На головну
Конфіденційність ExoLoot

Політика конфіденційності

Ця політика пояснює, які персональні дані ExoLoot збирає, для чого вони потрібні, кому можуть передаватися, як довго зберігаються та які права має користувач.

Останнє оновлення: 23.06.2026

Розділи

Які дані збираємоЦілі та підставиПлатежі, виплати, KYCПовідомлення та тікетиAPI keys і webhooksCookies і local storageПровайдериМіжнародні передачіСтроки зберіганняПрава користувачаАнтифродБезпекаНеповнолітніЗміни
Важливо: у фінальній production-версії потрібно вписати повну юридичну назву оператора, реєстраційний номер, адресу та, якщо застосовується, представника/DPO. Без цих реквізитів документ не є повністю завершеним для юридичного аудиту.

Оператор та контакти

Сервіс

ExoLoot, онлайн-маркетплейс цифрових товарів і послуг.

Оператор даних

Потрібно додати повну юридичну назву власника/компанії або ФОП.

Контакт з приватності

[email protected]

Територія

Сервіс може обробляти дані користувачів з України, ЄС та інших країн.

1. Які дані ми збираємо

Ми збираємо дані, які користувач надає напряму, дані, що створюються під час користування маркетплейсом, і технічні дані, потрібні для безпеки та роботи сервісу.

  • Акаунт: email, username, avatar, bio, Discord/Telegram, соціальні посилання, мова, валюта, тема, дата створення, last seen та роль акаунта.
  • Маркетплейс: оголошення, описи, зображення, ціни, кількість товару, замовлення, статуси угод, відгуки, рейтинг, історія балансу та фінансовий ledger.
  • Виплати та верифікація: KYC/verification status, Telegram ID/налаштування бота, реквізити виплат, ім'я власника картки, last4 картки та зашифровані реквізити.
  • Комунікації: повідомлення в чатах, вкладення, тікети підтримки, диспути, докази, службові відповіді модерації.
  • Платежі та депозити: суми, валюта, провайдер, transaction/reference ID, webhook payload/status/error, історія поповнень і списань.
  • Безпека: IP або hash IP, user-agent або hash user-agent, device hash, rate-limit події, anti-fraud сигнали, admin audit logs.
  • Developer-функції: webhook URL, API key hash, API key prefix/last4, дата створення ключа та технічні логи використання API.

2. Для чого ми використовуємо дані

Виконання договору

Створення акаунта, показ профілю, розміщення товарів, проведення угод, робота балансу, доставка товарів, чат покупця з продавцем і підтримка.

Законні інтереси

Захист від шахрайства, спаму, мультиакаунтів, chargeback abuse, технічних атак, зловживань API та внутрішніх ризиків.

Юридичні обов'язки

Облік фінансових операцій, розгляд спорів, відповіді на законні запити, виконання вимог платіжних провайдерів, AML/KYC та податкових правил, якщо вони застосовуються.

Згода

Окремі необов'язкові налаштування, повідомлення, Telegram-інтеграції або маркетингові комунікації можуть працювати на підставі згоди, якщо така згода потрібна законом.

3. Платежі, виплати та верифікація

  • Покупки можуть оплачуватися з внутрішнього балансу або через зовнішніх платіжних партнерів. Провайдери можуть самостійно обробляти платіжні дані за власними правилами.
  • Ми не зберігаємо CVV і не повинні зберігати повні дані банківської картки покупця для еквайрингу. Дані оплати вводяться на стороні платіжного провайдера, якщо використовується зовнішня оплата.
  • Для виплат продавцям користувач може додати реквізити картки або інші payout-дані. Такі реквізити зберігаються в зашифрованому вигляді, а в інтерфейсі зазвичай показується лише last4/маска.
  • Верифікація продавця, KYC/KYB, Telegram-підтвердження і додаткові перевірки можуть бути потрібні для підвищених лімітів, виплат, спорів або антифрод-контролю.
Адміністративний доступ до повних payout-реквізитів має бути обмежений ролями та фіксуватися в audit log: хто, коли і для якої дії відкривав такі дані.

4. Повідомлення, тікети та диспути

  • Ми зберігаємо повідомлення між користувачами, вкладення, статус прочитання, час створення та зв'язок з відповідною розмовою або угодою.
  • Тікети підтримки містять тему, текст звернення, статус, час створення та історію обробки.
  • У разі спору модерація може переглядати повідомлення, тікети, докази, історію угоди, delivery data і фінансові записи, щоб ухвалити рішення.
  • Не надсилайте в чатах паролі, seed-фрази, CVV, паспортні скани без прямої вимоги верифікації або інші секрети, які не потрібні для угоди.

5. API keys, webhooks та інтеграції

  • Якщо користувач генерує API key, повний ключ показується тільки при створенні або регенерації. Надалі ми зберігаємо hash, prefix, last4 та дату створення.
  • Webhook URL зберігається для відправки подій на сервер користувача. Ми дозволяємо тільки валідні HTTPS URL та можемо блокувати локальні або небезпечні адреси.
  • Webhook events можуть містити provider, event ID, payload hash, signature hash, status, error, transaction ID і частину технічного payload для діагностики.
  • Користувач відповідає за збереження API key у секреті і за безпеку власного webhook endpoint.

6. Cookies, local storage та сесії

  • Ми використовуємо auth cookies/session storage, необхідні для входу в акаунт і захисту сесії.
  • Ми можемо зберігати локальні налаштування: мову, валюту, тему, referral marker, кеш профілю в хедері та інші технічні параметри інтерфейсу.
  • Якщо вимкнути cookies або очистити local storage, частина функцій може не працювати: вхід, кошик, налаштування мови/валюти, профіль або чат.
  • Якщо в майбутньому будуть додані рекламні або аналітичні cookies, для них може знадобитися окрема згода або cookie banner.

7. Кому можуть передаватися дані

  • Хостинг, база даних і backend-інфраструктура: Vercel, Supabase/PostgreSQL та інші технічні провайдери, які допомагають підтримувати сервіс.
  • Платіжні та депозитні партнери: провайдери карткових платежів, Telegram Stars/Telegram Bot API, SkinsBack та інші підключені платіжні або предметні провайдери.
  • Комунікації та підтримка: email, Telegram або інші канали, через які користувач звертається до підтримки.
  • Юридичні адресати: державні органи, суди, правоохоронні органи, платіжні системи або радники, якщо передача потрібна за законом або для захисту прав ExoLoot.
  • Інші користувачі: публічний профіль продавця, username, avatar, рейтинг, відгуки, статус онлайн/last seen, якщо це ввімкнено, та дані, потрібні для конкретної угоди.

8. Міжнародні передачі даних

ExoLoot може використовувати провайдерів, сервери або платіжні сервіси, розташовані в різних країнах. Через це персональні дані можуть оброблятися за межами країни користувача, включно з передачею між Україною, ЄС та іншими юрисдикціями.

Коли застосовується GDPR або інші правила міжнародної передачі, ми орієнтуємося на належні договірні, технічні та організаційні гарантії з боку провайдерів.

9. Як довго ми зберігаємо дані

  • Дані акаунта зберігаються, поки акаунт активний, а після закриття - стільки, скільки потрібно для безпеки, спорів, обліку та законних вимог.
  • Фінансові записи, ledger, balance history, транзакції, payout records і webhook events можуть зберігатися довше через бухгалтерські, антифрод, chargeback та юридичні вимоги.
  • Повідомлення, тікети, диспути й докази зберігаються для підтримки, вирішення спорів, модерації та захисту від зловживань.
  • Anti-fraud сигнали, rate-limit logs і admin audit logs зберігаються стільки, скільки потрібно для безпеки сервісу, розслідувань і контролю дій персоналу.
  • API key hash зберігається до регенерації або видалення ключа; повний API key після створення не повертається повторно.

10. Права користувача

  • Ви можете попросити доступ до своїх персональних даних, їх виправлення, видалення, обмеження обробки або експорт, якщо це застосовується.
  • Ви можете заперечити проти певної обробки або відкликати згоду там, де обробка базується саме на згоді.
  • Ми можемо відмовити в повному видаленні окремих даних, якщо їх потрібно зберігати для фінансового обліку, безпеки, розгляду спору, виконання закону або захисту прав.
  • Щоб реалізувати права, напишіть на [email protected]. Перед наданням даних ми можемо попросити підтвердити особу, щоб не передати інформацію сторонній людині.

11. Антифрод, ліміти та автоматизовані перевірки

  • Сервіс може автоматично аналізувати суму покупок, частоту замовлень, новизну акаунта, KYC status, часті виплати, IP/device hashes та інші сигнали ризику.
  • Такі перевірки можуть тимчасово обмежити покупку, виплату, API-дію або іншу операцію, якщо система бачить ознаки шахрайства, спаму, мультиакаунтів або фінансового ризику.
  • Користувач може звернутися до підтримки, якщо вважає, що обмеження спрацювало помилково. Модерація може провести ручну перевірку.

12. Як ми захищаємо дані

  • Передача даних відбувається через HTTPS/TLS.
  • Payout-реквізити шифруються, API keys зберігаються як hash/prefix/last4, а чутливі технічні ідентифікатори для антифроду можуть зберігатися як HMAC-hash.
  • Доступ до адмін-функцій обмежується ролями, API routes мають guards, важливі дії адміністраторів пишуться в audit logs.
  • Для критичних дій можуть застосовуватися rate limits, CORS/CSP, валідація URL, перевірка webhook signatures та інші технічні захисти.
  • Жоден онлайн-сервіс не може гарантувати абсолютну безпеку, але ми підтримуємо багаторівневий захист і просимо користувачів берегти паролі, API keys та пристрої.

13. Неповнолітні користувачі

ExoLoot призначений для користувачів, які мають право укладати угоди та користуватися платіжними сервісами у своїй юрисдикції. Якщо закон вимагає мінімальний вік або згоду батьків, користувач зобов'язаний дотримуватися цих вимог.

Ми не прагнемо свідомо збирати дані дітей. Якщо ви вважаєте, що неповнолітній надав нам дані без належної підстави, напишіть у підтримку.

14. Зміни політики

Ми можемо оновлювати цю політику, коли змінюється функціонал ExoLoot, провайдери, вимоги закону або способи обробки даних. Актуальна версія завжди публікується на цій сторінці.

Якщо зміни суттєві, ми можемо повідомити користувачів у сервісі, email, Telegram або іншим доступним способом.

Питання щодо персональних даних

Для доступу, виправлення, видалення, експорту даних або скарг щодо приватності напишіть нам. У зверненні вкажіть email акаунта та коротко опишіть запит.

[email protected]