Политика конфиденциальности
Это перевод предоставлен для вашего удобства. Юридическую силу имеет английская версия настоящего документа; в случае расхождений преимущество имеет текст на английском языке.
Обновлено: 7 July 2026
Настоящая Политика конфиденциальности описывает, каким образом Medical Management OÜ («мы», «нас», «Baltic Lasers») обрабатывает персональные данные пользователей клиентского портала Baltic Lasers по адресу customer.baltic-lasers.eu. Мы выступаем в качестве контролёра данных в соответствии с Общим регламентом по защите данных ЕС (Регламент (ЕС) 2016/679, «GDPR») и Законом Эстонии о защите персональных данных.
1. Контролёр данных
Medical Management OÜ
Юридический адрес: Raua tn 32-37, 10120 Tallinn, Harjumaa, Estonia
Регистрационный код: 12273223
Номер VAT: EE101798101
E-mail: sales@baltic-lasers.eu
Телефон: +372 5559 2055
По вопросам, связанным с конфиденциальностью, пожалуйста, используйте указанный выше адрес электронной почты с пометкой «Privacy» в теме письма.
2. Категории обрабатываемых нами данных
В зависимости от того, какими функциями портала вы пользуетесь, мы можем обрабатывать следующие категории персональных данных. Большинство полей поступает из нашей системы управления взаимоотношениями с клиентами, и только элементы, перечисленные в разделе «Данные учётной записи», хранятся исключительно в базе данных портала.
- Идентификационные и контактные данные — имя и фамилия, дата рождения, адрес(а) электронной почты с указанием их типа (личный / рабочий), номер(а) телефона с указанием их типа, предпочитаемые языки общения, почтовые адреса, а также рассылки по электронной почте, на которые вы подписались.
- Данные учётной записи — адрес электронной почты, используемый в качестве логина портала, необратимый хэш пароля (bcrypt), индивидуальные флаги прав доступа (какими функциями вы можете пользоваться), ваша роль (Владелец / Администратор салона / Пользователь / Системный администратор), сессионные cookie-файлы, токены подтверждения смены электронной почты и токены сброса пароля.
- Данные компании — салон, клиника или иная организация, связанная с вашим контактом, включая юридическое наименование, регистрационный номер, номер VAT, страну, адреса и записи телефонов / электронной почты. При отправке запроса на создание новой компании мы дополнительно сохраняем значение, введённое вами в форме, и, если вы нажимаете «Проверить и автозаполнить», зарегистрированное юридическое наименование и адрес, возвращённые сервисом VIES Европейской комиссии.
- Данные об устройствах — медицинские или эстетические устройства, связанные с вашим контактом или вашей компанией, включая бренд и модель, серийный номер, дату начала гарантии, флаг владения/аренды, рабочие насадки, местоположение и указанного в файле производителя для сопоставления с библиотеками документации производителя.
- Данные заявок на обслуживание — каждая поданная вами заявка на обслуживание: тип заявки, сообщение, указанные вами контактный телефон / адрес электронной почты / адрес, устройство, к которому относится заявка, и любые прикреплённые вами файлы (фотографии, видео, PDF). Файлы заявки передаются в нашу CRM вместе с самой заявкой и хранятся там.
- Данные магазина и заказов (где применимо) — содержимое вашей корзины, платёжные реквизиты, выбранные при оформлении заказа (снимок данных компании или «Личный заказ»), способ доставки, код пункта выдачи посылок или адрес курьерской доставки, контактный телефон и электронная почта, итоговые суммы, способ оплаты и статус заказа. Записи о заказах хранятся на портале, чтобы вы могли открыть их повторно.
- Данные о билетах на мероприятия и участниках (когда магазин продаёт билеты на мероприятие) — при покупке билетов мы сохраняем данные участников, которые вы вводите для каждого посетителя (имя, электронная почта и телефон), вместе с вашим заказом. Baltic Lasers является организатором этих мероприятий и использует данные участников для допуска посетителей и организации мероприятия; мы не передаём их третьим лицам для этой цели. На данные участников распространяются ваши права доступа и удаления (разделы 6 и 7) так же, как и на остальную часть вашего заказа.
- Взаимодействие со справочным центром — при подаче вопроса через форму «Задать вопрос» в разделе Справка / FAQ мы сохраняем текст вопроса вместе со снимком вашего имени, электронной почты для входа, номера телефона и CRM ID на момент отправки, чтобы администратор мог ответить. Мы также ведём анонимный, привязанный к каждой статье подсчёт голосов «Это было полезно? Да / Нет» и просмотров страниц; эти подсчёты не связаны с вашей учётной записью.
- Данные управления командой — когда Владелец или Администратор салона приглашает коллегу через карточку команды, мы сохраняем адрес электронной почты приглашённого, личность пригласившего, выбранную роль и предлагаемые права, а также токен приглашения до тех пор, пока приглашение не будет принято, не истечёт или не будет заменено.
- Данные аудита, безопасности и использования — IP-адрес, связанный с запросом на сброс пароля или принятие приглашения (используется для ограничения частоты запросов), временные метки ваших отправок, временные метки административных проверок, а также серверный журнал аудита, фиксирующий, какой администратор или владелец внёс каждое привилегированное изменение данных портала (например, переключение прав, изменение ролей, одобрение регистрации, редактирование FAQ). Журнал аудита виден только системным администраторам.
- Данные чата поддержки — сообщения, отправляемые вами через виджет чата портала, любые прикреплённые вами файлы, а также токен сессии чата, который привязывает беседу к вашему браузеру. Беседы передаются нашей сервисной команде через службу сообщений нашего поставщика CRM и хранятся до 24 месяцев после последнего сообщения.
- Отчёты обратной связи — если вы используете кнопку обратной связи, мы сохраняем ваше сообщение, страницу, на которой вы находились, сведения о браузере и области просмотра, недавние ошибки скриптов с этой страницы, необязательный скриншот, который вы явно прикрепили, и — если вы вошли в систему — идентификатор вашей учётной записи. Гости также могут отправлять отзывы; такие отчёты не содержат идентифицирующей информации.
- Публичный список в локаторе — если ваш договор купли-продажи устройства включает пункт о публичном локаторе и переключатель локатора устройства включён, мы публикуем на публичной карте клиентов: название салона / точки, страну, адрес установки устройства, бренд и модель устройства, а также публичные контактные поля, которые вы решили заполнить (веб-сайт, Instagram, публичный адрес электронной почты, публичный телефон). Вы можете в любой момент отключить листинг для конкретного устройства в разделе Оборудование → Редактировать.
- Статистика просмотров страниц (только если вы принимаете аналитику в баннере cookie) — путь страницы, приблизительный класс устройства, посоленный необратимый хэш вашего IP-адреса и, для вошедших в систему пользователей, псевдонимный идентификатор учётной записи, используемый для подсчёта уникальных посетителей. Сторонние сервисы аналитики не задействованы.
- Данные электронного подписания (только при подписании отчёта об обслуживании Baltic Lasers) — введённое вами имя, изображение рукописной подписи, нарисованное вами на экране, ваше явное согласие на простую электронную подпись, IP-адрес и user-agent браузера, зафиксированные в момент подписания (в качестве доказательства подписи), а также итоговый токен сертификата, встроенный в подписанный PDF. Правила хранения, специфичные для подписания, см. в разделе 5 ниже.
Данные вашей электронной подписи и ваши права. Указанные выше данные подписания (имя, электронная почта, изображение подписи, IP и user-agent при подписании) включаются в выгрузку по запросу доступа к данным (Art. 15) и анонимизируются при удалении (Art. 17): ваше имя, электронная почта, IP и user-agent удаляются, а изображение подписи стирается. Итоговый подписанный PDF сохраняется как юридическое доказательство заключённого соглашения даже после удаления сопутствующих метаданных, на основании нашего законного интереса и юридических обязательств по подтверждению подписанного документа (это основание находится на стадии окончательной юридической проверки).
3. Цели и правовые основания
- Работа портала, ваша аутентификация и отображение данных об устройствах и компаниях, обслуживаемых Baltic Lasers — исполнение нашего соглашения с вами или с компанией, авторизовавшей ваш доступ (Art. 6(1)(b) GDPR), а также наш законный интерес (Art. 6(1)(f)) в предоставлении инструмента самообслуживания клиентов.
- Обработка заявок на обслуживание, запросов на изменения, запросов о компаниях и заказов — исполнение договора (Art. 6(1)(b)).
- Отправка рассылок и маркетинговых материалов — только на основании вашего согласия (Art. 6(1)(a)), которое вы можете отозвать в любое время на панели управления или ответив на любую рассылку.
- Журналирование административных действий, ограничение частоты попыток входа и сброса пароля, а также выявление злоупотреблений — наш законный интерес в обеспечении безопасности портала (Art. 6(1)(f)).
- Соблюдение бухгалтерских, налоговых, гарантийных и иных законодательных обязательств — юридическое обязательство (Art. 6(1)(c)).
4. Получатели и обработчики данных
Мы передаём персональные данные тщательно отобранным поставщикам услуг, которые обрабатывают их от нашего имени на основании соглашений об обработке данных:
- Наш поставщик системы управления взаимоотношениями с клиентами (CRM) — хранит записи о контактах, компаниях, устройствах, заявках на обслуживание и заказах, а также передаёт беседы чата поддержки нашей сервисной команде. Большая часть персональных данных, с которыми работает портал, хранится в этой системе, а не на самом портале. По запросу мы можем назвать поставщика.
- Microsoft 365 / SharePoint Online (Microsoft Corporation) — документация производителя, материалы об устройствах и библиотеки бренда, доступные пользователям портала с соответствующим правом. Доступ осуществляется через Microsoft Graph API.
- Наш хостинг-провайдер — обеспечивает работу приложения портала, файлов базовой базы данных и каталогов загрузки файлов на инфраструктуре, расположенной в Европейском союзе.
- Наш поставщик исходящей электронной почты — передаёт транзакционные письма (одобрение регистрации, сброс пароля, подтверждение смены электронной почты, приглашения в команду, решения по запросам на изменения, ответы на вопросы FAQ). Используется только для доставки; мы не разрешаем поставщику использовать ваш адрес для каких-либо иных целей.
- Сервис VIES Европейской комиссии — когда пользователь портала нажимает «Проверить VAT» в форме редактирования компании или запроса о компании, номер VAT отправляется в VIES (ec.europa.eu), а ответ (зарегистрированное юридическое наименование и адрес, флаг действительности, временная метка запроса) кэшируется на нашей стороне на 24 часа во избежание повторных обращений.
- Omniva (AS Eesti Post) — когда вы выбираете доставку через пункт выдачи посылок Omniva или курьером при оформлении заказа, список доступных пунктов выдачи запрашивается у Omniva для выбранной страны. При отправке вашего заказа данные о доставке, необходимые для создания отправления и его этикетки, направляются в Omniva как нашему обработчику: имя получателя, выбранный пункт выдачи или адрес доставки, номер телефона и адрес электронной почты.
- EveryPay (когда включена оплата картой / через банковскую ссылку) — итоговые суммы заказа и идентификатор заказа отправляются в EveryPay для обработки платежа. Номера карт вводятся непосредственно на странице EveryPay и никогда не достигают наших серверов.
- Без скриптовых CDN — весь JavaScript и CSS, используемые порталом (включая библиотеку карт и вспомогательные средства конвертации изображений), размещены на собственном хостинге этого сайта. Ваш браузер не загружает код с каких-либо сторонних CDN.
- GitHub, Inc. — зашифрованные резервные копии инфраструктуры: ночной снимок каталога данных портала сохраняется в виде приватного артефакта сборки на срок до 90 дней для аварийного восстановления. GitHub обрабатывает эти данные на основании Standard Contractual Clauses / EU-US Data Privacy Framework (см. «Международные передачи»).
- Шрифты — гарнитуры размещены на собственном хостинге этого сайта (раздаются из
/assets/fonts/). Ваш браузер не обращается к Google Fonts или каким-либо сторонним CDN шрифтов. - DPD (DPD Eesti AS, когда включена доставка через постамат DPD или курьером) — при отправке вашего заказа данные о доставке, необходимые для регистрации отправления и создания его этикетки, направляются в DPD как нашему обработчику: имя получателя, выбранный постамат или адрес доставки, номер телефона и адрес электронной почты.
- SmartAccounts (Smart Accounts OÜ, когда включена выдача проформы или счёта) — платёжные данные и данные заказа, необходимые для выставления проформы или счёта, направляются в SmartAccounts как нашему обработчику: имя плательщика и компания, регистрационный номер / номер VAT, платёжный адрес и электронная почта, а также позиции заказа (описание, количество и цена).
- Sentry (Functional Software, Inc. — регион ЕС) — получает отчёты об ошибках приложения для мониторинга и отладки: технические сведения об ошибке, путь запроса, идентификатор пользователя и IP-адрес. Поля персональных данных, такие как имя, электронная почта, телефон и адрес, удаляются перед отправкой; платёжные данные и данные учётных записей никогда не отправляются.
- OpenStreetMap / Nominatim (OpenStreetMap Foundation, ЕС) — используется только для публичной карты локатора клиентов: адреса установки геокодируются в координаты карты (имена не передаются), а фоновые тайлы карты загружаются из OpenStreetMap при открытии локатора.
- Telegram — необязательный внутренний канал для оперативных уведомлений персонала (например, “оформлен новый заказ”). Эти уведомления не содержат персональных данных клиентов — только общее сообщение; полные сведения остаются в нашем канале электронной почты и на портале.
Мы не продаём и не сдаём в аренду персональные данные, а также не используем сторонние скрипты отслеживания, рекламы или аналитики. Мы ведём собственную серверную статистику просмотров страниц (страница, приблизительный класс устройства, посоленный необратимый хэш вашего IP и, для вошедших в систему пользователей, псевдонимный идентификатор учётной записи) только если вы принимаете аналитику в баннере cookie — при отказе ничего не собирается.
5. Международные передачи данных
Данные могут передаваться за пределы Европейской экономической зоны только в том случае, если обработчик обеспечивает надлежащие гарантии (Standard Contractual Clauses, утверждённые Европейской комиссией, или эквивалентные меры). Некоторые из наших обработчиков используют мультирегиональные облачные сервисы и предоставляют обязательства о границах данных ЕС наряду со стандартными договорными положениями, на которые мы опираемся.
6. Хранение данных
- Ваша учётная запись портала хранится до тех пор, пока вы являетесь уполномоченным контактом одного из наших клиентов. Вы можете самостоятельно удалить её в любое время в разделе Редактировать профиль → Опасная зона → Удалить мою учётную запись; после этого мы немедленно удаляем запись вашего логина портала. Соответствующий контакт в нашей CRM этим действием не удаляется — см. раздел «Ваши права» ниже, чтобы запросить удаление и на уровне CRM.
- Заявки на обслуживание и заказы хранятся до закрытия соответствующего договора / записи об устройстве, а затем ещё в течение семи (7) лет для соблюдения бухгалтерских и гарантийных обязательств.
- Одноразовые токены (токены сброса пароля, токены смены электронной почты, приглашения в команду) истекают автоматически (30 минут для сброса пароля, 60 минут для смены электронной почты, 30 дней для приглашений в команду). Токены сброса хранятся только в виде необратимого хэша, а использованные или истёкшие токены удаляются в рамках нашей процедуры хранения данных, как только они становятся недействительными.
- Беседы чата поддержки удаляются через 24 месяца после последнего сообщения вместе с прикреплёнными файлами.
- Запросы по продажам и материалам хранятся 12 месяцев; технический IP-адрес, сохранённый вместе с запросом по продажам, удаляется через 30 дней.
- Вопросы, отправленные через форму Справка / FAQ, хранятся 12 месяцев (сами опубликованные статьи FAQ являются контентом, а не персональными данными).
- Запросы на создание компании удаляются через 30 дней после их одобрения или отклонения.
- Отчёты обратной связи (включая скриншоты) удаляются через 6 месяцев.
- Записи о доставке и отслеживании посылок хранятся 24 месяца.
- Записи журнала аудита хранятся четырнадцать (14) дней.
- Счётчики ограничения частоты запросов автоматически удаляются в течение 15 минут после последней попытки.
- Взаимодействие со справкой FAQ (анонимные подсчёты Да / Нет и счётчики просмотров) хранится в течение всего срока существования статьи и никогда не привязывается к записи пользователя.
- Артефакты электронной подписи — после доставки подписанного PDF по назначению исходное изображение рукописной подписи и рабочий конверт удаляются. Сохраняется только итоговый PDF (в который встроены подписи и страница сертификата) в соответствии с соглашением, по которому он был подписан.
7. Ваши права
В соответствии с GDPR вы имеете право:
- на доступ к своим персональным данным и получение их копии;
- запросить исправление неточных данных — большинство полей профиля и компании можно исправить непосредственно на страницах профиля и компании, при условии проверки администратором;
- запросить удаление данных, которые более не являются необходимыми. Самостоятельное удаление учётной записи удаляет только запись на стороне портала; чтобы также удалить соответствующий контакт в CRM, пожалуйста, напишите нам по электронной почте;
- ограничить или возразить против определённых видов обработки;
- запросить у нас копию персональных данных, которые мы храним о вас (обрабатывается по запросу — напишите нам по электронной почте);
- отозвать согласие на рассылки в любое время, непосредственно с помощью переключателей подписки на панели управления или ответив на любую рассылку;
- подать жалобу в Инспекцию по защите данных Эстонии (aki.ee).
Чтобы воспользоваться любым из этих прав, пожалуйста, напишите на адрес sales@baltic-lasers.eu с адреса электронной почты, зарегистрированного в вашей учётной записи. Мы отвечаем в течение одного месяца.
8. Cookie-файлы и локальное хранилище
Портал использует небольшое количество строго необходимых технических cookie-файлов и записей в хранилище браузера:
PHPSESSID— собственный сессионный cookie-файл, который сохраняет вашу авторизацию. Удаляется при выходе из системы или закрытии браузера. Устанавливается с флагамиHttpOnly,SameSite=Laxи (по HTTPS)Secure.- Анти-CSRF токен, хранящийся в той же сессии.
localStorage— ваше сохранённое предпочтение отображения магазина в виде сетки / списка.bls_chat_token— связывает вашу беседу в чате поддержки с вашим браузером, чтобы диалог сохранялся при переходах между страницами. Устанавливается только при начале чата (отправка контактной формы чата или первого сообщения), никогда при простом просмотре страниц. 90 дней,HttpOnly,SameSite=Lax,Secureпо HTTPS.bls_announce_hide— сессионный cookie-файл, запоминающий, что вы закрыли панель объявлений; исчезает при закрытии браузера.sessionStorage— кратковременные флаги, предотвращающие повторную регистрацию одного и того же счётчика просмотров страницы FAQ или одного и того же голоса Да/Нет в одной и той же вкладке браузера.bl_lang— запоминает выбранный вами язык интерфейса (1 год).bls_consent— запоминает, приняли ли вы или отклонили аналитику в баннере cookie (1 год), чтобы мы не спрашивали снова.
Портал не использует сторонние cookie-файлы отслеживания или рекламы и не встраивает какие-либо сторонние виджеты социальных сетей, которые устанавливали бы cookie-файлы. Собственная аналитика просмотров страниц работает только с вашего согласия (см. баннер cookie) и не устанавливает собственный cookie-файл отслеживания.
9. Безопасность
Мы защищаем ваши данные с помощью TLS при передаче, хэшированных паролей при хранении (bcrypt / argon2), контроля доступа на основе ролей, ограничений функций по правам доступа, серверной проверки каждого изменения, ограничения частоты запросов по IP и электронной почте на конечных точках аутентификации, контроля типа и размера файлов при загрузке, санитайзера HTML на основе белого списка для форматированного текста, а также серверного журнала аудита административных действий. О предполагаемых инцидентах безопасности можно сообщить нам по электронной почте; мы подтверждаем получение сообщений в течение 72 часов.
10. Дети
Портал представляет собой инструмент B2B для уполномоченных сотрудников наших клиентов. Он не предназначен для детей младше 16 лет, и мы сознательно не собираем персональные данные несовершеннолетних.
11. Изменения настоящей политики
Мы можем обновлять настоящую политику по мере развития сервиса. О существенных изменениях будет объявлено на странице входа, на панели управления после входа в систему и по электронной почте активным владельцам учётных записей.