Добре дошли в JapanStore! Вашата поверителност и сигурност на личните данни са наш основен приоритет. С настоящата Политика за поверителност ще Ви информира как събираме, използваме, защитаваме и обработваме Вашите лични данни при посещение и ползване на нашия онлайн магазин. Полагаме максимални усилия с цел спазване изискванията на Европейския регламент за защита на личните данни (GDPR) и приложимото национално законодателство.
В JapanStore разбираме колко важна е поверителността на Вашата информация. Ангажираме се да осигурим максимална прозрачност при обработката на Вашите данни. Тази Политика за поверителност описва видовете данни, които събираме, целите, за които ги използваме, правата, които имате във връзка с личните си данни, както и начините, по които можете да упражните тези права.
Препоръчваме Ви да прочетете внимателно настоящата Политика. Така ще се запознаете с начина, по който защитаваме Вашите лични данни и как можете да се свържете с нас при въпроси или за упражняване на Вашите права. При определени действия в онлайн магазина, ще изискваме Вашето изрично съгласие с нея.
Раздел I – ИНФОРМАЦИЯ ЗА АДМИНИСТРАТОРА И РЕГУЛАТОРНИ ОРГАНИ
Чл.1 (1) Информация за Търговеца:
Наименование: „Ай Ес Тийм“ ЕООД
ЕИК/БУЛСТАТ: 201400049
Седалище и адрес на управление: гр. София 1592, район Искър, ул. „5030“ № 10
Адрес за кореспонденция: гр. София 1574, район Слатина, бул. „Шипченски проход“ № 63, ет. 2
Телефон: +359 879 866 339,
Имейл: office@japanstore.bg
Уебсайт: https://japanstore.bg/
(2) Надзорният орган по отношение обработката и съхранението на личните данни е Комисията за защита на личните данни (КЗЛД), с адрес: гр. София 1592, бул. „Проф. Цветан Лазаров“ № 2, електронна поща: kzld@cpdp.bg, интернет страница: www.cpdp.bg.
Раздел II – ЧЕСТО ИЗПОЛЗВАНИ ТЕРМИНИ
Чл. 2. За целите на настоящата Политика за поверителност, следните термини имат следното значение:
- „Лични данни“ означава всяка информация, свързана с идентифицирано физическо лице или физическо лице, което може да бъде идентифицирано пряко или непряко, по-специално чрез идентификатор като име, идентификационен номер, данни за местонахождение, онлайн идентификатор или чрез един или повече признаци, специфични за физическата, физиологичната, генетичната, психическата, икономическата, културната или социалната идентичност на това физическо лице.
- „Обработване на лични данни“ означава всяка операция или съвкупност от операции, извършвана с лични данни или набор от лични данни чрез автоматични или други средства като събиране, записване, организиране, структуриране, съхранение, адаптиране или промяна, извличане, консултиране, употреба, разкриване чрез предаване, разпространяване или друг начин, по който данните стават достъпни, подреждане или комбиниране, ограничаване, изтриване или унищожаване.
- „Администратор на лични данни“ означава физическо или юридическо лице, публичен орган, агенция или друга структура, която сама или съвместно с други определя целите и средствата за обработването на лични данни.
- „Обработващ лични данни“ означава физическо или юридическо лице, публичен орган, агенция или друга структура, която обработва лични данни от името на администратора.
- „Субект на данни“ означава идентифицирано или подлежащо на идентифициране физическо лице, за което се отнасят личните данни
- „Съгласие“ на субекта на данни означава всяко свободно изразено, конкретно, информирано и недвусмислено указание за волята на субекта на данните, посредством изявление или ясно потвърждаващо действие, което изразява съгласието му свързаните с него лични данни да бъдат обработени.
- „Нарушение на сигурността на лични данни“ означава нарушение на сигурността, което води до случайно или неправомерно унищожаване, загуба, промяна, неразрешено разкриване или достъп до лични данни, които се предават, съхраняват или обработват по друг начин.
- „Легитимен интерес“ означава интерес на администратора или на трета страна, който е достатъчно основателен, за да оправдае обработването на лични данни, при условие че този интерес не накърнява интересите или основните права и свободи на субекта на данните.
- „Профилиране“ означава всяка форма на автоматизирано обработване на лични данни, изразяващо се в използването на лични данни за оценяване на определени лични аспекти, свързани с физическо лице, по-специално за анализиране или прогнозиране на аспекти, отнасящи се до изпълнението на професионалните задължения на това физическо лице, неговото икономическо състояние, здраве, лични предпочитания, интереси, надеждност, поведение, местоположение или движения.
- „Бисквитки“ означава малки текстови файлове, които се съхраняват на вашето устройство (компютър, таблет, смартфон и др.) при посещение на нашия уебсайт. Бисквитките ни помагат да осигурим правилното функциониране на уебсайта, да подобрим вашето потребителско изживяване и да ви предоставим персонализирано съдържание и реклами.
Раздел III – КАТЕГОРИИ ЛИЧНИ ДАННИ, КОИТО СЕ СЪБИРАТ И ОБРАБОТВАТ
Чл. 3 (1) Администраторът събира и обработва следните категории лични данни в зависимост от начина на взаимодействие с онлайн магазина:
(2) Данни за идентификация и контакт, които клиентът предоставя доброволно:
- име и фамилия;
- имейл адрес;
- телефонен номер;
- адрес за доставка (улица, град, пощенски код, държава);
- адрес за фактуриране (ако е различен от адреса за доставка).
(3) Данни за плащане – администраторът не съхранява пълни данни за платежни карти. Обработват се само последните четири цифри на картата и името на картодържателя за целите на потвърждение на поръчката.
(4) Данни за поръчки и транзакции:
- история на поръчките;
- закупени продукти и количества;
- стойност на транзакциите;
- дати на поръчки и доставки;
- статус на поръчките;
- използвани отстъпки или промоционални кодове.
(5) Технически данни, събирани автоматично при посещение на уебсайта:
- IP адрес;
- тип и версия на браузъра;
- операционна система на устройството;
- часова зона и езикови настройки;
- уникални идентификатори на устройството;
- данни от бисквитки.
(6) Данни за поведение и предпочитания:
- разгледани продукти;
- време, прекарано на определени страници;
- честота на посещенията;
- източник на трафика (откъде сте дошли на сайта);
- предпочитани категории продукти;
- абонамент за бюлетин (ако е заявен).
(7) Администраторът прилага стриктно принципа на минимизиране на данните, като събира и обработва единствено онези категории лични данни, които са необходими, уместни и ограничени до целите на конкретната обработка. Преди въвеждането на нови полета за събиране на данни се извършва вътрешна оценка на необходимостта, с цел да се гарантира, че не се събират излишни или прекомерни данни спрямо предвидената цел.
(8) По време на процеса на регистрация и при подаване на поръчки задължителни са само полетата, необходими за изпълнение на договора – име, имейл адрес и адрес за доставка. Всички останали полета, включително предпочитания, телефонен номер (използван единствено за доставка), и допълнителни бележки, са обозначени като незадължителни. Формулярите за контакт съдържат минимален обем полета – само име и електронна поща.
(9) В съответствие със задължението за актуалност и релевантност, администраторът периодично преразглежда обема от събирани данни. Най-малко веднъж годишно се извършва преглед на процесите по събиране и съхранение, като се премахват данни, които вече не са необходими. Освен това се прилага политика за редовно изтриване или анонимизиране на данни: IP адреси се анонимизират след 3 месеца, а неактивни потребителски профили се изтриват след 2 години неактивност.
Чл. 4 (1) Администраторът изрично потвърждава, че не обработва специални категории лични данни по смисъла на чл. 9 от GDPR (данни за расов или етнически произход, политически възгледи, религиозни или философски убеждения, членство в синдикални организации, генетични данни, биометрични данни, здравни данни или данни за сексуалния живот).
(2) Администраторът не обработва лични данни на лица под 16-годишна възраст. При регистрация или поръчка се изисква потвърждение, че лицето е навършило 16 години.
(3) В рамките на регистрационния процес Администраторът прилага механизъм за проверка на възрастта с цел спазване на изискванията за защита на личните данни на деца. От потребителите се изисква да потвърдят, че са навършили 16 години чрез поставяне на отметка в съответно поле. При съмнение относно достоверността на подадената информация, администраторът си запазва правото да изиска допълнителна проверка чрез предоставяне на дата на раждане.
(4) В случай че се установи, че регистрирано лице не е навършило 16 години, акаунтът му се суспендира незабавно, а на посочения имейл адрес се изпраща уведомление с инструкции за предоставяне на валидно родителско съгласие. Ако в рамките на 30 дни не бъде получено такова съгласие, всички събрани лични данни се изтриват в съответствие с политиката за минимизация и сигурност на данните
(5) Ако сте родител и смятате, че детето ви е предоставило данни без ваше съгласие, моля свържете се с нас на privacy@japanstore.bg за незабавно изтриване.
(6) В изключителни случаи администраторът може инцидентно да обработи специални категории данни, ако клиент доброволно ги разкрие в кореспонденция или коментар към поръчка (например здравословни ограничения при избор на продукт).
(7) При такова инцидентно разкриване администраторът:
- Обработва данните единствено на основание чл. 9(2)(а) от GDPR – изрично съгласие, проявено чрез доброволното предоставяне;
- Ограничава достъпа само до служители, пряко ангажирани с конкретната поръчка;
- Изтрива или анонимизира данните веднага след изпълнение на поръчката;
- Не използва информацията за никакви други цели.
(8) Администраторът активно инструктира клиентите да не споделят здравна или друга чувствителна информация освен ако не е абсолютно необходима за изпълнение на поръчката.
РАЗДЕЛ IV – ЦЕЛИ И ПРАВНИ ОСНОВАНИЯ ЗА ОБРАБОТКА
Чл. 5 (1) Администраторът обработва личните данни само за конкретни, изрично формулирани и законни цели. Данните няма да бъдат обработвани по начин, несъвместим с тези цели, както следва:
(2) За изпълнение на договор (чл. 6, пар. 1, б. „б“ от GDPR) администраторът обработва данни за:
- обработка и изпълнение на поръчки;
- доставка на закупените продукти;
- комуникация относно статуса на поръчката;
- обработка на рекламации и връщания;
- издаване на фактури и счетоводни документи.
(3) За спазване на законови задължения (чл. 6, пар. 1, б. „в“ от GDPR) администраторът обработва данни за:
- водене на счетоводна отчетност;
- данъчни цели и деклариране пред агенцията по приходите;;
- защита на потребителските права;
- изпълнение на задължения с оглед приложимото законодателство;
Чл. 6. (1) На основание законен интерес (чл. 6, пар. 1, б. „е“ от GDPR) администраторът обработва данни за следните цели, след извършване на баланс тест:
(2) Подобряване на услугите и потребителското изживяване:
- Законен интерес: оптимизиране на уебсайта и асортимента според нуждите на клиентите;
- Обработвани данни: данни за поведение, история на поръчките;
- Защитни мерки: анонимизиране на данните след статистическа обработка.
(3) Предотвратяване на измами и защита на сигурността:
- Законен интерес: защита на бизнеса и клиентите от измамни транзакции;
- Обработвани данни: IP адрес, данни за транзакции, модели на поведение;
- Защитни мерки: ограничен достъп, криптиране, минимален срок на съхранение.
(4) Директен маркетинг към съществуващи клиенти:
- Законен интерес: информиране за сходни продукти и оферти;
- Обработвани данни: имейл, име, история на покупките;
- Защитни мерки: лесен отказ във всяко съобщение, ограничена честота на изпращане.
Чл. 7 (1) За всяка дейност по обработка, основана на легитимен интерес, администраторът е извършил документиран тест за балансиране на интереси (balance test), в съответствие с чл. 6, пар. 1, б. „е“ от Регламент (ЕС) 2016/679 (GDPR).
(2) Тестът включва оценка на естеството на легитимния интерес, въздействието върху субектите на данни, приложимите защитни мерки, както и окончателно заключение относно допустимостта на обработката.
Чл. 8 (1) На основание съгласие (чл. 6, пар. 1, б. „а“ от GDPR) администраторът обработва данни само след изрично, информирано и свободно дадено съгласие за:
(2) Абониране за маркетингов бюлетин с новини и специални оферти – съгласието се дава чрез отделно поле за отметка при регистрация или чрез специална форма за абонамент.
(3) Използване на маркетингови бисквитки за персонализирана реклама – съгласието се управлява през банера за бисквитки.
(4) Участие в проучвания и анкети за удовлетвореност – съгласието се дава за всяко конкретно проучване.
Чл. 9 (1) Администраторът гарантира, че личните данни се използват единствено за обявените цели и няма да бъдат обработвани за несъвместими цели без допълнително правно основание или съгласие.
(2) При необходимост от обработка за нова цел, администраторът ще информира засегнатите лица и ще осигури подходящо правно основание преди започване на обработката.
РАЗДЕЛ V – ПОЛУЧАТЕЛИ НА ЛИЧНИ ДАННИ
Чл. 10 Администраторът споделя лични данни само когато това е необходимо за изпълнение на договорни задължения, законови изисквания или за постигане на легитимните си интереси, при спазване на принципа за минимизиране на данните.
Чл. 11. Администраторът споделя лични данни със следните категории получатели:
- Доставчици на куриерски услуги – за изпълнение на поръчките:
- Споделени данни: име на получателя, адрес за доставка, телефон за контакт, номер на поръчка;
- Конкретни партньори: ЕКОНТ ЕКСПРЕС ООД, и свързаните с него дружества; BOX NOW, както и партньори посредством стандартни договорни клаузи
- Правно основание: изпълнение на договор за покупко-продажба.
- Доставчик на платежни услуги – за обработка на плащанията:
- Споделени данни: име, имейл, сума на транзакцията, номер на поръчка;
- „Paysera LT” UAB, идентификационен код на юридическото лице: 300060819; дружество за електронни пари с лиценз No. 1, издаден на 27.09.2012 г. , издаден от Централна банка на Литва, както и свързаните лица с дружеството, изчерпателно посочени в чл.17.10 от Генералното споразумение за платежни услуги, достъпно на този линк
- Правно основание: изпълнение на договор;
- Местоположение: Литва и/или Грузия (прехвърляне на данни чрез Стандартни договорни клаузи).
- Счетоводна кантора – за финансова отчетност:
- Споделени данни: име, адрес, данни от фактури, суми на транзакции;
- Правно основание: изпълнение на законови задължения по ЗДДС и ЗКПО
- Държавни органи и институции:
- Данни се предоставят при законово изискване или съдебно разпореждане;
- Получатели: НАП, КЗЛД, съдебни органи, органи на реда;
- Правно основание: изпълнение на законово задължение.
- Доставчици на ИТ услуги:
- Споделени данни: всички категории данни в системата (при техническа поддръжка);
- Услуги: хостинг, поддръжка на уебсайта, имейл услуги;
- Правно основание: законен интерес за осигуряване на функционалността на системите.
Чл. 12 (1) Всички обработващи лични данни действат единствено по документирани инструкции на администратора и са обвързани с договори за поверителност и защита на данните съгласно чл. 28 от GDPR.
(2) Администраторът не продава, отдава под наем или по друг начин не предоставя лични данни на трети лица за техни собствени маркетингови цели.
(3) При избор на нови партньори администраторът извършва оценка на техните практики за защита на данните и избира само такива, които предоставят достатъчни гаранции за сигурност.
Чл. 13 (1) Личните данни се прехвърлят извън ЕИП към „Paysera LT” UAB, в Литва или Груция за обработка на плащания. Трансферът се осъществява на база:
- Стандартни договорни клаузи (SCC), одобрени от Европейската комисия;
- Допълнителни технически мерки: криптиране при предаване и съхранение;
(2) Администраторът е извършил оценка на въздействието върху трансфера (TIA) и е установил, че нивото на защита е достатъчно високо за опазване сигурността на личните данни.
(3) За определени маркетингови дейности администраторът е в отношения на съвместно администриране с:
- Meta Platforms Ireland Limited – за Facebook Page Insights и рекламни кампании;
- Google Ireland Limited – за определени функции на Google Analytics и Google Ads.
РАЗДЕЛ VI – ПРАВА НА СУБЕКТИТЕ НА ДАННИ
Чл. 14 (1) Администраторът гарантира пълното и ефективно упражняване на всички права, предоставени от Общия регламент за защита на данните. Всяко физическо лице, чиито данни се обработват, може да упражни тези права безплатно, като администраторът може да наложи разумна такса единствено при повторни искания или такива, които са явно неоснователни или прекомерни.
(2) Администраторът е въвел ясни процедури за обработка на искания и гарантира, че отговорът на всяко искане ще бъде предоставен на ясен и разбираем език, без използване на сложна правна терминология.
Чл. 15 (1) Право на достъп до личните данни означава възможността да получите потвърждение от администратора дали се обработват лични данни, свързани с вас.
(2) При потвърдителен отговор имате право да получите достъп до тези данни, както и подробна информация относно целите на обработката, категориите обработвани данни, получателите или категориите получатели, на които данните са или ще бъдат разкрити.
(3) Администраторът предоставя безплатно първо копие от обработваните лични данни. За всички допълнителни копия администраторът може да наложи разумна такса въз основа на административните разходи. Когато искането е подадено с електронни средства, информацията се предоставя в широко използвана електронна форма, освен ако не сте поискали друго.
(4) Правото на достъп включва също информация за предвидения срок на съхранение на личните данни или критериите, използвани за определянето на този срок, както и информация за източника на данните, ако не са събрани директно от вас.
Чл. 16 (1) Право на коригиране Ви позволява да изискате незабавно коригиране на неточни лични данни или допълване на непълни данни. Администраторът извършва проверка на точността на данните и при установяване на неточности извършва корекция в срок до 72 часа от потвърждаване на искането.
(2) След извършване на корекция администраторът уведомява всички получатели, на които са разкрити данните, за извършените промени, освен ако това е невъзможно или изисква несъразмерно големи усилия.
Чл. 17 (1) Право на изтриване, известно още като „право да бъдеш забравен“, Ви дава възможност да поискате изтриване на личните си данни без ненужно забавяне.
(2) Администраторът е длъжен да изтрие данните, когато те вече не са необходими за целите, за които са били събрани, когато оттеглите съгласието си и няма друго правно основание за обработката, или когато данните са били обработвани незаконосъобразно.
(3) Правото на изтриване не се прилага, когато обработването е необходимо за спазване на правно задължение, което изисква обработка съгласно българското законодателство или правото на Европейския съюз, или за установяването, упражняването или защитата на правни претенции.
(4) При изтриване на данни от публични регистри или системи администраторът предприема разумни стъпки, включително технически мерки, за да информира другите администратори, обработващи личните данни, че сте поискали изтриване на всички връзки към тях или копия от тях.
Чл. 18 (1) Право на ограничаване на обработването ви позволява да поискате временно спиране на активната обработка на данните ви, като те остават съхранени, но не могат да бъдат използвани.
(2) Правото по ал.1 се упражнява в случаите, когато оспорвате точността на обработка на личните данни в рамките на определен срок, който позволява на администратора да провери точността им, или когато обработването е неправомерно, но не желаете изтриване на данните.
(3) Когато обработването е ограничено, тези лични данни могат да бъдат обработвани само със съгласието ви или за установяването, упражняването или защитата на правни претенции, или за защита на правата на друго физическо или юридическо лице. Администраторът ви уведомява преди отмяната на ограничаването на обработването.
Чл. 19 (1) Право на преносимост на данните Ви дава възможност да получите личните данни, които сте предоставили на администратора, в структуриран, широко използван и машинночетим формат.
(2) Администраторът предоставя данните във формат CSV или JSON по ваш избор, като включва всички данни, обработвани на основание съгласие или договор чрез автоматизирани средства.
(3) При техническа възможност можете да поискате директно предаване на данните от администратора към друг администратор. Администраторът извършва оценка на техническата осъществимост и Ви информира за резултата в рамките на стандартния срок за отговор.
Чл. 20 (1) Право на възражение може да бъде упражнено по всяко време срещу обработка на лични данни, основана на законните интереси на администратора или изпълнение на задача в обществен интерес. При получаване на възражение Администраторът преустановява обработката, освен ако не демонстрира убедителни законови основания за обработката, които имат предимство пред интересите, правата и свободите ви.
(2) Когато личните данни се обработват за целите на директния маркетинг, имате абсолютно право да възразите срещу такава обработка по всяко време. Администраторът е длъжен незабавно да прекрати обработката за маркетингови цели без да изисква обосновка и съответно да потвърди това действие в срок до 48 часа.
Чл. 21 (1) За упражняване на правата си можете да използвате специално разработената форма за заявления, достъпна в потребителския профил на уебсайта, да изпратите искане на имейл адрес privacy@japanstore.bg или да подадете писмено заявление на адреса на управление на администратора.
(2) При подаване на искане е необходимо да посочите ясно кое право желаете да упражните и по отношение на кои конкретни данни или дейности по обработка се отнася искането ви. Администраторът предоставя образци на заявления, които улесняват процеса, но не ограничава правото ви да подадете искане в свободен текст.
(3) За потвърждаване на самоличността администраторът може да изиска предоставяне на копие от документ за самоличност или друга идентифицираща информация само когато има основателни съмнения относно самоличността на подаващия искането. След приключване на проверката копието на документа се унищожава незабавно.
Чл. 22 (1) Администраторът предоставя информация относно предприетите действия във връзка с искане за упражняване на права без ненужно забавяне и във всички случаи в срок от един месец от получаване на искането. При необходимост този срок може да бъде удължен с още два месеца предвид сложността и броя на исканията.
(2) Администраторът ви информира за всяко такова удължаване в срок от един месец от получаване на искането, като посочва и причините за забавянето. Когато подавате искането с електронни средства, информацията се предоставя с електронни средства, когато това е възможно, освен ако не сте поискали друго.
Чл. 23 Ако администраторът не предприеме действия по искането ви, той ви уведомява най-късно в срок от един месец от получаването на искането за причините да не предприеме действия и за възможността да подадете жалба до надзорен орган и да потърсите съдебна защита.
РАЗДЕЛ VII – СЪГЛАСИЕ И ОТТЕГЛЯНЕ
Чл. 24 (1) Администраторът събира съгласие за обработка на лични данни само когато няма друго приложимо правно основание. Съгласието трябва да бъде свободно изразено, конкретно, информирано и недвусмислено изразяване на волята на субекта на данни, с което той приема обработването на личните си данни.
(2) Когато обработката се основава на съгласие, Администраторът го събира чрез ясно утвърдително действие – поставяне на отметка в поле, избор на технически настройки или друго изявление, което недвусмислено показва съгласието ви за обработката.
(3) За различни цели, които изискват съгласие (например маркетингов бюлетин и персонализирани реклами), Администраторът предоставя възможност за отделен избор, така че можете да се съгласите само с желаните от вас обработки.
(4) Преди даване на съгласие администраторът предоставя ясна и разбираема информация за конкретната цел на обработката, категориите данни, които ще бъдат обработвани, и периода на съхранение. Информацията се предоставя непосредствено до механизма за даване на съгласие.
(5) За маркетингови съобщения съгласието се събира отделно за всеки канал за комуникация – имейл, SMS, телефонни обаждания. Можете да изберете да получавате съобщения само по предпочитаните от вас канали.
Чл. 25 (1) Администраторът поддържа подробни записи за всяко дадено съгласие, включващи идентификатор на лицето, дата и час на даване на съгласието, конкретната версия на информацията, предоставена при събиране на съгласието, метода на събиране и конкретния обхват на съгласието.
(2) Записите за съгласие се съхраняват за целия период на обработка на данните плюс една година след прекратяване на обработката за целите на доказване на законосъобразността ѝ. Достъпът до тези записи е ограничен само до оправомощени служители.
Чл. 26 (1) Субекта на данни има право да оттегли съгласието си по всяко време. Оттеглянето на съгласието не засяга законосъобразността на обработването, основано на дадено съгласие преди неговото оттегляне.
(2) Администраторът се задължава да осигури следните методи за оттегляне на съгласие от страна на субекта на данни:
- чрез линк за отписване във всяко маркетингово съобщение;
- чрез изпращане на имейл до privacy@japanstore.bg;
- Чрез използване на контактната форма на сайта;
(3) При получаване на искане за оттегляне на съгласие администраторът незабавно преустановява съответната обработка и потвърждава действието в срок до 72 часа. В съобщението за потвърждение се посочва точната дата и час на прекратяване на обработката.
Чл. 27 (1) Администраторът не обвързва предоставянето на основните услуги на онлайн магазина с даването на съгласие за обработка, която не е необходима за изпълнението на тези услуги. Можете да закупувате продукти без да давате съгласие за маркетингови съобщения или за използване на аналитични бисквитки.
(2) Отказът да дадете съгласие или последващото му оттегляне не води до ограничаване на функционалността на уебсайта или до промяна в цените и условията за покупка. Единствената последица е, че субекта на данни, може да бъде ограничен при използване на съответните услуги, за които се изисква съгласие.
Чл. 28 (1) Администраторът преразглежда валидността на дадените съгласия на всеки две години. При съществени промени в целите или обхвата на обработката той събира ново съгласие, като ясно обяснява какви са промените.
(2) Ако не сте взаимодействали с администратора или не сте потвърдили желанието си да продължите да получавате маркетингови съобщения в продължение на 24 месеца, администраторът автоматично спира изпращането на такива съобщения и изтрива съгласието от активните записи.
(3) В случай, че в качеството си на субект на данни считате, че обработката на личните ви данни нарушава GDPR или българското законодателство, имате право да подадете жалба до: Комисията за защита на личните данни (КЗЛД), с адрес: гр. София 1592, бул. „Проф. Цветан Лазаров“ № 2, електронна поща: kzld@cpdp.bg, интернет страница: www.cpdp.bg.
(4) Жалба може да се подаде:
- Лично или чрез упълномощено лице в деловодството;
- По пощата с обратна разписка;
- По електронен път с квалифициран електронен подпис;
- През онлайн портала на КЗЛД.
(5) Администраторът препоръчва първо да се свържете с него чрез ел. Съобщение изпратено до ел. Поща: privacy@japanstore.bg, с цел директно разрешаване на въпроса, но това не ограничава правото Ви да подадете жалба директно до КЗЛД.
РАЗДЕЛ VIII – СИГУРНОСТ НА ДАННИТЕ
Чл. 29 (1) Администраторът прилага подходящи технически и организационни мерки за осигуряване на ниво на сигурност, съответстващо на риска от обработката. Мерките са съобразени с естеството, обхвата, контекста и целите на обработване, както и с рисковете за правата и свободите на физическите лица.
(2) Администраторът извършва редовна оценка на риска и преразглежда адекватността на мерките за сигурност най-малко веднъж годишно или при настъпване на съществени промени в средата за обработка.
Чл. 30 (1) Техническите мерки за защита включват криптиране на личните данни при предаване чрез TLS 1.2 или по-нова версия, криптиране на чувствителни данни при съхранение с помощта на AES-256 алгоритъм, и използване на защитни стени и системи за откриване на проникване.
(2) Администраторът използва допълнителна автентикация до системите, съдържащи лични данни, поддържа актуални версии на софтуера и операционните системи с всички налични корекции за сигурност, и извършва редовно архивиране на данните с криптирани копия, съхранявани на отделна локация.
(3) Сигурността на платежните транзакции се осигурява чрез използване на сертифициран PCI-DSS доставчик на платежни услуги, като администраторът не съхранява пълни данни за платежни карти в собствените си системи.
Чл. 31 (1) Организационните мерки включват ограничаване на достъпа до лични данни само до служители, които имат нужда от тях за изпълнение на служебните си задължения. Всички служители преминават обучение по защита на личните данни при назначаване и ежегодно опреснително обучение.
(2) Администраторът поддържа политики и процедури за управление на достъпа, включително незабавно премахване на права при прекратяване на трудово правоотношение, редовен преглед на правата за достъп и документиране на всички промени.
(3) Всички служители и обработващи лични данни са обвързани с договорни клаузи за поверителност, които остават в сила и след прекратяване на договорните отношения.
Чл. 32 Администраторът провежда редовни тестове за проникване и оценки на уязвимостта най-малко веднъж годишно чрез независими специалисти по киберсигурност. Идентифицираните уязвимости се приоритизират и отстраняват в срокове според критичността им. Физическата сигурност на сървърите и системите се осигурява чрез използване на професионални центрове за данни с контролиран достъп, видеонаблюдение, климатичен контрол и системи за пожарогасене.
Чл. 33 (1) При установяване на нарушение, което може да породи висок риск за правата и свободите ви, администраторът ви уведомява без ненужно забавяне. Уведомлението съдържа описание на естеството на нарушението, вероятните последици, предприетите или предложени мерки за справяне с нарушението и за смекчаване на евентуалните неблагоприятни последици.
(2) Администраторът уведомява Комисията за защита на личните данни в срок до 72 часа от узнаването за нарушение, освен ако е малко вероятно нарушението да породи риск за правата и свободите на физическите лица.
Чл. 34 (1) Администраторът поддържа регистър на всички нарушения на сигурността, независимо от тяхната тежест, включващ фактите, свързани с нарушението, последиците от него и предприетите корективни действия.
(2) Администраторът провежда анализ на първопричините за всяко значимо нарушение и при необходимост прилага допълнителни практики с цел оптимизация на организационните и техническите мерки.
Чл. 35 (1) Всички обработващи лични данни, с които администраторът работи, са внимателно подбрани въз основа на предоставените от тях гаранции за прилагане на подходящи технически и организационни мерки. Всеки от договорите с обработващите лични данни – трети лица, включват специфични задължения за сигурност съгласно член 28 от GDPR.
(2) Администраторът извършва първоначална оценка и периодични одити на практиките за сигурност на обработващите лични данни, с цел гарантиране поддържането на адекватно ниво на защита през целия период на партньорство.
Чл. 36 (1) Администраторът извършва оценки на въздействието върху защитата на данните (DPIA) преди започване на обработка, която може да породи висок риск за правата и свободите на физическите лица.
(2) DPIA се извършват задължително за:
- Внедряване на нови технологии за обработка на плащания;
- Мащабно профилиране за маркетингови цели;
- Систематично наблюдение на поведението на потребителите;
- Обработка на данни на уязвими групи.
РАЗДЕЛ IX – СРОКОВЕ ЗА СЪХРАНЕНИЕ НА ДАННИТЕ
Чл. 37 Администраторът съхранява личните данни само за периода, необходим за постигане на целите, за които са събрани, или за изпълнение на законови задължения. След изтичане на съответния срок данните се изтриват или анонимизират по начин, който не позволява повторна идентификация.
Чл. 38 (1) Сроковете се определят, като се отчитат естеството и целта на обработването, приложимите нормативни изисквания, давностните срокове за предявяване на претенции, както и легитимните интереси на администратора.
(2) Администраторът, декларира пред субекта на данни, че съхранението на личните му данни се извършва за сроковете, както следва:
- Данни от клиентски акаунт и идентификаци – Личните данни, свързани със създаването и поддържането на клиентски акаунт, се съхраняват за периода на активност на акаунта, както и за допълнителен срок от 6 месеца след получаване на заявка за закриване. След този период данните се анонимизират, като се запазва единствено обобщена статистическа информация без възможност за идентификация.
- Данни за поръчки и финансови транзакции – Информацията, свързана с направени поръчки и извършени плащания, се съхранява за срок от 5 години от датата на поръчката, в съответствие със законовите изисквания в областта на счетоводството и данъчното облагане. Определени данни, които могат да бъдат обект на данъчна проверка или ревизия, могат да бъдат съхранявани до 10 години.
- Данни във фактури и счетоводни документи – Фактури, касови бележки и други счетоводни документи, съдържащи лични данни, се съхраняват за срок от 10 години, съгласно изискванията на Закона за счетоводството и Закона за данък върху добавената стойност. Достъпът до тези данни е ограничен и се предоставя единствено при проверка от компетентните държавни органи.
- Данни за маркетингови цели – Личните данни, събрани въз основа на изрично съгласие за маркетингови цели (напр. имейл бюлетин), се съхраняват до момента на оттегляне на съгласието или до 2 години от последната регистрирана активност на потребителя. JapanStore извършва регулярни автоматизирани прегледи на активността и премахва неактивни записи.
- Технически данни и логове – Техническа информация, включително логове на сървъра и системни събития, се съхранява до 12 месеца за целите на информационната сигурност, техническа поддръжка и диагностика на системни проблеми. IP адресите, съдържащи се в логовете, се анонимизират след 3 месеца.
- Архивни копия – Данни, включени в архивни и резервни копия, се съхраняват до 90 дни. При евентуално възстановяване на данни от архив, същите подлежат на обработване и изтриване съгласно действащите срокове за съхранение, описани в настоящата Политика.
- Данни, свързани с правни спорове и претенции – Лични данни, необходими за защита на законни права в рамките на съдебни, административни или извънсъдебни производства, се съхраняват до окончателното приключване на производството и изтичането на съответния давностен срок. Администраторът извършва преглед на необходимостта от продължаване на съхранението на всеки 6 месеца.
- Кореспонденция с клиенти – Кореспонденцията с клиенти, свързана с рекламации, запитвания или оплаквания, се съхранява за срок от 3 години след приключване на съответния казус. Общата комуникация, без правни или договорни последици, се съхранява за не повече от 1 година.
РАЗДЕЛ X – МЕЖДУНАРОДНИ ТРАНСФЕРИ НА ДАННИ
Чл. 39 (1) Администраторът извършва трансфер на лични данни извън Европейското икономическо пространство само когато са осигурени подходящи гаранции за защита на данните в съответствие с изискванията на GDPR.
(2) Основният международен трансфер се осъществява към „Paysera LT” UAB, в Съединените американски щати за целите на обработка на плащания. Този трансфер е неизбежен за предоставяне на сигурни онлайн разплащания
(3) Администраторът използва услуги на Google LLC (Google Analytics, Google Ads, Google Tag Manager) за анализ на трафика и рекламни кампании. Трансферът на данни към Google в САЩ се осъществява по отношение на псевдонимизирани данни (Client ID, без директни идентификатори).
(4) Администраторът използва услуги на Meta Platforms, Inc. (Facebook Pixel, Facebook Ads) за маркетингови цели и ремаркетинг. Защитата при трансфер се осигурява чрез ограничено споделяне на данни т.е само хеширани имейл адреси за съпоставяне на аудитории, както и възможност за контрол чрез настройките за реклами във Facebook.
Чл. 40 (1) С цел защита интересите на субектите на данни и ограничаване споделянето на техниите данни с оглед използваните услуги на Google и Meta Администраторът е конфигурирал следните допълнителни защитни мерки:
- Активирана IP анонимизация в Google Analytics;
- Ограничен период на съхранение на данните до 14 месеца;
- Advanced Matching в Meta е конфигуриран да използва само хеширани данни.
(2) В допълнение към мерките по ал.1, субектите на данни могат да откажат проследяването за рекламни цели чрез:
- Банера за управление на бисквитки на сайта;
- Google Ad Settings
- Facebook Ad Preferences в профила си.
Чл. 41 (1) Защитата на данните при трансфер към „Paysera LT” UAB, се осигурява чрез Стандартни договорни клаузи, одобрени с Решение за изпълнение (ЕС) 2021/914 на Комисията от 4 юни 2021 година.
(2) Като допълнителни защитни мерки се прилагат криптиране на данните при предаване и съхранение, минимизиране на прехвърляните данни само до необходимите за обработка на плащането, и договорни гаранции за незабавно уведомяване при искане за достъп от правителствени органи.
Чл. 42 (1) Администраторът може инцидентно да прехвърля данни в други трети държави при предоставяне на поддръжка от софтуерни доставчици. Такива трансфери се извършват само след подписване на Стандартни договорни клаузи и оценка на нивото на защита.
(2) Администраторът поддържа актуален регистър на всички международни трансфери, включващ държавата получател, категориите прехвърляни данни, основанието за трансфера и приложените защитни мерки.
Чл. 43 (1) При промяна в оценката на адекватността на защитата в дадена трета държава администраторът незабавно преразглежда съществуващите трансфери и при необходимост прилага допълнителни защитни мерки или прекратява трансфера.
(2) Информация за актуалните международни трансфери и приложените защитни мерки е достъпна при поискване на имейл privacy@japanstore.bg.
РАЗДЕЛ XI – АВТОМАТИЗИРАНО ВЗЕМАНЕ НА РЕШЕНИЯ
Чл. 44 (1) Администраторът не използва изцяло автоматизирано вземане на решения, включително профилиране, което произвежда правни последствия за вас или ви засяга в значителна степен по подобен начин.
(2) Администраторът използва частично автоматизирани процеси за откриване на потенциални измами при поръчки, но окончателното решение за одобрение или отказ на поръчка винаги се взема от служител след преглед на конкретния случай.
(3) За персонализиране на продуктовите препоръки администраторът използва алгоритми, базирани на историята на разглеждане и покупки, но това не води до правни последствия или значително въздействие върху вас, а единствено подобрява потребителското изживяване.
РАЗДЕЛ XII – БИСКВИТКИ И ТЕХНОЛОГИИ ЗА ПРОСЛЕДЯВАНЕ
Чл. 45 (1) Администраторът използва бисквитки и подобни технологии за проследяване за осигуряване на функционалността на уебсайта, анализ на трафика и персонализиране на съдържанието. Подробна информация за използваните бисквитки е достъпна в отделната Политика за бисквитки.
(2) Администраторът използва следните категории бисквитки, като за всички с изключение на строго необходимите се изисква вашето съгласие:
- Строго необходими – за основни функции като кошница за пазаруване и автентикация;
- Функционални – за запомняне на предпочитания и настройки;
- Аналитични – за разбиране на начина на използване на сайта;
- Маркетингови – за показване на релевантни реклами.
(3) Управлението на предпочитанията за бисквитки се осъществява през банера при първо посещение на сайта или по всяко време през линка „Настройки за бисквитки“ в долната част на всяка страница.
РАЗДЕЛ XIII – ПРОМЕНИ В ПОЛИТИКАТА
Чл. 46 (1) Администраторът си запазва правото да актуализира настоящата политика за поверителност при промени в законодателството, бизнес практиките или технологиите за обработка на данни.
(2) При съществени промени, които засягат правата ви или начина на обработка на данните, администраторът ви уведомява чрез имейл най-малко 30 дни преди влизането им в сила, ако имате регистрация или сте предоставили имейл за контакт.
(3) Несъществени промени, като корекции на правописни грешки или разяснения, влизат в сила незабавно след публикуването им. Датата на последна актуализация винаги е посочена в началото на политиката.
Чл. 47 (1) История на версиите на политиката се поддържа и е достъпна при поискване. Можете да прегледате предишни версии, като изпратите запитване на privacy@japanstore.bg.
(2) Продължаването на използването на услугите след влизане в сила на промените означава, че сте запознати с актуализираната политика. При несъгласие с промените можете да упражните правата си съгласно Раздел VI.
РАЗДЕЛ XIV – ИНФОРМАЦИЯ ЗА КОНТАКТ
Чл. 48 (1) За всички въпроси, свързани с обработката на личните ви данни и упражняването на правата ви, можете да се свържете с администратора по следните начини:
- Адрес: гр. София 1574, район Слатина, бул. „Шипченски проход“ № 63, ет. 2
- Имейл за въпроси за поверителността: privacy@japanstore.bg
- Работно време за телефонни запитвания: понеделник-петък, 9:00-17:00 ч.
(2) При подаване на запитвания, молим да посочите име и имейл адрес за обратна връзка. Администраторът полага усилия да отговори на общи запитвания в рамките на 3 работни дни.
Чл. 49 (1) Настоящата Политика за поверителност се тълкува и прилага в съответствие с българското законодателство и приложимото законодателство на Европейския съюз, включително Общия регламент за защита на данните (GDPR).
(2) В случай на противоречие между разпоредбите на настоящата Политика и приложимото законодателство, с предимство се прилагат разпоредбите на законодателството.
(3) Ако някоя от разпоредбите на настоящата Политика бъде обявена за невалидна или неприложима от компетентен орган, това не засяга валидността на останалите разпоредби, които остават в сила.
(4) Заглавията на разделите и членовете в настоящата Политика са включени единствено с цел улесняване на четенето и нямат нормативно значение при тълкуването на документа.
Чл. 50 (1) Администраторът гарантира прозрачност при събирането на лични данни, като предоставя кратки, ясни и разбираеми информационни съобщения в момента на събиране. Тези известия съдържат съществената информация, необходима за информирания избор на потребителя, включително целите на обработката, правното основание, сроковете за съхранение и основните права, както и препратка към пълния текст на настоящата Политика за поверителност.
(2) При регистрация в платформата се показва кратко уведомление, в което се посочва какви данни се събират (име, имейл), с каква цел (създаване на профил и управление на поръчки), както и правното основание за обработката – изпълнение на договор. Уведомлението съдържа информация за основните права на субектите на данни и връзка към пълната Политика за поверителност.
(3) При абониране за електронен бюлетин се показва специализирано съобщение, в което се информира потребителят за честотата на изпращаните съобщения (не повече от 1–2 пъти седмично), вида на съдържанието (промоции, нови продукти и новини), начините за отписване от бюлетина, както и срокът за съхранение на данните – до 2 години след последна активност.
(4) При извършване на поръчка като гост, администраторът информира потребителя, че предоставените данни ще бъдат използвани само за изпълнение на конкретната поръчка и няма да се създава потребителски профил без изрично съгласие. Данните се съхраняват единствено за срока, необходим за изпълнение на договора и съгласно приложимите счетоводни и данъчни изисквания.
Чл. 51. (1) Настоящата политика за поверителност е изготвена на български език език и влиза в сила от 01.09.2025 г. Неразделна част от настоящата Политика за поверителност е Политика за бисквитки;
(2) Ако някоя разпоредба на политиката бъде обявена за недействителна, това не засяга валидността на останалите разпоредби.
(3) Настоящата Политика за поверителност е изготвена на български език.
(4) За неуредените в настоящата Политика въпроси се прилагат разпоредбите на приложимото законодателство.