Privatumo politika

Sukurta 25 Lapkritis, 2023 • 38 minutės skaitymo

Mes gerbiame Jūsų privatumą ir siekiame užtikrinti, kad Jūsų duomenys būtų saugūs ir tvarkomi laikantis teisės aktų.

P9.LT PRIVATUMO POLITIKA

Versija: 2.1 Įsigaliojimo data: 2026-08-11

1. BENDROSIOS NUOSTATOS

1.1.

Ši privatumo politika (toliau – Privatumo politika) nustato, kaip Majevski, MB (toliau – Bendrovė, mes arba P9.LT) tvarko fizinių asmenų asmens duomenis, kai jie naudojasi interneto svetaine https://p9.lt, P9.LT SaaS platforma, jos administravimo sistema, API sąsajomis ir kitomis su P9.LT susijusiomis skaitmeninėmis paslaugomis, taip pat kai jie skenuoja P9.LT sukurtus QR kodus ar atidaro P9.LT trumpąsias nuorodas.

1.2.

Privatumo politika parengta vadovaujantis Reglamentu (ES) 2016/679 (toliau – BDAR), Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymu, Lietuvos Respublikos elektroninių ryšių įstatymu ir kitais taikomais teisės aktais.

1.3.

Ši Privatumo politika taikoma kartu su šiais dokumentais, kurie yra jos sudedamosios dalys arba ją papildo: (a) sutikimų valdymo skydelyje pateikiamu aktualių slapukų ir sekimo technologijų sąrašu (16 skyrius); (b) informacija QR kodus skenuojantiems asmenims (10 skyrius); (c) Duomenų tvarkymo sutartimi, taikoma verslo klientams (22 skyrius); (d) P9.LT paslaugų teikimo sąlygomis, kurios reglamentuoja naudojimosi paslaugomis klausimus.

1.4.

Jeigu konkrečiam duomenų tvarkymui taikomas specialus dokumentas (pvz., Duomenų tvarkymo sutartis), esant neatitikimui taikomas tas specialus dokumentas, kiek jis neprieštarauja imperatyvioms teisės normoms.

2. DUOMENŲ VALDYTOJAS IR KONTAKTAI

2.1.

Asmens duomenų, kuriuos Bendrovė tvarko savo nustatytais tikslais ir priemonėmis, valdytoja yra:

Majevski, MB
Juridinio asmens kodas: 304720404
Registruotos buveinės adresas: Smalinės g. 21-3, Vilnius, Lietuvos Respublika
El. paštas privatumo klausimais: info@p9.lt
Interneto svetainė: https://p9.lt

2.2.

Prašymus dėl duomenų subjektų teisių įgyvendinimo galima teikti el. paštu privacy@p9.lt arba raštu 2.1 punkte nurodytu registruotos buveinės adresu. Prašymų nagrinėjimo tvarka nustatyta 28 skyriuje.

2.3.

Bendrovė, įvertinusi BDAR 37 straipsnio 1 dalies sąlygas, duomenų apsaugos pareigūno nėra paskyrusi, nes Bendrovės pagrindinė veikla nėra didelio masto reguliarus ir sistemingas duomenų subjektų stebėjimas ar didelio masto specialių kategorijų duomenų tvarkymas. Visais asmens duomenų apsaugos klausimais galima kreiptis 2.1 punkte nurodytais kontaktais.

3. BENDROVĖS VAIDMUO: DUOMENŲ VALDYTOJA IR DUOMENŲ TVARKYTOJA

3.1.

Bendrovės vaidmuo priklauso nuo konkrečios duomenų tvarkymo operacijos:

a) Bendrovė yra duomenų valdytoja, kai tvarko: (i) P9.LT paskyrų, klientų, atsiskaitymų ir komunikacijos duomenis; (ii) p9.lt svetainės lankytojų duomenis; (iii) QR kodų skenavimo techninius duomenis tiek, kiek jie naudojami paslaugos veikimui, saugumui, piktnaudžiavimo prevencijai ir Bendrovės teisinėms pareigoms vykdyti.

b) Bendrovė yra duomenų tvarkytoja, kai QR kodų skenavimo ir susijusius duomenis tvarko tam, kad P9.LT klientui pateiktų jo užsakytą analitiką ir kitas funkcijas, taip pat kai tvarko kliento į platformą įkeltą turinį (pvz., vCard duomenis, paskirties URL, failus). Tokiu atveju duomenų valdytojas yra atitinkamas P9.LT klientas, o šalių santykius reglamentuoja Duomenų tvarkymo sutartis (22 skyrius).

Vienas skenavimo įvykis gali būti tvarkomas abiem vaidmenimis skirtingais tikslais; kiekvienam tikslui taikomas jam nurodytas teisinis pagrindas.

3.2.

Trečiųjų šalių paslaugų teikėjai (pvz., mokėjimo, autentifikavimo, analitikos paslaugų teikėjai), kurie patys nustato savo atliekamo duomenų tvarkymo tikslus ir priemones, veikia kaip savarankiški duomenų valdytojai; jų tvarkymui taikomos jų pačių privatumo taisyklės. Kai tokia šalis tvarko duomenis Bendrovės vardu ir pagal jos dokumentuotus nurodymus, ji veikia kaip Bendrovės duomenų tvarkytoja.

3.3.

Kai Bendrovė ir kitas subjektas kartu nustato konkretaus tvarkymo tikslus ir priemones, taikomos BDAR 26 straipsnio nuostatos dėl bendrų duomenų valdytojų. Šios Privatumo politikos rengimo metu toks santykis nustatytas „Meta" verslo įrankių atžvilgiu (14 skyrius, jei taikoma).

4. KAM TAIKOMA ŠI PRIVATUMO POLITIKA

4.1.

Privatumo politika taikoma šiems fiziniams asmenims:

  • p9.lt svetainės lankytojams ir registruotiems naudotojams;
  • P9.LT klientams, taip pat verslo klientų atstovams, darbuotojams ir kitiems įgaliotiems asmenims;
  • asmenims, besinaudojantiems P9.LT API ar kitomis techninėmis sąsajomis;
  • asmenims, kurie skenuoja P9.LT sukurtą QR kodą arba atidaro P9.LT trumpąją nuorodą;
  • asmenims, kurių duomenys yra P9.LT klientų sukurtame turinyje (pvz., vCard, paskirties URL) – tokiu atveju Bendrovė paprastai veikia kaip duomenų tvarkytoja (3.1 b punktas);
  • asmenims, kurie kreipiasi į Bendrovę dėl paslaugų, pagalbos, mokėjimų ar kitų klausimų.

4.2.

QR kodą skenuojantis asmuo neprivalo būti P9.LT klientu ar registruotu naudotoju. Skenuojantiems asmenims skirta informacija pateikiama 10 skyriuje.

5. TVARKOMI ASMENS DUOMENYS

5.1.

Tvarkomų duomenų apimtis priklauso nuo to, kokiomis P9.LT paslaugomis ir funkcijomis asmuo naudojasi. Konkretūs duomenys tvarkomi tik tada, kai jie faktiškai gaunami arba sugeneruojami naudojantis paslauga.

5.2. Paskyros duomenys

Registruojantis ir naudojantis paskyra tvarkomi: vardas, pavardė, el. pašto adresas, slaptažodžio kriptografinė išvestinė, telefono numeris ir įmonės pavadinimas bei kodas (jeigu pateikiami), paskyros nustatymai, kalba, laiko juosta, pranešimų pasirinkimai.

5.3.

Slaptažodžiai Bendrovės sistemose nesaugomi atviru tekstu. Saugoma tik vienkryptė kriptografinė slaptažodžio išvestinė (maiša su druska, naudojant šiuolaikinį slaptažodžių maišos algoritmą), leidžianti autentifikuoti naudotoją neatkuriant pirminio slaptažodžio. Bendrovės darbuotojai neturi galimybės matyti naudotojo slaptažodžio.

5.4. Sutartiniai ir atsiskaitymo duomenys

Paslaugų užsakymui, teikimui ir administravimui tvarkomi: kliento ar jo atstovo vardas ir pavardė, el. pašto adresas, įmonės rekvizitai, pasirinktas planas, prenumeratos būsena, sąskaitų ir atsiskaitymo informacija.

5.5. Techniniai duomenys ir žurnalai

Naudojantis svetaine, platforma ar API automatiškai registruojami: IP adresas, naršyklės tipas ir versija, operacinė sistema, įrenginio tipas, kalbos nustatymai, laiko juosta, referrer informacija, užklausų data ir laikas, autentifikavimo ir saugumo įvykiai, techninių klaidų duomenys.

5.6. Naudojimo duomenys

Registruojami su paskyra susiję veiksmai: prisijungimai, QR kodų kūrimas, redagavimas ir ištrynimas, paskirties URL keitimai, API užklausos, naudojamos funkcijos.

5.7. Mokėjimų duomenys

Tvarkomi: operacijos identifikatorius, suma, valiuta, mokėjimo būsena ir data, mokėjimo priemonės tipas, paskutiniai keturi kortelės skaitmenys (kai juos pateikia mokėjimo paslaugų teikėjas) Saugomi. Pilni mokėjimo kortelės duomenys (numeris, galiojimo data, CVV/CVC) Bendrovės sistemose nerenkami ir nesaugomi – juos tvarko tik atitinkamas mokėjimo paslaugų teikėjas (12 skyrius).

5.8. Komunikacijos duomenys

Kreipiantis į Bendrovę tvarkomi: kontaktiniai duomenys, pranešimo turinys, pateikti priedai ir susijusi techninė informacija.

5.9. Naudotojų pateikiamas turinys

Naudotojai gali įkelti failus, URL adresus, tekstą, vCard duomenis, Wi-Fi prisijungimo informaciją ir kitą turinį. Jeigu tokiame turinyje yra kitų fizinių asmenų duomenų, naudotojas privalo turėti teisėtą pagrindą juos tvarkyti ir, kai taikoma, informuoti atitinkamus asmenis; Bendrovė tokį turinį tvarko kaip duomenų tvarkytoja pagal 3.1 b punktą ir 22 skyrių.

5.10.

Naudotojas neturėtų į P9.LT kelti specialių kategorijų asmens duomenų, slaptažodžių, pilnų mokėjimo kortelių duomenų ar kitos jautrios informacijos, kuri nėra būtina konkrečiai funkcijai. Už kliento vardu tvarkomų specialių kategorijų duomenų teisėtumą atsako klientas kaip duomenų valdytojas.

6. DUOMENŲ GAVIMO ŠALTINIAI

6.1.

Asmens duomenis gauname: (a) tiesiogiai iš duomenų subjekto (registracija, naudojimasis paslaugomis, mokėjimai, kreipimaisi); (b) automatiškai, naudojantis svetaine, platforma, QR kodais, nuorodomis ir API; (c) iš P9.LT klientų, kai jie perduoda duomenis tvarkyti savo vardu (3.1 b punktas); (d) iš autentifikavimo ir mokėjimo paslaugų teikėjų, naudotojui pasirinkus atitinkamą prisijungimo ar mokėjimo būdą.

6.2.

Kai duomenys gaunami ne tiesiogiai iš duomenų subjekto (pvz., QR kodo skenavimo atveju), informavimo pareiga vykdoma 10 skyriuje nustatyta tvarka.

7. DUOMENŲ TVARKYMO TIKSLAI IR TEISINIAI PAGRINDAI

7.1.

Bendrovė, veikdama kaip duomenų valdytoja, asmens duomenis tvarko šiais tikslais ir pagrindais:

Tikslas Duomenų kategorijos Teisinis pagrindas (BDAR 6 str. 1 d.)
Paskyros sukūrimas, autentifikavimas ir administravimas Paskyros, kontaktiniai, autentifikavimo duomenys b (sutartis)
P9.LT paslaugų teikimas (QR kodai, trumposios nuorodos, nukreipimas) Paskyros, turinio, techniniai duomenys b (sutartis)
QR kodo skenavimo užklausos priėmimas ir nukreipimas Skenavimo techniniai duomenys (8 sk.) f (teisėtas interesas teikti veikiančią, saugią paslaugą)
Sistemų ir paskyrų saugumas, piktnaudžiavimo prevencija Techniniai žurnalai, skenavimo, naudojimo duomenys f (teisėtas interesas)
Mokėjimų ir prenumeratų administravimas Atsiskaitymo, mokėjimų duomenys b; c (apskaita, mokesčiai)
Apskaitos ir mokestinių prievolių vykdymas Sąskaitos, mokėjimų duomenys c
Klientų aptarnavimas Užklausų, kontaktiniai duomenys b arba f (ne klientų užklausoms)
Svetainės analitika Naudojimo, techniniai duomenys a (sutikimas), kai naudojamos sutikimo reikalaujančios technologijos; f – tik be prieigos prie galinio įrenginio informacijos
Reklama, pakartotinė rinkodara, konversijų matavimas Techniniai identifikatoriai, sąveikos duomenys a (sutikimas)
Tiesioginė rinkodara el. paštu Kontaktiniai, paslaugų naudojimo duomenys a arba Elektroninių ryšių įstatyme numatyta esamų klientų išimtis; BDAR lygmeniu – f su besąlygiška teise nesutikti
Teisinių reikalavimų pareiškimas, vykdymas, gynyba Su ginču susiję duomenys f
Sutikimų ir atsisakymų įrodymų saugojimas Sutikimo įrašai c (BDAR 7 str. 1 d. atskaitomybė)

7.2.

Kai Bendrovė veikia kaip duomenų tvarkytoja, tvarkymo tikslus ir teisinį pagrindą nustato atitinkamas klientas kaip duomenų valdytojas (22 skyrius).

8. QR KODŲ SKENAVIMO DUOMENYS

8.1.

P9.LT yra dinaminių QR kodų ir trumpųjų nuorodų valdymo paslauga. Skenuojant P9.LT sukurtą QR kodą, skenuojančio asmens įrenginys pateikia užklausą P9.LT infrastruktūrai, kuri apdoroja užklausą ir nukreipia į QR kodo savininko nurodytą paskirties adresą.

8.2.

Skenavimo metu, priklausomai nuo QR kodo konfigūracijos, įrenginio ir naršyklės, tvarkomi šie duomenys:

  • IP adresas;
  • iš IP adreso nustatoma apytikslė geografinė vieta (valstybė, regionas, miestas – kai techniškai nustatoma);
  • naršyklės tipas ir versija, operacinė sistema, įrenginio tipas ar kategorija;
  • naršyklės kalbos nustatymas;
  • HTTP referrer informacija, jeigu ją perduoda naršyklė;
  • užklausos data ir laikas;
  • QR kodo ar nuorodos identifikatorius ir paskirties URL;
  • kampanijos (URL) parametrai, jeigu jie yra nuorodos dalis;
  • techniniai ir sesijos identifikatoriai, būtini konkrečiai funkcijai;
  • saugumo užtikrinimui reikalinga techninė informacija.

8.3.

Ne visi 8.2 punkte nurodyti duomenys renkami kiekvieno skenavimo metu – faktinė apimtis priklauso nuo konkretaus QR kodo nustatymų ir techninių aplinkybių.

8.4.

Skenavimo duomenys naudojami: (a) QR kodo veikimui ir nukreipimui įvykdyti; (b) paslaugos saugumui, piktnaudžiavimo, automatizuotų atakų ir sukčiavimo prevencijai; (c) techniniams sutrikimams nustatyti ir šalinti; (d) statistikai ir klientui teikiamai analitikai formuoti (9 skyrius); (e) teisinėms pareigoms vykdyti.

8.5.

QR kodą nuskaitantis asmuo paprastai nėra Bendrovės sutarties šalis, todėl jo duomenų tvarkymas nėra grindžiamas BDAR 6 straipsnio 1 dalies b punktu. Kai Bendrovė skenavimo duomenis tvarko savo tikslais (paslaugos veikimas, saugumas, piktnaudžiavimo prevencija, teisinių pareigų vykdymas), teisinis pagrindas yra Bendrovės teisėtas interesas pagal BDAR 6 straipsnio 1 dalies f punktą, o kai tvarkyti privaloma pagal teisės aktus – 6 straipsnio 1 dalies c punktas. Kai skenavimo duomenys tvarkomi tam, kad P9.LT klientui būtų pateikta jo užsakyta analitika, Bendrovė veikia kaip duomenų tvarkytoja, o teisinį pagrindą tokiam tvarkymui nustato klientas kaip duomenų valdytojas.

8.6.

Šifruotas skenavimo IP adresas saugomas iki 30 dienų saugumo ir piktnaudžiavimo prevencijos tikslais, po to sutrumpinamas arba pakeičiamas negrįžtama išvestine. Konkretūs visų skenavimo duomenų saugojimo terminai nurodyti 26 skyriuje.

8.7.

Geografinė informacija yra apytikslis techninis įvertis, nustatomas pagal IP adresą, ir gali neatitikti faktinės buvimo vietos – ypač naudojant VPN, tarpinius serverius, įmonių tinklus, mobilųjį ryšį ar privatumo apsaugos technologijas (pvz., Apple Private Relay). Ji nėra skirta tiksliai asmens buvimo vietai nustatyti.

8.8.

Techninių duomenų rinkinys, leidžiantis tiesiogiai ar netiesiogiai nustatyti fizinį asmenį, laikomas asmens duomenimis ir jam taikoma BDAR apsauga. Vien techninis duomenų pobūdis savaime nereiškia, kad jie nėra asmens duomenys.

9. QR KODŲ ANALITIKA KLIENTAMS

9.1.

Priklausomai nuo pasirinkto plano, P9.LT klientui pateikiama jo QR kodų ir nuorodų naudojimo statistika.

9.2.

Klientui pateikiama: bendras skenavimų skaičius, pasiskirstymas laike, šalies, regiono ir miesto duomenys (kai techniškai nustatomi), įrenginio kategorija, operacinė sistema, naršyklė, kalbos nustatymas, referrer informacija, kampanijos parametrai.

9.3.

Statistika klientui pateikiama agreguotu lygmeniu ir, priklausomai nuo plano, atskirų skenavimo įvykių lygmeniu. Įvykių lygmens duomenyse klientui nepateikiamas skenuojančio asmens pilnas IP adresas ar kiti tiesioginę tapatybę atskleidžiantys duomenys.

9.4.

Agregavimas ir pseudonimizavimas savaime nereiškia anonimiškumo: jeigu iš duomenų, naudojant pagrįstai tikėtinas priemones, galima nustatyti konkretų asmenį, tokie duomenys išlieka asmens duomenimis pagal BDAR.

9.5.

P9.LT analitika nėra skirta asmens tapatybei nustatyti, ir Bendrovė negarantuoja, kad konkretus skenavimas gali būti susietas su konkrečiu asmeniu. Klientui draudžiama naudoti analitikos duomenis asmenų identifikavimui, neteisėtam sekimui, diskriminacijai ar kitiems neteisėtiems tikslams.

9.6.

Analitikos tikslumą gali paveikti VPN, tarpiniai serveriai, reklamų blokavimo priemonės, naršyklių privatumo funkcijos, automatinės užklausos ir robotai, todėl analitika yra statistinio pobūdžio ir nelaikytina tiksliu realių asmenų ar apsilankymų skaičiumi.

10. INFORMACIJA QR KODUS SKENUOJANTIEMS ASMENIMS

10.1.

Šis skyrius skirtas asmenims, kurie skenuoja P9.LT sukurtą QR kodą arba atidaro P9.LT trumpąją nuorodą. Tam nereikia turėti P9.LT paskyros ir nereikia pateikti vardo, pavardės, el. pašto ar kitų tiesiogiai identifikuojančių duomenų.

10.2.

Skenavimo metu tvarkomi 8.2 punkte nurodyti techniniai duomenys 8.4 punkte nurodytais tikslais, 8.5 punkte nurodytais teisiniais pagrindais ir 26 skyriuje nurodytais terminais. Duomenys gaunami tiesiogiai iš skenuojančio asmens įrenginio automatiškai perduodamos techninės užklausos metu.

10.3.

QR kodo paskirties adresą, jo turinį ir tolimesnį skenavimo duomenų naudojimą savo tikslais nustato QR kodo savininkas (P9.LT klientas), kuris savo nustatytų tikslų atžvilgiu yra duomenų valdytojas ir privalo pateikti skenuojantiems asmenims savo privatumo informaciją, kai tokia pareiga jam taikoma. Bendrovė kliento nustatytais tikslais duomenis tvarko tik kaip duomenų tvarkytoja.

10.4.

Nuskenavus QR kodą asmuo nukreipiamas į QR kodo savininko pasirinktą paskirties vietą. Paskirties svetainėje atliekamą duomenų tvarkymą (slapukus, analitiką, reklamą ir kt.) kontroliuoja tos svetainės valdytojas, o ne Bendrovė; prieš pateikiant asmens duomenis paskirties svetainėje rekomenduojama susipažinti su jos privatumo politika.

10.5.

Ši informacija skenuojantiems asmenims pateikiama BDAR 14 straipsnio tvarka: (a) nuoroda į šį skyrių pateikiama P9.LT nukreipimo, peržiūros, įspėjimo ir klaidų puslapiuose; (b) šis dokumentas viešai ir nuolat pasiekiamas adresu https://p9.lt/page/privatumo-politika.

10.6.

Skenuojantys asmenys turi 28 skyriuje nurodytas duomenų subjektų teises Bendrovės, kaip duomenų valdytojos, tvarkomų duomenų atžvilgiu. Dėl QR kodo savininko nustatyto tvarkymo prašymai teikiami atitinkamam savininkui; Bendrovė, gavusi tokį prašymą, perduoda jį savininkui ir padeda jį įgyvendinti pagal Duomenų tvarkymo sutartį. Skundus galima teikti Valstybinei duomenų apsaugos inspekcijai (28.10 punktas).

11. PASKYROS AUTENTIFIKAVIMAS IR SOCIALINIS PRISIJUNGIMAS

11.1.

Registruojantis ir prisijungiant el. paštu ir slaptažodžiu tvarkomi: el. pašto adresas, paskyros identifikatorius, slaptažodžio kriptografinė išvestinė (5.3 punktas), el. pašto patvirtinimo būsena, prisijungimo ir saugumo informacija. El. pašto patvirtinimas naudojamas paskyros nuosavybei patikrinti, prieigai atkurti ir su paskyros veikimu susijusiems pranešimams siųsti.

11.2.

P9.LT suteikia galimybę prisijungti naudojant Google Login („Sign in with Google"). Pasirinkus šį būdą, iš Google gaunami: unikalus Google paskyros identifikatorius, vardas ir pavardė, el. pašto adresas, profilio nuotraukos URL ir kalbos nustatymas – tik ta apimtimi, kurią leidžia naudotojo suteikti leidimai. Šis tvarkymas grindžiamas BDAR 6 straipsnio 1 dalies b punktu, nes yra būtinas naudotojo pasirinktam prisijungimo būdui suteikti.

11.3.

Socialinio prisijungimo pasirinkimas nėra sutikimas naudoti atitinkamo teikėjo technologijas reklamai, analitikai ar profiliavimui – tokioms funkcijoms taikomi atskiri 16 skyriaus reikalavimai. Autentifikavimui objektyviai būtinos technologijos (sesijos, saugumo slapukai) naudojamos be atskiro sutikimo.

11.4.

Autentifikavimo paslaugų teikėjai (Google, o jei naudojama – Meta ir Apple) savo pačių sistemose atliekamo tvarkymo atžvilgiu veikia kaip savarankiški duomenų valdytojai pagal savo privatumo taisykles. Naudotojas trečiųjų šalių prieigas gali valdyti atitinkamo teikėjo paskyros nustatymuose.

11.5.

[SĄLYGINIS PUNKTAS – palikti tik jei naudojama „Sign in with Apple"] P9.LT suteikia galimybę prisijungti naudojant „Sign in with Apple" (paslaugą EEE teikia Apple Distribution International Limited, Airija). Gaunami: unikalus identifikatorius, vardas ir el. pašto adresas arba „Apple" privataus persiuntimo adresas, jeigu naudotojas pasirenka el. paštą slėpti. Teisinis pagrindas – BDAR 6 straipsnio 1 dalies b punktas.

11.6.

Socialinis prisijungimas yra pasirenkamas – naudotojas visada gali registruotis el. paštu ir slaptažodžiu.

12. MOKĖJIMAI IR ATSISKAITYMAI

12.1.

Užsakant mokamą planą ar atliekant kitą mokėjimą, mokėjimų duomenys (5.7 punktas) tvarkomi sutarčiai sudaryti ir vykdyti (BDAR 6 str. 1 d. b p.), apskaitos ir mokestinėms prievolėms vykdyti (6 str. 1 d. c p.) bei mokėjimų saugumui ir sukčiavimo prevencijai užtikrinti (6 str. 1 d. f p.).

12.2.

Mokėjimams naudojami šie mokėjimo paslaugų teikėjai, priklausomai nuo naudotojo pasirinkto mokėjimo būdo: PayPal (Europe) S.à r.l. et Cie, S.C.A. (Liuksemburgas), Stripe Payments Europe, Limited (Airija) ir Revolut Bank UAB (Vilnius, Lietuva). Jų privatumo dokumentai:

12.3.

Mokėjimo paslaugų teikėjui perduodama tik konkrečiai operacijai būtina informacija: vardas ir pavardė, el. pašto adresas, paskyros ar užsakymo identifikatorius, suma, valiuta, mokėjimo paskirtis, prenumeratos informacija, mokėjimo būsena, sąskaitų išrašymo duomenys, grąžinimo ar ginčo informacija.

12.4.

Mokėjimo kortelės duomenys įvedami tiesiogiai mokėjimo paslaugų teikėjo aplinkoje ir Bendrovės sistemų nepasiekia. Pasikartojantys prenumeratos mokėjimai vykdomi naudojant teikėjo saugomą mokėjimo priemonės tokeną, neperduodant Bendrovei kortelės duomenų.

12.5.

Grąžinimų, atšaukimų ir „chargeback" ginčų atveju Bendrovė tvarko ir teikėjui perduoda ginčui išnagrinėti būtiną informaciją (užsakymo, mokėjimo, paslaugos suteikimo, paskyros ir komunikacijos duomenis).

12.6.

Mokėjimo paslaugų teikėjai, kaip finansų sektoriaus subjektai, turi savarankiškų teisinių prievolių (klientų identifikavimas, pinigų plovimo prevencija, sukčiavimo prevencija, operacijų stebėsena) ir jų vykdymo atžvilgiu veikia kaip savarankiški duomenų valdytojai.

12.7.

Mokėjimui būtinų duomenų nepateikimas reiškia, kad pasirinktu būdu atsiskaityti ir gauti mokamos paslaugos nebus galima. Tarptautiniam mokėjimų duomenų perdavimui taikomas 23 skyrius.

13. GOOGLE PASLAUGOS

13.1.

P9.LT naudoja Google Ireland Limited (Gordon House, Barrow Street, Dublinas 4, Airija) ir su ja susijusių Google grupės įmonių teikiamas paslaugas. Google savo pačios tikslais atliekamo tvarkymo atžvilgiu veikia kaip savarankiška duomenų valdytoja pagal Google privatumo politiką: https://policies.google.com/privacy.

13.2. Google Analytics

Svetainės naudojimo analizei naudojama „Google Analytics 4". Tvarkoma: įrenginio ir naršyklės informacija, apytikslė geografinė vieta, apsilankymų, puslapių ir įvykių informacija, techniniai identifikatoriai. Teisinis pagrindas – naudotojo sutikimas (BDAR 6 str. 1 d. a p.); technologija aktyvuojama tik naudotojui sutikus per sutikimų valdymo skydelį (16 skyrius). Pagal Google, ES, EEE, Šveicarijos ir Jungtinės Karalystės naudotojų individualūs IP adresai „Google Analytics" ataskaitose nesaugomi – IP naudojamas tik apytikslei vietai nustatyti ir pašalinamas. Bendrovės nustatytas „Google Analytics" duomenų saugojimo terminas – 14 mėnesių.

13.3.

P9.LT naudoja „Google Consent Mode" (v2) sutikimo signalams perduoti: iki naudotojo sutikimo reklamos ir analitikos saugyklos signalai („ad_storage", „analytics_storage", „ad_user_data", „ad_personalization") nustatyti kaip „denied", ir Google žymos veikia tik sutikimą atitinkančia apimtimi.

13.4. Google Ads

Reklamos kampanijų matavimui, konversijų sekimui ir pakartotinei rinkodarai naudojamos „Google Ads" technologijos. Tvarkoma: IP adresas, įrenginio ir naršyklės duomenys, apsilankymo ir reklamos sąveikos informacija, konversijų duomenys, slapukų identifikatoriai. Teisinis pagrindas – naudotojo sutikimas (BDAR 6 str. 1 d. a p.); technologijos aktyvuojamos tik sutikus. Atsisakius sutikimo, rodoma mažiau individualizuota reklama, o kampanijų matavimas gali būti mažiau tikslus. Personalizuotos Google reklamos nustatymus naudotojas papildomai gali valdyti savo Google paskyroje.

13.5. Google AdSense

Reklamai svetainėje pateikti naudojama „Google AdSense". Rodydama reklamą EEE ir Jungtinės Karalystės naudotojams, Bendrovė naudoja Google sertifikuotą sutikimų valdymo platformą, integruotą su IAB Europe „Transparency & Consent Framework", ir perduoda Google naudotojo sutikimo signalus. Personalizuota reklama rodoma tik gavus atitinkamą sutikimą; neindividualizuotai reklamai vis tiek taikomi slapukų sutikimo reikalavimai, kai naudojama galinio įrenginio informacija. Reklamos partnerių sąrašas pateikiamas sutikimų valdymo skydelyje.

13.6.

„Google Login" aprašytas 11.2 punkte. Tarptautiniam duomenų perdavimui Google taikomas 23 skyrius.

14. „META" TECHNOLOGIJOS

14.1.

P9.LT naudoja Meta Platforms Ireland Limited (Airija) teikiamas technologijas: „Meta Pixel" reklamos kampanijų efektyvumui, konversijoms ir auditorijoms matuoti bei pakartotinei rinkodarai, ir (ar) „Meta Login" paskyros autentifikavimui.

14.2.

„Meta Pixel" tvarko: IP adresą, naršyklės ir įrenginio informaciją, slapukų ir reklamos identifikatorius, apsilankymo bei veiksmų P9.LT svetainėje (pvz., registracijos, plano pasirinkimo) informaciją. „Meta Pixel" aktyvuojamas tik gavus naudotojo sutikimą per sutikimų valdymo skydelį (BDAR 6 str. 1 d. a p.).

14.3.

Kai P9.LT svetainėje naudojamas „Meta Pixel" ar kitas „Meta" verslo įrankis, renkant įvykių duomenis P9.LT svetainėje ir perduodant juos „Meta", Bendrovė ir Meta Platforms Ireland Limited veikia kaip bendri duomenų valdytojai pagal BDAR 26 straipsnį (ESTT sprendimas byloje C-40/17). Šalių atsakomybę nustato „Meta" verslo įrankių bendro duomenų valdymo priedas („Controller Addendum"), kurio esmė: Bendrovė atsako už teisėtą duomenų surinkimą ir perdavimą, įskaitant reikalingo sutikimo gavimą ir šios informacijos pateikimą, o Meta Platforms Ireland Limited atsako už tolesnį duomenų tvarkymą po jų gavimo ir už duomenų subjektų teisių įgyvendinimą to tolesnio tvarkymo atžvilgiu. Priedo tekstas skelbiamas adresu https://www.facebook.com/legal/controller_addendum. Duomenų subjektas savo teises dėl bendrai valdomo tvarkymo gali įgyvendinti tiek Bendrovės, tiek „Meta" atžvilgiu.

14.4.

Pasirinkus „Meta Login", iš „Meta" gaunami: paskyros identifikatorius, vardas, el. pašto adresas ir profilio nuotrauka (pagal naudotojo suteiktus leidimus). Teisinis pagrindas – BDAR 6 straipsnio 1 dalies b punktas. „Meta Login" pasirinkimas nėra sutikimas naudoti „Meta" reklamos technologijas.

14.5.

Savo pačios tikslais atliekamo tvarkymo atžvilgiu „Meta" veikia kaip savarankiška duomenų valdytoja pagal savo privatumo politiką: https://www.facebook.com/privacy/policy. Tarptautiniam perdavimui taikomas 23 skyrius.

15. NDA.LT IR SOCIALPROOF.LT

15.1.

nda.lt ir socialproof.lt paslaugas teikia ta pati juridinė organizacija – Majevski, MB, todėl šių sistemų atžvilgiu duomenų valdytoja visais atvejais yra Majevski, MB; atskiri Bendrovės valdomi domenai nėra ir negali būti savarankiški duomenų valdytojai. Duomenų naudojimą tarp šių sistemų riboja tikslo apribojimo principas ir šio skyriaus taisyklės.

15.2.

P9.LT svetainės lankomumo statistikai naudojama Bendrovės valdoma nda.lt serverio pusės analitika, kuri veikia be slapukų ir nesaugo informacijos naudotojo įrenginyje bei prie jos nesijungia. Tvarkoma: sutrumpintas IP adresas, puslapio adresas, referrer, naršyklės ir įrenginio kategorija, apytikslė šalis. Teisinis pagrindas – Bendrovės teisėtas interesas vertinti svetainės naudojimą (BDAR 6 str. 1 d. f p.); kadangi prieiga prie galinio įrenginio informacijos nevykdoma, elektroninių ryšių teisės aktuose nustatytas sutikimo reikalavimas netaikomas.

15.3.

Vienos Bendrovės paslaugos duomenys nenaudojami kitos paslaugos tikslams, nesuderinamiems su pirminiu surinkimo tikslu. Naudotojo atpažinimas tarp skirtingų Bendrovės paslaugų vykdomas tik gavus atskirą naudotojo sutikimą šiam tikslui (16 skyrius) arba kai atpažinimas būtinas paties naudotojo inicijuotam veiksmui (pvz., paskyrų susiejimui jo prašymu). Bendri elgsenos profiliai tarp paslaugų nesudaromi be tokio sutikimo.

15.4.

[SĄLYGINIS PUNKTAS – palikti tik jei socialproof.lt valdiklis rodomas p9.lt] P9.LT svetainėje rodomas socialproof.lt valdiklis, atvaizduojantis naujausius viešus P9.LT naudojimo įvykius. Valdiklyje rodomi tik šie duomenys: vardas / inicialai, šalis, įvykio tipas, ir tik tų naudotojų, kurie registracijos metu davė sutikimą tokiam atvaizdavimui. Sutikimą galima bet kada atšaukti paskyros nustatymuose arba kreipiantis privacy@p9.lt; atšaukus, naudotojo įvykiai valdiklyje neberodomi.

16. SLAPUKAI IR SEKIMO TECHNOLOGIJOS

16.1.

Šiame skyriuje sekimo technologijomis laikomi slapukai, vietinė ir sesijos naršyklės saugykla, pikseliai, žiniatinklio švyturėliai, SDK, įrenginio identifikatoriai ir kitos technologijos, kuriomis informacija saugoma naudotojo įrenginyje, iš jo gaunama arba kuriomis matuojami naudotojo veiksmai – nepriklausomai nuo techninio pavadinimo. Jų naudojimui taikomi BDAR ir Lietuvos Respublikos elektroninių ryšių įstatymo reikalavimai dėl informacijos saugojimo galiniame įrenginyje ir prieigos prie jos.

16.2.

Naudojamų technologijų kategorijos:

  • A. Būtinosios – autentifikavimui, sesijai, saugumui, naudotojo pasirinkimų (įskaitant sutikimo pasirinkimą) išsaugojimui ir techniniam paslaugos veikimui. Naudojamos be sutikimo, nes yra objektyviai būtinos naudotojo prašomai paslaugai. Jas užblokavus, prisijungimas ir dalis funkcijų gali neveikti.
  • B. Funkcinės – patogumo funkcijoms, kurios nėra būtinos paslaugai; naudojamos tik su sutikimu, kai jo reikalauja teisės aktai.
  • C. Analitinės – naudojimo statistikai (pvz., „Google Analytics", 13.2 punktas); naudojamos tik su sutikimu. Išimtis – 15.2 punkte aprašyta be slapukų veikianti nda.lt analitika, kuri nesinaudoja galinio įrenginio informacija.
  • D. Reklamos ir rinkodaros – reklamai, konversijų matavimui, auditorijoms, pakartotinei rinkodarai (13.4, 13.5, 14 skyriai); naudojamos tik su sutikimu.
  • E. Tarp paslaugų – naudotojo atpažinimui tarp skirtingų Bendrovės paslaugų (15.3 punktas); naudojamos tik su sutikimu.

16.3.

Prieš aktyvuojant bet kokią nebūtiną sekimo technologiją, P9.LT svetainėje naudotojui pateikiamas sutikimų valdymo skydelis (CMP), kuriame naudotojas gali sutikti arba nesutikti pagal atskiras kategorijas. Nebūtinos technologijos iki sutikimo yra techniškai blokuojamos. Sutikimų valdymo skydelis pasiekiamas bet kuriuo metu per nuorodą „Slapukų nustatymai" svetainės poraštėje, kur naudotojas gali pakeisti arba atšaukti savo pasirinkimus taip pat lengvai, kaip juos suteikė.

16.4.

Sutikimas duodamas aktyviu veiksmu; iš anksto pažymėti langeliai nenaudojami. Sutikimas nebūtinoms technologijoms nėra sąlyga naudotis P9.LT paslaugomis. Sutikimo atšaukimas nedaro poveikio iki atšaukimo teisėtai atlikto tvarkymo teisėtumui.

16.5.

Konkrečių tuo metu aktyvių slapukų ir panašių technologijų sąrašas – pavadinimas, teikėjas, paskirtis, galiojimo trukmė ir tipas (pirmosios ar trečiosios šalies) – pateikiamas P9.LT sutikimų valdymo skydelyje. Šis sąrašas yra sudedamoji šios Privatumo politikos dalis ir atnaujinamas keičiantis naudojamoms technologijoms.

16.6.

Naudotojas papildomai gali riboti slapukus naršyklės ar įrenginio nustatymais, tačiau vien naršyklės nustatymai ne visais atvejais atstoja sutikimų valdymo skydelį (pvz., serverio pusės matavimo atveju) – pasirinkimams dėl nebūtinų technologijų valdyti skirtas būtent skydelis.

16.7.

Serverio pusės matavimo sprendimai nelaikomi automatiškai nepatenkančiais į elektroninių ryšių privatumo reikalavimus vien dėl to, kad informacija nesaugoma naudotojo įrenginyje – jų teisinis režimas vertinamas pagal faktinį veikimą, ir sutikimo reikalaujančios funkcijos aktyvuojamos tik jį gavus.

16.8.

Trečiųjų šalių technologijų teikėjų vaidmuo nustatytas 3.2 punkte; „Meta" verslo įrankių bendro valdymo santykis – 14.3 punkte. P9.LT sutikimo atšaukimas nenutraukia trečiosios šalies savarankiškai vykdomo tvarkymo jos pačios sistemose – jam valdyti naudotojas gali pasitelkti atitinkamo teikėjo privatumo nustatymus.

17. TIESIOGINĖ RINKODARA IR ELEKTRONINĖ KOMUNIKACIJA

17.1.

Paslaugų pranešimai – su paskyra, saugumu, mokėjimais, sutarties vykdymu, esminiais paslaugos ar šios Privatumo politikos pakeitimais susiję pranešimai – siunčiami be rinkodaros sutikimo (BDAR 6 str. 1 d. b, c arba f p.) ir jų atsisakyti negalima, nes jie būtini paslaugai teikti. Jeigu naudotojas nenori gauti paslaugai būtinų pranešimų, tai gali būti neatsiejama nuo paslaugos naudojimo nutraukimo.

17.2.

Rinkodaros komunikacija – naujienlaiškiai, pasiūlymai, akcijos, naujų funkcijų reklama ir kiti pranešimai, kurių pagrindinis tikslas skatinti naudotis paslaugomis. Paslaugų pranešimai nenaudojami rinkodaros reikalavimams apeiti: jeigu pranešimo pagrindinis tikslas – reklama, jam taikomos šio skyriaus taisyklės.

17.3.

Rinkodaros pranešimai elektroninėmis priemonėmis fiziniam asmeniui siunčiami tik su išankstiniu sutikimu arba Elektroninių ryšių įstatyme numatytos esamų klientų išimties pagrindu: kai Bendrovė kliento el. pašto kontaktus gauna teikdama paslaugas, ji gali juos naudoti savo panašių paslaugų rinkodarai, sudarydama aiškią, nemokamą ir lengvai įgyvendinamą galimybę nesutikti tiek duomenų rinkimo metu, tiek kiekviename pranešime. Juridinių asmenų atžvilgiu taikomos Elektroninių ryšių įstatymo nustatytos sąlygos.

17.4.

Elektroninių ryšių priemonėmis siunčiamai tiesioginei rinkodarai pirmiausia taikomi Elektroninių ryšių įstatymo reikalavimai (17.3 punktas). Tik kai šis reikalavimas įvykdytas, BDAR lygmeniu Bendrovė remiasi teisėtu interesu informuoti esamus klientus apie savo panašias paslaugas, kartu užtikrindama besąlygišką teisę nesutikti (28.6 punktas). Teisėtas interesas niekada nenaudojamas vietoje elektroninių ryšių teisės aktuose reikalaujamo sutikimo.

17.5.

Kiekviename rinkodaros pranešime nurodomas siuntėjas ir pateikiama veikianti atsisakymo nuoroda. Atsisakyti taip pat galima paskyros nustatymuose arba el. paštu privacy@p9.lt. Atsisakius, rinkodara nebesiunčiama; minimalus įrašas apie atsisakymą (kontaktinis identifikatorius, faktas, data) saugomas blokavimo sąraše, kad rinkodara nebūtų atnaujinta (26 skyrius).

17.6.

Rinkodaros segmentavimas ir profiliavimas nėra grindžiami sutarties vykdymu. Kai segmentavimui naudojami tik sutartinių santykių metu teisėtai gauti duomenys ir nenaudojamos sutikimo reikalaujančios sekimo technologijos, toks tvarkymas grindžiamas Bendrovės teisėtu interesu (BDAR 6 str. 1 d. f p.), suteikiant besąlygišką teisę nesutikti. Kai naudojamos sekimo technologijos arba to reikalauja teisės aktai, tvarkymas grindžiamas sutikimu (6 str. 1 d. a p.). Vien automatizuoto rinkodaros segmentavimo pagrindu nepriimami sprendimai, sukeliantys teisines pasekmes (19 skyrius).

17.7.

Rinkodaros laiškuose naudojamos atidarymo ar paspaudimų sekimo technologijos laikomos nebūtinomis ir naudojamos tik su 16 skyriuje nustatytu sutikimu.

17.8.

Sutikimų ir atsisakymų įrašai tvarkomi vykdant BDAR 7 straipsnio 1 dalyje nustatytą pareigą įrodyti sutikimo gavimą, tai yra teisinės prievolės pagrindu (BDAR 6 str. 1 d. c p.).

17.9.

Dėl techninių el. pašto sistemų ypatumų jau perdavimo procese esantis pranešimas išimtiniais atvejais gali būti pristatytas ir po atsisakymo; tolesnis siuntimas nutraukiamas nedelsiant.

18. TEISĖTO INTERESO VERTINIMAS

18.1.

Remdamasi BDAR 6 straipsnio 1 dalies f punktu, Bendrovė kiekvienu atveju vertina tris sąlygas: konkretaus ir realaus teisėto intereso egzistavimą, tvarkymo būtinumą tam interesui pasiekti (įskaitant mažiau privatumą ribojančių priemonių galimybę) ir interesų bei duomenų subjekto pagrindinių teisių pusiausvyrą, atsižvelgdama į duomenų pobūdį, asmens pagrįstus lūkesčius, galimą poveikį ir taikomas apsaugos priemones.

18.2.

Teisėto intereso pagrindu tvarkoma: paslaugų ir sistemų saugumas bei piktnaudžiavimo prevencija; techninių sutrikimų nustatymas ir paslaugų patikimumo užtikrinimas; paslaugų tobulinimas, kai naudojami tik būtini duomenys (pirmenybę teikiant anonimizuotiems ar agreguotiems); Bendrovės teisinių reikalavimų pareiškimas, vykdymas ir gynyba; veiklos administravimas; tiesioginė rinkodara 17.4 punkte nustatyta apimtimi.

18.3.

Griežčiau vertinamos situacijos, kai tvarkymo asmuo pagrįstai nesitiki, kai naudojami jautresni duomenys, atliekamas profiliavimas arba duomenų subjektas yra pažeidžiamas. Jeigu pusiausvyros vertinimas nepalankus, teisėtu interesu nesiremiama – nustatomas kitas pagrindas arba tvarkymo atsisakoma. Duomenų subjektas turi teisę nesutikti su teisėtu interesu grindžiamu tvarkymu (28.6 punktas).

19. AUTOMATIZUOTAS TVARKYMAS IR SPRENDIMŲ PRIĖMIMAS

19.1.

P9.LT naudoja automatizuotas priemones (taisykles, filtrus, anomalijų nustatymą) sistemų veikimui, saugumui, sukčiavimo ir piktnaudžiavimo prevencijai. Nustačius rizikos požymių, sistema gali pažymėti veiklą patikrinimui arba laikinai apriboti funkciją, kol situaciją įvertins Bendrovės darbuotojas.

19.2.

Šios Privatumo politikos įsigaliojimo dieną Bendrovė nepriima sprendimų, grindžiamų vien automatizuotu duomenų tvarkymu, įskaitant profiliavimą, kurie sukeltų duomenų subjektui teisines pasekmes arba panašiai reikšmingą poveikį BDAR 22 straipsnio prasme. Automatiniai saugumo apribojimai taikomi su realia žmogaus peržiūros galimybe: naudotojas gali kreiptis privacy@p9.lt, ir sprendimą peržiūri Bendrovės darbuotojas.

19.3.

Jeigu ateityje būtų diegiamas tvarkymas, patenkantis į BDAR 22 straipsnio taikymo sritį, prieš jį pradedant duomenų subjektams būtų pateikta prasminga informacija apie taikomą logiką, reikšmę ir numatomas pasekmes bei užtikrintos BDAR 22 straipsnio 3 dalies apsaugos priemonės (žmogaus įsikišimas, teisė pareikšti nuomonę ir ginčyti sprendimą).

20. DIRBTINIO INTELEKTO FUNKCIJOS

[SĄLYGINIS SKYRIUS – palikti tik jei DI funkcijos faktiškai teikiamos; priešingu atveju ištrinti.]

20.1.

P9.LT teikia dirbtiniu intelektu grindžiamas funkcijas (pvz., turinio generavimą ar apdorojimą). Naudojantis jomis tvarkomi: naudotojo pateiktos įvestys, sugeneruotos išvestys, pasirinkti parametrai ir funkcijos naudojimo techniniai žurnalai – tik ta apimtimi, kuri būtina funkcijai suteikti, saugumui užtikrinti ir piktnaudžiavimui užkirsti.

20.2.

Teisinis pagrindas: naudotojo užsakytai funkcijai suteikti – BDAR 6 straipsnio 1 dalies b punktas; saugumui – f punktas; kai teisės aktai reikalauja – a punktas (sutikimas).

20.3.

Dirbtinio intelekto funkcijoms Bendrovė pasitelkia didelės kalbos modelio paslaugų teikėją, veikiantį kaip Bendrovės duomenų tvarkytojas; duomenų apdorojimo vieta – EEE arba 23 skyriuje nurodytas perdavimo mechanizmas. Naudotojų įvestys ir išvestys nenaudojamos tiekėjo modeliams mokyti pagal faktinę sutartį su tiekėju. Aktualus tiekėjas nurodomas subtvarkytojų sąraše (21.5 punktas).

20.4.

Į DI funkcijas nerekomenduojama vesti specialių kategorijų asmens duomenų, slaptažodžių, mokėjimo duomenų ar kitos jautrios informacijos, nebūtinos rezultatui gauti. Sugeneruotas turinys gali būti netikslus – prieš naudodamas jį reikšmingiems sprendimams, naudotojas privalo jį patikrinti. DI funkcijos nepriima BDAR 22 straipsnyje nurodytų sprendimų (19.2 punktas).

21. DUOMENŲ GAVĖJAI

21.1.

Asmens duomenys tretiesiems asmenims atskleidžiami tik kai tai būtina konkrečiam teisėtam tikslui, taikant duomenų kiekio mažinimo principą – perduodama tik konkrečiam tikslui būtina apimtis. Bendrovė asmens duomenų neparduoda.

21.2.

Gavėjų kategorijos:

  • duomenų tvarkytojai ir subtvarkytojai: prieglobos, serverių, duomenų bazių, atsarginių kopijų, el. pašto siuntimo, saugumo, stebėsenos ir techninės priežiūros paslaugų teikėjai;
  • mokėjimo paslaugų teikėjai (12 skyrius);
  • autentifikavimo paslaugų teikėjai (11 skyrius);
  • analitikos, reklamos ir matavimo technologijų teikėjai – tik 13–16 skyriuose nustatyta tvarka ir, kai būtina, gavus sutikimą;
  • profesionalūs konsultantai: teisininkai, auditoriai, apskaitos ir mokesčių konsultantai – tik jų funkcijoms būtina apimtimi, taikant konfidencialumo įsipareigojimus;
  • valstybės, priežiūros, mokesčių ir teisėsaugos institucijos bei teismai – kai atskleidimą nustato teisės aktai arba jis būtinas teisiniams reikalavimams;
  • verslo sandorio dalyviai – 31 skyriuje nustatyta tvarka.

21.3.

Tas pats gavėjas skirtingų operacijų atžvilgiu gali veikti kaip duomenų tvarkytojas, savarankiškas duomenų valdytojas arba bendras duomenų valdytojas; vaidmuo nustatomas pagal faktinį sprendimų dėl tikslų ir priemonių priėmimą (3.2–3.3 punktai).

21.4.

Su duomenų tvarkytojais sudaromi BDAR 28 straipsnio reikalavimus atitinkantys susitarimai; tvarkytojai subtvarkytojus pasitelkia tik pagal taikomus sutartinius ir BDAR reikalavimus.

22. DUOMENŲ TVARKYMAS KLIENTŲ VARDU (DUOMENŲ TVARKYMO SUTARTIES SANTRAUKA)

22.1.

Bendrovės, kaip duomenų tvarkytojos, ir P9.LT kliento, kaip duomenų valdytojo, santykius reglamentuoja atskira Duomenų tvarkymo sutartis (DTS), atitinkanti BDAR 28 straipsnio 3 dalies reikalavimus. Šis skyrius yra informacinio pobūdžio DTS santrauka; esant neatitikimui, taikoma DTS.

22.2.

Veikdama kaip duomenų tvarkytoja, Bendrovė: tvarko duomenis tik pagal kliento dokumentuotus nurodymus (išskyrus teisės aktų reikalavimus); užtikrina įgaliotų asmenų konfidencialumą; taiko tinkamas technines ir organizacines saugumo priemones (24 skyrius); padeda klientui įgyvendinti duomenų subjektų teises ir vykdyti saugumo bei poveikio vertinimo pareigas; apie duomenų saugumo pažeidimą informuoja klientą nepagrįstai nedelsdama (25.5 punktas); subtvarkytojus pasitelkia 21.5 punkte nustatyta tvarka; pasibaigus paslaugoms, kliento pasirinkimu duomenis ištrina arba grąžina, išskyrus teisės aktų reikalaujamą saugojimą; sudaro proporcingas audito galimybes, nepažeidžiant kitų klientų konfidencialumo.

22.3.

Klientas, kaip duomenų valdytojas, atsako už: savo tvarkymo teisėtą pagrindą; duomenų subjektų informavimą (ši Privatumo politika nėra kliento privatumo pranešimas jo duomenų subjektams); duomenų kiekio mažinimą; specialių kategorijų, vaikų ar kitų padidintos rizikos duomenų tvarkymo teisėtumą ir Bendrovės informavimą apie tokį tvarkymą; savo nustatytų saugojimo terminų laikymąsi.

22.4.

Duomenų subjektų prašymai dėl kliento nustatyto tvarkymo teikiami klientui; Bendrovė gautus prašymus perduoda klientui ir padeda juos įgyvendinti DTS nustatyta tvarka.

23. TARPTAUTINIAI DUOMENŲ PERDAVIMAI

23.1.

Asmens duomenys pirmiausia tvarkomi Europos ekonominėje erdvėje (EEE). Duomenys už EEE ribų perduodami tik šiame skyriuje nurodytais atvejais ir tik užtikrinus BDAR V skyriuje nustatytas apsaugos priemones.

23.2.

Su tarptautiniu perdavimu susiję gavėjai ir taikomi mechanizmai:

Gavėjas (sutarties šalis) Galimas perdavimas už EEE Perdavimo mechanizmas
Google Ireland Limited (Airija) Google LLC (JAV) 2023-07-10 Europos Komisijos sprendimas dėl tinkamumo (ES–JAV duomenų privatumo sistema, DPF); papildomai – ES standartinės sutarčių sąlygos
Meta Platforms Ireland Limited (Airija) [jei naudojama] Meta Platforms, Inc. (JAV) DPF sprendimas dėl tinkamumo; papildomai – standartinės sutarčių sąlygos
Apple Distribution International Limited (Airija) [jei naudojama] Apple Inc. (JAV) DPF sprendimas dėl tinkamumo; papildomai – standartinės sutarčių sąlygos
PayPal (Europe) S.à r.l. et Cie, S.C.A. (Liuksemburgas) PayPal, Inc. ir susijusios įmonės (JAV ir kt.) Standartinės sutarčių sąlygos ir (ar) kiti PayPal grupės taikomi BDAR V skyriaus mechanizmai
Stripe Payments Europe, Limited (Airija) Stripe, Inc. (JAV) DPF sprendimas dėl tinkamumo; papildomai – standartinės sutarčių sąlygos
Revolut Bank UAB (Lietuva) Perdavimas Bendrovės iniciatyva nevykdomas; Revolut grupės vidaus perdavimams taikomi Revolut skelbiami mechanizmai
Hostinger, UAB (Lietuva) – priegloba duomenų centro vieta EEE Nenumatytas, jei duomenys laikomi EEE duomenų centre

23.3.

Kai remiamasi standartinėmis sutarčių sąlygomis, taikomos Europos Komisijos įgyvendinimo sprendimu (ES) 2021/914 patvirtintos sąlygos, prireikus – kartu su papildomomis techninėmis ir organizacinėmis priemonėmis, įvertinus perdavimo aplinkybes.

23.4.

Duomenų subjektas turi teisę gauti taikomų apsaugos priemonių kopiją (kiek tai neatskleidžia konfidencialios komercinės informacijos) kreipdamasis privacy@p9.lt. ES–JAV duomenų privatumo sistemos dalyvių sąrašą galima patikrinti adresu https://www.dataprivacyframework.gov.

23.5.

BDAR 49 straipsnio nukrypti leidžiančiomis nuostatomis remiamasi tik išimtiniais, pavieniais atvejais, kai netaikomas joks 23.2 punkte nurodytas mechanizmas.

24. DUOMENŲ SAUGUMAS

24.1.

Bendrovė taiko rizikos lygį atitinkančias technines ir organizacines priemones, atsižvelgdama į tvarkymo pobūdį, apimtį, kontekstą, tikslus ir pavojus fizinių asmenų teisėms.

24.2.

Taikomos priemonės apima: ryšio šifravimą TLS/HTTPS protokolu; slaptažodžių saugojimą tik kriptografinių išvestinių forma (5.3 punktas); prieigos kontrolę pagal būtinumo žinoti principą ir asmeninius administratorių prisijungimus; API raktų ir integracijų prieigos ribojimą; reguliarias atsargines kopijas; sistemų ir programinės įrangos atnaujinimus; saugumo įvykių žurnalus ir stebėseną; piktnaudžiavimo bei automatizuotų atakų prevencijos mechanizmus; vidines duomenų tvarkymo ir incidentų valdymo procedūras.

24.3.

Prieiga prie asmens duomenų suteikiama tik tiems asmenims, kuriems ji būtina funkcijoms atlikti, taikant konfidencialumo įsipareigojimus.

24.4.

Jokia sistema negali garantuoti absoliutaus saugumo. Bendrovė įsipareigoja taikyti tinkamas priemones rizikai valdyti ir 25 skyriuje nustatyta tvarka reaguoti į incidentus, tačiau negali garantuoti, kad saugumo pažeidimai niekada neįvyks.

24.5.

Naudotojas privalo saugoti savo prisijungimo duomenis ir API raktus, nenaudoti pakartotinių slaptažodžių, nedelsdamas pranešti Bendrovei apie įtariamą neteisėtą prieigą prie paskyros ir neatskleisti tretiesiems asmenims saugumui reikšmingos savo paskyros konfigūracijos informacijos.

25. ASMENS DUOMENŲ SAUGUMO PAŽEIDIMAI

25.1.

Asmens duomenų saugumo pažeidimas – saugumo pažeidimas, dėl kurio netyčia arba neteisėtai sunaikinami, prarandami, pakeičiami, be leidimo atskleidžiami asmens duomenys arba prie jų be leidimo gaunama prieiga.

25.2.

Nustačiusi galimą pažeidimą, Bendrovė nedelsdama imasi jo lokalizavimo, priežasčių šalinimo, poveikio vertinimo ir įrodymų išsaugojimo veiksmų.

25.3.

Kai pažeidimas gali kelti pavojų fizinių asmenų teisėms ir laisvėms, Bendrovė, veikdama kaip duomenų valdytoja, praneša Valstybinei duomenų apsaugos inspekcijai nepagrįstai nedelsdama ir, kai įmanoma, ne vėliau kaip per 72 valandas nuo sužinojimo (BDAR 33 straipsnis), o vėluodama – nurodo vėlavimo priežastis.

25.4.

Kai pažeidimas gali kelti didelį pavojų fizinių asmenų teisėms ir laisvėms, apie jį aiškia kalba pranešama ir duomenų subjektams (BDAR 34 straipsnis), nurodant pažeidimo pobūdį, tikėtinas pasekmes, taikomas priemones ir kontaktus, išskyrus BDAR 34 straipsnio 3 dalyje numatytas išimtis.

25.5.

Kai pažeidimas paliečia duomenis, kuriuos Bendrovė tvarko kaip duomenų tvarkytoja, ji apie pažeidimą informuoja atitinkamą klientą (duomenų valdytoją) nepagrįstai nedelsdama ir teikia jam pagalbą, būtiną kliento pareigoms pagal BDAR 33–34 straipsnius įvykdyti; pranešimų priežiūros institucijai ir duomenų subjektams pareiga tokiu atveju tenka klientui.

25.6.

Visi pažeidimai, jų aplinkybės, poveikis ir taikytos priemonės dokumentuojami BDAR 33 straipsnio 5 dalies tvarka.

25.7.

Naudotojai apie pastebėtus saugumo incidentus ar pažeidžiamumus prašomi nedelsiant pranešti privacy@p9.lt.

26. SAUGOJIMO TERMINAI

26.1.

Asmens duomenys saugomi ne ilgiau, negu būtina tikslams, kuriais jie tvarkomi, arba teisės aktų nustatytą laiką:

Duomenų kategorija Terminas
Paskyros duomenys Paskyros galiojimo laikotarpis ir 12 mėnesių po ištrynimo ar paskutinio aktyvumo – galimų reikalavimų senaties tikslais
Apskaitos dokumentai (sąskaitos, mokėjimų įrašai) 10 metų pagal Lietuvos Respublikos apskaitos teisės aktus
Prieigos ir API žurnalai 30 dienų
Saugumo įvykių žurnalai 12 mėnesių
Skenavimo įrašai su šifruotu IP adresu 30 dienų, po to IP sutrumpinamas ar pakeičiamas išvestine
Pseudonimizuoti skenavimo analitikos įvykiai Kol egzistuoja atitinkamas QR kodas / nuoroda arba iki paskyros ištrynimo
Pagalbos užklausos ir susirašinėjimas 24 mėnesiai po užklausos išsprendimo
Sutikimų įrašai Sutikimo galiojimo laikotarpis ir 3 metai po atšaukimo ar tvarkymo pabaigos
Rinkodaros atsisakymų (blokavimo) sąrašas Neterminuotai, saugant tik atsisakymui užtikrinti būtiną minimalią apimtį
Atsarginės kopijos Iki 90 dienų pagal kopijų rotacijos ciklą

26.2.

Kai tie patys duomenys tvarkomi keliais tikslais, jie saugomi iki ilgiausio taikomo termino pabaigos, tačiau kiekvienu tikslu naudojami tik to tikslo teisėtą laikotarpį.

26.3.

Iš aktyvių sistemų ištrinti duomenys atsarginėse kopijose gali išlikti iki kopijų rotacijos ciklo pabaigos (ne ilgiau kaip 90 dienų). Atkūrus sistemą iš atsarginės kopijos, anksčiau įvykdyti ištrynimai pakartojami, kad ištrinti duomenys nebūtų grąžinti į aktyvias sistemas.

26.4.

Pasibaigus saugojimo terminui, duomenys ištrinami arba negrįžtamai anonimizuojami; anonimizuoti statistiniai duomenys gali būti saugomi ilgiau, nes jie nebėra asmens duomenys.

27. PASKYROS IŠTRYNIMAS

27.1.

Naudotojas gali ištrinti paskyrą savitarnos būdu paskyros nustatymuose arba pateikdamas prašymą info@p9.lt.

27.2.

Paskyros ištrynimas yra negrįžtamas. Prieš ištrindamas paskyrą naudotojas turėtų eksportuoti reikalingus duomenis, nes po ištrynimo Bendrovė nebegalės jų atkurti.

27.3.

Ištrynus paskyrą: visi naudotojo QR kodai ir trumposios nuorodos nustoja veikti, nukreipimai nebevykdomi; įkelti failai ir turinys pašalinami; API raktai ir prieigos žetonai panaikinami; aktyvios prenumeratos nutraukiamos paslaugų teikimo sąlygose nustatyta tvarka.

27.4.

Po paskyros ištrynimo Bendrovė saugo tik tuos duomenis, kuriems taikomi 26 skyriuje nurodyti teisės aktų ar teisėtų interesų pagrindai (pvz., apskaitos dokumentus, sutikimų įrašus, blokavimo sąrašo įrašą, saugumo žurnalus jų terminais).

27.5.

Ištrynimas vykdomas etapais: duomenys nedelsiant pašalinami arba deaktyvuojami aktyviose sistemose, o iš atsarginių kopijų pasišalina per kopijų rotacijos ciklą (26.3 punktas).

27.6.

Paskyros ištrynimas nepaveikia duomenų, kuriuos Bendrovė tvarko kito duomenų valdytojo (pvz., kliento, kurio QR kodą naudotojas skenavo) vardu.

27.7.

Paskyros ištrynimas ir BDAR 17 straipsnyje nustatyta teisė reikalauti ištrinti duomenis yra atskiri institutai: prašymą dėl teisės būti pamirštam galima pateikti ir neturint paskyros ar jos neištrynus (28.3 punktas).

28. DUOMENŲ SUBJEKTŲ TEISĖS

28.1.

Duomenų subjektas turi šias BDAR nustatytas teises, kurių taikymo apimtis konkrečiu atveju priklauso nuo tvarkymo teisinio pagrindo ir BDAR nustatytų sąlygų:

  • teisę gauti informaciją apie savo duomenų tvarkymą ir susipažinti su tvarkomais duomenimis, įskaitant teisę gauti jų kopiją (BDAR 15 str.);
  • teisę reikalauti ištaisyti netikslius duomenis (16 str.);
  • teisę reikalauti ištrinti duomenis (17 str.);
  • teisę apriboti tvarkymą (18 str.);
  • teisę į duomenų perkeliamumą (20 str.);
  • teisę nesutikti su tvarkymu, grindžiamu teisėtu interesu, įskaitant tiesioginę rinkodarą (21 str.);
  • teisę bet kada atšaukti sutikimą (7 str. 3 d.);
  • teisę nebūti vien automatizuoto sprendimo, sukeliančio teisines ar panašiai reikšmingas pasekmes, objektu (22 str.; žr. 19 skyrių);
  • teisę pateikti skundą priežiūros institucijai (77 str.).

28.2.

Įgyvendinant teisę gauti duomenų kopiją, kitų asmenų teisių apsaugai (BDAR 15 str. 4 d.) iš kopijos gali būti pašalinta tik kitų duomenų subjektų asmens duomenys ir įstatymų saugoma trečiųjų asmenų informacija – likusi prašančiojo asmens duomenų dalis pateikiama.

28.3.

Teisė reikalauti ištrinti duomenis netaikoma, kiek tvarkymas būtinas teisinei prievolei vykdyti (pvz., apskaitos dokumentų saugojimui) arba teisiniams reikalavimams pareikšti, vykdyti ar ginti; tokiu atveju nurodoma, kurie duomenys ir kokiu pagrindu saugomi toliau.

28.4.

Apribojus tvarkymą, duomenys toliau tik saugomi, o kitaip tvarkomi tik BDAR 18 straipsnio 2 dalyje numatytais atvejais.

28.5.

Teisė į perkeliamumą apima duomenis, kuriuos subjektas pateikė pats ir kurie tvarkomi automatizuotai sutikimo ar sutarties pagrindu; jie pateikiami susistemintu, įprastai naudojamu, kompiuterio skaitomu formatu.

28.6. Teisė nesutikti su tiesiogine rinkodara: kai asmens duomenys tvarkomi tiesioginės rinkodaros tikslais, duomenų subjektas turi teisę bet kada nemokamai ir nenurodydamas priežasčių nesutikti su tokiu tvarkymu, įskaitant su rinkodara susijusį profiliavimą. Pareiškus nesutikimą, duomenys tiesioginės rinkodaros tikslais nebetvarkomi besąlygiškai.

28.7.

Sutikimu grindžiamo tvarkymo atveju sutikimą galima bet kada atšaukti taip pat lengvai, kaip jis buvo duotas (sutikimų valdymo skydelyje, paskyros nustatymuose, atsisakymo nuoroda arba privacy@p9.lt). Atšaukimas nedaro poveikio iki jo atlikto tvarkymo teisėtumui.

28.8.

Prašymai teikiami el. paštu privacy@p9.lt arba raštu 2.1 punkte nurodytu adresu. Tapatybė tikrinama proporcingai: paprastai pakanka prašymą pateikti iš paskyros el. pašto adreso; kilus pagrįstų abejonių, gali būti paprašyta papildomos tapatybės informacijos, kuri naudojama tik patikrinimui. Atsakoma nepagrįstai nedelsiant, ne vėliau kaip per 1 mėnesį; dėl prašymų sudėtingumo ar skaičiaus terminas gali būti pratęstas dar 2 mėnesiais, apie tai informuojant per pirmąjį mėnesį. Prašymai nagrinėjami nemokamai, išskyrus BDAR 12 straipsnio 5 dalyje numatytus akivaizdžiai nepagrįstų ar neproporcingų prašymų atvejus. Atsisakius tenkinti prašymą, nurodomi motyvai ir teisė skųstis priežiūros institucijai bei teismui.

28.9.

Kai prašymas susijęs su duomenimis, kuriuos Bendrovė tvarko kaip duomenų tvarkytoja, jis perduodamas atitinkamam duomenų valdytojui (klientui), apie tai informuojant prašymą pateikusį asmenį (22.4 punktas).

28.10.

Skundus dėl asmens duomenų tvarkymo nagrinėja:

Valstybinė duomenų apsaugos inspekcija
Adresas: L. Sapiegos g. 17, 10312 Vilnius
Tel.: +370 5 271 2804, +370 5 279 1445
El. paštas: ada@ada.lt
Interneto svetainė: https://vdai.lrv.lt

Duomenų subjektas taip pat turi teisę kreiptis į teismą teisės aktų nustatyta tvarka, įskaitant dėl žalos atlyginimo (BDAR 79 ir 82 straipsniai).

29. VAIKŲ ASMENS DUOMENYS

29.1.

P9.LT paslaugos skirtos asmenims nuo 18 metų. Kai informacinės visuomenės paslaugos teikiamos tiesiogiai vaikui sutikimo pagrindu, pagal Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymą vaiko sutikimas galioja nuo 14 metų; jaunesnio vaiko atveju reikalingas tėvų pareigų turėtojo sutikimas ar leidimas.

29.2.

Bendrovė sąmoningai nerenka vaikų asmens duomenų, nenukreipia į vaikus rinkodaros ir nevykdo žinomai vaikams priklausančių duomenų profiliavimo rinkodaros tikslais.

29.3.

Sužinojusi, kad duomenys surinkti pažeidžiant šį skyrių, Bendrovė nepagrįstai nedelsdama juos ištrina arba užtikrina reikalingą sutikimą. Tėvų pareigų turėtojai dėl vaiko duomenų gali kreiptis privacy@p9.lt; Bendrovė gali proporcingai patikrinti atstovavimo faktą.

30. NUORODOS Į TREČIŲJŲ ŠALIŲ SVETAINES

30.1.

P9.LT svetainėje, QR kodų paskirties adresuose ir Bendrovės pranešimuose gali būti nuorodų į trečiųjų šalių svetaines ir paslaugas, kurių Bendrovė nekontroliuoja.

30.2.

Trečiųjų šalių svetainėse atliekamam duomenų tvarkymui taikomos tų svetainių valdytojų privatumo taisyklės; ši Privatumo politika joms netaikoma.

30.3.

QR kodų paskirties adresus parenka QR kodų savininkai, kurie atsako už savo pasirinktų paskirties išteklių teisėtumą.

30.4.

Prieš pateikiant asmens duomenis trečiosios šalies svetainėje rekomenduojama susipažinti su jos privatumo politika.

31. VERSLO PERDAVIMAS IR REORGANIZAVIMAS

31.1.

Verslo ar jo dalies pardavimo, perleidimo, sujungimo, reorganizavimo, finansavimo pritraukimo ar panašaus sandorio (įskaitant derybas ir patikrinimą) atveju asmens duomenys gali būti atskleisti sandorio šalims ir jų konsultantams.

31.2.

Patikrinimo (angl. „due diligence") etape duomenų atskleidimas minimizuojamas – pirmenybė teikiama agreguotai ar anonimizuotai informacijai, o atskleidžiamiems duomenims taikomi konfidencialumo įsipareigojimai.

31.3.

Tokio tvarkymo pagrindas – Bendrovės teisėtas interesas vykdyti ir plėtoti veiklą (BDAR 6 str. 1 d. f p.), o kai atskleidimo reikalauja teisės aktai – 6 straipsnio 1 dalies c punktas.

31.4.

Verslo perėmėjas asmens duomenis gali naudoti tik tikslais, suderinamais su šioje Privatumo politikoje nurodytais tikslais, arba prieš tai įvykdęs BDAR nustatytas informavimo ir, kai reikia, sutikimo gavimo pareigas.

31.5.

Jeigu dėl sandorio pasikeistų duomenų valdytojas, duomenų subjektai apie tai informuojami ir gali įgyvendinti savo teises, įskaitant teisę nesutikti ar reikalauti ištrinti duomenis BDAR nustatyta apimtimi.

31.6.

Duomenys, kuriuos Bendrovė tvarko klientų vardu kaip duomenų tvarkytoja, sandorio kontekste tvarkomi tik laikantis Duomenų tvarkymo sutarties ir klientų nurodymų.

32. PRIVATUMO POLITIKOS PAKEITIMAI

32.1.

Privatumo politika peržiūrima ir atnaujinama keičiantis paslaugoms, naudojamoms technologijoms, teisės aktams ar priežiūros institucijų praktikai.

32.2.

Neesminiai pakeitimai (redakciniai patikslinimai, kontaktų atnaujinimai) įsigalioja paskelbus atnaujintą versiją svetainėje, nurodant versiją ir įsigaliojimo datą.

32.3.

Apie esminius pakeitimus (nauji tvarkymo tikslai, naujos duomenų kategorijos, reikšmingi gavėjų ar terminų pakeitimai) registruoti naudotojai informuojami el. paštu arba pranešimu paskyroje ne vėliau kaip prieš 14 dienų iki pakeitimų įsigaliojimo.

32.4.

Jeigu naujam tvarkymui teisės aktai reikalauja sutikimo, jis pradedamas tik gavus sutikimą – vien Privatumo politikos paskelbimas ar tolesnis naudojimasis paslaugomis sutikimo neatstoja.

32.5.

Aktuali Privatumo politikos versija nuolat skelbiama svetainėje

33. BŪSIMOS TECHNOLOGIJOS

33.1.

Ši Privatumo politika aprašo tik faktiškai naudojamas technologijas ir faktiškai vykdomą duomenų tvarkymą. Prieš pradėdama naudoti naujas technologijas ar paslaugas, susijusias su asmens duomenų tvarkymu, Bendrovė atnaujins šią Privatumo politiką 32 skyriuje nustatyta tvarka, o kai to reikalauja teisės aktai – iš anksto gaus naudotojų sutikimą.