Политика конфиденциальности

Действует с 21 августа 2026 годаФЛП Мелай Даяна Дмитриевна

Коротко

  • Мы не храним сырых IP-адресов и User-Agent посетителей ваших сайтов — никаких.
  • Cookie ставим только те, без которых невозможен вход. Аналитических и рекламных cookie нет.
  • Трекеров третьих сторон — Google Analytics, Meta Pixel и подобных — на наших страницах нет вообще.
  • Статистика хранится 18 месяцев, затем удаляется автоматически.
  • Мы не продаём персональные данные и никогда этого не делали.

Это пересказ для быстрого чтения. Юридическую силу имеет полный текст ниже.

1.Кто мы и за что отвечаем

Сервис Abect (abect.com) предоставляет ФЛП Мелай Даяна Дмитриевна, Украина. Далее — «мы».

В отношении данных вашего аккаунта мы являемся владельцем: мы решаем, зачем и как их обрабатывать.

В отношении данных, которые оставляют посетители ВАШИХ сайтов — заявки, заказы, статистика — владельцем являетесь ВЫ, а мы действуем как оператор и обрабатываем их только по вашему поручению. Практически это означает, что на обращение такого посетителя отвечаете вы, а мы обязаны вам в этом помочь.

2.Данные вашего аккаунта

Чтобы вы могли войти и пользоваться сервисом, мы храним:

  • Имя и адрес электронной почты.
  • Пароль — только в виде необратимого хеша (bcrypt). Прочитать ваш пароль не можем ни мы, ни тот, кто получит доступ к базе.
  • Идентификатор Google — если вы входите через Google. Пароля в таком случае нет вообще.
  • Аватар из профиля Google — ссылкой; у себя мы его не храним.
  • Дату последнего входа и тип устройства активных сессий.

Пароль СУБ-АККАУНТА — исключение, и мы называем это прямо: он хранится зашифрованным ОБРАТИМО, то есть мы технически можем его показать. Так сделано намеренно: у суб-аккаунта нет собственной почты, и владелец аккаунта — единственный способ восстановить ему доступ. Если вам это не подходит, не создавайте суб-аккаунтов.

3.Данные посетителей ваших сайтов

Когда кто-то сканирует ваш QR-код или открывает вашу страницу, мы записываем событие для статистики. Вот полный состав того, что попадает в запись:

ЗаписываемНЕ записываем
Страну и городСырой IP-адрес
Тип устройства, браузер, ОСПолный User-Agent
Дату и время событияИмя, почту, телефон
Адрес страницы или код QRПостоянные идентификаторы
Хост источника переходаПолную ссылку источника

4.Как мы считаем уникальных посетителей без слежения

Чтобы отличить одного посетителя от десяти, нужен какой-то идентификатор. Вместо cookie мы используем суточный хеш:

SHA-256(секретная соль дня + владелец ресурса + IP + User-Agent)

Соль генерируется раз в сутки, живёт только в оперативной памяти сервера и стирается при ротации. Её нет ни в базе, ни в резервных копиях, ни в логах. Следствие: восстановить IP-адрес из вчерашнего хеша не можем даже мы.

Идентификатор владельца в той же формуле означает, что один и тот же человек, сканировавший коды двух разных бизнесов, получает РАЗНЫЕ хеши. Сопоставить его перемещение между нашими клиентами невозможно даже при полном доступе к базе.

Формула повторяет Plausible Analytics — фактический отраслевой стандарт для аналитики без cookie.

5.Заявки и заказы

Если на вашем сайте стоит форма, мы храним то, что заполнил посетитель: имя, телефон, почту, сообщение, а в заказах — состав корзины и сумму.

Эти данные принадлежат вам. Мы не используем их ни для чего, кроме показа вам в кабинете: не анализируем, не обогащаем, не передаём никому и не делаем из них рассылок.

Предупреждайте своих посетителей о сборе данных сами — форму размещаете вы, и владельцем этих данных являетесь вы. Если ваш сайт ориентирован на ЕС, вам нужна собственная политика конфиденциальности на нём.

6.Сколько мы храним

ДанныеСрок
Статистика сканов QR18 месяцев, затем автоматическое удаление
Статистика просмотров страниц18 месяцев, затем автоматическое удаление
Заявки и заказы18 месяцев с момента создания
Данные аккаунтаПока аккаунт существует
История платежейПока аккаунт существует — нужна для отчётности
Технические логи сервера14 дней
Сессии (refresh-токены)30 дней или до выхода

Удаление статистики выполняет сама база данных по расписанию, а не наша команда: механизм не зависит от того, вспомнил ли о нём кто-то живой.

7.Cookie

Мы ставим ровно три cookie, и все они технически необходимы:

  • auth_token — держит вас в системе, живёт 30 минут.
  • refresh_token — обновляет сессию без повторного входа, живёт 30 дней и отправляется только на адреса входа.
  • oauth_state — защищает вход через Google от подмены запроса, живёт несколько минут.

Аналитических, рекламных и любых других необязательных cookie мы не ставим. Именно поэтому на сайте нет баннера согласия на cookie: для технически необходимых согласие не требуется. Корзина на сайтах клиентов хранится в локальном хранилище браузера и на наш сервер не отправляется, пока посетитель не оформит заказ.

8.Кому мы передаём данные

Мы не продаём персональные данные, не обмениваемся ими и не передаём рекламным сетям. Данные получают только те, без кого сервис не работает:

  • Brevo — доставка писем (подтверждение почты, сброс пароля, уведомления об оплате). Получает ваш адрес и текст письма.
  • Monobank — обработка платежей, когда вы оплачиваете тариф. Данные карты проходят мимо нас: мы их не видим и не храним.
  • Hetzner — сервер, на котором работает сервис и хранится база (Германия, ЕС).

Мы можем передать данные по требованию суда или другого уполномоченного органа — и только в пределах такого требования. Отдельно: мы пользуемся Google Search Console, чтобы видеть, как наши собственные страницы выглядят в поиске. Он подтверждается HTML-файлом или DNS-записью, не выполняет никакого кода в вашем браузере и не ставит cookie — Google показывает нам данные из своего поискового индекса, а не из вашего визита.

9.Ваши права

Если вы в ЕС, вам принадлежат права по GDPR. Независимо от страны мы предоставляем их всем пользователям одинаково:

  • Узнать, какие ваши данные мы храним, и получить их копию.
  • Исправить неточные данные.
  • Удалить аккаунт и все связанные данные.
  • Получить данные в машиночитаемом виде для переноса в другой сервис.
  • Возразить против обработки или ограничить её.
  • Подать жалобу в надзорный орган вашей страны.

Кнопок «удалить аккаунт» и «экспортировать данные» в кабинете пока НЕТ — мы выполняем эти запросы вручную. Напишите на support@abect.com, и мы ответим в течение 30 дней, как требует GDPR. Говорим это прямо, потому что молчаливое «обратитесь в поддержку» на месте несуществующей кнопки — хуже.

10.Для жителей Калифорнии (CCPA/CPRA)

Категории данных, которые мы собираем, перечислены в разделах 2–5. Деловая цель — предоставление самого сервиса.

  • Мы НЕ продаём персональные данные и не делали этого за последние 12 месяцев.
  • Мы НЕ передаём персональные данные для кросс-контекстной поведенческой рекламы.
  • Мы не собираем чувствительные персональные данные.
  • Мы не собираем сознательно данные лиц младше 16 лет.

Поскольку мы ничего не продаём, ссылки «Do Not Sell or Share My Personal Information» на сайте нет — продавать нечего. Права на доступ и удаление реализуются так же, как описано в разделе 8: письмом на support@abect.com. Мы не будем ухудшать вам условия за пользование этими правами.

11.Где хранятся данные

Сервер и база расположены в Германии (Hetzner), то есть в пределах ЕС. Мы — украинская компания, поэтому технический доступ к данным осуществляется из Украины.

Украина признана Европейской комиссией страной с адекватным уровнем защиты данных, поэтому отдельных механизмов передачи для этого не требуется.

База геолокации хранится на нашем же сервере: чтобы определить страну посетителя, мы никуда не обращаемся. Раньше запрос шёл во внешние сервисы вместе с IP-адресом — от этого мы отказались.

12.Безопасность

  • Соединения шифруются (HTTPS).
  • Пароли хранятся необратимым хешем.
  • API-ключи хранятся хешем — показываются один раз при создании и больше никогда.
  • Сессионные cookie недоступны для скриптов (httpOnly).
  • Технические логи очищаются через 14 дней.

Абсолютной безопасности не существует, и обещать её было бы неправдой. Если вы нашли уязвимость, напишите на support@abect.com — мы ответим.

13.Изменения этой политики

Если мы изменим этот документ существенно, мы сообщим об этом письмом на адрес вашего аккаунта не менее чем за 14 дней до вступления в силу.

Дата вступления в силу текущей редакции указана в начале страницы.

Вопросы о данных

Напишите нам — на обращения отвечаем мы сами, отдельного отдела здесь нет.

Почта
support@abect.com
Телефон
+380 98 027 58 19
Субъект хозяйствования
ФЛП Мелай Даяна Дмитриевна
Срок ответа
До 30 дней (GDPR ст. 12)