DDPP
Język: PL
Dołącz do bety

Polityka prywatności

Obowiązuje od 19 września 2026 r. Zaktualizowano 24 września 2026 r.: płatności za kredyty paszportowe, pliki cookie w panelu Desk w przeglądarce oraz to, dokąd aplikacja wysyła to, co Państwo skanują.

Tłumaczenie. Niniejszy tekst jest tłumaczeniem wersji angielskiej; w razie rozbieżności wiążąca jest wyłącznie wersja angielska.

Niniejsza Polityka prywatności wyjaśnia, w jaki sposób DDPP (Decentralized Digital Product Passport) wykorzystuje dane osobowe osób, z którymi ma do czynienia: osób, które logują się, aby tworzyć paszporty produktów dla organizacji, osób, które skanują i odczytują paszporty, odwiedzających ddppeu.com i jej wcześniejszy adres dppeu.cloud oraz osób, które do nas piszą.

DDPP jest usługą dla firm. Organizacja rejestruje swoje produkty w aplikacji DDPP i publikuje paszport produktu dla modelu, partii lub pojedynczego egzemplarza, który każdy może otworzyć, skanując jego kod QR lub tag NFC.

W niniejszej polityce „Państwo” oznacza osobę, której dotyczą dane. „Organizacja” to firma utworzona w DDPP, a „członek” to osoba z własnym loginem, która działa w imieniu organizacji. „My”, „nas” i „nasz” oznaczają ZincirX Inc., która świadczy usługę DDPP.

Niniejsza polityka zawiera informacje wymagane przez art. 13 i 14 unijnego ogólnego rozporządzenia o ochronie danych (RODO) oraz przez art. 10 tureckiej ustawy nr 6698 o ochronie danych osobowych (KVKK). Na potrzeby KVKK stanowi ona naszą informację dla osób, których dane dotyczą (aydınlatma metni).

Zasady korzystania z DDPP przez organizacje określa nasz Regulamin.

1. Kto odpowiada za Państwa dane

Administratorem danych osobowych opisanych w niniejszej polityce jest ZincirX Inc., spółka (corporation) założona w stanie Delaware w Stanach Zjednoczonych, z adresem c/o Legalinc Corporate Services Inc., 131 Continental Drive, Suite 305, Newark, DE 19713, United States.

Usługę DDPP obsługuje dla niej ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş., spółka akcyjna założona w Turcji, z siedzibą w Teknopark İzmir, İYTE Kampüsü, 35430 Urla/İzmir, Türkiye. Jej pracownicy rozwijają i prowadzą usługę i w ramach tej pracy mogą mieć dostęp do danych osobowych jako podmiot przetwarzający działający na polecenie ZincirX Inc. Ponieważ to przetwarzanie odbywa się w Turcji, ma do niego zastosowanie KVKK, a niniejsza polityka jest również informacją (aydınlatma metni) w tym zakresie; w prawie tureckim ZincirX Inc. jest veri sorumlusu, a ZincirX A.Ş. veri işleyen. Dane rejestrowe obu spółek znajdują się w naszej Nocie prawnej.

W odniesieniu do treści, które organizacje wprowadzają do DDPP, takich jak ich produkty i paszporty, działamy natomiast w imieniu organizacji. Wyjaśnia to punkt 2.

W przypadku pytań dotyczących niniejszej polityki lub Państwa danych prosimy pisać na adres dpp@dppeu.cloud, dzwonić pod numer +90 536 587 41 81 lub pisać na powyższy adres. Nie wyznaczyliśmy inspektora ochrony danych; pytania dotyczące prywatności trafiają do osób, które się nimi zajmują.

2. Kiedy działamy w imieniu organizacji

Organizacje korzystają z DDPP, aby prowadzić i publikować własną dokumentację produktów: produkty i ich dane, paszporty, certyfikaty i dokumenty oraz zdarzenia wraz z ich opisami, miejscami, pozycjami i zdjęciami.

To organizacja decyduje, co trafia do tej dokumentacji i co zostaje opublikowane, dlatego jest administratorem wszelkich zawartych w niej danych osobowych, a my przetwarzamy te dane w jej imieniu, jako jej podmiot przetwarzający, na podstawie punktu 19 naszego Regulaminu. Przetwarzamy je wyłącznie w celu świadczenia organizacji usługi DDPP i zgodnie z jej poleceniami. Nie sprzedajemy ich i nie wykorzystujemy do własnych celów.

Aplikacja DDPP korzysta z aparatu, lokalizacji i zdjęć w Państwa telefonie wyłącznie za Państwa zgodą:

Dodane przez Państwa zdjęcia i pozycje stają się częścią dokumentacji organizacji.

Jeśli Państwa dane osobowe pojawiają się w dokumentacji organizacji, na przykład dlatego, że są Państwo widoczni na zdjęciu lub Państwa nazwisko występuje w dokumencie, o sposobie ich wykorzystania decyduje organizacja. Prosimy skontaktować się z tą firmą. Jeśli zamiast tego skontaktują się Państwo z nami, przekażemy jej Państwa żądanie i pomożemy jej na nie odpowiedzieć.

3. Publiczne strony paszportów

Gdy organizacja publikuje paszport, każdy, kto zeskanuje jego kod, otworzy jego link lub wyszuka go według identyfikatorów GS1 produktu, może zobaczyć jego część publiczną, w postaci strony internetowej i w formie do odczytu maszynowego. Pola, które dane organizacji oznaczają jako pola z ograniczonym dostępem lub tylko dla organów, nie są tam wyświetlane.

Część publiczna jest własnym zapisem producenta dotyczącym jego produktu. Organizacje nie mogą publikować danych osobowych konsumentów, czyli osób, które kupują lub używają ich produktów, bez wyraźnej zgody tych osób, a inne dane osobowe, takie jak nazwiska poszczególnych pracowników lub pozycje ujawniające, gdzie ktoś mieszka, powinny pozostawiać poza częścią publiczną.

Po opublikowaniu paszportu zmiany jego danych są dodawane jako nowe rewizje, wcześniejsze rewizje są zachowywane, a zdarzenia można tylko dodawać. Jeśli dane osobowe w opublikowanym paszporcie trzeba poprawić lub usunąć, także z jego wcześniejszych rewizji, organizacja może nas o to poprosić pod adresem dpp@dppeu.cloud, a my to zrobimy.

Opublikowany paszport pozostaje online, dopóki organizacja go nie unieważni. Jego adres pokazuje wtedy jedynie, że został unieważniony.

Nie rejestrujemy, kto otwiera stronę paszportu, poza zwykłymi logami serwera opisanymi w punkcie 10, a strony paszportów nie ustawiają plików cookie.

Jeśli uważają Państwo, że strona paszportu zawiera nielegalne treści, prosimy skorzystać z umieszczonego na niej linku „Zgłoś tę stronę” albo napisać na adres dpp@dppeu.cloud, podając adres strony. Każde zgłoszenie rozpatruje człowiek. Nasz Regulamin wyjaśnia, co dzieje się dalej.

4. Jakie dane osobowe zbieramy

Jako administrator zbieramy następujące dane:

Nie korzystamy z żadnych narzędzi analitycznych ani reklamowych.

5. Skąd pochodzą dane

Większość pochodzi od Państwa, gdy rejestrują się Państwo, tworzą organizację lub do nas piszą. Dane techniczne są zbierane automatycznie przy każdym żądaniu. Jeśli logują się Państwo przez Google lub Apple, ten dostawca przekazuje nam identyfikator konta oraz, w zależności od Państwa ustawień, adres e-mail i imię i nazwisko. Gdy organizacja kupuje kredyty, Stripe informuje nas, czy płatność została zrealizowana oraz czy później została zwrócona lub zakwestionowana.

6. W jakim celu i na jakiej podstawie prawnej je wykorzystujemy

Dla każdego celu podajemy podstawę prawną wynikającą z RODO oraz przesłankę przetwarzania z art. 5 KVKK.

Jeśli opieramy się na prawnie uzasadnionych interesach, mogą Państwo wnieść sprzeciw, jak wyjaśnia punkt 12. Nie podejmujemy wobec nikogo decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu.

7. Jakie dane muszą nam Państwo podać

Aby założyć konto, muszą Państwo podać imię i nazwisko, adres e-mail i hasło albo zalogować się przez Google lub Apple. Aby utworzyć organizację, muszą Państwo podać jej nazwę i kraj, ponieważ każdy paszport wskazuje organizację jako firmę odpowiedzialną za produkt. Bez tych danych nie możemy świadczyć usługi DDPP. Podanie wszystkich pozostałych danych jest dobrowolne.

8. Komu je udostępniamy

Na Państwa prośbę podamy nazwy konkretnych odbiorców Państwa danych osobowych.

9. Przekazywanie danych za granicę

Spółka odpowiedzialna za Państwa dane znajduje się w Stanach Zjednoczonych, serwery DDPP znajdują się na Litwie, w Unii Europejskiej, a osoby obsługujące usługę znajdują się w Turcji. Ani Stany Zjednoczone, ani Turcja nie należą do Europejskiego Obszaru Gospodarczego, a Komisja Europejska nie przyjęła dla żadnego z tych państw ogólnej decyzji stwierdzającej odpowiedni stopień ochrony.

Jeśli do dokonywanego przez nas przekazania do państwa, wobec którego nie wydano decyzji stwierdzającej odpowiedni stopień ochrony, mają zastosowanie przepisy RODO dotyczące przekazywania danych, stosujemy standardowe klauzule umowne przyjęte przez Komisję Europejską w decyzji wykonawczej (UE) 2021/914. Gdy logują się Państwo przez Google lub Apple, Państwa dane są przesyłane między Państwa urządzeniem a tymi firmami na ich własnych warunkach; Google LLC i Apple Inc. mają certyfikację w ramach ram ochrony danych UE–USA, dla których Komisja przyjęła decyzję stwierdzającą odpowiedni stopień ochrony w decyzji wykonawczej (UE) 2023/1795. Gdy kupują Państwo kredyty, Państwa dane płatnicze są przesyłane z Państwa przeglądarki do Stripe, a dane wymienione w punkcie 8 przekazujemy Stripe my. Stripe, Inc. ma siedzibę w Stanach Zjednoczonych. Polityka prywatności Stripe, dostępna pod adresem stripe.com/privacy, wyjaśnia, jak Stripe postępuje z danymi płatniczymi, jakie zabezpieczenia stosuje przy ich przekazywaniu i jak długo je przechowuje.

Dane osobowe trafiają do Stanów Zjednoczonych i do Turcji na podstawie tych samych klauzul, uzgodnionych między ZincirX Inc. a ZincirX Bilişim Teknoloji ve Danışmanlık A.Ş.

Dane osobowe opuszczają Turcję wyłącznie na podstawie dopuszczonej przez art. 9 KVKK. W przypadku regularnych przekazań, na przykład na serwery na Litwie, tą podstawą jest umowa standardowa ogłoszona przez turecką Radę Ochrony Danych Osobowych, zgłaszana tureckiemu Urzędowi Ochrony Danych Osobowych w ciągu pięciu dni roboczych od jej podpisania.

Kopię tych zabezpieczeń można otrzymać, pisząc na adres dpp@dppeu.cloud.

10. Jak długo je przechowujemy

11. Usunięcie konta

Konto można usunąć w aplikacji DDPP (otworzyć More, wybrać Delete my account i potwierdzić) lub w przeglądarce (panel Desk, a następnie Państwa konto). Konto zostaje usunięte natychmiast. Jeśli nie mogą Państwo skorzystać z żadnej z tych możliwości, prosimy napisać na adres dpp@dppeu.cloud z adresu e-mail przypisanego do konta, a usuniemy je w ciągu 30 dni i potwierdzimy to e-mailem. Instrukcja jest również dostępna pod adresem ddppeu.com/delete-account.

Po usunięciu konta usuwamy jego imię i nazwisko, adres e-mail, hasło, powiązania logowania przez Google i Apple, tokeny logowania, linki do resetowania hasła i członkostwa, a także cofamy w Apple jego autoryzację „Zaloguj się przez Apple”. Rekordy utworzone przez konto w treściach organizacji, takie jak produkty, paszporty, zdarzenia i pliki, pozostają w organizacji, ale nie wskazują już konta.

Niektóre dane są zachowywane:

12. Państwa prawa

W zależności od prawa, które ma do Państwa zastosowanie, mają Państwo prawo do:

Aby skorzystać z któregokolwiek z tych praw, prosimy napisać na adres dpp@dppeu.cloud lub zadzwonić pod numer +90 536 587 41 81. Mogą Państwo pisać po angielsku, turecku, niemiecku, hiszpańsku, francusku, włosku, niderlandzku lub polsku. Odpowiadamy bezpłatnie i bez zbędnej zwłoki: na podstawie RODO w ciągu miesiąca, z możliwością przedłużenia o kolejne dwa miesiące w przypadku złożonych żądań, o czym informujemy wraz z uzasadnieniem w ciągu pierwszego miesiąca, a na podstawie KVKK w ciągu 30 dni. O potwierdzenie tożsamości prosimy tylko wtedy, gdy mamy uzasadnione wątpliwości co do tego, kto składa żądanie. Jeśli nie spełnimy Państwa żądania, poinformujemy Państwa o przyczynach oraz o możliwości wniesienia skargi do organu nadzorczego lub skorzystania ze środków ochrony prawnej przed sądem.

W przypadku danych, za które odpowiada organizacja, takich jak treść paszportu, przekazujemy Państwa żądanie tej organizacji i pomagamy jej na nie odpowiedzieć.

13. Państwa prawa na podstawie KVKK

Na podstawie art. 11 KVKK mają Państwo prawo do:

Wniosek można złożyć na piśmie na adres podany w punkcie 1 lub e-mailem na adres dpp@dppeu.cloud z adresu zarejestrowanego u nas. Rozpatrujemy wnioski bezpłatnie, najpóźniej w ciągu 30 dni; jeśli dana czynność wiąże się z odrębnym kosztem, możemy pobrać opłatę ustaloną przez turecką Radę Ochrony Danych Osobowych. Jeśli odrzucimy Państwa wniosek, uznają Państwo naszą odpowiedź za niewystarczającą lub nie odpowiemy w terminie, mogą Państwo złożyć skargę do Rady w ciągu 30 dni od zapoznania się z naszą odpowiedzią, a w każdym razie w ciągu 60 dni od złożenia wniosku.

14. Pliki cookie i przechowywanie danych na Państwa urządzeniu

Korzystamy z wyjątku dotyczącego przechowywania, które jest niezbędne do świadczenia usługi, o którą Państwo poprosili.

15. Bezpieczeństwo

Chronimy dane osobowe za pomocą środków obejmujących m.in. szyfrowane połączenia (HTTPS, z TLS 1.3 i postkwantową wymianą kluczy, jeśli obsługuje ją Państwa przeglądarka), hasła przechowywane wyłącznie w postaci skrótu, tokeny logowania, które można unieważnić, dostęp ograniczony rolą każdego członka, odcisk SHA-256 każdego przesłanego pliku, środowisko serwerowe oddzielone od innych usług oraz codzienne kopie zapasowe. Żaden system nie jest całkowicie bezpieczny. Jeśli sądzą Państwo, że Państwa konto zostało wykorzystane w niewłaściwy sposób, prosimy niezwłocznie napisać na adres dpp@dppeu.cloud.

16. Dzieci

DDPP jest usługą dla firm i nie jest przeznaczone dla dzieci. Nie zbieramy świadomie danych osobowych dzieci. Jeśli sądzą Państwo, że dziecko przekazało nam dane osobowe, prosimy napisać na adres dpp@dppeu.cloud.

17. Zmiany niniejszej polityki

Niniejsza wersja obowiązuje od 19 września 2026 r. i została zaktualizowana 24 września 2026 r. Aktualizujemy politykę, gdy zmienia się DDPP lub prawo, a data na górze strony wskazuje obowiązującą wersję. Zanim istotna zmiana wejdzie w życie, informujemy członków e-mailem. Zanim zaczniemy wykorzystywać dane osobowe w nowym celu, poinformujemy o tym Państwa.

18. Kontakt

W sprawie pytań dotyczących niniejszej polityki lub Państwa danych osobowych prosimy pisać na adres dpp@dppeu.cloud lub dzwonić pod numer +90 536 587 41 81. Pocztą: ZincirX Inc., c/o Legalinc Corporate Services Inc., 131 Continental Drive, Suite 305, Newark, DE 19713, United States. Pełne dane naszej spółki znajdują się w naszej Nocie prawnej.