Обработка и защита данных
Политика конфиденциальности
Политика объясняет, какие данные обрабатывает Confirmator, для каких целей, на каких основаниях и как субъект может реализовать свои права.
Редакция от 18 июля 2026 г.1. Оператор и область действия
Индивидуальный предприниматель Муравьева Вера Игоревна, ИНН 744718352280, ОГРНИП 321745600079651, далее — «Оператор», обрабатывает данные посетителей confirmator.ru, владельцев бизнес-аккаунтов и лиц, обращающихся к Оператору.
Для данных конечного пользователя, переданных бизнес-клиентом для конкретного challenge, бизнес-клиент обычно является оператором, а Confirmator действует как лицо, обрабатывающее данные по его поручению. Вопросы о цели создания challenge следует в первую очередь направлять соответствующему бизнес-клиенту.
2. Категории данных
- Аккаунт: наименование компании, email администратора, хеш пароля, сведения о сессиях, дате регистрации и входа.
- Подтверждение: ожидаемый и сообщённый номер телефона в зашифрованном виде, хеш номера, цель, внешний идентификатор клиента при его передаче, статус, время и выбранный мессенджер.
- Мессенджер: хешированные идентификаторы пользователя и диалога, факт передачи собственного контакта; постоянная таблица «номер — аккаунт мессенджера» не создаётся.
- Технические данные: cookie сессии и демо-лимита, request ID, путь, HTTP-статус, длительность запроса, сведения безопасности; reverse proxy может кратковременно обрабатывать IP-адрес и user-agent.
- Расчёты: сумма, статус и идентификатор платежа, внутренний баланс, начисления и email для электронного чека. Номер карты и реквизиты платёжного средства Confirmator не получает.
3. Цели и основания
- Заключение и исполнение лицензионного договора, создание аккаунта, аутентификация и поддержка — заключение и исполнение договора.
- Проведение challenge и передача результата — исполнение договора с бизнес-клиентом и его документированное поручение.
- Платежи, чеки и бухгалтерский учёт — исполнение договора и обязанностей, установленных законом.
- Защита инфраструктуры, расследование сбоев и злоупотреблений — законные интересы Оператора и клиентов при соблюдении прав субъектов.
- Обработка, основанная на согласии, — в пределах целей и срока отдельного согласия до его отзыва.
4. Cookie
Используются необходимые cookie: защищённая cookie авторизованной сессии бизнес-консоли сроком до 7 дней и cookie ограничения живого демо сроком до 24 часов. Они нужны для входа, защиты и предотвращения злоупотреблений.
На публичных информационных страницах используются Яндекс Метрика и Google Tag Manager для оценки посещаемости, переходов и улучшения интерфейса. Они могут обрабатывать IP-адрес, cookie, сведения об устройстве, браузере, источнике перехода и действиях на странице по собственным правилам. Эти счётчики не загружаются на страницах входа, регистрации, подтверждения номера и в бизнес-консоли.
5. Получатели и обработчики
- Telegram, MAX или WhatsApp — только когда пользователь или бизнес-клиент выбирает соответствующий канал; к ним применяются собственные правила и политика мессенджера.
- ЮKassa — для создания платежа и электронного чека; оплата проходит на стороне платёжного партнёра.
- Яндекс Метрика и Google Tag Manager — только на публичных информационных страницах для веб-аналитики; к обработке применяются правила соответствующих поставщиков.
- Поставщики хостинга, связи и инфраструктуры — в минимально необходимом объёме и на основании договорных обязательств о защите данных.
- Государственные органы — только в случаях и порядке, предусмотренных законом.
6. Сроки хранения
- Активный challenge живёт от 30 до 180 секунд. Его данные автоматически ставятся на удаление по окончании срока результата и хранятся после завершения не более 24 часов.
- Временная связь challenge с хешированным аккаунтом мессенджера и резервный код удаляются при завершении или по TTL.
- Сессия бизнес-консоли — до 7 дней; cookie демо — до 24 часов.
- Данные аккаунта — пока действует договор и затем в пределах срока, необходимого для претензий и исполнения закона.
- Платёжные, налоговые и учётные сведения — в течение срока, установленного применимым законодательством.
- Ротируемые журналы приложения ограничены по размеру; чувствительные поля редактируются. Конкретный срок зависит от интенсивности запросов и настроек инфраструктуры.
7. Защита
- Шифрование номеров и webhook URL в базе данных, хеширование идентификаторов и секретов с отдельным ключевым материалом.
- Пароли хранятся в виде salted scrypt-хешей; сессионные cookie имеют HttpOnly, SameSite и Secure в production.
- Разграничение доступа по tenant, CSRF-защита, отзыв API-ключей, подписанные webhook, минимизация журналов и автоматические TTL-индексы.
- Резервное копирование, обновления и ограничение административного доступа в пределах используемой инфраструктуры.
8. Права субъекта
Субъект вправе запросить сведения об обработке, уточнение, блокирование или удаление данных, возразить против обработки в предусмотренных законом случаях и отозвать согласие. Запрос направляется на email Оператора; для защиты данных может потребоваться подтверждение личности и связи с аккаунтом.
Отзыв согласия не влияет на законность предшествующей обработки и не прекращает обработку, для которой существует иное законное основание.
9. Данные детей
Confirmator предназначен для бизнес-интеграций и не адресован лицам младше 18 лет. Бизнес-клиент отвечает за законное основание обработки данных несовершеннолетнего, если его сценарий допускает таких пользователей.
10. Обращения и изменения
Вопросы и требования направляются по адресу confirmator@internet.ru. Актуальная редакция публикуется на этой странице. При существенных изменениях Оператор размещает заметное уведомление на сайте или в бизнес-консоли.