Політика конфіденційності MCP-сервера ТОВ "СМАРТЛАБ"
Цей документ пояснює простою мовою, які дані отримує MCP-сервер ТОВ "СМАРТЛАБ" (mcp.smartlab.ua), коли ваш AI-асистент звертається до нього, що ми з ними робимо, кому їх не передаємо, і які у вас є права.
- MCP-сервер віддає лише публічний каталог лабораторії: аналізи, ціни, підготовку, відділення, акції. Він не має доступу до особистого кабінету, замовлень чи результатів.
- Сервер не збирає ваше ім'я, телефон, e-mail і не бачить вашу розмову з асистентом.
- Ваші повідомлення обробляє провайдер AI-асистента (наприклад, OpenAI чи Anthropic) за його власними правилами. Саме він надсилає запити на наш сервер від вашого імені. ТОВ "СМАРТЛАБ" ваші дані йому не передає: у відповідь він отримує тільки дані каталогу.
- Ми зберігаємо технічні журнали (назва інструмента, короткий пошуковий запит, тип клієнта, час) для роботи сервісу, захисту від зловживань і статистики використання.
2. Що охоплює цей документ
3. Як рухаються дані
4. Які дані отримує сервер
5. Чого сервер не отримує
6. Навіщо і на якій підставі
7. Скільки зберігаємо
8. Треті сторони
9. Ця вебсторінка
10. Як захищаємо
11. Ваші права
12. Вік користувачів
13. Зміни
14. Контакти
1. Хто ми
Володілець MCP-сервера та цієї сторінки, а також володілець персональних даних у розумінні Закону України «Про захист персональних даних»: ТОВ "СМАРТЛАБ", юридична адреса: 65078, м. Одеса, вул. Івана та Юрія Лип, 13, код ЄДРПОУ 36552995 (далі — «ми»).
2. Що охоплює цей документ
Політика стосується двох речей:
- MCP-сервера за адресою
https://mcp.smartlab.ua/mcp/…— програмного інтерфейсу за стандартом Model Context Protocol, через який AI-асистенти (ChatGPT, Claude, Cursor, Claude Code, власні агенти) читають публічний каталог ТОВ "СМАРТЛАБ"; - цієї вебсторінки
https://mcp.smartlab.ua/, де описано сервер і можна отримати посилання для підключення.
Коли ви переходите за посиланням на smartlab.ua, робите замовлення чи входите в особистий кабінет, діє Політика конфіденційності smartlab.ua та Умови користування веб-сайтом. Правила користування самим MCP-сервером — в Умовах користування MCP-сервером.
3. Як рухаються дані
У розмові з асистентом беруть участь три сторони. Важливо розуміти, хто що бачить.
- ТОВ "СМАРТЛАБ" не бачить вашу розмову з асистентом і не знає, хто ви. Ми отримуємо лише те, що асистент вирішив передати в параметри інструмента (наприклад, слово «ТТГ» або назву міста).
- ТОВ "СМАРТЛАБ" не передає провайдеру асистента жодних ваших даних. Провайдер уже має вашу розмову з інших підстав — за договором між вами і ним. Від нас він отримує тільки публічні дані каталогу.
- Провайдер AI-асистента є самостійним володільцем ваших даних. Як він зберігає й використовує ваші повідомлення, визначають його умови (наприклад, OpenAI, Anthropic). Ми не контролюємо цю обробку і не відповідаємо за неї.
4. Які дані отримує сервер
Кожен виклик інструмента — це один HTTP-запит від клієнта (застосунку чи сервера провайдера асистента). З нього ми отримуємо і, де зазначено, записуємо в технічний журнал таке.
| Дані | Звідки | У журналі | Навіщо |
|---|---|---|---|
| IP-адреса, з якої надійшов запит | Для ChatGPT і Claude.ai це адреса сервера провайдера, а не ваша. Для клієнтів на вашому пристрої (Claude Code, Cursor, власний агент) — адреса вашого інтернет-з'єднання. | Журнал веб-сервера (nginx). У журнал застосунку не пишеться. | Обмеження частоти запитів, захист від зловживань, розслідування інцидентів |
| Тип клієнта | Заголовок User-Agent і назва клієнта з MCP-запиту initialize | Так: сімейство (chatgpt, claude, cursor, sdk…) і перший токен User-Agent, до 80 символів | Статистика використання: через які асистенти звертаються |
| Назва інструмента, час, тривалість, результат | Сам виклик | Так | Робота сервісу, діагностика помилок, статистика |
| Пошуковий запит | Параметр query (до 100 символів, розмітка вирізається) | Так, перші 50 символів | Розуміти, що люди питають у лабораторії, покращувати каталог |
| Ідентифікатори каталогу, мова | test_id, branch_id, promotion_id, locale | Так | Робота сервісу, статистика |
| Місто, фрагмент адреси, координати | Параметри city, query, near {lat,lng} інструмента пошуку відділень. Координати сервер отримує лише якщо асистент передав ваше місцезнаходження | Місто (до 40 символів) і фрагмент адреси (до 50) — так. Координати — ні | Пошук найближчого відділення |
Заголовки клієнта, включно з Authorization, ніколи не передаються далі — ні до каталогу ТОВ "СМАРТЛАБ", ні до третіх осіб. Тіла запитів і відповідей у журнал не пишуться.
5. Чого сервер не отримує
- ✕ ім'я, телефон, e-mail, дату народження, номер замовлення чи кабінету;
- ✕ текст вашої розмови з асистентом (окрім параметрів інструмента, описаних вище);
- ✕ результати аналізів, історію замовлень, платіжні дані — сервер фізично не має маршрутів до цих систем: у його списку дозволених адрес лише публічні сторінки каталогу та сайту;
- ✕ cookies, ідентифікатори пристрою, рекламні ідентифікатори.
Сервер працює без сесій і без авторизації пацієнта: кожен запит незалежний, ми не пов'язуємо запити між собою в «профіль» людини.
6. Навіщо і на якій підставі
| Мета | Підстава |
|---|---|
| Надання сервісу: відповісти на запит асистента даними каталогу | Виконання запиту, який ви ініціювали через асистента; ст. 11 Закону України «Про захист персональних даних» |
| Безпека та стабільність: ліміти частоти, захист бекенду лабораторії, розслідування збоїв і зловживань | Законний інтерес володільця даних |
| Статистика використання: які клієнти, які інструменти, які запити популярні | Законний інтерес; у звітах використовуються лише узагальнені дані |
Ми не використовуємо дані з MCP-сервера для реклами, профілювання, автоматизованих рішень щодо вас і не продаємо їх.
7. Скільки зберігаємо
- Технічний журнал застосунку зберігається на сервері з автоматичною ротацією за обсягом (близько 100 МБ, на практиці — кілька тижнів) і після цього видаляється без можливості відновлення.
- Журнал веб-сервера (IP-адреси) ротується стандартними засобами системи і зберігається не довше 30 днів.
- Узагальнені звіти (кількість викликів за клієнтами й інструментами, популярні пошукові слова без прив'язки до запиту чи адреси) можуть зберігатися на весь час роботи сервісу.
- Кеш відповідей каталогу живе 5–15 хвилин у пам'яті сервера і містить лише дані каталогу.
8. Треті сторони
Ми не передаємо дані, отримані MCP-сервером, третім особам, крім випадків, передбачених законодавством України. При цьому у роботі сервісу задіяні такі сторони:
| Хто | Роль | Що отримує |
|---|---|---|
| Провайдер вашого AI-асистента (OpenAI, Anthropic, Cursor тощо) | Самостійний володілець даних, обраний вами | Від нас — лише публічні дані каталогу у відповідь на його запит. Ваші повідомлення він має від вас напряму |
Хостинг-провайдер сервера mcp.smartlab.ua | Розпорядник (обробляє за нашим дорученням) | Технічно має доступ до сервера і журналів; використовувати їх не має права |
| Google Fonts | Постачальник шрифту для цієї вебсторінки | При відкритті сторінки ваш браузер завантажує шрифт із серверів Google, які бачать вашу IP-адресу. MCP-сервер до цього не причетний |
| Державні органи | — | Лише за законною вимогою у випадках, встановлених законодавством України |
Посилання на smartlab.ua у відповідях асистента містять технічні мітки (utm_source=mcp, сімейство клієнта, назва інструмента). Вони не містять ідентифікаторів людини і потрібні, щоб лабораторія бачила, що перехід відбувся через асистента. На сайті smartlab.ua працює Google Analytics за умовами політики сайту.
9. Ця вебсторінка
- Сторінка статична: не використовує cookies, лічильники чи аналітику.
- Сторінка не має форм і полів вводу: ви нічого не надсилаєте на сервер сторінки, позначка про згоду обробляється у вашому браузері.
- QR-код і копіювання посилання виконуються локально у браузері, без звернень до зовнішніх сервісів.
- Єдиний зовнішній ресурс — шрифт Google Fonts (див. розділ 8).
10. Як захищаємо
- Лише читання: усі інструменти позначені
readOnlyHint, сервер не має маршрутів до замовлень, результатів чи кабінету. - Список дозволених адрес: сервер звертається тільки до публічних сторінок каталогу і сайту ТОВ "СМАРТЛАБ".
- Шифрування TLS для всіх з'єднань; ліміти частоти запитів; обмеження розміру запитів; ізольований контейнер без прав запису.
- Тексти з каталогу очищаються від розмітки; асистент отримує інструкцію не сприймати їх як команди.
- У журнали не потрапляють тіла запитів, заголовки авторизації та внутрішні помилки бекенду.
11. Ваші права
Відповідно до ст. 8 Закону України «Про захист персональних даних» ви маєте право знати, які ваші дані обробляються, отримати доступ до них, вимагати їх уточнення чи видалення, заперечити проти обробки та звернутися до Уповноваженого Верховної Ради України з прав людини або до суду.
Чесне застереження: MCP-сервер не ідентифікує людей. Щоб знайти у технічному журналі саме ваші записи, нам потрібні орієнтири від вас (дата, час, текст запиту, тип клієнта), і навіть тоді ми не можемо з певністю підтвердити, що запис належить саме вам. Якщо ви хочете, щоб провайдер асистента видалив вашу розмову, зверніться до нього.
12. Вік користувачів
Сервіс призначений для осіб, які досягли 18 років, як і сайт smartlab.ua. Ми свідомо не збираємо дані дітей.
13. Зміни
Ми можемо оновлювати цю Політику, зокрема при переході до наступних версій сервера (наприклад, з авторизацією пацієнта, яка потребуватиме окремої згоди). Чинна редакція завжди доступна за адресою https://mcp.smartlab.ua/privacy.html, дата редакції вказана вгорі.
14. Контакти
З питань обробки даних MCP-сервером звертайтеся до ТОВ "СМАРТЛАБ":
- гаряча лінія 0 800 750 070 (дзвінки в межах України безкоштовні), 0 733 750 070;
- поштова адреса: 65078, м. Одеса, вул. Івана та Юрія Лип, 13;
- форма зворотного зв'язку на smartlab.ua.