Политика конфиденциальности
Обновлено: 9 июня 2026 г.
Настоящая Политика конфиденциальности описывает, как MB Covra. («Covra.», «мы») обрабатывает персональные данные при предоставлении облачной платформы онлайн-записи и управления клиентами (далее - «Платформа» или «Сервис»).
Covra. предназначена для предприятий сферы услуг: салонов, студий, мастерских и аналогичных организаций. Бизнес-пользователи используют Платформу для управления календарём, записями, клиентами, сотрудниками, публичными страницами записи и связанными функциями.
Политика составлена с учётом Общего регламента ЕС о защите данных (GDPR), Закона Литовской Республики о правовой защите персональных данных и иных применимых норм. Термины «контролёр» и «обработчик» используются в значении, определённом GDPR.
Контролёр данных и контактные данные
Контролёром персональных данных, обрабатываемых в связи с работой Сервиса Covra. (сайт covra.lt, приложение и связанная инфраструктура), является:
- MB Covra.
- Электронная почта: hello@covra.lt
- Телефон: +370 621 10999
По вопросам защиты данных, реализации прав субъектов данных и заключения договоров об обработке данных (DPA) обращайтесь по указанным контактам. Мы ответим в сроки, предусмотренные GDPR.
Роли контролёра и обработчика
В зависимости от категории данных и контекста обработки Covra. выступает либо контролёром, либо обработчиком:
- Данные бизнес-пользователей (владельцев аккаунтов, администраторов, сотрудников): Covra. является контролёром - мы определяем цели и средства обработки данных, необходимых для регистрации, биллинга, поддержки и обеспечения безопасности Платформы.
- Данные конечных клиентов бизнес-пользователей (лица, записывающиеся на услуги через публичные страницы, порталы проектов, формы intake и т. п.): бизнес-пользователь является контролёром; Covra. выступает обработчиком и обрабатывает такие данные исключительно по поручению и в соответствии с инструкциями бизнес-пользователя, настоящей Политикой и применимым DPA.
- Данные посетителей маркетингового сайта Covra. (без регистрации в Сервисе): Covra. является контролёром в объёме, необходимом для функционирования сайта, аналитики и коммуникации.
Бизнес-пользователь несёт самостоятельную ответственность за наличие правовых оснований обработки данных своих клиентов, информирование субъектов данных и соблюдение применимого законодательства.
Категории обрабатываемых данных
Мы можем обрабатывать следующие категории персональных данных:
- Идентификационные и контактные данные: имя, фамилия, адрес электронной почты, номер телефона, название компании, адрес, часовой пояс, языковые предпочтения.
- Данные аккаунта и аутентификации: учётные записи пользователей, роли (владелец, администратор, сотрудник), токены magic link, данные сессий, настройки двухфакторной аутентификации (2FA) для администраторов платформы.
- Данные записей и календаря: дата и время визита, услуги, статус записи, история отмен и переносов, заметки, правила доступности, режимы отпуска и emergency.
- Данные CRM клиентов: профили клиентов, история визитов, предпочтения, заметки, теги, данные из intake-форм и форм согласия.
- Данные сотрудников бизнес-пользователя: расписание, назначенные услуги, рабочие часы, профили на публичных страницах.
- Данные проектов (в т. ч. тату-студий): этапы проекта, эскизы, депозиты, статусы, переписка в клиентском портале, портфолио и прикреплённые файлы.
- Платёжные и биллинговые данные: сведения о тарифном плане (Starter, Pro, Business), статус подписки, идентификаторы Stripe; полные данные банковских карт обрабатываются Stripe, а не хранятся Covra.
- Депозиты и платежи клиентов бизнеса: суммы, статусы, идентификаторы транзакций Stripe Connect или аналогичных интеграций - в объёме, необходимом для функционирования Сервиса.
- Данные листа ожидания (waitlist), отзывов и публичного портфолио.
- Загруженные файлы и медиа: изображения, документы, согласия, материалы проектов - хранятся в облачном хранилище (Amazon S3 или эквивалент).
- Технические и журнальные данные: IP-адрес, тип браузера, идентификаторы устройств, журналы аудита (audit log), записи действий пользователей, метаданные безопасности.
- Коммуникации: содержание обращений в поддержку, уведомления по электронной почте, отправляемые через Resend.
Источники данных
Персональные данные поступают из следующих источников:
- Непосредственно от бизнес-пользователей при регистрации, настройке аккаунта, добавлении сотрудников и клиентов.
- От конечных клиентов при онлайн-записи, заполнении форм, оплате депозитов, использовании клиентского портала или magic link.
- Автоматически при использовании Платформы (технические журналы, cookies, данные сессий).
- От платёжного провайдера Stripe при оформлении подписки или обработке платежей.
- От бизнес-пользователей, импортирующих или вводящие данные от имени своих клиентов.
Цели обработки данных
Мы обрабатываем персональные данные для следующих целей:
- Предоставление и поддержание функциональности Сервиса: онлайн-запись, календарь, управление клиентами и сотрудниками, публичные страницы, magic link, проекты, депозиты, лист ожидания, отзывы, intake-формы.
- Регистрация, аутентификация, управление доступом и обеспечение безопасности, включая 2FA для администраторов платформы.
- Обработка подписок и платежей за Сервис через Stripe.
- Отправка транзакционных уведомлений (подтверждения записи, напоминания, magic link, уведомления о проектах) через Resend.
- Хранение и доставка файлов через облачное хранилище S3.
- Ведение audit log для обеспечения подотчётности и расследования инцидентов (на тарифах Pro и Business).
- Улучшение Сервиса, устранение ошибок, обеспечение стабильности и производительности.
- Соблюдение правовых обязательств, ответ на запросы государственных органов и защита законных интересов.
- Маркетинговые коммуникации Covra. (только при наличии согласия или законного основания).
Правовые основания обработки
Обработка персональных данных осуществляется на следующих правовых основаниях (ст. 6 GDPR):
- Исполнение договора (п. b): предоставление Сервиса по договору с бизнес-пользователем, обработка записей и связанных операций по поручению бизнес-пользователя.
- Законные интересы (п. f): обеспечение безопасности, предотвращение мошенничества, ведение audit log, улучшение Сервиса - при условии, что интересы не преобладают над правами субъектов данных.
- Согласие (п. a): где это требуется законом, в т. ч. для необязательных cookies и маркетинговых рассылок Covra.
- Правовое обязательство (п. c): бухгалтерский учёт, налоговая отчётность, ответы на законные запросы.
Бизнес-пользователь самостоятельно определяет правовые основания обработки данных своих клиентов и обязан обеспечить их информирование.
Обработчики данных и субобработчики
Для функционирования Сервиса мы привлекаем надёжных поставщиков, которые обрабатывают данные от нашего имени на основании договоров об обработке данных:
- Stripe, Inc. - обработка платежей за подписку Covra., управление биллингом, при необходимости - приём депозитов от клиентов бизнес-пользователей.
- Resend - доставка транзакционных и сервисных электронных писем.
- Amazon Web Services (S3) - хранение загруженных файлов, изображений портфолио, материалов проектов и резервных копий.
- Поставщик облачного хостинга и базы данных PostgreSQL - хранение и обработка данных приложения.
- Поставщики инфраструктуры мониторинга и безопасности (при наличии) - в ограниченном объёме технических данных.
Актуальный перечень субобработчиков может быть предоставлен по запросу. Мы требуем от обработчиков соблюдения GDPR и применения адекватных мер безопасности.
Международная передача данных
Некоторые обработчики могут находиться за пределами Европейской экономической зоны (ЕЭЗ), в частности в США. В таких случаях передача осуществляется на основании:
- Стандартных договорных положений (SCC), утверждённых Европейской комиссией.
- Решений об адекватности уровня защиты (при наличии).
- Иных механизмов, предусмотренных GDPR.
Копии применимых гарантий или дополнительная информация о передаче могут быть предоставлены по запросу на hello@covra.lt.
Сроки хранения данных
Мы храним персональные данные не дольше, чем это необходимо для достижения целей обработки:
- Данные активного аккаунта бизнес-пользователя - в течение срока действия договора и подписки.
- Данные после прекращения аккаунта - до 90 дней для возможности экспорта, после чего удаляются или обезличиваются, если более длительное хранение не требуется законом.
- Биллинговые записи и документы - в сроки, установленные законодательством Литовской Республики (как правило, до 10 лет).
- Audit log - в соответствии с настройками тарифного плана и политикой хранения, как правило, до 24 месяцев.
- Файлы в S3 - до удаления пользователем или вместе с аккаунтом/проектом.
- Журналы безопасности и технические логи - до 12 месяцев, если иное не требуется для расследования инцидента.
Бизнес-пользователь может настроить сроки хранения данных своих клиентов в пределах функциональности Платформы и обязан самостоятельно удалять данные, если они более не нужны.
Меры безопасности
Мы применяем технические и организационные меры для защиты персональных данных:
- Шифрование данных при передаче (TLS/HTTPS) и при хранении, где это применимо.
- Контроль доступа на основе ролей; разграничение прав сотрудников бизнес-пользователя.
- Обязательная двухфакторная аутентификация (2FA) для администраторов платформы Covra.
- Регулярное резервное копирование базы данных PostgreSQL.
- Изоляция данных между аккаунтами (multi-tenancy) на уровне приложения.
- Мониторинг, журналирование и audit log для отслеживания критичных действий.
- Ограничение доступа сотрудников Covra. к данным клиентов по принципу необходимости.
Ни одна система не может гарантировать абсолютную безопасность. При обнаружении инцидента, затрагивающего персональные данные, мы уведомим затронутых лиц и надзорный орган в сроки, предусмотренные GDPR.
Magic link, сессии и аутентификация
Covra. использует magic link (одноразовые ссылки для входа без пароля) для бизнес-пользователей и, при настройке, для конечных клиентов. При переходе по ссылке создаётся сессия, идентификатор которой хранится в cookie.
Magic link имеет ограниченный срок действия и может быть отозван. Не передавайте ссылки третьим лицам. Covra. не несёт ответственности за несанкционированный доступ, возникший вследствие компрометации ссылки по вине пользователя.
Файлы, медиа и клиентский портал
Загруженные файлы (изображения проектов, intake-документы, портфолио, согласия) хранятся в Amazon S3. Доступ к файлам ограничен авторизованными пользователями соответствующего аккаунта или держателями действующего magic link / доступа к клиентскому порталу.
Бизнес-пользователь несёт ответственность за законность загружаемого контента, наличие согласий на обработку изображений (в т. ч. фотографий татуировок и медицинских данных) и соблюдение прав третьих лиц.
Права субъектов данных
В соответствии с GDPR вы имеете следующие права:
- Право на доступ - получить подтверждение обработки и копию данных.
- Право на исправление - исправить неточные или неполные данные.
- Право на удаление («право быть забытым») - при наличии оснований.
- Право на ограничение обработки.
- Право на переносимость данных - в структурированном, машиночитаемом формате.
- Право на возражение против обработки на основании законных интересов.
- Право отозвать согласие - без ущерба для законности обработки до отзыва.
- Право не подвергаться автоматизированному принятию решений, включая профилирование, если это применимо.
Для реализации прав обращайтесь на hello@covra.lt. Мы ответим в течение одного месяца. Если вы являетесь клиентом бизнес-пользователя Covra., обращайтесь также к соответствующему предприятию как к контролёру ваших данных.
Вы вправе подать жалобу в Государственную комиссию по защите данных Литовской Республики (VDAI) или в надзорный орган вашей страны проживания.
Данные несовершеннолетних
Сервис Covra. предназначен для использования предприятиями и лицами, достигшими 18 лет. Мы сознательно не собираем данные детей младше 16 лет без согласия родителя или законного представителя.
Бизнес-пользователи, обрабатывающие данные несовершеннолетних (например, при записи на услуги), обязаны получить необходимые согласия и соблюдать применимое законодательство.
Автоматизированная обработка и профилирование
Covra. не использует автоматизированное принятие решений или профилирование, которое порождало бы правовые последствия или аналогичным образом существенно влияло на субъектов данных. Аналитика используется исключительно в агрегированном виде для улучшения Сервиса.
Многоязычность и версии документа
Платформа и маркетинговые материалы доступны на литовском, английском и русском языках. При расхождении между языковыми версиями настоящей Политики приоритет имеет литовская версия, если иное не предусмотрено законом.
Изменения Политики конфиденциальности
Мы можем обновлять настоящую Политику. О существенных изменениях уведомим по электронной почте или через интерфейс Платформы не менее чем за 14 дней до вступления изменений в силу, если это возможно.
Дата последнего обновления указана в начале документа. Продолжение использования Сервиса после вступления изменений в силу означает принятие обновлённой Политики, если иное не запрещено законом.
Контакты по вопросам конфиденциальности
По всем вопросам, связанным с обработкой персональных данных, обращайтесь:
- MB Covra.
- Электронная почта: hello@covra.lt
- Телефон: +370 621 10999