Політика конфіденційності
Оновлено: 23 серпня 2026
Ця Політика конфіденційності пояснює, як Uplo обробляє персональні дані, надіслані через uplo.services — корпоративний сайт компанії. Форма зв'язку є єдиною точкою збору даних на цьому Сайті. Наш продукт AEO Аналізатор на aeo.uplo.services має власні акаунти, платіжну інфраструктуру та куки і регулюється окремою політикою конфіденційності.
1. Сфера дії та застосування
Ця Політика застосовується виключно до персональних даних, зібраних через uplo.services («Сайт») — корпоративний і маркетинговий сайт, який веде Uplo («Uplo», «ми», «нас»). Вона визначає категорії персональних даних, які ми обробляємо, цілі та правові підстави такої обробки, коло отримувачів даних, строки зберігання і права, які ви маєте як суб'єкт даних.
Ця Політика не поширюється на Uplo AEO Аналізатор — наш SaaS-продукт на aeo.uplo.services. Цей сервіс має окрему систему акаунтів, платіжну інфраструктуру та механізм куків і регулюється власною політикою конфіденційності. Якщо ви користуєтеся обома ресурсами, до кожного з них застосовується та політика, яка йому відповідає.
Ми обробляємо персональні дані відповідно до Регламенту (ЄС) 2016/679 («GDPR»), який поширюється на пропонування наших послуг особам у Європейському економічному просторі на підставі статті 3(2), а також відповідно до Закону України «Про захист персональних даних» № 2297-VI, який регулює нашу діяльність як суб'єкта, заснованого в Україні. Якщо ці два режими встановлюють різні стандарти, ми застосовуємо вищий із них.
Сайт адресований бізнес-користувачам і не призначений для дітей. Ми свідомо не збираємо персональні дані осіб, молодших за 16 років.
2. Відомості про володільця даних
Володільцем (контролером) даних, відповідальним за обробку, описану в цій Політиці, у розумінні статті 4(7) GDPR є Uplo, вул. Шевченка, 60, Львів, Україна. Усе листування щодо захисту даних слід надсилати на hello@uplo.services.
Контактна особа з питань захисту даних. Ми не призначали Уповноваженого із захисту даних (DPO). Наша обробка обмежена за обсягом, не передбачає великомасштабної обробки особливих категорій даних, зазначених у статті 9 GDPR, і не передбачає регулярного або систематичного моніторингу суб'єктів даних у великому масштабі; отже, критерії обов'язкового призначення за статтею 37(1) GDPR не виконуються. Відповідальність за захист даних залишається на рівні керівництва, а запити, звернення та скарги, надіслані на hello@uplo.services, опрацьовують безпосередньо засновники Uplo як визначена контактна особа з питань захисту даних.
Представник у Союзі. Обробка за цією Політикою має нерегулярний характер, не охоплює особливих категорій даних чи даних про судимість і правопорушення та навряд чи створює ризик для прав і свобод суб'єктів даних. Тому ми покладаємося на виняток, передбачений статтею 27(2)(a) GDPR, і не призначали представника в Європейському Союзі. Якщо характер або обсяг нашої обробки зміниться, ми призначимо представника й відповідно оновимо цю Політику.
3. Які дані ми збираємо і з якою метою
Ми дотримуємося принципу мінімізації даних за статтею 5(1)(c) GDPR: ми збираємо лише ті персональні дані, які ви самі надсилаєте через форму зв'язку, і лише в обсязі, необхідному для відповіді на ваш запит. Сайт не здійснює фонового збору, профілювання, збагачення даних зі сторонніх джерел і не підставляє у поля форми значення з будь-яких інших джерел.
Категорії персональних даних, які обробляються, і мета обробки кожної з них:
- Ідентифікаційні та контактні дані — ім'я та адреса електронної пошти, які ви вводите. Мета: ідентифікувати вас як відправника, відповісти на ваш запит і надіслати автоматичне підтвердження про його отримання.
- Зміст звернення — текст повідомлення та обрані вами категорії послуг. Мета: оцінити ваш запит, скерувати його до відповідного члена команди та підготувати змістовну відповідь або комерційну пропозицію.
- Вкладення — один необов'язковий файл, який обробляється лише тоді, коли ви самі вирішили його прикріпити. Мета: ознайомитися з матеріалами, які ви вважаєте дотичними до свого запиту.
- Технічні дані та дані безпеки — метадані запиту, які автоматично формує наша інфраструктура, зокрема IP-адреса. Мета: застосування обмежень частоти запитів і захист Сайту та наших систем від зловживань.
- Дані про використання та кампанії — сторінки, які ви запитуєте, сайт або кампанія, звідки ви перейшли, включно з параметрами utm_source, utm_medium, utm_campaign і суміжними, що передаються в посиланні, а також загальні технічні ознаки: браузер, тип пристрою і країна, визначена за IP-адресою. Мета: вимірювати, які канали та кампанії приводять відвідувачів на Сайт і які сторінки утримують їхню увагу. Збираються в одній із двох форм, описаних нижче, залежно від вашої відповіді на банер щодо куків.
Вкладення. Просимо не надсилати особливі категорії персональних даних у розумінні статті 9 GDPR, персональні дані третіх осіб або конфіденційні матеріали, які ви не маєте права розкривати. Якщо вкладення неминуче містить персональні дані третіх осіб, ви підтверджуєте, що маєте правову підставу передати їх нам.
Технічні логи. Коли метадані запиту потрапляють до наших журналів застосунку, адреси електронної пошти маскуються, а IP-адреси обрізаються ще до того, як запис залишить наш сервер, тож дані логів не можна віднести до ідентифікованої особи без додаткової інформації, якої ми не маємо.
Куки та аналітика. За вашою згодою Сайт використовує Google Analytics 4 від Google Ireland Limited, щоб вимірювати, як його знаходять і як ним користуються. Згодою керує механізм Google Consent Mode: для відвідувачів з Європейського економічного простору, Сполученого Королівства, Швейцарії, Бразилії та Квебеку зберігання аналітичних і рекламних даних встановлено у стан «відхилено» ще до завантаження будь-якого скрипта Google, і показується банер згоди. Доки ви не погодитесь, на ваш пристрій нічого не записується і з нього нічого не зчитується. Якщо ви погоджуєтесь, Google Analytics встановлює куки «_ga» та «_ga_<id>», які відрізняють одну сесію від іншої та впізнають браузер, що повертається, і строк дії яких спливає через два роки після останнього встановлення. Якщо ви відмовляєтесь або не відповідаєте на банер, ці куки не встановлюються взагалі: Google Analytics і далі надсилає скорочений сигнал, який фіксує запитану сторінку, сайт, звідки ви перейшли, і параметри кампанії в посиланні, за яким ви перейшли, разом із загальними технічними ознаками — браузером, типом пристрою і країною, визначеною за IP-адресою. Такий сигнал не супроводжується жодним вашим ідентифікатором і не передбачає зберігання даних на вашому пристрої. Ви можете будь-коли змінити свою відповідь, очистивши дані цього Сайту у браузері: це поверне стан «відхилено» за замовчуванням, і банер буде показано знову.
Локальне сховище. На вашому пристрої зберігаються два значення, кожне під ключем, який ми встановлюємо самі, і жодне з них нам не передається: обрана мова — під ключем «uplo.locale», щоб Сайт відкривався мовою, яку ви обрали востаннє; і ваша відповідь на банер щодо куків — під ключем «uplo.consent», щоб не питати вас під час кожного візиту.
Обмеження щодо використання. Ми не використовуємо дані з форми зв'язку для маркетингу, не додаємо авторів звернень до розсилок, не продаємо персональні дані й не надаємо їх третім особам для їхніх власних цілей. Ми не здійснюємо автоматизованого ухвалення рішень, включно з профілюванням, яке породжує для вас правові наслідки або подібним чином істотно на вас впливає, у розумінні статті 22 GDPR.
4. Правові підстави обробки
Кожна операція обробки, описана в Розділі 3, здійснюється на одній або кількох із таких правових підстав за статтею 6(1) GDPR:
- Стаття 6(1)(b) — дії, вчинені на запит суб'єкта даних до укладення договору. Якщо ваше звернення стосується наших послуг, відповідь на нього, визначення обсягу робіт і підготовка пропозиції є переддоговірними діями, вчиненими на ваш запит.
- Стаття 6(1)(f) — законні інтереси. Якщо звернення не призводить до укладення договору, ми покладаємося на свій законний інтерес відповідати на ділове листування, зберігати запис такого листування та захищати свою інфраструктуру від зловживань. Ми зважили ці інтереси проти ваших інтересів, прав і свобод і вважаємо, що обробка, обмежена даними, які ви самі вирішили нам надіслати, їх не переважує.
- Стаття 6(1)(a) — згода. Це підстава, на якій аналітичні куки зберігаються на вашому пристрої та зчитуються з нього, якщо ви приймаєте банер щодо куків; а також підстава для вкладення чи додаткової інформації, яку ви добровільно надаєте понад необхідне для нашої відповіді. Ви можете відкликати згоду будь-коли; це не впливає на правомірність обробки, здійсненої до відкликання.
- Стаття 6(1)(c) — виконання юридичного обов'язку, якщо від нас вимагається зберігання документів, зокрема згідно з податковим законодавством і правилами бухгалтерського обліку після встановлення договірних відносин.
Вимірювання без зберігання. Якщо ви відмовляєтесь від банера або не відповідаєте на нього, скорочений сигнал, описаний у Розділі 3, обробляється на підставі наших законних інтересів згідно зі статтею 6(1)(f) — розуміти, як відвідувачі потрапляють на Сайт і який вміст їм корисний. Для цього на ваш пристрій нічого не записується і з нього нічого не зчитується, тож окремої згоди за статтею 5(3) Директиви 2002/58/ЄС для цього не потрібно; сигнал не містить ідентифікатора, здатного вирізнити саме вас, і ми зважили цю обробку проти ваших інтересів, прав і свобод.
За Законом України «Про захист персональних даних» відповідні підстави визначені статтею 11: згода суб'єкта даних, укладення та виконання правочину, стороною якого є суб'єкт даних, і законні інтереси володільця даних.
Надання імені, адреси електронної пошти та повідомлення не є ані законодавчою, ані договірною вимогою. Проте це необхідно для нашої відповіді: якщо ви їх не надасте, ми не зможемо опрацювати ваше звернення.
Право на заперечення. Якщо ми покладаємося на законні інтереси, ви можете будь-коли заперечити проти обробки згідно зі статтею 21 GDPR, як описано в Розділі 8.
5. Зберігання даних і безпека
Ми зберігаємо персональні дані лише стільки, скільки необхідно для цілей, задля яких їх було зібрано, відповідно до статті 5(1)(e) GDPR. Застосовуються такі строки:
- Звернення через форму зв'язку та вкладення — зберігаються протягом листування і щонайбільше 24 місяці від вашого останнього повідомлення до нас, після чого видаляються. Вкладення видаляються разом зі зверненням, до якого вони належать.
- Документи щодо укладеного договору — зберігаються протягом строку, встановленого податковим законодавством, правилами бухгалтерського обліку та строками позовної давності, після чого видаляються або незворотно знеособлюються.
- Технічні логи — зберігаються протягом короткого змінного операційного періоду та в маскованому вигляді: адреси електронної пошти приховані, а IP-адреси обрізані ще до запису.
- Аналітичні дані — записи рівня подій зберігаються Google не довше ніж 14 місяців від моменту збору, відповідно до строку зберігання, налаштованого для нашої властивості, після чого видаляються. Агреговані звіти, побудовані на їх основі, не обмежені строком і не містять даних, які стосуються ідентифікованої особи або особи, яку можна ідентифікувати.
Дострокове видалення. Ви можете будь-коли попросити видалити дані до спливу відповідного строку зберігання, і ми це зробимо, якщо тільки ми не зобов'язані або не маємо права зберігати їх на одній із підстав, передбачених статтею 17(3) GDPR. Пояснювати причину запиту не потрібно.
Заходи безпеки. Ми впроваджуємо технічні та організаційні заходи, співмірні ризику, як цього вимагає стаття 32 GDPR. Серед них: шифрування даних під час передавання (TLS) між вашим браузером, Сайтом і нашою інфраструктурою; доступ до надісланих звернень, обмежений засновниками Uplo через автентифіковані адміністративні акаунти; зберігання вкладень на окремому томі поза базою даних застосунку з дозволеним переліком типів файлів і обмеженням розміру; перевірка та очищення імен завантажених файлів; обмеження частоти запитів до точок надсилання форми; маскування ідентифікаторів у журналах застосунку.
Порушення захисту персональних даних. У разі порушення захисту персональних даних, яке ймовірно спричинить ризик для прав і свобод суб'єктів даних, ми повідомимо компетентний наглядовий орган без невиправданої затримки і, якщо це можливо, протягом 72 годин з моменту, коли нам стало про нього відомо, відповідно до статті 33 GDPR. Якщо порушення ймовірно спричинить високий ризик для вас, ми повідомимо вас безпосередньо згідно зі статтею 34 GDPR.
6. Залучені розпорядники та інфраструктура
Ми залучаємо обмежене коло постачальників послуг, які обробляють персональні дані від нашого імені. Кожен із них діє як розпорядник (процесор) у розумінні статті 4(8) GDPR — виключно за нашими задокументованими вказівками та на підставі договору про обробку даних, що відповідає вимогам статті 28 GDPR. Жоден із них не має права обробляти ваші дані для власних цілей.
- Cloudflare, Inc. (Cloudflare Pages) — доставлення статичного вмісту Сайту та захист вхідного трафіку на мережевому рівні.
- DigitalOcean, LLC — хостинг сервера застосунку, який приймає та зберігає надіслані через форму звернення і вкладення до них.
- Resend — доставлення транзакційної пошти: скерування вашого звернення на скриньку нашої команди з вашою адресою в полі reply-to та надсилання вам підтвердження про отримання.
- Grafana Labs (Grafana Cloud) — зберігання й аналіз технічних логів, які маскуються та обрізаються перед передаванням, як описано в Розділі 3.
- Google Ireland Limited (Google Analytics 4) — вимірювання трафіку Сайту в тій із двох форм, описаних у Розділі 3, яка застосовується до вашого візиту. Google обробляє ці дані від нашого імені на умовах Google Ads Data Processing Terms; якщо зберігання відхилено, він отримує лише скорочений сигнал без куків.
Ми не продаємо персональні дані, не передаємо їх брокерам даних і не розкриваємо для чужої реклами. Ми можемо розкрити персональні дані своїм професійним радникам, якщо це необхідно для встановлення, здійснення або захисту правових вимог, а також компетентному органу чи суду, якщо цього вимагає закон.
Цей перелік відображає склад наших розпорядників станом на дату цієї Політики. Якщо ми залучимо додаткового розпорядника або замінимо чинного, ми оновимо цей Розділ до або невдовзі після набрання зміною чинності.
7. Транскордонна передача даних
Uplo засноване в Україні, а постачальники, перелічені в Розділі 6, тримають інфраструктуру за межами України, зокрема в Європейському економічному просторі та Сполучених Штатах. Тому ваші персональні дані можуть передаватися до цих юрисдикцій і оброблятися в них.
Передача з ЄЕЗ. Якщо персональні дані передаються з Європейського економічного простору до країни, щодо якої немає рішення про адекватність, ми покладаємося на стандартні договірні положення, ухвалені Європейською Комісією згідно зі статтею 46(2)(c) GDPR, включені до нашого договору про обробку даних із кожним постачальником, а також — де це застосовно — на сертифікацію постачальника за Рамковою угодою ЄС–США про конфіденційність даних (EU–U.S. Data Privacy Framework). Ці гарантії доповнюються технічними заходами, описаними в Розділі 5, зокрема шифруванням під час передавання та маскуванням ідентифікаторів перед записом до логів.
Передача з України. Передача здійснюється відповідно до статті 29 Закону України «Про захист персональних даних»: до держав — сторін Конвенції Ради Європи про захист осіб у зв'язку з автоматизованою обробкою персональних даних (ETS № 108) та інших держав, визнаних такими, що забезпечують належний захист, — на цій підставі; до будь-якої іншої держави — на підставі договірних гарантій у наших угодах із розпорядниками та з огляду на необхідність такої передачі для цілей, визначених цією Політикою.
Копію документів про гарантії передачі щодо конкретного розпорядника можна отримати за запитом на hello@uplo.services.
8. Ваші права як суб'єкта даних
З урахуванням умов і винятків, визначених Главою III GDPR, ви маєте такі права щодо своїх персональних даних:
- Право доступу (стаття 15) — отримати підтвердження того, чи обробляємо ми ваші персональні дані, копію цих даних і відомості про цілі обробки, отримувачів і строки зберігання.
- Право на виправлення (стаття 16) — вимагати виправлення неточних і доповнення неповних персональних даних.
- Право на видалення (стаття 17) — домогтися видалення ваших персональних даних, якщо застосовна одна з підстав, передбачених статтею 17(1).
- Право на обмеження обробки (стаття 18) — обмежити обробку, доки вирішується питання на кшталт точності даних або поданого вами заперечення.
- Право на переносимість даних (стаття 20) — отримати надані нам персональні дані у структурованому, загальновживаному й машинозчитуваному форматі та передати їх іншому володільцю, якщо обробка ґрунтується на згоді або договорі та здійснюється автоматизованими засобами.
- Право на заперечення (стаття 21) — будь-коли заперечити проти обробки, що ґрунтується на наших законних інтересах. Ми припинимо обробку, якщо не доведемо переконливих законних підстав, які переважають ваші інтереси, права і свободи, або якщо обробка не є необхідною для встановлення, здійснення чи захисту правових вимог.
- Право відкликати згоду (стаття 7(3)) — якщо обробка ґрунтується на згоді, відкликати її будь-коли; це не впливає на правомірність обробки, здійсненої до відкликання.
- Право подати скаргу (стаття 77) — до наглядового органу, зокрема в державі — члені ЄЕЗ за місцем вашого проживання, роботи або місцем ймовірного порушення; в Україні — до Уповноваженого Верховної Ради України з прав людини.
Як реалізувати свої права. Надішліть запит на hello@uplo.services. Ми відповімо протягом одного місяця з дня його отримання. Якщо запит є складним або якщо надійшло кілька запитів, ми можемо продовжити цей строк ще щонайбільше на два місяці згідно зі статтею 12(3) GDPR, повідомивши вас про таке продовження та його причини протягом першого місяця.
Плата і підтвердження особи. Запити опрацьовуються безкоштовно. Якщо запит є явно необґрунтованим або надмірним, ми можемо стягнути розумну адміністративну плату або відмовити в його виконанні, як це дозволяє стаття 12(5) GDPR. Якщо в нас виникають обґрунтовані сумніви щодо особи заявника, ми можемо запитати додаткову інформацію, необхідну для її підтвердження, згідно зі статтею 12(6) GDPR; така інформація використовується виключно для перевірки та видаляється після опрацювання запиту.
9. Зміни до цієї Політики
Ми періодично переглядаємо цю Політику і вносимо зміни щоразу, коли змінюються наші операції обробки, склад розпорядників або практика зберігання даних. Чинна редакція завжди опублікована за цією адресою, а дата «Оновлено» вгорі сторінки визначає, яка саме редакція є чинною.
Зміни, що істотно впливають на підстави обробки ваших персональних даних, відображаються в цій Політиці до набрання ними чинності. Оскільки Сайт не має розсилки, ця дата є єдиним достовірним записом про перегляд; радимо переглянути цю сторінку перед надсиланням звернення.
10. Контакти та звернення
Питання щодо цієї Політики, запити на реалізацію прав, описаних у Розділі 8, і скарги на те, як ми поводимося з персональними даними, надсилайте на адресу Uplo, вул. Шевченка, 60, Львів, Україна, або електронною поштою на hello@uplo.services.
Ми опрацьовуємо листування щодо захисту даних у пріоритетному порядку і підтверджуємо отримання вашого запиту. Якщо наша відповідь вас не задовольнить, ви зберігаєте право подати скаргу до компетентного наглядового органу, як описано в Розділі 8.
Запити щодо реалізації ваших прав і будь-які питання щодо цієї Політики надсилайте на hello@uplo.services