Polityka prywatności

Ostatnia aktualizacja: 27 września 2026

Ta polityka wyjaśnia, jakie dane osobowe zbieramy, gdy odwiedzasz baobabsim.com albo kupujesz eSIM, jak je wykorzystujemy i chronimy, jakich plików cookie używamy i o co możesz nas poprosić. Jesteśmy polską spółką, więc dane osobowe przetwarzamy zgodnie z unijnym ogólnym rozporządzeniem o ochronie danych (RODO). Sekcja 9 opisuje też prawa, które przysługują ci na podstawie przepisów o ochronie danych obowiązujących w Maroku, Egipcie i RPA.

1. Kim jesteśmy

Serwis baobabsim.com prowadzi spółka LuKas Holdings sp. z o.o., ul. Stefana Batorego 18/108, 02-591 Warszawa, Polska, KRS 0001233010, NIP 7011306806 („BaobabSIM”, „my”, „nas”). Jesteśmy administratorem opisanych tu danych osobowych.

Ze wszystkimi pytaniami, wnioskami i skargami dotyczącymi danych osobowych pisz na contact@baobabsim.com.

2. Co zbieramy

Gdy odwiedzasz baobabsim.com

  • Przy każdym żądaniu przeglądarka wysyła dane techniczne: adres IP, typ przeglądarki i urządzenia, żądaną stronę i stronę odsyłającą. Nasza sieć dostarczania treści, Cloudflare, wykorzystuje je do dostarczania stron i ochrony serwisu przed atakami. Nasz własny serwer nie prowadzi dzienników dostępu.

Gdy akceptujesz analityczne pliki cookie

  • Wyświetlane przez ciebie strony, strona odsyłająca i parametry kampanii, wybrane pakiety i moment rozpoczęcia płatności, typ przeglądarki i urządzenia, przybliżona lokalizacja ustalona na podstawie adresu IP oraz losowy identyfikator odwiedzającego zapisany w pliku cookie. Jeśli wyłączysz analitykę, nie zbieramy w tym celu żadnych danych, a sygnał Global Privacy Control wysyłany przez twoją przeglądarkę traktujemy jako odmowę.

Gdy akceptujesz marketingowe pliki cookie

  • W twojej przeglądarce ładuje się Meta Pixel, który razem z naszym serwerem (Conversions API Meta) przekazuje Meta Platforms Ireland Limited, jakie strony wyświetlasz, jakie pakiety wybierasz i kiedy rozpoczynasz płatność. Przekazuje przy tym twój adres IP, typ przeglądarki i urządzenia, pliki cookie Meta wymienione w sekcji 8, a jeśli wizyta zaczęła się od reklamy na Facebooku lub Instagramie, także identyfikator kliknięcia tej reklamy.
  • Gdy kupujesz, nasz serwer zgłasza zakup do Meta: pakiet, cenę, walutę i numer zamówienia. Twój adres e-mail i kraj rozliczeniowy przekazujemy wyłącznie jako jednokierunkowe skróty (SHA-256), razem z plikami cookie Meta, adresem IP i danymi przeglądarki zapisanymi w chwili rozpoczęcia płatności.
  • Meta wykorzystuje te dane do pomiaru i ulepszania naszych reklam na Facebooku i Instagramie i może powiązać je z twoim kontem Meta, jeśli je masz. Jeśli wyłączysz marketing, nic nie trafia do Meta, a sygnał Global Privacy Control wysyłany przez twoją przeglądarkę traktujemy jako odmowę. Strony zamówień, na których widać twoją eSIM, nigdy nie ładują piksela.

Gdy kupujesz eSIM

  • Dane wpisane na stronie płatności Stripe: adres e-mail, imię i nazwisko na karcie, kraj rozliczeniowy i, przy niektórych kartach, kod pocztowy. Numerami kart zajmuje się Stripe; nigdy do nas nie trafiają.
  • Dane zamówienia: pakiet, cena, waluta, język, czas zakupu, zaakceptowana wersja Regulaminu sprzedaży i dostarczona ci eSIM (jej numer ICCID i kod aktywacyjny, które przechowujemy w postaci zaszyfrowanej).
  • Skąd przyszło zamówienie: parametry kampanii z linku, który cię do nas przyprowadził (na przykład utm_source), strona odsyłająca i strony odwiedzone przed zakupem. Przechowujemy je razem z zamówieniem, żeby wiedzieć, które kanały przyprowadzają klientów.
  • Gdy strona twojego zamówienia zostaje otwarta, zapisujemy czas i jednokierunkowy skrót (hash) adresu IP, żeby chronić twój kod eSIM przed nadużyciem.
  • Gdy rozpoczynasz płatność, twój adres IP jest używany w pamięci serwera, żeby ograniczyć powtarzane próby. Nie zapisujemy go.

Gdy do nas piszesz

  • Twój adres e-mail, imię i nazwisko oraz treść wiadomości.

3. Po co je wykorzystujemy i na jakiej podstawie prawnej

Cel Podstawa prawna według RODO
Sprzedaż i dostawa eSIM, pomoc i zwroty Wykonanie zawartej z tobą umowy (art. 6 ust. 1 lit. b)
Do­ku­men­ta­cja księgowa i podatkowa Nasze obowiązki prawne (art. 6 ust. 1 lit. c)
Za­po­bie­ga­nie oszustwom, za­bez­pie­cze­nie płatności i kodów eSIM, ochrona serwisu Nasz prawnie uza­sad­nio­ny interes, jakim jest bez­pie­czeń­stwo sklepu (art. 6 ust. 1 lit. f)
Od­po­wie­dzi na pytania i pro­po­zy­cje współ­pra­cy Nasz prawnie uza­sad­nio­ny interes w udzie­le­niu ci od­po­wie­dzi albo działania po­dej­mo­wa­ne na twoje żądanie przed zawarciem umowy (art. 6 ust. 1 lit. f albo b)
Pomiar ko­rzy­sta­nia z serwisu oraz tego, które strony i kanały przy­pro­wa­dza­ją od­wie­dza­ją­cych i klientów Twoja zgoda wyrażona w banerze cookie (art. 6 ust. 1 lit. a); możesz ją w każdej chwili wycofać za pomocą linku „Usta­wie­nia plików cookie” na dole każdej strony
Pomiar i ulep­sza­nie naszych reklam na Facebooku i In­sta­gra­mie Twoja zgoda na mar­ke­tin­go­we pliki cookie wyrażona w banerze cookie (art. 6 ust. 1 lit. a); możesz ją w każdej chwili wycofać za pomocą linku „Usta­wie­nia plików cookie” na dole każdej strony

Dane osobowe wykorzystujemy wyłącznie do tych celów. Nie wysyłamy wiadomości marketingowych i nie sprzedajemy danych osobowych.

4. Zautomatyzowane decyzje

Stripe sprawdza płatności pod kątem oszustw za pomocą automatycznej oceny ryzyka. Płatność oceniona jako wysokiego ryzyka może zostać zablokowana albo wymagać dodatkowej weryfikacji, na przykład 3D Secure. Jeśli uważasz, że płatność została zablokowana przez pomyłkę, napisz do nas, a sprawdzi ją człowiek.

5. Kto otrzymuje twoje dane

  • Stripe przetwarza płatności i sprawdza je pod kątem oszustw zgodnie ze swoją polityką prywatności: stripe.com/privacy.
  • Cloudflare, Inc. dostarcza i chroni serwis.
  • Meta Platforms Ireland Limited (Meta Pixel i Conversions API) otrzymuje dane marketingowe opisane w sekcji 2 wyłącznie wtedy, gdy zaakceptujesz marketingowe pliki cookie. Wspólnie z Meta odpowiadamy za zbieranie tych danych i przekazywanie ich do Meta; to, co Meta robi z nimi dalej, reguluje Polityka prywatności Meta: facebook.com/privacy/policy, gdzie możesz też wykonywać swoje prawa wobec Meta.
  • Nasz dostawca hostingu utrzymuje serwer wirtualny w Singapurze, na którym działają serwis i baza zamówień.
  • Nasz dystrybutor eSIM nie otrzymuje od nas żadnych danych osobowych. Kupujemy profile eSIM bez przekazywania twoich danych.
  • Nasi księgowi i doradcy prawni oraz organy publiczne, gdy wymaga tego prawo.

6. Przekazywanie danych poza Europejski Obszar Gospodarczy

Serwis i baza zamówień są hostowane w Singapurze, a Stripe, Cloudflare i Meta mogą przetwarzać dane w Stanach Zjednoczonych i innych krajach. Gdy dane osobowe są przekazywane poza Europejski Obszar Gospodarczy, opieramy się na zabezpieczeniach przewidzianych w RODO: standardowych klauzulach umownych Komisji Europejskiej albo jej decyzji stwierdzającej odpowiedni stopień ochrony w odniesieniu do firm certyfikowanych w ramach EU-US Data Privacy Framework. Dane osobowe przekazujemy poza Singapur tylko odbiorcom, którzy na mocy prawa albo umowy muszą je chronić na poziomie porównywalnym z PDPA. Możesz poprosić nas o kopię zabezpieczeń, które mają zastosowanie. Możesz poprosić nas o kopię zabezpieczeń, które mają zastosowanie.

7. Jak długo je przechowujemy

Dane osobowe przechowujemy tylko tak długo, jak są nam potrzebne do powyższych celów albo jak wymaga tego prawo:

  • Dokumentacja zamówień i płatności, w tym zaszyfrowane dane eSIM: tak długo, jak wymagają tego przepisy księgowe i podatkowe, zwykle 5 lat od końca roku zakupu.
  • Zapisy dostępu do strony zamówienia (skrót adresu IP): 12 miesięcy.
  • Korespondencja e-mail: tak długo, jak to potrzebne do załatwienia sprawy i związanych z nią roszczeń, i nie dłużej niż 3 lata po jej zamknięciu.
  • Dane analityczne: nie dłużej niż 14 miesięcy.
  • Identyfikatory analityczne i identyfikatory Meta zapisane przy zamówieniu (identyfikator odwiedzającego, pliki cookie Meta, adres IP i dane przeglądarki zapisane przy rozpoczęciu płatności): 90 dni.
  • Dane otrzymane przez Meta: zgodnie z Polityką prywatności Meta.

Serwis baobabsim.com prosi o zgodę, zanim ustawi jakikolwiek analityczny lub marketingowy plik cookie. Marketingowe pliki cookie ustawia w naszej domenie Meta Pixel. Pozwalają one Meta rozpoznać twoją przeglądarkę na innych stronach, które korzystają z narzędzi Meta.

Plik cookie Cel Okres prze­cho­wy­wa­nia
bsim_consent Za­pa­mię­tu­je, czy zgodzono się na ana­li­tycz­ne pliki cookie 180 dni
bsim_ads Za­pa­mię­tu­je, czy zgodzono się na mar­ke­tin­go­we pliki cookie 180 dni
_bsim_id Losowy iden­ty­fi­ka­tor od­wie­dza­ją­ce­go, ustawiany dopiero po zgodzie na analitykę, służący do liczenia wizyt i po­wią­za­nia zakupu z wizytą 400 dni
_bsim_sid Oznacza bieżącą wizytę; ustawiany dopiero po zgodzie na analitykę 30 minut bez­czyn­no­ści
_fbp Iden­ty­fi­ka­tor prze­glą­dar­ki nadawany przez Meta Pixel; ustawiany dopiero po zgodzie na marketing 90 dni
_fbc Iden­ty­fi­ka­tor klik­nię­cia reklamy na Facebooku lub In­sta­gra­mie, od której zaczęła się wizyta; ustawiany dopiero po zgodzie na marketing 90 dni

Swój wybór możesz w każdej chwili zmienić za pomocą linku „Ustawienia plików cookie” na dole każdej strony; wyłączenie kategorii usuwa jej pliki cookie.

Na czas otwarcia karty przeglądarki przechowujemy w jej pamięci sesji (session storage) parametry kampanii i stronę odsyłającą, żeby zamówienie mogło odnotować, który kanał przyprowadził kupującego; zamknięcie karty je usuwa. Nie udostępniamy tych danych i nie używamy ich do śledzenia cię. Twój wybór jasnego albo ciemnego motywu i decyzja dotycząca podpowiedzi językowej są zapisywane w pamięci lokalnej (local storage) twojej przeglądarki i nigdy jej nie opuszczają.

  • Cloudflare może ustawiać niezbędne pliki cookie bezpieczeństwa, żeby odróżniać ludzi od ruchu automatycznego.
  • Strona płatności, obsługiwana przez Stripe, używa własnych plików cookie do przetwarzania płatności i zapobiegania oszustwom; zobacz stripe.com/legal/cookies-policy.

Jeśli dodamy inne pliki cookie, zaktualizujemy tę sekcję i tam, gdzie to wymagane, poprosimy o zgodę. Pliki cookie możesz usunąć albo zablokować w ustawieniach przeglądarki; zablokowanie plików cookie Stripe może uniemożliwić płatność.

9. Twoje prawa

Na podstawie RODO możesz nas poprosić:

  • o dostęp do danych osobowych, które o tobie przechowujemy, i o ich kopię;
  • o sprostowanie danych nieprawidłowych albo niekompletnych;
  • o usunięcie danych, których już nie potrzebujemy albo nie mamy podstawy przechowywać;
  • o ograniczenie wykorzystywania twoich danych na czas wyjaśniania dotyczących ich wątpliwości;
  • o wydanie przekazanych nam przez ciebie danych w formacie umożliwiającym ich przeniesienie;
  • o zaprzestanie wykorzystywania danych, które przetwarzamy na podstawie naszego prawnie uzasadnionego interesu (możesz wnieść sprzeciw);
  • możesz też w każdej chwili wycofać zgodę, bez wpływu na przetwarzanie dokonane przed jej wycofaniem.

Napisz na contact@baobabsim.com. Odpowiadamy w ciągu miesiąca albo w tym terminie informujemy, dlaczego potrzebujemy więcej czasu.

Możesz złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych w Polsce (UODO, uodo.gov.pl) albo do organu ochrony danych w państwie UE, w którym mieszkasz lub pracujesz.

Jeśli przebywasz w Maroku, przysługują ci też prawa wynikające z ustawy nr 09-08 o ochronie osób fizycznych w związku z przetwarzaniem danych osobowych i możesz zwrócić się do Commission nationale de contrôle de la protection des données à caractère personnel (CNDP, cndp.ma).

Jeśli przebywasz w Egipcie, przysługują ci też prawa wynikające z ustawy nr 151 z 2020 r. o ochronie danych osobowych i możesz zwrócić się do Centrum Ochrony Danych Osobowych (Personal Data Protection Center, pdpc.gov.eg).

Jeśli przebywasz w RPA, przysługują ci też prawa wynikające z ustawy Protection of Personal Information Act nr 4 z 2013 r. (POPIA) i możesz złożyć skargę do Regulatora Informacji (Information Regulator, inforegulator.org.za).

Ze wszystkich tych praw możesz korzystać w ten sam sposób, pisząc do nas.

10. Bezpieczeństwo

Dane kart pozostają w Stripe. Kody aktywacyjne eSIM są przechowywane w postaci zaszyfrowanej (AES-256-GCM). Dostęp do systemu zamówień jest ograniczony, a każde wyświetlenie kodu eSIM administratorowi jest rejestrowane. Serwis działa wyłącznie przez HTTPS. Jeśli naruszenie ochrony danych może powodować ryzyko dla twoich praw, zgłaszamy je organowi nadzorczemu w ciągu 72 godzin, a jeśli ryzyko jest wysokie, zawiadamiamy także ciebie, zgodnie z wymogami RODO.

11. Dzieci

Serwis baobabsim.com nie jest skierowany do dzieci poniżej 16. roku życia i nie zbieramy świadomie ich danych.

12. Zmiany

Gdy zmienia się sposób przetwarzania danych, aktualizujemy tę politykę i datę na górze strony.