Последнее обновление: 30.07.2026
1. Контролёр данных (ст. 4(7), ст. 13(1)(a) GDPR)
Zimun Labs UG (haftungsbeschränkt)
Buchenteich 3
73773 Aichwald
Германия
Телефон: +49 176 63030716
Эл. почта: info@zimun.online
Торговый реестр B (Handelsregister B) участкового суда г. Штутгарта, HRB 806662
Управляющий директор: Svetlana Ponomarenko
Уполномоченный по защите данных не назначен, поскольку установленные законом условия § 38 BDSG (как правило, не менее 20 человек, постоянно занятых автоматизированной обработкой персональных данных) не выполняются. Контактное лицо по вопросам защиты данных: Svetlana Ponomarenko, доступна по адресу info@zimun.online или по указанным выше контактным данным.
2. Распределение ролей: Zimun и организации
Zimun — платформа онлайн-записи. Независимые компании и поставщики услуг («организации» или «сервисные клиенты») используют платформу для управления записями своих конечных клиентов. С точки зрения законодательства о защите данных роли распределяются следующим образом:
- Zimun Labs UG (haftungsbeschränkt) как контролёр: в отношении эксплуатации платформы, предоставления сайта, аккаунтов пользователей, технического процесса бронирования и связанной с ним транзакционной коммуникации.
- Соответствующая организация как самостоятельный контролёр: в отношении оказания забронированной услуги, своих отношений с клиентами и инициируемых ею операций обработки (например, опционального ИИ-чата, см. раздел 13).
- Zimun как обработчик (ст. 28 GDPR) по поручению организации: в той мере, в какой Zimun хранит и администрирует данные клиентов, записей и сотрудников по поручению организации. Для этого Zimun предлагает организациям договор об обработке данных по поручению.
Совместный контроль в смысле ст. 26 GDPR отсутствует.
3. Хостинг и серверные логи
Платформа работает на Google Cloud Platform (Google App Engine, база данных Google Cloud Firestore) в регионе ЕС europe-west3 (Франкфурт-на-Майне, Германия). При обращении к сервису автоматически обрабатываются технические данные доступа:
- IP-адрес
- дата и время доступа
- тип и версия браузера, операционная система
- URL перехода (referrer)
- объём переданных данных и коды состояния HTTP
Цель: техническое предоставление сервиса, стабильность, предотвращение злоупотреблений и ИТ-безопасность. Правовое основание: ст. 6(1)(f) GDPR (законный интерес в безопасной эксплуатации платформы). Срок хранения технических логов: 30 дней.
4. Файлы cookie и локальное хранилище (§ 25 TDDDG)
Доступ к информации на вашем оконечном устройстве осуществляется в соответствии с § 25 Закона Германии о защите данных в сфере телекоммуникаций и цифровых услуг (TDDDG, ранее — TTDSG). К строго необходимым файлам cookie применяется § 25(2) № 2 TDDDG (согласие не требуется); связанная с ними обработка данных основана на ст. 6(1)(f) GDPR. Все необязательные сервисы (в настоящее время только веб-аналитика, раздел 5) управляются через наш баннер согласия (Klaro) и используются только с вашего согласия (§ 25(1) TDDDG, ст. 6(1)(a) GDPR).
Используемые строго необходимые файлы cookie и обращения к хранилищу:
- user_session — сеанс входа авторизованных пользователей (HttpOnly); срок действия: 7 дней (скользящий).
- manage_session — сеанс управления для ссылок на управление записями; срок действия: 2 часа.
- csrf_token — защита от межсайтовой подделки запросов (CSRF); срок действия: 7 дней.
- lang — сохранение выбранного вами языка; срок действия: 1 год.
- klaro (локальное хранилище/cookie) — сохранение ваших решений о согласии в баннере согласия.
Вы можете в любой момент изменить или отозвать свои решения о согласии по ссылке «Управление согласием» в нижней части сайта.
5. Веб-аналитика: Google Analytics 4 (только с согласия)
Мы используем Google Analytics 4 (поставщик: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ирландия) исключительно в том случае, если вы дали на это согласие через баннер согласия. Без согласия скрипт аналитики не загружается и аналитические файлы cookie (_ga, _gid, _gat) не устанавливаются. Анонимизация IP-адресов включена.
Правовое основание: ст. 6(1)(a) GDPR и § 25(1) TDDDG (согласие). Вы можете в любой момент отозвать своё согласие с действием на будущее через настройки cookie. В рамках Google Analytics данные могут передаваться Google LLC в США; Google LLC сертифицирована по программе EU-U.S. Data Privacy Framework (решение о достаточности согласно ст. 45 GDPR); дополнительно действуют стандартные договорные условия ЕС (ст. 46(2)(c) GDPR). Данные аналитики обрабатываются только до тех пор, пока действует ваше согласие.
6. Шрифты и другие встроенные материалы (размещены локально)
Для единообразного отображения этот сайт использует шрифты (Geist, Geist Mono, Source Serif 4), размещённые локально на наших собственных серверах. При открытии страницы файлы шрифтов передаются с нашего хостинга (Google Cloud, регион Франкфурт — см. раздел 3); соединение с серверами Google Fonts (fonts.googleapis.com / fonts.gstatic.com) при этом не устанавливается.
То же относится к остальным файлам, необходимым вашему браузеру для отображения наших страниц, — скриптам, таблицам стилей и изображениям. Они предоставляются исключительно с нашего хостинга; сети доставки контента (CDN) третьих лиц мы не подключаем. Поэтому простое открытие наших страниц, в частности публичных страниц бронирования, не передаёт ваш IP-адрес никаким третьим лицам.
Есть два исключения, каждое из которых требует вашего действия и потому не наступает при простом открытии страницы:
- Карты (Google Maps): карта и поиск адреса на страницах настроек организации и местоположений загружаются только после явного нажатия. До этого момента в Google ничего не передаётся; кнопка сообщает, что при загрузке ваш IP-адрес будет передан в Google. Подробности в разделе 15.
- Веб-аналитика (Google Analytics 4): загружается исключительно после вашего согласия — см. раздел 5.
Для самой процедуры входа при открытии нашей страницы входа дополнительно загружается скрипт аутентификации соответствующего поставщика (Google или Microsoft); это техническое условие выбранного вами способа входа (раздел 9).
Правовое основание связанной с этим обработки (передача файлов через наш хостинг): ст. 6(1)(f) GDPR (законный интерес в единообразном и технически надёжном отображении сайта).
7. Запись на приём
При записи на приём в организацию мы обрабатываем:
- имя
- адрес электронной почты
- номер телефона — на публичной странице бронирования только в том случае, если организация предлагает SMS-напоминания и вы дали согласие на их получение (раздел 8); без такого согласия введённый там номер не сохраняется. Если организация записывает вас сама (см. ниже), она может указать ваш номер телефона для уточнений и связи по поводу приёма.
- выбранную услугу или ресурс и время приёма
- необязательные дополнительные сведения из формы бронирования
Цель: заключение, ведение и исполнение записи, включая передачу данных бронирования выбранной организации. Правовое основание: ст. 6(1)(b) GDPR (выполнение запрошенной вами процедуры бронирования либо преддоговорные меры в отношении организации); в остальном ст. 6(1)(f) GDPR (законный интерес в работе платформы бронирования). Просим не указывать в полях свободного текста особые категории персональных данных (ст. 9 GDPR, например данные о здоровье), если это не требуется для приёма.
Сбор данных не у субъекта (ст. 14 GDPR): записи может создавать для вас и сама организация (например, при договорённости по телефону или лично). В этом случае перечисленные категории данных мы получаем не от вас, а от организации; сведения настоящей политики применяются соответствующим образом. Записи в листе ожидания (имя, контактные данные, желаемый период) удаляются через 30 дней после закрытия записи, но в любом случае не позднее 12 месяцев после её поступления.
Несовершеннолетние: платформа не адресована детям. Запись на приём для несовершеннолетних может осуществляться их законными представителями; учётные записи организаций и участников согласно Условиям предполагают совершеннолетие.
Контактные данные хранятся отдельно от остальных данных записи: общая запись о приёме (время, услуга, ресурс, статус) не содержит контактных данных; имя, адрес электронной почты и номер телефона находятся исключительно в отдельной, особо защищённой записи. Эта отдельная запись удаляется автоматическим ежедневным процессом через один (1) месяц после приёма; оставшиеся данные записи после этого не имеют отношения к вашей личности. Подробности о сроках хранения: раздел 17.
8. Транзакционные уведомления: электронная почта (Mailgun) и SMS-напоминания (Bird)
Сервис рассылает по электронной почте исключительно транзакционные сообщения, связанные с записью (подтверждения, напоминания, изменения, отмены, необходимые последующие письма), а также сообщения, касающиеся учётной записи. Рекламные письма без прямого согласия не рассылаются. Правовое основание: ст. 6(1)(b) GDPR.
Отправка электронной почты осуществляется через процессора Mailgun (Mailgun Technologies, Inc., компания группы Sinch) на основании договора об обработке по поручению. Мы используем исключительно регион ЕС Mailgun; обработка и хранение сообщений происходят, таким образом, внутри Европейского союза. Поскольку поставщик зарегистрирован в США, доступ из третьей страны (например, в рамках поддержки) полностью исключить нельзя; для этого действуют гарантии, указанные в разделе 16. Отслеживание открытий и переходов отключено для каждого отправляемого сообщения; исходящие письма не содержат отслеживающих пикселей. В той мере, в какой персональные данные передаются в США, это происходит на основании стандартных договорных условий ЕС (ст. 46(2)(c) GDPR) либо Рамочной программы ЕС — США по защите данных.
SMS-напоминания (только с вашего согласия): если соответствующая организация включила SMS-напоминания, вы можете при бронировании дать согласие на получение напоминания о записи по SMS и указать для этого свой номер телефона. В этом случае сервис отправляет напоминание примерно за 24 часа до приёма; передаются ваш номер телефона и текст сообщения (название организации, забронированная услуга, время приёма). Без вашего согласия напоминание по SMS не отправляется, а введённый на странице бронирования номер телефона не сохраняется. Правовое основание: ваше согласие (ст. 6(1)(a) GDPR); вы можете отозвать его в любой момент с действием на будущее, например сообщив об этом организации или на info@zimun.online. Номер телефона и подтверждение согласия удаляются вместе с остальными контактными данными через один (1) месяц после приёма (раздел 17).
Протоколы доставки: Mailgun сообщает нам, если сообщение не удалось доставить окончательно или временно, было помечено как спам либо от рассылки отказались. По каждому такому событию мы сохраняем только то, что нужно организации, чтобы распознать проблему доставки: затронутый адрес электронной почты, причину недоставки и время. Темы и содержание сообщений при этом не сохраняются. Эти записи удаляются через 90 дней. Правовое основание: ст. 6(1)(f) GDPR (законный интерес в доставляемости сообщений, связанных с записями).
Ответы на наши письма: если вы отвечаете на подтверждение записи, ответ анализируется для распознавания согласия или отказа от приёма. Содержание вашего ответа при этом не сохраняется — ни текст, ни тема, ни ваш адрес отправителя. Сохраняются лишь технические сведения (идентификатор сообщения, время, домен отправителя, количество вложений и признак того, удалось ли распознать согласие или отказ), и то лишь на 30 дней.
Отправка SMS осуществляется через поставщика Bird (Bird B.V., Амстердам, Нидерланды — ранее MessageBird) в качестве процессора. Отправка напоминаний по SMS пока не включена на уровне всей платформы; согласие, данное при бронировании, уже фиксируется, однако SMS будет отправлено только после включения функции. До включения будут проверены места обработки и возможная связь с третьими странами, и настоящая политика будет дополнена соответствующим образом.
9. Учётные записи пользователей и вход через OAuth (Google, Microsoft)
Участники организаций входят в систему через Google OAuth или Microsoft OAuth. При этом мы получаем от соответствующего поставщика: адрес электронной почты, имя или отображаемое имя, идентификатор пользователя этого поставщика и, при наличии, изображение профиля. Пароли мы не храним. Google (Google Ireland Limited) и Microsoft (Microsoft Ireland Operations Limited) при аутентификации выступают самостоятельными контролёрами; применяются их политики конфиденциальности. Правовое основание: ст. 6(1)(b) GDPR (предоставление учётной записи).
Для отображения кнопки входа Google страница входа загружает скрипт службы аутентификации Google с accounts.google.com; при этом ваш IP-адрес передаётся в Google, и Google устанавливает файл cookie g_state (раздел 4). Это происходит только на странице входа и необходимо для предлагаемого входа через Google (§ 25(2) № 2 TDDDG; ст. 6(1)(b) или (f) GDPR — предоставление вызванной вами функции входа).
10. Синхронизация календаря (Google Календарь)
Участники организации могут подключить свой Google Календарь через OAuth, чтобы записи синхронизировались и учитывалась их занятость. Подключение выполняется по инициативе участника или организации; правовое основание в отношении Zimun: ст. 6(1)(b) GDPR. Подключение можно в любой момент отозвать в настройках или в аккаунте Google; доступ при этом удаляется полностью.
Синхронизация работает в обе стороны, и в обе она ограничена необходимым:
- Из календаря участника мы берём только занятые интервалы времени, чтобы ни одно бронирование не пришлось на уже занятый период. Темы и содержание личных встреч участника не сохраняются: для расчёта доступности нужно знать, что интервал занят, а не чем.
- В календарь участника мы записываем по каждой записи событие с наименованием забронированной услуги и временным интервалом. Данные конечных клиентов при этом не передаются: событие не содержит ни имени, ни адреса электронной почты, ни номера телефона того, кто забронировал. Кто именно записался, по-прежнему видно в самом сервисе, где доступ требует входа в систему и действуют сроки хранения настоящей политики.
11. Видеовстречи (Google Meet)
Если организация включила видеовстречи, ссылки Google Meet создаются через подключённый аккаунт Google соответствующего участника («member-owned»). Сама видеовстреча проходит в Google; действуют политики конфиденциальности Google. Из самой встречи Zimun сохраняет только ссылку как часть записи.
Приглашение в качестве гостя: при видеовстрече указанный вами адрес электронной почты добавляется к встрече как гость. Google затем отправляет вам из аккаунта участника приглашение в календарь, и встреча появляется со ссылкой для подключения в вашем собственном календаре; кроме того, вы сможете присоединиться к встрече без зала ожидания. Для этого ваш адрес электронной почты передаётся в Google. Правовое основание: ст. 6(1)(b) GDPR (проведение забронированной вами видеовстречи). Если вы этого не хотите, забронируйте очную или телефонную встречу либо обратитесь в организацию.
12. Обработка платежей (планируется: Stripe)
В настоящее время онлайн-обработка платежей через платформу не осуществляется. Планируется подключение платёжного провайдера Stripe (Stripe Payments Europe, Ltd., Ирландия). Как только платежи через платформу станут возможны, мы до запуска дополним настоящую политику конфиденциальности действующей на тот момент информацией (категории данных, роли, правовые основания, передача в третьи страны).
13. ИИ-чат организаций (OpenAI с собственным API-ключом организации)
Организации могут опционально включить чат бронирования с поддержкой ИИ. Важно знать:
- Чат использует сервисы OpenAI исключительно через собственный API-ключ OpenAI соответствующей организации. Zimun не предоставляет собственных ключей OpenAI.
- С точки зрения законодательства о защите данных контролёром в отношении обработки в чате является организация; OpenAI — суб-обработчик/обработчик организации, а не Zimun. Организация самостоятельно заключает с OpenAI необходимое соглашение об обработке данных и отвечает за правовое основание и передачу данных в третьи страны (как правило, стандартные договорные условия ЕС или Data Privacy Framework с OpenAI).
- Zimun в этой части технически передаёт содержимое чата как обработчик по поручению организации.
- OpenAI могут передаваться введённые вами в чате свободные тексты, а также контекстные данные бронирования (например, имя, желаемая услуга, время записи). Пожалуйста, не вводите в чате чувствительные данные, которые не требуются для записи на приём.
Что при этом сохраняет сам Zimun: ход беседы мы не сохраняем — он существует только в вашем браузере и исчезает после закрытия окна. На время сеанса чата (15 минут) мы храним технические сведения: идентификатор сеанса, организацию, язык, часовой пояс и псевдоним вашего IP-адреса. Сам адрес не сохраняется; псевдоним формируется с секретным ключом и не поддаётся обратному вычислению. Он служит исключительно для выявления злоупотреблений: чат доступен без входа в систему и расходует средства самой организации. Данные сеанса удаляются после его истечения. Правовое основание: ст. 6(1)(f) GDPR (законный интерес в противодействии злоупотреблениям).
Если чат работает как встроенное окно на сайте организации, мы не узнаём, с какой страницы вы пришли: адрес перехода не сохраняется.
14. Передача данных организации
Для проведения записи мы передаём выбранной вами организации: имя, адрес электронной почты, номер телефона (при наличии), выбранную услугу/ресурс, дату и время записи, а также ваши добровольные дополнительные сведения. Организация обрабатывает эти данные как самостоятельный контролёр в целях оказания услуги.
15. Получатели и обработчики (ст. 13(1)(e) GDPR)
Мы привлекаем следующих поставщиков услуг:
- Google Cloud (хостинг/база данных): Google Cloud EMEA Limited, Дублин, Ирландия — обработчик; обработка данных в регионе ЕС europe-west3 (Франкфурт); договор об обработке данных по поручению (Google Cloud Data Processing Addendum); для возможной передачи Google LLC (США): стандартные договорные условия ЕС / EU-U.S. Data Privacy Framework.
- Mailgun (отправка транзакционных писем): Mailgun Technologies, Inc. (группа Sinch), США — обработчик; см. раздел 8.
- Google Ireland Limited: вход через OAuth, Google Календарь, Google Meet, Google Fonts, Google Analytics — в зависимости от сервиса самостоятельный контролёр (вход) или обработчик (аналитика); см. разделы 5, 6, 9–11.
- Google Maps (карты, поиск адреса, определение часового пояса): Google Ireland Limited или Google LLC. Речь идёт о двух разных процессах. В браузере: карта и поиск адреса на страницах настроек организации и её местоположений загружаются только после явного нажатия; при этом в Google передаются IP-адрес и данные браузера участника, а при поиске адреса — дополнительно введённый адрес. Эти страницы доступны только участникам, вошедшим в систему; на публичных страницах бронирования Google Maps не подключается. На наших серверах: для определения координат и часового пояса адреса мы обращаемся к интерфейсам Geocoding и Time Zone Google; передаётся введённый организацией адрес, без связи с каким-либо конечным клиентом. Правовое основание: ст. 6(1)(b) и (f) GDPR (предоставление функции управления местоположениями и правильный расчёт часового пояса). Для возможных передач в США действуют гарантии, указанные в разделе 16.
- Microsoft Ireland Operations Limited: вход через OAuth — самостоятельный контролёр; см. раздел 9.
- OpenAI: исключительно как обработчик соответствующей организации через её собственный API-ключ — не является обработчиком Zimun; см. раздел 13.
- Органы власти и иные третьи лица: только при наличии законодательной обязанности (ст. 6(1)(c) GDPR).
Данные не продаются и не передаются в рекламных целях.
16. Передача данных в третьи страны (ст. 44 и след. GDPR)
Данные платформы хранятся в ЕС (Франкфурт-на-Майне). В той мере, в какой в отдельных случаях данные передаются поставщикам, находящимся в США (Google LLC, Mailgun/Sinch, а в зоне ответственности организации — также OpenAI), передача осуществляется на основании решения о достаточности (EU-U.S. Data Privacy Framework, ст. 45 GDPR) и/или стандартных договорных условий ЕС (ст. 46(2)(c) GDPR). Для отправки SMS через Bird (раздел 8) — поставщика с местонахождением в Нидерландах (ЕС) — возможные передачи в третьи страны будут проверены до включения рассылки и дополнены здесь.
17. Сроки хранения (ст. 13(2)(a) GDPR)
- Технические логи: 30 дней.
- Контактные данные к записям (имя, электронная почта, телефон, подтверждения согласия): 1 месяц после приёма, затем автоматическое удаление отдельной записи.
- Прочие данные записи (время, услуга, ресурс, статус — без контактных данных): до удаления организации.
- Повторяющиеся записи: контактные данные, сохранённые в конфигурации серии (имя, электронная почта, телефон), удаляются автоматическим процессом через один (1) месяц после отмены серии; к контактным данным отдельных приёмов серии применяется указанный выше срок в один (1) месяц после соответствующего приёма.
- Данные учётной записи пользователя: до удаления учётной записи; после окончания договора окончательное удаление происходит через 30 дней (в течение этого срока возможен отзыв).
- Данные аналитики: после отзыва согласия сбор не продолжается; уже собранные данные о событиях удаляются Google не позднее чем через 14 месяцев после сбора (раздел 5).
- Протоколы доставки электронной почты (затронутый адрес, причина недоставки, время): 90 дней. Технические сведения об ответных письмах (без содержания, без адреса отправителя): 30 дней. См. раздел 8.
- Сеансы чата: сеанс истекает через 15 минут; связанная с ним техническая запись удаляется на следующий день. Ход бесед не сохраняется (раздел 13).
- История изменений записей: кто, что и когда изменил в записи, мы храним постоянно как доказательство правомерности нашей обработки (ст. 5(2) GDPR). Если действующим лицом являетесь вы как конечный клиент, ваш адрес электронной почты удаляется из этих строк вместе с остальными вашими контактными данными; остаётся псевдоним, который не поддаётся обратному вычислению и сохраняет прослеживаемость истории, не называя вас.
- Технические счётчики для противодействия злоупотреблениям (например, ограничение попыток входа): два временных окна, затем автоматическое удаление. Сохраняется псевдоним IP-адреса, а не сам адрес. Кэш повторных обращений к интерфейсу: 24 часа.
- Расчётные и платёжные документы: как только начнут использоваться платные тарифы, мы будем хранить счета и бухгалтерские документы в соответствии с обязанностями по хранению, установленными торговым и налоговым законодательством Германии (§ 147 AO, § 257 HGB: в настоящее время 8 лет для бухгалтерских документов, 10 лет для торговых книг/годовой отчётности). Правовое основание: ст. 6(1)(c) GDPR.
- Подтверждение согласия с нашими правовыми документами: хранится постоянно. Оно документирует, какую редакцию Условий, политики конфиденциальности и договора об обработке по поручению приняла организация, и касается её уполномоченного представителя, а не конечных клиентов.
Обращения, отправленные через контактную форму на нашем сайте, удаляются через 30 дней после завершения их рассмотрения и в любом случае не позднее двенадцати месяцев после поступления — см. раздел 22.
Резервные копии: для восстановления после технических сбоев или ошибочного удаления мы поддерживаем возможность отката на момент времени в пределах 7 дней и дополнительно создаём еженедельные резервные копии базы данных в том же регионе ЕС (Франкфурт-на-Майне). Резервные копии автоматически удаляются через 30 дней — тот же срок, который действует для контактных данных к записи, чтобы копия сколько-нибудь заметно не пережила удаление. Данные, удалённые в рабочей системе, остаются в уже созданных резервных копиях до истечения их срока; если резервная копия в порядке исключения восстанавливается, описанные процедуры удаления применяются повторно незамедлительно. Правовое основание: ст. 6(1)(f) GDPR во взаимосвязи со ст. 32(1)(c) GDPR (способность быстро восстановить доступность).
18. Ваши права (ст. 15–21, ст. 7(3), ст. 77 GDPR)
В отношении соответствующего контролёра вы имеете право на:
- доступ к данным (ст. 15 GDPR),
- исправление (ст. 16 GDPR),
- удаление (ст. 17 GDPR),
- ограничение обработки (ст. 18 GDPR),
- переносимость данных (ст. 20 GDPR),
- отзыв предоставленных согласий с действием на будущее (ст. 7(3) GDPR).
Право на возражение (ст. 21 GDPR): в той мере, в какой мы обрабатываем данные на основании ст. 6(1)(f) GDPR, вы имеете право в любой момент возразить против обработки по основаниям, вытекающим из вашей особой ситуации.
По операциям обработки, контролёром в отношении которых является организация (оказание услуги, ИИ-чат), просим направлять запрос соответствующей организации; мы как обработчик помогаем организации в подготовке ответа.
Право на подачу жалобы (ст. 77 GDPR): вы имеете право подать жалобу в надзорный орган по защите данных. Компетентным для нас является Уполномоченный земли Баден-Вюртемберг по защите данных и свободе информации (LfDI Baden-Württemberg), Штутгарт, www.baden-wuerttemberg.datenschutz.de. Вы также можете обратиться в надзорный орган по месту вашего обычного пребывания.
19. Обязанность предоставления данных (ст. 13(2)(e) GDPR)
Предоставление ваших данных не является ни законодательной, ни договорной обязанностью. Однако без сведений, необходимых для бронирования (имя, адрес электронной почты, дата и время записи), запись невозможно оформить и администрировать. Все остальные сведения предоставляются добровольно.
20. Отсутствие автоматизированного принятия решений (ст. 22 GDPR)
Автоматизированное принятие решений, включая профилирование, в смысле ст. 22 GDPR не осуществляется. Опциональный ИИ-чат организаций служит исключительно помощником при бронировании и не принимает решений, имеющих юридические или аналогичные существенные последствия.
21. Безопасность (ст. 32 GDPR)
Мы принимаем технические и организационные меры в соответствии со ст. 32 GDPR, в том числе: TLS-шифрование (HTTPS), шифрование при хранении (Google Cloud), контроль доступа, ролевую модель прав, мониторинг и журналы аудита, а также автоматические правила удаления данных.
22. Контактная форма и обращения
Когда вы обращаетесь к нам через контактную форму сайта или по электронной почте, мы обрабатываем указанные вами данные (имя, адрес электронной почты, содержание сообщения), а также — для противодействия злоупотреблениям (защита от спама, ограничение частоты) — технические данные отправки (IP-адрес, идентификатор браузера). Цель: рассмотрение вашего обращения и ответ на него. Правовое основание: ст. 6(1)(b) GDPR, если ваше обращение касается договора или его заключения, в остальном ст. 6(1)(f) GDPR (законный интерес в ответах на обращения и в противодействии злоупотреблениям). Сообщение сохраняется на нашей платформе и дополнительно передаётся в наш почтовый ящик (отправка через Mailgun, раздел 8). Мы удаляем обращения через 30 дней после завершения их рассмотрения, но не позднее 12 месяцев после поступления; предусмотренные законом обязанности по хранению этим не затрагиваются.
23. Изменения настоящей политики конфиденциальности
Мы корректируем настоящую политику конфиденциальности при изменении операций обработки, используемых сервисов или правовой ситуации. Действует редакция, опубликованная на этой странице; дата актуальной редакции указана выше.
Настоящая политика конфиденциальности имеет обязательную силу в редакции на немецком языке; версии на других языках являются необязательными переводами для удобства ознакомления.