Politica de confidențialitate

Politica de confidențialitate pentru serviciile Iris Solutions AD.

Introducere

Această Politică de Confidențialitate este aplicată de "Iris Solutions" AD. (numită în continuare "Iris", "noi") ca agent de control al datelor personale în procesul de colectare și prelucrare a datelor personale atunci când se utilizează site-ul www.irispay.bg ( numit în continuare "Site"/"Site-ul nostru"), aplicația mobilă "Iris Multibank Wallet" și precum și aplicația "IRIS Pay for Merchants" (denumite împreună "Aplicațiile"/"Aplicațiile noastre"). Protecția datelor personale este importantă pentru noi și, prin urmare, am luat măsurile organizaționale și tehnice necesare pentru a procesa aceste date  în mod legal, adecvat și transparent și pentru a garanta drepturile dvs. Prin această politică, dorim să vă oferim informații despre tipul datelor personale pe care le prelucrăm, scopurile pentru care le prelucrămocesăm, cât timp le stocăm, cui le furnizăm și care sunt drepturile dvs. cu privire la prelucrarea acestora. Vă recomandăm să vă familiarizați cu această politică în calitate de utilizator actual sau potențial al Site-ului nostru sau al Aplicațiilor noastre, deoarece prin furnizarea datelor personale, sunteți de acord cu acești termeni. Dacă aveți întrebări, ne puteți contacta la datele de contact furnizate mai jos.

Definiții:

"Date personale" înseamnă orice informație referitoare la o persoană fizică identificată sau identificabilă. Acestea pot fi informații legate de numele, adresa, adresa de email, precum și alte date personale, sau o combinație a acestora.

"Funcționalitate" înseamnă toate serviciile oferite prin Site și Aplicații, care sunt descrise în detaliu în Termenii și Condițiile noastre;

Informații despre Operator

Conform acestei politici de confidențialitate, Operatorul datelor personale este Iris Solutions Ltd., CUI 204997709. Ne puteți contacta la:

  • adresa: Sofia, 111B Tsarigradsko Shose Blvd., Sofia Tech Park, Incubator Building, 1st floor.
  • adresa e-mail: bdo@irisbgsf.com.

Tipuri de date personale pe care le procesăm

Date furnizate în timpul înregistrării

Când folosiți site-ul nostru www.irispay.bg, precum și aplicația mobilă "Iris Multibank Wallet", colectăm următoarele date personale furnizate:

  • Nume, numele tatălui (patronim), numele de familie
  • Data și locul nașterii (inclusiv indicația locului de reședință și a țării);
  • Codul Numeric Personal (CNP) sau alt număr unic de identificare pentru străini, care apare într-un document oficial a cărui perioadă de valabilitate nu a expirat;
  • Cetățenie;
  • Adresa permanentă și țara;
  • Adresa de corespondență din Bulgaria
  • Tipul, numărul și valabilitatea documentului de identitate, data și locul emiterii, autoritatea emitentă a documentului;
  • Datele de identificare ale contului bancar/de plăți (IBAN, BIC etc.);
  • Telefon;
  • E-mail;
  • Informații dacă sunteți sau aveți legături cu o persoană expusă politic în sensul art. 36 din Legea privind Măsurile de Combatere a Spălării Banilor (AMLA).

Aplicația "IRIS Pay for Merchants" nu înregistrează direct și nici nu colectează date în mod direct. Procesul de înregistrare se realizează prin portalul web https://paybyclick.irispay.bg , care se deschide printr-un buton din aplicație. Când faceți click pe butonul "Înregistrare", aplicația redirecționează automat către un browser web, unde aveți posibilitatea să completați un formular de înregistrare în care furnizați următoarele date personale

  • Prenume, numele tatălui (patronim), numele de familie
  • Adresă de e-mail;
  • Număr de telefon.

Date biometrice

Dacă dispozitivul de pe care accesați aplicația IRIS Pay for Merchants suportă autentificarea biometrică (de exemplu, amprenta digitală), puteți activa această opțiune în aplicație. Datele biometrice nu sunt transmise către servere, nu sunt stocate de Iris Solutions AD și nu sunt partajate cu terții. Utilizatorul poate activa sau dezactiva autentificarea biometrică oricând din fila "Meniu" a aplicației IRIS Pay for Merchants.

Date tehnice

Când utilizați serviciile noastre, sunt colectate automat următoarele date tehnice:

  • Tipul dispozitivului (de exemplu, smartphone, tabletă);
  • Sistemul de operare și versiunea (de exemplu, Android 12, iOS 16);
  • Versiunea aplicației (de exemplu, 1.2.3);
  • Adresa IP;

Jurnale de erori, care pot include:

  • Ora și data erorii;
  • Descrierea erorii apărute;
  • Pașii care au condus la apariția erorii (de exemplu, eșecul de a încărca un element de interfață).

Cookie-uri

Website

Site-ul nostru, precum și aplicația noastră "Iris Multibank Wallet" folosesc "cookie-uri". Acestea sunt plasate de software-ul care rulează pe serverele noastre și de software-ul gestionat de terții ale căror servicii le utilizăm.

Cookie-urile reprezintă fișiere text mici care se creează atunci când cineva vizitează un site web. Acestea permit stocarea informațiilor colectate pe o pagină web, permițând astfel site-ului să ofere o experiență personalizată iar proprietarului site-ului îi furnizează date statistice despre modul cum este utilizat site-ul, pentru a putea fi îmbunătățit. Unele cookie-uri pot fi stocate pentru o anumită perioadă de timp, de exemplu o zi sau până când se închide browser-ul. Altele se mențin pe termen nelimitat.

Când vizitați pentru prima dată site-ul nostru sau aplicația noastră "Iris Multibank Wallet", sunteți întrebați dacă doriți să folosim cookie-uri. Dacă alegeți să nu le acceptați, nu le vom folosi pentru vizita site-ului dar vom înregistra faptul că nu ați fost de acord cu utilizarea lor în alt scop. Dacă alegeți să nu folosiți cookie-uri sau prin setările browser-ului dvs. interziceți folosirea lor, nu veți putea utiliza toate funcționalitățile site-ului nostru.

Majoritatea browser-elor permit să refuzați acceptarea cookie-urilor, să le ștergeți sau să interziceți sau să limitați utilizarea lor în orice moment. Metodele pentru a face acest lucru variază în funcție de browser. Dacă blocați cookie-urile, nu veți putea utiliza toate funcționalitățile site-ului nostru.

"IRIS Pay for Merchants"

Aplicația "IRIS Pay for Merchants" nu folosește cookie-uri.

Scopuri ale prelucrării datelor

Datele personale sunt prelucrate doar în măsura în care acest lucru este necesar pentru îndeplinirea următoarelor scopuri:

  • Pentru a oferi acces la funcționalitățile site-ului
  • Pentru a autentifica utilizatorii atunci când aceștia se conectează la aplicații și la site;
  • Pentru a oferi acces personalizat la funcționalitățile aplicațiilor și ale site-ului.

Întreținerea și îmbunătățirea securității

  • Pentru a proteja aplicațiile și site-ul împotriva accesului neautorizat și a atacurilor cibernetice;
  • Pentru a detecta și preveni abuzurile sau breșele de securitate;

Suport tehnic și protecție împotriva fraudei

  • Pentru a analiza și remedia erorile tehnice și defecțiunile;
  • Pentru a oferi sprijin utilizatorilor în cazul în care întâmpină dificultăți în utilizarea aplicației;

Pentru a investiga și preveni potențiale fraude sau tranzacții neautorizate, inclusiv utilizarea neautorizată a conturilor.

 

Respectarea cerințelor de reglementare:

  • să furnizăm serviciile de plată pentru care avem licență/permisiune de la Banca Națională a Bulgariei;
  • să efectuăm verificările și să colectăm informațiile conform cerințelor Legii privind Măsurile de Combatere a Spălării Banilor;
  • să ne îndeplinim obligațiile conform legislației aplicabile, inclusiv a reglementărilor privind protecția datelor personale (GDPR);
  • să furnizăm informațiile necesare autorităților de reglementare sau altor instituții competente atunci când legea impune acest lucru.

Analiza și îmbunătățirea experienței utilizatorului

  • Să colectăm date privind utilizarea site-ului și a aplicațiilor în scopul optimizării și îmbunătățirii funcționalităților acestora;
  • Să înțelegem comportamentul și nevoile utilizatorilor pentru a oferi servicii mai bune și mai intuitive.

Datele dvs. personale nu vor fi prelucrate în alte scopuri decât cele enumerate mai sus, decât dacă obținem consimțământul explicit, inclusiv pentru scopuri de marketing.

Temeiuri legale pentru prelucrarea datelor personale

Prelucrăm datele personale pe diferite temeniuri, în funcție de tipul specific de date și de scopurile pentru care sunt prelucrate. Trebuie reținut că, în anumite cazuri, consimțământul pentru prelucrarea datelor personale poate să nu fie necesar dacă Iris are o altă bază legală (de exemplu, respectarea obligațiilor legale) pentru aceasta. Astfel, prelucrăm datele personale:

  • pe baza contractului încheiat între noi și pentru interesul nostru legitim, prelucrăm datele contului dvs., pe care ni le-ați furnizat atunci v-ați înregistrat în aplicația sau pe site-ul nostru, precum și când vă accesați profilul;
  • în vederea îndeplinirii obligației noastre legale și a contractului încheiat între noi, putem procesa așa-numitele date tranzacționale (de exemplu, datele cardului, datele contului bancar și detalii ale istoricului tranzacțiilor);
  • Pe baza interesului nostru legitim și pentru a comunica cu dvs., putem prelucra așa-numitele date de corespondență, care pot include conținutul comunicării noastre cu dvs. precum și metadatele legate de comunicare;

Partajarea datelor

Datele personale nu sunt partajate cu terții, cu excepția celor menționate expres în această secțiune. Uneori, site-ul și/sau aplicațiile pot conține link-uri/referințe (hyperlinks) către alte site-uri web. Nu operăm site-urile din link-uri și nu susținem conținutul, serviciile și produsele acestor site-uri. Vă sfătuim să folosiți cu mare grijă aceste site-urile și să acordați toată atenția cuvenită conținutului și termenilor de utilizare ale acestora. Iris nu este responsabilă pentru politica de confidențialitate sau conținutul acestor site-uri și vă recomandăm să le examinați politicile de confidențialitate. Totuși, imediat ce primim informații despre activități ilegale sau informații neregulamentare referitoare la aceste site-uri, vom lua măsuri imediate pentru a elimina referințele electronice (link-urile) către acestea.

Vă rugăm să rețineți că protecția oferită de GDPR urmează datele furnizate, ceea ce înseamnă că regulile de protecție a datelor continuă să se aplice indiferent unde se află datele și cine le prelucrează. Acest lucru se aplică și atunci când datele sunt transferate către o țară non-UE ("țară terță")

Cazuri posibile de partajare a datelor personale:

  • Când este necesară îndeplinirea obligațiilor legale sau cerințele de reglementare, inclusiv în scopul prevenirii fraudei;
  • Când este necesară furnizarea unor informații autorităților guvernamentale sau instituțiilor judiciare în conformitate cu legea, inclusiv pentru confirmarea identității, desfășurarea procedurilor judiciare, administrative sau extrajudiciare etc.;
  • Este posibil să fie nevoie să transferăm date personale către parteneri de afaceri și furnizori de servicii situați în teritorii din interiorul sau din afara Spațiului Economic European ("EEA"). De exemplu, putem procesa plăți prin alte organizații, cum ar fi bănci/instituții de plăți, rețele de carduri și scheme de plăți situate în interiorul sau în afara EEA;
  • Când este necesară asigurarea funcționării aplicației, inclusiv în scopul prevenirii fraudei, putem oferi terților acces limitat la date personale în vederea asistenței;
  • Dacă este necesar, putem divulga date personale și date despre solicitări primite, unuia sau mai multor dintre partenerii noștri listați pe site și/sau în aplicații, pentru a fi în măsură să prestăm serviciile noastre;
  • Site-ul conține referințe/hyperlinkuri către aplicații care pot colecta date personale pentru a fi utilizate de terți, precum Google, Facebook, LinkedIn, Instagram, Youtube, Pinterest și altele (cum ar fi butoanele de partajare (share) și apreciere (like) pe rețelele sociale plasate pe site);

Pe lângă ipotezele de mai sus, datele personale pot fi partajate cu terți dacă v-ați exprimat în mod explicit consimțământul în acest sens.

Utilizarea instrumentelor analitice (Google Analytics)

Site-ul și aplicațiile folosesc Google Analytics pentru a colecta date despre comportamentul utilizatorilor și modul în care sunt utilizate aplicațiile. Datele colectate prin Google Analytics sunt folosite exclusiv pentru îmbunătățirea aplicației și nu permit identificarea anumitor utilizatori. Aceste date pot include informații despre:

  • Tipul dispozitivului și sistemul de operare;
  • Adresă IP (anonimizată, dacă este cazul);
  • Durata sesiunii și a navigării în cadrul aplicației.

Securitatea datelor

Implementăm măsuri moderne din punct de vedere organizațional, tehnic și fizic pentru a asigura securitatea datelor. Scopul nostru este să protejăm datele împotriva pierderii, accesului neautorizat, divulgării sau utilizării abuzive.

Măsurile pe care le implementăm includ:

Criptarea datelor

Toate datele transmise de Site-ul și aplicațiile noastre către serverele noastre sunt protejate prin criptare SSL/TLS.

Datele biometrice folosite pentru autentificare (acolo unde este cazul) sunt procesate și stocate local pe un dispozitiv și nu sunt trimise către serverele noastre.

Acces restricționat

Accesul la serverele pe care sunt stocate datele este strict limitat la angajații autorizați și subcontractori.

Toate persoanele care au acces la date sunt supuse unei instruiri periodice privind protecția informațiilor și sunt obligate să respecte prevederile contractuale privind confidențialitatea.

Testare periodică și actualizări

Efectuăm regulat teste de vulnerabilitate și securitate pe site-ul și aplicațiile noastre, precum și pe infrastructura serverului.

Sistemele noastre software sunt actualizate regulat pentru a respecta cele mai noi standarde de securitate.

Protecția datelor biometrice

Datele biometrice, cum ar fi Face ID sau amprenta digitală, care pot fi folosite pentru a accesa aplicația IRIS Pay for Merchants, sunt procesate prin tehnologii securizate, integrate în sistemul de operare al dispozitivului. Aplicația, respectiv IRIS, nu are acces la aceste date, care sunt stocate doar local pe dispozitiv.

Backup

Datele sunt salvate periodic pentru a asigura recuperarea lor în caz de pierdere sau defecțiune tehnică. Arhivele sunt stocate într-un mediu securizat.

În pofida măsurilor luate, este important de menționat că niciun sistem de protecție nu poate garanta securitatea absolută. Recomandăm utilizatorilor să-și mențină dispozitivele actualizate și să folosească parole puternice pentru protecție maximă.

Iris Solutions Ltd. este dedicată continuării îmbunătățirii măsurilor de securitate în conformitate cu cele mai recente progrese tehnologice și cerințe de reglementare. Cu toate acestea, sunteți responsabili pentru confidențialitatea datelor personale de identificare păstrând parolele de acces. Dacă suspectați că cineva a obținut acces neautorizat la parola sau contul dvs. de utilizator, trebuie să vă schimbați parola imediat. Dacă pierdeți controlul asupra contului, trebuie să  notificați imediat Iris folosind datele de contact furnizate în această politică.

Perioada de păstrare a datelor

Datele cu caracter personal sunt păstrate până la expirarea perioadei de stocare prevăzute de legislația aplicabilă sau până la expirarea termenului legal de prescripție pentru depunerea unor acțiuni în justiție, dar nu mai mult de 5 (cinci) ani de la încetarea temeiului legal al prelucrării.

Oricând înainte de expirarea perioadei descrise aici, puteți solicita ștergerea datelor personale (dacă datele nu sunt prelucrate pe baza interesului nostru legitim), iar dacă ștergerea lor completă este imposibilă din cauza unei cerințe de reglementare privind depozitarea lor, puteți solicita anonimizarea.

Drepturile dvs.

Oricând, pe parcursul prelucrării datelor personale, aveți următoarele drepturi:

  • Dreptul de acces: Dreptul de a accesa datele personale și de a primi informații cu privire la scopul prelucrării acestora, categoriile de date personale, destinatarii cărora le sunt dezvăluite acestea, perioadele de păstrare etc.
  • Dreptul la rectificare: Aveți dreptul să solicitați Iris să corecteze, fără nicio întârziere, datele personale inexacte;
  • Dreptul la ștergere („dreptul de a fi uitat”): Dreptul de a vă șterge datele personale din următoarele motive: Datele personale nu mai sunt necesare pentru scopurile pentru care au fost colectate/prelucrate; când vă dezabonați și ștergeți aplicația; când vă retrageți consimțământul, în cazurile în care prelucrarea datelor se bazează pe consimțământ; datele personale trebuie șterse pentru a respecta o obligație legală în conformitate cu legislația Uniunii Europene sau cu cea națională; atunci când datele au fost prelucrate ilegal; când v-ați opus prelucrării și nu există un alt motiv pentru prelucrarea lor.

Dreptul la restricție: Dreptul de a solicita restricționarea prelucrării datelor personale în următoarele situații:

– contestați acuratețea datelor personale – vom restricționa procesarea lor pentru o perioadă care ne permite să verificăm exactitatea datelor personale;

– prelucrarea ilegală a datelor personale a fost stabilită , dar doriți doar să restricționați prelucrarea datelor personale în loc să le ștergeți;

– doriți ca datele personale să fie stocate, deși Iris nu mai are nevoie de ele în vederea prelucrării deoarece le veți folosi pentru a stabili, exercita sau apăra revendicările legale;

– dacă vă opuneți prelucrării datelor personale, vom restricționa prelucrarea acestora pe durata verificării validității acestora.

Dreptul de a contesta: Dreptul de a contesta primirea informărilor comerciale; dreptul de a vă opune ca datele personale să fie partajate cu terții;

Dreptul la portabilitatea datelor: Dreptul de a primi datele personale furnizate Operatorului într-un format structurat, larg utilizabil și lizibile automat, având dreptul de a transfera aceste date unui alt Operator fără a fi împiedicat de Operator, atunci când prelucrarea se bazează pe interesul nostru legitim sau pe o obligație contractuală.

Dreptul de a depune o plângere: În cazul în care considerați că drepturile privind prelucrarea datelor personale au fost încălcate, aveți dreptul să depuneți o plângere la Comisia pentru Protecția Datelor Personale. Datele de contact actuale și condițiile pentru depunerea unei plângeri la Comisia pentru Protecția Datelor Personale pot fi găsite pe site-ul Comisiei: www.cpdp.bg. La data ultimei actualizări a acestei comunicări, datele de contact sunt: Adresa Comisiei pentru Protecția Datelor Personale: Sofia. Sofia 1592, 2, “Prof. Tsvetan Lazarov” Blvd.; E-mail: kzld@cpdp.bg

În cazul în care drepturile descrise mai sus nu sunt disponibile ca funcționalitate în Aplicație, ca Utilizator Final, le puteți exercita  trimițând o cerere scrisă la adresa de mai sus a Operatorului  și/sau prin e-mail. Cererea  trebuie să conțină suficiente informații pentru a fi identificabilă fără echivoc precum și detalii de contact – adresă, telefon și/sau e-mail pentru feedback. În termen de 14 (paisprezece) zile de la primire, Operatorul pentru date personale va pregăti un răspuns la cererea depusă.

Orice informație privind drepturile sau alte aspecte legate de protecția datelor personale pot fi obținute de la Operator prin intermediul canalelor de comunicare specificate mai jos.

Actualizări ale Politicii de confidențialitate

Pentru toate celelalte aspecte legate de prelucrarea datelor personale, care nu sunt reglementate în acest document, se aplică prevederile Legii privind Protecția Datelor Personale precum și Regulamentul (UE) 2016/679.

Operatorul pentru Date Personale își rezervă dreptul de a modifica această Politică în orice moment, asigurând în toate situațiile o protecție similară datelor personale. Modificările intră în vigoare de la data publicării lor, cu excepția cazului în care se specifică altfel.

Dacă aveți întrebări cu privire la modul în care tratăm datele personale sau dacă doriți să vă exercitați drepturile, vă rugăm să ne contactați folosind datele noastre de contact furnizate mai sus.

Această politică de confidențialitate a fost actualizată ultima dată la 16.12.2024.