Этот документ объясняет, какие персональные данные собирает BYKK.trades (оператор), зачем и какие права у вас есть согласно Общему регламенту ЕС по защите данных (GDPR) и аналогичным законам.
1. Какие данные мы собираем
- Данные аккаунта — имя и фамилия, email, хеш пароля (bcrypt; сам пароль мы не храним), роль, а также версия и дата принятия соглашения.
- Технические данные — IP-адрес последнего входа и каждого просмотра урока, сведения о браузере, время сессий.
- Данные подписки — уровень тарифа, период оплаты, статус и даты. Данные банковских карт мы не видим и не храним: их обрабатывает Stripe.
- Данные использования — просмотренные страницы, открытые уроки, события оформления подписки; передаются в сервисы продуктовой аналитики.
2. Зачем и на каком правовом основании
| Цель | Основание (ст. 6 GDPR) |
|---|---|
| Предоставление курса и ведение аккаунта | Исполнение договора, 6(1)(b) |
| Приём оплаты и выставление документов | Договор 6(1)(b); требование закона 6(1)(c) |
| Водяные знаки с именем, email и IP | Законный интерес в защите контента 6(1)(f) и согласие при регистрации |
| Безопасность, борьба с мошенничеством и передачей доступа | Законный интерес, 6(1)(f) |
| Продуктовая аналитика | Законный интерес 6(1)(f) либо согласие, где требуется |
| Рассылка новостей | Согласие 6(1)(a) — добровольное, отзывается в любой момент |
3. Водяные знаки
На страницах уроков и поверх видеоплеера отображаются ваши имя, email и текущий IP-адрес. Единственная цель — предотвратить и отследить несанкционированное распространение платного контента. Знак виден только вам и другим ученикам не передаётся. Если материалы с вашим водяным знаком окажутся за пределами платформы, мы вправе обработать эти данные для расследования. Механика описана в разделе 7 Пользовательского соглашения, которое вы принимаете при регистрации.
4. Кому передаются данные
- Stripe — приём платежей, счета, платёжный кабинет.
- Bunny Stream — хранение и доставка видео.
- MongoDB Atlas — хостинг базы данных.
- Vercel / AWS — хостинг приложения и журналы.
- Amplitude и Mixpanel — продуктовая аналитика.
- Discord — чат сообщества, если вы решите присоединиться.
Каждый обработчик действует по договору об обработке данных. Мы не продаём персональные данные.
5. Международная передача
Часть обработчиков находится за пределами ЕЭЗ. Такие передачи опираются на Стандартные договорные положения Европейской комиссии либо решение об адекватности, вместе с техническими мерами — шифрованием при передаче и хранении.
6. Сроки хранения
- Данные аккаунта — пока существует аккаунт, затем до 30 дней в резервных копиях.
- Платёжные документы — хранятся в Stripe в сроки, установленные налоговым законодательством (обычно 7–10 лет).
- IP-адреса входов — последний вход хранится в аккаунте; журналы сервера — до 90 дней.
- События аналитики — до 24 месяцев.
7. Ваши права
По GDPR вы вправе:
- получить копию своих данных (ст. 15);
- исправить неточные данные (ст. 16);
- потребовать удаления (ст. 17) — удаление аккаунта убирает профиль и записи о подписке, при этом платёжные документы остаются в Stripe в силу требований закона;
- ограничить обработку или возразить против неё, если она основана на законном интересе (ст. 18 и 21), включая водяные знаки;
- получить данные в переносимом формате (ст. 20);
- отозвать согласие в любой момент — это не затрагивает обработку, совершённую ранее.
Учтите: возражение против водяных знаков означает, что мы не сможем предоставлять вам защищённое видео; в этом случае мы предложим прекратить подписку.
Для реализации любого права напишите на support@example.com. Мы отвечаем в течение одного месяца. Вы также вправе подать жалобу в надзорный орган своей страны.
8. Файлы cookie
Мы используем один строго необходимый cookie — ta_token — с подписанным токеном вашей сессии. Он HTTP-only, SameSite=Lax и, в рабочей среде, Secure. Сервисы аналитики могут устанавливать собственные идентификаторы; там, где требуется согласие, они загружаются только после его получения.
9. Безопасность
Пароли хешируются алгоритмом bcrypt. Сессии используют подписанные JSON Web Token. Доступ к видео требует короткоживущего токена, привязанного к аккаунту и IP-адресу. Доступ к рабочим данным имеют только сотрудники, которым он необходим.
10. Изменения
О существенных изменениях мы сообщаем по электронной почте и повышением версии в шапке этой страницы.
