Политика конфиденциальности
1. Контролёр данных
Ответственным за обработку данных в смысле GDPR является:
[Verantwortlicher]
E-mail: [kontakt@example]
2. Обзор операций обработки
Мы обрабатываем персональные данные исключительно для эксплуатации этого приложения сопровождения и сообщества. Происходят следующие операции:
- Вход по магической ссылке (e-mail).
- Управление сессиями (несколько устройств одновременно).
- Профиль: язык, целевая группа (сами затронутые / близкие).
- Опциональные push-уведомления.
- Показ редакционных материалов (статьи, упражнения, ссылки на видео).
- Внешние ссылки (YouTube, Telegram, Zoom) с осознанным переходом.
- Серверные журналы и зашифрованные резервные копии в ЕС.
3. Особые категории данных (ст. 9 GDPR)
Использование приложения позволяет косвенно сделать вывод о состоянии здоровья (зависимость или со-зависимость). Поэтому мы исходим из того, что данные подпадают под ст. 9(1) GDPR. Обработка допустима только на основании явного согласия (ст. 9(2)(а) GDPR). Согласие даётся при первом входе (онбординг) и может быть отозвано в любой момент путём удаления аккаунта.
Мы сознательно минимизируем: ни тема писем, ни текст push-уведомлений не содержат указаний на зависимость или со-зависимость. Журналы перед записью маскируются специальным слоем.
4. Подробно об обрабатываемых данных
4.1 Вход и сессии
- Данные: e-mail, время регистрации, время входов, краткое описание устройства/браузера (User-Agent).
- Цель: аутентификация по магической ссылке, управление сессиями.
- Правовое основание: ст. 6(1)(b) GDPR (исполнение договора) и дополнительно ст. 9(2)(а) GDPR (согласие).
- Срок хранения: до удаления аккаунта. Неактивные сессии истекают автоматически.
4.2 Профиль
- Данные: язык (de/ru), целевая группа (сами затронутые / близкие).
- Цель: персонализация показываемых материалов.
- Правовое основание: ст. 6(1)(b) + ст. 9(2)(а) GDPR.
- Срок хранения: до удаления аккаунта.
4.3 Push-уведомления (опционально)
- Данные: push-endpoint (URL), публичные ключи (p256dh/auth) браузера, время регистрации, версия согласия.
- Цель: отправка нейтральных уведомлений («Доступен новый материал»).
- Правовое основание: ст. 6(1)(а) GDPR (согласие).
- Получатели / третьи страны: push-серверы производителей браузеров — см. раздел 6.
- Срок хранения: до отзыва согласия или выхода. При ответах 410-Gone мы автоматически удаляем записи.
4.4 Подтверждение согласия (ст. 7 GDPR)
- Данные: цель согласия (например,
privacy_policy_v1,push_notifications,youtube_redirect_v1), версия, время выдачи, время отзыва. - Цель: доказательство по ст. 7(1) GDPR.
- Правовое основание: ст. 6(1)(c) GDPR (правовое обязательство).
- Срок хранения: 3 года после отзыва, не позже удаления аккаунта.
4.5 Серверные журналы
- Данные: метод запроса, путь (без токенов), HTTP-статус, округлённое время ответа, ID ошибок.
- Цель: стабильность, диагностика, защита от злоупотреблений (rate-limit).
- Правовое основание: ст. 6(1)(f) GDPR (законный интерес).
- Срок хранения: до 30 дней. PII (e-mail, токены) маскируются до записи.
4.6 Журнал админ-действий
- Данные: название действия, ID актора, ID цели, время.
- Цель: прослеживаемость административных вмешательств.
- Правовое основание: ст. 6(1)(f) GDPR.
- Срок хранения: 12 месяцев.
4.7 Резервное копирование
- Данные: зашифрованные ежедневные резервные копии всей БД.
- Цель: восстановление при сбое.
- Правовое основание: ст. 6(1)(f) + ст. 32 GDPR.
- Срок хранения: 30 дней с ротацией.
- Защита удалённых аккаунтов: мы ведём
deletion_logс SHA-256-хешем удалённого e-mail. При восстановлении из резервной копии аккаунты с совпадающим хешем автоматически удаляются повторно (ст. 17 GDPR).
4.8 Измерение посещаемости (Umami Analytics)
Для анонимного измерения посещаемости наших публичных страниц (главная страница, страница входа) мы используем Umami Analytics. В разделе приложения после входа измерение посещаемости не ведётся.
- Собственный хостинг: Umami работает на нашей собственной инфраструктуре в ЕС. Передача третьим лицам и передача в третьи страны не осуществляется.
- Данные: просмотренная страница, источник перехода, анонимные характеристики браузера/устройства, приблизительная страна. Без cookies, без персональных данных, без свойств пользователя (в частности, без группы и языка).
- Цель: понимание посещаемости и улучшение публичной части сайта.
- Правовое основание: ст. 6 абз. 1 п. f GDPR (законный интерес в экономном измерении посещаемости).
- Баннер cookie: поскольку без cookies и без персональных данных, баннер согласия не требуется.
4.9 Защита входа от спама/ботов (Google reCAPTCHA v3)
Чтобы защитить страницу входа от автоматизированных злоупотреблений (массовой рассылки писем входа ботами), на странице входа мы используем Google reCAPTCHA v3 (поставщик: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ирландия). reCAPTCHA v3 работает невидимо в фоне — не требуется решать задания (не нужно нажимать на картинки).
- Когда: только при отправке формы входа на публичной странице входа. В разделе приложения после входа reCAPTCHA не загружается.
- Данные: для распознавания ботов reCAPTCHA собирает, в частности, IP-адрес, сведения о браузере/устройстве и данные о взаимодействии и передаёт их Google. Сами мы получаем от Google только оценку (score), а не исходные данные.
- Получатели / третьи страны: Google (США) — см. раздел 6.
- Цель: защита от атак ботов, защита нашей рассылки писем и инфраструктуры.
- Правовое основание: ст. 6 абз. 1 п. f GDPR (законный интерес в защите от злоупотреблений). Поскольку при этом косвенно могут затрагиваться особые категории данных (ст. 9), передачу в США мы основываем на ст. 49 абз. 1 п. d GDPR (защита важных интересов в работоспособном доступе без злоупотреблений).
- Подробнее: политика конфиденциальности Google: policies.google.com/privacy.
5. Получатели данных
Мы привлекаем следующих исполнителей. Договоры по ст. 28 GDPR заключены:
- Хостинг: Contabo GmbH (ЕС) — серверы в Германии/ЕС.
- Отправка e-mail (магические ссылки): SMTP-провайдер для писем входа и сервисных сообщений (тема нейтральна, без упоминания зависимости).
- Workflow-движок: n8n на том же EU-сервере (письма, push-триггеры, мониторинг бэкапов).
- Защита от спама/ботов: Google reCAPTCHA v3 на странице входа (Google Ireland Limited; передача данных в США — см. разделы 4.9 и 6).
Данные не передаются для рекламных целей. Профилирования по смыслу ст. 22 GDPR не производится.
6. Передача данных в третьи страны (ст. 49 GDPR)
Push-уведомления доставляются не нами, а через push-серверы производителей браузеров:
- Google FCM (для Chrome/Android) — США
- Apple Push Notification Service (для Safari) — США
- Mozilla autopush (для Firefox) — США
При активации push-уведомлений анонимный push-endpoint и публичные ключи передаются на соответствующий сервер производителя в США. Передача основана на вашем явном согласии согласно ст. 49(1)(а) GDPR. При активации вы отдельно информируетесь об этих получателях. Вы можете отозвать согласие в профиле в любой момент — мы удалим как подписку на устройстве, так и серверную запись.
Видео YouTube: мы один раз серверно загружаем превью и отдаём их с нашего EU-хостинга, чтобы избежать прямой встройки при загрузке страницы. Для самого воспроизведения есть два варианта, между которыми вы можете выбирать в любой момент:
- Встроенный плеер (opt-in): на экране онбординга,
а также в любой момент в настройках профиля вы можете дать согласие
на воспроизведение видео YouTube во встроенном плеере через
youtube-nocookie.com. При клике «Play» ваш IP-адрес передаётся серверам Google в США (ст. 49(1)(а) GDPR). До клика «Play» никаких данных в Google не уходит. Согласие фиксируется записьюyoutube_redirect_v1с версией и временем (ст. 7(1) GDPR) и отзывается в любой момент в профиле. - Внешняя вкладка: если материал ведёт на внешний сервис (например, группу Telegram или внешнюю видео-страницу), приложение сначала показывает диалог-предупреждение «Вы покидаете этот сайт». Только после вашего подтверждения внешний сервис откроется в новой вкладке; там действует его собственная политика конфиденциальности. Это подтверждение — просто предупреждение и не сохраняется как согласие; до вашего клика никакие данные внешнему сервису не передаются.
В обоих вариантах ваше согласие добровольное — приложение полноценно работает и без функционала YouTube (ст. 7(4) GDPR).
Telegram / Zoom: доступны только через внешние ссылки. Прямой встройки и собственной передачи данных нет — данные покидают наше приложение только при клике.
Google reCAPTCHA v3: при отправке формы входа для распознавания ботов данные (в частности, IP-адрес, сведения о браузере и взаимодействии) передаются Google в США (см. раздел 4.9). Передачу в США мы основываем на ст. 49 абз. 1 GDPR; она служит исключительно защите входа от злоупотреблений.
7. Cookies и локальное хранилище
Для аутентификации мы используем cookie первой стороны для
сессии. Он HTTP-only, secure (только HTTPS), SameSite=Strict.
Технически необходим (ст. 6(1)(b) GDPR) — без него вход невозможен.
По желанию мы храним в браузере минимальные UI-подсказки (последний выбранный язык, маркер сессии для диалога перехода на YouTube). Эти данные не покидают ваше устройство.
Tracking- или маркетинговых cookies мы не используем. Поэтому баннер cookie-согласий не требуется.
8. Безопасность данных (ст. 32 GDPR)
- HTTPS / TLS для всех соединений.
- Токены магических ссылок хранятся только как криптографические хеши (Argon2id).
- Жёсткие rate-limits (например, 5 попыток входа в час с одного IP).
- Маскирование e-mail, токенов и Authorization-заголовков в журналах (Pino-redaction).
- Step-up подтверждение по e-mail для экспорта данных (ст. 15 GDPR).
- Зашифрованные резервные копии; ключи хранятся отдельно (sops/age).
- Re-Deletion после восстановления из бэкапа через
deletion_log.
9. Ваши права
У вас есть следующие права:
- Доступ к данным (ст. 15 GDPR) — через профиль > «Экспорт данных».
-
Исправление (ст. 16 GDPR) — через профиль и переключатель языка.
Примечание про e-mail: e-mail в нашей системе — единственный идентификатор для входа (магическая ссылка) и не может быть изменён пользователем технически. Если вы хотите использовать новый e-mail, удалите старый аккаунт и зарегистрируйтесь заново с новой почтой. - Удаление (ст. 17 GDPR) — через профиль > «Удалить аккаунт».
- Ограничение обработки (ст. 18 GDPR).
- Переносимость данных (ст. 20 GDPR) — экспорт в машиночитаемом JSON.
- Возражение (ст. 21 GDPR).
- Отзыв согласия (ст. 7(3) GDPR) в любой момент с действием на будущее.
Право на жалобу в надзорный орган (ст. 77 GDPR): [Надзорный орган по защите данных — заполнить до запуска].
10. Изменения политики
Каждой версии присваивается тег (см. шапку). При существенных изменениях приложение при следующем входе показывает уведомление и просит повторно подтвердить согласие. История согласий сохраняется для вашей записи.