Повідомлення про обробку персональних даних (Privacy Notice)

Редакція 1.3 від 2026-08-05

Документ чинний українською мовою.

Преамбула

Це Повідомлення складено на виконання вимог Закону України "Про захист персональних даних" від 01.06.2010 №2297-VI; Цивільного кодексу України; Закону України "Про електронну комерцію"; Закону України "Про електронні комунікації"; інших актів чинного законодавства України. Для користувачів з ЄС/ЄЕЗ додатково застосовується Регламент (ЄС) 2016/679 (GDPR) в обсязі, передбаченому розділом 16.

1. Володілець персональних даних

Найменування: ФОП Бойченко Віталій Васильович

Правова форма: Фізична особа-підприємець (ФОП).

РНОКПП: 3554807213

Адреса: вул. Герцена, 7, м. Київ, 04050, Україна

Контакт з питань персональних даних: info@blastlycore.com

Телефон: +380 75 489 68 82

2. Ролі: володілець та розпорядник

2.1. Ми є володільцем персональних даних щодо:

  • облікових даних Замовника (ПІБ, найменування бізнесу, e-mail, телефон, хеш пароля, реквізити оплати)
  • автоматично зібраних даних при використанні Сервісу (IP-адреса, тип браузера, час входу, події безпеки)

2.2. Ми є розпорядником персональних даних щодо:

  • даних Кінцевих Клієнтів Замовника (імена, телефони, e-mail, дати народження, повідомлення, медіафайли, історія візитів, теги, нотатки, аватари)

Щодо даних Кінцевих Клієнтів Замовник є володільцем і несе відповідальність за наявність законної підстави обробки, надання належного повідомлення своїм клієнтам, та виконання запитів суб'єктів персональних даних.

3. Які дані ми обробляємо

3.1. Дані, надані безпосередньо:

Ідентифікаційні: ПІБ, найменування бізнесу — обов'язково

Контактні: E-mail (обов'язково), телефон для 2FA (опційно)

Автентифікаційні: пароль (bcrypt-хеш), TOTP-секрет 2FA (AES-256-GCM), резервний телефон 2FA (зашифрований)

Розрахункові: назва тарифу, історія платежів, ідентифікатори LiqPay, суми

Налаштування: мова, часовий пояс (опційно)

Команда: ПІБ, e-mail, роль запрошених Учасників (лише якщо запрошуєте)

Звернення: текст листів, чатів, заявок до підтримки (лише при зверненні)

Облікові дані інтеграцій: Telegram api_id/api_hash, токени Meta тощо — усі зашифровані AES-256-GCM (лише при підключенні)

3.2. Дані, що збираються автоматично:

Технічні: IP-адреса, рядок user-agent, сімейство ОС — для безпеки та налагодження

Використання: відвідані сторінки, функції, виклики API, мітки часу — для роботи Сервісу

Журнали автентифікації: спроби входу, події 2FA, зміни пароля — для безпеки

3.3. Дані, що НЕ збираються: точна GPS-геолокація; ідентифікатори мобільного оператора; рекламні ідентифікатори; історія перегляду на інших сайтах; біометричні дані.

3.4. Чутливі категорії персональних даних: ми не запитуємо та не збираємо систематично дані підвищеного захисту (ст. 7 Закону). Такі дані можуть випадково з'явитися у повідомленнях Кінцевих Клієнтів — ми застосовуємо ті самі заходи безпеки, а законна підстава обробки є відповідальністю Замовника.

4. Мета та правова підстава обробки

Створення та обслуговування Облікового запису, надання СервісуВиконання договору
Виставлення рахунків, ведення податкового облікуВиконання вимоги закону (ПК України)
Транзакційні повідомленняВиконання договору
Підтримка користувачівВиконання договору
Безпека (логування, виявлення атак, запобігання шахрайству)Законні інтереси Виконавця
Покращення Сервісу (знеособлені агреговані метрики)Законні інтереси Виконавця
Маркетингові розсилкиОкрема явна згода (наразі не використовуються)
Відповіді на запити правоохоронних органів та судівВиконання вимоги закону

5. Кому передаємо дані

5.1. Підпроцесори:

Hetzner Online GmbHХмарний хостингНімеччина (ЄС)
Cloudflare, Inc.CDN, захист від DDoS, DNS, WAFГлобально (ЄС-edge у Франкфурті)
Hetzner Online GmbH (Object Storage)Об'єктне сховище медіафайлівНімеччина (ЄС)
АТ КБ "ПриватБанк" (LiqPay)Обробка платежівУкраїна
Resend, Inc.Транзакційна електронна поштаЄС / США (SCC або DPF)
Meta Platforms Ireland Ltd.WhatsApp/Instagram/Facebook (лише якщо підключено)Ірландія (ЄС) для ЄС-користувачів
Telegram FZ-LLCTelegram Bot API та MTProto-сесії (лише якщо підключено)ОАЕ / глобально (SCC + TIA)

5.2. Передача за вимогою закону: на підставі судового рішення, ухвали слідчого судді, вмотивованої постанови або іншого законного документа.

5.3. У разі реорганізації бізнесу: правонаступник повідомляється не менш ніж за 30 днів і приймає рівнозначні зобов'язання.

5.4. Ми не продаємо дані; не передаємо для реклами третіх осіб; не розкриваємо дані одного Замовника іншому.

6. Зберігання даних за межами України

Основні сервери розташовані у Німеччині (ЄС) через Hetzner Online GmbH. Передача даних за межі України здійснюється відповідно до ст. 29 Закону України "Про захист персональних даних":

  • на територію держав з адекватним рівнем захисту (країни ЄС, Велика Британія, Швейцарія, Канада тощо), або
  • на підставі стандартних договірних умов (SCC), або
  • на підставі договірної необхідності (для виконання Сервісу, на який ви погодилися).

Примітка: передача даних до Telegram (ОАЕ) здійснюється на підставі SCC та доповнюється технічними засобами (TLS, AES-256-GCM, ізоляція сесій). Передача даних до LiqPay (Україна) здійснюється виключно у межах України для обробки платежів. Передача до Resend (США) здійснюється на підставі SCC або сертифікації DPF.

7. Строки зберігання

Облікові дані ЗамовникаВесь час дії + 30 днів після припинення
Бухгалтерські та податкові документиНе менше строків за ПК України (зазвичай 1095 днів від подачі останньої звітності)
Дані Кінцевих КлієнтівДо 730 днів за замовчуванням (налаштовується); видаляються за запитом; резервні копії — 30 днів після основного видалення
Журнали безпеки90 днів (стандартні); до 2 років (інциденти)
Листування з підтримкою3 роки з моменту останнього звернення
Облікові дані інтеграційВидаляються після відключення; резервні копії — 30 днів

8. Заходи безпеки

  • шифрування при передачі (TLS 1.2+)
  • шифрування при зберіганні (AES-256-GCM) для облікових даних інтеграцій, MTProto-сесій, WhatsApp-сесій
  • хешування паролів (bcrypt, cost factor 12)
  • ізоляція робочих просторів на рівнях застосунку та бази даних
  • обмеження частоти запитів на ендпоінти автентифікації
  • аудит дій адміністраторів та масового доступу
  • двофакторна автентифікація (TOTP, e-mail)
  • обмеження доступу персоналу за принципом мінімально необхідних прав
  • резервне копіювання (не рідше одного разу на добу)

У разі підозри на компрометацію Облікового запису — info@blastlycore.com. Ми повідомимо вас та наглядовий орган не пізніше 72 годин з моменту виявлення.

9. Дані неповнолітніх

9.1. Сервіс призначений для осіб від 18 років. Реєстрація неповнолітніх не допускається.

9.2. Щодо Кінцевих Клієнтів-неповнолітніх: законна підстава обробки (включаючи згоду батьків) є відповідальністю Замовника як володільця. Батьки/опікуни можуть звертатися на info@blastlycore.com.

10. Ваші права

Відповідно до ст. 8 Закону України "Про захист персональних даних":

  • Право знати про джерела, місцезнаходження, мету обробки
  • Право отримати доступ до своїх даних
  • Право вимагати заборону обробки (за наявності правових підстав)
  • Право вимагати зміну або знищення даних, якщо обробка незаконна або дані недостовірні
  • Право відкликати згоду (де обробка ґрунтується на згоді)
  • Право на захист від автоматизованих рішень (ми не використовуємо повністю автоматизоване прийняття рішень)
  • Право подати скаргу до наглядового органу

Для реалізації прав: info@blastlycore.com. Відповідь — протягом 30 днів.

11. Скарга до Уповноваженого ВР України з прав людини

вул. Інститутська, 21/8, Київ, 01008, Україна

Гаряча лінія: 0-800-50-17-20

Сайт: https://ombudsman.gov.ua

Email: hotline@ombudsman.gov.ua

12. Cookies

Детально — у Cookie Notice. Ми використовуємо лише технічно необхідні та функціональні cookies, без аналітичних та рекламних.

13. Оновлення Повідомлення

Дату останнього оновлення зазначено вгорі. У разі суттєвих змін повідомимо електронною поштою не менш ніж за 30 днів до набуття змінами чинності.

14. Контакти

Email: info@blastlycore.com

Телефон: +380 75 489 68 82

Адреса: вул. Герцена, 7, м. Київ, 04050, Україна

15. Для користувачів з ЄС/ЄЕЗ (GDPR)

Цей розділ застосовується якщо ви перебуваєте в ЄС, ЄЕЗ або Сполученому Королівстві. У разі суперечності цей розділ має переважну силу.

15.1. Контролер та представник

Контролером є Виконавець (реквізити — розділ 1).

Представник в ЄС за ст. 27 GDPR: не призначений на поточному етапі. Підстава для незастосування: обробка персональних даних суб'єктів з ЄС є непостійною; не охоплює у значному обсязі чутливі категорії даних; з урахуванням характеру, контексту, обсягу та цілей обробки наразі не становить значного ризику для прав і свобод фізичних осіб. Цей статус переглядається при перевищенні 5 000 суб'єктів ЄС або запровадженні систематичного моніторингу, і представник призначається до фактичного досягнення цих порогів.

DPO за ст. 37 GDPR: не призначений. Підстава: відсутність систематичного масштабного моніторингу та масштабної обробки особливих категорій даних. Переглядається разом з питанням представника.

Контактна особа з питань захисту ПД: info@blastlycore.com.

15.2. Правова підстава обробки (GDPR Art. 6)

Надання Сервісу, обслуговування Облікового записуArt. 6(1)(b)
Виставлення рахунків, податковий облікArt. 6(1)(c)
Транзакційні повідомленняArt. 6(1)(b)
Підтримка користувачівArt. 6(1)(b)
Безпека (логування, виявлення атак)Art. 6(1)(f)
Покращення Сервісу (знеособлені метрики)Art. 6(1)(f)
Маркетингові розсилкиArt. 6(1)(a) — наразі не використовуються
Відповіді на запити правоохоронних органівArt. 6(1)(c)

Для даних Кінцевих Клієнтів Замовника Виконавець є процесором (ст. 4(8) GDPR). DPA надається за запитом на info@blastlycore.com.

15.3. Транскордонна передача даних (GDPR Chapter V)

Основне зберігання: Hetzner Online GmbH, Німеччина (ЄС) — у межах ЄЕЗ, додаткових механізмів не потребує.

Cloudflare (глобально): SCC Module Three.

Resend (США): SCC Module Two або сертифікація DPF — перевірити актуальний статус на https://www.dataprivacyframework.gov/

Telegram (ОАЕ): SCC Module Three + Transfer Impact Assessment (TIA). Цей підпроцесор підключається лише за розпорядженням Замовника; Замовник як контролер несе відповідальність за оцінку ризику передачі у власному DPIA.

LiqPay (Україна): обробляється виключно в Україні для цілей платежу. Передача до LiqPay здійснюється на підставі ст. 6(1)(b) GDPR (виконання договору — оплата). Підстава для передачі: SCC Module Two між Контролером і LiqPay для тих Замовників, де вимагається.

Провідний наглядовий орган: визначається за місцем знаходження Замовника (контролера). Замовники з ЄС/ЄЕЗ, як правило, звертаються до наглядового органу за місцем свого знаходження. Виконавець взаємодіє з DPC Ireland з технічних питань, пов'язаних з Hetzner. Замовники, чиї Кінцеві Клієнти перебувають переважно в іншій державі-члені, мають право і підставу звернутися до наглядового органу цієї держави.

15.4. Ваші права за GDPR (Art. 15-22)

Доступ (Art. 15): отримати підтвердження та копію даних.

Виправлення (Art. 16): вимагати виправлення неточних даних.

Видалення ("право бути забутим") (Art. 17): вимагати видалення (з винятками для юридичних обов'язків та захисту претензій).

Обмеження обробки (Art. 18): тимчасово обмежити обробку під час перевірки.

Портативність (Art. 20): отримати дані у структурованому форматі (CSV/JSON). Доступно через інтерфейс або за запитом.

Заперечення (Art. 21): заперечувати проти обробки на підставі законних інтересів.

Відкликання згоди (Art. 7(3)): відкликати у будь-який час без впливу на попередню законність.

Захист від автоматизованих рішень (Art. 22): ми не приймаємо рішень з правовими наслідками на основі виключно автоматизованої обробки.

Запит: info@blastlycore.com. Відповідь — протягом одного місяця (з можливістю продовження ще на два місяці). Безкоштовно, крім явно безпідставних або надмірних запитів.

15.5. Скарга до наглядового органу (Art. 77)

Ви маєте право подати скаргу до наглядового органу за місцем звичайного проживання, роботи або місцем ймовірного порушення.

Data Protection Commission (Ireland): 21 Fitzwilliam Square South, Dublin 2, D02 RD28https://www.dataprotection.ieinfo@dataprotection.ie+353 (0)761 104 800

Перелік усіх наглядових органів ЄС/ЄЕЗ: https://edpb.europa.eu/about-edpb/about-edpb/members_en

15.6. DPA для B2B-Замовників

Замовники з ЄС/ЄЕЗ, які обробляють у Сервісі дані Кінцевих Клієнтів під GDPR, мають право укласти DPA (ст. 28 GDPR). Запит — info@blastlycore.com.

15.7. Автоматизоване прийняття рішень

Не здійснюємо. AI-функції (де увімкнені) надають підказки операторам та не діють автономно.

Перелік змін

Редакція 1.3 від 05.08.2026: адресою для реалізації прав суб'єктів персональних даних і для повідомлень про інциденти визначено info@blastlycore.com — окремої поштової скриньки для таких запитів не створюється; замість формулювання «адреса надається за запитом» вказано повну юридичну адресу Володільця.

Редакція 1.2 від 05.08.2026: у переліку субпроцесорів об'єктне сховище медіафайлів названо Hetzner Object Storage замість MinIO / AWS S3 — саме воно використовується у виробничому середовищі.

Редакція 1.1 від 30.07.2026: канал SMS виведено з Сервісу. Twilio, Inc. вилучено з переліку субпроцесорів; облікові дані Twilio більше не збираються та не зберігаються; SMS вилучено з переліку способів двофакторної автентифікації.

Редакція 1.0 від 19.06.2026: первинна редакція.