Політика конфіденційності

Оновлено: 9 вересня 2026

Цей сайт обробляє персональні дані лише настільки, наскільки це потрібно для роботи сайту, відповіді на запити й брифи та - за згодою - вимірювання трафіку. Я не описую сервіси, яких тут немає (наприклад, власної бази Supabase).

Адміністратор даних

Адміністратор даних - Piotr Kulbacki (Einzelunternehmen, Берлін).

Bendastr. 11, 12051 Berlin
Germany

Email: kontakt@piotrkulbacki.com

Телефон: +49 157 35166871

Інспектор із захисту даних

Я не зобов’язаний призначати інспектора із захисту даних (DPO / IOD) і не призначав його. З питань приватності використовуйте контактні дані адміністратора вище.

Які дані я обробляю

Для кожної реально використаної послуги: які дані, з якою метою, на якій підставі, хто отримувач, чи є передання за межі ЄЕЗ і як довго зберігаю. Лише технології piotrkulbacki.com.

Хостинг (Vercel)

Дані: IP, user agent, час, URL, можливі логи помилок.

Мета: показ сайту, безпека, діагностика.

Підстава: ст. 6(1)(f) GDPR (законний інтерес у стабільному хостингу).

Отримувач: Vercel Inc., США.

Передання за межі ЄЕЗ: так (США), стандартні договірні клаузули Vercel.

Зберігання: технічні логи зазвичай коротко, за практикою Vercel (типово кілька тижнів, довше - при інциденті).

Захист форм (Cloudflare Turnstile)

Дані: токен перевірки, IP, обмежені сигнали браузера для відрізнення людини від бота.

Мета: захист контактної форми та брифу від спаму.

Підстава: ст. 6(1)(f) GDPR.

Отримувач: Cloudflare, Inc., США.

Передання: так (США), SCC Cloudflare.

Зберігання: перевірка короткочасна; Cloudflare може зберігати обмежені логи безпеки за своєю політикою.

Контактна форма

Дані від вас: ім’я, email, опційний телефон, повідомлення; плюс locale і результат Turnstile.

Мета: контакт, уточнення потреби і - якщо буде розмова - пропозиція та виконання договору. Надсилання форми не укладає договір.

Підстава: ст. 6(1)(b) GDPR (кроки до договору на ваш запит) та (f).

Отримувач: я як адміністратор; доставка пошти через Brevo (Sendinblue GmbH, Німеччина).

Передання за межі ЄЕЗ: форма для цього не призначена; Brevo обробляє в ЄС.

Зберігання: запити без договору - до 12 місяців після останнього контакту, потім видалення, якщо довше не потрібно для захисту вимог. У разі співпраці - строки листування та бухобліку нижче.

Бриф проєкту

Дані: ім’я, email, опційний телефон і відповіді про проєкт (тип, назви, цілі, обсяг, матеріали, мови, інтеграції, термін).

Мета: зрозуміти проєкт і підготувати індивідуальну пропозицію. Бриф не є замовленням.

Підстава: ст. 6(1)(b) або (f) GDPR.

Отримувач і передання: як у контактній формі (Brevo в ЄС).

Зберігання: як контактні запити. Чернетка в браузері (sessionStorage) лишається на вашому пристрої до надсилання або завершення сесії; після успішного надсилання її видаляють. Чернетку заздалегідь на сервер не відправляють.

Без маркетингу без окремої згоди.

Відповідь у шаблоні сайту (посилання з листа)

Коли ви пишете через форму або бриф, у сповіщенні в мою скриньку може бути кнопка відповіді. Вона відкриває приватну сторінку /reply (без індексації) з підписаним HMAC-токеном: ім’я, email, джерело запиту, мова й строк дії (90 днів). Токен є в посиланні й не зберігається в базі даних.

Форма надсилає мою відповідь через Brevo в шаблоні сайту на вашу адресу; копія може надійти мені (BCC). Підстава: ст. 6(1)(b) або (f) GDPR. Сторінка відповіді не захищена Turnstile (відкриє лише власник посилання); запити обмежені за частотою. Після надсилання діють строки листування нижче.

Особливі категорії даних (ст. 9 GDPR)

Форми, бриф і канал відповіді не призначені для збору особливих категорій персональних даних (ст. 9 GDPR) - наприклад про здоров’я, расове чи етнічне походження, політичні погляди, релігію, профспілкове членство, генетичні чи біометричні дані або дані про сексуальне життя чи орієнтацію. Будь ласка, не надсилайте їх.

Якщо вони з’являться випадково в повідомленні, я оброблю їх лише щоб опрацювати запит або попросити версію без цих даних, а потім видалю, коли вони більше не потрібні. Я не збираю дані ст. 9 навмисно і не спираюся на явну згоду за ст. 9(2)(a) на цьому сайті.

Транзакційна пошта (Brevo)

Дані: адреси, ім’я, зміст повідомлення/брифу, метадані відправлення.

Мета: доставка мені в скриньку, автопідтвердження та подальша переписка цим каналом.

Підстава: ст. 6(1)(b) або (f) GDPR.

Отримувач: Sendinblue GmbH (Brevo), Німеччина, як процесор.

Передання за межі ЄЕЗ: загалом ні - обробка в ЄС.

Зберігання: операційні копії в Brevo стільки, скільки потрібно для доставки й обробки, далі - за строками листування.

Аналітика (Vercel Analytics і Google Analytics 4)

Vercel Analytics: мінімізовані метрики трафіку (без класичних tracking cookies).

GA4 (лише після згоди): ID cookies (_ga / _ga_*), приблизний регіон, пристрій, перегляди, джерело.

Мета: покращення сайту - не реклама.

Підстава: ст. 6(1)(a) GDPR. До вашого вибору Consent Mode v2 ставить analytics_storage і ad_* у “denied”. Після «Прийняти всі» ставлю лише analytics_storage=granted; ad_storage, ad_user_data і ad_personalization лишаються denied. «Лише необхідні» або пізніша зміна в підвалі тримає GA вимкненим.

Отримувачі: Vercel Inc.; Google Ireland Ltd. / Google LLC.

Передання: Vercel і Google LLC (США) - SCC / рамки провайдерів.

Зберігання: згода в pk_cookie_consent - 12 місяців. Cookies GA за політикою Google (типово до 14 місяців у стандартній ретенції GA4).

Отримувачі даних

Залежно від функції:

• Vercel Inc. - хостинг і опційна аналітика після згоди • Cloudflare, Inc. - Turnstile • Sendinblue GmbH (Brevo) - надсилання email, зокрема відповідей у шаблоні сайту з посилання у сповіщенні • Google Ireland Ltd. / Google LLC - GA4 лише після згоди на аналітику

Дані не продаю. Немає Meta Pixel, Google Ads і зовнішнього CMP.

Передання за межі ЄЕЗ

Vercel, Cloudflare і Google LLC мають осередки або субпроцесорів у США й використовують стандартні договірні клаузули або рівноцінний механізм. Brevo (Sendinblue GmbH) обробляє в ЄС.

Немає загальної формули «дані можуть передаватися по всьому світу» без назви отримувача.

Строки зберігання

• Запити й брифи без договору: до 12 місяців після останнього контакту. • Підписані токени форми відповіді: 90 днів у посиланні, потім недійсні. • Ділове листування під час оферти / проєкту: до 3 років після завершення справи, якщо коротшого строку недостатньо. • Дані клієнтів і рахунки / бухоблік: 10 років, якщо виникає податковий обов’язок. • Логи хостингу: коротко, за Vercel, крім інциденту. • Згода на аналітику: 12 місяців або до відкликання. • Вибір cookies: до закінчення cookie згоди або очищення браузера. • sessionStorage брифу: локально, до надсилання або закриття вкладки.

Після цього видаляю або анонімізую, якщо закон не вимагає зберігати.

Cookies і згода

Використовую first-party cookies, потрібні для сайту та запам’ятовування рішення щодо аналітики. Аналітика заблокована до згоди. Відмова («Лише необхідні») так само доступна, як прийняття. Змінити можна будь-коли з підвалу. Термін згоди: 12 місяців.

  • NEXT_LOCALE - необхідні - запам’ятовують мову (next-intl), 12 місяців.
  • pk_cookie_consent - необхідні - зберігають рішення щодо аналітики (версія, прапорець, дата), 12 місяців.
  • _ga / _ga_* - аналітичні (лише після згоди) - Google Analytics 4, напр. _ga / _ga_*.

Немає рекламних cookies і маркетингових трекерів (напр. Meta Pixel). На цьому сайті немає бази Supabase.

Ваші права

Відповідно до GDPR ви можете:

  • отримати доступ до даних
  • виправити їх
  • вимагати видалення
  • обмежити обробку
  • отримати дані в портативному форматі
  • заперечити проти обробки на підставі законного інтересу
  • відкликати згоду (аналітика) будь-коли, без впливу на законність попередньої обробки
  • подати скаргу до наглядового органу

Наглядовий орган

Ви можете подати скаргу до компетентного органу захисту даних. Для осередку в Берліні:

Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59-61
10555 Berlin

www.datenschutz-berlin.de