Politika zasebnosti
Velja od 29. 9. 2026. Pojasnjujemo, katere osebne podatke obdelujemo, zakaj, komu jih posredujemo in katere pravice imaš po Splošni uredbi o varstvu podatkov (GDPR) in Zakonu o varstvu osebnih podatkov (ZVOP-2).
1. Upravljavec
Upravljavec osebnih podatkov je Spletna prodaja zbirateljskih kart, Urban Vantur s.p., Veluščkova ulica 7, 2000 Maribor, Slovenija, ID za DDV SI48046973, matična številka 7340524000 (v nadaljevanju »mi«). Za vsa vprašanja o varstvu podatkov nam piši na mintcolacards@gmail.com ali po pošti na zgornji naslov. Pooblaščene osebe za varstvo podatkov nismo dolžni imenovati.
2. Katere podatke obdelujemo, za kaj in na kateri podlagi
| Namen | Podatki | Pravna podlaga | Hramba |
|---|---|---|---|
| Izvedba naročila: potrditev, dostava, plačilo, komunikacija o naročilu, vračila in reklamacije | ime in priimek, naslov za dostavo, e-pošta, telefon (neobvezen, pri plačilu po povzetju obvezen), naročene karte, zneski, način plačila, sporočilo za nas | izvajanje pogodbe (6(1)(b) GDPR) | do izteka rokov za uveljavljanje zahtevkov iz pogodbe, praviloma 5 let od naročila |
| Izdaja in hramba računov, računovodstvo | podatki na računu | zakonska obveznost (6(1)(c) GDPR; ZDDV-1, ZDavPR, računovodski predpisi) | 10 let po koncu leta, na katerega se račun nanaša |
| Preprečevanje zlorab in varnost trgovine (npr. rezervacije kart med plačilom, omejitev odprtih naročil po povzetju ali z nakazilom na isti e-naslov oziroma telefon, zaščita obrazca pred roboti) | e-pošta, telefon, podatki o naročilu | zakoniti interes (6(1)(f) GDPR): varna trgovina brez zlorab | kot podatki o naročilu |
| Preprečevanje ponovnih zlorab (npr. neprevzete pošiljke po povzetju, lažna naročila, goljufiva plačila) | e-pošta, telefon, naslov, podatki o spornem naročilu | zakoniti interes (6(1)(f) GDPR) | 2 leti od zadnjega spornega naročila |
| Uveljavljanje in obramba pravnih zahtevkov | podatki o naročilu in korespondenca | zakoniti interes (6(1)(f) GDPR) | do pravnomočnega zaključka zadeve |
| Uporabniški račun (neobvezen): prijava, pregled naročil, shranjeni naslovi, priljubljen način plačila | ime, priimek, e-pošta, geslo (hranimo le varno zgoščeno vrednost, nikoli gesla samega), shranjeni naslovi in telefon, datum registracije in zadnje prijave | izvajanje pogodbe o uporabi računa (6(1)(b) GDPR) | dokler račun ne izbrišeš; račun, v katerega se 3 leta nisi prijavil, izbrišemo |
| Varnost prijave: zaščita pred ugibanjem gesel | neuspeli poskusi prijave (e-naslov oziroma zgoščena, neberljiva oblika IP-naslova) | zakoniti interes (6(1)(f) GDPR): varnost računov | 24 ur |
| E-novice o akcijah in novih kartah | e-naslov, jezik, čas in besedilo privolitve, čas potrditve | privolitev (6(1)(a) GDPR; ZEKom-2), potrjena z e-naslovom (dvojna potrditev) | do odjave; dokaz o privolitvi hranimo še do izteka zastaralnih rokov |
| »Zapomni si moje podatke« na blagajni | kontaktni podatki in naslov — shranjeni samo v tvojem brskalniku, mi jih tako ne prejmemo | privolitev (6(1)(a) GDPR) | dokler jih ne izbrišeš ali odkljukaš polja |
Podatki za naročilo so pogodbena zahteva: brez imena, naslova in e-pošte naročila ne moremo izvesti; brez telefona ni mogoče plačilo po povzetju. Registracija ni obvezna — vedno lahko naročiš kot gost. Podatkov ne prodajamo in ne izdelujemo profilov. E-novice pošiljamo le, če se nanje izrecno prijaviš; odjaviš se lahko kadar koli s povezavo v vsakem sporočilu ali v svojem računu. Ne sprejemamo odločitev, ki bi temeljile izključno na avtomatizirani obdelavi; ponudniki plačil lahko v okviru svojih storitev izvajajo samodejno preverjanje plačil zaradi preprečevanja goljufij (glej 3.2).
3. Komu posredujemo podatke
3.1 Obdelovalci (obdelujejo podatke po naših navodilih, na podlagi pogodbe o obdelavi)
- Cloudflare, Inc. (ZDA) — gostovanje spletne strani, baza naročil, varnost in zaščita pred napadi.
- Resend, Inc. (ZDA) — pošiljanje e-sporočil o naročilu.
- Računovodski servis — vodenje poslovnih knjig (podatki na računih).
3.2 Samostojni upravljavci (podatke obdelujejo za svoje namene po svojih pravilih o zasebnosti)
- Stripe Payments Europe, Limited (Irska) — plačila s karticami in denarnicami, preprečevanje goljufij; če izbereš plačilo prek ponudnika Klarna, tudi Klarna Bank AB (publ) (Švedska).
- PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luksemburg) — plačila PayPal.
- Pošta Slovenije in njeni partnerji v tujini — dostava paketa (ime, naslov, telefon, pri povzetju znesek odkupnine).
- Naša banka — prejem bančnih nakazil in vračila kupnine.
- Državni organi (npr. Finančna uprava RS), kadar to zahteva zakon.
Prenos v tretje države: Cloudflare, Inc. in Resend, Inc. sta v ZDA. Prenos temelji na sklepu Evropske komisije o ustreznosti za okvir EU-ZDA za zasebnost podatkov (Data Privacy Framework), kjer je ponudnik certificiran, sicer na standardnih pogodbenih klavzulah Evropske komisije.
4. Piškotki in lokalna shramba
Ne uporabljamo analitičnih, oglaševalskih ali drugih piškotkov za sledenje. Ko se prijaviš v račun, brskalnik prejme en sejni piškotek (»mc_sid«, HttpOnly, velja največ 30 dni ali do odjave), ki je nujen, da ostaneš prijavljen; zanj privolitev ni potrebna. Tvoj brskalnik v svoji lokalni shrambi hrani le, kar je nujno za delovanje trgovine, ki jo uporabljaš: vsebino košarice, shranjene karte in izbrani jezik ter državo. Ker gre za shranjevanje, ki je nujno za storitev, ki jo izrecno zahtevaš, privolitev ni potrebna (Zakon o elektronskih komunikacijah, ZEKom-2). Podatke v kontaktni obrazec shranimo samo, če to izbereš (»Zapomni si moje podatke«); lokalna shramba si zapomni tudi tvoje ime za prikaz ikone prijave. Za lastno statistiko štejemo le anonimne, združene dogodke (npr. koliko ogledov je imela karta) brez piškotkov, IP-naslovov ali identifikatorjev. Če bomo kdaj uvedli analitiko ali oglaševalska orodja, se ne bodo naložila pred tvojo privolitvijo, ki jo boš lahko kadar koli preklical.
5. Varnost
Stran deluje izključno prek šifrirane povezave (HTTPS). Podatkov o plačilnih karticah ne prejmemo. Gesla hranimo le kot zgoščeno vrednost (PBKDF2-SHA256 z naključno soljo), prijave so zaščitene pred ugibanjem gesel. Dostop do naročil je zaščiten in omejen na prodajalca; povezava do stanja naročila vsebuje naključen varnostni ključ.
6. Tvoje pravice
Imaš pravico do dostopa do svojih podatkov, popravka, izbrisa, omejitve obdelave, prenosljivosti, ugovora obdelavi na podlagi zakonitega interesa ter pravico, da privolitev kadar koli prekličeš (to ne vpliva na zakonitost obdelave pred preklicem). Račun lahko kadar koli sam izbrišeš v razdelku »Moj račun«. Izbrisa ne moremo izvesti za podatke, ki jih moramo hraniti po zakonu (npr. računi). Zahtevo nam pošlji na mintcolacards@gmail.com ali po pošti na Veluščkova ulica 7, 2000 Maribor, Slovenija. Odgovorimo brez nepotrebnega odlašanja, najpozneje v enem mesecu; pri zapletenih ali številnih zahtevah se rok lahko podaljša za največ dva meseca, o čemer te obvestimo v prvem mesecu. Na zahtevo, poslano po e-pošti, odgovorimo po e-pošti. Če utemeljeno dvomimo o tvoji istovetnosti, lahko zahtevamo dodatne podatke za potrditev. Pri očitno neutemeljenih ali pretiranih (npr. ponavljajočih se) zahtevah lahko zaračunamo razumne upravne stroške ali zahtevo zavrnemo. Pritožbo lahko vložiš pri Informacijskem pooblaščencu RS, Dunajska cesta 22, 1000 Ljubljana, www.ip-rs.si.
7. Spremembe
Politiko zasebnosti lahko spremenimo. Spremembe objavimo na tej strani z datumom veljavnosti; o bistvenih spremembah registrirane uporabnike obvestimo tudi po e-pošti.
Privacy Policy
Effective from 29. 9. 2026. This explains what personal data we process, why, who receives it and your rights under the GDPR and the Slovenian Personal Data Protection Act (ZVOP-2).
1. Controller
Spletna prodaja zbirateljskih kart, Urban Vantur s.p., Veluščkova ulica 7, 2000 Maribor, Slovenija, VAT ID SI48046973, registration no. 7340524000. Contact: mintcolacards@gmail.com or by post. We are not required to appoint a data protection officer.
2. What we process, why and on what basis
- Carrying out your order (confirmation, delivery, payment, communication, returns and complaints): name, delivery address, email, phone (optional; required for cash on delivery), ordered cards, amounts, payment method, your note — performance of the contract (Art. 6(1)(b) GDPR); kept until contractual claims expire, normally 5 years.
- Invoices and accounting: invoice data — legal obligation (Art. 6(1)(c); Slovenian VAT, fiscal-verification and accounting law); kept 10 years after the end of the year concerned.
- Fraud prevention and shop security (holds during payment, limits on open cash-on-delivery or bank-transfer orders per email/phone, bot protection): legitimate interest (Art. 6(1)(f)).
- Preventing repeated abuse (e.g. refused cash-on-delivery parcels, fake orders, fraudulent payments): email, phone, address and the order concerned — legitimate interest (Art. 6(1)(f)); kept 2 years from the last such order.
- Establishing or defending legal claims: legitimate interest (Art. 6(1)(f)), until the matter is closed.
- Customer account (optional: log-in, order history, saved addresses, preferred payment method): first and last name, email, password (stored only as a secure hash, never in plain text), saved addresses and phone, sign-up and last log-in dates — performance of the contract for the account (Art. 6(1)(b)); kept until you delete the account; accounts without a log-in for 3 years are deleted.
- Log-in security (protection against password guessing): failed log-in attempts (email or an unreadable hash of the IP address) — legitimate interest (Art. 6(1)(f)); kept 24 hours.
- Newsletter about sales and new arrivals: email, language, time and wording of your consent, confirmation time — consent (Art. 6(1)(a); Slovenian ZEKom-2), confirmed through your email address (double opt-in); until you unsubscribe, with proof of consent kept until claims expire.
- "Remember my details" at checkout: stored only in your own browser, we never receive it — consent (Art. 6(1)(a)), until you delete it or untick the box.
Order data is a contractual requirement: without name, address and email we cannot fulfil the order; cash on delivery needs a phone number. Creating an account is optional — you can always order as a guest. No selling of data, no profiling. We only send newsletters if you explicitly subscribe; every email and your account let you unsubscribe at any time. We take no decisions based solely on automated processing; payment providers may run automated fraud checks as part of their services.
3. Recipients
Processors (acting on our instructions under a data processing agreement): Cloudflare, Inc. (USA) — hosting, order database, security; Resend, Inc. (USA) — order emails; our accounting service. Independent controllers (under their own privacy policies): Stripe Payments Europe, Limited (Ireland) — card and wallet payments and fraud prevention, and Klarna Bank AB (publ) (Sweden) if you choose Klarna; PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxembourg); Pošta Slovenije and its partners abroad — delivery; our bank — transfers and refunds; public authorities where the law requires. Transfers to the USA rely on the EU-US Data Privacy Framework adequacy decision where the provider is certified, otherwise on the European Commission's standard contractual clauses.
4. Cookies and local storage
We use no analytics, advertising or tracking cookies. When you log in, your browser gets one session cookie ("mc_sid", HttpOnly, valid for up to 30 days or until you log out), which is strictly necessary to keep you logged in and needs no consent. Your browser's local storage keeps only what the shop needs to work as you requested — your bag, saved cards, language and country — which needs no consent under the Slovenian Electronic Communications Act (ZEKom-2); your checkout details are kept only if you choose "Remember my details". Our own statistics are anonymous aggregated counts without cookies, IP addresses or identifiers. Should we ever add analytics or advertising tools, they will not load before you consent.
5. Security
The site runs over HTTPS only. We never receive card details. Passwords are stored only as a hash (PBKDF2-SHA256 with a random salt), and log-ins are protected against password guessing. Order data is access-restricted; order-status links contain a random security key.
6. Your rights
You have the right of access, rectification, erasure, restriction, portability, to object to processing based on legitimate interest, and to withdraw consent at any time (without affecting earlier processing). You can delete your account yourself at any time under "My account". Data we must keep by law (e.g. invoices) cannot be erased. Write to mintcolacards@gmail.com or by post to Veluščkova ulica 7, 2000 Maribor, Slovenija. We reply without undue delay and within one month; for complex or numerous requests this may be extended by up to two months, and we tell you so within the first month. Requests made by email are answered by email. If we have reasonable doubts about your identity, we may ask for information to confirm it. For manifestly unfounded or excessive (e.g. repeated) requests we may charge a reasonable administrative fee or refuse to act. You can complain to the Slovenian Information Commissioner, Dunajska cesta 22, 1000 Ljubljana, www.ip-rs.si, or to the supervisory authority of your EU country.
7. Changes
We may update this policy; changes are published on this page with their effective date, and registered users are also told about material changes by email.
