Privātuma politika · HEADSPA
- Spēkā no:
- 01.05.2026
- Versija:
- 1.0
- Pakalpojumu sniedzējs:
- SIA HEADSPA, reģ. Nr. 40203721075 (Datu pārzinis)
1 · Ievads
1.1. SIA HEADSPA (reģ. Nr. 40203721075, juridiskā adrese: Rūpniecības iela 5-1A, Rīga, LV-1010), turpmāk — HEADSPA, ciena jūsu privātumu un aizsargā personas datus saskaņā ar Vispārīgo datu aizsardzības regulu (GDPR, ES 2016/679) un Latvijas Republikas Fizisko personu datu apstrādes likumu.
1.2. Šī privātuma politika (turpmāk — Politika) skaidro, kā HEADSPA vāc, izmanto, glabā un aizsargā jūsu personas datus, kā arī jūsu tiesības attiecībā uz šiem datiem.
1.3. Politika attiecas uz visiem HEADSPA klientiem un tīmekļa vietnes head-spa.lv apmeklētājiem.
2 · Datu aizsardzības speciālists (DPO)
Vārds: Konstantins Talikovs
Loma: SIA HEADSPA direktors un datu aizsardzības speciālists
E-pasts: admin@head-spa.lv
Tālrunis: +371 22 830 328
Adrese: Rūpniecības iela 5-1A, Rīga, LV-1010
Par jebkuru jautājumu saistībā ar jūsu datu apstrādi jūs varat sazināties ar DPO tieši.
3 · Kādus datus mēs apstrādājam
3.1. Identifikācijas dati
- Vārds, uzvārds
- Dzimšanas datums
- Tālruņa numurs
- E-pasts
- Komunikācijas valoda (LV / EN / RU)
Mērķis: rezervāciju pārvaldība, komunikācija, atgādinājumi, dokumentu izsniegšana.
Juridiskais pamats: līgums starp Klientu un HEADSPA (GDPR 6.1.b).
3.2. Medicīniskie dati ⚠️ Īpaša kategorija
Saskaņā ar GDPR 9. pantu, medicīniskie dati ir īpaša personas datu kategorija ar papildu aizsardzību.
Mēs apstrādājam:
- Atbildes tiešsaistes veselības anketā — īsa anketa, ko aizpilda pēc rezervācijas
- Atbildes pilnajā veselības anketā studijā — pirms procedūras
- Datus par kontrindikācijām, alerģijām, hroniskām saslimšanām, lietotajiem medikamentiem
- Speciālista piezīmes par procedūras gaitu un Klienta stāvokli (tikai to, kas ir svarīgi drošībai un programmas pielāgošanai)
Mērķis: nodrošināt procedūras drošību, pielāgot programmu, izvairīties no riskiem veselībai.
Juridiskais pamats: skaidri izteikta piekrišana (GDPR 9.2.a) — Klients dod piekrišanu, aizpildot anketu un parakstot informēto piekrišanu studijā.
3.3. Maksājumu dati
- Bankas konta numurs (ko Klients norāda pats)
- Maksājumu vēsture
- Rēķinu numuri un summas
Mums NAV piekļuves Klienta bankas karšu numuriem vai parolēm — šo informāciju apstrādā bankas un maksājumu pakalpojumu sniedzēji. HEADSPA nesaņem un neglabā kartes pilno numuru, derīguma termiņu, CVV/CVC kodu vai 3DS autentifikācijas kodus.
Karšu maksājumus tehniski apstrādā Paynt (Pivotal Payments Designated Activity Company / Oppwa) kā mūsu maksājumu pakalpojumu sniedzējs.
Mērķis: rēķinu izrakstīšana, grāmatvedības uzskaite.
Juridiskais pamats: juridisks pienākums (Latvijas Grāmatvedības likums) + līgums.
3.4. Tehniskie dati no tīmekļa vietnes
- IP adrese
- Pārlūka tips un versija
- Datums un laiks, kad apmeklēta vietne
- Apskatītās lapas
- Trafika avots (no kuras vietnes esat ieradies)
Mērķis: vietnes darbība, drošība, statistika.
Juridiskais pamats: likumīgās intereses (GDPR 6.1.f) un — sīkdatnēm — piekrišana.
3.5. Mārketinga dati (ar piekrišanu)
- Piekrišana saņemt jaunumus, akciju piedāvājumus, ielūgumus
- Klikšķi un atvēršanas e-pastos
Mērķis: mārketinga komunikācija.
Juridiskais pamats: piekrišana (GDPR 6.1.a).
4 · Cik ilgi mēs glabājam datus
| Datu kategorija | Glabāšanas termiņš | Pamatojums |
|---|---|---|
| Klienta profils (identifikācija) | 2 gadi pēc pēdējās aktīvās komunikācijas | Komerciāla nepieciešamība |
| Tiešsaistes veselības anketa (1. slānis) | 2 gadi pēc pēdējās procedūras | Procedūru drošības vēsture |
| Studijā parakstītā anketa (2. slānis) | 5 gadi | Latvijas tiesību prasība medicīniskiem dokumentiem |
| Rēķini un grāmatvedības dati | 10 gadi | Latvijas Grāmatvedības likums |
| Mārketinga dati | Līdz piekrišanas atsaukšanai vai 3 gadi pēc pēdējās aktivitātes | Piekrišana |
| Sīkdatnes | Atkarīgs no sīkdatnes (skat. sīkdatņu politiku) | Piekrišana vai likumīgās intereses |
| Tehniskie servera žurnāli | 12 mēneši | Drošība |
Pēc termiņa beigām dati tiek dzēsti vai anonimizēti.
5 · Kam mēs nododam datus
5.1. Mūsu darbinieki un partneri
Piekļuvi datiem iegūst tikai personas, kurām tā ir nepieciešama pienākumu izpildei:
- Aleksandra Taļikova — veselības anketas un piezīmes par procedūrām
- Konstantins Talikovs (DPO) — visi dati administrēšanas vajadzībām
- Grāmatvedis — rēķini, maksājumi, gada pārskats
5.2. Datu apstrādātāji
| Pakalpojums | Mērķis | Atrašanās vieta | Nodošanas pamats |
|---|---|---|---|
| Notion Labs Inc. | CRM (klientu bāze, rezervācijas, apmeklējumu vēsture) | ASV | SCC + DPA, EU-US Data Privacy Framework |
| Supabase Inc. | Tiešsaistes veselības anketas glabāšana | ES (Frankfurte, AWS eu-central-1) | DPA, dati neizbrauc no ES |
| Google Workspace | E-pasts, Drive (studijā parakstītās anketas) | ES | DPA, EU-US Data Privacy Framework |
| Telegram Bot API | Iekšējie operatīvie studijas paziņojumi | — | Tikai depersonalizēti dati (vārds + rezervācijas laiks) |
| AS Citadele banka | Avansa un gala maksājumi, rēķinu izrakstīšana | Latvija | Banku noslēpums, ko regulē FKTK |
| Paynt (Pivotal Payments Designated Activity Company / Oppwa) | Karšu maksājumu apstrāde | ES / Īrija | PCI DSS, DPA, SCC kur piemērojams |
Visi datu apstrādātāji ir parakstījuši Datu apstrādes līgumus (DPA) ar HEADSPA.
5.3. Datu nodošana ārpus ES
Lielākā daļa Klienta personas datu tiek apstrādāti Eiropas Ekonomikas zonas (EEZ) ietvaros.
Nodošana trešajām valstīm:
- Notion Labs Inc. (ASV) — tiek izmantots kā CRM sistēma klientu bāzes un rezervāciju vēstures glabāšanai. Nodošana ir aizsargāta ar: ES Standarta līgumiskajām klauzulām (Standard Contractual Clauses, SCC); EU-US Data Privacy Framework (DPF) sertifikāciju; Datu apstrādes līgumu (DPA), kas parakstīts ar HEADSPA.
- Google Workspace — pamata infrastruktūra atrodas ES datu centros. Tehniskas datu nodošanas gadījumā uz ASV tiek piemērotas tās pašas garantijas: SCC un EU-US Data Privacy Framework.
HEADSPA nenodod personas datus valstīm, kurām nav ES atzīta datu aizsardzības līmeņa, bez attiecīgu juridisko garantiju piemērošanas.
5.4. Saņēmēju kategorijas
HEADSPA nenodod Klienta personas datus trešajām personām mārketinga, reklāmas vai komerciālos nolūkos.
Dati tiek nodoti tikai:
- Datu apstrādātājiem, kas uzskaitīti 5.2. punktā, vienīgi līgumsaistību pret Klientu izpildei
- Valsts iestādēm — tikai pēc likumīga pieprasījuma (VID, PTAC, tiesa, policija)
- HEADSPA grāmatvedības un juridiskajiem konsultantiem — pamatojoties uz konfidencialitātes līgumiem
6 · Jūsu tiesības
Saskaņā ar GDPR jums ir šādas tiesības:
6.1. Tiesības uz piekļuvi (GDPR 15. pants)
Jūs varat pieprasīt visu datu kopiju, ko mēs apstrādājam par jums. Atbilde — 30 dienu laikā.
6.2. Tiesības uz labošanu (GDPR 16. pants)
Ja dati ir neprecīzi vai nepilnīgi, jūs varat pieprasīt to labošanu.
6.3. Tiesības tikt aizmirstam (GDPR 17. pants)
Jūs varat pieprasīt savu datu dzēšanu, izņemot:
- Datus, kuru glabāšana ir obligāta saskaņā ar likumu (rēķini, studijā parakstītās veselības anketas)
- Datus, kas nepieciešami juridisko prasību aizstāvībai
6.4. Tiesības ierobežot apstrādi (GDPR 18. pants)
Jūs varat pieprasīt apstrādes ierobežošanu, ja apstrīdat datu precizitāti.
6.5. Tiesības uz datu pārnesamību (GDPR 20. pants)
Jūs varat pieprasīt savus datus strukturētā, mašīnlasāmā formātā (CSV vai JSON) pārnešanai citam pakalpojumu sniedzējam.
6.6. Tiesības iebilst (GDPR 21. pants)
Jūs varat iebilst pret datu apstrādi, kas balstīta uz likumīgām interesēm vai mārketinga nolūkiem.
6.7. Tiesības atsaukt piekrišanu
Jūs varat jebkurā brīdī atsaukt savu piekrišanu, nosūtot e-pastu uz admin@head-spa.lv. Atsaukums neietekmē apstrādes likumību pirms atsaukšanas.
6.8. Tiesības iesniegt sūdzību uzraudzības iestādē
Ja uzskatāt, ka jūsu tiesības ir pārkāptas, varat iesniegt sūdzību:
Datu valsts inspekcija
- Elijas iela 17, Rīga, LV-1050
- Tālr.: +371 67223131
- E-pasts: pasts@dvi.gov.lv
- Vietne: www.dvi.gov.lv
7 · Datu drošība
7.1. HEADSPA piemēro tehniskus un organizatoriskus pasākumus jūsu datu aizsardzībai:
Tehniskie pasākumi:
- SSL/TLS šifrēšana tīmekļa vietnē un maksājumu sistēmās
- Datu šifrēšana glabāšanas līmenī Supabase (medicīniskie dati)
- Piekļuves kontrole ar autentifikāciju un divfaktoru pārbaudi
- Regulāra dublēšana
Organizatoriskie pasākumi:
- Personāla apmācība par personas datu apstrādi
- Konfidencialitātes vienošanās ar darbiniekiem un partneriem
- Piekļuves princips pēc nepieciešamības (need-to-know)
- Datu apstrādes līgumi (DPA) ar visiem apstrādātājiem
7.2. Datu noplūdes gadījumā mēs paziņojam Datu valsts inspekcijai 72 stundu laikā, bet, ja noplūde rada augstu risku Klientu tiesībām — arī attiecīgajiem Klientiem.
8 · Sīkdatnes
8.1. Tīmekļa vietnē head-spa.lv tiek izmantotas šādas sīkdatnes:
| Veids | Mērķis | Termiņš | Piekrišana |
|---|---|---|---|
| Nepieciešamās | Vietnes darbība | Sesija | Nav nepieciešama |
| Funkcionālās | Valoda un iestatījumi | 12 mēneši | Nepieciešama |
| Statistiskās | Anonīma apmeklējumu uzskaite (Google Analytics 4) | 14 mēneši | Nepieciešama |
| Mārketinga | Meta Pixel, atkārtotā mārketinga sistēmas | 12 mēneši | Nepieciešama |
8.2. Sīkdatņu pārvaldība — pirmajā vietnes apmeklējumā parādās piekrišanas baneris. Iestatījumus var mainīt jebkurā brīdī.
9 · Īpašās datu kategorijas (medicīniskā informācija)
9.1. Pirms katras procedūras Klients aizpilda veselības anketu (kontrindikācijas, alerģijas, hroniskas saslimšanas, grūtniecība, medikamentu lietošana). Šie dati pieder pie īpašās personas datu kategorijas saskaņā ar Regulas (ES) 2016/679 (GDPR) 9. pantu.
9.2. Apstrādes juridiskais pamats: Klienta skaidri izteikta piekrišana (GDPR 9.(2)(a) pants), kas izteikta, parakstot anketu vai apstiprinot ar atzīmes lauciņu tiešsaistes formā.
9.3. Glabāšanas vieta:
- Tiešsaistes anketa (aizpildīta pirms apmeklējuma) tiek glabāta Supabase (Frankfurte, ES). Dati netiek nodoti trešajām valstīm.
- Parakstītā papīra anketa studijā tiek skenēta un glabāta Google Workspace (ES).
- Veselības anketas saturs netiek dublēts CRM sistēmā (Notion). CRM tiek fiksēts tikai anketas aizpildīšanas fakts un vispārīgas speciālista atzīmes par programmas piemērotību.
9.4. Piekļuvi medicīniskajiem datiem iegūst tikai:
- Speciālists, kas veic procedūru
- HEADSPA galvenais speciālists (Aleksandra Taļikova, medicīniska izglītība)
- Atbildīgā persona par datu aizsardzību (Konstantins Talikovs)
9.5. Medicīnisko datu glabāšanas termiņš: 3 gadi no Klienta pēdējā apmeklējuma brīža, pēc kā dati tiek dzēsti. Ja Klients neatgriežas šajā termiņā, anketa tiek dzēsta automātiski.
9.6. Klientam ir tiesības jebkurā brīdī pieprasīt medicīnisko datu dzēšanu pirms glabāšanas termiņa beigām, nosūtot pieprasījumu uz admin@head-spa.lv. Dzēšana tiek veikta 30 dienu laikā.
10 · Datu nodošana ārpus ES/EEZ
10.1. Lielākā daļa datu apstrādātāju atrodas ES/EEZ teritorijā.
10.2. Daži pakalpojumi (piemēram, Notion Labs) atrodas ASV. Šādos gadījumos datu nodošana notiek saskaņā ar:
- EU-US Data Privacy Framework (jaunais ietvars, spēkā kopš 2023. gada)
- Standarta līgumiskajām klauzulām (SCC)
- Apstiprinātiem datu apstrādes līgumiem (DPA) ar pakalpojumu sniedzēju
10.3. Medicīniskie dati (veselības anketas) netiek nodoti ārpus ES — tie tiek glabāti Supabase (Frankfurte) un Google Drive (ES pakalpojumi).
11 · Izmaiņas šajā politikā
11.1. HEADSPA patur tiesības mainīt šo Politiku. Izmaiņas tiek publicētas tīmekļa vietnē, norādot spēkā stāšanās datumu.
11.2. Par būtiskām izmaiņām (jaunas datu kategorijas, jauni apstrādes mērķi) mēs paziņojam Klientiem uz reģistrēto e-pastu ne vēlāk kā 30 dienas pirms izmaiņu stāšanās spēkā.
12 · Kontakti
Datu pārzinis:
- SIA HEADSPA
- Reģ. Nr. 40203721075
- Rūpniecības iela 5-1A, Rīga, LV-1010
Datu aizsardzības speciālists (DPO):
- Konstantins Talikovs
- E-pasts: admin@head-spa.lv
- Tālrunis: +371 22 830 328
Uzraudzības iestāde:
- Datu valsts inspekcija
- www.dvi.gov.lv