Політика конфіденційності

сторінки прийому благодійних та спонсорських внесків на сайті rugby.od.ua

Ця Політика конфіденційності (далі — «Політика») визначає порядок збору, обробки, використання і захисту персональних даних користувачів сторінки прийому внесків на сайті rugby.od.ua (далі — «Сайт»), яку адмініструє Благодійна організація «ОДЕСЬКИЙ РЕГБІЙНИЙ СОЮЗ» (код ЄДРПОУ 36230981, далі — «Оператор»).

Здійснюючи Внесок або заповнюючи форму на Сайті, Користувач підтверджує згоду з умовами цієї Політики.

1. Які дані збираються

1.1. Під час використання Сайту та здійснення Внеску Оператор може збирати та обробляти такі категорії персональних даних Користувача (Донора):

1.1.1. Ідентифікаційні та контактні дані фізичних осіб:

  • прізвище, ім’я, по батькові (за наявності);
  • адреса електронної пошти (e-mail);
  • номер контактного телефону (надається за бажанням Користувача).

1.1.2. Дані представників юридичних осіб (Донорів-юридичних осіб):

  • прізвище, ім’я, по батькові контактної особи / підписанта;
  • посада контактної особи;
  • адреса електронної пошти (e-mail) та номер телефону;
  • реквізити юридичної особи (назва, код ЄДРПОУ, юридична/фактична адреса, банківські реквізити) для формування рахунку-фактури (інвойсу) та первинних бухгалтерських документів.

1.1.3. Фінансові та транзакційні дані:

  • сума та валюта Внеску;
  • дата та час здійснення транзакції;
  • призначення платежу;
  • маскований номер банківської картки (наприклад, перші шість та останні чотири цифри: 414949******7228) та/або унікальний ідентифікатор транзакції (токен платежу).

Увага: Оператор НЕ збирає, не обробляє і не зберігає повні реквізити платіжних карток (повний номер, термін дії, CVV/CVC-код). Ці дані Користувач вводить виключно на захищеній сторінці платіжного сервісу Fondy, який відповідає міжнародному стандарту безпеки даних індустрії платіжних карток (PCI DSS).

1.1.4. Технічні дані (збираються автоматично):

  • IP-адреса пристрою, з якого здійснюється доступ до Сайту;
  • дані про тип браузера, операційну систему та тип пристрою (комп’ютер, мобільний телефон, планшет);
  • дані про дату, час та тривалість перебування на Сайті, сторінки, які переглядав Користувач;
  • інформація з файлів cookie та подібних технологій відстеження.

1.1.5. Інформацію, що міститься у зверненнях, листах, запитах на повернення коштів, скаргах або інших повідомленнях, які Користувач надсилає на електронну пошту Оператора.

2. Мета обробки персональних даних

2.1. Оператор збирає та обробляє персональні дані виключно з метою, що не є несумісною з положеннями Закону України «Про захист персональних даних», а саме для:

2.1.1. Обробки платежів та адміністрування Внесків:

  • забезпечення технічної можливості переказу коштів через платіжний сервіс (еквайринг);
  • ідентифікації платежу та підтвердження факту здійснення благодійного внеску;
  • формування та надсилання Користувачу квитанцій, рахунків (інвойсів) або інших підтвердних документів.

2.1.2. Виконання вимог законодавства України:

  • забезпечення належного бухгалтерського та податкового обліку Оператора як неприбуткової організації;
  • формування фінансової та статистичної звітності відповідно до вимог чинного законодавства;
  • виконання вимог законодавства у сфері запобігання та протидії легалізації (відмиванню) доходів, одержаних злочинним шляхом, фінансуванню тероризму (фінансовий моніторинг), у випадках, передбачених законом.

2.1.3. Комунікації з Користувачем (Донором):

  • надання зворотного зв’язку у разі виникнення технічних проблем із платежем;
  • обробки запитів, претензій або заяв про повернення коштів (відповідно до ст. 730 ЦК України та Умов повернення коштів);
  • надання на вимогу Донора публічної звітності щодо напрямків використання зібраних благодійних коштів на підтримку статутної діяльності організації.

2.1.4. Забезпечення безпеки та запобігання шахрайству:

  • виявлення, розслідування та запобігання шахрайським діям, несанкціонованим транзакціям (фрод-моніторинг) та іншим протиправним діям;
  • захисту прав та законних інтересів Оператора під час процедури оскарження платежів (Chargeback) через платіжні системи (Visa, Mastercard тощо).

2.1.5. Покращення роботи Сайту:

  • проведення статистичних та аналітичних досліджень на основі знеособлених даних для оптимізації роботи сторінки прийому внесків та підвищення зручності інтерфейсу.

3. Правові підстави обробки

3.1. Обробка персональних даних здійснюється на підставі згоди Користувача (наданої шляхом акцепту Оферти або заповнення форми) та відповідно до Закону України «Про захист персональних даних» від 01.06.2010 № 2297-VI.

4. Передача даних третім особам

4.1. Для обробки платежів дані про суму та реквізити Внеску передаються платіжному сервісу, підключеному до Сайту (Fondy), відповідно до його власної політики конфіденційності та стандарту PCI DSS.

4.2. Оператор не продає та не передає персональні дані Донорів третім особам у маркетингових цілях.

4.3. Дані можуть бути розкриті державним органам у випадках, прямо передбачених законодавством України.

5. Строк зберігання даних

5.1. Персональні дані зберігаються протягом строку, необхідного для виконання цілей обробки, а також протягом строків, встановлених законодавством України щодо зберігання первинних бухгалтерських документів.

6. Права суб’єкта персональних даних

Донор має право:

  • на всі права суб’єкта персональних даних, передбачені статтею 8 Закону України «Про захист персональних даних»;
  • отримати інформацію про склад і зміст своїх персональних даних, які обробляються Оператором;
  • вимагати уточнення, виправлення або видалення своїх персональних даних, якщо вони є неповними, застарілими чи недостовірними;
  • відкликати згоду на обробку персональних даних (це не впливає на вже здійснені Внески та не скасовує зобов’язання Оператора щодо бухгалтерського обліку);
  • звернутися із запитом чи скаргою на email Оператора.

7. Файли cookie

7.1. Сайт може використовувати cookie-файли для забезпечення коректної роботи сторінки та аналітики відвідуваності. Користувач може відключити cookie в налаштуваннях свого браузера, що може вплинути на роботу окремих функцій Сайту.

8. Захист даних

8.1. Оператор вживає всіх необхідних, достатніх та розумних технічних, організаційних і правових заходів для захисту персональних даних Користувача (Донора) від неправомірного або випадкового доступу до них, їхнього знищення, перекручення, блокування, копіювання, поширення, а також від інших неправомірних дій третіх осіб.

8.2. Технічні заходи захисту включають:

  • обов’язкове використання протоколу безпечного криптографічного з’єднання (SSL/HTTPS) під час передачі даних між браузером Користувача та Сайтом;
  • зберігання інформації на захищених серверах із використанням сучасних систем брандмауерів (firewall) та антивірусного захисту;
  • регулярне оновлення програмного забезпечення Сайту для усунення можливих вразливостей.

8.3. Організаційні заходи захисту включають:

суворе обмеження кола осіб, які мають доступ до персональних даних (доступ надається виключно тим працівникам або уповноваженим особам Оператора, яким ця інформація необхідна для виконання їхніх обов’язків, наприклад, бухгалтеру); надання доступу до даних лише після підписання такими особами зобов’язання про збереження конфіденційності (NDA) та відповідальності за її розголошення.

8.4. Безпека платіжних даних (Стандарт PCI DSS):

Оператор гарантує, що не збирає, не обробляє та не зберігає повні реквізити платіжних карток Користувачів. Усі операції з введення даних картки та їх обробки здійснюються виключно на захищеній сторінці (шлюзі) платіжного сервісу (Fondy). Платіжний сервіс-партнер має сертифікат відповідності міжнародному стандарту безпеки даних індустрії платіжних карток (Payment Card Industry Data Security Standard — PCI DSS Level 1), що гарантує максимальний рівень захисту транзакцій.

8.5. Обмеження відповідальності:

Незважаючи на всі вжиті заходи, Оператор попереджає, що жоден метод передачі інформації через мережу Інтернет або метод електронного зберігання не є безпечним на 100%. Оператор не несе відповідальності за розголошення персональних даних або фінансові втрати, якщо вони сталися внаслідок: компрометації пристрою самого Користувача (наявність вірусів, фішингових програм); використання Користувачем незахищених публічних мереж Wi-Fi; або внаслідок цілеспрямованих кібератак на сервери провайдерів телекомунікаційних послуг чи платіжного сервісу.

8.6. Дії у разі інциденту (витоку даних):

У разі виявлення факту несанкціонованого доступу до бази персональних даних (кібератака, злам тощо), Оператор зобов’язується невідкладно вжити всіх можливих заходів для локалізації інциденту та мінімізації наслідків, а також, за наявності встановлених законом підстав, повідомити про такий інцидент Уповноваженого Верховної Ради України з прав людини та самих суб’єктів даних.

9. Контактна інформація

З питань обробки персональних даних звертайтесь:
Благодійна організація «ОДЕСЬКИЙ РЕГБІЙНИЙ СОЮЗ»
E-mail: odessarugbyfed@gmail.com