Option Defense Option Defense

Политика конфиденциальности

Option Defense (Платная версия, по всему миру) — Версия v5.1 — Последнее обновление: 3 апреля 2026 г.

1. Данные об операторе

N. A. Invest GmbH
Ratinger Str. 3
40213 Дюссельдорф, Германия
Торговый реестр: HRB 96136, Районный суд (Amtsgericht) Дюссельдорфа

Контакт по вопросам защиты данных: privacy@nainv.de
Сайт: https://option-defense.com

N. A. Invest GmbH ("Компания", "мы", "нас", "наш") является оператором данных в смысле статьи 4(7) Общего регламента по защите данных ("GDPR") в отношении всей обработки персональных данных, описанной в настоящей Политике конфиденциальности.

2. Область применения

Настоящая Политика конфиденциальности применяется ко всей обработке персональных данных в связи с:

  • программным обеспечением "Option Defense" ("ПО"), настольным приложением для Windows
  • сайтом Компании по адресу https://option-defense.com ("Сайт")
  • оформлением заказа, управлением подпиской и выставлением счетов
  • активацией, проверкой и обеспечением соблюдения лицензии
  • коммуникациями технической поддержки
  • маркетинговыми коммуникациями (где применимо)

Настоящая Политика конфиденциальности применяется ко всем пользователям по всему миру независимо от местонахождения. Если в настоящей Политике есть ссылки на конкретные правовые режимы (например, GDPR, CCPA/CPRA), такие положения применяются только к тем пользователям, к которым эти режимы юридически применимы.

Настоящую Политику конфиденциальности следует читать совместно с Лицензионным соглашением с конечным пользователем ("EULA"), которое входит в установочный пакет ПО и также может быть доступно на сайте Компании по адресу https://option-defense.com. Определённые термины, используемые в настоящей Политике конфиденциальности (включая "Software", "Subscription", "Subscription Fee", "Installation Identifier", "Consumer", "Business User" и "User Account"), имеют значения, установленные в EULA, если иное прямо не определено здесь.

3. Что ПО НЕ собирает

Компания придерживается принципа минимизации данных. Следующие категории данных не собираются, не хранятся и не передаются на серверы Компании:

  • никакие аппаратные идентификаторы (MAC-адрес, CPU ID, серийный номер диска, серийный номер GPU, серийный номер материнской платы)
  • никакой "цифровой отпечаток" операционной системы и никакое профилирование характеристик устройства
  • ПО может локально обрабатывать торговые и рыночные данные на устройстве пользователя для операционных целей. Такие данные не передаются Компании, не хранятся у неё и недоступны ей
  • Компания не собирает, не хранит и не передаёт на свои серверы данные о торговой результативности, позициях, портфеле, остатках по счетам или рыночные данные
  • Компания не передаёт и не хранит на своих серверах брокерские учётные данные, API-ключи или данные аутентификации брокерского счёта
  • детали исполнения ордеров не передаются Компании
  • биометрические данные не собираются
  • IP-адреса могут собираться в серверных логах в целях мониторинга безопасности, ограничения частоты запросов и выявления злоупотреблений. Компания не определяет геолокацию и не профилирует местоположение на основе IP-адресов
  • поведенческое профилирование или отслеживание на сторонних сайтах не ведётся
  • автоматизированное профилирование в целях оценки личных аспектов либо принятия решений с правовыми или аналогично значимыми последствиями не осуществляется

ПО и инфраструктура лицензирования могут применять автоматизированные технические средства контроля (например, ограничение частоты запросов, проверку активации или механизмы предотвращения злоупотреблений). Эти меры предназначены исключительно для защиты целостности сервиса и не являются автоматизированным принятием решений, создающим правовые или аналогично значимые последствия, в смысле статьи 22 GDPR.

Компания не анализирует, не оценивает и не профилирует торговые стратегии, решения или финансовое поведение пользователя. Персональные данные не обрабатываются в целях инвестиционного анализа, оптимизации торговли или финансового профилирования.

4. Категории собираемых персональных данных

КатегорияЭлементы данныхЦельПравовое основание (ЕС)
Данные учётной записиАдрес электронной почты (полученный при checkout), идентификатор клиента Stripe, идентификатор подписки, идентификаторы лицензии (где применимо)Предоставление подписки, управление лицензией, биллинг и коммуникацииСт. 6(1)(b) GDPR — исполнение договора
Биллинговые данныеДанные платёжного инструмента и платёжные реквизиты передаются Пользователем напрямую в Stripe и не хранятся на серверах Компании. Чувствительные платёжные данные Компания не хранит. Компания может просматривать в Stripe отдельные записи, связанные с биллингом, включая ID транзакции, статус подтверждения оплаты, сведения по инвойсам и номер VAT, если применимо, в целях администрирования биллинга, выставления счетов, налогового комплаенса и обработки возвратов. Серверы Компании автоматически получают через checkout webhook только идентификатор клиента Stripe (хранится в хешированном виде, как описано в разделе 9.1) и адрес электронной почты, указанный при checkout (относится к данным учётной записи и также хранится в хешированном виде)Обработка Subscription Fee, выставление счетов, налоговый комплаенс, обработка возвратовСт. 6(1)(b) GDPR — исполнение договора; ст. 6(1)(c) GDPR — правовая обязанность (налоги/бухгалтерия)
Идентификатор установкиСлучайно сгенерированный псевдонимный идентификатор, передаваемый на серверы Компании при активации и проверке; Компания хранит только псевдонимизированное представление идентификатора. Не выводится из оборудования, fingerprinting ОС или характеристик устройстваАктивация лицензии, проверка, предотвращение злоупотреблений, контроль одновременного использованияСт. 6(1)(b) GDPR — исполнение договора; ст. 6(1)(f) GDPR — законный интерес (предотвращение мошенничества/злоупотреблений)
Данные проверки лицензииВременные метки активации, статус лицензии, временная метка принятия EULA, версия ПО, одноразовый nonceПредоставление лицензии, периодическая проверка, соблюдение условий EULAСт. 6(1)(b) GDPR — исполнение договора
Серверные лог-данныеIP-адрес, строка user-agent, временные метки доступа, тип запросаТехническая поддержка, мониторинг безопасности, ограничение частоты запросов, предотвращение злоупотребленийСт. 6(1)(f) GDPR — законный интерес (безопасность, целостность сервиса)
Коммуникации поддержкиАдрес электронной почты, содержание сообщения, добровольно предоставленные вложения, временные метки; любое имя, подпись или иная идентифицирующая информация, добровольно включённая Пользователем в коммуникациюОтвет на обращения, техническая поддержка, урегулирование жалобСт. 6(1)(b) GDPR — исполнение договора
Данные о маркетинговом согласииАдрес электронной почты, временная метка согласия, статус согласия, временная метка отказаОтправка маркетинговых сообщений (обновления продукта, анонсы функций)Ст. 6(1)(a) GDPR — согласие; § 7(3) UWG для существующих клиентов
Данные безопасности и предотвращения мошенничестваСчётчики rate limiting (по IP, по установке), неудачные попытки активации, записи об отзывеПредотвращение несанкционированного доступа, выявление злоупотреблений, обеспечение соблюдения лицензионных условийСт. 6(1)(f) GDPR — законный интерес (безопасность, предотвращение мошенничества)
Данные проверки обновленийПроверка manifest: только стандартные HTTP-заголовки (user-agent, версия ПО) — идентификаторы лицензии не передаются. Авторизация загрузки: лицензионный ключ, идентификатор установки, версия ПОПредоставление обязательных обновлений безопасности и соответствияСт. 6(1)(b) GDPR — исполнение договора (обязанность поддерживать соответствие по Директиве о цифровом контенте); ст. 6(1)(f) GDPR — законный интерес (безопасность)

5. Технический идентификатор для лицензирования

ПО может генерировать и обрабатывать технический идентификатор, необходимый для активации лицензии, её проверки и поддержания целостности сервиса.

Этот идентификатор не выводится из характеристик оборудования, не идентифицирует напрямую физическое лицо и не используется для идентификации Пользователя.

Компания не использует этот идентификатор для отслеживания через сторонние сервисы.

Компания использует этот идентификатор исключительно в целях лицензирования, безопасности и предотвращения злоупотреблений, как описано в настоящей Политике конфиденциальности.

6. Правовые основания обработки (пользователи ЕС/ЕЭЗ)

Для Пользователей, к которым применяется GDPR, Компания обрабатывает персональные данные на следующих правовых основаниях:

6.1 Исполнение договора — статья 6(1)(b) GDPR

Обработка, необходимая для исполнения договора Subscription, включая:

  • предоставление подписки, управление лицензией и биллинг
  • начисление Subscription Fee и обработку платежей
  • активацию, проверку и обеспечение соблюдения лицензии
  • предоставление технической поддержки
  • предоставление обновлений ПО, необходимых для соответствия (обязанность по Директиве о цифровом контенте)
  • обработку возвратов и заявлений об отказе

6.2 Правовая обязанность — статья 6(1)(c) GDPR

Обработка, необходимая для соблюдения правовых обязательств, которым подчиняется Компания, включая:

  • хранение биллинговых и инвойсных записей по немецкому налоговому праву (§§ 147 AO, 257 HGB)
  • сотрудничество с регуляторами или правоохранительными органами, когда это требуется законом
  • соблюдение санкционного и экспортного законодательства

6.3 Законные интересы — статья 6(1)(f) GDPR

Обработка, необходимая для законных интересов Компании, при условии, что они не перевешиваются правами и свободами Пользователя. Конкретные законные интересы следующие:

  • безопасность: защита ПО, серверов и инфраструктуры от несанкционированного доступа, мошенничества и злоупотреблений
  • целостность сервиса: rate limiting, предотвращение злоупотреблений и выявление обхода лицензии
  • анализ серверных логов для устранения неполадок и технической поддержки
  • обязательные проверки обновлений: обеспечение того, чтобы все установки работали на безопасной и соответствующей версии

Пользователь может возражать против обработки на основании законных интересов (см. раздел 11).

Компания провела тест на баланс интересов, чтобы убедиться, что её законные интересы не перевешивают права и свободы Пользователей.

6.4 Согласие — статья 6(1)(a) GDPR

Маркетинговые коммуникации отправляются только при предварительном согласии Пользователя либо, для существующих клиентов, на основании исключения для прямого маркетинга по § 7(3) UWG. Согласие можно отозвать в любое время (см. раздел 14).

7. Обязательные проверки обновлений

ПО содержит встроенный механизм проверки обновлений, необходимый для предоставления обновлений безопасности и обновлений соответствия, требуемых применимым правом, включая Директиву о цифровом контенте (Directive (EU) 2019/770). Этот механизм не может быть отключён там, где это необходимо для поддержания договорного соответствия и безопасности ПО.

При проверке обновлений не передаются данные сверх описанных в настоящем разделе. В частности, в рамках процесса проверки обновлений не собираются и не передаются торговые данные, информация о портфеле или параметры, настроенные Пользователем.

7.1 Обоснование

  • безопасность: обеспечение получения всеми установками критических патчей безопасности
  • соответствие: в силу Директивы о цифровом контенте (Directive (EU) 2019/770) Компания обязана предоставлять обновления, необходимые для поддержания соответствия ПО в течение срока Subscription. Обязательная проверка обновлений является техническим механизмом исполнения этой обязанности
  • целостность сервиса: предотвращение доступа несовместимых или устаревших версий к инфраструктуре активации

7.2 Данные, передаваемые при проверках обновлений

ПО выполняет проверки обновлений, необходимые для предоставления обновлений безопасности и поддержания юридического соответствия ПО. Передаются только минимальные технические данные, строго необходимые для этой цели. При проверках обновлений не передаются торговые данные, данные портфеля или пользовательские настройки.

7.3 Операционные данные

ПО может передавать ограниченные операционные данные, необходимые для лицензирования и целостности сервиса. Такие данные не включают торговые данные, данные портфеля, финансовую активность или брокерские учётные данные. Эти данные не используются для поведенческого анализа, профилирования, маркетинга или монетизации.

8. Сроки хранения данных

Категория данныхСрок храненияДействие по истечении срока
Данные учётной записиСрок Subscription + 3 года (общий срок исковой давности по § 195 BGB)Анонимизируются или удаляются после истечения срока. Пользователь может запросить более раннее удаление; Subscription будет прекращена после обработки
Биллинговые и инвойсные данные10 лет с конца календарного года создания (§ 147 AO, § 257 HGB)Удаляются после обязательного срока хранения. Более раннее удаление невозможно из-за обязательств по налоговому хранению
Идентификатор установки (HMAC на стороне сервера)Срок активных лицензионных отношений и далее столько, сколько необходимо для безопасности, предотвращения мошенничества и разрешения споров, но не более 3 лет после прекращения SubscriptionУдаляется или анонимизируется после истечения срока. Пользователь может запросить более раннее удаление через privacy@nainv.de; лицензия станет неработоспособной
Аудит-логи активации и лицензированияМинимум 90 дней; дольше, если это требуется законом или необходимо для безопасности, комплаенса либо разрешения споров (п. 4.7 EULA)Анонимизируются или удаляются после истечения срока
Серверные логи (IP-адрес, user-agent)90 дней с последующим пересмотром на предмет удаления или анонимизации. Логи, релевантные для безопасности, могут храниться дольше 90 дней, но не более 12 месяцев, если это необходимо для продолжающихся расследований, incident response или судебных разбирательств, и будут удалены или анонимизированы, когда цель отпадёт либо будет достигнут максимум 12 месяцевПроверяются и удаляются либо анонимизируются после применимого срока хранения
Коммуникации поддержкиСрок Subscription + 3 года (срок давности) с периодическим пересмотром. Более длительное хранение допускается на время текущего урегулирования спора, судебного требования или при наличии правовой обязанности хранения; данные будут незамедлительно удалены или анонимизированы, как только цель отпадётУдаляются или анонимизируются после истечения срока, если дальнейшее хранение не требуется для продолжающегося урегулирования спора или правовой обязанности
Записи о маркетинговом согласииДо отзыва согласия + 3 года (доказательство согласия)Запись о статусе согласия хранится в доказательных целях; адрес электронной почты немедленно удаляется из маркетинговых списков после отказа
Данные безопасности и предотвращения мошенничества12 месяцев с периодическим пересмотром. Срок хранения может быть продлён на время продолжающегося расследования, процедуры предотвращения мошенничества или судебного разбирательства, если требуется дальнейшее хранение; данные будут незамедлительно удалены или анонимизированы, когда цель отпадётУдаляются или анонимизируются после истечения срока, если дальнейшее хранение не требуется для активного расследования или судебного разбирательства

9. Обработка платежей и субпроцессоры

9.1 Платёжный процессор

Платежи Subscription Fee обрабатываются Stripe, Inc. ("Stripe"), 354 Oyster Point Blvd, South San Francisco, CA 94080, United States. Stripe действует от нашего имени как обработчик данных, а также как самостоятельный контролёр данных для собственных целей предотвращения мошенничества и соблюдения нормативных требований.

Когда Пользователь вводит платёжную информацию (например, данные банковской карты или биллинговые реквизиты), эти данные передаются непосредственно в Stripe и не хранятся на серверах Компании. Чувствительные платёжные данные (включая полный номер карты и код проверки карты) Компания не хранит.

Компания может иметь доступ в Stripe к отдельным биллинговым записям — включая ID транзакции, статус подтверждения оплаты, инвойсные записи и номер VAT, если применимо, — для администрирования биллинга, выставления счетов, налогового комплаенса, обработки возвратов и поддержки клиентов. Эти записи хранятся в системах Stripe и автоматически не передаются и не сохраняются на серверах Компании.

Серверы Компании автоматически получают через checkout webhook только идентификатор клиента Stripe и адрес электронной почты, указанный при checkout. Адрес электронной почты относится к данным учётной записи (см. раздел 4). И идентификатор клиента Stripe, и адрес электронной почты хранятся на серверах Компании в хешированном виде; исходные значения в открытом виде на серверах Компании не сохраняются. Подробнее о мерах безопасности см. в разделе 13.

Политика конфиденциальности Stripe доступна по адресу: https://stripe.com/privacy

9.2 Субпроцессоры

Компания может привлекать субпроцессоров для хостинга, доставки электронной почты и инфраструктуры поддержки клиентов. Актуальный список субпроцессоров предоставляется по запросу на privacy@nainv.de. Каждый субпроцессор связан соглашением об обработке данных в соответствии со статьёй 28 GDPR.

9.3 Interactive Brokers

Компания не передаёт персональные данные в Interactive Brokers ("IBKR"). Взаимодействие Пользователя с IBKR происходит напрямую между устройством Пользователя и API IBKR, без участия Компании. Компания не получает доступ, не хранит и не обрабатывает учётные данные IBKR, информацию о счёте или торговые данные Пользователя. IBKR не является субпроцессором Компании.

10. Получатели и категории получателей

В соответствии со статьёй 13(1)(e) GDPR Компания раскрывает персональные данные следующим категориям получателей:

10.1 Платёжные процессоры

Stripe, Inc. для обработки платежей Subscription Fee (подробности см. в разделе 9.1).

10.2 Поставщики инфраструктуры и хостинга

Сторонние поставщики серверной инфраструктуры, cloud-hosting и content delivery services, необходимых для работы систем активации, лицензирования и обновлений ПО.

10.3 Поставщики платформ доставки электронной почты и клиентской поддержки

Сторонние поставщики транзакционной доставки электронной почты (например, биллинговые уведомления, ответы поддержки) и инфраструктуры клиентской поддержки.

10.4 Поставщики услуг ИТ-безопасности и логирования

При наличии необходимости — сторонние поставщики мониторинга безопасности, агрегации логов или систем обнаружения вторжений.

10.5 Компетентные государственные органы

Персональные данные могут раскрываться налоговым органам, регулирующим органам, правоохранительным органам или судам, если Компания юридически обязана сделать это по применимому праву.

Все получатели, действующие как обработчики данных, связаны соглашениями об обработке данных в соответствии со статьёй 28 GDPR. Полный и актуальный список отдельных субпроцессоров доступен по запросу на privacy@nainv.de.

11. Права субъектов данных (пользователи ЕС/ЕЭЗ)

Согласно GDPR Пользователи обладают следующими правами в отношении своих персональных данных:

11.1 Право доступа (ст. 15 GDPR)

Пользователь имеет право получить подтверждение того, обрабатываются ли относящиеся к нему персональные данные, и, если это так, доступ к таким данным и информации, указанной в ст. 15(1) GDPR.

11.2 Право на исправление (ст. 16 GDPR)

Пользователь имеет право требовать исправления неточных персональных данных и дополнения неполных персональных данных.

11.3 Право на удаление (ст. 17 GDPR)

Пользователь имеет право требовать удаления персональных данных, если применимо одно из оснований ст. 17(1) GDPR. Удаление данных идентификатора установки (HMAC на стороне сервера) сделает лицензию неработоспособной. В удалении биллинговых данных может быть отказано, если их хранение требуется законом (§§ 147 AO, 257 HGB).

11.4 Право на ограничение обработки (ст. 18 GDPR)

Пользователь имеет право требовать ограничения обработки, если применимо одно из условий ст. 18(1) GDPR.

11.5 Право на переносимость данных (ст. 20 GDPR)

Пользователь имеет право получить персональные данные, предоставленные Компании, в структурированном, общепринятом и машиночитаемом формате (например, JSON или CSV) и передать эти данные другому контролёру, если обработка основана на согласии или договоре и осуществляется автоматизированными средствами.

11.6 Право на возражение (ст. 21 GDPR)

Пользователь имеет право в любое время возразить против обработки, основанной на законных интересах (ст. 6(1)(f) GDPR). Компания прекратит обработку, если только не докажет наличие убедительных законных оснований, перевешивающих интересы, права и свободы Пользователя, либо необходимость обработки для установления, осуществления или защиты правовых требований.

11.7 Право на отзыв согласия (ст. 7(3) GDPR)

Если обработка основана на согласии, Пользователь может отозвать его в любое время. Отзыв не влияет на законность обработки, осуществлявшейся на основании согласия до его отзыва.

11.8 Право не подпадать под автоматизированное принятие решений (ст. 22 GDPR)

ПО и инфраструктура лицензирования могут применять автоматизированные технические меры контроля (например, rate limiting, проверку активации или механизмы предотвращения злоупотреблений). Эти меры предназначены исключительно для защиты целостности сервиса и не являются автоматизированным принятием решений, создающим правовые или аналогично значимые последствия, в смысле ст. 22 GDPR. Ни одно решение, создающее правовые последствия или аналогично существенно затрагивающее Пользователя, не основывается исключительно на автоматизированной обработке, включая профилирование.

11.9 Как осуществлять права

Запросы можно направлять по адресу: privacy@nainv.de. Компания ответит в течение одного (1) месяца с момента получения, с возможным продлением ещё на два (2) месяца, если это необходимо из-за сложности или количества запросов (ст. 12(3) GDPR). Компания может проверить личность заявителя до обработки запроса. Запросы бесплатны, если только они не являются явно необоснованными или чрезмерными.

12. Международная передача данных

Компания находится в Германии. Персональные данные могут передаваться в страны за пределами ЕС/ЕЭЗ в следующих случаях:

12.1 Stripe (США)

Платёжные данные обрабатываются Stripe, Inc. в США. EU-U.S. Data Privacy Framework обеспечивает основание достаточности для передачи данных в Stripe, если Stripe прошла самосертификацию в рамках этого механизма. Если Data Privacy Framework не применяется, передача защищается Standard Contractual Clauses (SCCs), принятыми Европейской комиссией в соответствии со статьёй 46(2)(c) GDPR.

12.2 Другие субпроцессоры

Если Компания привлекает субпроцессоров за пределами ЕС/ЕЭЗ, передача данных защищается одним из следующих механизмов в порядке предпочтения:

  • решение Европейской комиссии об адекватном уровне защиты (ст. 45 GDPR)
  • Standard Contractual Clauses (ст. 46(2)(c) GDPR)
  • обязательные корпоративные правила (ст. 47 GDPR)
  • иные надлежащие гарантии по ст. 46 GDPR

Копию применимого механизма передачи можно получить, обратившись по адресу privacy@nainv.de.

13. Меры безопасности

Компания реализует соответствующие технические и организационные меры для защиты персональных данных от несанкционированного доступа, изменения, раскрытия или уничтожения, включая:

  • Шифрование при передаче: все данные, передаваемые между ПО и серверами Компании, защищаются шифрованием TLS/HTTPS
  • HMAC-хеширование: идентификатор установки передаётся на серверы Компании по TLS/HTTPS; Компания вычисляет односторонний HMAC с использованием серверного секретного ключа и хранит только HMAC. Исходный идентификатор на стороне сервера не хранится и не может быть восстановлен
  • Хеширование данных учётной записи: идентификатор клиента Stripe и адрес электронной почты, полученные из процесса Stripe checkout или связанные с ним, хранятся на сервере в хешированном виде; исходные значения в открытом виде на серверах Компании не сохраняются
  • Безопасность токенов: токены onboarding и авторизации обновлений хранятся в виде хешей; исходные токены на стороне сервера не сохраняются
  • Контроль доступа: доступ к персональным данным ограничен уполномоченным персоналом по принципу need-to-know
  • Rate limiting: лимиты по IP и по установке предотвращают brute-force и злоупотребления
  • Валидация на основе nonce: одноразовые nonce используются при активации для предотвращения replay attacks
  • Audit logging: события активации и лицензирования логируются для аудита безопасности и выявления мошенничества
  • Изоляция платёжных данных: полные данные платёжного инструмента (номера банковских карт) обрабатываются и хранятся исключительно Stripe; Компания не хранит полные номера карт

Ни одна система не является полностью безопасной. Компания не может гарантировать абсолютную безопасность, но постоянно пересматривает и улучшает своё состояние безопасности.

14. Маркетинговые коммуникации

14.1 Маркетинг на основе согласия

Компания может отправлять маркетинговые коммуникации (обновления продукта, анонсы функций, промоакции) только при предварительном согласии Пользователя. Согласие получается во время checkout или через отдельный механизм opt-in.

14.2 Исключение для существующих клиентов (§ 7(3) UWG)

Для существующих клиентов (Пользователей с активной или недавно истёкшей Subscription) Компания может отправлять маркетинговые письма о схожих продуктах или услугах без дополнительного согласия в соответствии с § 7(3) UWG, при условии что:

  • Пользователь был уведомлён при оформлении Subscription о возможности получения таких сообщений
  • Пользователю была предоставлена возможность отказаться в тот момент
  • каждое маркетинговое письмо содержит понятный и бесплатный механизм отказа

14.3 Транзакционные и маркетинговые письма

Следующие сообщения являются транзакционными сообщениями (не маркетинговыми) и отправляются без отдельного согласия, поскольку необходимы для исполнения договора Subscription:

  • подтверждение Subscription и приветственные письма
  • квитанции об оплате, инвойсы и биллинговые уведомления
  • предупреждения о неудачных платежах
  • уведомления об изменении цены
  • подтверждения продления Subscription и её отмены
  • уведомления по безопасности и обязательным обновлениям
  • существенные изменения EULA или настоящей Политики конфиденциальности
  • ответы на обращения в поддержку

14.4 Отказ от получения

Пользователи могут отказаться от маркетинговых коммуникаций в любое время следующим образом:

  • нажать ссылку "unsubscribe" в любом маркетинговом письме
  • отправить письменный запрос на privacy@nainv.de с темой "Marketing Opt-Out"

Отказ от маркетинговых коммуникаций не влияет на транзакционные сообщения.

15. Данные детей

ПО не предназначено для лиц младше 18 лет. Подписываясь на ПО, Пользователь заявляет, что ему не менее 18 лет (как того требует EULA). Компания сознательно не собирает персональные данные лиц младше 18 лет. Если Компании станет известно, что она собрала персональные данные несовершеннолетнего, такие данные будут незамедлительно удалены.

16. Файлы cookie и технологии сайта

16.1 ПО (настольное приложение)

ПО является настольным приложением и не использует файлы cookie или веб-технологии отслеживания.

16.2 Сайт

Сайт Компании может использовать следующие виды файлов cookie и аналогичных технологий:

  • Строго необходимые файлы cookie: нужны для функциональности Сайта и управления сессией. Такие файлы cookie устанавливаются без согласия, поскольку технически необходимы (§ 25(2) TDDDG / Art. 5(3) ePrivacy Directive)
  • Аналитические файлы cookie: если используются, аналитические файлы cookie применяются для понимания моделей использования Сайта и улучшения пользовательского опыта. Эти файлы cookie устанавливаются только с предварительного согласия пользователя (§ 25(1) TDDDG / Art. 5(3) ePrivacy Directive)

Компания не использует на Сайте сторонние рекламные файлы cookie или технологии межсайтового отслеживания.

17. Дополнительные раскрытия для жителей США

Настоящий раздел 17 применяется к жителям Калифорнии и других штатов США с комплексным законодательством о защите конфиденциальности потребителей (включая California Consumer Privacy Act ("CCPA") в редакции California Privacy Rights Act ("CPRA"), а также аналогичные законы других штатов).

17.1 Категории собранной персональной информации

За предыдущие 12 месяцев Компания собирала следующие категории персональной информации (как она определяется CCPA):

  • Идентификаторы: адрес электронной почты (полученный при оформлении заказа), идентификатор установки (псевдонимный), IP-адрес, идентификатор клиента Stripe, записи проверки лицензии и записи о согласии
  • Коммерческая информация: записи о подписке, история платежей, биллинговые данные
  • Интернет- или электронная сетевая активность: серверные логи (user-agent, временные метки, тип запроса), данные проверки обновлений
  • Предполагаемое местоположение: точные геолокационные данные не собираются. IP-адреса логируются только в целях безопасности и предотвращения злоупотреблений и не используются для профилирования местоположения или таргетированной рекламы

17.2 Источники персональной информации

  • непосредственно от пользователя (оформление заказа, коммуникации поддержки, оплата)
  • автоматически от ПО (идентификатор установки, проверки обновлений)
  • от платёжных процессоров (идентификатор клиента Stripe и адрес электронной почты, полученные через checkout webhook; биллинговые записи, включая статус подтверждения оплаты, ID транзакции, инвойсные записи и VAT-информацию, доступную в Stripe)

17.3 Деловые цели сбора

Персональная информация собирается и используется для деловых целей, описанных в разделе 4 настоящей Политики конфиденциальности.

17.4 Продажа и передача персональной информации

Компания не продаёт персональную информацию. Компания не продавала персональную информацию за предыдущие 12 месяцев.

Компания не передаёт персональную информацию для межконтекстной поведенческой рекламы. Компания не передавала персональную информацию для межконтекстной поведенческой рекламы за предыдущие 12 месяцев.

17.5 Права потребителей по законам США о конфиденциальности

С учётом применимого права жители США обладают следующими правами:

  • Право знать / право на доступ: запросить раскрытие категорий и конкретных элементов собранной персональной информации, источников, деловых целей и категорий третьих лиц, которым она раскрывается
  • Право на удаление: запросить удаление персональной информации с учётом юридических исключений (например, обязательного хранения налоговых данных)
  • Право на исправление: запросить исправление неточной персональной информации
  • Право отказаться от продажи: не применяется, поскольку Компания не продаёт персональную информацию
  • Право на недискриминацию: Компания не будет дискриминировать пользователей за осуществление их прав в сфере конфиденциальности. Пользователь не получит иные цены, более низкое качество сервиса или меньший уровень доступа из-за осуществления своих прав

17.6 Как реализовать права по законам США

Запросы можно направить по электронной почте на privacy@nainv.de. Компания проверит личность заявителя до обработки запроса, что может потребовать сопоставления сведений, предоставленных в запросе, с информацией, уже имеющейся у Компании. Компания ответит в сроки, предусмотренные применимым правом.

17.7 Уполномоченные представители

Жители США могут назначить уполномоченного представителя для подачи запросов от их имени. Компания может потребовать от представителя доказательство письменного уполномочивания и отдельно проверить личность потребителя.

18. Право на подачу жалобы

Пользователи из ЕС/ЕЭЗ имеют право подать жалобу в надзорный орган по защите данных (ст. 77 GDPR). Компетентным надзорным органом для Компании является:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestr. 2-4
40213 Дюссельдорф, Германия
Сайт: https://www.ldi.nrw.de

Пользователи также могут подать жалобу в надзорный орган по месту своего обычного проживания или работы.

19. Уведомление о нарушении безопасности персональных данных

Компания серьёзно относится к безопасности персональных данных и внедрила соответствующие технические и организационные меры для защиты персональных данных от несанкционированного доступа, случайной утраты, уничтожения или раскрытия.

19.1 Уведомление надзорного органа (статья 33 GDPR)

В случае нарушения безопасности персональных данных Компания без неоправданной задержки и, по возможности, в течение 72 часов с момента обнаружения нарушения уведомит компетентный надзорный орган (Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, LDI NRW), если только маловероятно, что такое нарушение повлечёт риск для прав и свобод физических лиц.

19.2 Уведомление субъектов данных (статья 34 GDPR)

Если нарушение безопасности персональных данных может повлечь высокий риск для прав и свобод физических лиц, Компания без неоправданной задержки уведомит затронутых субъектов данных. Учитывая архитектуру данного ПО, персональными данными, которые с наибольшей вероятностью могут потребовать прямого уведомления, является адрес электронной почты, собранный при оформлении заказа, поскольку он представляет собой прямо идентифицирующие персональные данные. Идентификатор установки хранится на стороне сервера только как односторонний HMAC (псевдонимное значение, которое само по себе не может быть обращено для идентификации лица); поэтому нарушение, ограниченное только значениями HMAC, оценивается как маловероятно создающее высокий риск для субъектов данных и обычно не влечёт обязанности прямого уведомления по статье 34 GDPR, хотя каждый инцидент будет оцениваться по своим конкретным обстоятельствам.

Любое уведомление субъектов данных будет направлено на адрес электронной почты, указанный при оформлении заказа, и будет включать: описание характера нарушения; вероятные последствия; меры, принятые или предлагаемые для устранения; и контактные данные для получения дополнительной информации (privacy@nainv.de).

20. Директива о цифровом контенте — обработка данных для обеспечения соответствия

В соответствии с Директивой о цифровом контенте (Directive (EU) 2019/770) Компания обязана предоставлять обновления, необходимые для поддержания соответствия ПО в течение срока Subscription Пользователя. Обработка данных, описанная в разделах 4 и 7 настоящей Политики конфиденциальности (включая проверки обновлений), осуществляется, в частности, для исполнения этой правовой обязанности.

В частности:

  • данные проверки обновлений (раздел 7) позволяют Компании предоставлять обновления безопасности и соответствия
  • идентификатор установки и данные о версии позволяют Компании гарантировать, что каждая установка получает корректное обновление для своей версии и конфигурации

Компания не обрабатывает персональные данные сверх необходимого для исполнения своих обязательств по обеспечению соответствия и обновлениям по Директиве о цифровом контенте.

21. Процедура удаления данных

Пользователи могут запросить удаление своих персональных данных по любому из следующих каналов:

  • Электронная почта: privacy@nainv.de (тема: "Data Deletion Request")
  • каналы поддержки в продукте или на сайте, если доступны

Последствия удаления данных:

  • удаление данных идентификатора установки (HMAC на стороне сервера) сделает лицензию ПО неработоспособной. Пользователю потребуется повторная активация (для этого нужна активная подписка)
  • удаление данных подписки и идентификационных данных (адрес электронной почты, идентификатор клиента Stripe, идентификаторы лицензии) приведёт к прекращению подписки и сделает лицензию неработоспособной
  • биллинговые и инвойсные данные, подлежащие обязательному налоговому хранению (§§ 147 AO, 257 HGB), не могут быть удалены до истечения установленного законом срока, однако доступ к ним будет ограничен минимально необходимым для правового комплаенса

Компания подтвердит выполнение запроса на удаление в течение одного (1) месяца.

22. Связь с Лицензионным соглашением с конечным пользователем

Настоящая Политика конфиденциальности и EULA являются взаимодополняющими документами. В случае любого конфликта между настоящей Политикой конфиденциальности и EULA по вопросам обработки персональных данных настоящая Политика конфиденциальности имеет приоритет (что также указано в пункте 5.4 EULA). В случае любого конфликта по вопросам, не относящимся к защите данных (например, условия лицензии, ответственность, оплата), приоритет имеет EULA.

Настоящая Политика конфиденциальности не создаёт каких-либо обязательств, прав или обязанностей сверх установленных EULA и применимым законодательством о защите данных. В частности, ничто в настоящей Политике конфиденциальности:

  • не создаёт фидуциарных, консультационных или агентских отношений между Компанией и Пользователем
  • не означает, что Компания отслеживает, оценивает или анализирует торговое поведение, стратегии или результаты Пользователя
  • не означает, что Компания осуществляет финансовое профилирование или алгоритмическую оптимизацию торговых параметров Пользователя
  • не расширяет ответственность Компании сверх установленной в EULA и императивном законодательстве

Компания не предоставляет инвестиционные советы, управление портфелем или финансовые рекомендации и не обрабатывает персональные данные для таких целей.

23. Изменения настоящей Политики конфиденциальности

Компания может время от времени обновлять настоящую Политику конфиденциальности. Изменения будут обозначаться обновлением даты "Last Updated" в верхней части документа.

Незначительные или несущественные обновления (например, уточнения, изменения форматирования или типографические исправления) могут вноситься без предварительного уведомления.

В случае существенных изменений, значительно влияющих на обработку персональных данных или права пользователей, Компания:

  • предоставит предварительное уведомление не менее чем за тридцать (30) календарных дней на адрес электронной почты, указанный при оформлении заказа
  • разместит заметное уведомление на Сайте
  • для потребителей предоставит возможность прекратить подписку, если потребитель не принимает существенные изменения, в соответствии с пунктом 13.2 EULA

Продолжение использования ПО после даты вступления существенного изменения в силу означает принятие обновлённой Политики конфиденциальности, кроме случаев, когда применимое право требует явного согласия Пользователя.

24. Контакт

N. A. Invest GmbH
Ratinger Str. 3
40213 Дюссельдорф, Германия

Электронная почта: privacy@nainv.de
Сайт: https://option-defense.com