Політика приватності
Редакція: чорновик від 12 липня 2026 р.
Ця Політика пояснює, які персональні дані обробляє платформа ПАКТ («ПАКТ», «ми»), навіщо і на яких підставах, кому вони можуть передаватися та які права ви маєте. ПАКТ — AI-платформа для роботи із законодавством України.
Найважливіше, що варто знати одразу: щоб згенерувати відповідь, текст ваших запитів і завантажених документів передається стороннім постачальникам великих мовних моделей (LLM) — Anthropic і Google. Деталі — у розділі про постачальників нижче.
1. Хто відповідає за ваші дані
Володільцем персональних даних щодо даних вашого акаунта, технічних і аналітичних даних є [юридичні реквізити — TBD]. З будь-яких питань щодо приватності пишіть на legrak@gmail.com.
Щодо контенту, який ви завантажуєте (документи, тексти запитів), ПАКТ діє як розпорядник, що обробляє ці дані від вашого імені та за вашими вказівками. Для команд і організацій умови такої обробки додатково регулюються окремим договором про обробку даних (DPA).
Завантажені вами документи можуть містити персональні дані третіх осіб, зокрема особливі категорії (наприклад, дані про здоров'я чи судимість). Ви відповідаєте за наявність правової підстави завантажувати такі дані та обробляти їх у ПАКТ.
2. Які дані ми обробляємо
Ми обробляємо такі категорії даних:
- Дані акаунта — ім'я та адреса електронної пошти, отримані від Google під час входу (ми використовуємо вхід через Google OAuth), а також організація/роль, якщо ви їх вказуєте.
- Контент, який ви створюєте, — тексти ваших запитів, завантажені документи, збережені пошуки, згенеровані аналізи, консультації та вижимки.
- Технічні дані — IP-адреса, час запитів і мінімальні журнали, потрібні для безпеки та діагностики збоїв.
- Знеособлена аналітика використання — агрегована статистика відвідувань сторінки без файлів cookie й без ідентифікації особи.
3. Навіщо ми це робимо
- Щоб надавати сам сервіс: обробляти ваші запити, повертати результати аналізу й консультацій, зберігати вашу робочу історію.
- Щоб забезпечувати безпеку, запобігати зловживанням і діагностувати технічні збої.
- Щоб покращувати якість продукту на основі агрегованих, знеособлених показників використання.
4. На яких правових підставах
Обробка ґрунтується на виконанні договору з вами (надання сервісу), на нашому законному інтересі (безпека, запобігання зловживанням, покращення продукту) і, де це застосовно, на вашій згоді. Для відвідувачів з ЄС Регламент GDPR застосовується екстериторіально (ст. 3(2)) незалежно від місця реєстрації ПАКТ.
5. Постачальники LLM і субпроцесори
Щоб згенерувати відповідь, текст ваших запитів і завантажених документів передається постачальникам великих мовних моделей — Anthropic (моделі Claude) і Google (моделі Gemini). Ці ж чи суміжні сервіси Google використовуються для векторних представлень (embeddings) і генерації ілюстрацій. Ми співпрацюємо лише з постачальниками, які мають угоди про обробку даних (DPA) і не використовують ваш контент для навчання своїх моделей у режимі за замовчуванням для бізнес-використання.
Повний перелік субпроцесорів на стадії alpha:
- Anthropic — генерація відповідей мовними моделями Claude.
- Google — мовні моделі Gemini, векторні представлення, генерація зображень, а також вхід через Google OAuth.
- Supabase — хостинг бази даних, автентифікація та сховище файлів.
- Fly.io — хостинг серверної частини застосунку.
- Cloudflare — хостинг і доставка веб-інтерфейсу.
- Sentry — моніторинг помилок; персональні дані вилучаються з журналів до відправлення (див. розділ про безпеку).
- Langfuse — інструмент моніторингу якості й діагностики LLM-відповідей; може отримувати технічні метадані та скорочений (до 200 символів) фрагмент вашого запиту.
- Umami — знеособлена аналітика відвідувань без файлів cookie.
6. Міжнародна передача даних
Частина зазначених постачальників розташована за межами України та ЄС, зокрема у США. Передача відбувається на підставі укладених угод про обробку даних і стандартних договірних положень (SCC) відповідних постачальників.
7. Скільки ми зберігаємо дані
Дані акаунта і створений вами контент зберігаються, доки існує ваш акаунт або доки це потрібно для надання сервісу. Технічні журнали зберігаються короткий строк, потрібний для безпеки й діагностики. Ви можете попросити видалити ваш акаунт і пов'язані дані — див. розділ про ваші права.
8. Як ми захищаємо дані
Доступ до даних кожного користувача й організації ізольований на рівні бази даних (політики Row-Level Security). Персональні й чутливі значення (тексти запитів, зміст документів, аналізи) вилучаються з журналів застосунку та з системи моніторингу помилок (Sentry) до того, як вони покидають наші сервери. Виняток — інструмент моніторингу якості LLM-відповідей (Langfuse), який може отримувати скорочений фрагмент запиту (див. перелік субпроцесорів вище). Передача даних відбувається зашифрованими каналами.
9. Ваші права
Ви маєте право на доступ до своїх даних, їх виправлення, видалення, обмеження обробки й перенесення, а також право заперечувати проти обробки та відкликати згоду. Щоб скористатися будь-яким із цих прав, напишіть на legrak@gmail.com. Ви також маєте право звернутися зі скаргою до наглядового органу з питань захисту персональних даних.
10. Файли cookie й аналітика
Ми використовуємо знеособлену аналітику відвідувань, яка не встановлює файлів cookie й не ідентифікує вас особисто, тому банер згоди на cookie не потрібен. Технічні cookie можуть використовуватися лише для роботи входу в застосунок.
11. Зміни до цієї Політики
Ми можемо оновлювати цю Політику в міру розвитку продукту. Актуальна редакція завжди доступна на цій сторінці; дату редакції зазначено вгорі.