Polityka prywatności GrowPreorder
Data ostatniej aktualizacji: 21.07.2026
1. Role i minimalizacja
GrowCommerce jest administratorem danych Sprzedawcy potrzebnych do instalacji, rozliczeń, bezpieczeństwa, utrzymania i wsparcia Aplikacji. W odniesieniu do adresów odbiorców listy chętnych oraz kupujących GrowCommerce przetwarza dane w imieniu Sprzedawcy w celu wykonania funkcji kampanii; Sprzedawca określa cel komunikacji, treść zgody i grupę odbiorców.
Aplikacja ogranicza dane zamówienia do informacji potrzebnych do atrybucji kampanii i raportu. Nie zapisuje lokalnie pełnego payloadu zamówienia, adresu, telefonu ani danych dostawy.
2. Dane Sprzedawcy i instalacji
- identyfikator instalacji i sklepu, domena, status instalacji i wersja Aplikacji;
- tokeny OAuth Shoper w chronionym środowisku serwera;
- nazwa sklepu lub firmy, kraj i kontakt administratora udostępnione przez integrację, jeżeli są potrzebne do obsługi;
- plan, daty uprawnień, zdarzenia rozliczeniowe i informacja o wykorzystaniu jednorazowego trialu;
- ograniczone logi techniczne, identyfikatory żądań, statusy zadań i zdarzenia bezpieczeństwa.
3. Katalog i konfiguracja kampanii
- identyfikatory i nazwy produktów oraz wariantów, SKU i ich aktywność;
- dokładne przypisania
product_id + stock_id; - nazwa, tytuł, status, daty, badge, copy dostawy, zasady, planowana pula i opcje kampanii;
- globalne ustawienia widgetu, koloru i treści zgody.
Aplikacja utrzymuje minimalny cache katalogu potrzebny do wyboru aktywnego wariantu: identyfikatory, nazwy, SKU i techniczny znacznik aktywności. Nie zapisuje lokalnie ceny, ilości magazynowej ani dostępności do zakupu i nie zmienia żadnej z tych wartości w Shoperze.
4. Odbiorcy komunikacji
Zgłoszenie na listę chętnych tworzy oczekującą weryfikację własności adresu. Adres jest normalizowany, szyfrowany kluczem aplikacji i przechowywany jako szyfrogram; osobny HMAC służy do unikalności, limitów i suppression bez odszyfrowywania. Oczekujący wpis zawiera kampanię, wariant, język, migawkę treści zgody i techniczne stany dostarczenia. Nie jest aktywnym odbiorcą ani marketingowym zapisem. Wygasa po 24 godzinach, a szyfrogram jest usuwany po potwierdzeniu, wygaśnięciu lub anulowaniu.
Techniczny e-mail weryfikacyjny zawiera podpisany link bez adresu e-mail i innych danych osobowych. Samo otwarcie linku nie aktywuje zapisu; wymagana jest osobna, świadoma akcja POST. Po potwierdzeniu powstaje aktywny rekord odbiorcy i zgody dla konkretnej kampanii. Lista chętnych otrzymuje wtedy wyłącznie jeden automatyczny alert startowy — łącznie najwyżej e-mail weryfikacyjny oraz jeden alert, bez cyklu marketingowego. Po starcie lub zakończeniu kampanii nowe zapisy nie są przyjmowane. Ręczne aktualizacje w Pro trafiają tylko do kupujących przypisanych do kampanii.
Link wypisu zawiera krótki podpisany token, nie adres e-mail. Wypis działa idempotentnie, anuluje oczekującą weryfikację dla tego adresu i blokuje dalsze wiadomości do danego kontaktu.
5. Zamówienia, webhooki i raport
Callback zdarzenia zapisuje minimalny wpis inbox: identyfikator zdarzenia, typ, identyfikator zamówienia oraz stan przetwarzania. Nie zapisuje pełnego payloadu. Zadanie w tle pobiera aktualne zamówienie z Shopera i utrwala wyłącznie identyfikatory kampanii, produktu i wariantu, ilość, kwotę brutto, walutę oraz stan opłacenia.
Raport zawiera zagregowane sztuki zamówione i opłacone, wartość brutto, liczbę osób na liście chętnych i statusy wiadomości. Nie zawiera danych adresowych ani dostawy.
6. Wiadomości i zdarzenia widgetu
Oddzielna kolejka techniczna obsługuje e-mail weryfikacyjny. Kolejka komunikacji kampanii przechowuje automatyczny alert startowy albo ręczną aktualizację do kupującego, temat, treść, odbiorcę w obrębie kontaktu, status, liczbę prób i znaczniki czasu. Oczekująca weryfikacja ani jej techniczna wysyłka nie zużywa limitu wiadomości planu. Zdarzenia widgetu są agregowane dziennie dla kampanii, produktu, wariantu i typu zdarzenia. Nie obejmują treści formularza, adresu e-mail, koszyka ani danych osobowych klienta.
7. Cele i podstawy przetwarzania
Dane Sprzedawcy i instalacji są przetwarzane w celu wykonania umowy: uwierzytelnienia, obsługi konfiguracji, planu, kampanii, raportu i wsparcia. Ograniczone dane techniczne są przetwarzane na podstawie uzasadnionego interesu Dostawcy, którym jest bezpieczeństwo, diagnostyka, zapobieganie nadużyciom i obrona roszczeń. Dane wymagane przepisami rozliczeniowymi są przetwarzane w celu wykonania obowiązków prawnych.
Sprzedawca odpowiada za ustalenie podstawy prawnej komunikacji z osobami zapisanymi na listę chętnych lub przypisanymi jako kupujący oraz za zgodność własnego regulaminu sklepu i informacji o przedsprzedaży.
8. Odbiorcy danych i infrastruktura
Dane mogą być przetwarzane przez Shoper jako platformę instalacji, źródło katalogu i zamówień oraz operatora rozliczeń, Hetzner jako dostawcę infrastruktury w Unii Europejskiej, a także skonfigurowanego dostawcę poczty transakcyjnej w zakresie niezbędnym do wysyłki. Dane kontaktowe administratora sklepu mogą być synchronizowane z wewnętrznym CRM GrowCommerce.
Dane nie są sprzedawane ani używane do profilowania reklamowego. Transfer poza EOG, jeżeli wystąpi u podwykonawcy, wymaga mechanizmów przewidzianych prawem.
9. Retencja i odinstalowanie
Dane operacyjne kampanii, odbiorców, atrybucji, kolejek oraz zagregowanych zdarzeń są przechowywane podczas aktywnej instalacji i przez okres retencji ustawiony dla usługi, nie dłużej niż jest to potrzebne do celu. Niepotwierdzona weryfikacja wygasa po 24 godzinach i traci szyfrogram adresu. Terminalne metadane techniczne challenge'u są kwalifikowane do usunięcia po 7 dniach, a PII-free licznik prób po 2 godzinach. Zakończone pozycje kolejek i dane kontaktowe podlegają okresowemu czyszczeniu.
Odinstalowanie usuwa również oczekujące i historyczne wpisy weryfikacji, licznik prób, pozostałe operacyjne dane tenanta, publiczne mapowanie domeny i tokeny dostępu. Minimalny billing/audyt, informacja o wykorzystaniu trialu, niezbędne logi bezpieczeństwa oraz dane wymagane przepisami mogą być przechowywane dłużej. Kopie zapasowe podlegają cyklowi rotacji i nie są używane do bieżącej pracy po usunięciu danych.
10. Bezpieczeństwo
Transmisja odbywa się przez HTTPS. Panel weryfikuje podpisany kontekst Shopera i ochronę CSRF, zapytania są ograniczone identyfikatorem tenanta, a mutacje uprawnień i limity są sprawdzane po stronie serwera. Adresy odbiorców są szyfrowane, sekrety pozostają w chronionym środowisku, a zapytania i logi nie powinny zawierać e-maili.
Publiczny widget działa asynchronicznie i fail-closed. Przy błędzie lub braku aktywnego uprawnienia usuwa własny interfejs bez wpływu na natywny koszyk.
11. Prawa osób
Osobie, której dane dotyczą, przysługuje — w zakresie przewidzianym prawem — prawo dostępu, sprostowania, usunięcia, ograniczenia, przeniesienia i sprzeciwu. Odbiorca kampanii może użyć linku wypisu. W pozostałych sprawach może skontaktować się ze Sprzedawcą lub z GrowCommerce pod adresem support@app.growcommerce.pl. Przysługuje prawo skargi do Prezesa Urzędu Ochrony Danych Osobowych.
12. Cookies i kontakt
Panel może używać technicznego cookie sesyjnego potrzebnego do ciągłości pracy w ramce Shoper. Publiczny widget nie używa własnych identyfikatorów reklamowych ani zewnętrznej analityki. Standardowe logi infrastruktury mogą czasowo obejmować dane połączenia potrzebne do bezpieczeństwa i diagnostyki.
Kontakt w sprawach prywatności i bezpieczeństwa: support@app.growcommerce.pl.