Політика конфіденційності
Ця Політика конфіденційності (далі — «Політика») визначає порядок збору, використання, зберігання, передачі та іншої обробки персональних даних, що здійснюється Shareday під час використання вебсайту shareday.io, застосунку app.shareday.io, конструктора сайтів-запрошень, персональних сторінок запрошень, функціоналу збору відповідей гостей (RSVP), а також інших пов’язаних сервісів і функцій (разом — «Сервіс»).
Сервіс надається оператором, визначеним в Умовах надання послуг (далі — «Оператор»). У цій Політиці терміни «Shareday», «ми», «нас», «нам» та «наш» означають такого Оператора. Терміни «Користувач», «Дані гостей» та «Контент клієнта» вживаються у значеннях, визначених Умовами надання послуг, якщо інше прямо не передбачено цією Політикою.
Обробка персональних даних здійснюється відповідно до вимог законодавства України, зокрема Закону України «Про захист персональних даних», а також, у випадках коли на відповідну обробку поширюється дія законодавства Європейського Союзу або Сполученого Королівства, — відповідно до вимог Регламенту (ЄС) 2016/679 (General Data Protection Regulation, GDPR) та UK GDPR.
1. Сфера дії
Ця Політика поширюється на обробку персональних даних таких категорій осіб:
- відвідувачів вебсайту shareday.io;
- осіб, які створюють обліковий запис у Сервісі або використовують його (далі — «Користувачі»);
- агенцій, організаторів заходів, осіб, які організовують власні події, а також інших користувачів Сервісу;
- фізичних осіб, персональні дані яких були завантажені або іншим чином внесені до Сервісу Користувачами;
- підрядників, постачальників послуг та інших третіх осіб, відомості про яких Користувачі вносять до Сервісу під час підготовки подій;
- осіб, які отримують доступ до сторінок запрошень, переглядають їх або надсилають відповіді через функціонал RSVP (далі — «Гості»).
Ця Політика не поширюється на вебсайти, застосунки, програмне забезпечення чи інші сервіси третіх осіб, доступ до яких може надаватися через посилання, розміщені в Сервісі. Ми не контролюємо діяльність таких ресурсів і не несемо відповідальності за порядок обробки ними персональних даних. Рекомендуємо ознайомлюватися з політиками конфіденційності відповідних третіх осіб перед використанням їхніх сервісів.
2. Наші ролі під час обробки даних
2.1 Дані Користувачів і відвідувачів сайту
Щодо даних облікових записів, використання Сервісу, записів безпеки, звернень до підтримки та інформації, потрібної для роботи Shareday, мету й засоби обробки визначаємо ми.
У цих випадках Shareday виступає володільцем персональних даних у розумінні Закону України «Про захист персональних даних» (у термінології GDPR — контролером).
2.2 Дані гостей
Користувач самостійно вирішує:
- кого з Гостей запросити;
- які Дані гостей завантажити;
- який зміст запрошення бачить кожен Гість;
- які питання поставити у формі RSVP;
- як використовувати відповіді Гостей.
Щодо цих Даних гостей володільцем (контролером) виступає Користувач, а Shareday обробляє дані за його дорученням як розпорядник персональних даних (у термінології GDPR — обробник) — виключно для надання Сервісу.
Користувач відповідає за:
- наявність належної правової підстави для обробки Даних гостей;
- надання Гостям повідомлень, передбачених законодавством;
- отримання згоди, коли вона вимагається;
- обмеження збору даних тим, що розумно необхідно для події;
- відповіді на запити Гостей щодо їхніх даних;
- уникнення надмірного збору чутливої інформації.
Shareday може самостійно обробляти обмежені відомості про Гостей, коли це необхідно для безпеки Сервісу, розслідування зловживань, запобігання шахрайству, виконання вимог законодавства або пред’явлення чи захисту правових вимог.
3. Які персональні дані ми обробляємо
3.1. Дані облікового запису
Під час створення, використання та адміністрування облікового запису ми можемо обробляти такі категорії персональних даних:
- адресу електронної пошти та інформацію про статус її підтвердження;
- ім’я, прізвище або інше найменування, зазначене Користувачем;
- криптографічний хеш пароля та інформацію, пов’язану з автентифікацією Користувача;
- країну, зазначену для організації або робочого простору;
- логотип агенції або інше зображення, завантажене Користувачем;
- налаштування облікового запису, робочого простору, мови інтерфейсу та параметри використання Сервісу;
- інформацію про статус облікового запису, дату його створення та інші відомості, необхідні для його адміністрування;
- відомості про осіб, яким Користувач надає доступ до робочого простору або окремих проєктів, зокрема адресу електронної пошти запрошеної особи, призначену роль, рівень доступу та статус запрошення.
3.2. Контент Користувача
У межах надання Сервісу ми обробляємо інформацію та матеріали, які Користувач самостійно створює, завантажує, вводить, імпортує або іншим чином додає до Сервісу, зокрема:
- назви, описи та інші відомості про події;
- дати проведення, розклади, локації та інформацію про місця проведення заходів;
- тексти запрошень та інший текстовий контент;
- фотографії, зображення, відеоматеріали, логотипи, елементи фірмового стилю та інші медіафайли;
- шаблони, теми оформлення та інші візуальні налаштування;
- налаштування власних доменних імен;
- правила персоналізації контенту;
- питання, варіанти відповідей та інші налаштування гостьових форм;
- інформацію про бюджет події, категорії витрат, заплановані та здійснені платежі, їх суми, дати, нагадування та інші пов’язані відомості;
- контактні дані та іншу інформацію про підрядників, постачальників послуг або інших осіб, яких Користувач самостійно додає до проєкту, включаючи їх найменування, контактні дані, статус домовленостей, історію взаємодії та платежів;
- будь-які інші матеріали, файли, дані чи налаштування, які Користувач завантажує, створює, вводить або зберігає в Сервісі.
3.3. Дані гостей та відповіді на запрошення
Дані гостей, що обробляються в Сервісі, можуть включати:
- ім’я та прізвище;
- адресу електронної пошти, номер телефону або інші контактні дані;
- мову спілкування;
- інформацію про належність до сім’ї, домогосподарства, столу, категорії чи іншої групи гостей;
- статус запрошення та права доступу;
- персональне посилання або токен доступу Гостя;
- інформацію про відкриття сторінки запрошення;
- інформацію про доставлення електронних листів, надісланих через Сервіс (зокрема статуси: надіслано, доставлено, повернуто, скарга на спам, помилка доставки);
- інформацію про відкриття таких електронних листів, якщо поштовий клієнт Гостя автоматично завантажує зовнішній вміст;
- статус відмови від отримання електронних повідомлень;
- інформацію про підтвердження участі у події та відповіді, надані через форму підтвердження участі (RSVP);
- інформацію про супроводжуючих осіб;
- побажання щодо меню;
- інформацію про харчові алергії;
- інформацію про потреби, пов’язані з доступністю;
- інформацію щодо транспортування та подорожі;
- відомості про час прибуття та від’їзду;
- інформацію про проживання;
- відповіді на додаткові питання, створені Користувачем;
- нотатки, повідомлення, побажання та інші дані, які Користувач вирішив збирати в межах організації події.
Оскільки Користувачі можуть імпортувати дані з електронних таблиць, а також самостійно створювати власні поля та запитання, фактичний склад Даних гостей залежить від особливостей конкретної події та налаштувань, визначених Користувачем.
Користувачам забороняється використовувати Сервіс для збору персональних даних, які не є необхідними для законної організації події, зокрема паролів, платіжних реквізитів, банківських даних, копій документів, що посвідчують особу, реквізитів таких документів, біометричних даних, повних медичних записів, відомостей про судимість або іншої надмірної чи непропорційної інформації.
Інформація про харчові алергії, потреби, пов’язані з доступністю, релігійно зумовлені обмеження щодо харчування та інші подібні відомості можуть належати до спеціальних категорій персональних даних або дозволяти зробити висновки про такі дані. Користувач зобов’язаний запитувати та обробляти таку інформацію лише за наявності належної правової підстави, виключно в обсязі, необхідному для досягнення законної мети організації події, та з дотриманням вимог законодавства про захист персональних даних.
3.4. Технічні дані та дані про використання Сервісу
Під час використання Сервісу ми можемо автоматично обробляти технічні дані та інформацію про використання Сервісу, зокрема:
- IP-адресу;
- інформацію про браузер, тип пристрою та операційну систему;
- дату й час доступу до Сервісу;
- інформацію про сесії користувача та автентифікацію;
- відомості про переглянуті сторінки та використані функції Сервісу;
- інформацію про дії, виконані в обліковому записі, робочому просторі або проєкті;
- інформацію про доступ до сторінок запрошень і подання відповідей через форму підтвердження участі;
- журнали помилок, діагностичні журнали, журнали безпеки та аудиту.
Для забезпечення належної роботи Сервісу ми використовуємо необхідні файли cookie та інші технології локального зберігання даних, зокрема Local Storage. Такі технології застосовуються виключно для забезпечення автентифікації, керування сесією користувача, підтримання безпеки Сервісу, збереження налаштувань, а також фіксації вибору Користувача щодо використання аналітичних технологій.
На вебсайті ми використовуємо аналітичні інструменти, розроблені з урахуванням принципів мінімізації даних і захисту приватності, з метою аналізу відвідуваності та вдосконалення Сервісу.
За відсутності згоди Користувача аналітична інформація збирається виключно у знеособленому вигляді без використання ідентифікаторів, що зберігаються на пристрої Користувача.
У разі надання згоди ми можемо зберігати в браузері Користувача унікальний ідентифікатор, який використовується виключно для точнішого визначення кількості унікальних відвідувачів і не призначений для поведінкового профілювання чи відстеження активності на сторонніх вебресурсах.
Користувач може в будь-який час відкликати надану згоду шляхом зміни налаштувань файлів cookie, видалення даних вебсайту у своєму браузері або звернення до нас за адресою privacy@shareday.io.
Ми не використовуємо Дані гостей або інші персональні дані для поведінкової реклами, створення міжсайтових рекламних профілів чи інших цілей, пов’язаних із персоналізованою рекламою.
3.5. Платіжні дані
Обробка платежів за використання Сервісу здійснюється компанією Paddle.
У зв’язку з оплатою Сервісу ми можемо отримувати від платіжного провайдера лише ті відомості, які є необхідними для підтвердження платежу, ведення обліку та надання Сервісу, зокрема:
- адресу електронної пошти платника;
- ідентифікатор платіжної операції, замовлення або квитанції;
- інформацію про придбаний продукт, тарифний план або підписку;
- суму платежу та валюту операції;
- статус платежу;
- інформацію про повернення коштів, платіжні спори або відкликання платежів (chargeback);
- відомості, пов’язані з виставленням рахунків або виконанням податкових вимог, якщо такі дані передаються платіжним провайдером.
Shareday не отримує, не обробляє та не зберігає повні реквізити платіжних карток або інші конфіденційні платіжні дані, необхідні для здійснення платежу.
Paddle здійснює обробку платіжних даних відповідно до власних умов використання та політики конфіденційності.
3.6. Дані, отримані під час комунікації
Ми можемо обробляти інформацію, що міститься у повідомленнях та інших зверненнях, які надходять до Shareday, зокрема:
- зверненнях до служби підтримки;
- запитах щодо реалізації прав суб’єктів персональних даних;
- повідомленнях про інциденти безпеки, порушення умов використання Сервісу або можливі зловживання;
- зверненнях щодо повернення коштів;
- претензіях, юридичних запитах та іншому юридично значимому листуванні;
- будь-якій іншій комунікації між Користувачем, Гостем або іншою особою та Shareday.
Така інформація обробляється виключно в обсязі, необхідному для розгляду відповідного звернення, надання відповіді, виконання вимог законодавства, захисту прав та законних інтересів Shareday, а також забезпечення належного функціонування Сервісу.
4. Цілі обробки персональних даних
Ми обробляємо персональні дані виключно для цілей, необхідних для надання, підтримки, захисту та вдосконалення Сервісу, зокрема з метою:
- створення облікових записів, автентифікації Користувачів та надання доступу до Сервісу;
- адміністрування облікових записів, робочих просторів і налаштувань Користувачів;
- забезпечення роботи конструктора сайтів-запрошень, функцій попереднього перегляду та публікації сайтів;
- розміщення й обслуговування сайтів-запрошень;
- персоналізації вмісту для окремих Гостей;
- створення, керування та перевірки персональних посилань або токенів доступу Гостей;
- надсилання електронних повідомлень, пов’язаних із подією (запрошень, нагадувань, оновлень та інших повідомлень), за дорученням Користувача;
- забезпечення доставки таких повідомлень, обробки відмов від їх отримання та ведення відповідних журналів;
- збору, зберігання та відображення відповідей на запрошення;
- надання інструментів для керування подіями, експорту даних та інших функцій Сервісу;
- підключення та обслуговування власних доменних імен;
- адміністрування підписок, оплат, строків дії тарифних планів та строків розміщення подій;
- ведення обліку операцій та іншої інформації, пов’язаної з наданням Сервісу;
- надання технічної підтримки та розгляду звернень користувачів;
- розгляду запитів щодо персональних даних, юридичних звернень і повідомлень про безпеку;
- надсилання повідомлень, необхідних для функціонування облікового запису, виконання договору, забезпечення безпеки або інформування про зміни в роботі Сервісу;
- моніторингу працездатності Сервісу, виявлення та усунення технічних помилок;
- запобігання шахрайству, зловживанням, фішингу, несанкціонованому доступу та іншим загрозам інформаційній безпеці;
- забезпечення дотримання Умов надання послуг та інших обов’язкових правил використання Сервісу;
- виконання вимог законодавства та обов’язкових приписів компетентних органів;
- встановлення, здійснення або захисту прав та законних інтересів Shareday;
- аналізу використання Сервісу, оцінки його надійності та вдосконалення функціональності й користувацького досвіду.
Shareday не здійснює обробку персональних даних для цілей, несумісних із наведеними вище. Зокрема, Shareday:
- не продає персональні дані Користувачів або Гостей;
- не використовує Дані гостей для маркетингових цілей третіх осіб;
- не здійснює діяльність з купівлі, продажу чи іншої комерціалізації персональних даних як брокер даних.
- не використовує Контент клієнта чи Дані гостей для навчання моделей штучного інтелекту.
5. Правові підстави обробки персональних даних
Ми обробляємо персональні дані лише за наявності однієї або кількох правових підстав, передбачених законодавством, зокрема Законом України «Про захист персональних даних», а щодо осіб, на яких поширюється дія GDPR або UK GDPR, — відповідно до правових підстав, визначених цими нормативними актами.
5.1. Виконання договору
Ми обробляємо персональні дані у випадках, коли така обробка є необхідною для укладення договору з Користувачем, виконання Умов надання послуг або вчинення дій на запит Користувача до укладення договору.
Зокрема, ця правова підстава застосовується для:
- створення та адміністрування облікового запису;
- автентифікації Користувача та надання доступу до Сервісу;
- надання придбаних або запитаних функцій Сервісу;
- створення, публікації, розміщення та обслуговування сторінок подій і сайтів-запрошень;
- надання технічної підтримки;
- адміністрування оплат, підписок, строків дії тарифних планів та інших операцій, пов’язаних із наданням Сервісу.
5.2. Законний інтерес
Ми можемо обробляти персональні дані на підставі нашого законного інтересу за умови, що такий інтерес не переважає права, свободи та законні інтереси суб’єкта персональних даних.
Зокрема, ця правова підстава застосовується для:
- забезпечення належного функціонування, підтримки та розвитку Сервісу;
- забезпечення інформаційної безпеки, стабільності та надійності роботи Сервісу;
- запобігання шахрайству, несанкціонованому доступу, зловживанням та іншим порушенням;
- аналізу використання Сервісу та вдосконалення його функціональності;
- комунікації з Користувачами з питань, пов’язаних із використанням Сервісу;
- захисту прав, законних інтересів і майна Shareday, Користувачів та Гостей;
- встановлення, здійснення або захисту правових вимог.
Ми застосовуємо цю правову підставу лише після оцінки того, що наш законний інтерес не переважає права та основоположні свободи відповідної особи.
5.3. Згода
У випадках, коли відповідно до законодавства обробка персональних даних потребує отримання згоди суб’єкта персональних даних, ми здійснюємо таку обробку лише після отримання відповідної згоди.
Зокрема, згода може бути правовою підставою для використання необов’язкових аналітичних технологій, надсилання маркетингових повідомлень або іншої обробки, якщо цього вимагає законодавство.
Суб’єкт персональних даних має право відкликати свою згоду в будь-який час. Відкликання згоди не впливає на правомірність обробки, здійсненої до моменту її відкликання.
5.4. Виконання правового обов’язку
Ми можемо обробляти персональні дані у випадках, коли така обробка є необхідною для виконання покладених на нас обов’язків відповідно до законодавства.
Зокрема, ця правова підстава застосовується для:
- виконання вимог податкового, бухгалтерського та іншого фінансового законодавства;
- виконання судових рішень;
- виконання законних вимог, запитів або приписів державних органів;
- дотримання регуляторних вимог;
- виконання обов’язків щодо зберігання документів та іншої інформації.
Правову підставу для обробки Даних гостей, які Shareday обробляє від імені та за дорученням Користувача, визначає Користувач як володілець персональних даних (контролер).
6. Комунікації
Ми можемо надсилати Користувачам повідомлення, необхідні для надання Сервісу, виконання Умов надання послуг, забезпечення безпеки або виконання вимог законодавства. Зокрема, такі повідомлення можуть стосуватися:
- підтвердження створення облікового запису або адреси електронної пошти;
- зміни пароля, автентифікації та подій, пов’язаних із безпекою облікового запису;
- оплат, підписок та інших операцій;
- повернення коштів, платіжних спорів або відкликання платежів;
- істотних змін у роботі Сервісу або цієї Політики;
- строків розміщення подій, закінчення підписки або інших важливих подій, пов’язаних із використанням Сервісу;
- звернень до служби підтримки;
- юридичних, технічних або інших операційних питань.
Якщо ми надсилаємо маркетингові, рекламні чи інші необов’язкові повідомлення, вони міститимуть можливість відмовитися від їх отримання у випадках, коли це передбачено законодавством. Відмова від отримання таких повідомлень не впливає на надсилання повідомлень, необхідних для функціонування облікового запису, забезпечення безпеки, виконання договору або дотримання вимог законодавства.
Якщо Користувач використовує функції надсилання електронних повідомлень Гостям, Shareday за дорученням Користувача надсилає повідомлення, пов’язані з подією, зокрема запрошення, нагадування про необхідність підтвердити участь, повідомлення про зміни та інші повідомлення, визначені Користувачем. Такі повідомлення надсилаються з використанням поштової інфраструктури та доменів, якими керує Shareday.
Користувач самостійно визначає зміст, одержувачів, час надсилання таких повідомлень, а також приймає рішення щодо використання автоматичних нагадувань або інших функцій автоматизації.
Кожне електронне повідомлення, надіслане через Shareday, містить механізм відмови від подальшого отримання таких повідомлень, якщо це вимагається законодавством або застосовується до відповідного виду повідомлень.
У разі якщо Гість відмовився від отримання повідомлень, адреса електронної пошти стала недійсною, не приймає повідомлення або щодо неї було отримано скаргу на спам, Shareday може внести таку адресу до списку виключень у межах відповідної організації чи проєкту Користувача та припинити надсилання подальших повідомлень на цю адресу.
Користувачі також можуть самостійно поширювати персональні посилання Гостей через власні засоби комунікації, зокрема електронну пошту, месенджери, CRM-системи або інші сторонні сервіси. У такому випадку Shareday не контролює порядок використання таких каналів зв’язку та не несе відповідальності за обробку персональних даних, що здійснюється відповідними третіми особами.
7. Передача персональних даних третім особам
Ми можемо передавати або іншим чином розкривати персональні дані третім особам лише в обсязі, необхідному для надання Сервісу, виконання вимог законодавства або захисту наших прав та законних інтересів.
Зокрема, персональні дані можуть передаватися таким категоріям отримувачів:
- постачальникам послуг хмарної інфраструктури, баз даних, сховищ даних і резервного копіювання;
- постачальникам мережевої інфраструктури, доставки контенту (CDN), захисту від мережевих атак та інших сервісів інформаційної безпеки;
- постачальникам послуг із надсилання електронної пошти, які забезпечують доставку службових повідомлень, а також повідомлень про події, що надсилаються за дорученням Користувача;
- постачальникам аналітичних, діагностичних та моніторингових сервісів;
- постачальникам платіжних, бухгалтерських, податкових та антифрод-сервісів, включаючи Paddle;
- аудиторам, консультантам, адвокатам, бухгалтерам та іншим професійним радникам, які зобов’язані дотримуватися конфіденційності отриманої інформації;
- судам, правоохоронним органам, державним органам, регуляторам або іншим компетентним органам у випадках, передбачених законодавством;
- потенційним або фактичним інвесторам, покупцям, правонаступникам, фінансовим радникам чи іншим учасникам корпоративної реструктуризації, фінансування, злиття, придбання або відчуження бізнесу чи його активів;
- іншим особам — за вказівкою Користувача або за згодою суб’єкта персональних даних, якщо така згода є необхідною.
Ми надаємо третім особам доступ лише до тих персональних даних, які є об’єктивно необхідними для виконання покладених на них функцій або надання відповідних послуг.
Окремі отримувачі персональних даних, зокрема платіжні провайдери, можуть самостійно визначати цілі та порядок обробки персональних даних відповідно до законодавства, що застосовується до їх діяльності, а також власних умов використання та політик конфіденційності.
8. Транскордонна передача персональних даних
Shareday здійснює діяльність з України, однак для надання Сервісу може використовувати постачальників послуг, інфраструктура яких розташована в різних юрисдикціях.
У зв’язку з цим персональні дані можуть оброблятися або передаватися до України, Сполучених Штатів Америки та інших держав, у яких розташовані Shareday, його афілійовані особи або постачальники послуг. Законодавство таких держав може відрізнятися від законодавства країни проживання суб’єкта персональних даних.
Транскордонна передача персональних даних здійснюється відповідно до вимог законодавства, що застосовується до відповідної обробки, зокрема Закону України «Про захист персональних даних», а у випадках застосування GDPR або UK GDPR — відповідно до вимог цих нормативних актів.
Якщо законодавство вимагає забезпечення додаткових гарантій під час транскордонної передачі персональних даних, ми застосовуємо або вимагаємо застосування належних правових механізмів, зокрема:
- договірних зобов’язань щодо забезпечення належного рівня захисту персональних даних;
- стандартних договірних положень (Standard Contractual Clauses, SCCs);
- рішень про належний рівень захисту (adequacy decisions) або інших механізмів, визнаних компетентними органами;
- інших механізмів передачі персональних даних, прямо передбачених застосовним законодавством.
З питань, пов’язаних із транскордонною передачею або обробкою персональних даних, ви можете звернутися до нас за адресою privacy@shareday.io.
9. Строки зберігання персональних даних
Ми зберігаємо персональні дані лише протягом строку, необхідного для досягнення цілей їх обробки, визначених цією Політикою, якщо довший строк зберігання не вимагається або не допускається законодавством. Під час визначення строків зберігання ми враховуємо характер персональних даних, мету їх обробки, вимоги законодавства, необхідність забезпечення інформаційної безпеки, запобігання шахрайству, вирішення спорів та захисту наших прав і законних інтересів.
Орієнтовні строки зберігання окремих категорій даних є такими:
- Опубліковані події — протягом оплаченого строку розміщення та будь-яких придбаних продовжень.
- Після закінчення строку розміщення події — дані зберігаються в режимі «тільки для читання» для забезпечення можливості перегляду, експорту або поновлення розміщення, доки існує відповідний обліковий запис. Обліковий запис, який тривалий час залишається неактивним, може бути видалений; у такому разі ми надсилаємо повідомлення про заплановане видалення не пізніше ніж за 30 календарних днів на адресу електронної пошти, пов’язану з обліковим записом.
- Події, видалені Користувачем — вилучаються з активного використання без невиправданої затримки та видаляються з основних систем, як правило, протягом 30 календарних днів.
- Видалені облікові записи — деактивуються без невиправданої затримки та видаляються з основних систем, як правило, протягом 30 календарних днів, за винятком даних, які необхідно зберігати для виконання вимог законодавства, забезпечення безпеки, запобігання шахрайству, ведення бухгалтерського обліку або захисту прав та законних інтересів.
- Резервні копії — очищаються або перезаписуються, як правило, протягом 90 календарних днів після видалення відповідних даних з основних систем.
- Журнали роботи Сервісу — як правило, зберігаються до 90 календарних днів.
- Журнали безпеки та інформація про зловживання — як правило, зберігаються до 12 місяців, а у разі проведення розслідування, судового спору або виконання вимог законодавства — довше, якщо це є необхідним.
- Списки виключень для електронної пошти (зокрема інформація про відмову від отримання повідомлень, недоставлення або скарги на спам) — зберігаються протягом строку, необхідного для дотримання волевиявлення одержувача, забезпечення належної доставки електронної пошти та запобігання повторному надсиланню небажаних повідомлень, у тому числі після видалення відповідної події.
- Звернення до служби підтримки та пов’язане листування — як правило, зберігаються до 24 місяців після завершення розгляду відповідного звернення.
- Інформація про платежі, операції та бухгалтерські документи — зберігається протягом строків, встановлених податковим, бухгалтерським та іншим застосовним законодавством.
- Аналітичні дані — зберігаються лише протягом строку, необхідного для аналізу використання Сервісу та його вдосконалення. Агреговані або незворотно знеособлені статистичні дані можуть зберігатися без обмеження строку, оскільки вони не дозволяють ідентифікувати конкретну особу.
Закінчення строку розміщення опублікованої події означає припинення її публічної доступності. Сам по собі факт припинення публічного доступу не означає негайного видалення пов’язаних із такою подією персональних даних, якщо вони продовжують зберігатися відповідно до цієї Політики.
10. Безпека персональних даних
Ми впроваджуємо належні технічні та організаційні заходи, спрямовані на захист персональних даних від випадкового або незаконного знищення, втрати, зміни, несанкціонованого розкриття чи доступу, а також інших форм неправомірної обробки.
Зокрема, залежно від характеру обробки та використовуваної інфраструктури, ми можемо застосовувати такі заходи безпеки:
- шифрування даних під час передачі із використанням протоколів HTTPS/TLS;
- шифрування даних під час зберігання, якщо така можливість підтримується відповідною інфраструктурою;
- криптографічне хешування паролів;
- механізми автентифікації та контролю доступу;
- обмеження доступу до виробничих систем і персональних даних за принципом необхідності знання (need-to-know);
- ведення журналів безпеки та аудиту;
- резервне копіювання даних і процедури їх відновлення;
- моніторинг подій безпеки, спроб несанкціонованого доступу та інших можливих зловживань.
Персональні посилання, призначені для доступу Гостей до сторінок запрошень, можуть виконувати функцію конфіденційних реквізитів доступу. Користувачі та Гості повинні вживати розумних заходів для забезпечення їх конфіденційності та не передавати такі посилання особам, які не мають права доступу до відповідної інформації.
Попри застосування сучасних заходів захисту, жодна інформаційна система, мережа чи спосіб передачі даних через мережу Інтернет не можуть гарантувати абсолютний рівень безпеки. У зв’язку з цим ми не можемо гарантувати повну захищеність персональних даних від усіх можливих загроз.
Якщо вам стало відомо про потенційну вразливість або інцидент інформаційної безпеки, пов’язаний із Сервісом, просимо повідомити нас за адресою security@shareday.io.
11. Права суб’єктів персональних даних
Суб’єкти персональних даних мають права, передбачені застосовним законодавством про захист персональних даних, зокрема Законом України «Про захист персональних даних», а щодо осіб, на яких поширюється дія GDPR або UK GDPR, — також відповідними положеннями цих нормативних актів.
Залежно від законодавства, що застосовується у конкретному випадку, ви можете мати право:
- отримувати інформацію про обробку ваших персональних даних, джерела їх отримання, мету обробки, місцезнаходження даних, а також про володільця та розпорядника персональних даних;
- отримувати доступ до своїх персональних даних;
- вимагати виправлення неточних або неповних персональних даних;
- вимагати видалення персональних даних у випадках, передбачених законодавством;
- вимагати обмеження обробки персональних даних;
- заперечувати проти обробки персональних даних у випадках, передбачених законодавством;
- відкликати раніше надану згоду на обробку персональних даних, якщо обробка ґрунтується на такій згоді;
- отримати персональні дані у структурованому, загальновживаному та машиночитаному форматі або вимагати їх передачі іншому володільцю персональних даних, якщо таке право передбачене законодавством;
- вимагати захисту своїх персональних даних від незаконної обробки, випадкової втрати, знищення, пошкодження або несанкціонованого доступу;
- звернутися зі скаргою до Уповноваженого Верховної Ради України з прав людини, до суду або, якщо на вас поширюється дія GDPR чи UK GDPR, — до компетентного наглядового органу.
Частину персональних даних Користувач може самостійно переглядати, змінювати, оновлювати або видаляти через функціональні можливості Сервісу.
Запити щодо реалізації прав стосовно персональних даних, володільцем яких є Shareday, можна надіслати за адресою privacy@shareday.io.
Якщо Shareday обробляє Дані гостей виключно від імені та за дорученням Користувача, запити щодо реалізації прав стосовно таких даних мають бути адресовані відповідному Користувачу як володільцю персональних даних. У разі отримання такого запиту ми, якщо це не суперечить законодавству, можемо перенаправити його відповідному Користувачу або повідомити заявника про необхідність звернення безпосередньо до нього.
11.1. Запити Гостей
Оскільки щодо Даних гостей Shareday, як правило, діє як розпорядник персональних даних, Гостям рекомендується звертатися насамперед до організатора події або іншого Користувача, зазначеного у запрошенні, який є володільцем персональних даних та визначає цілі й порядок їх обробки.
У разі отримання запиту безпосередньо від Гостя ми можемо:
- перевірити обґрунтованість та зміст запиту;
- визначити Користувача, від імені якого обробляються відповідні Дані гостей;
- передати запит такому Користувачу для подальшого розгляду;
- надати Користувачу розумну технічну та організаційну допомогу у виконанні запиту, якщо це передбачено застосовним законодавством або умовами надання Сервісу.
У випадках, передбачених законодавством, або коли Shareday самостійно виступає володільцем окремих персональних даних, ми можемо самостійно розглянути та виконати відповідний запит.
Навіть після видалення персональних даних ми можемо зберігати обмежений обсяг інформації, якщо це необхідно для виконання вимог законодавства, забезпечення інформаційної безпеки, запобігання шахрайству, встановлення, здійснення або захисту правових вимог чи для інших законних цілей.
12. Обробка персональних даних дітей
Створення облікового запису Shareday дозволяється лише особам, які досягли 18-річного віку та мають право укладати договори відповідно до застосовного законодавства.
Сервіс не призначений для створення облікових записів дітьми, і ми свідомо не збираємо персональні дані дітей безпосередньо з метою реєстрації або користування Сервісом.
Водночас Дані гостей можуть містити інформацію про неповнолітніх осіб, якщо вони є учасниками або гостями відповідної події. У таких випадках Користувач як володілець персональних даних несе відповідальність за законність збору та обробки таких даних, включаючи отримання згоди батьків або інших законних представників у випадках, коли така згода вимагається законодавством.
Користувачі повинні обмежувати збір персональних даних дітей лише тими відомостями, які є необхідними для законної організації відповідної події.
13. Сторонній контент і сервіси
Сторінки запрошень, створені Користувачами, можуть містити сторонній контент або інтеграції із сервісами третіх осіб, зокрема:
- посилання на сторонні вебсайти;
- інтерактивні мапи;
- відеоматеріали;
- аудіоматеріали або музичні сервіси;
- вбудований контент із соціальних мереж;
- віджети;
- інші вбудовані сервіси або компоненти третіх осіб.
Під час взаємодії з таким контентом відповідні треті особи можуть самостійно збирати, використовувати або іншим чином обробляти персональні дані відповідно до власних умов використання та політик конфіденційності. Shareday не контролює діяльність таких третіх осіб і не несе відповідальності за порядок обробки ними персональних даних.
Користувач самостійно приймає рішення про використання стороннього контенту або сервісів у межах своїх сторінок запрошень та несе відповідальність за виконання вимог законодавства, включаючи надання необхідних повідомлень суб’єктам персональних даних і отримання їхньої згоди у випадках, коли це вимагається.
14. Зміни до цієї Політики
Ми можемо періодично оновлювати цю Політику у зв’язку зі змінами:
- функціональності або можливостей Сервісу;
- наших практик обробки персональних даних;
- застосовного законодавства;
- вимог інформаційної безпеки;
- структури або організації нашої діяльності;
- інших обставин, що впливають на порядок обробки персональних даних.
Актуальна редакція Політики публікується на вебсайті Shareday із зазначенням дати набрання нею чинності.
Якщо зміни суттєво впливають на права або інтереси суб’єктів персональних даних чи якщо застосовне законодавство вимагає окремого повідомлення або отримання згоди, ми повідомимо про такі зміни та, за потреби, отримаємо відповідну згоду в порядку, передбаченому законодавством.
15. Контактна інформація та порядок звернень
З питань, пов’язаних з обробкою персональних даних, реалізацією прав суб’єктів персональних даних або поданням скарг, ви можете звернутися до нас за такими контактами:
- Питання щодо персональних даних: privacy@shareday.io
- Служба підтримки: support@shareday.io
- Юридичні питання: legal@shareday.io
- Повідомлення про інциденти інформаційної безпеки або можливі зловживання: security@shareday.io
Ми прагнемо підтверджувати отримання звернень без невиправданої затримки та розглядати їх у строки, передбачені застосовним законодавством або, якщо такі строки не встановлені, — протягом розумного строку з урахуванням характеру та складності відповідного звернення.
Якщо ви вважаєте, що обробка ваших персональних даних порушує вимоги законодавства, ви також маєте право звернутися зі скаргою до Уповноваженого Верховної Ради України з прав людини, компетентного органу із захисту персональних даних або іншого уповноваженого органу у своїй юрисдикції, а також скористатися іншими засобами правового захисту, передбаченими застосовним законодавством.