Ваши данные принадлежат вам
Dopomo создано, чтобы помогать людям в чужой системе. Поэтому к конфиденциальности мы относимся серьёзно — собираем как можно меньше данных и прямо говорим, что с ними происходит.
Администратор и контакт
Администратором ваших персональных данных является RunProven AI Sp. z o.o. с местонахождением во Вроцлаве (ul. Leszczyńskiego 4/25, 50-078 Wrocław), NIP: 8971972885, оператор бренда Dopomo. По вопросам защиты данных напишите на privacy@dopomo.pl.
Мы не назначали инспектора по защите данных (DPO) — при нашем масштабе и виде деятельности это не является обязательным (ст. 37 GDPR). Контактным пунктом по вопросам защиты данных является privacy@dopomo.pl. Надзорным органом является Председатель Управления по защите персональных данных (PUODO, uodo.gov.pl).
Dopomo является независимым AI-ассистентом. Мы не являемся органом государственной администрации или юридической фирмой и не подаём заявления от вашего имени. Официальный государственный портал — mos.cudzoziemcy.gov.pl/ru/.
Какие данные мы обрабатываем
Мы обрабатываем только те данные, которые нужны, чтобы ассистент работал и чтобы вы могли вернуться к своим разговорам:
- ·Данные учётной записи — адрес электронной почты (для входа по магической ссылке), а после первого входа — имя и гражданство, которые вы указываете добровольно.
- ·Содержание разговоров с ассистентом — вопросы, которые вы задаёте, и ответы, которые получаете. Это самая чувствительная категория данных; мы храним её, чтобы у вас был доступ к истории учётной записи.
- ·Настройки — выбранный язык и настройки уведомлений по электронной почте.
- ·Технические данные сессии — IP-адрес, информация о браузере (user agent) и метки времени, а также запись предоставленных вами согласий.
- ·Данные ключа доступа (passkey) — если вы включите вход по ключу (WebAuthn/passkey), мы храним открытый ключ, идентификатор учётных данных (credential ID) и метаданные устройства: AAGUID (модель аутентификатора), счётчик входов и доступные способы передачи. В случае ключей доступа мы не получаем и не храним биометрических данных — сверка отпечатка пальца или лица происходит исключительно на вашем устройстве.
- ·Данные заявлений — если вы пользуетесь мастером бумажных заявлений или платными ассистентами дел (CUKR, TRC), мы храним данные, которые вы вписываете в формуляр: идентификационные данные (имена, фамилия, дата и место рождения), данные проездного документа (например, серия и номер), адрес проживания, статус пребывания и контактные данные. Храним их исключительно в зашифрованном виде; сроки хранения описаны в разделе 06, а данные, которые мы никогда не записываем, — в разделе 05.
Цели и правовые основания (GDPR)
Ваши данные мы обрабатываем на основании GDPR (Регламент ЕС 2016/679):
- ·Оказание услуги — ст. 6 п. 1 лит. b: ведение учётной записи и предоставление доступа к истории разговоров. На том же основании работает вход по ключу (passkey), если вы его включите, — это способ аутентификации в рамках договора об использовании учётной записи.
- ·Безопасность и функционирование сервиса — ст. 6 п. 1 лит. f: наш законный интерес в защите учётной записи и услуги от злоупотреблений, в том числе ограничение числа запросов (rate limiting) и защита от чрезмерных расходов и злоупотреблений в чате.
- ·Содержание чата — ст. 9 п. 2 лит. a: чатом нельзя пользоваться без вашего явного согласия; оно является условием использования ассистента, а не опцией (подробнее — в разделе о данных особой категории).
- ·Необязательные уведомления и новости — ст. 6 п. 1 лит. a: исключительно с вашего согласия, которое вы можете отозвать в любой момент.
AI-ассистент — как он работает
Вы общаетесь с ассистентом на основе искусственного интеллекта, а не с человеком (ст. 50 AI Act). Чтобы ассистент мог ответить, содержание вашего разговора передаётся нашему поставщику языковой модели. Наш основной поставщик модели для чата — Google Vertex AI (Gemini), в регионе Европейского Союза (europe-west4). Мы также можем, по решению администратора, использовать AWS Bedrock (регион ЕС) в качестве альтернативного поставщика модели. Оба поставщика работают в ЕС на основании договоров об обработке (DPA) и стандартных договорных положений (SCC), поэтому данные не покидают ЕЭП для генерации ответа.
Согласно условиям оказания услуг нашего поставщика AI, содержание ваших разговоров не используется для обучения его моделей.
Чтобы найти материалы, важные для вашего вопроса, текст запроса передаётся в AWS Bedrock (регион ЕС) для поиска в базе знаний и вычисления векторных представлений (embeddings). Поставщик этой услуги не использует переданный текст для обучения моделей.
Данные особой категории (ст. 9 и 10 GDPR)
При обычном использовании чат-ассистента мы не просим данных особой категории (например, о здоровье, происхождении, вероисповедании) или данных о судимости (ст. 9 и 10 GDPR) — для оказания помощи они нам не нужны.
Если вы всё же добровольно укажете такие данные в разговоре, основанием их обработки является ваше явное согласие (ст. 9 п. 2 лит. a GDPR). Это согласие мы запрашиваем просто и однократно, прежде чем вы отправите первое сообщение ассистенту, — поясняем, что именно обрабатывает модель, и просим подтвердить. Оно является условием использования чата: без его предоставления отправить сообщение ассистенту невозможно. Согласие можно отозвать в любой момент в Настройках (Конфиденциальность и данные); отзыв так же прост, как и предоставление, и не влияет на законность обработки до момента отзыва. Вы также можете написать на privacy@dopomo.pl.
Загруженные файлы в платном Ассистенте CUKR (например, сканы приложений к заявлению, подтверждения оплат) мы храним в зашифрованном виде в объектном хранилище в ЕС (Amazon S3) и удаляем не позднее чем через 7 дней после загрузки, а также после подтверждения загрузки UPO и при удалении учётной записи.
Как долго мы храним данные
- ·Историю разговоров — не более 24 месяцев с последней активности в разговоре, после чего она удаляется автоматически. Вы также можете в любой момент самостоятельно очистить всю историю (Настройки → Конфиденциальность и данные).
- ·Данные учётной записи — в течение времени существования учётной записи. Когда вы попросите удалить учётную запись, мы сразу её деактивируем, а после 14-дневного периода ожидания окончательно удаляем все связанные данные. В течение этих 14 дней вы можете восстановить учётную запись, войдя снова.
- ·Данные ключа доступа (passkey) — если вы его включите, мы храним их до тех пор, пока вы не удалите этот ключ в настройках или не удалите учётную запись.
- ·Телеметрия расходов и злоупотреблений чата (счётчики защиты от чрезмерных расходов и злоупотреблений) — в течение 90 дней, после чего удаляется; мы также удаляем её при удалении учётной записи.
- ·Подтверждения удаления данных — храним бессрочно в целях подотчётности (ст. 5 п. 2 GDPR). Они содержат лишь односторонний хеш (HMAC) адреса электронной почты, метки времени и число удалённых записей — никаких других персональных данных.
- ·Операционные журналы и журналы безопасности — в течение ограниченных периодов: журналы приложения ок. 30 дней, журналы инфраструктуры ок. 90 дней, журналы аудита до ок. 13 месяцев.
- ·Черновики бумажных заявлений (мастер заявлений) — храним в зашифрованном виде в течение времени существования учётной записи и окончательно удаляем вместе с учётной записью. Если после скачивания готового PDF вы не вернётесь к редактированию, через 30 дней мы удаляем из черновика самые чувствительные данные (серию и номер проездного документа и предыдущей карты, имена родителей, место рождения). Сам файл PDF мы не храним на серверах: генерируем его по запросу, и его единственная копия — у вас. Черновик можно удалить и раньше, написав на privacy@dopomo.pl.
- ·Данные платежа (когда вы пользуетесь платной услугой) — расчётные данные и бухгалтерские документы (например, счета-фактуры) мы храним в течение срока, предусмотренного законодательством о бухгалтерском учёте (ст. 74 Закона о бухгалтерском учёте — около 5 лет с конца отчётного года); основанием является наша правовая обязанность (ст. 6 п. 1 лит. c GDPR).
- ·Токен периодического платежа (периодический BLIK — планируемая функция) — если вы активируете подписку, мы храним только непрозрачный, зашифрованный токен платёжного поручения до завершения подписки; мы также удаляем его при удалении учётной записи.
- ·Данные дела CUKR (платный ассистент) — разделы заявления храним в зашифрованном виде. Когда вы подтвердите загрузку UPO, мы удаляем из заявления самые чувствительные данные (номер PESEL, серию и номер проездного документа, имена родителей, место рождения) и загруженные файлы. Остальные данные дела остаются зашифрованными в вашей учётной записи; мы удаляем их при удалении учётной записи, а после окончания доступа к услуге — автоматически через 30 дней.
- ·Данные дела TRC (платный ассистент) — разделы заявления храним в зашифрованном виде; после окончания доступа к услуге мы удаляем их автоматически через 30 дней, а раньше — при удалении учётной записи.
Кому мы доверяем данные — субоператоры
Мы не продаём ваши данные. Мы пользуемся тщательно подобранными поставщиками (операторами обработки), которые действуют по нашему поручению, на основании договоров о поручении обработки в соответствии с GDPR:
Передача за пределы ЕЭП
По общему правилу все данные мы обрабатываем в Европейском экономическом пространстве (ЕЭП). Исключением является сеть доставки контента Amazon CloudFront, которая работает на глобальной границе сети; это происходит в рамках договора об обработке данных с AWS, с соответствующими гарантиями. Функции DNS и защиты на границе сети обеспечивает Cloudflare, поставщик из США, работающий в глобальной сети; такая передача охвачена договором о поручении обработки (DPA) и стандартными договорными положениями Cloudflare (SCC, ст. 46 п. 2 лит. c GDPR). Помимо этого мы не передаём ваши данные за пределы ЕЭП.
Ваши права (GDPR)
В любой момент вы имеете право на:
- ·доступ к своим данным и получение их копии,
- ·исправление данных, которые неверны,
- ·удаление данных («право быть забытым»),
- ·ограничение или возражение против обработки,
- ·перенос данных,
- ·отзыв согласия без влияния на предшествующую обработку.
Большинство прав вы реализуете самостоятельно в приложении (Настройки → Конфиденциальность и данные): скачаете копию своих данных (экспорт в файл), очистите историю разговоров, удалите учётную запись и отзовёте согласие на обработку сообщений в чате. Если предпочитаете, напишите на privacy@dopomo.pl — мы ответим в месячный срок, предусмотренный GDPR. Вы также имеете право подать жалобу Председателю Управления по защите персональных данных (PUODO, uodo.gov.pl).
Файлы cookie
Мы используем необходимые файлы cookie и один файл, запоминающий язык интерфейса, — они работают всегда. Мы также используем опциональные рекламные и измерительные файлы cookie Google (для атрибуции рекламы и измерения конверсий), которые по умолчанию заблокированы в режиме Google Consent Mode v2 и загружаются только с вашего согласия, данного в баннере cookie; согласие можно отозвать в любой момент. Подробности вы найдёте в Политике файлов cookie.
Безопасность
Вход осуществляется по магической ссылке, отправляемой на электронную почту, — мы не храним никаких паролей. Данные мы шифруем при передаче (TLS) и при хранении (шифрование, управляемое облачным поставщиком), а доступ к ним ограничен и контролируется. Для мониторинга надёжности мы используем инструмент Sentry, в котором повторы сессий маскируются.
Если эта функция доступна, вы также можете включить вход по ключу доступа (passkey / WebAuthn) — например, через Face ID или отпечаток пальца. Он основан на криптографии открытого ключа: на наших серверах нет общего секрета, который можно было бы украсть. Ваши биометрические данные ключа доступа никогда не покидают устройство — сверку отпечатка пальца или лица для разблокировки ключа выполняет само устройство, а мы получаем лишь криптографическое подтверждение. Магическая ссылка на электронную почту остаётся способом восстановления доступа, если вы потеряете устройство с ключом.
Чтобы защитить сервис от ботов и злоупотреблений, мы в фоне используем Cloudflare Turnstile в невидимом режиме (без виджета и логотипа) при регистрации, отправке первого сообщения чата в режиме без учётной записи и запросе магической ссылки. Для проверки того, что вы человек, в Cloudflare передаются только технические сигналы: IP-адрес, отпечаток соединения TLS, информация о браузере (user agent) и наш публичный ключ сайта и адрес источника. Они служат лишь для выявления и блокировки ботов — не для профилирования или идентификации вас, и Cloudflare не может на их основе напрямую установить вашу личность. Правовым основанием является наш законный интерес в безопасности (ст. 6 п. 1 лит. f GDPR); Cloudflare действует как оператор обработки на основании договора о поручении обработки (DPA) и стандартных договорных положений (SCC).
Аналитика
Чтобы понимать, как вы пользуетесь сервисом, и улучшать его, мы измеряем трафик с помощью инструмента Matomo, настроенного в режиме без файлов cookie. Администратором данных остаёмся мы (Dopomo); Matomo (InnoCraft) действует как оператор обработки, размещённый в Европейском Союзе, на основании договора о поручении обработки (DPA).
В рамках аналитики мы обрабатываем только анонимизированный IP-адрес и метаданные страниц и событий (например, посещённые страницы, этапы пути, параметры кампаний). Мы не создаём профилей, не используем идентификатор пользователя (User-ID) и не отслеживаем вас между сервисами. Правовым основанием является наш законный интерес (ст. 6 п. 1 лит. f GDPR) в измерении и улучшении сервиса; поскольку аналитика ничего не сохраняет на вашем устройстве, требование согласия из директивы ePrivacy не активируется.
Сырые аналитические данные мы храним не более 6 месяцев, после чего они удаляются; дольше сохраняются только агрегированные, сводные отчёты, которые не позволяют идентифицировать отдельного человека. У вас есть те же права, что описаны выше. От измерения можно отказаться, включив в браузере опцию «Do Not Track» (мы её уважаем) или воспользовавшись формой отказа Matomo — подробности в Политике файлов cookie.
Платежи и поставщик платежей
Если вы пользуетесь платной услугой (например, делом CUKR), платёж обслуживает Autopay S.A. (ранее Blue Media S.A.) с местонахождением в Сопоте. В части осуществления и расчёта платежа и связанных с этим обязанностей противодействия злоупотреблениям Autopay является независимым администратором ваших данных — обрабатывает их в собственных целях и на основании собственной политики конфиденциальности, а не как наш субоператор обработки.
В Autopay мы передаём только данные, необходимые для инициирования платежа: ваш адрес электронной почты, внутренний идентификатор пользователя и идентификатор продукта, а также сумму и валюту. Мы не передаём Autopay номер PESEL, гражданство, содержание разговоров или документы из вашего дела.
Расчётные данные и бухгалтерские документы, связанные с платежами, мы храним в течение срока, предусмотренного законодательством о бухгалтерском учёте (ст. 74 Закона о бухгалтерском учёте — около 5 лет), на основании правовой обязанности (ст. 6 п. 1 лит. c GDPR); см. раздел «Как долго мы храним данные».
Изменения политики
Если мы изменим эту политику, мы обновим дату вверху, а о существенных изменениях сообщим вам в приложении или по электронной почте. Дальнейшее использование Dopomo означает принятие обновлённой версии.