Політика конфіденційності сервісу Sync Recruiting CRM

Дата останнього оновлення: 2026-08-07 Версія: 2.0

Постачальник: Vadym Klius — фізична особа-підприємець, внесена до реєстру CEIDG (Польща). NIP: 5223057985, REGON: 522352462, адреса для е-Доручень: AE:PL-94907-58696-CJJRC-23. Місцезнаходження та адреса для листування: ul. Erazma Ciołka 25 lok. 50, 01-445 Warszawa, Мазовецьке воєводство, Польща.

Найкоротше. Sync Recruiting CRM — це програмне забезпечення, яким користуються рекрутингові агенції. Якщо ви кандидат і ваші дані потрапили до системи — володільцем ваших даних є агенція, яка веде набір, а не ми. Ми є технічним постачальником (оператором) і діємо за її дорученням. Запити щодо ваших даних надсилайте цій агенції; ми передамо їх їй і допоможемо їх виконати. Порядок звернення описано на сторінці Видалення даних.

§1. Загальні положення

  1. Ця Політика конфіденційності (далі — «Політика») описує засади обробки персональних даних у зв'язку з користуванням сервісом https://syncrecruiting.app та застосунком Sync Recruiting CRM, доступним за адресою https://app.syncrecruiting.app (далі — «Сервіс» або «Застосунок»).
  2. Постачальником Застосунку є Vadym Klius — фізична особа-підприємець, внесена до Центрального реєстру господарської діяльності (CEIDG), основне місце провадження діяльності: ul. Erazma Ciołka 25 lok. 50, 01-445 Warszawa, Польща; NIP: 5223057985, REGON: 522352462 (далі — «Sync», «ми», «нас»).
  3. Контакт з питань захисту персональних даних: e-mail vadym.klius@gmail.com, поштова адреса: ul. Erazma Ciołka 25 lok. 50, 01-445 Warszawa, Польща.
  4. Під «GDPR» (RODO) розуміється Регламент (ЄС) 2016/679 Європейського Парламенту та Ради. Терміни «володілець» (адміністратор), «оператор» (суб'єкт обробки), «персональні дані», «обробка», «одержувач» та «суб'єкт даних» вживаються у значенні ст. 4 GDPR.
  5. Політика є публічно доступною, без входу до системи та без географічних обмежень.

§2. Дві ролі Sync — ключове розмежування

Sync Recruiting CRM — це багатокористувацька (multi-tenant) SaaS-платформа для рекрутингових агенцій і агенцій тимчасової роботи. Sync виступає у двох окремих ролях залежно від категорії даних. Саме це розмежування визначає, кому адресувати запити.

A. Sync як ОПЕРАТОР (суб'єкт обробки) — дані кандидатів

Щодо персональних даних кандидатів, осіб, які подають заявки, працівників, контактних осіб роботодавців і партнерів та будь-яких інших осіб, чиї дані агенція вносить до Застосунку або які надходять до нього через підключені канали:

Ви кандидат? Володільцем ваших даних є агенція, яка веде набір. Саме вона зобов'язана надати вам своє інформаційне повідомлення, і саме їй ви адресуєте запити (доступ, виправлення, видалення, заперечення). Якщо ви не знаєте, про яку агенцію йдеться, напишіть нам — ми встановимо це та передамо ваш запит належному володільцю не пізніше наступного робочого дня.

B. Sync як ВОЛОДІЛЕЦЬ

Sync самостійно визначає цілі та способи обробки щодо:

Засади щодо цієї ролі описано у §5; засади доручення — у §2A та в окремому Договорі про доручення обробки персональних даних (DPA).

§3. Які дані ми обробляємо

Наведений перелік відображає фактичний обсяг полів і файлів, які підтримує Застосунок. Не кожна агенція користується всіма модулями — фактичний обсяг оброблюваних даних залежить від налаштувань Клієнта.

3.1. Дані кандидатів та осіб, які подають заявки

Дані підвищеного ризику — називаємо їх прямо. Застосунок може обробляти: номер PESEL, номер паспорта та скан/зображення паспорта, документи про перебування та право на працю, номер IBAN і банківські дані, дату народження, громадянство, адресу, фотографії та зображення особи та записи телефонних розмов разом із їх транскрипціями. Це дані, розкриття яких може призвести до крадіжки особистих даних або фінансової шкоди. Ми обмежуємо їх відображення, експорт, завантаження та адміністративний доступ до необхідного мінімуму. Ми не стверджуємо, що ці поля зашифровані окремим ключем на рівні колонки — фактичний обсяг захисту описано у §11.

Застосунок не призначений для обробки особливих категорій даних за ст. 9 GDPR (зокрема даних про здоров'я, походження, погляди, членство у профспілках) та даних за ст. 10 GDPR (судимості й правопорушення). Внесення таких даних вимагає попереднього окремого доручення та оцінки ризиків з боку Клієнта як володільця.

3.2. Дані роботодавців, партнерів і контактних осіб

3.3. Комунікаційні дані

3.4. Дані користувачів Застосунку (працівників агенції)

3.5. Технічні дані та журнали

§4. Звідки надходять дані — канали входу

Дані потрапляють до Застосунку виключно переліченими нижче каналами. Канали, позначені як опційні, працюють лише після їх свідомого підключення та налаштування агенцією.

  1. Публічна форма відгуку на вакансію — ім'я та прізвище, телефон, e-mail, громадянство, опційний скан паспорта, зміст згод та IP-адреса звернення.
  2. Попередній OCR паспорта у формі — зображення документа передається виключно для зчитування полів. Цей крок не зберігає файл; зображення обробляється в пам'яті й відкидається. Файл зберігається лише при надсиланні форми (§10).
  3. Віджет чату на сайті агенції — зміст повідомлень і надані контактні дані.
  4. Telegram (опційно) — приватні повідомлення, ідентифікатор чату, ім'я та ім'я користувача відправника.
  5. WhatsApp (опційно) — повідомлення та номер відправника.
  6. Viber (опційно) — повідомлення та ідентифікатор відправника.
  7. Facebook Messenger (опційно) — приватні повідомлення, адресовані Сторінці агенції.
  8. Instagram Direct (опційно) — приватні повідомлення, адресовані бізнес-акаунту агенції.
  9. Коментарі під дописами у Facebook та Instagram (опційно) — зміст коментаря, а також ідентифікатор, ім'я та ім'я користувача автора коментаря.
  10. Контактні форми Meta (Lead Ads)функція наразі неактивна. Застосунок сьогодні не має дозволу Meta, який дозволяє отримувати звернення з рекламних форм, і таких даних не отримує. Якщо дозвіл буде надано, а агенція увімкне цю функцію, Застосунок отримуватиме поля, заповнені особою в рекламній формі; до того часу цей опис має суто інформативний характер.
  11. Поштова скринька Gmail (опційно) — зміст листування з підключеної скриньки агенції, в обсязі права лише на читання.
  12. Телефонія (опційно) — події дзвінків і записи від оператора.
  13. Ручне внесення рекрутером та імпорт з іншої системи (напр. Kommo) — будь-які поля картки.
  14. Звернення від партнерів через посилання з токеном — дані кандидата, передані партнером агенції.

§5. Цілі та правові підстави

5.1. Коли володільцем є агенція (Sync як оператор)

Метою обробки є надання агенції послуги Застосунку: приймання звернень, ведення карток, комунікація з кандидатами, обслуговування рекрутингових замовлень, задачі, звітність, безпека та безперервність роботи. Правову підставу щодо кандидата визначає агенція як володілець — найчастіше це ст. 6(1)(b) GDPR (дії до укладення договору на вимогу особи), ст. 6(1)(a) GDPR (згода, зокрема на участь у майбутніх наборах) або ст. 6(1)(f) GDPR. Правовою підставою нашої обробки є договір доручення з агенцією (ст. 28 GDPR).

5.2. Коли володільцем є Sync

Надання даних є добровільним, однак ненадання даних, необхідних для укладення та виконання договору, унеможливлює користування Застосунком. Надання даних для маркетингових цілей є повністю добровільним.

§6. ШІ-агент, який веде розмову з кандидатом

Застосунок надає агенції опційну функцію ШІ-агента, який веде попередню розмову з кандидатом у каналі повідомлень (зокрема Telegram, Messenger, Instagram Direct, WhatsApp, чат на сайті). Функція вимкнена за замовчуванням і працює виключно після її увімкнення агенцією.

6.1. Як він працює

6.2. Автоматизованого рішення немає

Агент не оцінює, не нараховує балів і не відхиляє кандидатів. Він не виставляє оцінок, не формує рейтингів і не ухвалює жодного рішення про подальшу участь кандидата у процесі. Його функція — зібрати інформацію та передати її людині. Рекрутингові рішення ухвалює агенція через своїх працівників.

Відповідно, Sync не ухвалює щодо кандидатів автоматизованих рішень, які мають юридичні наслідки або подібним чином суттєво на них впливають, у розумінні ст. 22 GDPR. Якщо агенція побудує власний процес, у якому результат розмови з агентом призводить до автоматичного відхилення без реальної оцінки людиною, відповідальність за відповідність ст. 22 GDPR несе агенція як володілець.

6.3. Обов'язок повідомляти, що ви спілкуєтеся з ШІ

Згідно зі ст. 50(1) і 50(5) Регламенту (ЄС) 2024/1689 (Акт про штучний інтелект), що застосовується з 2 серпня 2026 року, фізичну особу має бути поінформовано про те, що вона взаємодіє із системою ШІ — у чіткий і виразний спосіб, щонайпізніше в момент першої взаємодії.

Фактичний стан на дату чинності цієї Політики. Зміст першого повідомлення та спосіб представлення агента налаштовує агенція, а Застосунок наразі не забезпечує автоматично примусового повідомлення про розмову із системою ШІ. Тому обов'язок поінформувати кандидата покладено на агенцію, яка має налаштувати перше повідомлення так, щоб воно однозначно й зрозуміло повідомляло, що розмову веде автоматичний асистент. Ми повідомляємо про це прямо, бо не хочемо декларувати захід, якого програмне забезпечення сьогодні не забезпечує.

Як поговорити з людиною. У будь-який момент розмови ви можете написати, що бажаєте спілкуватися з людиною — тоді агент завершить розмову і передасть її рекрутеру. Ви також можете звернутися до агенції напряму, поза каналом чату.

6.4. Що відбувається зі змістом розмови

Зміст розмови зберігається у Застосунку і передається до Google для формування відповіді. Доступ до моделі здійснюється з використанням ключа API, що належить агенції, на її власному обліковому записі Google. Це має суттєвий наслідок, про який ми говоримо відкрито:

Який саме варіант діє, вирішує агенція через налаштування свого облікового запису Google — Sync не має над цим контролю і не може це перевірити. Агенціям, які обробляють дані кандидатів, ми рекомендуємо виключно платний варіант. Sync не використовує зміст розмов для навчання власних моделей або для будь-яких власних цілей.

§7. Дані, що надходять з платформ Meta

Якщо агенція підключить свою Сторінку у Facebook або бізнес-акаунт в Instagram, Застосунок отримує дані з платформ Meta («Дані Платформи»). Це стосується повідомлень у Messenger, повідомлень в Instagram Direct та коментарів під дописами. Звернення з контактних форм Meta (Lead Ads) наразі не отримуються — Застосунок не має потрібного для цього дозволу (див. §4 п. 10).

Обсяг даних, які ми отримуємо: зміст повідомлень і коментарів, ідентифікатор відправника в межах відповідної Сторінки чи акаунта, відображуване ім'я та ім'я користувача, ідентифікатор повідомлення або коментаря та позначка часу.

Для чого ми їх використовуємо: виключно для створення й обслуговування звернення в системі тієї агенції, якій належить Сторінка або акаунт — тобто щоб рекрутер міг відповісти на повідомлення та вести рекрутинговий процес.

Щодо Даних Платформи ми зобов'язуємося, що:

Порядок подання запиту на видалення даних, що надійшли з Facebook та Instagram, описано на окремій сторінці: syncrecruiting.app/ua/vydalennya-danykh.

Облікові дані доступу до платформ Meta ми зберігаємо у зашифрованому вигляді (AES-256-GCM з версіонуванням ключів); вони ніколи не записуються до журналів і не розкриваються на боці браузера.

§8. Субпроцесори та одержувачі даних

Нижче перелічено суб'єктів, які фактично можуть обробляти дані у зв'язку з роботою Застосунку. Позиції, позначені як опційні, отримують дані виключно тоді, коли агенція увімкне відповідну функцію.

Суб'єктОбсяг данихРозташуванняСтатус
Supabase, Inc.база даних, автентифікація, файли, резервні копії — усі дані Застосункурегіон eu-north-1 (Стокгольм, ЄЕЗ)обов'язковий
Vercel, Inc.хостинг застосунку, серверні функції, журнали, мережа доставки контентуфункції: cdg1 (Париж); глобальний мережевий рівеньобов'язковий
Google LLC — Gemini / Cloud Visionзображення документів і зчитані поля (OCR); зміст розмов ШІ-агентана умовах послуги Google; ключ API належить агенціїопційний
Google LLC — Gmail APIзміст листування з підключеної скриньки (лише читання)на умовах послуги Googleопційний
Meta Platforms, Inc.повідомлення Messenger та Instagram Direct, коментарі під дописамина умовах платформиопційний
Telegramповідомлення та ідентифікатори співрозмовниківна умовах платформиопційний
Viber (Rakuten)повідомлення та ідентифікатори співрозмовниківна умовах платформиопційний
Zadarma або інший оператор телефоніїномери, метадані дзвінків, записи розмовна умовах оператораопційний
GitHub, Inc.виключно вихідний код — без продакшн-данихна умовах постачальникаобов'язковий (розробка)
бухгалтерія, юридичні фірми, аудиторирозрахункові дані КлієнтівПольща / ЄЕЗобов'язковий

Сервер вихідної пошти (SMTP) агенція налаштовує самостійно у власних налаштуваннях — отже, постачальника пошти обирає Клієнт, і саме він відповідає за відносини з ним.

Дані можуть бути надані державним органам, коли такий обов'язок випливає із закону. Суб'єкти обробки діють на підставі договорів, що відповідають вимогам ст. 28 GDPR. Про плановану зміну переліку субпроцесорів, задіяних в обробці даних кандидатів, ми повідомляємо Клієнтів завчасно, надаючи можливість заявити обґрунтоване заперечення.

§9. Розташування даних і передавання до третіх країн

  1. Основна база даних і файлове сховище з продакшн-даними утримуються в Європейському економічному просторі — регіон Supabase eu-north-1 (Стокгольм, Швеція). Функції застосунку налаштовано в регіоні cdg1 (Париж).
  2. Сам лише вибір регіону ЄС не виключає доступу або передавання даних суб'єктом з третьої країни. Supabase, Vercel, Google і Meta є суб'єктами, що підпадають під юрисдикцію США; доступ персоналу поза ЄЕЗ і глобальний мережевий рівень залишаються можливими на умовах договорів із цими постачальниками.
  3. У таких випадках передавання відбувається виключно за наявності підстави з Розділу V GDPR, зокрема: рішення Європейської Комісії про належний рівень захисту (Data Privacy Framework для США — за умови, що відповідний постачальник залишається сертифікованим) або стандартних договірних положень (SCC), разом з оцінкою наслідків передавання та додатковими заходами.
  4. Копію застосованих гарантій можна отримати, звернувшись до нас за адресою з §1.

§10. Строки зберігання та видалення даних

10.1. Дані кандидатів — строки визначає агенція

Строки зберігання даних кандидатів встановлює агенція як володілець, а Застосунок їх відображає. Sync не нав'язує ці строки і не видаляє дані кандидатів з власної ініціативи. У ринковій практиці Польщі орієнтовно застосовують: близько 12 місяців для окремого рекрутингового процесу, близько 24 місяців за наявності окремої згоди на майбутні набори, і довше, коли володілець посилається на захист від вимог. Обов'язковий для вас строк зазначено в інформаційному повідомленні агенції, а не в цій Політиці.

10.2. Первинний файл паспорта з публічної форми

Наводимо фактичний стан. Файл зображення/PDF паспорта, надісланий через публічну форму відгуку, потрапляє до приватного сховища й отримує позначку видалення через 30 днів від звернення. Автоматичне виконання цього видалення наразі не запущено — механізм реалізовано, але він ще не викликається за розкладом. До моменту його запуску видалення таких файлів відбувається на запит, а також у межах обробки запитів, описаних у §12 і §13. Ми повідомляємо про це прямо, оскільки декларування працюючого автоматичного видалення не відповідало б дійсності. Поля, зчитані з документа (ім'я, прізвище, номер, дати), є текстовими даними і підлягають строкам зберігання, визначеним агенцією.

10.3. Інші категорії

Поза механізмом, описаним у §10.2, Застосунок наразі не застосовує автоматичного стирання даних після спливу заданого часу. Видалення відбувається за дорученням агенції або внаслідок запиту суб'єкта даних.

§11. Безпека

Ми застосовуємо технічні й організаційні заходи, що відповідають ст. 25 і 32 GDPR. Нижче перелічено те, що фактично впроваджено:

Чого ми не декларуємо. Ми не заявляємо, що номер PESEL, номер паспорта чи номер IBAN зашифровані окремим ключем на рівні окремої колонки — таке рішення не впроваджено. Захист цих полів ґрунтується на шифруванні інфраструктури, TLS, приватних файлових сховищах, ізоляції організацій, контролі прав, обмеженні доступу та реєстрації операцій. Ми також не декларуємо шифрування на рівні застосунку для ключів API та облікових даних каналів, відмінних від Meta. Ми надаємо перевагу наведенню фактичного обсягу захисту, а не декларуванню заходу, якого немає.

Порушення захисту даних. Про кожне встановлене порушення щодо даних, довірених агенцією, ми повідомляємо її без невиправданої затримки, не пізніше ніж протягом 24 годин від встановлення, щоб володілець міг дотриматися власного 72-годинного строку перед Головою UODO. Ми зберігаємо докази й журнали, обмежуємо наслідки, усуваємо причину та надаємо звіт про аналіз першопричин. Ми не повідомляємо самостійно осіб чи наглядовий орган від імені агенції, окрім випадків, коли цього імперативно вимагає закон.

§12. Ваші права

  1. Суб'єкту даних належать: право на доступ і отримання копії даних (ст. 15), виправлення (ст. 16), видалення (ст. 17), обмеження обробки (ст. 18), перенесення даних (ст. 20), заперечення проти обробки на підставі законного інтересу (ст. 21) та відкликання згоди в будь-який момент без впливу на законність обробки, здійсненої до відкликання (ст. 7(3) GDPR).
  2. Куди надсилати запит — залежить від того, ким ви є:
    • Ви кандидат, особа, яка подала заявку, контактна особа роботодавця чи партнера, або ви написали агенції через Messenger, Instagram, Telegram, WhatsApp, Viber чи чат → володільцем є агенція. Надішліть запит їй. Якщо ви надішлете його нам, ми передамо його належній агенції не пізніше наступного робочого дня і надамо їй технічну підтримку; самостійно ми його не виконаємо без її доручення, оскільки не є володільцем цих даних.
    • Ви користувач облікового запису в Застосунку, особа, яка представляє Клієнта, або особа, яка звернулася до нас напряму → володільцем є Sync. Напишіть на vadym.klius@gmail.com.
  3. Ми відповідаємо на запити без невиправданої затримки, не пізніше ніж протягом місяця від отримання; у складних випадках строк може бути продовжено ще на два місяці, про що ми повідомимо.
  4. Реалізація прав є безоплатною, не вимагає нічиєї згоди і належить незалежно від країни проживання.
  5. Право на скаргу: ви можете подати скаргу до Голови Управління захисту персональних даних (UODO, ul. Stawki 2, 00-193 Warszawa, Польща), а якщо ви проживаєте в іншій державі ЄЕЗ — до наглядового органу за місцем вашого перебування.

§13. Видалення даних

Окрема, публічно доступна інструкція з видалення даних — у тому числі даних, що надійшли з Facebook та Instagram — розміщена за адресою:

https://syncrecruiting.app/ua/vydalennya-danykh

Сторінка пояснює, які дані ми зберігаємо, що буде видалено, як подати запит і в який строк його буде розглянуто. Звернення не потребує наявності облікового запису, оплати чи нічиєї згоди і доступне незалежно від країни проживання. Після прийняття запиту ви отримаєте референсний номер, за яким можете перевірити його статус.

Якщо дані, про видалення яких ви просите, належать до масиву, який веде агенція (а це стосується більшості даних кандидатів), ми передамо ваш запит цій агенції як володільцю і надамо їй підтримку у виконанні; ми також повідомимо вам, кому запит було передано.

§14. Файли cookie та аналітика

  1. Сайт syncrecruiting.app не використовує аналітичних інструментів, пікселів відстеження чи рекламних файлів cookie. Ми не застосовуємо Google Analytics, піксель Meta чи подібні рішення, тому сайт не показує банер згоди на cookie — надавати її просто немає на що.
  2. У Застосунку (app.syncrecruiting.app) ми використовуємо виключно механізми, необхідні для його роботи:
    • cookie сесії автентифікації — підтримання входу та безпека сесії;
    • cookie вибору мови (sync-lang) — запам'ятовування мови інтерфейсу;
    • локальне сховище браузера — запам'ятовування світлої/темної теми та розкладки інтерфейсу.
    Ці механізми необхідні для надання послуги на вимогу користувача і не потребують окремої згоди.
  3. Ми не профілюємо користувачів, не будуємо рекламних профілів і не передаємо даних про користування Сервісом рекламним мережам.
  4. Якщо в майбутньому ми запровадимо аналітичні інструменти, то перед їх запуском оновимо цю Політику і впровадимо механізм попередньої згоди.

§15. Діти

Застосунок є бізнес-інструментом, призначеним для рекрутингових агенцій, і не адресований особам віком до 16 років. Ми свідомо не збираємо даних таких осіб. Якщо нам стане відомо, що дані особи віком до 16 років потрапили до системи без належної підстави, ми негайно повідомимо агенцію-володільця і підтримаємо її у їх видаленні. Оцінка допустимості участі неповнолітньої особи в рекрутинговому процесі належить агенції.

§16. Зміни Політики

  1. Ми можемо оновлювати Політику у зв'язку зі змінами законодавства, технологій або обсягу послуг.
  2. Про суттєві зміни ми повідомляємо Клієнтів завчасно електронною поштою або повідомленням у Застосунку.
  3. Чинна версія завжди доступна в Сервісі разом із номером версії та датою чинності, наведеними на початку документа. Версія, щодо якої кандидат надав згоду, фіксується разом із цією згодою.
  4. Ця версія 2.0 чинна з 2026-08-07 і замінює версію 1.0 від 2026-07-01.

§17. Контакт

З усіх питань щодо обробки персональних даних та цієї Політики:
Vadym Klius, ul. Erazma Ciołka 25 lok. 50, 01-445 Warszawa, Польща
e-mail: vadym.klius@gmail.com

Якщо ваші дані потрапили до Застосунку через рекрутингову агенцію, вкажіть у повідомленні назву цієї агенції або обставини контакту — це дозволить нам швидше встановити належного володільця і передати йому справу.