Käesolev privaatsuspoliitika ("Poliitika") kirjeldab, kuidas ITTO OÜ, kes tegutseb Brecho.me nime all, kogub, kasutab, säilitab ja kaitseb sinu isikuandmeid vastavalt isikuandmete kaitse üldmäärusele (määrus (EL) 2016/679 - GDPR).
Vastutav töötleja: ITTO OÜ, kes tegutseb Brecho.me nime all
Andmekaitseametniku e-post: [email protected]
2.1. Sinu esitatud andmed:
- Tuvastamisandmed: täielik nimi, sünnikuupäev, kodakondsus;
- Kontaktandmed: e-post, telefon, aadress;
- Finantsandmed: pangakonto (IBAN), kaardiandmed (töötleb AS LHV Pank / Every Pay, PCI-DSS-sertifitseeritud, EL-i piires);
- Profiiliandmed: foto, poe nimi, kirjeldus;
- Sisu: toodete fotod, kuulutuste kirjeldused.
2.2. Automaatselt kogutavad andmed:
- IP-aadress, seadme tüüp, operatsioonisüsteem, brauser;
- Navigeerimisandmed: külastatud lehed, veedetud aeg, klõpsud;
- Geolokatsioon (kui on volitatud);
- Küpsised ja jälgimise tunnused.
2.3. Isiku, tegeliku kasusaaja ja taustakontrolli andmed:
- Isiku tuvastamise andmed ja dokumendid (juriidiline nimi, sünnikuupäev, aadress, registri-/maksukohustuslase number);
- Juriidilisest isikust müüjate puhul tegeliku kasusaaja andmed;
- Isiku tuvastamise ja taustakontrolli tulemused (AS LHV Pangast, Stripe'ist ja Platvormi kontrolliteenuste pakkujatelt);
- Sanktsioonide, riikliku taustaga isiku (PEP), negatiivse meedia ja rahapesuvastase taustakontrolli tulemused;
- Pettuse ja võltskauba ennetamise büroo teave (kui see on kohaldatav).
Me kasutame sinu andmeid, et:
a) luua ja hallata sinu müüjakontot;
b) töödelda tehinguid ja makseid meie makseteenuse pakkujate kaudu (AS LHV Pank / Every Pay kaardimaksete puhul, Stripe muude meetodite puhul);
c) suhelda müügi, tarnete ja vaidluste teemal;
d) tuvastada sinu isik ja tegelikud kasusaajad ning kontrollida sind sanktsioonide, PEP-i ja rahapesuvastaste (AML/CTF) nõuete suhtes, nagu nõuab meie makseasutus ja kohaldatav õigus;
e) ennetada pettust, võltskaupa ja ebaseaduslikke tegevusi;
f) täita õiguslikke ja regulatiivseid kohustusi;
g) parandada meie teenuseid ja kasutajakogemust;
h) saata turunduskommunikatsiooni (sinu nõusolekul).
- Registreerimine ja tehingud: lepingu täitmine (art 6 lg 1 p b)
- Isiku tuvastamine: lepingu täitmine (art 6 lg 1 p b)
- Sanktsioonide, PEP-i ja AML/CTF taustakontroll ning tegeliku kasusaaja tuvastamine: juriidiline kohustus (art 6 lg 1 p c), Eesti rahapesu ja terrorismi rahastamise tõkestamise seaduse (RahaPTS) ning meie makseasutuse nõuete alusel
- Pettuse ja võltskauba ennetamine: õigustatud huvi (art 6 lg 1 p f)
- Tehinguline suhtlus: lepingu täitmine (art 6 lg 1 p b)
- Maksukohustuste täitmine: juriidiline kohustus (art 6 lg 1 p c)
- Turundus: nõusolek (art 6 lg 1 p a)
- Teenuse parandamine: õigustatud huvi (art 6 lg 1 p f)
Me jagame sinu andmeid järgmistega:
5.1. Makseteenuse pakkujad:
- AS LHV Pank (Eesti, EL), kes haldab Every Pay maksevärava: kaardimaksete andmed kaardimaksete töötlemiseks ning müüja isiku-, tegeliku kasusaaja ja taustakontrolli andmed isiku-, sanktsioonide- ja rahapesukontrollideks, mida see asutus platvormidelt nõuab. Kaardiandmeid käitleb see PCI-DSS-sertifitseeritud asutus EL-i piires ning Brecho.me neid kunagi ei säilita.
- Stripe, Inc. (USA): panga-/väljamakseandmed muude makseviiside puhul.
- Õiguslik alus: lepingu täitmine + tüüptingimused (SCC) iga rahvusvahelise edastuse puhul.
5.2. Ostjad:
- Nimi ja aadress toote kohaletoimetamiseks.
- Õiguslik alus: lepingu täitmine.
5.3. Vedajad:
- Nimi, aadress, telefon tarnelogistika jaoks.
- Õiguslik alus: lepingu täitmine.
5.4. Ametivõimud:
- Kui seadus, kohtumäärus või regulatiivne korraldus seda nõuab.
- Õiguslik alus: juriidiline kohustus.
5.5. Operatsiooniline e-posti teenuse pakkuja:
- Google LLC (USA): meie operatsiooniline postkast. Sõnumid, mille sa meile saadad, ja teavitused, mille me genereerime sinu konto tegevuse kohta, edastatakse sellesse postkasti ja säilitatakse seal.
- Õiguslik alus: õigustatud huvi (GDPR art 6 lg 1 p f) platvormi käitamisel, toetamisel ja jälgimisel.
5.6. Me EI müü sinu isikuandmeid kolmandatele osapooltele.
Sinu andmeid võidakse edastada Ameerika Ühendriikides asuvatesse serveritesse:
a) Stripe, Inc. — maksete ja väljamaksete töötlemiseks. See edastus on kaitstud:
- Euroopa Komisjoni heakskiidetud tüüptingimustega (SCC) (komisjoni rakendusotsus (EL) 2021/914);
- täiendavate tehniliste ja korralduslike kaitsemeetmetega vastavalt GDPR-i V peatükile;
- Stripe'i turvasertifikaatidega (PCI-DSS, SOC 2).
b) Google LLC — meie operatsiooniline postkast (vt jagu 5.5). See on tavaline tarbijatele mõeldud e-posti teenus ning punktis (a) kirjeldatud V peatüki kaitsemeetmed sellele ei kohaldu.
- Registreerimisandmed: konto kehtivuse aeg
- Tehingukirjed: 7 aastat (raamatupidamis- ja maksukohustus Eesti õiguse alusel)
- Isiku, tegeliku kasusaaja ja rahapesu-/sanktsioonikontrolli kirjed: 5 aastat pärast ärisuhte lõppemist (Eesti rahapesu ja terrorismi rahastamise tõkestamise seadus)
- Juurdepääsulogid: 6 kuud
- Turundusandmed: kuni nõusoleku tagasivõtmiseni
- Pärast konto kustutamist: juriidiliste kohustuste täitmiseks vajalikke andmeid säilitatakse vastavalt kohaldatavale õigusele
Sul on õigus:
a) tutvuda oma isikuandmetega (art 15);
b) parandada ebatäpseid või mittetäielikke andmeid (art 16);
c) taotleda oma andmete kustutamist (\"õigus olla unustatud\") (art 17);
d) piirata oma andmete töötlemist (art 18);
e) taotleda andmete ülekandmist struktureeritud, üldkasutatavas, masinloetavas vormingus (art 20);
f) esitada vastuväiteid õigustatud huvil põhinevale töötlemisele (art 21);
g) võtta nõusolek igal ajal tagasi, mõjutamata enne tagasivõtmist nõusolekul põhineva töötlemise seaduslikkust (art 7 lg 3);
h) mitte olla ainult automatiseeritud töötlusel, sealhulgas profiilianalüüsil, põhineva otsuse subjekt (art 22).
Oma õiguste teostamiseks saada e-kiri aadressile: [email protected]
Vastamisaeg: kuni 30 kalendripäeva (keerukate taotluste puhul pikendatav veel 60 päeva võrra, nagu on lubatud GDPR-i art 12 lg 3 alusel).
Me rakendame järgmisi turvameetmeid vastavalt GDPR-i art 32:
a) andmete krüpteerimine edastamisel (TLS/SSL);
b) tundlike andmete krüpteerimine talletamisel;
c) rollipõhine juurdepääsu kontroll;
d) kahtlase tegevuse jälgimine;
e) regulaarsed krüpteeritud varukoopiad;
f) intsidentidele reageerimise protseduurid, sealhulgas Eesti Andmekaitse Inspektsiooni teavitamine 72 tunni jooksul pärast isikuandmetega seotud rikkumist (GDPR art 33);
g) kaardimaksete andmeid ei säilitata kunagi Brecho.me süsteemides; neid kogub ja töötleb otse meie PCI-DSS-sertifitseeritud makseasutus (AS LHV Pank / Every Pay) tugeva kliendi autentimise (3-D Secure 2) abil.
10.1. Hädavajalikud (nõusolekut ei küsita, alati aktiivsed):
- Seansiküpsis: hoiab sind sisse logituna ja kaitseb vorme võltsitud päringute eest;
- "locale": jätab meelde sinu keelevaliku (12 kuud);
- "cookie_consent": salvestab siin tehtud valiku, et me ei küsiks uuesti (6 kuud);
- "acquisition": salvestab kampaania või viitava lingi, mille kaudu sa saabusid, et hilisemat registreerumist sellega seostada (30 päeva). See on ainult meie enda küpsis, seda ei jagata kunagi reklaamivõrgustikega ja see tugineb meie õigustatud huvil mõista, millised kanalid müüjateni jõuavad (isikuandmete kaitse üldmääruse art 6 lg 1 p f). Sa võid sellele igal ajal vastu vaielda, kasutades punktis 13 toodud kontaktandmeid.
10.2. Analüütika (ainult sinu nõusolekul):
- Google Analytics 4 ("_ga", "_ga_*"), teenusepakkuja Google Ireland Limited, mõõdab, milliseid lehti kasutatakse. Enne sinu nõusolekut ei saa Google ühtegi küpsist ega salvesta midagi sinu seadmesse.
10.3. Reklaam (ainult sinu nõusolekul):
- Meta (Facebook ja Instagram) reklaami- ja mõõtmisküpsised ("_fbp", "_fbc"), teenusepakkuja Meta Platforms Ireland Limited, mida kasutatakse kampaaniate tulemuste mõõtmiseks ja asjakohase reklaami näitamiseks. Need laaditakse alles pärast sinu nõustumist; kui sa keeldud, ei laadita Meta skripti üldse. Kui võtad nõusoleku hiljem tagasi, need küpsised kustutatakse.
Praegu me TikTok-i ega LinkedIn-i reklaamiküpsiseid ei kasuta. Kui võtame need kasutusele, kehtib neile sama eelnev nõusolek ja sinu senine valik jääb kehtima.
10.4. Oma valiku haldamine:
Vali iga lehe jaluses "Küpsiste seaded", et oma nõusolekut igal ajal muuta või tagasi võtta. Tagasivõtmine on sama lihtne kui nõusoleku andmine ja jõustub kohe. Vastavalt e-privaatsuse direktiivile (2002/58/EÜ) nõuavad mittevajalikud küpsised sinu eelnevat nõusolekut ja ühtegi neist ei seata enne selle andmist. Keeldumine ei piira ühtegi platvormi osa.
Platvorm ei ole mõeldud alla 18-aastastele alaealistele. Me ei kogu teadlikult andmeid alaealistelt. Vastavalt GDPR-i art 8 nõuavad alla 16-aastased (või madalam vanus, nagu on sätestatud liikmesriigi õiguses, kuid mitte alla 13) lapsed vanema nõusolekut, kui töötlemise õiguslik alus on nõusolek. Kui me tuvastame ilma nõuetekohase nõusolekuta kogutud alaealiste andmed, kustutame need viivitamatult.
Käesolevat Poliitikat võidakse perioodiliselt uuendada. Olulistest muudatustest teavitatakse e-posti või platvormi teavituse teel 30-päevase etteteatamisega.
Küsimuste, taotluste või kaebuste korral:
- E-post: [email protected]
- Vastamisaeg: 30 kalendripäeva
Sa võid esitada kaebuse ka Eesti Andmekaitse Inspektsioonile:
- Veebisait: www.aki.ee
Kui sa elad teises EL/EMP liikmesriigis, on sul õigus esitada kaebus oma elukohariigi järelevalveasutusele.