1.1. This Policy describes how Masterskit processes personal data through its website, accounts, cloud Software, mobile interfaces, APIs, integrations and payment functions.
1.2. Where a salon, studio or professional uses Masterskit to manage its own customer database, that business generally determines the purposes of processing. In that context, Masterskit acts on the Customer's behalf under the DPA.
1.3. For its own purposes — registration, account administration, billing, security, support, compliance with law and management of contractual relations — Masterskit may act as an independent controller. In that role Masterskit acts as a controller within the meaning of the GDPR (Regulation (EU) 2016/679).
2. Data categories
2.1. Depending on the features used, Masterskit may process:
name, surname and display name;
phone, e-mail and other contact details;
account, organisation, employee, role and access-right data;
appointments, services and interaction history;
the business's customer data entered into the CRM by the Customer;
photographs, documents, notes and other materials uploaded by the Customer;
technical data, including IP address, device, browser, session, event logs and diagnostics;
support-request data;
payment and settlement data to the extent available to Masterskit;
data of connected integrations.
2.2. Masterskit is not a medical information system and is not intended for keeping medical records. The service may be used by aesthetic-medicine clinics and practitioners for booking, customer records and communications. Special categories of personal data (including health information), biometric data and data of minors may be uploaded only where suitable functionality, the Customer's own lawful basis and the safeguards required by law are in place. Providing that basis and those safeguards is the Customer's responsibility.
2.3. Masterskit accounts are intended for users aged 18 or over. Data of minors may be processed only as part of the customer base of a business that enters it on its own lawful basis.
2.4. Masterskit does not make decisions producing legal effects for an individual solely by automated processing and does not carry out profiling within the meaning of Article 22 GDPR. Features operating on business-defined rules (reminders, reports, prompts) run under the Customer's control.
3. Purposes
3.1. Data is used to:
operate and secure the Software;
manage accounts and access rights;
provide CRM, scheduling, appointments, notifications and analytics functionality;
process payments;
provide support and diagnostics;
maintain information security and prevent abuse;
comply with law;
send service notifications;
develop and improve the product on the basis of aggregated or anonymised data where permitted by law.
3.2. Marketing communications are sent only where there is an applicable lawful basis and the consent or opt-out mechanism required by law. Opting out of marketing is available in every mailing and in the account settings; opting out does not affect service notifications about the operation of the service, payments and security.
4. Legal bases
4.1. Depending on the jurisdiction, processing may rely on contract performance, legal obligations, consent, legitimate interests or another lawful basis provided by applicable law.
4.2. Where separate consent is required, it is obtained separately from accepting the Agreement and this Policy, and its text is published separately (Data Processing Consent).
4.3. For the Republic of Kazakhstan, processing relies on the data subject's consent, performance of the contract, legal requirements or another basis expressly provided by the Law of the Republic of Kazakhstan "On Personal Data and its Protection". Legitimate interest is relied on in jurisdictions where it is recognised as an independent basis.
5. Recipients and subprocessors
5.1. Data may be accessed by Masterskit personnel and contractors who need it to perform their work, and by technical providers of:
cloud infrastructure;
backup;
payments;
e-mail, SMS and push communications;
monitoring and analytics;
integrations connected by the Customer.
5.2. Masterskit does not sell salon customer databases as a standalone product and does not transfer personal data for cross-context behavioural advertising. The Do Not Sell / Do Not Share rights under CCPA/CPRA do not apply because no such transfer takes place.
5.3. The current categories of technical providers and, where required, their names and countries are provided on request to [email protected]. Masterskit keeps this list up to date and discloses changes affecting the processing of Customer data.
5.4. Subprocessors are engaged on terms ensuring a level of protection no lower than that provided by the DPA and are liable to Masterskit for processing within the scope of their mandate.
6. Payment data
6.1. Card details are processed by the connected payment provider: Masterskit does not store the full card number or CVV/CVC. Where Masterskit itself processes payment data, the requirements of payment networks and the applicable security standards apply.
6.2. Masterskit may retain a transaction identifier, amount, currency, date, status and a payment token or other technical details necessary for billing and payment confirmation.
6.3. Processing of payment data by the payment provider is subject to that provider's own policy and to payment-network rules.
7. Cookies
7.1. Essential cookies, local storage and session identifiers are used for authentication, security, storing the selected language and core functionality. The service and the website do not work correctly without them, and they do not require separate consent.
7.2. Optional analytics, advertising and similar technologies are used only after consent where required by applicable law. Consent is given and withdrawn through the cookie settings panel on the website; the choice is stored locally in the browser and can be changed at any time.
7.3. Masterskit honours automated opt-out signals (Global Privacy Control, Do Not Track) to the extent required by applicable law.
7.4. Apart from essential technical values stored only in the user's browser, Masterskit does not set optional cookies without the user's consent.
8. International transfers
8.1. Data may be transferred outside the Customer's or the data subject's country where necessary to operate the Software and permitted by applicable law. Masterskit applies a lawful basis and the safeguards required by law for the specific jurisdiction.
Kazakhstan
8.2. The Law of the Republic of Kazakhstan "On Personal Data and its Protection" applies. Where territorial storage requirements apply to specific processing, the relevant database and/or digital object is located in the Republic of Kazakhstan. Cross-border transfers are carried out subject to the requirements of Kazakh law.
EU / EEA
8.3. Where GDPR applies, Masterskit observes applicable controller/processor requirements and uses a lawful Chapter V transfer mechanism where required, including Standard Contractual Clauses (SCC) and, where relevant, the UK Addendum.
United States
8.4. US privacy obligations depend on applicable federal and state law. California CCPA/CPRA requirements apply where relevant; other state regimes apply according to the data and activity concerned.
Other jurisdictions
8.5. Mandatory local requirements apply to the relevant processing in other countries and territories.
9. Retention, export and deletion
9.1. Masterskit retains data for as long as necessary for the stated purposes, contractual obligations, legal requirements and protection of rights.
9.2. Indicative periods (upper bounds unless the law requires otherwise): account data — for the term of the Agreement and up to 3 years after its termination; payment and accounting documents — for the period set by tax law (at least 5 years); technical security logs — generally up to 12 months; support requests — up to 3 years. Data deleted after the export period cannot be restored (License Agreement, section 14).
9.3. Following B2B licence termination, the Customer normally receives 30 calendar days to export available data before deletion from active systems, subject to legal retention.
9.4. Data may be retained longer where required by mandatory law, for accounting/tax purposes, for dispute resolution or to protect rights. Backups are deleted or overwritten according to the actual backup cycle.
10. Data-subject rights
10.1. Depending on the country, individuals may have rights of access, correction, deletion, restriction of processing, consent withdrawal, objection, portability and complaint to a competent authority. Rights are exercised free of charge.
10.2. Requests are sent to [email protected]. Masterskit responds within the period set by applicable law or, where no such period is set, without undue delay and normally within 30 calendar days. Where there are reasonable doubts about the requester's identity, Masterskit may request verification necessary to protect the data.
10.3. Requests concerning a business customer's customer database may be directed to that business, with Masterskit providing technical assistance where required by law or the DPA.
10.4. If a request is refused, the data subject may complain to the authorised personal data protection authority and, in EU/EEA jurisdictions, to a supervisory authority.
10.5. Withdrawal of consent does not affect the lawfulness of processing carried out before it was received and does not stop processing for which Masterskit has an independent basis.
11. Security and incidents
11.1. Masterskit applies technical and organisational measures designed to protect personal data against unauthorised access, loss, alteration and unlawful processing.
11.2. Specific measures depend on the actual architecture. Masterskit does not include promises about a particular technology or certificate in this Policy unless they apply.
11.3. Masterskit notifies the Customer of a confirmed personal data incident without undue delay and assists with notification of the competent authority and data subjects within the periods required by law, including 72 hours under Article 33 GDPR where it applies. The party acting as data controller makes the final notification.
12. Changes and contact
12.1. Masterskit may update this Policy by publishing a revised version with an effective date.
12.2. Masterskit gives notice of material changes to this Policy through the website or the account before they take effect where technically practicable. Where a change affects processing based on consent and the data subject does not agree with it, the data subject may withdraw consent.
Оператор / Контролер: ТОО «GetScale» Адрес: 010017, Казахстан, Астана, ул. Туркестан, 14А Регистрационные данные: БИН 230940007660 Контакт по вопросам приватности:[email protected] Сайт: https://masterskit.com
1. Область действия
1.1. Настоящая Политика описывает, как Masterskit обрабатывает персональные данные при работе сайта, аккаунтов, облачного ПО, мобильных интерфейсов, API, интеграций и платежей.
1.2. Если салон, студия или профессиональный мастер использует Masterskit для ведения собственной клиентской базы, такой бизнес обычно определяет цели обработки данных своих клиентов. В этой части Masterskit обрабатывает данные по поручению Клиента в соответствии с DPA.
1.3. Для собственных целей — регистрации, управления аккаунтом, биллинга, безопасности, поддержки, соблюдения закона и управления договорными отношениями — Masterskit может выступать самостоятельным оператором/контролером. В этом качестве Masterskit действует как контролер и по смыслу GDPR (Регламент (ЕС) 2016/679).
2. Какие данные могут обрабатываться
2.1. В зависимости от используемых функций Masterskit может обрабатывать:
имя, фамилию и отображаемое имя;
телефон, e-mail и иные контактные данные;
данные аккаунта, организации, сотрудников, ролей и прав доступа;
сведения о записях, услугах и истории взаимодействия;
данные клиентов бизнеса, которые Клиент вводит в CRM;
фотографии, документы, заметки и иные материалы, загруженные Клиентом;
технические данные, включая IP-адрес, сведения об устройстве, браузере, сессии, журнале событий и диагностике;
данные обращений в поддержку;
платёжные и расчётные данные в объёме, доступном Masterskit;
данные подключённых интеграций.
2.2. Masterskit не является медицинской информационной системой и не предназначен для ведения медицинской документации. Сервис может использоваться клиниками и мастерами эстетической медицины для записи, учёта клиентов и коммуникаций. Загрузка специальных категорий персональных данных (в том числе сведений о здоровье), биометрических данных и данных несовершеннолетних допускается только при наличии соответствующей функции, собственного законного основания у Клиента и мер защиты, требуемых законом. Наличие такого основания и мер обеспечивает Клиент.
2.3. Аккаунты Masterskit предназначены для пользователей, достигших 18 лет. Данные несовершеннолетних могут обрабатываться только как часть клиентской базы бизнеса, который вводит их на собственном законном основании.
2.4. Masterskit не принимает решений, порождающих юридические последствия для субъекта, исключительно на основании автоматизированной обработки, и не проводит профилирование в смысле статьи 22 GDPR. Функции, работающие по заданным бизнесом правилам (напоминания, отчёты, подсказки), выполняются под контролем Клиента.
3. Цели обработки
3.1. Данные используются для:
предоставления и защиты ПО;
управления аккаунтами и правами доступа;
работы CRM, расписания, записей, уведомлений и аналитики;
обработки платежей;
поддержки и диагностики;
информационной безопасности и предотвращения злоупотреблений;
выполнения закона;
сервисных уведомлений;
разработки и улучшения продукта на основе агрегированных или обезличенных данных, когда это допускается законом.
3.2. Маркетинговые сообщения направляются только при наличии применимого правового основания и предусмотренного законом механизма согласия или отказа. Отказ от маркетинговых сообщений возможен в каждой рассылке и в настройках аккаунта; отказ не затрагивает сервисные уведомления о работе сервиса, оплате и безопасности.
4. Правовые основания
4.1. В зависимости от юрисдикции обработка может основываться на исполнении договора, соблюдении закона, согласии, законном интересе или ином основании, предусмотренном применимым правом.
4.2. Если отдельное согласие обязательно, оно запрашивается отдельно от принятия договора и настоящей Политики, а его текст публикуется отдельно (Согласие на обработку персональных данных).
4.3. Для Республики Казахстан обработка основывается на согласии субъекта, исполнении договора, требованиях законодательства или ином основании, прямо предусмотренном Законом РК «О персональных данных и их защите». Законный интерес используется в тех юрисдикциях, где он признаётся самостоятельным основанием.
5. Получатели данных и субобработчики
5.1. Доступ к данным могут получать сотрудники и подрядчики Masterskit, которым он необходим для работы, а также технические провайдеры:
облачной инфраструктуры;
резервного копирования;
платежей;
e-mail, SMS и push-коммуникаций;
мониторинга и аналитики;
интеграций, подключённых Клиентом.
5.2. Masterskit не продаёт клиентские базы салонов как отдельный товар и не передаёт персональные данные для кросс-контекстной поведенческой рекламы. Права на отказ от продажи или передачи данных (Do Not Sell / Do Not Share), предусмотренные CCPA/CPRA, не применяются, поскольку такая передача не осуществляется.
5.3. Актуальные категории технических провайдеров и, когда это требуется, их наименования и страны предоставляются по запросу на [email protected]. Masterskit поддерживает этот перечень актуальным и раскрывает изменения, влияющие на обработку данных Клиента.
5.4. Субобработчики привлекаются на условиях, обеспечивающих уровень защиты не ниже предусмотренного DPA, и несут перед Masterskit ответственность за обработку в объёме их поручения.
6. Платежи и карточные данные
6.1. Карточные реквизиты обрабатывает подключённый платёжный провайдер: Masterskit не хранит полный номер карты и CVV/CVC. Если обработку платёжных данных выполняет сам Masterskit, применяются требования платёжных систем и стандартов безопасности к таким данным.
6.2. Masterskit может хранить идентификатор операции, сумму, валюту, дату, статус и платёжный токен либо иные технические сведения, необходимые для биллинга и подтверждения платежа.
6.3. К обработке платёжных данных платёжным провайдером применяются его собственная политика и правила платёжной системы.
7. Cookies и аналогичные технологии
7.1. Необходимые cookies, local storage и идентификаторы сессии используются для авторизации, безопасности, сохранения выбранного языка и работы интерфейса. Без них сервис и сайт не работают корректно; они не требуют отдельного согласия.
7.2. Необязательные аналитические, рекламные и аналогичные технологии применяются только после получения согласия, где оно требуется применимым правом. Согласие даётся и отзывается через панель настроек cookie на сайте; выбор хранится локально в браузере и может быть изменён в любой момент.
7.3. Masterskit уважает сигналы автоматизированного отказа (Global Privacy Control, Do Not Track) в объёме, требуемом применимым правом.
7.4. Помимо необходимых технических значений, которые хранятся только в браузере пользователя, Masterskit не устанавливает необязательные cookie без согласия пользователя.
8. Трансграничная передача
8.1. Данные могут передаваться за пределы страны Клиента или субъекта данных, если это необходимо для работы ПО и разрешено применимым законодательством. Masterskit применяет законное основание и предусмотренные законом гарантии для конкретной юрисдикции.
Казахстан
8.2. Применяется Закон РК «О персональных данных и их защите». Если для конкретной обработки действуют требования территориального хранения, соответствующая база и/или цифровой объект размещается в Республике Казахстан. Трансграничная передача осуществляется с учётом требований законодательства РК.
EU / EEA
8.3. Там, где применяется GDPR, Masterskit соблюдает применимые требования к контролеру и обработчику и использует предусмотренный главой V механизм передачи данных, когда это необходимо, включая стандартные договорные условия (Standard Contractual Clauses, SCC) и, когда применимо, UK Addendum.
США
8.4. Обязательства по приватности в США зависят от применимого федерального права и права штата. Требования CCPA/CPRA штата Калифорния применяются, когда они применимы; иные режимы штатов применяются в зависимости от данных и характера деятельности.
Иные юрисдикции
8.5. Для иных стран и территорий применяются обязательные требования местного законодательства к соответствующей обработке.
9. Хранение, экспорт и удаление
9.1. Masterskit хранит данные столько, сколько необходимо для заявленных целей, исполнения договора, соблюдения закона и защиты прав.
9.2. Основные ориентиры по срокам (верхние границы, если закон не требует иного): данные аккаунта — в течение срока действия договора и до 3 лет после его прекращения; платёжные и бухгалтерские документы — в течение срока, установленного налоговым законодательством (не менее 5 лет); технические журналы безопасности — как правило, до 12 месяцев; обращения в поддержку — до 3 лет. Данные, удалённые по истечении периода экспорта, не восстанавливаются (Лицензионный договор, раздел 14).
9.3. После прекращения B2B-лицензии Клиенту обычно предоставляется 30 календарных дней для экспорта доступных данных. После окончания этого срока данные могут быть удалены из активных систем.
9.4. Данные могут сохраняться дольше, если это необходимо по обязательному законодательству, для бухгалтерского/налогового учёта, разрешения спора или защиты прав. Резервные копии удаляются или перезаписываются по фактическому циклу резервного копирования.
10. Права субъектов
10.1. В зависимости от страны субъект может иметь право на доступ к данным, исправление, удаление, ограничение обработки, отзыв согласия, возражение, переносимость и обращение в компетентный орган. Права осуществляются бесплатно.
10.2. Запрос направляется на [email protected]. Masterskit отвечает в срок, установленный применимым правом, а если такой срок не установлен — без неоправданной задержки и, как правило, не позднее 30 календарных дней. При обоснованных сомнениях в личности заявителя Masterskit вправе запросить подтверждение, необходимое для защиты данных.
10.3. Запросы по клиентской базе салона/мастера могут быть направлены соответствующему бизнесу как стороне, определяющей цели обработки. Masterskit оказывает техническое содействие, когда это требуется законом или DPA.
10.4. Если в удовлетворении запроса отказано, субъект вправе обратиться в уполномоченный орган по защите персональных данных, а в юрисдикциях EU/EEA — в надзорный орган.
10.5. Отзыв согласия не влияет на законность обработки, выполненной до его получения, и не прекращает обработку, для которой у Masterskit есть самостоятельное основание.
11. Безопасность и инциденты
11.1. Masterskit применяет технические и организационные меры, направленные на защиту данных от несанкционированного доступа, утраты, изменения и неправомерной обработки.
11.2. Конкретные меры зависят от фактической архитектуры. Masterskit не включает в Политику обещания о конкретной технологии или сертификате, если они не применяются.
11.3. О подтверждённом инциденте с персональными данными Masterskit уведомляет Клиента без неоправданной задержки и оказывает содействие в уведомлении уполномоченного органа и субъектов данных в сроки, установленные законом, включая 72 часа по статье 33 GDPR, когда она применима. Итоговое уведомление направляет сторона, выступающая контролером данных.
12. Изменения и контакт
12.1. Masterskit может обновлять настоящую Политику. Новая редакция публикуется с датой вступления в силу.
12.2. О существенных изменениях Политики Masterskit уведомляет через сайт или аккаунт до даты их вступления в силу, когда это практически возможно. Если изменение затрагивает обработку, основанную на согласии, и субъект не согласен с ним, он вправе отозвать согласие.
Оператор / Контролер: «GetScale» ЖШС Мекенжайы: 010017, Қазақстан, Астана, Туркестан көшесі, 14А Тіркеу деректері: БСН 230940007660 Құпиялылық бойынша байланыс:[email protected] Сайт: https://masterskit.com
1. Қолданылу аясы
1.1. Бұл Саясат Masterskit сайты, аккаунттары, бұлттық бағдарламасы, мобильді интерфейстері, API, интеграциялары және төлемдері арқылы дербес деректерді өңдеуді сипаттайды.
1.2. Салон, студия немесе кәсіби шебер Masterskit-ті өзінің клиенттік базасын жүргізу үшін пайдаланса, әдетте өз клиенттерінің деректерін өңдеу мақсаттарын сол бизнес айқындайды. Бұл бөлікте Masterskit деректерді Клиенттің тапсырмасы бойынша DPA-ға сәйкес өңдейді.
1.3. Өзінің тіркеу, аккаунтты басқару, төлем, қауіпсіздік, қолдау, заң талаптарын орындау және шарттық қатынастарды басқару мақсаттарында Masterskit дербес оператор/контролер болуы мүмкін. Бұл ретте Masterskit GDPR (ЕО 2016/679 Регламенті) мағынасында контролер ретінде әрекет етеді.
2. Қандай деректер өңделуі мүмкін
2.1. Пайдаланылатын функцияларға қарай Masterskit мына деректерді өңдеуі мүмкін:
аты-жөні және көрсетілетін атауы;
телефон, e-mail және өзге байланыс деректері;
аккаунт, ұйым, қызметкерлер, рөлдер және қолжетімділік құқықтары туралы деректер;
Клиент жүктеген фотосуреттер, құжаттар, жазбалар және өзге материалдар;
техникалық деректер: IP-мекенжай, құрылғы, браузер, сессия, оқиғалар журналы және диагностика;
қолдау қызметіне жолданымдар деректері;
Masterskit-ке қолжетімді көлемдегі төлем және есеп айырысу деректері;
қосылған интеграциялардың деректері.
2.2. Masterskit медициналық ақпараттық жүйе болып табылмайды және медициналық құжаттаманы жүргізуге арналмаған. Сервисті эстетикалық медицина клиникалары мен шеберлері жазба, клиенттерді есепке алу және коммуникациялар үшін пайдалана алады. Дербес деректердің арнайы санаттарын (оның ішінде денсаулық туралы мәліметтерді), биометриялық деректерді және кәмелетке толмағандардың деректерін жүктеу тиісті функция, Клиенттің өзінің заңды негізі және заң талап ететін қорғау шаралары болған кезде ғана жол беріледі. Мұндай негіз бен шараларды қамтамасыз ету Клиенттің міндеті.
2.3. Masterskit аккаунттары 18 жасқа толған пайдаланушыларға арналған. Кәмелетке толмағандардың деректері оларды өзінің заңды негізінде енгізетін бизнестің клиенттік базасының бөлігі ретінде ғана өңделуі мүмкін.
2.4. Masterskit субъект үшін заңдық салдар туғызатын шешімдерді тек автоматтандырылған өңдеу негізінде қабылдамайды және GDPR-дың 22-бабы мағынасында профильдеу жүргізбейді. Бизнес белгілеген ережелер бойынша жұмыс істейтін функциялар (еске салғыштар, есептер, ұсыныстар) Клиенттің бақылауымен орындалады.
3. Өңдеу мақсаттары
3.1. Деректер мына мақсаттарда пайдаланылады:
ПО-ны ұсыну және қорғау;
аккаунттар мен қолжетімділік құқықтарын басқару;
CRM, кесте, жазбалар, хабарламалар және аналитика жұмысы;
төлемдерді өңдеу;
қолдау және диагностика;
ақпараттық қауіпсіздік және теріс пайдаланудың алдын алу;
заң талаптарын орындау;
қызметтік хабарламалар;
заң рұқсат еткен жағдайда жинақталған немесе жеке басы анықталмаған деректер негізінде өнімді дамыту және жақсарту.
3.2. Маркетингтік хабарламалар тиісті құқықтық негіз және заңда көзделген келісім немесе бас тарту тетігі болған жағдайда ғана жіберіледі. Маркетингтен бас тарту әрбір таратымда және аккаунт баптауларында мүмкін; бас тарту сервистің жұмысы, төлем және қауіпсіздік туралы қызметтік хабарламаларға қатысты болмайды.
4. Құқықтық негіздер
4.1. Юрисдикцияға қарай өңдеу шартты орындауға, заң талаптарын сақтауға, келісімге, заңды мүддеге немесе қолданылатын құқықта көзделген өзге негізге сүйенуі мүмкін.
4.2. Жеке келісім міндетті болса, ол шартты және осы Саясатты қабылдаудан бөлек алынады, ал оның мәтіні жеке жарияланады (Дербес деректерді өңдеуге келісім).
4.3. Қазақстан Республикасы үшін өңдеу субъектінің келісіміне, шартты орындауға, заңнама талаптарына немесе «Дербес деректер және оны қорғау туралы» ҚР Заңында тікелей көзделген өзге негізге сүйенеді. Заңды мүдде оны дербес негіз ретінде танитын юрисдикцияларда пайдаланылады.
5. Деректерді алушылар және субөңдеушілер
5.1. Деректерге Masterskit қызметкерлері мен мердігерлері, сондай-ақ мына техникалық провайдерлер қол жеткізуі мүмкін:
бұлттық инфрақұрылым;
резервтік көшіру;
төлемдер;
e-mail, SMS және push-коммуникациялар;
мониторинг және аналитика;
Клиент қосқан интеграциялар.
5.2. Masterskit салондардың клиенттік базаларын жеке тауар ретінде сатпайды және дербес деректерді кросс-контекстік мінез-құлық жарнамасы үшін бермейді. Мұндай беру жүзеге асырылмайтындықтан, CCPA/CPRA-да көзделген сатудан немесе беруден бас тарту (Do Not Sell / Do Not Share) құқықтары қолданылмайды.
5.3. Техникалық провайдерлердің өзекті санаттары, ал қажет болғанда олардың атаулары мен елдері [email protected] мекенжайына сұрау бойынша беріледі. Masterskit бұл тізімді өзекті ұстайды және Клиент деректерін өңдеуге әсер ететін өзгерістерді ашады.
5.4. Субөңдеушілер DPA-да көзделгеннен төмен емес қорғау деңгейін қамтамасыз ететін шарттармен тартылады және өз тапсырмасы көлеміндегі өңдеу үшін Masterskit алдында жауапты болады.
6. Төлемдер және карта деректері
6.1. Карта деректемелерін қосылған төлем провайдері өңдейді: Masterskit картаның толық нөмірін және CVV/CVC деректерін сақтамайды. Төлем деректерін Masterskit өзі өңдесе, төлем жүйелерінің және тиісті қауіпсіздік стандарттарының талаптары қолданылады.
6.2. Masterskit биллинг және төлемді растау үшін қажет операция идентификаторын, соманы, валютаны, күнді, мәртебені және төлем токенін не өзге техникалық мәліметтерді сақтауы мүмкін.
6.3. Төлем провайдерінің төлем деректерін өңдеуіне оның жеке саясаты мен төлем жүйесінің ережелері қолданылады.
7. Cookies және ұқсас технологиялар
7.1. Қажетті cookies, local storage және сессия идентификаторлары авторизация, қауіпсіздік, таңдалған тілді сақтау және интерфейстің жұмысы үшін пайдаланылады. Оларсыз сервис пен сайт дұрыс жұмыс істемейді және жеке келісімді талап етпейді.
7.2. Қажет емес аналитикалық, жарнамалық және ұқсас технологиялар қолданылатын құқық талап еткен жағдайда келісім алынғаннан кейін ғана пайдаланылады. Келісім сайттағы cookie баптау панелі арқылы беріледі және қайтарып алынады; таңдау браузерде жергілікті сақталады және кез келген уақытта өзгертілуі мүмкін.
7.3. Masterskit қолданылатын құқық талап ететін көлемде автоматты бас тарту сигналдарын (Global Privacy Control, Do Not Track) құрметтейді.
7.4. Пайдаланушының браузерінде ғана сақталатын қажетті техникалық мәндерден басқа, Masterskit пайдаланушының келісімінсіз қажет емес cookie орнатпайды.
8. Трансшекаралық беру
8.1. Деректер ПО-ның жұмысы үшін қажет болса және қолданылатын заңнама рұқсат етсе, Клиенттің немесе деректер субъектісінің елінен тыс берілуі мүмкін. Masterskit нақты юрисдикция үшін заңды негіз және заңда көзделген кепілдіктерді қолданады.
Қазақстан
8.2. «Дербес деректер және оны қорғау туралы» ҚР Заңы қолданылады. Нақты өңдеуге аумақтық сақтау талаптары қолданылса, тиісті дерекқор және/немесе цифрлық объект Қазақстан Республикасында орналастырылады. Трансшекаралық беру ҚР заңнамасының талаптарын ескере отырып жүзеге асырылады.
EU / EEA
8.3. GDPR қолданылатын жағдайларда Masterskit тиісті контролер/өңдеуші талаптарын сақтайды және қажет болғанда GDPR-дың V тарауындағы заңды трансфер тетігін, оның ішінде Standard Contractual Clauses (SCC) және қажет болғанда UK Addendum-ды пайдаланады.
АҚШ
8.4. АҚШ-тағы құпиялылық міндеттемелері қолданылатын федералдық және штаттық заңға байланысты. Калифорнияның CCPA/CPRA талаптары қатысты болғанда қолданылады; өзге штат режимдері деректер мен әрекетке қарай қолданылады.
Өзге юрисдикциялар
8.5. Өзге елдер мен аумақтар үшін тиісті өңдеуге жергілікті заңнаманың міндетті талаптары қолданылады.
9. Сақтау, экспорт және жою
9.1. Masterskit деректерді жарияланған мақсаттар, шартты орындау, заң талаптарын сақтау және құқықтарды қорғау үшін қажет мерзімде сақтайды.
9.2. Негізгі мерзімдік бағдарлар (заң өзгеше талап етпесе, жоғарғы шектер): аккаунт деректері — шарт күшінде болған кезеңде және ол тоқтатылғаннан кейін 3 жылға дейін; төлем және бухгалтерлік құжаттар — салық заңнамасында белгіленген мерзімде (кемінде 5 жыл); техникалық қауіпсіздік журналдары — әдетте 12 айға дейін; қолдау қызметіне жолданымдар — 3 жылға дейін. Экспорт кезеңі аяқталғаннан кейін жойылған деректер қалпына келтірілмейді (Лицензиялық шарт, 14-бөлім).
9.3. B2B-лицензия тоқтатылғаннан кейін Клиентке, әдетте, қолжетімді деректерді экспорттау үшін 30 күнтізбелік күн беріледі. Осы мерзім аяқталғаннан кейін деректер белсенді жүйелерден жойылуы мүмкін.
9.4. Деректер міндетті заңнама, бухгалтерлік/салықтық есеп, дауды шешу немесе құқықтарды қорғау үшін қажет болса, одан ұзақ сақталуы мүмкін. Резервтік көшірмелер нақты резервтік көшіру циклі бойынша жойылады немесе қайта жазылады.
10. Субъект құқықтары
10.1. Елге қарай субъект деректерге қол жеткізу, түзету, жою, өңдеуді шектеу, келісімді қайтарып алу, қарсылық білдіру, тасымалдау және құзыретті органға жүгіну құқықтарына ие болуы мүмкін. Құқықтар тегін жүзеге асырылады.
10.2. Сұрау [email protected] мекенжайына жіберіледі. Masterskit қолданылатын құқықта белгіленген мерзімде, ал мұндай мерзім болмаса — негізсіз кідіріссіз және әдетте 30 күнтізбелік күннен кешіктірмей жауап береді. Өтініш берушінің жеке басына негізді күмән туындаса, Masterskit деректерді қорғау үшін қажет растауды сұрауға құқылы.
10.3. Салон/шебер клиенттік базасы бойынша сұраулар өңдеу мақсаттарын айқындайтын тиісті бизнеске жолдануы мүмкін. Masterskit бұл заң немесе DPA талап еткен жағдайда техникалық көмек көрсетеді.
10.4. Сұрауды қанағаттандырудан бас тартылса, субъект дербес деректерді қорғау жөніндегі уәкілетті органға, ал EU/EEA юрисдикцияларында — қадағалау органына жүгінуге құқылы.
10.5. Келісімді қайтарып алу оны алғанға дейін орындалған өңдеудің заңдылығына әсер етпейді және Masterskit-те дербес негіз бар өңдеуді тоқтатпайды.
11. Қауіпсіздік және инциденттер
11.1. Masterskit деректерді рұқсатсыз қол жеткізуден, жоғалудан, өзгеруден және заңсыз өңдеуден қорғауға бағытталған техникалық және ұйымдастырушылық шараларды қолданады.
11.2. Нақты шаралар іс жүзіндегі архитектураға байланысты. Masterskit қолданылмайтын технология немесе сертификат туралы уәделерді Саясатқа қоспайды.
11.3. Дербес деректермен расталған инцидент туралы Masterskit Клиентті негізсіз кідіріссіз хабарландырады және уәкілетті орган мен деректер субъектілерін заңда белгіленген мерзімде, оның ішінде қолданылатын болса, GDPR-дың 33-бабы бойынша 72 сағат ішінде хабарландыруға көмек көрсетеді. Түпкілікті хабарламаны деректер контролері болып табылатын тарап жібереді.
12. Өзгерістер және байланыс
12.1. Masterskit осы Саясатты жаңартуы мүмкін. Жаңа редакция күшіне ену күні көрсетіліп жарияланады.
12.2. Саясаттың маңызды өзгерістері туралы Masterskit, іс жүзінде мүмкін болған жағдайда, күшіне ену күніне дейін сайт немесе аккаунт арқылы хабарлайды. Егер өзгеріс келісімге негізделген өңдеуге қатысты болса және субъект онымен келіспесе, ол келісімді қайтарып алуға құқылы.