Політика конфіденційності
Інформація про обробку даних на PostMaestro.ai
PostMaestro.ai дуже серйозно ставиться до захисту ваших персональних даних. Ця політика конфіденційності інформує вас про тип, обсяг і мету обробки персональних даних на нашій цільовій сторінці, в нашому додатку і в нашій службі розсилки новин.
Table of Contents
01 Відповідальна особа
Контролером у розумінні Загального регламенту про захист даних (GDPR) є
Nexaluna AI Solutions UG (товариство з обмеженою відповідальністю)
Торгівля під: Рішення для штучного інтелекту Nexaluna
Ренкенвег 23
83209 Prien
Німеччина
Email:info@nexaluna.ai
Phone: +49 155 63429119
Website:www.nexaluna.ai
02 Контактна особа з питань захисту даних
Законодавство не зобов’язує нас призначати уповноваженого з питань захисту даних (ст. 37 GDPR, § 38 BDSG). З усіх питань, що стосуються захисту даних, реалізації ваших прав, а також прозорості та маркування штучного інтелекту, ви можете зв’язатися з нами за адресою info@nexaluna.ai. Зазвичай ми розглядаємо запити протягом 30 днів.
03 Сфера застосування
Ця політика конфіденційності застосовується до
Посадкова сторінка (postmaestro.ai): Інформаційний сайт про наші послуги
Веб-додаток: повна платформа для зареєстрованих користувачів
Послуга розсилки: маркетинг та сповіщення електронною поштою
Обробка даних відрізняється залежно від місцевості. Це детально пояснюється нижче.
04 Обробка даних на цільовій сторінці
Наступні дані обробляються на нашій цільовій сторінці (postmaestro.ai):
4.1 Технічні дані (лог-файли)
- Наступна інформація автоматично збирається, коли ви відвідуєте наш веб-сайт:
- - IP-адреса (анонімізується через 7 днів)
- - Дата та час доступу
- - Доступ до сторінок і файлів
- - Обсяг переданих даних
- - Тип і версія браузера
- - Операційна система
- - URL-адреса реферала (раніше відвідана сторінка)
Purpose: Ці дані збираються виключно в технічних цілях (безпека, аналіз помилок, стабільність системи) і не використовуються для створення профілів користувачів.
Legal basis: Правова підстава: ст. 6 п. 1 літ. f GDPR (законний інтерес до безпеки системи)
Storage period: Термін зберігання: 7 днів, потім автоматична анонімізація
4.2 Хостинг і доставка контенту
- Наш веб-сайт розміщений на Amazon Web Services (AWS) і доставляється через Amazon CloudFront (мережа доставки контенту).
- Розташування сервера: ЄС (Франкфурт/Ірландія)
- AWS обробляє технічні дані від нашого імені та відповідно до наших інструкцій.
- Додаткова інформація: https://aws.amazon.com/de/privacy/
Legal basis: Правова основа: ст. 6 п. 1 літ. f GDPR (законний інтерес), ст. 28 GDPR (обробка замовлень)
4.3 Файли cookie та локальне зберігання
- Наша цільова сторінка використовує файли cookie та локальне сховище:
- - Сеансовий файл cookie: для збереження налаштувань мови
- - Уподобання теми: Щоб зберегти ваші уподобання щодо темного/світлого режиму
- - Локальне сховище: Зберігання мови та країни (без точного місцезнаходження)
- Ці файли cookie не містять жодних персональних даних і використовуються виключно для забезпечення функціональності.
Notice: Банер про файли cookie: для необов’язкових аналітичних та маркетингових файлів cookie активний банер з запитом на згоду. Необов’язкові файли cookie встановлюються лише після отримання вашої згоди. Ви можете надати, змінити або відкликати цю згоду в будь-який час за посиланням у нижньому колонтитулі.
Legal basis: Правова основа: для технічно необхідних файлів cookie та локального сховища — § 25, абз. 2, п. 2 TDDDG у поєднанні зі ст. 6, абз. 1, літ. f GDPR; для необов’язкових файлів cookie, що використовуються для аналітики та маркетингу, — § 25 абз. 1 TDDDG у поєднанні зі ст. 6 абз. 1 літ. a GDPR (згода).
4.4 Сповіщення про попередній реліз
- Якщо ви зареєструєтесь для отримання сповіщень через попередній реліз, ми збережемо ваші дані:
- - Адреса електронної пошти
- - Відмітка про час подання заявки
- - Статус згоди на участь
- Мета: Інформація про публічний запуск сервісу PostMaestro.ai
- Після відправлення повідомлення про запуск дані будуть видалені, якщо ви не підпишетеся на розсилку.
Legal basis: Правова підстава: ст. 6 п. 1 літ. a GDPR (згода)
Storage period: Період зберігання: до відправлення повідомлення про запуск, максимум 12 місяців
05 Обробка даних у додатку
Більш широкі дані обробляються в повному додатку PostMaestro.ai (після реєстрації):
5.1 Дані реєстрації та облікового запису
- Під час реєстрації ми збираємо:
- • Адреса електронної пошти (обов’язкове поле)
- • Ім’я користувача (обов’язкове поле)
- • Пароль (зашифрований за допомогою bcrypt, щонайменше 8 символів)
- • Тип облікового запису (особистий або корпоративний)
- • Дата реєстрації
- • Двофакторна автентифікація (2FA) — необов’язкова, але рекомендується
- Мета: створення та управління вашим обліковим записом, аутентифікація, безпека
- Дані 2FA зберігаються виключно локально на вашому пристрої (сканування QR-коду). Ми зберігаємо лише статус активації.
- Примітка: Ви також можете зареєструватися або увійти через Google, Meta (Facebook), LinkedIn, TikTok або X — див. розділ 5.1a, де наведено перелік даних та дозволів, які запитуються в кожному з цих випадків.
- Для захисту від автоматизованих реєстрацій (ботів) ми використовуємо Cloudflare Turnstile (див. розділ 10a.2).
Legal basis: Правова підстава: ст. 6 п. 1 літ. b GDPR (виконання договору)
Storage period: Термін зберігання: до видалення облікового запису
5.1a Реєстрація та вхід через сторонні сервіси (соціальний вхід)
- Окрім класичної реєстрації за допомогою електронної пошти та пароля, ви можете зареєструватися або увійти в систему PostMaestro.ai через такі сторонні сервіси. Ці підключення призначені виключно для створення облікового запису та входу в систему і не пов’язані з підключенням до соціальних мереж для публікації дописів (див. розділ 5.5) — у кожному випадку запитуються окремі, значно обмеженіші повноваження OAuth (Scopes):
- • Google (Scopes: openid, profile, email) — передаються ідентифікатор Google, адреса електронної пошти, ім’я та прізвище, фотографія профілю та мова
- • Вхід через Meta / Facebook (області доступу: public_profile, email) — передаються ідентифікатор Facebook, адреса електронної пошти, ім’я та прізвище, фото профілю та мова
- • Вхід в Instagram Business (область доступу: instagram_business_basic) — передаються ідентифікатор Instagram, ім’я користувача, ім’я для відображення та фото профілю (адреса електронної пошти не передається — її запитують окремо під час реєстрації)
- • LinkedIn (OpenID Connect, сфери доступу: openid, profile, email) — передаються ідентифікатор LinkedIn, адреса електронної пошти, ім’я та прізвище, фотографія профілю та мова
- • TikTok Login Kit (Scopes: user.info.basic, user.info.profile) — передаються TikTok Open-ID, ім’я користувача, ім’я для відображення та фото профілю (TikTok не надає адресу електронної пошти — до її введення під час реєстрації внутрішньо використовується тимчасова адреса)
- • X / Twitter (OAuth 2.0 з PKCE, сфери доступу: users.read, users.email, tweet.read) — передаються X-ID, ім’я користувача, ім’я для відображення, фото профілю, а також — за умови, що ця інформація надана в X — підтверджена адреса електронної пошти
- Ці сфери доступу дозволяють виключно зчитувати базові дані профілю для створення облікового запису. При цьому не публікуються дописи, не читаються повідомлення та не надається доступ до ваших контактів.
- Якщо вже зареєстрована електронна адреса повторно реєструється через іншого провайдера, ми розпізнаємо існуючий обліковий запис за електронною адресою (незалежно від регістру) і згодом пов’язуємо новий ідентифікатор провайдера (об’єднання облікових записів), замість того щоб створювати дублікат облікового запису.
- Якщо ця функція увімкнена у ваших налаштуваннях безпеки, ми надсилаємо повідомлення електронною поштою про кожен вхід у систему (у тому числі через соціальні мережі) із зазначенням часу, пристрою, браузера та приблизного місцезнаходження. Місцезнаходження визначається на основі вашої IP-адреси за допомогою стороннього сервісу ipinfo.io (див. розділ 10a.1).
- Видалення облікового запису Meta: Для входу через Meta (Facebook/Instagram) ми надаємо передбачені Meta кінцеві точки зворотного виклику для скасування авторизації та видалення даних. Якщо ви видалите додаток у налаштуваннях свого облікового запису Facebook або подасте там запит на видалення даних, ми автоматично отримаємо відповідний запит і надамо інформацію про стан обробки за URL-адресою статусу, вказаною Meta.
Legal basis: Правова основа: ст. 6, п. 1, літ. b Загального регламенту про захист даних (виконання договору щодо створення облікового запису), ст. 6, п. 1, літ. f Загального регламенту про захист даних (законний інтерес у виявленні зловживань за допомогою геолокації за IP-адресою під час надсилання повідомлень про вхід)
Storage period: Термін зберігання: як зазначено в розділі 5.1 (Реєстраційні дані) — до моменту видалення облікового запису
5.2 Профілі брендів та дані про бренди
- Створюючи профіль бренду, ми економимо:
- - Назва та опис бренду
- - URL-адреса веб-сайту (для Аналізатора брендів)
- - Завантажені керівні принципи та документи бренду
- - Проаналізовано дані бренду (кольори, шрифти, тон голосу)
- - Логотип та візуальні активи
- - Визначення цільової групи
- - Галузь та категорія
- Мета: Створення контенту, що відповідає вимогам ринку, управління ідентичністю бренду
Legal basis: Правова підстава: ст. 6 п. 1 літ. b GDPR (виконання договору)
Storage period: Термін зберігання: до видалення профілю бренду або видалення облікового запису
5.3 Дані про контент (дописи, медіа, кампанії)
- Під час створення контенту ми зберігаємо:
- • Створені та заплановані публікації в соціальних мережах (текст, підписи, хештеги)
- • Завантажені та створені зображення, відео, графічні елементи
- • Дані кампаній та шаблони
- • Перевірка ідей (дані про прокручування в Idea Generator)
- • Документи з досліджень
- • Статус контенту (чернетка, на розгляді, заплановано, опубліковано)
- • Терміни та платформи публікації
- • Дані щодо маркування та походження створених медіафайлів (клас вмісту, статус маркування, статус метаданих), а також ваше підтвердження редакційної перевірки створених текстів
- Мета: управління контентом, планування, автоматизація, архівування, а також підтвердження дотримання вимог щодо прозорості штучного інтелекту
- У разі технічної можливості згенеровані медіафайли містять маркувальну інформацію, метадані або аналогічні технічні показники, які вказують на те, що це контент, згенерований штучним інтелектом або створений за його допомогою (див. розділ 8.2).
Important: Використання в маркетингових цілях лише за згодою: ми використовуємо створені вами публікації для власних маркетингових цілей виключно в тому випадку, якщо ви попередньо дали на це активну згоду. Відповідний перемикач у налаштуваннях облікового запису за замовчуванням вимкнений (опція «opt-in»). Правовою підставою в цьому випадку є ст. 6, п. 1, літ. а) Загального регламенту про захист даних (GDPR). Ви можете будь-коли відкликати свою згоду з дією на майбутнє; однак вже створені та опубліковані маркетингові матеріали ми не завжди можемо вилучити з технічних причин. Без вашої згоди маркетингове використання не відбувається (див. Загальні умови використання, розділ 7.2).
Legal basis: Правова підстава: ст. 6 п. 1 літ. b GDPR (виконання договору)
Storage period: Період зберігання: до ручного видалення або видалення облікового запису. Опубліковані пости залишаються на платформах соціальних мереж.
5.4 Дані про використання та аналітика
- Ми зберігаємо дані, щоб покращити платформу:
- - Час входу та тривалість сеансу
- - Особливості та використовувані функції
- - Дані про використання токенів та білінг
- - Звіти про помилки та дані про продуктивність
- - Відгуки та запити на підтримку
- Мета: вдосконалення платформи, аналіз помилок, підтримка, білінг
Legal basis: Правова підстава: ст. 6 п. 1 літ. b, f GDPR (виконання договору, законний інтерес)
Storage period: Термін зберігання: до видалення облікового запису (дані про використання), білінгові дані відповідно до встановленого законом терміну зберігання (10 років)
5.5 Посилання на соціальні мережі (публікація)
- Якщо ви підключаєте акаунти в соціальних мережах для публікації (Instagram, Facebook, Threads, WhatsApp Business, LinkedIn, X, YouTube, TikTok, Wix, WordPress, власний веб-сайт), кожна платформа через OAuth запитує лише ті дозволи (Scopes), які необхідні для цього. Ці підключення не пов’язані з входом через соціальні мережі для авторизації в обліковому записі (див. розділ 5.1a). При цьому ми зберігаємо:
- • Токени доступу та оновлення OAuth для кожної платформи, зашифровані за алгоритмом AES-256-GCM та збережені в базі даних (див. розділ 10)
- • Ідентифікатори облікового запису, сторінки та каналу на платформі, а також ім’я для відображення, фото профілю або логотип
- • У LinkedIn додатково: сторінки компаній, якими ви керуєте (ідентифікатор, назва, логотип), для вибору місця публікації
- • У Facebook/Instagram/WhatsApp: автоматичне розпізнавання зв’язків між сторінкою у Facebook, бізнес-акаунтом в Instagram та бізнес-акаунтом у WhatsApp («перенесення» пов’язаних акаунтів під час встановлення з’єднання)
- • Термін дії токена доступу для автоматичного поновлення (наприклад, у X та Wix)
- • У разі використання WordPress або власного веб-сайту: введені вами дані для входу (пароль додатка або URL-адреса кінцевої точки та секретний ключ) замість токена OAuth
- Ці дані використовуються виключно для публікації дописів у пов’язаних акаунтах від вашого імені та для відображення відповідної статистики (аналітики) у PostMaestro.ai. Доступ до приватних повідомлень або контактів здійснюється виключно в рамках активованої вами функції менеджера спільноти (Facebook Messenger, Instagram Direct, WhatsApp).
- Ви можете будь-коли відключити будь-яке з’єднання в налаштуваннях. Крім того, ми рекомендуємо скасувати дозвіл для додатка безпосередньо на відповідній платформі (наприклад, у налаштуваннях облікового запису Meta).
| Platform | Permissions (Scopes) | Purpose |
|---|---|---|
| Сторінки у Facebook | pages_show_list, pages_read_engagement, pages_manage_posts, pages_messaging, business_management | Перегляд списку сторінок, публікація дописів, перегляд статистики залученості, повідомлення в месенджері (менеджер спільноти) |
| Instagram Business | instagram_basic, instagram_content_publish, instagram_manage_comments, instagram_manage_insights, instagram_manage_messages (+ сфери доступу до сторінок у Facebook) | Публікувати дописи, керувати коментарями, переглядати статистику, відповідати на приватні повідомлення |
| Теми | threads_basic, threads_content_publish, threads_manage_insights | Публікувати дописи в Threads, переглядати статистику |
| WhatsApp Business | whatsapp_business_management, whatsapp_business_messaging, business_management | Підключити обліковий запис WhatsApp Business, надсилати/отримувати повідомлення (менеджер спільноти) |
| LinkedIn (API управління спільнотою) | r_basicprofile, w_member_social, w_member_social_feed, r_member_postAnalytics, r_member_profileAnalytics, r_1st_connections_size, rw_organization_admin, r_organization_social, r_organization_social_feed, w_organization_social, w_organization_social_feed, r_organization_followers | Публікації у особистому профілі ТА на сторінках компаній, якими ви керуєте, включаючи статистику |
| X / Twitter | tweet.read, tweet.write, users.read, media.write, offline.access | Публікувати дописи разом із медіафайлами; offline.access забезпечує автоматичне оновлення токенів |
| YouTube (Google) | youtube.upload, youtube.readonly, youtube.force-ssl | Завантажувати відео, зчитувати дані каналу |
| TikTok | user.info.basic, user.info.profile, user.info.stats, video.list, video.upload, video.publish | Публікувати відео, переглядати дані профілю та статистику |
| Wix | Права доступу до додатків через інсталятор додатків Wix (не класична модель Scope) | Публікація дописів у блозі на вашому веб-сайті Wix |
| WordPress | пароль до додатка, створений вами (не OAuth) | Публікація дописів у блозі на вашому власному веб-сайті на базі WordPress |
| Власний веб-сайт | URL-адреса вебхука та секретний ключ, налаштовані вами (без OAuth) | Перенести внески до власної системи |
Legal basis: Правова основа: ст. 6, п. 1, літ. b Загального регламенту про захист даних (виконання договору)
Storage period: Термін зберігання: до розриву з’єднання або видалення облікового запису. Терміни дії токенів, що закінчилися і не підлягають поновленню, автоматично анулюються.
5.6 Дані облікового запису команди та компанії
- Для облікових записів компаній з кількома користувачами ми також зберігаємо дані:
- - Члени команди та їхні ролі
- - Авторизація та контроль доступу
- - Робочі процеси затвердження та коментарі
- - Журнали активності (журнал аудиту)
- Призначення: Командна робота, контроль доступу, дотримання нормативних вимог
Legal basis: Правова підстава: ст. 6 п. 1 літ. b, f GDPR (виконання договору, законний інтерес)
Storage period: Термін зберігання: до видалення облікового запису компанії
5.7 Push-повідомлення (мобільний додаток)
- Якщо ви користуєтеся нашим мобільним додатком і вмикаєте push-сповіщення, ми обробляємо:
- • Токен пристрою (Device Token) для надсилання сповіщень
- • Налаштування сповіщень
- Для розсилки push-повідомлень ми використовуємо Firebase Cloud Messaging (Google).
- Ви можете у будь-який час вимкнути push-сповіщення в налаштуваннях вашого пристрою.
Legal basis: Правова основа: ст. 6, ч. 1, п. а) Загального регламенту про захист даних (GDPR) (згода). Передача токенів пристроїв до Firebase Cloud Messaging (Google) здійснюється на підставі ст. 28 GDPR (обробка даних на замовлення); щодо передачі даних до США ми спираємося на рішення про адекватність в рамках Рамки захисту даних ЄС-США (Google LLC має відповідний сертифікат) та, додатково, на стандартні договірні умови ЄС відповідно до ст. 46, ч. 2, п. c Загального регламенту про захист даних (GDPR).
Storage period: Термін зберігання: до моменту відключення сповіщень або видалення облікового запису
5.8 Новини, дослідження та RSS-канали
- Платформа пропонує функцію новин, яка використовує дослідження з підтримкою ШІ (через Perplexity AI) для надання актуальних галузевих новин. Ви також можете додавати власні RSS-канали. При цьому ми їх обробляємо:
- - Пошукові запити та тематичні уподобання для пошуку новин з підтримкою ШІ
- - URL-адреси доданих вами RSS-каналів
- - Ваші уподобання та категорії для цих каналів
- - Прочитані або збережені статті
- Платформа отримує вміст сторонніх каналів через наші сервери, тому ваша IP-адреса не передається операторам RSS-каналів. При використанні пошуку новин за допомогою штучного інтелекту ваші пошукові запити передаються до Perplexity AI (див. розділ 7.3).
- Мета: Надавати персоналізовані галузеві новини, дослідження та натхнення для створення контенту
Legal basis: Правова підстава: ст. 6 п. 1 літ. b GDPR (виконання договору)
Storage period: Період зберігання: Поки ви не видалите стрічку/вподобання або поки не видалите обліковий запис
5.9 Дані про персони, аватари та клонування голосу
- Якщо ви користуєтеся функціями створення віртуальних персонажів, синтезованих голосів, аватарів або подібних функцій ідентифікації на основі штучного інтелекту, ми обробляємо дані, необхідні для цього:
- • завантажені фотографії, портрети та графічні файли
- • Аудіозаписи, зразки мовлення та інші мовні дані
- • технічні характеристики, отримані на основі цих записів, для синтезу голосу або створення аватарів
- • створені на їх основі моделі персонажів, аватарів або синтезованих голосів
- • відповідні дані про проект, використання та статус, а також підтвердження згоди (дата, версія тексту згоди, обліковий запис користувача)
- Мета: надання, створення, управління та використання обраних вами функцій «Персона» або «Голос» у межах платформи.
- Перед завантаженням фотографій або аудіозаписів ми отримуємо вашу явну згоду та показуємо вам опис мети. Без цієї згоди ці функції недоступні.
- Ви можете використовувати виключно матеріали, на які у вас є всі необхідні права та — у разі потреби — дійсна згода особи, зображеної або озвученої у матеріалі. Клонування голосу або зображення третіх осіб без їхньої попередньої явної згоди заборонено (див. розділ 6.6 Загальних умов використання).
- Результати виконання цих функцій позначаються як синтетичний контент і візуально виділяються. Позначення для цих класів контенту не можна вимкнути (див. розділи 8.2 та 8.3).
- Ви можете у будь-який час видалити еталонні зображення, мовні дані та створені на їх основі моделі. Процес видалення охоплює вихідні матеріали, похідні ознаки та моделі.
Legal basis: Правова основа: ст. 6, п. 1, літ. b Загального регламенту про захист даних (виконання договору), а також ст. 6, п. 1, літ. a Загального регламенту про захист даних (згода) щодо завантажених вами вихідних даних у вигляді фотографій, аудіозаписів та персональних даних. Якщо це біометричні дані, що слугують для однозначної ідентифікації, обробка додатково ґрунтується на ст. 9, ч. 2, п. а) Загального регламенту про захист даних (GDPR) (явна згода).
Storage period: Термін зберігання: лише протягом часу, необхідного для використання відповідної функції — до моменту видалення вами даних, відкликання вашої згоди або видалення вашого облікового запису, за умови, що це не суперечить законодавчим вимогам щодо зберігання даних.
Withdrawal: Відкликання згоди: Якщо обробка даних здійснюється на підставі вашої згоди, ви можете будь-коли відкликати її з дією на майбутнє. Після відкликання відповідні функції «Persona» та «Voice» стануть недоступними повністю або частково.
07 Обробка даних за допомогою ШІ та постачальники послуг зі штучного інтелекту
PostMaestro.ai використовує різних постачальників послуг штучного інтелекту для створення контенту. Під час активного використання відповідної функції ваші введені дані та створений на їх основі контент передаються цим постачальникам. Які вимоги щодо прозорості та маркування застосовуються до створеного контенту, пояснюється в розділі 8.
7.1 OpenAI (генерація тексту)
- Постачальник: OpenAI Ireland Limited, 1-й поверх, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Дублін 1, D01 YC43, Ірландія; Обробка даних частково здійснюється компанією OpenAI OpCo, LLC, 1455 Third Street, Сан-Франциско, CA 94158, США
- Використання: створення текстів, підписів, описів та ідей за допомогою моделей GPT
- Передані дані: введені вами тексти, підказки та дані про бренди (для генерації контексту)
- Захист даних: Використання здійснюється через API. OpenAI не використовує дані API для навчання своїх моделей.
- Місцезнаходження: США. Компанія OpenAI не сертифікована відповідно до Рамки захисту даних між ЄС та США; передача даних здійснюється на підставі стандартних договірних умов ЄС (ст. 46, п. 2, літ. c Загального регламенту про захист даних).
- Додаткова інформація: https://openai.com/policies/privacy-policy
Legal basis: Правова основа: ст. 6, п. 1, літ. b Загального регламенту про захист даних (виконання договору); Передача даних до третіх країн на підставі ст. 28 Загального регламенту про захист даних (GDPR) (договір про обробку даних на замовлення) у поєднанні зі ст. 46, п. 2, літ. c Загального регламенту про захист даних (GDPR) (стандартні договірні умови ЄС)
7.2 Google Gemini (генерація зображень)
- Постачальник: Google LLC, 1600 Amphitheatre Parkway, Маунтін-В'ю, Каліфорнія 94043, США
- Використання: створення зображень за допомогою Google Gemini 2.5 Flash
- Надіслані дані: ваші описові підказки для зображень, дані про бренд, шаблони стилів
- Захист даних: Google обробляє дані відповідно до Політики конфіденційності Google Cloud
- Місцезнаходження: США/ЄС (залежно від регіону розміщення сервера)
- Додаткова інформація: https://policies.google.com/privacy
- Технічна примітка: Залежно від доступності ваш запит оброблятиметься через один із двох каналів — Google AI Studio або Google Cloud Vertex AI (обидва належать компанії Google). Якщо увімкнено опцію веб-пошуку, Google може додатково використовувати пошук у реальному часі для підтримки генерації зображень.
Legal basis: Правова підстава: ст. 6 п. 1 літ. b GDPR (виконання договору)
7.3 OpenRouter (маршрутизація на основі моделей штучного інтелекту для генерації зображень)
- Постачальник: OpenRouter, Inc., США
- Використання: OpenRouter використовується як альтернативний рівень маршрутизації для генерації зображень і перенаправляє ваш запит до відповідної налаштованої моделі штучного інтелекту (наразі — моделі Google Gemini для зображень). Таким чином, OpenRouter є ще одним способом доступу до тих самих моделей, які також підключені безпосередньо через Google (див. розділ 7.2)
- Передані дані: ваші текстові підказки для створення зображень, зразки зображень під час редагування існуючих зображень (у вигляді графічних даних), бажане співвідношення сторін та роздільна здатність
- Захист даних: OpenRouter обробляє запит і передає його постачальнику відповідної моделі; крім того, застосовуються його положення щодо захисту даних
- Місцезнаходження: США
- Додаткова інформація: https://openrouter.ai/privacy
Legal basis: Правова основа: ст. 6, п. 1, літ. b Загального регламенту про захист даних (виконання договору); Передача даних до третіх країн на підставі ст. 28 Загального регламенту про захист даних (GDPR) (договір про обробку даних на замовлення) у поєднанні зі ст. 46, п. 2, літ. c Загального регламенту про захист даних (GDPR) (стандартні договірні умови ЄС)
7.4 Mistral AI (OCR та розпізнавання тексту)
- Провайдер: Mistral AI, 15 Rue des Halles, 75001 Paris, France
- Використання: OCR (оптичне розпізнавання символів) для зчитування тексту з зображень і документів
- Передані дані: Завантажені зображення, скани, скріншоти для розпізнавання тексту
- Захист даних: ШІ "Містраль" базується в ЄС і відповідає вимогам GDPR
- Місцезнаходження: ЄС (Франція)
- Додаткова інформація: https://mistral.ai/terms/
Legal basis: Правова основа: ст. 6, ч. 1, п. b Загального регламенту про захист даних (виконання договору), ст. 28 Загального регламенту про захист даних (обробка даних на замовлення); обробка даних у межах ЄС
7.5 Perplexity AI (дослідження, новини та генерація тексту)
- Постачальник: Perplexity AI, Inc., 115 Sansome Street, Suite 900, Сан-Франциско, CA 94104, США
- Використання: пошук інформації в Інтернеті з використанням веб-пошуку в режимі реального часу, перевірка фактів, надання новин галузі та генерація текстів
- Моделі: Різні моделі Perplexity для генерації тексту на основі контексту та пошуку інформації
- Передані дані: пошукові запити, теми, контекст, текстові підказки
- Захист даних: Perplexity обробляє запити з метою надання результатів пошуку та контенту
- Місцезнаходження: США. Компанія Perplexity AI не сертифікована відповідно до Рамки захисту даних між ЄС та США; передача даних здійснюється на підставі стандартних договірних умов ЄС (ст. 46, п. 2, літ. c Загального регламенту про захист даних).
- Додаткова інформація: https://www.perplexity.ai/hub/legal/privacy-notice
Legal basis: Правова основа: ст. 6, п. 1, літ. b Загального регламенту про захист даних (виконання договору); Передача даних до третіх країн на підставі ст. 28 Загального регламенту про захист даних (GDPR) (договір про обробку даних на замовлення) у поєднанні зі ст. 46, п. 2, літ. c Загального регламенту про захист даних (GDPR) (стандартні договірні умови ЄС)
7.6 Anthropic (генерація тексту)
- Постачальник: Anthropic PBC, 548 Market Street, PMB 42098, Сан-Франциско, Каліфорнія 94104, США
- Використання: створення текстів, аналізів та ідей для контенту за допомогою моделей Claude
- Передані дані: введені вами тексти, підказки та дані про бренди (для генерації контексту)
- Захист даних: Використання здійснюється через API. Anthropic не використовує дані API для навчання своїх моделей.
- Місцезнаходження: США. Компанія Anthropic не має сертифіката відповідно до Рамки захисту даних між ЄС та США; передача даних здійснюється на підставі стандартних договірних умов ЄС (ст. 46, п. 2, літ. c Загального регламенту про захист даних).
- Додаткова інформація: https://www.anthropic.com/legal/privacy
Legal basis: Правова основа: ст. 6, ч. 1, п. b Загального регламенту про захист даних (виконання договору); Передача даних до третіх країн на підставі ст. 28 Загального регламенту про захист даних (GDPR) (договір про обробку даних на замовлення) у поєднанні зі ст. 46, п. 2, літ. c Загального регламенту про захист даних (GDPR) (стандартні договірні умови ЄС)
7.7 Fal.ai (моделі генерації зображень)
- Постачальник: fal – Features & Labels, Inc., 2261 Market Street, Suite 10467, Сан-Франциско, CA 94114, США
- Використання: розширене створення зображень за допомогою різних моделей штучного інтелекту (зокрема, FLUX)
- Передані дані: описи зображень, параметри стилю, зразки зображень
- Захист даних: fal.ai обробляє дані для генерації зображень
- Місцезнаходження: США. fal.ai не сертифіковано відповідно до Рамки захисту даних ЄС-США; передача даних здійснюється на підставі стандартних договірних умов ЄС (ст. 46, п. 2, літ. c Загального регламенту про захист даних).
- Примітка щодо маркування: наскільки нам відомо, fal.ai не надає водяних знаків від постачальника. Тому для результатів роботи цих моделей ми повністю самостійно встановлюємо маркування (метадані та Content Credentials, див. розділ 8.2).
- Окрім генерації зображень, fal.ai також використовується для автоматичного виділення об’єкта на тлі (моделі «BiRefNet v2» та «Pixelcut», обидві розміщені на платформі fal.ai), наприклад, під час автоматичного створення попередніх зображень товарів та 3D-моделей.
- Додаткова інформація: https://fal.ai/legal/privacy-policy
Legal basis: Правова основа: ст. 6, ч. 1, п. b Загального регламенту про захист даних (виконання договору); Передача даних до третіх країн на підставі ст. 28 Загального регламенту про захист даних (GDPR) (договір про обробку даних на замовлення) у поєднанні зі ст. 46, п. 2, літ. c Загального регламенту про захист даних (GDPR) (стандартні договірні умови ЄС)
7.8 Creatomate (створення відео та мініатюр)
- Постачальник: Creatomate BV, Нідерланди
- Використання: Автоматичне створення мініатюр відео, графіки для соціальних мереж, слайд-шоу
- Передані дані: Ваші зображення, тексти, шаблони дизайну
- Захист даних: Creatomate базується в ЄС і відповідає вимогам GDPR
- Місцезнаходження: ЄС (Нідерланди)
- Додаткова інформація: https://creatomate.com/privacy-policy
Legal basis: Правова підстава: ст. 6 п. 1 літ. b GDPR (виконання договору)
7.9 DeepL (переклад контенту)
- Постачальник: DeepL SE, Maarweg 165, 50825 Кельн, Німеччина
- Використання: автоматичний переклад текстів публікацій на інші мови, а також текстів інформаційних розсилок та системних електронних листів
- Надіслані дані: тексти, що підлягають перекладу (наприклад, вміст повідомлень), а також мова оригіналу та мова перекладу
- Захист даних: DeepL — це німецька/європейська компанія, обробка даних здійснюється в межах ЄС
- Місцезнаходження: ЄС (Німеччина)
- Додаткова інформація: https://www.deepl.com/de/privacy
Legal basis: Правова основа: ст. 6, ч. 1, п. b Загального регламенту про захист даних (виконання договору), ст. 28 Загального регламенту про захист даних (обробка даних на замовлення)
7.10 LangSmith / LangChain (забезпечення якості ШІ та відстеження)
- Постачальник: LangChain, Inc., США
- Використання: Якщо ця функція активована на стороні сервера, LangSmith реєструє процеси роботи наших агентів штучного інтелекту (наприклад, багаторівневі робочі процеси генерації контенту) з метою забезпечення якості, аналізу помилок та моніторингу продуктивності
- Передані дані: запити, проміжні кроки та відповіді відповідних робочих процесів ШІ — вони можуть містити дані про контент та бренд
- Захист даних: доступ до проекту LangSmith обмежений лише уповноваженими співробітниками
- Місцезнаходження: США (або кінцева точка в ЄС, якщо вона налаштована)
- Додаткова інформація: https://www.langchain.com/privacy-policy
Legal basis: Правова основа: ст. 6, п. 1, літ. b та f Загального регламенту про захист даних (виконання договірних зобов’язань щодо функцій штучного інтелекту, законний інтерес у забезпеченні якості); Передача даних до третіх країн на підставі ст. 28 Загального регламенту про захист даних (GDPR) (договір про обробку даних на замовлення) у поєднанні зі ст. 46, п. 2, літ. c Загального регламенту про захист даних (GDPR) (стандартні договірні умови ЄС)
7.11 Tesseract.js (OCR для зображень та сканованих документів)
- Використання: Розпізнавання тексту на завантажених зображеннях, скріншотах і сканах з відкритим вихідним кодом
- Обробка: відбувається локально в браузері або на наших серверах в ЄС
- Передані дані: Файли зображень для розпізнавання тексту
- Захист даних: Tesseract має відкритий вихідний код, без передачі даних третім особам
- Розташування: Локальна обробка / сервер ЄС
Legal basis: Правова підстава: ст. 6 п. 1 літ. b GDPR (виконання договору)
7.12 Обробка документів (файли Office, PDF тощо)
- Ми використовуємо різні інструменти для обробки завантажених документів:
- - Офісний аналізатор: читання файлів Word (.docx), Excel (.xlsx), PowerPoint (.pptx)
- - Mammoth: Перетворення документів Word
- - PDF-Parse: Вилучення тексту з PDF-документів
- - XLSX: Обробка файлів Excel
- - CSV-Parse: читання даних у форматі CSV
- - Cheerio: Веб-скрепінг для аналізу веб-сайтів (Brand Analyser)
- Мета: Аналіз керівних принципів, документів і веб-сайтів вашого бренду для Аналізатора бренду
- Обробка: відбувається на наших серверах в ЄС (AWS)
- Захист даних: всі інструменти мають відкритий вихідний код або працюють на наших власних серверах
Legal basis: Правова підстава: ст. 6 п. 1 літ. b GDPR (виконання договору)
7.13 API Google (інтеграція з YouTube та Gmail)
- Використання: Інтеграція з сервісами Google (YouTube для відеопостів, Gmail для сповіщень електронною поштою)
- Передані дані: Токени OAuth для авторизації, дані постів для YouTube
- Захист даних: Google обробляє дані відповідно до Політики конфіденційності Google
- Місцезнаходження: США/ЄС
- Додаткова інформація: https://policies.google.com/privacy
- Статус: У розробці для інтеграції з YouTube
Legal basis: Правова підстава: ст. 6 п. 1 літ. b GDPR (виконання договору)
7.14 Важливе зауваження щодо обробки даних штучним інтелектом
Ваші дані передаються відповідним постачальникам лише під час активного використання відповідної функції штучного інтелекту.
Постачальники послуг штучного інтелекту обробляють ваші дані виключно з метою надання запитуваної послуги (створення контенту, переклад, розпізнавання тексту, пошук інформації).
З усіма постачальниками послуг у сфері штучного інтелекту укладено договори про обробку даних відповідно до ст. 28 Загального регламенту про захист даних (GDPR); у випадку постачальників із третіх країн додатково застосовуються стандартні договірні умови ЄС відповідно до ст. 46, абз. 2, п. c Загального регламенту про захист даних (GDPR) (див. розділ 16).
Ми обмежуємо передачу персональних даних постачальникам послуг штучного інтелекту лише тим обсягом, який необхідний для виконання відповідної функції, і не передаємо контактні дані, платіжні дані чи дані доступу до вашого облікового запису. Однак повністю виключити передачу персональних даних неможливо: підказки, профілі брендів, тексти для посилань, а також завантажені зображення та документи можуть містити персональні дані, якщо ви їх вводите або завантажуєте.
Тому просимо вас не вводити в запити або завантажувані файли персональні дані третіх осіб, особливі категорії персональних даних відповідно до ст. 9 GDPR, а також конфіденційну інформацію, якщо це не є необхідним для виконання бажаної функції або якщо ви не маєте необхідних прав та згод.
Для створеного медіаконтенту ми використовуємо технічні механізми розкриття інформації та маркування, такі як метадані, Content Credentials, водяні знаки та видимі позначки. Детальну інформацію та розподіл обов’язків відповідно до статті 50 Закону ЄС про штучний інтелект (EU AI Act) наведено в розділі 8.
Використовувані моделі та постачальники можуть змінюватися в міру подальшого розвитку. Про істотні зміни ми повідомляємо в цій Політиці конфіденційності (див. розділ 20).
08 Прозорість та маркування штучного інтелекту (стаття 50 Закону ЄС про штучний інтелект)
PostMaestro.ai — це система штучного інтелекту, яка генерує синтетичний контент: тексти, зображення, відео, графіку та — за наявності такої функції — синтетичні голоси. До таких систем застосовуються вимоги щодо прозорості, передбачені статтею 50 Регламенту (ЄС) 2024/1689 про штучний інтелект («Закон ЄС про ШІ»). У цьому розділі пояснюється, які обов’язки ми виконуємо як постачальник, а які обов’язки покладаються на вас як оператора, коли ви публікуєте створений контент.
8.1 Розкриття інформації про взаємодію з системою штучного інтелекту
- У PostMaestro.ai ви безпосередньо взаємодієте з системами штучного інтелекту. Усі функції, що створюють, оцінюють, узагальнюють, перекладають або перефразовують контент, працюють на основі штучного інтелекту та позначені як такі в інтерфейсі користувача.
- Повідомлення має з’являтися перед першою взаємодією, бути чітким, зрозумілим та чітко відрізнятися від інших елементів управління (ст. 50, ч. 1 Закону ЄС про штучний інтелект).
- Ми надаємо ці вказівки у форматі, доступному для людей з обмеженими можливостями, та приводимо їх у відповідність до визнаних вимог щодо доступності (ст. 50, ч. 5 Закону ЄС про інвалідність).
- Відповіді та пропозиції штучного інтелекту можуть бути неповними, застарілими або фактично невірними. Вони не є юридичною, податковою, медичною чи фінансовою консультацією.
8.2 Машиночитане маркування створеного контенту
- Відповідно до ст. 50, ч. 2 Закону ЄС про штучний інтелект (EU AI Act), матеріали, створені системами штучного інтелекту, що генерують синтетичний візуальний, аудіо-, відео- або текстовий контент, повинні бути позначені у машиночитаному форматі як штучно створені або оброблені. Таке маркування має бути ефективним, сумісним, стійким та надійним.
- Ми реалізуємо цю вимогу за допомогою декількох взаємодоповнюючих методів, оскільки, з урахуванням сучасного рівня техніки, жоден окремий метод сам по собі не забезпечує необхідної надійності:
- • Метадані про походження у файлі: Під час експорту ми записуємо метадані XMP та IPTC у створені мультимедійні файли, зокрема поле IPTC «Digital Source Type» із значенням «trainedAlgorithmicMedia», а також інформацію про використану систему штучного інтелекту, версію моделі та час створення.
- • Content Credentials (C2PA): Для створених графічних та відеофайлів ми інтегруємо в конвеєр виведення криптографічно підписану інформацію про походження відповідно до стандарту C2PA.
- • Водяні знаки, що додаються постачальником: якщо відповідний постачальник моделей надає невидимі водяні знаки, вони зберігаються і не видаляються. У випадку з моделями зображень від Google Gemini це технологія водяних знаків SynthID.
- • Перевірка: Після запису ми знову зчитуємо позначку та фіксуємо статус кожного файлу (очікує на обробку, дійсний, відсутній, видалений). Якщо вбудовування не вдається, для класів контенту, що містять конфіденційну інформацію, ми застосовуємо обов’язкове видиме маркування.
- Позначка встановлюється на стороні сервера до того, як файл буде збережено в пам’яті або передано, щоб вона збереглася під час візуалізації, завантаження та скачування. З технічної точки зору не можна виключити, що треті особи або цільові платформи можуть видалити метадані під час повторного завантаження, стиснення або обрізки. У цьому випадку видима позначка залишається вашою гарантією (див. 8.3).
- Стан впровадження та термін: Вимоги щодо прозорості, передбачені статтею 50 Закону ЄС про штучний інтелект, набирають чинності з 2 серпня 2026 року. Для систем штучного інтелекту, які — як, наприклад, PostMaestro.ai — вже були представлені на ринку до цієї дати, діє перехідний період до 2 грудня 2026 року. Ми повністю впровадимо описані вище процедури протягом цього терміну та задокументуємо стан впровадження всередині компанії.
- Сама лише згадка в цій політиці конфіденційності не відповідає вимогам статті 50, пункту 2 Закону ЄС про штучний інтелект. Вирішальне значення має машиночитане позначення безпосередньо у самому файлі.
8.3 Ваші обов’язки як оператора у зв’язку з «діпфейками»
- Якщо ви публікуєте контент, створений за допомогою PostMaestro.ai, ви є «оператором» у розумінні Закону ЄС про штучний інтелект. У цьому випадку обов’язок щодо розкриття інформації, передбачений статтею 50, пунктом 4 Закону ЄС про штучний інтелект, покладається на вас, а не на нас.
- Якщо ви створюєте або редагуєте зображення, аудіо- чи відеоматеріали, які до нерозрізнення схожі на реальних осіб, предмети, місця, об’єкти чи події («діпфейки»), ви зобов’язані під час публікації вказати, що цей контент було штучно створено або підроблено.
- Згідно з рекомендаціями Європейської комісії, цей обов’язок діє незалежно від наявності наміру ввести в оману, а також у тих випадках, коли зображено не конкретну реальну особу. Тому він, як правило, застосовується до публікацій у соціальних мережах.
- Для полегшення роботи ми пропонуємо: видиме маркування як стандартне налаштування для класів контенту, що містять конфіденційну інформацію, пропозицію щодо тексту попередження під час експорту та відповідне повідомлення в процесі публікації.
- За замовчуванням завжди встановлено опцію «позначено». Вимкнення цієї функції підлягає документуванню: ми зберігаємо час, обліковий запис користувача, робочу область та версію тексту підтвердження. Для фотореалістичних зображень людей та синтезованих голосів вимкнення цієї функції неможливе.
- Ви не маєте права видаляти, вимикати, обходити або порушувати функціонування механізмів маркування та розкриття інформації, які ми надаємо (див. розділ 6.4 Загальних умов користування).
- Цей обов’язок діє на додаток до вимог щодо маркування, встановлених відповідною соціальною мережею. Чи існує в конкретному випадку обов’язок розкриття інформації, вам слід перевірити самостійно.
8.4 Тексти, створені за допомогою штучного інтелекту, та редакційна відповідальність
- Що стосується текстів, стаття 50 Закону ЄС про штучний інтелект сформульована значно вужче, ніж щодо зображень, аудіо та відео. Обов’язок розкриття інформації виникає лише за умови одночасного виконання всіх трьох наведених нижче умов:
- 1. Цей текст було створено або змінено за допомогою штучного інтелекту.
- 2. Текст опубліковано.
- 3. Публікація має на меті інформувати громадськість про питання, що становлять суспільний інтерес, — наприклад, новини, політичні чи суспільні заяви та матеріали, присвячені громадським дебатам.
- Вимога щодо маркування не застосовується, якщо вміст пройшов перевірку людиною або редакційний контроль, а редакційну відповідальність за публікацію несе фізична або юридична особа.
- Загального обов’язку маркування кожного тексту, створеного за допомогою штучного інтелекту, не існує. Той, хто використовує штучний інтелект як допоміжний інструмент, перевіряє тексти з редакційної точки зору та несе за них відповідальність, як правило, не підпадає під додатковий обов’язок маркування.
- PostMaestro.ai саме для цього і призначений: згенеровані тексти є лише пропозиціями. Перед плануванням або публікацією ми вимагаємо чіткого підтвердження того, що ви перевірили текст і берете на себе редакційну відповідальність. Це підтвердження ми фіксуємо із зазначенням часу, облікового запису користувача та версії тексту, щоб цей виняток залишався задокументованим.
- У додатку міститься таке зауваження: «Цей текст є пропозицією. Будь ласка, перевірте його перед публікацією. Проводячи перевірку, ви берете на себе редакційну відповідальність».
- Без такої перевірки ви не маєте права публікувати згенеровані тексти як контент, за який несе редакційну відповідальність; у такому випадку може бути застосовано обов’язок розкриття інформації відповідно до ст. 50, ч. 4 Закону ЄС про штучний інтелект.
8.5 Відсутність розпізнавання емоцій та біометричної класифікації
- PostMaestro.ai не використовує системи розпізнавання емоцій і не робить висновків щодо емоцій, емоційних станів чи намірів на основі біометричних даних.
- Ми не застосовуємо біометричну класифікацію, розпізнавання обличчя, біометричну ідентифікацію та не здійснюємо розпізнавання захищених ознак, таких як етнічне походження, політичні погляди, релігія, членство в профспілках, стан здоров’я або сексуальна орієнтація.
- Оціночні функції, такі як «Idea Validation», «Brand Analyser» або аналіз ефективності, стосуються виключно контенту, даних про бренди та охоплення аудиторії — а не осіб і не біометричних ознак.
- Отже, вимоги щодо інформування, передбачені статтею 50, абзац 3 Закону ЄС про штучний інтелект (EU AI Act) стосовно систем розпізнавання емоцій та біометричної класифікації, до нас не застосовуються.
8.6 Заборонене використання: зображення інтимного характеру без згоди та зображення сексуального насильства над дітьми
- Стаття 5 Закону ЄС про штучний інтелект забороняє системи штучного інтелекту, результатом використання яких, як можна обґрунтовано передбачити, є зображення інтимного характеру без згоди учасників (NCII) або зображення сексуального насильства над дітьми (CSAM). Як постачальник універсального інструменту для створення зображень та відео, ми оцінюємо цей ризик зловживання ще на етапі розробки та передбачаємо технічні заходи захисту.
- Вжиті заходи безпеки:
- • Фільтри вхідних даних, які блокують відповідні підказки ще до виклику моделей обробки зображень та відео
- • Фільтри виводу, а також налаштування безпеки використовуваних постачальників моделей
- • Блокування матеріалів, що стосуються неповнолітніх у сексуальному контексті або містять інтимні зображення осіб, яких можна впізнати
- • Блокування функцій «Персона» та «Голос» без задокументованої згоди відповідної особи (див. розділ 5.9)
- • Реєстрація заблокованих запитів для виявлення зловживань, а також можливість блокування відповідних облікових записів
- Будь-яке використання платформи з цією метою суворо заборонено і призводить до негайного блокування облікового запису, а також, у разі наявності підстав для підозри у вчиненні злочину, до звернення до відповідних органів.
- Повідомити про зловживання: Ви та треті особи можете в будь-який час повідомити про порушення на адресу info@nexaluna.ai, вказавши в темі листа «Повідомити про зловживання ШІ». Ми розглядаємо отримані повідомлення в першу чергу та підтверджуємо їх отримання.
- Ми ведемо внутрішню документацію щодо нашої оцінки ризиків, проведеної на етапі проектування, використовуваних фільтрів та обробки повідомлень, і надаємо її на запит відповідних органів влади.
8.7 Розподіл ролей: постачальники та оператори
- Постачальником у розумінні Закону ЄС про штучний інтелект (EU AI Act) є компанія Nexaluna AI Solutions UG (з обмеженою відповідальністю) щодо системи штучного інтелекту PostMaestro.ai. На нас поширюються обов’язки постачальника, зокрема щодо маркування видань у форматі, придатному для машинного зчитування, відповідно до ст. 50, ч. 2, та розкриття інформації про взаємодію зі штучним інтелектом відповідно до ст. 50, ч. 1.
- Ви вважаєтеся оператором, щойно починаєте користуватися платформою під власну відповідальність та публікуєте створений контент. Ви несете обов’язки оператора, зокрема щодо розкриття інформації відповідно до ст. 50, ч. 4, у випадках з «діпфейками» та текстами, що становлять суспільний інтерес.
- Використовувані базові моделі належать третім сторонам (див. розділ 7). Їхні постачальники є розробниками відповідних моделей штучного інтелекту; ми ж є розробниками системи штучного інтелекту, створеної на їхній основі.
- Ми ведемо внутрішній реєстр усіх використовуваних моделей із зазначенням відповідних ролей та оновлюємо його у разі змін.
- Щодо компетентності у сфері штучного інтелекту відповідно до ст. 4 Закону ЄС про штучний інтелект (EU AI Act) ми проводимо навчання наших співробітників щодо роботи з використовуваними системами штучного інтелекту та документуємо ці тренінги.
8.8 Нагляд та скарги
- З 29 липня 2026 року компетентним органом з нагляду за ринком, центральним контактним пунктом та органом для розгляду скарг щодо Закону ЄС про штучний інтелект у Німеччині є Федеральне агентство з питань мереж.
- Федеральне агентство з питань мереж, Tulpenfeld 4, 53113 Бонн, https://www.bundesnetzagentur.de
- Скарги щодо прозорості штучного інтелекту ви можете подати там у будь-який час. Просимо вас попередньо зв’язатися з нами за адресою info@nexaluna.ai, щоб ми могли негайно розібратися у вашому запиті.
09 Обробка платежів (смужка)
Ми використовуємо Stripe (Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, USA) для обробки платежів.
Наступні дані передаються в Stripe для проведення платежів:
- Ім'я та адреса електронної пошти
- Платіжні дані (номер кредитної картки, термін дії, CVV)
- Адреса для виставлення рахунку (якщо вказано)
- Сума та дані про транзакцію
Ми не зберігаємо повні платіжні дані (номери кредитних карток, CVV) самостійно. Їх зберігає виключно Stripe.
Ми отримуємо тільки від Stripe:
- Ідентифікатор транзакції
- Статус платежу (успішно/неуспішно)
- Останні 4 цифри способу оплати (для ознайомлення)
- Смугастий ідентифікатор клієнта (для регулярних платежів)
Legal basis: Правова підстава: ст. 6 п. 1 літ. b GDPR (виконання договору)
Third country: Stripe має сертифікат EU-US Data Privacy Framework і пропонує сервери ЄС.
Storage period: Термін зберігання: даних про транзакції 10 років (обов'язкове зберігання за законом), способів оплати до моменту скасування вами
10 Зберігання даних та база даних
10.1 Система адміністрування Strapi
- Всі дані вашого облікового запису, контент і налаштування зберігаються в нашій внутрішній системі:
- - Фреймворк бекенд: Strapi CMS (Open Source)
- - База даних: PostgreSQL
- - Хостинг: AWS (регіон ЄС)
- - Шифрування: SSL/TLS для передачі даних, bcrypt для паролів
- Доступ мають лише авторизовані співробітники та системи.
10.2 Хостинг AWS (ЄС)
- Наші сервери розміщені на Amazon Web Services (AWS) в ЄС:
- - Розташування сервера: Франкфурт та/або Ірландія (eu-central-1, eu-west-1)
- - S3-відра: для статичних ресурсів і медіафайлів
- - CloudFront: мережа доставки контенту для швидкої доставки
- - RDS PostgreSQL: для хостингу баз даних
- AWS обробляє дані від імені ст. 28 GDPR.
- Додаткова інформація: https://aws.amazon.com/de/privacy/
Legal basis: Правова підстава: ст. 6 п. 1 літ. b, f GDPR (виконання договору, законний інтерес)
Storage period: Період зберігання: див. відповідні типи даних (дані облікового запису до видалення, білінгові дані 10 років і т.д.)
11 Безпека даних
Ми застосовуємо комплексні технічні та організаційні заходи для захисту ваших даних:
- • Шифрування SSL/TLS для всіх передач даних (HTTPS)
- • Шифрування паролів за допомогою алгоритму Bcrypt (з використанням солі)
- • Двофакторна автентифікація (2FA) доступна за бажанням
- • Регулярні аудити безпеки та тести на проникнення
- • Контроль доступу та автентифікація для всіх систем
- • Автоматичне створення резервних копій (зашифрованих)
- • Брандмауер та системи виявлення вторгнень
- • Регулярні оновлення програмного забезпечення та виправлення з безпеки
- • Контроль доступу на основі ролей (RBAC) для облікових записів команд
- • Журнали аудиту для дій, пов’язаних із безпекою
- • Шифрування AES-256-GCM для збережених токенів доступу до соціальних мереж (токенів доступу та оновлення)
- • Підписані параметри стану OAuth з обмеженим терміном дії (HMAC-SHA256), а також PKCE (S256) у X/Twitter для захисту від атак типу CSRF та перехоплення коду
- • Захист від ботів та спаму під час реєстрації/входу за допомогою Cloudflare Turnstile
Незважаючи на всі заходи безпеки, абсолютна безпека передачі даних через Інтернет не може бути гарантована. Будь ласка, захищайте свої дані доступу самостійно.
12 Послуги з технічної підтримки, безпеки та автоматизації
Для забезпечення безпеки облікових записів, захисту від зловживань, технічної підтримки та внутрішньої автоматизації ми також використовуємо послуги таких сторонніх постачальників:
12.1 ipinfo.io (геолокація за IP-адресою для забезпечення безпеки входу)
- Постачальник: ipinfo.io / IPinfo LLC, США
- Використання: визначення приблизного місцезнаходження (країна, континент, оператор мережі) на основі IP-адреси, щоб інформувати вас у повідомленнях про безпеку входу про місце, звідки здійснюється вхід
- Передані дані: ваша IP-адреса на момент входу в систему. Приватні/локальні IP-адреси попередньо відфільтровуються і не передаються
- Примітка: запит надсилається лише в тому випадку, якщо ви увімкнули сповіщення про вхід у своїх налаштуваннях безпеки
- Місцезнаходження: США
- Додаткова інформація: https://ipinfo.io/privacy-policy
Legal basis: Правова основа: ст. 6, ч. 1, п. f Загального регламенту про захист даних (законний інтерес щодо безпеки облікового запису)
12.2 Cloudflare Turnstile (захист від ботів та спаму)
- Постачальник: Cloudflare, Inc., США
- Використання: захист реєстрації та входу від автоматизованих спроб доступу (ботів) за допомогою неінтрузивного методу CAPTCHA
- Передані дані: сигнали взаємодії та браузера для виявлення ботів, а також ваша IP-адреса
- Захист даних: Cloudflare має сертифікат відповідності Рамкам захисту даних між ЄС та США
- Місцезнаходження: США/ЄС
- Додаткова інформація: https://www.cloudflare.com/privacypolicy/
Legal basis: Правова основа: ст. 6, ч. 1, п. f Загального регламенту про захист даних (законний інтерес щодо ІТ-безпеки та запобігання зловживанням)
12.3 Linear (система квитків для зворотного зв’язку та підтримки)
- Виробник: Linear Orbit, Inc., США
- Використання: внутрішня обробка відгуків, повідомлень про помилки («Повідомити про проблему») та звернень до служби підтримки у вигляді квитків
- Надіслані дані: ваша електронна адреса, текст відгуку чи повідомлення про проблему, який ви написали, відповідна сторінка/функція, а також, за необхідності, додані вами скріншоти
- Примітка: коментарі та оновлення статусу з Linear надсилатимуться вам електронною поштою для довідки
- Місцезнаходження: США
- Додаткова інформація: https://linear.app/privacy
Legal basis: Правова основа: ст. 6, п. 1, літ. b, f Загального регламенту про захист даних (виконання договору/технічна підтримка, законний інтерес щодо вдосконалення продукту)
12.4 GitHub (автоматизація робочих процесів)
- Розробник: GitHub, Inc. (Microsoft), США
- Використання: суто технічна автоматизація — під час публікації допису в блозі запускається робочий процес GitHub Actions, який, серед іншого, ініціює розсилку відповідного повідомлення в інформаційному бюлетені
- Передані дані: метадані публікації (слаг, мова, внутрішній ідентифікатор документа) — жодних персональних даних користувачів
- Місцезнаходження: США
- Додаткова інформація: https://docs.github.com/en/site-policy/privacy-policies/github-privacy-statement
Legal basis: Правова основа: ст. 6, ч. 1, п. f Загального регламенту про захист даних (законний інтерес щодо технічної автоматизації)
13 Ваші права як суб'єкта даних
Ви маєте наступні права щодо ваших персональних даних:
11.1 Право на інформацію (ст. 15 GDPR)
Ви можете будь-коли запросити інформацію про персональні дані, які ми зберігаємо.
11.2 Право на виправлення (ст. 16 GDPR)
Ви можете запросити виправлення невірних даних або заповнення неповних даних.
11.3 Право на видалення (ст. 17 GDPR)
Ви можете вимагати видалення ваших персональних даних за умови, що не існує законодавчих зобов'язань щодо їх зберігання.
11.4 Право на обмеження (ст. 18 GDPR)
Ви можете вимагати обмеження обробки ваших даних.
11.5 Право на перенесення даних (ст. 20 GDPR)
Ви можете отримати свої дані у структурованому, загальноприйнятому та машинозчитуваному форматі та передати їх іншому провайдеру.
11.6 Право на заперечення (ст. 21 GDPR)
Ви можете заперечити проти обробки ваших даних, якщо це ґрунтується на законному інтересі (ст. 6 п. 1 літ. f GDPR).
11.7 Відкликання згоди (ст. 7, п. 3 GDPR)
Якщо обробка базується на вашій згоді, ви можете відкликати її в будь-який час. Це не впливає на законність обробки, здійсненої до моменту відкликання.
11.8 Право на подання скарги (ст. 77 GDPR)
Ви маєте право подати скаргу до наглядового органу з питань захисту даних, зокрема в державі-члені за місцем вашого постійного проживання, місцем роботи або місцем передбачуваного порушення.
Реалізація ваших прав
Щоб скористатися своїми правами, будь ласка, зв'яжіться з нами за адресою info@nexaluna.ai. Ми розглянемо ваш запит протягом 30 днів.
14 Автоматизовані рішення та профілювання
Ми не приймаємо рішень, що ґрунтуються виключно на автоматизованій обробці даних і які мають для вас юридичні наслідки або аналогічним чином суттєво обмежують ваші права (ст. 22, ч. 1 Загального регламенту про захист даних).
Функції штучного інтелекту, що здійснюють оцінку, такі як «Idea Validation», «Brand Analyser», «Content-Scoring» або прогнози ефективності, генерують виключно необов’язкові пропозиції та оцінки щодо контенту та брендів. Вони не оцінюють осіб і не впливають на прийняття рішень щодо осіб.
Автоматизовані процеси, що безпосередньо впливають на ваш обліковий запис, стосуються виключно виконання умов договору та безпеки: блокування платних операцій у разі вичерпання балансу токенів, автоматичне поповнення токенів після вашої попередньої активації, захист від ботів під час реєстрації та входу в систему, а також блокування введених даних нашими фільтрами зловживань (див. розділ 8.6).
Якщо в результаті автоматизованої перевірки безпеки або на предмет зловживань ваш обліковий запис буде обмежено, ви можете в будь-який час вимагати ручної перевірки, викласти свою позицію та оскаржити рішення. Для цього зверніться за адресою info@nexaluna.ai.
Оцінка кредитоспроможності не проводиться. Обробка платежів, включаючи запобігання шахрайству, здійснюється компанією Stripe (див. розділ 9) відповідно до її власних процедур.
15 Огляд: Використовуються всі сторонні провайдери (субпроцесори)
У наступній таблиці наведено огляд усіх сторонніх постачальників, які обробляють персональні дані від нашого імені:
| Provider | Purpose | Location | Legal Basis |
|---|---|---|---|
| Amazon Web Services (AWS) | Хостинг, серверна інфраструктура, база даних (PostgreSQL) | ЄС (Франкфурт/Ірландія) | Стаття 28 Загального регламенту про захист даних (GDPR) |
| Смуга | Обробка платежів | США/ЄС | Стаття 28 Загального регламенту про захист даних (GDPR), Угода про захист даних між ЄС та США |
| SendGrid (Twilio) | Розсилка електронних листів (інформаційний бюлетень) | США | Стаття 28 Загального регламенту про захист даних (GDPR), Угода про захист даних між ЄС та США (DPF) |
| OpenAI | Генерація тексту (моделі GPT) | США | Стаття 28 Загального регламенту про захист даних (GDPR) у поєднанні зі статтею 46, абзац 2, пункт c Загального регламенту про захист даних (GDPR) (SCC) |
| Perplexity AI | Дослідження, веб-пошук, генерація тексту | США | Стаття 28 Загального регламенту про захист даних (GDPR) у поєднанні зі статтею 46, абзац 2, пункт c Загального регламенту про захист даних (GDPR) (SCC) |
| Google Gemini | Генерація зображень | США/ЄС | Стаття 28 Загального регламенту про захист даних (GDPR), Угода про захист даних між ЄС та США |
| Mistral AI | OCR (розпізнавання тексту з зображень) | ЄС (Франція) | Стаття 28 Загального регламенту про захист даних (GDPR) |
| Fal.ai | Генерація зображень, виділення об’єкта на тлі | США | Стаття 28 Загального регламенту про захист даних (GDPR) у поєднанні зі статтею 46, абзац 2, пункт c Загального регламенту про захист даних (GDPR) (SCC) |
| Creatomate | Ескізи відео, візуальне редагування | ЄС (Нідерланди) | Стаття 28 Загального регламенту про захист даних (GDPR) |
| Anthropic | Генерація тексту (Claude) | США | Стаття 28 Загального регламенту про захист даних (GDPR) у поєднанні зі статтею 46, абзац 2, пункт c Загального регламенту про захист даних (GDPR) (SCC) |
| Firebase (Google) | Push-повідомлення (мобільний додаток) | США/ЄС | Стаття 28 Загального регламенту про захист даних (GDPR), Угода про захист даних між ЄС та США |
| Tesseract.js | OCR для зображень/сканів (з відкритим кодом) | Місцеве перероблення / ЄС | Стаття 6, пункт 1, підпункт b Загального регламенту про захист даних (GDPR) |
| API Google | Інтеграція з YouTube та Gmail | США/ЄС | Стаття 28 Загального регламенту про захист даних (GDPR), Угода про захист даних між ЄС та США |
| OpenRouter | Маршрутизація за допомогою моделей штучного інтелекту (генерація зображень) | США | Стаття 28 Загального регламенту про захист даних (GDPR) у поєднанні зі статтею 46, абзац 2, пункт c Загального регламенту про захист даних (GDPR) (SCC) |
| DeepL | Переклад матеріалів | ЄС (Німеччина) | Стаття 28 Загального регламенту про захист даних (GDPR) |
| LangChain / LangSmith | Забезпечення якості ШІ та відстеження | США | Ст. 6, ч. 1, п. f Загального регламенту про захист даних (GDPR), ст. 28 GDPR (AVV) у поєднанні зі ст. 46, ч. 2, п. c GDPR (SCC) |
| ipinfo.io | Геолокація за IP-адресою для рекомендацій щодо безпеки при вході в систему | США | Стаття 6, пункт 1, підпункт f Загального регламенту про захист даних (GDPR), стаття 46, пункт 2, підпункт c Загального регламенту про захист даних (GDPR) (SCC) |
| Лінійний | Система обробки відгуків та запитів до служби підтримки | США | Стаття 28 Загального регламенту про захист даних (GDPR) у поєднанні зі статтею 46, абзац 2, пункт c Загального регламенту про захист даних (GDPR) (SCC) |
| Cloudflare (Turnstile) | Захист від ботів та спаму (CAPTCHA) | США/ЄС | Стаття 28 Загального регламенту про захист даних (GDPR), Угода про захист даних між ЄС та США |
| GitHub (Microsoft) | Автоматизація робочих процесів (публікація в блозі) | США | Стаття 6, пункт 1, підпункт f Загального регламенту про захист даних (GDPR), Угода про захист даних між ЄС та США (Microsoft) |
З усіма обробниками даних укладено договори відповідно до ст. 28 Загального регламенту про захист даних (GDPR). Щодо постачальників у третіх країнах, щодо яких не прийнято рішення про адекватність, ми додатково уклали стандартні договірні умови ЄС відповідно до ст. 46, абз. 2, п. c GDPR та задокументували оцінку наслідків передачі даних (див. розділ 16). Повні назви та адреси постачальників послуг у сфері штучного інтелекту наведено в розділі 7. Ми постійно оновлюємо цей перелік; актуальну інформацію можна перевірити за датою, вказаною на початку цієї заяви.
16 Міжнародна передача даних
Частина наших постачальників послуг має штаб-квартири або серверні центри у США чи інших третіх країнах за межами ЄС/ЄЕЗ. Зокрема, це стосується таких компаній: OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter, LangChain/LangSmith, Google/Firebase, Stripe, SendGrid (Twilio), Cloudflare, ipinfo.io, Linear та GitHub.
Такі передачі здійснюються регулярно та систематично в рамках поточної діяльності. Тому ми ґрунтуємо їх не на винятках для окремих випадків, а на відповідних гарантіях:
• Договір про обробку даних відповідно до ст. 28 Загального регламенту про захист даних (GDPR) з відповідним постачальником послуг
• Типові договірні умови ЄС, затверджені Європейською комісією відповідно до ст. 46, ч. 2, п. c Загального регламенту про захист даних (GDPR), доповнені додатковими технічними та організаційними заходами захисту (шифрування, контроль доступу, мінімізація даних)
• Рішення про відповідність вимогам згідно зі ст. 45 Загального регламенту про захист даних (GDPR), якщо постачальник послуг сертифікований за програмою «EU-US Data Privacy Framework». Наразі це стосується таких компаній, як Stripe, SendGrid (Twilio), Cloudflare, Google/Firebase та Microsoft/GitHub.
Наскільки нам відомо, OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter та LangChain не сертифіковані відповідно до Рамки захисту даних між ЄС та США. Тому передача даних цим постачальникам здійснюється на підставі стандартних договірних умов ЄС відповідно до ст. 46, абз. 2, п. c Загального регламенту про захист даних (GDPR).
Для кожної передачі даних до третьої країни, щодо якої не прийнято рішення про адекватність захисту даних, ми проводимо оцінку наслідків передачі (Transfer Impact Assessment) та документуємо її. Актуальний стан договорів та оцінок ми надамо вам за запитом на адресу info@nexaluna.ai.
Ми посилаємося на ст. 49, ч. 1, п. b Загального регламенту про захист даних (GDPR) виключно у дійсно окремих випадках, коли передача даних є необхідною для виконання конкретного договору, який Ви уклали, і не має повторювального характеру.
Незважаючи на ці гарантії, не можна повністю виключити, що органи влади в третіх країнах можуть вимагати доступ до переданих даних відповідно до місцевого законодавства. Тому не надсилайте персональні дані третіх осіб та особливо конфіденційну інформацію у підказках або завантажених файлах (див. розділ 7.14).
17 Періоди зберігання та видалення даних
Ми зберігаємо ваші дані лише стільки, скільки це необхідно для відповідних цілей:
- • Дані облікового запису: до моменту видалення облікового запису
- • Дані контенту: до моменту ручного видалення або видалення облікового запису
- • Дані розсилки: до моменту відмови від підписки або протягом 24 місяців бездіяльності
- • Дані бухгалтерського обліку: 10 років (законодавча вимога щодо зберігання документів відповідно до § 147 Податкового кодексу)
- • Запити до служби підтримки: 3 роки після завершення
- • Файли журналів сервера: 7 днів, після чого відбувається автоматична анонімізація (див. розділ 4.1)
- • Дані про особу та голос: до моменту їх видалення вами або до відкликання згоди (див. розділ 5.9)
- • Документація щодо маркування ШІ (статус маркування, підтвердження перевірок, задокументовані відхилення): 3 роки з моменту створення, для виконання вимог щодо надання документації відповідно до Закону ЄС про ШІ
- • Повідомлення про попередній реліз: до запуску або максимум 12 місяців
Видалення облікового запису
Ви можете видалити свій обліковий запис у будь-який час у налаштуваннях.
Після видалення облікового запису всі персональні дані будуть видалені протягом 30 днів.
Виняток: Дані про розрахунки зберігаються протягом 10 років відповідно до встановлених законом вимог щодо зберігання документів.
Опубліковані дописи в соціальних мережах залишаються на відповідних платформах і їх потрібно видаляти там окремо.
Для підключень до Meta (Facebook/Instagram) ми також підтримуємо автоматичний зворотний виклик Meta щодо видалення даних: якщо ви від’єднаєте додаток у налаштуваннях свого облікового запису Facebook, ми автоматично отримаємо запит на видалення та надамо інформацію про стан обробки за посиланням, наданим Meta.
19 Діти та молодь
PostMaestro.ai не призначений для осіб молодше 16 років.
Особи молодше 16 років не можуть користуватися платформою.
Якщо нам стане відомо, що обліковий запис створила особа молодше 16 років, ми негайно видалимо його.
Якщо ви підозрюєте, що неповнолітня особа створила обліковий запис без згоди батьків, будь ласка, зв'яжіться з нами за адресою info@nexaluna.ai.
20 Зміни до цієї політики конфіденційності
Ми залишаємо за собою право в разі потреби вносити зміни до цієї Політики конфіденційності з метою її приведення у відповідність до змін у законодавстві або змін у наших послугах.
Про істотні зміни ми повідомимо вас електронною поштою або шляхом розміщення чіткого повідомлення на веб-сайті.
Ця Політика має версію 3.0 від 10 серпня 2026 року. Актуальну версію завжди можна знайти за адресою postmaestro.ai/privacy.
Ця Політика конфіденційності опублікована кількома мовами. Переклади надаються виключно для вашої інформації; у разі розбіжностей визначальною є німецька версія.
20.1 Історія змін
- Версія 3.0 (10.08.2026): Новий розділ 8 щодо прозорості ШІ та маркування відповідно до ст. 50 Закону ЄС про ШІ — розкриття інформації про взаємодію з ШІ, маркування згенерованого контенту у форматі, придатному для машинного зчитування, обов’язки операторів щодо «діпфейків», тексти, створені ШІ, та редакційна відповідальність, заборона розпізнавання емоцій, заборонене використання згідно зі ст. 5 Закону ЄС про ШІ, розподіл ролей між постачальниками та операторами, компетентний наглядовий орган. Новий розділ 5.9 щодо даних про клонування персонажів, аватарів та голосів. Новий розділ 14 щодо автоматизованих рішень відповідно до ст. 22 Загального регламенту про захист даних (GDPR).
- Версія 3.0 (продовження): Правова основа для передачі даних до третіх країн змінено зі ст. 49, абз. 1, п. b GDPR на ст. 28 GDPR у поєднанні зі ст. 46, абз. 2, п. c GDPR (Стандартні договірні умови ЄС) та виправлено інформацію щодо сертифікації OpenAI в рамках Рамки захисту даних ЄС-США. Згадку про згоду, що випливає з самого факту використання, було вилучено. Використання контенту клієнтів у маркетингових цілях переведено на режим явної згоди (opt-in). Правову основу щодо файлів cookie доповнено § 25 TDDDG. Додано адреси fal.ai та Perplexity AI. Усунуто суперечливі відомості щодо файлів журналів та банера про файли cookie, розділ «Уповноважений з питань захисту даних» перейменовано на «Контактна особа з питань захисту даних», а також повністю переглянуто зміст та нумерацію розділів.
- Версія 2.0 (09.07.2026): Додано функцію входу через соціальні мережі, специфічні для платформ дозволи OAuth, OpenRouter, DeepL та LangSmith, а також служби підтримки, безпеки та автоматизації (ipinfo.io, Cloudflare Turnstile, Linear, GitHub).
- Версія 1.0 (15.03.2026): Перше видання.
21 Контакти та запитання щодо захисту даних
Якщо у вас виникли запитання щодо захисту даних, реалізації ваших прав або скарг, будь ласка, зв'яжіться з нами:
Електронна пошта: info@nexaluna.ai
Телефон: +49 155 63429119
Пошта: Nexaluna AI Solutions UG (haftungsbeschränkt) (Nexaluna AI Solutions), Renkenweg 23, 83209 Prien, Germany
Ми опрацюємо ваш запит протягом 30 днів.
Компетентний наглядовий орган
Баварське державне управління з нагляду за захистом даних (BayLDA)
Променад 18, 91522 Ансбах
Телефон: +49 (0)981 180093-0
Електронна пошта: poststelle@lda.bayern.de
Веб-сайт: https://www.lda.bayern.de/