1. Кто мы
Оператором данных выступает компания, указанная в наших реквизитах. Связаться с ответственным за конфиденциальность можно по адресу, указанному внизу страницы.
2. Какие данные мы собираем
Данные аккаунта: адрес электронной почты, хеш пароля, отображаемое имя, выбранный язык и часовой пояс, а также страна, которую вы указываете по желанию. Данные использования: активации, аренды, транзакции, запросы к API, а также IP-адрес и user agent, связанные со входами и вызовами API. Платёжные данные: идентификатор счёта OxaPay, актив и сеть, сумма и хеш транзакции. Данные сообщений: текст доставленного вам SMS в течение срока хранения. Мы никогда не получаем и не храним номера банковских карт и не используем рекламные трекеры.
3. Основания обработки
Для оказания приобретённой вами услуги (исполнение договора), для корректного выставления счетов и предотвращения мошенничества и злоупотреблений (законный интерес), для соблюдения требований по противодействию отмыванию денег и хранению документов (правовая обязанность), а также для отправки анонсов продукта при вашем согласии (согласие).
4. Сроки хранения
Тексты SMS — 30 дней, затем безвозвратное удаление. Записи об активациях и транзакциях — 7 лет, как того требует бухгалтерский учёт. IP-адрес и user agent при входе — 12 месяцев. Данные аккаунта — до его удаления, затем 30 дней в резервных копиях. Сообщения отдельной активации можно удалить раньше через кабинет.
5. Кому мы передаём данные
Вышестоящие поставщики номеров получают сервис и страну запроса, но никогда — вашу личность. OxaPay получает сумму и номер счёта для обработки платежа. Наши хостинг- и почтовые провайдеры обрабатывают данные по нашим инструкциям на основании письменных соглашений. Мы не продаём персональные данные — никогда и никому.
6. Место обработки
Основная инфраструктура расположена в Европейском союзе. Отдельные субпроцессоры работают за пределами ЕЭЗ на основании стандартных договорных положений. Актуальный перечень субпроцессоров предоставляется по запросу, а корпоративным клиентам — в качестве приложения к DPA.
7. Ваши права
Доступ, исправление, удаление, ограничение обработки, переносимость и возражение. Напишите на адрес по вопросам конфиденциальности — мы отвечаем в течение 30 дней. Если вы находитесь в ЕЭЗ или Великобритании, вы вправе также обратиться в надзорный орган; но мы предпочли бы сначала получить возможность всё исправить.
8. Файлы cookie
Мы устанавливаем сессионный cookie при входе, cookie настроек для языка и темы — и больше ничего. Нет ни аналитических cookie, ни рекламных пикселей, ни баннера согласия, потому что соглашаться не с чем. Точный перечень приведён в Политике в отношении cookie.
9. Безопасность
Пароли хешируются с помощью bcrypt. API-ключи хранятся в виде хешей и показываются один раз. Передача данных защищена TLS 1.3. Доступ к базе данных ограничен ролью приложения, резервные копии шифруются, а доступ к продакшену имеют только поимённо определённые инженеры с двухфакторной аутентификацией по аппаратному ключу.
10. Изменения
О существенных изменениях мы сообщаем по электронной почте и в истории изменений за 14 дней до их вступления в силу.