Політика конфіденційності OpenCards
Редакція від 2026-10-04. Поряд опубліковано англійську версію. У разі розбіжностей переважає українська версія.
Ця Політика пояснює, які персональні дані збирає OpenCards, коли ви користуєтеся сервісом на opencards.dev, навіщо, скільки часу вони зберігаються, хто ще їх отримує і які у вас права. Ми збираємо якомога менше: в OpenCards немає аналітики, реклами, скриптів відстеження, сторонніх шрифтів, і сервіс не зберігає вашу IP-адресу.
1. Хто ми
OpenCards керує фізична особа-підприємець, зареєстрована в Україні:
- Найменування: ФОП Войтович Ростислав Владиславович
- РНОКПП: 3521612832
- Адреса: Україна, 32300, Хмельницька обл., Кам'янець-Подільський р-н, м. Кам'янець-Подільський, вул. Розвадовського, буд. 10, кв. 77
- Електронна пошта (зокрема для запитів щодо персональних даних): [email protected]
У цій Політиці «ми» означає оператора сервісу, а «ви» — особу, яка входить в OpenCards.
2. Дві ролі: ваш обліковий запис і вміст робочих просторів
Ми обробляємо персональні дані у двох різних ролях:
- Ваш обліковий запис — дані для входу, сесії, членство в робочих просторах та інші дані з розділу 3. Мету й спосіб їх обробки визначаємо ми, тож щодо них ми є володільцем персональних даних (за GDPR — controller).
- Вміст робочих просторів — тест-кейси, вимоги, специфікації, тестові прогони, звіти CI та все інше, що ваша команда вносить у робочий простір. Що туди вносити і навіщо, вирішує ваша організація. Щодо цього вмісту ми лише розпорядник персональних даних (processor), який діє від імені організації — власника робочого простору. Якщо у вас є питання щодо персональних даних у робочому просторі, спершу зверніться до цієї організації. Договір про обробку даних надаємо на запит.
3. Які дані ми збираємо і звідки
| Дані | Джерело | Навіщо |
|---|---|---|
| Ідентифікатор вашого облікового запису Google, адреса електронної пошти, ім'я та ознака того, що Google підтвердив пошту | Google, коли ви входите через Google | Щоб створити ваш обліковий запис і впускати вас у сервіс |
| Записи сесій: коли сесія почалась і коли спливає | Створює OpenCards | Щоб ви залишались у системі |
| Членство в робочих просторах і ролі | Створюються, коли ви приєднуєтесь до робочого простору або створюєте його | Щоб визначати, що ви можете бачити й робити |
| Запрошення: адреса запрошеного і хто запросив | Вносить учасник робочого простору | Щоб запрошена особа могла приєднатися |
| Підключені клієнти (AI-асистенти та інші MCP-клієнти, створені вами токени CI): який клієнт, коли підключений, коли відкликаний | Створюються, коли ви підключаєте клієнт або створюєте токен | Щоб клієнт міг діяти від вашого імені, а ви — відкликати доступ |
| Ваша адреса електронної пошти в історії прогонів («хто записав результат», зокрема «через <клієнт>») | Створюється, коли ви або ваш клієнт записуєте результат тесту | Щоб команда бачила, хто що зробив |
| Час останнього входу, а також прийнята вами редакція Умов і дата прийняття | Створює OpenCards | Безпека та підтвердження згоди з Умовами |
| Адміністративні дії оператора (наприклад, призупинення робочого простору) з адресою пошти оператора | Створює OpenCards | Підзвітність і безпека |
| Ваша IP-адреса | Ваш браузер або клієнт | Обмеження частоти запитів для захисту від зловживань: зберігається в пам'яті не довше 60 секунд, на диск не записується. Її також бачить Cloudflare (розділ 6) |
Ми не просимо і просимо вас не вносити в OpenCards персональні дані особливих категорій (про здоров'я, релігійні чи політичні переконання, біометричні дані тощо).
4. Мета і правові підстави обробки
| Мета | Правова підстава |
|---|---|
| Надання сервісу: вхід, робочі простори, прогони, підключені клієнти | Виконання договору з вами (Умов користування) — Закон України «Про захист персональних даних», п. 3 ч. 1 ст. 11; GDPR, ст. 6(1)(b) |
| Безпека: обмеження частоти запитів, захист від зловживань, журнал дій адміністратора, резервні копії | Законний інтерес у безпечному й доступному сервісі — п. 6 ч. 1 ст. 11; GDPR, ст. 6(1)(f) |
| Виконання вимог закону, встановлення чи захист правових вимог | Обов'язок, передбачений законом — п. 5 ч. 1 ст. 11; GDPR, ст. 6(1)(c) |
Ми не використовуємо ваші дані для реклами, не продаємо їх і не ухвалюємо щодо вас автоматизованих рішень, які мають юридичні чи подібні суттєві наслідки.
5. Строки зберігання
| Дані | Скільки зберігаються |
|---|---|
| Ваш обліковий запис | Доки ви або адміністратор робочого простору не попросите його видалити. Неактивні облікові записи зберігаються. |
| Сесії | 30 днів від останнього використання, потім видаляються |
| Коди авторизації підключених клієнтів | До використання або 60 секунд |
| Токени доступу підключених клієнтів | 1 година; токени оновлення — 30 днів. Токени відкликаного підключення видаляються через 30 днів |
| Відкликані підключення клієнтів | 90 днів після відкликання |
| Запрошення | До прийняття або 7 днів |
| Запис про прийняття Умов | Доки існує ваш обліковий запис |
| Вміст робочого простору | Доки існує робочий простір. Видалена організація одразу стає недоступною для всіх і зберігається до 30 днів, протягом яких ми можемо відновити її на прохання власника; особистий робочий простір видаляється одразу, разом з обліковим записом |
| Журнали сервера | Ротуються: не більше приблизно 50 МБ на сервіс, зазвичай від кількох днів до кількох тижнів |
| Резервні копії бази даних | 14 днів. Хостинг-провайдер додатково зберігає знімки всього сервера до 4 тижнів |
| IP-адреси для обмеження частоти запитів | Не довше 60 секунд, лише в пам'яті |
Коли ми видаляємо ваш обліковий запис, вашу адресу пошти в історії прогонів замінюємо псевдонімом: історія тестів команди лишається цілою, але вас не ідентифікує. Видалені дані зникають із резервних копій, коли спливає строк зберігання цих копій.
6. Хто отримує ваші дані
Ми користуємося послугами таких постачальників (субпроцесорів). Кожен обробляє дані лише для того, щоб надавати нам свою послугу.
| Постачальник | Що робить | Дані | Розташування | Гарантія при передачі |
|---|---|---|---|---|
| DigitalOcean, LLC | Хостинг сервера і бази даних | Усе з розділу 3 | Франкфурт, Німеччина (ЄС) | Дата-центр у ЄС; DPA DigitalOcean |
| Cloudflare, Inc. | DNS, зашифрований мережевий тунель до нашого сервера, захист від атак | IP-адреса, метадані запитів і трафік, що проходить (зашифрований під час передачі) | Глобальна мережа; компанія зі США | EU–US Data Privacy Framework; стандартні договірні положення (SCC) |
| Google LLC | «Увійти через Google» | Ваші дані Google під час входу | США | EU–US Data Privacy Framework |
Перелік також опубліковано на сторінці /subprocessors. Ми додаємо постачальника до переліку до того, як він отримає будь-які персональні дані.
Ваші дані передаються з України цим постачальникам, бо це необхідно для виконання договору з вами (ст. 29 Закону України «Про захист персональних даних»). Ми також можемо розкрити дані, коли цього вимагає закон, наприклад на обов'язковий запит суду чи органу влади України.
AI-асистенти та інші клієнти, які ви підключаєте. OpenCards можна використовувати через AI-асистентів — Claude Code, Claude Desktop чи інші MCP-клієнти — і через інструменти CI, які ви самі вирішили підключити. Підключений клієнт отримує ті дані робочого простору, які повертають його запити. Що цей клієнт і його постачальник роблять із даними, регулюють їхні власні умови й політика конфіденційності, а не наші: вони діють як окремий володілець даних, і ми за них не відповідаємо. Підключайте лише клієнти, яким довіряєте, і відкликайте доступ в OpenCards, коли він більше не потрібен.
7. Файли cookie
OpenCards встановлює лише cookie, суворо необхідні для роботи сервісу або для запам'ятовування зробленого вами вибору. Cookie для аналітики, реклами чи відстеження немає, тому банера cookie ми не показуємо.
| Cookie | Призначення | Строк дії |
|---|---|---|
opencards_sid | Підтримує ваш вхід у систему | Сам cookie діє до 400 днів, але сесія за ним спливає після 30 днів без використання |
opencards_oauth | Захищає крок «Увійти через Google» від підробки | 10 хвилин, надсилається лише на адреси входу |
opencards_admin_session | Підтримує вхід адміністраторів оператора в консоль адміністрування (іншим користувачам не встановлюється) | Як opencards_sid |
opencards_theme | Запам'ятовує світлу чи темну тему, якщо ви її обрали | 1 рік |
Старі cookie з назвами, що починаються на proba_, можуть видалятися з вашого браузера; OpenCards їх більше не встановлює.
8. Ваші права
Відповідно до статті 8 Закону України «Про захист персональних даних», а також GDPR — якщо він до вас застосовується, — ви маєте право:
- знати, які ваші дані ми зберігаємо, і отримати їх копію;
- вимагати виправлення неточних даних;
- вимагати видалення ваших даних;
- заперечувати проти обробки на підставі нашого законного інтересу або вимагати її обмеження;
- отримати свої дані в машинозчитуваному форматі (перенесення);
- відкликати згоду, якщо ви її надавали (наразі ми не обробляємо дані на підставі згоди);
- подати скаргу до наглядового органу.
Щоб скористатися цими правами, напишіть на [email protected] з адреси, прив'язаної до вашого облікового запису. Ми відповімо протягом 30 днів і можемо попросити підтвердити вашу особу. Якщо запит стосується даних у робочому просторі, ми передамо його організації — власнику простору і допоможемо їй відповісти.
Скаргу можна подати Уповноваженому Верховної Ради України з прав людини (ombudsman.gov.ua). Якщо ви проживаєте в ЄС чи ЄЕЗ, ви також можете звернутися до органу із захисту даних у своїй країні.
9. Безпека
Трафік зашифрований (HTTPS). Застосунок недоступний напряму з інтернету: до нього можна дістатися лише через зашифрований тунель. Токени сесій і доступу випадкові й зберігаються лише у вигляді хешів. Доступ до робочих систем має лише оператор.
Якщо витік персональних даних стосується вас і, ймовірно, створює високий ризик для ваших прав, ми повідомимо вас без зайвої затримки.
10. Вік
OpenCards — інструмент для професійного використання, не призначений для осіб, молодших за 16 років.
11. Зміни до цієї Політики
Кожну редакцію публікуємо з датою, а попередні залишаються доступними за адресою /privacy/<дата>. Про суттєві зміни ми повідомимо вас під час наступного входу.
12. Контакти
ФОП Войтович Ростислав Владиславович — [email protected]