← Повернутись на головну
Політика конфіденційності
Дата набрання чинності: 10 липня 2026 р. · Остання редакція: 2 вересня 2026 р.
Ми поважаємо вашу приватність і збираємо лише ті дані, які необхідні для роботи платформи.
Ми не продаємо і не передаємо ваші дані третім особам у маркетингових цілях.
1. Володілець персональних даних
Платформа Lighthouse (далі — «Платформа», «Ми») —
онлайн-сервіс для доступу до психологічних відео-тренінгів та консультацій.
Володільцем персональних даних у розумінні Закону України «Про захист персональних
даних» та контролером даних у розумінні Регламенту (ЄС) 2016/679 (GDPR) є
фізична особа-підприємець Чистякова Марина Олегівна
(РНОКПП 3078401328, Дніпропетровська обл., Україна) (далі — «Адміністратор»).
Контакт з питань захисту персональних даних:
[email protected]
2. Правові підстави обробки
Обробка персональних даних здійснюється відповідно до:
- Закону України «Про захист персональних даних» від 01.06.2010 № 2297-VI
- Регламенту (ЄС) 2016/679 (GDPR) — для користувачів з ЄЕЗ та Великої Британії
- Конституції України, зокрема ст. 32 (право на невтручання в особисте життя)
Ми обробляємо ваші дані на таких правових підставах:
| Підстава |
Коли застосовується |
| Виконання договору (ст. 6(1)(b) GDPR, ст. 11 ЗУ) |
Реєстрація акаунту, надання доступу до тренінгів, обробка платежів, відстеження прогресу |
| Згода (ст. 6(1)(a) GDPR, ст. 6 ЗУ) |
Вхід через Google OAuth (ви надаєте згоду через Google) |
| Законне зобов'язання (ст. 6(1)(c) GDPR) |
Зберігання фінансових записів для бухгалтерської звітності |
| Законний інтерес (ст. 6(1)(f) GDPR) |
Забезпечення безпеки платформи, запобігання шахрайству |
3. Які дані ми збираємо
| Категорія |
Конкретні дані |
Мета |
| Облікові дані |
Ім'я, email-адреса |
Ідентифікація, вхід, персоналізація кабінету |
| Автентифікація |
Хеш пароля (bcrypt). Оригінальний пароль не зберігається |
Безпечна автентифікація |
| Google OAuth |
Google ID, email, ім'я (за вашим дозволом через Google) |
Вхід без пароля |
| Платіжні дані |
Номер замовлення, статус оплати. Реквізити картки обробляються виключно WayForPay — ми їх не бачимо і не зберігаємо |
Підтвердження покупки, доступ до тренінгу |
| Навчальний прогрес |
Список переглянутих уроків, дата перегляду |
Відображення прогресу у кабінеті |
| Токени |
SHA-256 хеш токена верифікації / скидання пароля, термін дії |
Підтвердження email, відновлення доступу |
| Технічні дані |
IP-адреса, User-Agent (серверні логи) |
Безпека, захист від зловживань, діагностика |
Ми не збираємо: прізвище, телефон, домашню адресу, дату народження,
геолокацію, рекламні або аналітичні cookies, біометричні дані, а також
відповіді та результати психологічних самотестів.
Психологічні самотести. Безкоштовні опитувальники для самоперевірки
(напр. PHQ‑9) працюють повністю у вашому браузері. Ваші відповіді та отриманий
результат не передаються на наш сервер, не зберігаються і не пов'язуються
з вашим акаунтом, а також ніколи не потрапляють в аналітику.
Щойно ви закриєте або оновите сторінку — ці дані зникають. Оскільки це чутлива
інформація про психічне здоров'я, ми свідомо організували підрахунок так, щоб узагалі
її не отримувати.
4. Для чого використовуються дані
- Надання доступу до придбаних тренінгів та безкоштовних матеріалів
- Обробка платежів через WayForPay
- Відображення прогресу навчання у вашому кабінеті
- Відправка транзакційних листів (підтвердження email, скидання пароля) через Resend
- Забезпечення безпеки акаунту та запобігання несанкціонованому доступу
- Виконання вимог законодавства (бухгалтерський облік, запити органів влади)
Ми не надсилаємо маркетингових розсилок без вашої окремої згоди.
Ми не здійснюємо автоматизованого прийняття рішень та профілювання,
що мають правові наслідки для вас.
5. Передача даних третім особам
Ми передаємо ваші дані лише сервісам, технічно необхідним для роботи Платформи.
З кожним укладено угоди про обробку даних (DPA) або діють Стандартні договірні застереження (SCC):
| Сервіс |
Призначення |
Які дані отримує |
Країна |
| WayForPay |
Обробка платежів |
Email, сума, номер замовлення |
Україна |
| VdoCipher |
DRM-стримінг відео |
Анонімний OTP-токен (без персональних даних) |
Індія |
| Google |
OAuth авторизація |
Дані, які ви дозволяєте Google передати (email, ім'я) |
США |
| Cloudflare |
CDN, захист від DDoS, зберігання файлів (R2) |
IP-адреса (CDN), завантажені файли |
ЄС / США |
| Railway |
Хостинг серверу та бази даних |
Всі дані платформи (зашифрована БД) |
США |
| Resend |
Транзакційні email-повідомлення |
Email-адреса, ім'я |
США |
6. Транскордонна передача даних
Оскільки деякі сервіси розташовані за межами України та ЄЕЗ, передача здійснюється з дотриманням:
- GDPR: Стандартних договірних застережень (SCC) за Рішенням ЄК 2021/914 або рішень про адекватність захисту
- Закон України: ст. 29 ЗУ «Про захист персональних даних» — передача до країн із належним рівнем захисту або за згодою суб'єкта даних
США та Індія не мають рішення ЄС про адекватність захисту.
Для передачі до цих країн застосовуються SCC та технічні заходи:
шифрування даних у русі та у спокої, мінімізація обсягу даних.
7. Строки зберігання даних
| Категорія |
Строк |
Підстава |
| Дані акаунту (ім'я, email, хеш пароля) |
Весь час існування акаунту. При видаленні — негайна анонімізація |
Виконання договору |
| Фінансові записи (замовлення, статуси) |
5 років після транзакції |
Податковий кодекс України, ст. 44.3 |
| Навчальний прогрес |
Разом з акаунтом |
Виконання договору |
| Серверні логи (IP, User-Agent) |
90 днів |
Законний інтерес (безпека) |
Після спливу строку дані видаляються або анонімізуються.
8. Ваші права
Незалежно від місцезнаходження, ви маєте такі права щодо своїх персональних даних:
За Законом України «Про захист персональних даних» (ст. 8):
- Знати про джерела збирання, місцезнаходження та мету обробки ваших даних
- Отримати доступ до своїх персональних даних
- Вимагати виправлення неточних або неповних даних
- Вимагати видалення даних, якщо вони обробляються незаконно або більше не потрібні
- Подати заперечення проти обробки персональних даних
- Звернутися до Уповноваженого Верховної Ради України з прав людини або до суду
Додаткові права для резидентів ЄЕЗ (GDPR, ст. 15–22):
- Право на перенесення даних — отримати ваші дані в машиночитаному форматі (JSON)
- Право на обмеження обробки — тимчасово заблокувати обробку
- Право на відкликання згоди — у будь-який момент (наприклад, відключити Google-вхід)
- Право на скаргу — до наглядового органу з захисту даних вашої країни (DPA)
Для реалізації будь-якого із зазначених прав надішліть запит на
[email protected].
Ми відповімо протягом
30 календарних днів (або 10 робочих днів
відповідно до ЗУ «Про захист персональних даних», якщо це коротший строк).
9. Файли cookie та технічне зберігання
Ми використовуємо лише технічно необхідні засоби:
| Назва |
Тип |
Мета |
Строк |
auth_token |
httpOnly cookie |
Автентифікація (сесія). Недоступний для JavaScript — захист від XSS |
7 днів |
user |
localStorage |
Кешування профілю (ім'я, email, роль) для інтерфейсу |
До виходу |
sessionExpires |
localStorage |
Час закінчення сесії (автоматичний вихід) |
До виходу |
lang |
localStorage |
Збережена мова інтерфейсу (UK/EN) |
Постійно |
Ми не використовуємо: рекламних cookies, аналітичних cookies
(Google Analytics тощо), cookies соціальних мереж, трекінг-пікселів.
Оскільки auth_token є строго необхідним для функціонування сервісу,
окрема згода на його використання не вимагається відповідно до ст. 5(3)
Директиви 2002/58/ЄС (ePrivacy Directive).
10. Безпека даних
Ми застосовуємо такі технічні та організаційні заходи захисту:
- Паролі зберігаються як bcrypt-хеш (12 раундів) — оригінальний пароль відновити неможливо
- Всі з'єднання захищені HTTPS/TLS (включно з базою даних)
- Токени підтвердження email та скидання пароля зберігаються як SHA-256 хеш
- JWT-токени автентифікації — в httpOnly cookies, недоступних для JavaScript
- Content Security Policy (CSP) захищає від XSS-атак
- CORS обмежує API-доступ лише авторизованими доменами
- Відео захищені DRM-шифруванням (Widevine / FairPlay через VdoCipher)
- Файли-матеріали доступні лише через короткоживучі токени (5 хвилин)
- Rate-limiting для захисту від brute-force атак
11. Повідомлення про витік даних
У разі виявлення порушення безпеки персональних даних, що створює ризик для ваших прав і свобод,
ми зобов'язуємось:
- Повідомити Уповноваженого Верховної Ради України з прав людини протягом 72 годин з моменту виявлення (відповідно до ст. 33 GDPR)
- Повідомити вас особисто без невиправданої затримки, якщо порушення становить високий ризик для ваших прав (ст. 34 GDPR)
- Вжити технічних та організаційних заходів для усунення наслідків
12. Діти
Платформа призначена для осіб від 16 років.
Ми свідомо не збираємо персональні дані осіб, молодших за 16 років.
Якщо ви батько/мати або опікун і дізналися, що дитина надала нам дані —
зверніться на [email protected], ми їх видалимо.
13. Зміни до Політики
Ми маємо право змінювати цю Політику. У разі суттєвих змін ми повідомимо вас
через email або сповіщення на сайті не менш ніж за 14 днів
до набрання чинності нової редакції.
Продовження використання Платформи після набрання чинності нової редакції
означає прийняття оновлених умов.
14. Контакти та скарги
З питань конфіденційності та захисту персональних даних:
Якщо ви вважаєте, що ваші права порушені, ви маєте право звернутися до:
-
Уповноваженого ВРУ з прав людини (для резидентів України) —
ombudsman.gov.ua
-
Наглядового органу з захисту даних (DPA) вашої країни — для резидентів ЄЕЗ
← Back to homepage
Privacy Policy
Effective date: July 10, 2026 · Last updated: September 2, 2026
We respect your privacy and collect only the data necessary to operate the platform.
We do not sell or share your data with third parties for marketing purposes.
1. Data Controller
Lighthouse (hereinafter — "Platform", "We") is an online service
providing access to psychological video trainings and consultations.
The data controller within the meaning of the Law of Ukraine "On Personal Data Protection"
and Regulation (EU) 2016/679 (GDPR) is
Maryna Olehivna Chystiakova, a private individual entrepreneur (FOP)
(tax ID (RNOKPP) 3078401328, Dnipropetrovsk region, Ukraine) (hereinafter — the "Administrator").
Contact for personal data matters:
[email protected]
2. Legal Bases for Processing
Personal data is processed in accordance with:
- Law of Ukraine "On Personal Data Protection" dated 01.06.2010 No. 2297-VI
- Regulation (EU) 2016/679 (GDPR) — for users from the EEA and the United Kingdom
- Constitution of Ukraine, Art. 32 (right to privacy)
We process your data on the following legal bases:
| Legal Basis |
When it applies |
| Performance of a contract (Art. 6(1)(b) GDPR) |
Account registration, providing access to trainings, payment processing, progress tracking |
| Consent (Art. 6(1)(a) GDPR) |
Sign-in via Google OAuth (consent granted through Google) |
| Legal obligation (Art. 6(1)(c) GDPR) |
Retention of financial records for accounting purposes |
| Legitimate interest (Art. 6(1)(f) GDPR) |
Platform security, fraud prevention |
3. What Data We Collect
| Category |
Specific Data |
Purpose |
| Account data |
Name, email address |
Identification, sign-in, dashboard personalisation |
| Authentication |
Password hash (bcrypt). Original password is never stored |
Secure authentication |
| Google OAuth |
Google ID, email, name (as permitted by you via Google) |
Passwordless sign-in |
| Payment data |
Order number, payment status. Card details are processed exclusively by WayForPay — we never see or store them |
Purchase confirmation, training access |
| Learning progress |
List of viewed lessons, date of viewing |
Progress display in your dashboard |
| Tokens |
SHA-256 hash of email verification / password reset token, expiry time |
Email verification, password recovery |
| Technical data |
IP address, User-Agent (server logs) |
Security, abuse prevention, diagnostics |
We do not collect: surname, phone number, home address, date of birth,
geolocation, advertising or analytics cookies, biometric data, or
the answers and results of the psychological self-tests.
Psychological self-tests. The free self-check questionnaires
(e.g. PHQ‑9) run entirely in your browser. Your answers and the resulting score
are not sent to our server, are not stored, and are not linked to your account,
and are never sent to analytics. As soon as you close or refresh the page,
this data is gone. Because this is sensitive mental-health information, we deliberately
designed the scoring so that we never receive it at all.
4. How We Use Your Data
- Providing access to purchased trainings and free materials
- Processing payments via WayForPay
- Displaying your learning progress in the dashboard
- Sending transactional emails (email verification, password reset) via Resend
- Ensuring account security and preventing unauthorised access
- Complying with legal requirements (accounting, authority requests)
We do not send marketing emails without your separate consent.
We do not perform automated decision-making or profiling with legal effects on you.
5. Data Sharing with Third Parties
We only share your data with services technically required to operate the Platform.
Each has a Data Processing Agreement (DPA) or Standard Contractual Clauses (SCC) in place:
| Service |
Purpose |
Data Received |
Country |
| WayForPay |
Payment processing |
Email, amount, order number |
Ukraine |
| VdoCipher |
DRM video streaming |
Anonymous OTP token (no personal data) |
India |
| Google |
OAuth authorisation |
Data you permit Google to share (email, name) |
USA |
| Cloudflare |
CDN, DDoS protection, file storage (R2) |
IP address (CDN), uploaded files |
EU / USA |
| Railway |
Server and database hosting |
All platform data (encrypted database) |
USA |
| Resend |
Transactional email delivery |
Email address, name |
USA |
6. International Data Transfers
As some services are located outside Ukraine and the EEA, transfers are carried out in compliance with:
- GDPR: Standard Contractual Clauses (SCC) per EC Decision 2021/914, or adequacy decisions
- Ukrainian law: Art. 29 of the Law "On Personal Data Protection" — transfer to countries ensuring adequate protection, or subject to data subject's consent
The USA and India do not have an EU adequacy decision.
For transfers to these countries we rely on SCC and technical safeguards:
encryption of data in transit and at rest, data minimisation.
7. Data Retention
| Category |
Retention period |
Basis |
| Account data (name, email, password hash) |
For the lifetime of the account. Upon deletion — immediate anonymisation |
Performance of contract |
| Financial records (orders, statuses) |
5 years after transaction |
Tax Code of Ukraine, Art. 44.3 |
| Learning progress |
Together with the account |
Performance of contract |
| Server logs (IP, User-Agent) |
90 days |
Legitimate interest (security) |
After the retention period, data is deleted or anonymised.
8. Your Rights
Regardless of your location, you have the following rights regarding your personal data:
Under the Law of Ukraine "On Personal Data Protection" (Art. 8):
- Know the sources, location and purpose of processing of your data
- Access your personal data
- Request correction of inaccurate or incomplete data
- Request deletion of data processed unlawfully or no longer needed
- Object to the processing of your personal data
- Lodge a complaint with the Ukrainian Parliament Commissioner for Human Rights or a court
Additional rights for EEA residents (GDPR, Art. 15–22):
- Right to data portability — receive your data in a machine-readable format (JSON)
- Right to restriction of processing — temporarily block processing
- Right to withdraw consent — at any time (e.g. disconnect Google sign-in)
- Right to lodge a complaint — with the Data Protection Authority (DPA) in your country
To exercise any of the above rights, send a request to
[email protected].
We will respond within
30 calendar days.
9. Cookies & Technical Storage
We use only strictly necessary technical means:
| Name |
Type |
Purpose |
Lifetime |
auth_token |
httpOnly cookie |
Authentication (session management). Not accessible to JavaScript — XSS protection |
7 days |
user |
localStorage |
Profile cache (name, email, role) for the UI |
Until sign-out |
sessionExpires |
localStorage |
Session expiry time (automatic sign-out) |
Until sign-out |
lang |
localStorage |
Saved interface language (UK/EN) |
Persistent |
We do not use: advertising cookies, analytics cookies (Google Analytics etc.),
social media cookies, or tracking pixels.
As auth_token is strictly necessary for the service to function,
separate consent is not required under Art. 5(3) of Directive 2002/58/EC (ePrivacy Directive).
10. Data Security
We implement the following technical and organisational security measures:
- Passwords stored as bcrypt hashes (12 rounds) — the original password cannot be recovered
- All connections secured with HTTPS/TLS (including the database)
- Email verification and password reset tokens stored as SHA-256 hashes
- JWT authentication tokens stored in httpOnly cookies inaccessible to JavaScript
- Content Security Policy (CSP) protecting against XSS attacks
- CORS restricting API access to authorised domains only
- Videos protected by DRM encryption (Widevine / FairPlay via VdoCipher)
- Course materials accessible only via short-lived tokens (5 minutes)
- Rate limiting to prevent brute-force attacks
11. Data Breach Notification
In the event of a personal data breach that poses a risk to your rights and freedoms, we commit to:
- Notify the Ukrainian Parliament Commissioner for Human Rights within 72 hours of becoming aware of the breach (pursuant to Art. 33 GDPR)
- Notify you personally without undue delay if the breach is likely to result in a high risk to your rights (Art. 34 GDPR)
- Take technical and organisational measures to mitigate the consequences
12. Children
The Platform is intended for persons aged 16 and above.
We do not knowingly collect personal data from persons under 16.
If you are a parent or guardian and have become aware that your child has provided us with data —
please contact [email protected] and we will delete it.
13. Changes to This Policy
We may update this Policy. In the case of material changes, we will notify you
via email or an on-site notification at least 14 days
before the new version takes effect.
Continued use of the Platform after the new version takes effect constitutes
acceptance of the updated terms.
14. Contacts & Complaints
For any privacy or data protection enquiries:
If you believe your rights have been violated, you may contact:
-
Ukrainian Parliament Commissioner for Human Rights (for Ukraine residents) —
ombudsman.gov.ua
-
Your national Data Protection Authority (DPA) — for EEA residents