Правова інформація

Політика конфіденційності

Як KAPUSTA.DEV збирає, використовує та захищає персональні дані, а також які права ви маєте відповідно до GDPR.

1.1. Контролер даних та контакти

The controller of your personal data is KAPUSTA.DEV by Dmytro Kapusta, ul. Walerego Wróblewskiego 21E/15, 93-578 Łódź, Poland (NIP 7272892890, REGON 542771137).

For any privacy question, access request or complaint, write to sales@kapusta.dev or call +48 791 729 629. We answer privacy requests within 30 days; if a request is complex we may extend this by a further two months and will tell you why.

Ми не призначали інспектора із захисту даних, оскільки це не вимагається законом. Запити щодо конфіденційності обробляються безпосередньо власником компанії.

2.2. Сфера дії цієї політики

Ця політика охоплює персональні дані, що обробляються через вебсайт kapusta.dev (включно з усіма мовними версіями та розділами /pl, /ru і /ua), наші контактні форми та форми запиту вартості, електронну пошту, телефонні розмови та листування в месенджерах (WhatsApp, Telegram), а також панель адміністрування, якою користується наш персонал.

Вона не поширюється на вебсайти чи застосунки, які ми створюємо та передаємо клієнтам. Після завершення проєкту та початку його експлуатації клієнтом, клієнт стає контролером даних, що там збираються; ми діємо лише як обробник на підставі окремої угоди про обробку даних.

3.3. Категорії даних, які ми збираємо

Ми збираємо лише те, що необхідно для надання відповіді, реалізації проєкту та виконання наших юридичних зобов'язань. Ми ніколи не запитуємо дані особливих категорій (стан здоров'я, переконання, біометричні дані) і просимо вас не надсилати їх нам.

  • Контактні дані та дані запиту: ім'я, електронна адреса, номер телефону (необов'язково), назва компанії (необов'язково), обрана послуга, бюджетний діапазон (необов'язково) та зміст вашого повідомлення.
  • Дані листування: електронні листи, нотатки дзвінків, переписки в месенджерах, нотатки зустрічей та вкладення, які ви надсилаєте під час запиту чи проєкту.
  • Дані договору та розрахунків: реквізити компанії, номер NIP/ПДВ, платіжна адреса, номери рахунків-фактур, дати та суми платежів.
  • Дані доступу до проєкту: облікові дані та токени доступу, які ви надаєте нам до своїх систем (хостинг, репозиторії, аналітика, рекламні акаунти) — зберігаються лише протягом строку співпраці.
  • Технічні дані: IP-адреса, user agent, сторінка переходу, запитані URL-адреси, коди відповіді та мітки часу, що записуються в журнали сервера.
  • Дані файлів cookie та пристрою: суворо необхідні файли cookie, ваше мовне налаштування, збережене в localStorage, та — лише за наявності згоди — агреговані аналітичні події.
  • Адміністративні дані (лише для персоналу): спроби входу, IP-адреса, записи сеансів, статус двофакторної автентифікації та журнал аудиту змін, внесених у панелі адміністрування.

4.4. Цілі та правові підстави

Кожна операція обробки має визначену мету та правову підставу відповідно до статті 6 GDPR:

  • Надання відповіді на ваш запит та підготовка пропозиції чи кошторису — ст. 6(1)(b) GDPR, дії, вжиті на ваш запит до укладення договору.
  • Виконання підписаного договору: дизайн, розробка, розгортання, SEO, підтримка та обслуговування — ст. 6(1)(b) GDPR.
  • Виставлення рахунків-фактур і ведення бухгалтерського та податкового обліку — ст. 6(1)(c) GDPR, дотримання польського бухгалтерського та податкового законодавства.
  • Забезпечення безпеки нашого вебсайту, бекенду та панелі адміністрування, запобігання зловживанням і спаму, розслідування інцидентів — ст. 6(1)(f) GDPR, наш законний інтерес у безпеці системи.
  • Встановлення, здійснення або захист правових вимог — ст. 6(1)(f) GDPR.
  • Публікація анонімізованого або погодженого кейсу про виконану для вас роботу — ст. 6(1)(f) GDPR, або ваша згода, якщо цього вимагає договір.
  • Надсилання розсилок, пропозицій або подальшого маркетингу — ст. 6(1)(a) GDPR, ваша чітко виражена згода, яку ви можете відкликати в будь-який час.
  • Аналітика та вимірювання ефективності — ст. 6(1)(a) GDPR, згода, виражена через налаштування файлів cookie.

5.5. Надання даних є добровільним

Заповнення форми завжди є добровільним, проте ім'я, електронна адреса та опис вашого проєкту необхідні для надання відповіді — без них ми не можемо опрацювати запит. Номер телефону, назва компанії та бюджетний діапазон є необов'язковими і лише допомагають нам підготувати точнішу відповідь.

Якщо надання даних вимагається законом (наприклад, реквізити для рахунка-фактури), відмова їх надати означає, що ми не можемо укласти або продовжити договір.

6.6. Строки зберігання

Ми зберігаємо дані лише доти, доки для цього існує мета, а потім видаляємо або анонімізуємо їх:

  • Запити, що не призвели до реалізації проєкту: до 24 місяців з моменту останнього контакту, після чого видаляються.
  • Документація за договором та файли проєкту: 6 років з моменту завершення договору, що відповідає загальному строку позовної давності для господарських вимог за польським правом.
  • Рахунки-фактури та бухгалтерські записи: 5 повних років з кінця податкового року, в якому виник обов'язок сплати податку, як цього вимагає податкове законодавство.
  • Маркетингові згоди: до моменту відкликання згоди, плюс короткий запис про саме відкликання як доказ дотримання вимог.
  • Журнали сервера: ротуються та видаляються протягом 12 місяців.
  • Спроби входу в адміністративну панель, сеанси та записи аудиту: 12 місяців для моніторингу безпеки та розслідування інцидентів.
  • Облікові дані доступу клієнта: відкликаються та видаляються негайно після завершення співпраці.

7.7. Отримувачі та обробники даних

Ми не продаємо персональні дані та не передаємо їх для реклами третіх осіб. Ми розкриваємо дані лише постачальникам послуг, які обробляють їх за нашими інструкціями відповідно до угод про обробку даних згідно зі ст. 28 GDPR, а також органам публічної влади, коли цього вимагає закон.

  • Постачальники хостингу, баз даних, сховищ та безсерверної інфраструктури, що забезпечують роботу вебсайту та бекенду.
  • Постачальники служб доставки електронної пошти та корпоративної пошти, що використовуються для отримання ваших повідомлень і відповіді на них.
  • Платформи месенджерів (WhatsApp, Telegram), коли ви вирішуєте зв'язатися з нами через них, на власних умовах цих платформ.
  • Орієнтована на конфіденційність аналітика вебсайту, за наявності наданої згоди.
  • Наша бухгалтерська контора та, за потреби, юридичні консультанти, які зобов'язані дотримуватися професійної конфіденційності.
  • Платіжні провайдери та банки, що здійснюють розрахунки за рахунками-фактурами.

8.8. Передача даних за межі ЄЕЗ

Ми надаємо перевагу постачальникам, які розміщують дані в межах Європейського Союзу. Якщо постачальник обробляє дані за межами ЄЕЗ, така передача захищена стандартними договірними положеннями Європейської комісії, рішенням про належний рівень захисту або іншим механізмом, дозволеним главою V GDPR, разом із технічними заходами захисту, такими як шифрування під час передачі та зберігання.

You can ask us for a list of current sub-processors and the transfer mechanism applied to each by writing to sales@kapusta.dev.

9.9. Ваші права

Відповідно до GDPR ви маєте право: бути поінформованим про обробку; отримати доступ до своїх даних та їх копію; вимагати виправлення неточних даних; вимагати видалення даних («право бути забутим»), якщо не існує іншої підстави для їх зберігання; обмежити обробку; заперечити проти обробки, що ґрунтується на нашому законному інтересі; отримати свої дані в переносному, машиночитаному форматі; та відкликати згоду в будь-який час без впливу на законність обробки, здійсненої раніше.

To exercise any right, email sales@kapusta.dev with a short description of your request. We may ask a question to confirm your identity before acting, purely to avoid disclosing data to the wrong person. Exercising your rights is free of charge unless a request is manifestly excessive or repetitive.

Якщо ви вважаєте, що ми обробляємо ваші дані незаконно, ви можете подати скаргу до польського наглядового органу: Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.

10.10. Заходи безпеки

Ми застосовуємо технічні та організаційні заходи, пропорційні рівню ризику: шифрування TLS для всього трафіку, зашифроване зберігання даних, правила доступу на рівні рядків у базі даних, унікальні іменні облікові записи адміністраторів з обов'язковою двофакторною автентифікацією, блокування при спробах підбору пароля під час входу в адмінпанель, керування сеансами з можливістю їх відкликання, журналювання аудиту адміністративних дій, доступ за принципом найменших привілеїв для членів команди, а також регулярне сканування залежностей і безпеки нашого коду.

Резервні копії зашифровані та зберігаються обмежений період. Доступ до виробничих даних обмежений особами, яким він потрібен для надання послуги.

11.11. Порушення захисту персональних даних

У разі виникнення порушення, яке ймовірно може призвести до ризику для ваших прав і свобод, ми повідомляємо польський наглядовий орган протягом 72 годин з моменту виявлення такого порушення та інформуємо постраждалих осіб без невиправданої затримки, описуючи, що сталося, ймовірні наслідки та вжиті нами заходи.

12.12. Автоматизовані рішення та профілювання

Ми не приймаємо рішень щодо вас виключно на основі автоматизованої обробки та не здійснюємо профілювання, яке спричиняє юридичні наслідки або суттєво впливає на вас іншим подібним чином.

13.13. Діти

Наші послуги призначені для бізнесу. Ми свідомо не збираємо дані дітей віком до 16 років. Якщо ви вважаєте, що дитина надіслала нам персональні дані, зв'яжіться з нами, і ми видалимо їх.

14.14. Зміни до цієї політики

Ми переглядаємо цю політику щонайменше раз на рік, а також щоразу, коли суттєво змінюються наші інструменти чи процеси. Актуальна версія та її дата завжди публікуються на цій сторінці; попередні версії доступні за запитом. Якщо зміна суттєво впливає на вас, ми повідомимо вас електронною поштою до набрання нею чинності.