Privacy Policy
1. Data controller
Ang controller sa loob ng kahulugan ng General Data Protection Regulation (GDPR) at iba pang naaangkop na data protection laws ay:
Bora Bey Sarikaya
Berlin, Germany
Email: privacy@deeplink-freediving.com
Ibibigay ang buong postal address kapag hiniling sa pamamagitan ng email sa itaas (nasa pre-launch testing pa ang DEEPLINK at walang commercial activity).
2. General information sa data processing
Ang DEEPLINK ay coordination platform para sa freedivers. Pinoproseso lang namin ang personal data hanggang sa kinakailangan para magbigay ng gumaganang platform at services. Pinoproseso lang ang personal data sa pahintulot ng user o kung saan pinapayagan ng batas ang pagproseso.
3. Legal bases para sa processing
- Pahintulot (Art. 6(1)(a) GDPR) — Kung saan kumukuha kami ng pahintulot para sa processing operations. Puwedeng bawiin ang pahintulot kahit kailan.
- Performance ng kontrata (Art. 6(1)(b) GDPR) — Para sa performance ng user agreement (hal. account creation, session planning, buddy matching, payment processing).
- Legitimate interest (Art. 6(1)(f) GDPR) — Para sa platform security, abuse prevention, analysis at pagpapabuti ng services.
- Legal obligation (Art. 6(1)(c) GDPR) — Kung saan legal na kinakailangan na iproseso ang data (hal. tax-related retention obligations).
4. Data na kinokolekta namin
a) Registration at account
Sa pagpa-register, kinokolekta namin: pangalan, email address, at password (naka-imbak bilang cryptographic hash, walang access kami sa plain-text password mo). Optional: profile picture, bio, lokasyon.
b) Dive profile
Voluntary information tungkol sa diving profile mo: certification level, maximum depth, preferred disciplines, experience level, equipment. Ginagamit ang data na ito para sa buddy matching at session planning at nakikita ng ibang users ayon sa privacy settings mo.
c) Sessions at activities
Data tungkol sa dive sessions na ginagawa mo o sinasalihan: petsa, oras, lokasyon, participants, roles (diver / safety). Dive log entries: depth, duration, discipline, personal notes.
d) Messages
Content na ipinapadala at natatanggap mo sa pamamagitan ng chat function ng platform. Naka-imbak na encrypted ang messages at nakikita lang ng respective conversation participants.
e) Payment data
Kapag gumagamit ng paid features (safety diver bookings, event tickets, marketplace), pinoproseso ang payment data sa pamamagitan lamang ng aming payment service provider na Stripe. Hindi kami nag-iimbak ng kumpletong credit card numbers o bank details. Tumatanggap lang kami ng transaction ID at payment status.
f) Technical data (server logs)
Sa bawat pag-access mo sa platform, automatic na kinokolekta ang technical data: IP address (anonymized), browser type at version, operating system, referrer URL, petsa at oras ng access. Hindi ito pinagsasama sa ibang data sources at automatic na dini-delete pagkatapos ng 30 araw.
g) Crash diagnostics at error reports
Kapag may error o crash sa device mo sa application, automatic kaming kumokolekta ng diagnostic report sa pamamagitan ng error monitoring provider naming Sentry (tingnan ang section 7d). Naglalaman ang report ng: error message at stack trace, URL kung saan naganap ang error, IP address mo, browser at operating system version, account identifier mo (id, email, display name) para mahanap ng support ang specific incident, performance traces ng failed request, at, kapag may error lang talaga, maikling replay ng huling segundo bago ang crash na naka-mask ang text fields at inputs. Hindi kasama sa replays ang embedded media (avatars, photos). Sini-scrub ang free-text fields na ipinasa sa crash-report dialog ng email addresses, phone numbers, bearer tokens, at UUIDs bago ipasa.
Legal basis: Art. 6(1)(f) GDPR (legitimate interest sa pag-detect, pag-diagnose, at pag-ayos ng software defects para mapanatiling gumagana at ligtas ang platform).
5. Hosting
Naka-host ang platform sa mga server na pinapatakbo ng Supabase Inc. Nasa loob ng European Union ang mga server na may databases para sa operasyon. Gumagamit ang Supabase ng state-of-the-art na technical at organizational measures para protektahan ang data mo (encryption in transit at at rest, access controls, backup procedures).
Legal basis: Art. 6(1)(f) GDPR (legitimate interest sa ligtas at efficient na pagbibigay ng platform).
6. Cookies at local storage
Gumagamit ang DEEPLINK ng tanging technically necessary cookies at local storage entries:
- Authentication — Session token para sa login (Supabase Auth)
- Theme preference — Pinili mong color scheme (local storage)
- Mode preference — Pinili mong navigation mode (local storage)
Hindi kami gumagamit ng tracking cookies, advertising cookies, o third-party analytics tools. Hindi rin kailangan ang cookie consent banner dahil technically necessary cookies lang ang ginagamit (§ 25(2) TDDDG, German Telecommunications Digital Services Data Protection Act).
Blog and channel posts may contain Instagram embeds. These load only after you click to load them, until then no data is sent to Instagram. When you load an embed, your IP address is transmitted to Meta Platforms Ireland Ltd. and Meta may set cookies. Loading is your consent (Art. 6(1)(a) GDPR); without it, no embed loads.
7. Third-party services
a) Google Fonts
Gumagamit kami ng fonts na ibinibigay ng Google LLC ("Google Fonts"). Sa pagbisita sa pages namin, kumukonekta sa Google servers para i-load ang fonts na "Montserrat" at "Source Serif 4". Puwedeng ipasa ang IP address mo sa Google sa prosesong ito.
Provider: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Privacy policy: policies.google.com/privacy. Legal basis: Art. 6(1)(f) GDPR. Nakabase sa EU-U.S. Data Privacy Framework ang data transfer sa USA.
b) Stripe (payment processing)
Gumagamit kami ng Stripe Inc. para sa payment processing. Sa transaction, direktang ipinapasa ang required payment data sa Stripe at pinoproseso doon. Hindi kami tumatanggap ng kumpletong payment data.
Provider: Stripe Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA. Privacy policy: stripe.com/privacy. Legal basis: Art. 6(1)(b) GDPR (performance of contract). Nakabase sa EU-U.S. Data Privacy Framework ang data transfer sa USA.
c) OpenAI (AI coach)
Para sa AI-powered training analysis at recommendations, gumagamit kami ng OpenAI API. Anonymized training data (depth, duration, discipline) lang ang ipinapasa sa OpenAI. Walang personally identifiable information gaya ng pangalan o email ang ibinabahagi sa OpenAI.
Provider: OpenAI LLC, San Francisco, CA, USA. Privacy policy: openai.com/privacy. Legal basis: Art. 6(1)(a) GDPR (consent, optional ang AI coach feature at ina-activate lang sa explicit request ng user).
d) Sentry (error monitoring at crash diagnostics)
Gumagamit kami ng Sentry para mag-collect ng diagnostic information kapag nag-crash o nag-error ang application. Nakalarawan nang detalyado sa section 4g ("Crash diagnostics at error reports") ang ipinapasang data at kasama ang IP address mo, browser metadata, account identifier, at masked replay ng mga sandali bago ang error. Sini-scrub ang free-text fields ng common PII patterns (emails, phone numbers, tokens, UUIDs) bago ipasa. Hindi namin nire-record ang sessions na walang error.
Provider: Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA. Privacy policy: sentry.io/privacy. Legal basis: Art. 6(1)(f) GDPR (legitimate interest sa pag-identify at pag-ayos ng software defects). Nakabase sa EU-U.S. Data Privacy Framework ang data transfer sa USA, certified ang Sentry sa framework. Nire-retain ng Sentry ang diagnostic events nang hanggang 90 araw, pagkatapos ay permanenteng tinatanggal.
8. Data transfers sa third countries
Inililipat lang ang personal data sa third countries (bansa sa labas ng EU/EEA) sa konteksto ng third-party services na nakalarawan sa section 7. Nakabase ang transfers sa USA sa EU-U.S. Data Privacy Framework (adequacy decision ng European Commission ayon sa Art. 45 GDPR). Certified ang mga nakalistang provider sa Data Privacy Framework at obligadong sumunod sa EU data protection standards.
9. Storage duration
Naka-imbak lang ang personal data hangga't kailangan para sa respective processing purpose:
- Account data — Hanggang i-delete ng user ang account
- Dive log — Hanggang i-delete ng user ang account o individual entries
- Messages — Hanggang i-delete ang account
- Server logs — 30 araw
- Payment data — Ayon sa statutory retention periods (hanggang 10 taon sa ilalim ng § 147 AO, German Fiscal Code)
Pagkatapos ng deletion ng account mo, kumpletong tatanggalin ang lahat ng personal data sa systems namin sa loob ng 30 araw, maliban kung may statutory retention obligations.
10. Rights mo bilang data subject
May mga sumusunod kang rights ukol sa personal data mo:
- Right of access (Art. 15 GDPR) — Puwede kang humingi ng information tungkol sa personal data na nasa amin.
- Right to rectification (Art. 16 GDPR) — Puwede kang humingi ng correction ng maling data.
- Right to erasure / "right to be forgotten" (Art. 17 GDPR) — Puwede kang humingi ng pag-delete ng data mo, kung walang statutory retention obligations.
- Right to restriction ng processing (Art. 18 GDPR) — Puwede kang humingi ng restriction sa processing ng data mo.
- Right to data portability (Art. 20 GDPR) — Puwede mong tanggapin ang data mo sa structured, commonly used, machine-readable format. Available ang data export function sa account settings mo.
- Right to object (Art. 21 GDPR) — Puwede kang tumutol sa processing ng data mo kahit kailan kung saan nakabase ang processing sa legitimate interest.
Para ipatupad ang rights mo, magpadala ng email sa privacy@deeplink-freediving.com. Bilang alternatibo, puwede mong i-delete ang account at lahat ng associated data direkta sa account settings.
11. Withdrawal ng pahintulot
Kung saan nakabase sa pahintulot ang processing ng data mo, may right kang bawiin ang pahintulot kahit kailan. Hindi naaapektuhan ang lawfulness ng processing na ginawa batay sa pahintulot hanggang sa withdrawal. Puwede mong bawiin ang pahintulot sa email sa privacy@deeplink-freediving.com o sa pamamagitan ng account settings.
12. Right na mag-lodge ng complaint sa supervisory authority
Nang walang pinsala sa anumang ibang administrative o judicial remedy, may right kang mag-lodge ng complaint sa supervisory authority kung naniniwala kang lumalabag ang processing ng personal data mo sa GDPR.
Ang competent supervisory authority para sa amin ay:
Berlin Commissioner for Data Protection and Freedom of Information
(Berliner Beauftragte für Datenschutz und Informationsfreiheit)
Friedrichstr. 219
10969 Berlin, Germany
www.datenschutz-berlin.de
13. SSL/TLS encryption
Gumagamit ang site na ito ng SSL/TLS encryption para sa security at para protektahan ang transmission ng confidential content. Makikilala mo ang encrypted connection kapag nagpalit ang address line ng browser mula "http://" papuntang "https://" at sa lock icon sa browser bar. Kapag activated ang SSL/TLS encryption, hindi mababasa ng third parties ang data na ipinapasa mo sa amin.
14. Minors
Generally para sa edad 16 pataas ang service. Ang mga taong below 16 ay puwede lang gumamit ng DEEPLINK sa pahintulot ng legal guardian. Hindi kami sinasadyang kumokolekta ng data mula sa mga batang below 16 nang walang parental consent.
15. Pagbabago sa privacy policy na ito
Inilalaan namin ang right na i-update ang privacy policy na ito para tiyakin na laging sumusunod sa kasalukuyang legal requirements o para i-reflect ang pagbabago sa services namin. Naaangkop ang updated privacy policy sa subsequent visits mo. Inirerekomenda namin na regular mong i-review ang privacy policy.
16. Datos ng atleta at kompetisyon
Ini-index ng DEEPLINK ang mga resulta ng competitive freediving, kasama ang mga pangalan ng atletang nagtakda ng mga resultang iyon, para mahanap ng mga diver ang mga kompetisyon, masubaybayan ang ranggo, at makaugnay sa komunidad. Inilalarawan ng sumusunod na seksyon kung paano pinangangasiwaan ang partikular na dataset na iyon.
a) Ano ang iniimbak namin
Para sa bawat atleta: buong pangalan, bansa (ISO 3166-1 alpha-2 code), kasarian, at ang mga resulta ng kompetisyong iniuugnay sa atletang iyon (petsa, lokasyon, disiplina, performance, ranggo). Kung naglalathala ang pinagmulan ng isa, iniimbak din namin ang profile photo. Hindi namin iniimbak ang mga detalye ng pakikipag-ugnayan, petsa ng kapanganakan, medikal na impormasyon, o anumang iba pang personal na datos na lampas sa inilalathala ng pinagmulan.
b) Saan nagmumula ang datos
Ang kasalukuyang pinagmulan ay freedivingranking.com, isang independiyenteng aggregator na naglalathala ng mga resulta mula sa mga kompetisyon ng AIDA at CMAS. Sa paglipas ng panahon, kukunin namin ang mga resulta nang direkta mula sa AIDA at CMAS. Laging kinikilala ang orihinal na pinagmulan sa pahina ng atleta.
c) Ligal na batayan
Lehitimong interes sa ilalim ng Art. 6(1)(f) GDPR. Binubuo ang datos ng mga pampublikong resulta ng kompetisyong inilalathala ng mga kaugnay na pederasyon at ng pinagmulan para sa layuning sport-historical at ranggo. Binabalanse namin ito laban sa mga karapatan ng atleta sa pamamagitan ng (1) malinaw na pagkilala sa pinagmulan sa bawat pahina, (2) paglilimita sa dataset sa kung ano na ang inilalathala ng pinagmulan, at (3) pagbibigay ng walang-hadlang na paraan ng pagtanggal na inilalarawan sa ibaba.
d) Paano humiling ng pagtanggal
Magpadala ng email sa privacy@deeplink-freediving.com na may subject na "Athlete removal request" at ang iyong buong pangalan tulad ng lumalabas sa mga resulta ng kompetisyon. Tinitiyak namin ang pagkakakilanlan, karaniwang sa pamamagitan ng pagtutugma ng nagpadala laban sa email na nakarehistro sa AIDA o CMAS para sa atletang iyon. Tinatapos namin ang pagtanggal sa loob ng 30 araw at padpadalhan ka namin ng nakasulat na kumpirmasyon sa pamamagitan ng email.
e) Ano ang tinatanggal
Tinatanggal ang iyong personal na datos: pinapalitan ang iyong pangalan ng "[Removed]" saanman ito lumabas, at binubura ang iyong profile photo mula sa aming storage. Nananatili sa database ang iyong mga resulta ng kompetisyon ngunit walang nakakabit na pangalang nagpapakilala sa iyo. Pinapanatili namin ang mga resulta mismo dahil ang mga ito ay mga datos, pampublikong sport-historical na talaan, na hindi na personal na datos kapag naihiwalay na sa iyong pagkakakilanlan (Recital 26 GDPR). Ang pagtanggal sa mga pinagbabatayang ranggo ay sisira sa kasaysayan ng kompetisyong inaasahan ng ranggo ng ibang atleta.
f) Lokasyon ng storage
Lahat ng datos ng atleta ay iniimbak sa loob ng European Union (Supabase, AWS Frankfurt eu-central-1).