Privatumas ir saugumas

Šis puslapis paaiškina, kaip tavo duomenys yra saugomi ir kas su jais gali daryti. Be teisinės miglos — aiškiai, sąžiningai, be pardavimų.

🔐 TLS 1.3🗄️ RLS enabled🚨 Auto-lockdown🇱🇹 ES regionas🚫 Jokios reklamos

Paskutinį kartą atnaujinta · 2026-07-24 · Versija 2.0

1. Duomenų valdytojas (Data Controller)

Pagal BDAR (Reglamentas 2016/679) 4 str. 7 d., duomenų valdytojas yra fizinis asmuo — platformos „Socialinės Valandos“ kūrėjas ir administratorius, veikiantis Lietuvos Respublikoje.

Kontaktai visais privatumo klausimais (prieigos užklausos, ištrynimas, skundai, incidentai): pagalba@socialinesvalandos.dev. Į užklausas atsakome per 30 kalendorinių dienų, kaip reikalauja BDAR 12 str. 3 d.

Priežiūros institucija: Valstybinė duomenų apsaugos inspekcija (VDAI), L. Sapiegos g. 17, Vilnius, ada@ada.lt, +370 5 271 2804. Turi teisę pateikti skundą tiesiogiai VDAI, jei manai, kad tavo teisės pažeistos (BDAR 77 str.).

2. Kokie duomenys renkami ir teisinis pagrindas

Renkame tik tuos duomenis, kurie būtini paslaugos veikimui. Nesekame naršymo išorėje, neparduodame duomenų, nenaudojame reklamos profiliavimo.

  • Paskyros duomenys (vardas, pavardė, el. paštas, vaidmuo, mokykla, klasė) — teisinis pagrindas: BDAR 6 str. 1 d. b) p. (sutarties vykdymas — negalime suteikti paslaugos be jų).
  • Rezervacijos, valandų istorija, QR įsiregistravimai — teisinis pagrindas: sutartis + teisėtas interesas (mokyklos ugdymo procesui pagrįsti).
  • Pokalbių žinutės (auto-ištrinamos: grupinės — 12 d., asmeninės — 2 d.) — sutarties vykdymas.
  • Techniniai metaduomenys ir klaidų žurnalai (naršyklė, IP hash, ne pats IP, anoniminis visitor_id) — teisėtas interesas (saugumas, klaidų diagnostika, sukčiavimo prevencija; BDAR 6 str. 1 d. f p.).
  • Slapukų analitika — tik su tavo aiškiu sutikimu (BDAR 6 str. 1 d. a p. + ePrivacy 5(3) str.). Gali bet kada atšaukti /privatumas puslapyje.

3. Nepilnamečių apsauga (BDAR 8 str.)

Platforma naudojama mokykliniame kontekste, todėl dauguma naudotojų yra nepilnamečiai (< 16 m.). Lietuvoje BDAR informacinės visuomenės paslaugoms taikoma 14 m. amžiaus riba tėvų sutikimui.

SPRENDIMAS: moksleiviai NEregistruojasi patys. Paskyras kuria mokyklos administratorius, kuris savo veiksmais patvirtina, kad turi teisinį pagrindą tvarkyti mokinio duomenis (mokymo sutartis su tėvais + LR Švietimo įstatymas). Tai reiškia, kad tėvų sutikimo klausimas išspręstas mokyklos lygyje, o platforma veikia kaip mokyklos vidinis įrankis.

Nesirenkame ir nesaugome jautrių duomenų (sveikatos, religijos, politikos, seksualinės orientacijos — BDAR 9 str.). Jei toks duomuo netyčia patenka į pokalbio žinutę — ji ištrinama per 12 d. auto-purge.

Nerodome viešai el. pašto adresų — kiti mokiniai mato tik vardą ir pavardę.

4. Duomenų saugojimo terminai ir teisė būti pamirštam

Duomenų retencija automatizuota ir minimali:

  • Grupinių pokalbių žinutės — 12 d. (auto-purge cron).
  • Asmeninių žinučių (DM) — 2 d. (auto-purge cron).
  • Aktyvumo žurnalas (activity_log) — iki 180 d.
  • Klaidų žurnalas — 30 d.
  • Paskyra ir rezervacijos — saugomi kol paskyra aktyvi.
  • IŠTRYNUS PASKYRĄ (per Nustatymai → Ištrinti paskyrą): asmens duomenys pašalinami nedelsiant (per 24 val.). Valandų istorija ANONIMIZUOJAMA — mokyklai lieka tik skaitmuo (kiek klasės mokinių atliko X val.) be vardo, pavardės, el. pašto. Šis anoniminis įrašas neatpažįsta asmens ir todėl nebėra „asmens duomuo“ pagal BDAR 4 str.
  • Duomenų portabilumas: gali paprašyti JSON archyvo (BDAR 20 str.) rašydamas pagalba@socialinesvalandos.dev. Atsiųsim per 30 d.

5. Saugumo priemonės (BDAR 32 str.)

Techninės ir organizacinės priemonės atitinka BDAR 32 str. reikalavimą „tinkamą saugumo lygį“:

  • 🔐 TLS 1.3 visam srautui, HSTS aktyvus.
  • 🗄️ PostgreSQL Row-Level Security (RLS) — kiekviena lentelė turi taisykles duomenų bazės lygiu; net jei kliento kodas būtų pakeistas, serveris atsisakys grąžinti neleistus duomenis.
  • 🔑 Slaptažodžiai — Bcrypt hash, HIBP (Have I Been Pwned) patikra registracijoj.
  • 🎫 JWT sesijos su rotuojančiais refresh tokenais.
  • 🚨 Auto-lockdown, jei aptinkama incidentų serija.
  • 📊 Kas 10 min. deep health scan; incidentai matomi tik super-adminui.
  • 🇪🇺 Visi duomenys laikomi ES regione (Supabase eu-central).

6. Kas gali matyti tavo duomenis

Prieiga griežtai apribota RLS taisyklėmis duomenų bazės lygyje:

  • Mokinys: TIK savo profilis, savo rezervacijos, viešos užduotys, savo pokalbiai, savo draugai.
  • Organizacija: TIK jai priklausančios rezervacijos, savo užduotys, mokinių vardai (be el. pašto).
  • Mokyklos administratorius: TIK savo mokyklos ir savo priskirtų klasių mokiniai. Kitos mokyklos nematomos.
  • Super administratorius: prieiga tik prie duomenų, būtinų administravimui; visi veiksmai fiksuojami audit log.

7. Trečiosios šalys (Subprocessors)

Kad platforma veiktų, naudojamės šiais duomenų tvarkytojais. Su kiekvienu galioja standartinis Data Processing Agreement:

  • Supabase Inc. — duomenų bazė, autentifikacija, saugykla; ES (Frankfurt) regionas.
  • Vercel Inc. — hostingas ir CDN; ES edge.
  • Resend — el. laiškų siuntimas.
  • Google LLC — OAuth prisijungimas (jei pasirinktas naudotojo).
  • Discord Inc. — OAuth (jei pasirinktas).
  • NENAUDOJAME: Facebook Pixel, TikTok Pixel, Google Ads, jokių reklamos tinklų. NEPARDUODAME duomenų.

8. Slapukai ir sutikimas

Prieš įkeliant bet kokį ne-būtiną skriptą, prašome tavo aiškaus sutikimo (ePrivacy 5(3) + BDAR 7 str.). Trys kategorijos: Būtini (visada), Analitika (opt-in), Rinkodara (opt-in).

Mygtukai „Sutinku“ ir „Atmesti“ pateikti tame pačiame lygyje, ta pačia spalva — atitinka CNIL/EDPB rekomendaciją. Sutikimą galima bet kada atšaukti /privatumas puslapyje.

Sutikimo įrašas saugomas su versijos numeriu ir laiko žyma — po 12 mėn. arba pakeitus politikos versiją, prašysime iš naujo.

9. Tavo teisės (BDAR 15–22 str.)

Kaip duomenų subjektas turi šias teises, kurias gali realizuoti rašydamas pagalba@socialinesvalandos.dev:

  • Prieigos teisė (15 str.) — gauti kopiją, kokie duomenys tvarkomi.
  • Ištaisymo teisė (16 str.) — pataisyti netikslius duomenis.
  • Ištrynimo teisė / „teisė būti pamirštam“ (17 str.) — Nustatymai → Ištrinti paskyrą.
  • Tvarkymo apribojimas (18 str.).
  • Duomenų perkeliamumas (20 str.) — JSON eksportas.
  • Nesutikimas dėl teisėto intereso pagrindu tvarkomų duomenų (21 str.).
  • Sutikimo atšaukimas bet kuriuo metu (7 str. 3 d.).
  • Skundas VDAI (77 str.) — ada@ada.lt.

10. Duomenų saugumo pažeidimo pranešimai

Įvykus asmens duomenų saugumo pažeidimui, kuris gali kelti riziką tavo teisėms ir laisvėms, pranešime VDAI per 72 val. (BDAR 33 str.) ir tau tiesiogiai el. paštu, jei rizika didelė (BDAR 34 str.).

Įtari incidentą? Rašyk pagalba@socialinesvalandos.dev su tema „SECURITY“.