Sintora Give Your Company One Brain

Юридичні документи

Політика приватності

Які персональні дані ми обробляємо, чому маємо на це право, скільки їх зберігаємо і які права ви можете реалізувати будь-коли.

Статус
Чинний
Версія
1.0
Чинний з
8 вересня 2026

Sintoralabs OÜ · Реєстраційний код 17456201

Цей текст є перекладом, наданим виключно для зручності. Автентичною версією цього документа є англомовна. У разі будь-яких розбіжностей між перекладом і англомовною версією переважає англомовна версія.

1. Хто ми

Sintoralabs OÜ («Sintora», «ми», «нас») — компанія, зареєстрована в Естонії за реєстраційним кодом 17456201, з юридичною адресою: Narva mnt 7-636, Kesklinna linnaosa, Tallinn, Harju maakond, 10117, Estonia.

Ми створюємо Sintora — AI-платформу для бізнесу, що охоплює операційну діяльність, маркетинг і випуск продукту, разом із галузевими рішеннями для нерухомості та сервісних компаній.

Ця політика пояснює, як ми поводимося з персональними даними. Вона стосується сайту sintora.ai, звернень і запитів на демо, а також акаунтів людей, які адмініструють платформу Sintora або користуються нею.

2. Коли ми контролер, а коли процесор

Ця різниця має значення, бо вона визначає, хто вирішує, що відбувається з вашими даними, і до кого вам звертатися.

Ми діємо як контролер щодо персональних даних, щодо яких приймаємо рішення самі: відвідувачі сайту, люди, які пишуть нам або просять демо, адміністративні контакти наших клієнтів, кандидати й постачальники. Саме цю обробку регулює ця політика. Ми не звертаємось до людей, які не звертались до нас, — див. «Чого ми не робимо».

Ми діємо як процесор, коли наші клієнти користуються платформою і завантажують у неї власні дані — своїх клієнтів, орендарів, гостей, бронювання, рахунки, розмови. У цьому разі контролером є клієнт, він визначає цілі, і діє його власне повідомлення про приватність. Такі дані ми обробляємо лише за задокументованими вказівками клієнта на підставі угоди про обробку даних. Якщо ви клієнт нашого клієнта і хочете реалізувати свої права, звертайтеся до нього; ми допоможемо йому відповісти.

3. Персональні дані, які ми збираємо

Як контролер ми збираємо такі категорії персональних даних.

КатегоріяПрикладиЗвідки надходить
Дані звернення й контактуІмʼя, робоча пошта, телефон, компанія, посада, адреса профілю LinkedIn, якщо ви вирішите її вказати, і зміст вашого повідомлення чи запиту на демоВід вас, коли ви заповнюєте форму або пишете нам
Дані акаунтаІдентифікатори акаунта, автентифікаційні дані, роль і права доступу, налаштування продуктуВід вас або від вашої організації, коли створюється акаунт. Якщо від організації — розділ «Коли дані про вас ми отримали не від вас» нижче викладає те, чого вимагає ст. 14
Дані користування й технічні даніIP-адреса і — там, де Cloudflare їх надає, — приблизне розташування, яке Cloudflare виводить із неї: країна, регіон, місто й часовий пояс; тип пристрою та браузера; мова, яку запитує ваш браузер; переглянуті сторінки й сторінка, з якої надіслано форму; висновок наших автоматичних перевірок на зловживання щодо надісланої форми і яка саме перевірка його дала; позначки часу; журнали безпеки й помилокАвтоматично, коли ви користуєтесь сайтом або платформою, і від Cloudflare там, де запит доходить до нас через нього
Дані комерційних відносинРеквізити договору й оплати, листування, звернення до підтримкиВід вас, від вашої організації та з наших записів про ці відносини
Дані для повідомлень про зміниАдреса електронної пошти, яку ви даєте нам, щоб ми могли завчасно повідомити вас, коли ці документи або субпроцесори, що стоять за платформою, збираються змінитисяВід вас, коли ви самі про це просите, — форми для цього немає і галочки теж, лише лист на info@sintora.ai
Дані взаємодії та атрибуціїІдентифікатор сесії, скільки часу ви провели на сторінці і як далеко прогорнули, кількість кліків, натискань клавіш і рухів миші, з якими полями форми ви взаємодіяли, заголовок і адреса сторінки, сторінка, з якої ви перейшли, а також utm_source, utm_medium, utm_campaign, utm_term і utm_content із посилання, за яким ви прийшлиАвтоматично і лише якщо ви дозволили категорію аналітики в банері cookie. Лічильники — це саме лічильники: ми фіксуємо, що ви друкували, і ніколи — що саме. Форма запиту субʼєкта даних не збирає нічого з цього
Дані продуктового радникаВаші відповіді на запитання радника, усе, що ви вписали у вільне поле, і — якщо ви просите продовжити розмову — адреса профілю LinkedIn, необовʼязкова робоча пошта та зручний вам канал звʼязкуВід вас, коли ви користуєтесь радником на нашому сайті

Ми не запитуємо особливих категорій персональних даних (як-от дані про здоровʼя чи біометричні) для власних цілей і просимо вас не вписувати їх у поля вільного тексту.

4. Навіщо ми їх використовуємо і на якій правовій підставі

За GDPR кожне використання персональних даних потребує правової підстави. Наші підстави наведено нижче.

МетаПравова підстава
Відповіді на звернення, організація й проведення демоДії на ваш запит перед укладенням договору (ст. 6(1)(b)) або наш легітимний інтерес у тому, щоб відповідати на ділові звернення (ст. 6(1)(f))
Надання платформи, ведення акаунтів, підтримка й виставлення рахунківВиконання договору (ст. 6(1)(b)); там, де ви дієте від імені організації, — наш легітимний інтерес в обслуговуванні цього клієнта (ст. 6(1)(f))
Забезпечення безпеки сервісу — запобігання зловживанням, захист від ботів, журналювання, розслідування інцидентівЛегітимний інтерес у безпеці та цілісності нашого сервісу (ст. 6(1)(f)); юридичний обовʼязок там, де про інциденти безпеки ми зобовʼязані повідомляти (ст. 6(1)(c))
Покращення продукту й розуміння того, як користуються сервісомЗгода там, де вимірювання зберігає або зчитує щось на вашому пристрої (ст. 6(1)(a)), — категорія аналітики в банері cookie, яку ви можете відкликати будь-коли; наш легітимний інтерес у розвитку сервісу (ст. 6(1)(f)) там, де жодного такого зчитування немає
Робота продуктового радника і відповідь, коли ви просите продовжити розмовуДії на ваш запит до укладення договору (ст. 6(1)(b)); наш легітимний інтерес знати, з ким ми говоримо, перш ніж відповісти (ст. 6(1)(f)). Адресу LinkedIn, яку ви залишили, ми відкриваємо, щоб побачити, хто питає, — автоматично профіль не зчитуємо і не збагачуємо ваші дані із зовнішніх джерел
Віднесення звернення до кампанії або посилання, з якого воно прийшлоЗгода (ст. 6(1)(a)) — категорія аналітики в банері cookie. Відмовтесь — і нічого з цього не записується; форма запиту субʼєкта даних не збирає цього взагалі
Завчасне повідомлення про зміну цих документів або наших субпроцесорівВиконання нашого договору з клієнтами й попереднє повідомлення, якого ст. 28(2) GDPR вимагає при зміні субпроцесора (ст. 6(1)(b)); для решти, хто попросив їх повідомляти, — наш легітимний інтерес у тому, щоб повідомити (ст. 6(1)(f)). Крім самого повідомлення, у ньому немає нічого
Дотримання бухгалтерських, податкових та інших юридичних обовʼязківЮридичний обовʼязок (ст. 6(1)(c))
Встановлення, реалізація або захист юридичних вимогЛегітимний інтерес у захисті наших прав (ст. 6(1)(f))

Там, де ми спираємось на легітимні інтереси, ми співвідносимо їх із вашими правами і свободами і можемо надати результат цієї оцінки на запит.

5. Чи зобовʼязані ви надавати нам ці дані

Це залежить від того, у якій із наведених нижче ситуацій ви перебуваєте, тож ми викладаємо кожну окремо, замість давати загальне запевнення.

  • Звернення до нас через сайт — жодного обовʼязку, і це не є ні встановленою законом, ні договірною вимогою. Те, чого вимагає кожна форма, різне, тож ми кажемо це по кожній формі окремо, а не загалом: загальну відповідь ви не можете звірити з формою, яка перед вами.
  • Запит на демо не відправиться без вашого імені й робочої пошти. Повідомлення справді необовʼязкове: лишіть його порожнім — і замість нього надішлеться типове. Усе інше в цій формі можна не заповнювати.
  • Майстер запиту доступу не пропустить вас далі без напрямів, які вас цікавлять, розміру компанії, каналу для відповіді, вашого імені й адреси пошти. Це не опційні поля, і надіслати запит без них неможливо — саме так ми готуємось до розмови, замість починати її з тих самих питань. Якщо ви не хочете на них відповідати, напишіть на info@sintora.ai: на цьому сайті за формою нічого не сховано, і його можна прочитати повністю, не заповнюючи жодної.
  • Форма запиту субʼєкта даних просить те, що потрібно запиту, і нічого понад це.
  • Продуктовий радник — добровільний від початку до кінця, і працює він у вашому браузері: нічого з ваших відповідей до нас не потрапляє, доки ви не надішлете їх разом із запитом. Контактні дані ми просимо лише тоді, коли ви кажете продовжити розмову; якщо ні — нам просто немає на що відповідати.
  • Створення акаунта — по суті договірна вимога. Акаунт не може існувати без ідентифікатора й способу вас автентифікувати, а ми не можемо надати платформу тому, кого не в змозі впустити. Яку роль і які права вам дати, вирішує ваша організація.
  • Укладення й виконання договору — договірна вимога. Щоб укласти угоду, надати платформу й виставити за неї рахунок, нам потрібні ідентифікаційні, контактні та платіжні реквізити сторони договору, і без них ми не можемо ні укласти, ні виконати договір.
  • Бухгалтерські записи — встановлена законом вимога. Естонське бухгалтерське й податкове законодавство зобовʼязує нас фіксувати реквізити операції і зберігати їх; саме тому цей один строк у розділі «Скільки ми їх зберігаємо» — той, який ми не можемо скоротити на ваш запит.
  • Технічні дані запиту — це не те, що ви надаєте, тож тут нема чого не надавати: їх породжує сам запит. Надіслані форми проходять автоматичні перевірки, перш ніж дійти до нас: приховане поле, якого не заповнює жодна людина; час, за який форму заповнили; обмеження на кількість запитів з однієї адреси; сканування на вміст, схожий на інʼєкцію; і Cloudflare Turnstile — а форма, яку Turnstile не може підтвердити, відхиляється. Висновок кожної перевірки передається разом із формою, щоб справжнє звернення можна було відрізнити від атаки.

Особливі категорії персональних даних нам ніколи не потрібні для власних цілей, тож надавати їх ви не зобовʼязані ніколи. Поля вільного тексту — саме те місце, де люди повідомляють більше, ніж потребує запит, іноді про інших людей, — тож просимо писати лише те, чого справді вимагає ваше звернення.

6. Коли дані про вас ми отримали не від вас

Майже все, що є в цій політиці, ви дали нам самі. Решту охоплює стаття 14 GDPR, і замість лишати це в комірці таблиці ми викладаємо, де саме вона застосовна.

Основний випадок — адміністративний контакт. Коли організація укладає з нами договір, вона повідомляє, хто адмініструє акаунт і хто відповідає за оплату: імʼя, робочу пошту, іноді телефон і посаду цієї людини. Контролером тут є ми, бо саме ми вирішуємо зберігати ці дані, щоб вести договір, — а людина, якої вони стосуються, зазвичай не є тією, хто їх надіслав.

Джерело — організація, і воно не є загальнодоступним. Правова підстава — наш легітимний інтерес в адмініструванні відносин із клієнтом через людей, яких клієнт для цього призначив (ст. 6(1)(f)), а не сам договір: адміністративний контакт не є його стороною. Там, де та сама людина підписувала договір, застосовується також його виконання (ст. 6(1)(b)). Отримувачі й передачі — ті самі, що в розділах «Кому ми передаємо персональні дані» і «Міжнародні передачі», бо акаунт не додає ні тих, ні тих, а строк зберігання — той, що встановлений для даних акаунта й договору в розділі «Скільки ми їх зберігаємо».

Стаття 14(3) встановлює строк: щонайпізніше при першому спілкуванні з вами і в будь-якому разі протягом місяця з моменту отримання ваших даних. Ця політика має посилання з продукту й з кожної сторінки цього сайту, і саме на неї ми вказуємо.

Є три менші випадки, і ми радше назвемо їх самі, ніж дамо вам їх знайти. Ваша організація може передати нам дані інших людей, з якими хоче, щоб ми мали справу, — до них застосовний той самий абзац. Хтось, пишучи нам, може згадати вас у полі вільного тексту: ми просимо цього не робити і зберігаємо лише те, чого потребує звернення. І приблизне розташування, яке записується разом із надісланою формою, виводить із вашої IP-адреси Cloudflare, а не надаєте ви, — таблиця в розділі «Персональні дані, які ми збираємо» перелічує це поле за полем.

Одного випадку тут немає навмисно. Коли організація користується платформою і завантажує в неї власних людей — акаунти працівників, підрядників, гостей і клієнтів свого бізнесу, — процесором є ми, а контролером вона, тож повідомлення за статтею 14 має давати вона, а не ми. Ці категорії названо в Угоді про обробку даних, а межу проводить розділ «Коли ми контролер, а коли процесор» вище.

Якщо ви хочете знати, що саме ваша організація нам про вас повідомила, запитайте на info@sintora.ai. Ми скажемо — а їй повідомимо про сам запит лише там, де зобовʼязані.

7. Чого ми не робимо

Повідомлення про приватність — це здебільшого перелік того, що відбувається. Цей розділ — другий перелік, бо саме з цими питаннями люди сюди й приходять, а відповідь, яка лишає їх відкритими, — це відповідь, яку ви закриєте самі й не на нашу користь.

  • Ми не купуємо контактні дані. Жодних списків, жодних брокерів даних, жодних сервісів збагачення. Усе, що ми зберігаємо і що ідентифікує вас поіменно, надійшло від вас або від вашої організації; решта — технічні дані, які породжує ваш власний запит, і розділ «Персональні дані, які ми збираємо» перелічує їх поле за полем.
  • Ми не збагачуємо те, що ви нам дали, із зовнішніх джерел. Якщо ви даєте нам адресу LinkedIn, ми читаємо її, щоб побачити, хто запитує; ми не тягнемо профіль автоматично і не додаємо до вашого запису нічого ззовні.
  • Ми не звертаємось до людей, які не звертались до нас. Холодного аутрічу немає, списку потенційних клієнтів немає, і ніщо на цьому сайті не вносить вас у список без вашого письмового прохання. Ми таки пишемо адміністративному контакту, якого призначив клієнт, і надсилаємо сервісні, безпекові та юридичні повідомлення — це не маркетинг, і вимкнути це, не закривши сам акаунт, не можна.
  • Ми не надсилаємо маркетингових листів: ні розсилки, ні кампанії про оновлення продукту, ні провайдера доставки пошти — в опублікованому переліку субпроцесорів немає жодного, і і перевіркою цього речення є він, а не саме речення. Є одна річ, яку ми надсилаємо непрошено, і це не маркетинг: завчасне попередження, що ці документи або наші субпроцесори збираються змінитися, на адресу, яку ви самі попросили для цього використати. Напишіть на ту саму адресу — і її буде прибрано.
  • Ми не ведемо реклами й не ставимо трекерів соцмереж. Маркетингова категорія в нашому банері cookie порожня і прямо про це каже, наша Політика щодо cookies стверджує те саме тими самими словами, а наша політика безпеки контенту не допускає жодного рекламного домену.
  • Ми не робимо знімка вашого пристрою. Наші форми раніше додавали двадцять два атрибути, зчитані з браузера, — платформу, глибину кольору екрана, співвідношення пікселів, кількість точок дотику, кількість апаратних потоків, обсяг памʼяті пристрою, швидкість зʼєднання й решту, — а разом вони є тією поверхнею, за якою трекінговий постачальник упізнає пристрій без cookie. Цей збір прибрано в серпні 2026 року, і зараз він нікуди не надсилається. Тип пристрою й браузера з запитом і далі фіксуються та перелічені як такі в розділі «Персональні дані, які ми збираємо»; різниця — між тим, що породжує сам запит, і тим, чим є пристрій.
  • Ми не продаємо персональних даних і не передаємо їх для чиєїсь реклами. Єдина передача, яка продажем не є, але може так виглядати, — злиття, придбання чи реструктуризація, і його відкрито названо в розділі «Кому ми передаємо персональні дані».
  • Ми не використовуємо контент для тренування, донавчання чи покращення жодної генеративної моделі — ні нашої, ні сторонньої, — і будь-який субпроцесор, що виконує інференс, звʼязаний тим самим обмеженням. Для контенту клієнтів це договірне зобовʼязання в Угоді про обробку даних, а не лише заява тут; для всього, що ви надсилаєте нам через цей сайт, це заява тут, і жодної моделі по той бік цих форм немає. Єдине, що ми таки використовуємо, — агрегована знеособлена статистика: кількості, затримки, частота помилок, — яку не можна віднести ні до вас, ні до жодного субʼєкта даних; ми називаємо цей виняток, бо без нього речення не було б правдивим.

Якщо щось із цього зміниться, воно змінюється спершу тут, датованим записом у журналі змін, — а там, де це суттєво вас стосується, ми повідомляємо до набуття чинності, а не після.

8. Cookies та подібні технології

Наш сайт використовує строго необхідні cookie для безпеки, доставки контенту й захисту наших форм від автоматизованих зловживань. Вони не потребують згоди і не можуть бути вимкнені.

Крім них, сайт може памʼятати налаштування інтерфейсу — контраст і розмір тексту, валюту й період оплати, набір, який ви зібрали на сторінці тарифів, і відповіді про вашу компанію, які ви вже дали у формі демо чи запиту доступу. Це зберігається у вашому браузері й ніколи не надсилається нам, а записується лише якщо ви дозволили функціональну категорію в банері cookie. Якщо ви відмовитесь, не зберігається нічого, крім строго необхідних технологій вище й запису вашого вибору; сайт працює так само — він просто забуває ці речі між візитами і знову запитає те, що ви вже вписали у форму, якщо перезавантажите сторінку.

Вимірювання того, як користуються сторінкою, вимкнене, доки ви не дозволите категорію аналітики. Повний перелік, категорії та як будь-коли змінити свій вибір — у нашій Політиці щодо cookies.

9. Кому ми передаємо персональні дані

Ми не продаємо персональних даних. Ми передаємо їх лише там, де це необхідно, таким типам отримувачів.

  • Cloudflare, Inc. — залучений для DNS, доставки контенту, WAF, протидії DDoS і захисту від ботів (Cloudflare Turnstile). Які саме з цих функцій увімкнені перед конкретним ресурсом, підлягає підтвердженню й позначено так у нашому опублікованому переліку субпроцесорів; те, на що ми можемо вказати сьогодні, — це перевірка Turnstile на наших формах. Там, де запит справді доходить до нас через Cloudflare, він приходить із приблизним місцем розташування, яке Cloudflare виводить із вашої IP-адреси, — країна, регіон, місто й часовий пояс, — і це записується разом із відправленням форми. Окремо: коли на формі спрацьовує захист від ботів, ваша IP-адреса і токен перевірки надсилаються до Cloudflare, щоб він підтвердив, що відправлення не автоматизоване; ця перевірка відповідає «так» або «ні» і не повертає про вас нічого іншого.
  • Наш хостинг-провайдер — інфраструктура, на якій працюють сайт і наші власні системи і яка неминуче обробляє дані запитів і серверні журнали.
  • Професійні консультанти — юристи, аудитори, бухгалтери — там, де дані потрібні їм, щоб нас консультувати.
  • Органи влади й суди там, де ми юридично зобовʼязані розкрити дані або маємо захищати юридичну вимогу.
  • Набувач або інвестор у контексті злиття, придбання чи реструктуризації — за умови належних гарантій конфіденційності.

Кожен провайдер, що діє як наш процесор, зв’язаний угодою про обробку даних, яка дозволяє йому обробляти персональні дані лише за нашими вказівками. Чинний перелік субпроцесорів, задіяних для роботи платформи, наведено в Annex 2 нашої Угоди про обробку даних; клієнтів на платних тарифах повідомляють до того, як новий субпроцесор почне обробку, і вони можуть заперечити. Тривалість цього попередження підлягає підтвердженню й буде названа в тій угоді — ця політика не наводить числа, якого угода не несе.

10. Міжнародні передачі

Ми зареєстровані в Естонії й тримаємо персональні дані в межах Європейського економічного простору всюди, де можемо. Для обробки, описаної в цій політиці, — тобто даних, які ми тримаємо як контролер, — одна передача неминуча, і ми радше назвемо її, ніж описуватимемо абстрактно.

Cloudflare, Inc. заснований у Сполучених Штатах. Він залучений для DNS, доставки контенту, WAF, протидії DDoS і захисту від ботів; які саме з цих функцій увімкнені перед конкретним ресурсом, підлягає підтвердженню й позначено так у нашому опублікованому переліку субпроцесорів. Те, на що ми можемо вказати сьогодні, — це захист від ботів: коли він спрацьовує на одній із наших форм, ваша IP-адреса і токен перевірки передаються до Cloudflare для верифікації. Передача спирається на механізм, визнаний главою V GDPR, — рішення про адекватність EU–US Data Privacy Framework від 10 липня 2023 року там, де сертифікація Cloudflare за ним є чинною, або Стандартні договірні положення Європейської Комісії. Який саме з двох застосовується до нашого договору, підлягає підтвердженню й позначено так у переліку субпроцесорів, а не заявлено тут як вирішене: ми радше скажемо це, ніж назвемо рішення про адекватність, чинності якого для цього отримувача ми не перевіряли.

Для обробки в межах цієї політики це єдина передача за межі ЄЕЗ. Система, яка приймає й маршрутизує ваше звернення, — це програмне забезпечення з відкритим кодом, яке ми розгорнули й експлуатуємо самі; це не третя сторона, якій ми передаємо ваше повідомлення. Працює воно на інфраструктурі нашого хостинг-провайдера, і цього провайдера названо в нашому переліку субпроцесорів; наша хостингова інфраструктура розташована в ЄЕЗ.

Там, де ми діємо як процесор для клієнта, AI-функції платформи додатково задіюють провайдера інференсу, залученого для них. Це позиція клієнта щодо передач за тією угодою, а не наша за цією політикою, і саме Annex 2 Угоди про обробку даних називає провайдера, місце його обробки і — там, де обробка виходить за межі ЄЕЗ, — механізм, на який вона спирається. Annex 2 і таблиця передач, яку ми публікуємо в Центрі довіри, будуються з того самого реєстру, тож прочитати їх як такі, що суперечать один одному, неможливо.

Ви можете попросити копію гарантій, які застосовуються до будь-якої передачі, написавши на info@sintora.ai.

11. Скільки ми їх зберігаємо

Ми зберігаємо персональні дані лише доти, доки вони служать меті, задля якої були зібрані, а потім видаляємо чи знеособлюємо їх. На практиці це означає:

  • Звернення й запити на демо, які не привели до договору, — 12 місяців від нашого останнього обміну повідомленнями з вами, потім видаляються.
  • Відповіді продуктовому раднику — лише те, що приходить разом із запитом. Радник працює у вашому браузері, і чернетка зберігається там, а не в нас; якщо ви її надішлете, надіслане стає зверненням і підпадає під перший строк вище, а якщо ні — ми ніколи її не отримаємо і зберігати тут нічого.
  • Адреси для повідомлень про зміни — доки ви не попросите припинити, потім видаляються. Нічого іншого поруч із адресою ми не тримаємо.
  • Дані взаємодії та атрибуції — разом зі зверненням, з яким вони прийшли, і на той самий строк. Окремо вони не зберігаються, бо власного сховища аналітики ми не ведемо.
  • Дані акаунта й договору клієнта — на час дії договору і 3 роки після його завершення, що є загальним строком позовної давності для договірних вимог за естонським правом.
  • Бухгалтерські записи — 7 років, як вимагає § 12 естонського Закону про бухгалтерський облік. Цей строк встановлений законом, і ми не можемо скоротити його на запит.
  • Журнали сайту й сервера — 30 днів, потім видаляються. Вони існують, щоб розслідувати зловживання й технічні збої, і після цього перестають бути корисними.
  • Записи обмеження частоти запитів — кілька хвилин. Вони тримаються лише в памʼяті й зникають при перезапуску сервісу.
  • Запис про те, що ви дали згоду, — стільки, скільки ми на неї спираємось, і 3 роки після того, як вона припиниться, бо ст. 7(1) вимагає, щоб ми могли продемонструвати згоду доти, доки щодо неї ще може бути заявлена вимога. Це той самий строк позовної давності, що й для даних договору вище.
  • Ваш вибір щодо cookie — 12 місяців, після чого ми питаємо знову. Змінити чи відкликати його можна будь-коли через «Налаштування cookie» у футері.
  • Записи про інциденти захисту даних — 5 років, бо ми зобовʼязані бути здатними продемонструвати, як ми їх опрацювали.

Там, де строк вище минув, але ми зобовʼязані зберігати дані для вже заявленої юридичної вимоги, ми зберігаємо лише те, чого ця вимога потребує, і лише доки її не буде вирішено.

12. Як ми їх захищаємо

Ми застосовуємо технічні та організаційні заходи, відповідні ризику, зокрема шифрування під час передавання й у стані спокою, рольовий контроль доступу, адміністрування за принципом найменших привілеїв, журналювання й моніторинг, практики безпечної розробки та перевірку постачальників. Наш Огляд безпеки викладає ці заходи матрицею контролів і по кожному каже, наскільки він підтверджений доказом, який ви можете перевірити, а не прийняти на віру.

13. Наші реєстри й те, як фіксуються зміни

Стаття 30 GDPR вимагає вести реєстр операцій обробки, і таких реєстрів у нас два, бо ми виступаємо у двох ролях.

Як процесор, реєстр обробки, яку ми здійснюємо від імені клієнта, зафіксований у нашій Угоді про обробку даних, і відповідний витяг ми надаємо на запит. Як контролер — тобто щодо обробки, яку описує ця політика, — ми ведемо власний реєстр; наразі він охоплює цей вебсайт і має статус робочого проєкту, а не завершеного реєстру. Ми радше скажемо, який із двох завершений, ніж напишемо речення, яке накриває обидва.

Зміни цієї політики й документів навколо неї фіксуватимуться в журналі змін із датою, переліком зачеплених документів і позначкою, чи є зміна суттєвою. Номер редакції вгорі цієї сторінки ідентифікує текст, який ви читаєте, і підійматиметься разом із будь-якою зміною цього тексту.

14. AI-функції та автоматизовані рішення

Sintora містить AI-функції, які підсумовують розмови, готують чернетки текстів, пропонують завдання й підсвічують ризики. Вони видають пропозиції, за якими діють люди; вони допоміжні й лишаються під людським контролем.

Ми не здійснюємо автоматизованого ухвалення рішень, зокрема профілювання, яке має щодо вас юридичні наслідки або подібним чином істотно на вас впливає: жодне рішення такого роду не ухвалюється щодо вас винятково автоматизованими засобами, і ми не оцінюємо, не ранжуємо й не категоризуємо вас, щоб таке рішення ухвалити. Якщо це колись зміниться, ми повідомимо вас і пояснимо задіяну логіку, значення й наслідки, а також надамо гарантії, яких вимагають статті 13(2)(f) і 22.

Ми не використовуємо контент клієнтів, запити чи згенерований вивід для тренування, донавчання чи покращення жодної генеративної моделі — ні нашої, ні сторонньої. Те саме обмеження зв’язує будь-якого субпроцесора, який виконує інференс моделі, через умови нашого договору з ним. Угода про обробку даних закріплює це як договірне зобов’язання; самі умови надаємо на запит, бо обіцянка такого роду варта рівно стільки, скільки варта угода під нею.

Для вбудованих у платформу AI-функцій інференс виконується на нашому власному акаунті в провайдера інференсу, за умовами, які не тренують моделі на переданому контенті. Цей провайдер зазначений як субпроцесор у Annex 2 Угоди про обробку даних, разом із його механізмом передачі. Розробник моделі, ваги якої той виконує, нашим субпроцесором не є, бо жоден ваш контент до нього не потрапляє; чому саме — сказано в Annex 2, а сімейства моделей, що використовуються, опубліковані в нашому Центрі довіри.

Якщо ви підключаєте провайдера AI через власний акаунт, інференс виконується на вашому акаунті в цього провайдера. Характер відносин обробки там залежить від вашої конфігурації та вашої угоди з цим провайдером; ми не використовуємо власний акаунт провайдера для цього маршруту інференсу, а умови, що регулюють модель, — це умови того провайдера, і ви приймаєте їх напряму.

AI-функції можна вимкнути для вашої організації. Там, де AI-функція взаємодіє з людиною напряму, ст. 50 AI Act покладає на нас, як на провайдера цієї функції, обовʼязок спроєктувати її так, щоб людина знала, що взаємодіє з AI-системою, і ми беремо це на себе. Це зобовʼязання щодо того, як ми будуємо, а не твердження, що кожен інтерфейс уже несе розкриття: ми ведемо внутрішній реєстр того, які з наших AI-систем несуть цей обовʼязок і наскільки кожен такий обовʼязок виконано, і там, де інтерфейсу, який би це показував, ще немає, реєстр так і каже.

15. Ваші права

Там, де контролером є ми, ви маєте такі права за GDPR.

  • Доступ — отримати підтвердження, чи обробляємо ми ваші дані, і копію цих даних.
  • Виправлення — домогтися виправлення неточних або неповних даних.
  • Видалення — домогтися видалення ваших даних там, де застосовна одна з підстав ст. 17.
  • Обмеження — домогтися обмеження обробки, поки вирішується спір про точність даних або про легітимні інтереси.
  • Перенесення — отримати надані вами дані у структурованому, широковживаному, машинозчитуваному форматі або домогтися їх передачі іншому контролеру.
  • Заперечення — будь-коли заперечити проти обробки, що спирається на наші легітимні інтереси, написавши на info@sintora.ai або скориставшись формою на sintora.ai/privacy/request. Після цього ми припиняємо обробку — крім випадків, коли можемо довести переконливі законні підстави, що переважають ваші інтереси, або коли обробка необхідна для юридичної вимоги; якщо припиняємо — запис видаляється. Проти прямого маркетингу право безумовне, але заперечувати тут нема проти чого: ми його не ведемо, як викладено в розділі «Чого ми не робимо».
  • Відкликання згоди — там, де ми спираємось на згоду, відкликати її будь-коли без впливу на обробку, вже здійснену до того.

Якщо ми виправляємо чи видаляємо ваші дані або обмежуємо їх обробку, стаття 19 вимагає, щоб ми повідомили кожного отримувача, якому їх було розкрито, — крім випадків, коли це неможливо або потребує непропорційних зусиль, — а також щоб на ваш запит ми назвали цих отримувачів. Саме тому перелік у розділі «Кому ми передаємо персональні дані» конкретний: повідомлення на кшталт «різним партнерам» — це те, з чим ви нічого не можете зробити.

Щоб реалізувати право, напишіть на info@sintora.ai або скористайтесь формою запиту на sintora.ai/privacy/request — вона веде в ту саму скриньку й питає те саме у структурованому вигляді. Ми відповідаємо протягом місяця; для складних запитів цей строк може бути продовжений ще на два місяці — ми повідомимо вас, якщо так станеться. Спершу нам може знадобитися підтвердити вашу особу. Номера запиту ми не видаємо: ми прямо кажемо це на формі, замість видавати номер, за яким ніхто нічого не подивиться.

16. Скарги

Якщо ви вважаєте, що ми обійшлися з вашими персональними даними неправомірно, звертайтеся спершу до нас — ми радше виправимо це напряму. Ви також маєте право подати скаргу до наглядового органу, зокрема в країні, де ви живете або працюєте.

Наш провідний наглядовий орган — естонська Інспекція із захисту даних (Andmekaitse Inspektsioon), Tatari 39, 10134 Таллінн, Естонія.

17. Діти

Sintora — продукт для бізнесу, і він не адресований дітям. Ми не збираємо персональних даних дітей для власних цілей у випадках, коли нам відомо, що дані належать дитині. Якщо ви вважаєте, що дитина надала нам персональні дані, звʼяжіться з нами — і ми їх видалимо.

18. Зміни до цієї політики

Ми регулярно переглядаємо цю політику й оновлюємо її, коли змінюється наша обробка. Номер редакції вгорі ідентифікує версію, яку ви читаєте, а будь-яка зміна буде перелічена в історії документа. Там, де зміна суттєво вас стосується, ми повідомимо вас — поштою або повідомленням у продукті — до того, як вона набуде чинності.

19. Контакти

З будь-якого питання про приватність або щоб реалізувати свої права, звертайтесь на info@sintora.ai або поштою: Sintoralabs OÜ, Narva mnt 7-636, Kesklinna linnaosa, Tallinn, Harju maakond, 10117, Estonia.

Ми оцінили, чи зобовʼязані призначити відповідального за захист даних згідно зі статтею 37 GDPR, і дійшли висновку, що ні: ми не є органом влади, наша основна діяльність не полягає в регулярному й систематичному моніторингу людей у великому масштабі, і ми не обробляємо особливих категорій даних у великому масштабі. Ми періодично переглядаємо цю оцінку і, якщо ситуація зміниться, призначимо таку особу та опублікуємо тут її контакти.

Sintoralabs OÜ зареєстрована в Естонії, тож представник за статтею 27 GDPR не потрібен.