Политика конфиденциальности

1. Кто мы (администратор данных)

Администратором ваших персональных данных в связи с сервисом cardcanfly.com является Katarzyna Liaszkewicz, адрес для корреспонденции: [email protected], email: [email protected] («Администратор», «мы», «нас»). Мы работаем из Польши и обрабатываем данные в соответствии с GDPR/RODO.

Мы не назначали Уполномоченного по защите данных (DPO). По любым вопросам конфиденциальности свяжитесь с нами по указанному выше email.

2. Какие данные мы обрабатываем

  • Данные аккаунта и заказа: email, имя и фамилия, адрес доставки/возврата, сведения о заказе.
  • Контент персонализации: изображения, текст и другие материалы, которые вы загружаете для создания персонализированной открытки (включая электронную открытку).
  • Данные получателя для e-карт: адрес email получателя, который вы указываете, чтобы мы могли отправить e-карту от вашего имени.
  • Данные коммуникации: сообщения, отправленные нам (email/поддержка), ваши предпочтения.
  • Технические данные: строго необходимые cookie и аналогичные технологии (см. Раздел 7), сведения об устройстве/браузере, IP, серверные и аутентификационные логи, а также сигналы/токены безопасности из инструментов защиты от злоупотреблений, таких как reCAPTCHA.

Платёжные карты: мы не храним полные реквизиты вашей карты. Обработку платежей осуществляет Stripe.

Особые категории: мы не запрашиваем специальные категории персональных данных (ст. 9 GDPR). Пожалуйста, не загружайте контент, раскрывающий чувствительные данные (например, здоровье, религия). Если вы решите включить такие данные (например, на фотографиях), вы подтверждаете, что имеете надлежащее правовое основание (например, явное согласие субъектов данных). Мы обрабатываем такие данные, если они присутствуют, только для выполнения вашего заказа и удаляем их в соответствии со сроками хранения.

3. Цели и правовые основания

  • Создание и выполнение ваших заказов (включая персонализированную печать и доставку e-карты) — ст. 6(1)(b) GDPR (договор).
  • Обработка жалоб и выполнение юридических/бухгалтерских обязанностей — ст. 6(1)(c) GDPR (юридическая обязанность).
  • Безопасность и поддержка сервиса (включая строго необходимые cookie, логи, предотвращение мошенничества) — ст. 6(1)(f) GDPR (законные интересы).
  • Прямой маркетинг (например, рассылки, промокоды) — ст. 6(1)(a) GDPR (согласие). Вы можете отозвать согласие в любое время.

Данные получателей e-карт: для одноразовой доставки e-карт получателям, email которых вы предоставляете, мы опираемся на законные интересы (ст. 6(1)(f) GDPR): доставка открытки по вашей просьбе. Получатели могут возразить против обработки или запросить удаление, связавшись с нами по [email protected]. Мы не используем данные получателей для маркетинга и храним их только столько, сколько необходимо для доставки e-карты и решения проблем с доставкой.

4. Дети

Наш сервис предназначен для пользователей 16+. Если вам меньше 16 лет, вы можете пользоваться сервисом только при наличии проверяемого согласия родителя/опекуна.

5. Получатели данных

Мы передаём данные только при необходимости и при наличии соответствующих гарантий:

  • Обработка платежей: Stripe — независимый администратор платёжных данных. Мы получаем только ограниченную информацию о статусе платежа.
  • Почтовые и курьерские службы: для доставки физических открыток (имя, адрес, контакт).
  • Хостинг и ИТ-провайдеры: для работы и защиты нашего веб-сайта и хранилищ.
  • Провайдеры email и мессенджеров: для отправки обновлений по заказам и e-карт.
  • Провайдеры безопасности и аутентификации: Google reCAPTCHA и Google Identity Services, используемые для защиты от ботов, предотвращения мошенничества и входа через Google. Эти провайдеры могут обрабатывать технические данные, такие как IP-адрес, сведения о браузере/устройстве, а также сигналы взаимодействия или безопасности, согласно своим политикам конфиденциальности.
  • Встраиваемые элементы третьих лиц (по инициативе пользователя): например, плеер Spotify (iframe). Мы загружаем такие элементы только после того, как вы активно решите использовать функцию (например, нажмёте «Воспроизвести»). Эти провайдеры могут устанавливать собственные cookie — см. Раздел 7.
  • Государственные органы — когда этого требует закон.

6. Международные передачи

Некоторые провайдеры (например, Stripe, Google/reCAPTCHA, Google Identity Services, email/CDN) могут передавать данные за пределы ЕЭЗ. В таких случаях мы используем меры защиты, соответствующие GDPR, такие как Стандартные договорные положения (SCC) и при необходимости дополнительные меры.

7. Файлы cookie (необходимые + опциональная аналитика)

Мы всегда используем строго необходимые cookie, которые нужны для предоставления Сервиса (например, сессия/аутентификация, безопасность, балансировка нагрузки, вход через Google и CSRF-защита, проверки безопасности reCAPTCHA, запоминание основных настроек, таких как язык). Дополнительно мы можем использовать опциональные cookie Google Analytics для анализа трафика и улучшения сервиса, но только после вашего согласия там, где это требуется законом.

Для вошедших пользователей токен обновления аутентификации хранится в строго необходимом файле cookie HttpOnly, устанавливаемом сервером. Краткоживущий токен доступа хранится только в памяти браузера, пока приложение открыто, и не сохраняется в localStorage или cookie. Для синхронизации выхода между открытыми вкладками мы сохраняем временную метку события выхода в локальном хранилище браузера; она не содержит токенов аутентификации.

Там, где это требуется законодательством, мы показываем баннер cookie, который позволяет принять или отклонить аналитические cookie. Необходимые cookie остаются активными, поскольку они нужны для базовой функциональности. Вы также можете управлять или удалять cookie в настройках браузера.

Сторонние встраиваемые элементы (например, Spotify) загружаются только после вашего явного взаимодействия (например, нажатия «Воспроизвести»). После активации провайдер может установить собственные cookie исключительно для предоставления этой встроенной функции в рамках своей политики конфиденциальности. Подробности о необходимых и опциональных аналитических cookie см. в нашей Политике файлов cookie.

8. Серверные и аутентификационные логи

В целях безопасности мы ведём логи доступа и аутентификации (временные метки, IP, user agent, успех/ошибка, блокировки) для выявления злоупотреблений, защиты аккаунтов от атак методом перебора и расследования инцидентов.

Логи аутентификации хранятся не более 90 дней и не передаются третьим лицам, за исключением случаев, когда это требуется по закону или необходимо для расследования инцидентов безопасности.

9. Сроки хранения данных

  • Данные аккаунта и заказа: на протяжении действия вашего аккаунта, а затем в течение сроков исковой давности/хранения по закону (например, бухгалтерия/налоги).
  • Медиа персонализации (загрузки): e-карты — до 30 дней после отправки; физические открытки — до 90 дней после доставки; либо раньше по вашему запросу, если это возможно.
  • Маркетинговые данные (согласие): до момента отзыва согласия.
  • Технические логи: как указано в Разделе 8.

Обратите внимание, что технические резервные копии могут сохранять удалённые данные в течение ограниченного времени с ограниченным доступом; затем резервные копии перезаписываются.

10. Ваши права

Вы имеете право на доступ, исправление, удаление, ограничение обработки, возражение (когда обработка основана на законных интересах), а также на переносимость данных (для данных, обрабатываемых на основании согласия/договора).

Вы можете отозвать согласие в любое время (например, на маркетинг) без влияния на законность обработки до отзыва. Чтобы реализовать свои права, свяжитесь с нами по адресу [email protected]. Мы можем попросить подтвердить вашу личность.

Вы также имеете право подать жалобу в польский надзорный орган — Председателю Управления по защите персональных данных (Prezes UODO).

11. Как мы защищаем ваши данные

Мы используем отраслевые стандартные меры, такие как шифрование при передаче, контроль доступа, резервное копирование, ограничение частоты запросов и регулярные обновления для защиты ваших данных.

12. Сторонние ссылки и встраиваемые элементы

На нашем сайте могут быть ссылки, встраиваемые элементы или сторонние инструменты безопасности/аутентификации (например, Spotify, вход через Google, reCAPTCHA). Их обработка регулируется их собственными политиками конфиденциальности. Мы не контролируем обработку третьими лицами.

13. Изменения настоящей Политики

Мы можем время от времени обновлять настоящую Политику. Существенные изменения будут объявляться на сайте и/или по email. Дата вступления в силу указана вверху. Продолжая пользоваться сервисом после изменений, вы подтверждаете, что ознакомились с обновлённой Политикой.

14. Контакты

Email: [email protected]

Веб-сайт: cardcanfly.com

Last updated: 25.05.2026