1. Оператор и область действия
1.1. Оператор персональных данных: Физическое лицо — владелец сервиса Soobota (ФИО будет указано до публичного запуска). Адрес: Адрес владельца будет указан до публичного запуска. Email для обращений: privacy@soobota.com.
1.2. Политика применяется к сайту soobota.com, приложениям Soobota, аккаунтам пользователей, обращениям в поддержку и техническим журналам Сервиса.
1.3. Политика является информационным документом. Ознакомление с ней не подменяет отдельное согласие, когда обработка основана именно на согласии.
2. Субъекты и категории данных
2.1. Обрабатываются данные посетителей, зарегистрированных пользователей, авторов обращений и лиц, упомянутых в пользовательском контенте.
2.2. Регистрационные данные: email, username, отображаемое имя, пароль в виде стойкого хеша, дата рождения, инвайт-код, отметки и версии принятых документов.
2.3. Профиль и контент: аватар, баннер, описание, подписки, публикации, комментарии, медиафайлы, реакции, репосты, сохранения, хэштеги, настройки анонимной публикации и жалобы.
2.4. Технические данные: внутренний user ID, IP-адрес, user agent, сведения о браузере и устройстве, идентификаторы сессии и push-токены, время запросов, журналы безопасности, ошибки и события модерации.
2.5. Локальные данные устройства: выбор cookies, черновики публикаций, временное состояние интерфейса и настройки. Содержание localStorage передается на сервер только при выполнении соответствующего действия пользователем.
2.6. Soobota не просит указывать специальные категории данных или биометрические данные. Если пользователь добровольно публикует такие сведения в контенте, он должен учитывать публичный характер публикации и права третьих лиц.
3. Цели, состав данных и основания
3.1. Регистрация, вход и исполнение Условий: регистрационные данные, сессии и профиль; основание — заключение и исполнение соглашения по инициативе пользователя.
3.2. Публикация и социальные функции: профиль, контент, подписки и реакции; основание — исполнение Условий и отдельное согласие на распространение для категорий данных, разрешенных пользователем для публичного показа.
3.3. Безопасность, предотвращение злоупотреблений и модерация: IP, user agent, журналы действий, контент и жалобы; основания — исполнение Условий, выполнение обязанностей по закону и законный интерес в защите Сервиса и пользователей при соблюдении их прав.
3.4. Персонализация ленты: подписки, просмотры, лайки, комментарии, репосты, авторы и хэштеги; основание — исполнение запрошенной функции Сервиса. Подробности приведены в Правилах рекомендательных технологий.
3.5. Поддержка и юридические обращения: контактный email, содержание обращения, приложенные материалы и история ответа; основания — действия по запросу пользователя, исполнение обязанностей по закону или согласие, если оно запрошено отдельно.
3.6. Технические уведомления и подтверждение email: email и сервисные события; основание — исполнение Условий. Рекламные рассылки без отдельного предварительного согласия не отправляются.
4. Операции и способы обработки
4.1. Оператор осуществляет сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу уполномоченным обработчикам, обезличивание, блокирование, удаление и уничтожение данных автоматизированным способом и, для обращений и модерации, с участием уполномоченных лиц.
4.2. Первичный сбор персональных данных граждан Российской Федерации через интернет осуществляется с использованием баз данных, находящихся на территории Российской Федерации.
5. Публичные данные и распространение
5.1. Username, отображаемое имя, аватар, баннер, описание профиля и опубликованный пользователем контент могут быть доступны неопределенному кругу лиц только в пределах выбора пользователя и отдельного согласия на распространение.
5.2. Email, дата рождения, IP-адрес, сведения о сессиях, push-токены и внутренние сигналы рекомендаций не публикуются.
5.3. Пользователь может удалить отдельный материал, изменить профиль либо отозвать согласие в порядке, указанном в документе /consent-distribution. Уже скопированные третьими лицами материалы могут потребовать отдельного обращения к таким лицам или поисковым системам.
6. Получатели и обработчики
6.1. Хостинг, база данных, объектное хранилище и отправка сервисной почты могут предоставляться Timeweb Cloud и выбранным SMTP-провайдером; им передаются только данные, необходимые для соответствующей услуги.
6.2. Cloudflare Turnstile получает токен проверки, IP-адрес, user agent и технические характеристики браузера для защиты форм от автоматизированных атак.
6.3. Firebase Cloud Messaging получает push-токен и технические данные доставки, если пользователь включил push-уведомления.
6.4. Sentry может получать сведения об ошибках, версии приложения, устройстве, IP-адресе и действиях непосредственно перед ошибкой, только если мониторинг Sentry включен. Пароли и содержимое приватных полей не должны передаваться.
6.5. DeepSeek может получать текст публикации или комментария для автоматизированной проверки, только если внешняя AI-модерация включена. Email, дата рождения, IP-адрес и прямой идентификатор пользователя намеренно в запрос не включаются.
6.6. Данные также могут быть раскрыты государственному органу или иному получателю в случаях и порядке, прямо установленных законом.
7. Трансграничная передача
7.1. При использовании Cloudflare, Firebase, Sentry или DeepSeek технические данные либо текст, направленный на модерацию, могут обрабатываться за пределами Российской Федерации. DeepSeek является получателем в Китайской Народной Республике.
7.2. До начала такой передачи оператор обязан выполнить требования статьи 12 Федерального закона № 152-ФЗ, включая отдельное уведомление Роскомнадзора, оценку получателя и получение необходимого правового основания. Если требования не выполнены, соответствующая интеграция должна быть отключена.
7.3. Публичные условия внешнего провайдера сами по себе не гарантируют запрет обучения моделей на переданном тексте. Утверждение о неиспользовании данных для обучения допускается только при наличии подтверждающего договора или настройки провайдера.
8. Автоматизированная модерация и решения
8.1. Текст может автоматически анализироваться для выявления спама, угроз и иных нарушений. Результат используется как сигнал модерации и не должен быть единственным основанием решения, создающего существенные юридические последствия для пользователя.
8.2. Пользователь вправе запросить пересмотр ограничения человеком через support@soobota.com.
9. Сроки хранения и уничтожение
9.1. Аккаунт, профиль и опубликованный контент хранятся до удаления пользователем или прекращения аккаунта. При удалении аккаунта профильные идентификаторы и медиа удаляются, автор публикаций и комментариев отображается как «Удалённый профиль», а их текст может сохраняться для целостности публичных обсуждений. Такой текст может сам по себе содержать персональные данные или позволить идентифицировать человека и поэтому не считается автоматически обезличенным.
9.2. Активные сессии хранятся до истечения refresh-токена или досрочного отзыва. Технические журналы безопасности и антифрода хранятся не более 12 месяцев, если более длительный срок не нужен для расследования конкретного инцидента или исполнения закона.
9.3. Обращения и жалобы хранятся до 3 лет после завершения рассмотрения. Записи о принятии условий, ознакомлении с политикой и согласиях — до 6 лет после прекращения аккаунта для подтверждения законности действий.
9.4. Черновики в localStorage хранятся на устройстве до публикации, удаления пользователем или очистки данных браузера. Вложения, удалённые вместе с аккаунтом, выводятся из активного хранения; резервные копии удалённых данных удаляются по обычному циклу резервного копирования, если закон не требует иного. Уже скопированные третьими лицами материалы и копии в сторонних кэшах могут сохраняться вне контроля Soobota.
9.5. По достижении цели или истечении срока данные удаляются, уничтожаются либо обезличиваются способом, исключающим восстановление связи с пользователем.
10. Права пользователя
10.1. Пользователь вправе получить сведения об обработке, доступ к данным и их копию, потребовать уточнения, блокирования или удаления неточных, незаконно полученных или более не нужных данных, а также отозвать согласие.
10.2. Требование об удалении, блокировании или прекращении распространения персональных данных можно направить через публичную форму /support/personal-data, доступную в том числе после удаления аккаунта. Иные запросы также принимаются на privacy@soobota.com. Оператор может запросить сведения, необходимые для подтверждения личности, и отвечает в сроки, установленные законом.
10.3. Пользователь вправе обжаловать действия оператора в Роскомнадзоре или суде.
11. Cookies и локальное хранение
11.1. Soobota использует необходимые cookies и локальное хранилище для сессии, CSRF-защиты, настроек, согласий и черновиков. Полный перечень, сроки и способы управления приведены в Политике Cookies.
11.2. Аналитические и маркетинговые технологии не применяются, пока они прямо не перечислены в Политике Cookies и пользователь не сделал отдельный выбор.
12. Защита данных и инциденты
12.1. Применяются разграничение доступа, хеширование паролей, шифрование email в базе данных, защищенные соединения, журналирование событий безопасности, резервное копирование и обновление компонентов.
12.2. При инциденте оператор принимает меры по локализации, расследованию и уведомлению Роскомнадзора и затронутых лиц в случаях и сроки, предусмотренные законом.
13. Изменение Политики
13.1. Новая редакция публикуется с новой версией и датой. Существенные изменения целей, состава данных, получателей или правовых оснований доводятся до зарегистрированных пользователей до начала новой обработки.
13.2. Если для новой цели требуется согласие, оно запрашивается отдельно и не считается полученным из факта продолжения использования Сервиса.
14. Контакты
14.1. Оператор персональных данных: Физическое лицо — владелец сервиса Soobota (ФИО будет указано до публичного запуска). Адрес: Адрес владельца будет указан до публичного запуска. Email для обращений: privacy@soobota.com.
14.2. Общие вопросы и модерация: support@soobota.com.