← на главную
Публичная офертаПолитика конфиденциальностиПравила использования
юридические документы

Политика конфиденциальности

редакция v1.0действует с 2026-05-18Xipher Cloud

Настоящая Политика определяет порядок обработки и защиты персональных данных пользователей сервиса Xipher Cloud (далее — Сервис) в соответствии с Федеральным законом № 152-ФЗ от 27.07.2006 "О персональных данных".

Содержание

  1. Оператор
  2. Состав обрабатываемых данных
  3. Цели обработки
  4. Правовые основания
  5. Сроки хранения
  6. Передача третьим лицам
  7. Трансграничная передача
  8. Меры защиты
  9. Права субъекта
  10. Cookies и метрика
  11. Дети
  12. Контакты

1. Оператор персональных данных

Оператором является Королькевич Александр Сергеевич, ИНН 615491216850, применяющий специальный налоговый режим «Налог на профессиональный доход» (422-ФЗ). Контактный email для запросов по обработке персональных данных: privacy@xipher.pro.

Уведомление в Роскомнадзор о намерении осуществлять обработку персональных данных не подаётся: обработка ведётся исключительно для исполнения договора, стороной которого является субъект персональных данных. Это самостоятельное основание-исключение из требования предварительного уведомления, прямо закреплённое в п. 2 ч. 2 ст. 22 152-ФЗ.

2. Состав обрабатываемых данных

2.1. Данные, предоставляемые пользователем напрямую

  • email-адрес — как идентификатор учётной записи и для рассылок;
  • имя пользователя (псевдоним) — для отображения в интерфейсе;
  • пароль — хранится исключительно в виде криптографического хеша (Argon2id), сам пароль Оператору неизвестен;
  • секрет двухфакторной аутентификации (TOTP) — хранится зашифрованным;
  • платёжные реквизиты для возврата средств — только в момент возврата, не сохраняются после операции.

2.2. Данные, собираемые автоматически

  • IP-адрес и user-agent сессии;
  • журнал входов в учётную запись (дата, IP, отпечаток устройства);
  • журнал действий в панели управления (audit trail);
  • технические метаданные использования Услуг (потребление CPU, RAM, диска, сети) — для биллинга и контроля злоупотреблений.

2.3. Данные, которые Оператор не собирает

  • паспортные данные;
  • биометрические данные;
  • специальные категории ПД (национальность, политические взгляды и т. п.);
  • содержимое файлов и команд внутри Ваших серверов — оно остаётся в контейнере и обрабатывается только для целей доставки команд;
  • номера банковских карт (это делает платёжный провайдер, у Оператора сохраняется только идентификатор операции).

3. Цели обработки

  • заключение и исполнение договора оказания услуг;
  • аутентификация и контроль доступа к учётной записи;
  • выставление счетов и учёт операций по Кошельку;
  • техническая поддержка и реагирование на инциденты безопасности;
  • выполнение требований законодательства РФ (бухгалтерский учёт, ответы на запросы уполномоченных органов в установленном законом порядке);
  • информирование о работе Сервиса (тарифные изменения, плановые работы, инциденты).

4. Правовые основания

Обработка осуществляется на основаниях, предусмотренных ч. 1 ст. 6 152-ФЗ:

  • п. 5 — для исполнения договора, стороной которого является субъект персональных данных (договор-оферта);
  • п. 2 — для исполнения обязанностей, возложенных на Оператора законодательством РФ (54-ФЗ, 402-ФЗ и т. п.);
  • п. 7 — для осуществления прав и законных интересов Оператора (предотвращение мошенничества, защита инфраструктуры от злоупотреблений).

Согласия на обработку данных, обработка которых охватывается указанными основаниями, не требуется. Для рекламных рассылок Оператор запрашивает отдельное согласие, которое можно отозвать одной кнопкой в настройках уведомлений.

5. Сроки хранения

  • Учётная запись и связанные данные — на всё время действия договора и 5 лет после его расторжения (срок исковой давности по договорам, ст. 196 ГК РФ).
  • Платёжная история — 5 лет (пп. 8 п. 1 ст. 23 НК РФ).
  • Audit-trail действий в панели — 90 дней.
  • Журнал входов / IP-адресов — 90 дней.
  • Резервные копии серверов — пока пользователь сам их не удалит. Авто-копия, созданная при приостановке, остаётся доступной для скачивания после истечения 14-дневного окна восстановления.

По истечении срока данные удаляются или обезличиваются способом, не допускающим обратное восстановление.

6. Передача третьим лицам

Оператор передаёт персональные данные:

  • Платёжным провайдерам (ЮKassa, СБП, банк-эквайер) — для обработки операций пополнения Кошелька. Состав: сумма, email, идентификатор заказа;
  • Хостинг-провайдеру / дата-центру, на серверах которого размещена инфраструктура Сервиса — только сами вычислительные ресурсы; персональные данные субъектов не передаются;
  • Уполномоченным органам РФ — по официальному мотивированному запросу в порядке, предусмотренном законодательством (в частности 149-ФЗ, 374-ФЗ, УПК РФ).

Передача рекламодателям, маркетинговым агентствам и иным третьим лицам для коммерческих целей не осуществляется.

7. Трансграничная передача

Оператор хранит и обрабатывает персональные данные граждан РФ на серверах, физически расположенных на территории Российской Федерации (требование ч. 5 ст. 18 152-ФЗ).

Трансграничная передача может осуществляться только в страны, обеспечивающие адекватную защиту прав субъектов (перечень Роскомнадзора), и только при наличии прямого согласия субъекта в каждом конкретном случае.

8. Меры защиты

  • шифрование трафика TLS 1.3 на всех клиент-серверных каналах;
  • хеширование паролей Argon2id с уникальной солью;
  • шифрование секретов 2FA симметричным ключом, хранимым отдельно;
  • разграничение доступа: операции с панелью доступны только авторизованным пользователям; административные операции дополнительно требуют 2FA, проходят rate-limiting и IP-allowlist;
  • логирование всех административных действий с указанием актёра;
  • регулярное резервное копирование баз данных в зашифрованном виде;
  • применение организационных мер согласно приказу ФСТЭК России № 21 от 18.02.2013.

9. Права субъекта персональных данных

В соответствии со ст. 14 152-ФЗ Вы имеете право:

  • получать сведения о наличии у Оператора Ваших ПД, об источниках их получения, целях и сроках обработки;
  • требовать уточнения, блокирования или уничтожения ПД, если они неполные, неточные, незаконно полученные или устарели;
  • отозвать согласие на обработку ПД, если обработка велась на основании согласия;
  • обжаловать действия Оператора в Роскомнадзор и в суд.

Запрос направляется на privacy@xipher.pro с приложением подтверждения личности (для физических лиц — копия страницы паспорта с фото и подписью). Срок ответа — 30 календарных дней с момента получения запроса (ч. 1 ст. 20 152-ФЗ).

Удаление учётной записи возможно через настройки или по запросу. При удалении сохраняются только данные, необходимые для выполнения обязанностей Оператора по закону (платёжные документы, audit-trail на требуемые сроки).

10. Cookies и метрика

Сервис использует cookies следующих категорий:

  • Строго необходимые — сессионный токен, CSRF-токен. Без них вход в кабинет невозможен.
  • Функциональные — настройки интерфейса (тема, выбор языка).
  • Аналитические — анонимная метрика страниц для оптимизации UX. Может быть отключена через настройки браузера без потери функциональности.

Рекламных трекеров третьих сторон (Google Ads, Facebook Pixel и т. п.) Сервис не размещает.

11. Пользователи младше 18 лет

Услуги предоставляются лицам, достигшим 18 лет, а также лицам от 14 до 18 лет с письменного согласия законного представителя (ст. 26 ГК РФ). Оператор не проводит верификацию возраста автоматически; при выявлении регистрации лица младше 14 лет соответствующая учётная запись блокируется, ПД удаляются.

12. Контакты

  • Вопросы по обработке ПД: privacy@xipher.pro
  • Жалоба регулятору: rkn.gov.ru/personal-data
  • Реквизиты Оператора: см. раздел 1.

Действующая редакция настоящей Политики всегда доступна по адресу /legal/privacy. Изменения вступают в силу с момента публикации.