Назад

Політика захисту даних та використання штучного інтелекту

Оновлено 15 серпня 2026 року

Цей документ описує, як EuroWork обробляє дані, де відбувається обробка та які засоби захисту інтегровані в сервіс. EuroWork управляється компанією EuroWork AB (559474-3709), Box 260, 831 23 Östersund, Sweden.

Ролі та відповідальність

Ваша організація є розпорядником даних щодо інформації, яку співробітники вносять до сервісу (запитання, документи, вихідні матеріали). EuroWork AB обробляє цей контент як виконавець обробки даних виключно для надання послуги.

Щодо даних облікового запису та оплати (ім'я, адреса електронної пошти, реквізити організації) EuroWork AB є розпорядником даних.

Які дані обробляються

Дані облікового запису: ім'я, адреса електронної пошти, посада, відділ, країна, мовні налаштування та необов'язкове фото профілю. У межах сервісу фото профілю видиме лише іншим користувачам вашої організації. Єдиним винятком є форум, який є спільним для всіх організацій: якщо ви публікуєте там повідомлення без вибору анонімності, ваше ім'я, фото профілю, назва організації та країна відображаються іншим учасникам. Див. розділ про форум нижче.

Робочий контент: діалоги, завантажені документи, вихідні матеріали проєктів, матеріали асистента та збережені документи. Контент ізольований на рівні рядків у базі даних для кожної організації, одна організація ніколи не може отримати доступ до даних іншої.

Журнал операцій та витрат: кожен виклик штучного інтелекту фіксується з вибором моделі, часовою міткою, обсягом токенів та вартістю. Зміст запиту та відповіді не є частиною журналу рішень.

Аудіозапис зустрічей, завантажений для транскрипції, тимчасово зберігається у приватному сховищі файлів у Франкфурті та видаляється після підготовки протоколу. Документи, завантажені для перекладу, обробляються аналогічно.

Якщо ваша організація завантажує шаблон PowerPoint, кольори та шрифти вилучаються та зберігаються, але не сам файл. Завантажений логотип, однак, зберігається як зображення в базі даних, оскільки він вставляється у ваші презентації.

Де обробляються дані

Усі дані зберігаються в межах ЄС та ЄЕЗ: як база даних, так і додаток працюють у Франкфурті (Німеччина), в одному регіоні центру обробки даних, тому ваші дані не передаються між країнами під час кожного перегляду сторінки.

За замовчуванням обробка даних штучним інтелектом здійснюється за допомогою Mistral AI в Європі з нульовим збереженням даних: жодні запити чи відповіді не зберігаються постачальником штучного інтелекту та не використовуються для навчання їхніх моделей.

Зовнішні моделі ChatGPT (OpenAI) та Claude (Anthropic) доступні як опція. Вони використовуються лише тоді, коли користувач активно обирає їх для окремого повідомлення, і це передбачає обробку даних у Сполучених Штатах. Кожне таке повідомлення спочатку проходить перевірку на чутливість: персональні дані, конфіденційна інформація та комерційні таємниці ніколи не надсилаються до зовнішніх моделей і завжди обробляються моделлю ЄС. Ваш адміністратор може вимкнути цю опцію для всієї організації, а увімкнення чи вимкнення фіксується в журналі аудиту.

З'єднання з Microsoft 365

Кожен користувач може підключити свій обліковий запис Microsoft 365 до сервісу. Підключення є добровільним, персональним та лише для читання: сервіс може читати події календаря, теми вхідних листів та попередній текст, зміст окремого електронного листа, коли користувач явно вказує на нього, а також зміст файлів на SharePoint та OneDrive, до яких користувач вже має доступ. Нічого не записується, не надсилається та не видаляється в середовищі Microsoft.

Матеріали отримуються в момент запиту, коли користувач ставить запитання, яке їх потребує, і потім стають частиною діалогу з такою ж ізоляцією та збереженням, як і весь інший робочий контент. Синхронізація не є безперервною. Токени доступу шифруються під час зберігання (AES-256-GCM), кожне читання фіксується в журналі аудиту з зазначенням мети, і користувач може відключитися в будь-який момент, що призведе до видалення токенів.

Власне обробка Microsoft вашої електронної пошти та файлів відбувається відповідно до вашої угоди з Microsoft, а не цієї. Підключення лише зчитує дані з неї на запит користувача.

Чинне законодавство та трансграничні передачі даних

Організації в ЄС підпадають під дію GDPR. Організації в Норвегії, Ісландії та Ліхтенштейні підпадають під дію GDPR через Угоду про ЄЕЗ. В обох випадках вся обробка даних за замовчуванням відбувається в межах ЄС та ЄЕЗ, тому трансгранична передача даних до третіх країн не виникає. Лише якщо користувач активно обирає зовнішню модель для окремого повідомлення (опцію, яку ваш адміністратор може вимкнути), відбувається передача до Сполучених Штатів на підставі рішення Європейської комісії про адекватність захисту даних у межах EU-US Data Privacy Framework та після автоматичного скринінгу на чутливість.

Організації у Сполученому Королівстві підпадають під дію UK GDPR разом із Законом про захист даних 2018 року, а не GDPR ЄС. Зберігання даних у межах ЄС та ЄЕЗ дозволено, оскільки Сполучене Королівство визнає ЄЕЗ адекватним, а Європейська комісія поновила своє рішення про адекватність для Сполученого Королівства 19 грудня 2025 року, чинне до 27 грудня 2031 року.

Організації у Швейцарії підпадають під дію переглянутого Федерального закону про захист даних (revFADP), який контролюється FDPIC. GDPR поширюється на швейцарську організацію лише тоді, коли вона звертається до ринку ЄС. Зберігання даних у межах ЄС та ЄЕЗ дозволено, оскільки Швейцарія визнає ЄЕЗ адекватним.

Закон ЄС про штучний інтелект застосовується до організацій в ЄС. Він є актуальним для ЄЕЗ, але ще не включений до Угоди про ЄЕЗ, ані Сполучене Королівство, ані Швейцарія не мають еквівалентного горизонтального закону про штучний інтелект. Звіти та документація в сервісі доступні на всіх ринках і можуть бути корисними як допоміжні матеріали незалежно від того, який нормативний акт застосовується до вас.

Форум

Форум є спільним для всіх організацій у сервісі і тому є єдиним місцем, де дані залишають межі вашої організації. Тут EuroWork AB є розпорядником даних, а не виконавцем обробки, оскільки ми самостійно визначаємо мету спільного обговорення.

Якщо ви публікуєте повідомлення під власним іменем, ваше ім'я, фото профілю, назва організації та країна відображаються всім, хто має доступ до форуму. Якщо ви обираєте публікацію анонімно, жодна з цих даних не відображається: зв'язок з вашим обліковим записом залишається в базі даних, щоб ви могли редагувати власне повідомлення, але він ніколи не показується іншим читачам, ані вашому роботодавцю.

Повідомлення автоматично перекладаються на мови, які використовують читачі, та автоматично перевіряються перед публікацією. Обидва етапи виконуються на моделі ЄС з нульовим збереженням даних і оплачуються EuroWork. Не пишіть персональні дані або конфіденційну інформацію в повідомленні на форумі, незалежно від того, чи ви анонімні.

Власник вашої організації вирішує, чи мають співробітники доступ до форуму. За замовчуванням він увімкнений і може бути вимкнений для всієї організації.

Контролер чутливості

Перш ніж щось надсилається до моделі штучного інтелекту, запит, додані документи та контекстні джерела автоматично перевіряються у два етапи: детерміновані шаблони (персональні ідентифікаційні номери, адреси електронної пошти, номери телефонів, IBAN тощо) та контекстуальна оцінка на моделі ЄС.

Якщо виявлено чутливі дані, клас захисту діалогу автоматично підвищується, користувача інформують, а подія фіксується в журналі. Захист побудований за принципом «відмова за замовчуванням»: якщо перевірка не може прийняти рішення, контент вважається чутливим.

Класи інформації та пошук в інтернеті

Весь контент обробляється в класах інформації: публічна, внутрішня, конфіденційна або заборонена. Клас визначає, які потоки даних дозволені.

Пошук в інтернеті ніколи не може використовуватися для конфіденційного контенту, це правило платформи, яке не можна вимкнути. Ваша організація може посилити правила, але ніколи їх не послабити.

Зберігання та видалення даних

Ваш адміністратор контролює політику зберігання: діалоги автоматично видаляються після обраної кількості днів бездіяльності залежно від класу інформації. Видалення фіксується в журналі аудиту.

Організація може експортувати весь вміст діалогів (JSON) у будь-який час і подати запит на повне видалення.

Файли cookie

Сервіс використовує лише необхідні файли cookie: сесійний файл cookie для входу та мовний файл cookie, який встановлюється лише тоді, коли ви самостійно обираєте мову. Немає аналітичних, трекінгових або сторонніх файлів cookie, тому банер згоди не відображається.

Країна та мова для нових відвідувачів визначаються на основі мовних налаштувань браузера та країни походження мережі під час кожного перегляду сторінки.

Статистика відвідувань на публічному вебсайті не використовує файли cookie: ми рахуємо перегляди сторінок на день, сторінку, країну та сайт-реферер як прості числа. Для підрахунку унікальних відвідувачів на день зберігається односторонній хеш мережевої адреси та браузера з сіллю, яка змінюється щодня, а хеші видаляються через два дні. Жодного відвідувача не можна відстежити протягом кількох днів, і нічого не передається третім особам.

Якщо ви заповнюєте форму «Не той, хто приймає рішення?», EuroWork AB зберігає те, що ви заповнили, та готовий проєкт для подальшого зв'язку, а також адреси електронної пошти, коли лист надіслано. EuroWork AB є розпорядником даних для цих даних.

Субвиконавці обробки даних

Vercel Inc. (хостинг додатків та тимчасове зберігання файлів, регіон ЄС Франкфурт), Neon Inc. (база даних, регіон ЄС Франкфурт), Mistral AI SAS (моделі штучного інтелекту, Франція, нульове збереження даних), Black Forest Labs GmbH (генерація зображень, Німеччина, хостинг у ЄС) та Sweego SAS (транзакційні електронні листи, такі як запрошення та скидання пароля; французька компанія, розміщена на OVHcloud та Scaleway у межах ЄС).

OpenAI (Сполучені Штати) та Anthropic PBC (Сполучені Штати), виключно для повідомлень, де користувач активно обрав зовнішню модель (опцію, яку ваш адміністратор може вимкнути) і автоматичний скринінг на чутливість підтвердив безпечність контенту.

Безпека

Дані кожної організації ізольовані на двох рівнях: кожен запит до бази даних містить явне зазначення організації, а база даних додатково має політики рівня рядків для кожної організації (Row-Level Security). Увесь трафік шифрується. Події адміністраторів, зміни політик та експорт даних фіксуються в журналі аудиту, який може переглядати адміністратор організації та уповноважена особа з питань захисту даних.

Підтримується єдиний вхід (SSO/OIDC) та автоматичне надання доступу (SCIM 2.0), деактивовані облікові записи блокуються негайно.

Маркування штучного інтелекту відповідно до Закону про штучний інтелект

Те, що створює сервіс, маркується як створене машиною. Кожне зображення отримує два маркування: невидиме, вбудоване в саме зображення, та примітку у метаданих файлу про те, що воно створене штучним інтелектом, яким сервісом і коли. Документи, експортовані у Word та PDF, містять таку ж примітку у властивостях файлу. Маркування не містить інформації про зміст контенту, хто його замовив або до якої організації він належить.

Маркування не можна видаляти. Ви не можете і не повинні дозволяти нікому навмисно видаляти або змінювати маркування, розміщене сервісом у файлі. Винятки застосовуються, якщо зміна необхідна для збереження точності інформації після подальшої обробки, а також для аудитів безпеки та досліджень. Ми не продаємо інструменти для обходу маркувань і не видаляємо маркування, розміщені кимось іншим у матеріалах, які ви завантажуєте.

Видиме маркування є вашою відповідальністю. Якщо ви публікуєте дипфейк, тобто зображення, аудіо або відео, що імітує реальну особу або подію і може бути сприйняте як справжнє, це має бути видимо для кожного, хто його бачить. Те саме стосується тексту, створеного штучним інтелектом і опублікованого для інформування громадськості з питань суспільного інтересу, якщо особа не перевірила зміст і не взяла на себе редакційну відповідальність. Внутрішні матеріали, електронні листи та все, що залишається в межах організації, не підпадають під цю вимогу.

Ваші права та контакти

Суб'єкти даних реалізують свої права (доступ, виправлення, видалення тощо) переважно через свою організацію, яка є розпорядником даних щодо робочого контенту.

Запитання щодо цієї політики або власного оброблення даних компанією EuroWork AB: звертайтеся до EuroWork AB (559474-3709), Box 260, 831 23 Östersund, Sweden.