Zum Hauptinhalt springen

Политика конфиденциальности

Дата: 2026-05-13

1. Контролёр данных

Ответственным за обработку данных в смысле GDPR является:

[Verantwortlicher]
E-mail: [kontakt@example]

2. Обзор операций обработки

Мы обрабатываем персональные данные исключительно для эксплуатации этого приложения сопровождения и сообщества. Происходят следующие операции:

  • Вход по магической ссылке (e-mail).
  • Управление сессиями (несколько устройств одновременно).
  • Профиль: язык, целевая группа (сами затронутые / близкие).
  • Опциональные push-уведомления.
  • Показ редакционных материалов (статьи, упражнения, ссылки на видео).
  • Внешние ссылки (YouTube, Telegram, Zoom) с осознанным переходом.
  • Серверные журналы и зашифрованные резервные копии в ЕС.

3. Особые категории данных (ст. 9 GDPR)

Использование приложения позволяет косвенно сделать вывод о состоянии здоровья (зависимость или со-зависимость). Поэтому мы исходим из того, что данные подпадают под ст. 9(1) GDPR. Обработка допустима только на основании явного согласия (ст. 9(2)(а) GDPR). Согласие даётся при первом входе (онбординг) и может быть отозвано в любой момент путём удаления аккаунта.

Мы сознательно минимизируем: ни тема писем, ни текст push-уведомлений не содержат указаний на зависимость или со-зависимость. Журналы перед записью маскируются специальным слоем.

4. Подробно об обрабатываемых данных

4.1 Вход и сессии

  • Данные: e-mail, время регистрации, время входов, краткое описание устройства/браузера (User-Agent).
  • Цель: аутентификация по магической ссылке, управление сессиями.
  • Правовое основание: ст. 6(1)(b) GDPR (исполнение договора) и дополнительно ст. 9(2)(а) GDPR (согласие).
  • Срок хранения: до удаления аккаунта. Неактивные сессии истекают автоматически.

4.2 Профиль

  • Данные: язык (de/ru), целевая группа (сами затронутые / близкие).
  • Цель: персонализация показываемых материалов.
  • Правовое основание: ст. 6(1)(b) + ст. 9(2)(а) GDPR.
  • Срок хранения: до удаления аккаунта.

4.3 Push-уведомления (опционально)

  • Данные: push-endpoint (URL), публичные ключи (p256dh/auth) браузера, время регистрации, версия согласия.
  • Цель: отправка нейтральных уведомлений («Доступен новый материал»).
  • Правовое основание: ст. 6(1)(а) GDPR (согласие).
  • Получатели / третьи страны: push-серверы производителей браузеров — см. раздел 6.
  • Срок хранения: до отзыва согласия или выхода. При ответах 410-Gone мы автоматически удаляем записи.

4.4 Подтверждение согласия (ст. 7 GDPR)

  • Данные: цель согласия (например, privacy_policy_v1, push_notifications, youtube_redirect_v1), версия, время выдачи, время отзыва.
  • Цель: доказательство по ст. 7(1) GDPR.
  • Правовое основание: ст. 6(1)(c) GDPR (правовое обязательство).
  • Срок хранения: 3 года после отзыва, не позже удаления аккаунта.

4.5 Серверные журналы

  • Данные: метод запроса, путь (без токенов), HTTP-статус, округлённое время ответа, ID ошибок.
  • Цель: стабильность, диагностика, защита от злоупотреблений (rate-limit).
  • Правовое основание: ст. 6(1)(f) GDPR (законный интерес).
  • Срок хранения: до 30 дней. PII (e-mail, токены) маскируются до записи.

4.6 Журнал админ-действий

  • Данные: название действия, ID актора, ID цели, время.
  • Цель: прослеживаемость административных вмешательств.
  • Правовое основание: ст. 6(1)(f) GDPR.
  • Срок хранения: 12 месяцев.

4.7 Резервное копирование

  • Данные: зашифрованные ежедневные резервные копии всей БД.
  • Цель: восстановление при сбое.
  • Правовое основание: ст. 6(1)(f) + ст. 32 GDPR.
  • Срок хранения: 30 дней с ротацией.
  • Защита удалённых аккаунтов: мы ведём deletion_log с SHA-256-хешем удалённого e-mail. При восстановлении из резервной копии аккаунты с совпадающим хешем автоматически удаляются повторно (ст. 17 GDPR).

4.8 Измерение посещаемости (Umami Analytics)

Для анонимного измерения посещаемости наших публичных страниц (главная страница, страница входа) мы используем Umami Analytics. В разделе приложения после входа измерение посещаемости не ведётся.

  • Собственный хостинг: Umami работает на нашей собственной инфраструктуре в ЕС. Передача третьим лицам и передача в третьи страны не осуществляется.
  • Данные: просмотренная страница, источник перехода, анонимные характеристики браузера/устройства, приблизительная страна. Без cookies, без персональных данных, без свойств пользователя (в частности, без группы и языка).
  • Цель: понимание посещаемости и улучшение публичной части сайта.
  • Правовое основание: ст. 6 абз. 1 п. f GDPR (законный интерес в экономном измерении посещаемости).
  • Баннер cookie: поскольку без cookies и без персональных данных, баннер согласия не требуется.

4.9 Защита входа от спама/ботов (Google reCAPTCHA v3)

Чтобы защитить страницу входа от автоматизированных злоупотреблений (массовой рассылки писем входа ботами), на странице входа мы используем Google reCAPTCHA v3 (поставщик: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ирландия). reCAPTCHA v3 работает невидимо в фоне — не требуется решать задания (не нужно нажимать на картинки).

  • Когда: только при отправке формы входа на публичной странице входа. В разделе приложения после входа reCAPTCHA не загружается.
  • Данные: для распознавания ботов reCAPTCHA собирает, в частности, IP-адрес, сведения о браузере/устройстве и данные о взаимодействии и передаёт их Google. Сами мы получаем от Google только оценку (score), а не исходные данные.
  • Получатели / третьи страны: Google (США) — см. раздел 6.
  • Цель: защита от атак ботов, защита нашей рассылки писем и инфраструктуры.
  • Правовое основание: ст. 6 абз. 1 п. f GDPR (законный интерес в защите от злоупотреблений). Поскольку при этом косвенно могут затрагиваться особые категории данных (ст. 9), передачу в США мы основываем на ст. 49 абз. 1 п. d GDPR (защита важных интересов в работоспособном доступе без злоупотреблений).
  • Подробнее: политика конфиденциальности Google: policies.google.com/privacy.

5. Получатели данных

Мы привлекаем следующих исполнителей. Договоры по ст. 28 GDPR заключены:

  • Хостинг: Contabo GmbH (ЕС) — серверы в Германии/ЕС.
  • Отправка e-mail (магические ссылки): SMTP-провайдер для писем входа и сервисных сообщений (тема нейтральна, без упоминания зависимости).
  • Workflow-движок: n8n на том же EU-сервере (письма, push-триггеры, мониторинг бэкапов).
  • Защита от спама/ботов: Google reCAPTCHA v3 на странице входа (Google Ireland Limited; передача данных в США — см. разделы 4.9 и 6).

Данные не передаются для рекламных целей. Профилирования по смыслу ст. 22 GDPR не производится.

6. Передача данных в третьи страны (ст. 49 GDPR)

Push-уведомления доставляются не нами, а через push-серверы производителей браузеров:

  • Google FCM (для Chrome/Android) — США
  • Apple Push Notification Service (для Safari) — США
  • Mozilla autopush (для Firefox) — США

При активации push-уведомлений анонимный push-endpoint и публичные ключи передаются на соответствующий сервер производителя в США. Передача основана на вашем явном согласии согласно ст. 49(1)(а) GDPR. При активации вы отдельно информируетесь об этих получателях. Вы можете отозвать согласие в профиле в любой момент — мы удалим как подписку на устройстве, так и серверную запись.

Видео YouTube: мы один раз серверно загружаем превью и отдаём их с нашего EU-хостинга, чтобы избежать прямой встройки при загрузке страницы. Для самого воспроизведения есть два варианта, между которыми вы можете выбирать в любой момент:

  • Встроенный плеер (opt-in): на экране онбординга, а также в любой момент в настройках профиля вы можете дать согласие на воспроизведение видео YouTube во встроенном плеере через youtube-nocookie.com. При клике «Play» ваш IP-адрес передаётся серверам Google в США (ст. 49(1)(а) GDPR). До клика «Play» никаких данных в Google не уходит. Согласие фиксируется записью youtube_redirect_v1 с версией и временем (ст. 7(1) GDPR) и отзывается в любой момент в профиле.
  • Внешняя вкладка: если материал ведёт на внешний сервис (например, группу Telegram или внешнюю видео-страницу), приложение сначала показывает диалог-предупреждение «Вы покидаете этот сайт». Только после вашего подтверждения внешний сервис откроется в новой вкладке; там действует его собственная политика конфиденциальности. Это подтверждение — просто предупреждение и не сохраняется как согласие; до вашего клика никакие данные внешнему сервису не передаются.

В обоих вариантах ваше согласие добровольное — приложение полноценно работает и без функционала YouTube (ст. 7(4) GDPR).

Telegram / Zoom: доступны только через внешние ссылки. Прямой встройки и собственной передачи данных нет — данные покидают наше приложение только при клике.

Google reCAPTCHA v3: при отправке формы входа для распознавания ботов данные (в частности, IP-адрес, сведения о браузере и взаимодействии) передаются Google в США (см. раздел 4.9). Передачу в США мы основываем на ст. 49 абз. 1 GDPR; она служит исключительно защите входа от злоупотреблений.

7. Cookies и локальное хранилище

Для аутентификации мы используем cookie первой стороны для сессии. Он HTTP-only, secure (только HTTPS), SameSite=Strict. Технически необходим (ст. 6(1)(b) GDPR) — без него вход невозможен.

По желанию мы храним в браузере минимальные UI-подсказки (последний выбранный язык, маркер сессии для диалога перехода на YouTube). Эти данные не покидают ваше устройство.

Tracking- или маркетинговых cookies мы не используем. Поэтому баннер cookie-согласий не требуется.

8. Безопасность данных (ст. 32 GDPR)

  • HTTPS / TLS для всех соединений.
  • Токены магических ссылок хранятся только как криптографические хеши (Argon2id).
  • Жёсткие rate-limits (например, 5 попыток входа в час с одного IP).
  • Маскирование e-mail, токенов и Authorization-заголовков в журналах (Pino-redaction).
  • Step-up подтверждение по e-mail для экспорта данных (ст. 15 GDPR).
  • Зашифрованные резервные копии; ключи хранятся отдельно (sops/age).
  • Re-Deletion после восстановления из бэкапа через deletion_log.

9. Ваши права

У вас есть следующие права:

  • Доступ к данным (ст. 15 GDPR) — через профиль > «Экспорт данных».
  • Исправление (ст. 16 GDPR) — через профиль и переключатель языка.
    Примечание про e-mail: e-mail в нашей системе — единственный идентификатор для входа (магическая ссылка) и не может быть изменён пользователем технически. Если вы хотите использовать новый e-mail, удалите старый аккаунт и зарегистрируйтесь заново с новой почтой.
  • Удаление (ст. 17 GDPR) — через профиль > «Удалить аккаунт».
  • Ограничение обработки (ст. 18 GDPR).
  • Переносимость данных (ст. 20 GDPR) — экспорт в машиночитаемом JSON.
  • Возражение (ст. 21 GDPR).
  • Отзыв согласия (ст. 7(3) GDPR) в любой момент с действием на будущее.

Право на жалобу в надзорный орган (ст. 77 GDPR): [Надзорный орган по защите данных — заполнить до запуска].

10. Изменения политики

Каждой версии присваивается тег (см. шапку). При существенных изменениях приложение при следующем входе показывает уведомление и просит повторно подтвердить согласие. История согласий сохраняется для вашей записи.