Інформація про обробку персональних даних
1.1 Преамбула
Дія цієї Інформації про обробку персональних даних поширюється на всі доменні адреси, за якими ця система офіційно доступна, а також на правовідносини пов'язаних із нею застосунків і мереж. Документ розміщено в нижньому колонтитулі Вебсайту, він доступний кількома мовами, чинний із зазначеної дати та діє до відкликання.
Ця інформація надає відомості про обробку персональних даних; вона не є договірною умовою та не потребує заяви про прийняття. Договірні умови містяться в Загальних умовах надання послуг, які Ви окремо та прямо приймаєте під час оформлення замовлення.
Оператор може змінювати зміст Документа. Зміни не мають зворотної сили, а про суттєві зміни ми повідомляємо на Вебсайті.
1.2 Розпорядник даних, оператор
Enternova Kft.
2161 Csomád, Szent István utca 48., Угорщина
Податковий номер: HU24892955
Контакт із питань захисту даних: [email protected], або через контактну форму, розміщену в нижньому колонтитулі сайту, обравши тему «Питання щодо захисту даних». Форма доступна кожному без реєстрації та здійснення покупки.
Розробка застосунку: NOVA26
1.3 Оператори обробки даних та партнери з передавання даних
| Партнер | Діяльність | Місцезнаходження | Гарантії |
|---|---|---|---|
| Stripe, Inc. | Обробка платежів | США / Ірландія | EU-US Data Privacy Framework |
| ClickSend (Synph Pty Ltd) | Надсилання транзакційних SMS | Австралія | Договірні гарантії SCC |
| Cloudflare, Inc. | CDN та вебзахист | США | EU-US Data Privacy Framework |
| KBOSS.hu Kft. (Számlázz.hu) | Виставлення рахунків | Угорщина (ЄС) | Передавання даних у межах ЄС |
| Google LLC (Google Ads) | Вимірювання конверсій (на основі URL-параметра кліку, без збереження на пристрої відвідувача — без файлів cookie та localStorage; виключно через серверний API, після виконання замовлення) | США / Ірландія | EU-US Data Privacy Framework |
| Tárhely.Eu Szolgáltató Kft. | Хостинг, обслуговування серверів | Угорщина (ЄС) | Обробка даних у межах ЄС, договір відповідно до статті 28 GDPR |
| NOVA26 | Розробка застосунку та системи, технічна підтримка | Угорщина (ЄС) | Обробка даних у межах ЄС, договір відповідно до статті 28 GDPR |
| Національні організації з управління платними дорогами та їхні офіційні реєстраційні партнери | Реєстрація віньєтки згідно з приписами відповідної країни | ЄС / країни призначення | Згідно із законодавством відповідної країни |
Передавання даних до США здійснюється на підставі EU-US Data Privacy Framework. Передавання даних до Австралії ґрунтується на договірних гарантіях Standard Contractual Clauses (SCC). З нашими операторами обробки даних ми уклали договори про обробку даних відповідно до статті 28 GDPR.
Національні організації з управління платними дорогами щодо переданих їм даних вважаються самостійними розпорядниками даних: до здійснюваної ними обробки даних застосовується їхнє власне національне законодавство. Спільна обробка даних (стаття 26 GDPR) не має місця.
1.4 Визначення понять
- GDPR: Загальний регламент про захист даних Європейського Союзу (2016/679).
- Обробка даних: будь-яка операція або сукупність операцій, що здійснюються з персональними даними (збирання, реєстрація, систематизація, зберігання, використання, передавання, видалення тощо).
- Контролер даних: особа, яка визначає цілі та засоби обробки даних.
- Оператор (процесор) даних: особа, яка обробляє персональні дані від імені контролера даних.
- Оператор, Товариство: оператор Вебсайту.
- Персональні дані: будь-яка інформація, що стосується ідентифікованої або ідентифіковної фізичної особи.
- Згода: добровільне, конкретне, поінформоване та однозначне волевиявлення суб'єкта даних.
- Інцидент із захистом даних: таке порушення безпеки, яке призводить до знищення, втрати, зміни або несанкціонованого розголошення персональних даних.
- Третя сторона: особа, яка не є суб'єктом даних, контролером даних або оператором даних.
- Користувач: відвідувачі, користувачі, покупці Вебсайту (суб'єкти даних).
1.5 Принципи обробки даних
- Обробка персональних даних здійснюється законно, добросовісно та прозоро.
- Збирання даних здійснюється з визначеною, однозначною та законною метою.
- Обробка даних обмежується обсягом, необхідним для досягнення мети.
- Дані є точними та актуальними; неточні дані ми виправляємо або видаляємо.
- Дані зберігаються лише протягом необхідного строку.
- Безпеку даних ми забезпечуємо відповідними технічними та організаційними заходами.
1.6 Дані, що фіксуються автоматично
Під час відвідування Вебсайту автоматично фіксуються такі параметри журналювання: час входу та виходу, час, проведений на вебсайті, та активність, тип браузера, роздільна здатність, мова, операційна система та тип пристрою, а також IP-адреса. Правовою підставою є законний інтерес відповідно до статті 6(1)(f) GDPR (безпечне функціонування системи та запобігання зловживанням).
1.7 Дані, надані Користувачем
Обсяг оброблюваних даних: ім'я особи, адреса електронної пошти, номер телефону, назва для виставлення рахунку, адреса для виставлення рахунку, податковий номер, реєстраційний номер транспортного засобу, країна походження (розпізнавальний знак), категорія транспортного засобу, строк дії права користування дорогами. Система стягнення дорожніх зборів окремих країн може вимагати надання додаткових даних: номер кузова (VIN) транспортного засобу, ім'я власника або користувача транспортного засобу, номер паспорта чи документа, що посвідчує особу. Ці додаткові вимоги до даних ґрунтуються не на рішенні Оператора, а на приписах офіційної системи стягнення дорожніх зборів відповідної країни; дані передаються відповідному оператору дорожніх зборів виключно з метою здійснення реєстрації.
Мета обробки даних: використання Вебсайту, укладення та виконання договору, спрямованого на купівлю, виставлення рахунків за платежі, а також реалізація вимог, що з них випливають.
Характер надання даних: надання зазначених вище даних є передумовою укладення договору; за їх відсутності ми не можемо виконати замовлення. Надання даних для виставлення рахунку ґрунтується на законодавчому обов'язку.
1.8 Категорії даних, цілі, правові підстави та строки зберігання
| Категорія даних | Мета | Правова підстава | Строк зберігання |
|---|---|---|---|
| Ідентифікаційні дані (ім'я, e-mail, телефон) | Укладення та виконання договору | GDPR 6(1)(b) – виконання договору | 5 років (позовна давність згідно з Цивільним кодексом); дані, що є частиною бухгалтерського документа, – 8 років |
| Платіжні (рахункові) дані (ім'я, адреса, сума) | Виставлення рахунку, дотримання податкових вимог | GDPR 6(1)(c) – юридичне зобов'язання | 8 років (§ 169 Закону C від 2000 року) |
| Дані транспортного засобу (номерний знак, код країни) | Реєстрація віньєтки, виконання договору | GDPR 6(1)(b) – виконання договору | 5 років |
| Додаткові дані, специфічні для країни (номер кузова/VIN, ім'я власника або користувача, номер паспорта/документа) | Виконання реєстрації, передбаченої системою дорожніх зборів відповідної країни | GDPR 6(1)(b) – виконання договору | 5 років |
| Платіжні дані (референс картки, ID транзакції) | Обробка платежу | GDPR 6(1)(b) – виконання договору | 8 років (бухгалтерський документ) |
| IP-адреса, браузер, дані сесії | Безпека, запобігання зловживанням | GDPR 6(1)(f) – законний інтерес | 1 рік |
| Ідентифікатор кліку Google Ads (gclid) | Вимірювання конверсій, бізнес-аналітика | GDPR 6(1)(f) – законний інтерес | 2 роки |
| Дані SMS | Підтвердження транзакції | GDPR 6(1)(b) – виконання договору | 3 роки |
| Комунікація зі службою підтримки | Обслуговування клієнтів, розгляд скарг | GDPR 6(1)(b) та (f) | 3 роки |
| Оцінка ризику Stripe | Запобігання шахрайству (з боку платіжного провайдера) | GDPR 6(1)(f) – законний інтерес | Відповідно до власної політики обробки даних платіжного провайдера, до досягнення мети запобігання шахрайству, але не довше ніж 8 років від дати транзакції (дані, пов'язані з бухгалтерським документом) |
Оцінка балансу інтересів: щодо обробки даних на підставі законного інтересу (журналювання безпеки, вимірювання конверсій, запобігання шахрайству) ми провели тест балансу інтересів, підсумок якого доступний за запитом. Згідно з результатами оцінки, ця обробка даних не призводить до непропорційного обмеження прав суб'єктів даних.
1.9 Видалення даних
Запит суб'єкта даних про видалення ми виконуємо щонайпізніше протягом одного місяця (стаття 12(3) GDPR); у разі складності запиту цей строк може бути продовжений на два місяці, про що ми надамо повідомлення. На практиці видалення здійснюється значно швидше. Винятком є бухгалтерські документи, які ми зобов'язані зберігати протягом 8 років на підставі Закону C від 2000 року про бухгалтерський облік.
Запит можна подати на адресу електронної пошти [email protected] або через контактну форму, розміщену в нижньому колонтитулі сайту. Якщо не є очевидним, що запит подано уповноваженою особою, ми можемо запитати додаткові ідентифікаційні дані.
2.0 Файли cookie
Детальну інформацію про використання файлів cookie на сайті надає окрема Інформація про файли cookie. Наразі сайт використовує виключно технічні файли cookie, необхідні для його роботи; аналітичні або маркетингові файли cookie, а також вбудовані зовнішні коди вимірювання на ньому не працюють. Якщо ми застосовуватимемо такі, це відбуватиметься виключно за Вашою попередньою явною згодою.
2.1 Управління згодою
Вебсайт використовує виключно файли cookie, необхідні для функціонування (технічні), для яких згідно з пунктом 3 статті 5 Директиви 2002/58/ЄС (ePrivacy) — який звільняє від обов'язку отримання згоди зберігання, необхідне виключно для передачі електронних повідомлень або для надання послуги, чітко запитаної суб'єктом даних, — Ваша згода не потрібна. В інших випадках щодо зберігання даних на кінцевому обладнанні та доступу до них застосовується § 155 Закону № C від 2003 року про електронні комунікації. Якщо в майбутньому ми застосовуватимемо файли cookie аналітичного або маркетингового призначення, ми робитимемо це виключно за Вашою попередньою, чіткою згодою. Відмова від надання згоди була б настільки ж простою, як і її надання, і її можна було б відкликати будь-коли так само легко; відкликання не впливає на законність обробки даних, здійсненої до відкликання (пункт 3 статті 7 GDPR).
2.2 Автоматизована обробка даних
Обробка замовлень, реєстрація віньєтки та надсилання підтверджень значною мірою здійснюються автоматизовано. Однак не здійснюється виключно автоматизоване прийняття рішень або профілювання відповідно до статті 22 GDPR, яке мало б для Вас правові наслідки або подібним чином суттєво впливало б на Вас. У спірних або нестандартних випадках у процес обробки втручається наш співробітник.
Stripe як платіжний процесор застосовує власну систему оцінки ризиків (Stripe Radar) з метою запобігання шахрайству. Це власна система Stripe; Enternova Kft. не приймає автоматизованих рішень на основі цієї оцінки.
2.3 Передача даних до третьої країни
Передача даних до Сполучених Штатів Америки (Stripe, Cloudflare, Google) здійснюється на підставі EU-US Data Privacy Framework. Передача даних до Австралії (ClickSend) ґрунтується на договірних гарантіях Стандартних договірних положень (SCC). Копію цих гарантій ми надамо на запит.
2.4 Уповноважений із захисту даних (DPO)
Enternova Kft. згідно зі статтею 37 GDPR не зобов'язана призначати уповноваженого із захисту даних, оскільки не є органом публічної влади, її основна діяльність не потребує масштабного, регулярного та систематичного моніторингу суб'єктів даних, і вона не обробляє у великих обсягах особливі категорії даних. Запити щодо захисту даних можна подати на адресу електронної пошти [email protected] або через контактну форму, розміщену в нижньому колонтитулі вебсайту.
3.1 Ваші права
- Право на інформацію та доступ (стаття 15 GDPR): Ви можете запитати інформацію про те, які Ваші дані, на якій правовій підставі, з якою метою та протягом якого часу ми обробляємо. На запит ми відповідаємо не пізніше ніж протягом одного місяця.
- Право на виправлення (стаття 16): Ви можете вимагати виправлення неточних даних про Вас.
- Право на видалення (стаття 17): Ви можете вимагати видалення Ваших даних, за винятком даних, що підлягають законодавчому обов'язку зберігання.
- Право на обмеження обробки (стаття 18): Ви можете вимагати обмеження обробки даних.
- Право на перенесення даних (стаття 20): Ви можете отримати надані Вами нам дані у структурованому, машинозчитуваному форматі.
- Право на відкликання згоди (пункт 3 статті 7): згоду на обробку даних, що ґрунтується на згоді, Ви можете відкликати будь-коли так само просто.
3.2 Право на заперечення
Ви маєте право в будь-який час заперечити проти обробки даних, що ґрунтується на законному інтересі (стаття 6(1)(f) GDPR), з причин, пов'язаних з Вашою конкретною ситуацією, — у тому числі проти ведення журналів безпеки та вимірювання конверсій. У разі Вашого заперечення ми припиняємо обробку даних, окрім випадків, коли для неї існують переконливі законні підстави, які мають перевагу над Вашими інтересами, або коли вона пов'язана зі встановленням, здійсненням чи захистом правових вимог. У разі заперечення проти обробки даних з метою прямого маркетингу ми невідкладно та беззастережно видаляємо дані, що обробляються з такою метою.
3.3 Засоби правового захисту
Якщо, на Вашу думку, обробка даних була неправомірною, Ви можете подати скаргу до наглядового органу держави-члена за місцем Вашого звичайного проживання, місцем роботи або місцем ймовірного порушення, а також до наведеного нижче угорського наглядового органу (стаття 77 GDPR):
Національний орган із захисту даних і свободи інформації (NAIH)
1055 Budapest, Falk Miksa utca 9-11.
Поштова адреса: 1363 Budapest, Pf. 9.
www.naih.hu
Крім того, Ви можете звернутися до суду (стаття 79 GDPR), а якщо внаслідок обробки даних Вам було завдано шкоди, Ви можете вимагати відшкодування збитків (стаття 82 GDPR).
3.4 Безпека даних
Передавання даних здійснюється через зашифроване з'єднання (SSL/TLS). Доступ до системи мають виключно уповноважені співробітники, доступи протоколюються, регулярно створюються резервні копії даних. З нашими операторами обробки даних укладено договори відповідно до статті 28 GDPR. У разі порушення захисту персональних даних ми діємо згідно зі статтями 33-34 GDPR.
3.5 Прикінцеві положення
Якщо Ви виявите помилку або неточність у цьому повідомленні, просимо невідкладно повідомити нас за електронною адресою [email protected] або через контактну форму, розміщену в нижньому колонтитулі вебсайту.
Правові акти, що є підставою для обробки даних:
- Регламент (ЄС) 2016/679 Європейського Парламенту та Ради (GDPR).
- Закон CXII від 2011 року про право на інформаційне самовизначення та свободу інформації.
- Закон CVIII від 2001 року про послуги електронної комерції.
- Закон C від 2003 року про електронні комунікації (зокрема § 155).
- Закон C від 2000 року про бухгалтерський облік (зберігання документів).
- Закон V від 2013 року про Цивільний кодекс.
Чинне з: 12.08.2026.