Политика конфиденциальности
Коротко
- Мы не храним сырых IP-адресов и User-Agent посетителей ваших сайтов — никаких.
- Cookie ставим только те, без которых невозможен вход. Аналитических и рекламных cookie нет.
- Трекеров третьих сторон — Google Analytics, Meta Pixel и подобных — на наших страницах нет вообще.
- Статистика хранится 18 месяцев, затем удаляется автоматически.
- Мы не продаём персональные данные и никогда этого не делали.
Это пересказ для быстрого чтения. Юридическую силу имеет полный текст ниже.
1.Кто мы и за что отвечаем
Сервис Abect (abect.com) предоставляет ФЛП Мелай Даяна Дмитриевна, Украина. Далее — «мы».
В отношении данных вашего аккаунта мы являемся владельцем: мы решаем, зачем и как их обрабатывать.
В отношении данных, которые оставляют посетители ВАШИХ сайтов — заявки, заказы, статистика — владельцем являетесь ВЫ, а мы действуем как оператор и обрабатываем их только по вашему поручению. Практически это означает, что на обращение такого посетителя отвечаете вы, а мы обязаны вам в этом помочь.
2.Данные вашего аккаунта
Чтобы вы могли войти и пользоваться сервисом, мы храним:
- Имя и адрес электронной почты.
- Пароль — только в виде необратимого хеша (bcrypt). Прочитать ваш пароль не можем ни мы, ни тот, кто получит доступ к базе.
- Идентификатор Google — если вы входите через Google. Пароля в таком случае нет вообще.
- Аватар из профиля Google — ссылкой; у себя мы его не храним.
- Дату последнего входа и тип устройства активных сессий.
Пароль СУБ-АККАУНТА — исключение, и мы называем это прямо: он хранится зашифрованным ОБРАТИМО, то есть мы технически можем его показать. Так сделано намеренно: у суб-аккаунта нет собственной почты, и владелец аккаунта — единственный способ восстановить ему доступ. Если вам это не подходит, не создавайте суб-аккаунтов.
3.Данные посетителей ваших сайтов
Когда кто-то сканирует ваш QR-код или открывает вашу страницу, мы записываем событие для статистики. Вот полный состав того, что попадает в запись:
| Записываем | НЕ записываем |
|---|---|
| Страну и город | Сырой IP-адрес |
| Тип устройства, браузер, ОС | Полный User-Agent |
| Дату и время события | Имя, почту, телефон |
| Адрес страницы или код QR | Постоянные идентификаторы |
| Хост источника перехода | Полную ссылку источника |
4.Как мы считаем уникальных посетителей без слежения
Чтобы отличить одного посетителя от десяти, нужен какой-то идентификатор. Вместо cookie мы используем суточный хеш:
SHA-256(секретная соль дня + владелец ресурса + IP + User-Agent)
Соль генерируется раз в сутки, живёт только в оперативной памяти сервера и стирается при ротации. Её нет ни в базе, ни в резервных копиях, ни в логах. Следствие: восстановить IP-адрес из вчерашнего хеша не можем даже мы.
Идентификатор владельца в той же формуле означает, что один и тот же человек, сканировавший коды двух разных бизнесов, получает РАЗНЫЕ хеши. Сопоставить его перемещение между нашими клиентами невозможно даже при полном доступе к базе.
Формула повторяет Plausible Analytics — фактический отраслевой стандарт для аналитики без cookie.
5.Заявки и заказы
Если на вашем сайте стоит форма, мы храним то, что заполнил посетитель: имя, телефон, почту, сообщение, а в заказах — состав корзины и сумму.
Эти данные принадлежат вам. Мы не используем их ни для чего, кроме показа вам в кабинете: не анализируем, не обогащаем, не передаём никому и не делаем из них рассылок.
Предупреждайте своих посетителей о сборе данных сами — форму размещаете вы, и владельцем этих данных являетесь вы. Если ваш сайт ориентирован на ЕС, вам нужна собственная политика конфиденциальности на нём.
6.Сколько мы храним
| Данные | Срок |
|---|---|
| Статистика сканов QR | 18 месяцев, затем автоматическое удаление |
| Статистика просмотров страниц | 18 месяцев, затем автоматическое удаление |
| Заявки и заказы | 18 месяцев с момента создания |
| Данные аккаунта | Пока аккаунт существует |
| История платежей | Пока аккаунт существует — нужна для отчётности |
| Технические логи сервера | 14 дней |
| Сессии (refresh-токены) | 30 дней или до выхода |
Удаление статистики выполняет сама база данных по расписанию, а не наша команда: механизм не зависит от того, вспомнил ли о нём кто-то живой.
7.Cookie
Мы ставим ровно три cookie, и все они технически необходимы:
- auth_token — держит вас в системе, живёт 30 минут.
- refresh_token — обновляет сессию без повторного входа, живёт 30 дней и отправляется только на адреса входа.
- oauth_state — защищает вход через Google от подмены запроса, живёт несколько минут.
Аналитических, рекламных и любых других необязательных cookie мы не ставим. Именно поэтому на сайте нет баннера согласия на cookie: для технически необходимых согласие не требуется. Корзина на сайтах клиентов хранится в локальном хранилище браузера и на наш сервер не отправляется, пока посетитель не оформит заказ.
8.Кому мы передаём данные
Мы не продаём персональные данные, не обмениваемся ими и не передаём рекламным сетям. Данные получают только те, без кого сервис не работает:
- Brevo — доставка писем (подтверждение почты, сброс пароля, уведомления об оплате). Получает ваш адрес и текст письма.
- Monobank — обработка платежей, когда вы оплачиваете тариф. Данные карты проходят мимо нас: мы их не видим и не храним.
- Hetzner — сервер, на котором работает сервис и хранится база (Германия, ЕС).
Мы можем передать данные по требованию суда или другого уполномоченного органа — и только в пределах такого требования. Отдельно: мы пользуемся Google Search Console, чтобы видеть, как наши собственные страницы выглядят в поиске. Он подтверждается HTML-файлом или DNS-записью, не выполняет никакого кода в вашем браузере и не ставит cookie — Google показывает нам данные из своего поискового индекса, а не из вашего визита.
9.Ваши права
Если вы в ЕС, вам принадлежат права по GDPR. Независимо от страны мы предоставляем их всем пользователям одинаково:
- Узнать, какие ваши данные мы храним, и получить их копию.
- Исправить неточные данные.
- Удалить аккаунт и все связанные данные.
- Получить данные в машиночитаемом виде для переноса в другой сервис.
- Возразить против обработки или ограничить её.
- Подать жалобу в надзорный орган вашей страны.
Кнопок «удалить аккаунт» и «экспортировать данные» в кабинете пока НЕТ — мы выполняем эти запросы вручную. Напишите на support@abect.com, и мы ответим в течение 30 дней, как требует GDPR. Говорим это прямо, потому что молчаливое «обратитесь в поддержку» на месте несуществующей кнопки — хуже.
10.Для жителей Калифорнии (CCPA/CPRA)
Категории данных, которые мы собираем, перечислены в разделах 2–5. Деловая цель — предоставление самого сервиса.
- Мы НЕ продаём персональные данные и не делали этого за последние 12 месяцев.
- Мы НЕ передаём персональные данные для кросс-контекстной поведенческой рекламы.
- Мы не собираем чувствительные персональные данные.
- Мы не собираем сознательно данные лиц младше 16 лет.
Поскольку мы ничего не продаём, ссылки «Do Not Sell or Share My Personal Information» на сайте нет — продавать нечего. Права на доступ и удаление реализуются так же, как описано в разделе 8: письмом на support@abect.com. Мы не будем ухудшать вам условия за пользование этими правами.
11.Где хранятся данные
Сервер и база расположены в Германии (Hetzner), то есть в пределах ЕС. Мы — украинская компания, поэтому технический доступ к данным осуществляется из Украины.
Украина признана Европейской комиссией страной с адекватным уровнем защиты данных, поэтому отдельных механизмов передачи для этого не требуется.
База геолокации хранится на нашем же сервере: чтобы определить страну посетителя, мы никуда не обращаемся. Раньше запрос шёл во внешние сервисы вместе с IP-адресом — от этого мы отказались.
12.Безопасность
- Соединения шифруются (HTTPS).
- Пароли хранятся необратимым хешем.
- API-ключи хранятся хешем — показываются один раз при создании и больше никогда.
- Сессионные cookie недоступны для скриптов (httpOnly).
- Технические логи очищаются через 14 дней.
Абсолютной безопасности не существует, и обещать её было бы неправдой. Если вы нашли уязвимость, напишите на support@abect.com — мы ответим.
13.Изменения этой политики
Если мы изменим этот документ существенно, мы сообщим об этом письмом на адрес вашего аккаунта не менее чем за 14 дней до вступления в силу.
Дата вступления в силу текущей редакции указана в начале страницы.