Види персональних даних, які збираються
Політика конфіденційності інтерактивної STEM-лабораторії STEMiLab встановлює принципи обробки персональних даних Користувачів та поширюється на всіх осіб, які взаємодіють з stemilab.com в якості користувачів (споживачів).
Особиста контактна інформація
Включає будь-яку інформацію, яку ви надаєте нам, що дозволить Нам зв'язатися з Вами, таку як Ваше ім'я, поштова адреса, адреса електронної пошти, дані соціальної мережі або номер телефону.
Правова підстава: Надання згоди або виконання договору (для реєстрації та надання послуг).
Дані для входу в обліковий запис
Будь-яка інформація, необхідна для доступу до вашого облікового запису. Наприклад, адреса електронної пошти, ім'я користувача, Ваш пароль та/або контрольне запитання та відповідь.
Правова підстава: Виконання договору (необхідно для доступу до облікового запису).
Інформація з комп'ютера / мобільного пристрою
Будь-яка інформація про комп'ютерну систему або інший технологічний пристрій, який Ви використовуєте для доступу до SaaS платформи або додатків, наприклад, IP адреса, яка використовується для підключення комп'ютера або пристрою до Інтернету, тип операційної системи, тип та версія веб-браузера. Якщо ви отримуєте доступ до SaaS платформи через мобільний пристрій, наприклад, смартфон, зібрана інформація також включатиме, у випадках, коли це дозволено, унікальний ідентифікатор вашого пристрою, ідентифікатор реклами, географічне розташування та інші подібні дані мобільних пристроїв.
Правова підстава: Законний інтерес (забезпечення безпеки, покращення послуг, аналітика).
Інформація про використання SaaS платформи
Під час навігації та взаємодії з SaaS платформою або інформаційними листами ми використовуємо технології автоматичного збору даних, щоб збирати певну інформацію про Вашу активність. Сюди входить інформація про те, за якими посиланнями ви переходите, які сторінки або контент переглядаєте і як довго, а також інша аналогічна інформація та статистика ваших дій, наприклад, час відгуку, помилки завантаження та тривалість відвідування певних сторінок. Ця інформація фіксується за допомогою автоматизованих технологій, таких як файли Cookie, а також збирається за допомогою третіх сторін для відстеження в аналітичних та рекламних цілях. Ви маєте право заперечити проти використання таких технологій у порядку, передбаченому даною Політикою конфіденційності та чинним законодавством.
Правова підстава: Надання згоди (для файлів cookie та аналітики).
Контент споживачів
Будь-який контент, який ви створюєте, а потім ділитесь ним з нами, завантажуючи його на SaaS платформу, включаючи використання додатків соціальних мереж. Наприклад, фотографії, відео, персональні історії або інший подібний контент. У випадках, коли це дозволено, ми збираємо і публікуємо контент споживача у зв'язку з різними заходами, включаючи конкурси та інші рекламні акції.
Правова підстава: Надання згоди.
Інформація із соціальних мереж
Інформація, якою ви ділитесь публічно в соціальній мережі, або інформація, яка є частиною вашого профілю в соціальній мережі, а саме: основна інформація Вашого облікового запису (ім'я, адреса електронної пошти, фото профілю, ідентифікатор користувача, список друзів та інші дані за винятком інформації про стать, дату народження й місто проживання) і будь-яка інша додаткова інформація, якою ви дозволяєте ділитися соціальній мережі. Ми отримуємо інформацію з Вашого профілю (або частину інформації) в соціальній мережі кожного разу, коли ви взаємодієте з SaaS платформою. Щоб дізнатися більше про те, як SaaS платформа отримує вашу інформацію із соціальної мережі, або відмовитися від надання такої інформації в соціальній мережі, відвідайте веб-сайт відповідної соціальної мережі.
Правова підстава: Надання згоди (користувач дозволяє поділитися інформацією).
Інші персональні дані
Інші персональні дані, що збираються, можуть бути описані в інших розділах даної Політики конфіденційності або окремим пояснювальним текстом, контекстуально зі збором даних.
Правова підстава: Залежно від конкретних даних — надання згоди, виконання договору або законний інтерес.
Спосіб обробки персональних даних
Контролер Даних обробляє дані користувачів в належному порядку і повинен вживати належних заходів безпеки для запобігання несанкціонованого доступу, розкриття, модифікації або несанкціонованого знищення даних.
Обробка даних здійснюється за допомогою комп'ютерів і / або ІТ-інструментів, слідуючи організаційним процедурам і режимам, суворо пов'язаним із зазначеними цілями. Крім Контролера Даних, в деяких випадках дані можуть бути доступні для певних осіб, відповідальних і пов'язаних з роботою SaaS платформи (керівництво, продаж, маркетинг, юридичні послуги, системне адміністрування) або зовнішніх сторін (обробників даних), призначених в разі необхідності Власником.
Основні обробники даних
Для забезпечення функціонування платформи ми використовуємо наступних основних обробників даних:
- Google LLC (OAuth автентифікація) — Політика конфіденційності Google.
- MonoPay (платіжні послуги) — Політика конфіденційності MonoPay.
- Постачальники хостингу (Render — США, Німеччина) — забезпечують зберігання та обробку даних.
Всі обробники даних ретельно відібрані та зобов'язані забезпечувати відповідний рівень захисту персональних даних відповідно до чинного законодавства.
Місце обробки персональних даних
Дані обробляються в операційних офісах контролера даних та в інших місцях, де розташовані сторони, які беруть участь в обробці. Зокрема, персональні дані можуть передаватися та оброблятися в країнах Європейської економічної зони (ЄЕЗ), Україні та за їх межами.
Міжнародна передача даних
У зв'язку з використанням послуг третіх сторін (зокрема Google, Telegram та постачальників хостингу), персональні дані можуть передаватися за межі Європейської економічної зони та України. Зокрема, наші постачальники хостингу (Vercel, Render) розташовані в США (Сан-Франциско, Каліфорнія). Такі передачі здійснюються з дотриманням вимог законодавства про захист персональних даних.
Для передач до США та інших країн, які не забезпечують адекватний рівень захисту згідно зі рішенням Європейської Комісії, ми використовуємо стандартні договірні положення (Standard Contractual Clauses) або інші відповідні механізми захисту.
Ми ретельно відбираємо постачальників послуг, які забезпечують відповідний рівень захисту даних.
Усі міжнародні передачі даних здійснюються тільки в необхідних межах для надання послуг користувачам.
Користувач має право отримати додаткову інформацію про механізми захисту даних при міжнародних передачах, звернувшись до нас за контактними даними, вказаними в цій Політиці.
Час зберігання персональних даних
Ми застосовуємо наступні конкретні терміни зберігання персональних даних залежно від їх типу та цілей обробки:
- Дані облікового запису користувача зберігаються до моменту видалення облікового запису користувачем або протягом 3 років після останньої активності користувача.
- Логи активності та технічні дані (дані про використання) зберігаються протягом 90 днів.
- Дані, пов'язані з історією покупок та транзакцій. Ми зберігаємо інформацію про факт здійснення вами платежу за послуги, надані SaaS платформою. До такої інформації належать: дані, необхідні для ідентифікації транзакції та надання вам доступу (номер транзакції в платіжній системі, дата, час, сума, тип придбаної підписки); ваші контактні дані, пов'язані з цією транзакцією (адреса електронної пошти, ім'я облікового запису). Ці дані зберігаються протягом 5 років відповідно до вимог податкового законодавства України (ст. 44 Податкового Кодексу України) для цілей фінансового обліку та виконання наших юридичних зобов'язань. Зверніть увагу: безпосередня обробка платіжних реквізитів (даних вашої банківської картки) здійснюється нашою платіжною системою-партнером MonoPay відповідно до її Політики конфіденційності та міжнародних стандартів безпеки PCI DSS. Ми не зберігаємо та не маємо доступу до повних даних вашої банківської карти.
- Дані для маркетингових цілей зберігаються протягом шести місяців з моменту отримання згоди або до відкликання згоди користувачем.
- Фотографії та контент користувачів зберігаються до видалення користувачем або протягом 30 днів після останньої активності.
- Дані чату та підтримки зберігаються протягом 60 днів після завершення діалогу.
Після закінчення зазначених термінів дані автоматично видаляються або анонімізуються. Користувач завжди може зажадати дострокового видалення своїх даних, звернувшись до нас за контактними даними, вказаними в цій Політиці.
Мета використання зібраних персональних даних
Дані, що стосуються Користувача, збираються, щоб дозволити Власнику надавати свої послуги, а також для наступних цілей:
- Зв'язок з Користувачем (Правова підстава: Законний інтерес або виконання договору)
- Взаємодія з зовнішніми соціальними мережами і платформами (Правова підстава: Надання згоди)
- Аналітика (Правова підстава: Надання згоди або законний інтерес)
- Реєстрація та аутентифікація (Правова підстава: Виконання договору)
- Моніторинг інфраструктури (Правова підстава: Законний інтерес)
- Оптимізація та розподіл трафіку (Правова підстава: Законний інтерес)
- Взаємодія з живими чат платформами (Правова підстава: Законний інтерес)
- Ремаркетинг і поведінковий таргетинг (Правова підстава: Надання згоди)
- Управління контактами і відправкою повідомлень (Правова підстава: Надання згоди або законний інтерес)
- Відображення контенту з зовнішніх платформ (Правова підстава: Законний інтерес)
- Теплові карти (Правова підстава: Надання згоди)
- Взаємодія з підтримкою і зворотним зв'язком платформ (Правова підстава: Законний інтерес)
- Управління базами даних користувачів (Правова підстава: Виконання договору)
- Управління підтримкою і контактними запитами (Правова підстава: Законний інтерес)
Права Користувача
Згідно з чинним законодавством, Користувач має наступні права щодо своїх персональних даних:
- Право на доступ до своїх персональних даних.
- Право на виправлення персональних даних.
- Право на видалення персональних даних ("право на забуття").
- Право на обмеження обробки персональних даних.
- Право на переносимість даних.
- Право на заперечення проти обробки персональних даних.
- Право не підлягати автоматизованому рішенню, включаючи профілювання.
Для реалізації цих прав Користувач може звернутися до нас за допомогою Форми зворотного зв'язку, яка доступна на SaaS платформі за посиланням stemilab.com/contacts, або використовуючи e-mail: [email protected]. Ми розглянемо Ваш запит протягом 30 днів та надамо відповідь.
У випадках, передбачених чинним законодавством, таких як виконання юридичного зобов'язання, захист законних інтересів у суді, забезпечення громадського інтересу або для цілей архівування в суспільному інтересі, SaaS платформа може продовжувати зберігати персональні дані Користувача навіть після отримання запиту на видалення.
Слід звернути увагу на те, що ми вимагаємо від наших зареєстрованих користувачів підтвердження своєї особи (наприклад, логін/адреса електронної пошти, пароль), перш ніж вони можуть отримати доступ або внести зміни у свій обліковий запис.
Автоматизоване прийняття рішень
Ми не використовуємо виключно автоматизовані процеси прийняття рішень, включаючи профілювання, які мають юридичні наслідки для користувачів або суттєво впливають на них. Всі рішення щодо надання послуг, обробки даних або взаємодії з користувачами приймаються з участю людини.
Ми можемо використовувати автоматизовані інструменти для:
- Аналізу використання платформи для покращення послуг.
- Виявлення підозрілої активності для забезпечення безпеки.
- Персоналізації контенту на основі наданих переваг користувача.
У всіх випадках користувач має право на людський розгляд будь-яких рішень, що стосуються його даних, та може заперечити проти автоматизованої обробки.
Захист даних дітей та студентів
Наша SaaS платформа stemilab.com є інструментом, який використовується закладами освіти (зокрема ліцеями, гімназіями, вищими навчальними закладами та іншими освітніми установами) для організації освітнього процесу, комунікації зі здобувачами освіти та їхніми батьками, ведення обліку та управління навчальною діяльністю. Платформа обробляє персональні дані здобувачів освіти виключно в межах, визначених навчальним закладом, та на підставі договору з таким закладом.
Ролі сторін у процесі обробки даних
Навчальний заклад (ліцей, гімназія, вищий навчальний заклад) виступає як Контролер даних – саме заклад визначає цілі та засоби обробки персональних даних своїх здобувачів освіти, отримує згоду від батьків або законних представників (для неповнолітніх) або від самих здобувачів (для повнолітніх студентів) і несе відповідальність за законність такої обробки перед батьками, студентами та законодавством.
stemilab.com (SaaS платформа) виступає як Обробник даних (Процесор) – ми надаємо технічний інструмент для обробки даних, діємо виключно за дорученням та в інтересах навчального закладу і не використовуємо дані здобувачів освіти для власних цілей.
Підстава для обробки даних
Обробка персональних даних на платформі здійснюється на таких підставах:
- Для неповнолітніх осіб (учні ліцеїв, гімназій): батьки або законні представники надають згоду на обробку персональних даних безпосередньо навчальному закладу під час вступу дитини до закладу (відповідно до статуту закладу та вимог законодавства України);
- Для повнолітніх осіб (студенти вищих навчальних закладів): згода надається безпосередньо самим здобувачем освіти під час вступу або реєстрації в закладі;
- Навчальний заклад, як контролер даних, вносить дані здобувачів освіти до SaaS платформи в межах своїх повноважень та для виконання своїх статутних завдань;
- Наші відносини з навчальним закладом регулюються Договором про обробку персональних даних (DPA), який містить усі необхідні гарантії захисту даних та зобов'язання сторін.
Наші зобов'язання як Обробника даних
- Ми обробляємо дані здобувачів освіти виключно за документованими інструкціями навчального закладу та в межах, необхідних для функціонування платформи;
- Ми не використовуємо дані для будь-яких власних цілей, включаючи маркетинг, аналітику, профілювання або передачу третім особам (крім технічних постачальників послуг, які забезпечують роботу платформи та мають відповідні зобов'язання щодо конфіденційності);
- Ми впроваджуємо посилені заходи безпеки для захисту даних, особливо щодо даних неповнолітніх осіб;
- Ми забезпечуємо обмежений доступ до даних – лише уповноваженим працівникам навчального закладу та технічному персоналу платформи, які мають зобов'язання щодо конфіденційності;
- У разі отримання запиту від батьків або студентів безпосередньо до нас, ми перенаправляємо їх до відповідного навчального закладу як до контролера даних або діємо за погодженням з таким закладом.
Права батьків, студентів та законних представників
Для неповнолітніх (учні ліцеїв, гімназій):
Батьки або законні представники реалізують свої права щодо персональних даних дитини безпосередньо через навчальний заклад, оскільки саме заклад є контролером даних. Батьки мають право:
- Звернутися до навчального закладу для отримання інформації про обробку даних дитини;
- Вимагати виправлення або оновлення даних дитини;
- Вимагати обмеження обробки даних дитини;
- Відкликати згоду на обробку даних дитини, звернувшись до навчального закладу;
- Вимагати видалення даних дитини (наприклад, після завершення навчання або переведення до іншого закладу).
Для повнолітніх (студенти ВНЗ):
Студенти реалізують свої права щодо персональних даних безпосередньо через навчальний заклад або, у випадках, передбачених законодавством, безпосередньо звертаючись до нас. Студенти мають право:
- Доступ до своїх персональних даних, що обробляються на платформі;
- Виправлення неточних або неповних даних;
- Видалення даних ("право на забуття") за певних умов;
- Обмеження обробки даних;
- Переносимість даних;
- Заперечення проти обробки даних на основі законних інтересів.
Навчальний заклад, як контролер даних, зобов'язаний повідомити нас про будь-які зміни, запити або вимоги щодо даних здобувачів освіти, і ми виконаємо такі вказівки у встановлені строки.
Взаємодія з батьками та студентами
- Якщо батьки або студенти звертаються безпосередньо до нас з питаннями щодо даних, ми надаємо їм контактну інформацію відповідного навчального закладу для вирішення питання;
- Ми можемо надавати технічну допомогу навчальному закладу у відповідях на запити, але виключно за погодженням з таким закладом;
- Ми не приймаємо рішень щодо обробки даних самостійно – всі такі рішення приймаються навчальним закладом як контролером даних.
Технічні та організаційні заходи захисту
Для захисту даних здобувачів освіти ми забезпечуємо:
- Шифрування даних під час передачі (SSL/TLS) та зберігання;
- Рольовий доступ до даних (різні рівні доступу для викладачів, адміністраторів, технічного персоналу, батьків тощо);
- Регулярне резервне копіювання та відновлення даних;
- Моніторинг та аудит доступу до даних;
- Навчання персоналу правилам роботи з персональними даними;
- Додаткові заходи захисту для даних неповнолітніх осіб.
Зберігання та видалення даних
- Дані здобувачів освіти зберігаються на платформі протягом періоду, визначеного договором з навчальним закладом;
- Після припинення договору з навчальним закладом (або на вимогу закладу) ми видаляємо всі персональні дані здобувачів освіти протягом 30 днів, крім випадків, коли зберігання вимагається законодавством (наприклад, для фінансового обліку або архівування);
- Навчальний заклад може в будь-який момент зажадати видалення даних конкретного здобувача освіти або всіх здобувачів.
Контакти для батьків та студентів
З усіх питань щодо персональних даних, будь ласка, звертайтеся до адміністрації відповідного навчального закладу (ліцею, гімназії, вищого навчального закладу), який використовує нашу платформу. Навчальний заклад має всю необхідну інформацію про обробку даних і є вашим основним контактним пунктом.
Відповідальність Користувача за дані третіх осіб
Користувачі несуть відповідальність за будь-які персональні дані третіх осіб, отримані, опубліковані або розміщені за допомогою цієї SaaS платформи. Користувачі підтверджують, що у них є згода третіх осіб на надання таких даних Власнику SaaS платформи. Забороняється завантажувати або передавати персональні дані третіх осіб без їхньої попередньої згоди.
Зміна даної політики конфіденційності
Користувач, використовуючи дану SaaS платформу, прийняв умови цієї політики конфіденційності SaaS платформи stemilab.com і враховує, що дана політика конфіденційності може час від часу змінюватися. Зміни, що вносяться до політики конфіденційності, публікуються SaaS платформою stemilab.com на цій сторінці.
Для суттєвих змін, які можуть впливати на обробку персональних даних (наприклад, зміна цілей обробки або способів використання даних), ми додатково повідомляємо користувачів активними методами, включаючи надсилання повідомлень електронною поштою або сповіщень через платформу.
Продовження використання SaaS платформи після набуття чинності змін означає вашу згоду з оновленою політикою конфіденційності.
Володілець персональних даних
Зареєстровано згідно законодавства України.
Представник: Команда розробки stemilab.com.
З питань щодо політики конфіденційності, Користувач може зв'язатися з нами через кабінет SaaS платформи stemilab.com, або використовуючи e-mail: [email protected].
Контактна інформація також доступна у футері або просто внизу головної сторінки stemilab.com.