Политика конфиденциальности
1. Контролёр данных
Контролёром в значении GDPR и других применимых законов о защите данных является:
Bora Bey Sarikaya
Берлин, Германия
Email: privacy@deeplink-freediving.com
Полный почтовый адрес предоставляется по запросу через указанный выше email (DEEPLINK сейчас в пред-релизном тестировании без коммерческой деятельности).
2. Общая информация об обработке данных
DEEPLINK, координационная платформа для фридайверов. Мы обрабатываем персональные данные только в объёме, необходимом для предоставления функциональной платформы и услуг. Персональные данные обрабатываются только с согласия пользователя или там, где обработка разрешена законом.
3. Правовые основания обработки
- Согласие (Ст. 6(1)(a) GDPR) — Где мы получаем согласие на обработку. Согласие может быть отозвано в любое время.
- Исполнение договора (Ст. 6(1)(b) GDPR) — Для исполнения соглашения с пользователем (создание аккаунта, планирование сессий, поиск бадди, обработка платежей).
- Законный интерес (Ст. 6(1)(f) GDPR) — Для безопасности платформы, предотвращения злоупотреблений, анализа и улучшения услуг.
- Юридическое обязательство (Ст. 6(1)(c) GDPR) — Где требуется законом (например, налоговые обязательства по хранению).
4. Какие данные мы собираем
a) Регистрация и аккаунт
При регистрации собираются: имя, email и пароль (хранится в виде криптографического хеша, у нас никогда нет доступа к открытому тексту пароля). По желанию: аватар, био, локация.
b) Дайв-профиль
Добровольная информация о твоём профиле: уровень сертификации, максимальная глубина, предпочитаемые дисциплины, опыт, снаряжение. Используется для подбора бадди и планирования сессий и видна другим пользователям согласно настройкам приватности.
c) Сессии и активности
Данные о сессиях, которые ты создаёшь или в которых участвуешь: дата, время, место, участники, роли (дайвер / safety). Записи дайв-лога: глубина, длительность, дисциплина, заметки.
d) Сообщения
Содержимое, которое ты отправляешь и получаешь через чат платформы. Сообщения хранятся зашифрованными и видны только участникам диалога.
e) Платёжные данные
При использовании платных функций (бронирование safety, билеты на события, маркетплейс) платёжные данные обрабатываются исключительно нашим провайдером Stripe. Полные номера карт или банковские реквизиты мы не храним. Мы получаем только ID транзакции и статус платежа.
f) Технические данные (серверные логи)
При каждом доступе к платформе автоматически собираются технические данные: IP (анонимизирован), тип и версия браузера, ОС, referrer URL, дата и время доступа. Эти данные не объединяются с другими источниками и автоматически удаляются через 30 дней.
g) Диагностика крашей и отчёты об ошибках
Когда приложение сталкивается с ошибкой или крашем на твоём устройстве, мы автоматически собираем диагностический отчёт через нашего провайдера мониторинга ошибок Sentry (см. раздел 7d). Отчёт содержит: сообщение об ошибке и стек-трейс, URL, где произошла ошибка, твой IP, версию браузера и ОС, идентификатор аккаунта (id, email, отображаемое имя), чтобы поддержка нашла твой инцидент, перформанс-трейсы упавшего запроса и, только когда ошибка действительно произошла, короткое воспроизведение последних секунд перед крашем с визуально замаскированными текстовыми полями и инпутами. Встроенные медиа (аватары, фото) никогда не включаются в реплеи. Свободные поля, отправленные в диалоге отчёта о краше, очищаются от email-адресов, номеров телефонов, bearer-токенов и UUID до передачи.
Правовое основание: Ст. 6(1)(f) GDPR (законный интерес в обнаружении, диагностике и исправлении дефектов, чтобы платформа работала безопасно).
5. Хостинг
Платформа размещена на серверах Supabase Inc. Базы данных, связанные с работой, находятся на серверах в ЕС. Supabase применяет современные технические и организационные меры защиты данных (шифрование в пути и покое, контроль доступа, бэкапы).
Правовое основание: Ст. 6(1)(f) GDPR (законный интерес в безопасном и эффективном предоставлении платформы).
6. Cookies и локальное хранилище
DEEPLINK использует только технически необходимые cookies и записи локального хранилища:
- Аутентификация — Токен сессии для входа (Supabase Auth)
- Тема — Выбранная цветовая схема (local storage)
- Режим — Выбранный навигационный режим (local storage)
Мы не используем трекинговые cookies, рекламные cookies или сторонние аналитические инструменты. Поэтому баннер согласия на cookies не требуется (§ 25(2) TDDDG).
Blog and channel posts may contain Instagram embeds. These load only after you click to load them, until then no data is sent to Instagram. When you load an embed, your IP address is transmitted to Meta Platforms Ireland Ltd. and Meta may set cookies. Loading is your consent (Art. 6(1)(a) GDPR); without it, no embed loads.
7. Сервисы третьих лиц
a) Google Fonts
Мы используем шрифты Google LLC («Google Fonts»). При посещении страниц устанавливается соединение с серверами Google для загрузки шрифтов «Montserrat» и «Source Serif 4». IP может передаваться Google в этом процессе.
Поставщик: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Политика конфиденциальности: policies.google.com/privacy. Правовое основание: Ст. 6(1)(f) GDPR. Передача в США, на основании EU-U.S. Data Privacy Framework.
b) Stripe (обработка платежей)
Мы используем Stripe Inc. для обработки платежей. При платежной операции необходимые данные передаются напрямую в Stripe и обрабатываются там. Мы не получаем полных платёжных д анных.
Поставщик: Stripe Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA. Политика конфиденциальности: stripe.com/privacy. Правовое основание: Ст. 6(1)(b) GDPR (исполнение договора). Передача в США, на основании EU-U.S. Data Privacy Framework.
c) OpenAI (AI-тренер)
Для AI-анализа тренировок и рекомендаций мы используем API OpenAI. В OpenAI передаются только анонимизированные тренировочные данные (глубина, длительность, дисциплина). Никакая идентифицирующая информация (имя, email) не передаётся.
Поставщик: OpenAI LLC, San Francisco, CA, USA. Политика конфиденциальности: openai.com/privacy. Правовое основание: Ст. 6(1)(a) GDPR (согласие, функция AI-тренера опциональна и активируется только по явному запросу пользователя).
d) Sentry (мониторинг ошибок и диагностика крашей)
Мы используем Sentry для сбора диагностической информации при крашах или неожиданных ошибках. Передаваемые данные подробно описаны в раздел е 4g («Диагностика крашей и отчёты об ошибках») и включают IP, метаданные браузера, идентификатор аккаунта и замаскированное воспроизведение моментов перед ошибкой. Свободные поля очищаются от типичных PII (email, телефоны, токены, UUID) до передачи. Сессии без ошибки не записываются.
Поставщик: Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA. Политика конфиденциальности: sentry.io/privacy. Правовое основание: Ст. 6(1)(f) GDPR (законный интерес в обнаружении и исправлении дефектов). Передача в США, на основании EU-U.S. Data Privacy Framework, Sentry сертифицирован. Sentry хранит диагностические события максимум 90 дней, после чего они окончательно удаляются.
8. Передачи в третьи страны
Персональные данные передаются в третьи страны (за пределами ЕС/ЕЭЗ) только в контексте сервисов третьих лиц из раздела 7. Передачи в США основаны на EU-U.S. Data Privacy Framework (решение Еврокомиссии об адекватности по Ст. 45 GDPR). Перечисленные провайдеры сертифицированы и обязаны соблюдать стандарты защиты данных ЕС.
9. Срок хранения
Персональные данные хранятся не дольше, чем необходимо для цели обработки:
- Данные аккаунта — До удаления аккаунта пользователем
- Дайв-лог — До удаления аккаунта или отдельных записей пользователем
- Сообщения — До удаления аккаунта
- Серверные логи — 30 дней
- Платёжные данные — В соответствии с законными сроками хранения (до 10 лет по § 147 AO, German Fiscal Code)
После удаления аккаунта все персональные данные полностью удаляются из наших систем в течение 30 дней, если иное не требует закон.
10. Твои права как субъекта данных
По отношению к своим персональным данным ты имеешь следующие права:
- Право на доступ (Ст. 15 GDPR) — Запрашивать информацию о хранимых нами персональных данных.
- Право на исправление (Ст. 16 GDPR) — Запрашивать исправление неточных данных.
- Право на удаление / «право на забвение» (Ст. 17 GDPR) — Запрашивать удаление данных, если нет законных обязательств по хранению.
- Право на ограничение обработки (Ст. 18 GDPR) — Запрашивать ограничение обработки данных.
- Право на переносимость (Ст. 20 GDPR) — Получить данные в структурированном, общепринятом, машиночитаемом формате. Функция экспорта доступна в настройках аккаунта.
- Право на возражение (Ст. 21 GDPR) — Возражать против обработки в любое время, когда она основана на законном интересе.
Чтобы реализовать права, напиши на privacy@deeplink-freediving.com. Также можно удалить аккаунт и все связанные данные напрямую в настройках.
11. Отзыв согласия
Если обработка основана на согласии, ты имеешь право отозвать это согласие в любое время. Законность обработки, выполненной на основании согласия до отзыва, не затрагивается. Отозвать согласие можно письмом на privacy@deeplink-freediving.com или через настройки аккаунта.
12. Право подать жалобу в надзорный орган
Без ущерба для любого другого средства защиты, ты имеешь право подать жалобу в надзорный орган, если считаешь, что обработка твоих персональных данных нарушает GDPR.
Компетентный орган для нас:
Berlin Commissioner for Data Protection and Freedom of Information
(Berliner Beauftragte für Datenschutz und Informationsfreiheit)
Friedrichstr. 219
10969 Berlin, Германия
www.datenschutz-berlin.de
13. SSL/TLS-шифрование
Сайт использует SSL/TLS-шифрование для безопасности и защиты передачи конфиденциального контента. Зашифрованное соединение можно узнать по «https://» в адресной строке и значку замка в браузере. При активном SSL/TLS-шифровании передаваемые данные не могут быть прочитаны третьими лицами.
14. Несовершеннолетние
Сервис в целом предназначен для лиц от 16 лет. Лица младше 16 могут пользоваться DEEPLINK только с согласия законного представителя. Мы сознательно не собираем данные о детях младше 16 без согласия родителей.
15. Изменения в политике
Мы оставляем за собой право обновлять политику, чтобы она соответствовала действующим требованиям или отражала изменения в услугах. Обновлённая политика применяется к последующим посещениям. Рекомендуем регулярно перечитывать.
16. Данные спортсменов и соревнований
DEEPLINK индексирует результаты соревновательного фридайвинга, включая имена спортсменов, установивших эти результаты,, чтобы дайверы могли находить соревнования, следить за рейтингами и общаться с сообществом. В следующем разделе описано, как обрабатывается именно этот набор данных.
a) Что мы храним
По каждому спортсмену: полное имя, страну (код ISO 3166-1 alpha-2), пол и приписанные ему результаты соревнований (дата, место, дисциплина, результат, рейтинг). Если источник публикует фото профиля, мы дополнительно его храним. Мы не храним контактные данные, даты рождения, медицинскую информацию и любые другие персональные данные сверх того, что публикует источник.
b) Откуда берутся данные
Текущий источник, freedivingranking.com, независимый агрегатор, публикующий результаты соревнований AIDA и CMAS. Со временем мы перейдём на получение результатов напрямую от AIDA и CMAS. Первоисточник всегда указан на странице спортсмена.
c) Правовое основание
Законный интерес согласно ст. 6(1)(f) GDPR. Данные состоят из общедоступных результатов соревнований, которые аффилированные федерации и источник публикуют в спортивно-исторических и рейтинговых целях. Мы соотносим это с правами спортсмена тем, что (1) чётко указываем источник на каждой странице, (2) ограничиваем набор данных тем, что источник уже публикует, и (3) предоставляем простой механизм удаления, описанный ниже.
d) Как запросить удаление
Отправь письмо на privacy@deeplink-freediving.com с темой «Athlete removal request» и своим полным именем в том виде, в каком оно указано в результатах соревнований. Мы проверяем личность, обычно сопоставляя отправителя с email, зарегистрированным в AIDA или CMAS для этого спортсмена. Мы завершаем удаление в течение 30 дней и направляем письменное подтверждение по email.
Написать команде по конфиденциальности
e) Что удаляется
Твои персональные данные удаляются: имя везде заменяется на «[Removed]», а фото профиля удаляется из нашего хранилища. Результаты соревнований остаются в базе данных, но без привязки персонально идентифицирующего имени. Сами результаты мы сохраняем, поскольку это факты, общедоступные спортивно-исторические записи,, которые перестают быть персональными данными, будучи отвязанными от твоей личности (Recital 26 GDPR). Удаление лежащих в основе рейтинговых записей исказило бы историю соревнований, от которой зависят рейтинги других спортсменов.
f) Место хранения
Все данные спортсменов хранятся в пределах Европейского союза (Supabase, AWS Frankfurt eu-central-1).