1. Administrator danych
Administratorem danych osobowych jest DELVERO Sp. z o.o. z siedzibą w Kraków (ul. Szlak 77 / 222, 31-153 Kraków), KRS 0001246482, NIP 6762721669, REGON 544953865, kapitał zakładowy 5 000 zł (dalej: „Delvero”, „my”).
Kontakt w sprawach ochrony danych: kontakt@delvero.pl, tel. 737 170 329. Nie wyznaczono inspektora ochrony danych — art. 37 RODO nie wymaga tego w naszej działalności.
2. Zakres tej polityki
Niniejsza polityka dotyczy wyłącznie danych przetwarzanych w związku z:
- dokonywaniem płatności i zawieraniem / odnawianiem subskrypcji,
- obsługą metod płatności i portalu klienta (Stripe Customer Portal),
- wystawianiem faktur i rozliczeniami podatkowymi (w tym VAT),
- reklamacjami płatności, windykacją i księgowością,
- komunikacją transakcyjną dotyczącą płatności (np. nieudana płatność, zbliżający się koniec okresu próbnego, potwierdzenie faktury).
3. Jakie dane przetwarzamy
W zależności od transakcji możemy przetwarzać:
- Dane identyfikacyjne i kontaktowe — imię i nazwisko lub nazwa firmy, adres e-mail, numer telefonu (jeśli podany).
- Dane rozliczeniowe — adres rozliczeniowy (ulica, kod, miasto, kraj), NIP / numer VAT UE, status podatkowy (np. reverse charge).
- Dane transakcyjne — kwoty, waluta, daty, status płatności, identyfikatory subskrypcji i faktur, plan cenowy, historia zmian planu, kody rabatowe.
- Dane metody płatności — typ karty, ostatnie 4 cyfry, data ważności, kraj wydawcy, status (ważna / wygasła); pełny numer karty i kod CVV nie są przechowywane przez Delvero — trafiają wyłącznie do Stripe.
- Identyfikatory techniczne operatora — m.in. Stripe Customer ID, Payment Method ID, Invoice ID, event ID webhooków.
- Dane korespondencji — treść reklamacji płatności i naszych odpowiedzi.
Źródła danych: formularze i Checkout w Produktach, Stripe (w tym zdarzenia webhook), systemy fakturowe (np. infakt), system powiadomień e-mail Delvero oraz — w ograniczonym zakresie — dane już istniejące na koncie w danym Produkcie.
4. Cele i podstawy prawne (art. 6 RODO)
| Cel | Podstawa |
|---|---|
| Zawarcie i wykonanie umowy o subskrypcję / płatność (Checkout, odnawianie, faktury, portal klienta) | art. 6 ust. 1 lit. b RODO (umowa) |
| Obowiązki podatkowe i księgowe (VAT, ewidencje, przechowywanie faktur) | art. 6 ust. 1 lit. c RODO (obowiązek prawny) |
| Zapobieganie nadużyciom płatniczym, bezpieczeństwo rozliczeń, dochodzenie roszczeń, obrona przed roszczeniami | art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes) |
| Komunikacja transakcyjna o statusie płatności i subskrypcji | art. 6 ust. 1 lit. b oraz f RODO |
| Ustalenie, dochodzenie lub obrona roszczeń | art. 6 ust. 1 lit. f RODO |
Prawnie uzasadniony interes Delvero obejmuje m.in. zapewnienie ciągłości rozliczeń, ochronę przed fraudem płatniczym oraz ochronę praw w sporach. Osoba, której dane dotyczą, może wnieść sprzeciw wobec przetwarzania opartego na art. 6 ust. 1 lit. f — w granicach art. 21 RODO.
5. Odbiorcy i podmioty przetwarzające
Dane mogą być powierzane lub udostępniane:
- Stripe (Stripe Payments Europe, Limited / grupa Stripe) — obsługa płatności, Stripe Tax, Customer Portal, przechowywanie tokenów metod płatności; Stripe działa w zakresie usług płatniczych także jako samodzielny administrator części danych zgodnie ze swoimi dokumentami (Stripe Privacy Policy / Services Agreement).
- Dostawca e-fakturowania (obecnie m.in. infakt) — wystawianie i przechowywanie faktur VAT.
- Dostawca e-maila transakcyjnego (system Delvero Notifications / Lettermint lub inny wskazany w polityce produktu) — wysyłka powiadomień o płatnościach.
- Hosting i infrastruktura (m.in. serwery w EOG — w szczególności OVHcloud — oraz CDN / edge Cloudflare, gdy ruch API / dashboardu przechodzi przez te usługi).
- Biuro rachunkowe / doradca podatkowy Delvero — w zakresie niezbędnym do rozliczeń.
- Organy państwowe — wyłącznie gdy wymaga tego prawo (np. organy skarbowe, sądy).
Z podmiotami przetwarzającymi dane w naszym imieniu zawieramy umowy powierzenia (art. 28 RODO), o ile nie działają one jako samodzielni administratorzy (jak w części procesów Stripe).
6. Przekazywanie poza EOG
Część dostawców (w szczególności Stripe oraz — w zakresie infrastruktury brzegowej — Cloudflare) może przetwarzać dane w Stanach Zjednoczonych lub innych państwach trzecich. Przekazanie odbywa się z zastosowaniem mechanizmów z rozdziału V RODO, w szczególności:
- decyzji stwierdzającej odpowiedni stopień ochrony (np. EU–US Data Privacy Framework — o ile dany podmiot jest certyfikowany),
- standardowych klauzul umownych Komisji Europejskiej (SCC),
- innych zabezpieczeń przewidzianych w RODO.
Szczegóły przekazań po stronie Stripe: dokumentacja i polityka prywatności Stripe dostępne na stripe.com.
7. Okres przechowywania
- Dane rozliczeniowe i faktury — przez okres wymagany przepisami podatkowymi i rachunkowymi (co do zasady 5 lat, licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku), o ile dłuższy okres nie wynika z dochodzenia roszczeń.
- Dane subskrypcji i historii płatności w systemach Delvero / Stripe — przez czas trwania umowy oraz po jej zakończeniu przez okres przedawnienia roszczeń (co do zasady do 6 lat, a dla roszczeń o świadczenia okresowe — 3 lata, z zastrzeżeniem szczególnych przepisów) lub krócej, jeśli dane nie są już potrzebne i prawo nie nakazuje ich trzymania.
- Logi techniczne / webhooki — przez okres potrzebny do bezpieczeństwa, rozliczalności i diagnostyki (zwykle miesiące, nie dłużej niż to konieczne).
- Korespondencja reklamacyjna — do 6 lat od zakończenia sprawy lub dłużej, jeśli toczy się spór.
8. Prawa osób, których dane dotyczą
Przysługuje Państwu prawo do:
- dostępu do danych (art. 15 RODO),
- sprostowania (art. 16),
- usunięcia — „bycia zapomnianym” — w granicach art. 17 (nie obejmuje to danych, które musimy trzymać z obowiązku prawnego, np. faktur),
- ograniczenia przetwarzania (art. 18),
- przenoszenia danych (art. 20) — w zakresie danych przetwarzanych na podstawie umowy, w sposób zautomatyzowany,
- sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 21),
- wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).
Żądania realizujemy po potwierdzeniu tożsamości wnioskodawcy. Odpowiedzi udzielamy bez zbędnej zwłoki, nie później niż w terminie z art. 12 ust. 3 RODO.
9. Obowiązek podania danych
Podanie danych rozliczeniowych i metody płatności jest warunkiem zawarcia i wykonania umowy o odpłatną Subskrypcję / płatność. Bez nich nie możemy przyjąć płatności ani wystawić prawidłowej faktury. Podanie NIP / VAT-UE jest wymagane, gdy jest to konieczne do prawidłowego rozliczenia podatku lub gdy Checkout tego wymaga w danym kraju.
10. Zautomatyzowane decyzje
Delvero nie podejmuje wobec Państwa decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na Państwa wpływały w rozumieniu art. 22 RODO. Stripe może stosować własne mechanizmy oceny ryzyka fraudu zgodnie ze swoimi zasadami — w tym zakresie prosimy o zapoznanie się z dokumentacją Stripe.
11. Bezpieczeństwo
Stosujemy środki techniczne i organizacyjne adekwatne do ryzyka, w tym: szyfrowanie połączeń (TLS), ograniczenie dostępu do systemów rozliczeniowych, rozdzielenie ról, nieprzechowywanie pełnych danych karty po stronie Delvero, oraz korzystanie z certyfikowanego dostawcy płatności (Stripe / PCI DSS).
12. Zmiany polityki
Polityka może być aktualizowana m.in. przy zmianie dostawców, przepisów lub modelu rozliczeń. Aktualna wersja jest zawsze dostępna pod adresem delvero.pl/polityka-prywatnosci-platnosci/ . O istotnych zmianach poinformujemy w sposób adekwatny (publikacja na stronie, a w razie potrzeby także e-mail do aktywnych subskrybentów).
Wersja obowiązuje od 6 sierpnia 2026 r..
13. Kontakt
W sprawach tej polityki i RODO: kontakt@delvero.pl. Dokumenty powiązane: Regulamin płatności i subskrypcji, Polityka prywatności serwisu delvero.pl, katalog dokumentów prawnych.