Политика конфиденциальности
Редакция от 15 сентября 2026 года
1. Оператор и область действия
Оператор персональных данных - ИП Пашин Андрей Андреевич, ИНН 702406515300, ОГРНИП 326700000041881. Обращения об обработке персональных данных принимаются по адресу privacy@tattera.ru. Остальные официальные реквизиты и способы связи указаны в разделе «Контакты».
Политика относится к сайту TATTERA, защищённому рабочему пространству, приложениям Android и iOS и связанным сервисным каналам. Мобильные приложения показывают тот же рабочий интерфейс tattera.ru внутри защищённого WebView и не создают отдельную копию аккаунта или CRM. Мы не продаём персональные данные и не используем их для сторонней рекламы.
2. Какие данные мы обрабатываем
- Аккаунт и безопасность: email, имя, подтверждённый номер телефона, выбранный способ подтверждения, стойкий хеш пароля, сессии, роли, рабочие пространства, настройки, согласия и обращения в поддержку. Коды и токены доступа не записываются в обычные логи.
- Профиль и публикации: handle, отображаемое имя, аватар, описание, город, разрешённый к показу рабочий адрес, сведения об услугах, работы, эскизы, фото, видео, звук, теги и история модерации. Публичность регулируется отдельно, как описано в разделе 4.
- CRM и коммуникации: контакты клиентов, удобный канал ответа, приватные заметки, проекты, заявки, сообщения, вложения и история взаимодействия. Гостевой контакт не считается подтверждённой identity и не объединяется с аккаунтом только по совпавшему номеру или email.
- Календарь: даты и время консультаций и сеансов, тип, длительность, статус, место встречи, доступность, переносы и напоминания.
- Финансы и покупки: оценки проектов, суммы и категории доходов и расходов, описание операции, выбранный AI-тариф, сумма, валюта, статус и технические идентификаторы платежа. Финансовый раздел TATTERA не является банковским счётом или бухгалтерской системой.
- Уход и сведения о здоровье: свободные заметки мастера, задачи ухода, проверка заживления и отправленные пользователем фото могут содержать сведения о самочувствии, аллергии или иных особенностях. TATTERA не ведёт медицинскую карту и не просит загружать диагнозы, медицинские документы или иные специальные категории данных без отдельного законного основания.
- AI-мастерская: выбранный инструмент, инструкции, загруженные изображения, техническое состояние задачи, результат и расход доступных штрихов. Удалённая передача клиентских материалов в OpenAI не включается только наличием API-ключа и остаётся закрыта до отдельного согласия и privacy-gate.
- Технические данные: необходимые cookie, версия и канал приложения, тип устройства и браузера, время, маршрут, статус запроса, технические данные мобильных SDK, описанные в разделе 5, обезличенные anti-abuse сигналы, а при согласии - ограниченные события продуктовой аналитики. Сырой IP не копируется в доменные CRM-таблицы.
3. Зачем нужны данные
Данные используются, чтобы создать и защитить аккаунт, предоставить выбранное рабочее пространство, показать разрешённый публичный профиль, связать клиента с мастером, вести проекты и расписание, хранить материалы, доставлять уведомления, предоставлять AI-функции, принимать оплату, отвечать на обращения и исполнять обязательные требования.
Необязательная аналитика и маркетинговые сообщения включаются только после отдельного выбора. Отказ от них не блокирует регистрацию, CRM, календарь, профиль, заявки и другие основные функции.
4. Что видно публично
Опубликованный профиль мастера и одобренные работы доступны без входа. Email, телефон, черновики, заявки, проекты, календарь, финансовые данные, заметки и данные рабочего пространства публично не показываются. Публикация профиля требует отдельного подтверждения согласия на распространение; его отзыв сразу скрывает профиль. Полный рабочий адрес показывается только после дополнительного включения этой настройки.
Отправка одобренной работы в собственный Telegram-канал мастера требует актуального отдельного согласия и подтверждения конкретного канала. TATTERA сохраняет адрес и идентификатор канала, результат проверки прав, версию согласия, аккаунт и время подтверждения. В канал передаются первая фотография или постер видео, выбранная подпись с названием, описанием и тегами работы, публичным именем мастера и городом, ссылки на работу и профиль. Предпросмотр ссылок может показывать разрешённые публичные данные профиля. Контакты, полный рабочий адрес, данные клиентов, исходное видео и звук в такой пост не включаются.
Мастер управляет отправками и отдельно включает автоматическую публикацию, если она ему нужна. Отключение канала прекращает новые отправки; отзыв согласия на распространение также закрывает публичный профиль. Уже размещённые посты можно удалить в Telegram, но копии и пересылки других пользователей не исчезают автоматически.
5. Android, iOS и push-уведомления
В Android защищённый WebView обращается к тому же origin и backend, что и браузерная версия. Для входа используются HttpOnly cookie; нативная оболочка хранит зашифрованную копию сессии в Android Keystore для безопасной работы push и не передаёт access, refresh или CSRF-токены через JavaScript bridge. На устройстве также могут оставаться системные cookie, cache и выбранные пользователем файлы до выхода, очистки данных приложения или удаления приложения.
Для необязательных push-уведомлений в Android-сборке Google Play и сборке без указанного магазина используется Google Firebase Cloud Messaging (FCM), а в сборке RuStore - RuStore Push. При подключении FCM Firebase SDK создаёт Firebase Installation ID (FID) для установленного экземпляра приложения и FCM registration token. При подключении RuStore Push SDK получает отдельный push-токен RuStore; Firebase в этой сборке не инициализируется для доставки push.
Для обоих провайдеров TATTERA дополнительно создаёт случайный installation UUID, связывает его с активным аккаунтом только после входа и передаёт backend push-токен, выбранного провайдера, версию приложения и выбранные типы уведомлений. Push-токен хранится на сервере в зашифрованном виде и не используется как доказательство личности. RuStore Push получает токен, идентификатор push-проекта приложения и нейтральное сообщение для доставки. На устройстве доставку обеспечивает приложение RuStore или другой поддерживаемый поставщиком дистрибьютор уведомлений.
Для работы уведомлений и технической диагностики RuStore Push SDK может передавать RuStore технические идентификаторы SDK и устройства, версии SDK и операционной системы, модель и производителя устройства, язык и часовой пояс, сведения о стране и регионе по данным мобильной сети и часового пояса, диагностические события и сведения об ошибках SDK. Страна и регион определяются без GPS-координат.
В RuStore-сборке SDK запускается при запуске приложения, до входа в аккаунт и запроса разрешения Android на показ уведомлений. Отказ от показа уведомлений сам по себе не отключает техническую обработку данных SDK.
Push-сообщение содержит только нейтральный заголовок, тип события и относительный маршрут в защищённый интерфейс - без контактов заявки, переписки, AI-промпта и файлов. Разрешение Android можно не выдавать или отозвать, а типы уведомлений - отключить в приложении; основные функции продолжат работать. Firebase Analytics, Crashlytics и рекламный идентификатор в текущую Android-сборку TATTERA не подключены. Срок технического хранения FID и связанных данных при использовании FCM на стороне Google определяется правилами Firebase и может не совпадать с моментом выхода, удаления приложения или аккаунта TATTERA. Google/Firebase является внешним сервисом с глобальной инфраструктурой, поэтому технические данные push могут обрабатываться за пределами Российской Федерации в соответствии с применимыми правилами поставщика.
В iOS-сборках с поддержкой push используется Apple Push Notification service (APNs). Подключение происходит только по явному действию пользователя в настройках аккаунта; системное разрешение запрашивается после проверки доступности подключения. Для экземпляра приложения на устройстве создаётся случайный installation UUID. После входа и согласия TATTERA передаёт backend этот идентификатор, APNs device token, версию приложения и выбранные типы уведомлений, связывая регистрацию с аккаунтом. APNs token хранится на сервере в зашифрованном виде, не используется как доказательство личности и не передаётся через JavaScript bridge.
Разрешение можно отозвать в настройках iOS, а уведомления или отдельные типы - отключить в приложении. Отключение уведомлений в приложении и успешный выход из аккаунта отзывают регистрацию устройства на сервере. При сетевой ошибке отзыва выход не завершается и его можно повторить. Поздний ответ регистрации не восстанавливает отключённые уведомления; повторное подключение требует явного выбора пользователя. Основные функции доступны без push-уведомлений.
6. Инфраструктура и внешние получатели
- Cloud.ru: application VM, managed PostgreSQL, secret management, технические метрики и структурированные backend-логи. Логи содержат маршрут, статус, длительность, request/trace ID и технический результат, но не request body, query, контакты, AI-промпты или содержимое файлов. Срок хранения журналов и метрик определяется фактически включёнными настройками Cloud.ru и операционными требованиями.
- Beget S3 (регион ru1): приватный файловый хостинг для загруженных и созданных медиа. Публичная или приватная выдача выполняется только после проверки прав, для прямой выдачи применяются короткоживущие подписанные ссылки. По информации поставщика, этот S3-контур расположен в Российской Федерации. Отдельное договорное поручение на обработку с поставщиком не заключено; TATTERA считает это раскрытым остаточным риском и не предоставляет поставщику право самостоятельно использовать материалы.
- Яндекс 360 SMTP: доставка кодов регистрации и восстановления, сервисных уведомлений, ответов поддержки и согласованных новостей. Почтовый сервис получает адрес получателя, отправителя, тему, содержимое письма и технические данные доставки. Маркетинговое письмо отправляется только при действующем opt-in.
- DaData: серверные подсказки рабочего адреса. Поставщику передаётся введённая строка поиска и необходимый технический контекст запроса; ключ остаётся только на backend. Выбранный нормализованный адрес сохраняется в TATTERA, а при недоступности сервиса остаётся ручной ввод.
- VK ID и сообщения сообщества: VK ID используется только для подтверждения уже указанного номера после входа. TATTERA получает результат OAuth-flow и проверенный номер; access token используется для проверки и не сохраняется, а provider subject хранится как HMAC. Отдельное подключение уведомлений VK сохраняет destination в зашифрованном виде и не возникает автоматически из подтверждения телефона.
- Telegram: подтверждение телефона, рабочие уведомления и AI-мастерская через приватный чат с ботом, а также публикации в отдельно подтверждённых каналах мастеров по правилам раздела 4. Для подключения канала обрабатываются Telegram-идентификатор пользователя, идентификатор и адрес выбранного канала и результат проверки прав администратора. Для AI-функции бот получает текст, фото или файл, скачивает его через Telegram Bot API, ограничивает размер, нормализует изображение и сохраняет задачу и результат в том же workspace TATTERA. Raw chat/file ID и содержимое файлов не записываются в бизнес-логи. Отправленный в бот файл и возвращённый результат являются копией в обычном облачном чате Telegram, а не в Secret Chat; удаление данных из TATTERA не доказывает удаление этой копии у Telegram.
- ЮKassa: разовая оплата цифрового доступа проходит на hosted-странице поставщика, в том числе во внешнем системном браузере Android. TATTERA передаёт сумму, валюту, назначение, технический ID и return URL и получает ID и статус платежа. Номер карты, CVC/CVV, срок её действия и банковский счёт в TATTERA не поступают. В текущем режиме ИП на НПД receipt в Payment API не передаётся; чек формируется оператором в «Мой налог». Платёжные записи могут храниться дольше аккаунта, когда это необходимо для расчётов, возвратов, налоговых или иных обязательных требований.
- Apple: APNs получает device token, идентификатор приложения и нейтральное push-сообщение с типом события и относительным маршрутом в защищённый интерфейс, без контактов заявки, переписки, AI-промптов и файлов. Для разрешённой внешней покупки на iOS обрабатываются технический токен StoreKit, идентификаторы приложения и внешней покупки, среда, статус и связанные идентификаторы платежа. Apple получает требуемые программой отчёты о покупке, отсутствии покупки, возврате или корректировке. Токен не подтверждает оплату и не содержит реквизиты карты.
Внешние поставщики применяют собственные правила и технические сроки. Выключение интеграции или удаление аккаунта TATTERA прекращает новые передачи данных аккаунта через соответствующую интеграцию, но не означает мгновенного удаления уже созданной обязательной или технической копии у каждого поставщика. Техническая обработка мобильным SDK при запуске приложения описана в разделе 5.
7. Cookie, локальное хранение и аналитика
Необходимые cookie поддерживают защищённую сессию, обновление входа и CSRF-защиту. Локальное хранилище используется для anti-abuse сигналов, сохранения интерфейсных настроек и выбранного режима cookie. Эти механизмы нужны для безопасности и работы запрошенных функций, поэтому не отключаются через баннер.
При валидном StoreKit-переходе из iOS браузер получает защищённую HttpOnly cookie с фиксированным техническим признаком не дольше чем на 24 часа. После успешного приёма перехода вторая HttpOnly cookie с непрозрачным идентификатором примерно два часа связывает разрешённый переход с оформлением после входа. Эти cookie не содержат токен Apple, платёжные реквизиты или результат оплаты и сами не дают право на checkout.
Необязательная first-party аналитика собирает только разрешённые события воронки, очищенные источники перехода, coarse-класс устройства и показатели производительности. Она включается лишь после выбора «Принять все». Рекламные и сторонние аналитические cookie не используются. Выбор можно изменить в любое время.
8. Сроки, удаление и резервные копии
- данные активного аккаунта, профиля, CRM, календаря, сообщений и медиа хранятся, пока аккаунт активен и данные нужны для запрошенного сценария;
- запрос удаления сразу замораживает аккаунт на 24 часа, отзывает обычные сессии и скрывает публичный профиль. Ограниченная сессия показывает полную дату и время удаления с часовым поясом, выход, «Удалить сейчас» и «Восстановить». Восстановление до срока выполняется только отдельной кнопкой и возвращает данные и прежнюю публикацию. Обычный вход и восстановление пароля сами по себе удаление не отменяют;
- «Удалить сейчас» запускает безвозвратную очистку данных аккаунта, личных workspace и всех их медиа сразу. С начала операции восстановление прекращается; после успешной очистки сессия завершается. Если пользователь не выбрал немедленное удаление, очистка начинается автоматически после 24-часового срока. Фактическое завершение может быть позже, если недоступно хранилище или нужна повторная техническая попытка;
- членство удалённого пользователя в общем workspace прекращается, но данные другого владельца не удаляются. Исторические записи, затрагивающие других пользователей, могут сохраняться без ссылки на удалённого пользователя;
- файл без оставшихся живых связей по умолчанию начинает физически очищаться после 24-часового технического retention; сырые события продуктовой аналитики удаляются через 90 дней; доказательство отозванного согласия на публикацию профиля хранится пять лет;
- минимальные платёжные, налоговые, security, consent и incident-записи могут сохраняться после удаления только в необходимом объёме и на срок, установленный применимым требованием или незавершённой сверкой. Если provider уже начал текущее списание, запрос удаления может быть временно отклонён до reconciliation, после чего его можно повторить;
- удалённые данные могут оставаться в изолированной резервной копии до её планового окончания. Единого обещанного срока для всех PostgreSQL/S3-копий пока нет: он зависит от проверенной production-конфигурации поставщиков. Такая копия не используется в обычной работе, а после восстановления удаление должно быть повторно применено до открытия сервиса.
Публичная инструкция и безопасный путь к self-service удалению находятся на странице «Удаление аккаунта TATTERA». Анонимного запроса на удаление нет: действие доступно только после безопасного входа, чтобы посторонний не мог уничтожить аккаунт по известному email или телефону.
9. Права пользователя
Пользователь может исправить данные в интерфейсе, самостоятельно запланировать удаление аккаунта, изменить выбор cookie или обратиться за сведениями об обработке, прекращением обработки и копией собственных данных по адресу privacy@tattera.ru.
На этапе beta копия формируется вручную в доступном машиночитаемом формате, обычно JSON и ZIP с принадлежащими пользователю файлами. Перед выдачей мы подтверждаем личность, исключаем данные других людей и server-side секреты, затем передаём архив по защищённому каналу. Надлежаще оформленный запрос обрабатывается в течение 10 рабочих дней; если закон допускает продление, мы заранее направим мотивированное уведомление.
Не отправляйте скан паспорта обычным письмом без отдельной инструкции. Self-service export будет добавлен позднее и не ограничивает право запросить копию сейчас.
10. Изменения
Актуальная редакция всегда находится на этой странице. Правила использования сервиса доступны в условиях использования. Когда мастер загружает материал своего клиента в закрытое рабочее пространство, роли сторон и пределы обработки дополнительно определяет Поручение на обработку персональных данных.