Обработка данных

Политика обработки данных

Какие данные нужны Quasar для аккаунта, лицензии, безопасности и поддержки.

Рабочая редакция

До коммерческого запуска нужно указать владельца сервиса, юрисдикцию, юридический адрес, правила возврата и дату вступления документа в силу.

1. Статус политики

Это рабочая редакция. Окончательная политика должна содержать сведения о владельце сервиса, применимой юрисдикции, сроках хранения, юридическом адресе и канале для официальных обращений.

Новые категории данных или внешние интеграции нельзя включать в production до обновления этой политики.

2. Данные аккаунта

Сервис обрабатывает логин, email, хеш пароля, публичный UID, аватар, роль, статус подписки и связанные с аккаунтом даты.

Пароль не хранится в открытом виде. Email используется как контактный признак при ручной проверке. Автоматические рекламные рассылки и автоматическое восстановление по email не выполняются.

3. Лицензия и устройство

Для выдачи доступа обрабатываются тариф, ключ активации, срок подписки, статус лицензии и маскированный идентификатор устройства.

Сырой HWID не сохраняется. Для проверки одного компьютера используется серверный отпечаток или HMAC, который нельзя применять как самостоятельный способ входа.

4. Безопасность и сессии

Сервис обрабатывает идентификатор сессии, результаты ограничения частоты запросов, статус двухфакторной аутентификации и аудит критичных действий. TOTP-секрет хранится в зашифрованном виде. Сессионный идентификатор хранится в HttpOnly cookie с ограниченным сроком действия.

Проверка прав, входных данных, платежных статусов, лицензий и административных действий выполняется на сервере.

5. Поддержка и покупки

В тикетах хранятся тема, категория, текст обращения, ответы, статус и время изменения. Со страницы покупки тикет используется только для вопроса и может содержать выбранный тариф и сведения, которые пользователь сам передал поддержке.

Не следует отправлять в тикет пароль, полный номер карты, приватные ключи, коды подтверждения или иные секреты.

6. Передача и хранение

Данные не передаются неизвестному платёжному или почтовому провайдеру. Если появится внешняя интеграция, до её публикации должны быть зафиксированы получатель, цель передачи и состав данных.

Точные сроки хранения и порядок удаления будут установлены после выбора юрисдикции и инфраструктуры. До этого нельзя обещать юридически значимые сроки.

7. Обращения пользователя

Пользователь может запросить сведения о своём аккаунте, исправление доступных данных или удаление аккаунта через тикет поддержки.

Фактический порядок, основания сохранения отдельных записей и срок ответа должны быть утверждены в окончательной редакции политики.