PP
PEK Pay
PEK TECHNOLOGIES LIMITED Набрало чинності: 27.05.2026 v1.0

Політика конфіденційності

Цей документ описує, яку інформацію збирає та обробляє додаток PEK Pay, як ця інформація використовується та захищається. Використовуючи PEK Pay, ви погоджуєтеся з умовами цієї Політики. Документ підготовлено з урахуванням вимог UK GDPR та Data Protection Act 2018.

01

Загальна інформація та контролер даних

PEK Pay — мобільний додаток для Android, що є програмним POS-терміналом (Soft POS). Додаток призначений виключно для суб'єктів господарювання (ФОП та юридичних осіб) і дозволяє приймати безконтактні платежі через NFC з використанням банківських карток Visa та Mastercard.

Контролером даних (data controller) у розумінні UK GDPR є:

PEK TECHNOLOGIES LIMITED
7 Bell Yard, London WC2A 2JR, United Kingdom
Email: mobile@pek.org.ua

Платіжні транзакції з додатка приймає Transenix — захищений PCI DSS-сертифікований сервер прийому транзакцій (Transaction Management System). Далі транзакції передаються до банку-еквайєра МТБ Банку, який маршрутизує їх через свого процесора — Український Процесинговий Центр (УПЦ) — до міжнародних платіжних систем Visa та Mastercard.

PEK TECHNOLOGIES LIMITED має прямі договірні відносини з Transenix та МТБ Банком. УПЦ виступає субпроцесором МТБ Банку в межах банківської інфраструктури.

Географія використання додатка: Україна. Кінцевими користувачами додатка є мерчанти — субʼєкти господарювання, зареєстровані в Україні.

02

Які дані ми збираємо

Категорія даних Приклади Мета
Дані облікового запису Логін, ідентифікатор мерчанта Авторизація в системі
Платіжні транзакції Сума, дата, час, статус транзакції Проведення та облік платежів
Технічні дані пристрою Модель пристрою, версія Android, стан NFC Забезпечення роботи Soft POS
Стан телефонного дзвінка Активний/неактивний дзвінок (READ_PHONE_STATE) Запобігання помилкам транзакцій під час дзвінків
Аналітика (Firebase) Події використання, збої додатку Покращення стабільності та якості додатку
Важливо щодо READ_PHONE_STATE: Цей дозвіл використовується виключно для визначення того, чи відбувається телефонний дзвінок у момент платіжної операції. Це необхідно для запобігання збоям транзакцій, які можуть виникнути через переривання з'єднання. Ми не збираємо, не зберігаємо і не передаємо IMEI, номер телефону або будь-які інші ідентифікатори пристрою.

Дані платіжних карток покупців (номер картки, CVV, PIN, дані треку) додаток не зберігає і не має до них доступу — вся чутлива карткова інформація обробляється виключно через захищений канал процесингу Transenix / МТБ Банк відповідно до стандарту PCI DSS.

03

Як ми використовуємо дані та правові підстави

Зібрані дані використовуються виключно для цілей, перелічених нижче. Кожна обробка має відповідну правову підставу за UK GDPR (Article 6):

МетаПравова підстава (UK GDPR)
Обробка та підтвердження платіжних транзакційВиконання договору — Art. 6(1)(b)
Формування Z-звітів та X-звітівЮридичне зобовʼязання — Art. 6(1)(c)
Аутентифікація користувача в системіВиконання договору — Art. 6(1)(b)
Технічна підтримка та усунення несправностейЗаконний інтерес — Art. 6(1)(f)
Аналітика та покращення додатку (Firebase)Законний інтерес — Art. 6(1)(f)

Ми не використовуємо жодні дані для цілей реклами, маркетингу або передачі третім особам у комерційних цілях. Ми не здійснюємо автоматизованого прийняття рішень або профілювання, що мали б юридичні наслідки для користувача.

04

Передача даних третім сторонам

СторонаРольПередані дані
Transenix (Україна) PCI DSS-сертифікований сервер прийому транзакцій (TMS) Платіжні транзакції (зашифровано)
МТБ Банк (Україна) Банк-еквайєр Платіжні транзакції (зашифровано)
Google Firebase (Google Ireland Ltd / Google LLC) Аналітика, моніторинг збоїв Технічні події, збої (знеособлено)
Субпроцесори. МТБ Банк використовує Український Процесинговий Центр (УПЦ) як власного процесингового партнера для маршрутизації транзакцій до міжнародних платіжних систем. УПЦ є субпроцесором МТБ Банку та працює в межах його банківської інфраструктури. PEK TECHNOLOGIES LIMITED не має прямих договірних відносин з УПЦ.

Усі треті сторони зобовʼязані дотримуватися відповідних стандартів захисту даних на підставі укладених договорів обробки даних (Data Processing Agreements). Передача платіжних даних здійснюється виключно через зашифровані канали (TLS 1.2+).

Ми не продаємо, не здаємо в оренду та не передаємо персональні дані іншим третім сторонам без вашої явної згоди, окрім випадків, передбачених застосовним законодавством.

05

Міжнародна передача даних

Оскільки PEK TECHNOLOGIES LIMITED зареєстрована у Великій Британії, а обробка платіжних даних (Transenix, МТБ Банк та його субпроцесор УПЦ) фактично здійснюється в Україні, відбувається передача персональних даних за межі Великої Британії.

Україна не має рішення про адекватність (adequacy decision) від уряду Великої Британії станом на дату цієї Політики. Тому така передача здійснюється на підставі належних гарантій захисту, передбачених UK GDPR, зокрема:

Стандартних договірних положень UK (UK IDTA / SCCs), укладених з кожним отримувачем даних;

• Технічних та організаційних заходів, що забезпечують рівень захисту, еквівалентний UK GDPR (шифрування, контроль доступу, PCI DSS).

Дані Firebase Analytics можуть оброблятися Google Ireland Ltd (ЄС) та її афілійованими компаніями, у тому числі в США. Передачі регулюються відповідними механізмами Google (Standard Contractual Clauses, EU-US Data Privacy Framework).

Копію відповідних договірних положень або іншу інформацію про механізми міжнародної передачі можна отримати за запитом на mobile@pek.org.ua.
06

Зберігання та захист даних

Дані транзакцій обробляються та зберігаються на захищених PCI DSS-сертифікованих серверах Transenix та в банківській інфраструктурі МТБ Банку відповідно до вимог законодавства України та стандарту PCI DSS.

Строки зберігання:

• Дані транзакцій — не менше 5 років з дати операції, відповідно до вимог законодавства про протидію відмиванню коштів та банківського законодавства;

• Дані облікового запису мерчанта — протягом строку дії договору та 5 років після його припинення;

• Аналітичні дані Firebase — відповідно до налаштувань Google (за замовчуванням до 14 місяців).

Дані аналітики Firebase обробляються та зберігаються Google відповідно до їхньої Політики конфіденційності. Firebase Crashlytics та Analytics надають лише агреговані та знеособлені звіти.

Технічні заходи захисту включають: шифрування даних при передачі (TLS 1.2+), захищене зберігання облікових даних, обмежений доступ до систем за принципом мінімальних привілеїв, відповідність вимогам PCI DSS.

07

Дозволи Android

ДозвілНавіщо потрібенЗбираємо дані?
READ_PHONE_STATE Визначення активного дзвінка під час транзакції для запобігання помилкам НІ
NFC Зчитування платіжних карток через NFC Тільки дані транзакції
INTERNET Передача транзакцій до процесингового центру НІ
RECEIVE_BOOT_COMPLETED Автоматичне надсилання Z-звітів за розкладом НІ
08

Ваші права за UK GDPR

Відповідно до UK GDPR та Data Protection Act 2018 ви маєте такі права щодо ваших персональних даних:

Право на доступ (Art. 15) — отримати підтвердження обробки та копію ваших даних.

Право на виправлення (Art. 16) — вимагати виправлення неточних або неповних даних.

Право на видалення (Art. 17) — вимагати видалення даних (з урахуванням законодавчих вимог щодо зберігання фінансових записів).

Право на обмеження обробки (Art. 18) — обмежити обробку ваших даних у визначених UK GDPR випадках.

Право на перенесення даних (Art. 20) — отримати ваші дані у структурованому, машинозчитуваному форматі.

Право на заперечення (Art. 21) — заперечити проти обробки на підставі законного інтересу.

Право не бути обʼєктом автоматизованого рішення (Art. 22) — ми не приймаємо рішень виключно автоматизованими засобами.

Для реалізації будь-якого з цих прав звʼяжіться з нами за адресою mobile@pek.org.ua. Ми відповімо протягом одного календарного місяця (з можливістю продовження ще на два місяці у разі складних запитів, про що ми вас повідомимо).

Якщо ви вважаєте, що ваші права порушено, ви маєте право подати скаргу до національного регулятора захисту даних — для Великої Британії це Information Commissionerʼs Office (ICO), ico.org.uk.

09

Діти

Додаток PEK Pay призначений виключно для використання субʼєктами господарювання (ФОП та юридичними особами) і не орієнтований на осіб молодше 18 років. Ми свідомо не збираємо персональні дані дітей.

10

Зміни до Політики

Ми можемо оновлювати цю Політику конфіденційності. У разі суттєвих змін ми повідомимо вас через сповіщення в додатку або електронний лист. Продовження використання додатку після повідомлення означає вашу згоду з оновленою Політикою.

Актуальна версія завжди доступна на pek.org.ua.

11

Контактна інформація

З питань конфіденційності та захисту даних звертайтеся:

Компанія PEK TECHNOLOGIES LIMITED
Адреса 7 Bell Yard, London WC2A 2JR, United Kingdom
Телефон +380 73 033 76 26
Сайт pek.org.ua