01Хто відповідає за ваші дані
Контролером персональних даних є Vatra OÜ, реєстраційний номер 29536403, юридична адреса: Mardi tn 12/1, 10113 Tallinn, Estonia.
З питань приватності, безпеки або реалізації прав напишіть на hello@vatra.biz. У темі листа бажано зазначити «Privacy» або «Security», щоб ми швидше спрямували звернення.
02Коли застосовується ця політика
Політика поширюється на вебсайт vatra.biz, публічний каталог, кабінети користувачів і бізнесів, бронювання, замовлення, повідомлення, оголошення, вакансії, події, підтримку та добровільні інтеграції Vatra.
Коли бізнес самостійно отримує дані клієнта через Vatra та використовує їх для виконання бронювання, замовлення або запиту, такий бізнес може бути окремим контролером цих даних. Його власні правила приватності застосовуються до подальшого використання даних поза Vatra.
03Які дані ми обробляємо
Обліковий запис і контакти
Ім'я або псевдонім, email, номер телефону, аватар, мова, країна, місто, роль, налаштування сповіщень і відомості про підтвердження контактів. Під час входу через Google ми отримуємо стабільний ідентифікатор Google-акаунта, email та доступні базові дані профілю, потрібні для створення або входу до облікового запису Vatra.
Бізнеси, оголошення та контент
Назва й опис бізнесу, адреси та координати, графік роботи, послуги, товари, ціни, фото й файли, вакансії, резюме, події, оголошення нерухомості, відгуки, повідомлення, запити, відповіді підтримки та інший контент, який ви надсилаєте або публікуєте. Документи верифікації обробляються лише коли ви подаєте їх для перевірки бізнесу.
Бронювання, замовлення і платежі
Дані про послугу або товар, дату й час, статус, суму, валюту, спосіб доставки, контактні та адресні дані сторін, технічні ідентифікатори транзакції. Повні реквізити платіжної картки обробляє Stripe; Vatra їх не отримує і не зберігає.
Технічні дані та безпека
IP-адреса, User-Agent, тип браузера й пристрою, мова, часові позначки, сторінки та функції, з якими ви взаємодієте, джерело переходу, ідентифікатори сесій, записи про помилки, спроби входу й захисні обмеження. IP-адреса може зберігатися у сесійних або безпекових записах; для окремих лімітів і захисних лічильників ми використовуємо її хешоване або псевдонімізоване представлення.
Лист очікування та комунікації
Якщо ви приєднуєтеся до листа очікування або підписуєтеся на оновлення, ми обробляємо ваш email, вибрані міста, статус підписки, доставку листів та відписку.
04Правові підстави обробки
- Виконання договору та дії на ваш запит — реєстрація, профіль, публікація контенту, бронювання, замовлення, повідомлення, підтримка та добровільно підключені функції, зокрема Google Calendar (Art. 6(1)(b) GDPR).
- Законний інтерес — захист Vatra і користувачів, запобігання шахрайству та спаму, модерація, аудит, захист правових вимог і вдосконалення надійності сервісу (Art. 6(1)(f) GDPR). Ми оцінюємо, щоб ці інтереси не переважали ваші права і свободи.
- Юридичний обов'язок — бухгалтерський і податковий облік, належні запити органів влади та інші вимоги закону (Art. 6(1)(c) GDPR).
- Згода— необов'язкові cookies, маркетинг та інші функції, для яких ми окремо просимо згоду (Art. 6(1)(a) GDPR). Згоду можна відкликати на майбутнє без впливу на законність попередньої обробки.
Дозвіл Google OAuth керує технічним доступом Vatra до Google-акаунта. Ви можете відкликати цей доступ незалежно від інших налаштувань Vatra.
05Для чого ми використовуємо дані
- створюємо й обслуговуємо облікові записи, бізнес-профілі та публікації;
- забезпечуємо пошук, мапи, бронювання, замовлення, доставку й комунікацію;
- надсилаємо підтвердження, нагадування, сервісні та безпекові повідомлення;
- перевіряємо бізнеси й контакти, розглядаємо скарги та звернення підтримки;
- захищаємо сервіс, розслідуємо зловживання і забезпечуємо стабільність;
- виконуємо юридичні обов'язки та захищаємо законні вимоги;
- вимірюємо й покращуємо продукт відповідно до ваших налаштувань cookies.
Vatra не продає персональні дані. Ми не використовуємо дані Google Calendar для реклами, профілювання, скорингу або навчання загальних моделей штучного інтелекту.
06Google Calendar і дані Google
Власник бізнесу може добровільно підключити Google Calendar у Налаштуваннях Vatra. Інтеграція допомагає не пропонувати клієнтам уже зайнятий час і, за окремим вибором, синхронізувати бронювання з календарем «Vatra — записи».
Дозволи та дані, до яких ми отримуємо доступ
- openid та email— стабільний Google account ID і email, щоб безпечно прив'язати підключення та показати, який акаунт підключено;
- calendar.calendarlist.readonly — ідентифікатори, назви та ознака основного календаря, щоб ви могли вибрати джерела зайнятості;
- calendar.freebusy — лише проміжки «зайнято/вільно» в обраних календарях для розрахунку доступного часу;
- calendar.app.created — створення окремого вторинного календаря Vatra та створення, оновлення й видалення подій бронювання тільки в календарях, створених цим застосунком.
Для подій у ваших інших календарях Vatra не запитує і не зберігає їхні назви, описи, учасників, місце або нотатки. Ми отримуємо тільки часові інтервали зайнятості.
Що передається до календаря «Vatra — записи»
Якщо ви вмикаєте цю функцію, Vatra передає до Google час початку й завершення запису, назву послуги, посилання на керування бронюванням і технічний ідентифікатор. Контакти клієнта, повідомлення та внутрішні нотатки не передаються. Перенесення або скасування бронювання оновлює чи видаляє відповідну подію Vatra.
Фоновий доступ, зберігання і захист
Для автоматичної синхронізації після вашого підключення Vatra отримує access token і refresh token. Токени, email підключеного акаунта та вибрані calendar IDs зберігаються зашифрованими на рівні застосунку. Стабільний Google account ID зберігається як технічний ідентифікатор підключення. Кеш містить тільки busy-інтервали й регулярно оновлюється. Google-дані обробляються інфраструктурними постачальниками Vatra лише в обсязі, необхідному для хостингу та зберігання цієї функції; вони не надсилаються до Stripe, Meta або рекламних сервісів.
Відключення та видалення
Ви можете відключити інтеграцію в Налаштування → Календарі або відкликати доступ у налаштуваннях Google Account. Після відключення конкретного бізнесу Vatra видаляє його активні токени, email підключення, вибір календарів і busy-кеш та припиняє синхронізацію. Якщо один Google-дозвіл використовується кількома активними підключеннями ваших бізнесів, Vatra відкликає його в Google після відключення останнього такого підключення; до цього дозвіл використовується лише для підключень, які ви залишили активними.
Створений календар «Vatra — записи» і вже створені в ньому події залишаються у вашому Google Calendar, доки ви не видалите їх у Google. Технічний Google account ID та зв'язки з ідентифікаторами створених календарів або подій можуть зберігатися у Vatra для цілісності історії синхронізації, запобігання дублюванню та коректного відображення статусу. Ці ідентифікатори самі по собі не надають доступу до Google-акаунта без чинного токена. Ви також можете попросити видалити пов'язані дані через hello@vatra.biz.
Використання Vatra інформації, отриманої через Google APIs, та її передача іншим застосункам відповідають Google API Services User Data Policy, включно з вимогами Limited Use. Дані Google не продаються, не використовуються для реклами та не передаються третім сторонам для їхніх власних маркетингових цілей.
07Кому ми передаємо дані
Ми передаємо дані лише коли це потрібно для роботи Vatra, на ваш запит, для виконання закону або захисту прав. Залежно від функцій, якими ви користуєтеся, залучаються такі постачальники або категорії одержувачів:
- Vercel — хостинг, доставка вебзастосунку й технічна аналітика;
- Neon — керована база даних;
- Upstash — захисні ліміти, антиспам і запобігання зловживанням;
- Resend — транзакційні й дозволені користувачем email-повідомлення;
- Stripe — платежі, повернення та Stripe Connect; Stripe також може діяти як окремий контролер для власних перевірок і юридичних обов'язків;
- Google — вхід через Google і добровільна інтеграція Google Calendar;
- Twilio — SMS-підтвердження номера телефону, коли функція активна;
- Meta — Pixel і Conversions API лише за маркетинговою згодою та коли ці інструменти налаштовані;
- Nominatim / OpenStreetMap — геокодинг і відображення мап для бізнесів, локацій, подій, нерухомості та інших оголошень;
- постачальник S3-сумісного об'єктного сховища — приватні документи, резюме, вкладення й медіафайли, коли відповідне завантаження використовується.
Ми також можемо розкрити необхідні дані професійним радникам, аудиторам, компетентним органам або сторонам корпоративної угоди за умови належних правових і конфіденційних гарантій. Постачальники не можуть використовувати отримані від Vatra дані для власних несумісних цілей, якщо закон не визначає їх окремими контролерами.
08Міжнародні передачі
Основна база даних Vatra розміщена в регіоні ЄС. Окремі постачальники можуть обробляти дані в інших країнах або через глобальну інфраструктуру. Коли дані передаються за межі Європейської економічної зони до країни без рішення про належний рівень захисту, ми покладаємося на застосовний законний механізм, зокрема стандартні договірні положення Європейської комісії, та додаткові заходи захисту за потреби.
Інформацію про механізм, застосований до конкретної передачі, можна запросити через hello@vatra.biz.
09Скільки ми зберігаємо дані
- Обліковий запис і профіль — поки акаунт активний. Після підтвердженого запиту на видалення діє 30-денний період, протягом якого запит можна скасувати; потім персональні дані видаляються або знеособлюються, якщо немає іншої правової підстави для зберігання.
- Замовлення, бронювання і фінансові записи — протягом строку, потрібного для виконання операції, спорів і юридичного обліку; окремі бухгалтерські та податкові записи можуть зберігатися до 7 років, якщо цього вимагає закон.
- Публічний контент і взаємодії інших сторін — поки контент потрібен для сервісу; після видалення акаунта він може бути видалений або знеособлений, щоб не руйнувати законну історію замовлень, відгуків чи розмов інших користувачів.
- Лист очікування і маркетинг — до відписки, відкликання згоди або завершення мети збору, крім мінімального запису про відписку.
- Технічні та безпекові записи — лише протягом строку, обґрунтованого захистом сервісу, розслідуванням інциденту чи правовою вимогою.
- Google Calendar — відповідно до правил підключення, відключення та видалення в розділі 06.
- Резервні копії — видалені дані можуть залишатися до завершення обмеженого циклу ротації резервних копій і не використовуються для звичайної роботи.
Дані, які були незворотно знеособлені й більше не дозволяють ідентифікувати людину, можуть зберігатися для статистики, безпеки та цілісності сервісу.
10Ваші права за GDPR
Залежно від обставин ви можете:
- отримати підтвердження обробки та копію персональних даних;
- виправити неточні або доповнити неповні дані;
- вимагати видалення або обмеження обробки;
- отримати надані вами дані у структурованому машинозчитуваному форматі;
- заперечити проти обробки на підставі законного інтересу;
- відкликати згоду на майбутнє;
- подати скаргу до органу захисту даних.
Частину дій можна виконати самостійно в кабінеті. Для іншого зверніться на hello@vatra.biz. Ми можемо попросити підтвердити особу, щоб не розкрити дані сторонній людині. Зазвичай ми відповідаємо протягом одного місяця; у складних випадках строк може бути продовжений ще до двох місяців із повідомленням про причину.
Провідний наглядовий орган Vatra — Estonian Data Protection Inspectorate (AKI). Ви також можете звернутися до органу захисту даних у країні свого проживання або роботи. aki.ee
11Cookies, аналітика та маркетинг
Необхідні cookies підтримують авторизацію, безпеку, вибір керованого бізнесу та запис налаштувань приватності. Необов'язкові категорії керуються через cookie-банер. Детальніше — у Cookie Policy.
За вашою маркетинговою згодою Meta Pixel або Conversions API можуть отримати дані про подію на сайті, URL, IP-адресу, User-Agent, Meta cookies та хешовані email або внутрішній ідентифікатор. Без такої згоди Vatra не надсилає ці маркетингові події до Meta. Дані Google Calendar не використовуються в аналітиці або маркетингу.
12Як ми захищаємо дані
Ми застосовуємо заходи, пропорційні характеру й ризику обробки, зокрема HTTPS/TLS, контроль доступу за ролями, журналювання критичних дій, захисні ліміти, ізоляцію секретів, перевірку прав доступу та процедури реагування на інциденти. Паролі зберігаються як стійкі похідні, створені алгоритмом scrypt; доступна багатофакторна автентифікація. Облікові дані Google Calendar додатково шифруються на рівні застосунку.
Жоден спосіб зберігання або передавання не гарантує абсолютної безпеки. Якщо інцидент створює передбачений законом ризик, ми повідомляємо компетентний орган і постраждалих користувачів у порядку та строки, встановлені GDPR.
13Вік користувачів
Vatra призначена для осіб віком від 18 років. Ми не просимо дітей реєструватися або надавати персональні дані. Якщо ви вважаєте, що неповнолітня особа створила обліковий запис, повідомте нас через hello@vatra.biz.
14Зміни до політики та контакти
Ми можемо оновлювати цю Політику, коли змінюється продукт, закон або спосіб обробки. Поточна версія і дата завжди вказані на початку сторінки. Про істотні зміни, що впливають на ваші права або нове використання даних, ми повідомимо доступним каналом до початку такого використання і, коли потрібно, попросимо нову згоду.
Email: hello@vatra.biz
Privacy та security-звернення приймаються на той самий email; зазначте тему звернення в subject.
Vatra OÜ · Реєстраційний № 29536403 · Mardi tn 12/1, 10113 Tallinn, Estonia