Вернуться на главную

Политика конфиденциальности

Редакция от 15 сентября 2026 года

1. Оператор и область действия

Оператор персональных данных - ИП Пашин Андрей Андреевич, ИНН 702406515300, ОГРНИП 326700000041881. Обращения об обработке персональных данных принимаются по адресу privacy@tattera.ru. Остальные официальные реквизиты и способы связи указаны в разделе «Контакты».

Политика относится к сайту TATTERA, защищённому рабочему пространству, приложениям Android и iOS и связанным сервисным каналам. Мобильные приложения показывают тот же рабочий интерфейс tattera.ru внутри защищённого WebView и не создают отдельную копию аккаунта или CRM. Мы не продаём персональные данные и не используем их для сторонней рекламы.

2. Какие данные мы обрабатываем

  • Аккаунт и безопасность: email, имя, подтверждённый номер телефона, выбранный способ подтверждения, стойкий хеш пароля, сессии, роли, рабочие пространства, настройки, согласия и обращения в поддержку. Коды и токены доступа не записываются в обычные логи.
  • Профиль и публикации: handle, отображаемое имя, аватар, описание, город, разрешённый к показу рабочий адрес, сведения об услугах, работы, эскизы, фото, видео, звук, теги и история модерации. Публичность регулируется отдельно, как описано в разделе 4.
  • CRM и коммуникации: контакты клиентов, удобный канал ответа, приватные заметки, проекты, заявки, сообщения, вложения и история взаимодействия. Гостевой контакт не считается подтверждённой identity и не объединяется с аккаунтом только по совпавшему номеру или email.
  • Календарь: даты и время консультаций и сеансов, тип, длительность, статус, место встречи, доступность, переносы и напоминания.
  • Финансы и покупки: оценки проектов, суммы и категории доходов и расходов, описание операции, выбранный AI-тариф, сумма, валюта, статус и технические идентификаторы платежа. Финансовый раздел TATTERA не является банковским счётом или бухгалтерской системой.
  • Уход и сведения о здоровье: свободные заметки мастера, задачи ухода, проверка заживления и отправленные пользователем фото могут содержать сведения о самочувствии, аллергии или иных особенностях. TATTERA не ведёт медицинскую карту и не просит загружать диагнозы, медицинские документы или иные специальные категории данных без отдельного законного основания.
  • AI-мастерская: выбранный инструмент, инструкции, загруженные изображения, техническое состояние задачи, результат и расход доступных штрихов. Удалённая передача клиентских материалов в OpenAI не включается только наличием API-ключа и остаётся закрыта до отдельного согласия и privacy-gate.
  • Технические данные: необходимые cookie, версия и канал приложения, тип устройства и браузера, время, маршрут, статус запроса, технические данные мобильных SDK, описанные в разделе 5, обезличенные anti-abuse сигналы, а при согласии - ограниченные события продуктовой аналитики. Сырой IP не копируется в доменные CRM-таблицы.

3. Зачем нужны данные

Данные используются, чтобы создать и защитить аккаунт, предоставить выбранное рабочее пространство, показать разрешённый публичный профиль, связать клиента с мастером, вести проекты и расписание, хранить материалы, доставлять уведомления, предоставлять AI-функции, принимать оплату, отвечать на обращения и исполнять обязательные требования.

Необязательная аналитика и маркетинговые сообщения включаются только после отдельного выбора. Отказ от них не блокирует регистрацию, CRM, календарь, профиль, заявки и другие основные функции.

4. Что видно публично

Опубликованный профиль мастера и одобренные работы доступны без входа. Email, телефон, черновики, заявки, проекты, календарь, финансовые данные, заметки и данные рабочего пространства публично не показываются. Публикация профиля требует отдельного подтверждения согласия на распространение; его отзыв сразу скрывает профиль. Полный рабочий адрес показывается только после дополнительного включения этой настройки.

Отправка одобренной работы в собственный Telegram-канал мастера требует актуального отдельного согласия и подтверждения конкретного канала. TATTERA сохраняет адрес и идентификатор канала, результат проверки прав, версию согласия, аккаунт и время подтверждения. В канал передаются первая фотография или постер видео, выбранная подпись с названием, описанием и тегами работы, публичным именем мастера и городом, ссылки на работу и профиль. Предпросмотр ссылок может показывать разрешённые публичные данные профиля. Контакты, полный рабочий адрес, данные клиентов, исходное видео и звук в такой пост не включаются.

Мастер управляет отправками и отдельно включает автоматическую публикацию, если она ему нужна. Отключение канала прекращает новые отправки; отзыв согласия на распространение также закрывает публичный профиль. Уже размещённые посты можно удалить в Telegram, но копии и пересылки других пользователей не исчезают автоматически.

5. Android, iOS и push-уведомления

В Android защищённый WebView обращается к тому же origin и backend, что и браузерная версия. Для входа используются HttpOnly cookie; нативная оболочка хранит зашифрованную копию сессии в Android Keystore для безопасной работы push и не передаёт access, refresh или CSRF-токены через JavaScript bridge. На устройстве также могут оставаться системные cookie, cache и выбранные пользователем файлы до выхода, очистки данных приложения или удаления приложения.

Для необязательных push-уведомлений в Android-сборке Google Play и сборке без указанного магазина используется Google Firebase Cloud Messaging (FCM), а в сборке RuStore - RuStore Push. При подключении FCM Firebase SDK создаёт Firebase Installation ID (FID) для установленного экземпляра приложения и FCM registration token. При подключении RuStore Push SDK получает отдельный push-токен RuStore; Firebase в этой сборке не инициализируется для доставки push.

Для обоих провайдеров TATTERA дополнительно создаёт случайный installation UUID, связывает его с активным аккаунтом только после входа и передаёт backend push-токен, выбранного провайдера, версию приложения и выбранные типы уведомлений. Push-токен хранится на сервере в зашифрованном виде и не используется как доказательство личности. RuStore Push получает токен, идентификатор push-проекта приложения и нейтральное сообщение для доставки. На устройстве доставку обеспечивает приложение RuStore или другой поддерживаемый поставщиком дистрибьютор уведомлений.

Для работы уведомлений и технической диагностики RuStore Push SDK может передавать RuStore технические идентификаторы SDK и устройства, версии SDK и операционной системы, модель и производителя устройства, язык и часовой пояс, сведения о стране и регионе по данным мобильной сети и часового пояса, диагностические события и сведения об ошибках SDK. Страна и регион определяются без GPS-координат.

В RuStore-сборке SDK запускается при запуске приложения, до входа в аккаунт и запроса разрешения Android на показ уведомлений. Отказ от показа уведомлений сам по себе не отключает техническую обработку данных SDK.

Push-сообщение содержит только нейтральный заголовок, тип события и относительный маршрут в защищённый интерфейс - без контактов заявки, переписки, AI-промпта и файлов. Разрешение Android можно не выдавать или отозвать, а типы уведомлений - отключить в приложении; основные функции продолжат работать. Firebase Analytics, Crashlytics и рекламный идентификатор в текущую Android-сборку TATTERA не подключены. Срок технического хранения FID и связанных данных при использовании FCM на стороне Google определяется правилами Firebase и может не совпадать с моментом выхода, удаления приложения или аккаунта TATTERA. Google/Firebase является внешним сервисом с глобальной инфраструктурой, поэтому технические данные push могут обрабатываться за пределами Российской Федерации в соответствии с применимыми правилами поставщика.

В iOS-сборках с поддержкой push используется Apple Push Notification service (APNs). Подключение происходит только по явному действию пользователя в настройках аккаунта; системное разрешение запрашивается после проверки доступности подключения. Для экземпляра приложения на устройстве создаётся случайный installation UUID. После входа и согласия TATTERA передаёт backend этот идентификатор, APNs device token, версию приложения и выбранные типы уведомлений, связывая регистрацию с аккаунтом. APNs token хранится на сервере в зашифрованном виде, не используется как доказательство личности и не передаётся через JavaScript bridge.

Разрешение можно отозвать в настройках iOS, а уведомления или отдельные типы - отключить в приложении. Отключение уведомлений в приложении и успешный выход из аккаунта отзывают регистрацию устройства на сервере. При сетевой ошибке отзыва выход не завершается и его можно повторить. Поздний ответ регистрации не восстанавливает отключённые уведомления; повторное подключение требует явного выбора пользователя. Основные функции доступны без push-уведомлений.

6. Инфраструктура и внешние получатели

  • Cloud.ru: application VM, managed PostgreSQL, secret management, технические метрики и структурированные backend-логи. Логи содержат маршрут, статус, длительность, request/trace ID и технический результат, но не request body, query, контакты, AI-промпты или содержимое файлов. Срок хранения журналов и метрик определяется фактически включёнными настройками Cloud.ru и операционными требованиями.
  • Beget S3 (регион ru1): приватный файловый хостинг для загруженных и созданных медиа. Публичная или приватная выдача выполняется только после проверки прав, для прямой выдачи применяются короткоживущие подписанные ссылки. По информации поставщика, этот S3-контур расположен в Российской Федерации. Отдельное договорное поручение на обработку с поставщиком не заключено; TATTERA считает это раскрытым остаточным риском и не предоставляет поставщику право самостоятельно использовать материалы.
  • Яндекс 360 SMTP: доставка кодов регистрации и восстановления, сервисных уведомлений, ответов поддержки и согласованных новостей. Почтовый сервис получает адрес получателя, отправителя, тему, содержимое письма и технические данные доставки. Маркетинговое письмо отправляется только при действующем opt-in.
  • DaData: серверные подсказки рабочего адреса. Поставщику передаётся введённая строка поиска и необходимый технический контекст запроса; ключ остаётся только на backend. Выбранный нормализованный адрес сохраняется в TATTERA, а при недоступности сервиса остаётся ручной ввод.
  • VK ID и сообщения сообщества: VK ID используется только для подтверждения уже указанного номера после входа. TATTERA получает результат OAuth-flow и проверенный номер; access token используется для проверки и не сохраняется, а provider subject хранится как HMAC. Отдельное подключение уведомлений VK сохраняет destination в зашифрованном виде и не возникает автоматически из подтверждения телефона.
  • Telegram: подтверждение телефона, рабочие уведомления и AI-мастерская через приватный чат с ботом, а также публикации в отдельно подтверждённых каналах мастеров по правилам раздела 4. Для подключения канала обрабатываются Telegram-идентификатор пользователя, идентификатор и адрес выбранного канала и результат проверки прав администратора. Для AI-функции бот получает текст, фото или файл, скачивает его через Telegram Bot API, ограничивает размер, нормализует изображение и сохраняет задачу и результат в том же workspace TATTERA. Raw chat/file ID и содержимое файлов не записываются в бизнес-логи. Отправленный в бот файл и возвращённый результат являются копией в обычном облачном чате Telegram, а не в Secret Chat; удаление данных из TATTERA не доказывает удаление этой копии у Telegram.
  • ЮKassa: разовая оплата цифрового доступа проходит на hosted-странице поставщика, в том числе во внешнем системном браузере Android. TATTERA передаёт сумму, валюту, назначение, технический ID и return URL и получает ID и статус платежа. Номер карты, CVC/CVV, срок её действия и банковский счёт в TATTERA не поступают. В текущем режиме ИП на НПД receipt в Payment API не передаётся; чек формируется оператором в «Мой налог». Платёжные записи могут храниться дольше аккаунта, когда это необходимо для расчётов, возвратов, налоговых или иных обязательных требований.
  • Apple: APNs получает device token, идентификатор приложения и нейтральное push-сообщение с типом события и относительным маршрутом в защищённый интерфейс, без контактов заявки, переписки, AI-промптов и файлов. Для разрешённой внешней покупки на iOS обрабатываются технический токен StoreKit, идентификаторы приложения и внешней покупки, среда, статус и связанные идентификаторы платежа. Apple получает требуемые программой отчёты о покупке, отсутствии покупки, возврате или корректировке. Токен не подтверждает оплату и не содержит реквизиты карты.

Внешние поставщики применяют собственные правила и технические сроки. Выключение интеграции или удаление аккаунта TATTERA прекращает новые передачи данных аккаунта через соответствующую интеграцию, но не означает мгновенного удаления уже созданной обязательной или технической копии у каждого поставщика. Техническая обработка мобильным SDK при запуске приложения описана в разделе 5.

7. Cookie, локальное хранение и аналитика

Необходимые cookie поддерживают защищённую сессию, обновление входа и CSRF-защиту. Локальное хранилище используется для anti-abuse сигналов, сохранения интерфейсных настроек и выбранного режима cookie. Эти механизмы нужны для безопасности и работы запрошенных функций, поэтому не отключаются через баннер.

При валидном StoreKit-переходе из iOS браузер получает защищённую HttpOnly cookie с фиксированным техническим признаком не дольше чем на 24 часа. После успешного приёма перехода вторая HttpOnly cookie с непрозрачным идентификатором примерно два часа связывает разрешённый переход с оформлением после входа. Эти cookie не содержат токен Apple, платёжные реквизиты или результат оплаты и сами не дают право на checkout.

Необязательная first-party аналитика собирает только разрешённые события воронки, очищенные источники перехода, coarse-класс устройства и показатели производительности. Она включается лишь после выбора «Принять все». Рекламные и сторонние аналитические cookie не используются. Выбор можно изменить в любое время.

8. Сроки, удаление и резервные копии

  • данные активного аккаунта, профиля, CRM, календаря, сообщений и медиа хранятся, пока аккаунт активен и данные нужны для запрошенного сценария;
  • запрос удаления сразу замораживает аккаунт на 24 часа, отзывает обычные сессии и скрывает публичный профиль. Ограниченная сессия показывает полную дату и время удаления с часовым поясом, выход, «Удалить сейчас» и «Восстановить». Восстановление до срока выполняется только отдельной кнопкой и возвращает данные и прежнюю публикацию. Обычный вход и восстановление пароля сами по себе удаление не отменяют;
  • «Удалить сейчас» запускает безвозвратную очистку данных аккаунта, личных workspace и всех их медиа сразу. С начала операции восстановление прекращается; после успешной очистки сессия завершается. Если пользователь не выбрал немедленное удаление, очистка начинается автоматически после 24-часового срока. Фактическое завершение может быть позже, если недоступно хранилище или нужна повторная техническая попытка;
  • членство удалённого пользователя в общем workspace прекращается, но данные другого владельца не удаляются. Исторические записи, затрагивающие других пользователей, могут сохраняться без ссылки на удалённого пользователя;
  • файл без оставшихся живых связей по умолчанию начинает физически очищаться после 24-часового технического retention; сырые события продуктовой аналитики удаляются через 90 дней; доказательство отозванного согласия на публикацию профиля хранится пять лет;
  • минимальные платёжные, налоговые, security, consent и incident-записи могут сохраняться после удаления только в необходимом объёме и на срок, установленный применимым требованием или незавершённой сверкой. Если provider уже начал текущее списание, запрос удаления может быть временно отклонён до reconciliation, после чего его можно повторить;
  • удалённые данные могут оставаться в изолированной резервной копии до её планового окончания. Единого обещанного срока для всех PostgreSQL/S3-копий пока нет: он зависит от проверенной production-конфигурации поставщиков. Такая копия не используется в обычной работе, а после восстановления удаление должно быть повторно применено до открытия сервиса.

Публичная инструкция и безопасный путь к self-service удалению находятся на странице «Удаление аккаунта TATTERA». Анонимного запроса на удаление нет: действие доступно только после безопасного входа, чтобы посторонний не мог уничтожить аккаунт по известному email или телефону.

9. Права пользователя

Пользователь может исправить данные в интерфейсе, самостоятельно запланировать удаление аккаунта, изменить выбор cookie или обратиться за сведениями об обработке, прекращением обработки и копией собственных данных по адресу privacy@tattera.ru.

На этапе beta копия формируется вручную в доступном машиночитаемом формате, обычно JSON и ZIP с принадлежащими пользователю файлами. Перед выдачей мы подтверждаем личность, исключаем данные других людей и server-side секреты, затем передаём архив по защищённому каналу. Надлежаще оформленный запрос обрабатывается в течение 10 рабочих дней; если закон допускает продление, мы заранее направим мотивированное уведомление.

Не отправляйте скан паспорта обычным письмом без отдельной инструкции. Self-service export будет добавлен позднее и не ограничивает право запросить копию сейчас.

10. Изменения

Актуальная редакция всегда находится на этой странице. Правила использования сервиса доступны в условиях использования. Когда мастер загружает материал своего клиента в закрытое рабочее пространство, роли сторон и пределы обработки дополнительно определяет Поручение на обработку персональных данных.

TATTERA © 2026
УсловияОфертаКонфиденциальностьОбработка данныхКонтакты и реквизиты
ДокументыКонтакты
hello@tattera.ru