Referenzübersetzung. Rechtsverbindlich ist die russische Fassung: privacy.html.
Diese Richtlinie legt das Verfahren der Verarbeitung personenbezogener Daten (nachfolgend „pbD“) sowie die vom Verantwortlichen getroffenen Maßnahmen zu deren Sicherheit fest und wurde in Ausführung des Föderalen Gesetzes vom 27.07.2006 Nr. 152-FZ „Über personenbezogene Daten“ (Art. 18.1) erstellt.
Verantwortlicher: Evgeny A. Dorokhov,
natürliche Person, die das besondere Steuerregime „Steuer auf das Berufseinkommen“ anwendet
(Selbstständiger).
INN (Steuernummer): 272511721775
Postanschrift für schriftliche Anfragen: wird auf Anfrage mitgeteilt,
die an die unten genannte E-Mail-Adresse gerichtet wird
E-Mail für Anfragen, Auskunftsersuchen und den Widerruf der Einwilligung:
[email protected]
Die Richtlinie gilt für sämtliche Informationen, die der Verantwortliche über die Nutzer des Dienstes „Pika“ erhalten kann — einer App für Trainer (Coaches, Nachhilfelehrer, Beauty-Fachkräfte, Übungsleiter, Studios) und deren Kunden sowie eines Dienstes zur Buchung von Plätzen und Studios in Sportclubs „Pika Club“ —, der unter der Adresse zhedor.com/app/pika/ bereitgestellt wird, einschließlich der mobilen Wrapper-Apps.
Die Nutzung des Dienstes bedeutet die Zustimmung des Nutzers zu dieser Richtlinie. Im Falle des Nichteinverständnisses ist der Nutzer verpflichtet, die Nutzung des Dienstes zu beenden.
Personenbezogene Daten, Verarbeitung von pbD, Verantwortlicher, betroffene Person, grenzüberschreitende Übermittlung, Anonymisierung, Sperrung und Vernichtung von pbD werden in der Bedeutung verwendet, die Art. 3 des 152-FZ festlegt.
Zentrale Rollenabgrenzung. Die pbD des Kunden (Name und, nach Ermessen des Trainers, Kontaktdaten, Alter, Notizen, Fortschrittswerte, Guthaben und Zahlungen) trägt der Trainer selbst in den Dienst ein. In Bezug auf diese Daten ist der Trainer der Verantwortliche, und der Verantwortliche des Dienstes „Pika“ handelt als Person, die die Verarbeitung im Auftrag des Verantwortlichen durchführt (Art. 6 Abs. 3 des 152-FZ) — er speichert und zeigt die Daten in dessen Auftrag und zu den von ihm festgelegten Zwecken an.
Pflicht des Trainers: vom Kunden (bei einem Minderjährigen von dessen gesetzlichem Vertreter) die Einwilligung in die Verarbeitung der pbD einzuholen, bevor diese in den Dienst eingetragen werden, und die Rechtmäßigkeit der Verarbeitung sicherzustellen. Der Verantwortliche des Dienstes prüft das Vorliegen einer solchen Einwilligung nicht und kann es nicht prüfen.
Richtet der Kunde einen eigenen Zugang zum Schülerbereich ein, werden zusätzlich verarbeitet: E-Mail-Adresse und Konto-Kennung des Anmeldeanbieters, das Abonnement für Push-Benachrichtigungen, das Zugriffstoken für den Schülerbereich.
Bei der Registrierung erfasst und speichert der Verantwortliche: Tatsache und Zeitpunkt des Setzens der Einwilligungshäkchen, die Versionen der Richtlinie und der Nutzungsbedingungen, die Sprache der Benutzeroberfläche, die IP-Adresse und den User-Agent des Geräts. Diese Angaben werden ausschließlich als Nachweis des Vorliegens der Einwilligung verarbeitet und zu keinen anderen Zwecken verwendet.
Wen es betrifft. Eine Person, die über den Dienst einen Platz, ein Studio oder eine andere Ressource des Clubs bucht — auf der Clubseite, im Clubkatalog oder in der App — sowie eine Person, die ein Mitarbeiter des Clubs am Empfang nach ihren Angaben eingetragen hat.
Was verarbeitet wird: Name und Telefonnummer; bei der Anmeldung über ein soziales Netzwerk zusätzlich die Konto-Kennung und die E-Mail-Adresse; Angaben zu den Buchungen (Datum, Uhrzeit, Platz, Preis, Status, Zahlungsart, Vermerk über Erscheinen und Stornierung); das Guthaben im Club und dessen Bewegungen; das Bild eines Bankauszugs, sofern die Person es zum Nachweis der Zahlung angehängt hat; die Korrespondenz mit dem Club innerhalb des Dienstes; technische Daten der Anfrage (IP-Adresse, Angaben zum Browser) — zum Schutz vor Missbrauch.
Übermittlung an den Club. Eine Buchung bedeutet ihrem Wesen nach, dass der Club erfährt, wer wann kommt. Daher übermittelt der Verantwortliche an den Club, in dem die Person bucht: Name, Telefonnummer und Angaben zu ihren Buchungen in diesem Club (einschließlich der Möglichkeit, diese für die eigene Buchführung als Datei zu exportieren). Die Einwilligung hierzu wird durch ein gesondertes, nicht vorangekreuztes Häkchen vor der ersten Buchung erteilt; ohne sie ist eine Buchung nicht möglich.
Der Club ist ein eigenständiger Verantwortlicher. In Bezug auf die erhaltenen Angaben bestimmt der Club Zwecke und Mittel der Verarbeitung selbst (Besuchserfassung, Kontakt mit dem Kunden, Abrechnungen) und haftet für die weitere Verarbeitung selbst, einschließlich der Einhaltung der Speicherfristen und der Beantwortung von Anfragen. Der Verantwortliche des Dienstes kontrolliert nicht, wie der Club die erhaltene Datei oder die Angaben am Empfang verwendet.
Was dem Club NICHT übermittelt wird: die E-Mail-Adresse, die Konto-Kennung des sozialen Netzwerks, die IP-Adresse sowie sämtliche Angaben zu den Buchungen dieser Person in anderen Clubs. Der Club sieht nur das, was ihn selbst betrifft.
Der Club kann sich außerhalb der Russischen Föderation befinden (insbesondere im Königreich Thailand). In diesem Fall ist die Übermittlung der aufgeführten Angaben eine grenzüberschreitende Übermittlung und erfolgt unter Einhaltung von Art. 12 des 152-FZ — siehe Abschnitt 7.
Rechtsgrundlagen der Verarbeitung: Einwilligung der betroffenen Person (Art. 6 Abs. 1 Nr. 1 des 152-FZ) und Erfüllung des Dienstleistungsvertrages, dessen Partei die betroffene Person ist (Art. 6 Abs. 1 Nr. 5). Tatsache, Zeitpunkt, Versionen der Dokumente, Sprache, IP-Adresse und User-Agent werden im Einwilligungsprotokoll erfasst (Abschnitt 4.4).
Widerruf der Einwilligung. Eine Anfrage an [email protected] beendet die Verarbeitung auf Seiten des Verantwortlichen und macht weitere Buchungen unmöglich. Bereits an den Club übermittelte Angaben sind beim Club selbst zu widerrufen: Er ist in Bezug auf sie ein eigenständiger Verantwortlicher, und der Verantwortliche des Dienstes kann die Daten nicht aus dessen eigener Buchführung löschen.
Der Verantwortliche verarbeitet keine besonderen Kategorien von pbD (Rasse, Nationalität, politische und religiöse Überzeugungen, Gesundheitszustand, Intimleben) und keine biometrischen pbD. Das Profilfoto wird als Element der Benutzeroberfläche verwendet und dient nicht der Feststellung der Identität, stellt also keine biometrischen pbD dar. Die Verantwortung für die Rechtmäßigkeit der Eintragung jeglicher Angaben zur Gesundheit eines Kunden trägt der Trainer (Abschnitt 4.2).
pbD werden nicht zu Zwecken verwendet, die mit den genannten unvereinbar sind. Die für die Registrierung hinterlassenen Daten werden nicht für Werbeversand verwendet. Der Verantwortliche verkauft pbD nicht, übermittelt sie nicht an Werbenetzwerke, verwendet sie nicht für Profiling zu Werbezwecken und setzt sie nicht für das Training von Modellen des maschinellen Lernens ein.
Wen es betrifft. Eine Person, die sich über ein soziales Netzwerk auf der öffentlichen Blogseite eines Trainers angemeldet hat, um einen Kommentar oder eine Reaktion zu hinterlassen.
Was wir verarbeiten. Die Konto-Kennung beim sozialen Netzwerk, Name und Profilfoto,
die das soziale Netzwerk bei der Anmeldung übermittelt, die von der Person gewählte öffentliche
Adresse @handle, den Text ihrer Kommentare und Reaktionen sowie technische Daten der
Anfrage (IP-Adresse, Angaben zum Browser) — Letztere ausschließlich zum Schutz vor Spam und
Missbrauch.
Rechtsgrundlage. Die Einwilligung der betroffenen Person, die bei der Anmeldung durch ein gesondertes, nicht angekreuztes Häkchen erteilt wird (Art. 6 Abs. 1 Nr. 1 des 152-FZ), sowie das berechtigte Interesse des Verantwortlichen am Schutz des Dienstes vor automatisiertem Missbrauch.
Was öffentlich wird. Name, @handle, Profilfoto und Kommentartext sind für
jeden Besucher der Seite sichtbar und können von Suchmaschinen indexiert werden.
E-Mail-Adresse, Kennung des sozialen Netzwerks und IP-Adresse werden niemals veröffentlicht.
Profilfoto. Eine Kopie wird auf den Servern des Verantwortlichen in der Russischen Föderation gespeichert; auf den öffentlichen Seiten wird kein Verweis auf die Server des sozialen Netzwerks verwendet, daher erhält das soziale Netzwerk keine Angaben über die Seitenbesuche des Lesers.
Rechte. In den Profileinstellungen kann der Leser das Foto entfernen, den @handle
ändern und das Profil löschen — zusammen mit allen seinen Kommentaren oder unter Beibehaltung
dieser in anonymisierter Form. Der Widerruf der Einwilligung ist der Löschung des Profils
gleichgestellt. Der Eintrag im Einwilligungsprotokoll bleibt als Nachweis der Rechtmäßigkeit der
erfolgten Verarbeitung erhalten (siehe Abschnitte 4.4 und 6).
Die Verarbeitung erfolgt mit und ohne Einsatz von Automatisierungsmitteln. pbD werden nicht länger gespeichert, als es für die Zwecke der Verarbeitung erforderlich ist, und werden bei Erreichen der Zwecke, bei Widerruf der Einwilligung oder auf Verlangen der betroffenen Person vernichtet oder anonymisiert.
Lokalisierung (Art. 18 Abs. 5 des 152-FZ). Die primäre Erfassung, Systematisierung, Ansammlung, Speicherung, Aktualisierung und der Abruf von pbD von Bürgern der Russischen Föderation erfolgen unter Verwendung einer PostgreSQL-Datenbank, die auf einem Server auf dem Gebiet der Russischen Föderation betrieben wird. Ausländische Cloud-Datenbanken werden nicht als primärer Speicher für pbD verwendet.
Fristen: Die Daten eines aktiven Kontos werden für die gesamte Dauer seines Bestehens gespeichert. Nach der Löschung des Kontos werden die Daten innerhalb von 30 Tagen gelöscht, mit Ausnahme des Einwilligungsprotokolls und der Aufzeichnungen, deren Aufbewahrung gesetzlich vorgeschrieben ist. Inaktive Konten können nach Ablauf von 180 Tagen Inaktivität mit vorheriger Benachrichtigung an die angegebene E-Mail-Adresse gelöscht werden. Protokolle des Webservers werden höchstens 12 Monate gespeichert.
Der Verantwortliche gibt pbD nicht an Dritte weiter, außer in den Fällen, die in dieser Richtlinie ausdrücklich vorgesehen oder gesetzlich vorgeschrieben sind.
Der Sportclub, in dem eine Person einen Platz oder ein Studio bucht (Abschnitt 4.5), erhält deren Namen, Telefonnummer und Angaben zu den Buchungen in diesem Club — auf dem Bildschirm des Arbeitsplatzes des Clubs und in Form einer Exportdatei für die eigene Buchführung. Rechtsgrundlage sind die durch ein gesondertes Häkchen vor der ersten Buchung erteilte Einwilligung der betroffenen Person und die Erfüllung des Dienstleistungsvertrages. Der Club ist in Bezug auf diese Angaben ein eigenständiger Verantwortlicher. Befindet sich der Club außerhalb der Russischen Föderation, ist eine solche Übermittlung eine grenzüberschreitende Übermittlung und erfolgt unter Einhaltung von Art. 12 des 152-FZ.
Einzelne Vorgänge werden unter Einbeziehung von Diensten ausgeführt, die sich außerhalb der Russischen Föderation befinden, was ebenfalls eine grenzüberschreitende Übermittlung von pbD nach sich zieht:
Die grenzüberschreitende Übermittlung erfolgt unter Einhaltung der Bedingungen von Art. 12 des 152-FZ. Der Verantwortliche benachrichtigt Roskomnadsor über die Absicht, eine grenzüberschreitende Übermittlung von pbD durchzuführen. Mittel der Webanalyse und Werbe-Pixel werden auf den Seiten des Dienstes nicht verwendet.
Die betroffene Person hat das Recht: Auskunft über die Verarbeitung ihrer pbD und eine Bestätigung der Tatsache der Verarbeitung zu erhalten; die Aktualisierung, Sperrung oder Vernichtung der pbD zu verlangen, wenn diese unvollständig, veraltet oder unrichtig sind oder für den angegebenen Zweck nicht erforderlich sind; jederzeit die Einwilligung zu widerrufen; Handlungen des Verantwortlichen bei Roskomnadsor oder vor Gericht anzufechten.
Anfragen sind an [email protected] zu richten. Die Bearbeitungsfrist beträgt 30 Tage ab dem Tag des Eingangs. Das Konto kann samt allen damit verbundenen Daten selbstständig in der App oder auf Anfrage an die angegebene Adresse gelöscht werden. Der Widerruf der Einwilligung hat die Einstellung der Bereitstellung derjenigen Funktionen des Dienstes zur Folge, für die die Verarbeitung von pbD erforderlich ist.
Wurden Ihre pbD von einem Trainer in den Dienst eingetragen (Abschnitt 4.2), wenden Sie sich in erster Linie an ihn als den Verantwortlichen für diese Daten; der Verantwortliche des Dienstes leistet ihm technische Unterstützung bei der Erfüllung Ihres Verlangens und prüft die Anfrage selbst, falls der Trainer nicht erreichbar ist.
Der Dienst verwendet Cookies und den lokalen Browserspeicher (localStorage) ausschließlich für den Betrieb der Funktionen: Speicherung der Sitzung und des Zugriffstokens, der gewählten Sprache und des Designs, des Schnellstart-Entwurfs, des Anwendungscaches (Service Worker) und des CSRF-Schutzes bei der Anmeldung über einen Anmeldeanbieter. Werbe- und Analyse-Cookies werden nicht gesetzt. Das Deaktivieren von Cookies in den Browsereinstellungen macht die Anmeldung am Konto unmöglich.
Der Dienst ist für Personen bestimmt, die das 18. Lebensjahr vollendet haben. Der Trainer ist berechtigt, im Dienst Kurse mit minderjährigen Kunden durchzuführen — in diesem Fall erteilt der gesetzliche Vertreter die Einwilligung in die Verarbeitung der pbD des Minderjährigen, und das Einholen einer solchen Einwilligung ist Pflicht des Trainers (Abschnitt 4.2).
Die Anwendung greift auf Google-Daten nur dann zu, wenn der Nutzer sein Google-Konto auf dem Bildschirm „Kalender“ selbst verbindet. Angefragt werden:
openid, email) — um
anzuzeigen, welches Konto verbunden ist;calendar.calendarlist.readonly) — nur lesend, damit
der Nutzer markieren kann, welche Kalender angezeigt werden sollen;calendar.events.readonly) — nur lesend,
um die Belegung neben den Pika-Kursen anzuzeigen. Die Anwendung ändert und löscht
niemals Ereignisse in Ihren eigenen Kalendern;calendar.app.created) — die Anwendung erstellt, ändert und löscht dort nur ihre
eigenen Ereignisse.Gmail, Google Drive und Kontakte fragt die Anwendung nicht an und liest sie nicht.
Kalenderereignisse werden nicht in die Datenbank des Verantwortlichen kopiert — sie werden im Moment des Öffnens des Bildschirms bei Google abgefragt. Das Einzige, was gespeichert wird, ist das Refresh-Token von Google, das außerhalb des Wurzelverzeichnisses des Webservers abgelegt ist, unter einem Schlüssel in Form eines einseitigen SHA-256-Hashs des Konto-Tokens. Das Trennen von Google auf dem Bildschirm „Kalender“ löscht das Token sofort und unwiderruflich vom Server; der Zugriff kann auch unter myaccount.google.com/permissions widerrufen werden.
Die Verwendung und Weitergabe der vom Dienst Pika aus den Google APIs erhaltenen Informationen erfolgen im Einklang mit der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen. Daten der Google API werden nicht für Werbung und Profiling verwendet und nicht für die Entwicklung, Verbesserung oder das Training verallgemeinerter KI-/Machine-Learning-Modelle eingesetzt.
Der Verantwortliche ist berechtigt, diese Richtlinie zu ändern. Die neue Fassung tritt mit dem Zeitpunkt der Veröffentlichung unter der Adresse zhedor.com/app/pika/legal/privacy.html in Kraft, sofern die Fassung selbst nichts anderes vorsieht. Das Datum der Fassung ist am Anfang des Dokuments angegeben.
Fragen zur Verarbeitung von pbD, Anfragen betroffener Personen, Widerruf der Einwilligung: [email protected].