Политика конфиденциальности
Редакция от 1 октября 2026 года
1. Оператор и область действия
Оператор персональных данных - ИП Пашин Андрей Андреевич, ИНН 702406515300, ОГРНИП 326700000041881. Обращения об обработке персональных данных принимаются по адресу privacy@tattera.ru. Остальные официальные реквизиты и способы связи указаны в разделе «Контакты».
Политика относится к бесплатному приложению TATTERA для iPhone и iPad, включая его встроенный WebView. Нативные экраны и WebView используют один аккаунт и общее рабочее пространство. Мы не продаём персональные данные, не передаём их рекламодателям или брокерам данных и не отслеживаем действия пользователя в приложениях и на сайтах других компаний.
2. Какие данные мы обрабатываем
- Аккаунт и безопасность: email, имя, подтверждённый номер телефона, выбранный способ подтверждения, стойкий хеш пароля, сессии, роли, рабочие пространства, настройки, согласия и обращения в поддержку. Коды и токены доступа не записываются в обычные логи.
- Профиль и публикации: handle, отображаемое имя, аватар, описание, город, разрешённый к показу рабочий адрес, сведения об услугах, работы, эскизы, фото, видео, звук, теги и история модерации. Публичность регулируется отдельно, как описано в разделе 4.
- CRM и коммуникации: контакты клиентов, удобный канал ответа, приватные заметки, проекты, заявки, сообщения, вложения и история взаимодействия. Гостевой контакт не считается подтверждённой identity и не объединяется с аккаунтом только по совпавшему номеру или email.
- Календарь: даты и время консультаций и сеансов, тип, длительность, статус, место встречи, доступность, переносы и напоминания.
- Финансовый учёт проектов: оценки проектов, суммы и категории доходов и расходов, описание операции. Финансовый раздел TATTERA не является банковским счётом или бухгалтерской системой.
- Уход и сведения о здоровье: свободные заметки мастера, задачи ухода, проверка заживления и отправленные пользователем фото могут содержать сведения о самочувствии, аллергии или иных особенностях. TATTERA не ведёт медицинскую карту и не просит загружать диагнозы, медицинские документы или иные специальные категории данных без отдельного законного основания.
- Технические данные: необходимые cookie, версия и канал приложения, тип устройства и браузера, время, маршрут, статус запроса, технические данные APNs, описанные в разделе 5, обезличенные anti-abuse сигналы. Сырой IP не копируется в доменные CRM-таблицы.
- Работа ленты и счётчиков: идентификатор показанной или открытой работы, длительность её видимости или просмотра и технический признак посетителя. Эти ограниченные сигналы нужны для ранжирования работ, учёта просмотров и повторных показов, а также защиты от накрутки. На сервере для сопоставления используется защищённый HMAC-идентификатор; технический признак посетителя не подтверждает личность.
3. Зачем нужны данные
Данные используются, чтобы создать и защитить аккаунт, предоставить выбранное рабочее пространство, показать разрешённый публичный профиль, связать клиента с мастером, вести проекты и расписание, хранить материалы, доставлять уведомления, отвечать на обращения и исполнять обязательные требования.
Необязательная продуктовая аналитика в приложении отключена. Маркетинговые сообщения включаются только после отдельного выбора. Отказ от них не блокирует регистрацию, CRM, календарь, профиль, заявки и другие основные функции.
4. Что видно публично
Опубликованный профиль мастера и одобренные работы доступны без входа. Email, телефон, черновики, заявки, проекты, календарь, финансовые данные, заметки и данные рабочего пространства публично не показываются. Публикация профиля требует отдельного подтверждения согласия на распространение; его отзыв сразу скрывает профиль. Полный рабочий адрес показывается только после дополнительного включения этой настройки.
Отправка одобренной работы в собственный Telegram-канал мастера требует актуального отдельного согласия и подтверждения конкретного канала. TATTERA сохраняет адрес и идентификатор канала, результат проверки прав, версию согласия, аккаунт и время подтверждения. В канал передаются первая фотография или постер видео, выбранная подпись с названием, описанием и тегами работы, публичным именем мастера и городом, ссылки на работу и профиль. Предпросмотр ссылок может показывать разрешённые публичные данные профиля. Контакты, полный рабочий адрес, данные клиентов, исходное видео и звук в такой пост не включаются.
Мастер управляет отправками и отдельно включает автоматическую публикацию, если она ему нужна. Отключение канала прекращает новые отправки; отзыв согласия на распространение также закрывает публичный профиль. Уже размещённые посты можно удалить в Telegram, но копии и пересылки других пользователей не исчезают автоматически.
5. iOS и push-уведомления
Для входа WebView использует необходимые HttpOnly cookie защищённой сессии. Нативная часть хранит данные сессии в защищённом системном хранилище Keychain. Токены доступа не передаются через JavaScript bridge. На устройстве могут оставаться системный cache и выбранные пользователем файлы.
В iOS-сборках с поддержкой push используется Apple Push Notification service (APNs). Подключение происходит только по явному действию пользователя в настройках аккаунта; системное разрешение запрашивается после проверки доступности подключения. Для экземпляра приложения на устройстве создаётся случайный installation UUID. После входа и согласия TATTERA передаёт backend этот идентификатор, APNs device token, версию приложения и выбранные типы уведомлений, связывая регистрацию с аккаунтом. APNs token хранится на сервере в зашифрованном виде, не используется как доказательство личности и не передаётся через JavaScript bridge.
Разрешение можно отозвать в настройках iOS, а уведомления или отдельные типы - отключить в приложении. Отключение уведомлений в приложении и успешный выход из аккаунта отзывают регистрацию устройства на сервере. При сетевой ошибке отзыва выход не завершается и его можно повторить. Поздний ответ регистрации не восстанавливает отключённые уведомления; повторное подключение требует явного выбора пользователя. Основные функции доступны без push-уведомлений.
6. Инфраструктура и внешние получатели
- Cloud.ru: application VM, managed PostgreSQL, secret management, технические метрики и структурированные backend-логи. Логи содержат маршрут, статус, длительность, request/trace ID и технический результат, но не request body, query, контактыили содержимое файлов. Срок хранения журналов и метрик определяется фактически включёнными настройками Cloud.ru и операционными требованиями.
- Beget S3 (регион ru1): приватный файловый хостинг для загруженных и созданных медиа. Публичная или приватная выдача выполняется только после проверки прав, для прямой выдачи применяются короткоживущие подписанные ссылки. По информации поставщика, этот S3-контур расположен в Российской Федерации. Отдельное договорное поручение на обработку с поставщиком не заключено; TATTERA считает это раскрытым остаточным риском и не предоставляет поставщику право самостоятельно использовать материалы.
- Яндекс 360 SMTP: доставка кодов регистрации и восстановления, сервисных уведомлений, ответов поддержки и согласованных новостей. Почтовый сервис получает адрес получателя, отправителя, тему, содержимое письма и технические данные доставки. Маркетинговое письмо отправляется только при действующем opt-in.
- DaData: серверные подсказки рабочего адреса. Поставщику передаётся введённая строка поиска и необходимый технический контекст запроса; ключ остаётся только на backend. Выбранный нормализованный адрес сохраняется в TATTERA, а при недоступности сервиса остаётся ручной ввод.
- VK ID и сообщения сообщества: VK ID используется только для подтверждения уже указанного номера после входа. TATTERA получает результат OAuth-flow и проверенный номер; access token используется для проверки и не сохраняется, а provider subject хранится как HMAC. Отдельное подключение уведомлений VK сохраняет destination в зашифрованном виде и не возникает автоматически из подтверждения телефона.
- Telegram: подтверждение телефона, рабочие уведомления, а также публикации в отдельно подтверждённых каналах мастеров по правилам раздела 4. Для подключения канала обрабатываются Telegram-идентификатор пользователя, идентификатор и адрес выбранного канала и результат проверки прав администратора.Переданные сообщения и публикации находятся в обычном облачном чате Telegram, а не в Secret Chat. Удаление данных из TATTERA не доказывает удаление этой копии у Telegram.
- Apple: APNs получает device token, идентификатор приложения и нейтральное push-сообщение с типом события и относительным маршрутом в защищённый интерфейс, без контактов заявки, переписки и файлов.
Внешние поставщики применяют собственные правила и технические сроки. Выключение интеграции или удаление аккаунта TATTERA прекращает новые передачи данных аккаунта через соответствующую интеграцию, но не означает мгновенного удаления уже созданной обязательной или технической копии у каждого поставщика. Подключение APNs описано в разделе 5.
7. Cookie, локальное хранение и аналитика
Необходимые cookie поддерживают защищённую сессию, обновление входа и CSRF-защиту. Локальное хранилище используется для anti-abuse сигналов, сохранения интерфейсных настроек. Эти механизмы нужны для безопасности и работы запрошенных функций.
Для работы ленты в WebView используется first-party cookie tattera-public-visitor со случайным техническим идентификатором. Срок cookie составляет 30 дней и может обновляться при использовании ленты. Локальная копия идентификатора может сохраняться до очистки данных приложения. Он позволяет связать запросы ленты, показов и просмотров внутри TATTERA, ограничить повторы и автоматическую накрутку. Эти функциональные сигналы обрабатываются и при отключённой необязательной продуктовой аналитике, не используются для рекламы и не объединяются с данными других компаний для отслеживания пользователя между приложениями и сайтами.
В приложении и его WebView необязательная продуктовая аналитика отключена. Рекламные и сторонние аналитические cookie не используются. Необходимые cookie не служат для отслеживания пользователя между приложениями и сайтами других компаний. Поэтому в приложении нет выбора согласия на аналитические cookie. Использование аккаунта, хранение файлов и техническая защита сервиса продолжают обрабатываться в пределах этой политики.
8. Сроки, удаление и резервные копии
- данные активного аккаунта, профиля, CRM, календаря, сообщений и медиа хранятся, пока аккаунт активен и данные нужны для запрошенного сценария;
- запрос удаления сразу замораживает аккаунт на 24 часа, отзывает обычные сессии и скрывает публичный профиль. Ограниченная сессия показывает полную дату и время удаления с часовым поясом, выход, «Удалить сейчас» и «Восстановить». Восстановление до срока выполняется только отдельной кнопкой и возвращает данные и прежнюю публикацию. Обычный вход и восстановление пароля сами по себе удаление не отменяют;
- «Удалить сейчас» запускает безвозвратную очистку данных аккаунта, личных workspace и всех их медиа сразу. С начала операции восстановление прекращается; после успешной очистки сессия завершается. Если пользователь не выбрал немедленное удаление, очистка начинается автоматически после 24-часового срока. Фактическое завершение может быть позже, если недоступно хранилище или нужна повторная техническая попытка;
- членство удалённого пользователя в общем workspace прекращается, но данные другого владельца не удаляются. Исторические записи, затрагивающие других пользователей, могут сохраняться без ссылки на удалённого пользователя;
- файл без оставшихся живых связей по умолчанию начинает физически очищаться после 24-часового технического retention; доказательство отозванного согласия на публикацию профиля хранится пять лет;
- минимальные security, consent и incident-записи могут сохраняться после удаления только в необходимом объёме и на срок, установленный применимым требованием.
- удалённые данные могут оставаться в изолированной резервной копии до её планового окончания. Единого обещанного срока для всех PostgreSQL/S3-копий пока нет: он зависит от проверенной production-конфигурации поставщиков. Такая копия не используется в обычной работе, а после восстановления удаление должно быть повторно применено до открытия сервиса.
Публичная инструкция и безопасный путь к self-service удалению находятся на странице «Удаление аккаунта TATTERA». Анонимного запроса на удаление нет: действие доступно только после безопасного входа, чтобы посторонний не мог уничтожить аккаунт по известному email или телефону.
9. Права пользователя
Пользователь может исправить данные в интерфейсе, самостоятельно запланировать удаление аккаунта или обратиться за сведениями об обработке, прекращением обработки и копией собственных данных по адресу privacy@tattera.ru.
На этапе beta копия формируется вручную в доступном машиночитаемом формате, обычно JSON и ZIP с принадлежащими пользователю файлами. Перед выдачей мы подтверждаем личность, исключаем данные других людей и server-side секреты, затем передаём архив по защищённому каналу. Надлежаще оформленный запрос обрабатывается в течение 10 рабочих дней; если закон допускает продление, мы заранее направим мотивированное уведомление.
Не отправляйте скан паспорта обычным письмом без отдельной инструкции. Self-service export будет добавлен позднее и не ограничивает право запросить копию сейчас.
10. Изменения
Актуальная редакция всегда находится на этой странице. Правила использования сервиса доступны в условиях использования. Когда мастер загружает материал своего клиента в закрытое рабочее пространство, роли сторон и пределы обработки дополнительно определяет Поручение на обработку персональных данных.