Политика конфиденциальности
Что мы собираем, как храним, как защищаем и как удалить. Документ составлен в соответствии с Федеральным законом № 152-ФЗ «О персональных данных».
1. Общие положения
1.1. Настоящая Политика определяет порядок обработки персональных данных пользователей сервиса DocsTalk, размещённого на сайте docstalk.ru (далее — «Сервис»).
1.2. Оператором персональных данных является [ИП/ООО «____», ИНН ____, ОГРН(ИП) ____, адрес ____] (далее — «Оператор», «мы»).
1.3. Используя Сервис, пользователь подтверждает, что ознакомлен с настоящей Политикой и даёт согласие на обработку своих персональных данных на условиях, указанных ниже.
1.4. Действующая редакция Политики постоянно доступна по адресу docstalk.ru/privacy. Дата последнего изменения указана в конце документа.
2. Какие данные мы собираем
2.1. При регистрации и использовании Сервиса мы обрабатываем:
- адрес электронной почты;
- имя, указанное пользователем при регистрации;
- пароль (хранится в виде криптографического хеша);
- IP-адрес, тип и версию браузера, операционную систему, идентификаторы устройства;
- данные о действиях в Сервисе: время входа, открытые документы, отправленные запросы, история чатов;
- платёжные данные: маскированный номер карты, сумма, валюта, статус платежа (полные реквизиты карты обрабатываются исключительно платёжной системой);
- содержимое загружаемых пользователем файлов (PDF, DOCX, TXT и иных поддерживаемых форматов) и текст сообщений, отправляемых в чат с Сервисом.
2.2. Сервис не запрашивает специальных категорий персональных данных (расовая, национальная, религиозная принадлежность, состояние здоровья и т. п.). Пользователь несёт ответственность за содержимое самостоятельно загружаемых документов.
3. Цели обработки
Мы обрабатываем персональные данные исключительно в следующих целях:
- регистрация и аутентификация пользователя;
- предоставление функционала Сервиса: загрузка документов, обработка запросов через языковые модели, отображение результатов;
- выставление счетов и приём платежей по платным тарифам;
- техническая поддержка, ответы на обращения, информирование об изменениях в работе Сервиса;
- защита от злоупотреблений и нарушений (антифрод, обнаружение подозрительной активности);
- улучшение Сервиса на основании обезличенной статистики использования;
- исполнение требований законодательства Российской Федерации, в том числе налогового и бухгалтерского учёта.
4. Правовые основания
4.1. Обработка персональных данных осуществляется на основаниях:
- согласие субъекта персональных данных (ст. 6, ч. 1, п. 1 152-ФЗ);
- исполнение договора, стороной которого является субъект персональных данных — Пользовательского соглашения и Договора-оферты (ст. 6, ч. 1, п. 5 152-ФЗ);
- исполнение требований законодательства (ст. 6, ч. 1, п. 2 152-ФЗ).
5. Где хранятся данные
5.1. Базы данных Сервиса, содержащие персональные данные граждан Российской Федерации, физически расположены на серверах в дата-центрах на территории Российской Федерации (Selectel, Yandex Cloud — Москва и Санкт-Петербург).
5.2. Это требование части 5 статьи 18 152-ФЗ (т. н. «закон о локализации»). Запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан РФ происходит исключительно на территории РФ.
6. Передача данных третьим лицам
6.1. Мы не продаём и не передаём персональные данные третьим лицам в маркетинговых целях.
6.2. Для предоставления функционала Сервиса мы используем услуги следующих категорий обработчиков:
- Инфраструктура и хранилище: Selectel, Yandex Cloud (РФ);
- Языковые модели (LLM): Google (Gemini), OpenAI (GPT), Anthropic (Claude), а также российские провайдеры. Запросы к зарубежным LLM осуществляются через прокси-инфраструктуру;
- Платежи: ЮKassa (АО «НКО „ЮMoney“») или иной эквайринг;
- Аналитика и email-рассылки: Яндекс Метрика, сервис email-рассылок (передаются только email и имя пользователя).
6.3. С каждым обработчиком соблюдаются требования 152-ФЗ: обработка осуществляется по поручению, в объёме, необходимом для оказания услуги, с соблюдением конфиденциальности и мер защиты.
7. Трансграничная передача
7.1. При обращении пользователя к функциям, использующим зарубежные языковые модели (Gemini, GPT, Claude), содержимое запроса передаётся провайдеру модели за пределы Российской Федерации.
7.2. Передача осуществляется в страны, обеспечивающие адекватную защиту прав субъектов персональных данных в соответствии с перечнем Роскомнадзора, либо на основании отдельного согласия пользователя.
7.3. Пользователь вправе выбрать тариф или настройку, предусматривающие использование исключительно российских LLM — в этом случае трансграничная передача не осуществляется.
7.4. Документы пользователя и содержание чата не используются для обучения языковых моделей — это закреплено в договорах с LLM-провайдерами и технических настройках API.
8. Сроки хранения
8.1. Данные хранятся в течение следующих сроков:
- учётная запись и связанные с ней данные — до момента удаления пользователем или до 30 дней после прекращения использования;
- загруженные документы и история чата — до удаления пользователем; после удаления — физическое стирание из хранилища, базы данных и векторного индекса в течение 24 часов;
- данные о платежах и первичные документы — 5 лет (в соответствии с требованиями налогового законодательства РФ);
- логи доступа и технические журналы — до 12 месяцев.
9. Меры защиты
- шифрование данных в покое (AES-256) для файлов в объектном хранилище и шифрование диска базы данных;
- шифрование в транзите (TLS 1.3) для всех HTTP-эндпоинтов;
- ключи шифрования хранятся в Key Management Service с ротацией каждые 90 дней;
- разграничение доступа на основе ролей;
- журналирование действий администраторов и доступа к данным;
- регулярное резервное копирование с шифрованием бэкапов;
- уведомление пользователей и Роскомнадзора в случае инцидента информационной безопасности в течение 24 часов в соответствии с ч. 3.1 ст. 21 152-ФЗ.
10. Права субъекта персональных данных
В соответствии с 152-ФЗ пользователь имеет право:
- знать, какие его данные обрабатываются и на каком основании;
- требовать уточнения, блокирования или уничтожения данных;
- отозвать согласие на обработку персональных данных;
- получить копию данных в машиночитаемом формате;
- обжаловать действия Оператора в Роскомнадзор или в суд.
Для реализации прав направьте запрос на hello@docstalk.ru с темой «Запрос по 152-ФЗ». Мы отвечаем в течение 30 дней.
11. Cookie и аналитика
11.1. Сервис использует cookie-файлы и средства веб-аналитики. Подробности — в Cookie Policy.
12. Дети
12.1. Сервис не ориентирован на детей младше 14 лет. Мы не собираем сознательно данные несовершеннолетних без согласия их законных представителей.
13. Изменения Политики
13.1. Мы вправе изменять Политику. Новая редакция вступает в силу с момента публикации на сайте. Существенные изменения мы дополнительно сообщаем по email не позднее чем за 7 дней до вступления в силу.
14. Контакты
По всем вопросам, связанным с обработкой персональных данных:
- Email: hello@docstalk.ru
- Для службы безопасности и DPO: security@docstalk.ru
- Почтовый адрес: [адрес для корреспонденции]