Чернетка: фінальний текст зʼявиться до запуску. Якщо у вас є питання щодо даних — напишіть нам.
Редакція від [● ДД.ММ.РРРР]
1. Загальні положення
1.1. Ця Політика пояснює, як [● повне найменування ФОП/юридичної особи], [● РНОКПП/ЄДРПОУ], адреса: [●], електронна пошта: [●] (далі — «Mimiao», «ми») збирає, використовує, зберігає, передає та захищає персональні дані під час використання:
- вебсайту [● URL маркетингового сайту] (далі — «Сайт»);
- хмарної CRM-платформи Mimiao за адресою [● URL застосунку] та пов’язаних із нею функцій, інтеграцій і каналів підтримки (далі — «Сервіс»).
1.2. Політика складена відповідно до Конституції України, законів України «Про захист персональних даних», «Про інформацію», «Про електронну комерцію» та інших обов’язкових норм. Якщо до конкретної обробки застосовується Загальний регламент ЄС про захист даних (GDPR), ми також дотримуємося його обов’язкових вимог.
1.3. Терміни «персональні дані», «обробка», «володілець» і «розпорядник» мають значення, встановлені законодавством, що застосовується.
2. Наші ролі під час обробки даних
2.1. Mimiao як володілець. Ми самостійно визначаємо мету та способи обробки даних відвідувачів Сайту, потенційних клієнтів, Замовників і користувачів облікових записів, коли це потрібно для реєстрації, укладення та виконання договору, оплати підписки, підтримки, безпеки та розвитку Сервісу.
2.2. Школа як володілець, Mimiao як розпорядник. Щодо даних, які Замовник або його користувачі вносять до CRM про лідів, учнів, батьків, викладачів, працівників, контрагентів та інших осіб (далі — «Дані школи»), Замовник визначає мету й правові підстави обробки, а Mimiao обробляє такі дані від імені Замовника для надання Сервісу та відповідно до його документованих дій і налаштувань у Сервісі.
2.3. Запити суб’єктів щодо Даних школи слід насамперед адресувати відповідній школі. Ми сприятимемо Замовнику у виконанні законних запитів у межах функцій Сервісу та наших договірних обов’язків.
3. Які дані ми обробляємо
3.1. Залежно від способу взаємодії із Сайтом і Сервісом ми можемо обробляти:
- реєстраційні та контактні дані: ім’я, прізвище, назва школи, посада, email, номер телефону, ім’я користувача, ідентифікатори та контакти в месенджерах;
- дані облікового запису: ідентифікатор користувача та школи, роль, права доступу, налаштування, мовні й часові параметри, хеш пароля, дані про активні сесії та підтвердження входу;
- договірні та платіжні дані: обраний тариф, строк підписки, історія рахунків та оплат, сума, валюта, статус і технічний ідентифікатор платежу. Повні реквізити платіжної картки обробляє платіжний надавач; Mimiao їх не отримує і не зберігає;
- комунікації: звернення до підтримки, заявки на демонстрацію або пробний доступ, зміст листування та відгуки;
- технічні дані: IP-адреса, дата й час запиту, тип браузера та пристрою, операційна система, журнали входів, помилок, безпекових і адміністративних дій;
- дані використання: використані розділи й функції, налаштування інтерфейсу, агрегована статистика продуктивності та взаємодії із Сервісом.
3.2. Дані школи можуть включати:
- ідентифікаційні й контактні дані лідів, учнів, батьків, викладачів та працівників;
- відомості про навчання: мову, рівень, групу, розклад, відвідування, домашні завдання, прогрес, матеріали, примітки та комунікації;
- операційні фінансові відомості: рахунки, платежі, повернення, баланс занять, тарифи та нарахування викладачам;
- завантажені файли й інші відомості, які користувач свідомо додає до Сервісу.
3.3. Сервіс не призначений для зберігання медичних даних, біометрії, політичних поглядів, релігійних переконань чи інших даних, обробка яких створює особливий ризик. Замовник не повинен додавати такі відомості, якщо це не є законним, необхідним для його діяльності та окремо погодженим із Mimiao.
3.4. Сервіс може містити дані неповнолітніх учнів. Замовник відповідає за належну правову підставу їх обробки, інформування батьків або законних представників і отримання їхньої згоди, коли вона потрібна за законом.
4. Джерела даних
4.1. Ми отримуємо дані:
- безпосередньо від вас під час реєстрації, оплати, заповнення форм і звернення до підтримки;
- від Замовника, адміністраторів школи та інших уповноважених ними користувачів;
- автоматично від браузера, пристрою та серверної інфраструктури;
- від підключених за вашою ініціативою сервісів, зокрема платіжних провайдерів, email- і Telegram-сервісів;
- із законних відкритих джерел, якщо це потрібно для комунікації з потенційним клієнтом.
5. Мета та правові підстави обробки
5.1. Ми обробляємо дані для:
- створення облікового запису, надання пробного доступу та виконання договору;
- керування підпискою, виставлення рахунків, підтвердження оплат і ведення обов’язкового обліку;
- роботи CRM-функцій відповідно до дій Замовника;
- автентифікації, розмежування доступу, запобігання шахрайству, розслідування інцидентів і захисту Сервісу;
- технічної підтримки, сервісних повідомлень і реагування на звернення;
- діагностики помилок, резервного копіювання, аналізу продуктивності та поліпшення Сервісу;
- надсилання маркетингових повідомлень за наявності належної підстави та можливості відмовитися від них;
- виконання вимог закону, запитів компетентних органів і захисту прав у спорі.
5.2. Правовими підставами можуть бути: укладення й виконання договору; згода; виконання обов’язку, передбаченого законом; необхідність захисту законного інтересу Mimiao або третьої особи, якщо права суб’єкта не переважають; інші підстави, прямо передбачені законом.
5.3. Для Даних школи мету й правову підставу визначає Замовник. Дії Замовника та його користувачів у Сервісі є документованими вказівками Mimiao щодо такої обробки в межах функціональності Сервісу.
6. Обов’язки Замовника щодо даних третіх осіб
6.1. Додаючи Дані школи, Замовник підтверджує, що:
- має законну підставу збирати, використовувати й передавати їх Mimiao;
- надав суб’єктам необхідну інформацію про обробку та залучення хмарного постачальника;
- одержав згоду, якщо саме вона потрібна за законом;
- визначив належні строки зберігання та не вносить надмірні дані;
- надає доступ лише уповноваженим користувачам і своєчасно відкликає його.
6.2. Замовник самостійно відповідає на запити суб’єктів щодо Даних школи та за законність змісту, який він або його користувачі додають до Сервісу.
7. Кому ми передаємо дані
7.1. Ми не продаємо персональні дані.
7.2. У мінімально необхідному обсязі дані можуть отримувати:
- постачальники хостингу, зберігання даних, резервного копіювання та технічної інфраструктури;
- постачальники email, Telegram та інших каналів повідомлень, які активував Замовник;
- платіжні провайдери та банки для проведення і підтвердження платежів;
- постачальники моніторингу безпеки, діагностики помилок і аналітики;
- професійні радники та підрядники, зобов’язані зберігати конфіденційність;
- державні органи, суди або інші особи, якщо розкриття вимагає закон;
- правонаступник у разі реорганізації, продажу бізнесу чи його частини за умови збереження належного захисту даних.
7.3. Ми залучаємо постачальників на договірних умовах, обмежуємо їх доступ метою послуги та, де це застосовно, вимагаємо належних заходів безпеки. Актуальний перелік ключових постачальників і країн обробки надається за запитом на [● email].
7.4. Якщо дані передаються за межі України або Європейської економічної зони, ми застосовуємо передбачені законом підстави та договірні чи інші належні гарантії.
8. Строки зберігання та видалення
8.1. Ми зберігаємо дані лише стільки, скільки потрібно для визначеної мети, виконання договору, обов’язкових вимог обліку, безпеки та захисту прав у спорі.
8.2. Якщо закон або окрема угода не вимагає іншого, застосовуються такі орієнтири:
- заявки із Сайту й переддоговірне листування — до 24 місяців після останньої змістовної взаємодії;
- дані облікового запису та договірні документи — протягом відносин із Замовником та до спливу застосовних строків позовної давності;
- журнали безпеки й технічні логи — зазвичай до 12 місяців, довше лише для розслідування інциденту або виконання закону;
- маркетингові контакти — до відкликання згоди, заперечення або втрати актуальної мети;
- Дані школи — протягом дії підписки. Замовник має експортувати потрібні дані до припинення доступу. Після припинення договору Mimiao може остаточно видалити їх з активних систем після 30 календарних днів, якщо інший строк не погоджений письмово;
- резервні копії заміщуються за циклом резервного копіювання, як правило, не довшим за 30 днів після видалення з активних систем;
- фінансові, податкові й аудиторські записи зберігаються протягом строків, установлених законом, і можуть не видалятися на запит.
8.3. Дані можуть бути знеособлені замість видалення. Знеособлені агреговані дані, які більше не дозволяють ідентифікувати фізичну особу, не є персональними даними.
9. Файли cookie та аналітика
9.1. Сайт не використовує рекламних трекерів і маркетингових cookie, якщо прямо не повідомлено інше. Ми можемо використовувати аналітику без cookie для агрегованого вимірювання відвідуваності.
9.2. Сервіс використовує технічно необхідні cookie або аналогічні технології для автентифікації, безпеки, збереження сесії та налаштувань. Їх блокування може унеможливити роботу частини функцій.
9.3. Якщо надалі будуть додані необов’язкові аналітичні або маркетингові cookie, ми оновимо цю Політику та, коли потрібно, запросимо попередню згоду.
10. Безпека та інциденти
10.1. Ми застосовуємо обґрунтовані технічні й організаційні заходи відповідно до характеру даних і ризиків, зокрема розмежування доступу, захищене передавання, ізоляцію даних шкіл, журналювання значущих дій, резервне копіювання та захист секретів.
10.2. Жоден спосіб передавання або зберігання даних не гарантує абсолютної безпеки. Це не скасовує наш обов’язок уживати належних заходів, але означає, що ми не можемо обіцяти повну відсутність будь-яких інцидентів.
10.3. Якщо підтверджений інцидент безпеки суттєво впливає на Дані школи, ми повідомимо контактну особу Замовника без невиправданої затримки та надамо доступну інформацію, необхідну для виконання його законних обов’язків.
10.4. Користувач відповідає за конфіденційність облікових даних, надійність паролів, актуальність ролей і негайне повідомлення про підозру на компрометацію.
11. Права суб’єкта персональних даних
11.1. У випадках і межах, установлених законом, ви маєте право:
- знати про джерела, місцезнаходження, мету й умови обробки своїх даних;
- отримувати доступ до своїх персональних даних;
- вимагати виправлення недостовірних або неповних даних;
- заперечувати проти обробки та вимагати її припинення;
- вимагати видалення даних, якщо вони обробляються незаконно або більше не потрібні, крім випадків обов’язкового зберігання;
- відкликати згоду без впливу на законність попередньої обробки;
- звертатися зі скаргою до Уповноваженого Верховної Ради України з прав людини або до суду;
- користуватися іншими правами, передбаченими статтею 8 Закону України «Про захист персональних даних» та, коли застосовується, GDPR.
11.2. Для реалізації права напишіть на [● privacy email]. Ми можемо попросити достатню інформацію для перевірки особи та пошуку даних. Відповідь надається у строк, установлений застосовним законом.
11.3. Для відмови від маркетингових повідомлень скористайтеся посиланням «Відписатися» у листі або напишіть нам. Сервісні повідомлення про безпеку, оплату та істотні зміни Сервісу є необхідною частиною договору.
12. Зміни до Політики
12.1. Ми можемо оновлювати Політику через зміни законодавства, Сервісу або процесів обробки. Чинна редакція публікується за постійною адресою [● URL Політики] із зазначенням дати.
12.2. Про істотні зміни ми повідомимо через Сервіс або контактний email до набрання ними чинності, якщо закон не вимагає негайної зміни.
13. Контакти
Володілець / розпорядник: [● повне найменування]
РНОКПП / ЄДРПОУ: [●]
Адреса: [●]
Email із питань приватності: [●]
Загальний email: [●]
Сайт: [●]
Скаргу щодо обробки персональних даних також можна подати Уповноваженому Верховної Ради України з прав людини: https://ombudsman.gov.ua/.