Біла книга із захисту даних
1. Предмет цього документа
Ця Біла книга описує, як IK Pilates в Україні, діяльність якого провадить фізична особа-підприємець Карнаух Ірина Олександрівна, застосовує Закон України «Про захист персональних даних» № 2297-VI і пов'язані вимоги українського законодавства в межах платформи IK Pilates та діяльності студії.
Вона публікується в інтересах прозорості. Наша Політика конфіденційності повідомляє, що ми робимо з вашими даними та які права ви маєте; цей документ пояснює, як ми керуємо цим обробленням, захищаємо його та документально підтверджуємо. Він призначений для клієнтів, які бажають подробиць, для партнерів, які проводять перевірку добросовісності, та для нашого персоналу.
Якщо цей документ і Політика конфіденційності розходяться в акцентах, опис оброблення щодо суб'єктів даних визначається Політикою конфіденційності.
2. Співвідношення із Загальним регламентом про захист даних
Нашу болгарську студію провадить окрема юридична особа, «ІК Пілатес Студіо» ЕООД, яка є самостійним контролером за Регламентом (ЄС) 2016/679. Дві діяльності не є спільними контролерами: кожна визначає цілі та засоби власного оброблення, веде власні записи та відповідає на власні запити.
Якщо ви перебуваєте в Європейському економічному просторі, до вас застосовуються болгарські документи та стандарт Регламенту.
Щодо нашої української діяльності застосовується українське право. Проте на практиці ми обрали побудову платформи за єдиним технічним стандартом для обох країн. Механізми шифрування, гранульованості згоди, автоматизації строків зберігання, контролю сесій і видалення, описані нижче, є однаковими в Україні та в Болгарії. Тому українські клієнти користуються цими заходами незалежно від того, чи вимагає їх закон.
Україна є стороною Конвенції № 108 Ради Європи. Законопроєкт № 8153 «Про захист персональних даних», який має привести українське законодавство у відповідність до Регламенту, запровадити уповноважених осіб із захисту даних, обов'язки щодо повідомлення про порушення та рамки транскордонного передавання, а також утворити незалежний наглядовий орган, пройшов перше читання у Верховній Раді 20 листопада 2024 року і готується до другого читання. Ми стежимо за його рухом і очікуємо, що заходи, описані в цьому документі, у разі ухвалення значною мірою задовольнятимуть його вимоги.
3. Володілець персональних даних і відповідальна особа
Володілець персональних даних: Фізична особа-підприємець Карнаух Ірина Олександрівна РНОКПП: 3029410706 Адреса: пров. Отакара Яроша, 12а, Харків, 61045, Україна Контакт з питань захисту даних: privacy@ikpilates.com
Стаття 24 Закону вимагає, щоб володілець персональних даних, який обробляє особливі категорії персональних даних, визначив особу, відповідальну за організацію роботи, пов'язаної із захистом персональних даних, і повідомив Уповноваженого Верховної Ради України з прав людини про таке визначення. Оскільки ми обробляємо дані про стан здоров'я, ця вимога до нас застосовується.
Відповідальну особу визначено внутрішнім наказом, і вона відповідає за ведення переліку операцій оброблення, опрацювання запитів суб'єктів даних, інструктаж персоналу, ведення обліку передавання, що вимагається статтею 14, та координацію реагування на будь-який інцидент безпеки. Визначення зафіксовано в нашій внутрішній документації та розкривається Уповноваженому Верховної Ради України з прав людини на запит.
4. Принципи, застосовувані на практиці
Законність і визначена мета. Кожна операція оброблення співвідноситься з підставою за статтею 11 Закону до її запровадження, а її мета зазначається в Політиці конфіденційності простою мовою, шістьма мовами.
Обмеження мети. Дані, зібрані для проведення Занять, не використовуються повторно для маркетингу чи аналітики. Дані про стан здоров'я використовуються виключно для безпечного проведення занять і для функцій, які клієнт явно увімкнув.
Мінімізація даних. Процес реєстрації було об'єднано так, що клієнти заповнюють єдиний медичний контрольний список замість низки окремих медичних екранів; поля, які не використовувалися операційно, було вилучено. IP-адреси зберігаються лише у вигляді хешів із ключем, а не у відкритому вигляді.
Точність. Клієнти можуть переглядати та виправляти свій профіль, налаштування та контактні дані будь-коли. Попередньо заповнені реєстраційні дані подаються для повторного підтвердження, а не використовуються мовчки.
Обмеження зберігання. Автоматизовані завдання зі зберігання виконуються за розкладом і видаляють записи, строк зберігання яких минув, як викладено в розділі 8.
Безпека. Технічні та організаційні заходи, викладені в розділі 9, реалізують статтю 24 Закону.
Прозорість і підзвітність. Цей документ, перелік операцій оброблення, реєстр постачальників, графік зберігання та журнал інцидентів разом становлять наше досьє підзвітності.
5. Операції оброблення
Ми ведемо внутрішній перелік операцій оброблення. Основні операції узагальнено нижче із зазначенням підстави за статтею 11 Закону.
Управління обліковими записами клієнтів — ідентифікаційні, контактні та автентифікаційні дані — виконання правочину Бронювання та відвідуваність — дані про бронювання, відвідуваність і список очікування — виконання правочину Медичний скринінг для безпечної практики — дані про стан здоров'я — згода за статтями 7 і 11 Інтеграція з мобільними застосунками здоров'я та фітнесу — дані про стан здоров'я — згода за категоріями за статтями 7 і 11 Повідомлення в межах договору — контактні дані та журнали доставки — виконання правочину Маркетингові повідомлення — контактні дані — згода Платежі, виставлення рахунків і бухгалтерський облік — розрахункові та платіжні дані — дозвіл, наданий законом Безпека платформи, аудит і запобігання зловживанням — хешовані IP-адреси, дані сесій та аудиту — законні інтереси володільця Вимірювання продуктивності вебсайту — агреговані підрахунки без файлів cookie — законні інтереси володільця Список очікування та запити потенційних клієнтів — контактні дані та вподобання — згода та переддоговірні дії Адміністрування інструкторів і персоналу — дані про залучення — виконання правочину та дозвіл, наданий законом
6. Особливі категорії даних та оцінка ризиків
Стаття 7 Закону забороняє оброблення даних про стан здоров'я, крім підстав, перелічених у цій статті. Ми покладаємося на однозначну згоду суб'єкта даних і оцінили ризики такого оброблення та заходи, потрібні для їх усунення.
Оцінка визначила основними ризиками несанкціонований доступ персоналу студії до медичних записів без операційної потреби, розкриття даних про стан здоров'я в разі компрометації бази даних, зміщення використання в бік аналітики чи маркетингу та згоду, яка не є справді гранульованою.
Реалізовано такі заходи.
Згода є гранульованою та надається за категоріями, фіксується на сервері і перевіряється під час кожного читання. Відкликання згоди за однією категорією показників не впливає на жодну іншу. Клієнт, який відмовився від усіх функцій, пов'язаних зі здоров'ям, зберігає повноцінне користування платформою.
Чутливі значення шифруються під час зберігання на рівні стовпця. Ключ шифрування медичних полів клієнта виводиться з майстер-ключа разом із власним ідентифікатором цього клієнта, тож ключі не є спільними для різних клієнтів.
Доступ обмежено за роллю. Інструктори та персонал студії бачать лише відомості, необхідні для безпечного проведення Заняття, і кожна особа, яка має доступ, підписала зобов'язання про нерозголошення, як вимагає стаття 10 Закону.
Дані про стан здоров'я за задумом виключено з маркетингу, реклами, профілювання та передавання третім особам. У наших мобільних застосунках не оголошено доменів відстеження і не вбудовано рекламного механізму.
Видалення автоматизовано. У разі припинення відносин із клієнтом зашифровані медичні поля ставляться в чергу на очищення та обнуляються після тридцятиденного пільгового періоду, при цьому очищення фіксується записом аудиту.
7. Постачальники послуг і передавання
Кожен постачальник, який обробляє персональні дані від нашого імені, робить це за письмовим договором, що вимагає оброблення лише за нашими вказівками, конфіденційності, належних заходів безпеки, обмежень на подальше залучення субпостачальників, сприяння у виконанні запитів суб'єктів даних, повідомлення про інциденти та видалення або повернення даних після завершення співпраці.
Перш ніж залучити постачальника, ми оцінюємо його стан захищеності, місця розміщення, його позицію щодо передавання та зобов'язання щодо повідомлення про інциденти. Реєстр фіксує щодо кожного постачальника мету, категорії даних і регіон розміщення. Чинний перелік наведено в розділі 6 нашої Політики конфіденційності, і він переглядається щонайменше раз на рік.
Стаття 14 Закону дозволяє передавання персональних даних третім особам лише за згодою суб'єкта даних або на підставах, передбачених законом. Кожне передавання третій особі фіксується разом із його датою, одержувачем і правовою підставою, і цей запис надається суб'єктові даних на запит.
8. Графік зберігання та автоматизоване видалення
Строки зберігання забезпечуються запланованими завданнями, а не ручною перевіркою, тож спливання строку є результатом за замовчуванням, а не винятком.
Контактні дані та записи про запити — 730 днів Журнали доставки сповіщень — 365 днів Записи безпеки та аудиту — 730 днів Записи про відкликані сесії — 90 днів Неактивні облікові записи — виявляються після 24 місяців без активності Пільговий період у разі видалення облікового запису — 30 днів, протягом яких запит може бути скасовано Очищення медичних полів після припинення відносин із клієнтом — 30 днів Записи про бронювання та відвідуваність — 3 роки, що відповідає загальній позовній давності за Цивільним кодексом України Бухгалтерські та податкові записи — протягом строків, установлених Податковим кодексом України та правилами Державної архівної служби
Під час видалення суто особисті записи видаляються безповоротно. Записи, які ми зобов'язані зберігати за законом, головно записи про бронювання та бухгалтерські проведення, зберігаються у знеособленому вигляді: запис про особу зводиться до надгробного запису, що не містить персональних даних, чим усувається ідентифікуючий зв'язок у кожному записі, який на нього посилається.
9. Технічні та організаційні заходи безпеки
Наведені нижче заходи реалізують статтю 24 Закону та переглядаються в межах нашої періодичної перевірки безпеки.
Безпека передавання. Увесь трафік між клієнтами, застосунками та нашими серверами шифрується за TLS. На наших вебресурсах застосовується політика безпеки вмісту.
Автентифікація. Токени автентифікації підписуються асиметрично за ES256 з коротким строком дії та суворою перевіркою видавця, аудиторії та строку спливання. Сесії піддаються переліченню та можуть відкликатися клієнтом окремо, а серверний список заборони забезпечує відкликання до того, як токен сплив би сам собою.
Шифрування під час зберігання. Чутливі поля, пов'язані зі здоров'ям, шифруються на рівні стовпця симетричним шифруванням PGP із виведенням ключа для кожного клієнта. Сховище бази даних шифрується під час зберігання нашим постачальником хостингу.
Контроль доступу. У базі даних забезпечується безпека на рівні рядків. Ролі застосунку дотримуються принципу найменших привілеїв, а привілейовані операції виконуються через визначені функції з правами того, хто їх визначив, а не через широкі права. Ведеться та перевіряється матриця ролей і дозволів.
Знеособлення. IP-адреси хешуються із секретним ключем перед зберіганням. Видалені особи перетворюються на надгробні записи, які знеособлюють збережені операційні записи.
Журналювання та моніторинг. Привілейовані та значущі для безпеки операції фіксуються в журналі аудиту з визначеним строком зберігання. Обмеження частоти захищає кінцеві точки автентифікації та бронювання, а механізм протидії зловживанням захищає публічну форму зворотного зв'язку.
Організаційні заходи. Персонал та інструктори підписують зобов'язання про нерозголошення щодо персональних даних, отримують інструктаж під час залучення та отримують доступ строго відповідно до ролі. Права доступу переглядаються в разі зміни ролі та відкликаються під час звільнення, включно з відкликанням активних сесій.
Стійкість. Дані зберігаються в постачальника, що забезпечує резервування та резервне копіювання поза територією, зачепленою бойовими діями, тож записи залишаються доступними попри пошкодження місцевої інфраструктури.
Управління змінами. Зміни бази даних вносяться через пронумеровані та перевірені міграції. Перевірки безпеки проводяться періодично, а їхні результати відстежуються до усунення.
10. Порядок дій у разі інциденту безпеки
Будь-який працівник, якому стало відомо про ймовірний інцидент, що зачіпає персональні дані, зобов'язаний негайно повідомити про це відповідальну особу, зазначену в розділі 3.
Відповідальна особа локалізує інцидент, оцінює категорії та приблизну кількість зачеплених суб'єктів даних і записів, ймовірні наслідки та вжиті заходи і вносить інцидент до журналу інцидентів разом з обґрунтуванням.
Якщо інцидент може вплинути на права суб'єктів даних, ми повідомляємо відповідних суб'єктів даних та Уповноваженого Верховної Ради України з прав людини без невиправданої затримки і ясною мовою, описуючи характер інциденту, його ймовірні наслідки, вжиті заходи та контактний пункт для отримання додаткової інформації.
Якщо постачальникові стає відомо про інцидент, що зачіпає наші дані, його договір зобов'язує його повідомити нас без невиправданої затримки, щоб ми могли виконати ці обов'язки. Ми застосовуємо орієнтир у 72 години для власної оцінки та повідомлення, що відповідає стандартові, який ми застосовуємо в Болгарії, попри те, що українське законодавство наразі не встановлює фіксованого строку.
11. Запити суб'єктів даних
Запити можуть подаватися через платформу або письмово на privacy@ikpilates.com. Багато прав реалізуються безпосередньо в обліковому записі: перегляд і редагування профілю, перегляд і відкликання сесій та пристроїв, керування згодами за категоріями та запит на видалення з копією даних.
Кожен запит реєструється при надходженні. Ми перевіряємо особу пропорційно, використовуючи за можливості сам обліковий запис, а не запитуючи додаткові документи, що посвідчують особу. Ми відповідаємо протягом тридцяти календарних днів, як вимагає стаття 16 Закону.
Якщо ми відмовляємо в запиті повністю або частково, ми зазначаємо причину та правову підставу і повідомляємо заявника про право звернутися зі скаргою до Уповноваженого Верховної Ради України з прав людини та до суду.
Запити опрацьовуються безкоштовно.
12. Транскордонне передавання
Стаття 29 Закону дозволяє передавання іноземному суб'єктові, якщо держава-одержувач забезпечує належний захист. Держави — члени Європейського економічного простору та держави, які є сторонами Конвенції № 108, за законом вважаються такими, що забезпечують належний захист.
Наші основні сховища даних розташовані в Європейському Союзі, що задовольняє цю умову. Якщо відбувається обмежене передавання постачальникові за межами Європейського економічного простору, головно для push-сповіщень і доставки електронної пошти, ми покладаємося на гарантії, запропоновані таким постачальником, включно зі Стандартними договірними положеннями Європейської Комісії, разом із шифруванням під час передавання та зберігання і мінімізацією переданих даних.
13. Маркетинг та електронні повідомлення
Повідомлення в межах договору, що стосуються бронювання, зміни бронювання, події безпеки облікового запису або правового повідомлення, надсилаються на підставі договору, і від них не можна відмовитися, доки обліковий запис активний.
Маркетингові повідомлення надсилаються лише за наявності попередньої згоди. Кожне маркетингове повідомлення містить робочий механізм відмови від підписки, а згоду може бути відкликано будь-коли в налаштуваннях облікового запису. Записи про згоду включають час, канал і подане формулювання.
Push-сповіщення потребують дозволу операційної системи на додаток до згоди, зафіксованої в платформі, і можуть бути вимкнені за категоріями.
14. Цикл перегляду
Ця Біла книга, перелік операцій оброблення, реєстр постачальників, графік зберігання та визначення відповідальної особи переглядаються щонайменше раз на рік.
Додатковий перегляд ініціюється будь-чим із такого: поява нової категорії персональних даних; залучення нового постачальника або зміна регіону розміщення; інцидент безпеки; ухвалення законопроєкту № 8153 або інша істотна зміна українського законодавства; роз'яснення, видані Уповноваженим Верховної Ради України з прав людини; або скарга, що виявляє прогалину.
15. Контакти та скарги
Фізична особа-підприємець Карнаух Ірина Олександрівна РНОКПП: 3029410706 Адреса: пров. Отакара Яроша, 12а, Харків, 61045, Україна Питання захисту даних: privacy@ikpilates.com Загальні запитання: studio@ikpilates.com Телефон: +380 67 508 4343
Ви можете будь-коли подати скаргу до контролюючого органу із захисту персональних даних в Україні.
Уповноважений Верховної Ради України з прав людини Адреса: вул. Інститутська, 21/8, Київ, 01008, Україна Гаряча лінія: 0 800 50 17 20 Електронна пошта: hotline@ombudsman.gov.ua Вебсайт: www.ombudsman.gov.ua
Ви також маєте право звернутися до суду за захистом своїх прав і за відшкодуванням матеріальної та моральної шкоди, завданої порушенням законодавства про захист персональних даних.
