Політика конфіденційності
Вебсайт https://www.prison-ministry.com/
Громадська організація «Тюремне служіння» · Версія 1.0 · Чинна з 10 вересня 2026 року
- Хто обробляє дані. Громадська організація «Тюремне служіння», код ЄДРПОУ 41492729. Запити: support@prison-ministry.com.
- Що збираємо. Ім’я, прізвище, телефон, email, реквізити благодійної пожертви; файли cookie та IP-адресу.
- Навіщо. Оброблення пожертв, реєстрація волонтерів, інформаційні розсилки (за згодою), відповіді на звернення, аналіз відвідуваності Сайту.
- Кому передаємо. Платіжним шлюзам і банку, сервісам хостингу, чату, антиспаму, форм, розсилок і аналітики — лише для роботи Сайту. Дані не продаються.
- Скільки зберігаємо. Не менше одного року. Видалення — за Вашим запитом, крім документів, які закон зобов’язує зберігати довше (облік пожертв).
- Ваші права. Доступ, виправлення, блокування, видалення, відкликання згоди, скарга до Омбудсмана України та, за GDPR, до органу ЄС.
Розділ 1. Загальні положення
Ця Політика конфіденційності (далі — «Політика») визначає порядок збирання, зберігання, використання, поширення, знеособлення, знищення та іншого оброблення персональних даних фізичних осіб (далі — «Суб’єкт», «Ви»), які взаємодіють із вебсайтом https://www.prison-ministry.com/ (далі — «Сайт»), а також із пов’язаними електронними сервісами ГО «Тюремне служіння» (формами зворотного зв’язку, модулем благодійних пожертв, реєстрацією волонтерів, інформаційними розсилками, віджетом онлайн-чату та файлами cookie).
Політика розроблена з метою забезпечення прозорості оброблення персональних даних, реалізації прав Суб’єкта та виконання обов’язків володільця персональних даних відповідно до законодавства України та, у випадках, передбачених правом Європейського Союзу, — Регламенту (ЄС) 2016/679 (General Data Protection Regulation, далі — «GDPR»).
Користуючись Сайтом, надсилаючи звернення, заповнюючи електронні форми, здійснюючи благодійну пожертву, підписуючись на розсилку або спілкуючись через онлайн-чат, Ви підтверджуєте, що ознайомилися з цією Політикою. Якщо Ви не згодні з умовами Політики, просимо утриматися від надання персональних даних та обмежити використання Сайту переглядом загальнодоступної інформації.
Ця Політика є окремим публічним документом Організації. Вона не замінює Статут Організації, внутрішні положення про членство чи договори з третіми особами, але застосовується до всієї обробки персональних даних, що здійснюється через Сайт.
Розділ 2. Володілець (контролер) персональних даних
Володільцем персональних даних у розумінні Закону України «Про захист персональних даних» та контролером (controller) у розумінні статті 4(7) GDPR є:
- повне найменування українською мовою: ГРОМАДСЬКА ОРГАНІЗАЦІЯ «ТЮРЕМНЕ СЛУЖІННЯ»;
- скорочене найменування українською мовою: ГО «Тюремне служіння»;
- повне найменування англійською мовою: Public Organization “Prison Service”;
- повне найменування російською мовою: Общественная организация «Тюремное служение»;
- ідентифікаційний код юридичної особи (ЄДРПОУ): 41492729;
- місцезнаходження згідно зі Статутом: 51200, Україна, Дніпропетровська область, м. Новомосковськ, вул. Микити Головка, буд. 26, кв. 54;
- дата утворення: 26 липня 2017 року (Протокол № 1 від 26 липня 2017 року);
- офіційний вебсайт: https://www.prison-ministry.com/;
- адреса електронної пошти для звернень щодо персональних даних: support@prison-ministry.com.
Організація є неприбутковим (непідприємницьким) товариством, утвореним відповідно до Закону України «Про громадські об’єднання». Члени (учасники) не мають права на частку майна Організації та не відповідають за її зобов’язаннями.
Організація самостійно визначає мету та засоби оброблення персональних даних, зібраних через Сайт, і несе відповідальність за дотримання вимог законодавства про захист персональних даних. Окрема уповноважена особа з питань захисту персональних даних (Data Protection Officer) на дату цієї редакції Політики не призначалася; функції точки контакту з Суб’єктами виконує Правління Організації через зазначену адресу електронної пошти.
Розділ 3. Нормативно-правова база
Політика розроблена відповідно до та з урахуванням вимог:
- Конституції України, зокрема статті 32 щодо захисту персональних даних;
- Закону України «Про захист персональних даних» від 01 червня 2010 року № 2297-VI;
- Закону України «Про інформацію»;
- Закону України «Про громадські об’єднання»;
- Закону України «Про електронні комунікації»;
- Закону України «Про електронну комерцію» (у частині, що застосовується до електронних форм і дистанційної взаємодії);
- Закону України «Про захист інформації в інформаційно-комунікаційних системах»;
- Податкового кодексу України та Закону України «Про бухгалтерський облік та фінансову звітність в Україні» — у частині зберігання первинних документів щодо благодійних пожертв;
- Конвенції Ради Європи про захист осіб у зв’язку з автоматизованою обробкою персональних даних (Конвенція 108) та протоколу CETS 223 (Конвенція 108+), стороною яких є Україна;
- Регламенту (ЄС) 2016/679 Європейського Парламенту і Ради від 27 квітня 2016 року (GDPR) — у випадках, коли Організація пропонує товари чи послуги Суб’єктам, що перебувають у Європейському Союзі, або здійснює моніторинг їхньої поведінки в межах Союзу (стаття 3(2) GDPR);
- Директиви 2002/58/ЄС (ePrivacy) — у частині використання файлів cookie та подібних технологій щодо Суб’єктів у ЄС.
У разі колізії між положеннями цієї Політики та імперативними нормами законодавства застосовуються норми законодавства. Якщо до Суб’єкта застосовується GDPR, Суб’єкту гарантуються права, передбачені главою III GDPR, навіть якщо відповідне формулювання в українському законодавстві є вужчим.
Розділ 4. Терміни та визначення
У цій Політиці терміни вживаються в такому значенні:
- персональні дані — відомості чи сукупність відомостей про фізичну особу, яка ідентифікована або може бути конкретно ідентифікована;
- оброблення (обробка) — будь-яка дія або сукупність дій із персональними даними, у тому числі збирання, реєстрація, накопичення, зберігання, адаптування, зміна, поновлення, використання, поширення, знеособлення, знищення;
- Суб’єкт персональних даних — фізична особа, персональні дані якої обробляються;
- володілець (контролер) — Організація, яка визначає мету оброблення персональних даних, установлює склад цих даних та процедури їх оброблення;
- розпорядник (обробник, processor) — фізична чи юридична особа, якій володілець доручає оброблення персональних даних від свого імені на підставі договору;
- згода — добровільне, конкретне, поінформоване та однозначне волевиявлення Суб’єкта, яким він/вона погоджується на оброблення своїх персональних даних;
- файли cookie — невеликі текстові файли, що зберігаються в браузері пристрою Користувача та можуть містити ідентифікатори, технічні параметри або відомості про вподобання;
- порушення безпеки персональних даних — порушення, що призвело до випадкового або незаконного знищення, втрати, зміни, несанкціонованого розкриття або доступу до персональних даних.
Інші терміни вживаються у значеннях, наданих Законом України «Про захист персональних даних» та GDPR.
Розділ 5. Сфера застосування
Політика застосовується до:
- відвідувачів Сайту, незалежно від країни перебування;
- осіб, які заповнюють форми на Сайті (звернення, заявки волонтерів, підписка на розсилку);
- благодійників (донорів), які здійснюють пожертви через Сайт або за банківськими реквізитами Організації, зазначеними на Сайті;
- учасників онлайн-чату (3CX Live Chat);
- осіб, які листуються з Організацією на адресу support@prison-ministry.com.
Політика не регулює оброблення персональних даних, яке Організація здійснює поза Сайтом у межах статутної діяльності в установах виконання покарань (зокрема, роботу з засудженими та ув’язненими на підставі окремих дозволів, меморандумів і внутрішніх процедур), якщо такі дані не надходять через Сайт. У разі надходження через Сайт звернення, що містить відомості про третю особу (у тому числі про особу, яка перебуває в місцях несвободи), застосовуються розділи 8, 15 і 23 цієї Політики.
Розділ 6. Принципи обробки
Організація обробляє персональні дані на засадах:
- законності, справедливості та прозорості — оброблення здійснюється на визначеній правовій підставі, а Суб’єкт інформується зрозумілою мовою;
- цільового обмеження — дані збираються для конкретних, явно визначених і законних цілей і не обробляються надалі способом, несумісним із цими цілями;
- мінімізації даних — обсяг даних є адекватним, відповідним і обмеженим тим, що необхідно для заявлених цілей;
- точності — дані підтримуються в актуальному стані; неточні дані виправляються або знищуються;
- обмеження зберігання — дані зберігаються у формі, яка дозволяє ідентифікувати Суб’єкта, не довше, ніж це потрібно, з урахуванням мінімального строку, визначеного розділом 19, та імперативних вимог законодавства;
- цілісності та конфіденційності — забезпечуються належні технічні й організаційні заходи захисту;
- підзвітності — Організація здатна продемонструвати дотримання зазначених принципів.
Організація впроваджує підходи «захист персональних даних за задумом» (privacy by design) та «за замовчуванням» (privacy by default) у межах наявних ресурсів неприбуткової організації.
Розділ 7. Категорії суб’єктів персональних даних
Організація може обробляти персональні дані таких категорій Суб’єктів:
- відвідувачі Сайту (у тому числі користувачі, які не заповнюють форм);
- особи, які звертаються із запитами, скаргами, пропозиціями;
- волонтери та кандидати у волонтери;
- підписники інформаційної розсилки;
- благодійники (донори) — фізичні особи;
- представники юридичних осіб-партнерів, які контактують через Сайт;
- за згодою або на іншій законній підставі — члени Організації, якщо відповідні дані надходять через Сайт.
Розділ 8. Категорії персональних даних
8.1. Дані, які Ви надаєте самостійно
Залежно від сценарію взаємодії Організація може обробляти:
- ідентифікаційні дані: ім’я, прізвище (за потреби — по батькові);
- контактні дані: номер телефону, адреса електронної пошти;
- платіжні та фінансові реквізити, пов’язані зі здійсненням благодійної пожертви (зокрема, ім’я платника, сума, призначення платежу, IBAN / відомості, що надходять від банку або платіжного шлюзу);
- зміст звернення, заявки волонтера, повідомлення в чаті, вкладені файли;
- мова інтерфейсу та вподобання комунікації;
- згоду на оброблення персональних даних та на отримання розсилки.
8.2. Дані, що збираються автоматично
- IP-адреса;
- дата, час і URL відвіданих сторінок, HTTP-referrer;
- тип і версія браузера, операційної системи, тип пристрою, роздільна здатність екрана;
- ідентифікатори файлів cookie та подібних технологій;
- приблизні дані про місцезнаходження на рівні країни / міста, що виводяться з IP-адреси;
- журнали безпеки (спроби входу до адміністративної частини, відхилені спам-запити).
8.3. Дані, які Організація не вимагає через Сайт
Організація не вимагає через Сайт надання реєстраційного номера облікової картки платника податків (РНОКПП), паспортних даних, повної платіжної картки (PAN, CVV/CVC, строк дії), біометричних даних. Номер платіжної картки, код CVV/CVC та строк дії, якщо Ви здійснюєте онлайн-платіж, вводяться виключно в захищеному інтерфейсі платіжного шлюзу і не зберігаються на Сайті.
Розділ 9. Мета та правові підстави обробки
Оброблення здійснюється лише за наявності принаймні однієї правової підстави, передбаченої статтею 11 Закону України «Про захист персональних даних» та/або статтею 6 GDPR.
| Мета | Приклади даних | Правова підстава |
|---|---|---|
| Приймання та облік благодійних пожертв, видача підтверджень, бухгалтерський і податковий облік | Ім’я, прізвище, email, телефон, сума, призначення, банківські/платіжні реквізити | Виконання договору пожертви (ст. 6(1)(b) GDPR); юридичний обов’язок щодо обліку (ст. 6(1)(c) GDPR; ПКУ); згода — щодо необов’язкових полів |
| Реєстрація волонтерів, організація статутної діяльності, комунікація з волонтерами | Ім’я, прізвище, email, телефон, зміст заявки | Згода (ст. 6(1)(a) GDPR); вжиття заходів на запит Суб’єкта до укладення договору волонтерства (ст. 6(1)(b)); законний інтерес неприбуткової організації (ст. 6(1)(f)) |
| Надсилання інформаційних (новинних) розсилок про діяльність Організації | Ім’я, email, статус підписки, технічні логи доставки | Згода Суб’єкта (ст. 6(1)(a) GDPR; ст. 11 Закону України «Про захист персональних даних»). Відкликання згоди не впливає на законність оброблення до моменту відкликання |
| Відповіді на звернення, запити, скарги, у тому числі через форми та онлайн-чат | Ім’я, email, телефон, зміст звернення, історія листування | Законний інтерес Організації на комунікацію (ст. 6(1)(f) GDPR); згода; вжиття заходів на запит Суб’єкта |
| Забезпечення роботи, безпеки та цілісності Сайту (антиспам, журнали) | IP-адреса, user-agent, cookie сесії, сигнали Akismet | Законний інтерес (ст. 6(1)(f) GDPR); необхідність для надання послуги інформаційного суспільства |
| Аналіз відвідуваності Сайту, покращення змісту та доступності | IP-адреса, cookie аналітики, сторінки перегляду, пристрій | Згода на нестрого необхідні cookie (ст. 6(1)(a) GDPR; ePrivacy). Строго необхідні cookie — законний інтерес / сувора необхідність |
| Дотримання вимог законодавства, захист прав Організації в спорах | Будь-які дані, релевантні запиту органу чи спору | Юридичний обов’язок (ст. 6(1)(c)); законний інтерес на захист прав (ст. 6(1)(f)) |
Законний інтерес Організації полягає у здійсненні статутної неприбуткової діяльності (сприяння соціальному, духовному та моральному розвитку осіб у сфері виконання покарань, ресоціалізація, благодійність), забезпеченні безпеки Сайту, запобіганні шахрайству та веденні обліку пожертв. Організація зважає на права та інтереси Суб’єкта і не використовує законний інтерес там, де за правом ЄС потрібна згода (зокрема, для маркетингових розсилок і більшості аналітичних cookie).
Розділ 10. Джерела отримання даних
Персональні дані надходять:
- безпосередньо від Суб’єкта (форми Сайту, email, чат, телефон, банківський платіж);
- автоматично з пристрою Суб’єкта під час відвідування Сайту;
- від платіжних шлюзів і банку — в обсязі, необхідному для ідентифікації платежу;
- від розпорядників, зазначених у розділі 17 (наприклад, антиспам-сервіс, CRM-розсилка), виключно в межах дорученої обробки.
Організація не здійснює цілеспрямованого збору персональних даних із соціальних мереж чи відкритих реєстрів через Сайт.
Розділ 11. Файли cookie та подібні технології
11.1. Загальне
Сайт використовує файли cookie та подібні технології (локальне сховище, пікселі, ідентифікатори сесії). Управління згодою забезпечується модулем SureCookie. До надання згоди встановлюються лише строго необхідні cookie, без яких Сайт не може надати запитувану послугу (сесія, безпека, збереження вибору мови, збереження самого вибору щодо cookie).
11.2. Категорії cookie
| Категорія | Призначення | Правова підстава | Типовий строк |
|---|---|---|---|
| Строго необхідні | Робота Сайту, безпека, балансування навантаження, cookie-баннер, мова інтерфейсу (Polylang) | Суворо необхідні / законний інтерес | Сесія або до 12 місяців |
| Функціональні | Онлайн-чат 3CX, віджет доступності (WCAG), запам’ятовування форм | Згода, якщо не є строго необхідними | До 12 місяців |
| Аналітичні | Підрахунок відвідувань, джерела трафіку, технічні збої, SEO (SureRank) | Згода | До 12 місяців |
| Маркетингові / CRM | Облік підписки, вимірювання ефективності розсилок (SureContact, SureMail) | Згода | До відкликання згоди або 12 місяців |
11.3. Керування cookie
Ви можете змінити або відкликати згоду через банер / центр керування cookie на Сайті, а також видалити cookie в налаштуваннях браузера. Відмова від строго необхідних cookie може унеможливити роботу окремих функцій (наприклад, відправлення форми чи чат). Відмова від аналітичних і маркетингових cookie не впливає на можливість ознайомитися зі змістом Сайту чи здійснити пожертву.
11.4. IP-адреси
Сайт збирає IP-адреси як частину стандартних журналів вебсервера, антиспам-перевірок (Akismet) та аналітики (за згодою). IP-адреса може розглядатися як персональні дані. Вона використовується для забезпечення безпеки, запобігання зловживанням, діагностики збоїв і (за згодою) статистики відвідувань. Організація не використовує IP-адресу для визначення точного місцезнаходження особи.
Розділ 12. Благодійні пожертви та платіжні дані
Благодійна пожертва є добровільним правочином. Для прийняття та обліку пожертв Організація обробляє дані, необхідні для ідентифікації платежу, зв’язку з благодійником (за його бажанням) та виконання вимог бухгалтерського й податкового обліку неприбуткової організації.
Банківські реквізити Організації для переказу:
- найменування отримувача: ГО ТЮРЕМНЕ СЛУЖІННЯ;
- код отримувача (ЄДРПОУ): 41492729;
- рахунок (IBAN): UA72 305299 00000 26000050687131;
- банк: АТ КБ «ПРИВАТБАНК».
Онлайн-пожертви на Сайті обробляються через інтегровані платіжні шлюзи та модуль SureDonation. Платіжний шлюз є самостійним володільцем або розпорядником даних у межах надання платіжної послуги та діє на підставі власних правил і ліцензій. Організація не отримує і не зберігає повний номер платіжної картки, код CVV/CVC чи дані автентифікації 3-D Secure.
Дані про пожертву (дата, сума, валюта, ідентифікатор транзакції, ПІБ / найменування платника, призначення) зберігаються як первинний бухгалтерський документ і не знищуються до закінчення строків зберігання, встановлених законодавством України, навіть якщо Суб’єкт просить про видалення інших даних (див. розділ 19).
Розділ 13. Реєстрація волонтерів
Форми реєстрації волонтерів (SureForms / інші модулі Сайту) передбачають надання імені, прізвища, номера телефону та адреси електронної пошти, а також відомостей, які кандидат вважає за потрібне повідомити для участі в статутній діяльності.
Подання заявки означає згоду на оброблення зазначених даних з метою розгляду кандидатури, зв’язку з Вами та, у разі залучення, організації волонтерської діяльності. Організація має право відмовити в залученні без пояснення мотивів, що не звільняє її від обов’язку захищати вже надані персональні дані.
Якщо в анкеті волонтера Суб’єкт за власною ініціативою повідомляє відомості про стан здоров’я, релігійні переконання, досвід перебування в місцях несвободи чи інші дані спеціальних категорій, застосовуються положення розділу 23.
Розділ 14. Інформаційні розсилки
Інформаційні (новинні) розсилки надсилаються лише особам, які надали окрему згоду (opt-in) через відповідну форму Сайту. Розсилка здійснюється засобами SureContact, SureMail та пов’язаної CRM-функціональності (облік підписників, автоматизація, технічний облік доставки).
Кожне маркетингове / інформаційне повідомлення містить простий спосіб відмовитися від подальшої розсилки (посилання «відписатися» або вказівка на support@prison-ministry.com). Відписка припиняє надсилання розсилки; технічний запис про факт відписки може зберігатися, щоб повторно не включити адресу до списку без нової згоди.
Транзакційні повідомлення (підтвердження пожертви, відповідь на Ваш запит, повідомлення про реалізацію прав) не є маркетинговою розсилкою і можуть надсилатися без окремої маркетингової згоди.
Розділ 15. Звернення, форми та онлайн-чат
Звернення, надіслані через форми Сайту (Elementor, SureForms, Ultimate Addons for Elementor), електронну пошту або віджет 3CX Live Chat, обробляються з метою надання відповіді та фіксації звернення.
Онлайн-чат може збирати ім’я, контакт, зміст переписки, технічні метадані сесії та IP-адресу. Не надсилайте в чат надлишкові чутливі дані (повні реквізити платіжних карток, паролі, медичні висновки, матеріали кримінальних проваджень), якщо це не є строго необхідним для суті звернення.
Якщо Ви повідомляєте персональні дані третьої особи (родича, засудженого, підопічного), Ви гарантуєте наявність законної підстави для такого повідомлення (згода цієї особи, представництво, захист життєво важливих інтересів тощо) і несете відповідальність за правомірність розкриття. Організація обробляє такі дані лише в обсязі, потрібному для розгляду звернення.
Розділ 16. Аналіз відвідуваності Сайту
Для розуміння того, як відвідувачі користуються Сайтом, Організація може обробляти узагальнені та, за згодою, ідентифікаційні технічні дані: сторінки перегляду, тривалість сесії, тип пристрою, джерело переходу, IP-адресу. Аналітика здійснюється вбудованими засобами Сайту та пов’язаними модулями (зокрема, інструментами, сумісними з Elementor / SureRank SEO).
Організація не продає дані про відвідуваність і не створює рекламні профілі для показу оголошень третіх осіб. Результати аналітики використовуються для покращення змісту, доступності (у тому числі відповідності WCAG) та безпеки Сайту.
Розділ 17. Отримувачі та розпорядники даних
Організація не продає персональні дані. Передача здійснюється лише: (а) розпорядникам, які обробляють дані за дорученням Організації для функціонування Сайту; (б) самостійним володільцям, якщо це необхідно для платежу чи виконання закону; (в) державним органам — виключно на законній вимозі.
До складу технічної інфраструктури Сайту входять такі інструменти та сервіси:
| Інструмент | Роль в обробленні |
|---|---|
| Хмарний хостинг, на потужностях якого розміщено Сайт | Зберігання Сайту, баз даних, резервних копій, журналів сервера |
| Інтегровані платіжні шлюзи / банк АТ КБ «ПРИВАТБАНК» | Приймання та проведення благодійних платежів |
| 3CX Live Chat | Онлайн-чат, доставка та зберігання повідомлень |
| Akismet Anti-spam | Захист форм і коментарів від спаму; аналіз IP та змісту повідомлення |
| Elementor та Ultimate Addons for Elementor (UAE) | Конструктор сторінок і форм |
| Polylang | Багатомовність Сайту, cookie мови |
| SureForms | Прийом заявок і звернень |
| SureDonation | Модуль благодійних пожертв |
| SureContact (розсилки, email-маркетинг, автоматизація, CRM, облік надходжень) | CRM, розсилки, облік контактів і донатів |
| SureMail | Транзакційна та інформаційна електронна пошта |
| SureCookie | Збирання та зберігання згоди на cookie |
| SureRank SEO | Пошукова оптимізація; технічні метадані сторінок |
| Sigmize | Функціональний модуль Сайту |
| Starter Templates | Шаблони оформлення (як правило, без окремої обробки ПД) |
| Web Accessibility — WCAG Scanning, Guided Fixes, Usability Widget | Підвищення доступності Сайту, функціональні cookie віджета |
Зазначені особи діють як розпорядники (processors) або, у випадках платіжних послуг і банку, як самостійні володільці в межах власної ліцензованої діяльності. Організація вживає розумних заходів, щоб оброблення відбувалося на договірних умовах, що включають конфіденційність, обмеження цілі, безпеку та видалення або повернення даних після закінчення послуг.
Персональні дані можуть бути розкриті органам державної влади, правоохоронним органам, суду, Уповноваженому Верховної Ради України з прав людини — виключно в обсязі та порядку, передбачених законом.
Розділ 18. Транскордонна передача
Сайт і частина розпорядників можуть забезпечуватися з територій за межами України, у тому числі з держав — членів ЄС, Сполученого Королівства, Сполучених Штатів Америки, Держави Ізраїль та інших юрисдикцій, де розміщені хмарні сервіси розробників зазначених модулів.
У разі передачі персональних даних за межі України Організація спирається на:
- наявність достатнього рівня захисту персональних даних у державі-отримувачі або відповідне рішення про адекватність (для передач з ЄЕЗ — статті 45 GDPR);
- стандартні договірні положення (standard contractual clauses) Європейської Комісії та/або інші відповідні гарантії статті 46 GDPR;
- явну згоду Суб’єкта — лише якщо інші механізми недоступні, після інформування про ризики (стаття 49 GDPR);
- необхідність передачі для виконання договору з Суб’єктом (зокрема, проведення платежу).
Україна на дату цієї редакції не має рішення Європейської Комісії про адекватність рівня захисту. Якщо Організація як контролер в Україні обробляє дані осіб, що перебувають у ЄС, вона застосовує GDPR у частині, передбаченій статтею 3(2), і забезпечує Суб’єктам відповідні права та гарантії.
Розділ 19. Строки зберігання
Якщо інше не випливає з імперативних норм законодавства, персональні дані зберігаються не менше одного року з дати їх отримання або з дати останньої взаємодії із Суб’єктом — залежно від того, яка подія настала пізніше.
Видалення (знищення) персональних даних здійснюється за ініціативою Суб’єкта — на підставі звернення на адресу support@prison-ministry.com, після верифікації особи, — або після досягнення мети оброблення, якщо Суб’єкт не звертався із запитом раніше, але не раніше мінімального річного строку, крім випадків, коли:
- законом установлено довший обов’язковий строк зберігання;
- дані потрібні для встановлення, здійснення або захисту правових вимог;
- існує інша переважна правова підстава, що виключає негайне знищення.
| Категорія | Строк зберігання |
|---|---|
| Звернення, форми, онлайн-чат | Не менше 1 року; далі — до запиту про видалення або до відсутності потреби |
| Дані волонтерів | Не менше 1 року; у разі залучення — протягом співпраці плюс 1 рік, якщо немає запиту про видалення |
| Підписники розсилки | До відкликання згоди / відписки; технічний запис про відписку — до 3 років |
| Дані благодійних пожертв, первинні бухгалтерські та податкові документи | Не менше 1 року, але не менше строків, установлених ПКУ та законодавством про бухгалтерський облік (як правило, не менше 1 095 днів / 3 років після завершення звітного періоду, а в окремих випадках — довше) |
| Журнали сервера, IP-адреси, антиспам | До 12 місяців, якщо немає інциденту безпеки, що вимагає довшого зберігання |
| Файли cookie | Згідно з розділом 11; не довше 12 місяців без оновлення згоди |
| Запити щодо реалізації прав Суб’єкта | 3 роки з дати відповіді — для підтвердження виконання обов’язку |
Після закінчення строку дані знищуються або знеособлюються (анонімізуються) способом, що унеможливлює відновлення ідентифікації, крім архівних примірників у складі зашифрованих резервних копій, які перезаписуються в циклі резервного копіювання.
Розділ 20. Заходи безпеки
Організація застосовує базові технічні та організаційні заходи захисту персональних даних, співмірні ризикам і ресурсам громадської організації, зокрема:
- шифрування каналу зв’язку (HTTPS/TLS) під час передачі даних Сайтом;
- розмежування доступу до адміністративної частини Сайту за обліковими записами;
- принцип мінімальних привілеїв для працівників і залучених осіб;
- регулярне оновлення системи керування вмістом і модулів Сайту;
- антиспам-захист форм (Akismet);
- резервне копіювання даних хостинг-провайдером;
- зобов’язання осіб, допущених до оброблення, щодо конфіденційності;
- захист робочих місць паролями та стандартними засобами безпеки.
Жоден спосіб передачі даних мережею Інтернет і жоден спосіб електронного зберігання не є абсолютно безпечним. Організація не гарантує абсолютної захищеності, однак уживає розумних заходів для запобігання несанкціонованому доступу, зміні, розкриттю чи знищенню даних.
У разі порушення безпеки персональних даних, що створює високий ризик для прав Суб’єкта, Організація повідомляє Суб’єкта без невиправданої затримки та, якщо це вимагається GDPR, — компетентний наглядовий орган протягом 72 годин після того, як їй стало відомо про порушення, якщо інше не встановлено законом.
Розділ 21. Права суб’єкта персональних даних
Відповідно до статей 8, 21, 22 Закону України «Про захист персональних даних» та, за наявності підстав для застосування GDPR, — статей 12–22 GDPR, Ви маєте право:
- бути поінформованим про джерела збирання, місцезнаходження своїх даних, мету їх оброблення, місцезнаходження володільця і розпорядників, умови доступу;
- на доступ до своїх персональних даних і на отримання копії;
- на виправлення (оновлення) неточних або неповних даних;
- на знищення (видалення) персональних даних, якщо вони обробляються незаконно чи є неточними, або якщо Ви відкликали згоду і немає іншої правової підстави («право бути забутим» — стаття 17 GDPR, з обмеженнями);
- на обмеження (блокування) оброблення — зокрема, на період перевірки точності даних або розгляду заперечення;
- на відкликання згоди в будь-який час, без впливу на законність оброблення, здійсненого до відкликання;
- на заперечення проти оброблення, що ґрунтується на законному інтересі, включаючи профілювання, пов’язане з таким інтересом;
- на перенесення даних (стаття 20 GDPR) — отримати дані, які Ви надали, у структурованому, загальновживаному машинозчитуваному форматі та передати іншому контролеру, якщо оброблення ґрунтується на згоді або договорі і здійснюється автоматизованими засобами;
- не підлягати рішенню, заснованому виключно на автоматизованому обробленні, що породжує юридичні наслідки;
- на захист від автоматизованого оброблення, що створює правові наслідки або істотно впливає на Ваші інтереси, права і свободи;
- на оскарження дій або бездіяльності володільця до Уповноваженого Верховної Ради України з прав людини, до наглядового органу держави — члена ЄС за місцем Вашого перебування (якщо застосовується GDPR) та до суду.
Реалізація прав є безоплатною, крім випадків очевидно безпідставних або надмірних (повторюваних) запитів, коли Організація може відмовити або стягнути розумну плату відповідно до статті 12 GDPR.
Розділ 22. Порядок реалізації прав
22.1. Куди звертатися
Для запиту на доступ, виправлення, блокування (обмеження) або повне видалення своїх персональних даних, а також для відкликання згоди та інших прав, передбачених розділом 21, Суб’єкт звертається електронною поштою на адресу:
Тема листа: «Запит щодо персональних даних». У тексті зазначте: прізвище та ім’я; контакт для відповіді; суть вимоги (доступ / виправлення / блокування / видалення / відкликання згоди / інше); обставини, за яких дані надавалися (пожертва, форма волонтера, розсилка, чат тощо).
22.2. Верифікація особи
З метою запобігання несанкціонованому розкриттю даних Організація має право витребувати додаткові відомості для підтвердження особи заявника в обсязі, мінімально необхідному для верифікації. У разі обґрунтованих сумнівів запит може бути відхилений до підтвердження особи.
22.3. Строк розгляду
Організація розглядає запит без невиправданої затримки, не пізніше 30 (тридцяти) календарних днів з дня його отримання. У складних випадках або за великої кількості запитів строк може бути продовжений ще на 30 днів із повідомленням Суб’єкта про причини (стаття 12(3) GDPR). Відповідь надається електронною поштою, якщо Ви не просили іншої форми.
22.4. Обмеження права на видалення
Організація може відмовити у повному видаленні, якщо зберігання є необхідним для: виконання юридичного обов’язку (облік пожертв, податкова та бухгалтерська звітність); встановлення, здійснення або захисту правових вимог; архівування в суспільних інтересах у межах статутної діяльності — у кожному разі в мінімально необхідному обсязі. Про відмову та її підстави Суб’єкта буде повідомлено.
Розділ 23. Спеціальні категорії даних
Відповідно до статті 9 GDPR та статті 7 Закону України «Про захист персональних даних», спеціальними категоріями є, зокрема, дані, що розкривають расове чи етнічне походження, політичні погляди, релігійні або філософські переконання, членство в профспілках, генетичні та біометричні дані, дані про стан здоров’я, статеве життя чи сексуальну орієнтацію. Окремо регулюються дані про судимість та правопорушення (стаття 10 GDPR).
З огляду на статутну мету Організації (сприяння соціальному, духовному, моральному розвитку засуджених і ув’язнених, ресоціалізація, допомога особам із хімічною залежністю, ВІЛ-позитивним особам тощо) Суб’єкт може за власною ініціативою повідомити через Сайт відомості спеціальних категорій або дані, пов’язані з відбуванням покарання.
Такі дані:
- не запитуються як обов’язкові поля стандартних форм Сайту;
- обробляються лише в обсязі, добровільно наданому Суб’єктом, на підставі явно вираженої згоди (стаття 9(2)(a) GDPR) та/або як дані, що очевидно оприлюднені Суб’єктом;
- можуть оброблятися в межах законної діяльності неприбуткової організації з релігійною / філософською метою щодо її членів, колишніх членів або осіб, які підтримують регулярний контакт із Організацією, із належними гарантіями і без передання за межі Організації без згоди (стаття 9(2)(d) GDPR) — якщо відповідні умови виконані;
- не використовуються для автоматизованого профілювання чи маркетингу;
- не передаються третім особам, крім випадків, прямо передбачених законом або явною згодою.
Організація просить не надсилати через незахищені канали (звичайний email, публічний чат) медичні документи, матеріали кримінальних проваджень і дані третіх осіб без необхідності.
Розділ 24. Дані дітей та неповнолітніх
Згідно зі Статутом, членами Організації можуть бути фізичні особи, які досягли 14 років. Сайт не призначений для збору персональних даних дітей віком до 14 років.
Якщо Організації стане відомо, що через Сайт отримано дані дитини віком до 14 років без згоди законного представника, такі дані будуть видалені, крім випадків, коли зберігання вимагається законом (наприклад, фіксація пожертви).
Для послуг інформаційного суспільства, що пропонуються Суб’єктам у Європейському Союзі, згода дитини на оброблення є дійсною за досягнення 16 років, якщо законодавство відповідної держави-члена не встановлює нижчого віку (не нижче 13 років) — стаття 8 GDPR. Нижче цього віку потрібна згода носія батьківської відповідальності.
Дані неповнолітніх не використовуються для маркетингових розсилок. Статутна діяльність Організації щодо неповнолітніх, які перебувають у виховних колоніях або будинках матері та дитини, здійснюється поза межами загальних публічних форм Сайту і на підставі окремих процедур.
Розділ 25. Автоматизоване прийняття рішень
Організація не приймає рішень, що породжують юридичні наслідки для Суб’єкта або істотно впливають на нього, виключно на основі автоматизованого оброблення, включно з профілюванням, у розумінні статті 22 GDPR.
Автоматизовані перевірки антиспам (Akismet) можуть відхиляти повідомлення, класифіковані як спам. Це є заходом безпеки Сайту і не є рішенням про права чи обов’язки особи. Якщо Ваше правомірне звернення було помилково відхилено, надішліть його повторно на support@prison-ministry.com.
Розділ 26. Посилання на сторонні ресурси
Сайт може містити посилання на зовнішні вебсайти, платіжні сторінки, соціальні мережі та сервіси, що не контролюються Організацією. Ця Політика не поширюється на такі ресурси. Організація не відповідає за зміст, політику конфіденційності чи практики безпеки третіх осіб. Рекомендуємо ознайомлюватися з політиками відповідних сервісів перед наданням їм даних.
Розділ 27. Внесення змін до Політики
Організація має право оновлювати цю Політику. Нова редакція набирає чинності з моменту її опублікування на Сайті, якщо іншу дату не зазначено в тексті. Істотні зміни (розширення цілей оброблення, нових категорій отримувачів, зміна володільця) можуть супроводжуватися додатковим повідомленням через Сайт або, за наявності контакту, електронною поштою.
Продовження користування Сайтом після набрання чинності новою редакцією означає ознайомлення з оновленими умовами. Для оброблення, що ґрунтується на згоді, Організація отримає нову згоду, якщо цього вимагає закон.
Поточна редакція: версія 1.0 від 10 вересня 2026 року. Рекомендуємо періодично переглядати цю сторінку.
Розділ 28. Скарги та наглядові органи
Якщо Ви вважаєте, що Ваші права у сфері захисту персональних даних порушено, Ви можете:
- спершу звернутися до Організації на support@prison-ministry.com — ми намагатимемося розв’язати питання безпосередньо;
- подати скаргу до Уповноваженого Верховної Ради України з прав людини (наглядовий орган України у сфері захисту персональних даних):
- поштова адреса: вул. Інститутська, 21/8, м. Київ, 01008, Україна;
- електронна пошта: hotline@ombudsman.gov.ua, omb@ombudsman.gov.ua, zpd@ombudsman.gov.ua;
- вебсайт: www.ombudsman.gov.ua;
- якщо застосовується GDPR — подати скаргу до наглядового органу держави — члена ЄС за місцем Вашого звичайного проживання, роботи або місця ймовірного порушення (перелік органів: edpb.europa.eu);
- звернутися до суду в порядку, встановленому законодавством України або відповідної держави.
Розділ 29. Реквізити для звернень
Усі запити щодо оброблення персональних даних надсилайте:
- електронна пошта: support@prison-ministry.com
- володілець: Громадська організація «Тюремне служіння»
- код ЄДРПОУ: 41492729
- місцезнаходження: 51200, Україна, Дніпропетровська область, м. Новомосковськ, вул. Микити Головка, буд. 26, кв. 54
- вебсайт: https://www.prison-ministry.com/
Платіжні реквізити для благодійних пожертв (не є контактним каналом для запитів про персональні дані): отримувач — ГО ТЮРЕМНЕ СЛУЖІННЯ; IBAN UA72 305299 00000 26000050687131; банк — АТ КБ «ПРИВАТБАНК»; код 41492729.
Автентичним текстом Політики є текст українською мовою. Будь-які переклади надаються виключно для зручності; у разі розбіжностей переважає українська версія.
Додаток 1. Інструменти Сайту
Нижче наведено перелік програмних модулів і сервісів, інтегрованих у Сайт на дату цієї редакції, які можуть брати участь в обробленні персональних даних або технічних ідентифікаторів. Склад модулів може змінюватися в міру оновлення Сайту; істотна зміна кола розпорядників відображається в оновленій редакції Політики.
- 3CX Live Chat — віджет онлайн-консультацій.
- Akismet Anti-spam: захист від спаму.
- Elementor — конструктор сторінок.
- Polylang — багатомовність.
- Sigmize — функціональний модуль Сайту.
- Starter Templates — шаблони оформлення.
- SureContact — розсилки, email-маркетинг, автоматизація, облік надходжень і CRM.
- SureCookie — керування згодою на файли cookie.
- SureDonation — приймання благодійних пожертв.
- SureForms — електронні форми.
- SureMail — доставка електронної пошти.
- SureRank SEO — пошукова оптимізація.
- Ultimate Addons for Elementor (UAE) — розширення конструктора.
- Web Accessibility — сканування WCAG, підказки виправлень, віджет зручності.
- Хмарний хостинг Сайту та інтегровані платіжні шлюзи.
Додаток 2. Зведена таблиця обробки
| Процес | Дані | Підстава | Отримувачі | Строк |
|---|---|---|---|---|
| Пожертва | ПІБ, email, телефон, платіжні реквізити / токен шлюзу, сума | Договір пожертви, юридичний обов’язок, згода | Платіжний шлюз, банк, бухгалтерія, SureDonation / SureContact | Мін. 1 рік; облік — за ПКУ (зазвичай ≥ 3 роки) |
| Волонтерство | ПІБ, email, телефон, зміст заявки | Згода, переддоговірні заходи, законний інтерес | Правління, SureForms, хостинг | Мін. 1 рік / до запиту про видалення |
| Розсилка | Ім’я, email, статус згоди | Згода | SureContact, SureMail | До відписки або запиту про видалення |
| Звернення / чат | ПІБ, контакти, текст, IP | Законний інтерес, згода | 3CX, форми, email | Мін. 1 рік / до запиту про видалення |
| Аналітика та cookie | IP, cookie ID, сторінки, пристрій | Згода (нестрого необхідні); сувора необхідність | Модулі аналітики / SEO / cookie-баннер | До 12 місяців |
| Безпека Сайту | IP, user-agent, зміст форми (антиспам) | Законний інтерес | Akismet, хостинг | До 12 місяців |
Документ затверджено для публікації на офіційному вебсайті Організації.
Дата набрання чинності: 10 вересня 2026 року · ГО «Тюремне служіння» · ЄДРПОУ 41492729
