Политика конфиденциальности

Общие положения

Настоящая Политика определяет порядок обработки персональных данных и меры по обеспечению безопасности персональных данных в Chickitik (далее – Оператор) в целях защиты прав и свобод человека и гражданина при обработке их персональных данных, включая защиту прав на неприкосновенность частной жизни, личную и семейную тайну.

Основные понятия

Данный раздел содержит основные термины и определения, используемые в настоящей Политике.

Автоматизированная обработка персональных данных

Обработка персональных данных с помощью средств вычислительной техники.

Блокирование персональных данных

Временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).

Персональные данные

Любая информация, относящаяся прямо или косвенно к определенному или определяемому Пользователю сайта и мобильного приложения.

Оператор

Государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и/или осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

Реквизиты оператора

Наименование организации: ITcoti Oy (оператор сайта Chickitik)

Юридический адрес: Neuvoksenkatu 24 A, 38700 Kankaanpää, Finland

Y-tunnus (Бизнес-идентификатор): 3489603-6

Место регистрации: Pori, Finland

Организационно-правовая форма: Osakeyhtiö (Акционерное общество)

Веб-сайт компании: https://itcoti.fi

Email: info@itcoti.fi

Телефон: +358 40 258 2158

Ответственное лицо за защиту персональных данных (DPO): Email: info@itcoti.fi | Телефон: +358 40 258 2158

Применимое законодательство

Общее положение

Настоящая Политика разработана в соответствии с законодательством Европейского Союза и Финляндской Республики.

GDPR (Общий регламент по защите данных)

Обработка персональных данных осуществляется в соответствии с Регламентом (ЕС) 2016/679 Европейского Парламента и Совета Европейского Союза от 27 апреля 2016 года.

Финское законодательство

Оператор соблюдает требования финского законодательства о защите данных (Tietosuojalaki 1050/2018).

Юрисдикция

Настоящая Политика разработана в соответствии с законодательством Европейского Союза и Финляндии.

Принципы и условия обработки персональных данных

Принципы обработки персональных данных

Обработка персональных данных Оператором осуществляется на основе следующих принципов:

Законность и справедливая основа

Ограничение обработки персональных данных достижением конкретных, заранее определенных и законных целей

Недопущение обработки персональных данных, несовместимой с целями сбора персональных данных

Обработка только тех персональных данных, которые соответствуют целям их обработки

Соответствие содержания и объема обрабатываемых персональных данных заявленным целям обработки

Обеспечение точности, достаточности и актуальности персональных данных

Уничтожение или обезличивание персональных данных при достижении целей их обработки

Условия обработки персональных данных

Оператор осуществляет обработку персональных данных при наличии хотя бы одного из следующих условий:

Обработка осуществляется с согласия субъекта персональных данных

Обработка необходима для исполнения договора

Обработка необходима для реализации прав и законных интересов оператора или третьих лиц

Обработка общедоступных персональных данных

Обработка персональных данных, подлежащих опубликованию

Обработка необходима для выполнения законных обязательств

Конфиденциальность персональных данных

Оператор и иные лица, имеющие доступ к персональным данным, не имеют права раскрывать персональные данные третьим лицам и распространять их без согласия субъекта персональных данных, если иное не предусмотрено действующим законодательством.

Поручение обработки персональных данных третьему лицу

Оператор вправе поручить обработку персональных данных третьему лицу с согласия субъекта персональных данных, если иное не предусмотрено действующим законодательством, на основании договора, заключенного с этим лицом. Сторона, осуществляющая обработку персональных данных по поручению Оператора, обязана соблюдать принципы и правила обработки персональных данных, предусмотренные настоящей Политикой.

Трансграничная передача персональных данных

До начала такой передачи Оператор обязан убедиться в том, что иностранное государство, на территорию которого предполагается передать персональные данные, обеспечивает адекватную защиту прав субъектов персональных данных.

Трансграничная передача персональных данных на территории иностранных государств, не обеспечивающих адекватную защиту прав субъектов персональных данных, может осуществляться в следующих случаях:

- Письменное согласие субъекта персональных данных

- Исполнение договора, стороной которого является субъект персональных данных

Категории обрабатываемых персональных данных

Регистрационные данные

При регистрации на сайте и в мобильном приложении Оператор обрабатывает следующие данные:

- Адрес электронной почты (обязательно, используется для регистрации и аутентификации)

- Данные OAuth провайдеров (Google, Apple) - при использовании авторизации через социальные сети (см. раздел "Данные OAuth провайдеров")

Контактные данные

Для связи с пользователем Оператор обрабатывает только адрес электронной почты, указанный при регистрации.

⚠️ ВАЖНО: Оператор НЕ собирает и НЕ обрабатывает номера телефонов пользователей. Единственным контактным данным является email.

Платежные данные

При совершении покупок обрабатываются:

- Информация о платежах (без хранения полных данных банковских карт)

- История заказов

Техническая информация

Автоматически собираемые данные:

- IP-адрес

- Данные cookies

- Тип и версия браузера

- Операционная система устройства

- Данные о посещенных страницах

Данные профиля

Дополнительная информация, предоставленная пользователем или формируемая в процессе использования приложения:

- Предпочтения и интересы

- История открытий книг (какие книги были открыты, дата и время)

- Прогресс чтения (текущая страница, процент прочитанного)

- Список избранных книг

- Оценки и отзывы на книги, оставленные пользователем

Эти данные хранятся на серверах Оператора, привязаны к аккаунту пользователя и используются для восстановления прогресса при входе с других устройств, а также для персонализации рекомендаций.

Данные OAuth провайдеров (Google и Apple)

При использовании авторизации через Google или Apple (OAuth) Оператор получает и обрабатывает следующие данные:

Данные, получаемые от Google:

- Уникальный идентификатор Google аккаунта (Google ID)

- Адрес электронной почты (если предоставлен пользователем)

- Информация о том, что email верифицирован Google

Данные, получаемые от Apple:

- Уникальный идентификатор Apple аккаунта (Apple ID)

- Адрес электронной почты (может быть скрыт Apple, в этом случае используется приватный email)

- Информация о том, что email верифицирован Apple

Как мы используем данные OAuth провайдеров:

- Исключительно для аутентификации и авторизации пользователя в системе Chickitik

- Для создания и управления учетной записью пользователя

- Для связывания OAuth аккаунта с существующим аккаунтом по email (если пользователь уже зарегистрирован)

Ограничения использования данных Google (соответствие требованиям Google):

- Мы используем данные Google только для целей, описанных в настоящей Политике конфиденциальности

- Мы НЕ используем данные Google для рекламы или маркетинга

- Мы НЕ передаем данные Google третьим лицам

- Мы НЕ используем данные Google для создания профилей пользователей в рекламных целях

- Мы НЕ используем данные Google для любых целей, не связанных с предоставлением услуг Chickitik

Ограничения использования данных Apple (соответствие требованиям Apple):

- Мы используем данные Apple только для целей, описанных в настоящей Политике конфиденциальности

- Мы НЕ используем данные Apple для рекламы или маркетинга

- Мы НЕ передаем данные Apple третьим лицам

- Мы НЕ используем данные Apple для создания профилей пользователей в рекламных целях

Хранение данных OAuth:

- Уникальные идентификаторы (Google ID, Apple ID) и email адреса хранятся в защищенной базе данных с ограниченным доступом

- База данных защищена на уровне доступа (только авторизованные администраторы имеют доступ к данным)

- Применяются технические меры защиты: разграничение доступа, регистрация действий пользователей, шифрование данных при передаче (SSL/TLS)

- Email адреса хранятся в соответствии с общей политикой хранения персональных данных

- Данные OAuth хранятся только до тех пор, пока пользователь не удалит свой аккаунт

Передача данных OAuth:

- Данные OAuth НЕ передаются третьим лицам

- Данные OAuth НЕ используются для целей, не связанных с предоставлением услуг Chickitik

- Данные OAuth доступны только Оператору (ITcoti Oy) для целей аутентификации и управления аккаунтом

Права пользователей:

- Пользователь может в любой момент отозвать доступ к данным OAuth провайдера через настройки своего аккаунта у провайдера

- Пользователь может удалить свой аккаунт, что приведет к удалению всех данных OAuth

- Пользователь может связать или отвязать OAuth аккаунт от своего аккаунта Chickitik

Уведомления о конфиденциальности:

Информация о том, как мы используем данные OAuth провайдеров, доступна:

- В настоящей Политике конфиденциальности (раздел "Данные OAuth провайдеров")

- На странице авторизации при выборе метода входа через Google или Apple

- В настройках аккаунта пользователя

Данные Telegram-бота (промокоды)

Оператор использует Telegram-бота для распространения промокодов на бесплатный пробный доступ к приложению.

Какие данные собираются:

- Telegram ID пользователя (числовой идентификатор аккаунта Telegram)

- Дата и время выдачи промокода

- Тип полученного промокода (индивидуальная / семейная подписка)

Цель сбора:

Данные используются исключительно для предотвращения повторного получения промокода одним пользователем. Telegram ID не связывается с личными данными аккаунта пользователя в Chickitik.

Проверка подписки на канал:

Для получения промокода бот проверяет факт подписки пользователя на официальный Telegram-канал Chickitik. Оператор не сохраняет результат этой проверки — используется только для подтверждения права на получение кода.

Хранение:

Telegram ID хранится в базе данных Оператора в течение срока действия выданного промокода. После истечения срока данные могут быть удалены.

Передача третьим лицам:

Telegram ID не передаётся третьим лицам. Взаимодействие с Telegram осуществляется через официальный Telegram Bot API (https://core.telegram.org/bots/api). Политика конфиденциальности Telegram: https://telegram.org/privacy

Правовое основание:

Обработка осуществляется на основании согласия пользователя, выражаемого при взаимодействии с ботом (статья 6(1)(a) GDPR).

Цели обработки персональных данных

Предоставление услуг

Обработка персональных данных осуществляется для предоставления доступа к контенту сайта и мобильного приложения.

Регистрация и аутентификация

Создание и управление учетной записью пользователя.

Аутентификация пользователей через email и код подтверждения.

Аутентификация пользователей через OAuth провайдеры (Google, Apple) - исключительно для входа в систему и управления аккаунтом.

Обработка платежей

Проведение финансовых транзакций и формирование чеков.

Связь с пользователями

Отправка уведомлений, ответы на запросы, информирование об изменениях в услугах.

Улучшение сервиса

Анализ использования сайта и приложения для улучшения функциональности.

Персонализация контента

Формирование персональных рекомендаций на основе предпочтений пользователя.

Маркетинг (только с согласия)

Отправка рекламных материалов и специальных предложений (только при наличии согласия пользователя).

Обеспечение безопасности

Предотвращение мошенничества, защита от несанкционированного доступа.

Сроки обработки и хранения персональных данных

Общий принцип

Персональные данные хранятся не дольше, чем этого требуют цели их обработки.

Данные активных пользователей

Персональные данные активных пользователей хранятся до момента удаления учетной записи или отзыва согласия на обработку данных.

Данные неактивных пользователей

Персональные данные пользователей, не проявлявших активность в течение 3 лет, подлежат удалению или обезличиванию.

Платежная информация

Данные о платежах хранятся в течение срока, установленного налоговым законодательством (минимум 5 лет).

Технические логи

Логи и техническая информация хранятся не более 12 месяцев.

Обезличенные данные

Обезличенные данные, не позволяющие идентифицировать конкретного пользователя, могут храниться неограниченное время для статистических и аналитических целей.

Передача персональных данных третьим лицам

Общие положения

Оператор может передавать персональные данные третьим лицам только в случаях, предусмотренных настоящей Политикой и действующим законодательством.

Платежные системы

iOS приложение: Для оформления подписки используются встроенные покупки Apple (In-App Purchases). Оператор получает только информацию о статусе подписки (активна/неактивна). Данные банковских карт обрабатываются исключительно Apple Inc. и не передаются Оператору. Подробнее: https://www.apple.com/legal/privacy/

Веб-сайт: Для обработки платежей на сайте Оператор использует услуги сертифицированных платёжных систем. Данные банковских карт передаются напрямую платёжным системам и не хранятся на серверах Оператора.

Хостинг и серверы

Персональные данные хранятся на защищенных серверах, расположенных на территории Европейского Союза.

OAuth провайдеры (Google, Apple)

При использовании авторизации через Google или Apple, данные OAuth провайдеров НЕ передаются третьим лицам.

Данные OAuth (Google ID, Apple ID, email) используются исключительно Оператором для аутентификации и управления аккаунтом пользователя.

Мы НЕ передаем данные OAuth провайдеров рекламным сетям, аналитическим сервисам или любым другим третьим лицам.

Мы НЕ используем данные OAuth провайдеров для создания рекламных профилей или для любых целей, не связанных с предоставлением услуг Chickitik.

Аналитические сервисы

Для анализа посещаемости и поведения пользователей Оператор может использовать аналитические сервисы (с анонимизацией IP-адресов).

Служба поддержки

Для обеспечения технической поддержки Оператор использует систему обращений (тикетов).

Данные, собираемые при создании обращения:

- Имя пользователя (опционально для гостей)

- Адрес электронной почты (опционально для гостей)

- Тема и описание обращения

- IP-адрес

- Информация об устройстве (тип браузера, операционная система)

- Уникальный идентификатор устройства (Device Key) - для идентификации гостевых обращений

Цели обработки данных обращений:

- Обработка и ответ на обращения пользователей

- Идентификация пользователя и его обращений

- Отправка уведомлений о статусе обращения (при наличии согласия)

- Улучшение качества обслуживания

Хранение данных обращений:

- Обращения хранятся в защищенной базе данных

- Срок хранения: до удаления пользователем или 3 года с момента закрытия обращения

- Device Key хранится в cookies браузера и в базе данных для связи с обращениями

Email-уведомления службы поддержки:

- Уведомления отправляются только при наличии явного согласия пользователя

- Пользователь может отозвать согласие в любой момент через настройки аккаунта

- Для гостей согласие запрашивается при каждом обращении

Контактный email службы поддержки: info@itcoti.fi

Email-рассылки

Для отправки уведомлений используются стандартные email-серверы Оператора.

Государственные органы

Оператор вправе раскрыть персональные данные по законному требованию государственных органов в рамках их полномочий.

Использование файлов Cookie и аналитических сервисов

Что такое cookies

Cookies — это небольшие текстовые файлы, которые сохраняются на устройстве пользователя при посещении сайта. Они используются для улучшения работы сайта и персонализации контента.

Права субъекта персональных данных

Право на доступ

Субъект персональных данных имеет право получать от Оператора информацию об обработке его персональных данных.

Право на исправление

Субъект данных имеет право потребовать от Оператора уточнения его персональных данных в случае, если они являются неполными, устаревшими или неточными.

Право на удаление ("право на забвение")

Субъект данных имеет право потребовать от Оператора удаления касающихся его персональных данных без неоправданной задержки.

Чтобы воспользоваться этим правом, необходимо связаться с Оператором по электронной почте info@itcoti.fi.

Право на ограничение обработки

Субъект данных имеет право потребовать временного прекращения обработки персональных данных в следующих случаях:

- На период проверки точности персональных данных

- На период рассмотрения возражения против обработки

- Когда обработка является незаконной, но субъект не хочет удаления данных

Право на переносимость данных

Субъект данных имеет право получить свои персональные данные в структурированном, широко используемом и машиночитаемом формате, а также передать эти данные другому оператору.

Право на возражение

Субъект данных имеет право в любое время возразить против обработки его персональных данных в маркетинговых целях или для профилирования.

Право на подачу жалобы

Если субъект персональных данных считает, что Оператор нарушает его права, он имеет право подать жалобу в надзорный орган по защите данных.

В Финляндии: Tietosuojavaltuutetun toimisto (Офис уполномоченного по защите данных)

Email: tietosuoja@om.fi

Порядок реализации прав субъектов персональных данных

Подача запроса

Для реализации своих прав субъект персональных данных может направить запрос Оператору одним из следующих способов:

• По электронной почте: info@itcoti.fi

• Через форму обратной связи на сайте

• Через настройки профиля в мобильном приложении

Содержание запроса

Запрос должен содержать:

• ФИО субъекта персональных данных

• Адрес электронной почты для ответа

• Описание запрашиваемого действия (доступ, исправление, удаление и т.д.)

• Подпись (для письменных запросов)

Проверка запроса

Оператор вправе запросить дополнительную информацию для подтверждения личности субъекта персональных данных в целях предотвращения несанкционированного доступа к данным.

Сроки ответа

Оператор обязан предоставить ответ на запрос в течение 30 дней с момента его получения.

В случае необходимости срок может быть продлен еще на 30 дней с уведомлением субъекта данных о причинах задержки.

Отказ в удовлетворении запроса

Оператор вправе отказать в удовлетворении запроса в случаях, предусмотренных законодательством, с обоснованием причин отказа.

Процедура удаления аккаунта

Для удаления учетной записи пользователь может:

1. Войти в настройки профиля

2. Выбрать "Удалить аккаунт"

3. Подтвердить удаление

Альтернативно: отправить запрос на info@itcoti.fi

Срок удаления данных

Персональные данные удаляются в течение 30 дней с момента получения запроса, за исключением данных, которые должны быть сохранены в соответствии с законодательством.

Обеспечение безопасности персональных данных

Общие положения

Безопасность персональных данных, обрабатываемых Оператором, обеспечивается путем реализации правовых, организационных и технических мер, необходимых для обеспечения требований действующего законодательства в области защиты персональных данных.

Организационные меры

Для предотвращения несанкционированного доступа к персональным данным Оператор применяет следующие организационные меры:

Назначение ответственных лиц

Назначение должностных лиц, ответственных за организацию обработки и защиты персональных данных.

Ограничение доступа

Ограничение количества лиц, допущенных к обработке персональных данных.

Обучение персонала

Ознакомление сотрудников с требованиями действующего законодательства и нормативных документов Оператора по обработке и защите персональных данных.

Учет и контроль носителей

Организация учета, хранения и обращения носителей, содержащих информацию с персональными данными.

Оценка угроз

Выявление угроз безопасности персональных данных при их обработке, формирование моделей угроз на их основе.

Разработка системы защиты

Разработка на основе модели угроз системы защиты персональных данных.

Проверка эффективности

Проверка готовности и эффективности использования средств защиты информации.

Технические меры

Оператор применяет следующие технические меры защиты:

Разграничение доступа

Разграничение доступа пользователей к информационным ресурсам, программным и техническим средствам обработки информации.

Регистрация действий

Регистрация и учет действий пользователей информационных систем персональных данных.

Антивирусная защита

Использование антивирусных средств и средств восстановления защиты персональных данных.

Криптографическая защита

Применение средств криптографической защиты информации, включая:

• Шифрование данных при передаче (SSL/TLS)

• Хеширование паролей

• Шифрование данных в базе данных (при необходимости)

Сетевая защита

Применение межсетевых экранов, систем обнаружения вторжений, анализа защищенности.

Резервное копирование

Регулярное создание резервных копий данных с соблюдением требований безопасности.

Физическая безопасность

Организация пропускного режима на территории Оператора, охрана помещений техническими средствами обработки персональных данных.

Ответственность третьих лиц

Вся информация, которая собирается сторонними сервисами, в том числе платежными системами, средствами связи и другими поставщиками услуг, хранится и обрабатывается указанными лицами (Операторами) в соответствии с их Пользовательским соглашением и Политикой конфиденциальности. Оператор не несет ответственность за действия третьих лиц, в том числе указанных в настоящем пункте поставщиков услуг.

Уведомление о нарушениях безопасности данных

Обязанность уведомления

В случае обнаружения нарушения безопасности персональных данных, которое может повлечь высокий риск для прав и свобод субъектов данных, Оператор обязуется уведомить соответствующие надзорные органы и затронутых субъектов данных.

Срок уведомления надзорного органа

Уведомление надзорного органа производится не позднее 72 часов с момента обнаружения нарушения.

Содержание уведомления

Уведомление должно содержать:

• Характер нарушения

• Категории и приблизительное количество затронутых субъектов данных

• Вероятные последствия нарушения

• Принятые или предложенные меры по устранению нарушения

Уведомление субъектов данных

При высоком риске для прав субъектов данных Оператор уведомляет затронутых лиц незамедлительно понятным языком.

Документирование нарушений

Все нарушения безопасности данных документируются Оператором с указанием обстоятельств, последствий и принятых мер.

Изменение политики конфиденциальности

Право на изменение

Оператор оставляет за собой право в любое время вносить изменения в настоящую Политику конфиденциальности.

Уведомление об изменениях

При внесении существенных изменений Оператор уведомляет пользователей одним из следующих способов:

• Публикация уведомления на сайте

• Отправка уведомления на электронную почту

• Push-уведомление в мобильном приложении

Вступление изменений в силу

Изменения вступают в силу с момента их публикации на сайте, если иное не указано в уведомлении об изменениях.

Архив версий

Предыдущие версии Политики конфиденциальности доступны по запросу на адрес info@itcoti.fi

Специальные положения для несовершеннолетних

Возрастные положения

Сервисы Chickitik доступны для пользователей всех возрастов, включая детей. Платформа предоставляет образовательный контент (книги для чтения и прослушивания) для детей разного возраста.

Обработка данных несовершеннолетних

Для несовершеннолетних младше 16 лет:

• Регистрация учетной записи и обработка персональных данных осуществляется только с согласия родителей или законных представителей

• Дети могут свободно пользоваться общедоступным контентом (чтение и прослушивание книг) без регистрации

• Мы не собираем персональные данные детей без согласия родителей

Права родителей

Родители или законные представители имеют право:

• Просматривать персональные данные своего ребенка

• Запрашивать удаление учетной записи ребенка

• Отозвать согласие на обработку данных

• Связаться с нами по вопросам данных ребенка: info@itcoti.fi

Заключительные положения

Применимое право

Настоящая Политика и отношения между Оператором и субъектами персональных данных регулируются законодательством Европейского Союза и Финляндской Республики.

Разрешение споров

Все споры, возникающие в связи с обработкой персональных данных, разрешаются путем переговоров. При недостижении согласия споры подлежат рассмотрению в компетентном суде Финляндии (Kankaanpää, Finland).

Обязанность публикации

Оператор обязан опубликовать или иным образом предоставить неограниченный доступ к настоящей Политике обработки персональных данных.

Место публикации

Настоящая Политика доступна по адресу: https://chickitik.com/privacy

Иные права и обязанности

Иные права и обязанности Оператора в связи с обработкой персональных данных определяются действующим законодательством в области персональных данных.

Контактная информация

Контакты для вопросов о персональных данных

• Email: info@itcoti.fi

• Почтовый адрес: Neuvoksenkatu 24 A, 38700 Kankaanpää, Finland

• Телефон: +358 40 258 2158

Ответственное лицо за защиту данных (DPO)

• Email: info@itcoti.fi

• Телефон: +358 40 258 2158

Надзорный орган (Финляндия/ЕС)

Tietosuojavaltuutetun toimisto (Управление уполномоченного по защите данных Финляндии)

• Сайт: https://tietosuoja.fi

• Email: tietosuoja@om.fi

Контактная информация

ITcoti Oy

Регистрационный номер: 3489603-6

Адрес: Neuvoksenkatu 24 A, 38700 Kankaanpää, Finland

Email: info@itcoti.fi

Телефон: +358 40 258 2158