Політика конфіденційності

Ця Політика конфіденційності визначає засади збереження даних на пристроях користувачів, які користуються магазином, і доступу до них з метою надання контролером послуг електронними засобами, а також засади збирання та обробки персональних даних користувачів, наданих ними особисто й добровільно через інструменти, доступні в магазині.

Політика конфіденційності є невід’ємною частиною Правил та умов, які визначають засади, права та обов’язки користувачів магазину. Стислий виклад інформації, якої вимагає GDPR, ви знайдете в Інформації про GDPR.

§1 Визначення

  • Магазин – інтернет-магазин «SONTO», що працює за адресою https://sonto.eu
  • Адміністратор магазину / контролер даних – адміністратором магазину та контролером даних (далі — контролер) є компанія «SONTO Sp. z o.o.», що провадить діяльність за адресою: ul. Bagienna 36c, 70-772 Szczecin, Польща, податковий номер (NIP): 9552564863, яка надає послуги електронними засобами через магазин
  • Користувач – фізична особа, якій контролер надає послуги електронними засобами через магазин
  • Пристрій – електронний пристрій разом із програмним забезпеченням, через який користувач отримує доступ до магазину
  • Cookie (файли cookie) – текстові дані, що збираються у вигляді файлів, які розміщуються на пристрої користувача
  • GDPR – Регламент Європейського Парламенту і Ради (ЄС) 2016/679 від 27 квітня 2016 року про захист фізичних осіб у зв’язку з обробкою персональних даних і про вільний рух таких даних та про скасування Директиви 95/46/ЄС
  • Персональні дані – інформація про ідентифіковану або таку, що може бути ідентифікована, фізичну особу
  • Обробка – операція або сукупність операцій, що виконуються з персональними даними автоматизованим або неавтоматизованим способом
  • Згода – добровільне, конкретне, поінформоване й однозначне волевиявлення, яким суб’єкт даних у формі заяви або чіткої підтверджувальної дії дозволяє обробку своїх персональних даних
  • Знеособлення – незворотний процес операцій із даними, який унеможливлює ідентифікацію або пов’язання запису з конкретною фізичною особою

§2 Інспектор із захисту даних

Контролер не зобов’язаний призначати інспектора із захисту даних у розумінні ст. 37 GDPR і такої особи не призначив. З питань обробки даних, зокрема персональних, слід звертатися безпосередньо до контролера у спосіб, зазначений у §12.

§3 Види файлів cookie

  • Необхідні cookie – файли, потрібні для належної роботи магазину; їх вимкнення унеможливить коректне користування магазином. Згоди користувача не потребують.
  • Функціональні cookie – файли, що дають змогу запам’ятати налаштування користувача та персоналізувати магазин. Потребують згоди користувача.
  • Аналітичні cookie – файли, що слугують для збирання інформації про спосіб користування магазином, ведення статистики та аналізу поведінки користувачів. Потребують згоди користувача.
  • Маркетингові cookie – файли, що використовуються для показу реклами, адаптованої до інтересів користувача, зокрема ремаркетингу. Потребують згоди користувача.

Крім того, файли поділяються на внутрішні (записувані системою магазину) і зовнішні (записувані системами партнерів, зазначених у §6), а також на сеансові (видаляються після завершення сеансу браузера) і постійні (зберігаються до завершення зазначеного строку або до ручного видалення).

§3a Файли cookie, що використовуються в магазині, та строк їх зберігання

Користувач може будь-коли самостійно видалити збережені файли cookie через налаштування браузера або змінити свої налаштування через банер згоди cookie, доступний у магазині.

§4 Згода на файли cookie

  • Під час першого візиту до магазину користувачеві показується банер згоди cookie, який дає змогу надати згоду на збереження файлів cookie, інших ніж необхідні, або відмовити в ній.
  • Необхідні файли cookie запускаються автоматично, оскільки потрібні для належної роботи магазину.
  • Функціональні, аналітичні та маркетингові файли cookie запускаються виключно після надання користувачем чіткої згоди. До її надання відповідні скрипти не виконуються, а їхнім постачальникам не надсилаються жодні дані.
  • Надання згоди є добровільним. Користувач може будь-коли змінити або відкликати згоду через піктограму налаштувань згод у магазині, посилання «Налаштування cookie» в нижній частині сторінки або налаштування браузера.
  • Відкликати згоду так само легко, як і надати її; це не впливає на законність обробки, здійсненої на підставі згоди до її відкликання.

§5 Цілі обробки персональних даних

Персональні дані, надані добровільно користувачами, обробляються з такими цілями:

  • Виконання замовлення та договору купівлі-продажу, зокрема підготовка пропозиції та розрахунку вартості транспортування, контакт у справі замовлення та його доставка (ст. 6 п. 1 літ. b GDPR).
  • Обробка запитів, надісланих через контактну форму (ст. 6 п. 1 літ. b та літ. f GDPR).
  • Виставлення та зберігання бухгалтерських документів, зокрема рахунків (ст. 6 п. 1 літ. c GDPR).
  • Розгляд рекламацій, повернень і реалізація прав за відповідальністю за недоліки або гарантією (ст. 6 п. 1 літ. b та літ. c GDPR).
  • Аналітика та статистика користування магазином – на підставі згоди, наданої через банер cookie (ст. 6 п. 1 літ. a GDPR).
  • Маркетингові дії, зокрема ремаркетинг – на підставі згоди, наданої через банер cookie (ст. 6 п. 1 літ. a GDPR).
  • Встановлення, здійснення або захист правових вимог – на підставі законного інтересу контролера (ст. 6 п. 1 літ. f GDPR).

§6 Файли cookie третіх сторін

Контролер використовує в магазині скрипти та компоненти партнерів, які можуть розміщувати власні файли cookie на пристрої користувача. Перелік партнерів:

  • Google Analytics 4 (GA4) – сервіс, що надається Google LLC, слугує для аналізу трафіку в магазині та поведінки користувачів.
  • Google Tag Manager (GTM) – сервіс, що надається Google LLC, слугує для керування тегами та вимірювальними скриптами, які використовуються в магазині. Контейнер GTM запускається виключно після надання згоди на аналітичні файли cookie; до того він не завантажується й не виконується.

Аналітичні та маркетингові файли cookie запускаються виключно після надання користувачем згоди через банер cookie, що показується під час першого візиту. Користувач може будь-коли змінити або відкликати надану згоду. Послуги, які надають треті сторони, залишаються поза контролем контролера — ці суб’єкти можуть змінювати свої умови надання послуг, політики конфіденційності та спосіб використання файлів cookie.

§7 Види зібраних даних

Дані, що збираються автоматично (частина з них може становити персональні дані в розумінні GDPR, зокрема IP-адреса): IP-адреса, тип браузера, роздільна здатність екрана, приблизне місцеперебування, відкриті підсторінки, час, проведений на підсторінці, тип операційної системи, адреса сторінки-джерела переходу, мова браузера, постачальник інтернет-послуг.

Дані, що вказуються в контактній формі: адреса електронної пошти, номер телефону, зміст повідомлення.

Дані, що вказуються під час подання замовлення: ім’я та прізвище або назва компанії, адреса доставки та адреса для рахунка, податковий номер (для компаній), адреса електронної пошти, номер телефону, зміст приміток до замовлення.

Добровільність надання даних. Надання персональних даних є добровільним, проте ненадання певних даних унеможливить користування окремими послугами — зокрема ненадання даних у контактній формі унеможливить відповідь на запит, а ненадання адресних і контактних даних — виконання замовлення. Надання даних в обсязі, якого вимагає законодавство (напр. даних для виставлення рахунка), є обов’язковим і випливає з податкового та бухгалтерського права.

§8 Доступ третіх сторін до персональних даних

Як правило, єдиним одержувачем персональних даних, які надають користувачі, є контролер. Дані, зібрані в межах наданих послуг, не передаються й не перепродаються третім сторонам.

Доступ до даних — найчастіше на підставі договору про доручення обробки даних — можуть мати суб’єкти, відповідальні за підтримання інфраструктури та послуг, потрібних для ведення магазину:

  • Contabo GmbH – постачальник VPS-сервера, на якому працює магазин. Інфраструктура розташована на території Європейського Союзу (Німеччина). Можливий доступ до даних унаслідок сервісних робіт, які виконує персонал постачальника; цей доступ регулює договір, укладений між контролером і постачальником.
  • Laravel LLC (Laravel Forge) – постачальник платформи керування сервером, що використовується для розгортання та адміністрування. Платформа має технічний доступ до сервера магазину.
  • Сервісні компанії та ІТ-підтримка, які виконують обслуговування або відповідають за підтримання ІТ-інфраструктури.
  • Google LLC – в обсязі послуг Google Analytics 4 та Google Tag Manager.
  • Перевізники, кур’єрські та транспортно-експедиційні компанії – в обсязі даних, потрібних для доставки замовлення (ім’я та прізвище або назва компанії, адреса доставки, номер телефону, адреса електронної пошти). Дані передаються виключно перевізникові, який виконує цю доставку.
  • Суб’єкти, що надають бухгалтерські послуги – в обсязі даних, які містяться в бухгалтерських документах, якщо бухгалтерський облік веде зовнішній суб’єкт.

§9 Спосіб обробки персональних даних

Персональні дані, як правило, не передаватимуться за межі Європейського економічного простору (ЄЕП). Винятком є ситуації, коли дані обробляє постачальник аналітичних інструментів (Google LLC — Google Analytics 4, Google Tag Manager) із місцезнаходженням у Сполучених Штатах. У такому разі передавання даних відбувається на підставі Стандартних договірних положень (SCC), затверджених Європейською Комісією, або в межах програми Data Privacy Framework (DPF), які забезпечують належний рівень захисту персональних даних. Користувач має право отримати інформацію про застосовані гарантії передавання та їх копію, звернувшись до контролера у спосіб, зазначений у §12.

Персональні дані не використовуватимуться для автоматизованого ухвалення рішень, які мають для користувача правові наслідки або подібним чином істотно на нього впливають у розумінні ст. 22 GDPR. Натомість контролер застосовує профілювання з аналітичною та маркетинговою метою, що полягає в аналізі поведінки користувачів у магазині за допомогою Google Analytics 4 та Google Tag Manager. Це профілювання відбувається на підставі згоди користувача (ст. 6 п. 1 літ. a GDPR), наданої через банер cookie, і може бути будь-коли відкликане.

Персональні дані не перепродаватимуться третім сторонам.

§10 Строк обробки персональних даних

  • Дані, вказані в контактній формі, зберігаються протягом строку, потрібного для надання відповіді та розгляду справи, після чого видаляються або знеособлюються протягом 30 днів після завершення листування.
  • Дані, пов’язані з виконанням замовлення, зберігаються протягом строку, потрібного для його виконання, та строку позовної давності за договором.
  • Дані, що містяться в бухгалтерських документах (напр. рахунках), зберігаються протягом строку, визначеного законодавством — як правило, 5 років, рахуючи від кінця календарного року, у якому минув строк сплати податку, згідно зі ст. 86 §1 Податкового кодексу Польщі та ст. 74 п. 2 Закону про бухгалтерський облік.
  • У разі порушення або підозри порушення Правил контролер може зберігати дані не довше ніж 3 роки від вимоги про їх видалення, з метою захисту законного інтересу.
  • Анонімні статистичні дані, які не є персональними, зберігаються безстроково.

§11 Права користувачів

У зв’язку з обробкою персональних даних користувачам належать такі права, що реалізуються за зверненням до контролера:

  • Право доступу до персональних даних – отримання інформації про оброблювані дані та їх копії.
  • Право на виправлення даних – вимагати невідкладного виправлення неправильних даних або доповнення неповних.
  • Право на видалення даних – вимагати невідкладного видалення даних. Контролер залишає за собою право призупинити виконання вимоги з метою захисту законного інтересу, а також в обсязі, у якому зберігання даних вимагається податковим і бухгалтерським законодавством.
  • Право на обмеження обробки – у випадках, зазначених у ст. 18 GDPR.
  • Право на перенесення даних – отримання даних у структурованому, загальновживаному форматі, придатному для машинного зчитування.
  • Право на заперечення – проти обробки даних у випадках, визначених у ст. 21 GDPR.
  • Право відкликати згоду – якщо обробка відбувається на підставі згоди (ст. 6 п. 1 літ. a GDPR), згоду можна відкликати будь-коли в той самий спосіб, у який її було надано — для згод на cookie через піктограму налаштувань згод або посилання «Налаштування cookie» в нижній частині сторінки. Відкликання згоди не впливає на законність обробки, здійсненої до її відкликання.
  • Право подати скаргу – до наглядового органу. Компетентним органом у Республіці Польща є Голова Управління захисту персональних даних — Prezes Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Варшава, https://uodo.gov.pl.

§12 Контакт із контролером

  • Поштова адреса – SONTO Sp. z o.o., ul. Bagienna 36c, 70-772 Szczecin, Польща
  • Адреса електронної пошти – kontakt@sonto.pl
  • Телефон – +48 509 810 910
  • Контактна форма – доступна на сторінці Контакти