1.1. Šī Privātuma politika (turpmāk - Politika) nosaka kārtību, kādā GREEN WOOD LT, UAB (reģistrācijas Nr. 304019937, juridiskā adrese: Kaunas, Laisvės al. 85E-5, LT-44297), turpmāk - Pārzinis, apstrādā, glabā un aizsargā personās datus, ko sniedz klienti, vadītāji un lietotāji, izmantojot platformu «Zuver» (turpmāk - Platforma), tostarp tīmekļa vietni, klienta mobilo lietotni un vadītāja mobilo lietotni.
1.2. Pārzinis apstrādā personās datus saskaņā ar:
1.3. Pārzinis ievēro šādus datu apstrādes principus: likumīgums, godprātīgums un pārredzamība; mērķa ierobežojums; datu minimizācija; precizitāte; glabāšanas ierobežojums; integritāte un konfidencialitāte; pārskatatbīldība.
1.4. Politika attiecas uz visiem personās datiem, kas tiek apstrādāti caur Platformu, neatkarīgi no tā, vai lietotājs ir klients vai evakuatora vadītājs.
2.1. Platformas darbības laikā var tikt apstrādāti šādi personās dati:
2.1.1. vārds un uzvārds;
2.1.2. tālruņa numurs;
2.1.3. e-pasta adrese;
2.1.4. atrašanās vietas adrese (pasūtījuma noforĒšanai);
2.1.5. informācija par pasūtījumiem un pasūtījumu vēsture;
2.1.6. maksājumu informācija (rēķinu dati, darījumu vēsture);
2.1.7. autentifikācijas identifikatori no trešo pušu identitātes pakalpojumu sniedzējiem (piemēram, Google, Apple, Firebase tālruņa autentifikācija), kas tiek izmantoti tikai konta sasaistei ar attiecīgo pieteikšanās metodi;
2.1.8. transportlīdzekļu un bojājumu fotogrāfijas, ko klients augšupielādē, veičot pasūtījumu.
2.1.9. vadītāja apliecības dati un dokumentu skenkopijas, kas augšupielādētas verifikācijai;
2.1.10. transportlīdzekļa informācija (marka, modelis, reģistrācijas numurs, evakuatora veids);
2.1.11. nepārtraukta ģeolokācija aktīvu darba sesiju laikā;
2.1.12. darba sesijas ģeolokācijas vēsture, kas tiek glabāta §8.1.4 norādītajam laikposmam;
2.1.13. darba sesiju vēsture un statistika.
2.1.14. IP adrese;
2.1.15. ierīces tips un operētājsistēma;
2.1.16. pārlūka tips un versija;
2.1.17. sīkdatnes un līdzīgas tehnoloģijas;
2.1.18. sesijas dati un lietošanas statistika;
2.1.19. push paziņojumu markerīšana (Firebase Cloud Messaging);
2.1.20. iekšējā tērzĒtavas paziņojumu saturs starp klientiem un vadītājiem pasūtījuma laikā.
2.2. Pilni bankas kartešu numuri (PAN), CVV kodi un 3-D Secure akreditācijas dati netiek glabāti Pārziņa sistēmās. Kartešu dati tiek apstrādāti tikai caur sertificētu, PCI‑DSS Level 1 atbilstošu maksājumu pakalpojumu sniedzēju.
Pārzinis glabā tikai nejūtīgus kartes metadatus, ko atgriež maksājumu pakalpojumu sniedzējs pēc veiksmīgas kartes verifikācijas, lai būtu iespējami atkārtoti maksājumi bez kartes datu atkārtotas ievadīšanas:
Tikai šie metadati nav pietiekami, lai veiktu maksājumu bez maksājumu pakalpojumu sniedzēja autentifikācijas.
3.1. Personās dati tiek vākti šādos veidos:
3.1.1. tieši no datu subjekta - reģistrējoties Platformā, veičot pasūtījumu vai sazinoties ar atbalsta dienestu;
3.1.2. automātiski - izmantojot sīkdatnes, analītikas rīkus, servera žurnālus un mobilo ierīču GPS sensorus;
3.1.3. no trešajām pusēm - no maksājumu pakalpojumu sniedzēja (darījuma statuss) un no identitātes pakalpojumu sniedzējiem, kas tiek izmantoti pieteikšanās brīdī.
4.1. Personās dati tiek apstrādāti tikai šādiem mērķiem:
4.1.1. pakalpojumu sniegšana un izpilde (evakuatora nosūtīšana, maršruta aprēķināšana, pasūtījuma statusa izsekotāja);
4.1.2. pasūtījuma noforĒšana, apstrāde un izpilde;
4.1.3. maksājumu apstrāde un apstiprināšana;
4.1.4. komunikācija ar klientiem un vadītājiem (push paziņojumi, e-pasts, tālrunis);
4.1.5. juridisko prasību izpilde (grāmatvedība, nodokļu atskaites, regulatīvās saistības);
4.1.6. pakalpojumu kvalitātes un lietotāja pieredzes uzlabošana;
4.1.7. krāpšanas novēršana un drošība;
4.1.8. strīdu risināšana un legitīmo interešu aizsardzība;
4.1.9. autentifikācija caur trešo pušu identitātes pakalpojumu sniedzējiem (Google, Apple) un tālruņa numuru SMS verifikācija;
4.1.10. sistēmas kļūdu un avariju ziņošana, lai uzturētu Platformas stabilitāti;
4.1.11. lietotāju augšupielādēto fotogrāfiju (transportlīdzekļa stāvoklis, bojājumi) glabāšana pasūtījuma dokumentācijas un strīdu risināšanas vajadzībām.
5.1. Personās dati tiek apstrādāti, balstoties uz vienu vai vairākiem šādiem juridiskiem pamatiem (VDAR 6. pants):
5.1.1. Piekrišana (VDAR 6. panta 1. punkta a) apakšpunkts) - datu subjekts ir devis piekrišanu apstrādei vienam vai vairākiem konkrētiem mērķiem (piemēram, ģeolokācijas izmantošana, push paziņojumi);
5.1.2. Līguma izpilde (VDAR 6. panta 1. punkta b) apakšpunkts) - apstrāde ir nepieciešama līguma ar klientu vai vadītāju izpildei vai pasākumiem pirms līguma noslēgšanas;
5.1.3. Juridisks pienākums (VDAR 6. panta 1. punkta c) apakšpunkts) - apstrāde ir nepieciešama, lai izpildītu juridisku pienākumu, kas attiecas uz Pārzini;
5.1.4. Leģitīmās intereses (VDAR 6. panta 1. punkta f) apakšpunkts) - apstrāde ir nepieciešama Pārziņa leģitīmo interešu realizācijai (piemēram, krāpšanas novēršana, pakalpojumu drošība), izņemot gadījumus, kad šādas intereses tiek pārsniegtas datu subjekta interesēm vai pamattiesībām un brīvībām.
6.1. Ģeolokācijas datu apstrāde ir nepieciešama Platformas darbībai:
6.1.1. atrašanās vieta tiek noteikta pasūtījuma noforĒšanas brīdī, lai aprēķinātu maršrutu un izmaksas;
6.1.2. atrašanās vieta tiek izmantota, lai parādītu tuvāko pieejamo evakuatoru;
6.1.3. ģeolokācija tiek iegūta tikai ar lietotāja atļauju un tikai aktīvas lietotnes lietošanas laikā.
6.1.4. aktīvas darba sesijas laikā vadītāja atrašanās vieta tiek nepārtraukti fiksēta, lai būtu iespējama pasūtījumu sadale un klients tiktu informēts par evakuatora atrašanās vietu;
6.1.5. ģeolokācijas dati tiek glabāti darba sesijas laikā un tiek glabāti pasūtījumu vēstures ietvaros;
6.1.6. ģeolokācijas dati netiek apstrādāti ārpus darba sesijām.
7.1. Pārziņa galvenā datubāze, lietotnes serveri un augšupielādētie faili tiek mitināti pie infrastruktūras pakalpojumu sniedzēja, kas darbojas datu centros, kas atrodas Eiropas Ekonomiskajā zonā (EEZ). Pašreizējais mitināšanas pakalpojumu sniedzējs un datu centra atrašanās vieta ir norādīti apakšapstrādātāju tabulā §16.
7.2. Personās dati ir aizsargāti ar atbilstošiem tehniskajiem un organizatoriskajiem pasākumiem, tostarp:
7.2.1. datu šifrēšana pārraides un mierā (SSL / TLS);
7.2.2. piekļuves ierobežojumi un tiesību pārvaldība;
7.2.3. regulāra drošības pasākumu pārskatīšana un atjaunināšana;
7.2.4. datu rezerves kopēšana;
7.2.5. personāla apmācība datu aizsardzībā.
7.3. Piekļuve personās datiem tiek piešķirta tikai pilnvarotajiem darbiniekiem un partneriem, kuriem tā nepieciešama dienesta pienākumu izpildei.
7.4. Paziņošana par personās datu aizsardzības pārkāpumu. Personās datu aizsardzības pārkāpuma gadījumā, kas varētu radīt risku datu subjektu tiesībām un brīvībām, Pārzinis bez nepamatotas kavēšanās un, ja iespējams, ne vēlāk kā 72 stundu laikā pēc tam, kad kļuvis zināms par pārkāpumu, paziņo kompetentajai uzraudzības iestādei (VDAR 33. pants). Ja pārkāpums var radīt augstu risku datu subjektu tiesībām un brīvībām, Pārzinis arī bez nepamatotas kavēšanās paziņo ietekmētajiem datu subjektiem (VDAR 34. pants), izmantojot vispiemērotāko kanālu (e-pasts, push paziņojums vai paziņojums lietotnē). Pārzinis uztur iekšēju visu datu aizsardzības pārkāpumu reģistru saskaņā ar VDAR 33. panta 5. punktu.
8.1. Personās dati tiek glabāti:
8.1.1. līguma attiecību darbības laikā un saprātīgu laikposmu pēc tām;
8.1.2. grāmatvedības ieraksti - 10 gadi saskaņā ar Lietuvas Republikas tiesiskajiem aktiem;
8.1.3. pasūtījumu un maršrutu vēsture - 3 gadi pēc pasūtījuma izpildes;
8.1.4. ģeolokācijas dati (vadītāji) - darba sesijas laikā un līdz 1 gadam pasūtījumu vēstures ietvaros;
8.1.5. līdz piekrišanas atsaukšanai, ja apstrāde ir balstīta uz piekrišanas un cita tiesiska pamata nav;
8.1.6. kamēr pastāv leģitīmā interese (piemēram, strīdu risināšanai - saskaņā ar prasību noilguma termiņiem);
8.1.7. iekšējās tērzĒtavas paziņojumi - līdz attiecīgā pasūtījuma dzēšanai (skatīt 8.1.3) vai 1 gadu no paziņojuma nosūtīšanas datuma, atkarībā no tā, kurš iestājas agrāk;
8.1.8. vadītāja dokumentu skenkopijas (vadītāja apliecība, transportlīdzekļa dokumenti) - dokumenta deriņuma laikposmā plus 1 gads arhīvēšanai un audita vajadzībām.
8.2. Pēc glabāšanas termiņa beigām personās dati tiek dzēsti vai anonimizēti.
9.1. Personās dati var tikt nodoti trešajām pusēm tikai tādā apjomā, kas nepieciešams pakalpojumu sniegšanai vai juridisko prasību izpildei.
9.2. Personās dati var tikt nodoti šādām saņēmēju kategorijām. Pašreizējais konkrēto pakalpojumu sniedzēju saraksts katrā kategorijā ir norādīts apakšapstrādātāju tabulā §16:
9.2.1. Maksājumu pakalpojumu sniedzējs - maksājumu autorizācijai, ieturīšanai, atmaksai un tokenizēto karšu metadatu glabāšanai. Darbojas kā atsevišķs Pārzinis saskaņā ar PCI‑DSS attiecībā uz neapstrādātiem karšu datiem un kā Apstrādātājs attiecībā uz tokenizētajiem datiem.
9.2.2. Push paziņojumu pakalpojumu sniedzējs - push paziņojumu piegādei klientu un vadītāju mobilajām lietotnēm.
9.2.3. Autentifikācijas pakalpojumu sniedzēji - Google Sign In, Sign in with Apple un tālruņa numuru SMS verifikācijas pakalpojums. Šie pakalpojumu sniedzēji pārbauda lietotāja identitāti un atgriež nepašsaprašamāku identifikatoru, ko Pārzinis glabā pieteikšanās metodes sasaistei ar Platformas kontu. (Pieteikšanās zīmoli ir nosaukti šeit, jo tie ir redzami lietotājam lietotnes saskarnē.)
9.2.4. Kartešu, ģeokodācijas un maršruta pakalpojums - kartešu attēlošanai, adrešu automātiskai pabeigšanai, maršrutu aprēķināšanai un lietotāja ievadīto koordinātu apstrādei. Koordinātas un adrešu virknes tiek nodotas šim pakalpojumam, kad lietotājs mijiedarbojas ar kartešu vai adrešu laukiem.
9.2.5. SMS vārtejas operātors - transakciju SMS paziņojumiem un verifikācijas kodiem.
9.2.6. Avariju un kļūdu diagnostikas pakalpojums - anonimizētu avariju ziņojumu un stabilitātes metriku vākšanai no mobilajām lietotnēm.
9.2.7. Mitināšanas un infrastruktūras pakalpojumu sniedzējs - skatīt §7.1 un apakšapstrādātāju tabulu §16. Lietotāju augšupielādētās fotogrāfijas, dokumentu skenkopijas un datubāzes rezerves kopijas tiek glabātas tas paša EEZ-rezidentāja mitināšanas infrastruktūra.
9.2.8. Evakuatoru vadītāji - saņem klienta vārdu, tālruņa numuru, izcelnĒs un galamĒrķa vietas tikai pasūtījuma izpildei.
9.2.9. Klienti - saņem vadītāja vārdu, transportlīdzekļa informāciju (marka, modelis, reģistrācijas numurs) un reāllaika atrašanās vietu pasūtījuma izpildes laikā.
9.2.10. Valsts iestādes - tiesiskajā aktos paredzētos gadījumos (tiesas lēmumi, oficiāli pieprasījumi saskaņā ar piemērojamiem tiesiskajiem aktiem).
9.3. Visām trešajām pusēm, kas apstrādā personās datus Pārziņa vārdā, ir jāievēro VDAR prasības, un ar tām tiek noslēgtas atbilstošas datu apstrādes līgumi (VDAR 28. pants).
10.1. Galvenā personās datu apstrāde un glabāšana notiek Eiropas Ekonomiskajā zonā (EEZ).
10.2. Daļa apstrādātāju - jo īpaši atsevišķi autentifikācijas pakalpojumu sniedzēji, kartešu un maršruta pakalpojums un avariju diagnostika - var apstrādāt personās datus uz infrastruktūras, kas atrodas ārpus EEZ, tostarp Amerikas Savienotajās Valstīs. Konkrētie apstrādātāji un to jurisdikcijas ir norādīti apakšapstrādātāju tabulā §16.
10.3. Visām šādām nodošanām Pārzinis paļaujas uz vienu vai vairākām no šādām garantijām saskaņā ar VDAR V nodaļu:
10.3.1. nodošana organizācijām, kas sertificētas EU-US Data Privacy Framework ietvaros, ja piemērojams;
10.3.2. Standarta līguma punkti (SCCs), ko apstiprinājusi Eiropas Komisija;
10.3.3. papildu tehniskie pasākumi, tostarp šifrēšana pārraides brīdī (TLS 1.2+) un mierā;
10.3.4. datu minimizācija - tiek nodoti tikai dati, kas obligāti nepieciešami pieprasītajai darbībai.
10.4. Datu apstrādes līgumi (VDAR 28. pants) tiek noslēgti ar katru apstrādātāju. Pārzinis uztur pašreizējo apakšapstrādātāju reģistru §16 un sniegs attiecīgā līguma veidnes kopiju pēc rakstiska pieprasījuma uz [email protected].
11.1. Platformas tīmekļa vietnē var tikt izmantotas sīkdatnes un līdzīgas tehnoloģijas.
11.2. Izmantotie sīkdatņu veidi:
11.2.1. Nepieciešamās sīkdatnes - nodrošina pamatfunkcionalitāti tīmekļa vietnē (sesijas pārvaldība, drošība). Šīm sīkdatnēm piekrišana nav nepieciešama.
11.2.2. Funkcionālās sīkdatnes - saglabā lietotāja iestatījumus (valoda, reģions).
11.2.3. Analītikas sīkdatnes - palīdz saprast, kā lietotāji mijiedarbojas ar pakalpojumu.
11.2.4. Mārketinga sīkdatnes - pašreiz Platforma neuzstāda mārketinga vai reklāmas sīkdatnes. Ja tās tiks ieviesītas nākotnĒ, būs nepieciešama nepārprotama piekrišana (opt-in).
11.3. Lietotāji var pārvaldīt sīkdatņu iestatījumus:
11.3.1. izmantojot sīkdatņu piekrišanas rīku (cookie banner) tīmekļa vietnē;
11.3.2. mainīt pārlūka iestatījumus;
11.3.3. sīkdatņu atspējošana var ietekmēt pakalpojuma funkcionalitāti.
12.1. Saskaņā ar VDAR datu subjektiem ir šādas tiesības:
12.1.1. Piekļuves tiesības (VDAR 15. pants) - pieprasīt informāciju par to, vai un kādi personās dati tiek apstrādāti, un saņemt to kopiju.
12.1.2. Tiesības labot (VDAR 16. pants) - pieprasīt neprecīzu vai nepilnīgu datu labošanu.
12.1.3. Dzēšanas tiesības (VDAR 17. pants) - pieprasīt personās datu dzēšanu («tiesības tikt aizmirstam»), ja nav cita tiesiska pamata to glabāšanai.
12.1.4. Tiesības ierobežot apstrādi (VDAR 18. pants) - pieprasīt apstrādes ierobežošanu noteiktos apstākļos.
12.1.5. Datu pārnesamības tiesības (VDAR 20. pants) - saņemt personās datus strukturētā, parasti izmantotā un mašīnlasāmā formātā.
12.1.6. Iebildumu tiesības (VDAR 21. pants) - iebilst pret apstrādi, kas balstīta uz leģitīmām intereses.
12.1.7. Tiesības atsaukt piekrišanu - jebkurā brīdī atsaukt iepriekš doto piekrišanu, neietekmējot apstrādes likumību, kas veikta pirms atsaukšanas.
12.1.8. Tiesības iesniegt sūdzību - iesniegt sūdzību uzraudzības iestādē.
12.2. Lai īstenotu savas tiesības, datu subjekti var sazināties ar Pārzini, izmantojot: [email protected].
12.2.1. Konta dzēšana (lietotnē un caur tīmekļa vietni): pašapkalpošanās konta dzēšanas pieprasījumu var iesniegt īpašā lapā: https://zuver.eu/lv/account-deletion. Lapa pieņem pieprasījumus gan no klienta lietotnes, gan no vadītāja lietotnes lietotājiem. Pēc pieprasījuma pārbaudes konts tiek deaktivizēts 7 dienu laikā, un personās dati tiek dzēsti vai anonimizēti 30 dienu laikā, izņemot gadījumus, kad glabāšana ir nepieciešama saskaņā ar likumu (skatīt §8.1.2 - grāmatvedības ieraksti).
12.3. Pārzinis izskatīs pieprasījumus un sniegs atbildi 30 (trīsdesmit) kalendāro dienu laikā no saņemšanas. Sarežģītos gadījumos termiņu var pagarināt par 60 (sešdesmit) dienām, par to informējot datu subjektu.
13.1. Platformas pakalpojumi ir paredzēti personām, kas sasniegumašas 18 gadu vecumu.
13.2. Pārzinis apzināti nevāc un neapstrādā personās datus no personām, kas jaunākas par 18 gadiem.
13.3. Ja Pārzinim kļūst zināms, ka nepilngadīgās personas dati tiek apstrādāti bez vecāku vai aizbildņu piekrišanas, šādi dati tiks nekavējoties dzēsti.
13.4. Pārzinis paļaujas uz lietotāja pašdeklarāciju par vecumu reģistrācijas brīdī un to praktisko faktu, ka maksājumu instrumenti Latvijā, Lietuvā un Igaunijā parasti tiek izsniegti no 18 gadu vecuma. Ja Pārzinim kļūst zināmi neatbilstības (piemēram, no atbalsta vēstuļu apmaiņas), konts tiek apturēts līdz vecuma pārbaudei.
14.1. Platforma veic automatizētu pasūtījumu sasņemošanu ar pieejamiem vadītājiem, balstoties uz:
14.2. Šī sapāšošana nav uzskatāma par tikai automatizētu lēmumu pieņemšanu VDAR 22. panta izpratnē, jo:
(a) tā nerada juridiskas sekas datu subjektam;
(b) datu subjekts (klients) aktīvi izvēlas apstiprināt vai atcelt katru pasūtījumu;
(c) cilvēka iejaukšanās ir pieejama caur atbalsta dienestu ([email protected]).
14.3. Pārzinis neveic profilēšanu mārketinga, kredītu skārtuves vai uzvedības reklāmas vajadzībām.
15.1. Jautājumos par personās datu apstrādi vai šīs Politikas piemērošanu datu subjekti var sazināties ar Pārzini:
15.2. Uzraudzības iestādes:
Lietuva: Valstybinė duomenų apsaugos inspekcija (VDAI), L. Sapiegos g. 17, 10312 Vilnius, www.ada.lt
Latvija: Datu valsts inspekcija, Elijas iela 17, Rīga, LV-1050, www.dvi.gov.lv
Igaunija: Andmekaitse Inspektsioon, Tatari 39, 10134 Tallinn, www.aki.ee
16.1. Šādas trešās puses apstrādā personās datus Pārziņa vārdā §9.2 aprakstīto kategoriju ietvaros. Saraksts tiek regulāri pārskatīts un atspoguļo pakalpojumu sniedzēžu stāvokli, kas atbilst «Pēdējoreiz atjaunināts» datumam Politikas sākumā.
| Pakalpojumu sniedzējs | Loma | Datu kategorijas | Valsts | Garantijas |
|---|---|---|---|---|
| SIA DECTA | Maksājumu pakalpojumu sniedzējs | Tokenizēti karšu metadati, maksājuma statuss | Latvija (EEZ) | DPA · EEZ ietvaros |
| EEZ-rezidentājs mitināšanas pakalpojumu sniedzējs | Mitināšana, datubāze, failu glabātuve | Visi Platformas dati mierā | Somija (EEZ) | DPA · EEZ ietvaros |
| Google Ireland Ltd. / Google LLC | Firebase Cloud Messaging (push), Firebase Authentication (SMS), Crashlytics, Firestore (iekšējā tērzĒtava), Google Maps Platform | Push markers, tālruņu numuri, avariju ziņojumi, tērzĒtavas paziņojumi, koordinātas un adreses | Īrija (EEZ) + ASV | DPA · EU-US DPF · SCCs |
| Apple Inc. | Sign in with Apple (tikai iOS klienti) | Apple identifikators (sub), verifikācijas markerījums | ASV | DPA · SCCs |
| SMSAPI sp. z o.o. | SMS vārteja | Tālruņu numuri, transakciju SMS teksti | Polija (EEZ) | DPA · EEZ ietvaros |
16.2. Pārzinis informēs lietotājus par būtiskām izmaiņām šajā sarakstā vismaz 14 dienas pirms to stāšanās spēkā:
16.3. Datu subjekti var iebilst pret jaunā apakšapstrādātāja iesaistīšanu, sazinoties ar [email protected] 14 dienu laikā kopš paziņojuma publicēšanas. Ja iebildumu nav iespējams saprātīgi apmierināt, datu subjekts var izmantot tiesības pārtraukt Platformas izmantošanu.
17.1. Pārzinis paturēs tiesības jebkurā brīdī grozīt šo Politiku, publicējot atjaunināto versiju Platformā.
17.2. Lietotāji tiks informēti par būtiskām izmaiņām:
17.2.1. ar paziņojumu tīmekļa vietnē vai mobilajā lietotnē;
17.2.2. ar push paziņojumu vai e-pastu.
17.3. Turpinot izmantot Platformu pēc grozījumu publicēšanas, lietotājs apstiprina savu piekrišanu atjauninātajai Politikai.

Pieejams iOS un Android ierīcēm.
