opencards
ENUK

Редакція 2026-10-04 · Чинна з 2026-10-04

Політика конфіденційності OpenCards

Редакція від 2026-10-04. Поряд опубліковано англійську версію. У разі розбіжностей переважає українська версія.

Ця Політика пояснює, які персональні дані збирає OpenCards, коли ви користуєтеся сервісом на opencards.dev, навіщо, скільки часу вони зберігаються, хто ще їх отримує і які у вас права. Ми збираємо якомога менше: в OpenCards немає аналітики, реклами, скриптів відстеження, сторонніх шрифтів, і сервіс не зберігає вашу IP-адресу.

1. Хто ми

OpenCards керує фізична особа-підприємець, зареєстрована в Україні:

  • Найменування: ФОП Войтович Ростислав Владиславович
  • РНОКПП: 3521612832
  • Адреса: Україна, 32300, Хмельницька обл., Кам'янець-Подільський р-н, м. Кам'янець-Подільський, вул. Розвадовського, буд. 10, кв. 77
  • Електронна пошта (зокрема для запитів щодо персональних даних): [email protected]

У цій Політиці «ми» означає оператора сервісу, а «ви» — особу, яка входить в OpenCards.

2. Дві ролі: ваш обліковий запис і вміст робочих просторів

Ми обробляємо персональні дані у двох різних ролях:

  • Ваш обліковий запис — дані для входу, сесії, членство в робочих просторах та інші дані з розділу 3. Мету й спосіб їх обробки визначаємо ми, тож щодо них ми є володільцем персональних даних (за GDPR — controller).
  • Вміст робочих просторів — тест-кейси, вимоги, специфікації, тестові прогони, звіти CI та все інше, що ваша команда вносить у робочий простір. Що туди вносити і навіщо, вирішує ваша організація. Щодо цього вмісту ми лише розпорядник персональних даних (processor), який діє від імені організації — власника робочого простору. Якщо у вас є питання щодо персональних даних у робочому просторі, спершу зверніться до цієї організації. Договір про обробку даних надаємо на запит.

3. Які дані ми збираємо і звідки

ДаніДжерелоНавіщо
Ідентифікатор вашого облікового запису Google, адреса електронної пошти, ім'я та ознака того, що Google підтвердив поштуGoogle, коли ви входите через GoogleЩоб створити ваш обліковий запис і впускати вас у сервіс
Записи сесій: коли сесія почалась і коли спливаєСтворює OpenCardsЩоб ви залишались у системі
Членство в робочих просторах і роліСтворюються, коли ви приєднуєтесь до робочого простору або створюєте йогоЩоб визначати, що ви можете бачити й робити
Запрошення: адреса запрошеного і хто запросивВносить учасник робочого просторуЩоб запрошена особа могла приєднатися
Підключені клієнти (AI-асистенти та інші MCP-клієнти, створені вами токени CI): який клієнт, коли підключений, коли відкликанийСтворюються, коли ви підключаєте клієнт або створюєте токенЩоб клієнт міг діяти від вашого імені, а ви — відкликати доступ
Ваша адреса електронної пошти в історії прогонів («хто записав результат», зокрема «через <клієнт>»)Створюється, коли ви або ваш клієнт записуєте результат тестуЩоб команда бачила, хто що зробив
Час останнього входу, а також прийнята вами редакція Умов і дата прийняттяСтворює OpenCardsБезпека та підтвердження згоди з Умовами
Адміністративні дії оператора (наприклад, призупинення робочого простору) з адресою пошти оператораСтворює OpenCardsПідзвітність і безпека
Ваша IP-адресаВаш браузер або клієнтОбмеження частоти запитів для захисту від зловживань: зберігається в пам'яті не довше 60 секунд, на диск не записується. Її також бачить Cloudflare (розділ 6)

Ми не просимо і просимо вас не вносити в OpenCards персональні дані особливих категорій (про здоров'я, релігійні чи політичні переконання, біометричні дані тощо).

4. Мета і правові підстави обробки

МетаПравова підстава
Надання сервісу: вхід, робочі простори, прогони, підключені клієнтиВиконання договору з вами (Умов користування) — Закон України «Про захист персональних даних», п. 3 ч. 1 ст. 11; GDPR, ст. 6(1)(b)
Безпека: обмеження частоти запитів, захист від зловживань, журнал дій адміністратора, резервні копіїЗаконний інтерес у безпечному й доступному сервісі — п. 6 ч. 1 ст. 11; GDPR, ст. 6(1)(f)
Виконання вимог закону, встановлення чи захист правових вимогОбов'язок, передбачений законом — п. 5 ч. 1 ст. 11; GDPR, ст. 6(1)(c)

Ми не використовуємо ваші дані для реклами, не продаємо їх і не ухвалюємо щодо вас автоматизованих рішень, які мають юридичні чи подібні суттєві наслідки.

5. Строки зберігання

ДаніСкільки зберігаються
Ваш обліковий записДоки ви або адміністратор робочого простору не попросите його видалити. Неактивні облікові записи зберігаються.
Сесії30 днів від останнього використання, потім видаляються
Коди авторизації підключених клієнтівДо використання або 60 секунд
Токени доступу підключених клієнтів1 година; токени оновлення — 30 днів. Токени відкликаного підключення видаляються через 30 днів
Відкликані підключення клієнтів90 днів після відкликання
ЗапрошенняДо прийняття або 7 днів
Запис про прийняття УмовДоки існує ваш обліковий запис
Вміст робочого просторуДоки існує робочий простір. Видалена організація одразу стає недоступною для всіх і зберігається до 30 днів, протягом яких ми можемо відновити її на прохання власника; особистий робочий простір видаляється одразу, разом з обліковим записом
Журнали сервераРотуються: не більше приблизно 50 МБ на сервіс, зазвичай від кількох днів до кількох тижнів
Резервні копії бази даних14 днів. Хостинг-провайдер додатково зберігає знімки всього сервера до 4 тижнів
IP-адреси для обмеження частоти запитівНе довше 60 секунд, лише в пам'яті

Коли ми видаляємо ваш обліковий запис, вашу адресу пошти в історії прогонів замінюємо псевдонімом: історія тестів команди лишається цілою, але вас не ідентифікує. Видалені дані зникають із резервних копій, коли спливає строк зберігання цих копій.

6. Хто отримує ваші дані

Ми користуємося послугами таких постачальників (субпроцесорів). Кожен обробляє дані лише для того, щоб надавати нам свою послугу.

ПостачальникЩо робитьДаніРозташуванняГарантія при передачі
DigitalOcean, LLCХостинг сервера і бази данихУсе з розділу 3Франкфурт, Німеччина (ЄС)Дата-центр у ЄС; DPA DigitalOcean
Cloudflare, Inc.DNS, зашифрований мережевий тунель до нашого сервера, захист від атакIP-адреса, метадані запитів і трафік, що проходить (зашифрований під час передачі)Глобальна мережа; компанія зі СШАEU–US Data Privacy Framework; стандартні договірні положення (SCC)
Google LLC«Увійти через Google»Ваші дані Google під час входуСШАEU–US Data Privacy Framework

Перелік також опубліковано на сторінці /subprocessors. Ми додаємо постачальника до переліку до того, як він отримає будь-які персональні дані.

Ваші дані передаються з України цим постачальникам, бо це необхідно для виконання договору з вами (ст. 29 Закону України «Про захист персональних даних»). Ми також можемо розкрити дані, коли цього вимагає закон, наприклад на обов'язковий запит суду чи органу влади України.

AI-асистенти та інші клієнти, які ви підключаєте. OpenCards можна використовувати через AI-асистентів — Claude Code, Claude Desktop чи інші MCP-клієнти — і через інструменти CI, які ви самі вирішили підключити. Підключений клієнт отримує ті дані робочого простору, які повертають його запити. Що цей клієнт і його постачальник роблять із даними, регулюють їхні власні умови й політика конфіденційності, а не наші: вони діють як окремий володілець даних, і ми за них не відповідаємо. Підключайте лише клієнти, яким довіряєте, і відкликайте доступ в OpenCards, коли він більше не потрібен.

7. Файли cookie

OpenCards встановлює лише cookie, суворо необхідні для роботи сервісу або для запам'ятовування зробленого вами вибору. Cookie для аналітики, реклами чи відстеження немає, тому банера cookie ми не показуємо.

CookieПризначенняСтрок дії
opencards_sidПідтримує ваш вхід у системуСам cookie діє до 400 днів, але сесія за ним спливає після 30 днів без використання
opencards_oauthЗахищає крок «Увійти через Google» від підробки10 хвилин, надсилається лише на адреси входу
opencards_admin_sessionПідтримує вхід адміністраторів оператора в консоль адміністрування (іншим користувачам не встановлюється)Як opencards_sid
opencards_themeЗапам'ятовує світлу чи темну тему, якщо ви її обрали1 рік

Старі cookie з назвами, що починаються на proba_, можуть видалятися з вашого браузера; OpenCards їх більше не встановлює.

8. Ваші права

Відповідно до статті 8 Закону України «Про захист персональних даних», а також GDPR — якщо він до вас застосовується, — ви маєте право:

  • знати, які ваші дані ми зберігаємо, і отримати їх копію;
  • вимагати виправлення неточних даних;
  • вимагати видалення ваших даних;
  • заперечувати проти обробки на підставі нашого законного інтересу або вимагати її обмеження;
  • отримати свої дані в машинозчитуваному форматі (перенесення);
  • відкликати згоду, якщо ви її надавали (наразі ми не обробляємо дані на підставі згоди);
  • подати скаргу до наглядового органу.

Щоб скористатися цими правами, напишіть на [email protected] з адреси, прив'язаної до вашого облікового запису. Ми відповімо протягом 30 днів і можемо попросити підтвердити вашу особу. Якщо запит стосується даних у робочому просторі, ми передамо його організації — власнику простору і допоможемо їй відповісти.

Скаргу можна подати Уповноваженому Верховної Ради України з прав людини (ombudsman.gov.ua). Якщо ви проживаєте в ЄС чи ЄЕЗ, ви також можете звернутися до органу із захисту даних у своїй країні.

9. Безпека

Трафік зашифрований (HTTPS). Застосунок недоступний напряму з інтернету: до нього можна дістатися лише через зашифрований тунель. Токени сесій і доступу випадкові й зберігаються лише у вигляді хешів. Доступ до робочих систем має лише оператор.

Якщо витік персональних даних стосується вас і, ймовірно, створює високий ризик для ваших прав, ми повідомимо вас без зайвої затримки.

10. Вік

OpenCards — інструмент для професійного використання, не призначений для осіб, молодших за 16 років.

11. Зміни до цієї Політики

Кожну редакцію публікуємо з датою, а попередні залишаються доступними за адресою /privacy/<дата>. Про суттєві зміни ми повідомимо вас під час наступного входу.

12. Контакти

ФОП Войтович Ростислав Владиславович — [email protected]

Умови використанняПолітика конфіденційностіСубпроцесориКонтакти