ПОЛІТИКА КОНФІДЕНЦІЙНОСТІ OXTA

Версія 1.0 · Чинна з 18 вересня 2026 року

1. Про що цей документ

1.1. Ця Політика пояснює, як ТОВ «Окста» (далі — Oxta, ми) обробляє персональні дані власників акаунтів платформи Oxta та відвідувачів сайту oxta.io. Щодо цих даних ми є володільцем за Законом України «Про захист персональних даних» і контролером за Регламентом (ЄС) 2016/679 (GDPR).

1.2. Ця Політика не стосується даних, які проходять через ваші сценарії, файли, набори даних, сайти та підключення — даних ваших клієнтів, замовлень, листування тощо. Щодо них контролером є ви, а ми — процесором, що діє за вашими налаштуваннями. Цю обробку регулює Угода про обробку даних (DPA). Якщо ви — клієнт одного з наших користувачів і маєте запитання про свої дані, звертайтеся до цього користувача (див. пункт 9.5).

1.3. GDPR застосовується до нас відповідно до статті 3(2), оскільки ми пропонуємо послуги особам у ЄС/ЄЕЗ. Представника у ЄС за статтею 27 GDPR ми наразі не призначили; з усіх питань щодо даних звертайтесь безпосередньо до нас. Окремого DPO ми не призначили; з питань даних пишіть на privacy@oxta.io.

2. Які дані ми обробляємо і чому

ДаніДжерелоМетаПравова підстава (ст. 6 GDPR; ст. 11 ЗУ)Строк
EmailВиВхід, ідентифікація акаунта, юридично значущі повідомлення (зміни умов, оплати, інциденти)Виконання договору — ст. 6(1)(b)Поки існує акаунт
Хеш пароля (scrypt із сіллю; сам пароль не зберігається)ВиАвтентифікаціяСт. 6(1)(b)Поки існує акаунт
Ім'я, прізвищеВиЗвертання, рахункиСт. 6(1)(b)Поки існує акаунт
Часовий поясВиСпрацювання розкладів у місцевому часіСт. 6(1)(b)Поки існує акаунт
Тариф, лічильники використання (запуски, операції ШІ)Створюються автоматичноОблік лімітів, білінгСт. 6(1)(b)Поки існує акаунт; денна статистика — 730 днів
Дати створення/зміни акаунта, версія сесійАвтоматичноБезпека, відкликання сесійСт. 6(1)(b); законний інтерес у безпеці — ст. 6(1)(f)Поки існує акаунт
Сесійний токен (JWT)АвтоматичноПідтримання входуСт. 6(1)(b)24 години
IP-адреса при вході/реєстраціїАвтоматичноОбмеження частоти спроб входу, захист від переборуЗаконний інтерес у безпеці — ст. 6(1)(f)Лише як тимчасовий лічильник спроб: 15 хвилин для входу, 60 хвилин для реєстрації. У наші бази IP-адреса не записується
Технічні журнали інфраструктури (IP, заголовки запитів, час)Cloudflare автоматичноБезпека, захист від атак, розслідування збоївСт. 6(1)(f)Власного вивантаження журналів ми не налаштовували (Logpush вимкнено) і копій не зберігаємо. Журнали на рівні своєї платформи веде Cloudflare за власною політикою; ми ними не керуємо
Записи про оплати: сума, валюта, курс, статус, маскований номер картки (перші 6 і останні 4 цифри), ідентифікатор рахункуВи; платіжний провайдерБілінг, повернення, бухгалтерський і податковий облікСт. 6(1)(b); правовий обов'язок — ст. 6(1)(c)3 роки після завершення року оплати
Записи згод: які документи, яку версію, коли, звідки прийнято або відкликаноВи (дія)Доведення факту згоди/акцепту — ст. 7(1) GDPRСт. 6(1)(c), ст. 6(1)(f)Поки існує акаунт + 3 роки
Звернення в підтримкуВиВідповідьСт. 6(1)(b), (f)3 роки
Запити до помічника в редакторі та пошуку в довідціВиФормування відповідіСт. 6(1)(b)Не зберігаються окремо від сесії

Ми не отримуємо і не зберігаємо повний номер картки — його обробляє платіжний провайдер, а нам повертає лише маскований номер.

Метрики використання (Cloudflare Analytics Engine) містять ідентифікатор акаунта, ідентифікатори сценаріїв і кроків, статуси, тривалості й кількості. Вмісту даних у них немає.

Ми не збираємо: дані з інших сайтів, рекламні профілі, точну геолокацію.

У браузері ми зберігаємо лише: токен сесії (вхід, 24 години), мову інтерфейсу і тему оформлення. Усе це необхідне для роботи платформи (стаття 5(3) Директиви 2002/58/ЄС — виняток для строго необхідних). Рекламних, аналітичних і трекінгових cookie немає, тому банер згоди не показується. Якщо ми почнемо використовувати необов'язкові cookie, ми запитаємо згоду до їх встановлення.

Сайти, які наші користувачі публікують на *.sites.oxta.io, — це їхні сайти; за cookie на них відповідають вони.

4. Кому ми передаємо дані

ОдержувачРольДаніКраїнаПідстава передачі
Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USAПроцесор: хостинг, бази даних, сховище, обчислення, моделі ШІ, захистУсі дані платформиСША; глобальна мережаДоговір про обробку даних Cloudflare зі стандартними договірними положеннями ЄС (SCC); сертифікація Cloudflare за EU-U.S. Data Privacy Framework
АТ «Універсал Банк» (Monobank), УкраїнаНезалежний контролер щодо платіжних даних; постачальник платіжних послугСума, валюта, ідентифікатор рахунку; карткові дані — напряму від вас до банкуУкраїнаВиконання договору
Державні органи, судиЗа законною вимогоюПравовий обов'язок

Ми не продаємо персональні дані і не передаємо їх для чужого маркетингу. Сервіси, які ви підключаєте до сценаріїв (Telegram, Slack, Google, ваш SMTP, ваша база даних, ваш постачальник ШІ), отримують дані за вашою вказівкою і не є нашими одержувачами — див. DPA.

5. Передача за межі ЄЕЗ і України

5.1. Для осіб у ЄС/ЄЕЗ. Ми знаходимось в Україні, щодо якої немає рішення Європейської Комісії про адекватність. Передача ваших даних нам ґрунтується на необхідності для виконання договору з вами (стаття 49(1)(b) GDPR) — без обробки ваших даних нами надання послуги неможливе. Подальша обробка в Cloudflare здійснюється на підставі SCC у договорі з Cloudflare. Ми застосовуємо заходи безпеки з розділу 7 незалежно від місця обробки.

5.2. Для осіб в Україні. Передача до Cloudflare (США) здійснюється відповідно до статті 29 Закону України «Про захист персональних даних» на підставі договірних гарантій захисту даних, наданих Cloudflare.

5.3. Cloudflare — глобальна мережа; дані можуть оброблятися в дата-центрах різних країн. Обмеження обробки окремим регіоном ми не налаштовували.

6. Автоматизовані рішення

Ми не приймаємо щодо вас рішень, заснованих лише на автоматизованій обробці, які мають юридичні або подібні істотні наслідки (стаття 22 GDPR). Обмеження частоти спроб входу за IP є технічним заходом безпеки, а не таким рішенням.

7. Як ми захищаємо дані

Паролі зберігаються лише як scrypt-хеш із випадковою сіллю. Доступи до зовнішніх сервісів шифруються AES-GCM окремим ключем із випадковим вектором ініціалізації на кожний запис. Секрети автоматично вирізаються з історії запусків. Кожний запит перевіряє належність даних акаунту. Лише HTTPS. Обмеження частоти спроб входу. Можливість разом закрити всі сесії. Дані у стані спокою захищені шифруванням інфраструктури Cloudflare.

Чесно про те, чого немає: двофакторної автентифікації; окремого шифрування вмісту прогонів нашим ключем; журналу доступу персоналу до бойових даних; сертифікацій ISO 27001 / SOC 2. Ми оновимо цей розділ, коли це зміниться.

8. Строки зберігання і видалення

Строки — в таблиці розділу 2. Видалення акаунта доступне в налаштуваннях; при цьому видаляються всі ваші дані та Дані Клієнта, крім записів про оплати та згоди, що зберігаються протягом зазначених строків на підставі правового обов'язку і для захисту від претензій. Остаточне знищення в резервних копіях інфраструктури — протягом 30 днів.

9. Ваші права

9.1. Ви маєте право: на доступ до своїх даних і їх копію; на виправлення; на видалення («право бути забутим»); на обмеження обробки; на перенесення даних у машинозчитуваному форматі; на заперечення проти обробки на підставі законного інтересу; на відкликання згоди там, де обробка ґрунтується на згоді, без впливу на попередню обробку (статті 15–21 GDPR; стаття 8 ЗУ «Про захист персональних даних»).

9.2. Більшість даних ви можете переглянути й змінити в налаштуваннях. Видалення акаунта — там же. Для решти запитів пишіть на privacy@oxta.io з пошти акаунта. Ми відповідаємо протягом одного місяця; при складних запитах строк може бути продовжений ще на два місяці з повідомленням причин (стаття 12(3) GDPR). Для перевірки особи ми можемо попросити підтвердити доступ до пошти акаунта.

9.3. Запити є безоплатними, крім явно необґрунтованих або надмірних.

9.4. Скарги. Ви маєте право звернутися до наглядового органу: в Україні — до Уповноваженого Верховної Ради України з прав людини (ombudsman.gov.ua); у ЄС — до наглядового органу країни вашого проживання, роботи або місця ймовірного порушення (перелік: edpb.europa.eu). Ми будемо вдячні за можливість вирішити питання спочатку напряму.

9.5. Якщо ви — клієнт нашого користувача (покупець магазину, отримувач повідомлення, надісланого через Oxta), контролером ваших даних є цей користувач. Звертайтеся до нього. Якщо запит надійде нам, ми перенаправимо його користувачеві протягом 5 робочих днів, якщо зможемо його ідентифікувати, і повідомимо вас; самостійно вирішувати запит без вказівки контролера ми не можемо.

10. Діти

Платформа не адресована особам до 18 років. Якщо нам стане відомо про акаунт такої особи, ми його видалимо.

11. Зміни

Про істотні зміни ми повідомимо електронною поштою не менше ніж за 30 днів; при наступному вході платформа попросить прийняти нову версію. Архів версій: oxta.io/legal/archive.

12. Мова

Політика укладена українською мовою; англійська версія — переклад для зручності.

Контакти: ТОВ «Окста» · privacy@oxta.io