1. ЗАГАЛЬНІ ПОЛОЖЕННЯ
1.1. Ця Політика конфіденційності (далі – «Політика») є офіційним документом, що визначає порядок та умови обробки персональних даних, які здійснюються Фізичною особою-підприємцем Дьяченком Володимиром Олександровичем (далі – «Володілець даних» або «Ми»).
1.2. Ця Політика розроблена відповідно до Закону України «Про захист персональних даних» № 2297-VI від 01.06.2010 (далі – «Закон») та положень Загального регламенту про захист даних (EU) 2016/679 (GDPR), що застосовуються для забезпечення належного рівня захисту прав суб’єктів даних.
1.3. Ми виступаємо як Володілець персональних даних (Controller) у розумінні статті 1 Закону, забезпечуючи дотримання вимог щодо прозорості обробки, закріплених у статті 6 Закону та статті 5 GDPR.
1.4. Ця Політика поширюється на всі персональні дані, що отримуються через вебсайт diachenkov.com, а також під час надання Вами даних у процесі отримання інформаційних, консультаційних та навчальних послуг.
1.5. Факт використання Вами Сайту або надання персональних даних означає Вашу повну та беззастережну згоду з умовами цієї Політики. У разі незгоди з будь-яким положенням цього документа, Ви повинні припинити використання наших сервісів.
1.6. Виконавцем та Володільцем персональних даних є Фізична особа-підприємець Дьяченко Володимир Олександрович, зареєстрований відповідно до законодавства України. РНОКПП: 2179120890, запис у Єдиному державному реєстрі юридичних осіб, фізичних осіб-підприємців та громадських формувань: 01.07.2019, номер запису: 21030000000102951.
1.7. Місцезнаходження Володільця даних та контактна адреса для звернень стосовно питань обробки персональних даних: privacy@diachenkov.com.
1.8. Наш Сайт не призначений для осіб, які не досягли 16-річного віку. Ми не збираємо персональні дані неповнолітніх навмисно. Якщо Ви дізналися, що неповнолітня особа надала нам свої дані, будь ласка, повідомте нас, і ми негайно вживемо заходів для видалення такої інформації.
2. ПРИНЦИПИ ОБРОБКИ ПЕРСОНАЛЬНИХ ДАНИХ
2.1. Ми здійснюємо обробку персональних даних, базуючись на принципах законності, справедливості та прозорості, відповідно до вимог статті 6 Закону України «Про захист персональних даних» та статті 5 GDPR.
2.2. Мінімізація даних: ми збираємо лише ту інформацію, яка є необхідною для виконання наших зобов’язань перед Вами, надання послуг або реалізації інших законних цілей, про які Ви були попередньо повідомлені.
2.3. Обмеження мети: Ваші дані обробляються виключно для цілей, визначених на момент їх отримання. Будь-яка подальша обробка даних не повинна суперечити цим цілям, за винятком випадків, передбачених законодавством.
2.4. Точність та актуальність: ми вживаємо належних заходів для забезпечення того, щоб персональні дані, які є неточними, були видалені або виправлені, враховуючи цілі їх обробки.
2.5. Конфіденційність та безпека: обробка даних здійснюється з використанням відповідних технічних та організаційних засобів, які забезпечують захист від несанкціонованої або незаконної обробки, а також від випадкової втрати, знищення або пошкодження даних.
2.6. Підзвітність: ми несемо повну відповідальність за дотримання вищезазначених принципів та готові підтвердити відповідність процесів обробки даних у разі виникнення запитів з боку суб’єктів даних або контролюючих органів.
2.7. Цілісність та конфіденційність (Security, Integrity and Confidentiality): ми гарантуємо, що персональні дані обробляються виключно в закритому контурі нашої технічної інфраструктури, без залучення сторонніх третіх сторін для аналізу або зберігання Ваших персональних даних, що мінімізує ризики витоку інформації.
2.8. Свідома згода: ми обробляємо Ваші персональні дані лише на підставі Вашої вільної, конкретної, поінформованої та однозначної згоди, що надається шляхом активної дії (наприклад, реєстрації або оформлення замовлення на Сайті), відповідно до вимог статті 11 Закону та статті 7 GDPR.
2.9. Право на забуття: Ви маєте право вимагати видалення Ваших персональних даних, якщо вони більше не потрібні для цілей, для яких вони були зібрані, або якщо Ви відкликаєте свою згоду, що відповідає вимогам статті 17 GDPR.
2.10. Збереження даних (Storage Limitation): персональні дані зберігаються у формі, що дозволяє ідентифікувати суб’єкта даних, не довше, ніж це необхідно для цілей, для яких персональні дані обробляються, після чого вони підлягають автоматичному або ручному видаленню/анонімізації.
3. ЗБІР ТА ОБРОБКА ПЕРСОНАЛЬНИХ ДАНИХ
3.1. Цілями збору та обробки Ваших персональних даних є надання інформаційних, консультаційних та навчальних послуг, забезпечення функціонування Сайту, ведення обліку клієнтів, виконання договірних зобов’язань, а також здійснення комунікації щодо Ваших запитів та замовлень.
3.2. Ми здійснюємо збір таких категорій даних: ім’я (або псевдонім), адреса електронної пошти, номер телефону, а також технічні дані, що автоматично передаються браузером (IP-адреса, інформація про пристрій, тип браузера) для забезпечення безпеки та запобігання несанкціонованому доступу до системи.
3.3. Обробка даних здійснюється лише за умови Вашої добровільної згоди, яка фіксується в момент надання Вами інформації для отримання доступу до наших послуг, що відповідає вимогам статті 11 Закону України «Про захист персональних даних» та статті 6(1)(a) GDPR.
3.4. З метою забезпечення найвищого рівня безпеки персональних даних ми застосовуємо комплекс технічних та організаційних заходів: обов’язкове шифрування трафіку за протоколом HTTPS (TLS), використання Cloudflare WAF для фільтрації трафіку та захисту від бот-атак, а також налаштування безпечних HTTP-заголовків для файлів cookie (Secure, HttpOnly, SameSite).
3.5. Враховуючи специфіку нашої інфраструктури, система автентифікації на Сайті виключає зберігання паролів у базі даних: доступ до Вашого облікового запису здійснюється виключно через одноразові коди (OTP), що надсилаються на Вашу підтверджену електронну адресу, що мінімізує ризики несанкціонованого доступу.
3.6. Ми не здійснюємо автоматизоване прийняття рішень, включаючи профілювання, яке б мало для Вас правові наслідки або подібним чином істотно впливало на Ваші права та свободи.
3.7. Ви маєте право у будь-який час відмовитися від надання персональних даних, однак у такому разі ми не зможемо забезпечити надання доступу до функціоналу Сайту та послуг, які потребують Вашої ідентифікації.
3.8. Ми гарантуємо, що персональні дані обробляються у закритому контурі нашої інфраструктури та не передаються третім особам, за винятком випадків, передбачених законодавством України, або у випадках, коли Ви дали на це окрему згоду (наприклад, при проведенні платежів через платіжні системи).
4. ВИКОРИСТАННЯ ФАЙЛІВ COOKIE, АНАЛІТИКА ТА ПЛАТІЖНІ СИСТЕМИ
4.1. Наш Сайт використовує файли cookie та аналогічні технології для забезпечення стабільної роботи, поліпшення користувацького досвіду та аналізу відвідуваності, відповідно до принципів прозорості та контролю над даними, передбачених статтею 5(3) Директиви ePrivacy та статтею 6 GDPR.
4.2. Файли cookie – це невеликі текстові файли, які зберігаються на Вашому пристрої під час відвідування Сайту. Ми використовуємо технічні (сесійні) файли cookie, які є необхідними для функціонування Сайту та автентифікації користувачів через одноразові коди (OTP).
4.3. Використання файлів cookie на Сайті налаштоване згідно з вимогами безпеки: ми застосовуємо атрибути «Secure», «HttpOnly» та «SameSite», що запобігає несанкціонованому доступу до даних сесії та захищає від атак типу Cross-Site Request Forgery (CSRF).
4.4. Ви маєте повний контроль над використанням файлів cookie. Ви можете налаштувати свій браузер таким чином, щоб він блокував усі файли cookie або повідомляв про їх надсилання. Зверніть увагу, що у разі повної відмови від усіх файлів cookie, деякі функції Сайту, пов’язані з автентифікацією, можуть працювати некоректно.
4.5. Згода на використання файлів cookie, які не є суворо необхідними для роботи Сайту, здійснюється Вами через налаштування нашого інтегрованого банера згоди, що відповідає вимогам Концепції Consent Mode v2.
4.6. Аналітичні інструменти: ми використовуємо інструменти Google Analytics 4 та Meta Pixel для аналізу ефективності Сайту та маркетингової активності. Збір даних через ці інструменти здійснюється лише за умови Вашої попередньої згоди, отриманої через банер згоди на Сайті, з урахуванням налаштувань анонімізації IP-адрес та обмеження передачі ідентифікаторів у межах, дозволених актуальними вимогами законодавства про захист даних.
4.7. Платіжна інформація: для здійснення оплати за послуги ми використовуємо платіжний сервіс WayForPay. Ми не зберігаємо повні дані Ваших платіжних карток на нашому Сайті. Обробка фінансових транзакцій здійснюється безпосередньо на захищених серверах сервісу WayForPay відповідно до міжнародних стандартів безпеки PCI DSS.
4.8. Взаємодія з третіми сторонами: при використанні сервісів WayForPay, Google Analytics та Meta, ці компанії можуть діяти як незалежні володільці даних (або оператори) щодо інформації, яку вони збирають через свої власні механізми. Ми наполегливо рекомендуємо Вам ознайомитися з політиками конфіденційності цих сервісів для розуміння того, як вони обробляють Ваші дані.
5. ПРАВА СУБ’ЄКТІВ ПЕРСОНАЛЬНИХ ДАНИХ
5.1. Відповідно до статті 8 Закону України «Про захист персональних даних» та статей 15-22 GDPR, Ви маєте повний спектр прав щодо Ваших персональних даних, що обробляються нами.
5.2. Право на доступ: Ви маєте право отримати підтвердження того, чи обробляються Ваші персональні дані, а також доступ до цих даних та інформації про цілі їх обробки, категорії даних, отримувачів та терміни зберігання.
5.3. Право на виправлення: Ви маєте право вимагати виправлення неточних персональних даних, що стосуються Вас, або доповнення неповних даних.
5.4. Право на видалення («право на забуття»): Ви маєте право вимагати видалення Ваших персональних даних, якщо вони більше не потрібні для цілей, для яких були зібрані, або якщо Ви відкликаєте свою згоду на обробку.
5.5. Право на обмеження обробки: Ви маєте право вимагати обмеження обробки Ваших даних у випадках, передбачених статтею 18 GDPR (наприклад, коли Ви оскаржуєте точність даних або якщо обробка є незаконною).
5.6. Право на переносність даних: Ви маєте право отримати Ваші персональні дані, які Ви нам надали, у структурованому, загальноприйнятому та машинозчитуваному форматі, а також вимагати передачі цих даних іншому володільцю, якщо це технічно можливо.
5.7. Право на заперечення: Ви маєте право в будь-який час заперечити проти обробки Ваших персональних даних, що здійснюється на підставі наших законних інтересів, якщо для цього існують вагомі підстави, пов’язані з Вашою конкретною ситуацією.
5.8. Право на відкликання згоди: Ви маєте право в будь-який час відкликати надану Вами згоду на обробку персональних даних. Відкликання згоди не впливає на законність обробки, яка була здійснена до моменту такого відкликання.
5.9. Порядок реалізації прав: для реалізації будь-якого з перелічених прав, а також для подання скарг щодо обробки Ваших даних, Ви можете звернутися до нас письмово на електронну адресу: privacy@diachenkov.com. Ми зобов’язуємося надати відповідь на Ваш запит протягом 30 календарних днів, як це визначено статтею 12 GDPR.
6. ЗАХИСТ ПЕРСОНАЛЬНИХ ДАНИХ ТА ЗАХОДИ БЕЗПЕКИ
6.1. Ми вживаємо належних технічних та організаційних заходів для забезпечення захисту персональних даних від несанкціонованого або незаконного доступу, втрати, знищення чи пошкодження, відповідно до статті 24 Закону України «Про захист персональних даних» та статті 32 GDPR.
6.2. Враховуючи те, що Сайт реалізований як чиста інсталяція WordPress без використання сторонніх плагінів, ми мінімізуємо ризики безпеки, які зазвичай виникають через вразливості у коді сторонніх розробників. Усі функціональні компоненти контролюються нами безпосередньо.
6.3. Захист від зовнішніх загроз: для запобігання несанкціонованому доступу та DDoS-атакам ми використовуємо систему Cloudflare WAF, яка забезпечує фільтрацію трафіку на рівні мережі до моменту його потрапляння на наш сервер.
6.4. Шифрування та передача даних: уся інформація, що передається між Вашим пристроєм та нашим сервером, захищена протоколом HTTPS з використанням сучасних стандартів шифрування TLS, що гарантує конфіденційність та цілісність даних під час передачі.
6.5. Безпека автентифікації: оскільки ми не зберігаємо паролі в нашій базі даних, ми виключаємо ризик їх витоку у разі компрометації облікових записів. Використання одноразових кодів (OTP), що надсилаються на Вашу підтверджену електронну адресу, є основним механізмом забезпечення безпечного доступу.
6.6. Організаційні заходи: доступ до персональних даних мають лише обмежене коло осіб, залучених до адміністрування Сайту, які зобов’язані дотримуватися суворих вимог конфіденційності та безпеки.
6.7. Реакція на інциденти: у разі виникнення будь-якого інциденту безпеки, який може призвести до високого ризику для Ваших прав та свобод, ми зобов’язуємося повідомити Вас та відповідні контролюючі органи про такий факт без невиправданої затримки, відповідно до процедур, визначених статтею 33 GDPR.
6.8. Цілісність вихідного коду: ми не використовуємо готові плагіни сторонніх розробників, що суттєво знижує поверхню атаки та ризик впровадження шкідливого коду. Вся логіка Сайту реалізована через кастомний програмний код, який проходить регулярний аудит на предмет безпекових вразливостей.
6.9. Налаштування HTTP-заголовків безпеки: наш сервер налаштований таким чином, щоб надсилати суворі інструкції безпеки браузеру користувача, включаючи Content Security Policy (CSP), X-Content-Type-Options та HSTS (HTTP Strict Transport Security), що забезпечує додатковий рівень захисту від міжсайтового скриптингу (XSS) та атак на перехоплення даних.
6.10. Журналювання та моніторинг доступу: ми ведемо захищені журнали (логи) серверних запитів, що дозволяє нам оперативно ідентифікувати підозрілу активність або спроби несанкціонованого доступу, при цьому дані в логах обробляються з урахуванням мінімізації персональної ідентифікації користувачів.
6.11. Оновлення та архітектура: ми забезпечуємо своєчасне оновлення ядра системи WordPress, середовищ PHP та SQL, а також використовуємо оптимізовані конфігурації сервера, які виключають виконання сторонніх скриптів у каталогах, що містять персональні дані чи медіафайли.
7. ТЕРМІН ЗБЕРІГАННЯ ПЕРСОНАЛЬНИХ ДАНИХ
7.1. Персональні дані зберігаються лише протягом того періоду, який є необхідним для досягнення цілей, визначених у цій Політиці, або протягом терміну, встановленого законодавством України (зокрема, щодо зберігання податкової та фінансової звітності).
7.2. У разі, якщо Ви припиняєте користування нашими послугами або відкликаєте свою згоду на обробку даних, Ваші персональні дані підлягають видаленню або анонімізації протягом 30 календарних днів, якщо інше не вимагається чинним законодавством для виконання наших юридичних обов’язків.
7.3. Технічні дані (логи доступу), які можуть містити IP-адресу, зберігаються протягом обмеженого періоду (не більше 90 днів) виключно для цілей забезпечення безпеки та розслідування інцидентів, після чого вони автоматично видаляються.
7.4. Ми періодично проводимо ревізію баз даних з метою виявлення та видалення застарілих персональних даних, які більше не є актуальними для надання послуг.
7.5. Процедура гарантованого видалення: після отримання запиту на видалення даних або після завершення терміну їх зберігання, ми застосовуємо процедури безпечного знищення інформації, які унеможливлюють їх подальше відновлення або несанкціоноване використання, гарантуючи повну приватність Вашої інформації.
7.6. Відсутність архівування на віддалених носіях: персональні дані не копіюються на сторонні хмарні сховища або зовнішні носії інформації, що знаходяться поза межами нашого основного безпечного контуру обробки даних, чим виключається ризик розповсюдження даних у разі зламу сторонніх сервісів.
7.7. Статистична анонімізація: у випадках, коли нам необхідно зберігати дані для статистичних цілей (наприклад, для оцінки ефективності сервісу), ми перетворюємо їх на повністю анонімний вигляд, який не дозволяє ідентифікувати конкретну особу, що відповідає вимогам Recital 26 GDPR щодо анонімізації.
7.8. Документальна фіксація: ми ведемо внутрішній реєстр обробки персональних даних, де фіксуються терміни отримання та заплановані дати видалення даних, що забезпечує нашу підзвітність та готовність до перевірок з боку регуляторів.
8. ПЕРЕДАЧА ПЕРСОНАЛЬНИХ ДАНИХ ТА ВЗАЄМОДІЯ З ТРЕТІМИ СТОРОНАМИ
8.1. Ми сповідуємо принцип суворої конфіденційності та не здійснюємо продаж, оренду чи будь-яку іншу передачу Ваших персональних даних третім особам для маркетингових цілей. Обробка даних здійснюється виключно в межах, необхідних для виконання договірних зобов’язань, надання послуг або забезпечення функціонування Сайту.
8.2. Транскордонна передача даних: ми не здійснюємо систематичну передачу персональних даних до третіх країн, які не забезпечують належного рівня захисту даних. У випадках, коли використання технічних сервісів (таких як хмарні інфраструктури чи платіжні шлюзи) вимагає обробки даних поза межами України, ми застосовуємо стандартні договірні умови та технічні гарантії, що відповідають вимогам Розділу V GDPR, щоб забезпечити рівень захисту, еквівалентний європейським стандартам.
8.3. Залучення підрядників: для забезпечення діяльності Сайту ми можемо залучати технічних партнерів, які діють виключно як процесори (оператори) даних (наприклад, хостинг-провайдери або сервіси платіжної інфраструктури). З такими партнерами укладено угоди про обробку даних (Data Processing Agreements), які зобов’язують їх дотримуватися суворих стандартів безпеки та конфіденційності, аналогічних нашим.
8.4. Вимоги законодавства: розкриття Ваших персональних даних третім особам (включаючи правоохоронні чи регуляторні органи) здійснюється виключно у випадках, прямо передбачених законодавством України, або на підставі законного запиту компетентних органів, у межах, визначених статтею 16 Закону України «Про захист персональних даних».
8.5. Відповідальність за сторонні сервіси: при переході за гіперпосиланнями на зовнішні ресурси або при взаємодії з віджетами третіх сторін (наприклад, соціальних мереж чи платіжних сервісів), Ви виходите за межі нашого захищеного контуру. Відносини щодо обробки даних на таких ресурсах регулюються політиками конфіденційності відповідних третіх сторін, і ми не несемо відповідальності за їхні дії.
8.6. Інтеграція аналітичних інструментів: використання Google Analytics 4 та Meta Pixel передбачає передачу метаданих до систем відповідних компаній. Ця передача відбувається автоматизовано в рамках налаштувань анонімізації, які виключають передачу ідентифікаторів, що дозволяють прямо або опосередковано ідентифікувати Вас без Вашої окремої згоди, наданої через банер налаштувань cookie.
8.7. Оцінка впливу передачі (Transfer Impact Assessment): у випадках, коли ми залучаємо технічні сервіси з юрисдикцій за межами ЄЕЗ, ми проводимо внутрішню оцінку ризиків передачі даних. Ми гарантуємо, що такі сервіси забезпечують захист від несанкціонованого доступу з боку державних органів третіх країн, відповідно до рішень Суду ЄС (зокрема, у справі Schrems II).
8.8. Спільне володіння даними (Joint Controllership): якщо ми організовуємо спільні заходи або маркетингові кампанії з третіми сторонами, де ми та партнер визначаємо цілі та засоби обробки даних, ми укладаємо договір про спільне володіння даними (Joint Controller Agreement). У такому договорі чітко розподіляються зобов’язання сторін щодо виконання запитів суб’єктів даних, про що Ви будете додатково повідомлені.
8.9. Заборона на перепродаж даних: ми категорично забороняємо нашим технічним підрядникам використовувати Ваші персональні дані, отримані в межах нашого співробітництва, для власних цілей, навчання алгоритмів (включаючи AI-моделі) або перепродажу третім особам, якщо це не передбачено окремою прямою згодою, отриманою від Вас.
8.10. Суверенітет даних: незважаючи на технічну інтеграцію з аналітичними платформами, ми зберігаємо повний контроль над конфігурацією збору даних. Ми надаємо пріоритет інструментам, що підтримують серверне відстеження (Server-Side Tracking), яке дозволяє нам контролювати потік даних, що йде до третіх сторін, ще до моменту виходу інформації з нашого безпечного контуру.
9. ЗМІНИ ДО ПОЛІТИКИ КОНФІДЕНЦІЙНОСТІ ТА ПОВІДОМЛЕННЯ
9.1. Ця Політика конфіденційності може періодично оновлюватися для відображення змін у наших методах обробки даних, технологічних оновлень або вимог чинного законодавства (зокрема, у разі внесення змін до Закону України «Про захист персональних даних» або оновлення регуляторних актів ЄС).
9.2. Повідомлення про зміни: у разі внесення суттєвих змін до цієї Політики, які впливають на Ваші права або спосіб використання Ваших персональних даних, ми повідомимо Вас про це шляхом розміщення відповідного сповіщення на Сайті або шляхом надсилання електронного листа на Вашу підтверджену адресу, яку Ви надали під час взаємодії з нашими сервісами.
9.3. Чинна версія: актуальна версія Політики конфіденційності завжди доступна на відповідній сторінці нашого Сайту. Дата останнього оновлення зазначається внизу цього документа. Ми наполегливо рекомендуємо Вам періодично переглядати цю сторінку для отримання інформації про поточні правила захисту Вашої конфіденційності.
9.4. Згода з новими умовами: продовжуючи користуватися Сайтом та нашими послугами після публікації оновленої Політики, Ви підтверджуєте свою згоду з новими умовами обробки даних, окрім випадків, коли для певних видів обробки закон вимагає отримання Вашої прямої, окремої згоди.
9.5. Необхідність вибору: якщо Ви не погоджуєтеся з внесеними змінами, Ви маєте право припинити користування Сайтом та вимагати видалення Ваших персональних даних відповідно до Розділу 5 цієї Політики. Ми поважаємо Ваш вибір і забезпечимо повне виконання такого запиту у встановлені законом строки.
9.6. Історичність: ми зберігаємо архів попередніх версій цієї Політики для забезпечення прозорості та можливості аудиту наших стандартів захисту даних протягом усього часу нашої діяльності.
10. КОНТАКТНА ІНФОРМАЦІЯ ТА ВІДОМОСТІ ПРО ВОЛОДІЛЬЦЯ ДАНИХ
10.1. Володільцем персональних даних, що обробляються через цей Сайт, є ФОП Дяченко Володимир Олександрович.
10.2. Ми забезпечуємо прямий канал комунікації для виконання Ваших запитів та скарг.
10.2.1. Електронна адреса для звернень: privacy@diachenkov.com.
10.2.2. Рекомендована тема листа: «Запит щодо персональних даних».
10.2.3. Телефон для звернень: +380 93 7760185 (в робочі години UTC+3).
10.3. Регламент обробки звернень.
10.3.1. Термін відповіді: ми розглядаємо запит протягом 30 календарних днів з моменту отримання.
10.3.2. Продовження терміну: у виняткових випадках термін може бути продовжений ще на 30 днів із повідомленням про причини затримки.
10.4. Процедура верифікації запитувача.
10.4.1. З метою безпеки ми маємо право ідентифікувати Вашу особу до надання доступу до персональних даних.
10.4.2. Ми можемо запитати додаткові дані лише в обсязі, необхідному для підтвердження Вашої особи.
10.5. Право на захист та нагляд.
10.5.1. У разі виявлення порушень Ви маєте право звернутися зі скаргою до Уповноваженого Верховної Ради України з прав людини.
10.5.2. У разі порушення прав за стандартами GDPR Ви маєте право на звернення до відповідного наглядового органу ЄС.
10.6. Набуття чинності.
10.6.1. Ця Політика набирає чинності з моменту її публікації на Сайті.