Политика конфиденциальности
Эта политика объясняет, какие данные собирает сервис «Родословная» (далее — «Сервис»), зачем, кому они могут передаваться и как ими распоряжаться. Политика составлена с учётом требований Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных». Оператор персональных данных далее именуется «Оператор», контакты — в конце документа.
1.Какие данные мы собираем
1.1. Данные учётной записи
- адрес электронной почты — обязателен для регистрации, входа, отправки служебных писем (подтверждение почты, код двухфакторной аутентификации, восстановление пароля);
- пароль — хранится не в открытом виде, а в виде хеша (bcrypt); сам пароль Оператору не доступен и восстановить его из базы данных невозможно;
- при входе через Google — устойчивый идентификатор Google-аккаунта
(
subиз id_token), который используется только для того, чтобы при повторном входе через Google распознать тот же аккаунт; сам пароль от Google-аккаунта Сервису не передаётся и ему не известен.
1.2. Данные генеалогического древа
Всё, что Пользователь вносит при построении родословной: имена, отчества, фамилии (включая девичьи), пол, даты и места рождения и смерти, семейные связи, текстовые заметки, факты (телефон, адрес, профессия, образование и т. п.), источники и цитаты, фотографии. Эти данные в большинстве случаев касаются не самого Пользователя, а его родственников — подробнее об этом в разделе 5 и в разделе 3 Пользовательского соглашения.
1.3. Технические данные
- IP-адрес и данные об устройстве/браузере (User-Agent) — при входе и в списке активных сессий («Безопасность» → «Сессии»), чтобы Пользователь мог увидеть, с каких устройств выполнен вход, и завершить подозрительную сессию;
- файл cookie
auth_token— хранит токен входа; в браузере тот же токен также хранится в localStorage. Подробнее — в разделе 6; - техническая история изменений древа (кто, когда и что изменил) — нужна для функции отката версий и для разбора спорных ситуаций внутри общего древа.
1.4. Данные аналитики
На страницах Сервиса установлен счётчик «Яндекс.Метрика», включая Вебвизор и карту кликов. Он фиксирует действия посетителя на страницах (переходы, клики, движения курсора) в обезличенном виде — для того чтобы понимать, какими разделами Сервиса реально пользуются, и находить проблемы в интерфейсе. Обработка данных «Яндекс.Метрикой» регулируется отдельной политикой конфиденциальности Яндекса.
2.Для чего мы используем данные
| Данные | Цель обработки |
|---|---|
| Почта, пароль | Регистрация, вход, подтверждение владения почтой, уведомления о действиях с аккаунтом |
| Данные древа, фотографии | Собственно функциональность Сервиса — хранение и отображение построенной Пользователем родословной |
| IP-адрес, User-Agent | Защита от подбора паролей и массовой регистрации, список сессий и их отзыв, приблизительная гео-метка сессии |
| Cookie / токен входа | Поддержание сессии между запросами, без повторного ввода пароля на каждой странице |
| Данные аналитики | Улучшение интерфейса и стабильности Сервиса |
| Место рождения/смерти (текст) | Подсказки при вводе места — передаются геокодеру, см. раздел 3 |
Правовым основанием обработки является согласие Пользователя, выраженное при регистрации и принятии этой политики, а также необходимость исполнения договора (Пользовательского соглашения) — предоставление функциональности Сервиса невозможно без обработки перечисленных выше данных.
3.Передача данных третьим лицам
Часть функций Сервиса технически реализована через внешние сервисы. Мы передаём им только тот минимум данных, который нужен для работы конкретной функции:
- Resend (отправка почты) — получает адрес получателя и текст письма при отправке кода подтверждения, ссылки восстановления пароля или ссылки подтверждения почты;
- Google Identity Services — используется только если Пользователь сам нажимает «Войти через Google»: в этом случае взаимодействие с Google происходит по правилам самого Google (см. его политику конфиденциальности), а Сервис получает от браузера только уже подписанный Google id-токен, который проверяет самостоятельно, не обращаясь при этом к серверам Google;
- Геокодер подсказок мест (по умолчанию — публичный сервис Photon на базе данных OpenStreetMap, komoot.io) — при вводе места рождения или смерти вводимый текст отправляется этому сервису, чтобы предложить варианты (страна/город). Если Оператор настроил собственный геокодер, эта передача третьей стороне не происходит;
- Яндекс.Метрика — получает обезличенные данные о посещении страниц (см. раздел 1.4).
Фотографии и основные данные древа хранятся в собственной инфраструктуре Оператора (объектное хранилище MinIO) и третьим лицам не передаются, кроме тех пользователей, кому сам владелец древа явно открыл доступ по ссылке совместного доступа.
4.Хранение и сроки
- Пароль никогда не хранится в открытом виде — только криптографический хеш (bcrypt).
- Токены подтверждения почты и восстановления пароля хранятся в базе данных тоже не в исходном виде, а в виде хеша (SHA-256); сама ссылка уходит только письмом.
- Токен входа (JWT) действует 7 дней; его можно отозвать досрочно кнопкой «Выйти на всех устройствах».
- Учётные записи, не подтвердившие почту, автоматически удаляются через 7 дней.
- Данные завершённых (отозванных) сессий хранятся 1 сутки после отзыва — на случай разбора инцидента — и затем удаляются автоматически.
- Данные древа (люди, семьи, фотографии, заметки) хранятся до тех пор, пока Пользователь не удалит их сам или не удалит аккаунт целиком — после чего они удаляются без возможности восстановления.
- История изменений древа (для функции отката) хранит ограниченное число последних версий на каждое древо и не растёт бесконечно.
5.Данные о родственниках, которые сами не являются пользователями
Особенность генеалогического сервиса в том, что бо́льшая часть внесённых данных касается людей, которые сами не регистрировались в Сервисе и не выражали согласия Оператору напрямую — их данные вносит Пользователь-родственник. Ответственность за законность внесения таких данных несёт вносящий их Пользователь (см. раздел 3 Пользовательского соглашения).
Если человек, чьи данные внесены в чьё-либо древо, хочет узнать, какие данные о нём есть в Сервисе, потребовать их исправления или удаления — он может обратиться по контактам в конце этой страницы. Оператор рассмотрит такое обращение и, где это возможно, свяжется с владельцем соответствующего древа; при обоснованности обращения запись может быть удалена или ограничена в доступе.
6.Cookies и локальное хранилище браузера
Сервис использует:
- cookie
auth_token— хранит токен входа; помечается флагомSecureв боевом окружении (передаётся только по HTTPS) и флагомSameSite=Lax(защита от части межсайтовых атак); - localStorage — браузер также хранит копию того же токена локально, чтобы интерфейс мог обновлять состояние входа между вкладками без лишних запросов к серверу;
- cookies Яндекс.Метрики — устанавливаются сторонним счётчиком аналитики, см. раздел 1.4.
Токен входа не содержит пароль и сам по себе не читается человеком — это подписанный сервером набор данных (JWT). Без него нельзя зайти в Сервис из этого браузера; удаление cookie/localStorage равносильно выходу из аккаунта на этом устройстве.
7.Безопасность
Для защиты персональных данных применяются, среди прочего:
- хеширование паролей (bcrypt), а не хранение в открытом виде;
- передача данных по HTTPS в боевом окружении;
- ограничение числа попыток входа для защиты от подбора пароля;
- двухфакторная аутентификация по коду на почту — по желанию Пользователя;
- доступ к фотографиям только через авторизованный запрос — сами файлы не выложены в открытый доступ;
- журнал административных действий (аудит) — для расследования инцидентов;
- разграничение доступа к древу: видят и редактируют данные только владелец и те, кому он явно открыл доступ.
Несмотря на принимаемые меры, ни один сервис не может дать стопроцентную гарантию защищённости данных, передаваемых через интернет.
8.Права Пользователя
- Доступ и исправление — Пользователь видит и редактирует все внесённые им данные самостоятельно, через интерфейс Сервиса, без обращения к Оператору.
- Удаление — любую персону, фотографию, целиком древо или аккаунт можно удалить через интерфейс Сервиса в любой момент.
- Экспорт — данные древа можно выгрузить в стандартном формате GEDCOM в любой момент, независимо от дальнейшего использования Сервиса.
- Отзыв согласия — удаление аккаунта означает отзыв согласия на обработку данных учётной записи и полное удаление связанных с ней данных.
- По вопросам, которые нельзя решить через интерфейс (например, обращение от лица, чьи данные внёс другой Пользователь), — можно написать Оператору напрямую (см. «Контакты»).
9.Изменения политики
Оператор вправе обновлять эту политику по мере развития Сервиса.
Актуальная редакция всегда доступна по адресу /privacy,
дата редакции указана в начале документа. Существенные изменения
(например, появление нового стороннего получателя данных) Оператор
постарается дополнительно анонсировать на странице входа.
По вопросам обработки персональных данных, запросам на доступ, исправление или удаление данных — пишите на kinrecords@proton.me.