1. Попередня сфера дії
Проєкт стосується відвідувачів, гостьових сесій, користувачів після входу й організацій. Неможливо остаточно визначити, чи буде оператор контролером або обробником, до вибору юридичної особи, укладення договорів із клієнтами та вибору постачальників послуг у робочому середовищі.
2. Які дані зараз обробляються
- Адреса електронної пошти й необов’язкове ім’я для відображення. Для входу з паролем зберігається хеш Argon2id; пароль у відкритому вигляді ніколи не зберігається.
- Ім’я, адреса електронної пошти, тема, повідомлення та вибрана мова інтерфейсу під час надсилання контактної форми. Форма не приймає вкладення.
- Якщо вхід через Google увімкнено й використано: підтверджена адреса електронної пошти Google, ідентифікатор суб’єкта Google та доступне ім’я профілю. Google необов’язковий і залежить від налаштування оператора.
- Записи одноразових посилань для підтвердження електронної пошти, входу та відновлення пароля містять лише HMAC-SHA256-хеш одноразового токена, обчислений із ключем, а також його призначення, посилання на користувача або адресу електронної пошти, строк дії та час використання. Токен у відкритому вигляді не зберігається.
- Необхідний сеансовий файл cookie користувача, час прийняття та прийняті версії Умов і Політики приватності під час реєстрації, членство в організації та роль.
- Необхідний файл cookie гостьової сесії та серверний запис сесії пов’язують гостьові конвертації, забезпечують обмеження однією повною безкоштовною конвертацією в кожній 24-годинній сесії та зберігають строк дії сесії й ідентифікатор обраної конвертації.
- Записи клієнтських посилань і запрошень, строки й обмеження використання, а також хеші токенів; одноразове посилання у відкритому вигляді повертається під час створення.
- Завантажені PDF, витягнутий текст і нормалізовані транзакції, дані про рівень упевненості та підтвердження з джерела, масковані ідентифікатори рахунків, метадані виписки та створені файли експорту.
- Записи руху кредитів, стан оплати, внутрішні й зовнішні ідентифікатори платежу та обмежені платіжні метадані. WayForPay може повернути маскований ідентифікатор картки; NOWPayments може обробляти дані гаманця й мережі, а також дані транзакції в блокчейні.
- Бухгалтерські записи платежів із сумою брутто, валютою, посиланнями на платіж і провайдера, продуктом, ідентифікатором отримувача, типом продажу або сторно та часом. Записи доставки підтвердження містять адресу одержувача, мову, стан, кількість спроб і часові позначки.
- Робочі дані: IP-адреса, відомості про браузер, безпечні ідентифікатори об’єктів, зміни стану, час виконання та категорії помилок. Власний моніторинг записує шаблон маршруту, метод, код стану відповіді, затримку й використання ресурсів хоста або контейнера без тіла запиту та рядка запиту.
- Якщо надано необов’язкову згоду на аналітику, Google Analytics отримує шлях і заголовок публічної сторінки, дозволені параметри кампанії, адресу сторінки-джерела (referrer), а також дані про браузер, пристрій, мережу й приблизне місцезнаходження, що виникають під час відвідування. Приватні сторінки облікового запису й конвертацій та ідентифікатори користувачів застосунку не передаються.
3. Поточне використання даних
- Вхід із паролем, через Google, якщо цей спосіб входу налаштовано, або за посиланням, надісланим електронною поштою, і підтримання користувацької або гостьової сесії.
- Перевірка PDF, витягання та перевірка рядків, створення експортів і надання функцій організації.
- Резервування, списання, скасування резервування й нарахування кредитів; перевірка підтверджень WayForPay і NOWPayments під час використання цих способів оплати.
- Захист і робота сервісу за допомогою технічних журналів, очищених від чутливих даних, і категорій помилок.
- Запобігання зловживанням контактною формою за допомогою обмеження частоти запитів, прихованого поля для ботів і обмежених сигналів у тексті. Відхилені звернення не доставляються службі підтримки, а їхній текст не записується в журнали застосунку.
- Надсилання посилань для підтвердження електронної пошти, одноразових посилань для входу, посилань відновлення пароля та запрошень через налаштований сервіс службової пошти.
- Надсилання службового підтвердження після перевіреної оплати, створення періодичних експортів і щомісячних архівів платіжного обліку оператора.
- Доставка контактних звернень до налаштованої скриньки підтримки та приватного чату сповіщень у Telegram.
- Вимірювання відвідуваності публічних сторінок та ефективності кампаній через Google Analytics лише після необов’язкової згоди.
4. Обробка виписок
Текст цифрового PDF витягається локально. Для сканованих сторінок використовується локальне OCR за допомогою Tesseract. У поточній реалізації жоден зовнішній постачальник послуг OCR, штучного інтелекту чи мовних моделей не отримує документів.
У журналах застосунку не повинно бути вихідного тексту виписки, описів транзакцій, номерів рахунків, повних назв клієнтських файлів, шляхів до документів і підписаних посилань. Ідентифікатори рахунків, які можна редагувати в продукті, мають бути масковані, залишаючи не більше чотирьох видимих символів.
6. Поточні строки зберігання
- Оригінали, експортовані файли, витягнуті дані виписки та нормалізовані рядки гостя: планове очищення після завершення 24-годинної гостьової сесії.
- Оригінали PDF користувачів і організацій: планове видалення через 7 днів.
- Створені експортовані файли: планове видалення через 7 днів.
- Гостьові конвертації із завершеним строком зберігання, оригінали та експортовані файли: очищення виконується щогодини.
- Нормалізовані рядки користувачів і організацій: зберігаються до видалення конвертації.
- Після очищення даних гостя або явного видалення конвертації залишається мінімальний робочий запис зі статусом видалення, зв’язком із власником чи сесією, обсягом файла, кількістю сторінок, технічними метаданими й часовими позначками. Він не містить вмісту виписки, назви файла користувача чи контрольної суми.
- Контактні звернення не зберігаються в базі даних застосунку. Копії залишаються в налаштованій скриньці підтримки та чаті Telegram за правилами зберігання провайдерів і оператора, які потрібно визначити до публічного запуску.
- Платіжні записи, дані доставки підтверджень, бухгалтерські проводки та щомісячні архіви платіжних реєстрів зберігаються окремо для господарського й обов’язкового обліку; остаточний строк і порядок видалення потрібно погодити до платного публічного запуску.
8. Доступ і видалення
Користувачі можуть видаляти окремі конвертації. Порядок подання інших запитів щодо приватності та видалення облікового запису, відповідального оператора й контактні дані з питань приватності потрібно визначити до публічного запуску. Права залежать від застосовного закону та місцезнаходження користувача.
9. Контроль доступу
Доступ до конвертації, експорту, організації та сторінки оригіналу перевіряється на підставі гостьової сесії, користувача або ролі в організації. Для завантаження використовуються серверні перевірки або посилання з коротким строком дії. Не можна стверджувати, що система обробки виписок цілком позбавлена ризику.
10. Місця обробки та міжнародна передача даних
Регіони розміщення робочого середовища, місцезнаходження постачальників і механізм міжнародної передачі даних не визначено. В остаточній політиці їх потрібно вказати разом із передбаченими законом гарантіями.
11. Остаточне доопрацювання та зміни
Проєкт потрібно оновити після визначення оператора, контактів, постачальників і юрисдикції, остаточного погодження порядку повернення та умов підписки або будь-якої зміни в роботі продукту. До платного публічного запуску потрібна перевірка юристом.