Політика приватності
Редакція від 12.08.2026 · реквізити ще не заповнені
src/lib/site.ts і (2) перевірки юристом. Особливо це стосується розділів про відповідальність і повернення коштів — саме там помилка коштує грошей.Тут написано, які дані ми обробляємо, чому маємо на це право, кому їх передаємо і як ви можете їх забрати або видалити. Без юридичного туману — цей документ має бути зрозумілим, інакше він не виконує своєї функції.
1. Хто обробляє дані
Контролер даних — ФОП [прізвище та ім’я], Україна. Запити щодо персональних даних: privacy@closi.my.
Важливе розмежування. Щодо вас як власника магазину ми — контролер: самі вирішуємо, які дані потрібні для роботи сервісу. Щодо ваших покупців ми — обробник: їхні повідомлення ми обробляємо за вашим дорученням, а контролером цих даних є ви. Умови такої обробки — в DPA.
2. Які дані ми обробляємо
Про вас
- email і хеш пароля (сам пароль ми не зберігаємо й не можемо відновити);
- назва та ідентифікатор вашого Instagram-акаунта, токен доступу (зашифрований);
- каталог товарів, який ви завантажили або створили;
- тариф, історія платежів, ідентифікатор операції у провайдера;
- технічні журнали: час запиту, IP, тип події.
Про ваших покупців
- ідентифікатор користувача Instagram (не ім’я й не аватар);
- текст повідомлень у діалозі з ботом;
- дані замовлення, які покупець сам назвав: ім’я, місто, відділення пошти, розмір;
- час повідомлень і час відповіді.
Ми не збираємо імена, аватари, номери телефонів чи списки підписників покупців. Нам це не потрібно, а зберігати непотрібні персональні дані — це створювати собі ризик без вигоди.
3. Правові підстави
- Виконання договору — усе, без чого сервіс не працює: акаунт, каталог, діалоги, оплата.
- Законний інтерес — журнали безпеки, захист від зловживань, метрики собівартості діалогу.
- Юридичний обов’язок — зберігання даних про платежі для податкового обліку.
4. Кому передаємо
Ми не продаємо дані й не передаємо їх для рекламних цілей. Передача відбувається лише субпідрядникам, без яких сервіс не працює:
| Хто | Що отримує | Навіщо |
|---|---|---|
| Meta (Instagram) | повідомлення бота, ідентифікатори діалогів | власне доставка повідомлень покупцю |
| Постачальник мовної моделі | текст діалогу й ваш каталог | сформувати відповідь покупцю |
| Fondy | сума, тариф, ідентифікатор замовлення | приймання оплати |
| Сервіс надсилання листів | email і текст листа | підтвердження, відновлення пароля, сповіщення |
| Хостинг-провайдер | усі дані сервісу (на серверах) | розміщення застосунку та бази даних |
Частина цих постачальників розташована за межами ЄЕЗ. Передача відбувається на підставі стандартних договірних умов відповідного постачальника.
Окремо звертаємо увагу: текст діалогу з покупцем передається постачальнику мовної моделі — без цього бот не може відповісти. Це прямо назване передавання персональних даних, а не «технічна деталь».
5. Скільки зберігаємо
- Діалоги покупців — за строком, який ви задаєте в налаштуваннях (за замовчуванням 90 днів). Після цього вони видаляються автоматично щодня, а не «за запитом».
- Дані акаунта й каталог — доки існує ваш акаунт.
- Дані про платежі — строк, установлений податковим законодавством, навіть після видалення акаунта.
- Журнали безпеки — до 12 місяців.
6. Ваші права
- Доступ і переносимість — кнопка «Завантажити .xlsx» у налаштуваннях віддає ваші діалоги й каталог у машинозчитуваному вигляді.
- Виправлення — дані акаунта й каталог редагуються в кабінеті.
- Видалення — кнопка «Видалити акаунт» у налаштуваннях видаляє дані незворотно, а не позначає прапорцем. Ми фіксуємо сам факт запиту (без вмісту) — це вимога підзвітності.
- Обмеження й заперечення — напишіть на privacy@closi.my.
- Скарга — ви можете звернутися до наглядового органу з питань захисту даних.
Відповідаємо на запити протягом 30 днів.
7. Файли cookie
Ми використовуємо одну технічну cookie — для збереження сесії після входу. Без неї кабінет не працює. Аналітики, рекламних трекерів і піксельних тегів на сайті немає, тому й банера про згоду тут немає: погоджуватись ні на що не потрібно.
8. Безпека
- паролі — хешування argon2id, у відкритому вигляді не зберігаються;
- токени доступу до Instagram — шифрування AES-256-GCM;
- сесії — у базі зберігається лише хеш токена;
- вебхуки Instagram — перевірка HMAC-підпису кожного запиту;
- дані картки через нас не проходять узагалі.
Про інцидент, що загрожує вашим правам, ми повідомимо вас і наглядовий орган протягом 72 годин з моменту виявлення.
Питання щодо цього документа — hello@closi.my.