Privatumo politika
Paskutinis atnaujinimas: 2026-04-18
1. Kas mes esame
FinAI platforma („Paslauga“) — sąskaitų skaitmeninimo įrankis Lietuvos įmonėms ir buhalterijos biurams. Duomenų valdytojas (toliau — Mes): UAB „[TBD]“, įmonės kodas [TBD], buveinė [TBD], Lietuvos Respublika.
Klausimai apie duomenų apsaugą: privacy@mvp.lt.
2. Kokius duomenis renkame
- Paskyros duomenys — el. pašto adresas, vardas, slaptažodžio hash (bcrypt).
- Įmonės duomenys — tenant pavadinimas, teisinis pavadinimas, registracijos kodas, PVM kodas, adresas, kontaktai, logotipas.
- Sąskaitų duomenys — įkelti failai (PDF/JPEG/PNG/SVG), OCR ištraukti laukai (tiekėjo pavadinimas, suma, data, buhalterinė sąskaita ir kt.).
- Naudojimo įvykiai — dokumentų apdorojimo skaičius mėnesį, API užklausų kiekis, prisijungimo laikas.
- Audit log— kritinių veiksmų istorija (kvietimai, rolių keitimai, eksportai, webhook’ai).
3. Kodėl tvarkome (teisinis pagrindas)
- Sutartis (GDPR 6(1)(b)) — suteikti paslaugą, kurią užsiprenumeravote.
- Teisėtas interesas (GDPR 6(1)(f))— saugumo monitoring’as, audit log, produkto tobulinimas.
- Teisinė pareiga (GDPR 6(1)(c)) — mokestinė apskaita, i.SAF pateikimai VMI.
4. Kaip ilgai saugome
- Aktyvūs duomenys — kol paskyra aktyvi.
- Po paskyros ištrynimo — 30 d. grace period.
- Audit log — iki 2 metų (mokestinės ir saugumo priežastys).
- Sąskaitų failai — saugojame pagal kliento planą; minimumas 5 m. pagal LR mokesčių kodą.
5. Jūsų teisės (GDPR)
Nustatymuose > Paskyra galite:
- Gauti kopiją— „Eksportuoti JSON“ mygtukas grąžina visus jūsų duomenis.
- Taisyti — profilio, įmonės duomenų, sąskaitų laukus.
- Ištrinti— „Ištrinti paskyrą“ mygtukas. Užklausa perduodama administracijai.
- Nesutikti arba apriboti — susisiekite privacy@mvp.lt.
- Perkelti — JSON eksportas yra mašina skaitomas, tinka perkelti į kitą sistemą.
6. Kam perduodame
- Supabase (infrastruktūra) — EU regionas, DPA pasirašyta.
- Vercel (hosting) — EU regionas, DPA.
- OCR tiekėjai — Mindee arba Anthropic; klientas pasirenka.
- VMI (i.SAF) — privaloma teisės aktais kai generuojate eksportą.
Neparduodame asmens duomenų reklamos tiekėjams.
7. Slapukai
Naudojame tik būtinus slapukus (Supabase auth session + preferences). Jokių tracking ar rinkodaros slapukų. PostHog analytics — tik jei aktyvuota su naudotojo sutikimu.
8. Saugumas
- TLS 1.3 visame tinkle, HSTS header.
- Slaptažodžiai — bcrypt hash, niekada plaintext.
- API raktai — SHA256 hash, rodomi vartotojui tik kartą.
- Row-Level Security (RLS) visose DB lentelėse — tenant izoliacija.
- Audit log nepakeičiamas.
9. Pranešimas apie pažeidimus
Rimtą duomenų pažeidimą pranešame Valstybinei duomenų apsaugos inspekcijai per 72 val. ir paveiktiems vartotojams — jei rizika didelė.
10. Pakeitimai
Atnaujinimus skelbsime šiame puslapyje ir informuosime el. paštu bent 14 d. prieš pakeitimus.