Политика конфиденциальности
Общая сфера действия
Настоящая Политика конфиденциальности применяется ко всем онлайн-сервисам Corporacion Lutz S.R.L. (далее — «Corporacion Lutz», «мы» или «нас»). В частности, она распространяется на наши сайты xuloo.org, corporacionlutz.com, tour.corporacionlutz.com, juandoliogym.com, pics.xuloo.org, а также на все будущие домены и онлайн-сервисы, которые мы будем эксплуатировать. Благодаря единой политике все наши платформы охватываются одним документом, поэтому отдельная политика конфиденциальности для каждого домена не требуется.
Мы придаем большое значение защите ваших персональных данных и соблюдаем все применимые нормы законодательства о защите данных. Настоящая Политика подготовлена с учетом требований доминиканского закона № 172-13, Общего регламента ЕС по защите данных (GDPR), соответствующих норм США о конфиденциальности, в частности California Consumer Privacy Act (CCPA) и California Online Privacy Protection Act (CalOPPA), а также рекомендаций Федеральной торговой комиссии США (FTC).
Ниже мы ясно и подробно объясняем, какие виды данных собираем, для каких целей их обрабатываем, на каком правовом основании и какими правами вы обладаете в отношении своих данных.
Оператор персональных данных
Оператором персональных данных в смысле GDPR и других норм о защите данных для обработки данных на этих сайтах является Corporacion Lutz S.R.L., зарегистрированная в Санто-Доминго, Доминиканская Республика.
По любым вопросам или запросам, связанным с защитой данных, вы можете в любое время связаться с нами по адресу privacy@corporacionlutz.com.
(В настоящей Политике выражения «мы» и «нас» относятся к указанной выше компании.)
Виды собираемых данных и цели обработки
Как правило, мы обрабатываем персональные данные только в объеме, необходимом для предоставления наших услуг. В частности, мы собираем и используем следующие категории данных для указанных целей:
Данные, которые вы предоставляете самостоятельно: сюда могут относиться имя, контактные данные (адрес электронной почты, почтовый адрес, номер телефона), регистрационные данные (имя пользователя, пароль), платежные данные, связанные с заказами или бронированием, а также содержание сообщений, которые вы нам отправляете. В зависимости от услуги могут потребоваться дополнительные данные, например сведения о здоровье для фитнес-услуг или идентификационные и туристические данные при бронировании поездок. Мы используем эти данные для исполнения договорных обязательств, ответа на запросы, связи с вами и предоставления запрошенной услуги.
Автоматически собираемые данные об использовании: при посещении наших сайтов по техническим причинам автоматически собираются определенные сведения. К ним относятся IP-адрес устройства, сведения об устройстве и браузере (тип, версия, операционная система), дата и время доступа, посещенные страницы и, возможно, сайт-источник перехода. Мы также используем cookies и аналогичные технологии для анализа использования (см. раздел 5 — Cookies и отслеживание). Эти данные обрабатываются для обеспечения работоспособности и безопасности наших онлайн-сервисов, защиты от атак и диагностики ошибок, улучшения сервисов на основе анонимной статистики и, при необходимости, персонализации контента. Обычно такие данные не связываются напрямую с вашей личностью, если это не требуется для указанных целей.
Как правило, мы не используем данные для иных целей, кроме описанных выше. Если данные потребуется использовать для новой цели, мы получим ваше согласие или убедимся в наличии другого законного основания.
Правовые основания обработки
Мы обрабатываем персональные данные только при наличии допустимого правового основания. В зависимости от вида обработки могут применяться, в частности, следующие основания:
Согласие: если вы дали нам согласие, мы обрабатываем ваши данные для целей, указанных в таком согласии (например, на основании ст. 6(1)(a) GDPR). Это может касаться определенных cookies (см. раздел 5) или рассылок, на которые вы явно согласились. Доминиканский закон 172-13 также во многих случаях требует предварительного согласия; при необходимости мы его получаем. Вы можете в любое время отозвать согласие на будущее (см. раздел 9 о правах субъектов данных).
Исполнение договора / преддоговорные меры: мы обрабатываем ваши данные, если это необходимо для исполнения договора с вами или для принятия мер до заключения договора (например, ст. 6(1)(b) GDPR). Это имеет место, когда вы пользуетесь нашими услугами, например бронируете экскурсию, покупаете товар или создаете учетную запись. Такая обработка допускается GDPR и доминиканским законодательством. В праве США это соответствует «business purposes», допускающим необходимую обработку данных при оказании услуг.
Юридическая обязанность: если на нас возложена обязанность по закону, мы можем обрабатывать данные для ее выполнения (например, ст. 6(1)(c) GDPR). Это включает обязательные сроки хранения коммерческих и платежных документов для налоговых целей и обязанности предоставлять сведения государственным органам. Доминиканский закон 172-13 также может разрешать или требовать хранение либо передачу данных, когда это предусмотрено законом. Аналогичные правила действуют в США в отношении запросов правоохранительных и регулирующих органов.
Законные интересы: мы можем обрабатывать данные для защиты наших законных интересов или интересов третьих лиц (в ЕС — на основании ст. 6(1)(f) GDPR, если ваши преимущественные права не имеют приоритета). К таким интересам относятся информационная безопасность, предотвращение мошенничества, прямой маркетинг для существующих клиентов или улучшение наших услуг, например путем анализа данных использования. Мы следим за тем, чтобы ваши права и свободы не затрагивались несоразмерно, и проводим баланс интересов. Если аналогичные принципы существуют в доминиканском или американском праве, мы также опираемся на них.
Примечание: в отдельных случаях могут применяться иные правовые основания, например жизненно важные интересы по ст. 6(1)(d) GDPR или выполнение задачи в общественных интересах по ст. 6(1)(e) GDPR. Если это будет актуально, мы укажем это отдельно. Обычно такие ситуации не относятся к нашим услугам.
Доступ к частным проектам и проверки безопасности
Для частных клиентских проектов мы предоставляем индивидуальный доступ, защищённый паролем. Для управления таким доступом мы обрабатываем имя клиента, токен доступа, который в базе данных приложения хранится только в виде хеша, хеш пароля, статус активации, необязательную дату истечения срока действия и время последнего использования.
При попытках входа для предотвращения злоупотреблений и атак перебором мы сохраняем время попытки, признак её успешности, user-agent использованного браузера и псевдонимизированный хеш IP-адреса. Сам IP-адрес в этой таблице безопасности в открытом виде не сохраняется.
Эти данные используются исключительно для аутентификации уполномоченных клиентов, ограничения доступа конкретным частным проектом, предоставленным этому клиенту, а также для обнаружения и ограничения несанкционированных попыток доступа. Они не используются для рекламы, отслеживания или профилирования.
Если применяется GDPR, обработка для исполнения или подготовки договорных отношений осуществляется на основании ст. 6(1)(b) GDPR, а обработка для обеспечения безопасности наших систем и данных клиентов — на основании нашего законного интереса в соответствии со ст. 6(1)(f) GDPR. Меры безопасности также соответствуют применимым правовым требованиям, включая ст. 32 GDPR и применимые нормы Доминиканской Республики о защите данных.
Записи о попытках входа автоматически удаляются через 30 дней. Данные клиентского доступа хранятся только пока такой доступ необходим либо пока существуют законные или договорные основания для хранения. При удалении клиентского доступа связанные записи о попытках входа также удаляются посредством связей в базе данных.
Если для клиентского доступа указана электронная почта и включены автоматические уведомления, мы дополнительно обрабатываем адрес электронной почты клиента и выбранный язык уведомлений и отправляем письмо при добавлении новых фотографий или видео проекта. Эта функция является необязательной и может быть отключена для клиентского доступа в любое время.
Cookies и технологии отслеживания
Наши сайты используют cookies и аналогичные технологии отслеживания, такие как пиксели и локальное хранилище, чтобы сделать использование удобнее и получить информацию о том, как используются наши сервисы. Cookie — это небольшой текстовый файл, сохраняемый на вашем устройстве. Cookies не повреждают устройство и не содержат вирусов. Мы используем необходимые cookies, без которых сайт не может работать корректно, а также, при необходимости, необязательные cookies для аналитики и рекламы.
Необходимые cookies: эти cookies нужны для правильной работы наших сайтов и сервисов. Без них, например, может быть невозможно сохранить авторизацию или использовать корзину и функции оплаты. Они сохраняют идентификатор сессии, языковые настройки или другие параметры и позволяют распознавать пользователя при навигации. Поскольку они необходимы для работы сайта, они могут устанавливаться без согласия сразу при входе на сайт. Их можно заблокировать в настройках браузера, но часть функций сайта может работать ограниченно.
Аналитические и статистические cookies: эти необязательные cookies помогают понять, как посетители используют наши сайты, например какие страницы посещаются чаще всего и возникают ли сообщения об ошибках. Эти сведения помогают улучшать содержание и функциональность. Для этого мы можем использовать сторонние сервисы, в частности Google Analytics. Информация об использовании, включая анонимизированные IP-адреса, может передаваться Google и обрабатываться статистически. Такие cookies устанавливаются только с вашего явного согласия.
Рекламные и маркетинговые cookies: мы также можем использовать cookies выбранных партнеров, чтобы показывать релевантную рекламу, например баннеры на наших страницах. Эти cookies собирают информацию об использовании для персонализации контента. Они устанавливаются только при наличии вашего явного согласия, например через наш cookie-баннер. Без согласия они остаются отключенными.
Согласие на cookies и его отзыв: при первом посещении, если активны необязательные cookies, мы запрашиваем согласие через cookie-баннер. Там можно выбрать разрешенные категории. Вы можете в любое время отозвать согласие или изменить настройки через баннер, если он доступен, либо связавшись с нами.
Настройки браузера и «Do Not Track»: вы можете в любое время удалить или заблокировать cookies в настройках браузера. Некоторые браузеры также поддерживают функцию «Do Not Track» (DNT). Наши сайты сейчас специально не реагируют на сигналы DNT, поскольку обязательного стандарта нет. Тем не менее все пользователи обслуживаются в соответствии с настоящей Политикой.
Передача третьим лицам и поставщикам услуг
Мы относимся к вашим данным конфиденциально и не продаем их третьим лицам. Передача внешним получателям осуществляется только тогда, когда она разрешена законом и имеется одна из следующих причин:
Привлеченные поставщики услуг (обработчики): мы сотрудничаем с внешними поставщиками, которые выполняют услуги от нашего имени, например с IT- и хостинг-провайдерами, сервисами электронной почты или аналитики. В рамках своих задач они могут получать доступ к персональным данным, но действуют только по нашим указаниям. С обработчиками заключаются необходимые соглашения о защите данных. Например, хостинг-компания может обрабатывать технические данные, такие как журналы и содержимое баз данных, только по нашим инструкциям. То же относится к аналитическим сервисам, например Google Analytics, если они выступают нашим обработчиком.
Партнеры, участвующие в оказании услуг: если это необходимо для предоставления сервиса, мы можем передавать данные партнерам или вспомогательным исполнителям. При бронировании экскурсии или поездки может потребоваться передача имени, при необходимости даты рождения и данных бронирования местным поставщикам, гостиницам, авиакомпаниям или другим партнерам. Для фитнес-услуг сведения о членстве могут обрабатываться во внутренней системе или при необходимости передаваться местным тренерам. Передача всегда ограничивается необходимым объемом и осуществляется с соблюдением применимых норм защиты данных.
Поставщики платежных услуг: для онлайн-платежей мы используем внешние сервисы, например Stripe или PayPal, чтобы обеспечить безопасную обработку транзакций. При оплате необходимые платежные сведения передаются непосредственно соответствующему поставщику, например номер карты, сумма счета и имя. Эти поставщики обрабатывают платежные данные как самостоятельные контролеры в соответствии со своими политиками конфиденциальности. Мы обычно получаем только подтверждение платежа и базовые сведения, такие как имя, e-mail и статус платежа, для бухгалтерских целей. Полные реквизиты карты или счета мы не сохраняем, кроме информации, необходимой для учета, например идентификатора транзакции.
Передача, требуемая законом или оправданная законными интересами: в определенных ситуациях мы можем быть обязаны передать данные третьим лицам на основании закона или официального распоряжения. Это может касаться полиции, надзорных органов, судов и иных государственных учреждений. Передача также может быть необходима для предъявления или защиты наших требований, например с привлечением коллекторов или юристов. При корпоративной сделке, такой как слияние, приобретение или продажа части бизнеса, может потребоваться передача персональных данных покупателям или консультантам по аудиту. Во всех случаях мы обеспечиваем надлежащую защиту и соблюдение законодательства.
Ответственность за третьих лиц: внешние получатели либо связаны с нами договором как обработчики, либо действуют как самостоятельные контролеры для определенных целей. Мы тщательно выбираем партнеров, но не можем отвечать за их практики обработки данных, находящиеся вне нашего контроля. Мы обеспечиваем наличие необходимых соглашений на момент передачи. Для дополнительной информации рекомендуем ознакомиться с политиками конфиденциальности соответствующих третьих лиц, например Google, Stripe или PayPal. Иная передача ваших персональных данных без вашего явного согласия не осуществляется.
Передача данных в третьи страны
Corporacion Lutz S.R.L. зарегистрирована в Доминиканской Республике, и мы также используем услуги компаний, находящихся в других странах, включая США. Поэтому ваши персональные данные могут передаваться и обрабатываться за пределами страны вашего проживания.
Пользователи из ЕС/ЕЭЗ: если вы пользуетесь нашими услугами из Европейского союза или Европейской экономической зоны, данные могут передаваться в страны за пределами ЕЭЗ, где уровень защиты не обязательно эквивалентен требованиям ЕС. Из-за нашего местонахождения данные могут обрабатываться в Доминиканской Республике и передаваться поставщикам в США, например Google или платежным сервисам. Мы применяем соответствующие гарантии согласно ст. 44 и последующим GDPR, в частности стандартные договорные положения ЕС (SCC). Некоторые американские поставщики также могут быть сертифицированы в рамках EU-U.S. Data Privacy Framework; в соответствующих случаях мы полагаемся на такую сертификацию. В отдельных случаях могут применяться исключения по ст. 49 GDPR, например когда передача необходима для исполнения договора с вами.
Пользователи из Доминиканской Республики: мы также соблюдаем требования доминиканского закона 172-13 к международной передаче данных. Как правило, персональные данные могут передаваться в другую страну только при наличии достаточных гарантий или согласия субъекта данных. При передаче данных из Доминиканской Республики иностранным поставщикам, например в США или Европу, мы обеспечиваем соответствующие договорные гарантии или при необходимости запрашиваем ваше согласие.
США, Канада и другие страны: если вы пользуетесь нашими услугами из США, Канады или другой страны вне ЕС/Доминиканской Республики, данные могут обрабатываться в Доминиканской Республике и, возможно, в других странах. Мы обеспечиваем признанные меры защиты. Например, американские поставщики могут быть договорно определены как «Service Providers» в смысле CCPA и обязаны использовать ваши данные только для конкретных целей и поддерживать соответствующий уровень безопасности. Независимо от страны происхождения применяются гарантии настоящей Политики. Мы не передаем данные в третьи страны без надлежащих гарантий. По вопросам конкретных мер или договорных условий можно связаться с нами.
Сроки хранения данных
Мы храним персональные данные только столько, сколько необходимо для соответствующих целей. После этого данные удаляются или обезличиваются, если их дальнейшее хранение не требуется законом. Конкретные сроки зависят от вида данных и цели обработки:
Данные учетной записи и профиля: данные, связанные с учетной записью или профилем, обычно хранятся в течение периода активного использования. Если вы удаляете учетную запись, она удаляется нами либо вы прекращаете пользоваться услугами, данные, как правило, вскоре удаляются из активных систем. Информация, которую необходимо хранить по закону, блокируется и больше не используется в активных целях.
Договорные и транзакционные данные: персональные данные, собранные в связи с бронированием, заказом или другой операцией, например договорные сведения, счета и платежные данные, хранятся столько, сколько необходимо для исполнения договора и последующих обязательств. После полного исполнения обработка ограничивается, а данные удаляются по истечении применимых обязательных сроков. Согласно доминиканским и международным коммерческим и налоговым нормам отдельные документы, например счета и подтверждения оплаты, могут подлежать хранению 5–10 лет. В этот период они не используются для иных целей и затем регулярно удаляются.
Данные коммуникации: если вы связываетесь с нами, например по электронной почте или через форму обратной связи, мы храним информацию и переписку столько, сколько необходимо для обработки запроса и возможных последующих вопросов. После закрытия вопроса соответствующие данные удаляются, если иное хранение не требуется законом.
Данные рассылок и маркетинга: если вы подписались на рассылку или аналогичные сообщения, мы храним необходимые данные, например адрес электронной почты, до отписки или запроса на удаление. После отписки контактные данные немедленно удаляются из списка рассылки. Минимальный набор, например e-mail и дата отписки, может сохраняться для подтверждения отписки и предотвращения дальнейших сообщений.
Журналы и протокольные данные: серверные журналы и аналогичные сведения, например журналы доступа, обычно хранятся лишь несколько недель, как правило 4–8 недель, для контроля безопасности системы и диагностики ошибок. При инцидентах безопасности, например кибератаках, соответствующие журналы могут сохраняться дольше до полного разрешения инцидента.
Резервные копии: для защиты от потери данных мы регулярно создаем резервные копии баз данных и систем. Они хранятся только столько, сколько необходимо для восстановления. Старые копии перезаписываются через установленные интервалы. Доступ к резервным копиям осуществляется только при необходимости, например при потере данных, и всегда в соответствии с принципами настоящей Политики.
После исчезновения цели обработки и при отсутствии законной обязанности хранения соответствующие персональные данные регулярно удаляются. В отдельных случаях они сначала блокируются, если удаление запрещено по юридическим или договорным причинам. В качестве альтернативы данные могут быть обезличены, если после этого связь с конкретным лицом становится невозможной.
Права субъектов данных
Как субъект данных вы, в зависимости от применимого законодательства, обладаете различными правами в отношении персональных данных, которые мы обрабатываем. Эти права предусмотрены, в частности, GDPR, доминиканским законодательством о защите данных и, с некоторыми отличиями, CCPA. Мы уважаем ваши права и помогаем их реализовать. В частности, вы имеете следующие права:
Право доступа: вы можете запросить подтверждение того, обрабатываем ли мы ваши персональные данные, и, если да, получить доступ к ним. Это право включает информацию о целях обработки, категориях данных, получателях, предполагаемом сроке хранения или критериях его определения и других правах. Вы также можете получить копию обрабатываемых данных. (Ст. 15 GDPR; доминиканское право предусматривает сопоставимое право доступа; CCPA дает потребителям Калифорнии право знать категории и конкретные персональные сведения, собранные за последние 12 месяцев.)
Право на исправление: если мы обрабатываем неточные или неполные персональные данные, вы можете потребовать их исправления. Мы исправим ошибочную информацию и при необходимости дополним неполные данные. (Ст. 16 GDPR; доминиканское право также предусматривает соответствующее право на обновление или исправление.)
Право на удаление («право быть забытым»): при определенных условиях вы можете потребовать удаления персональных данных, например если цель обработки исчезла, вы отозвали согласие и другого правового основания нет либо обработка является незаконной. В таких случаях данные удаляются без неоправданной задержки. Однако существуют исключения, например обязательные сроки хранения, необходимость данных для предъявления, осуществления или защиты юридических требований и иные случаи, предусмотренные законом. (Ст. 17 GDPR; доминиканское право также предусматривает удаление незаконных или устаревших данных; CCPA дает право требовать удаления с установленными законом исключениями.)
Право на ограничение обработки: при определенных обстоятельствах вы можете потребовать временно ограничить обработку. Помимо хранения данные тогда обрабатываются только с вашего согласия или для строго определенных целей. Это может применяться, например, на период проверки точности данных, рассмотрения вашего возражения или если обработка незаконна, но вы предпочитаете ограничение удалению. (Ст. 18 GDPR.) При ограничении мы помечаем соответствующие данные и предотвращаем их дальнейшую несанкционированную обработку.
Право на переносимость: вы имеете право получить предоставленные нам персональные данные в структурированном, общепринятом и машиночитаемом формате и, если это технически возможно, потребовать их непосредственной передачи другой компании. Право применяется, когда обработка основана на согласии или договоре и выполняется автоматизированными средствами. (Ст. 20 GDPR.)
Право на возражение: если обработка основана на законных интересах, вы можете возразить против нее по причинам, связанным с вашей конкретной ситуацией (ст. 21(1) GDPR). Мы прекратим обработку для этих целей, если не сможем доказать наличие веских законных оснований. Возражение против прямого маркетинга: вы можете в любое время отказаться от обработки данных для маркетинговых целей (ст. 21(2) GDPR).
Право отозвать согласие: если данные обрабатываются на основании вашего согласия, вы можете отозвать его в любое время. Отзыв действует на будущее и не влияет на законность обработки, выполненной до отзыва.
Право на отказ от продажи («Do Not Sell My Personal Information», CCPA): потребители, проживающие в Калифорнии, имеют право отказаться от продажи своих персональных данных третьим лицам. В настоящее время мы не продаем персональные данные. Если это изменится, мы заранее уведомим вас.
Право на недискриминацию (CCPA): использование вами прав по CCPA как потребителем Калифорнии не должно приводить к дискриминационному обращению. Все пользователи получают от нас одинаковое качество услуг.
Право подать жалобу / право на правовую защиту: если вы считаете, что мы незаконно обрабатываем ваши данные или недостаточно защищаем ваши права, вы можете подать жалобу в компетентный надзорный орган в ЕС, Доминиканской Республике или США.
Осуществление прав: для реализации перечисленных прав вы можете в любое время обратиться к нам в свободной форме по контактам, указанным в разделе 2. Мы ответим в сроки, предусмотренные законом: обычно в течение одного месяца в ЕС, 10 дней в Доминиканской Республике и 45 дней в Калифорнии.
Безопасность обработки данных
Мы применяем широкий комплекс технических и организационных мер безопасности, чтобы защитить ваши персональные данные от потери, неправомерного использования, несанкционированного доступа, раскрытия или изменения. Эти меры постоянно адаптируются с учетом развития технологий. В частности, они включают:
- Передача чувствительных данных всегда осуществляется в зашифрованном виде, например с использованием SSL/TLS, что видно по «https://» в URL.
- Наши системы защищены от несанкционированного доступа межсетевыми экранами и другими защитными механизмами.
- Доступ к персональным данным внутри нашей компании ограничен сотрудниками, которым он необходим для выполнения обязанностей, по принципу «need-to-know». Эти сотрудники обязаны соблюдать конфиденциальность и регулярно получают обучение или инструкции по защите данных.
- Мы используем соответствующие механизмы контроля доступа и процедуры аутентификации, чтобы доступ к данным имели только уполномоченные лица.
- Мы регулярно создаем резервные копии, проводим проверки безопасности и при необходимости тесты на проникновение для обеспечения целостности и доступности данных.
Несмотря на все усилия, невозможно гарантировать абсолютную безопасность электронной связи или хранения данных. Тем не менее мы постоянно стремимся поддерживать высокий уровень защиты. Если произойдет нарушение данных, которое может создать высокий риск для ваших прав и свобод, мы незамедлительно уведомим вас и, если требуется, компетентный надзорный орган в соответствии с законом, например ст. 33 и 34 GDPR.
Ответственность пользователя: рекомендуем вам также содействовать безопасности. Храните данные для входа конфиденциально, используйте надежные пароли и не передавайте чувствительную информацию третьим лицам без необходимости. Если вы подозреваете, что учетная запись или данные были скомпрометированы, немедленно сообщите нам, чтобы мы могли принять необходимые меры.
Изменения настоящей Политики конфиденциальности
Мы оставляем за собой право при необходимости изменять или обновлять настоящую Политику. Причинами могут быть изменения в наших сервисах, например внедрение новых функций, требующих использования данных, или изменения правовых требований, например новые законы или решения регулирующих органов.
При существенных изменениях мы проинформируем вас подходящим способом, например заметным уведомлением на наших сайтах и, если у нас есть ваш адрес электронной почты, при необходимости также прямым сообщением.
Актуальная версия Политики конфиденциальности всегда публикуется на наших сайтах с указанием даты вступления в силу.
Рекомендуем время от времени просматривать настоящую Политику, особенно перед передачей нам персональных данных. В случае сомнений действует текущая версия, опубликованная онлайн.
Если изменение касается использования данных, для которого требуется ваше согласие, мы, разумеется, запросим его заранее.
Версия настоящей политики конфиденциальности: сентябрь 2026 г.