Apžvalga
FreeBillGen yra nemokama internetinė sąskaitų išrašymo paslauga adresu freebillgen.com. Šioje politikoje paaiškinta, kokius asmens duomenis renkame, kodėl juos renkame, kas dar juos mato, kiek laiko saugome ir kokias teises turite pagal ES teisę.
Politika išdėstyta taip, kad pateiktų ES Bendrojo duomenų apsaugos reglamento (Reglamentas (ES) 2016/679, „GDPR“) 13 ir 14 straipsniuose bei susijusiuose Lietuvos duomenų apsaugos teisės aktuose aprašytą informaciją. Kitame skyriuje nurodomas duomenų valdytojas, o toliau paeiliui aptariamos visos temos.
Kas yra duomenų valdytojas
Paslaugą teikia MB Libranet, mažoji bendrija. Jos buveinės miestas yra Vilnius, valstybė - Lietuva. Pagal GDPR 4 straipsnio 7 dalį ji yra paskyros, atsiskaitymo ir paslaugos veikimo duomenų valdytoja. Kai klientas į sąskaitą įrašo kito asmens duomenis, duomenų tvarkymo tikslus ir priemones paprastai nustato pats klientas, o FreeBillGen jo nurodymu tvarko duomenis paslaugai suteikti. Privatumo klausimais rašykite info@freebillgen.com. Visi juridinio asmens rekvizitai, įskaitant registracijos ir PVM kodus, pateikti įmonės informacijos puslapyje.
Duomenų apsaugos pareigūno neskyrėme, nes mūsų vykdomas duomenų tvarkymas nepatenka į GDPR 37 straipsnyje nustatytus atvejus, kai jį skirti privaloma. Už duomenų apsaugą atsakingą asmenį pasieksite aukščiau nurodytu el. pašto adresu.
Kokius duomenis tvarkome
Tvarkome toliau nurodytas ribotas asmens duomenų kategorijas, remdamiesi prie kiekvienos iš jų pateiktu teisiniu pagrindu:
- Paskyros duomenys. Jūsų vardas, el. pašto adresas, programoje nustatytu vienkrypčio maišymo būdu sukurta slaptažodžio maiša arba prieigos rakto viešasis raktas ir Google paskyros identifikatorius, jei pasirenkate prisijungimą su Google. Teisinis pagrindas: Sutarties vykdymas - GDPR 6 str. 1 d. b p.
- Jūsų sukurti sąskaitų ir klientų duomenys. Tik tie duomenys, kuriuos įvedate: klientų pavadinimai, adresai, PVM mokėtojo kodai, eilutės, sumos, mokėjimo būsena. Teisinis pagrindas: Sutarties vykdymas - GDPR 6 str. 1 d. b p.
- Gautos sąskaitos. E. sąskaitų failai, kuriuos rankiniu būdu įkeliate į skiltį „Gautos sąskaitos“. Pasirinktą UBL/CII sintaksę nuskaitome į skaitomus laukus ir išsaugome originalų failą Jūsų apskaitai. Sąskaitų gavimas el. paštu šiuo metu nepasiekiamas. Teisinis pagrindas: Sutarties vykdymas - GDPR 6 str. 1 d. b p.
- Dokumentų priemonės be paskyros. Svečio generatorius naudoja Jūsų pateiktus pardavėjo, kliento, eilučių, mokesčių ir mokėjimo laukus PDF parengti, bet nesukuria išsaugoto sąskaitos įrašo. Viešasis e. sąskaitų tikrintuvas įrašo XML į laikinąją įkėlimų saugyklą, perskaito jį Jūsų prašomoms patikroms, po apdorojimo iškart bando pašalinti įkeltą failą, ištrina patikros laikinuosius failus ir nesukuria dokumento ar ataskaitos įrašo. Teisinis pagrindas: Jūsų prašomos paslaugos suteikimas - GDPR 6 str. 1 d. b p.; teisėtas interesas apsaugoti paslaugą - GDPR 6 str. 1 d. f p.
- Atsiliepimai ir pranešimai apie klaidas. Jei atsiliepimą siunčiate prisijungę, saugome pranešimą, jo tipą, puslapio URL, IP adresą ir atsiliepimo formos parinktus duomenis apie naršyklę, operacinę sistemą, peržiūros sritį, lokalę bei „User-Agent“. Galite pridėti privačią PNG, JPEG arba WebP ekrano kopiją. Operatoriui siunčiamame laiške ir gautųjų pranešime pateikiamas atsiliepimo įrašo identifikatorius ir nuoroda į jį, o ne pranešimo ar ekrano kopijos turinys. Teisinis pagrindas: Teisėtas interesas atsakyti į atsiliepimus ir tobulinti paslaugą - GDPR 6 str. 1 d. f p.
- Sesijos ir saugumo slapukai. Pasirašytas sesijos slapukas ir CSRF apsaugos žetono slapukas, padedantys išlaikyti prisijungimą ir atmesti suklastotas naršyklės sesijos užklausas. Teisinis pagrindas: Griežtai būtina - GDPR 6 str. 1 d. f p., teisėtas interesas.
- Pasirenkamas svečio dokumento juodraštis. Jei pasirenkate prisiminti juodraštį, tik šioje naršyklėje įrašoma leidžiamų svečio formos laukų kopija, kurioje gali būti kliento ir banko mokėjimo duomenų. Tai nesukuria dokumento FreeBillGen paskyroje ar duomenų bazėje. Teisinis pagrindas: Sutikimas - GDPR 6 str. 1 d. a p. Jį bet kada galite atšaukti išvalydami juodraštį.
- Veikimo ir saugumo įrašai. Programos žurnaluose gali būti IP adresas, „User-Agent“ reikšmė, užklausos metaduomenys ir klaidos aplinkybės. Autentifikavimo įvykiuose gali būti paskyros arba el. pašto nuoroda, IP adresas, „User-Agent“ reikšmė, įvykio tipas, laikas ir ribotos aplinkybės. Operatoriaus pranešimuose paliekama tik klaidos, užsakymo, teikėjo įvykio ar atsiliepimo nuoroda, kurios reikia įvykiui ištirti. Teisinis pagrindas: Teisėtas interesas - GDPR 6 str. 1 d. f p.
- Atsiskaitymo, pirkimo ir teikėjo įvykių įrašai. Jei pradedate arba užbaigiate Pro atsiskaitymą, tvarkome priimtą pasiūlymą ir atsiskaitymo ketinimą, Paddle kliento ir operacijos nuorodas, atsiskaitymo šalį, pirkimo būseną, koregavimus, pinigų grąžinimus, sutarties atsisakymo įrašus ir pirkimo patvirtinimo pristatymo būseną. Patikrintame Paddle „webhook“ pranešime iš pradžių yra užšifruotas tikslus turinys, šaltinio IP adresas, „User-Agent“ reikšmė ir apdorojimo aplinkybės, kad pranešimą būtų galima patvirtinti, tinkamai surikiuoti, saugiai kartoti ir sutikrinti. Teisinis pagrindas: Sutarties vykdymas - GDPR 6 str. 1 d. b p.; apskaitos ir vartotojų teisės prievolės - GDPR 6 str. 1 d. c p.; teisėtas interesas užtikrinti mokėjimų vientisumą ir apsisaugoti nuo pakartotinio apdorojimo - GDPR 6 str. 1 d. f p.
- Sankcijų įspėjimų patvirtinimai. Jei patvirtinate įspėjimą dėl šalies, kuriai taikomos sankcijos, paslauga įrašo naudotojo, sąskaitos arba svečio juodraščio nuorodą, šalį, IP adresą, „User-Agent“ reikšmę, pranešimo versiją ir laiką. Taip užfiksuojama, kuris įspėjimas parodytas ir patvirtintas, tačiau nenusprendžiama, ar sandoris teisėtas. Teisinis pagrindas: Teisėtas interesas taikyti ir dokumentuoti paslaugos sankcijų įspėjimą - GDPR 6 str. 1 d. f p.
- VIES audito žurnalas. Kai prašote patikrinti ES pirkėjo PVM mokėtojo kodą, saugome užklausos identifikatorių, tikrintą šalį ir numerį, rezultatą, konsultacijos numerį bei grąžintą pavadinimą arba adresą. Taip veikia tikrinimo funkcija ir išsaugomas Jūsų sandoriui grąžintas įrodymas. Teisinis pagrindas: Sutarties su paskyros turėtoju vykdymas pagal GDPR 6 straipsnio 1 dalies b punktą. Kliento duomenys tvarkomi paskyros turėtojo nurodymu.
Kai kurie duomenys priklauso ne paskyros turėtojui, o sąskaitų klientams arba tiekėjams. Šių duomenų šaltinis esate Jūs, nes juos įvedate arba įkeliate. Tvarkydami tokius kliento ar tiekėjo duomenis paprastai būsite jų valdytoju, todėl turite turėti savo teisėtą pagrindą ir, kai reikia, pateikti pranešimą. Mes Jūsų nurodymu tvarkome juos sąskaitų išrašymo paslaugai suteikti.
Niekada neparduodame Jūsų duomenų. Jais nesidaliname su reklamuotojais, duomenų brokeriais ar analitikos tinklais. Asmens duomenų nenaudojame reklamos stebėjimui, reklamos profiliams kurti ar elgesiu grindžiamam reklamos taikymui.
Pagalbiniai duomenų tvarkytojai
Konkrečioms funkcijoms paslauga naudoja toliau nurodytus teikėjus. Nė vienas iš jų nenaudojamas kaip reklamos ar elgesio analizės tinklas. Jų vaidmuo ir perduodami duomenys priklauso nuo to, kurią funkciją naudojate.
SMTP2GO (transakciniai el. laiškai)
Kai išsiunčiate sąskaitą el. paštu arba gaunate sistemos pranešimą, laiškas siunčiamas per SMTP2GO ES regioną (mail-eu.smtp2go.com). Perduodami duomenys: siuntėjas, gavėjo adresas, tema, tekstas ir prisegtas PDF. SMTP2GO Inc. įsteigta Naujojoje Zelandijoje ir naudoja ES infrastruktūrą. Duomenų perdavimui taikomos standartinės sutarčių sąlygos.
Cloudflare Turnstile (apsauga nuo botų)
Formose /login ir /register rodomas Cloudflare Turnstile patikrinimas, saugantis nuo automatizuoto piktnaudžiavimo. Valdiklis įkeliamas iš challenges.cloudflare.com, o trumpalaikis vienkartinis patikrinimo žetonas perduodamas Cloudflare siteverify galiniam taškui. Perduodami duomenys: Jūsų IP adresas, naršyklės identifikavimo eilutė (user-agent) ir vienkartinis patikrinimo žetonas. Turnstile neįrašo stebėjimo slapukų ir nenaudojamas reklamai. Cloudflare, Inc. įsteigta JAV. Duomenų perdavimui taikoma ES ir JAV duomenų privatumo sistema (Data Privacy Framework) bei standartinės sutarčių sąlygos.
bunny.net (šriftų CDN)
Svetainė įkelia du tinklo šriftus iš fonts.bunny.net - privatumą gerbiančio šriftų CDN, kurį valdo BunnyWay d.o.o. (Slovėnija, ES). Perduodami duomenys: Jūsų IP adresas ir naršyklės identifikatorius (user-agent), tik šriftų užklausos metu. Žr. jų privatumo pareiškimą.
Europos Komisijos VIES (PVM kodų patvirtinimas)
Tikrinant pirkėjo PVM mokėtojo kodą, Jūsų įvesta šalies kodo ir PVM numerio kombinacija siunčiama į Europos Komisijos PVM informacijos mainų sistemą (VIES) adresu ec.europa.eu. Gavėjas yra ES institucija; tvarkymą reglamentuoja Reglamentas (ES) 2018/1725.
Priegloba ir PDF generavimas (vidinė infrastruktūra)
Programos duomenų bazė ir saugomi failai yra Europos Sąjungos infrastruktūroje. Sąskaitų faktūrų PDF failai generuojami programos serveryje naudojant mPDF, todėl jokia išorinė PDF generavimo paslauga sąskaitos negauna.
Pasirinkus prisijungimą su Google, būsite nukreipti į Google OAuth, o patvirtinus prisijungimą gausime pastovų paskyros identifikatorių, patvirtintą el. pašto adresą ir vardą. Paddle yra oficialus Pro pirkimo pardavėjas ir pagal savo privatumo sąlygas tvarko atsiskaitymo, mokesčių bei mokėjimo duomenis. Nė vienas teikėjas nenaudojamas svetainės analizei ar reklamai. Nenaudojame Meta pikselių, analizės SDK ar išorinių klaidų registravimo paslaugų.
Duomenų saugojimas
Paskyros, sąskaitų, klientų, įmonių, į skiltį „Gautos sąskaitos“ įkeltų failų, išsiųstų laiškų žurnalo ir VIES užklausų duomenys saugomi, kol paskyra aktyvi. Savitarnoje pradėjus ištrynimą prieiga iš karto blokuojama, o paskyros vardas ir el. paštas pakeičiami. Suplanuota paskyros šalinimo užduotis šiuos įrašus ir naudotojo eilutę ištrina po 30 dienų. Mokėjimo ir sankcijų įrašams taikomi toliau nurodyti atskiri terminai.
Atsiliepimai ir privačios ekrano kopijos saugomi iki 365 dienų ir ištrinami anksčiau, jei pašalinama susijusi paskyra. Su atsiliepimu susijęs operatoriaus pranešimas ištrinamas kartu su juo. Kiti operatoriaus pranešimai saugomi iki 365 dienų.
Programos valdomi vietiniai žurnalų failai rotuojami ir saugomi ne ilgiau kaip 30 dienų. Prieglobos ir infrastruktūros paslaugos gali saugoti savo prieigos ar saugumo žurnalus pagal viešai paskelbtus saugojimo kriterijus. Autentifikavimo įvykio identifikatoriai, įskaitant naudotojo ar el. pašto nuorodą, IP adresą, „User-Agent“ reikšmę ir aplinkybes, pašalinami po 30 dienų; lieka tik įvykio tipas ir laikas. VIES užklausų žurnalai saugomi su aktyvia paskyra ir ištrinami šalinant jos duomenis.
Atšaukti arba pasibaigę atsiskaitymo ketinimai, po kurių nesukurtas užsakymas, ištrinami praėjus 30 dienų ir nuo galiojimo pabaigos, ir nuo paskutinio veiksmo. Apdorotų arba pasenusiais pažymėtų Paddle įvykių tikslus turinys, šaltinio IP adresas, „User-Agent“ reikšmė, rikiavimo raktas ir klaidos duomenys pašalinami po 30 dienų; teikėjo įvykio identifikatorius, tipas, turinio maišos reikšmė, būsena ir laiko žymos saugomi iki 10 metų. Neišspręsto įvykio pirminiai įrodymai saugomi iki jo išsprendimo, o užsilikę atvejai tikrinami automatiškai. Pirkimo patvirtinimo gavėjo el. pašto adresas pašalinamas po 30 dienų, jei pristatymas pavyko arba nepavyko, po 365 dienų, jei pristatymo būsena lieka neaiški, arba per kitą saugojimo užduotį, kai užsakymas nebesusietas su paskyra. Užbaigto užsakymo, koregavimo, pinigų grąžinimo ir sutarties atsisakymo įrašai saugomi, kol susieti su aktyvia paskyra. Pašalinus šią sąsają, užbaigtas finansinių įrašų rinkinys ištrinamas praėjus 10 metų nuo paskutinio su juo susijusio veiksmo. Dokumentuotas teisinis nurodymas išsaugoti duomenis gali atidėti ištrynimą; jam nustatoma peržiūros data ir vedamas audito žurnalas.
Rankiniu būdu įkeltoms sąskaitoms skiltyje „Gautos sąskaitos“ taikoma pirmiau aprašyta paskyros taisyklė. Jei yra gaunamo el. laiško gavimo įrašas, apdorotas apsaugos nuo pakartotinio apdorojimo įrašas ištrinamas po 30 dienų. Laukiančio arba nepavykusio gavimo įrašo naudotojo ir klaidos identifikatoriai pašalinami po 30 dienų, o šaltinio maišos reikšmė, būsena ir pakartotinių bandymų skaitikliai saugomi, kol gavimo procesas užbaigiamas.
Sankcijų įspėjimo patvirtinimo IP adresas, „User-Agent“ reikšmė ir svečio juodraščio nuoroda pašalinami po 30 dienų. Naudotojo ir sąskaitos nuorodos pašalinamos šalinant paskyros duomenis. Likusi šalis, pranešimo versija ir patvirtinimo laikas saugomi iki 10 metų, tada patvirtinimas ištrinamas.
Svečio generatorius serveryje nesukuria sąskaitos įrašo. Viešasis tikrintuvas nesukuria dokumento ar ataskaitos įrašo. Po apdorojimo jis iškart bando pašalinti laikinai įkeltą failą, o tikrinimo metu ištrina savo laikinąjį patikros failą. Jei dėl nepavykusio ištrynimo ar nutrūkusios užklausos įkeltas failas lieka, vietinis laikinųjų failų valymas jį pašalina, kai failas tampa senesnis nei 24 valandos. Užklausos metaduomenys vis tiek gali patekti į pirmiau aprašytus programos žurnalus.
Pasirinktas svečio juodraštis naršyklės vietinėje saugykloje nustoja galioti po septynių dienų nuo paskutinio įrašymo. Jį galite iškart pašalinti mygtuku „Išvalyti išsaugotą juodraštį“ arba ištrindami šios svetainės duomenis naršyklėje. FreeBillGen automatiškai nekopijuoja šio juodraščio į paskyrą.
Jūsų teisės pagal GDPR
Pagal GDPR turite teisę susipažinti su duomenimis (15 str.), reikalauti juos ištaisyti (16 str.), ištrinti (17 str.), apriboti tvarkymą (18 str.), perkelti duomenis (20 str.) ir nesutikti su tvarkymu (21 str.). Jeigu tvarkymas remiasi sutikimu, bet kada galite jį atšaukti (7 str. 3 d.).
Pagal GDPR 77 str. taip pat turite teisę pateikti skundą priežiūros institucijai - paprastai tai institucija ES/EEE valstybėje, kurioje gyvenate, dirbate arba kurioje, Jūsų manymu, padarytas pažeidimas. Kadangi operatorius yra įsteigtas Lietuvoje, vadovaujančioji institucija yra Valstybinė duomenų apsaugos inspekcija (State Data Protection Inspectorate of Lithuania, VDAI).
Žingsnis po žingsnio aprašymą, kaip pasinaudoti kiekviena teise (terminus ir ką nurodyti prašyme), rasite specialiame GDPR teisių puslapyje.
Automatizuotas sprendimų priėmimas
FreeBillGen netaiko automatizuoto sprendimų priėmimo ar profiliavimo GDPR 22 str. prasme. Joks sprendimas, sukeliantis Jums teisines ar panašiai reikšmingas pasekmes, nėra priimamas vien automatizuotomis priemonėmis. Mes nevertiname, nereitinguojame ir neprofiliuojame naudotojų reklamos, kreditavimo, sukčiavimo prevencijos ar kitais tikslais.
Duomenų saugumas
Techninės ir organizacinės saugumo priemonės (GDPR 32 str.):
- Slaptažodžiai saugomi naudojant sukonfigūruotą vienkrypčio maišymo tvarkyklę. Palaikomi prieigos raktai (WebAuthn).
- Pasirenkamas dviejų veiksnių autentifikavimas (2FA) su vienkartiniais laiko kodais bet kurioje su TOTP suderinamoje programėlėje.
- CSRF žetonai saugo naršyklės sesijos formas ir veiksmus, keičiančius duomenis. Būsenos neišlaikančioms API rašymo užklausoms taikoma atskira tapatybės patvirtinimo arba parašo apsauga.
- Programos duomenims pasiekti naudojami sistemos užklausų kūrimo įrankiai ir parametrų susiejimas.
- Perduodami duomenys apsaugomi HTTPS/TLS. Įjungta HTTP Strict Transport Security.
- Turinio saugumo politika (Content Security Policy) ir kitos saugą stiprinančios antraštės.
- Programos lygmens audito žurnalas saugumo požiūriu svarbiems veiksmams.
- Šaltinio kode nustatyti saugojimo terminai valdo suplanuotą ištrynimą ir identifikatorių pašalinimą. Jei privalomas terminas nenurodytas arba netinkamas, šalinimo užduotis sustoja dar nepakeitusi įrašų.
Tarptautiniai duomenų perdavimai
Paslaugos duomenų bazė ir saugomi failai yra Europos Sąjungoje. Konkrečioms funkcijoms SMTP2GO, Cloudflare Turnstile, pasirenkamas prisijungimas per Google ir atsiskaitymas per Paddle gali apimti duomenų tvarkymą arba perdavimą už EEE ribų:
- Cloudflare Turnstile: duomenys perduodami į Jungtines Amerikos Valstijas. Perdavimui taikoma ES ir JAV duomenų privatumo sistema (Data Privacy Framework) bei Europos Komisijos standartinės sutarčių sąlygos.
- SMTP2GO: paslaugą teikianti bendrovė įsteigta Naujojoje Zelandijoje, kuriai taikomas Europos Komisijos sprendimas dėl tinkamumo, o laiškams pristatyti naudojama ES regiono infrastruktūra. Kai duomenys perduodami, taikomos standartinės sutarčių sąlygos.
Google ir Paddle savo privatumo pranešimuose aprašo tarptautiniams perdavimams taikomas apsaugos priemones. FreeBillGen nesiunčia sąskaitų duomenų nė vienam iš šių teikėjų analitikos ar reklamos tikslais. Pasikeitus teikėjų sąrašui arba perdavimo tvarkai ši politika bus atnaujinta.
Vaikai
FreeBillGen yra verslo įrankis ir nėra skirtas jaunesniems nei 16 metų vaikams. Sąmoningai nerenkame vaikų asmens duomenų.
Pakeitimai
Pakeitimai skelbiami šiame puslapyje su nauja atnaujinimo data. Puslapio viršuje nurodyta data žymi galiojančią versiją.
Kontaktai
Privatumo klausimai ir teisių įgyvendinimo prašymai: info@freebillgen.com. Pašto adresas ir visi juridinio asmens rekvizitai pateikti įmonės informacijos puslapyje.