⚠ САЙТ В РАЗРАБОТКЕ — информация может быть неточной        ⚠ САЙТ В РАЗРАБОТКЕ — информация может быть неточной        ⚠ САЙТ В РАЗРАБОТКЕ — информация может быть неточной       

GDPR — Инструкция по использованию

Последнее обновление: февраль 2025 г.

Тип документа: информационное уведомление в соответствии со статьями 12-14 Регламента (ЕС) 2016/679 (Общий регламент по защите данных, «GDPR»).
Настоящее уведомление разъясняет, как обрабатываются персональные данные при просмотре сайта, обращении к нам или совершении покупки в Canvartin, включая постеры, холсты и изделия papercraft (в том числе персонализированные заказы).
Сайт: https://canvartin.com/

Содержание

2) Идентификация контролёра данных

Контролёром данных по смыслу статьи 4(7) GDPR является Надежда Хусаинова (торговое название: Canvartin; налоговый номер/NIF: ESZ0887444V), зарегистрированная в Испании.

Почтовый адрес, email и телефон/WhatsApp контролёра указаны в разделе Контакты и жалобы, чтобы избежать повторов и сохранить читаемость настоящего уведомления.

3) Область применения и роли

3.1 На кого распространяется настоящее уведомление

3.2 Контролёр и другие контролёры

3.3 Отсутствие несвязанной обработки

Персональные данные обрабатываются только для определённых целей, описанных в настоящем уведомлении, в соответствии со статьёй 5(1)(b) GDPR (ограничение цели) и статьёй 5(1)(c) (минимизация данных).

4) Применяемые принципы GDPR

Обработка данных организована в соответствии с принципами статьи 5(1) GDPR:

5) Категории персональных данных

5.1 Идентификационные и контактные данные

5.2 Данные о заказах и транзакциях

5.3 Данные коммуникаций и поддержки

5.4 Содержимое персонализации (данные на заказ)

5.5 Данные, не собираемые намеренно

Контролёр не запрашивает и не требует специальные категории персональных данных в значении статьи 9 GDPR. Если вы добровольно включаете такие данные в содержимое персонализации или в свои сообщения, они будут обрабатываться только в той мере, в какой это строго необходимо для выполнения вашего запроса и ответа вам.

6) Обработка по линейкам продукции: постеры / холсты / papercraft

6.1 Постеры (без персонализации)

Для стандартных постеров обработка ограничена тем, что необходимо для принятия заказа, изготовления/упаковки постера и его отправки.

6.2 Холсты (без персонализации)

Для стандартных холстов обработка ограничена тем, что необходимо для исполнения договора купли-продажи, отправки товара и обработки послепродажных запросов.

6.3 Изделия papercraft (наборы и печатные детали)

Для изделий papercraft обработка ограничена принятием и выполнением заказа, отправкой и поддержкой. Наборы papercraft могут включать такие компоненты, как печатные бумажные детали и, в зависимости от набора, аксессуары (например, канцелярский нож, клей ПВА, пластиковую линейку, пластиковую упаковку, шариковую ручку). Наличие аксессуаров не меняет категории обрабатываемых персональных данных; оно может повышать необходимость точных данных о доставке и тщательной послепродажной обработки.

7) Персонализация (заказы на заказ)

7.1 Что означает «персонализация»

Персонализация означает обработку, использующую предоставленную вами информацию для создания продукта специально для вас. Примеры включают добавление имён, дат, коротких сообщений, запросов на индивидуальный цвет или печать вашего изображения на постере/холсте (там, где это предлагается).

7.2 Данные персонализации и обязанности

7.3 Правовые основания персонализации

7.4 Минимизация для персонализированного контента

Персонализация организована в соответствии со статьёй 5(1)(c) GDPR: обрабатывается только содержимое, строго необходимое для изготовления персонализированного товара. Избыточное содержимое в сообщениях (не относящиеся к делу личные данные) не требуется и не должно передаваться.

7.5 Доказательство персонализации и разрешение споров

Для разрешения споров о «несоответствии заказу» контролёр может хранить:

Это опирается на исполнение договора (ст. 6(1)(b)) и законный интерес в предотвращении и разрешении споров (ст. 6(1)(f)).

8) Цели и правовые основания (статья 6 GDPR)

ЦельЧто включаетОсновное правовое основание (GDPR)Ключевые ссылки на GDPR
Создание и управление заказами Приём заказов, подтверждение деталей, подготовка инструкций по производству/упаковке, обновления статуса. Ст. 6(1)(b) Исполнение договора GDPR (ст. 6; ст. 13(1)(c))
Доставка и логистика Проверка адреса (при необходимости), транспортные этикетки, передача перевозчику, уведомления о доставке, обработка неудачных доставок. Ст. 6(1)(b) Исполнение договора GDPR ст. 6; ст. 5(1)(c)
Поддержка клиентов и коммуникации Ответы на вопросы, предоставление инструкций и разъяснений, обработка жалоб, замен, недостающих товаров. Ст. 6(1)(b) Исполнение договора
Ст. 6(1)(f) Законный интерес
GDPR ст. 6; ст. 13; ст. 21
Производство персонализации Обработка индивидуального текста/изображений для создания персонализированного элемента постера/холста/papercraft, который вы заказали. Ст. 6(1)(b) Исполнение договора GDPR ст. 6; ст. 5(1)(b)-(c)
Бухгалтерский учёт, выставление счетов и соответствие требованиям Счета/квитанции, ведение бухгалтерского учёта, обязательное хранение записей, ответы на законные запросы органов власти. Ст. 6(1)(c) Юридическое обязательство GDPR ст. 6(1)(c); ст. 13(1)(c)
Возвраты, возмещения и споры Разрешение на возврат, обработка возмещений, предотвращение мошенничества при возвратах, сохранение доказательств. Ст. 6(1)(b) Исполнение договора
Ст. 6(1)(c) Юридическое обязательство (при необходимости)
Ст. 6(1)(f) Законный интерес
GDPR ст. 6; ст. 5(1)(e); ст. 21
Безопасность, предотвращение мошенничества и злоупотреблений Защита коммуникаций и целостности заказов, обнаружение подозрительной активности, предотвращение кражи личности и злоупотреблений чарджбэками. Ст. 6(1)(f) Законный интерес GDPR ст. 6(1)(f); ст. 32; ст. 5(1)(f)

8.1 Оценка баланса законного интереса (ст. 6(1)(f) и ст. 21 GDPR)

Когда обработка основывается на законном интересе, контролёр оценивает:

Вы можете в любое время возразить против обработки, основанной на законном интересе (ст. 21 GDPR). Если возражение является обоснованным, обработка будет прекращена, если только не существует веских законных оснований, преобладающих над вашими интересами, правами и свободами, либо обработка не требуется для юридических требований.

9) Получатели, обработчики и раскрытие данных

9.1 Категории получателей (ст. 13(1)(e) GDPR)

Персональные данные передаются только в необходимом объёме следующим лицам:

9.2 Обработчики (ст. 28 GDPR)

Когда внешний поставщик обрабатывает персональные данные от имени контролёра, контролёр обеспечивает, что:

9.3 Отсутствие продажи персональных данных

Контролёр не продаёт персональные данные третьим лицам.

10) Международная передача данных (глава V GDPR)

10.1 Когда могут происходить передачи

Передачи за пределы Европейской экономической зоны (ЕЭЗ) могут происходить, если получатель/поставщик услуг обрабатывает или хранит данные в третьей стране либо предоставляет удалённый доступ из третьей страны. Передачи также могут происходить при общении с вами, если вы находитесь за пределами ЕЭЗ.

10.2 Механизмы передачи (статьи 44-49)

Международные передачи осуществляются только в соответствии с главой V GDPR (статьи 44-49). Когда применимо, контролёр опирается на:

10.3 Дополнительные гарантии

При использовании SCC контролёр применяет дополнительные гарантии, когда это необходимо, в соответствии со статьёй 32 GDPR и соответствующими рекомендациями EDPB: https://edpb.europa.eu/

11) Хранение данных (ст. 5(1)(e) GDPR)

11.1 Основное правило

Персональные данные хранятся только в течение времени, необходимого для указанных целей и соблюдения правовых обязательств. Решения о хранении учитывают:

11.2 Хранение по категориям (практический обзор)

КатегорияПодход к хранениюСоответствие цели
История заказов, доставок и поддержкиХранится в течение времени, необходимого для исполнения договора и разумной послепродажной поддержки, затем удаляется или обезличивается, если не требуется для соответствия требованиям или разрешения споров.Ст. 6(1)(b), ст. 6(1)(f), ст. 5(1)(e)
Счета и бухгалтерские записиХранятся в течение периода, требуемого применимым бухгалтерским/налоговым законодательством; доступ ограничен уполномоченными лицами.Ст. 6(1)(c), ст. 5(1)(e)
Файлы персонализации и одобренияХранятся по мере необходимости для изготовления персонализированного товара и разрешения споров/возвратов; затем удаляются, если продолжение хранения не требуется для юридических требований или обязательного учёта.Ст. 6(1)(b), ст. 6(1)(f), ст. 5(1)(e)
Документация по возвратам/возмещениямХранится по мере необходимости для завершения возврата/возмещения и управления рисками мошенничества и спорами; дольше, если этого требует закон или для защиты юридических требований.Ст. 6(1)(b), ст. 6(1)(c), ст. 6(1)(f)
Списки подавления (запрет на контакт)Хранятся для обеспечения соблюдения отказов от маркетинговых рассылок.Ст. 6(1)(f), ст. 21

12) Права субъектов данных (статьи 12-23 GDPR)

12.1 Ваши права

12.2 Как обрабатываются запросы (статьи 12-14)

12.3 Ограничения и исключения

Права не являются абсолютными. Контролёр может отказать в удовлетворении запроса или ограничить его, если это разрешено GDPR (например, когда хранение требуется по закону или необходимо для юридических требований), и объяснит причины в соответствии со статьёй 12(4) GDPR.

13) Возражения, отзыв согласия и списки подавления

13.1 Возражение против обработки (статья 21)

Когда обработка основана на законном интересе (ст. 6(1)(f) GDPR), вы можете в любое время возразить по причинам, связанным с вашей конкретной ситуацией (ст. 21(1) GDPR). Контролёр прекратит обработку, если только не существует веских законных оснований, преобладающих над вашими интересами, правами и свободами, либо обработка не требуется для юридических требований.

13.2 Прямой маркетинг (статья 21(2)-(3))

Если персональные данные обрабатываются в целях прямого маркетинга, вы можете возразить в любое время. После возражения данные больше не будут обрабатываться для прямого маркетинга (ст. 21(2)-(3) GDPR).

13.3 Отзыв согласия (статья 7(3))

Когда обработка основана на согласии, оно может быть отозвано в любое время. Отзыв не влияет на законность обработки, основанной на согласии до его отзыва (ст. 7(3) GDPR).

13.4 Списки подавления

Для соблюдения возражений/отказов контролёр может хранить минимальную запись (например, адрес электронной почты) в списке подавления. Это гарантирует, что с вами больше не будут связываться в маркетинговых целях, в соответствии с законным интересом и обязательствами по соблюдению требований (ст. 6(1)(f); ст. 21 GDPR).

14) Возвраты, возмещения и споры

14.1 Запросы на возврат и необходимые данные

Когда вы запрашиваете возврат или возмещение, контролёр обрабатывает информацию, необходимую для:

14.2 Правовые основания обработки данных, связанной с возвратами

14.3 Доказательства и документация

Для споров и вопросов качества контролёр может запрашивать и обрабатывать:

Любая документация ограничивается необходимым объёмом (ст. 5(1)(c) GDPR) и хранится только в течение времени, необходимого для процесса возврата/спора и связанных правовых обязательств (ст. 5(1)(e) GDPR).

14.4 Персонализированные товары и возвраты

Персонализированные товары могут потребовать дополнительной проверки согласованной индивидуальной спецификации. Контролёр может хранить запись о данных персонализации и этапах одобрения для оценки того, соответствует ли доставленный товар подтверждённому заказу. Это опирается на исполнение договора и законный интерес в справедливом разрешении споров (ст. 6(1)(b) и ст. 6(1)(f) GDPR).

15) Безопасность и конфиденциальность (ст. 32 GDPR)

15.1 Цель обеспечения безопасности

Контролёр применяет надлежащие технические и организационные меры для обеспечения уровня безопасности, соответствующего риску (ст. 32(1) GDPR), с учётом уровня развития техники, затрат на внедрение, характера, объёма, контекста и целей обработки, а также рисков различной вероятности и тяжести для физических лиц.

15.2 Подход, основанный на оценке рисков

Меры безопасности выбираются для снижения таких рисков, как:

15.3 Организационные меры

15.4 Технические меры (средства защиты, описанные на функциональном уровне)

Средства защиты внедряются для обеспечения конфиденциальности, целостности и доступности (ст. 32(1) GDPR). Средства контроля описаны на функциональном уровне, чтобы оставаться точными по мере развития систем и избегать вводящих в заблуждение утверждений.

15.5 Защита содержимого персонализации

Поскольку содержимое персонализации может включать имена, сообщения и изображения, применяется дополнительная осторожность:

15.6 Граница безопасности платежей

Обработку платежей, как правило, осуществляют поставщики платёжных услуг. Контролёр обрабатывает только то, что необходимо для подтверждения статуса платежа, сопоставления транзакций с заказами и управления возмещениями и спорами. Это поддерживает минимизацию данных (ст. 5(1)(c) GDPR) и снижает риск раскрытия чувствительных платёжных данных.

15.7 Тестирование безопасности и проверка (постоянная актуальность)

В соответствии со статьёй 32(1)(d) GDPR контролёр применяет процессы для:

15.8 Конфиденциальность в каналах поддержки клиентов

Коммуникации поддержки могут содержать детали заказов и адреса. Для снижения рисков:

16) Нарушения безопасности персональных данных (статьи 33-34 GDPR)

В случае нарушения безопасности персональных данных контролёр оценивает вероятность и тяжесть рисков для физических лиц. Когда это требуется:

17) Данные несовершеннолетних

Контролёр сознательно не собирает персональные данные несовершеннолетних. Если вы считаете, что несовершеннолетний предоставил персональные данные, вы можете связаться с контролёром для запроса их удаления там, где это применимо, с учётом правовых обязательств по хранению.

18) Изменения в настоящем уведомлении

Настоящее уведомление может обновляться для отражения изменений в обработке данных или требованиях законодательства. Последняя версия будет опубликована на сайте с обновлённой датой «Последнее обновление». Обработка данных по-прежнему регулируется требованиями GDPR о прозрачности и добросовестности (статьи 12-14).

19) Контакты и жалобы

Контролёр: Надежда Хусаинова
Адрес: Calle Lince, 10. Coín, Málaga, 29100, Испания
Email: admin@canvartin.com
Телефон / WhatsApp: +34 624 640 928
Сайт: https://canvartin.com/

Право подать жалобу (статья 77 GDPR): Вы имеете право подать жалобу в надзорный орган, в частности, в государстве-члене ЕС по месту вашего обычного проживания, работы или предполагаемого нарушения.
Испания (AEPD): https://www.aepd.es/

Приложение: статьи GDPR, на которые даны ссылки (официальные ссылки)

25) Файлы cookie и аналогичные технологии (онлайн-идентификаторы) — прозрачность и выбор

25.1 Когда применяется этот раздел

Этот раздел применяется, когда вы взаимодействуете с сайтом и любыми встроенными сервисами, которые хранят или получают доступ к информации на вашем устройстве (например, через файлы cookie, локальное хранилище, пиксели или аналогичные технологии). Когда такие технологии затрагивают персональные данные, обработка также подпадает под действие GDPR (Регламент (ЕС) 2016/679).

25.2 Указанные правовые нормы

25.3 Категории данных, связанных с файлами cookie, которые могут обрабатываться

25.4 Цели и правовые основания

Категория cookie/технологииЦельПравовое основание (статья 6 GDPR)Ожидание согласия
Строго необходимыеОбеспечение основных функций сайта, которые вы явно запрашиваете (навигация, продолжение оформления заказа, функции безопасности).Ст. 6(1)(b) Договор (когда необходимо для предоставления запрошенной услуги) и/или Ст. 6(1)(f) Законный интерес (безопасная и стабильная работа сайта).Как правило, не требуют предварительного согласия по ePrivacy, если строго необходимы, но раскрываются прозрачно.
ПредпочтенияЗапоминание выбора (например, языка) для повышения удобства использования.Ст. 6(1)(f) Законный интерес и/или Ст. 6(1)(a) Согласие, если требуется применимыми национальными нормами.Может требовать согласия в зависимости от реализации и национальных норм.
АналитикаПонимание совокупного использования сайта для улучшения контента и навигации.Ст. 6(1)(a) Согласие, если аналитика не является строго необходимой.Предварительное согласие, когда требуется; настраивается для снижения идентифицируемости, если применимо.
МаркетингИзмерение эффективности рекламы и показ релевантной рекламы на сайтах/в приложениях.Ст. 6(1)(a) Согласие.Предварительное согласие.

25.5 Управление настройками cookie и отзыв согласия

25.6 Учёт согласия на использование cookie

Когда это необходимо для подтверждения соответствия требованиям, контролёр может хранить запись о вашем выборе относительно согласия на cookie (время, объём и сигнал предпочтения) для соблюдения требований подотчётности (ст. 5(2) GDPR) и условий согласия (ст. 7(1) GDPR).


26) Маркетинг, служебные сообщения и управление предпочтениями контакта

26.1 Транзакционные / служебные коммуникации

Контролёр отправляет сообщения, необходимые для исполнения договора или обработки вашего запроса (например: подтверждение заказа, обновления о доставке, уточнение деталей персонализации, инструкции по возврату). Эти коммуникации не отправляются в рекламных целях.

26.2 Прямой маркетинг (если предлагается)

Если предлагается маркетинг (например, рассылки, акции, анонсы новых товаров), контролёр обрабатывает ваши контактные данные и предпочтения для доставки таких коммуникаций.

26.3 Управление предпочтениями, отписка и подтверждение соответствия


27) Отзывы, рекомендации и пользовательский контент (если применимо)

27.1 Какие данные могут обрабатываться

27.2 Цели и правовые основания

27.3 Минимизация в отношении изображений

Если вы загружаете изображения, содержащие персональные данные (лица, имена, адреса, видимые на фоне), контролёр обрабатывает только то, что необходимо для цели отзыва, и может запросить замену или сокрытие таких данных при необходимости, в соответствии с минимизацией данных (ст. 5(1)(c) GDPR).


28) Страницы в социальных сетях и мессенджеры (независимые контролёры)

28.1 Обработка данных контролёром

Если вы связываетесь с контролёром через сообщения или комментарии в социальных сетях, контролёр обрабатывает предоставленный вами контент, чтобы ответить на ваш запрос и организовать обслуживание клиентов.

28.2 Обработка данных платформой

Платформы социальных сетей, как правило, обрабатывают персональные данные в своих собственных целях в качестве независимых контролёров. Их обработка регулируется их собственными уведомлениями о конфиденциальности. Контролёр не контролирует деятельность платформы по обработке данных.


29) Транспортные этикетки, риск неверной доставки и проверка адреса

29.1 Данные транспортных этикеток

Для доставки физических товаров (постеров, холстов, papercraft) контролёр обрабатывает и передаёт перевозчикам минимальную информацию, необходимую для доставки, такую как имя получателя, адрес доставки и контактные данные, когда это необходимо.

29.2 Точность адреса и отклонения при доставке

Когда доставка не удаётся (неверный адрес, неполные данные, недоступное место), контролёр может:

29.3 Неверный получатель / сообщения о неверной доставке

Если вы сообщаете о неверной доставке, контролёр обрабатывает информацию, необходимую для расследования (ссылка на заказ, отслеживание перевозчика, подтверждение доставки). Обработка остаётся ограниченной тем, что необходимо для устранения инцидента доставки (ст. 5(1)(c) GDPR), и хранится только столько, сколько необходимо (ст. 5(1)(e) GDPR).


30) Бумажные документы и видимость при упаковке

30.1 Бумажные документы, используемые при выполнении заказа

Если во время упаковки используются бумажные документы заказа (например, накладная для комплектации/упаковки), они содержат только информацию, необходимую для выполнения заказа. Такие документы обрабатываются таким образом, чтобы снизить видимость персональных данных для неуполномоченных лиц.

30.2 Уничтожение

Когда бумажные документы больше не нужны, они уничтожаются таким образом, чтобы предотвратить несанкционированный доступ к персональным данным, в соответствии со статьёй 32 GDPR и ограничением срока хранения (ст. 5(1)(e) GDPR).


31) Реестр деятельности по обработке и документация подотчётности (статья 30; статья 5(2))

31.1 Подотчётность

Контролёр применяет принцип подотчётности (ст. 5(2) GDPR) и ведёт документацию о соответствии требованиям там, где это необходимо.

31.2 Реестр деятельности по обработке (статья 30 GDPR)

Где применимо, контролёр ведёт реестр деятельности по обработке, который может включать:

Ссылка на GDPR: GDPR ст. 30


32) Оценка воздействия на защиту данных и предварительные консультации (статьи 35-36)

32.1 DPIA (статья 35 GDPR)

Если контролёр внедряет обработку, которая может повлечь высокий риск для прав и свобод физических лиц, контролёр проведёт Оценку воздействия на защиту данных (DPIA), как того требует статья 35 GDPR.

32.2 Предварительная консультация (статья 36 GDPR)

Если DPIA указывает, что обработка повлечёт высокий риск в отсутствие мер, принятых контролёром для его снижения, контролёр проведёт консультацию с компетентным надзорным органом до начала обработки, как того требует статья 36 GDPR. GDPR ст. 36


33) Особые операционные случаи: замены, недостающие товары и частичные отправки

33.1 Замены и недостающие товары

Если вы сообщаете о недостающих или неверных товарах (включая компоненты наборов papercraft), контролёр обрабатывает минимальную информацию, необходимую для:

33.2 Частичные отправки

Когда заказ выполняется более чем одной отправкой (например, из-за наличия товара), контролёр обрабатывает идентификаторы отправлений и данные перевозчика для управления доставкой и коммуникациями с клиентом. Обработка остаётся ограниченной тем, что необходимо для завершения выполнения заказа.


34) Уточнение правового основания, совместимость и вторичное использование

34.1 Отсутствие несовместимого вторичного использования

Если контролёр рассматривает возможность обработки персональных данных для цели, отличной от той, для которой данные были собраны, контролёр оценит совместимость в соответствии со статьёй 6(4) GDPR и предоставит информацию согласно статьям 13-14 GDPR.

34.2 Юридическое обязательство против договора против законного интереса

Когда несколько правовых оснований могут показаться подходящими, контролёр выбирает наиболее подходящее основание для конкретной цели обработки и применяет гарантии для обеспечения добросовестности и соразмерности (ст. 5(1)(a) GDPR).


35) Данные третьих лиц, предоставленные клиентами (адреса получателей, подарочные заказы, переданные изображения)

35.1 Когда вы предоставляете данные другого лица

Если вы предоставляете имя/адрес другого лица для доставки (например, подарочный заказ) или отправляете изображение, содержащее персональные данные третьего лица, вы несёте ответственность за наличие правового основания для передачи такой информации контролёру для указанной цели.

35.2 Как контролёр обрабатывает такие данные


36) Операционные правила для запросов о реализации прав (уточнения, частичное выполнение и безопасная доставка)

36.1 Объём раскрытия при запросах на доступ

В ответ на запрос о доступе (ст. 15 GDPR) контролёр предоставляет:

Ссылка на GDPR: GDPR ст. 15

36.2 Права третьих лиц

Когда удовлетворение запроса негативно повлияет на права и свободы третьих лиц, контролёр может скрыть часть информации или ограничить раскрытие в допустимой GDPR мере, предоставляя при этом содержательный ответ (ст. 15(4) GDPR).

36.3 Безопасная доставка ответов

Контролёр может выбрать канал ответа, снижающий риск несанкционированного раскрытия (ст. 5(1)(f); ст. 32 GDPR), и может запросить проверку личности при наличии разумных сомнений (ст. 12(6) GDPR).


37) Непрерывность бизнеса и организационные изменения

37.1 Реорганизация, передача или реструктуризация

Если структура бизнеса контролёра изменится (например, реорганизация, затрагивающая операции по выполнению заказов), персональные данные будут переданы только в необходимом объёме и в соответствии с принципами GDPR.

37.2 Правовые основания и гарантии


38) Представитель в ЕС (статья 27)

Статья 27 GDPR применяется к отдельным контролёрам, не учреждённым в Союзе. Контролёр учреждён в Испании. Ссылка на GDPR: GDPR ст. 27