GDPR — Инструкция по использованию
Последнее обновление: февраль 2025 г.
Тип документа: информационное уведомление в соответствии со статьями 12-14 Регламента (ЕС) 2016/679 (Общий регламент по защите данных, «GDPR»).
Настоящее уведомление разъясняет, как обрабатываются персональные данные при просмотре сайта, обращении к нам или совершении покупки в Canvartin, включая постеры, холсты и изделия papercraft (в том числе персонализированные заказы).
Сайт: https://canvartin.com/
Содержание
- 1) Правовая основа (официальные ссылки)
- 2) Идентификация контролёра данных
- 3) Область применения и роли
- 4) Применяемые принципы GDPR
- 5) Категории персональных данных
- 6) Обработка по линейкам продукции: постеры / холсты / papercraft
- 7) Персонализация (заказы на заказ)
- 8) Цели и правовые основания
- 9) Получатели, обработчики и раскрытие данных
- 10) Международная передача данных
- 11) Хранение данных
- 12) Права субъектов данных
- 13) Возражения, отзыв согласия и списки подавления
- 14) Возвраты, возмещения и споры
- 15) Безопасность и конфиденциальность
- 16) Нарушения безопасности персональных данных
- 17) Данные несовершеннолетних
- 18) Изменения в настоящем уведомлении
- 19) Контакты и жалобы
- Приложение: статьи GDPR, на которые даны ссылки
- 25) Файлы cookie и аналогичные технологии
- 26) Маркетинг, служебные сообщения и управление предпочтениями
- 27) Отзывы, рекомендации и пользовательский контент
- 28) Страницы в социальных сетях и мессенджеры
- 29) Транспортные этикетки, риск неверной доставки и проверка адреса
- 30) Бумажные документы и видимость при упаковке
- 31) Реестр деятельности по обработке и документация подотчётности
- 32) Оценка воздействия на защиту данных и предварительные консультации
- 33) Особые операционные случаи
- 34) Уточнение правового основания, совместимость и вторичное использование
- 35) Данные третьих лиц, предоставленные клиентами
- 36) Операционные правила для запросов о реализации прав
- 37) Непрерывность бизнеса и организационные изменения
- 38) Представитель в ЕС
- Приложение (расширенное): дополнительные статьи GDPR
1) Правовая основа (официальные ссылки)
- GDPR — Регламент (ЕС) 2016/679 (официальный текст, EUR-Lex): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Стандартные договорные положения ЕС (SCC) — Имплементационное решение (ЕС) 2021/914 (EUR-Lex): https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj
- Европейский совет по защите данных (EDPB) — рекомендации: https://edpb.europa.eu/
- Надзорный орган Испании (AEPD): https://www.aepd.es/
2) Идентификация контролёра данных
Контролёром данных по смыслу статьи 4(7) GDPR является Надежда Хусаинова (торговое название: Canvartin; налоговый номер/NIF: ESZ0887444V), зарегистрированная в Испании.
Почтовый адрес, email и телефон/WhatsApp контролёра указаны в разделе Контакты и жалобы, чтобы избежать повторов и сохранить читаемость настоящего уведомления.
3) Область применения и роли
3.1 На кого распространяется настоящее уведомление
- Посетители сайта Canvartin.
- Клиенты, приобретающие постеры, холсты или изделия papercraft.
- Лица, запрашивающие персонализацию (текст/изображения на заказ).
- Лица, обращающиеся в службу поддержки (вопросы по заказам, возвраты, жалобы).
- Получатели служебных сообщений, необходимых для исполнения договора (подтверждение заказа, статус доставки).
3.2 Контролёр и другие контролёры
- Если вы покупаете через сторонние платформы (например, маркетплейс), такая платформа, как правило, действует как независимый контролёр в своих собственных целях. Контролёр получает только информацию, необходимую для выполнения заказа и оказания поддержки.
- Платёжные провайдеры и транспортные компании могут выступать контролёрами в отношении отдельных операций, требуемых законом и необходимых для оказания их услуг. Когда они действуют как обработчики, их деятельность регулируется статьёй 28 GDPR.
3.3 Отсутствие несвязанной обработки
Персональные данные обрабатываются только для определённых целей, описанных в настоящем уведомлении, в соответствии со статьёй 5(1)(b) GDPR (ограничение цели) и статьёй 5(1)(c) (минимизация данных).
4) Применяемые принципы GDPR
Обработка данных организована в соответствии с принципами статьи 5(1) GDPR:
- Законность, добросовестность, прозрачность (ст. 5(1)(a)) — понятная информация и действительные правовые основания.
- Ограничение цели (ст. 5(1)(b)) — отсутствие несовместимых видов использования.
- Минимизация данных (ст. 5(1)(c)) — только данные, необходимые для заказов, доставки, персонализации и поддержки.
- Точность (ст. 5(1)(d)) — разумные меры по поддержанию корректности данных.
- Ограничение хранения (ст. 5(1)(e)) — сроки хранения привязаны к цели и правовым обязательствам.
- Целостность и конфиденциальность (ст. 5(1)(f)) — меры безопасности согласно статье 32.
- Подотчётность (ст. 5(2)) — документированные меры соответствия там, где это требуется.
5) Категории персональных данных
5.1 Идентификационные и контактные данные
- Имя и фамилия.
- Адрес электронной почты.
- Номер телефона (включая WhatsApp, если используется для поддержки).
- Адрес доставки и адрес выставления счёта.
- Страна/регион (для доставки, НДС и контекста поддержки клиентов).
5.2 Данные о заказах и транзакциях
- Номер заказа, дата заказа, приобретённые товары (постеры, холсты, наборы papercraft), количество, цена, валюта.
- Способ доставки, номер отслеживания (если доступен), статус доставки, отклонения при доставке.
- Данные счёта/квитанции (в соответствии с требованиями бухгалтерского и налогового учёта).
- Ссылки на возврат/возмещение и их результат.
5.3 Данные коммуникаций и поддержки
- Сообщения, которые вы отправляете (email/WhatsApp), включая вложения, которые вы решите предоставить.
- Информация, необходимая для рассмотрения запросов (например, описание проблемы с доставкой, претензии о повреждениях, недостающие товары).
- Записи о жалобах и спорах, включая переписку и этапы разрешения.
5.4 Содержимое персонализации (данные на заказ)
- Текст на заказ (имена, даты, короткие сообщения) для печати или включения в дизайн.
- Изображения, которые вы загружаете или предоставляете для печати (например, фотографии, произведения искусства), если применимо.
- Выбранные вами варианты дизайна (размер, компоновка, цветовые опции), если применимо.
5.5 Данные, не собираемые намеренно
Контролёр не запрашивает и не требует специальные категории персональных данных в значении статьи 9 GDPR. Если вы добровольно включаете такие данные в содержимое персонализации или в свои сообщения, они будут обрабатываться только в той мере, в какой это строго необходимо для выполнения вашего запроса и ответа вам.
6) Обработка по линейкам продукции: постеры / холсты / papercraft
6.1 Постеры (без персонализации)
Для стандартных постеров обработка ограничена тем, что необходимо для принятия заказа, изготовления/упаковки постера и его отправки.
- Обычно используемые данные: данные о личности и контакте; адрес доставки; данные заказа; подтверждение оплаты; коммуникации со службой поддержки.
- Обычная цель: выполнение заказа, доставка, послепродажная поддержка.
- Основное правовое основание: исполнение договора (ст. 6(1)(b) GDPR).
6.2 Холсты (без персонализации)
Для стандартных холстов обработка ограничена тем, что необходимо для исполнения договора купли-продажи, отправки товара и обработки послепродажных запросов.
- Обычно используемые данные: данные о личности и контакте; адрес доставки; данные заказа; подтверждение оплаты; коммуникации со службой поддержки.
- Обычная цель: координация производства (при наличии), упаковка, отправка, обработка возвратов.
- Основное правовое основание: исполнение договора (ст. 6(1)(b) GDPR).
6.3 Изделия papercraft (наборы и печатные детали)
Для изделий papercraft обработка ограничена принятием и выполнением заказа, отправкой и поддержкой. Наборы papercraft могут включать такие компоненты, как печатные бумажные детали и, в зависимости от набора, аксессуары (например, канцелярский нож, клей ПВА, пластиковую линейку, пластиковую упаковку, шариковую ручку). Наличие аксессуаров не меняет категории обрабатываемых персональных данных; оно может повышать необходимость точных данных о доставке и тщательной послепродажной обработки.
- Обычно используемые данные: данные о личности и контакте; адрес доставки; данные заказа; коммуникации поддержки.
- Обычная цель: выполнение заказа, доставка, замена недостающих компонентов, обработка жалоб.
- Основное правовое основание: исполнение договора (ст. 6(1)(b) GDPR).
7) Персонализация (заказы на заказ)
7.1 Что означает «персонализация»
Персонализация означает обработку, использующую предоставленную вами информацию для создания продукта специально для вас. Примеры включают добавление имён, дат, коротких сообщений, запросов на индивидуальный цвет или печать вашего изображения на постере/холсте (там, где это предлагается).
7.2 Данные персонализации и обязанности
- Точность данных персонализации: вы несёте ответственность за проверку орфографии, дат и правильности деталей персонализации перед подтверждением заказа. Контролёр использует данные точно в том виде, в котором они были предоставлены, если не запрошено уточнение.
- Права третьих лиц: если вы предоставляете изображения или тексты, касающиеся третьих лиц, вы подтверждаете, что имеете право предоставлять их для печати/производства. Контролёр обрабатывает такой контент для исполнения договора (ст. 6(1)(b) GDPR).
- Ограничения содержания: контролёр может отказать в запросах на персонализацию, которые представляются незаконными или не могут быть выполнены в разумных пределах, на основании законного интереса и требований законодательства (ст. 6(1)(f) и/или ст. 6(1)(c) GDPR, в зависимости от ситуации).
7.3 Правовые основания персонализации
- Исполнение договора (ст. 6(1)(b) GDPR) — создание заказанного вами индивидуального товара.
- Законный интерес (ст. 6(1)(f) GDPR) — контроль качества, предотвращение злоупотреблений (например, мошеннических или недобросовестных запросов) и сохранение доказательств согласованной индивидуальной спецификации на случай споров.
- Юридическое обязательство (ст. 6(1)(c) GDPR) — хранение для бухгалтерского учёта, когда данные персонализации фигурируют в записи о заказе.
7.4 Минимизация для персонализированного контента
Персонализация организована в соответствии со статьёй 5(1)(c) GDPR: обрабатывается только содержимое, строго необходимое для изготовления персонализированного товара. Избыточное содержимое в сообщениях (не относящиеся к делу личные данные) не требуется и не должно передаваться.
7.5 Доказательство персонализации и разрешение споров
Для разрешения споров о «несоответствии заказу» контролёр может хранить:
- ваш подтверждённый файл индивидуального текста/изображения,
- запись о вашем одобрении (если применимо),
- коммуникации по заказу, подтверждающие индивидуальную спецификацию,
- производственные заметки, строго связанные с выполнением заказа.
Это опирается на исполнение договора (ст. 6(1)(b)) и законный интерес в предотвращении и разрешении споров (ст. 6(1)(f)).
8) Цели и правовые основания (статья 6 GDPR)
| Цель | Что включает | Основное правовое основание (GDPR) | Ключевые ссылки на GDPR |
|---|---|---|---|
| Создание и управление заказами | Приём заказов, подтверждение деталей, подготовка инструкций по производству/упаковке, обновления статуса. | Ст. 6(1)(b) Исполнение договора | GDPR (ст. 6; ст. 13(1)(c)) |
| Доставка и логистика | Проверка адреса (при необходимости), транспортные этикетки, передача перевозчику, уведомления о доставке, обработка неудачных доставок. | Ст. 6(1)(b) Исполнение договора | GDPR ст. 6; ст. 5(1)(c) |
| Поддержка клиентов и коммуникации | Ответы на вопросы, предоставление инструкций и разъяснений, обработка жалоб, замен, недостающих товаров. | Ст. 6(1)(b) Исполнение договора Ст. 6(1)(f) Законный интерес |
GDPR ст. 6; ст. 13; ст. 21 |
| Производство персонализации | Обработка индивидуального текста/изображений для создания персонализированного элемента постера/холста/papercraft, который вы заказали. | Ст. 6(1)(b) Исполнение договора | GDPR ст. 6; ст. 5(1)(b)-(c) |
| Бухгалтерский учёт, выставление счетов и соответствие требованиям | Счета/квитанции, ведение бухгалтерского учёта, обязательное хранение записей, ответы на законные запросы органов власти. | Ст. 6(1)(c) Юридическое обязательство | GDPR ст. 6(1)(c); ст. 13(1)(c) |
| Возвраты, возмещения и споры | Разрешение на возврат, обработка возмещений, предотвращение мошенничества при возвратах, сохранение доказательств. | Ст. 6(1)(b) Исполнение договора Ст. 6(1)(c) Юридическое обязательство (при необходимости) Ст. 6(1)(f) Законный интерес |
GDPR ст. 6; ст. 5(1)(e); ст. 21 |
| Безопасность, предотвращение мошенничества и злоупотреблений | Защита коммуникаций и целостности заказов, обнаружение подозрительной активности, предотвращение кражи личности и злоупотреблений чарджбэками. | Ст. 6(1)(f) Законный интерес | GDPR ст. 6(1)(f); ст. 32; ст. 5(1)(f) |
8.1 Оценка баланса законного интереса (ст. 6(1)(f) и ст. 21 GDPR)
Когда обработка основывается на законном интересе, контролёр оценивает:
- Проверку цели: преследуемый интерес (например, предотвращение мошенничества, разрешение споров, непрерывность деятельности).
- Проверку необходимости: необходима ли обработка и соразмерна ли она этой цели.
- Проверку баланса: воздействие на людей, разумные ожидания и доступные гарантии.
Вы можете в любое время возразить против обработки, основанной на законном интересе (ст. 21 GDPR). Если возражение является обоснованным, обработка будет прекращена, если только не существует веских законных оснований, преобладающих над вашими интересами, правами и свободами, либо обработка не требуется для юридических требований.
9) Получатели, обработчики и раскрытие данных
9.1 Категории получателей (ст. 13(1)(e) GDPR)
Персональные данные передаются только в необходимом объёме следующим лицам:
- Поставщики платёжных услуг (подтверждение оплаты, обработка возмещений, проверки на мошенничество).
- Перевозчики и службы доставки (имя, адрес, контактные данные, необходимые для доставки; статус отправления).
- Профессиональные консультанты (бухгалтерские, юридические) при необходимости для соблюдения требований и правовой защиты.
- Государственные органы, когда раскрытие требуется по закону (ст. 6(1)(c) GDPR).
- Поставщики услуг, выступающие в роли обработчиков согласно статье 28 GDPR, только на основании документированных инструкций и надлежащих гарантий.
9.2 Обработчики (ст. 28 GDPR)
Когда внешний поставщик обрабатывает персональные данные от имени контролёра, контролёр обеспечивает, что:
- обработка регулируется договором, соответствующим требованиям статьи 28(3) GDPR,
- поставщик применяет надлежащие меры безопасности (ст. 32 GDPR),
- субобработчики (если таковые имеются) контролируются и уполномочены в соответствии со статьёй 28(2)-(4) GDPR,
- данные обрабатываются только в документированных целях контролёра.
9.3 Отсутствие продажи персональных данных
Контролёр не продаёт персональные данные третьим лицам.
10) Международная передача данных (глава V GDPR)
10.1 Когда могут происходить передачи
Передачи за пределы Европейской экономической зоны (ЕЭЗ) могут происходить, если получатель/поставщик услуг обрабатывает или хранит данные в третьей стране либо предоставляет удалённый доступ из третьей страны. Передачи также могут происходить при общении с вами, если вы находитесь за пределами ЕЭЗ.
10.2 Механизмы передачи (статьи 44-49)
Международные передачи осуществляются только в соответствии с главой V GDPR (статьи 44-49). Когда применимо, контролёр опирается на:
- Решения об адекватности (ст. 45 GDPR), когда Европейская комиссия установила, что страна обеспечивает адекватный уровень защиты.
- Надлежащие гарантии (ст. 46 GDPR), включая Стандартные договорные положения ЕС (SCC): https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj
- Исключения (ст. 49 GDPR) только тогда, когда они применимы, и толкуемые ограничительно (например, передача, необходимая для исполнения договора).
10.3 Дополнительные гарантии
При использовании SCC контролёр применяет дополнительные гарантии, когда это необходимо, в соответствии со статьёй 32 GDPR и соответствующими рекомендациями EDPB: https://edpb.europa.eu/
11) Хранение данных (ст. 5(1)(e) GDPR)
11.1 Основное правило
Персональные данные хранятся только в течение времени, необходимого для указанных целей и соблюдения правовых обязательств. Решения о хранении учитывают:
- срок действия договора и период послепродажной поддержки,
- правовые обязательства (например, бухгалтерские, налоговые),
- сроки исковой давности для требований и споров,
- минимизацию и соразмерность данных (ст. 5(1)(c) и 5(1)(e) GDPR).
11.2 Хранение по категориям (практический обзор)
| Категория | Подход к хранению | Соответствие цели |
|---|---|---|
| История заказов, доставок и поддержки | Хранится в течение времени, необходимого для исполнения договора и разумной послепродажной поддержки, затем удаляется или обезличивается, если не требуется для соответствия требованиям или разрешения споров. | Ст. 6(1)(b), ст. 6(1)(f), ст. 5(1)(e) |
| Счета и бухгалтерские записи | Хранятся в течение периода, требуемого применимым бухгалтерским/налоговым законодательством; доступ ограничен уполномоченными лицами. | Ст. 6(1)(c), ст. 5(1)(e) |
| Файлы персонализации и одобрения | Хранятся по мере необходимости для изготовления персонализированного товара и разрешения споров/возвратов; затем удаляются, если продолжение хранения не требуется для юридических требований или обязательного учёта. | Ст. 6(1)(b), ст. 6(1)(f), ст. 5(1)(e) |
| Документация по возвратам/возмещениям | Хранится по мере необходимости для завершения возврата/возмещения и управления рисками мошенничества и спорами; дольше, если этого требует закон или для защиты юридических требований. | Ст. 6(1)(b), ст. 6(1)(c), ст. 6(1)(f) |
| Списки подавления (запрет на контакт) | Хранятся для обеспечения соблюдения отказов от маркетинговых рассылок. | Ст. 6(1)(f), ст. 21 |
12) Права субъектов данных (статьи 12-23 GDPR)
12.1 Ваши права
- Право на доступ (ст. 15 GDPR).
- Право на исправление (ст. 16 GDPR).
- Право на удаление (ст. 17 GDPR).
- Право на ограничение обработки (ст. 18 GDPR).
- Право на переносимость данных (ст. 20 GDPR), если применимо.
- Право на возражение (ст. 21 GDPR), включая абсолютное право на возражение против прямого маркетинга.
- Права, связанные с автоматизированным принятием решений (ст. 22 GDPR), если применимо.
- Право на отзыв согласия (ст. 7(3) GDPR), когда обработка основана на согласии.
12.2 Как обрабатываются запросы (статьи 12-14)
- Прозрачная коммуникация: информация предоставляется в краткой, прозрачной и понятной форме (ст. 12(1) GDPR).
- Сроки: ответы предоставляются без необоснованной задержки и в течение одного месяца, с возможностью продления на два месяца при необходимости (ст. 12(3) GDPR).
- Проверка личности: может быть запрошена дополнительная информация при наличии разумных сомнений в личности заявителя (ст. 12(6) GDPR).
- Плата: запросы обычно рассматриваются бесплатно; разумная плата может применяться к явно необоснованным или избыточным запросам (ст. 12(5) GDPR).
12.3 Ограничения и исключения
Права не являются абсолютными. Контролёр может отказать в удовлетворении запроса или ограничить его, если это разрешено GDPR (например, когда хранение требуется по закону или необходимо для юридических требований), и объяснит причины в соответствии со статьёй 12(4) GDPR.
13) Возражения, отзыв согласия и списки подавления
13.1 Возражение против обработки (статья 21)
Когда обработка основана на законном интересе (ст. 6(1)(f) GDPR), вы можете в любое время возразить по причинам, связанным с вашей конкретной ситуацией (ст. 21(1) GDPR). Контролёр прекратит обработку, если только не существует веских законных оснований, преобладающих над вашими интересами, правами и свободами, либо обработка не требуется для юридических требований.
13.2 Прямой маркетинг (статья 21(2)-(3))
Если персональные данные обрабатываются в целях прямого маркетинга, вы можете возразить в любое время. После возражения данные больше не будут обрабатываться для прямого маркетинга (ст. 21(2)-(3) GDPR).
13.3 Отзыв согласия (статья 7(3))
Когда обработка основана на согласии, оно может быть отозвано в любое время. Отзыв не влияет на законность обработки, основанной на согласии до его отзыва (ст. 7(3) GDPR).
13.4 Списки подавления
Для соблюдения возражений/отказов контролёр может хранить минимальную запись (например, адрес электронной почты) в списке подавления. Это гарантирует, что с вами больше не будут связываться в маркетинговых целях, в соответствии с законным интересом и обязательствами по соблюдению требований (ст. 6(1)(f); ст. 21 GDPR).
14) Возвраты, возмещения и споры
14.1 Запросы на возврат и необходимые данные
Когда вы запрашиваете возврат или возмещение, контролёр обрабатывает информацию, необходимую для:
- идентификации вашего заказа (номер заказа, дата покупки, детали товара),
- подтверждения права на возврат и условий (если применимо),
- координации отправки возврата или предоставления инструкций,
- проверки возвращённых товаров (если применимо),
- оформления возмещения или замены,
- регистрации результата для бухгалтерского учёта и непрерывности поддержки клиентов.
14.2 Правовые основания обработки данных, связанной с возвратами
- Исполнение договора (ст. 6(1)(b) GDPR) — управление возвратами, заменами и возмещениями как частью отношений по продаже.
- Юридическое обязательство (ст. 6(1)(c) GDPR) — когда хранение требуется бухгалтерским/налоговым законодательством или законодательством о защите прав потребителей.
- Законный интерес (ст. 6(1)(f) GDPR) — предотвращение мошенничества, разрешение споров и сохранение доказательств состояния товаров и этапов обработки возврата.
14.3 Доказательства и документация
Для споров и вопросов качества контролёр может запрашивать и обрабатывать:
- фотографии повреждений, ошибок печати или недостающих компонентов,
- фотографии упаковки при доставке (при необходимости),
- данные отслеживания перевозчика,
- историю переписки, необходимую для разрешения проблемы.
Любая документация ограничивается необходимым объёмом (ст. 5(1)(c) GDPR) и хранится только в течение времени, необходимого для процесса возврата/спора и связанных правовых обязательств (ст. 5(1)(e) GDPR).
14.4 Персонализированные товары и возвраты
Персонализированные товары могут потребовать дополнительной проверки согласованной индивидуальной спецификации. Контролёр может хранить запись о данных персонализации и этапах одобрения для оценки того, соответствует ли доставленный товар подтверждённому заказу. Это опирается на исполнение договора и законный интерес в справедливом разрешении споров (ст. 6(1)(b) и ст. 6(1)(f) GDPR).
15) Безопасность и конфиденциальность (ст. 32 GDPR)
15.1 Цель обеспечения безопасности
Контролёр применяет надлежащие технические и организационные меры для обеспечения уровня безопасности, соответствующего риску (ст. 32(1) GDPR), с учётом уровня развития техники, затрат на внедрение, характера, объёма, контекста и целей обработки, а также рисков различной вероятности и тяжести для физических лиц.
15.2 Подход, основанный на оценке рисков
Меры безопасности выбираются для снижения таких рисков, как:
- несанкционированный доступ к деталям заказа (имена, адреса),
- компрометация учётных записей (если таковые существуют),
- несанкционированное раскрытие содержимого персонализации (индивидуальный текст/изображения),
- мошеннические заявки на возмещение и возврат с использованием чужой личности или данных заказа,
- попытки фишинга и социальной инженерии, нацеленные на каналы поддержки клиентов,
- случайная утрата или удаление записей, необходимых для выполнения заказов,
- утрата конфиденциальности во время коммуникаций с поставщиками услуг,
- незаконная обработка за пределами заявленных целей.
15.3 Организационные меры
- Управление доступом: доступ к персональным данным ограничен тем, что необходимо для выполнения заказов и поддержки (принцип служебной необходимости), в соответствии со статьёй 5(1)(f) и статьёй 32(1)(b) GDPR.
- Разделение ролей: при делегировании задач права доступа разделяются для снижения риска раскрытия персональных данных.
- Конфиденциальность: лица, имеющие доступ к персональным данным, несут обязательства по конфиденциальности, соответствующие контексту (ст. 28(3)(b) GDPR для обработчиков; общие принципы конфиденциальности согласно статье 5(1)(f)).
- Процедуры обработки данных: документированные шаги по получению, использованию и уничтожению персональных данных, включая файлы персонализации и доказательства по возвратам.
- Обучение и повышение осведомлённости: меры по снижению числа ошибок и улучшению распознавания фишинга и мошеннических запросов.
- Управление поставщиками: отбор и проверка поставщиков услуг, с договорными обязательствами, когда они выступают обработчиками (ст. 28 GDPR), и оценка гарантий передачи данных (глава V GDPR).
- Управление инцидентами: процедуры выявления, оценки и реагирования на предполагаемые инциденты с персональными данными, в соответствии со статьями 33-34 GDPR.
- Физическая безопасность: разумные меры по защите распечатанных документов заказов и физических записей (если таковые имеются), а также по предотвращению несанкционированного просмотра транспортных этикеток и данных клиентов во время упаковки.
15.4 Технические меры (средства защиты, описанные на функциональном уровне)
Средства защиты внедряются для обеспечения конфиденциальности, целостности и доступности (ст. 32(1) GDPR). Средства контроля описаны на функциональном уровне, чтобы оставаться точными по мере развития систем и избегать вводящих в заблуждение утверждений.
- Защищённые коммуникации: меры по защите персональных данных при передаче для снижения риска перехвата.
- Аутентификация и авторизация: механизмы предотвращения несанкционированного доступа к административным функциям и записям заказов.
- Контроль изменений: меры по снижению случайных ошибок конфигурации, которые могут привести к раскрытию данных клиентов.
- Резервное копирование и восстановление: меры, поддерживающие своевременное восстановление доступности и доступа к персональным данным после инцидента (ст. 32(1)(c) GDPR).
- Проверки целостности: меры по снижению риска несанкционированного изменения данных заказа (адресов, текста персонализации).
- Минимизация раскрытия: ограничение объёма персональных данных, отображаемых в операционном контексте (например, ограничение видимости полного адреса, когда это не требуется).
15.5 Защита содержимого персонализации
Поскольку содержимое персонализации может включать имена, сообщения и изображения, применяется дополнительная осторожность:
- Ограничение цели: файлы персонализации используются только для изготовления заказанного вами товара и разрешения связанных с ним споров (ст. 5(1)(b) GDPR).
- Контролируемый доступ: доступ ограничен лицами, участвующими в выполнении персонализированного заказа.
- Контролируемая передача: файлы персонализации не передаются посторонним сторонам; передача осуществляется только тогда, когда это необходимо для производства/отправки.
- Дисциплина хранения: удаление или обезличивание после достижения цели, с учётом правовых обязательств и защиты требований (ст. 5(1)(e) GDPR).
15.6 Граница безопасности платежей
Обработку платежей, как правило, осуществляют поставщики платёжных услуг. Контролёр обрабатывает только то, что необходимо для подтверждения статуса платежа, сопоставления транзакций с заказами и управления возмещениями и спорами. Это поддерживает минимизацию данных (ст. 5(1)(c) GDPR) и снижает риск раскрытия чувствительных платёжных данных.
15.7 Тестирование безопасности и проверка (постоянная актуальность)
В соответствии со статьёй 32(1)(d) GDPR контролёр применяет процессы для:
- периодической проверки мер безопасности,
- подтверждения того, что ограничения доступа остаются актуальными,
- оценки эффективности применения практик хранения и удаления,
- подтверждения того, что договорённости с обработчиками остаются в соответствии со статьёй 28 GDPR.
15.8 Конфиденциальность в каналах поддержки клиентов
Коммуникации поддержки могут содержать детали заказов и адреса. Для снижения рисков:
- контролёр может запросить минимальную проверку (например, номер заказа и email) перед обсуждением деталей конкретного заказа,
- контролёр избегает запроса ненужных данных (например, полных номеров платёжных карт),
- вложения запрашиваются только при необходимости (например, фотографии повреждений для претензии),
- данные, передаваемые через сервисы обмена сообщениями, обрабатываются с осторожностью и хранятся только столько, сколько необходимо.
16) Нарушения безопасности персональных данных (статьи 33-34 GDPR)
В случае нарушения безопасности персональных данных контролёр оценивает вероятность и тяжесть рисков для физических лиц. Когда это требуется:
- Уведомление надзорного органа: без необоснованной задержки и, по возможности, в течение 72 часов с момента, когда стало известно о нарушении (ст. 33 GDPR).
- Информирование затронутых лиц: без необоснованной задержки, если нарушение может повлечь высокий риск для прав и свобод, если не применимо исключение (ст. 34 GDPR).
17) Данные несовершеннолетних
Контролёр сознательно не собирает персональные данные несовершеннолетних. Если вы считаете, что несовершеннолетний предоставил персональные данные, вы можете связаться с контролёром для запроса их удаления там, где это применимо, с учётом правовых обязательств по хранению.
18) Изменения в настоящем уведомлении
Настоящее уведомление может обновляться для отражения изменений в обработке данных или требованиях законодательства. Последняя версия будет опубликована на сайте с обновлённой датой «Последнее обновление». Обработка данных по-прежнему регулируется требованиями GDPR о прозрачности и добросовестности (статьи 12-14).
19) Контакты и жалобы
Контролёр: Надежда Хусаинова
Адрес: Calle Lince, 10. Coín, Málaga, 29100, Испания
Email: admin@canvartin.com
Телефон / WhatsApp: +34 624 640 928
Сайт: https://canvartin.com/
Право подать жалобу (статья 77 GDPR): Вы имеете право подать жалобу в надзорный орган, в частности, в государстве-члене ЕС по месту вашего обычного проживания, работы или предполагаемого нарушения.
Испания (AEPD): https://www.aepd.es/
Приложение: статьи GDPR, на которые даны ссылки (официальные ссылки)
- GDPR (полный текст): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Статья 4 (Определения): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Статья 5 (Принципы): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Статья 6 (Законность): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Статья 7 (Согласие): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Статьи 12-14 (Прозрачная информация): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Статья 15 (Доступ): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Статья 16 (Исправление): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Статья 17 (Удаление): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Статья 18 (Ограничение): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Статья 20 (Переносимость): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Статья 21 (Возражение): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Статья 22 (Автоматизированные решения): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Статья 25 (Защита данных с момента разработки и по умолчанию): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Статья 28 (Обработчики): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Статья 32 (Безопасность обработки): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Статьи 33-34 (Нарушения безопасности персональных данных): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Глава V (Передачи): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- SCC ЕС (Решение (ЕС) 2021/914): https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj
- EDPB: https://edpb.europa.eu/
- AEPD: https://www.aepd.es/
25) Файлы cookie и аналогичные технологии (онлайн-идентификаторы) — прозрачность и выбор
25.1 Когда применяется этот раздел
Этот раздел применяется, когда вы взаимодействуете с сайтом и любыми встроенными сервисами, которые хранят или получают доступ к информации на вашем устройстве (например, через файлы cookie, локальное хранилище, пиксели или аналогичные технологии). Когда такие технологии затрагивают персональные данные, обработка также подпадает под действие GDPR (Регламент (ЕС) 2016/679).
25.2 Указанные правовые нормы
- GDPR (Регламент (ЕС) 2016/679): EUR-Lex (GDPR)
- Директива ePrivacy (Директива 2002/58/EC с изменениями) — правило о хранении/доступе к устройству (файлы cookie): EUR-Lex (ePrivacy)
25.3 Категории данных, связанных с файлами cookie, которые могут обрабатываться
- идентификаторы файлов cookie и сигналы предпочтений (статус согласия, выбор языка),
- приблизительное местоположение, определяемое по IP-адресу,
- характеристики устройства и браузера (user agent, параметры экрана),
- базовые данные о взаимодействии (посещённые страницы, временные метки),
- реферер и параметры кампании (например, UTM-метки), если они присутствуют.
25.4 Цели и правовые основания
| Категория cookie/технологии | Цель | Правовое основание (статья 6 GDPR) | Ожидание согласия |
|---|---|---|---|
| Строго необходимые | Обеспечение основных функций сайта, которые вы явно запрашиваете (навигация, продолжение оформления заказа, функции безопасности). | Ст. 6(1)(b) Договор (когда необходимо для предоставления запрошенной услуги) и/или Ст. 6(1)(f) Законный интерес (безопасная и стабильная работа сайта). | Как правило, не требуют предварительного согласия по ePrivacy, если строго необходимы, но раскрываются прозрачно. |
| Предпочтения | Запоминание выбора (например, языка) для повышения удобства использования. | Ст. 6(1)(f) Законный интерес и/или Ст. 6(1)(a) Согласие, если требуется применимыми национальными нормами. | Может требовать согласия в зависимости от реализации и национальных норм. |
| Аналитика | Понимание совокупного использования сайта для улучшения контента и навигации. | Ст. 6(1)(a) Согласие, если аналитика не является строго необходимой. | Предварительное согласие, когда требуется; настраивается для снижения идентифицируемости, если применимо. |
| Маркетинг | Измерение эффективности рекламы и показ релевантной рекламы на сайтах/в приложениях. | Ст. 6(1)(a) Согласие. | Предварительное согласие. |
25.5 Управление настройками cookie и отзыв согласия
- При использовании баннера/инструмента согласия на cookie вы можете принять, отклонить или настроить второстепенные файлы cookie. Вы можете изменить свои настройки позже через тот же инструмент (если он доступен).
- Вы также можете удалить файлы cookie через настройки браузера. Удаление файлов cookie может стереть сохранённые настройки и повлиять на функциональность.
- Когда обработка основана на согласии, вы можете отозвать его в любое время (ст. 7(3) GDPR): GDPR (ст. 7).
25.6 Учёт согласия на использование cookie
Когда это необходимо для подтверждения соответствия требованиям, контролёр может хранить запись о вашем выборе относительно согласия на cookie (время, объём и сигнал предпочтения) для соблюдения требований подотчётности (ст. 5(2) GDPR) и условий согласия (ст. 7(1) GDPR).
26) Маркетинг, служебные сообщения и управление предпочтениями контакта
26.1 Транзакционные / служебные коммуникации
Контролёр отправляет сообщения, необходимые для исполнения договора или обработки вашего запроса (например: подтверждение заказа, обновления о доставке, уточнение деталей персонализации, инструкции по возврату). Эти коммуникации не отправляются в рекламных целях.
- Правовое основание: исполнение договора (ст. 6(1)(b) GDPR).
- Ссылка на GDPR: GDPR ст. 6
26.2 Прямой маркетинг (если предлагается)
Если предлагается маркетинг (например, рассылки, акции, анонсы новых товаров), контролёр обрабатывает ваши контактные данные и предпочтения для доставки таких коммуникаций.
- Правовое основание: согласие (ст. 6(1)(a) и ст. 7 GDPR), когда это требуется.
- Право на возражение: когда прямой маркетинг осуществляется на основании законного интереса в соответствии с применимым правом, вы можете возразить в любое время (ст. 21(2)-(3) GDPR).
26.3 Управление предпочтениями, отписка и подтверждение соответствия
- Контролёр ведёт записи о подписке/отписке для подтверждения того, что коммуникации отправлялись законно (ст. 5(2), ст. 7(1) GDPR).
- После отписки или возражения контролёр может хранить ограниченные данные в списке подавления, чтобы гарантировать, что с вами больше не будут связываться в маркетинговых целях (законный интерес: ст. 6(1)(f); право на возражение: ст. 21 GDPR).
27) Отзывы, рекомендации и пользовательский контент (если применимо)
27.1 Какие данные могут обрабатываться
- отображаемое имя / псевдоним,
- текст отзыва, оценка и дата подачи,
- сигналы проверки ссылки на заказ (когда используются для предотвращения фальшивых отзывов),
- фотографии, которые вы отправляете вместе с отзывом (если есть).
27.2 Цели и правовые основания
- Цель: публикация отзывов клиентов и улучшение качества товара и информации для клиентов.
- Правовое основание: Ст. 6(1)(f) законный интерес (прозрачная информация для клиентов и повышение качества), либо Ст. 6(1)(a) согласие, когда это требуется контекстом (например, публикация идентифицируемых фотографий).
- Право на возражение: когда применяется законный интерес, вы можете возразить согласно статье 21(1) GDPR.
27.3 Минимизация в отношении изображений
Если вы загружаете изображения, содержащие персональные данные (лица, имена, адреса, видимые на фоне), контролёр обрабатывает только то, что необходимо для цели отзыва, и может запросить замену или сокрытие таких данных при необходимости, в соответствии с минимизацией данных (ст. 5(1)(c) GDPR).
28) Страницы в социальных сетях и мессенджеры (независимые контролёры)
28.1 Обработка данных контролёром
Если вы связываетесь с контролёром через сообщения или комментарии в социальных сетях, контролёр обрабатывает предоставленный вами контент, чтобы ответить на ваш запрос и организовать обслуживание клиентов.
- Правовое основание: исполнение договора (ст. 6(1)(b) GDPR) и/или законный интерес (ст. 6(1)(f) GDPR).
28.2 Обработка данных платформой
Платформы социальных сетей, как правило, обрабатывают персональные данные в своих собственных целях в качестве независимых контролёров. Их обработка регулируется их собственными уведомлениями о конфиденциальности. Контролёр не контролирует деятельность платформы по обработке данных.
29) Транспортные этикетки, риск неверной доставки и проверка адреса
29.1 Данные транспортных этикеток
Для доставки физических товаров (постеров, холстов, papercraft) контролёр обрабатывает и передаёт перевозчикам минимальную информацию, необходимую для доставки, такую как имя получателя, адрес доставки и контактные данные, когда это необходимо.
- Правовое основание: исполнение договора (ст. 6(1)(b) GDPR); принцип минимизации (ст. 5(1)(c) GDPR).
29.2 Точность адреса и отклонения при доставке
Когда доставка не удаётся (неверный адрес, неполные данные, недоступное место), контролёр может:
- связаться с вами для подтверждения или исправления данных доставки,
- использовать информацию об исключениях, предоставленную перевозчиком, для решения проблемы,
- сохранять доказательства статуса доставки для управления спорами и поддержки клиентов.
- Правовое основание: исполнение договора (ст. 6(1)(b) GDPR); законный интерес в предотвращении споров (ст. 6(1)(f) GDPR).
29.3 Неверный получатель / сообщения о неверной доставке
Если вы сообщаете о неверной доставке, контролёр обрабатывает информацию, необходимую для расследования (ссылка на заказ, отслеживание перевозчика, подтверждение доставки). Обработка остаётся ограниченной тем, что необходимо для устранения инцидента доставки (ст. 5(1)(c) GDPR), и хранится только столько, сколько необходимо (ст. 5(1)(e) GDPR).
30) Бумажные документы и видимость при упаковке
30.1 Бумажные документы, используемые при выполнении заказа
Если во время упаковки используются бумажные документы заказа (например, накладная для комплектации/упаковки), они содержат только информацию, необходимую для выполнения заказа. Такие документы обрабатываются таким образом, чтобы снизить видимость персональных данных для неуполномоченных лиц.
- Ссылка на GDPR: целостность и конфиденциальность (ст. 5(1)(f) GDPR); безопасность (ст. 32 GDPR).
30.2 Уничтожение
Когда бумажные документы больше не нужны, они уничтожаются таким образом, чтобы предотвратить несанкционированный доступ к персональным данным, в соответствии со статьёй 32 GDPR и ограничением срока хранения (ст. 5(1)(e) GDPR).
31) Реестр деятельности по обработке и документация подотчётности (статья 30; статья 5(2))
31.1 Подотчётность
Контролёр применяет принцип подотчётности (ст. 5(2) GDPR) и ведёт документацию о соответствии требованиям там, где это необходимо.
31.2 Реестр деятельности по обработке (статья 30 GDPR)
Где применимо, контролёр ведёт реестр деятельности по обработке, который может включать:
- цели обработки,
- категории субъектов данных и персональных данных,
- категории получателей,
- международные передачи и гарантии (если применимо),
- подход к хранению,
- общие меры безопасности (ст. 30(1) GDPR).
Ссылка на GDPR: GDPR ст. 30
32) Оценка воздействия на защиту данных и предварительные консультации (статьи 35-36)
32.1 DPIA (статья 35 GDPR)
Если контролёр внедряет обработку, которая может повлечь высокий риск для прав и свобод физических лиц, контролёр проведёт Оценку воздействия на защиту данных (DPIA), как того требует статья 35 GDPR.
- Ссылка на GDPR: GDPR ст. 35
32.2 Предварительная консультация (статья 36 GDPR)
Если DPIA указывает, что обработка повлечёт высокий риск в отсутствие мер, принятых контролёром для его снижения, контролёр проведёт консультацию с компетентным надзорным органом до начала обработки, как того требует статья 36 GDPR. GDPR ст. 36
33) Особые операционные случаи: замены, недостающие товары и частичные отправки
33.1 Замены и недостающие товары
Если вы сообщаете о недостающих или неверных товарах (включая компоненты наборов papercraft), контролёр обрабатывает минимальную информацию, необходимую для:
- идентификации первоначального заказа и заявленной проблемы,
- подтверждения надлежащей корректирующей меры,
- отправки заменяющего компонента или товара, если применимо,
- сохранения доказательств решения для непрерывности послепродажной поддержки.
- Правовое основание: исполнение договора (ст. 6(1)(b) GDPR); законный интерес в последовательном разрешении споров (ст. 6(1)(f) GDPR).
33.2 Частичные отправки
Когда заказ выполняется более чем одной отправкой (например, из-за наличия товара), контролёр обрабатывает идентификаторы отправлений и данные перевозчика для управления доставкой и коммуникациями с клиентом. Обработка остаётся ограниченной тем, что необходимо для завершения выполнения заказа.
34) Уточнение правового основания, совместимость и вторичное использование
34.1 Отсутствие несовместимого вторичного использования
Если контролёр рассматривает возможность обработки персональных данных для цели, отличной от той, для которой данные были собраны, контролёр оценит совместимость в соответствии со статьёй 6(4) GDPR и предоставит информацию согласно статьям 13-14 GDPR.
- Ссылка на GDPR: GDPR ст. 6(4)
34.2 Юридическое обязательство против договора против законного интереса
Когда несколько правовых оснований могут показаться подходящими, контролёр выбирает наиболее подходящее основание для конкретной цели обработки и применяет гарантии для обеспечения добросовестности и соразмерности (ст. 5(1)(a) GDPR).
35) Данные третьих лиц, предоставленные клиентами (адреса получателей, подарочные заказы, переданные изображения)
35.1 Когда вы предоставляете данные другого лица
Если вы предоставляете имя/адрес другого лица для доставки (например, подарочный заказ) или отправляете изображение, содержащее персональные данные третьего лица, вы несёте ответственность за наличие правового основания для передачи такой информации контролёру для указанной цели.
35.2 Как контролёр обрабатывает такие данные
- Цель: доставка заказа, изготовление персонализированного товара, предоставление поддержки.
- Правовое основание: исполнение договора (ст. 6(1)(b) GDPR) и минимизация (ст. 5(1)(c) GDPR).
- Хранение: в соответствии с уже описанной логикой хранения для заказов и разрешения споров (ст. 5(1)(e) GDPR).
36) Операционные правила для запросов о реализации прав (уточнения, частичное выполнение и безопасная доставка)
36.1 Объём раскрытия при запросах на доступ
В ответ на запрос о доступе (ст. 15 GDPR) контролёр предоставляет:
- подтверждение того, обрабатываются ли персональные данные,
- копию персональных данных, подвергающихся обработке,
- информацию, требуемую статьёй 15(1) GDPR, с учётом прав и свобод третьих лиц.
Ссылка на GDPR: GDPR ст. 15
36.2 Права третьих лиц
Когда удовлетворение запроса негативно повлияет на права и свободы третьих лиц, контролёр может скрыть часть информации или ограничить раскрытие в допустимой GDPR мере, предоставляя при этом содержательный ответ (ст. 15(4) GDPR).
36.3 Безопасная доставка ответов
Контролёр может выбрать канал ответа, снижающий риск несанкционированного раскрытия (ст. 5(1)(f); ст. 32 GDPR), и может запросить проверку личности при наличии разумных сомнений (ст. 12(6) GDPR).
37) Непрерывность бизнеса и организационные изменения
37.1 Реорганизация, передача или реструктуризация
Если структура бизнеса контролёра изменится (например, реорганизация, затрагивающая операции по выполнению заказов), персональные данные будут переданы только в необходимом объёме и в соответствии с принципами GDPR.
37.2 Правовые основания и гарантии
- Правовое основание: законный интерес в непрерывности услуг и администрирования (ст. 6(1)(f) GDPR), и/или юридическое обязательство (ст. 6(1)(c) GDPR), если применимо.
- Гарантии: минимизация, ограничение доступа, конфиденциальность и обновления прозрачности по мере необходимости (статьи 5 и 12-14 GDPR).
38) Представитель в ЕС (статья 27)
Статья 27 GDPR применяется к отдельным контролёрам, не учреждённым в Союзе. Контролёр учреждён в Испании. Ссылка на GDPR: GDPR ст. 27
Приложение (расширенное): дополнительные статьи GDPR, упомянутые в этом разделе
- GDPR, статья 6(4) (совместимость): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- GDPR, статья 12(6) (проверка личности): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- GDPR, статья 15(4) (права третьих лиц): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- GDPR, статья 30 (реестр деятельности по обработке): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- GDPR, статья 35 (DPIA): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- GDPR, статья 36 (предварительная консультация): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- GDPR, статья 27 (представитель в ЕС): https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Директива ePrivacy 2002/58/EC (файлы cookie/хранение на устройстве): https://eur-lex.europa.eu/eli/dir/2002/58/oj
