1. Хто ми
Контролером даних є компанія, зазначена в наших реквізитах. Звʼязатися з відповідальним за конфіденційність можна за адресою, наведеною внизу сторінки.
2. Які дані ми збираємо
Дані акаунта: адреса електронної пошти, хеш пароля, відображуване імʼя, обрана мова та часовий пояс, а також країна, яку ви зазначаєте за бажанням. Дані використання: активації, оренди, транзакції, запити до API, а також IP-адреса та user agent, повʼязані з входами й викликами API. Платіжні дані: ідентифікатор рахунку OxaPay, актив і мережа, сума та хеш транзакції. Дані повідомлень: текст доставленого вам SMS упродовж строку зберігання. Ми ніколи не отримуємо і не зберігаємо номери банківських карток і не використовуємо рекламні трекери.
3. Підстави обробки
Для надання придбаної вами послуги (виконання договору), для коректного виставлення рахунків і запобігання шахрайству та зловживанням (законний інтерес), для дотримання вимог щодо протидії відмиванню коштів і зберігання документів (юридичний обовʼязок), а також для надсилання анонсів продукту за вашою згодою (згода).
4. Строки зберігання
Тексти SMS — 30 днів, потім безповоротне видалення. Записи про активації та транзакції — 7 років, як цього вимагає бухгалтерський облік. IP-адреса та user agent під час входу — 12 місяців. Дані акаунта — до його видалення, потім 30 днів у резервних копіях. Повідомлення окремої активації можна видалити раніше через кабінет.
5. Кому ми передаємо дані
Вищестоящі постачальники номерів отримують сервіс і країну запиту, але ніколи — вашу особу. OxaPay отримує суму та номер рахунку для обробки платежу. Наші хостинг- і поштові провайдери обробляють дані за нашими інструкціями на підставі письмових угод. Ми не продаємо персональні дані — ніколи й нікому.
6. Місце обробки
Основна інфраструктура розташована в Європейському Союзі. Окремі субпроцесори працюють за межами ЄЕЗ на підставі стандартних договірних положень. Актуальний перелік субпроцесорів надається на запит, а корпоративним клієнтам — як додаток до DPA.
7. Ваші права
Доступ, виправлення, видалення, обмеження обробки, перенесення даних і заперечення. Напишіть на адресу з питань конфіденційності — ми відповідаємо протягом 30 днів. Якщо ви перебуваєте в ЄЕЗ або Великій Британії, ви також маєте право звернутися до наглядового органу; але ми воліли б спершу отримати можливість усе виправити.
8. Файли cookie
Ми встановлюємо сесійний cookie під час входу, cookie налаштувань для мови й теми — і більше нічого. Немає ані аналітичних cookie, ані рекламних пікселів, ані банера згоди, бо погоджуватися немає з чим. Точний перелік наведено в Політиці щодо файлів cookie.
9. Безпека
Паролі хешуються за допомогою bcrypt. API-ключі зберігаються у вигляді хешів і показуються один раз. Передавання даних захищене TLS 1.3. Доступ до бази даних обмежено роллю застосунку, резервні копії шифруються, а доступ до продакшену мають лише поіменно визначені інженери з двофакторною автентифікацією за апаратним ключем.
10. Зміни
Про суттєві зміни ми повідомляємо електронною поштою та в історії змін за 14 днів до набрання ними чинності.