01Хто ми (Data Controller)
Контролером ваших персональних даних є Vatra OÜ — юридична особа, зареєстрована в Естонській Республіці (реєстраційний номер CONFIRM · реєстраційний № Vatra OÜ, юридична адреса CONFIRM · адреса Vatra OÜ).
Питання щодо приватності та реалізації ваших прав — privacy@vatra.biz VERIFY · робоча адреса privacy@.
Призначення DPO (Data Protection Officer) не є обов'язковим для нас згідно з Art. 37 GDPR, але ми готові призначити відповідальну особу, якщо обсяг обробки перевищить відповідні пороги. LEGAL · точна потреба в DPO + пороги Art. 37 CONFIRM · контакт DPO, якщо призначається
02Коротке зведення
Які дані:email, телефон, ім'я, контент який ви публікуєте, технічні логи. Платіжних карт у нас немає — їх обробляє Stripe.
Навіщо: щоб платформа працювала, для верифікації, безпеки та аналітики продукту.
Скільки тримаємо: поки активний акаунт, плюс grace-період після видалення; деякі знеособлені записи — довше (відгуки, бухгалтерський звіт). CONFIRM · точні строки grace + знеособлення
Кому передаємо: Stripe (платежі), Resend (email), Vercel (хостинг), Neon (база даних, ЄС). DPA з суб-обробниками VERIFY · статус підписання DPA.
Ваші права: бачити, виправляти, експортувати та видаляти дані — все доступно з кабінету.
03Які дані ми збираємо
Контактні дані
Email, телефон, ім'я (або псевдонім). Ви надаєте їх під час реєстрації.
Профіль бізнесу
Назва бізнесу, адреса, опис, фото, графік роботи. Опційно — документи для верифікації KYC/KYB (посвідчення особи, виписка з реєстру, реєстраційний номер), якщо ви самостійно вирішили пройти повну перевірку.
Зміст
Оголошення, повідомлення в чаті, відгуки, фото, опис послуг і товарів — усе, що ви публікуєте на платформі.
Технічні дані
IP-адреса (зберігаємо у хешованому вигляді для безпеки), User-Agent (тип браузера й пристрою), мова браузера, відмітки часу дій. Деталі щодо cookies — у Cookie Policy.
Фінансові дані
Ми не зберігаємо номери карток. Платежі обробляє Stripe — ваші карткові дані ніколи не торкаються наших серверів. Ми зберігаємо лише метадані транзакцій: сума, валюта, дата, ID Stripe, статус.
Дані третіх осіб
Якщо ви залишаєте відгук про бізнес — ви публікуєте дані про цей бізнес (назву, своє враження). Це регулюється тими самими правилами «правдивого і добросовісного» контенту (див. Умови).
04Юридичні підстави обробки (Art. 6 GDPR)
Кожна категорія обробки спирається на відповідну підставу GDPR. Нижче — орієнтовна відповідність; точне формулювання підстав підтверджує юрист. LEGAL · формулювання підстав Art. 6 (1)(a)–(f)
- Реєстрація, профіль, замовлення — Art. 6(1)(b): виконання договору, без цих даних сервіс не працює.
- Маркетинг, новини — Art. 6(1)(a): тільки за вашою явною згодою (opt-in), яку можна відкликати будь-коли.
- Опційні cookies — Art. 6(1)(a): згода через cookie-банер (деталі у Cookie Policy).
- Безпека, fraud-prevention — Art. 6(1)(f): законний інтерес у захисті платформи та користувачів від зловживань.
- Аналітика продукту — Art. 6(1)(f): законний інтерес зрозуміти, як працює сервіс; тільки знеособлені дані.
- Бухгалтерський звіт, податки— Art. 6(1)(c): законний обов'язок; фінансові записи зберігаються за вимогами Естонії. VERIFY · вимоги до фінансового обліку (Естонія)
- Виконання KYC/KYB— Art. 6(1)(c): AML/KYC-зобов'язання, пов'язані з платіжним посередником. LEGAL · обсяг AML/KYC-зобов'язань
05Як ми використовуємо
- Надання сервісу — показати ваш профіль, передати повідомлення між сторонами, обробити бронювання.
- Верифікація — SMS-код для телефонної верифікації, ручна перевірка KYC/KYB-документів, якщо ви їх надали.
- Безпека — детекція шахрайства, спаму, мульти-акаунтингу та brute-force-атак.
- Аналітика продукту — розуміти, які функції використовуються і де користувачі застрягають. Зведено й знеособлено.
- Комунікація — транзакційні листи (підтвердження, нагадування, попередження); маркетингові — тільки якщо ви підписалися.
- Законні зобов'язання — відповіді на запити правоохоронних органів за належною правовою процедурою, бухгалтерський звіт.
06Кому передаємо (Sub-processors)
Ми використовуємо ретельно відібраних суб-обробників. З кожним укладається Data Processing Agreement (DPA). VERIFY · статус DPA для кожного суб-обробника
- Stripe — обробка платежів (payments). VERIFY · обсяг даних
- Resend — транзакційні листи (email). VERIFY · обсяг даних
- Vercel — хостинг застосунку + Vercel Analytics (за згодою). VERIFY · обсяг даних
- Neon — база даних, регіон ЄС (Frankfurt). VERIFY · обсяг даних
- Nominatim / OpenStreetMap — геокодинг адрес оголошень нерухомості (місто + країна). VERIFY · обсяг даних
- Google — OAuth-соцлогін (за бажанням користувача). VERIFY · обсяг даних
- SMS-провайдер — верифікація телефону VERIFY · коли підключиться / провайдер (ще не активний — конкретного постачальника не визначено). VERIFY · обсяг даних
07Передача за межі ЄС
Основна база даних (Neon) зберігається в ЄС (Frankfurt). Деякі суб-обробники можуть обробляти дані в інших юрисдикціях — у такому разі застосовуються відповідні механізми міжнародної передачі. LEGAL · механізм передачі (SCC тощо)
- Stripe — може обробляти платіжні дані за межами ЄС; передача на підставі відповідного механізму. LEGAL · SCC / механізм передачі Stripe
- Vercel — використовує глобальну edge-мережу, тоді як дані бази залишаються в ЄС. VERIFY · конфігурація EU-регіону для edge-функцій
- Resend — локація серверів та потреба в механізмі передачі. VERIFY · локація серверів Resend + потреба в SCC
Якщо ви хочете отримати копію застосовного механізму передачі або документацію про конкретну передачу — напишіть на privacy@vatra.biz.
08Скільки зберігаємо
Нижче — орієнтовні строки зберігання за категоріями. Конкретні строки та підстави їх обчислення підтверджує юрист. LEGAL · точні строки зберігання + підстави
- Активний акаунт — поки акаунт активний (договір, Art. 6(1)(b)).
- Grace-період після видалення — короткий період на «передумати» перед знеособленням. CONFIRM · тривалість grace-періоду
- Знеособлені відгуки, audit log — зберігаються довше у знеособленому вигляді (законний інтерес інших користувачів, Art. 17(3)). LEGAL · підстава тривалого зберігання
- Фінансові записи — за вимогами бухгалтерського обліку Естонії. VERIFY · строк зберігання фінзаписів
- Логи безпеки — обмежений строк для захисту від атак. CONFIRM · строк зберігання логів безпеки
- Cookie-консент — доказ згоди (ePrivacy). CONFIRM · строк зберігання запису згоди
- Backups бази даних — для відновлення після збоїв. VERIFY · строк ротації backups
- Email-розсилка (підписані) — до відписки (згода + право на відкликання).
09Ваші права (GDPR)
За GDPR ви маєте перелічені нижче права. Майже все доступне в кабінеті — Налаштування → Приватність. Точне юридичне формулювання обсягу та обмежень кожного права підтверджує юрист. LEGAL · формулювання прав Art. 15–21, 7(3), 77
- Право доступу (Art. 15) — переглянути всі дані, які ми зберігаємо про вас. Кабінет → Профіль.
- Виправлення (Art. 16) — виправити неточні або неповні дані. Кабінет → Налаштування.
- Видалення / «право бути забутим» (Art. 17) — видалити акаунт; деталі — у Terms. Налаштування → Безпека.
- Портативність даних (Art. 20) — завантажити свої дані у машинозчитуваному форматі. Налаштування → Завантажити мої дані.
- Обмеження обробки (Art. 18) — призупинити обробку в певних ситуаціях (наприклад, поки розглядається ваше заперечення). privacy@vatra.biz.
- Заперечення (Art. 21) — заперечити проти обробки на підставі законного інтересу (зокрема проти маркетингу — завжди). Налаштування → Сповіщення.
- Відкликання згоди (Art. 7(3)) — будь-яку згоду (cookies, маркетинг) можна відкликати без впливу на сервіс. Cookie-налаштування / Email-preferences.
- Скарга до DPA (Art. 77) — подати скаргу до Естонської інспекції захисту даних (AKI) або вашого національного органу. aki.ee
Строк нашої відповіді на запити щодо прав визначається GDPR. LEGAL · строк відповіді на запити (Art. 12)
10Безпека
Ми застосовуємо технічні та організаційні заходи відповідно до Art. 32 GDPR:
- Шифрування транзиту — HTTPS / TLS на всіх каналах.
- Хешування паролів — паролі ніколи не зберігаються у відкритому вигляді. VERIFY · алгоритм хешування (argon2id / bcrypt)
- 2FA / MFA — опційно для користувачів; вмикається в Налаштуваннях. CONFIRM · статус feature-flag MFA
- Audit log — журналювання адмін-дій, змін тарифів, видалень.
- Розділення доступу — production-база доступна лише авторизованим інженерам.
- Регулярні backups — зашифровані, з обмеженим строком зберігання.
- Vendor due-diligence — перед підключенням нового суб-обробника перевіряємо його security/privacy-практики та DPA.
У разі інциденту, що становить ризик для прав і свобод суб'єктів даних, ми повідомляємо Estonian DPA (AKI) та уражених користувачів у строки, встановлені GDPR (Art. 33–34). LEGAL · строки та формулювання сповіщення про інцидент
11Діти
Vatra не призначена для осіб молодше 16 років. Ми не збираємо свідомо персональні дані дітей. LEGAL · мінімальний вік + Art. 8 GDPR
Якщо ви — батько/опікун і дізналися, що ваша дитина зареєструвалася без вашого дозволу, напишіть на privacy@vatra.biz— ми видалимо акаунт і пов'язані дані.
GDPR Art. 8 дозволяє національним законодавцям знижувати поріг згоди; ми застосовуємо обережний підхід. LEGAL · матриця вікових порогів по країнах
12Зміни до політики
Ми можемо оновлювати цю Політику. Про матеріальні зміни ми повідомляємо заздалегідь — email + банер у кабінеті. CONFIRM · строк попередження про зміни У верхній частині документа завжди вказана поточна версія й дата.
Архів попередніх версій — на запит до privacy@vatra.biz.
13Контакти
Напишіть нам — ми відповідаємо у строки, встановлені GDPR (зазвичай значно швидше).
Privacy: privacy@vatra.biz VERIFY · робоча адреса privacy@
Security incidents: security@vatra.biz VERIFY · робоча адреса security@
Регулятор: Estonian Data Protection Inspectorate · aki.ee
Vatra OÜ · Реєстраційний № CONFIRM · реєстраційний № · Адреса CONFIRM · юридична адреса · Естонія