ПОЛИТИКА ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ SPECTRUM CLUB
Статус документа: черновик для внутреннего пользования. Документ подготовлен как рабочая основа и не является финальной юридической редакцией. Перед публикацией на сайте текст должен быть проверен и утверждён юристом, специализирующимся на праве ЕС в сфере защиты данных (GDPR), с учётом юрисдикции регистрации оператора и особенностей обработки данных о здоровье. Места, требующие юридического заполнения, отмечены как [УТОЧНИТЬ С ЮРИСТОМ].
ОБЩИЕ ПОЛОЖЕНИЯ
Настоящая Политика описывает, какие персональные данные собирает и обрабатывает платформа Spectrum Club (далее — «Платформа», «мы»), с какой целью, на каком правовом основании, кто имеет к ним доступ, как долго они хранятся и какими правами располагает пользователь в отношении своих данных.
Обработка персональных данных осуществляется в соответствии с Регламентом (ЕС) 2016/679 (General Data Protection Regulation, GDPR) и применимым национальным законодательством страны регистрации оператора.
ОПЕРАТОР ПЕРСОНАЛЬНЫХ ДАННЫХ
Оператором персональных данных является: [УТОЧНИТЬ С ЮРИСТОМ: полное наименование юридического лица, юридический адрес, регистрационный номер].
Контакт по вопросам защиты персональных данных: [УТОЧНИТЬ С ЮРИСТОМ: email/адрес ответственного лица или DPO].
КАКИЕ ДАННЫЕ МЫ СОБИРАЕМ
Данные аккаунта: адрес электронной почты; пароль (хранится в виде хэша, в открытом виде не сохраняется).
Данные профиля: имя; дата рождения (используется в том числе для подтверждения возраста 18+); геолокация/город; владение языками; намерения использования платформы (дружба, работа, отношения — по выбору пользователя); тексты о себе, которые пользователь добавляет самостоятельно.
Данные проверки статуса: файлы, подтверждающие статус в аутистическом спектре (заключение, справка или иная форма от клинического специалиста), либо заявка на прохождение диагностики.
Данные коммуникации: сообщения в личных чатах; сообщения и публикации в разделах сообщества; жалобы, поданные пользователем или на пользователя; записи в журнале модерации, связанные с рассмотрением жалоб и решениями по аккаунту.
ОСОБЫЕ КАТЕГОРИИ ДАННЫХ (СТАТЬЯ 9 GDPR)
Самоописание принадлежности к аутистическому спектру, а также медицинские документы (заключения, справки, материалы диагностики), относятся к специальным категориям персональных данных — данным о здоровье.
В связи с этим: обработка таких данных требует отдельного явного согласия пользователя, запрашиваемого отдельным шагом на этапе регистрации (онбординга), а не в составе общего согласия с офертой или политикой; доступ к загруженным документам верификации имеет только команда модерации/администрирования, непосредственно рассматривающая заявку; документы верификации не публикуются в открытом профиле и не видны другим пользователям платформы; доступ к этим данным ограничивается принципом необходимого минимума.
ЦЕЛИ И ПРАВОВЫЕ ОСНОВАНИЯ ОБРАБОТКИ
Создание и администрирование аккаунта (email, пароль) — исполнение договора, ст. 6(1)(b). Проверка статуса и допуск на платформу (файлы верификации) — согласие, ст. 6(1)(a), в совокупности со ст. 9(2)(a) для данных о здоровье. Поиск и подбор собеседников (данные профиля) — исполнение договора, ст. 6(1)(b). Работа чатов и сообщества (сообщения) — исполнение договора, ст. 6(1)(b). Обеспечение безопасности, рассмотрение жалоб, модерация (жалобы, журнал модерации, сообщения) — законный интерес оператора, ст. 6(1)(f).
[УТОЧНИТЬ С ЮРИСТОМ: финальная квалификация правовых оснований, формулировки согласий, тексты чекбоксов онбординга]
КТО ИМЕЕТ ДОСТУП К ДАННЫМ
Файлы верификации доступны только команде модерации/администрирования в момент рассмотрения заявки. Данные профиля доступны в объёме, требуемом функциональностью платформы. Контактные данные (email) не отображаются другим пользователям до момента взаимного интереса; после этого пользователь может открыть либо сохранить закрытым доступ к их просмотру. Внутренний доступ сотрудников и подрядчиков ограничивается их должностными задачами.
ПЕРЕДАЧА ДАННЫХ ТРЕТЬИМ ЛИЦАМ
[УТОЧНИТЬ С ЮРИСТОМ: перечень поставщиков услуг — хостинг, инструменты модерации, ИИ-сервисы, платёжные системы при наличии — и правовые основания передачи]
Если передача данных происходит за пределы Европейской экономической зоны, она осуществляется с использованием предусмотренных GDPR механизмов (например, Стандартных договорных условий), что подлежит фиксации после согласования с юристом.
СРОКИ ХРАНЕНИЯ ДАННЫХ
Мы придерживаемся принципа минимизации хранения: данные хранятся не дольше, чем это необходимо для целей, указанных в разделе 5, либо для исполнения требований законодательства.
[УТОЧНИТЬ С ЮРИСТОМ: сроки хранения данных аккаунта, файлов верификации, сообщений, жалоб и журнала модерации после удаления аккаунта, а также сроки хранения бэкапов]
ПРАВА ПОЛЬЗОВАТЕЛЯ
Пользователь имеет право: получить доступ к своим персональным данным (ст. 15); потребовать исправления неточных данных (ст. 16); потребовать удаления данных (ст. 17); ограничить обработку данных в определённых случаях (ст. 18); получить свои данные в структурированном машиночитаемом формате (ст. 20); возразить против обработки, основанной на законном интересе (ст. 21); отозвать ранее данное согласие в любой момент; подать жалобу в надзорный орган по защите данных [УТОЧНИТЬ С ЮРИСТОМ: конкретный орган — например, CNPD в Португалии].
Для реализации этих прав пользователь может обратиться [УТОЧНИТЬ С ЮРИСТОМ: канал обращения].
УДАЛЕНИЕ АККАУНТА
Пользователь может запросить удаление аккаунта в настройках профиля. После удаления данные помечаются как удалённые в соответствии со сроками, указанными в разделе 8. Отдельные данные могут временно сохраняться в резервных копиях или логах системы безопасности до истечения соответствующих сроков хранения.
БЕЗОПАСНОСТЬ ДАННЫХ
[УТОЧНИТЬ С ЮРИСТОМ И ТЕХНИЧЕСКОЙ КОМАНДОЙ: перечень технических и организационных мер защиты — шифрование, контроль доступа, журналирование действий с чувствительными данными]
ВОЗРАСТ ПОЛЬЗОВАТЕЛЕЙ
Платформа предназначена для лиц от 18 лет. Данные лиц младше 18 лет целенаправленно не собираются; в случае обнаружения такого аккаунта он подлежит блокировке и удалению соответствующих данных.
УВЕДОМЛЕНИЕ ОБ УТЕЧКАХ ДАННЫХ
В случае инцидента, затрагивающего безопасность персональных данных, оператор уведомляет компетентный надзорный орган в срок, установленный ст. 33 GDPR (как правило, 72 часа с момента обнаружения), а при высоком риске для прав пользователей — также самих пользователей, в соответствии со ст. 34 GDPR.
ИЗМЕНЕНИЯ ПОЛИТИКИ
Мы можем обновлять данную Политику. О существенных изменениях пользователи будут уведомлены через платформу до вступления изменений в силу.
КОНТАКТЫ
По вопросам, связанным с обработкой персональных данных: [УТОЧНИТЬ С ЮРИСТОМ: контактный email/адрес оператора или DPO].
Документ является рабочим черновиком, подготовленным на основе информации от команды проекта, и требует юридической проверки перед публикацией.