Безпека даних
Як ми захищаємо дані вашої організації
GrantDesk працює зі статутом, бюджетами, інформацією про команду і чернетками заявок. Нижче — як ми їх захищаємо, кому передаємо і як ви можете їх забрати або видалити.
Ізоляція організацій
- Кожна організація бачить лише свої дані: належність перевіряється на кожному запиті.
- Автоматичні тести між двома організаціями після кожної зміни маршрутів.
- Файли — в окремому каталозі організації; звернення до чужого файлу заблоковано.
- Ролі: власник, редактор, спостерігач.
Вхід і сесії
- Паролі зберігаються лише як хеші bcrypt.
- Двофакторний вхід (TOTP) — за бажанням.
- Захищений cookie сесії (HttpOnly, Secure, SameSite), одноразові коди на 30 хвилин.
- «Вийти на всіх пристроях»; зміна пароля завершує інші сесії; журнал входів з IP і браузером.
Захист застосунку
- CSRF-захист і строга політика вмісту (скрипти лише з нашого домену).
- Екранування всього тексту — збережений XSS неможливий.
- Перевірка завантажень за вмістом файлу, розміром і на «zip-бомбу».
- Зовнішні запити — лише до публічних адрес; внутрішня мережа недосяжна.
Штучний інтелект і ваші дані
- Документи передаються моделі лише для роботи над вашою заявкою.
- Ваші дані не використовуються для навчання моделей.
- Тексти з чужих сайтів позначаються як «дані, не інструкції» — захист від підміни змісту заявки.
- Персональні дані команди мінімізуються в запитах до моделі.
Резервні копії і зберігання
- Щоденні резервні копії бази й файлів.
- Дані активної організації зберігаються весь час користування.
- Після закриття — 30 днів на відновлення, потім остаточне видалення.
- Після несплати — режим перегляду, дані зберігаються 90 днів.
Ваші права
- Експорт усіх даних організації одним архівом (таблиці й файли).
- Закриття організації з видаленням через 30 днів.
- Виправлення профілю, юрособи й фактів — у кабінеті.
- Повідомлення про інцидент — без затримки, орієнтир 72 години.
Суб-процесори
Треті сторони, що обробляють дані в межах надання послуги.
ХтоНавіщоЯкі дані
Google (Gemini API)аналіз конкурсів і підготовка текстівтексти конкурсів, профіль організації, чернетки
Хостинг-провайдеррозміщення застосунку і базиусі дані застосунку
Поштовий провайдерлисти підтвердження і сповіщенняemail, вміст листів
WayForPay / Paddleприйом оплатиплатіжні дані на боці провайдера, email
Знайшли вразливість? Напишіть на info@oscorp.pro — відповімо протягом 2 робочих днів і не матимемо претензій до добросовісного дослідження (див. security.txt).
Запити щодо даних: info@oscorp.pro. Повні умови — у Політиці конфіденційності і Угоді про обробку даних.
Спробуйте на своїй організації
14 днів без картки: персональна підбірка конкурсів і одна концепт-нота. Нічого не спишеться автоматично.