Aurora

Правовий документ

Політика приватності

Чинна з 1 травня 2026 · Версія 0.1 (чорнова)

Коротка версія

Збираємо мінімум — лише те, без чого курс не працює. Не передаємо рекламодавцям. Не тренуємо AI-моделі на даних дитини. Зберігаємо у Європі (Frankfurt). Видаляємо повністю на запит — за 30 днів. Контакт по приватності: privacy@aurora.school.

1. Хто контролер даних

Aurora (українська освітня платформа) — контролер персональних даних у розумінні GDPR і ЗУ «Про захист персональних даних». Юридична адреса та реквізити з'являться тут після офіційної реєстрації.

2. Які дані збираємо — про батьків

Email (для входу через magic-link), ім'я (опціонально, як показуватись у привітанні), час створення акаунту, час останнього входу, IP-адреса (для безпеки сесії). Платіжні дані не зберігаємо у себе — обробляються платіжним провайдером (LiqPay / Mono Plata, фінальний вибір — pre-MVP).

3. Які дані збираємо — про дитину

Ім'я (показується у привітанні «Привіт, Соломіє»), вік (для адаптації контенту), аватарка (з обмеженого набору emoji), прогрес уроків, відповіді на питання (sitQ), mastery score, серія днів. Не збираємо: повне ім'я з прізвищем, адресу, школу, фото обличчя, голосові записи, дані друзів.

4. Аналітика і метрики

Використовуємо PostHog (EU-host) і Vercel Analytics для розуміння, які екрани працюють, де діти губляться, які функції корисні. Це aggregate-дані: «5% юзерів пропустили recap» — без прив'язки до конкретної дитини у публічних звітах. Можеш відмовитись у налаштуваннях акаунту (post-MVP).

5. AI / ML

Ми не тренуємо моделі на даних дитини. Якщо у майбутньому застосуємо AI для адаптації контенту — про це повідомимо явно і дамо opt-out.

6. З ким ділимось

  • Supabase — БД, автентифікація, magic-link (EU-host, Frankfurt)
  • Vercel — хостинг сайту і функцій (EU-host)
  • PostHog EU — продуктова аналітика
  • Resend — відправка email (digest, magic-link)

З кожним sub-processor'ом — стандартний DPA (Data Processing Agreement). Список може змінюватись; актуальна версія — тут.

7. Як довго зберігаємо

Поки активна підписка — зберігаємо для роботи курсу. Після видалення акаунту або 12 місяців неактивності — анонімізуємо (зашифровуємо id і прибираємо особисті ідентифікатори; залишаємо лише aggregate-метрики для покращення курсу). Можеш попросити повне видалення раніше — зробимо за 30 днів.

8. Твої права

  • Доступ — отримати копію всіх даних про себе/дитину
  • Виправлення — змінити неточну інформацію
  • Видалення — стерти все, як ніби тебе не було
  • Експорт — забрати дані у машиночитному форматі (JSON)
  • Заперечення — відмовитись від аналітики
  • Скарга — на Уповноваженого з прав людини або відповідний регулятор

Реалізація через email privacy@aurora.school. Відповідаємо за 30 днів. Майбутнє: self-serve кнопки у розділі «Профіль».

9. Cookies та локальне сховище

Використовуємо мінімум: cookie сесії (для входу), localStorage для зберігання стану чек-листа і налаштувань UI (наприклад, згорнутий sidebar). Без third-party tracking cookies.

10. Безпека

Усе TLS-шифрування. RLS (row-level security) у БД — кожен акаунт бачить тільки свої дані. Резервні копії — щодня, шифровані. Інциденти — повідомимо протягом 72 годин (по email і у Сервісі).

11. Зміни цієї політики

Можемо оновлювати. Про суттєві зміни (нові sub-processors, нові категорії даних, нові аналітичні tool'и) — повідомимо email'ом мінімум за 30 днів до набуття чинності.

12. Контакт

Усі питання приватності — на privacy@aurora.school. Загальні питання — на hello@aurora.school.