CashfulnessCashfulness
Prisijunk prie beta
Teisinis dokumentas

Privatumo politika

Kaip „Cashfulness“ renka, naudoja ir saugo naudotojų asmens duomenis pagal BDAR ir Italijos privatumo kodeksą (Codice Privacy).

Paskutinį kartą atnaujinta: 2026 m. liepos 6 d. — 1.2 versija

Ši privatumo politika apibūdina, kaip Vittorio Giusti srl (toliau — „Cashfulness“, „mes“, „duomenų valdytojas“) renka, naudoja ir saugo asmens duomenis, susijusius su „Cashfulness“ paslaugos naudotojais (svetaine cashfulness.com ir mobiliąja / stalinio kompiuterio programėle), vadovaudamasi Reglamentu (ES) 2016/679 („BDAR“) ir Italijos įstatyminiu dekretu Nr. 196/2003 su vėlesniais pakeitimais („Codice Privacy“, Italijos privatumo kodeksas).

Mūsų požiūrio į privatumą pasakojimo forma (kodėl priėmėme tam tikrus sprendimus) rasite puslapyje /privacy-radicale. Šis dokumentas yra formalus pranešimas apie duomenų tvarkymą.

1. Duomenų valdytojas

Įmonės pavadinimas
Vittorio Giusti srl
Registruota buveinė
Via del Campisano 520, 55054 Massarosa (LU), Italija
PVM mokėtojo kodas / mokesčių kodas
12122090967
PEC (patvirtintas el. paštas)
vittoriogiusti.com@pec.it
El. paštas dėl BDAR teisių
privacy@cashfulness.com
Teisinis atstovas
Vittorio Giusti, vienintelis akcininkas ir vienintelis direktorius

Vittorio Giusti srl yra prekės ženklo „Cashfulness“ savininkas (EUIPO registracijos Nr. 019297195).

Duomenų apsaugos pareigūnas (DAP): nepaskirtas, nes Vittorio Giusti srl nepatenka į privalomo paskyrimo atvejus, numatytus BDAR 37 straipsnyje (įmonė nėra viešoji institucija, o pagrindinė jos veikla nėra susijusi su didelės apimties jautrių duomenų tvarkymu).

2. Greitos apibrėžtys

Naudotojas
fizinis asmuo, kuris registruojasi „Cashfulness“ paslaugos naudotoju.
Paslauga
svetainė cashfulness.com ir „Cashfulness“ programėlė mobiliesiems (iOS, Android) bei staliniams kompiuteriams (Windows, macOS).
Asmens duomenys
bet kokia informacija apie fizinį asmenį, kurio tapatybė nustatyta arba gali būti nustatyta (BDAR 4 straipsnio 1 punktas).
Duomenų tvarkymas
bet kokia operacija su asmens duomenimis (rinkimas, registravimas, saugojimas, apdorojimas, ištrynimas ir kt.).
Slapyvardis
pseudonimas, kurį naudotojas laisvai pasirenka registruodamasis; jis neidentifikuoja tikrojo asmens.

3. Tvarkomų duomenų kategorijos

3.1. Identifikaciniai duomenys (minimalūs)

  • El. paštas (gali būti ir pseudoniminis, pvz., aurora.nakti@protonmail.com)
  • Slapyvardis (pseudonimas, gali būti sugalvotas — pvz., „Kapitonas“, „Bure“ ir pan.)
  • Slaptažodis (saugomas šifruotas, niekada aiškiu tekstu)

Mes neprašome ir netvarkome: vardo, pavardės, mokesčių kodo, gimimo datos, adreso, telefono numerio, lyties ar asmens tapatybės dokumento.

3.2. Saugumo duomenys (lentelė `login_history`)

Kiekvieno naujo prisijungimo metu registruojame:

  • Sesijos IP adresą
  • Naršyklės / programėlės naudotojo agentą (user agent)
  • Įrenginio informaciją (operacinę sistemą, įrenginio modelį, jei prieinama)
  • Sesijos datą ir laiką

Šie duomenys naudojami išskirtinai paskyros saugumui (įtartinos prieigos aptikimui, piktnaudžiavimo prevencijai). Jie visada renkami ir jiems netaikoma Tobulinimo programos atsisakymo galimybė (žr. 3.5 punktą).

3.3. Apskaitos duomenys

  • Darbo erdvės („apskaitos erdvės“), kurias sukuria naudotojas, kartu su sąskaitų planu
  • Operacijos, kurias naudotojas registruoja pagal dvejybinę apskaitą
  • Likučiai ir išvestiniai skaičiavimai (grynoji vertė, pelno (nuostolio) ataskaita ir kt.)
  • Kategorijos ir biudžetai, kuriuos sukuria naudotojas

Šie duomenys saugomi mūsų nuotolinėje duomenų bazėje (Supabase, Europos serveriai), susieti su naudotojo slapyvardžiu ir el. paštu. Pagal savo prigimtį jie neapima tikrojo asmens identifikuojančių duomenų, nebent naudotojas juos savanoriškai įvedė (pvz., sąskaitos pavadinime nurodydamas savo pavardę — tai nerekomenduojamas elgesys, žr. /privacy-radicale).

3.4. Įkelti dokumentai (visapusis šifravimas)

  • Naudotojo įkeltos rinkmenos (banko išrašai, sąskaitos, sutartys, draudimo polisai ir kt.)

Šios rinkmenos šifruojamos visapusiu būdu (end-to-end) naudotojo įrenginyje prieš siunčiant jas į mūsų serverį, naudojant raktą, gaunamą iš asmeninio slaptažodžio + 24 atkūrimo žodžių (BIP39 sėklos). Raktas niekada nepalieka naudotojo įrenginio. Serveryje matome tik skaitmeninio triukšmo blokus: nei mes, nei infrastruktūros operatoriai, nei bet kokia institucija, galinti formaliai jų prašyti, negalime perskaityti dokumentų turinio.

Svarbi pasekmė
Jei naudotojas pameta ir slaptažodį, ir 24 atkūrimo žodžius, dokumentai tampa visam laikui neatkuriami, net ir mums. Tai visapusio kontrolės privalumo kaina, ir mes negalime siūlyti atkūrimo procedūrų, kurios grąžintų dokumentus aiškiu tekstu.

3.5. Pseudoniminiai naudojimo žurnalai, analizuojami suvestine forma (Tobulinimo programa, galima atsisakyti)

Siekdami tobulinti programėlę, matuojame:

  • Sesijas (programėlės atidarymus, trukmę)
  • Funkcijų naudojimą (kurios dalys naudojamos ir kaip dažnai)
  • Klaidas ir našumą (gedimus, atsako laikus)
  • Įrenginio operacinę sistemą (beta testuotojų prioritetizavimui ir platformų aprėpčiai)

Šie duomenys pseudonimizuojami surinkimo metu ir analizuojami tik suvestine forma (BDAR 4 straipsnio 5 punktas): mes jų nenaudojame asmens profiliavimui, ir jie nėra mums rodomi susieti su jūsų vardu. Jie lieka mūsų Europos „Supabase“ serveriuose: jokių trečiųjų šalių paslaugų (Google Analytics, Mixpanel, Amplitude, Sentry, Firebase Analytics ir kt.).

Techninis ryšys su paskyra išlieka būtinas, tačiau tik dviem tikslais: (a) įgyvendinti individualaus naudotojo atsisakymą (kad nustotume rinkti konkrečios paskyros duomenis, turime žinoti, kurie duomenys jai priklauso) ir (b) matuoti aprėptį pagal operacinę sistemą (beta testuotojų prioritetizavimui ir platformų palaikymui). Už šių tikslų ribų duomenys tvarkomi ir analizuojami suvestine forma.

Naudotojas gali bet kada išjungti duomenų rinkimą programėlės nustatymuose, skiltyje „Tobulinimo programa“ (atsisakymas).

3.6. Naujienlaiškio prenumeratos duomenys (tik jei naudotojas pasirenka)

  • El. paštas + neprivalomas vardas / slapyvardis

Tvarkomi išskirtinai tuo atveju, jei naudotojas aktyviai pasirenka prenumeratą. Žr. 5 punktą apie trečiosios šalies paslaugą, kurioje jie saugomi (ActiveCampaign).

3.7. Mokėjimo duomenys

Nėra tvarkomi tiesiogiai „Cashfulness“. Prenumeratų mokėjimai vyksta per:

  • Apple App Store (prenumeratoms, įsigytoms iOS platformoje)
  • Google Play (prenumeratoms, įsigytoms Android platformoje)
  • Stripe (prenumeratoms, įsigytoms per svetainę)

„Apple App Store“ ir „Google Play“ veikia kaip merchant of record (registruotas pardavėjas): jie tvarko naudotojo vardą, adresą, kredito kortelės ir IBAN duomenis bei yra atsakingi už sąskaitų faktūrų ar fiskalinių kvitų išrašymą galutiniams naudotojams pagal savo politiką ir kiekvienos šalies teisės aktus. Šiais dviem kanalais „Cashfulness“ gauna tik grynąsias pajamas ir neskaidrų prenumeratos identifikatorių (pvz., sub_abc123): mes niekada nematome kliento vardo, adreso, mokesčių kodo, kredito kortelės ar IBAN.

„Stripe“ atveju kitaip: prenumeratoms, įsigytoms per svetainę, pardavėjas yra Vittorio Giusti srl, kuri naudoja „Stripe“ kaip mokėjimų tvarkytoją. Šiuo atveju Vittorio Giusti srl, per „Stripe“ suvestinę, gauna ir tvarko: vardą, el. pašto adresą, sąskaitos faktūros adresą (jei reikalaujama), kortelės tinklą ir paskutinius 4 kortelės skaitmenis, mokėjimo rezultatą bei „Stripe“ kliento identifikatorių. Mes niekada negauname viso kredito kortelės numerio ar saugumo duomenų (CVV), kuriuos tvarko išskirtinai „Stripe“. Kad susietų mokėjimą su paskyra, „Cashfulness“ perduoda „Stripe“ el. pašto adresą ir naudotojo identifikatorių; gavę mokėjimą, saugome ryšį tarp naudotojo ir „Stripe“ kliento identifikatoriaus.

„Stripe“ kanalo mokėjimo duomenis tvarko Vittorio Giusti srl sutarties vykdymo tikslu (BDAR 6 straipsnio 1 dalies b punktas) ir teisinių mokestinių bei apskaitos prievolių vykdymo tikslu (BDAR 6 straipsnio 1 dalies c punktas); žr. 4 ir 7 punktus.

4. Duomenų tvarkymo tikslai

Asmens duomenys tvarkomi šiais tikslais:

#TikslasSusiję duomenų kategorijosTeisinis pagrindas
1Paslaugos teikimas (registracija, autentifikavimas, apskaitos duomenų sinchronizavimas tarp įrenginių)3.1, 3.3, 3.4Sutarties vykdymas (BDAR 6 str. 1 d. b p.)
2Paskyros saugumas (įtartinos prieigos aptikimas, piktnaudžiavimo prevencija)3.2Teisėtas interesas (BDAR 6 str. 1 d. f p.)
3Produkto tobulinimas (žurnalai pseudonimizuojami surinkimo metu ir analizuojami suvestine forma; ryšys su paskyra naudojamas tik atsisakymui ir aprėpčiai pagal operacinę sistemą)3.5Teisėtas interesas (BDAR 6 str. 1 d. f p.), atšaukiamas atsisakius
4Paslaugos pranešimai (el. pašto patvirtinimas, slaptažodžio atkūrimas, saugumo įspėjimai)3.1Sutarties vykdymas (BDAR 6 str. 1 d. b p.)
5Šviečiamasis naujienlaiškis ir praktiniai patarimai (tik sutikus)3.6Aiškus sutikimas (BDAR 6 str. 1 d. a p.), atšaukiamas
6Teisinių prievolių vykdymas (kompetentingų institucijų ar priežiūros įstaigų prašymai)3.1, 3.2, 3.3Teisinė prievolė (BDAR 6 str. 1 d. c p.)
7Mokestinių ir apskaitos prievolių vykdymas dėl prenumeratų, parduodamų per „Stripe“ (sąskaitų faktūrų / kvitų išrašymas ir saugojimas, apskaitos įrašai)3.7 („Stripe“ kanalo mokėjimo duomenys)Teisinė prievolė (BDAR 6 str. 1 d. c p.)

5. Trečiųjų šalių paslaugos (išoriniai duomenų tvarkytojai)

Norėdami teikti paslaugą, naudojamės trečiųjų šalių paslaugų teikėjais, pasirinktais dėl patikimumo ir atitikties BDAR. Visi yra pasirašę su mumis duomenų tvarkymo sutartį (DPA) pagal BDAR 28 straipsnį.

PaslaugaFunkcijaBūstinėFaktiniai serveriaiPerdavimo už ES ribų garantijos
Supabase (Supabase Inc.)Duomenų bazė + naudotojų autentifikavimasJAVEuropa (eu-west)DPA + SCC + Duomenų privatumo sistema (DPF)
Vercel (Vercel Inc.)svetainės cashfulness.com talpinimasJAVEuropa (Frankfurtas)DPA + SCC + DPF
Resend (Resend Inc.)Operaciniai el. laiškai (el. pašto patvirtinimas, slaptažodžio atkūrimas, pranešimai)JAVEuropa (ES regionas)DPA + SCC + DPF
SiteGround (SiteGround Hosting Ltd)Žmonių valdomos el. pašto dėžutės (info@, support@, beta@, privacy@) + DNSES (Bulgarija)EuropaDPA (duomenų tvarkymas ES viduje)
ActiveCampaignNaujienlaiškis + beta programos registracijos formaJAVJAVDPA + SCC + DPF
Apple App Store (Apple Inc.)iOS prenumeratų mokėjimaiJAVJAV + EuropaDPF + „Apple“ sąlygos
Google Play (Google LLC)Android prenumeratų mokėjimaiJAVJAV + EuropaDPF + „Google“ sąlygos
Stripe (Stripe Inc.)Prenumeratų mokėjimai per svetainęJAVJAV + EuropaDPA + SCC + DPF
Umami CloudPrivatumą tausojanti svetainės analizė (be slapukų, be profiliavimo)JAVEuropa (ES regionas)DPA + SCC + DPF
Nė vienas iš šių paslaugų teikėjų negauna naudotojų įkeltų dokumentų aiškiu tekstu, nes šie dokumentai yra šifruoti visapusiu būdu (žr. 3.4 punktą): „Supabase“, kur saugomi dokumentai, mato tik šifruotą tekstą.

Mes nenaudojame: „Google Analytics“, „Mixpanel“, „Amplitude“, „Sentry“, „Firebase“, „Meta Pixel“, „TikTok Pixel“, „LinkedIn Insight Tag“ ar bet kokios kitos elgesio sekimo ar komercinio profiliavimo sistemos.

6. Duomenų perdavimas už ES ribų

Kai kurie mūsų paslaugų teikėjai yra bendrovės, įsikūrusios Jungtinėse Amerikos Valstijose (žr. 5 punktą). Toks perdavimas vykdomas taikant šias garantijas:

  • Standartinės sutarčių sąlygos (SCC), patvirtintos Įgyvendinimo sprendimu (ES) 2021/914.
  • ES ir JAV duomenų privatumo sistema (DPF) (Įgyvendinimo sprendimas (ES) 2023/1795) — tiems teikėjams, kurie prie jos prisijungė.
  • Papildomos techninės priemonės (šifravimas perdavimo metu ir ramybės būsenoje, duomenų izoliavimas Europos regionuose, kur tai įmanoma).

Naudotojas gali paprašyti taikomų garantijų kopijos, parašydamas adresu privacy@cashfulness.com.

7. Saugojimo terminai

Duomenų kategorijaSaugojimo terminas
Naudotojo paskyra + apskaitos duomenys + E2EE dokumentaiVisą paskyros galiojimo laiką; faktinis ištrynimas per 30 dienų nuo prašymo (30 dienų suteikia galimybę atkuriamai laikinai ištrinti duomenis atsitiktinio prašymo atveju)
Saugumo žurnalai (login_history, IP, naudotojo agentas)6 mėnesiai nuo sesijos datos
Anoniminiai suvestiniai naudojimo žurnalai (Tobulinimo programa)6 mėnesiai slenkamai; atsisakius, nedelsiant nustojame rinkti naujus
Automatinės šifruotos atsarginės kopijos (tik „Ultra“ prenumerata)30 dienų slenkamai, po to perrašomos
Naujienlaiškis (prenumeruojant)Kol naudotojas aiškiai neatšaukia prenumeratos (atsisakymo nuoroda kiekviename laiške)
Atsiskaitymo duomenys — „Apple“ / „Google“ kanalaiNetaikoma: prenumeratoms, įsigytoms „App Store“ ar „Google Play“, „Cashfulness“ neišrašo sąskaitų faktūrų ar fiskalinių kvitų galutiniams naudotojams (žr. 3.7 punktą); tai atlieka „Apple“ ar „Google“, veikiantys kaip merchant of record
Atsiskaitymo duomenys ir apskaitos įrašai — „Stripe“ kanalas10 metų nuo dokumento datos, kaip numatyta Italijos civilinio kodekso 2220 straipsnyje apskaitos įrašams ir mokestiniams dokumentams, nes pardavėjas prenumeratoms, įsigytoms per svetainę, yra Vittorio Giusti srl (žr. 3.7 ir 4 punktus)

8. Duomenų subjekto teisės

Pagal BDAR 15–22 straipsnius naudotojas turi teisę:

  • Susipažinti su savo asmens duomenimis (15 straipsnis)
  • Ištaisyti netikslius ar neišsamius duomenis (16 straipsnis)
  • Ištrinti duomenis („teisė būti pamirštam“, 17 straipsnis)
  • Apriboti duomenų tvarkymą (18 straipsnis)
  • Perkelti duomenis struktūrizuotu, kompiuterio skaitomu formatu (20 straipsnis)
  • Nesutikti su duomenų tvarkymu, grindžiamu teisėtu interesu (21 straipsnis)
  • Bet kada atšaukti sutikimą, kai duomenų tvarkymas grindžiamas sutikimu (7 straipsnio 3 dalis)
  • Pateikti skundą Italijos duomenų apsaugos institucijai (Garante per la Protezione dei Dati Personali): Piazza Venezia 11, 00187 Roma — tel. +39 06 696771 — PEC protocollo@pec.gpdp.it — svetainė www.garanteprivacy.it

8.1. Kaip pasinaudoti teisėmis

Norėdamas pasinaudoti bet kuria iš aukščiau nurodytų teisių, naudotojas gali:

  1. Rašyti adresu privacy@cashfulness.com, nurodydamas teisę, kuria nori pasinaudoti, su „Cashfulness“ paskyra susietą el. paštą, o ištrynimo atveju — patvirtinimą, kad žino apie E2EE dokumentų negrįžtamumą.
  2. Dėl teisės būti pamirštam (visiškas paskyros ištrynimas): funkcija pasiekiama tiesiogiai programėlėje, skiltyje „Nustatymai → Ištrinti paskyrą“. Faktinis ištrynimas įvyksta per 30 dienų.
  3. Dėl Tobulinimo programos atsisakymo: skiltyje „Nustatymai → Tobulinimo programa“ programėlėje. Poveikis — nedelsiant.

Atsakysime per 30 dienų nuo prašymo (terminą galima pratęsti dar 60 dienų ypač sudėtingų prašymų atveju pagal BDAR 12 straipsnio 3 dalį; tokiu atveju naudotojas bus informuotas).

9. Duomenų saugumas

Taikome tinkamas technines ir organizacines priemones asmens duomenims apsaugoti:

  • Šifravimas perdavimo metu: visi ryšiai naudoja HTTPS/TLS 1.3.
  • Šifravimas ramybės būsenoje: „Supabase“ duomenų bazės naudoja standartinį teikėjo šifravimą ramybės būsenoje.
  • Visapusis (end-to-end) šifravimas naudotojo įkeltiems dokumentams (žr. 3.4 punktą).
  • Stipri autentifikacija: slaptažodžiai su minimaliais sudėtingumo reikalavimais; biometrinio autentifikavimo palaikymas (Touch ID, Face ID), kai tai leidžia įrenginys.
  • Eilutės lygio apsauga (RLS) visose duomenų bazės lentelėse: kiekvienas naudotojas turi prieigą tik prie savo duomenų.
  • Prisijungimų žurnalavimas: prisijungimų sekimas siekiant aptikti įtartiną prieigą (žr. 3.2 punktą).
  • Reguliarūs atnaujinimai programinės įrangos priklausomybėms, siekiant pašalinti žinomus pažeidžiamumus.

Nė viena sistema nėra 100 % nepažeidžiama. Įvykus asmens duomenų saugumo pažeidimui, keliančiam riziką naudotojams, per 72 valandas nuo pažeidimo aptikimo pranešame Italijos duomenų apsaugos institucijai (Garante) (BDAR 33 straipsnis) ir — jei rizika yra didelė — tiesiogiai informuojame paveiktus naudotojus (BDAR 34 straipsnis).

10. Nepilnamečiai

„Cashfulness“ paslauga skirta asmenims, kuriems yra ne mažiau kaip 18 metų (teisnumo riba pagal Italijos teisę, Italijos civilinio kodekso 2 straipsnis), arba pilnametystės amžiaus, numatyto naudotojo gyvenamosios šalies teisėje, jei jis didesnis nei 18 metų.

Pagal BDAR ir Italijos privatumo kodekso 2-quinquies straipsnį minimalus amžius, nuo kurio nepilnametis gali savarankiškai duoti sutikimą asmens duomenų tvarkymui, yra mažesnis (14 metų Italijoje, 16 metų kaip numatytoji riba ES). „Cashfulness“ atveju faktiškai taikoma sutartinė 18 metų riba, nes santykis su naudotoju yra sutartinio pobūdžio (žr. Naudojimo sąlygas, 4.1 punktą) ir reikalauja visiško teisnumo.

Sąmoningai nerenkame jaunesnių nei 18 metų nepilnamečių duomenų. Jei sužinome apie paskyrą, sukurtą nepilnamečio, neturinčio reikiamo teisnumo, ją nedelsdami ištriname.

11. Privatumo politikos pakeitimai

Pasiliekame teisę laikui bėgant keisti šią privatumo politiką dėl teisės aktų pakeitimų ar paslaugos pokyčių. Pakeitimai skelbiami šiame puslapyje, atnaujinant datą viršuje.

Apie esminius pakeitimus, susijusius su duomenų tvarkymo tikslais ar teisiniais pagrindais, aktyviems naudotojams pranešime el. paštu ne vėliau kaip prieš 30 dienų iki pakeitimų įsigaliojimo, kad jie galėtų susipažinti su naujomis sąlygomis ir, jei pageidauja, ištrinti paskyrą prieš pakeitimams įsigaliojant.

12. Kontaktai

Iškilus bet kokiam klausimui dėl asmens duomenų tvarkymo:

  • Privatumo el. paštas: privacy@cashfulness.com
  • Bendros pagalbos el. paštas: info@cashfulness.com
  • PEC: vittoriogiusti.com@pec.it
  • Pašto adresas: Vittorio Giusti srl, Via del Campisano 520, 55054 Massarosa (LU), Italija

13. Taikytina teisė ir jurisdikcija

Šiai privatumo politikai taikoma Italijos teisė ir Reglamentas (ES) 2016/679.

Jurisdikcija: Luka (Italija), nepažeidžiant privalomų vartotojų apsaugos nuostatų (Italijos vartotojų kodekso 66-bis straipsnis), pagal kurias vartotojas gali kreiptis į savo gyvenamosios ar buvimo vietos teismą.

*Vittorio Giusti srl — Cashfulness*
*Dokumentas sukurtas 2026 m. liepos 6 d., 1.2 versija*
Privatumo politika | Cashfulness