Черновик. Юрист текст не проверял, до открытия сервиса он может измениться. Версия документов: 2026-10-09-draft.
Политика обработки персональных данных сервиса QuizPls
Черновик без юриста. Юрист текст не проверял (D-050), на тестовом стенде он открыт с пометкой «черновик». Версия 09.10.2026: PKG-21; вход через Telegram - PKG-29 (D-051); наш счетчик Метрики, жалобы и блокировка - PKG-30; удаление аккаунта и сроки хранения - PKG-31 (D-055); финал квиза «Перейти в Telegram» - PKG-33. Описывает сервис в состоянии кода
mainпосле PKG-31 и PKG-33. Вместе с политикой действуют пользовательское соглашение и поручение на обработку данных посетителей. Пометки вида [Ю-3] - вопросы юристу, номера совпадают с lawyer-questions.md. Пометки [план] - функции, которых в сервисе еще нет: их текст вступает в силу, когда функция заработает. Перед публикацией все пометки убрать.
1. Общие положения
1.1. Политика объясняет, какие персональные данные обрабатывает сервис QuizPls, зачем, как долго их хранит, кому передает и как человек может воспользоваться своими правами. Политика составлена по ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (дальше - Закон).
1.2. QuizPls - конструктор посадочных страниц и квизов. Клиент собирает в кабинете страницу с квизом, публикует ее, а заявки посетителей уходят клиенту: в кабинет, в его CRM или на его адрес приема заявок.
1.3. Политика действует для:
- сайта сервиса и кабинета на домене quizpls.ru [Ю-12: домен еще не куплен, рабочего сервера нет];
- опубликованных страниц клиентов на поддоменах сервиса и на доменах клиентов;
- Telegram-бота сервиса: через него человек получает код приглашения, регистрируется и входит.
1.4. Оператор и контакты:
| Что | Значение |
|---|---|
| Оператор | владелец сервиса QuizPls, дальше - Оператор [Ю-1, Ю-2] |
| Почта для обращений по персональным данным | adminquizpls@gmail.com |
Других реквизитов в черновике нет намеренно. Какие из них обязательны в политике, решает юрист [Ю-1].
1.5. Слова в этой политике:
- персональные данные - любые сведения, по которым можно прямо или косвенно узнать человека: почта, телефон, имя, номер браузера в Яндекс Метрике;
- обработка - любое действие с такими данными: сбор, запись, хранение, передача, удаление;
- пользователь - человек, который зарегистрировался в кабинете QuizPls или получил туда доступ;
- клиент - тот, кто создал аккаунт в QuizPls и публикует с его помощью страницы и квизы;
- посетитель - человек, который открыл опубликованную страницу клиента или прошел его квиз;
- заявка - контакты и ответы, которые посетитель отправил через квиз;
- оператор с маленькой буквы - роль по Закону: тот, кто решает, зачем и какие данные обрабатывать. Слово Оператор с большой буквы - владелец сервиса из пункта 1.4;
- хеш - короткий отпечаток значения, по которому само значение не восстановить;
- куки - небольшие записи, которые сайт сохраняет в браузере посетителя;
- номер в Telegram - служебный номер пользователя в Telegram (Telegram ID), не телефон;
- ClientID - номер, который Яндекс Метрика присваивает браузеру; yclid - номер клика по объявлению Яндекс Директа;
- API и MCP - способы подключить кабинет к другим программам по ключу доступа; MCP подключает кабинет к помощнику Claude;
- A/B-тест - показ разным посетителям двух вариантов страницы, чтобы сравнить, какой приносит больше заявок.
1.6. Способы обработки. Оператор работает с данными через программы сервиса, то есть автоматизированно (ст. 3 п. 3 и 4 Закона), а обращения людей читает и разбирает вручную. Что именно делается с данными: сбор, запись, хранение, уточнение, использование, передача тем, кто назван в разделе 8, и удаление [Ю-19].
2. Две роли сервиса
| Чьи данные | Кто решает, зачем их собирать | Роль Оператора | Раздел |
|---|---|---|---|
| Пользователи кабинета: Telegram, через который они входят, сессии, ключи доступа, коды приглашения; позже оплата | Оператор | оператор | 3 |
| Посетители квизов: телефон, имя, ответы, метки рекламы, ClientID Метрики, признаки защиты от ботов | клиент | лицо, которое обрабатывает данные по поручению клиента (ст. 6 ч. 3 Закона) | 4 |
| Посетители страниц в общем счетчике Метрики сервиса и в общей базе спама | Оператор вместе с клиентами, которые дали согласие | оператор [Ю-6, Ю-7] | 5, 6 |
Для данных посетителей роль оператора у клиента. Он сам получает согласие посетителя, публикует свою политику и разбирает обращения посетителей. Оператор отвечает перед клиентом (ст. 6 ч. 5 Закона).
3. Данные пользователей: Оператор в роли оператора
3.1. Что, зачем и на каком основании
| Цель | Какие данные | Основание [Ю-3] |
|---|---|---|
| Регистрация, вход, работа кабинета | номер в Telegram, ник и имя в Telegram (ник и имя обновляются при каждом входе); когда Telegram привязан к аккаунту; название аккаунта; роль в аккаунте; дата регистрации; дата и версия документов (соглашение и политика), которые человек принял при регистрации или принимая приглашение; данные сессии (служебный номер, даты создания, окончания и последнего обращения). Почта и пароль не нужны: они остались только у тестовых пользователей тестового стенда, пароль - в виде хеша | исполнение договора с пользователем (ст. 6 ч. 1 п. 5 Закона) |
| Начатый вход через бота | хеши ключа из ссылки в бота и секрета браузера; код сверки; браузер и система в общем виде (например, «Chrome, Windows») - для текста в боте; кто из Telegram открыл ссылку (номер, ник, имя), когда подтвердил вход. Запись живет 10 минут, после подтверждения - 15 минут, и удаляется через сутки после окончания срока | то же |
| Совместная работа в аккаунте | участники аккаунта видят друг у друга ник в Telegram, имя из Telegram и почту, если она есть; приглашение в команду - одноразовая ссылка в Telegram-бота (в базе хеш ссылки, роль, срок, кто создал, номер Telegram того, кто ее открыл, и кто принял); о принятом участнике бот сообщает владельцам аккаунта и пригласившему (ник и имя в Telegram). Подпись человека (почта или ник в Telegram) сохраняется рядом с некоторыми его действиями: снял отметку спама с заявки, дал или отозвал согласие на общую базу спама, создал ключ доступа | то же |
| Ключи доступа к API и MCP | название ключа, кто и когда его создал, когда им пользовались. Сам ключ хранится только в виде хеша | то же |
| Защита от подбора кода приглашения, ссылок и пароля тестовых пользователей | IP-адрес (и почта - для тестового входа по паролю) в счетчике попыток. Счетчик живет в памяти программы и на диск не пишется | законный интерес Оператора (ст. 6 ч. 1 п. 7 Закона) [Ю-3] |
| Подключение Метрики и Аудиторий клиента | доступ к Яндексу клиента (токен) - в зашифрованном виде; логин Яндекса для доступа к общей аудитории спама, если клиент его указал | исполнение договора |
| Ответы на обращения | почта или другой контакт, текст обращения | обязанность по Закону (ст. 6 ч. 1 п. 2) |
| Блокировка нарушителей (раздел 13) | отметка блокировки у страницы, проекта или аккаунта с причиной и датой; журнал: что заблокировано или разблокировано, причина, кто из администраторов сервиса и когда | законный интерес Оператора и исполнение договора [Ю-3] |
| Статистика сайта сервиса и кабинета (раздел 5.4) | что человек открывал и нажимал в кабинете, на лендинге и посадке /go; записи Вебвизора, в которых тексты и поля кабинета скрыты | законный интерес Оператора [Ю-3, Ю-8] |
| Коды приглашения и Telegram-бот | номер, имя и ник в Telegram; номер чата с ботом (для уведомлений); метка ссылки, по которой человек пришел (без метки - «не указан»); выданный код и когда его использовали. Если человек пришел из нашего квиза для статей - метки визита (utm_*, yclid, ClientID, адреса страниц без параметров) и ответы этого квиза (раздел 4.5). У людей, пришедших до 08.10.2026, остались ответы на прежние вопросы бота (ниша, сколько квизов нужно) - новые люди их не дают | согласие или договор [Ю-3, Ю-9] |
| Реферальная программа | кто кого пригласил по ссылке из бота, начисленные недели доступа (неделя начисляется после оплаты друга, D-052) | то же |
| Учет беты | путь человека: запросил код, зарегистрировался, опубликовал первый квиз, получил первую заявку; источник и метки | то же [Ю-9] |
| Удаление аккаунта | след удаления: номер удаленного аккаунта, кто удалил (номер человека или подпись администратора), дата, сколько было проектов, страниц, квизов, заявок, участников, адресов. Названия аккаунта и персональных данных в следе нет | законный интерес Оператора: ответить, удален ли аккаунт [Ю-26] |
| Оплата | тариф оплачивается подпиской на закрытую платную группу Telegram в Tribute. Бот сервиса - администратор этих групп. О людях, известных боту или вошедших в кабинет через Telegram, сервис хранит номер в Telegram, состоит ли человек в группе (вступил, вышел, удален) и время этого события. По членству владельца аккаунта сервис определяет его тариф и пишет изменения тарифа в журнал. Имя и ник участника Telegram присылает вместе с событием, сервис их не сохраняет. Об остальных участниках групп ничего не хранится. Сумму, способ оплаты, карту, почту и срок подписки сервис не получает: с Tribute он напрямую не связан | исполнение договора с пользователем [Ю-3, Ю-10] |
Оператор не собирает у пользователей телефон, паспортные данные и специальные категории данных (здоровье, политические и религиозные убеждения, биометрию).
При регистрации человек ставит отметку «Принимаю пользовательское соглашение и политику обработки персональных данных» со ссылками на соглашение и эту политику; сервис сохраняет дату и версию документов. Без отметки регистрации нет. Участник, которого пригласили в аккаунт, принимает те же документы кнопкой в Telegram-боте. Тексты согласий - в consents.md [Ю-3, Ю-25].
3.2. Откуда данные
Номер, ник и имя в Telegram сервис получает от Telegram, когда человек пишет боту или подтверждает в нем вход. Название аккаунта пользователь вводит сам. Данные о действиях в кабинете сервис записывает сам. Вход через Яндекс ID убран (D-051): данные тех, кто входил так раньше, остались в базе, новые не собираются.
4. Данные посетителей: Оператор действует по поручению клиента
4.1. Что собирает квиз
| Группа | Данные |
|---|---|
| Контакты | телефон; имя, если клиент его спрашивает; выбранный способ связи (звонок, Telegram, WhatsApp, MAX). У квиза с финалом «Перейти в Telegram» телефона и имени нет, вместо них - имя Telegram-бота клиента (раздел 4.5) |
| Ответы | ответы на вопросы квиза, включая свободный текст |
| Согласие | версия и полный текст согласия, который видел посетитель; время заявки |
| Откуда пришел | метки utm_*, номер клика Яндекс Директа (yclid), ClientID Яндекс Метрики, адрес страницы, адрес предыдущей страницы |
| Защита от ботов | IP-адрес; строка браузера (User-Agent); отпечаток браузера - хеш из настроек браузера и экрана, сами настройки сервис не хранит; время заполнения; управляет ли браузером программа; число касаний, нажатий клавиш и прокруток без их содержания и координат; итог проверки Яндекс SmartCaptcha; заполнено ли скрытое поле-ловушка |
| Статистика квиза | события просмотра, старта, шагов, формы и отправки; тип устройства, система и браузер; источник по меткам. Номер просмотра случайный, создается на каждое открытие страницы, IP и строка браузера в статистике не хранятся |
Что спрашивать в квизе, решает клиент. Если клиент спросит о здоровье или других особых сведениях, ответы попадут в заявку как обычный текст [Ю-15].
4.2. Что Оператор делает с этими данными по поручению клиента
- принимает заявку и сначала записывает ее в базу данных на сервере в России;
- показывает заявку клиенту в кабинете; IP, строку браузера и отпечаток клиенту не показывает;
- передает заявку в CRM клиента (amoCRM, Битрикс24) или на его адрес приема заявок, если клиент это настроил. В CRM попадают контакты, ответы, метки, yclid, адрес сайта и отметка спама с признаками; на адрес приема заявок еще ClientID, адреса страниц и версия согласия;
- оценивает, похожа ли заявка на спам, по правилам из раздела 4.3;
- отправляет в Метрику клиента цели квиза из браузера посетителя и итоги работы с заявкой с сервера: дозвонились, квалифицирован, продажа, спам, неквал. Итоги привязаны к ClientID или yclid и уходят только по заявкам за последние 21 день;
- получает из CRM клиента этап сделки, причину отказа и сумму продажи и хранит их в заявке;
- передает в Яндекс Аудитории клиента список ClientID посетителей, чьи заявки отмечены как спам или неквал за последние 180 дней, чтобы клиент мог исключить их из рекламы;
- проверяет SmartCaptcha, если клиент ее подключил: отправляет в Яндекс ответ капчи и IP;
- считает статистику квиза для клиента;
- удаляет заявку по команде клиента.
Телефоны и имена посетителей уходят только в CRM и на адрес приема заявок клиента. IP, строку браузера и отпечаток сервис не показывает клиенту и не передает ни в CRM, ни в Яндекс; исключение - IP для проверки капчи. Счетчик Метрики и капча Яндекса получают сведения о браузере сами, напрямую от браузера посетителя.
В своих целях Оператор данные посетителей не использует, кроме случаев из разделов 5 и 6. Через MCP (подключение кабинета к Claude) данные посетителей не выдаются: только счетчики и сводные отчеты. Если клиент вписал в метку рекламы чужую почту или телефон, эта метка попадет в такой отчет как есть.
4.3. Автоматическая оценка спама
Сервис ставит заявке статус: обычная, подозрительная или спам. Признаки: поле-ловушка, проваленная капча, отметка спама в CRM или кабинете, много заявок за час с одного IP или отпечатка, за сутки с одного ClientID, несколько разных телефонов с одного номера клика, заявка с IP, с которого за последние 3 дня уже приходил спам, браузером управляет программа, слишком быстрое заполнение, ни одного касания и прокрутки, ненастоящий номер, повтор телефона, мусор в имени, телефон в общей базе спама. Заявку со статусом спам сервис не удаляет и не скрывает: она уходит клиенту с пометкой. Статус снимает человек в кабинете кнопкой Не спам или сам сервис, когда заявка доходит в CRM клиента до уровня MQL из настроек проекта или выше (по умолчанию - Дозвонились; клиент может это выключить) [Ю-14].
4.4. Основание
Клиент поручает обработку Оператору договором [Ю-4]. Согласие посетителя собирает клиент отдельной отметкой в форме квиза; версия и текст согласия хранятся вместе с заявкой. В тексте согласия клиент должен назвать Оператора как лицо, которому поручена обработка [Ю-5].
4.5. Финал квиза «Перейти в Telegram»
Клиент может закончить квиз кнопкой «Перейти в Telegram» вместо формы с телефоном. Нажатие - это заявка без телефона: она проходит ту же защиту от ботов и хранится так же, как обычная. Браузер посетителя создает случайный ключ и ведет человека в Telegram-бота клиента по ссылке t.me/<бот>?start=<ключ>. В ссылке нет ни меток, ни ответов, ни других сведений о посетителе. Сервис хранит только хеш ключа, по нему ключ не восстановить.
Бот клиента по ключу запрашивает у сервиса ответы и метки этой заявки, для этого ему нужен ключ API проекта клиента. IP, строку браузера и отпечаток бот не получает. Первый человек Telegram, открывший ссылку, закрепляет ключ за собой: сервис запоминает его номер в Telegram рядом с ключом и другому человеку данные по этому ключу не отдает. Ключ действует 48 часов (если заявка ждала оплаты тарифа и открылась в эти 48 часов - еще 48 часов с ее открытия), затем в течение нескольких минут удаляется вместе с номером человека в Telegram, заявка остается. Что бот клиента делает с данными дальше, решает клиент как оператор данных посетителей.
Наш квиз для статей устроен так же, но ведет в бота сервиса. Бот берет из заявки метки визита и ответы и записывает их человеку в CRM беты (раздел 3.1). Заявку, которую защита сочла спамом, бот не переносит.
5. Общий счетчик Метрики сервиса
5.1. На опубликованные страницы, где есть квиз, сервис может ставить свой счетчик Яндекс Метрики рядом со счетчиком клиента. Включается он настройкой сервера. Оператор не включит его на рабочем сервере, пока юрист не проверит договор с клиентами и эту политику [Ю-6].
5.2. В общий счетчик попадают те же цели квиза, что и в счетчик клиента. С сервера туда идут отметки спама по ClientID или yclid, но только от клиентов, которые дали согласие на общую базу спама (раздел 6). Заявки демонстрационных проектов туда не попадают.
5.3. Цель - собрать общую аудиторию спамеров, чтобы клиенты могли исключить ее из рекламы, и видеть, как работают квизы сервиса в целом. У этого счетчика роль оператора у Оператора, а Яндекс обрабатывает данные по его поручению по условиям Метрики.
5.4. Это тот же счетчик сервиса (номер 113558518, D-050). На страницах клиентов он работает в урезанном режиме: в коде счетчика явно выключены Вебвизор (webvisor: false), карта кликов (clickmap: false) и учет переходов по ссылкам (trackLinks: false). Туда уходят только цели квиза и отметки спама из раздела 5.2. Телефон и имя посетителя в Метрику не передаются: скрипт отправляет только названия целей, без параметров. Вдобавок на странице стоит разметка Метрики, которая запрещает Вебвизору записывать поля, отправку форм и тексты страницы (ym-disable-keys, ym-disable-submit, ym-hide-content). Вебвизор у счетчика клиента выключен так же.
5.5. На сайте сервиса (лендинг и посадка /go) и в кабинете тот же счетчик работает с Вебвизором и картой кликов: так Оператор видит, где людям неудобно. Форм на лендинге и посадке нет. В кабинете Вебвизор не записывает содержимое: вся страница кабинета размечена ym-hide-content, ym-disable-keys и ym-disable-submit. В записи видны расположение блоков, прокрутка и нажатия, а тексты, заявки, почты, названия и введенные значения заменены размытыми символами и звездочками. Адреса страниц кабинета уходят в Метрику без параметров и без части после #. Пока в адресе есть код приглашения или приглашение в команду, счетчик не включается. Из кабинета в счетчик уходят цели нашей воронки: «нажал Получить код» на лендинге и посадке, «зарегистрировался» и «опубликовал первый квиз».
6. Общая база спама
6.1. Это отдельная функция. Клиент включает ее сам кнопкой согласия в кабинете. Сервис хранит текст согласия, дату, кто его дал и логин Яндекса для доступа к общей аудитории. Клиент может отозвать согласие в любой момент.
6.2. Как работает:
- спам-заявки согласившихся клиентов попадают в общую базу. Сервис не копирует телефоны, база ссылается на заявки;
- телефон новой заявки согласившегося клиента сверяется с телефонами из базы. При совпадении клиент видит только признак спама у своей заявки. Чужие заявки и телефоны ему не показываются;
- ClientID спам-заявок участников за последние 180 дней уходят в общую аудиторию Яндекс Аудиторий, к которой получают доступ согласившиеся клиенты.
6.3. При отзыве согласия заявки клиента уходят из базы сразу, из общей аудитории - при ближайшем обновлении. Отметки, уже отправленные в Метрику, вернуть нельзя.
6.4. Здесь телефон из заявки одного клиента используется, чтобы оценить заявку другого. Как это оформить юридически, решает юрист до первого настоящего клиента [Ю-7].
7. Куки и хранилище браузера
7.1. Кабинет и сайт сервиса
| Название | Что хранит | Срок |
|---|---|---|
__Host-qp_session (qp_session без https) | номер сессии входа | 30 дней |
__Host-qp_tglogin (qp_tglogin без https) | секрет браузера, который начал вход через бота: сессию получит только он | 25 минут |
qp.account (хранилище браузера) | какой аккаунт выбран | пока пользователь не очистит браузер |
qp.goal.<цель>.<номер пользователя> (хранилище браузера) | что цель воронки уже отправлена в Метрику из этого браузера | пока пользователь не очистит браузер |
куки Яндекс Метрики, в том числе _ym_uid | счетчик сервиса (раздел 5.5) | по правилам Яндекса |
Рекламных скриптов на сайте сервиса и в кабинете нет.
7.2. Опубликованные страницы клиентов
| Что | Кто ставит | Зачем | Срок |
|---|---|---|---|
qp_track (хранилище вкладки) | скрипт квиза | помнит метки и адрес входа, пока посетитель переходит по страницам | до закрытия вкладки |
qp_x_<номер> | сервер | показывает посетителю один и тот же вариант страницы при A/B-тесте | 30 дней, только на страницах с тестом |
куки Яндекс Метрики, в том числе _ym_uid | Яндекс, если есть счетчик клиента или сервиса | статистика и цели; скрипт квиза читает _ym_uid, чтобы взять ClientID | по правилам Яндекса |
| SmartCaptcha | Яндекс, если клиент ее подключил | защита от ботов | по правилам Яндекса |
| встроенное видео RuTube, VK Видео, YouTube | эти площадки | показ видео | по правилам площадок |
Счетчик Метрики (если на странице есть квиз) и встроенное видео загружаются сразу при открытии страницы. Запись действий посетителя (Вебвизор) выключена у обоих счетчиков, потому что она записывает поля формы с телефонами (раздел 5.4). Отдельного окна согласия на куки сейчас нет [Ю-8].
8. Кому передаются данные
| Получатель | Что получает | Когда |
|---|---|---|
| CRM клиента (amoCRM, Битрикс24) и адрес приема заявок клиента | заявка без IP, строки браузера и отпечатка | клиент сам подключил |
| Яндекс: Метрика, Аудитории, SmartCaptcha | цели квиза, ClientID и yclid; ответ капчи и IP | разделы 4.2, 5, 6 |
| Хостинг-провайдер в России [план] | предоставляет сервер и хранилище копий базы | всегда [Ю-12] |
| Telegram | ответы бота человеку: код приглашения, подтверждение входа, приглашение в команду, уведомления; от Telegram бот получает сведения об участниках групп оплаты (раздел 3.1) | человек сам пишет боту, входит через него или вступает в группу оплаты [Ю-9, Ю-10] |
| Telegram | Оператору приходит сообщение о жалобе: адрес страницы, причина и число жалоб за сутки. Комментарий и контакт жалобщика в Telegram не отправляются | посетитель пожаловался на страницу (раздел 13) [Ю-9] |
| Tribute | ничего: данные платежа плательщик вводит у Tribute сам, сервис узнает о подписке только по вступлению в группу оплаты (раздел 3.1) | оплата сервиса [Ю-10] |
| Telegram-бот клиента | ответы и метки визита заявки из финала «Перейти в Telegram» по ключу из ссылки, без IP, строки браузера и отпечатка | клиент сам настроил финал в бота и запросил данные ключом API (раздел 4.5) |
| Anthropic (Claude) | через MCP - проекты, квизы, страницы и сводные отчеты; данных посетителей нет | пользователь сам подключил кабинет к Claude [Ю-11] |
| Государственные органы | то, что требует закон | по законному запросу |
Оператор не продает персональные данные и не передает их для чужой рекламы.
9. Где хранятся данные
9.1. Персональные данные граждан России записываются, хранятся и обновляются в базе данных на сервере в России (ст. 18 ч. 5 Закона). Резервные копии - тоже в России [план, Ю-12].
9.2. Передача за границу (ст. 12 Закона) возможна в таких случаях:
- CRM или адрес приема заявок клиента находятся за рубежом. Такую передачу настраивает клиент как оператор данных посетителей [Ю-21];
- переписка с ботом в Telegram (код приглашения, вход, приглашения в команду, уведомления) [Ю-9] и оплата через Tribute: данные платежа плательщик вводит у Tribute сам, бот получает от Telegram номер и статус участников групп оплаты [Ю-9, Ю-10];
- данные, которые пользователь сам открывает Claude через MCP [Ю-11];
- встроенное видео YouTube: браузер посетителя при открытии страницы обращается к серверам Google напрямую [Ю-8].
10. Сроки хранения
10.1. Данные пользователя и ссылки-приглашения в команду хранятся, пока существует аккаунт.
10.2. Удаление аккаунта. Владелец удаляет аккаунт сам в кабинете (раздел «Участники», кнопка «Удалить аккаунт»), сразу (D-055): пропадают проекты, страницы, квизы, картинки, заявки со всеми признаками, интеграции, ключи доступа, сегменты, статистика, участие в общей базе спама. Если у участника после этого не осталось ни одного аккаунта, сервис стирает и его вместе с сессиями и привязкой Telegram. То же касается участника, которого убрали из последнего аккаунта. Аккаунт с закрытыми администратором страницами удаляет поддержка. После удаления остаются:
- след удаления без названия и персональных данных (раздел 3.1);
- сокращенная запись человека в Telegram-боте: номер Telegram и чата, канал прихода, ссылка «пригласить друга», кто пригласил, выданный код и когда его использовали. Она нужна, чтобы бесплатный доступ нельзя было получить второй раз. Ник, имя, метки визита, исходная метка ссылки, прежние ответы боту и ответы квиза для статей стираются, членство в группах оплаты и неотправленные сообщения бота - тоже. Стереть запись целиком можно через поддержку [Ю-26].
10.3. Заявки, отметки спама и признаки защиты от ботов хранятся, пока клиент не удалит заявку, проект или аккаунт. После удаления заявки в сервисе остается только запись: номер заявки, кто и когда ее стер. Копии, которые уже ушли в CRM или Метрику клиента, и ClientID в его Яндекс Аудиториях клиент чистит у себя сам. Отметки в общем счетчике сервиса (раздел 5) вернуть нельзя, ClientID уходит из общей аудитории при ближайшем обновлении. IP-адрес, строка браузера (User-Agent) и отпечаток устройства в заявке стираются через 90 дней после ее получения: проверка идет раз в час порциями до 5000 заявок. Сохраненные признаки спама остаются, чтобы очистка не снимала защитную отметку при пересчете. Номер клика yclid и ClientID Метрики (из _ym_uid, в базе ym_client_id), в том числе внутри меток заявки, сохраняются до удаления заявки, проекта или аккаунта: они нужны для связи с рекламой. Отдельный срок сырой статистики квизов пока не выбран [Ю-13].
10.4. Служебные записи сервис стирает сам, проверка - раз в час:
| Что | Когда стирается |
|---|---|
| сессия входа | после окончания срока (30 дней) |
| начатый вход через бота | через сутки после окончания срока (10 минут, после подтверждения - 15) |
| старые записи входа через Яндекс ID (вход убран, D-051) | после окончания срока |
метки рекламы, с которыми человек пришел с посадки /go в бота | набор меток - через 48 часов, запись - еще через 7 дней |
| сообщение бота, которое не удалось доставить | через 30 дней (доставленные удаляются сразу) |
| IP, строка браузера и отпечаток устройства в заявке | через 90 дней после получения заявки |
| журнал попыток доставки заявки в CRM и текст последней ошибки в законченной задаче или событии сбоя (без содержимого ответа CRM) | через 90 дней |
| запрет занимать освободившийся поддомен чужим аккаунтам (D-022) | через 60 дней |
| след удаления аккаунта | через 3 года |
10.5. В зашифрованных копиях базы удаленные данные остаются до 7 дней на сервере и до 30 дней в хранилище копий [план, PKG-16].
Ключ финала «Перейти в Telegram» и номер в Telegram человека, который его открыл, удаляются через 48 часов после нажатия кнопки, а если заявка ждала оплаты и открылась в эти 48 часов - через 48 часов после ее открытия (раздел 4.5).
10.6. Когда цель достигнута или согласие отозвано, Оператор удаляет данные в течение 30 дней, если закон не требует хранить их дольше (ст. 21 ч. 4 и 5 Закона). Сроки для заявок, статистики квизов, жалоб и журнала блокировок Оператор установит после ответа юриста [Ю-13].
11. Права человека и как ими воспользоваться
11.1. Вы вправе (ст. 14 Закона):
- узнать, обрабатывает ли Оператор ваши данные, какие, зачем, на каком основании, сколько хранит и кому передает;
- потребовать исправить, заблокировать или удалить данные, если они неполные, устарели, получены незаконно или не нужны для цели;
- отозвать согласие, если обработка шла по согласию;
- потребовать прекратить обработку;
- пожаловаться в Роскомнадзор или в суд (ст. 17 Закона).
11.2. Пользователям кабинета. Удалить аккаунт со всеми данными владелец может сам в кабинете (раздел 10.2). По остальным вопросам пишите на adminquizpls@gmail.com или в поддержку в Telegram. В обращении нужны сведения, по которым Оператор найдет ваши данные (например, ник в Telegram и название аккаунта), и способ убедиться, что пишет владелец этого Telegram [Ю-16]. Сроки по Закону:
- ответ на запрос - 10 рабочих дней, Оператор может продлить его еще на 5 рабочих дней, если письменно объяснит причину (ст. 20 ч. 1 и 2 Закона);
- исправление неточных данных - 7 рабочих дней;
- прекращение обработки по требованию - 10 рабочих дней с возможным продлением на 5;
- удаление после отзыва согласия - 30 дней.
11.3. Посетителям квизов. Ваши заявки принадлежат клиенту, на странице которого вы оставили контакты: его название и контакты указаны в согласии и в его политике. Обращайтесь к нему. Если вы напишете Оператору, Оператор передаст обращение клиенту и поможет ему ответить, например удалит заявку по его команде [Ю-16].
12. Как Оператор защищает данные
Что уже сделано в сервисе:
- пароли тестовых пользователей, номера сессий, ключи доступа, ключи входа через бота и ссылки- приглашения хранятся только в виде хеша (argon2id и SHA-256);
- вход через бота: сессию получает только браузер, который начал вход, и только после того, как человек нажал «Подтвердить вход» в Telegram; ссылка одноразовая и живет 10 минут;
- куку входа не могут прочитать скрипты страницы, она передается только по https, и браузер не отправляет ее в фоновых запросах с чужих сайтов;
- доступы к Метрике и CRM клиентов хранятся зашифрованными (AES-256-GCM);
- в журналы сервера не пишутся тела запросов, а телефоны, имена, пароли и куки скрыты;
- каждый аккаунт видит только свои данные; это проверяют автоматические тесты;
- у участников аккаунта есть роли; удалять заявки могут только владелец и администраторы аккаунта;
- лишние данные посетителей не уходят наружу: что и куда передается - в разделах 4.2 и 8;
- служебные записи (сессии, начатые входы, журнал доставки и т. п.) стираются по срокам из раздела 10.4.
Что готовится для рабочего сервера [план, PKG-16, Ю-12]: сервер будет в России; базу будут копировать каждый день в зашифрованном виде (на сервере 7 дней, в хранилище в России 30 дней) и проверять, что копию можно восстановить; при сбое владелец получит оповещение; в журналах сервера не будет персональных данных. Порядок действий при утечке еще не написан [Ю-17].
При утечке данных пользователей Оператор сообщает в Роскомнадзор в течение 24 часов, а итоги проверки - в течение 72 часов (ст. 21 ч. 3.1 Закона). При утечке данных посетителей Оператор сразу сообщает клиенту, чтобы тот успел уведомить Роскомнадзор [Ю-17].
13. Жалобы на страницы клиентов и блокировка
13.1. На каждой опубликованной странице клиента есть ссылка «Пожаловаться»: внизу квиза рядом со знаком сервиса, а на странице без квиза - внизу страницы. Жалоба - форма на том же адресе. В ней причина (мошенничество, чужой бренд, запрещенный товар, другое), комментарий и контакт для ответа. Комментарий и контакт необязательны.
13.2. Что сохраняет сервис: адрес и номер страницы, причину, комментарий, контакт (если человек его оставил), дату и отметку, разобрана ли жалоба и кем. IP-адрес не сохраняется: вместо него хранится необратимый код адреса (HMAC-SHA256 ключом сервиса). По коду сервис считает, сколько разных людей пожаловалось, и не принимает повтор с одного адреса на ту же страницу за сутки. Для адреса IPv6 код считается по сети адреса (первые 64 бита). Для защиты от потока жалоб программа помнит адрес в памяти час, на диск он не пишется.
13.3. Зачем: найти страницы с мошенничеством и запрещенными товарами и закрыть их. Основание - законный интерес Оператора; контакт обрабатывается по согласию человека, который сам его оставил [Ю-3]. Жалобы видит только администратор сервиса. Клиенту, на чью страницу пожаловались, жалоба не показывается.
13.4. Жалоба сама ничего не блокирует. Решение принимает администратор сервиса. Он может закрыть страницу, весь проект или аккаунт клиента и указать причину. Посетитель закрытой страницы видит нейтральный текст «Страница недоступна» без причины. С закрытых страниц заявки не принимаются. Заявки, страницы и другие данные клиента при блокировке не удаляются, их можно вернуть снятием блокировки. Клиент видит причину в кабинете.
13.5. Срок хранения жалоб и журнала блокировок не установлен, плановой очистки нет [Ю-13].
14. Изменение политики
Действующая версия политики всегда открыта на сайте сервиса. О существенных изменениях Оператор сообщает пользователям в кабинете или через Telegram-бота до того, как изменения вступят в силу [Ю-18: писем сервис не отправляет].
Дата этой редакции: [дата публикации].