Пользуясь KasLens, вы также соглашаетесь с нашими Условиями использования, которые содержат важные оговорки, предупреждения о рисках и ограничения ответственности.
Политика конфиденциальности
1. Контролёр и контактные данные
Контролёром в значении Art. 4 para. 7 GDPR является:
Marcel Sangals\ Am Knill 152\ 22147 Hamburg\ Germany
Электронная почта: [email protected]
Настоящая политика конфиденциальности применяется к веб-сайту kaspa-lens.com («Сайт»), мобильному приложению KasLens («Приложение») и всем связанным сервисам (совместно «Сервисы»). Она сообщает вам о характере, объёме и целях сбора и использования персональных данных в соответствии с Общим регламентом по защите данных (GDPR), германским законом Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TTDSG) и Telemediengesetz (TMG).
2. Обзор обработки данных
Мы обрабатываем персональные данные только в объёме, необходимом для предоставления Сервисов. Ниже приведена сводка категорий данных, которые мы обрабатываем:
Без учётной записи (анонимные посетители):
- Технические данные, необходимые для доставки сайта (IP-адрес, тип браузера, сведения об устройстве)
- Псевдонимный идентификатор браузера для функциональных целей (см. раздел 5.1)
- Пользовательские настройки (валюта, тема, язык), хранящиеся в файле cookie на вашем устройстве
- Аналитические данные (только при вашем явном согласии, см. раздел 6)
При наличии учётной записи (зарегистрированные пользователи):
- Адрес электронной почты (необходим для регистрации)
- Пароль (хранится в виде одностороннего криптографического хеша: мы не можем прочитать ваш пароль)
- Отображаемое имя (необязательно)
- Привязанные провайдеры аутентификации (например, адрес электронной почты учётной записи Google, если вы решите её привязать)
Мы не собираем:
- Точные данные о местоположении (координаты GPS)
- Платёжные или финансовые сведения
- Биометрические данные
- Данные о ваших запасах криптовалюты или транзакциях
3. Учётные записи: регистрация и аутентификация
3.1. Регистрация
При создании учётной записи KasLens мы собираем:
- Адрес электронной почты: используется для входа, подтверждения адреса, восстановления пароля и необходимых служебных сообщений
- Пароль: хранится исключительно в виде хеша BCrypt; пароль в открытом виде никогда не сохраняется и не записывается в журналы
- Отображаемое имя (необязательно): имя, которое показывается в интерфейсе
Правовое основание: Art. 6 para. 1 lit. b GDPR (исполнение договора / предоставление запрошенного вами сервиса).
3.2. Подтверждение адреса электронной почты
После регистрации мы отправляем письмо для подтверждения того, что адрес электронной почты принадлежит вам. Токен подтверждения действует 24 часа и удаляется после использования.
3.3. Восстановление пароля
Если вы запрашиваете сброс пароля, мы отправляем ссылку для сброса на зарегистрированный адрес электронной почты. Токен сброса действует 1 час и удаляется после использования. В целях безопасности система отвечает одинаково независимо от того, есть ли этот адрес в нашей базе данных (перебор адресов электронной почты исключён).
3.4. Аутентификация и сеансы
Для аутентификации мы используем поток OAuth 2.0 Authorization Code с PKCE. При успешном входе:
- Выпускается токен доступа JSON Web Token (JWT) (срок действия 5 минут) для аутентификации в API
- Выпускается непрозрачный токен обновления (срок действия 30 дней) для продолжения сеанса
Оба токена хранятся в файлах cookie с флагом httpOnly (см. раздел 5.2), и JavaScript на странице не может их прочитать. Токены сменяются при каждом обновлении.
Правовое основание: Art. 6 para. 1 lit. b GDPR (исполнение договора: аутентификация необходима для предоставления сервиса на основе учётной записи).
3.5. Транзакционные письма
Мы отправляем следующие транзакционные письма:
| Письмо | Цель | Событие |
|---|---|---|
| Подтверждение адреса | Подтвердить принадлежность адреса электронной почты | Регистрация учётной записи |
| Сброс пароля | Предоставить защищённую ссылку для сброса | Запрос на восстановление пароля |
| Приветствие | Подтвердить успешную настройку | Завершено подтверждение адреса электронной почты |
Письма отправляются с адреса `[email protected]` через SMTP-сервис Resend (см. раздел 7.3). Мы не отправляем маркетинговые письма и рассылки.
4. Хранение и удаление данных
| Категория данных | Срок хранения | Основание |
|---|---|---|
| Данные учётной записи | До удаления учётной записи | Art. 6(1)(b) |
| Токены подтверждения адреса электронной почты | 24 часа (удаляются автоматически) | Art. 6(1)(b) |
| Токены сброса пароля | 1 час (удаляются автоматически) | Art. 6(1)(b) |
| Записи авторизации OAuth2 | До удаления учётной записи или истечения срока токена | Art. 6(1)(b) |
| Аналитические данные (Google Analytics) | 14 месяцев | Art. 6(1)(a) |
| Данные мониторинга ошибок (Sentry) | 90 дней | Art. 6(1)(f) |
| Журналы доступа к серверу | 30 дней | Art. 6(1)(f) |
| Cookie настроек | 365 дней | Art. 6(1)(f) |
| Cookie согласия | 180 дней | § 25 TTDSG |
4.1. Удаление учётной записи (право на удаление, Art. 17 GDPR)
Вы можете в любой момент безвозвратно удалить учётную запись на странице «Учётная запись» в приложении. Удаление происходит немедленно и необратимо. Удаляются следующие данные:
- Токены подтверждения адреса электронной почты
- Токены сброса пароля
- Привязанные учётные записи аутентификации (например, Google)
- Авторизации OAuth2 и предоставленные согласия
- Сама учётная запись (адрес электронной почты, хеш пароля, отображаемое имя, URL аватара)
После удаления в наших системах не остаётся персональных данных, связанных с вашей учётной записью.
4.2. Экспорт данных (право на доступ и переносимость данных, Art. 15/20 GDPR)
На странице «Учётная запись» вы можете скачать машиночитаемый экспорт (JSON) всех персональных данных, которые мы храним о вас. Экспорт включает:
- Сведения об учётной записи (адрес электронной почты, отображаемое имя, статус подтверждения, роли, метки времени)
- Привязанные провайдеры аутентификации (название провайдера, адрес электронной почты у провайдера, дата привязки)
Конфиденциальные внутренние данные (хеши паролей, значения токенов) исключены из экспорта по соображениям безопасности.
5. Файлы cookie и аналогичные технологии
Наш сайт использует файлы cookie для основных функций и, при вашем согласии, для аналитики. Мы делим файлы cookie на две категории:
5.1. Строго необходимые файлы cookie (согласие не требуется)
Эти файлы cookie необходимы для работы сайта. Их нельзя отключить, не нарушив основные функции. Правовое основание для этих файлов cookie: § 25 para. 2 no. 2 TTDSG (строго необходимые) в сочетании с Art. 6 para. 1 lit. b/f GDPR.
| Cookie | Назначение | httpOnly | Срок действия |
|---|---|---|---|
| `kaslens-uai` | Анонимный идентификатор браузера (случайный UUID) для функциональных целей, таких как ограничение частоты запросов и сопоставление сеансов при диагностике ошибок на стороне сервера. Не содержит персональных сведений и не используется для отслеживания или профилирования. | Да | 365 дней |
| `kaslens-prefs` | Пользовательские настройки (валюта, тема, локаль, торговая площадка): обеспечивают корректное отображение сайта при первой загрузке. | Нет | 365 дней |
| `kaslens-consent` | Фиксирует ваш выбор в отношении файлов cookie, чтобы вопрос не задавался повторно. | Нет | 180 дней |
| `kaslens-access-token` | Токен аутентификации JWT для вошедших пользователей. | Да | ~5 минут |
| `kaslens-refresh-token` | Токен обновления сеанса для вошедших пользователей. | Да | 30 дней |
| `JSESSIONID` | Серверный файл cookie сеанса, который кратко используется во время входа через OAuth2. | Да | Сеанс |
Файлы cookie `kaslens-access-token` и `kaslens-refresh-token` устанавливаются только когда вы вошли в систему. Файл cookie `JSESSIONID` устанавливается только во время входа и удаляется после его завершения.
5.2. Аналитические файлы cookie (требуется согласие)
Эти файлы cookie устанавливаются только после того, как вы дали явное согласие через наш баннер согласия на файлы cookie. Подробности см. в разделе 6.
| Cookie | Назначение | Срок действия |
|---|---|---|
| `_ga` | Идентификатор клиента Google Analytics | 2 года |
| `ga<container-id>` | Состояние сеанса Google Analytics | 2 года |
| `_gid` | Различение пользователей Google Analytics в течение 24 часов | 24 часа |
Если вы не даёте согласие на аналитические файлы cookie, аналитические скрипты не загружаются и аналитические данные не собираются.
6. Google Analytics (GA4) {#google-analytics}
Если вы дали согласие, наш сайт и мобильные приложения используют Firebase Analytics, то есть Google Analytics 4, интегрированный через платформу Firebase. Firebase Analytics представляет собой сервис веб- и мобильной аналитики, предоставляемый Google LLC. Контролёром для пользователей в ЕС/ЕЭЗ и Швейцарии является Google Ireland Limited, Google Building Gordon House, 4 Barrow St, Dublin, D04 E5W5, Ireland («Google»).
Единая аналитика: Мы используем Firebase Analytics (Google Analytics 4) одинаково и на сайте, и в мобильных приложениях. Одни и те же гарантии конфиденциальности, договоры об обработке данных и права пользователей действуют независимо от того, через какую платформу вы пользуетесь сервисами.
Техническая реализация: Firebase Analytics использует библиотеку `gtag.js`, которая технически отдаётся с инфраструктуры Google Tag Manager (`googletagmanager.com`). Это техническая особенность реализации: мы не используем Google Tag Manager как систему управления тегами. Вся обработка данных и все гарантии конфиденциальности, описанные в этом разделе, действуют независимо от этой технической особенности.
Характер и цели обработки
Google Analytics 4 использует файлы cookie (на сайте) и аналогичные технологии отслеживания (в мобильном приложении), которые позволяют анализировать использование вами наших сервисов. Сведения об использовании сайта и приложения, собранные с помощью этих технологий, как правило, передаются на сервер Google в США и хранятся там.
Анонимизация IP: В Google Analytics 4 анонимизация IP включена по умолчанию. Благодаря анонимизации IP ваш IP-адрес сокращается компанией Google в пределах государств-членов Европейского союза или других государств, являющихся сторонами Соглашения о Европейском экономическом пространстве. Только в исключительных случаях полный IP-адрес передаётся на сервер Google в США и сокращается там. По заявлению Google, IP-адрес, переданный вашим браузером или приложением в рамках Google Analytics, не объединяется с другими данными Google.
Собираемые данные
Во время посещения могут фиксироваться следующие данные:
- Просмотры страниц / просмотры экранов
- Первый визит / первый запуск приложения
- Начала сеансов и их длительность
- Посещённые страницы / просмотренные экраны
- Путь кликов и взаимодействия
- Глубина прокрутки (порог 90%)
- Клики по внешним ссылкам
- Внутренние поисковые запросы
- Ваше приблизительное местоположение (регион)
- Дата и время посещения
- Ваш IP-адрес (в сокращённой форме)
- Технические сведения о браузере и устройстве (настройка языка, разрешение экрана)
- Ваш интернет-провайдер
- URL источника перехода (referrer)
Цели обработки данных
По поручению оператора Google использует эти сведения, чтобы оценить ваше псевдонимное использование сайта и приложения и составлять отчёты об активности на сайте и в приложении.
Правовое основание
Правовое основание этой обработки данных: ваше согласие согласно Art. 6 para. 1 p. 1 lit. a GDPR и § 25 para. 1 p. 1 TTDSG.
Получатели
Получателями данных являются или могут являться:
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland (в качестве обработчика согласно Art. 28 GDPR)
- Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
- Alphabet Inc, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
Передача в третьи страны
В отношении США Европейская комиссия приняла решение об адекватности 10 июля 2023 года. Google LLC сертифицирована по EU-US Data Privacy Framework. Поскольку серверы Google распределены по всему миру и передачу в третьи страны нельзя полностью исключить, мы также заключили с поставщиком стандартные договорные положения ЕС.
Мы заключили договор об обработке данных (Auftragsverarbeitungsvertrag, AV-Vertrag) с Google Ireland Limited в соответствии с Art. 28 GDPR.
Срок хранения
Данные, связанные с файлами cookie (сайт) или аналогичными идентификаторами (приложение), автоматически удаляются через 14 месяцев. Максимальный срок жизни файлов cookie Google Analytics составляет 2 года. Удаление данных, срок хранения которых истёк, выполняется автоматически один раз в месяц.
Отзыв согласия
Вы можете отозвать согласие в любой момент:
Сайт: Откройте настройки файлов cookie через инструмент согласия в нижнем колонтитуле сайта или через баннер согласия.
Мобильное приложение: Отзовите согласие в настройках приложения, где можно отключить аналитическое отслеживание.
Вы также можете предотвратить сбор данных Google Analytics, если:
- не дадите согласие на установку файла cookie
- скачаете дополнение для браузера, отключающее Google Analytics, здесь
Дополнительная информация: Условия использования Google Analytics и Политика конфиденциальности Google.
Дополнительные технические меры
- Анонимизация IP на серверах ЕС: IP-адреса анонимизируются на серверах ЕС до любой передачи данных в Соединённые Штаты
- Consent Mode: Наш инструмент согласия использует Consent Mode v2 от Google, чтобы данные не собирались до получения согласия
- Автоматическое удаление данных: Данные пользователей и событий автоматически удаляются через 14 месяцев
- Договор об обработке данных: У нас есть юридически обязывающий договор об обработке данных с Google, который обеспечивает соблюдение требований GDPR
7. Сторонние поставщики услуг (обработчики)
Для работы Сервисов мы используем следующих сторонних поставщиков. Каждый поставщик обрабатывает данные по нашему поручению и связан договором об обработке данных (Art. 28 GDPR) или равноценными договорными гарантиями.
7.1. Хостинг: Netcup GmbH
Наша серверная инфраструктура размещена у Netcup GmbH, Daimlerstr. 25, 76185 Karlsruhe, Germany. Все серверы находятся в Германии. Журналы доступа к серверу (IP-адрес, путь запроса, метка времени) хранятся 30 дней в целях безопасности и отладки.
Правовое основание: Art. 6 para. 1 lit. f GDPR (законный интерес в безопасном и надёжном хостинге).
7.2. Мониторинг ошибок: Sentry
Мы используем Sentry (Functional Software, Inc.) для мониторинга ошибок и трассировки производительности на стороне сервера. Наш экземпляр Sentry использует регион данных ЕС (`ingest.de.sentry.io`): все данные об ошибках хранятся в Европейском союзе.
Обрабатываемые данные:
- Трассировки стека и сообщения об ошибках при сбое приложения
- Метаданные запроса (путь URL, метод HTTP, статус ответа)
- IP-адрес (входит в серверный контекст ошибки)
- Псевдонимный идентификатор браузера (значение файла cookie `kaslens-uai`)
Sentry используется только на стороне сервера: SDK Sentry не передаётся в ваш браузер и не выполняется в нём. Данные об ошибках автоматически удаляются через 90 дней.
Правовое основание: Art. 6 para. 1 lit. f GDPR (законный интерес в выявлении и исправлении ошибок программного обеспечения для поддержания качества сервиса).
7.3. Доставка почты: Resend
Мы используем Resend (Resend, Inc.) как SMTP-релей для доставки транзакционных писем (подтверждение адреса электронной почты, сброс пароля, приветственное письмо).
Обрабатываемые данные:
- Адрес электронной почты получателя
- Содержимое письма (ссылки подтверждения и сброса, отображаемое имя)
Resend обрабатывает данные писем исключительно для доставки и не использует их для маркетинга или профилирования. Серверы Resend находятся в США. Передача покрывается EU-US Data Privacy Framework.
Правовое основание: Art. 6 para. 1 lit. b GDPR (исполнение договора: доставка писем необходима для регистрации и восстановления пароля, которые вы запросили).
7.4. Push-уведомления: Firebase Cloud Messaging (только мобильное приложение)
Наше мобильное приложение использует Firebase Cloud Messaging (FCM) от Google для отправки push-уведомлений. Для доставки сообщений на устройство создаётся анонимный токен устройства. Этот токен не содержит персональных идентификаторов и не используется для отслеживания или профилирования.
Обрабатываемые данные:
- Анонимный токен устройства FCM
- Содержимое уведомлений (заголовки, тексты сообщений)
- Подписки на темы (например, ценовые оповещения, новости)
Правовое основание: Art. 6 para. 1 lit. a GDPR (согласие: вы должны явно разрешить push-уведомления на устройстве).
С политиками конфиденциальности сервисов Firebase можно ознакомиться здесь:
8. Внешние ссылки
Наш сайт может содержать ссылки на сторонние платформы, такие как YouTube. При переходе по такой ссылке вы будете перенаправлены на внешний сайт. Эти третьи лица могут собирать персональные данные, например ваш IP-адрес, или отслеживать ваши действия с помощью файлов cookie, в том числе если вы вошли в их сервисы.
Мы не влияем на практику обработки данных этих внешних платформ. Ознакомьтесь с их политиками конфиденциальности:
8.1. Партнёрские ссылки
Наш сайт и мобильные приложения могут содержать партнёрские ссылки. Партнёрские ссылки позволяют нам получать комиссию, если после перехода по ним вы совершаете покупку или определённое действие. На цену, которую вы платите, это не влияет.
Обозначение: Партнёрские ссылки помечены уведомлениями (например, «Affiliate Link» или «Advertisement»), специальными параметрами ссылки или оговорками в тексте.
Обработка данных: При переходе по партнёрской ссылке партнёр может получить сведения о переходе (например, что вы пришли с нашего сайта) и установить файлы cookie для отслеживания визита. У нас нет доступа к данным, которые собирают партнёры, и мы не контролируем их. За свою обработку данных отвечает исключительно партнёр.
Правовое основание: Art. 6 para. 1 lit. f GDPR (законный интерес в получении дохода для поддержки бесплатного сервиса).
Вы вправе в любой момент возразить против этой обработки. Переход по партнёрским ссылкам полностью доброволен.
9. Безопасность данных
Мы применяем надлежащие технические и организационные меры для защиты ваших персональных данных от несанкционированного доступа, утраты или изменения (Art. 32 GDPR), в том числе:
- Шифрование при передаче: Весь обмен данными между вашим браузером и нашими серверами шифруется с помощью TLS (HTTPS). Принудительно применяется HTTP Strict Transport Security (HSTS).
- Хеширование паролей: Пароли хранятся с помощью BCrypt, одностороннего алгоритма хеширования. Мы не можем восстановить или прочитать ваш пароль.
- Файлы cookie httpOnly: Токены аутентификации хранятся в файлах cookie с флагом httpOnly, недоступных для JavaScript, что защищает от атак межсайтового скриптинга (XSS).
- Смена токенов: Токены обновления сменяются при каждом использовании, что ограничивает последствия компрометации токена.
- PKCE: Поток аутентификации OAuth2 использует Proof Key for Code Exchange (PKCE), чтобы предотвратить перехват кода авторизации.
10. Ваши права по GDPR
Согласно Общему регламенту по защите данных (GDPR) у вас есть следующие права:
- Право на доступ (Art. 15 GDPR): Вы можете получить подтверждение того, обрабатываются ли касающиеся вас персональные данные, и доступ к этим данным. Вы также можете скачать машиночитаемый экспорт на странице «Учётная запись» в приложении.
- Право на исправление (Art. 16 GDPR): Вы можете исправить неточные персональные данные (например, обновить отображаемое имя на странице «Учётная запись»).
- Право на удаление (Art. 17 GDPR): Вы можете в любой момент удалить учётную запись и все связанные данные на странице «Учётная запись». См. раздел 4.1.
- Право на ограничение обработки (Art. 18 GDPR): Вы можете потребовать ограничить обработку ваших персональных данных при определённых обстоятельствах.
- Право на переносимость данных (Art. 20 GDPR): Вы можете получить свои персональные данные в структурированном, общепринятом и машиночитаемом формате (JSON). См. раздел 4.2.
- Право на возражение (Art. 21 GDPR): Вы можете возразить против обработки персональных данных на основании законных интересов. В частности, вы можете в любой момент отозвать согласие на аналитику (см. раздел 6).
- Право на отзыв согласия (Art. 7 GDPR): Если обработка основана на вашем согласии, вы можете отозвать его в любой момент. Это не влияет на законность обработки до отзыва.
- Право на подачу жалобы (Art. 77 GDPR): Вы можете подать жалобу в надзорный орган. В Германии компетентным органом для Гамбурга является Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI); альтернативный контакт: Федеральный уполномоченный по защите данных (BfDI).
Реализация ваших прав: Чтобы воспользоваться любым из этих прав, напишите нам на [email protected]. Мы ответим в течение одного месяца (Art. 12 para. 3 GDPR). Удаление учётной записи и экспорт данных доступны в приложении как функции самообслуживания.
11. Передачи в третьи страны
Некоторые наши поставщики находятся за пределами Европейской экономической зоны (ЕЭЗ). Для любой такой передачи мы обеспечиваем надлежащие гарантии:
| Поставщик | Страна | Гарантия |
|---|---|---|
| Google (Analytics, FCM) | США | EU-US Data Privacy Framework + стандартные договорные положения |
| Resend (электронная почта) | США | EU-US Data Privacy Framework |
| Sentry (мониторинг ошибок) | ЕС (de.sentry.io) | Передачи в третью страну нет (регион данных ЕС) |
12. Предоставление персональных данных
Для создания учётной записи необходимо указать адрес электронной почты и пароль. Без этих данных мы не можем предоставить сервис на основе учётной записи. Сайтом можно пользоваться без создания учётной записи; в этом случае обрабатываются только данные, описанные в разделе 2 («Без учётной записи»).
Любая иная обработка данных, включая аналитику (раздел 6) и push-уведомления (раздел 7.4), является необязательной и основана на вашем явном согласии.
13. Автоматизированное принятие решений
Мы не осуществляем автоматизированное принятие решений или профилирование в значении Art. 22 GDPR. Решения, имеющие правовые или аналогичные существенные последствия, не принимаются исключительно на основе автоматизированной обработки ваших персональных данных.
14. Минимальный возраст
Наши Сервисы не предназначены для лиц младше 16 лет. Мы сознательно не собираем персональные данные детей младше 16 лет. Если нам станет известно, что мы собрали персональные данные ребёнка младше 16 лет без согласия родителей, мы незамедлительно удалим эти данные.
15. Изменения настоящей политики конфиденциальности
Мы можем время от времени обновлять настоящую политику конфиденциальности. Изменения публикуются на этой странице с обновлённой датой «Последнее обновление». Рекомендуем периодически просматривать эту страницу.
16. Контакты
Если у вас есть вопросы по настоящей политике конфиденциальности или вы хотите реализовать свои права, свяжитесь с нами:
Marcel Sangals\ Am Knill 152\ 22147 Hamburg\ Germany
Электронная почта: [email protected]