Политика конфиденциальности
1. Общие положения
1.1. Настоящая Политика определяет порядок обработки персональных данных и меры по обеспечению их безопасности, принятые Индивидуальный предприниматель Демьянов Илья Николаевич (ОГРНИП 324774600768443, ИНН 660601999046, г. Москва; адрес для направления обращений: info@rekrut.ing), далее — Оператор.
1.2. Политика разработана в соответствии с Конституцией Российской Федерации, Гражданским кодексом Российской Федерации, Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» и иными нормативными правовыми актами Российской Федерации.
1.3. Политика действует в отношении всех персональных данных, которые Оператор получает от субъектов персональных данных при использовании продукта «HOMARUS (CloCode)» (далее — Сервис): клиентского приложения, личного кабинета на сайте https://code.equator.help, шлюза доступа к платным ИИ-моделям и библиотеки навыков.
1.4. Политика публикуется в свободном доступе в информационно-телекоммуникационной сети «Интернет» на сайте Сервиса.
1.5. Используемые в Политике термины применяются в значениях, установленных статьёй 3 Федерального закона № 152-ФЗ.
2. Категории субъектов и обрабатываемых данных
2.1. Оператор обрабатывает персональные данные пользователей Сервиса — физических лиц, вошедших в личный кабинет, получивших API-ключ или оплативших подписку, а также посетителей сайта Сервиса.
2.2. Оператор обрабатывает следующие данные: идентификатор пользователя в ID-сервисе платформы (id.equator.help) и адрес электронной почты, получаемые при входе; сведения об оплате (дата, сумма, статус, идентификатор платежа; данные банковских карт Оператор не хранит); хэш API-ключа; журнал обращений к шлюзу: время, идентификатор ключа, IP-адрес, использованная модель, код ответа, число токенов.
2.3. Вход осуществляется через ID-сервис платформы: Яндекс ID, VK ID, Google, GitHub (для пользователей вне Российской Федерации) либо по ссылке, направляемой на адрес электронной почты. Оператор получает от этих сервисов идентификатор пользователя и адрес электронной почты. Пароли Оператор не запрашивает и не хранит.
2.4. Оператор не обрабатывает специальные категории персональных данных и биометрические персональные данные.
2.5. Содержимое запросов к моделям и ответов Оператор в журнале не сохраняется (раздел 5). Код и файлы проектов Пользователя остаются на его устройстве; в шлюз попадает только то, что приложение отправляет модели в запросе.
2.6. Пользователь обязуется не отправлять в запросах специальные категории персональных данных, а также персональные данные третьих лиц, пароли и ключи доступа без наличия законного основания.
3. Цели и правовые основания обработки
3.1. Оператор обрабатывает персональные данные в следующих целях:
— регистрация и вход в личный кабинет;
— предоставление доступа к Сервису, выдача и проверка API-ключа;
— учёт лимитов, бюджета единиц и подписки, защита шлюза от злоупотреблений;
— связь с пользователем по вопросам работы Сервиса, уведомления о подписке и изменении условий;
— осуществление расчётов, формирование документов об оплате и исполнение обязанностей по налоговому законодательству.
3.2. Правовыми основаниями обработки являются: согласие субъекта персональных данных; договор, стороной которого является субъект (Публичная оферта); федеральные законы, устанавливающие обязанности Оператора.
3.3. Обработка ограничивается достижением заранее определённых и законных целей. Не допускается обработка, несовместимая с целями сбора, а также обработка избыточных данных.
4. Порядок и условия обработки
4.1. Обработка персональных данных осуществляется с использованием средств автоматизации.
4.2. Оператор совершает следующие действия: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (предоставление, доступ), блокирование, удаление, уничтожение.
4.3. Запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан Российской Федерации осуществляются с использованием баз данных, находящихся на территории Российской Федерации.
4.4. Оператор вправе поручить обработку другому лицу (платёжным сервисам, хостинг-провайдеру) на основании договора, содержащего перечень действий, цели обработки, обязанность соблюдать конфиденциальность и обеспечивать безопасность данных. Ответственность перед субъектом за действия такого лица несёт Оператор.
4.5. Данные Пользователя не передаются третьим лицам для их собственных целей, кроме случаев, предусмотренных законом либо настоящей Политикой.
4.6. Срок обработки определяется достижением целей. Данные личного кабинета хранятся, пока действует учётная запись Пользователя. Журнал обращений к шлюзу хранится 12 (двенадцать) месяцев с даты записи и затем уничтожается. Сведения об оплате хранятся в течение сроков, установленных законодательством о бухгалтерском и налоговом учёте.
4.7. По достижении целей обработки, при отзыве согласия либо по истечении срока хранения персональные данные уничтожаются в срок, не превышающий 30 дней, если иное не предусмотрено законодательством.
5. Данные, передаваемые при использовании моделей
5.1. Содержимое запросов, отправляемых в платные модели через шлюз, передаётся выбранному поставщику модели для получения ответа. Оператор не сохраняет содержимое запросов и ответов; в журнале фиксируются только служебные сведения, перечисленные в пункте 2.2.
5.2. Бесплатные модели предоставляет сторонний сервис OpenCode Zen. Запросы к ним направляются напрямую из приложения Пользователя в OpenCode, минуя серверы Оператора; Оператор не получает и не обрабатывает их содержимое. Обработка данных в OpenCode осуществляется по его собственным условиям и политике.
5.3. При работе через Telegram и MAX сообщения Пользователя обрабатываются этими мессенджерами по их правилам; Оператор не контролирует такую обработку.
5.4. Пользователь самостоятельно отвечает за содержимое запросов. Рекомендуется не отправлять в запросах персональные данные третьих лиц, пароли, ключи и иные секреты без законных оснований.
5.5. Голосовой ввод в приложении работает локально: речь распознаёт модель Whisper, которая входит в состав приложения и выполняется на компьютере Пользователя. Аудио с микрофона не отправляется на серверы Оператора, и облачного сервиса распознавания речи в приложении нет. Результатом распознавания является текст, который появляется в поле ввода; если Пользователь отправит этот текст модели, к нему применяются пункты 5.1 и 5.2. Доступ к микрофону разрешён только окну приложения.
6. Трансграничная передача
6.1. Поставщики ИИ-моделей, доступных через Сервис, и сервис OpenCode Zen могут находиться за пределами Российской Федерации. Передача содержимого запроса такому поставщику может представлять собой трансграничную передачу.
6.2. Оператор направил уведомление об обработке персональных данных в Роскомнадзор (№ 100447615) и при необходимости направляет уведомление о намерении осуществлять трансграничную передачу в порядке, предусмотренном статьёй 12 Федерального закона № 152-ФЗ.
6.3. Оператор не передаёт за рубеж базы данных личного кабинета и учётные сведения пользователей, находящиеся на территории Российской Федерации. Персональные данные граждан Российской Федерации не должны направляться в запросах к моделям, расположенным за рубежом, без наличия правовых оснований; ответственность за содержимое запроса несёт Пользователь.
7. Права субъекта персональных данных
7.1. Субъект имеет право на получение информации, касающейся обработки его персональных данных, в том числе подтверждение факта обработки, правовые основания и цели, перечень данных, сроки обработки и хранения, сведения о лицах, которым могут быть переданы данные.
7.2. Субъект вправе требовать уточнения своих данных, их блокирования или уничтожения, если данные являются неполными, устаревшими, неточными, незаконно полученными или не необходимы для заявленной цели.
7.3. Субъект вправе в любой момент отозвать согласие на обработку персональных данных. Отзыв согласия влечёт удаление учётной записи и связанных данных, а также прекращение действия API-ключа; неиспользованная часть оплаченной подписки возвращается в порядке раздела 6 Оферты.
7.4. Запросы и обращения направляются Оператору на info@rekrut.ing. Почтовый адрес предоставляется по запросу, направленному на указанный адрес электронной почты. Ответ предоставляется в срок, не превышающий 10 рабочих дней с даты получения обращения; срок может быть продлён не более чем на 5 рабочих дней с уведомлением субъекта.
8. Файлы cookie
8.1. Сайт Сервиса использует только необходимую cookie сессии, обеспечивающую вход в личный кабинет. Она устанавливается с признаком HttpOnly, недоступна для сценариев на странице и применяется без отдельного согласия, так как без неё сайт не может предоставить запрошенную функцию.
8.2. Аналитические и рекламные cookie, а также сервисы статистики на сайте Сервиса не используются. Введение таких сервисов возможно только после внесения изменений в настоящую Политику.
8.3. Пользователь может отключить cookie в настройках браузера; при этом вход в личный кабинет станет недоступен.
9. Хранение API-ключей и журнал обращений
9.1. API-ключи (вида eqk_…) хранятся Оператором только в виде хэша. Полное значение ключа показывается Пользователю один раз при выдаче; восстановить его невозможно, при утрате выпускается новый ключ.
9.2. Журнал обращений к шлюзу содержит время обращения, идентификатор ключа, IP-адрес, модель, код ответа и число токенов и используется для учёта бюджета и лимитов, расследования злоупотреблений и обеспечения безопасности. Содержимое запросов и ответов в журнал не попадает.
10. Меры по обеспечению безопасности
10.1. Оператор принимает правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий.
10.2. К таким мерам относятся: назначение ответственного за организацию обработки персональных данных; издание локальных актов; оценка вреда, который может быть причинён субъектам; определение угроз безопасности и уровня защищённости; разграничение прав доступа и регистрация действий пользователей; применение средств идентификации и аутентификации; защита каналов связи; антивирусная защита; резервное копирование; внутренний контроль соответствия обработки требованиям законодательства.
10.3. Лица, допущенные к обработке персональных данных, подписывают обязательство о неразглашении и ознакомлены с требованиями законодательства и локальными актами Оператора.
10.4. В случае выявления неправомерной обработки Оператор в срок, не превышающий 3 рабочих дней, прекращает такую обработку либо обеспечивает её прекращение. В случае установления факта неправомерной или случайной передачи данных Оператор уведомляет уполномоченный орган по защите прав субъектов персональных данных в сроки, установленные законодательством.
11. Заключительные положения
11.1. Политика подлежит изменению в случае изменения законодательства, состава обрабатываемых данных, целей или способов обработки.
11.2. Актуальная редакция Политики размещается на сайте Сервиса.
11.3. Контактные данные Оператора: г. Москва; адрес электронной почты — info@rekrut.ing.