Poproś o wcześniejszy dostęp

Podaj imię oraz adres e-mail lub numer telefonu. Wyślemy Ci informacje o dostępie do Tajo.

Na tej stronie

Ochrona danych i prywatność

Ten dokument opisuje, jak Tajo przetwarza dane osobowe klientów sprzedawców, potencjalnych klientów oraz osób odwiedzających sklepy sprzedawców. Nasze zobowiązanie do ochrony danych zapewnia zgodność z RODO, CCPA i innymi przepisami o prywatności obowiązującymi na świecie.

Cel przetwarzania i minimalizacja danych

Czy przetwarzacie minimalny zakres danych osobowych potrzebny, aby dostarczyć wartość sprzedawcom?

Tak. Tajo przetwarza wyłącznie te dane osobowe, które są niezbędne, aby:

  • Synchronizować informacje o klientach z Brevo na potrzeby automatyzacji marketingu
  • Umożliwić działanie programu lojalnościowego
  • Śledzić zamówienia i zaangażowanie klientów
  • Zapewnić komunikację w wielu kanałach

Dane osobowe obejmują informacje, które pozwalają zidentyfikować konkretną osobę (imię i nazwisko, adres email) lub powiązać dane z konkretną osobą (wartość zamówienia, identyfikator klienta).

Czy informujecie sprzedawców o tym, jakie dane osobowe przetwarzacie i w jakich celach?

Tak. Zapewniamy pełną przejrzystość poprzez:

  • Umowę powierzenia przetwarzania danych (DPA), która jasno definiuje wszystkie kategorie przetwarzanych danych
  • Dokumentację precyzyjnie wskazującą, jakie dane są synchronizowane z Brevo
  • Czytelną dokumentację API pokazującą wszystkie przesyłane pola danych
  • Wgląd w czasie rzeczywistym w działania związane z synchronizacją danych

Czy ograniczacie wykorzystanie danych osobowych do tego celu?

Tak. Tajo wykorzystuje dane osobowe wyłącznie do:

  • Świadczenia podstawowych usług platformy opisanych w naszym Regulaminie
  • Synchronizowania danych klientów z Brevo na potrzeby automatyzacji marketingu
  • Prowadzenia programów lojalnościowych i funkcji budowania zaangażowania klientów
  • Generowania analiz i wniosków dla sprzedawców

Nie wykorzystujemy danych klientów do żadnych celów wykraczających poza te wyraźnie wskazane i uzgodnione.

Zgoda i podstawa prawna

Czy macie ze sprzedawcami umowy dotyczące prywatności i ochrony danych?

Tak. Każdy sprzedawca musi zaakceptować:

  • Regulamin, który reguluje korzystanie z platformy Tajo
  • Umowę powierzenia przetwarzania danych (DPA), która określa naszą rolę podmiotu przetwarzającego
  • Politykę prywatności, która opisuje nasze praktyki w zakresie postępowania z danymi

Umowy te ustalają, że:

  • Tajo działa jako podmiot przetwarzający dane klientów sprzedawcy
  • Sprzedawcy działają jako administratorzy i odpowiadają za uzyskanie właściwych zgód
  • Obie strony mają jasno określone obowiązki w zakresie ochrony danych

Czy szanujecie i stosujecie decyzje klientów dotyczące zgód?

Tak. Tajo szanuje zgody klientów poprzez:

  • Automatyczne przetwarzanie żądań wypisania się przekazywanych z Brevo
  • Synchronizację preferencji dotyczących zgód w czasie rzeczywistym
  • Wstrzymanie komunikacji do klientów, którzy zrezygnowali z jej otrzymywania
  • Respektowanie preferencji klientów we wszystkich kanałach (email, SMS, WhatsApp)

Gdy klient wypisze się lub wycofa zgodę, Tajo natychmiast:

  1. Synchronizuje tę preferencję z Brevo
  2. Blokuje przyszłą komunikację marketingową
  3. Zapisuje zmiany zgód w dziennikach audytu

Czy szanujecie i stosujecie decyzje klientów o sprzeciwie wobec sprzedaży ich danych?

Tak. Tajo nie sprzedaje danych klientów w żadnych okolicznościach. My:

  • Nigdy nie udostępniamy danych osobowych stronom trzecim w celach komercyjnych
  • Przesyłamy dane wyłącznie do Brevo w ramach podstawowej funkcjonalności platformy
  • Spełniamy wymagania CCPA dotyczące „Do Not Sell My Personal Information”
  • Utrzymujemy jasne oświadczenia, że sprzedaż danych nie ma miejsca

Jeśli wykorzystujecie dane osobowe do zautomatyzowanego podejmowania decyzji, a decyzje te mogą wywoływać skutki prawne lub inne istotne skutki, czy klienci mogą z tego zrezygnować?

Nie dotyczy. Tajo nie prowadzi zautomatyzowanego podejmowania decyzji wywołującego skutki prawne lub podobnie istotne skutki wobec osób fizycznych. Platforma zapewnia:

  • Automatyzację marketingu (z której klienci mogą całkowicie zrezygnować)
  • Zarządzanie programem lojalnościowym (kontrolowane przez sprzedawców)
  • Segmentację klientów (wyłącznie na użytek sprzedawcy)

Żadne z tych działań nie stanowi zautomatyzowanego podejmowania decyzji o skutkach prawnych lub istotnych w rozumieniu art. 22 RODO.

Przechowywanie i bezpieczeństwo

Czy macie okresy retencji gwarantujące, że dane osobowe nie są przechowywane dłużej niż to konieczne?

Tak. Tajo stosuje jasne zasady retencji danych:

Dane aktywnych klientów:

  • Przechowywane tak długo, jak konto sprzedawcy pozostaje aktywne
  • Wykorzystywane do bieżącej synchronizacji i działania platformy
  • Sprzedawcy mogą w każdej chwili usunąć dane klientów w interfejsie Tajo

Zamknięcie konta:

  • Wszystkie dane klientów są usuwane w ciągu 90 dni od zamknięcia konta
  • Sprzedawcy mogą zażądać natychmiastowego usunięcia danych po zamknięciu konta
  • Dane z kopii zapasowych są usuwane zgodnie z naszym harmonogramem retencji kopii zapasowych (30 dni)

Retencja wymagana prawem:

  • Zapisy transakcji mogą być przechowywane dłużej, jeśli wymaga tego prawo (np. dokumentacja podatkowa)
  • Przechowujemy wtedy minimalny zakres danych, wyłącznie w celu zachowania zgodności z przepisami

Sprzedawcy odpowiadają za:

  • Zarządzanie okresami retencji dla własnych czynności przetwarzania
  • Usuwanie danych klientów, gdy nie są już potrzebne
  • Zachowanie zgodności z przepisami o ochronie danych obowiązującymi w ich jurysdykcji

Czy szyfrujecie dane w spoczynku i w tranzycie?

Tak. Tajo stosuje szyfrowanie zgodne ze standardami branżowymi:

W tranzycie:

  • TLS 1.3 dla wszystkich transmisji danych
  • Wymuszony HTTPS dla całego ruchu webowego
  • Szyfrowane połączenia API z Brevo
  • Przypinanie certyfikatów (certificate pinning) w aplikacjach mobilnych

W spoczynku:

  • Szyfrowanie AES-256 dla danych w bazie
  • Szyfrowane kopie zapasowe
  • Szyfrowane przechowywanie wszelkich przesłanych dokumentów
  • Szyfrowanie na poziomie bazy danych dla pól wrażliwych (np. kluczy API)

Czy szyfrujecie kopie zapasowe danych?

Tak. Wszystkie dane z kopii zapasowych są szyfrowane:

  • Automatyczne kopie dobowe szyfrowane algorytmem AES-256
  • Pliki kopii zapasowych przechowywane z szyfrowaniem w spoczynku
  • Bezpieczne zarządzanie kluczami szyfrowania kopii zapasowych
  • Regularne testy odtwarzania kopii w celu weryfikacji ich integralności

Czy oddzielacie dane testowe od produkcyjnych?

Tak. Tajo utrzymuje ścisły rozdział:

  • Całkowicie odrębne środowiska produkcyjne i deweloperskie/testowe
  • Żadne dane produkcyjne nie są używane w środowiskach testowych
  • Dane testowe są zanonimizowane i syntetyczne
  • Odrębne bazy danych, serwery i kontrola dostępu
  • Inne klucze API i poświadczenia dla każdego środowiska

Czy macie strategię zapobiegania utracie danych?

Tak. Tajo wdraża kompleksowe zapobieganie utracie danych:

Działania zapobiegawcze:

  • Automatyczne kopie zapasowe co 24 godziny
  • Replikacja bazy danych w czasie rzeczywistym
  • Nadmiarowe przechowywanie danych w wielu strefach dostępności
  • Kontrola wersji i śledzenie zmian

Wykrywanie:

  • Automatyczne monitorowanie integralności danych
  • Wykrywanie anomalii w nietypowych wzorcach dostępu do danych
  • Regularne audyty bezpieczeństwa i testy penetracyjne
  • Automatyczne alerty o możliwych naruszeniach ochrony danych

Odtwarzanie:

  • Możliwość odtwarzania do wybranego punktu w czasie
  • Udokumentowane procedury odtwarzania po awarii
  • Regularne ćwiczenia odtwarzania po awarii
  • RTO (docelowy czas odtworzenia): 4 godziny
  • RPO (docelowy punkt odtworzenia): 24 godziny

Kontrola dostępu

Czy ograniczacie dostęp pracowników do danych osobowych klientów?

Tak. Dostęp do danych klientów jest ściśle kontrolowany:

Zasady dostępu:

  • Zasada najmniejszych uprawnień
  • Kontrola dostępu oparta na rolach (RBAC)
  • Dostęp wyłącznie w oparciu o uzasadnioną potrzebę
  • Regularne przeglądy uprawnień (kwartalnie)

Poziomy dostępu:

  • Brak dostępu: większość pracowników nie ma dostępu do produkcyjnych danych klientów
  • Tylko odczyt: zespół wsparcia ma ograniczony, audytowany dostęp do odczytu na potrzeby diagnostyki
  • Administracyjny: administratorzy baz danych mają podwyższone uprawnienia, szczegółowo rejestrowane
  • Awaryjny: procedury awaryjne (break-glass) wyłącznie na wypadek incydentów krytycznych

Zabezpieczenia:

  • Uwierzytelnianie wieloskładnikowe (MFA) wymagane od wszystkich pracowników
  • VPN wymagany przy dostępie zdalnym
  • Lista dozwolonych adresów IP dla dostępu administracyjnego
  • Wygasanie sesji i automatyczne blokady

Czy stosujecie wysokie wymagania dotyczące haseł pracowników?

Tak. Tajo egzekwuje polityki haseł klasy korporacyjnej:

Wymagania:

  • Minimum 16 znaków
  • Hasło musi zawierać wielkie i małe litery, cyfry oraz znaki specjalne
  • Nie można ponownie użyć 12 ostatnich haseł
  • Wygasanie hasła co 90 dni
  • Blokada konta po 5 nieudanych próbach

Dodatkowe zabezpieczenia:

  • Uwierzytelnianie wieloskładnikowe (MFA) obowiązkowe dla wszystkich pracowników
  • Integracja logowania jednokrotnego (SSO) z firmowym dostawcą tożsamości
  • Obsługa uwierzytelniania biometrycznego
  • Menedżer haseł wymagany od wszystkich pracowników
  • Regularne szkolenia podnoszące świadomość bezpieczeństwa

Czy rejestrujecie dostęp do danych osobowych?

Tak. Prowadzimy kompleksowe rejestrowanie zdarzeń na potrzeby audytu:

Rejestrowane działania:

  • Wszystkie zapytania do bazy danych sięgające po dane klientów
  • Wywołania API do Brevo zawierające informacje o klientach
  • Dostęp administracyjny do systemów produkcyjnych
  • Eksporty danych i operacje masowe
  • Zmiany konfiguracji
  • Nieudane próby uwierzytelnienia

Zapisy zawierają:

  • Znacznik czasu dostępu
  • Tożsamość użytkownika
  • Adres IP i lokalizację
  • Wykonane działanie
  • Dane, do których uzyskano dostęp (identyfikatory rekordów)
  • Status powodzenia lub niepowodzenia

Zarządzanie logami:

  • Logi przechowywane przez co najmniej 1 rok
  • Szyfrowane przechowywanie logów
  • System rejestrowania odporny na manipulacje
  • Regularne przeglądy logów
  • Integracja z SIEM na potrzeby monitorowania w czasie rzeczywistym
  • Automatyczne alerty o podejrzanych działaniach

Czy macie politykę reagowania na incydenty bezpieczeństwa?

Tak. Tajo utrzymuje kompleksowy plan reagowania na incydenty bezpieczeństwa:

Wykrywanie i ocena:

  • Monitorowanie bezpieczeństwa 24/7
  • Automatyczne wykrywanie zagrożeń
  • Klasyfikacja wagi incydentu
  • Wstępna ocena w ciągu 1 godziny

Zespół reagowania:

  • Dedykowany zespół reagowania na incydenty bezpieczeństwa
  • Jasne procedury eskalacji
  • Zdefiniowane role i zakresy odpowiedzialności
  • Zewnętrzni eksperci ds. bezpieczeństwa dostępni na stałe

Procedury reagowania:

  1. Ograniczenie: natychmiastowa izolacja systemów, których dotyczy incydent
  2. Dochodzenie: analiza śledcza w celu ustalenia zakresu i przyczyny
  3. Usunięcie: eliminacja zagrożenia i zamknięcie podatności
  4. Odtworzenie: przywrócenie systemów i weryfikacja bezpieczeństwa
  5. Powiadomienie: poinformowanie zainteresowanych stron zgodnie z wymogami prawa
  6. Przegląd poincydentalny: udokumentowanie wniosków i usprawnienie procesów

Terminy powiadomień:

  • Sprzedawcy powiadamiani w ciągu 72 godzin od potwierdzenia naruszenia ochrony danych
  • Organy nadzorcze powiadamiane zgodnie z obowiązującym prawem (np. 72-godzinny wymóg RODO)
  • Osoby, których dane dotyczą, powiadamiane, gdy występuje wysokie ryzyko dla ich praw

Dokumentacja:

  • Wszystkie incydenty szczegółowo udokumentowane
  • Roczne raporty o incydentach bezpieczeństwa
  • Regularne szkolenia i ćwiczenia sztabowe
  • Ciągłe doskonalenie procedur reagowania

Umowa powierzenia przetwarzania danych (DPA)

Tajo działa na podstawie kompleksowej umowy powierzenia przetwarzania danych, zgodnej z wymogami art. 28 RODO. Kluczowe elementy obejmują:

Role i zakresy odpowiedzialności

  • Tajo działa jako podmiot przetwarzający dane klientów sprzedawcy
  • Sprzedawcy działają jako administratorzy i odpowiadają za:
    • Uzyskanie właściwych zgód od klientów
    • Przekazywanie informacji o prywatności
    • Obsługę żądań osób, których dane dotyczą
    • Ustalanie celów i sposobów przetwarzania

Szczegóły przetwarzania

Cel: świadczenie usług platformy Tajo, w tym:

  • Synchronizacja danych klientów z Brevo
  • Zarządzanie programem lojalnościowym
  • Automatyzacja marketingu w wielu kanałach
  • Analityka i raportowanie

Kategorie danych:

  • Dane kontaktowe (imię i nazwisko, email, telefon)
  • Historia zamówień i dane transakcyjne
  • Preferencje klientów i status zgód
  • Dane behawioralne (kliknięcia, otwarcia, zaangażowanie)
  • Dane programu lojalnościowego (punkty, poziomy, nagrody)

Osoby, których dane dotyczą:

  • Klienci sprzedawcy
  • Osoby odwiedzające stronę
  • Subskrybenci newslettera
  • Uczestnicy programu lojalnościowego

Podmioty podprzetwarzające

Tajo korzysta z następujących podmiotów podprzetwarzających:

Podmiot podprzetwarzającyUsługaLokalizacjaZabezpieczenia
BrevoPlatforma email/SMS/WhatsAppFrancja (UE)Zgodność z RODO, standardowe klauzule umowne
AWSInfrastruktura chmurowaRegiony UEZgodność z RODO, EU-US Data Privacy Framework
CloudflareCDN i bezpieczeństwoGlobalnieStandardowe klauzule umowne, lokalizacja danych

Informowanie o zmianach:

  • Sprzedawcy powiadamiani 30 dni przed zaangażowaniem nowych podmiotów podprzetwarzających
  • Prawo do wniesienia sprzeciwu wobec nowych podmiotów podprzetwarzających
  • Rozwiązania alternatywne lub prawo do rozwiązania umowy, jeśli sprzeciw jest uzasadniony

Prawa osób, których dane dotyczą

Tajo wspiera sprzedawców w realizacji praw osób, których dane dotyczą:

Obsługiwane prawa:

  • Prawo dostępu do danych
  • Prawo do sprostowania
  • Prawo do usunięcia danych („prawo do bycia zapomnianym”)
  • Prawo do przenoszenia danych
  • Prawo do sprzeciwu
  • Prawo do ograniczenia przetwarzania

Obsługa żądań:

  • Sprzedawcy mogą w każdej chwili wyeksportować dane klientów
  • Usuwanie danych klientów dostępne w interfejsie Tajo
  • Punkty końcowe API do zautomatyzowanego zarządzania danymi
  • Odpowiedź na żądania osób, których dane dotyczą, w ciągu 5 dni roboczych

Środki bezpieczeństwa

Pełny wykaz środków bezpieczeństwa znajduje się w Załączniku 4 do naszej umowy DPA i obejmuje:

  • Fizyczną i logiczną kontrolę dostępu
  • Szyfrowanie w spoczynku i w tranzycie
  • Monitorowanie bezpieczeństwa i reagowanie na incydenty
  • Regularne audyty bezpieczeństwa i testy penetracyjne
  • Szkolenia pracowników i weryfikację ich przeszłości

Międzynarodowe transfery danych

Ochrona danych w UE:

  • Podstawowe przechowywanie danych w UE (Belgia, Francja)
  • Standardowe klauzule umowne dla wszelkich transferów poza UE
  • Dodatkowe środki, w tym szyfrowanie i kontrola dostępu
  • Certyfikacja EU-US Data Privacy Framework tam, gdzie ma zastosowanie

Zgodność z CCPA:

  • Jasno zdefiniowana relacja dostawcy usług (Service Provider)
  • Brak sprzedaży lub udostępniania danych osobowych
  • Zgodność z prawami do prywatności obowiązującymi w Kalifornii
  • Podpisana umowa powierzenia przetwarzania danych

Prawo do audytu

Sprzedawcy mają prawo do:

  • Żądania dokumentacji potwierdzającej zgodność Tajo z przepisami
  • Przeglądu certyfikatów bezpieczeństwa i raportów z audytów
  • Przeprowadzenia audytu (po rozsądnym wcześniejszym powiadomieniu, maksymalnie raz w roku)
  • Otrzymania dokumentacji bezpieczeństwa, w tym raportów SOC 2

Zgodność z przepisami

RODO (ogólne rozporządzenie o ochronie danych)

Status zgodności: w pełni zgodne

Kluczowe elementy:

  • Ważna podstawa prawna dla wszystkich czynności przetwarzania
  • Umowa powierzenia przetwarzania danych ze wszystkimi sprzedawcami
  • Przeprowadzone oceny skutków dla ochrony danych (DPIA)
  • Powołany inspektor ochrony danych: [email protected]
  • Procedury zgłaszania naruszeń (72 godziny)
  • Prowadzony rejestr czynności przetwarzania
  • Zasady prywatności w fazie projektowania i domyślnej ochrony danych

CCPA (kalifornijska ustawa o ochronie prywatności konsumentów)

Status zgodności: w pełni zgodne

Kluczowe elementy:

  • Relacja dostawcy usług (nie sprzedajemy danych)
  • Obsługa praw konsumentów (dostęp, usunięcie, sprzeciw)
  • Informacje ujawniane w polityce prywatności
  • Respektowanie żądań „Do Not Sell My Personal Information”
  • Coroczne szkolenia pracowników z ochrony danych
  • Zobowiązania umowne wobec sprzedawców

Dyrektywa NIS 2

Zastosowanie: zgodność tam, gdzie dyrektywa ma zastosowanie

Środki cyberbezpieczeństwa:

  • Wdrożone ramy zarządzania ryzykiem
  • Zgłaszanie incydentów bezpieczeństwa do zespołów CSIRT
  • Wymogi bezpieczeństwa łańcucha dostaw
  • Regularne oceny bezpieczeństwa
  • Plany ciągłości działania i odtwarzania po awarii

DORA (rozporządzenie o operacyjnej odporności cyfrowej)

Zastosowanie: gotowość dla instytucji finansowych korzystających z Tajo

Elementy zgodności:

  • Ramy zarządzania ryzykiem ICT
  • Procedury zgłaszania incydentów
  • Testowanie operacyjnej odporności cyfrowej
  • Zarządzanie ryzykiem stron trzecich
  • Prawa dostępu i audytu dla organów nadzorczych

Uwaga: przepisy DORA dotyczą wyłącznie regulowanych instytucji finansowych. Jeśli jesteś instytucją finansową objętą DORA, skontaktuj się z naszym zespołem enterprise po szczegółową dokumentację zgodności.

Kontakt i wsparcie

Inspektor ochrony danych

Email: [email protected] Rola: nadzoruje całość zgodności w zakresie ochrony danych

Zespół bezpieczeństwa

Email: [email protected] Rola: obsługuje incydenty bezpieczeństwa i zapytania

Wsparcie dla sprzedawców

Email: [email protected] Strona: https://tajo.io/support Rola: ogólne wsparcie i pomoc dotycząca platformy

Zgłoś podatność bezpieczeństwa

Email: [email protected] Klucz PGP: dostępny pod adresem https://tajo.io/security.txt

Zachęcamy do odpowiedzialnego ujawniania podatności bezpieczeństwa i prowadzimy program bug bounty dla kwalifikujących się zgłoszeń.

Dodatkowe materiały

Wersja dokumentu

Wersja: 1.0 Ostatnia aktualizacja: styczeń 2025 Następny przegląd: lipiec 2025

Ten dokument jest regularnie przeglądany i aktualizowany, aby zapewnić nieprzerwaną zgodność ze zmieniającymi się przepisami o ochronie danych i najlepszymi praktykami branżowymi.

Poproś o wcześniejszy dostęp

Podaj imię oraz adres e-mail lub numer telefonu. Wyślemy Ci informacje o dostępie do Tajo.

rozpoznajemy automatycznie
Asystent AI

Cześć! Zapytaj mnie o dokumentację.