Политика обработки персональных данных
Редакция от 6 августа 2026 года
1. Общие положения
Политика определяет порядок обработки и защиты персональных данных пользователей CHABBY AGENT и применяется к сайту chabby.io, личному кабинету, Strategy Map, поддержке, оплате и интеграции с Threads.
Оператор: самозанятый Соколов Станислав Денисович, ИНН 151009594387, г. Моздок, пл. Подлесная, д. 15, kidofforbes@icloud.com, +7 909 476-66-33.
2. Принципы и правовые основания
Обработка ограничивается конкретными законными целями, выполняется в объёме, необходимом для договора, согласия пользователя, исполнения обязанностей по закону и обеспечения безопасности сервиса. Несовместимые базы и избыточные данные не объединяются.
3. Категории данных и цели
- Аккаунт: логин-псевдоним, необратимый HMAC-хеш ключа доступа, его последние четыре символа и зашифрованная копия ключа либо технический идентификатор Telegram OIDC — регистрация, вход и контролируемое восстановление доступа. Email, ФИО и номер телефона для аккаунта не запрашиваются.
- Платежи: тариф, сумма, идентификатор и статус — предоставление доступа, возвраты и учёт. Email для электронного чека пользователь вводит отдельно при оплате; он передаётся Robokassa для конкретной операции и не сохраняется как реквизит аккаунта.
- Контент: ниша, настройки, промпты, черновики, публикации и Strategy Map — исполнение выбранных функций.
- Threads: App ID, зашифрованный App Secret, user ID, username, зашифрованный access token, разрешения и срок действия — OAuth и публикация.
- Безопасность: хеш IP, user agent, идентификаторы сессий, журналы событий — защита от атак и расследование сбоев.
- Поддержка: тема, сообщения и вложенные пользователем сведения — ответ на обращение.
4. Локализация в Российской Федерации
Первичная запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан РФ должны выполняться в базе данных на территории РФ. Production-база PostgreSQL, резервные копии и пользовательские файлы должны размещаться у поставщиков с подтверждённым регионом РФ. Администратор обязан установить DATA_REGION=RU только после фактической проверки размещения.
5. Передача и обработчики
Оператор может поручать обработку хостинг-провайдеру, платёжному агрегатору Robokassa и техническим подрядчикам. Meta/Threads получает данные, необходимые для авторизации и публикации. Поставщик AI-модели получает минимально необходимый текст и контекст. Передача выполняется только для заявленной функции, по договорному или иному законному основанию и с применением организационных мер.
6. Трансграничная передача
Использование иностранных AI-провайдеров и Meta/Threads может включать трансграничную передачу. Она активируется только при наличии отдельного согласия пользователя и после выполнения Оператором предусмотренных законом процедур. При отзыве согласия автоматическая публикация и AI-функции, требующие такой передачи, могут быть отключены.
7. Сроки хранения
- активный аккаунт и настройки — до удаления аккаунта или прекращения договора;
- сессии — не более 30 дней для пользователя и 12 часов для администратора;
- журналы безопасности — до 180 дней, если инцидент не требует более длительного расследования;
- завершённые задания генерации и публикации — до 180 дней;
- ревизии Strategy Map — до 30 версий на карту;
- обращения поддержки — до 3 лет после закрытия;
- документы оплаты, чеков, возвратов и налогового учёта — в сроки, установленные законодательством РФ;
- данные, необходимые для защиты прав в споре, — до окончания применимого срока исковой давности.
8. Меры защиты
Ключи доступа сохраняются только как HMAC-хеш; сессионные токены хранятся в виде хеша; API-секреты и Threads-токены шифруются AES-256-GCM; используются MFA администратора, CSRF-защита, CSP, ограничение запросов, журнал административных действий, разграничение ролей базы, резервное копирование, изоляция контейнеров и мониторинг очередей. Ни один метод не гарантирует абсолютной безопасности, поэтому меры регулярно пересматриваются.
9. Cookie
Используются необходимые cookie авторизации, CSRF-защиты и языка интерфейса. Рекламные cookie и сторонние аналитические трекеры по умолчанию не используются. Необходимые cookie нельзя отключить без потери входа и защищённых функций.
10. Права пользователя
Пользователь вправе получить сведения об обработке, потребовать уточнения, блокирования или удаления незаконно обработанных данных, отозвать согласие, экспортировать данные, завершить активные сессии и удалить аккаунт в кабинете. Запрос направляется из авторизованного кабинета или на адрес Оператора с указанием логина-псевдонима либо идентификатора платежа, достаточного для проверки запроса. Ответ предоставляется в установленный законом срок.
11. Удаление и инциденты
При удалении аккаунта рабочие данные удаляются или обезличиваются, а обязательные учётные записи сохраняются отдельно на предусмотренный законом срок. При выявлении инцидента Оператор ограничивает доступ, фиксирует события, оценивает последствия, восстанавливает безопасную работу и выполняет обязательные уведомления в установленном порядке.
12. Документы и изменения
Неотъемлемые документы: Согласие, Условия, Публичная оферта и инструкция по удалению. Новая редакция публикуется на этой странице; существенные изменения применяются с уведомлением в личном кабинете.
