GDPR и ваши данные
Общий регламент по защите данных (ЕС) 2016/679 даёт вам конкретные права в отношении ваших персональных данных. Эта страница объясняет, кто отвечает за ваши данные в APERTURESyndicate, на что мы опираемся при их обработке и как воспользоваться каждым правом.
Подробности о том, что именно мы собираем и зачем, см. в Политике конфиденциальности. О том, как долго мы это храним — в Регламенте хранения данных. О том, кто ещё с этим соприкасается — в Обработке данных и суб-процессорах.
Кто несёт ответственность
Контролёром данных является:
APERTURESyndicate OÜ Регистрационный код 17384111 Priisle tee 8, Lasnamäe linnaosa, Tallinn, Harju maakond, 13914, Estonia
Полные регистрационные данные — на странице Регистрационные данные компании. Мы не назначали специалиста по защите данных (DPO) — GDPR не требует этого для организации нашего размера и рода деятельности, — поэтому запросы по защите данных идут на наш адрес поддержки ниже и обрабатываются компанией напрямую. Мы — микропредприятие из двух человек, поэтому на запросы отвечает человек в рабочие часы, а не отдел.
Где хранятся ваши данные
Персональные данные хранятся на серверах, расположенных в Европейском союзе (Финляндия и Германия). Если суб-процессор работает за пределами ЕС, передача покрыта гарантиями, описанными в Обработке данных и суб-процессорах.
Правовые основания, на которые мы опираемся
| Что мы обрабатываем | Зачем | Правовое основание (ст. 6) |
|---|---|---|
| Данные аккаунта — email, никнейм, хэш пароля, сессии | Чтобы создать и вести ваш аккаунт, входить в систему, обеспечивать безопасность | Исполнение договора |
| Содержимое профиля — аватар, баннер, био, ссылки, посты | Чтобы предоставлять те части продукта, которыми вы решили пользоваться | Исполнение договора |
| Записи о платежах и подписках | Чтобы принимать оплату, выставлять счета, выполнять бухгалтерские обязанности | Договор и юридическое обязательство |
| Логи безопасности, сигналы rate-limit и злоупотреблений | Чтобы защищать аккаунты и платформу от атак и злоупотреблений | Законный интерес |
| Продуктовая аналитика в агрегированном виде | Чтобы понимать, какие функции используются, и чинить сломанное | Законный интерес |
| Обучение ИИ на вашем контенте | Только если вы это включили — см. Данные ИИ и обучение | Согласие |
| Маркетинговые письма | Только если вы подписались | Согласие |
Там, где мы опираемся на согласие, вы можете отозвать его в любой момент, и отозвать его так же просто, как дать. Отзыв не затрагивает обработку, которая уже произошла.
Там, где мы опираемся на законный интерес, у вас есть право возразить — см. ниже.
Ваши права
Право на доступ. Вы можете запросить копию персональных данных, которые мы о вас храним, вместе с объяснением, как они используются.
Право на переносимость данных. Вы можете запросить экспорт данных, которые вы нам предоставили, в структурированном, широко используемом, машиночитаемом формате. Учтите, как это работает на практике: в продукте пока нет кнопки самостоятельного экспорта. Мы собираем экспорт вручную по вашему запросу, поэтому это занимает дни, а не секунды, и поэтому формат — это набор файлов, а не готовый архив. Право реально, и мы его соблюдаем; автоматика пока не построена, и мы предпочитаем сказать об этом прямо, чем намекать на функцию, которой не существует.
Право на исправление. Большую часть вы можете исправить сами в настройках аккаунта — никнейм, аватар, баннер, био, ссылки, email. Всё, что вы не можете отредактировать там, мы исправляем по запросу.
Право на стирание. Вы можете попросить нас удалить ваш аккаунт и ваши персональные данные. Это настоящее удаление, а не скрытый профиль: записи аккаунта, содержимое профиля и загруженные медиафайлы удаляются, и теперь запрос выполняется во всех сервисах, которые хранили копию, — включая чат, где ваши сообщения и вложения стираются, и Lysicon Quanture, который хранит собственную копию записей подписчиков.
Две вещи намеренно переживают стирание, и вам стоит знать про обе:
- Счета и бухгалтерские записи, которые эстонское законодательство требует хранить 7 лет. Мы не можем их удалить, и никакой запрос не может сократить этот срок.
- Административный журнал безопасности. Какие роли и разрешения имел аккаунт и какой администратор их предоставил — остаётся в нашем сервисе контроля доступа. Мы храним это, потому что журнал аудита, который можно стереть по запросу, — это не журнал аудита, а именно то, что хотел бы удалить человек, злоупотребивший административными правами. Что удаляется из этих записей — техническая сессионная информация (IP-адрес и User-Agent, удаляются через 30 дней), а после стирания оставшийся во внутреннем журнале идентификатор больше никуда не ведёт: аккаунт, email и профиль, на которые он указывал, исчезли. Мы также храним минимальную запись о том, что стирание произошло, чтобы иметь возможность доказать, что мы его выполнили.
Право на ограничение. Вы можете попросить нас приостановить обработку, пока разрешается спор о точности данных или законном интересе.
Право на возражение. Вы можете возразить против обработки, основанной на законном интересе, включая профилирование. Возражения против маркетинга удовлетворяются всегда, без исключений.
Права, связанные с автоматизированным принятием решений. Часть наших защитных мер действительно автоматизирована, и было бы вводящим в заблуждение утверждать обратное:
- лимиты частоты запросов и временные блокировки при входе, регистрации, сбросе пароля и загрузках срабатывают автоматически, когда активность выглядит аномальной;
- автоматические проверки помечают контент и поведение для проверки и могут ограничить функцию до того, как её посмотрит человек;
- наш платёжный провайдер выполняет собственные автоматические проверки транзакций на мошенничество.
Ни одна из них не предназначена для того, чтобы иметь юридические последствия для вас, а применение мер на уровне аккаунта — приостановка, прекращение, удаление опубликованного контента — проверяется человеком, прежде чем вступить в силу. Если автоматизированная мера затронула вас, вы можете попросить, чтобы её рассмотрел человек, изложить свою точку зрения и оспорить результат: напишите на [email protected] и укажите, что и когда было заблокировано. У решений по контенту есть собственный порядок обжалования с окном в 6 месяцев, описанный в Уведомление и действие DSA.
Как воспользоваться правами
Напишите на [email protected] с email-адреса, зарегистрированного на вашем аккаунте, и укажите, каким правом вы хотите воспользоваться. Если мы не можем связать запрос с аккаунтом, мы можем попросить что-то ещё для подтверждения, что это вы, — мы просим минимум необходимого и не храним это впоследствии.
Мы отвечаем в течение 30 дней с момента получения запроса, как того требует GDPR. Если запрос необычно сложен, мы можем продлить этот срок ещё на 2 месяца(ев), и сообщим вам об этом в течение первого месяца, если это произойдёт. Реализация ваших прав бесплатна; мы можем взимать разумную плату или отказать только в том случае, если запрос явно необоснован или чрезмерен, и мы объясним почему.
Если вы не удовлетворены
Вы можете подать жалобу в эстонский надзорный орган:
Andmekaitse Inspektsioon (Estonian Data Protection Inspectorate) Tatari 39, 10134 Tallinn, Estonia https://www.aki.ee/en · [email protected]
Вы также можете подать жалобу в надзорный орган государства-члена ЕС, где вы живёте или работаете. Ничто здесь не ограничивает ваше право на судебную защиту.
Впрочем, мы бы предпочли, чтобы вы сначала обратились к нам, — большинство жалоб оказываются тем, что мы можем просто исправить.