Захист персональних даних
ЗАХИСТ ПЕРСОНАЛЬНИХ ДАНИХ
Регламент Європейського Парламенту і Ради (ЄС) 2016/679 від 27 квітня 2016 року про захист фізичних осіб у зв’язку з опрацюванням персональних даних і про вільний рух таких даних, що скасовує Директиву 95/46/ЄС (загальний регламент про захист даних) (далі — «Регламент GDPR»), установлює обов’язок контролера надати суб’єктові даних усю інформацію, зазначену в статтях 13 і 14, та всі повідомлення згідно зі статтями 15–22 і статтею 34, що стосуються опрацювання, у стислій, прозорій, зрозумілій і легкодоступній формі, сформульовані ясно й просто.
Оскільки у зв’язку з наданням послуг через вебсайт www.fakturkovo.sk (далі — «Вебсайт») відбувається й опрацювання персональних даних, контролер heyfox s. r. o., із місцезнаходженням Láb 531, 900 67 Láb, внесений до Торгового реєстру Окружного суду Нітра, розділ: Sro, вкладка номер: 62183/N, ІЧО: 55 941 001 (далі — «Контролер»), цим виконує свій інформаційний обов’язок і через цей документ інформує суб’єкта даних про умови опрацювання персональних даних. Опрацьовуючи персональні дані, Контролер діє відповідно до чинного законодавства, насамперед Регламенту GDPR і Закону № 18/2018 Зб. про захист персональних даних та про внесення змін до деяких законів (далі — «Закон про GDPR»).
1. ОСНОВНІ ПОНЯТТЯ
Контролер
- Контролер — це фізична або юридична особа, яка визначає мету та засоби опрацювання персональних даних.
Суб’єкт даних
- Суб’єкт даних — це кожна ідентифікована або ідентифіковна фізична особа, персональні дані якої опрацьовує контролер. Ідентифіковна фізична особа — це особа, яку можна ідентифікувати прямо або опосередковано, зокрема за ідентифікатором, як-от ім’я, прізвище, ідентифікаційний номер (реєстраційний номер особи, номер посвідчення особи), дані про місцеперебування (адреса) або онлайн-ідентифікатор (IP-адреса, файли cookies), чи на підставі однієї або кількох характеристик або ознак, що становлять її фізичну, фізіологічну, генетичну, психічну, ментальну, економічну, культурну чи соціальну ідентичність.
- Для цілей цього документа суб’єктом даних вважається фізична особа — відвідувач Вебсайту, а також інша фізична особа, яка надала Контролерові свої персональні дані.
Персональні дані
- Персональні дані — це будь-яка інформація, що стосується ідентифікованої або ідентифіковної фізичної особи.
Опрацювання персональних даних
- Опрацювання персональних даних — це операція або сукупність операцій із персональними даними чи наборами персональних даних, наприклад отримання, запис, упорядкування, структурування, зберігання, перероблення або зміна, пошук, перегляд, використання, надання шляхом передання, поширення або надання іншим способом, перегрупування чи поєднання, обмеження, видалення або знищення, незалежно від того, чи здійснюються вони автоматизованими, чи неавтоматизованими засобами.
Правова підстава
- Контролер має право опрацьовувати персональні дані лише тоді, коли це дозволяє одна з наведених нижче правових підстав, зазначених у статті Регламенту GDPR (одна або кілька):
- суб’єкт даних надав згоду на опрацювання своїх персональних даних для однієї або кількох конкретних цілей,
- опрацювання необхідне для виконання договору, стороною якого є суб’єкт даних, або для вжиття заходів на вимогу суб’єкта даних перед укладенням договору,
- опрацювання необхідне для виконання юридичного обов’язку контролера,
- опрацювання необхідне для захисту життєво важливих інтересів суб’єкта даних або іншої фізичної особи,
- опрацювання необхідне для виконання завдання, що здійснюється в суспільних інтересах або в порядку здійснення офіційних повноважень, покладених на контролера,
- опрацювання необхідне для цілей законних інтересів, які переслідує контролер або третя сторона, за винятком випадків, коли над такими інтересами переважають інтереси або основоположні права і свободи суб’єкта даних, які вимагають захисту персональних даних, особливо якщо суб’єктом даних є дитина.
Строк зберігання персональних даних
• Загалом контролер зберігає персональні дані суб’єктів даних лише протягом періоду, необхідного для відповідної мети, і в обсязі, обґрунтовано потрібному для дотримання будь-яких відповідних правових приписів або доцільному з огляду на відповідні положення про строки давності.
2. ІНФОРМАЦІЯ ТА ДОСТУП ДО ПЕРСОНАЛЬНИХ ДАНИХ
Контролер: heyfox s. r. o.
місцезнаходження: Láb 531, 900 67 Láb
внесено: до Торгового реєстру Окружного суду Нітра, розділ: Sro, вкладка номер: 62183/N
ІЧО: 55 941 001
Контактні дані: +421 911 602 443 info@fakturkovo.sk
Мета опрацювання персональних даних: Надання послуги, Виставлення податкового документа, Зв’язок із клієнтом щодо замовлення, Виконання договору, Реалізація відповідальності за недоліки, шкоду та інші вимоги, що випливають із договору.
Правова підстава опрацювання персональних даних:
- Стаття 6 пункт 1 літера a) Регламенту — суб’єкт даних надав згоду на опрацювання своїх персональних даних для однієї або кількох конкретних цілей;
- Стаття 6 пункт 1 літера b) Регламенту — опрацювання необхідне для виконання договору (надання послуг), стороною якого є суб’єкт даних, або для вжиття заходів на вимогу суб’єкта даних перед укладенням договору;
- Стаття 6 пункт 1 літера c) Регламенту — опрацювання необхідне для виконання юридичного обов’язку контролера (що випливає насамперед, але не виключно, із Закону № 40/1964 Зб. Цивільного кодексу, Закону № 222/2004 Зб. про податок на додану вартість, Закону № 431/2002 Зб. про бухгалтерський облік);
- Стаття 6 пункт 1 літера f) Регламенту — опрацювання необхідне для цілей законних інтересів, які переслідує контролер або третя сторона. Законним інтересом Контролера є реалізація його вимог, що випливають із надання послуг, у судовому порядку.
Одержувачі: Дані, які опрацьовує Контролер, залежно від окремих цілей опрацювання надаються таким одержувачам:
- особи, які опрацьовують персональні дані на підставі прямого доручення Контролера;
- оператори (бухгалтер);
- керівник;
- органи публічної влади, які опрацьовують персональні дані на підставі окремого припису або міжнародного договору, яким зв’язана Словацька Республіка (Управління соціального страхування, податкова, Управління із захисту персональних даних, суди, органи, що ведуть кримінальне провадження тощо).
Передання до третьої країни та міжнародній організації: Контролер не здійснює передання персональних даних до країни за межами території ЄС (ЄЕП).
Строк зберігання: Персональні дані у формі, що дає змогу ідентифікацію, ми зберігаємо щонайдовше протягом строку, необхідного для досягнення мети, для якої персональні дані опрацьовуються.
3. ПРАВА СУБ’ЄКТА ДАНИХ
Право на доступ до персональних даних
Суб’єкт даних має право отримати від контролера підтвердження того, чи опрацьовує він персональні дані, що його стосуються. Якщо контролер опрацьовує персональні дані, суб’єкт даних має право отримати до них доступ та іншу інформацію про мету їх опрацювання, категорію опрацьовуваних персональних даних, про те, кому вони були або мають бути надані, зокрема про одержувача в третій країні чи про міжнародну організацію, якщо це можливо; якщо персональні дані передаються до третьої країни або міжнародній організації, суб’єкт даних має право бути поінформованим про відповідні гарантії, яких вимагає закон, строк зберігання персональних даних; якщо це неможливо — інформацію про критерії його визначення, право вимагати виправлення персональних даних, їх видалення або обмеження їх опрацювання, або про право заперечувати проти опрацювання персональних даних, право подати заяву про початок провадження щодо захисту персональних даних, джерело персональних даних, якщо їх отримано не від Вас, наявність автоматизованого індивідуального ухвалення рішень, включно з профілюванням. Профілювання — це будь-яка форма автоматизованого опрацювання персональних даних, що полягає у використанні цих персональних даних для оцінювання певних особистих аспектів людини, насамперед пов’язаних із продуктивністю на роботі, майновим станом, здоров’ям, особистими вподобаннями, інтересами, надійністю, поведінкою, місцеперебуванням або переміщенням. У цих випадках контролер надасть суб’єктові даних інформацію насамперед про застосований підхід, а також про значення та передбачувані наслідки такого опрацювання персональних даних для суб’єкта даних. Контролер зобов’язаний надати персональні дані, які опрацьовує. За повторне надання персональних даних контролер може нарахувати помірну плату, що відповідає адміністративним витратам. Контролер зобов’язаний надати Вам персональні дані у спосіб, який Ви вимагаєте. Право отримати персональні дані не повинно мати негативних наслідків для прав інших фізичних осіб.
Право на виправлення
Суб’єкт даних має право на те, щоб контролер без зайвого зволікання виправив неправильні персональні дані, що його стосуються. Залежно від мети опрацювання персональних даних він має право на доповнення неповних персональних даних.
Право заперечувати проти опрацювання персональних даних
Суб’єкт даних має право заперечувати проти опрацювання його персональних даних із причин, що стосуються конкретної ситуації, якщо контролер здійснює профілювання або опрацьовує персональні дані на таких правових підставах:
- опрацювання персональних даних необхідне для виконання завдання, що здійснюється в суспільних інтересах або в порядку здійснення офіційних повноважень, покладених на контролера,
- опрацювання персональних даних необхідне для цілей законних інтересів контролера або третьої сторони.
Контролер не може надалі опрацьовувати персональні дані суб’єкта даних, якщо не доведе наявність необхідних законних інтересів для опрацювання персональних даних, які переважають над його правами чи інтересами, або підстав для реалізації правової вимоги. Суб’єкт даних має право заперечувати проти опрацювання персональних даних, що його стосуються, для цілей прямого маркетингу, включно з профілюванням у тому обсязі, у якому воно пов’язане з прямим маркетингом. Якщо суб’єкт даних заперечуватиме проти опрацювання персональних даних для цілей прямого маркетингу, контролер не може надалі опрацьовувати персональні дані для цієї мети. Суб’єкт даних має право заперечувати проти опрацювання персональних даних, що його стосуються, із причин, які стосуються його конкретної ситуації, якщо його персональні дані опрацьовуються для наукової мети, мети історичного дослідження або статистичної мети, крім випадків, коли опрацювання персональних даних необхідне для виконання завдання з причин суспільного інтересу.
Право на видалення (право бути забутим)
Суб’єкт даних має право на те, щоб контролер без зайвого зволікання видалив персональні дані, що його стосуються. Якщо Ви попросите контролера видалити персональні дані, контролер зобов’язаний видалити їх у таких випадках:
- персональні дані більше не потрібні для мети, для якої їх було отримано або в інший спосіб опрацьовано,
- суб’єкт даних відкликає згоду, на підставі якої контролер опрацьовує його персональні дані, і не існує іншої правової підстави для опрацювання персональних даних,
- суб’єкт даних заперечує проти опрацювання персональних даних і не переважають жодні законні підстави для опрацювання персональних даних, або заперечуватиме проти опрацювання персональних даних для цілей прямого маркетингу, включно з профілюванням у тому обсязі, у якому воно пов’язане з прямим маркетингом,
- персональні дані опрацьовуються незаконно,
- підставою для видалення є виконання обов’язку, встановленого правопорядком,
- персональні дані було отримано у зв’язку з пропонуванням послуг інформаційного суспільства згідно з § 15 п. 1 Закону про GDPR.
Якщо контролер оприлюднив персональні дані суб’єкта даних і зобов’язаний видалити їх на підставі наведених вище умов, він водночас зобов’язаний з огляду на доступну технологію та витрати поінформувати інших контролерів, які опрацьовують персональні дані, щоб ці контролери видалили посилання на персональні дані та їх копії чи витяги.
Контролер не зобов’язаний видаляти персональні дані, якщо вони потрібні
- для реалізації права на свободу вираження поглядів або права на інформацію,
- для виконання обов’язку згідно із законом або міжнародним договором чи для виконання завдання, що здійснюється в суспільних інтересах або в порядку здійснення офіційних повноважень, покладених на контролера,
- із причин суспільного інтересу у сфері громадського здоров’я,
- для мети архівування, наукової мети, мети історичного дослідження або статистичної мети, якщо ймовірно, що видалення унеможливить або суттєво ускладнить досягнення цілей такого опрацювання, або
- для реалізації правової вимоги.
Право на обмеження опрацювання
Суб’єкт даних має право на те, щоб контролер обмежив опрацювання його персональних даних, якщо
- він заперечує правильність своїх персональних даних; контролер обмежить опрацювання його персональних даних на час перевірки їх правильності,
- опрацювання його персональних даних є незаконним і замість видалення суб’єкт даних просить обмежити їх використання,
- контролер більше не потребує персональних даних для мети опрацювання персональних даних, але їх потребує суб’єкт даних для реалізації правової вимоги, або Ви заперечуєте проти опрацювання персональних даних;
- контролер обмежить опрацювання персональних даних до перевірки того, чи переважають законні підстави на боці контролера над законними підставами суб’єкта даних.
Якщо опрацювання персональних даних обмежено, окрім зберігання контролер може опрацьовувати персональні дані лише за згодою суб’єкта даних або для реалізації правової вимоги, для захисту осіб чи з причин суспільного інтересу. Контролер зобов’язаний поінформувати суб’єкта даних перед тим, як обмеження опрацювання персональних даних буде скасовано.
Обов’язок повідомлення у зв’язку з виправленням, видаленням або обмеженням опрацювання персональних даних
Контролер зобов’язаний повідомити одержувача (кожного, кому було надано персональні дані суб’єкта даних) про виправлення персональних даних, видалення персональних даних або обмеження опрацювання персональних даних, якщо це не виявиться неможливим або не вимагатиме непропорційних зусиль. Якщо суб’єкт даних цього вимагає, контролер поінформує його про цих одержувачів.
Право на перенесення даних
Персональні дані, що стосуються суб’єкта даних і які він надав контролерові, він має право отримати у структурованому, широко використовуваному та машинозчитуваному форматі. Водночас він має право передати ці персональні дані іншому контролерові, якщо це технічно можливо і якщо опрацювання Ваших персональних даних здійснюється автоматизованими засобами (тобто електронно), при цьому персональні дані опрацьовуються або
- на підставі згоди,
- якщо опрацювання здійснюється автоматизованими засобами,
- або вони необхідні для виконання договору, стороною якого є суб’єкт даних, чи для вжиття заходу перед укладенням договору на підставі вимоги.
Це право не повинно мати негативних наслідків для прав інших осіб. Реалізація права на перенесення не впливає на право на видалення персональних даних. Право на перенесення не поширюється на опрацювання персональних даних, необхідне для виконання завдання, що здійснюється в суспільних інтересах або в порядку здійснення офіційних повноважень, покладених на контролера.
Право подати заяву про початок провадження щодо захисту персональних даних
Якщо права суб’єкта даних, установлені Законом про GDPR, було безпосередньо порушено, згідно з § 100 цього закону він має право подати до Управління із захисту персональних даних Словацької Республіки заяву про початок провадження щодо захисту персональних даних. Метою провадження є з’ясувати, чи було порушено права фізичних осіб під час опрацювання їхніх персональних даних або чи було порушено закон, і в разі виявлення недоліків, якщо це обґрунтовано й доцільно, накласти заходи щодо усунення або штраф за порушення закону. Зразок заяви Управління оприлюднює на своєму вебсайті. Заява про початок провадження має містити докази на підтвердження тверджень, наведених у заяві, та копію документа чи інший доказ, що підтверджує реалізацію права в контролера (право на доступ до персональних даних, право вимагати виправлення персональних даних, право на видалення або обмеження опрацювання персональних даних, право заперечувати проти опрацювання персональних даних, право на перенесення персональних даних), якщо суб’єкт даних таке право реалізував, або зазначення причин, гідних особливої уваги, щодо нереалізації відповідного права.
Наведені вище права (крім права подати заяву про початок провадження щодо захисту персональних даних) можна реалізувати електронною поштою або письмово поштою в контролера, який здійснює нагляд за опрацюванням персональних даних. Контролерові також можна повідомити про витік персональних даних чи інші суттєві обставини щодо опрацювання персональних даних контролером.
Заяву суб’єкта даних згідно із Законом про GDPR контролер розгляне безкоштовно, окрім оплати в розмірі, що не може перевищувати розміру доцільно понесених матеріальних витрат, пов’язаних із виготовленням копій, придбанням технічних носіїв і надсиланням інформації суб’єктові даних, якщо окремий закон не встановлює інше. Контролер зобов’язаний письмово розглянути заяву суб’єкта даних щонайпізніше протягом 30 днів від дня отримання заяви. Про обмеження прав суб’єкта даних згідно із Законом про GDPR контролер без зайвого зволікання письмово повідомить суб’єкта даних і Управління із захисту персональних даних Словацької Республіки.
Автоматизоване індивідуальне ухвалення рішень, включно з профілюванням
Як суб’єкт даних Ви маєте право на те, щоб на Вас не поширювалося рішення, яке ґрунтується виключно на автоматизованому опрацюванні, включно з профілюванням, і яке має правові наслідки, що Вас стосуються, або подібним чином суттєво на Вас впливає.
Опрацьовуючи персональні дані для будь-якої з наведених вище цілей, контролер не використовує автоматизованого індивідуального ухвалення рішень і профілювання.
4. ФАЙЛИ COOKIES
Файли cookies ми опрацьовуємо на правовій підставі згідно зі статтею 6 пункт 1 літера a) Регламенту GDPR — суб’єкт даних надав згоду на опрацювання своїх персональних даних для однієї або кількох конкретних цілей. Суб’єкт даних має право будь-коли відкликати свою згоду, а саме електронною поштою або письмово поштою на адресу місцезнаходження Контролера. Відкликання згоди не впливає на законність опрацювання персональних даних, що ґрунтувалося на згоді до її відкликання. Вебсайт використовує файли cookies для забезпечення необхідної функціональності, а також для того, щоб зробити його привабливішим, запам’ятати налаштування користувача та збирати статистичну інформацію про користувачів.
5. ЗАХИСТ ПЕРСОНАЛЬНИХ ДАНИХ
Контролер ставиться до захисту персональних даних відповідально та серйозно. Він поводиться з персональними даними як із конфіденційними відповідно до чинного законодавства та цього документа.
Контролер опрацьовує персональні дані або вручну, або з використанням електронних систем. Контролер вжив усіх потрібних і необхідних організаційних, технічних та адміністративних заходів для забезпечення точності й актуальності персональних даних, а також для захисту персональних даних від неправомірного чи незаконного опрацювання та випадкової втрати, їх знищення або пошкодження, і щоб рівень захисту персональних даних був якомога вищим.
Цей документ про захист персональних даних може з часом змінюватися. Будь-які зміни щодо цього документа Контролер оприлюднить на Вебсайті.
У Лабі, 28.04.2025