Privatumo politika
Atnaujinta: 2026 m. birželio 9 d.
MB „Covra.“ (toliau - Covra., mes) gerbia jūsų privatumą ir įsipareigoja tvarkyti asmens duomenis skaidriai, teisėtai ir saugiai. Ši privatumo politika paaiškina, kaip renkame, naudojame, saugome ir perduodame duomenis, kai naudojatės Covra. - internetine rezervacijų ir verslo valdymo platforma (SaaS), skirta paslaugų teikėjams ir jų klientams.
Covra. teikia online booking, kalendorių, klientų ir darbuotojų valdymą, viešus rezervacijų puslapius (/book/slug), magic link autentifikaciją (be slaptažodžių verslo vartotojams), planus Starter / Pro / Business, daugiakalbę sąsają (LT / EN / RU) ir papildomas funkcijas pagal verslo tipą (pvz., tatuiruočių studijoms). Covra. neima komisinių nuo klientų atliekamų rezervacijų.
Jei turite klausimų dėl duomenų tvarkymo, kreipkitės: hello@covra.lt arba tel. +370 621 10999.
Duomenų valdytojas ir kontaktai
Duomenų valdytojas, susijęs su Covra. platformos veikimu, verslo vartotojų paskyromis ir rinkodara, yra:
- MB „Covra.“, Lietuva
- El. paštas: hello@covra.lt
- Telefonas: +370 621 10999
Dėl asmens duomenų apsaugos klausimų galite kreiptis el. paštu hello@covra.lt. Atsakysime per protingą terminą, bet ne vėliau kaip per 30 kalendorinių dienų nuo prašymo gavimo, nebent teisės aktai numato ilgesnį terminą.
Taikymo sritis
Ši politika taikoma, kai:
- registruojatės ar naudojatės Covra. verslo vartotojo paskyra;
- naršote Covra. svetainėje ar viešuose rezervacijos puslapiuose (/book/slug);
- atliekate rezervaciją, atšaukimą, perplanavimą ar kitą veiksmą per token nuorodas be paskyros;
- paliekate atsiliepimą ar pateikiate duomenis per Covra. teikiamas formas;
- esate Covra. platformos administratorius (atskira administravimo sistema);
- kreipiatės į mus dėl palaikymo, bandomojo laikotarpio ar prenumeratos.
Politika netaikoma trečiųjų šalių svetainėms ar paslaugoms, į kurias galite patekti per nuorodas iš Covra. (pvz., Stripe atsiskaitymo puslapiai). Tokių paslaugų privatumo praktika reglamentuojama atitinkamų teikėjų dokumentais.
Duomenų tvarkymo vaidmenys
Covra. platformoje gali dalyvauti du pagrindiniai subjektų tipai. Jų vaidmenys skiriasi pagal BDAR (BDAR 4 str.):
- Verslo vartotojo (Covra. kliento - paslaugų teikėjo) duomenims: Covra. yra duomenų valdytojas. Tai apima paskyros registraciją, verslo profilį, prenumeratos ir atsiskaitymo duomenis, platformos naudojimo auditą ir rinkodaros komunikaciją.
- Galutinių klientų (jūsų klientų, kurie rezervuoja paslaugas per jūsų viešą rezervacijos puslapį arba per jūsų valdomą Covra. paskyrą) duomenims: verslo vartotojas yra duomenų valdytojas, o Covra. veikia kaip duomenų tvarkytojas, tvarkydama duomenis verslo vartotojo vardu ir pagal jo nurodymus, pagal paslaugų teikimo sutartį ir šią privatumo politiką.
- Platformos administratorių duomenims: Covra. yra duomenų valdytojas.
Verslo vartotojas privalo informuoti savo galutinius klientus apie duomenų tvarkymą, užtikrinti teisėtą duomenų rinkimo pagrindą ir, jei reikia, pateikti savo privatumo informaciją. Covra. teikia technines priemones duomenų tvarkymui, bet neprisiima verslo vartotojo, kaip valdytojo, teisinių pareigų.
Verslo vartotojų duomenys
Registruodamiesi ir naudodamiesi Covra. kaip verslo vartotojas, galime rinkti ir tvarkyti šiuos duomenis:
- Identifikaciniai ir kontaktiniai duomenys: vardas, pavardė, el. pašto adresas, telefono numeris (jei pateikiate).
- Verslo profilis: verslo pavadinimas, slug (unikalus identifikatorius viešam puslapiui), pramonės sritis / verslo tipas, aprašymas, kontaktinė informacija, darbo valandos, adresas ar vietos duomenys (jei nurodote).
- Darbuotojų duomenys: vardai, el. paštai, rolės, grafikai, prieigos teisės - pagal jūsų suvestus duomenis.
- Paslaugų ir kainodaros duomenys: paslaugų pavadinimai, trukmės, kainos, kategorijos, prieinamumo taisyklės.
- Grafikai ir kalendorius: darbo laikas, pertraukos, nepasiekiamumo blokai (availability blocks), atostogos, specialūs grafikai.
- Prenumeratos ir atsiskaitymo duomenys: pasirinktas planas (Starter / Pro / Business), bandomojo laikotarpio statusas, Stripe kliento ID (customer ID), prenumeratos ID (subscription ID), sąskaitų ir mokėjimų metaduomenys. Covra. nesaugo pilnų mokėjimo kortelių duomenų - juos tvarko Stripe.
- Autentifikacija: magic link autentifikacijos tokenai (verslo vartotojams nenaudojami slaptažodžiai), sesijos identifikatoriai, prisijungimo laiko žymos.
- Naudojimo ir audit duomenys: veiksmų žurnalai (audit logs), paskyros nustatymai, onboarding progresas, kalbos pasirinkimas, techniniai įvykiai saugumui ir palaikymui.
- Komunikacija: el. laiškai ir palaikymo kreipimaisi turinys, jei susisiekiate su mumis.
Galutinių klientų duomenys
Kai jūsų klientai naudojasi viešu rezervacijos puslapiu arba kai juos registruojate per Covra., verslo vartotojo vardu galime tvarkyti:
- Kontaktinius duomenis: vardas, pavardė, el. pašto adresas, telefono numeris.
- Rezervacijų duomenis: paslaugos, data ir laikas, trukmė, statusas (patvirtinta, atšaukta, perplanuota, laukimo sąraše ir kt.), pastabos, susiję darbuotojai.
- Kliento profilio duomenis: vidinės pastabos, rezervacijų istorija, laukimo sąrašo (waitlist) įrašai.
- Intake formų duomenis: atsakymai į jūsų sukonfigūruotas anketas prieš ar po rezervacijos.
- Skubaus atšaukimo (emergency cancellation) workflow duomenis: prašymo priežastis, laikas, susiję pranešimai.
- Tatuiruotės profilio duomenis (profileMeta JSON): odos tipas, alergijos, ankstesnės tatuiruotės, medicininės ar kitos svarbios pastabos - tik jei verslo vartotojas naudoja šią funkciją ir klientas pateikia informaciją.
- Atsiliepimus: įvertinimas (rating), komentaras, data, techniniai metaduomenys (IP adresas, user agent) - siekiant užkirsti kelią piktnaudžiavimui.
Verslo vartotojas nustato, kurie laukai yra privalomi viešoje rezervacijos formoje. Covra. tvarko tik tuos duomenis, kuriuos pateikia galutinis klientas arba kuriuos įveda verslo vartotojas.
Token portalai be paskyros
Covra. leidžia galutiniams klientams atlikti tam tikrus veiksmus per unikalias, saugias nuorodas (token portalus) be Covra. paskyros kūrimo. Tokenai gali būti naudojami:
- rezervacijos atšaukimui (cancel);
- rezervacijos valdymui (manage);
- rezervacijos perplanavimui (reschedule);
- atsiliepimo palikimui (review);
- dizaino peržiūrai ir patvirtinimui (design_review) - tatuiruočių kontekste.
Tvarkomi duomenys apima token identifikatorių, susijusią rezervaciją ar projektą, veiksmo metu pateiktą informaciją (pvz., naują laiką, komentarą, atsiliepimą) ir techninius žurnalus saugumui. Tokenai turi ribotą galiojimo laiką ir gali būti anuliuoti po naudojimo ar pasibaigus terminui.
Tatuiruotės ir projektų funkcijos
Verslo vartotojams, naudojantiems tatuiruočių modulį, Covra. gali tvarkyti papildomus duomenis verslo vartotojo vardu:
- Projektai: projekto pavadinimas, aprašymas, statusas, susiję klientai ir sesijos.
- Sesijos: datos, trukmės, depozitai, progresas, pastabos.
- Depozitai: sumos, statusai, susiejimas su Stripe mokėjimais (jei naudojama).
- Dizaino medžiaga: nuorodos, eskizai, kliento patvirtinimai per design_review tokenus.
- Progreso nuotraukos: sesijų metu įkeltos nuotraukos (saugojamos S3 suderinamoje saugykloje).
- Aftercare pranešimai: automatizuoti ar rankiniai priežiūros nurodymai klientams.
- Portfolio darbai: studijos darbų nuotraukos ir aprašymai viešam rodymui.
Dėl tatuiruočių gali būti tvarkomi jautrūs duomenys apie sveikatą (pvz., alergijos). Verslo vartotojas privalo užtikrinti teisėtą tokio duomenų tvarkymo pagrindą ir informuoti klientus.
Failai ir medijos
Covra. naudoja S3 suderinamą objektų saugyklą failų saugojimui. Galimi failų tipai:
- Verslo logotipai ir profilio nuotraukos;
- Portfolio ir galerijos vaizdai;
- Tatuiruotės progreso nuotraukos;
- Dizaino referencijos ir klientų įkelti failai (pagal verslo nustatymus).
Įkelti failai saugomi saugiuose bucket'uose su prieigos kontrolėmis. Failų metaduomenys (pavadinimas, dydis, MIME tipas, įkėlimo data) gali būti saugomi Covra. duomenų bazėje. Verslo vartotojas atsako už tai, kad turėtų teisę naudoti ir viešinti įkeltą turinį.
Atsiliepimų duomenys
Kai klientai palieka atsiliepimus per Covra.:
- Renkame įvertinimą (rating), komentarą (jei pateiktas), datą ir susiejimą su rezervacija ar paslauga.
- Saugumo ir piktnaudžiavimo prevencijos tikslais fiksuojame IP adresą ir user agent (naršyklės / įrenginio identifikatorių).
- Atsiliepimai gali būti rodomi verslo vartotojo profilyje ar vidinėje sistemoje pagal nustatymus.
Verslo vartotojas, kaip duomenų valdytojas, atsako už atsiliepimų viešinimą ir atsakymus klientams.
Platformos administratorių duomenys
Covra. platformos administravimui naudojama atskira sistema, apsaugota dviguba autentifikacija (2FA). Administratorių duomenys apima:
- Vardą, el. pašto adresą, rolę ir prieigos teises;
- Prisijungimo sesijas su IP adresu ir user agent;
- Veiksmų žurnalus platformos saugumui, palaikymui ir incidentų tyrimui.
Administratorių sesijos valdomos per atskirą slapuką (covra_admin_session). Prieiga suteikiama tik autorizuotiems Covra. darbuotojams arba rangovams, sudariusiems konfidencialumo ir duomenų tvarkymo sutartis.
Duomenų tvarkymo tikslai ir teisiniai pagrindai
Duomenis tvarkome tik nustatytais tikslais ir remdamiesi BDAR 6 str. teisiniais pagrindais:
- Sutarties vykdymas (BDAR 6 str. 1 d. b): Covra. paslaugų teikimas verslo vartotojams, rezervacijų administravimas, magic link autentifikacija, prenumeratos valdymas.
- Duomenų tvarkytojo statusu - verslo vartotojo nurodymai (BDAR 28 str.): galutinių klientų duomenų tvarkymas pagal verslo vartotojo konfigūraciją.
- Teisinis įsipareigojimas (BDAR 6 str. 1 d. c): apskaitos, mokesčių ir kitų teisės aktų reikalavimai.
- Teisėti interesai (BDAR 6 str. 1 d. f): platformos saugumas, audit logs, piktnaudžiavimo prevencija, paslaugos tobulinimas, anoniminė statistika - nepažeidžiant jūsų teisių.
- Sutikimas (BDAR 6 str. 1 d. a): kai taikoma - pvz., rinkodaros naujienlaiškiai ar neprivalomi slapukai, jei jų naudojimas numatytas.
Verslo vartotojas privalo savarankiškai nustatyti teisėtą pagrindą galutinių klientų duomenų tvarkymui (pvz., sutartis, sutikimas ar teisėti interesai).
Duomenų gavėjai ir tvarkytojai
Duomenis galime perduoti patikimiems tvarkytojams, kurie padeda teikti Covra. paslaugą. Pagrindiniai tvarkytojai:
- Resend - el. pašto siuntimas (magic link, pranešimai apie rezervacijas, aftercare, sisteminiai laiškai).
- Stripe - prenumeratos ir mokėjimų apdorojimas, Stripe Checkout sesijos. Stripe tvarko mokėjimo kortelių duomenis pagal PCI DSS reikalavimus.
- S3 suderinama objektų saugykla - failų (logotipai, portfolio, progreso nuotraukos) saugojimas.
- PostgreSQL duomenų bazės hostingo teikėjas - struktūrizuotų duomenų saugojimas.
- Debesų infrastruktūros teikėjas - serveriai, CDN, atsarginės kopijos, monitoringas.
Su visais tvarkytojais sudaromos duomenų tvarkymo sutartys arba taikomos jų standartinės duomenų apsaugos sąlygos (DPA). Tvarkytojai gali būti įsikūrę Europos ekonominėje erdvėje (EEE) arba už jos ribų - tokiu atveju taikome BDAR 44-49 str. reikalaujamas apsaugos priemones (pvz., ES standartines sutarčių sąlygas).
Duomenų neparduodame ir neperduodame trečiosioms šalims rinkodaros tikslais be jūsų aiškaus sutikimo.
Tarptautinis duomenų perdavimas
Kai kurie mūsų tvarkytojai (pvz., Resend, Stripe, debesų infrastruktūra) gali tvarkyti duomenis už EEE ribų, įskaitant JAV. Tokiais atvejais užtikriname, kad perdavimas atitiktų BDAR reikalavimus - per ES Komisijos patvirtintas standartines sutarčių sąlygas, adekvatumo sprendimus ar kitas teisėtas priemones.
Dėl konkrečių perdavimo mechanizmų galite kreiptis el. paštu hello@covra.lt.
Duomenų saugojimo terminai
Duomenis saugome tik tiek, kiek reikia nurodytiems tikslams:
- Verslo vartotojo paskyros duomenys - kol galioja paskyra ir sutartis, plius protingas terminas po nutraukimo (pvz., 30-90 dienų eksportui ar ginčams, nebent teisė reikalauja ilgesnio saugojimo).
- Prenumeratos ir apskaitos duomenys - pagal Lietuvos apskaitos ir mokesčių teisės aktų reikalavimus (paprastai iki 10 metų).
- Galutinių klientų duomenys - pagal verslo vartotojo nurodymus ir nustatymus; po paskyros ištrynimo gali būti anonimizuoti arba ištrinti per 90 dienų, nebent verslo vartotojas anksčiau eksportavo duomenis.
- Magic link ir token portalų tokenai - trumpas galiojimo laikas (pvz., minutes ar dienas, priklausomai nuo tipo); po naudojimo ar galiojimo pabaigos nebeaktyvūs.
- Sesijos slapukai - iki 30 dienų (httpOnly sesija).
- Audit logs ir saugumo žurnalai - iki 12-24 mėnesių, nebent ilgesnis terminas reikalingas incidentų tyrimui.
- Atsiliepimų IP ir user agent - iki 12 mėnesių piktnaudžiavimo prevencijai.
Pasibaigus terminui duomenys ištrinami arba anonimizuojami saugiu būdu.
Slapukai ir panašios technologijos
Covra. naudoja slapukus ir panašias technologijas platformos veikimui, kalbos pasirinkimui ir saugumui. Išsamų slapukų aprašymą rasite Slapukų politikoje (/cookies).
Pagrindiniai slapukų tipai: sesijos slapukas (httpOnly, 30 d.), kalbos (locale) slapukas, platformos administratorių sesijos slapukas (covra_admin_session), taip pat Stripe slapukai atsiskaitymo metu.
Jūsų teisės pagal BDAR
Jei esate duomenų subjektas, kurio duomenis Covra. tvarko kaip valdytojas (verslo vartotojas, svetainės lankytojas, administratorius), turite šias teises:
- Teisę susipažinti su savo duomenimis (BDAR 15 str.).
- Teisę reikalauti ištaisyti netikslius duomenis (BDAR 16 str.).
- Teisę reikalauti ištrinti duomenis - „būti pamirštam“ (BDAR 17 str.), kai taikoma.
- Teisę apriboti tvarkymą (BDAR 18 str.).
- Teisę į duomenų perkeliamumą (BDAR 20 str.), kai tvarkymas grindžiamas sutikimu ar sutartimi ir vykdomas automatizuotai.
- Teisę nesutikti su tvarkymu teisėtų interesų pagrindu (BDAR 21 str.).
- Teisę bet kada atšaukti sutikimą, jei tvarkymas grindžiamas sutikimu - nepažeidžiant iki atšaukimo atlikto tvarkymo teisėtumo.
- Teisę pateikti skundą Valstybinei duomenų apsaugos inspekcijai (VDAI): www.vdai.lte.lt, L. Sapiegos g. 17, 10312 Vilnius.
Jei jūsų duomenis tvarko verslo vartotojas (pvz., rezervacijos paslaugų teikėjui), prašymus dėl prieigos, ištaisymo ar ištrynimo pirmiausia adresuokite atitinkamam verslo vartotojui. Covra., kaip tvarkytojas, padės verslo vartotojui įgyvendinti jūsų teises, kai gausime jo nurodymus.
Prašymus dėl Covra. valdomų duomenų siųskite el. paštu hello@covra.lt. Galime paprašyti tapatybės patvirtinimo, kad apsaugotume duomenis nuo neteisėtos prieigos.
Saugumo priemonės
Taikome technines ir organizacines priemones duomenų apsaugai:
- Šifruotos (HTTPS) ryšiai visuose Covra. endpoint'uose;
- Magic link autentifikacija verslo vartotojams - slaptažodžių nesaugome;
- httpOnly sesijos slapukai;
- 2FA platformos administratoriams;
- Rolėmis pagrįsta prieigos kontrolė;
- Audit logs svarbiems veiksmams;
- Reguliarūs atnaujinimai ir infrastruktūros monitoringas;
- Duomenų atsarginės kopijos ir atkūrimo procedūros.
Nors stengiamės apsaugoti duomenis, jokia internetinė sistema negarantuoja absoliutaus saugumo. Apie įtariamus incidentus informuosime pagal BDAR 33-34 str. reikalavimus.
Vaikų duomenys
Covra. nėra skirta vaikams iki 16 metų savarankiškai naudotis. Sąmoningai nerenkame vaikų duomenų be tėvų ar globėjų sutikimo. Jei sužinotume, kad neteisėtai surinkome vaiko duomenis, imsimės veiksmų juos ištrinti.
Politikos pakeitimai
Privatumo politiką galime atnaujinti, kai keičiasi paslauga, teisė ar tvarkytojai. Apie esminius pakeitimus informuosime svetainėje, el. paštu registruotiems verslo vartotojams arba per platformą. Nauja versija įsigalioja paskelbimo dieną, nebent nurodyta kitaip. Tęsdami naudotis Covra. po pakeitimų, sutinkate su atnaujinta politika.