Положення про конфіденційність — Smallbee
Останнє оновлення: 15 червня 2026 р.
Це Положення пояснює, як ТОВ «Код 380» (LLC "Code 380"), компанія, зареєстрована в Україні за кодом ЄДРПОУ 46293424 («code380», «ми», «нас» або «наш»), збирає, використовує, передає та захищає персональні дані, коли ви користуєтеся застосунком Smallbee та пов'язаними з ним послугами («Сервіс»). Воно доповнює Умови користування Smallbee. Реєстраційні дані нашої компанії, включно з поштовою адресою, наведені на сторінці Контакти.
Більшість персональних даних у Smallbee надається бізнесом, який ним користується, про себе та своїх працівників. У термінах захисту даних ми, як правило, виступаємо розпорядником щодо даних про учасників команди (володільцем є бізнес) і володільцем щодо даних про власника облікового запису та операційних даних, необхідних для роботи Сервісу. Це Положення складено відповідно до Закону України «Про захист персональних даних» і, де це доречно, Загального регламенту ЄС про захист даних (GDPR).
1. Які дані ми збираємо
Ми збираємо лише те, що необхідно для роботи функцій, описаних нижче.
- Обліковий запис та ідентифікація. Електронна адреса (з реєстрації через email/пароль або від Google, коли ви використовуєте вхід через Google), відображуване ім'я, назва організації, роль і стабільний ідентифікатор автентифікації.
- Автентифікація та безпека. Хеш пароля (ми ніколи не бачимо ваш пароль у відкритому вигляді), хеш PIN-коду розблокування пристрою (PBKDF2-HMAC-SHA256; ніколи не зберігається й не передається у відкритому вигляді), токени сесій та події входу (дата/час, IP-адреса, user agent, успіх/невдача), що використовуються для безпеки та обмеження частоти запитів.
- Пристрій і технічні дані. Токен пристрою для push-сповіщень і — лише коли застосунок аварійно завершує роботу — модель пристрою, версія ОС та застосунку, локаль, трасування стека збою та ідентифікатор користувача, який увійшов, для діагностики.
- Операційні дані бізнесу («Дані клієнта»). Дані точок та опціональні налаштування бота Telegram; записи про учасників команди (ім'я, роль, призначені точки, правила оплати, статус зайнятості, опціональний Telegram ID); дані постачальників і каталогу; замовлення; щоденні звіти за зміну (каса, підсумки терміналу, витрати); записи журналу (нарахування, премії, штрафи, виплати), а також журнал аудиту адміністративних дій.
- Підписка та оплата. Токен покупки чи квитанція від Google Play або Apple App Store, ідентифікатор продукту/тарифу, дати поновлення та стан підписки. Ми не отримуємо й не зберігаємо номери карток чи банківські реквізити — усю обробку платежів здійснює магазин застосунків (Google Play або Apple).
- Налаштування та кешований стан. Ваші налаштування сповіщень і теми, кешовані на пристрої дані для швидкого запуску та інформація про те, які облікові записи на пристрої вже переглянули ознайомчий тур.
- Звернення до підтримки. Вміст будь-якого повідомлення, яке ви нам надсилаєте, і все, що ви додаєте до нього (наприклад, електронна адреса облікового запису, скріншоти, повідомлення про помилки).
Чого ми не збираємо: ми не збираємо місцезнаходження пристрою чи дані GPS, ваші контакти, камеру, мікрофон чи фотографії, дані особливих категорій (здоров'я, біометрія, етнічна належність, релігія тощо), рекламні ідентифікатори чи події поведінкової аналітики. Ми не використовуємо жодного рекламного чи аналітичного SDK; система звітування про збої фіксує лише збої, а не використання.
2. Як ми використовуємо дані
- Для надання Сервісу — створення та управління вашим обліковим записом і організацією, автентифікація входу та розблокування за PIN-кодом, розрахунок зарплат/журналу/змін, синхронізація даних, доставка сповіщень, управління підпискою та надання підтримки. Правова підстава: виконання нашого договору з вами.
- Для забезпечення безпеки Сервісу — виявлення та запобігання шахрайству й несанкціонованому доступу, розслідування збоїв та інцидентів і забезпечення дотримання наших Умов. Правова підстава: наш законний інтерес у безпечному сервісі.
- Для виконання юридичних зобов'язань — зберігання фінансових записів протягом періоду, передбаченого податковим законодавством, і реагування на законні запити. Правова підстава: дотримання юридичного зобов'язання.
- Для вдосконалення Сервісу — діагностика збоїв і помилок та тестування нових функцій в обмежених тестових каналах. Правова підстава: наш законний інтерес у вдосконаленні Сервісу.
Ми не використовуємо ваші дані для реклами, не продаємо персональні дані, не здійснюємо профілювання з юридичними наслідками та не використовуємо Дані клієнта для навчання моделей ШІ.
3. Хто може бачити ваші дані
У межах організації доступ ґрунтується на ролях: Власники та Адміністратори бачать дані всієї організації, тоді як Працівники бачать лише дані в межах призначених їм точок і змін, включно з власними даними про зарплату. Інші організації не можуть бачити ваші дані — багатокористувацька ізоляція забезпечується на рівні бази даних (захист на рівні рядків Postgres, row-level security). Обмежене коло співробітників code380 може отримати доступ до ваших даних лише для розслідування звернення до підтримки, перевірки підозрюваного порушення наших Умов, реагування на законний запит або виконання необхідного технічного обслуговування; такий доступ обмежується тим, що потрібно для виконання завдання.
4. Суброзпорядники
Ми використовуємо таких суброзпорядників, кожен з яких залучений на підставі договору про обробку даних, що відповідає цьому Положенню та застосовному законодавству:
- Supabase Inc. — база даних, автентифікація, сховище, синхронізація в реальному часі та edge-функції (зберігає всі Дані клієнта, дані облікового запису, автентифікації та підписки).
- Google LLC / Firebase — push-сповіщення, звітування про збої та вхід через Google (токен push, діагностика збоїв з ідентифікатором користувача, який увійшов, а також електронна адреса Google та базові дані профілю для входу).
- Google Play — обробка платежів за підписку та перевірка квитанцій на Android (електронна адреса, пов'язана з вашим обліковим записом Google Play, токен покупки та ідентифікатор продукту).
- Apple — обробка платежів за підписку та перевірка квитанцій на iOS (ідентифікатор транзакції / квитанція App Store та ідентифікатор продукту).
- Telegram — надсилання повідомлень ботом, лише коли його налаштовано Власником (токен бота, відповідний chat id та вміст сповіщень).
Ми не передаємо персональні дані жодній іншій третій стороні, окрім випадків, передбачених законом (див. розділ 8).
5. Міжнародна передача даних
Персональні дані можуть передаватися та оброблятися в країнах, відмінних від України — включно з ЄС та Сполученими Штатами — де працюють наші суброзпорядники. Коли ми здійснюємо таку передачу, ми покладаємося на рішення про адекватність, якщо вони застосовні, на Стандартні договірні положення Європейської Комісії, якщо вони ні, та на еквівалентні засоби захисту згідно з українським законодавством про захист даних. Ви можете запитати копію відповідних гарантій, звернувшись до нас.
6. Зберігання даних
Ми зберігаємо персональні дані лише стільки, скільки потрібно для зазначених вище цілей. Загалом: дані активного облікового запису зберігаються протягом усього терміну його дії; обліковий запис, який ви видаляєте, негайно позначається як видалений (soft-deleted) і остаточно знищується через 30 днів; записи про підписку та оплату зберігаються протягом періоду, передбаченого податковим і бухгалтерським законодавством; звіти про збої та події входу зберігаються згідно зі стандартними строками наших постачальників; а звернення до підтримки зберігаються протягом обмеженого періоду після нашої останньої відповіді, якщо триваліший період не вимагається законом. Після завершення відповідного періоду дані остаточно видаляються або знеособлюються.
7. Ваші права
З урахуванням застосовного законодавства ви маєте права на доступ, виправлення, видалення, обмеження обробки, перенесення даних, заперечення та відкликання згоди, а також право подати скаргу до наглядового органу (в Україні — до Уповноваженого Верховної Ради України з прав людини; в ЄС — до вашого національного органу із захисту даних). Щоб скористатися будь-яким із цих прав, напишіть на support@code380.com із темою «Запит щодо даних»; ми відповімо протягом 30 днів і, можливо, спершу маємо підтвердити вашу особу. Застосунок також дає змогу діяти безпосередньо: редагувати відображуване ім'я, видалити обліковий запис (негайно позначається як видалений і знищується через 30 днів), вийти з облікового запису та вимкнути push-сповіщення.
8. Розкриття інформації органам влади
Ми можемо розкривати персональні дані, коли добросовісно вважаємо це необхідним для виконання судового рішення чи іншого законного запиту, виконання податкового чи аудиторського зобов'язання, захисту прав, власності чи безпеки code380, наших користувачів або громадськості, забезпечення дотримання наших Умов або протидії шахрайству чи проблемам безпеки. Ми протидіємо надмірно широким запитам, прагнемо звузити обсяг розкриття та, де це законно, повідомляємо користувачів, яких це стосується.
9. Діти
Сервіс призначений для дорослих, які використовують його в бізнес-контексті. Ми свідомо не збираємо персональні дані дітей віком до 16 років. Якщо ви вважаєте, що дитина надала нам персональні дані, зв'яжіться з нами, і ми невідкладно їх видалимо.
10. Push-сповіщення
Застосунок надсилає push-сповіщення про події, що стосуються вашої ролі — звіти за зміну, замовлення, операції журналу та стан підписки. Ви можете вимкнути їх у будь-який час у налаштуваннях застосунку чи в системних налаштуваннях вашого пристрою; це не впливає на жодну іншу частину Сервісу.
11. Файли cookie та локальне сховище
Застосунок не використовує файли cookie. Він використовує сховище на пристрої — ваш токен сесії, локальну базу даних, що дублює хмарні дані для офлайн-використання, та ваші налаштування — яке є необхідним для роботи Сервісу, не передається третім сторонам і стирається, коли ви видаляєте застосунок, видаляєте обліковий запис або очищуєте сховище застосунку.
12. Безпека
Ми застосовуємо технічні та організаційні заходи для захисту персональних даних, включно з шифруванням під час передачі (TLS), шифруванням у стані спокою, що надається нашими інфраструктурними постачальниками, ізоляцією на рівні бази даних (захист на рівні рядків), криптографічним хешуванням паролів і PIN-кодів, доступом співробітників за принципом найменших привілеїв та належною перевіркою наших суброзпорядників. Жодна система не є абсолютно безпечною; якщо нам стане відомо про порушення захисту персональних даних, що ймовірно створює ризик для ваших прав, ми повідомимо вас і відповідний наглядовий орган, як це вимагається застосовним законодавством.
13. Зміни до цього Положення
Ми можемо час від часу оновлювати це Положення. Якщо зміна є суттєвою, ми повідомимо вас через застосунок і на вашу зареєстровану електронну адресу щонайменше за 30 днів до набуття нею чинності. Дата «Останнє оновлення» вгорі показує, коли поточна версія набула чинності; попередні версії доступні за запитом. Продовження використання Сервісу після дати набуття чинності означає прийняття оновленого Положення.
14. Контакти
Маєте запитання щодо цього Положення чи того, як ми обробляємо ваші дані? Напишіть на support@code380.com (для запитів щодо прав використовуйте тему «Запит щодо даних»).