Privatumo strategija
noti kosmetologų valdymo sistema
įsigaliojimo data: 2026 m. gegužės mėn.
Ši privatumo politika parengta pagal BDAR (ES) 2016/679 reikalavimus. Prieš pateikiant vartotojams, būtina perarti su duomenų apsaugos speciali stu.
1. Kas mes esame
1.1. noti kosmetologų valdymo sistemos paslaugų teikėjas (toliau – Mės, Bendrovė arba noti) yra duomenų valdytojas, tvarkantis jūsų asmens duomenis.
1.2. Kontaktai duomenų apsaugos klausimais:
- El. paštas: info@appnoti.lt
2. Kokių duomenų renkame
2.1. Apie sistemos vartotojus (kosmetologus)
Registruojantis ir naudojantis sistema renkame:
- Tapatybės duomenys: vardas, pavardė, profilio nuotrauka.
- Kontaktiniai duomenys: el. pašto adresas, telefono numeris.
- Verslo duomenys: darbo vietos adresas, individualios veiklos numeris, įmonės pavadinimas, įmonės kodas, PVM mokėtojo kodas (neprivalomi).
- Prisijungimo duomenys: el. paštas (naudojamas vartotojo ID).
- Naudojimo duomenys: prisijungimo laikai, atlikti veiksmai (sistemos saugumui užtikrinti).
2.2. Apie kosmetologo klientus (ypa tingų kategorijų duomenys)
Vartotojas (kosmetologas), veikdamas kaip duomenų valdytojas, įveda savo klientų duomenis. Mes juos s augome ir tvar kome vartotojo vard u. Šie duomenys apima:
- Kontaktinius duomenis: vardas, pavardė, telefono numeris, el. paštas, gimimo data.
- Sveikatos duomenis (BDAR 9 str. ypatingų kategorijų): alergijos, ligos, nėštumo / žindymo statusas, implantai, vaistai ir papildai, žalingi įpročiai.
- Odos būklės duomenis: odos tipas, jautrumas, pigmentacija, bėrimai, elastingumas.
- Klinikinius pastebėjimus: kosmetologo įrašai, nuotraukos.
- Procedūrų istoriją: datos, trukmė, aprašymai, komentarai.
- Sutikimo duomenis: pasirašyto sutikimo įrašas, data, parašas.
Sveikatos duomenys yra ypatingos kategorijos duomenys pagal BDAR 9 str. ir tvar komi tik gavus aiškių kliento sutikimių.
3. Kodėl tvarkome duomenis (tikslai ir teisiniai pagrindai)
Vartotojo (kosmetologo) duomenys:
- Paskyros valdymas ir paslaugos teikimas – sutarties vykdymas (BDAR 6 str. 1 d. b p.).
- Teisės aktų laikymasis – teisinė prie volė (BDAR 6 str. 1 d. c p.).
- Sąskaitų-faktūrų išrašymas – sutartinis įsipareigojimas ir teisinė prie volė.
- Sistemos veikimo užtikrinimas ir saugumas – teisėtas in tere sas (BDAR 6 str. 1 d. f p.).
Klientų (kosmetologo pacientų) duomenys:
- Sveikatos duomenys tvar komi pagal aiškių asmens sutikimių (BDAR 9 str. 2 d. a p.).
- Nuskeltos žalos prevencija teikiant saugioąsias paslaugas – gyvyb inė baud a (BDAR 9 str. 2 d. c p.).
4. Kam perduodame duomenis
4.1. Mes nepar duodame ir ne atskle idžiame asmens duomenų trečiasioms šalims, išskyrus:
- Techninės infrastruktūros tiekėjams (pvz., debesų serviso Supabase), veikiantiems kaip duomenų tvar kytojai pagal pasirašytą sutartį;
- Teisėsaugos institucijoms – tik kai to reikalauja įstatymas;
- Priežiūros institucijoms, atl iekant teisėtos priežiūros veiksmus.
4.2. Duomenys nestovimo Europos ekonominės erdvės ri bų be papildomų apsaugos priemonių.
5. Kiek laiko s augome duomenis
- Vartotojo paskyros duomenys: s augomi tol, kol paskyra aktyvi, ir 2 met us po paskyros uždarymo.
- Kliento kortelės duomenys: s augomi tol, kol vartotojas nusprendzia juos ištrinti, bet ne ilgiau kaip 5 met us po paskutinio vizito.
- Sutikimo įrašai: s augomi 5 met us nuo pasirašymo datos (teisinė prie volė).
- Klientų nuotraukos: s augomi kartu su kliento kortele ir ištrinamos kartu su ja.
- Sąskaitos ir mokesčių dokumentai: s augomi 10 met us pagal Lietuvos buhalterinės apskaitos reikalavimus.
6. Jūsų teisės
Pagal BDAR tur ite šias teises:
- Teisė susipažinti: galite prašyti kopijos visų apie jus s augomų duomenų.
- Teisė ištaisyti: galite prašyti pataisyti netiksliu ar nebeaktualius duomenis.
- Teisė ištrinti (teisė būti pamirštam): galite prašyti ištrinti duomenis, jei nėra teisinio pagrindo juos s augoti.
- Teisė apriboti tvar kymą: galite prašyti laikinai sustabdyti duomenų tvar kymą gin čo metu.
- Teisė į duomenų perkeliam umą: galite gauti savo duomenis m ašino skaitomam formate.
- Teisė nesutikti: galite nesutikti su duomenų tvar kymu dėl teisėto intereso.
- Teisė atšaukti sutikimią: jei tvar kymas gr indžiamas sutikimu, jis gali būti atšauktas bet kada.
Prašymus pateikti el. paštu info@appnoti.lt. Atsakysime per 30 dienų. Jei manote, kad jūsų teisės pažidžiamos, galite pateikti skundą Valstybinėi duomenų apsaugos inspekcijai (vdai.lrv.lt).
7. Duomenų saugumas
7.1. Taikome tinkamas technines ir organizacines priemones duomenims apsaugoti:
- duomenys per duodami šifruotu HTTPS protokolu;
- duomenys s augomi šifruotoje debesų infrastruktūroje;
- prieiga prie duomenų apribota autentifikacijos priemonėmis;
- reguliariai atliekamos saugumo apie žiūros.
7.2. Apie duomenų saugumo pažidimus, turini us įtakos Jūsų teisėms, informuosime per BDAR nustatytus term inus.
8. Slapukai (cookies)
8.1. Sistema gali naudoti būtinus funkcinius slapukus prisijungimo sesijai palaikyti.
8.2. Nenaudojame reklaminių ar stebėjimo slapukų.
9. Vaikams skirta informacija
Sistema nėra skirta asmenims iki 18 metų. Jei manote, kad nepilnametė asmens duomenys buvo pateikti be tinkamo pagrindo, susisiekite su mumis.
10. Politikos keitimai
10.1. Apie esminius šios Politikos pakeitimus informuosime el. paštu ne vėliau kaip prieš 14 dienų.
10.2. Naudodamiesi sistema po pakeitimų paskelb imo, patvirtinate, kad sutinkate su nauja Politika.
11. Kontaktai
Visais privatumo klausimais kreipkitės:
El. paštas: info@appnoti.lt
Valstybine duomenų apsaugos inspekcija: www.vdai.lrv.lt
## Google Calendar integracija ir Google vartotojo duomenys
noti siūlo neobligatorią Google Calendar integraciją. Jei kosmetologė ją
prijungia, noti sukurtos procedūros automatiškai atsiranda jos asmeniniame
Google kalendoriuje. Integracija yra savanoriška ir bet kada išjungiama.
### Kokios prieigos prašome
Prašome vienos Google prieigos srities:
`https://www.googleapis.com/auth/calendar.events`
Ši sritis leidžia kurti, atnaujinti ir ištrinti kalendoriaus įvykius. Ji
**neleidžia** skaityti kitų kalendoriaus įvykių turinio, kontaktų, el. pašto ar
bet kokių kitų Google paskyros duomenų. noti neprašo jokių kitų prieigos sričių.
### Kokie duomenys perduodami Google
Į Google kalendoriaus įvykį perduodama tik tai, be ko kalendorius neveiktų:
- kliento vardas ir pavardės pirmoji raidė (pvz. „Rasa J.")
- vizito data, laikas ir trukmė
Į Google **neperduodama**:
- procedūros pavadinimas
- kosmetologės komentarai ir klinikinės pastabos
- kliento sveikatos informacija, odos būklės duomenys, ligų ar kontraindikacijų
žymės, sutikimai
- kliento telefono numeris, el. paštas, adresas, gimimo data, asmens kodas
- nuotraukos
Toks apribojimas yra sąmoningas ir įgyvendintas techniškai: procedūros
pavadinimas ir komentaras į Google užklausą neįtraukiami apskritai.
### Kaip naudojame ir laikome Google duomenis
noti laiko vienintelį su Google susijusį duomenį — atnaujinimo raktą
(*refresh token*), kuris leidžia noti serveriui rašyti į kalendorių kosmetologės
vardu. Jis laikomas noti duomenų bazėje (Supabase, Europos Sąjunga) ir
naudojamas tik kalendoriaus įvykiams kurti, atnaujinti ir ištrinti.
noti **neskaito** ir nekopijuoja į savo sistemą jokio kalendoriaus turinio. noti
mato tik tų įvykių identifikatorius, kuriuos pati sukūrė, kad galėtų juos
vėliau atnaujinti ar ištrinti.
### Limited Use — kaip Google duomenų nenaudojame
noti naudoja Google vartotojo duomenis pagal
[Google API Services User Data Policy](https://developers.google.com/terms/api-services-user-data-policy),
įskaitant *Limited Use* reikalavimus. Konkrečiai:
- Google vartotojo duomenis naudojame **tik** aukščiau aprašytai kalendoriaus
funkcijai teikti.
- Google vartotojo duomenų **neperduodame ir neparduodame** tretiesiems asmenims,
išskyrus atvejus, kai to reikia pačiai funkcijai teikti, arba kai to
reikalauja įstatymas.
- Google vartotojo duomenų **nenaudojame** reklamai, reklaminiam profiliavimui
ar rinkodarai.
- Google vartotojo duomenų **nenaudojame** dirbtinio intelekto ar mašininio
mokymosi modelių mokymui.
- Google vartotojo duomenų **neskaito** noti darbuotojai ar kiti fiziniai
asmenys, išskyrus atvejus, kai gautas aiškus vartotojo sutikimas, to reikia
saugumo incidentui tirti, arba to reikalauja įstatymas.
### Kaip atšaukti prieigą
Kosmetologė bet kada gali atjungti integraciją: **noti → Nustatymai → Google
kalendorius → Atjungti**. Tada noti nedelsiant ištrina savo laikomą atnaujinimo
raktą ir nebeturi jokios prieigos prie kalendoriaus.
Prieigą taip pat galima atšaukti Google paskyros pusėje adresu
[myaccount.google.com/permissions](https://myaccount.google.com/permissions).
Anksčiau sukurti kalendoriaus įvykiai atjungus lieka kosmetologės kalendoriuje —
jie yra jos darbo grafiko dalis. Norėdama juos pašalinti, ji gali tai padaryti
Google kalendoriuje.
---
# Papildymas: duomenų tvarkytojų sąrašas
Dabartinėje politikoje nurodytas tik Supabase. Realus sąrašas:
| Tvarkytojas | Ką tvarko | Vieta | Perdavimo pagrindas |
|---|---|---|---|
| Supabase | duomenų bazė, klientų kortelės, nuotraukos, autentifikacija | Europos Sąjunga (eu-central-1) | ES vidus — perdavimo pagrindo nereikia |
| Google Ireland / Google LLC | kalendoriaus įvykiai (kliento vardas, data, laikas) | JAV | ES–JAV duomenų privatumo sistema / SCC |
| Stripe | prenumeratos mokėjimai (kosmetologės, ne klientų duomenys) | JAV / ES | SCC |
| Resend | priminimų ir sistemos el. laiškų siuntimas | JAV | SCC |
| SMSAPI (LINK Mobility) | SMS priminimų siuntimas | Lenkija | ES vidus — perdavimo pagrindo nereikia |
**Reikia patikslinti prieš skelbiant:** kur hostinama pati `appnoti.lt` programa
(Vercel, Netlify ar kita) — hostingo teikėjas taip pat yra tvarkytojas ir turi
būti šiame sąraše.
---
# Ką dar reikia sutvarkyti (ne Google, bet susiję)
**1. Politika pažada tai, ko programa dar negali.**
Dabartinėje politikoje nurodyti 2–10 metų saugojimo terminai. Tačiau noti šiuo
metu **neturi nei paskyros ištrynimo, nei automatinio duomenų šalinimo pagal
terminą** — duomenys lieka neribotai. Tai pažadas, kurio sistema neįgyvendina.
Prieš galutinę politikos versiją reikia arba įgyvendinti šalinimą, arba
terminus suformuluoti taip, kad jie atitiktų realią sistemos elgseną.
**2. Atjungimas neatšaukia Google leidimo iki galo.**
Šiuo metu atjungiant noti ištrina savo raktą, bet nekviečia Google atšaukimo
adreso (`https://oauth2.googleapis.com/revoke`). Todėl leidimas techniškai
lieka kosmetologės Google paskyroje, kol ji jo nepašalina pati. Politikoje tai
aprašyta tiksliai (nurodytas ir Google paskyros būdas), tačiau teisingiau būtų
raktą atšaukti ir Google pusėje. Nedidelis kodo pakeitimas, verta padaryti.