Polityka prywatności
1. Informacje ogólne
1.1. Niniejsza Polityka prywatności wyjaśnia, w jaki sposób LULLLIO przetwarza dane osobowe odwiedzających stronę internetową znajdującą się pod adresem: https://lulllio.com oraz inne wersje językowe i regionalne LULLLIO, przeznaczone dla użytkowników w Unii Europejskiej, w tym Niemiec, Polski, Włoch, Francji, Niderlandów i innych państw Unii Europejskiej.
1.2. Niniejsza Polityka została sporządzona zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady Unii Europejskiej 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych, dalej — GDPR, a także z uwzględnieniem Dyrektywy 2002/58/WE dotyczącej prywatności i łączności elektronicznej, dalej — ePrivacy Directive, oraz obowiązującego prawa krajowego państw Unii Europejskiej.
1.3. Administratorem danych osobowych, czyli podmiotem, który określa cele i sposoby przetwarzania danych osobowych, jest:
SONTELA SP. Z O.O.
Adres: Brzozowa 3, 05-840 Brwinów, Polska
VAT: PL5213926190
Przedstawiciel: Andrii Pukhalsky
Telefon: +48 664 035 742
E-mail do kontaktu w sprawach danych osobowych: support@sontela.eu
dalej — „Spółka”, „my”, „nas” lub „LULLLIO”.
1.4. Niniejsza Polityka ma zastosowanie do odwiedzających stronę LULLLIO, czytelników bloga, użytkowników przechodzących przez linki zamieszczone na stronie, a także innych osób wchodzących w interakcję ze stroną LULLLIO.
1.5. Strona LULLLIO jest stroną informacyjną i blogiem. Na stronie publikowane są informacje o marce LULLLIO, produktach LULLLIO, materiałach dla rodziców i innych artykułach tematycznych.
1.6. Na stronie nie используются formularze kontaktowe, formularze subskrypcji, formularze zamówień, formularze komentarzy, formularze publikacji opinii, piksele reklamowe, narzędzia remarketingowe ani systemy analityki internetowej.
1.7. Jeżeli użytkownik przechodzi ze strony LULLLIO na strony osób trzecich, w tym marketplace’y, sieci społecznościowe, komunikatory, serwisy wideo, serwisy mapowe, serwisy płatnicze, serwisy logistyczne lub inne platformy zewnętrzne, przetwarzanie danych osobowych na takich stronach odbywa się przez odpowiednie osoby trzecie zgodnie z ich własnymi politykami prywatności. LULLLIO nie kontroluje takich stron i nie ponosi odpowiedzialności za ich zasady przetwarzania danych.

2. Podstawowe pojęcia
2.1. Dane osobowe — wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej, zgodnie z definicją zawartą w artykule 4 GDPR.
2.2. Osoba, której dane dotyczą — osoba fizyczna, której dotyczą dane osobowe.
2.3. Przetwarzanie — każda operacja lub zestaw operacji wykonywanych na danych osobowych, w tym zbieranie, rejestrowanie, przechowywanie, wykorzystywanie, przekazywanie, usuwanie i inne czynności wskazane w artykule 4 GDPR.
2.4. Administrator — podmiot, który określa cele i sposoby przetwarzania danych osobowych.
2.5. Podmiot przetwarzający — podmiot, który przetwarza dane osobowe w imieniu administratora.
2.6. Cookies — małe pliki tekstowe i podobne technologie, które są zapisywane na urządzeniu użytkownika lub umożliwiają dostęp do informacji na urządzeniu użytkownika.

3. Jakie dane osobowe są przetwarzane podczas odwiedzania strony
3.1. Strona LULLLIO nie zbiera danych osobowych za pośrednictwem formularzy, subskrypcji, komentarzy ani kont użytkowników.
3.2. Podczas odwiedzania strony mogą być automatycznie przetwarzane ograniczone dane techniczne niezbędne do wyświetlania strony, zapewnienia jej bezpieczeństwa i stabilnego działania, w tym:
adres IP;
data i godzina wizyty na stronie;
adres żądanej strony;
typ i wersja przeglądarki;
typ urządzenia;
system operacyjny;
język przeglądarki;
dane techniczne dotyczące przesyłania żądania;
dane logów serwera;
informacje o błędach ładowania strony.
3.3. Wskazane dane techniczne są przetwarzane automatycznie podczas interakcji przeglądarki użytkownika ze stroną oraz infrastrukturą serwerową niezbędną do działania strony.
3.4. Nie wykorzystujemy wskazanych danych technicznych do samodzielnej identyfikacji użytkownika.
3.5. Nie żądamy ani nie zbieramy za pośrednictwem strony szczególnych kategorii danych osobowych, o których mowa w artykule 9 GDPR, w tym danych dotyczących zdrowia, danych biometrycznych, informacji o przekonaniach religijnych, poglądach politycznych, pochodzeniu rasowym lub etnicznym albo życiu seksualnym.
3.6. Nie prowadzimy świadomego zbierania danych osobowych dzieci. Strona jest przeznaczona dla dorosłych użytkowników, w tym rodziców, opiekunów i innych osób pełnoletnich zainteresowanych produktami i materiałami LULLLIO.

4. Cele przetwarzania danych osobowych
4.1. Dane techniczne odwiedzających stronę są przetwarzane w następujących celach:
zapewnienie wyświetlania strony w przeglądarce użytkownika;
zapewnienie stabilnego i bezpiecznego działania strony;
diagnoza błędów technicznych;
zapobieganie nadużyciom, nieuprawnionemu dostępowi i atakom technicznym;
zapewnienie kompatybilności strony z urządzeniami i przeglądarkami użytkowników;
administrowanie stroną i infrastrukturą serwerową;
wypełnianie obowiązków prawnych Spółki;
ochrona praw, uzasadnionych interesów i bezpieczeństwa Spółki, użytkowników i osób trzecich.
4.2. Nie wykorzystujemy danych odwiedzających stronę do reklamy behawioralnej, remarketingu, profilowania, wysyłek lub zautomatyzowanego podejmowania decyzji.

5. Podstawy prawne przetwarzania na podstawie GDPR
5.1. Przetwarzanie danych osobowych odbywa się wyłącznie w przypadku istnienia podstawy prawnej przewidzianej w artykule 6 GDPR.
5.2. W celu zapewnienia technicznego działania strony, jej bezpieczeństwa, diagnostyki błędów i zapobiegania nadużyciom Spółka przetwarza dane techniczne na podstawie artykułu 6 ust. 1 lit. f GDPR — prawnie uzasadnionego interesu Spółki polegającego na zapewnieniu stabilnego, bezpiecznego i prawidłowego działania strony.
5.3. W celu wypełnienia obowiązków prawnych, jeżeli takie obowiązki mają zastosowanie do Spółki, przetwarzanie odbywa się na podstawie artykułu 6 ust. 1 lit. c GDPR.
5.4. W celu ochrony praw i uzasadnionych interesów Spółki, w tym rejestrowania zdarzeń technicznych, badania incydentów bezpieczeństwa i obrony w razie roszczeń, przetwarzanie odbywa się na podstawie artykułu 6 ust. 1 lit. f GDPR.
5.5. Ponieważ na stronie nie występują formularze, subskrypcje, komentarze, piksele reklamowe, remarketing ani analityka internetowa, Spółka nie pozyskuje zgody użytkownika na przetwarzanie danych osobowych za pomocą takich narzędzi.

6. Cookies i technologie podobne
6.1. Strona może używać wyłącznie niezbędnych technicznych cookies i podobnych technologii, które są wymagane do prawidłowego działania strony, jej wyświetlania, bezpieczeństwa oraz zapisywania podstawowych ustawień technicznych.
6.2. Niezbędne cookies nie są używane do reklamy, remarketingu, profilowania behawioralnego ani analityki marketingowej.
6.3. Niezbędne cookies mogą być używane bez odrębnej zgody użytkownika, jeżeli są ściśle niezbędne do świadczenia użytkownikowi żądanej usługi i prawidłowego działania strony, zgodnie z ePrivacy Directive oraz obowiązującym prawem krajowym.
6.4. Użytkownik może ograniczyć lub usunąć cookies w ustawieniach swojej przeglądarki. Wyłączenie niezbędnych cookies może prowadzić do nieprawidłowego działania niektórych elementów strony.
6.5. Strona jest размещona na platformie Tilda. W związku z tym techniczne cookies i podobne technologie mogą być używane przez platformę Tilda w celu zapewnienia działania strony, jej wyświetlania i bezpieczeństwa.
6.6. Na stronie nie są używane cookies reklamowe, cookies analityczne, piksele, remarketing ani inne niewymagane technologie śledzące.

7. Komu mogą być przekazywane dane osobowe
7.1. Dane techniczne odwiedzających stronę mogą być przekazywane lub stawać się dostępne ograniczonemu kręgowi odbiorców, jeżeli jest to konieczne do działania strony, zapewnienia jej bezpieczeństwa lub wypełnienia obowiązków prawnych.
7.2. Odbiorcami takich danych mogą być:
dostawca platformy strony Tilda;
dostawcy hostingu i infrastruktury serwerowej;
dostawcy usług domenowych i technicznej administracji strony;
dostawcy usług bezpieczeństwa informacji;
doradcy prawni, podatkowi, księgowi i inni profesjonalni doradcy Spółki;
organy państwowe, sądy i organy regulacyjne, jeżeli przekazanie jest wymagane przez prawo.
7.3. Jeżeli osoba trzecia przetwarza dane osobowe w imieniu Spółki, jest ona podmiotem przetwarzającym w rozumieniu artykułu 28 GDPR. W takim przypadku Spółka stosuje odpowiednie mechanizmy umowne z podmiotem przetwarzającym, w tym umowę powierzenia przetwarzania danych lub inne warunki zgodne z artykułem 28 GDPR.
7.4. Spółka nie sprzedaje danych osobowych odwiedzających stronę osobom trzecim.

8. Międzynarodowe przekazywanie danych
8.1. Spółka znajduje się w Polsce i dąży do przetwarzania danych osobowych użytkowników w obrębie Europejskiego Obszaru Gospodarczego, dalej — EEA.
8.2. Niektórzy dostawcy usług technicznych niezbędnych do działania strony mogą korzystać z infrastruktury poza EEA. W takim przypadku dane osobowe mogą być przekazywane do państw trzecich.
8.3. Przekazywanie danych osobowych poza EEA odbywa się wyłącznie przy zastosowaniu jednego z mechanizmów przewidzianych w rozdziale V GDPR, w tym:
decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony danych w danym kraju, artykuł 45 GDPR;
standardowych klauzul umownych Komisji Europejskiej, artykuł 46 GDPR;
wiążących reguł korporacyjnych, jeśli mają zastosowanie;
innych zgodnych z prawem mechanizmów przewidzianych w artykułach 46–49 GDPR.
8.4. Jeżeli przekazywanie danych odbywa się do dostawców z USA, może ono następować w szczególności na podstawie EU-U.S. Data Privacy Framework, pod warunkiem udziału odpowiedniego dostawcy w tym programie, albo na podstawie standardowych klauzul umownych Komisji Europejskiej i dodatkowych środków ochrony, jeśli są one konieczne.

9. Okresy przechowywania danych
9.1. Spółka przechowuje dane osobowe nie dłużej, niż jest to konieczne do celów, dla których zostały zebrane, chyba że dłuższy okres przechowywania jest wymagany lub dopuszczalny przez prawo.
9.2. Dane techniczne i logi serwera są przechowywane przez okres niezbędny do zapewnienia bezpieczeństwa strony, diagnozowania błędów technicznych i zapobiegania nadużyciom.
9.3. Co do zasady logi techniczne są przechowywane nie dłużej niż 12 miesięcy, chyba że dłuższe przechowywanie jest wymagane do zbadania incydentu bezpieczeństwa, ochrony praw Spółki lub wypełnienia obowiązku prawnego.
9.4. Dane niezbędne do ochrony praw i uzasadnionych interesów Spółki mogą być przechowywane przez okres przedawnienia właściwy dla danego roszczenia.
9.5. Cookies są przechowywane przez okres technicznie niezbędny, określony ich przeznaczeniem i ustawieniami platformy strony.

10. Prawa użytkownika na podstawie GDPR
10.1. Zgodnie z GDPR użytkownik ma następujące prawa:
prawo do uzyskania informacji o przetwarzaniu danych, artykuły 12–14 GDPR;
prawo dostępu do danych osobowych, artykuł 15 GDPR;
prawo do sprostowania nieprawidłowych danych, artykuł 16 GDPR;
prawo do usunięcia danych, artykuł 17 GDPR;
prawo do ograniczenia przetwarzania, artykuł 18 GDPR;
prawo do przenoszenia danych, artykuł 20 GDPR;
prawo do sprzeciwu wobec przetwarzania, artykuł 21 GDPR;
prawo do tego, by nie podlegać decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, artykuł 22 GDPR;
prawo wniesienia skargi do organu nadzorczego, artykuł 77 GDPR.
10.2. Użytkownik ma prawo sprzeciwić się przetwarzaniu danych osobowych opartego na uzasadnionych interesach Spółki na podstawie artykułu 6 ust. 1 lit. f GDPR.
10.3. W celu realizacji swoich praw użytkownik może przesłać wniosek na adres e-mail wskazany w sekcji 16 niniejszej Polityki.
10.4. W celu ochrony danych użytkownika Spółka może zażądać dodatkowych informacji niezbędnych do potwierdzenia tożsamości wnioskodawcy.
10.5. Spółka odpowiada na wnioski użytkowników bez zbędnej zwłoki i co do zasady w terminie jednego miesiąca od otrzymania wniosku. Termin ten może zostać przedłużony o kolejne dwa miesiące, z uwzględnieniem złożoności i liczby wniosków, o czym użytkownik zostanie poinformowany zgodnie z artykułem 12 GDPR.

11. Prawo do wniesienia skargi do organu nadzorczego
11.1. Użytkownik ma prawo wnieść skargę do organu nadzorczego ds. ochrony danych, jeżeli uważa, że przetwarzanie jego danych osobowych narusza GDPR.
11.2. Ponieważ Spółka znajduje się w Polsce, głównym organem nadzorczym może być polski organ ochrony danych:
Prezes Urzędu Ochrony Danych Osobowych, UODO
ul. Stawki 2, 00-193 Warszawa, Polska
Strona internetowa: https://uodo.gov.pl
11.3. Użytkownik może również zwrócić się do organu nadzorczego kraju swojego zwykłego miejsca pobytu, miejsca pracy lub miejsca domniemanego naruszenia.
11.4. Dla użytkowników w krajach, na które ukierunkowana jest strona LULLLIO, właściwe organy nadzorcze mogą obejmować w szczególności:
Niemcy — federalne lub krajowe organy ochrony danych, w zależności od okoliczności. Informacje są dostępne na stronie Federalnego Pełnomocnika ds. Ochrony Danych i Wolności Informacji: https://www.bfdi.bund.de;
Polska — Urząd Ochrony Danych Osobowych, https://uodo.gov.pl;
Francja — Commission Nationale de l'Informatique et des Libertés, CNIL, https://www.cnil.fr;
Włochy — Garante per la protezione dei dati personali, https://www.garanteprivacy.it;
Niderlandy — Autoriteit Persoonsgegevens, https://autoriteitpersoonsgegevens.nl.

12. Bezpieczeństwo danych
12.1. Spółka podejmuje odpowiednie środki techniczne i organizacyjne w celu ochrony danych osobowych zgodnie z artykułem 32 GDPR.
12.2. Takie środki mogą obejmować ograniczenie dostępu do danych, stosowanie zabezpieczonego połączenia, techniczną administrację strony, monitoring bezpieczeństwa, kopie zapasowe, ewidencję dostawców, zobowiązania umowne podmiotów przetwarzających oraz inne środki bezpieczeństwa.
12.3. Pomimo podejmowanych środków przesyłanie danych przez internet nie może być całkowicie bezpieczne. Użytkownik powinien uwzględnić to podczas korzystania ze strony.

13. Incydenty bezpieczeństwa
13.1. W przypadku naruszenia bezpieczeństwa danych osobowych Spółka ocenia ryzyko dla praw i wolności użytkowników i podejmuje niezbędne środki.
13.2. Jeżeli naruszenie bezpieczeństwa danych osobowych stwarza ryzyko dla praw i wolności osób fizycznych, Spółka zawiadamia właściwy organ nadzorczy zgodnie z artykułem 33 GDPR.
13.3. Jeżeli naruszenie może stwarzać wysokie ryzyko dla praw i wolności użytkownika, Spółka zawiadamia użytkownika zgodnie z artykułem 34 GDPR, jeżeli takie zawiadomienie jest wymagane przez prawo.

14. Zautomatyzowane podejmowanie decyzji i profilowanie
14.1. Spółka nie podejmuje decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu danych osobowych, które wywołują skutki prawne wobec użytkownika lub w podobny sposób istotnie na niego wpływają, w rozumieniu artykułu 22 GDPR.
14.2. Spółka nie wykorzystuje danych osobowych odwiedzających stronę do profilowania behawioralnego, remarketingu ani reklamy spersonalizowanej.

15. Dane dzieci
15.1. Strona LULLLIO jest przeznaczona dla dorosłych użytkowników, w tym rodziców, opiekunów i innych osób pełnoletnich zainteresowanych produktami i materiałami LULLLIO.
15.2. Spółka nie prosi dzieci o samodzielne podawanie danych osobowych i nie kieruje strony do samodzielnego korzystania przez dzieci.
15.3. Spółka nie prowadzi celowego zbierania danych osobowych dzieci za pośrednictwem strony.

16. Kontakt
We wszystkich sprawach związanych z przetwarzaniem danych osobowych i realizacją praw na podstawie GDPR użytkownik może skontaktować się ze Spółką:
SONTELA SP. Z O.O.
Brzozowa 3
05-840 Brwinów
Polska
VAT: PL5213926190
Przedstawiciel: Andrii Pukhalsky
Telefon: +48 664 035 742
E-mail: support@sontela.eu
Kraje, których użytkowników dotyczy strona: Niemcy, Polska, Włochy, Francja, Niderlandy i inne państwa Unii Europejskiej.

17. Linki do stron osób trzecich
17.1. Na stronie mogą być zamieszczone linki do stron osób trzecich, w tym marketplace’ów, sieci społecznościowych, komunikatorów, serwisów wideo, zasobów informacyjnych i innych platform zewnętrznych.
17.2. Po przejściu przez taki link użytkownik opuszcza stronę LULLLIO. Dalsze przetwarzanie danych osobowych odbywa się przez odpowiednią platformę osoby trzeciej zgodnie z jej własną polityką prywatności.
17.3. Spółka nie kontroluje zasad przetwarzania danych osobowych na stronach osób trzecich i zaleca użytkownikowi zapoznanie się z ich politykami prywatności przed przekazaniem danych osobowych.

18. Zmiany Polityki
18.1. Spółka może okresowo aktualizować niniejszą Politykę.
18.2. Nowa wersja Polityki wchodzi w życie z chwilą jej opublikowania na stronie, o ile nie wskazano inaczej.
18.3. Jeżeli zmiany istotnie wpływają na prawa użytkowników lub charakter przetwarzania danych osobowych, Spółka podejmie rozsądne działania w celu poinformowania użytkowników, jeżeli wymagają tego przepisy prawa.