В этой политике рассказано, какие персональные данные обрабатывает Diil, зачем и как долго, кто нам в этом помогает и какие у вас есть права. Мы старались написать её так, как хотели бы, чтобы объяснили нам самим: просто и не обещая ничего, чего продукт на самом деле не делает.
Кто мы
Diil — визуальный редактор сайтов со встроенной CRM: заявки, онлайн-чат, аналитика, блог и многоязычный контент. Оператор сервиса — Diil (далее — «Diil», «мы»).
Diil
Связь: форма связи
Политика распространяется на этот сайт (включая документацию для разработчиков), приложение Diil CRM и виджет Diil (widget.js), который наши клиенты устанавливают на свои сайты.
Наша роль: контролёр и обработчик
В зависимости от того, чьи это данные, мы выступаем в одной из двух ролей.
- Контролёр (controller). В отношении данных владельцев аккаунтов (владельцев сайтов и участников их команд), тех, кто обращается к нам, и посетителей этого сайта мы сами определяем, зачем и как обрабатываются данные. Для них эта политика — наше уведомление о конфиденциальности.
- Обработчик (processor). Когда клиент подключает свой сайт к Diil, мы обрабатываем данные о посетителях этого сайта — аналитику, отправленные формы, переписку в чате, аккаунты на сайте — от имени клиента и по его поручению. Контролёром этих данных является клиент. У него должно быть собственное уведомление о конфиденциальности и действительное правовое основание, в том числе согласие, если его требует закон. Условия, на которых мы обрабатываем эти данные, изложены в Условиях использования (раздел «Обработка данных посетителей по вашему поручению»).
Если вы были на сайте, который использует Diil, и у вас есть вопрос о ваших данных, сначала обратитесь к владельцу этого сайта: именно он решает, что там собирается, и может эти данные удалить. Если вы напишете нам, мы передадим ваш запрос ему.
Данные, которые мы обрабатываем как контролёр
Ваш аккаунт
При регистрации мы сохраняем ваш адрес почты, имя, хеш пароля (мы используем scrypt и никогда не храним сам пароль), способ регистрации (почта или Google), а также IP-адрес и user agent браузера на момент регистрации. Кроме того, мы храним ваш тариф, подписку, историю баланса и счётчики использования — на них держится работа сервиса.
Чтобы подтвердить почту, мы отправляем шестизначный код. Пока вы его не введёте, незавершённая регистрация (код, хеш пароля, имя и IP-адрес) хранится 10 минут, а затем удаляется сама.
Вход через Google
Если вы выбираете «Войти через Google», аутентификация проходит через Google Firebase Authentication. Мы получаем от Google ваш адрес почты и имя и сохраняем их вместе с IP-адресом и user agent — так же, как при обычной регистрации. Ваш пароль от Google мы не получаем.
Вход и безопасность
После входа CRM поддерживает сессию: cookie refresh_token сроком действия 7 дней и краткосрочный токен доступа в хранилище браузера (см. Политику в отношении cookie). Чтобы затруднить подбор паролей, мы считаем неудачные попытки входа отдельно для каждого адреса почты и каждого IP-адреса; эти счётчики удаляются через 15 минут.
Участники команды и приглашения
Владелец аккаунта может приглашать коллег. Для приглашения мы храним адрес почты приглашённого, выданные ему права доступа и то, кто отправил приглашение, а ссылку-приглашение отправляем письмом. Когда вы пишете комментарий к заявке, вместе с ним сохраняется ваше имя, чтобы команда знала, кто его оставил.
Журнал аудита
Важные действия в CRM записываются в журнал аудита: кто их выполнил (имя и почта), что и с чем было сделано, а также IP-адрес и user agent. Журнал позволяет владельцам аккаунтов видеть, что происходило в их рабочем пространстве, и помогает нам расследовать инциденты безопасности.
Служебные письма
Письма, без которых не обойтись при работе с сервисом, — коды регистрации и приглашения в команду — мы отправляем через провайдера доставки почты (SMTP).
Тарифы и оплата
Платные тарифы оплачиваются с предоплаченного баланса вашего аккаунта. Мы ведём учёт операций по балансу, подпискам и использованию.
Оплату картой и другими способами, кроме криптовалюты, принимает наш реселлер и продавец (Merchant of Record) — Creem (Armitage Labs OÜ), Эстония (см. Политику возврата средств). Ваши имя, почту, страну и адрес для счёта и платёжные данные Creem получает напрямую на своей странице оплаты и обрабатывает по своей политике конфиденциальности. Полных номеров карт мы не видим и не храним. От Creem мы получаем только то, что нужно, чтобы зачислить оплату на ваш аккаунт и вести учёт: сумму, валюту, дату и статус платежа, вашу почту и страну, а также идентификатор транзакции.
Если вы платите криптовалютой, мы получаем данные транзакции: сумму, монету, сеть, ID транзакции и адрес кошелька отправителя. Для возврата мы также используем адрес кошелька, который вы нам подтвердите.
Ваш контент
Страницы, записи блога, тексты и файлы, которые вы добавляете в Diil, хранятся, чтобы сервис мог работать. Загруженные медиафайлы и вложения из чата хранятся в объектном хранилище (Cloudflare R2). Если вы поручаете Diil автоматически перевести тексты, они отправляются в Google Cloud Translation. Если вы подключаете собственного Telegram-бота для уведомлений, содержимое заявок и чатов отправляется в этого бота — потому что вы сами об этом попросили.
Когда вы пишете нам
В форме связи мы просим указать имя, адрес почты, тему и сообщение, а также, по желанию, компанию или сайт. Вместе с языком страницы это отправляется в чат нашей команды в Telegram (через Telegram Bot API), чтобы мы могли ответить вам по почте; отдельной копии на нашем сервере мы не храним. Для защиты от спама форма ведёт в памяти краткосрочные счётчики отправок с каждого IP-адреса и на каждый адрес почты (до часа), а там, где это включено, использует Cloudflare Turnstile, чтобы проверить, что вы не бот.
Демо
Кнопка «Попробовать демо» создаёт временную песочницу с примерами данных — без регистрации. Перед запуском Cloudflare Turnstile проверяет, что запрос отправил человек. Песочница и всё, что в ней есть, полностью удаляются через 60 минут.
Этот сайт
Этот сайт не устанавливает cookie и не запускает скрипты аналитики, рекламы или отслеживания. Шрифты загружаются с нашего собственного сервера. В локальном хранилище браузера сохраняются две настройки (тема и язык), а ещё сайт проверяет, вошли ли вы в CRM, чтобы сразу открыть вам панель управления. Как и любому сайту, нашему серверу приходится обрабатывать ваш IP-адрес, чтобы доставить вам страницы.
Зачем мы обрабатываем данные и на каком правовом основании
| Цель | Данные | Правовое основание (GDPR) |
|---|---|---|
| Создание и ведение вашего аккаунта, предоставление сервиса, расчёты | Данные аккаунта, тарифа, баланса и использования; ваш контент | Исполнение договора — ст. 6(1)(b) |
| Подтверждение почты, отправка кодов и приглашений | Почта, имя, код, данные приглашения | Исполнение договора — ст. 6(1)(b) |
| Безопасность: защита от захвата аккаунтов, мошенничества и злоупотреблений; журнал аудита | IP-адрес, user agent, счётчики неудачных входов, записи журнала аудита | Законный интерес в обеспечении безопасности сервиса и аккаунтов — ст. 6(1)(f) |
| Ответ на ваше обращение | Данные из формы связи | Ваше согласие, выраженное отметкой в форме, — ст. 6(1)(a); если обращение касается договора с нами — шаги, предшествующие его заключению, ст. 6(1)(b) |
| Защита демо и формы связи от ботов | Технические данные, которые обрабатывает Cloudflare Turnstile; ограничения частоты запросов по IP | Законный интерес в предотвращении злоупотреблений — ст. 6(1)(f) |
| Ведение записей, которых требует закон (например, бухгалтерского учёта, когда заработают платежи) | Платёжные данные | Юридическая обязанность — ст. 6(1)(c) |
Если мы опираемся на законный интерес, вы можете в любой момент возразить против обработки (см. «Ваши права»). Если на согласие — вы можете в любой момент его отозвать; на обработку, которая уже состоялась, это не влияет.
Данные, которые мы обрабатываем для наших клиентов
Когда сайт использует Diil, от имени его владельца могут обрабатываться следующие данные о посетителях. Что именно собирается, зависит от функций, которые включил владелец.
- Аналитика. Случайный идентификатор посетителя, сессии, адреса и заголовки страниц, источник перехода (referrer), UTM-метки, идентификаторы рекламных кликов (gclid, gbraid, wbraid, yclid, fbclid, msclkid), значения рекламных cookie, уже установленных на этом сайте (
_ga,_ga_*,_gcl_aw,_gcl_dc,_gcl_gb,_ym_uid,_fbp,_fbc), user agent и определённые по нему устройство, браузер и операционная система, размер экрана и окна, язык, часовой пояс, IP-адрес в усечённом виде (у IPv4-адреса удаляется последняя часть, IPv6 сокращается до /48), примерное местоположение (страна, регион, город), которое определяется по локальной базе без внешних запросов, признак бота, а также события с их названиями, параметрами и значениями. - Формы (заявки). То, что вводит посетитель, — например, имя, телефон, почта, сообщение и другие поля формы, — а также UTM-метки, страница, страна, идентификатор посетителя, усечённый IP-адрес и user agent. Поля, похожие на пароли, номера карт или токены, отфильтровываются и не сохраняются.
- Онлайн-чат. Сообщения, вложения (хранятся в хранилище владельца сайта на Cloudflare R2), имя и контакты, которые посетитель решит сообщить, и его язык. IP-адрес посетителя в базе данных не хранится; он используется только в краткосрочных счётчиках ограничения частоты запросов.
- Аккаунты на сайте. Если владелец разрешает посетителям входить на своём сайте: адрес почты, отметка о его подтверждении, идентификатор аккаунта Google (при входе через Google), время последнего входа, одноразовые коды входа (хранятся в виде хеша 10 минут вместе с IP-адресом) и сессии сроком до 30 дней. Письма для входа отправляются через собственный SMTP-сервер владельца, а вход через Google использует собственный Google-клиент владельца.
Режим согласия и Global Privacy Control. Владелец сайта может перевести виджет в режим согласия (data-consent="required"). Тогда аналитика не собирается и никакие идентификаторы не сохраняются, пока посетитель не даст согласие; формы и чат, которые посетитель запускает сам, продолжают работать без идентификаторов аналитики. Если браузер посетителя передаёт сигнал Global Privacy Control, виджет никогда не читает рекламные cookie — независимо от настроек.
Владелец сайта может удалить заявки и чаты в любой момент, а когда сайт удаляется из Diil, вместе с ним удаляются и его данные.
Кто нам помогает (субобработчики)
Мы пользуемся услугами небольшого числа поставщиков. Каждый получает только те данные, которые нужны для его задачи.
| Поставщик | Для чего | Где |
|---|---|---|
| OVHcloud | Хостинг серверов. Наша база данных (PostgreSQL) и кэш (Redis) работают там на нашем собственном сервере. | Европейский союз |
| Cloudflare | Объектное хранилище R2 для загруженных медиафайлов и вложений из чата; проверка Turnstile на ботов (кнопка демо и, где включено, форма связи) | Глобальная сеть |
| Firebase Authentication для кнопки «Войти через Google»; Cloud Translation для текстов, которые вы решили перевести | Глобальная сеть | |
| Провайдер доставки почты (SMTP) | Отправка служебных писем: кодов регистрации и приглашений | Зависит от провайдера |
| Telegram | Доставка обращений с формы связи в чат нашей команды | Глобальная сеть |
| Creem (Armitage Labs OÜ) | Приём платежей и выставление счетов в роли продавца (Merchant of Record) при оплате картой. Имя, почту, страну и адрес для счёта и платёжные данные Creem получает напрямую — полных номеров карт мы не видим. Как продавец, Creem обрабатывает эти данные по своей политике конфиденциальности. | Европейский союз (Эстония) |
Некоторые данные попадают к третьим лицам только по выбору клиента: в его собственный Telegram-бот, на его SMTP-сервер или в его Google-клиент, если он их подключил. Эти сервисы работают по собственным договорам клиента с ними.
Мы не продаём персональные данные и не передаём их рекламодателям. Мы можем раскрыть данные, если этого требует закон, — например, по обязательному для исполнения запросу государственного органа.
Передача данных в другие страны
Наши серверы находятся в Европейском союзе. Некоторые из перечисленных выше поставщиков работают по всему миру, поэтому данные могут обрабатываться за пределами Европейской экономической зоны. В таких случаях мы опираемся, в зависимости от ситуации, на решение Европейской комиссии о достаточности защиты или на утверждённые ею Стандартные договорные условия, а также на дополнительные гарантии поставщика.
Сколько мы храним данные
| Данные | Срок |
|---|---|
| Незавершённая регистрация (код, хеш пароля, имя, IP) | 10 минут |
| Счётчики неудачных входов | 15 минут |
Сессия CRM (refresh_token) | 7 дней или до выхода из аккаунта |
| Данные аккаунта, контент, журнал аудита | Пока существует аккаунт. После удаления аккаунта — удаляются, в том числе из резервных копий, в течение 30 дней |
| Данные аккаунта с истёкшим тарифом | Сохраняются, чтобы вы могли продолжить с того места, где остановились; автоматически не удаляются |
| Демо-песочница | 60 минут, затем полностью удаляется |
| Обращения через форму связи (чат команды в Telegram) | Столько, сколько нужно, чтобы обработать ваш запрос и вести последующую переписку; по вашей просьбе удаляем раньше |
| Счётчики ограничения частоты отправок формы связи | До часа, только в памяти |
| Просмотры страниц и события посетителей (для клиентов) | По умолчанию 13 месяцев (395 дней), затем удаляются автоматически |
| Заявки и чаты (для клиентов) | Пока клиент не удалит их или весь сайт |
| Коды входа и сессии аккаунтов на сайте (для клиентов) | 10 минут и до 30 дней соответственно |
Как мы защищаем данные
- Пароли хранятся только в виде хешей scrypt.
- Данные передаются по зашифрованным соединениям (TLS).
- Доступ внутри рабочего пространства определяется ролями и правами доступа, которые задаёт владелец аккаунта.
- Важные действия записываются в журнал аудита.
- На попытки входа, отправку форм и чат действуют ограничения частоты — против подбора и злоупотреблений.
- IP-адреса посетителей для аналитики хранятся в усечённом виде, а чувствительные поля форм отбрасываются.
Ни одна система не защищена идеально. Если произойдёт нарушение безопасности персональных данных, которое может создать для вас риск, мы сообщим об этом вам, а если это требуется, — и надзорному органу.
Ваши права
В зависимости от того, где вы живёте, у вас есть право:
- на доступ к своим данным и получение их копии;
- на исправление неверных или неполных данных;
- на удаление своих данных («право на забвение»);
- на ограничение обработки в определённых случаях;
- на переносимость данных — получить предоставленные нам данные в машиночитаемом формате;
- на возражение против обработки, основанной на законных интересах;
- на отзыв согласия в любой момент, если обработка основана на согласии;
- на подачу жалобы в надзорный орган по защите данных — в частности, в стране, где вы живёте или работаете либо где, по вашему мнению, были нарушены ваши права.
Чтобы воспользоваться правом, напишите нам через форму связи и выберите тему «Запрос о персональных данных». Мы ответим в течение месяца; если запрос сложный, мы можем продлить этот срок ещё не более чем на два месяца и объясним почему. Сначала мы можем попросить вас подтвердить личность — например, написать с адреса почты, к которому привязан аккаунт.
Удалить аккаунт можно в настройках CRM; если у вас такой возможности пока нет, пришлите нам запрос — и мы удалим аккаунт за вас.
Если вы посетитель сайта, который использует Diil, за ваш запрос отвечает владелец этого сайта (см. «Наша роль»). Мы поможем ему ответить.
Дети
Diil — сервис для бизнеса, он не предназначен для лиц младше 16 лет. Мы сознательно не собираем данные детей. Если вы считаете, что ребёнок передал нам персональные данные, сообщите нам — и мы их удалим.
Автоматизированное принятие решений
Мы не принимаем решений, основанных исключительно на автоматизированной обработке, которые влекут для вас юридические последствия или так же существенно на вас влияют. Автоматические проверки на спам и ботов лишь отсеивают трафик и отправки форм, связанные со злоупотреблениями.
Изменения в политике
Мы будем обновлять эту политику, когда меняется сервис или законодательство. Дата вверху страницы показывает актуальную версию. О существенных изменениях мы заранее сообщим владельцам аккаунтов по почте или в CRM.
Контакты
Есть вопросы об этой политике или о ваших данных? Напишите нам через форму связи.