OPEN

კონფიდენციალურობის პოლიტიკა

რედაქცია: 2026-07-24 · ქ. ახალქალაქი, საქართველო

პერსონალურ მონაცემთა დამუშავება OPEN პლატფორმაზე

მონაცემთა დამუშავებაზე პასუხისმგებელი პირი (კონტროლიორი): შპს „ვეილინკ გრუპი“, საიდენტიფიკაციო ნომერი 423360339, მისამართი: თუმანიანის 22, ახალქალაქი, 0700, ელფოსტა: info@myopen.ge (შემდგომში — „ოპერატორი“, „OPEN“).

ზედამხედველი ორგანო. პერსონალურ მონაცემთა დაცვის ზედამხედველობას ახორციელებს საქართველოს სახელმწიფო აუდიტის სამსახური (გაუქმებული პერსონალურ მონაცემთა დაცვის სამსახურის ფუნქციები მას გადაეცა). ყველა მიმართვა, საჩივარი და შეტყობინება მიემართება სახელმწიფო აუდიტის სამსახურს. მომხმარებლის უფლებების დაცვის საკითხებში კომპეტენტურია სხვა ორგანო — საქართველოს კონკურენციისა და მომხმარებლის დაცვის სააგენტო.

წინამდებარე პოლიტიკა აღწერს, თუ რომელ პერსონალურ მონაცემებს აგროვებს ოპერატორი OPEN პლატფორმის გამოყენებისას, რა მიზნით, რა სამართლებრივი საფუძვლით, რამდენ ხანს ინახავს, ვის გადასცემს და რა უფლებები აქვს მონაცემთა სუბიექტს (მომხმარებელს).

1. რომელ მონაცემებს ვაგროვებთ

  • სარეგისტრაციო და პროფილის მონაცემები: სახელი, საკონტაქტო ტელეფონი, ელფოსტა, სასურველი ენა.

  • შეკვეთის შესრულების მონაცემები: მიწოდების მისამართი და მისამართის გეოლოკაცია (კოორდინატები), შეკვეთების შემადგენლობა და ისტორია, შეკვეთის კომენტარები.

  • საგადახდო მონაცემები: მუშავდება უშუალოდ ლიცენზირებული საგადახდო პროვაიდერის მიერ, ტოკენიზაციისა და PCI DSS უსაფრთხოების სტანდარტის გამოყენებით; ოპერატორი არ ინახავს ბარათის სრულ ნომერს, მოქმედების ვადასა და CVV/CVC კოდს თავის ბაზაში.

  • ტექნიკური მონაცემები: მოწყობილობის იდენტიფიკატორები, სესიის მონაცემები, პლატფორმაზე მოქმედებების ჟურნალები, რომლებიც საჭიროა სერვისის მუშაობისა და უსაფრთხოებისთვის.

  • მოწყობილობის იდენტიფიკატორები გამოიყენება, მათ შორის, თაღლითობის თავიდან აცილებისა და დუბლირებული ანგარიშების გამოვლენისთვის.

  • კურიერის გეოლოკაცია: სამუშაო ცვლის განმავლობაში კურიერის აპლიკაცია აგროვებს გეომდებარეობას, მათ შორის ფონურ რეჟიმში — შეკვეთების განაწილებისა და მიწოდების თვალყურის დევნებისთვის. ეს პირდაპირ ეცნობება კურიერს და გროვდება მხოლოდ ცვლის განმავლობაში. პლატფორმა ინახავს მხოლოდ მიმდინარე წერტილს, რომელიც განახლებისას გადაიწერება; დეტალური გადაადგილების ისტორია (ტრეკები) არ ინახება.

  • კურიერებისა და კაფეს (პარტნიორების) წარმომადგენლების მონაცემები: პლატფორმასთან დაკავშირებისას მუშავდება ხელშეკრულების დადებისა და შესრულებისთვის და საგადასახადო კანონმდებლობის დაცვისთვის საჭირო მონაცემები — სახელი, ტელეფონი, საიდენტიფიკაციო ნომერი, ინფორმაცია ინდ. მეწარმის/მცირე ბიზნესის სტატუსის შესახებ, საბანკო რეკვიზიტები გადახდებისთვის, დამადასტურებელი დოკუმენტების ასლები. ეს მონაცემები მუშავდება ხელშეკრულებისა და კანონის მოთხოვნების საფუძველზე და ინახება სახელშეკრულებო, ბუღალტრული და საგადასახადო დოკუმენტებისთვის დადგენილი ვადებით (თავი 5).

გეოლოკაცია (მიწოდების მისამართის კოორდინატები და კურიერის გეომდებარეობა ცვლის განმავლობაში) არის ჩვეულებრივი პერსონალური მონაცემი და არა განსაკუთრებული კატეგორიის მონაცემი (განსაკუთრებული კატეგორია — ამომწურავი ჩამონათვალი: რასა, ჯანმრთელობა, ბიომეტრია და ა.შ.; №3144 კანონის მე-3 მუხლი). მონაცემთა დაცვის ოფიცრის (DPO) დანიშვნა ოპერატორს არ ევალება: დანიშვნის კრიტერიუმები დადგენილია №3144 კანონის 33-ე მუხლის 1-ლი პუნქტითა და DPO-ს კრიტერიუმების შესახებ აქტით („მონაცემთა სუბიექტების დიდი რაოდენობა“ — საქართველოს მოსახლეობის 3%-ზე მეტი, დაახლ. 111 ათასი), რაც მრავალჯერ აღემატება ოპერატორის აუდიტორიას. დამუშავების ცალკე რეგისტრაცია ზედამხედველ ორგანოში მოქმედი კანონით არ მოითხოვება.

2. დამუშავების მიზნები და საფუძვლები

  • ხელშეკრულების შესრულება (შეკვეთის მიღება, დამუშავება, მიწოდება და გადახდა) — საფუძველი: მომხმარებელთან ხელშეკრულების შესრულება.

  • მომხმარებელთან კომუნიკაცია შეკვეთის თაობაზე (სტატუსები, შეტყობინებები, მხარდაჭერა) — საფუძველი: ხელშეკრულების შესრულება.

  • უსაფრთხოების უზრუნველყოფა, თაღლითობის თავიდან აცილება, აღრიცხვის წარმოება — საფუძველი: ოპერატორის ლეგიტიმური ინტერესი და კანონმდებლობის მოთხოვნები.

  • მარკეტინგული შეტყობინებები (აქციები, ფასდაკლებები, სიახლეები) — საფუძველი: ცალკე ნებაყოფლობითი თანხმობა (opt-in). ასეთი თანხმობის გარეშე მარკეტინგული შეტყობინებები არ იგზავნება.

3. მონაცემთა გადაცემა მესამე პირებისთვის

  • კაფეს (პარტნიორს) — მოცულობით, რომელიც მინიმალურად აუცილებელია კონკრეტული შეკვეთის მოსამზადებლად და შესასრულებლად.

  • კურიერს — სახელი, ტელეფონი და მიწოდების მისამართი მიწოდების შესასრულებლად.

  • ლიცენზირებულ საგადახდო პროვაიდერს (ბანკ-ეკვაიერს ან სპლიტ-გადახდების პროვაიდერს) — შეკვეთის ონლაინ გადახდისა და თანხების მიმღებებზე განაწილებისთვის.

  • ღრუბლოვანი ინფრასტრუქტურის მომწოდებელს — მონაცემთა შენახვისა და დამუშავებისთვის (იხ. თავი 4).

  • SMS-შეტყობინებების პროვაიდერს — ტელეფონის ნომერი დამადასტურებელი კოდებისა და შეკვეთის სტატუსის შეტყობინებების გასაგზავნად; პროვაიდერი მოქმედებს როგორც უფლებამოსილი პირი (პროცესორი).

  • push-შეტყობინებების პროვაიდერებს (Google Firebase Cloud Messaging / Apple Push Notification service) — მოწყობილობის ტექნიკური ტოკენი შეკვეთის სტატუსის შეტყობინებების მისაწოდებლად; ასეთი მიმღებებისთვის აშშ-ში გადაცემა მოიცავს სათანადო გარანტიების მქონე ქვეყნების ნუსხას მიმღების მოქმედი DPF-სერტიფიცირების პირობით (თავი 4).

  • ბიზნესის (ან მისი ნაწილის) რეორგანიზაციის, შერწყმის ან გაყიდვის შემთხვევაში პერსონალური მონაცემები შეიძლება გადაეცეს უფლებამონაცვლეს დაცვის პირობების შენარჩუნებით; მომხმარებლებს ეცნობებათ ასეთი გადაცემის შესახებ.

  • ოპერატორი არ ყიდის პერსონალურ მონაცემებს მესამე პირებზე.

4. მონაცემთა შენახვა და ტრანსსასაზღვრო გადაცემა

4.1. მონაცემები ინახება ღრუბლოვანი ინფრასტრუქტურის (Supabase) გამოყენებით, რომლის სერვერები განთავსებულია ევროკავშირის ტერიტორიაზე.

4.1¹. პლატფორმის ვებ-ინტერფეისი განთავსებულია Vercel Inc.-ის (აშშ) ჰოსტინგზე. ანგარიშებისა და შეკვეთების მონაცემთა გაცვლა მიმდინარეობს უშუალოდ მომხმარებლის მოწყობილობასა და Supabase-ის (ევროკავშირი) ინფრასტრუქტურას შორის და ჰოსტინგის სერვერებზე არ გადის; ამასთან, ჰოსტინგის ტექნიკურ ჟურნალებში შეიძლება დაფიქსირდეს IP-მისამართები და ტექნიკური ინფორმაცია მოთხოვნების შესახებ. Vercel Inc.-ს აქვს მოქმედი Data Privacy Framework (DPF) სერტიფიცირება; DPF-ით სერტიფიცირებულ მიმღებებზე აშშ-ში ტექნიკური მონაცემების გადაცემა გათვალისწინებულია საქართველოს უფლებამოსილი ორგანოს მიერ დამტკიცებული სათანადო გარანტიების მქონე ქვეყნების ნუსხით და არ საჭიროებს ცალკე ნებართვას. ჰოსტინგ-პროვაიდერთან დადებულია მონაცემთა დამუშავების ხელშეკრულება (DPA); DPF-სერტიფიცირების სტატუსი მოწმდება წელიწადში არანაკლებ ერთხელ.

4.2. ევროკავშირის ქვეყნებში მონაცემთა გადაცემა დაშვებულია საქართველოს კანონმდებლობით, ვინაიდან ასეთი ქვეყნები უზრუნველყოფენ მონაცემთა დაცვის სათანადო დონეს. დამატებითი ცალკე ნებართვა ამისთვის საჭირო არ არის.

4.3. მონაცემთა გადაცემა დაშვებულია საქართველოს უფლებამოსილი ორგანოს მიერ დამტკიცებულ სათანადო გარანტიების მქონე ქვეყნების ნუსხაში შეყვანილ სახელმწიფოებში (მათ შორის აშშ — მოქმედი DPF-სერტიფიცირების მქონე მიმღებებისთვის); ასეთი გადაცემა არ საჭიროებს ცალკე ნებართვას (№3144 კანონის 37-ე მუხლის 1-ლი პუნქტი, 38-ე მუხლის მე-2 პუნქტი). სხვა სახელმწიფოებში გადაცემა ხორციელდება მხოლოდ სათანადო სახელშეკრულებო გარანტიებისა და ზედამხედველი სამსახურის წინასწარი ნებართვის არსებობისას (37-ე მუხლის მე-2–მე-3 პუნქტები).

4.3¹. ინფრასტრუქტურულ პროვაიდერ Supabase-ს არ აქვს DPF-სერტიფიცირება, ამიტომ პროექტი, სარეზერვო ასლები და ფაილსაცავი განთავსებულია მხოლოდ ევროკავშირის რეგიონში, ხოლო პროვაიდერის მხარდაჭერის სამსახურის დისტანციური წვდომა ევროკავშირის ფარგლებს გარედან ნაგულისხმევად გამორთულია და შეიძლება მიენიჭოს წერტილოვნად კონკრეტული ინციდენტის აღმოსაფხვრელად, დამუშავების რეესტრში ფიქსაციით.

5. შენახვის ვადები

შენახვის ვადა დამოკიდებულია მონაცემთა კატეგორიასა და დამუშავების მიზანზე:

  • ანგარიშისა და შეკვეთების ისტორიის მონაცემები — პლატფორმის გამოყენების განმავლობაში და ბოლო აქტივობიდან 3 (სამ) წლამდე;

  • ბუღალტრული და საგადახდო დოკუმენტები — შესაბამისი კალენდარული წლის დასრულებიდან არანაკლებ 3 (სამი) წლისა (პირველადი საგადასახადო დოკუმენტები — საგადასახადო კოდექსის 72-ე მუხლის მე-3 ნაწილი);

  • მონაცემები პრეტენზიებისა და სასამართლო დავების განხილვისთვის — 3 (სამი) წლის განმავლობაში (სახელშეკრულებო მოთხოვნების ხანდაზმულობის ზოგადი ვადა — სამოქალაქო კოდექსის 129-ე მუხლი);

  • მარკეტინგზე თანხმობასთან დაკავშირებული მონაცემები — თანხმობის გამოხმობამდე;

  • კურიერის მიმდინარე გეომდებარეობა — გადაიწერება განახლებისას და ინახება მხოლოდ ცვლის განმავლობაში; გადაადგილების ისტორია არ გროვდება.

შესაბამისი ვადის გასვლის შემდეგ მონაცემები იშლება ან ანონიმდება. თუ მონაცემები კანონით ექვემდებარება შენახვას, მათზე წვდომა იზღუდება (იბლოკება), ხოლო წაშლა ხდება კანონისმიერი ვადის გასვლის შემდეგ.

6. მომხმარებლის უფლებები

საქართველოს კანონმდებლობის შესაბამისად მომხმარებელი უფლებამოსილია:

  • მიიღოს ინფორმაცია თავისი მონაცემებისა და მათი დამუშავების შესახებ;

  • მოითხოვოს არაზუსტი ან არასრული მონაცემების გასწორება;

  • მოითხოვოს მონაცემთა წაშლა ან დამუშავების შეწყვეტა შესაბამისი საფუძვლის არსებობისას;

  • გამოხმოს ადრე მიცემული თანხმობა (მათ შორის მარკეტინგზე) ნებისმიერ დროს;

  • მიიღოს თავისი მონაცემები სტრუქტურირებული, საყოველთაოდ გამოყენებადი, მანქანურად წაკითხვადი ფორმატით და გადასცეს სხვა ოპერატორს (მონაცემთა გადატანადობა);

  • შეიტანოს საჩივარი საქართველოს სახელმწიფო აუდიტის სამსახურში (პერსონალურ მონაცემთა დაცვის ზედამხედველი ორგანო).

უფლებების რეალიზაციისთვის მომხმარებელი მიმართავს ოპერატორს მისამართზე: info@myopen.ge.

7. მარკეტინგული შეტყობინებები და გამოწერის გაუქმება

7.1. მარკეტინგული შეტყობინებები იგზავნება მხოლოდ ცალკე თანხმობის არსებობისას (ცალკე მონიშვნა რეგისტრაციისას ან პროფილში).

7.2. თითოეულ მარკეტინგულ შეტყობინებაში მოცემულია უარის თქმის (გამოწერის გაუქმების) მარტივი და უფასო საშუალება. უარის შემდეგ მარკეტინგული შეტყობინებები წყდება.

8. მონაცემთა დაცვა

8.1. ოპერატორი იყენებს მონაცემთა დაცვის ორგანიზაციულ და ტექნიკურ ღონისძიებებს (წვდომის გამიჯვნა, დაშიფვრა გადაცემისას, ბაზის დონეზე წვდომის პოლიტიკები, პერსონალურ მონაცემებზე ოპერაციების ჟურნალირება, სარეზერვო კოპირება).

8.2. მონაცემებზე წვდომა ეძლევა მხოლოდ უფლებამოსილ პირებს მათი ფუნქციების შესრულებისთვის საჭირო მოცულობით.

8.3. მონაცემთა უსაფრთხოების დარღვევისას, რომელიც იწვევს რისკს სუბიექტების უფლებებისთვის, ოპერატორი აცნობებს სახელმწიფო აუდიტის სამსახურს კანონით დადგენილი წესითა და ვადებში, ხოლო მაღალი რისკის შემთხვევაში — ასევე დაზარალებულ მომხმარებლებს.

8.4. ოპერატორი აწარმოებს დამუშავების ოპერაციების შიდა რეესტრს №3144 კანონის 28-ე მუხლის 1-ლი პუნქტით გათვალისწინებული შემადგენლობით (მიზნები, მონაცემთა და სუბიექტების კატეგორიები, მიმღებები, ტრანსსასაზღვრო გადაცემის საფუძვლები და ნებართვის შესახებ ინფორმაცია, შენახვის ვადები, დაცვის ღონისძიებები), ინახავს მას განახლებულ მდგომარეობაში და წარუდგენს ზედამხედველ სამსახურს მოთხოვნისთანავე, არაუგვიანეს 3 (სამი) სამუშაო დღისა (28-ე მუხლის მე-3 პუნქტი).

8.5. მომხმარებელთა მოთხოვნები, დაკავშირებული მათი უფლებების რეალიზაციასთან (თავი 6), განიხილება დაუსაბუთებელი დაყოვნების გარეშე, შიდა ვადაში — 10 (ათი) სამუშაო დღე, თუ კანონით სხვა ვადა არ არის დადგენილი.

9. ქუქი-ფაილები და მსგავსი ტექნოლოგიები

9.1. პლატფორმა იყენებს ტექნიკურ და ფუნქციურ ქუქებს/იდენტიფიკატორებს, რომლებიც საჭიროა სერვისის მუშაობისა და პარამეტრების შენახვისთვის (მაგ., არჩეული ენა, კალათის შემადგენლობა).

9.2. ანალიტიკური ან მარკეტინგული ტექნოლოგიების დაერთებისას პლატფორმა აჩვენებს თანხმობის ბანერს ყველას მიღების, არააუცილებელის უარყოფის ან კატეგორიების მორგების შესაძლებლობით; გამოყენებული მესამე მხარის სერვისების ჩამონათვალი ქვეყნდება წინამდებარე პოლიტიკაში.

10. პოლიტიკის ცვლილება

10.1. ოპერატორი უფლებამოსილია განაახლოს წინამდებარე პოლიტიკა ახალი რედაქციის პლატფორმაზე გამოქვეყნებით. არსებითი ცვლილებები მომხმარებლებს ეცნობებათ ხელმისაწვდომი საშუალებებით.

11. კონტაქტები

პერსონალურ მონაცემთა დამუშავებასთან დაკავშირებული საკითხები: ელფოსტა info@myopen.ge, ტელეფონი +995 555 46 00 14, მისამართი: თუმანიანის 22, ახალქალაქი, 0700.

პოლიტიკა ქვეყნდება ქართულ ენაზე; საქართველოს ორგანოების წინაშე იურიდიული ძალის მიზნებისთვის უპირატესობა ენიჭება ქართულ ტექსტს.

← მთავარ გვერდზე