მონაცემთა დამუშავების შეთანხმება
ეს შეთანხმება აღწერს, როგორ ამუშავებს DealCraft პერსონალურ მონაცემებს იმ ბიზნესის სახელით, რომელიც მისით სარგებლობს. ის ძირითადი მომსახურების ხელშეკრულების ნაწილია და ყველა ბიზნეს ანგარიშზე ავტომატურად ვრცელდება.
მოქმედების სფერო და კანონმდებლობა
ეს მონაცემთა დამუშავების შეთანხმება („შეთანხმება“) ვრცელდება ყოველთვის, როცა DealCraft სერვისის მიწოდებისას მომხმარებლის სახელით პერსონალურ მონაცემებს ამუშავებს. ის შედგენილია ევროკავშირის მონაცემთა დაცვის ზოგადი რეგულაციის (GDPR) 28-ე მუხლის, შესაბამის შემთხვევაში გაერთიანებული სამეფოს GDPR-ისა და საქართველოს კანონის „პერსონალურ მონაცემთა დაცვის შესახებ“ მოთხოვნების გათვალისწინებით.
ტერმინებს, როგორიცაა დამმუშავებელი, უფლებამოსილი პირი, მონაცემთა დამუშავება, მონაცემთა სუბიექტი და ინციდენტი, იგივე მნიშვნელობა აქვს, რაც ამ კანონებში. აქ განუმარტავ ტერმინებს ძირითადი მომსახურების ხელშეკრულებაში მოცემული მნიშვნელობა აქვს.
მხარეთა როლები
მომხმარებლის თამაშებით შეგროვებულ მოთამაშეთა მონაცემებზე მომხმარებელი დამმუშავებელია, DealCraft კი უფლებამოსილი პირი.
მომხმარებლის საკუთარი ანგარიშისა და ანგარიშსწორების მონაცემებზე, ასევე მოთამაშის ანგარიშებზე, რომლებსაც მოთამაშეები პირდაპირ DealCraft-ში ქმნიან, DealCraft დამოუკიდებელი დამმუშავებელია, როგორც ეს კონფიდენციალურობის პოლიტიკაშია აღწერილი. გადახდის მონაცემებს Dodo Payments დამოუკიდებელი დამმუშავებლის სტატუსით ამუშავებს, როგორც გადახდის ოფიციალური გამყიდველი.
დამუშავება მხოლოდ მითითებით
DealCraft პერსონალურ მონაცემებს მხოლოდ მომხმარებლის დოკუმენტირებული მითითებით ამუშავებს. ასეთ მითითებად ითვლება მომხმარებლის მიერ სერვისის პარამეტრები, ეს შეთანხმება და ძირითადი მომსახურების ხელშეკრულება. თუ DealCraft ჩათვლის, რომ მითითება კანონს არღვევს, მომხმარებელს შეატყობინებს. სხვა მიზნით მონაცემებს არ დაამუშავებს, თუ ამას კანონი არ მოითხოვს.
დამუშავების დეტალები
მონაცემთა სუბიექტები: მომხმარებლის თამაშების მოთამაშეები და, თუ ეს ფუნქცია გამოიყენება, მომხმარებლის დახლის პერსონალი.
მონაცემთა კატეგორიები: ელფოსტის მისამართი, თუ თამაში მას ითხოვს; ჯილდოს კოდები და მათი სტატუსი; ჯერების ჩანაწერები (შედეგი, დრო, ენა, ქსელის მიხედვით განსაზღვრული ქვეყანა, მოწყობილობის ტიპი, ბრაუზერი და ოპერაციული სისტემა); მოწყობილობის ქუქის იდენტიფიკატორი; ბრაუზერის ანაბეჭდის ჰეში და ქსელის შემოკლებული მისამართის გასაღებით შექმნილი ჰეში. DealCraft არ ინახავს სრულ IP მისამართებს და არ ამუშავებს განსაკუთრებული კატეგორიის მონაცემებს.
მიზანი: მომხმარებლის თამაშების მუშაობა, მათი ლიმიტების დაცვა, ბოროტად გამოყენების თავიდან აცილება, ჯილდოების გაცემა და შემოწმება, შედეგების შესახებ მომხმარებლისთვის ანგარიშგება.
ვადა: სანამ მომხმარებელი სერვისით სარგებლობს, და ამის შემდეგ ისე, როგორც ეს „წაშლა და დაბრუნების“ ნაწილშია აღწერილი.
პერსონალის კონფიდენციალურობა
DealCraft უზრუნველყოფს, რომ პერსონალურ მონაცემებზე წვდომის მქონე ყველა პირი კონფიდენციალურობის ვალდებულებით იყოს შებოჭილი და მონაცემებს მხოლოდ სერვისისთვის საჭირო ფარგლებში ამუშავებდეს.
უსაფრთხოების ზომები
DealCraft იყენებს შესაბამის ტექნიკურ და ორგანიზაციულ ზომებს, მათ შორის: გადაცემისას მონაცემების დაშიფვრას TLS-ით; პაროლების შენახვას scrypt ჰეშის სახით და API საიდუმლო გასაღებების შენახვას SHA-256 ჰეშის სახით; ხელმოწერის საიდუმლოების დაშიფვრას AES-256-GCM-ით; ქსელის მისამართების შენახვას მხოლოდ გასაღებით შექმნილი ჰეშის სახით; ყოველი მომხმარებლის მონაცემების იზოლაციას მონაცემთა ბაზის დონეზე; ბოროტად გამოყენების საწინააღმდეგო ლიმიტებს; ყოველდღიურ სარეზერვო ასლებს; და საწარმოო სერვერებზე წვდომის შეზღუდვას მხოლოდ სერვისის მმართველით. ეს ზომები დაწვრილებით უსაფრთხოების გვერდზეა აღწერილი.
ქვე-უფლებამოსილი პირები
მომხმარებელი DealCraft-ს აძლევს უფლებას, გამოიყენოს ქვემოთ ჩამოთვლილი ქვე-უფლებამოსილი პირები, ანუ კომპანიები, რომლებიც მონაცემებს DealCraft-ის დავალებით ამუშავებენ. DealCraft თითოეულ მათგანს აკისრებს მონაცემთა დაცვის ვალდებულებებს, რომლებიც ამ შეთანხმებაზე ნაკლებად მკაცრი არ არის, და მათ საქმიანობაზე პასუხს აგებს.
ახალი ქვე-უფლებამოსილი პირის ჩართვამდე DealCraft მომხმარებელს ელფოსტით სულ მცირე 14 დღით ადრე აცნობებს. თუ მომხმარებელი მონაცემთა დაცვასთან დაკავშირებული გონივრული მიზეზით წინააღმდეგია და მხარეები გადაწყვეტაზე ვერ შეთანხმდებიან, მომხმარებელს შეუძლია შესაბამისი სერვისი ჯარიმის გარეშე შეწყვიტოს.
მონაცემების საერთაშორისო გადაცემა
მომხმარებლის პერსონალური მონაცემები Oracle Cloud-ის სერვერზე ინახება, არაბთა გაერთიანებულ საამიროებში. ელფოსტა Resend-ის მეშვეობით იგზავნება, აშშ-დან, Google კი მხოლოდ მაშინ ერთვება, როცა მოთამაშე Google-ით შესვლას თავად ირჩევს.
როცა GDPR, გაერთიანებული სამეფოს GDPR ან საქართველოს კანონი „პერსონალურ მონაცემთა დაცვის შესახებ“ მონაცემების გადაცემისას დამატებით გარანტიებს ითხოვს, DealCraft ევროკომისიის სტანდარტულ სახელშეკრულებო პირობებს ან ამ კანონებით აღიარებულ სხვა მექანიზმს ეყრდნობა. მომხმარებელს შეუძლია შესაბამისი გარანტიების ასლი მოითხოვოს.
დახმარება მომხმარებლისთვის
DealCraft მომხმარებელს ხუთი სამუშაო დღის განმავლობაში გადაუგზავნის მონაცემთა სუბიექტის ნებისმიერ მოთხოვნას, რომელიც მომხმარებლის მონაცემებს ეხება, და დაეხმარება მას მონაცემების გაცნობის, შესწორების, წაშლის, დამუშავების შეზღუდვისა და გადატანის მოთხოვნებზე პასუხის გაცემაში.
DealCraft მომხმარებელს გონივრულ ინფორმაციასა და დახმარებას გაუწევს მონაცემთა დაცვაზე ზეგავლენის შეფასებისა და საზედამხედველო ორგანოსთან კონსულტაციისას.
ინციდენტები
თუ მომხმარებლის პერსონალურ მონაცემებთან დაკავშირებით ინციდენტი მოხდება, DealCraft მომხმარებელს გაუმართლებელი დაყოვნების გარეშე შეატყობინებს, ყველა შემთხვევაში ინციდენტის შესახებ შეტყობის მომენტიდან 48 საათის განმავლობაში. შეტყობინებაში, შეძლებისდაგვარად, აღწერილი იქნება ინციდენტის ხასიათი, დაზარალებული მონაცემები და პირები, სავარაუდო შედეგები და მიღებული ან დაგეგმილი ზომები.
DealCraft მიიღებს გონივრულ ზომებს ინციდენტის შესაკავებლად და მომხმარებელს დაეხმარება, რომ ზედამხედველი ორგანოსა და მონაცემთა სუბიექტების ინფორმირების საკუთარი ვალდებულება შეასრულოს.
წაშლა და დაბრუნება
სერვისის შეწყვეტის შემდეგ მომხმარებელს 30 დღის განმავლობაში შეუძლია საკუთარი მონაცემების ექსპორტი მოითხოვოს. ამის შემდეგ DealCraft მომხმარებლის პერსონალურ მონაცემებს დამატებით 30 დღეში შლის, თუ კანონი მათ შენახვას არ მოითხოვს. სარეზერვო ასლებში არსებული მონაცემები მოქმედი ბაზიდან წაშლიდან 30 დღეში ჩანაცვლდება.
ინფორმაცია და აუდიტი
DealCraft მომხმარებელს მიაწვდის ინფორმაციას, რომელიც ამ შეთანხმების შესრულების დასადასტურებლად არის საჭირო, და უპასუხებს უსაფრთხოების გონივრულ კითხვარებს. თუ ეს საკმარისი არ არის, მომხმარებელს შეუძლია წელიწადში ერთხელ, საკუთარი ხარჯით ჩაატაროს აუდიტი, სულ მცირე 30 დღით ადრე წერილობითი შეტყობინებით, სამუშაო საათებში და სხვა მომხმარებლების მონაცემებზე წვდომის გარეშე.
პასუხისმგებლობა
ამ შეთანხმებით მხარეთა პასუხისმგებლობაზე ვრცელდება ძირითადი მომსახურების ხელშეკრულებით დადგენილი შეზღუდვები, გარდა იმ შემთხვევებისა, როცა კანონი ასეთ შეზღუდვას არ უშვებს.
დოკუმენტების უპირატესობა
თუ პერსონალური მონაცემების დამუშავების საკითხში ეს შეთანხმება ძირითადი მომსახურების ხელშეკრულებას ან მომსახურების პირობებს ეწინააღმდეგება, უპირატესობა ამ შეთანხმებას აქვს. სადაც სტანდარტული სახელშეკრულებო პირობები მოქმედებს, მათ ამ შეთანხმებაზე უპირატესობა აქვთ.
ქვე-უფლებამოსილი პირები
ყველა კომპანია, რომელიც DealCraft-ის დავალებით პერსონალურ მონაცემებს ამუშავებს: რას აკეთებს და სად.
| კომპანია | რას აკეთებს | რა მონაცემებს ამუშავებს | ადგილმდებარეობა |
|---|---|---|---|
| Oracle Cloud | აპლიკაციის, მონაცემთა ბაზისა და სარეზერვო ასლების ჰოსტინგი | სერვისში შენახული ყველა მონაცემი | არაბთა გაერთიანებული საამიროები |
| Resend | წერილების გაგზავნა, მაგალითად დადასტურებისა და ჯილდოს კოდის | ელფოსტის მისამართი და წერილის შინაარსი | აშშ |
| Google-ით შესვლა, მხოლოდ მომხმარებლის არჩევით | სახელი, ელფოსტა და პროფილის სურათი | აშშ | |
| Dodo Payments | გადახდები და გამოწერები, როგორც გადახდის ოფიციალური გამყიდველი (დამოუკიდებელი დამმუშავებელი) | ბიზნესის ანგარიშსწორებისა და გადახდის მონაცემები | რამდენიმე ქვეყანა, Dodo Payments-ის კონფიდენციალურობის პოლიტიკის მიხედვით |