Политика конфиденциальности
Содержание
- Общие положения
- Термины и определения
- Категории обрабатываемых данных
- Цели и правовые основания обработки
- Источники получения данных
- Сроки хранения
- Передача данных третьим лицам
- Международная передача данных
- Меры безопасности
- Права субъекта данных
- Cookie
- Несовершеннолетние
- Изменение Политики
- Реквизиты Контролёра
1. Общие положения
Настоящая Политика конфиденциальности (далее — «Политика») определяет порядок обработки персональных данных Пользователей сайта, размещённого в сети Интернет по адресу https://aiassistant.website/ (далее — «Сайт»), и мер по обеспечению их безопасности.
Политика разработана в соответствии с требованиями Регламента (ЕС) 2016/679 Европейского парламента и Совета от 27 апреля 2016 г. о защите физических лиц при обработке персональных данных и о свободном обращении таких данных (Общий регламент по защите данных, далее — «GDPR») и Директивы 2002/58/EC Европейского парламента и Совета от 12 июля 2002 г., касающейся обработки персональных данных и защиты неприкосновенности частной жизни в секторе электронных коммуникаций (далее — «Директива ePrivacy»).
Действующая редакция Политики постоянно доступна по адресу https://aiassistant.website/privacy.html.
Использование Сайта Пользователем означает ознакомление с условиями настоящей Политики. Согласие на обработку Персональных данных, осуществляемую на основании согласия в значении ст. 6(1)(a) GDPR, оформляется отдельно через предусмотренный на Сайте механизм уведомления о cookie.
2. Термины и определения
«Контролёр» (controller) — физическое лицо, осуществляющее администрирование Сайта и определяющее цели и средства обработки Персональных данных в значении ст. 4(7) GDPR. Контактные данные Контролёра указаны в разделе 14 настоящей Политики.
«Пользователь» или «Субъект данных» — любое физическое лицо, использующее Сайт, чьи Персональные данные обрабатываются в значении ст. 4(1) GDPR.
«Персональные данные» — любая информация, относящаяся к идентифицированному или идентифицируемому физическому лицу, в значении ст. 4(1) GDPR.
«Обработка» — любая операция или совокупность операций, выполняемых с Персональными данными, в значении ст. 4(2) GDPR.
«Обработчик» (processor) — физическое или юридическое лицо, обрабатывающее Персональные данные от имени Контролёра в значении ст. 4(8) GDPR.
«Сервис Inside» — программно-аппаратный комплекс по адресу https://inside.aiassistant.website/. Обработка Персональных данных в рамках Сервиса регулируется отдельным документом, размещаемым в Сервисе.
3. Категории обрабатываемых данных
В рамках использования Сайта Контролёр обрабатывает следующие категории Персональных данных:
Идентификационные данные. Имя, адрес электронной почты — в объёме, добровольно сообщаемом Пользователем при обращении к Контролёру через указанные на Сайте каналы связи.
Поведенческие данные. Обезличенный идентификатор посетителя, факт, дата и время посещения Сайта, страницы Сайта, URL источника перехода, тип устройства, используемое программное обеспечение и иные технические сведения, собираемые посредством аналитических cookie и аналогичных технологий при условии получения согласия Пользователя.
Технические данные журналов сервера. IP-адрес соединения, заголовки HTTP, дата и время запроса, статус ответа сервера — сведения, автоматически фиксируемые программным обеспечением информационной системы при доступе к Сайту.
Обработка специальных категорий Персональных данных, перечисленных в ст. 9(1) GDPR, в рамках использования Сайта не осуществляется.
4. Цели и правовые основания обработки
Обработка Персональных данных осуществляется в следующих целях и на следующих правовых основаниях, предусмотренных ст. 6(1) GDPR:
| Цель обработки | Правовое основание (GDPR) |
|---|---|
| Обеспечение функционирования Сайта, защита от несанкционированного доступа и злоупотреблений | ст. 6(1)(f) — законные интересы Контролёра |
| Рассмотрение обращений Пользователей, направление ответов на них | ст. 6(1)(f); при необходимости — ст. 6(1)(b) (принятие мер по запросу субъекта до заключения договора) |
| Анализ посещаемости Сайта в обезличенном виде, улучшение качества информационных материалов | ст. 6(1)(a) — согласие субъекта данных |
| Исполнение юридических обязанностей, возложенных на Контролёра применимым законодательством | ст. 6(1)(c) — исполнение юридической обязанности |
Обработка Персональных данных осуществляется в объёме, необходимом для достижения соответствующей цели (принцип минимизации данных, ст. 5(1)(c) GDPR), и прекращается при достижении цели либо при отзыве согласия (ст. 7(3) GDPR), если такое согласие являлось единственным правовым основанием.
5. Источники получения данных
Персональные данные предоставляются Контролёру непосредственно Пользователем (при обращении по каналам связи, указанным на Сайте) либо автоматически собираются программным обеспечением информационной системы и сервисами аналитики, используемыми Контролёром (при наличии согласия Пользователя, если такое согласие требуется).
Получение Персональных данных Пользователя из иных источников Контролёром не осуществляется.
6. Сроки хранения
В соответствии с принципом ограничения срока хранения (ст. 5(1)(e) GDPR) применяются следующие сроки:
Идентификационные данные, переданные Пользователем при обращении к Контролёру, хранятся в течение срока, необходимого для рассмотрения обращения и направления ответа, но не более 1 (одного) года с даты последнего обращения.
Технические данные журналов сервера хранятся не более 30 (тридцати) календарных дней с момента их фиксации, после чего подлежат автоматическому удалению или обезличиванию.
Сроки хранения cookie указаны в Политике использования файлов cookie.
7. Передача данных третьим лицам
Контролёр не осуществляет передачу Персональных данных третьим лицам в иных целях, чем указано в настоящей Политике, и не использует Персональные данные для целей рекламы или маркетинга от имени третьих лиц.
Для целей обеспечения функционирования Сайта Контролёр привлекает следующих Обработчиков (в значении ст. 28 GDPR). С каждым из Обработчиков заключаются или приняты условия обработки данных (Data Processing Agreement / DPA) в объёме, предусмотренном ст. 28(3) GDPR:
| Обработчик | Назначение | Юрисдикция обработки | Политика |
|---|---|---|---|
| PostHog Inc. | Сбор и анализ обезличенной статистики посещений Сайта | ЕС (eu.i.posthog.com) | posthog.com/privacy |
Состав Обработчиков может изменяться. Актуальный перечень Обработчиков размещается в настоящей Политике; о существенных изменениях состава Обработчиков Контролёр уведомляет Пользователей в порядке, предусмотренном разделом 13 настоящей Политики.
Передача Персональных данных по обязательному требованию уполномоченных государственных органов осуществляется в порядке и в объёме, предусмотренных применимым законодательством.
8. Международная передача персональных данных
Контролёр стремится обеспечивать обработку Персональных данных в пределах Европейского экономического пространства (ЕЭП). В случае, если обработка осуществляется Обработчиком за пределами ЕЭП, такая передача допускается исключительно при наличии оснований, предусмотренных главой V GDPR.
К таким основаниям относятся, в частности:
- наличие решения Европейской комиссии об адекватности уровня защиты данных в стране-получателе (ст. 45 GDPR);
- применение стандартных договорных условий, утверждённых Европейской комиссией (Standard Contractual Clauses, ст. 46(2)(c) GDPR);
- иные надлежащие гарантии, предусмотренные ст. 46 GDPR.
По обоснованному запросу Пользователь может получить копию или ссылку на применимые гарантии, направив запрос в порядке, предусмотренном п. 10.2 настоящей Политики.
9. Меры безопасности
Контролёр принимает технические и организационные меры безопасности, соответствующие уровню риска, в соответствии со ст. 32 GDPR, для защиты Персональных данных от случайного или незаконного уничтожения, утраты, изменения, несанкционированного раскрытия или доступа.
К таким мерам, в частности, относятся: использование протокола HTTPS с обязательным применением механизма HSTS; ограничение доступа к информационным системам; применение принципа минимизации обрабатываемых данных; регулярное резервное копирование с шифрованием.
В случае выявления инцидентов, связанных с нарушением безопасности Персональных данных, Контролёр уведомляет компетентный надзорный орган не позднее 72 часов с момента обнаружения нарушения (ст. 33 GDPR), а также — при наличии высокого риска для прав и свобод субъектов данных — затронутых субъектов без неоправданной задержки (ст. 34 GDPR).
10. Права субъекта персональных данных
В соответствии со ст. 12–22 GDPR Пользователь как Субъект данных имеет следующие права:
- Право на доступ к Персональным данным и получение информации об их обработке (ст. 15 GDPR);
- Право на исправление неточных или неполных Персональных данных (ст. 16 GDPR);
- Право на удаление Персональных данных («право быть забытым», ст. 17 GDPR);
- Право на ограничение обработки Персональных данных (ст. 18 GDPR);
- Право на переносимость данных в структурированном, общеупотребительном машиночитаемом формате (ст. 20 GDPR);
- Право возражать против обработки, осуществляемой на основании законных интересов Контролёра (ст. 21 GDPR);
- Право отозвать согласие на обработку Персональных данных в любое время, без ущерба для правомерности обработки, осуществлённой до отзыва (ст. 7(3) GDPR);
- Право не быть субъектом автоматизированного принятия решений, включая профилирование, влекущих юридические или иные значимые последствия (ст. 22 GDPR);
- Право подать жалобу в надзорный орган по защите данных по месту своего обычного проживания, месту работы или месту предполагаемого нарушения (ст. 77 GDPR).
Запросы, связанные с реализацией прав, перечисленных в п. 10.1, направляются по адресу электронной почты info@aiassistant.website. Контролёр предоставляет ответ без неоправданной задержки и в любом случае в течение 1 (одного) месяца с момента получения запроса в соответствии со ст. 12(3) GDPR; указанный срок может быть продлён на 2 (два) месяца с учётом сложности и количества запросов с предварительным уведомлением Субъекта данных.
Для целей идентификации заявителя Контролёр вправе запросить дополнительные сведения, позволяющие подтвердить личность Субъекта данных и связь запроса с его данными (ст. 12(6) GDPR).
Реализация прав Субъекта данных осуществляется на безвозмездной основе, за исключением случаев, прямо предусмотренных ст. 12(5) GDPR.
11. Файлы cookie
Использование файлов cookie и аналогичных технологий на Сайте, а также порядок получения и отзыва согласия в соответствии с положениями Директивы ePrivacy, регулируются отдельным документом — Политикой использования файлов cookie.
12. Несовершеннолетние
Сайт не предназначен для использования лицами, не достигшими возраста 18 лет. Контролёр не осуществляет сознательного сбора Персональных данных несовершеннолетних. В случае установления факта обработки Персональных данных ребёнка в значении ст. 8 GDPR без надлежащих оснований такие Персональные данные подлежат удалению по обращению, направленному в порядке, предусмотренном п. 10.2 настоящей Политики.
13. Изменение Политики
Контролёр вправе в одностороннем порядке вносить изменения в настоящую Политику. Новая редакция Политики вступает в силу с момента её размещения на Сайте, если иное не предусмотрено новой редакцией.
В случае внесения существенных изменений Контролёр предпринимает разумные меры по уведомлению затронутых Субъектов данных по доступным каналам связи; при необходимости получения нового согласия — путём повторного отображения механизма уведомления о cookie.
14. Реквизиты Контролёра
Контролёр данных: физическое лицо, осуществляющее администрирование Сайта по адресу https://aiassistant.website/.
Адрес электронной почты для направления запросов и обращений по вопросам обработки Персональных данных: info@aiassistant.website.
Privacy Policy
Contents
- General provisions
- Terms and definitions
- Categories of data processed
- Purposes and legal bases of processing
- Sources of data
- Retention periods
- Transfer of data to third parties
- International data transfers
- Security measures
- Rights of the data subject
- Cookies
- Minors
- Changes to the Policy
- Controller details
1. General provisions
This Privacy Policy (the “Policy”) sets out how the personal data of Users of the website located on the Internet at https://aiassistant.website/ (the “Website”) is processed, and the measures taken to ensure its security.
The Policy has been developed in accordance with Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data (General Data Protection Regulation, the “GDPR”) and Directive 2002/58/EC of the European Parliament and of the Council of 12 July 2002 concerning the processing of personal data and the protection of privacy in the electronic communications sector (the “ePrivacy Directive”).
The current version of the Policy is permanently available at https://aiassistant.website/privacy.html.
Use of the Website by the User signifies that the User has reviewed the terms of this Policy. Consent to the processing of Personal Data carried out on the basis of consent within the meaning of Art. 6(1)(a) GDPR is obtained separately through the cookie-notification mechanism provided on the Website.
2. Terms and definitions
“Controller” — the natural person administering the Website and determining the purposes and means of processing Personal Data within the meaning of Art. 4(7) GDPR. The Controller’s contact details are set out in Section 14 of this Policy.
“User” or “Data Subject” — any natural person using the Website whose Personal Data is processed within the meaning of Art. 4(1) GDPR.
“Personal Data” — any information relating to an identified or identifiable natural person within the meaning of Art. 4(1) GDPR.
“Processing” — any operation or set of operations performed on Personal Data within the meaning of Art. 4(2) GDPR.
“Processor” — a natural or legal person processing Personal Data on behalf of the Controller within the meaning of Art. 4(8) GDPR.
“Inside Service” — the software-and-hardware complex located at https://inside.aiassistant.website/. The processing of Personal Data within the Service is governed by a separate document published within the Service.
3. Categories of data processed
In connection with the use of the Website, the Controller processes the following categories of Personal Data:
Identification data. Name and email address — to the extent voluntarily provided by the User when contacting the Controller through the communication channels indicated on the Website.
Behavioural data. An anonymised visitor identifier; the fact, date and time of the Website visit; Website pages; the referring URL; device type; software used; and other technical information collected via analytics cookies and similar technologies, subject to the User’s consent.
Server log technical data. The connection IP address, HTTP headers, request date and time, and server response status — information automatically recorded by the information-system software when the Website is accessed.
Special categories of Personal Data listed in Art. 9(1) GDPR are not processed in connection with the use of the Website.
4. Purposes and legal bases of processing
Personal Data is processed for the following purposes and on the following legal bases provided for in Art. 6(1) GDPR:
| Purpose of processing | Legal basis (GDPR) |
|---|---|
| Ensuring the operation of the Website, protection against unauthorised access and abuse | Art. 6(1)(f) — legitimate interests of the Controller |
| Handling User enquiries and sending responses to them | Art. 6(1)(f); where necessary — Art. 6(1)(b) (steps taken at the data subject’s request prior to entering into a contract) |
| Analysis of Website traffic in anonymised form, improving the quality of information materials | Art. 6(1)(a) — consent of the data subject |
| Compliance with the legal obligations imposed on the Controller by applicable law | Art. 6(1)(c) — compliance with a legal obligation |
Personal Data is processed only to the extent necessary to achieve the relevant purpose (data minimisation principle, Art. 5(1)(c) GDPR) and ceases once the purpose is achieved or upon withdrawal of consent (Art. 7(3) GDPR), where such consent was the sole legal basis.
5. Sources of data
Personal Data is provided to the Controller directly by the User (when contacting through the communication channels indicated on the Website) or is collected automatically by the information-system software and the analytics services used by the Controller (subject to the User’s consent, where such consent is required).
The Controller does not obtain the User’s Personal Data from any other sources.
6. Retention periods
In accordance with the storage limitation principle (Art. 5(1)(e) GDPR), the following retention periods apply:
Identification data provided by the User when contacting the Controller is retained for the period necessary to handle the enquiry and send a response, but no longer than 1 (one) year from the date of the last contact.
Server log technical data is retained for no more than 30 (thirty) calendar days from the moment it is recorded, after which it is automatically deleted or anonymised.
Cookie retention periods are set out in the Cookie Policy.
7. Transfer of data to third parties
The Controller does not transfer Personal Data to third parties for purposes other than those set out in this Policy and does not use Personal Data for advertising or marketing on behalf of third parties.
To ensure the operation of the Website, the Controller engages the following Processors (within the meaning of Art. 28 GDPR). A data processing agreement (DPA) is concluded with, or accepted from, each Processor to the extent provided for in Art. 28(3) GDPR:
| Processor | Purpose | Processing jurisdiction | Policy |
|---|---|---|---|
| PostHog Inc. | Collection and analysis of anonymised Website visit statistics | EU (eu.i.posthog.com) | posthog.com/privacy |
The list of Processors may change. The current list of Processors is published in this Policy; the Controller notifies Users of material changes to the list of Processors in the manner provided for in Section 13 of this Policy.
Personal Data is disclosed pursuant to a mandatory requirement of authorised state authorities in the manner and to the extent provided for by applicable law.
8. International data transfers
The Controller seeks to ensure that Personal Data is processed within the European Economic Area (EEA). Where processing is carried out by a Processor outside the EEA, such transfer is permitted only where a basis provided for in Chapter V of the GDPR exists.
Such bases include, in particular:
- an adequacy decision by the European Commission regarding the level of data protection in the recipient country (Art. 45 GDPR);
- the use of standard contractual clauses approved by the European Commission (Standard Contractual Clauses, Art. 46(2)(c) GDPR);
- other appropriate safeguards provided for in Art. 46 GDPR.
Upon a reasoned request, the User may obtain a copy of, or a reference to, the applicable safeguards by submitting a request in the manner provided for in clause 10.2 of this Policy.
9. Security measures
The Controller implements technical and organisational security measures appropriate to the level of risk, in accordance with Art. 32 GDPR, to protect Personal Data against accidental or unlawful destruction, loss, alteration, unauthorised disclosure or access.
Such measures include, in particular: use of the HTTPS protocol with mandatory HSTS; restriction of access to information systems; application of the data minimisation principle; and regular encrypted backups.
In the event of a personal data breach, the Controller notifies the competent supervisory authority no later than 72 hours after becoming aware of the breach (Art. 33 GDPR) and, where the breach is likely to result in a high risk to the rights and freedoms of data subjects, the affected data subjects without undue delay (Art. 34 GDPR).
10. Rights of the data subject
In accordance with Arts. 12–22 GDPR, the User, as a Data Subject, has the following rights:
- the right of access to Personal Data and to obtain information about its processing (Art. 15 GDPR);
- the right to rectification of inaccurate or incomplete Personal Data (Art. 16 GDPR);
- the right to erasure of Personal Data (the “right to be forgotten”, Art. 17 GDPR);
- the right to restriction of processing of Personal Data (Art. 18 GDPR);
- the right to data portability in a structured, commonly used, machine-readable format (Art. 20 GDPR);
- the right to object to processing carried out on the basis of the Controller’s legitimate interests (Art. 21 GDPR);
- the right to withdraw consent to the processing of Personal Data at any time, without affecting the lawfulness of processing carried out prior to withdrawal (Art. 7(3) GDPR);
- the right not to be subject to automated decision-making, including profiling, producing legal or similarly significant effects (Art. 22 GDPR);
- the right to lodge a complaint with a data protection supervisory authority in the Member State of the User’s habitual residence, place of work or place of the alleged infringement (Art. 77 GDPR).
Requests relating to the exercise of the rights listed in clause 10.1 are to be sent to info@aiassistant.website. The Controller provides a response without undue delay and in any event within 1 (one) month of receipt of the request in accordance with Art. 12(3) GDPR; that period may be extended by 2 (two) further months, taking into account the complexity and number of requests, with prior notice to the Data Subject.
For the purpose of identifying the applicant, the Controller may request additional information enabling it to confirm the identity of the Data Subject and the connection of the request to their data (Art. 12(6) GDPR).
The exercise of the Data Subject’s rights is free of charge, except in the cases expressly provided for in Art. 12(5) GDPR.
11. Cookies
The use of cookies and similar technologies on the Website, as well as the procedure for obtaining and withdrawing consent in accordance with the provisions of the ePrivacy Directive, is governed by a separate document — the Cookie Policy.
12. Minors
The Website is not intended for use by persons under the age of 18. The Controller does not knowingly collect the Personal Data of minors. Where it is established that a child’s Personal Data within the meaning of Art. 8 GDPR has been processed without a proper basis, such Personal Data is deleted upon a request submitted in the manner provided for in clause 10.2 of this Policy.
13. Changes to the Policy
The Controller may unilaterally amend this Policy. The new version of the Policy takes effect upon its publication on the Website, unless the new version provides otherwise.
In the event of material changes, the Controller takes reasonable steps to notify the affected Data Subjects through available communication channels; where new consent is required — by displaying the cookie-notification mechanism again.
14. Controller details
Data Controller: the natural person administering the Website at https://aiassistant.website/.
Email address for sending requests and enquiries regarding the processing of Personal Data: info@aiassistant.website.