Політика конфіденційності
Це український переклад польської Політики конфіденційності. Переглянути польський оригінал.
Дата останнього оновлення: 01.02.2026
1. Контролер персональних даних
- Контролером персональних даних Користувачів сервісу KSeFGPT (далі: «Сервіс»), доступного за адресою https://ksefgpt.pl , є FLIPPICO SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ з місцезнаходженням у Гданську, ul. Zenitowa 71, 80-298 Gdańsk, внесена до Національного судового реєстру за номером KRS 0000883605, NIP: 9671443189, REGON: 388171979 (далі: «Контролер»).
- Зв’язок із Контролером із питань захисту персональних даних: contact@flippi.co.
- Сервіс призначений виключно для підприємців у розумінні Закону «Право підприємців» і не призначений для споживачів.
2. Обсяг зібраних даних
- Під час користування Сервісом Контролер обробляє такі категорії даних:
2.1. Дані реєстрації та входу
- Адреса електронної пошти (логін)
- Пароль зберігається виключно в зашифрованому (хешованому) вигляді; Контролер не має доступу до пароля у відкритому вигляді
2.2. Дані компанії Користувача
- Назва компанії, NIP, адреса та інші дані компанії, самостійно введені Користувачем у налаштуваннях Облікового запису
2.3. Історія чату
- Зміст запитів до системи ШІ та відповідей, згенерованих системою
- Користувач може самостійно видалити історію чату в застосунку (значок кошика). Видалені дані не можна відновити. Контролер не створює резервних копій історії чату
2.4. Дані інтеграції з KSeF
- Токен авторизації KSeF (передається для автентифікації в системі KSeF Міністерства фінансів)
- Дані структурованих рахунків, що обробляються під час сеансу чату
2.5. Технічні дані
- IP-адреса
- Тип і версія браузера
- Операційна система
- Дата й час доступу (журнали сервера)
3. Цілі та правові підстави обробки
Надання Послуги (ведення Облікового запису, робота ШІ-чату, інтеграція з KSeF)
Правова підстава: виконання договору про надання послуг електронним шляхом (ст. 6, п. 1, підп. b GDPR, польською RODO)
Забезпечення безпеки та стабільності Сервісу
Правова підстава: законний інтерес Контролера (ст. 6, п. 1, підп. f GDPR): захист від зловживань, технічна діагностика
Розгляд претензій і кореспонденції
Правова підстава: законний інтерес Контролера (ст. 6, п. 1, підп. f GDPR)
Виконання правових обов’язків (наприклад, податкових або бухгалтерських)
Правова підстава: правовий обов’язок, покладений на Контролера (ст. 6, п. 1, підп. c GDPR)
Встановлення, пред’явлення або захист правових вимог
Правова підстава: законний інтерес Контролера (ст. 6, п. 1, підп. f GDPR)
4. Обробка даних системою штучного інтелекту
- Сервіс використовує великі мовні моделі (LLM) для генерування відповідей на запити Користувачів. Зміст запитів чату передається постачальнику моделі ШІ для генерування відповіді.
- Дані, передані моделі ШІ, можуть містити інформацію, введену Користувачем під час розмови, зокрема дані з рахунків. Користувач повинен уникати введення персональних даних, які не є необхідними для отримання відповіді.
- Контролер користується послугами постачальників моделей ШІ, які виступають субобробниками персональних даних (докладніше в розділі 6).
- Відповідно до Регламенту (ЄС) 2024/1689 (AI Act), Контролер повідомляє, що відповіді в Сервісі генерує система штучного інтелекту. Згенерований вміст має імовірнісний характер і може бути не повністю точним.
5. Місце зберігання даних
- Дані Користувачів зберігаються на серверах Microsoft Azure, розташованих на території Європейського Союзу.
- У зв’язку із залученням зовнішніх постачальників моделей ШІ дані із запитів чату можуть передаватися на сервери цих постачальників. Контролер докладає зусиль, щоб постачальники забезпечували належний рівень захисту даних відповідно до GDPR, зокрема на підставі стандартних договірних положень, затверджених Європейською Комісією, або рішень про належний рівень захисту.
- Контролер не створює резервних копій історії чату. Видалення історії чату Користувачем є незворотним.
6. Одержувачі даних і субобробники
- Персональні дані Користувачів можуть передаватися таким категоріям одержувачів:
- Microsoft Azure - хмарна інфраструктура, зберігання бази даних (сервери в ЄС);
- Постачальники моделей ШІ - обробка запитів чату для генерування відповідей;
- суб’єкти, що надають Контролеру юридичні, бухгалтерські й аудиторські послуги;
- державні органи, уповноважені отримувати дані на підставі чинного законодавства.
- Про кожну зміну субобробника Контролер повідомить Користувачів за 14 днів.
7. Доручення обробки персональних даних
- У тій мірі, в якій Користувач вводить до Сервісу персональні дані своїх контрагентів (наприклад, дані зі структурованих рахунків), Користувач виступає контролером цих даних, а Flippico - обробником у розумінні ст. 28 GDPR.
- У такому разі Контролер зобов’язується:
- обробляти дані лише в обсязі, необхідному для надання Послуги;
- забезпечити, щоб уповноважені на обробку особи взяли на себе зобов’язання щодо конфіденційності;
- впровадити належні технічні й організаційні заходи (ст. 32 GDPR);
- видалити або повернути дані після завершення надання Послуги відповідно до рішення Користувача.
8. Строк зберігання даних
- Дані Облікового запису (логін, дані компанії): протягом строку дії договору (існування Облікового запису) та до 30 днів після видалення Облікового запису, якщо триваліше зберігання не вимагається законом.
- Історія чату: до видалення Користувачем або видалення Облікового запису. Резервні копії історії чату не створюються; після видалення її неможливо відновити.
- Технічні дані (журнали): щонайбільше протягом 12 місяців.
- Дані, зберігання яких вимагає законодавство (наприклад, податкові або бухгалтерські): протягом строку, визначеного цими нормами (до 5 років).
- Дані щодо правових вимог: до спливу строку позовної давності (як правило, 3 роки для вимог, пов’язаних із господарською діяльністю).
9. Права Користувача
Відповідно до GDPR Користувач має такі права:
Право доступу до даних (ст. 15 GDPR)
Користувач може отримати інформацію про персональні дані, що обробляються, та їх копію.
Право на виправлення даних (ст. 16 GDPR)
Користувач може вимагати виправлення неправильних або доповнення неповних даних.
Право на видалення даних (ст. 17 GDPR)
Користувач може вимагати видалення даних. Також Користувач може самостійно видалити історію чату в застосунку (незворотно) та вимагати видалення Облікового запису.
Право на обмеження обробки (ст. 18 GDPR)
Користувач може вимагати обмеження обробки даних у визначених випадках.
Право на перенесення даних (ст. 20 GDPR)
Користувач може отримати свої дані в структурованому, загальновживаному та машинозчитуваному форматі.
Право на заперечення (ст. 21 GDPR)
Користувач може заперечити проти обробки даних, що ґрунтується на законному інтересі Контролера.
Право подати скаргу до наглядового органу
Користувач може подати скаргу Голові Управління захисту персональних даних Польщі (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl ).
Для реалізації зазначених прав слід звернутися до Контролера за адресою: contact@flippi.co.
10. Видалення даних Користувачем
- Користувач може самостійно видалити історію чату в застосунку за допомогою значка кошика. Видалення відбувається негайно та є незворотним.
- Контролер не створює резервних копій історії чату та не гарантує можливості відновлення видалених даних.
- Користувач може вимагати видалення Облікового запису й усіх пов’язаних даних, надіславши запит на адресу contact@flippi.co. Обліковий запис буде видалено протягом 30 днів.
- Видалення Облікового запису не охоплює даних, зберігання яких вимагається чинним законодавством.
11. Файли cookie
- Сервіс використовує файли cookie для забезпечення правильної роботи, підтримання сеансу Користувача та аналізу відвідуваності.
- Види файлів cookie, що використовуються:
- Необхідні (сеансові): забезпечують вхід, підтримання сеансу й основні функції Сервісу; не потребують згоди;
- Аналітичні: допомагають зрозуміти, як Користувачі користуються Сервісом; потребують згоди Користувача.
- Користувач може керувати налаштуваннями cookie в браузері. Вимкнення необхідних cookie може унеможливити користування Сервісом.
12. Безпека даних
- Контролер застосовує належні технічні й організаційні заходи для захисту персональних даних, що обробляються, зокрема:
- шифрування передавання даних (SSL/TLS);
- шифрування (хешування) паролів Користувачів;
- зберігання даних на захищених серверах Microsoft Azure в ЄС;
- обмеження доступу до даних лише уповноваженими особами;
- моніторинг систем щодо інцидентів безпеки.
- У разі порушення захисту персональних даних Контролер повідомить наглядовий орган (UODO) протягом 72 годин із моменту виявлення порушення, а за високого ризику також Користувачів, яких стосуються дані, відповідно до ст. 33 і 34 GDPR.
13. Автоматизоване ухвалення рішень
- Сервіс використовує систему штучного інтелекту для генерування відповідей на запити Користувачів. Ця обробка має допоміжний характер і не є автоматизованим ухваленням рішень із юридичними наслідками у розумінні ст. 22 GDPR.
- Остаточне рішення щодо використання згенерованого вмісту завжди належить Користувачу.
14. Зміни Політики конфіденційності
- Контролер залишає за собою право змінювати цю Політику конфіденційності в разі змін законодавства, обсягу Послуги або для врахування рекомендацій наглядового органу.
- Про суттєві зміни Контролер повідомить Користувачів електронним шляхом щонайменше за 14 днів.
- Актуальна версія Політики конфіденційності завжди доступна на сайті Сервісу.
Контакти з питань захисту персональних даних:
FLIPPICO SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
ul. Zenitowa 71, 80-298 Gdańsk, Польща
NIP: 9671443189 | KRS: 0000883605 | REGON: 388171979
Електронна пошта: contact@flippi.co
Ця Політика конфіденційності відповідає Регламенту Європейського Парламенту та Ради (ЄС) 2016/679 від 27 квітня 2016 року (GDPR, польською RODO) та Закону від 10 травня 2018 року про захист персональних даних.