Untitled
Apixmed Prism — інноваційна платформа генетичної аналітики нового покоління

Політика конфіденційності

Редакція від 17 квітня 2026 року

ПОЛІТИКА КОНФІДЕНЦІЙНОСТІ

та захисту персональних даних

Apixmed / Apixmed Prism

Редакція від 17 квітня 2026 року

ПРЕАМБУЛА

Фізична особа-підприємець Гаврилюк Євгеній Сергійович, що надає послуги під торговими марками Apixmed та Apixmed Prism (далі — «Виконавець»), є оператором персональних даних у розумінні Закону України «Про захист персональних даних» від 01.06.2010 № 2297-VI (далі — «Закон») та контролером даних у розумінні Загального регламенту захисту даних ЄС (GDPR, Регламент ЄС 2016/679) — у частині, що стосується обробки даних осіб, які перебувають на території ЄС.

Ця Політика конфіденційності (далі — «Політика») є невід'ємною частиною Публічної оферти Apixmed Prism і пояснює, які персональні дані збираються, з якою метою обробляються, кому передаються та які права має Замовник. Терміни, що вживаються у цій Політиці, відповідають термінам Публічної оферти. Продовжуючи користуватися Сайтом або оформлюючи замовлення, Замовник підтверджує ознайомлення з цією Політикою.

1. ПРАВОВІ ПІДСТАВИ ОБРОБКИ ПЕРСОНАЛЬНИХ ДАНИХ

1.1. Виконавець обробляє персональні дані Замовника на таких правових підставах:

1.1.1. Виконання договору (ст. 11 ч. 1 п. 2 Закону; ст. 6(1)(b) GDPR) — обробка необхідна для виконання зобов'язань за Публічною офертою: доставка Набору, проведення аналізу, надання Звіту, комунікація щодо замовлення.

1.1.2. Явна згода (ст. 11 ч. 1 п. 1 Закону; ст. 6(1)(a) та ст. 9(2)(a) GDPR) — обробка генетичних даних та біоматеріалу як даних особливої категорії здійснюється на підставі явної добровільної згоди Замовника, наданої при акцепті Публічної оферти.

1.1.3. Законодавчий обов'язок (ст. 11 ч. 1 п. 3 Закону; ст. 6(1)(c) GDPR) — зберігання фінансових документів та виконання вимог законодавства у сфері бухгалтерського обліку та оподаткування.

1.1.4. Законний інтерес (ст. 6(1)(f) GDPR) — виключно для технічних та статистичних даних (анонімна аналітика, захист від шахрайства). Не застосовується до генетичних або інших чутливих даних.

2. КАТЕГОРІЇ ПЕРСОНАЛЬНИХ ДАНИХ, ЩО ЗБИРАЮТЬСЯ

2.1. Виконавець збирає та обробляє такі категорії персональних даних:

2.1.1. Ідентифікаційні та контактні дані:

а) прізвище, ім'я, по батькові;

б) дата народження;

в) номер телефону, електронна пошта;

г) поштова адреса (для доставки Набору).

2.1.2. Генетичні та біологічні дані (особлива категорія):

а) вік та стать Замовника;

б) зразок слини (Біоматеріал) — для Опції «З аналізом»;

в) сирі генетичні дані (raw DNA data) у форматах 23andMe, AncestryDNA, VCF — для Опції «Інтерпретація»;

г) результати генетичного аналізу та/або інтерпретації;

д) Генетичний звіт.

2.1.3. Дані про послугу та оплату:

а) деталі замовлення (обрана Послуга, Опція, дата);

б) факт та спосіб оплати (без зберігання повних реквізитів картки);

в) історія комунікацій із службою підтримки.

2.1.4. Технічні дані (збираються автоматично):

а) IP-адреса, тип пристрою та браузера;

б) статистичні дані перегляду Сайту в анонімній агрегованій формі.

2.2. Генетичні та біологічні дані (п. 2.1.2) обробляються виключно на підставі явної згоди Замовника та з дотриманням підвищених заходів захисту відповідно до ст. 7-1 Закону та ст. 9 GDPR.

3. МЕТА ОБРОБКИ ПЕРСОНАЛЬНИХ ДАНИХ

3.1. Виконавець обробляє персональні дані виключно з такою метою:

3.1.1. надання Послуги — проведення генетичного тестування та/або інтерпретації відповідно до Публічної оферти;

3.1.2. доставка Набору та логістичний супровід замовлення;

3.1.3. формування, зберігання та надання доступу до Генетичного звіту;

3.1.4. комунікація з Замовником: підтвердження замовлення, статус обробки, технічна підтримка;

3.1.5. виконання вимог законодавства (бухгалтерський облік, податкова звітність);

3.1.6. поліпшення якості Послуги на підставі знеособленої аналітики — без можливості ідентифікації конкретного Замовника.

3.2. Виконавець не використовує персональні або генетичні дані для автоматизованого прийняття рішень без участі людини, у рекламних цілях, а також не передає їх страховим компаніям, роботодавцям або державним органам, крім випадків, прямо передбачених законодавством України.

4. СТРОКИ ЗБЕРІГАННЯ ПЕРСОНАЛЬНИХ ДАНИХ

4.1. Виконавець зберігає персональні дані протягом таких строків:

4.1.1. Ідентифікаційні та контактні дані — до видалення облікового запису Замовника та протягом 1 року після цього, на підставі договірної необхідності.

4.1.2. Генетичний звіт (цифровий) — до відкликання Замовником згоди на обробку або до отримання запиту на видалення.

4.1.3. Сирі генетичні дані (raw DNA) — до формування Звіту, після чого видаляються.

4.1.4. Біоматеріал (фізичний зразок слини) — знищується лабораторією після завершення аналізу та передачі результатів Виконавцю.

4.1.5. Дані про оплату та фінансові документи — 7 років відповідно до вимог Закону України «Про бухгалтерський облік та фінансову звітність».

4.1.6. Листування з підтримкою — 3 роки.

4.2. Після закінчення строку зберігання дані видаляються або знеособлюються протягом 30 календарних днів, якщо їх зберігання не є обов'язковим за законом.

5. ПЕРЕДАЧА ПЕРСОНАЛЬНИХ ДАНИХ ТРЕТІМ ОСОБАМ

5.1. Виконавець не продає та не розкриває персональні або генетичні дані Замовника третім особам у комерційних цілях.

5.2. Передача даних можлива виключно у таких випадках:

5.2.1. Акредитовані лабораторні партнери — для проведення генетичного аналізу (Опція «З аналізом»). Партнери діють як обробники даних на підставі договору обробки та зобов'язані дотримуватися стандартів конфіденційності, еквівалентних цій Політиці.

5.2.2. Служба доставки (Нова Пошта) — виключно ідентифікаційні та контактні дані, необхідні для доставки Набору.

5.2.3. Платіжний процесор — для обробки онлайн-платежів; реквізити картки Виконавцем не зберігаються.

5.2.4. Органи державної влади — виключно на підставі законодавчих вимог або рішення суду, що набрало законної сили.

5.3. У разі необхідності залучення лабораторного партнера, розташованого за межами України, Замовник надає згоду на таку передачу шляхом акцепту Публічної оферти. Виконавець забезпечує, щоб партнер забезпечував рівень захисту даних не нижчий, ніж передбачений цією Політикою та вимогами глави V GDPR.

6. ПРАВА ЗАМОВНИКА ЯК СУБ'ЄКТА ПЕРСОНАЛЬНИХ ДАНИХ

6.1. Відповідно до ст. 8 Закону та статей 15–22 GDPR, Замовник має такі права:

6.1.1. Право на доступ — отримати підтвердження факту обробки своїх даних та їх копію.

6.1.2. Право на виправлення — вимагати виправлення неточних або доповнення неповних персональних даних.

6.1.3. Право на видалення — вимагати знищення персональних даних у випадках, передбачених законом. Право не поширюється на дані, зберігання яких є обов'язковим за законодавством.

6.1.4. Право на обмеження обробки — вимагати призупинення обробки на час розгляду заперечень.

6.1.5. Право на портативність — отримати свої персональні дані у структурованому форматі та передати їх іншому оператору, якщо обробка здійснювалася автоматизовано на підставі згоди або договору (ст. 20 GDPR).

6.1.6. Право на відкликання згоди — відкликати згоду на обробку генетичних даних у будь-який момент без пояснення причин. Відкликання не впливає на правомірність обробки до його отримання. Після відкликання надання Послуги стає неможливим.

6.1.7. Право на скаргу — звернутися до Уповноваженого Верховної Ради України з прав людини як до наглядового органу у сфері захисту персональних даних, або до відповідного органу нагляду країни ЄС за місцем проживання (для осіб з ЄС).

6.2. Для реалізації будь-якого з прав, зазначених у п. 6.1, Замовник направляє письмове або електронне звернення на адресу: support@apixmed.com. Виконавець розглядає звернення та надає відповідь протягом 30 календарних днів з дати його отримання.

6.3. У разі відкликання згоди Виконавець:

а) припиняє обробку даних, що здійснювалася виключно на підставі згоди;

б) видаляє або знеособлює відповідні дані протягом 30 календарних днів, якщо їх зберігання не є обов'язковим за законом;

в) повідомляє лабораторних партнерів, які отримали доступ до даних, про необхідність їх видалення;

г) надсилає Замовнику підтвердження про виконані дії.

7. ЗАХИСТ ПЕРСОНАЛЬНИХ ДАНИХ

7.1. Виконавець вживає організаційних і технічних заходів захисту персональних даних від несанкціонованого доступу, розкриття або знищення відповідно до ст. 24 Закону та ст. 32 GDPR, зокрема: шифрування даних при передачі та зберіганні; розмежування прав доступу; зберігання генетичних даних окремо від загальних персональних даних з підвищеним рівнем захисту; регулярний аудит доступу.

7.2. У разі виявлення порушення безпеки, що може становити ризик для прав Замовника, Виконавець повідомляє Уповноваженого ВРУ з прав людини протягом 72 годин та без невиправданої затримки сповіщає Замовника (ст. 33–34 GDPR).

8. КОМУНІКАЦІЇ

8.1. Транзакційні повідомлення (підтвердження замовлення, статус обробки, готовність Звіту) надсилаються на підставі договірної необхідності та не потребують окремої згоди.

8.2. Маркетингові та інформаційні повідомлення надсилаються виключно на підставі явної окремої згоди Замовника. Замовник може відмовитися від них у будь-який момент через посилання «Відписатися» в листі або звернувшись на support@apixmed.com. Відмова не впливає на транзакційні повідомлення щодо замовлення.

9. ЗМІНИ ДО ПОЛІТИКИ

9.1. Виконавець залишає за собою право вносити зміни до цієї Політики. Актуальна версія завжди доступна на Сайті.

9.2. Про суттєві зміни (мета обробки, категорії даних, права Замовника) Виконавець повідомляє електронною поштою або через Особистий кабінет не менш ніж за 10 календарних днів до набрання змін чинності. Продовження використання Послуги після набрання змін чинності означає згоду Замовника з оновленою редакцією.

10. КОНТАКТИ З ПИТАНЬ ПЕРСОНАЛЬНИХ ДАНИХ

10.1. Відповідальною особою з питань захисту персональних даних є:

Гаврилюк Євгеній Сергійович

Email (загальний): eugene.havryliuk@apixmed.com

Email (підтримка): support@apixmed.com

10.2. Звернення щодо реалізації прав суб'єкта даних, скарги та запити направляються на адресу: support@apixmed.com.