Політика конфіденційності
Останнє оновлення: 2 вересня 2026 р.
Ця Політика конфіденційності для cori («Компанія», «ми», «нас» або «наш») описує, як і чому ми збираємо, зберігаємо, використовуємо та/або передаємо («обробляємо») Вашу інформацію, коли Ви користуєтеся нашими послугами («Послуги»), наприклад, коли Ви:
- Відвідуєте наш вебсайт за адресою https://cori.music або будь-який інший наш вебсайт, який посилається на цю Політику конфіденційності
- Завантажуєте та використовуєте наш мобільний застосунок (cori) або будь-який інший наш застосунок, який посилається на цю Політику конфіденційності
- Взаємодієте з нами в інший спосіб, зокрема у межах продажів, маркетингу чи заходів
Маєте запитання або зауваження? Ознайомлення з цією Політикою конфіденційності допоможе Вам зрозуміти свої права та можливості вибору щодо захисту даних. Якщо Ви не погоджуєтеся з нашими правилами та практиками, будь ласка, не користуйтеся нашими Послугами. Якщо у Вас усе ж залишилися запитання або зауваження, зв’яжіться з нами за адресою ppa.irocteg@ofni.
Політика конфіденційності
Ми дуже раді Вашій зацікавленості нашою компанією. Захист даних має особливо високе значення для керівництва cori Tech GmbH. Користування послугами cori Tech GmbH (вебсайт і мобільні застосунки) загалом можливе без надання будь-яких персональних даних. Проте, якщо суб’єкт даних бажає скористатися окремими сервісами нашої компанії через наш вебсайт або мобільні застосунки, обробка персональних даних може стати необхідною. Якщо обробка персональних даних є необхідною і для такої обробки відсутня законодавча підстава, ми, як правило, отримуємо згоду суб’єкта даних.
Обробка персональних даних, наприклад імені, адреси, адреси електронної пошти або номера телефону суб’єкта даних, завжди здійснюється відповідно до Загального регламенту про захист даних (GDPR) та відповідно до національних положень про захист даних, що застосовуються до cori Tech GmbH. За допомогою цієї Політики конфіденційності наша компанія бажає поінформувати громадськість про характер, обсяг і мету персональних даних, які ми збираємо, використовуємо та обробляємо. Крім того, ця Політика конфіденційності роз’яснює суб’єктам даних належні їм права.
Як контролер, відповідальний за обробку, cori Tech GmbH вжила численних технічних та організаційних заходів, щоб забезпечити якомога повніший захист персональних даних, які обробляються через цей вебсайт і мобільні застосунки. Проте передавання даних через інтернет у принципі може мати вразливості у безпеці, тому абсолютний захист не може бути гарантований. З цієї причини кожен суб’єкт даних вільний передавати нам персональні дані також альтернативними шляхами, наприклад телефоном.
1. Визначення понять
Політика конфіденційності cori Tech GmbH ґрунтується на поняттях, які використав європейський законодавець при ухваленні Загального регламенту про захист даних (GDPR). Наша Політика конфіденційності має бути легко читаною та зрозумілою як для громадськості, так і для наших клієнтів і ділових партнерів. Щоб це забезпечити, ми хочемо спершу пояснити використані поняття.
У цій Політиці конфіденційності ми, зокрема, використовуємо такі поняття:
a) персональні дані
Персональні дані — це будь-яка інформація, що стосується ідентифікованої або такої, що може бути ідентифікована, фізичної особи (далі — «суб’єкт даних»). Фізична особа вважається такою, що може бути ідентифікована, якщо її можна ідентифікувати прямо або опосередковано, зокрема шляхом віднесення до ідентифікатора, як-от імені, ідентифікаційного номера, даних про місцеперебування, онлайн-ідентифікатора, або до однієї чи кількох особливих ознак, що є виразом фізичної, фізіологічної, генетичної, психічної, економічної, культурної чи соціальної ідентичності цієї фізичної особи.
b) суб’єкт даних
Суб’єкт даних — це будь-яка ідентифікована або така, що може бути ідентифікована, фізична особа, персональні дані якої обробляє контролер, відповідальний за обробку.
c) обробка
Обробка — це будь-яка операція або сукупність операцій з персональними даними, що виконуються з використанням автоматизованих засобів або без них, як-от збирання, фіксування, організація, впорядкування, зберігання, адаптація або зміна, зчитування, вибірка, використання, розкриття шляхом передавання, поширення або інший спосіб надання доступу, зіставлення або поєднання, обмеження, стирання чи знищення.
d) обмеження обробки
Обмеження обробки — це позначення збережених персональних даних з метою обмеження їх обробки в майбутньому.
e) профілювання
Профілювання — це будь-яка форма автоматизованої обробки персональних даних, що полягає у використанні цих персональних даних для оцінювання певних особистих аспектів, які стосуються фізичної особи, зокрема для аналізу або прогнозування аспектів, що стосуються продуктивності роботи, економічного становища, здоров’я, особистих уподобань, інтересів, надійності, поведінки, місцеперебування або переміщення цієї фізичної особи.
f) псевдонімізація
Псевдонімізація — це обробка персональних даних у такий спосіб, що персональні дані більше не можуть бути віднесені до конкретного суб’єкта даних без залучення додаткової інформації, за умови, що така додаткова інформація зберігається окремо та підлягає технічним і організаційним заходам, які гарантують, що персональні дані не будуть віднесені до ідентифікованої або такої, що може бути ідентифікована, фізичної особи.
g) контролер або відповідальний за обробку
Контролер або відповідальний за обробку — це фізична чи юридична особа, орган публічної влади, установа або інший орган, який самостійно або спільно з іншими визначає цілі та засоби обробки персональних даних. Якщо цілі та засоби такої обробки визначені правом Союзу або правом держав-членів, контролер або конкретні критерії його призначення можуть бути передбачені правом Союзу або правом держав-членів.
h) оператор (обробник за дорученням)
Оператор — це фізична чи юридична особа, орган публічної влади, установа або інший орган, який обробляє персональні дані за дорученням контролера.
i) отримувач
Отримувач — це фізична чи юридична особа, орган публічної влади, установа або інший орган, якому розкриваються персональні дані, незалежно від того, чи є він третьою стороною. Проте органи публічної влади, які можуть отримувати персональні дані в межах конкретного розслідування відповідно до права Союзу або права держав-членів, не вважаються отримувачами.
j) третя сторона
Третя сторона — це фізична чи юридична особа, орган публічної влади, установа або інший орган, крім суб’єкта даних, контролера, оператора та осіб, які під безпосередньою відповідальністю контролера або оператора уповноважені обробляти персональні дані.
k) згода
Згода — це будь-яке добровільне, конкретне, поінформоване й однозначне волевиявлення суб’єкта даних у формі заяви або іншої чіткої підтверджувальної дії, якою суб’єкт даних висловлює свою погодженість з обробкою персональних даних, що його стосуються.
2. Найменування та адреса контролера, відповідального за обробку
Контролером у розумінні Загального регламенту про захист даних (GDPR), інших законів про захист даних, чинних у державах-членах Європейського Союзу, та інших положень, що мають характер права про захист даних, є:
cori Tech GmbH
Friedhofstr. 15
67378 Zeiskam
Німеччина
Електронна пошта: ppa.irocteg@ofni
Вебсайт: www.cori.music
3. Файли cookie
Вебсайт cori Tech GmbH використовує файли cookie. Файли cookie — це текстові файли, які розміщуються та зберігаються в комп’ютерній системі через інтернет-браузер.
Численні вебсайти та сервери використовують файли cookie. Багато файлів cookie містять так званий ідентифікатор cookie. Ідентифікатор cookie — це унікальне позначення файлу cookie. Він складається з послідовності символів, за допомогою якої вебсайти та сервери можуть співвіднести конкретний інтернет-браузер, у якому було збережено файл cookie. Це дає змогу відвіданим вебсайтам і серверам відрізняти індивідуальний браузер суб’єкта даних від інших інтернет-браузерів, які містять інші файли cookie. Конкретний інтернет-браузер може бути розпізнаний та ідентифікований за унікальним ідентифікатором cookie.
Завдяки використанню файлів cookie cori Tech GmbH може надавати користувачам наших Послуг зручніші сервіси, які без встановлення файлів cookie були б неможливими.
За допомогою файлу cookie інформацію та пропозиції на нашому вебсайті може бути оптимізовано в інтересах користувача. Файли cookie, як уже зазначалося, дають нам змогу розпізнавати користувачів нашого вебсайту. Метою такого розпізнавання є полегшення користування нашим вебсайтом. Користувач вебсайту, який використовує файли cookie, не мусить, наприклад, під час кожного відвідування вебсайту знову вводити свої дані для входу, оскільки це бере на себе вебсайт і файл cookie, розміщений у комп’ютерній системі користувача. Іншим прикладом є файл cookie кошика в інтернет-магазині. Інтернет-магазин запам’ятовує через файл cookie товари, які клієнт поклав до віртуального кошика.
Суб’єкт даних може будь-коли запобігти встановленню файлів cookie нашим вебсайтом за допомогою відповідного налаштування використовуваного інтернет-браузера і таким чином назавжди заперечити проти встановлення файлів cookie. Крім того, вже встановлені файли cookie можна будь-коли видалити через інтернет-браузер або інші програмні засоби. Це можливо в усіх поширених інтернет-браузерах. Якщо суб’єкт даних деактивує встановлення файлів cookie у використовуваному інтернет-браузері, за певних обставин не всі функції нашого вебсайту будуть доступні в повному обсязі.
Ми використовуємо платформу керування згодами (Consent Management Platform, CMP), щоб отримувати та документувати Вашу згоду на використання неістотних файлів cookie та інших технологій відстеження. Через CMP Ви можете будь-коли змінити свої налаштування та відкликати надані згоди.
4. Збирання загальних даних та інформації
Послуги cori Tech GmbH (вебсайт і мобільні застосунки) під час кожного використання суб’єктом даних або автоматизованою системою збирають низку загальних даних та інформації. Ці загальні дані та інформація зберігаються у файлах журналу сервера. Можуть збиратися: (1) використані типи та версії браузерів або версії застосунку, (2) операційна система, яку використовує система доступу, (3) вебсайт, з якого система доступу потрапляє на наш вебсайт (так званий реферер), (4) підсторінки або розділи застосунку, до яких звертається система доступу, (5) дата й час доступу, (6) адреса інтернет-протоколу (IP-адреса), (7) постачальник інтернет-послуг системи доступу та (8) інші подібні дані й інформація, що слугують для запобігання загрозам у разі атак на наші інформаційно-технологічні системи.
Використовуючи ці загальні дані та інформацію, cori Tech GmbH не робить жодних висновків щодо суб’єкта даних. Радше ця інформація потрібна для того, щоб (1) коректно надавати вміст наших Послуг, (2) оптимізувати вміст нашого вебсайту й мобільних застосунків, а також рекламу цих Послуг, (3) забезпечити тривалу працездатність наших інформаційно-технологічних систем і технічної інфраструктури наших Послуг, а також (4) надати правоохоронним органам у разі кібератаки інформацію, необхідну для кримінального переслідування. Тому ці анонімно зібрані дані й інформація аналізуються cori Tech GmbH, з одного боку, статистично, а з іншого — з метою підвищення рівня захисту й безпеки даних у нашій компанії, щоб зрештою забезпечити оптимальний рівень захисту персональних даних, які ми обробляємо. Анонімні дані журналів сервера зберігаються окремо від усіх персональних даних, наданих суб’єктом даних.
5. Реєстрація в наших Послугах
Суб’єкт даних має можливість зареєструватися в Послугах контролера, відповідального за обробку (вебсайт і мобільні застосунки), надавши персональні дані. Які саме персональні дані при цьому передаються контролеру, відповідальному за обробку, випливає з відповідної форми введення чи реєстраційної форми, що використовується для реєстрації. Персональні дані, введені суб’єктом даних, збираються та зберігаються виключно для внутрішнього використання контролером, відповідальним за обробку, та для власних цілей. Контролер, відповідальний за обробку, може ініціювати передавання даних одному або кільком операторам, наприклад службі доставки, який також використовує персональні дані виключно для внутрішнього використання, що відноситься до контролера, відповідального за обробку.
Унаслідок реєстрації в Послугах контролера, відповідального за обробку, також зберігаються IP-адреса, надана постачальником інтернет-послуг (ISP) суб’єкта даних, дата й час реєстрації. Зберігання цих даних здійснюється з огляду на те, що лише так можна запобігти зловживанню нашими Послугами, і що ці дані за потреби дають змогу розслідувати вчинені правопорушення. Тому зберігання цих даних є необхідним для захисту контролера, відповідального за обробку. Передавання цих даних третім сторонам загалом не здійснюється, якщо не існує законодавчого обов’язку щодо передавання або якщо передавання не слугує цілям кримінального переслідування.
Реєстрація суб’єкта даних із добровільним наданням персональних даних слугує контролеру, відповідальному за обробку, для того, щоб пропонувати суб’єкту даних вміст або послуги, які через характер справи можуть надаватися лише зареєстрованим користувачам. Зареєстровані особи вільні будь-коли змінити надані під час реєстрації персональні дані або повністю видалити їх із бази даних контролера, відповідального за обробку.
Контролер, відповідальний за обробку, будь-коли на запит надає кожному суб’єкту даних інформацію про те, які персональні дані щодо суб’єкта даних зберігаються. Крім того, контролер, відповідальний за обробку, виправляє або видаляє персональні дані на бажання чи за вказівкою суб’єкта даних, якщо цьому не перешкоджають законодавчі обов’язки щодо зберігання. Усі працівники контролера, відповідального за обробку, доступні суб’єкту даних у цьому зв’язку як контактні особи.
5.1 Сервісна комунікація електронною поштою
Після реєстрації ми використовуємо надану суб’єктом даних адресу електронної пошти для надсилання сервісних електронних листів. До них належать:
- Вітальний електронний лист з інформацією про Послуги, зокрема з відомостями про доступні функції та процес оформлення підписки
- Повідомлення, пов’язані з обліковим записом (напр., підтвердження зміни пароля, зміни в обліковому записі або важливі оновлення сервісу)
Ці електронні листи є виключно сервісними повідомленнями, необхідними для надання та функціонування Послуг. Вони відрізняються від маркетингових інформаційних розсилок (див. розділ 6).
Правова підстава: ст. 6 (1)(b) GDPR (виконання договору).
5.2 Визначення джерела переходу (маркетингова атрибуція)
Під час реєстрації ми зберігаємо, у який спосіб Ви дізналися про cori: наприклад, параметри кампанії першої відкритої сторінки (UTM-параметри), вебсайт-джерело переходу та сторінку входу. Ці відомості ми використовуємо виключно для оцінювання ефективності наших маркетингових каналів. Правова підстава: ст. 6 (1)(f) GDPR (законний інтерес в оцінюванні наших маркетингових активностей).
Лише за Вашої згоди, наданої через банер cookie, ми додатково зберігаємо рекламні ідентифікатори кліків (напр., gclid від Google, а також fbclid чи ідентифікатори Meta _fbc і _fbp). Правова підстава: ст. 6 (1)(a) GDPR (згода). Усі зазначені відомості видаляються разом із Вашим обліковим записом.
Якщо користувач створює хор, ми зберігаємо у хорі узагальнену, неперсоналізовану відомість про маркетинговий канал (без ідентифікаторів і без зв’язку з особою), щоб мати змогу співвіднести підписки з каналом.
5.3 Версія мобільного застосунку
Якщо Ви користуєтеся нашим мобільним застосунком, ми зберігаємо у Вашому обліковому записі, яку версію застосунку та яку операційну систему (iOS чи Android) Ви використовуєте. Ці відомості ми використовуємо виключно для того, щоб швидше допомогти Вам у разі звернення до підтримки, забезпечити сумісність старіших версій застосунку з нашими Послугами та за потреби повідомити Вам про необхідне оновлення. Зберігається лише найстаріша версія, якою Ви активно користувалися протягом останніх двох тижнів. Окремі пристрої при цьому не фіксуються, і на Вашому кінцевому пристрої не розміщуються жодні ідентифікатори. Для користувачів, які використовують cori через освітню організацію (наприклад, 6K UNITED), ці відомості не зберігаються. Правова підстава: ст. 6 (1)(f) GDPR (законний інтерес у працездатному сервісі та ефективній підтримці). Ці відомості видаляються разом із Вашим обліковим записом.
6. Підписка на нашу інформаційну розсилку
У Послугах cori Tech GmbH (вебсайт і мобільні застосунки) користувачам надається можливість підписатися на інформаційну розсилку нашої компанії. Які персональні дані передаються контролеру, відповідальному за обробку, під час оформлення підписки на інформаційну розсилку, випливає з форми введення, що використовується для цього.
cori Tech GmbH регулярно інформує своїх клієнтів і ділових партнерів шляхом інформаційної розсилки про пропозиції компанії. Інформаційну розсилку нашої компанії суб’єкт даних загалом може отримувати лише тоді, коли (1) суб’єкт даних має дійсну адресу електронної пошти та (2) суб’єкт даних зареєструвався для отримання розсилки. На адресу електронної пошти, вперше внесену суб’єктом даних для отримання розсилки, із правових причин надсилається лист-підтвердження за процедурою подвійного підтвердження (double opt-in). Цей лист-підтвердження слугує для перевірки того, чи власник адреси електронної пошти як суб’єкт даних авторизував отримання розсилки.
Під час підписки на інформаційну розсилку ми додатково зберігаємо IP-адресу комп’ютерної системи, використаної суб’єктом даних на момент підписки, надану постачальником інтернет-послуг (ISP), а також дату й час підписки. Збирання цих даних є необхідним, щоб мати змогу згодом простежити (можливе) зловживання адресою електронної пошти суб’єкта даних, і тому слугує правовому захисту контролера, відповідального за обробку.
Персональні дані, зібрані в межах підписки на інформаційну розсилку, використовуються виключно для надсилання нашої розсилки. Крім того, підписників розсилки може бути поінформовано електронною поштою, якщо це необхідно для функціонування сервісу розсилки або відповідної реєстрації, як це могло б бути у випадку змін у пропозиції розсилки чи зміни технічних умов. Передавання персональних даних, зібраних у межах сервісу розсилки, третім сторонам не здійснюється. Підписку на нашу інформаційну розсилку суб’єкт даних може будь-коли скасувати. Згоду на зберігання персональних даних, яку суб’єкт даних надав нам для надсилання розсилки, може бути будь-коли відкликано. Для цілей відкликання згоди в кожній розсилці міститься відповідне посилання. Крім того, існує можливість будь-коли відмовитися від отримання розсилки безпосередньо в наших Послугах (на вебсайті або в мобільних застосунках) чи повідомити про це контролера, відповідального за обробку, в інший спосіб.
7. Відстеження інформаційної розсилки
Інформаційні розсилки cori Tech GmbH містять так звані лічильні пікселі. Лічильний піксель — це мініатюрне зображення, яке вбудовується в електронні листи, що надсилаються у форматі HTML, щоб уможливити реєстрацію у файлі журналу та його аналіз. Завдяки цьому можна провести статистичне оцінювання успішності або неуспішності онлайн-маркетингових кампаній. На підставі вбудованого лічильного пікселя cori Tech GmbH може розпізнати, чи та коли електронний лист було відкрито суб’єктом даних і які посилання, що містяться в листі, було відкрито суб’єктом даних.
Такі персональні дані, зібрані через лічильні пікселі, що містяться в розсилках, зберігаються та аналізуються контролером, відповідальним за обробку, щоб оптимізувати надсилання розсилки та ще краще адаптувати вміст майбутніх розсилок до інтересів суб’єкта даних. Ці персональні дані не передаються третім сторонам. Суб’єкти даних мають право будь-коли відкликати відповідну окрему заяву про згоду, надану за процедурою подвійного підтвердження. Після відкликання ці персональні дані видаляються контролером, відповідальним за обробку. Відмову від отримання розсилки cori Tech GmbH автоматично тлумачить як відкликання.
8. Можливість зв’язку через наші Послуги
Послуги cori Tech GmbH (вебсайт і мобільні застосунки) на підставі законодавчих приписів містять відомості, які уможливлюють швидкий електронний контакт із нашою компанією та безпосередню комунікацію з нами, що також охоплює загальну адресу так званої електронної пошти (адресу email). Якщо суб’єкт даних звертається до контролера, відповідального за обробку, електронною поштою, через контактну форму або через мобільні застосунки, передані суб’єктом даних персональні дані зберігаються автоматично. Такі персональні дані, передані на добровільній основі суб’єктом даних контролеру, відповідальному за обробку, зберігаються для цілей опрацювання звернення або зв’язку із суб’єктом даних. Передавання цих персональних даних третім сторонам не здійснюється.
9. Підписка на коментарі в блозі
На коментарі, залишені у блозі в Послугах cori Tech GmbH (вебсайт і мобільні застосунки), загалом можуть підписуватися треті сторони. Зокрема, існує можливість, що коментатор підпишеться на коментарі, які слідують за його коментарем до певного допису в блозі.
Якщо суб’єкт даних обирає можливість підписатися на коментарі, контролер, відповідальний за обробку, надсилає автоматичний лист-підтвердження, щоб за процедурою подвійного підтвердження перевірити, чи справді власник зазначеної адреси електронної пошти обрав цю можливість. Підписку на коментарі може бути будь-коли припинено.
10. Планове видалення та блокування персональних даних
Контролер, відповідальний за обробку, обробляє та зберігає персональні дані суб’єкта даних лише протягом періоду, необхідного для досягнення мети зберігання, або якщо це передбачено європейським законодавцем чи іншим законодавцем у законах або приписах, яким підпорядковується контролер, відповідальний за обробку.
Якщо мета зберігання відпадає або спливає строк зберігання, приписаний європейським законодавцем чи іншим компетентним законодавцем, персональні дані планово блокуються або видаляються відповідно до законодавчих приписів.
11. Права суб’єкта даних
a) Право на підтвердження
Кожен суб’єкт даних має надане європейським законодавцем право вимагати від контролера, відповідального за обробку, підтвердження того, чи обробляються персональні дані, що його стосуються. Якщо суб’єкт даних бажає скористатися цим правом на підтвердження, він може будь-коли звернутися для цього до працівника контролера, відповідального за обробку.
b) Право на доступ
Кожен суб’єкт даних, якого стосується обробка персональних даних, має надане європейським законодавцем право будь-коли безоплатно отримати від контролера, відповідального за обробку, інформацію про збережені щодо його особи персональні дані та копію цієї інформації. Крім того, європейський законодавець надав суб’єкту даних право на отримання такої інформації:
Крім того, суб’єкт даних має право на отримання інформації про те, чи передавалися персональні дані до третьої країни або міжнародної організації. Якщо це так, суб’єкт даних, до того ж, має право отримати інформацію про належні гарантії у зв’язку з таким передаванням.
Якщо суб’єкт даних бажає скористатися цим правом на доступ, він може будь-коли звернутися для цього до працівника контролера, відповідального за обробку.
c) Право на виправлення
Кожен суб’єкт даних, якого стосується обробка персональних даних, має надане європейським законодавцем право вимагати невідкладного виправлення неточних персональних даних, що його стосуються. Крім того, суб’єкт даних має право, з урахуванням цілей обробки, вимагати доповнення неповних персональних даних, зокрема шляхом надання додаткової заяви.
Якщо суб’єкт даних бажає скористатися цим правом на виправлення, він може будь-коли звернутися для цього до працівника контролера, відповідального за обробку.
d) Право на видалення (право бути забутим)
Кожен суб’єкт даних, якого стосується обробка персональних даних, має надане європейським законодавцем право вимагати від контролера невідкладного видалення персональних даних, що його стосуються, якщо наявна одна з таких підстав і якщо обробка не є необхідною:
Якщо наявна одна із зазначених вище підстав і суб’єкт даних бажає ініціювати видалення персональних даних, збережених у cori Tech GmbH, він може будь-коли звернутися для цього до працівника контролера, відповідального за обробку. Працівник cori Tech GmbH забезпечить невідкладне виконання вимоги про видалення.
Якщо персональні дані було оприлюднено cori Tech GmbH і наша компанія як контролер згідно зі ст. 17 (1) GDPR зобов’язана видалити персональні дані, cori Tech GmbH, з урахуванням доступної технології та витрат на впровадження, вживає належних заходів, зокрема технічного характеру, щоб поінформувати інших контролерів, які обробляють оприлюднені персональні дані, про те, що суб’єкт даних вимагав від цих інших контролерів видалення всіх посилань на ці персональні дані або копій чи реплікацій цих персональних даних, якщо обробка не є необхідною. Працівник cori Tech GmbH вживе необхідних заходів у кожному окремому випадку.
e) Право на обмеження обробки
Кожен суб’єкт даних, якого стосується обробка персональних даних, має надане європейським законодавцем право вимагати від контролера обмеження обробки, якщо наявна одна з таких умов:
Якщо наявна одна із зазначених вище умов і суб’єкт даних бажає вимагати обмеження обробки персональних даних, збережених у cori Tech GmbH, він може будь-коли звернутися для цього до працівника контролера, відповідального за обробку. Працівник cori Tech GmbH забезпечить обмеження обробки.
f) Право на перенесення даних
Кожен суб’єкт даних, якого стосується обробка персональних даних, має надане європейським законодавцем право отримати персональні дані, що його стосуються та які було надано контролеру суб’єктом даних, у структурованому, широковживаному та машинозчитуваному форматі. Він також має право передати ці дані іншому контролеру без перешкод з боку контролера, якому було надано персональні дані, за умови, що обробка ґрунтується на згоді згідно зі ст. 6 (1)(a) GDPR або ст. 9 (2)(a) GDPR чи на договорі згідно зі ст. 6 (1)(b) GDPR і обробка здійснюється за допомогою автоматизованих засобів, якщо обробка не є необхідною для виконання завдання, що здійснюється в суспільних інтересах або в порядку виконання офіційних повноважень, покладених на контролера.
Крім того, здійснюючи своє право на перенесення даних згідно зі ст. 20 (1) GDPR, суб’єкт даних має право домогтися, щоб персональні дані було передано безпосередньо від одного контролера іншому контролеру, наскільки це технічно можливо і якщо це не порушує прав і свобод інших осіб.
Для реалізації права на перенесення даних суб’єкт даних може будь-коли звернутися до працівника cori Tech GmbH.
g) Право на заперечення
Кожен суб’єкт даних, якого стосується обробка персональних даних, має надане європейським законодавцем право будь-коли з підстав, що випливають з його особливої ситуації, заперечити проти обробки персональних даних, що його стосуються, яка здійснюється на підставі ст. 6 (1)(e) або (f) GDPR. Це стосується також профілювання, що ґрунтується на цих положеннях.
У разі заперечення cori Tech GmbH більше не обробляє персональні дані, окрім випадків, коли ми можемо довести наявність переконливих законних підстав для обробки, які переважають над інтересами, правами і свободами суб’єкта даних, або коли обробка слугує встановленню, здійсненню чи захисту правових вимог.
Якщо cori Tech GmbH обробляє персональні дані для цілей прямого маркетингу, суб’єкт даних має право будь-коли заперечити проти обробки персональних даних для цілей такої реклами. Це стосується також профілювання, наскільки воно пов’язане з таким прямим маркетингом. Якщо суб’єкт даних заперечує перед cori Tech GmbH проти обробки для цілей прямого маркетингу, cori Tech GmbH більше не обробляє персональні дані для цих цілей.
Крім того, суб’єкт даних має право з підстав, що випливають з його особливої ситуації, заперечити проти обробки персональних даних, що його стосуються, яка здійснюється в cori Tech GmbH для наукових чи історичних дослідницьких цілей або для статистичних цілей згідно зі ст. 89 (1) GDPR, окрім випадків, коли така обробка є необхідною для виконання завдання, що здійснюється в суспільних інтересах.
Для здійснення права на заперечення суб’єкт даних може звернутися безпосередньо до будь-якого працівника cori Tech GmbH або до іншого працівника. Суб’єкт даних також вільний, у зв’язку з користуванням послугами інформаційного суспільства та незважаючи на Директиву 2002/58/ЄС, здійснювати своє право на заперечення за допомогою автоматизованих засобів із використанням технічних специфікацій.
h) Автоматизоване ухвалення рішень в окремому випадку, зокрема профілювання
Кожен суб’єкт даних, якого стосується обробка персональних даних, має надане європейським законодавцем право не бути об’єктом рішення, що ґрунтується виключно на автоматизованій обробці, зокрема на профілюванні, і яке породжує щодо нього правові наслідки або подібним чином суттєво на нього впливає, якщо таке рішення (1) не є необхідним для укладення чи виконання договору між суб’єктом даних і контролером, або (2) не дозволене правовими приписами Союзу чи держав-членів, яким підпорядковується контролер, і ці правові приписи містять належні заходи для захисту прав і свобод, а також законних інтересів суб’єкта даних, або (3) не здійснюється за прямою згодою суб’єкта даних.
Якщо рішення (1) є необхідним для укладення чи виконання договору між суб’єктом даних і контролером або (2) ухвалюється за прямою згодою суб’єкта даних, cori Tech GmbH вживає належних заходів для захисту прав і свобод, а також законних інтересів суб’єкта даних, до яких належить щонайменше право домогтися втручання людини з боку контролера, право висловити власну позицію та право оскаржити рішення.
Якщо суб’єкт даних бажає реалізувати права щодо автоматизованих рішень, він може будь-коли звернутися для цього до працівника контролера, відповідального за обробку.
i) Право на відкликання згоди щодо захисту даних
Кожен суб’єкт даних, якого стосується обробка персональних даних, має надане європейським законодавцем право будь-коли відкликати згоду на обробку персональних даних.
Якщо суб’єкт даних бажає реалізувати своє право на відкликання згоди, він може будь-коли звернутися для цього до працівника контролера, відповідального за обробку.
12. Вебаналітика за допомогою OpenPanel (самостійно розміщений)
На нашому вебсайті ми використовуємо сервіс вебаналітики OpenPanel. OpenPanel — це програмне забезпечення з відкритим кодом, яке ми повністю самостійно розміщуємо на власних серверах у Європейському Союзі. Жодного з’єднання із зовнішнім постачальником аналітики не існує, і жодні аналітичні дані не передаються третім сторонам.
Вимірювання охоплення здійснюється без файлів cookie та без розміщення ідентифікаторів на Вашому пристрої. Збираються, зокрема, відкриті сторінки, джерело відвідування (вебсайт-джерело переходу, параметри кампанії), технічна інформація, як-от браузер і операційна система, а також похідний з неї приблизний регіон. IP-адреса не використовується для ідентифікації окремих осіб.
Правова підстава: ст. 6 (1)(f) GDPR (законний інтерес у вимірюванні охоплення та вдосконаленні нашої пропозиції). Оскільки для цього жодна інформація не зберігається на Вашому пристрої та не зчитується з нього, згода згідно з § 25 TDDDG (німецький закон про захист даних у сфері цифрових послуг) не потрібна.
Прив’язка до облікового запису лише за згодою: Якщо Ви надали згоду через наш банер cookie, ми після реєстрації або входу пов’язуємо вебаналітику з Вашим обліковим записом, щоб розуміти використання наших Послуг на різних пристроях. Правовою підставою для цього є ст. 6 (1)(a) GDPR (згода). Ви можете будь-коли відкликати цю згоду через налаштування cookie у нижньому колонтитулі. У разі видалення Вашого облікового запису відповідний аналітичний профіль також видаляється.
13. Meta Pixel і Conversions API
На нашому вебсайті ми використовуємо Meta Pixel (раніше Facebook Pixel) — сервіс компанії Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland (далі — «Meta»). Meta Pixel завантажується виключно після Вашої прямої згоди, наданої через наш банер cookie.
Мета обробки: Meta Pixel слугує для аналізу ефективності наших рекламних оголошень на платформах Meta (Facebook, Instagram), а також для формування цільових аудиторій для рекламних оголошень (так званий «ремаркетинг»). За допомогою Meta Pixel ми можемо простежити, які дії виконують користувачі на нашому вебсайті після кліку на рекламне оголошення.
Дані, що обробляються: За активованого Meta Pixel обробляються такі дані:
- Перегляди сторінок та взаємодії на нашому вебсайті
- Технічна інформація (тип браузера, операційна система, роздільна здатність екрана)
- IP-адреса (скорочена)
- Файли cookie Meta (_fbp, _fbc)
Conversions API: На додачу до Meta Pixel ми використовуємо Meta Conversions API, щоб передавати Meta на боці сервера окремі конверсійні події (реєстрація, початок пробного періоду, оформлення підписки). При цьому передаються адреса електронної пошти (хешована перед передаванням за алгоритмом SHA-256), а також, за наявності, IP-адреса, інформація про браузер та ідентифікатори Meta _fbc і _fbp. Conversions API застосовується лише щодо користувачів, які попередньо надали свою згоду через банер cookie. У разі відкликання згоди подальші події не передаються.
Передавання даних до третіх країн: Зібрані дані передаються компанії Meta Platforms, Inc. у США. Передавання здійснюється на підставі стандартних договірних положень ЄС згідно зі ст. 46 (2)(c) GDPR.
Правова підстава: ст. 6 (1)(a) GDPR (згода). Ви можете будь-коли відкликати свою згоду через «Налаштування cookie» у нижньому колонтитулі нашого вебсайту. У разі відкликання Meta Pixel більше не завантажується і жодні подальші дані не передаються Meta.
Додаткову інформацію про захист даних у Meta Ви знайдете за посиланням: https://www.facebook.com/privacy/policy/
13a. Відстеження конверсій Google Ads
На нашому вебсайті ми використовуємо відстеження конверсій Google Ads — сервіс компанії Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (далі — «Google»). Тег Google завантажується виключно після Вашої прямої згоди, наданої через наш банер cookie. При цьому ми використовуємо Google Consent Mode: без згоди жодні дані не передаються Google.
Мета обробки: Відстеження конверсій слугує для вимірювання того, чи виконують користувачі певну дію (наприклад, реєстрацію) після кліку на одне з наших рекламних оголошень Google. Так ми можемо оцінювати ефективність наших оголошень. Ми не здійснюємо особистої ідентифікації користувачів.
Дані, що обробляються: За наданої згоди Google встановлює файли cookie на Вашому пристрої та обробляє, зокрема, ідентифікатор кліку (gclid), IP-адресу та інформацію про браузер. Крім того, за Вашою згодою ми передаємо збережені ідентифікатори кліків разом із конверсійними подіями (наприклад, початком пробного періоду або оформленням підписки) Google на боці сервера, щоб віднести конверсії до рекламних оголошень.
Передавання даних до третіх країн: Зібрані дані можуть передаватися компанії Google LLC у США. Передавання здійснюється на підставі стандартних договірних положень ЄС згідно зі ст. 46 (2)(c) GDPR.
Правова підстава: ст. 6 (1)(a) GDPR (згода). Ви можете будь-коли відкликати свою згоду через «Налаштування cookie» у нижньому колонтитулі нашого вебсайту. У разі відкликання тег Google деактивується і жодні подальші дані не передаються Google.
Додаткову інформацію про захист даних у Google Ви знайдете за посиланням: https://policies.google.com/privacy
14. Посилання на Instagram
На нашому вебсайті та в наших мобільних застосунках розміщено посилання на наш профіль в Instagram. Instagram — це сервіс компанії Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Ireland.
Ми не використовуємо плагінів Instagram, вбудованих стрічок, кнопок «подобається» чи інших технологій відстеження від Instagram. Натомість ми застосовуємо виключно статичні HTML-посилання (гіперпосилання), які перенаправляють Вас до нашого профілю в Instagram.
Передавання даних до Meta/Instagram відбувається лише тоді, коли Ви активно натискаєте на посилання чи піктограму Instagram і тим самим відкриваєте вебсайт або застосунок Instagram. За простого відвідування нашого вебсайту чи застосунку без кліку на посилання Instagram жодні дані до Instagram не передаються.
Щойно Ви натиснете на посилання і будете перенаправлені до Instagram, на Вас поширюються положення про захист даних Instagram чи Meta. Додаткову інформацію Ви знайдете за адресами https://help.instagram.com/155833707900388 та https://www.instagram.com/about/legal/privacy/.
15. Посилання на LinkedIn
На нашому вебсайті та в наших мобільних застосунках розміщено посилання на наш профіль у LinkedIn. LinkedIn — це соціальна мережа на основі інтернету компанії LinkedIn Ireland Unlimited Company, Wilton Plaza, Wilton Place, Dublin 2, Ireland.
Ми не використовуємо плагінів LinkedIn, вбудованих стрічок, кнопок «поділитися» чи інших технологій відстеження від LinkedIn. Натомість ми застосовуємо виключно статичні HTML-посилання (гіперпосилання), які перенаправляють Вас до нашого профілю в LinkedIn.
Передавання даних до LinkedIn відбувається лише тоді, коли Ви активно натискаєте на посилання чи піктограму LinkedIn і тим самим відкриваєте вебсайт або застосунок LinkedIn. За простого відвідування нашого вебсайту чи застосунку без кліку на посилання LinkedIn жодні дані до LinkedIn не передаються.
Щойно Ви натиснете на посилання і будете перенаправлені до LinkedIn, на Вас поширюються положення про захист даних LinkedIn. Додаткову інформацію Ви знайдете за адресою https://www.linkedin.com/legal/privacy-policy.
16. Посилання на WhatsApp
На нашому вебсайті та в наших мобільних застосунках розміщено посилання для зв’язку з нами через WhatsApp. WhatsApp — це месенджер компанії WhatsApp Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Ireland (компанія групи Meta Platforms).
Ми не використовуємо плагінів WhatsApp, вбудованих чатів чи інших технологій відстеження від WhatsApp. Натомість ми застосовуємо виключно статичні HTML-посилання, які перенаправляють Вас безпосередньо до чату з нами у WhatsApp.
Передавання даних до WhatsApp чи Meta відбувається лише тоді, коли Ви активно натискаєте на посилання чи піктограму WhatsApp і тим самим відкриваєте WhatsApp (вебверсію або застосунок). За простого відвідування нашого вебсайту чи застосунку без кліку на посилання WhatsApp жодні дані до WhatsApp не передаються.
Щойно Ви натиснете на посилання і відкриєте WhatsApp, на Вас поширюються положення про захист даних WhatsApp чи Meta. Додаткову інформацію Ви знайдете за адресою https://www.whatsapp.com/legal/privacy-policy.
17. Спосіб оплати: положення про захист даних щодо Stripe як способу оплати
Контролер, відповідальний за обробку, інтегрував у свої Послуги (вебсайт і мобільні застосунки) компоненти Stripe. Stripe — це онлайновий платіжний сервіс, який уможливлює безпечне здійснення платежів кредитними картками, дебетовими картками та іншими електронними способами оплати. Stripe пропонує комплексну платіжну інфраструктуру із захистом від шахрайства та безпечною обробкою даних.
Операційною компанією Stripe є Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, USA. За європейський простір відповідає Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland.
Якщо суб’єкт даних під час оформлення замовлення в наших Послугах обирає Stripe як спосіб оплати, дані суб’єкта даних автоматично передаються Stripe. Обираючи цей спосіб оплати, суб’єкт даних надає згоду на передавання персональних даних, необхідне для здійснення платежу.
Персональними даними, що передаються Stripe, зазвичай є ім’я, прізвище, адреса, адреса електронної пошти, IP-адреса, а також інші дані, необхідні для здійснення платежу. Для виконання договору купівлі-продажу необхідними є також ті персональні дані, які пов’язані з відповідним замовленням. Зокрема, може відбуватися обмін платіжною інформацією, як-от номером кредитної картки, строком дії та кодом CVC (вони передаються безпосередньо Stripe і не зберігаються на наших серверах), кількістю товарів, артикулом, даними про товари та послуги, цінами й податковими зборами.
Метою передавання даних є, зокрема, перевірка особи, адміністрування платежів і запобігання шахрайству. Контролер, відповідальний за обробку, передає Stripe персональні дані, зокрема тоді, коли для передавання наявний законний інтерес. Stripe використовує передові алгоритми та машинне навчання, щоб виявляти та запобігати шахрайським транзакціям.
Stripe передає персональні дані також пов’язаним компаніям і постачальникам послуг, наскільки це необхідно для виконання договірних зобов’язань або якщо дані мають оброблятися за дорученням. Stripe співпрацює з фінансовими установами та картковими мережами для обробки платежів.
Суб’єкт даних має можливість будь-коли відкликати перед контролером, відповідальним за обробку, згоду на поводження з персональними даними. Відкликання не впливає на персональні дані, які обов’язково мають бути оброблені, використані або передані для здійснення платежу (відповідно до договору).
Чинні положення про захист даних Stripe доступні за адресами https://stripe.com/de/privacy та https://stripe.com/de/legal. Додаткову інформацію про захист даних у Stripe можна знайти за адресою https://stripe.com/de/guides/general-data-protection-regulation.
17a. cori Tickets — продаж квитків і заходи
Через cori Tickets (tickets.cori.music) самостійні організатори продають квитки на власні заходи. Якщо Ви купуєте квиток, договір щодо квитка укладається з організатором, а не з cori. Стосовно Ваших персональних даних cori та організатор є кожен самостійним контролером у розумінні ст. 4 (7) GDPR: cori — щодо роботи магазину, здійснення платежів, а також видачі квитків і рахунків; організатор — щодо допуску на захід і щодо власного використання даних учасників.
Під час замовлення ми обробляємо: Вашу адресу електронної пошти; імена власників квитків, якщо організатор їх збирає; ім’я та адресу отримувача рахунку, які нам передає наш платіжний постачальник Stripe для рахунку; обрані Вами квитки, місця, цінові категорії та можливе право на знижку; суму замовлення, можливий промокод і статус оплати; а також час, коли Ваш квиток скановано на вході під час заходу. Правовою підставою є ст. 6 (1)(b) GDPR (виконання договору щодо квитка та пов’язаного з ним нашого платформного договору), а щодо законодавчо визначеного зберігання рахунків — ст. 6 (1)(c) GDPR.
Організатор як отримувач. Щоб організатор міг провести свій захід, ми надаємо організатору та членам його команди заходу таке: адресу електронної пошти покупця, імена власників квитків, коди квитків, місця та цінові категорії, позначку про знижку, час придбання та час входу, зокрема у вигляді завантажуваного списку учасників. Так само йому доступний рахунок, що містить ім’я та адресу отримувача рахунку. Організатор є самостійним контролером щодо цих даних і сам відповідає за їх правомірне використання, зокрема за будь-яку рекламу; будь ласка, ознайомтеся з власними повідомленнями організатора про захист даних.
Оплата (Stripe Connect). Платежі в cori Tickets здійснюються Stripe через власний рахунок організатора у Stripe (Stripe Connect, прямі платежі): організатор є продавцем (merchant of record), а Stripe є самостійним контролером для власних цілей перевірки особи та запобігання шахрайству. Під час оплати у Вашому браузері завантажується Stripe.js, який може встановлювати власні файли cookie для запобігання шахрайству. Розділ 17 застосовується до Stripe відповідно.
Оператори (обробники за дорученням). Для доставки квитків ми залучаємо Amazon Web Services (AWS) як оператора: транзакційні електронні листи — Ваше підтвердження замовлення з прикріпленими PDF-файлами квитків і рахунку, а також посилання «Знайти квитки» — надсилаються через Amazon SES, а PDF-файли квитків, PDF-файли рахунків та експортовані списки учасників зберігаються в Amazon S3, у кожному разі в регіоні ЄС (Франкфурт). PDF-файли квитків і рахунків створюються на наших власних серверах.
Вхід і сканери на вході. Під час заходу квитки скануються, щоб допустити їх власників. Ми фіксуємо час входу, який саме вхід чи який член команди допустив квиток, а також ідентифікатор сканування пристрою, щоб запобігти повторному використанню квитка. Щоб допуск працював і без з’єднання з мережею, застосунок-сканер організатора може завантажити список квитків заходу — зокрема імена власників квитків, якщо їх зібрано — і зберігати його у сховищі браузера пристрою, що сканує, доки не буде змінено захід або видалено дані. Цей список не містить адрес електронної пошти покупців і номерів замовлень.
Строк зберігання. Ми зберігаємо дані замовлень і квитків так довго, як це необхідно для виконання договору, а також для опрацювання повернень коштів, платіжних спорів і звернень до підтримки, а після цього — протягом законодавчо визначених строків зберігання. Рахунки та бухгалтерські дані, що лежать в їхній основі, зберігаються десять років (§ 147 AO, § 14b UStG — німецькі податкові закони) і не можуть бути видалені раніше; у межах цього обмеження вимога про видалення виконується шляхом обмеження подальшої обробки.
Ваші права. Вам належать права, описані в розділі 11 цієї Політики, — зокрема право на доступ, виправлення, видалення та заперечення — щодо cori стосовно обробки, за яку відповідаємо ми, і щодо організатора стосовно обробки, за яку відповідає він. Для цього Вам не потрібен обліковий запис cori; зверніться до нас із зазначенням свого замовлення за адресою, вказаною в розділі 2, і ми також повідомимо Вам, у якого організатора було зроблено Ваше замовлення, щоб Ви могли звернутися до нього безпосередньо.
18. Мобільні застосунки та дозволи
cori Tech GmbH пропонує мобільні застосунки для iOS та Android. Щоб забезпечити функціональність наших застосунків, нам потрібен доступ до певних функцій пристрою. Надання цих дозволів здійснюється Вами добровільно і може бути будь-коли відкликане в налаштуваннях пристрою.
18.1 Доступ до мікрофона
Нашому застосунку потрібен доступ до мікрофона Вашого пристрою, щоб створювати аудіозаписи для хорових репетицій і вправ. Записи використовуються виключно для ініційованих Вами записів. Цей доступ запитується лише за потреби.
Правова підстава: ст. 6 (1)(a) GDPR (згода)
18.2 Доступ до камери
Застосунку потрібен доступ до камери, щоб робити фотографії профілю та ділитися зображеннями нот. Ця функція є необов’язковою і активується лише на Ваш прямий запит.
Правова підстава: ст. 6 (1)(a) GDPR (згода)
18.3 Доступ до фотобібліотеки
Щоб обирати фотографії профілю та зображення нот із Вашої фотобібліотеки, застосунку потрібен відповідний доступ. Цей доступ запитується лише за потреби.
Правова підстава: ст. 6 (1)(a) GDPR (згода)
18.4 Доступ до сховища
Застосунку потрібен доступ до сховища пристрою, щоб імпортувати файли MP3 і MIDI, які Ви бажаєте використовувати на своїх хорових репетиціях. Цей доступ запитується лише за потреби.
Правова підстава: ст. 6 (1)(a) GDPR (згода)
18.5 Push-сповіщення
За Вашої згоди ми можемо надсилати Вам push-сповіщення, щоб інформувати Вас про хорову діяльність, нові повідомлення або важливі оновлення. Ви можете будь-коли вимкнути push-сповіщення в налаштуваннях пристрою.
Правова підстава: ст. 6 (1)(a) GDPR (згода)
19. Аудіозаписи та їх обробка
19.1 Локальні записи
У застосунку Ви можете створювати локальні записи, які зберігаються виключно на Вашому пристрої. Ці записи аналізуються локально на Вашому пристрої для розпізнавання висоти тону. Результати аналізу показуються лише Вам.
Обробка: виключно локально на Вашому пристрої
Зберігання: лише на Вашому пристрої, не на наших серверах
Видалення: Ви можете будь-коли видалити їх у застосунку
Правова підстава: ст. 6 (1)(b) GDPR (виконання договору)
19.2 Пісні, якими поділилися з хором
Якщо Ви бажаєте поділитися піснею зі своїм хором, Ви можете створювати записи, якими діляться з іншими учасниками хору:
Локальна обробка:
Розпізнавання висоти тону безпосередньо на Вашому пристрої
Серверна обробка:
- За бажанням записи можуть оброблятися на наших серверах для розширеного аналізу тексту пісні
- Обробка здійснюється лише після Вашого прямого підтвердження
- Результати аналізу стають доступними Вам та учасникам Вашого хору
Доступ до спільних пісень:
- Усі учасники хору можуть отримати доступ до спільних пісень
- Пісні, позначені як приватні, можуть переглядати лише менеджери хору
- Приватні записи окремих учасників завжди залишаються локальними і не стають спільними
Строк зберігання: Записи зберігаються, доки Ви їх не видалите або не закриєте свій обліковий запис.
Правова підстава: ст. 6 (1)(b) GDPR (виконання договору)
19.3 Імпорт аудіо- та MIDI-файлів
Ви можете імпортувати до застосунку файли MP3 і MIDI. Ці файли зберігаються на наших серверах, якщо Ви ділитеся ними зі своїм хором.
Правова підстава: ст. 6 (1)(b) GDPR (виконання договору)
20. Синхронізація даних між пристроями
Наведені далі дані синхронізуються між Вашими пристроями та зберігаються на наших серверах:
- Дані профілю (електронна пошта, ім’я, дата народження)
- Знеособлена статистика вправ
- Пісні та записи, якими поділилися з хором
- Членство в хорах та інформація про хори
Синхронізація здійснюється у зашифрованому вигляді через захищені з’єднання. Локальні записи вправ не синхронізуються і залишаються виключно на пристрої, на якому їх було створено.
Правова підстава: ст. 6 (1)(b) GDPR (виконання договору)
21. Хорові функції та обмін даними
21.1 Хори та членство
Якщо Ви приєднуєтеся до хору або створюєте хор, з іншими учасниками хору стають спільними такі дані:
- Ваше ім’я у профілі
- Ваше фото профілю (за наявності)
- Знеособлена статистика вправ
- Пісні та записи, якими Ви поділилися (якщо їх не позначено як приватні)
Ізоляція даних між хорами: Дані не стають спільними між різними хорами. Кожен хор становить окремий простір даних.
Правова підстава: ст. 6 (1)(b) GDPR (виконання договору)
21.2 Права менеджерів хору
Менеджери хору можуть:
- Створювати пісні та додавати до них записи чи імпортовані треки
- Отримувати доступ до пісень, позначених як приватні
- Керувати учасниками хору
Менеджери хору не можуть отримати доступ до приватних локальних записів вправ окремих учасників.
Правова підстава: ст. 6 (1)(b) GDPR (виконання договору)
22. 6K UNITED! — використання дітьми та підлітками
У межах партнерства з 6K UNITED! music education & production GmbH, Triglawstr. 33, 12589 Berlin (далі — «6K UNITED!») ми пропонуємо всередині нашого застосунку закритий розділ для школярок і школярів, які беруть участь у музично-освітній програмі 6K UNITED!. Доступ здійснюється за спільним кодом доступу (майстер-кодом), який надає вчитель або керівник хору.
22.1 Особлива увага до захисту неповнолітніх
Оскільки розділ 6K UNITED! використовується дітьми та підлітками, ми обмежили обробку даних до абсолютного мінімуму і дотримуємося, зокрема, вимог ст. 8 GDPR (умови застосування згоди дитини у зв’язку з послугами інформаційного суспільства), а також принципу мінімізації даних (ст. 5 (1)(c) GDPR).
22.2 Характер доступу та зібрані дані
Доступ до розділу 6K UNITED! здійснюється анонімно за спільним кодом доступу. Індивідуальний обліковий запис із адресою електронної пошти не створюється. Під час використання збираються виключно такі дані:
- Самостійно обране відображуване ім’я (ім’я або прізвисько)
- Уподобання щодо партії (напр., ліворуч/праворуч)
- Анонімна статистика використання (напр., серії вправ)
Жодні адреси електронної пошти, дати народження, номери телефонів чи інші ідентифікаційні персональні дані не збираються.
22.3 Вміст YouTube
У розділі 6K UNITED! відео з YouTube вбудовуються через офіційні механізми вбудовування YouTube (YouTube IFrame API). Під час відтворення відео дані передаються компанії Google Ireland Limited чи Google LLC, США, зокрема:
- IP-адреса пристрою
- Інформація про пристрій (операційна система, браузер чи версія застосунку)
- Інформація про відтворюване відео
Вбудовування здійснюється через офіційні механізми вбудовування YouTube. При цьому Google може збирати технічні дані (IP-адресу, інформацію про пристрій) з пристрою користувача. Додаткову інформацію про захист даних у YouTube Ви знайдете за посиланням: https://policies.google.com/privacy
Правова підстава: ст. 6 (1)(f) GDPR (законний інтерес у наданні навчального вмісту, дозволеного 6K UNITED!).
22.4 Правова підстава обробки даних у розділі 6K
Обробка даних у розділі 6K UNITED! здійснюється на таких правових підставах:
- ст. 6 (1)(b) GDPR (виконання договору): обробка є необхідною для надання доступу до навчального розділу 6K.
- ст. 6 (1)(f) GDPR (законний інтерес): мінімальна обробка даних слугує законному інтересу в наданні працездатного та придатного для дітей цифрового навчального середовища.
Доступ до розділу 6K UNITED! надається за посередництва школи-учасниці чи керівництва хору, які в межах своєї педагогічної відповідальності узгоджують використання цифрових навчальних засобів із законними представниками. Індивідуальна згода законних представників перед cori не є необхідною з огляду на анонімне використання та мінімальний обсяг збирання даних.
22.5 Строк зберігання та видалення
Дані, зібрані в розділі 6K UNITED!, зберігаються протягом відповідного сезону 6K. Після закінчення сезону дані видаляються, якщо не існує законодавчих обов’язків щодо зберігання. Дострокове видалення може бути будь-коли ініційоване відповідальним учителем або керівництвом хору.
22.6 Обробка за дорученням
Щодо обробки персональних даних, яка здійснюється в межах партнерства з 6K UNITED!, між cori та 6K UNITED! укладено окрему угоду про обробку даних за дорученням згідно зі ст. 28 GDPR.
23. Сервіси Firebase (Google Analytics 4 для мобільних застосунків)
23.1 Firebase Analytics / Google Analytics 4
Ми використовуємо Firebase Analytics як частину Google Analytics 4 — аналітичного сервісу компанії Google Ireland Limited, щоб розуміти та вдосконалювати використання наших мобільних застосунків. Google Analytics 4 використовує технологію Firebase як основу для збирання даних у мобільних застосунках.
Зібрані дані:
- Інформація про пристрій (модель пристрою, версія операційної системи, унікальні ідентифікатори пристрою)
- Дані про використання застосунку (перегляди екранів, відкриття застосунку, статистика використання)
- Загальні дані про місцеперебування (країна, місто на основі IP-адреси)
Firebase Analytics використовує псевдонімізовану систему ідентифікації користувачів. Анонімізація IP-адрес увімкнена за замовчуванням. Дані зберігаються на серверах Google, які можуть розташовуватися також у США.
Політика конфіденційності: https://policies.google.com/privacy
Правова підстава: ст. 6 (1)(f) GDPR (законний інтерес в аналізі та оптимізації нашого застосунку для покращення досвіду користувачів)
23.2 Firebase Crashlytics
Ми використовуємо Firebase Crashlytics для реєстрації збоїв застосунку та технічних помилок, щоб підвищити стабільність нашого застосунку.
Дані, що збираються під час збою:
- Інформація про пристрій та версія операційної системи
- Позначка часу збою
- Стеки викликів та журнали помилок
- Знеособлений ідентифікатор встановлення
Дані збираються у псевдонімізованому вигляді і не можуть бути безпосередньо віднесені до Вашої особи.
Правова підстава: ст. 6 (1)(f) GDPR (законний інтерес у наданні стабільного застосунку)
23.3 Firebase Cloud Messaging (push-сповіщення)
Ми використовуємо Firebase Cloud Messaging (FCM) для надсилання push-сповіщень.
Зібрані дані:
- Токен пристрою (для ідентифікації Вашого пристрою при надсиланні сповіщень)
- Статистика доставки
Ви можете будь-коли вимкнути push-сповіщення в налаштуваннях пристрою.
Правова підстава: ст. 6 (1)(a) GDPR (згода, яку Ви надаєте під час першого використання застосунку)
24. Інформація про пристрій
Наші мобільні застосунки автоматично збирають таку інформацію про пристрій:
- Тип і модель пристрою
- Операційна система та її версія
- Версія застосунку
- Унікальні ідентифікатори пристрою (Advertising ID, Installation ID)
- Мовні налаштування
- Часовий пояс
Ця інформація використовується для забезпечення сумісності застосунку, діагностики технічних проблем та оптимізації продуктивності застосунку.
Правова підстава: ст. 6 (1)(f) GDPR (законний інтерес у наданні працездатного застосунку)
25. Постачальники магазинів застосунків
Наші застосунки доступні через Apple App Store і Google Play Store. Постачальники цих магазинів збирають під час завантаження та оновлень власні дані:
Apple App Store:
- Apple Inc., One Apple Park Way, Cupertino, California, USA
- Політика конфіденційності: https://www.apple.com/legal/privacy/
Google Play Store:
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
- Політика конфіденційності: https://policies.google.com/privacy
Ми не маємо впливу на характер та обсяг даних, які збирають оператори магазинів.
26. Правова підстава обробки
Ст. 6 (1)(a) GDPR слугує нашій компанії правовою підставою для операцій обробки, за яких ми отримуємо згоду на певну мету обробки. Якщо обробка персональних даних є необхідною для виконання договору, стороною якого є суб’єкт даних, як це, наприклад, має місце в операціях обробки, необхідних для постачання товарів або надання іншої послуги чи зустрічного виконання, обробка ґрунтується на ст. 6 (1)(b) GDPR. Те саме стосується тих операцій обробки, які є необхідними для здійснення переддоговірних заходів, наприклад у випадках запитів щодо наших продуктів або послуг. Якщо на нашу компанію покладено юридичний обов’язок, через який стає необхідною обробка персональних даних, як, наприклад, для виконання податкових обов’язків, обробка ґрунтується на ст. 6 (1)(c) GDPR. У рідкісних випадках обробка персональних даних може стати необхідною для захисту життєво важливих інтересів суб’єкта даних або іншої фізичної особи. Це мало б місце, наприклад, якби відвідувач нашого підприємства зазнав травми і внаслідок цього його ім’я, вік, дані медичного страхування чи інша життєво важлива інформація мали б бути передані лікарю, лікарні чи іншим третім сторонам. Тоді обробка ґрунтувалася б на ст. 6 (1)(d) GDPR. Зрештою, операції обробки можуть ґрунтуватися на ст. 6 (1)(f) GDPR. На цій правовій підставі ґрунтуються операції обробки, які не охоплюються жодною з вищезазначених правових підстав, якщо обробка є необхідною для забезпечення законного інтересу нашої компанії або третьої сторони, за умови, що інтереси, основоположні права та свободи суб’єкта даних не переважають. Такі операції обробки дозволені нам, зокрема, тому, що вони були особливо згадані європейським законодавцем. Він вважав, що законний інтерес можна припустити, якщо суб’єкт даних є клієнтом контролера (речення 2 пункту 47 преамбули GDPR).
27. Законні інтереси в обробці, які переслідує контролер або третя сторона
Якщо обробка персональних даних ґрунтується на ст. 6 (1)(f) GDPR, нашим законним інтересом є провадження нашої господарської діяльності на благо добробуту всіх наших працівників і наших акціонерів.
28. Строк, протягом якого зберігаються персональні дані
Критерієм для строку зберігання персональних даних є відповідний законодавчо визначений строк зберігання. Після спливу строку відповідні дані планово видаляються, якщо вони більше не є необхідними для виконання договору або для укладення договору.
29. Законодавчі або договірні приписи щодо надання персональних даних; необхідність для укладення договору; обов’язок суб’єкта даних надати персональні дані; можливі наслідки ненадання
Ми повідомляємо Вам, що надання персональних даних частково є законодавчо приписаним (напр., податковими приписами) або може випливати з договірних положень (напр., відомості про сторону договору). Іноді для укладення договору може бути необхідним, щоб суб’єкт даних надав нам персональні дані, які згодом мають бути оброблені нами. Суб’єкт даних, наприклад, зобов’язаний надати нам персональні дані, якщо наша компанія укладає з ним договір. Ненадання персональних даних мало б наслідком те, що договір із суб’єктом даних не міг би бути укладений. Перед наданням персональних даних суб’єкт даних має звернутися до одного з наших працівників. Наш працівник роз’яснює суб’єкту даних у кожному окремому випадку, чи є надання персональних даних законодавчо або договірно приписаним чи необхідним для укладення договору, чи існує обов’язок надати персональні дані та які наслідки мало б ненадання персональних даних.
30. Наявність автоматизованого ухвалення рішень
Як відповідальна компанія ми не застосовуємо автоматизованого ухвалення рішень або профілювання.