Редакція від 08.09.2026 — рекламне вимірювання (2026-09-08-ads)
1. Загальні положення
1.1. Ця Політика пояснює, як ФОП Пінчук Ілля Вадимович, РНОКПП 3770506715, місце реєстрації та фактичного проживання: м. Київ, просп. Оболонський, буд. 9-А, кв. 30, електронна пошта: mimiaobusiness@gmail.com (далі — «Mimiao», «ми») збирає, використовує, зберігає, передає та захищає персональні дані під час використання:
- вебсайту https://mimiao.online (далі — «Сайт»);
- хмарної CRM-платформи Mimiao за адресою https://app.mimiao.online та пов’язаних із нею функцій, інтеграцій і каналів підтримки (далі — «Сервіс»).
1.2. Політика складена відповідно до Конституції України, законів України «Про захист персональних даних», «Про інформацію», «Про електронну комерцію» та інших обов’язкових норм України. Комерційна пропозиція Mimiao адресована Замовникам, які ведуть професійну діяльність в Україні.
1.3. Терміни «персональні дані», «обробка», «володілець» і «розпорядник» мають значення, встановлені законодавством, що застосовується.
1.4. Політику складено українською мовою. Переклади іншими мовами та скорочені виклади надаються лише для зручності ознайомлення; у разі розбіжностей пріоритет має чинна українська редакція, опублікована на Сайті.
2. Наші ролі під час обробки даних
2.1. Mimiao як володілець. Ми самостійно визначаємо мету та способи обробки даних відвідувачів Сайту, потенційних клієнтів, Замовників і користувачів облікових записів, коли це потрібно для реєстрації, укладення та виконання договору, оплати підписки, підтримки, безпеки та розвитку Сервісу. Для розвитку ми використовуємо технічну телеметрію та знеособлені агрегати, а не вміст Даних школи, якщо Замовник окремо не надав документовану вказівку.
2.2. Школа як володілець, Mimiao як розпорядник. Щодо даних, які Замовник або його користувачі вносять до CRM про лідів, учнів, батьків, викладачів, працівників, контрагентів та інших осіб (далі — «Дані школи»), Замовник визначає мету й правові підстави обробки, а Mimiao обробляє такі дані від імені Замовника для надання Сервісу та відповідно до його документованих дій і налаштувань у Сервісі.
2.3. Запити суб’єктів щодо Даних школи слід насамперед адресувати відповідній школі. Ми сприятимемо Замовнику у виконанні законних запитів у межах функцій Сервісу та наших договірних обов’язків.
2.4. Під час проведення платежу банк або платіжний надавач самостійно визначає обробку платіжних реквізитів за власними правилами та законом. Mimiao не отримує повного номера платіжної картки, строку її дії або CVV.
3. Які дані ми обробляємо
3.1. Залежно від способу взаємодії із Сайтом і Сервісом ми можемо обробляти:
- реєстраційні та контактні дані: ім’я, прізвище, назва школи, посада, email, номер телефону, ім’я користувача, ідентифікатори та контакти в месенджерах;
- дані облікового запису: ідентифікатор користувача та школи, роль, права доступу, налаштування, мовні й часові параметри, хеш пароля, дані про активні сесії та підтвердження входу;
- договірні та платіжні дані: обраний тариф, строк підписки, історія рахунків та оплат, сума, валюта, статус і технічний ідентифікатор платежу. Повні реквізити платіжної картки обробляє платіжний надавач; Mimiao їх не отримує і не зберігає;
- комунікації: звернення до підтримки, заявки на демонстрацію або пробний доступ, зміст листування та відгуки;
- технічні дані: IP-адреса, дата й час запиту, тип браузера та пристрою, операційна система, журнали входів, помилок, безпекових і адміністративних дій;
- дані використання: використані розділи й функції, налаштування інтерфейсу, агрегована статистика продуктивності та взаємодії із Сервісом.
3.2. Дані школи можуть включати:
- ідентифікаційні й контактні дані лідів, учнів, батьків, викладачів та працівників;
- звернення потенційних клієнтів школи з підключених каналів комунікації — зокрема текст повідомлення в Instagram Direct і публічне імʼя (нікнейм) відправника, якщо Замовник підключив Instagram-акаунт школи до Сервісу, а також імʼя, контакт і результати проходження публічних діагностичних тестів школи;
- відомості про навчання: мову або предмет, рівень, групу, розклад, відвідування, домашні завдання, оцінки, прогрес, матеріали, примітки та комунікації;
- операційні фінансові відомості: рахунки, платежі, повернення, баланс занять, тарифи та нарахування викладачам;
- облікові дані інтеграцій, які Замовник підключає до Сервісу (наприклад, ключі платіжного мерчанта або токени доступу до підключених сервісів). Ми зберігаємо їх у зашифрованому вигляді та використовуємо виключно для роботи відповідної інтеграції;
- завантажені файли й інші відомості, які користувач свідомо додає до Сервісу.
3.3. Сервіс не призначений для зберігання медичних даних, біометрії, політичних поглядів, релігійних переконань чи інших даних, обробка яких створює особливий ризик. Вільні текстові поля технічно можуть містити такі відомості, тому Замовник не повинен їх додавати без законної підстави, доведеної необхідності, належного інформування суб’єкта та попереднього письмового погодження з Mimiao, якщо це потрібно для оцінки безпеки.
3.4. Сервіс може містити дані неповнолітніх учнів. Замовник відповідає за належну правову підставу їх обробки, інформування батьків або законних представників і отримання їхньої згоди, коли вона потрібна за законом.
4. Джерела даних
4.1. Ми отримуємо дані:
- безпосередньо від вас під час реєстрації, оплати, заповнення форм і звернення до підтримки;
- від Замовника, адміністраторів школи та інших уповноважених ними користувачів;
- автоматично від браузера, пристрою та серверної інфраструктури;
- від підключених за вашою ініціативою сервісів, зокрема платіжних провайдерів, email- і Telegram-сервісів, соціальних мереж і месенджерів, з яких Замовник отримує звернення (наприклад, Instagram Direct через офіційний API Meta), та навчальних інструментів (наприклад, онлайн-дощок для проведення занять);
- від відвідувачів публічних діагностичних тестів школи, які добровільно залишають імʼя та контакт перед проходженням тесту;
- з відкритих джерел — лише оприлюднені самою особою професійні контактні дані, коли індивідуальна ділова комунікація є очікуваною. Під час першого звернення, але не пізніше 30 робочих днів від збору, ми повідомляємо особу про Mimiao як володільця, джерело, категорії даних, мету й підставу, одержувачів/посилання на їх реєстр, права за законом і простий спосіб заперечити проти подальших повідомлень.
5. Мета та правові підстави обробки
5.1. Для даних, щодо яких Mimiao є володільцем, застосовується таке співвідношення мети й підстав, передбачених статтею 11 Закону України «Про захист персональних даних»:
| Мета | Основні дані | Підстава |
|---|---|---|
| Відповідь на заявку, демонстрація, переговори | ім’я, професійний контакт, назва школи, зміст звернення | дії на запит особи до укладення правочину; згода, коли її запитано у формі |
| Реєстрація Замовника, акцепт, надання Сервісу | контактні, облікові, роль, версія та доказ акцепту | укладення і виконання правочину |
| Рахунки, monopay/банківський переказ, фіскалізація | тариф, сума, статус, платіжний і фіскальний ідентифікатор | виконання правочину та обов’язку, передбаченого законом |
| Вхід, розмежування доступу, протидія зловживанням | сесія, IP, пристрій, журнали входів і дій | виконання договору, захист прав та інформаційної безпеки |
| Підтримка і сервісні повідомлення | контакт, звернення, технічний контекст | виконання договору або відповідь на запит |
| Резервування, діагностика, надійність і розвиток | технічні журнали, агрегована статистика | виконання договору та захист законних інтересів без надмірного втручання |
| Маркетингові повідомлення | професійний контакт, історія згоди/відмови | згода або інша прямо дозволена законом підстава з обов’язковою можливістю відмови |
| Виконання вимог органів і захист у спорі | необхідні договірні, платіжні, безпекові записи | обов’язок за законом або захист прав та законних інтересів |
5.2. Для Даних школи мету, склад, строк і правову підставу визначає Замовник. Дії Замовника та його уповноважених користувачів у Сервісі є документованими вказівками Mimiao в межах функціональності Сервісу. Детальні умови доручення містить DPA: https://mimiao.online/legal/2026-08-14/dpa.
5.3. Якщо власник школи окремо вмикає AI-функції, текст запиту та мінімально необхідний, перевірений правами доступу контекст передаються зазначеному в реєстрі постачальнику моделі для формування відповіді. Увімкнення власником є вказівкою Замовника Mimiao, але не замінює правову підставу щодо конкретної фізичної особи. Замовник не повинен передавати в AI надмірні дані, секрети, відомості підвищеного ризику або дані неповнолітнього без належної підстави. Mimiao не зберігає текст AI-запитів і відповідей; технічний журнал без контенту може містити тип дії, час, ідентифікатор користувача, модель, обсяг і статус. AI-результат потребує перевірки людиною й не повинен бути єдиною підставою для рішення, яке істотно впливає на особу.
5.4. Якщо користувач окремо підключає Google Calendar, Mimiao використовує лише Google Calendar API. Від Google ми отримуємо ідентифікатор облікового запису, адресу електронної пошти та перелік календарів, необхідні для авторизації підключення і вибору календаря призначення. Для синхронізації Mimiao передає до обраного календаря назву, час, статус і посилання на заняття з розкладу CRM. Mimiao не імпортує події Google Calendar до CRM і не використовує дані Google Calendar як джерело для AI-функцій. Gmail, Google Drive і Google Photos не підключаються.
Сирі, агреговані, анонімізовані або похідні дані користувача, отримані через Google Workspace API, включно з Google Calendar, використовуються лише для роботи запитаної користувачем інтеграції, не продаються та не передаються Mistral або іншим AI-провайдерам для навчання, покращення чи розробки узагальнених або фундаментальних моделей AI/ML.
The use of information received from Google Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements.
6. Обов’язки Замовника щодо даних третіх осіб
6.1. Додаючи Дані школи, Замовник підтверджує, що:
- має законну підставу збирати, використовувати й передавати їх Mimiao;
- надав суб’єктам необхідну інформацію про обробку та залучення хмарного постачальника;
- одержав згоду, якщо саме вона потрібна за законом;
- визначив належні строки зберігання та не вносить надмірні дані;
- надає доступ лише уповноваженим користувачам і своєчасно відкликає його.
6.2. Замовник самостійно відповідає на запити суб’єктів щодо Даних школи та за законність змісту, який він або його користувачі додають до Сервісу. Mimiao не перекладає на Замовника відповідальність за власне порушення обов’язків розпорядника або вимог безпеки.
7. Кому ми передаємо дані
7.1. Ми не продаємо персональні дані.
7.2. У мінімально необхідному обсязі дані можуть отримувати:
- постачальники хостингу, зберігання даних, резервного копіювання та технічної інфраструктури;
- постачальники email, Telegram, браузерних push-сповіщень та інших каналів повідомлень — як активованих Замовником у Сервісі, так і тих, якими користуємося ми для отримання та обробки заявок і звернень із Сайту (зокрема заявки з форми Сайту надходять нам через службовий бот у Telegram);
- платіжні провайдери та банки для проведення і підтвердження платежів;
- сторонні сервіси, які Замовник сам підключає до Сервісу (наприклад, онлайн-дошки для проведення занять), — у межах налаштованої Замовником інтеграції та обсягу даних, потрібного для її роботи;
- постачальники моніторингу безпеки, діагностики помилок і аналітики;
- постачальник AI-моделі — лише якщо власник школи ввімкнув AI, у мінімальному обсязі для відповіді на конкретний запит і лише після перевірки договірної заборони використовувати передані дані для навчання загальних моделей;
- Google LLC — для добровільно підключеної інтеграції Google Calendar: Google отримує дані авторизованого календарного підключення, а Mimiao передає до вибраного календаря мінімальні поля подій CRM, потрібні для синхронізації; дані Google Calendar не передаються AI-провайдерам;
- професійні радники та підрядники, зобов’язані зберігати конфіденційність;
- державні органи, суди або інші особи, якщо розкриття вимагає закон;
- правонаступник у разі реорганізації, продажу бізнесу чи його частини за умови збереження належного захисту даних.
7.3. Ми залучаємо постачальників на договірних умовах, обмежуємо їх доступ метою послуги та вимагаємо належних заходів безпеки. Актуальний перелік конкретних постачальників, їхніх ролей, даних і країн обробки опубліковано за адресою https://mimiao.online/subprocessors.
7.4. Частина допоміжних постачальників може обробляти обмежені дані за межами України. Передача допускається лише за умов статті 29 Закону України «Про захист персональних даних»: до країни з належним рівнем захисту або за наявності іншої передбаченої законом підстави та відповідних гарантій. До передачі ми перевіряємо мету й країну, мінімізуємо склад, визначаємо договірні обмеження, конфіденційність і заходи безпеки. Підключення Замовником власної інтеграції є його документованою вказівкою щодо одержувача, але не скасовує обов’язкових умов транскордонної передачі.
8. Строки зберігання та видалення
8.1. Ми зберігаємо дані лише стільки, скільки потрібно для визначеної мети, виконання договору, обов’язкових вимог обліку, безпеки та захисту прав у спорі.
8.2. Якщо закон або окрема угода не вимагає іншого, застосовуються такі орієнтири:
- копія заявки з форми Сайту в службовому Telegram-каналі — не довше 12 місяців від надсилання або раніше на обґрунтований запит;
- інше переддоговірне листування — до 24 місяців після останньої змістовної взаємодії;
- дані облікового запису — протягом відносин із Замовником; окремий мінімальний доказ договору, акцепту, оплати, фіскалізації, підтвердженого припинення та виконаного повного видалення — до спливу строку, потрібного за законом для обліку, недопущення відновлення видалених даних і захисту прав;
- журнали безпеки й технічні логи — зазвичай до 12 місяців; журнали аудиту дій в облікових записах — до 3 років; довше — лише для розслідування інциденту або виконання закону;
- текст AI-запитів і відповідей Mimiao не зберігає; технічний аудит AI без контенту зберігається за строком журналу аудиту;
- маркетингові контакти — до відкликання згоди, заперечення або втрати актуальної мети, але зазвичай не довше 24 місяців після останньої змістовної взаємодії;
- Дані школи — протягом договору. Після підтвердженого припинення діє 30-денний режим лише для читання та експорту, після чого Дані школи видаляються з активної бази й активного файлового сховища;
- аварійні резервні копії з видаленими Даними школи автоматично ротуються не довше ніж протягом наступних 30 календарних днів і не використовуються для звичайної роботи;
- власні фінансові, податкові, договірні та безпекові записи Mimiao зберігаються лише у мінімальному складі та протягом строків, установлених законом або об’єктивно потрібних для конкретного спору. Операційна фінансова історія школи не стає власним податковим архівом Mimiao лише через зберігання в CRM.
8.3. Дані можуть бути знеособлені замість видалення. Знеособлені агреговані дані, які більше не дозволяють ідентифікувати фізичну особу, не є персональними даними.
9. Файли cookie та Google Analytics 4
9.1. Технічно необхідні cookie забезпечують автентифікацію, безпеку й налаштування. Необов’язкова аналітика не є умовою реєстрації, користування CRM або оплати.
9.2. Лише після вашого дозволу через банер ми завантажуємо Google Analytics 4 (GA4), щоб зрозуміти відвідуваність Сайту та кроки реєстрації на app.mimiao.online. Вибір поширюється на обидва піддомени через власну cookie. До дозволу Google-тег не завантажується. Рекламна атрибуція описана окремо в п. 9.7: сама публікація цієї редакції її не вмикає. До окремого ввімкнення та нового вибору банера передавання оплат до Google Ads вимкнене. Рекламна персоналізація та Google Signals не вмикаються; стан згоди на рекламне вимірювання передається лише після дозволу.
9.3. GA4 отримує події перегляду сторінок, взаємодії з публічними кнопками/формами без їхнього вмісту, початку та завершення реєстрації, час, псевдонімні cookie-ідентифікатори й технічні відомості про браузер та пристрій. Під час запиту Google також отримує мережеві дані, необхідні для його доставки. Контекст сторінки передається без параметрів URL і фрагмента, джерело переходу — лише як домен. Ми не додаємо до аналітичних подій імена, email, телефони, паролі, платіжні реквізити, навчальні дані чи дані Google Calendar. Псевдонімні ідентифікатори не є анонімними.
9.4. Cookie вибору та часу згоди зберігаються до 365 днів. Для GA4 cookie _ga та ga* установлено строк до 2 років; нова активність може поновлювати цей строк, а браузер може обмежити його раніше. У ресурсі GA4 строки даних подій — 2 місяці, даних користувачів — 14 місяців із поновленням строку ідентифікатора за нової активності. Ці налаштування не обмежують строк стандартних агрегованих звітів. Строк cookie не означає одночасного видалення всіх даних у Google.
9.5. Змінити вибір можна в налаштуваннях аналітики/cookie на Сайті та сторінках реєстрації. «Лише необхідне» припиняє подальше вимірювання в цьому браузері й видаляє доступні аналітичні cookie. Це не видаляє автоматично раніше передані Google дані. Для доступу, виправлення або видалення зверніться до mimiaobusiness@gmail.com; ми опрацюємо запит у межах застосовного права та доступних механізмів Google. Відкликання не впливає на правомірність попередньої обробки. Інший браузер або пристрій має власний вибір.
9.6. Одержувач — Google, зокрема Google Ireland Limited та Google LLC у межах надання GA4 та його глобальної інфраструктури. Для аналітичних даних Mimiao є володільцем, Google надає послугу обробки відповідно до умов Google Ads Data Processing Terms (попри назву, вони застосовуються і до GA4). Обробка може відбуватися поза Україною, зокрема у США; її мета й обсяг обмежені наведеним вимірюванням. Інформація про одержувачів і гарантії — у реєстрі постачальників та п. 7.4. Згода на аналітику не є згодою на рекламні розсилки або передачу Даних школи для реклами.
9.7. Рекламне вимірювання Google Ads
За вашим окремим новим вибором у банері Mimiao вимірює результативність реклами на mimiao.online та app.mimiao.online. Попередній дозвіл лише на GA4 не вмикає рекламну атрибуцію. Відмова не обмежує реєстрацію, CRM або оплату.
Після дозволу ми зберігаємо рекламний ідентифікатор переходу Google
(gclid, gbraid або wbraid), позначки кампанії UTM, шлях сторінки входу та
час згоди. Власні cookie пов’язують перехід між Сайтом і застосунком; під час
реєстрації ці відомості пов’язуються зі створеною школою для вимірювання реклами.
Це псевдонімні, а не анонімні дані. Не розміщуйте контактні чи інші персональні
дані в позначках рекламних кампаній.
До Google Ads передаються рекламний ідентифікатор, тип і час конверсії, стан згоди та стабільний технічний ідентифікатор події для запобігання дублюванню. Для першої оплаченої підписки додаються фактична сума в гривнях (UAH) та код тарифу. Подія активації означає підтверджену реєстрацію власника, щонайменше двох викладачів і додавання першого учня; імена та записи викладачів/учнів не передаються. Ми не додаємо email, телефони, імена, назви шкіл, вміст форм, паролі, платіжні реквізити, навчальні записи або дані Google Calendar. Рекламна персоналізація та Google Signals залишаються вимкненими.
Cookie рекламного переходу має строк до 90 днів; вибір згоди, час вибору та випадковий ключ відкликання — до 365 днів. Серверна рекламна атрибуція й черга конверсій перестають використовуватися через 90 днів після захоплення переходу або після підтвердженого відкликання. Прострочені рекламні копії видаляються фоново обмеженими пакетами; за технічного збою видалення може затриматися, але прострочені записи не допускаються до нових відправлень. Хеш ключа відкликання зберігається до 91 дня для запобігання повторному захопленню. Це не змінює строки обов’язкового зберігання фінансових документів або наявних незмінних операційних подій. Строки резервних копій і даних Google не прирівнюються до строку активної рекламної таблиці.
Відкликати дозвіл можна через налаштування аналітики/cookie, обравши «Лише необхідне». Браузер припиняє вимірювання і надсилає запит видалити пов’язану серверну рекламну атрибуцію та її чергу. Після підтвердження сервера нові відправлення за цим ключем не починаються. Якщо запит очікує мережі, інтерфейс показує це; cookie очікування зберігається до 91 дня, повторна спроба відбувається при поверненні зв’язку або наступному відвідуванні. Не очищуйте цей cookie до підтвердження. Для іншого пристрою, втраченого ключа або вже переданих Google даних зверніться на mimiaobusiness@gmail.com. Відкликання не відкликає автоматично завершені запити до Google та не видаляє платіжну історію.
Одержувачем рекламних конверсій є Google через Google Ads/Data Manager та глобальну інфраструктуру, зокрема Google Ireland Limited і Google LLC. Мета — вимірювання реєстрацій, активацій і першої оплаченої підписки з реклами, а не рекламні розсилки або використання навчальних даних. Обробка може відбуватися поза Україною, зокрема у США. Умови обробки й гарантії передавання наведені в реєстрі постачальників та п. 7.4. Строки GA4 залишаються описаними окремо; строк зберігання в Google Ads не виводиться зі строку GA4 або власних cookie Mimiao.
10. Безпека та інциденти
10.1. Ми застосовуємо обґрунтовані технічні й організаційні заходи відповідно до характеру даних і ризиків, зокрема розмежування доступу, передавання даних захищеними каналами (TLS), ізоляцію даних шкіл, шифрування облікових даних інтеграцій та інших секретів (AES-256-GCM), журналювання значущих дій, резервне копіювання та захист секретів.
10.2. Жоден спосіб передавання або зберігання даних не гарантує абсолютної безпеки. Це не скасовує наш обов’язок уживати належних заходів, але означає, що ми не можемо обіцяти повну відсутність будь-яких інцидентів.
10.3. Про виявлений інцидент безпеки персональних даних, який стосується Даних школи, ми повідомимо контактну особу Замовника без невиправданої затримки після отримання достатньої інформації для повідомлення. Початкове повідомлення може бути доповнене пізніше; ми не чекаємо остаточного підтвердження всіх наслідків.
10.4. Користувач відповідає за конфіденційність облікових даних, надійність паролів, актуальність ролей і негайне повідомлення про підозру на компрометацію.
11. Права суб’єкта персональних даних
11.1. У випадках і межах, установлених законом, ви маєте право:
- знати про джерела, місцезнаходження, мету й умови обробки своїх даних;
- отримувати доступ до своїх персональних даних;
- вимагати виправлення недостовірних або неповних даних;
- заперечувати проти обробки та вимагати її припинення;
- вимагати видалення даних, якщо вони обробляються незаконно або більше не потрібні, крім випадків обов’язкового зберігання;
- відкликати згоду без впливу на законність попередньої обробки;
- звертатися зі скаргою до Уповноваженого Верховної Ради України з прав людини або до суду;
- користуватися іншими правами, передбаченими статтею 8 Закону України «Про захист персональних даних».
11.2. Для реалізації права напишіть на mimiaobusiness@gmail.com. Ми можемо попросити достатню інформацію для перевірки особи та пошуку даних. Відповідь надається у строк, установлений застосовним законом.
11.3. Для відмови від маркетингових повідомлень скористайтеся посиланням «Відписатися» у листі або напишіть нам. Сервісні повідомлення про безпеку, оплату та істотні зміни Сервісу є необхідною частиною договору.
12. Зміни до Політики
12.1. Ми можемо оновлювати Політику через зміни законодавства, Сервісу або процесів обробки. Чинна редакція публікується за постійною адресою https://mimiao.online/privacy із зазначенням дати.
12.2. Про істотні зміни ми повідомимо через Сервіс або контактний email до набрання ними чинності, якщо закон не вимагає негайної зміни.
13. Контакти
- Володілець / розпорядник: ФОП Пінчук Ілля Вадимович
- РНОКПП: 3770506715
- Місце реєстрації та фактичного проживання: м. Київ, просп. Оболонський, буд. 9-А, кв. 30
- Email із питань приватності: mimiaobusiness@gmail.com
- Загальний email: mimiaobusiness@gmail.com
- Сайт: https://mimiao.online
Скаргу щодо обробки персональних даних також можна подати Уповноваженому Верховної Ради України з прав людини: https://ombudsman.gov.ua/.