ПОЛІТИКА КОНФІДЕНЦІЙНОСТІ BAYTO
Публічна інформація про обробку персональних даних Bayto як самостійним володільцем/контролером
1. Хто відповідає за обробку
Володільцем/контролером персональних даних у межах цієї Політики є Фізична особа — підприємець Шавня Леонід Сергійович, РНОКПП 3504612110, місце державної реєстрації: Україна. Повна реєстраційна адреса не публікується з міркувань безпеки власника та надається у випадках і в обсязі, передбачених законом.
З питань конфіденційності можна звертатися на support.bayto.io@gmail.com. Telegram @Bayto_io може використовуватися для первинного контакту, однак для запитів щодо прав та передачі документів основним каналом є електронна пошта.
2. Сфера дії Політики
Політика застосовується до відвідувачів вебсайту, осіб, які подають заявки на Demo (керовану демонстрацію функціональності Bayto), Trial або тариф, кінцевих клієнтів, які використовують клієнтську web-форму або Telegram-канал запису, представників потенційних і чинних бізнес-клієнтів, користувачів бізнес-кабінету та осіб, які звертаються до підтримки.
Політика не визначає самостійно правила обробки клієнтських CRM-даних, які конкретний бізнес вносить до Bayto та контролює. У такому потоці бізнес-клієнт зазвичай є володільцем/контролером, а Bayto — розпорядником/процесором.
Якщо роль Bayto у конкретному потоці відрізняється від описаної, вона визначається фактичними цілями, засобами обробки, договором та застосовним законодавством.
3. Які дані ми можемо обробляти
Контактні та ідентифікаційні дані: ім’я, прізвище, посада, назва бізнесу, телефон, email, Telegram username або ідентифікатор, місто та мова спілкування.
Дані заявок і комерційної взаємодії: обраний тариф або тип запиту, потреби бізнесу, коментарі, історія комунікації, домовленості щодо Demo, Trial, налаштування або договору.
Дані облікового запису та доступу: внутрішній ідентифікатор користувача, організація, філія, роль, статус доступу, безпечні ідентифікатори сесій, дата входу та дії, необхідні для адміністрування й безпеки.
Договірні та розрахункові дані: реквізити контрагента, уповноважені особи, замовлення, рахунки, акти, відомості про оплату банківським переказом і податково-облікові документи. Bayto не повинен збирати повні платіжні реквізити карток, доки не підключено відповідного платіжного провайдера.
Дані підтримки та претензій: зміст звернення, вкладення, технічні деталі, історія вирішення, записи про скарги, реалізацію прав і правові вимоги.
Технічні та безпекові дані: IP-адреса, дата і час, user agent, тип пристрою та браузера, запитуваний ресурс, журнали помилок, авторизації, rate limiting, адміністративних і безпекових дій.
Дані Telegram-потоку: відомості, які Telegram передає через належно перевірений Mini App або Bot flow, у мінімальному обсязі, потрібному для автентифікації, запису, підтримки чи сповіщення.
Дані клієнтської web-форми запису: ім’я та контакт, транспортний засіб, вибраний бізнес/філія, послуга, дата і час, коментар та технічний статус запису. Для такого потоку відповідний бізнес зазвичай визначає мету обробки, а Bayto забезпечує технічний канал і діє відповідно до договору та DPA.
Докази прийняття документів: версія, локаль, дата набрання чинності, content hash, серверний час, джерело та зв’язок із заявкою або обліковим записом.
4. Звідки ми отримуємо дані
- безпосередньо від вас через форми, email, Telegram, Demo, Trial, договори та підтримку;
- від вашої організації або її уповноваженого адміністратора;
- автоматично з вебсайту, облікового запису та журналів безпеки;
- від Telegram або іншої інтеграції, яку ви чи ваша організація активували;
- через публічну web-форму запису, активовану відповідним бізнесом як альтернативу Telegram;
- з відкритих реєстрів або публічних бізнес-джерел, коли це необхідно для перевірки контрагента та дозволено законом.
5. Для чого і на яких підставах ми обробляємо дані
Для відповіді на запит, організації Demo або Trial, підготовки пропозиції та укладення договору — для вчинення дій до укладення договору або виконання договору.
Для створення, адміністрування та захисту облікового запису, керування ролями, автентифікації та підтримки — для виконання договору, забезпечення безпеки та законного інтересу Bayto і клієнта, де така підстава допускається.
Для виставлення рахунків, ведення бухгалтерського й податкового обліку, розгляду претензій і виконання вимог органів — для виконання юридичного обов’язку та захисту прав.
Для запобігання шахрайству, зловживанням, несанкціонованому доступу, технічним атакам та розслідування інцидентів — для забезпечення безпеки, виконання договору й законного інтересу, де це дозволено.
Для вдосконалення стабільності та зручності власного вебсайту і сервісу — лише щодо мінімізованих технічних та usage-даних, а не змісту CRM-даних Замовника, на підставі законного інтересу або згоди, якщо відповідний спосіб обробки потребує згоди.
Для інформаційних або маркетингових повідомлень — лише на належній правовій підставі та з можливістю відмовитися. Прийняття Умов або Політики конфіденційності не вважається окремою згодою на маркетинг.
Для встановлення, здійснення або захисту правових вимог — у межах, необхідних та дозволених законом.
6. Дані бізнес-клієнта у CRM
Коли бізнес-клієнт використовує Bayto для ведення клієнтів, транспортних засобів, бронювань, працівників, робочих замовлень, платежів, складу або аналітики, він сам визначає законні цілі та правила такої обробки.
Bayto обробляє такі Дані Замовника лише для надання та захисту Сервісу, за документованими інструкціями бізнес-клієнта і відповідно до DPA.
Bayto не продає Дані Замовника, не використовує їх для власної реклами та не використовує зміст CRM-даних для навчання загальнодоступних або власних AI-моделей без окремого прозорого рішення, належної правової підстави та оновлення договорів.
Запит особи щодо CRM-даних конкретного бізнесу Bayto зазвичай передає відповідному бізнесу-контролеру та допомагає технічно виконати його інструкцію.
7. Кому можуть передаватися дані
- уповноваженим працівникам і підрядникам Bayto, яким доступ необхідний для виконання обов’язків та які зобов’язані дотримуватися конфіденційності;
- постачальникам хостингу, інфраструктури, комунікацій або інших активованих функцій у межах необхідного обсягу;
- банкам, бухгалтерам, аудиторам, страховикам, адвокатам і професійним консультантам;
- державним органам, судам або іншим особам, якщо розкриття вимагається законом або необхідне для захисту прав;
- правонаступнику або набувачу бізнесу за умови належного захисту даних.
- Актуальний перелік основних постачальників і субпроцесорів підтримується у DPA або окремому реєстрі. Детальний Security Overview може надаватися за запитом і не публікується до підтвердження production-фактів.
8. Міжнародні передачі
Інфраструктура або сторонні сервіси можуть передбачати обробку даних за межами України. Поточна конфігурація передбачає VPS у Німеччині; окремі потоки Telegram і Google залежать від інфраструктури та умов відповідних постачальників.
Перед передачею Bayto оцінює роль одержувача, необхідність передачі, договірні умови та доступні технічні й організаційні гарантії.
Якщо до передачі застосовується GDPR і одержувач знаходиться у третій країні без належного рішення про адекватність, застосовується відповідний механізм, зокрема чинні Standard Contractual Clauses, коли вони підходять до ролей і потоку.
Опис у цій Політиці не означає, що конкретний механізм міжнародної передачі вже оформлено для неактивної або майбутньої інтеграції.
9. Строки зберігання
Ми зберігаємо дані не довше, ніж це потрібно для відповідної мети, договору, обліку, безпеки, вирішення спорів або виконання закону.
Орієнтовні строки наведено у Додатку 1. Конкретний строк може бути довшим у разі обов’язкового зберігання, спору, розслідування або legal hold, або коротшим, якщо мету досягнуто раніше.
Після завершення строку дані видаляються, знеособлюються або ізолюються до завершення контрольованого циклу резервних копій.
10. Ваші права
Залежно від застосовного законодавства та нашої ролі ви можете запитати інформацію про обробку, доступ і копію даних, виправлення, видалення, обмеження, заперечення, відкликання згоди та переносимість, якщо право на неї виникає.
Запит надсилається на support.bayto.io@gmail.com. Для безпечного виконання ми можемо попросити пропорційне підтвердження особи або повноважень представника.
Права не є абсолютними. Bayto може зберегти мінімально необхідні дані, якщо цього вимагає закон, договірний облік, безпека, права інших осіб або захист правових вимог.
Якщо запит стосується CRM-даних, які контролює бізнес-клієнт, Bayto ідентифікує відповідного контролера, передає запит і діє за його інструкціями, якщо закон не вимагає іншого.
Ви також можете звернутися до Уповноваженого Верховної Ради України з прав людини або до компетентного суду. Якщо застосовується GDPR, може бути доступна скарга до компетентного наглядового органу.
11. Безпека
Bayto застосовує співмірні ризику технічні та організаційні заходи: захист передавання, керування доступом, ізоляцію організацій, хешування паролів, журнали безпеки, резервування, мінімізацію та процедури реагування.
Жодна система не гарантує абсолютної безпеки. Детальний опис заходів не є сертифікацією або SLA і публікується лише в обсязі, який не створює додаткового ризику для Bayto та користувачів.
Користувачі зобов’язані захищати облікові дані, пристрої та доступи своєї організації.
12. Cookies та подібні технології
Вебсайт може використовувати строго необхідні cookies або локальне сховище для безпеки, сесій і базової роботи.
Аналітичні, рекламні або інші необов’язкові технології не повинні активуватися до оновлення Повідомлення про cookies та впровадження належного механізму вибору, якщо він потрібен.
Деталі наведено у Повідомленні про cookies Bayto.
13. Telegram та сторонні канали
Telegram є окремим стороннім сервісом зі своїми умовами й політикою конфіденційності. Коли користувач відкриває Mini App або взаємодіє з ботом, Telegram може самостійно обробляти дані.
Bayto збирає лише відомості, необхідні для конкретного потоку, і має перевіряти Telegram initData на backend до використання Telegram-ідентичності як надійної.
Персональні дані, отримані через Telegram Bot Platform, до real-data production мають бути зашифровані під час зберігання, а ключ шифрування — зберігатися окремо від цих даних.
Клієнтська web-форма запису є альтернативним каналом до Telegram. Вона передає мінімальні дані запису відповідному бізнесу; Bayto не стає продавцем послуг цього бізнесу.
Бізнес-клієнт відповідає за власне інформування кінцевих клієнтів про Telegram-канал і за законність активованих повідомлень.
14. Дані дітей та спеціальні категорії
Bayto не призначений для самостійного використання дітьми і не просить осіб молодше 18 років подавати бізнес-заявки.
Стандартний сервіс не призначений для обробки спеціальних категорій персональних даних, біометрії, медичних даних, даних про кримінальні правопорушення або фінансових автентифікаційних даних. Такі дані не слід вносити без окремого письмового погодження та оцінки ризику.
15. Автоматизовані рішення
У поточній моделі Bayto не заявляє прийняття виключно автоматизованих рішень, які створюють для особи юридичні або подібні істотні наслідки.
Технічні антизловживальні сигнали можуть обмежувати запит або передавати його на ручну перевірку. Якщо в майбутньому з’явиться істотне профілювання чи AI-рішення, Політика буде оновлена до запуску.
16. Зміни до Політики
Кожна редакція має власний ідентифікатор і дату набрання чинності. Істотні зміни повідомляються належним способом до їх застосування, коли цього вимагає закон.
Архів редакцій та докази прийняття зберігаються у межах, потрібних для правових доказів.
17. Контакти
Фізична особа — підприємець Шавня Леонід Сергійович, РНОКПП 3504612110, місце державної реєстрації: Україна.
Email для питань конфіденційності та реалізації прав: support.bayto.io@gmail.com. Telegram для загальних звернень: @Bayto_io.
Додаток 1. Орієнтовна матриця зберігання
| Категорія | Орієнтовний строк/подія | Примітка |
|---|---|---|
| Заявки без укладеного договору | До 12 місяців після останнього змістовного контакту | Скоротити або продовжити лише за документованою потребою; маркетинг — окремо. |
| Demo/Trial records | Строк Trial + до 30 днів на погоджений експорт; далі видалення з активних систем | Резервні копії — до завершення контрольованого циклу. |
| Обліковий запис і доступ | На строк договору + до 3 років для мінімальних доказів доступу/спорів | Активні сесії відкликаються при припиненні доступу. |
| Договори, рахунки, акти, оплати | За строком, установленим законодавством та обліковою політикою | Строк визначається законом та обліковою політикою; виконання контролює власник разом із бухгалтером. |
| Support correspondence | До 3 років після закриття звернення | Довше — лише для спору, гарантії або legal hold. |
| Security/audit logs | До 90 днів за замовчуванням | Довше — лише для документованого інциденту, спору, вимоги закону або legal hold. |
| DSAR/privacy requests | Цільово до 3 років після завершення | Строк переглядається Privacy Owner залежно від правової та доказової потреби. |
| Докази прийняття документів | Строк відносин + строк позовної давності/правової потреби | Зберігається мінімальний технічний доказ. |
| Резервні копії | Цільовий rolling cycle до 30 днів | Після restore повторно застосовується deletion manifest. |