Пользовательское соглашение
1. Общие положения
Настоящая Политика конфиденциальности, обработки и хранения персональных данных регулирует порядок получения, использования, передачи, хранения и удаления персональных данных пользователей сайта и сервисов. Документ адаптирован для применения с учетом международных требований в области защиты данных, включая принципы Общего регламента ЕС по защите данных (GDPR), а также базовые требования к прозрачности обработки, ролям контролера и обработчика, правам субъектов данных и международным передачам данных.
Политика распространяется на персональные данные пользователей, клиентов, представителей контрагентов, получателей маркетинговых сообщений, заявителей по обращениям в поддержку, а также иных лиц, чьи данные обрабатываются при использовании сайта, сервисов, форм обратной связи, платежных и коммуникационных инструментов.
2. Термины и роли
Для целей настоящей Политики используются следующие основные термины:
  • Персональные данные — любая информация, которая прямо или косвенно относится к идентифицированному или идентифицируемому физическому лицу.
  • Обработка — любое действие с персональными данными, включая сбор, запись, систематизацию, хранение, использование, передачу, обезличивание, блокирование, удаление и уничтожение.
  • Контролер данных (controller) — лицо, которое определяет цели и средства обработки персональных данных.
  • Обработчик данных (processor) — лицо, которое обрабатывает персональные данные по поручению контролера и в пределах его инструкций.
  • Субъект данных — физическое лицо, к которому относятся персональные данные.
  • Международная передача — раскрытие или предоставление персональных данных получателю в другой стране либо предоставление доступа к данным из другой юрисдикции.
  • Оператор — лицо, обеспечивающее работу сайта и сервисов и осуществляющее обработку персональных данных в соответствии с настоящей Политикой.
Оператор действует как контролер данных в отношении персональных данных пользователей, когда самостоятельно определяет цели и способы обработки. Если отдельные поставщики услуг обрабатывают данные от имени Оператора, они рассматриваются как обработчики и обязаны действовать на основании договора и инструкций контролера.
3. Принципы обработки
Оператор обрабатывает персональные данные на законной, добросовестной и прозрачной основе, собирает только те данные, которые необходимы для конкретных и законных целей, и не использует данные способом, несовместимым с этими целями.
Персональные данные должны быть точными и, при необходимости, актуальными. Данные хранятся не дольше, чем это требуется для заявленных целей обработки, исполнения договора, выполнения юридических обязанностей, разрешения споров и защиты прав Оператора.
4. Категории данных
В зависимости от сценария взаимодействия Оператор может обрабатывать следующие категории персональных данных:
  • Идентификационные данные: имя, фамилия, никнейм, дата рождения, идентификатор пользователя.
  • Контактные данные: адрес электронной почты, номер телефона, адрес доставки, почтовый адрес.
  • Договорные и транзакционные данные: история заказов, платежный статус, сведения о доставке, информация о возвратах и запросах.
  • Технические данные: IP-адрес, тип устройства, язык браузера, cookies, журнал событий, дата и время доступа.
  • Коммуникационные данные: содержание обращений в поддержку, переписка, записи согласий и предпочтений.
  • Маркетинговые данные: подписки, отписки, согласия на рассылки, статистика взаимодействия с сообщениями.
5. Цели и правовые основания
Персональные данные могут обрабатываться для следующих целей:

Цель обработки

Примеры данных

Правовое основание

Создание и обслуживание учетной записи

Имя, электронная почта, логин, пароль или идентификатор

Исполнение договора или меры до заключения договора

Обработка заказов, платежей, доставки и возвратов

Контакты, адрес, данные заказа, платежный статус

Исполнение договора; соблюдение юридической обязанности

Поддержка пользователей и ответы на обращения

Контактные данные, содержание обращения

Законный интерес; при необходимости — исполнение договора

Предотвращение мошенничества, обеспечение безопасности, аудит

IP-адрес, данные устройства, журналы событий

Законный интерес; соблюдение юридических обязанностей

Маркетинговые рассылки и персонализированные предложения

Электронная почта, история согласий, предпочтения

Согласие, где оно требуется применимым правом

Исполнение требований закона, бухгалтерский и налоговый учет

Платежные и договорные данные

Юридическая обязанность

Аналитика и улучшение сервиса

Cookies, статистика использования, технические данные

Законный интерес; согласие для необязательных cookies, где применимо

Если применимое право требует согласия, обработка осуществляется только после его получения, а субъект данных вправе отозвать согласие в любой момент. Отзыв согласия не влияет на законность обработки, осуществленной до такого отзыва.
6. Cookies и похожие технологии
Сайт может использовать обязательные cookies, функциональные cookies, аналитические инструменты и, при наличии, маркетинговые технологии. Необязательные cookies должны использоваться только после получения согласия в тех юрисдикциях, где такое согласие требуется.
Пользователь может изменить настройки cookies через баннер согласия, настройки браузера либо иные предоставленные средства управления. Отключение отдельных cookies может повлиять на доступность некоторых функций сайта.
7. Раскрытие данных и обработчики
Оператор может передавать персональные данные ограниченному кругу получателей, включая хостинг-провайдеров, платежные сервисы, CRM-платформы, службы доставки, сервисы аналитики, сервисы поддержки, юридических и финансовых консультантов, а также государственные органы, когда это требуется законом.
Контролер должен иметь актуальную информацию обо всех привлеченных обработчиках и субобработчиках, включая их наименование, адрес и контактную информацию, чтобы исполнять обязанности по подотчетности и контролю цепочки обработки.
8. Международные передачи данных
Если персональные данные передаются за пределы Европейской экономической зоны, Великобритании или иной юрисдикции с ограничениями на международные передачи, Оператор обязуется использовать допустимые механизмы передачи, включая решения об адекватности, стандартные договорные положения (SCC), международные соглашения о передаче данных или иные допустимые гарантии, предусмотренные применимым правом.
При необходимости Оператор проводит оценку рисков международной передачи и внедряет дополнительные меры защиты, если правовой режим страны получателя не обеспечивает уровень защиты, эквивалентный применимым требованиям. Передача допускается только при наличии законного основания и соблюдении принципов необходимости и соразмерности.
9. Сроки хранения персональных данных
Персональные данные хранятся только в течение срока, необходимого для достижения целей обработки, если более длительное хранение не требуется законом, договором, судебным спором, обязательствами по отчетности или обоснованной защитой прав Оператора.
Ориентировочные сроки хранения:
  • Данные учетной записи — в течение срока существования аккаунта и до 5 лет после его закрытия для разрешения споров и защиты прав.
  • Договорные, платежные и бухгалтерские данные — в течение сроков, установленных налоговым, бухгалтерским и договорным законодательством соответствующей юрисдикции.
  • Обращения в поддержку — до 3 лет после закрытия обращения.
  • Маркетинговые согласия и журналы отзыва согласия — до подтверждения соблюдения требований и в течение срока исковой давности.
  • Технические журналы и события безопасности — обычно от 6 до 24 месяцев, если иной срок не требуется для расследования инцидента.
  • Cookies — в течение срока жизни конкретного cookie либо до удаления пользователем.
По истечении срока хранения данные удаляются, обезличиваются либо надежно изолируются от активной обработки, если их дальнейшее хранение необходимо только для соблюдения юридической обязанности или защиты по претензиям.
10. Хранение и безопасность данных
Персональные данные могут храниться в электронном виде в защищенных информационных системах, облачных сервисах, резервных копиях, системах поддержки и бухгалтерских системах, а также в бумажной форме, если это необходимо для исполнения обязательств. Хранение должно обеспечивать возможность идентификации субъекта только в течение необходимого срока.
Для защиты данных применяются разумные и соразмерные технические и организационные меры, включая разграничение доступа по ролям, журналирование операций, шифрование при передаче, использование защищенных каналов связи, резервное копирование, управление уязвимостями, аутентификацию персонала и подрядчиков, политику минимально необходимого доступа, обучение сотрудников и процедуры реагирования на инциденты.
В случае привлечения внешних поставщиков услуг Оператор требует от них достаточных гарантий безопасности и соблюдения договорных обязательств по защите данных.
11. Права субъектов данных
В зависимости от применимого права субъект данных может иметь право на доступ к своим данным, исправление неточных данных, удаление данных, ограничение обработки, переносимость данных, возражение против обработки, отказ от маркетинговых коммуникаций и подачу жалобы в компетентный надзорный орган.
Если обработка основана на согласии, субъект данных может отозвать его в любой момент. Если обработка основана на законном интересе, субъект данных может возразить против обработки при наличии оснований, связанных с его конкретной ситуацией, либо безусловно отказаться от прямого маркетинга.
Запросы по осуществлению прав могут направляться в порядке, предусмотренном разделом 14 настоящей Политики. Оператор вправе запросить дополнительную информацию для подтверждения личности заявителя и предотвращения несанкционированного раскрытия данных.
12. Несовершеннолетние
Сервис не предназначен для лиц младше возраста, установленного применимым законодательством для самостоятельного согласия на обработку данных в цифровой среде. Если будет установлено, что данные ребенка были собраны без надлежащего правового основания, такие данные подлежат удалению в разумный срок.
13. Уведомление об инцидентах
При выявлении нарушения безопасности персональных данных Оператор оценивает характер инцидента, его последствия для субъектов данных и обязанность уведомления контролирующего органа и затронутых лиц в сроки, установленные применимым правом. Обработчики обязаны без неоправданной задержки уведомлять контролера о ставших им известными инцидентах безопасности.
14. Контакты и запросы
Для вопросов о защите данных, реализации прав субъектов данных, отзыве согласия, запросах на удаление или уточнение данных, а также по вопросам международной передачи и хранения данных используются контактные данные Оператора.
Наименование, адрес и контактные данные Оператора исключены из обезличенной редакции.
15. Изменения Политики
Оператор вправе периодически обновлять настоящую Политику с учетом изменения законодательства, бизнес-процессов, технологий, используемых обработчиков и международных механизмов передачи данных. Новая редакция вступает в силу с момента публикации на сайте, если иное не указано в самой редакции.
Made on
Tilda