ПОЛІТИКА КОНФІДЕНЦІЙНОСТІ OXTA
Версія 1.0 · Чинна з 18 вересня 2026 року
1. Про що цей документ
1.1. Ця Політика пояснює, як ТОВ «Окста» (далі — Oxta, ми) обробляє персональні дані власників акаунтів платформи Oxta та відвідувачів сайту oxta.io. Щодо цих даних ми є володільцем за Законом України «Про захист персональних даних» і контролером за Регламентом (ЄС) 2016/679 (GDPR).
1.2. Ця Політика не стосується даних, які проходять через ваші сценарії, файли, набори даних, сайти та підключення — даних ваших клієнтів, замовлень, листування тощо. Щодо них контролером є ви, а ми — процесором, що діє за вашими налаштуваннями. Цю обробку регулює Угода про обробку даних (DPA). Якщо ви — клієнт одного з наших користувачів і маєте запитання про свої дані, звертайтеся до цього користувача (див. пункт 9.5).
1.3. GDPR застосовується до нас відповідно до статті 3(2), оскільки ми пропонуємо послуги особам у ЄС/ЄЕЗ. Представника у ЄС за статтею 27 GDPR ми наразі не призначили; з усіх питань щодо даних звертайтесь безпосередньо до нас. Окремого DPO ми не призначили; з питань даних пишіть на privacy@oxta.io.
2. Які дані ми обробляємо і чому
| Дані | Джерело | Мета | Правова підстава (ст. 6 GDPR; ст. 11 ЗУ) | Строк |
|---|---|---|---|---|
| Ви | Вхід, ідентифікація акаунта, юридично значущі повідомлення (зміни умов, оплати, інциденти) | Виконання договору — ст. 6(1)(b) | Поки існує акаунт | |
| Хеш пароля (scrypt із сіллю; сам пароль не зберігається) | Ви | Автентифікація | Ст. 6(1)(b) | Поки існує акаунт |
| Ім'я, прізвище | Ви | Звертання, рахунки | Ст. 6(1)(b) | Поки існує акаунт |
| Часовий пояс | Ви | Спрацювання розкладів у місцевому часі | Ст. 6(1)(b) | Поки існує акаунт |
| Тариф, лічильники використання (запуски, операції ШІ) | Створюються автоматично | Облік лімітів, білінг | Ст. 6(1)(b) | Поки існує акаунт; денна статистика — 730 днів |
| Дати створення/зміни акаунта, версія сесій | Автоматично | Безпека, відкликання сесій | Ст. 6(1)(b); законний інтерес у безпеці — ст. 6(1)(f) | Поки існує акаунт |
| Сесійний токен (JWT) | Автоматично | Підтримання входу | Ст. 6(1)(b) | 24 години |
| IP-адреса при вході/реєстрації | Автоматично | Обмеження частоти спроб входу, захист від перебору | Законний інтерес у безпеці — ст. 6(1)(f) | Лише як тимчасовий лічильник спроб: 15 хвилин для входу, 60 хвилин для реєстрації. У наші бази IP-адреса не записується |
| Технічні журнали інфраструктури (IP, заголовки запитів, час) | Cloudflare автоматично | Безпека, захист від атак, розслідування збоїв | Ст. 6(1)(f) | Власного вивантаження журналів ми не налаштовували (Logpush вимкнено) і копій не зберігаємо. Журнали на рівні своєї платформи веде Cloudflare за власною політикою; ми ними не керуємо |
| Записи про оплати: сума, валюта, курс, статус, маскований номер картки (перші 6 і останні 4 цифри), ідентифікатор рахунку | Ви; платіжний провайдер | Білінг, повернення, бухгалтерський і податковий облік | Ст. 6(1)(b); правовий обов'язок — ст. 6(1)(c) | 3 роки після завершення року оплати |
| Записи згод: які документи, яку версію, коли, звідки прийнято або відкликано | Ви (дія) | Доведення факту згоди/акцепту — ст. 7(1) GDPR | Ст. 6(1)(c), ст. 6(1)(f) | Поки існує акаунт + 3 роки |
| Звернення в підтримку | Ви | Відповідь | Ст. 6(1)(b), (f) | 3 роки |
| Запити до помічника в редакторі та пошуку в довідці | Ви | Формування відповіді | Ст. 6(1)(b) | Не зберігаються окремо від сесії |
Ми не отримуємо і не зберігаємо повний номер картки — його обробляє платіжний провайдер, а нам повертає лише маскований номер.
Метрики використання (Cloudflare Analytics Engine) містять ідентифікатор акаунта, ідентифікатори сценаріїв і кроків, статуси, тривалості й кількості. Вмісту даних у них немає.
Ми не збираємо: дані з інших сайтів, рекламні профілі, точну геолокацію.
3. Cookie і локальне сховище
У браузері ми зберігаємо лише: токен сесії (вхід, 24 години), мову інтерфейсу і тему оформлення. Усе це необхідне для роботи платформи (стаття 5(3) Директиви 2002/58/ЄС — виняток для строго необхідних). Рекламних, аналітичних і трекінгових cookie немає, тому банер згоди не показується. Якщо ми почнемо використовувати необов'язкові cookie, ми запитаємо згоду до їх встановлення.
Сайти, які наші користувачі публікують на *.sites.oxta.io, — це їхні сайти; за cookie на них відповідають вони.
4. Кому ми передаємо дані
| Одержувач | Роль | Дані | Країна | Підстава передачі |
|---|---|---|---|---|
| Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA | Процесор: хостинг, бази даних, сховище, обчислення, моделі ШІ, захист | Усі дані платформи | США; глобальна мережа | Договір про обробку даних Cloudflare зі стандартними договірними положеннями ЄС (SCC); сертифікація Cloudflare за EU-U.S. Data Privacy Framework |
| АТ «Універсал Банк» (Monobank), Україна | Незалежний контролер щодо платіжних даних; постачальник платіжних послуг | Сума, валюта, ідентифікатор рахунку; карткові дані — напряму від вас до банку | Україна | Виконання договору |
| Державні органи, суди | — | За законною вимогою | — | Правовий обов'язок |
Ми не продаємо персональні дані і не передаємо їх для чужого маркетингу. Сервіси, які ви підключаєте до сценаріїв (Telegram, Slack, Google, ваш SMTP, ваша база даних, ваш постачальник ШІ), отримують дані за вашою вказівкою і не є нашими одержувачами — див. DPA.
5. Передача за межі ЄЕЗ і України
5.1. Для осіб у ЄС/ЄЕЗ. Ми знаходимось в Україні, щодо якої немає рішення Європейської Комісії про адекватність. Передача ваших даних нам ґрунтується на необхідності для виконання договору з вами (стаття 49(1)(b) GDPR) — без обробки ваших даних нами надання послуги неможливе. Подальша обробка в Cloudflare здійснюється на підставі SCC у договорі з Cloudflare. Ми застосовуємо заходи безпеки з розділу 7 незалежно від місця обробки.
5.2. Для осіб в Україні. Передача до Cloudflare (США) здійснюється відповідно до статті 29 Закону України «Про захист персональних даних» на підставі договірних гарантій захисту даних, наданих Cloudflare.
5.3. Cloudflare — глобальна мережа; дані можуть оброблятися в дата-центрах різних країн. Обмеження обробки окремим регіоном ми не налаштовували.
6. Автоматизовані рішення
Ми не приймаємо щодо вас рішень, заснованих лише на автоматизованій обробці, які мають юридичні або подібні істотні наслідки (стаття 22 GDPR). Обмеження частоти спроб входу за IP є технічним заходом безпеки, а не таким рішенням.
7. Як ми захищаємо дані
Паролі зберігаються лише як scrypt-хеш із випадковою сіллю. Доступи до зовнішніх сервісів шифруються AES-GCM окремим ключем із випадковим вектором ініціалізації на кожний запис. Секрети автоматично вирізаються з історії запусків. Кожний запит перевіряє належність даних акаунту. Лише HTTPS. Обмеження частоти спроб входу. Можливість разом закрити всі сесії. Дані у стані спокою захищені шифруванням інфраструктури Cloudflare.
Чесно про те, чого немає: двофакторної автентифікації; окремого шифрування вмісту прогонів нашим ключем; журналу доступу персоналу до бойових даних; сертифікацій ISO 27001 / SOC 2. Ми оновимо цей розділ, коли це зміниться.
8. Строки зберігання і видалення
Строки — в таблиці розділу 2. Видалення акаунта доступне в налаштуваннях; при цьому видаляються всі ваші дані та Дані Клієнта, крім записів про оплати та згоди, що зберігаються протягом зазначених строків на підставі правового обов'язку і для захисту від претензій. Остаточне знищення в резервних копіях інфраструктури — протягом 30 днів.
9. Ваші права
9.1. Ви маєте право: на доступ до своїх даних і їх копію; на виправлення; на видалення («право бути забутим»); на обмеження обробки; на перенесення даних у машинозчитуваному форматі; на заперечення проти обробки на підставі законного інтересу; на відкликання згоди там, де обробка ґрунтується на згоді, без впливу на попередню обробку (статті 15–21 GDPR; стаття 8 ЗУ «Про захист персональних даних»).
9.2. Більшість даних ви можете переглянути й змінити в налаштуваннях. Видалення акаунта — там же. Для решти запитів пишіть на privacy@oxta.io з пошти акаунта. Ми відповідаємо протягом одного місяця; при складних запитах строк може бути продовжений ще на два місяці з повідомленням причин (стаття 12(3) GDPR). Для перевірки особи ми можемо попросити підтвердити доступ до пошти акаунта.
9.3. Запити є безоплатними, крім явно необґрунтованих або надмірних.
9.4. Скарги. Ви маєте право звернутися до наглядового органу: в Україні — до Уповноваженого Верховної Ради України з прав людини (ombudsman.gov.ua); у ЄС — до наглядового органу країни вашого проживання, роботи або місця ймовірного порушення (перелік: edpb.europa.eu). Ми будемо вдячні за можливість вирішити питання спочатку напряму.
9.5. Якщо ви — клієнт нашого користувача (покупець магазину, отримувач повідомлення, надісланого через Oxta), контролером ваших даних є цей користувач. Звертайтеся до нього. Якщо запит надійде нам, ми перенаправимо його користувачеві протягом 5 робочих днів, якщо зможемо його ідентифікувати, і повідомимо вас; самостійно вирішувати запит без вказівки контролера ми не можемо.
10. Діти
Платформа не адресована особам до 18 років. Якщо нам стане відомо про акаунт такої особи, ми його видалимо.
11. Зміни
Про істотні зміни ми повідомимо електронною поштою не менше ніж за 30 днів; при наступному вході платформа попросить прийняти нову версію. Архів версій: oxta.io/legal/archive.
12. Мова
Політика укладена українською мовою; англійська версія — переклад для зручності.
Контакти: ТОВ «Окста» · privacy@oxta.io