Ця Політика конфіденційності визначає засади збереження даних на пристроях користувачів, які користуються магазином, і доступу до них з метою надання контролером послуг електронними засобами, а також засади збирання та обробки персональних даних користувачів, наданих ними особисто й добровільно через інструменти, доступні в магазині.
Політика конфіденційності є невід’ємною частиною Правил та умов, які визначають засади, права та обов’язки користувачів магазину. Стислий виклад інформації, якої вимагає GDPR, ви знайдете в Інформації про GDPR.
§1 Визначення
- Магазин – інтернет-магазин «SONTO», що працює за адресою https://sonto.eu
- Адміністратор магазину / контролер даних – адміністратором магазину та контролером даних (далі — контролер) є компанія «SONTO Sp. z o.o.», що провадить діяльність за адресою: ul. Bagienna 36c, 70-772 Szczecin, Польща, податковий номер (NIP): 9552564863, яка надає послуги електронними засобами через магазин
- Користувач – фізична особа, якій контролер надає послуги електронними засобами через магазин
- Пристрій – електронний пристрій разом із програмним забезпеченням, через який користувач отримує доступ до магазину
- Cookie (файли cookie) – текстові дані, що збираються у вигляді файлів, які розміщуються на пристрої користувача
- GDPR – Регламент Європейського Парламенту і Ради (ЄС) 2016/679 від 27 квітня 2016 року про захист фізичних осіб у зв’язку з обробкою персональних даних і про вільний рух таких даних та про скасування Директиви 95/46/ЄС
- Персональні дані – інформація про ідентифіковану або таку, що може бути ідентифікована, фізичну особу
- Обробка – операція або сукупність операцій, що виконуються з персональними даними автоматизованим або неавтоматизованим способом
- Згода – добровільне, конкретне, поінформоване й однозначне волевиявлення, яким суб’єкт даних у формі заяви або чіткої підтверджувальної дії дозволяє обробку своїх персональних даних
- Знеособлення – незворотний процес операцій із даними, який унеможливлює ідентифікацію або пов’язання запису з конкретною фізичною особою
§2 Інспектор із захисту даних
Контролер не зобов’язаний призначати інспектора із захисту даних у розумінні ст. 37 GDPR і такої особи не призначив. З питань обробки даних, зокрема персональних, слід звертатися безпосередньо до контролера у спосіб, зазначений у §12.
§3 Види файлів cookie
- Необхідні cookie – файли, потрібні для належної роботи магазину; їх вимкнення унеможливить коректне користування магазином. Згоди користувача не потребують.
- Функціональні cookie – файли, що дають змогу запам’ятати налаштування користувача та персоналізувати магазин. Потребують згоди користувача.
- Аналітичні cookie – файли, що слугують для збирання інформації про спосіб користування магазином, ведення статистики та аналізу поведінки користувачів. Потребують згоди користувача.
- Маркетингові cookie – файли, що використовуються для показу реклами, адаптованої до інтересів користувача, зокрема ремаркетингу. Потребують згоди користувача.
Крім того, файли поділяються на внутрішні (записувані системою магазину) і зовнішні (записувані системами партнерів, зазначених у §6), а також на сеансові (видаляються після завершення сеансу браузера) і постійні (зберігаються до завершення зазначеного строку або до ручного видалення).
§3a Файли cookie, що використовуються в магазині, та строк їх зберігання
| Категорія | Застосування в магазині | Строк зберігання |
|---|---|---|
| Необхідні | Збереження вмісту кошика та сеансу покупок (WooCommerce), запам’ятовування обраної мовної версії (WPML), захист форм, сеанс авторизованого користувача | До завершення сеансу браузера; сеанс авторизованого користувача — до 14 днів |
| Необхідні – обробка згод | Запам’ятовування рішення, ухваленого в банері cookie | До 12 місяців |
| Функціональні | Запам’ятовування налаштувань користувача та параметрів інтерфейсу | До 12 місяців |
| Аналітичні | Google Analytics 4 (GA4) – аналіз трафіку та поведінки користувачів; Google Tag Manager (GTM) – керування тегами та вимірювальними скриптами | GA4: до 14 місяців від останнього візиту |
| Маркетингові | Ремаркетингові та рекламні файли | До 13 місяців |
Користувач може будь-коли самостійно видалити збережені файли cookie через налаштування браузера або змінити свої налаштування через банер згоди cookie, доступний у магазині.
§4 Згода на файли cookie
- Під час першого візиту до магазину користувачеві показується банер згоди cookie, який дає змогу надати згоду на збереження файлів cookie, інших ніж необхідні, або відмовити в ній.
- Необхідні файли cookie запускаються автоматично, оскільки потрібні для належної роботи магазину.
- Функціональні, аналітичні та маркетингові файли cookie запускаються виключно після надання користувачем чіткої згоди. До її надання відповідні скрипти не виконуються, а їхнім постачальникам не надсилаються жодні дані.
- Надання згоди є добровільним. Користувач може будь-коли змінити або відкликати згоду через піктограму налаштувань згод у магазині, посилання «Налаштування cookie» в нижній частині сторінки або налаштування браузера.
- Відкликати згоду так само легко, як і надати її; це не впливає на законність обробки, здійсненої на підставі згоди до її відкликання.
§5 Цілі обробки персональних даних
Персональні дані, надані добровільно користувачами, обробляються з такими цілями:
- Виконання замовлення та договору купівлі-продажу, зокрема підготовка пропозиції та розрахунку вартості транспортування, контакт у справі замовлення та його доставка (ст. 6 п. 1 літ. b GDPR).
- Обробка запитів, надісланих через контактну форму (ст. 6 п. 1 літ. b та літ. f GDPR).
- Виставлення та зберігання бухгалтерських документів, зокрема рахунків (ст. 6 п. 1 літ. c GDPR).
- Розгляд рекламацій, повернень і реалізація прав за відповідальністю за недоліки або гарантією (ст. 6 п. 1 літ. b та літ. c GDPR).
- Аналітика та статистика користування магазином – на підставі згоди, наданої через банер cookie (ст. 6 п. 1 літ. a GDPR).
- Маркетингові дії, зокрема ремаркетинг – на підставі згоди, наданої через банер cookie (ст. 6 п. 1 літ. a GDPR).
- Встановлення, здійснення або захист правових вимог – на підставі законного інтересу контролера (ст. 6 п. 1 літ. f GDPR).
§6 Файли cookie третіх сторін
Контролер використовує в магазині скрипти та компоненти партнерів, які можуть розміщувати власні файли cookie на пристрої користувача. Перелік партнерів:
- Google Analytics 4 (GA4) – сервіс, що надається Google LLC, слугує для аналізу трафіку в магазині та поведінки користувачів.
- Google Tag Manager (GTM) – сервіс, що надається Google LLC, слугує для керування тегами та вимірювальними скриптами, які використовуються в магазині. Контейнер GTM запускається виключно після надання згоди на аналітичні файли cookie; до того він не завантажується й не виконується.
Аналітичні та маркетингові файли cookie запускаються виключно після надання користувачем згоди через банер cookie, що показується під час першого візиту. Користувач може будь-коли змінити або відкликати надану згоду. Послуги, які надають треті сторони, залишаються поза контролем контролера — ці суб’єкти можуть змінювати свої умови надання послуг, політики конфіденційності та спосіб використання файлів cookie.
§7 Види зібраних даних
Дані, що збираються автоматично (частина з них може становити персональні дані в розумінні GDPR, зокрема IP-адреса): IP-адреса, тип браузера, роздільна здатність екрана, приблизне місцеперебування, відкриті підсторінки, час, проведений на підсторінці, тип операційної системи, адреса сторінки-джерела переходу, мова браузера, постачальник інтернет-послуг.
Дані, що вказуються в контактній формі: адреса електронної пошти, номер телефону, зміст повідомлення.
Дані, що вказуються під час подання замовлення: ім’я та прізвище або назва компанії, адреса доставки та адреса для рахунка, податковий номер (для компаній), адреса електронної пошти, номер телефону, зміст приміток до замовлення.
Добровільність надання даних. Надання персональних даних є добровільним, проте ненадання певних даних унеможливить користування окремими послугами — зокрема ненадання даних у контактній формі унеможливить відповідь на запит, а ненадання адресних і контактних даних — виконання замовлення. Надання даних в обсязі, якого вимагає законодавство (напр. даних для виставлення рахунка), є обов’язковим і випливає з податкового та бухгалтерського права.
§8 Доступ третіх сторін до персональних даних
Як правило, єдиним одержувачем персональних даних, які надають користувачі, є контролер. Дані, зібрані в межах наданих послуг, не передаються й не перепродаються третім сторонам.
Доступ до даних — найчастіше на підставі договору про доручення обробки даних — можуть мати суб’єкти, відповідальні за підтримання інфраструктури та послуг, потрібних для ведення магазину:
- Contabo GmbH – постачальник VPS-сервера, на якому працює магазин. Інфраструктура розташована на території Європейського Союзу (Німеччина). Можливий доступ до даних унаслідок сервісних робіт, які виконує персонал постачальника; цей доступ регулює договір, укладений між контролером і постачальником.
- Laravel LLC (Laravel Forge) – постачальник платформи керування сервером, що використовується для розгортання та адміністрування. Платформа має технічний доступ до сервера магазину.
- Сервісні компанії та ІТ-підтримка, які виконують обслуговування або відповідають за підтримання ІТ-інфраструктури.
- Google LLC – в обсязі послуг Google Analytics 4 та Google Tag Manager.
- Перевізники, кур’єрські та транспортно-експедиційні компанії – в обсязі даних, потрібних для доставки замовлення (ім’я та прізвище або назва компанії, адреса доставки, номер телефону, адреса електронної пошти). Дані передаються виключно перевізникові, який виконує цю доставку.
- Суб’єкти, що надають бухгалтерські послуги – в обсязі даних, які містяться в бухгалтерських документах, якщо бухгалтерський облік веде зовнішній суб’єкт.
§9 Спосіб обробки персональних даних
Персональні дані, як правило, не передаватимуться за межі Європейського економічного простору (ЄЕП). Винятком є ситуації, коли дані обробляє постачальник аналітичних інструментів (Google LLC — Google Analytics 4, Google Tag Manager) із місцезнаходженням у Сполучених Штатах. У такому разі передавання даних відбувається на підставі Стандартних договірних положень (SCC), затверджених Європейською Комісією, або в межах програми Data Privacy Framework (DPF), які забезпечують належний рівень захисту персональних даних. Користувач має право отримати інформацію про застосовані гарантії передавання та їх копію, звернувшись до контролера у спосіб, зазначений у §12.
Персональні дані не використовуватимуться для автоматизованого ухвалення рішень, які мають для користувача правові наслідки або подібним чином істотно на нього впливають у розумінні ст. 22 GDPR. Натомість контролер застосовує профілювання з аналітичною та маркетинговою метою, що полягає в аналізі поведінки користувачів у магазині за допомогою Google Analytics 4 та Google Tag Manager. Це профілювання відбувається на підставі згоди користувача (ст. 6 п. 1 літ. a GDPR), наданої через банер cookie, і може бути будь-коли відкликане.
Персональні дані не перепродаватимуться третім сторонам.
§10 Строк обробки персональних даних
- Дані, вказані в контактній формі, зберігаються протягом строку, потрібного для надання відповіді та розгляду справи, після чого видаляються або знеособлюються протягом 30 днів після завершення листування.
- Дані, пов’язані з виконанням замовлення, зберігаються протягом строку, потрібного для його виконання, та строку позовної давності за договором.
- Дані, що містяться в бухгалтерських документах (напр. рахунках), зберігаються протягом строку, визначеного законодавством — як правило, 5 років, рахуючи від кінця календарного року, у якому минув строк сплати податку, згідно зі ст. 86 §1 Податкового кодексу Польщі та ст. 74 п. 2 Закону про бухгалтерський облік.
- У разі порушення або підозри порушення Правил контролер може зберігати дані не довше ніж 3 роки від вимоги про їх видалення, з метою захисту законного інтересу.
- Анонімні статистичні дані, які не є персональними, зберігаються безстроково.
§11 Права користувачів
У зв’язку з обробкою персональних даних користувачам належать такі права, що реалізуються за зверненням до контролера:
- Право доступу до персональних даних – отримання інформації про оброблювані дані та їх копії.
- Право на виправлення даних – вимагати невідкладного виправлення неправильних даних або доповнення неповних.
- Право на видалення даних – вимагати невідкладного видалення даних. Контролер залишає за собою право призупинити виконання вимоги з метою захисту законного інтересу, а також в обсязі, у якому зберігання даних вимагається податковим і бухгалтерським законодавством.
- Право на обмеження обробки – у випадках, зазначених у ст. 18 GDPR.
- Право на перенесення даних – отримання даних у структурованому, загальновживаному форматі, придатному для машинного зчитування.
- Право на заперечення – проти обробки даних у випадках, визначених у ст. 21 GDPR.
- Право відкликати згоду – якщо обробка відбувається на підставі згоди (ст. 6 п. 1 літ. a GDPR), згоду можна відкликати будь-коли в той самий спосіб, у який її було надано — для згод на cookie через піктограму налаштувань згод або посилання «Налаштування cookie» в нижній частині сторінки. Відкликання згоди не впливає на законність обробки, здійсненої до її відкликання.
- Право подати скаргу – до наглядового органу. Компетентним органом у Республіці Польща є Голова Управління захисту персональних даних — Prezes Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Варшава, https://uodo.gov.pl.
§12 Контакт із контролером
- Поштова адреса – SONTO Sp. z o.o., ul. Bagienna 36c, 70-772 Szczecin, Польща
- Адреса електронної пошти – kontakt@sonto.pl
- Телефон – +48 509 810 910
- Контактна форма – доступна на сторінці Контакти
Ця сторінка є перекладом документа, складеного польською мовою. У разі розбіжностей між цим перекладом і польською версією переважну силу має польська версія.