1. Призначення цієї сторінки
1.1. Ця сторінка адресована фізичним особам, які перебувають у Європейському Союзі та Європейській економічній зоні, і розʼяснює порядок застосування Регламенту (ЄС) 2016/679 (GDPR) до обробки персональних даних, що здійснюється у звʼязку з роботою вебсайту svitlychnavoice.com і навчальної платформи course.svitlychnavoice.com.
1.2. Загальний порядок обробки персональних даних визначено Політикою конфіденційності. Ця сторінка є її невідʼємною частиною та доповнює її. У разі розбіжностей щодо прав субʼєктів персональних даних, які перебувають у ЄС та ЄЕЗ, застосовуються положення цієї сторінки.
2. Контролер персональних даних
2.1. Контролером (controller) у розумінні статті 4(7) GDPR є адміністрація вебсайту svitlychnavoice.com (далі — «контролер»), Україна.
2.2. Адреса для звернень і запитів субʼєктів персональних даних: info@svitlychnavoice.com. Ресурси контролера: svitlychnavoice.com, course.svitlychnavoice.com.
2.3. Уповноваженого з питань захисту персональних даних (DPO) не призначено. Діяльність контролера не відповідає жодному з критеріїв статті 37(1) GDPR: контролер не є органом публічної влади, не здійснює регулярного та систематичного моніторингу субʼєктів даних у великому масштабі та не обробляє у великому масштабі особливих категорій персональних даних. Запити опрацьовує безпосередньо контролер за адресою, зазначеною в пункті 2.2.
2.4. Представника в Європейському Союзі за статтею 27 GDPR не призначено на підставі винятку, передбаченого статтею 27(2)(a) GDPR: обробка даних осіб, які перебувають у ЄС, має епізодичний характер, не включає обробки у великому масштабі особливих категорій даних або даних про судимість чи правопорушення та навряд чи становить ризик для прав і свобод фізичних осіб. Це рішення переглядатиметься у разі суттєвої зміни обсягу або характеру такої обробки.
3. Підстави застосування GDPR
3.1. Контролер не має осідку в Європейському Союзі. GDPR застосовується до його діяльності на підставі статті 3(2)(a) GDPR — у частині пропонування послуг (озвучування, курс «Магія голосу») особам, які перебувають у ЄС та ЄЕЗ, незалежно від того, чи передбачено оплату.
3.2. Критерій статті 3(2)(b) GDPR — моніторинг поведінки субʼєктів даних — не застосовується: на вебсайті не встановлено систем вебаналітики, рекламних пікселів та інструментів профілювання.
4. Правові підстави обробки
4.1. Обробка персональних даних здійснюється виключно за наявності однієї з підстав, передбачених статтею 6(1) GDPR:
- стаття 6(1)(b) — виконання договору або вчинення дій на вимогу субʼєкта до укладення договору: опрацювання звернень, погодження та виконання замовлення послуг озвучування, створення й адміністрування облікового запису на навчальній платформі, надання доступу до матеріалів курсу;
- стаття 6(1)(f) — законні інтереси контролера: збереження копії кожного звернення в базі даних сайту з метою унеможливлення його втрати внаслідок збою поштового сервісу; ведення технічних журналів вебсервера, резервне копіювання, запобігання зловживанням і атакам. Обробка обмежена мінімальним обсягом даних і колом осіб, зазначених у пункті 6.2. Право заперечити проти такої обробки реалізується в порядку розділів 5 і 6;
- стаття 6(1)(c) — виконання юридичного обовʼязку: зберігання документів щодо оплачених послуг для цілей бухгалтерського та податкового обліку;
- стаття 6(1)(a) — згода: наразі не застосовується, оскільки контролер не здійснює інформаційних розсилок і не встановлює аналітичних чи рекламних файлів cookie. У разі запровадження такої обробки згода відбиратиметься окремо, до її початку, а відкликання згоди буде настільки ж простим, як і її надання (стаття 7(3) GDPR).
4.2. Особливі категорії персональних даних у розумінні статті 9(1) GDPR не збираються і не обробляються.
5. Права субʼєкта персональних даних
5.1. Право на доступ (стаття 15 GDPR) — отримати підтвердження того, чи обробляються персональні дані субʼєкта, доступ до них і їх копію, а також відомості про мету обробки, категорії даних, отримувачів, передбачений строк зберігання та джерела отримання даних.
5.2. Право на виправлення (стаття 16 GDPR) — вимагати без невиправданої затримки виправлення неточних та доповнення неповних персональних даних.
5.3. Право на видалення, «право бути забутим» (стаття 17 GDPR) — вимагати видалення персональних даних, зокрема коли вони більше не є необхідними для мети обробки, коли згоду відкликано або коли заперечення проти обробки задоволено. Право не поширюється на дані, зберігання яких є обовʼязковим на виконання юридичного обовʼязку контролера (стаття 17(3)(b) GDPR), зокрема на первинні документи щодо оплати; обробка таких даних обмежується метою їх зберігання.
5.4. Право на обмеження обробки (стаття 18 GDPR) — вимагати обмеження обробки, зокрема на час перевірки точності даних або розгляду заперечення.
5.5. Право на переносимість даних (стаття 20 GDPR) — отримати надані субʼєктом персональні дані у структурованому, загальновживаному, машинозчитуваному форматі та передати їх іншому контролеру, а за технічної можливості — вимагати такої передачі безпосередньо.
5.6. Право заперечити проти обробки (стаття 21 GDPR) — у будь-який час заперечити проти обробки, що здійснюється на підставі законних інтересів контролера. Обробка припиняється, якщо контролер не доведе наявності переконливих законних підстав, які переважають над інтересами, правами і свободами субʼєкта. Заперечення проти обробки для цілей прямого маркетингу задовольняється безумовно.
5.7. Право відкликати згоду (стаття 7(3) GDPR) — у разі, якщо обробка ґрунтується на згоді, відкликати її в будь-який час. Відкликання не впливає на законність обробки, здійсненої до нього.
5.8. Право не бути обʼєктом автоматизованого рішення (стаття 22 GDPR) — контролер не приймає рішень, що ґрунтуються виключно на автоматизованій обробці, включно з профілюванням, і які породжують юридичні наслідки для субʼєкта або аналогічним чином суттєво на нього впливають.
5.9. Право на скаргу (стаття 77 GDPR) — реалізується в порядку розділу 8.
6. Порядок подання та розгляду запиту
6.1. Запит надсилається на адресу info@svitlychnavoice.com. У запиті доцільно зазначити зміст вимоги та відомості, що дозволяють ідентифікувати персональні дані субʼєкта, — адресу електронної пошти або форму, через яку відбувалося звернення.
6.2. За наявності обґрунтованих сумнівів щодо особи заявника контролер має право запитати додаткові відомості, необхідні для підтвердження особи (стаття 12(6) GDPR). Витребування копій документів, що посвідчують особу, або інших надлишкових відомостей не здійснюється.
6.3. Відповідь надається без невиправданої затримки та в будь-якому разі протягом одного місяця з дня надходження запиту (стаття 12(3) GDPR). За потреби, з урахуванням складності та кількості запитів, цей строк може бути продовжено ще на два місяці, про що субʼєкта буде повідомлено протягом першого місяця із зазначенням причин продовження.
6.4. Розгляд запиту здійснюється безоплатно. Обґрунтована плата або відмова в задоволенні запиту можливі лише щодо явно необґрунтованих чи надмірних, зокрема повторюваних, запитів (стаття 12(5) GDPR), з обовʼязковим обґрунтуванням такого рішення.
6.5. У разі невжиття заходів за запитом контролер повідомляє про це субʼєкта не пізніше одного місяця з дня надходження запиту із зазначенням мотивів, а також розʼяснює право на звернення до наглядового органу та на судовий захист (стаття 12(4) GDPR).
7. Отримувачі персональних даних і транскордонна передача
7.1. Персональні дані не є предметом продажу, обміну чи оренди та не передаються третім особам, крім зазначених нижче постачальників послуг і випадків, прямо передбачених законом:
- Hostinger International Ltd (Литовська Республіка) — хостинг; сервер, на якому розміщено сайт, фізично перебуває у Франції (ЄС);
- Resend, Inc. (США; опрацювання повідомлень у регіоні ЄС — Ірландія) — доставка електронних повідомлень, що формуються формами сайту;
- Google LLC / Google Ireland Limited — поштова скринька Gmail, на яку надходять звернення; сервіс шрифтів Google Fonts; сервіс відеохостингу YouTube;
- Cloudflare, Inc. (США) та інші мережі доставки контенту — бібліотеки JavaScript, які завантажує браузер користувача;
- SendPulse Inc. (США; дані зберігаються на серверах AWS у м. Франкфурт, Федеративна Республіка Німеччина) — навчальна платформа course.svitlychnavoice.com;
- ТОВ «Фінансова компанія „Вей Фор Пей“» (Україна, код ЄДРПОУ 39626179) — приймання платежів; реквізити платіжних карток на сайт не передаються та контролером не обробляються;
- технічний підрядник контролера, який здійснює адміністрування сайту та зберігання резервних копій.
7.2. Доступ до персональних даних мають виключно контролер і технічний підрядник, залучений на договірних засадах відповідно до статті 28 GDPR.
7.3. Європейська Комісія не ухвалювала щодо України рішення про адекватність рівня захисту персональних даних у розумінні статті 45 GDPR. Передача персональних даних контролеру, а також залученим ним постачальникам, розташованим за межами ЄЕЗ, здійснюється на підставі належних гарантій, передбачених статтею 46 GDPR, а саме:
- стандартних договірних положень, затверджених Імплементаційним рішенням Європейської Комісії (ЄС) 2021/914 від 04.06.2021;
- сертифікації отримувача за механізмом EU–U.S. Data Privacy Framework — щодо тих постачальників зі США, які беруть у ньому участь.
7.4. Додатково застосовуються організаційні та технічні заходи: мінімізація обсягу переданих даних, обмеження кола осіб із правом доступу, використання захищеного зʼєднання, зберігання ключів доступу поза базою даних сайту.
7.5. Копію відповідних гарантій може бути надано за запитом, надісланим на адресу, зазначену в пункті 2.2.
8. Звернення до наглядового органу та судовий захист
8.1. Субʼєкт персональних даних має право подати скаргу до наглядового органу держави — члена ЄС або ЄЕЗ за місцем свого проживання, роботи чи місцем імовірного порушення (стаття 77 GDPR). Перелік наглядових органів оприлюднено на сайті Європейської ради із захисту даних.
8.2. В Україні контроль за додержанням законодавства про захист персональних даних здійснює Уповноважений Верховної Ради України з прав людини (стаття 23 Закону України «Про захист персональних даних»), ombudsman.gov.ua.
8.3. Право на ефективний судовий захист гарантовано статтею 79 GDPR.
8.4. Контролер рекомендує попередньо звернутися безпосередньо до нього за адресою, зазначеною в пункті 2.2: це, як правило, дозволяє вирішити питання в коротший строк.
9. Файли cookie та згода
9.1. Сайт не встановлює власних аналітичних, статистичних або рекламних файлів cookie та не використовує інструментів відстеження. Технічні файли cookie системи керування вмістом WordPress створюються виключно для облікових записів адміністраторів, які здійснюють вхід до панелі керування.
9.2. Водночас на сторінках із вбудованими відеозаписами YouTube цей сервіс може встановити власні файли cookie та отримати IP-адресу користувача вже під час завантаження сторінки. Шрифти Google Fonts і бібліотеки JavaScript, що завантажуються з мереж доставки контенту, також передають відповідним сервісам IP-адресу та технічні дані про браузер.
9.3. Користувач може обмежити зазначену обробку засобами браузера — блокуванням сторонніх файлів cookie, використанням режиму приватного перегляду або встановленням розширень, що блокують сторонні компоненти.
10. Порушення захисту персональних даних
10.1. У разі порушення захисту персональних даних, що ймовірно спричинить ризик для прав і свобод фізичних осіб, контролер повідомляє компетентний наглядовий орган без невиправданої затримки та, за можливості, не пізніше ніж протягом 72 годин з моменту виявлення (стаття 33 GDPR).
10.2. Якщо порушення ймовірно спричинить високий ризик для прав і свобод фізичних осіб, контролер без невиправданої затримки повідомляє про нього також субʼєкта персональних даних (стаття 34 GDPR).
11. Прикінцеві положення
11.1. Контролер переглядає цю сторінку у разі зміни складу залучених постачальників послуг, характеру або мети обробки персональних даних. Чинна редакція оприлюднюється на цій сторінці.
11.2. Запити та звернення з питань застосування GDPR надсилаються на адресу info@svitlychnavoice.com.