Коротка версія
Збираємо мінімум — лише те, без чого курс не працює. Не передаємо рекламодавцям. Не тренуємо AI-моделі на даних дитини. Зберігаємо у Європі (Frankfurt). Видаляємо повністю на запит — за 30 днів. Контакт по приватності: privacy@aurora.school.
1. Хто контролер даних
Aurora (українська освітня платформа) — контролер персональних даних у розумінні GDPR і ЗУ «Про захист персональних даних». Юридична адреса та реквізити з'являться тут після офіційної реєстрації.
2. Які дані збираємо — про батьків
Email (для входу через magic-link), ім'я (опціонально, як показуватись у привітанні), час створення акаунту, час останнього входу, IP-адреса (для безпеки сесії). Платіжні дані не зберігаємо у себе — обробляються платіжним провайдером (LiqPay / Mono Plata, фінальний вибір — pre-MVP).
3. Які дані збираємо — про дитину
Ім'я (показується у привітанні «Привіт, Соломіє»), вік (для адаптації контенту), аватарка (з обмеженого набору emoji), прогрес уроків, відповіді на питання (sitQ), mastery score, серія днів. Не збираємо: повне ім'я з прізвищем, адресу, школу, фото обличчя, голосові записи, дані друзів.
4. Аналітика і метрики
Використовуємо PostHog (EU-host) і Vercel Analytics для розуміння, які екрани працюють, де діти губляться, які функції корисні. Це aggregate-дані: «5% юзерів пропустили recap» — без прив'язки до конкретної дитини у публічних звітах. Можеш відмовитись у налаштуваннях акаунту (post-MVP).
5. AI / ML
Ми не тренуємо моделі на даних дитини. Якщо у майбутньому застосуємо AI для адаптації контенту — про це повідомимо явно і дамо opt-out.
6. З ким ділимось
- Supabase — БД, автентифікація, magic-link (EU-host, Frankfurt)
- Vercel — хостинг сайту і функцій (EU-host)
- PostHog EU — продуктова аналітика
- Resend — відправка email (digest, magic-link)
З кожним sub-processor'ом — стандартний DPA (Data Processing Agreement). Список може змінюватись; актуальна версія — тут.
7. Як довго зберігаємо
Поки активна підписка — зберігаємо для роботи курсу. Після видалення акаунту або 12 місяців неактивності — анонімізуємо (зашифровуємо id і прибираємо особисті ідентифікатори; залишаємо лише aggregate-метрики для покращення курсу). Можеш попросити повне видалення раніше — зробимо за 30 днів.
8. Твої права
- Доступ — отримати копію всіх даних про себе/дитину
- Виправлення — змінити неточну інформацію
- Видалення — стерти все, як ніби тебе не було
- Експорт — забрати дані у машиночитному форматі (JSON)
- Заперечення — відмовитись від аналітики
- Скарга — на Уповноваженого з прав людини або відповідний регулятор
Реалізація через email privacy@aurora.school. Відповідаємо за 30 днів. Майбутнє: self-serve кнопки у розділі «Профіль».
9. Cookies та локальне сховище
Використовуємо мінімум: cookie сесії (для входу), localStorage для зберігання стану чек-листа і налаштувань UI (наприклад, згорнутий sidebar). Без third-party tracking cookies.
10. Безпека
Усе TLS-шифрування. RLS (row-level security) у БД — кожен акаунт бачить тільки свої дані. Резервні копії — щодня, шифровані. Інциденти — повідомимо протягом 72 годин (по email і у Сервісі).
11. Зміни цієї політики
Можемо оновлювати. Про суттєві зміни (нові sub-processors, нові категорії даних, нові аналітичні tool'и) — повідомимо email'ом мінімум за 30 днів до набуття чинності.
12. Контакт
Усі питання приватності — на privacy@aurora.school. Загальні питання — на hello@aurora.school.