POLITYKA PRYWATNOŚCI I COOKIES - G2A.COM
SPIS TREŚCI
1. Wprowadzenie
1.1 Informacje ogólne
Niniejsza Polityka prywatności i cookies (dalej: „Polityka") wyjaśnia, w jaki sposób podmioty należące do grupy kapitałowej G2A (zwane łącznie „G2A", „my") przetwarzają dane osobowe w związku z korzystaniem z internetowej platformy Marketplace dostępnej pod adresem www.g2a.com (dalej: „Platforma"), w tym strony internetowej, powiązanych usług, funkcjonalności i narzędzi.
Niniejsza Polityka ma zastosowanie do wszystkich osób fizycznych wchodzących w interakcję z Platformą, w tym kupujących, sprzedających, odwiedzających, partnerów biznesowych i podmiotów stowarzyszonych, niezależnie od tego, czy założyli zarejestrowane konto.
1.2 Podstawy prawne
Dane osobowe są przetwarzane zgodnie z obowiązującymi przepisami prawa, w szczególności:
- Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych (RODO);
- Kalifornijską ustawą o ochronie prywatności konsumentów (CCPA), zmienioną przez Kalifornijską ustawę o prawach do prywatności (CPRA), mającą zastosowanie do mieszkańców Kalifornii, z uwzględnieniem zmian obowiązujących od 1 stycznia 2026 r.;
- Rozporządzeniem o danych osobowych (prywatności) (rozdz. 486) Hongkongu (PDPO);
- właściwymi federalnymi i stanowymi przepisami USA dotyczącymi prywatności, w zakresie mającym zastosowanie do działalności G2A.
W przypadku gdy w zależności od miejsca zamieszkania użytkownika zastosowanie mają różne reżimy prawne, G2A zapewnia zgodność z obowiązującymi standardami dla takich użytkowników.
1.3 Związek z Regulaminem Platformy G2A.COM
Niniejszą Politykę należy czytać łącznie z Regulaminem Platformy G2A.COM regulującym korzystanie z Platformy.
Niektóre czynności przetwarzania danych osobowych opisane w niniejszej Polityce są niezbędne do zawarcia, wykonania i egzekwowania Regulaminu Platformy G2A.COM, w tym między innymi:
- tworzenie i administrowanie kontami użytkowników;
- realizacja transakcji Marketplace między kupującymi a sprzedającymi;
- zapobieganie oszustwom, wykrywanie nadużyć i monitorowanie bezpieczeństwa;
- działania egzekucyjne, w tym zawieszenie lub ograniczenie możliwości korzystania z konta.
W przypadku jakiejkolwiek sprzeczności między niniejszą Polityką a Regulaminem Platformy G2A.COM, Regulamin Platformy G2A.COM ma pierwszeństwo w zakresie kwestii umownych, natomiast niniejsza Polityka reguluje przetwarzanie danych osobowych.
1.4 Aktualizacje Polityki
G2A może od czasu do czasu aktualizować niniejszą Politykę w celu odzwierciedlenia zmian w prawie, wytycznych regulacyjnych, praktykach biznesowych lub zmianach technologicznych.
Jeżeli wymaga tego obowiązujące prawo, użytkownicy zostaną poinformowani o istotnych zmianach niniejszej Polityki, a w razie konieczności zostanie uzyskana ich zgoda.
Najnowsza wersja niniejszej Polityki będzie zawsze publikowana na Platformie.
2. Kim jesteśmy — Administratorzy danych
2.1 Administrator danych
Podmiot działający jako administrator Twoich danych osobowych zależy od Twojej lokalizacji (miejsca zamieszkania, siedziby lub zwykłego pobytu).
W zakresie ogólnego korzystania z platformy Administratorem danych jest jeden z następujących podmiotów:
(a) G2A LLC, z siedzibą w Carson City, adres: 701 South Carson Street, Suite 200, Carson City, Nevada 89701, USA — jeśli masz miejsce zamieszkania, siedzibę lub miejsce zwykłego pobytu w jednym z następujących krajów/terytoriów: Albania, Australia, Argentyna, Bangladesz, Białoruś, Kanada, Kolumbia, Chile, Unia Europejska, Ghana, Islandia, Indie, Japonia, Meksyk, Mołdawia, Nowa Zelandia, Norwegia, Serbia, Singapur, Republika Południowej Afryki, Korea Południowa, Szwajcaria, Tajwan, Turcja, Tajlandia lub Wielka Brytania;
(b) GATE READY Limited, z siedzibą w Hongkongu, adres: 31/F, Tower Two, Times Square, 1 Matheson Street, Causeway Bay, Hongkong — jeśli masz miejsce zamieszkania, siedzibę lub miejsce zwykłego pobytu w Stanach Zjednoczonych Ameryki;
(c) G2A.COM Limited, z siedzibą w Hongkongu, adres: 31/F, Tower Two, Times Square, 1 Matheson Street, Causeway Bay, Hongkong — jeśli masz miejsce zamieszkania, siedzibę lub miejsce zwykłego pobytu w jakimkolwiek kraju lub terytorium innym niż wskazane w punktach (a)–(b) powyżej.
Jeżeli korzystasz z określonych dedykowanych usług na Platformie, Administrator danych osobowych przetwarzanych w związku z tymi usługami jest określony w następujący sposób:
- G2A Plus: Administratorem jest G2A LLC (dla użytkowników z Australii, Singapuru lub Wielkiej Brytanii), GATE READY Limited (dla użytkowników z USA) lub G2A.COM Limited (dla użytkowników ze wszystkich pozostałych krajów).
- Funkcje dedykowane: W przypadku Newslettera, G2A Balance, Goldmine i Selected Offer Administratorem jest G2A.COM Limited, niezależnie od lokalizacji użytkownika.
- Usługa Fizycznej Dostawy: Administratorem jest G2A LLC, niezależnie od lokalizacji użytkownika.
Właściwy podmiot mający zastosowanie do Twojej lokalizacji i korzystanej usługi jest dalej określany jako „Administrator danych".
2.2 Współadministratorzy (Unia Europejska)
Niezależnie od wyznaczenia G2A LLC jako głównego Administratora danych dla Unii Europejskiej zgodnie z Sekcją 2.1(a), w celu zapewnienia zgodności z ogólnym rozporządzeniem o ochronie danych osobowych (RODO) i skutecznej ochrony praw użytkowników zlokalizowanych w Unii Europejskiej:
G2A LLC (USA), G2A.COM Direct B.V. (Niderlandy), G2A PL sp. z o.o. (Polska) oraz G2A.COM Limited (Hongkong) działają jako współadministratorzy w zakresie określonych czynności przetwarzania w UE, w tym:
- obsługa wniosków podmiotów danych od użytkowników z UE;
- działania marketingowe skierowane do rynków UE;
- lokalna zgodność z przepisami i sprawozdawczość.
Współadministratorzy zawarli wewnętrzne porozumienie określające ich odpowiednie obowiązki. Możesz skontaktować się bezpośrednio z G2A PL sp. z o.o. w sprawach dotyczących RODO, która pełni funkcję punktu kontaktowego dla unijnych organów nadzorczych i podmiotów danych.
2.3 Administratorzy i przetwarzanie danych w Stanach Zjednoczonych
W przypadku użytkowników zlokalizowanych w Stanach Zjednoczonych, w tym mieszkańców Kalifornii, dane osobowe mogą być przetwarzane przez GATE READY Limited, działającą jako niezależny administrator lub podmiot przetwarzający, w zależności od charakteru czynności przetwarzania.
Takie przetwarzanie może obejmować w szczególności działania marketingowe, analitykę, bezpieczeństwo platformy, operacje związane z płatnościami oraz usługi obsługi klienta.
W stosownych przypadkach dane osobowe mieszkańców Kalifornii są przetwarzane zgodnie z Kalifornijską ustawą o ochronie prywatności konsumentów (CCPA) oraz Kalifornijską ustawą o prawach do prywatności (CPRA).
2.4 Przetwarzanie danych w Hongkongu
Dane osobowe przetwarzane w związku z działalnością G2A.COM Limited w Hongkongu są przetwarzane zgodnie z Rozporządzeniem o danych osobowych (prywatności) (rozdz. 486) Hongkongu (PDPO).
G2A zapewnia, że dane osobowe są zbierane w celach zgodnych z prawem, przetwarzane w sposób rzetelny i przechowywane nie dłużej niż jest to konieczne do realizacji tych celów, zgodnie z wymogami PDPO.
2.5 Podmioty przetwarzające i sub-procesorzy
W ramach działania Platformy i powiązanych usług, G2A może angażować podmioty trzecie działające jako podmioty przetwarzające lub sub-procesorzy, w tym dostawców:
- hostingu i infrastruktury chmurowej;
- usług przetwarzania płatności;
- narzędzi obsługi klienta i komunikacji;
- rozwiązań analitycznych, bezpieczeństwa i zapobiegania oszustwom, w tym między innymi dostawców oceny ryzyka, narzędzi antyfraudowych i usług weryfikacji tożsamości.
Takie podmioty przetwarzające działają na podstawie pisemnych umów zapewniających odpowiednie zabezpieczenia dla danych osobowych i zgodność z obowiązującymi przepisami o ochronie danych, w tym umów powierzenia przetwarzania danych zawierających standardowe klauzule umowne (SCC) tam, gdzie wymaga tego art. 46 RODO, lub innych zgodnych z prawem mechanizmów przekazywania danych, o których mowa w Sekcji 9.2 niniejszej Polityki.
2.6 Punkt kontaktowy i Inspektor Ochrony Danych
W sprawach dotyczących przetwarzania danych osobowych użytkownicy mogą kontaktować się z G2A za pośrednictwem danych kontaktowych podanych na Platformie.
Tam, gdzie wymaga tego obowiązujące prawo, G2A wyznaczyła Inspektora Ochrony Danych (IOD) lub osobę odpowiedzialną w organizacji za nadzorowanie przestrzegania obowiązków w zakresie ochrony danych:
- Dla użytkowników z UE/EOG oraz G2A PL sp. z o.o.: wyznaczono Inspektora Ochrony Danych, dostępnego pod adresem e-mail: dpo@g2a.com lub pod adresem siedziby G2A PL sp. z o.o.
- Dla użytkowników z Hongkongu oraz G2A.COM Limited: przestrzeganiem przepisów o ochronie danych zajmują się wyznaczone osoby, dostępne pod adresem e-mail: dpo@g2a.com lub pod adresem siedziby G2A.COM Limited.
- Dla użytkowników z USA: przestrzeganiem przepisów o ochronie danych zajmują się wyznaczone osoby, dostępne pod adresem e-mail: dpo@g2a.com lub pod adresem siedziby GATE READY LIMITED.
Szczegółowe dane kontaktowe podano w Sekcji 18 niniejszej Polityki.
3. Jakie dane osobowe zbieramy
3.1 Dane osobowe podane bezpośrednio przez użytkowników
G2A może zbierać dane osobowe, które użytkownicy podają bezpośrednio podczas korzystania z Platformy, w tym między innymi:
- imię i nazwisko;
- adres e-mail;
- nazwę użytkownika i dane dostępowe do konta;
- datę urodzenia lub potwierdzenie wieku;
- dane kontaktowe, w tym numer telefonu i adres do korespondencji;
- korespondencję przesłaną za pośrednictwem kanałów obsługi klienta, w tym czatu na żywo, poczty e-mail i zgłoszeń.
W przypadku zarejestrowanych użytkowników może to obejmować również informacje podane podczas tworzenia konta, weryfikacji konta lub zarządzania profilem, w tym preferencje, wyświetlaną nazwę i ustawienia subskrypcji newslettera. Jeżeli takie dane stanowią dane osobowe są przetwarzane na podstawie i w związku z: wykonaniem umowy (art. 6 ust. 1 lit. b RODO), zgodą użytkownika (art. 6 ust. 1 lit. a RODO) lub uzasadnionym interesem G2A w zakresie świadczenia obsługi klienta i zarządzania kontami użytkowników (art. 6 ust. 1 lit. f RODO).
3.2 Dane konta, transakcji i marketplace
W związku z korzystaniem z marketplace G2A, G2A przetwarza dane osobowe dotyczące transakcji i aktywności na koncie, w tym:
- historię zakupów i zamówień;
- informacje dotyczące produktów cyfrowych, kluczy lub treści zakupionych lub sprzedanych;
- informacje o koncie sprzedającego, oferty i rejestry transakcji;
- informacje o sporach, reklamacjach i obciążeniach zwrotnych, w tym komunikację między kupującymi a sprzedającymi, rejestry eskalacji i wyniki rozstrzygnięć.
Takie dane są przetwarzane w celu umożliwienia funkcjonowania marketplace, realizacji transakcji między kupującymi a sprzedającymi, rozstrzygania sporów i egzekwowania Regulaminu G2A. Jeżeli takie dane stanowią dane osobowe, są przetwarzane na podstawie i w związku z: wykonaniem umowy (art. 6 ust. 1 lit. b RODO), wypełnieniem obowiązku prawnego (art. 6 ust. 1 lit. c RODO) lub uzasadnionym interesem G2A w zakresie rozstrzygania sporów i egzekwowania Regulaminu Platformy G2A.COM (art. 6 ust. 1 lit. f RODO).
3.3 Dane płatnicze i finansowe
Transakcje płatnicze dokonywane za pośrednictwem Platformy są przetwarzane przez certyfikowanych zewnętrznych dostawców usług płatniczych zgodnie z obowiązującymi przepisami dotyczącymi płatności.
G2A nie przechowuje pełnych danych kart płatniczych. Niemniej jednak G2A może przetwarzać ograniczone dane związane z płatnościami, w tym między innymi:
- identyfikatory transakcji;
- status płatności i znaczniki czasu;
- zamaskowane dane instrumentu płatniczego (np. ostatnie 4 cyfry karty, typ karty, data ważności);
- dane rozliczeniowe, tam gdzie jest to wymagane, w tym adres rozliczeniowy i numery identyfikacji podatkowej, jeżeli zostały podane.
Takie dane są przetwarzane w celu realizacji transakcji, księgowości, zapobiegania oszustwom, obsługi obciążeń zwrotnych oraz wypełnienia obowiązków prawnych, w tym przepisów dotyczących przeciwdziałania praniu pieniędzy (AML) i przepisów podatkowych. Jeżeli dane płatnicze są przetwarzane przez zewnętrznych dostawców usług płatniczych, tacy dostawcy działają jako niezależni administratorzy lub podmioty przetwarzające na podstawie odrębnych warunków i informacji o prywatności. Jeżeli takie dane stanowią dane osobowe, są przetwarzane na podstawie i w związku z: wykonaniem umowy (art. 6 ust. 1 lit. b RODO), wypełnieniem obowiązku prawnego, w tym przepisów rachunkowych i AML (art. 6 ust. 1 lit. c RODO) lub uzasadnionym interesem G2A w zakresie zapobiegania oszustwom (art. 6 ust. 1 lit. f RODO).
3.4 Dane techniczne, dotyczące użytkowania i urządzenia
Gdy użytkownicy uzyskują dostęp do Platformy lub z niej korzystają, G2A automatycznie zbiera określone dane techniczne i dotyczące użytkowania, w tym między innymi:
- adres IP i dane geolokalizacyjne uzyskane na podstawie adresu IP;
- identyfikatory urządzenia, w tym typ urządzenia, system operacyjny, unikalne identyfikatory urządzenia i mobilne identyfikatory reklamowe;
- typ przeglądarki i system operacyjny, w tym wersję przeglądarki, ustawienia języka i strefę czasową;
- pliki dziennika, w tym znaczniki czasu dostępu, wyświetlenia stron, ścieżki kliknięć i adresy URL odsyłające;
- czasy dostępu i odsyłające adresy URL oraz strony wyjściowe i interakcje z funkcjami Platformy.
Dane te mogą być zbierane za pośrednictwem plików cookie i podobnych technologii i są wykorzystywane do celów bezpieczeństwa, analityki, monitorowania wydajności i optymalizacji usług. Dane te są wykorzystywane do monitorowania bezpieczeństwa, zapobiegania oszustwom, analityki, optymalizacji wydajności, doskonalenia usług i zapewnienia spójnego doświadczenia użytkownika na różnych urządzeniach i sesjach. Jeżeli takie dane stanowią dane osobowe, są przetwarzane na podstawie i w związku z: uzasadnionym interesem G2A (art. 6 ust. 1 lit. f RODO) lub w przypadkach gdy jest to wymagane, na podstawie zgody użytkownika (art. 6 ust. 1 lit. a RODO).
3.5 Dane zbierane za pośrednictwem plików cookie i podobnych technologii
G2A używa plików cookie i podobnych technologii do zbierania informacji o interakcjach użytkowników z Platformą.
Może to obejmować dane dotyczące preferencji, identyfikatorów sesji, zachowań przeglądania i interakcji z treściami lub reklamami, w tym informacje o przeglądanych produktach, wykonanych wyszukiwaniach i zaangażowaniu w materiały promocyjne. Jeżeli takie dane stanowią dane osobowe, są przetwarzane na podstawie i w związku ze: zgodą użytkownika (art. 6 ust. 1 lit. a RODO) lub uzasadnionym interesem G2A w zakresie zapewnienia ściśle niezbędnych funkcjonalności i bezpieczeństwa Platformy (art. 6 ust. 1 lit. f RODO).
Dalsze szczegóły zawiera Sekcja 7 (Pliki cookies i podobne technologie).
3.6 Dane dotyczące zapobiegania oszustwom, bezpieczeństwa i zgodności z przepisami
W celu ochrony integralności Platformy i wypełnienia obowiązków prawnych G2A przetwarza dane osobowe w celach zapobiegania oszustwom, wykrywania nadużyć i celach bezpieczeństwa, w tym:
- wskaźniki potencjalnie nieuczciwego zachowania, takie jak nieusystematyzowane wzorce transakcji, kontrole częstotliwości, fingerprintowanie urządzeń i anomalie behawioralne;
- oceny ryzyka lub alerty generowane przez zautomatyzowane systemy, w tym modele uczenia maszynowego i silniki wykrywania oparte na regułach;
- informacje dotyczące ograniczeń konta, zawieszeń lub rozwiązań, w tym przyczyn działań egzekucyjnych, dzienników dochodzeń i korespondencji z zainteresowanymi użytkownikami.
Jeżeli takie dane stanowią dane osobowe, są przetwarzane na podstawie i w związku z: uzasadnionym interesem G2A w zakresie zapobiegania oszustwom i zapewnienia bezpieczeństwa Platformy (art. 6 ust. 1 lit. f RODO) lub w przypadkach gdy jest to wymagane, wypełnienia obowiązku prawnego (art. 6 ust. 1 lit. c RODO).
Takie przetwarzanie może obejmować profilowanie i zautomatyzowaną analizę, zgodnie z dalszym opisem w Sekcji 8 niniejszej Polityki.
3.7 Dane pozyskane od podmiotów trzecich
G2A może otrzymywać dane osobowe ze źródeł zewnętrznych, w tym od:
- dostawców usług płatniczych dostarczających weryfikację transakcji, alerty o oszustwach i powiadomienia o obciążeniach zwrotnych;
- partnerów w zakresie zapobiegania oszustwom i bezpieczeństwa, w tym usług weryfikacji tożsamości, agencji referencji kredytowych (tam gdzie jest to dozwolone przez prawo) i baz danych antyfraudowych;
- dostawców marketingowych i analitycznych, w tym sieci reklamowych, platform mediów społecznościowych i narzędzi analitycznych;
- organów publicznych lub publicznie dostępnych źródeł, tam gdzie jest to dozwolone przez prawo, w tym publicznych rejestrów działalności gospodarczej, list sankcyjnych i baz danych organów ścigania.
Takie dane są przetwarzane wyłącznie w zakresie niezbędnym do celów opisanych w niniejszej Polityce i zgodnie z obowiązującym prawem.
Jeżeli takie dane stanowią dane osobowe, są przetwarzane na podstawie i w związku z: uzasadnionym interesem G2A w zakresie prowadzenia działalności i bezpieczeństwa (art. 6 ust. 1 lit. f RODO), wypełnienia obowiązku prawnego (art. 6 ust. 1 lit. c RODO) lub tam gdzie jest to wymagane, zgody użytkownika (art. 6 ust. 1 lit. a RODO).
3.8 Dane KYC (Poznaj Swojego Klienta) i weryfikacyjne
Zgodnie z Regulaminem Platformy G2A.COM, w szczególności Sekcją 5.2.5 (Poznaj Swojego Klienta), G2A może zbierać dodatkowe dane od Sprzedających i, w przypadkach gdy jest to wymagane, od Kupujących, w celu weryfikacji tożsamości, zapobiegania oszustwom i wypełnienia obowiązków prawnych, w tym:
- dane identyfikacyjne;
- dokumenty rejestracyjne działalności gospodarczej (np. zaświadczenia o rejestracji spółki, numery VAT, licencje działalności);
- dokumenty potwierdzające adres (np. rachunki za media, wyciągi bankowe);
- numery identyfikacji podatkowej (np. NIP, numer VAT);
- informacje o beneficjentach rzeczywistych;
- dokumentacja dotycząca źródła środków finansowych tam, gdzie wymagają tego przepisy dotyczące przeciwdziałania praniu pieniędzy (AML).
Dokumenty KYC i weryfikacyjne są przechowywane przez czas trwania relacji z kontem oraz przez kolejny okres wymagany przez obowiązujące przepisy prawa.
Niepodanie takich danych może skutkować ograniczeniami konta lub niemożnością dostępu do określonych funkcjonalności Platformy, w szczególności operacji Sklepu Sprzedającego i transakcji o wysokiej wartości.
Jeżeli takie dane stanowią dane osobowe, są przetwarzane na podstawie i w związku z: wypełnieniem obowiązku prawnego (art. 6 ust. 1 lit. c RODO), wykonaniem umowy (art. 6 ust. 1 lit. b RODO) lub uzasadnionym interesem G2A w zakresie oceny ryzyka i ochrony Platformy (art. 6 ust. 1 lit. f RODO).
3.9 Obowiązek podania danych osobowych
Podanie określonych danych osobowych jest niezbędne do zawarcia i wykonania umów na podstawie Regulaminu Platformy G2A.COM
Niepodanie takich danych może skutkować niemożnością założenia konta, realizacji transakcji lub dostępu do określonych funkcjonalności Platformy.
4. Cele i podstawy prawne przetwarzania
4.1 Ogólne cele i podstawy prawne na gruncie RODO (użytkownicy z UE)
| Cel przetwarzania | Podstawa prawna (art. 6 RODO) | Opis / Przykłady |
|---|---|---|
Tworzenie i zarządzanie kontami użytkowników |
Wykonanie umowy (art. 6 ust. 1 lit. b) |
Niezbędne do rejestracji, utrzymania i uwierzytelniania kont użytkowników na Platformie. |
Realizacja i administrowanie transakcjami |
Wykonanie umowy (art. 6 ust. 1 lit. b) |
Obejmuje przetwarzanie zamówień, płatności i dostarczanie towarów lub usług. |
Świadczenie obsługi klienta i komunikacja z użytkownikami |
Wykonanie umowy (art. 6 ust. 1 lit. b); uzasadniony interes (art. 6 ust. 1 lit. f) |
Odpowiadanie na zapytania użytkowników, rozwiązywanie problemów i informowanie o usługach. |
Egzekwowanie Regulaminu G2A |
Uzasadniony interes (art. 6 ust. 1 lit. f) |
Zapewnienie zgodności z zasadami Platformy, badanie nadużyć lub naruszeń. |
Zapobieganie oszustwom, nadużyciom, nielegalnej działalności i naruszeniom Platformy |
Obowiązek prawny (art. 6 ust. 1 lit. c); uzasadniony interes (art. 6 ust. 1 lit. f) |
Wykrywanie i zapobieganie nieuczciwym zachowaniom, zapewnienie integralności platformy i bezpieczeństwa użytkowników. |
Bezpieczeństwo Platformy, zarządzanie ryzykiem i monitoring |
Uzasadniony interes (art. 6 ust. 1 lit. f) |
Utrzymanie bezpieczeństwa IT i danych, przeprowadzanie audytów i ocen ryzyka. |
Doskonalenie usług, analityka i ocena wydajności |
Uzasadniony interes (art. 6 ust. 1 lit. f) |
Analiza danych o użytkowaniu w celu poprawy doświadczeń użytkownika i funkcjonalności usług. |
Komunikacja marketingowa i dostarczanie spersonalizowanych treści (w tym reklamy ukierunkowane i promocje) |
Zgoda (art. 6 ust. 1 lit. a) |
Wysyłanie newsletterów, spersonalizowanych ofert i wyświetlanie odpowiednich treści, gdzie wyrażono zgodę. |
Wypełnienie obowiązków prawnych (np. podatkowych, AML/KYC, sprawozdawczości regulacyjnej, prowadzenia dokumentacji) |
Obowiązek prawny (art. 6 ust. 1 lit. c) |
Realizacja obowiązków wynikających z prawa UE i krajowego, w tym współpraca z organami. |
Przetwarzanie szczególnych kategorii danych osobowych (np. funkcje dostępności, weryfikacja wieku) |
Wyraźna zgoda (art. 9 ust. 2 lit. a); zgodność z wyjątkami prawnymi |
Przetwarzane wyłącznie tam, gdzie jest to bezwzględnie konieczne i za wyraźną zgodą lub na podstawie wyjątków prawnych. |
4.3 Podstawy prawne na gruncie CCPA/CPRA (mieszkańcy Kalifornii)
W odniesieniu do mieszkańców Kalifornii dane osobowe są przetwarzane w celach zgodnych z CCPA i CPRA, z uwzględnieniem zmian i dodatkowych wymogów obowiązujących od 1 stycznia 2026 r.:
- Cele biznesowe: świadczenie usług, utrzymanie funkcjonalności platformy, przetwarzanie transakcji, zapobieganie oszustwom i zapewnienie bezpieczeństwa;
- Przetwarzanie na podstawie zgody: w celach marketingowych i reklamy behawioralnej, z możliwością rezygnacji (opt-out);
- Prawo do informacji: użytkownicy mogą żądać informacji o kategoriach i celach zbieranych, udostępnianych lub sprzedawanych danych osobowych;
- Prawo do sprostowania i usunięcia: użytkownicy mogą żądać sprostowania lub usunięcia danych osobowych, z zastrzeżeniem wyjątków dotyczących zgodności z prawem, zapobiegania oszustwom i zobowiązań umownych;
- Ograniczenie wykorzystania i ujawniania wrażliwych danych osobowych: użytkownicy mogą ograniczyć wykorzystywanie przez G2A wrażliwych danych osobowych (w tym numerów ubezpieczenia społecznego, precyzyjnej geolokalizacji, pochodzenia rasowego/etnicznego, przekonań religijnych, przynależności związkowej, danych genetycznych i informacji o stanie zdrowia) wyłącznie do celów ściśle niezbędnych do świadczenia żądanych usług lub w inny sposób dozwolony przez prawo;
- Prawo do sprostowania: użytkownicy mogą żądać, aby G2A sprostowała niedokładne dane osobowe na podstawie informacji dostarczonych przez konsumenta;
- Potwierdzenie rezygnacji (opt-out): G2A potwierdza otrzymanie wniosków o rezygnację w ciągu 15 dni od ich złożenia i realizuje takie wnioski w ciągu 45 dni.
G2A zapewnia mieszkańcom Kalifornii możliwość korzystania z praw przysługujących im na mocy CCPA/CPRA, w tym prawa do złożenia wniosku „Nie sprzedawaj/nie udostępniaj moich danych osobowych". G2A nie sprzedaje danych osobowych w rozumieniu CCPA, może jednak udostępniać dane osobowe zewnętrznym partnerom reklamowym w celach reklamy ukierunkowanej („udostępnianie" w rozumieniu CPRA), z czego mieszkańcy Kalifornii mogą zrezygnować.
4.4 Przetwarzanie na podstawie hongkońskiego PDPO
W odniesieniu do użytkowników zlokalizowanych w Hongkongu G2A przetwarza dane osobowe zgodnie z rozporządzeniem o danych osobowych (prywatności) (PDPO), zapewniając, że:
- dane są zbierane w celach zgodnych z prawem, bezpośrednio związanych ze świadczonymi usługami, zgodnie z Zasadami Ochrony Danych (DPP) wynikającymi z PDPO;
- przetwarzanie jest rzetelne i niezbędne dla wskazanych celów;
- okresy przechowywania są ograniczone do tego, co jest wymagane dla celów operacyjnych, prawnych lub regulacyjnych;
- prawa podmiotów danych do dostępu i sprostowania danych są respektowane, a odpowiedzi udzielane są w terminie 40 dni od złożenia wniosku, zgodnie z wymogami PDPO.
4.5 Szczególne cele związane z Marketplace i zapobieganiem oszustwom
Przetwarzanie danych osobowych w celach zapobiegania oszustwom, oceny ryzyka, wykrywania nadużyć i rozstrzygania sporów stanowi uzasadniony interes w rozumieniu RODO oraz cel biznesowy w rozumieniu CCPA/CPRA.
Takie przetwarzanie jest niezbędne do:
- ochrony użytkowników przed oszukańczymi transakcjami i kradzieżą tożsamości;
- wykrywania i zapobiegania praniu pieniędzy i finansowaniu terroryzmu;
- egzekwowania Regulaminu Platformy G2A.COM i integralności Marketplace;
- przestrzegania Regulaminu Instytucji Pośredniczącej (zgodnie z definicją zawartą w Regulaminie Platformy G2A.COM, Sekcja 2.14), w tym przepisów sieci kart płatniczych, procedur obciążeń zwrotnych i wymogów agentów rozliczeniowych.
G2A wdrożyła procedury oceny ryzyka dla czynności przetwarzania o wysokim wpływie, w tym zautomatyzowanego podejmowania decyzji i profilowania, zgodnie z wymogami RODO (ocena skutków dla ochrony danych) tam, gdzie ma to zastosowanie, oraz zgodnie z CPRA dla mieszkańców Kalifornii.
Zautomatyzowane profilowanie i podejmowanie decyzji w tych celach opisano w Sekcji 8 niniejszej Polityki.
5. Przetwarzanie dla Marketplace
5.1 Konta Kupujących
Gdy użytkownik rejestruje się jako Kupujący na Platformie, G2A zbiera i przetwarza dane osobowe niezbędne do realizacji transakcji i zarządzania kontem, w tym:
- dane identyfikacyjne i kontaktowe;
- dane dostępowe do konta, w tym hash hasła (hasła są przechowywane przy użyciu standardowego szyfrowania branżowego);
- historię transakcji, w tym zakupione przedmioty, kwoty transakcji, daty i powiązanych Sprzedających;
- preferencje komunikacyjne, w tym zgody marketingowe, subskrypcje newslettera i ustawienia powiadomień;
- dzienniki aktywności i zachowania przeglądania na potrzeby bezpieczeństwa i zapobiegania oszustwom, w tym listy życzeń, zawartość koszyka, zapytania wyszukiwania i przeglądane produkty.
Takie dane są przetwarzane w celu ułatwienia realizacji transakcji, dostarczania produktów cyfrowych, monitorowania aktywności konta pod kątem zgodności z Regulaminem Platformy G2A.COM oraz zapobiegania nieuczciwej lub nieautoryzowanej aktywności.
Kupujący mogą również uczestniczyć w opcjonalnych programach, takich jak G2A PLUS, program rabatowy G2A, Goldmine i Reflink, opisanych w Regulaminie Platformy G2A.COM. Udział w tych programach może wiązać się z dodatkowym przetwarzaniem danych na potrzeby administracji programem, realizacji korzyści i spersonalizowanych ofert.
5.2 Konta Sprzedających
Użytkownicy rejestrujący się jako Sprzedający podają dodatkowe informacje, w tym:
- dane rejestracyjne i podatkowe firmy, w tym nazwę firmy, numer rejestracyjny, numer VAT, adres firmy i rezydencję podatkową;
- oferty produktów i treści cyfrowe, w tym opisy przedmiotów, ceny, dane inwentaryzacyjne i materiały promocyjne;
- dane transakcyjne i dotyczące wypłat, w tym rejestry sprzedaży, wnioski o zwrot, metody wypłat i dane rachunków finansowych;
- dokumenty weryfikacji konta i KYC wymagane zgodnie z Sekcją 5.2.5 Regulaminu Platformy G2A.COM, w tym dokumenty weryfikacji tożsamości, dowód legalności działalności i informacje o beneficjentach rzeczywistych.
G2A przetwarza te dane w celu weryfikacji tożsamości Sprzedającego, zarządzania wypłatami, egzekwowania zasad Marketplace, wykrywania naruszeń polityki i zapewnienia zgodności z obowiązującym prawem.
Dane te mogą być również wykorzystywane do przeprowadzania ocen ryzyka, wykrywania oszustw i działań egzekucyjnych, takich jak zawieszenie lub ograniczenie możliwości korzystania z konta, zgodnie z Sekcjami 5.2.4 i 5.2.6 Regulaminu Platformy G2A.COM.
Sprzedający podlegają również Systemowi Ocen G2A (Sekcja 5.6 Regulaminu Platformy G2A.COM), który przetwarza opinie i oceny od Kupujących w celu utrzymania jakości i przejrzystości Marketplace.
5.3 Przetwarzanie transakcji
Wszystkie transakcje na Platformie, w tym sprzedaż i zakup produktów cyfrowych, są przetwarzane przy użyciu bezpiecznych mechanizmów zgodnych z obowiązującym prawem.
Dane osobowe przetwarzane podczas transakcji obejmują:
- informacje płatnicze i identyfikatory transakcji, w tym identyfikatory zamówień, referencje bramki płatniczej i znaczniki czasu transakcji;
- szczegóły zakupionych treści cyfrowych, w tym kody przedmiotów, klucze aktywacyjne i metody dostawy (natychmiastowa lub ręczna);
- znaczniki czasu i dzienniki transakcji rejestrujące każdy etap przetwarzania transakcji od jej wszczęcia do zakończenia;
- powiązaną komunikację między Kupującym a Sprzedającym, w tym zapytania przed sprzedażą, wsparcie po sprzedaży i korespondencję dotyczącą rozstrzygania sporów.
Przetwarzanie to jest niezbędne do wykonywania umów, dostarczania produktów cyfrowych, rozstrzygania sporów, zapobiegania oszustwom i wypełniania obowiązków prawnych (np. podatkowych, dotyczących przeciwdziałania praniu pieniędzy, przepisów sieci kart płatniczych).
Transakcje obejmujące eksport lub import przedmiotów za pośrednictwem G2A API (opisane w Sekcji 5.5 Regulaminu Platformy G2A.COM) mogą wiązać się z dodatkowym przetwarzaniem w celu synchronizacji inwentarza, walidacji płatności i egzekwowania mechanizmów płatności automatycznych.
5.4 Zapobieganie oszustwom, bezpieczeństwo i egzekwowanie
G2A zbiera i przetwarza dane osobowe w celu ochrony integralności Platformy oraz zapobiegania oszustwom i innym nielegalnym działaniom.
Może to obejmować:
- monitorowanie wzorców zachowań użytkowników, w tym częstotliwości transakcji, kategorii przedmiotów, wzorców geograficznych i spójności urządzeń;
- automatyczną ocenę ryzyka i alerty generowane przez modele uczenia maszynowego, systemy oparte na regułach i zewnętrzne usługi wykrywania oszustw;
- weryfikację podejrzanych transakcji, w tym dodatkowe kontrole tożsamości, wstrzymanie transakcji i procedury ręcznego przeglądu;
- rejestrowanie aktywności konta i działań egzekucyjnych, w tym ostrzeżeń, ograniczeń, zawieszeń i trwałych banów, wraz z materiałami dowodowymi i zapisami dochodzeń.
Takie przetwarzanie jest uznawane za uzasadniony interes na gruncie RODO, cel biznesowy na gruncie CCPA/CPRA oraz jest niezbędne dla zapewnienia zgodności z PDPO i zasadami Instytucji Pośredniczącej.
5.5 Obsługa klienta i rozstrzyganie sporów
Dane osobowe zbierane od Kupujących i Sprzedających mogą być przetwarzane w celach obsługi klienta i rozstrzygania sporów, w tym:
- odpowiadania na zapytania i skargi za pośrednictwem wielu kanałów, w tym poczty e-mail, czatu na żywo, zgłoszeń i wsparcia telefonicznego;
- badania nieautoryzowanych transakcji, w tym przejęcia konta, oszukańczych zakupów i sporów płatniczych;
- rozstrzygania sporów zgodnie z Regulaminem Platformy G2A.COM, w tym sporów zarządzanych za pośrednictwem Narzędzia do zarządzania sporami (Sekcja 5.6.3 Regulaminu Platformy G2A.COM), obciążeń zwrotnych, wniosków o zwrot i sporów dotyczących opinii.
Przetwarzanie w tym kontekście zapewnia wykonanie umowy i zgodność z prawem oraz może wiązać się z udostępnianiem danych między podmiotami G2A a zewnętrznymi dostawcami usług zaangażowanymi w operacje obsługi klienta.
6. Narzędzia sztucznej inteligencji w obsłudze klienta
6.1 Przegląd
Tworzymy i obsługujemy narzędzia oparte na sztucznej inteligencji (AI) wspierające komunikację z klientami i świadczenie usług. Narzędzia te obejmują:
- Stanley Bot — chatbot obsługi klienta oparty na AI, dostępny dla uwierzytelnionych (zalogowanych) użytkowników;
- AI Buddy — chatbot oparty na AI dostępny dla wszystkich odwiedzających, w tym użytkowników niezalogowanych;
- Manychat — narzędzie wspomagane przez AI wspierające komunikację za pośrednictwem profili w mediach społecznościowych.
6.2 Zakres przetwarzanych danych
Za pośrednictwem powyższych narzędzi mogą być przetwarzane następujące kategorie danych osobowych:
- treść wiadomości i zapytań przesyłanych przez użytkownika;
- dane identyfikacyjne użytkownika w zakresie dobrowolnie podanych (dane konta, nazwa użytkownika, publiczny profil w mediach społecznościowych);
- techniczne dane sesji (adres IP, identyfikator sesji, znacznik czasu);
- historia interakcji w ramach danej sesji lub konta.
Użytkownicy nie mogą przekazywać narzędziom AI żadnych szczególnych kategorii danych w rozumieniu art. 9 RODO (w tym danych dotyczących zdrowia, przekonań religijnych, danych biometrycznych) ani danych osobowych osób trzecich. Administrator nie ponosi odpowiedzialności za skutki dobrowolnego ujawnienia przez użytkownika takich danych.
6.3 Cel i podstawa prawna
Dane są przetwarzane w celu obsługi zapytań użytkowników, świadczenia wsparcia technicznego i komercyjnego oraz utrzymania jakości usług. Mające zastosowanie podstawy prawne to:
- art. 6 ust. 1 lit. b RODO — dla uwierzytelnionych użytkowników, gdy przetwarzanie jest niezbędne do wykonania umowy lub podjęcia kroków przed jej zawarciem;
- art. 6 ust. 1 lit. f RODO — uzasadniony interes Administratora w zapewnieniu sprawnej obsługi klienta, w tym użytkowników niezalogowanych.
6.4 Okresy przechowywania
Dane przetwarzane za pośrednictwem narzędzi AI są przechowywane zgodnie z ogólnym harmonogramem przechowywania określonym w Sekcji 11 niniejszej Polityki. W szczególności:
- zapisy rozmów stanowiące interakcje obsługi klienta są przechowywane przez 6 lat zgodnie z wymogami egzekwowania umów i rozstrzygania sporów;
- techniczne dzienniki sesji są przechowywane przez okres do 12 miesięcy;
- dane użytkowników niezalogowanych są anonimizowane po upływie 90 dni od zakończenia sesji i mogą być następnie wykorzystywane wyłącznie w formie zagregowanej, niemożliwej do identyfikacji, dla celów analitycznych i doskonalenia usług.
6.5 Odpowiedzialność i ograniczenia
Odpowiedzi generowane przez narzędzia AI są udostępniane wyłącznie w celach informacyjnych i nie stanowią porady prawnej, technicznej ani handlowej. Administrator nie ponosi odpowiedzialności za decyzje podejmowane przez użytkowników na podstawie treści generowanych przez AI.
Administrator zastrzega sobie prawo do modyfikowania, aktualizowania lub zastępowania narzędzi AI, o których mowa w niniejszej Sekcji. Jeżeli jakakolwiek taka zmiana istotnie wpływa na zakres lub sposób przetwarzania danych, użytkownicy zostaną poinformowani poprzez zaktualizowaną Politykę opublikowaną co najmniej 14 dni przed wejściem zmiany w życie.
6.6 Wykonywanie praw
Użytkownicy mogą wykonywać swoje prawa wynikające z RODO (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw), kontaktując się z Inspektorem Ochrony Danych pod adresem: dpo@g2a.com.
Pliki cookie to małe pliki tekstowe lub podobne technologie (w tym pamięć lokalna, piksele, sygnalizatory, tagi lub skrypty), które są umieszczane na Twoim urządzeniu podczas uzyskiwania dostępu do Platformy.
G2A używa plików cookie i podobnych technologii w celu poprawy doświadczeń użytkownika, umożliwienia funkcjonalności, poprawy wydajności usług oraz dostarczania spersonalizowanych treści i reklam.
G2A klasyfikuje pliki cookie do następujących kategorii:
- Niezbędne pliki cookie - niezbędne do działania Platformy i realizacji transakcji. Nie mogą być wyłączone bez wpływu na funkcjonalność usługi i obejmują pliki cookie do uwierzytelniania, zarządzania sesją, równoważenia obciążenia, bezpieczeństwa i zapobiegania oszustwom;
- Funkcjonalne pliki cookie - umożliwiają Platformie zapamiętywanie preferencji użytkownika, ustawień i sesji logowania, w tym wyboru języka, preferencji walutowych i spersonalizowanych ustawień interfejsu;
- Pliki cookie wydajnościowe/analityczne - zbierają informacje o korzystaniu z Platformy w celu poprawy funkcjonalności, wykrywania błędów i analizy trendów, w tym wyświetleń stron, współczynnika odrzuceń, ścieżek nawigacji i statystyk użycia funkcji. G2A używa zarówno własnych, jak i zewnętrznych narzędzi analitycznych, w tym Google Analytics, z zawartymi odpowiednimi umowami o przetwarzanie danych;
- Pliki cookie reklamowe/targetujące - umożliwiają dostarczanie spersonalizowanych treści lub reklam na podstawie zachowania przeglądania, w tym pliki cookie od zewnętrznych partnerów reklamowych, takich jak Google Ads, Facebook Pixel i inne sieci reklamowe. Te pliki cookie mogą śledzić użytkowników na różnych stronach internetowych w celu dostarczania ukierunkowanych reklam i mierzenia skuteczności kampanii.
Wszystkie pliki cookie inne niż ściśle niezbędne wymagają zgody użytkownika tam, gdzie ma to zastosowanie na gruncie RODO, Dyrektywy o prywatności i łączności elektronicznej (ePrivacy), CCPA/CPRA lub PDPO.
7.3 Zarządzanie zgodą i jej wycofanie
G2A udostępnia centrum preferencji plików cookie, które umożliwia użytkownikom akceptowanie, odrzucanie lub modyfikowanie preferencji dotyczących plików cookie w dowolnym momencie.
- Zgodą można zarządzać według kategorii plików cookie;
- Użytkownicy mogą wycofać zgodę w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania przeprowadzonego przed wycofaniem;
- Ustawienia zgody są zapisywane i pozostają ważne do momentu wycofania zgody lub aktualizacji preferencji przez użytkownika. G2A nie stosuje automatycznych dat wygaśnięcia zgody, zgodnie z wytycznymi EROD. Użytkownicy będą informowani o istotnych zmianach w praktykach dotyczących plików cookie za pośrednictwem odpowiednich mechanizmów powiadamiania;
- Użytkownicy mogą uzyskać dostęp do centrum preferencji plików cookie w dowolnym momencie za pośrednictwem łącza „Ustawienia plików „cookies” w sekcji Pomoc na stronie internetowej www.g2a.com lub ustawień konta.
G2A umożliwia zewnętrznym dostawcom, w tym usługom analitycznym, reklamowym i mediów społecznościowych, umieszczanie plików cookie na Platformie.
Podmioty trzecie mogą zbierać dane osobowe zgodnie z własnymi politykami prywatności. G2A nie odpowiada za treści ani praktyki zewnętrznych dostawców, ale zapewnia, że takie przetwarzanie przez podmioty trzecie jest ujawniane użytkownikom tam, gdzie wymaga tego prawo.
Pliki cookie podmiotów trzecich używane na Platformie mogą obejmować:
- Google Analytics (analityka i śledzenie wydajności);
- Google Ads i DoubleClick (reklama i remarketing);
- Facebook Pixel (reklama i śledzenie konwersji);
- inne sieci reklamowe i wtyczki mediów społecznościowych.
Użytkownicy mogą dowiedzieć się więcej o plikach cookie podmiotów trzecich i zrezygnować z nich za pośrednictwem narzędzi branżowych, takich jak strona rezygnacji Network Advertising Initiative (NAI), strona rezygnacji Digital Advertising Alliance (DAA) lub strona Your Online Choices Europejskiego Sojuszu na rzecz Interaktywnej Reklamy Cyfrowej (EDAA).
7.5 Okresy przechowywania
Pliki cookie i podobne technologie są przechowywane przez różne okresy w zależności od ich celu:
- Sesyjne pliki cookie: Są to pliki tymczasowe usuwane po zamknięciu przeglądarki. Są używane głównie do ściśle niezbędnych funkcji, takich jak utrzymanie zalogowania podczas wizyty;
- Trwałe pliki cookie: Pozostają na urządzeniu do momentu wygaśnięcia lub ręcznego usunięcia przez użytkownika. G2A ustala okresy przechowywania uzasadnione dla realizacji celu pliku cookie, zazwyczaj od 30 dni do 24 miesięcy (np. dla analityki lub zapamiętywania preferencji językowych między wizytami).
Możesz zarządzać plikami cookie lub je usuwać w dowolnym momencie za pośrednictwem ustawień przeglądarki.
8. Zautomatyzowane podejmowanie decyzji i profilowanie
8.1 Przetwarzanie automatyczne
G2A używa systemów automatycznego przetwarzania i profilowania do obsługi różnych operacji Platformy, w tym:
- wykrywania i zapobiegania oszustwom i nadużyciom;
- monitorowania bezpieczeństwa i zarządzania ryzykiem;
- personalizacji treści, rekomendacji i ofert;
- analizy zachowań użytkowników w celu poprawy funkcjonalności Platformy i jakości usług, w tym testów A/B, optymalizacji konwersji i rozwoju funkcji.
Takie przetwarzanie może obejmować użycie algorytmów, modeli uczenia maszynowego i systemów opartych na regułach.
8.2 Podstawa prawna
Na gruncie RODO (użytkownicy z UE) zautomatyzowane podejmowanie decyzji jest przeprowadzane na następujących podstawach:
- Uzasadnione interesy: dla zapobiegania oszustwom, bezpieczeństwa, integralności platformy i doskonalenia usług;
- Zgoda: gdy zautomatyzowane przetwarzanie wywołuje skutki w postaci spersonalizowanego marketingu lub reklamy;
- Wykonanie umowy: gdy zautomatyzowane przetwarzanie jest niezbędne do wypełnienia zobowiązań umownych (np. weryfikacja konta, realizacja transakcji).
Na gruncie RODO (art. 22) użytkownicy mają prawo do uzyskania interwencji ludzkiej, wyrażenia swojego punktu widzenia i zakwestionowania decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują skutki prawne lub podobnie istotne skutki, w tym:
- zawieszenie lub rozwiązanie konta;
- zablokowanie lub ograniczenie transakcji;
- odmowa transakcji o wysokiej wartości;
- ustalenia dotyczące zdolności kredytowej lub uprawnień wpływające na dostęp do usług.
G2A informuje użytkowników o ich prawach wynikających z art. 22 RODO, w tym o danych kontaktowych umożliwiających korzystanie z tych praw (przez dpo@g2a.com lub kanały kontaktowe w Sekcji 18).
W odniesieniu do mieszkańców Kalifornii zautomatyzowane podejmowanie decyzji może stanowić cel biznesowy na gruncie CCPA/CPRA. Użytkownicy mogą korzystać z prawa do informacji o kategoriach wykorzystywanych danych, rezygnacji z ukierunkowanego marketingu lub żądania informacji o zautomatyzowanych decyzjach. CPRA przyznaje dodatkowe prawa do ograniczenia wykorzystania wrażliwych danych osobowych oraz żądania przeglądu przez człowieka zautomatyzowanych decyzji w ciągu 45 dni od złożenia wniosku.
Na gruncie hongkońskiego PDPO użytkownicy zachowują prawa dostępu i sprostowania danych osobowych przetwarzanych automatycznie.
8.3 Profilowanie
Profilowanie może obejmować łączenie danych z wielu źródeł (dane konta, historia transakcji, identyfikatory urządzenia, zachowanie przeglądania) w celu tworzenia ocen ryzyka lub zainteresowań.
Takie profilowanie jest wykorzystywane do:
- wykrywania nieusystematyzowanej lub wysokiego ryzyka aktywności, w tym prób przejęcia konta, oszustw płatniczych, skradzionych instrumentów płatniczych i naruszeń polityki;
- zapobiegania nieuczciwym transakcjom lub naruszeniom polityki poprzez przypisywanie ocen ryzyka użytkownikom, transakcjom i czynnościom;
- dostarczania odpowiednich ofert lub treści, gdzie uzyskano zgodę, w tym spersonalizowanych rekomendacji produktów, ukierunkowanych promocji i dynamicznego ustalania cen tam, gdzie jest to dozwolone przez prawo;
- optymalizacji wydajności Platformy i doświadczeń użytkownika poprzez segmentację, analizę kohort i targetowanie behawioralne.
Profilowanie może skutkować odmiennym traktowaniem użytkowników na podstawie oceny ryzyka, historii zakupów, lokalizacji geograficznej lub wzorców zaangażowania. Użytkownicy mają prawo do:
- sprzeciwu wobec profilowania na gruncie RODO (art. 21) w celach marketingowych;
- żądania informacji o logice profilowania na gruncie RODO (art. 13–15) poprzez kontakt z G2A pod adresami podanymi w Sekcji 18;
- rezygnacji z reklamy opartej na zainteresowaniach poprzez zarządzanie preferencjami w centrum preferencji plików cookie lub składanie wniosków dla mieszkańców Kalifornii.
8.4 Zabezpieczenia
G2A wdraża odpowiednie zabezpieczenia w celu ograniczenia ryzyka związanego z zautomatyzowanym podejmowaniem decyzji i profilowaniem, w tym:
- okresowy przegląd algorytmów i modeli, w tym audyty sprawiedliwości, testy pod kątem uprzedzeń i walidację dokładności;
- nadzór ludzki i interwencję w przypadkach wpływających na prawa prawne lub istotne interesy użytkowników, z przeszkolonym personelem dokonującym przeglądu zautomatyzowanych decyzji o wysokim wpływie;
- przejrzystość poprzez niniejszą Politykę w zakresie zautomatyzowanych procesów;
- umożliwienie użytkownikom korzystania z praw do dostępu, sprostowania, sprzeciwu i wycofania zgody tam, gdzie ma to zastosowanie, w tym dedykowanych kanałów do kwestionowania zautomatyzowanych decyzji i żądania przeglądu przez człowieka (kontakt przez dpo@g2a.com lub kanały wsparcia w Sekcji 18).
G2A zapewnia, że zautomatyzowane systemy nie dyskryminują na podstawie chronionych cech, w tym rasy, pochodzenia etnicznego, religii, narodowości, niepełnosprawności lub innych kategorii chronionych na mocy obowiązującego prawa.
9. Udostępnianie danych i odbiorcy
9.1 Udostępnianie wewnętrzne
G2A może udostępniać dane osobowe w ramach grupy spółek G2A w celach zgodnych z niniejszą Polityką, w tym:
- świadczenia usług Platformy;
- zarządzania kontem i wsparcia;
- zapobiegania oszustwom i zarządzania ryzykiem;
- marketingu i dostarczania spersonalizowanych treści;
- zapewnienia zgodności z obowiązkami prawnymi i regulacyjnymi.
Takie udostępnianie jest przeprowadzane na podstawie umownych uzgodnień i wewnętrznych polityk w celu zapewnienia poufności, integralności i zgodnego z prawem przetwarzania, zgodnie z RODO (umowy powierzenia przetwarzania), wymogami CCPA dotyczącymi dostawców usług i zasadami przekazywania danych na gruncie PDPO.
9.2 Zewnętrzni dostawcy usług
G2A może ujawniać dane osobowe zewnętrznym dostawcom usług działającym jako podmioty przetwarzające lub sub-procesorzy, w tym:
- Podmiotom przetwarzającym płatności i instytucjom finansowym w celu realizacji transakcji i wypełnienia obowiązków prawnych, w tym bankom, bramkom płatniczym, sieciom kart (Visa, Mastercard itp.) i alternatywnym dostawcom płatności (PayPal, Skrill, procesorom kryptowalutowym);
- Dostawcom hostingu w chmurze, infrastruktury IT i oprogramowania, w tym Amazon Web Services (AWS), Microsoft Azure, Google Cloud Platform i sieciom dostarczania treści (CDN);
- Dostawcom usług analitycznych i monitorowania dla celów wydajnościowych i bezpieczeństwa, w tym Google Analytics, platformom wykrywania oszustw i narzędziom monitorowania systemów;
- Dostawcom marketingowym, reklamowym i komunikacyjnym dla celów promocyjnych opartych na zgodzie i doskonalenia usług, w tym dostawcom usług e-mail, bramkom SMS, sieciom reklamowym, platformom automatyzacji marketingu i agencjom badań rynku prowadzącym badania użytkowników i studia UX;
- Dostawcom obsługi klienta, w tym usługom czatu na żywo, platformom helpdesk i systemom zarządzania relacjami z klientami (CRM);
- Usługom pocztowym, kurierskim i operatorom logistycznym dla fizycznej dostawy produktów, dokumentów lub materiałów promocyjnych (np. nagród wygranych w konkursach).
Wszyscy podmioty przetwarzające są związani umowami zawierającymi klauzule ochrony danych zgodne z RODO (art. 28), CCPA/CPRA (umowy z dostawcami usług) i PDPO, w tym obowiązkami poufności i bezpieczeństwa.
G2A może ujawniać dane osobowe organom publicznym lub organom ścigania tam, gdzie wymaga tego prawo lub w celu ochrony praw prawnych, w tym:
- odpowiadania na zgodne z prawem wnioski, wezwania lub nakazy sądowe, w tym nakazy przeszukania, nakazy wydania dokumentów i dochodzenia regulacyjne;
- dochodzeń i zapobiegania oszustwom, w tym współpracy z jednostkami ds. przestępczości finansowej, konsorcjami antyfraudowymi i sieciami kart płatniczych;
- zapewnienia zgodności z obowiązkami w zakresie przeciwdziałania praniu pieniędzy, podatkowymi lub innymi regulacyjnymi, w tym zgłaszania podejrzanych transakcji, audytów podatkowych i sprawozdań regulacyjnych.
Takie ujawnienia są dokonywane wyłącznie w zakresie niezbędnym i proporcjonalnym, zgodnie z obowiązującymi procedurami prawnymi i przepisami o ochronie danych. W przypadkach dozwolonych przez prawo G2A poinformuje zainteresowanych użytkowników o takich ujawnieniach, chyba że jest to zabronione przez prawo, nakaz sądowy lub decyzję/orzeczenie właściwego organu. Jeżeli powiadomienie użytkownika było czasowo niemożliwe ze względów prawnych, G2A przekaże je użytkownikowi niezwłocznie po ustaniu tego zakazu.
9.4 Platformy i partnerzy zewnętrzni
G2A może udostępniać dane osobowe zewnętrznym platformom lub partnerom w związku ze zintegrowanymi usługami, w tym dostawą, udostępnianiem produktów cyfrowych i autoryzowanymi partnerami marketingowymi.
Może to obejmować:
- wydawców gier i operatorów platform do aktywacji produktów i weryfikacji licencji;
- partnerów stowarzyszonych i polecających uczestniczących w programie Reflink (definicja zgodnie z Sekcją 2.26 Regulaminu Platformy G2A.COM);
- partnerów biznesowych oferujących usługi lub promocje pod wspólną marką;
- platformy mediów społecznościowych, gdy użytkownicy łączą swoje konto G2A z profilami w mediach społecznościowych lub uczestniczą w funkcjach udostępniania społecznościowego.
G2A zapewnia, że każdy odbiorca zewnętrzny przetwarza dane osobowe wyłącznie w określonych celach, na podstawie warunków umownych zgodnych z obowiązującymi przepisami dotyczącymi prywatności.
9.5 Strony transakcji (Kupujący i Sprzedający)
Ponieważ G2A prowadzi platformę marketplace, dane osobowe muszą być udostępniane między stronami transakcji w celu ułatwienia zawarcia umowy między nimi. Obejmuje to udostępnianie Kupującemu danych biznesowych i kontaktowych Sprzedającego, a także udostępnianie Sprzedającemu podstawowych danych transakcyjnych Kupującego (oraz, w stosownych przypadkach dla dostawy fizycznej lub rozstrzygania sporów, danych kontaktowych i wysyłkowych).
Takie udostępnianie jest ściśle ograniczone do danych niezbędnych do realizacji transakcji i wsparcia posprzedażowego. Zarówno Kupujący, jak i Sprzedający działają jako niezależni administratorzy danych, które od siebie otrzymują, i są związani odpowiednimi obowiązkami w zakresie prywatności.
9.6 Transakcje biznesowe
W przypadku fuzji, przejęcia, reorganizacji, sprzedaży aktywów lub upadłości dane osobowe mogą zostać przekazane przejmującemu lub następczemu podmiotowi. Użytkownicy zostaną poinformowani o takim przekazaniu i wszelkich zmianach niniejszej Polityki wynikających z przekazania. Podmiot przejmujący będzie związany zobowiązaniami zawartymi w niniejszej Polityce lub uzyska zgodę użytkowników na wszelkie istotne zmiany.
9.7 Minimalizacja danych i ograniczenie celu
Dane udostępniane odbiorcom wewnętrznym lub zewnętrznym są ograniczone do minimum niezbędnego dla określonego celu.
Odbiorcy są zobowiązani do nieużywania danych osobowych w celach innych niż wyraźnie dozwolone w niniejszej Polityce lub przez obowiązujące prawo.
10. Międzynarodowe przekazywanie danych osobowych
10.1 Polityka ogólna
G2A może przekazywać dane osobowe zebrane od użytkowników ponad granicami międzynarodowymi, w tym z Europejskiego Obszaru Gospodarczego (EOG) do Stanów Zjednoczonych, Hongkongu lub innych jurysdykcji.
Takie przekazywanie odbywa się wyłącznie gdy jest to niezbędne do świadczenia usług Platformy, realizacji transakcji, egzekwowania Regulaminu Platformy G2A.COM, zapobiegania oszustwom lub wypełnienia obowiązków prawnych.
10.2 Przekazywanie danych z UE/EOG
W odniesieniu do użytkowników zlokalizowanych w UE/EOG:
- Przekazywanie danych do krajów spoza EOG odbywa się na podstawie zgodnych z prawem mechanizmów określonych w RODO (Rozdział V), w tym Standardowych Klauzul Umownych (SCC) zatwierdzonych przez Komisję Europejską (Decyzja Wykonawcza Komisji (UE) 2021/914);
- W przypadkach gdy jest to wymagane, wdrażane są dodatkowe zabezpieczenia, w tym szyfrowanie, kontrola dostępu, pseudonimizacja i umowy o ograniczonym przetwarzaniu danych;
- Przekazywanie może być również uzasadnione na podstawie odstępstw określonych w art. 49 RODO (np. wykonanie umowy, zgoda, roszczenia prawne), jednak wyłącznie wtedy, gdy żaden inny zgodny z prawem mechanizm przekazywania nie ma zastosowania.
G2A przeprowadza ocenę skutków transferu danych (TIA) zgodnie z wytycznymi EROD i decyzjami Komisji Europejskiej, aby zapewnić odpowiednie zabezpieczenia.
10.3 Przekazywanie danych do Stanów Zjednoczonych
G2A wskazuje, że przekazywanie danych osobowych do Stanów Zjednoczonych, w tym do dostawców infrastruktury chmurowej i podmiotów przetwarzających płatności zlokalizowanych w USA, podlega potencjalnemu dostępowi ze strony federalnych organów USA na podstawie obowiązującego prawa USA, w tym ustawy CLOUD Act i powiązanych przepisów.
W przypadkach gdy dane osobowe są przekazywane do dostawców usług w USA, G2A wdrożyła środki uzupełniające w celu zapewnienia odpowiednich zabezpieczeń, w tym:
- Postanowienia umowne zobowiązujące podmioty przetwarzające do kwestionowania wniosków organów rządowych o dostęp do danych i powiadamiania G2A, tam gdzie jest to dozwolone przez prawo;
- Szyfrowanie danych osobowych zarówno podczas transmisji, jak i w stanie spoczynku;
- Środki techniczne ograniczające dostęp rządu USA tam, gdzie jest to prawnie i technicznie wykonalne;
- Staranny dobór dostawców usług wykazujących udokumentowane zaangażowanie w ochronę danych i zabezpieczenia prywatności.
Użytkownicy zlokalizowani w UE/EOG mogą żądać szczegółów dotyczących uzupełniających zabezpieczeń stosowanych do ich danych osobowych przekazywanych do USA, kontaktując się z G2A pod adresem dpo@g2a.com.
10.4 Przekazywanie danych do Hongkongu
Przekazywanie danych osobowych do Hongkongu odbywa się zgodnie z wymogami adekwatności RODO i standardami PDPO. G2A.COM Limited, jako administrator danych w Hongkongu, podlega wymogom PDPO zapewniającym odpowiednią ochronę danych.
10.5 Standardowe Klauzule Umowne (SCC)
W przypadkach gdy jest to wymagane przez RODO, G2A korzysta ze Standardowych Klauzul Umownych (SCC) zatwierdzonych przez Komisję Europejską (Decyzja Wykonawcza Komisji (UE) 2021/914) dla przekazywania międzynarodowego.
10.6 Inne mechanizmy przekazywania
Oprócz SCC G2A może korzystać z innych zgodnych z prawem mechanizmów przekazywania uznanych na gruncie art. 46 RODO, w tym:
- Decyzji stwierdzających odpowiedni stopień ochrony wydanych przez Komisję Europejską;
- Wiążących Reguł Korporacyjnych (BCR) zatwierdzonych przez właściwe organy ochrony danych;
- Zatwierdzonych kodeksów postępowania i certyfikatów.
11. Okres przechowywania danych
11.1 Zasada ogólna
G2A przechowuje dane osobowe wyłącznie tak długo, jak jest to niezbędne do realizacji celów, w których zostały zebrane i przetwarzane, chyba że dłuższy okres przechowywania jest wymagany lub dozwolony przez obowiązujące prawo.
11.2 Szczegółowe okresy przechowywania
Poniższa tabela określa szczegółowe okresy przechowywania dla różnych kategorii danych osobowych:
Kategoria danych osobowych |
Okres przechowywania |
Podstawa prawna |
|---|---|---|
Dane konta i uwierzytelniania |
Czas trwania konta + 6 lat |
Art. 6 ust. 1 lit. c RODO, ustawa o rachunkowości |
Rejestry transakcji i historia zamówień |
6 lat |
Przepisy podatkowe (VAT, CIT) |
Informacje płatnicze i rozliczeniowe |
6 lat |
Wymogi prawa rachunkowego i podatkowego |
Dokumenty KYC i weryfikacji tożsamości |
5–6 lat (patrz Sekcja 3.8), w zależności od jurysdykcji |
Przepisy AML/CFT, Dyrektywa UE 2015/849 |
Dokumentacja obsługi klienta i sporów |
6 lat |
Egzekwowanie umów i potencjalne spory |
Dane dotyczące zapobiegania oszustwom i oceny ryzyka |
5 lat |
Uzasadniony interes w ochronie platformy |
Pliki cookie i dane śledzenia |
Zgodnie z Sekcją 7.5 |
Zgoda użytkownika lub uzasadniony interes |
Preferencje marketingowe i komunikacyjne |
Do momentu wycofania zgody |
Art. 6 ust. 1 lit. a RODO |
Pliki dziennika i rejestry dostępu |
6–12 miesięcy |
Monitorowanie bezpieczeństwa i wydajności |
Kopie zapasowe i dane archiwalne |
Zgodnie z polityką przechowywania danych (maksymalnie 1 rok od usunięcia) |
Wymogi dotyczące odtwarzania po awarii |
11.3 Usuwanie i pseudonimizacja
Po upływie mającego zastosowanie okresu przechowywania dane osobowe podlegają bezpiecznemu usunięciu lub pseudonimizacji zgodnie z obowiązującym prawem.
G2A może przechowywać zanonimizowane lub zagregowane dane bezterminowo dla celów analitycznych, doskonalenia usług i celów statystycznych, gdy danych nie można powiązać z konkretną osobą.
11.4 Prawo do usunięcia danych (prawo do bycia zapomnianym)
Użytkownicy mogą żądać usunięcia swoich danych osobowych, gdy:
- dane nie są już niezbędne do celów, w których zostały zebrane;
- użytkownik wycofuje zgodę, na której opierało się przetwarzanie;
- użytkownik wnosi sprzeciw wobec przetwarzania i nie istnieje nadrzędny uzasadniony interes;
- dane osobowe były przetwarzane niezgodnie z prawem;
- usunięcie jest wymagane przez prawo.
G2A odpowiada na wnioski o usunięcie danych w terminie jednego miesiąca (z możliwością przedłużenia o dwa kolejne miesiące, jeżeli jest to konieczne), zgodnie z wymogami art. 12 ust. 3 RODO. Usunięcie może być ograniczone, jeżeli przechowywanie jest wymagane przez prawo, w tym dla zapobiegania oszustwom, roszczeń prawnych lub zgodności z przepisami. Użytkownicy zostaną poinformowani o wszelkich ograniczeniach.
12. Bezpieczeństwo danych
12.1 Środki bezpieczeństwa
G2A wdraża odpowiednie techniczne i organizacyjne środki bezpieczeństwa zaprojektowane w celu ochrony danych osobowych przed nieautoryzowanym dostępem, zmianą, ujawnieniem lub zniszczeniem, w tym:
- szyfrowanie danych osobowych podczas transmisji (TLS/SSL) i w stanie spoczynku (AES-256 lub odpowiednik);
- bezpieczne mechanizmy uwierzytelniania, w tym haszowanie haseł (bcrypt, PBKDF2 lub odpowiednik) i uwierzytelnianie wieloskładnikowe (MFA);
- kontrole dostępu i systemy uprawnień opartych na rolach ograniczające dostęp do danych wyłącznie do upoważnionego personelu;
- regularne testy bezpieczeństwa, w tym testy penetracyjne, oceny podatności i audyty bezpieczeństwa;
- procedury reagowania na incydenty i powiadamiania o naruszeniach;
- szkolenia pracowników z zakresu ochrony danych i umowy o poufności;
- regularne procedury tworzenia kopii zapasowych i odtwarzania po awarii.
12.2 Wymogi bezpieczeństwa dla podmiotów przetwarzających
G2A wymaga od wszystkich podmiotów przetwarzających i sub-procesorów przetwarzających wdrożenia równoważnych środków bezpieczeństwa, weryfikowanych poprzez:
- Umowy powierzenia przetwarzania danych (DPA) zawierające kompleksowe obowiązki w zakresie bezpieczeństwa;
- Okresowe audyty bezpieczeństwa i certyfikacje (ISO 27001, SOC 2 lub odpowiednik);
- Wymogi powiadamiania o incydentach w ciągu 24 godzin od wykrycia naruszenia danych osobowych dotyczącego G2A lub jej użytkowników.
12.3 Zgłaszanie incydentów
W przypadku naruszenia danych osobowych G2A:
- Powiadomi zainteresowane osoby, których dane dotyczą, bez zbędnej zwłoki (gdy naruszenie stwarza wysokie ryzyko dla ich praw i wolności), dostarczając terminowych informacji umożliwiających podjęcie niezbędnych środków ostrożności;
- Powiadomi właściwe organy nadzorcze bez zbędnej zwłoki i nie później niż w ciągu 72 godzin, zgodnie z wymogami art. 33 RODO;
- Dostarczy powiadomienia o naruszeniu w jasnym, zrozumiałym języku, zawierające charakter naruszenia, dane, których dotyczy, prawdopodobne konsekwencje i środki naprawcze;
- Będzie prowadzić rejestry wszystkich naruszeń dostępne dla organów nadzorczych.
13. Prawa podmiotów danych
13.1 Prawa na gruncie RODO (użytkownicy z UE/EOG)
Użytkownicy zlokalizowani w UE/EOG mają następujące prawa wynikające z RODO:
- Prawo dostępu (art. 15): Użytkownicy mogą żądać dostępu do swoich danych osobowych i informacji o sposobie ich przetwarzania przez G2A.
- Prawo do sprostowania (art. 16): Użytkownicy mogą żądać poprawienia niedokładnych danych osobowych.
- Prawo do usunięcia (art. 17): Użytkownicy mogą żądać usunięcia danych osobowych w określonych okolicznościach (patrz Sekcja 11.4).
- Prawo do ograniczenia przetwarzania (art. 18): Użytkownicy mogą żądać, aby G2A ograniczyła przetwarzanie ich danych w oczekiwaniu na weryfikację dokładności lub zakwestionowanie w drodze prawnej.
- Prawo do przenoszenia danych (art. 20): Użytkownicy mogą żądać kopii swoich danych osobowych w ustrukturyzowanym, powszechnie używanym, nadającym się do odczytu maszynowego formacie oraz żądać ich przekazania innemu administratorowi.
- Prawo do sprzeciwu (art. 21): Użytkownicy mogą wnieść sprzeciw wobec przetwarzania opartego na uzasadnionych interesach lub w celach marketingowych.
- Prawa związane ze zautomatyzowanym podejmowaniem decyzji (art. 22): Użytkownicy mają prawo do interwencji ludzkiej, wyjaśnienia i zakwestionowania decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu wywołujących skutki prawne lub podobnie istotne.
- Prawo do wniesienia skargi: Użytkownicy mogą wnieść skargę do właściwego organu nadzorczego w państwie członkowskim swojego zwykłego miejsca pobytu, miejsca pracy lub miejsca popełnienia domniemanego naruszenia (np. do Urzędu Ochrony Danych Osobowych — UODO dla użytkowników w Polsce).
W celu skorzystania z któregokolwiek z tych praw użytkownicy mogą skontaktować się z G2A pod adresami podanymi w Sekcji 18.
13.2 Prawa na gruncie CCPA/CPRA (mieszkańcy Kalifornii)
Mieszkańcy Kalifornii mają następujące prawa:
- Prawo do informacji: Prawo do żądania informacji o zbieranych, używanych, udostępnianych lub sprzedawanych danych osobowych;
- Prawo do usunięcia: Prawo do żądania usunięcia zebranych danych osobowych, z wyjątkami dotyczącymi zgodności z prawem;
- Prawo do sprostowania: Prawo do żądania poprawienia niedokładnych danych osobowych;
- Prawo do rezygnacji ze sprzedaży/udostępniania: Prawo do rezygnacji ze „sprzedaży" lub „udostępniania" danych osobowych w celach reklamy behawioralnej w różnych kontekstach. G2A potwierdza i realizuje wnioski o rezygnację w ciągu 15 dni roboczych;
- Prawo do ograniczenia wykorzystania i ujawniania wrażliwych danych osobowych: Prawo do ograniczenia wykorzystywania przez G2A wrażliwych kategorii danych osobowych (np. numeru PESEL/SSN, geolokalizacji, rasy, religii, danych dotyczących zdrowia) wyłącznie do celów ściśle niezbędnych do świadczenia usług lub w inny sposób dozwolony przez prawo;
- Prawo do braku dyskryminacji: G2A nie będzie dyskryminować użytkowników za korzystanie z praw przysługujących im na mocy CCPA/CPRA poprzez odmowę towarów/usług, stosowanie różnych cen lub zapewnianie innej jakości usług (z wyjątkiem przypadków gdy różnice dotyczą wartości dostarczonych danych);
- Prawo do przeglądu przez człowieka zautomatyzowanych decyzji: Użytkownicy mogą żądać, aby G2A zapewniła przegląd przez człowieka decyzji opartej na zautomatyzowanym przetwarzaniu wywołującej skutki prawne lub podobnie istotne. G2A przeprowadza taki przegląd w ciągu 45 dni od złożenia wniosku.
W celu skorzystania z praw mieszkańcy Kalifornii mogą skontaktować się z G2A pod adresami podanymi w Sekcji 18.
13.3 Prawa na gruncie hongkońskiego PDPO
Użytkownicy z Hongkongu mają prawa obejmujące:
- Prawo dostępu: Prawo do dostępu do danych osobowych i uzyskania informacji o sposobie korzystania z danych;
- Prawo do sprostowania: Prawo do żądania poprawienia niedokładnych danych osobowych;
- Prawo do żądania zaprzestania: Prawo do żądania zaprzestania wykorzystywania danych osobowych w celach marketingu bezpośredniego;
- Odpowiedzi udzielane są w ciągu 40 dni, zgodnie z wymogami PDPO.
W celu skorzystania z praw użytkownicy mogą skontaktować się z G2A pod adresami podanymi w Sekcji 18.
14. Dzieci i osoby niepełnoletnie
14.1 Ograniczenia wiekowe
Platforma G2A jest przeznaczona ogólnie dla użytkowników zdolnych do zawierania prawnie wiążących umów zgodnie z obowiązującym prawem (zazwyczaj osób w wieku 18 lat i starszych). G2A nie zbiera świadomie ani nie przetwarza danych osobowych dzieci poniżej 13. roku życia.
Jeżeli G2A uzyska informację, że dane osobowe dziecka (poniżej 13. roku życia w USA lub poniżej 16. roku życia w EOG, chyba że prawo państwa członkowskiego przewiduje niższy wiek) zostały zebrane bez weryfikowalnej zgody rodziców, G2A podejmie odpowiednie kroki w celu usunięcia takich danych.
W przypadkach gdy osoby niepełnoletnie (np. w wieku 13–17 lat) mogą korzystać z Platformy pod nadzorem rodziców, G2A:
- Nie będzie polegać na zgodzie osób niepełnoletnich bez zgody rodzica/opiekuna tam, gdzie jest to wymagane;
- Wdroży mechanizmy weryfikacji wieku tam, gdzie jest to wymagane przez prawo;
- Zapewni jasne informacje dotyczące przetwarzania danych w sposób zrozumiały dla osób niepełnoletnich;
- Ograniczy zbieranie danych do minimum niezbędnego dla usługi;
- Nie będzie stosować profilowania ani zautomatyzowanego podejmowania decyzji wpływającego na dostęp osób niepełnoletnich do usług bez odpowiednich zabezpieczeń.
14.2 Kontrola rodzicielska i wnioski
Rodzice lub opiekunowie prawni mogą żądać dostępu, usunięcia lub sprostowania danych osobowych osób niepełnoletnich, kontaktując się z G2A pod adresami podanymi w Sekcji 18 wraz z dowodem opieki prawnej.
15. Komunikacja marketingowa
G2A może wysyłać komunikację marketingową (e-maile, newslettery, promocje), gdy:
- użytkownik wyraził zgodę na otrzymywanie takiej komunikacji;
- obowiązujące prawo zezwala na wysyłanie bez uprzedniej zgody (np. wyjątek dla istniejących klientów na gruncie Dyrektywy o prywatności i łączności elektronicznej);
- komunikacja zawiera opcję rezygnacji z subskrypcji.
15.2 Prawo do rezygnacji (opt-out)
Użytkownicy mogą zrezygnować z komunikacji marketingowej poprzez:
- Kliknięcie łącza rezygnacji z subskrypcji zawartego w każdym e-mailu marketingowym;
- Aktualizację preferencji w ustawieniach konta w sekcji „Preferencje komunikacyjne";
- Złożenie wniosku o rezygnację za pośrednictwem kontaktu w ramach Sekcji 18.
G2A realizuje wnioski o rezygnację bez zbędnej zwłoki i nie później niż w ciągu 10 dni roboczych.
15.3 Reklama behawioralna i targetowanie
G2A może używać danych osobowych do reklamy behawioralnej i ukierunkowanego marketingu za pośrednictwem zewnętrznych sieci reklamowych, z zastrzeżeniem zgody użytkownika lub odpowiedniego zezwolenia prawnego.
Użytkownicy mogą zrezygnować z reklamy behawioralnej poprzez:
- Korzystanie z Centrum Preferencji Plików Cookie w celu odrzucenia reklamowych plików cookie;
- Złożenie wniosku „Nie sprzedawaj ani nie udostępniaj moich danych osobowych" (mieszkańcy Kalifornii);
- Korzystanie z branżowych narzędzi rezygnacji (NAI, DAA, EDAA), opisanych w Sekcji 7.4.
16. Strony internetowe i usługi podmiotów trzecich
G2A nie ponosi odpowiedzialności za praktyki dotyczące prywatności zewnętrznych stron internetowych lub usług, do których prowadzą łącza z Platformy.
Użytkownicy powinni zapoznać się z politykami prywatności stron trzecich przed podaniem danych osobowych.
17. Zmiany niniejszej Polityki prywatności i cookies
17.1 Aktualizacje i powiadomienia
G2A może aktualizować niniejszą Politykę w celu odzwierciedlenia zmian w prawie, wytycznych regulacyjnych lub praktykach biznesowych.
W przypadku wprowadzenia istotnych zmian G2A:
- Powiadomi użytkowników pocztą e-mail lub wyraźnym komunikatem na Platformie;
- Uzyska odnowioną zgodę tam, gdzie jest to wymagane przez prawo;
- Zapewni co najmniej 30 dni wyprzedzenia przed wejściem istotnych zmian w życie (lub krótszy okres, jeżeli wymaga tego prawo).
17.2 Dalsze korzystanie
Dalsze korzystanie z Platformy po powiadomieniu o zmianach stanowi akceptację zaktualizowanej Polityki.
18. Dane kontaktowe
18.1 Dane kontaktowe w sprawach ochrony danych
W przypadku wszystkich zapytań dotyczących ochrony danych, wniosków o realizację praw i skarg użytkownicy mogą kontaktować się z:
G2A PL sp. z o.o. (użytkownicy z Polski):
- E-mail: dpo@g2a.com (Inspektor Ochrony Danych)
- Adres pocztowy: ul. Emilii Plater 53, 00-113 Warszawa, Polska
- Termin odpowiedzi: 1 miesiąc na gruncie RODO
G2A LLC (użytkownicy z Albanii, Australii, Argentyny, Bangladeszu, Białorusi, Kanady, Kolumbii, Chile, Unii Europejskiej, Ghany, Islandii, Indii, Japonii, Meksyku, Mołdawii, Nowej Zelandii, Norwegii, Serbii, Singapuru, Republiki Południowej Afryki, Korei Południowej, Szwajcarii, Tajwanu, Turcji, Tajlandii lub Wielkiej Brytanii):
- E-mail: dpo@g2a.com (Inspektor Ochrony Danych)
- Adres pocztowy: 701 South Carson Street, Suite 200, Carson City, Nevada 89701, USA
- Termin odpowiedzi: 1 miesiąc na gruncie RODO i brytyjskiego RODO; w pozostałych przypadkach w terminie wymaganym przez właściwe prawo lokalne
GATE READY Limited (użytkownicy ze Stanów Zjednoczonych Ameryki):
- E-mail: dpo@g2a.com (Inspektor Ochrony Danych)
- Adres pocztowy: 31/F, Tower Two, Times Square, 1 Matheson Street, Causeway Bay, Hongkong
- Termin odpowiedzi: 45 dni na gruncie CCPA/CPRA
G2A.COM Limited (wszyscy pozostali użytkownicy nieuwzględnieni powyżej):
- E-mail: dpo@g2a.com (Inspektor Ochrony Danych)
- Adres pocztowy: 31/F, Tower Two, Times Square, 1 Matheson Street, Causeway Bay, Hongkong
- Termin odpowiedzi: 1 miesiąc na gruncie RODO; 40 dni na gruncie PDPO
Użytkownicy mogą wnosić skargi do właściwych organów nadzorczych:
- Polska (UODO): Urząd Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, www.uodo.gov.pl
- Unia Europejska (EROD): Skontaktuj się z organem ochrony danych właściwym dla Twojego państwa członkowskiego
- Kalifornia: California Privacy Protection Agency (CPPA), www.cppa.ca.gov
- Hongkong: Office of the Privacy Commissioner for Personal Data (PCPD), www.pcpd.org.hk
Załącznik nr 1
LISTA PARTNERÓW BIZNESOWYCH I/LUB PODMIOTÓW POWIĄZANYCH G2A.COM LIMITED
- Global R&D sp. z o.o., z siedzibą w Warszawie, Polska, adres: ul. Emilii Plater 53, 00-113 Warszawa, Polska, numer KRS: 0000692862;
- G2A PL sp. z o.o., z siedzibą w Warszawie, Polska, adres: ul. Emilii Plater 53, 00-113 Warszawa, Polska, numer KRS: 0000677012;
- Tech sp. z o.o., z siedzibą w Warszawie, Polska, adres: ul. Emilii Plater 53, 00-113 Warszawa, Polska, numer KRS: 0000691154;
- G2A RE sp. z o.o., z siedzibą w Rzeszowie, Polska, adres: ul. Adama Matuszczaka 14/2, 35-083 Rzeszów, Polska, numer KRS: 0000659335;
- G2A LLC, z siedzibą w Stanach Zjednoczonych Ameryki, adres: Carson City, Nevada, 701 South Carson Street, Suite 200, Nevada 89701, USA, numer rejestracyjny: E0627762014-7;
- G2A.COM B.V., z siedzibą w Amsterdamie, Niderlandy, adres: James Wattstraat 77/A3, 1097 DL Amsterdam, Niderlandy, numer KVK: 65006674;
- BDSF TECHNOLOGY B.V., z siedzibą w Amsterdamie, Niderlandy, adres: James Wattstraat 77/A3, 1097 DL Amsterdam, Niderlandy, numer KVK: 74293591;
- G2A.COM Direct B.V., z siedzibą w Amsterdamie, Niderlandy, adres: James Wattstraat 77/A3, 1097 DL Amsterdam, Niderlandy, numer KVK: 89975561;
- GATE READY LIMITED, z siedzibą w Hongkongu, adres: 31/F, Tower Two, Times Square, 1 Matheson Street, Causeway Bay, numer rejestracyjny: 76175940.