# PRIV-007 — Політика конфіденційності TAAA Alice

> **СТАТУС: DRAFT — НЕ ДЛЯ ПУБЛІКАЦІЇ. КОНКРЕТНІ СТРОКИ ЗБЕРІГАННЯ, РЕГІОНИ GOOGLE CLOUD, ПЕРЕЛІК SDK І ВИДАЛЕННЯ МАЮТЬ БУТИ ПІДТВЕРДЖЕНІ.**

| Поле | Значення |
|---|---|
| ID / версія / дата | PRIV-007 / 0.1 / 2026-08-26 |
| Володілець персональних даних | ГО «Нобл Слейв Фундейшн» |
| Власник документа | QMS Manager / Privacy Owner — TBD |
| Рецензенти | CTO; Medical Lead; Privacy/Legal Reviewer — TBD |
| Затверджувач | Founder / Top Management — TBD |
| Дата набрання чинності | TBD — після затвердження й публікації |
| Основна й юридично переважна мова | Українська |

## 1. Хто обробляє дані

Володільцем персональних даних у зв’язку з TAAA Alice є ГРОМАДСЬКА ОРГАНІЗАЦІЯ «Нобл Слейв Фундейшн» / NGO “Noble Slave Foundation”, код ЄДРПОУ 46348321, адреса: вул. Поштова, 2, м. Запоріжжя, 69000, Україна (**«Організація»**, **«ми»**).

Звернення щодо приватності та реалізації прав: `info@nobleslave.space`. Відповідальна особа з питань захисту даних: `TBD — formal appointment required`.

Політика застосовується до повнолітніх користувачів закритого тестування та пілоту TAAA Alice в Україні.

## 2. Коротко про головне

TAAA Alice обробляє дані, які Користувач надає під час входу та створення кейсу, щоб сформувати допоміжну відповідь. Кейс може містити персональні й чутливі відомості про здоров’я Користувача або постраждалої третьої особи. Дані передаються через інфраструктуру Google та обробляються AI-сервісами Google, включно з Gemini/Vertex AI, відповідно до фактичної конфігурації.

Не вводьте прямі ідентифікатори постраждалого, якщо вони не потрібні. Не використовуйте звичайний email для надсилання медичних даних або повних реквізитів картки.

## 3. Які дані ми можемо обробляти

| Категорія | Приклади | Джерело |
|---|---|---|
| Обліковий запис | Google UID, email, display name, photo URL, дані входу | Користувач і Google Sign-In/Firebase Authentication |
| Налаштування та роль | мова, роль «Медик/Немедик», підтвердження попереджень | Користувач і Застосунок |
| Дані кейсу | текст, відповіді на уточнення, симптоми, обставини, медична історія, відомості про постраждалого | Користувач |
| Вкладення | фото, аудіо, відео, PDF/DOCX/ODT; потенційно метадані EXIF/GPS | Користувач і пристрій |
| Результати обробки | транскрипти/резюме медіа, AI-відповідь, пошуковий запит, джерело/уривок/hash, safety flags | Застосунок, RAG та AI-сервіси |
| Технічні дані | IP, device/app/network identifiers, версія ОС/Застосунку, latency, журнали безпеки, crash/telemetry | Пристрій, сервери й SDK; точний склад — TBD |
| Підтвердження | прийняття Умов/Політики, окрема згода на чутливі дані, версія тексту, дата/час, user ID | Користувач і Застосунок |
| Підтримка та інциденти | листування, скарга, технічний опис, платіжний ідентифікатор | Користувач і служба підтримки |
| Оплата | сума, валюта, статус, ідентифікатор транзакції; повні карткові реквізити Організація не повинна отримувати | Користувач, LiqPay і backend — потребує звірки |

Фактичний склад полів має бути звірений із конкретною версією коду, AAB, API-схемами, Firebase/Google Cloud, журналами, SDK/SBOM та LiqPay до публікації.

## 4. Для чого і на якій підставі обробляються дані

| Мета | Дані | Робоча правова підстава |
|---|---|---|
| Реєстрація, автентифікація й доступ | account/role/technical | укладення та виконання електронного договору; згода — де необхідна |
| Створення кейсу й формування відповіді | case/media/health/AI result | явна поінформована згода на обробку чутливих даних та надання запитаної функції |
| Безпека, запобігання зловживанням, діагностика помилок | technical/security logs | законний інтерес та виконання обов’язку захисту; balancing/legal review — TBD |
| Підтримка, скарги, повернення платежів | contact/support/payment metadata | виконання договору, закон та захист правових вимог |
| Обов’язкові QMS/safety записи | case/feedback/incident, мінімізовані за можливості | застосовний закон або окрема визначена підстава; scope — REQUIRES REGULATORY AND LEGAL REVIEW |
| Добровільна аналітика чи покращення | telemetry/feedback; без health data за замовчуванням | окрема згода, якщо така обробка буде запроваджена |

Застосунок не повинен починати обробку медичних або інших чутливих даних до окремої явної згоди. Відкликання згоди не впливає на законність попередньої обробки, але може унеможливити створення нових кейсів.

## 5. Дані про інших осіб

Користувач може створювати кейс щодо постраждалої особи. У такому разі він повинен діяти законно, у межах своїх повноважень і компетентності, надати особі необхідну інформацію, коли це можливо, та вводити лише мінімально необхідні дані.

Життєво важливий інтерес може бути підставою для обробки без згоди лише у випадках і протягом часу, дозволених законом. Організація не покладається на цю підставу автоматично для кожного кейсу; точний сценарій потребує Legal/Medical Review.

## 6. Як дані обробляються і кому передаються

Поточна архітектурна модель передбачає такі потоки:

1. Користувач входить через Google; ідентифікаційний токен передається до Застосунку/backend.
2. Текст, налаштування, відповіді та вкладення передаються через API.
3. Дані, необхідні для відповіді, передаються до Google Cloud/Vertex AI/Gemini та RAG/Discovery Engine.
4. Метадані кейсу, результати, вкладення й експорти можуть зберігатися у Firestore та приватному Google Cloud Storage, якщо persistence увімкнено.
5. Великі медіафайли можуть тимчасово зберігатися в Google Cloud Storage до обробки.
6. Платіжні метадані обробляються із залученням LiqPay після запуску оплати.
7. Мінімальні дані можуть бути доступні уповноваженим працівникам/підрядникам для підтримки, безпеки, QMS або виконання закону.

Google та LiqPay можуть діяти як окремі володільці або розпорядники залежно від конкретної операції. Точні юридичні ролі, договірні умови, subprocessors, регіони, міжнародні передачі й safeguards: `TBD — PRIV-004, supplier and contract review required`.

Ми не продаємо персональні або медичні дані й не використовуємо їх для сторонньої реклами. Використання реальних кейсів для тренування моделей, досліджень чи не необхідного покращення продукту заборонене без окремо затвердженої мети, правової підстави, мінімізації та, коли потрібно, окремої згоди.

## 7. Строки зберігання

Ми повинні зберігати дані не довше, ніж це необхідно для заявленої мети. Проте строки Firestore/GCS, TTL, backup lifecycle, логів, підтримки, платежів та QMS-записів ще не затверджені. Політика не може бути опублікована як фінальна до заповнення таблиці:

| Набір даних | Запропонований тригер | Затверджений строк |
|---|---|---|
| Account/contact/role | закриття акаунта або підтверджений запит | TBD |
| Кейс, AI-відповідь і feedback | видалення кейсу/акаунта або завершення мети | TBD |
| Оригінальні медіа й тимчасові копії | якнайшвидше після завершення обробки | TBD |
| Security/technical logs | автоматичний rolling expiry | TBD |
| Платіжні й бухгалтерські записи | строк, обов’язковий законом | TBD |
| Support/complaint/incident/QMS | застосовний QMS/legal schedule | TBD |
| Backups | lifecycle expiry з повторним застосуванням видалення після restore | TBD |
| Consent/deletion evidence | мінімальний строк доказовості | TBD |

Під час законного утримання через спір, інцидент або обов’язок запис ізолюється, доступ обмежується, а використання для інших цілей припиняється.

## 8. Видалення акаунта й кейсів

Користувач повинен мати можливість:

- видалити окремий кейс;
- ініціювати видалення акаунта всередині Застосунку;
- ініціювати видалення через публічну вебсторінку без повторного встановлення Застосунку;
- звернутися на `info@nobleslave.space`.

Ці шляхи, перевірка особи, строки виконання, видалення в Google/AI/LiqPay, логах і backups ще мають бути реалізовані й протестовані. До завершення тестів не можна обіцяти конкретний строк.

Видалення означає знищення або незворотне знеособлення, крім мінімальних даних, які Організація зобов’язана або має законну підставу зберігати. Користувачу повідомляють категорії, причину й строк такого зберігання.

## 9. Права користувача

Відповідно до застосовного законодавства Користувач може, зокрема:

- знати джерела, місцезнаходження, мету, склад і зміст своїх даних та одержувачів;
- отримувати доступ до своїх даних;
- заперечувати проти обробки у передбачених законом випадках;
- вимагати виправлення, блокування, видалення або знищення незаконно чи неточно оброблюваних даних;
- відкликати згоду;
- звернутися до Уповноваженого Верховної Ради України з прав людини або до суду;
- знати механізм автоматизованої обробки та захист від рішення, що має правові наслідки.

Запит надсилається на `info@nobleslave.space`. Ми можемо попросити мінімальні додаткові відомості для перевірки особи, але не проситимемо пароль, CVV або повний номер картки. Строк відповіді визначається застосовним законом; внутрішній SLA — `TBD`.

## 10. Безпека

Ми застосовуємо організаційні й технічні заходи відповідно до ризику, включно з контролем доступу, шифруванням передавання, приватним storage, журналюванням, резервуванням, керуванням вразливостями й реагуванням на інциденти. Конкретні controls мають бути підтверджені SEC-001–006 та тестами для production baseline.

Жодна система не гарантує абсолютної безпеки. Про підозру на компрометацію слід повідомити на `info@nobleslave.space`, не додаючи медичних даних без необхідності.

## 11. Google Sign-In, зовнішні сервіси та платежі

Вхід через Google означає, що Google окремо обробляє дані відповідно до власної політики. Ми отримуємо лише дозволені атрибути, потрібні для входу. Від’єднання Google-акаунта не обов’язково автоматично видаляє дані TAAA Alice; необхідно використати механізм видалення TAAA Alice.

LiqPay обробляє платіжні реквізити за власними умовами. Ми повинні зберігати лише мінімальні метадані транзакції, потрібні для обліку, підтримки й повернення.

Посилання на чинні політики провайдерів і точний перелік subprocessors мають бути додані після contract/config review.

## 12. Неповнолітні

Застосунок призначений лише для повнолітніх користувачів. Ми свідомо не дозволяємо створення акаунтів неповнолітніми. Кейс може стосуватися дитини лише у затвердженому й валідованому сценарії та за належної правової підстави. Якщо виявлено акаунт неповнолітнього або незаконно введені дитячі дані, зверніться на `info@nobleslave.space`.

## 13. Зміни Політики

Ми публікуємо номер версії та дату набрання чинності. Про істотні зміни категорій даних, мети, одержувачів, AI-провайдера, міжнародної передачі або строків повідомляємо до початку нової обробки. Якщо змінюється мета на несумісну або закон вимагає згоди, отримуємо нову явну згоду.

## 14. Пов’язані документи

- `LEG-001` — Умови використання;
- `PRIV-001` — Реєстр даних;
- `PRIV-003` — Карта потоків;
- `PRIV-004` — Controller/Processor Matrix;
- `PRIV-005` — Retention і deletion;
- `PRIV-006` — Privacy Incident Procedure;
- `SEC-001–006`, `REG-003`, `FRM-018`.

## 15. Історія змін

| Версія | Дата | Зміна | Затвердження |
|---|---|---|---|
| 0.1 | 2026-08-26 | Початкова українська чернетка; узгоджено з documented data inventory і research | Не затверджено |

