ПОЛИТИКА КОНФИДЕНЦИАЛЬНОСТИ И ФАЙЛОВ COOKIE AMBERLAN

Настоящая Политика конфиденциальности определяет правила обработки и защиты персональных данных, предоставляемых Пользователями и Контрагентами (в том числе потенциальными) в связи с использованием веб-сайта amberlan.com, а также в рамках деловых, рекрутинговых и маркетинговых отношений компании. Документ разработан с учетом требований GDPR и закона «Об электронных коммуникациях» (PKE).

1. Администратор данных и контактная информация

Администратором Ваших персональных данных является Amberlan Sp. z o.o. с местонахождением в Варшаве (00-406), ул. Ludna 2 / 208, внесенная в Реестр предпринимателей под номером KRS: 0001195611, NIP: 7011278470, REGON: 542784111 (далее: «Администратор» или «Мы»).

Администратор не назначал Инспектора по защите данных (DPO), так как в свете ст. 37 GDPR у него нет такой юридической обязанности. По всем вопросам, связанным с конфиденциальностью и реализацией прав субъектов данных, отвечает непосредственно назначенная группа, с которой можно связаться по адресу электронной почты: office@amberlan.com.

2. Цели, правовые основания и сроки обработки данных

Мы обрабатываем персональные данные с соблюдением принципа минимизации и исключительно на основании действующего законодательства:

A. Коммуникация и запросы предложений

Цель: Ответ на сообщения, отправленные через контактную форму или электронную почту, и предоставление предварительного коммерческого предложения.

Правовое основание: Ст. 6 п. 1 лит. b GDPR (действия, необходимые перед заключением договора) и ст. 6 п. 1 лит. f GDPR (наш законный интерес – обеспечение коммуникации).

Срок обработки: До завершения переписки, а затем до истечения срока исковой давности по возможным претензиям.

B. B2B-отношения и представители контрагентов (Информация согласно ст. 14 GDPR)

Цель: Установление и поддержание деловых отношений с корпоративными субъектами. Если Вы являетесь членом правления, прокуристом или контактным лицом нашего контрагента, мы могли получить Ваши данные (имя, фамилия, должность, служебные контактные данные) непосредственно от Вашего работодателя или из публичных реестров (KRS, CEIDG, LinkedIn).

Правовое основание: Ст. 6 п. 1 лит. f GDPR (наш законный интерес – инициирование и поддержание хозяйственных отношений).

Срок обработки: В течение срока действия B2B-сотрудничества, а затем до истечения срока исковой давности по претензиям.

C. Маркетинговые действия (GDPR и PKE)

В области B2B-маркетинга мы применяем строгое разделение на обработку аналитических данных и физическую коммуникацию с получателем:

Профилирование и сегментация баз (CRM): Обработка контактных данных контрагентов внутри наших систем с целью оценки бизнес-потенциала основывается на ст. 6 п. 1 лит. f GDPR (законный интерес).

Рассылка сообщений и голосовые вызовы: Инициирование электронного контакта (например, сообщения e-mail, информационные рассылки, так называемый «cold mailing») или телефонного контакта в целях прямого маркетинга осуществляется исключительно на основании предварительного, явного согласия получателя, в соответствии со ст. 398 закона «Об электронных коммуникациях» (PKE). Данное согласие является полностью добровольным.

Срок обработки: До момента отзыва согласия или внесения эффективного возражения против профилирования.

D. Посредничество в трудоустройстве и рекрутинговые процессы

Ввиду специфики посреднических услуг данные кандидатов на работу подлежат особому режиму:

Обязательные данные: Обрабатываются на основании ст. 6 п. 1 лит. c GDPR в связке со ст. 22(1) Трудового кодекса (юридическая обязанность).

Дополнительные данные: Предоставленные добровольно кандидатом (например, изображение) – обрабатываются на основании согласия (ст. 6 п. 1 лит. a GDPR).

Срок хранения: В целях защиты от возможных претензий по факту дискриминации при трудоустройстве рекрутинговая документация не нанятых кандидатов хранится в течение 3 лет с момента завершения процесса отбора. Правовым основанием в данном случае является наш законный интерес (ст. 6 п. 1 лит. f GDPR), что подтверждается судебной практикой (в т.ч. решение Высшего административного суда, дело № III OSK 2700/22).

E. Исполнение операционного договора и юридические обязанности

Цель: Исполнение договоров (например, обслуживание инвестиций, управление активами), бухгалтерский учет, налоговые расчеты.

Правовое основание: Ст. 6 п. 1 лит. b GDPR (исполнение договора) и ст. 6 п. 1 лит. c GDPR (юридическая обязанность, в т.ч. налоговые нормы).

Срок обработки: 5 лет с конца календарного года, в котором истек срок уплаты налога.

F. Логи сервера

Цель: Администрирование сайта, предотвращение хакерских атак, техническая диагностика (запись, в том числе, IP, времени запроса).

Правовое основание: Ст. 6 п. 1 лит. f GDPR (поддержание безопасности и целостности инфраструктуры). Записи хранятся краткосрочно и перезаписываются.

3. Международные трансферы и средства защиты (Schrems II)

Ввиду глобального характера нашей деятельности (включая операционную поддержку на рынках Центральной Азии, например, в Узбекистане) и использования инфраструктуры технологических провайдеров (Google, Meta), Ваши данные могут передаваться за пределы Европейской экономической зоны (ЕЭЗ).

Мы не полагаемся исключительно на Стандартные договорные условия (SCC). В соответствии с решением Суда ЕС (C-311/18, «Schrems II») и руководящими принципами EDPB 01/2020, мы каждый раз проводим Оценку воздействия трансфера (Transfer Impact Assessment – TIA). В случае третьих стран, которые не гарантируют уровень защиты, адекватный ЕЭЗ, мы внедряем технические дополнительные меры (например, передовая псевдонимизация, протоколы сквозного шифрования (end-to-end)), чтобы гарантировать безопасность передаваемой информации. В случае поставщиков из США мы также используем механизм Data Privacy Framework.

4. Экосистема социальных сетей и совместное администрирование

Мы ведем профили в социальных сетях и используем аналитико-рекламные инструменты (например, Meta Pixel, Custom Audiences, LinkedIn Insight Tag). В свете судебной практики Суда ЕС и руководящих принципов EDPB 08/2020 в части агрегации данных и профилирования, мы выступаем как Совместные администраторы вместе с поставщиками этих платформ (Meta Platforms Ireland Ltd., LinkedIn Ireland Unlimited Company).

Основное содержание соглашений (ст. 26 п. 2 GDPR):

Поставщики платформ (Meta, LinkedIn): Отвечают за IT-инфраструктуру рекламной базы, внедрение соответствующих IT-средств защиты и техническую возможность удаления профиля пользователя из своих систем.

Amberlan Sp. z o.o.: Отвечает за настройку параметров кампаний, установку инструментов отслеживания на собственном сайте правомерным способом и управление сегментацией.

Согласно ст. 26 п. 3 GDPR, Пользователь имеет право реализовывать свои права (например, возражение, удаление данных) непосредственно у любого из совместных администраторов независимо.

5. Средства защиты и DPIA (Подотчетность)

Мы внедрили адекватные технические и организационные меры, защищающие данные от потери и несанкционированного доступа (в частности, сертификаты SSL, политика контроля доступа, реестры действий по обработке). При внедрении передовых инструментов, отслеживающих трафик и питающих системы B2B-таргетинга, перед их запуском мы выполняем процедуру Оценки воздействия на защиту данных (DPIA – ст. 35 GDPR), превентивно исследуя соразмерность этих действий правам пользователей.

6. Права субъектов данных (включая право на возражение)

Мы гарантируем беспроблемный и быстрый канал связи для реализации Ваших прав (пишите на: office@amberlan.com). Однако мы оговариваем, что согласно ст. 15 п. 4 GDPR, реализация права на получение копии данных не может негативно влиять на права и свободы других лиц (например, нарушать коммерческую тайну контрагентов).

Вам принадлежат следующие права:

Право доступа к данным и получения их копии.

Право на исправление или дополнение данных.

Право на удаление данных («право на забвение»).

Право на ограничение обработки и право на перенос данных.

ПРАВО НА ВОЗРАЖЕНИЕ (Ст. 21 GDPR): Вы обладаете абсолютным правом на выражение возражения против обработки Ваших данных для нужд прямого маркетинга (в том числе профилирования). Это возражение мы учитываем немедленно, без проведения каких-либо тестов на взвешивание интересов. Вы также можете возразить против обработки на основании законного интереса по причинам, связанным с Вашей особой ситуацией.

Право на отзыв согласия: Вы можете отозвать его в любое время, таким же легким способом, как и предоставить.

Право на подачу жалобы Председателю Управления по защите персональных данных.

7. Файлы Cookies, Dark Patterns и Consent Mode

Наш веб-сайт использует технологию файлов cookies (куки) и схожие механизмы отслеживания (например, пиксели). Мы соблюдаем высочайшие стандарты прозрачности и принципы privacy by design, устраняя из интерфейса так называемые вводящие в заблуждение интерфейсы (Dark Patterns).

Принцип равного выбора: Опция отказа от отслеживающих файлов («Отклонить все») доступна на первом уровне баннера cookies и выставлена наравне с кнопкой принятия. Мы не используем автоматически отмеченные согласия (pre-ticked boxes) и не считаем саму прокрутку страницы подразумеваемым согласием.

Отзыв согласия: Изменение или отмена предпочтений отслеживания возможны в любой момент через статический виджет (значок предпочтений), доступный в углу экрана, без необходимости очистки кэша браузера.

Категории файлов cookies:

Необходимые: Технически критически важны для работы сайта. Их установка не требует согласия (основание: необходимость для предоставления телекоммуникационной услуги).

Аналитические: Используются для измерения трафика (например, Google Analytics). Запускаются исключительно после получения Вашего активного согласия.

Маркетинговые: Служат для передового B2B-таргетинга (Meta Pixel, LinkedIn Insight Tag). Запускаются исключительно после получения активного согласия.

Google Consent Mode v2: В целях уважения Вашего выбора и сохранения минимальной диагностической аналитики мы внедрили механизм Consent Mode. Если Вы отклоните аналитические файлы cookies, платформа не установит куки, а на серверы Google попадут только анонимизированные, безкуковые сигналы (так называемые пинги), информирующие об основном состоянии соединения, из которых нельзя сгенерировать Ваш профиль.

Последнее обновление: 17 сентября 2026 г.