Relentu
Пользовательское соглашение Политика конфиденциальности Политика cookie Соглашение об обработке данных Субпроцессоры Правила пользования Платежи

Содержание

  1. 01 § 1. Контролёр
  2. 02 § 2. Кто чем управляет
  3. 03 § 3. Что собирается
  4. 04 § 4. Цели и правовые основания
  5. 05 § 5. Как используются данные
  6. 06 § 6. Раскрытие данных
  7. 07 § 7. Где хранятся данные и международные передачи
  8. 08 § 8. Сроки хранения
  9. 09 § 9. Безопасность
  10. 10 § 10. Права субъекта данных
  11. 11 § 11. Cookie и аналогичные технологии
  12. 12 § 12. Дети
  13. 13 § 13. Региональные особенности
  14. 14 § 14. Автоматизированные решения
  15. 15 § 15. Изменения этой политики
  16. 16 § 16. Контакты и жалобы

Юридическое · Политика конфиденциальности

Политика конфиденциальности

Какие персональные данные мы собираем, зачем, как долго храним и какие права у вас есть по GDPR и по законам Польши, Израиля, Беларуси и России.

§ 1. Контролёр

  1. Контролёром персональных данных, собираемых Relentu, является Mikhail Shabatura — польский индивидуальный предприниматель (JDG), NIP 9662192552, REGON 528667570, зарегистрированный по адресу Jana III Sobieskiego 11/21, 15-013 Białystok, Polska.
  2. Контакт по вопросам конфиденциальности: privacy@relentu.com. Контакт по инцидентам безопасности: security@relentu.com.
  3. Поскольку Оператор находится в Польше — государстве-члене ЕС, — назначение отдельного представителя по ст. 27 GDPR не требуется.

§ 2. Кто чем управляет

  1. В Relentu есть два режима «контролёра», и важно, какой из них применим.
  2. Данные учётной записи и платформы — то, что передаётся Оператору, чтобы сервис мог работать: email, имя, платёжные данные, журналы входа, уведомления. Здесь контролёр — Оператор.
  3. Данные рабочего пространства Провайдера — то, что Провайдер (в интерфейсе продукта — «преподаватель») заносит в собственное рабочее пространство о Получателях, которых он обучает (в интерфейсе — «ученики»): имена, заметки к Сессиям, загруженные файлы, сообщения чата, карточки активностей, итоговые заметки. Здесь контролёр — Провайдер, а Оператор выступает обработчиком по указаниям Провайдера на условиях Соглашения об обработке данных.
  4. Получателю, у которого есть вопросы о том, как его Провайдер использует его данные, следует обратиться сначала к Провайдеру: именно Провайдер решает, что записывать и как использовать. К Оператору стоит обратиться, если Провайдер недоступен, либо чтобы узнать, как Оператор заботится об этих данных от имени Провайдера.

§ 3. Что собирается

  1. Собираются следующие категории персональных данных: а) Учётная запись и идентификация — имя, email, выбранная роль (Провайдер или Получатель), фотография профиля, если она загружена, язык и предпочтения интерфейса, а также соль и хэш пароля. Пароли никогда не хранятся в открытом виде. б) Контакты и бронирование — часовой пояс, окна доступности (для Провайдеров), запланированные или принятые Сессии и данные о второй стороне Сессии. в) Оплата — для Провайдера на платном тарифе: имя, платёжный адрес, идентификатор налогоплательщика и токен способа оплаты, хранящийся у Stripe. Номера карт Оператор не хранит. Получатели Оператору ничего не платят, поэтому платёжных данных о них нет — см. Платёжную политику. г) Операционный контент — всё, что вносится в продукт, чтобы он работал: заметки к Сессиям, файлы, сообщения чата, карточки активностей, итоговые заметки, домашние задания, тетради. д) Технические и защитные данные — IP-адрес, user-agent, тип устройства, метки времени, история входов, отчёты об ошибках, события использования функций; используются, чтобы поддерживать работу платформы, предотвращать злоупотребления и исправлять ошибки. Оператор не определяет, где находится IP-адрес, и не располагает средством, которое бы это делало. е) Записи о согласиях и принятии — что именно было решено при принятии документа или при выборе по cookie, вместе с IP-адресом и браузером, с которых решение сделано. ж) Обращения — всё, что присылается Оператору письмом.
  2. Рекламные идентификаторы не собираются, межсайтовое отслеживание не ведётся, данные не передаются рекламным сетям. Рекламных сетей нет.

§ 4. Цели и правовые основания

  1. Согласно ст. 6 GDPR Оператор опирается на следующие основания:
Цель Категория Правовое основание
Создание учётной записи, вход, проведение забронированных Сессий, отправка сопутствующих уведомлений, выставление счетов по платному плану Учётная запись, контакты, бронирование, оплата Договор (ст. 6(1)(b))
Поддержание работы сервиса, предотвращение злоупотреблений, борьба с мошенничеством, реагирование на инциденты Технические и защитные данные Законный интерес (ст. 6(1)(f)) — интерес состоит в безопасном, работающем сервисе; сбалансирован с правами пользователей
Соблюдение польского налогового, бухгалтерского и потребительского права; хранение счетов установленный срок Оплата Правовое обязательство (ст. 6(1)(c))
Хранение записи о том, что было принято или на что было дано согласие, вместе с IP-адресом и браузером, с которых решение сделано Записи о согласиях и принятии Правовое обязательство (ст. 6(1)(c)) во взаимосвязи со ст. 7(1) — согласие должно быть доказуемым, а запись без обстоятельств решения доказывает мало
Отправка необязательных новостей о продукте и включение необязательной аналитики через cookie Коммуникации, техника Согласие (ст. 6(1)(a)); можно отозвать в любой момент
Обработка данных Получателя, которые Провайдер размещает в своём рабочем пространстве Операционный контент в рабочем пространстве Провайдера Контролёр — Провайдер; Оператор действует на условиях ст. 28 — см. DPA
  1. Если обрабатывается специальная категория данных — например, медицинская информация, случайно упомянутая Провайдером в заметке, — правовое основание по ст. 9 GDPR обеспечивает Провайдер как контролёр.
  2. Оператор не запрашивает и осознанно не обрабатывает специальные категории данных.

§ 5. Как используются данные

  1. Персональные данные, которые контролирует Оператор, используются только для того, чтобы: а) предоставлять сервис — отрисовывать интерфейс, отправлять уведомления, доставлять сообщения, планировать Сессии, обрабатывать платежи; б) улучшать сервис — исправлять ошибки, добавлять запрошенные пользователями функции, следить за злоупотреблениями и мошенничеством; в) общаться — служебные обновления, оповещения безопасности, оплата и, только при наличии согласия, новости о продукте; г) соблюдать закон — отвечать на законные запросы, защищать позицию Оператора, подтверждать налоговое соответствие.
  2. Пользовательский контент не используется для обучения моделей искусственного интеллекта — ни собственных моделей Оператора, ни чужих. Если функции ИИ существуют или будут добавлены позже, они работают на условиях «нулевого хранения» у поставщика модели: ввод и вывод не сохраняются им дольше активного запроса и не используются для обучения какой-либо модели. По умолчанию функции ИИ отключены.

§ 6. Раскрытие данных

  1. Персональные данные передаются поставщикам, которые нужны для работы платформы, — субпроцессорам: инфраструктура, платежи, доставка email, мониторинг ошибок, продуктовая аналитика. Каждый связан письменным договором, транслирующим обязательства Оператора; каждый указан со своей ролью, регионом и статусом защиты данных на странице Субпроцессоры.
  2. За пределы субпроцессоров персональные данные передаются только когда: а) так распорядился сам пользователь — например, после принятия приглашения Провайдера тот видит данные, необходимые для обслуживания этого Получателя; б) этого требует закон — судебное решение или законное требование регулятора; там, где это разрешено, затронутому пользователю сообщают; в) бизнес меняет владельца — при слиянии, приобретении или продаже активов данные следуют за бизнесом на условиях не менее защищённых, чем эта политика, и пользователей уведомляют до вступления изменений в силу.
  3. Персональные данные не продаются.

§ 7. Где хранятся данные и международные передачи

  1. Персональные данные, находящиеся под контролем Оператора, хранятся на управляемой инфраструктуре в Европейском союзе — Hetzner Online GmbH, Germany. Резервные копии этих данных хранятся в том же регионе.
  2. Часть субпроцессоров находится за пределами ЕС. Когда данные передаются за пределы Европейской экономической зоны, Оператор опирается на: а) Стандартные договорные положения ЕС (Имплементационное решение Комиссии (ЕС) 2021/914), включённые посредством отсылки в договор с каждым таким субпроцессором; б) Дополнение о международной передаче данных Великобритании, когда передача осуществляется в Великобританию; в) Швейцарские дополнения FDPIC, когда затрагиваются швейцарские субъекты данных; г) решение об адекватности, если такое имеется для страны назначения.

§ 8. Сроки хранения

  1. Персональные данные хранятся только пока есть причина их хранить.
  2. Данные учётной записи — пока учётная запись активна. При её закрытии персональные данные немедленно помечаются как удалённые и физически удаляются или анонимизируются в течение 30 дней. Зашифрованные резервные копии базы данных вытесняются по скользящему 30-дневному циклу; после этого восстанавливаемых копий не остаётся.
  3. Операционный контент — те же правила, что и для данных учётной записи. Провайдер, закрывающий рабочее пространство, может сначала запросить экспорт.
  4. Платёжные записи — хранятся установленный польским налоговым и бухгалтерским законодательством срок, в настоящее время 5 полных календарных лет, считая от конца финансового года, в котором был выставлен счёт. Эти записи изолированы от эксплуатационного хранилища.
  5. Переписка с поддержкой — поддержка работает по электронной почте. Эти письма живут в том почтовом ящике, который их получил; в продукте не создаётся никаких обращений, и ничего из этого не привязывается к учётной записи.
  6. Записи о входах и согласиях — устройство, IP-адрес и время каждого входа, а также IP-адрес и браузер, записанные вместе с распиской о cookie-согласии или принятии документа, хранятся всё время существования учётной записи и удаляются вместе с ней. Они существуют, чтобы показать, кто и с чем согласился, и чтобы расследовать компрометацию учётной записи; ни для чего другого они не используются.
  7. Relentu предоставляется в стадии Беты, и указанные сроки описывают, сколько данные намерены хранить, а не обещание, что ничего не потеряется. Пока продукт меняется, сбой может уничтожить данные раньше любого из этих сроков. Выгружайте всё, что было бы жаль потерять, — Настройки → Данные и экспорт.
  8. Если данные в рабочем пространстве Провайдера хранятся у него как у контролёра, применяются правила хранения из его собственного уведомления о конфиденциальности. Обязательства Оператора как обработчика изложены в DPA.

§ 9. Безопасность

  1. Персональные данные защищены: а) TLS 1.2 или выше при передаче и шифрованием на месте хранения — в базе данных и файловом хранилище; б) ролевой моделью доступа. Административной консоли не существует — данные доступны через ту учётную запись, которой они принадлежат, либо прямым доступом к базе, ограниченным системным администратором; в) хешированием паролей современным алгоритмом; refresh-токены хранятся в HttpOnly-cookie с SameSite=Strict; г) регулярным сканированием зависимостей и контейнеров; д) программой скоординированного раскрытия уязвимостей — пишите на security@relentu.com.
  2. Ни один онлайн-сервис не является абсолютно защищённым. При нарушении безопасности персональных данных затронутые пользователи уведомляются без неоправданной задержки и в рамках любого регуляторного срока, применимого к Оператору либо, если контролёр — Провайдер, к этому Провайдеру (ст. 33 GDPR: 72 часа надзорному органу).

§ 10. Права субъекта данных

  1. Согласно GDPR у каждого субъекта данных есть право: а) доступа — получить копию хранимых о нём данных; б) исправления — исправить неточности; в) удаления — удалить свои данные с учётом обязательных сроков хранения; г) ограничения — приостановить определённую обработку на время разрешения спора; д) возражения — возразить против обработки, основанной на законном интересе; е) переносимости — получить свои данные в структурированном, общепринятом, машиночитаемом формате; ж) отзыва согласия — там, где обработка основана на согласии, отозвать его в любой момент, без влияния на предыдущую обработку; з) жалобы — подать жалобу в надзорный орган (§ 13).
  2. Большинство этих прав можно реализовать прямо из настроек — Настройки → Приватность: экспорт данных учётной записи, закрытие учётной записи, изменение настроек уведомлений, просмотр настроек cookie.
  3. Для более сложных запросов пишите на privacy@relentu.com. Оператор отвечает в течение одного месяца с момента получения запроса, который он может проверить, и вправе продлить срок ещё на два месяца, если запрос сложный, сообщив об этом в течение первого месяца (ст. 12(3) GDPR).
  4. Получателю, чьи данные находятся в рабочем пространстве Провайдера, следует обратиться сначала к Провайдеру: именно он решает, что хранить. Если Провайдер недоступен или не отвечает — Оператор поможет.

§ 11. Cookie и аналогичные технологии

  1. Полный список того, что хранится на устройстве, и способы управления этим — в Политике cookie.
  2. Необходимые cookie обеспечивают вход и доступ к защищённым файлам. Опциональные cookie для продуктовой аналитики и мониторинга ошибок включаются только после того, как они приняты в баннере cookie либо в Настройки → Приватность.

§ 12. Дети

  1. Relentu создан для того, чтобы Провайдеры проводили Сессии для собственных Получателей. Часть этих Получателей — дети.
  2. Оператор осознанно не обрабатывает персональные данные ребёнка, не достигшего местного возраста цифрового согласия (§ 13), без согласия Законного представителя. Это согласие получает у него Провайдер — см. Пользовательское соглашение, § 7.
  3. Оператор не показывает детям маркетинговых сообщений, не составляет поведенческих профилей ни на кого, включая детей, и не использует данные детей для обучения моделей ИИ.
  4. Ребёнок либо его Законный представитель может в любой момент запросить доступ, исправление или удаление данных ребёнка (§ 10).
  5. Провайдеры по договору обязаны получить согласие Законного представителя, прежде чем добавить ребёнка в своё рабочее пространство. Если Оператору станет известно, что данные ребёнка были добавлены без такого согласия, они будут удалены.

§ 13. Региональные особенности

Польша и остальная территория ЕС/ЕЭЗ

  1. Надзорный орган в Польше — Президент Управления по защите персональных данных (Prezes Urzędu Ochrony Danych Osobowych, «UODO»), ul. Stawki 2, 00-193 Warszawa. Потребитель из другой страны ЕС/ЕЭЗ может вместо этого подать жалобу в свой национальный надзорный орган.
  2. Возраст цифрового согласия по ст. 8 GDPR — 16 лет в Польше, как это установлено польским Законом о защите персональных данных.
  3. Директива о правах потребителей даёт потребителю в ЕС 14-дневное право отказа от платного плана — см. Пользовательское соглашение § 10.

Израиль

  1. Данные израильских резидентов обрабатываются в соответствии с Законом о защите частной жизни 5741-1981 и подзаконными актами к нему, включая Положение о защите частной жизни (Безопасность данных) 5777-2017.
  2. Соответствующий надзорный орган — Управление защиты частной жизни Израиля (Rashut Ha'Gnat Ha'Prati).
  3. Для детей до 18 лет в Израиле согласие Законного представителя на обработку персональных данных требуется в случаях, указанных Законом о защите частной жизни и указаниями Генерального прокурора. Это согласие получает Провайдер.
  4. Передачи за пределы Израиля осуществляются в соответствии с израильским Положением о защите частной жизни (Передача данных в базы данных за рубежом) 5761-2001.

§ 14. Автоматизированные решения

  1. Оператор не принимает в отношении субъекта данных решений, порождающих правовые или иные существенные последствия и основанных исключительно на автоматизированной обработке.
  2. Там, где используется автоматизация — например, антифрод-проверки, детекция спама или помощники планирования, — по запросу доступен человеческий пересмотр.

§ 15. Изменения этой политики

  1. При существенном изменении политики до вступления изменений в силу в продукте появляется баннер. До вступления изменения в силу баннер можно отложить; со дня вступления в силу он отображается до принятия новой редакции.
  2. Продолжение использования после даты вступления в силу означает согласие.
  3. Несущественное изменение — опечатка, уточнение, обновление контактных данных — вступает в силу с момента публикации.
  4. Действующая редакция и дата её вступления в силу показаны на этой странице.

§ 16. Контакты и жалобы

  1. Конфиденциальность и запросы субъектов данных: privacy@relentu.com.
  2. Инциденты безопасности: security@relentu.com.
  3. Почтовый адрес: Mikhail Shabatura, Jana III Sobieskiego 11/21, 15-013 Białystok, Polska, NIP 9662192552, REGON 528667570.
  4. Надзорные органы: § 13.
  5. Настоящая политика действует с 2026-08-01.

Документ

Краткие сведения о том, что вы читаете.

Тип
Privacy policy
Время чтения
11 мин
Языки
© 2026 Relentu · Спокойное рабочее место для преподавателей, ведущих онлайн-занятия.
Пользовательское соглашение Политика конфиденциальности Политика cookie Соглашение об обработке данных Субпроцессоры Правила пользования Платежи