Политика конфиденциальности
Настоящая Политика описывает, как сервис STYLISH (мобильное приложение и веб-версия; далее — «Сервис») обрабатывает персональные данные пользователей в соответствии с Регламентом (ЕС) 2016/679 («GDPR»).
1. Оператор данных
Оператором (контролёром) персональных данных является:
[НАИМЕНОВАНИЕ ОПЕРАТОРА], адрес: [ЮРИДИЧЕСКИЙ АДРЕС].
Контакт по вопросам персональных данных: [EMAIL PRIVACY].
[ЕСЛИ ОПЕРАТОР ВНЕ ЕС: представитель в ЕС по ст. 27 GDPR — НАИМЕНОВАНИЕ, АДРЕС, EMAIL.]
2. Какие данные мы обрабатываем
Для регистрации и входа Сервис использует только имя пользователя (username) и пароль. Мы не собираем номер телефона и адрес электронной почты.
| Категория | Данные |
|---|---|
| Аккаунт | Имя пользователя, пароль (хранится только в виде криптографического хэша), дата регистрации, настройки аккаунта. |
| Профиль | Отображаемое имя, аватар, описание профиля, цвет никнейма и иные данные, которые вы сами добавляете в профиль. |
| Публичный контент | Публикации, комментарии, опросы, подписки, реакции и связанные с ними медиафайлы. |
| Сообщения | Содержимое личных и групповых чатов, вложения, черновики на устройстве. Текст сообщений хранится на сервере в зашифрованном виде; вложения чатов доступны только участникам соответствующего чата. |
| Звонки | Служебные данные о звонке (участники, время начала и окончания, техническое качество соединения). Содержимое звонков (аудио и видео) не записывается и не хранится. |
| Уведомления | Push-токен вашего устройства и настройки уведомлений (в том числе режимы уведомлений чатов). |
| Технические данные | IP-адрес, идентификаторы сессий, журналы запросов (логи), сведения об ошибках, версия приложения и операционной системы. |
Мы не используем данные для рекламы, не продаём их и не передаём третьим лицам в маркетинговых целях. В Сервисе нет сторонних рекламных и аналитических трекеров.
3. Цели и правовые основания обработки
| Цель | Правовое основание (ст. 6 GDPR) |
|---|---|
| Предоставление Сервиса: аккаунт, профиль, чаты, звонки, лента, уведомления | Исполнение договора (п. 1(b)) |
| Безопасность: защита от взлома и спама, журналирование, ограничение доступа | Законный интерес (п. 1(f)) — обеспечение безопасности Сервиса и пользователей |
| Автоматическая проверка изображений публикаций и аватаров на недопустимый контент (см. раздел 4) | Законный интерес (п. 1(f)) — защита пользователей и соблюдение правил Сервиса |
| Рассмотрение жалоб и модерация контента | Законный интерес (п. 1(f)); в части нелегального контента — исполнение юридических обязательств (п. 1(c)), включая Регламент (ЕС) 2022/2065 («DSA») |
| Ответы на запросы органов власти | Юридическое обязательство (п. 1(c)) |
4. Автоматическая модерация изображений
Изображения, загружаемые в публичные разделы Сервиса (публикации и аватары профиля), автоматически проверяются классификатором на предмет откровенного (NSFW) контента. Если классификатор недоступен или считает изображение недопустимым, загрузка отклоняется.
- Проверка выполняется на наших серверах; изображения не передаются третьим лицам для этой цели.
- Медиафайлы личных и групповых чатов этой проверке не подвергаются.
- Если вы считаете, что автоматическое решение ошибочно, вы вправе запросить пересмотр человеком — напишите на [EMAIL ПОДДЕРЖКИ] или воспользуйтесь порядком обжалования из Пользовательского соглашения.
5. Кто имеет доступ к данным (получатели)
- Хостинг-провайдер: [НАИМЕНОВАНИЕ ПРОВАЙДЕРА, СТРАНА РАЗМЕЩЕНИЯ СЕРВЕРОВ] — размещение серверов и хранение данных; действует по нашему поручению на основании договора об обработке данных (ст. 28 GDPR).
- Google (Firebase Cloud Messaging) и Apple (Apple Push Notification service) — доставка push-уведомлений на устройства Android и iOS соответственно. Этим сервисам передаётся push-токен устройства и содержимое уведомления, необходимое для его показа.
- Органы власти — только при наличии юридически обязательного запроса.
6. Передача данных за пределы ЕЭЗ
Данные Сервиса хранятся на серверах в: [СТРАНА/РЕГИОН]. При доставке push-уведомлений данные могут обрабатываться Google и Apple, в том числе на серверах за пределами ЕЭЗ (включая США). Такие передачи осуществляются на основании [РЕШЕНИЯ ОБ АДЕКВАТНОСТИ / EU–US Data Privacy Framework / стандартных договорных условий (SCC) — УКАЗАТЬ ФАКТИЧЕСКИЙ МЕХАНИЗМ ДЛЯ КАЖДОГО ПОЛУЧАТЕЛЯ].
7. Сроки хранения
| Данные | Срок |
|---|---|
| Аккаунт, профиль, контент, сообщения | Пока существует аккаунт; при удалении аккаунта — удаляются или необратимо обезличиваются в течение [30] дней. |
| Журналы запросов (логи), IP-адреса | [90] дней, затем автоматически удаляются. |
| Резервные копии | До [30] дней с момента создания копии; данные удалённых аккаунтов исчезают из копий по мере их ротации. |
| Материалы жалоб и решений модерации | [6 месяцев] с момента окончательного решения (срок обжалования по DSA). |
8. Ваши права
В соответствии со ст. 15–22 GDPR вы вправе:
- получить доступ к своим данным и их копию;
- исправить неточные данные;
- удалить данные («право на забвение») — удаление аккаунта доступно в настройках приложения;
- ограничить обработку и возразить против обработки, основанной на законном интересе;
- получить данные в переносимом машиночитаемом формате;
- не подвергаться решению, основанному исключительно на автоматизированной обработке и имеющему для вас существенные последствия, — по решениям автоматической модерации доступен пересмотр человеком (раздел 4).
Для реализации прав напишите на [EMAIL PRIVACY] с аккаунта или с приложением подтверждения владения аккаунтом (вход в Сервис выполняется только по имени пользователя, поэтому мы попросим вас подтвердить контроль над аккаунтом, например действием внутри приложения). Мы отвечаем в течение одного месяца (ст. 12 GDPR).
Вы также вправе подать жалобу в надзорный орган по защите данных государства вашего проживания. Наш ведущий надзорный орган: [НАИМЕНОВАНИЕ ОРГАНА, ЕСЛИ ПРИМЕНИМО].
9. Дети
Сервис предназначен для лиц не младше [16] лет. Мы не обрабатываем осознанно данные детей младше этого возраста; при обнаружении такого аккаунта он будет удалён.
10. Безопасность
Все соединения защищены TLS. Текст сообщений хранится в зашифрованном виде, медиафайлы чатов закрыты авторизацией на уровне хранилища, пароли хранятся только в виде хэшей, доступ персонала к данным ограничен и журналируется. Подробное описание мер (ст. 32 GDPR) ведётся во внутренней документации оператора.
11. Изменения Политики
При существенных изменениях мы уведомим вас в приложении не менее чем за [7] дней до вступления новой редакции в силу. Действующая редакция всегда доступна на этой странице.