Privaatsuspoliitika
Дата вступления в силу: 08.08.2026
Оператор: LuxeVista OÜ, рег. код 16805510, KMKR EE102875861, Tornimäe 5, 2 этаж, 10145 Таллинн, Эстония
Контакт по вопросам данных: info@luxevista.ee
1. Общие положения
1.1. Настоящая Политика конфиденциальности (далее — «Политика») описывает, какие персональные данные обрабатывает LuxeVista OÜ (далее — «Оператор») в рамках сервиса LuxeVista (app.luxevista.ee, далее — «Сервис»), с какой целью, на каком основании и как долго.
1.2. Настоящая Политика является кратким и самостоятельным изложением практик Оператора в области защиты данных. Более подробное регулирование содержится в разделе 5 «Условий пользования сервисом». В случае противоречия между текстами двух документов приоритет имеют «Условия пользования сервисом» как основной документ, который обновляется в первую очередь; настоящая Политика приводится в соответствие с ними при последующем обновлении.
1.3. Обработка персональных данных осуществляется в соответствии с Общим регламентом по защите данных (ЕС) 2016/679 (GDPR) и применимым законодательством Эстонской Республики.
2. Какие данные обрабатываются
2.1. Данные учётной записи пользователя: имя, фамилия, адрес электронной почты, пароль (хранится в хешированном виде, не в открытом тексте), номер телефона (при указании).
2.2. Данные документов: реквизиты компаний-контрагентов (название, регистрационный номер, VAT-номер, адрес, контактные данные), содержание загруженных счетов и первичных документов, суммы, даты, банковские реквизиты.
2.3. Технические данные: журналы действий в Сервисе (создание, проверка, отправка, удаление, просмотр документов) с указанием пользователя и времени, IP-адрес, данные об используемом устройстве и браузере, технически необходимые файлы cookie.
2.4. Оператор не собирает специальные категории персональных данных (о здоровье, религиозных убеждениях и т.п.) и не запрашивает данные, не относящиеся к бухгалтерскому и административному назначению Сервиса.
3. Цели и правовые основания обработки
| Цель обработки | Правовое основание (GDPR) |
|---|---|
| Предоставление доступа к Сервису и его функционалу | Исполнение договора, ст. 6(1)(b) |
| Ведение бухгалтерского учёта и передача документов в Merit Aktiva | Исполнение юридической обязанности, ст. 6(1)(c) |
| Автоматическое распознавание данных документов с помощью технологий ИИ | Исполнение договора / законный интерес в эффективности обработки, ст. 6(1)(b), (f) |
| Обеспечение безопасности, предотвращение мошенничества, ведение журналов доступа | Законный интерес Оператора, ст. 6(1)(f) |
| Соблюдение требований законодательства о предотвращении отмывания денег (проверка контрагентов) | Исполнение юридической обязанности, ст. 6(1)(c) |
4. Роли по GDPR
4.1. В отношении данных учётной записи пользователя (регистрационные данные, вход в систему) Оператор выступает в качестве контролёра данных (controller) — самостоятельно определяет цели и способы их обработки.
4.2. В отношении данных, содержащихся в документах клиентов Оператора (компаний, которым оказываются бухгалтерские услуги), Оператор выступает в качестве обработчика данных (processor), а соответствующая клиентская компания — в качестве контролёра данных. Условия такой обработки могут дополнительно регулироваться отдельным соглашением об обработке данных (DPA) между Оператором и клиентской компанией.
5. Кому передаются данные
5.1. Оператор не передаёт персональные данные третьим лицам для их собственных целей и не продаёт данные. Передача происходит только в следующих случаях:
- в систему Merit Aktiva — по инициативе и с использованием ключей доступа пользователя, для ведения бухгалтерского учёта;
- компании Anthropic — технологическому подрядчику, обрабатывающему содержимое документов исключительно в целях автоматического распознавания текста через программный интерфейс (API), без использования данных для обучения собственных моделей подрядчика в рамках коммерческого использования API;
- поставщикам инфраструктуры (хостинг, резервное копирование) — исключительно для технического обеспечения работы Сервиса, под обязательством конфиденциальности;
- по прямому и законному запросу компетентного государственного органа Эстонской Республики или Европейского союза.
5.2. Технологический подрядчик, указанный в п. 5.1, может обрабатывать данные на серверах за пределами Европейской экономической зоны (ЕЭЗ). Такая передача осуществляется на основании применимых механизмов защиты данных по GDPR, в частности стандартных договорных условий (Standard Contractual Clauses) и/или иных признанных механизмов трансграничной передачи данных.
6. Автоматизированное принятие решений
6.1. Сервис использует автоматическое распознавание данных документов с помощью технологий искусственного интеллекта, однако это не является автоматизированным принятием решений в значении статьи 22 GDPR: распознанные данные не применяются автоматически и не порождают юридических последствий без участия человека — итоговую проверку и подтверждение данных всегда выполняет пользователь и/или бухгалтер до отправки документа.
7. Сроки хранения
7.1. Загруженные файлы документов хранятся на сервере Сервиса до успешной передачи в Merit Aktiva, после чего исходный файл удаляется.
7.2. Метаданные документов, журналы операций и данные учётной записи хранятся в течение срока действия учётной записи и до 12 месяцев после прекращения использования Сервиса, если более длительный срок не установлен применимым законодательством — в частности, требованием эстонского Закона о бухгалтерском учёте хранить первичные бухгалтерские документы не менее 7 лет с конца соответствующего финансового года.
7.3. По истечении установленного срока хранения документы помечаются системой для рассмотрения администратором Оператора; автоматическое удаление без участия человека не производится.
7.4. При удалении документа пользователем запись не уничтожается физически, а помечается как удалённая и сохраняется для целей аудита и соблюдения требований к хранению бухгалтерских документов.
8. Права субъекта данных
8.1. Вы вправе:
- получить доступ к своим персональным данным и копию обрабатываемых данных;
- требовать исправления неточных данных;
- требовать ограничения обработки в предусмотренных законом случаях;
- требовать удаления данных («право быть забытым»), если это не противоречит обязательным требованиям к хранению бухгалтерских документов;
- требовать переносимости данных в структурированном машиночитаемом формате;
- возражать против обработки, основанной на законном интересе Оператора;
- отозвать ранее данное согласие, если обработка основана на согласии, без ущерба для законности обработки до момента отзыва.
8.2. Для реализации указанных прав обращайтесь по адресу info@luxevista.ee. Оператор рассматривает обращение и предоставляет ответ в срок, установленный GDPR (как правило, в течение одного месяца).
8.3. Если вы считаете, что ваши права были нарушены, вы вправе подать жалобу в надзорный орган — Инспекцию по защите данных Эстонии (Andmekaitse Inspektsioon, www.aki.ee), либо в надзорный орган по месту вашего обычного проживания или работы в пределах ЕС.
9. Безопасность данных
9.1. Оператор применяет технические и организационные меры защиты данных, в том числе: шифрование учётных данных для доступа к сторонним системам (Merit Aktiva); разграничение доступа к документам между клиентскими компаниями на уровне запросов к базе данных; журналирование действий с документами с указанием пользователя, включая факты просмотра и скачивания; контроль сроков хранения документов.
9.2. В случае инцидента, повлёкшего нарушение безопасности персональных данных с высоким риском для прав и свобод физических лиц, Оператор уведомляет надзорный орган и, при необходимости, затронутых лиц в порядке и в сроки, установленные статьями 33–34 GDPR.
9.3. Подробное описание применяемых технических мер доступно уполномоченным лицам (в частности, клиентам-контролёрам данных) по обоснованному запросу.
10. Данные несовершеннолетних
10.1. Сервис предназначен для использования исключительно юридическими и физическими лицами, действующими в предпринимательских целях, и не адресован несовершеннолетним. Оператор сознательно не собирает данные несовершеннолетних лиц.
11. Файлы cookie
11.1. Сервис использует технически необходимые файлы cookie для работы сеанса пользователя (авторизация, сохранение языковых и интерфейсных настроек). Такие файлы не требуют отдельного согласия в силу их технической необходимости.
11.2. При использовании аналитических или иных не строго необходимых cookie пользователю предоставляется соответствующее уведомление и возможность выразить согласие в порядке, предусмотренном применимым законодательством о конфиденциальности электронных коммуникаций.
12. Изменения Политики
12.1. Оператор вправе обновлять настоящую Политику. Актуальная версия всегда доступна на сайте с указанием даты вступления в силу. При существенных изменениях, затрагивающих объём или цели обработки данных, пользователи уведомляются дополнительно (по электронной почте или через уведомление в Сервисе).
Контакт по вопросам данной Политики и реализации прав субъекта данных: info@luxevista.ee