Назад
Юридичний документ

Політика конфіденційності

Діє від: 1 червня 2026

Ця Політика конфіденційності описує, як Cerium (IT Maciej Bodnar, ul. Deszczowa 9, 03-673 Warszawa, NIP: 5243050733) обробляє ваші персональні дані. Це довідковий переклад - юридично обов'язковою є польська версія.

1. Контролер даних

Контролером ваших персональних даних є IT Maciej Bodnar з місцезнаходженням у ul. Deszczowa 9, 03-673 Warszawa, NIP: 5243050733, REGON: 542769287.

Контакт з GDPR-питань: [email protected] (fire-gem - власний бренд Постачальника, той самий суб'єкт).

Якщо ви використовуєте Cerium як програмне забезпечення школи - школа є окремим контролером даних своїх учнів/батьків/вчителів, а Cerium діє як процесор. Договір про обробку даних (DPA) укладаємо з кожною школою при підписанні договору - доступний на запит: [email protected].

2. Які дані ми збираємо

Дані акаунту: ім'я/прізвище, email, пароль (хешований bcrypt), роль в організації.

Дані школи: назва, ПДВ, адреса, платіжні дані.

Операційні дані: заняття, оцінки, відвідуваність, нотатки, рахунки, повідомлення, матеріали - введені Користувачами.

Технічні дані: IP-адреса, ID сесії, тип браузера, timestamp входу (зберігається в login_audit_logs протягом 90 днів - для безпеки акаунту).

Платіжні дані: обробляються виключно Stripe Payments Europe Ltd. - Cerium не зберігає номери карток.

Cookies: див. розділ 8.

3. Цілі та правові підстави

Надання сервісу (ст. 6(1)(b) GDPR - виконання договору): акаунт, заняття, рахунки, комунікація.

Безпека (ст. 6(1)(f) GDPR - законний інтерес): логи входу, моніторинг зловживань.

Власний маркетинг (ст. 6(1)(f) GDPR): лише існуючі Користувачі, щодо покращень сервісу. Ви можете заперечити будь-коли.

Розсилка (ст. 6(1)(a) GDPR): лише після прямої згоди. Згода відкликається будь-коли.

Юридичні обов'язки (ст. 6(1)(c) GDPR): бухгалтерія, податки, KSeF.

Надання даних є добровільним, але необхідним для укладення та виконання договору (без них ми не створимо акаунт і не виставимо рахунок).

Ми не приймаємо автоматизованих рішень з юридичними наслідками і не профілюємо користувачів.

4. Зберігання

Дані акаунту: тривалість договору + 90 днів після припинення (архів), потім остаточне видалення.

Рахунки та бухгалтерські дані: 5 років, рахуючи від початку року, наступного за роком, якого вони стосуються (польський Закон про бухгалтерський облік, Податкова ординація).

Логи входу (IP, user-agent): 90 днів, потім автоматичне видалення.

Дані скарг: до 3 років (строк позовної давності).

Бекапи бази даних: ротація до 30 днів.

5. Одержувачі (процесори)

Stripe Payments Europe Ltd. (Ірландія) - платежі карткою; передача за межі ЄЕЗ до Stripe Inc. (США) згідно зі Стандартними договірними положеннями (SCC) та Data Privacy Framework (DPF).

Hetzner Online GmbH (Німеччина) - хостинг файлів (S3) та сервера Jitsi (відеоуроки); головний сервер застосунку Cerium працює на власній інфраструктурі Постачальника в Польщі. Без передачі за межі ЄЕЗ.

Zoho Corporation (ZeptoMail, ЄС) - транзакційний email. Без передачі за межі ЄЕЗ.

Cloudflare, Inc. (США) - CDN і Cloudflare Tunnel (HTTPS-проксі). Передача за межі ЄЕЗ згідно SCC і DPF.

Google Ireland Ltd. / Google LLC (США) - Google Analytics і Google Tag Manager (статистика відвідувань маркетингового сайту); завантажуються лише після згоди на аналітичні cookies. Передача за межі ЄЕЗ згідно DPF.

Meta Platforms Ireland Ltd. (Ірландія) - Meta Pixel (вимірювання ефективності реклами у Facebook та Instagram на маркетинговому сайті); завантажується лише після згоди на маркетингові cookies. Передача за межі ЄЕЗ до Meta Platforms, Inc. (США) згідно зі Стандартними договірними положеннями (SCC) та Data Privacy Framework (DPF).

6. Ваші права

Право доступу (ст. 15 GDPR).

Право на виправлення (ст. 16 GDPR).

Право на видалення (ст. 17 GDPR) - за винятком даних, які ми повинні зберігати за законом (наприклад, рахунки).

Право на обмеження (ст. 18 GDPR).

Право на перенесення даних (ст. 20 GDPR).

Право на заперечення (ст. 21 GDPR) - для обробки на основі законного інтересу.

Право відкликати згоду будь-коли (ст. 7(3) GDPR).

Право подати скаргу до польського DPA (https://uodo.gov.pl).

7. Як скористатися правами

Email на [email protected] з вашим запитом.

Ми відповідаємо протягом 30 днів - продовжується до 90 днів у виняткових випадках (з повідомленням).

Безкоштовно - за винятком необґрунтованих або надмірних запитів (можемо стягнути розумну адміністративну плату).

8. Cookies

Cerium використовує cookies у трьох категоріях:

Необхідні cookies (завжди активні): сесія авторизованого користувача (next-auth), перемикання тенантів (activeTenantId), згода на cookies (cerium-cookie-consent).

Аналітичні cookies (опційні, потребують згоди): Google Analytics 4, що завантажується через Google Tag Manager - лише після натискання «Приймаю всі» в банері cookies. Вибір «Лише необхідні» означає, що жоден аналітичний скрипт не запускається.

Маркетингові cookies (опційні, потребують згоди): Meta Pixel (Facebook та Instagram) - вимірює ефективність нашої реклами і дозволяє показувати її людям, які відвідали сайт. Завантажується лише після натискання «Приймаю всі». Вибір «Лише необхідні» означає, що піксель ніколи не запускається і жодні дані не потрапляють до Meta.

Ви можете змінити своє рішення будь-коли, очистивши дані сайту (cookies і локальне сховище) в налаштуваннях браузера - банер з'явиться знову.

9. Безпека

Паролі хешуються bcrypt (10 раундів).

HTTPS (TLS 1.3) на всіх ендпоінтах.

Rate limiting на критичних ендпоінтах (логін, контакт, підтримка, чат).

Ізоляція тенантів на рівні SQL-запитів (фільтрація tenantId).

Щоденні бекапи бази даних з 30-денною ротацією.

Моніторинг порушень (login_audit_logs, limit_events).

10. Контакт

Питання конфіденційності: пишіть на [email protected].

Поштова адреса: IT Maciej Bodnar, ul. Deszczowa 9, 03-673 Warszawa.

Повна Політика діє від 1 червня 2026.