Політика конфіденційності LegalHelp4UA
Версія 3.0 від 16.02.2026 року
1. Преамбула
1.1. LegalHelp4UA (надалі – Сервіс) прагне забезпечити повну конфіденційність і безпеку персональних даних користувачів. Ця Політика конфіденційності пояснює, які персональні дані збирає Сервіс, як і з якою метою їх обробляє, як забезпечує їх захист, а також які права мають суб’єкти даних. Політика розроблена у відповідності до Загального регламенту захисту даних (GDPR), UK GDPR, Data Protection Act 2018, вимог Директиви ЄС про електронну конфіденційність (ePrivacy), а також чинного законодавства України, Великої Британії та ЄС у сфері захисту персональних даних.
1.2. Використовуючи Сервіс, користувач довіряє йому свою інформацію. Сервіс зобов’язується обробляти персональні дані законно, прозоро та безпечно. Просимо уважно прочитати цю Політику; у разі незгоди з її положеннями — припинити користування сервісом.
2. Контролер та контактні дані
2.1. Контролером персональних даних є компанія LegalHelp4UA Ltd (SC877034), зареєстрована у Великій Британії, що здійснює діяльність під торговою маркою LegalHelp4UA® (далі – «Сервіс»). У процесі надання послуг ми виконуємо дві різні ролі залежно від природи операції:
- Контролер даних: При наданні консультацій, підтримці користувачів та управлінні Вашим обліковим записом.
- Комерційний агент (Disclosed Agent): При організації нотаріального посвідчення, апостилювання та перекладу документів. У цих випадках ми діємо від Вашого імені та за Вашим дорученням, передаючи Ваші дані безпосереднім виконавцям (нотаріусам, державним/компетентним органам), які виступають як незалежні контролери.”
2.2. Контакти Сервісу щодо питань захисту даних:
– Адреса електронної пошти: support@legalhelp4ua.com (для запитів щодо персональних даних)
– Телефон (Великобританія): +44 7418 376 606 (Пн–Пт, 9:00–18:00)
– Телефон (Україна та інші країни, крім ЄС): +38 063 837 6606 (Пн–Пт, 9:00–18:00)
– Телефон (Іспанія): +34 910 039 661 (Пн–Пт, 9:00–18:00)
– Телефон (інші країни ЄС): +49 210 27392063 (Пн–Пт, 9:00–18:00)
(Примітка: питання щодо умов обробки даних або реалізації прав користувача можуть надсилатися на вказану вище електронну адресу. Команда Сервісу готова відповісти на всі звернення стосовно персональних даних.)
3. Категорії персональних даних, що обробляються
3.1. Сервіс збирає та обробляє різні категорії персональних даних, залежно від того, як користувач взаємодіє з Сервісом і які послуги замовляє. До таких даних можуть належати:
- Ідентифікаційні дані: ім’я, прізвище, по батькові; дата народження; реквізити документів, що посвідчують особу (паспорт, ID-карта); податковий номер (ІПН) за необхідності; громадянство.
- Контактні дані: поштова адреса (для доставки документів), адреса проживання або реєстрації; номер телефону; адреса електронної пошти; посилання на профілі в месенджерах (Telegram, Viber тощо) для зв’язку.
- Дані документів та заяв: інформація, що міститься в документах, які користувач надає або які готуються через Сервіс (включаючи, але не обмежуючись текстами довіреностей, заявами, згодами на виїзд дитини тощо). Це можуть бути персональні дані як самого замовника, так і третіх осіб (включаючи, але не обмежуючись даними представників, батьків, дітей, бенефіціарів у документах)..
- Фінансові дані: інформація для здійснення оплати наших послуг та/або авансів під конкретні витрати третіх осіб (включаючи, але не обмежуючись нотаріусами, органами апостилювання/легалізації, кур’єрами). Це може включати: ПІБ платника, суму, валюту, дату, статус та призначення платежу, а також ідентифікатор транзакції/рахунку. Номер банківської картки або повні платіжні реквізити користувач вводить безпосередньо у платіжних системах/банку; Сервіс не зберігає повних даних платіжних карт, але може отримувати підтвердження оплати й дані, необхідні для бухгалтерського обліку та аудиту витрат по конкретній справі (наприклад, підтвердження платежу, інвойс постачальника).
- Технічні дані: дані, що збираються автоматично при використанні веб-сайту Сервісу: IP-адреса; файли cookie (кукі) та інші ідентифікатори; дані браузера й пристрою; час та тривалість відвідування; дані про взаємодію з сайтом (натискання на елементи, перегляди сторінок). Також до цієї категорії входять дані аналітики та трекінгу від сторонніх сервісів (включаючи, але не обмежуючись Google Analytics, Meta Pixel), про що детально – у розділі про Cookie й аналітику.
- Дані комунікації: зміст звернень користувача до служби підтримки або консультантів Сервісу, переписка в чат-боті чи месенджерах, записи телефонних розмов або відеозустрічей (якщо такі здійснюються і користувача попереджено про запис). Сервіс зберігає історію комунікації для контролю якості, вирішення спорів та виконання зобов’язань Сервісу перед користувачем..
- Особливі категорії даних: як правило, Сервіс не збирає та не обробляє спеціальні категорії персональних даних (дані про здоров’я, біометричні дані, інформацію про релігійні переконання, етнічне походження тощо), окрім випадків, коли це необхідно для надання конкретної послуги та коли користувач самостійно надав Сервісу такі дані. Наприклад, якщо у тексті документа, що готується, потрібно вказати факт стану здоров’я або містяться дані про дитину, Сервіс може обробляти цю інформацію виключно з метою належної підготовки документа та з дотриманням вимог законодавства (ст. 9(2)(a) GDPR – на підставі Вашої явної згоди, або ст. 9(2)(f) GDPR – встановлення, здійснення або захист правового претензійного права). Сервіс уникатиме збору чутливих даних без нагальної потреби, а у разі отримання – забезпечимо підвищений рівень захисту.
4. Цілі обробки та правові підстави
4.1. Сервіс обробляє персональні дані тільки для визначених і законних цілей. Нижче перелічені основні цілі, з якими Сервіс збирає та використовує дані користувача, а також відповідні правові підстави згідно з законодавством Великої Британії, ЄС та України:
- Надання послуг та виконання договору. Сервіс обробляє дані користувача: ідентифікаційні, контактні та інші необхідні дані, щоб надати замовлені користувачем послуги: підготовку документів, організацію нотаріального посвідчення, апостилювання, переклад, доставку. Правова підстава – виконання договору або вжиття заходів на користь користувача за його запитом до укладення договору (ст.6(1)(b) GDPR). Це також включає підтримку клієнтів, консультації до та під час надання послуги..
- Виконання агентського доручення. Обробка даних (зокрема, передача третім особам) здійснюється на підставі Вашого доручення нам діяти як Ваш агент для організації юридично значущих дій. Це включає право передавати Ваші дані та здійснювати платежі від Вашого імені (ст. 6(1)(b) GDPR).
- Виконання юридичних зобов’язань. Деякі дані Сервіс обробляє, оскільки це вимагається законом. Наприклад, зберігається інформація про оплату для податкового обліку, розкриваються дані на запит уповноважених державних органів (якщо такий запит відповідає законодавству), виконуються вимоги законодавтсва щодо ведення бухгалтерського та податкового обліку, протидію відмиванню коштів (AML) тощо. Правова підстава – дотримання законодавчих зобов’язань (ст.6(1)(c) GDPR). У таких випадках обсяг і спосіб обробки визначено відповідним законодавством.
- Легітимні інтереси Сервісу або третіх осіб. Сервіс може обробляти персональні дані, якщо це необхідно для реалізації законних інтересів сервісу або інтересів третьої сторони, за умови, що такі інтереси не переважають права і свободи суб’єкта даних (ст.6(1)(f) GDPR). Сервіс ретельно зважує свої інтереси та права користувача. Приклади такої обробки::
- Забезпечення безпеки сервісу та запобігання шахрайству (моніторинг технічних логів, використання базових файлів cookie без яких сайт не працює, виявлення багаторазових невдалих спроб входу тощо).
- Вдосконалення послуг: аналіз звернень клієнтів, запис розмов (за наявності згоди) для контролю якості, збір статистики використання веб-сайту Сервісу (знеособлено, де можливо) для кращого розуміння потреб клієнтів.
- Захист законних прав: зберігання історії наданих послуг, переписки та документів для можливого захисту від претензій, врегулювання спорів, доведення виконання Сервісом зобов’язань. Наприклад, Сервіс може зберігати копію виданого через сервіс документа чи запис консультації, якщо це може стати доказом у спорі.
- Маркетинг для існуючих клієнтів: Сервіс може інформувати клієнтів , які вже скористалися його послугами, про оновлення сервісів та спеціальні пропозиції, що стосуються аналогічних послуг. Це відбувається в межах допустимого законодавством (включаючи, але не обмежуючись ст. 16 Закону України “Про електронну комерцію”, який дозволяє надсилати комерційні електронні повідомлення клієнтам без додаткової згоди за умови можливості відмовитися). Користувач завжди може відмовитися від таких розсилок (див. розділ “Маркетинг” нижче).
- Згода суб’єкта даних. У випадках, коли для певної обробки потрібна згода користувача, Сервіс буде обробляти дані лише після отримання чіткої та однозначної згоди (ст.6(1)(a) GDPR). Наприклад, це стосується використання файлів cookie та аналітики – Сервіс запитає згоду через банер; прямого електронного маркетингу – Сервіс надішле користувачу новини чи пропозиції лише за умови, що користувач підписався на розсилку; обробки чутливих даних – Сервіс запросить Вашу явну згоду, якщо треба обробити, скажімо, дані про здоров’я в документі. Надану згоду користувач може у будь-який момент відкликати, звернувшись до Сервісу або змінивши налаштування (включаючи, але не обмежуючись скасувавши підписку, змінюючи налаштування cookie). Відкликання згоди не впливає на законність обробки, що здійснювалася до відкликання.
- Інші цілі, сумісні з первинними. Сервіс може обробляти дані для додаткових цілей, якщо вони не суперечать початковим і користувач був про них проінформований. Наприклад, статистична звітність про роботу сервісу (у знеособленому вигляді), внутрішнє навчання персоналу із використанням знеособлених прикладів клієнтських запитів тощо. У будь-якому разі, якщо виникне потреба використати дані користувача для нової мети, несумісної з наведеними, сервіс або отримає вашу окрему згоду, або забезпечить наявність іншої законної підстави та повідомить користувача належним чином.
5. Джерела отримання персональних даних
5.1. Основне джерело даних – користувач, клієнт Сервісу. Більшість персональної інформації Сервіс отримує безпосередньо від користувача, коли користувач: – заповнює форми на сайті Сервісу (включаючи, але не обмежуючись формою заявки на консультацію або замовлення послуги); – надає Сервісу інформацію в ході консультації (усно під час відеоконференції або телефоном, письмово в чаті або електронною поштою); – надсилає Сервісу копії документів або необхідні дані для оформлення замовлення; – оплачує послуги (Сервіс отримує від платіжної системи відомості про успішність платежу).
5.2. Дані третіх осіб. Якщо користувач надає Сервісу персональні дані третіх осіб (включаючи, але не обмежуючись даними довірителя, дитини, другого з батьків, свідків тощо для включення у текст документа), Сервіс виходить з того, що користувач отримав необхідні дозволи від цих осіб або іншим чином має право передавати Сервісу такі дані. Сервіс може запросити підтвердження цього факту. Такі дані третьої особи будуть використовуватися виключно для виконання запиту користувача (підготовки відповідного документа) та захищатимуться на рівні, не меншому ніж дані власних клієнтів Сервісу.
5.3. Автоматичний збір даних. Коли користувач відвідує веб-сайт сервісу, деякі технічні дані збираються автоматично через браузер і пристрій користувача. Це включає файли cookie, IP-адресу, інформацію про браузер, операційну систему, час доступу, URL сторінок, що переглядаються. Ці дані надходять від пристрою та мережі користувача. Детальніше про це — у розділі про файли cookie та аналітику.
5.4. Отримання даних з інших джерел. У певних випадках Сервіс може отримувати персональні дані з інших джерел:
– Від нотаріусів або перекладачів, інших партнерів та третіх осіб – зворотну інформацію щодо статусу посвідчення, перекладу документа, складання документа, комунікації з клієнтом, консультування, отримання документів та виконання інших завдань, пов’язаних із наданням послуг клієнтам і організацією роботи Сервісу.
– Від кур’єрських служб – дані про доставку (статус доставки, підтвердження вручення).
– З відкритих джерел та реєстрів – виключно за потреби та за Вашим дорученням. Наприклад, якщо для оформлення документа потрібні відомості з реєстру (кадастрового, реєстру актів цивільного стану тощо), і користувач уповноважує Сервіс отримати їх, Сервіс діє як представник користувача у запиті цих даних у відповідних реєстрах, діючи як його агент у відносинах з відповідними реєстрами та органами..
– Від інтеграційних платформ – якщо користувач звернувся до Сервісу за рекомендацією партнера чи через рекламне оголошення, Сервіс може отримати службову інформацію (включаючи, але не обмежуючись, ідентифікатор партнерської реферальної програми, з якого джерела користувач дізнався про Сервіс).
У разі отримання інформації про користувача від інших третіх осіб, Сервіс повідомить користувача про це під час першого контакту (якщо це персональні дані, яких Сервіс ще не мав і користувач про їх передачу не знав), крім випадків, коли користувач уже має відповідну інформацію або таке повідомлення є неможливим або вимагає непропорційних зусиль (відповідно до ст.14 GDPR).
6. Строки зберігання персональних даних
6.1. Сервіс зберігає персональні дані користувача не довше, ніж це потрібно для досягнення цілей, зазначених у цій Політиці, або ніж вимагає закон. Строки зберігання різних категорій даних уже наведено у зведеній таблиці вище. Нижче підсумовано підхід сервісу до визначення тривалості зберігання.:
- Дані облікових записів та договорів: Якщо користувач створив обліковий запис (кабінет) на сайті Сервісу, дані користувача зберігатимуться, доки обліковий запис активний. У разі видалення облікового запису або неактивності Сервіс може зберігати основну інформацію про замовлення користувача протягом строки позовної давності (включаючи, але не обмежуючись 3 роками) на випадок виникнення претензій. Дані про укладені договори (оферти) та здійснені послуги зберігаються мінімум 3 роки, якщо довший строк не обумовлений іншими цілями.
- Фінансові та платіжні дані: Сервіс зобов’язаний зберігати інформацію про фінансові операції не менше 5–7 років (залежно від юрисдикції) після фінансового року, коли були проведені операції, згідно з вимогами податкового законодавства і правилами бухгалтерського обліку. Після спливу цього строку такі дані або видаляються, або анонімізуються, якщо немає інших підстав зберігати їх довше (включаючи, але не обмежуючись, тривалим аудитом або перевіркою).
- Комунікація та звернення: Листування електронною поштою, повідомлення в чатах підтримки, історія консультацій зберігаються до 3 років після завершення обслуговування або останнього контакту з користувачем. Це потрібно для того, щоб сервіс міг відстежувати історію взаємодії у разі повторних звернень і захистити свої інтереси у разі спору. Записи телефонних розмов чи відеозустрічей (якщо проводились за вашою згодою) зазвичай зберігаються до 6 місяців, якщо інше не оговорено окремо.
- Документи та додатки до них: копії підготовлених для користувача документів (довіреностей, заяв тощо), а також отримані від користувача копії документів (включаючи, але не обмежуючись скан паспорта для посвідчення) сервіс зберігає протягом надання послуги і далі до 3 років після її завершення. Це робиться для внутрішньої звітності сервісу і на випадок повторних запитів (включаючи, але не обмежуючись випадками, коли користувачу потрібен дублікат документа або підтвердження факту його оформлення). Увага: нотаріуси, які безпосередньо посвідчували документи, можуть зберігати архівні копії значно довше (від 5 років до безстроково згідно з законом конкретної країни). Такі архіви ведуться самими нотаріусами як окремими контролерами даних.
- Файли cookie та аналітика: Дані файлів cookie зберігаються протягом строків, зазначених у розділі про файли cookie та аналітику. Аналітичні дані, які сервіс отримує у зведеному вигляді (включаючи, але не обмежуючись через Google Analytics), можуть зберігатися у системі сервісу безстроково в агрегованій формі, що не ідентифікує особу. Логи сервера (записи про звернення до веб-сайту) автоматично циклічно видаляються, зазвичай протягом 6–12 місяців.
- Після закінченню строків зберігання сервіс або безпечно видаляє персональні дані, або анонімізує їх (тобто позбавляє ознак, що дозволяють ідентифікувати особу). При анонімізації інформація може використовуватися в статистичних чи аналітичних цілях без подальшого повідомлення користувача, оскільки такі дані вже не належать до персональних.
6.2. За певних обставин Сервіс може зберігати дані довше, ніж зазначено, якщо це необхідно для встановлення, здійснення або захисту юридичних вимог Сервісу (включаючи, але не обмежуючись даними, що стосуються судового спору, які можуть зберігатися до завершення такого спору, навіть якщо це перевищує стандартні строки). Також Сервіс може зберігати дані довше, якщо цього вимагає закон або розпорядження компетентного органу.
6.3. Після закінчення періоду зберігання або виконання цілей обробки Сервіс здійснює безпечне видалення або знищення персональних даних. Якщо користувач бажає достроково видалити надані ним дані, він може звернутися з відповідним запитом – Сервіс розгляне його у порядку реалізації права на видалення (див. розділ “Права суб’єктів даних”), враховуючи права, законні інтереси та обов’язки Сервісу.
7. Одержувачі персональних даних та розкриття інформації
7.1. Для виконання послуг та забезпечення роботи сервіс у певних випадках розкриває (передає) дані користувача — персональні дані третім особам. Сервіс передає лише ту інформацію, яка необхідна для конкретної мети, і укладає з одержувачами (за потреби) договори про нерозголошення та обробку даних, щоб забезпечити їх конфіденційність.
7.2. Категорії одержувачів даних користувача:
- Юристи, адвокати та інші партнери сервісу. Для проведення консультацій, комунікації з клієнтами, складання документів користувача, отримання апостиля та інших документів, виконання певних завдань користувача сервіс залучає як адвокатів, юристів, так і окремі юридичні особи, ФОП, фізичних осіб, та передає їм виключно необхідну інформацію для виконання запиту користувача з метою надання якісних послуг. Такі партнери обробляють персональні дані від імені сервісу і зобов’язані зберігати конфіденційність (сервіс укладає з ними відповідну угоду або включає положення про нерозголошення в замовлення на переклад). Такі партнери можуть отримувати, зокрема, копії документів користувача, інформацію з паспорта/ID для ідентифікації особи, тексти відповідних документів та інформацію, необхідну для виконання покладених на них завдань. Після виконання завдання такі партнери не зберігають дані користувачів довше, ніж необхідно. Територіально ці партнери можуть знаходитися в Україні або в іншій країні. Сервіс забезпечує законність передачі даних цим партнерам за межі ЄС/Великої Британії через відповідні механізми (див. розділ “Міжнародні передачі даних”)..
- Незалежні Нотаріуси. Для вчинення нотаріальних дій ми передаємо Ваші дані та проекти документів ліцензованим нотаріусам у Великій Британії або країнах ЄС .
Важливо: У відносинах з нотаріусами Сервіс діє виключно як Ваш агент. Нотаріус надає нотаріальну послугу безпосередньо Вам як Клієнту. Нотаріус діє як незалежний контролер даних, який зобов’язаний зберігати відомості про вчинені дії відповідно до національного законодавства про нотаріат. Ваші дані стають частиною нотаріального архіву, який не підлягає видаленню за запитом до Сервісу. За запитом Сервіс надасть клієнту контактні дані нотаріуса для звернення щодо питань обробки даних. - Органи для апостилювання та легалізації. Для легалізації документів (проставлення апостиля) Ваші персональні дані передаються до компетентних державних органів, таких як Foreign, Commonwealth & Development Office (у Великій Британії) або Міністерства закордонних справ/юстиції/ інші компетентні органи інших країн. Сервіс здійснює таку передачу та сплату державних мит як подавач (presenter) від Вашого імені. Ці органи обробляють дані як самостійні контролери для виконання своїх офіційних функцій. Будь-які кошти, сплачені цим органам через Сервіс, є відшкодуванням витрат (disbursements), понесених від Вашого імені.
- Професійні перекладачі. За потреби перекладу документів (включаючи, але не обмежуючись перекладом довіреності англійською або на іншу мову) сервіс передає копію документа сертифікованому перекладачеві або бюро перекладів. Такі перекладачі обробляють персональні дані як незалежні професіонали (контролери) і зобов’язані зберігати конфіденційність. Перекладач отримує лише ті дані, що містяться у тексті документа, і використовує їх виключно для перекладу. Ми передаємо перекладачу Ваші документи за Вашим дорученням для виконання послуги перекладу безпосередньо для Вашого пакета документів. Після виконання перекладу перекладач не зберігає дані користувача довше, ніж необхідно. Територіально перекладач може знаходитися в Україні або в іншій країні. Сервіс забезпечує законність передачі даних перекладачам за межі ЄС/UK через відповідні механізми (див. розділ “Міжнародні передачі даних”)..
- Кур’єрські та поштові служби. Для доставки оригіналів документів сервіс користується послугами кур’єрських компаній (включаючи, але не обмежуючись DHL, FedEx, Нова Пошта тощо), національних поштових служб або приватних перевізників. Їм передаються мінімальні контактні дані: ім’я отримувача, адреса доставки, номер телефону (для координації доставки). Кур’єри діють як окремі контролери, оскільки самостійно визначають засоби доставки і зобов’язані законом зберігати інформацію про відправлення. Сервіс рекомендує ознайомитися з політикою конфіденційності конкретної кур’єрської служби, яку обирає користувач (сервіс повідомляє, якою службою буде відправлено документ). Зі свого боку, сервіс вимагатиме від кур’єра належного захисту даних користувача та використання їх лише з метою доставки..
- Платіжні провайдери. Для обробки оплат Сервіс використовує сторонні платіжні системи та банки (включаючи, але не обмежуючись Stripe, Revolut, Wise). Платіжні дані (наприклад, реквізити картки) користувач вводить безпосередньо платіжному провайдеру через захищене платіжне вікно; провайдери діють як незалежні контролери у частині виконання платіжних операцій. Сервіс отримує від них підтвердження оплати та відомості, необхідні для бухгалтерії і ведення аудиту по конкретній справі (сума, валюта, дата, статус, ідентифікатор транзакції). Якщо користувач сплачує аванс під конкретні витрати третіх осіб, ми використовуємо ці кошти виключно для оплати ідентифікованих постачальників у межах відповідної справи; за потреби можемо передати постачальнику мінімальний набір даних для звірки платежу (наприклад, ПІБ та референс платежу/номер справи). Сервіс не надає платіжних/переказних послуг третім особам і не є ескроу-сервісом; оплати здійснюються лише як елемент виконання замовленої послуги.
- Постачальники ІТ-послуг та хмарного зберігання. Сервіс користується низкою сучасних ІТ-рішень для ефективної роботи сервісу. До них належать:
CRM-системи та системи управління замовленнями (включаючи, але не обмежуючись KeyCRM, Zoho, Odoo): для обліку клієнтів, замовлень, оплат, комунікацій. У таких системах можуть зберігатися дані користувачів, контактні та замовні. Ці системи можуть бути хмарними (сервери розташовані в ЄС, США або Україні) або встановленими на захищених серверах компаній. Кожного провайдера сервісу ретельно перевіряємо на відповідність вимогам захисту даних і укладаємо з ним договір про обробку даних (DPA), якщо він діє як обробник сервісу. Вони не мають права використовувати дані користувача інакше, ніж для забезпечення роботи Сервісу CRM.
Хостинг-провайдер і дата-центри: веб-сайт сервісу та бази даних розміщені на захищених серверах, що можуть фізично знаходитися у Великій Британії, в межах ЄС або в Україні (з високим рівнем безпеки). Хостинг-компанія виступає обробником даних, надаючи сервісу інфраструктуру. Всі дані на серверах захищені шифруванням, брандмауерами та іншими технічними заходами.
Сервіси резервного копіювання: періодично сервіс створює зашифровані резервні копії даних, щоб запобігти їх втраті у разі збою системи. Такі копії зберігаються окремо в захищеному сховищі і доступні лише уповноваженим нашим спеціалістам. Зберігання резервних копій відбувається, як правило, в анонімізованих сховищах (без прямого ідентифікування суб’єктів) і протягом обмеженого періоду (старі копії регулярно видаляються).
Аналітичні та маркетингові платформи: сервіс інтегрує на сайт сторонні скрипти та пікселі (Google Analytics, Google Ads, Meta Pixel та інші рекламні мережі) для аналізу трафіку та маркетингу. Ці платформи отримують технічні дані та дані cookie від користувачів сайту (детально – у розділі про cookies). У деяких випадках сервіс з цими платформами є спільними контролерами. Наприклад, використовуючи піксель Meta (Facebook), сервіс та Meta Platforms спільно визначають цілі та засоби первинного збирання cookie-даних для таргетингу реклами, тому відповідно до ст.26 GDPR сервіс виступає спільними контролерами цієї діяльності. Це означає, що користувач може реалізувати свої права як щодо сервісу, так і щодо Meta, а сервіс та Meta уклали між собою домовленість про те, хто за який аспект відповідає (загалом Meta забезпечує підставу для cookie і надає сервісу статистичні дані, а сервіс не отримує персональних даних, окрім агрегованих показників аудиторії). Деталі – у політиці конфіденційності Meta. Сервіс гарантує, що з усіма такими платформами виконано вимоги щодо спільного контролю або вони діють як частина процесу сервісу відповідно до ст.28 GDPR, якщо вони обробляють дані виключно за нашим завданням.
Інші підрядники: сервіс може залучати інших постачальників послуг для окремих завдань – ІТ-розробників, маркетингових консультантів, сервісів для проведення опитувань чи розсилок. У разі, якщо такі постачальники отримують доступ до будь-яких персональних даних, вони діють на підставі договору як обробники даних сервісу і зобов’язані дотримуватися цієї Політики та інструкцій сервісу.
- Державні органи та інші треті особи на підставі закону: сервіс не передає персональні дані користувача стороннім особам, якщо на те немає законних підстав. Однак у випадку, коли сервіс отримає обов’язкову вимогу від державного органу (включаючи, але не обмежуючись ухвалою суду, запитом органів досудового розслідування, запитом Уповноваженого з прав людини щодо скарги), сервіс може розкрити певні дані на виконання такого зобов’язання (ст.6(1)(c) GDPR). Також сервіс може передати дані нашим юридичним радникам або іншим консультантам, якщо це необхідно для захисту прав сервісу (на підставі легітимного інтересу або для встановлення правової претензії (ст.6(1)(f), 6(1)(c) GDPR)). У будь-якому випадку, розкриття буде обмежене до обсягу, який вимагається або дозволяється законом.
7.3. Сервіс не продає і не передає персональні дані третім особам у комерційних цілях. Уся передача відбувається винятково для забезпечення послуг або відповідно до вимог закону. Передача даних за межі вашої країни або ЄС/ЄЕЗ здійснюється з дотриманням розділу про міжнародні передачі (див. нижче).
8. Ролі Сервісу в обробці персональних даних
8.1. Залежно від конкретної ситуації Сервіс може виступати як контролер даних, як обробник (процесор) від імені клієнта, або навіть як спільний контролер разом із певними третіми сторонами.
8.1.1. Сервіс як контролер. Сервіс є контролером щодо тих персональних даних, які користувач Сервісу надає для користування сервісом, замовлення послуг, підписання договору з Сервісом тощо. Це означає, що Сервіс визначає цілі й засоби обробки цих даних (включаючи, але не обмежуючись рішенням, які дані збирати для оформлення довіреності, як довго їх зберігати, кому передавати для виконання послуги). Сервіс несе відповідальність за таку обробку перед користувачем як суб’єктом даних і забезпечує виконання всіх застосовних вимог (GDPR, Закон України “Про захист персональних даних” тощо). У межах послуг Сервісу Сервіс переважно діє як контролер.
8.1.2. Сервіс як обробник (процесор) даних. Є ситуації, коли Сервіс обробляє персональні дані від імені та за інструкцією клієнта. Це може статися, коли, включаючи, але не обмежуючись тим, корпоративний клієнт доручає Сервісу обробити персональні дані своїх співробітників або контрагентів (якщо такі послуги будуть надаватись), або коли приватна особа надає Сервісу дані третіх осіб з чіткою метою й фактично виступає “замовником” цієї обробки. У таких випадках Сервіс не визначає самостійно мету використання тих даних, а лише діє згідно з вказівками клієнта. В цій ролі Сервіс є процесором (processor) за визначенням GDPR, а клієнт – контролером. Для таких випадків у цій Політиці Сервіс інтегрував умови договору про обробку даних (Data Processing Agreement, DPA), що регулюють його зобов’язання як обробника:
- Інструкції клієнта. Як обробник, Сервіс обробляє персональні дані лише за документованими інструкціями контролера (клієнта), викладеними у договорі (включно з цією Політикою та Умовами надання послуг) або в окремих письмових запитах клієнта. Сервіс не має права використовувати або передавати такі дані з іншою метою, ніж та, що визначена клієнтом. Винятком можуть бути випадки, коли закон покладає на Сервіс обов’язок певної обробки — тоді Сервіс повідомить клієнта перед початком такої обробки (крім випадків, коли закон це прямо забороняє з міркувань важливого суспільного інтересу).
- • Конфіденційність та персонал. Всі особи, які діють від імені Сервіс і мають доступ до персональних даних клієнта (його користувачів, контрагентів тощо), зобов’язані зберігати повну конфіденційність. Співробітники та підрядники Сервісу підписують угоди про нерозголошення (NDA) та проходять навчання з питань захисту даних. Сервіс забезпечує, що ніхто з неуповноважених не матиме доступу до персональної інформації клієнта.
- Безпека обробки. Сервіс впроваджує всі належні технічні та організаційні заходи безпеки відповідно до ст.32 GDPR, щоб захистити дані від несанкціонованого доступу, втрати чи пошкодження. Зокрема, використовуються методи шифрування даних (у транзиті і при зберіганні, коли доцільно), мережеві брандмауери, системи контролю доступу (парольний захист, двофакторна аутентифікація для адміністративних облікових записів), журнали аудиту доступу до даних, регулярне оновлення програмного забезпечення. Організаційні заходи включають політики управління доступом (доступ лише тим співробітникам, яким це потрібно для виконання роботи), резервне копіювання критичних даних, процедури реагування на інциденти. Більш детальніше заходи безпеки описані у розділі “Безпека даних” цієї Політики..
- Допомога контролеру. Сервіс зобов’язується допомагати нашим клієнтам-контролерам виконувати їхні обов’язки щодо захисту даних. Це включає:
- Реалізація прав суб’єктів даних: якщо суб’єкт даних (включаючи, але не обмежуючись користувачами сервісу клієнта) звернеться до Сервісу з вимогою реалізувати свої права (доступ, виправлення, видалення тощо), Сервіс або негайно перенаправить запит контролеру, або, якщо уповноважений, виконає запит за інструкцією контролера. Сервіс також сприятиме контролеру, надаючи необхідну інформацію, щоб він міг відповісти суб’єкту даних.
- Оцінки впливу та консультації: Сервіс на запит надасть контролеру всю інформацію про нашу обробку та заходи безпеки, яка потрібна для проведення оцінки впливу на захист даних (DPIA) або консультацій з наглядовим органом (якщо така консультація потрібна за ст.36 GDPR).
- Дотримання ст. 32–36 GDPR: Сервіс співпрацює з контролером у забезпеченні відповідності вимогам безпеки даних, повідомлення про порушення та проведення оцінок впливу.
- Сповіщення про інциденти. У разі, якщо Сервіс виявить порушення безпеки персональних даних (інцидент, що призвів до випадкового чи незаконного знищення, втрати, зміни, несанкціонованого розголошення або доступу до персональних даних, що обробляються Сервісом як процесором), Сервіс невідкладно (без невиправданої затримки) повідомить про це контролера. В повідомленні Сервіс надасть всю наявну інформацію про характер порушення, відомі Сервісу постраждалі дані, можливі наслідки і вжиті/запропоновані заходи з усунення або пом’якшення наслідків. Сервіс співпрацюватиме з контролером у розслідуванні та повідомленні наглядових органів та суб’єктів даних (контролер відповідає за виконання формальних обов’язків повідомлення, але Сервіс надасть всю необхідну підтримку).
- Суб-обробники. Як процесор, Сервіс має право залучати субпроцесорів (інших процесорів) для виконання конкретних задач обробки даних від імені контролера. Типові субпроцесори – це провайдери Сервісу ІТ-систем, хостингу, електронної пошти, ті ж перекладачі або кур’єри, якщо вони обробляють дані від Сервісу імені. Сервіс повідомляє контролеру про залучених субпроцесорів у цій Політиці (див. розділ “Одержувачі персональних даних”) або окремо за запитом надає актуальний список. Сервіс накладає на субпроцесорів ті самі зобов’язання щодо захисту даних, що й на себе (договірні зобов’язання щодо конфіденційності, безпеки, повідомлення про інциденти тощо відповідно до ст.28(4) GDPR). Сервіс залишається відповідальним перед контролером за дії залучених Сервісом субпроцесорів. Якщо контролер заперечує проти певного субпроцесора з обґрунтованих причин (включаючи, але не обмежуючись сумнівом у його надійності), Сервіс або запропонує альтернативу, або контролер може розірвати договір, що передбачає обробку даних таким суб’єктом..
- Міжнародні передачі при обробці від імені клієнта. Якщо в рамках виконання послуг Сервісу як процесора потрібно передати дані у третю країну (за межі ЄС/ЄЕЗ або Великої Британії), Сервіс забезпечить, щоб така передача відповідала вимогам статей 44–49 GDPR. Зокрема, якщо контролер базується в ЄС, а Сервіс (як процесор) знаходиться в Україні, Сервіс укладає з контролером стандартні договірні положення (SCC) Європейської Комісії для передачі даних у треті країни. Аналогічно, для передач з Великої Британії застосовуємо Міжнародний договірний додаток (IDTA) або інший інструмент, затверджений у UK. Сервіс також може опиратися на виключення за статтею 49 GDPR (включаючи, але не обмежуючись необхідністю виконання договору) лише у разі разової нестандартної передачі та за згодою контролера. Детальніше про міжнародні передачі Сервісу – у наступному розділі.
- • Аудити та інспекції. Сервіс погоджується з тим, що контролер має право перевірити, як Сервіс дотримується своїх зобов’язань як процесор. За попереднім повідомленням, Сервіс надасть контролеру або призначеному ним незалежному аудитору доступ до інформації, приміщень та систем, необхідних для проведення аудиту відповідності (у рамках, що не розкриває дані інших клієнтів і не порушує конфіденційність інших). Такі аудити мають проводитися у робочий час, з дотриманням прав Сервісу, безпеки та конфіденційності. Сервіс співпрацюватиме та надасть усі обґрунтовано запитані відомості про процеси обробки даних. Зазвичай достатньо надання письмової інформації та звітів третьої сторони (включаючи, але не обмежуючись сертифікатами безпеки), але якщо потрібно фізично перевірити Сервісу – це узгоджується окремо.
- Видалення або повернення даних. Після завершення надання послуг або виконання всіх цілей обробки від імені контролера сервіс за вибором контролера видаляє або повертає йому всі персональні дані, отримані як процесором, якщо інше не вимагається законодавством. Тобто, якщо користувач – корпоративний клієнт сервісу – припиняє співпрацю, сервіс може за запитом користувача передати йому назад усі його дані та видалити копії зі своїх систем (за винятком резервних копій, які будуть видалені відповідно до стандартного циклу, або даних, що зберігаються згідно з законом). Видалення виконується безпечним способом, що унеможливлює відновлення даних.
- • Відповідальність. Відповідальність сервісу як процесора перед контролером регулюється умовами договору з клієнтом і обмежується межами, визначеними цим договором і законом. Зазвичай у умовах сервісу надання послуг містяться положення про обмеження відповідальності сервісу. Сервіс несе відповідальність за пряму шкоду, заподіяну діями сервісу або бездіяльністю під час обробки даних, якщо сервіс порушив зобов’язання процесора, передбачені GDPR або договором. Водночас, якщо відповідальність перед суб’єктом даних нестиме контролер (клієнт), а причиною буде вина сервісу, сервіс готовий відшкодувати контролеру частину збитків, за яку він відповідає згідно зі статтею 82 GDPR. Жодна із сторін не несе відповідальності за непрямі збитки, упущену вигоду тощо у межах, дозволених законом і договором.
8.2. Коли користувач надає Сервісу дані виключно для того, щоб Сервіс обробляв їх за його дорученням (включаючи, але не обмежуючись даними третіх осіб у документі), користувач залишається контролером цих даних, а Сервіс – користувача процесором. У всіх інших випадках, коли Сервіс збирає дані для своїх цілей (надання послуг користувачу, покращення сервісу, ведення записів) – Сервіс є контролером.
8.3. Спільні контролери. Сервіс може виступати спільним контролером разом з іншими суб’єктами. Це рідкісний випадок, що трапляється переважно у сфері цифрового маркетингу (включаючи, але не обмежуючись інтеграцією з Facebook/Meta Pixel, коли Meta і Сервіс спільно визначають цілі обробки cookie-даних відвідувачів сайту). У разі спільного контролю Сервіс і інша сторона укладають угоду згідно зі ст.26 GDPR, розподіляють зони відповідальності за виконання зобов’язань щодо захисту даних. Основні моменти такої співпраці Сервіс повідомляє користувачам: включаючи, але не обмежуючись Meta Pixel – Meta Platforms Ireland та Сервіс спільно збирають і передають дані користувача про відвідування сайту для цілей таргетованої реклами; Meta використовує ці дані також для своїх цілей, є контролером щодо них і надає користувачу можливість реалізувати права через свій сервіс. Користувач може звертатися як до Сервісу, так і до Meta з питань, пов’язаних з обробкою даних через піксель. В інших аспектах сервісу (нотаріуси, кур’єри тощо) спільного контролю немає – там або незалежні контролери, або відносини контролер-процесор, як описано вище.
8.4. Якщо у користувача виникли питання щодо ролей Сервісу або користувач бажає отримати копію основних положень угоди між спільними контролерами (де це застосовно), просимо, зв’яжіться з Сервісом.
9. Міжнародні передачі персональних даних
9.1. Сервіс надає послуги клієнтам по всьому світу, зосереджуючись на українцях у Великій Британії, ЄС, США, Канаді, Австралії та інших країнах (крім окремих винятків, таких як країни під санкціями). У ході діяльності Сервісу персональні дані користувача можуть передаватися між різними країнами. Сервіс усвідомлює ризики для конфіденційності, пов’язані з міжнародними передачами, і дотримується наступних правил.
- Передачі, необхідні для виконання договору (Art. 49 GDPR). Оскільки основною суттю наших послуг є підготовка документів для використання в інших юрисдикціях (зокрема, в Україні), міжнародна передача Ваших даних є об’єктивно необхідною для виконання договору між Вами та Сервісом, а також для укладення договорів з третіми особами (нотаріусами) у Ваших інтересах. У таких випадках ми спираємося на винятки, передбачені ст. 49(1)(b) та (c) GDPR.
- Передача в межах ЄС/ЄЕЗ та до країн з адекватним захистом. Якщо дані користувача циркулюють у межах Європейської Економічної Зони (ЄЕЗ) або передаються до країн, які Європейська Комісія визнала такими, що забезпечують адекватний рівень захисту (включаючи, але не обмежуючись Великою Британією, Швейцарією, Канадою, Ізраїлем тощо), – така передача відбувається вільно, і сервіс просто забезпечує дотримання загальних принципів обробки. Наприклад, Велика Британія станом на сьогодні визнана ЄС адекватною юрисдикцією, тож передача даних з ЄС до UK прирівнюється до внутрішньої передачі в межах ЄС (і навпаки, UK також визнає країни ЄЕЗ адекватними)..
- Передача між ЄС/UK та Україною. Україна наразі не має формального рішення про адекватність від ЄС чи Великої Британії. Однак Сервіс активно впроваджує положення майбутнього законодавства, що наблизить Україну до стандартів GDPR.
- Для юридично безпечної передачі даних:
- Якщо користувач перебуває у ЄС/ЄЕЗ, а обробка персональних даних користувача здійснюється в Україні (включаючи, але не обмежуючись випадками, коли працівник, чи партнер Сервісу в Україні отримує дані користувача для підготовки документа) — Сервіс використовує стандартні договірні положення ЄС (Standard Contractual Clauses, SCC) між нашим європейським представником (або безпосередньо між користувачем і Сервісом, якщо це одноразова передача) та українським суб’єктом, що отримує дані. SCC – це типові положення, затверджені Європейською Комісією, які юридично зобов’язують отримувача даних у третій країні захищати дані на рівні, еквівалентному GDPR. Сервіс також оцінює ризики таких передач (так званий Transfer Impact Assessment) і за потреби впроваджує додаткові заходи (включаючи, але не обмежуючись шифруванням даних у транзиті та при зберіганні).
- Якщо передача відбувається з Великої Британії до України – Сервіс керується вимогами UK GDPR. Зазвичай Сервіс укладає Міжнародний договірний додаток (IDTA) або додає до SCC спеціальний UK Addendum, який рекомендується британським Управлінням Комісара з інформації (ICO). Це гарантує, що передача відповідає як європейським, так і британським стандартам.
- Деякі передачі даних між ЄС/UK та Україною можуть підпадати під винятки: включаючи, але не обмежуючись необхідністю для виконання контракту (ст.49(1)(b) GDPR) – якщо користувач як суб’єкт даних знаходиться в ЄС, але замовляє послугу, суттєва частина якої виконується в Україні, передача може вважатися необхідною для виконання контракту між користувачем та Сервісом. Такі випадки розглядаються індивідуально, і Сервіс все одно прагне застосувати SCC, де це можливо, замість того, щоб покладатися лише на виключення.Передача даних до США та інших країн без рішення про адекватність. Деякі постачальники або партнери сервісу знаходяться у США (включаючи, але не обмежуючись компаніями Google, Meta).
З огляду на те, що законодавство США не забезпечує такий самий рівень захисту даних, як GDPR, сервіс:
• Укладає з відповідним отримувачем стандартні договірні положення (SCC), затверджені ЄС, а для британських даних – аналог (IDTA). Наприклад, Google LLC і Meta Platforms, Inc. приєдналися до SCC щодо даних ЄС.
• Переконується, що отримувач сертифікований за програмою EU-US Data Privacy Framework (DPF), якщо мова йде про США. Станом на 2023 рік ЄС визнав еквівалентність DPF для сертифікованих американських компаній. Якщо сервісу американський партнер має чинний сертифікат DPF (Privacy Shield 2.0), передача йому даних з ЄС вважається такою, що має адекватний захист. Наприклад, компанії Meta (Facebook) і Google беруть участь у DPF.
• Застосовує додаткові технічні заходи: шифрування даних на рівні користувача (end-to-end) там, де можливо, щоб навіть у разі доступу спецслужб дані залишалися захищеними; мінімізує кількість переданих даних (не передає більше, ніж потрібно для мети); анонімізація чи псевдонімізація перед відправкою (включаючи, але не обмежуючись, для аналітики використовує агреговані показники).
• Отримує явну згоду на такі передачі у випадках, коли ні SCC, ні DPF не можуть дати повної гарантії. Наприклад, коли користувач приймає нашу політику cookies і погоджується на використання аналітичних/маркетингових cookie, користувач тим самим надає згоду на передачу даних у США, розуміючи ризики (ст.49(1)(a) GDPR).
• Сервіс регулярно переглядає правову ситуацію та рекомендації регуляторів щодо міжнародних передач, щоб бути впевненими, що заходи сервісу актуальні..
- Передача даних між Великою Британією та ЄС. Після Brexit Великобританія запровадила власний режим захисту даних (UK GDPR), але на практиці правила дуже схожі. ЄС у червні 2021 року ухвалив рішення про адекватність для Великобританії строком на 4 роки (до червня 2025 року). Сервіс очікує продовження цього рішення. У випадку, якщо адекватність не буде продовжена, Сервіс має передбачені SCC між нашим європейським підрозділом (за наявності) та британським, щоб передача даних між ЄС і Великобританією тривала законно. Аналогічно, UK визнала країни ЄЕЗ безпечними. Тому наразі користувач може бути спокійним: дані вільно течуть між ЄС та Великобританією..
- Інші країни. Якщо Сервіс буде передавати персональні дані користувача до будь-якої іншої країни, яка не має рішення про адекватність, Сервіс зробить це лише:
• на підставі відповідних гарантій (SCC, корпоративні правила, затверджені кодекси поведінки чи механізми сертифікації) або
• за умовою наявності винятку, передбаченого законом (інформація користувача — явна згода, необхідність для договору, необхідність для встановлення чи захисту правових вимог, захист життєво важливих інтересів тощо – ст.49 GDPR).
У випадках, коли Сервіс передає персональні дані третім особам поза межами Великої Британії або ЄС у зв’язку з організацією послуг нотаріусів, органів апостилювання, кур’єрських служб чи перекладачів, така передача здійснюється в межах агентських відносин Сервісу з Клієнтом для виконання договору з Клієнтом.
9.3. У будь-який момент користувач може звернутися до Сервісу за детальною інформацією про міжнародні передачі, що стосуються даних користувача, та отримати копію відповідних гарантій (включно з можливістю того, що Сервіс може надати витяги зі стандартних договірних положень, що не містять конфіденційної інформації). Сервіс прагне максимальної прозорості у цьому питанні.
9.4. Незалежно від країни, де знаходяться дані користувача, Сервіс забезпечує до них єдиний високий стандарт захисту. Сервіс діє відповідно до принципів GDPR і вимагає цього від усіх партнерів Сервісу. Якщо закон певної юрисдикції вимагатиме від Сервісу надати доступ до персональних даних (включаючи, але не обмежуючись запитами спецслужб), Сервіс перед виконанням такого запиту оцінює його правову обґрунтованість та оскаржує надмірні чи неправомірні вимоги. Мета Сервісу – щоб дані користувача були захищені незалежно від географії.
10. Права суб’єктів даних
10.1. Користувач, як суб’єкт персональних даних, має низку прав щодо інформації, що його стосується. Сервіс поважає ці права і забезпечує можливість їх реалізації у порядку, передбаченому GDPR, UK GDPR та законодавством України.
10.2. Основні права користувача такі:
- Право на доступ до персональних даних. Користувач має право знати, чи обробляє Сервіс персональні дані користувача, і, якщо так, – отримати копію цих даних, які Сервіс зберігає, а також інформацію про цілі обробки, категорії даних, одержувачів, строки зберігання, джерела отримання даних (якщо не від користувача), наявність автоматизованого прийняття рішень. Сервіс надасть цю інформацію безкоштовно (перша копія) протягом максимум 1 місяця з дня отримання запиту; строк може бути подовжено до 2 місяців у разі складності запиту, про що Сервіс користувача повідомить. Якщо запит подано в електронній формі, за замовчуванням Сервіс також надасть відповідь електронною поштою (крім випадків, коли користувач просить інакше).
- Право на виправлення (перегляд) даних. Якщо будь-які персональні дані, які Сервіс обробляє, є неточними або неповними, користувач має право вимагати їх виправлення або доповнення. Після звернення користувача Сервіс невідкладно внесе необхідні зміни (включаючи, але не обмежуючись оновленням інформації про суб’єкта персональних даних, наприклад, ім’я, якщо була допущена помилка, або додаванням нового номера телефону для контакту).
- Право на видалення даних (“право бути забутим”). Користувач має право вимагати видалення своїх персональних даних у ряді випадків, зокрема якщо:
дані більше не потрібні для тих цілей, для яких збиралися;
користувач відкликав свою згоду, і більше немає іншої законної підстави для обробки;
користувач заперечує проти обробки і немає переважаючих законних підстав (див. право на заперечення нижче);
дані оброблялися незаконно;
дані повинні бути видалені для виконання юридичного зобов’язання.
Сервіс проаналізує запит користувача на видалення з урахуванням відповідності цим умовам. За відсутності законних підстав для відмови виконає видалення протягом 30 днів і повідомить про це користувача. Зазначимо, що право на видалення не є абсолютним: якщо закон зобов’язує Сервіс зберігати дані певний час (включаючи, але не обмежуючись, фінансовими записами), або якщо дані потрібні для висунення чи захисту правових вимог, Сервіс може відмовити у видаленні, повідомивши про причини. У будь-якому разі, навіть якщо дані не можуть бути видалені негайно, Сервіс припинить їх активну обробку (переведе в архівний режим) і видалить їх, щойно мине причина, що перешкоджала цьому..
- Право на обмеження обробки. Це право дозволяє користувачу вимагати тимчасово призупинити обробку (окрім зберігання) даних користувача у таких ситуаціях:
Користувач оскаржує точність даних – на період, поки сервіс перевіряє точність і за потреби виправляє;
Обробка незаконна, але користувач не хоче видалення даних і натомість просить обмежити їх обробку;
сервісу більше не потрібні дані, але вони потрібні користувачу для встановлення, здійснення або захисту правових вимог;
користувач заперечує проти обробки – на період, поки триває перевірка, чи законні підстави сервісу переважають інтереси користувача.
Під час обмеження сервіс лише зберігатиме дані, не здійснюючи інших операцій (за винятком випадків, коли потрібно для правових вимог, якщо користувач дав згоду або для захисту прав іншої особи). Про зняття обмеження сервіс поінформує користувача заздалегідь.
- Право на заперечення проти обробки. Користувач має право заперечити проти обробки своїх персональних даних, коли підставою для обробки є легітимний інтерес (ст.6(1)(f) GDPR) або виконання завдання в публічних інтересах/в рамках здійснення офіційних повноважень (ст.6(1)(e) – Сервіс такої підстави ми не використовуємо, оскільки не є публічним органом. Якщо сервіс отримує від користувача заперечення і не зможе продемонструвати переконливі законні підстави для обробки (які переважають інтереси, права і свободи користувача), або якщо обробка не потрібна для виконання правових вимог, сервіс припинить обробку, проти якої користувач заперечує. Особливий випадок: коли користувач заперечує проти обробки даних для цілей прямого маркетингу, сервіс припинить таку обробку негайно без будь-яких умов. Це означає, що користувач завжди може відмовитися від розсилок сервісу та рекламних комунікацій, і сервіс одразу це виконає..
- Право на перенесення даних. За умови, що Сервіс обробляє дані користувача автоматизовано на підставі згоди чи договору, користувач може отримати від Сервісу дані у структурованому, загальноприйнятому машиночитаному форматі (включаючи, але не обмежуючись CSV або JSON-файл) для повторного використання. Також користувач може попросити, щоб Сервіс передав ці дані прямо іншому контролеру, якщо це технічно здійсненно. Право на переносимість стосується не всіх даних, а лише тих, що користувач Сервісу надали самі і які Сервіс обробляє автоматично. Наприклад, користувач може отримати всі введені ним на сайті дані про себе та замовлення. Це право не застосовується до паперових архівів чи даних, зібраних на інших підставах, ніж згода/договір..
- Право відкликати згоду. Якщо якась частина обробки базується на згоді користувача, користувач має право у будь-який момент відкликати свою згоду. Це не матиме зворотної сили (тобто не вплине на законність того, що вже було зроблено), але сервіс припинить відповідну обробку надалі. Наприклад, користувач може відкликати згоду на отримання маркетингової розсилки – і сервіс більше не буде надсилати користувачу листи; або відкликати згоду на аналітичні cookie – і сервіс вимкне їх для браузера користувача. Відкликання згоди є таким самим простим, як і надання: достатньо зв’язатися з сервісом або змінити налаштування (у разі cookie – через панель Cookiebot на сайті, для розсилки – через посилання “відписатися” в електронному листі)..
- Право не бути об’єктом автоматизованого рішення. Користувач має право не підпадати під рішення, що грунтується винятково на автоматизованій обробці (включаючи профайлінг), якщо таке рішення породжує для користувача юридичні наслідки або істотно впливає на нього. Про нашу політику щодо автоматизованих рішень читайте у розділі нижче – наразі сервіс не виносить значущих рішень без участі людини. Але якщо таке зміниться, користувач матиме право на втручання людини, висловлення своєї точки зору та оскарження рішення.
10.3. Це основні права, гарантовані GDPR і законодавством України. В Україні додатково у користувача є право вносити застереження щодо обмеження права на обробку своїх даних при наданні згоди; право захищати свої дані від незаконної обробки в судовому порядку; право звертатися зі скаргами до Уповноваженого Верховної Ради з прав людини або до суду. Сервіс виконує і ці норми.
10.4. Для реалізації будь-якого з зазначених прав користувач може звернутися до Сервісу будь-яким зручним способом: електронною поштою (на notary@legalhelp4ua.com), поштою на нашу адресу або через форму зворотного зв’язку на сайті. З метою безпеки та запобігання несанкціонованому доступу Сервіс може попросити користувача підтвердити свою особу (включаючи, але не обмежуючись відповіддю з e-mail, яким користувач реєструвався, або наданням мінімальної інформації для звірки). Запити щодо прав обробляються безкоштовно, за винятком випадків явно без підстав або надмірних запитів (тоді Сервіс може або відмовити, або встановити обґрунтовану плату за адміністративні витрати).
Якщо частина Ваших даних обробляється незалежними нотаріусами, державними органами, кур’єрськими службами або платіжними провайдерами як окремими контролерами, Сервіс за можливості допоможе Вам ідентифікувати таких контролерів і надасть їх контактні дані для реалізації Ваших прав безпосередньо.
10.5. Сервіс надасть відповідь на запит користувача не пізніше 30 днів від його отримання. Цей строк може бути продовжений ще максимум на 60 днів (тобто до загальних 90 днів) у разі необхідності, враховуючи складність або кількість запитів. Якщо таке продовження знадобиться – Сервіс повідомить користувача протягом перших 30 днів і пояснить причини.
10.6. Якщо з якихось причин сервіс не зможе виконати запит користувача, він надасть обґрунтовану відповідь із зазначенням підстав відмови (наприклад, якщо користувач просить видалити дані, які сервіс зобов’язаний зберігати за законом, або просить доступ до даних, яких у сервісу немає). У разі незгоди з нашою відповіддю чи діями користувач має право оскаржити це — див. розділ “Канали скарг” нижче.
Права користувача — це пріоритет для сервісу. Він завжди готовий проконсультувати користувача щодо найкращого способу їх реалізації і допомогти отримати максимальний контроль над вашими персональними даними.
11. Автоматизовані рішення та профайлінг
11.1. Сервіс не застосовує повністю автоматизованого прийняття рішень, які б породжували юридичні наслідки або іншим чином суттєво впливали на користувача (відповідно до ст.22 GDPR). Усі ключові рішення – включаючи, але не обмежуючись тим, чи надати користувачу ту чи іншу послугу, а також які кроки вчинити для оформлення документів, – приймаються за участю співробітників Сервісу, з урахуванням людської оцінки кожної ситуації.
11.2. Деякі процеси на сайті Сервісу можуть бути автоматизовані задля зручності (включаючи, але не обмежуючись автоматичним підрахунком вартості послуг у калькуляторі, автоматичним надсиланням листа-підтвердження при реєстрації заявки тощо), але вони не мають значного впливу на права чи інтереси користувача — скоріше це технічні та допоміжні функції.
11.3. Профайлінг – автоматизований аналіз персональних даних для оцінки певних аспектів особи — у Сервісі може здійснюватися у дуже обмеженому вигляді: – Сервіс може сегментувати клієнтів за ознаками (включаючи, але не обмежуючись країною перебування: клієнти у Великій Британії, в країнах ЄС, в США тощо) з метою надання більш релевантної інформації або послуг. Це може відбуватися автоматично на основі зазначеної користувачем країни чи номера телефону. – Використовуючи аналітичні та маркетингові cookie, сторонні платформи (Google, Facebook) можуть створювати профіль даних користувача інтересів, щоб показувати користувачу релевантну рекламу. Сервіс самі безпосередньо цього не робить – це роблять відповідні рекламні системи, які діють за власними політиками. Сервіс надає їм лише загальні сигнали (включаючи, але не обмежуючись, піксель на сайті, який повідомляє Facebook, що користувач відвідав нашу сторінку послуг). На основі цього Facebook може віднести користувача до аудиторії “зацікавлених у юридичних послугах” і показувати нашим оголошення. В таких випадках рішення про показ реклами приймає не людина, а алгоритм. Однак це рішення не має значного впливу на користувача в правовому чи аналогічному сенсі – воно лише визначає, яку рекламу користувач побачить у соцмережі. Тим не менше, користувач може заперечити проти такого профайлінгу, відключивши маркетингові cookie або змінивши налаштування реклами у відповідних платформах (Facebook, Google) – і Сервіс поважатиме вибір користувача.
11.4. Якщо в майбутньому Сервіс запровадить систему, що буде приймати важливі рішення про користувача на основі автоматизованої обробки (включаючи, але не обмежуючись алгоритмом, який би автоматично вирішував, чи приймати користувача як клієнта, або оцінював ризики), Сервіс забезпечить, щоб це було законно (згідно зі ст.22(2) GDPR – на основі явної згоди користувача або необхідності для договору чи дозволу законом) та прозоро. Користувача буде поінформовано про логіку такого рішення, його значення і наслідки, і у користувача завжди буде право вимагати втручання людини та оскаржити автоматизоване рішення.
11.5. Дані, що містяться в текстах нотаріальних документів (імена довірителів, бенефіціарів, повірених, інших осіб), ніколи не використовуються для профайлінгу, маркетингу або передачі рекламним мережам. Вони обробляються виключно для юридичних цілей.
12. Безпека даних
12.1. Безпека даних користувача персональних даних – пріоритет Сервісу. Сервіс запровадив комплекс заходів, щоб гарантувати збереженість і конфіденційність інформації, яку користувач довіряє Сервісу.
12.2. Серед технічних та організаційних заходів Сервісу (ТOMs – Technical and Organizational Measures):
- Шифрування даних. Веб-сайт сервісу працює через захищений протокол HTTPS (TLS шифрування). Це означає, що всі дані, які користувач передає через сайт сервісу (форми, файли), шифруються під час передачі й не можуть бути прочитані третіми особами, перехопивши трафік. Чутлива інформація (включаючи, але не обмежуючись копії документів, які користувач надсилає) зберігається у зашифрованому вигляді в системі сервісу або у захищених контейнерах, до яких має доступ обмежене коло осіб. Якщо сервіс передає дані партнерам (нотаріусам, перекладачам) електронною поштою, він використовує зашифровані канали зв’язку (захищені email, VPN з’єднання або спеціальні портали)..
- Контроль доступу. Всередині організації Сервісу діє принцип “need-to-know”: доступ до персональних даних клієнтів мають лише ті співробітники або підрядники, яким це необхідно для виконання своїх обов’язків. Кожен співробітник має індивідуальні облікові записи для доступу до систем, паролі є складними і регулярно змінюються, доступ захищено двофакторною автентифікацією там, де це можливо. Сервіс веде журнали (логи) доступу до основних баз даних, щоб відстежити, хто і коли переглядав або змінював інформацію. Будь-який підозрілий доступ аналізується.
- Фізична безпека. Сервери Сервісу розміщені в професійних дата-центрах, які мають засоби фізичного захисту: охорону, відеонагляд, контроль доступу в приміщення, резервне електроживлення та клімат-контроль. Якщо якась інформація зберігається на паперових носіях (включаючи, але не обмежуючись копіями документів для нотаріуса, можуть бути роздруковані), Сервіс забезпечує їх зберігання в зачинених шафах в офісі з обмеженим доступом. Команда Сервісу переважно працює віддалено, використовуючи електронні системи, тож обсяг паперових даних мінімальний..
- Захист від кібератак. ІТ-відділ Сервісу здійснює постійний моніторинг систем на наявність вразливостей та підозрілої активності. Сервіс застосовує фаєрволи та системи виявлення вторгнень (IDS) для захисту серверів. Регулярно встановлюються оновлення безпеки для серверного ПЗ та програмних компонентів сайту. Проводиться періодичне сканування на віруси та шкідливе ПЗ. Сервіс має плани реагування на інциденти: якщо станеться витік чи злам, команда Сервісу знає, які кроки робити (ізолювати систему, відновити із резервної копії, повідомити відповідних осіб тощо)..
- Резервування та відновлення. Як згадано, сервіс робить резервні копії важливих даних. Вони зберігаються зашифрованими і окремо від основної інфраструктури. Це дозволяє у разі технічного збою або втрати даних оперативно відновити роботу без втрати інформації. Резервні копії перевіряються на працездатність..
- Навчання персоналу. Сервіс проводить тренінги та інструктажі для всіх членів команди щодо найкращих практик захисту інформації, протидії фішингу, належного поводження з персональними даними. Внутрішня політика безпеки встановлює правила щодо використання робочих ноутбуків, сильних паролів, шифрування дисків, безпечної роботи з електронною поштою тощо. Кожен співробітник зобов’язаний негайно повідомити про будь-який інцидент або підозру на інцидент (включаючи, але не обмежуючись, загублений пристрій, підозрілий лист) відповідальній особі..
- Тестування та аудит. Сервіс періодично переглядає свої практики безпеки, проводить внутрішні аудити на відповідність політикам та, за можливості, залучає зовнішніх експертів для тестування захищеності (пентест веб‑сайту Сервісу, аналіз коду на предмет вразливостей і т.ін.). Всі виявлені недоліки усуваються максимально швидко. Сервіс документує суттєві заходи безпеки та підтримує актуальність цього переліку.
- Логи згод та дій. Для додаткової безпеки та відповідності вимогам GDPR сервіс веде журнали (логи) важливих дій з персональними даними: включаючи, але не обмежуючись тим, коли і хто надав згоду на cookie (це робить інструмент Cookiebot – зберігає лог згод кожного користувача протягом не менше 12 місяців), коли та які дані були оновлені або видалені на боці сервісу, хто з співробітників мав доступ до певного запису тощо. Ці журнали допомагають розслідувати потенційні інциденти та довести факт виконання зобов’язань сервісу (accountability).
12.3. Попри всі ці заходи важливо розуміти, що жоден метод передачі чи зберігання даних не гарантує 100% безпеки. Інтернет за своєю природою не може бути абсолютно захищеним. Проте сервіс постійно працює над тим, щоб ризики були зведені до мінімуму. У разі, якщо (гіпотетично) станеться порушення безпеки, що стосується даних користувача, сервіс негайно сповістить користувача про це, а також – за необхідності – повідомить відповідні наглядові органи (ICO у Великобританії, Уповноваженого з прав людини в Україні, будь-який компетентний орган у ЄС) протягом передбаченого законом терміну (72 години з моменту виявлення інциденту для повідомлення регулятора). Сервіс також зробить усе можливе для усунення наслідків та запобігання повторенню інциденту.
12.4. Сервіс закликає користувача відповідально ставитися до своїх даних: використовувати складні паролі і не розголошувати їх, не передавати конфіденційну інформацію неперевіреними каналами, завжди переконуватися, що спілкуєтеся саме з нашим офіційним представником (включаючи, але не обмежуючись перевіркою домену сайту Сервісу: legalhelp4ua.co.uk). Якщо користувач підозрює, що його дані, пов’язані з Сервісом, скомпрометовані (скажімо, користувач отримав підозрілий лист нібито від Сервісу з проханням повідомити пароль), – негайно повідомте Сервіс.
13. Файли cookie, SDK та аналітика
13.1. веб-сайт Сервісу використовує файли cookie та аналогічні технології для забезпечення коректної роботи й покращення користувацького досвіду. У цьому розділі детально роз’яснюється, які види cookie застосовує Сервіс, з якою метою, як довго вони діють, а також як користувач може керувати налаштуваннями cookie. Також Сервіс пояснює використання сторонніх SDK (software development kit – набір інструментів, подібний до cookie, але для мобільних додатків) та аналітичних сервісів.
13.2. Визначення файлів cookie
Cookie – це невеликий текстовий файл, який веб-сайт зберігає на пристрої користувача (комп’ютері, смартфоні) при відвідуванні. Cookie дозволяють сайту запам’ятати дані дій користувача та налаштування (такі як логін, мова, інші переваги) протягом певного часу, а також отримати статистичні відомості про візит користувача. Cookie бувають першої сторони (встановлені самим сайтом legalhelp4ua.co.uk) та сторонні (встановлені доменами інших сервісів – включаючи, але не обмежуючись Google Analytics). Також є сесійні cookie (діють, поки користувач не закриє браузер) і постійні cookie (зберігаються протягом заданого періоду, можуть бути кілька днів, місяців або років).
13.3. Види файлів cookie, що використовуються
Сервіс класифікує файли cookie на Сервісу платформі за категоріями:
- Необхідні (essential) cookie. Ці cookie потрібні для функціонування сайту та надання користувачам послуг. Без них сайт не може працювати належним чином. Вони встановлюються у відповідь на дії користувача, включаючи, але не обмежуючись: запам’ятати товари у кошику (для інтернет-магазину), забезпечити перехід на захищені розділи, збереження статусу входу в обліковий запис. У випадку сервісу такі cookie можуть зберігати сесію користувача після авторизації або запам’ятовувати, що користувач заповнив певну форму, щоб не втратити дані, якщо оновите сторінку. Приклад: PHPSESSID – стандартний cookie сесії для підтримки роботи сайту. Термін дії: зазвичай до кінця сесії (закриття браузера) або трохи довше. Ці cookie не потребують згоди, оскільки підпадають під виняток ePrivacy (вони “строго необхідні”)..
- Функціональні cookie. Ці файли cookie дозволяють сайту запам’ятати дані користувача, його вибори та налаштування, щоб покращити зручність. Наприклад, мову інтерфейсу, регіон, інші кастомізації. На даний момент сайт сервісу представлений переважно українською мовою, але якщо буде вибір мови – cookie може зберігати цей вибір. Такі cookie також можуть використовуватися для чат-бота або системи підтримки, щоб ідентифікувати користувача між сесіями і знати, про що вже йшлося в спілкуванні. Приклад: cookie, що зберігає ID чату. Термін зберігання: від сесії до кількох днів або тижнів. Для функціональних cookie, які не є строго необхідними, потрібна згода користувача (через налаштування банеру cookie)..
- Аналітичні (статистичні) cookie. Вони допомагають Сервісу та нашим стороннім провайдерам (Google Analytics тощо) зрозуміти, як користувачі взаємодіють із сайтом. Завдяки ним Сервіс збирає знеособлену статистику: кількість відвідувачів, які сторінки є найбільш популярними, скільки часу проводять на сайті, які дії виконують. Це дозволяє Сервісу покращувати контент і навігацію. Сервіс намагається використовувати аналітичні cookie так, щоб вони мінімально впливали на приватність: наприклад, він включає IP‑анонімізацію в Google Analytics (щоб не збирати повну IP‑адресу). Приклади: _“ga, _“gid (Google Analytics – унікальний ідентифікатор користувача та сесії). Термін дії: _“ga – 2 роки, _“gid – 24 години. Ці cookie встановлюються тільки за Вашою згодою**. Користувач може відмовитися, і це не вплине на доступність основних функцій сайту..
- Маркетингові (рекламні) cookie. Ці файли cookie використовуються для відстеження користувача на сайті Сервісу та інших сайтах з метою показу персоналізованої реклами. Іншими словами, коли користувач заходить на Сервіс, маркетинговий cookie може “запам’ятати” користувача візит, щоб згодом, при відвідуванні Facebook чи Google, користувач бачив нашу рекламу (так званий ремаркетинг). Такі cookie можуть створювати певний профіль даних користувача інтересів. Приклади: fr – Facebook cookie для показу або приховування рекламних оголошень, IDE – Google DoubleClick cookie. Термін дії: від кількох місяців до року. Маркетингові cookie вимагають Вашої явної згоди. Якщо користувач її надасть, дані можуть бути передані, зокрема, в США (як описано вище). Користувач може згодом відключити ці cookie – Сервіс поважатиме вибір користувача (рекламна функціональність буде для користувача деактивована).
Інші технології. Окрім cookie, можуть використовуватися схожі технології:
- Пікселі відстеження (tracking pixels, web beacons): Крихітні невидимі зображення або код, вбудовані на сторінках або в email, які спрацьовують при завантаженні. Наприклад, якщо сервіс надсилає користувачу email-підтвердження, у ньому може бути піксель, що повідомить сервісу, чи лист відкрито. На сайті пікселі ставлять рекламні мережі (Meta Pixel) – вони діють подібно до cookie, відправляючи інформацію про користувача та візит на сервери рекламо-провайдера.
- Локальне сховище (Local Storage) та інші сховища браузера: Іноді застосунок може зберігати дані у браузері користувача поза межами механізму cookie (це переважно обсяги даних, включаючи, але не обмежуючись ними). Сервіс може використовувати локальне сховище для кешування певних технічних даних, але там не зберігається чутлива інформація.
- SDK в мобільних додатках: Якщо Сервіс матиме мобільний додаток (станом на зараз сервіс доступний через веб), в ньому можуть бути інтегровані SDK сторонніх сервісів – вони збирають технічні дані пристрою, рекламні ідентифікатори (IDFA/GAID), тощо. Принципи будуть аналогічні cookie: Сервіс попросить згоду там, де потрібно (включаючи, але не обмежуючись iOS запитує дозволи на відстеження користувача в додатках згідно з AppTrackingTransparency).
13.4. Налаштування файлів cookie (згода та відкликання)
При першому відвідуванні сайту Сервісу користувач бачить cookie-банер (спливаюче повідомлення) від системи управління згодою Сервісу – Cookiebot.
За допомогою цього банера користувач може:
- Ознайомитися з категоріями cookie, які використовує Сервіс.
- Надати згоду на встановлення певних категорій cookie (аналітичних, маркетингових тощо) або відмовитися від них. За замовчуванням встановлені лише необхідні cookie – вони не потребують згоди.
- Подивитися декларацію cookie – повний перелік конкретних файлів cookie, їх призначення, тривалості та провайдерів. (Cookiebot автоматично сканує сайт Сервісу і генерує актуальний список cookie. Через динамічний характер підключення сервісів на платформі, Сервіс використовує універсальну матрицю, але користувач завжди може перевірити актуальний список через інструмент Cookiebot на сайті Сервісу.)
- Згодом користувач може змінити свій вибір. Для цього на сайті Сервісу завжди доступне посилання “Налаштувати cookie” (зазвичай у футері або в тому ж банері). Натиснувши його, користувач знову відкриє панель Cookiebot і зможе скоригувати, на які категорії погоджується, а на які ні. Користувач також може відкликати згоду повністю (скасувати всі необов’язкові cookie), знявши відповідні прапорці та зберігши налаштування.
Cookiebot логує Вашу згоду з унікальним ідентифікатором. Це робиться, щоб сервіс міг довести факт отримання згоди та її зміст, а також щоб автоматично не питати користувача про те ж саме при кожному відвідуванні протягом строку дії згоди. Лог згоди зберігається 12 місяців (це стандартний період зберігання журналів згод у Cookiebot) або відповідно до вимог закону. Цей запис містить Вашу анонімізовану IP-адресу, використовуваний браузер, дату й час згоди, вибрані категорії. Він зберігається у захищеній хмарі Cookiebot (компанія Cybot, Данія). За запитом сервіс може надати або видалити запис Вашої згоди.
13.5. Застосування сторонніх аналітичних та рекламних сервісів
Google Analytics. Google Analytics встановлює cookie, що дозволяють аналізувати, як відвідувачі користуються сайтом. Інформація про використання сайту (включно з скороченою IP-адресою) передається на сервери Google (можливо, в США) та обробляється для складання звітів. Сервіс анонімізує IP (Google скорочує IP-адресу користувачів у межах ЄС/ЄЕЗ, тому вона не вважається персональною для Сервісу). Сервіс також налаштували таким чином, щоб Google не використовував ці дані для своїх цілей (у налаштуваннях Analytics Сервіс відключили опцію “Data Sharing” для Google). Проте зверніть увагу: Google може виступати співконтролером у сенсі, що використовує cookie для своїх цілей (поліпшення сервісів, порівняння з даними з інших сайтів і т.д.). Більше про те, як Google обробляє дані, читайте у їхній Політиці конфіденційності. Якщо користувач бажає відмовитися від Google Analytics на всіх сайтах, Google пропонує відповідний модуль для браузера (“Google Analytics Opt-out Browser Add-on”).
Google Ads та Meta Ads. Сервіс також може використовувати Google Ads (включно з ремаркетингом) та Meta (Facebook) Ads для показу реклами. Це означає, що коли користувач дає згоду на маркетингові cookie, на пристрої користувача можуть бути встановлені cookie цих платформ, і Meta Pixel та аналогічні теги від Google відслідковують дані дій користувача на сайті Сервісу (включаючи, але не обмежуючись фактом замовлення консультації). Ця інформація (втім, не є особистою інформацією користувача, а радше технічним ідентифікатором) дозволяє показувати користувачу рекламу Сервісу на Facebook/Instagram або в Google пошуку/мережі, якщо користувач відповідатиме налаштуванням аудиторії. Якщо користувач не бажає цього, він може не погоджуватися на маркетингові cookie або налаштовувати параметри реклами у Facebook та Google (у Facebook – через “Налаштування реклами”, у Google – через Ads Settings).
13.6. Cookie-матриця. Нижче наведено узагальнену матрицю категорій cookie, їх призначення, приклади та строк дії:
| Категорія | Призначення | Приклади | Строк дії |
|---|---|---|---|
| Необхідні | Забезпечують базові функції сайту, без них сайт не працює належно. Не збирають особистої інформації для маркетингу. | PHPSESSID (ідентифікатор сесії) <br>CookieConsent (зберігає стан згоди) | Сесія (PHPSESSID) <br> 12 міс. (CookieConsent) |
| Функціональні | Запам’ятовують дані користувача н і вибори, щоб покращити зручність (мова, регіон, ін.); можуть підтримувати чат-підтримку. | lang (мова інтерфейсу) алаштування <br>`chat_se (ідентифікатор сесії чату) | Сесія або кілька ssion_id` днів/тижнів (залежно від функції) |
| Аналітичні | Збирають знеособлену статистику про використання сайту – які сторінки відвідано, дії користувача, джерела трафіку. Допомагають покращити сайт. | _ga (Google Analytics ID) <br>_gid (денний ID сесії GA) <br>_gat (лімітування запитів) | _ga: 2 роки <br>_gid: 24 години <br>_gat: 1 хвилина |
| Маркетингові | Відстежують відвідувачів між сайтами, формують профіль інтересів, щоб показувати релевантні оголошення Сервіс на сторонніх платформах. | fr (Facebook, для показу реклами і виміру ефективності) <br>_fbp (Facebook, ідентифікатор браузера для реклам) <br>IDE (Google DoubleClick, рекламний ID) | fr: 3 місяці <br>_fbp: 3 місяці <br>IDE: 13 місяців |
| Інші технології (пікселі, SDK) | Діють подібно до cookie: збирають технічну інфо для аналітики або ремаркетингу, особливо в середовищі, де cookie не застосовні (мобільні додатки, електронні листи). | Meta Pixel (вбудований у сторінку – передає події Facebook) <br>Трек-піксель у email (відстежує відкриття листа) <br>Firebase SDK (якби був додаток, для аналітики у ньому) | Залежить від технології: пікселі – одноразово при завантаженні; SDK – поки встановлено додаток/не відкликано дозволи |
Примітка: Платформа Сервісу розроблена з урахуванням можливості динамічного підключення нових зовнішніх сервісів (аналітики, віджетів тощо). Тому Сервіс застосовує універсальну cookie-матрицю і інструмент Cookiebot, який автоматично сканує сайт та оновлює перелік cookie. Це означає, що якщо у майбутньому Сервіс інтегрує новий сервіс, його cookie автоматично потраплять у відповідну категорію (аналітичну чи маркетингову), і користувач зможе керувати ними через вже надану або відкликану згоду. Сервіс не буде встановлювати жодних нових cookie, окрім зазначених у категоріях, без отримання від користувача попередньої згоди.
13.7. Журнали згод на використання файлів cookie
Cookiebot CMP (Consent Management Platform) Сервісу веде журнал усіх наданих згод/відмов користувачів. Цей журнал містить час і дату згоди, налаштування користувача за категоріями, а також анонімний ключ, через який можна підтвердити, що саме користувач дав згоду (ключ прив’язаний до cookie CookieConsent у браузері користувача). Ці записи зберігаються 12 місяців на серверах Cookiebot (в ЄС). Мета ведення журналу – дотримання принципу підзвітності (ст.5(2) GDPR) і готовність довести, що Сервіс отримав належні згоди. Також це дозволяє Сервісу завантажити журнал у разі запиту від аудиторів або регулятора.
Користувач може запитати копію або видалення запису про свою згоду. Для цього зверніться до Сервісу, вказавши ідентифікатор згоди (він є у cookie CookieConsent або Сервіс може знайти його за вашим IP/часом, хоча IP у журналі зберігається у хешованому форматі для безпеки). Сервіс виконає запит користувача, хоча зазвичай видалення журналу згод не потрібне, оскільки він не містить відверто персональних даних, а лише технічний запис вибору користувача.
13.8. Файли cookie сторонніх сайтів
Сторінка Сервісу може містити посилання на сторонні сайти (включаючи, але не обмежуючись сторінками Сервісу у Facebook, Instagram, LinkedIn) або вбудовані віджети (включаючи, але не обмежуючись відео з YouTube на сторінці). Натискаючи такі посилання або взаємодіючи з вбудованим контентом, користувач може отримати cookie від цих сторонніх ресурсів. Ці cookie не контролюються Сервісом і підпорядковуються політикам тих сайтів. Сервіс рекомендує ознайомитися з політиками конфіденційності та cookie відповідних сервісів (Facebook, Google/YouTube тощо). Сервіс не несе відповідальності за сторонні cookie, але якщо користувач має питання чи зауваження – повідомте Сервісу, і ми спробуємо допомогти.
Вибір користувача:
- Користувач може відключити деякі або всі cookie через налаштування браузера. Користувач також може налаштувати браузер так, щоб він повідомляв його про встановлення cookie або автоматично відхиляв певні типи cookie. Детальна інформація доступна в розділі “Довідка» браузера (або на сайтах, наприклад, AllAboutCookies – інструкції щодо керування cookie).
- Пам’ятайте: якщо користувач заблокує всі cookie, сайт може працювати некоректно, оскільки необхідні cookie потрібні для функціоналу. Блокуйте або видаляйте їх з обережністю.
- Користувач може відмовитися від персоналізованої реклами у ряді мереж за допомогою опцій, таких як Your Online Choices (для Європи) або NAI Consumer Opt-Out (для США). Це налаштує cookie “opt-out” для браузера користувача у різних рекламних мережах.
- Сервіс поважає налаштування браузера Do Not Track (Якщо користувач ввімкне DNT, сервіс трактуватиме це як відмову від аналітичних або маркетингових cookie; однак через технічні обмеження повну підтримку DNT не гарантуємо, тому рекомендуємо використовувати банер Cookie для вибору.
Якщо у користувача є питання щодо Сервісу використання cookie та схожих технологій – звертайтеся на notary@legalhelp4ua.com. Сервісу мета – забезпечити прозорість та контроль користувача над його даними навіть на рівні cookie.
14. Маркетингова діяльність
14.1. Сервіс може час від часу надсилати своїм користувачам інформаційні та маркетингові матеріали, але робить це виважено та відповідно до закону. У цьому розділі Сервіс пояснює Сервісу підходи до електронного маркетингу (email-розсилок, повідомлень у месенджерах) та таргетованої реклами, а також дані користувача опції щодо відмови.
14.2. Email-розсилки та інформаційні повідомлення
- Новинні та промо розсилки. Якщо користувач погодився отримувати від Сервісу новини, оновлення сервісу чи спеціальні пропозиції (включаючи, але не обмежуючись випадками, коли при реєстрації поставив позначку на отримання розсилки або підписався на нашу email-розсилку через сайт), Сервіс буде час від часу надсилати користувачу електронні листи з такою інформацією. Правова підстава — згода користувача (ст.6(1)(a) GDPR). Користувач завжди може відкликати згоду і відписатися від листів: кожен email містить посилання “Відписатися” (Unsubscribe), клікнувши яке, користувач припинить отримувати розсилку. Також можна написати Сервісу, і Сервіс вручну видалить користувача зі списку.
- Маркетинг для існуючих клієнтів. Якщо користувач уже користувався послугами Сервісу, Сервіс може надсилати користувачу повідомлення про схожі послуги, акції чи нові функції сервісу на підставі легітимного інтересу (згідно з частиною 4 статті 16 Закону України “Про електронну комерцію” та відповідними положеннями ePrivacy/PECR у ЄС/UK, що дозволяють так званий “soft opt-in”). Це означає: Сервіс отримав від користувача електронну адресу в ході продажу послуги і може використати її для прямого маркетингу власних аналогічних послуг. У кожному такому повідомленні Сервіс чітко надасть можливість відмовитися (opt-out). Якщо користувач висловить незгоду (наприклад, якщо користувач відповість на листа «не надсилайте» або натисне «відписатися»), Сервіс негайно припинить розсилку.
- Повідомлення в месенджерах та SMS. Іноді, для швидкої комунікації, сервіс може використовувати месенджери (Telegram, WhatsApp, Viber) або SMS, щоб повідомити користувачу важливу інформацію про його замовлення або запропонувати додаткову послугу. Сервіс буде робити це тільки якщо користувач надав відповідний контакт і не заперечує проти такого каналу. Наприклад, після успішного оформлення однієї послуги сервіс може через Viber поцікавитись досвідом користувача чи нагадати про іншу послугу, яка може бути корисною для користувача. Такі повідомлення також підпадають під правила “soft opt-in” (для існуючих клієнтів) або надсилаються за згодою (якщо користувач сам запросив консультацію в месенджері). Користувач завжди може написати «Стоп» чи повідомити, що не бажає отримувати більше таких повідомлень — сервіс поважатиме це..
- Телемаркетинг. Сервіс не здійснює холодних продажів по телефону. Дзвінки або голосові повідомлення Сервіс робить лише за Вашим запитом (включаючи, але не обмежуючись випадками, коли користувач замовив безкоштовну консультацію – Сервіс зателефонує у обраний користувачем час) або для уточнення деталей поточного замовлення. Маркетингові дзвінки можливі лише за попередньою згодою.
14.3. Таргетована онлайн-реклама
Як описано в розділі про Cookies, Сервіс може використовувати таргетовану рекламу на платформах Google, Facebook/Instagram та інших, щоб інформувати ширшу аудиторію про сервіс і повторно залучати відвідувачів сайту. Це передбачає:
- Ремаркетинг: якщо користувач відвідав сайт Сервісу і погодився на маркетингові cookie, партнер Сервісу (Google або Meta) запам’ятає це і пізніше, коли користувач буде в їх мережі, може показати користувачу оголошення Сервісу. Це стосується, включаючи, але не обмежуючись банерами у мережі сайтів-партнерів Google або рекламою у стрічках Facebook/Instagram.
- Аудиторії на основі даних: Сервіс може завантажити в рекламний кабінет, наприклад, список електронних адрес клієнтів (хешований), щоб платформа знайшла їх акаунти і показала цілеспрямовану рекламу (включаючи, але не обмежуючись новою послугою). Такі Customer Audience створюються на основі існуючої клієнтської бази Сервісу і використовуються відповідно до правил платформи (включаючи, але не обмежуючись Meta вимагає, щоб Сервіс підтвердив наявність у нього прав на ці дані; це підпадає або під вашу згоду, або під легітимний інтерес Сервісу – маркетинг для існуючих клієнтів). Користувач може відмовитися: Facebook та інші дають змогу користувачам вимкнути показ реклами на основі списків клієнтів у налаштуваннях приватності своєї соцмережі.
- Lookalike аудиторії: платформи можуть на основі даних Сервісу створювати схожу аудиторію (без розкриття даних користувача або даних Сервісу). Це служить для пошуку нових потенційних клієнтів, схожих на існуючих клієнтів Сервісу. Тут дані користувача не надаються нікому – алгоритм працює всередині платформи.
14.4. Всі рекламні активності Сервіс проводить відповідально: Сервіс не включає користувача до жодної рекламної аудиторії, якщо користувач висловив заперечення; не використовує чутливих критеріїв таргетингу (такі як стан здоров’я або релігія); дотримується умов використання відповідних платформ.
14.5. Користувач може контролювати налаштування реклами:
- У Facebook/Instagram — у розділі “Preferences/Ad settings” користувач може побачити, від яких рекламодавців він потрапив до аудиторій і за бажанням заборонити цьому рекламодавцю (включаючи, але не обмежуючись сервісом) показувати йому рекламу.
- У Google — через [Ads Settings](https://adssettings.google.com/) користувач може відключити персоналізацію реклами (тоді Google не буде використовувати дані для таргетування).
- Загалом — через [YourAdChoices](http://www.youronlinechoices.com/) можна відмовитися від поведінкової реклами у мережах, що підтримують цю ініціативу.
14.6. Відсутність продажу даних. Сервіс наголошує, що не продає персональні дані користувачів рекламодавцям. Усі маркетингові дії – це або використання Сервісом власної бази, або взаємодія через великі платформи, де дані сегментуються автоматично. Сервіс не передає особисті дані користувача (ім’я, контакти) стороннім для їх маркетингу.
14.7. Комбінація даних. Якщо користувач підписаний на Сервіс у соцмережах або добровільно взаємодіє з Сервісом у соціальних мережах, Сервіс може бачити публічний профіль користувача, але не використовує цю інформацію поза межами платформи. Сервіс не поєднує дані профілю користувача з внутрішніми даними Сервісу без явної участі користувача.
14.8. Користувач завжди може заперечити проти обробки своїх персональних даних для маркетингових цілей (це гарантовано ст.21(2) GDPR). Якщо користувач це зробить – сервіс припинить будь-який прямий маркетинг щодо користувача, незалежно від каналу. Підхід сервісу — ненав’язливий маркетинг. Сервіс прагне, щоб інформація, яку користувач отримує від сервісу, була корисною. Якщо користувач відчуває інакше – дайте сервісу знати, і сервіс відкоригує свою комунікацію відповідно до ваших побажань.
15. Обробка даних дітей
15.1. Сервіс надає послуги переважно повнолітнім особам, проте сервіс усвідомлює важливість захисту персональних даних дітей і неповнолітніх. У цьому розділі викладаємо нашу політику щодо обробки даних осіб віком до 18 років.
- Мінімальний вік користувачів. Сервіс орієнтований на осіб віком від 14 років. Сервіс свідомо не пропонує онлайн-сервіси дітям молодше за 14 років і не збирає їхні персональні дані без дозволу батьків. Вік 14 років обрано відповідно до законодавства України, яке надає фізичній особі з 14 років обмежену цивільну дієздатність (ст.32 Цивільного кодексу України), а також враховуючи нижню межу, встановлену деякими європейськими законами для згоди дитини в інформаційному суспільстві (ст.8 GDPR дозволяє знижувати вік до 13 років країнам-членам, у Великій Британії це 13 років). Сервіс прийняв поріг 14 років як такий, що відповідає принципу найкращого забезпечення інтересів дитини згідно з українським контекстом..
- Неповнолітні від 14 до 18 років. Особи віком від 14 до 18 років (неповнолітні) можуть користуватися нашим сервісом за наявності згоди батьків або опікунів або в межах, дозволених законодавством. Тобто, якщо користувач у цьому віковому діапазоні, Сервіс вимагає, щоб при реєстрації чи замовленні послуги батьки (або законні представники) надали підтвердження згоди на таке користування. Способи підтвердження можуть бути різними: від електронного листа з контактної адреси батьків до надання скан-копії підписаної згоди. Сервіс може окремо зв’язатися з вашими батьками, щоб перевірити згоду. Без такого підтвердження Сервіс не збиратиме і не оброблятиме персональні дані користувача, а в наданні послуги може бути відмовлено до моменту отримання згоди.
- Діти до 14 років. Особи молодше 14 років не повинні самостійно користуватися Сервісом. Якщо користувач є молодшим за 14 років, попросіть одного з батьків або опікунів звернутися до Сервісу від вашого імені. Сервіс може надавати послугу, пов’язану з дитиною (включаючи, але не обмежуючись підготовкою заяви про згоду на виїзд дитини за кордон), але при цьому ініціатором і контрагентом має виступати законний представник дитини (батько/мама або опікун). Будь-які персональні дані дитини до 14 років будуть збиратися лише від її представника і з його згоди.
15.2. Збирання та використання дитячих даних. Сервіс може обробляти персональні дані дітей у таких випадках:
- Оформлення документів, що стосуються дитини. Якщо користувач замовляє довіреність, де довірителем або довіреною особою є неповнолітня особа; або заяву-згоду на виїзд дитини за кордон, де фігурують дані дитини; або якщо неповнолітня особа віком 14–17 років сама виступає заявником під наглядом батьків. У такому випадку сервіс отримує дані дитини (ім’я, дата народження, паспортні дані, якщо є, тощо) виключно для підготовки цього документа і супутніх дій (нотаріальне посвідчення, апостиль). Правова підстава для такої обробки – виконання договору з батьками/представниками дитини або легітимний інтерес (оформлення юридично значущого документа, що стосується дитини) у поєднанні з підтвердженою згодою батьків. Сервіс не використовуватиме дані дитини для жодних інших цілей..
- Комунікація з неповнолітнім клієнтом. Якщо до Сервісу звертається особа 14–17 років із питаннями, Сервіс може зібрати її дані (контактні, суть запиту). Сервіс завжди запитує, чи має вона дозвіл від батьків. Якщо ні – просить, щоб спілкування продовжував дорослий..
- Маркетинг та профайлінг щодо дітей. Сервіс не здійснює цільового маркетингу, таргетованого на осіб до 18 років. Сервіс свідомо не включає неповнолітніх у аудиторії рекламних кампаній. Якщо з якихось причин користувач побачив нашу рекламу, будучи неповнолітнім, — це сталося випадково через налаштування платформи, і Сервіс просить проігнорувати її. Дані дітей не використовуються для профайлінгу чи автоматизованих рішень у Сервісі. Зокрема, дані дітей до 14 років взагалі не обробляються у маркетингових цілях, а дані неповнолітніх 14–17 років – лише у частині комунікації щодо запитаних ними послуг за згодою батьків.
- Безпека дитячих даних. Сервіс приділяє особливу увагу конфіденційності інформації про дітей. Всі принципи безпеки, описані раніше, застосовуються з додатковим пріоритетом до таких даних. Доступ до даних неповнолітніх обмежений лише тими співробітниками, кому це потрібно для надання послуги. Сервіс не розголошує дані дітей третім особам, окрім як залученим нотаріусам/перекладачам/кур’єрам в рамках послуги (див. “Одержувачі”). Наприклад, якщо готується заява на виїзд дитини, дані дитини побачить нотаріус, що посвідчує заяву, але не побачить ніхто, кому це не потрібно..
- Видалення дитячих даних. Якщо Сервіс зберігає будь-які дані про дитину (включаючи, але не обмежуючись копією посвідчення особи 16-річного клієнта або текстом заяви на дитину), користувач, як її батько/мати, має право запитати їх видалення після закінчення послуги. Сервіс із задоволенням виконає такий запит, враховуючи законодавчі обмеження (якщо документ посвідчено нотаріально, його копія в реєстрі нотаріуса залишиться відповідно до закону; Сервіс на це не впливає)..
- Якщо Сервіс дізнається про дитину без згоди батьків. Якщо з’ясується, що Сервіс ненавмисно зібрав персональні дані дитини віком до 14 років без підтвердження батьківської згоди, або що неповнолітній віком 14–17 років надав дані без дозволу представників, – Сервіс негайно видалить такі дані. Також вживемо заходів, щоб заблокувати відповідний акаунт (якщо він був створений) до отримання необхідних підтверджень. Сервіс серйозно ставиться до цього і просить батьків/опікунів, якщо їм стане відомо, що їхня дитина контактувала з Сервісом без їхнього дозволу, – повідомити Сервісу для усунення ситуації.
- Освітні матеріали. Cайт Сервісу може містити інформаційні статті чи роз’яснення, корисні і для молоді (включаючи, але не обмежуючись процесом виїзду за кордон неповнолітніх). Ці матеріали доступні всім, але вони не передбачають передачі даних Сервісу. Тому просто перегляд сайту неповнолітнім без надання даних не несе ризиків. Основні застереження стосуються реєстрації та замовлення послуг – ось де потрібен нагляд дорослих.
15.3. Сервіс робить усе, щоб уникнути обробки даних дітей без дозволу батьків. Якщо все ж дитячі дані обробляються (у контексті замовленої послуги), Сервіс забезпечує сувору конфіденційність і відповідність законодавству. Батьки та опікуни мають повний контроль: вони можуть звернутися до Сервісу щодо доступу, виправлення або видалення даних дитини, і Сервіс оперативно реагує.
15.4. Сервіс підтримує захист прав дітей в інтернеті та дотримується принципу, що батьки контролюють дані дітей, поки ті не досягнуть віку самостійної відповідальної згоди.
16. Порядок оновлення Політики конфіденційності
16.1. Сервіс може час від часу оновлювати цю Політику конфіденційності у зв’язку зі змінами у діяльності Сервісу або законодавства. У цьому розділі пояснюємо, як відбуваються оновлення і як користувач дізнається про них.
- Ревізія та внесення змін. Періодично (зазвичай не рідше одного разу на рік) Сервіс переглядає Політику на актуальність. Якщо починаємо обробляти дані з новою метою, залучаємо нові сервіси чи підпадаємо під нові законодавчі вимоги, – Сервіс вносить відповідні зміни до тексту Політики. Кожна нова версія матиме оновлений номер або дату набуття чинності (див. наступний розділ).
- Спосіб повідомлення. У разі суттєвих змін (включаючи, але не обмежуючись зміною цілей обробки, впровадженням нових категорій одержувачів або зміною прав чи обов’язків Сервісу щодо персональних даних користувача) Сервіс повідомить користувача заздалегідь. Повідомлення може бути здійснено кількома каналами:
Через веб-сайт: Сервіс розмістить помітне оголошення на головній сторінці або на сторінці політики, зазначивши, що вона оновлена.
Через електронну пошту: для зареєстрованих користувачів або клієнтів може надіслати email із описом основних змін.
Через месенджер: якщо основний зв’язок з користувачем був через месенджер, може дублювати повідомлення туди.
16.2. Як правило, сервіс зробить це не пізніше ніж за 7 днів до набуття чинності змін (якщо зміни вимагають вашої згоди або повідомлення). Для несуттєвих редакційних правок (виправлення типографіки, уточнення формулювань без зміни суті, оновлення може бути здійснене без спеціального сповіщення, проте ви завжди можете бачити дату останнього оновлення.
- Згода користувача на зміни. У разі, коли зміни потребують вашої згоди (включаючи, але не обмежуючись тим, що Сервіс хоче обробляти дані з новою метою, на яку користувач раніше не погоджувався), Сервіс отримає вашу згоду окремо. В інших випадках, продовжуючи користуватися послугами Сервісу після набуття чинності оновленої Політики, користувач тим самим погоджується з її умовами. Якщо користувач не згоден з оновленнями, він може припинити користування сервісом або звернутися до Сервісу з запереченнями — Сервіс спробує знайти рішення, прийнятне для обох сторін..
- Архів попередніх версій. Для прозорості Сервіс веде архів старих версій цієї Політики. За запитом користувач може отримати минулі редакції та побачити, що саме змінювалось. В архіві зазначаються дати дії кожної версії. Це корисно, наприклад, якщо користувач хоче перевірити, яка політика була чинною на момент першого звернення користувача до Сервісу.
16.3. Сервіс рекомендує користувачеві періодично переглядати цю сторінку, щоб бути в курсі можливих змін. Рядок “Останнє оновлення“ чи “Версія від [дата]“ на початку документу підкаже, коли вносилися правки.
16.4. У будь-якому разі Сервіс не буде обмежувати права користувача без його явної згоди. Якщо нововведення в політиці потенційно можуть звузити права користувача або розширити нашу обробку, які раніше не були описані, Сервіс зробить усе необхідне, щоб отримати підтвердження таких змін від суб’єкта персональних даних.
17. Канали для скарг і зв’язку з уповноваженими органами
17.1. Сервіс прагне вирішувати всі питання чи занепокоєння щодо персональних даних шляхом відкритого діалогу з користувачами Сервісу. Однак, якщо користувач вважає, що його права щодо захисту даних порушено, він має право звернутися до відповідних органів. Нижче наведено контакти регуляторів та органів, до яких користувач може направити скаргу:
- Уповноважений Верховної Ради України з прав людини (Омбудсмен) – Департамент з питань захисту персональних даних.
Адреса: вул. Інститутська, 21/8, м. Київ, 01008, Україна.
Сайт: https://ombudsman.gov.ua (на сайті є розділ щодо захисту персональних даних та форма для звернення).
Телефон приймальні: +38 (044) 253-75-89.
Користувач може подати звернення українською мовою щодо порушення прав користувача на захист персональних даних. Уповноважений має повноваження проводити перевірки й реагувати на такі скарги відповідно до Закону України “Про захист персональних даних”.. - Information Commissioner’s Office (ICO) – Управління Комісара з інформації Великої Британії.
Адреса: Wycliffe House, Water Lane, Wilmslow, Cheshire SK9 5AF, United Kingdom.
Сайт: https://ico.org.uk/ (є онлайн-форми для скарг, зокрема сторінка “Make a complaint”).
Телефон: +44 303 123 1113.
ICO є незалежним регулятором у сфері захисту даних у Великій Британії. Якщо користувач перебуває у Великій Британії або його питання стосується обробки, підпорядкованої UK GDPR, користувач може звернутися до ICO. Як правило, ICO рекомендує спочатку спробувати вирішити питання з контролером (тобто з Сервісом), але користувач має право звернутися безпосередньо до ICO. - Інші національні органи із захисту даних (для країн ЄС). Якщо користувач перебуває в Європейському Союзі і вважає, що Сервіс порушив права користувача згідно з GDPR, користувач може подати скаргу до національного наглядового органу своєї країни. Кожна країна ЄС має такий орган (включаючи, але не обмежуючись у Польщі – UODO, у Німеччині – Landesdatenschutzbeauftragter відповідної землі, в Естонії – Andmekaitse Inspektsioon, тощо). Перелік органів доступний на сайті Європейського комітету із захисту даних (EDPB) або у додатку 1 до GDPR. Користувач може звернутися до органу за місцем проживання або роботи, або за місцем ймовірного порушення. Якщо діяльність Сервісу охоплює кілька країн, інформація користувача або скарга може бути передана головному наглядовому органу. Оскільки Сервіс наразі не має офісу в ЄС, користувач може звернутися до будь-якого органу, і вони координуватимуть між собою (це питання регуляторів, користувачу про це турбуватися не треба)..
- Судовий захист. Окрім звернень до регуляторів, користувач має право звернутися до суду з позовом щодо захисту своїх персональних даних. В Україні такі позови можуть подаватися відповідно до ст. 16 Закону “Про захист персональних даних” (включаючи, але не обмежуючись припиненням обробки, відшкодуванням шкоди). У Великій Британії чи ЄС користувач також може вимагати судового захисту прав чи відшкодування збитків у компетентних судах. Сервіс сподівається, що до цього не дійде, але зазначає цю інформацію, щоб користувач був повністю обізнаний про свої права.
17.2. Перед тим, як звертатися зі скаргою, користувач завжди може спочатку зв’язатися з сервісом (контакти наведені вище). Сервіс серйозно ставимося до будь-яких зауважень і гарантуємо, що розглянемо звернення суб’єкта персональних даних оперативно та неупереджено. Часто питання можна вирішити швидше і простіше у прямому спілкуванні, без залучення третіх сторін. Але кінцевий вибір – за користувачем.
Користувачі Сервісу – його партнери, і інформація користувача та довіра є ключовими. Сервіс буде співпрацювати з будь-якими перевірками чи розслідуваннями, які можуть ініціювати зазначені органи, і надавати всю необхідну інформацію.
Сервіс цінує суб’єкта персональних даних та його право на приватність і завжди готовий допомогти в його реалізації або захисті.
18. Версія документа та дата набуття чинності
Версія документа: 3.0
Дата набуття чинності: 16 лютого 2026 року
Ця редакція Політики конфіденційності замінює попередню версію і діє до її скасування або заміни новою. Попередня версія втратила чинність з моменту набуття чинності цієї нової редакції.
Сервіс рекомендує зберегти копію цієї Політики для власних записів. У разі будь-яких питань щодо положень документа або реалізації прав користувача — звертайтеся до Сервісу за вказаними контактами. Висловлюємо подяку за увагу до умов конфіденційності Сервісу та за довіру до нього. Дані користувача під надійним захистом..