Traducción de referencia. La versión legalmente vinculante es el texto en ruso: privacy.html.
La presente Política determina el procedimiento de tratamiento de los datos personales (en adelante, «datos personales») y las medidas para garantizar su seguridad adoptadas por el Operador (responsable del tratamiento), y ha sido elaborada en cumplimiento de la Ley Federal rusa de 27.07.2006 n.º 152-FZ «Sobre los datos personales» (art. 18.1).
Operador: Evgeny A. Dorokhov,
persona física acogida al régimen fiscal especial «Impuesto sobre la renta profesional»
(trabajador por cuenta propia).
NIF (INN): 272511721775
Dirección postal para solicitudes por escrito: se facilita previa petición
enviada a la dirección de correo electrónico indicada a continuación
Correo electrónico para solicitudes, peticiones y retirada del consentimiento:
[email protected]
La Política se aplica a toda la información que el Operador pueda obtener sobre los usuarios del servicio «Pika» —aplicación para profesores (entrenadores, tutores, profesionales de estética, instructores, estudios) y sus clientes, así como servicio de reserva de pistas y salas en clubes deportivos «Pika Club»—, alojado en zhedor.com/app/pika/, incluidas las aplicaciones móviles contenedoras.
El uso del servicio implica la conformidad del usuario con la presente Política. En caso de desacuerdo, el usuario deberá dejar de utilizar el servicio.
Los términos datos personales, tratamiento de datos personales, operador (responsable del tratamiento), interesado (titular de los datos personales), transferencia transfronteriza, anonimización, bloqueo y destrucción de datos personales se emplean con el significado establecido en el art. 3 de la 152-FZ.
Delimitación clave de funciones. Los datos personales del cliente (el nombre y, a criterio del profesor, los contactos, la edad, las notas, los indicadores de progreso, el saldo y los pagos) los introduce en el servicio el propio profesor. Respecto de esos datos, el responsable del tratamiento es el profesor, mientras que el Operador del servicio «Pika» actúa como encargado del tratamiento por cuenta del responsable (art. 6, ap. 3, de la 152-FZ): conserva y muestra los datos por encargo suyo y con los fines que este establece.
Obligación del profesor: obtener del cliente (y, si es menor de edad, de su representante legal) el consentimiento para el tratamiento de los datos personales antes de introducirlos en el servicio, y garantizar la licitud del tratamiento. El Operador del servicio no comprueba ni puede comprobar la existencia de dicho consentimiento.
Si el cliente crea su propio acceso al área personal, se tratan además: la dirección de correo electrónico y el identificador de la cuenta del proveedor de autenticación, la suscripción a las notificaciones push y el token de acceso al área personal.
Durante el registro, el Operador consigna y conserva: el hecho y la hora en que se marcaron las casillas de consentimiento, las versiones de la Política y del Acuerdo de Usuario, el idioma de la interfaz, la dirección IP y el user-agent del dispositivo. Esta información se trata exclusivamente como prueba de la existencia del consentimiento y no se utiliza con ningún otro fin.
A quién afecta. A la persona que reserva una pista, una sala u otro recurso del club a través del servicio —en la página del club, en el catálogo de clubes o en la aplicación—, así como a aquella a la que un empleado del club ha inscrito en recepción según sus indicaciones.
Qué se trata: el nombre y el número de teléfono; al iniciar sesión a través de una red social, también el identificador de la cuenta y la dirección de correo electrónico; la información sobre las reservas (fecha, hora, pista, importe, estado, forma de pago, marca de asistencia y de cancelación); el saldo del depósito en el club y sus movimientos; la imagen del comprobante bancario, si la persona lo adjuntó para confirmar el pago; la correspondencia con el club dentro del servicio; los datos técnicos de la petición (dirección IP, información del navegador), para la protección frente a abusos.
Comunicación al club. Una reserva significa, por su propia naturaleza, que el club sabe quién acudirá y cuándo. Por ello, el Operador comunica al club en el que la persona reserva: su nombre, su número de teléfono y la información sobre sus reservas en ese club (incluida la posibilidad de exportarlos a un archivo para su propia contabilidad). El consentimiento para ello se otorga mediante una casilla independiente no premarcada antes de la primera reserva; sin él, la reserva no es posible.
El club es un responsable del tratamiento independiente. Respecto de la información recibida, el club determina por sí mismo los fines y los medios del tratamiento (control de asistencia, comunicación con el cliente, liquidaciones) y responde él mismo del tratamiento posterior, incluido el cumplimiento de los plazos de conservación y la respuesta a las solicitudes. El Operador del servicio no controla cómo utiliza el club el archivo recibido ni la información en recepción.
Lo que NO se comunica al club: la dirección de correo electrónico, el identificador de la cuenta de la red social, la dirección IP, así como cualquier información sobre las reservas de esa persona en otros clubes. El club solo ve lo que le concierne a él mismo.
El club puede estar situado fuera de la Federación de Rusia (en particular, en el Reino de Tailandia). En ese caso, la comunicación de la información enumerada constituye una transferencia transfronteriza y se realiza cumpliendo el art. 12 de la 152-FZ — véase la sección 7.
Bases del tratamiento: el consentimiento del interesado (art. 6, ap. 1, punto 1, de la 152-FZ) y la ejecución del contrato de prestación de servicios en el que el interesado es parte (art. 6, ap. 1, punto 5). El hecho, la hora, las versiones de los documentos, el idioma, la dirección IP y el user-agent quedan registrados en el registro de consentimientos (sección 4.4).
Retirada del consentimiento. Una solicitud a [email protected] pone fin al tratamiento por parte del Operador e imposibilita nuevas reservas. La información ya comunicada al club se retira ante el propio club: este es responsable del tratamiento independiente respecto de ella, y el Operador del servicio no puede eliminar los datos de su propia contabilidad.
El Operador no trata categorías especiales de datos personales (raza, origen étnico, opiniones políticas y religiosas, estado de salud, vida íntima) ni datos personales biométricos. La fotografía de perfil se utiliza como elemento de la interfaz y no se emplea para identificar a la persona, por lo que no constituye un dato personal biométrico. La responsabilidad por la licitud de la introducción de cualquier información sobre la salud del cliente recae en el profesor (sección 4.2).
Los datos personales no se utilizan con fines incompatibles con los indicados. Los datos facilitados para el registro no se utilizan para envíos publicitarios. El Operador no vende los datos personales, no los comunica a redes publicitarias, no los utiliza para la elaboración de perfiles con fines publicitarios ni los emplea para entrenar modelos de aprendizaje automático.
A quién afecta. A la persona que ha iniciado sesión a través de una red social en la página pública de blog del profesor para dejar un comentario o una reacción.
Qué tratamos. El identificador de la cuenta en la red social, el nombre y la fotografía
de perfil que la red social transmite al iniciar sesión, la dirección pública
@handle elegida por la persona, el texto de sus comentarios y reacciones, así como
los datos técnicos de la petición (dirección IP, información del navegador); estos últimos,
exclusivamente para la protección frente al spam y los abusos.
Base jurídica. El consentimiento del interesado, que se otorga mediante una casilla independiente no marcada al iniciar sesión (art. 6, ap. 1, punto 1, de la 152-FZ), y el interés legítimo del Operador en proteger el servicio frente a abusos automatizados.
Qué se hace público. El nombre, el @handle, la fotografía de perfil y el
texto del comentario son visibles para cualquier visitante de la página y pueden ser indexados
por los motores de búsqueda. El correo electrónico, el identificador de la red social y la
dirección IP no se publican nunca.
Fotografía de perfil. Se conserva una copia en los servidores del Operador situados en la Federación de Rusia; en las páginas públicas no se utilizan enlaces a los servidores de la red social, por lo que esta no recibe información sobre las visitas del lector a la página.
Derechos. En los ajustes del perfil, el lector puede quitar la fotografía, cambiar el
@handle y eliminar el perfil, junto con todos sus comentarios o dejándolos
anonimizados. La retirada del consentimiento equivale a la eliminación del perfil. La entrada del
registro de consentimientos se conserva como prueba de la licitud del tratamiento ya realizado
(véanse las secciones 4.4 y 6).
El tratamiento se realiza con medios automatizados y sin ellos. Los datos personales se conservan durante no más tiempo del necesario para los fines del tratamiento y se destruyen o anonimizan cuando se alcanzan los fines, se retira el consentimiento o lo exige el interesado.
Localización (art. 18, ap. 5, de la 152-FZ). El registro inicial, la sistematización, la acumulación, la conservación, la actualización y la extracción de los datos personales de ciudadanos de la Federación de Rusia se realizan mediante una base de datos PostgreSQL alojada en un servidor situado en el territorio de la Federación de Rusia. No se utilizan bases de datos en la nube extranjeras como almacenamiento primario de datos personales.
Plazos: los datos de una cuenta activa se conservan durante todo el tiempo que esta exista. Tras la eliminación de la cuenta, los datos se suprimen en un plazo de 30 días, salvo el registro de consentimientos y los asientos cuya conservación es obligatoria por ley. Las cuentas inactivas pueden eliminarse transcurridos 180 días de inactividad, previa notificación al correo electrónico indicado. Los registros del servidor web se conservan durante un máximo de 12 meses.
El Operador no revela los datos personales a terceros, salvo en los casos expresamente previstos en la presente Política o exigidos por la ley.
El club deportivo en el que la persona reserva una pista o una sala (sección 4.5) recibe su nombre, su número de teléfono y la información sobre sus reservas en ese club, en la pantalla del puesto de trabajo del club y en forma de archivo de exportación para su propia contabilidad. La base es el consentimiento del interesado, otorgado mediante una casilla independiente antes de la primera reserva, y la ejecución del contrato de prestación de servicios. El club es responsable del tratamiento independiente respecto de esa información. Si el club está situado fuera de la Federación de Rusia, dicha comunicación constituye una transferencia transfronteriza y se realiza cumpliendo el art. 12 de la 152-FZ.
Determinadas operaciones se realizan recurriendo a servicios situados fuera de la Federación de Rusia, lo que también supone una transferencia transfronteriza de datos personales:
La transferencia transfronteriza se realiza cumpliendo las condiciones del art. 12 de la 152-FZ. El Operador notifica a Roskomnadzor su intención de llevar a cabo transferencias transfronterizas de datos personales. En las páginas del servicio no se utilizan herramientas de analítica web ni píxeles publicitarios.
El interesado tiene derecho a: obtener información sobre el tratamiento de sus datos personales y la confirmación de que se realiza dicho tratamiento; exigir la rectificación, el bloqueo o la destrucción de los datos personales si son incompletos, están obsoletos, son inexactos o no son necesarios para el fin declarado; retirar el consentimiento en cualquier momento; recurrir las actuaciones del Operador ante Roskomnadzor o ante los tribunales.
Las solicitudes se envían a [email protected]. El plazo de examen es de 30 días desde la fecha de recepción. La cuenta, junto con todos los datos asociados, puede eliminarse directamente en la aplicación o mediante una solicitud a la dirección indicada. La retirada del consentimiento conlleva el cese de la prestación de las funciones del servicio para las que es necesario el tratamiento de los datos personales.
Si sus datos personales han sido introducidos en el servicio por un profesor (sección 4.2), diríjase en primer lugar a él como responsable del tratamiento de esos datos; el Operador del servicio le prestará asistencia técnica para atender su solicitud y, si resulta imposible contactar con el profesor, examinará la solicitud por sí mismo.
El servicio utiliza cookies y el almacenamiento local del navegador (localStorage) exclusivamente para el funcionamiento de sus funciones: conservar la sesión y el token de acceso, el idioma y el tema elegidos, el borrador de inicio rápido, la caché de la aplicación (service worker) y la protección frente a CSRF al iniciar sesión a través de un proveedor de autenticación. No se instalan cookies publicitarias ni analíticas. Desactivar las cookies en los ajustes del navegador hará imposible el inicio de sesión en la cuenta.
El servicio está destinado a personas mayores de 18 años. El profesor puede impartir en el servicio clases con clientes menores de edad; en ese caso, el consentimiento para el tratamiento de los datos personales del menor lo otorga su representante legal, y la obtención de dicho consentimiento es obligación del profesor (sección 4.2).
La aplicación accede a los datos de Google únicamente si el usuario conecta por sí mismo su cuenta de Google en la pantalla «Calendario». Se solicitan:
openid, email), para
mostrar qué cuenta está conectada;calendar.calendarlist.readonly), solo de lectura, para que
el usuario pueda marcar qué calendarios mostrar;calendar.events.readonly), solo de
lectura, para mostrar la ocupación junto a las clases de Pika. La aplicación nunca
modifica ni elimina eventos en sus propios calendarios;calendar.app.created): la aplicación crea, modifica y elimina en él únicamente
sus propios eventos.La aplicación no solicita ni lee Gmail, Google Drive ni Contactos.
Los eventos del calendario no se copian a la base de datos del Operador: se solicitan a Google en el momento de abrir la pantalla. Lo único que se conserva es el token de actualización (refresh token) de Google, almacenado fuera de la raíz del servidor web, bajo una clave en forma de hash SHA-256 unidireccional del token de la cuenta. Desconectar Google en la pantalla «Calendario» elimina el token del servidor de forma inmediata e irreversible; el acceso también puede revocarse en myaccount.google.com/permissions.
El uso y la transferencia por parte del servicio Pika de la información obtenida de las API de Google se realizan de conformidad con la Google API Services User Data Policy, incluidos los requisitos de Limited Use. Los datos de las API de Google no se utilizan para publicidad ni para la elaboración de perfiles, ni se emplean para desarrollar, mejorar o entrenar modelos generalizados de IA/aprendizaje automático.
El Operador tiene derecho a modificar la presente Política. La nueva edición entra en vigor desde el momento de su publicación en zhedor.com/app/pika/legal/privacy.html, salvo que la propia edición disponga otra cosa. La fecha de la edición se indica al comienzo del documento.
Cuestiones sobre el tratamiento de datos personales, solicitudes de los interesados, retirada del consentimiento: [email protected].