Політика конфіденційності
Які персональні дані ми збираємо, коли ви користуєтесь webatla, що з ними робимо та які права ви маєте відповідно до GDPR.
Що ми збираємо
1.1 Дані облікового запису
Під час реєстрації: адреса електронної пошти, пароль (хешований за допомогою Argon2id), відображуване ім'я, за бажанням — назва компанії та країна. За бажанням пізніше: фото профілю, посада, мова, часовий пояс.
Ми також фіксуємо IP-адресу, з якої створено обліковий запис, і країну, яку визначає за нею наша CDN, разом зі сторінкою реєстрації. Ці дані зберігаються в записі облікового запису як сигнал проти шахрайства та зловживань і не використовуються для реклами чи профілювання.
1.2 Платіжні дані
Реквізити рахунка (назва компанії, VAT ID, адреса) та метадані ваших покупок (який датасет, коли, на яку суму). Дані картки обробляє Stripe — webatla ніколи їх не бачить і не зберігає.
1.3 Дані використання
Серверні журнали ваших завантажень і викликів API (позначка часу, IP-адреса, назва датасету, кількість байтів, код відповіді) для виставлення рахунків і запобігання зловживанням.
1.4 Дані підтримки
Якщо ви звертаєтесь до нас: ваше повідомлення, наша відповідь та будь-які вкладення, які ви вирішили надіслати.
1.5 Файли cookie
Див. §3 Файли cookie нижче.
1.6 Чого ми не збираємо
Ми не запитуємо й не зберігаємо: номери телефонів, державні документи, що посвідчують особу, біометричні дані, місцеперебування понад країну, визначену за IP, чи будь-які «особливі категорії» персональних даних за ст. 9 GDPR.
Як ми це використовуємо
Ми обробляємо наведені вище дані з такою метою та на таких правових підставах:
| Мета | Використані дані | Правова підстава (GDPR) |
|---|---|---|
| Обслуговування вашого облікового запису | Дані облікового запису, хеш пароля | Ст. 6(1)(b) — договір |
| Обробка платежів та виставлення рахунків | Платіжні дані, метадані покупок | Ст. 6(1)(b), 6(1)(c) — договір / юридичний обов'язок |
| Надання датасетів та облік квот | Журнали використання | Ст. 6(1)(b) — договір |
| Транзакційні листи (квитанції, попередження про закінчення терміну) | Адреса електронної пошти | Ст. 6(1)(b) — договір |
| Безпека та запобігання шахрайству | IP-адреса, шаблони запитів | Ст. 6(1)(f) — законний інтерес |
| Підтримка клієнтів | Усе, що ви нам надсилаєте | Ст. 6(1)(b), 6(1)(a) — договір / згода |
| Аналітика, дружня до конфіденційності | Кількість переглядів сторінок (без файлів cookie, без ідентифікаторів) | Ст. 6(1)(a) — згода (див. §3) |
| Маркетингова розсилка (лише за підпискою) | Адреса електронної пошти | Ст. 6(1)(a) — згода (відклична) |
Файли cookie
Ми використовуємо мінімум файлів cookie. Три категорії:
- Необхідні — сеанс входу, запобігання шахрайству, мовні налаштування. Вони завжди увімкнені; без них сайт не може працювати. Правова підстава: законний інтерес (ст. 6(1)(f)) — згода не потрібна за TTDSG §25(2)(2).
- Аналітичні — ми використовуємо Plausible Analytics, який працює без файлів cookie на інфраструктурі ЄС. Ми вмикаємо його лише за вашої згоди.
- Маркетингові — наразі не використовуються. Перемикач існує, щоб ми могли запитати дозвіл, перш ніж щось вмикати в майбутньому.
Ваш вибір зберігається у браузері. Якщо у вас є обліковий запис, ми також фіксуємо, який саме вибір ви зробили і коли, щоб мати змогу підтвердити наявність згоди, як цього вимагає закон (ст. 7(1)). Ми зберігаємо лише ваш останній вибір, і зміна тут оновлює цей запис.
Ви можете будь-коли змінити свій вибір:
Передача третім сторонам
Ми передаємо дані лише обробникам, переліченим нижче, кожен з яких пов'язаний угодами про обробку даних (DPA) за ст. 28 GDPR.
| Обробник | Мета | Передані дані | Розташування |
|---|---|---|---|
| Stripe Payments Europe Ltd. | Платежі картками та SEPA | Дані картки, платіжна адреса, сума | Ірландія (з передачею до США за SCC) |
| Cloudflare, Inc. | CDN, захист від DDoS | IP-адреса, метадані запитів | Периферія ЄС із резервом у США (SCC + DPF) |
| Postmark (ActiveCampaign LLC) | Транзакційні листи | Адреса електронної пошти, вміст повідомлення | США (SCC + DPF) |
| Plausible Insights OÜ | Веб-аналітика без файлів cookie (лише за вашої згоди) | Хешований сигнал відвідувача, URL сторінки, реферер | Естонія / Німеччина |
| Hetzner Online GmbH | Серверний хостинг і резервні копії | Усе, що ми зберігаємо, зашифроване в стані спокою | Німеччина та Фінляндія |
Ми ніколи не продаємо персональні дані. Ми не передаємо дані рекламним мережам.
Міжнародна передача даних
Два наведені вище обробники зі США (резерв Stripe у США, Postmark) працюють у межах Рамкової угоди ЄС–США про конфіденційність даних (EU–US Data Privacy Framework), а також на підставі Стандартних договірних положень. Ми щороку оцінюємо ці передачі та змінимо обробників, якщо рівень захисту знизиться.
Ваші права відповідно до GDPR
Ви маєте право на:
- Доступ — отримати копію персональних даних, які ми зберігаємо про вас (ст. 15)
- Виправлення — виправити неточні дані (ст. 16)
- Видалення — попросити нас видалити ваші дані, з урахуванням законодавчих вимог щодо зберігання (ст. 17)
- Обмеження — призупинити обробку на час вирішення спору (ст. 18)
- Перенесення даних — отримати ваші дані у структурованому машиночитаному форматі (ст. 20)
- Заперечення — заперечити проти обробки на підставі законних інтересів (ст. 21)
- Відкликання згоди — щодо всього, що обробляється на підставі згоди (ст. 7)
- Скаргу до вашого місцевого органу із захисту даних — див. перелік органів ЄС від EDPB.
Опції самообслуговування: запит на експорт даних або видалення облікового запису в налаштуваннях. З усіх інших питань пишіть на privacy@webatla.com — ми відповідаємо протягом 30 днів, як того вимагає законодавство.
Зберігання даних
- Дані облікового запису — зберігаються, поки ваш обліковий запис активний, плюс 6 місяців після видалення для розгляду спорів
- Рахунки та податкові записи — зберігаються протягом установленого законом строку згідно з чинним податковим законодавством ЄС (зазвичай 5–10 років)
- Серверні журнали — 30 днів, потім агрегуються
- Звернення до підтримки — 2 роки від останньої відповіді
- Маркетингові згоди — до моменту відкликання + 3 роки як підтвердження відкликання
Безпека
- Увесь трафік шифрується під час передачі (TLS 1.3)
- Резервні копії зашифровані в стані спокою (AES-256)
- Паролі хешуються за допомогою Argon2id (memory-hard, із сіллю)
- Внутрішній доступ надається за принципом найменших привілеїв і фіксується в журналі аудиту; доступ до продакшену потребує MFA з апаратним ключем
- Ми щокварталу проводимо зовнішні пентести й дотримуємось опублікованої політики розкриття вразливостей
Якщо ви виявили проблему з безпекою, напишіть на security@webatla.com. Ми підтвердимо отримання протягом 24 годин.
Діти
Сервіс не призначений для осіб віком до 16 років. Ми свідомо не збираємо персональні дані дітей. Якщо ви вважаєте, що дитина надала нам персональні дані, напишіть на privacy@webatla.com, і ми їх видалимо.
Зміни до цієї політики
Ми можемо оновлювати цю політику. Про суттєві зміни ми повідомимо електронною поштою щонайменше за 30 днів до набрання ними чинності. Дата «Останнє оновлення» вгорі завжди відображає поточну версію.
Контакти та Уповноважений із захисту даних
З будь-яких питань щодо конфіденційності пишіть на privacy@webatla.com.
З нашим Уповноваженим із захисту даних можна зв'язатися за адресою dpo@webatla.com відповідно до ст. 37 GDPR.
Обліковий запис, ліцензування, оплата та повернення коштів.
Читати умови →