מדיניות פרטיות
תחולה כללית
מדיניות פרטיות זו חלה על כל ההצעות והשירותים המקוונים של Corporacion Lutz S.R.L. (להלן: "Corporacion Lutz", "אנחנו" או "שלנו"). היא חלה במיוחד על האתרים xuloo.org, corporacionlutz.com, tour.corporacionlutz.com, juandoliogym.com, pics.xuloo.org וכן על כל דומיין ושירות מקוון עתידי שיופעל על ידינו. באמצעות הצהרה אחידה זו אנו מכסים את כל הפלטפורמות שלנו, כך שאין צורך במדיניות פרטיות נפרדת לכל דומיין.
אנו מייחסים חשיבות רבה להגנה על הנתונים האישיים שלכם ופועלים בהתאם לכל דיני הגנת המידע החלים. מדיניות פרטיות זו נועדה לעמוד בדרישות חוק 172-13 של הרפובליקה הדומיניקנית, תקנת הגנת המידע הכללית של האיחוד האירופי (GDPR), כללי פרטיות רלוונטיים בארצות הברית, ובפרט California Consumer Privacy Act (CCPA) ו-California Online Privacy Protection Act (CalOPPA), וכן בהנחיות Federal Trade Commission (FTC) האמריקאית.
להלן אנו מסבירים באופן ברור ומלא אילו סוגי נתונים אנו אוספים, לאילו מטרות אנו מעבדים אותם, על איזה בסיס משפטי נעשה העיבוד ואילו זכויות עומדות לכם ביחס לנתונים שלכם.
הגורם האחראי לעיבוד המידע
הגורם האחראי לעיבוד הנתונים באתרים אלה, כמשמעותו ב-GDPR ובדיני הגנת מידע אחרים, הוא Corporacion Lutz S.R.L., שמקום מושבה בסנטו דומינגו, הרפובליקה הדומיניקנית.
בכל שאלה או עניין הקשור להגנת מידע ניתן לפנות אלינו בכל עת בכתובת privacy@corporacionlutz.com.
(במדיניות פרטיות זו, המונחים "אנחנו" או "שלנו" מתייחסים לחברה המצוינת לעיל.)
סוגי הנתונים הנאספים ומטרות העיבוד
ככלל, אנו מעבדים נתונים אישיים רק במידה הנדרשת לצורך מתן השירותים שלנו. בפרט, אנו אוספים ומשתמשים בקטגוריות הנתונים הבאות למטרות המפורטות:
נתונים שאתם מוסרים באופן פעיל: לדוגמה, שם, פרטי קשר (כתובת דוא״ל, כתובת, מספר טלפון), פרטי הרשמה (שם משתמש, סיסמה), פרטי תשלום עבור הזמנות או הזמנות שירות וכן תוכן של הודעות שאתם שולחים לנו. בהתאם לשירות, ייתכן שיידרשו נתונים נוספים (למשל מידע בריאותי במסגרת שירותי כושר או פרטי זיהוי ונסיעה בהזמנות תיירות). אנו משתמשים בנתונים אלה לצורך מילוי התחייבויות חוזיות, מענה לפניות, תקשורת עמכם ומתן השירות שביקשתם.
נתוני שימוש הנאספים אוטומטית: בעת השימוש באתרים שלנו נאספים מסיבות טכניות נתונים מסוימים באופן אוטומטי. אלה כוללים, בין היתר, את כתובת ה-IP של המכשיר, מידע על המכשיר והדפדפן (סוג דפדפן, גרסה, מערכת הפעלה), תאריך ושעת הגישה, העמודים שבהם ביקרתם ולעיתים גם האתר שממנו הגעתם. אנו משתמשים גם בעוגיות ובטכנולוגיות דומות לצורך ניתוח אופן השימוש (ראו סעיף 5 – עוגיות ומעקב). אנו מעבדים נתונים אלה כדי להבטיח את תפקוד ובטיחות השירותים המקוונים שלנו, לשפר אותם באמצעות סטטיסטיקות שימוש אנונימיות ובמקרים המתאימים להתאים תוכן. בדרך כלל נתוני שימוש אלה מעובדים ללא קישור ישיר לזהותכם, אלא אם הדבר נדרש למטרות האמורות, למשל במקרה של אירוע אבטחה או תקלה טכנית.
ככלל, איננו עושים שימוש בנתונים למטרות אחרות מאלה שפורטו לעיל. אם נרצה להשתמש בנתונים למטרה חדשה, נקבל את הסכמתכם או נוודא שקיים בסיס משפטי מתאים.
הבסיסים המשפטיים לעיבוד
אנו מעבדים נתונים אישיים רק על בסיס משפטי מותר. בהתאם לסוג העיבוד, עשויים לחול במיוחד הבסיסים המשפטיים הבאים:
הסכמה: אם נתתם לנו את הסכמתכם, אנו מעבדים את הנתונים למטרות שצוינו בה. (למשל, סעיף 6(1)(a) ל-GDPR.) הדבר חל, בין היתר, על שימוש בעוגיות מסוימות (ראו סעיף 5) או על שליחת דיוור שאליו הסכמתם במפורש. גם לפי חוק 172-13 הדומיניקני נדרשת במקרים רבים הסכמה מראש, ואנו מקבלים אותה בהתאם. שימו לב: ניתן לבטל את ההסכמה בכל עת לגבי העתיד (ראו סעיף 9 בנושא זכויות נושאי המידע).
ביצוע חוזה / צעדים טרום-חוזיים: אנו מעבדים את הנתונים כאשר הדבר נדרש לביצוע חוזה עמכם או לביצוע צעדים לפני כריתת חוזה. (למשל, סעיף 6(1)(b) ל-GDPR.) הדבר חל כאשר אתם משתמשים באחד מהשירותים שלנו, למשל מזמינים סיור, רוכשים מוצר או פותחים חשבון משתמש. עיבוד כזה מותר לפי ה-GDPR ולפי הדין הדומיניקני. בדין האמריקאי הוא נכלל בדרך כלל במסגרת "business purposes" המאפשרות עיבוד נתונים הנדרש למתן שירות.
חובה משפטית: אם מוטלת עלינו חובה משפטית, אנו רשאים לעבד נתונים לצורך קיומה. (למשל, סעיף 6(1)(c) ל-GDPR.) הדבר כולל חובות שמירה חוקיות, כגון שמירת נתונים עסקיים ותשלומים לצורכי מס, או חובות למסור מידע לרשויות. חוק 172-13 הדומיניקני מאפשר או מחייב אף הוא שמירה או העברה של נתונים כאשר הדין דורש זאת. הוראות דומות קיימות גם בארצות הברית בקשר לבקשות אכיפה או רגולציה.
אינטרסים לגיטימיים: אנו עשויים לעבד נתונים לצורך הגנה על אינטרסים לגיטימיים שלנו או של צדדים שלישיים. (באיחוד האירופי: סעיף 6(1)(f) ל-GDPR, כל עוד זכויותיכם הגוברות אינן עדיפות.) דוגמאות לכך הן אבטחת IT, מניעת הונאה, שיווק ישיר ללקוחות קיימים או שיפור השירותים שלנו, למשל באמצעות ניתוח נתוני שימוש. אנו מקפידים שזכויותיכם וחירויותיכם לא ייפגעו באופן בלתי מידתי ומבצעים איזון אינטרסים. כאשר קיימים עקרונות דומים בדין הדומיניקני או האמריקאי, אנו מסתמכים גם עליהם.
הערה: במקרים מסוימים עשויים לחול בסיסים משפטיים אחרים, למשל אינטרסים חיוניים לפי סעיף 6(1)(d) ל-GDPR או אינטרס ציבורי לפי סעיף 6(1)(e). אם הדבר יהיה רלוונטי, נציין זאת במפורש. בדרך כלל נסיבות אלה אינן חלות על השירותים שלנו.
גישה לפרויקטים פרטיים ובדיקות אבטחה
לפרויקטים פרטיים של לקוחות אנו מספקים גישה אישית המוגנת בסיסמה. לצורך ניהול הגישה אנו מעבדים את שם הלקוח, אסימון גישה הנשמר במסד הנתונים של היישום רק בצורת גיבוב, גיבוב הסיסמה, מצב ההפעלה, תאריך תפוגה אופציונלי ומועד השימוש האחרון.
בעת ניסיונות התחברות, לצורך מניעת שימוש לרעה והתקפות כוח גס, אנו שומרים את מועד הניסיון, האם הצליח, את סוכן המשתמש של הדפדפן שבו נעשה שימוש וגיבוב שעבר פסאודונימיזציה של כתובת ה-IP. כתובת ה-IP עצמה אינה נשמרת בטבלת אבטחה זו כטקסט גלוי.
נתונים אלה משמשים אך ורק לאימות לקוחות מורשים, להגבלת הגישה לפרויקט הפרטי הספציפי שנפתח עבורם ולזיהוי ולהגבלה של ניסיונות גישה בלתי מורשים. הם אינם משמשים לפרסום, למעקב או ליצירת פרופילים.
כאשר ה-GDPR חל, העיבוד לצורך ביצוע או הכנת היחסים החוזיים מבוסס על סעיף 6(1)(b) ל-GDPR, והעיבוד לצורך אבטחת המערכות ונתוני הלקוחות שלנו מבוסס על האינטרס הלגיטימי שלנו לפי סעיף 6(1)(f) ל-GDPR. אמצעי האבטחה כפופים גם לדרישות הדין החל, לרבות סעיף 32 ל-GDPR והוראות הגנת הנתונים הרלוונטיות ברפובליקה הדומיניקנית.
רישומי ניסיונות התחברות נמחקים אוטומטית לאחר 30 יום. נתוני גישת הלקוח נשמרים רק כל עוד הגישה נדרשת או כל עוד קיימת סיבה חוקית או חוזית לשמירתם. כאשר גישת לקוח נמחקת, גם רישומי ניסיונות ההתחברות הקשורים אליה נמחקים באמצעות קשרי מסד הנתונים.
אם הופעלו כתובת דוא״ל והתראות אוטומטיות עבור גישת לקוח, אנו מעבדים בנוסף את כתובת הדוא״ל ואת שפת ההתראות המועדפת של הלקוח ושולחים דוא״ל כאשר מתווספים תמונות או סרטונים חדשים לפרויקט. פונקציה זו היא אופציונלית וניתן להשבית אותה בכל עת עבור גישת הלקוח.
עוגיות וטכנולוגיות מעקב
האתרים שלנו משתמשים בעוגיות ובטכנולוגיות מעקב דומות, כגון פיקסלים ואחסון מקומי, כדי להפוך את השימוש לנוח יותר וכדי להבין כיצד נעשה שימוש בשירותים שלנו. עוגייה היא קובץ טקסט קטן הנשמר במכשיר שלכם. עוגיות אינן מזיקות למכשיר ואינן מכילות וירוסים. אנו משתמשים הן בעוגיות חיוניות, הנדרשות להפעלת האתר, והן בעוגיות אופציונליות לצורכי ניתוח ופרסום. בפרט:
עוגיות חיוניות: עוגיות אלה נדרשות כדי שהאתרים והשירותים שלנו יפעלו כראוי. בלעדיהן, למשל, לא ניתן יהיה להישאר מחוברים לחשבון או להשתמש בפונקציות סל קניות ותשלום. עוגיות חיוניות שומרות, בין היתר, מזהה הפעלה, העדפות שפה והגדרות נוספות ומאפשרות לזהות אתכם במהלך הניווט. מכיוון שהן הכרחיות להפעלה, הן מוגדרות ללא הסכמה בעת הכניסה לאתר. ניתן לחסום אותן בהגדרות הדפדפן, אך הדבר עלול לפגוע בפונקציות מסוימות.
עוגיות ניתוח וסטטיסטיקה: עוגיות אופציונליות אלה מסייעות לנו להבין כיצד מבקרים משתמשים באתרים שלנו. הן עשויות לתעד אילו עמודים נצפים לעיתים קרובות או האם מופיעות הודעות שגיאה. מידע זה מאפשר לנו לשפר לאורך זמן את התוכן והפונקציונליות. לעיתים אנו משתמשים לשם כך בשירותי צד שלישי, ובפרט Google Analytics. נתוני שימוש, לרבות כתובות IP שעברו אנונימיזציה, מועברים ל-Google ומנותחים באופן סטטיסטי. עוגיות אלה מוגדרות רק לאחר הסכמה מפורשת.
עוגיות פרסום ושיווק: אנו עשויים להשתמש גם בעוגיות של שותפים נבחרים כדי להציג פרסום רלוונטי, למשל באנרים באתרים שלנו. עוגיות אלה אוספות מידע על אופן השימוש כדי להתאים תוכן. חשוב: עוגיות אלה מוגדרות רק אם נתתם לכך הסכמה מפורשת, למשל באמצעות באנר העוגיות. ללא הסכמה הן נשארות כבויות.
הסכמה לעוגיות וביטולה: בביקור הראשון באתר, כאשר עוגיות אופציונליות פעילות, אנו מבקשים את הסכמתכם באמצעות באנר עוגיות. שם ניתן לבחור אילו קטגוריות לאפשר. ניתן לבטל את ההסכמה או לשנות את ההגדרות בכל עת, באמצעות באנר העוגיות אם הוא זמין או באמצעות פנייה אלינו.
הגדרות דפדפן ו-"Do Not Track": ניתן למחוק או לחסום עוגיות בכל עת דרך הגדרות הדפדפן. חלק מהדפדפנים מציעים גם פונקציית Do Not Track (DNT). האתרים שלנו אינם מגיבים כיום באופן ייעודי לאותות DNT, מכיוון שאין תקן מחייב. בכל מקרה, אנו מתייחסים לכל המשתמשים בהתאם למדיניות פרטיות זו.
מסירת מידע לצדדים שלישיים ולנותני שירות
אנו מטפלים בנתונים שלכם בסודיות ואיננו מוכרים אותם לצדדים שלישיים. מידע מועבר לגורמים חיצוניים רק כאשר הדבר מותר על פי דין ואחד מהטעמים הבאים מתקיים:
נותני שירות מטעמנו (מעבדי מידע): אנו עובדים עם נותני שירות חיצוניים המבצעים עבורנו שירותים, כגון ספקי IT ואחסון, שירותי דוא״ל ושירותי ניתוח. במסגרת תפקידם ייתכן שתהיה להם גישה לנתונים אישיים, אך הם פועלים אך ורק לפי הוראותינו. התקשרנו עמם בהסכמי הגנת מידע מתאימים. לדוגמה, חברת אחסון עשויה לעבד נתונים טכניים כמו קובצי יומן ותוכן מסד נתונים רק לפי הנחיותינו. באופן דומה, שירותי ניתוח כגון Google Analytics (ראו סעיף 5) עשויים לפעול כמעבדי מידע מטעמנו.
חברות שותפות במתן השירות: כאשר הדבר נחוץ למתן השירות, אנו מעבירים מידע לשותפים או לגורמי עזר. לדוגמה, בהזמנת סיור או נסיעה ייתכן שיהיה צורך להעביר פרטים כגון שם, תאריך לידה לפי הצורך ופרטי הזמנה לספקים מקומיים, מלונות, חברות תעופה או נותני שירות אחרים. באופן דומה, בשירותי כושר ייתכן שננהל נתוני חברות במערכת פנימית או נעביר אותם למאמנים מקומיים אם הדבר נחוץ למתן השירות. בכל המקרים ההעברה מתבצעת רק במידה הנדרשת ובהתאם לדיני הגנת המידע החלים.
ספקי שירותי תשלום: לתשלומים מקוונים אנו משלבים שירותים חיצוניים כגון Stripe או PayPal כדי לאפשר עיבוד עסקאות מאובטח. בעת תשלום, המידע הדרוש מועבר ישירות לספק התשלום המתאים, למשל מספר כרטיס אשראי, סכום החשבונית ושם. ספקים אלה מעבדים את נתוני התשלום כבקרים עצמאיים בהתאם למדיניות הפרטיות שלהם. בדרך כלל אנו מקבלים רק אישור תשלום ומידע בסיסי כגון שם, דוא״ל והצלחת התשלום לצורכי הנהלת חשבונות. איננו שומרים במערכות שלנו פרטי כרטיס אשראי או חשבון מלאים, למעט מידע הנדרש לצורכי רישום, כגון מזהה עסקה.
מסירה הנדרשת על פי דין או מוצדקת: במצבים מסוימים אנו עשויים להיות מחויבים למסור נתונים לצדדים שלישיים מכוח חוק או הוראה רשמית. הדבר כולל מסירה לרשויות, כגון משטרה, רשויות פיקוח ובתי משפט, במסגרת הליכים או דרישות חוקיות. מסירה עשויה להיעשות גם לצורך מימוש זכויותינו, למשל גביית חובות באמצעות גורמי גבייה או עורכי דין, או הגנה מפני תביעות. בעסקה תאגידית כגון מיזוג, רכישה או מכירת חלקים מהעסק, ייתכן שיהיה צורך להעביר נתונים אישיים לקונים או ליועצים. בכל מקרה אנו מקפידים על הגנה מתאימה ועל עמידה בדרישות הדין.
הסתייגות לגבי צדדים שלישיים: גורמים חיצוניים שאליהם אנו מעבירים נתונים על בסיס הטעמים לעיל מחויבים אלינו חוזית כמעבדי מידע או פועלים כבקרים עצמאיים למטרות מוגדרות. אנו בוחרים את השותפים בקפידה, אך איננו יכולים לקבל אחריות על נוהלי פרטיות שאינם בשליטתנו. אנו דואגים שהסכמים מתאימים יהיו בתוקף בעת העברת הנתונים. למידע נוסף מומלץ לעיין במדיניות הפרטיות של הגורמים הרלוונטיים, כגון Google, Stripe ו-PayPal. לא תתבצע העברה אחרת של נתונים אישיים לצדדים שלישיים אלא אם נתתם לכך הסכמה מפורשת.
העברת נתונים למדינות שלישיות
Corporacion Lutz S.R.L. ממוקמת ברפובליקה הדומיניקנית, ואנו משתמשים גם בשירותים של חברות הממוקמות במדינות אחרות, למשל בארצות הברית. לכן ייתכן שהנתונים האישיים שלכם יועברו למדינות מחוץ למדינת מגוריכם ויעובדו בהן.
משתמשים מהאיחוד האירופי/האזור הכלכלי האירופי: אם אתם משתמשים בשירותים שלנו מתוך האיחוד האירופי או ה-EEA, ייתכן שהנתונים יועברו למדינות מחוץ ל-EEA שאינן מספקות רמת הגנה זהה לדין האירופי. בפרט, בשל מקום מושבנו ניתן לעבד נתונים ברפובליקה הדומיניקנית, וייתכן שהם יועברו לשירותים בארצות הברית כגון Google או ספקי תשלום. כדי להבטיח רמת הגנה מתאימה אנו נוקטים אמצעי הגנה לפי סעיף 44 ואילך ל-GDPR, ובפרט חוזים המבוססים על הסעיפים החוזיים האחידים של האיחוד האירופי (SCC). חלק מהספקים האמריקאיים עשויים להיות מוסמכים במסגרת EU-U.S. Data Privacy Framework, ובמקרים המתאימים אנו מסתמכים על הסמכה זו. במקרים מסוימים אנו עשויים להסתמך גם על חריגים לפי סעיף 49 ל-GDPR, למשל כאשר ההעברה דרושה לביצוע חוזה עמכם.
משתמשים ברפובליקה הדומיניקנית: אנו עומדים גם בדרישות חוק 172-13 הדומיניקני לגבי העברות מידע בינלאומיות. ככלל, העברת נתונים אישיים למדינה אחרת מותרת רק אם קיימים אמצעי הגנה מספקים או בהסכמת נושא המידע. כאשר אנו מעבירים נתונים מהרפובליקה הדומיניקנית לספקים בחו״ל, למשל בארצות הברית או באירופה, אנו דואגים להגנות חוזיות מתאימות או מקבלים הסכמה כאשר הדבר נדרש.
ארצות הברית, קנדה ומדינות אחרות: אם אתם משתמשים מארצות הברית, קנדה או מדינות אחרות שאינן באיחוד האירופי או ברפובליקה הדומיניקנית, הנתונים שלכם עשויים להיות מעובדים ברפובליקה הדומיניקנית ובמדינות אחרות כגון ארצות הברית. אנו דואגים לאמצעי הגנה מוכרים. לדוגמה, ספקי שירות בארצות הברית עשויים להיות מחויבים חוזית כ-"Service Providers" לפי CCPA, כך שיעשו שימוש בנתונים רק למטרות שנקבעו וישמרו על רמת אבטחה מתאימה. ללא קשר למדינת המוצא, ההגנות של מדיניות פרטיות זו חלות עליכם. לא נעביר נתונים למדינות שלישיות ללא אמצעי הגנה מתאימים. לשאלות על אמצעים מסוימים או לקבלת עותקים של סעיפים חוזיים ניתן לפנות אלינו.
תקופות שמירת נתונים
אנו שומרים נתונים אישיים רק כל עוד הדבר נחוץ למטרות שלשמן הם מעובדים. לאחר מכן אנו מוחקים או מאנימים אותם, אלא אם חובות שמירה חוקיות מונעות זאת. תקופת השמירה המדויקת תלויה בסוג הנתונים ובמטרת העיבוד:
נתוני חשבון ופרופיל: נתונים הקשורים לחשבון המשתמש או לפרופיל נשמרים בדרך כלל במשך תקופת השימוש הפעיל. אם החשבון נמחק על ידכם או על ידינו, או אם אינכם משתמשים עוד בשירותים, הנתונים מוסרים בדרך כלל מהמערכות הפעילות תוך זמן קצר. אם מידע מסוים חייב להישמר מטעמים משפטיים, הוא ייחסם ולא ייעשה בו שימוש פעיל.
נתוני חוזה ועסקאות: נתונים אישיים הנאספים בקשר להזמנה, רכישה או עסקה אחרת, כגון נתוני חוזה, חשבונית ותשלום, נשמרים כל עוד הדבר נחוץ לביצוע החוזה ולמילוי התחייבויות נלוות. לאחר השלמת העסקה אנו מגבילים את העיבוד ומוחקים את הנתונים לאחר תום תקופות השמירה החוקיות. לדוגמה, לפי דיני מסחר ומס דומיניקניים ובינלאומיים אנו עשויים להיות מחויבים לשמור מסמכים מסוימים, כגון חשבוניות ואישורי תשלום, במשך 5 עד 10 שנים בהתאם לדין. בתקופה זו הנתונים אינם משמשים למטרות אחרות ונמחקים באופן שגרתי לאחר תום התקופה.
נתוני תקשורת: אם אתם יוצרים עמנו קשר, למשל בדוא״ל או באמצעות טופס, אנו שומרים את הפרטים ואת ההתכתבות כל עוד הדבר דרוש לטיפול בפנייה ובשאלות המשך. לאחר שהעניין הושלם, הנתונים הרלוונטיים נמחקים אלא אם חלה חובה משפטית לשמור אותם.
נתוני דיוור ושיווק: אם נרשמתם לניוזלטר או לתקשורת דומה, אנו שומרים את הנתונים הדרושים, כגון כתובת דוא״ל, עד לביטול ההרשמה או בקשת מחיקה. לאחר ביטול ההרשמה פרטי הקשר יוסרו מיד מרשימת התפוצה. ייתכן שנשמור סט נתונים מינימלי, כגון כתובת דוא״ל ומועד הביטול, כדי להוכיח את הביטול ולמנוע שליחה נוספת.
נתוני יומן ופרוטוקול: יומני שרת ונתונים דומים, כגון יומני גישה, נשמרים בדרך כלל רק למספר שבועות, לרוב 4 עד 8 שבועות, לצורך ניטור אבטחה ואבחון תקלות. במקרה של אירועי אבטחה, כגון מתקפות סייבר, ייתכן שיומנים רלוונטיים יישמרו זמן רב יותר עד להשלמת הטיפול באירוע.
גיבויי נתונים: כדי להגן מפני אובדן מידע אנו יוצרים גיבויים קבועים של מסדי הנתונים והמערכות. הגיבויים נשמרים רק כל עוד הם נחוצים לצורכי שחזור. גיבויים ישנים נדרסים במרווחים מוגדרים. גישה לגיבויים מתבצעת רק כאשר הדבר נחוץ, למשל במקרה של אובדן נתונים, ובהתאם לעקרונות הגנת המידע המפורטים במדיניות זו.
כאשר מטרת העיבוד מסתיימת ואין עוד חובת שמירה חוקית, הנתונים האישיים הרלוונטיים נמחקים באופן שגרתי. במקרים מסוימים הנתונים ייחסמו תחילה אם חובה משפטית או חוזית מונעת מחיקה. לחלופין ניתן לבצע אנונימיזציה אם לאחריה לא ניתן עוד לקשר את הנתונים לאדם.
זכויות נושאי המידע
כנושאי מידע עומדות לכם זכויות שונות ביחס לנתונים האישיים שאנו מעבדים, בהתאם לדין החל. זכויות אלה קיימות לפי ה-GDPR, חוק הגנת המידע הדומיניקני ובשינויים מסוימים גם לפי CCPA. אנו מכבדים את זכויותיכם ומסייעים במימושן. בפרט עומדות לכם הזכויות הבאות:
זכות גישה: אתם רשאים לבקש אישור האם אנו מעבדים נתונים אישיים לגביכם, ואם כן לקבל גישה אליהם. הזכות כוללת מידע על מטרות העיבוד, קטגוריות הנתונים, הנמענים או קטגוריות הנמענים, תקופת השמירה המתוכננת ככל האפשר או הקריטריונים לקביעתה, וכן זכויות נוספות בקשר לנתונים. אתם רשאים גם לקבל עותק של הנתונים האישיים המעובדים. (סעיף 15 ל-GDPR; בדין הדומיניקני קיימת זכות דומה; לפי CCPA, לצרכנים בקליפורניה קיימת זכות לדעת אילו קטגוריות ופריטי מידע אישי נאספו עליהם בתקופה הרלוונטית.)
זכות לתיקון: אם אנו מעבדים נתונים אישיים שגויים או חסרים לגביכם, אתם רשאים לבקש את תיקונם. אנו נתקן מידע שגוי ונשלים מידע חסר בהתאם לצורך. (סעיף 16 ל-GDPR; זכות דומה קיימת גם בדין הדומיניקני.)
זכות למחיקה ("הזכות להישכח"): בתנאים מסוימים ניתן לבקש מחיקה של נתונים אישיים. הזכות עשויה לחול, למשל, כאשר מטרת העיבוד אינה קיימת עוד, כאשר ביטלתם הסכמה ואין בסיס משפטי אחר, או כאשר העיבוד אינו חוקי. במקרים אלה נמחק את הנתונים ללא עיכוב מיותר. לזכות למחיקה קיימים חריגים: איננו נדרשים למחוק מידע כאשר קיימת חובה חוקית לשמור אותו, למשל לצורכי מס, כאשר הוא דרוש למימוש או להגנה על תביעות משפטיות או במקרים אחרים הקבועים בדין. (סעיף 17 ל-GDPR; גם הדין הדומיניקני ו-CCPA מכירים בזכויות מחיקה מסוימות בכפוף לחריגים.)
זכות להגבלת עיבוד: בנסיבות מסוימות ניתן לבקש להגביל זמנית את עיבוד הנתונים. משמעות הדבר היא שמלבד שמירתם, הם יעובדו רק בהסכמתכם או למטרות מוגדרות ומצומצמות. זכות זו עשויה לחול, למשל, אם אתם חולקים על דיוק הנתונים בזמן הבדיקה או אם התנגדתם לעיבוד עד להכרעה האם האינטרסים הלגיטימיים שלנו גוברים. אם העיבוד אינו חוקי אך אתם מעדיפים הגבלה במקום מחיקה, ניתן לבקש זאת. (סעיף 18 ל-GDPR.) במקרה כזה נסמן את הנתונים ונמנע עיבוד נוסף מעבר למותר.
זכות לניידות נתונים: אתם רשאים לקבל את הנתונים האישיים שסיפקתם לנו בפורמט מובנה, מקובל וקריא במכונה. כאשר הדבר אפשרי מבחינה טכנית, ניתן גם לבקש שנעביר את הנתונים ישירות לחברה אחרת. זכות זו חלה כאשר העיבוד מבוסס על הסכמה או חוזה ומתבצע באמצעים אוטומטיים. (סעיף 20 ל-GDPR.)
זכות התנגדות: אתם רשאים להתנגד לעיבוד נתונים אישיים מטעמים הקשורים למצבכם האישי כאשר העיבוד מבוסס על אינטרסים לגיטימיים (סעיף 21(1) ל-GDPR). לאחר התנגדות נפסיק לעבד את הנתונים למטרות אלה, אלא אם נוכל להראות טעמים לגיטימיים מחייבים. התנגדות לשיווק ישיר: ניתן להתנגד בכל עת לעיבוד נתונים לצורכי שיווק (סעיף 21(2) ל-GDPR).
זכות לבטל הסכמה: אם עיבוד הנתונים מבוסס על הסכמתכם, ניתן לבטל את ההסכמה בכל עת. הביטול חל לעתיד ואינו פוגע בחוקיות העיבוד שנעשה לפניו על בסיס ההסכמה.
זכות Opt-Out (Do Not Sell My Personal Information, CCPA): צרכנים תושבי קליפורניה רשאים להתנגד למכירת המידע האישי שלהם לצדדים שלישיים. שימו לב: כיום איננו מוכרים מידע אישי לצדדים שלישיים. אם הדבר ישתנה, נודיע על כך מראש.
זכות לאי-אפליה (CCPA): אם אתם מממשים זכויות לפי CCPA כצרכנים בקליפורניה, אין להפלות אתכם בשל כך. כל המשתמשים מקבלים מאיתנו אותה איכות שירות.
זכות לתלונה / סעד משפטי: אם לדעתכם אנו מעבדים נתונים שלא כדין או איננו מגנים כראוי על זכויותיכם, אתם רשאים להגיש תלונה לרשות הפיקוח הרלוונטית באיחוד האירופי, ברפובליקה הדומיניקנית או בארצות הברית.
מימוש הזכויות: כדי לממש אחת מהזכויות ניתן לפנות אלינו בכל עת באופן בלתי פורמלי באמצעות אפשרויות הקשר המפורטות בסעיף 2. אנו נשיב בתוך המועדים הקבועים בדין: בדרך כלל בתוך חודש באיחוד האירופי, בתוך 10 ימים ברפובליקה הדומיניקנית ובתוך 45 ימים בקליפורניה.
אבטחת עיבוד הנתונים
אנו נוקטים אמצעים טכניים וארגוניים נרחבים כדי להגן על הנתונים האישיים מפני אובדן, שימוש לרעה, גישה בלתי מורשית, חשיפה בלתי מורשית או שינוי. האמצעים מותאמים באופן שוטף להתקדמות הטכנולוגית. דוגמאות לאמצעי האבטחה שלנו כוללות:
- העברת נתונים רגישים מתבצעת תמיד בצורה מוצפנת, למשל באמצעות הצפנת SSL/TLS, הניתנת לזיהוי לפי "https://" בכתובת.
- המערכות שלנו מוגנות מפני גישה בלתי מורשית באמצעות חומות אש ומנגנוני הגנה נוספים.
- הגישה לנתונים אישיים בתוך החברה מוגבלת לעובדים הזקוקים להם לצורך מילוי תפקידם, לפי עקרון "need-to-know". עובדים אלה מחויבים לסודיות ומקבלים הדרכות תקופתיות בנושא הגנת מידע.
- אנו מפעילים בקרות גישה והליכי אימות מתאימים כדי להבטיח שרק גורמים מורשים יוכלו לגשת לנתונים.
- אנו מבצעים גיבויים קבועים, בדיקות אבטחה ובמידת הצורך גם מבחני חדירה, כדי להבטיח את שלמות וזמינות הנתונים.
למרות כל המאמצים, אין תקשורת או אחסון אלקטרוני שהם בטוחים במאה אחוז. עם זאת, אנו פועלים באופן שוטף לשמירה על רמת אבטחה גבוהה. אם תתרחש הפרת מידע העלולה ליצור סיכון גבוה לזכויותיכם ולחירויותיכם, נודיע לכם ובהתאם לצורך גם לרשות הפיקוח המוסמכת ללא דיחוי, כנדרש בדין, למשל לפי סעיפים 33 ו-34 ל-GDPR.
אחריות המשתמש: אנו ממליצים גם לכם לתרום לאבטחה. שמרו על פרטי הכניסה בסוד, השתמשו בסיסמאות מאובטחות ואל תמסרו מידע רגיש לצדדים שלישיים ללא צורך. אם אתם חושדים שחשבון או נתונים שלכם אצלנו נפגעו, הודיעו לנו מיד כדי שנוכל לנקוט אמצעי הגנה מתאימים.
שינויים במדיניות פרטיות זו
אנו שומרים לעצמנו את הזכות להתאים או לעדכן את מדיניות הפרטיות לפי הצורך. שינויים עשויים לנבוע, למשל, מהרחבת השירותים או מהוספת פונקציות חדשות הדורשות שימוש בנתונים, וכן משינויים בדרישות החוק או בהחלטות רגולטוריות.
במקרה של שינוי מהותי במדיניות הפרטיות ניידע אתכם באופן מתאים. הדבר עשוי להיעשות באמצעות הודעה ברורה באתר, ואם כתובת הדוא״ל שלכם נמצאת בידינו, גם באמצעות הודעה ישירה.
הגרסה העדכנית של מדיניות הפרטיות תפורסם תמיד באתרים שלנו, לרבות תאריך כניסתה לתוקף.
מומלץ לעיין במדיניות פרטיות זו מעת לעת, במיוחד לפני מסירת נתונים אישיים. במקרה של ספק, הגרסה המקוונת העדכנית היא הקובעת.
אם שינוי נוגע לשימוש בנתונים המחייב את הסכמתכם, כמובן שנבקש את הסכמתכם מראש.
גרסת מדיניות פרטיות זו: ספטמבר 2026.