F
FinAI
Privatumo politikaNaudojimosi sąlygosPrisijungti
Į teisinę informaciją

Privatumo politika

Paskutinis atnaujinimas: 2026-04-18

1. Kas mes esame

FinAI platforma („Paslauga“) — sąskaitų skaitmeninimo įrankis Lietuvos įmonėms ir buhalterijos biurams. Duomenų valdytojas (toliau — Mes): UAB „[TBD]“, įmonės kodas [TBD], buveinė [TBD], Lietuvos Respublika.

Klausimai apie duomenų apsaugą: privacy@mvp.lt.

2. Kokius duomenis renkame

  • Paskyros duomenys — el. pašto adresas, vardas, slaptažodžio hash (bcrypt).
  • Įmonės duomenys — tenant pavadinimas, teisinis pavadinimas, registracijos kodas, PVM kodas, adresas, kontaktai, logotipas.
  • Sąskaitų duomenys — įkelti failai (PDF/JPEG/PNG/SVG), OCR ištraukti laukai (tiekėjo pavadinimas, suma, data, buhalterinė sąskaita ir kt.).
  • Naudojimo įvykiai — dokumentų apdorojimo skaičius mėnesį, API užklausų kiekis, prisijungimo laikas.
  • Audit log— kritinių veiksmų istorija (kvietimai, rolių keitimai, eksportai, webhook’ai).

3. Kodėl tvarkome (teisinis pagrindas)

  • Sutartis (GDPR 6(1)(b)) — suteikti paslaugą, kurią užsiprenumeravote.
  • Teisėtas interesas (GDPR 6(1)(f))— saugumo monitoring’as, audit log, produkto tobulinimas.
  • Teisinė pareiga (GDPR 6(1)(c)) — mokestinė apskaita, i.SAF pateikimai VMI.

4. Kaip ilgai saugome

  • Aktyvūs duomenys — kol paskyra aktyvi.
  • Po paskyros ištrynimo — 30 d. grace period.
  • Audit log — iki 2 metų (mokestinės ir saugumo priežastys).
  • Sąskaitų failai — saugojame pagal kliento planą; minimumas 5 m. pagal LR mokesčių kodą.

5. Jūsų teisės (GDPR)

Nustatymuose > Paskyra galite:

  • Gauti kopiją— „Eksportuoti JSON“ mygtukas grąžina visus jūsų duomenis.
  • Taisyti — profilio, įmonės duomenų, sąskaitų laukus.
  • Ištrinti— „Ištrinti paskyrą“ mygtukas. Užklausa perduodama administracijai.
  • Nesutikti arba apriboti — susisiekite privacy@mvp.lt.
  • Perkelti — JSON eksportas yra mašina skaitomas, tinka perkelti į kitą sistemą.

6. Kam perduodame

  • Supabase (infrastruktūra) — EU regionas, DPA pasirašyta.
  • Vercel (hosting) — EU regionas, DPA.
  • OCR tiekėjai — Mindee arba Anthropic; klientas pasirenka.
  • VMI (i.SAF) — privaloma teisės aktais kai generuojate eksportą.

Neparduodame asmens duomenų reklamos tiekėjams.

7. Slapukai

Naudojame tik būtinus slapukus (Supabase auth session + preferences). Jokių tracking ar rinkodaros slapukų. PostHog analytics — tik jei aktyvuota su naudotojo sutikimu.

8. Saugumas

  • TLS 1.3 visame tinkle, HSTS header.
  • Slaptažodžiai — bcrypt hash, niekada plaintext.
  • API raktai — SHA256 hash, rodomi vartotojui tik kartą.
  • Row-Level Security (RLS) visose DB lentelėse — tenant izoliacija.
  • Audit log nepakeičiamas.

9. Pranešimas apie pažeidimus

Rimtą duomenų pažeidimą pranešame Valstybinei duomenų apsaugos inspekcijai per 72 val. ir paveiktiems vartotojams — jei rizika didelė.

10. Pakeitimai

Atnaujinimus skelbsime šiame puslapyje ir informuosime el. paštu bent 14 d. prieš pakeitimus.