Політика конфіденційності
Ми поважаємо вашу приватність. Ось як саме ми збираємо, використовуємо та захищаємо ваші дані.
MemoryQR серйозно ставиться до захисту персональних даних. Ця Політика пояснює, які дані ми збираємо, для чого, з ким ділимося та як ви можете контролювати використання своєї інформації.
01Відповідальна сторона
Контролером ваших персональних даних є MemoryQR. Загальні запити щодо приватності: timeremembering@gmail.com. Окремий канал для DPO (Data Protection Officer, GDPR ст. 37): privacy@rememberingtime.org.
Ми дотримуємося вимог GDPR (Регламенту ЄС 2016/679), Закону України «Про захист персональних даних» (№ 2297-VI), Каліфорнійського CCPA / CPRA та COPPA (для користувачів молодших 13 років).
02Які дані ми збираємо
Ідентифікатори: email, ім'я, номер телефону, країна, місто — надаєте ви при реєстрації або OAuth.
Технічні дані: IP-адреса, тип браузера, операційна система, час візиту — автоматично для безпеки та аналітики.
Контент: фото, відео, тексти, які ви завантажуєте у свої профілі.
Платіжна інформація: обробляється безпосередньо платіжними шлюзами (Stripe/LiqPay/WayForPay). Ми не зберігаємо номери карток.
03Мета та правові підстави обробки
Ваші дані використовуються для надання функціональності сервісу, зв'язку з вами, безпеки, виконання законодавчих вимог та покращення продукту (у знеособленій формі).
Правові підстави згідно з GDPR ст. 6: (a) ваша згода — для маркетингу та необов'язкових cookies; (b) виконання договору — для надання сервісу; (c) законні інтереси — для безпеки, аналітики, антифроду; (d) виконання правових зобов'язань — для бухгалтерії, відповідей на судові запити.
Ми НЕ продаємо ваші персональні дані третім особам у розумінні CCPA/CPRA. Каліфорнійцям доступне право на opt-out (див. секцію 11).
04Передача даних третім особам
Ми передаємо дані лише обраним процесорам, які допомагають у роботі сервісу: AWS (хостинг і зберігання файлів, регіон eu-central-1), Google (OAuth авторизація), Stripe/LiqPay (платежі), Resend/SES (email).
Всі процесори підписали угоди про обробку даних (DPA) і зобов'язані дотримуватися стандартів захисту не нижче наших.
Державним органам — лише за обґрунтованим судовим запитом або коли того вимагає закон.
05Ваші права (GDPR, UA-DP, CCPA/CPRA)
Ви маєте право: переглянути свої дані (Art. 15 GDPR), вимагати виправлення (Art. 16), видалення / «right to be forgotten» (Art. 17), обмеження обробки (Art. 18), портативності — копії у машинозчитуваному форматі (Art. 20), заперечити проти обробки (Art. 21), відкликати згоду в будь-який момент.
Для реалізації цих прав напишіть на privacy@rememberingtime.org. Відповідь — протягом 30 днів. Ви також маєте право подати скаргу в національний наглядовий орган (Уповноважений Верховної Ради України з прав людини; для ЄС — DPA у вашій країні; для Каліфорнії — California Privacy Protection Agency).
06Cookies і трекери
Ми використовуємо необхідні cookies для авторизації (сесія NextAuth), налаштувань (мова NEXT_LOCALE) та безпеки. Без них сайт не працюватиме.
Аналітичні cookies — лише після вашої згоди у банері (якщо його ще не активовано, аналітики немає).
Рекламні та сторонні трекери — не використовуються.
07Термін зберігання
Активні акаунти — протягом терміну користування. Після видалення акаунту — дані знищуються протягом 30 днів, крім обов'язкових до збереження (фінансові записи — 3 роки, логи безпеки — 1 рік).
08Дані дітей (COPPA / GDPR ст. 8)
Сервіс не призначений для осіб молодших 16 років. Ми не збираємо свідомо дані дітей. Якщо вам стало відомо, що ми зберігаємо дані дитини без згоди батьків, негайно повідомте privacy@rememberingtime.org — ми видалимо їх протягом 24 годин.
Для США (COPPA): мінімальний вік — 13 років. Збір даних осіб 13–17 років вимагає окремої перевіреної батьківської згоди.
09Міжнародні передачі даних
Сервіс розгорнуто на серверах у регіонах ЄС (eu-central-1, Frankfurt) і CDN-вузлах по світу. Якщо ви знаходитесь поза ЄС/UA, ваші дані можуть передаватись у ЄС для обробки.
Передачі поза EEA здійснюються виключно з адекватними гарантіями: Standard Contractual Clauses (Module 2, контролер→процесор) затверджені рішенням Комісії ЄС 2021/914, плюс додаткові технічні заходи (TLS 1.3, шифрування at-rest AES-256).
Перелік ваших процесорів і їхніх країн доступний за запитом: privacy@rememberingtime.org.
10Cookies — детальний перелік
Strictly necessary (без згоди): NextAuth session-token (HttpOnly, Secure, SameSite=Lax), CSRF-token, NEXT_LOCALE.
Functional (опціонально): теми UI, налаштування редактора. Зберігаються в localStorage.
Analytics: PostHog (увімкнено лише після згоди в банері). Marketing/Ads: НЕ використовуються.
11Каліфорнійцям (CCPA / CPRA)
Якщо ви — резидент Каліфорнії, у вас додатково є: право знати які особисті відомості ми зібрали; право видалити їх; право виправити неточну інформацію; право обмежити використання чутливих даних; право не зазнати дискримінації за реалізацію цих прав.
Ми НЕ продаємо і НЕ передаємо особисту інформацію в розумінні CCPA. Якщо це коли-небудь зміниться, ви побачите посилання «Do Not Sell or Share My Personal Information» у footer + матимете право opt-out.
Запит CCPA: privacy@rememberingtime.org з темою «CCPA Request». Ми відповідаємо протягом 45 днів (з можливим продовженням до 90).
12Зміни в Політиці
Ми повідомимо про суттєві зміни email-ом за 30 днів до набрання чинності. Продовжуючи використання сервісу після змін, ви погоджуєтеся з оновленою версією.
Попередні версії Політики доступні за запитом.