Політика конфіденційності
Які персональні дані збирає цей сайт, хто їх отримує, як вони передаються між країнами та які права ви маєте щодо них
Востаннє оновлено та чинна з: Ця версія замінює всі попередні. Попередні версії надаємо за запитом.
Про цю політику
Ця політика пояснює, які персональні дані ми збираємо через цей вебсайт і під час переддоговірного спілкування, навіщо ми їх збираємо, хто їх отримує та які права ви маєте щодо них.
Вона не регулює персональні дані, що містяться в бізнес-системах клієнтів і які ми обробляємо в межах співпраці. У цій роботі ми діємо як обробник за задокументованими вказівками клієнта, на підставі окремого письмового договору — див. наш Додаток про обробку даних.
Ми оновлюємо цю політику, коли змінюється наша обробка даних або застосовне право. Дату чинної версії зазначено вгорі цієї сторінки.
Хто відповідає за ваші дані
Під назвою N40 діють два суб’єкти господарювання, і те, який із них є контролером, залежить від того, де ви перебуваєте та щодо чого укладаєте договір.
- N40 Agency, LLC — компанія з обмеженою відповідальністю, зареєстрована у штаті Делавер (EIN 36-5172738, Delaware File No. 10548740). Зареєстрований агент: Legalinc Corporate Services Inc., 131 Continental Dr, Suite 305, Newark, DE 19713, USA. Керує цим вебсайтом і укладає договори з клієнтами за межами України.
- ФОП Василенко Вадим Володимирович — фізична особа — підприємець, зареєстрована в Україні, яка укладає договори з клієнтами в Україні, виконує для них роботи та виставляє їм рахунки. Реєстраційні та контактні дані наведено в наших Умовах надання послуг.
Для всього, що збирається через цей вебсайт — контактної форми, аналітики, запису на зустріч, — контролером є N40 Agency, LLC. Якщо ви надалі укладаєте договір про надання послуг в Україні, контролером договірних і платіжних даних, що виникають у межах цієї співпраці, стає фізична особа — підприємець.
Нашу діяльність ми провадимо з Києва (Україна) та зі Сполучених Штатів. Персональні дані доступні працівникам в обох локаціях. Див. Міжнародні передачі даних.
Які дані ми збираємо
Ми збираємо три різні види даних на трьох різних правових підставах. Ми розділяємо їх тут навмисно: одні дані потрапляють до нас лише тому, що ви їх вводите, а інші — просто тому, що ви завантажили сторінку.
1. Дані, які ви надаєте нам безпосередньо
Коли ви надсилаєте контактну форму, записуєтесь на дзвінок або пишете нам на пошту, ми отримуємо ту інформацію, яку ви вирішили надати. У контактній формі це: ваше ім’я, адреса електронної пошти та повідомлення з описом вашої ситуації. За бажанням ви також можете вказати номер телефону, назву компанії, послугу, яка вас цікавить, строки та діапазон бюджету.
Будь ласка, не надсилайте нам через контактну форму дані особливих категорій (про стан здоров’я, біометричні дані, політичні чи релігійні переконання, членство у профспілках, статеве життя або сексуальну орієнтацію) чи відомості про кримінальні правопорушення. Ми їх не запитуємо і не маємо для них застосування.
2. Технічні дані, які збираються автоматично
Частина даних утворюється самим фактом відвідування сайту й потрапляє до нашої хостингової та безпекової інфраструктури незалежно від того, чи взаємодієте ви з чимось. Це IP-адреса, тип і версія браузера, тип пристрою, операційна система, сторінка-джерело переходу, сторінки, які ви запитуєте, а також дата й час запиту.
IP-адреса є персональними даними у розумінні GDPR. Ми прямо заявляємо, що отримуємо її, бо попередня версія цієї політики стверджувала, що ми збираємо персональні дані лише тоді, коли заповнено форму, а нижче перелічувала IP-адресу та місцезнаходження. Це було суперечливо. Наведене тут формулювання є точним.
3. Аналітичні та маркетингові дані — лише за згодою
Аналітичні та маркетингові теги не завантажуються, доки ви не приймете їх у банері згоди. Якщо ви не даєте згоди, вони не завантажуються взагалі й нічого не записують на ваш пристрій. Якщо ви даєте згоду, сервіси, перелічені в нашій Політиці щодо файлів cookie, отримують дані про використання, зокрема перегляди сторінок, активність у сеансі, приблизне місцезнаходження, визначене за IP-адресою, а також характеристики пристрою та браузера.
Ви можете відкликати згоду будь-коли — так само легко, як її надали, — на сторінці Політики щодо файлів cookie.
Навіщо ми обробляємо дані та на якій правовій підставі
| Мета | Дані | Правова підстава (GDPR) |
|---|---|---|
| Відповідь на ваш запит і визначення обсягу можливої співпраці | Зміст контактної форми та листування | Ст. 6(1)(b) — заходи на ваш запит до укладення договору |
| Надання й адміністрування погоджених послуг | Контактні та платіжні дані | Ст. 6(1)(b) — виконання договору |
| Робота та захист сайту; запобігання зловживанням формою | Технічні дані, зокрема IP-адреса | Ст. 6(1)(f) — законні інтереси у безпеці та доступності |
| Вимірювання того, як використовують сайт; вимірювання конверсій і кампаній | Аналітичні та маркетингові ідентифікатори | Ст. 6(1)(a) — згода |
| Бухгалтерський і податковий облік та захист у правових спорах | Договірні та платіжні записи | Ст. 6(1)(c) — юридичний обов’язок; ст. 6(1)(f) — правові вимоги |
Якщо ми спираємося на законні інтереси, ви можете заперечити проти обробки згідно зі ст. 21 GDPR. Якщо ми спираємося на згоду, ви можете відкликати її будь-коли; відкликання не впливає на обробку, здійснену до моменту відкликання.
Для обробки, яку здійснюють в Україні, відповідними підставами є підстави, визначені статтею 11 Закону України «Про захист персональних даних» № 2297-VI, і цей розділ також є повідомленням, якого вимагає частина 2 статті 12 цього Закону.
Платіжні дані
Співпрацю ми оформлюємо рахунками в режимі business-to-business. На цьому вебсайті немає оформлення замовлення; оплата відбувається за рахунком, а спосіб розрахунку залежить від того, де перебуває клієнт.
- Україна — лише банківський переказ. Рахунки виставляє ФОП Василенко Вадим Володимирович (РНОКПП 3809813776), а оплата надходить на рахунок у АТ «УНІВЕРСАЛ БАНК» (JSC «Universal Bank», ЄДРПОУ 21133352, МФО 322001) — ліцензованому банку, який працює під брендом monobank. Оплата картками в Україні не приймається. Реквізити рахунку наведено в наших Умовах надання послуг.
- За межами України. Рахунки виставляє N40 Agency, LLC, і оплатити їх можна або банківським переказом, або карткою через Stripe, Inc., який виступає еквайєром. Stripe обробляє ім’я держателя картки, адресу електронної пошти та платіжну адресу відповідно до власної політики конфіденційності.
Якщо використовують картку, її дані вводять на сторінці, яку розміщує сам Stripe. Ми не отримуємо і не зберігаємо повні номери карток, строки дії чи коди безпеки — ми отримуємо статус платежу та платіжні реквізити, потрібні для рахунку. Якщо розрахунок відбувається банківським переказом, дані картки не утворюються взагалі.
Ні Stripe, ні банк-отримувач не обробляють платіжні дані за нашими вказівками. Кожен із них самостійно визначає власні цілі та засоби обробки, щоб виконати платіж і дотриматися власних регуляторних зобов’язань, вимог щодо протидії відмиванню коштів і правил карткових платіжних систем, а тому кожен із них є незалежним контролером цих даних. Інформація, яку зберігає український банк, охоплюється таємницею надання платіжних послуг згідно зі статтею 70 Закону України «Про платіжні послуги» № 1591-IX.
Сертифікації платіжної безпеки
Stripe, Inc. має сертифікацію PCI DSS Service Provider Level 1 — найвищого рівня за цим стандартом. Цю сертифікацію щороку оцінює незалежний Qualified Security Assessor, а Stripe внесено до Visa Global Registry of Service Providers.
Оскільки дані карток обробляються повністю в середовищі Stripe і ніколи не потрапляють до наших систем, N40 не зобов’язана мати власний сертифікат PCI DSS і не заявляє про його наявність. В Україні дані карток не утворюються взагалі, тож цей стандарт там не застосовується. Ми зазначаємо лише ті сертифікації, які насправді має названий вище постачальник, спираючись на його власну оприлюднену інформацію про відповідність.
Хто отримує ваші дані
Ми не продаємо персональні дані й не розкриваємо їх для самостійного маркетингу третіх сторін. Ми користуємося такими постачальниками послуг — кожен на підставі письмового договору про обробку даних, крім тих, кого позначено як незалежного контролера:
Постачальник
Мета
Чи потрібна згода?
Netlify, Inc. (США)
Хостинг сайту, CDN, TLS
Ні — абсолютно необхідно
Supabase Inc.
База даних та edge-функція, які приймають надіслані контактні форми
Ні — потрібно, щоб доставити ваше повідомлення
Resend (AWS SES)
Доставка нам листа з контактної форми
Ні — потрібно, щоб доставити ваше повідомлення
Calendly, LLC (США)
Запис на зустріч, якщо ви бронюєте дзвінок
Ні — ви ініціюєте це самі
Google LLC (США)
Tag Manager та Analytics 4
Так
Meta Platforms, Inc. (США)
Meta Pixel — вимірювання конверсій
Так
LinkedIn Corporation (США)
Insight Tag — вимірювання конверсій
Так
Stripe, Inc. (США)
Картковий еквайринг за межами України — незалежний контролер платіжних даних
Ні — потрібно, щоб оплатити рахунок
АТ «УНІВЕРСАЛ БАНК» / monobank (Україна)
Приймання банківських переказів за рахунками в Україні — незалежний контролер
Ні — потрібно, щоб оплатити рахунок
Ми також можемо розкривати дані професійним радникам, органам влади — там, де цього вимагає закон, — а також покупцеві чи правонаступнику в разі злиття, залучення фінансування або продажу бізнесу.
Цей перелік є повним переліком постачальників, які можуть отримувати персональні дані з цього вебсайту. Якщо він змінюється, змінюється й ця сторінка.
Міжнародні передачі даних
Ми зареєстровані у Сполучених Штатах і провадимо діяльність з України. Якщо ви перебуваєте в Європейському економічному просторі або у Сполученому Королівстві, ваші дані передаватимуться за їхні межі.
Немає єдиного механізму, який охоплював би всі передачі, і ми не заявляємо про такий. Згідно з главою V GDPR механізм визначають окремо для кожного отримувача й кожного потоку даних:
- Рішення про належний рівень захисту (ст. 45). Якщо отримувач охоплений рішенням Європейської Комісії про належний рівень захисту, саме це рішення є механізмом, і додаткових гарантій не потрібно. Це стосується й отримувачів у США, які мають чинну сертифікацію за EU–US Data Privacy Framework, що залишається чинним. Ми перевіряємо сертифікацію щодо кожної компанії окремо, а не припускаємо її наявність, і стежимо за апеляцією проти цього рішення, яка розглядається в Суді ЄС.
- Стандартні договірні положення (ст. 46). Якщо отримувач не охоплений рішенням про належний рівень захисту, ми спираємося на Стандартні договірні положення, ухвалені Імплементаційним рішенням Комісії (EU) 2021/914, із модулем, що відповідає ролі кожної зі сторін, разом із задокументованою оцінкою передачі та будь-якими додатковими заходами, яких така оцінка вимагає.
- Україна. Щодо України немає рішення Європейської Комісії про належний рівень захисту. Доступ до персональних даних у межах нашої діяльності в Києві є обмеженою передачею і регулюється Стандартними договірними положеннями.
Передачу персональних даних, зібраних в Україні, до Сполучених Штатів ми здійснюємо на підставі статті 29 Закону № 2297-VI. Сполучені Штати не є стороною Конвенції Ради Європи № 108, тому такі передачі спираються на підстави, доступні за цією статтею, а не на будь-яке визнання належного рівня захисту.
Актуальний перелік постачальників, якими ми користуємося, і механізм, що застосовується до кожного з них, ми надаємо на запит за адресою contact@n40.agency.
Скільки ми зберігаємо дані
| Дані | Строк зберігання | Підстава |
|---|---|---|
| Запити, які не привели до співпраці | 24 місяці від останнього контакту | Подальша комунікація та підтвердження листування |
| Договірні та платіжні записи | Стільки, скільки вимагає застосовне податкове та бухгалтерське законодавство | Юридичний обов’язок |
| Аналітичні дані | До 14 місяців, відповідно до налаштування зберігання у постачальника | Згода |
| Журнали сервера та безпеки | Короткостроково, відповідно до конфігурації нашого хостинг-провайдера | Безпека та доступність |
Коли строк зберігання спливає, ми видаляємо дані або незворотно їх знеособлюємо. Якщо видалити одразу неможливо — наприклад, у межах циклу резервного копіювання, — ми ізолюємо дані від подальшої обробки до моменту видалення.
Безпека
Ми застосовуємо технічні та організаційні заходи, співмірні з ризиком, з урахуванням характеру й обсягу даних, які зберігаємо. На практиці це означає шифровані з’єднання із сайтом, доступ лише для тих людей, яким він потрібен для роботи, зобов’язання щодо конфіденційності для всіх, хто має доступ, і надійних постачальників інфраструктури.
Жоден спосіб передавання чи зберігання не є повністю безпечним, і ми не стверджуємо протилежного. Ми не заявляємо про жодну сертифікацію, якої не маємо.
Порушення захисту персональних даних
Що саме ми зобов’язані зробити і перед ким, залежить від ролі, в якій ми діємо. Ці два випадки різні, і ми викладаємо їх окремо.
Коли ми є контролером — щодо даних, зібраних через цей вебсайт, — ми повідомляємо компетентний наглядовий орган без невиправданої затримки і, де це можливо, не пізніше ніж через 72 години після того, як дізналися про порушення, крім випадків, коли порушення навряд чи спричинить ризик для ваших прав і свобод. Якщо порушення ймовірно спричинить високий ризик для вас, ми також повідомимо вас безпосередньо, без невиправданої затримки. Ми фіксуємо у внутрішніх записах усі порушення, зокрема ті, які не потребують повідомлення.
Коли ми є обробником — щодо даних усередині клієнтських систем, — ми повідомляємо клієнта без невиправданої затримки після того, як дізналися про порушення, і допомагаємо йому виконати його власні обов’язки. У цій ролі саме клієнт як контролер вирішує, чи повідомляти наглядовий орган або осіб, яких стосується порушення, і робить таке повідомлення. Ми не ухвалюємо це рішення замість нього.
Ваші права
Щоб реалізувати будь-яке з наведених нижче прав, напишіть на contact@n40.agency. Нам може знадобитися підтвердити вашу особу. Ми відповідаємо протягом одного місяця й повідомимо вас, якщо нам знадобиться більше часу через складність запиту.
Якщо до вас застосовується GDPR
- Доступ до ваших даних і отримання їх копії (ст. 15);
- Виправлення неточних або неповних даних (ст. 16);
- Видалення, якщо застосовна одна з підстав, передбачених ст. 17;
- Обмеження обробки (ст. 18);
- Перенесення даних, які ви нам надали, якщо обробка ґрунтується на згоді або договорі (ст. 20);
- Заперечення проти обробки, що ґрунтується на законних інтересах (ст. 21);
- Відкликання згоди будь-коли, без впливу на попередню обробку (ст. 7(3));
- Скарга до наглядового органу за місцем вашого проживання, місцем роботи або місцем ймовірного порушення (ст. 77). Перелік доступний на edpb.europa.eu.
Якщо ви в Україні
Стаття 8 Закону № 2297-VI дає вам право знати, хто володіє вашими даними і з якою метою, отримувати до них доступ, вимагати їх виправлення та заперечувати проти їх обробки. На запити про доступ ми відповідаємо протягом 30 календарних днів, а на вмотивовані заперечення — протягом 10 днів. Ви можете подати скаргу Уповноваженому Верховної Ради України з прав людини, який є наглядовим органом у сфері персональних даних в Україні.
Якщо ви у Сполучених Штатах
Законодавство штатів про приватність зазвичай застосовується до компаній, які перевищують визначені пороги доходу або обсягу. Ми цих порогів не досягаємо, тож більшість таких законів не застосовується до нас як до контролера. Попри це, ми надаємо наведені вище права кожному, хто про них попросить, незалежно від місця проживання.
Каліфорнія. Ми не продаємо і не поширюємо персональну інформацію в тому значенні, в якому ці терміни визначено в CCPA, і не використовуємо та не розкриваємо чутливу персональну інформацію поза межами цілей, дозволених для постачальника послуг. Зверніть увагу: у Каліфорнії ділові контактні дані — робоча адреса електронної пошти чи посада — є такою самою персональною інформацією, як і будь-яка інша, і ми ставимося до них відповідно. Реалізація права на приватність не призведе до того, що до вас ставитимуться інакше.
Якщо клієнт залучає нас до роботи з даними від його імені, ми діємо як постачальник послуг або обробник і обробляємо ці дані лише для цілей, визначених у договорі.
Використання систем ШІ
Ми створюємо й обслуговуємо для клієнтів інструменти з підтримкою ШІ. Якщо ви взаємодієте безпосередньо із системою ШІ, яку обслуговуємо ми, ми вас про це повідомляємо. Якщо контент згенеровано системою ШІ, ми позначаємо його як такий відповідно до зобов’язань щодо прозорості за EU AI Act, які застосовуються з 2 серпня 2026 року.
Ми не використовуємо персональні дані, зібрані через цей вебсайт, для навчання моделей ШІ. Ми не ухвалюємо щодо вас рішень, які мають юридичні або подібні значні наслідки, виключно автоматизованими засобами.
Діти
Цей сайт продає послуги для бізнесу і не адресований дітям. Ми свідомо не збираємо персональні дані дітей віком до 13 років, а в ЄЕП свідомо не спираємося на згоду дитини, молодшої за вік, встановлений її державою-членом (від 13 до 16 років). Якщо ви вважаєте, що дитина надала нам персональні дані, напишіть нам на contact@n40.agency, і ми їх видалимо.
Зовнішні посилання
Цей сайт містить посилання на сайти, якими ми не керуємо. Ми не відповідаємо за їхній контент чи їхні практики щодо приватності, і ця політика на них не поширюється.
Контакти
Питання щодо цієї політики або щодо того, як ми поводимося з вашими даними, надсилайте на contact@n40.agency.
Контролер для цього вебсайту
N40 Agency, LLC
131 Continental Dr, Suite 305, Newark, DE 19713, USA
EIN 36-5172738 · Delaware File No. 10548740
Електронна пошта: contact@n40.agency
Маєте запитання щодо своїх даних? Напишіть нам або на пошту contact@n40.agency.
