К содержимому

Документы FiFi Voice · редакция 1

Политика обработки персональных данных

Черновик. Текст готовится к запуску и ещё не вступил в силу. Реквизиты продавца сверены; дата, контакты и внешние условия ещё требуют подтверждения.

Речь распознаётся на компьютере. Для обработки в облако передаётся распознанный текст. Полный перечень данных, цели и сроки хранения приведены ниже.

Содержание
  1. 1. Общие положения
  2. 2. Главное
  3. 3. Цели, состав данных и основания
  4. 4. Действия с данными и способы обработки
  5. 5. Cookie
  6. 6. Место хранения
  7. 7. Передача данных
  8. 8. Сроки хранения
  9. 9. Что остаётся после удаления аккаунта
  10. 10. Данные на компьютере пользователя
  11. 11. Права пользователя
  12. 12. Меры защиты
  13. 13. Изменение политики
  14. 14. Контакты

Редакция 1 от ‹дата публикации›. Номер редакции записывается вместе с согласием пользователя.

1. Общие положения

1.1. Политика определяет, какие персональные данные обрабатываются при использовании программы FiFi Voice для компьютера (далее — приложение), сайта https://fifivoice.ru и сервиса api.vocaflow.ru (далее вместе — сервис), для чего, на каком основании, как долго они хранятся и как пользователь может ими распоряжаться.

1.2. Оператор персональных данных — Лучников Филипп Сергеевич, физическое лицо, применяющее специальный налоговый режим «Налог на профессиональный доход», ИНН 781301437396, адрес: г. Москва. Электронная почта для обращений: support@fifivoice.ru.

1.3. Политика опубликована во исполнение ч. 2 ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — Закон) и доступна без регистрации по адресу /privacy. Термины используются в значениях ст. 3 Закона.

2. Главное

  • Речь распознаётся на компьютере пользователя. Звук диктовки не передаётся ни оператору, ни третьим лицам и по умолчанию не сохраняется даже на самом компьютере.
  • Для полировки (знаки препинания, удаление слов-паразитов, стиль) распознанный текст передаётся через сервер оператора провайдеру языковой модели (раздел 7). Сервер оператора текст диктовки не сохраняет — ни в базе данных, ни в журналах: поля для него в базе нет, учитываются длина и технические сведения об обработке (раздел 3). Обычная непустая диктовка направляется на полировку автоматически. Голосовая правка и Transforms — отдельные функции: при их вызове выделенный фрагмент с командой передаётся модели так же.
  • Оператор не использует диктовки пользователей для обучения моделей. Для моделей, размещённых в инфраструктуре Cloud.ru, п. 1.8 условий услуги исключает дообучение со стороны провайдера. Это положение не относится к внешним моделям; категорию и площадку каждой используемой модели оператор уточняет у Cloud.ru (раздел 7).
  • База данных сервиса находится на территории Российской Федерации.
  • Копию своих данных можно скачать в приложении («Настройки → Аккаунт → Скачать мои данные»), удалить аккаунт — там же («Удалить аккаунт»).

3. Цели, состав данных и основания

Ниже — полный состав данных по каждой цели; коротко о главном — в разделе 2.

Цель 1. Предоставление доступа к приложению и его функциям

Регистрация и вход, привязка устройств, полировка текста.

  • Субъекты: пользователи приложения и сайта — физические лица.
  • Данные:
  • адрес электронной почты;
  • идентификатор пользователя в Яндекс ID — при входе через Яндекс ID; иных сведений из профиля Яндекса оператор не получает;
  • идентификатор пользователя в Google — при входе через Google; адрес электронной почты от Google сохраняется, только если Google его подтвердил и отвечает за него (адреса @gmail.com и Google Workspace); иных сведений из профиля Google оператор не запрашивает;
  • внутренний идентификатор аккаунта, даты его создания и удаления, признак блокировки;
  • хэши токенов доступа и обновления, хэши одноразовых кодов входа и кодов привязки устройства, хэш cookie веб-сессии сайта; CSRF-токен веб-сессии (служебное значение для защиты от подделки запросов, само по себе доступа не даёт);
  • хэш IP-адреса;
  • анонимный идентификатор установки приложения (UUID);
  • сведения об устройствах аккаунта: платформа, версия приложения, время первого и последнего обращения;
  • сведения о данных согласиях: документ, его редакция, дано или отозвано, время, способ;
  • текст, направленный на полировку: диктовка либо, при голосовой правке, выделенный фрагмент с произнесённой командой; вместе с ним — слова личного словаря пользователя и инструкции по стилю. Сервером оператора не сохраняется, передаётся провайдеру языковой модели и возвращается в приложение. Может содержать персональные данные пользователя или третьих лиц — в той мере, в какой пользователь сам их надиктовал ⚠.
  • Основание: п. 1 ч. 1 ст. 6 Закона (согласие) и п. 5 ч. 1 ст. 6 Закона (исполнение договора — пользовательского соглашения) ⚠.

Цель 2. Учёт использования сервиса и соблюдения лимитов тарифа

  • Субъекты: пользователи приложения.
  • Данные:
  • сведения об обращениях к полировке: время, идентификатор аккаунта и установки, число слов и символов на входе, число токенов, стоимость, задержка, исход — без самого текста;
  • сведения о подписке: тариф, статус, окончание оплаченного и пробного периода, признак доступа, выданного оператором вручную;
  • отметка выданного пробного периода: идентификатор установки, аккаунт, домен адреса электронной почты (часть после «@»), хэш IP-адреса — для защиты от повторного пробного периода.
  • Основание: п. 5 ч. 1 ст. 6 Закона ⚠.

Цель 3. Синхронизация настроек между устройствами пользователя

  • Субъекты: пользователи приложения.
  • Данные: слова словаря, тела сниппетов, настройки стиля по приложениям, ответы анкеты профиля; устройство, с которого внесена последняя правка.
  • Основание: п. 5 ч. 1 ст. 6 Закона ⚠.

Цель 4. Обеспечение работоспособности, безопасности и техническая поддержка

  • Субъекты: пользователи приложения и сайта.
  • Данные:
  • суточные технические счётчики установки: версия, платформа, архитектура, включена ли полировка и её глубина, число диктовок и слов, медиана и 90-й перцентиль задержки, число и коды причин деградаций, ошибки вставки, падения, рост памяти — только если пользователь включил отправку счётчиков;
  • отчёты о сбоях приложения: сообщение об ошибке, стек вызовов, место, поток, стадия, версия, операционная система; имя пользователя ОС в путях вычищается до записи — отправляются при том же включённом переключателе;
  • журнал значимых действий (вход, выдача пробного периода, ввод кода приглашения и начисление дней по нему, привязка и отвязка устройств, удаление аккаунта и т. п.): событие, идентификатор аккаунта и установки, хэш IP-адреса, служебная деталь — коды и идентификаторы, без адреса почты и токенов;
  • журналы веб-сервера: IP-адрес открытым текстом, время, метод и путь запроса без параметров, код ответа, сведения о браузере или программе (user-agent); при ошибке сервера — также строка запроса целиком (в ней могут быть одноразовые коды входа и коды приглашений) и адрес страницы-источника;
  • журнал сервиса: идентификаторы аккаунта и установки, коды причин отказов — без текста диктовок, адреса почты и токенов.
  • Основание: п. 1 ч. 1 ст. 6 Закона (согласие — счётчики и отчёты о сбоях) и п. 7 ч. 1 ст. 6 Закона (законный интерес оператора — журналы безопасности) ⚠.

Цель 5. Информирование о новостях и акциях сервиса

Только при отдельном согласии — необязательной отметке «Хочу получать письма о новостях и акциях FiFi Voice» на странице входа.

  • Субъекты: пользователи, отметившие согласие на рассылку.
  • Данные: адрес электронной почты; сведения о данном согласии.
  • Основание: п. 1 ч. 1 ст. 6 Закона (согласие); ч. 1 ст. 18 Федерального закона от 13.03.2006 № 38-ФЗ «О рекламе» ⚠.
  • От рассылки можно отказаться ссылкой «отписаться» в любом её письме или письмом на support@fifivoice.ru.

Цель 6. Реферальная программа

Начисление бесплатных дней Pro за приглашение — пригласившему и приглашённому; условия — в разделе 4 пользовательского соглашения.

  • Субъекты: пользователи приложения — пригласившие и приглашённые.
  • Данные:
  • личный код приглашения;
  • связь «кто кого пригласил»: аккаунты приглашённого и пригласившего, время ввода кода, время начисления дней пригласившему;
  • число слов, надиктованных приглашённым с полировкой, — без текста: берётся из сведений об обращениях к полировке (цель 2), чтобы проверить порог в 2 000 слов;
  • сведения об устройствах аккаунтов, анонимные идентификаторы установок и отметки выданного пробного периода — чтобы код не вводили с устройства, на котором уже работал другой аккаунт.
  • Пригласившему сервис показывает только число приглашённых и засчитанных — без их адресов почты и иных сведений о них.
  • Основание: п. 5 ч. 1 ст. 6 Закона (исполнение договора — пользовательского соглашения, которое принимают все Пользователи при входе, включая Free).

Цель 7. Расчёты с партнёрами

  • Субъекты: партнёры — физические лица и пользователи, привлечённые партнёром.
  • Данные: идентификаторы партнёра и привлечённого пользователя, связь привлечения, месяц расчёта, число клиентов, суммы платежей, возвратов, начислений и выплат; сведения партнёра для оформления выплат и чеков.
  • Партнёр видит число клиентов и суммы по месяцам, без адресов почты и текстов диктовок.
  • Основание: исполнение договора с партнёром. Эта цель применяется после запуска партнёрской программы и обновления уведомления об обработке персональных данных.

Платежи и сайт

  • Платежи. При запуске оплаты учитываются номер, дата, сумма и статус платежа, оплаченный период, сведения о чеке и согласие на оплату: время, текст отметки, режим, редакции оферты и политики возврата, канал оформления; при подключённом автопродлении — его состояние и платёжный идентификатор провайдера. Данные платёжных карт оператор не получает и не хранит ни сейчас, ни после запуска оплаты — расчёты ведутся на стороне провайдера. Основание — исполнение договора и обязанности по учёту платежей. Платежи проводятся через Robokassa. Предельные сроки хранения денежных записей и договорные сведения о провайдере должны быть определены до запуска оплаты. В текущей подготовленной версии автоматический срок удаления платёжных и партнёрских денежных записей ещё не установлен; политика с этим остатком не публикуется.
  • Сайт. Вход, оплата и управление подпиской используют данные аккаунта, условия согласия и сведения о платежах, описанные выше. Счётчиков веб-аналитики и рекламных cookie нет. Если они появятся, политика будет дополнена до их включения.

4. Действия с данными и способы обработки

Обработка автоматизированная. Действия: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (предоставление, доступ) обработчикам по поручению, обезличивание, блокирование, удаление, уничтожение.

5. Cookie

Cookie ставит сервис api.vocaflow.ru для входа, поддержания сессии и защиты действий в аккаунте и при оплате. Счётчиков и рекламы среди них нет.

CookieЗачемСрок
vf_sessionидентификатор веб-сессии; недоступен скриптам страницы; на сервере хранится только хэш30 дней
vf_csrfзащита от подделки запросов30 дней
__Host-vf_oauth_…привязка браузера к начатому входу через Яндекс ID или Google; своя на каждый вход, недоступна скриптам страницы, удаляется после входа10 минут; после возврата от Яндекс ID или Google — 30 секунд
__Host-vf_handoff_…метка подтверждения входа на сайт по ссылке из приложения в этом браузере; недоступна скриптам страницы, удаляется после входа30 секунд

6. Место хранения

База данных сервиса размещена на сервере в Российской Федерации (Timeweb Cloud, дата-центр в Санкт-Петербурге) — ч. 5 ст. 18 Закона. Резервные копии хранятся зашифрованными; ключ расшифровки есть только у оператора.

7. Передача данных

7.1. Оператор не продаёт персональные данные и не передаёт их третьим лицам для их собственных целей. Раскрытие по законному требованию государственного органа — в порядке, установленном законодательством.

7.2. Поставщики услуг и данные, необходимые для их работы:

РольКтоЧто получает
Хостинг сервера и базы данныхTimeweb Cloud ‹юридическое лицо, ИНН, адрес› ⚠всё, что хранится на сервере, — как инфраструктура
Обработка текста (полировка)Cloud.ru ‹юридическое лицо, ИНН, адрес› ⚠, сервис Evolution Foundation Models: модель GigaChat3-10B, для длинных диктовок — gpt-oss-120bтекст, направленный на полировку (цель 1); без звука, адреса почты и идентификаторов аккаунта
Отправка писем (коды входа)‹провайдер ещё не выбран› ⚠адрес электронной почты и текст письма
Хранение резервных копийCloud.ru Object Storage ‹после подключения› ⚠зашифрованные копии базы данных — без ключа расшифровки
Приём оплаты и формирование чековRobokassa / «Робочеки СМЗ» ‹договорное юридическое лицо, ИНН, адрес и дата подключения›сведения об операции и данные для чека; платёжные реквизиты пользователь вводит у Robokassa

Условия поручения обработки по ч. 3 ст. 6 Закона: ‹подтверждённые даты, редакции и условия договоров обработчиков›. Роль Robokassa и иных участников расчётов, состав передаваемых данных и основания обработки: ‹подтверждённые условия обработки платёжных данных›.

7.3. Сервисы Яндекс ID и Google — самостоятельные операторы: вход через них регулируется их условиями, а оператор FiFi Voice получает от Яндекса только идентификатор пользователя, от Google — идентификатор пользователя и адрес электронной почты (сохраняется в случаях из цели 1).

7.4. Полировку выполняет российская компания Cloud.ru. В каком именно дата-центре стоит модель, условия услуги не указывают. Условия отдельно описывают модели в инфраструктуре Cloud.ru и внешние модели, запросы к которым передаются их провайдерам по сети Интернет. Категорию и место обработки для GigaChat3-10B и gpt-oss-120b оператор уточняет у Cloud.ru; отсутствие трансграничной передачи до письменного подтверждения не заявляется. Утверждение «Трансграничная передача персональных данных не осуществляется» пока не подтверждено и не является гарантией этой политики.

8. Сроки хранения

Для перечисленных ниже данных предусмотрены периодическая очистка базы данных и ротация журналов и резервных копий. Их выполнение в рабочей инфраструктуре проверяется до запуска. Для платёжных и партнёрских денежных записей автоматический срок удаления пока не установлен: ‹подтверждённые сроки, основания и порядок удаления денежных данных›.

  • аккаунт (адрес электронной почты, идентификатор пользователя в Яндекс ID или Google), подписка, устройства аккаунта, синхронизируемые настройки — до удаления аккаунта
  • сессии приложения и сайта — до истечения срока действия (приложение — 60 дней, сайт — 30 дней); при удалении аккаунта — сразу
  • коды входа по почте — сутки; коды привязки устройства — час
  • сведения об обращениях к полировке — 400 дней
  • журнал значимых действий — 365 дней
  • суточные технические счётчики — 180 дней
  • отчёты о сбоях — 90 дней
  • сведения о данных согласиях — пока действует аккаунт, после его удаления — 3 года в обезличенном виде
  • отметка выданного пробного периода — без ограничения срока; после удаления аккаунта остаётся только идентификатор установки
  • сведения реферальной программы — до удаления аккаунта; после удаления аккаунта пригласившего у приглашённых остаётся только отметка «код уже вводился»
  • анонимный идентификатор установки и время её обращений — без ограничения срока ⚠
  • журналы веб-сервера — до 15 суток
  • журнал сервиса — 30 дней
  • резервные копии — 30 дней

Это предельные сроки. При удалении аккаунта бо́льшая часть привязанного к нему удаляется сразу, остальное обезличивается — что именно и на сколько, сказано в разделе 9.

Отзыв согласия на обработку персональных данных равнозначен удалению аккаунта: без согласия сервис не может предоставлять доступ. Данные уничтожаются не позднее 30 дней с получения отзыва (ч. 5 ст. 21 Закона) — удаление в приложении срабатывает сразу, резервные копии обновляются в пределах тех же 30 дней; что сохраняется и на каком основании — раздел 9.

9. Что остаётся после удаления аккаунта

Удаление необратимо. Сразу удаляются: адрес электронной почты и идентификаторы Яндекс ID и Google, сессии, привязки устройств, подписка, сведения об обращениях к полировке, синхронизируемые настройки, незавершённые коды входа и привязки, личный код приглашения и строка о введённом коде (события ввода и начисления остаются в журнале значимых действий — ниже); у тех, кого аккаунт пригласил, остаётся только отметка «код уже вводился» — без связи с ним.

Остаются:

  • запись аккаунта в обезличенном виде — внутренний идентификатор, даты создания и удаления, признак блокировки, без адреса почты и идентификаторов Яндекс ID и Google ⚠;
  • сведения о данных согласиях — 3 года без привязки к аккаунту и без хэша IP-адреса: оператор обязан доказать, что обрабатывал данные с согласия (ч. 3 ст. 9 Закона);
  • журнал значимых действий — до истечения 365 дней с каждой записи, включая запись об удалении; хэш IP-адреса стирается, идентификаторы аккаунта и установки остаются для разбора инцидентов ⚠;
  • отметка пробного периода — только идентификатор установки;
  • технические счётчики и отчёты о сбоях, привязанные к анонимному идентификатору установки, — по своим срокам (180 и 90 дней);
  • журналы веб-сервера (с IP-адресом открытым текстом) и сервиса — по своим срокам (до 15 и 30 дней);
  • платёжные записи — номер, даты, суммы, статусы, оплаченный период, сведения о возврате и принятое согласие на оплату — сохраняются без связи с аккаунтом для расчётов и подтверждения оплаты;
  • денежные записи партнёрской программы — начисления и выплаты — сохраняются без связи с партнёром; платёжные пометки с реквизитами и номера чеков партнёра удаляются;
  • резервные копии — до 30 дней, после чего удаляются.

При удалении аккаунта в приложении после подтверждения сервером стираются история диктовок, словарь, сниппеты и Transforms этого аккаунта на этом компьютере. Удаление аккаунта с другого устройства не стирает историю на остальных компьютерах: удали её в настройках приложения на каждой машине (раздел 10).

10. Данные на компьютере пользователя

Раздел описывает данные на диске компьютера. История и сохранённый звук не отправляются на сервер. Текст для полировки и правки передаётся по разделу 2, а синхронизируемые настройки — по цели 3 раздела 3.

  • История диктовок — распознанный и отполированный текст, время, длительность, приложение, в котором диктовали. Для голосовой правки и Transforms также хранятся выделенный исходный текст, результат и команда или название действия. Эта история не передаётся в синхронизацию, техническую аналитику и отчёты о сбоях; хранится, пока пользователь её не удалит или не удалит аккаунт в приложении на этом компьютере. При ошибке локальной очистки приложение сообщает об этом; историю нужно удалить в его настройках. Файл истории не шифруется. На macOS и Linux права файла — 0600, доступен только владелец; на Windows действуют права доступа учётной записи ОС. От доступа посторонних к компьютеру защищает включённое шифрование диска средствами ОС (FileVault или BitLocker).
  • Звук по умолчанию не сохраняется; хранение можно включить в настройках.
  • Заголовок активного окна используется только в памяти, для выбора стиля в браузере, и никуда не записывается.
  • Анонимный идентификатор установки — файл в каталоге данных приложения.
  • Токены входа хранятся в системном хранилище секретов ОС.
  • Словарь, сниппеты, стили, ответы анкеты — в файле настроек, доступном только учётной записи ОС. Словарь с предложенными и отклонёнными словами, сниппеты, ответы анкеты (в том числе свободный ответ «Другое») и прогресс первой настройки, тон стиля (общий, по группам и по отдельным приложениям) и глубина правки прежнего пользователя компьютера при смене аккаунта хранятся до его следующего входа; если за 90 дней после смены аккаунта он не вошёл, приложение удаляет их при ближайшем запуске.
  • Журнал синхронизации — какие записи словаря и настроек уже на сервере — удаляется при выходе из аккаунта.
  • Журналы приложения — диагностический (без текста диктовок и настроек) и журнал сбоев ограниченного размера.

11. Права пользователя

Пользователь вправе:

  • получить сведения об обработке своих данных и их копию — в приложении («Скачать мои данные», не чаще 3 раз в сутки) или запросом на support@fifivoice.ru;
  • потребовать уточнения, блокирования или уничтожения данных, если они неполные, устаревшие, неточные или обрабатываются незаконно; удалить аккаунт в приложении;
  • отозвать согласие: на рассылку — ссылкой «отписаться» или письмом; на обработку персональных данных — удалением аккаунта или письмом; отправку технических счётчиков — переключателем в настройках приложения;
  • обжаловать действия оператора в Роскомнадзоре или в суде.

Запросы принимаются на support@fifivoice.ru с адреса, привязанного к аккаунту. Ответ — в течение 10 рабочих дней с получения запроса; срок может быть продлён не более чем на 5 рабочих дней с мотивированным уведомлением о причинах (ч. 3 ст. 14 Закона).

12. Меры защиты

  1. Передача данных только по защищённому каналу (HTTPS/TLS).
  2. Одноразовые коды входа и токены сессий хранятся не в открытом виде, а в виде HMAC с секретным ключом, который лежит вне базы данных.
  3. IP-адреса хранятся в базе данных только в виде хэша с отдельным секретным ключом.
  4. Административный интерфейс доступен только с самого сервера, снаружи закрыт.
  5. Вход на сервер — только по SSH-ключу, вход по паролю отключён.
  6. Резервные копии шифруются; ключ расшифровки на сервере не хранится; восстановление проверяется учением.
  7. Минимизация: текст диктовок и звук на сервере не сохраняются — соответствующих полей в схеме базы данных нет; звук не покидает устройство пользователя.
  8. Данные удаляются автоматически по истечении сроков хранения (раздел 8).
  9. Доступ к базе данных есть только у оператора.

13. Изменение политики

Новая редакция публикуется на этой странице с номером и датой и действует с момента публикации, если в ней не указано иное. Номер редакции, с которой пользователь согласился, хранится вместе с согласием. Прежние редакции оператор хранит и выдаёт по запросу.

14. Контакты

Электронная почта: support@fifivoice.ru. Почтовый адрес: г. Москва.