia, zakładających konto, zapisujących się do newslettera, korzystających z listy życzeń albo kontaktujących się z Cerstone.

Polityka ma charakter informacyjny i uzupełnia Regulamin sklepu internetowego. Nie jest odrębną umową. Pojęcia pisane wielką literą mają znaczenie nadane im w Regulaminie, chyba że z treści Polityki wynika inaczej.

Polityka realizuje obowiązki informacyjne wynikające w szczególności z art. 12-14 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO) oraz opisuje zasady korzystania z plików cookies i podobnych technologii zgodnie z ustawą z dnia 12 lipca 2024 r. – Prawo komunikacji elektronicznej.

§ 2. Administrator danych i kontakt

Administratorami danych osobowych są Monika Mańk oraz Dariusz Szymborski, prowadzący wspólnie działalność gospodarczą w formie spółki cywilnej pod firmą Cerstone Monika Mańk, Dariusz Szymborski s.c., ul. Bartycka 22C, 00-716 Warszawa, NIP 5242765513, REGON 147034261.

W sprawach dotyczących prywatności i danych osobowych można skontaktować się z Administratorami:

Podanie danych jest dobrowolne, ale w określonych sytuacjach jest konieczne do zawarcia i wykonania umowy, obsługi płatności, dostawy, odpowiedzi na zapytanie albo świadczenia wybranej usługi.

§ 3. Jakie dane mogą być przetwarzane

W zależności od sposobu korzystania ze Sklepu Administratorzy mogą przetwarzać w szczególności:

  • dane identyfikacyjne i kontaktowe, takie jak imię i nazwisko, nazwa firmy, NIP, adres, numer telefonu i adres e-mail;
  • dane dotyczące zamówienia, płatności, dostawy, faktury, zwrotu, reklamacji i korespondencji;
  • dane konta użytkownika, historię zamówień, zapisane adresy i listę życzeń;
  • dane przekazane w formularzu kontaktowym, wiadomości e-mail, rozmowie telefonicznej lub przez WhatsApp, w tym przesłane zdjęcia, wymiary, plany albo informacje o projekcie;
  • informacje o zgodach marketingowych i ustawieniach cookies;
  • dane techniczne i eksploatacyjne, takie jak adres IP, identyfikatory internetowe, typ urządzenia i przeglądarki, dane o sesji, logi serwera, informacje o sposobie korzystania ze strony i zdarzeniach związanych z zakupem;
  • dane wymagane do wykonania obowiązków dotyczących bezpieczeństwa produktów, w tym identyfikacji nabywców określonych partii Produktów, jeżeli jest to konieczne na podstawie przepisów GPSR.

Administratorzy nie wymagają przekazywania szczególnych kategorii danych osobowych, takich jak dane o zdrowiu, poglądach politycznych czy przekonaniach religijnych. Użytkownik nie powinien przesyłać takich informacji, jeżeli nie jest to niezbędne do załatwienia konkretnej sprawy.

§ 4. Cele i podstawy prawne przetwarzania

  1. Obsługa zamówień i sprzedaży. Dane są przetwarzane w celu przyjęcia zamówienia, zawarcia i wykonania umowy sprzedaży, przygotowania Produktów, komunikacji dotyczącej realizacji oraz obsługi dostawy – na podstawie art. 6 ust. 1 lit. b RODO.
  2. Płatności. Dane niezbędne do przeprowadzenia płatności mogą być przekazywane bankowi lub operatorowi Przelewy24 (PayPro S.A.). Podstawą przetwarzania przez Cerstone jest wykonanie umowy, a w zakresie obowiązków rachunkowych i prawnych także art. 6 ust. 1 lit. c RODO. Operator płatności może działać jako odrębny administrator danych zgodnie z własnym obowiązkiem informacyjnym.
  3. Faktury, księgowość i obowiązki podatkowe. Dane są przetwarzane w celu wystawiania i przechowywania dokumentów księgowych oraz wykonania obowiązków podatkowych i rachunkowych – na podstawie art. 6 ust. 1 lit. c RODO.
  4. Konto klienta. Dane są przetwarzane w celu utworzenia i prowadzenia Konta, umożliwienia logowania, dostępu do historii zamówień, zapisanych danych i innych funkcji Konta – na podstawie art. 6 ust. 1 lit. b RODO.
  5. Kontakt, zapytania i wyceny. Dane są przetwarzane w celu udzielenia odpowiedzi, przygotowania wyceny i podjęcia działań przed zawarciem umowy – na podstawie art. 6 ust. 1 lit. b RODO, jeżeli zapytanie zmierza do zawarcia umowy, albo art. 6 ust. 1 lit. f RODO, gdy podstawą jest prawnie uzasadniony interes polegający na obsłudze korespondencji i relacji z osobą kontaktującą się z Cerstone.
  6. Zwroty, reklamacje i dochodzenie roszczeń. Dane są przetwarzane w celu wykonania obowiązków prawnych, rozpatrzenia zgłoszenia, udokumentowania przebiegu sprawy oraz ustalenia, dochodzenia lub obrony roszczeń – na podstawie art. 6 ust. 1 lit. b, c i f RODO, zależnie od rodzaju sprawy.
  7. Newsletter i marketing bezpośredni. Adres e-mail, a jeżeli został podany także imię, jest przetwarzany w celu wysyłania newslettera, informacji handlowych i ofert Cerstone wyłącznie po uzyskaniu dobrowolnej zgody – na podstawie art. 6 ust. 1 lit. a RODO oraz właściwych przepisów Prawa komunikacji elektronicznej. Zgodę można wycofać w każdym czasie.
  8. Lista życzeń. Informacje o zapisanych Produktach mogą być przechowywane w przeglądarce lub przypisane do Konta w celu udostępnienia funkcji wybranej przez Użytkownika. Podstawą jest art. 6 ust. 1 lit. b RODO, gdy funkcja stanowi usługę świadczoną na żądanie, albo art. 6 ust. 1 lit. f RODO w zakresie niezbędnym do zapewnienia działania Sklepu.
  9. Bezpieczeństwo i utrzymanie strony. Dane techniczne, logi i informacje o zdarzeniach są przetwarzane w celu ochrony Sklepu, zapobiegania nadużyciom, spamowi i atakom, diagnozowania błędów, wykonywania kopii zapasowych i zapewnienia ciągłości działania – na podstawie art. 6 ust. 1 lit. f RODO.
  10. Analityka. Po uzyskaniu zgody dane o korzystaniu ze strony mogą być przetwarzane z użyciem Google Analytics 4 w celu tworzenia statystyk, analizy ruchu i ulepszania Sklepu – na podstawie art. 6 ust. 1 lit. a RODO. Brak zgody nie wpływa na możliwość dokonania zakupu.
  11. Reklamy i pomiar konwersji. Po uzyskaniu zgody narzędzia Google Ads mogą być wykorzystywane do pomiaru skuteczności reklam, przypisywania konwersji oraz – jeżeli taka funkcja jest aktywna – tworzenia grup odbiorców i dopasowania reklam. Podstawą jest art. 6 ust. 1 lit. a RODO.
  12. Bezpieczeństwo Produktów – GPSR. Dane mogą być przetwarzane w celu identyfikacji Produktu i jego nabywcy, obsługi zgłoszeń bezpieczeństwa, wycofania Produktu, ostrzeżenia klientów albo współpracy z organami – na podstawie art. 6 ust. 1 lit. c RODO w związku z rozporządzeniem (UE) 2023/988.
  13. Ustalanie, dochodzenie i obrona roszczeń. Dane mogą być zachowane i wykorzystywane w zakresie niezbędnym do ochrony praw Administratorów i wykazania prawidłowego wykonania obowiązków – na podstawie art. 6 ust. 1 lit. f RODO.

§ 5. Jak długo dane są przechowywane

Dane są przechowywane nie dłużej, niż jest to potrzebne do celu, dla którego zostały zebrane. W szczególności:

  • dane zamówień i umów – przez czas realizacji umowy, a następnie do upływu okresu przedawnienia możliwych roszczeń;
  • dokumenty podatkowe i księgowe – przez okres wymagany przepisami, co do zasady 5 lat licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku;
  • dane Konta – do chwili usunięcia Konta, a następnie w ograniczonym zakresie, jeżeli ich przechowywanie jest wymagane prawem lub potrzebne do obrony przed roszczeniami;
  • dane z zapytań i wycen – przez czas obsługi sprawy i dalszej współpracy, a później do upływu okresu przedawnienia możliwych roszczeń, chyba że wcześniej ustanie podstawa przetwarzania;
  • dane związane z reklamacjami, zwrotami i bezpieczeństwem Produktów – przez okres obsługi sprawy oraz okres wymagany przepisami lub potrzebny do wykazania wykonania obowiązków;
  • dane newslettera – do wycofania zgody lub zakończenia newslettera; informacja o udzieleniu i wycofaniu zgody może być zachowana przez okres potrzebny do wykazania zgodności działań z prawem;
  • logi bezpieczeństwa i dane techniczne – przez okres potrzebny do ochrony i diagnostyki Sklepu, co do zasady nie dłużej niż 12 miesięcy, chyba że stanowią dowód incydentu, nadużycia lub roszczenia;
  • dane zbierane przez cookies – przez okres wskazany w panelu zarządzania zgodami, zależny od rodzaju pliku i ustawień danego dostawcy.

§ 6. Odbiorcy danych

Dane mogą być ujawniane wyłącznie w zakresie niezbędnym do realizacji określonego celu następującym kategoriom odbiorców:

  • bankom, operatorowi płatności PayPro S.A. prowadzącemu Przelewy24 oraz operatorom kart płatniczych;
  • firmom kurierskim i przewoźnikom realizującym transport paletowy;
  • dostawcom hostingu, serwera, poczty elektronicznej, kopii zapasowych, obsługi technicznej, utrzymania systemu i cyberbezpieczeństwa;
  • Cloudflare, Inc. w zakresie ochrony, przyspieszania i obsługi ruchu sieciowego, jeżeli ruch do Sklepu jest obsługiwany przez usługi Cloudflare;
  • Google Ireland Limited oraz podmiotom z grupy Google w związku z Google Analytics, Google Ads, Google Tag Manager i Site Kit – wyłącznie w zakresie wynikającym z konfiguracji usług oraz udzielonych zgód;
  • Meta Platforms Ireland Limited w przypadku rozpoczęcia przez Użytkownika kontaktu przez WhatsApp;
  • dostawcy systemu wysyłki newslettera, jeżeli do wysyłki używane jest zewnętrzne narzędzie mailingowe;
  • dostawcy narzędzia do zarządzania zgodami na cookies, jeżeli działa ono jako podmiot przetwarzający;
  • biuru księgowemu, doradcom prawnym, ubezpieczycielom i podmiotom wspierającym dochodzenie lub obronę roszczeń;
  • organom publicznym i innym podmiotom uprawnionym na podstawie przepisów prawa.

Administratorzy nie sprzedają danych osobowych. Udostępnienie danych podmiotom technicznym następuje na podstawie odpowiednich umów i tylko w zakresie koniecznym do świadczenia usług.

§ 7. Przekazywanie danych poza Europejski Obszar Gospodarczy

W związku z korzystaniem z usług globalnych dostawców, w szczególności Google, Cloudflare lub Meta, dane mogą być przetwarzane albo dostępne z państw spoza Europejskiego Obszaru Gospodarczego, w tym ze Stanów Zjednoczonych.

Jeżeli dochodzi do takiego przekazania, stosowana jest właściwa podstawa prawna przewidziana w RODO, w szczególności decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony dla podmiotu uczestniczącego w EU-U.S. Data Privacy Framework, standardowe klauzule umowne zatwierdzone przez Komisję Europejską albo inne prawnie dopuszczalne zabezpieczenia.

Informację o zastosowanych zabezpieczeniach lub ich kopię można uzyskać, kontaktując się z Administratorami. Zakres i miejsce przetwarzania zależą od konkretnej usługi, konfiguracji oraz decyzji Użytkownika dotyczącej zgód.

§ 8. Prawa osoby, której dane dotyczą

Na zasadach określonych w RODO osobie, której dane dotyczą, może przysługiwać prawo do:

  • dostępu do danych i otrzymania ich kopii;
  • sprostowania lub uzupełnienia danych;
  • usunięcia danych;
  • ograniczenia przetwarzania;
  • przenoszenia danych, gdy przetwarzanie odbywa się na podstawie zgody lub umowy i w sposób zautomatyzowany;
  • wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie, z przyczyn związanych ze szczególną sytuacją;
  • wniesienia w każdym czasie sprzeciwu wobec przetwarzania danych do celów marketingu bezpośredniego;
  • wycofania zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem;
  • wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.

Wniosek można przesłać na adres . Przed realizacją wniosku Administratorzy mogą poprosić o informacje potrzebne do potwierdzenia tożsamości osoby składającej wniosek. Niektóre prawa podlegają ograniczeniom wynikającym z przepisów, np. dane mogą nie zostać usunięte, jeżeli ich dalsze przechowywanie jest wymagane prawem lub potrzebne do ustalenia, dochodzenia albo obrony roszczeń.

§ 9. Profilowanie i zautomatyzowane podejmowanie decyzji

Administratorzy nie podejmują wobec Użytkowników decyzji wywołujących skutki prawne lub w podobny sposób istotnie na nich wpływających wyłącznie na podstawie zautomatyzowanego przetwarzania danych.

Po wyrażeniu zgody narzędzia analityczne i reklamowe mogą analizować aktywność na stronie, przypisywać konwersje oraz – zależnie od konfiguracji – klasyfikować urządzenia lub użytkowników do technicznych grup odbiorców. Takie działania mogą stanowić profilowanie w rozumieniu RODO, lecz nie służą podejmowaniu przez Cerstone decyzji wywołujących skutki prawne. Zgodę na analitykę i reklamę można w każdej chwili wycofać w ustawieniach cookies.

§ 10. Pliki cookies i podobne technologie

Sklep wykorzystuje pliki cookies, pamięć lokalną przeglądarki, piksele, identyfikatory i podobne technologie. Mogą one przechowywać informacje na urządzeniu Użytkownika albo uzyskiwać dostęp do informacji już zapisanych.

Cookies niezbędne mogą być stosowane bez odrębnej zgody, jeżeli są konieczne do transmisji komunikatu lub świadczenia usługi wyraźnie żądanej przez Użytkownika, np. działania koszyka, logowania, utrzymania sesji, zapamiętania ustawień prywatności lub zapewnienia bezpieczeństwa. Pozostałe technologie są uruchamiane po uzyskaniu zgody w panelu zarządzania zgodami.

Sklep może korzystać z następujących kategorii cookies:

  1. Niezbędne. Zapewniają podstawowe funkcje WordPressa i WooCommerce, działanie koszyka i kasy, logowanie, bezpieczeństwo, równoważenie ruchu, zapamiętanie wyboru zgód oraz ochronę przed nadużyciami. Ich wyłączenie w przeglądarce może uniemożliwić prawidłowe działanie Sklepu.
  2. Funkcjonalne. Pozwalają zapamiętać wybrane ustawienia lub Produkty, np. na liście życzeń. Są używane na żądanie Użytkownika albo po uzyskaniu zgody – zależnie od charakteru funkcji.
  3. Analityczne. Po zgodzie umożliwiają Google Analytics 4 tworzenie statystyk korzystania ze strony, np. informacji o odwiedzanych podstronach, zdarzeniach, urządzeniu i źródle wejścia.
  4. Reklamowe. Po zgodzie umożliwiają Google Ads pomiar konwersji, ocenę skuteczności kampanii oraz – jeżeli odpowiednie funkcje są aktywne – dopasowanie reklam lub tworzenie grup odbiorców.

Google Tag Manager jest narzędziem technicznym służącym do zarządzania tagami. To, czy dany tag zostanie uruchomiony, zależy od jego konfiguracji i wyboru zgód przez Użytkownika.

Aktualna lista stosowanych cookies, ich dostawców, celów i okresów ważności powinna być dostępna w panelu zarządzania zgodami wyświetlanym na stronie. Okresy ważności mogą się zmieniać w związku z aktualizacją usług lub konfiguracji.

Użytkownik może zaakceptować wszystkie cookies, odrzucić cookies niekonieczne albo wybrać poszczególne kategorie. Zgodę można w każdej chwili zmienić lub wycofać przez odnośnik „Ustawienia cookies” dostępny w stopce Sklepu. Wycofanie zgody nie wpływa na zgodność z prawem wcześniejszego przetwarzania.

Dodatkowo cookies można usuwać lub blokować w ustawieniach przeglądarki. Ustawienia przeglądarki nie zastępują jednak wyboru zgód w panelu Sklepu i mogą wpływać na działanie koszyka, Konta oraz innych funkcji.

§ 11. Informacje o wybranych usługach zewnętrznych

1. Google Analytics, Google Ads, Google Tag Manager i Site Kit

Sklep korzysta z usług Google w celu analityki, pomiaru konwersji i zarządzania tagami. Usługi analityczne i reklamowe są uruchamiane zgodnie z wyborem zgód. Google Analytics może przetwarzać informacje o zdarzeniach, urządzeniu, przybliżonej lokalizacji, źródle ruchu i identyfikatorach internetowych. Google informuje, że w przypadku użytkowników z Europejskiego Obszaru Gospodarczego adresy IP nie są rejestrowane ani przechowywane przez Google Analytics, jednak inne dane techniczne i identyfikatory mogą być przetwarzane.

Informacje o sposobie przetwarzania danych przez Google są dostępne w Polityce prywatności Google oraz w informacji „Jak Google wykorzystuje dane z witryn i aplikacji, które korzystają z naszych usług”.

2. Cloudflare

Cloudflare może pośredniczyć w ruchu pomiędzy urządzeniem Użytkownika a serwerem Sklepu, zapewniając ochronę przed atakami, filtrowanie nadużyć, przyspieszanie strony i stabilność usług. W tym celu Cloudflare może przetwarzać adres IP, informacje o żądaniu, urządzeniu, przeglądarce, zdarzeniach bezpieczeństwa oraz pliki niezbędne do potwierdzenia prawidłowego ruchu.

3. Przelewy24

W przypadku wybrania płatności elektronicznej dane niezbędne do przeprowadzenia transakcji są przekazywane PayPro S.A., operatorowi Przelewy24. PayPro przetwarza dane płatnika jako odrębny administrator w celu realizacji płatności, bezpieczeństwa transakcji, przeciwdziałania oszustwom oraz wykonania obowiązków prawnych.

4. WhatsApp

Przycisk WhatsApp umożliwia dobrowolne rozpoczęcie kontaktu z Cerstone. Po przejściu do WhatsApp dane, w tym numer telefonu, dane profilu, treść wiadomości i załączniki, są przetwarzane również przez Meta Platforms Ireland Limited lub właściwy podmiot świadczący usługę WhatsApp, zgodnie z zasadami tej usługi.

§ 12. Bezpieczeństwo danych

Administratorzy stosują środki techniczne i organizacyjne odpowiednie do ryzyka, w szczególności szyfrowanie połączenia TLS/SSL, kontrolę dostępu, aktualizacje systemu, kopie zapasowe, zabezpieczenia serwera, ochronę ruchu sieciowego i procedury ograniczające dostęp do danych.

Żaden sposób transmisji lub przechowywania danych nie gwarantuje całkowitego wyeliminowania ryzyka. Użytkownik powinien chronić dane logowania, stosować silne i unikalne hasło oraz nie udostępniać go innym osobom.

§ 13. Zmiany Polityki i kontakt

Polityka może być aktualizowana w razie zmiany przepisów, funkcji Sklepu, dostawców lub sposobów przetwarzania danych. Aktualna wersja jest publikowana w Sklepie wraz z datą obowiązywania. Jeżeli zmiana wymaga ponownego uzyskania zgody, Użytkownik zostanie poproszony o dokonanie nowego wyboru.

Pytania, wnioski i żądania dotyczące danych osobowych można kierować na adres lub pocztą na adres Cerstone, ul. Bartycka 22C, 00-716 Warszawa.

Skargę dotyczącą przetwarzania danych można złożyć do Prezesa Urzędu Ochrony Danych Osobowych.

Informacje dostawców