Privacy Policy

ENGLISH

Privacy Policy (GDPR / RODO)

Effective date: 23 of November, 2025

This Privacy Policy explains how Kartonika Sp. z o.o. processes personal data of users of the online platform (marketplace) operated by Kartonika Sp. z o.o.

1. Data Controller

The controller of your personal data is:

Kartonika Sp. z o.o.
Al. Armii Ludowej 6/164
00-571 Warsaw, POLAND
NIP (VAT ID): PL7010516252

You can contact us regarding privacy matters via the contact form available on the website. The current contact details are always indicated in the “Contact” section of the platform.

Kartonika Sp. z o.o. has not appointed a Data Protection Officer (DPO). All questions related to data protection are handled directly by the Controller.

2. Scope of this Policy

This Policy applies to:
• visitors of the website and platform;
• registered Buyers (clients);
• registered Sellers (service providers, product vendors, creative service providers);
• persons contacting us via forms, email or other channels in connection with the platform.

This Policy does not regulate processing of data by Sellers for their own independent purposes (e.g. issuing invoices to their customers, maintaining their own CRM). In such cases, the Seller acts as an independent controller and is responsible for its own privacy obligations.

3. Categories of data we process

Depending on how you use the platform, we may process in particular:

1. Account data
o name, surname or business name;
o login, password (stored in encrypted form), user ID;
o contact details (email, phone number if voluntarily provided);
o country and, where needed, address or registered office.

2. Transaction and billing data
o information about orders, services and products purchased or sold;
o payment details (amount, date, payment method, transaction ID);
o invoicing data (company name, VAT number, address);
o payout details for Sellers (bank account or payment service ID).

3. Communication data
o messages exchanged via the platform chat;
o enquiries sent via contact forms or email;
o information necessary to handle disputes, complaints and support requests.

4. Technical and usage data
o IP address, browser type, device information;
o logs of actions within the platform (log-in, orders, status changes);
o cookie identifiers and similar technologies (see section 10).

5. Marketing data
o consents to receive newsletters or marketing information;
o data on opening of messages and use of links in marketing communication.

In some cases (for example verification of Sellers, anti-fraud checks, legal obligations) we may also ask for additional identification or business documents, but only where necessary and justified.

We do not intentionally collect special categories of data (“sensitive data”) such as information about health, religion or political views. Please do not provide such data via the platform.

4. Purposes and legal bases of processing

We process your personal data for the following purposes and on the following legal bases (Art. 6 GDPR):

1. Creating and managing your user account; enabling the use of the platform
o Legal basis: performance of a contract or taking steps at your request prior to entering into a contract (Art. 6(1)(b) GDPR).

2. Handling orders, payments, payouts and escrow
o registering and processing transactions between Buyers and Sellers;
o calculating and collecting platform commission;
o paying out funds to Sellers once a month;
o dealing with disputes and complaints.
o Legal basis: performance of a contract (Art. 6(1)(b) GDPR) and legal obligations (Art. 6(1)(c) GDPR).

3. Fulfilling legal obligations
o tax, accounting and reporting obligations;
o obligations related to consumer protection and e-commerce law.
o Legal basis: legal obligation (Art. 6(1)(c) GDPR).

4. Ensuring security and proper functioning of the platform
o preventing fraud and abuse;
o maintaining logs, backups and technical security.
o Legal basis: legitimate interest of the Controller (Art. 6(1)(f) GDPR).

5. Internal analytics and improvement of services
o analysis of how the platform is used;
o improving functionality and user experience.
o Legal basis: legitimate interest (Art. 6(1)(f) GDPR).

6. Marketing of our own services
o sending information about new features, promotions and updates (newsletter, email marketing) – only to the extent permitted by law.
o Legal basis: legitimate interest (Art. 6(1)(f) GDPR) or consent (Art. 6(1)(a) GDPR), depending on the channel and jurisdiction.

7. Handling your enquiries sent via forms or email
o Legal basis: legitimate interest (Art. 6(1)(f) GDPR) – communication with users and persons interested in our services.

If processing is based on your consent, you may withdraw that consent at any time. Withdrawal does not affect the lawfulness of processing based on consent before its withdrawal.

5. Data recipients

We may share your personal data with:
• technical service providers (hosting, IT, cloud services, maintenance);
• payment service providers and banks processing transactions and payouts;
• accounting and legal service providers;
• email and communication service providers (e.g. newsletter tools, transactional email providers);
• analytics and marketing tools (within the limits permitted by law);
• courier and logistics providers (for physical goods shipments);
• public authorities or courts, when we are legally obliged to do so.

Where Sellers receive your data (e.g. as Buyers, for the purposes of contract performance), they process it as independent controllers for their own purposes and in accordance with their own privacy policies.

We do not sell your personal data.

6. Transfers outside the EEA

Some of our service providers may be located outside the European Economic Area (EEA), for example in countries where the European Commission has not issued an adequacy decision.

If data is transferred outside the EEA, we ensure that:
• appropriate legal safeguards are in place, in particular Standard Contractual Clauses (SCCs) adopted by the European Commission, or
• the transfer takes place to a country with an adequate level of protection as recognised by the European Commission.

You may obtain a copy of the safeguards relating to a specific transfer by contacting us via the contact form.

7. Data retention periods

We store personal data only for as long as necessary for the purposes for which it was collected, in particular:
• data related to your account – for the duration of your account and then for a limitation period for claims (for example, usually up to 6 years from the end of the year in which the relationship ended);
• transaction, invoicing and accounting data – for periods required by Polish tax and accounting law (usually up to several years);
• communication data (support, disputes) – for the time necessary to handle the matter and for the limitation period for potential claims;
• marketing data – until you object to processing or withdraw your consent (where consent is the legal basis).
After these periods, data is erased or anonymised.

8. Your rights

Under GDPR, you have the following rights in relation to your personal data:

1. Right of access – to obtain information whether we process your data and to receive a copy of it.
2. Right to rectification – to have inaccurate or incomplete data corrected.
3. Right to erasure (“right to be forgotten”) – where legal grounds exist (e.g. data is no longer necessary, consent is withdrawn and no other legal basis applies).
4. Right to restriction of processing – in cases specified by law.
5. Right to data portability – to receive data you provided to us in a structured, commonly used machine-readable format and to have it transmitted to another controller, where technically feasible.
6. Right to object – to processing based on our legitimate interest (Art. 6(1)(f) GDPR), including profiling; in particular you may object at any time to processing for direct marketing.
7. Right to withdraw consent – where processing is based on consent, you can withdraw it at any time.

To exercise your rights, please contact us via the contact form. We may need to verify your identity before fulfilling your request.

You also have the right to lodge a complaint with the supervisory authority:
President of the Personal Data Protection Office (Prezes Urzędu Ochrony Danych Osobowych)
ul. Stawki 2, 00-193 Warsaw, Poland
website address available on the authority’s official site.

9. Automated decision-making and profiling

We do not make decisions based solely on automated processing, including profiling, which would produce legal effects concerning you or similarly significantly affect you.

We may use basic profiling (e.g. segmentation by language, country, category of services used) for analytical and marketing purposes, but such processing does not have significant impact on your rights and freedoms.

10. Cookies and similar technologies

The platform uses cookies and similar technologies to:
• ensure proper functioning of the website and user sessions;
• remember your settings and preferences;
• perform statistics and analytics;
• support marketing activities in accordance with applicable law.

You can manage cookies using your browser settings or, where provided, via the cookie banner / preference centre on the website. Restricting cookies may affect some functionalities of the platform.

Details regarding types of cookies used may be described in a separate Cookie Policy.

11. Changes to this Policy

We may update this Privacy Policy from time to time, for example due to changes in law or in how the platform operates. The updated version will be published on the website with a new “Effective date”. In case of significant changes, we may additionally inform you by email or via the platform.

POLSKI

Polityka prywatności (RODO)

Data obowiązywania: 23 Listopada 2025 r.

Niniejsza Polityka prywatności wyjaśnia, w jaki sposób Kartonika Sp. z o.o. przetwarza dane osobowe użytkowników platformy internetowej (marketplace), którą zarządza Kartonika Sp. z o.o.

1. Administrator danych

Administratorem Twoich danych osobowych jest:

Kartonika Sp. z o.o.
Al. Armii Ludowej 6/164
00-571 Warszawa, POLSKA
NIP: PL7010516252

W sprawach związanych z ochroną danych osobowych możesz skontaktować się z nami za pomocą formularza kontaktowego dostępnego na stronie. Aktualne dane kontaktowe są zawsze wskazane w zakładce „Kontakt”.
Kartonika Sp. z o.o. nie powołała Inspektora Ochrony Danych. Sprawy związane z ochroną danych są obsługiwane bezpośrednio przez Administratora.

2. Zakres stosowania Polityki

Polityka dotyczy:
• osób odwiedzających stronę internetową i platformę;
• zarejestrowanych Kupujących (klientów);
• zarejestrowanych Sprzedających (świadczących usługi, sprzedających towary, usługodawców kreatywnych);
• osób kontaktujących się z nami za pośrednictwem formularzy, poczty elektronicznej lub innych kanałów w związku z platformą.

Polityka nie reguluje przetwarzania danych przez Sprzedających dla ich własnych, niezależnych celów (np. wystawianie faktur, własna baza klientów). W takich przypadkach Sprzedający działa jako odrębny administrator danych i ponosi samodzielną odpowiedzialność za spełnienie obowiązków w zakresie ochrony danych.

3. Kategorie przetwarzanych danych

W zależności od sposobu korzystania z platformy możemy przetwarzać w szczególności:

1. Dane konta
o imię, nazwisko lub nazwa firmy;
o login, hasło (przechowywane w formie zaszyfrowanej), identyfikator użytkownika;
o dane kontaktowe (adres e-mail, numer telefonu – jeżeli podany dobrowolnie);
o kraj oraz – w razie potrzeby – adres zamieszkania/siedziby.

2. Dane transakcyjne i rozliczeniowe
o informacje o zamówieniach, zakupionych lub sprzedanych usługach i towarach;
o dane płatności (kwota, data, metoda płatności, identyfikator transakcji);
o dane do faktur (nazwa firmy, NIP, adres);
o dane do wypłat dla Sprzedających (numer rachunku bankowego lub identyfikator w systemie płatności).

3. Dane komunikacyjne
o wiadomości wymieniane za pośrednictwem czatu na platformie;
o zapytania przesyłane formularzami lub e-mailem;
o informacje niezbędne do obsługi reklamacji, sporów i zgłoszeń do działu wsparcia.

4. Dane techniczne i eksploatacyjne
o adres IP, typ przeglądarki, informacje o urządzeniu;
o logi działań w systemie (logowanie, zamówienia, zmiany statusów);
o identyfikatory plików cookie i podobnych technologii (zob. pkt 10).

5. Dane marketingowe
o zgody na otrzymywanie newslettera i informacji marketingowych;
o dane dotyczące otwarcia wiadomości i korzystania z odnośników w komunikacji marketingowej.

W niektórych przypadkach (np. weryfikacja Sprzedających, przeciwdziałanie nadużyciom, obowiązki prawne) możemy prosić o dodatkowe dokumenty identyfikacyjne lub firmowe – tylko w zakresie koniecznym i uzasadnionym.

Nie gromadzimy świadomie tzw. szczególnych kategorii danych (danych wrażliwych), np. dotyczących zdrowia, wyznania czy poglądów politycznych. Prosimy o nieprzekazywanie takich informacji za pośrednictwem platformy.

4. Cele i podstawy prawne przetwarzania

Przetwarzamy dane osobowe w następujących celach i na następujących podstawach prawnych (art. 6 RODO):
1. Założenie i obsługa konta użytkownika, umożliwienie korzystania z platformy
o Podstawa: niezbędność do wykonania umowy lub podjęcia działań na żądanie użytkownika przed zawarciem umowy (art. 6 ust. 1 lit. b RODO).

2. Realizacja zamówień, płatności, wypłat i depozytu środków
o rejestracja i obsługa transakcji między Kupującymi a Sprzedającymi;
o naliczanie i pobieranie prowizji platformy;
o comiesięczne wypłaty środków Sprzedającym;
o prowadzenie sporów i reklamacji.
o Podstawa: niezbędność do wykonania umowy (art. 6 ust. 1 lit. b RODO) oraz obowiązek prawny (art. 6 ust. 1 lit. c RODO).

3. Wykonanie obowiązków prawnych
o obowiązki podatkowe, rachunkowe i sprawozdawcze;
o obowiązki wynikające z przepisów o ochronie konsumentów i handlu elektronicznym.
o Podstawa: obowiązek prawny (art. 6 ust. 1 lit. c RODO).

4. Zapewnienie bezpieczeństwa i prawidłowego działania platformy
o przeciwdziałanie oszustwom i nadużyciom;
o prowadzenie logów, kopii zapasowych, zapewnienie bezpieczeństwa technicznego.
o Podstawa: prawnie uzasadniony interes Administratora (art. 6 ust. 1 lit. f RODO).

5. Analizy wewnętrzne i rozwój usług
o analiza sposobu korzystania z platformy;
o doskonalenie funkcjonalności i doświadczenia użytkownika.
o Podstawa: prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO).

6. Marketing własnych usług
o przesyłanie informacji o nowych funkcjach, promocjach i aktualizacjach (newsletter, e-mail) – w zakresie dopuszczalnym przez prawo.
o Podstawa: prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) lub zgoda (art. 6 ust. 1 lit. a RODO) – w zależności od kanału i wymogów prawnych.

7. Obsługa zapytań przesyłanych formularzem lub e-mailem
o Podstawa: prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) – komunikacja z użytkownikami i osobami zainteresowanymi naszymi usługami.

Jeżeli podstawą przetwarzania jest zgoda, możesz ją w każdej chwili wycofać. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.

5. Odbiorcy danych

Możemy udostępniać dane osobowe następującym kategoriom odbiorców:

• dostawcy usług technicznych (hosting, IT, chmura, utrzymanie systemów);
• operatorzy płatności i banki obsługujące transakcje i wypłaty;
• biuro rachunkowe, doradcy prawni;
• dostawcy usług e-mail i komunikacyjnych (np. narzędzia newsletterowe, e-maile transakcyjne);
• narzędzia analityczne i marketingowe (w granicach dopuszczalnych przez prawo);
• firmy kurierskie i logistyczne (przy wysyłce towarów fizycznych);
• organy publiczne lub sądy, gdy ciąży na nas taki obowiązek prawny.

W przypadkach, gdy Sprzedający otrzymuje Twoje dane (np. jako Kupującego – w celu realizacji zamówienia), przetwarza je jako odrębny administrator dla własnych celów i zgodnie z własną polityką prywatności.

Nie sprzedajemy Twoich danych osobowych.

6. Przekazywanie danych poza EOG

Niektórzy nasi dostawcy usług mogą mieć siedzibę poza Europejskim Obszarem Gospodarczym (EOG), w krajach, dla których Komisja Europejska nie wydała decyzji stwierdzającej odpowiedni poziom ochrony.

W przypadku przekazywania danych poza EOG zapewniamy odpowiedni poziom ochrony, w szczególności poprzez:
• stosowanie Standardowych Klauzul Umownych przyjętych przez Komisję Europejską, lub
• przekazywanie do kraju, dla którego stwierdzono odpowiedni poziom ochrony.

Kopię zastosowanych zabezpieczeń dotyczących konkretnego transferu możesz uzyskać, kontaktując się z nami za pomocą formularza kontaktowego.

7. Okresy przechowywania danych

Dane osobowe przechowujemy tylko przez czas niezbędny do realizacji celów, dla których zostały zebrane, w szczególności:

• dane konta – przez okres posiadania konta, a następnie przez okres przedawnienia ewentualnych roszczeń (co do zasady do 6 lat od końca roku, w którym zakończyła się relacja);
• dane transakcyjne, faktury i dokumenty księgowe – przez okres wymagany przepisami prawa podatkowego i rachunkowego;
• dane związane z korespondencją (wsparcie, spory) – przez czas niezbędny do obsługi sprawy oraz przez okres przedawnienia roszczeń;
• dane marketingowe – do momentu zgłoszenia sprzeciwu lub wycofania zgody (jeżeli to zgoda stanowi podstawę przetwarzania).

Po upływie odpowiednich okresów dane są usuwane lub anonimizowane.

8. Twoje prawa

Na podstawie RODO przysługują Ci następujące prawa:

1. Prawo dostępu do danych – uzyskania informacji, czy przetwarzamy Twoje dane oraz kopii tych danych.
2. Prawo do sprostowania danych – poprawienia danych nieprawidłowych lub uzupełnienia niekompletnych.
3. Prawo do usunięcia danych („prawo do bycia zapomnianym”) – w przypadkach przewidzianych prawem (np. gdy dane nie są już potrzebne, zgoda została cofnięta, a brak innej podstawy prawnej).
4. Prawo do ograniczenia przetwarzania – w sytuacjach określonych w RODO.
5. Prawo do przenoszenia danych – otrzymania danych dostarczonych Administratorowi w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego oraz przesłania ich innemu administratorowi, o ile jest to technicznie możliwe.
6. Prawo sprzeciwu – wobec przetwarzania opartego na naszym prawnie uzasadnionym interesie (art. 6 ust. 1 lit. f RODO), w tym wobec profilowania; w szczególności możesz w każdej chwili wnieść sprzeciw wobec przetwarzania danych do celów marketingu bezpośredniego.
7. Prawo do wycofania zgody – jeżeli przetwarzanie odbywa się na podstawie zgody, możesz ją w dowolnym momencie wycofać.

Aby skorzystać z przysługujących praw, skontaktuj się z nami poprzez formularz kontaktowy. Zanim zrealizujemy Twoje żądanie, możemy poprosić o potwierdzenie tożsamości.

Przysługuje Ci także prawo wniesienia skargi do organu nadzorczego:
Prezes Urzędu Ochrony Danych Osobowych
ul. Stawki 2, 00-193 Warszawa
aktualne dane kontaktowe dostępne są na stronie internetowej UODO.

9. Zautomatyzowane podejmowanie decyzji i profilowanie

Nie podejmujemy decyzji wywołujących wobec Ciebie skutki prawne lub w podobny sposób istotnie na Ciebie wpływających, które opierałyby się wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu.

Możemy stosować podstawowe profilowanie (np. podział według języka, kraju, kategorii korzystania z usług) na potrzeby analiz i marketingu, jednak nie powoduje ono istotnych skutków dla Twoich praw i wolności.

10. Pliki cookie i podobne technologie

Platforma wykorzystuje pliki cookie i podobne technologie w celu:
• zapewnienia prawidłowego działania strony i sesji użytkownika;
• zapamiętywania ustawień i preferencji;
• prowadzenia statystyk i analiz;
• realizacji działań marketingowych zgodnie z obowiązującymi przepisami.

Możesz zarządzać plikami cookie poprzez ustawienia swojej przeglądarki lub – jeżeli funkcja jest dostępna – za pośrednictwem banera / centrum preferencji cookies na stronie. Ograniczenie plików cookie może wpłynąć na niektóre funkcje platformy.

Szczegółowe informacje o używanych plikach cookie mogą być opisane w odrębnej Polityce plików cookie.

11. Zmiany Polityki

Możemy okresowo aktualizować niniejszą Politykę prywatności, na przykład w związku ze zmianami prawa lub sposobu działania platformy. Zaktualizowana wersja będzie publikowana na stronie z nową datą obowiązywania. W przypadku istotnych zmian możemy dodatkowo poinformować Cię za pośrednictwem e-maila lub w ramach komunikatu na platformie.
Open chat
💬 Need help?
I'm here to answer your questions. Open the chat and write your question.

We speak English, Polish and Russian.