Політика конфіденційності
Коротко
- Ми не зберігаємо сирих IP-адрес і User-Agent відвідувачів ваших сайтів — жодних.
- Cookie ставимо лише ті, без яких неможливий вхід. Аналітичних і рекламних cookie немає.
- Трекерів третіх сторін — Google Analytics, Meta Pixel і подібних — на наших сторінках немає взагалі.
- Статистика зберігається 18 місяців, далі видаляється автоматично.
- Ми не продаємо персональні дані й ніколи цього не робили.
Це переказ для швидкого читання. Юридичну силу має повний текст нижче.
1.Хто ми і за що відповідаємо
Сервіс Abect (abect.com) надає ФОП Мелай Даяна Дмитрівна, Україна. Далі — «ми».
Стосовно даних вашого акаунта ми є володільцем: ми вирішуємо, навіщо і як їх обробляти.
Стосовно даних, які лишають відвідувачі ВАШИХ сайтів — заявки, замовлення, статистика — володільцем є ВИ, а ми діємо як оператор і обробляємо їх лише за вашим дорученням. Практично це означає, що на звернення такого відвідувача відповідаєте ви, а ми зобов’язані вам у цьому допомогти.
2.Дані вашого акаунта
Щоб ви могли увійти й користуватись сервісом, ми зберігаємо:
- Ім’я та адресу електронної пошти.
- Пароль — лише у вигляді незворотного хешу (bcrypt). Прочитати ваш пароль не можемо ні ми, ні той, хто отримає доступ до бази.
- Ідентифікатор Google — якщо ви входите через Google. Пароля в такому разі немає взагалі.
- Аватар із профілю Google — посиланням; у себе ми його не зберігаємо.
- Дату останнього входу й тип пристрою активних сесій.
Пароль СУБ-АКАУНТА — виняток, і ми називаємо його прямо: він зберігається зашифрованим ЗВОРОТНО, тобто ми технічно можемо його показати. Так зроблено навмисно: у суб-акаунта немає власної пошти, і власник акаунта — єдиний спосіб відновити йому доступ. Якщо вам це не підходить, не створюйте суб-акаунтів.
3.Дані відвідувачів ваших сайтів
Коли хтось сканує ваш QR-код або відкриває вашу сторінку, ми записуємо подію для статистики. Ось повний склад того, що потрапляє в запис:
| Записуємо | НЕ записуємо |
|---|---|
| Країну й місто | Сиру IP-адресу |
| Тип пристрою, браузер, ОС | Повний User-Agent |
| Дату й час події | Ім’я, пошту, телефон |
| Адресу сторінки або код QR | Постійні ідентифікатори |
| Хост джерела переходу | Повне посилання джерела |
4.Як ми рахуємо унікальних відвідувачів без стеження
Щоб відрізнити одного відвідувача від десяти, потрібен якийсь ідентифікатор. Замість cookie ми використовуємо добовий хеш:
SHA-256(таємна сіль дня + власник ресурсу + IP + User-Agent)
Сіль генерується щодоби, живе тільки в оперативній пам’яті сервера і затирається при ротації. Її немає ні в базі, ні в резервних копіях, ні в логах. Наслідок: відновити IP-адресу з учорашнього хеша не можемо навіть ми.
Ідентифікатор власника в тій самій формулі означає, що та сама людина, яка сканувала коди двох різних бізнесів, отримує РІЗНІ хеші. Зіставити її переміщення між нашими клієнтами неможливо навіть за повного доступу до бази.
Формула повторює Plausible Analytics — галузевий стандарт для аналітики без cookie.
5.Заявки й замовлення
Якщо на вашому сайті стоїть форма, ми зберігаємо те, що заповнив відвідувач: ім’я, телефон, пошту, повідомлення, а в замовленнях — склад кошика й суму.
Ці дані належать вам. Ми не використовуємо їх ні для чого, крім показу вам у кабінеті: не аналізуємо, не збагачуємо, не передаємо нікому й не робимо з них розсилок.
Попереджайте своїх відвідувачів про збір даних самі — форму розміщуєте ви, і володільцем цих даних є ви. Якщо ваш сайт орієнтований на ЄС, вам потрібна власна політика конфіденційності на ньому.
6.Скільки ми зберігаємо
| Дані | Строк |
|---|---|
| Статистика сканів QR | 18 місяців, далі автоматичне видалення |
| Статистика переглядів сторінок | 18 місяців, далі автоматичне видалення |
| Заявки й замовлення | 18 місяців від створення |
| Дані акаунта | Поки акаунт існує |
| Історія платежів | Поки акаунт існує — потрібна для звітності |
| Технічні логи сервера | 14 днів |
| Сесії (refresh-токени) | 30 днів або до виходу |
Видалення статистики виконує сама база даних за розкладом, а не наша команда: механізм не залежить від того, чи згадав про нього хтось живий.
7.Cookie
Ми ставимо рівно три cookie, і всі вони технічно необхідні:
- auth_token — тримає вас у системі, живе 30 хвилин.
- refresh_token — поновлює сесію без повторного входу, живе 30 днів і надсилається лише на адреси входу.
- oauth_state — захищає вхід через Google від підміни запиту, живе кілька хвилин.
Аналітичних, рекламних і будь-яких інших необов’язкових cookie ми не ставимо. Саме тому на сайті немає банера згоди на cookie: для технічно необхідних згода не потрібна. Кошик на сайтах клієнтів зберігається в локальному сховищі браузера й на наш сервер не надсилається, доки відвідувач не оформить замовлення.
8.Кому ми передаємо дані
Ми не продаємо персональні дані, не обмінюємось ними й не передаємо рекламним мережам. Дані отримують лише ті, без кого сервіс не працює:
- Brevo — доставка листів (підтвердження пошти, скидання пароля, повідомлення про оплату). Отримує вашу адресу й текст листа.
- Monobank — обробка платежів, коли ви оплачуєте тариф. Дані картки проходять повз нас: ми їх не бачимо й не зберігаємо.
- Hetzner — сервер, на якому працює сервіс і зберігається база (Німеччина, ЄС).
Ми можемо передати дані на вимогу суду або іншого уповноваженого органу — і лише в межах такої вимоги. Окремо: ми користуємось Google Search Console, щоб бачити, як наші власні сторінки виглядають у пошуку. Він підтверджується HTML-файлом або DNS-записом, не виконує жодного коду у вашому браузері й не ставить cookie — Google показує нам дані зі свого пошукового індексу, а не з вашого візиту.
9.Ваші права
Якщо ви в ЄС, вам належать права за GDPR. Незалежно від країни ми надаємо їх усім користувачам однаково:
- Дізнатись, які ваші дані ми зберігаємо, і отримати їх копію.
- Виправити неточні дані.
- Видалити акаунт і всі пов’язані дані.
- Отримати дані в машиночитаному вигляді для перенесення в інший сервіс.
- Заперечити проти обробки або обмежити її.
- Подати скаргу до наглядового органу вашої країни.
Кнопок «видалити акаунт» і «експортувати дані» в кабінеті поки НЕМАЄ — ми виконуємо ці запити вручну. Напишіть на support@abect.com, і ми відповімо протягом 30 днів, як вимагає GDPR. Кажемо це прямо, бо мовчазне «зверніться до підтримки» на місці неіснуючої кнопки — гірше.
10.Для мешканців Каліфорнії (CCPA/CPRA)
Категорії даних, які ми збираємо, перелічені в розділах 2–5. Ділова мета — надання самого сервісу.
- Ми НЕ продаємо персональні дані й не робили цього за останні 12 місяців.
- Ми НЕ передаємо персональні дані для крос-контекстної поведінкової реклами.
- Ми не збираємо чутливі персональні дані.
- Ми не збираємо свідомо дані осіб віком до 16 років.
Оскільки ми нічого не продаємо, посилання «Do Not Sell or Share My Personal Information» на сайті немає — продавати нема чого. Права на доступ і видалення реалізуються так само, як описано в розділі 8: листом на support@abect.com. Ми не будемо погіршувати вам умови за користування цими правами.
11.Де зберігаються дані
Сервер і база розташовані в Німеччині (Hetzner), тобто в межах ЄС. Ми — українська компанія, тож технічний доступ до даних здійснюється з України.
Україна визнана Європейською комісією країною з адекватним рівнем захисту даних, тому окремих механізмів передачі для цього не потрібно.
База геолокації зберігається на нашому ж сервері: щоб визначити країну відвідувача, ми нікуди не звертаємось. Раніше запит ішов до зовнішніх сервісів разом із IP-адресою — від цього ми відмовились.
12.Безпека
- З’єднання шифруються (HTTPS).
- Паролі зберігаються незворотним хешем.
- API-ключі зберігаються хешем — показуються один раз при створенні й більше ніколи.
- Сесійні cookie недоступні для скриптів (httpOnly).
- Технічні логи очищаються за 14 днів.
Абсолютної безпеки не існує, і обіцяти її було б неправдою. Якщо ви знайшли вразливість, напишіть на support@abect.com — ми відповімо.
13.Зміни до цієї політики
Якщо ми змінимо цей документ істотно, ми повідомимо про це листом на адресу вашого акаунта щонайменше за 14 днів до набуття чинності.
Дата чинності поточної редакції вказана на початку сторінки.