ЮРИДИЧЕСКИЕ ДОКУМЕНТЫ
Политика обработки персональных данных
Документ определяет цели, состав, порядок и сроки обработки персональных данных пользователей ApiraCloud, а также меры защиты и способы реализации прав субъектов данных.
1. Общие положения и оператор
1.1. Настоящая Политика разработана в соответствии с Конституцией Российской Федерации, Федеральным законом от 27.07.2006 № 152‑ФЗ «О персональных данных» и иными применимыми нормативными правовыми актами.
1.2. Политика применяется к обработке персональных данных при использовании сайта api.apiracloud.ru, личного кабинета, встроенного AI‑чата и программного интерфейса ApiraCloud (далее — «Сервис»).
1.3. Оператор зарегистрирован 25.03.2020 Инспекцией Федеральной налоговой службы по г. Кемерово. Политика опубликована в свободном доступе на страницах Сервиса, где осуществляется сбор данных.
2. Принципы обработки
Оператор обрабатывает данные на законной и справедливой основе, только для заранее определённых целей, не объединяет несовместимые базы, не собирает избыточные данные, обеспечивает их точность и хранит не дольше, чем этого требуют цели обработки или закон. Обработка специальных категорий и биометрических персональных данных Сервисом не предполагается.
3. Категории данных, цели и сроки
| Субъекты и данные | Цели | Правовое основание | Срок |
|---|---|---|---|
| Посетители: IP‑адрес, дата и время обращения, URL, сведения о браузере и устройстве, технические события, cookies. | Работа сайта, защита от атак и злоупотреблений, диагностика ошибок, обеспечение сессии. | Осуществление прав и законных интересов Оператора; согласие — когда оно требуется законом. | Технические журналы — до 12 месяцев, если более длительный срок не нужен для расследования инцидента или исполнения закона; сессионные cookies — до окончания установленного срока сессии. |
| Пользователи: email, хэш пароля; при входе через Яндекс — идентификатор и подтверждённый email; идентификатор аккаунта, роль, статусы безопасности, хэши IP и user‑agent. | Регистрация, аутентификация, исполнение договора, поддержка, защита аккаунта, предотвращение мошенничества. | Заключение и исполнение договора; согласие субъекта; исполнение установленных законом обязанностей. | В течение действия аккаунта и договора; после прекращения — до истечения сроков исковой давности и обязательного хранения либо до отзыва согласия, если отсутствует иное законное основание. |
| Данные об использовании: API‑ключи в виде защищённых хэшей и префиксов, выбранная модель, число токенов, стоимость, баланс, лимиты, идентификаторы запросов, дата, длительность, технический статус и код ошибки. | Предоставление доступа к API, тарификация, расчёты, отчётность, разрешение споров и контроль качества. | Исполнение договора; обязанности по бухгалтерскому и налоговому учёту; осуществление прав Оператора. | Данные учёта и расчётов — не менее срока, установленного законодательством РФ; прочие данные — на период договора и до 3 лет после его прекращения, если закон или спор не требуют большего срока. |
| Обращения: email, имя (если указано), содержание сообщения, вложения и история переписки. | Ответ на запрос, поддержка, претензионная работа. | Исполнение договора, согласие, осуществление прав и исполнение обязанностей. | До 3 лет после завершения обращения либо дольше, если материал относится к действующему спору или обязательному хранению. |
| Сведения об акцепте: версия документа, дата и время, способ принятия, хэши IP и user‑agent. | Подтверждение заключения договора и получения согласия. | Исполнение договора и обязанность Оператора доказать получение согласия. | Срок договора и срок исковой давности после его прекращения, а при споре — до его окончательного разрешения. |
4. Запросы к AI‑моделям и локальное хранение
4.1. Текст запроса и контекст диалога передаются выбранному поставщику AI‑модели исключительно для формирования ответа. ApiraCloud не сохраняет текст запросов и ответов в серверной базе: на сервере сохраняются только перечисленные выше метаданные использования и расчётов.
4.2. История встроенного AI‑чата и добавленные в его медиатеку файлы сохраняются локально в хранилище браузера пользователя. Пользователь управляет этим хранилищем средствами браузера. При отправке сообщения история, необходимая для контекста, передаётся через сервер соответствующему AI‑поставщику.
Не включайте в запросы специальные категории, биометрические данные, государственные тайны, платёжные реквизиты, пароли и персональные данные третьих лиц без законного основания. Пользователь определяет содержание запроса и отвечает за правомерность его передачи.
5. Действия с данными и способы обработки
Оператор может осуществлять сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу (предоставление, доступ), обезличивание, блокирование, удаление и уничтожение данных. Обработка выполняется автоматизированным способом и, когда это необходимо для поддержки, безопасности или исполнения закона, без использования средств автоматизации.
Данные поступают от самого субъекта, его браузера и устройств, Яндекс ID при выбранном способе входа, платёжного партнёра при совершении платежа, а также формируются при использовании Сервиса.
6. Получатели, поручение обработки и трансграничная передача
- поставщики хостинга, инфраструктуры, информационной безопасности, связи и технической поддержки — в необходимом для работы Сервиса объёме;
- ООО «ЯНДЕКС» — если пользователь выбирает вход через Яндекс ID;
- платёжные организации, оператор фискальных данных и банки — при проведении расчётов и направлении чека;
- иностранный агрегатор AI‑маршрутов и заранее выбранный Оператором поставщик AI‑модели — только в отношении содержания запроса и технических параметров, необходимых для ответа;
- государственные органы и иные лица — только при наличии законного требования или основания.
Перечень реально доступных AI‑маршрутов ограничивается получателями и странами, предварительно проверенными Оператором. Маршрутизация выполняется только к закреплённым поставщикам с запретом автоматической подмены получателя, режимом отсутствия хранения и запретом использования запросов для сбора данных поставщиком. Такие технические настройки снижают объём и срок обработки, но не заменяют правовое основание и уведомление. Сведения о конкретных привлечённых лицах, странах и основаниях передачи предоставляются субъекту по запросу в объёме, предусмотренном законом.
До поручения обработки Оператор устанавливает требования к конфиденциальности и безопасности данных. При сборе персональных данных граждан РФ запись, систематизация, накопление, хранение, уточнение и извлечение осуществляются с использованием баз данных, находящихся в Российской Федерации, в случаях, когда это требуется частью 5 статьи 18 Закона № 152‑ФЗ.
Если выбранный AI‑маршрут предполагает передачу данных иностранному получателю, возможна трансграничная передача. До её начала Оператор выполняет требования статьи 12 Закона № 152‑ФЗ, включая оценку каждого получателя и направление отдельного уведомления Роскомнадзору. Пользователь вправе запросить сведения о предполагаемой или выполненной трансграничной передаче.
7. Cookies
Сервис использует строго необходимые cookies сессии, защиты от CSRF и проверки состояния входа через Яндекс. Они нужны для авторизации и безопасности и не используются для рекламного профилирования. Отключение таких cookies может сделать вход и личный кабинет недоступными.
8. Права субъекта
Субъект вправе получить сведения об обработке, потребовать уточнения, блокирования или уничтожения неполных, устаревших, неточных, незаконно полученных или избыточных данных; отозвать согласие; возражать против обработки в предусмотренных законом случаях; обжаловать действия Оператора в Роскомнадзор или суд.
Запрос направляется на admin@apiracloud.ru и должен позволять идентифицировать заявителя и его отношения с Оператором. Ответ предоставляется в течение 10 рабочих дней; срок может быть продлён не более чем на 5 рабочих дней с мотивированным уведомлением. Отзыв согласия не затрагивает законность предшествующей обработки и не прекращает обработку, для которой у Оператора остаётся иное законное основание.
Если предоставление email необходимо для создания аккаунта и исполнения договора, отказ от его обработки делает регистрацию и оказание услуг невозможными.
9. Безопасность и уничтожение
Оператор применяет правовые, организационные и технические меры, соответствующие характеру данных и актуальным угрозам: разграничение доступа, многофакторную защиту административных аккаунтов, шифрование секретов, хранение паролей и API‑ключей в виде стойких хэшей, журналирование действий, сетевую защиту, резервное копирование и контроль инцидентов.
После достижения цели или утраты правового основания данные удаляются либо обезличиваются, а материальные носители уничтожаются, если закон не требует дальнейшего хранения. При подтверждённом неправомерном получении или обработке Оператор блокирует данные и прекращает обработку в сроки, предусмотренные статьёй 21 Закона № 152‑ФЗ.
10. Обновление Политики
Оператор вправе обновлять Политику при изменении Сервиса или законодательства. Новая редакция применяется с указанной в ней даты и публикуется по постоянному адресу api.apiracloud.ru/privacy.html. Если изменение требует нового согласия, оно будет запрошено отдельно.