Политика конфиденциальности
Дата вступления в силу: 31 июля 2026 г. · Версия 2.0
Здесь написано, какие персональные данные мы обрабатываем, когда вы пользуетесь APERTURESyndicate, зачем, на каком правовом основании, кто ещё их видит, сколько мы их храним и что вы можете с этим сделать. Это информационное уведомление, которого требуют статьи 13 и 14 Общего регламента по защите данных (Регламент (ЕС) 2016/679, «GDPR»).
Мы постарались написать так, чтобы это можно было прочитать. Там, где авторитетным источником является другой документ — сроки хранения, список суб-процессоров, — мы ссылаемся на него, а не повторяем: продублированные факты рано или поздно расходятся.
Мы пишем эти документы добросовестно и следим, чтобы они соответствовали тому, как платформа работает на самом деле. Они пока не прошли проверку квалифицированным эстонским юристом.
1. Кто отвечает за ваши данные
Контролёр данных:
APERTURESyndicate OÜ Регистрационный код 17384111 · VAT EE102972654 Priisle tee 8, Lasnamäe linnaosa, Tallinn, Harju maakond, 13914, Estonia Регистрационные данные компании
Контакт по всем вопросам приватности: [email protected] — с темой «GDPR request». Мы принимаем обращения на английском или эстонском языке.
Мы не назначали ответственного за защиту данных (DPO). Статья 37(1) GDPR требует этого только если контролёр — государственный орган, если основная деятельность состоит в регулярном и систематическом мониторинге субъектов данных в крупных масштабах или если основная деятельность — крупномасштабная обработка особых категорий данных либо данных о судимости. Ничего из этого к нам не относится: мы микропредприятие, крупномасштабного мониторинга не ведём и не строим бизнес на особых категориях данных. Поэтому запросы по приватности идут на адрес выше и обрабатываются компанией напрямую. Если ситуация изменится, мы назначим DPO и опубликуем здесь его контакт.
2. Что мы обрабатываем, зачем и на каком основании
Это ядро уведомления. Колонка «Сколько храним» берётся из того же источника, что и наш График хранения данных — именно тот документ авторитетен и содержит детали, включая исключения и правовые удержания. В колонке получателей указаны категории; поимённо провайдеры перечислены в Обработке данных и суб-процессорах.
| Категория | Что входит | Зачем обрабатываем | Основание (ст. 6) | Сколько храним | Кто ещё видит |
|---|---|---|---|---|---|
| Аккаунт | E-mail, никнейм, внутренний идентификатор аккаунта, отображаемое имя, аватар и баннер, био, ссылки, язык и тема оформления, бейджи, подписки | Создать и вести аккаунт, показывать вас другим так, как вы выбрали, дать пользоваться продуктами | Договор — ст. 6(1)(b) | Пока существует аккаунт, затем уничтожение примерно через 30 дней | Хостинг-провайдер в ЕС; CDN/edge-провайдер |
| Аутентификация и безопасность | Хеш пароля, секрет двухфакторной аутентификации (TOTP) в зашифрованном виде, сессии и refresh-токены, события входа, IP-адреса, user agent, сигналы рейт-лимитов и злоупотреблений | Выполнять вход, поддерживать сессии, выявлять и пресекать угон аккаунта, брутфорс, спам и DoS | Договор — ст. 6(1)(b) для входа; законный интерес — ст. 6(1)(f) для безопасности и анти-абьюза, наш интерес — сохранность аккаунтов и платформы | Серверные логи и IP-адреса — 30 дней; сессии — до истечения или выхода | Хостинг-провайдер в ЕС; CDN/edge- и security-провайдер |
| Платежи | Записи о подписках и планах, счета, статус платежа, страна для биллинга, применение НДС, частичные метаданные карты от процессинга | Принимать оплату, вести подписки, выставлять счета, обрабатывать возвраты, выполнять бухгалтерские и налоговые обязанности | Договор — ст. 6(1)(b); юридическая обязанность — ст. 6(1)(c) для бухгалтерских документов | Счета и бухгалтерские документы — 7 лет, как требует эстонское право | Платёжный процессинг (Stripe); наш бухгалтер и налоговый орган, где это требуется |
| Ваш контент | Посты, содержимое профиля, загруженные изображения и аудио, обращения в поддержку и вложения, промпты и диалоги с ИИ, датасеты, история прослушивания в Resonance | Хранить, доставлять и показывать созданное вами выбранной вами аудитории, обеспечивать работу используемых функций | Договор — ст. 6(1)(b); согласие — ст. 6(1)(a) там, где функция необязательная и вы её включили (например, обучение ИИ на вашем контенте) | Пока вы не удалите это или не закроете аккаунт; затем soft-delete и уничтожение | Хостинг и объектное хранилище в ЕС; провайдеры ИИ-инференса — только для того, что вы отправляете в ИИ-функцию; CDN для публичных медиа |
| Техническая телеметрия | Отчёты об ошибках и стек-трейсы, тайминги производительности, агрегированные счётчики использования, тип устройства и браузера | Находить и исправлять сбои, держать сервис стабильным, понимать, какие функции используются | Законный интерес — ст. 6(1)(f), наш интерес — работающий сервис | Сырые события ~30 дней; агрегаты дольше, в неидентифицирующем виде | Провайдер мониторинга ошибок |
| Поддержка | Ваши письма нам, аккаунт, к которому они относятся, и наши ответы | Ответить вам, довести вопрос до конца, разрешить спор | Законный интерес — ст. 6(1)(f), наш интерес — поддержка и защита сервиса; юридическая обязанность, если обращение является установленным законом запросом | ~2 года | Наш почтовый провайдер |
Обязаны ли вы предоставлять эти данные? Чтобы иметь аккаунт — да: e-mail и учётные данные необходимы для заключения и исполнения договора с нами, без них мы не сможем оказывать Сервисы. Всё остальное — детали профиля, загрузки, необязательные функции — вы даёте или не даёте по своему выбору.
Куки и подобные технологии описаны отдельно в Политике использования cookie.
Детали по продуктам. История прослушивания в Resonance и её настройки приватности описаны в Дополнении о приватности Resonance. Как ИИ-функции используют ваши данные и как отключить обучение — в Данных и обучении ИИ.
3. Ваши идентификаторы и что видно публично
Никнейм, аватар, баннер, био и ссылки видны другим пользователям там, где вы сами решили их опубликовать.
Внутренний идентификатор аккаунта («handle») используют наши собственные сервисы, чтобы связывать ваш аккаунт по всей платформе. Это не публичная личность; мы не раскрываем его сторонним приложениям и сервисам за пределами наших систем.
Ваш e-mail другим пользователям не показывается.
4. Обращения в поддержку
Когда вы пишете в поддержку из своего аккаунта, обращение и наши ответы хранятся вместе с аккаунтом, чтобы обе стороны видели историю. Они передаются по TLS, лежат на зашифрованных носителях и доступны нам для чтения — в этом и смысл обращения за помощью.
Их видят только те, кто занимается поддержкой. Наши ответы отправляются от единой учётной записи поддержки, а не от имени конкретного сотрудника: так никто не сможет выдать себя за сотрудника, написав вам напрямую.
Обращение можно закрыть, когда вопрос решён. Закрытие не удаляет переписку: история хранится по срокам из Хранения данных — переписка с поддержкой часто и есть подтверждение того, о чём договорились.
Если вы вместо этого пишете нам на почту, письмо обрабатывается так же — см. строку «Поддержка» в таблице выше.
5. Кто ещё получает ваши данные
Мы не продаём ваши персональные данные, не передаём их рекламодателям и не используем для рекламного профилирования.
Ваши данные передаются только:
- Поставщикам услуг, действующим по нашему поручению (процессорам) — хостинг, хранилище, CDN, платежи, ИИ-инференс, мониторинг ошибок, доставка почты. С каждым заключено соглашение об обработке данных по статье 28 GDPR. Все они названы, с целью и регионом, в Обработке данных и суб-процессорах.
- Сторонним приложениям, которые вы явно авторизовали. Если вы подключаете приложение через наш OAuth-поток, оно получает только те данные, которые входят в показанные на экране согласия scope'ы — обычно никнейм, e-mail, аватар и баннер. Одобрять или нет — решаете вы, а отозвать доступ можно в настройках аккаунта. Пароли, секреты двухфакторной аутентификации и сессионные токены мы не передаём никогда.
- Компетентным органам, когда мы обязаны раскрыть данные по закону или по законному предписанию и когда это необходимо для установления, осуществления или защиты правовых требований. Каждый запрос мы оцениваем и раскрываем минимально необходимое.
- Правопреемнику, если наш бизнес или его часть будет передана. Вас проинформируют, а ваши права не уменьшатся.
6. Где находятся данные и международные передачи
Персональные данные размещаются в Европейском союзе — наши серверы находятся в Финляндии и Германии.
Часть провайдеров обрабатывает данные за пределами ЕС/ЕЭП. В таких случаях передача покрыта одной или несколькими гарантиями Главы V GDPR:
- Стандартные договорные положения ЕС (Имплементационное решение Комиссии (ЕС) 2021/914), дополненные оценкой рисков передачи и, где уместно, дополнительными техническими и организационными мерами; и/или
- решение Еврокомиссии об адекватности, если оно распространяется на страну или механизм получателя.
Какой провайдер на что опирается — указано по каждому в Обработке данных и суб-процессорах. Копию соответствующих гарантий можно запросить на [email protected].
7. Автоматизированная обработка и профилирование — что именно автоматизировано
Часть решений здесь принимает софт, и вы должны знать, какая именно.
Автоматика действует самостоятельно в защите инфраструктуры: рейт-лимиты, обнаружение спама и ботов, сигналы мошенничества от платёжного процессинга, обнаружение аномальной активности аккаунта — например паттернов входа, похожих на подстановку украденных учётных данных. Эти системы могут автоматически замедлить запрос, заблокировать трафик, потребовать повторной аутентификации или временно заблокировать аккаунт. Рекомендации и персональные ленты внутри продуктов вроде Resonance тоже формируются автоматически на основе вашей собственной активности.
Решения, которые вас существенно затрагивают, принимают люди. Удаление контента, ограничение функций, приостановка или прекращение аккаунта, отказ в возврате — это решения человека. Автоматические сигналы могут поднять кейс, но не закрывают его.
Ваши права здесь. Если решение, затрагивающее вас, было принято с помощью автоматизированной обработки, вы можете запросить объяснение, изложить свою точку зрения и потребовать пересмотра человеком. Пишите на [email protected] с темой «Appeal». Автоматизированных решений, порождающих правовые или аналогично существенные последствия в смысле статьи 22 GDPR, мы не принимаем; если это изменится, мы напишем об этом здесь заранее.
8. Безопасность
Мы применяем технические и организационные меры, соразмерные риску: шифрование при передаче и хранении, хеширование паролей, шифрование секретов двухфакторной аутентификации, доступ по принципу минимальных привилегий, сетевую изоляцию слоя базы данных, логирование и мониторинг, проверку поставщиков до заключения договора.
Идеальных систем не бывает. Если произойдёт нарушение безопасности персональных данных, которое, вероятно, создаёт риск для ваших прав и свобод, мы уведомим Andmekaitse Inspektsioon в течение 72 часов с момента, как нам стало об этом известно, как того требует статья 33 GDPR, и сообщим вам напрямую, если риск высокий.
Нашли уязвимость? Пожалуйста, сообщите — см. Ответственное раскрытие.
9. Ваши права
По GDPR у вас есть следующие права в отношении ваших персональных данных.
Доступ — копия данных, которые мы о вас храним, и объяснение, как они используются.
Исправление — исправление неточных данных. Большую часть вы можете исправить сами в настройках аккаунта; то, что там не редактируется, мы исправим по запросу.
Удаление — удаление аккаунта и персональных данных. Это настоящее жёсткое удаление, проведённое по всем сервисам, где была копия, а не просто скрытый профиль. Часть записей переживает удаление там, где этого требует закон: счета, в частности, хранятся 7 лет, — и мы сохраняем минимальную запись о самом факте удаления, чтобы иметь возможность доказать, что исполнили запрос.
Ограничение обработки — приостановка обработки на время спора о точности данных или о наших законных интересах.
Возражение — вы можете возразить против обработки на основании законных интересов, включая профилирование. Мы прекращаем обработку, если не докажем убедительных законных оснований, преобладающих над вашими интересами.
Переносимость — копия предоставленных вами данных в структурированном, общеупотребимом, машиночитаемом формате, а где технически возможно — прямая передача другому контролёру. Честное примечание: кнопки самостоятельного экспорта в продукте пока нет. Право реальное, и мы его исполняем — выгрузку готовим вручную по вашему запросу в срок из Раздела 10. Когда появится самообслуживание, мы обновим этот раздел.
Отзыв согласия — там, где мы опираемся на ваше согласие, вы можете отозвать его в любой момент, так же просто, как дали. Отзыв не затрагивает обработку, которая уже состоялась.
Жалоба в надзорный орган — см. Раздел 11.
Ни одно из этих прав не отменяется использованием другого, и все они осуществляются бесплатно.
10. Как воспользоваться правами
Напишите на [email protected] с e-mail, привязанного к аккаунту, с темой «GDPR request», и укажите, какое право вы хотите реализовать.
Если запрос не удаётся сопоставить с аккаунтом, мы можем попросить дополнительное подтверждение того, что аккаунт ваш. Мы просим минимум необходимого и не храним это после.
Мы отвечаем в течение 30 дней с момента получения запроса. Если запрос необычно сложный или вы направили несколько, мы можем продлить срок ещё до 2 месяцев, и сообщим об этом в течение первого месяца.
Запросы бесплатны. Мы можем взять разумную плату или отказать только если запрос явно необоснован или чрезмерен — и объясним почему.
11. Если вы не удовлетворены
Сначала, пожалуйста, к нам — [email protected]. Большинство жалоб оказывается тем, что мы просто можем починить.
Вы также вправе подать жалобу в надзорный орган по статье 77 GDPR. Наш орган:
Andmekaitse Inspektsioon (Estonian Data Protection Inspectorate) Tatari 39, 10134 Tallinn, Estonia https://www.aki.ee/en · [email protected]
Вы также можете обратиться в надзорный орган страны ЕС, где вы живёте или работаете, либо где произошло предполагаемое нарушение. Ничто здесь не ограничивает ваше право на судебную защиту.
12. Дети
Сервисы предназначены для людей от 16 лет. Мы сознательно не обрабатываем персональные данные лиц младше 16 лет и не адресуем ни одну часть платформы детям.
Если мы узнаем, что аккаунт принадлежит человеку младше 16 лет, мы закроем его и удалим связанные персональные данные. Если вы считаете, что ребёнок младше 16 лет передал нам персональные данные, напишите на [email protected], и мы отреагируем.
Часть контента и функций дополнительно ограничена возрастом 18 лет.
13. Маркетинг
Мы не ведём маркетинговую рассылку и не держим маркетинговый список адресов.
Письма, которые мы вам отправляем, — это сервисные письма: подтверждение адреса, оповещения о безопасности, уведомления о пароле и входах, письма об оплате и счетах, уведомления об изменениях этих документов. Такая переписка необходима для исполнения договора с вами и выполнения наших юридических обязанностей, поэтому отписаться от неё, сохраняя аккаунт, нельзя — но аккаунт можно закрыть в любой момент.
Если мы когда-нибудь введём маркетинговые письма, они будут по подписке (opt-in), на основании вашего согласия по ст. 6(1)(a) GDPR, с работающей ссылкой отписки, и этот раздел будет обновлён до отправки первого письма.
14. Изменения этой политики
Мы можем обновлять эту политику — например, когда добавляем продукт, меняем провайдера или когда меняется закон.
О любом существенном изменении мы предупредим не менее чем за 30 дней письмом на e-mail аккаунта или заметным уведомлением в продукте и обновим «Дату вступления в силу» вверху страницы. Мелкие правки — опечатки, уточнённые формулировки, обновлённые ссылки — могут вноситься без уведомления.
Предыдущие редакции доступны по запросу на [email protected].
15. Язык
Эта политика публикуется на английском языке и в переводах. Контролирующей является английская версия. При расхождении перевода и английского текста применяется английский текст. Это не затрагивает ваше право по императивным нормам получать информацию на своём языке.
16. Связанные документы
- Условия использования — сам договор
- GDPR и ваши данные — права подробнее
- График хранения данных — авторитетные сроки хранения
- Обработка данных и суб-процессоры — кто что обрабатывает и гарантии передач
- Политика cookie — куки и подобные технологии
- Данные и обучение ИИ — как ИИ-функции используют ваши данные
- Дополнение о приватности Resonance — история прослушивания и её настройки
- Безопасность · Ответственное раскрытие
- Регистрационные данные компании
Контакты
| Назначение | Контакт |
|---|---|
| Приватность и запросы субъектов данных | [email protected] — тема «GDPR request» |
| Общая поддержка | [email protected] |
| Уязвимости безопасности | [email protected] — тема «SECURITY» |
| Сайт | https://aperturesyndicate.com |
APERTURESyndicate OÜ · Регистрационный код 17384111 · VAT EE102972654 Priisle tee 8, Lasnamäe linnaosa, Tallinn, Harju maakond, 13914, Estonia
История версий
- v2.0 — 31 июля 2026 — Полная переработка: контролёр и контакты, таблица по категориям данных с правовыми основаниями по статье 6, сроками хранения и категориями получателей, международные передачи и гарантии, полный набор прав субъекта данных с честной оговоркой про переносимость, порядок жалобы в Andmekaitse Inspektsioon, объяснение, почему не назначен DPO, что именно автоматизировано, дети и приоритет английской версии. Убраны утверждение, что чат хранится в сквозном шифровании, описание внутреннего handle как публичного и обещание несуществующей рассылки.
- v1.0 — 22 июня 2026 — Первая публикация.