Політика використання cookie та локального сховища

сервіс DSTUcrypt

Власник вебсайту: ТОВ «ЕЛЕКТРОННИЙ ОБІГ», код ЄДРПОУ 46191111

Адреса: Україна, 04077, місто Київ, вулиця Дніпроводська, будинок 1а, офіс 1

Контакт: privacy@dstucrypt.com.ua

Редакція від: 7 серпня 2026 року

Розміщення: https://dstucrypt.com.ua/cookies

1. Коротко про головне

На публічних сторінках сайту ми використовуємо Google Analytics — щоб бачити, скільки людей заходить і які сторінки читають. Рекламних мереж, пікселів соціальних мереж і трекерів міжсайтового відстеження в нас немає. Ми не будуємо профілів відвідувачів і не передаємо даних про вас рекламодавцям.

Усередині віджета підпису аналітики немає взагалі — там, де ви працюєте з ключем, за вами не спостерігає ніхто.

Технології зберігання даних у браузері ми використовуємо у чотирьох випадках:

  1. щоб запам'ятати обрану вами тему оформлення сайту;
  2. щоб ви залишалися в особистому кабінеті після входу;
  3. щоб порахувати відвідування сторінок сайту (Google Analytics);
  4. щоб — якщо власник сайту це увімкнув і ви на це погодилися — не змушувати вас щоразу обирати файл ключа й вводити пароль.

Четвертий пункт найважливіший, і йому присвячено окремий розділ 5.

2. Що таке cookie та локальне сховище

Cookie (файл-куки) — невеликий текстовий файл, який вебсайт зберігає у вашому браузері й отримує назад під час наступних звернень. Використовується, зокрема, щоб сайт «пам'ятав», що ви увійшли до системи.

Локальне сховище (localStorage) — механізм браузера для зберігання даних на вашому пристрої без обмеження строку. На відміну від cookie, ці дані не надсилаються автоматично на сервер із кожним запитом — вони залишаються у браузері, доки їх не видалити.

Сесійне сховище (sessionStorage) — те саме, але дані зникають, щойно ви закриваєте вкладку.

Чому назва саме така. У більшості сервісів основне навантаження припадає на cookie. У нас — навпаки: найважливіші дані зберігаються в localStorage і sessionStorage, а власне cookie майже немає. Тому називати цей документ просто «політикою cookie» було б неточно.

3. Що ми використовуємо на вебсайті dstucrypt.com.ua

3.1. Власні технології

НазваТипПризначенняАтрибутиСтрокЧи обов'язкове
dstu-themelocalStorageзберігає обрану вами світлу або темну тему оформлення—до видалення вамині — але без нього тема скидатиметься при кожному відвідуванні
Технічна cookie сеансу особистого кабінетуcookieпідтримує стан входу до кабінету після переходу за посиланням, надісланим на поштуSecure, HttpOnly, SameSite=Laxдо завершення сеансу або виходу з кабінетутак — без неї вхід до кабінету неможливий

Cookie сеансу кабінету встановлюється лише після вашого входу; на публічних сторінках сайту її немає. Постійні cookie в нас лише аналітичні — _ga та _ga_YZJR7K6E55 (див. 3.2). Вони не дають нам знати, хто ви: у них лише випадковий номер браузера.

3.2. Технології, що завантажуються з інших доменів

СервісЩо робитьЯкі дані може отримуватиКоли з'являється
Google Analytics (googletagmanager.com)рахує відвідування сторінок сайтуIP-адресу (Google скорочує її до збереження), тип пристрою та браузера, сторінку, з якої ви прийшли, і сторінки, які переглянули; випадковий номер браузера в cookie _ga строком 2 рокина публічних сторінках сайту; у віджеті підпису — ніколи
YouSelfBot (app.youselfbot.com)віджет чату для звернень до підтримкитехнічні дані сеансу; ім'я, контакт і зміст повідомлення — якщо ви їх самі повідомитена всіх сторінках сайту
LiqPay (АТ КБ «ПриватБанк»)приймання оплати за підпискудані, необхідні для проведення платежу та протидії шахрайству, відповідно до правил платіжної системилише на сторінці оплати, після переходу до оплати

Важливо про YouSelfBot. Попри те, що віджет завантажується з іншого домену, це власний продукт ТОВ «електронний Обіг», а не сервіс третьої особи. Дані вашого звернення залишаються в межах нашої компанії й нікому не передаються. Ми зазначаємо його окремо лише тому, що технічно він завантажується з домену app.youselfbot.com, і ви побачите це в інструментах розробника чи блокувальнику скриптів.

3.3. Чого у нас немає

Ми не використовуємо:

  • рекламних мереж і систем ремаркетингу (Google Ads, Meta Ads тощо);
  • пікселів соціальних мереж (Meta Pixel, TikTok Pixel, LinkedIn Insight Tag тощо);
  • систем відстеження поведінки й запису сеансів (Hotjar, FullStory тощо);
  • A/B-тестування з профілюванням;
  • жодної аналітики всередині віджета підпису.

Остання позиція — не формальність, а межа, яку ми проводимо свідомо: сторінку з цінами можна рахувати, вікно, де людина працює з ключем, — ні.

Шрифти ми завантажуємо з Google Fonts (fonts.googleapis.com), тож ваша IP-адреса стає відома Google і в цей момент.

4. Що використовується у віджетах на сайтах наших клієнтів

4.1. Якщо ви підписуєте документ або входите за КЕП на чужому сайті, віджет DSTUcrypt завантажується у вигляді ізольованого iframe із домену dstucrypt.io.

4.2. Усередині цього iframe не використовуються аналітичні чи рекламні технології. Використовується лише те, що описано у розділі 5, і лише за умови, що власник сайту увімкнув відповідну функцію.

4.3. Що використовує сам сайт, на якому ви перебуваєте, ми не контролюємо. Це визначається політикою його власника.

5. Зберігання ключового контейнера в браузері — Автоматичний режим

Це найчутливіша частина, тому описуємо її докладно.

5.1. Що це таке

Сервіс має необов'язкову функцію «Автоматичний режим» (у документації — session). Вона дозволяє не обирати файл ключа й не вводити пароль щоразу, коли ви підписуєте документ.

5.2. Хто її вмикає

Функцію вмикає власник сайту-інтегратора, а не ми і не ви. Якщо він її не увімкнув — жодні ключові дані у вашому браузері не зберігаються взагалі.

5.3. Що саме зберігається

ЩоДеЯк захищеноСкільки
Зашифрований контейнер вашого особистого ключаlocalStorage домену dstucrypt.ioшифрування AES-GCM-256; ключ шифрування обчислюється з вашого PIN-коду за алгоритмом PBKDF2-SHA256 із 310 000 ітераційдо 30 днів
Розблокована пара «ключ + пароль»sessionStorage поточної вкладкиіснує лише в межах відкритої вкладкипротягом періоду, заданого власником сайту (ttlMinutes)
Факт надання вами згоди на збереженняlocalStorage домену dstucrypt.io—разом із контейнером
Ваш PIN-кодніде——

5.4. Ключові гарантії

  • PIN-код не зберігається взагалі — ані у браузері, ані на наших серверах. Без нього розшифрувати збережений контейнер неможливо.
  • Прив'язка до домену. Контейнер, збережений під час роботи на сайті А, технічно недоступний із сайту Б, навіть попри те, що обидва використовують той самий домен віджета.
  • Нічого не надсилається на наші сервери. Усі ці дані залишаються на вашому пристрої.
  • Є режим без збереження пароля. Якщо власник сайту обрав режим mode: 'password', зберігається лише файл ключа, а пароль запитується щоразу й не зберігається ніколи.

5.5. Як видалити

  • у віджеті — скористайтеся функцією «забути ключ» (технічно — метод session.forget());
  • у браузері — очистіть дані сайту dstucrypt.com.ua (див. розділ 7);
  • нічого не робіть — контейнер видалиться автоматично за 30 днів.

5.6. Наша рекомендація

Не вмикайте збереження ключа на пристроях, доступ до яких мають інші люди, — на спільних, робочих або публічних комп'ютерах. Шифрування захищає контейнер від читання, але не захищає від того, хто знає ваш PIN.

6. Правові підстави

6.1. Чинне законодавство України станом на дату цієї редакції не містить спеціальної норми про банер згоди на використання cookie, аналогічної Директиві 2002/58/ЄС. Ми керуємося Законом України «Про захист персональних даних» № 2297-VI, Законом України «Про електронні комунікації» № 1089-IX у частині захисту інформації про кінцевого користувача, а також підходом, закладеним у європейській практиці.

6.2. Розподіл підстав:

ЩоПідстава
Ідентифікатор сеансу кабінетунеобхідність для надання послуги, прямо запитаної вами (вхід до кабінету)
dstu-themeзаконний інтерес — забезпечення зручності інтерфейсу; дані знеособлені, ризик для приватності відсутній
Зберігання ключового контейнеразгода — надається вами безпосередньо в інтерфейсі віджета під час налаштування Автоматичного режиму; факт згоди фіксується на вашому пристрої. Згоду можна відкликати будь-коли, видаливши збережені дані (розділ 5.5)
Google Analyticsзаконний інтерес — розуміти, якими сторінками користуються; збираються знеособлені дані про відвідування, ми не зіставляємо їх із вашим акаунтом. Відмовитися можна будь-коли (розділ 7)
Віджет підтримкизаконний інтерес — надання підтримки; персональні дані обробляються лише якщо ви їх самі повідомите
Платіжний сервісвиконання договору та вимог законодавства у сфері платіжних послуг

6.3. Банера згоди на сайті наразі немає: законодавство України не містить норми, аналогічної Директиві 2002/58/ЄС, а єдина аналітика, яку ми використовуємо, рахує відвідування сторінок і не профілює вас. Якщо ми додамо технології, для яких згода обов'язкова, або почнемо працювати на ринках, де такий банер вимагається, ми його впровадимо, а цей розділ оновимо.

6.4. Незалежно від цього ви можете відмовитися від аналітики самостійно — див. розділ 7.

7. Як керувати цими даними

7.1. У браузері

Ви можете переглянути, обмежити або видалити cookie та дані сайтів у налаштуваннях браузера:

  • Google Chrome: Налаштування → Конфіденційність і безпека → Файли cookie та інші дані сайтів
  • Mozilla Firefox: Налаштування → Приватність і захист → Куки та дані сайтів
  • Safari: Параметри → Конфіденційність → Керувати даними вебсайтів
  • Microsoft Edge: Параметри → Файли cookie та дозволи для сайтів

Ви також можете скористатися режимом приватного перегляду — тоді всі дані видаляться після закриття вікна.

7.2. Відмова від аналітики

Google пропонує офіційне доповнення до браузера, яке вимикає Google Analytics на всіх сайтах одразу: tools.google.com/dlpage/gaoptout. Так само працює будь-який блокувальник скриптів. Сайт від цього не зламається — аналітика ні на що на ньому не впливає.

7.2. Що станеться після видалення

Ви видалилиНаслідок
dstu-themeсайт відкриється з темою за замовчуванням
ідентифікатор сеансувас буде відключено від кабінету, знадобиться новий вхід за посиланням
збережений ключовий контейнердоведеться знову обрати файл ключа й ввести пароль. Сам ключ при цьому не втрачається — ваш оригінальний файл ключа залишається у вас

7.3. Блокування cookie та локального сховища на рівні браузера може призвести до непрацездатності особистого кабінету та Автоматичного режиму. На можливість підписати документ у звичайному режимі це не впливає.

8. Зміни до Політики

8.1. Ми оновлюємо цю Політику, якщо змінюється склад технологій, що використовуються. Актуальна редакція завжди доступна за адресою https://dstucrypt.com.ua/cookies із зазначенням дати.

8.2. Якщо ми коли-небудь почнемо використовувати аналітичні або рекламні технології, ми повідомимо про це окремо й запровадимо механізм отримання згоди до їх запуску, а не після.

9. Питання

З питань щодо цієї Політики та обробки персональних даних пишіть на privacy@dstucrypt.com.ua. Із загальних і комерційних питань — на sale@dstucrypt.com.ua.

Пов'язані документи:

Редакція від 7 серпня 2026 року.