Політика конфіденційності
Останнє оновлення: 2 вересня 2026 року
1. Володілець даних і контакти
Ця політика пояснює, як обробляються персональні дані, коли ви відвідуєте zugferd.randomstar.org або користуєтеся сервісом E-Rechnung Pro ("Сервіс"). Її складено відповідно до статей 13 і 14 Регламенту (ЄС) 2016/679 (Загальний регламент про захист даних, "GDPR").
Контролером у розумінні статті 4(7) GDPR є:
ЧЕРНОВА ЛІЛІЯ ПЕТРІВНА
Фізична особа-підприємець за законодавством України, працює під назвою E-Rechnung Pro
масив Райдужний, 24, 67804, с. Лиманка, Одеський район, Одеська область, Україна, Берлин, Німеччина
Електронна пошта: zugferd@randomstar.org
Телефон: +380 99 149 57 47
1.1 Відповідальний за захист даних
Контролер не зобов'язаний призначати відповідального за захист даних згідно зі статтею 37 GDPR і не призначав його. Усі питання щодо захисту даних просимо надсилати на контакти, зазначені вище.
2. Де зберігаються ваші дані
Сервіс, включно зі службою перевірки рахунків і службою формування попереднього перегляду документів, працює на серверах Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Німеччина, у дата-центрі Фалькенштайн, Німеччина. Електронна пошта надсилається з тієї самої інфраструктури.
Усі дані облікових записів, завантажені файли та створені документи зберігаються виключно на території Європейського Союзу. Зберігання даних користувачів за межами Європейського Союзу не здійснюється.
Контролер має осідок у Німеччині. Усі дані облікових записів, завантажені файли та створені документи обробляються на серверах у межах Європейського Союзу. Єдина обробка, що зачіпає країну за межами Європейського економічного простору, — це обробка платежів, описана в розділі 3.6.
3. Обробка, цілі та правові підстави
3.1 Відвідування сайту
Під час кожного запиту сторінки вебсервер записує: вашу IP-адресу, дату й час запиту, запитаний ресурс, код стану HTTP, обсяг переданих даних, сторінку-джерело переходу, а також ідентифікатор браузера та операційної системи, що надсилає ваш браузер.
Мета: надання сайту, забезпечення стабільності, виявлення та розслідування атак і зловживань, діагностика помилок.
Правова підстава: стаття 6(1)(f) GDPR. Наш законний інтерес полягає в безпечній і надійній роботі Сервісу. Журнали не поєднуються з вашим обліковим записом і не використовуються для вашої ідентифікації.
Строк зберігання: 90 днів, після чого записи видаляються.
3.2 Реєстрація та ведення облікового запису
Для створення облікового запису ми обробляємо: ваше ім'я, адресу електронної пошти, пароль (зберігається виключно як bcrypt-хеш, ніколи у відкритому вигляді) і, за бажанням, назву компанії. Ми створюємо токен підтвердження електронної пошти та фіксуємо дату реєстрації й останнього входу.
Мета: створення та ведення вашого облікового запису, автентифікація, надання Сервісу.
Правова підстава: стаття 6(1)(b) GDPR, виконання договору та вжиття переддоговірних заходів на ваш запит.
Строк зберігання: протягом існування облікового запису. Облікові записи з непідтвердженою адресою пошти видаляються автоматично через 7 днів.
3.3 Вхід через обліковий запис Google
Ви можете за бажанням зареєструватися та входити через свій обліковий запис Google. Лише якщо ви активно оберете цю можливість, Google передає нам ваш ідентифікатор користувача Google, ім'я та адресу електронної пошти. Без вашого вибору жодні дані до Google не передаються.
Постачальник: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ірландія. Інформація про обробку з боку Google — policies.google.com/privacy.
Правова підстава: стаття 6(1)(b) GDPR, оскільки вхід необхідний для надання вам доступу до запитаного облікового запису.
3.4 Профіль компанії та зміст рахунків
Для формування рахунків ви можете зберегти профіль компанії, що містить: назву компанії, номер платника ПДВ, податковий номер, реєстраційний номер, поштову адресу, телефон, електронну пошту, вебсайт, IBAN, BIC, назву банку, логотип і довільний текст нижнього колонтитула рахунку.
Ви також надаєте зміст рахунків, які створюєте, конвертуєте або перевіряєте. Цей зміст може містити персональні дані третіх осіб, зокрема ваших власних клієнтів: ім'я, адресу, контактні дані, а також опис і вартість поставлених товарів чи послуг.
Мета: створення, конвертація та перевірка документів ZUGFeRD і Factur-X за вашим дорученням, попереднє заповнення ваших рахунків.
Правова підстава: стаття 6(1)(b) GDPR.
Важливо: щодо персональних даних, які містяться в оброблюваних вами рахунках, ми діємо як процесор за вашим дорученням, а ви є контролером. Ці відносини регулюються окремим договором про обробку даних згідно зі статтею 28(3) GDPR, який надається за запитом і є частиною вашого договору з нами.
3.5 Обробка ваших документів
Завантажені вами PDF-файли та створені для вас документи зберігаються, щоб залишатися доступними в історії документів і придатними для повторного завантаження. Для перевірки документа на відповідність специфікаціям ZUGFeRD і Factur-X та формування зображень попереднього перегляду файли передаються до двох допоміжних служб контролера за адресами validator.randomstar.org і render.randomstar.org. Обидві працюють на тій самій інфраструктурі у Фалькенштайні, Німеччина, описаній у розділі 2, і недоступні жодним третім особам.
Щодо кожного документа ми зберігаємо його тип, час обробки, ознаку обробки в межах безоплатної квоти та технічний результат перевірки.
Правова підстава: стаття 6(1)(b) GDPR.
Строк зберігання: протягом існування облікового запису, далі — згідно з розділом 5.
3.6 Підписки та платежі
Платежі обробляє наш платіжний провайдер Stripe Payments Europe, Limited. Повний номер вашої картки, строк дії та код безпеки вводяться на сторінці платіжного провайдера і ніколи не передаються нам і не зберігаються нами. Ми отримуємо та зберігаємо: суму, валюту, наш внутрішній номер замовлення, статус і дату операції, маскований номер картки та платіжну систему, а також платіжний токен, що дає змогу списувати передплату повторно без повторного введення даних картки.
Мета: оформлення вашої підписки, продовжень, переходів на нижчий тариф, скасувань і повернень, а також виконання бухгалтерських і податкових обов'язків.
Правова підстава: стаття 6(1)(b) GDPR для виконання договору підписки та стаття 6(1)(c) GDPR для зберігання бухгалтерських документів згідно з застосовним податковим законодавством.
Строк зберігання: платіжні документи зберігаються вісім років з кінця року, в якому відбулася операція, згідно з параграфом 147(3) Податкового кодексу Німеччини. Збережений платіжний токен видаляється, щойно ви видалите платіжний засіб або припините підписку.
3.7 Форма зворотного зв'язку та підтримка
У разі використання форми зворотного зв'язку ми обробляємо зазначені вами ім'я, адресу електронної пошти, назву компанії, тему та повідомлення, а також час надсилання. Форма захищена контрольним зображенням і прихованим полем для блокування автоматичних надсилань.
Правова підстава: стаття 6(1)(b) GDPR, якщо звернення стосується наявного або запланованого договору, в інших випадках — стаття 6(1)(f) GDPR, наш законний інтерес відповідати на адресовані нам звернення.
Строк зберігання: 12 місяців після завершення листування.
3.8 Розсилка новин
Якщо ви підписуєтеся на розсилку, ми обробляємо вашу адресу електронної пошти, обрану мову, дату та джерело підписки. Ми застосовуємо процедуру подвійного підтвердження: ви отримуєте лист із проханням підтвердити підписку, і ми фіксуємо це підтвердження.
Правова підстава: стаття 6(1)(a) GDPR, ваша згода. Ви можете відкликати її будь-коли на майбутнє за посиланням для відписки в кожному листі або написавши нам. Відкликання не впливає на законність обробки, здійсненої до нього.
3.9 Файли cookie та подібні технології
Ми не використовуємо жодних аналітичних, стежних, рекламних, профілювальних технологій чи технологій соціальних мереж. Жодна третя сторона не встановлює файли cookie через цей сайт. Тому банер згоди відсутній — жоден із використовуваних файлів cookie не потребує згоди.
Наведені нижче файли cookie є суворо необхідними для надання послуги, про яку ви прямо попросили, у розумінні параграфа 25(2)(2) німецького закону TDDDG і статті 82 французького закону про інформатику та свободи. Вони зберігаються на підставі статті 6(1)(f) GDPR — наш законний інтерес у працездатному сайті:
- PHPSESSID — підтримує вашу сесію під час входу та захищає форми від міжсайтової підробки запитів. Видаляється після закриття браузера.
- lang — зберігає обрану вами мову інтерфейсу, щоб ви не поверталися до мови за замовчуванням при кожному відвідуванні.
- remember token — встановлюється лише якщо ви позначите "запам'ятати мене" під час входу, щоб не входити повторно при кожному відвідуванні. Строк дії до 365 днів, видаляється при виході.
- auth removed — короткочасний технічний файл cookie для коректного завершення виходу з системи.
Ви можете будь-коли видалити файли cookie в налаштуваннях браузера та налаштувати браузер на їх відхилення. У такому разі вхід до Сервісу буде неможливим.
4. Одержувачі ваших даних
Ваші дані не продаються, не здаються в оренду і не надаються для рекламних цілей третіх осіб. Вони розкриваються лише таким категоріям одержувачів:
- Hetzner Online GmbH, Гунценгаузен, Німеччина — розміщення серверів, зберігання та надсилання пошти. Процесор згідно зі статтею 28 GDPR. Дані залишаються в Німеччині.
- Stripe Payments Europe, Limited, Ірландія — обробка платежів. Отримує дані, необхідні для виконання вашого платежу, і не отримує змісту ваших рахунків. Щодо даних картки, які ви вводите на його сторінці, провайдер діє як самостійний контролер. Stripe може передавати персональні дані до Stripe, Inc. у Сполучених Штатах та до інших країн за межами Європейського економічного простору; такі передавання забезпечені стандартними договірними положеннями Європейської Комісії та сертифікацією Stripe за EU-US Data Privacy Framework.
- Google Ireland Limited — лише якщо ви активно оберете вхід через обліковий запис Google, див. розділ 3.3.
- Державні органи — якщо ми зобов'язані розкрити дані згідно з обов'язковою для нас нормою права.
Актуальний перелік процесорів можна будь-коли отримати за контактною адресою з розділу 1.
5. Видалення та строки зберігання
Ми видаляємо персональні дані, щойно вони перестають бути потрібними для мети, з якою їх зібрано, і жодний законний обов'язок зберігання цьому не перешкоджає. Зокрема:
- Журнали сервера: 90 днів.
- Непідтверджені реєстрації: 7 днів.
- Дані облікового запису, профіль компанії та збережені документи: протягом існування облікового запису. У разі його припинення — видалення протягом 30 днів, крім платіжних документів, зазначених нижче.
- Платіжні та бухгалтерські документи: вісім років з кінця року операції, на підставі статті 6(1)(c) GDPR у поєднанні з параграфом 147(3) Податкового кодексу Німеччини.
- Повідомлення з форми зворотного зв'язку: 12 місяців.
- Дані розсилки: до відкликання вашої згоди.
Ви можете будь-коли вимагати видалення облікового запису, написавши на zugferd@randomstar.org з адреси, зареєстрованої для цього запису. Ми виконаємо вимогу без невиправданої затримки і щонайпізніше протягом одного місяця.
6. Ваші права
Щодо персональних даних, які ми зберігаємо про вас, ви маєте такі права:
- Доступ (стаття 15 GDPR) — отримати підтвердження обробки ваших даних і їх копію.
- Виправлення (стаття 16 GDPR) — виправити неточні та доповнити неповні дані.
- Видалення (стаття 17 GDPR) — вимагати видалення даних за наявності однієї з підстав, зазначених у цій статті.
- Обмеження обробки (стаття 18 GDPR).
- Перенесення даних (стаття 20 GDPR) — отримати надані вами дані у структурованому, поширеному та машинозчитуваному форматі.
- Заперечення (стаття 21 GDPR) — заперечити проти обробки на підставі статті 6(1)(f) GDPR з причин, пов'язаних з вашою конкретною ситуацією.
- Відкликання згоди (стаття 7(3) GDPR) — будь-коли відкликати надану згоду на майбутнє.
Для реалізації прав пишіть на zugferd@randomstar.org або представнику, зазначеному в розділі 1.1. Ми відповідаємо протягом одного місяця з дня отримання запиту. Реалізація прав є безоплатною.
7. Право на скаргу
Без шкоди для будь-якого іншого засобу правового захисту ви маєте право за статтею 77 GDPR подати скаргу до наглядового органу, зокрема в державі-члені вашого звичайного місця проживання, місця роботи або місця ймовірного порушення.
< Ви маєте право подати скаргу до наглядового органу із захисту даних у державі — члені ЄС за місцем вашого звичайного проживання, місцем роботи або місцем ймовірного порушення. У Німеччині компетентними є уповноважені із захисту даних відповідних федеральних земель, перелік яких публікує федеральний уповноважений. У Франції компетентним органом є Commission Nationale de l'Informatique et des Libertes (CNIL), 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.8. Безпека
Ми вживаємо належних технічних та організаційних заходів згідно зі статтею 32 GDPR з урахуванням сучасного рівня техніки, вартості впровадження та ризиків обробки. Зокрема:
- Шифрування всього трафіку між вашим браузером і нашими серверами за протоколом TLS.
- Зберігання паролів виключно у вигляді bcrypt-хешів. Паролі ніколи не зберігаються та не передаються у відкритому вигляді й недоступні нам для читання.
- Одноразові, обмежені в часі та хешовані токени для скидання пароля та підтвердження електронної пошти.
- Сувора ізоляція облікових записів: документи доступні лише тому запису, який їх створив.
- Доступ до промислових систем має лише контролер через індивідуальні автентифіковані облікові записи.
- Регулярне резервне копіювання та встановлення оновлень безпеки.
Звертаємо увагу, що жоден спосіб передавання через інтернет не може бути гарантовано абсолютно безпечним.
9. Відсутність автоматизованого прийняття рішень
Ми не здійснюємо автоматизованого прийняття рішень, які мають щодо вас юридичні наслідки або подібним чином суттєво на вас впливають у розумінні статті 22 GDPR, і не здійснюємо профілювання.
10. Неповнолітні
Сервіс призначений виключно для підприємств і самозайнятих осіб. Він не призначений для осіб віком до 18 років і не має ними використовуватися. Ми свідомо не збираємо дані дітей.
11. Обов'язковість надання даних
Надання даних, описаних у розділах 3.2, 3.4 і 3.6, необхідне для укладення та виконання договору. Без них ми не можемо створити для вас обліковий запис і надавати Сервіс. Законодавчого обов'язку надавати ці дані немає, і ви не зобов'язані користуватися Сервісом.
12. Зміни до цієї політики
Ми можемо змінювати цю політику, щоб відображати зміни Сервісу або застосовного права. Чинною є редакція, опублікована на цій сторінці; дата останньої зміни зазначена вгорі. Про суттєві зміни, що стосуються зареєстрованих користувачів, ми повідомляємо заздалегідь електронною поштою.