Політика приватності
Версія 1.4 · Чинна з 25 серпня 2026 р.
Ця політика пояснює, які персональні дані обробляє застосунок «ФінЛад» і сайт finlad.site, з якою метою, на якій правовій підставі та як довго вони зберігаються. Володільцем персональних даних (контролером у розумінні GDPR) є ФОП Іцексон Олексій Володимирович.
Ми написали її так, щоб її можна було прочитати. Якщо якийсь пункт здається нечітким — напишіть нам через форму зв’язку на сайті, і ми уточнимо формулювання.
1. Хто обробляє ваші дані
Володілець і контролер: ФОП Іцексон Олексій Володимирович, Україна. Зв’язатися з нами можна через форму зворотного зв’язку на сайті finlad.site — це основний канал для будь-яких питань щодо цієї політики та ваших прав.
Обробка здійснюється відповідно до Загального регламенту про захист даних (GDPR, ЄС 2016/679) та Закону України «Про захист персональних даних» № 2297-VI.
2. Які дані ми обробляємо
| Категорія | Що саме | Звідки |
|---|---|---|
| Дані акаунта | Ідентифікатор Google або Apple, адреса електронної пошти, мова інтерфейсу | Від вас під час входу через Google або Apple |
| Фінансові записи | Операції, рахунки, категорії, бюджети, цілі, комунальні послуги та показники, активи, інвестиції | Ви створюєте їх у застосунку або імпортуєте |
| Банківський доступ | Токен доступу до Monobank (зберігається зашифрованим), імпортовані виписки | Ви додаєте токен самі; виписку завантажуєте самі |
| Зображення чеків і документів | Фото, яке ви робите для розпізнавання | Камера пристрою, за вашою дією |
| Технічні дані | Записи про сеанси й пристрої, журнали запитів до сервера, звіти про збої | Створюються автоматично під час користування |
| Журнал входів | Дата й час кожного входу, реєстрації, невдалої спроби та виходу, спосіб входу, IP-адреса й тип застосунку, з якого зроблено запит | Створюється автоматично під час входу в акаунт |
| Звернення | Текст повідомлення, ім’я та пошта, якщо ви їх вказали, а також знімки екрана, якщо ви їх додали (до трьох зображень) | Форма зворотного зв’язку на сайті |
Чого ми не збираємо: рекламного ідентифікатора, даних про вашу поведінку в інших застосунках, контактів, точного місцезнаходження, а також будь-яких платіжних реквізитів — оплата відбувається лише через магазини застосунків (Google Play, а на iOS — App Store), і ми не отримуємо номерів ваших карток.
Акаунт можна створити, не повідомивши про себе нічого. Основний спосіб реєстрації — один дотик: застосунок створює ключ доступу (passkey) на вашому пристрої, а ми зберігаємо лише випадковий ідентифікатор акаунта, публічний ключ, згенероване коротке ім’я на кшталт «FL-7F3A-K2M9» і ваш тариф. Ні адреси, ні імені, ні номера телефона ми при цьому не запитуємо й не отримуємо. Скажемо чесно й про межу цієї анонімності: кожен вхід у будь-який акаунт потрапляє до журналу входів разом з IP-адресою (див. рядок вище) — це потрібно, щоб ви могли дізнатися про чужий вхід, а ми — розпізнати підбір. Ця адреса не називає вас на ім’я, але за законом є персональними даними, тому ми її не приховуємо в загальному рядку про технічні журнали й видаляємо через 90 днів. Рядок «Дані акаунта» вище стосується тих, хто обрав вхід через Google або, на iOS, через Apple: тоді ми отримуємо ідентифікатор і адресу з відповідного акаунта. Apple при цьому дозволяє приховати справжню адресу — тоді ми отримуємо псевдонім вигляду @privaterelay.appleid.com і не бачимо вашої. Це ваш вибір, а не умова користування — і його можна зробити пізніше або не робити ніколи.
Якщо ви самі вкажете адресу електронної пошти — наприклад, у зверненні через форму зв’язку — ми не можемо її перевірити, тому й не використовуємо її як спосіб входу чи відновлення доступу та не поєднуємо за нею різні акаунти. Вона залишається тим, чим ви її зробили: способом зв’язатися з вами щодо цього звернення.
3. Навіщо і на якій підставі
| Мета | Правова підстава |
|---|---|
| Надати вам сам сервіс: зберігати ваші фінансові записи, рахувати бюджети й статистику, синхронізувати дані між вашими пристроями | Виконання договору (ст. 6(1)(b) GDPR) — умов користування, які ви приймаєте на початку |
| Підключення банку та автоматичне отримання ваших операцій | Ваша явна згода (ст. 6(1)(a)) — ви самі додаєте токен і можете відкликати його будь-коли |
| Розпізнавання чеків і підказки категорій за допомогою AI | Ваша згода — функція вмикається вашою дією і повністю вимикається одним перемикачем у налаштуваннях |
| Безпека, діагностика збоїв, захист від зловживань | Законний інтерес (ст. 6(1)(f)) — щоб сервіс працював і не втрачав ваші дані |
| Відповідь на ваше звернення | Законний інтерес, а щодо вказаної пошти — ваша дія з її надання |
| Знеособлена статистика відвідувань сайту | Законний інтерес — статистика агрегована, без файлів cookie та без профілювання |
4. Кому ми передаємо дані
Ми не продаємо ваші дані та не передаємо їх рекламним мережам. Дані отримують лише постачальники, без яких сервіс не працює, і лише в обсязі, потрібному для їхньої функції:
| Отримувач | Що отримує | Навіщо |
|---|---|---|
| Hetzner Online GmbH (Німеччина) | Усі дані сервера — вони фізично зберігаються на його обладнанні; а також технічні дані запитів до сайту finlad.site | Хостинг сервера, бази даних і самого сайту в ЄС |
| Google LLC (Gemini API, США) | Тільки зображення чека, лічильника чи рахунка, яке ви надіслали на розпізнавання, або текст, який ви ввели чи який стоїть в описі операції з виписки. Без сум, залишків, назв ваших рахунків і без вашого ідентифікатора | Розпізнавання зображень, підказка категорії та розбір введеного рядка |
| Anthropic PBC (США) | Те саме й на тих самих умовах — але лише тоді, коли основний постачальник не відповів | Резервний постачальник, щоб розпізнавання не зникало під час збою |
| Google LLC / Google Ireland Ltd | Дані входу через Google; дані про здійснену покупку | Вхід в акаунт, оплата через Google Play |
| Apple Inc. / Apple Distribution International Ltd (Ірландія) | Дані входу через Apple — ідентифікатор і адреса, яка може бути псевдонімом @privaterelay.appleid.com; дані про здійснену покупку | Вхід в акаунт на iOS, оплата через App Store |
| Functional Software, Inc. (Sentry), регіон ЄС | Звіти про збої: тип помилки, стек викликів, маршрут запиту. Вміст запитів, заголовки авторизації та зображення видаляються до надсилання | Виправлення помилок |
| АТ «Універсал Банк» (Monobank) | Запити з вашим токеном на отримання ваших же операцій | Тільки якщо ви підключили банк |
| Umami Software, Inc. | Знеособлені відомості про перегляд сторінки сайту: сторінка, джерело переходу, тип пристрою. Без файлів cookie й без ідентифікатора, за яким вас можна впізнати | Статистика відвідувань сайту |
Передавання за межі ЄС стосується лише AI-функцій (Google і Anthropic, США) та входу через Google чи Apple і відбувається на підставі стандартних договірних положень (SCC) відповідних постачальників; для користувачів з ЄС стороною за даними Apple є її ірландська компанія. Обидва постачальники моделей використовуються на платних тарифах, умови яких прямо забороняють навчання моделей на надісланому. Якщо ви вимкнете AI у налаштуваннях, передавання до них не відбувається взагалі.
5. Де зберігаються дані
Сервер і база даних розміщені в Європейському Союзі (Німеччина). Резервні копії сервера зашифровані ще до того, як їх кудись записано, і зберігаються у сховищі в ЄС; ключ для їх прочитання зберігається окремо від сервера, тому копія, яка потрапила до чужих рук разом із сервером, залишається нечитаною. Зображення чеків не зберігаються на сервері після розпізнавання — вони обробляються транзитом, а те, що ви вирішили залишити, зберігається у вашому застосунку.
На безкоштовному тарифі синхронізація вимкнена за задумом: ваші фінансові записи залишаються тільки на вашому пристрої й не потрапляють на сервер узагалі. Те саме доступне й на платному тарифі — синхронізацію можна вимкнути в налаштуваннях будь-коли, і застосунок працюватиме як локальний: нові записи залишаться на пристрої.
6. Скільки ми їх зберігаємо
- Дані акаунта й фінансові записи — доки існує ваш акаунт. Після запиту на видалення вони зберігаються ще 7 днів, щоб ви могли передумати, і потім видаляються остаточно.
- Резервні копії — за схемою 14 щоденних, 8 щотижневих і 6 щомісячних. Дані, які ви видалили, зникають із копій у міру їх ротації, тобто протягом приблизно шести місяців.
- Журнали запитів до сервера — обмежений технічний строк, потрібний для діагностики.
- Журнал входів — 90 днів, після чого записи видаляються автоматично. Видалення акаунта видаляє його журнал разом із ним.
- Звіти про збої — за строками зберігання сервісу Sentry.
- Звернення через форму, разом із доданими до них знімками екрана, — доки ми не завершимо листування, і розумний строк після цього. Знімки видаляються разом зі зверненням, а не окремо.
7. Ваші права
Ви маєте право на доступ до своїх даних, їх виправлення, видалення, обмеження обробки, заперечення проти обробки та на перенесення даних. Реалізувати їх можна так:
- Виправлення — безпосередньо в застосунку: усі ваші записи редагуються вами.
- Видалення — кнопка «Видалити акаунт і всі дані» в налаштуваннях. Негайно й безповоротно стирається копія на цьому пристрої, завершуються всі сеанси та відключається банк. Дані на сервері видаляються через 7 днів: увесь цей час ви можете увійти й скасувати видалення — або завершити його одразу, не чекаючи строку. Повертається саме серверна копія; якщо ваш тариф не має синхронізації, її не існує, тож повертати нічого. Після закінчення строку ми навмисно не залишаємо «тіньової» копії, тож відновити дані вже неможливо. Якщо застосунку у вас уже немає — надішліть запит на сторінці finlad.site/delete-account, і ми виконаємо видалення протягом 30 днів.
- Доступ і перенесення даних — у застосунку: «Ще → Дані → Експорт даних». Операції вивантажуються таблицею CSV, а всі дані — файлом JSON у машинозчитуваному форматі. Фото чеків у JSON перелічені, але не вкладені; якщо вам потрібні самі зображення або копія в іншому вигляді — надішліть запит через форму зв’язку.
- Відкликання згоди — вимкніть AI у налаштуваннях або відключіть банк; це не впливає на законність обробки до відкликання.
Ви також маєте право звернутися зі скаргою до наглядового органу: в Україні — до Уповноваженого Верховної Ради України з прав людини, у ЄС — до наглядового органу за місцем вашого проживання.
8. Як працює AI і що він бачить
Застосунок звертається до зовнішньої моделі лише у трьох випадках: коли ви надсилаєте на розпізнавання фото чека, лічильника або рахунка; коли опис операції не вдалося категоризувати власними правилами; і коли рядок, який ви ввели вручну, не вдалося розібрати на самому пристрої.
- До моделі не надсилаються суми, дати, залишки, назви ваших рахунків і ваш ідентифікатор.
- Опис, у якому впізнано ім’я людини, а не магазину (наприклад, переказ на картку), не надсилається взагалі й залишається для ручної категоризації.
- Відповідь моделі одразу перетворюється на локальне правило, тому наступного разу той самий магазин розпізнається без жодного звернення назовні.
- Постачальники моделей — Google (Gemini) і, коли він недоступний, Anthropic — використовуються на платних тарифах: за їхніми умовами надіслане не використовується для навчання моделей.
- Один перемикач у налаштуваннях вимикає всі AI-функції. Застосунок після цього залишається повністю робочим.
9. Cookie та статистика сайту
Цей сайт не використовує файли cookie й не показує банера згоди, тому що йому нема про що вас питати: статистика відвідувань збирається знеособлено, без cookie й без ідентифікаторів, за якими вас можна впізнати або відстежити на інших сайтах.
Єдине, що зберігається у вашому браузері, — обрана тема оформлення (світла чи темна). Це технічне налаштування у локальному сховищі, воно нікуди не надсилається.
10. Діти
Сервіс не призначений для осіб віком до 16 років, і ми свідомо не збираємо їхніх даних. Якщо ви вважаєте, що дитина створила акаунт, напишіть нам — ми його видалимо.
11. Безпека
- З’єднання із сервером — лише через HTTPS.
- Банківські токени та одноразові коди двофакторної автентифікації зберігаються зашифрованими.
- Вхід — через Google, а на iOS і через Apple, за бажанням із passkey; у самому застосунку можна ввімкнути PIN або біометрію.
- Двофакторну автентифікацію (2FA) можна ввімкнути в налаштуваннях: тоді для входу, крім акаунта Google чи Apple, потрібен одноразовий код із застосунку-автентифікатора.
- Звіти про збої очищаються від вмісту запитів, заголовків авторизації та зображень до того, як вони залишать пристрій чи сервер.
Паролів у сервісі немає взагалі — ми їх не створюємо, не приймаємо й не зберігаємо. Способів увійти три: ключ доступу (passkey) на вашому пристрої, вхід через Google або Apple, якщо ви його обрали, і код відновлення. Код відновлення застосунок показує один раз одразу після реєстрації; на сервері зберігається лише його односторонній хеш, тож відновити з нього сам код неможливо, а кількість спроб введення обмежена. Код показується один раз — у момент створення — і більше ніколи: жоден пристрій не зберігає його у придатному до читання вигляді. У налаштуваннях можна лише згенерувати новий (тоді старий перестає діяти) або видалити код, якщо до акаунта прив’язано Google чи Apple; після видалення відв’язати провайдера вже не можна, щоб спосіб входу лишався завжди. Зворотний бік цієї побудови ми називаємо прямо: якщо втратити і ключ доступу, і код відновлення, доступ до акаунта не відновить ніхто, зокрема й ми — саме тому в застосунку є резервна копія, яка не залежить від сервера.
Зображення — фото чеків, фото лічильників, комунальні рахунки та документи до майна — можна зашифрувати наскрізно: у застосунку є перемикач «Шифрування фото», і після його увімкнення нові зображення шифруються на вашому пристрої ключем, який належить вашому акаунту, і на сервер потрапляють вже зашифрованими: там зберігаються лише шифротекст, тип файлу та розмір. Ключа сервер не має у придатному до використання вигляді, тож ані ми як власник сервісу, ані будь-хто з доступом до сервера чи бази даних не може ці зображення переглянути.
Ключ можна перенести на інший ваш пристрій двома способами: спарюванням з уже налаштованого пристрою (ключ показується на вашому ж екрані й не проходить через мережу) або кодом відновлення, який застосунок показує один раз під час увімкнення. Копію ключа, зашифровану цим кодом, можна зберігати на сервері — без коду вона не відкривається. Зворотний бік такої побудови ми називаємо прямо: якщо втратити і всі пристрої, і код відновлення, зображення не зможе відновити ніхто, зокрема й ми.
Чого шифрування не покриває: коли ви надсилаєте фото на розпізнавання, кадр проходить через наш сервер до зовнішньої моделі (розділ 8) — він там не зберігається, але в цей момент він не зашифрований вашим ключем.
12. Зміни до політики
Якщо політика зміниться, ми оновимо номер версії й дату на цій сторінці. Про суттєві зміни — такі, що розширюють обробку або додають отримувача даних, — ми повідомимо в застосунку до того, як вони наберуть чинності.