Перейти к основному содержимому
← Speech Dock

Политика обработки персональных данных

Версия: v1.2 от 14 июня 2026 г. Оператор персональных данных: Кривошеин Дмитрий Витальевич, ИНН 701711825176 Email: admin@speechdock.pro Сайт: https://speechdock.pro

1. Общие положения

1.1. Настоящая Политика обработки персональных данных (далее — «Политика») определяет порядок обработки персональных данных физических лиц (далее — «Субъект ПДн» или «Пользователь») при использовании сайта https://speechdock.pro и связанных сервисов.

1.2. Политика разработана в соответствии с:

  • Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
  • Федеральным законом от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
  • иными нормативными актами Российской Федерации в области защиты ПДн.

1.3. Настоящая Политика информирует Пользователя об условиях обработки персональных данных. Обработка осуществляется на правовых основаниях, указанных в разделе 5 настоящей Политики. Согласие Пользователя запрашивается отдельно и только в случаях, прямо предусмотренных законодательством Российской Федерации, — в частности, для направления информационных (маркетинговых) рассылок.

2. Принципы обработки

2.1. Обработка персональных данных осуществляется на основе следующих принципов:

  • законность и справедливость;
  • ограничение обработки достижением конкретных, заранее определённых целей;
  • соответствие содержания и объёма обрабатываемых данных заявленным целям;
  • точность, достаточность и актуальность данных;
  • хранение данных не дольше, чем требуется для целей обработки.

2.2. Не обрабатываются следующие данные:

  • специальные категории ПДн (политические взгляды, религиозные убеждения, состояние здоровья, биометрия и т.п.);
  • расшифровки голоса, тексты, генерируемые Программой Speech Dock (они остаются исключительно на устройстве Пользователя).

3. Перечень обрабатываемых данных

Категория Состав Источник Цель Срок хранения
Email адрес электронной почты форма оплаты, форма подписки выдача лицензии, рассылка уведомлений, чек НПД до запроса удаления или 4 года после последней операции (НК РФ)
Платёжные данные номер платежа ЮKassa, сумма, дата ЮKassa webhook бухгалтерский учёт, выдача лицензии 4 года (НК РФ, ст. 23)
IP-адрес и user-agent хэшированные с криптографической солью (SHA-256+salt) HTTP request аналитика, anti-fraud, rate-limiting 90 дней
Данные о покупках tier лицензии, дата выдачи, дата истечения внутренняя система управление подпиской, support 4 года
Идентификатор устройства необратимый HMAC-хэш аппаратного отпечатка устройства (fingerprint hash); сырой machine_id НЕ передаётся приложение при активации Pro/Lifetime контроль лимита одновременно активных устройств, защита от передачи лицензии до деактивации устройства Пользователем или отзыва лицензии

3.1. Полные банковские реквизиты Пользователя (номер карты, CVV) НЕ обрабатываются Оператором — передаются непосредственно в ЮKassa и обрабатываются согласно PCI DSS.

3.2. Хэширование IP/UA производится с уникальной криптографической солью, хранимой отдельно от хэшей; восстановить исходный IP по хэшу невозможно без знания соли.

3.3. Идентификатор устройства. Для контроля лимита одновременно активных устройств (раздел 5а договора-оферты) приложение вычисляет аппаратный отпечаток устройства локально, на устройстве Пользователя. На сервер Оператора передаётся только необратимый HMAC-хэш этого отпечатка; сырой идентификатор устройства (machine_id) устройство не покидает. По переданному хэшу невозможно восстановить аппаратные характеристики устройства или идентифицировать личность Пользователя — он используется исключительно для сопоставления устройства со слотом активации лицензии. Хэш хранится до деактивации устройства Пользователем или отзыва лицензии.

4. Цели обработки

4.1. Персональные данные обрабатываются исключительно для следующих целей:

  • предоставление Пользователю лицензии на Программу;
  • выполнение обязательств по договору-оферте;
  • бухгалтерский и налоговый учёт согласно НК РФ;
  • информирование Пользователя об истечении срока подписки, обновлениях, изменении тарифов (по согласию);
  • защита Сайта от автоматических атак (rate-limiting, anti-fraud);
  • контроль количества одновременно активных устройств по лицензии и защита от несанкционированной передачи лицензии (раздел 5а договора-оферты);
  • агрегированная статистика использования Сайта (без идентификации конкретных пользователей);
  • разрешение споров и претензий.

5. Правовые основания обработки

5.1. Обработка персональных данных осуществляется на следующих основаниях (ст. 6 152-ФЗ):

  • исполнение договора, стороной которого является субъект ПДн (договор-оферта);
  • выполнение обязанностей, возложенных на Оператора законодательством РФ (НК РФ, 422-ФЗ — налог на профессиональный доход и чек самозанятого);
  • согласие субъекта ПДн (для email-рассылки и аналитических cookie — отдельный явный opt-in checkbox);
  • законные интересы Оператора (защита Сайта, anti-fraud) в случаях, когда это не нарушает права субъекта ПДн.

6. Третьи лица

6.1. Оператор передаёт персональные данные следующим третьим лицам в объёме, необходимом для выполнения обязательств:

Третья сторона Передаваемые данные Цель Юрисдикция
ЮKassa email, сумма, описание приём платежа, формирование чека НПД РФ
Cloudflare Turnstile хэшированные IP и user-agent защита от автоматических атак США
Sentry или совместимый трекер ошибок stack-trace и технические метаданные без email и IP отслеживание сбоев, если настроен DSN и включено согласие на ошибки зависит от выбранного размещения сервиса
Яндекс.Метрика + Webvisor URL страниц, события целей, агрегированные метрики поведения, запись сессий с маскированием sensitive полей веб-аналитика, оптимизация воронки после согласия на аналитику РФ
Yandex Tag Manager dataLayer-события для передачи подключённым маркетинговым сервисам управление маркетинговыми тегами после согласия на маркетинг РФ
Microsoft Clarity heatmaps кликов, session replay с маскированием sensitive полей (.sd-private / data-clarity-mask) UX-инсайты после согласия на маркетинг и при настроенном идентификаторе проекта США

6.2. Транзакционные письма отправляются через собственный SMTP-сервер Оператора на базе Postfix. Внешний сервис доставки писем не получает email и содержимое таких сообщений. Почтовый сервис получателя обрабатывает письмо в соответствии с условиями, выбранными самим Пользователем.

6.3. Все третьи лица обязуются соблюдать требования о конфиденциальности персональных данных, эквивалентные настоящей Политике.

6.4. Трансграничная передача данных. Передача персональных данных сервису Cloudflare (США), а также Microsoft Clarity и облачному трекеру ошибок при их фактическом подключении, является трансграничной передачей персональных данных в значении ст. 12 Федерального закона № 152-ФЗ. До начала такой передачи Оператор направляет в Роскомнадзор уведомление о трансграничной передаче персональных данных. Передаваемый объём данных минимизирован (хэшированные идентификаторы, технические метаданные ошибок и агрегированные метрики поведения); специальные категории персональных данных не передаются. Настоящая Политика информирует Пользователя о такой передаче.

6.5. Сервисы Яндекс (Я.Метрика, YTM) расположены на территории Российской Федерации, трансграничной передачи не происходит.

7. Сроки хранения

7.1. Персональные данные хранятся следующие сроки:

  • email и платёжные данные — 4 (четыре) года с момента последней операции (требование НК РФ ст. 23 и НПД 422-ФЗ);
  • IP/UA хэши — 90 дней (для anti-fraud и rate-limiting);
  • аналитические данные Я.Метрики и YTM, если соответствующие категории согласия включены, — согласно политике Яндекса (стандартно 25 месяцев), без персонализации после агрегации;
  • session replay данные Webvisor и, при подключении, Clarity — 90 дней; контент sensitive полей маскируется и не сохраняется;
  • email-confirmation tokens, data-removal tokens — 30 дней с момента истечения / использования.

7.2. По истечении срока хранения данные удаляются или обезличиваются.

8. Права субъекта ПДн

8.1. Пользователь имеет право в любой момент:

(a) Получить информацию о своих обрабатываемых данных — направив запрос на email admin@speechdock.pro. Срок ответа — 10 рабочих дней с момента получения запроса; срок может быть продлён не более чем на 5 рабочих дней с уведомлением заявителя.

(b) Внести изменения в свои данные (например, изменить email для получения уведомлений) — через службу поддержки.

(c) Удалить свои данные (потребовать уничтожения персональных данных, ст. 21 152-ФЗ) — направив запрос через форму на странице /legal/data-removal-request. Процедура:

  • двойная аутентификация (подтверждение через email-token, TTL 7 дней);
  • 7-дневный grace period для отмены запроса;
  • по истечении grace period — обезличивание данных: email, ip_hashed, ua_hashed → null;
  • запись о покупках и лицензиях сохраняется 4 года для целей бухгалтерского учёта согласно НК РФ;
  • лицензионные .key файлы Пользователя остаются у него на устройстве — Оператор не имеет к ним доступа.

Правовой статус анонимизированных данных. После обезличивания оставшиеся записи о покупках и лицензиях больше не являются персональными данными в значении статьи 3 152-ФЗ — они не позволяют прямо или косвенно идентифицировать Пользователя без дополнительной информации, которая хранится отдельно (APP_HASH_SALT для IP/UA-хэшей) или была уничтожена (email). Поэтому 4-летнее хранение таких записей не противоречит праву на удаление: 152-ФЗ применим только к ПДн, а после анонимизации режим обработки ПДн прекращается.

(d) Отозвать согласие на обработку ПДн (email-рассылку) — через ссылку «Отписаться» в каждом email или через настройки в личном кабинете.

(e) Обжаловать действия Оператора в Роскомнадзор (https://rkn.gov.ru) или в судебном порядке.

9. Меры защиты данных

9.1. Оператор применяет следующие технические и организационные меры защиты:

  • Шифрование данных при передаче: HTTPS / TLS 1.3 на всех endpoints;
  • Шифрование данных в покое: PostgreSQL encrypted на уровне filesystem (LUKS); резервные копии — encrypted (S3 server-side encryption);
  • Принципы минимизации: хранится только то, что необходимо для целей;
  • Hash IP/UA с криптографической солью — невозможность восстановить исходные значения;
  • Rate-limiting на всех публичных endpoints;
  • Cloudflare Turnstile для защиты от автоматических атак;
  • Audit log всех операций с данными (immutable, append-only);
  • Контроль доступа: только Оператор имеет доступ к production БД;
  • Регулярные backup'ы с тестированием restore;
  • Трекер ошибок без PII, если он настроен, для отслеживания сбоев и инцидентов безопасности;
  • Минимальный персонал: единственным обработчиком является Оператор (самозанятый).

9.2. Локализация баз данных. Запись, систематизация, накопление, хранение, уточнение (обновление, изменение) и извлечение персональных данных граждан Российской Федерации осуществляются с использованием баз данных, расположенных на территории Российской Федерации (ч. 5 ст. 18 Федерального закона № 152-ФЗ). Производственный сервер и основная база данных Оператора размещены у российского хостинг-провайдера на территории РФ.

10. Cookies и трекеры

10.1. Сайт использует четыре категории cookies, управляемые через баннер «Управление согласиями» (cookie sd_consent, public-readable JSON, 365 дней):

  • Технические (essential) — сохранение локали, CSRF, сессия. Согласия не требуют (ст. 6 152-ФЗ — законные интересы).
  • Отслеживание ошибок (errors) — трекер без PII (email/IP не собираются), активируется только при настроенном DSN. Default — включено как essential-без-PII, отключается явно.
  • Аналитика (analytics) — Яндекс.Метрика + Webvisor. Default — выключено, требует явного согласия.
  • Маркетинг (marketing) — Yandex Tag Manager и, при настроенном идентификаторе проекта, Microsoft Clarity. Default — выключено, требует явного согласия.

10.2. Sensitive UI (email-поля, токены) глобально маскируется в session replay через CSS-класс .sd-private и атрибут data-clarity-mask="True".

10.3. Не используются Google Analytics, Facebook Pixel или рекламные сети.

10.4. Cloudflare Turnstile может устанавливать временный challenge cookie на время прохождения проверки бот-трафика. Эта cookie удаляется после проверки.

11. Обработка данных несовершеннолетних

11.1. Сайт и Программа предназначены для лиц старше 18 лет. Оператор не собирает сознательно данные о несовершеннолетних. При обнаружении того, что обрабатываются данные несовершеннолетнего, данные удаляются по запросу законного представителя.

12. Изменения Политики

12.1. Оператор оставляет за собой право вносить изменения в настоящую Политику. Новая редакция вступает в силу с момента публикации на Сайте.

12.2. О существенных изменениях Пользователи уведомляются по email не позднее чем за 30 (тридцать) дней до вступления изменений в силу.

12.3. Действующая редакция Политики с указанием номера версии и даты размещена на Сайте. Предыдущие редакции сохраняются Оператором в неизменном виде и предоставляются по запросу на адрес admin@speechdock.pro.

13. Контакты

13.1. По всем вопросам обработки персональных данных:

  • Email: admin@speechdock.pro
  • ФИО: Кривошеин Дмитрий Витальевич
  • ИНН: 701711825176
  • Срок ответа на запросы субъекта персональных данных: 10 рабочих дней с момента получения запроса; срок может быть продлён не более чем на 5 рабочих дней с уведомлением заявителя (ст. 14, 20, 21 152-ФЗ).

13.2. Контролирующий орган:

  • Роскомнадзор: https://rkn.gov.ru, г. Москва, Китайгородский проезд, 7

Редакция v1 от 20 мая 2026 г.


Как устроена приватность продукта · Запросить удаление моих данных · Связаться с оператором ПДн