Політика конфіденційності
Last updated: 2026-09-15
Контролером персональних даних є Agress Beauty SRL (податковий номер 28935388, номер у Торговому реєстрі J2011001002179), який керує брендом aBeauty Clinique і сайтом yes.abeauty.ro.
Відповідальний за захист даних (DPO): Gabriel Ursan, [email protected]. Ти можеш звернутися до нього з будь-яким питанням про свої дані або для реалізації своїх прав.
Ця політика пояснює, які дані ми збираємо через консультаційну форму на yes.abeauty.ro, навіщо, на якій правовій підставі, кому їх передаємо і які права ти маєш.
Це переклад для твоєї зручності. Автентичною є румунська версія цього документа; у разі розбіжностей переважає румунський текст.
Хто ми
Agress Beauty SRL, юридична адреса: B-dul Siderurgiștilor nr. 15, Bl. SD10B, Et. P, Cam. 7, 800479 Galați, județul Galați, România, номер у Торговому реєстрі J2011001002179 (EUID ROONRC.J2011001002179), податковий номер 28935388 (номер ПДВ RO28935388).
10 клінік aBeauty Clinique є підрозділами однієї й тієї самої компанії. Коли ти обираєш клініку, твій запит спрямовується всередині компанії до цього підрозділу контролера, а не до сторонньої компанії.
Які дані ми збираємо
Ідентифікаційні та контактні дані: ім’я, адреса електронної пошти, номер телефону та обрана тобою клініка aBeauty.
Дані про здоров’я (особлива категорія): твої відповіді в анкеті про тип і проблеми шкіри та з медичної перевірки, наприклад вагітність або грудне вигодовування, онкологічний анамнез, нещодавнє вживання ізотретиноїну, нещодавні ін’єкційні процедури. Див. окремий розділ нижче.
Дані про вподобання та наміри: твої естетичні цілі, віковий діапазон, терміновість і рекомендована процедура.
Технічні дані та дані про використання: IP-адреса (зберігається у вигляді хешу), тип браузера (user-agent, скорочений), сторінка переходу та параметри кампанії (UTM).
Дані про взаємодію з нашими листами: чи було відкрито повідомлення, на яке посилання ти натиснув і коли. Див. розділ про відстеження в листах у Політиці щодо файлів cookie.
Рекламні ідентифікатори (лише за маркетингової згоди): ідентифікатори кліків (gclid, gbraid, wbraid, fbclid) і файли cookie _fbp/_fbc, а також незворотно хешовані (SHA-256) версії твоєї електронної пошти й телефону, які використовуються для вимірювання конверсій.
Дані аналітики використання (лише за аналітичної згоди): через Hotjar ми записуємо, як ти взаємодієш із сайтом (рухи миші, кліки, прокрутки, теплові карти взаємодій), щоб зрозуміти, як ним користуються. Hotjar налаштований маскувати показаний і введений текст, тож відповіді в анкеті, включно з тими, що стосуються здоров’я, не записуються.
Цілі та правові підстави обробки
Оцінка запиту та персональна рекомендація: ми аналізуємо твої відповіді, щоб перевірити, чи підходить тобі процедура, і сформувати рекомендацію. Підстава: твоя згода (ст. 6(1)(a) GDPR), а для даних про здоров’я твоя явна згода (ст. 9(2)(a) GDPR).
Спрямування запиту до обраної клініки: ми передаємо запит до обраного підрозділу aBeauty, щоб з тобою зв’язалися. Підстава: ст. 6(1)(a) і ст. 9(2)(a) GDPR.
Відновлення незавершених запитів: якщо ти вводиш контактні дані (ім’я, e-mail, телефон), але йдеш, не надіславши запит, ми зберігаємо їх, щоб зв’язатися з тобою щодо висловленого інтересу. Для цієї мети ми не передаємо відповіді про здоров’я зовнішнім платформам. Підстава: наш законний інтерес (ст. 6(1)(f) GDPR). Ти можеш заперечити будь-коли, під час заповнення (позначивши «Не зберігайте мої дані, якщо я не завершу запит») або пізніше, написавши DPO.
Маркетингові повідомлення електронною поштою/SMS: лише якщо ти даси окрему маркетингову згоду. Підстава: твоя згода (ст. 6(1)(a) GDPR і ст. 4(5) Закону № 506/2004). Ти можеш відкликати її будь-коли.
Вимірювання ефективності кампаній (аналітика і реклама): лише за наявності згоди на аналітичні чи маркетингові файли cookie відповідно. Підстава: твоя згода (ст. 6(1)(a) GDPR і ст. 4(5) Закону № 506/2004).
Безпека, запобігання зловживанням і технічна робота: захист від ботів і моніторинг помилок. Підстава: наш законний інтерес (ст. 6(1)(f) GDPR) у тому, щоб платформа залишалася безпечною та працездатною.
Повідомлення у WhatsApp
З 2 вересня 2026 року ми можемо писати тобі у WhatsApp у трьох окремих випадках. (1) Підтвердження твого запиту з цієї форми і того, що з тобою зв’яжеться колега: лише якщо ти позначив(ла) відповідне поле, на підставі твоєї згоди (ст. 6(1)(a) GDPR). (2) Підтвердження активації та кожного платежу за абонемент PRIVE, якщо він у тебе є, на номер, вказаний при оформленні, на виконання договору (ст. 6(1)(b) GDPR). (3) Пропозиції та новини aBeauty Clinique: лише якщо ти окремо позначив(ла) це, або якщо ти залишив(ла) номер телефону в цій формі до 2 вересня 2026 року, коли ми запровадили поля згоди, і не просив(ла) нас не зв’язуватися; у цьому випадку підставою є наш законний інтерес відповісти на залишений запит (ст. 6(1)(f) GDPR), і ти можеш заперечити будь-коли, безкоштовно. Згода на електронну пошту чи SMS не поширюється на WhatsApp, і навпаки.
Повідомлення надсилаються через Twilio Inc. (США), нашого обробника для месенджерів, і доставляються через платформу WhatsApp компанії Meta Platforms Ireland Limited. Передача до США ґрунтується на Рамковій угоді ЄС–США про захист даних, а як запасний варіант, на стандартних договірних положеннях Європейської комісії. Оброблювані дані: номер телефону, ім’я, клініка, зміст надісланих і отриманих повідомлень та статус їх доставки. Ми не надсилаємо у WhatsApp інформацію про здоров’я і не обираємо, кому писати, на основі твоїх відповідей в анкеті.
Зміст повідомлень анонімізується через 90 днів. Доказ твоєї згоди, з точним текстом, який ти прочитав(ла), зберігається 3 роки. Номер без жодної активності протягом 12 місяців анонімізується.
Ти можеш відмовитися будь-коли, безкоштовно: відповідай ВІДПИСАТИСЯ або STOP на будь-яке повідомлення, скористайся центром прав на цьому сайті або скажи клініці. Відмова діє негайно. Після ВІДПИСАТИСЯ або STOP ти більше нічого не отримуєш від нас у WhatsApp, включно з підтвердженнями, доки не напишеш START; якщо хочеш відмовитися лише від пропозицій і зберегти підтвердження, повідом нас через центр прав або в клініці.
Дані про здоров’я
Твої відповіді про шкіру та медична перевірка є даними про здоров’я, особливою категорією з додатковим захистом за ст. 9 GDPR.
Ми обробляємо їх виключно на підставі твоєї явної згоди (ст. 9(2)(a) GDPR), яку ти надаєш, позначивши окреме, спеціально призначене поле на початку анкети, ще до відповідей на запитання про шкіру та медичної перевірки. Ця згода потрібна лише для створення персональної рекомендації та передавання твого запиту обраній клініці, вона не залежить від маркетингової згоди.
Ти можеш відкликати згоду будь-коли, одним кліком за посиланням із листа-підтвердження або написавши DPO ([email protected]), без впливу на законність обробки до відкликання.
Ми НЕ передаємо дані про здоров’я рекламним чи аналітичним платформам (Meta, Google, OpenAI). Їм ми надсилаємо лише хешовані контактні ідентифікатори та подію конверсії, ніколи твої стани здоров’я чи процедури.
Профілювання та автоматизовані рішення
Щоб дати тобі доречну рекомендацію, наша система автоматично аналізує твої відповіді (тип і проблеми шкіри, естетичні цілі, віковий діапазон, терміновість і обрану процедуру) разом із даними про використання, формуючи рекомендацію процедури та внутрішню оцінку зацікавленості (висока/середня/низька). Логіка побудована на правилах: твої відповіді порівнюються з наперед визначеними критеріями, без непрозорого алгоритму. Оцінка визначає лише порядок і швидкість, з якою з тобою зв’яжеться консультант-людина; вона не впливає ні на ціну, ні на право на процедуру, ні на медичну рекомендацію.
Ця обробка НЕ є рішенням, заснованим виключно на автоматизованій обробці, яке має юридичні наслідки для тебе або аналогічно суттєво на тебе впливає, у розумінні ст. 22(1) GDPR: оцінка не відмовляє тобі в жодній послузі, не змінює ціну, не обумовлює доступ до процедури й не замінює жодного людського рішення. Вона слугує лише для персоналізації та визначення пріоритету того, як з тобою зв’яжеться консультант-людина з клініки; остаточне рішення щодо будь-якої процедури завжди ухвалює лікар після прямої розмови.
Попри це, ми прямо надаємо тобі гарантії, передбачені ст. 22(3) GDPR: ти маєш право отримати втручання людини з нашого боку, висловити свою точку зору й оскаржити рекомендацію або оцінку. Ти також маєш право будь-коли заперечити проти обробки для цілей прямого маркетингу, включно з пов’язаним із ним профілюванням (ст. 21(2) GDPR). Напиши на [email protected], і людина перегляне твій випадок.
Кому ми передаємо дані
Обрана клініка: твій запит надходить до обраного підрозділу aBeauty (той самий контролер).
Програма запису клініки: щоб клініка могла зв’язатися з тобою та записати тебе, твій запит (ім’я, номер телефону, електронна пошта і процедура, що тебе цікавить) потрапляє до застосунку для запису, яким користуються клініки. Він належить тому самому контролеру й обслуговується постачальником, залученим як процесор. Звідти ж до нас повертається результат розмови (запис, візит, придбана послуга).
Процесори, які обробляють дані виключно від нашого імені та за нашими вказівками, у межах наданих цілей і згоди: Brevo (Sendinblue), надсилання електронних листів і вимірювання їхніх відкриттів та кліків; Twilio, надсилання SMS; Cloudflare, захист від ботів і доставка сайту; Sentry, моніторинг помилок; Render, хостинг; Hotjar (Hotjar Ltd, Мальта), аналітика використання через запис сесій і теплові карти взаємодій (лише за аналітичної згоди); Google (Google Workspace / Google Sheets), операційний облік результатів звернень відповідальною клінікою (ця роль процесора відрізняється від ролі Google як незалежного контролера в рекламі/аналітиці).
Trustindex (Trustindex.io): показує на головній сторінці значок відгуків Google; під час завантаження віджета отримує IP-адресу відвідувача. Це функціональний контент, який не використовується для аналітики чи реклами.
Meta і Google: для вимірювання й оптимізації реклами ми надсилаємо їм хешовані контактні ідентифікатори та подію конверсії, лише за маркетингової згоди (Meta, Google Ads) чи аналітичної згоди (Google Analytics) відповідно. Ми використовуємо Google Tag Manager, щоб ЛИШЕ після згоди (Google Consent Mode v2) завантажити теги Google у браузері, а саме Google Analytics 4 (аналітика) та Google Ads, включно з ремаркетингом (маркетинг), які можуть встановлювати файли cookie у твоєму браузері (див. Політику щодо файлів cookie). Для цієї обробки Meta і Google діють як контролери (незалежні або, за потреби, спільні), а не як прості процесори, згідно з власними умовами та політиками конфіденційності. OpenAI (ChatGPT Ads): із вересня 2026 року ми також рекламуємося в ChatGPT. Для вимірювання цих кампаній ми надсилаємо до OpenAI OpCo, LLC (США) хешовані контактні ідентифікатори та подію конверсії, а також ідентифікатор кліку, з яким ти приходиш із реклами, лише за маркетингової згоди. Ми не передаємо тип процедури, пройдену анкету чи адресу сторінки анкети. Ми не завантажуємо жодного скрипта OpenAI у твоєму браузері й не встановлюємо файлів cookie OpenAI: передавання йде виключно з наших власних серверів, а якщо ти відкликаєш згоду, більше нічого не надсилається. Для цієї обробки OpenAI діє як незалежний контролер, згідно з власними умовами.
Ми не продаємо твої дані й не передаємо їх іншим третім сторонам для їхніх власних цілей. Ми можемо передати дані органам влади, коли цього вимагає закон.
Міжнародні передавання даних
Деякі з наших постачальників розташовані у Сполучених Штатах (Meta Platforms Inc., Google LLC, Twilio Inc., Cloudflare Inc., OpenAI OpCo, LLC). Передавання до них здійснюються на підставі рішення Європейської Комісії про адекватність щодо Рамкової угоди ЄС-США щодо конфіденційності даних, для сертифікованих організацій, та/або на підставі Стандартних договірних положень (SCC) Європейської Комісії з додатковими заходами, як резервний механізм. OpenAI не значиться у списку сертифікованих організацій (перевірено 7 вересня 2026 року), тож передавання до OpenAI спирається виключно на Стандартні договірні положення.
Brevo, Sentry (регіон ЄС), Render і Hotjar (Hotjar Ltd, Мальта) розміщують дані в Європейському Союзі. Якщо постачальник із материнською компанією у США отримає доступ до даних для технічної підтримки, таке передавання охоплюється тими самими гарантіями (Рамкова угода ЄС-США та/або SCC).
Ти можеш отримати копію застосованих гарантій (наприклад SCC) або інформацію про них, звернувшись до DPO на [email protected]. Сертифікацію постачальників зі США можна перевірити в офіційному переліку на www.dataprivacyframework.gov/list.
Як і за будь-якого передавання за межі ЄС, можливість доступу державних органів не можна повністю виключити; ми зменшуємо цей ризик хешуванням контактних ідентифікаторів і тим, що ніколи не надсилаємо дані про здоров’я рекламним чи аналітичним постачальникам.
Скільки ми зберігаємо дані
Ми зберігаємо твої контактні дані та відповіді в анкеті (включно з даними про здоров’я) щонайбільше 12 місяців від моменту надсилання запиту.
Критерії, за якими ми визначили цей строк: звичайна тривалість процесу ухвалення рішення щодо естетичної процедури, потреба опрацювати запит і повернутися до тебе, а також обов’язок мінімізувати обробку чутливих даних.
Після завершення строку контактні дані видаляються, відповіді про здоров’я вилучаються, а запис залишається лише в анонімізованому вигляді (статистика, без персональних даних). Окремо ми зберігаємо доказ згоди (без персональних даних) як облік відповідності.
Якщо ти відкликаєш згоду або попросиш видалення раніше, ми видаляємо дані без затримки, крім випадків, коли закон зобов’язує нас їх зберігати (наприклад для встановлення чи захисту правової вимоги).
Файли cookie та технології відстеження
Ми використовуємо файли cookie та подібні технології. Строго необхідні працюють без згоди; аналітичні та маркетингові вмикаються лише за твоїм вибором у банері згоди. Повні деталі в Політиці щодо файлів cookie.
Відстеження не обмежується сайтом: листи, які ми надсилаємо, містять піксель відкриття, а посилання в HTML-версії переписуються так, щоб проходити через сервери Brevo. Що саме це означає, зокрема для посилання, яке відкриває сторінку керування твоїми даними, ми пояснюємо в розділі про відстеження в листах Політики щодо файлів cookie.
Чи обов’язково надавати дані?
Надання даних є добровільним. Якщо ти не заповниш форму або не даси явної згоди на дані про здоров’я, ми не зможемо сформувати персональну рекомендацію й передати твій запит клініці; решта сайту залишається доступною.
Твої права
Згідно з GDPR ти маєш право на доступ до своїх даних і на отримання їхньої копії (ст. 15), на виправлення неточних чи неповних даних (ст. 16), на видалення, «право бути забутим» (ст. 17), на обмеження обробки (ст. 18), на перенесення, тобто на отримання даних у структурованому, широковживаному та придатному для машинного зчитування форматі (ст. 20), на заперечення (ст. 21), а також право не підлягати рішенню, заснованому виключно на автоматизованій обробці з суттєвими наслідками (ст. 22).
Більшість цих прав ти можеш реалізувати самостійно й одразу: посилання з листа-підтвердження відкриває центр прав, де ти можеш завантажити свої дані у форматах JSON і PDF (ст. 15 і 20), виправити контактні дані (ст. 16) та відкликати згоду з видаленням даних (ст. 7(3) і ст. 17). Обліковий запис не потрібен, і чекати на нашу відповідь не доводиться.
Оскільки наша обробка ґрунтується на згоді, ти можеш відкликати її будь-коли, так само легко, як і надав: у центрі прав, що відкривається за посиланням із листа-підтвердження (ця дія видаляє твої контактні дані та відповіді в анкеті), за посиланням для відписки в маркетингових повідомленнях або написавши DPO, без впливу на законність попередньої обробки.
Щодо будь-якого іншого запиту, або якщо в тебе більше немає посилання, напиши DPO: Gabriel Ursan, [email protected]. Ми відповідаємо протягом щонайбільше одного місяця.
Якщо ти вважаєш, що обробка порушує твої права, ти можеш подати скаргу до: Румунський орган із захисту персональних даних (ANSPDCP), B-dul G-ral Gheorghe Magheru nr. 28-30, Sector 1, 010336 Бухарест, Румунія; тел. +40 318 059 211 / +40 318 059 212; e-mail [email protected]; www.dataprotection.ro. Ти також можеш подати скаргу до наглядового органу країни свого звичайного проживання або місця роботи (ст. 77(1) GDPR).
Безпека даних
Ми застосовуємо належні технічні та організаційні заходи: шифрування під час передавання, хешування ідентифікаторів, контроль доступу, мінімізацію даних і автоматичне вилучення даних про здоров’я з журналів помилок.
Неповнолітні
Естетичні послуги призначені насамперед для дорослих. У Румунії неповнолітній до 16 років може надати згоду на онлайн-послуги лише за погодженням законного представника. Для неповнолітніх анкета скеровує до консультації з експертом і вимагає згоди батька або законного представника, а дані про здоров’я неповнолітніх опрацьовуються виключно в клініці. Ми свідомо не збираємо дані від неповнолітніх без такої згоди.
Зміни
Ми можемо оновлювати цю політику; чинною є версія, опублікована тут, із зазначеною вище датою останнього оновлення. Про суттєві зміни ми повідомимо на сайті.