Tämä tietosuojakäytäntö koskee Lovely Lash Day -mobiilisovellusta, lovelylashday.com-verkkosivustoa sekä niihin liittyviä tili- ja tukipalveluja.

Palveluntarjoaja

Lovely Brand Estonia OÜ (rekisteritunnus 16818323, ALV-tunnus EE102656857), Punane tn 16-1, 13619 Tallinna, Viro. Tietosuojaa ja rekisteröidyn oikeuksia koskevat pyynnöt: info@lovelylashes.ee; +372 534 12 383. Ilmaukset ”Lovely”, ”me” ja ”meidän” tarkoittavat tätä yritystä.

Eri käsittelyroolit

Toimimme rekisterinpitäjänä verkkosivuston kävijöiden, markkinointivalintojen, mahdollisten asiakkaiden, tukipyyntöjen, sovelluksen käyttäjätilien, turvallisuuslokien ja oman viestintämme henkilötiedoille. Työtilaa ylläpitävä itsenäinen ripsiammattilainen tai salonki toimii yleensä rekisterinpitäjänä asiakas-, käynti-, konsultaatio-, henkilöstö- ja salonkitietoihin tallennettujen henkilötietojen osalta. Näiden tietojen osalta toimimme henkilötietojen käsittelijänä tietojenkäsittelysopimuksen (DPA) nojalla. Joitakin tilitunnisteita ja teknisiä metatietoja voidaan käsitellä molemmissa rooleissa eri, määriteltyihin tarkoituksiin.

Salongin asiakastietoihin pääsyä pyytävän asiakkaan tulee yleensä ottaa ensin yhteyttä salonkiin; avustamme salonkia rekisterinpitäjänä. Omiin tili- ja markkinointitietoihimme liittyvät pyynnöt voi lähettää suoraan meille.

Käsiteltävät tiedot

Tili ja yritys: tilinhaltijan nimi, sähköposti, kirjautumistapa, yrityksen tiedot, ilmoitettu rekisteritunnus, maa, kieli, puhelin, toimipisteet, roolit ja asetukset.

Henkilöstö ja turvallisuus: nimet, roolimääritykset, tunnistautumistunnisteet, tarvittaessa PIN-koodien tiivisteet, käyttöoikeustapahtumat, tilin palautus, laite- ja istuntotiedot sekä tietoturvan tarkastuslokit.

Työtoiminnan merkinnät: avaamisen, asiakaskäyntiä edeltävät ja seuraavat, sulkemisen sekä viikoittaiset hygieniakontrollit; sterilointijaksot ja tulokset, instrumenttipakkaukset, laitetarkastukset, puhdistusaineet ja erät, liimojen tiedot, varasto, koulutustodistukset, riskinarvioinnit ja poikkeamat.

Salonkeihin tallennetut asiakas- ja käyntitiedot: nimet, puhelinnumerot, syntymäajat, käynnit, suostumukset ja allekirjoitukset, ripsikartat, vapaaehtoiset valokuvat, allergiat ja vasta-aiheet (myös raskaus ja silmiin liittyvät tilat, jos salonki tallentaa niitä), allergiatestit ja ilmoitetut reaktiot.

Tekniset ja tukitiedot: sovellusversio, laite ja käyttöjärjestelmä, synkronointi ja diagnostiikka, tukiviestit, kuvakaappaukset ja kirjeenvaihto; lähetetyt kuvakaappaukset voivat sisältää henkilötietoja.

Verkkosivusto ja markkinointi: IP-osoite, selain- ja käyntitiedot, eväste- ja suostumusvalinnat, analytiikka- ja mainostunnisteet sekä vuorovaikutukset, jos niille on tarvittava lupa; uutiskirjevalinnat ja kampanjoiden tulokset.

Tarkoitukset ja oikeusperusteet

Käsittelemme tilin ja ydinpalvelun tarjoamiseen tarvittavia tietoja GDPR:n 6 artiklan 1 kohdan b alakohdan nojalla, kun sopimusosapuolena on luonnollinen henkilö, tai tilanteen mukaan oikeutetun edun perusteella (f alakohta) yrityksen yhteyshenkilöiden osalta. Turvallisuus, väärinkäytösten torjunta, vianmääritys ja sopimukseen kuulumattomiin tiedusteluihin vastaaminen perustuvat yleensä oikeutettuun etuun (f alakohta); lakisääteinen kirjanpito tai muu säilytys lakisääteiseen velvoitteeseen (c alakohta). Markkinointisähköpostit ja sivuston ei-välttämätön seuranta perustuvat suostumukseen silloin, kun sitä vaaditaan (a alakohta ja sovellettavat sähköisen viestinnän tietosuojasäännöt). Suostumuksen voi peruuttaa milloin tahansa.

Salonki tai ammattilainen määrittää rekisterinpitäjänä asiakkaiden ja henkilöstön tietojen käsittelyn oikeusperusteen, mukaan lukien 6 artiklan perusteen ja erityisiin terveystietoihin tarvittavan 9 artiklan ehdon. Sovelluksen konsultaatio- ja tietosuojailmoitukset tukevat, mutta eivät korvaa, salongin omaa oikeudellista arviointia. Toimenpidesuostumus on eri asia kuin henkilötietojen käsittelyyn annettu suostumus.

Asiakkaiden terveystiedot ja valokuvat

Allergiat, haittavaikutukset, vasta-aiheet, allergiatestien tulokset ja muut asiaan liittyvät seikat voivat paljastaa GDPR:n 9 artiklan suojaamia terveystietoja. Ammattilainen tallentaa ne oman liiketoimintansa tarpeisiin, eikä niitä käytetä meidän mainontaan, profilointiin tai tuotesuosituksiin. Tunnistettavien asiakaskuvien julkaiseminen portfoliossa tai sosiaalisessa mediassa edellyttää salongin asiakkaalta erillistä vapaaehtoista lupaa. Asiakastiedoissa säilytettyjä kuvia ei julkaista automaattisesti.

Vastaanottajat ja markkinointilinkit

Käytämme palveluntarjoajia hostingiin, sähköpostiin, kirjautumiseen, push-ilmoituksiin, verkkosivuston mittaukseen ja tarvittaessa mainontaan. Niihin voivat kuulua DigitalOcean, Brevo, Google- ja Apple-kirjautuminen, Firebase Cloud Messaging, Google Analytics 4, Google Tag Manager, Google Ads ja Meta Pixel. Palveluntarjoajien roolit ja tarkoitukset on kuvattu Palveluntarjoajien ja alikäsittelijöiden luettelossa.

Lovely Lash Dayssa voi olla selkeästi merkittyjä linkkejä ammattilaistuotteisiin osoitteessa lovelylashes.ee ja koulutuksiin osoitteessa lovelyacademy.ee. Henkilötietoja sisältämättömät UTM-kampanjaparametrit voivat kertoa käynnin tulleen Lovely Lash Daysta. Linkki ei oikeuta meitä siirtämään salongin asiakastietoja näille sivustoille. Niiden omat tietosuoja- ja evästekäytännöt koskevat käyntejä.

Kansainvälinen käsittely

Ydinpalvelun infrastruktuuri sijoitetaan EU:hun soveltuvin osin. Osa toimittajista tai niiden konserniyhtiöistä voi käsitellä tietoja tai käyttää niitä ETA-alueen ulkopuolelta. Rajoitettujen kansainvälisten siirtojen kohdalla käytämme riittävyyspäätöstä tai GDPR:n V luvun mukaisia suojatoimia.

Turvallisuus ja luottamuksellisuus

Käytämme tiedon luonteeseen nähden asianmukaisia teknisiä ja organisatorisia suojatoimia, mukaan lukien käyttöoikeusrajoitukset, suojatut yhteydet, tilikohtaiset oikeudet, salassapitotoimet, lokitus ja varmuuskopioiden suojaus. Mikään verkkopalvelu ei takaa täydellistä turvallisuutta. Käyttäjien on suojattava omat laitteensa ja tunnuksensa.

Säilyttäminen ja poistaminen

Tilitietoja säilytetään niin kauan kuin tiliä tarvitaan, ja sulkemisen jälkeen vain lainmukaisia turvallisuus-, hallinto- ja oikeudellisia tarkoituksia varten. Työtilojen omistajat määrittävät salongin tietojen säilytysajat sovellettavan lain mukaisesti. Varmuuskopioiden tiedot poistuvat niiden säilytyskierron aikana; lakiin perustuvia tietoja voidaan säilyttää kauemmin. Emme säilytä henkilötietoja määräämättömän ajan ilman tarkoitusta.

Oikeudet ja valitukset

Sovellettavin edellytyksin rekisteröity voi pyytää tietojen tarkastamista, oikaisua, poistamista, käsittelyn rajoittamista ja siirtämistä, vastustaa käsittelyä sekä peruuttaa suostumuksensa vaikuttamatta aiemman käsittelyn lainmukaisuuteen. Vastaamme yleensä kuukaudessa ja voimme varmistaa henkilöllisyyden suhteellisin keinoin. Salongin hallitsemiin asiakastietoihin liittyvät pyynnöt ohjataan asianomaiselle salongille, jota avustamme. Valituksen voi tehdä Viron tietosuojaviranomaiselle (Andmekaitse Inspektsioon, aki.ee) tai muulle toimivaltaiselle EU-valvontaviranomaiselle.

Alaikäiset, ilmoitukset ja muutokset

Ammattilaissovellus on tarkoitettu vähintään 18-vuotiaille käyttäjille. Alle 18-vuotiaiden salonkiasiakkaiden tietoja käsittelee salonki paikallisten sääntöjen mukaisesti; huoltajan suostumus kauneuspalveluun on eri asia kuin GDPR:n käsittelyperuste. Toiminnallisten push-ilmoitusten ei ole tarkoitus sisältää asiakkaiden nimiä tai arkaluonteisia tietoja. Merkittävistä muutoksista ilmoitetaan asianmukaisesti ennen voimaantuloa; julkaistu versio ja voimaantulopäivä esitetään palvelussa.