1. Оператор и область действия
1.1. Оператор персональных данных: Физическое лицо — владелец сервиса Soobota (ФИО будет указано до публичного запуска). Адрес: Адрес владельца будет указан до публичного запуска. Email для обращений: privacy@soobota.com.
1.2. Политика применяется к сайту soobota.com, приложениям Soobota, аккаунтам пользователей, обращениям в поддержку и техническим журналам Сервиса.
1.3. Политика является информационным документом. Ознакомление с ней не подменяет отдельное согласие, когда обработка основана именно на согласии.
2. Субъекты и категории данных
2.1. Обрабатываются данные посетителей, зарегистрированных пользователей, авторов обращений и лиц, упомянутых в пользовательском контенте.
2.2. Регистрационные данные: email, username, отображаемое имя, пароль в виде стойкого хеша, дата рождения, инвайт-код, отметки и версии принятых документов.
2.3. Профиль и контент: аватар, баннер, описание, подписки, публикации, комментарии, медиафайлы, реакции, репосты, сохранения, хэштеги, настройки анонимной публикации и жалобы.
2.4. Технические данные: внутренний user ID, IP-адрес, user agent, сведения о браузере и устройстве, идентификаторы сессии и push-токены, время запросов, журналы безопасности, ошибки и события модерации.
2.5. Локальные данные устройства: выбор cookies, черновики публикаций, временное состояние интерфейса и настройки. Содержание localStorage передается на сервер только при выполнении соответствующего действия пользователем.
2.6. Soobota не просит указывать специальные категории данных или биометрические данные. Если пользователь добровольно публикует такие сведения в контенте, он должен учитывать публичный характер публикации и права третьих лиц.
3. Цели, состав данных и основания
3.1. Регистрация, вход и исполнение Условий: регистрационные данные, сессии и профиль; основание — заключение и исполнение соглашения по инициативе пользователя.
3.2. Публикация и социальные функции: профиль, контент, подписки и реакции; основание — исполнение Условий и отдельное согласие на распространение для категорий данных, разрешенных пользователем для публичного показа.
3.3. Безопасность, предотвращение злоупотреблений и модерация: IP, user agent, журналы действий, контент и жалобы; основания — исполнение Условий, выполнение обязанностей по закону и законный интерес в защите Сервиса и пользователей при соблюдении их прав.
3.4. Персонализация ленты: подписки, просмотры, лайки, комментарии, репосты, авторы и хэштеги; основание — исполнение запрошенной функции Сервиса. Подробности приведены в Правилах рекомендательных технологий.
3.5. Поддержка и юридические обращения: контактный email, содержание обращения, приложенные материалы и история ответа; основания — действия по запросу пользователя, исполнение обязанностей по закону или согласие, если оно запрошено отдельно.
3.6. Технические уведомления и подтверждение email: email и сервисные события; основание — исполнение Условий. Рекламные рассылки без отдельного предварительного согласия не отправляются.
4. Операции и способы обработки
4.1. Оператор осуществляет сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу уполномоченным обработчикам, обезличивание, блокирование, удаление и уничтожение данных автоматизированным способом и, для обращений и модерации, с участием уполномоченных лиц.
4.2. Первичный сбор персональных данных граждан Российской Федерации через интернет осуществляется с использованием баз данных, находящихся на территории Российской Федерации.
5. Публичные данные и распространение
5.1. Username, отображаемое имя, аватар, баннер, описание профиля и опубликованный пользователем контент могут быть доступны неопределенному кругу лиц только в пределах выбора пользователя и отдельного согласия на распространение.
5.2. Email, дата рождения, IP-адрес, сведения о сессиях, push-токены и внутренние сигналы рекомендаций не публикуются.
5.3. Пользователь может удалить отдельный материал, изменить профиль либо отозвать согласие в порядке, указанном в документе /consent-distribution. Уже скопированные третьими лицами материалы могут потребовать отдельного обращения к таким лицам или поисковым системам.
6. Получатели и обработчики
6.1. Хостинг, база данных, объектное хранилище и отправка сервисной почты могут предоставляться Timeweb Cloud и выбранным SMTP-провайдером; им передаются только данные, необходимые для соответствующей услуги.
6.2. Cloudflare Turnstile получает токен проверки, IP-адрес, user agent и технические характеристики браузера для защиты форм от автоматизированных атак.
6.3. Firebase Cloud Messaging получает push-токен и технические данные доставки, если пользователь включил push-уведомления.
6.4. Sentry может получать сведения об ошибках, версии приложения, устройстве, IP-адресе и действиях непосредственно перед ошибкой, только если мониторинг Sentry включен. Пароли и содержимое приватных полей не должны передаваться.
6.5. DeepSeek может получать текст публикации или комментария для автоматизированной проверки, только если внешняя AI-модерация включена. Email, дата рождения, IP-адрес и прямой идентификатор пользователя намеренно в запрос не включаются.
6.6. Данные также могут быть раскрыты государственному органу или иному получателю в случаях и порядке, прямо установленных законом.
7. Трансграничная передача
7.1. При использовании Cloudflare, Firebase, Sentry или DeepSeek технические данные либо текст, направленный на модерацию, могут обрабатываться за пределами Российской Федерации. DeepSeek является получателем в Китайской Народной Республике.
7.2. До начала такой передачи оператор обязан выполнить требования статьи 12 Федерального закона № 152-ФЗ, включая отдельное уведомление Роскомнадзора, оценку получателя и получение необходимого правового основания. Если требования не выполнены, соответствующая интеграция должна быть отключена.
7.3. Публичные условия внешнего провайдера сами по себе не гарантируют запрет обучения моделей на переданном тексте. Утверждение о неиспользовании данных для обучения допускается только при наличии подтверждающего договора или настройки провайдера.
8. Автоматизированная модерация и решения
8.1. Текст может автоматически анализироваться для выявления спама, угроз и иных нарушений. Результат используется как сигнал модерации и не должен быть единственным основанием решения, создающего существенные юридические последствия для пользователя.
8.2. Пользователь вправе запросить пересмотр ограничения человеком через support@soobota.com.
9. Сроки хранения и уничтожение
9.1. Аккаунт, профиль и опубликованный контент хранятся до удаления пользователем или прекращения аккаунта. При удалении аккаунта профиль анонимизируется, публикации скрываются, а текст публикаций и комментариев заменяется сообщением об удалении.
9.2. Активные сессии хранятся до истечения refresh-токена или досрочного отзыва. Технические журналы безопасности и антифрода хранятся не более 12 месяцев, если более длительный срок не нужен для расследования конкретного инцидента или исполнения закона.
9.3. Обращения и жалобы хранятся до 3 лет после завершения рассмотрения. Записи о принятии условий, ознакомлении с политикой и согласиях — до 6 лет после прекращения аккаунта для подтверждения законности действий.
9.4. Черновики в localStorage хранятся на устройстве до публикации, удаления пользователем или очистки данных браузера. Резервные копии удаленных данных выводятся из ротации не позднее 30 дней, если закон не требует иного.
9.5. По достижении цели или истечении срока данные удаляются, уничтожаются либо обезличиваются способом, исключающим восстановление связи с пользователем.
10. Права пользователя
10.1. Пользователь вправе получить сведения об обработке, доступ к данным и их копию, потребовать уточнения, блокирования или удаления неточных, незаконно полученных или более не нужных данных, а также отозвать согласие.
10.2. Запрос направляется на privacy@soobota.com с email аккаунта или через страницу /data-request. Оператор может запросить сведения, необходимые для подтверждения личности, и отвечает в сроки, установленные законом.
10.3. Пользователь вправе обжаловать действия оператора в Роскомнадзоре или суде.
11. Cookies и локальное хранение
11.1. Soobota использует необходимые cookies и локальное хранилище для сессии, CSRF-защиты, настроек, согласий и черновиков. Полный перечень, сроки и способы управления приведены в Политике Cookies.
11.2. Аналитические и маркетинговые технологии не применяются, пока они прямо не перечислены в Политике Cookies и пользователь не сделал отдельный выбор.
12. Защита данных и инциденты
12.1. Применяются разграничение доступа, хеширование паролей, шифрование email в базе данных, защищенные соединения, журналирование событий безопасности, резервное копирование и обновление компонентов.
12.2. При инциденте оператор принимает меры по локализации, расследованию и уведомлению Роскомнадзора и затронутых лиц в случаях и сроки, предусмотренные законом.
13. Изменение Политики
13.1. Новая редакция публикуется с новой версией и датой. Существенные изменения целей, состава данных, получателей или правовых оснований доводятся до зарегистрированных пользователей до начала новой обработки.
13.2. Если для новой цели требуется согласие, оно запрашивается отдельно и не считается полученным из факта продолжения использования Сервиса.
14. Контакты
14.1. Оператор персональных данных: Физическое лицо — владелец сервиса Soobota (ФИО будет указано до публичного запуска). Адрес: Адрес владельца будет указан до публичного запуска. Email для обращений: privacy@soobota.com.
14.2. Общие вопросы и модерация: support@soobota.com.