Політика приватності
Версія 1.0 · оновлено 2026-05-21 · частина екосистеми aiadvisoryboard.me
1. Хто ми
«Каталог АІ-експертів» — внутрішня платформа AI Advisory Board, що допомагає бізнесу знаходити перевірених AI-впроваджувачів. Контролер даних — ФОП Ярослав Максимович (контакт нижче).
2. Які дані ми обробляємо
Експерти (профіль): імʼя, email (з Google SSO), контакти у соцмережах (LinkedIn / Telegram / GitHub / тощо — за вашим бажанням), описи проєктів, розцінки. Підстава: ваша добровільна згода + виконання договору-пропозиції.
Клієнти (запит на матч): назва компанії, email, телефон/Telegram, опис задачі. Підстава: ваша заявка + легітимний інтерес у підборі підрядника.
Технічні: IP, user-agent, журнал входів — для захисту від ботів, фрод-розслідувань, виконання GDPR-зобовʼязань.
3. Скільки зберігаємо
- Профіль експерта: до моменту самовидалення або 24 міс. неактивності.
- Заявки клієнтів: 24 міс. з моменту створення, потім автоматична анонімізація.
- Сесії: 7 днів (JWT TTL), після — автовидалення.
- Журнал аудиту (несенситивний): 180 днів.
- Журнал аудиту (сенситивний — фрод, безпека): 180 днів.
- Бекапи Litestream: 7 днів rolling WAL + 7 днів snapshots.
4. Кому передаємо (sub-processors)
Дані обробляють лише ці сервіси, виключно для роботи платформи:
| Сервіс | Призначення | Локація |
|---|---|---|
| Hetzner Cloud | Хостинг сервера + БД | Німеччина (EU) |
| Hetzner Object Storage | Зашифровані бекапи SQLite | Німеччина (EU) |
| Google OAuth | Логін через Google-акаунт | США (Standard Contractual Clauses) |
| Cloudflare | DNS + CDN + захист від DDoS | Глобально (SCC) |
| Telegram Bot API | Системні сповіщення адміну | Нідерланди / Дубай |
| LLM-провайдери (Anthropic, OpenAI) | Структурування заявок (без PII у промптах; freeText sanitized) | США (SCC) |
5. Ваші права (GDPR Art. 15-22)
- Доступ + експорт: кабінет → /me → «Експортувати дані» (потрібен повторний логін, JSON-файл).
- Видалення: /me/delete — застосовуємо анонімізацію (контакти видалено, проєкти зберігаємо без імені).
- Виправлення: інлайн-редагування у /me.
- Скарга в орган захисту даних: Уповноважений ВРУ з прав людини (Україна) або відповідний DPA країни перебування.
6. Безпека
- HTTPS-only, HSTS, secure cookies (__Host-prefix для адмінських сесій).
- Сесії з можливістю миттєвої ревокації через jti.
- AES-256-GCM для secret-as-rest (TOTP-секрети).
- Контакти експертів приховані за reveal-gate — одноразове email-посилання (24 год), захист від ботів-збирачів.
- Усі деструктивні дії (експорт/видалення) вимагають повторного логіну за 5 хв.
7. Контакт
Email: ceo@aiadvisoryboard.me
Telegram: @YaroslavMaxymovych
Відповідаємо на запити субʼєктів даних протягом 30 днів (GDPR Art. 12 §3).