Настоящая Политика определяет порядок обработки и защиты персональных данных посетителей и пользователей сайта javaway.info. Оператор обрабатывает только данные, необходимые для работы сайта, учетных записей, публичных разделов, обратной связи, безопасности и исполнения требований закона.
1. Категории и источники данных
- OAuth ID, внутренние имя, email и аватар, переданные выбранным Яндексом или VK ID;
- выбранное пользователем публичное имя и, при загрузке, подготовленный пользователем аватар;
- публичные материалы: идеи, комментарии, изображения, голоса и связанные с ними сведения;
- обращения: указанное имя, email, сообщение, жалобы и сведения, необходимые для модерации;
- технические данные: IP-адрес, User-Agent, cookie, даты создания и обновления сеанса.
Данные поступают от пользователя, его браузера, Яндекса или VK ID после выбора соответствующего входа, а также формируются сайтом при использовании учетной записи и публичных функций. Email поступает из OAuth-профиля, если провайдер его передал, и используется для связи и фактически доступных сервисных сценариев.
Сайт не получает пароль от Яндекса или VK ID. OAuth-код, access token, ID token и refresh token нужны кратковременно для обмена кода и получения профиля. Они не сохраняются постоянно в учетной записи Javaway.
2. Цели обработки
- создание учетной записи и вход через выбранного OAuth-провайдера, управление активными сеансами;
- публикация и отображение материалов в соответствии с выбором пользователя;
- модерация, рассмотрение жалоб, предотвращение злоупотреблений и защита сайта;
- ответы на обращения, диагностика ошибок и улучшение работы сайта;
- исполнение обязанностей, установленных законодательством Российской Федерации.
3. Правовые основания и операции
Основаниями обработки являются согласие пользователя, заключение и исполнение условий использования сайта, законные интересы оператора в обеспечении безопасности и обязанности, установленные законом. Оператор может собирать, записывать, систематизировать, хранить, уточнять, извлекать, использовать, предоставлять доступ, блокировать и удалять данные в пределах указанных целей.
4. Cookie и сеансы
Сайт использует строго необходимые cookie: session для входа, state и PKCE для защиты OAuth, а также кратковременный consent-intent для фиксации выбранного провайдера и решений пользователя. Без них авторизованные функции и защищенный OAuth-вход не работают. Cookie не используются для межсайтовой рекламы.
Серверная запись сеанса содержит session token, внутренний ID пользователя, IP-адрес, User-Agent, даты создания, обновления и окончания. Сеанс действует 30 дней, обновляется не чаще одного раза в сутки и может быть досрочно отозван пользователем, оператором при блокировке либо при удалении учетной записи.
5. Собственная веб-аналитика
Для собственной продуктовой аналитики вкладка браузера создает случайный идентификатор в sessionStorage. Сайт отправляет во внутренний сервис Javaway тип события, путь страницы, источник и место перехода, этот идентификатор и ограниченные технические параметры события. К событиям относятся просмотры и действия в Sudoku, PixiTuck и сценарии добровольной поддержки. Текст идей, комментариев, сообщений и email в события не включаются. Отдельный идентификатор атрибуции поддержки в sessionStorage хранит только источник и место ссылки.
sessionStorage очищается браузером после закрытия вкладки. Для серверных событий веб-аналитики отдельный фиксированный срок автоматического удаления не установлен: они хранятся, пока нужны для агрегированных отчетов, а затем удаляются или обезличиваются. Пользователь может запросить удаление относящихся к нему данных, если их можно достоверно связать с его обращением.
6. Публичные материалы
Идеи, комментарии и прикрепленные изображения становятся доступными неопределенному кругу посетителей после публикации. Пользователь сам выбирает публичное имя, которое обязательно сопровождает его публичные идеи и комментарии и хранится отдельно от внутреннего OAuth-профиля. Публичный профиль объединяет доступные идеи автора. Не размещайте в материалах чужие персональные данные или сведения, которые вы не готовы сделать общедоступными.
Загрузка аватара необязательна. Источником публичного аватара является файл, загруженный пользователем, а не OAuth-профиль. После загрузки сайт нормализует изображение и сразу публикует нормализованный аватар в публичном профиле и рядом с публичными материалами автора. Активный профиль с видимыми идеями может индексироваться поисковыми системами.
7. Получатели и обработчики
Для работы сайта оператор может привлекать поставщиков хостинга, базы данных, отправки сервисных писем и технической защиты. Они получают только необходимый объем данных и обрабатывают его по поручению оператора. Контактная форма передает указанное имя, email и сообщение сервису отправки писем Resend. События собственной веб-аналитики передаются внутреннему сервису Javaway. Яндекс и VK ID обрабатывают OAuth-запрос и данные своих пользователей по собственным правилам. Данные также могут быть предоставлены государственному органу, если это прямо требуется законом.
8. Локализация и передача
При обработке персональных данных граждан Российской Федерации оператор применяет требования закона о локализации первичной записи и хранения таких данных. Обращение через контактную форму передается Resend, чья инфраструктура может находиться за пределами Российской Федерации. OAuth-запросы направляются Яндексу или VK ID только после выбора пользователя. Иная трансграничная передача допускается только при наличии правового основания и выполнении обязательных процедур.
9. Сроки хранения
Данные учетной записи, связанные OAuth ID и доказательства согласий хранятся до удаления учетной записи. Закрытый журнал смен публичного имени хранится не более 90 дней и удаляется раньше при удалении учетной записи. Активный сеанс имеет срок 30 дней. Обращения и технические записи хранятся до завершения поддержки, модерации, расследования сбоев или защиты от злоупотреблений. Публичные материалы сохраняются после удаления учетной записи в обезличенном виде с подписью «Удаленный пользователь», пока материал не скрыт или не удален отдельно. Более длительный срок применяется только при обязанности хранения по закону или для защиты прав в споре.
10. Защита данных
Оператор ограничивает доступ к данным, использует защищенное соединение, контролирует активные сеансы и применяет организационные и технические меры против неправомерного доступа, изменения и уничтожения данных.
11. Права, отзыв и удаление
Пользователь вправе запросить сведения об обработке, доступ, уточнение, блокирование или удаление своих данных, отозвать согласие и обжаловать действия оператора. Запрос направляется на max.simple.apps@gmail.com. Для подтверждения принадлежности учетной записи оператор может попросить написать с email, полученного от OAuth-провайдера. Отзыв не влияет на законность обработки, выполненной до его получения. После отзыва обработка на основании согласия прекращается, если иное основание или обязанность хранения не установлены законом.
Удаление учетной записи прекращает активные сеансы, удаляет OAuth-связи, настройки, доказательства согласий, публичный профиль и загруженный аватар, а публичные идеи, комментарии, голоса и прикрепленные изображения обезличивает. Отдельные записи могут временно сохраняться в резервных копиях или дольше храниться в случаях, требуемых законом. Для удаления персональных данных внутри сохраненного публичного материала укажите ссылку на него в обращении.
Реквизиты оператора
Статус: самозанятый
ФИО: Казанцев Максим Львович
ИНН: 541000371091
Город: Новосибирск, Россия
Email: max.simple.apps@gmail.com