Politica de confidențialitate
Bine ați venit la JapanStore! Confidențialitatea și securitatea datelor dvs. personale sunt prioritatea noastră principală. Această Politică de confidențialitate vă va informa despre modul în care colectăm, utilizăm, protejăm și prelucrăm datele dvs. cu caracter personal atunci când vizitați și utilizați magazinul nostru online. Depunem toate eforturile pentru a respecta cerințele Regulamentului general privind protecția datelor (GDPR) și legislației naționale aplicabile.
La JapanStore, înțelegem cât de importantă este confidențialitatea informațiilor dvs. Ne angajăm să asigurăm transparență maximă în prelucrarea datelor dvs. Această Politică de confidențialitate descrie tipurile de date pe care le colectăm, scopurile pentru care le utilizăm, drepturile pe care le aveți în legătură cu datele dvs. cu caracter personal și modalitățile prin care vă puteți exercita aceste drepturi.
Vă recomandăm să citiți cu atenție această Politică. Acest lucru vă va ajuta să aflați cum vă protejăm datele cu caracter personal și cum ne puteți contacta dacă aveți întrebări sau pentru a vă exercita drepturile. Pentru anumite acțiuni în magazinul online, vom avea nevoie de consimțământul dvs. explicit.
Secțiunea I – INFORMAȚII DESPRE OPERATOR ȘI AUTORITĂȚILE DE REGLEMENTARE
Art. 1 (1) Informații despre Comerciant:
Denumire: I S Team Ltd („Ай Ес Тийм“ ЕООД)
CUI/BULSTAT: 201400049
Sediul și adresa de management: orașul Sofia 1592, regiunea Iskar, str. „5030” nr. 10
Adresă de corespondență: orașul Sofia 1574, raionul Slatina, Bd. „Shipchenski Prohod” nr. 63, et. 2
Telefon: 359 879 866 339,
E-mail: office@japanstore.bg
Pagină web: https://japanstore.bg/
(2) Informații despre Autoritatea de reglementare:
Nume: Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) — National Supervisory Authority for Personal Data Processing of Romania
Pagină web: www.dataprotection.ro
Telefon: +40 31 805 92 11 și +40 31 805 92 12
E-mail: anspdcp@dataprotection.ro
Sediu central (adresă): B-dul G-ral Gheorghe Magheru 28-30, Sector 1, București, cod poștal 010336, Romania
CP257
Secțiunea II – TERMENI UTILIZAȚI FRECVENT
Art. 2. În sensul prezentei Politici de confidențialitate, următorii termeni au următoarele semnificații:
CP25710
- „Date cu caracter personal” înseamnă orice informație referitoare la o persoană fizică identificată sau la o persoană fizică identificabilă care poate fi identificată, direct sau indirect, în special prin referire la un identificator, cum ar fi un nume, un număr de identificare, date de localizare, un identificator online sau la unul sau mai mulți factori proprii identității fizice, fiziologice, genetice, psihice, economice, culturale sau sociale a acelei persoane fizice.
- „Prelucrarea datelor cu caracter personal” înseamnă orice operațiune sau serie de operațiuni care se efectuează asupra datelor cu caracter personal, prin mijloace automatizate sau neautomatizate, cum ar fi colectarea, înregistrarea, organizarea, stocarea, adaptarea sau modificarea, extragerea, consultarea, utilizarea, dezvăluirea prin transmitere, diseminare sau în orice alt mod, alăturarea ori combinarea, blocarea, ștergerea sau distrugerea.
- „Operator de date cu caracter personal” înseamnă persoana fizică sau juridică, autoritatea publică, agenția sau alt organism care, singur sau împreună cu altele, stabilește scopurile și mijloacele de prelucrare a datelor cu caracter personal.
- „Persoană împuternicită de operator de date cu caracter personal” înseamnă persoana fizică sau juridică, autoritatea publică, agenția sau alt organism care prelucrează datele cu caracter personal în numele operatorului.
- „Persoana vizată” înseamnă o persoană fizică identificată sau identificabilă la care se referă datele cu caracter personal
- „Consimțământ” al persoanei vizate înseamnă orice manifestare de voință liberă, specifică, informată și lipsită de ambiguitate a persoanei vizate prin care aceasta acceptă, printr-o declarație sau printr-o acțiune fără echivoc, ca datele cu caracter personal care o privesc să fie prelucrate.
- „Încălcare a securității datelor cu caracter personal” înseamnă o încălcare a securității care duce la distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la date cu caracter personal transmise, stocate sau prelucrate în alt mod.
- „Interes legitim” înseamnă un interes al operatorului sau al unei terțe părți care este suficient de legitim pentru a justifica prelucrarea datelor cu caracter personal, cu condiția ca acest interes să nu prevaleze asupra intereselor sau drepturilor și libertăților fundamentale ale persoanei vizate.
- „Profilare” înseamnă orice formă de prelucrare automată a datelor cu caracter personal constând în utilizarea datelor cu caracter personal pentru a evalua anumite aspecte personale referitoare la o persoană fizică, în special pentru a analiza sau prezice aspecte privind îndeplinirea atribuțiilor profesionale ale acelei persoane fizice, situația sa economică, sănătatea, preferințele personale, interesele, fiabilitatea, comportamentul, locația sau deplasările acesteia.
- „Cookies” înseamnă fișiere text de mici dimensiuni care sunt stocate pe dispozitivul dvs. (computer, tabletă, smartphone etc.) atunci când vizitați site-ul nostru web. Cookie-urile ne ajută să asigurăm funcționarea corectă a site-ului web, să îmbunătățim experiența utilizatorului și să vă oferim conținut și reclame personalizate.
Secțiunea III – CATEGORII DE DATE CU CARACTER PERSONAL COLECTATE ȘI PRELUCRATE
Art. 3 (1) Operatorul colectează și prelucrează următoarele categorii de date cu caracter personal, în funcție de modul de interacțiune cu magazinul online:
(2) Datele de identificare și de contact pe care clientul le furnizează în mod voluntar:
- prenume și nume;
- Adresa de e-mail;
- număr de telefon;
- adresa de livrare (stradă, oraș, cod poștal, țară);
- adresa de facturare (dacă este diferită de adresa de livrare).
(3) Detalii privind plata – operatorul nu stochează detaliile complete ale cardului de plată. Doar ultimele patru cifre ale cardului și numele titularului cardului sunt procesate în scopul confirmării comenzii.
(4) Date privind comenzile și tranzacțiile:
- istoricul comenzilor;
- produsele și cantitățile achiziționate;
- valoarea tranzacțiilor;
- datele comenzilor și livrărilor;
- starea comenzii;
- a folosit reduceri sau coduri promoționale.
(5) Date tehnice colectate automat prin accesare site-ului web:
- Adresă IP;
- tipul și versiunea browserului;
- sistemul de operare al dispozitivului;
- setări de fus orar și limbă;
- identificatori unici ai dispozitivului;
- date de la fișierul cookie.
(6) Date privind comportamentul și preferințele:
- produse recenzate;
- timpul petrecut pe anumite pagini;
- frecvența vizitelor;
- sursa de trafic (de unde ați ajuns pe site);
- categoriile de produse preferate;
- abonare la newsletter (la cerere).
(7) Operatorul de date aplică cu strictețe principiul minimizării datelor, colectând și prelucrând numai acele categorii de date cu caracter personal care sunt necesare, relevante și limitate la scopurile prelucrării specifice. Înainte de introducerea de noi câmpuri de colectare a datelor, se efectuează o evaluare internă a necesității pentru a se asigura că nu se colectează date redundante sau excesive în raport cu scopul propus.
(8) În timpul procesului de înregistrare și la plasarea comenzilor, numai câmpurile necesare pentru executarea contractului sunt obligatorii – numele, adresa de e-mail și adresa de livrare. Toate celelalte câmpuri, inclusiv preferințele, numărul de telefon (utilizat doar pentru livrare) și notele suplimentare, sunt marcate ca opționale. Formularele de contact conțin un număr minim de câmpuri – doar numele și adresa de e-mail.
(9) În conformitate cu obligația de actualitate și relevanță, operatorul revizuiește periodic volumul datelor colectate. Cel puțin o dată pe an, se efectuează o revizuire a proceselor de colectare și stocare, eliminând datele care nu mai sunt necesare. În plus, este implementată o politică de ștergere sau anonimizare regulată a datelor: Adresele IP sunt anonimizate după 3 luni, iar profilurile utilizatorilor inactivi sunt șterse după 2 ani de inactivitate.
Art. 4 (1) Operatorul în mod expres că nu prelucrează categorii speciale de date cu caracter personal în sensul articolului 9 din RGPD (date privind originea rasială sau etnică, opiniile politice, convingerile religioase sau filozofice, apartenența la sindicate, date genetice, date biometrice, date privind sănătatea sau date privind viața sexuală).
(2) Operatorul nu prelucrează date cu caracter personal ale persoanelor cu vârsta sub 16 ani. La înregistrare sau la plasarea unei comenzi, este necesară confirmarea faptului că persoana are cel puțin 16 ani.
(3) Ca parte a procesului de înregistrare, operatorul de date implementează un mecanism de verificare a vârstei pentru a respecta cerințele privind protecția datelor personale ale copiilor. Utilizatorii trebuie să confirme că au 16 ani sau mai mult, bifând căsuța corespunzătoare. În caz de îndoială cu privire la exactitatea informațiilor transmise, operatorul își rezervă dreptul de a solicita verificări suplimentare prin furnizarea datei nașterii.
(4) Dacă se constată că o persoană înregistrată are sub 16 ani, contul acesteia va fi suspendat imediat și se va trimite o notificare la adresa de e-mail specificată, cu instrucțiuni privind modul de furnizare a consimțământului parental valabil. Dacă un astfel de consimțământ nu este primit în termen de 30 de zile, toate datele cu caracter personal colectate vor fi șterse în conformitate cu politica de minimizare a datelor și de securitate.
(5) Dacă sunteți părinte și considerați că copilul dvs. a furnizat date fără consimțământul dvs. , vă rugăm să ne contactați la privacy@japanstore.bg pentru ștergerea imediată a acestora.
(6) În cazuri excepționale, operatorul de date poate prelucra în mod incidental categorii speciale de date dacă un client le dezvăluie în mod voluntar în corespondență sau în comentariile la o comandă (de exemplu, restricții de sănătate la alegerea unui produs).
(7) În cazul unei astfel de divulgări accidentale, operatorul va:
- Prelucra datele exclusiv în baza art. 9 alin. (2) litera (a) din GDPR – consimțământ explicit exprimat prin furnizare voluntară;
- Limita accesul doar angajaților implicați direct în comanda specifică;
- Șterge sau anonimiza datele imediat după finalizarea comenzii;
- Nu va folosi informațiile în alte scopuri.
(8) Operatorul instruiește în mod activ clienții să nu divulge informații medicale sau alte informații sensibile, cu excepția cazului în care acest lucru este absolut necesar pentru îndeplinirea comenzii.
SECȚIUNEA IV – SCOPURI ȘI TEMEIURI JURIDICE PENTRU PRELUCRARE
Art. 5 (1) Operatorul prelucrează datele cu caracter personal numai în scopuri specifice, explicit menționate și legitime. Datele nu vor fi prelucrate într-un mod incompatibil cu aceste scopuri, după cum urmează:
(2) Pentru executarea unui contract (Art. 6, alin. 1, litera „b” din GDPR) operatorul prelucrează datele pentru:
- procesarea și îndeplinirea comenzilor;
- livrarea produselor achiziționate;
- comunicare privind starea comenzii;
- procesarea reclamațiilor și a returnărilor;
- emiterea facturilor și a documentelor contabile.
(3) Pentru respectarea obligațiilor legale (Art. 6, alin.) 1, litera „c” din GDPR) operatorul prelucrează datele pentru:
- ținerea evidențelor contabile;
- scopuri fiscale și declarație către agenția fiscală;
- protecția drepturilor consumatorilor;
- îndeplinirea obligațiilor în temeiul legislației aplicabile;
Art. 6. (1) în temeiul interesului legal (art. 6, alin. 1, litera „e” din GDPR), operatorul prelucrează datele în următoarele scopuri, după efectuarea unui test de echilibru:
(2) Îmbunătățirea serviciilor și a experienței utilizatorilor:
- Interes legitim: optimizarea site-ului web și a sortimentului în funcție de nevoile clienților;
- Date prelucrate: date comportamentale, istoricul comenzilor;
- Măsuri de protecție: anonimizarea datelor după prelucrarea statistică.
(3) Prevenirea fraudei și protecția securității:
- Interes legitim: protejarea afacerilor și a clienților împotriva tranzacțiilor frauduloase;
- Date prelucrate: Adresă IP, date tranzacționale, modele de comportament;
- Măsuri de protecție: acces limitat, criptare, perioadă minimă de păstrare.
(4) Marketing direct către clienții existenți:
- Interes legitim: informarea despre produse și oferte similare;
- Date prelucrate: e-mail, nume, istoricul achizițiilor;
- Măsuri de protecție: dezabonare ușoară în fiecare mesaj, frecvență limitată de trimitere.
Art. 7 (1) Pentru fiecare activitate de prelucrare bazată pe interes legitim, operatorul a efectuat un test de echilibru documentat în conformitate cu art. 6 alin. (1) lit. (f) din RGPD. 1, litera „e” din Regulamentul (UE) 2016/679 (GDPR).
(2) Testul include o evaluare a naturii interesului legitim, a impactului asupra persoanelor vizate, a garanțiilor aplicabile și o concluzie finală privind admisibilitatea prelucrării.
Art. 8 (1) În temeiul consimțământului (art. 6, alin. 1, litera „a” din GDPR) operatorul prelucrează datele numai după acordul explicit, informat și liber exprimat pentru:
(2) Abonarea la un buletin informativ de marketing cu știri și oferte speciale – consimțământul este acordat prin bifarea unei casete separate în timpul înregistrării sau prin intermediul unui formular special de abonare.
(3) Utilizarea cookie-urilor de marketing pentru publicitate personalizată – consimțământul este gestionat prin intermediul bannerului cookie.
(4) Participarea la sondaje și chestionare de satisfacție – consimțământul este acordat pentru fiecare sondaj specific.
Art. 9 (1) Operatorul se asigură că datele cu caracter personal sunt utilizate numai în scopurile declarate și nu sunt prelucrate în scopuri incompatibile fără o bază juridică suplimentară sau consimțământul utilizatorului.
(2) În cazul în care este necesară prelucrarea în scopuri noi, operatorul informează persoanele vizate și furnizează un temei juridic adecvat înainte de a începe prelucrarea.
SECȚIUNEA V – DESTINATARII DATELOR CU CARACTER PERSONAL
Art. 10 Operatorul partajează datele cu caracter personal numai atunci când este necesar pentru îndeplinirea obligațiilor contractuale, a cerințelor legale sau pentru realizarea intereselor sale legitime, în conformitate cu principiul minimizării datelor.
Art. 11. operatorul partajează date cu caracter personal cu următoarele categorii de destinatari:
- Furnizori de servicii de curierat – pentru onorarea comenzilor:
- Date partajate: numele destinatarului, adresa de livrare, numărul de telefon de contact, numărul comenzii;
- Parteneri specifici: EUSHIPMANTS.COM AD și companiile sale afiliate, precum și partenerii prin clauze contractuale standard
- Temei legal: executarea unui contract de vânzare-cumpărare.
- Furnizor de servicii de plată – pentru prelucrarea plăților:
- Date partajate: nume, e-mail, suma tranzacției, numărul comenzii;
- Partener specific: „Paysera LT” UAB, cod de identificare a persoanei juridice: 300060819; companie de monedă electronică cu licența nr. 1, emisă la 27 septembrie 2012 de Banca Centrală a Lituaniei, precum și persoanele afiliate companiei, enumerate exhaustiv în articolul 17.10 din Acordul general privind serviciile de plată, disponibil la adresa aceasta
- Temei legal: executarea unui contract;
- Amplasare: Lituania și/sau Georgia (transfer de date prin intermediul Clauzelor Contractuale Standard).
- Firmă de contabilitate – pentru raportarea financiară:
- Date partajate: nume, adresă, date facturii, sume tranzacții;
- Temei legal: îndeplinirea obligațiilor legale prevăzute de Codul Fiscal al României (Legea nr. 227/2015, Titlul II și Titlul VII).
- Organisme și instituții de stat:
- Datele sunt furnizate în baza unei cerințe legale sau a unei hotărâri judecătorești;
- Destinatari: ANAF, Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal, autorități judiciare, organe de aplicare a legii;
- Temei legal: îndeplinirea unei obligații legale.
- Furnizori de servicii IT:
- Date partajate: toate categoriile de date din sistem (în timpul asistenței tehnice);
- Servicii: găzduire, întreținere site web, servicii de e-mail;
- Temei legal: interes legitim în asigurarea funcționalității sistemelor.
Art. 12 (1) Toate persoanele care prelucrează date cu caracter personal vor acționa exclusiv pe baza instrucțiunilor documentate ale operatorului și vor fi obligate să respecte acordurile de confidențialitate și protecție a datelor în conformitate cu articolul 28 din RGPD.
(2) Operatorul nu va vinde, închiria sau furniza în alt mod date cu caracter personal către terți în scopuri de marketing proprii.
(3) Atunci când selectează noi parteneri, operatorul evaluează practicile acestora în materie de protecție a datelor și îi selectează numai pe cei care oferă garanții de securitate suficiente.
Art. 13 (1) Datele cu caracter personal pot fi transferate în afara SEE către Paysera LT UAB pentru prelucrarea plăților. Transferul se efectuează în baza:
- Clauzelor Contractuale Standard (CSC) aprobate de Comisia Europeană;
- Măsuri tehnice suplimentare: criptarea în timpul transmiterii și stocării;
(2) Operatorul a efectuat o evaluare a impactului transferului (TIA) și a stabilit că nivelul de protecție este suficient de ridicat pentru a garanta securitatea datelor cu caracter personal.
(3) Pentru anumite activități de marketing, operatorul se află într-o relație de administrare comună cu:
- Meta Platforms Ireland Limited – pentru informații despre paginile de Facebook și campanii publicitare;
- Google Ireland Limited – pentru anumite funcții ale Google Analytics și Google Ads.
SECȚIUNEA VI – DREPTURILE PERSOANELOR VIZITATE
Art. 14 (1) Operatorul garantează exercitarea deplină și efectivă a tuturor drepturilor acordate de Regulamentul general privind protecția datelor. Orice persoană fizică ale cărei date sunt prelucrate își poate exercita aceste drepturi în mod gratuit, operatorul putând percepe o taxă rezonabilă doar pentru solicitările repetate sau pentru cele care sunt în mod vădit nefondate sau excesive.
(2) Operatorul a stabilit proceduri clare pentru gestionarea solicitărilor și se asigură că răspunsul la fiecare solicitare este furnizat într-un limbaj clar și ușor de înțeles, fără utilizarea terminologiei juridice complexe.
Art. 15 (1) Dreptul de acces la datele cu caracter personal înseamnă posibilitatea de a obține confirmarea din partea operatorului dacă sunt prelucrate date cu caracter personal care vă privesc.
(2) Dacă răspunsul este afirmativ, aveți dreptul să accesați aceste date, precum și informații detaliate despre scopurile prelucrării, categoriile de date prelucrate, destinatarii sau categoriile de destinatari cărora le-au fost sau le vor fi divulgate datele.
(3) Operatorul furnizează gratuit o primă copie a datelor cu caracter personal prelucrate. Pentru orice copii suplimentare, operatorul poate percepe o taxă rezonabilă, bazată pe costurile administrative. Atunci când cererea este transmisă prin mijloace electronice, informațiile sunt furnizate într-un format electronic utilizat pe scară largă, cu excepția cazului în care ați solicitat altfel.
(4) Dreptul de acces include, de asemenea, informații despre perioada prevăzută de stocare a datelor cu caracter personal sau criteriile utilizate pentru a determina această perioadă, precum și informații despre sursa datelor, dacă acestea nu au fost colectate direct de la dvs.
Art. 16 (1) Dreptul la rectificare Vă permite să solicitați corectarea imediată a datelor personale inexacte sau completarea datelor incomplete. operatorul verifică exactitatea datelor și, dacă se constată inexactități, efectuează o rectificare în termen de 72 de ore de la confirmarea solicitării.
(2) După efectuarea rectificării, operatorul va notifica tuturor destinatarilor cărora le-au fost divulgate datele cu privire la modificările efectuate, cu excepția cazului în care acest lucru este imposibil sau necesită eforturi disproporționate.
Art. 17 (1) Dreptul la ștergerea datelor, cunoscut și sub denumirea de „dreptul de a fi uitat”, vă oferă posibilitatea de a solicita ștergerea datelor dvs. cu caracter personal fără întârzieri nejustificate.
(2) Operatorul este obligat să șteargă datele atunci când acestea nu mai sunt necesare pentru scopurile pentru care au fost colectate, în situațiile în care vă retrageți consimțământul și nu există niciun alt temei juridic pentru prelucrare sau când datele au fost prelucrate în mod ilegal.
(3) Dreptul la ștergere nu se aplică atunci când prelucrarea este necesară pentru respectarea unei obligații legale care impune prelucrarea în temeiul legislației românești sau al legislației Uniunii Europene sau pentru constatarea, exercitarea sau apărarea unui drept în instanță.
(4) La ștergerea datelor din registre sau din sisteme publice, operatorul va lua măsuri rezonabile, inclusiv măsuri tehnice, pentru a informa alți operatori care prelucrează datele cu caracter personal că ați solicitat ștergerea oricăror linkuri către aceste date sau a copiilor acestora.
Art. 18 (1) Dreptul la restricționarea prelucrării vă permite să solicitați suspendarea temporară a prelucrării active a datelor dvs., care rămân stocate, dar nu pot fi utilizate.
(2) Dreptul prevăzut la alin. (1) se exercită în cazurile în care contestați exactitatea prelucrării datelor cu caracter personal într-o perioadă specificată, care permite operatorului să verifice exactitatea acestora, sau în cazul în care prelucrarea este ilegală, dar nu doriți ca datele să fie șterse.
(3) Atunci când prelucrarea este restricționată, aceste date cu caracter personal pot fi prelucrate numai cu consimțământul dvs. sau pentru constatarea, exercitarea sau apărarea unui drept în instanță sau pentru protejarea drepturilor unei alte persoane fizice sau juridice. Operatorul vă va notifica înainte de a ridica restricția privind prelucrarea.
Art. 19 (1) Dreptul la portabilitate a datelor Acesta vă permite să primiți datele cu caracter personal pe care le-ați furnizat operatorului într-un format structurat, utilizat în mod curent și care poate fi citit automat.
(2) Operatorul va furniza datele în format CSV sau JSON, la alegerea dvs., inclusiv toate datele prelucrate pe baza consimțământului sau a contractului prin mijloace automatizate.
(3) În cazul în care este posibil din punct de vedere tehnic, puteți solicita transferul direct al datelor de la operator la un alt operator. Operatorul va evalua fezabilitatea tehnică și vă va informa despre rezultat în timpul standard de răspuns.
Art. 20 (1) Dreptul de a obiecta poate fi exercitat în orice moment împotriva prelucrării datelor cu caracter personal, bazată pe interesele legitime ale operatorului sau pe îndeplinirea unei sarcini îndeplinite în interes public. La primirea unei obiecții, operatorul va înceta prelucrarea, cu excepția cazului în care acesta demonstrează că există motive legitime și întemeiate pentru prelucrare, care prevalează asupra intereselor, drepturilor și libertăților dvs.
(2) Atunci când datele cu caracter personal sunt prelucrate în scopuri de marketing direct, aveți dreptul absolut de a vă opune oricând unei astfel de prelucrări. operatorul este obligat să înceteze imediat prelucrarea în scopuri de marketing, fără a solicita o justificare, și să confirme această acțiune în termen de 48 de ore.
Art. 21 (1) Pentru a vă exercita drepturile, puteți utiliza formularul de cerere special conceput, disponibil în profilul dvs. de utilizator pe site-ul web, puteți trimite o cerere la privacy@japanstore.bg sau puteți depune o cerere scrisă la sediul social al operatorului.
(2) Atunci când trimiteți o cerere, trebuie să indicați în mod clar dreptul pe care doriți să îl exercitați și datele sau activitățile de prelucrare specifice la care se referă cererea dvs. Operatorul oferă exemple de aplicații care facilitează procesul, dar nu vă limitează dreptul de a trimite o solicitare în text liber.
(3) Pentru a verifica identitatea, operatorul poate solicita o copie a unui document de identitate sau alte informații de identificare numai atunci când există îndoieli rezonabile cu privire la identitatea persoanei care face solicitarea. După finalizarea verificării, copia documentului este distrusă imediat.
Art. 22 (1) Operatorul furnizează informații cu privire la măsurile luate în legătură cu o cerere de exercitare a drepturilor fără întârzieri nejustificate și, în orice caz, în termen de o lună de la primirea cererii. Dacă este necesar, această perioadă poate fi prelungită cu încă două luni, având în vedere complexitatea și numărul de solicitări.
(2) Operatorul de date va informa persoana privind oriceasemenea prelungire în termen de o lună din data primirii cererii, indicând și motivele întârzierii. În momentul în care trimiteți solicitarea prin mijloace electronice, informațiile vor fi furnizate prin mijloace electronice ori de câte ori este posibil, cu excepția cazului în care ați solicitat altfel.
Art. 23 Dacă operatorul nu ia măsuri în urma solicitării dvs., acesta vă va informa, în termen de o lună de la primirea solicitării, cu privire la motivele pentru care nu a luat măsuri și la posibilitatea de a depune o plângere la o autoritate de supraveghere și de a solicita o cale de atac judiciară.
SECȚIUNEA VII – CONSIMȚĂMÂNT ȘI RETRAGERE
Art. 24 (1) Operatorul colectează consimțământul pentru prelucrarea datelor cu caracter personal numai atunci când nu există altă bază legală aplicabilă. Consimțământul trebuie să fie o manifestare liberă, specifică, informată și lipsită de ambiguitate a dorinței persoanei vizate, prin care aceasta își dă acordul pentru prelucrarea datelor sale cu caracter personal.
(2) Atunci când prelucrarea se bazează pe consimțământ, operatorul îl colectează printr-o acțiune afirmativă clară – bifarea unei casete, selectarea setărilor tehnice sau altă declarație care indică fără echivoc consimțământul dvs. pentru prelucrare.
(3) Pentru diferite scopuri care necesită consimțământul (de exemplu, buletin informativ de marketing și publicitate personalizată), operatorul oferă o opțiune separată, astfel încât să puteți accepta numai prelucrarea dorită.
(4) Înainte de a obține consimțământul, operatorul va furniza informații clare și ușor de înțeles cu privire la scopul specific al prelucrării, categoriile de date care vor fi prelucrate și perioada de stocare. Informațiile sunt furnizate direct mecanismului de consimțământ.
(5) Pentru comunicările de marketing, consimțământul este colectat separat pentru fiecare canal de comunicare – e-mail, SMS, apeluri telefonice. Puteți alege să primiți mesaje doar prin canalele dvs. preferate.
Art. 25 (1) Operatorul va păstra înregistrări detaliate ale fiecărui consimțământ acordat, inclusiv identitatea persoanei, data și ora consimțământului, versiunea specifică a informațiilor furnizate la momentul obținerii consimțământului, metoda de colectare și domeniul specific de aplicare al consimțământului.
(2) Înregistrările privind consimțământul se păstrează pe întreaga perioadă de prelucrare a datelor plus un an după încetarea prelucrării, în scopul de a dovedi legalitatea acesteia. Accesul la aceste înregistrări este restricționat numai la angajații autorizați.
Art. 26 (1) Persoana vizată are dreptul de a-și retrage consimțământul în orice moment. Retragerea consimțământului nu aduce atingere legalității prelucrării bazată pe consimțământul dat înaintea retragerii sale.
(2) Operatorul se angajează să pună la dispoziție următoarele metode pentru retragerea consimțământului de către persoana vizată:
- prin intermediul unui link de dezabonare din fiecare mesaj de marketing;
- prin trimiterea unui e-mail la adresa privacy@japanstore.bg;
- Prin utilizarea formularului de contact de pe site;
(3) La primirea unei cereri de retragere a consimțământului, operatorul va înceta imediat prelucrarea relevantă și va confirma acțiunea în termen de 72 de ore. Mesajul de confirmare va indica data și ora exactă a încheierii procesării.
Art. 27 (1) Operatorul nu condiționează furnizarea serviciilor de bază ale magazinului online de acordul pentru prelucrarea datelor care nu este necesară pentru prestarea acestor servicii. Puteți achiziționa produse fără a vă da consimțământul pentru mesaje de marketing sau pentru utilizarea cookie-urilor analitice.
(2) Refuzul de a acorda consimțământul sau retragerea ulterioară a acestuia nu duce la nicio limitare a funcționalității site-ului web sau la nicio modificare a prețurilor și a condițiilor de achiziție. Singura consecință este că persoana vizată poate fi restricționată în utilizarea serviciilor relevante pentru care este necesar consimțământul.
Art. 28 (1) Operatorul verifică validitatea consimțămintelor acordate la fiecare doi ani. În cazul unor modificări semnificative ale scopurilor sau domeniului de aplicare al prelucrării, se colectează un nou consimțământ, explicând în mod clar care sunt modificările.
(2) Dacă nu ați interacționat cu operatorul sau nu ați confirmat dorința de a continua să primiți comunicări de marketing timp de 24 de luni, operatorul va înceta automat să trimită astfel de comunicări și va șterge consimțământul dvs. din înregistrările active.
(3) Dacă, în calitate de persoană vizată, considerați că prelucrarea datelor dvs. cu caracter personal încalcă RGPD sau legislația română, aveți dreptul de a depune o plângere la:
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Adresa: B-dul G-ral. Gheorghe Magheru nr. 28-30, sector 1, cod poștal 010336, București, România
Telefon: +40.318.059.211
Fax: +40.318.059.602
E-mail: anspdcp@dataprotection.ro
Pagină web: www.dataprotection.ro
Program de lucru: Luni – Vineri: 9:00 a.m. – 5:00 p.m.
(4) Plângerea se poate depune:
- Personal sau prin intermediul unei persoane autorizate la oficiul stării civile;
- Prin poștă cu confirmare de primire;
- Electronic cu o semnătură electronică calificată;
- Prin intermediul portalului online al ANSPDCP.
(5) Operatorul recomandă să îl contactați mai întâi prin mesaj trimis prin e-mail. La adresa: privacy@japanstore.ro, pentru a rezolva direct problema, dar acest lucru nu limitează dreptul dvs. de a depune o plângere direct la ANSPDCP.
SECȚIUNEA VIII – SECURITATEA DATELOR
Art. 29 (1) Operatorul implementează măsuri tehnice și organizatorice adecvate pentru a asigura un nivel de securitate corespunzător riscului prezentat de prelucrare. Măsurile sunt proporționale cu natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și cu riscurile la adresa drepturilor și libertăților persoanelor fizice.
(2) Operatorul efectuează evaluări periodice ale riscurilor și verifică adecvarea măsurilor de securitate cel puțin o dată pe an sau atunci când apar modificări semnificative în mediul de prelucrare.
Art. 30 (1) Măsurile tehnice de protecție includ criptarea datelor cu caracter personal în timpul transmiterii utilizând TLS 1.2 sau o versiune mai recentă, criptarea datelor sensibile în timpul stocării utilizând algoritmul AES-256 și utilizarea de firewall-uri și sisteme de detectare a intruziunilor.
(2) Operatorul utilizează autentificarea în doi factori pentru a accesa sistemele care conțin date cu caracter personal, menține versiuni actualizate ale software-ului și sistemelor de operare cu toate patch-urile de securitate disponibile și face în mod regulat copii de rezervă ale datelor, stocate într-o locație separată.
(3) Securitatea tranzacțiilor de plată este asigurată prin utilizarea unui furnizor de servicii de plată certificat PCI-DSS, iar operatorul nu stochează datele complete ale cardurilor de plată în propriile sisteme.
Art. 31 (1) Măsurile organizatorice includ restricționarea accesului la datele cu caracter personal numai la angajații care au nevoie de acestea pentru a-și îndeplini sarcinile de serviciu. Toți angajații participă la o instruire privind protecția datelor cu caracter personal la angajare și participă la o instruire anuală de perfecționare a cunoștințelor.
(2) Operatorul menține politici și proceduri pentru gestionarea accesului, inclusiv eliminarea imediată a drepturilor la încetarea raportului de muncă, revizuirea periodică a drepturilor de acces și documentarea tuturor modificărilor.
(3) Toți angajații și procesatorii de date cu caracter personal sunt obligați să respecte clauzele contractuale de confidențialitate, care rămân în vigoare chiar și după încetarea relației contractuale.
Art. 32 Operatorul efectuează teste de penetrare și evaluări ale vulnerabilității în mod regulat, cel puțin o dată pe an, de către specialiști independenți în domeniul securității cibernetice. Vulnerabilitățile identificate sunt prioritizate și remediate într-un interval de timp în funcție de importanța lor critică. Securitatea fizică a serverelor și sistemelor este asigurată prin utilizarea unor centre de date profesionale cu acces controlat, supraveghere video, control climatic și sisteme de stingere a incendiilor.
Art. 33 (1) Dacă se identifică o încălcare care poate prezenta un risc ridicat pentru drepturile și libertățile dvs., operatorul vă va notifica fără întârziere nejustificată. Notificarea trebuie să conțină o descriere a naturii încălcării, a consecințelor probabile, a măsurilor luate sau propuse pentru a remedia încălcarea și a atenua orice consecințe negative.
(2) Operatorul va notifica ANSPDCP în termen de 72 de ore de la constatarea încălcării, cu excepția cazului în care încălcarea nu prezintă un risc pentru drepturile și libertățile persoanelor fizice.
Art. 34 (1) Operatorul păstrează o evidență a tuturor încălcărilor securității, indiferent de gravitatea acestora, inclusiv faptele legate de încălcare, consecințele acesteia și măsurile corective luate.
(2) Operatorul analizează cauzele principale ale oricărei încălcări semnificative și, dacă este necesar, pune în aplicare practici suplimentare pentru a optimiza măsurile organizatorice și tehnice.
Art. 35 (1) Toți procesatorii cu care lucrează operatorul vor fi selectați cu atenție pe baza garanțiilor pe care le oferă pentru punerea în aplicare a măsurilor tehnice și organizatorice adecvate. Fiecare dintre contractele cu terții împuterniciți de operatori de date include obligații specifice de securitate în temeiul articolului 28 din GDPR.
(2) Operatorul efectuează o evaluare inițială și audituri periodice ale practicilor de securitate ale operatorilor de date cu caracter personal, pentru a se asigura că se menține un nivel adecvat de protecție pe toată durata parteneriatului.
Art. 36 (1) Operatorul efectuează evaluări ale impactului asupra protecției datelor (DPIA) înainte de începerea prelucrării care ar putea prezenta un risc ridicat pentru drepturile și libertățile persoanelor fizice.
(2) DPIA se efectuează în mod obligatoriu pentru:
- Implementarea de noi tehnologii de procesare a plăților;
- Profilare la scară largă în scopuri de marketing;
- Monitorizarea sistematică a comportamentului utilizatorilor;
- Prelucrarea datelor grupurilor vulnerabile.
SECȚIUNEA IX – PERIOADE DE STOCARE A DATELOR
Art. 37 Operatorul stochează datele cu caracter personal numai pe perioada necesară pentru atingerea scopurilor pentru care au fost colectate sau pentru îndeplinirea obligațiilor legale. După expirarea perioadei relevante, datele sunt șterse sau anonimizate într-un mod care nu permite reidentificarea.
Art. 38 (1) Termenele limită se stabilesc ținând seama de natura și scopul prelucrării, de cerințele normative aplicabile, de termenele de prescripție pentru introducerea acțiunilor în justiție și de interesele legitime ale operatorului.
(2) Operatorul declară persoanei vizate că datele sale cu caracter personal vor fi stocate pentru următoarele perioade:
- Date din contul clientului și datele de identificare Datele personale legate de crearea și întreținerea unui cont de client sunt stocate pe perioada activității contului, precum și pentru o perioadă suplimentară de 6 luni după primirea unei solicitări de închidere. După această perioadă, datele sunt anonimizate, păstrându-se doar informații statistice agregate, fără posibilitatea identificării.
- Date despre comenzi și tranzacții financiare – Informațiile referitoare la comenzile plasate și plățile efectuate sunt stocate pentru o perioadă de 5 ani de la data comenzii, în conformitate cu cerințele legale în domeniul contabilității și fiscalității. Anumite date care pot face obiectul unui control fiscal sau al unui control de audit pot fi păstrate timp de până la 10 ani.
- Date în facturi și documente contabile – Facturile, chitanțele și alte documente contabile care conțin date cu caracter personal sunt stocate pentru o perioadă de 10 ani, în conformitate cu cerințele Legii contabilității și ale Legii privind taxa pe valoarea adăugată. Accesul la aceste date este limitat și se acordă numai după verificarea de către autoritățile statului competente.
- Date în scopuri de marketing – Datele cu caracter personal colectate pe baza consimțământului explicit în scopuri de marketing (de exemplu, trimiterea de newsletter prin e-mail) sunt stocate până la retragerea consimțământului sau până la 2 ani de la ultima activitate înregistrată a utilizatorului. JapanStore efectuează verificări automate regulate ale activității și elimină intrările inactive.
- Date tehnice și jurnale – Informațiile tehnice, inclusiv jurnalele serverului și evenimentele de sistem, sunt stocate timp de până la 12 luni în scopul securității informațiilor, al asistenței tehnice și al diagnosticării problemelor de sistem. Adresele IP conținute în jurnale sunt anonimizate după 3 luni.
- Copii în arhivă – Datele incluse în arhivă și copii de rezervă sunt stocate timp de până la 90 de zile. În cazul restaurării oricăror date dintr-o arhivă, acestea sunt supuse prelucrării și ștergerii în conformitate cu perioadele de păstrare aplicabile descrise în prezenta Politică.
- Date referitoare la litigii și reclamații – Datele cu caracter personal necesare pentru protejarea drepturilor legale în cadrul procedurilor judiciare, administrative sau extrajudiciare sunt stocate până la încheierea definitivă a procedurii și la expirarea termenului de prescripție corespunzător. operatorul verifică necesitatea depozitării continue la fiecare 6 luni.
- Corespondența cu clienții – Corespondența cu clienții referitoare la reclamații, solicitări sau reclamații este stocată pentru o perioadă de 3 ani de la finalizarea cazului relevant. Comunicarea generală, fără consecințe legale sau contractuale, este stocată pentru o perioadă de maximum 1 an.
SECȚIUNEA X – TRANSFERURI INTERNAȚIONALE DE DATE
Art. 39 (1) Operatorul de date transferă date cu caracter personal în afara Spațiului Economic European numai atunci când există garanții adecvate de protecție a datelor, în conformitate cu cerințele RGPD.
(2) Principalul transfer internațional se efectuează către Paysera LT UAB, în Statele Unite ale Americii, în scopul procesării plăților. Acest transfer este esențial pentru a oferi plăți online securizate.
(3) Operatorul folosește serviciile Google LLC (Google Analytics, Google Ads, Google Tag Manager) pentru analiza traficului și campaniile publicitare. Transferul de date către Google în SUA are loc în legătură cu date pseudonimizate (ID client, fără identificatori direcți).
(4) Operatorul folosește serviciile Meta Platforms, Inc. (Facebook Pixel, Facebook Ads) în scopuri de marketing și remarketing. Protecția transferului este asigurată prin partajarea limitată a datelor, adică doar adrese de e-mail codificate prin hashing pentru potrivirea publicului, precum și prin posibilitatea de a controla prin setările de reclame Facebook.
Art. 40 (1) Pentru a proteja interesele persoanelor vizate și a limita partajarea datelor acestora în ceea ce privește serviciile utilizate de Google și Meta, operatorul a configurat următoarele măsuri de protecție suplimentare:
- Anonimizarea IP-ului este activată în Google Analytics;
- Perioadă limitată de păstrare a datelor de până la 14 luni;
- Potrivirea avansată din Meta este configurată să utilizeze doar date „cash”.
(2) În plus față de măsurile prevăzute la alin. (1), persoanele vizate pot refuza urmărirea în scopuri publicitare prin:
- Bannerul de gestionare a cookie-urilor de pe site;
- Setări anunțuri Google
- Preferințele publicitare Facebook din contul dvs.
Art. 41 (1) Protecția datelor în timpul transferului către Paysera LT UAB este asigurată de clauzele contractuale standard aprobate prin Decizia de punere în aplicare (UE) 2021/914 a Comisiei din 4 iunie 2021.
(2) Măsurile de protecție suplimentare includ criptarea datelor în timpul transmiterii și stocării, reducerea la minimum a datelor transferate la cele necesare pentru procesarea plăților și garanții contractuale pentru notificarea imediată în cazul unei cereri de acces din partea autorităților guvernamentale.
Art. 42 (1) Operatorul poate transfera în mod incidental date către alte țări terțe atunci când furnizează asistență din partea furnizorilor de software.. Astfel de transferuri se efectuează numai după semnarea Clauzelor Contractuale Standard și evaluarea nivelului de protecție.
(2) Operatorul păstrează o evidență actualizată a tuturor transferurilor internaționale, inclusiv țara destinatară, categoriile de date transferate, temeiul transferului și garanțiile aplicate.
Art. 43 (1) În cazul unei modificări a evaluării adecvării protecției într-o țară terță, operatorul revizuiește imediat transferurile existente și, dacă este necesar, aplică garanții suplimentare sau încetează transferul.
(2) Informațiile privind transferurile internaționale actuale și măsurile de protecție aplicate sunt disponibile la cerere, prin e-mail, la adresa privacy@japanstore.ro.
SECȚIUNEA XI – PROCESE DECIZIONALE AUTOMATIZATE
Art. 44 (1) Operatorul nu utilizează procese decizionale complet automatizate, inclusiv profilarea, care produc efecte juridice care vă privesc sau vă afectează în mod similar în mod semnificativ.
(2) Operatorul utilizează procese parțial automatizate pentru a detecta potențiale fraude în comenzi, dar decizia finală de aprobare sau respingere a unei comenzi este întotdeauna luată de un angajat după analizarea cazului specific.
(3) Pentru a personaliza recomandările de produse, operatorul utilizează algoritmi bazați pe istoricul de navigare și de cumpărături, dar acest lucru nu are consecințe juridice și nu are un impact semnificativ asupra dvs., ci doar îmbunătățește experiența utilizatorului.
SECȚIUNEA XIII – MODIFICĂRI DE POLITICĂ
Art. 46 (1) Operatorul își rezervă dreptul de a actualiza această politică de confidențialitate în cazul modificărilor legislației, practicilor comerciale sau tehnologiilor de prelucrare a datelor.
(2) În cazul unor modificări semnificative care afectează drepturile dvs. sau modul de prelucrare a datelor, operatorul vă va notifica prin e-mail cu cel puțin 30 de zile înainte de intrarea în vigoare a acestora, dacă sunteți înregistrat sau ați furnizat o adresă de e-mail de contact.
(3) Modificările minore, cum ar fi corectarea greșelilor ortografice sau clarificările, vor intra în vigoare imediat după publicare. Data ultimei actualizări este întotdeauna menționată la începutul politicii.
Art. 47 (1) Istoricul versiunilor politicii este păstrat și disponibil la cerere. Puteți consulta versiunile anterioare trimițând o solicitare la adresa privacy@japanstore.ro.
(2) Continuarea utilizării serviciilor după intrarea în vigoare a modificărilor înseamnă că sunteți familiarizat cu politica actualizată. Dacă nu sunteți de acord cu modificările, vă puteți exercita drepturile prevăzute în Secțiunea VI.
SECȚIUNEA XIV – INFORMAȚII DE CONTACT
Art. 48 (1) Pentru toate întrebările legate de prelucrarea datelor dvs. cu caracter personal și exercitarea drepturilor dvs., puteți contacta operatorul în următoarele moduri:
- Adresa: orașul Sofia 1574, raionul Slatina, Bd. „Shipchenski Prohod” nr. 63, et. 2
- E-mail pentru întrebări privind confidențialitatea: privacy@japanstore.ro
- Program de lucru pentru solicitări telefonice: Luni-Vineri, 9:00 – 17:00
(2) Când trimiteți întrebări, vă rugăm să furnizați numele și adresa de e-mail pentru a primi feedback. operatorul depune toate eforturile pentru a răspunde solicitărilor generale în termen de 3 zile lucrătoare.
Art. 49 (1) Prezenta Politică de confidențialitate va fi interpretată și aplicată în conformitate cu legislația română și legislația aplicabilă a Uniunii Europene, inclusiv Regulamentul general privind protecția datelor (GDPR).
(2) În cazul unui conflict între prevederile prezentei Politici și legislația aplicabilă, prevederile legislației vor prevala.
(3) Dacă una din dispozițiile prezentei Politici este declarată nulă sau neaplicabilă de către o autoritate competentă, acest lucru nu va afecta valabilitatea celorlalte dispoziții, care vor rămâne în vigoare
(4) Titlurile secțiunilor și articolelor din prezenta Politică sunt incluse exclusiv pentru a facilita citirea și nu au nicio semnificație normativă în interpretarea documentului.
Art. 50 (1) Operatorul asigură transparența în colectarea datelor cu caracter personal, furnizând informații concise, clare și ușor de înțeles în momentul colectării. Aceste notificări conțin informațiile esențiale necesare utilizatorului pentru a face alegeri în cunoștință de cauză, inclusiv scopurile prelucrării, temeiul juridic, perioadele de păstrare și drepturile fundamentale, precum și o trimitere la textul integral al prezentei Politici de confidențialitate.
(2) La înregistrarea pe platformă, se afișează o scurtă notificare care precizează ce date sunt colectate (nume, adresă de e-mail), în ce scop (crearea unui profil și gestionarea comenzilor), precum și temeiul juridic al prelucrării – executarea unui contract. Notificarea conține informații despre drepturile fundamentale ale persoanelor vizate și un link către Politica de confidențialitate completă.
(3) La abonarea la un buletin informativ electronic, se afișează un mesaj specializat care informează utilizatorul cu privire la frecvența mesajelor trimise (nu mai mult de 1-2 ori pe săptămână), tipul de conținut (promoții, produse noi și noutăți), modul de dezabonare de la buletinul informativ și perioada de păstrare a datelor – până la 2 ani de la ultima activitate.
(4) Atunci când plasează o comandă ca oaspete, operatorul informează utilizatorul că datele furnizate vor fi utilizate numai pentru îndeplinirea comenzii specifice și că nu va fi creat niciun profil de utilizator fără consimțământul explicit. Datele sunt stocate doar pe perioada necesară îndeplinirii contractului și în conformitate cu cerințele contabile și fiscale aplicabile.
Art. 51. (1) Această politică de confidențialitate este redactată în limba română și intră în vigoare la data de 01.09.2025. O parte integrantă a acestei Politici de confidențialitate este Politica privind cookie-urile;
(2) În cazul în care oricare dintre prevederile politicii este declarată nulă, acest lucru nu va afecta valabilitatea celorlalte prevederi.
(3) Prezenta Politică de confidențialitate a fost redactată în limba română. În caz de discrepanță între versiunea în limba română și o traducere într-o altă limbă, versiunea în limba română va prevala.
(4) Pentru aspectele care nu sunt acoperite de prezenta Politică, se aplică prevederile legii aplicabile.