Політика конфіденційності
1. Володілець персональних даних і сфера дії цієї Політики
1.1. Ця Політика конфіденційності (далі — Політика) пояснює, які персональні дані обробляє Фізична особа-підприємець Терещук Андрій Олександрович, реєстраційний номер облікової картки платника податків (РНОКПП) 3796706819 (далі — «ми», «нас», «наш»), з якою метою і на яких правових підставах, кому ці дані передаються, як довго зберігаються та які права має особа, якої вони стосуються.
1.2. Щодо даних, описаних у цій Політиці, ми є володільцем персональних даних у розумінні статті 2 Закону України «Про захист персональних даних» від 01.06.2010 № 2297-VI (далі — Закон № 2297-VI). Наші повні реквізити наведено на сторінці Реквізити.
1.3. Звернення щодо персональних даних, зокрема звернення за розділом 8 цієї Політики, надсилайте на адресу privacy@namespace.com.ua або поштою на адресу 51000, Дніпропетровська обл., с-ще Царичанка, а/с № 1. Такі звернення опрацьовує особисто підприємець — Терещук Андрій Олександрович: фізичні особи — підприємці особисто забезпечують захист персональних даних, якими вони володіють (частина четверта статті 24 Закону № 2297-VI), тому окремої відповідальної особи або структурного підрозділу ми не визначаємо. Обов’язок визначити такий підрозділ чи особу і повідомити про них Уповноваженого Верховної Ради України з прав людини стосується володільців, обробка яких підлягає повідомленню (частина друга тієї самої статті); наша обробка повідомленню не підлягає (пункт 2.9).
1.4. Ця Політика поширюється на обробку персональних даних:
- реєстрантів, які замовляють послуги в нас безпосередньо;
- фізичних осіб, які виступають контактними особами, представниками або уповноваженими працівниками юридичних осіб і фізичних осіб — підприємців (зокрема замовників);
- реєстрантів, дані яких надходять до нас від замовників (розділ 6);
- відвідувачів вебсайту namespace.com.ua і користувачів особистому кабінеті.
1.5. Дані юридичних осіб як таких персональними даними не є. Проте відомості, за якими можна ідентифікувати фізичну особу — представника, контактну особу, підписанта або фізичну особу — підприємця, є персональними даними, і на них ця Політика поширюється в повному обсязі.
1.6. Ця Політика є повідомленням суб’єкта персональних даних у розумінні статті 12 Закону № 2297-VI. Її текст доступний до моменту збирання даних: посилання на неї розміщено в нижньому колонтитулі кожної сторінки вебсайту. Ані форми замовлення, ані сторінки самостійного створення Облікового запису на вебсайті наразі немає (пункт 2.7 Умов користування послугами): звернення надсилаються електронною поштою, і посилання на цю Політику наводиться в підтвердженні, яке ми надсилаємо до виконання звернення. Коли сторінка створення Облікового запису і форма замовлення запрацюють, посилання на цю Політику буде розміщено в кожній з них безпосередньо перед кнопкою підтвердження.
1.7. Ця Політика не описує обробку, яку інші особи здійснюють за власним рішенням і у власних цілях, — зокрема обробку операторами реєстрів (розділ 4), обробку замовником даних власних клієнтів (розділ 6), а також обробку платіжними операторами і банками. Ми не визначаємо мети та засобів такої обробки і не контролюємо її.
1.8. Ця Політика є невід’ємною частиною Умов користування послугами — щодо роздрібних клієнтів — і Договору з дистриб’ютором, який і є партнерським договором із замовниками, — щодо партнерів. Іншого партнерського договору не існує.
1.9. Ця Політика викладається державною мовою (частина чотирнадцята статті 11 Закону України «Про електронну комерцію» від 03.09.2015 № 675-VIII), мовою обслуговування є українська (стаття 30 Закону України «Про забезпечення функціонування української мови як державної» від 25.04.2019 № 2704-VIII), а частина шоста статті 27 того самого Закону вимагає, щоб україномовна версія вебсайту була не меншою за обсягом та змістом, ніж версії іншими мовами. Переваги однієї мовної редакції над іншою жодна з цих норм не встановлює — це наше застереження: автентичним є текст цієї Політики українською мовою, версії іншими мовами наведено для зручності, і в разі розбіжностей переважну силу має українська версія.
1.10. У цій Політиці:
- Оператор реєстру — особа, яка веде реєстр відповідного домену і встановлює правила реєстрації в ньому: адміністратор публічного домену та/або оператор реєстру в розумінні регламенту відповідної зони;
- Реєстрант — особа, на яку зареєстровано або має бути зареєстровано доменне ім’я;
- Замовник — юридична особа, фізична особа — підприємець або фізична особа, яка приєдналася до нашої платформи за партнерським договором і перепродає наші послуги власним клієнтам;
- Реселер — особа, залучена замовником до продажу власних послуг замовника; з нами реселер у договірних відносинах не перебуває (пункт 6.4.1);
- Платформа — наша реєстраційна система, доступна через особистий кабінет та інтерфейс EPP (RFC 5730—5734);
- Код передачі — секретний код доменного імені, за пред’явленням якого доменне ім’я передається іншому реєстраторові; у протоколі EPP він позначається authInfo;
- Черга повідомлень — черга, з якої клієнт отримує результати асинхронних операцій і службові повідомлення; технічно реалізована командою poll протоколу EPP;
- WHOIS — публічна довідкова служба оператора реєстру, що надає доступ до відомостей реєстраційної бази;
- RDAP — та сама довідкова служба у машиночитаному вигляді, за протоколом RDAP (RFC 7480—7484).
1.11. Документи операторів реєстрів, на які посилається ця Політика. Правила, за якими оператор реєстру веде реєстр і публічні довідкові служби, встановлює він, а не ми. Ці документи є частиною договірних відносин між нами і оператором реєстру, і публікувати посилання на них — наш обов’язок за договором з Оператором Реєстру. Щодо кожного з них ми зазначаємо повну назву, того, хто його оприлюднює, і адресу, за якою він доступний. Адреси наведено повністю, а не лише як посилання, щоб вони залишалися читаними у роздрукованому чи процитованому тексті:
| Документ | Хто його оприлюднює | Адреса, за якою документ доступний |
|---|---|---|
| Регламент публічного домену (редакція 3.5 від 24 січня 2020 року) | ТОВ «Хостмайстер» — Оператор Реєстру | https://hostmaster.ua/policy/2ld.ua |
| Регламент особливостей реєстрації приватних доменних імен другого рівня в домені .UA | ТОВ «Хостмайстер» — Оператор Реєстру | https://hostmaster.ua/policy/ua |
| Регламенти особливостей реєстрації приватних доменних імен третього рівня в публічних доменах — окремий документ для кожної групи доменів | затверджують адміністратори відповідних публічних доменів, оприлюднює ТОВ «Хостмайстер» | https://hostmaster.ua/policy/2ld.ua |
| Регламент публічного інтернет-сервісу WHOIS (редакція 1.3 від 4 жовтня 2019 року) | ТОВ «Хостмайстер» — Оператор Реєстру | https://hostmaster.ua/services/WHOIS-Reglament-UK.pdf |
| Регламент публічного інтернет-сервісу RDAP (редакція 1.0 від 1 січня 2025 року) | ТОВ «Хостмайстер» — Оператор Реєстру | https://hostmaster.ua/services/RDAP-Reglament-UK.pdf |
| Політика вирішення спорів щодо доменних імен в домені .UA (.UA-DRP) та Додаткові правила до них | Адміністратор домену .UA; оприлюднює ТОВ «Хостмайстер» | https://hostmaster.ua/policy/ua-drp |
| Регламенти публічних доменів, адміністратором яких є ТОВ «УПМІЦ» (SUNIC), — зокрема in.ua, od.ua, odesa.ua, odessa.ua, mk.ua, mykolaiv.ua, nikolaev.ua | ТОВ «УПМІЦ» (SUNIC) | https://www.sunic.ua/index.php/documents |
1.11.1. Яка редакція застосовується. До кожної операції застосовується редакція документа, чинна на момент виконання цієї операції. Заморожену редакцію ми вам пообіцяти не можемо, бо не контролюємо її: зміни до Регламенту публічного домену можуть вноситися за 30 днів до введення їх у дію, а в разі нагальної необхідності — одночасно з їх оприлюдненням (Регламент публічного домену); той самий порядок установлено для Регламенту публічного інтернет-сервісу WHOIS (пункт 6 цього Регламенту) і для наших відносин з Оператором Реєстру. Наслідки цього для змін до самої Політики описано в пункті 14.3.
1.11.2. Попередні редакції. Попередні редакції Регламенту публічного домену оприлюднює сам Оператор Реєстру за адресою https://epp.hostmaster.ua/help/?archive. Ми ведемо власний архів датованих копій регламентів операторів реєстрів і надаємо копію, чинну на день конкретної операції, на письмовий запит протягом п’яти робочих днів. Архів ведеться з 24.08.2026; за редакцією, чиннішою до цієї дати, ми можемо послатися лише на архів самого оператора реєстру і на дату та час операції з нашого власного обліку (пункти 7.7 і 2.11). Архів наших власних редакцій ведемо ми (пункт 14.5).
2. Які дані ми обробляємо
2.1. Дані облікового запису. Ім’я або найменування, адреса електронної пошти, пароль (зберігається лише у вигляді криптографічного хешу, ми не бачимо його у відкритому вигляді), обрана мова інтерфейсу, дати створення облікового запису і входів до нього. Щодо заявника — фізичної особи ми додатково фіксуємо вид і номер документа, що посвідчує особу, або відомості кваліфікованого сертифіката відкритого ключа, дату перевірки та особу, яка її здійснила (пункт 4.2.2 Договору з дистриб’ютором). Копій документів, що посвідчують особу, ми не вимагаємо і не зберігаємо.
2.2. Дані реєстранта та контактів доменного імені. Ім’я або найменування, назва організації (за наявності), поштова адреса (вулиця, місто, область, поштовий індекс, двобуквений код країни), адреса електронної пошти, номер телефону та факсу (за наявності), а також ідентифікатор контакту в оператора реєстру. Мінімально обов’язковий склад цих відомостей встановлює оператор реєстру: для публічних доменів, реєстраційну систему яких обслуговує Оператор Реєстру, обов’язковими є ідентифікатор контакту, ім’я, місто, дволітерний код країни та адреса електронної пошти, а назва організації, поштова адреса, поштовий індекс, телефон і факс є необов’язковими (Регламент публічного домену — повну назву, того, хто його оприлюднює, і адресу наведено в пункті 1.11). Навіщо ми просимо решту полів, пояснено в пункті 3.11.
2.3. Дані про доменні імена. Саме доменне ім’я, його статуси, дати реєстрації, продовження і закінчення строку, сервери імен, записи DNSSEC, Код передачі, зв’язок із обліковим записом і, за наявності, із замовником.
2.4. Розрахункові дані. Стан особового рахунку, історія списань і поповнень, номери та зміст рахунків і актів, призначення платежу, а також відомості, що надходять із банківської виписки за вхідним платежем (ім’я або найменування платника, рахунок платника, сума, дата, призначення платежу). Реквізитів платіжної картки ми не збираємо: приймання платежів платіжними картками ми не здійснюємо і платіжного оператора (еквайра) не залучаємо. Оплата здійснюється банківським переказом на наші рахунки, зазначені на сторінці Реквізити. Номера платіжної картки — ані повного, ані маскованого — у наших системах немає. Зарахування коштів відбувається за банківською випискою, яку ми одержуємо від банку (пункт 4.7), і склад відомостей у ній наведено вище.
2.5. Технічні дані з’єднань. IP-адреси, з яких здійснюється доступ до особистого кабінету та інтерфейсу EPP; ідентифікатор EPP-логіна; відомості клієнтського TLS-сертифіката; ідентифікатор операції клієнта (clTRID) і похідний від нього ідентифікатор трасування; час, тривалість і код результату кожної операції; тип браузера та ідентифікатор сесії.
2.6. Журнал EPP-кадрів. Ми ведемо повний журнал обміну командами в обидва боки — між клієнтом і нами та між нами і оператором реєстру. Такий запис за своєю природою містить зміст команди, зокрема контактні дані реєстранта. Паролі — як діючий, так і новий — і Коди передачі маскуються до того, як запис потрапляє на диск; решта змісту команди зберігається як є. Призначення цього журналу — доказ у розрахункових і технічних спорах (пункт 3.7).
2.7. Листування та звернення. Звернення до служби підтримки, фінансові та юридично значущі звернення, повідомлення про зловживання, а також службові повідомлення, які ми надсилаємо, і відмітки про їх доставку.
2.8. Документи для підтвердження особи або повноважень. Ми вимагаємо їх лише у випадках і в обсязі, визначених пунктами 5.5 і 9.5 Умов користування послугами — тобто у разі заяви про повернення коштів, зміни Реєстранта, відновлення доступу до Облікового запису, обґрунтованої підозри щодо несанкціонованого використання Облікового запису, а також на підтвердження достовірності наданих відомостей, — і розділом 4 Договору з дистриб’ютором у частині перевірки та допуску замовника. Ми приймаємо, у порядку зменшення переваги: звернення, підписане кваліфікованим електронним підписом; звернення з адреси електронної пошти, зазначеної в Обліковому записі або у відомостях доменного імені; для юридичної особи чи фізичної особи — підприємця — відомості з Єдиного державного реєстру та документ про повноваження представника (довіреність, наказ, протокол). Копію паспорта ми не вимагаємо, якщо особу або повноваження можна підтвердити будь-яким із зазначених способів.
2.9. Дані, яких ми не збираємо. Ми не збираємо і не просимо надавати особливі категорії персональних даних — про расове чи етнічне походження, політичні, релігійні або світоглядні переконання, членство в політичних партіях та професійних спілках, засудження до кримінального покарання, а також даних, що стосуються здоров’я, статевого життя, біометричних або генетичних даних (стаття 7 Закону № 2297-VI). Просимо не надсилати таких даних у зверненнях. Обробки, яка потребує повідомлення Уповноваженого Верховної Ради України з прав людини за статтею 9 Закону № 2297-VI, ми не здійснюємо.
2.10. Вік. Послуги призначені для осіб, які мають повну цивільну дієздатність (стаття 34 Цивільного кодексу України), а також для фізичних осіб — підприємців і юридичних осіб. Створення Облікового запису і замовлення послуг особами, молодшими вісімнадцяти років, не допускається; замовляючи послугу, Клієнт підтверджує, що досяг вісімнадцяти років або має повну цивільну дієздатність з інших підстав, установлених законом. Окремої перевірки віку за документами ми не здійснюємо: вона потребувала б збирання документа, що посвідчує особу, від кожного клієнта, тобто більшого обсягу даних, ніж потрібно для укладення та виконання правочину (пункт 3.11 і частина четверта статті 7 Закону № 675-VIII). Ми не збираємо даних дітей свідомо; якщо нам стане відомо, що дані отримано всупереч цьому пункту, ми видалимо їх з урахуванням розділу 7.
2.11. Докази прийняття документів. У момент прийняття Умов, цієї Політики і партнерського договору ми фіксуємо: номер редакції кожного з прийнятих документів; дату і час прийняття за Всесвітнім координованим часом (UTC); ідентифікатор Облікового запису; IP-адресу, з якої вчинено дію; спосіб прийняття (дія в Особистому кабінеті, надіслана Заявка або платіж, яким вчинено акцепт), а також посилання на архівну копію тієї самої редакції (пункт 14.5). Ці відомості потрібні нам як доказ того, що документ був доступний і прийнятий у конкретній редакції; вони зберігаються протягом строку, встановленого для облікового запису в пункті 7.2. Цей запис ведеться для кожної Заявки, поданої за Умовами користування послугами. Для партнерського договору запис ведеться Виконавцем окремо (пункт 5.4 Договору з дистриб’ютором).
3. Підстави та мета обробки
3.1. Основна обробка не ґрунтується на згоді. Згода відкликається в будь-який момент, а більшість описаної тут обробки припинити неможливо, поки за вами зареєстровано доменне ім’я: відомості про реєстранта потрібні операторові реєстру для існування самого домену, і ми не маємо права та технічної можливості вилучити їх із його бази на вимогу. Обґрунтувати таку обробку згодою означало б пообіцяти те, чого ми не можемо виконати. Тому підставами є виконання правочину, виконання обов’язку, покладеного законом, і законний інтерес, а згода використовується лише там, де відмова від неї справді нічого не ламає (пункт 3.9 і розділ 10).
3.2. Правові підстави наведено за частиною першою статті 11 Закону № 2297-VI, а для осіб, які перебувають у Європейському Союзі, — додатково за статтею 6 Регламенту (ЄС) 2016/679 (далі — GDPR; див. розділ 13).
3.3. Створення й обслуговування облікового запису, надання доступу до особистого кабінету та EPP. Мета — надати замовлену послугу. Підстава — пункт 3 частини першої статті 11 Закону № 2297-VI (укладення та виконання правочину, стороною якого є суб’єкт даних); стаття 6(1)(b) GDPR.
3.4. Реєстрація, продовження, передача, зміна та видалення доменних імен, зокрема передавання відомостей операторові реєстру. Мета — виконати замовлення. Підстава — пункт 3 частини першої статті 11 Закону № 2297-VI; додатково пункт 6 тієї самої частини (законний інтерес) у частині виконання наших зобов’язань за договором з оператором реєстру як акредитованого реєстратора; статті 6(1)(b) і 6(1)(f) GDPR. Дані залишають нашу систему в момент подання заявки до оператора реєстру; докладніше — розділи 4 і 5.
3.5. Розрахунки, бухгалтерський і податковий облік, складення рахунків і актів. Мета — виконання обов’язку, покладеного на нас законом. Підстава — пункт 5 частини першої статті 11 Закону № 2297-VI; стаття 9 Закону України «Про бухгалтерський облік та фінансову звітність в Україні» від 16.07.1999 № 996-XIV; стаття 44 Податкового кодексу України; стаття 6(1)(c) GDPR.
3.6. Безпека платформи. Автентифікація, перевірка дозволених IP-адрес, обмеження інтенсивності звернень, виявлення й розслідування зловживань та інцидентів, захист від несанкціонованого доступу. Підстава — пункт 6 частини першої статті 11 Закону № 2297-VI (законний інтерес у забезпеченні працездатності та безпеки сервісу, спільний з усіма клієнтами); стаття 6(1)(f) GDPR.
3.7. Доказовий облік операцій. Ведення журналу EPP-кадрів, історії змін об’єктів, журналу дій операторів і Черги повідомлень — щоб у разі спору можна було встановити, яка команда надійшла, що ми передали до оператора реєстру, що він відповів, коли і кого ми повідомили. Підстава — пункт 6 частини першої статті 11 Закону № 2297-VI; стаття 6(1)(f) GDPR; у частині розрахункових документів — також пункт 5 тієї самої частини. Окремий облік операцій з персональними даними та доступу до них описано в пункті 7.7.
3.8. Службові повідомлення. Підтвердження замовлення, нагадування про строк дії домену, повідомлення про результат асинхронної операції, про зміну умов, про інциденти та про стан рахунку. Це не реклама, і відмовитися від них не можна, поки триває договір: підтвердження замовлення є обов’язковим за частиною одинадцятою статті 11 Закону № 675-VIII, а решта повідомлень є частиною послуги. Підстава — пункти 3 і 6 частини першої статті 11 Закону № 2297-VI; статті 6(1)(b) і 6(1)(f) GDPR.
3.9. Маркетингові розсилки. Станом на редакцію, зазначену в заголовку цієї Політики, ми не надсилаємо маркетингових розсилок узагалі: ані окремого списку розсилки, ані механізму відписки одним кліком на платформі немає, і згоди на розсилку ми не збираємо. Ми не почнемо їх надсилати, доки не буде запроваджено все з переліченого: попередню згоду, окрему від згоди на будь-що інше; посилання для відписки в кожному листі; службові заголовки листа, передбачені стандартами RFC 2369 і RFC 8058, які дають змогу відписатися одним натисканням засобами самої поштової програми. Про запровадження розсилок ми повідомимо оновленням цієї Політики до їх початку (пункт 14.2). Правовою підставою такої обробки, коли вона з’явиться, буде виключно згода — пункт 1 частини першої статті 11 Закону № 2297-VI; стаття 10 Закону № 675-VIII (комерційні електронні повідомлення); стаття 6(1)(a) GDPR. Відкликання згоди на розсилку не впливає на надання послуг і не припиняє службових повідомлень за пунктом 3.8.
3.10. Обов’язковість надання даних. Дані, перелічені в пунктах 2.1—2.4, є необхідними: без них ми не можемо укласти й виконати договір, подати заявку до оператора реєстру або провести розрахунок. Дані з пунктів 2.7 і 2.8 надаються в обсязі, потрібному для конкретного звернення. Ненадання необхідних даних означає, що послугу надати неможливо; це не є відмовою від укладення публічного договору.
3.11. Дані, які ми збираємо понад вимоги оператора реєстру. Оператор реєстру вимагає лише чотири контактні поля (пункт 2.2). Решту ми збираємо для власних цілей і зобов’язані пояснити навіщо, оскільки продавець може вимагати лише ті дані, без яких неможливо укласти та виконати правочин (частина четверта статті 7 Закону № 675-VIII):
- поштова адреса та ідентифікаційні дані платника — для складення рахунків і актів та для податкового обліку (пункт 3.5);
- номер телефону — для термінового зв’язку у випадках, коли зволікання призводить до втрати домену або до фінансових наслідків; надається за бажанням: поле телефону не є обов’язковим ані на рівні оператора реєстру (пункт 2.2), ані на нашій платформі — команда створення контакту приймається без нього;
- IP-адреси та технічні ідентифікатори — для безпеки та доказового обліку (пункти 3.6 і 3.7).
3.12. Ми не продаємо персональних даних, не передаємо їх для реклами третіх осіб і не використовуємо для профілювання в рекламних цілях.
4. Кому ми передаємо дані
4.1. Нижче наведено вичерпний перелік категорій одержувачів. Стаття 12 Закону № 2297-VI вимагає повідомляти саме про осіб, яким передаються дані, тому загального формулювання «третім особам» тут немає.
4.2. Наша власна платформа. Дані обробляються в нашій реєстраційній системі. Ця система належить нам і експлуатується нами: її оператором є та сама особа, що й володілець персональних даних за пунктом 1.1, тому окремого розпорядника тут немає і письмового доручення на обробку за частиною четвертою статті 4 Закону № 2297-VI не потрібно. Вебсайт namespace.com.ua і особистий кабінет працюють на тому самому сервері, що й реєстраційна система; постачальників, які надають саму інфраструктуру, наведено в пункті 4.8.
4.3. Оператора реєстру і адміністратора публічного домену. Дані реєстранта та контактів доменного імені передаються оператору реєстру та адміністратору відповідного публічного домену. Ми називаємо їх поіменно, із зазначенням повного офіційного найменування та офіційного вебсайту, оскільки загального формулювання «третім особам» стаття 12 Закону № 2297-VI не допускає. Наведено повний перелік — усіх адміністраторів і операторів реєстрів усіх українських доменних зон, а не лише тих, до яких дані передаються сьогодні (чому саме так — нижче під таблицею):
| Особа | Роль | Офіційний вебсайт | Доменні зони |
| --- | --- | --- | --- |
| ТОВ «Хостмайстер» | адміністратор публічних доменів і оператор реєстру | https://www.hostmaster.ua | ua, com.ua, if.ua, ivano-frankivsk.ua, kiev.ua, kyiv.ua, pl.ua, poltava.ua, uz.ua, uzhgorod.ua, uzhhorod.ua, zakarpattia.ua |
| ТОВ «УПМІЦ» (SUNIC) | адміністратор публічних доменів і оператор реєстру | http://sunic.ua | in.ua, mk.ua, mykolaiv.ua, nikolaev.ua, od.ua, odesa.ua, odessa.ua |
| ТОВ «ЧП Координатор» (EUNIC) | адміністратор публічних доменів і оператор реєстру | http://coordinator.ua | dn.ua, donetsk.ua, kh.ua, kharkiv.ua, kharkov.ua, lg.ua, lugansk.ua, luhansk.ua, net.ua, sm.ua, sumy.ua, zaporizhzhe.ua, zaporizhzhia.ua, zp.ua |
| ТОВ «НВП «ТРАЙФЛ» | адміністратор публічних доменів і оператор реєстру | https://nic.dp.ua | dnepropetrovsk.ua, dnipropetrovsk.ua, dp.ua |
| ТЗОВ «ЕКСІНТЕХ» (UARnet) | адміністратор публічних доменів і оператор реєстру | https://nic.lviv.ua | lviv.ua |
| ТОВ «Сервіс Онлайн» (DRS.UA) | адміністратор приватних доменів другого рівня і оператор реєстру | https://drs.ua | biz.ua, co.ua, pp.ua |
| UANIC (TCI) | адміністратор домену верхнього рівня .укр | http://uanic.net | укр (xn--j1amh) |
| ТОВ «ОРГ.УА» | адміністратор публічного домену (реєстраційну систему веде ТОВ «Хостмайстер») | http://www.org.ua | org.ua |
| ТОВ «Юнітрейд Про» | адміністратор публічного домену (реєстраційну систему веде ТОВ «Хостмайстер») | https://nic.te.ua | cv.ua, chernivtsi.ua, chernovtsy.ua, te.ua, ternopil.ua |
| ЗАТ «Сінет» | адміністратор публічного домену (реєстраційну систему веде ТОВ «Хостмайстер») | https://www.cn.ua | cn.ua, chernihiv.ua, chernigov.ua |
| ТОВ «КС-ХОСТ» | адміністратор публічного домену (реєстраційну систему веде ТОВ «Хостмайстер») | https://nic.ks.ua | ks.ua, kherson.ua |
| ТОВ «РІФТ» | адміністратор публічного домену (реєстраційну систему веде ТОВ «Хостмайстер») | https://www.rift.org.ua/ | rv.ua, rivne.ua, rovno.ua |
| ТОВ «Імпульс» | адміністратор публічного домену (реєстраційну систему веде ТОВ «Хостмайстер») | не оприлюднено | zt.ua, zhytomyr.ua, zhitomir.ua |
| ТОВ НВФ «Хост» | адміністратор публічного домену (реєстраційну систему веде ТОВ «Хостмайстер») | http://nic.kr.ua | kr.ua, kropyvnytskyi.ua, kirovograd.ua |
| ФОП Вовк В’ячеслав Володимирович | адміністратор публічного домену (реєстраційну систему веде ТОВ «Хостмайстер») | https://nic.km.ua | km.ua, khmelnytskyi.ua, khmelnitskiy.ua |
| ФОП Луньов Валерій Володимирович | адміністратор публічного домену (реєстраційну систему веде ТОВ «Хостмайстер») | https://nic.ck.ua | ck.ua, cherkasy.ua, cherkassy.ua |
| Вінницька торгово-промислова палата | адміністратор публічного домену (реєстраційну систему веде ТОВ «Хостмайстер») | https://vnic.vn.ua | vn.ua, vinnytsia.ua, vinnica.ua |
| Підприємство «Візор» | адміністратор публічного домену (реєстраційну систему веде ТОВ «Хостмайстер») | https://nic.lutsk.ua | lt.ua, lutsk.ua, volyn.ua |
| — | адміністратор публічного домену; імені адміністратора реєстр .UA не оприлюднює | http://www.crimea.ua | crimea.ua, sebastopol.ua, yalta.ua |
Джерело цієї таблиці — реєстр, який оприлюднює адміністратор домену .UA за адресою https://www.hostmaster.ua/2ld/. Адміністратора кожної окремої зони ми оприлюднюємо також на сторінці Доменні зони, поряд із правилами цієї зони. Для трьох зон (crimea.ua, sebastopol.ua, yalta.ua) реєстр .UA імені адміністратора не оприлюднює; ми не називаємо його теж, бо назвати можна лише те, що відомо.
Чому перелік повний, а не обмежений нашими сьогоднішніми маршрутами. Пункт 14.2 цієї Політики зобов’язує нас попереджати про розширення переліку одержувачів за 30 календарних днів. Якщо ми починаємо обслуговувати нову зону, її адміністратор став би новим одержувачем — і послуга не могла б початися раніше, ніж мине цей строк. Назвавши всіх заздалегідь, ми знімаємо це питання: жодне розширення переліку зон не додає одержувача, про якого вас не попередили.
Тому присутність особи в цій таблиці не означає, що ми обслуговуємо її зони і що дані до неї передаються. Дані фактично передаються лише тим, чиї зони ми обслуговуємо за чинними маршрутами платформи. Підтвердженням того, що ми надаємо послуги у відповідній зоні, є виключно перелік за пунктом 6.4 сторінки Реквізити, а не ця таблиця. Це єдиний перелік одержувачів: пункт 13.4 Договору з дистриб’ютором посилається на нього, а не повторює його. Таблиця пункту 6.3 сторінки Реквізити відповідає на третє питання — з ким у нас прямий договір, — і переліком одержувачів не є.
4.4. Оператор реєстру та адміністратори публічних доменів обробляють ці дані як наші розпорядники персональних даних (оператори), за нашим дорученням. Саме такий розподіл ролей закріплено в підписаних договорах з ними: ми виступаємо володільцем (контролером), вони — розпорядниками. Вони обробляють дані лише за нашою вказівкою і не мають права залучати до обробки інших осіб без нашої письмової згоди. Зміст самих договорів з операторами реєстрів є конфіденційним, і ми його не розкриваємо.
4.4.1. Межі нашого доручення. Доручення на обробку не робить нас здатними на все. Обсяг публікації у WHOIS і RDAP, склад обов’язкових полів реєстру і власні строки зберігання оператора реєстру визначає він, своїми регламентами, і ми не можемо їх змінити (пункти 5.1—5.3). Водночас ми не є стороннім спостерігачем: ми зобов’язані одержати вашу згоду на публікацію, відповідаємо за правомірність публікації і подаємо до реєстру команду про припинення публікації, якщо ви згоду відкликаєте (пункт 5.4).
4.4.2. Якщо ми припиняємо роботу в зоні, оператор реєстру зберігає ваші дані до закінчення строку делегування доменного імені — щоб доменне ім’я продовжувало працювати і щоб вас можна було ідентифікувати, доки ви не оберете іншого реєстратора. Після видалення контакту з реєстру він має право зберігати ці дані протягом строку позовної давності і використовувати їх як доказ, у тому числі у справах за нашою участю та/або за вашою. Для окремих зон діє інший порядок: якщо повноваження оператора реєстру або адміністратора публічного домену припиняються, дані з реєстру, у тому числі персональні, передаються відповідному адміністратору публічного домену, а сторона, яка їх передала, видаляє їх зі свого боку — за правилами реєстрів не пізніше наступного дня після передачі.
4.5. Інший реєстратор — у разі передачі доменного імені: обмін відомостями, необхідними для передачі, відбувається через оператора реєстру в порядку, встановленому регламентами відповідної зони (пункт 1.11).
4.6. Замовник — якщо доменне ім’я замовлено через нього: йому доступні дані реєстранта та доменного імені, які він сам нам і передав, а також відомості про операції за цим доменом. Зворотний випадок описано в розділі 6.
4.7. Банк — у частині проведення платежу. Платіжного оператора (еквайра) ми не залучаємо і платежів платіжними картками не приймаємо (пункт 2.4). Розрахунки в гривні, у доларах США та в євро за маршрутом SWIFT проходять через АТ «УНІВЕРСАЛ БАНК» (ЄДРПОУ 21133352, МФО 322001, Україна); розрахунки в євро за маршрутом SEPA — через Clear Junction Limited (Сполучене Королівство), у якого відкрито наш рахунок у євро. Банк одержує ті відомості про платника, які містить сам платіжний документ. Політики конфіденційності цих осіб оприлюднено на їхніх офіційних вебсайтах.
4.8. Постачальники інфраструктури. Станом на редакцію, зазначену в заголовку цієї Політики:
| Призначення | Країна розміщення |
|---|---|
| Сервер, на якому працюють реєстраційна система, вебсайт і особистий кабінет | Польща |
| Сервер вихідної електронної пошти | Польща |
| Мережа доставки та зворотний проксі для вебсайту namespace.com.ua (у тому числі завершення TLS-з’єднання), а також службовий обробник, через який ми читаємо банківську виписку | Сполучені Штати Америки і глобальна мережа вузлів |
Найменування кожного постачальника ми повідомляємо на письмовий запит, надісланий на адресу, зазначену в пункті 1.3. Тут наведено призначення і країну розміщення, бо саме це дає змогу оцінити передавання: пункт «e» частини першої статті 13 Регламенту (ЄС) 2016/679 говорить про «одержувачів або категорії одержувачів».
Такі особи діють як розпорядники персональних даних. Ми залучаємо їх виключно на підставі письмового договору, який визначає мету і обсяг обробки та забороняє використовувати дані у власних цілях; без такого договору доручити обробку персональних даних не можна (частини четверта і п’ята статті 4 Закону № 2297-VI).
4.9. Органи державної влади, суди та правоохоронні органи — на письмову вимогу, оформлену відповідно до закону. Ми перевіряємо повноваження запитувача та відповідність обсягу запитуваних даних вимозі, надаємо лише той обсяг, який зазначено у вимозі, і повідомляємо суб’єкта даних про таке передавання, якщо закон цього не забороняє.
4.10. Провайдер вирішення доменних спорів — у разі розгляду спору щодо доменного імені за правилами розгляду доменних спорів відповідної зони — для домену .UA це Політика вирішення спорів щодо доменних імен в домені .UA (.UA-DRP), повну назву, того, хто їх оприлюднює, і адресу яких наведено в пункті 1.11, — ми надаємо адміністративному провайдеру відомості про реєстранта в порядку та обсязі, передбачених цією процедурою. Ми не є стороною такого спору і не вирішуємо його по суті.
4.11. Передавання даних, не описане в цьому розділі, ми здійснюємо лише за наявності окремої підстави. Частина перша статті 21 Закону № 2297-VI зобов’язує повідомити суб’єкта даних про таке передавання протягом десяти робочих днів лише тоді, коли цього вимагають умови його згоди або інше не передбачено законом; оскільки основна обробка на згоді не ґрунтується (пункт 3.1), цей обов’язок здебільшого не виникає — проте ми виконуємо його добровільно в тому самому строку.
4.12. Окремо: про зміну, видалення чи знищення персональних даних або про обмеження доступу до них ми повідомляємо суб’єкта даних і тих одержувачів, яким ці дані було передано, протягом десяти робочих днів (частина третя статті 21 Закону № 2297-VI). Для даних, уже внесених до реєстру, таким одержувачем є оператор реєстру, і повідомлення здійснюється переданням до нього відповідної команди; що ми не можемо зробити, зазначено в пунктах 4.4.1 і 5.3.
4.13. Передавання, описане в цьому розділі, є розкритим заздалегідь — саме цією Політикою, наданою в момент збирання даних (пункт 1.6).
4.14. Вивантаження на вимогу оператора реєстру при відновленні реєстру. Оператор реєстру або адміністратор публічного домену має право вимагати від нас — у разі технічної несправності реєстру та неможливості відновити його базу даних іншим шляхом — надати електронну базу даних у зазначеному ним форматі, яка містить контактні дані всіх активних записів про доменні імена, що перебувають у нас на обслуговуванні. Такий обов’язок покладено на нас як на акредитованого реєстратора, строк його виконання становить п’ять робочих днів з дня одержання вимоги, і він охоплює також доменні імена, подані замовниками. Ми виконуємо таку вимогу виключно в межах, які вона визначає, і виключно з метою відновлення реєстру. Оскільки ці особи є нашими розпорядниками персональних даних (пункт 4.4), таке передавання не є передаванням сторонній особі; про факт передавання ми повідомляємо суб’єктів даних і замовників, яких воно стосується, протягом десяти робочих днів (пункт 4.12).
5. Публікація даних у службах WHOIS і RDAP
5.1. Оператор реєстру веде реєстраційну базу зони і надає до частини її відомостей публічний доступ через служби WHOIS і RDAP. Обсяг такого доступу визначає оператор реєстру своїми правилами: перелік і доступність відомостей, що надаються через WHOIS, визначається політикою реєстру щодо інформації, наданої третім особам (Регламент публічного домену), а самі служби працюють за Регламентом публічного інтернет-сервісу WHOIS і Регламентом публічного інтернет-сервісу RDAP. Повні назви цих трьох документів, тих, хто їх оприлюднює, і адреси, за якими вони доступні, наведено в пункті 1.11.
5.2. Це означає, що склад полів, які стають загальнодоступними, встановлюємо не ми і він може відрізнятися залежно від зони. Ми перевірили фактичну видачу WHOIS у всіх зонах, у яких надаємо послуги, і видачу RDAP у тих із них, де ця служба існує (пункт 5.6), 31.08.2026, і станом на цю дату вона така:
| Відомості | Чи оприлюднюються | На якій підставі |
|---|---|---|
| Саме доменне ім’я; його статуси; дати реєстрації, останньої зміни та закінчення строку; сервери імен і їхні «склеювальні» IP-адреси; відомості про ключі DNSSEC; ознака публічності запису; ідентифікатор реєстратора, який обслуговує запис; умовна назва реєстру; а для приватного доменного імені другого рівня в домені .UA — номер свідоцтва на знак для товарів і послуг | Оприлюднюються завжди; згоди для цього не потрібно | Це відомості про доменне ім’я, а не про фізичну особу; їх склад визначає оператор реєстру своїми регламентами (пункти 1.11 і 5.1) |
| Наші власні відомості як реєстратора: найменування, вебсайт, місто, країна, а також адреса, телефон і адреса електронної пошти для повідомлень про зловживання | Оприлюднюються завжди; згоди для цього не потрібно | Це відомості про нас, а не про вас; їх оприлюднення вимагають правила реєстрів |
| Прізвище та ім’я фізичної особи або найменування організації Реєстранта, адміністративного, технічного і фінансового контактів; адреса електронної пошти цих контактів; поштова адреса, поштовий індекс і код країни; номери телефону та факсу | Оприлюднюються лише за згодою відповідної особи; за відсутності згоди не оприлюднюються | Поширення персональних даних здійснюється за згодою суб’єкта персональних даних (частина перша статті 14 Закону № 2297-VI); порядок одержання згоди — пункт 5.4 |
| Код передачі доменного імені | Не оприлюднюється ніколи і в жодній зоні | Пред’явлення Коду передачі дає змогу передати доменне ім’я іншому реєстраторові, тому він є секретом, а не довідковою відомістю |
За відсутності згоди на місці полів контакту у публічній видачі стоїть позначка про неоприлюднення — англійською «not published» — або відповідний блок не виводиться взагалі; саме такий порядок установлено Регламентом публічного інтернет-сервісу WHOIS (пункт 1.11). Якщо оператор реєстру змінить склад полів, ми оновимо цю таблицю (пункт 14.3).
5.3. Ми не можемо змінити обсяг публікації, але можемо припинити саму публікацію. Склад полів, які оператор реєстру публікує, встановлює він; змінити його ми не маємо ні права, ні технічної можливості, і звернення з такою вимогою ми переадресуємо операторові реєстру та повідомимо вас про результат. Проте припинити публікацію ваших персональних даних ми можемо і зобов’язані — за вашою відмовою від згоди або її відкликанням (пункт 5.4.1). Ці дві речі не слід плутати: перше від нас не залежить, друге залежить.
5.4. Публікація ваших персональних даних здійснюється лише за вашою згодою; за відсутності згоди ми не позначаємо жодного поля як таке, що підлягає оприлюдненню (пункт 5.4.4). Тут треба чітко розділити дві різні речі:
- передавання відомостей операторові реєстру є невіддільною частиною послуги. Без нього доменне ім’я не може існувати. Підставою є виконання правочину, а не згода (пункт 3.1), і відмовитися від передавання, залишивши доменне ім’я зареєстрованим, неможливо;
- публікація персональних даних у службах WHOIS і RDAP — це окрема дія, і вона здійснюється виключно за бажанням відповідної особи та на підставі одержаної від неї згоди на поширення її персональних даних, висловленої у письмовій формі або у формі, що дає змогу зробити висновок про надання згоди. Так вимагає закон — поширення персональних даних передбачає дії щодо передачі відомостей про фізичну особу за згодою суб’єкта персональних даних (частина перша статті 14 Закону № 2297-VI), а поширення без згоди допускається лише у вузьких випадках, визначених частиною другою тієї самої статті, до яких публікація у WHOIS не належить. Того самого вимагають і правила реєстрів, і так ми діємо.
5.4.1. Відмова від згоди та її відкликання нічого вам не коштують. Відмова надати згоду на публікацію або її відкликання не впливає на чинність договору про надання послуг з реєстрації та супроводу доменного імені, не є підставою для відмови в реєстрації, для призупинення послуг чи для припинення договору і не тягне жодних інших несприятливих наслідків. Ми відповідаємо за одержання цієї згоди і за правомірність публікації. Одержавши відкликання, ми невідкладно подаємо до реєстру команду про припинення публікації.
5.4.2. Чого ми при цьому не можемо. Обсяг полів, які оператор реєстру публікує за наявності згоди, встановлює він (пункт 5.2). Ми також не контролюємо архівів і кешів третіх осіб, у яких відомості могли бути збережені, поки публікація тривала, і власних строків зберігання оператора реєстру (пункт 5.7).
5.4.3. Пункти 5.4—5.4.4.1 стосуються персональних даних фізичних осіб. Відомості про юридичну особу як таку персональними даними не є, і порядок їх публікації визначають регламенти відповідної зони (пункт 1.11).
5.4.4. Як це виконується технічно. Політику оприлюднення кожного контакту ми зберігаємо у вигляді вказівки, передбаченої протоколом EPP (RFC 5733), і передаємо її до оператора реєстру саме в тому вигляді, у якому вона зафіксована. Ця вказівка має лише два різновиди: дозвіл оприлюднити перелічені в ній поля — за наявності згоди, і в ньому зазначаються лише ті поля, яких згода стосується; або заборона оприлюднювати перелічені поля — за відмови від згоди чи її відкликання, і в ній зазначаються всі поля: ім’я, найменування організації, поштова адреса, телефон, факс та адреса електронної пошти. Точну форму цієї вказівки визначає протокол; для розуміння цього пункту вона значення не має.
5.4.4.1. Відсутність вказівки означає заборону, а не дозвіл. Якщо для контакту політику оприлюднення не зафіксовано — у тому числі якщо контакт надійшов до нас разом із доменним іменем, переданим від іншого реєстратора, і той реєстратор такої вказівки не залишив, — ми застосовуємо заборону оприлюднення щодо всіх полів — імені або найменування, найменування організації, поштової адреси, телефону, факсу та адреси електронної пошти — і саме її передаємо до оператора реєстру. Це має значення, бо власне правило оператора реєстру для вас несприятливе: Регламент публічного інтернет-сервісу WHOIS (пункт 1.11) покладає вибір відомостей для публікації на реєстратора і передбачає, що позначка про неоприлюднення з’являється тоді, коли реєстратор обмежив доступ, — тобто за відсутності вказівки поля контакту публікувалися б. Мовчання ніколи не призводить до оприлюднення ваших даних. Незалежно від цього ви завжди можете скористатися пунктом 5.4.1 — на ваше звернення за пунктом 1.3 ми невідкладно подаємо команду про припинення публікації і повідомляємо вас про результат.
5.5. Знеособлення відомостей про Реєстранта (проксі-контакт). Ми не надаємо послуги знеособлення (проксі-контакту) в жодній зоні. У відомостях доменного імені зазначаються справжні відомості Реєстранта, а захист від оприлюднення забезпечується відмовою від згоди за пунктом 5.4 — вона безоплатна, доступна завжди і не має жодних несприятливих наслідків (пункт 5.4.1). Якщо ми колись запровадимо знеособлення, ми зобов’язані попередити вас і про інший його бік: навіть там, де регламенти зони (пункт 1.11) допускають знеособлення у публічній видачі, оператор реєстру однаково отримує справжні дані реєстранта, а на вимогу уповноваженого органу або в межах доменного спору вони можуть бути розкриті; крім того, знеособлення означає потенційну неможливість ідентифікувати вас як власника доменного імені у випадку припинення діяльності реєстратора, технічних збоїв або втрати даних. Це попередження є нашим обов’язком за договором з адміністратором публічних доменів і за пунктом 9.8 Умов користування послугами.
5.5.1. Про службовий контакт, якого вимагають правила окремих зон. Договір адміністратора зон biz.ua, co.ua, pp.ua і .укр зобов’язує реєстратора передбачити для реєстранта можливість зареєструвати доменне ім’я на службовий контакт, якщо реєстрант бажає зберегти конфіденційність своїх контактних даних.
5.5.1.1. Цю можливість забезпечує непублікація за пунктом 5.4, і вона діє окремо щодо кожного поля. Відомості контакту — ім’я або найменування, найменування організації, поштова адреса, телефон, факс, адреса електронної пошти — заносить той, хто створює контакт (ви або Замовник, через якого замовлено доменне ім’я), і щодо кожного з цих полів окремо зазначається, чи оприлюднювати його. Непозначене поле у публічній видачі не з’являється. Це безоплатно, доступно завжди і не має жодних несприятливих наслідків (пункт 5.4.1).
5.5.1.2. Чого ми не робимо — і що саме через це залишається можливим. Ми не підставляємо у відомості доменного імені власних даних замість даних реєстранта: реєстрантом залишається сама особа. Саме тому не виникає ризику, про який попереджає пункт 5.5 і на який спрямована вимога зберегти можливість ідентифікувати реєстранта, — неможливості ідентифікувати власника доменного імені у разі припинення діяльності реєстратора, технічного збою або втрати даних. Якщо Замовник, через якого замовлено доменне ім’я, пропонує власне знеособлення даних, він зобов’язаний попередити вас про цей ризик (пункт 11.2.13 Договору з дистриб’ютором).
5.6. RDAP. Три з чотирьох реєстраційних систем, з якими ми працюємо, мають службу RDAP. Станом на 25.08.2026:
- домен .UA і зони, реєстраційну систему яких веде ТОВ «Хостмайстер», — за адресою https://rdap.hostmaster.ua/. Саме цю адресу для домену .UA наведено в офіційному переліку служб RDAP, який веде IANA;
- зони, реєстраційну систему яких веде SUNIC, — in.ua, od.ua, odesa.ua, odessa.ua, mk.ua, mykolaiv.ua, nikolaev.ua — за адресою https://rdap.sunic.ua/ (запит до служби ТОВ «Хостмайстер» переадресовується туди автоматично);
- зони, реєстраційну систему яких веде EUNIC, — net.ua, dn.ua, donetsk.ua, lg.ua, luhansk.ua, lugansk.ua, kh.ua, kharkiv.ua, sm.ua, sumy.ua, zp.ua, zaporizhzhia.ua, zaporizhzhe.ua — за адресою https://rdap.eunic.net.ua/.
Зони biz.ua, co.ua, pp.ua і домен .укр служби RDAP не мають. Їхню реєстраційну систему веде ТОВ «Сервіс Онлайн», і відомості про доменні імена в них доступні лише через WHOIS (пункт 5.2). У цих зонах у публічній видачі WHOIS оприлюднюються повні контактні відомості реєстранта — прізвище та ім’я, адреса і номер телефону. Такий обсяг оприлюднення встановлює адміністратор цих зон; врахуйте це перед реєстрацією імені в них.
Там, де служба RDAP існує, обсяг її видачі відповідає обсягу видачі WHOIS (пункт 5.2): за відсутності згоди запис контакту повертається з позначкою про неоприлюднення і з приміткою про правила обробки даних. Служба працює за Регламентом публічного інтернет-сервісу RDAP (пункт 1.11). До RDAP застосовуються пункти 5.1—5.5.
5.7. Після видалення доменного імені відомості про нього можуть залишатися в базі та в архівах оператора реєстру протягом установлених ним строків. Ми не контролюємо цих строків.
5.8. Публічність WHOIS означає, що ваші контактні дані можуть бути автоматично зібрані третіми особами, зокрема для розсилання небажаної кореспонденції та пропозицій «продовжити домен», що надходять не від нас. Ми не маємо стосунку до таких звернень і рекомендуємо перевіряти відправника перед оплатою.
5.9. Що саме ми зберігаємо про згоду. Для кожного контакту ми зберігаємо чинну політику оприлюднення — перелік полів, які згода охоплює (пункт 5.4.4), — а також історію її змін: дату і час кожної зміни та особу, яка її внесла (обліковий запис замовника або оператора). Історія змін зберігається 1095 днів (пункт 7.2). Окремого реєстру згод — із зазначенням способу, у який згоду одержано, і документа, яким вона підтверджується, — ми не ведемо. Якщо дані надійшли через замовника, документи, що підтверджують одержання згоди від реєстранта, збирає і зберігає замовник (пункт 6.4), і саме він надає їх на запит; це не звільняє нас від власної відповідальності перед операторами реєстрів за правомірність оприлюднення. Ми зобов’язуємося запровадити окремий реєстр згод, який зберігає спосіб одержання згоди і джерело, з якого вона надійшла, до початку приймання Заявок за Умовами користування послугами. На ваше звернення за пунктом 1.3 ми повідомляємо зміст наявних у нас записів.
6. Дані реєстрантів, отримані від замовників
6.1. Якщо доменне ім’я замовлено через замовника, дані реєстранта надходять до нас від нього. У такому разі:
- замовник є самостійним володільцем персональних даних щодо власних клієнтів: він збирає дані, укладає з клієнтом договір і визначає, як обслуговує його;
- ми є самостійним володільцем щодо тих даних, які отримали, оскільки самі визначаємо строки їх зберігання, передаємо їх операторові реєстру та відповідаємо за них перед оператором реєстру як акредитований реєстратор.
6.2. Ми не діємо як розпорядник персональних даних замовника. Це означає, що кожна зі сторін відповідає за власну частину обробки і самостійно відповідає на звернення суб’єктів даних у своїй частині.
6.3. Підстави обробки таких даних — пункт 6 частини першої статті 11 Закону № 2297-VI (законний інтерес у наданні послуги, замовленої замовником, і у виконанні наших обов’язків як реєстратора) і пункт 3 тієї самої частини в частині виконання ланцюга договорів, що забезпечує реєстрацію доменного імені; статті 6(1)(f) і 6(1)(b) GDPR.
6.4. Партнерський договір покладає на замовника обов’язок: збирати достовірні дані; надати власному клієнтові повідомлення за статтею 12 Закону № 2297-VI разом із посиланням на цю Політику та на регламенти відповідної зони (пункт 1.11) — у момент збирання даних, а не пізніше; одержати від нього окрему згоду на публікацію персональних даних у службах WHOIS і RDAP і передати нам ознаку її наявності — без такої згоди публікація не здійснюється (пункт 5.4); включити до власного договору з клієнтом підтвердження і згоду щодо обробки персональних даних у складі, наведеному в пункті 11.2.2 Договору з дистриб’ютором, і зберігати документи, що підтверджують надання цієї інформації, протягом усього періоду обробки; попередити клієнта, що коли той передає дані третіх осіб (адміністративного, технічного і фінансового контактів), він гарантує правомірність такого передавання і зобов’язується сам повідомити цих осіб про склад даних, мету обробки, одержувачів і порядок реалізації їхніх прав; передавати нам лише той обсяг даних, який потрібен для реєстрації; своєчасно передавати зміни, у тому числі відкликання згоди на публікацію; невідкладно повідомляти нас про звернення суб’єктів даних і про інциденти; невідкладно і без змін доводити до свого клієнта наші повідомлення, адресовані реєстрантові, зокрема повідомлення за пунктом 6.5.
6.4.1. Якщо замовник залучає реселерів. Партнерський договір дозволяє замовникові залучати до продажу власних послуг інших осіб — Реселерів. У такому разі дані реєстранта збирає не замовник, а Реселер, і саме тут ланцюг найлегше рветься: стаття 12 Закону № 2297-VI вимагає повідомити суб’єкта персональних даних у момент збирання даних, а власний договір замовника з клієнтом до цього моменту не дотягується, бо клієнта в нього немає — клієнт є в Реселера. Тому замовник зобов’язаний перекласти обов’язки за пунктом 6.4 на кожного залученого ним Реселера в повному обсязі, а насамперед — обов’язок надати повідомлення за статтею 12 разом із посиланням на цю Політику саме в момент збирання даних і обов’язок одержати окрему згоду на публікацію у службах WHOIS і RDAP до передавання даних нам. Замовник відповідає перед нами за виконання цих обов’язків усім залученим ним ланцюгом осіб, якою б довгою вона не була, і на нашу вимогу зобов’язаний повідомити, через якого саме Реселера надійшли дані конкретного реєстранта, — інакше ми не можемо ані опрацювати звернення суб’єкта даних, ані встановити джерело збирання для обліку за пунктом 7.7.
6.4.2. Для реєстранта це нічого не змінює. Скільки б осіб не було в ланцюгу, ми повідомляємо реєстранта про обробку самостійно в порядку пункту 6.5, розглядаємо його звернення за пунктом 8.3 і не ставимо це в залежність від того, чи виконали свої обов’язки замовник або Реселер і в якому стані розрахунки між ними (пункт 8.4). З Реселером ми в договірних відносинах не перебуваємо і власних вимог до нього не пред’являємо — ми пред’являємо їх замовникові.
6.5. Ми не можемо перевірити виконання пунктів 6.4 і 6.4.1 у кожному окремому випадку, і його виконання замовником не звільняє нас від власного обов’язку за статтею 12 Закону № 2297-VI. Тому, якщо дані реєстранта надійшли до нас не від нього самого, ми повідомляємо його про обробку самостійно — на адресу електронної пошти, зазначену у відомостях про доменне ім’я, невідкладно після першої реєстрації доменного імені і в будь-якому разі протягом тридцяти робочих днів з дня одержання даних (частина друга статті 12 Закону № 2297-VI). Повідомлення містить посилання на цю Політику та відомості про склад даних, мету обробки і одержувачів. Якщо придатної для цього адреси електронної пошти реєстранта в нас немає, ми доводимо це повідомлення до нього через замовника, на якого пункт 6.4 покладає обов’язок передати його негайно і без змін; це не звільняє нас від обов’язку за статтею 12, тому ми повторюємо повідомлення безпосередньо, щойно придатна адреса з’явиться. Станом на редакцію, зазначену в заголовку, автоматичного надсилання цього повідомлення на платформі немає: усі повідомлення платформи адресуються замовникові, а пряме повідомлення реєстранта надсилається окремою дією. Ми зобов’язуємося запровадити автоматичне пряме повідомлення реєстранта і до того часу надсилати його окремою дією за кожною новою реєстрацією, поданою замовником.
6.5.1. Якщо ви — реєстрант, який дізнався про нас уже після реєстрації доменного імені, ця Політика є повним текстом повідомлення про обробку, а звернутися до нас можна за пунктом 1.3 незалежно від того, чи виконав замовник свій обов’язок.
6.6. Дані представників замовника — контактних осіб, технічних працівників, осіб, які підписують документи, — ми обробляємо на підставі пункту 6 частини першої статті 11 Закону № 2297-VI для виконання партнерського договору, забезпечення безпеки доступу та ведення доказового обліку.
6.7. Ми не використовуємо даних клієнтів замовника для власного маркетингу і не пропонуємо їм послуг напряму. Такі дані обробляються виключно для надання послуги, замовленої через замовника.
6.8. Тестове середовище (OT&E). Тестове середовище не є робочим: реєстрації в ньому не є справжніми, дані в ньому можуть бути очищені без попередження, а частина відповідей є емуляцією. Не передавайте до тестового середовища справжніх персональних даних.
7. Строки зберігання
7.1. Ми зберігаємо персональні дані не довше, ніж це потрібно для цілей, зазначених у розділі 3, або ніж вимагає закон (стаття 6 Закону № 2297-VI). Після спливу строку дані видаляються або знеособлюються.
7.2. Строки за категоріями:
| Категорія даних | Строк зберігання | Підстава строку |
|---|---|---|
| Обліковий запис і листування, пов’язане з ним | Протягом дії договору та три роки після його припинення | Загальна позовна давність становить три роки — стаття 257 Цивільного кодексу України |
| Дані реєстранта та доменного імені | Протягом часу, поки ми обслуговуємо доменне ім’я, і три роки після припинення обслуговування | Загальна позовна давність становить три роки — стаття 257 Цивільного кодексу України |
| Рахунки, акти, банківські виписки, облік доходів | Не менше 1095 днів від дня подання звітності, для складення якої вони використані, і не менше п’яти років загалом | Пункт 44.3 статті 44 Податкового кодексу України; Перелік типових документів, затверджений наказом Міністерства юстиції України № 578/5 |
| Журнал EPP-кадрів (пункт 2.6) | 1095 днів | 1095 днів — це три роки загальної позовної давності за статтею 257 Цивільного кодексу України: протягом цього строку залишається можливим спір щодо операції |
| Історія змін об’єктів — доменних імен, контактів, серверів імен | 1095 днів | 1095 днів — це три роки загальної позовної давності за статтею 257 Цивільного кодексу України: протягом цього строку залишається можливим спір щодо зміни об’єкта |
| Журнал дій операторів | 1825 днів | 1825 днів — це п’ять років; довше за позовну давність, бо дії оператора є ціновими та обліковими рішеннями і перевіряються разом з розрахунковими документами |
| Службові повідомлення і Черга повідомлень | 1095 днів | 1095 днів — це три роки загальної позовної давності за статтею 257 Цивільного кодексу України; ці записи є доказом повідомлення про зміну умов і про результат операції |
| Технічні трасування операцій | 7 днів | Потрібні лише для поточної діагностики; доказового значення не мають |
| Технічні черги виконання операцій | 30 днів | Потрібні лише для поточної обробки операцій |
| Сирі відповіді операторів реєстрів і журнал їх обробки | 1095 днів | Підтвердження одержання знищує повідомлення на боці оператора реєстру, тому наш запис є єдиною копією того, що він відповів; спір щодо повернення коштів або примусового продовження залишається можливим протягом трьох років загальної позовної давності (стаття 257 Цивільного кодексу України) |
| Журнали доступу до вебсайту і особистого кабінету | 30 днів | Безпека платформи (пункт 3.6); 30 днів — строк зберігання в системі збирання журналів |
| Резервні копії | Щоденні копії: 14 останніх — на основному сервері, 30 днів — у зашифрованому сховищі поза ним; журнал попереднього запису бази даних — 5 днів | Відновлення після збою; порядок зникнення даних з копій описано в пункті 7.6 |
| Чинна політика оприлюднення та історія її змін (пункт 5.9) | Історія змін — 1095 днів; чинна політика — протягом усього періоду обробки відповідних даних | Перед операторами реєстрів за правомірність оприлюднення відповідаємо ми, тому мусимо мати змогу показати, що саме і коли було позначено як таке, що підлягає оприлюдненню |
| Облік операцій з персональними даними (пункт 7.7) | Не менше одного року з моменту закінчення року, у якому здійснено відповідні операції | Мінімальний строк, установлений правилами реєстрів |
7.3. Строки, наведені в таблиці пункту 7.2, звірено з фактичною конфігурацією зберігання на платформі 31.08.2026, і вони їй відповідають: опублікований строк не є коротшим за фактичний. Якщо фактичний строк буде подовжено, ми оновимо цю таблицю до набрання зміни чинності (пункт 14.2).
7.4. Строки можуть бути подовжені, якщо триває спір, перевірка контролюючого органу, судова справа або доменний спір, — до їх завершення та спливу строків оскарження (пункт 44.4 статті 44 Податкового кодексу України). Розрахункові документи ми зберігаємо довше за три роки з тієї самої причини — через строки, встановлені податковим законодавством і Переліком типових документів (пункт 7.2), а не з якоїсь окремої підстави.
7.5. Дані, вже передані операторові реєстру, зберігаються за його власними строками (пункт 5.7); видалення даних у нас не спричиняє їх видалення в оператора реєстру.
7.6. З резервних копій дані зникають після завершення повного циклу ротації копій, а не в момент видалення з робочої системи. До моменту завершення циклу резервні копії залишаються зашифрованими і використовуються виключно для відновлення після збою.
7.7. Облік операцій з персональними даними. Ми ведемо окремий облік операцій, пов’язаних з обробкою персональних даних реєстранта, адміністративного, технічного і фінансового контактів, та доступу до них. Він містить: дату, час і джерело збирання даних; зміну даних; перегляд даних; будь-яку передачу або копіювання; дату і час видалення або знищення; особу, яка здійснила відповідну операцію; мету і підстави зміни, перегляду, передачі, видалення або знищення; загальний опис технічних та організаційних засобів безпеки. Ці відомості зберігаються не менше ніж один рік з моменту закінчення року, у якому було здійснено відповідні операції; фактичні строки зберігання джерел, з яких складається цей облік, наведено в пункті 7.2 і є довшими. Такий облік ведеться на виконання вимог реєстрів.
8. Права суб’єкта персональних даних
8.1. Ви маєте права, передбачені статтею 8 Закону № 2297-VI, зокрема право:
- знати про джерела збирання, місцезнаходження своїх персональних даних, мету їх обробки, місцезнаходження володільця та розпорядника;
- отримувати інформацію про умови надання доступу до персональних даних, зокрема про третіх осіб, яким вони передаються;
- на доступ до своїх персональних даних;
- отримувати відповідь про те, чи обробляються ваші дані, а також відомості про їх зміст;
- пред’являти вмотивовану вимогу із запереченням проти обробки;
- пред’являти вмотивовану вимогу про зміну або знищення даних, якщо вони обробляються незаконно або є недостовірними;
- на захист від автоматизованого рішення, яке має правові наслідки (розділ 9);
- відкликати згоду там, де обробка ґрунтується на згоді (пункти 3.9, 5.4 і 10.3);
- звертатися зі скаргами до Уповноваженого Верховної Ради України з прав людини або до суду;
- вносити застереження щодо обмеження права на обробку під час надання згоди.
8.2. Особи, які перебувають у Європейському Союзі, мають додаткові права за статтями 15—22 GDPR; порядок їх реалізації описано в розділі 13.
8.3. Як звернутися. Надішліть звернення на адресу з пункту 1.3 або поштою на адресу з розділу «Реквізити». Щоб ми могли його опрацювати, зазначте: ваші прізвище, ім’я та по батькові (за наявності) і адресу; відомості, які дають змогу вас ідентифікувати в нашій системі (адресу електронної пошти облікового запису або доменне ім’я); перелік персональних даних, яких стосується звернення; суть вимоги та її мету або правову підставу.
8.3.1. Спрощений перелік вимог до запиту. Частина четверта статті 16 Закону № 2297-VI вимагає в запиті також реквізити документа, що посвідчує особу, та відомості про базу персональних даних або про володільця чи розпорядника. Ми їх не вимагаємо: витребування копії документа, що посвідчує особу, лише для відповіді на звернення означало б збирання більшого обсягу даних, ніж потрібно (пункт 8.4). Звернення, оформлене за пунктом 8.3, ми розглядаємо як належне і не відмовляємо в ньому з посиланням на неповноту.
8.4. Підтвердження особи. Ми повинні переконатися, що звернення надійшло від суб’єкта даних, і не маємо права розкрити дані сторонній особі. Достатнім підтвердженням є: звернення з адреси електронної пошти, зазначеної в обліковому записі; звернення з адреси електронної пошти, зазначеної у відомостях доменного імені, — якщо облікового запису в нас немає, бо доменне ім’я замовлялося через замовника; звернення через особистий кабінет; або звернення, підписане кваліфікованим електронним підписом. Додаткові підтвердження ми просимо лише тоді, коли перелічені способи недоступні, і в мінімальному обсязі. Стан розрахунків між вами і замовником або між замовником і нами на розгляд вашого звернення не впливає.
8.5. Строки. Запит вивчається протягом десяти робочих днів з дня надходження, і в цей строк ми повідомляємо, чи буде його задоволено; сам запит задовольняється протягом тридцяти календарних днів з дня надходження, якщо інше не встановлено законом (стаття 16 Закону № 2297-VI). Для звернень за GDPR застосовується строк в один місяць з можливістю подовження ще на два місяці для складних запитів (стаття 12(3) GDPR).
8.6. Коли ми не можемо задовольнити вимогу повністю. Ми зобов’язані письмово пояснити підставу відмови. Такими підставами, зокрема, є:
- дані вже перебувають у базі оператора реєстру, і їх вилучення звідти від нас не залежить (пункти 4.4.1 і 5.3); це не стосується припинення публікації, яке ми виконуємо на вашу вимогу (пункт 5.4.1);
- дані входять до документів, що зберігаються протягом обов’язкового строку (пункт 7.2);
- дані є доказом у спорі, що триває, або в розрахунковому обліку (пункт 3.7);
- виконання вимоги розкрило б персональні дані іншої особи.
8.7. Звернення розглядаються безоплатно.
8.8. Скарга. Ви маєте право звернутися зі скаргою до Уповноваженого Верховної Ради України з прав людини (контактні дані — на офіційному вебсайті Уповноваженого) або до суду. Особи, які перебувають у Європейському Союзі, мають також право на скаргу до наглядового органу за місцем проживання (стаття 77 GDPR).
9. Автоматизовані рішення
9.1. На платформі працюють автоматичні механізми, що можуть обмежити доступ або виконання операції без участі людини: перевірка дозволених IP-адрес, обмеження інтенсивності звернень (спільний ліміт команд для інтерфейсу EPP) та автоматичне відхилення платної операції, для оплати якої на балансі бракує коштів. Автоматичного блокування за ознаками зловживання на платформі немає: обмеження за зловживання застосовує людина — оператор, за повідомленням про зловживання, вимогою оператора реєстру або рішенням суду, — і таке обмеження є оборотним.
9.2. Ці рішення ґрунтуються на технічних параметрах з’єднання, стані особового рахунку та фактах порушення умов, а не на оцінюванні особистих характеристик, поведінки чи вподобань особи. Профілювання в рекламних цілях ми не здійснюємо.
9.3. Якщо автоматичне рішення зачіпає ваші права, ви можете вимагати його перегляду людиною і надати пояснення. Звернення — за пунктом 8.3. Це право передбачено статтею 8 Закону № 2297-VI, а для осіб у Європейському Союзі — статтею 22 GDPR.
10. Файли cookie та аналітика
10.1. Необхідні cookie. Вебсайт використовує сесійний cookie, який зберігає ідентифікатор сесії, стан входу та обрану мову інтерфейсу, а також cookie захисту від міжсайтової підробки запитів (CSRF). Сесійний cookie позначено так, що сценарії на сторінці не мають до нього доступу. Cookie захисту від міжсайтової підробки запитів такої позначки не має і мати не може: саме сценарій сторінки читає з нього значення і повертає його в заголовку запиту — у цьому й полягає захист. Обидва cookie передаються лише захищеним з’єднанням і не надсилаються браузером у запитах, які ініціює чужий сайт, — крім звичайного переходу за посиланням. Строк життя сесії — 120 хвилин з моменту останньої активності.
10.2. Необхідні cookie не потребують згоди: без них неможливі вхід до особистого кабінету, збереження вибору мови та захист форм. Підстава — пункт 3 частини першої статті 11 Закону № 2297-VI.
10.3. Аналітика і реклама. Станом на редакцію, зазначену в заголовку цієї Політики, ми не встановлюємо аналітичних і рекламних cookie, не додаємо до коду сайту систем вебаналітики третіх осіб і не вставляємо трекерів у його сторінки. Cookie, які встановлює цей сайт, вичерпно наведено в пункті 10.1.
10.3.1. Про одну обставину ми говоримо прямо, хоч вона й не є нашим кодом. Постачальник мережі доставки (пункт 4.8) додає до сторінок власний сценарій вимірювання відвідуваності — на рівні мережі, поза кодом сайту. Цей сценарій передає постачальникові адресу відкритої сторінки і мережеву адресу відвідувача; ми одержуємо від нього лише зведену статистику відвідувань, не пов’язуємо її з обліковими записами і не використовуємо для профілювання чи реклами. Ми повідомляємо про це тут тому, що для вас це така сама передача даних, як і будь-яка інша, — незалежно від того, чиїм кодом вона зроблена.
10.3.2. Якщо ми запровадимо власну аналітику, ця Політика буде оновлена до її запровадження, а самі аналітичні cookie встановлюватимуться лише після отримання згоди, яку можна буде відкликати.
10.4. Керувати cookie можна засобами браузера. Вимкнення необхідних cookie робить вхід до особистого кабінету неможливим.
11. Захист даних і дії в разі порушення
11.1. Ми вживаємо організаційних і технічних заходів захисту, як цього вимагає стаття 24 Закону № 2297-VI. Нижче наведено їх опис на рівні, що не розкриває деталей, придатних для нападу:
- усі з’єднання з особистим кабінетом та інтерфейсом EPP захищені TLS;
- доступ до інтерфейсу EPP обмежено переліком дозволених IP-адрес, який діє за принципом «дозволено лише те, що прямо дозволено»;
- спроби входу до особистого кабінету обмежено за частотою, а сесію — за часом бездіяльності;
- паролі зберігаються лише у вигляді криптографічних хешів;
- доступ співробітників розмежовано за ролями, а дії операторів фіксуються в окремому журналі (пункт 7.2);
- операції з персональними даними та доступ до них фіксуються в окремому обліку (пункт 7.7);
- резервні копії зберігаються в зашифрованому вигляді;
- секрети маскуються в журналах до запису на диск (пункт 2.6), а доступ до каталогів журналів обмежено на рівні файлової системи.
11.2. Ми не стверджуємо, що система є абсолютно захищеною — жодна система не є. Ми стверджуємо лише те, що перелічене в пункті 11.1 справді застосовується.
11.3. У разі порушення захисту персональних даних ми локалізуємо порушення, оцінюємо його наслідки і невідкладно після того, як нам стало про нього відомо, повідомляємо суб’єктів даних, яких воно стосується, — про характер порушення, ймовірні наслідки та вжиті заходи. Якщо порушення охоплюється GDPR, ми додатково повідомляємо компетентний наглядовий орган протягом 72 годин (стаття 33 GDPR) і суб’єктів даних у випадках, передбачених статтею 34 GDPR.
11.3.1. Повідомлення операторів реєстрів. Крім того, виявивши несанкціонований доступ до наших систем, до реєстраційної системи або до облікових даних клієнта, ми негайно повідомляємо про це оператора реєстру та адміністратора відповідного публічного домену. Це обов’язок акредитованого реєстратора, і він виникає в тому числі тоді, коли про несанкціонований доступ повідомили нам ви. Повідомлення містить лише ті відомості, які потрібні для оцінки загрози для реєстру, і не є розголошенням змісту вашого звернення стороннім особам.
11.4. Якщо ви припускаєте компрометацію своїх облікових даних, паролів EPP або кодів передачі, негайно змініть їх і повідомте нас за адресою security@namespace.com.ua (для повідомлень про зловживання — abuse@namespace.com.ua). Обидві адреси наведено в переліку контактів на сторінці Реквізити, а повідомлення про безпосередню загрозу за ними обробляють цілодобово (пункт 8.3 тієї самої сторінки). За вашою вимогою ми заблокуємо доступ до облікового запису; порядок такого блокування, його межі та порядок його зняття встановлено пунктом 5.3 Умов користування послугами.
11.5. Ця Політика не обмежує нашої відповідальності за порушення законодавства про захист персональних даних. Обмеження відповідальності, встановлені Умовами користування послугами, у жодному разі не поширюються на випадки умисного порушення зобов’язання: правочин, яким скасовується чи обмежується відповідальність за умисне порушення зобов’язання, є нікчемним (частина третя статті 614 ЦК України).
12. Транскордонна передача даних
12.1. Особи, яким ми передаємо персональні дані за пунктом 4.3, зареєстровані в Україні, тому таке передавання транскордонним не є. Це саме стосується адміністратора публічного домену, у якому зареєстровано доменне ім’я. Якщо одержувачем стане особа, яка не є резидентом України, до передавання до неї застосовується стаття 29 Закону № 2297-VI, і ми зазначимо це в цьому пункті до початку такого передавання.
12.2. Транскордонним є передавання, пов’язане з розміщенням інфраструктури та із залученням постачальників послуг (пункт 4.8) і з проведенням платежів (пункт 4.7). Станом на редакцію, зазначену в заголовку цієї Політики, це такі держави:
- Польща — сервер, на якому працюють реєстраційна система, вебсайт і особистий кабінет, а також сервер вихідної електронної пошти. Виконавець залишає за собою право розмістити ці системи в Україні або в іншій державі — члені Європейського економічного простору; такі держави визнаються такими, що забезпечують належний рівень захисту персональних даних (частина друга статті 29 Закону № 2297-VI), тому зміна місця в межах «Україна або ЄЕЗ» не змінює ані правової підстави обробки, ані обсягу ваших прав і не потребує вашої окремої згоди. Про фактичну зміну ми повідомляємо в порядку пункту 14.4, а чинний перелік завжди наведено в цьому пункті;
- Україна — розрахунки в гривні, доларах США та євро за маршрутом SWIFT;
- Сполучені Штати Америки і глобальна мережа вузлів постачальника — мережа доставки та зворотний проксі для вебсайту;
- Сполучене Королівство — розрахунки в євро за маршрутом SEPA.
12.3. Передавання персональних даних іноземним суб’єктам відносин здійснюється відповідно до статті 29 Закону № 2297-VI. Держави — члени Європейського економічного простору та держави, які є сторонами Конвенції Ради Європи про захист осіб у зв’язку з автоматизованою обробкою персональних даних, визнаються такими, що забезпечують належний рівень захисту. Передавання до інших держав здійснюється лише за наявності підстав, передбачених тією самою статтею, зокрема коли воно є необхідним для укладення або виконання правочину на користь суб’єкта даних.
12.4. Умови передавання даних із Європейського економічного простору до нас описано в розділі 13.
13. Особи, які перебувають у Європейському Союзі
13.1. GDPR застосовується до нашої обробки в тій частині, у якій ми пропонуємо послуги особам, що перебувають у Європейському Союзі (стаття 3(2)(a) GDPR). У цій частині ми виконуємо вимоги і Закону № 2297-VI, і GDPR.
13.2. Щодо даних, описаних у цій Політиці, ми діємо як самостійний контролер у розумінні статті 4(7) GDPR. Оператор реєстру та адміністратори публічних доменів діють щодо цих даних як наші процесори (обробники) у розумінні статті 4(8) GDPR — саме такий розподіл ролей закріплено в підписаних договорах з ними; ці особи обробляють дані лише за нашою вказівкою і не залучають субпроцесорів без нашої письмової згоди (пункт 4.4). Змісту самих договорів з операторами реєстрів ми не розкриваємо: він є конфіденційним. Звернення суб’єктів даних, які стосуються даних, уже внесених до реєстру, ми опрацьовуємо самостійно і в порядку пункту 8.6: якщо вимога виконується командою до реєстру — зокрема припинення оприлюднення, — ми подаємо таку команду; якщо виконання вимоги від нас не залежить, ми письмово пояснюємо підставу і переадресовуємо звернення операторові реєстру, повідомивши вас про результат (пункт 5.3). Замовник є самостійним контролером щодо власних клієнтів (розділ 6).
13.3. Правові підстави за GDPR зазначено в кожному пункті розділу 3. Інформацію, надання якої вимагають статті 13 і 14 GDPR, наведено в розділах 1—7 цієї Політики; для даних, одержаних не від суб’єкта даних (стаття 14 GDPR), додатково застосовується пункт 6.5. Права суб’єкта даних — статті 15—22 GDPR; порядок звернення — пункт 8.3; строк відповіді — пункт 8.5; право на скаргу до наглядового органу — пункт 8.8.
13.4. Представник у Європейському Союзі (стаття 27 GDPR). Ми не призначаємо представника в Європейському Союзі і покладаємося на виняток, установлений пунктом (a) частини другої статті 27 GDPR: обробка даних осіб, які перебувають у Європейському Союзі, є в нас нерегулярною, не охоплює масштабної обробки особливих категорій даних чи даних про судимість (пункт 2.9) і навряд чи становить ризик для прав і свобод фізичних осіб. Маркетингу в державах — членах Європейського Союзу ми не ведемо (пункт 3.9) і своєї пропозиції на них не орієнтуємо; наявність рахунка в євро зумовлена розрахунками з окремими контрагентами, а не пропонуванням послуг споживачам у Європейському Союзі. Якщо така обробка перестане бути нерегулярною, ми призначимо представника і зазначимо його в цій Політиці до того, як це станеться.
13.5. Передавання даних із Європейського економічного простору до нас. Україна не має рішення Європейської Комісії про належний рівень захисту за статтею 45 GDPR. Тому, якщо ви передаєте нам персональні дані з ЄЕЗ (наприклад, як замовник із держави-члена), таке передавання здійснюється на підставі стандартних договірних застережень, затверджених Європейською Комісією відповідно до статті 46(2)(c) GDPR, у модулі «контролер — контролер». Ми укладаємо такі застереження на вимогу партнера. Стандартні договірні застереження застосовуються в незміненому вигляді і мають перевагу над будь-якими іншими домовленостями Сторін, зокрема над Договором з дистриб’ютором, у частині, що ними охоплена (пункт 5 самих Застережень); вони діють лише за умови, що заповнено Додатки до них — для модуля «контролер — контролер» це Додатки I і II. Заповнені Додатки оприлюднено: Стандартні договірні положення (ЄС) 2021/914 — Додатки. Вони є Додатком 5 до Договору з дистриб’ютором.
13.6. Подальші передавання. Передавання даних оператору реєстру та адміністраторам публічних доменів в Україні є подальшим передаванням, необхідним для виконання договору з суб’єктом даних або в його інтересах, і розкрите в розділі 4. Ці особи обробляють дані як наші процесори, за нашою вказівкою і в межах, визначених договорами з ними (пункт 13.2), і публікують частину з них у WHOIS та RDAP лише за наявності згоди суб’єкта даних (розділ 5).
13.7. Зазначене в цьому розділі не означає, що ми визнаємо застосування GDPR до всієї нашої діяльності; воно застосовується в межах, визначених статтею 3 GDPR.
14. Зміни до цієї Політики
14.1. Чинна редакція цієї Політики завжди доступна за адресою /legal/privacy. Кожна редакція має номер і дату, зазначені в заголовку документа.
14.2. Про суттєві зміни — такі, що розширюють склад даних, змінюють мету чи підставу обробки або перелік одержувачів, — ми повідомляємо не менш ніж за 30 календарних днів до набрання ними чинності: електронною поштою на адресу облікового запису та повідомленням в особистому кабінеті. Цей строк є єдиним для всіх наших документів (пункт 22.3 Умов користування послугами і пункт 18.2.2 Договору з дистриб’ютором).
14.3. Зміни, зумовлені правилами операторів реєстрів або законодавством, є винятком із пункту 14.2 і набирають чинності з дати, встановленої оператором реєстру або законом. Ми не можемо надати більше часу, ніж дає нам оператор реєстру: зміни до Регламенту публічного домену можуть вноситися за 30 днів до введення їх у дію, а в разі нагальної необхідності — одночасно з їх оприлюдненням (пункт 11 цього Регламенту); той самий порядок установлено для Регламенту публічного інтернет-сервісу WHOIS (пункт 6 цього Регламенту). Повні назви цих документів, тих, хто їх оприлюднює, і адреси, за якими вони доступні, наведено в пункті 1.11; яка саме редакція застосовується — у пункті 1.11.1. Обіцяти довший строк означало б обіцяти те, чого ми не контролюємо.
14.4. Продовження користування послугами після набрання чинності новою редакцією означає ознайомлення з нею. Якщо зміна потребує згоди (пункти 3.9, 5.4 і 10.3), ми запитуємо згоду окремо, а до її отримання відповідної обробки не здійснюємо.
14.5. Архів попередніх редакцій. Ми зберігаємо всі попередні редакції цієї Політики із зазначенням номера редакції і періоду її чинності. Архів є спільним для всіх документів розділу Правові документи і доступний за адресою https://namespace.com.ua/legal/archive (пункт 22.7 Умов користування послугами); окремого архіву цієї Політики не існує. Сторінку архіву оприлюднено, і будь-яку редакцію можна завантажити з неї самостійно. Незалежно від цього ми надсилаємо будь-яку редакцію на запит за адресою, зазначеною в пункті 1.3, у строк, установлений пунктом 8.5. Редакція, чинна на момент прийняття вами цієї Політики (пункт 2.11), залишається доступною вам протягом усього строку дії договору і трьох років після його припинення.
14.6. Якщо окреме положення цієї Політики буде визнано недійсним або таким, що суперечить закону, інші положення зберігають чинність.