DramŠok Archive · рабочий сервис
Политика конфиденциальности
1. Кто отвечает за обработку
Контролёр: VšĮ ArtLaboratorija „DramŠok“ (Viešoji įstaiga), код юридического лица 307639473, Vytauto Vaitkaus g. 9-63, Vilnius, LT-04333, Lithuania.
Контакт по вопросам приватности и запросам: work@dramshok.art. Отдельный контакт назначенного DPO в настоящий документ не включён; если DPO назначен, организация должна добавить его контакты.
2. Какие данные обрабатываются
- Профиль и доступ: имя профиля, фотография/аватар, PIN в виде криптографического хеша, права временного профиля, дата окончания доступа и состояние учётной записи.
- Запоминание устройства: случайный идентификатор устройства, который сайт хранит в локальном хранилище браузера; сервер связывает его с профилем для показа быстрого входа. Он не является PIN и не заменяет PIN при первом входе.
- Данные архива: инвентарный номер, наименование, раздел, категория, тип, поисковые теги, описание/комплектность, размер, пол, цвет, материал, состояние, даты, назначение, источник финансирования, заметки и фотографии предметов.
- Журналы: история изменений предметов, профиль, выполнивший действие, действие и время; для временных профилей также имя профиля, путь API, HTTP-статус и время запросов, а для резервного восстановления — снимки данных до/после изменений и список затронутых фотографий.
- Технические данные: cookie сессии, IP-адрес и сведения запроса, которые могут обрабатываться сервером и инфраструктурой для входа, ограничения попыток и защиты сервиса. Bearer-токены API хранятся на сервере в виде хешей; клиентское приложение хранит токен в защищённом хранилище ОС.
- Администраторский доступ: идентификатор запроса и статус подтверждения доступа; письмо-подтверждение направляется на административный адрес, настроенный организацией.
Не добавляйте в архив сведения о здоровье, биометрические данные, документы, домашние адреса, личные контакты или иные данные, не нужные для учёта реквизита. Не загружайте фотографии, позволяющие идентифицировать детей или посторонних лиц, если организация заранее не определила законное основание, цель, срок хранения и необходимые уведомления/разрешения.
3. Для чего и на каком основании
| Цель | Категории данных | Основание, которое применяет контролёр |
|---|---|---|
| Учёт и поиск имущества, организация работы студии | Данные предметов и прикреплённые изображения | Законный интерес организации в управлении собственным имуществом и рабочими процессами (GDPR, ст. 6(1)(f)); данные людей не следует включать без необходимости. |
| Выдача доступа, профили, PIN и быстрый вход | Имя профиля, хеш PIN, токены устройства, права и сессии | Законный интерес в ограничении доступа и защите сервиса; рабочие отношения или поручение, если применимо. |
| Аудит изменений и восстановление после действий временных помощников | Журналы действий и снимки записей/фотографий | Законный интерес в целостности архива, контроле доступа и восстановлении. |
| Защита от злоупотреблений и устранение ошибок | Технические журналы, время, IP/метаданные запроса | Законный интерес в безопасности и надёжности сервиса. |
| Необязательная AI-организация архива | Только названия и поисковые теги выбранных предметов, пакетами до 20 | Запускается администратором отдельно; до запуска следует исключить персональные данные. Если в тексте есть персональные данные, одной кнопки администратора недостаточно: контролёр обязан определить правовое основание и выполнить требования к передаче поставщику. |
Archive не использует данные для рекламы, продажи профилей или автоматических решений о людях. ИИ предлагает варианты названий и тегов; публикация изменений требует проверки и отдельного действия администратора.
4. Кому могут передаваться данные
- Уполномоченным администраторам и пользователям Archive — в пределах их профиля и прав доступа.
- Поставщику VPS/хостинга и техническим поставщикам, обслуживающим сервер, резервные копии, домен и доставку почты, — только в объёме, необходимом для работы сервиса.
- Google Fonts: интерфейс загружает шрифты с `fonts.googleapis.com` и `fonts.gstatic.com`; при этом Google получает обычные сетевые данные браузерного запроса, например IP-адрес, user-agent и запрошенный файл.
- DeepInfra: если администратор запускает ИИ-организатор, поставщику передаются названия и поисковые теги предметов, включённых в выбранный пакет. Вызов идёт через DeepInfra API; персональные данные, фотографии, PIN и профильные данные этим запросом не передаются. Провайдер и выбранная модель могут обрабатывать запрос за пределами ЕЭЗ.
- Почтовым провайдерам, если это необходимо для администраторского подтверждения входа; письмо может содержать ссылку, подтверждающую конкретный запрос доступа.
- Государственным органам, если этого требует закон.
Для поставщиков, действующих как обработчики, контролёр должен заключить договор по GDPR ст. 28, проверить субобработчиков, сроки удаления и меры защиты. Для передачи за пределы ЕЭЗ необходимо проверить применимый механизм передачи и дополнительные меры. Наличие заявления поставщика о сертификации или «нулевом хранении» само по себе не заменяет эту проверку.
5. Сроки хранения
- Профиль, его аватар и сведения о правах — пока профиль нужен для работы или до отзыва доступа; после удаления профиля остаются только записи, которые нужны для целостности истории или восстановления.
- Данные предметов и их фотографии — пока предмет входит в активный учёт; удаление/архивирование выполняет уполномоченный администратор.
- Журналы и снимки временных профилей — пока они необходимы для аудита и восстановления. Сейчас приложение не удаляет их автоматически по фиксированному сроку; администратор должен периодически пересматривать их необходимость и очищать старые данные.
- ZIP-резервные копии ИИ-организатора содержат копию базы и загруженных фотографий. Их срок хранения сейчас зависит от административной очистки; автоматическая политика ротации должна быть утверждена отдельно.
- Сессионная cookie действует до 45 дней либо до выхода/отзыва; API-токен — до 180 дней либо до отзыва/смены PIN. Технические журналы хранятся столько, сколько нужно для расследования сбоев и защиты, с регулярным пересмотром.
6. Ваши права
В зависимости от обстоятельств вы можете запросить доступ, исправление, удаление или ограничение обработки, возразить против обработки на основании законного интереса, получить переносимые данные, а также отозвать согласие, если обработка основана на согласии. Обратитесь на work@dramshok.art. Мы можем попросить разумное подтверждение личности; не присылайте PIN или API-токен.
Обычно ответ предоставляется в срок, установленный GDPR, как правило в течение одного месяца; в предусмотренных Регламентом случаях срок может быть продлён с уведомлением. Если обработка основана на законном интересе, можно подать возражение; мы рассмотрим его с учётом конкретных обстоятельств.
Вы вправе подать жалобу в надзорный орган Литвы — Valstybinė duomenų apsaugos inspekcija (VDAI), L. Sapiegos g. 17, Vilnius, LT-10312, ada@ada.lt. Сначала можно обратиться к контролёру, но это не ограничивает право пожаловаться надзорному органу.
Отдельной функции самоудаления профиля на сайте сейчас нет: доступ отзывает администратор. Запросите отзыв профиля и удаление данных через страницу «Запрос данных». Это нужно добавить в будущие приложения непосредственно в приложении, если они позволяют создавать учётную запись.
7. Безопасность и cookie
Сервис использует HTTPS, HTTP-only cookie сессии, хеширование PIN и API-токенов, разграничение прав и ограничение попыток входа. Ни одна мера не исключает риск полностью. Не передавайте PIN; используйте отдельный профиль и минимально необходимые права для временного помощника.
Обязательная cookie нужна для входа и сессии, имеет атрибуты HttpOnly, SameSite=Lax и Secure при HTTPS и действует не более 45 дней. Для быстрого выбора профиля используется локальный идентификатор устройства в браузере (localStorage). Встроенная сторонняя аналитика отключена. Google Fonts остаётся внешним ресурсом интерфейса; организация должна либо обеспечить законное основание и необходимые гарантии, либо перейти на самостоятельно размещённые файлы шрифтов. Подробности — в уведомлении о cookie.
Уведомления браузера или PWA не включены как обязательная функция. Если в будущем появятся push-уведомления, политика будет обновлена до их включения.
8. Изменения политики
Изменения публикуются на этой странице с новой датой. Существенные изменения, влияющие на пользователей, доводятся до них подходящим способом до начала нового использования данных.
Privatumo politika (lietuvių kalba)
Privatumo politika
Versija 1.0, atnaujinta 2026 m. rugsėjo 26 d. Taikoma archive.dramshok.art, jo API ir prijungtoms programėlėms.
Duomenų valdytojas: VšĮ ArtLaboratorija „DramŠok“, juridinio asmens kodas 307639473, Vytauto Vaitkaus g. 9-63, Vilnius, LT-04333, Lietuva. Privatumo klausimais: work@dramshok.art. Atskiro paskirto DAP kontaktas šiame dokumente nenurodytas; jei DAP paskirtas, jo kontaktus reikia įrašyti.
Archive yra uždaras darbo kostiumų, rekvizito ir kito turto apskaitos įrankis. Juo naudojasi darbuotojai ir administracijos asmeniškai patvirtinti pagalbininkai, įskaitant laikinuosius profilius. Paslauga nėra viešas katalogas ar vaikams skirta paslauga.
Tvarkomi duomenys
Tvarkomi profilio vardas ir avataras; PIN kriptografinė maiša, teisės ir prieigos trukmė; atsitiktinis įrenginio identifikatorius, saugomas naršyklės localStorage ir naudojamas greitam prisijungimui; inventoriaus numeriai, pavadinimai, paieškos žymos, kategorijos, aprašai, dydžiai, spalvos, būklė, datos, pastabos ir nuotraukos; pakeitimų istorija, naudotojo profilis, veiksmas ir laikas; laikinų profilių veiksmų žurnalai, atkūrimo momentinės kopijos bei paveiktų failų nuorodos; sesijos slapukas, techniniai užklausų duomenys ir administratoriaus prieigos patvirtinimo būsena.
Nekraukite sveikatos, biometrinių, dokumentų, namų adreso ar kitų nereikalingų asmens duomenų. Nekelkite vaikų ar kitų asmenų atpažįstamų nuotraukų, kol valdytojas nenustatė teisinio pagrindo, tikslo, saugojimo trukmės ir reikalingų pranešimų / leidimų.
Tikslai ir teisinis pagrindas
Duomenys naudojami turto apskaitai ir paieškai, prieigos valdymui, pakeitimų auditui bei atkūrimui, paslaugos saugumui ir veikimui. Valdytojas remiasi teisėtu interesu (BDAR 6 str. 1 d. f p.) tiek, kiek toks interesas yra būtinas ir neviršija duomenų subjektų teisių; darbo santykiai ar kitas susitarimas taikomas, jei aktualu. Paslauga nenaudoja duomenų reklamai ar žmonių automatiniam vertinimui.
Gavėjai ir perdavimas
Duomenis gali gauti įgalioti profilių naudotojai ir administratoriai, VPS / prieglobos, atsarginių kopijų, el. pašto bei domeno techniniai tiekėjai ir teisės aktų reikalaujamos institucijos. Svetainė automatiškai įkelia šriftus iš Google Fonts (`fonts.googleapis.com`, `fonts.gstatic.com`), todėl Google gauna įprastus tinklo užklausos duomenis, pvz., IP adresą ir naršyklės informaciją.
Administratoriui atskirai paleidus DI archyvatoriaus funkciją, DeepInfra siunčiami tik pasirinktų daiktų pavadinimai ir paieškos žymos, ne daugiau kaip po 20 įrašų vienoje užklausoje. Nuotraukos, PIN, profilio duomenys ar inventoriaus identifikatoriai šiuo kvietimu nesiunčiami. Tiekėjas / pasirinktas modelis gali tvarkyti užklausą už EEE ribų. Prieš perduodant asmens duomenis būtina patikrinti BDAR 28 str. sutartį, sub-tvarkytojus ir tarptautinio perdavimo apsaugas; asmens duomenų į DI užklausas neįtraukite.
Saugojimo trukmė
Profilis saugomas, kol reikalinga darbo prieigai. Turto įrašai ir nuotraukos saugomi, kol daiktas priklauso aktyviai apskaitai. Žurnalai, laikinų profilių atkūrimo kopijos ir DI ZIP atsarginės kopijos saugomi tiek, kiek būtina auditui, atkūrimui ar saugumui. Šiuo metu šioms kopijoms nėra įdiegto automatinio galiojimo termino, todėl administratorius privalo periodiškai peržiūrėti ir ištrinti nebereikalingas kopijas. Sesijos slapukas galioja iki 45 dienų, API prieigos raktas – iki 180 dienų arba atšaukimo / PIN pakeitimo.
Jūsų teisės ir skundai
Galite prašyti susipažinti su duomenimis, juos ištaisyti, ištrinti ar apriboti, nesutikti su tvarkymu teisėto intereso pagrindu, gauti perkeliamus duomenis arba atšaukti sutikimą, jei juo remiamasi. Rašykite work@dramshok.art; nesiųskite PIN ar API rakto. Atsakoma BDAR nustatytu terminu, paprastai per vieną mėnesį. Skundą galite pateikti Lietuvos priežiūros institucijai Valstybinei duomenų apsaugos inspekcijai (VDAI), L. Sapiegos g. 17, Vilnius, LT-10312, ada@ada.lt.
Saugumas ir slapukai
Naudojamas HTTPS, HttpOnly/SameSite=Lax ir HTTPS atveju Secure sesijos slapukas, PIN ir API raktų maišos, prieigos teisės bei bandymų ribojimas. Būtinas sesijos slapukas saugo prisijungimą iki 45 dienų. Greitam profilio pasirinkimui naršyklėje naudojamas įrenginio identifikatorius. Trečiųjų šalių analitika išjungta; Google Fonts vis dar įkeliami iš išorės. Daugiau informacijos: slapukų pranešimas.
Esminius politikos pakeitimus paskelbsime šiame puslapyje ir atnaujinsime datą. Užklausoms: work@dramshok.art.