Политика конфиденциальности Arveteha
Поставщик услуг: Alveron Consulting OÜ, регистрационный код 17444310.
1Общие положения
1.1. Настоящая Политика конфиденциальности определяет принципы обработки персональных данных, собираемых при использовании Сервиса Arveteha, и объясняет, как Alveron Consulting OÜ (далее — Поставщик услуг) собирает, использует, хранит, передаёт и защищает персональные данные.
1.2. Настоящая Политика конфиденциальности применяется ко всем физическим лицам, чьи персональные данные обрабатываются в связи с использованием сайта Arveteha, учётной записи, Сервиса или иных услуг, предоставляемых Поставщиком услуг.
1.3. Персональные данные обрабатываются в соответствии с Регламентом Европейского парламента и Совета (ЕС) 2016/679 (Общий регламент по защите данных, GDPR), Законом Эстонской Республики о защите персональных данных и иными применимыми правовыми актами.
1.4. Настоящая Политика конфиденциальности является неотъемлемой частью Условий использования Arveteha и применяется совместно с другими документами, регулирующими использование Сервиса.
1.5. В зависимости от характера обработки и применимого законодательства Поставщик услуг может выступать как самостоятельный контролёр персональных данных, а в отдельных случаях — как обработчик персональных данных.
1.6. Описанные в настоящей Политике принципы применяются независимо от устройства, операционной системы, браузера или способа аутентификации, используемого для доступа к Сервису.
1.7. Если настоящей Политикой не предусмотрено иное, используемые в ней термины имеют то же значение, что и в Условиях использования Arveteha.
1.8. Настоящая Политика конфиденциальности действует с момента публикации и сохраняет силу до размещения новой версии.
2Контролёр персональных данных
2.1. Контролёром персональных данных, собираемых при использовании Сервиса Arveteha, является:
Alveron Consulting OÜ
Регистрационный код: 17444310
Номер плательщика НДС: EE102986967
Адрес: Peterburi tee 47c, 11415 Tallinn, Estonia
Электронная почта: info@arveteha.ee
Веб-сайт: https://arveteha.ee
2.2. Контролёр определяет цели, правовые основания и способы обработки персональных данных, а также применяемые технические и организационные меры безопасности в соответствии с действующим законодательством.
2.3. Для обработки персональных данных Поставщик услуг может привлекать обработчиков, подрядчиков и технических поставщиков при условии, что их деятельность соответствует требованиям GDPR и иных применимых правовых актов.
2.4. Когда Arveteha обрабатывает персональные данные от имени клиента и исключительно по его указаниям, Поставщик услуг выступает обработчиком, а соответствующий клиент — контролёром персональных данных.
2.5. Когда Arveteha самостоятельно определяет цели и средства обработки персональных данных, Поставщик услуг выступает контролёром.
2.6. Поставщик услуг может использовать поставщиков, находящихся как в Европейской экономической зоне, так и за её пределами, при условии соблюдения GDPR и иных применимых требований.
2.7. Термины «контролёр» и «обработчик» используются в настоящей Политике в значении Регламента Европейского парламента и Совета (ЕС) 2016/679 (GDPR).
3Термины и определения
3.1. Персональные данные — любая информация об идентифицированном или идентифицируемом физическом лице в значении Регламента (ЕС) 2016/679 (GDPR).
3.2. Субъект данных — физическое лицо, персональные данные которого обрабатывает Поставщик услуг.
3.3. Обработка персональных данных — любое действие или совокупность действий с персональными данными, включая сбор, запись, систематизацию, хранение, изменение, использование, передачу, раскрытие, ограничение, удаление или уничтожение.
3.4. Контролёр — физическое или юридическое лицо, определяющее цели и средства обработки персональных данных.
3.5. Обработчик — физическое или юридическое лицо, обрабатывающее персональные данные от имени контролёра и по его указаниям.
3.6. Сервис — веб-сервис Arveteha вместе со всеми функциями, модулями, пользовательскими средами, сайтом и иными решениями, предоставляемыми Поставщиком услуг.
3.7. Пользователь — физическое лицо, использующее Сервис Arveteha от своего имени или в качестве представителя юридического лица.
3.8. Учётная запись — созданная для Пользователя учётная запись, через которую предоставляется доступ к Сервису Arveteha.
3.9. Аутентификация — проверка личности Пользователя с помощью поддерживаемых Сервисом способов до предоставления доступа.
3.10. Третье лицо — физическое или юридическое лицо, которое не является субъектом данных, контролёром, обработчиком или лицом, имеющим законное право обрабатывать персональные данные.
3.11. Анонимизация — обработка данных таким образом, при котором невозможно идентифицировать конкретное физическое лицо.
3.12. Псевдонимизация — обработка персональных данных таким образом, при котором без дополнительной информации их невозможно связать с конкретным субъектом данных; такая дополнительная информация хранится отдельно и защищается надлежащими техническими и организационными мерами.
3.13. Файл cookie — небольшой текстовый файл или аналогичное техническое средство, сохраняемое на устройстве Пользователя при использовании сайта или Сервиса, в частности для обеспечения работы, безопасности, удобства и аналитики.
4Какие персональные данные мы собираем
4.1. Поставщик услуг может собирать и обрабатывать персональные данные, которые Пользователь предоставляет при использовании Сервиса, создании учётной записи, подготовке документов, общении с Поставщиком услуг или выполнении иных действий в Сервисе.
4.2. В зависимости от используемых функций к собираемым данным могут относиться, в частности:
4.2.1. имя и фамилия;
4.2.2. адрес электронной почты;
4.2.3. номер телефона;
4.2.4. наименование организации;
4.2.5. регистрационный код;
4.2.6. номер плательщика НДС;
4.2.7. должность или роль Пользователя;
4.2.8. данные банковского счёта;
4.2.9. адресные данные;
4.2.10. настройки и предпочтения учётной записи;
4.2.11. документы, файлы и иное содержимое, введённые или загруженные Пользователем в Сервис;
4.2.12. данные клиентов, контактных лиц и иных лиц, внесённые Пользователем в Сервис;
4.2.13. информация, переданная при общении между Пользователем и Поставщиком услуг.
4.3. При использовании Сервиса может автоматически собираться техническая информация, включая:
4.3.1. IP-адрес;
4.3.2. тип устройства;
4.3.3. операционную систему;
4.3.4. тип и версию браузера;
4.3.5. языковые настройки;
4.3.6. дату и время;
4.3.7. события входа и выхода из учётной записи;
4.3.8. технические идентификаторы устройства или соединения;
4.3.9. системные журналы и события безопасности.
4.4. Поставщик услуг также может получать данные из публичных реестров и иных законно доступных источников в объёме, необходимом для предоставления Сервиса или выполнения требований законодательства.
4.5. Поставщик услуг сознательно не собирает персональные данные, которые не нужны для предоставления Сервиса или для обработки которых отсутствует правовое основание.
4.6. Состав обрабатываемых данных может зависеть от используемых функций, действий Пользователя и дальнейшего развития Сервиса.
5Как мы получаем персональные данные
5.1. Поставщик услуг собирает персональные данные только в объёме, необходимом для предоставления Сервиса, выполнения требований законодательства или достижения иной законной цели.
5.2. Персональные данные могут быть получены непосредственно от субъекта данных, когда он:
5.2.1. создаёт учётную запись;
5.2.2. использует Сервис;
5.2.3. вводит или изменяет данные в Сервисе;
5.2.4. создаёт, сохраняет, импортирует, экспортирует или передаёт документы;
5.2.5. обращается в службу поддержки;
5.2.6. направляет Поставщику услуг запросы или иную информацию;
5.2.7. подписывается на информационные или маркетинговые сообщения, если дал на это согласие.
5.3. Часть данных собирается автоматически при использовании Сервиса, в частности для обеспечения работы устройства и браузера, аутентификации, надёжности и безопасности системы, а также формирования статистики использования.
5.4. Поставщик услуг может получать персональные данные от третьих лиц, если это необходимо для предоставления Сервиса или Пользователь согласился на такую передачу.
5.5. Данные могут быть получены из публичных реестров и иных законно доступных источников, если это необходимо для работы функций Сервиса, проверки информации или выполнения требований законодательства.
5.6. Поставщик услуг может собирать персональные данные из системных журналов, событий безопасности и иных технических событий, возникающих при использовании Сервиса, если это необходимо для безопасности, надёжности или выявления нарушений.
5.7. Поставщик услуг сознательно не собирает персональные данные скрытым способом или иным образом, противоречащим настоящей Политике либо применимому законодательству.
5.8. Передавая через Сервис персональные данные третьих лиц, Пользователь подтверждает наличие надлежащего правового основания для их передачи и обработки.
6Цели обработки персональных данных
6.1. Поставщик услуг обрабатывает персональные данные только в законных, конкретно определённых и описанных в настоящей Политике целях.
6.2. Персональные данные могут обрабатываться в следующих целях:
6.2.1. создание и управление учётной записью;
6.2.2. аутентификация Пользователя и предоставление доступа к Сервису;
6.2.3. предоставление Сервиса и обеспечение его функций;
6.2.4. создание, обработка, хранение, экспорт, передача и восстановление документов Пользователя;
6.2.5. ответы на обращения Пользователя и предоставление поддержки;
6.2.6. обеспечение безопасности, надёжности и работоспособности Сервиса;
6.2.7. ведение системных журналов, выявление нарушений, предотвращение мошенничества и злоупотреблений;
6.2.8. выполнение обязанностей, установленных законодательством;
6.2.9. выставление счетов, управление платежами и выполнение бухгалтерских обязанностей;
6.2.10. составление статистики использования и анализ Сервиса;
6.2.11. разработка и тестирование Сервиса, повышение качества и создание новых функций;
6.2.12. информирование Пользователя о работе Сервиса, изменениях, уведомлениях безопасности и иных существенных обстоятельствах;
6.2.13. направление маркетинговых сообщений только при наличии согласия Пользователя или иного основания, предусмотренного законодательством;
6.2.14. защита прав, связанных с использованием Сервиса, разрешение споров, предъявление и защита законных требований.
6.3. Персональные данные также могут использоваться в статистических, аналитических и исследовательских целях при соблюдении законодательства и, когда это необходимо, с применением анонимизации или псевдонимизации.
6.4. Поставщик услуг не обрабатывает персональные данные в целях, несовместимых с настоящей Политикой или применимым законодательством.
7Правовые основания обработки персональных данных
7.1. Поставщик услуг обрабатывает персональные данные только при наличии правового основания, предусмотренного GDPR или иными применимыми правовыми актами.
7.2. В зависимости от цели обработка может основываться на одном или нескольких из следующих оснований:
7.2.1. согласие субъекта данных;
7.2.2. принятие по запросу субъекта данных мер, необходимых до заключения договора;
7.2.3. исполнение договора, заключённого с субъектом данных;
7.2.4. выполнение юридической обязанности Поставщика услуг;
7.2.5. законный интерес Поставщика услуг или третьего лица, если над ним не преобладают основные права и свободы субъекта данных.
7.3. Если обработка основана на согласии, субъект данных вправе отозвать его в любое время. Отзыв согласия не влияет на законность обработки, осуществлённой до момента отзыва.
7.4. Поставщик услуг обрабатывает данные только в объёме, необходимом для достижения соответствующей цели, и соблюдает принцип минимизации данных.
7.5. Если для одной цели могут применяться несколько правовых оснований, Поставщик услуг выбирает наиболее подходящее основание с учётом обстоятельств, GDPR и иных применимых требований.
7.6. Когда законодательство требует отдельного согласия субъекта данных, такое согласие запрашивается до начала соответствующей обработки.
7.7. Персональные данные также могут обрабатываться в объёме, необходимом для предъявления, защиты или исполнения правовых требований, разрешения споров и защиты законных интересов.
8Аутентификация и учётная запись
8.1. Для использования Сервиса от Пользователя может потребоваться создание учётной записи и прохождение аутентификации одним или несколькими поддерживаемыми способами.
8.2. Персональные данные, полученные при аутентификации, могут использоваться для идентификации Пользователя, управления учётной записью, предоставления доступа к Сервису и обеспечения безопасности.
8.3. В зависимости от способа аутентификации Поставщик услуг может обрабатывать, в частности, следующие данные:
8.3.1. имя Пользователя;
8.3.2. адрес электронной почты;
8.3.3. уникальный идентификатор, переданный сервисом аутентификации;
8.3.4. дату и время аутентификации;
8.3.5. техническую информацию, связанную со входом.
8.4. Поставщик услуг может использовать сторонние сервисы аутентификации, когда это необходимо для безопасной идентификации Пользователя или работы функций Сервиса.
8.5. При использовании стороннего сервиса его поставщик может обрабатывать персональные данные Пользователя в соответствии со своей политикой конфиденциальности и условиями использования. Поставщик услуг не отвечает за обработку данных такими третьими лицами.
8.6. Для проверки личности Пользователя могут применяться одноразовые ссылки для входа (Magic Link), имя пользователя и пароль либо иные поддерживаемые Сервисом способы.
8.7. Данные аутентификации используются только в объёме, необходимом для идентификации Пользователя, обеспечения безопасности Сервиса, предотвращения мошенничества, управления учётной записью и выполнения требований законодательства.
8.8. Поставщик услуг может хранить журналы аутентификации, если это необходимо для безопасности и надёжности системы, выявления нарушений или защиты правовых требований.
8.9. Пользователь отвечает за сохранение конфиденциальности средств аутентификации и обязан незамедлительно сообщить Поставщику услуг, если есть обоснованное подозрение, что учётная запись или средства входа использовались без разрешения.
9Файлы cookie и аналогичные технологии
9.1. Поставщик услуг может использовать файлы cookie, пиксельные теги, технологии локального хранения и иные аналогичные технические решения (далее совместно — файлы cookie) для корректной работы Сервиса, обеспечения безопасности и удобства, а также дальнейшего развития продукта.
9.2. Файлы cookie могут использоваться, в частности, чтобы:
9.2.1. обеспечить работу учётной записи и аутентификацию Пользователя;
9.2.2. сохранять настройки и предпочтения Пользователя;
9.2.3. повышать безопасность Сервиса и выявлять возможные нарушения;
9.2.4. собирать анонимную или агрегированную статистику использования;
9.2.5. анализировать использование Сервиса и улучшать его работу;
9.2.6. обеспечивать более удобный пользовательский опыт;
9.2.7. показывать маркетинговые материалы или оценивать их эффективность при наличии согласия Пользователя.
9.3. Поставщик услуг может применять следующие категории файлов cookie:
9.3.1. строго необходимые;
9.3.2. функциональные;
9.3.3. аналитические;
9.3.4. маркетинговые.
9.4. Строго необходимые файлы cookie требуются для работы Сервиса и, как правило, не требуют предварительного согласия Пользователя в пределах, допускаемых законодательством.
9.5. Аналитические, функциональные и маркетинговые файлы cookie используются только при наличии согласия Пользователя или иного основания, допускаемого применимым законодательством.
9.6. Пользователь вправе в любое время изменить или отозвать согласие на использование файлов cookie через доступные настройки Сервиса или настройки браузера, насколько это технически возможно.
9.7. Отключение файлов cookie может повлиять на корректную работу Сервиса или отдельных функций.
9.8. Поставщик услуг может использовать собственные и сторонние технологии cookie, если это необходимо для предоставления Сервиса или достижения иных законных целей.
9.9. Более подробная информация о применяемых в Arveteha файлах cookie, их целях, сроках хранения, правовых основаниях и доступных настройках может быть опубликована в отдельной Политике использования файлов cookie на сайте Arveteha.
10Хранение персональных данных
10.1. Поставщик услуг хранит персональные данные только в течение срока, необходимого для достижения целей обработки, предоставления Сервиса, выполнения требований законодательства или защиты законных интересов.
10.2. Срок хранения зависит от категории данных, цели обработки и применимых правовых требований.
10.3. Данные учётной записи, как правило, хранятся в течение всего периода её активного использования и разумного срока после закрытия — в объёме, необходимом для целей настоящей Политики или выполнения юридических обязанностей.
10.4. Документы и иные данные, созданные или введённые Пользователем, хранятся с учётом выбранных функций Сервиса, применимого законодательства и технических возможностей.
10.5. Данные, связанные с бухгалтерским учётом, налогообложением или иными юридическими обязанностями, хранятся в течение сроков, установленных законодательством.
10.6. Системные журналы, журналы аутентификации и иные технические записи, собираемые для обеспечения безопасности, хранятся только столько, сколько необходимо для соответствующей цели, если более длительный срок не обусловлен законом или законным интересом.
10.7. После истечения срока хранения персональные данные удаляются, анонимизируются или иным образом необратимо обезличиваются, если их дальнейшее хранение не требуется законодательством.
10.8. Пользователь вправе потребовать удаления персональных данных в пределах, не противоречащих юридическим обязанностям и законным интересам Поставщика услуг.
10.9. После закрытия учётной записи Поставщик услуг может сохранять минимально необходимый объём данных, если это требуется для предъявления или защиты правовых требований, разрешения споров, предотвращения мошенничества либо защиты иных законных интересов.
11Безопасность персональных данных
11.1. Поставщик услуг применяет надлежащие технические, физические и организационные меры для защиты персональных данных от несанкционированного доступа, изменения, раскрытия, уничтожения, утраты или иной незаконной обработки.
11.2. При выборе мер безопасности учитываются характер данных, объём и цели обработки, возможные риски и уровень развития технологий.
11.3. Доступ к персональным данным предоставляется только лицам, которым он необходим по трудовым или договорным обязанностям и которые обязаны соблюдать конфиденциальность.
11.4. Для защиты Сервиса могут применяться шифрование, псевдонимизация, резервное копирование, аутентификация, управление доступом, ведение журналов и иные меры безопасности.
11.5. Поставщик услуг регулярно пересматривает меры безопасности и может дополнять или изменять их с учётом развития технологий, изменения рисков и требований законодательства.
11.6. Пользователь отвечает за безопасное использование своих устройств, средств аутентификации и учётной записи и обязан принимать разумные меры для их защиты.
11.7. Поставщик услуг не отвечает за инциденты, вызванные небрежностью Пользователя, ненадёжными средствами аутентификации, действиями третьих лиц или иными обстоятельствами вне контроля Поставщика услуг.
11.8. При обнаружении события, влияющего на безопасность персональных данных, Поставщик услуг действует в соответствии с законодательством и принимает разумные меры для ограничения последствий и предотвращения повторных нарушений.
11.9. Поставщик услуг оценивает безопасность своих информационных систем и может использовать для этого технические аудиты, мониторинг, анализ журналов и иные меры.
11.10. Несмотря на применение современных средств защиты, абсолютная безопасность информации, передаваемой через интернет или хранящейся в электронной форме, не может быть гарантирована. Поэтому Поставщик услуг не может полностью исключить все возможные риски безопасности.
12Передача персональных данных третьим лицам
12.1. Поставщик услуг не продаёт, не сдаёт в аренду и не раскрывает персональные данные Пользователей третьим лицам, кроме случаев, предусмотренных настоящей Политикой или применимым законодательством.
12.2. Персональные данные могут передаваться обработчикам, подрядчикам и иным поставщикам в объёме, необходимом для предоставления, развития и обслуживания Сервиса, обеспечения безопасности или выполнения требований законодательства.
12.3. Поставщик услуг может привлекать, в частности, поставщиков следующих услуг:
12.3.1. облачная инфраструктура;
12.3.2. аутентификация;
12.3.3. электронная почта;
12.3.4. обработка платежей;
12.3.5. аналитика и статистика;
12.3.6. хранение данных и резервное копирование;
12.3.7. клиентская и техническая поддержка;
12.3.8. иные технические услуги, необходимые для работы Сервиса.
12.4. Персональные данные могут быть переданы государственным органам или правоохранительным учреждениям только при наличии соответствующей обязанности по закону или надлежащего юридического требования.
12.5. Привлекаемые обработчики обязаны использовать данные только по указаниям Поставщика услуг и применять надлежащие технические и организационные меры в соответствии с GDPR и иными применимыми требованиями.
12.6. Поставщик услуг не передаёт персональные данные третьим лицам для их собственных маркетинговых целей без предварительного согласия субъекта данных, если иное не предусмотрено законом.
12.7. Данные могут быть раскрыты или переданы в объёме, необходимом для защиты прав Поставщика услуг, предъявления или защиты юридических требований, предотвращения мошенничества, расследования нарушений безопасности или защиты иных законных интересов.
12.8. При необходимости Поставщик услуг заключает с обработчиками соответствующие соглашения либо использует поставщиков, условия обслуживания и защиты данных которых соответствуют применимому законодательству.
13Международная передача данных
13.1. Как правило, Поставщик услуг обрабатывает персональные данные в пределах Европейской экономической зоны (ЕЭЗ).
13.2. В отдельных случаях могут использоваться поставщики, деятельность или обработка данных которых осуществляется за пределами ЕЭЗ.
13.3. При передаче персональных данных за пределы ЕЭЗ Поставщик услуг обеспечивает соблюдение Регламента (ЕС) 2016/679 (GDPR) и иных применимых требований.
13.4. Для международной передачи могут использоваться решения Европейской комиссии о достаточности защиты, утверждённые Европейской комиссией стандартные договорные положения (Standard Contractual Clauses, SCC) или иные предусмотренные GDPR механизмы.
13.5. Поставщик услуг принимает разумные меры для обеспечения надлежащего уровня защиты персональных данных при международной передаче.
13.6. Субъект данных вправе запросить дополнительную информацию о международной передаче, обратившись к Поставщику услуг по контактам, указанным в настоящей Политике.
14Соглашение об обработке данных (DPA)
14.1. Если Пользователь обрабатывает через Сервис персональные данные третьих лиц, Поставщик услуг, как правило, выступает обработчиком, а при необходимости к отношениям сторон применяется соглашение об обработке данных (Data Processing Agreement, DPA).
14.2. DPA определяет права и обязанности сторон и соответствует требованиям статьи 28 GDPR.
14.3. Поставщик услуг применяет соразмерные технические и организационные меры, включая ведение необходимых журналов обработки и аудита, резервное копирование, процедуры восстановления и меры по обеспечению доступности Сервиса.
14.4. При использовании API Сервиса, появлении функций на основе искусственного интеллекта или иных автоматизированных решений применяются настоящая Политика и, при необходимости, дополнительные условия.
14.5. В пределах доступных функций Пользователь вправе экспортировать свои данные в распространённом машиночитаемом формате.
15Обработка данных в Сервисе
15.1. Arveteha позволяет Пользователям создавать, обрабатывать, хранить, импортировать, экспортировать, передавать и систематизировать документы и иные данные в пределах доступных функций Сервиса.
15.2. Данные, введённые или загруженные Пользователем, обрабатываются только в объёме, необходимом для предоставления Сервиса, работы выбранных функций и достижения целей, описанных в настоящей Политике.
15.3. Поставщик услуг не проверяет достоверность, полноту или законность данных, введённых Пользователем, кроме случаев, когда такая проверка необходима для работы Сервиса или требуется законодательством.
15.4. Пользователь отвечает за наличие надлежащего правового основания для обработки персональных данных, введённых или загруженных в Сервис, а также за то, чтобы такая обработка не нарушала права третьих лиц и применимое законодательство.
15.5. Поставщик услуг может технически обрабатывать документы и данные Пользователя, в частности для хранения, резервного копирования, синхронизации, восстановления, экспорта, передачи и обеспечения надёжности Сервиса.
15.6. Поставщик услуг не использует содержимое документов Пользователя в собственных коммерческих целях и не раскрывает его третьим лицам, кроме случаев, когда это необходимо для предоставления Сервиса, выполняется по указанию Пользователя либо предусмотрено законодательством или настоящей Политикой.
15.7. Поставщик услуг может обрабатывать технические метаданные документов, включая время создания и изменения, формат файла, системные события и иные технические сведения, необходимые для работы Сервиса.
15.8. Для анализа использования, улучшения качества, формирования статистики и развития Сервиса могут использоваться анонимные или необратимо анонимизированные агрегированные данные при условии, что по ним невозможно определить конкретного субъекта данных или его документы.
15.9. Поставщик услуг применяет разумные технические и организационные меры для обеспечения конфиденциальности, целостности и доступности данных, обрабатываемых в Сервисе.
16Аналитика и развитие Сервиса
16.1. Поставщик услуг может собирать и обрабатывать технические, статистические и аналитические данные об использовании Сервиса для обеспечения его надёжности, безопасности, качества и удобства.
16.2. Аналитические данные могут использоваться для понимания способов использования Сервиса, выявления ошибок, анализа производительности, оптимизации системы и улучшения существующих функций.
16.3. По возможности для аналитики используются анонимные или псевдонимизированные данные, если для обработки идентифицируемых данных отсутствует иное правовое основание.
16.4. Аналитические данные могут использоваться для проектирования, разработки, тестирования и улучшения новых функций, автоматизированных решений, инструментов на основе искусственного интеллекта и иных технологий при соблюдении законодательства.
16.5. Если в Сервисе применяются функции на основе искусственного интеллекта, персональные данные обрабатываются только в объёме, необходимом для работы соответствующей функции, и в соответствии с настоящей Политикой и законодательством.
16.6. Поставщик услуг не использует содержимое документов Пользователя для автоматизированного принятия решений, порождающих для субъекта данных юридические или сопоставимые существенные последствия, кроме случаев, разрешённых законом или основанных на явно выраженном согласии субъекта данных.
16.7. Поставщик услуг не продаёт персональные данные Пользователей или содержимое их документов третьим лицам для маркетинговых целей.
16.8. Если новые технологии или функции изменяют порядок обработки персональных данных, Поставщик услуг обновляет настоящую Политику до вступления соответствующих изменений в силу либо в иной разумный срок, предусмотренный применимым законодательством.
17Персональные данные несовершеннолетних
17.1. Сервис Arveteha не предназначен для лиц младше 18 лет, и Поставщик услуг сознательно не собирает персональные данные несовершеннолетних без надлежащего правового основания.
17.2. Если станет известно, что персональные данные несовершеннолетнего обрабатывались с нарушением законодательства или без необходимого правового основания, Поставщик услуг примет разумные меры для их удаления либо прекращения обработки.
17.3. Родителю, опекуну или иному законному представителю, полагающему, что несовершеннолетний передал данные Сервису без необходимого правового основания, следует незамедлительно связаться с Поставщиком услуг по контактам, указанным в настоящей Политике.
17.4. Настоящий раздел не ограничивает случаи, когда обработка персональных данных несовершеннолетнего разрешена или требуется применимым законодательством.
18Осуществление прав субъекта данных
18.1. Субъект данных вправе осуществлять все права, предоставленные GDPR и иными применимыми правовыми актами, направив соответствующий запрос Поставщику услуг.
18.2. Запрос можно направить по адресу info@arveteha.ee или иным способом, предусмотренным Сервисом.
18.3. До исполнения запроса Поставщик услуг вправе проверить личность заявителя, если это необходимо для защиты персональных данных.
18.4. Поставщик услуг отвечает на запрос без неоправданной задержки и не позднее одного месяца со дня его получения, если применимое законодательство не допускает продление срока.
18.5. Если запрос является явно необоснованным или чрезмерным, Поставщик услуг вправе отказаться от его исполнения либо потребовать разумную плату в пределах, допускаемых законодательством.
18.6. Если запрос не может быть удовлетворён, субъекту данных сообщаются причины отказа и разъясняется право обратиться в Инспекцию по защите данных Эстонии или в компетентный суд.
19Принципы защиты персональных данных
19.1. Поставщик услуг обрабатывает персональные данные законно, добросовестно и прозрачно.
19.2. Данные собираются только для конкретных, ясно определённых и законных целей и впоследствии не используются способом, несовместимым с такими целями.
19.3. Поставщик услуг соблюдает принцип минимизации и обрабатывает только данные, необходимые для достижения соответствующей цели.
19.4. Поставщик услуг принимает разумные меры, чтобы обрабатываемые данные были актуальными и точными, а при необходимости — исправлялись или удалялись.
19.5. Персональные данные хранятся только столько, сколько необходимо для цели обработки или выполнения требований законодательства.
19.6. Поставщик услуг применяет надлежащие технические и организационные меры для обеспечения целостности, конфиденциальности и доступности персональных данных.
19.7. Поставщик услуг отвечает за соблюдение описанных в настоящей Политике принципов и при необходимости готов подтвердить их соблюдение в соответствии с применимым законодательством.
20Нарушения безопасности персональных данных
20.1. Поставщик услуг применяет разумные технические и организационные меры для предотвращения и выявления нарушений безопасности персональных данных и уменьшения возможных последствий.
20.2. При нарушении безопасности персональных данных Поставщик услуг действует в соответствии с GDPR, законодательством Эстонской Республики и рекомендациями компетентных надзорных органов.
20.3. Если нарушение с высокой вероятностью создаёт риск для прав и свобод субъекта данных, Поставщик услуг при необходимости уведомляет компетентный надзорный орган и затронутых лиц в установленном законом порядке.
20.4. При обнаружении возможного инцидента безопасности или нарушения персональных данных Пользователь должен незамедлительно сообщить об этом по адресу info@arveteha.ee.
21Изменение Политики конфиденциальности
21.1. Поставщик услуг вправе изменять или дополнять настоящую Политику, если это необходимо в связи с развитием Сервиса, изменением законодательства, технологий или иными обоснованными обстоятельствами.
21.2. Новая редакция публикуется на сайте Arveteha и вступает в силу с указанной в ней даты, если не предусмотрено иное.
21.3. Если изменения существенно затрагивают принципы обработки персональных данных или права субъектов данных, Поставщик услуг уведомляет Пользователей в разумный срок до вступления изменений в силу, когда это требуется применимым законодательством.
21.4. Актуальная редакция настоящей Политики всегда доступна на сайте Arveteha.
22Контактные данные
22.1. Контролёром персональных данных в соответствии с настоящей Политикой является:
Alveron Consulting OÜ
Регистрационный код: 17444310
Номер плательщика НДС: EE102986967
Адрес: Peterburi tee 47c, 11415 Tallinn, Estonia
Электронная почта: info@arveteha.ee
Веб-сайт: https://arveteha.ee
22.2. По вопросам обработки персональных данных или настоящей Политики можно обратиться к Поставщику услуг по указанным выше контактным данным.
22.3. Если субъект данных считает, что обработка его персональных данных нарушает применимое законодательство, он вправе обратиться в Инспекцию по защите данных Эстонии или в компетентный суд.
23Заключительные положения
23.1. Настоящая Политика составлена в соответствии с Регламентом Европейского парламента и Совета (ЕС) 2016/679 (Общий регламент по защите данных, GDPR), Законом Эстонской Республики о защите персональных данных и иными применимыми актами Европейского союза и Эстонской Республики.
23.2. Если какое-либо положение настоящей Политики окажется недействительным или неприменимым, это не влияет на действительность и применимость остальных положений. Такое положение заменяется допустимым положением, максимально близким к нему по правовому смыслу.
23.3. Настоящая Политика толкуется в соответствии с правом Эстонской Республики, если иное не следует из применимого законодательства.
23.4. Споры, связанные с обработкой персональных данных, стороны стремятся прежде всего разрешить путём переговоров. Если соглашение не достигнуто, спор разрешается в порядке, установленном применимым законодательством.
23.5. Настоящая Политика вступает в силу с момента публикации на сайте Arveteha и действует до размещения новой версии.