Політика конфіденційності BizFlow

BizFlow дотримується принципів прозорості щодо персональних даних. Ця Політика пояснює, які дані ми збираємо, для чого і як захищаємо. Документ відповідає вимогам ЗУ «Про захист персональних даних» № 2297-VI.

Редакція від 05.10.2026 · Версія 1.2

1. Хто ми та сфера дії

BizFlow — оператор хмарної CRM-платформи bizflow.com.ua та crm.bizflow.com.ua.

Ця Політика поширюється на відвідувачів сайту, зареєстрованих Користувачів BizFlow CRM та підписників Telegram-бота @BizFlowUAbot.

Дані кінцевих клієнтів бізнесу (осіб, яких Користувач вносить до CRM), зберігаються в ізольованій базі та доступні лише відповідному Користувачеві. BizFlow є технічним обробником цих даних і не використовує їх у власних цілях.

2. Які дані ми збираємо

Дані реєстрації

  • Ім'я та прізвище власника або відповідальної особи;
  • Адреса електронної пошти;
  • Номер мобільного телефону;
  • Тип бізнесу (ніша), назва бізнесу;
  • Розташування бізнесу: область, район і громада (для областей, де є такий поділ), місто або населений пункт;
  • Хешований пароль (bcrypt — у незворотньому вигляді).

При реєстрації ми фіксуємо дату та редакцію документів, з якими ви погодились.

Вхід і реєстрація через Google

Власник акаунта може зареєструватися або входити в CRM за допомогою облікового запису Google. У цьому разі ми запитуємо лише базові дані профілю (дозволи openid, email, profile): унікальний ідентифікатор вашого облікового запису Google, вашу адресу електронної пошти разом із підтвердженням, що Google її перевірив, та ім'я з профілю Google — воно використовується як ім'я власника в акаунті BizFlow. Фото профілю Google ми не зберігаємо.

Ми не отримуємо доступу до вашої пошти Gmail, Google Диску, Календаря, Контактів чи інших даних облікового запису Google, і ми ніколи не бачимо ваш пароль від Google.

Навіщо ми це використовуємо. Лише щоб створити ваш акаунт у BizFlow, розпізнавати вас під час наступних входів і надсилати службові повідомлення про акаунт.

Що зберігаємо. Ідентифікатор Google, адресу електронної пошти, ім'я (якщо акаунт створено через Google), дату підключення та спосіб входу. Ці дані зберігаються, поки існує ваш акаунт.

Передача третім особам. Ми не продаємо ці дані, не передаємо їх рекламним мережам і не використовуємо для реклами чи профілювання. Ми використовуємо дані Google лише для надання входу в BizFlow.

Відповідність політикам Google. Використання BizFlow інформації, отриманої від Google, відповідає Політиці щодо даних користувачів у сервісах API Google (Google API Services User Data Policy), зокрема вимогам обмеженого використання (Limited Use).

Як відключити або видалити. Ви можете відв'язати Google у розділі «Профіль» (якщо у вас є пароль до BizFlow), відкликати доступ у налаштуваннях облікового запису Google на myaccount.google.com/permissions, або написати на support@bizflow.com.ua із запитом видалити акаунт і пов'язані дані. Відкликання доступу в Google не видаляє дані, які вже збережено в BizFlow, — для цього напишіть нам.

Технічні дані

  • IP-адреса при зверненнях до API (у журналах веб-сервера — до 15 днів);
  • Тип браузера та ОС (User-Agent);
  • Дата і час активностей; сесійні cookies.

Бізнес-дані Користувача

Дані, які Користувач самостійно вносить до CRM (клієнти, записи, фінанси тощо), є власністю Користувача. BizFlow виступає лише технічним зберігачем і не використовує ці дані.

Дані заявок з сайту

При надсиланні форми зворотного зв'язку на bizflow.com.ua збираємо: ім'я, контакт, опис задачі. У формах заявок на розробку — також сферу бізнесу, тип проєкту, орієнтовний бюджет і терміни та посилання на технічне завдання, якщо ви його вказали. Файли через форми сайту не приймаємо.

3. Мета та підстави обробки

BizFlow не використовує персональні дані для рекламних розсилок без явної згоди.

4. Треті сторони та передача даних

  • Telegram — для бота та сповіщень. Зокрема, власник платформи отримує в Telegram службове повідомлення про кожну нову реєстрацію: назва бізнесу, ніша, ім'я, email, телефон, місто, тариф і спосіб входу;
  • Google — провайдер автентифікації лише для користувачів, які самі обрали вхід через Google;
  • OpenAI — для AI-консультанта (gpt-4o-mini); передається лише текст розмови в чаті (до шести останніх повідомлень, включно з поточним); e-mail, телефони, нікнейми й посилання Telegram, IBAN і номери карток ми автоматично маскуємо, але повністю виключити потрапляння персональних даних не можемо, тому не вказуйте в чаті ПІБ, адресу та інші персональні дані. Ми зберігаємо лише ваші запитання в замаскованому вигляді та час звернення, без відповідей консультанта. Якщо ви самі залишаєте заявку через форму, разом із нею зберігається й текст розмови (див. розділ «Дані заявок з сайту»);
  • Monobank — прийом оплат за поповнення балансу карткою та звірка переказів за IBAN з банківською випискою (ім'я або назва платника, IBAN, код і призначення платежу); оплата через LiqPay — скоро;
  • Checkbox — для ПРРО (при підключеній інтеграції);
  • Hosting Ukraine — сервер у м. Київ, поштовий сервер для службових листів і додаткове сховище файлів (надбудова);
  • Інтеграції, які Користувач підключає сам у CRM — Binotel, Нова Пошта, OLX, AUTO.RIA, Meta (Instagram/Facebook): дані передаються лише в межах увімкненої інтеграції.

BizFlow не продає персональні дані. Передача третім особам — лише в обсязі, потрібному для надання Сервісу, та лише особам, пов'язаним договором конфіденційності. Даним правоохоронців — виключно за законодавством України.

5. Де та як зберігаємо дані

Дані BizFlow CRM зберігаються на виділеному VPS-сервері в Україні (м. Київ) (Ubuntu 24.04, nginx + PHP 8.3). Кожен Користувач отримує ізольовану SQLite-базу даних (tenant_N.db), недоступну для інших Користувачів. Резервні копії створюються на сервері та засобами хостинг-провайдера.

6. Захист даних

  • HTTPS/TLS — всі з'єднання шифруються (Let's Encrypt, auto-renewal);
  • Ізольовані БД — окрема SQLite-база для кожного тенанта;
  • Bcrypt-хешування паролів — паролі не зберігаються у відкритому вигляді;
  • CSRF-захист — всі форми та API перевіряють CSRF-токени;
  • Rate limiting — захист від brute-force атак;
  • Закриті директорії — /core/, /data/, *.db, *.sql = HTTP 403.

7. Термін зберігання

8. Ваші права

Відповідно до ЗУ «Про захист персональних даних» № 2297-VI та GDPR (для громадян ЄС) ви маєте право:

  • Доступ — дізнатись, які ваші дані ми зберігаємо;
  • Виправлення — оновити неточні або застарілі дані;
  • Видалення — право «бути забутим»;
  • Обмеження — тимчасово призупинити обробку;
  • Перенесення — отримати дані у машинозчитуваному форматі;
  • Заперечення — проти певних видів обробки.

Для реалізації прав: support@bizflow.com.ua. Відповідь — до 30 календарних днів.

9. Cookies та аналітика

Необхідні cookies — для автентифікації: PHPSESSID (сесія входу в CRM; HttpOnly, Secure, SameSite=Lax) та bf_trial (вхід у демо-кабінет на сайті, до 7 днів). Необхідні для роботи Сервісу, не потребують окремої згоди. Видаляються при виході або спливанні сесії.

На сторінках меню закладів, що приймають замовлення за QR-кодом через BizFlow, встановлюється bf_cdev — випадковий ідентифікатор пристрою для захисту від зловживань (HttpOnly, Secure, до 180 днів; у базі зберігається лише його хеш). Сайт зберігає у вашому браузері (localStorage) вибрану тему оформлення й журнал дій на сторінці (до 80 останніх подій); на сервер ці дані не передаються.

BizFlow не підключає сторонніх трекерів (Google Analytics, Meta Pixel тощо). На частині сторінок сайту й у CRM шрифти завантажуються з Google Fonts, а на сторінках каси й друку штрихкодів магазину — бібліотеки з jsDelivr: браузер звертається до цих серверів напряму, і вони отримують вашу IP-адресу. Технічна аналітика — власними засобами у зведеному вигляді.

10. Зміни до Політики

При суттєвих змінах Користувачі повідомляються по email або в CRM за 14 днів. Дата оновлення завжди вказана у верхній частині документу.

11. Контакти

З питань конфіденційності: support@bizflow.com.ua