Цей документ описує, яку інформацію збирає та обробляє додаток PEK Pay, як ця інформація використовується та захищається. Використовуючи PEK Pay, ви погоджуєтеся з умовами цієї Політики. Документ підготовлено з урахуванням вимог UK GDPR та Data Protection Act 2018.
PEK Pay — мобільний додаток для Android, що є програмним POS-терміналом (Soft POS). Додаток призначений виключно для суб'єктів господарювання (ФОП та юридичних осіб) і дозволяє приймати безконтактні платежі через NFC з використанням банківських карток Visa та Mastercard.
Контролером даних (data controller) у розумінні UK GDPR є:
Платіжні транзакції з додатка приймає Transenix — захищений PCI DSS-сертифікований сервер прийому транзакцій (Transaction Management System). Далі транзакції передаються до банку-еквайєра МТБ Банку, який маршрутизує їх через свого процесора — Український Процесинговий Центр (УПЦ) — до міжнародних платіжних систем Visa та Mastercard.
PEK TECHNOLOGIES LIMITED має прямі договірні відносини з Transenix та МТБ Банком. УПЦ виступає субпроцесором МТБ Банку в межах банківської інфраструктури.
Географія використання додатка: Україна. Кінцевими користувачами додатка є мерчанти — субʼєкти господарювання, зареєстровані в Україні.
| Категорія даних | Приклади | Мета |
|---|---|---|
| Дані облікового запису | Логін, ідентифікатор мерчанта | Авторизація в системі |
| Платіжні транзакції | Сума, дата, час, статус транзакції | Проведення та облік платежів |
| Технічні дані пристрою | Модель пристрою, версія Android, стан NFC | Забезпечення роботи Soft POS |
| Стан телефонного дзвінка | Активний/неактивний дзвінок (READ_PHONE_STATE) | Запобігання помилкам транзакцій під час дзвінків |
| Аналітика (Firebase) | Події використання, збої додатку | Покращення стабільності та якості додатку |
Дані платіжних карток покупців (номер картки, CVV, PIN, дані треку) додаток не зберігає і не має до них доступу — вся чутлива карткова інформація обробляється виключно через захищений канал процесингу Transenix / МТБ Банк відповідно до стандарту PCI DSS.
Зібрані дані використовуються виключно для цілей, перелічених нижче. Кожна обробка має відповідну правову підставу за UK GDPR (Article 6):
| Мета | Правова підстава (UK GDPR) |
|---|---|
| Обробка та підтвердження платіжних транзакцій | Виконання договору — Art. 6(1)(b) |
| Формування Z-звітів та X-звітів | Юридичне зобовʼязання — Art. 6(1)(c) |
| Аутентифікація користувача в системі | Виконання договору — Art. 6(1)(b) |
| Технічна підтримка та усунення несправностей | Законний інтерес — Art. 6(1)(f) |
| Аналітика та покращення додатку (Firebase) | Законний інтерес — Art. 6(1)(f) |
Ми не використовуємо жодні дані для цілей реклами, маркетингу або передачі третім особам у комерційних цілях. Ми не здійснюємо автоматизованого прийняття рішень або профілювання, що мали б юридичні наслідки для користувача.
| Сторона | Роль | Передані дані |
|---|---|---|
| Transenix (Україна) | PCI DSS-сертифікований сервер прийому транзакцій (TMS) | Платіжні транзакції (зашифровано) |
| МТБ Банк (Україна) | Банк-еквайєр | Платіжні транзакції (зашифровано) |
| Google Firebase (Google Ireland Ltd / Google LLC) | Аналітика, моніторинг збоїв | Технічні події, збої (знеособлено) |
Усі треті сторони зобовʼязані дотримуватися відповідних стандартів захисту даних на підставі укладених договорів обробки даних (Data Processing Agreements). Передача платіжних даних здійснюється виключно через зашифровані канали (TLS 1.2+).
Ми не продаємо, не здаємо в оренду та не передаємо персональні дані іншим третім сторонам без вашої явної згоди, окрім випадків, передбачених застосовним законодавством.
Оскільки PEK TECHNOLOGIES LIMITED зареєстрована у Великій Британії, а обробка платіжних даних (Transenix, МТБ Банк та його субпроцесор УПЦ) фактично здійснюється в Україні, відбувається передача персональних даних за межі Великої Британії.
Україна не має рішення про адекватність (adequacy decision) від уряду Великої Британії станом на дату цієї Політики. Тому така передача здійснюється на підставі належних гарантій захисту, передбачених UK GDPR, зокрема:
• Стандартних договірних положень UK (UK IDTA / SCCs), укладених з кожним отримувачем даних;
• Технічних та організаційних заходів, що забезпечують рівень захисту, еквівалентний UK GDPR (шифрування, контроль доступу, PCI DSS).
Дані Firebase Analytics можуть оброблятися Google Ireland Ltd (ЄС) та її афілійованими компаніями, у тому числі в США. Передачі регулюються відповідними механізмами Google (Standard Contractual Clauses, EU-US Data Privacy Framework).
Дані транзакцій обробляються та зберігаються на захищених PCI DSS-сертифікованих серверах Transenix та в банківській інфраструктурі МТБ Банку відповідно до вимог законодавства України та стандарту PCI DSS.
Строки зберігання:
• Дані транзакцій — не менше 5 років з дати операції, відповідно до вимог законодавства про протидію відмиванню коштів та банківського законодавства;
• Дані облікового запису мерчанта — протягом строку дії договору та 5 років після його припинення;
• Аналітичні дані Firebase — відповідно до налаштувань Google (за замовчуванням до 14 місяців).
Дані аналітики Firebase обробляються та зберігаються Google відповідно до їхньої Політики конфіденційності. Firebase Crashlytics та Analytics надають лише агреговані та знеособлені звіти.
Технічні заходи захисту включають: шифрування даних при передачі (TLS 1.2+), захищене зберігання облікових даних, обмежений доступ до систем за принципом мінімальних привілеїв, відповідність вимогам PCI DSS.
| Дозвіл | Навіщо потрібен | Збираємо дані? |
|---|---|---|
READ_PHONE_STATE |
Визначення активного дзвінка під час транзакції для запобігання помилкам | НІ |
NFC |
Зчитування платіжних карток через NFC | Тільки дані транзакції |
INTERNET |
Передача транзакцій до процесингового центру | НІ |
RECEIVE_BOOT_COMPLETED |
Автоматичне надсилання Z-звітів за розкладом | НІ |
Відповідно до UK GDPR та Data Protection Act 2018 ви маєте такі права щодо ваших персональних даних:
Право на доступ (Art. 15) — отримати підтвердження обробки та копію ваших даних.
Право на виправлення (Art. 16) — вимагати виправлення неточних або неповних даних.
Право на видалення (Art. 17) — вимагати видалення даних (з урахуванням законодавчих вимог щодо зберігання фінансових записів).
Право на обмеження обробки (Art. 18) — обмежити обробку ваших даних у визначених UK GDPR випадках.
Право на перенесення даних (Art. 20) — отримати ваші дані у структурованому, машинозчитуваному форматі.
Право на заперечення (Art. 21) — заперечити проти обробки на підставі законного інтересу.
Право не бути обʼєктом автоматизованого рішення (Art. 22) — ми не приймаємо рішень виключно автоматизованими засобами.
Якщо ви вважаєте, що ваші права порушено, ви маєте право подати скаргу до національного регулятора захисту даних — для Великої Британії це Information Commissionerʼs Office (ICO), ico.org.uk.
Додаток PEK Pay призначений виключно для використання субʼєктами господарювання (ФОП та юридичними особами) і не орієнтований на осіб молодше 18 років. Ми свідомо не збираємо персональні дані дітей.
Ми можемо оновлювати цю Політику конфіденційності. У разі суттєвих змін ми повідомимо вас через сповіщення в додатку або електронний лист. Продовження використання додатку після повідомлення означає вашу згоду з оновленою Політикою.
Актуальна версія завжди доступна на pek.org.ua.
З питань конфіденційності та захисту даних звертайтеся: