← До всіх документів
🔒

Політика конфіденційності

Які дані ми збираємо і навіщо. GDPR + ЗУ «Про захист персональних даних».

Версія 1.0 · Чинна з 2026-07-01

1. Загальні положення

1.1. Ця Політика визначає порядок обробки та захисту персональних даних Користувачів сервісу ROZUMIA (https://rozumia.app). 1.2. Володільцем персональних даних є Фізична особа-підприємець [ПІБ] (РНОКПП: [РНОКПП], адреса: [АДРЕСА]) — далі «ROZUMIA» або «ми». 1.3. Політика розроблена відповідно до: ЗУ «Про захист персональних даних» № 2297-VI від 01.06.2010; Regulation (EU) 2016/679 (GDPR); Конвенції Ради Європи № 108; Directive 2002/58/EC (ePrivacy). 1.4. Реєструючись у Сервісі, Користувач надає ROZUMIA згоду на обробку своїх персональних даних на умовах цієї Політики.

2.1. Дані, які надає сам Користувач

При реєстрації: email; ім'я (опційно); пароль (bcrypt); фото профілю (опційно). Google OAuth: email, ім'я, фото профілю. Telegram Web App: Telegram user ID, username, ім'я/прізвище (якщо доступні), мова інтерфейсу. При оплаті: дані про транзакції (сума, дата, метод, статус); останні 4 цифри картки (WayForPay); крипто-адреса відправника (Plisio) — не зберігається довше 30 днів; Telegram Stars транзакції. ⚠️ ROZUMIA НЕ зберігає: повні номери карток; CVV/CVC; паролі до банківських акаунтів; приватні ключі криптогаманців. Ці дані обробляються виключно платіжними системами. При використанні Сервісу: промпти (запити до AI); згенерований AI-контент; завантажені файли (документи, зображення); історія чатів та проєктів; налаштування бренду (Creator Studio); створені пости, шаблони, папки. При зверненні в підтримку: зміст листування; скріншоти та вкладення.

2.2. Дані, які збираються автоматично

IP-адреса (безпека, rate limiting); user agent (браузер, ОС, тип пристрою); referrer; cookies та подібні технології (див. Cookie Policy); логи використання (які функції, час активності, помилки); метрики продуктивності (швидкість завантаження, JS-помилки).

2.3. Дані з третіх джерел

Google: email, ім'я, фото (при вході через Google). Telegram: ID, ім'я, username (при вході через Telegram). WayForPay та Plisio: статус транзакцій, реквізити (тільки маскована інформація).

3. Правові підстави обробки (GDPR Art. 6)

• Договір (Art. 6(1)(b)) — надання Сервісу, обробка оплат, зберігання чатів. • Згода (Art. 6(1)(a)) — маркетингові розсилки, аналітичні cookies, персоналізація. • Законний інтерес (Art. 6(1)(f)) — безпека, антифрод, покращення Сервісу, попередження зловживань. • Правові зобов'язання (Art. 6(1)(c)) — податкові цілі, запити держорганів. • Життєво важливі інтереси (Art. 6(1)(d)) — захист життя/здоров'я у виняткових випадках.

4. Мета обробки даних

• Надання Сервісу — робота Акаунта, генерація AI-контенту, збереження історії, обробка платежів; • Технічна підтримка; • Безпека — попередження зловживань, антифрод, захист від атак, модерація; • Комунікація — важливі повідомлення про Сервіс (оновлення, тарифи, безпека); • Маркетинг — новинні розсилки, промо (тільки за згодою); • Аналітика — покращення функціоналу, UX, продуктивності (знеособлено, за згодою); • Виконання законних вимог — податкові звіти, відповіді судам, правоохоронним органам.

5.1. Субпідрядники (Data Processors)

• Supabase Inc. — хостинг БД, авторизація, файли (США) — Data Processor; • Google LLC / Google Cloud — Gemini AI, Google OAuth, аналітика (США/ЄС) — Data Processor; • AIMLAPI — роутинг до AI-моделей (США) — Data Processor; • FAL.ai — AI-генерація зображень (США) — Data Processor; • OpenAI, Anthropic — AI-моделі (США) — Data Processor; • WayForPay — платежі у ₴ (Україна) — Data Controller (спільно); • Plisio.net — крипто-платежі (Кіпр/ЄС) — Data Controller (спільно); • Telegram — Telegram Stars, Mini App (Дубай/глобально) — Data Controller (спільно); • Resend / Postmark — транзакційні email (США/ЄС) — Data Processor; • Cloudflare — CDN, DDoS-захист (США/глобально) — Data Processor.

5.2. Гарантії при міжнародній передачі

• Провайдери дотримуються GDPR та Standard Contractual Clauses (SCC) для передач до США; • З ключовими провайдерами укладені Data Processing Agreements (DPA); • Ми не передаємо дані до країн, які не забезпечують належного рівня захисту, за винятком дозволених GDPR випадків.

5.3. Що ми НЕ робимо

Ми НЕ продаємо і НЕ передаємо ваші дані: третім особам для їхньої маркетингової діяльності; брокерам даних; рекламним компаніям (без вашої явної згоди).

5.4. Розкриття за законом

Ми можемо розкрити ваші дані, якщо цього вимагає закон, суд, правоохоронні органи України або країни ЄС, або якщо це необхідно для: захисту прав, власності чи безпеки ROZUMIA; захисту користувачів або громадськості; попередження шахрайства чи технічних проблем.

6. Спеціально про AI-обробку

6.1. Ваші промпти та згенерований контент передаються AI-провайдерам (OpenAI, Anthropic, Google, FAL.ai тощо) для обробки. 6.2. Опції провайдерів: • Ми обираємо провайдерів з політикою non-retention де це можливо; • OpenAI API за замовчуванням не використовує API-дані для тренування; • Anthropic API також не тренує моделі на API-запитах; • Google Gemini API дотримується аналогічної політики; • FreeModel (open-source) — обробка на серверах ROZUMIA без передачі третім особам. 6.3. Обмеження: • Не завантажуйте у промпти конфіденційну інформацію (паролі, номери документів, банківські дані); • Не надсилайте персональні дані третіх осіб без їхньої згоди; • Ми не гарантуємо, що AI-провайдери повністю не логуватимуть запити для внутрішньої безпеки (як правило, до 30 днів).

7. Терміни зберігання даних

• Дані Акаунта — весь період використання + 30 днів після видалення; • Історія чатів — весь період використання (або до видалення юзером); • Логи безпеки — 90 днів; • Логи транзакцій — 3 роки (податкове законодавство України); • Дані платежів (маскована інфо) — 3 роки; • Cookies — від 1 сесії до 12 місяців (див. Cookie Policy); • Support-листування — 2 роки; • Дані для антифроду — 12 місяців після останньої активності; • Deleted Account backups — 30 днів після soft-delete → hard-delete. Після закінчення термінів дані видаляються або анонімізуються.

8.1. Ваші права (GDPR Chapter III)

• Доступ (Art. 15) — копія всіх даних, які ми про вас маємо; • Виправлення (Art. 16) — виправити неточні дані; • Видалення / «право бути забутим» (Art. 17) — запросити видалення Акаунта та всіх даних; • Обмеження обробки (Art. 18) — тимчасово зупинити обробку деяких даних; • Портативність (Art. 20) — отримати ваші дані у машинозчитуваному форматі (JSON); • Заперечення (Art. 21) — проти обробки на підставі законного інтересу; • Відкликання згоди (Art. 7(3)) — на маркетинг чи аналітику; • Не бути об'єктом автоматизованого рішення (Art. 22), якщо рішення приймається виключно автоматично і має суттєвий вплив; • Подати скаргу до наглядового органу.

8.2. Як реалізувати свої права

Через інтерфейс: • /settings/privacy → «Експортувати дані» (JSON dump, до 5 днів); • /settings/privacy → «Видалити акаунт» (30 днів soft-delete + hard-delete); • /settings/privacy → «Мої згоди» (управління consents). По email: privacy@rozumia.app — відповідь протягом 30 днів (GDPR). Верифікація: ми можемо запросити додаткову інформацію для підтвердження вашої особи (запобігає розкриттю даних сторонніх осіб).

8.3. Скарги до наглядових органів

Україна: Уповноважений Верховної Ради України з прав людини (омбудсмен): • https://ombudsman.gov.ua • вул. Інститутська, 21/8, Київ ЄС: ваш національний Data Protection Authority. Список: https://edpb.europa.eu/about-edpb/board/members_en

9. Безпека даних

Технічні заходи: • HTTPS/TLS 1.3; • Шифрування даних у спокої AES-256; • Паролі — bcrypt (cost factor 12); • Row-Level Security (RLS) на всіх таблицях; • Регулярні бекапи; • Rate limiting та захист від DDoS (Cloudflare); • Моніторинг підозрілої активності; • Ізольовані API-ключі провайдерів. Організаційні: • Обмежений доступ до продакшн-даних (тільки Виконавець); • Логи всіх адмін-дій; • Мінімізація зібраних даних; • Регулярний аудит безпеки. У разі інциденту ми повідомимо про порушення, що загрожує вашим правам, протягом 72 годин (GDPR Art. 33-34) через email та публічне повідомлення на сайті.

10. Cookies та tracking

Детальна інформація — у Cookie Policy (/legal/cookies). Управління cookie-налаштуваннями: • Через cookie banner при першому візиті; • Через /settings/privacy → «Cookies»; • Через налаштування вашого браузера.

11. Діти

11.1. Сервіс призначений для осіб, які досягли 18 років. 11.2. Для осіб віком від 14 до 18 років — використання дозволено тільки за згодою законних представників. 11.3. Ми не збираємо свідомо дані дітей молодше 14 років. Якщо ваша дитина зареєструвалась без згоди — зв'яжіться з нами, ми видалимо акаунт.

12. Зміни Політики

12.1. Про суттєві зміни повідомляємо: email за 14 днів; повідомленням у Сервісі при вході; оновленням дати редакції вгорі документа. 12.2. Продовження користування Сервісом після змін означає прийняття нової версії Політики.

13. Контакти з питань приватності

Data Protection Officer (DPO): Фізична особа-підприємець [ПІБ] Email: privacy@rozumia.app Юридичний email: legal@rozumia.app Адреса: [АДРЕСА] Ми відповідаємо на всі запити щодо приватності протягом 30 календарних днів.