Ganado

КОНФІДЕНЦІЙНІСТЬ І ДАНІ

Зрозуміло про те, які дані ми обробляємо.

Ця політика описує реальний потік даних на публічному сайті Ganado: від заявки й калькулятора до безпеки роботи та необов’язкової аналітики.

Оновлено Версія 2026-08-14
Написати контролеру

Головне

01

ЗАЯВКИ

Ми використовуємо дані, щоб відповісти, підготувати пропозицію та продовжити роботу.

02

АНАЛІТИКА

Необов’язкове вимірювання вмикається лише після явного прийняття аналітики.

03

БЕЗ РЕКЛАМНИХ ПРОФІЛІВ

Ми не продаємо персональні дані та не використовуємо їх для рекламного профілювання.

01

Контролер і сфера дії

Контролером персональних даних, описаних у цій політиці, є чеська компанія Ganado. Політика поширюється на публічний сайт, контактні форми, калькулятори та вимірювання відвідуваності на ganado.cz.

Юридичне найменування
Ganado International s.r.o.
IČO
19322119
Юридична адреса
Příčná 1892/4, Nové Město, 110 00 Praha 1
Контакт щодо даних
[email protected]

Окремі застосунки або клієнтські послуги можуть містити додаткову інформацію, якщо обробляють інший обсяг даних. У такому разі вона застосовується разом із цією політикою.

02

Дані, цілі та правові підстави

Обсяг залежить від того, чи ви лише читаєте сайт, надсилаєте заявку, просите надіслати результат калькулятора або стаєте клієнтом.

Основні операції обробки на публічному сайті Ganado
Дія Категорії даних Мета і правова підстава Зберігання
Контактна заявка Ім’я, контакт, повідомлення, обрана послуга, ділова ситуація, документи, строк, мова та контекст атрибуції. Відповідь, оцінка обсягу та пропозиція: ст. 6(1)(b) GDPR; для загальної комунікації й історії взаємодії також законний інтерес за ст. 6(1)(f). До закриття заявки, потім лише доки це потрібно для продовження діалогу, захисту вимог або юридичного обов’язку; дані регулярно переглядаються.
Результат калькулятора E-mail, мова, тип калькулятора, введені значення, розрахований результат та ідентифікатор надсилання. Доставка запитаного результату: дії на запит до договору за ст. 6(1)(b). Один комерційний e-mail приблизно через 3 дні надсилається лише за окремою згодою за ст. 6(1)(a); захист роботи сервісу ґрунтується на ст. 6(1)(f). За тими самими критеріями, що й заявка. Окрема резервна копія доставки автоматично видаляється через 30 днів; доказ необов’язкової згоди зберігається разом зі справою лише доки потрібен для підтвердження законності комунікації.
Продажі та клієнтські відносини Контакт, послуга, статус справи, історія спілкування, матеріали й дані, необхідні для надання послуги. Керування заявкою та договором: ст. 6(1)(b); бухгалтерські й податкові обов’язки за ст. 6(1)(c); захист прав за ст. 6(1)(f). Поки заявка або договір активні, далі в межах конкретного юридичного обов’язку чи ризику вимог; зайві дані видаляються або обмежуються.
Безпека й технічна робота Час і метадані запиту, host, origin/referrer, IP-адреса для обмеження зловживань, технічні журнали та помилки. Доступність, захист від спаму, rate limiting, діагностика й захист сервісу: законний інтерес за ст. 6(1)(f). Лише обмежений строк відповідно до мети безпеки чи діагностики; довше — тільки в разі інциденту або правової вимоги.
Необов’язкова аналітика Ідентифікатори, відвідування, шлях сайтом, взаємодії, активний час, прокручування, пристрій, referrer, UTM і приблизна географія. Вимірювання зручності, джерел трафіку й ефективності контенту без рекламного профілювання: явна згода за ст. 6(1)(a). За строком ідентифікаторів і поточними налаштуваннями інструментів; дані обмежуються періодом, потрібним для аналізу тенденцій.
03

Форми та ділова комунікація

Контактні форми й калькулятори збирають лише відомості, необхідні для конкретного запиту. Обов’язкові поля позначені; без контакту й мінімального контексту ми можемо не мати змоги відповісти.

Перевірена заявка зберігається в sales pipeline у Supabase, доставляється через Resend і отримує окрему резервну копію доставки з автоматичним видаленням через 30 днів. Копія запобігає втраті заявки при збої e-mail і не використовується для маркетингу.

Результат калькулятора надсилається без маркетингової згоди. Окреме необов’язкове поле, яке за замовчуванням не позначене, на підставі згоди за ст. 6(1)(a) GDPR дозволяє один комерційний e-mail приблизно через 3 дні. До надсилання його можна одним кроком скасувати безпечним посиланням «Скасувати запланований лист» у листі з результатом; без opt-in follow-up не планується.

Залежно від ситуації форма може містити

  • ім’я, e-mail або телефон і бажаний спосіб відповіді;
  • текст повідомлення, послугу, тип клієнта, терміновість, документи й строк;
  • діловий контекст: IČO/OSVČ, роботу на платформах, іноземні послуги або попереднє вирішення DPH/IO;
  • для калькулятора — e-mail, вихідні значення, розраховані підсумки, тип калькулятора й рік;
  • для необов’язкового follow-up — вибір згоди, час, мову, джерело форми та версію тексту згоди;
  • сторінку й кнопку переходу до форми, мову, referrer, UTM-параметри та технічний ідентифікатор надсилання.

Операційні метадані запиту

  • Сервер обробляє origin, referer, host та IP-адресу для перевірки запиту, захисту від зловживань і rate limiting.
  • Підозрілі або шкідливі payloads можуть бути автоматично відхилені; щодо дійсної заявки не ухвалюються юридичні або подібно значущі рішення.
04

Cookies та аналітика

Ми поділяємо технології на необхідні та необов’язкові. Відмова від аналітики не обмежує доступ до сайту або надсилання заявки.

Необхідні технології

Вони підтримують безпеку, стан форми й збереження вибору конфіденційності. Cookies або web storage використовуються лише коли це потрібно для запитаної функції. Пов’язана обробка ґрунтується на законному інтересі або наданні запитаної послуги.

Необов’язкова аналітика

Після явного прийняття аналітики ми можемо ввімкнути такі інструменти. Вони не використовуються для таргетованої реклами або продажу персональних даних.

01

Google Analytics

Агреговане вимірювання відвідувань, джерел трафіку й ефективності сторінок.

Строк: Cookie _ga встановлюється щонайбільше на 12 місяців без продовження під час наступного візиту. У поточному ресурсі GA4 дані подій зберігаються 2 місяці, користувацькі дані — 14 місяців; строк користувацьких даних оновлюється за нової активності. Зведені стандартні звіти від цього налаштування не залежать.

02

Microsoft Clarity

Діагностика зручності, heatmaps і відображення взаємодій як сесії; без рекламного профілювання.

Строк: Cookie _clck — щонайбільше 12 місяців, _clsk — 1 день. Запис відтворення сесії зазвичай зберігається 30 днів; агреговані кліки, heatmaps і позначені або обрані записи — 9 місяців.

03

Vercel Analytics і Speed Insights

Вимірювання відвідуваності, продуктивності й web metrics для технічного покращення сайту.

Строк: Vercel Web Analytics не використовує cookies. Хеш відвідування для дедуплікації, за документацією постачальника, видаляється через 24 години.

Вимірювання відвідуваності без cookies (Ganado Track)

Відвідуваність сайту ми вимірюємо також власним інструментом, який нічого не зберігає на вашому пристрої — ні cookies, ні вебсховище. Ключ відвідувача створюється лише на сервері як хеш із сіллю; сіль змінюється щодня, а стара видаляється, тому візити не можна пов’язати між різними днями.

  • переглянуті сторінки, час на сторінці та глибину прокручування;
  • кліки на елементах, які ми для цього позначили; їхній текст і ціль посилання не читаються;
  • origin сайту-джерела, тобто лише схему й домен, ніколи не адресу сторінки, та UTM-мітки;
  • приблизну родину браузера, наприклад «Chrome / Android».

Ці записи автоматично видаляються через 10 років. Ми їх не продаємо і не передаємо рекламним мережам.

Від цього вимірювання можна відмовитися будь-коли: відкрийте будь-яку сторінку сайту, додавши в кінець адреси параметр ?gnd_notrack=1. Вибір запам’ятовує наш сервер на 90 днів, тому й при відмові на ваш пристрій нічого не записується; параметр ?gnd_notrack=0 вмикає вимірювання знову.

05

Одержувачі й передача за межі ЄЕЗ

Доступ отримують лише працівники й постачальники, яким він потрібен для зазначеної мети. Залежно від послуги постачальник діє як обробник або самостійний контролер.

Основні категорії одержувачів і постачальників
Одержувач Роль Дані й мета Місце / передача
Supabase Інфраструктура бази даних Sales pipeline і 30-денна резервна копія перевірених заявок. Відповідно до обраного регіону й договірних налаштувань послуги.
Resend Доставка e-mail Контакт, зміст повідомлення й метадані, потрібні для доставки та усунення помилок. Resend зберігає дані листа 30 днів; open/click tracking для домену вимкнений. За документацією постачальника метадані листів, логи й API-записи зберігаються у США. Передавання з ЄЕЗ покривається DPA постачальника, стандартними договірними положеннями ЄС і, коли застосовно, EU–US Data Privacy Framework.
Vercel Хостинг, безпека й необов’язкова аналітика Web-запити, технічні логи, продуктивність і після згоди аналітичні метрики. Постачальник може використовувати інфраструктуру за межами ЄЕЗ.
Cloudflare Мережева інфраструктура та безпека Мережеві й технічні дані, необхідні для безпечного передавання запитів, захисту сервісу та доставки необов’язкової аналітичної події до нашої інфраструктури. Глобальна мережа може обробляти дані за межами ЄЕЗ; постачальник зазначає механізми GDPR, зокрема Data Privacy Framework і стандартні договірні положення, коли вони застосовні.
Google і Microsoft Необов’язкові аналітичні постачальники Дані про використання сайту лише після прийняття аналітики. Можлива передача за межі ЄЕЗ за налаштуваннями й механізмом постачальника.
Органи влади та професійні консультанти Юридичний обов’язок або захист вимог Лише дані, необхідні для конкретного обов’язку, спору чи інциденту безпеки. За компетенцією та правовою підставою конкретного випадку.

Якщо постачальник обробляє дані за межами Європейської економічної зони, потрібен механізм глави V GDPR. Залежно від одержувача це може бути рішення про належний рівень захисту, включно з EU–US Data Privacy Framework для сертифікованого одержувача, або стандартні договірні положення за ст. 46 GDPR і належні додаткові заходи.

Інформацію про механізм конкретної передачі й доступну копію гарантій можна запросити за e-mail контролера.

06

Зберігання та безпека

Ми не зберігаємо дані довше, ніж потребує мета. Строк залежить від статусу заявки чи договору, обов’язкового архівування, можливості висунення вимог, потреб безпеки та налаштувань постачальника.

  • окрема резервна копія доставки форми: автоматичне видалення через 30 днів;
  • заявка й sales pipeline: до закриття справи, потім лише доки це виправдано продовженням контакту, вимогою або юридичним обов’язком;
  • доказ згоди на один комерційний follow-up: разом зі справою, доки це потрібно для підтвердження згоди та захисту вимог; без згоди follow-up не планується;
  • вибір cookies та аналітики у браузері: не більше 12 місяців; нова версія політики вимагає нового вибору;
  • клієнтська бухгалтерська й податкова документація: у строки, встановлені застосовним правом і договірними відносинами;
  • технічні й безпекові логи: обмежений операційний строк, довше — лише в разі інциденту або вимоги;
  • необов’язкова аналітика: за описаними ідентифікаторами й поточними налаштуваннями зберігання, не довше, ніж потрібно для обґрунтованого аналізу тенденцій.

Безпека й мінімізація

Ми застосовуємо розмежування доступу, серверну перевірку, rate limiting, захист від спаму, шифрування під час передачі й обмежені сервісні ролі. Pipeline і резервні копії не доступні публічно.

Жоден захід не усуває всіх ризиків. Зі зміною мети, постачальника або потоку даних ми повторно оцінюємо обсяг і оновлюємо цю політику.

07

Ваші права

За умов GDPR ви можете скористатися такими правами:

  • доступ до даних та інформації про їх обробку;
  • виправлення неточних або доповнення неповних даних;
  • видалення, коли більше немає правової підстави для зберігання;
  • обмеження обробки у випадках, передбачених GDPR;
  • переносимість при автоматизованій обробці на підставі згоди або договору;
  • заперечення проти обробки на підставі законного інтересу;
  • відкликання згоди на майбутню необов’язкову аналітику або ще не надісланий комерційний follow-up;
  • скарга до наглядового органу й судовий захист.

У разі заперечення проти законного інтересу ми припинимо обробку, якщо не доведемо вагомі законні підстави або необхідність для встановлення, здійснення чи захисту правових вимог.

Згоду на аналітику можна відкликати в налаштуваннях cookies. Згоду на один комерційний follow-up можна відкликати до його надсилання безпечним посиланням «Скасувати запланований лист» у листі з результатом; контролер також приймає запити на контактний e-mail. Відкликання не впливає на доставку запитаного результату або доступ до сайту.

Надішліть запит на e-mail контролера. Для захисту даних ми можемо обґрунтовано перевірити особу, не вимагаючи більше відомостей, ніж потрібно для перевірки.

Ми відповімо без необґрунтованої затримки, як правило, протягом одного місяця. У складних випадках GDPR допускає продовження; ми завчасно повідомимо причину.

Наглядовий орган Úřad pro ochranu osobních údajů Pplk. Sochora 27, 170 00 Praha 7 Як подати скаргу до ÚOOÚ
08

Автоматизація та офіційні джерела

Ми можемо автоматично сортувати заявку за темою, джерелом, пріоритетом або технічним ризиком, щоб спрямувати її до належного процесу. Ми не ухвалюємо виключно автоматизованих рішень із юридичними або подібно значущими наслідками для вас.

Аналітика не використовується для рекламного профілювання. Ця політика — прозорий опис обробки, а не сертифікація відповідності чи індивідуальна юридична консультація.