Ваші дані належать вам
Dopomo створене, щоб допомагати людям у чужій системі. Тому до конфіденційності ми ставимося серйозно — збираємо якомога менше даних і прямо говоримо, що з ними відбувається.
Адміністратор і контакт
Адміністратором ваших персональних даних є RunProven AI Sp. z o.o. із місцезнаходженням у Вроцлаві (ul. Leszczyńskiego 4/25, 50-078 Wrocław), NIP: 8971972885, оператор бренду Dopomo. У питаннях захисту даних напишіть на privacy@dopomo.pl.
Ми не призначили інспектора із захисту даних (DPO) — за нашого масштабу та виду діяльності це не є обов’язковим (ст. 37 GDPR). Контактною точкою з питань захисту даних є privacy@dopomo.pl. Наглядовим органом є Голова Управління захисту персональних даних (PUODO, uodo.gov.pl).
Dopomo є незалежним AI-асистентом. Ми не є органом державної адміністрації чи юридичною фірмою і не подаємо заяв від вашого імені. Офіційний урядовий портал — mos.cudzoziemcy.gov.pl/uk/.
Які дані ми обробляємо
Ми обробляємо лише ті дані, які потрібні, щоб асистент працював і щоб ви могли повернутися до своїх розмов:
- ·Дані облікового запису — адреса електронної пошти (для входу за магічним посиланням), а після першого входу — ім’я та громадянство, які ви вказуєте добровільно.
- ·Зміст розмов з асистентом — запитання, які ви ставите, і відповіді, які отримуєте. Це найбільш чутлива категорія даних; ми зберігаємо її, щоб ви мали доступ до історії облікового запису.
- ·Налаштування — обрану мову та налаштування сповіщень електронною поштою.
- ·Технічні дані сесії — IP-адреса, інформація про браузер (user agent) і позначки часу, а також запис наданих вами згод.
- ·Дані ключа доступу (passkey) — якщо ви ввімкнете вхід за ключем (WebAuthn/passkey), ми зберігаємо відкритий ключ, ідентифікатор облікових даних (credential ID) і метадані пристрою: AAGUID (модель автентифікатора), лічильник входів і доступні способи передавання. У випадку ключів доступу ми не отримуємо й не зберігаємо біометричних даних — звіряння відбитка пальця чи обличчя відбувається виключно на вашому пристрої.
- ·Дані заяв — якщо ви користуєтеся майстром паперових заяв або платними асистентами справ (CUKR, TRC), ми зберігаємо дані, які ви вписуєте у формуляр: ідентифікаційні дані (імена, прізвище, дата й місце народження), дані проїзного документа (наприклад, серія і номер), адресу проживання, статус перебування та контактні дані. Зберігаємо їх виключно в зашифрованому вигляді; строки зберігання описано в розділі 06, а дані, яких ми ніколи не записуємо, — у розділі 05.
Цілі та правові підстави (GDPR)
Ваші дані ми обробляємо на підставі GDPR (Регламент ЄС 2016/679):
- ·Надання послуги — ст. 6 п. 1 літ. b: ведення облікового запису та надання доступу до історії розмов. На цій самій підставі працює вхід за ключем (passkey), якщо ви його ввімкнете, — це спосіб автентифікації в межах договору про користування обліковим записом.
- ·Безпека та функціонування сервісу — ст. 6 п. 1 літ. f: наш законний інтерес у захисті облікового запису та послуги від зловживань, зокрема обмеження кількості запитів (rate limiting) та захист від надмірних витрат і зловживань у чаті.
- ·Зміст чату — ст. 9 п. 2 літ. a: чатом не можна користуватися без вашої явної згоди; вона є умовою користування асистентом, а не опцією (докладніше — у розділі про дані особливої категорії).
- ·Необов’язкові сповіщення та новини — ст. 6 п. 1 літ. a: виключно за вашою згодою, яку ви можете відкликати будь-коли.
AI-асистент — як він працює
Ви спілкуєтеся з асистентом на основі штучного інтелекту, а не з людиною (ст. 50 AI Act). Щоб асистент міг відповісти, зміст вашої розмови передається нашому постачальнику мовної моделі. Наш основний постачальник моделі для чату — Google Vertex AI (Gemini), у регіоні Європейського Союзу (europe-west4). Ми також можемо, за рішенням адміністратора, використовувати AWS Bedrock (регіон ЄС) як альтернативного постачальника моделі. Обидва постачальники працюють у ЄС на підставі договорів про обробку (DPA) та стандартних договірних положень (SCC), тож дані не залишають ЄЕП для генерування відповіді.
Згідно з умовами надання послуг нашого постачальника AI, зміст ваших розмов не використовується для тренування його моделей.
Щоб знайти матеріали, важливі для вашого запитання, текст запиту передається до AWS Bedrock (регіон ЄС) для пошуку в базі знань та обчислення векторних представлень (embeddings). Постачальник цієї послуги не використовує переданий текст для тренування моделей.
Дані особливої категорії (ст. 9 і 10 GDPR)
У звичайному користуванні чат-асистентом ми не просимо даних особливої категорії (наприклад, про здоров’я, походження, віросповідання) чи даних про судимість (ст. 9 і 10 GDPR) — для надання допомоги вони нам не потрібні.
Якщо ви все ж добровільно вкажете такі дані в розмові, підставою їх обробки є ваша явна згода (ст. 9 п. 2 літ. a GDPR). Цю згоду ми запитуємо просто й одноразово, перш ніж ви надішлете перше повідомлення асистенту — пояснюємо, що саме обробляє модель, і просимо підтвердити. Вона є умовою користування чатом: без її надання надіслати повідомлення асистенту неможливо. Згоду можна відкликати будь-коли в Налаштуваннях (Конфіденційність і дані); відкликання таке ж просте, як надання, і не впливає на законність обробки до моменту відкликання. Ви також можете написати на privacy@dopomo.pl.
Завантажені файли в платному Асистенті CUKR (наприклад, скани додатків до заяви, підтвердження оплат) ми зберігаємо в зашифрованому вигляді в об’єктному сховищі в ЄС (Amazon S3) і видаляємо найпізніше через 7 днів після завантаження, а також після підтвердження завантаження UPO та при видаленні облікового запису.
Як довго ми зберігаємо дані
- ·Історію розмов — щонайбільше 24 місяці від останньої активності в розмові, після чого вона видаляється автоматично. Ви також можете будь-коли самостійно очистити всю історію (Налаштування → Конфіденційність і дані).
- ·Дані облікового запису — протягом часу існування облікового запису. Коли ви попросите видалити обліковий запис, ми одразу його деактивуємо, а після 14-денного періоду очікування остаточно видаляємо всі пов’язані дані. Протягом цих 14 днів ви можете відновити обліковий запис, увійшовши знову.
- ·Дані ключа доступу (passkey) — якщо ви його ввімкнете, ми зберігаємо їх доти, доки ви не видалите цей ключ у налаштуваннях або не видалите обліковий запис.
- ·Телеметрія витрат і зловживань чату (лічильники захисту від надмірних витрат і зловживань) — протягом 90 днів, після чого видаляється; ми також видаляємо її під час видалення облікового запису.
- ·Підтвердження видалення даних — зберігаємо безстроково для цілей підзвітності (ст. 5 п. 2 GDPR). Вони містять лише односторонній хеш (HMAC) адреси електронної пошти, позначки часу та кількість видалених записів — жодних інших персональних даних.
- ·Операційні журнали та журнали безпеки — протягом обмежених періодів: журнали застосунку бл. 30 днів, журнали інфраструктури бл. 90 днів, журнали аудиту до бл. 13 місяців.
- ·Чернетки паперових заяв (майстер заяв) — зберігаємо в зашифрованому вигляді протягом часу існування облікового запису й остаточно видаляємо разом з обліковим записом. Якщо після завантаження готового PDF ви не повернетеся до редагування, через 30 днів ми видаляємо з чернетки найбільш чутливі дані (серію і номер проїзного документа та попередньої карти, імена батьків, місце народження). Сам файл PDF ми не зберігаємо на серверах: генеруємо його на запит, і його єдина копія — у вас. Чернетку можна видалити й раніше, написавши на privacy@dopomo.pl.
- ·Дані платежу (коли ви користуєтеся платною послугою) — розрахункові дані та бухгалтерські документи (наприклад, рахунки-фактури) ми зберігаємо протягом строку, передбаченого законодавством про бухгалтерський облік (ст. 74 Закону про бухгалтерський облік — близько 5 років від кінця облікового року); підставою є наш правовий обов’язок (ст. 6 п. 1 літ. c GDPR).
- ·Токен періодичного платежу (періодичний BLIK — запланована функція) — якщо ви активуєте підписку, ми зберігаємо лише непрозорий, зашифрований токен платіжного доручення до завершення підписки; ми також видаляємо його під час видалення облікового запису.
- ·Дані справи CUKR (платний асистент) — розділи заяви зберігаємо в зашифрованому вигляді. Коли ви підтвердите завантаження UPO, ми видаляємо із заяви найбільш чутливі дані (номер PESEL, серію і номер проїзного документа, імена батьків, місце народження) та завантажені файли. Решта даних справи залишається зашифрованою у вашому обліковому записі; ми видаляємо їх при видаленні облікового запису, а після закінчення доступу до послуги — автоматично через 30 днів.
- ·Дані справи TRC (платний асистент) — розділи заяви зберігаємо в зашифрованому вигляді; після закінчення доступу до послуги ми видаляємо їх автоматично через 30 днів, а раніше — при видаленні облікового запису.
Кому ми довіряємо дані — субоператори
Ми не продаємо ваші дані. Ми користуємося ретельно дібраними постачальниками (операторами обробки), які діють за нашим дорученням, на підставі договорів про доручення обробки відповідно до GDPR:
Передавання за межі ЄЕП
За загальним правилом усі дані ми обробляємо в Європейському економічному просторі (ЄЕП). Винятком є мережа доставки контенту Amazon CloudFront, яка працює на глобальній межі мережі; це відбувається в межах договору про обробку даних з AWS, з відповідними гарантіями. Функції DNS і захисту на межі мережі забезпечує Cloudflare, постачальник зі США, що працює в глобальній мережі; таке передавання охоплене договором про доручення обробки (DPA) і стандартними договірними положеннями Cloudflare (SCC, ст. 46 п. 2 літ. c GDPR). Поза цим ми не передаємо ваші дані за межі ЄЕП.
Ваші права (GDPR)
Будь-коли ви маєте право на:
- ·доступ до своїх даних та отримання їх копії,
- ·виправлення даних, які є неправильними,
- ·видалення даних («право бути забутим»),
- ·обмеження або заперечення проти обробки,
- ·перенесення даних,
- ·відкликання згоди без впливу на попередню обробку.
Більшість прав ви реалізуєте самостійно в застосунку (Налаштування → Конфіденційність і дані): завантажите копію своїх даних (експорт у файл), очистите історію розмов, видалите обліковий запис і відкличете згоду на обробку повідомлень у чаті. Якщо бажаєте, напишіть на privacy@dopomo.pl — ми відповімо в місячний строк, передбачений GDPR. Ви також маєте право подати скаргу до Голови Управління захисту персональних даних (PUODO, uodo.gov.pl).
Файли cookie
Ми використовуємо необхідні файли cookie та один файл, що запам’ятовує мову інтерфейсу, — вони працюють завжди. Ми також використовуємо опційні рекламні та вимірювальні файли cookie Google (для атрибуції реклами та вимірювання конверсій), які за замовчуванням заблоковані в режимі Google Consent Mode v2 і завантажуються лише за вашою згодою, наданою в банері cookie; згоду можна відкликати будь-коли. Детальніше — у Політиці файлів cookie.
Безпека
Вхід здійснюється за магічним посиланням, надісланим на електронну пошту, — ми не зберігаємо жодних паролів. Дані ми шифруємо під час передавання (TLS) та зберігання (шифрування, кероване хмарним постачальником), а доступ до них обмежений і контрольований. Для моніторингу надійності ми використовуємо інструмент Sentry, у якому повтори сесій маскуються.
Якщо ця функція доступна, ви також можете ввімкнути вхід за ключем доступу (passkey / WebAuthn) — наприклад, через Face ID чи відбиток пальця. Він ґрунтується на криптографії відкритого ключа: на наших серверах немає спільного секрету, який можна було б викрасти. Ваші біометричні дані ключа доступу ніколи не залишають пристрій — звіряння відбитка пальця чи обличчя для розблокування ключа виконує сам пристрій, а ми отримуємо лише криптографічне підтвердження. Магічне посилання на електронну пошту залишається способом відновлення доступу, якщо ви втратите пристрій із ключем.
Щоб захистити сервіс від ботів і зловживань, ми у фоні використовуємо Cloudflare Turnstile у невидимому режимі (без віджета й логотипа) під час реєстрації, надсилання першого повідомлення чату в режимі без облікового запису та запиту магічного посилання. Для перевірки, що ви людина, до Cloudflare надходять лише технічні сигнали: IP-адреса, відбиток з’єднання TLS, інформація про браузер (user agent) та наш публічний ключ сайту й адреса джерела. Вони слугують тільки для виявлення та блокування ботів — не для профілювання чи ідентифікації вас, і Cloudflare не може на їх основі безпосередньо встановити вашу особу. Правовою підставою є наш законний інтерес у безпеці (ст. 6 п. 1 літ. f GDPR); Cloudflare діє як оператор обробки на підставі договору про доручення обробки (DPA) і стандартних договірних положень (SCC).
Аналітика
Щоб розуміти, як ви користуєтеся сервісом, і покращувати його, ми вимірюємо трафік за допомогою інструмента Matomo, налаштованого в режимі без файлів cookie. Адміністратором даних залишаємося ми (Dopomo); Matomo (InnoCraft) діє як оператор обробки, розміщений у Європейському Союзі, на підставі договору про доручення обробки (DPA).
У межах аналітики ми обробляємо лише анонімізовану IP-адресу та метадані сторінок і подій (наприклад, відвідані сторінки, етапи шляху, параметри кампаній). Ми не створюємо профілів, не використовуємо ідентифікатора користувача (User-ID) і не відстежуємо вас між сервісами. Правовою підставою є наш законний інтерес (ст. 6 п. 1 літ. f GDPR) у вимірюванні та покращенні сервісу; оскільки аналітика нічого не зберігає на вашому пристрої, вимога згоди з директиви ePrivacy не активується.
Сирі аналітичні дані ми зберігаємо щонайбільше 6 місяців, після чого вони видаляються; довше зберігаються лише агреговані, зведені звіти, які не дозволяють ідентифікувати окрему особу. Ви маєте ті самі права, що описані вище. Від вимірювання можна відмовитися, увімкнувши в браузері опцію «Do Not Track» (ми її поважаємо) або скориставшись формою відмови Matomo — детальніше в Політиці файлів cookie.
Платежі та постачальник платежів
Якщо ви користуєтеся платною послугою (наприклад, справою CUKR), платіж обслуговує Autopay S.A. (раніше Blue Media S.A.) із місцезнаходженням у Сопоті. У частині здійснення та розрахунку платежу й пов’язаних із цим обов’язків протидії зловживанням Autopay є незалежним адміністратором ваших даних — обробляє їх для власних цілей і на підставі власної політики конфіденційності, а не як наш субоператор обробки.
До Autopay ми передаємо лише дані, потрібні для ініціювання платежу: вашу адресу електронної пошти, внутрішній ідентифікатор користувача та ідентифікатор продукту, а також суму й валюту. Ми не передаємо Autopay номер PESEL, громадянство, зміст розмов чи документи з вашої справи.
Розрахункові дані та бухгалтерські документи, пов’язані з платежами, ми зберігаємо протягом строку, передбаченого законодавством про бухгалтерський облік (ст. 74 Закону про бухгалтерський облік — близько 5 років), на підставі правового обов’язку (ст. 6 п. 1 літ. c GDPR); див. розділ «Як довго ми зберігаємо дані».
Зміни політики
Якщо ми змінимо цю політику, ми оновимо дату вгорі, а про суттєві зміни повідомимо вас у застосунку або електронною поштою. Подальше користування Dopomo означає прийняття оновленої версії.