Политика за поверителност за клиенти на магазини BILLA
Защитата и сигурността на данните са много важни за нас. Ето защо, бихме искали да Ви информираме кои лични данни, т.е. всяка информация, свързана с идентифицирано или идентифицируемо физическо лице, се обработват от нас, когато посещавате нашите магазини, и за какви цели се прави това.
Промени в законодателството и вътрешните процеси на компанията могат да наложат адаптиране на настоящата политика за поверителност. Ето защо, Ви молим да четете редовно политиката за поверителност. Можете също така да я изтеглите, запазите и отпечатате по всяко време.
1. Администратор на данни и обхват
Администраторът по смисъла на Общия регламент за защита на данните на ЕС (наричан по-нататък: GDPR) и други национални закони за защита на данните на държавите-членки на ЕС, както и други разпоредби за защита на данните, е:
Компания: BILLA BULGARIA EOOD
Адрес: София 1404, бул. „България“ 55
Телефон: +359 2 8188 100
E-mail: info@billa.bg
2. Длъжностно лице по защита на данните
Външното длъжностно лице по защита на данните на администратора на данни е:
Д-р Карстен Кинаст, LL.M., адвокат
KINAST Rechtsanwaltsgesellschaft mbH
Nordstrasse 17a
D-50733 Кьолн
Телефон : +49 (0)221 - 222 183 - 0
E-Mail: mydata@billa.bg
3. Термини и дефиниции
Лични данни са всяка информация, свързана с идентифицирано или идентифицируемо физическо лице („субект на данни“); идентифицируемо физическо лице е лице, което може да бъде идентифицирано, пряко или непряко, по-специално чрез позоваване на идентификатор като име, идентификационен номер, данни за местонахождение, онлайн идентификатор или на един или повече фактори, специфични за физическата, физиологичната, генетичната, психическата, икономическата, културната или социалната идентичност на това физическо лице.
Обработване означава всяка операция или набор от операции, които се извършват върху лични данни или набори от лични данни, независимо дали чрез автоматизирани средства, като събиране, записване, организиране, структуриране, съхранение, адаптиране или промяна, извличане, консултиране, използване, разкриване чрез предаване, разпространение или друго предоставяне, съгласуване или комбиниране, ограничаване, изтриване или унищожаване.
Профилиране означава всяка форма на автоматизирано обработване на лични данни, състояща се в използването на лични данни за оценка на определени лични аспекти, свързани с физическо лице, по-специално за анализ или прогнозиране на аспекти, свързани с работата, икономическото състояние, здравето, личните предпочитания, интересите, надеждността, поведението, местонахождението или придвижванията на това физическо лице.
Администратор означава физическо или юридическо лице, публичен орган, агенция или друг орган, който самостоятелно или съвместно с други определя целите и средствата за обработката на лични данни; когато целите и средствата за такава обработка са определени от правото на Съюза или на държава членка, администраторът или конкретните критерии за неговото назначаване могат да бъдат предвидени в правото на Съюза или на държава членка.
Получател означава физическо или юридическо лице, публичен орган, агенция или друг орган, на който се разкриват личните данни, независимо дали е трета страна или не. Публичните органи, които могат да получават лични данни в рамките на конкретно разследване в съответствие с правото на Съюза или на държава членка, обаче не се считат за получатели; обработката на тези данни от тези публични органи се извършва в съответствие с приложимите правила за защита на данните според целите на обработката.
Съгласие на субекта на данните означава всяко свободно дадено, конкретно, информирано и недвусмислено изявление на волята на субекта на данните, с което той или тя, чрез изявление или явно утвърдително действие, дава съгласие за обработката на лични данни, отнасящи се до него или нея.
Данните на клиентите, участващи в Програмата за лоялни клиенти BILLA Card, се отнасят до всички лични данни, свързани с използването на клиентска карта, които обикновено включват, но не се ограничават до номер на клиент, статус на клиентския акаунт, дата и тип на регистрация, номер и тип на картата, дадени съгласия и избрани предпочитания по време на регистрацията, промени в съгласията и предпочитанията, събрани (допълнителни) точки, използвани точки, използвани преференции и град.
4. Дейности по обработване на данни в нашия магазин BILLA
4.1 Видео наблюдение
Обхват и цел на обработването
С цел защита на собствеността, разкриване на престъпления, защита срещу вандализъм и събиране на доказателства, ние наблюдаваме територията на нашия магазин, както и нашите паркинги. Използваме наблюдение с камери на живо, но оторизираните служители имат също така достъп до записите в случаи на подозрение за престъпление/нарушение. В този контекст се обработват следните данни:
- Изображения (външен вид, поведение)
- Регистрационни номера на превозни средства
- Място на записване на изображението (пространственост, обхват, местоположение на камерата)
- Време на записване на изображението (дата, час, начало/край на записване на изображението)
- Роля на засегнатите лица (например: нарушители, жертви, свидетели, лично присъствие)
Видеозаписите могат да бъдат прегледани от доставчиците на услуги за сигурност и, в случай на подозрение за престъпление, предадени на съответните правоприлагащи органи.
Правно основание
Правното основание за това обработване е нашия легитимен интерес, основан на чл. 6, ал. 1, буква е) от ОРЗД. Ние имаме интерес да защитим нашата собственост. Освен това, легитимният интерес е да осигурим защита от вандализъм и да разполагаме с доказателства по отношение на конкретни престъпления/нарушения. Можете да възразите срещу това обработване на и-мейл адрес mydata@billa.bg
Срок на съхранение
Съхраняваме записите от видеонаблюдението за максимален период от 60 дни.
4.2 Каси за самообслужване
Обхват и цел на обработването
Ние Ви предлагаме възможност да използвате нашите каси за самообслужване в нашите магазини. Те Ви позволяват да сканирате стоките си сами и да избегнете дългите опашки на касите. По време на този процес имате възможност да сканирате и Вашата клиентска карта и ваучер/и. Поради това, могат да бъдат обработени следните данни:
- Данни, предоставени във връзка с регистрацията и участието в Програмата за лоялни клиенти BILLA Card
Правно основание
Правното основание за обработване на личните данни е изпълнението на договора Ви с нас въз основа на чл. 6, ал. 1, буква б) от ОРЗД.
Срок на съхранение
След приключване на процеса на плащане вашите данни се съхраняват в съответствие със законоустановените срокове за съхранение и след това се изтриват. Това не засяга по-нататъшното обработване на данни въз основа на различни законови разпоредби (напр. разпоредби във връзка с изпиране на пари).
4.3 Проверка на чанти
Обхват и цел на обработването
За да защитим стоките си от кражба, си запазваме правото да поискаме от нашата служба за сигурност да провери чантите на нашите клиенти, ако има основателни подозрения. Нашата служба за сигурност се обръща към заподозряното лице, моли за разрешение да провери чантата и извършва проверката заедно с и в присъствието на клиента в дискретна зона на магазина под видеонаблюдение. Ако клиентът не даде разрешение на нашата служба за сигурност да извърши проверка на чантата, ще бъде извикана полиция и проверката на чантата ще бъде извършена от полицията. В този контекст, ние може да обработваме следните лични данни:
- Име
- Лични вещи в чантата (например: лична карта, средства за плащане и др.)
Правно основание
Правното основание за обработването се основава на чл. 6, ал. 1, буква е) от ОРЗД, тъй като проверките на чантите се извършват само в случай на основателно подозрение, с цел да защитим нашите стоки.
Срок на съхранение
Ние не документираме и не съхраняваме лични данни, свързани с проверките на чанти.
4.4 Касови бележки
Обхват и цел на обработването
Когато купувате стоки в нашите магазини, ние обработваме лични данни, свързани с Вашата покупка. Поради това, сме длъжни да Ви издадем касова бележка. В този контекст, се обработват следните данни:
- Вид на касовата бележка
- Когато използвате вашата платежна карта, ние обработваме допълнителни данни:
o Номер на кредитна/дебитна карта, тип кредитна/дебитна карта
- Когато използвате вашата клиентска карта, ние обработваме допълнителни данни:
o Номер на клиентска карта
Правно основание
Правното основание за обработката на личните данни е изпълнението на договора Ви с нас въз основа на чл. 6, ал. 1, буква б) от ОРЗД.
Срок на съхранение
Ние съхраняваме личните данни за период от десет години.
4.5 Връщане на стоки на касата
Обхват и цел на обработването
За да Ви дадем възможност да замените стоки, ние обработваме лични данни, свързани с Вашата покупка. В този контекст, ще бъдат обработвани следните данни:
- Име
- Подпис
- Копие от касовата бележка
- Телефонен номер (в случай на необходимост да се свържем с Вас – например в случай на рекламация в рамките на гаранцията на стоката)
Правно основание
Правното основание за обработвена на задължителните данни е изпълнението на договора Ви с нас въз основа на чл. 6, ал. 1, буква б) от ОРЗД.
Срок на съхранение
Съхраняваме Вашите лични данни в продължение на 3 години.
4.6 Жалби
Обхват и цел на обработването
За целите на подаване на жалба, можете да подадете жалба в писмен вид в нашия магазин. В този случай ние обработваме следните данни:
- Име
- Фамилия
- Адрес
- Телефонен номер
- Номер на карта BILLA (ако имате такава)
- И-мейл
- Подробности за жалбата
- Подпис
Правно основание
Правното основание за обработването на задължителните данни е Вашето съгласие по чл. 6, ал. 1, буква а) от ОРЗД. Можете да оттеглите съгласието си по всяко време чрез и-мейл на адрес mydata@billa.bg
Срок на съхранение
Съхраняваме Вашите данни в продължение на 3 години. В отделни случаи може да се наложи по-дълго съхранение, ако това се изисква от закона.
4.7 Проверка на самоличността
Обхват и цел на обработването
Когато купувате стоки в нашите магазини, които могат да бъдат закупени само от лица, навършили пълнолетие, може да се наложи проверка на Вашата самоличност. Самоличността Ви ще бъде проверена от наш служител на касата. Затова е необходимо само да покажете Вашия документ за самоличност, но не се документират лични данни и не се снема копие от представения документ. В този контекст, се обработват следните данни:
- Лична карта (дата на раждане)
Правно основание
Правното основание за обработването в този случай е чл. 6, ал. 1, буква в) от ОРЗД, тъй като това е законово изискване.
Срок на съхранение
Ние не документираме и не съхраняваме Вашите лични данни, респ. не снемаме копие от документите ви.
4.8 Изгубени и Намерени вещи
Обхват и цел на обработването
Като жест на добра воля към нашите клиенти, ако даден предмет бъде намерен в магазина и собственикът му не може да бъде идентифициран директно, предметът се съхранява в офиса на магазина за около 1 ден. Ако собственикът дойде в магазина в рамките на посочения период, обясни на нашите служители, че е загубил предмет и може да го опише точно, ние му връщаме предмета. Ако това не се случи, ще предадем предмета на полицията. За тази цели може да обработваме следните лични данни:
- Дата на загубване и място на загубване (магазин)
- име, фамилия
- пол, дата на раждане, номер на документа, дата на издаване и изтичане на валидността на документа, подпис (ако изгубеният предмет е лична карта или паспорт)
- Адрес, телефонен номер и/или имейл адрес
- IBAN, номер на кредитна/дебитна карта, дата на валидност на картата, тип кредитна/дебитна карта, издател на картата (ако изгубеният предмет е кредитна/дебитна карта)
- Пощенски код, град, държава
- Други данни според вида на изгубения предмет
Правно основание
Правното основание за обработването на данните е нашия легитимен интерес, основан на чл. 6, ал. 1, буква е) от ОРЗД.
Срок на съхранение
Ние не документираме и не съхраняваме лични данни в тази връзка.
4.9 Начини на плащане
Обхват и цел на обработването
Когато плащате с картата си, ние събираме лични данни като търговец чрез нашия терминал за плащане. Ние предаваме данните на оператора на мрежата. Операторът на мрежата и съответните доставчици на платежни услуги обработват данните с цел приемане и уреждане на платежните транзакции. Това се прави по-специално за обработка на плащания, за да се предотврати злоупотреба с карти, за да се ограничи рискът от просрочване на плащания и за законово предписани цели, като борба с изпирането на пари и при наказателно преследване. За тези цели вашите данни ще бъдат предадени и на други отговорни страни/лица, като например банката, издала вашата карта.
Когато извършвате безкасово плащане за покупката си (например с банкова карта), вашите платежни данни (номер на кредитна/дебитна карта, тип кредитна/дебитна карта, дата и час на плащането, сума на плащането, идентификатор на терминала, т.е. местоположение, компания и магазин) се предават на отговорните доставчици на платежни услуги (оператори на мрежи, придобиващи институции и банки) с единствената цел да се обработи плащането. Ако платите за покупката си с ваучер, информацията, съдържаща се във ваучера, и данните, свързани с покупката ви, ще бъдат обменени с органа, издател на ваучера, в съответствие с условията на съответния ваучер.
Същото важи, ако оспорите транзакция, извършена с вашата карта, която е платена с кредитна карта. В този случай разписката за плащане (с вашия подпис) може да бъде предадена на институцията, издала картата. Име или адрес няма да бъдат предадени.
Препращането на данни за плащането е необходимо за завършване на процеса на плащане и по този начин на покупката. Ако не желаете да предоставите данните си за тази цел, имате възможност да платите в брой.
Правно основание
Правното основание за обработването на данни е член 6, параграф 1, буква б) от ОРЗД за проверка и обработка на вашето плащане към нас като търговец.
Срок на съхранение
След приключване на процеса на плащане вашите данни ще бъдат съхранявани в съответствие със законоустановените срокове за съхранение и след това ще бъдат изтрити. Това не засяга по-нататъшното обработване на данни въз основа на законови разпоредби (напр. разпоредби за изпиране на пари).
4.10 Доставчик
Обхват и цел на обработването
За целите на обработването на нашите доставки ние обработваме лични данни на служителите на нашите доставчици. В този контекст се обработват следните данни:
- Име
- Идентификационен номер
- Длъжност на служителя
- Телефонен номер и електронна поща
Правно основание
Правното основание за обработването на личните данни е изпълнението на договора Ви с нас въз основа на чл. 6, ал. 1, буква б) от ОРЗД.
Срок на съхранение
Ние съхраняваме личните данни за срока на действие на договора със съответния доставчик. В отделни случаи може да се наложи по-дълго съхранение, ако това се изисква от закона.
4.11 Документация на кандидата за работа
Обхват и цел на обработването
С цел наемане на работа, ние обработваме лични данни на кандидатите. Затова можете да подадете документите си за кандидатстване на нашите служители в магазина. След вземане на решение за наемане на нов служител, личните данни се изпращат на нашия отдел „Човешки ресурси“, в противен случай данните се изтриват. В този контекст ще бъдат обработвани следните данни:
- име, фамилия
- пол, дата на раждане
- адрес, телефонен номер, имейл адрес
- пощенски код, град, държава
- автобиография
- Снимка
- Квалификации
Правно основание
Правното основание за обработването на личните данни е изпълнението на договора Ви с нас или за да предприемем необходимите действия по искане на субекта на данните преди сключването на договор въз основа на чл. 6, ал. 1, буква б) от ОРЗД.
Срок на съхранение
Ние съхраняваме личните данни на кандидатите за работа в продължение на 6 месеца след приключване на процеса на кандидатстване, а личните данни на нашите служители – до прекратяване на трудовия договор. В отделни случаи може да се наложи по-дълго съхранение, ако това се изисква от закона.
4.12 Съхранение на поръчки
Обхват и цел на обработването
В избрани магазини Ви предлагаме възможност да поръчате стоки онлайн. За тази цел обработваме следните лични данни:
- име, фамилия
- телефонен номер
- пощенски код, град, държава
- Данни, предоставени във връзка с участието в Програмата за лоялни клиенти BILLA Card
- номер на поръчката
Правно основание
Правното основание за обработването на Вашите лични данни е изпълнението на договора Ви с нас въз основа на чл. 6, ал. 1, буква б) от ОРЗД.
Срок на съхранение
Ние съхраняваме Вашите лични данни до 30 дни. В отделни случаи може да се наложи по-дълго съхранение, ако това се изисква от закона.
5. Получатели на лични данни
В рамките на BILLA България достъп до Вашите данни имат само лица, които се нуждаят от тях за изпълнение на възложените им задачи. Освен това ние разкриваме Вашите лични данни на трети страни и други получатели, само ако имаме правно основание за това съгласно ОРЗД. Обикновено това може да включва ситуации, в които сме задължени по закон да разкрием информацията (например на органи за защита на данните), когато изпълняваме нашите договорни задължения (например на свързано дружество, ако това се изисква като част от нашите бизнес отношения с Вас), когато е необходимо да защитим нашите легитимни интереси (например на външни адвокати по причини, свързани с нормативното съответствие) или когато сте дали изричното си съгласие за това (например на трети страни, предоставящи бисквитки).
Ние, също така, сме ангажирали определени доставчици на услуги, които обработват вашите данни от наше име и следователно се използват като т.нар. обработващи лица (например нашият доставчик на Магазина и агенции, които ни подпомагат в управлението на нашия Магазин). Такива обработващи лица са договорно задължени да обработват вашите лични данни изключително въз основа на нашето договорно споразумение и в съответствие с нашите конкретни инструкции. Като обработващи лица, нашите доставчици на услуги също са получатели на вашите лични данни.
Тези доставчици на услуги обработват лични данни изключително от името на BILLA България и са задължени да спазват приложимите закони за защита на данните. Всички обработващи лица са внимателно подбрани и имат достъп до Вашите лични данни само в степента и за периода, необходими за предоставяне на услугата или за които сте дали съгласие за обработването и използването на Вашите лични данни.
Категориите получатели са както следва:
- Доставчици на ИТ услуги (например хостинг на сървъри, софтуер Storelications и др.)
- Доставчици на HR услуги
- Доставчици на услуги за проверка на кредитоспособност
- Доставчици на печатни, доставни и логистични услуги
- Доставчици на платежни услуги и банки за обработка на плащания
- Доставчици на маркетингови услуги (например маркетингова комуникация, анализ на данни, проучвания, конкурси, социални медии и др.)
- Доставчици на услуги за обслужване и поддръжка на клиенти
- Агенции за събиране на дългове, адвокатски кантори, данъчни консултанти и консултанти
- Органи и съдилища
Компанията може също да разкрива лични данни в хода на бизнес транзакции, например в случай на финансова или правна проверка, в случай на прехвърляне на части от компанията на купувач или в случай на реорганизация/преобразуване на компанията.
6. Предаване на данни извън Европейското икономическо пространство
Ние няма да предаваме Вашите лични данни на трети страни извън Европейското икономическо пространство (ЕИП), освен ако не е налице правно основание за това. Можем да предаваме Вашите лични данни извън ЕИП, ако е получено Вашето изрично съгласие или ако това е необходимо и е осигурено адекватно ниво на защита в съответствие с ОРЗД. Това може да стане, например, въз основа на решение за адекватност на Европейската комисия съгласно чл. 45 от ОРЗД или ако са сключени подходящи стандартни договорни клаузи на Европейския съюз съгласно чл. 46 от ОРЗД. Ще положим всички усилия, за да гарантираме, че преносът на данни по този начин е в съответствие с GDPR, и ще предприемем подходящи мерки, за да гарантираме сигурността на Вашите лични данни. За повече информация относно такива мерки, моля, свържете се с нас директно на посочения по-горе имейл адрес.
7. Срок на съхранение
Ние ще съхраняваме Вашите лични данни само толкова дълго, колкото е необходимо за целите, за които сме ги събрали:
- По данъчни причини (по-специално съгласно приложимото българско законодателство) съхраняваме договори и други документи и свързаната с тях кореспонденция от нашите договорни отношения за период от пет години по принцип, или за 10 години, ако са данъчни документи по смисъла на Закона за данък добавена стойност, или за друг период, ако друга правна уредба предвижда такъв различен срок на съхранение. В отделни случаи, например при текущи административни, съдебни или други производства, този срок на съхранение може да бъде по-дълъг от срока, посочен в предходното изречение.
- Вашите лични данни, които се обработват във връзка с контактната форма, ще бъдат изтрити в рамките на 90 дни след приключване на обработката, освен ако не се изисква по-дълго съхранение по причини, свързани с възможността за проверка, обслужване на клиенти или законоустановени срокове за съхранение.
8. Вашите права като субект на данни
Като субект на данни, чиито лични данни се обработват, Вие имате следните права съгласно ОРЗД. Можете да упражните тези права, като използвате нашия център за самообслужване или чрез имейл на адрес: mydata@billa.bg или на адрес: София 1404, бул. България № 55.
8.1 Право на достъп от страна на субекта на данните
В съответствие с чл. 15 от GDPR, Вие имате право да поискате потвърждение дали личните данни, отнасящи се до Вас, се обработват. По-специално, можете да поискате информация за следното, включително, но не само:
- Целта на обработването
- Категорията на обработваните лични данни
- Получателите или категориите получатели, на които личните данни са били или ще бъдат разкрити (по-специално в случая на получатели в трети държави или международни организации)
- Планираният срок на съхранение на личните данни или, ако това не е възможно, критериите за определяне на този срок
- Наличието на право да коригирате или изтриете лични данни, които ви засягат, да ограничите тяхното обработване, да възразите срещу такова обработване, правото да подадете жалба до надзорния орган, всякаква информация за произхода на личните данни, ако те не са събрани от вас като субект на данните, наличието на автоматизирано вземане на решения (включително профилиране) и информация за използвания метод на обработване.
8.2 Право на коригиране
В съответствие с чл. 16 от ОРЗД, можете да поискате коригиране на неточни лични данни или попълване на непълни лични данни без забавяне, включително чрез допълнителна декларация.
8.3 Право на изтриване
Съгласно чл. 17 от ОРЗД можете да поискате изтриване на личните данни, които сте ни предоставили, при условие че обработването не е необходимо за целите, посочени в чл. 17, ал. 3 от ОРЗД, или за друга законна цел. Личните данни обикновено се изтриват незабавно, най-късно в срок от един месец след като заинтересованото лице е упражнило това право. Ако изтриването противоречи на законови, договорни, данъчни или търговски задължения за съхранение на лични данни или други законно установени причини, Вашите лични данни могат да бъдат ограничени, вместо да бъдат изтрити. Можете, също така, да поискате изтриване или ограничаване на Вашите лични данни, като се свържете с mydata@billa.bg .
8.4 Право на ограничаване на обработването
Можете да поискате ограничаване на обработването на Вашите лични данни съгласно чл. 18 от ОРЗД, ако оспорвате точността на данните, обработването на данните е незаконосъобразно или администраторът вече не се нуждае от личните данни за целите на обработването, но субектът на данните се нуждае от тях за предявяване, упражняване или защита на правни искове. Вие имате право на иск съгласно чл. 18 от ОРЗД, ако сте възразили срещу обработването като субект на данни в съответствие с чл. 21, ал. 1 от ОРЗД.
8.5 Право на преносимост на данните
В съответствие с чл. 20 от ОРЗД имате право да получите личните данни, които ни сте предоставили, в структуриран, широко използван и машинно четим формат или да ги прехвърлите на друг администратор.
8.6 Право на оттегляне на съгласието
В съответствие с чл. 7, ал. 3 от ОРЗД, Вие можете да оттеглите съгласието си за обработване на лични данни по всяко време. Това означава, че в бъдеще няма да бъде позволено да се обработват лични данни въз основа на това съгласие.
8.7 Право на обжалване пред надзорен орган
Имате право да подадете жалба до надзорен орган в съответствие с чл. 77 от ОРЗД. Можете да се свържете с надзорния орган по местоживеене, по месторабота или с надзорния орган по мястото, където е извършено предполагаемото нарушение.
9. Право на възражение
Съгласно чл. 21 от ОРЗД Вие, като субект на данните, имате право да възразите по всяко време, на основания, свързани с Вашата конкретна ситуация, срещу обработването на лични данни, които Ви засягат, което се извършва на основание чл. 6, ал. 1, буква е) или ж). Администраторът вече не обработва личните данни, освен ако не може да докаже, че съществуват убедителни законни основания за обработването, които имат предимство пред интересите, правата и свободите на субекта на данните, или за установяване, упражняване или защита на правни искове.
Общо право на възражение съществува по-специално в случая на директна реклама, която се осъществява директно, без да се посочва конкретна ситуация.
10. Сигурност на данните и мерки за сигурност
Считаме, че поверителното третиране на Вашите лични данни и защитата на Вашата неприкосновеност са наш дълг. Ето защо, предприемаме подходящи технически и организационни мерки като мерки за сигурност в съответствие с ОРЗД, за да избегнем унищожаване, манипулиране, неразрешено разкриване или злоупотреба с данните, съхранявани от нас.
Въпреки усилията ни да защитим Вашите данни, бихме искали да посочим, че поради структурата на интернет не може да се гарантира абсолютна сигурност. По-специално, ние нямаме влияние върху обработването на данни извън нашата сфера на отговорност.