Политика конфиденциальности
Документ описывает технические и организационные меры, которые ООО «ЭКСПЕРТ АИ» применяет для защиты данных пользователей сервиса «Древо семьи», состав cookies, аналитические инструменты и сторонние сервисы. Раздел про цели и состав обрабатываемых персональных данных вынесен в отдельный документ «Политика обработки персональных данных».
1. Общие положения
Настоящая Политика конфиденциальности (далее — «Политика») разработана в дополнение к Политике обработки персональных данных и описывает технические и организационные меры защиты данных, используемые в сервисе «Древо семьи» (далее — «Сервис»), доступном по адресу https://drevosemi.ru.
Оператором данных и владельцем Сервиса является ООО «ЭКСПЕРТ АИ» (далее — «Оператор»). Политика составлена в соответствии со статьёй 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — «152-ФЗ»), Постановлением Правительства РФ № 1119 от 01.11.2012 и приказами ФСТЭК России № 21 и № 17.
Связанные документы:
- Политика обработки персональных данных — цели, категории и состав обрабатываемых данных, сроки хранения, права субъекта.
- Согласие на обработку персональных данных — форма согласия, предоставляемая при регистрации.
- Пользовательское соглашение и Публичная оферта — условия использования Сервиса и порядок заключения договора.
Если кратко: «Политика обработки ПДн» отвечает на вопрос «что и зачем мы обрабатываем», а настоящая Политика конфиденциальности — на вопрос «как мы это технически и организационно защищаем».
2. Реквизиты Оператора
| Полное наименование | Общество с ограниченной ответственностью «ЭКСПЕРТ АИ» |
|---|---|
| ОГРН | 1253900013828 |
| ИНН / КПП | 3900049188 / 390001001 |
| Юридический адрес | 236016, г. Калининград, ул. Карла Маркса, д. 18, офис 411 |
| Телефон | +7 (499) 705-63-03 |
| hi@expai.pro | |
| Сайт Сервиса | https://drevosemi.ru |
3. Принципы обработки и защиты данных
В соответствии со статьёй 5 152-ФЗ Оператор соблюдает следующие принципы при обработке данных пользователей:
- Законность и добросовестность — обработка осуществляется на законных основаниях, перечисленных в статье 6 152-ФЗ.
- Целевое использование — данные обрабатываются только для заранее определённых, законных и конкретных целей.
- Минимизация — состав и объём обрабатываемых данных соответствуют заявленным целям, избыточные данные не запрашиваются.
- Точность и актуальность — Оператор предпринимает разумные меры по поддержанию точности данных; пользователь может самостоятельно актуализировать сведения в личном кабинете.
- Ограничение сроков хранения — данные хранятся не дольше, чем требуется для целей обработки или установлено законом (см. раздел 11).
- Конфиденциальность — данные не передаются третьим лицам без согласия пользователя или законных оснований.
- Безопасность — применяются технические и организационные меры защиты, описанные в разделах 4 и 5 настоящей Политики.
4. Технические меры защиты
Оператор применяет следующие технические средства защиты данных:
- Шифрование канала связи — все соединения между браузером пользователя и серверами Сервиса проходят по HTTPS. На внешнем прокси включён HSTS (HTTP Strict Transport Security), TLS-сертификаты обслуживаются Caddy автоматически. Политика не утверждает, что каждое клиентское соединение использует только одну конкретную версию TLS.
- Защита сессии — refresh-токен хранится в подписанной cookie
rodoslov_rtс атрибутами HttpOnly, Secure в production и SameSite=Lax. Короткоживущий access-токен cookie не является и хранится только в памяти текущей вкладки, без записи в localStorage или sessionStorage. - Хеширование паролей — пароли хранятся в виде хешей, рассчитанных по алгоритму argon2id с индивидуальной солью. В открытом виде пароли не сохраняются; при регистрации и входе они передаются на сервер только внутри защищённого HTTPS-соединения.
- Двухфакторная аутентификация (2FA) — для аккаунтов с паролем доступна аутентификация по одноразовым кодам TOTP, если на экземпляре Сервиса настроено шифрование секретов. Эта возможность не заявляется как привязанная к конкретному тарифу.
- Токены сессии — JWT-токены с коротким сроком жизни (access-token — 15 минут, refresh-token — 30 дней) и механизмом ротации при каждом обновлении.
- Ограничение частоты запросов (rate-limit) — не более 120 запросов в минуту с одного IP-адреса для публичных эндпоинтов; для критичных операций (вход, регистрация, восстановление пароля) пороги строже.
- Проверка загружаемых изображений — исходный файл ограничен 20 МБ, принимаются только разрешённые MIME-типы растровых изображений. Файл декодируется с ограничением числа пикселей, очищается от метаданных и пересохраняется через Sharp в WebP. Отдельная проверка ClamAV в текущей реализации не заявляется.
- Изолированная инфраструктура — компоненты Сервиса работают в отдельных Docker-контейнерах с разграничением сетевых зон. База данных доступна только из внутренней сети, не имеет публичного порта.
- Журналирование — приложение и Caddy записывают технические события и журналы доступа с ротацией по размеру. Чувствительные маршруты OAuth, приглашений и одноразовых ссылок исключены из access-log внешнего прокси.
- Fail-closed для внешних интеграций — регистрация, восстановление пароля, доставка писем, платежи, OAuth и аналитика не включаются одним только наличием интерфейса: им требуются отдельные runtime-настройки и capability-флаги.
5. Разграничение доступа и эксплуатационные меры
- Авторизация на сервере — доступ к деревьям и медиа проверяется по действующей сессии, владельцу дерева и принятому участию в дереве; один URL файла сам по себе не предоставляет доступ.
- Административные действия — административные маршруты защищены ролью, а часть чувствительных операций требует дополнительного подтверждения. Действия имперсонации журналируются отдельно.
- Изоляция runtime — базы данных находятся во внутренних Docker-сетях и не публикуют порт наружу; контейнеры запускаются без дополнительных Linux-capabilities и с запретом повышения привилегий.
- Запросы по данным — обращения о доступе, исправлении и удалении данных принимаются по адресу hi@expai.pro и требуют проверки личности заявителя в объёме, необходимом для предотвращения выдачи данных постороннему.
Эта редакция не заявляет наличие конкретных NDA, кадровых приказов, графика пентестов, автоматических оповещений или договоров с провайдерами без отдельного документального подтверждения таких мер.
6. Cookies и аналитика
Cookies — это небольшие текстовые файлы, которые сайт сохраняет в браузере пользователя. Сервис использует одну cookie для продления сессии и отдельные короткоживущие cookies только во время OAuth-потоков. Access-токен хранится в памяти вкладки, а выбор по аналитике — в localStorage; это не cookies. Скрипт аналитики может появиться только после отдельного согласия пользователя на публичной маркетинговой странице и при наличии включённого счётчика.
6.1. Состав cookies
| Имя | Назначение | Хранилище | Срок | Защита |
|---|---|---|---|---|
rodoslov_rt | Refresh-токен для продления сессии | Необходимая cookie | до 30 дней | signed, HttpOnly, Secure в production, SameSite=Lax |
rodoslov_yauth_state | Проверка state при OAuth через Яндекс | Cookie только на время выбранного OAuth-потока | 10 минут | signed, HttpOnly, Secure в production, SameSite=Lax |
rodoslov_vkauth_state, rodoslov_vkauth_verifier, rodoslov_vkauth_link | State, PKCE-verifier и контекст привязки при OAuth через VK ID | Cookies только на время выбранного OAuth-потока | 10 минут | signed, HttpOnly, Secure в production, SameSite=Lax |
drevosemi_analytics_consent_v1 | Выбор «разрешить» или «отключить» аналитику | localStorage, не cookie | до изменения выбора или очистки данных сайта | доступно JavaScript только как настройка согласия |
После явного согласия и запуска настроенного счётчика Яндекс.Метрика может использовать собственные cookies. Их имена и сроки определяются текущими настройками и документами поставщика аналитики; Сервис не выдаёт их за собственные сессионные cookies.
6.2. Аналитика
На публичных маркетинговых страницах (главная страница, каталоги, тарифы, статьи и юридические документы) может использоваться Яндекс.Метрика (ООО «Яндекс»). Счётчик загружается только после нажатия кнопки «Разрешить аналитику» и может получать технические сведения о посещении: адрес страницы, источник перехода, тип устройства и события интерфейса. Вебвизор и передача заголовков страниц отключены.
В личном кабинете и семейных профилях трекинга нет. Счётчик не запускается на страницах входа и регистрации, внутри аккаунта, в конструкторе древа, публичных семейных профилях и приглашениях. Имена родственников, даты, фотографии, поисковые фразы и содержание чата с ИИ-ассистентом в Метрику не передаются.
6.3. Как отказаться от аналитики или отключить cookies
Пользователь может отключить или удалить cookies в настройках браузера (раздел «Конфиденциальность» или «Cookies»). Без cookie rodoslov_rt Сервис не сможет восстановить сессию и обновить access-токен после перезагрузки страницы. OAuth-cookies нужны только при выборе соответствующего способа входа и не требуются для обычного входа по e-mail и паролю.
Выбор можно изменить ниже без удаления необходимых cookies. Сервис также автоматически не запускает аналитику при включённом сигнале Do Not Track. Дополнительно можно установить расширение «Яндекс.Метрика — блокировка».
Настройку можно изменить в любой момент без удаления необходимых cookies.
7. Сторонние сервисы
Код Сервиса поддерживает перечисленные ниже категории внешних интеграций. Наличие такой возможности в коде не означает, что интеграция включена, что выбран конкретный поставщик или что с ним заключён договор. Платежи, OAuth, доставка писем и аналитика работают только после отдельной runtime-настройки; недоступные возможности скрываются или отвечают fail-closed без передачи данных.
| Категория интеграции | Какие данные могут передаваться | Условие передачи |
|---|---|---|
| Платёжный провайдер | Сумма, валюта, выбранный тариф, e-mail и внутренние идентификаторы заказа | Только после включения платежей и явного начала оплаты пользователем |
| Яндекс ID или VK ID | Данные OAuth-обмена; поставщик возвращает идентификатор и разрешённые поля профиля | Только если конкретный OAuth-провайдер настроен и выбран пользователем |
| Яндекс.Метрика | Адрес публичной страницы, источник перехода, тип устройства и названия целей | Только при включённом счётчике, на разрешённом маршруте и после opt-in |
| Настроенный SMTP-сервис | Адрес получателя, имя и содержимое конкретного транзакционного письма | Только при отдельно включённой доставке писем |
| Внешние API языковой модели и эмбеддингов | Текст запроса к ИИ и технически необходимый контекст ответа | Только при использовании виджета на ai.drevosemi.ru |
Статус провайдеров. До включения конкретной интеграции Оператор должен подтвердить поставщика, договорные основания, юрисдикцию, состав данных и отразить их в этой Политике. Эта редакция намеренно не называет SMTP-, платёжного или AI-провайдера без такого подтверждения.
7.1. ИИ-ассистент и возможная трансграничная передача
ИИ-сервис использует настраиваемые во время развёртывания адреса языковой модели и сервиса эмбеддингов. Сам код и публичная конфигурация не подтверждают юридическое лицо поставщика, страну обработки или наличие трансграничной передачи. Если выбранный поставщик обрабатывает данные за пределами РФ, до пользовательского запуска функции требуется отдельное раскрытие поставщика, страны, состава данных и применимого согласия. Пользователю не следует вводить в чат лишние персональные данные. Подробнее — в Политике обработки персональных данных.
8. Передача данных третьим лицам
Основная база и пользовательские файлы обрабатываются инфраструктурой Сервиса. Страна физического размещения и конкретный хостинг-провайдер не заявляются в этой редакции без документального подтверждения. Передача внешнему получателю возможна в следующих случаях:
- С согласия пользователя — например, при использовании ИИ-ассистента или подключении интеграций.
- Подключение подтверждённого поставщика — для хостинга, доставки писем, платежей или иной функции после фиксации поставщика и основания передачи (см. раздел 7).
- По запросу государственных органов — строго в рамках процедуры, установленной законом (мотивированный запрос, постановление суда, постановление в рамках уголовного дела). Объём передаваемых данных ограничивается необходимыми сведениями.
- Для защиты прав Оператора — при защите от мошенничества, злоупотреблений, в рамках судебных разбирательств.
9. Хранение изображений
Загружаемые пользователем фотографии и изображения сканов хранятся в отдельной файловой подсистеме целевого экземпляра Сервиса. Эта редакция не заявляет страну физического размещения без подтверждённых документов хостинг-провайдера.
- Конвертация — изображения автоматически конвертируются в формат WebP с оптимизацией размера. Оригинальные файлы после успешной конвертации не сохраняются.
- Лимит на загрузку — максимальный размер одного исходного изображения составляет 20 МБ. Общая квота хранилища зависит от тарифа и показывается отдельно на странице тарифов и в личном кабинете.
- Контроль доступа — файл выдаётся через API только после проверки живой сессии и права чтения соответствующего дерева. URL содержит непрозрачный идентификатор, но не является временной подписанной ссылкой и сам по себе не обходит авторизацию.
- Проверка формата — сервер проверяет MIME-тип, фактическую декодируемость изображения, предел числа пикселей и пересохраняет результат в WebP. Отдельный антивирусный сканер в текущем runtime не подтверждён и здесь не заявляется.
10. Резервное копирование
- Резервная копия перед выпуском — процедура production-релиза создаёт dumps обеих баз PostgreSQL и архивы пользовательских файлов и конфигурации до активации новой версии.
- Контроль целостности — для файлов рассчитываются SHA-256, проверяются списки pg_restore и архивов.
- Проверка восстановления — перед релизом dumps разворачиваются во временные базы, а контрольные количества строк сравниваются с исходными.
- Границы подтверждённого процесса — репозиторий не подтверждает непрерывный PITR, ежедневное расписание, шифрование самих backup-файлов или фиксированный срок их хранения. Эти свойства не заявляются до внедрения и документальной проверки.
11. Сроки хранения данных
| Категория | Срок хранения | Основание |
|---|---|---|
| Учётная запись и контент пользователя | До удаления аккаунта. Текущий сценарий самоудаления сразу анонимизирует аккаунт, удаляет принадлежащие ему деревья и запускает проверяемое удаление файлов; периода восстановления на 30 дней нет. | Фактический workflow DELETE /me |
| Audit, consent, billing и иные записи с возможной законной обязанностью хранения | Фиксированный срок не заявляется до утверждения отдельной retention-политики. Сценарий удаления обезличивает связанные с пользователем поля, где это реализовано, и оставляет заявку на удаление в обработке до проверки остатка. | Нужны утверждённые правовые и операционные сроки |
| Необходимые cookies | OAuth-cookies — до 10 минут; refresh-cookie — до 30 дней | Обеспечение работы Сервиса |
| Выбор аналитики | До изменения выбора или очистки localStorage | Явное согласие пользователя; это не cookie |
Полный перечень категорий и целей обработки указан в Политике обработки персональных данных.
12. Права пользователя
В соответствии со статьями 14–21 152-ФЗ пользователь имеет право:
- На доступ к своим персональным данным и информации об их обработке.
- На исправление неточных или неполных данных — через интерфейс личного кабинета или письмом.
- На удаление своих данных (право быть забытым) — при отсутствии законных оснований для дальнейшего хранения.
- На отзыв согласия на обработку персональных данных в любой момент.
- На ограничение обработки при оспаривании точности данных.
- На обжалование действий Оператора в Роскомнадзоре и/или суде.
Способ реализации прав — письмо на hi@expai.pro с указанием ФИО, e-mail аккаунта, существа запроса и копии документа, удостоверяющего личность (при запросе на удаление или передачу данных). Срок ответа — 10 рабочих дней с момента получения полного комплекта документов. Подробнее — в Политике обработки персональных данных.
13. Защита данных несовершеннолетних
Сервис не предназначен для использования детьми младше 14 лет. Оператор не собирает и не обрабатывает персональные данные таких лиц сознательно. При регистрации пользователь подтверждает достижение возраста 14 лет.
Лица в возрасте от 14 до 18 лет могут использовать Сервис с согласия родителей или законных представителей. При обнаружении сведений о регистрации ребёнка младше 14 лет учётная запись блокируется, а данные удаляются. Сообщить о такой регистрации можно письмом на hi@expai.pro с темой «Защита несовершеннолетних».
14. Инциденты безопасности
Под инцидентом понимается событие, в результате которого нарушены конфиденциальность, целостность или доступность данных пользователей (несанкционированный доступ, утечка, уничтожение, изменение).
14.1. Порядок реагирования
- Обнаружение и фиксация — событие фиксируется в системе мониторинга, формируется обращение во внутренний реестр инцидентов.
- Локализация — затронутые компоненты изолируются, доступ блокируется.
- Уведомление Роскомнадзора — в течение 24 часов с момента обнаружения направляется уведомление о факте инцидента (часть 3.1 статьи 21 152-ФЗ); в течение 72 часов — результаты внутреннего расследования.
- Уведомление пострадавших субъектов — в течение 72 часов направляется индивидуальное уведомление на адрес e-mail, указанный при регистрации, с описанием инцидента, рекомендациями и контактом для вопросов.
- Расследование и корректирующие меры — устраняются причины инцидента, обновляются регламенты и технические средства, при необходимости проводится внеплановый аудит.
14.2. Сообщить об уязвимости
Если вы обнаружили уязвимость в Сервисе, сообщите о ней на hi@expai.pro с темой «Уязвимость». Просим придерживаться принципов ответственного раскрытия: не публиковать детали до выпуска исправления и не использовать уязвимость для доступа к чужим данным.
15. Изменения настоящей Политики
Оператор вправе вносить изменения в настоящую Политику. Актуальная версия публикуется по адресу drevosemi.ru/legal/privacy с указанием даты вступления в силу и номера версии. О существенных изменениях пользователи уведомляются по электронной почте не позднее, чем за 10 календарных дней до вступления изменений в силу.
Продолжение использования Сервиса после вступления изменений в силу означает согласие с новой редакцией. Если пользователь не согласен с изменениями, он вправе расторгнуть договор и удалить учётную запись.
16. Контакты
По всем вопросам, связанным с защитой данных, безопасностью и cookies, обращайтесь:
- E-mail: hi@expai.pro
- Телефон: +7 (499) 705-63-03
- Почтовый адрес: 236016, г. Калининград, ул. Карла Маркса, д. 18, офис 411, ООО «ЭКСПЕРТ АИ»