Політика конфіденційності
Останнє оновлення: 14 липня 2026 р.
1. Адміністратор персональних даних
Адміністратором персональних даних є Denys Nehometianov, який веде вебсайт Polski B1 (далі: «Сайт»), доступний за адресою polishb1.pl, а також публікує мобільний застосунок Polski B1 для iOS / iPadOS (далі: «Застосунок»). Реєстраційні дані: Denys Nehometianov, адреса: ul. Zygmunta Krasińskiego 15a/3, 50-449 Wrocław, Polska, польський податковий номер (NIP): 8992927401, електронна пошта: kontakt@polishb1.pl.
Контакт: kontakt@polishb1.pl
Адміністратор не призначив Інспектора із захисту персональних даних.
2. Цілі та правові підстави обробки даних (вебсайт)
| Мета | Дані | Правова підстава |
|---|---|---|
| Розсилка (підписка електронною поштою через Brevo) | Електронна адреса | Ст. 6(1)(a) GDPR (згода) |
| Сесійні файли cookie | Ідентифікатор сесії | Ст. 6(1)(f) GDPR (законний інтерес — безпека) |
| Безпека та запобігання зловживанням | IP-адреса, інформація про пристрій | Ст. 6(1)(f) GDPR (законний інтерес) |
| Реклама Google Ads (відстеження конверсій) | Файли cookie, ідентифікатор кліку | Ст. 6(1)(a) GDPR (згода) |
Обліковий запис на вебсайті (вхід)
Вхід і обліковий запис стосуються виключно вебсайту polishb1.pl — мобільний застосунок і надалі працює без облікового запису (див. розділ 3). Вхід є опційним: вправами з AI-оцінкою можна користуватися й без облікового запису, пройшовши коротку перевірку captcha (див. «Функції AI для гостей» нижче) — вхід знімає captcha; решта вправ завжди працюють без входу. Після входу через Google ми отримуємо та зберігаємо твою електронну адресу, ім’я, фото профілю та ідентифікатор облікового запису Google, а також дати входу і підтвердження прийняття Правил і Політики конфіденційності. Правова підстава: ст. 6(1)(b) GDPR (надання функції AI, яку ти запитуєш) та ст. 6(1)(a) GDPR (згода на вхід).
Твою електронну адресу ми додатково зберігаємо у вигляді незворотного хешу, щоб застосовувати щоденний ліміт AI-запитів (40 на добу на обліковий запис) і запобігати зловживанням — ст. 6(1)(f) GDPR. Цей хеш є псевдонімізованими даними (ми не називаємо його анонімним) і залишається, навіть якщо ти видалиш і знову створиш обліковий запис, — щоб у такий спосіб не можна було обнулити денний ліміт. Проте ми не зберігаємо його безстроково: запис автоматично видаляється через 90 днів після твого останнього AI-запиту. Твої відповіді та записи надсилаються до OpenAI для оцінювання без жодного ідентифікатора користувача, так само як у застосунку. Дані облікового запису зберігаються до його видалення — ти можеш видалити його на сторінці профілю або написавши на kontakt@polishb1.pl.
Функції AI для гостей — captcha Cloudflare Turnstile
Вправами з AI-оцінкою можна користуватися й без облікового запису. Перед надсиланням відповіді як гість ми просимо пройти коротку captcha (Cloudflare Turnstile), яка відрізняє людей від ботів. Під час перевірки Cloudflare, Inc. обробляє технічні дані, як-от IP-адресу та сигнали браузера і пристрою; ми отримуємо лише одноразовий токен підтвердження. Правова підстава: ст. 6(1)(f) GDPR (законний інтерес — захист від зловживань). Cloudflare, Inc. сертифікована в межах EU-U.S. Data Privacy Framework (ст. 45 GDPR; підтвердження: https://www.cloudflare.com/privacypolicy/ та офіційний список https://www.dataprivacyframework.gov/list).
Щоб застосовувати щоденний ліміт AI-запитів для гостей, ми створюємо незворотний хеш твоєї IP-адреси (для IPv6 — мережі /64) як технічний ідентифікатор лічильника — ст. 6(1)(f) GDPR; хеш неможливо перетворити назад на IP-адресу. Відповіді та записи гостей потрапляють до OpenAI без жодного ідентифікатора користувача — так само як у зареєстрованих користувачів.
Щоб цей ліміт не можна було обійти очищенням файлів cookie, під час користування функціями AI як гість твій браузер додатково обчислює два технічні ідентифікатори пристрою: (1) «відбиток браузера» (fingerprint), створений із характеристик браузера та пристрою — зокрема способу відтворення графіки (canvas), переліку шрифтів, роздільної здатності екрана й часового поясу (бібліотека ThumbmarkJS), та (2) спрощений хеш із роздільної здатності екрана, співвідношення пікселів, платформи й часового поясу. Обидва значення — незворотні хеші: з них неможливо відновити дані пристрою чи встановити твою особу; ми не зберігаємо їх на твоєму пристрої (вони обчислюються в пам’яті для кожної сесії). Ми використовуємо їх ВИКЛЮЧНО як ключ щоденного лічильника AI-запитів і для захисту від зловживань — ніколи для реклами, аналітики, профілювання чи міжсайтового стеження; нікому їх не передаємо. Правова підстава: ст. 6(1)(f) GDPR (законний інтерес — збереження безкоштовних функцій AI доступними для всіх і запобігання зловживанню лімітом). Строк зберігання: 90 днів. Ти маєш право заперечити (ст. 21 GDPR) на адресу kontakt@polishb1.pl — інформацію про проведений тест балансу надаємо на запит.
3. Мобільний застосунок Polski B1
Цей розділ стосується застосунку Polski B1 для iOS / iPadOS. Застосунок не вимагає створення облікового запису — увесь прогрес навчання зберігається локально на твоєму пристрої (SwiftData) та опційно синхронізується через iCloud між твоїми пристроями Apple (перемикач на вкладці Профіль). Адміністратор не має доступу до твого прогресу чи відповідей.
Застосунок обробляє такі категорії даних:
| Категорія | Дані | Мета | Правова підстава |
|---|---|---|---|
| Письмові відповіді | Текст, введений учнем (письмові завдання, діалоги, граматичні трансформації, опис фотографій) | Оцінювання AI | Ст. 6(1)(b) GDPR (виконання договору) |
| Голосові записи | Короткі записи мовлення (Mówienie, Monolog) | Транскрипція мовлення (Whisper) і AI-оцінка транскрипції | Ст. 6(1)(b) GDPR |
| Прогрес навчання | Результати вправ, щоденна статистика | Відстеження прогресу (виключно локально + iCloud) | Ст. 6(1)(b) GDPR |
| Діагностика | Атестація пристрою (Firebase App Check), інформація про збої | Захист від зловживань API | Ст. 6(1)(f) GDPR |
| Аналітика та вимірювання інсталяцій (необов’язково) | Анонімні події використання (які екрани, як довго), ідентифікатор інстанції застосунку | Статистика (Firebase Analytics) і вимірювання інсталяцій (Meta) — лише після згоди | Ст. 6(1)(a) GDPR (згода) |
AI-обробка (треті сторони)
Твої тексти та голосові записи передаються одному постачальнику AI-оцінки без жодного ідентифікатора користувача — кожен запит є анонімним і не може бути пов’язаний із тобою:
- OpenAI Ireland Ltd. — єдиний постачальник, який обробляє введений тобою контент. Отримує всі письмові тексти (письмові завдання, граматичні трансформації, опис фотографій, тренування діалогів) для змістовної оцінки, а також усі голосові записи для транскрипції мовлення (Whisper). Контролером у ЄС є OpenAI Ireland Ltd.; обробка може відбуватися у США. OpenAI не сертифікований у межах EU-U.S. Data Privacy Framework, тому передавання ґрунтується на стандартних договірних положеннях ЄС (ст. 46(2)(c) GDPR) разом з оцінкою впливу передавання (Transfer Impact Assessment) (підтвердження: https://openai.com/policies/eu-privacy-policy/); з OpenAI укладено договір доручення обробки даних (ст. 28 GDPR). OpenAI декларує, що дані з API не використовуються для тренування моделей і видаляються максимум протягом 30 днів.
Технічним посередником є наш бекенд, розміщений у Fly.io, Inc. (компанія зі США), регіон сервера Стокгольм (Швеція). Оскільки Fly.io — компанія зі США, передавання даних до США ґрунтується на EU-U.S. Data Privacy Framework (рішення про адекватність, ст. 45 GDPR; Fly.io сертифікований — підтвердження: https://fly.io/legal/data-privacy-framework/). Бекенд не зберігає твої відповіді чи записи — передає їх «на льоту» до OpenAI і повертає результат.
Постачальники синтезу мовлення (TTS) — не отримують твоїх записів чи відповідей
Застосунок відтворює польські голосові записи у вправах на аудіювання та репліках персонажів. Звук генерується з наших власних текстів сценаріїв, а в інтерактивному діалозі — зі згенерованих відповідей AI-партнера (які можуть посилатися на зміст твоєї розмови). Ці сервіси ніколи не отримують твоїх записів чи введених тобою відповідей:
- Microsoft Ireland Operations Ltd. (Azure Speech — TTS) — синтез голосу з нашого тексту (регіон ЄС — West Europe, Нідерланди). Не отримує твоїх записів чи відповідей. Постачальником є Microsoft Corporation; можливі передавання до США ґрунтуються на EU-U.S. Data Privacy Framework (рішення про адекватність, ст. 45 GDPR; Microsoft сертифікований — підтвердження: https://www.microsoft.com/en-us/privacy/microsoft-data-privacy-framework-covered-entities, а також офіційний список https://www.dataprivacyframework.gov/list).
- Amazon Web Services, Inc. (AWS Polly) — синтез голосу (польські жіночі голоси; регіон ЄС — Франкфурт, eu-central-1). Не отримує твоїх записів чи відповідей. Постачальником є Amazon.com, Inc. (AWS — сертифікована в межах DPF компанія); можливі передавання до США ґрунтуються на EU-U.S. Data Privacy Framework (ст. 45 GDPR — підтвердження: https://aws.amazon.com/compliance/eu-us-data-privacy-framework/).
Firebase App Check
Застосунок використовує службу Firebase App Check (Google Ireland Ltd.) для підтвердження, що запити надходять від автентичної установки застосунку, а не від скриптів. Наскільки нам відомо, короткостроковий токен, що його видає App Check, не містить прямого ідентифікатора користувача. Проте під час використання сервісів Google можуть оброблятися технічні дані, як-от IP-адреса та інформація про пристрій і браузер. Якщо при цьому дані передаються до Google LLC у США, передавання ґрунтується на EU-U.S. Data Privacy Framework (рішення про адекватність, ст. 45 GDPR; Google сертифікований — підтвердження: https://policies.google.com/privacy/frameworks). Та сама підстава стосується Google Ads і Google Analytics на вебсайті.
Аналітика застосунку та вимірювання інсталяцій (необов’язково)
За твоєї явної згоди застосунок використовує два статистичні інструменти. Збір даних ВИМКНЕНО за замовчуванням — ми питаємо згоду під час першого запуску, і ти можеш відкликати її будь-коли в Профілі. Ми збираємо лише анонімні дані про використання (які екрани відкриваєш і як довго) та вимірювання інсталяцій; ми не збираємо рекламний ідентифікатор IDFA і не показуємо реклами в застосунку. (1) Firebase Analytics (Google Ireland Ltd.) — анонімна статистика використання, без IDFA і без персоналізації реклами. (2) Meta (Facebook) SDK (Meta Platforms Ireland Ltd.) — вимірювання інсталяцій і сесій для оцінки ефективності нашого маркетингу, в агрегованій формі (Aggregated Event Measurement / Apple SKAdNetwork), без IDFA і без міжпрограмного відстеження. Правова підстава: ст. 6(1)(a) GDPR (згода). Можливі передавання до Google LLC та Meta Platforms, Inc. у США ґрунтуються на EU-U.S. Data Privacy Framework (ст. 45 GDPR — обидві компанії сертифіковані; офіційний список: https://www.dataprivacyframework.gov/list).
Дані дітей
Сервіс призначений для тих, хто вивчає польську мову на рівні B1 — зазвичай для дорослих або підлітків від 16 років. У Польщі вік самостійної згоди на обробку даних у послугах інформаційного суспільства становить 16 років (ст. 8 GDPR), тому молодші особи мають користуватися Сервісом за згодою та під наглядом батьків або законного опікуна. Ми свідомо не збираємо персональні дані дітей віком до 16 років. Якщо ти помітиш, що дитина користується Сервісом без згоди батьків, напиши на kontakt@polishb1.pl — ми невідкладно видалимо пов’язані дані.
4. Одержувачі даних
Вебсайт користується послугами таких постачальників:
- Brevo (Sendinblue SAS) — обслуговування розсилки і зберігання електронних адрес підписників (ЄС — Франція)
- Google Ireland Ltd. — реклама, відстеження конверсій та аналіз трафіку на вебсайті (Google Ads, Google Analytics) — виключно за твоєю згодою (банер cookies); передавання до Google LLC у США ґрунтуються на EU-U.S. Data Privacy Framework (ст. 45 GDPR; підтвердження: https://policies.google.com/privacy/frameworks)
- Fly.io, Inc. — хостинг вебсайту та бекенду застосунку — Fly.io, Inc. є компанією зі США; регіон сервера — Стокгольм (Швеція), а передавання до США ґрунтуються на EU-U.S. Data Privacy Framework (ст. 45 GDPR; підтвердження: https://fly.io/legal/data-privacy-framework/)
- Cloudflare, Inc. (Turnstile) — перевірка captcha (Turnstile) для функцій AI без входу — під час перевірки обробляє IP-адресу та сигнали браузера; Cloudflare, Inc. сертифікована в межах EU-U.S. Data Privacy Framework (ст. 45 GDPR; підтвердження: https://www.cloudflare.com/privacypolicy/)
- Власна аналітика (без файлів cookie) — загальна аналітика відвідувань сайту — наша власна, самостійно розміщена аналітика на стороні сервера, без файлів cookie, на власній інфраструктурі Fly.io; це не новий третій контрагент, і дані не передаються жодному зовнішньому постачальнику
Застосунок користується послугами таких постачальників — з чітким зазначенням, які з них отримують твої дані, а які ні:
| Одержувач | Мета | Чи отримує дані користувача? | Розташування |
|---|---|---|---|
| OpenAI Ireland Ltd. | Оцінювання текстів + транскрипція Whisper | Так — тексти і записи | ЄС / США (SCC + TIA) |
| Microsoft Azure Speech (TTS) | Синтез мовлення з наших текстів | Ні | ЄС (West Europe) / США (DPF) |
| Amazon Web Services (AWS Polly) | Синтез мовлення (жіночі голоси) | Ні | ЄС (Франкфурт) / США (DPF) |
| Google Ireland Ltd. (Firebase App Check) | Атестація запитів із застосунку | Токен атестації, без персональних даних | ЄС / США (DPF) |
| Google Ireland Ltd. (Firebase Analytics) | Анонімна статистика використання — лише за згодою | Анонімні події, без IDFA | ЄС / США (DPF) |
| Meta Platforms Ireland Ltd. (SDK) | Вимірювання інсталяцій/сесій — лише за згодою | Агреговані події, без IDFA | ЄС / США (DPF) |
| Apple Distribution International Ltd. (iCloud) | Синхронізація прогресу користувача | Так, але безпосередньо з пристрою — не через наш бекенд | ЄС |
5. Передача даних
Частина обробки відбувається в ЄС (Франція — Brevo; Стокгольм/Швеція — регіон сервера Fly.io; West Europe/Нідерланди — Azure Speech; Франкфурт/Німеччина — AWS Polly; Ірландія — Apple iCloud). Проте кілька одержувачів є компаніями зі США або передають дані до США. Для Fly.io, Inc. (хостинг), Microsoft Corporation (Azure Speech), Amazon.com, Inc. (AWS Polly), Google LLC (Firebase App Check; Google Ads/Analytics) , Cloudflare, Inc. (captcha Turnstile) та Meta Platforms, Inc. (вимірювання інсталяцій у застосунку) передавання ґрунтується на EU-U.S. Data Privacy Framework (рішення про адекватність, ст. 45 GDPR — ці компанії сертифіковані в межах DPF; офіційний список: https://www.dataprivacyframework.gov/list), а договори доручення обробки з цими постачальниками додатково передбачають стандартні договірні положення як запасний механізм. Для OpenAI (оцінювання текстів і транскрипція Whisper) сертифікації DPF немає — передавання ґрунтується на стандартних договірних положеннях ЄС (ст. 46(2)(c) GDPR) разом з оцінкою впливу передавання (Transfer Impact Assessment); контролером у ЄС є OpenAI Ireland Ltd. Постачальники TTS (Azure, Polly) не отримують твоїх записів чи відповідей — генерують звук із наших текстів сценаріїв та з відповідей AI-партнера в діалозі; посилання-підтвердження наведені в розділах 3 і 4.
6. Період зберігання даних
- Розсилка (e-mail) — зберігається до моменту відписки зі списку розсилки
- Сесійні cookie — видаляються при закритті браузера або через 30 днів
- Журнали сервера — зберігаються 30 днів
- Тексти і записи, передані до OpenAI — передаються «на льоту», на нашому сервері не зберігаються. OpenAI декларує видалення максимум протягом 30 днів.
- Azure Speech (TTS), AWS Polly — отримують виключно наші тексти сценаріїв та відповіді AI-партнера в діалозі; не зберігають твоїх даних.
- Ідентифікатори гостя (хеші IP та пристрою) для ліміту AI — незворотні хеші IP-адреси та сигналів браузера/пристрою (відбиток браузера), що використовуються виключно як щоденний лічильник AI-запитів гостей; вони не дозволяють відновити IP-адресу чи дані пристрою.
- Прогрес навчання (SwiftData + iCloud) — зберігаються локально на твоєму пристрої та в твоєму iCloud, доки сам їх не видалиш (дані ніколи не потрапляють на наші сервери).
7. Права користувача
Згідно з GDPR, тобі належать такі права:
- Право доступу до своїх даних (ст. 15)
- Право на виправлення даних (ст. 16)
- Право на видалення даних — «право бути забутим» (ст. 17)
- Право на обмеження обробки (ст. 18)
- Право на перенесення даних (ст. 20)
- Право на заперечення обробки (ст. 21)
Для реалізації своїх прав напиши нам: kontakt@polishb1.pl
8. Відкликання згоди
Якщо обробка даних здійснюється на підставі згоди, ти маєш право відкликати згоду в будь-який момент. Відкликання згоди не впливає на законність обробки, здійсненої до її відкликання.
9. Право на скаргу
Ти маєш право подати скаргу до наглядового органу — Голови Управління захисту персональних даних (UODO), вул. Stawki 2, 00-193 Варшава, uodo.gov.pl.
10. Файли cookie та локальна пам’ять
Сайт використовує файли cookie та локальну пам’ять браузера з такими цілями:
- Необхідні — сесійні файли cookie для підтримання сесії (не вимагають згоди)
- Функціональні (локально у браузері) — Щоб надати функції, якими ти користуєшся, ми зберігаємо технічно необхідні дані локально у твоєму браузері (localStorage/sessionStorage): твої відповіді та прогрес у вправах, стан згоди на cookies і вибрану мову. Вхід також встановлює необхідні сесійні файли cookie та cookie безпеки (NextAuth, захист від CSRF). Ці дані є технічно вкрай необхідними (ст. 399 польського закону від 12 липня 2024 р. — Prawo komunikacji elektronicznej), не вимагають згоди і не передаються до нас.
- Аналітичні та маркетингові — Google Analytics (аналіз трафіку) і Google Ads (відстеження конверсій) — вимагають згоди користувача; ми не застосовуємо персоналізації реклами чи ремаркетингу
- Власна аналітика (без файлів cookie) — Ми додатково використовуємо власну, самостійно розміщену аналітику на стороні сервера для вимірювання загального трафіку сайту (кількість відвідувань, відвідані сторінки, час на сторінці) для всіх відвідувачів, незалежно від вибору в банері cookies. Служба не зберігає жодних файлів cookie чи даних у твоєму браузері, не створює профілю, що ідентифікує тебе, і не пов’язує дані між різними вебсайтами — тому не потребує згоди через банер cookies. IP-адреса обробляється лише миттєво для визначення приблизної країни/міста і не зберігається. Правова підстава: ст. 6(1)(f) GDPR (законний інтерес — вимірювання статистики відвідувань). Дані залишаються виключно на нашій інфраструктурі (Fly.io, регіон Стокгольм) — вони не передаються жодному новому третьому контрагенту.
При першому відвідуванні відображається банер із проханням про згоду на аналітичні та маркетингові cookie. Згоду можна будь-коли відкликати або змінити — натисни посилання «Налаштування cookies» у нижній частині сторінки, щоб знову відкрити банер (відкликати згоду так само легко, як її надати, ст. 7(3) GDPR). Файлами cookie можна додатково керувати в налаштуваннях свого браузера.
11. Добровільність надання даних
Надання персональних даних є добровільним. Підписка на розсилку вимагає лише електронної адреси.
12. Зміни політики конфіденційності
Адміністратор залишає за собою право змінювати цю Політику конфіденційності. Про істотні зміни користувачі будуть повідомлені через сповіщення на Сайті. Поточна версія політики завжди доступна на цій сторінці.
