Политика конфиденциальности
Версия: 1.0 · Дата вступления в силу: __[set on publication]__
Настоящая Политика конфиденциальности объясняет, как AIS TECH LIMITED обрабатывает персональные данные в связи с сервисом электронных счетов Bizalma.
1. Контроллер
AIS TECH LIMITED, регистрационный номер HE 494533, Ifigeneias 14, Limassol 3036, Cyprus, является контроллером обработки, описанной в настоящей Политике.
Контакт по защите данных: privacy@bizalma.com.
2. Две различные роли
Различие ниже определяет, какой документ применяется к каким данным, и оно существенно.
Мы являемся контроллером персональных данных в учётных и административных записях: лиц, которые регистрируются, входят в систему и администрируют Организацию, и записей о том, что они делали. Настоящая Политика описывает эту обработку.
Мы являемся обработчиком персональных данных, содержащихся в документах, которые загружают наши клиенты, — имён, адресов, контактных данных и идентификаторов поставщиков, покупателей и их представителей, которые указаны в счёте. Для этих данных клиент является контроллером, мы действуем по указаниям клиента, а условия обработки изложены в соглашении об обработке данных. Настоящая Политика эту обработку не регулирует, и мы не определяем её цели.
3. Что мы обрабатываем как контроллер
| Категория | Данные |
|---|---|
| Идентичность и контакт | Имя пользователя, адрес электронной почты, имя и фамилия |
| Аутентификация | Учётные данные, которыми управляет наш поставщик идентичности (пароли хранятся только как криптографические хеши), состояние подтверждения электронной почты, события входа и выхода, события сброса пароля и смены электронной почты |
| Конфигурация учётной записи | Роль, статус учётной записи, язык интерфейса, членство в Организации и право собственности |
| Записи организации и расчётов | Название Организации, юрисдикция, регистрационный идентификатор, идентификационный номер плательщика НДС и результат его проверки, юридическое наименование, платёжный контакт и адрес, счётчики использования и выставленные счета |
| Платёжные и транзакционные записи | Имя держателя карты, платёжный адрес, платёжная система карты и последние четыре цифры, идентификаторы транзакции, возврата и chargeback, а также история пополнений, списаний и баланса. Мы не получаем и не храним полные номера карт — данные карты вводятся непосредственно у нашего платёжного провайдера |
| Записи действий | Журнал аудита действий в Сервисе: действующий пользователь, объект, действие и время |
| Переписка поддержки | Сообщения, которые вы нам отправляете, и наши ответы |
| Технические записи | Журналы сервера и приложения, включая сетевой адрес и метаданные запроса, возникающие при использовании Платформы |
Мы не запрашиваем и не требуем специальные категории персональных данных о наших пользователях.
4. Зачем мы это обрабатываем и на каком правовом основании
| Цель | Правовое основание |
|---|---|
| Создание и администрирование вашей учётной записи и Организации; предоставление Сервиса | Исполнение договора, статья 6(1)(b) GDPR |
| Отправка транзакционных сообщений: подтверждение электронной почты, сброс пароля, уведомления о ваших документах | Исполнение договора, статья 6(1)(b) |
| Учёт использования, ведение предоплаченного баланса, приём карточных платежей, выставление счетов, возвраты | Исполнение договора, статья 6(1)(b) |
| Ведение бухгалтерских и налоговых записей, проверка идентификационных номеров плательщика НДС для определения налогового режима платежа | Юридическая обязанность, статья 6(1)(c) |
| Предотвращение и расследование платёжного мошенничества и отменённых платежей | Законные интересы, статья 6(1)(f), и юридическая обязанность, если она применяется к нашему платёжному провайдеру |
| Безопасность, предотвращение злоупотреблений и ведение аудиторского следа действий в Сервисе | Законные интересы, статья 6(1)(f) — наш интерес в безопасном и подотчётном сервисе и интерес наших клиентов установить, кто что сделал |
| Предъявление, осуществление и защита юридических требований | Законные интересы, статья 6(1)(f) |
Мы не используем ваши персональные данные для рекламы и не продаём их.
5. Автоматизированное принятие решений
Сервис применяет модели машинного обучения к содержимому загруженных документов, чтобы извлекать из них данные. Он не использует их для принятия решений в отношении физических лиц, и нет автоматизированного принятия решений, порождающего юридические последствия в отношении вас или подобным образом существенно вас затрагивающего в значении статьи 22 GDPR.
6. Кто получает данные
Мы передаём персональные данные только обработчикам, которых привлекаем для работы Сервиса.
| Получатель | Роль | Местонахождение |
|---|---|---|
| netcup GmbH | Хостинг и инфраструктура; все данные хранятся на серверах, которые мы эксплуатируем у этого провайдера | Германия |
| Sendinblue SAS, действующая как Brevo | Доставка транзакционной почты; получает адреса электронной почты и имена и никогда содержимое документов | Франция |
| Stripe Payments Europe, Limited | Обработка карточных платежей, возвраты и предотвращение платёжного мошенничества; получает платёжные и расчётные данные и никогда содержимое документов. Stripe также действует как контроллер от своего имени для предотвращения мошенничества и своих регуляторных обязанностей | Ирландия, с дальнейшей передачей по собственным гарантиям Stripe |
| OpenAI | Извлечение из содержимого документов; относится к обработке, описанной в соглашении об обработке данных, а не к данным учётной записи | Европейский союз и Соединённые Штаты |
Данные учётной записи, описанные в настоящей Политике, хранятся в Европейском союзе и не передаются OpenAI. Платёжные и расчётные данные передаются нашему платёжному провайдеру в Ирландии; если этот провайдер передаёт их за пределы Европейской экономической зоны, он делает это по собственным гарантиям передачи.
Мы можем раскрыть данные компетентному органу, если это юридически требуется, и профессиональным консультантам, связанным обязанностью конфиденциальности. Если наш бизнес реорганизуется, сливается или продаётся, данные могут быть переданы правопреемнику, который остаётся связанным настоящей Политикой или равноценной.
7. Файлы cookie и локальное хранилище
Мы не используем аналитику, рекламу или технологии отслеживания и не встраиваем сторонние трекеры. Поэтому Платформа не показывает баннер согласия на cookie.
Наш поставщик идентичности устанавливает файлы cookie на домене аутентификации, строго необходимые для установления и поддержания вашей сессии входа, а административный интерфейс устанавливает сессионный cookie, который удаляется при выходе. Локальное хранилище браузера хранит только предпочтения интерфейса — раскладку панелей, порядок сортировки, размер страницы и форматы экспорта по умолчанию, — которые мы не читаем для иных целей.
8. Сколько мы храним
Данные учётной записи хранятся, пока существует учётная запись. Когда учётная запись или Организация удаляется, запись сначала переводится в удалённое состояние, а затем безвозвратно удаляется вместе со связанными документами и файлами по истечении срока хранения удалённых данных, который составляет один год.
Записи журнала аудита сохраняются после этого удаления. Они являются свидетельством того, кто действовал в Сервисе и когда, позволяют нам и нашим клиентам восстановить обработку документа и хранятся в течение отношений и после того столько, сколько необходимо для предъявления, осуществления или защиты юридических требований.
Бухгалтерские, счётные и платёжные записи, включая историю пополнений и списаний предоплаченного баланса, хранятся в течение срока, требуемого применимым налоговым и бухгалтерским законодательством, независимо от удаления Организации.
9. Ваши права
При соблюдении условий GDPR вы имеете право получить доступ к своим персональным данным, исправить неточные данные, удалить данные, ограничить обработку, получить данные в переносимой форме и возразить против обработки, осуществляемой на основании законных интересов.
Осуществите эти права, написав на privacy@bizalma.com. Мы отвечаем в течение одного месяца и можем продлить этот срок, если запрос сложный; в этом случае мы сообщим вам.
Если вы являетесь сотрудником или представителем клиента и ваш запрос касается данных, содержащихся в документах этого клиента, мы направим вас к этому клиенту, который является контроллером этих данных. Мы делаем это потому, что не вправе действовать с такими данными иначе как по указаниям клиента.
Вы можете подать жалобу в Управление Уполномоченного по защите персональных данных Республики Кипр либо в надзорный орган государства-члена, в котором вы живёте или работаете.
10. Безопасность
Мы ограничиваем доступ к персональным данным персоналом, которому он необходим для предоставления и поддержки Сервиса, каждый из которых связан обязательствами конфиденциальности. Доступ нашего персонала к документам клиента фиксируется в журнале аудита. Все данные шифруются при передаче. Административный доступ к нашей инфраструктуре требует индивидуальных учётных записей, а административные действия в среде нашего поставщика искусственного интеллекта журналируются.
Меры, которые мы применяем к содержимому документов, описаны в соглашении об обработке данных.
11. Изменения настоящей Политики
Мы можем изменять настоящую Политику. Мы опубликуем изменённую версию с новым номером версии и датой вступления в силу и, если изменение существенно, заранее уведомим владельцев учётных записей.
12. Язык
Английская версия настоящей Политики является авторитетной. Любой перевод предоставляется только для удобства; в случае расхождения преимущественную силу имеет английская версия.