Політика конфіденційності
Останнє оновлення: 04.08.2026
1. Загальні положення
Ця Політика конфіденційності визначає порядок збору, використання, зберігання та захисту персональних даних користувачів платформи AOA (далі — «Платформа»), доступної за адресою aoa.com.ua.
Власником та оператором Платформи є ФОП Мельник Захарій Володимирович, зареєстрований відповідно до законодавства України (3 група ЄП, без ПДВ; КВЕД 62.01, 47.91).
Використовуючи Платформу, ви надаєте згоду на обробку ваших персональних даних відповідно до цієї Політики та Закону України «Про захист персональних даних» № 2297-VI. Платформа орієнтована на користувачів в Україні, і саме цей Закон є основою обробки даних.
Володільцем персональних даних у розумінні п. 4 ч. 1 ст. 2 зазначеного Закону є ФОП Мельник Захарій Володимирович (РНОКПП 3724105699), адреса: вул. Богатирська, 6А, Київ, 04209. Місцезнаходження ваших персональних даних — сервери, зазначені в розділі 5 цієї Політики.
Підстави обробки (ст. 11 Закону): ваша згода; необхідність виконання договору, стороною якого ви є (Публічна оферта); виконання обов'язків, покладених на нас законом.
2. Які дані ми збираємо
Дані автентифікації (OAuth): ім'я, email, аватар — отримуються від провайдерів Google та Apple під час входу.
Дані профілю: стать, дата народження, місто, номер телефону, фотографії — вводяться вами добровільно.
Геолокація: координати вашого місцезнаходження — для показу закладів поблизу. Збирається лише з вашого явного дозволу.
Технічні дані: IP-адреса, тип пристрою та браузера, операційна система — збираються автоматично для забезпечення працездатності сервісу.
Cookies: сесійні (автентифікація), локаль (мова інтерфейсу), реферальний код (7 днів).
Push-сповіщення: токен підписки — якщо ви дозволили отримувати сповіщення.
Дані платежів: обробляються банком-еквайером Monobank (АТ «УНІВЕРСАЛ БАНК»). Ми не зберігаємо повні реквізити банківських карток. Зберігається лише маскований номер картки та токен для повторних платежів (за вашою згодою).
Дані доставки: ПІБ отримувача, номер телефону, адреса відділення/поштомату Нової Пошти — для виконання замовлень.
Дані Strava (опційно): якщо ви добровільно підключаєте свій Strava-акаунт у налаштуваннях, ми отримуємо доступ виключно до наступного: ваш Strava ID, імʼя, аватар, публічні та приватні активності (тип, дистанція, тривалість, дата) — для автоматичної видачі винагород від закладів-партнерів. Доступ надається через стандартний OAuth 2.0, ви можете відкликати його в будь-який момент: у нас (Налаштування → Акаунт → Strava → Відключити) або у Strava (strava.com/settings/apps). Ми не зберігаємо GPS-маршрути ваших активностей, координати, фото, статистику серцевого ритму/потужності або інші біометричні дані.
2.1. Дані партнерів: закладів, організацій та артистів
Якщо ви створюєте на Платформі профіль закладу, організації, або профіль артиста чи музичного гурту, частина даних такого профілю може бути персональними даними. Зокрема:
- Назва фізичної особи-підприємця (наприклад, «ФОП Іваненко І. І.») — містить імʼя конкретної людини
- Сценічний псевдонім артиста або назва гурту — якщо вони стійко асоціюються з конкретною особою
- Справжнє імʼя артиста, його фотографії, біографія та контактні дані
Такі дані обробляються на підставі вашої згоди (ст. 11 Закону України «Про захист персональних даних») з метою функціонування сервісу: створення та показу профілю, привʼязки до Подій, комунікації з відвідувачами.
Зверніть увагу: профілі закладів, організацій та артистів є публічними — вони доступні всім відвідувачам і відкриті для індексації пошуковими системами. Детальніше про обсяг публічності, ліцензію на контент і право вимкнути публічну сторінку — у Публічній оферті (розділ 11).
Використання назви, логотипа чи фотографій партнера у маркетингових матеріалах самої Платформи (реклама, лендинги, кейси) здійснюється лише за окремою згодою і не охоплюється цією Політикою. Публікація фотографій із зображенням фізичних осіб потребує їхньої згоди відповідно до ст. 308 Цивільного кодексу України.
Ви можете в будь-який момент відкликати згоду на обробку таких даних — відкликання діє на майбутнє і не робить незаконною обробку, здійснену до цього моменту.
2.2. Верифікація особи через Дію (опційно)
Якщо ви добровільно проходите верифікацію особи за допомогою Дія.Підпис, ми отримуємо з кваліфікованого електронного підпису та обробляємо: прізвище та ім'я, реєстраційний номер облікової картки платника податків (РНОКПП), унікальний номер запису в Реєстрі (УНЗР), код ЄДРПОУ (для підприємців), а також похідні від РНОКПП дату народження і стать. Додатково зберігаються технічні дані підпису: серійний номер сертифіката, найменування надавача електронних довірчих послуг, час підписання.
Мета: підтвердження того, що ви — реальна повнолітня особа, та вікова верифікація для подій із віковим обмеженням. Підстава: ваша згода (п. 1 ч. 1 ст. 11 Закону), яка надається безпосередньо в застосунку Дія перед накладенням підпису. Верифікація не є обов'язковою для базового користування Платформою.
Ці дані використовуються виключно для перевірки та не передаються закладам, організаторам подій чи іншим користувачам: організатор бачить лише позначку «особу верифіковано», без доступу до РНОКПП чи інших реквізитів документа. Дані зберігаються, доки існує ваш акаунт, і видаляються разом з ним. Ви можете звернутися до нас, щоб скасувати верифікацію та видалити ці дані окремо, зберігши акаунт.
3. Як ми використовуємо ваші дані
- Створення та персоналізація вашого профілю
- Показ закладів та подій поблизу вас (геолокація)
- Комунікація: push-сповіщення, email-повідомлення про сервіс та замовлення
- Обробка платежів та доставка замовлень
- Аналітика використання (в агрегованому, знеособленому вигляді)
- Модерація контенту та забезпечення безпеки користувачів
- Виконання вимог законодавства
4. Захист даних
- Дані зберігаються на захищених серверах з обмеженим доступом
- Усі з'єднання захищені протоколом HTTPS (TLS-шифрування)
- Чутливі дані (токени, ключі) зберігаються в зашифрованому вигляді
- Сесійні дані мають обмежений термін зберігання та автоматично видаляються
- Ми регулярно переглядаємо та вдосконалюємо заходи безпеки
4.1. Строки зберігання персональних даних
Відповідно до ч. 5 ст. 6 Закону України «Про захист персональних даних» дані зберігаються не довше, ніж це необхідно для мети їх обробки. Нижче — фактичні строки, налаштовані на Платформі. Видалення відбувається автоматично щодоби.
Дані акаунта (профіль, налаштування, фотографії, реєстрації на події, збережені заклади) — зберігаються, доки існує ваш акаунт. Після видалення акаунта в налаштуваннях вони видаляються негайно і безповоротно, без «періоду відновлення». Відновити акаунт після видалення неможливо.
Дані про платежі та квитки — зберігаються до 1095 днів (3 роки) після операції. Цей строк зумовлений вимогами податкового законодавства та строком позовної давності: суми, дати й статуси операцій потрібні для звітності, повернень і вирішення спорів. Такі записи не видаляються разом з акаунтом, але знеособлюються там, де це можливо.
Контакти в незавершених замовленнях (email, ім'я, телефон, вказані при оформленні без завершення оплати) — 90 днів, після чого затираються, а знеособлений запис про суму й час лишається для фінансової звітності.
Аналітичні дані (перегляди сторінок, кроки реєстрації на подію, шлях відвідувача сайтом) — до 3650 днів (10 років). Такий строк дозволяє закладам і організаторам бачити довгу історію відвідуваності своїх сторінок. Дані про перегляди додатково зберігаються у знеособленому агрегованому вигляді (лише щоденні підсумки, без прив'язки до конкретної людини) — агрегати персональними даними не є і строком не обмежені.
Технічні та безпекові логи:
- Спроби входу в акаунт — 30 днів
- Спроби сканування NFC-міток і квитків — 30 днів
- Записи про підключення до кімнат закладів — 30 днів
- Сесії присутності в кімнатах закладів — 60 днів
- Повідомлення в кімнатах закладів — 180 днів
- Журнал надісланих листів — 180 днів
- Погодинна статистика закладів — 90 днів
- Службові файли журналів сервера — 14 днів
Резервні копії бази даних зберігаються до 30 днів. У межах цього строку видалені дані можуть тимчасово залишатися в копіях, звідки видаляються автоматично при їх ротації.
Якщо закон встановлює довший обов'язковий строк зберігання (зокрема для бухгалтерських і податкових документів), застосовується строк, встановлений законом.
5. Передача даних третім сторонам
Ми передаємо ваші дані третім сторонам виключно в обсязі, необхідному для надання послуг:
- Monobank (АТ «УНІВЕРСАЛ БАНК») — обробка платежів
- LiqPay (АТ КБ «ПриватБанк») — обробка платежів як альтернативний платіжний провайдер: якщо організатор події обрав саме його, оплата квитка проходить через LiqPay. Реквізити картки ми так само не отримуємо й не зберігаємо.
- ТОВ «Нова Пошта» — доставка замовлень
- Google, Apple — автентифікація (OAuth)
- Resend (Resend, Inc., США) — надсилання всіх електронних листів: підтвердження реєстрації, квитки, сповіщення про замовлення, розсилки. Передається ваша email-адреса, ім'я та зміст листа.
- Mapbox (Mapbox, Inc., США) — картографічні сервіси. При завантаженні карти сервісу стають відомі ваша IP-адреса та область карти, яку ви переглядаєте. Ваше ім'я, email чи профіль ми Mapbox не передаємо.
- Telegram (Telegram Messenger Inc.) — сповіщення, бот Платформи та Mini App (тільки якщо ви активували цю функцію). Обробляються ваш ідентифікатор чату в Telegram, username, а також дані, які ви самі надсилаєте боту: номер телефону (за вашим явним підтвердженням) і зображення на підтвердження оплати, якщо ви їх надсилаєте.
- Axiom (Axiom, Inc., США) — зберігання технічних журналів роботи сервісу для діагностики збоїв. Журнали можуть містити IP-адресу, ідентифікатор користувача та технічні параметри запиту. Ми свідомо не записуємо до журналів паролі, реквізити карток і повні дані документів.
- Strava — отримання даних про спортивні активності (тільки якщо ви підключили інтеграцію). Дані з Strava ми не публікуємо від вашого імені та не передаємо закладам-партнерам в первинному вигляді — заклад бачить лише видану нагороду та факт досягнення критерію правила (тип активності + дистанція). Ми не створюємо нові активності у вашому Strava-акаунті.
- Meta (Facebook, Instagram) — для розуміння, з якої реклами ви до нас прийшли, та щоб не показувати вам ту саму рекламу, якщо ви вже зареєструвалися. Ми передаємо мінімальний набір даних у захищеному (зашифрованому) вигляді, з якого Meta не може дізнатися ваше імʼя чи email.
Інфраструктура зберігання. База даних, кеш (Redis) і завантажені вами файли розміщуються на орендованому виділеному сервері в Європейському Союзі. Доступ до сервера мають лише уповноважені особи Володільця. Резервні копії зберігаються там же, а також можуть дублюватися в об'єктне сховище оператора хостингу.
Транскордонна передача (ст. 29 Закону). Частина зазначених вище отримувачів розташована за межами України — зокрема Resend, Axiom, Google, Apple, Mapbox і Meta (США), Telegram. Передача даних до цих сервісів здійснюється на підставі вашої згоди та є необхідною для виконання договору з вами (надсилання квитка на пошту, вхід через Google чи Apple, показ карти). Ми передаємо мінімально необхідний обсяг даних і залучаємо лише постачальників, які публічно декларують застосування стандартних договірних положень захисту даних. Якщо ви не бажаєте такої передачі, ви можете не користуватися відповідною функцією (наприклад, не підключати Telegram) — базові функції Платформи залишаться доступними, окрім тих, що технічно неможливі без надсилання електронної пошти.
Ми не продаємо ваші дані. Все, що передаємо партнерам, — потрібно лише для роботи сервісу або для оцінки ефективності нашої реклами.
6. Cookies та аналітика
Платформа використовує такі cookies:
- Сесійні — для підтримки автентифікації та безпеки
- Локаль — для збереження обраної мови інтерфейсу (українська/English)
- Реферальні — для відстеження реферальних запрошень (термін: 7 днів)
- Аналітичні:
aoa_vid— випадковий ідентифікатор відвідувача, щоб коректно рахувати унікальних людей і не зараховувати один візит кілька разів. Термін: 365 днів. - Маркетингові:
aoa_src— запам'ятовує, з якого джерела ви прийшли (наприклад, реклама у Facebook, пошук Google, посилання в Telegram), щоб ми могли оцінити ефективність реклами. Термін: 30 днів.
Важливо про аналітику. Ідентифікатор aoa_vid не містить вашого імені чи email, але він псевдонімізовано вирізняє саме ваш браузер серед інших. Тому за Законом він вважається персональними даними, і ми не стверджуємо, що вся аналітика є повністю знеособленою. Разом з ним у записах про перегляди зберігається ipHash — незворотна криптографічна згортка вашої IP-адреси (використовується, якщо cookie відсутня). Сама IP-адреса у такі записи не потрапляє. Аналогічний механізм (visitorHash) рахує переходи за короткими посиланнями та QR-кодами.
Знеособленими без застережень є лише щоденні агреговані підсумки переглядів — там зберігаються тільки числа, і відновити з них конкретну людину неможливо.
Ви можете в будь-який момент видалити або заблокувати ці cookies у налаштуваннях свого браузера — на доступ до основних функцій Платформи це не вплине.
7. Ваші права
Відповідно до ст. 8 Закону України «Про захист персональних даних» ви маєте право:
- Знати про джерела збирання, місцезнаходження своїх персональних даних, мету їх обробки, а також місцезнаходження та найменування Володільця (ці відомості наведені в розділах 1, 2 і 5 цієї Політики)
- Отримувати інформацію про умови надання доступу до персональних даних, зокрема інформацію про третіх осіб, яким вони передаються
- На доступ до своїх персональних даних, зокрема отримати їх копію у машиночитаному форматі
- Отримувати не пізніш як за 30 календарних днів з дня надходження запиту відповідь про те, чи обробляються ваші дані, та відомості про їх зміст
- Пред'являти вмотивовану вимогу Володільцю із запереченням проти обробки своїх персональних даних
- Пред'являти вмотивовану вимогу щодо зміни або знищення своїх персональних даних, якщо вони обробляються незаконно чи є недостовірними
- На захист своїх персональних даних від незаконної обробки та випадкової втрати, знищення, пошкодження
- Звертатися зі скаргами на обробку своїх персональних даних до Уповноваженого Верховної Ради України з прав людини або до суду
- Застосовувати засоби правового захисту в разі порушення законодавства про захист персональних даних
- Вносити застереження стосовно обмеження права на обробку своїх персональних даних під час надання згоди
- Відкликати згоду на обробку персональних даних (відкликання діє на майбутнє і не робить незаконною обробку, здійснену до цього моменту)
- Знати механізм автоматичної обробки персональних даних та бути захищеним від автоматизованого рішення, яке має для вас правові наслідки
Автоматизовані рішення. Платформа не ухвалює щодо вас рішень із правовими наслідками виключно засобами автоматизованої обробки. Автоматичні механізми (наприклад, підбір знайомств чи рекомендації подій) мають лише інформаційний характер і не обмежують ваших прав; ви завжди можете вимкнути їх у налаштуваннях або звернутися до нас за перевіркою рішення людиною.
7.1. Як реалізувати свої права
Ви можете скористатися правами так:
- Самостійно в кабінеті — переглянути та виправити дані профілю в розділі «Профіль»; змінити згоди на сповіщення й маркетинг у розділі «Налаштування»; відключити підключені сервіси (наприклад, Strava або Telegram) там же; видалити акаунт разом із пов'язаними даними в розділі «Налаштування → Акаунт»
- Відписатися від розсилок — за посиланням «Відписатися» в будь-якому листі; це вимикає всі маркетингові повідомлення
- Письмовим зверненням — надішліть запит на support@aoa.com.ua з теми «Персональні дані». Це стосується запитів, які неможливо виконати в кабінеті: отримання копії даних, заперечення проти обробки, вимога змінити чи знищити дані, скасування верифікації через Дію
Ми розглядаємо звернення протягом 30 календарних днів з дня його надходження. Щоб захистити ваші дані від сторонніх, ми можемо попросити підтвердити особу — зокрема надіслати запит з електронної адреси, прив'язаної до акаунта. Послуга безоплатна. Якщо ми відмовляємо у задоволенні вимоги, ми повідомляємо про це з обґрунтуванням.
7.2. Користувачі з Європейського Союзу
Платформа орієнтована на користувачів в Україні та не спрямовує свою діяльність на ринок Європейського Союзу. Водночас, якщо ви перебуваєте в ЄС, до вас додатково застосовуються права за Регламентом (ЄС) 2016/679 (GDPR) — у тій частині, в якій Регламент є застосовним до обробки ваших даних: право на доступ, виправлення, стирання, обмеження обробки, заперечення проти обробки та переносимість даних. Для реалізації цих прав використовуйте той самий порядок, що описаний у п. 7.1.
8. Вікові обмеження
Платформа призначена для осіб, яким виповнилося 18 років. Ми свідомо не збираємо та не обробляємо дані осіб молодше цього віку. Якщо нам стане відомо про таке порушення, відповідний акаунт буде видалений.
9. Зміни до Політики
Ми можемо оновлювати цю Політику конфіденційності. Про суттєві зміни ми повідомимо через email або сповіщення в додатку. Дата останнього оновлення вказана на початку документа. Продовження використання Платформи після внесення змін означає вашу згоду з оновленою Політикою.
10. Контактна інформація
ФОП Мельник Захарій Володимирович
РНОКПП: 3724105699
Адреса: вул. Богатирська, 6А, Київ, 04209
Email: support@aoa.com.ua
Телефон: +380954850960
Сайт: aoa.com.ua
Див. також: Публічна оферта (умови використання)