Перейти до вмісту

Політика приватності

Версія 1.4 · Чинна з 25 серпня 2026 р.

Ця політика пояснює, які персональні дані обробляє застосунок «ФінЛад» і сайт finlad.site, з якою метою, на якій правовій підставі та як довго вони зберігаються. Володільцем персональних даних (контролером у розумінні GDPR) є ФОП Іцексон Олексій Володимирович.

Ми написали її так, щоб її можна було прочитати. Якщо якийсь пункт здається нечітким — напишіть нам через форму зв’язку на сайті, і ми уточнимо формулювання.

1. Хто обробляє ваші дані

Володілець і контролер: ФОП Іцексон Олексій Володимирович, Україна. Зв’язатися з нами можна через форму зворотного зв’язку на сайті finlad.site — це основний канал для будь-яких питань щодо цієї політики та ваших прав.

Обробка здійснюється відповідно до Загального регламенту про захист даних (GDPR, ЄС 2016/679) та Закону України «Про захист персональних даних» № 2297-VI.

2. Які дані ми обробляємо

КатегоріяЩо самеЗвідки
Дані акаунтаІдентифікатор Google або Apple, адреса електронної пошти, мова інтерфейсуВід вас під час входу через Google або Apple
Фінансові записиОперації, рахунки, категорії, бюджети, цілі, комунальні послуги та показники, активи, інвестиціїВи створюєте їх у застосунку або імпортуєте
Банківський доступТокен доступу до Monobank (зберігається зашифрованим), імпортовані випискиВи додаєте токен самі; виписку завантажуєте самі
Зображення чеків і документівФото, яке ви робите для розпізнаванняКамера пристрою, за вашою дією
Технічні даніЗаписи про сеанси й пристрої, журнали запитів до сервера, звіти про збоїСтворюються автоматично під час користування
Журнал входівДата й час кожного входу, реєстрації, невдалої спроби та виходу, спосіб входу, IP-адреса й тип застосунку, з якого зроблено запитСтворюється автоматично під час входу в акаунт
ЗверненняТекст повідомлення, ім’я та пошта, якщо ви їх вказали, а також знімки екрана, якщо ви їх додали (до трьох зображень)Форма зворотного зв’язку на сайті

Чого ми не збираємо: рекламного ідентифікатора, даних про вашу поведінку в інших застосунках, контактів, точного місцезнаходження, а також будь-яких платіжних реквізитів — оплата відбувається лише через магазини застосунків (Google Play, а на iOS — App Store), і ми не отримуємо номерів ваших карток.

Акаунт можна створити, не повідомивши про себе нічого. Основний спосіб реєстрації — один дотик: застосунок створює ключ доступу (passkey) на вашому пристрої, а ми зберігаємо лише випадковий ідентифікатор акаунта, публічний ключ, згенероване коротке ім’я на кшталт «FL-7F3A-K2M9» і ваш тариф. Ні адреси, ні імені, ні номера телефона ми при цьому не запитуємо й не отримуємо. Скажемо чесно й про межу цієї анонімності: кожен вхід у будь-який акаунт потрапляє до журналу входів разом з IP-адресою (див. рядок вище) — це потрібно, щоб ви могли дізнатися про чужий вхід, а ми — розпізнати підбір. Ця адреса не називає вас на ім’я, але за законом є персональними даними, тому ми її не приховуємо в загальному рядку про технічні журнали й видаляємо через 90 днів. Рядок «Дані акаунта» вище стосується тих, хто обрав вхід через Google або, на iOS, через Apple: тоді ми отримуємо ідентифікатор і адресу з відповідного акаунта. Apple при цьому дозволяє приховати справжню адресу — тоді ми отримуємо псевдонім вигляду @privaterelay.appleid.com і не бачимо вашої. Це ваш вибір, а не умова користування — і його можна зробити пізніше або не робити ніколи.

Якщо ви самі вкажете адресу електронної пошти — наприклад, у зверненні через форму зв’язку — ми не можемо її перевірити, тому й не використовуємо її як спосіб входу чи відновлення доступу та не поєднуємо за нею різні акаунти. Вона залишається тим, чим ви її зробили: способом зв’язатися з вами щодо цього звернення.

3. Навіщо і на якій підставі

МетаПравова підстава
Надати вам сам сервіс: зберігати ваші фінансові записи, рахувати бюджети й статистику, синхронізувати дані між вашими пристроямиВиконання договору (ст. 6(1)(b) GDPR) — умов користування, які ви приймаєте на початку
Підключення банку та автоматичне отримання ваших операційВаша явна згода (ст. 6(1)(a)) — ви самі додаєте токен і можете відкликати його будь-коли
Розпізнавання чеків і підказки категорій за допомогою AIВаша згода — функція вмикається вашою дією і повністю вимикається одним перемикачем у налаштуваннях
Безпека, діагностика збоїв, захист від зловживаньЗаконний інтерес (ст. 6(1)(f)) — щоб сервіс працював і не втрачав ваші дані
Відповідь на ваше зверненняЗаконний інтерес, а щодо вказаної пошти — ваша дія з її надання
Знеособлена статистика відвідувань сайтуЗаконний інтерес — статистика агрегована, без файлів cookie та без профілювання

4. Кому ми передаємо дані

Ми не продаємо ваші дані та не передаємо їх рекламним мережам. Дані отримують лише постачальники, без яких сервіс не працює, і лише в обсязі, потрібному для їхньої функції:

ОтримувачЩо отримуєНавіщо
Hetzner Online GmbH (Німеччина)Усі дані сервера — вони фізично зберігаються на його обладнанні; а також технічні дані запитів до сайту finlad.siteХостинг сервера, бази даних і самого сайту в ЄС
Google LLC (Gemini API, США)Тільки зображення чека, лічильника чи рахунка, яке ви надіслали на розпізнавання, або текст, який ви ввели чи який стоїть в описі операції з виписки. Без сум, залишків, назв ваших рахунків і без вашого ідентифікатораРозпізнавання зображень, підказка категорії та розбір введеного рядка
Anthropic PBC (США)Те саме й на тих самих умовах — але лише тоді, коли основний постачальник не відповівРезервний постачальник, щоб розпізнавання не зникало під час збою
Google LLC / Google Ireland LtdДані входу через Google; дані про здійснену покупкуВхід в акаунт, оплата через Google Play
Apple Inc. / Apple Distribution International Ltd (Ірландія)Дані входу через Apple — ідентифікатор і адреса, яка може бути псевдонімом @privaterelay.appleid.com; дані про здійснену покупкуВхід в акаунт на iOS, оплата через App Store
Functional Software, Inc. (Sentry), регіон ЄСЗвіти про збої: тип помилки, стек викликів, маршрут запиту. Вміст запитів, заголовки авторизації та зображення видаляються до надсиланняВиправлення помилок
АТ «Універсал Банк» (Monobank)Запити з вашим токеном на отримання ваших же операційТільки якщо ви підключили банк
Umami Software, Inc.Знеособлені відомості про перегляд сторінки сайту: сторінка, джерело переходу, тип пристрою. Без файлів cookie й без ідентифікатора, за яким вас можна впізнатиСтатистика відвідувань сайту

Передавання за межі ЄС стосується лише AI-функцій (Google і Anthropic, США) та входу через Google чи Apple і відбувається на підставі стандартних договірних положень (SCC) відповідних постачальників; для користувачів з ЄС стороною за даними Apple є її ірландська компанія. Обидва постачальники моделей використовуються на платних тарифах, умови яких прямо забороняють навчання моделей на надісланому. Якщо ви вимкнете AI у налаштуваннях, передавання до них не відбувається взагалі.

5. Де зберігаються дані

Сервер і база даних розміщені в Європейському Союзі (Німеччина). Резервні копії сервера зашифровані ще до того, як їх кудись записано, і зберігаються у сховищі в ЄС; ключ для їх прочитання зберігається окремо від сервера, тому копія, яка потрапила до чужих рук разом із сервером, залишається нечитаною. Зображення чеків не зберігаються на сервері після розпізнавання — вони обробляються транзитом, а те, що ви вирішили залишити, зберігається у вашому застосунку.

На безкоштовному тарифі синхронізація вимкнена за задумом: ваші фінансові записи залишаються тільки на вашому пристрої й не потрапляють на сервер узагалі. Те саме доступне й на платному тарифі — синхронізацію можна вимкнути в налаштуваннях будь-коли, і застосунок працюватиме як локальний: нові записи залишаться на пристрої.

6. Скільки ми їх зберігаємо

  • Дані акаунта й фінансові записи — доки існує ваш акаунт. Після запиту на видалення вони зберігаються ще 7 днів, щоб ви могли передумати, і потім видаляються остаточно.
  • Резервні копії — за схемою 14 щоденних, 8 щотижневих і 6 щомісячних. Дані, які ви видалили, зникають із копій у міру їх ротації, тобто протягом приблизно шести місяців.
  • Журнали запитів до сервера — обмежений технічний строк, потрібний для діагностики.
  • Журнал входів — 90 днів, після чого записи видаляються автоматично. Видалення акаунта видаляє його журнал разом із ним.
  • Звіти про збої — за строками зберігання сервісу Sentry.
  • Звернення через форму, разом із доданими до них знімками екрана, — доки ми не завершимо листування, і розумний строк після цього. Знімки видаляються разом зі зверненням, а не окремо.

7. Ваші права

Ви маєте право на доступ до своїх даних, їх виправлення, видалення, обмеження обробки, заперечення проти обробки та на перенесення даних. Реалізувати їх можна так:

  • Виправлення — безпосередньо в застосунку: усі ваші записи редагуються вами.
  • Видалення — кнопка «Видалити акаунт і всі дані» в налаштуваннях. Негайно й безповоротно стирається копія на цьому пристрої, завершуються всі сеанси та відключається банк. Дані на сервері видаляються через 7 днів: увесь цей час ви можете увійти й скасувати видалення — або завершити його одразу, не чекаючи строку. Повертається саме серверна копія; якщо ваш тариф не має синхронізації, її не існує, тож повертати нічого. Після закінчення строку ми навмисно не залишаємо «тіньової» копії, тож відновити дані вже неможливо. Якщо застосунку у вас уже немає — надішліть запит на сторінці finlad.site/delete-account, і ми виконаємо видалення протягом 30 днів.
  • Доступ і перенесення даних — у застосунку: «Ще → Дані → Експорт даних». Операції вивантажуються таблицею CSV, а всі дані — файлом JSON у машинозчитуваному форматі. Фото чеків у JSON перелічені, але не вкладені; якщо вам потрібні самі зображення або копія в іншому вигляді — надішліть запит через форму зв’язку.
  • Відкликання згоди — вимкніть AI у налаштуваннях або відключіть банк; це не впливає на законність обробки до відкликання.

Ви також маєте право звернутися зі скаргою до наглядового органу: в Україні — до Уповноваженого Верховної Ради України з прав людини, у ЄС — до наглядового органу за місцем вашого проживання.

8. Як працює AI і що він бачить

Застосунок звертається до зовнішньої моделі лише у трьох випадках: коли ви надсилаєте на розпізнавання фото чека, лічильника або рахунка; коли опис операції не вдалося категоризувати власними правилами; і коли рядок, який ви ввели вручну, не вдалося розібрати на самому пристрої.

  • До моделі не надсилаються суми, дати, залишки, назви ваших рахунків і ваш ідентифікатор.
  • Опис, у якому впізнано ім’я людини, а не магазину (наприклад, переказ на картку), не надсилається взагалі й залишається для ручної категоризації.
  • Відповідь моделі одразу перетворюється на локальне правило, тому наступного разу той самий магазин розпізнається без жодного звернення назовні.
  • Постачальники моделей — Google (Gemini) і, коли він недоступний, Anthropic — використовуються на платних тарифах: за їхніми умовами надіслане не використовується для навчання моделей.
  • Один перемикач у налаштуваннях вимикає всі AI-функції. Застосунок після цього залишається повністю робочим.

9. Cookie та статистика сайту

Цей сайт не використовує файли cookie й не показує банера згоди, тому що йому нема про що вас питати: статистика відвідувань збирається знеособлено, без cookie й без ідентифікаторів, за якими вас можна впізнати або відстежити на інших сайтах.

Єдине, що зберігається у вашому браузері, — обрана тема оформлення (світла чи темна). Це технічне налаштування у локальному сховищі, воно нікуди не надсилається.

10. Діти

Сервіс не призначений для осіб віком до 16 років, і ми свідомо не збираємо їхніх даних. Якщо ви вважаєте, що дитина створила акаунт, напишіть нам — ми його видалимо.

11. Безпека

  • З’єднання із сервером — лише через HTTPS.
  • Банківські токени та одноразові коди двофакторної автентифікації зберігаються зашифрованими.
  • Вхід — через Google, а на iOS і через Apple, за бажанням із passkey; у самому застосунку можна ввімкнути PIN або біометрію.
  • Двофакторну автентифікацію (2FA) можна ввімкнути в налаштуваннях: тоді для входу, крім акаунта Google чи Apple, потрібен одноразовий код із застосунку-автентифікатора.
  • Звіти про збої очищаються від вмісту запитів, заголовків авторизації та зображень до того, як вони залишать пристрій чи сервер.

Паролів у сервісі немає взагалі — ми їх не створюємо, не приймаємо й не зберігаємо. Способів увійти три: ключ доступу (passkey) на вашому пристрої, вхід через Google або Apple, якщо ви його обрали, і код відновлення. Код відновлення застосунок показує один раз одразу після реєстрації; на сервері зберігається лише його односторонній хеш, тож відновити з нього сам код неможливо, а кількість спроб введення обмежена. Код показується один раз — у момент створення — і більше ніколи: жоден пристрій не зберігає його у придатному до читання вигляді. У налаштуваннях можна лише згенерувати новий (тоді старий перестає діяти) або видалити код, якщо до акаунта прив’язано Google чи Apple; після видалення відв’язати провайдера вже не можна, щоб спосіб входу лишався завжди. Зворотний бік цієї побудови ми називаємо прямо: якщо втратити і ключ доступу, і код відновлення, доступ до акаунта не відновить ніхто, зокрема й ми — саме тому в застосунку є резервна копія, яка не залежить від сервера.

Зображення — фото чеків, фото лічильників, комунальні рахунки та документи до майна — можна зашифрувати наскрізно: у застосунку є перемикач «Шифрування фото», і після його увімкнення нові зображення шифруються на вашому пристрої ключем, який належить вашому акаунту, і на сервер потрапляють вже зашифрованими: там зберігаються лише шифротекст, тип файлу та розмір. Ключа сервер не має у придатному до використання вигляді, тож ані ми як власник сервісу, ані будь-хто з доступом до сервера чи бази даних не може ці зображення переглянути.

Ключ можна перенести на інший ваш пристрій двома способами: спарюванням з уже налаштованого пристрою (ключ показується на вашому ж екрані й не проходить через мережу) або кодом відновлення, який застосунок показує один раз під час увімкнення. Копію ключа, зашифровану цим кодом, можна зберігати на сервері — без коду вона не відкривається. Зворотний бік такої побудови ми називаємо прямо: якщо втратити і всі пристрої, і код відновлення, зображення не зможе відновити ніхто, зокрема й ми.

Чого шифрування не покриває: коли ви надсилаєте фото на розпізнавання, кадр проходить через наш сервер до зовнішньої моделі (розділ 8) — він там не зберігається, але в цей момент він не зашифрований вашим ключем.

12. Зміни до політики

Якщо політика зміниться, ми оновимо номер версії й дату на цій сторінці. Про суттєві зміни — такі, що розширюють обробку або додають отримувача даних, — ми повідомимо в застосунку до того, як вони наберуть чинності.