Політика конфіденційності
Версія 2.0 — 7 липня 2026 (замінює Версію 1.0 — травень 2026)
1. Хто ми
TidyBox — це сервіс розумних QR-етикеток для зберігання. Він допомагає людям і компаніям маркувати коробки, контейнери, полиці та інші місця зберігання, а потім переглядати їхній вміст і керувати ним через https://tidybox.eu.
Контролером персональних даних, що обробляються через TidyBox, є RMX Tek Ltd (4 Sv. Ivan, A27, Bansko, Bulgaria 2770) — компанія, зареєстрована в Болгарії («ми», «нас», «наш»). З будь-яких питань щодо цієї політики ви можете звернутися до нас за адресою privacy@tidybox.eu.
Ми працюємо в Європейському Союзі та обробляємо персональні дані відповідно до Регламенту (ЄС) 2016/679 (Загальний регламент про захист даних, «GDPR») і застосовного болгарського законодавства про захист даних.
2. Дані, які ми збираємо
- Дані облікового запису: адреса електронної пошти, надійно хешований пароль (ми ніколи не зберігаємо паролі у відкритому вигляді), відображуване ім'я, мовні налаштування, тарифний план і статус підписки. Якщо ви входите через Google, ми отримуємо від Google ваше ім'я, адресу електронної пошти та ідентифікатор облікового запису Google.
- Контент, який ви завантажуєте: фотографії коробок, полиць і збережених речей, назви коробок і речей, описи, нотатки, місця зберігання та пов'язана інвентарна інформація, що зберігаються на наших серверах.
- Анонімний ідентифікатор сканувальника: випадковий ідентифікатор (cookie tidybox_guest_id), який пов'язує внески відвідувачів, що сканують QR-код без облікового запису; використовується для безперервності редагування та запобігання зловживанням.
- Технічні дані: IP-адреса та інформація про браузер/пристрій (user agent), що використовуються для безпеки, обмеження частоти запитів, захисту від вандалізму та запобігання зловживанням.
- Cookie: повний перелік наведено в таблиці cookie наприкінці цієї сторінки.
- Платіжні дані: платежі обробляє Stripe. Ми ніколи не бачимо й не зберігаємо повний номер вашої картки. Ми зберігаємо лише ваш тарифний план, статус підписки та метадані рахунків/транзакцій.
- Ідентифікатори для сповіщень: адреса електронної пошти, ідентифікатор чату Telegram та/або токени push-підписки браузера — лише для тих каналів сповіщень, які ви ввімкнули.
- API-токени: якщо ви користуєтеся API TidyBox або інтеграцією MCP, ми зберігаємо згенеровані вами токени та базові журнали використання.
- Записи про згоду: ваш вибір щодо згоди на cookie разом із часовою міткою, ідентифікатором сесії та IP-адресою, що зберігаються як юридично необхідний доказ згоди.
- Звернення до підтримки: повідомлення, які ви нам надсилаєте, та контактні дані, які ви при цьому вказуєте.
3. Цілі та правові підстави (стаття 6 GDPR)
- Надання сервісу — зберігання та відображення ваших коробок, фотографій і списків речей вам та особам, яким ви надали доступ: виконання договору, ст. 6(1)(b).
- ШІ-розпізнавання фотографій — виконується лише тоді, коли ви явно його запитуєте для фотографії: виконання договору на ваш запит, ст. 6(1)(b). Див. розділ 4.
- Платежі, виставлення рахунків і податковий облік: виконання договору, ст. 6(1)(b), і дотримання юридичних обов'язків, ст. 6(1)(c).
- Сповіщення, які ви вмикаєте (електронна пошта, push, Telegram): виконання договору, ст. 6(1)(b); ви можете вимкнути їх у будь-який момент.
- Безпека, обмеження частоти запитів, запобігання зловживанням і модерація контенту: наші законні інтереси у підтриманні безпеки та законності сервісу, ст. 6(1)(f).
- Аналітичні та маркетингові cookie (див. розділ 8): ваша згода, ст. 6(1)(a), яку ви можете відкликати в будь-який момент через «Налаштування cookie» у нижньому колонтитулі.
- Зберігання записів про згоду: дотримання юридичних обов'язків, ст. 6(1)(c) і ст. 7(1) GDPR.
4. Розпізнавання фотографій за допомогою ШІ
TidyBox може пропонувати назви речей на основі фотографії. Це відбувається лише тоді, коли ви явно натискаєте кнопку розпізнавання для конкретної фотографії — ми не виконуємо ШІ-аналіз ваших фотографій у фоновому режимі.
- Фотографія передається до Google Gemini API (Google) для розпізнавання; у разі невдачі — до Anthropic Claude API (Anthropic) як резервного варіанта.
- Текстовий контент може перевірятися за допомогою OpenAI Moderation API, а зображення — за допомогою Google Gemini для виявлення контенту, що порушує наші Умови використання.
- Згідно з комерційними умовами API цих постачальників, чинними на дату цієї політики, контент, поданий через їхні API, не використовується для навчання їхніх моделей.
- Результат роботи ШІ — лише пропозиція. Ви переглядаєте, виправляєте та затверджуєте кінцевий контент. TidyBox не ухвалює автоматизованих рішень, що мають юридичні або подібні суттєві наслідки для вас (ст. 22 GDPR).
- Будь ласка, не фотографуйте для розпізнавання людей, обличчя, документи чи інші чутливі матеріали — функція призначена лише для побутових і бізнесових речей.
5. Обробники та отримувачі
Ми передаємо персональні дані лише обробникам, необхідним для роботи окремих частин сервісу, на підставі договорів про обробку даних і лише для зазначених цілей:
- Хостинг-провайдер (ЄС): серверна інфраструктура, де зберігаються дані вашого облікового запису, контент і фотографії.
- Google (Google Ireland Ltd / Google LLC, США): ШІ-розпізнавання фотографій (Gemini API), опціональний вхід через Google, а також — лише за вашою згодою — Google Analytics (див. розділ 8).
- Anthropic PBC (США): резервний варіант ШІ-розпізнавання фотографій.
- OpenAI LLC (США): модерація текстового контенту.
- Stripe (Stripe Payments Europe Ltd, Ірландія / Stripe Inc., США): обробка платежів і виставлення рахунків.
- Resend (Resend Inc., США): доставка транзакційних електронних листів.
- Telegram (Telegram FZ-LLC, ОАЕ): сповіщення через бота — лише якщо ви самі прив'язали Telegram.
- Meta Platforms Ireland Ltd: вимірювання реклами (Meta Pixel) — лише якщо цю функцію ввімкнено і лише за вашою маркетинговою згодою (див. розділ 8).
Ми не продаємо персональні дані й не передаємо їх третім особам для їхнього власного незалежного маркетингу.
6. Міжнародні передачі даних
Деякі з наведених вище обробників розташовані в країнах за межами Європейської економічної зони, зокрема у Сполучених Штатах, або можуть передавати дані до таких країн. У таких випадках ми покладаємося на:
- Рамкову угоду між ЄС і США Data Privacy Framework для сертифікованих за нею постачальників (наразі це Google, Anthropic, OpenAI, Stripe і Meta), та/або
- Стандартні договірні положення Європейської Комісії з додатковими заходами, де це необхідно.
Сповіщення Telegram надсилаються через інфраструктуру Telegram лише в разі, якщо ви самостійно прив'язали обліковий запис Telegram; передані дані обмежуються вашим ідентифікатором чату та текстом сповіщення, а передача необхідна для надання запитаної вами послуги сповіщень (ст. 49(1)(b) GDPR, якщо не застосовується інша гарантія).
7. Cookie та подібні технології
Ми використовуємо невелику кількість необхідних cookie для роботи сервісу, а також — лише за вашою згодою — аналітичні та маркетингові cookie. Повну, актуальну таблицю cookie, які ми встановлюємо, з їхніми цілями, типом і тривалістю наведено наприкінці цієї сторінки.
Необхідні cookie (сесія, мова, ідентифікатор гостя, вибір щодо згоди) є строго необхідними й не потребують згоди. Аналітичні та маркетингові cookie встановлюються лише після того, як ви надасте згоду через банер згоди. Ви можете змінити або відкликати свій вибір у будь-який момент через посилання «Налаштування cookie» у нижньому колонтитулі сторінки; відкликати згоду так само просто, як і надати її.
8. Інструменти аналітики та реклами
Google Analytics 4 (Google Ireland Ltd): якщо цю функцію ввімкнено на сайті, Google Analytics запускається лише після вашої згоди на аналітичні cookie. Ми налаштовуємо Google Consent Mode v2 так, що все аналітичне та рекламне зберігання за замовчуванням заборонено і вмикається лише за вашим вибором. Google Analytics використовує cookie (наприклад, _ga) і збирає псевдонімізовану статистику використання; дані можуть передаватися до США на підставі Data Privacy Framework.
Meta Pixel (Meta Platforms Ireland Ltd): якщо цю функцію ввімкнено на сайті, Meta Pixel запускається лише після вашої згоди на маркетингові cookie. Він допомагає нам вимірювати ефективність рекламних кампаній. Щодо даних, зібраних через Pixel, Meta і ми можемо виступати спільними контролерами стосовно збирання та передачі даних про події; обробка даних Meta описана в її власній політиці конфіденційності.
Якщо ви не надаєте згоди, ці інструменти взагалі не завантажуються, і жодні аналітичні чи рекламні cookie не встановлюються. Додатково ми можемо використовувати дружню до приватності агреговану статистику, яка не використовує cookie і не ідентифікує вас.
9. Повідомлення про модель відкритих кодів
Доки код TidyBox не закріплено за зареєстрованим користувачем, будь-хто, хто його сканує, може переглядати, додавати або редагувати його вміст. Це задокументована особливість дизайну, яка дозволяє користуватися сервісом без облікового запису. Це також означає:
- Не зберігайте особисту чи чутливу інформацію в незакріплених коробках.
- Внески анонімних сканувальників пов'язуються з випадковим гостьовим ідентифікатором та IP-адресою виключно для безперервності редагування та запобігання зловживанням.
- Після закріплення коду доступ контролюється власником через налаштування приватності та спільного доступу.
10. Строки зберігання даних
- Фотографії та контент: зберігаються, доки ви їх не видалите або не скинете коробку/код.
- Дані облікового запису: зберігаються, доки існує ваш обліковий запис; після запиту на видалення видаляються протягом 30 днів, крім випадків, коли закон вимагає довшого зберігання.
- Лічильники обмеження частоти запитів: зберігаються 24 години.
- Журнали безпеки та операційні журнали: зберігаються до 30 днів.
- Записи про згоду: зберігаються 3 роки як доказ згоди (юридичний обов'язок).
- Платіжні документи та рахунки: зберігаються протягом строку, що вимагається податковим і бухгалтерським законодавством (до 10 років у Болгарії).
- Резервні копії: видалені дані зникають із ротаційних резервних копій щонайпізніше протягом 35 днів.
11. Безпека
Ми захищаємо персональні дані технічними та організаційними заходами, що відповідають ризику, включно з TLS-шифруванням під час передачі, хешуванням паролів, контролем доступу, перевіркою завантажень та веденням журналів аудиту. Жоден онлайн-сервіс не може гарантувати абсолютну безпеку, але в разі порушення захисту персональних даних, що ймовірно призведе до ризику для ваших прав, ми повідомимо наглядовий орган протягом 72 годин, а якщо ризик високий — повідомимо вас безпосередньо, як цього вимагають статті 33 і 34 GDPR.
12. Ваші права (GDPR)
Ви можете реалізувати будь-яке з цих прав, написавши на privacy@tidybox.eu. Ми відповідаємо протягом одного місяця.
- Доступ — отримати копію персональних даних, які ми про вас зберігаємо (ст. 15).
- Виправлення — виправити неточні дані (ст. 16).
- Видалення — видалити ваші дані («право на забуття», ст. 17). Ви також можете видалити свій обліковий запис і контент безпосередньо в застосунку.
- Обмеження — обмежити обробку в ситуаціях, передбачених ст. 18.
- Переносимість — отримати ваші дані у структурованому, загальновживаному, машинозчитуваному форматі (ст. 20).
- Заперечення — заперечити проти обробки на підставі законних інтересів (ст. 21).
- Відкликання згоди — у будь-який момент, без впливу на попередню обробку (ст. 7(3)); щодо cookie скористайтеся «Налаштуваннями cookie» у нижньому колонтитулі.
- Скарга — до болгарської Комісії із захисту персональних даних (CPDP, www.cpdp.bg) або до наглядового органу у вашій країні проживання в ЄС (ст. 77).
13. Діти
TidyBox не призначений для дітей і розрахований на користувачів віком від 16 років. Ми свідомо не збираємо персональні дані дітей віком до 16 років. Якщо ви вважаєте, що дитина надала нам персональні дані, зв'яжіться з нами, і ми їх видалимо.
14. Зміни до цієї політики
Про суттєві зміни ми повідомимо зареєстрованих користувачів електронною поштою до набрання ними чинності. Поточна версія та дата зазначені вгорі цієї сторінки. Попередні версії доступні за запитом.
15. Контакти
RMX Tek Ltd (4 Sv. Ivan, A27, Bansko, Bulgaria 2770), Болгарія
Запити щодо конфіденційності: privacy@tidybox.eu · Юридичні повідомлення: legal@tidybox.eu · Повідомлення про зловживання: abuse@tidybox.eu
Юридична адреса: вул. Светі Іван 4, А-27, 2770 Банско, Болгарія
Cookies
Цей сайт використовує такі cookies:
| Назва cookie |
Призначення |
Тип |
Термін зберігання |
| PHPSESSID |
Авторизація користувача |
Необхідний |
Сесія браузера |
| lang |
Мова інтерфейсу |
Необхідний |
1 рік |
| tidybox_guest_id |
Анонімна ідентифікація гостей, які сканують коди та редагують незакріплені коробки |
Необхідний |
1 рік |
| consent_choice |
Зберігає ваш вибір згоди на cookies |
Необхідний |
1 рік |
| _ga, _ga_* |
Google Analytics — анонімна статистика використання (лише за вашою згодою) |
Аналітичні (за згодою) |
2 роки |
| _fbp |
Meta Pixel — вимірювання реклами (лише за вашою згодою) |
Маркетингові (за згодою) |
3 місяці |