1. Загальні положення
- Ця Політика конфіденційності визначає порядок збору, обробки, зберігання, використання та захисту персональних даних користувачів вебсайту MEDIATION-HELP.com і мобільного застосунку Mediation Help для iOS та Android (разом — «Платформа»).
- Політика розроблена відповідно до вимог таких нормативних актів:
- Закону України «Про захист персональних даних» від 01.06.2010 № 2297-VI;
- Закону України «Про електронні комунікації» від 16.12.2020 № 1089-IX;
- Закону України «Про електронні довірчі послуги» від 05.10.2017 № 2155-VIII;
- Загального регламенту ЄС про захист даних (GDPR, Регламент (ЄС) 2016/679), який застосовується до обробки персональних даних осіб у Європейському Союзі, а також в інших передбачених ним випадках;
- Директиви ЄС 2002/58/ЄС (ePrivacy Directive) — у частині використання файлів cookie та подібних технологій;
- Закону України «Про електронну комерцію» від 03.09.2015 № 675-VIII;
- інших застосовних нормативно-правових актів у сфері захисту персональних даних та електронних комунікацій.
- Використовуючи Платформу, Користувач підтверджує, що ознайомився з цією Політикою. Якщо обробка персональних даних ґрунтується на згоді, така згода запитується окремо у відповідний момент, зокрема під час використання аналітичних або маркетингових cookie, надання доступу до геолокації чи ввімкнення push-повідомлень.
- Адміністрація залишає за собою право вносити зміни до Політики. Оновлена редакція набирає чинності з моменту її публікації на Платформі із зазначенням дати останнього перегляду, якщо інше не зазначено в оновленій редакції або не передбачено законодавством.
- Політика поширюється на всіх осіб, які відвідують вебсайт або використовують мобільний застосунок, незалежно від місця їх перебування.
2. Терміни та визначення
У цій Політиці терміни вживаються в такому значенні:
- Користувач — будь-яка фізична особа, яка відвідує вебсайт або використовує мобільний застосунок та їх функціональні можливості.
- Фахівець — Користувач, який розміщує на Платформі інформацію про себе з метою надання послуг, зокрема як медіатор, адвокат, нотаріус, перекладач або інший фахівець.
- Адміністрація — Громадська спілка «Українська академія медіації», яка здійснює управління Платформою та визначає цілі й засоби обробки персональних даних у передбачених цією Політикою випадках.
- Персональні дані — будь-яка інформація, що стосується ідентифікованої або такої, що може бути ідентифікована, фізичної особи — суб’єкта даних.
- Обробка персональних даних — будь-яка дія або сукупність дій, що здійснюються з персональними даними, зокрема збір, реєстрація, накопичення, зберігання, структурування, адаптування, зміна, поновлення, використання, передача, поширення, знеособлення, обмеження доступу або знищення.
- Особистий кабінет — захищений розділ Платформи для Фахівців, який забезпечує доступ до профілю, пов’язаних даних, звернень, повідомлень та інших доступних функцій.
- Cookie — невеликі текстові файли, що зберігаються на пристрої Користувача під час відвідування вебсайту.
- Мобільний застосунок — програмне забезпечення Mediation Help для мобільних операційних систем iOS та Android, яке є частиною Платформи.
- Ідентифікатор застосунку (device_id) — випадково згенерований технічний ідентифікатор, який створюється мобільним застосунком для керування мобільною сесією, її захисту та відкликання. Він не є рекламним ідентифікатором пристрою, серійним номером або ідентифікатором IDFA.
- Push-токен — технічний ідентифікатор інсталяції мобільного застосунку, який надається сервісом push-повідомлень і використовується для доставки повідомлень на пристрій Користувача.
3. Правові підстави обробки персональних даних
Обробка персональних даних на Платформі здійснюється на таких правових підставах:
3.1. Згода суб’єкта даних (ст. 6(1)(a) GDPR)
Застосовується, зокрема, під час:
- заповнення контактних форм;
- реєстрації як Фахівця;
- підписки на розсилку, якщо така функція передбачена;
- використання аналітичних або маркетингових cookie;
- надання мобільному застосунку доступу до геолокації;
- ввімкнення push-повідомлень.
Користувач може відкликати згоду в будь-який момент без впливу на законність обробки, здійсненої до її відкликання.
3.2. Виконання договору або вчинення дій на запит Користувача (ст. 6(1)(b) GDPR)
Застосовується, зокрема, для:
- надання Фахівцю доступу до Особистого кабінету;
- здійснення авторизації через мобільний застосунок;
- підтримання та оновлення мобільної сесії;
- публікації та управління профілем Фахівця;
- забезпечення комунікації між Користувачем і Фахівцем;
- надання інших функцій Платформи, запитаних Користувачем.
3.3. Законний інтерес (ст. 6(1)(f) GDPR)
Застосовується, зокрема, для:
- забезпечення стабільної та безпечної роботи Платформи;
- захисту мобільних сесій;
- запобігання шахрайству та несанкціонованому доступу;
- діагностики технічних помилок;
- ведення аналітики використання Платформи у знеособленому або агрегованому вигляді;
- захисту прав і законних інтересів Користувачів, Фахівців та Адміністрації.
3.4. Виконання юридичного обов’язку (ст. 6(1)(c) GDPR)
Застосовується у випадках, коли обробка або розкриття персональних даних вимагається законодавством України, законодавством Європейського Союзу або законною вимогою уповноваженого державного органу чи суду.
4. Категорії персональних даних та цілі обробки
4.1. Дані Користувачів
Під час звернення через форму на Платформі можуть збиратися:
- ім’я, зазначене у формі;
- адреса електронної пошти;
- номер телефону, якщо його зазначено;
- зміст звернення;
- інші відомості, які Користувач добровільно надає у зверненні.
Ціль обробки: передача звернення обраному Фахівцю, забезпечення комунікації та надання запитаної Користувачем функціональності.
Правова підстава: згода Користувача та/або вчинення дій на його запит.
4.2. Дані Фахівців
Фахівці можуть надавати такі дані для публікації та роботи профілю:
- прізвище, ім’я та по батькові;
- контактні дані, зокрема адресу електронної пошти, номер телефону та адресу офісу;
- відомості про освіту та кваліфікацію;
- відомості про професійну діяльність;
- спеціалізацію та робочі мови;
- умови надання послуг;
- фотографію;
- інші дані, добровільно надані Фахівцем для розміщення у профілі або використання функцій Особистого кабінету.
Ціль обробки: створення, публікація та управління профілем Фахівця, забезпечення пошуку Фахівця та можливості звернення до нього з боку Користувачів.
Правова підстава: виконання договору, вчинення дій на запит Фахівця та/або його згода.
4.3. Технічні дані
Під час використання Платформи можуть автоматично оброблятися:
- IP-адреса;
- тип і версія браузера;
- тип пристрою та операційної системи;
- дані cookie;
- відвідані сторінки та час сесії;
- технічні журнали, відомості про помилки та безпеку;
- мова інтерфейсу;
- інші технічні дані, необхідні для роботи та захисту Платформи.
Ціль обробки: забезпечення роботи Платформи, підтримання безпеки, діагностика технічних проблем, запобігання зловживанням та ведення дозволеної аналітики.
Правова підстава: законний інтерес Адміністрації та, для аналітичних або маркетингових cookie, згода Користувача.
4.4. Дані мобільного застосунку
Мобільна авторизація
Вхід до облікового запису здійснюється через захищену вебсторінку Mediation Help. Пароль Користувача не передається мобільному застосунку. Після успішної авторизації застосунок отримує технічні токени доступу та оновлення сесії. Вони зберігаються у захищеному сховищі операційної системи та використовуються виключно для підтримання авторизованого доступу до Особистого кабінету.
Ідентифікатор застосунку
Під час першої мобільної авторизації застосунок створює випадковий device_id і передає його серверу Mediation Help. Ідентифікатор використовується для прив’язки, захисту та відкликання мобільної сесії, а також для запобігання несанкціонованому доступу. Він не використовується для реклами, профілювання або відстеження Користувача в інших застосунках чи сервісах.
Push-повідомлення
Після отримання дозволу операційної системи та окремого ввімкнення цієї функції Користувачем мобільний застосунок може отримати push-токен і передати серверу Mediation Help:
- push-токен;
- тип мобільної операційної системи;
- вибрану мову інтерфейсу.
Push-токен пов’язується з авторизованим обліковим записом і використовується виключно для надсилання повідомлень про нові звернення, коментарі, відгуки та інші події Особистого кабінету. Він не використовується для реклами або міжсервісного відстеження.
Для доставки push-повідомлень можуть використовуватися Expo Push Notification Service та, залежно від операційної системи, Apple Push Notification Service або Firebase Cloud Messaging.
Користувач може в будь-який момент вимкнути push-повідомлення в мобільному застосунку або налаштуваннях операційної системи. Після вимкнення застосунок надсилає серверу запит на скасування реєстрації відповідного push-токена.
Геолокація
За наявності дозволу операційної системи мобільний застосунок може отримувати поточне місцезнаходження пристрою для:
- відображення Фахівців поруч;
- центрування карти;
- визначення відстані до Фахівців;
- формування області пошуку на карті.
Для отримання переліку Фахівців серверу передаються межі поточної області карти. Порядок і строки зберігання таких даних визначені у розділі 8 цієї Політики.
Користувач може відкликати доступ до геолокації в налаштуваннях операційної системи. Якщо дозвіл не надано або місцезнаходження неможливо визначити, застосунок може використовувати стандартну область карти без геолокації Користувача.
5. Файли cookie та подібні технології
Положення цього розділу застосовуються до вебсайту та вебсторінок, які відкриваються під час мобільної авторизації.
5.1. Технічні (обов’язкові) cookie
Необхідні для належного функціонування вебсайту, зокрема для роботи Особистого кабінету, авторизації, підтримання сесії, забезпечення безпеки та збереження налаштувань. Такі cookie не потребують окремої згоди, якщо вони є необхідними для надання запитаної Користувачем послуги.
5.2. Аналітичні cookie
Можуть використовуватися для збору статистики відвідування та оцінки використання вебсайту, наприклад за допомогою Google Analytics або аналогічних сервісів. Встановлюються лише після отримання активної згоди Користувача через cookie-банер, якщо така згода вимагається законодавством.
5.3. Маркетингові / рекламні cookie
Можуть використовуватися для показу релевантної реклами та оцінки ефективності інформаційних або рекламних кампаній. Встановлюються виключно після отримання явної згоди Користувача. Якщо такі cookie не використовуються, вони не встановлюються.
Управління cookie:
- Користувач може надати або відкликати згоду на аналітичні та маркетингові cookie через відповідний інтерфейс cookie-банера;
- налаштування cookie можна змінити через доступний на вебсайті інструмент керування cookie або налаштування браузера;
- відкликання згоди не впливає на законність обробки, здійсненої до моменту її відкликання.
6. Особливості взаємодії через Платформу
- Платформа забезпечує технічну можливість зв’язку між Користувачем та обраним Фахівцем.
- Персональні дані, передані Користувачем у зверненні, надходять відповідному Фахівцю, якому адресовано звернення.
- Адміністрація не використовує зміст звернень для власних несумісних цілей і не переглядає його без необхідності. Доступ до змісту звернень може здійснюватися лише у випадках технічного обслуговування, забезпечення безпеки, розгляду інцидентів, виконання законних вимог або надання підтримки.
- Відповідальним за розгляд звернення, дотримання конфіденційності та надання відповіді є Фахівець, якому адресовано звернення, у межах його самостійної діяльності та обов’язків за законодавством про захист персональних даних.
- Фахівець, приймаючи звернення через Платформу, зобов’язується обробляти отримані персональні дані відповідно до законодавства, цієї Політики та виключно з метою розгляду відповідного звернення.
7. Особистий кабінет і мобільна авторизація
- Фахівці мають доступ до Особистого кабінету для управління профілем, власними даними та доступними функціями Платформи. Мобільний застосунок може надавати обмежений доступ до профілю, нових звернень, відгуків, повідомлень та інших подій Особистого кабінету.
- Через Особистий кабінет Фахівець може:
- редагувати персональні та професійні дані;
- оновлювати інформацію про послуги;
- керувати видимістю профілю;
- переглядати доступні звернення, повідомлення та інші події;
- керувати налаштуваннями мобільних повідомлень;
- видалити обліковий запис та пов’язані дані або подати відповідний запит.
- Зміни у профілі можуть підлягати перевірці Адміністрацією на відповідність правилам публікації перед розміщенням. Така перевірка є технічною або редакційною модерацією і не означає підтвердження достовірності наданої інформації.
- Фахівець несе відповідальність за зміст, достовірність, законність та актуальність опублікованої ним інформації.
- Для ідентифікації Фахівця можуть використовуватися засоби електронної ідентифікації, зокрема кваліфікований електронний підпис відповідно до Закону України «Про електронні довірчі послуги» або сервіс Дія.Підпис.
8. Зберігання персональних даних
- Персональні дані зберігаються в електронній формі на серверах Адміністрації або залучених нею постачальників технічних і хмарних послуг. Точне місцезнаходження серверів може змінюватися залежно від обраного постачальника. Актуальна інформація про категорії постачальників і механізми міжнародної передачі надається за запитом. Токени мобільної сесії та ідентифікатор застосунку також можуть зберігатися локально у захищеному сховищі операційної системи мобільного пристрою.
- Строки зберігання за категоріями:
28. Після закінчення відповідного строку зберігання персональні дані знищуються, безповоротно видаляються або знеособлюються, якщо їх подальше зберігання не вимагається законодавством, не є необхідним для виконання юридичного обов’язку чи захисту законних прав та інтересів Адміністрації або інших осіб.
9. Передача персональних даних третім особам
29. Персональні дані можуть передаватися третім особам лише в обсязі, необхідному для досягнення визначених цією Політикою цілей, зокрема:
- Фахівцю, якому адресовано звернення Користувача;
- постачальникам хостингу, серверної інфраструктури, мереж доставки контенту (CDN), резервного копіювання, технічного обслуговування та інформаційної безпеки;
- постачальникам аналітичних сервісів — за наявності відповідної правової підстави та, коли це необхідно, згоди Користувача;
- Expo Push Notification Service, Apple Push Notification Service та Firebase Cloud Messaging — для реєстрації пристрою й доставки push-повідомлень;
- Apple Maps або Google Maps — для відображення карти, побудови маршрутів і надання пов’язаних із картою функцій, залежно від операційної системи та пристрою Користувача;
- державним органам, правоохоронним органам або судам — на підставі законної та належним чином оформленої вимоги;
- іншим особам — за наявності явної згоди суб’єкта даних або іншої передбаченої законодавством правової підстави.
30. Постачальники технічних послуг можуть отримувати лише ті персональні дані, які необхідні для надання відповідної послуги. Залежно від характеру послуги вони діють як обробники персональних даних від імені Адміністрації або як самостійні контролери відповідно до власних умов і політик конфіденційності.
Адміністрація вживає належних заходів для того, щоб залучені постачальники забезпечували такий самий або не нижчий рівень захисту персональних даних, ніж передбачено цією Політикою та застосовним законодавством. За необхідності відносини з постачальниками регулюються договорами про обробку персональних даних, умовами надання послуг та іншими відповідними договірними механізмами.
Адміністрація не передає ідентифікатор застосунку, push-токен або геолокаційні дані для рекламного профілювання чи відстеження Користувача в інших застосунках і сервісах.
9.1. Міжнародна передача персональних даних
31. Використання хмарної інфраструктури, сервісів аналітики, push-повідомлень, картографічних та інших технічних сервісів може передбачати обробку персональних даних за межами України або Європейської економічної зони.
У разі міжнародної передачі персональних даних Адміністрація забезпечує належний рівень їх захисту шляхом застосування одного або декількох таких механізмів:
- передачі даних до держави, щодо якої Європейська комісія ухвалила рішення про належний рівень захисту персональних даних;
- укладення стандартних договірних положень (Standard Contractual Clauses, SCC), затверджених Європейською комісією відповідно до статті 46 GDPR;
- застосування обов’язкових корпоративних правил або інших належних гарантій, передбачених статтею 46 GDPR;
- використання винятків для окремих випадків, передбачених статтею 49 GDPR;
- застосування іншої правової підстави, дозволеної законодавством України та застосовним законодавством про захист персональних даних.
32. Передача персональних даних за межі України здійснюється з дотриманням статті 29 Закону України «Про захист персональних даних» та інших застосовних вимог законодавства.
33. Користувач має право запросити інформацію про країни обробки даних, залучених постачальників та конкретні механізми захисту, що застосовуються під час міжнародної передачі. Для цього Користувач може надіслати запит на електронну адресу Адміністрації, зазначену в розділі «Контактна інформація».
10. Права суб’єктів даних
Кожен Користувач та Фахівець має право: