Політика конфіденційності

Які персональні дані ми збираємо, на якій правовій підставі, як довго зберігаємо та які ви маєте права згідно з GDPR і Законом України «Про захист персональних даних».

Последний пересмотр:

Ця Політика пояснює, як ми збираємо, використовуємо та захищаємо персональні дані відповідно до Регламенту (ЄС) 2016/679 (GDPR), вимог ePrivacy та Закону України «Про захист персональних даних».

Пов'язані документи: Налаштування cookie і Правила користування.

1. Контролер персональних даних і контакти

Контролером персональних даних є редакція Laravel. Юридичні реквізити, поштова адреса та операційні контакти опубліковані на сторінці контактів.

  • Email для запитів щодо персональних даних: [email protected]
  • Канал для юридичних звернень: форма звернень
  • DPO / відповідальна особа: за наявності публікується на сторінці контактів.

2. Категорії даних, які ми обробляємо

2.1. Технічні та журнальні дані

  • IP-адреса, user-agent, тип пристрою, операційна система.
  • URL сторінок, час відвідування, referrer, технічні логи безпеки.

2.2. Дані облікового запису

  • Ім'я/нікнейм, email, хеш пароля, налаштування профілю.
  • Параметри читання, мовні та інтерфейсні уподобання.

2.3. Дані взаємодії із сервісом

  • Історія читання, закладки, коментарі, реакції.
  • Журнал згод на cookie для авторизованих користувачів.

3. Правові підстави обробки (ст. 6 GDPR)

  • Згода (ст. 6(1)(a)) — аналітичні/функціональні/маркетингові категорії cookie, за потреби push або розсилки.
  • Виконання договору (ст. 6(1)(b)) — обслуговування облікового запису та функцій профілю.
  • Юридичний обов'язок (ст. 6(1)(c)) — журнал аудиту, виконання запитів суб'єктів даних.
  • Законний інтерес (ст. 6(1)(f)) — захист від зловживань, безпека платформи, агрегована аналітика.

4. Цілі використання даних

  • Надання функціональності сайту та підтримка акаунтів.
  • Персоналізація контенту і налаштувань читання.
  • Аналітика продуктивності та покращення UX (за згодою).
  • Модерація контенту, запобігання шахрайству та інцидентам безпеки.
  • Виконання юридичних зобов'язань і обробка DSAR-запитів.

5. Терміни зберігання

  • Історія читання: 90 днів, далі автоматичне очищення.
  • Логи згод (consent logs): до 2 років.
  • Файли експорту даних: 7 днів.
  • Технічні логи: у межах операційної необхідності та політик безпеки.

Після запиту на видалення акаунту діє 30-денний grace-період. Після нього дані видаляються або анонімізуються згідно з конфігурацією системи.

6. Cookie та localStorage

Ми використовуємо категорії: необхідні, аналітичні, функціональні та маркетингові. Необхідні працюють завжди, інші — лише після вашої згоди.

6.1. Необхідні (always-on)

  • laravel_session, XSRF-TOKEN, cookie_consent_v1, locale.

6.2. Аналітичні (за згодою)

  • Події аналітики та вимірювання відвідуваності виконуються лише після надання згоди.

6.3. Функціональні (за згодою)

  • Параметри теми, читання та інші UX-налаштування в cookie/localStorage.

6.4. Маркетингові (за згодою)

За замовчуванням вимкнені. Якщо увімкнуться нові маркетингові інтеграції, Політика оновлюється до їх активації.

Змінити вибір можна в будь-який момент: /cookie-settings.

7. Сторонні сервіси та міжнародні передачі

  • Google LLC (Analytics / Tag Manager): веб-аналітика за умови вашої згоди.
  • Поштова інфраструктура (SMTP / SES / Postmark / Resend / Mailgun): доставлення сервісних повідомлень.
  • Хостинг та інфраструктурні провайдери: зберігання даних, резервне копіювання, технічна підтримка.
  • Інфраструктура браузерних вендорів для Web Push: доставлення push-повідомлень тільки після підписки користувача.

Для міжнародних передач використовуються правові механізми GDPR (зокрема SCC або рішення про адекватність), коли це застосовно.

8. Права суб'єкта персональних даних (DSAR)

  • Право доступу та експорту: /gdpr/export.
  • Право на виправлення: через профіль користувача.
  • Право на видалення/анонімізацію: через форму в профілі (із grace-періодом).
  • Право на обмеження або заперечення: через контактний канал для privacy-запитів.
  • Право відкликати згоду: у будь-який момент через cookie-налаштування.

Стандартний строк відповіді на DSAR-запит — до 30 календарних днів.

9. Дані неповнолітніх

Сервіс не орієнтований на осіб віком до 16 років. Якщо ви вважаєте, що неповнолітній передав нам дані, повідомте нас — ми оперативно виконаємо перевірку та видалення за потреби.

10. Безпека

  • HTTPS/TLS для передачі даних.
  • Хешування паролів сучасними алгоритмами.
  • Контроль доступу за ролями, аудит адміністративних дій.
  • Черги обробки, резервне копіювання, моніторинг інцидентів.

11. Оновлення Політики

Ми періодично оновлюємо Політику. Дата останнього перегляду вказується на сторінці. Для суттєвих змін може бути показане додаткове повідомлення та повторний запит згоди.

12. Пов'язані документи