Станом на: 30.07.2026
1. Контролер (ст. 4(7), ст. 13(1)(a) GDPR)
Zimun Labs UG (haftungsbeschränkt)
Buchenteich 3
73773 Aichwald
Німеччина
Телефон: +49 176 63030716
Електронна пошта: info@zimun.online
Торговельний реєстр B (Handelsregister B) дільничного суду м. Штутгарт, HRB 806662
Керівниця товариства: Svetlana Ponomarenko
Уповноваженого із захисту даних не призначено, оскільки не виконуються передбачені законом умови § 38 BDSG (як правило, щонайменше 20 осіб, які постійно займаються автоматизованою обробкою персональних даних). Контактна особа з питань захисту даних: Svetlana Ponomarenko, доступна за адресою info@zimun.online або за наведеними вище контактними даними.
2. Розподіл ролей: Zimun та організації
Zimun — це платформа для онлайн-запису. Незалежні підприємства та постачальники послуг («організації» або «сервісні клієнти») використовують платформу для керування записами своїх кінцевих клієнтів. З погляду законодавства про захист даних діє такий розподіл ролей:
- Zimun Labs UG (haftungsbeschränkt) як контролер: щодо роботи платформи, надання вебсайту, облікових записів користувачів, технічного процесу запису та повʼязаної з ним транзакційної комунікації.
- Відповідна організація як самостійний контролер: щодо надання послуги, на яку здійснено запис, своїх відносин із клієнтами та ініційованих нею обробок (наприклад, опціонального ШІ-чату, див. пункт 13).
- Zimun як обробник (ст. 28 GDPR) за дорученням організації: тією мірою, якою Zimun зберігає та адмініструє дані клієнтів, записів і працівників за дорученням організації. Для цього Zimun пропонує організаціям договір про обробку персональних даних.
Спільного контролю у розумінні ст. 26 GDPR немає.
3. Хостинг і серверні журнали
Платформа працює на Google Cloud Platform (Google App Engine, база даних Google Cloud Firestore) у регіоні ЄС europe-west3 (Франкфурт-на-Майні, Німеччина). Під час звернення до сервісу автоматично обробляються технічні дані доступу:
- IP-адреса
- дата й час доступу
- тип і версія браузера, операційна система
- URL-адреса переходу (referrer)
- обсяг переданих даних і коди статусу HTTP
Мета: технічне надання сервісу, стабільність, запобігання зловживанням та ІТ-безпека. Правова підстава: ст. 6(1)(f) GDPR (законний інтерес у безпечній роботі платформи). Строк зберігання технічних журналів: 30 днів.
4. Файли cookie та локальне сховище (§ 25 TDDDG)
Доступ до інформації на вашому кінцевому пристрої здійснюється відповідно до § 25 німецького Закону про захист даних у сфері телекомунікацій і цифрових сервісів (TDDDG, раніше TTDSG). До строго необхідних файлів cookie застосовується § 25(2) № 2 TDDDG (згода не потрібна); повʼязана з ними обробка даних ґрунтується на ст. 6(1)(f) GDPR. Усі необовʼязкові сервіси (наразі лише вебаналітика, пункт 5) керуються через наш банер згоди (Klaro) і використовуються лише за вашою згодою (§ 25(1) TDDDG, ст. 6(1)(a) GDPR).
Використовувані строго необхідні файли cookie та звернення до сховища:
- user_session — сеанс входу авторизованих користувачів (HttpOnly); строк дії: 7 днів (ковзний).
- manage_session — сеанс керування для посилань на керування записами; строк дії: 2 години.
- csrf_token — захист від міжсайтової підробки запитів (CSRF); строк дії: 7 днів.
- lang — збереження обраної вами мови; строк дії: 1 рік.
- klaro (локальне сховище/cookie) — збереження ваших рішень щодо згоди в банері згоди.
Свої рішення щодо згоди ви можете будь-коли змінити або відкликати за посиланням «Керувати згодою» у футері сайту.
5. Вебаналітика: Google Analytics 4 (лише за згодою)
Ми використовуємо Google Analytics 4 (постачальник: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ірландія) виключно за умови, що ви надали на це згоду через банер згоди. Без згоди аналітичний скрипт не завантажується, а аналітичні файли cookie (_ga, _gid, _gat) не встановлюються. Анонімізацію IP-адрес увімкнено.
Правова підстава: ст. 6(1)(a) GDPR та § 25(1) TDDDG (згода). Ви можете будь-коли відкликати свою згоду з дією на майбутнє через налаштування cookie. У межах Google Analytics дані можуть передаватися Google LLC у США; Google LLC сертифікована за EU-U.S. Data Privacy Framework (рішення про адекватність згідно зі ст. 45 GDPR); додатково діють стандартні договірні положення ЄС (ст. 46(2)(c) GDPR). Аналітичні дані обробляються лише доти, доки діє ваша згода.
6. Шрифти та інші вбудовані матеріали (розміщені локально)
Для однакового відображення цей вебсайт використовує шрифти (Geist, Geist Mono, Source Serif 4), розміщені локально на наших власних серверах. Під час відкриття сторінки файли шрифтів надаються з нашого хостингу (Google Cloud, регіон Франкфурт — див. розділ 3); з'єднання із серверами Google Fonts (fonts.googleapis.com / fonts.gstatic.com) при цьому не встановлюється.
Те саме стосується решти файлів, потрібних вашому браузеру для показу наших сторінок, — скриптів, таблиць стилів і зображень. Вони надаються виключно з нашого хостингу; мереж доставки контенту (CDN) третіх осіб ми не підключаємо. Тому просте відкриття наших сторінок, зокрема публічних сторінок бронювання, не передає вашу IP-адресу жодним третім особам.
Є два винятки, кожен із яких потребує вашої дії й тому не настає під час простого відкриття сторінки:
- Карти (Google Maps): карта та пошук адреси на сторінках налаштувань організації й локацій завантажуються лише після явного натискання. До цього моменту до Google нічого не передається; кнопка повідомляє, що під час завантаження вашу IP-адресу буде передано до Google. Докладніше в розділі 15.
- Вебаналітика (Google Analytics 4): завантажується виключно після вашої згоди — див. розділ 5.
Для самої процедури входу під час відкриття нашої сторінки входу додатково завантажується скрипт автентифікації відповідного постачальника (Google або Microsoft); це технічна умова обраного вами способу входу (розділ 9).
Правова підстава пов'язаного з цим оброблення (надання файлів через наш хостинг): ст. 6(1)(f) GDPR (законний інтерес в однаковому та технічно надійному відображенні вебсайту).
7. Запис на приймання
Під час запису на приймання в організації ми обробляємо:
- ім'я
- адресу електронної пошти
- номер телефону — на публічній сторінці бронювання лише тоді, коли організація пропонує SMS-нагадування і ви надали згоду на їх отримання (розділ 8); без такої згоди введений там номер не зберігається. Якщо організація записує вас сама (див. нижче), вона може зазначити ваш номер телефону для уточнень і зв'язку щодо приймання.
- обрану послугу або ресурс і час приймання
- необов'язкові додаткові відомості з форми бронювання
Мета: укладення, ведення та виконання запису, зокрема передавання даних бронювання обраній організації. Правова підстава: ст. 6(1)(b) GDPR (виконання запитаної вами процедури бронювання або переддоговірні заходи щодо організації); в іншому — ст. 6(1)(f) GDPR (законний інтерес у роботі платформи бронювання). Просимо не зазначати в полях вільного тексту особливих категорій персональних даних (ст. 9 GDPR, наприклад даних про здоров'я), якщо це не потрібно для приймання.
Збирання даних не у суб'єкта (ст. 14 GDPR): записи може створювати для вас і сама організація (наприклад, за домовленістю телефоном чи особисто). У такому разі перелічені категорії даних ми отримуємо не від вас, а від організації; відомості цієї політики застосовуються відповідно. Записи в списку очікування (ім'я, контактні дані, бажаний період) видаляються через 30 днів після закриття запису, але в будь-якому разі не пізніше ніж через 12 місяців після її надходження.
Неповнолітні: платформа не адресована дітям. Запис на приймання для неповнолітніх можуть здійснювати їхні законні представники; облікові записи організацій і учасників згідно з Умовами передбачають повноліття.
Контактні дані зберігаються окремо від решти даних запису: загальний запис про приймання (час, послуга, ресурс, статус) не містить контактних даних; ім'я, адреса електронної пошти та номер телефону перебувають виключно в окремому, особливо захищеному записі. Цей окремий запис видаляється автоматичним щоденним процесом через один (1) місяць після приймання; решта даних запису після цього не має стосунку до вашої особи. Подробиці про строки зберігання: розділ 17.
8. Транзакційні сповіщення: електронна пошта (Mailgun) і SMS-нагадування (Bird)
Сервіс надсилає електронною поштою виключно транзакційні повідомлення, пов'язані із записом (підтвердження, нагадування, зміни, скасування, потрібні подальші листи), а також повідомлення щодо облікового запису. Рекламні листи без прямої згоди не надсилаються. Правова підстава: ст. 6(1)(b) GDPR.
Надсилання електронної пошти здійснюється через процесора Mailgun (Mailgun Technologies, Inc., компанія групи Sinch) на підставі договору про оброблення за дорученням. Ми використовуємо виключно регіон ЄС Mailgun; оброблення та зберігання повідомлень відбуваються, отже, в межах Європейського Союзу. Оскільки постачальник має осідок у США, доступ із третьої країни (наприклад, у межах підтримки) повністю виключити не можна; для цього діють гарантії, зазначені в розділі 16. Відстеження відкриттів і переходів вимкнено для кожного надісланого повідомлення; вихідні листи не містять пікселів відстеження. У тій мірі, в якій персональні дані передаються до США, це відбувається на підставі стандартних договірних положень ЄС (ст. 46(2)(c) GDPR) або Рамкової програми ЄС — США щодо захисту даних.
SMS-нагадування (лише за вашою згодою): якщо відповідна організація увімкнула SMS-нагадування, ви можете під час бронювання надати згоду на отримання нагадування про запис через SMS і вказати для цього свій номер телефону. У такому разі сервіс надсилає нагадування приблизно за 24 години до приймання; передаються ваш номер телефону та текст повідомлення (назва організації, заброньована послуга, час приймання). Без вашої згоди нагадування через SMS не надсилається, а введений на сторінці бронювання номер телефону не зберігається. Правова підстава: ваша згода (ст. 6(1)(a) GDPR); ви можете відкликати її будь-коли з дією на майбутнє, наприклад повідомивши організацію або написавши на info@zimun.online. Номер телефону та підтвердження згоди видаляються разом з рештою контактних даних через один (1) місяць після приймання (розділ 17).
Протоколи доставки: Mailgun повідомляє нам, якщо повідомлення не вдалося доставити остаточно чи тимчасово, воно було позначене як спам або від розсилки відмовилися. Щодо кожної такої події ми зберігаємо лише те, що потрібно організації, аби виявити проблему доставки: відповідну адресу електронної пошти, причину недоставки та час. Теми й зміст повідомлень при цьому не зберігаються. Ці записи видаляються через 90 днів. Правова підстава: ст. 6(1)(f) GDPR (законний інтерес у доставлюваності повідомлень, пов'язаних із записами).
Відповіді на наші листи: якщо ви відповідаєте на підтвердження запису, відповідь аналізується для розпізнавання згоди або відмови від приймання. Зміст вашої відповіді при цьому не зберігається — ні текст, ні тема, ні ваша адреса відправника. Зберігаються лише технічні відомості (ідентифікатор повідомлення, час, домен відправника, кількість вкладень і ознака того, чи вдалося розпізнати згоду або відмову), і то лише на 30 днів.
Надсилання SMS здійснюється через постачальника Bird (Bird B.V., Амстердам, Нідерланди — раніше MessageBird) як процесора. Надсилання нагадувань через SMS поки не увімкнено на рівні всієї платформи; згода, надана під час бронювання, вже фіксується, однак SMS буде надіслано лише після увімкнення функції. До увімкнення буде перевірено місця оброблення та можливий зв'язок із третіми країнами, і цю політику буде доповнено відповідно.
9. Облікові записи користувачів і вхід через OAuth (Google, Microsoft)
Учасники організацій входять у систему через Google OAuth або Microsoft OAuth. При цьому ми отримуємо від відповідного постачальника: адресу електронної пошти, ім'я або відображуване ім'я, ідентифікатор користувача цього постачальника і, за наявності, зображення профілю. Паролі ми не зберігаємо. Google (Google Ireland Limited) і Microsoft (Microsoft Ireland Operations Limited) під час автентифікації виступають самостійними контролерами; застосовуються їхні політики конфіденційності. Правова підстава: ст. 6(1)(b) GDPR (надання облікового запису).
Для відображення кнопки входу Google сторінка входу завантажує скрипт служби автентифікації Google з accounts.google.com; при цьому вашу IP-адресу передають до Google, і Google встановлює файл cookie g_state (розділ 4). Це відбувається лише на сторінці входу й потрібне для запропонованого входу через Google (§ 25(2) № 2 TDDDG; ст. 6(1)(b) або (f) GDPR — надання викликаної вами функції входу).
10. Синхронізація календаря (Google Календар)
Учасники організації можуть підключити свій Google Календар через OAuth, щоб записи синхронізувалися та враховувалася їхня зайнятість. Підключення виконується з ініціативи учасника або організації; правова підстава щодо Zimun: ст. 6(1)(b) GDPR. Підключення можна будь-коли відкликати в налаштуваннях або в обліковому записі Google; доступ при цьому видаляється повністю.
Синхронізація працює в обидва боки, і в обидва вона обмежена необхідним:
- З календаря учасника ми беремо лише зайняті проміжки часу, щоб жодне бронювання не припало на вже зайнятий період. Теми та зміст особистих зустрічей учасника не зберігаються: для розрахунку доступності потрібно знати, що проміжок зайнятий, а не чим.
- До календаря учасника ми записуємо для кожного запису подію з назвою заброньованої послуги та часовим проміжком. Дані кінцевих клієнтів при цьому не передаються: подія не містить ні імені, ні адреси електронної пошти, ні номера телефону особи, яка забронювала. Хто саме записався, і далі видно в самому сервісі, де доступ потребує входу в систему та діють строки зберігання цієї політики.
11. Відеозустрічі (Google Meet)
Якщо організація увімкнула відеозустрічі, посилання Google Meet створюються через підключений обліковий запис Google відповідного учасника («member-owned»). Сама відеозустріч відбувається в Google; діють політики конфіденційності Google. Із самої зустрічі Zimun зберігає лише посилання як частину запису.
Запрошення як гостя: під час відеозустрічі вказана вами адреса електронної пошти додається до зустрічі як гостя. Google потім надсилає вам з облікового запису учасника запрошення в календар, і зустріч з'являється з посиланням для приєднання у вашому власному календарі; крім того, ви зможете приєднатися до зустрічі без зали очікування. Для цього вашу адресу електронної пошти передають до Google. Правова підстава: ст. 6(1)(b) GDPR (проведення заброньованої вами відеозустрічі). Якщо ви цього не бажаєте, забронюйте очну або телефонну зустріч чи зверніться до організації.
12. Обробка платежів (заплановано: Stripe)
Наразі онлайн-платежі через платформу не здійснюються. Заплановано підключення платіжного провайдера Stripe (Stripe Payments Europe, Ltd., Ірландія). Щойно платежі через платформу стануть можливими, ми перед запуском доповнимо цю політику конфіденційності відповідною інформацією (категорії даних, ролі, правові підстави, передача до третіх країн).
13. ШІ-чат організацій (OpenAI з власним API-ключем організації)
Організації можуть за бажанням увімкнути чат для запису з підтримкою ШІ. Важливо знати:
- Чат використовує сервіси OpenAI виключно через власний API-ключ OpenAI відповідної організації. Zimun не надає власних ключів OpenAI.
- З погляду законодавства про захист даних контролером обробки в чаті є організація; OpenAI є (суб)обробником організації — а не Zimun. Організація самостійно укладає з OpenAI необхідний договір про обробку даних і відповідає за правову підставу та передачу до третіх країн (зазвичай стандартні договірні положення ЄС або Data Privacy Framework з OpenAI).
- У цій частині Zimun технічно передає вміст чату як обробник організації.
- До OpenAI можуть передаватися введені вами в чаті довільні тексти, а також контекстні дані запису (наприклад, імʼя, бажана послуга, час візиту). Будь ласка, не вводьте в чаті чутливі дані, які не потрібні для запису.
Що при цьому зберігає сам Zimun: перебіг бесіди ми не зберігаємо — він існує лише у вашому браузері та зникає після закриття вікна. На час сеансу чату (15 хвилин) ми зберігаємо технічні відомості: ідентифікатор сеансу, організацію, мову, часовий пояс і псевдонім вашої IP-адреси. Сама адреса не зберігається; псевдонім формується із секретним ключем і не піддається зворотному обчисленню. Він слугує виключно для виявлення зловживань: чат доступний без входу в систему й витрачає кошти самої організації. Дані сеансу видаляються після його завершення. Правова підстава: ст. 6(1)(f) GDPR (законний інтерес у протидії зловживанням).
Якщо чат працює як вбудоване вікно на сайті організації, ми не дізнаємося, з якої сторінки ви прийшли: адреса переходу не зберігається.
14. Передача даних організації
Для супроводу запису ми передаємо обраній вами організації: імʼя, адресу електронної пошти, за наявності номер телефону, обрану послугу/ресурс, час запису, а також ваші добровільні додаткові відомості. Організація обробляє ці дані як самостійний контролер для надання послуги.
15. Отримувачі та обробники (ст. 13(1)(e) GDPR)
Ми залучаємо таких постачальників послуг:
- Google Cloud (хостинг/база даних): Google Cloud EMEA Limited, Дублін, Ірландія — обробник; обробка даних у регіоні ЄС europe-west3 (Франкфурт); договір про обробку даних (Google Cloud Data Processing Addendum); для можливих передач Google LLC (США): стандартні договірні положення ЄС / EU-U.S. Data Privacy Framework.
- Mailgun (надсилання транзакційних листів): Mailgun Technologies, Inc. (група Sinch), США — обробник; див. пункт 8.
- Google Ireland Limited: вхід через OAuth, Google Календар, Google Meet, Google Fonts, Google Analytics — залежно від сервісу самостійний контролер (вхід) або обробник (аналітика); див. пункти 5, 6, 9–11.
- Google Maps (карти, пошук адреси, визначення часового поясу): Google Ireland Limited або Google LLC. Ідеться про два різні процеси. У браузері: карта та пошук адреси на сторінках налаштувань організації та її локацій завантажуються лише після явного натискання; при цьому до Google передаються IP-адреса та дані браузера учасника, а під час пошуку адреси — додатково введена адреса. Ці сторінки доступні лише учасникам, які увійшли в систему; на публічних сторінках бронювання Google Maps не підключається. На наших серверах: для визначення координат і часового поясу адреси ми звертаємося до інтерфейсів Geocoding і Time Zone Google; передається введена організацією адреса, без зв'язку з жодним кінцевим клієнтом. Правова підстава: ст. 6(1)(b) і (f) GDPR (надання функції керування локаціями та правильний розрахунок часового поясу). Для можливих передавань до США діють гарантії, зазначені в розділі 16.
- Microsoft Ireland Operations Limited: вхід через OAuth — самостійний контролер; див. пункт 9.
- OpenAI: виключно як обробник відповідної організації через її власний API-ключ — не обробник Zimun; див. пункт 13.
- Органи влади та інші треті особи: лише за наявності законодавчого обовʼязку (ст. 6(1)(c) GDPR).
Дані не продаються та не передаються з рекламною метою.
16. Передача до третіх країн (ст. 44 і наступні GDPR)
Дані платформи зберігаються в ЄС (Франкфурт-на-Майні). Якщо в окремих випадках дані передаються постачальникам зі США (Google LLC, Mailgun/Sinch, а у сфері відповідальності організації — також OpenAI), це відбувається на підставі рішення про адекватність (EU-U.S. Data Privacy Framework, ст. 45 GDPR) та/або стандартних договірних положень ЄС (ст. 46(2)(c) GDPR). Для надсилання SMS через Bird (розділ 8) — постачальника з місцезнаходженням у Нідерландах (ЄС) — можливі передавання до третіх країн буде перевірено до увімкнення розсилання й доповнено тут.
17. Строки зберігання (ст. 13(2)(a) GDPR)
- Технічні логи: 30 днів.
- Контактні дані до записів (ім'я, електронна пошта, телефон, підтвердження згоди): 1 місяць після приймання, потім автоматичне видалення окремого запису.
- Інші дані запису (час, послуга, ресурс, статус — без контактних даних): до видалення організації.
- Повторювані записи: контактні дані, збережені в конфігурації серії (ім'я, електронна пошта, телефон), видаляються автоматичним процесом через один (1) місяць після скасування серії; до контактних даних окремих приймань серії застосовується зазначений вище строк в один (1) місяць після відповідного приймання.
- Дані облікового запису користувача: до видалення облікового запису; після завершення договору остаточне видалення відбувається через 30 днів (протягом цього строку можливе відкликання).
- Дані аналітики: після відкликання згоди збирання не триває; уже зібрані дані про події видаляє Google не пізніше ніж через 14 місяців після збирання (розділ 5).
- Протоколи доставки електронної пошти (відповідна адреса, причина недоставки, час): 90 днів. Технічні відомості про листи-відповіді (без змісту, без адреси відправника): 30 днів. Див. розділ 8.
- Сеанси чату: сеанс завершується через 15 хвилин; пов'язаний із ним технічний запис видаляється наступного дня. Перебіг бесід не зберігається (розділ 13).
- Історія змін записів: хто, що і коли змінив у записі, ми зберігаємо постійно як доказ правомірності нашого оброблення (ст. 5(2) GDPR). Якщо дійовою особою є ви як кінцевий клієнт, вашу адресу електронної пошти видаляють із цих рядків разом із рештою ваших контактних даних; залишається псевдонім, який не піддається зворотному обчисленню й зберігає простежуваність історії, не називаючи вас.
- Технічні лічильники для протидії зловживанням (наприклад, обмеження спроб входу): два часові вікна, потім автоматичне видалення. Зберігається псевдонім IP-адреси, а не сама адреса. Кеш повторних звернень до інтерфейсу: 24 години.
- Розрахункові дані та дані рахунків: щойно використовуватимуться платні тарифи, ми зберігатимемо рахунки та бухгалтерські документи відповідно до торговельних і податкових обовʼязків щодо зберігання (§ 147 AO, § 257 HGB: наразі 8 років для бухгалтерських документів, 10 років для торговельних книг/річної звітності). Правова підстава: ст. 6(1)(c) GDPR.
- Підтвердження згоди з нашими правовими документами: зберігається постійно. Воно документує, яку редакцію Умов, політики конфіденційності та договору про оброблення за дорученням прийняла організація, і стосується її уповноваженого представника, а не кінцевих клієнтів.
Звернення, надіслані через контактну форму на нашому сайті, видаляються через 30 днів після завершення їх розгляду та в будь-якому разі не пізніше ніж через дванадцять місяців після надходження — див. розділ 22.
Резервні копії: для відновлення після технічних збоїв або помилкового видалення ми підтримуємо можливість відкату на момент часу в межах 7 днів і додатково створюємо щотижневі резервні копії бази даних у тому самому регіоні ЄС (Франкфурт-на-Майні). Резервні копії автоматично видаляються через 30 днів — той самий строк, що діє для контактних даних до запису, щоб копія скільки-небудь помітно не пережила видалення. Дані, видалені в робочій системі, залишаються у вже створених резервних копіях до спливу їхнього строку; якщо резервну копію у виняткових випадках буде відновлено, описані процедури видалення застосовуються повторно негайно. Правова підстава: ст. 6(1)(f) GDPR у поєднанні зі ст. 32(1)(c) GDPR (здатність швидко відновити доступність).
18. Ваші права (ст. 15–21, ст. 7(3), ст. 77 GDPR)
Щодо відповідного контролера ви маєте право на:
- доступ до даних (ст. 15 GDPR),
- виправлення (ст. 16 GDPR),
- видалення (ст. 17 GDPR),
- обмеження обробки (ст. 18 GDPR),
- перенесення даних (ст. 20 GDPR),
- відкликання наданих згод із дією на майбутнє (ст. 7(3) GDPR).
Право на заперечення (ст. 21 GDPR): якщо ми обробляємо дані на підставі ст. 6(1)(f) GDPR, ви маєте право будь-коли заперечити проти обробки з підстав, повʼязаних із вашою особливою ситуацією.
Щодо обробок, контролером яких є організація (надання послуги, ШІ-чат), звертайтеся, будь ласка, до відповідної організації; як її обробник ми допомагаємо організації в наданні відповіді.
Право на скаргу (ст. 77 GDPR): ви маєте право подати скаргу до наглядового органу із захисту даних. Компетентним для нас є Уповноважений землі Баден-Вюртемберг із захисту даних і свободи інформації (LfDI Baden-Württemberg), Штутгарт, www.baden-wuerttemberg.datenschutz.de. Ви також можете звернутися до наглядового органу за місцем вашого звичайного проживання.
19. Обовʼязок надання даних (ст. 13(2)(e) GDPR)
Надання ваших даних не є ні законодавчо, ні договірно обовʼязковим. Проте без відомостей, необхідних для запису (імʼя, адреса електронної пошти, час візиту), запис неможливо здійснити та адмініструвати. Усі інші відомості надаються добровільно.
20. Відсутність автоматизованого ухвалення рішень (ст. 22 GDPR)
Автоматизоване ухвалення рішень, включно з профілюванням, у розумінні ст. 22 GDPR не здійснюється. Опціональний ШІ-чат організацій слугує виключно допомогою під час запису та не ухвалює рішень із правовими або подібно суттєвими наслідками.
21. Безпека (ст. 32 GDPR)
Ми вживаємо технічних та організаційних заходів згідно зі ст. 32 GDPR, зокрема: шифрування TLS (HTTPS), шифрування даних у стані спокою (Google Cloud), контроль доступу, рольові повноваження, моніторинг і журнали аудиту, а також автоматизовані правила видалення.
22. Контактна форма та звернення
Коли ви звертаєтеся до нас через контактну форму сайту або електронною поштою, ми обробляємо вказані вами дані (ім'я, адресу електронної пошти, зміст повідомлення), а також — для протидії зловживанням (захист від спаму, обмеження частоти) — технічні дані надсилання (IP-адресу, ідентифікатор браузера). Мета: розгляд вашого звернення та відповідь на нього. Правова підстава: ст. 6(1)(b) GDPR, якщо ваше звернення стосується договору або його укладення, в іншому — ст. 6(1)(f) GDPR (законний інтерес у відповідях на звернення та в протидії зловживанням). Повідомлення зберігається на нашій платформі та додатково передається до нашої поштової скриньки (надсилання через Mailgun, розділ 8). Ми видаляємо звернення через 30 днів після завершення їх розгляду, але не пізніше ніж через 12 місяців після надходження; передбачені законом обов'язки щодо зберігання цим не зачіпаються.
23. Зміни цієї політики конфіденційності
Ми оновлюємо цю політику конфіденційності, коли змінюються обробки, використовувані сервіси або правова ситуація. Чинною є версія, опублікована на цій сторінці; дата актуальності зазначена вище.
Обовʼязковою є німецька версія цієї політики конфіденційності; версії іншими мовами є необовʼязковими перекладами для кращого розуміння.