Назад
Юридичний документ

Політика конфіденційності

Діє від: 1 червня 2026

Ця Політика конфіденційності описує, як Cerium (IT Maciej Bodnar, ul. Deszczowa 9, 03-673 Warszawa, NIP: 5243050733) обробляє ваші персональні дані. Це довідковий переклад - юридично обов'язковою є польська версія.

1. Контролер даних

Контролером ваших персональних даних є IT Maciej Bodnar з місцезнаходженням у ul. Deszczowa 9, 03-673 Warszawa, NIP: 5243050733, REGON: 542769287.

Контакт з GDPR-питань: [email protected] (fire-gem - власний бренд Постачальника, той самий суб'єкт).

Якщо ви використовуєте Cerium як програмне забезпечення школи - школа є окремим контролером даних своїх учнів/батьків/вчителів, а Cerium діє як процесор. Договір про обробку даних (DPA) укладаємо з кожною школою при підписанні договору - доступний на запит: [email protected].

2. Які дані ми збираємо

Дані акаунту: ім'я/прізвище, email, пароль (хешований bcrypt), роль в організації.

Дані школи: назва, ПДВ, адреса, платіжні дані.

Операційні дані: заняття, оцінки, відвідуваність, нотатки, рахунки, повідомлення, матеріали - введені Користувачами.

Технічні дані: IP-адреса, ID сесії, тип браузера, timestamp входу (зберігається в login_audit_logs протягом 90 днів - для безпеки акаунту).

Платіжні дані: обробляються виключно Stripe Payments Europe Ltd. - Cerium не зберігає номери карток.

Cookies: див. розділ 8.

3. Цілі та правові підстави

Надання сервісу (ст. 6(1)(b) GDPR - виконання договору): акаунт, заняття, рахунки, комунікація.

Безпека (ст. 6(1)(f) GDPR - законний інтерес): логи входу, моніторинг зловживань.

Власний маркетинг (ст. 6(1)(f) GDPR): лише існуючі Користувачі, щодо покращень сервісу. Ви можете заперечити будь-коли.

Розсилка (ст. 6(1)(a) GDPR): лише після прямої згоди. Згода відкликається будь-коли.

Юридичні обов'язки (ст. 6(1)(c) GDPR): бухгалтерія, податки, KSeF.

Надання даних є добровільним, але необхідним для укладення та виконання договору (без них ми не створимо акаунт і не виставимо рахунок).

Ми не приймаємо автоматизованих рішень з юридичними наслідками і не профілюємо користувачів.

4. Зберігання

Дані акаунту: тривалість договору + 90 днів після припинення (архів), потім остаточне видалення.

Рахунки та бухгалтерські дані: 5 років, рахуючи від початку року, наступного за роком, якого вони стосуються (польський Закон про бухгалтерський облік, Податкова ординація).

Логи входу (IP, user-agent): 90 днів, потім автоматичне видалення.

Дані скарг: до 3 років (строк позовної давності).

Бекапи бази даних: ротація до 30 днів.

5. Одержувачі (процесори)

Stripe Payments Europe Ltd. (Ірландія) - платежі карткою; передача за межі ЄЕЗ до Stripe Inc. (США) згідно зі Стандартними договірними положеннями (SCC) та Data Privacy Framework (DPF).

Hetzner Online GmbH (Німеччина) - хостинг файлів (S3) та сервера Jitsi (відеоуроки); головний сервер застосунку Cerium працює на власній інфраструктурі Постачальника в Польщі. Без передачі за межі ЄЕЗ.

Zoho Corporation (ZeptoMail, ЄС) - транзакційний email. Без передачі за межі ЄЕЗ.

Cloudflare, Inc. (США) - CDN і Cloudflare Tunnel (HTTPS-проксі). Передача за межі ЄЕЗ згідно SCC і DPF.

Google Ireland Ltd. / Google LLC (США) - Google Analytics і Google Tag Manager (статистика відвідувань маркетингового сайту); завантажуються лише після згоди на аналітичні cookies. Передача за межі ЄЕЗ згідно DPF.

Meta Platforms Ireland Ltd. (Ірландія) - Meta Pixel (вимірювання ефективності реклами у Facebook та Instagram на маркетинговому сайті); завантажується лише після згоди на маркетингові cookies. Передача за межі ЄЕЗ до Meta Platforms, Inc. (США) згідно зі Стандартними договірними положеннями (SCC) та Data Privacy Framework (DPF). За тієї ж згоди дані про конверсію (надсилання форми демо або контактної форми) ми передаємо до Meta також з нашого сервера через Conversions API - виключно у вигляді незворотного хешу SHA-256 адреси e-mail, номера телефону та імені, разом з IP-адресою й ідентифікатором браузера. Відсутність маркетингової згоди означає відсутність передачі, зокрема серверної.

6. Ваші права

Право доступу (ст. 15 GDPR).

Право на виправлення (ст. 16 GDPR).

Право на видалення (ст. 17 GDPR) - за винятком даних, які ми повинні зберігати за законом (наприклад, рахунки).

Право на обмеження (ст. 18 GDPR).

Право на перенесення даних (ст. 20 GDPR).

Право на заперечення (ст. 21 GDPR) - для обробки на основі законного інтересу.

Право відкликати згоду будь-коли (ст. 7(3) GDPR).

Право подати скаргу до польського DPA (https://uodo.gov.pl).

7. Як скористатися правами

Email на [email protected] з вашим запитом.

Ми відповідаємо протягом 30 днів - продовжується до 90 днів у виняткових випадках (з повідомленням).

Безкоштовно - за винятком необґрунтованих або надмірних запитів (можемо стягнути розумну адміністративну плату).

8. Cookies

Cerium використовує cookies у трьох категоріях:

Необхідні cookies (завжди активні): сесія авторизованого користувача (next-auth), перемикання тенантів (activeTenantId), згода на cookies (cerium-cookie-consent).

Аналітичні cookies (опційні, потребують згоди): Google Analytics 4, що завантажується через Google Tag Manager - лише після натискання «Приймаю всі» в банері cookies. Вибір «Лише необхідні» означає, що жоден аналітичний скрипт не запускається.

Маркетингові cookies (опційні, потребують згоди): Meta Pixel (Facebook та Instagram) - вимірює ефективність нашої реклами і дозволяє показувати її людям, які відвідали сайт. Завантажується лише після натискання «Приймаю всі». Вибір «Лише необхідні» означає, що піксель ніколи не запускається і жодні дані не потрапляють до Meta. Ця сама згода вмикає серверну передачу конверсій до Meta (Conversions API) - описану в розділі 5.

Ви можете змінити своє рішення будь-коли, очистивши дані сайту (cookies і локальне сховище) в налаштуваннях браузера - банер з'явиться знову.

9. Безпека

Паролі хешуються bcrypt (10 раундів).

HTTPS (TLS 1.3) на всіх ендпоінтах.

Rate limiting на критичних ендпоінтах (логін, контакт, підтримка, чат).

Ізоляція тенантів на рівні SQL-запитів (фільтрація tenantId).

Щоденні бекапи бази даних з 30-денною ротацією.

Моніторинг порушень (login_audit_logs, limit_events).

10. Контакт

Питання конфіденційності: пишіть на [email protected].

Поштова адреса: IT Maciej Bodnar, ul. Deszczowa 9, 03-673 Warszawa.

Повна Політика діє від 1 червня 2026.