Obowiązuje od 27 sierpnia 2026 r.
Polityka prywatności
Dokument opisuje dane przetwarzane przez GrowFeed po instalacji w sklepie Shoper.
1. Administrator i kontakt
Dostawcą i administratorem danych związanych z obsługą aplikacji jest GrowCommerce. Pytania dotyczące prywatności można kierować na support@app.growcommerce.pl.
2. Jakie dane przetwarzamy
- identyfikator i adres sklepu, wersję instalacji, stan aktywności oraz tokeny OAuth Shopera;
- profil feedu: nazwę, rynek, język, model oferty, kanały, reguły, mapowanie etykiet i harmonogram;
- publiczne dane katalogowe potrzebne do feedu, w tym identyfikatory produktów i stocków, nazwy, linki, obrazy, ceny, promocje, stany, kategorie, producentów, tagi i informacje GPSR;
- ograniczone migawki ofert, wersjonowane XML-e, hashe SHA, raporty różnic, liczniki, kody błędów i czasy przebiegów;
- znormalizowane potwierdzenia kanału, bez surowych odpowiedzi, tokenów i URL-i;
- zdarzenia instalacji, subskrypcji i odinstalowania potrzebne do obsługi planu;
- adres e-mail kontaktu sklepu z konfiguracji Shopera, szyfrowany do wysyłki alertów operacyjnych.
GrowFeed nie odczytuje ani nie zapisuje klientów, adresów dostawy, telefonów, treści wiadomości, zamówień ani pozycji zamówień.
3. Cele i podstawy
Dane są przetwarzane w celu wykonania umowy: uwierzytelnienia instalacji, odczytu katalogu, budowy i udostępnienia feedów, kontroli jakości, historii, alertów oraz obsługi planu. Ograniczone metadane bezpieczeństwa i diagnostyki są przetwarzane w prawnie uzasadnionym interesie Dostawcy. Dane wymagane do rozliczeń lub obrony roszczeń mogą być przechowywane na podstawie obowiązku prawnego albo uzasadnionego interesu.
4. Odbiorcy danych
Dane mogą być przetwarzane przez Shoper jako platformę instalacji i źródło API, dostawcę hostingu, GrowCommerce CRM w zakresie obsługi instalacji i wsparcia oraz Resend jako dostawcę transakcyjnych wiadomości e-mail. Resend otrzymuje adres odbiorcy i ogólny komunikat operacyjny, bez produktów, adresu feedu i danych klientów sklepu.
Google, Meta i Ceneo otrzymują feed dopiero po dodaniu jego stabilnego adresu przez Sprzedawcę w danym kanale. GrowFeed nie przekazuje im tokenu OAuth Shopera.
5. Stabilny adres feedu
Adres zawiera losowo wyglądający, podpisany token dostępu. Każda osoba posiadająca pełny URL może pobrać aktualny publiczny katalog tego kanału. Adres należy chronić jak sekret operacyjny i obrócić w panelu po podejrzeniu ujawnienia.
Ścieżki feedów są wyłączone z logu dostępu Nginx. Publiczny endpoint nie odpytuje Shopera i zwraca wyłącznie sprawdzony artefakt z magazynu aplikacji.
6. Bezpieczeństwo
Połączenia korzystają z HTTPS. Panel weryfikuje podpis kontekstu Shopera i tenant-bound token CSRF. Feedowe tokeny mają wersjonowaną generację i mogą zostać unieważnione osobno dla kanału.
Adres alertowy jest chroniony AES-256-GCM z kontekstem konkretnego sklepu oraz osobnym keyed hash. Sekrety aplikacji, klucze szyfrowania i tokeny nie są umieszczane w repozytorium ani publicznym HTML-u. Alerty mają idempotency key, ograniczone ponowienia i stan niepewny przy braku jednoznacznego potwierdzenia dostawcy.
7. Okres przechowywania
- profile i bieżące artefakty są przechowywane podczas aktywnej instalacji;
- zakończone przebiegi są usuwane po 30 dniach w planie Start i po 90 dniach w planie Pro;
- bieżące oraz zastąpione, content-addressed artefakty mogą pozostawać podczas instalacji jako dowód operacyjny i podstawa raportu zmian;
- odinstalowanie usuwa profile, przebiegi, potwierdzenia, kolejkę alertów, artefakty plikowe i szyfrowany adres alertowy oraz zeruje tokeny OAuth;
- identyfikator sklepu, historia instalacji, znacznik wykorzystanego triala i ograniczone zdarzenia rozliczeniowe mogą być przechowywane dłużej dla rozliczeń, zapobiegania ponownemu trialowi, obowiązków prawnych i obrony roszczeń.
8. Logi i minimalizacja
Logi zawierają typ operacji, licznik, etap lub ogólną klasę błędu. Nie powinny zawierać surowego katalogu, treści odpowiedzi kanału, adresu e-mail, pełnego URL-a feedu ani tokenu. Potwierdzenie dostawcy e-mail jest zapisywane wyłącznie jako keyed hash.
9. Prawa i skarga
W zależności od podstawy przetwarzania osobie, której dane dotyczą, mogą przysługiwać prawa dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia i sprzeciwu. Można także wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych.
Żądanie powinno wskazywać sklep i zakres sprawy, ale nie powinno zawierać tokenu ani adresu feedu.