Політика конфіденційності
Ця Політика конфіденційності описує, як Sevio («ми») збирає, використовує та передає інформацію під час використання вами сайту sevio.tech і наших сервісів обробки зображень («Сервіс»).
1.1 Дані облікового запису
Під час реєстрації або входу ми зберігаємо:
- Адресу електронної пошти
- Пароль — лише в захищеному хешованому вигляді з використанням сучасних галузевих практик безпеки; у відкритому вигляді ми його не зберігаємо. (Облікові записи, створені через Google, можуть не мати пароля взагалі.)
- Імʼя (обовʼязково) та прізвище (необовʼязково)
- Статус підтвердження email
- Роль облікового запису та позначки часу (створення / оновлення)
- Нову адресу email — тимчасово, на період зміни пошти
1.2 Вхід через Google
Якщо ви обираєте «Увійти через Google», скрипт Google Identity Services завантажується у вашому браузері безпосередньо від Google, і Google може встановлювати власні файли cookie в цьому контексті відповідно до своєї політики конфіденційності. Потім ми перевіряємо отриманий Google ID-токен на нашому сервері та зчитуємо з вашого профілю Google лише такі поля:
- Ідентифікатор облікового запису Google (`sub`)
- Адресу email та статус її підтвердження
- Імʼя та прізвище
Ми не запитуємо доступ до жодних інших даних Google (Drive, Gmail, Calendar, контакти тощо) і нічого не публікуємо у вашому обліковому записі Google.
1.3 Сесії, пристрої та дані безпеки
Для кожної активної сесії ми зберігаємо:
- IP-адресу
- User-agent браузера / пристрою
- Зрозумілу для людини позначку пристрою (наприклад, «Chrome 119 на macOS»), обчислену з user-agent
- Позначки активності сесії (створення, остання активність, відкликання)
- Хешовані токени автентифікації (refresh- та верифікаційні токени зберігаються лише у вигляді хешів)
Ви можете переглядати активні сесії та пристрої, а також можете отримувати лист під час входу з нового або незнайомого пристрою. Для цього сповіщення безпеки ми також зчитуємо дволітерний код країни входу із заголовка нашого мережевого провайдера; ця країна використовується лише в листі та не зберігається.
1.4 Файли, які ви завантажуєте
Для роботи з інструментами ви надаєте зображення (JPEG, PNG, WebP, AVIF, GIF, HEIC) для стиснення, конвертації або зміни розміру.
- Частина оптимізацій виконується повністю у вашому браузері. Невеликі файли JPEG і WebP стискаються локально на вашому пристрої та ніколи не завантажуються на наші сервери.
- Коли обробка в браузері неможлива (наприклад, PNG, AVIF, суворі обмеження за розміром або великі файли), зображення завантажується на наші сервери для обробки.
Для файлів, що обробляються на сервері, ми зчитуємо лише технічні метадані, необхідні для обробки (формат, розміри, EXIF-орієнтація). Ми не використовуємо завантажені зображення для рекламного профілювання чи навчання моделей і не переглядаємо їхній вміст вручну, крім випадків, необхідних для роботи сервісу, забезпечення безпеки або дотримання закону.
1.5 Аналітика використання
Ми фіксуємо технічні події Сервісу для контролю надійності та продуктивності, зокрема:
- Тип події (завершення реєстрації, вхід через Google, запуск / завершення / помилка завдання)
- Тип операції (стиснення / конвертація / зміна розміру)
- Розмір і формат вхідного та вихідного файлів, тривалість обробки
- Категорію помилки та усічене повідомлення про помилку в разі збою завдання
Ці події привʼязані до вашого облікового запису. Коли ви авторизовані, кожна подія зберігається з вашим ідентифікатором користувача. Метрики активності, такі як кількість активних користувачів за день/місяць (DAU/MAU), обчислюються безпосередньо з цих користувацьких записів — вони не отримуються з анонімізованих або попередньо агрегованих даних. Події гостей не привʼязуються до ідентифікатора облікового запису.
Під час видалення облікового запису наявні записи подій відвʼязуються від вашого облікового запису (ідентифікатор користувача видаляється), але самі записи подій зберігаються.
Перелічені події є власними (first-party) і зберігаються в нашій базі даних. Крім того, наш сайт використовує Google Analytics 4 (сервіс Google) для розуміння сукупного використання та покращення Сервісу. Google Analytics працює в режимі Consent Mode: він встановлює аналітичні cookie та збирає дані лише після вашої згоди через банер cookie. Доки ви не прийняли — і якщо ви відхилили — аналітичне сховище вимкнене й аналітичні cookie не встановлюються. Ви можете відкликати згоду будь-коли через посилання «Cookies» у футері. Щодо цих даних Google виступає нашим обробником (див. політику конфіденційності Google).
За вашою окремою згодою ми також використовуємо Google Ads для оцінки ефективності нашої реклами (відстеження конверсій) — наприклад, щоб повʼязати купівлю кредитів із рекламним оголошенням. Це працює в тому ж режимі Consent Mode: рекламні cookie та ідентифікатори використовуються лише після вашої згоди на категорію «Реклама» в банері cookie, і ви можете відкликати згоду будь-коли. Скрипти запису сесій ми не використовуємо.
1.6 Гості (анонімне використання)
Якщо ви використовуєте Сервіс без облікового запису, ми можемо використовувати технічні ідентифікатори для дотримання лімітів і запобігання зловживанням. Сиру IP-адресу для цієї мети ми не зберігаємо.
1.7 Cookies та локальне сховище
Ми використовуємо такі власні (first-party) файли cookie:
| Cookie | Призначення | Доступний з JavaScript |
|---|---|---|
| accessToken | Автентифікація (access-токен) | Ні (HttpOnly) |
| refreshToken | Збереження сесії / ротація | Ні (HttpOnly) |
| csrfToken | Захист від CSRF | Так |
| isLoggedIn | Прапорець «сесія активна» для інтерфейсу | Так |
Перелічені вище файли cookie є строго необхідними для автентифікації та безпеки. Вони використовують `SameSite=Lax` і позначені `Secure` у production.
За вашою згодою (див. розділ 1.5) Google Analytics також встановлює аналітичні cookie — зазвичай `_ga` та `_ga_*` — для оцінки сукупного використання, а Google Ads може встановлювати рекламні cookie для оцінки конверсій. Жодна з категорій не встановлюється, доки ви не надасте згоду на неї в банері cookie, і ви можете відкликати згоду будь-коли.
Окрім cookie, наш сайт зберігає невеликий обсяг даних у локальному сховищі та сховищі сесії браузера виключно для функціональності: ваш вибір згоди на cookie/аналітику (щоб застосувати його й не запитувати знову); короткоживучий стан інтерфейсу (наприклад, прапорець повторного відкриття діалогу входу після перенаправлення), який очищується автоматично; а також — після обробки на сервері — імена файлів і тимчасові посилання на завантаження ваших останніх результатів, щоб вони пережили перезавантаження сторінки. Цей запис зберігається лише у вашому браузері та автоматично видаляється приблизно через годину.
Під час входу через Google власний скрипт Google може додатково встановлювати файли cookie під контролем Google (див. розділ 1.2).
1.8 Платіжні дані
Покупки обробляє Paddle.com у ролі реселлера-платника (Merchant of Record). Коли ви купуєте кредити, Paddle збирає та обробляє ваші платіжні й білінгові дані (наприклад, імʼя, email, платіжну адресу, дані картки). Sevio не отримує та не зберігає дані вашої картки. Ми отримуємо лише посилання на транзакцію та email/ідентифікатор, потрібні для зарахування кредитів на ваш обліковий запис. Про те, як Paddle обробляє дані, див. у Повідомленні про конфіденційність Paddle. Див. також нашу Політику повернення коштів.
1.9 Відгуки, які ви залишаєте
Якщо ви залишаєте відгук, відображуване імʼя вашого облікового запису, оцінка та текст відгуку публікуються публічно на Сервісі після модерації. Не вказуйте відомості, які не хочете робити публічними, а також персональні дані третіх осіб.
У разі видалення облікового запису ваші відгуки не видаляються, а анонімізуються — імʼя автора замінюється на «Анонім», відгук відвʼязується від облікового запису, при цьому оцінка та текст залишаються видимими і продовжують враховуватися в середньому рейтингу.
2. Як ми використовуємо інформацію
- Для надання та роботи Сервісу (обробка зображень, керування обліковим записом і сесіями)
- Для вашої автентифікації та захисту облікового запису
- Для дотримання лімітів і запобігання зловживанням (обмеження частоти запитів, блокування при переборі)
- Для надсилання транзакційних листів (див. розділ 5)
- Для контролю, підтримання та покращення надійності й продуктивності, зокрема за допомогою аналітики використання
Ми не продаємо ваші персональні дані.
3. Строки зберігання даних
- Файли, що обробляються на наших серверах, зазвичай автоматично видаляються протягом приблизно однієї години після обробки — вхідні файли невдовзі після обробки, а файли результату разом із посиланнями на завантаження (presigned URL) — зазвичай приблизно через годину після створення. Файли, оптимізовані в браузері, на сервер взагалі не завантажуються. Будь ласка, завантажуйте результати вчасно.
- Дані облікового запису зберігаються, доки існує ваш обліковий запис.
- Сесії / refresh-токени спливають під час ротації; строк життя refresh-токена — 7 днів.
- Події аналітики використання привʼязані до вашого облікового запису через ідентифікатор користувача і тому є персональними даними. Наразі вони зберігаються без фіксованого строку видалення. Під час видалення облікового запису ідентифікатор користувача в цих подіях видаляється, але самі записи зберігаються.
- Дані Google Analytics (збираються лише за вашою згодою) зберігаються Google відповідно до наших налаштувань зберігання в Google Analytics і політик самого Google.
- Дані Google Ads (збираються лише за вашою згодою) зберігаються Google відповідно до політик самого Google.
4. Постачальники послуг (субпроцесори)
Ми передаємо дані таким постачальникам виключно для роботи Сервісу:
| Постачальник | Призначення | Передавані дані |
|---|---|---|
| Вхід через Google | Google ID-токен → email і базовий профіль; скрипт Google працює у вашому браузері | |
| Google Analytics (Google) | Аналітика використання — лише за вашою згодою | Псевдонімні події використання, ідентифікатори cookie, приблизне місцезнаходження за IP |
| Google Ads (Google) | Ефективність реклами / відстеження конверсій — лише за вашою згодою | Псевдонімні події конверсій, ідентифікатори cookie |
| Cloudflare R2 | Тимчасове сховище файлів | Завантажені/оброблені зображення (зберігаються ≤ ~1 години) |
| Cloudflare (мережа/CDN) | Проксіювання трафіку, реальний IP і країна клієнта | IP-адреса, дволітерний код країни |
| Resend | Доставка транзакційних листів | Email отримувача, вміст листа |
| Fly.io, Inc. (Франкфурт, ЄС) | Хостинг backend-застосунку; черги, квоти, ліміти (self-hosted Redis) | Дані облікового запису, що обробляються бекендом; хешовані ідентифікатори та лічильники |
| Neon, Inc. (PostgreSQL) | База даних застосунку | Дані облікового запису та повʼязані дані |
| Paddle.com Market Ltd (Merchant of Record) | Обробка платежів, білінг, податки, повернення | Імʼя, email, платіжна адреса, дані картки (збираються Paddle; ми отримуємо лише посилання на транзакцію та статус) |
Окрім перелічених вище постачальників, Sevio може посилатися на сайти й сервіси або інтегруватися з ними, якими ми не володіємо та не керуємо. Ми не контролюємо такі сторонні сервіси та не керуємо ними і рекомендуємо ознайомитися з їхніми власними політиками конфіденційності.
5. Транзакційні листи
Ми надсилаємо службові листи через Resend, зокрема: підтвердження email, скидання пароля, підтвердження зміни email та сповіщення безпеки (наприклад, вхід з нового пристрою, завершення сесії). Ці листи можуть містити ваш email, а сповіщення безпеки — відповідну IP-адресу, пристрій та приблизну країну входу. Маркетингові листи ми не надсилаємо без вашої згоди.
6. Безпека
Ми застосовуємо сучасні технічні та організаційні заходи захисту даних. Паролі зберігаються лише в захищеному хешованому вигляді, токени автентифікації зберігаються в HttpOnly-cookie і ніколи у відкритому вигляді, і ми застосовуємо обмеження частоти запитів та інші заходи проти зловживань.
Ви несете відповідальність за збереження конфіденційності облікових даних вашого облікового запису. Якщо ваші облікові дані втрачені, передані іншим або використовуються недбало, треті особи можуть отримати несанкціонований доступ до вашого облікового запису та даних; ми не несемо відповідальності за збитки, спричинені таким доступом.
Жоден спосіб передавання або зберігання не є цілком безпечним, і ми не можемо гарантувати абсолютний захист.
7. Ваші права
Залежно від вашої юрисдикції (наприклад, GDPR / CCPA) ви можете мати право на доступ, виправлення, експорт або видалення ваших персональних даних, а також на заперечення проти певної обробки чи її обмеження.
Ви можете змінити імʼя та email у налаштуваннях профілю, а також видалити обліковий запис самостійно будь-коли безпосередньо в особистому кабінеті. Запитати видалення облікового запису або експорт даних можна й написавши нам: support@sevio.tech
8. Діти
Сервіс не призначений для використання дітьми молодше 13 років, і ми свідомо не збираємо їхні дані.
9. Міжнародна передача даних
Деякі постачальники послуг можуть обробляти дані за межами вашої країни проживання. Ми вживаємо розумних заходів для забезпечення належного рівня захисту даних під час такої передачі.
10. Зміни політики
Ми можемо періодично оновлювати цю Політику. Суттєві зміни відображаються оновленням дати «Останнє оновлення» вище.
11. Контакти
Питання та запити: support@sevio.tech