Палітыка прыватнасці

1. Хто мы (кантролёр даных)

Кантролёрам вашых персанальных даных у сувязі з сервісам cardcanfly.com з’яўляецца Katarzyna Liaszkewicz, паштовы адрас: [email protected], email: [email protected] («Кантролёр», «мы», «нас»). Мы працуем у Польшчы і апрацоўваем даныя ў адпаведнасці з GDPR/RODO.

Мы не прызначалі Інспектара па абароне даных (DPO). З любымі пытаннямі прыватнасці калі ласка, звяртайцеся па email, указаны вышэй.

2. Якія даныя мы апрацоўваем

  • Даныя акаўнта і заказаў: email, імя і прозвішча, адрас дастаўкі/вяртання, звесткі пра заказ.
  • Змест для персаналізацыі: выявы, тэксты і іншыя матэрыялы, якія вы загружаеце для стварэння персаналізаванай паштоўкі (у тым ліку e-карты).
  • Даныя атрымальнікаў e-карт: адрас email атрымальніка, які вы падаеце, каб мы маглі адправіць e-карту ад вашага імя.
  • Камунікацыйныя даныя: паведамленні, дасланыя нам (email/падтрымка), вашы перавагі.
  • Тэхнічныя даныя: строга неабходныя кукі і падобныя тэхналогіі (гл. раздзел 7), звесткі пра прыладу/браўзер, IP, серверныя і аўтэнтыфікацыйныя журналы, а таксама сігналы/токены бяспекі з інструментаў абароны ад злоўжыванняў, такіх як reCAPTCHA.

Плацежныя карты: мы не захоўваем поўныя рэквізіты вашай карты. Апрацоўку плацяжоў ажыццяўляе Stripe.

Асобныя катэгорыі даных: мы не запытваем асаблівыя катэгорыі персанальных даных (арт. 9 GDPR). Калі ласка, не загружайце змест, які раскрывае адчувальныя даныя (напрыклад, здароўе, рэлігія). Калі вы ўсё ж уключаеце такія даныя (напрыклад, на фота), вы пацвярджаеце, што маеце належную прававую падставу (напрыклад, выразную згоду суб’ектаў даных). Мы апрацоўваем такія даныя, калі яны прысутнічаюць, толькі для выканання вашага заказу і выдаляем іх у адпаведнасці з тэрмінамі захоўвання.

3. Мэты і прававыя падставы

  • Стварэнне і выкананне вашых заказаў (уключаючы персаналізаваны друк і дастаўку e-карт) — арт. 6(1)(b) GDPR (дагавор).
  • Разгляд скаргаў і выкананне юрыдычных/бухгалтарскіх абавязкаў — арт. 6(1)(c) GDPR (прававы абавязак).
  • Бяспека і падтрымка сервісу (у т.л. строга неабходныя кукі, журналы, прадухіленне махлярства) — арт. 6(1)(f) GDPR (законныя інтарэсы).
  • Прамы маркетынг (напрыклад, рассылкі, прома-коды) — арт. 6(1)(a) GDPR (згода). Вы можаце адклікаць згоду ў любы час.

Даныя атрымальнікаў e-карт: для аднаразовай дастаўкі e-карт атрымальнікам, email якіх вы падаяце, мы абапіраемся на законныя інтарэсы (арт. 6(1)(f) GDPR): дастаўка паштоўкі па вашым запыце. Атрымальнікі могуць запярэчыць супраць апрацоўкі або запатрабаваць выдалення, звязаўшыся з намі па адрасе [email protected]. Мы не выкарыстоўваем даныя атрымальнікаў для маркетынгу і захоўваем іх толькі столькі, колькі неабходна для дастаўкі e-карты і вырашэння праблем з дастаўкай.

4. Дзеці

Наш сэрвіс прызначаны для карыстальнікаў ва ўзросце 16+. Калі вам менш за 16, вы можаце карыстацца сервісам толькі пры наяўнасці пацвярджаемай згоды з боку бацькоў/апекуноў.

5. Атрымальнікі даных

Мы дзелімся данымі толькі пры неабходнасці і пры наяўнасці адпаведных гарантый:

  • Апрацоўка плацяжоў: Stripe — незалежны кантролёр плацежных даных. Мы атрымліваем толькі абмежаваную інфармацыю пра статус плацяжу.
  • Паштовыя і кур’ерскія службы: для дастаўкі фізічных паштовак (імя, адрас, кантакт).
  • Хостынг і ІТ-правайдары: для працы і абароны нашага сайта і сховішча.
  • Email і месанж- сэрвісы: для адпраўкі аповяшчэнняў па заказах і e-карт.
  • Правайдары бяспекі і аўтэнтыфікацыі: Google reCAPTCHA і Google Identity Services, якія выкарыстоўваюцца для абароны ад ботаў, прадухілення махлярства і ўваходу праз Google. Гэтыя правайдары могуць апрацоўваць тэхнічныя даныя, такія як IP-адрас, звесткі пра браўзер/прыладу, а таксама сігналы ўзаемадзеяння або бяспекі, паводле сваіх палітык прыватнасці.
  • Убудаваныя элементы трэціх бакоў (па дзеянні карыстальніка): напр., плеер Spotify (iframe). Мы загружаем такія элементы толькі пасля таго, як вы свядома вырашыце скарыстацца функцыяй (напрыклад, націснеце «Прайграць»). Гэтыя правайдары могуць усталёўваць уласныя кукі — гл. раздзел 7.
  • Дзяржаўныя органы — калі гэтага патрабуе закон.

6. Міжнародныя перадачы даных

Пэўныя правайдары (напрыклад, Stripe, Google/reCAPTCHA, Google Identity Services, email/CDN) могуць перадаваць даныя за межы ЕЭЗ. У такіх выпадках мы выкарыстоўваем меры абароны, сумяшчальныя з GDPR, напрыклад Стандартныя дагаворныя палажэнні (SCC) і дадатковыя меры, калі гэта патрабуецца.

7. Кукі (неабходныя + опцыянальная аналітыка)

Мы заўсёды выкарыстоўваем строга неабходныя кукі, патрэбныя для прадастаўлення Сервісу (напрыклад, сесія/аўтэнтыфікацыя, бяспека, балансіроўка нагрузкі, уваход праз Google і CSRF-абарона, праверкі бяспекі reCAPTCHA, запамінанне асноўных наладаў, як-от мова). Дадаткова мы можам выкарыстоўваць опцыянальныя кукі Google Analytics для аналізу трафіку і паляпшэння сэрвісу, але толькі пасля вашай згоды там, дзе гэта патрабуе закон.

Для карыстальнікаў, якія ўвайшлі ў сістэму, токен абнаўлення аўтэнтыфікацыі захоўваецца ў строга неабходным cookie HttpOnly, усталяваным серверам. Кароткачасовы токен доступу захоўваецца толькі ў памяці браўзера, пакуль праграма адкрыта, і не захоўваецца ў localStorage або cookie. Каб сінхранізаваць выхад паміж адкрытымі ўкладкамі, мы захоўваем часовую метку падзеі выхаду ў лакальным сховішчы браўзера; яна не змяшчае токена аўтэнтыфікацыі.

Там, дзе гэта патрабуецца заканадаўствам, мы паказваем банер cookie, які дазваляе прыняць або адхіліць аналітычныя кукі. Неабходныя кукі застаюцца актыўнымі, бо яны патрэбныя для асноўнай функцыянальнасці. Вы таксама можаце кіраваць або выдаляць кукі ў наладах браўзера.

Убудаванні трэціх бакоў (напрыклад, Spotify) загружаюцца толькі пасля вашага выразнага ўзаемадзеяння (напрыклад, націскання «Прайграць»). Пасля актывацыі правайдар можа ўсталяваць уласныя кукі выключна для прадастаўлення гэтай функцыянальнасці, паводле сваёй палітыкі прыватнасці. Падрабязнасці пра неабходныя і опцыянальныя аналітычныя кукі глядзіце ў нашай Палітыцы адносна кукі.

8. Серверныя і аўтэнтыфікацыйныя журналы

У мэтах бяспекі мы вядзём журналы доступу і аўтэнтыфікацыі (меткі часу, IP, user agent, паспяхова/памылка, блакіроўкі) для выяўлення злоўжыванняў, абароны акаунтаў ад атак грубай сілы і расследавання інцыдэнтаў.

Журналы аўтэнтыфікацыі захоўваюцца не больш за 90 дзён і не перадаюцца трэцім асобам, акрамя выпадкаў, калі гэтага патрабуе закон або гэта неабходна для расследавання інцыдэнтаў бяспекі.

9. Тэрміны захоўвання даных

  • Даныя акаўнта і заказаў: на працягу існавання вашага акаўнта, а затым на працягу законам прадугледжаных тэрмінаў даўнасці/захоўвання (напрыклад, бухгалтэрыя/падаткі).
  • Медыя для персаналізацыі (загрузкі): e-карты — да 30 дзён пасля адпраўкі; фізічныя паштоўкі — да 90 дзён пасля дастаўкі; або раней на ваш запыт, калі гэта магчыма.
  • Маркетынгавыя даныя (згода): да моманту адклікання згоды.
  • Тэхнічныя журналы: як пазначана ў раздзеле 8.

Звяртаем увагу, што тэхнічныя рэзервовыя копіі могуць часова захоўваць выдаленыя даныя з абмежаваным доступам; пасля пэўнага часу копіі перазапісваюцца.

10. Вашы правы

Вы маеце права на доступ, выпраўленне, выдаленне, абмежаванне апрацоўкі, запярэчанне (калі апрацоўка грунтуецца на законных інтарэсах), а таксама на пераноснасць даных (для даных, што апрацоўваюцца на падставе згоды/дагавора).

Вы можаце адклікаць згоду ў любы час (напрыклад, на маркетынг) без уплыву на законнасць апрацоўкі да моманту адклікання. Каб рэалізаваць свае правы, звяжыцеся з намі па адрасе [email protected]. Мы можам папрасіць пацвердзіць вашу асобу.

Вы таксама маеце права падаць скаргу ў польскі наглядны орган — Старшыню Упраўлення па абароне персанальных даных (Prezes UODO).

11. Як мы абараняем вашы даныя

Мы выкарыстоўваем галіновыя стандартныя меры, такія як шыфраванне пры перадачы, кантроль доступу, рэзервовае капіраванне, абмежаванне хуткасці запытаў і рэгулярныя абнаўленні для абароны вашых даных.

12. Спасылкі і ўбудаванні трэціх бакоў

Наш сайт можа ўтрымліваць спасылкі, убудаванні або інструменты бяспекі/аўтэнтыфікацыі трэціх бакоў (напрыклад, Spotify, уваход праз Google, reCAPTCHA). Іх апрацоўка рэгулюецца іх уласнымі палітыкамі прыватнасці. Мы не кантралюем апрацоўку трэцімі бакамі.

13. Змены гэтай Палітыкі

Мы можам перыядычна абнаўляць гэтую Палітыку. Существенныя змены будуць абвешчаныя на сайце і/або па email. Дата ўступлення ў сілу паказана зверху. Працягваючы карыстацца пасля змен, вы пацвярджаеце, што азнаёміліся з абноўленай Палітыкай.

14. Кантакты

Email: [email protected]

Вэб-сайт: cardcanfly.com

Last updated: 25.5.2026