Настоящая Политика конфиденциальности распространяется на мобильное приложение Lovely Lash Day, сайт lovelylashday.com и связанные с ними услуги управления учётными записями и поддержки.
Кто предоставляет сервис
Lovely Brand Estonia OÜ (регистрационный код 16818323, номер плательщика НДС EE102656857), Punane tn 16-1, 13619 Tallinn, Estonia. Обращения по вопросам конфиденциальности и прав субъектов данных: info@lovelylashes.ee; +372 534 12 383. Под «Lovely», «мы» и «нам» понимается указанная компания.
Разные роли при обработке данных
Мы выступаем контролёром данных посетителей сайта, маркетинговых предпочтений, потенциальных клиентов, обращений в поддержку, учётных записей пользователей, журналов безопасности и собственной переписки. Самозанятый мастер или салон, управляющий рабочим пространством, обычно является контролёром персональных данных, внесённых в карточки клиентов, визитов, консультаций, сотрудников и салона. В отношении этих данных мы действуем как обработчик на основании Соглашения об обработке данных (DPA). Некоторые идентификаторы аккаунта и технические метаданные могут обрабатываться в обеих ролях, но для разных определённых целей.
Клиентам, запрашивающим доступ к данным, хранящимся у салона, обычно следует сначала обращаться в свой салон; мы содействуем контролёру. Запросы относительно данных нашего сервиса и маркетинговых рассылок можно направлять непосредственно нам.
Какие данные обрабатываются
Учётная запись и бизнес: имя владельца аккаунта, электронная почта, способ входа, сведения о бизнесе, регистрационный код (если указан), страна, языки, телефон, адреса рабочих точек, роли и настройки.
Сотрудники и безопасность: имена, роли, идентификаторы аутентификации, хеши PIN-кодов (где применимо), события доступа, восстановление аккаунта, сведения об устройствах и сеансах, журналы безопасности.
Рабочие записи: проверки гигиены при открытии, до и после клиента, при закрытии и еженедельно; циклы стерилизации и результаты, пакеты с инструментами, проверки оборудования, чистящие средства и партии, учёт клея, запасов, сертификатов обучения, анализ рисков и происшествия.
Данные клиентов и визитов, сохранённые салонами: имена, номера телефонов, даты рождения, визиты, согласия и подписи, схемы наращивания, необязательные фотографии, аллергии и противопоказания (включая беременность или заболевания глаз, если салон их фиксирует), патч-тесты и сообщённые реакции.
Технические данные и поддержка: версия приложения, устройство и операционная система, синхронизация и диагностика, сообщения в поддержку, снимки экрана и переписка; предоставленные снимки экрана могут содержать персональные данные.
Сайт и маркетинг: IP-адрес, сведения о браузере и посещениях, выбор в отношении cookie и согласий, аналитические и рекламные идентификаторы и взаимодействия при наличии необходимого разрешения; предпочтения по рассылке и результаты кампаний.
Цели и правовые основания
Данные, необходимые для предоставления аккаунта и основного сервиса, мы обрабатываем на основании статьи 6(1)(b) GDPR, когда стороной договора является физическое лицо, либо на основании законного интереса по статье 6(1)(f), когда это уместно для контактных лиц компаний. Защита сервиса, предупреждение мошенничества, устранение неисправностей и ответы на внедоговорные обращения обычно основаны на законном интересе (статья 6(1)(f)); обязательное ведение записей — на юридической обязанности (статья 6(1)(c)). Маркетинговые письма и необязательное отслеживание на сайте основаны на согласии там, где оно требуется (статья 6(1)(a) и применимые нормы ePrivacy). Согласие можно отозвать в любое время.
Салон или мастер как контролёр определяет правовое основание для записей о клиентах и сотрудниках, включая основание по статье 6 и отдельное условие статьи 9 для специальных категорий медицинских данных. Формы консультации и уведомления в приложении помогают салону, но не заменяют его правовую оценку. Согласие на процедуру отличается от согласия на обработку персональных данных.
Сведения о здоровье клиентов и фотографии
Сведения об аллергиях, неблагоприятных реакциях, противопоказаниях, результатах патч-тестов и связанных обстоятельствах могут раскрывать данные о здоровье, защищённые статьёй 9 GDPR. Мастер вносит их для целей своего бизнеса; мы не используем их для рекламы, профилирования и рекомендаций товаров. Публикация узнаваемых фотографий клиентов в портфолио или соцсетях требует отдельного добровольного разрешения клиента салона. Фотографии из карточки клиента не публикуются автоматически.
Получатели данных и маркетинговые ссылки
Мы привлекаем поставщиков услуг для хостинга, отправки писем, аутентификации, push-уведомлений, аналитики сайта и рекламы при использовании соответствующих функций. К ним могут относиться DigitalOcean, Brevo, сервисы входа Google и Apple, Firebase Cloud Messaging, Google Analytics 4, Google Tag Manager, Google Ads и Meta Pixel. Их роли и цели приведены в Реестре поставщиков услуг и субобработчиков.
Lovely Lash Day может содержать ясно обозначенные ссылки на профессиональные товары на lovelylashes.ee и обучение на lovelyacademy.ee. Параметры кампаний UTM, не содержащие персональных данных, могут показывать, что переход совершён из Lovely Lash Day. Наличие ссылки не разрешает передавать клиентские записи салона этим сайтам. При переходе действуют собственные политики конфиденциальности и cookie соответствующих сайтов.
Международная обработка
Основная инфраструктура размещается в ЕС в зависимости от конфигурации. Некоторые поставщики или их аффилированные лица могут обрабатывать данные либо получать к ним доступ за пределами ЕЭЗ. При ограниченных международных передачах мы опираемся на решение об адекватности защиты либо надлежащие гарантии в соответствии с главой V GDPR.
Безопасность и конфиденциальность
Мы применяем технические и организационные меры с учётом характера информации: разграничение доступа, защищённую передачу, разрешения аккаунтов, конфиденциальность, журналы событий и защиту резервных копий. Ни один онлайн-сервис не гарантирует абсолютную безопасность. Пользователи должны защищать свои устройства и учётные данные.
Хранение и удаление
Сведения об аккаунте хранятся, пока они необходимы для его работы, а после закрытия — лишь в течение срока, необходимого для законных задач безопасности, администрирования и соблюдения права. Владельцы рабочих пространств определяют срок хранения салонных записей с учётом законодательства. Резервные копии удаляются в рамках цикла их хранения; обязательные по закону сведения могут сохраняться дольше. Мы не храним персональные данные бессрочно без цели.
Права и жалобы
При соблюдении применимых условий лица вправе запросить доступ, исправление, удаление, ограничение обработки, переносимость, возразить против обработки и отозвать согласие без влияния на ранее законную обработку. Обычно мы отвечаем в течение месяца и при необходимости соразмерно проверяем личность. Запросы по клиентским данным салона направляются соответствующему салону при нашем содействии. Жалобу можно подать в Инспекцию по защите данных Эстонии (Andmekaitse Inspektsioon, aki.ee) или другой компетентный надзорный орган ЕС.
Несовершеннолетние, уведомления и изменения
Приложение для профессионалов предназначено пользователям от 18 лет. Сведения о несовершеннолетних клиентах обрабатываются салоном по применимым местным требованиям; согласие опекуна на услугу отличается от правового основания по GDPR. Рабочие push-уведомления не должны содержать имён клиентов и чувствительных сведений. О существенных изменениях политики сообщается надлежащим образом до их вступления в силу; актуальная версия и дата начала действия отображаются при публикации.