Политика конфиденциальности
Последнее обновление: 26 июня 2026
KossMeet — сервис видеоконференций с автоматическим AI-протоколом встреч. Оператор данных (контролёр для данных аккаунта и совместный/самостоятельный контролёр там, где это применимо) — ФОП Костинюк Ігор Валерійович (РНОКПП 3593802718), Україна, м. Київ. Контакт по вопросам данных: koss.flow@gmail.com (тема «GDPR» или «Приватность»). Настоящая политика описывает, какие данные мы обрабатываем и какие у вас права согласно GDPR и законодательству Украины о защите персональных данных.
1. Какие данные мы обрабатываем
- Аккаунт: email, имя, идентификатор организации и роль.
- Встречи: название комнаты, время сессий, список участников и отображаемые имена.
- Записи (только при включении организатором): аудио (по умолчанию) или видео встречи.
- AI-протоколы: транскрипт записи (включая речь участников), краткая сводка, список задач/ТЗ и PDF-протокол.
- Технические данные: IP-адрес, тип устройства и браузера — для безопасности и качества связи.
- Платежи: статус подписки и маскированные данные карты (полный номер карты мы не храним).
2. Запись встреч и согласие
Запись встречи выключена по умолчанию и включается только организатором. Когда запись активна, всем участникам показывается заметный красный индикатор «Идёт запись встречи», а гость при входе в комнату с активной записью должен явно подтвердить согласие отдельной отметкой.
Важно для гостей. Запись содержит ваш голос и (при видеозаписи) изображение — это ваши персональные данные. Правовое основание записи — ваше согласие (GDPR ст. 6(1)(a)). Вы можете отказаться: не подтверждайте согласие и покиньте встречу, либо попросите организатора отключить запись. Согласие можно отозвать на будущее, написав организатору встречи или нам.
Ответственность организатора. В ряде юрисдикций (включая отдельные страны ЕС и РФ) законна только запись с согласия всех участников («двухсторонняя» запись). Организатор, включающий запись, отвечает за получение такого согласия и за законность записи. KossMeet предоставляет технические средства уведомления и согласия, но не является стороной встречи и не контролирует её содержание.
3. AI-обработка и автоматизация (прозрачность)
При включённой записи мы автоматически создаём транскрипт и краткий протокол встречи с помощью систем распознавания речи и больших языковых моделей (AI). Это автоматическая обработка речи людей: мы уведомляем вас об этом в явном виде в соответствии с принципом прозрачности (GDPR ст. 13–14) и обязанностями прозрачности AI-систем по Регламенту ЕС об искусственном интеллекте (EU AI Act).
AI-протокол носит вспомогательный характер: он не принимает решений с юридическими последствиями для участников и может содержать ошибки распознавания или обобщения. Проверяйте важные факты по исходной записи. Распознавание речи выполняется на нашей собственной инфраструктуре; для генерации сводки и задач используется внешняя LLM (см. §7).
4. Правовые основания
- Исполнение договора (GDPR ст. 6(1)(b)) — предоставление сервиса, аккаунта, видеосвязи.
- Согласие (ст. 6(1)(a)) — запись встречи и создание AI-протокола.
- Законный интерес (ст. 6(1)(f)) — безопасность, предотвращение злоупотреблений, базовая техническая телеметрия.
- Юридическая обязанность (ст. 6(1)(c)) — хранение платёжных записей по налоговому законодательству Украины.
Записи голоса при определённых условиях могут затрагивать особые категории данных. Мы не используем записи для биометрической идентификации участников и не создаём биометрические профили.
5. Хранение и удаление
- Аккаунт и организации — пока активен ваш аккаунт; удаляются при удалении аккаунта.
- Записи и AI-протоколы — хранятся в рамках лимита хранилища вашего плана; организатор/организация может удалить их в любой момент, и они удаляются при удалении организации. По умолчанию мы не храним записи дольше, чем требуется для предоставления сервиса.
- Технические логи — до 30 дней.
- Платёжные записи — до 3 лет в анонимизированном/обезличенном виде согласно ст. 44 Налогового кодекса Украины.
- Резервные копии — ротация до 30 дней.
Чувствительные токены (платёжные, интеграционные) шифруются в покое (AES-256-GCM).
6. Ваши права
- Доступ и переносимость: выгрузка ваших данных в JSON — в панели «Данные и аккаунт».
- Удаление: кнопка «Удалить аккаунт» безвозвратно стирает аккаунт и организации, где вы владелец.
- Исправление, ограничение и возражение: напишите на koss.flow@gmail.com.
- Отзыв согласия на запись/AI — на будущее, без влияния на ранее законную обработку.
- Право подать жалобу в надзорный орган (в Украине — Уповноважений ВРУ з прав людини; в ЕС — орган по защите данных страны проживания).
Если вы были гостем записанной встречи и не имеете аккаунта KossMeet, направьте запрос на koss.flow@gmail.com — мы поможем найти организатора (контролёра встречи) и при необходимости окажем содействие в реализации ваших прав.
7. Передача третьим сторонам (субподрядчики)
Мы не продаём ваши данные. Для работы сервиса привлекаются субпроцессоры:
- Хостинг инфраструктуры — Hetzner Online GmbH (ЕС, Германия): серверы, видео-медиа (LiveKit), записи, БД.
- AI-сводка (LLM) — Anthropic (Claude, США): текст транскрипта передаётся для генерации сводки и задач. Anthropic по своим условиям не использует данные API для обучения моделей; входные данные могут временно сохраняться Anthropic в целях безопасности в соответствии с её условиями. Передача за пределы EEA защищена Стандартными договорными условиями ЕС (SCC).
- Распознавание речи (STT) — выполняется на нашей собственной инфраструктуре, без передачи аудио третьим лицам.
- Платежи — MonoPay (Universal Bank, Украина) и WayForPay (Украина): обработка платежей и хранение токена карты.
Актуальный список субпроцессоров поддерживается на этой странице. О существенных изменениях бизнес-клиенты уведомляются за 30 дней (см. DPA).
8. Cookie и локальное хранилище
Мы используем только необходимые сессионные cookie и локальное хранилище браузера (тема, язык, выбранная организация). Аналитики, рекламных или сторонних трекеров нет. Подробнее — в баннере cookie при первом визите.
9. Возраст
KossMeet предназначен для деловых видеовстреч и не адресован детям. Сервис могут использовать только лица, достигшие 16 лет (или иного возраста цифрового согласия в вашей стране, если он выше). При входе в записываемую встречу мы запрашиваем подтверждение возраста 16+. Если вы считаете, что мы по ошибке обработали данные несовершеннолетнего, напишите нам — мы удалим их.
10. Представитель в ЕС и надзорные документы
Оператор находится за пределами ЕС (Украина). В соответствии со ст. 27 GDPR назначается представитель в ЕС; его контактные данные публикуются здесь перед коммерческим запуском в ЕС (назначение в процессе). Мы ведём реестр операций обработки (ст. 30) и провели оценку влияния на защиту данных (DPIA, ст. 35) для записи встреч.
11. Контакты
По любым вопросам о данных: koss.flow@gmail.com. См. также Условия использования, DPA, DPIA и реестр обработки.
Этот документ — базовый комплаенс и не является юридической консультацией. Перед коммерческим запуском рекомендуется ревью практикующим юристом по защите данных.