1. Контролёр данных
Контролёр: Sargas group s.r.o., Ružová 92, 040 11 Košice – mestská časť Západ, Slovenská republika, IČO 53 783 549. По вопросам конфиденциальности: kult@sargasgroup.eu, +421 949 371 199.
2. Какие данные мы обрабатываем
- При оформлении заказа: имя, email, телефон, локаль, данные заказа и билетов, суммы, статусы и идентификаторы оплаты, даты и время; а также UTM-метки и referrer, когда они переданы текущим checkout flow.
- KULT не хранит полный номер банковской карты. Платёжные реквизиты обрабатываются Stripe.
- Через контактную форму: имя, email, необязательный телефон, текст сообщения, локаль и технические данные отправки.
- Для билетов и check-in: идентификаторы билета и credential, статус, время и состояние прохода, а также статусы refund, void или transfer, если применимо.
- Для работы и защиты сервиса: необходимые журналы запросов, ошибок и безопасности, а на публичных страницах — минимальные данные производительности через Vercel Speed Insights в production.
3. Для чего используются данные
Мы используем данные, чтобы создать резерв и заказ, координировать оплату, выпустить и доставить билеты, обеспечить check-in, обработать запросы по покупке и возврату, обеспечить безопасность и надёжность сервиса, предотвратить злоупотребления и выполнить юридические обязанности.
4. Правовые основания
- Статья 6(1)(b) GDPR — действия до заключения и исполнение договора: резерв, заказ, координация оплаты, выпуск и доставка билетов, поддержка по покупке, check-in и возвраты.
- Статья 6(1)(c) GDPR — бухгалтерские, налоговые и иные обязательные юридические записи.
- Статья 6(1)(f) GDPR — законные интересы в безопасности, предотвращении мошенничества, надёжности, технической диагностике, защите правовых требований и минимальном измерении производительности.
- Для контактной формы применяется статья 6(1)(b), если запрос связан с договором, и статья 6(1)(f) для общих обращений и ответа на них.
5. Поставщики и получатели
Для работы сервиса мы используем Supabase (база данных и аутентификация), Vercel (hosting и доставка приложения), Stripe (платёжный checkout) и Resend (транзакционные письма). Они получают только данные, необходимые для соответствующей функции, и могут привлекать своих subprocessors.
Роль Stripe зависит от конкретной операции: в разных процессах Stripe может действовать как обработчик либо как самостоятельный контролёр в пределах собственных юридических обязанностей.
6. Международная передача
Некоторые поставщики или их subprocessors могут обрабатывать данные за пределами Европейской экономической зоны. Когда требуется GDPR, передача основывается на механизмах главы V, например решении об адекватности, стандартных договорных положениях (SCC) или других применимых гарантиях.
7. Сроки хранения
- Бухгалтерская и налоговая документация хранится в течение применимого установленного законом срока, который обычно составляет 10 лет.
- Данные заказов и билетов хранятся столько, сколько необходимо для договора, входа на событие, возвратов, споров и защиты правовых требований, а также применимых юридических обязанностей.
- Обращения через форму хранятся на срок, необходимый для ответа и разумной последующей коммуникации.
- Технические журналы хранятся только по операционной необходимости и в соответствии с настройками соответствующих поставщиков.
8. Ваши права
В зависимости от обстоятельств вы можете запросить доступ, исправление, удаление, ограничение обработки, возразить против обработки и получить переносимость данных. Отозвать согласие можно только для обработки, которая действительно основана на согласии. Для реализации прав напишите на kult@sargasgroup.eu.
Вы также вправе подать жалобу в Úrad na ochranu osobných údajov Slovenskej republiky.
9. Безопасность и изменения
Мы применяем соразмерные технические и организационные меры защиты и ограничиваем доступ по ролям. Ни одна интернет-система не может гарантировать абсолютную безопасность. При существенном изменении этой Политики мы опубликуем новую версию и дату действия.