GrantDesk

Безпека даних

Як ми захищаємо дані вашої організації

GrantDesk працює зі статутом, бюджетами, інформацією про команду і чернетками заявок. Нижче — як ми їх захищаємо, кому передаємо і як ви можете їх забрати або видалити.

Ізоляція організацій

  • Кожна організація бачить лише свої дані: належність перевіряється на кожному запиті.
  • Автоматичні тести між двома організаціями після кожної зміни маршрутів.
  • Файли — в окремому каталозі організації; звернення до чужого файлу заблоковано.
  • Ролі: власник, редактор, спостерігач.

Вхід і сесії

  • Паролі зберігаються лише як хеші bcrypt.
  • Двофакторний вхід (TOTP) — за бажанням.
  • Захищений cookie сесії (HttpOnly, Secure, SameSite), одноразові коди на 30 хвилин.
  • «Вийти на всіх пристроях»; зміна пароля завершує інші сесії; журнал входів з IP і браузером.

Захист застосунку

  • CSRF-захист і строга політика вмісту (скрипти лише з нашого домену).
  • Екранування всього тексту — збережений XSS неможливий.
  • Перевірка завантажень за вмістом файлу, розміром і на «zip-бомбу».
  • Зовнішні запити — лише до публічних адрес; внутрішня мережа недосяжна.

Штучний інтелект і ваші дані

  • Документи передаються моделі лише для роботи над вашою заявкою.
  • Ваші дані не використовуються для навчання моделей.
  • Тексти з чужих сайтів позначаються як «дані, не інструкції» — захист від підміни змісту заявки.
  • Персональні дані команди мінімізуються в запитах до моделі.

Резервні копії і зберігання

  • Щоденні резервні копії бази й файлів.
  • Дані активної організації зберігаються весь час користування.
  • Після закриття — 30 днів на відновлення, потім остаточне видалення.
  • Після несплати — режим перегляду, дані зберігаються 90 днів.

Ваші права

  • Експорт усіх даних організації одним архівом (таблиці й файли).
  • Закриття організації з видаленням через 30 днів.
  • Виправлення профілю, юрособи й фактів — у кабінеті.
  • Повідомлення про інцидент — без затримки, орієнтир 72 години.

Суб-процесори

Треті сторони, що обробляють дані в межах надання послуги.

ХтоНавіщоЯкі дані
Google (Gemini API)аналіз конкурсів і підготовка текстівтексти конкурсів, профіль організації, чернетки
Хостинг-провайдеррозміщення застосунку і базиусі дані застосунку
Поштовий провайдерлисти підтвердження і сповіщенняemail, вміст листів
WayForPay / Paddleприйом оплатиплатіжні дані на боці провайдера, email

Знайшли вразливість? Напишіть на info@oscorp.pro — відповімо протягом 2 робочих днів і не матимемо претензій до добросовісного дослідження (див. security.txt).

Запити щодо даних: info@oscorp.pro. Повні умови — у Політиці конфіденційності і Угоді про обробку даних.

Спробуйте на своїй організації

14 днів без картки: персональна підбірка конкурсів і одна концепт-нота. Нічого не спишеться автоматично.