Володілець персональних даних: ТОВАРИСТВО З ОБМЕЖЕНОЮ ВІДПОВІДАЛЬНІСТЮ «ЕЛЕКТРОННИЙ ОБІГ»
Код ЄДРПОУ: 46191111
Місцезнаходження: Україна, 04077, місто Київ, вулиця Дніпроводська, будинок 1а, офіс 1
Контакт з питань персональних даних: privacy@dstucrypt.com.ua
Редакція від: 7 серпня 2026 року
1.1. Ця Політика пояснює, які персональні дані обробляє ТОВ «електронний Обіг» (далі — ми, Виконавець) у зв'язку з роботою сервісу DSTUcrypt, з якою метою, на якій правовій підставі, як довго ми їх зберігаємо і які права має суб'єкт персональних даних.
1.2. Політику розроблено відповідно до Закону України «Про захист персональних даних» № 2297-VI (далі — Закон), Закону України «Про інформацію», Закону України «Про електронні комунікації» № 1089-IX та Конвенції про захист осіб у зв'язку з автоматизованою обробкою персональних даних (ETS № 108).
1.3. Політика поширюється на вебсайт https://dstucrypt.com.ua, особистий кабінет, вбудовувані віджети та програмні інтерфейси (API) сервісу.
1.4. Політика не поширюється на вебресурси наших клієнтів. Якщо ви потрапили на віджет DSTUcrypt із чужого сайту, обробку ваших даних цим сайтом регулює політика конфіденційності його власника.
1.5. Термінологія. Закон України № 2297-VI вживає терміни «володілець персональних даних» і «розпорядник персональних даних». У Регламенті (ЄС) 2016/679 (GDPR) їм відповідають «контролер» (controller) та «обробник» (processor). Далі в тексті використовуються терміни Закону.
Це ключове для розуміння всього іншого. Щодо різних категорій даних ми маємо різний статус.
| Роль | Щодо чиїх даних | Що це означає |
|---|---|---|
| Володілець персональних даних | Замовники — наші клієнти, які купують підписку | Ми самі визначаємо мету й склад обробки, самі відповідаємо перед вами |
| Розпорядник персональних даних | Кінцеві користувачі — люди, які підписують документи або входять за КЕП на сайтах наших клієнтів | Ми обробляємо дані за дорученням клієнта. Володільцем є він, а не ми |
Простими словами: якщо ви купили в нас підписку — ви маєте справу безпосередньо з нами. Якщо ви підписали документ на чужому сайті через наш віджет — ваш «господар даних» це той сайт, а ми лише виконуємо технічну операцію на його замовлення. Звертатися по свої права треба до нього, але ми зобов'язані йому в цьому допомогти.
2.1. Відносини з клієнтами у частині обробки даних Кінцевих користувачів регулюються окремою Угодою про обробку персональних даних (DPA), доступною за адресою https://dstucrypt.com.ua/dpa.
2.2. Важливий виняток. Технічні журнали безпеки та журнали перевірки ліцензії ми ведемо як володілець, на підставі власного законного інтересу, а не за дорученням клієнта. Ці журнали не містять вмісту запитів, підписів і відомостей про особу підписувача. Детально — у розділі 3.
| Категорія даних | Конкретно | Мета | Правова підстава (стаття 11 Закону) | Строк зберігання |
|---|---|---|---|---|
| Ідентифікаційні | адреса електронної пошти | створення й ведення акаунта, вхід за посиланням без пароля | укладення та виконання правочину, стороною якого є суб'єкт даних | увесь час дії акаунта + 3 роки (1 095 днів) після останньої активності |
| Дані сеансу кабінету | ідентифікатор сеансу (cookie), IP-адреса | підтримання стану входу до особистого кабінету | виконання правочину | до завершення сеансу або виходу з кабінету |
| Дані про ліцензію | доменні імена, статус підписки, дати початку й завершення, оплачені опції | надання доступу до сервісу, контроль ліцензування | виконання правочину | увесь час дії підписки + 3 роки (1 095 днів) |
| Платіжні | сума, дата, статус, ідентифікатор транзакції, маскований номер платіжної картки | облік оплат, повернення коштів | виконання правочину; виконання обов'язку, покладеного законом (податковий і бухгалтерський облік) | 3 роки (1 095 днів) після завершення підписки; для первинних документів — строки, встановлені законодавством про бухгалтерський облік |
| Комунікація | зміст листів і звернень до підтримки, дата, канал | розгляд звернень, підтвердження домовленостей | законний інтерес — розгляд звернень і захист прав | 3 роки (1 095 днів) з дати останнього повідомлення |
| Технічні журнали безпеки та ліцензування | IP-адреса, дата й час запиту, значення заголовка Origin, доменне ім'я, тип операції, код відповіді | безпека, розслідування інцидентів, боротьба зі зловживаннями, контроль ліцензування, діагностика | законний інтерес — забезпечення безпеки й доступності сервісу | 90 днів, після чого автоматичне видалення або знеособлення |
| Найменування та торговельна марка клієнта | назва компанії, логотип | згадка у переліку клієнтів і маркетингових матеріалах | згода, надана окремо (пункт 8.4 Умов використання); може бути відкликана будь-коли | до відкликання згоди |
3.1. Повних реквізитів платіжних карток ми не отримуємо і не зберігаємо. Оплата здійснюється на стороні платіжного сервісу LiqPay (АТ КБ «ПриватБанк»). Ми отримуємо лише результат операції та маскований номер картки.
3.2. Ми не використовуємо ваші дані для профілювання, автоматизованого ухвалення рішень, які породжують юридичні наслідки, або для передавання рекламним мережам. Згадка клієнта у переліку клієнтів здійснюється лише за окремо наданою згодою.
3.3. Технічні журнали, зазначені в таблиці, ведуться щодо всіх запитів до сервісу, зокрема тих, що надходять із вебресурсів наших клієнтів. Ці журнали не містять тіла запитів, електронних підписів, вмісту документів та відомостей про особу підписувача.
Ця частина стосується людей, які використовують віджети DSTUcrypt на сайтах наших клієнтів.
| Операція | Які дані надходять | Що відбувається далі |
|---|---|---|
POST /api/auth/verify — вхід за КЕП | електронний підпис, виклик (challenge). У відповідь формуються: прізвище, ім'я, по батькові; реєстраційний номер облікової картки платника податків (РНОКПП); код ЄДРПОУ; найменування надавача; час підписання | Дані обробляються в оперативній пам'яті, відповідь передається клієнту, після чого дані знищуються |
POST /api/verify — авторитетна перевірка підпису | електронний підпис у кодуванні base64; для відокремленого (detached) підпису — також вміст підписаних даних. У відповіді — відомості про підписувача, статус, формат, час | Так само: обробка в пам'яті, знищення після формування відповіді |
POST /api/auth/challenge | персональні дані не передаються | Сформований одноразовий виклик зберігається на сервері до його використання або до спливу строку дії (близько 300 секунд), після чого знищується |
| Формування позначки часу (TSP) | геш-значення підписуваних даних | передається через наш проксі стороннім надавачам позначок часу; вміст документа при цьому не розкривається |
| Перевірка статусу сертифіката (OCSP / CRL) | серійний номер і ідентифікатор сертифіката | передається через наш проксі до служб надавачів електронних довірчих послуг |
sign — накладання підпису | нічого, крім запитів TSP/OCSP/CRL, зазначених вище | підпис формується у браузері; ані документ, ані ключ на сервери не надходять |
encrypt, decrypt — шифрування й розшифрування | нічого | операції виконуються повністю на пристрої користувача |
cert.inspect — розбір сертифіката | нічого | розбір виконується на пристрої користувача |
cert.verify — перевірка статусу сертифіката | ідентифікатори сертифіката | звернення до служб OCSP / CRL через наш проксі |
| Перевірка ліцензії домену | доменне ім'я, IP-адреса, Origin | технічний журнал, 90 днів — ведеться нами як володільцем (пункт 2.2) |
Ми не зберігаємо вміст запитів до POST /api/verify та POST /api/auth/verify. Ані підпис, ані вміст документа, ані прізвище, ім'я, по батькові, ані РНОКПП, ані код ЄДРПОУ не записуються у бази даних чи файли журналів після формування відповіді. Це зобов'язання зафіксовано в Угоді про обробку персональних даних як обов'язок Виконавця, а не як рекламна заява.
Виняток становлять одноразові виклики (challenge), які не містять персональних даних, та технічні журнали, склад яких визначено в розділі 3.
Реєстраційний номер облікової картки платника податків є прямим ідентифікатором особи. Хоча Закон не відносить його до особливих категорій даних, ми ставимося до нього з підвищеною обережністю: він передається виключно каналом TLS, обробляється в пам'яті, повертається тільки тому клієнтові, який ініціював операцію, і не зберігається.
5.1. Особистий ключ електронного підпису. Ключовий контейнер обирається й відкривається всередині ізольованого iframe у браузері користувача. Криптографічні операції виконує модуль WebAssembly на пристрої користувача.
5.2. Пароль до ключового контейнера. Вводиться всередині того самого iframe.
5.3. PIN-код автоматичного режиму. Не зберігається взагалі ніде — ані на пристрої, ані на серверах.
5.4. Ізоляція забезпечується тим, що iframe завантажується з домену dstucrypt.io, відмінного від домену сайту-хоста. Через політику однакового джерела (Same-Origin Policy) сайт-хост не має доступу до вмісту iframe навіть у разі компрометації його власного коду.
Простими словами: ваш ключ і пароль не залишають ваш комп'ютер. Але результат підпису та відомості про вас із сертифіката — залишають, бо інакше перевірити підпис на сервері неможливо. Ми не зберігаємо ані те, ані інше.
6.1. У цьому розділі описано зберігання даних Автоматичного режиму. Опис усіх інших технологій зберігання даних у браузері — файлів cookie, налаштувань інтерфейсу, віджета підтримки — наведено в Політиці використання cookie та локального сховища (https://dstucrypt.com.ua/cookies).
6.2. Автоматичний режим (session) вмикає власник сайту-інтегратора. Якщо його увімкнено і користувач дав на це згоду в інтерфейсі віджета:
| Що зберігається | Де | Як захищено | Скільки |
|---|---|---|---|
| Зашифрований контейнер особистого ключа | localStorage домену dstucrypt.com.ua | AES-GCM-256; ключ шифрування отримано з PIN-коду за PBKDF2-SHA256 з 310 000 ітерацій. PIN не зберігається | до 30 днів |
| Розблокована пара «ключ + пароль» | sessionStorage вкладки | у межах вкладки браузера, знищується при її закритті | у межах заданого інтегратором періоду (ttlMinutes) |
| Факт надання згоди на збереження | localStorage домену dstucrypt.com.ua | — | разом із контейнером |
6.3. Збережений контейнер жорстко прив'язується до домену сайту-хоста: ключ, збережений на сайті А, недоступний із сайту Б.
6.4. Дані, зазначені в пункті 6.2, не передаються на наші сервери й залишаються на пристрої користувача.
6.5. Користувач може видалити збережені дані будь-коли — через функцію «забути ключ» у віджеті (метод session.forget()), або очистивши дані сайту в налаштуваннях браузера.
6.6. Якщо інтегратор увімкнув режим mode: 'password', зберігається лише файл ключа; пароль не зберігається і запитується щоразу.
6.7. Інтерфейс отримання згоди Кінцевого користувача забезпечуємо ми; правову підставу для такої обробки та інформування Кінцевих користувачів забезпечує власник сайту як володілець даних.
7.1. Ми не продаємо персональні дані та не передаємо їх для рекламних цілей. Дані передаються лише в обсязі, необхідному для роботи сервісу.
| Одержувач | Які дані | Навіщо | Статус |
|---|---|---|---|
| Постачальник послуг з розміщення серверної інфраструктури (центр обробки даних на території України) | технічні журнали, дані акаунтів, а також персональні дані Кінцевих користувачів у момент їх обробки в оперативній пам'яті (детально — Додаток 3 до DPA) | розміщення серверної інфраструктури | діє |
| Google Ireland Limited (Google Analytics) | IP-адреса відвідувача сайту, тип пристрою й браузера, переглянуті сторінки; жодних даних про підписання та жодних даних Кінцевих користувачів | підрахунок відвідувань публічних сторінок сайту | діє |
| LiqPay / АТ КБ «ПриватБанк» | платіжні дані, сума, адреса електронної пошти | приймання оплат за підписку | діє |
| Надавачі електронних довірчих послуг, внесені до Довірчого списку (служби TSP, OCSP, CRL) — розміщені на території України | геш-значення, серійні номери та ідентифікатори сертифікатів | формування позначок часу, перевірка статусу сертифікатів | діє |
| Єдиний державний вебпортал електронних послуг Дія | геш-значення документів, які ви підписуєте, та ідентифікатор заявки; у зворотному напрямку — підпис і відомості про підписанта | підписання та вхід за Дія.Підписом | діє |
| АТ КБ «ПриватБанк» — сервіси кваліфікованого електронного підпису (Smart ID) | геш-значення документів, які ви підписуєте, та ідентифікатор сесії; у зворотному напрямку — підпис і відомості про підписанта | підписання та вхід за Smart ID | діє |
| Органи державної влади | у межах законної вимоги | виконання обов'язку, покладеного законом | за потреби |
| Правонаступник у разі реорганізації або відчуження сервісу | акаунти, ліцензії, історія оплат | забезпечення безперервності обслуговування | у разі настання |
7.2. Ми оновимо цю Політику й перелік суброзпорядників у DPA до фактичного початку роботи з інтеграціями, позначеними як «планується». Клієнтів буде повідомлено завчасно у порядку, визначеному пунктом 6.4 DPA.
7.3. Із кожним одержувачем, який діє за нашим дорученням, укладено договір, що передбачає обов'язок конфіденційності та обмеження обробки нашими інструкціями.
7.3.1. Сервіс підтримки YouSelfBot. Віджет чату підтримки, що працює на сайті, є власним продуктом ТОВ «електронний Обіг», а не сервісом третьої особи. Дані, які ви повідомляєте у чаті — ім'я, контакт, зміст звернення, — а також технічні дані сеансу обробляються нами як володільцем у складі категорії «Комунікація» (розділ 3) і за межі компанії не передаються.
7.4. Виконання статті 21 Закону. Стаття 21 Закону зобов'язує володільця повідомляти суб'єкта персональних даних про передачу його даних третій особі протягом десяти робочих днів. Ця Політика є способом такого повідомлення: оприлюднюючи вичерпний перелік одержувачів у пункті 7.1 і повідомляючи про його зміни в порядку розділу 13, ми завчасно інформуємо суб'єктів даних про всі передачі. Про передачу даних на індивідуальну вимогу органу державної влади ми повідомляємо суб'єкта окремо у зазначений строк, крім випадків, коли таке повідомлення заборонене законом або може зашкодити розслідуванню.
8.1. Сервери сервісу DSTUcrypt розміщені на території України.
8.2. Персональні дані Замовників та дані Кінцевих користувачів, що надходять до ендпойнтів перевірки й автентифікації, обробляються виключно в Україні й за межі України не передаються.
8.3. Єдиний випадок передачі даних за межі України — лічильник відвідувань публічних сторінок сайту (Google Analytics). До Google Ireland Limited надходять IP-адреса відвідувача, тип пристрою й браузера та перелік переглянутих сторінок; ці дані можуть оброблятися за межами України на підставі стандартних договірних положень Google. Це стосується лише перегляду сайту: у процесі підписання, перевірки підпису та автентифікації за кордон не передається нічого, а у віджеті підпису лічильника немає взагалі. Відмовитися від нього можна способами з розділу 7.2 Політики cookie. Іншої транскордонної передачі персональних даних ми не здійснюємо. Запити до служб формування електронних позначок часу (TSP) та перевірки статусу сертифікатів (OCSP, CRL) спрямовуються до надавачів електронних довірчих послуг, внесених до Довірчого списку й розміщених на території України. У таких запитах у будь-якому разі передаються виключно геш-значення даних та серійні номери й ідентифікатори сертифікатів — не вміст документів і не відомості про особу у відкритому вигляді.
8.4. Якщо в майбутньому виникне потреба залучити надавача, розміщеного за межами України, ми забезпечимо дотримання вимог статті 29 Закону, спрямовуватимемо такі запити лише до держав, які забезпечують належний захист персональних даних (держави — члени Європейського економічного простору та держави — сторони Конвенції ETS № 108), і повідомимо клієнтів у порядку пункту 6.4 DPA.
8.5. Про зміну юрисдикції розміщення серверів ми повідомляємо клієнтів у порядку, визначеному пунктом 6.4 DPA, не менш ніж за 30 календарних днів.
9.1. Відповідно до статті 8 Закону ви маєте право:
9.2. Як скористатися правами. Надішліть запит на privacy@dstucrypt.com.ua із темою листа «Персональні дані». Зазначте, ким ви є (клієнт чи користувач стороннього сайту), і опишіть суть вимоги. Ми відповідаємо протягом 30 календарних днів із дня надходження запиту.
9.3. Ми можемо попросити додаткові відомості для встановлення вашої особи — виключно з метою не розкрити дані сторонній особі.
9.4. Якщо ви є Кінцевим користувачем сайту нашого клієнта: володільцем ваших даних є цей клієнт. Зверніться, будь ласка, до нього. Якщо ви звернетеся до нас, ми переадресуємо звернення відповідному клієнтові протягом 5 робочих днів і надамо йому необхідне сприяння. Зверніть увагу: оскільки ми не зберігаємо даних із запитів на перевірку підпису, у більшості випадків у нас фізично немає ваших даних, які можна було б надати чи видалити.
9.5. Скаргу щодо обробки персональних даних можна подати Уповноваженому Верховної Ради України з прав людини — органу, що здійснює контроль за додержанням законодавства про захист персональних даних (https://ombudsman.gov.ua), а також оскаржити дії володільця або розпорядника в судовому порядку.
10.1. Ми застосовуємо такі організаційні й технічні заходи:
10.2. Внутрішні процедури обробки персональних даних побудовано з урахуванням Типового порядку обробки персональних даних, затвердженого наказом Уповноваженого Верховної Ради України з прав людини від 8 січня 2014 року № 1/02-14.
10.3. Жоден захід не забезпечує абсолютної безпеки. Ми не гарантуємо неможливості несанкціонованого доступу, але зобов'язуємося діяти сумлінно й оперативно реагувати на інциденти.
11.1. У разі виявлення інциденту, що призвів до несанкціонованого доступу, розкриття, зміни або знищення персональних даних, ми:
11.2. Строк 72 години встановлено нами добровільно, як внутрішній стандарт. Чинний Закон такого строку прямо не встановлює.
12.1. Щодо наших клієнтів. Особистий кабінет і підписка призначені для суб'єктів господарювання. Ми не створюємо акаунтів для осіб, які не досягли 18 років, і не збираємо свідомо їхніх персональних даних.
12.2. Щодо Кінцевих користувачів віджета. Оскільки кваліфікований сертифікат може бути виданий і особі, яка не досягла 18 років, ми не виключаємо, що такий користувач скористається віджетом на сайті нашого клієнта. Технічної можливості перевірити вік Кінцевого користувача ми не маємо. Відповідальність за правомірність обробки персональних даних неповнолітніх, зокрема за отримання згоди законних представників там, де вона потрібна, несе власник сайту як володілець персональних даних (пункт 12.2 DPA).
12.3. Якщо вам стало відомо, що дані неповнолітнього обробляються нами з порушенням, повідомте на privacy@dstucrypt.com.ua — ми розглянемо звернення невідкладно.
13.1. Ми можемо оновлювати Політику. Актуальна редакція завжди доступна за адресою https://dstucrypt.com.ua/privacy із зазначенням дати.
13.2. Про суттєві зміни — зокрема про появу нових одержувачів даних чи нових цілей обробки — ми повідомляємо клієнтів електронною поштою не менш ніж за 10 календарних днів до набрання ними чинності. Щодо суброзпорядників діє спеціальний строк, визначений пунктом 6.4 DPA.
13.3. Попередні редакції зберігаються й надаються на запит.
ТОВ «електронний Обіг» Код ЄДРПОУ: 46191111 Адреса: Україна, 04077, місто Київ, вулиця Дніпроводська, будинок 1а, офіс 1
| Питання | Адреса |
|---|---|
| Персональні дані, права суб'єктів | privacy@dstucrypt.com.ua |
| Повідомлення про вразливості | security@dstucrypt.com.ua |
| Юридичні питання, DPA | legal@dstucrypt.com.ua |
| Загальні, комерційні | sale@dstucrypt.com.ua |
Особа, відповідальна за організацію роботи із захисту персональних даних (стаття 24 Закону) визначена наказом по підприємству. Звернення до неї надсилаються на privacy@dstucrypt.com.ua; відомості про таку особу надаються на обґрунтований запит суб'єкта персональних даних або уповноваженого державного органу.
Наглядовий орган: Уповноважений Верховної Ради України з прав людини Вебсайт: https://ombudsman.gov.ua
Редакція від 7 серпня 2026 року.