Політика конфіденційності DSTUcrypt

Володілець персональних даних: ТОВАРИСТВО З ОБМЕЖЕНОЮ ВІДПОВІДАЛЬНІСТЮ «ЕЛЕКТРОННИЙ ОБІГ»

Код ЄДРПОУ: 46191111

Місцезнаходження: Україна, 04077, місто Київ, вулиця Дніпроводська, будинок 1а, офіс 1

Контакт з питань персональних даних: privacy@dstucrypt.com.ua

Редакція від: 7 серпня 2026 року

1. Про що цей документ

1.1. Ця Політика пояснює, які персональні дані обробляє ТОВ «електронний Обіг» (далі — ми, Виконавець) у зв'язку з роботою сервісу DSTUcrypt, з якою метою, на якій правовій підставі, як довго ми їх зберігаємо і які права має суб'єкт персональних даних.

1.2. Політику розроблено відповідно до Закону України «Про захист персональних даних» № 2297-VI (далі — Закон), Закону України «Про інформацію», Закону України «Про електронні комунікації» № 1089-IX та Конвенції про захист осіб у зв'язку з автоматизованою обробкою персональних даних (ETS № 108).

1.3. Політика поширюється на вебсайт https://dstucrypt.com.ua, особистий кабінет, вбудовувані віджети та програмні інтерфейси (API) сервісу.

1.4. Політика не поширюється на вебресурси наших клієнтів. Якщо ви потрапили на віджет DSTUcrypt із чужого сайту, обробку ваших даних цим сайтом регулює політика конфіденційності його власника.

1.5. Термінологія. Закон України № 2297-VI вживає терміни «володілець персональних даних» і «розпорядник персональних даних». У Регламенті (ЄС) 2016/679 (GDPR) їм відповідають «контролер» (controller) та «обробник» (processor). Далі в тексті використовуються терміни Закону.

2. Дві ролі, у яких ми діємо

Це ключове для розуміння всього іншого. Щодо різних категорій даних ми маємо різний статус.

РольЩодо чиїх данихЩо це означає
Володілець персональних данихЗамовники — наші клієнти, які купують підпискуМи самі визначаємо мету й склад обробки, самі відповідаємо перед вами
Розпорядник персональних данихКінцеві користувачі — люди, які підписують документи або входять за КЕП на сайтах наших клієнтівМи обробляємо дані за дорученням клієнта. Володільцем є він, а не ми

Простими словами: якщо ви купили в нас підписку — ви маєте справу безпосередньо з нами. Якщо ви підписали документ на чужому сайті через наш віджет — ваш «господар даних» це той сайт, а ми лише виконуємо технічну операцію на його замовлення. Звертатися по свої права треба до нього, але ми зобов'язані йому в цьому допомогти.

2.1. Відносини з клієнтами у частині обробки даних Кінцевих користувачів регулюються окремою Угодою про обробку персональних даних (DPA), доступною за адресою https://dstucrypt.com.ua/dpa.

2.2. Важливий виняток. Технічні журнали безпеки та журнали перевірки ліцензії ми ведемо як володілець, на підставі власного законного інтересу, а не за дорученням клієнта. Ці журнали не містять вмісту запитів, підписів і відомостей про особу підписувача. Детально — у розділі 3.

3. Дані, які ми обробляємо як володілець

Категорія данихКонкретноМетаПравова підстава (стаття 11 Закону)Строк зберігання
Ідентифікаційніадреса електронної поштистворення й ведення акаунта, вхід за посиланням без пароляукладення та виконання правочину, стороною якого є суб'єкт данихувесь час дії акаунта + 3 роки (1 095 днів) після останньої активності
Дані сеансу кабінетуідентифікатор сеансу (cookie), IP-адресапідтримання стану входу до особистого кабінетувиконання правочинудо завершення сеансу або виходу з кабінету
Дані про ліцензіюдоменні імена, статус підписки, дати початку й завершення, оплачені опціїнадання доступу до сервісу, контроль ліцензуваннявиконання правочинуувесь час дії підписки + 3 роки (1 095 днів)
Платіжнісума, дата, статус, ідентифікатор транзакції, маскований номер платіжної карткиоблік оплат, повернення коштіввиконання правочину; виконання обов'язку, покладеного законом (податковий і бухгалтерський облік)3 роки (1 095 днів) після завершення підписки; для первинних документів — строки, встановлені законодавством про бухгалтерський облік
Комунікаціязміст листів і звернень до підтримки, дата, каналрозгляд звернень, підтвердження домовленостейзаконний інтерес — розгляд звернень і захист прав3 роки (1 095 днів) з дати останнього повідомлення
Технічні журнали безпеки та ліцензуванняIP-адреса, дата й час запиту, значення заголовка Origin, доменне ім'я, тип операції, код відповідібезпека, розслідування інцидентів, боротьба зі зловживаннями, контроль ліцензування, діагностиказаконний інтерес — забезпечення безпеки й доступності сервісу90 днів, після чого автоматичне видалення або знеособлення
Найменування та торговельна марка клієнтаназва компанії, логотипзгадка у переліку клієнтів і маркетингових матеріалахзгода, надана окремо (пункт 8.4 Умов використання); може бути відкликана будь-колидо відкликання згоди

3.1. Повних реквізитів платіжних карток ми не отримуємо і не зберігаємо. Оплата здійснюється на стороні платіжного сервісу LiqPay (АТ КБ «ПриватБанк»). Ми отримуємо лише результат операції та маскований номер картки.

3.2. Ми не використовуємо ваші дані для профілювання, автоматизованого ухвалення рішень, які породжують юридичні наслідки, або для передавання рекламним мережам. Згадка клієнта у переліку клієнтів здійснюється лише за окремо наданою згодою.

3.3. Технічні журнали, зазначені в таблиці, ведуться щодо всіх запитів до сервісу, зокрема тих, що надходять із вебресурсів наших клієнтів. Ці журнали не містять тіла запитів, електронних підписів, вмісту документів та відомостей про особу підписувача.

4. Дані Кінцевих користувачів: що ми обробляємо як розпорядник

Ця частина стосується людей, які використовують віджети DSTUcrypt на сайтах наших клієнтів.

4.1. Що фізично надходить на наші сервери

ОпераціяЯкі дані надходятьЩо відбувається далі
POST /api/auth/verify — вхід за КЕПелектронний підпис, виклик (challenge). У відповідь формуються: прізвище, ім'я, по батькові; реєстраційний номер облікової картки платника податків (РНОКПП); код ЄДРПОУ; найменування надавача; час підписанняДані обробляються в оперативній пам'яті, відповідь передається клієнту, після чого дані знищуються
POST /api/verify — авторитетна перевірка підписуелектронний підпис у кодуванні base64; для відокремленого (detached) підпису — також вміст підписаних даних. У відповіді — відомості про підписувача, статус, формат, часТак само: обробка в пам'яті, знищення після формування відповіді
POST /api/auth/challengeперсональні дані не передаютьсяСформований одноразовий виклик зберігається на сервері до його використання або до спливу строку дії (близько 300 секунд), після чого знищується
Формування позначки часу (TSP)геш-значення підписуваних данихпередається через наш проксі стороннім надавачам позначок часу; вміст документа при цьому не розкривається
Перевірка статусу сертифіката (OCSP / CRL)серійний номер і ідентифікатор сертифікатапередається через наш проксі до служб надавачів електронних довірчих послуг
sign — накладання підписунічого, крім запитів TSP/OCSP/CRL, зазначених вищепідпис формується у браузері; ані документ, ані ключ на сервери не надходять
encrypt, decrypt — шифрування й розшифруваннянічогооперації виконуються повністю на пристрої користувача
cert.inspect — розбір сертифікатанічогорозбір виконується на пристрої користувача
cert.verify — перевірка статусу сертифікатаідентифікатори сертифікатазвернення до служб OCSP / CRL через наш проксі
Перевірка ліцензії доменудоменне ім'я, IP-адреса, Originтехнічний журнал, 90 днів — ведеться нами як володільцем (пункт 2.2)

4.2. Зобов'язання не зберігати

Ми не зберігаємо вміст запитів до POST /api/verify та POST /api/auth/verify. Ані підпис, ані вміст документа, ані прізвище, ім'я, по батькові, ані РНОКПП, ані код ЄДРПОУ не записуються у бази даних чи файли журналів після формування відповіді. Це зобов'язання зафіксовано в Угоді про обробку персональних даних як обов'язок Виконавця, а не як рекламна заява.

Виняток становлять одноразові виклики (challenge), які не містять персональних даних, та технічні журнали, склад яких визначено в розділі 3.

4.3. Про РНОКПП окремо

Реєстраційний номер облікової картки платника податків є прямим ідентифікатором особи. Хоча Закон не відносить його до особливих категорій даних, ми ставимося до нього з підвищеною обережністю: він передається виключно каналом TLS, обробляється в пам'яті, повертається тільки тому клієнтові, який ініціював операцію, і не зберігається.

5. Чого ми не обробляємо ніколи

5.1. Особистий ключ електронного підпису. Ключовий контейнер обирається й відкривається всередині ізольованого iframe у браузері користувача. Криптографічні операції виконує модуль WebAssembly на пристрої користувача.

5.2. Пароль до ключового контейнера. Вводиться всередині того самого iframe.

5.3. PIN-код автоматичного режиму. Не зберігається взагалі ніде — ані на пристрої, ані на серверах.

5.4. Ізоляція забезпечується тим, що iframe завантажується з домену dstucrypt.io, відмінного від домену сайту-хоста. Через політику однакового джерела (Same-Origin Policy) сайт-хост не має доступу до вмісту iframe навіть у разі компрометації його власного коду.

Простими словами: ваш ключ і пароль не залишають ваш комп'ютер. Але результат підпису та відомості про вас із сертифіката — залишають, бо інакше перевірити підпис на сервері неможливо. Ми не зберігаємо ані те, ані інше.

6. Локальне сховище браузера й автоматичний режим

6.1. У цьому розділі описано зберігання даних Автоматичного режиму. Опис усіх інших технологій зберігання даних у браузері — файлів cookie, налаштувань інтерфейсу, віджета підтримки — наведено в Політиці використання cookie та локального сховища (https://dstucrypt.com.ua/cookies).

6.2. Автоматичний режим (session) вмикає власник сайту-інтегратора. Якщо його увімкнено і користувач дав на це згоду в інтерфейсі віджета:

Що зберігаєтьсяДеЯк захищеноСкільки
Зашифрований контейнер особистого ключаlocalStorage домену dstucrypt.com.uaAES-GCM-256; ключ шифрування отримано з PIN-коду за PBKDF2-SHA256 з 310 000 ітерацій. PIN не зберігаєтьсядо 30 днів
Розблокована пара «ключ + пароль»sessionStorage вкладкиу межах вкладки браузера, знищується при її закриттіу межах заданого інтегратором періоду (ttlMinutes)
Факт надання згоди на збереженняlocalStorage домену dstucrypt.com.ua—разом із контейнером

6.3. Збережений контейнер жорстко прив'язується до домену сайту-хоста: ключ, збережений на сайті А, недоступний із сайту Б.

6.4. Дані, зазначені в пункті 6.2, не передаються на наші сервери й залишаються на пристрої користувача.

6.5. Користувач може видалити збережені дані будь-коли — через функцію «забути ключ» у віджеті (метод session.forget()), або очистивши дані сайту в налаштуваннях браузера.

6.6. Якщо інтегратор увімкнув режим mode: 'password', зберігається лише файл ключа; пароль не зберігається і запитується щоразу.

6.7. Інтерфейс отримання згоди Кінцевого користувача забезпечуємо ми; правову підставу для такої обробки та інформування Кінцевих користувачів забезпечує власник сайту як володілець даних.

7. Одержувачі даних

7.1. Ми не продаємо персональні дані та не передаємо їх для рекламних цілей. Дані передаються лише в обсязі, необхідному для роботи сервісу.

ОдержувачЯкі даніНавіщоСтатус
Постачальник послуг з розміщення серверної інфраструктури (центр обробки даних на території України)технічні журнали, дані акаунтів, а також персональні дані Кінцевих користувачів у момент їх обробки в оперативній пам'яті (детально — Додаток 3 до DPA)розміщення серверної інфраструктуридіє
Google Ireland Limited (Google Analytics)IP-адреса відвідувача сайту, тип пристрою й браузера, переглянуті сторінки; жодних даних про підписання та жодних даних Кінцевих користувачівпідрахунок відвідувань публічних сторінок сайтудіє
LiqPay / АТ КБ «ПриватБанк»платіжні дані, сума, адреса електронної поштиприймання оплат за підпискудіє
Надавачі електронних довірчих послуг, внесені до Довірчого списку (служби TSP, OCSP, CRL) — розміщені на території Українигеш-значення, серійні номери та ідентифікатори сертифікатівформування позначок часу, перевірка статусу сертифікатівдіє
Єдиний державний вебпортал електронних послуг Діягеш-значення документів, які ви підписуєте, та ідентифікатор заявки; у зворотному напрямку — підпис і відомості про підписантапідписання та вхід за Дія.Підписомдіє
АТ КБ «ПриватБанк» — сервіси кваліфікованого електронного підпису (Smart ID)геш-значення документів, які ви підписуєте, та ідентифікатор сесії; у зворотному напрямку — підпис і відомості про підписантапідписання та вхід за Smart IDдіє
Органи державної владиу межах законної вимогивиконання обов'язку, покладеного закономза потреби
Правонаступник у разі реорганізації або відчуження сервісуакаунти, ліцензії, історія оплатзабезпечення безперервності обслуговуванняу разі настання

7.2. Ми оновимо цю Політику й перелік суброзпорядників у DPA до фактичного початку роботи з інтеграціями, позначеними як «планується». Клієнтів буде повідомлено завчасно у порядку, визначеному пунктом 6.4 DPA.

7.3. Із кожним одержувачем, який діє за нашим дорученням, укладено договір, що передбачає обов'язок конфіденційності та обмеження обробки нашими інструкціями.

7.3.1. Сервіс підтримки YouSelfBot. Віджет чату підтримки, що працює на сайті, є власним продуктом ТОВ «електронний Обіг», а не сервісом третьої особи. Дані, які ви повідомляєте у чаті — ім'я, контакт, зміст звернення, — а також технічні дані сеансу обробляються нами як володільцем у складі категорії «Комунікація» (розділ 3) і за межі компанії не передаються.

7.4. Виконання статті 21 Закону. Стаття 21 Закону зобов'язує володільця повідомляти суб'єкта персональних даних про передачу його даних третій особі протягом десяти робочих днів. Ця Політика є способом такого повідомлення: оприлюднюючи вичерпний перелік одержувачів у пункті 7.1 і повідомляючи про його зміни в порядку розділу 13, ми завчасно інформуємо суб'єктів даних про всі передачі. Про передачу даних на індивідуальну вимогу органу державної влади ми повідомляємо суб'єкта окремо у зазначений строк, крім випадків, коли таке повідомлення заборонене законом або може зашкодити розслідуванню.

8. Місце обробки та транскордонна передача

8.1. Сервери сервісу DSTUcrypt розміщені на території України.

8.2. Персональні дані Замовників та дані Кінцевих користувачів, що надходять до ендпойнтів перевірки й автентифікації, обробляються виключно в Україні й за межі України не передаються.

8.3. Єдиний випадок передачі даних за межі України — лічильник відвідувань публічних сторінок сайту (Google Analytics). До Google Ireland Limited надходять IP-адреса відвідувача, тип пристрою й браузера та перелік переглянутих сторінок; ці дані можуть оброблятися за межами України на підставі стандартних договірних положень Google. Це стосується лише перегляду сайту: у процесі підписання, перевірки підпису та автентифікації за кордон не передається нічого, а у віджеті підпису лічильника немає взагалі. Відмовитися від нього можна способами з розділу 7.2 Політики cookie. Іншої транскордонної передачі персональних даних ми не здійснюємо. Запити до служб формування електронних позначок часу (TSP) та перевірки статусу сертифікатів (OCSP, CRL) спрямовуються до надавачів електронних довірчих послуг, внесених до Довірчого списку й розміщених на території України. У таких запитах у будь-якому разі передаються виключно геш-значення даних та серійні номери й ідентифікатори сертифікатів — не вміст документів і не відомості про особу у відкритому вигляді.

8.4. Якщо в майбутньому виникне потреба залучити надавача, розміщеного за межами України, ми забезпечимо дотримання вимог статті 29 Закону, спрямовуватимемо такі запити лише до держав, які забезпечують належний захист персональних даних (держави — члени Європейського економічного простору та держави — сторони Конвенції ETS № 108), і повідомимо клієнтів у порядку пункту 6.4 DPA.

8.5. Про зміну юрисдикції розміщення серверів ми повідомляємо клієнтів у порядку, визначеному пунктом 6.4 DPA, не менш ніж за 30 календарних днів.

9. Права суб'єкта персональних даних

9.1. Відповідно до статті 8 Закону ви маєте право:

  • знати про джерела збирання, місцезнаходження своїх персональних даних, мету їх обробки, місцезнаходження володільця чи розпорядника;
  • отримувати інформацію про умови надання доступу до персональних даних, зокрема інформацію про третіх осіб, яким вони передаються;
  • на доступ до своїх персональних даних;
  • отримувати не пізніш як за 30 календарних днів з дня надходження запиту відповідь про те, чи обробляються ваші дані, а також отримувати зміст таких даних;
  • пред'являти вмотивовану вимогу володільцеві із запереченням проти обробки;
  • пред'являти вмотивовану вимогу про зміну або знищення даних, якщо вони обробляються незаконно чи є недостовірними;
  • на захист від автоматизованого рішення, яке має для вас правові наслідки;
  • звертатися зі скаргами щодо обробки персональних даних до Уповноваженого Верховної Ради України з прав людини або до суду;
  • застосовувати засоби правового захисту в разі порушення законодавства про захист персональних даних;
  • вносити застереження стосовно обмеження права на обробку своїх даних під час надання згоди;
  • відкликати згоду на обробку персональних даних;
  • знати механізм автоматичної обробки персональних даних.

9.2. Як скористатися правами. Надішліть запит на privacy@dstucrypt.com.ua із темою листа «Персональні дані». Зазначте, ким ви є (клієнт чи користувач стороннього сайту), і опишіть суть вимоги. Ми відповідаємо протягом 30 календарних днів із дня надходження запиту.

9.3. Ми можемо попросити додаткові відомості для встановлення вашої особи — виключно з метою не розкрити дані сторонній особі.

9.4. Якщо ви є Кінцевим користувачем сайту нашого клієнта: володільцем ваших даних є цей клієнт. Зверніться, будь ласка, до нього. Якщо ви звернетеся до нас, ми переадресуємо звернення відповідному клієнтові протягом 5 робочих днів і надамо йому необхідне сприяння. Зверніть увагу: оскільки ми не зберігаємо даних із запитів на перевірку підпису, у більшості випадків у нас фізично немає ваших даних, які можна було б надати чи видалити.

9.5. Скаргу щодо обробки персональних даних можна подати Уповноваженому Верховної Ради України з прав людини — органу, що здійснює контроль за додержанням законодавства про захист персональних даних (https://ombudsman.gov.ua), а також оскаржити дії володільця або розпорядника в судовому порядку.

10. Заходи безпеки

10.1. Ми застосовуємо такі організаційні й технічні заходи:

  • передавання всіх даних виключно захищеним каналом TLS;
  • архітектурна ізоляція криптографічних операцій у окремому origin, що унеможливлює доступ сайту-інтегратора до ключа й пароля;
  • обробка персональних даних Кінцевих користувачів в оперативній пам'яті без запису у сховище;
  • шифрування збережених у браузері ключових контейнерів алгоритмом AES-GCM-256 з формуванням ключа за PBKDF2-SHA256 (310 000 ітерацій);
  • прив'язка збережених контейнерів до домену сайту-хоста;
  • шифрування резервних копій даних акаунтів у стані спокою;
  • обмеження доступу працівників до систем за принципом мінімально необхідних прав;
  • зобов'язання працівників і підрядників щодо нерозголошення, що зберігають чинність після припинення відносин (стаття 10 Закону);
  • ведення журналів доступу до інфраструктури;
  • регулярне оновлення програмних компонентів і приймання повідомлень про вразливості на security@dstucrypt.com.ua;
  • періодична оцінка ефективності вжитих заходів.

10.2. Внутрішні процедури обробки персональних даних побудовано з урахуванням Типового порядку обробки персональних даних, затвердженого наказом Уповноваженого Верховної Ради України з прав людини від 8 січня 2014 року № 1/02-14.

10.3. Жоден захід не забезпечує абсолютної безпеки. Ми не гарантуємо неможливості несанкціонованого доступу, але зобов'язуємося діяти сумлінно й оперативно реагувати на інциденти.

11. Дії у разі інциденту

11.1. У разі виявлення інциденту, що призвів до несанкціонованого доступу, розкриття, зміни або знищення персональних даних, ми:

  • невідкладно вживаємо заходів для локалізації та усунення інциденту;
  • повідомляємо клієнтів, чиї дані зачепив інцидент, без невиправданої затримки й не пізніше 72 годин з моменту виявлення, у порядку, визначеному DPA;
  • надаємо відомості про характер інциденту, ймовірні наслідки та вжиті заходи;
  • за наявності високого ризику для прав суб'єктів даних вживаємо заходів для їх інформування;
  • взаємодіємо з Уповноваженим Верховної Ради України з прав людини у межах його повноважень.

11.2. Строк 72 години встановлено нами добровільно, як внутрішній стандарт. Чинний Закон такого строку прямо не встановлює.

12. Неповнолітні

12.1. Щодо наших клієнтів. Особистий кабінет і підписка призначені для суб'єктів господарювання. Ми не створюємо акаунтів для осіб, які не досягли 18 років, і не збираємо свідомо їхніх персональних даних.

12.2. Щодо Кінцевих користувачів віджета. Оскільки кваліфікований сертифікат може бути виданий і особі, яка не досягла 18 років, ми не виключаємо, що такий користувач скористається віджетом на сайті нашого клієнта. Технічної можливості перевірити вік Кінцевого користувача ми не маємо. Відповідальність за правомірність обробки персональних даних неповнолітніх, зокрема за отримання згоди законних представників там, де вона потрібна, несе власник сайту як володілець персональних даних (пункт 12.2 DPA).

12.3. Якщо вам стало відомо, що дані неповнолітнього обробляються нами з порушенням, повідомте на privacy@dstucrypt.com.ua — ми розглянемо звернення невідкладно.

13. Зміни до Політики

13.1. Ми можемо оновлювати Політику. Актуальна редакція завжди доступна за адресою https://dstucrypt.com.ua/privacy із зазначенням дати.

13.2. Про суттєві зміни — зокрема про появу нових одержувачів даних чи нових цілей обробки — ми повідомляємо клієнтів електронною поштою не менш ніж за 10 календарних днів до набрання ними чинності. Щодо суброзпорядників діє спеціальний строк, визначений пунктом 6.4 DPA.

13.3. Попередні редакції зберігаються й надаються на запит.

14. Контакти

ТОВ «електронний Обіг» Код ЄДРПОУ: 46191111 Адреса: Україна, 04077, місто Київ, вулиця Дніпроводська, будинок 1а, офіс 1

ПитанняАдреса
Персональні дані, права суб'єктівprivacy@dstucrypt.com.ua
Повідомлення про вразливостіsecurity@dstucrypt.com.ua
Юридичні питання, DPAlegal@dstucrypt.com.ua
Загальні, комерційніsale@dstucrypt.com.ua

Особа, відповідальна за організацію роботи із захисту персональних даних (стаття 24 Закону) визначена наказом по підприємству. Звернення до неї надсилаються на privacy@dstucrypt.com.ua; відомості про таку особу надаються на обґрунтований запит суб'єкта персональних даних або уповноваженого державного органу.

Наглядовий орган: Уповноважений Верховної Ради України з прав людини Вебсайт: https://ombudsman.gov.ua

15. Пов'язані документи

Редакція від 7 серпня 2026 року.