Политика конфиденциальности
1. Какие данные мы собираем
При регистрации и использовании Сервиса мы можем обрабатывать, в частности: адрес электронной почты, имя (если указано), год рождения (только если Вы сами его указали — поле необязательное), пол (если Вы его указали — поле необязательное, включая вариант «не хочу отвечать»; используется только для корректного грамматического обращения к Вам в сообщениях), данные учётной записи и технические данные, необходимые для работы сайта (например, тип браузера, IP при обращении к серверу — в объёме, предусмотренном настройками хостинга и аналитики).
Статистика стабильности сайта. Мы ведём сводную статистику стабильности — простые счётчики (сколько загрузок страниц и технических сбоёв, сгруппированных по крупным категориям устройств и браузеров, а также по типу сбоя — без текста ошибки и без адресов страниц; отдельно мы показываем только группы не менее пяти загрузок). Эти счётчики не содержат никаких идентификаторов (ни IP-адреса, ни идентификатора сессии, визитёра или аккаунта) и не позволяют — по отдельности или в сочетании — определить или выделить конкретного человека; они не относятся к идентифицируемому лицу и потому не являются персональными данными. Отдельно от этих обобщённых счётчиков мы измеряем технические метрики производительности (время загрузки, стабильность вёрстки): они привязаны к вашей сессии и обрабатываются вместе с остальной веб-аналитикой на основании Вашего согласия на использование cookie.
Помощь в поиске ошибок (по желанию). Если Вы вошли в аккаунт и включили функцию «Помощь в поиске ошибок», то при технической ошибке в Вашем браузере (например, страница не загрузилась) мы сохраняем тип устройства, браузер и операционную систему, адрес страницы (в виде шаблона, без параметров) и текст ошибки — чтобы найти и устранить неполадку. Запись привязана к Вашему аккаунту. IP-адрес мы для таких ошибок не сохраняем, а из текста ошибки удаляются личные данные. Храним не дольше 30 дней. Как и остальные данные, эти записи попадают в наши зашифрованные резервные копии (см. §4 «Хранение и безопасность»). Функция необязательна и по умолчанию выключена; согласие можно отозвать в любой момент в разделе «Коммуникации» — тогда мы прекращаем сбор и удаляем уже собранные записи об ошибках.
2. Цели обработки
Данные используются для:
- создания и ведения учётной записи;
- предоставления доступа к курсам после оплаты или по иным основаниям (промокод, подарок и т.д.);
- связи с Вами по вопросам доступа, безопасности и поддержки;
- подбора программ и формирования учебных групп по уровню опыта (в обезличенной сводной статистике);
- подтверждения совершеннолетия (18+). Если Вы решите включить публичную страницу мастера (см. §17), мы используем указанный Вами год рождения, чтобы проверить, что Вам исполнилось 18 лет: публичная страница доступна только совершеннолетним. Это конкретное использование года рождения — индивидуальная проверка допуска. Если год рождения не указан или возраст меньше 18, мы не дадим включить страницу; сам год рождения на странице не показывается. Год рождения мы либо берём из уже указанного Вами ранее необязательного поля, либо просим указать его в момент включения страницы;
- исполнения требований закона.
3. Передача данных третьим сторонам
Мы не продаём ваши персональные данные. В целях работы платформы ваши данные могут обрабатываться следующими сервисами:
- Stripe Inc. (США) — обработка платежей.
- Resend Inc. (США) — отправка email-сообщений.
- Hostinger International Ltd (США) — хостинг приложения и базы данных (серверы расположены в дата-центре на территории США).
- Cloudflare, Inc. (США) — сеть доставки контента (CDN), обратный прокси и защита от атак; обрабатывает IP-адреса и сетевые запросы посетителей сайта.
- Google LLC (США) — Google Drive используется для зашифрованных резервных копий базы данных и файлового хранилища (диспломы, инвойсы) в целях disaster-recovery. Бэкапы шифруются перед загрузкой; ключи хранятся отдельно от Google Drive.
- Anthropic PBC (США) — языковая модель Claude, обеспечивающая работу ИИ-ассистента «Проводник» (Provodnik); обрабатывает текст Ваших сообщений в чате для формирования ответа на условиях своих стандартных коммерческих условий использования API. Подробнее — §19.
Все указанные партнёры работают в соответствии с применимыми стандартами защиты данных. Передача данных в США осуществляется на основании договорных гарантий (Data Processing Agreements / Standard Contractual Clauses).
Резиденты Квебека имеют право запросить дополнительную информацию о таких передачах в соответствии со статьёй 17 Loi 25, обратившись на [email protected].
Публичная страница мастера и ссылки на соцсети (трансграничный аспект). Если Вы включаете публичную страницу мастера (§17), она становится общедоступной во всём интернете и индексируется поисковыми системами — то есть размещённые на ней данные (выбранное Вами имя, год регистрации в академии, Ваши работы, факт получения дипломов и победы в конкурсах) могут просматриваться и кэшироваться лицами и сервисами за пределами Канады. При публикации мы также генерируем брендовую карточку для социальных сетей (превью-изображение со ссылкой на страницу, выбранным именем, числом работ/дипломов/побед и первой фотографией из Вашего портфолио): когда Вы или кто-либо делится ссылкой, эту карточку запрашивают и кэшируют сами платформы (например Facebook, Instagram, X, LinkedIn), как правило за пределами Канады. Если Вы добавляете на страницу ссылки на свои соцсети, переход по ним уводит посетителя на сторонние платформы (на публичной странице отображаются все добавленные Вами ссылки из числа поддерживаемых: Instagram, TikTok, Pinterest, Facebook, YouTube, VK, Threads), как правило расположенные в США или иных странах. Академия не контролирует эти платформы и не отвечает за их обработку данных; для них не предусмотрен отдельный механизм адекватности — переход совершается по Вашему собственному решению опубликовать страницу и указать ссылки. Включение страницы и добавление ссылок — это Ваш явный выбор (opt-in); пока Вы их не включили, никакой такой передачи не происходит.
Передача данных при споре о платеже (chargeback). В случае возникновения спора по платежу через ваш банк или платёжную систему мы можем передать платёжному провайдеру (Stripe Inc., США) ваши персональные данные в объёме, необходимом для защиты наших прав по контракту: IP-адрес и user-agent на момент подтверждения покупки, billing-данные, email-адрес, информацию о приобретённом продукте и записи коммуникаций с вашим аккаунтом (если применимо). Передача осуществляется на основании art. 17 Loi 25 (трансграничная передача при наличии adequate protection — Stripe DPA соответствует Bill 25 + GDPR). Перечень передаваемых данных по конкретному спору доступен по запросу через [email protected]. Доступ к функции выгрузки доказательств ограничен super-admin аккаунтом и логируется в неизменяемом audit-журнале.
4. Хранение и безопасность
Мы принимаем разумные организационные и технические меры для защиты данных от несанкционированного доступа, изменения или раскрытия. Срок хранения определяется необходимостью оказания услуг и требованиями закона.
Журнал административных действий (audit log) хранится с двухуровневой retention-политикой:
- Финансовые события (выписка инвойсов, оплаты, доступ к курсу, выдача подарочных кодов, промо-коды) — ~6 лет в соответствии с требованиями Canada Revenue Agency (Books and Records Retention Requirement) и Loi sur la protection du consommateur (статья 263).
- Прочие административные события (модерация контента, security-инциденты, новости, опросы) — ~2 года, что соответствует разумной retention-политике PIPEDA для рассмотрения возможных жалоб.
Audit-журнал содержит ссылки на действия (например, «admin изменил роль user'а»), но не содержит платёжных данных. Hard-delete user'а оставляет audit-rows в сохранности с обнулённым actorUserId — это требуется для compliance audit'а (Bill 25 art. 14 не блокирует retention с законной обоснованной целью).
Результаты тестов и попыток хранятся в трёхуровневой retention-политике, основанной на их роли в выдаче дипломов:
- Попытки по тестам, влияющим на диплом (тесты с признаком «нужен для получения диплома») — ~6 лет с момента завершения, в соответствии с требованиями Canada Revenue Agency (CRA Books and Records Retention) и для возможной верификации диплома работодателями / регуляторами. Хранятся: ваши ответы, итоговый балл, отметка «сдал/не сдал», временной снимок состояния теста на момент попытки (вопросы и варианты как они вам показывались).
- Попытки по обычным тестам (без диплома-гейта) — ~2 года, что соответствует разумной retention-политике PIPEDA. По истечении срока попытки удаляются автоматически.
- Заброшенные попытки (started но не submitted) — 90 дней. Если за это время попытка не возобновлена, она удаляется без следа.
При удалении аккаунта мы удаляем текстовые поля ваших ответов (свободный текст) в той же транзакции, что и сам аккаунт (Bill 25 art. 14 — право на стирание). Числовые показатели (баллы, отметка прохождения, идентификатор теста) сохраняются обезличенно (с обнулённым userId) для сводной аналитики и аудита, если эти попытки относились к диплома-тестам и срок их retention не истёк.
Admin-предпросмотры тестов (запуски в режиме «как увидит студент») помечаются флагом isAdminTest=true и не учитываются в статистике теста. Удаляются по тем же срокам, что и обычные попытки (90 дней для заброшенных, 2 года иначе).
Видеозаписи практических работ. Если вы прикладываете к работе короткое видео (по желанию, до ~60 секунд), оно собирается только для проверки вашей работы преподавателем. Видео хранится на нашем сервере, доступно лишь вам и преподавателю и не попадает в открытые разделы (галерея, конкурс). Файл автоматически удаляется в течение 7 дней после проверки (а если работа не была проверена — не позднее 21 дня с момента загрузки); служебные метаданные, включая геоданные, удаляются при обработке видео. До автоматического удаления вы можете скачать своё видео в личном кабинете; после удаления запись становится недоступной — это часть политики минимизации данных. Сервер физически расположен в США (см. раздел 3 о трансграничной передаче). Использование видео в рекламных целях регулируется Пользовательским соглашением (раздел «Контент пользователей»): материалы, на которых можно опознать конкретного человека, в рекламе не используются без вашего отдельного согласия.
Фотографии практических работ и разбор преподавателя. Фотографии, которые вы прикладываете к работе, хранятся, пока активен ваш оплаченный доступ к курсу — то есть до конца курса; после окончания доступа они автоматически удаляются. Если преподаватель так и не проверил работу, её фотографии в любом случае удаляются не позднее 180 дней с момента подачи. Разбор преподавателя доступен вам в личном кабинете: текстовые комментарии остаются как история ваших ошибок; голосовые заметки и фотографии с пометками — до 90 дней. Все эти материалы хранятся на нашем сервере в США (см. раздел 3), доступны только вам и преподавателю и не попадают в открытые разделы.
Выпускная работа и отзыв о курсе. Если курс завершается написанием отзыва (это условие выдачи диплома), ваш отзыв вместе с приложенной выпускной работой становится частью раздела отзывов курса и хранится бессрочно, пока он там опубликован — поэтому он не удаляется автоматически по сроку. Основание — это ваш добровольный отзыв и подтверждение прохождения курса. Отзыв, одобренный как условие диплома, самостоятельно удалить из кабинета нельзя; вы можете запросить его удаление в рамках удаления аккаунта (см. §5) или обратившись к нам по контактам из раздела об ответственном за защиту данных. Публикация отзыва происходит по вашему действию и после модерации.
5. Ваши права
В зависимости от применимого законодательства Вы можете запросить уточнение, исправление или удаление данных, отозвать согласие на рассылку (если используется). Для запросов используйте контакты, указанные в разделе об ответственном за защиту персональных данных.
В рамках работы платформы администрация может вести внутренние заметки об инцидентах — например, при обращениях в поддержку, наблюдении за нарушениями правил сообщества или жалобах на ваш аккаунт, — а также присваивать вашему профилю внутренние классификационные метки (теги) — например, источник, по которому вы пришли, или статус взаимодействия с академией. В соответствии со ст. 9 Bill 25, эти заметки и метки считаются вашими персональными данными и доступны в выгрузке через личный кабинет (Export my data) или по запросу на [email protected].
Подбор программ и рекомендации (в том числе результаты диагностики и внутренние метки) носят вспомогательный характер: это не решения, принимаемые исключительно автоматически и влекущие для Вас юридические или иные существенные последствия — метки присваивает и контролирует человек. Вопросы по ним можно задать на [email protected].
Если Вы считаете, что Ваши права на защиту персональных данных не были соблюдены, Вы можете обратиться к ответственному за защиту персональных данных (см. раздел 6), а при неудовлетворённости ответом — подать жалобу в Commission d'accès à l'information du Québec (CAI).
6. Ответственный за защиту персональных данных
В соответствии со статьёй 3.1 Loi 25, ответственным за защиту персональных данных (Privacy Officer) в ZANAILS Academy является Алексей Патютько. Это лицо отвечает за обработку запросов на доступ, исправление и удаление данных и за соблюдение применимого законодательства о персональных данных.
По всем вопросам, связанным с персональными данными, включая запросы на доступ, исправление или удаление, обращайтесь: [email protected]. Мы ответим в течение 30 дней.
7. Изменения
Политика может обновляться; актуальная версия всегда на этой странице. Связанные документы: Пользовательское соглашение.
8. Cookies и технические данные
Сайт использует три категории cookies:
- Необходимые — обеспечивают работу авторизации, защиту от подделки запросов, сохранение языка интерфейса. Включены всегда: без них Сервис не работает. Сюда же относится cookie реферальной программы
zanails_ref(90 дней, HttpOnly, SameSite=Lax): фиксирует код приглашения при переходе по реферальной ссылке, чтобы при регистрации мы могли начислить ключи тому, кто вас пригласил. Не используется для маркетинговых или аналитических целей и не передаётся третьим сторонам — подробнее в §12. - Аналитические — собирают статистику посещений (страницы, источник перехода, тип устройства, длительность сессии) с целью улучшения сайта. Включаются только с вашего согласия через cookie-баннер. Cookie:
zn_visitor(6 месяцев),zn_session(30 минут). - Маркетинговые — могут использоваться внешними сервисами (Meta Pixel, Google Ads) для ремаркетинга. Включаются отдельно, по выбору в баннере. На текущий момент не подключены.
Своё согласие можно изменить в любой момент: очистите cookies сайта в браузере или удалите cookie zn_consent — баннер появится снова.
9. Аналитика посещений
С вашего согласия мы храним данные о визитах: посещённые страницы, источник перехода (UTM-метки, реферер), общая страна (если её передаёт инфраструктура хостинга), тип устройства, язык браузера и связанные технические данные. В контексте аналитики IP-адрес не сохраняется в чистом виде — храним только однонаправленный солёный хеш для дедупликации без возможности восстановления исходного IP.
Иные контексты, в которых может храниться IP-адрес (без хеширования), описаны в отдельном разделе ниже.
Сырые события удаляются по графику автоматической очистки (как правило — 90 дней). Агрегированные обезличенные показатели могут храниться дольше для анализа.
Данные используются исключительно нами для улучшения Сервиса и не передаются третьим лицам без вашего отдельного согласия (см. п. 3).
10. IP-адрес: когда сохраняется в чистом виде
В целях соблюдения требований законодательства, защиты от мошенничества и обработки споров IP-адрес может сохраняться в чистом виде в следующих случаях:
- Подтверждение согласия перед оплатой (модель
PurchaseConsent) — IP и User-Agent фиксируются как доказательство для рассмотрения возможных chargeback-споров. Для несостоявшихся согласий (без оплаты) запись удаляется полностью через 180 дней. Для оплаченных согласий IP/User-Agent редактируются (обнуляются) через 180 дней — после закрытия Stripe dispute window; consentSnapshotHash и legalBundleVersion сохраняются как нелинкованное доказательство оплаты в составе налоговой документации. - Заявки на живые курсы (модель
LiveCourseRequest) — security audit submissions формы. Срок хранения IP — 30 дней (автоматическая очистка cron'ом). - Обращения в feedback / поддержку (модель
FeedbackReport) — для защиты от abuse и троллинга. Срок хранения — 365 дней; IP и User-Agent редактируются в первой стадии purge-cron'а через 30 дней (тело обращения хранится дольше для admin-обработки). - Журнал серверных ошибок (модель
ErrorLog) — IP сохраняется для forensics при инцидентах безопасности. PII в текстовых полях (message / stack / route / userAgent-строки) redact'ится при записи (email / phone / токены / секреты). Через 30 дней с момента создания записи raw IP, User-Agent и metaJson обнуляются (cron stage-1); сама запись затем удаляется через 30 дней после resolved или 180 дней для open events. - Анти-фрод rate-limit bucket'ы (модель
SecurityRateLimitBucket) — IP может входить в состав ключа bucket'а на короткое время (минуты-часы) для подсчёта частоты запросов с одного IP. По истечении окна (resetAt) запись обнуляется и удаляется. Не используется для tracking или identification. - Передача курса в подарок (модель
GiftInvitation) — IP фиксируется в момент создания приглашения (createdFromIp) и в момент принятия получателем (acceptedFromIp) — это требование Loi 25 art. 8 (forensic triangulation на случай спора о неавторизованной передаче). Срок хранения IP — 30 дней (Stage 1 redaction в составе cron-задачиpurge-gift-invitations); адресная PII (email получателя, текст сообщения, email-снимок отправителя) хранится дольше — см. §13. - Смена email (модель
EmailChangeRequest) — IP фиксируется в трёх точках flow двойного opt-in: при инициации запроса (requestedFromIp), при подтверждении со стороны нового email'а (confirmedFromIp) и при отмене (cancelledFromIp) — требование Loi 25 art. 8. Сами запросы автоматически expire через 14 дней; IP-поля обнуляются при удалении аккаунта (soft или hard delete).
Хранение IP в указанных контекстах основано на legitimate business interest: защита от мошенничества, обработка платёжных споров, соблюдение требований закона. Срок хранения ограничен необходимым для целей контекста и enforce'ится cron-очисткой.
Открытый урок (бесплатный урок-магнит)
На странице открытого урока (/academy/[курс]/open) любой посетитель — в том числе не вошедший в аккаунт — может бесплатно посмотреть один урок курса. Чтобы показывать честный социальный счётчик («N человек посмотрели») и понимать интерес аудитории, мы ведём несколько обезличенных счётчиков. Основание — законный интерес (собственная аналитика вовлечённости), без cookie-трекера:
- Просмотры (модель
OpenLessonView) — при первом запуске видео мы засчитываем один уникальный просмотр через посуточный псевдоним: одностороннюю солёную хеш-строку от Вашего IP-адреса, грубого класса устройства и даты. Псевдоним ротируется каждый день и не позволяет связать Ваши визиты между днями; исходный IP из него восстановить нельзя. Сам IP-адрес мы при этом не сохраняем, а просмотр не привязываем к аккаунту. Боты и служебный предпросмотр из подсчёта исключаются. Срок хранения — 36 месяцев (cronpurge-open-lesson-views). - Репосты (модель
OpenLessonShare) — если Вы делитесь ссылкой на открытый урок, мы записываем сам факт репоста тем же посуточным псевдонимом (аналитика виральности), 36 месяцев (cronpurge-open-lesson-shares). Если Вы вошли в аккаунт, Ваша персональная ссылка на открытый урок содержит реферальный код (?ref), чтобы засчитать Вам бонусные ключи, если по ней купят курс (см. §12); в этом случае мы связываем запись репоста с Вашим аккаунтом (идентификаторuserId) — для начисления ключей и чтобы Вы могли получить доступ к этой записи или удалить её; при удалении аккаунта идентификатор обнуляется. Гостевой репост реферального кода не содержит и к аккаунту не привязан. - Атрибуция покупки «посмотрел → купил» — если Вы переходите к оплате курса со страницы его открытого урока, мы помечаем этот факт серверной меткой без cookie и сохраняем её в Вашем заказе (поле
openLessonAttributedSlug— slug курса), чтобы измерять конверсию магнита. Это не межсайтовый трекинг: метка живёт только внутри нашей воронки и не передаётся третьим сторонам сверх того, что необходимо для оформления оплаты (см. §3, §11).
Эти счётчики — псевдонимы (персональные данные по Loi 25) и необратимы без нашей секретной соли. Просмотры и гостевые репосты не привязаны к Вашему аккаунту; репост залогиненного пользователя дополнительно хранит Ваш идентификатор (см. выше) и входит в выгрузку Ваших данных. По вопросам доступа или возражения против такой обработки Вы можете обратиться к нашему ответственному за защиту персональных данных (§6). Полная техническая спецификация сроков хранения — в файле docs/DATA-RETENTION-POLICY.md.
11. Email-адрес, наблюдаемый со стороны платёжного процессора
На странице Stripe Checkout вы можете изменить email, привязанный к платежу — Stripe использует его для построения собственного профиля плательщика и (при соответствующей настройке Stripe-аккаунта) для отправки своего собственного receipt'а независимо от нас. После завершения оплаты Stripe передаёт этот email нам в составе webhook'а (checkout.session.completed).
Что мы делаем с этим email:
- Используем для fallback-сопоставления оплаты с аккаунтом, если первичный идентификатор сессии (
client_reference_id, который мы передаём в Stripe при запуске checkout) по какой-то причине отсутствует. Это нужно чтобы мы могли активировать вам доступ к курсу даже после нестандартного checkout flow. - Не сохраняем в чистом виде в основных бизнес-таблицах базы данных. Email-чек / receipt от ZAnails отправляется только на email вашего биллингового профиля (тот, который вы сами ввели при регистрации или при заполнении billing-формы), а не на email, введённый в Stripe Checkout.
- Логируем расхождение для admin-наблюдаемости. Если customer'ская сессия успешно сопоставлена с вашим аккаунтом по
client_reference_id, но email из Stripe отличается от email вашего аккаунта, мы дополнительно записываем этот факт в audit-журнал (модельAuditLog, событиеstripe.customer_email_mismatch). В audit-записи сохраняется только домен второй стороны и SHA-256 hash-prefix (12 hex-символов) от полного email — этого достаточно для расследования возможного fraud / misconfiguration в виде корреляции (одинаковый hash → один и тот же email), но не позволяет восстановить исходный email обратно. - Не используем для маркетинговых рассылок. CASL (Canada's Anti-Spam Legislation) требует явного согласия на коммерческие электронные сообщения, и согласие у нас есть только от email вашего аккаунта. Email'ы, наблюдённые в Stripe, не получают от нас никаких CEM.
Stripe независимо обрабатывает customer_email в соответствии со своей политикой конфиденциальности.
12. Программа ключей и реферальная программа (ZANAILS Rewards)
Сервис включает программу ключей и реферальную программу. В рамках этой программы мы обрабатываем следующие данные:
- Баланс и история начислений — таблица
RewardLedgerEntry: тип события (покупка курса, реферал, ручная корректировка), количество ключей, статус (pending / available / cancelled / reversed), снимок правила на момент начисления. Привязка кuserIdсохраняется до запроса на удаление аккаунта — после этого FK обнуляется (ON DELETE SET NULL), а текстовые поляreasonиmetaJsonзаменяются placeholder'ом[REDACTED:erased-pii]. Сами записи о суммах сохраняются как финансовые до 6 лет в соответствии с требованиями CRA (Income Tax Act §230) для целей возврата средств и налоговой отчётности. - Реферальный код — таблица
ReferralCode: уникальный токен видаZR-XXXXX. Код привязан к вашему userId. При удалении аккаунта код удаляется немедленно в составе общей erasure-операции (Bill 25 art. 14): сама запись исчезает, а в исторических ledger-строках упоминание кода заменяется на маркер[REDACTED:erased-pii]. - Атрибуция рефералов — таблица
ReferralAttribution: связь «реферрер ↔ приглашённый». При удалении одной из сторон FK обнуляется, само событие (статус + qualifiedAt) остаётся как агрегированный показатель для расчёта годового лимита. - Реферальная cookie
zanails_ref— устанавливается при переходе по реферальной ссылке. Содержит только реферальный код (не PII). HttpOnly, SameSite=Lax, Secure в production, срок жизни 90 дней. Очищается после успешной регистрации. - Vault unlock (RewardRedemption) — таблица
RewardRedemption: запись о списании ключей на разблокировку материала Vault. Поля: количество списанных ключей, ID курса, статус (confirmed / cancelled), отметка о первом просмотреconsumedAt, временные метки. При удалении аккаунтаuserIdобнуляется (FK SetNull); admin-комментарийcancelReasonзаменяется маркером[REDACTED:erased-pii]. Числовые поля (сумма списания, статус, идемпотентный ключ) сохраняются как финансовая запись на 6 лет в соответствии с CRA. - Партнёрские перки (Phase 3) — таблицы
PartnerReward(каталог) иRewardRedemption(списания). При взятии партнёрского перка мы сохраняем: ID партнёрского перка, количество списанных ключей, статус (confirmed / fulfilled / cancelled), короткий код (codeIssued) — опаковый 8-символьный токен без PII, предъявляемый партнёру, временные метки. При удалении аккаунтаuserIdобнуляется; числовые поля и код сохраняются для сверки с партнёром в течение 6 лет (CRA retention). Передача данных партнёру: мы НЕ передаём партнёру ваше имя, email или иные personally-identifying данные без явного per-redemption согласия. Партнёр видит только код, который вы ему предъявите — он не имеет ID вашего аккаунта в нашей системе.
Что показываем реферреру. Когда вы приходите по реферальной ссылке другого студента и регистрируетесь, мы показываем ему в его панели ключей ваше имя и первую букву фамилии (например, «Мария К.»), факт регистрации и факт первой оплаты, а также сумму начисленных ему ключей. Полная фамилия, email и информация о том, какие именно курсы вы купили, не передаются. Это reasonable de-identification по индустриальному стандарту (Uber, DoorDash, LinkedIn) с минимизацией PI по Loi 25 art. 12. Если вы предпочитаете скрыть даже частичное имя — напишите на [email protected], и мы переключим вашу запись в обезличенный режим «Студент».
Годовой лимит реферальной программы — 50 квалифицированных рефералов в календарный год. Лимит установлен в соответствии с трактовкой CRA (Canada Revenue Agency) регулярных реферальных начислений как дохода от самозанятости свыше определённого порога. Сброс — 1 января. Подробнее на странице «Как работают ключи».
Право на удаление данных по программе — в составе общего запроса на удаление аккаунта (см. §5). Финансовые записи о суммах ключей сохраняются 6 лет (CRA §230); PII в этих записях анонимизируется при удалении.
13. Передача курса в подарок (Gift Course Transfer)
Если Вы оплачиваете курс «в подарок другу», Сервис обрабатывает дополнительные персональные данные, описанные ниже. Цель обработки указана для каждой категории отдельно — это требование статьи 4 Loi 25 / Bill 25 (Quebec).
- Email получателя (
toEmail) — собирается для отправки приглашения. Получатель видит, что приглашение пришло от Вас (Email-снимок отправителя в письме). Срок хранения email'а получателя — пока приглашение в статусе pending, плюс 180 дней после терминального статуса (accepted / expired / revoked / recipient_already_owns); после этого email редактируется в[redacted](Stage 2 cronpurge-gift-invitations). - Личное сообщение от Вас получателю (
buyerMessage, до 500 символов) — необязательно, показывается получателю в письме приглашения. Хранится по той же политике, что и email получателя; редактируется на 180 дней после терминального статуса. - IP-адреса создания и принятия (
createdFromIp,acceptedFromIp) — Loi 25 art. 8 forensic triangulation (см. §10). Срок хранения — 30 дней (Stage 1 redaction). - Email-снимок отправителя на момент создания приглашения (
fromEmailSnapshot) — показывается получателю в письме и в landing-странице принятия (с маскированием по домену). Хранится 180 дней после терминального статуса, потом редактируется.
Юридическая природа передачи. Передача курса в подарок — это stipulation pour autrui в смысле art. 1444 Code civil du Québec: договор в пользу третьего лица с условным исполнением. Это не подарочная карта в смысле art. 187.4 Loi sur la protection du consommateur — стоимость не передаётся получателю в виде value-bearing token, а сам факт оплаты регистрируется на Вас как покупателе. Если приглашение не принято в 30-дневный срок, курс остаётся у Вас — никто не теряет денежные средства. Возврат за подаренный курс не производится (см. Пользовательское соглашение §11).
Что мы не показываем. Получатель не видит Ваш IP. Вы не видите IP получателя. Никто (кроме Вас и получателя) не видит ваше сообщение.
Право отозвать. Вы можете отозвать pending приглашение в любой момент через «Подарки» в личном кабинете. После отзыва курс остаётся у Вас.
Право доступа (Loi 25 art. 27) — список всех Ваших приглашений (отправленных и принятых) доступен в выгрузке через Export my data (раздел giftInvitations).
14. Смена email-адреса аккаунта
Смена email привязанного к аккаунту реализована через double opt-in с дополнительными гарантиями безопасности.
- Что собирается: новый email-адрес; sha-256 hashes двух одноразовых токенов (на подтверждение и на отмену) — открытым текстом токены хранятся только в теле email'ов. Сам токен в БД не пишется.
- IP-адреса в трёх точках flow (см. §10). Цель — Loi 25 art. 8: расследование инцидента, если позднее окажется, что email сменён не Вами.
- Двойное уведомление (Loi 25 art. 17): письмо с ссылкой подтверждения уходит на новый email, письмо с ссылкой отмены — на старый. Если кто-то пытается сменить email от Вашего имени, Вы получите уведомление и сможете отменить запрос.
- Срок действия запроса — 14 дней. После этого оба токена становятся недействительными автоматически.
- Право на отмену — кнопка «Отменить запрос» в профиле или ссылка из email'а на старый адрес.
- После подтверждения Сервис автоматически завершает все Ваши активные сессии (включая мобильные приложения), и Вам потребуется войти заново с использованием нового email'а — это защита от перехвата сессии в момент смены email.
Право доступа — история запросов смены email (включая IP-адреса) доступна в Export my data (раздел emailChangeHistory).
Право на стирание (Loi 25 art. 14) — IP-поля обнуляются при удалении аккаунта (как soft-, так и hard-delete); сами записи о запросах автоматически удаляются вместе с аккаунтом (FK cascade).
15. Напоминания об активности (Inactivity reminders)
Если Вы не открывали учебные материалы дольше 30 дней подряд, мы можем отправить Вам одно напоминание о том, что доступ к курсам сохранён и в академии есть новое.
- Частота: не чаще одного письма раз в 30 дней. Это обеспечивается полем
lastInactivityReminderSentAtс серверной CAS-блокировкой — повторная отправка в окно 30 дней технически невозможна. - Что используется: Ваш email-адрес из учётной записи и имя (первое слово из User.name, если указано). Никакие другие персональные данные в письмо не попадают.
- Правовая основа: CASL §6(2)(c) — implied consent для own customers (Вы являетесь нашим клиентом, поэтому отдельного opt-in не требуется). Дополнительно мы прилагаем видимую ссылку для отписки в теле каждого письма (CASL §6(2)(c) + RFC 8058 One-Click headers).
- Право отключить: в любой момент через переключатель на странице «Письма» или ссылку «Отписаться» в любом из писем. После opt-out cron больше не учитывает Ваш аккаунт для этого канала.
- Кому отправляется не отправляется: пользователям со статусом blocked / soft-deleted; пользователям, у которых
inactivityReminderOptOut=true; пользователям с activity в последние 30 дней.
Это не маркетинговая рассылка о новых курсах — для этого есть отдельный согласие (marketingEmailOptIn). Inactivity reminder — служебное напоминание о Вашем неиспользованном доступе.
16. Журнал обучения и синхронизация календаря
В разделе «Журнал обучения» Вы можете планировать собственные занятия по курсам Академии — добавлять события (дата, время, лид-уведомление, опциональные заметки), отмечать пройденные занятия, и при желании подписать на эти события внешний календарь (Apple Calendar / Google Calendar / Microsoft Outlook). Эта функция реализована с упором на минимизацию данных по статье 21 Loi 25 / Bill 25.
Что собирается
- Запланированные события: дата и время начала (UTC + Ваш часовой пояс из браузера), длительность (по умолчанию 60 минут), за сколько минут отправить напоминание (60 минут … 14 суток), ссылка на курс/урок (если указали), опциональные заметки до 1000 символов.
- Секретный токен для подписки на webcal (24 байта случайных данных, base64url) — создаётся только когда Вы сами нажимаете «Создать ссылку для календаря». До этого секрета нет. Токен входит в URL вида
/api/account/study-plan/feed/<token>; кто бы ни знал URL — может прочитать Ваш календарь Академии. Поэтому ссылка скрыта по умолчанию и показывается только при нажатии «Показать ссылку». - Метаданные использования токена: timestamp последнего обращения внешнего календаря (
lastAccessedAt) + счётчик обращений. IP-адреса и user-agent при обращении к feed не сохраняются (только rate-limit per token — 60 запросов в час, в памяти Redis, без логирования).
Передача данных внешним календарям (cross-border)
Когда Вы добавляете webcal-ссылку в Apple Calendar, Google Calendar или Microsoft Outlook, эти сервисы периодически опрашивают наш сервер и сохраняют возвращённое расписание в своих дата-центрах:
- Apple Inc. (США / Ирландия) — iCloud Calendar, опрос каждые ~15 минут (нельзя настроить пользователем).
- Google LLC (США / ЕС) — Google Calendar, опрос каждые ~24 часа (нельзя настроить пользователем).
- Microsoft Corporation (США / ЕС) — Outlook Calendar, опрос каждые ~3 часа (нельзя настроить пользователем).
В этих данных есть: название курса/урока, заголовок события, дата + время, длительность, лид-уведомление, временная зона. Ваши личные заметки (поле «notes») в webcal feed НЕ передаются — даже если Вы написали туда что-то приватное, внешним календарям это не видно. Это архитектурное решение по принципу art. 21 Loi 25 minimization.
Передача в США/ЕС осуществляется на основании art. 17 Loi 25 (трансграничная передача при adequate protection — у Apple, Google и Microsoft есть стандартные Data Processing Agreements + Standard Contractual Clauses соответствующие Bill 25 и GDPR). Подписка opt-in — событие cross-border передачи происходит только если Вы сами добавите webcal-ссылку во внешний календарь.
Управление и отзыв доступа
- Сменить ссылку — в любой момент в
/account/study-plan. Старая ссылка немедленно перестаёт работать (внешние календари получат 404). - Отозвать ссылку — то же место. После отзыва нужно явно создать новую если захотите вернуться к синхронизации.
- Автоматический отзыв на security-событиях: при смене пароля, сбросе пароля по email-ссылке, смене email-адреса или активации/деактивации двухфакторной аутентификации все активные webcal-ссылки автоматически отзываются. Это зеркалит логику инвалидации сессий — если у Вашего аккаунта мог быть компрометирован один из этих факторов, считаем что и webcal-URL мог утечь.
- Автоматический отзыв за неактивность: если внешний календарь не обращался к ссылке более 180 дней подряд, ссылка автоматически отзывается (
revokedReason='inactivity').
После отзыва webcal-сервис на стороне Apple/Google/Microsoft получит 404 при следующем опросе. Apple/Google обычно удаляют связанный календарь из UI пользователя в течение 24–48 часов; Microsoft — до 7 дней (зависит от настроек клиента). Чтобы немедленно удалить календарь, Вы можете сделать это вручную в UI соответствующего провайдера.
Сроки хранения
- Прошедшие непосещённые события (startsAt < сейчас − 90 дней И не отмечено как пройденное) — удаляются автоматически раз в сутки. 90 дней — окно «возможно я ещё вернусь к этому плану».
- Пройденные события (отмечены как «выполнено») — хранятся пока активен аккаунт, как Ваша личная история обучения.
- События по курсу к которому отозван доступ (refund или admin-revoke) — будущие непройденные события удаляются немедленно вместе с отзывом доступа. Получите одно сводное уведомление о том сколько событий было отменено.
- Отозванные webcal-ссылки — секрет хранится ещё 30 дней после revoke (для аудита), затем строка удаляется.
- In-app reminder-уведомления — 24 часа после создания, потом удаляются из bell-dropdown.
Полная техническая спецификация retention — в файле docs/DATA-RETENTION-POLICY.md §2.12. Privacy Impact Assessment — в docs/PIA-STUDY-JOURNAL.md.
17. Публичные страницы, где могут отображаться ваши данные
Часть функций Сервиса публикует ограниченный объём данных на общедоступных страницах. Ниже — что именно показывается и как это убрать.
- Публичная проверка диплома (
/verify/diploma/<номер>) — по точному номеру диплома подтверждается его подлинность: имя выпускника (как на дипломе), название курса, дата выдачи и статус. Это нужно, чтобы работодатель или клиент мог проверить диплом по ссылке, которую Вы сами ему дали. Страница не индексируется поисковыми системами (noindex), открывается только по полному номеру и защищена ограничением частоты запросов. При запросе на удаление аккаунта публичная проверка прекращается немедленно — не дожидаясь окончания 30-дневного окна. - Публичная страница мастера (
/master/<адрес>) — открытая витрина Ваших работ и достижений под выбранным Вами именем. Включается только по Вашему отдельному явному согласию (по умолчанию выключена) и только если Вам есть 18 лет (см. §2 — подтверждение по году рождения). В отличие от проверки диплома, эта страница открыта всем и индексируется поисковыми системами — её может найти, открыть, просмотреть и сохранить любой человек в интернете. Показываются: выбранное Вами имя, год Вашей регистрации в академии, работы, факт получения дипломов (название курса и год, без копий документов и без номера диплома) и победы в конкурсах — без email и контактов. Сам год рождения на странице не показывается. Правовое основание — Ваше согласие. Мы публикуем эти данные исключительно потому, что Вы дали на это явное согласие, и Вы можете отозвать его в любой момент и без объяснения причин в настройках кабинета. После отзыва страница сразу перестаёт открываться; поисковые системы какое-то время ещё могут показывать сохранённую копию из своего кэша — это вне нашего контроля (Вы можете дополнительно запросить деиндексацию, см. ниже). При удалении аккаунта страница отключается немедленно. Ссылки на Ваши соцсети. Если Вы добавите ссылки на свои профили в социальных сетях, они показываются на этой публичной странице и ведут на сторонние сайты, которые академия не контролирует (поддерживаются Instagram, TikTok, Pinterest, Facebook, YouTube, VK и Threads; на странице отображаются все добавленные Вами ссылки). Перейдя по такой ссылке, Вы покидаете наш сайт и попадаете на платформу, у которой собственная политика конфиденциальности и собственная обработка данных, в том числе за пределами Канады (см. §3 о трансграничной передаче). Любую ссылку можно убрать в настройках в любой момент. Карточка для соцсетей. При публикации страницы мы создаём её брендовое превью-изображение (выбранное имя, число работ/дипломов/побед и первая фотография из Вашего портфолио); им можно делиться, и социальные платформы запрашивают и кэшируют его на своей стороне (подробнее — §3). - Отзывы на курсы — публикуются только после модерации. Имя автора показывается в сокращённом виде («Имя Ф.»), рядом — аватар из профиля (если Вы его загрузили). При удалении аккаунта Ваш отзыв скрывается сразу.
- Комментарии и репосты бесплатных материалов. Под бесплатными видео («Академия» → «Бесплатные материалы») зарегистрированные пользователи с подтверждённой почтой могут оставлять комментарии и ответы. Комментарии публичны — их видит любой, кто открыл это видео на сайте, включая незарегистрированных посетителей; имя автора показывается в сокращённом виде (обычно «Имя Ф.»). Комментарий появляется сразу, без предварительной проверки: мы не просматриваем каждый комментарий заранее, но вправе (не обязаны) скрыть или удалить комментарий, нарушающий закон или правила. За содержание своего комментария отвечаете Вы — не публикуйте чужие персональные данные, оскорбления или клевету (подробнее — Условия использования, §9). Свой комментарий Вы можете удалить в любой момент. При удалении аккаунта Ваши комментарии сразу перестают показываться другим, а их текст безвозвратно удаляется (очищается от персональных данных) при окончательном стирании аккаунта; при этом, поскольку комментарий был публичным, другие люди могли его увидеть, процитировать или сохранить копию — мы убираем его со своих страниц, но не контролируем копии, сделанные третьими лицами. Если Вы делитесь видео (кнопка «Поделиться»), мы записываем сам факт репоста — какой материал, когда и каким способом (системное меню «Поделиться» или копирование ссылки) — чтобы понимать, какие бесплатные материалы интересны аудитории (аналитика вовлечённости). Эту запись мы храним не дольше, чем необходимо для этой цели, и не связываем её с теми, кому Вы отправили ссылку; сама ссылка не содержит Ваших персональных данных (в ней нет реферального кода или идентификатора). Перейдя на внешнюю платформу (например, Facebook), Вы попадаете под её собственную политику и обработку данных, в том числе за пределами Канады (см. §3). При удалении аккаунта эта запись обезличивается — Ваш идентификатор из неё удаляется, и она перестаёт быть связанной с Вашим профилем (остаётся лишь техническая запись: какой материал и когда). Лайки видео и комментариев тоже записываются и отвязываются от аккаунта при его удалении. Даже не удаляя весь аккаунт, Вы можете попросить убрать Ваши комментарии или записи о репостах — написав на указанный ниже адрес электронной почты (Loi 25 art. 28.1).
- Список амбассадоров (
/academy/ambassadors) — показывается только Ваше имя и только по Вашему отдельному согласию (opt-in). Согласие отзывается в любой момент в личном кабинете; после отзыва имя исчезает со страницы. - Конкурс и зал славы — работы и сокращённое имя участников-призёров отображаются публично; во время голосования имя автора скрыто. Управление и подробности — в разделе конкурса.
- Лента сообщества — если включена «Видимость в сообществе» (по умолчанию включена), Ваши достижения — первый курс, диплом, победа в конкурсе — могут отмечаться в ленте под именем и первой буквой фамилии (например «Анна К.»). Это видно только вошедшим студентам академии — не в открытом интернете и без индексации поисковиками. Показываются только имя и первая буква фамилии — без email, года рождения и других данных. Отключить можно в любой момент: тоггл «Видимость в сообществе» в кабинете (раздел «Коммуникация») — изменение применяется немедленно.
Право убрать публичный контент (Loi 25 art. 28.1). Независимо от удаления всего аккаунта, Вы можете потребовать убрать или деиндексировать Ваш публичный контент — отзыв, комментарий под бесплатным материалом (и записи о репостах), работу, публичную страницу мастера или отдельную ссылку на соцсеть, либо исключить диплом из публичной проверки — написав на [email protected]. В частности, Вы можете потребовать деиндексировать страницу мастера (чтобы убрать её из результатов и кэша поисковых систем) и удалить отдельные соцссылки через этот же канал. Мы обрабатываем такой запрос в разумный срок.
18. Уведомление о нарушениях конфиденциальности
В случае инцидента конфиденциальности (несанкционированный доступ, утрата или раскрытие персональных данных), который создаёт риск серьёзного вреда, мы уведомляем затронутых пользователей и Commission d'accès à l'information du Québec (CAI) в соответствии со статьёй 3.5 Loi 25, а также ведём внутренний реестр инцидентов конфиденциальности. Уведомление включает описание инцидента, затронутые категории данных и рекомендованные меры по снижению риска. Внутренний порядок реагирования зафиксирован в docs/BREACH-RESPONSE-PLAN.md.
19. ИИ-ассистент «Проводник» (Provodnik)
«Проводник» — встроенный в сайт ИИ-помощник (чат), доступный всем посетителям, в том числе не вошедшим в аккаунт, на русском, английском и французском языках. Пользование добровольно: помощник включается только тогда, когда Вы сами открываете чат и отправляете сообщение. Он носит справочно-информационный характер (как купить курс и получить доступ, что входит в тарифы, дипломы, ключи, подача работ, общие сведения о ценах и политиках) и может ошибаться; он не заменяет консультацию специалиста и не даёт медицинских, химических, юридических или финансовых советов. По вопросам возврата, оплаты, права и персональных данных он излагает лишь общий принцип и направляет Вас к соответствующей политике и к живому человеку.
19.1. Две категории пользователей. Порядок обработки зависит от того, вошли Вы в аккаунт или нет. (A) Анонимные посетители (без входа): мы не знаем, кто Вы. Переписка сохраняется без привязки к аккаунту (идентификатор пользователя отсутствует), в де-идентифицированном виде и с коротким сроком хранения. Персонализация выключена: помощник не обращается к каким-либо данным аккаунта. Уровень раскрытия персональных данных здесь минимален — при условии, что Вы сами не вводите в чат лишние сведения. (B) Вошедшие пользователи (есть аккаунт): переписка сохраняется с привязкой к Вашему аккаунту, в де-идентифицированном виде, с более длительным сроком хранения, и удаляется при окончательном удалении аккаунта. Дополнительно Вам доступна персонализация — ответы о Ваших собственных данных (§19.2).
19.2. Какие данные обрабатываются. (а) Содержание переписки (обе категории) — текст Ваших сообщений и ответы помощника. Просим не вводить лишние персональные данные (пароли, номера карт и документов, сведения о здоровье): для этого помощник не предназначен. (б) Данные аккаунта — только для вошедших с подтверждённым адресом эл. почты. На вопрос о своих данных («где мой диплом», «сколько у меня ключей», «сдал ли я тест», «когда истекает доступ», «проверили ли мою работу») помощник через служебные инструменты только для чтения показывает статус Ваших дипломов (в том числе номер диплома и дату выдачи), баланс ключей, доступ к курсам и тарифы, результаты тестов и статус поданных работ. Инструменты жёстко ограничены Вашим аккаунтом: идентификатор берётся исключительно из Вашей прямой серверной сессии (не из режима администратора «смотреть как ученик»), идентификатор от модели не принимается, данные другого человека не раскрываются и не сравниваются. Помощник ничего не изменяет, не начисляет и не отменяет — только показывает. Когда помощник по Вашему вопросу получает такие данные, извлечённые сведения (например, статус и номер диплома, названия курсов, баланс ключей) включаются в то, что передаётся ИИ-поставщику для формирования ответа (§19.5), но без Вашего имени и без номера аккаунта.
19.3. Цели обработки: (1) поддержка — ответы на вопросы о работе академии и, для вошедших, о статусе их собственных материалов; (2) качество и улучшение сервиса — на основе обезличенной сводной статистики обращений (тип вопроса, тема, язык, дата, был ли ответ основан на справочном каталоге), которая ведётся без текста переписки, без идентификатора пользователя и без IP-адреса (журнал событий AssistantTurnEvent); (3) безопасность и предотвращение злоупотреблений — ограничение частоты запросов (для анонимных — по краткоживущему хешированному техническому ключу, который не хранится в переписке), защита от автоматических атак (проверка «человек ли Вы» через сервис Cloudflare для анонимных) и контроль затрат.
19.4. Хранение и сроки. Переписка сохраняется в де-идентифицированном виде: перед записью распознаваемые персональные данные (адреса эл. почты, телефоны, номера карт, SIN) автоматически заменяются маркерами. Эта очистка не панацея — имена и сведения о здоровье автоматика распознаёт не всегда, поэтому записи являются де-идентифицированными (ст. 12 Loi 25), а не анонимными в смысле ст. 23; поэтому мы не отказываем в правах на них (§19.9) и опираемся также на короткие сроки, контроль доступа и Вашу осмотрительность. Сроки: для анонимных посетителей — 45 дней; для вошедших пользователей — до 365 дней с момента Вашего последнего сообщения в диалоге (срок продлевается с каждым новым сообщением) и в любом случае до окончательного удаления аккаунта. По истечении срока записи удаляются автоматически регламентной задачей. Диагностический журнал. Когда вошедший пользователь спрашивает про диплом, мы можем в служебных целях (выявление и починка ошибок допуска к диплому) записать техническую отметку, привязанную к Вашему аккаунту: тип расхождения, идентификатор курса и Ваш вопрос в де-идентифицированном виде (не более 200 символов) — без текста ответа и без обращения к ИИ-модели; такие отметки хранятся не дольше 365 дней и удаляются при удалении аккаунта. Мы также можем формировать внутреннюю обобщённую сводку часто задаваемых тем на основе де-идентифицированного текста вопросов (как анонимных, так и вошедших пользователей) — только темы и количество обращений, без личностей; формирование такой сводки предполагает дополнительную обработку де-идентифицированного текста нашим ИИ-поставщиком (§19.5) и запускается только уполномоченным администрированием (не при обычном просмотре страниц).
19.5. Передача за пределы Квебека (Anthropic, США) — ст. 17 Loi 25. Чтобы сформировать ответ, текст Ваших сообщений передаётся на обработку компании Anthropic PBC (США), обеспечивающей работу языковой модели Claude. Текст передаётся по существу так, как Вы его ввели (применяется только ограничение длины); автоматическая очистка из §19.4 применяется к сохраняемой у нас копии и не изменяет того, что отправляется ИИ-поставщику. Мы не прикрепляем к отправляемому идентификаторы аккаунта, однако сам введённый Вами текст (а для вошедших — и извлечённые по Вашему запросу собственные данные, §19.2 (б)) передаётся; поэтому главная мера защиты с Вашей стороны — не вводить в чат лишние и чувствительные данные. Сообщения, которые система распознаёт как относящиеся к возврату, оплате, персональным данным или удалению аккаунта, обрабатываются по фиксированному внутреннему сценарию и не передаются Anthropic. Это трансграничная передача (поставщик за пределами Квебека и Канады). Anthropic обрабатывает эти данные как наш поставщик услуг по нашему поручению, на условиях своих стандартных коммерческих условий использования API и приложения об обработке данных (DPA), которые мы принимаем при использовании сервиса; согласно этим условиям Anthropic по умолчанию не использует данные API для обучения своих моделей и хранит их лишь непродолжительное время в целях безопасности и предотвращения злоупотреблений. Перед запуском помощника мы провели внутреннюю оценку факторов такой передачи (чувствительность данных, цели, меры защиты, правовой режим США) в соответствии со ст. 17 Loi 25.
19.6. Доступ, безопасность и удаление. Доступ к сохранённым перепискам ограничен уполномоченным администрированием (роль super_admin); каждый просмотр сырой переписки фиксируется в audit-журнале доступа, и при невозможности записать доступ сырой текст не отображается. Переписки разных пользователей никогда не объединяются в один запрос к модели «о конкретном человеке». При окончательном удалении аккаунта (после периода восстановления) переписки и диагностические отметки вошедшего пользователя удаляются вместе с аккаунтом (ст. 14 Loi 25 — право на удаление); анонимные переписки удаляются автоматически по истечении срока. Передача данных в Anthropic и хранилища данных помощника входят в объём нашего процесса реагирования на инциденты конфиденциальности (ст. 3.5–3.8 Loi 25).
19.7. Автоматизированные решения (ст. 12.1 Loi 25). Помощник не принимает в отношении Вас решений, основанных исключительно на автоматизированной обработке и влекущих юридические или иные существенные последствия. Персонализация — это показ Ваших собственных данных только для чтения по Вашему запросу; решения по доступу, оплате и возвратам принимает человек.
19.8. Несовершеннолетние. Сервис предназначен для лиц, достигших совершеннолетия (Пользовательское соглашение, §15); тот же порог применяется к персонализации и хранению переписки. Данные несовершеннолетних через помощника мы сознательно не собираем; узнав о таких данных, мы их удалим.
19.9. Ваши права и контакт. Вы можете запросить доступ к сохранённым перепискам, их исправление или удаление и в любой момент прекратить пользоваться помощником. Права осуществляются через ответственного за защиту персональных данных — Алексей Патютько ([email protected]); мы отвечаем в течение 30 дней. Анонимную переписку можно указать по идентификатору диалога, сохраняемому в Вашем браузере в течение сессии; при его отсутствии запись всё равно будет автоматически удалена по истечении срока (§19.4).
20. Применимое право
Обработка данных осуществляется в соответствии с применимым законодательством Канады и провинции Квебек, если иное не предусмотрено императивными нормами применимого права.