Політика приватності

Версія 1.0 · оновлено 2026-05-21 · частина екосистеми aiadvisoryboard.me

1. Хто ми

«Каталог АІ-експертів» — внутрішня платформа AI Advisory Board, що допомагає бізнесу знаходити перевірених AI-впроваджувачів. Контролер даних — ФОП Ярослав Максимович (контакт нижче).

2. Які дані ми обробляємо

Експерти (профіль): імʼя, email (з Google SSO), контакти у соцмережах (LinkedIn / Telegram / GitHub / тощо — за вашим бажанням), описи проєктів, розцінки. Підстава: ваша добровільна згода + виконання договору-пропозиції.
Клієнти (запит на матч): назва компанії, email, телефон/Telegram, опис задачі. Підстава: ваша заявка + легітимний інтерес у підборі підрядника.
Технічні: IP, user-agent, журнал входів — для захисту від ботів, фрод-розслідувань, виконання GDPR-зобовʼязань.

3. Скільки зберігаємо

  • Профіль експерта: до моменту самовидалення або 24 міс. неактивності.
  • Заявки клієнтів: 24 міс. з моменту створення, потім автоматична анонімізація.
  • Сесії: 7 днів (JWT TTL), після — автовидалення.
  • Журнал аудиту (несенситивний): 180 днів.
  • Журнал аудиту (сенситивний — фрод, безпека): 180 днів.
  • Бекапи Litestream: 7 днів rolling WAL + 7 днів snapshots.

4. Кому передаємо (sub-processors)

Дані обробляють лише ці сервіси, виключно для роботи платформи:

СервісПризначенняЛокація
Hetzner CloudХостинг сервера + БДНімеччина (EU)
Hetzner Object StorageЗашифровані бекапи SQLiteНімеччина (EU)
Google OAuthЛогін через Google-акаунтСША (Standard Contractual Clauses)
CloudflareDNS + CDN + захист від DDoSГлобально (SCC)
Telegram Bot APIСистемні сповіщення адмінуНідерланди / Дубай
LLM-провайдери (Anthropic, OpenAI)Структурування заявок (без PII у промптах; freeText sanitized)США (SCC)

5. Ваші права (GDPR Art. 15-22)

  • Доступ + експорт: кабінет → /me → «Експортувати дані» (потрібен повторний логін, JSON-файл).
  • Видалення: /me/delete — застосовуємо анонімізацію (контакти видалено, проєкти зберігаємо без імені).
  • Виправлення: інлайн-редагування у /me.
  • Скарга в орган захисту даних: Уповноважений ВРУ з прав людини (Україна) або відповідний DPA країни перебування.

6. Безпека

  • HTTPS-only, HSTS, secure cookies (__Host-prefix для адмінських сесій).
  • Сесії з можливістю миттєвої ревокації через jti.
  • AES-256-GCM для secret-as-rest (TOTP-секрети).
  • Контакти експертів приховані за reveal-gate — одноразове email-посилання (24 год), захист від ботів-збирачів.
  • Усі деструктивні дії (експорт/видалення) вимагають повторного логіну за 5 хв.

7. Контакт

Email: ceo@aiadvisoryboard.me
Telegram: @YaroslavMaxymovych

Відповідаємо на запити субʼєктів даних протягом 30 днів (GDPR Art. 12 §3).