Політика приватності
1. Контролер даних
Контролером у розумінні Загального регламенту про захист даних (GDPR) та інших застосовних законів про захист даних є:
Bora Bey Sarikaya
Берлін, Німеччина
Електронна пошта: privacy@deeplink-freediving.com
Повну поштову адресу надається за запитом через електронну пошту вище (DEEPLINK наразі перебуває в передзапусковому тестуванні без комерційної діяльності).
2. Загальна інформація про обробку даних
DEEPLINK, це платформа координації для фрідайверів. Ми обробляємо персональні дані лише в обсязі, необхідному для надання функціональної платформи та наших послуг. Персональні дані обробляються лише за згодою користувача або там, де обробка дозволена законом.
3. Правові підстави для обробки
- Згода (ст. 6(1)(a) GDPR) — Там, де ми отримуємо згоду на операції обробки. Згоду можна відкликати будь-коли.
- Виконання договору (ст. 6(1)(b) GDPR) — Для виконання угоди з користувачем (напр. створення акаунта, планування сесій, добір напарників, обробка платежів).
- Законний інтерес (ст. 6(1)(f) GDPR) — Для безпеки платформи, запобігання зловживанням, аналізу та покращення наших послуг.
- Юридичне зобов'язання (ст. 6(1)(c) GDPR) — Там, де ми за законом зобов'язані обробляти дані (напр. зобов'язання щодо зберігання, пов'язані з податками).
4. Дані, які ми збираємо
a) Реєстрація та акаунт
Під час реєстрації ми збираємо: ім'я, адресу електронної пошти т а пароль (зберігається як криптографічний хеш, ми ніколи не маємо доступу до вашого пароля у відкритому тексті). Необов'язково: фото профілю, біо, локація.
b) Профіль занурень
Добровільна інформація про ваш профіль занурень: рівень сертифікації, максимальна глибина, улюблені дисципліни, рівень досвіду, спорядження. Ці дані використовуються для добору напарників і планування сесій і видимі іншим користувачам відповідно до ваших налаштувань приватності.
c) Сесії та активності
Дані про сесії занурень, які ви створюєте чи в яких берете участь: дата, час, локація, учасники, ролі (дайвер / безпека). Записи журналу занурень: глибина, тривалість, дисципліна, особисті нотатки.
d) Повідомлення
Вміст, який ви надсилаєте й отримуєте через функцію чату платформи. Повідомлення зберігаються зашифрованими й видимі лише відповідним учасникам розмови.
e) Платіжні дані
Під час використання платних функцій (бронювання дайверів безпеки, квитки на події, маркетплейс) платіжні дані обробляються виключно через нашого постачальника платіжних послуг Stripe. Ми не зберігаємо повні номери банківських карток чи банківські реквізити. Ми отримуємо лише ідентифікатор транзакції та статус платежу.
f) Технічні дані (журнали сервера)
Щоразу під час доступу до нашої платформи автоматично збираються технічні дані: IP-адреса (анонімізована), тип і версія браузера, операційна система, реферальне посилання, дата й час доступу. Ці дані не об'єднуються з іншими джерелами даних і автоматично видаляються через 30 днів.
g) Діагностика збоїв і звіти про помилки
Коли застосунок натрапляє на помилку чи збій на вашому пристрої, ми автоматично збираємо діагностичний звіт через нашого постачальника моніторингу помилок Sentry (див. розділ 7d). Звіт містить: повідомлення про помилку та трасування стека, URL, де сталася помилка, вашу IP-адресу, версію браузера та операційної системи, ідентифікатор вашого акаунта (id, електронна пошта, відображуване ім'я), щоб підтримка могла знайти ваш конкретний інцидент, трасування продуктивності невдалого запиту та, лише коли помилка справді виникає, короткий повтор останніх секунд перед збоєм з усіма текстовими полями та введеннями, візуально замаскованими. Вбудовані медіа (аватари, фото) ніколи не включаються в повтори. Поля вільного тексту, надіслані в нашому діалозі звіту про збій, очищаються від адрес електронної пошти, номерів телефонів, токенів і UUID перед передачею.
Правова підстава: ст. 6(1)(f) GDPR (законний інтерес у виявленні, діагностиці та виправленні дефектів ПЗ для підтримки функціональності та безпеки платформи).
5. Хостинг
Наша платформа розміщена на серверах, якими керує Supabase Inc. Бази даних, важливі для роботи, розташовані на серверах у межах Європейського Союзу. Supabase застосовує найсучасніші технічні й організаційні заходи для захисту ваших даних (шифрування під час передачі та зберігання, контроль доступу, процедури резервного копіювання).
Правова підстава: ст. 6(1)(f) GDPR (законний інтерес у безпечному й ефективному наданні платформи).
6. Файли cookie та локальне сховище
DEEPLINK використовує лише технічно необхідні файли cookie та записи локального сховища:
- Автентифікація — Токен сесії для входу (Supabase Auth)
- Налаштування теми — Обрана вами кольорова схема (локальне сховище)
- Налаштування режиму — Обраний вами режим навігації (локальне сховище)
Ми не використовуємо файли cookie для відстеження, рекламні файли cookie чи сторонні інструменти аналітики. Тому банер згоди на файли cookie не потрібен, оскільки використовуються лише технічно необхідні файли cookie (§ 25(2) TDDDG, німецький Закон про захист даних телекомунікаційних цифрових послуг).
Blog and channel posts may contain Instagram embeds. These load only after you click to load them, until then no data is sent to Instagram. When you load an embed, your IP address is transmitted to Meta Platforms Ireland Ltd. and Meta may set cookies. Loading is your consent (Art. 6(1)(a) GDPR); without it, no embed loads.
7. Сторонні сервіси
a) Google Fonts
Ми використовуємо шрифти, надані Google LLC («Google Fonts»). Коли ви відвідуєте наші сторінки, встановлюється з'єднання з серверами Google для завантаження шрифтів «Montserrat» і «Source Serif 4». У цьому процесі вашу IP-адресу може бути передано до Google.
Постачальник: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Політика приватності: policies.google.com/privacy. Правова підстава: ст. 6(1)(f) GDPR. Передача даних до США ґрунтується на Рамковій угоді ЄС-США про конфіденційність даних.
b) Stripe (обробка платежів)
Ми використовуємо Stripe Inc. для обробки платежів. Під час платіжної транзакції необхідні платіжні дані передаються безпосередньо до Stripe і там обробляються. Ми не отримуємо повних платіжних даних.
Постачальник: Stripe Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA. Політика приватності: stripe.com/privacy. Правова підстава: ст. 6(1)(b) GDPR (виконання договору). Передача даних до США ґрунтується на Рамковій угоді ЄС-США про конфіденційність даних.
c) OpenAI (ШІ-тренер)
Для аналізу тренувань і рекомендацій на основі ШІ ми використовуємо OpenAI API. До OpenAI передаються лише анонімізовані дані тренувань (глибина, тривалість, дисципліна). Жодна інформація, що ідентифікує особу, як-от ім'я чи електронна пошта, не передається до OpenAI.
Постачальник: OpenAI LLC, San Francisco, CA, USA. Політика приватності: openai.com/privacy. Правова підстава: ст. 6(1)(a) GDPR (згода, функція ШІ-тренера необов'язкова й активується лише за явним запитом користувача).
d) Sentry (моніторинг помилок і діагностика збоїв)
Ми використовуємо Sentry для збору діагностичної інформації, коли застосунок зазнає збою чи натрапляє на неочікувану помилку. Передані дані детально описані в розділі 4g («Діагностика збоїв і звіти про помилки») і включають вашу IP-адресу, метадані браузера, ідентифікатор акаунта та замаскований повтор моментів, що передували помилці. Поля вільного тексту очищаються від поширених патернів персональних даних (електронні пошти, номери телефонів, токени, UUID) перед передачею. Ми не записуємо сесії, у яких не виникло помилки.
Постачальник: Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA. Політика приватності: sentry.io/privacy. Правова підстава: ст. 6(1)(f) GDPR (законний інтерес у виявленні та виправленні дефектів ПЗ). Передача даних до США ґрунтується на Рамковій угоді ЄС-США про конфіденційність даних, Sentry сертифікований за цією угодою. Sentry зберігає діагностичні події максимум 90 днів, після чого вони остаточно видаляються.
8. Передача даних до третіх країн
Персональні дані передаються до третіх країн (країн поза ЄС/ЄЕЗ) лише в контексті сторонніх сервісів, описаних у розділі 7. Передачі до США ґрунтуються на Рамковій угоді ЄС-США про конфіденційність даних (рішення про адекватність Європейської Комісії відповідно до ст. 45 GDPR). Перелічені постачальники сертифіковані за Рамковою угодою про конфіденційність даних і тому зобов'язані дотримуватися стандартів захисту даних ЄС.
9. Тривалість зберігання
Персональні дані зберігаються лише доти, доки це необхідно для відповідної мети обробки:
- Дані акаунта — Доки акаунт не видалить користувач
- Журнал занурень — Доки акаунт чи окремі записи не видалить користувач
- Повідомлення — Доки акаунт не видалено
- Журнали сервера — 30 днів
- Платіжні дані — Відповідно до встановлених законом строків зберігання (до 10 років згідно з § 147 AO, німецький Податковий кодекс)
Після видалення вашого акаунта всі персональні дані повністю видаляються з наших систем протягом 30 днів, якщо встановлені законом зобов'язання щодо зберігання не вимагають іншого.
10. Ваші права як суб'єкта даних
Щодо своїх персональних даних ви маєте такі права:
- Право доступу (ст. 15 GDPR) — Ви можете запросити інформацію про персональні дані, які ми зберігаємо про вас.
- Право на виправлення (ст. 16 GDPR) — Ви можете запросити виправлення неточних даних.
- Право на видалення / «право бути забутим» (ст. 17 GDPR) — Ви можете запросити видалення своїх даних за умови відсутності встановлених законом зобов'язань щодо зберігання.
- Право на обмеження обробки (ст. 18 GDPR) — Ви можете запросити обмеження обробки своїх даних.
- Право на перенесення даних (ст. 20 GDPR) — Ви можете отримати свої дані у структурованому, загальновживаному, машиночитному форматі. Функція експорту даних доступна в налаштуваннях вашого акаунта.
- Право на заперечення (ст. 21 GDPR) — Ви можете заперечити проти обробки своїх даних будь-коли, якщо обробка ґрунтується на законному інтересі.
Щоб скористатися своїми правами, надішліть лист на privacy@deeplink-freediving.com. Як альтернатива, ви можете видалити свій акаунт і всі пов'язані дані безпосередньо в налаштуваннях акаунта.
11. Відкликання згоди
Там, де обробка ваших даних ґрунтується на згоді, ви маєте право відкликати цю згоду будь-коли. Законність обробки, здійсненої на основі згоди до відкликання, не порушується. Ви можете відкликати згоду листом на privacy@deeplink-freediving.com або через налаштування акаунта.
12. Право подати скаргу до наглядового органу
Без шкоди для будь-якого іншого адміністративного чи судового засобу правового захисту ви маєте право подати скаргу до наглядового органу, якщо вважаєте, що обробка ваших персональних даних порушує GDPR.
Компетентним наглядовим органом для нас є:
Уповноважений Берліна із захисту даних і свободи інформації
(Berliner Beauftragte für Datenschutz und Informationsfreiheit)
Friedrichstr. 219
10969 Берлін, Німеччина
www.datenschutz-berlin.de
13. Шифрування SSL/TLS
Цей сайт використовує шифрування SSL/TLS з міркувань безпеки та для захисту передачі конфіденційного вмісту. Ви можете розпізнати зашифроване з'єднання за зміною адресного рядка браузера з «http://» на «https://» та іконкою замка в панелі браузера. Коли шифрування SSL/TLS активоване, дані, які ви передаєте нам, не можуть бути прочитані третіми сторонами.
14. Неповнолітні
Наш сервіс загалом призначений для осіб віком від 16 років. Особи молодші за 16 років можуть користуватися DEEPLINK лише за згодою законного опікуна. Ми свідомо не збираємо дані дітей молодших за 16 років без згоди батьків.
15. Зміни до цієї політики приватності
Ми залишаємо за собою право оновлювати цю політику приватності, щоб вона завжди відповідала чинним правовим вимогам або відображала зміни в наших послугах. Оновлена політика приватності застосовується до ваших подальших відвідувань. Ми рекомендуємо регулярно переглядати цю політику приватності.
16. Дані атлетів і змагань
DEEPLINK індексує результати змагального фрідайвінгу, зокрема імена атлетів, які встановили ці результати, щоб дайвери могли знаходити змаган ня, стежити за рейтингами та зв'язуватися зі спільнотою. Наступний розділ описує, як обробляється цей конкретний набір даних.
a) Що ми зберігаємо
Для кожного атлета: повне ім'я, країна (код ISO 3166-1 alpha-2), стать і результати змагань, приписані цьому атлету (дата, локація, дисципліна, результат, рейтинг). Якщо джерело публікує фото профілю, ми додатково зберігаємо його. Ми не зберігаємо контактні дані, дати народження, медичну інформацію чи будь-які інші персональні дані понад те, що публікує джерело.
b) Звідки беруться дані
Поточне джерело, freedivingranking.com, незалежний агрегатор, що публікує результати змагань AIDA та CMAS. З часом ми перейдемо до отримання результатів безпосередньо від AIDA та CMAS. Оригінальне джерело завжди вказується на сторінці атлета.
c) Правова підстава
Законний інтерес згідно зі ст. 6(1)(f) GDPR. Дані складаються із загальнодоступних результатів змагань, які афілійовані федерації та джерело публікують для спортивно-історичних і рейтингових цілей. Ми врівноважуємо це з правами атлета через (1) чітке зазначення джерела на кожній сторінці, (2) обмеження набору даних тим, що джерело вже публікує, та (3) надання безперешкодного механізму видалення, описаного нижче.
d) Як запросити видалення
Надішліть лист на privacy@deeplink-freediving.com з темою «Запит на видалення атлета» та вашим повним іменем у тому вигляді, як воно з'являється в результатах змагань. Ми перевіряємо особу, зазвичай зіставляючи відправника з електронною поштою, зареєстрованою в AIDA чи CMAS для цього атлета. Ми завершуємо видалення протягом 30 днів і надсилаємо вам письмове підтвердження електронною поштою.
e) Що видаляється
Ваші персональні дані видаляються: ваше ім'я замінюється на «[Видалено]» скрізь, де воно з'являється, а фото профілю видаляється з нашого сховища. Ваші результати змагань лишаються в базі даних, але без прив'язаного імені, що ідентифікує особу. Ми зберігаємо самі результати, бо це фак ти, публічні спортивно-історичні записи, які не є персональними даними після від'єднання від вашої особи (Преамбула 26 GDPR). Видалення базових рейтингових записів спотворило б історію змагань, від якої залежать рейтинги інших атлетів.
f) Місце зберігання
Усі дані атлетів зберігаються в межах Європейського Союзу (Supabase, AWS Frankfurt eu-central-1).