Хранение, передача и защита
Базы данных сервиса, содержащие персональные данные пользователей РФ, размещаются на территории РФ. Данные защищаются ограничением доступа, шифрованием WB-токенов и краткосрочного журнала входящих сообщений, HTTPS, admin-auth, журналированием действий и технической фильтрацией секретов в логах.
Для работы сервиса данные могут обрабатываться с участием Telegram, Max, ЮKassa, хостинг-провайдера, Google Drive для резервных копий, WB API, Яндекс.Метрики и технических средств мониторинга. Передача ограничивается целями работы сервиса, оплаты, поддержки, чеков и безопасности. При использовании внешних сервисов данные могут передаваться в объёме, необходимом для доставки сообщений, оплаты, резервного копирования, аналитики посещаемости или технической диагностики.
Трансграничная передача. Данные могут передаваться или становиться доступными инфраструктуре внешних сервисов за пределами РФ: Telegram, Google Drive/Google, а также иные поставщики, используемые для доставки сообщений, резервного копирования, оплаты, аналитики или технической диагностики. Такая передача выполняется только в объёме, необходимом для работы выбранной пользователем функции, исполнения договора, доставки уведомлений, оплаты, чеков, поддержки и безопасности.
Публичный сайт использует агрегированную веб-аналитику Яндекс.Метрики для оценки посещаемости страниц, источников переходов, рекламной атрибуции и технического качества сайта. Вебвизор, карта кликов и запись действий пользователя на экране отключены и не используются. Необязательная аналитика включается только после согласия в баннере сайта; пользователь также может ограничить аналитические cookie настройками браузера или использовать официальный opt-out Яндекс.Метрики.
Зашифрованный журнал входящих сообщений и команд хранится не более 30 дней и доступен только суперадминистратору для диагностики. Просмотр журнала фиксируется. Секреты и токены в этот журнал не записываются.
Операционные данные аккаунта хранятся на период использования сервиса. Резервные копии PostgreSQL хранятся локально 7 дней и во внешнем зашифрованном архиве до 30 дней. Закрытые обращения в поддержку старше 180 дней анонимизируются. Пользователь может удалить аккаунт командой /delete_account; после удаления профиль, доступы, магазины, WB-токены, настройки, уведомления, журнал входящих сообщений, обращения поддержки, операционные данные и исходные payload платёжных webhook удаляются. Минимальный финансовый состав без email и идентификаторов Telegram/Max хранится в изолированном учётном архиве 5 лет; доказательство удаления и снимок принятого пакета документов — 3 года. Файлы ручных чеков хранятся вместе с финансовым архивом 5 лет. После соответствующего срока записи и файлы автоматически уничтожаются. Ранее сформированные фискальные чеки также могут оставаться во внешних системах учёта, например в кассовом или платёжном контуре, а удалённые операционные данные — в зашифрованных backup-копиях до окончания 30-дневного срока ротации.