Политика в отношении обработки персональных данных
Политика в отношении обработки персональных данных
1. Идентификационные и контактные данные Оператора
В соответствии с принципом прозрачности, закрепленным в ст. 12 Регламента (ЕС) 2016/679 (далее «GDPR»), сообщаем, что Контролером данных является Home Gallery, юридическое лицо по итальянскому праву с юридическим адресом: Via A. Gianelli 103-105 r, Genova (GE), ИНН/НДС 01800540997. Любой запрос, касающийся защиты данных, может быть направлен официальным письмом на адрес электронной почты PEC homegallery@pec.it или на специальный почтовый ящик quinto@immobiliarehomegallery.it.
2. Цели и правовые основания обработки
Обработка персональных данных основывается на принципах законности, справедливости и прозрачности (ст. 5 GDPR) и опирается на следующие правовые основания (ст. 6 GDPR):
- Исполнение договора (ст. 6.1.b): Обработка является conditio sine qua non для установления и реализации отношений по посредничеству в сфере недвижимости, организации встреч и выполнения преддоговорных обязательств.
- Соблюдение юридических обязательств (ст. 6.1.c): Обработка предписана императивными нормами, включая законодательство о противодействии отмыванию денег (Законодательный декрет 231/2007), а также налоговые и бухгалтерские обязательства.
- Законный интерес (ст. 6.1.f): Для защиты активов компании, предотвращения мошенничества и реализации права на защиту в суде.
- Согласие (ст. 6.1.a): Исключительно для деятельности в сфере прямого маркетинга и второстепенного профилирования, при условии свободного, конкретного, информированного и недвусмысленного согласия, которое может быть отозвано в любое время.
3. Категории обрабатываемых данных
Оператор получает и обрабатывает данные в пределах принципа минимизации (ст. 5.1.c GDPR):
- Общие данные: личные данные, номера телефонов и электронные контакты, необходимые для идентификации контрагента.
- Экономические и имущественные данные: информация, строго необходимая для оценки платежеспособности или потребностей в недвижимости.
- Данные о навигации: IP-адреса, URI и технические параметры, автоматически получаемые через протоколы интернет-связи (см. Политику в отношении файлов Cookie).
4. Способы обработки и период хранения данных (Data Retention)
Обработка данных осуществляется с использованием информационных и телематических инструментов, обеспечивающих безопасность (ст. 32 GDPR) и конфиденциальность. Данные будут храниться в течение периода, строго необходимого для достижения поставленных целей (принцип ограничения срока хранения), а именно:
- В течение всего срока действия договорных отношений и, в последующем, в течение десятилетнего срока исковой давности (ст. 2946 Гражданского кодекса Италии) для гражданских и налоговых целей.
- В течение 24 месяцев для маркетинговых целей, если согласие не будет продлено.
4-bis. Таблица сроков хранения данных
| Категория | Цель | Правовое основание | Срок хранения |
|---|---|---|---|
| Контактные данные | Обработка запросов/преддоговорные отношения | Ст. 6.1.b GDPR | До 24 месяцев с момента последнего взаимодействия |
| Договорные данные | Исполнение обязательств и соблюдение законодательства | Ст. 6.1.b/6.1.c GDPR | 10 лет (срок давности/налоговый учет) |
| Логи доступа | Безопасность, предотвращение мошенничества | Ст. 6.1.f GDPR | 12 месяцев (если не предусмотрено иное) |
| Маркетинг | Коммерческие коммуникации | Ст. 6.1.a GDPR | 24 месяца (обновление согласия) |
5. Сфера передачи и распространения данных
Данные не подлежат распространению. Они могут быть переданы третьим лицам, назначенным при необходимости Обработчиками данных в соответствии со ст. 28 GDPR (например, поставщикам ИТ-услуг, юридическим и налоговым консультантам), или государственным органам при осуществлении ими своих законных функций.
6. Осуществление прав субъекта данных
Субъект данных может в любое время реализовать права, предусмотренные статьями 15-22 GDPR (доступ, исправление, удаление/забвение, ограничение, переносимость, возражение), направив официальный запрос Оператору. Также сохраняется право на подачу жалобы в Орган по защите персональных данных (ст. 77 GDPR), если субъект считает, что обработка нарушает действующее законодательство.
7. Характер предоставления данных
Предоставление данных для договорных целей является обязательным; непредоставление данных приведет к невозможности установления посреднических отношений. Предоставление данных в маркетинговых целях является факультативным, и отсутствие согласия не препятствует использованию основных услуг.
8. Передача данных за пределы ЕС
Персональные данные хранятся на серверах, расположенных на территории Европейского Союза. Если по техническим или операционным причинам возникнет необходимость привлечения субъектов, находящихся за пределами Европейской экономической зоны (ЕЭЗ), передача данных будет осуществляться в соответствии с Главой V GDPR при условии заключения Стандартных договорных условий (SCC) или проверки Решений Европейской комиссии о достаточности мер защиты.
9. Оговорка о пересмотре
Владелец оставляет за собой право вносить изменения в настоящую политику конфиденциальности в любое время, уведомляя об этом Пользователей на этой странице. Поэтому просим регулярно посещать эту страницу, ориентируясь на дату последнего изменения, указанную в нижней части документа.
10. Архитектура безопасности и сегментация данных (Janus II)
Обработка данных осуществляется в соответствии с многоуровневой моделью безопасности. Персональные данные, собранные через публичный интерфейс (SAMI), передаются в систему управления (Janus II) исключительно по зашифрованному каналу. Процесс включает:
- Прием данных: Сбор через защищенный канал HTTPS (TLS).
- Контроль доступа: Любое чтение или изменение данных требует строгой криптографической аутентификации с использованием закрытых ключей, хранящихся локально на корпоративных устройствах, а также проверки прав доступа по ролям на стороне сервера.
- Селективное шифрование: Документы и учетные данные, хранящиеся в разделе Vault, защищены сквозным шифрованием (AES-256) с ключами, которые не хранятся на сервере; остальные операционные данные размещены в инфраструктуре с ограниченным доступом и защищены средствами контроля доступа и журналами аттестации на стороне сервера.
11. Данные, полученные не от субъекта данных (ст. 14 GDPR)
Если персональные данные получены не напрямую от субъекта данных, Оператор обязуется проинформировать его в разумный срок, но не позднее одного месяца (или при первом контакте), о следующем: источники получения данных, категории данных, подлежащих обработке, цели и правовые основания, получатели, а также права, предусмотренные GDPR.
12. Уведомление об утечке персональных данных (Data Breach)
Контроллер применяет процедуры управления инцидентами в соответствии со ст. 33–34 GDPR. В случае утечки персональных данных, если нарушение представляет риск для прав и свобод физических лиц, будет направлено уведомление в надзорный орган в течение 72 часов, а при наличии высокого риска — сообщение субъектам данных. Процесс включает: локализацию, форензический анализ, оценку воздействия, корректирующие меры и регистрацию события в журнале инцидентов.
13. DPO и канал сообщений об инцидентах безопасности
По вопросам, связанным с защитой персональных данных, субъект данных может связаться с Контролером по адресу quinto@immobiliarehomegallery.it или через сертифицированную электронную почту PEC homegallery@pec.it. В случае назначения Инспектора по защите данных (DPO), его контактные данные публикуются на этой странице. Для сообщений об уязвимостях или инцидентах безопасности предусмотрен выделенный канал связи.

