Документы FiFi Voice · редакция 1
Политика обработки персональных данных
Черновик. Текст готовится к запуску и ещё не вступил в силу. Реквизиты продавца сверены; дата, контакты и внешние условия ещё требуют подтверждения.
Речь распознаётся на компьютере. Для обработки в облако передаётся распознанный текст. Полный перечень данных, цели и сроки хранения приведены ниже.
Содержание
- 1. Общие положения
- 2. Главное
- 3. Цели, состав данных и основания
- 4. Действия с данными и способы обработки
- 5. Cookie
- 6. Место хранения
- 7. Передача данных
- 8. Сроки хранения
- 9. Что остаётся после удаления аккаунта
- 10. Данные на компьютере пользователя
- 11. Права пользователя
- 12. Меры защиты
- 13. Изменение политики
- 14. Контакты
Редакция 1 от ‹дата публикации›. Номер редакции записывается вместе с согласием пользователя.
1. Общие положения
1.1. Политика определяет, какие персональные данные обрабатываются при использовании программы FiFi Voice для компьютера (далее — приложение), сайта https://fifivoice.ru и сервиса api.vocaflow.ru (далее вместе — сервис), для чего, на каком основании, как долго они хранятся и как пользователь может ими распоряжаться.
1.2. Оператор персональных данных — Лучников Филипп Сергеевич, физическое лицо, применяющее специальный налоговый режим «Налог на профессиональный доход», ИНН 781301437396, адрес: г. Москва. Электронная почта для обращений: support@fifivoice.ru.
1.3. Политика опубликована во исполнение ч. 2 ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — Закон) и доступна без регистрации по адресу /privacy. Термины используются в значениях ст. 3 Закона.
2. Главное
- Речь распознаётся на компьютере пользователя. Звук диктовки не передаётся ни оператору, ни третьим лицам и по умолчанию не сохраняется даже на самом компьютере.
- Для полировки (знаки препинания, удаление слов-паразитов, стиль) распознанный текст передаётся через сервер оператора провайдеру языковой модели (раздел 7). Сервер оператора текст диктовки не сохраняет — ни в базе данных, ни в журналах: поля для него в базе нет, учитываются длина и технические сведения об обработке (раздел 3). Обычная непустая диктовка направляется на полировку автоматически. Голосовая правка и Transforms — отдельные функции: при их вызове выделенный фрагмент с командой передаётся модели так же.
- Оператор не использует диктовки пользователей для обучения моделей. Для моделей, размещённых в инфраструктуре Cloud.ru, п. 1.8 условий услуги исключает дообучение со стороны провайдера. Это положение не относится к внешним моделям; категорию и площадку каждой используемой модели оператор уточняет у Cloud.ru (раздел 7).
- База данных сервиса находится на территории Российской Федерации.
- Копию своих данных можно скачать в приложении («Настройки → Аккаунт → Скачать мои данные»), удалить аккаунт — там же («Удалить аккаунт»).
3. Цели, состав данных и основания
Ниже — полный состав данных по каждой цели; коротко о главном — в разделе 2.
Цель 1. Предоставление доступа к приложению и его функциям
Регистрация и вход, привязка устройств, полировка текста.
- Субъекты: пользователи приложения и сайта — физические лица.
- Данные:
- адрес электронной почты;
- идентификатор пользователя в Яндекс ID — при входе через Яндекс ID; иных сведений из профиля Яндекса оператор не получает;
- идентификатор пользователя в Google — при входе через Google; адрес электронной почты от Google сохраняется, только если Google его подтвердил и отвечает за него (адреса
@gmail.comи Google Workspace); иных сведений из профиля Google оператор не запрашивает; - внутренний идентификатор аккаунта, даты его создания и удаления, признак блокировки;
- хэши токенов доступа и обновления, хэши одноразовых кодов входа и кодов привязки устройства, хэш cookie веб-сессии сайта; CSRF-токен веб-сессии (служебное значение для защиты от подделки запросов, само по себе доступа не даёт);
- хэш IP-адреса;
- анонимный идентификатор установки приложения (UUID);
- сведения об устройствах аккаунта: платформа, версия приложения, время первого и последнего обращения;
- сведения о данных согласиях: документ, его редакция, дано или отозвано, время, способ;
- текст, направленный на полировку: диктовка либо, при голосовой правке, выделенный фрагмент с произнесённой командой; вместе с ним — слова личного словаря пользователя и инструкции по стилю. Сервером оператора не сохраняется, передаётся провайдеру языковой модели и возвращается в приложение. Может содержать персональные данные пользователя или третьих лиц — в той мере, в какой пользователь сам их надиктовал ⚠.
- Основание: п. 1 ч. 1 ст. 6 Закона (согласие) и п. 5 ч. 1 ст. 6 Закона (исполнение договора — пользовательского соглашения) ⚠.
Цель 2. Учёт использования сервиса и соблюдения лимитов тарифа
- Субъекты: пользователи приложения.
- Данные:
- сведения об обращениях к полировке: время, идентификатор аккаунта и установки, число слов и символов на входе, число токенов, стоимость, задержка, исход — без самого текста;
- сведения о подписке: тариф, статус, окончание оплаченного и пробного периода, признак доступа, выданного оператором вручную;
- отметка выданного пробного периода: идентификатор установки, аккаунт, домен адреса электронной почты (часть после «@»), хэш IP-адреса — для защиты от повторного пробного периода.
- Основание: п. 5 ч. 1 ст. 6 Закона ⚠.
Цель 3. Синхронизация настроек между устройствами пользователя
- Субъекты: пользователи приложения.
- Данные: слова словаря, тела сниппетов, настройки стиля по приложениям, ответы анкеты профиля; устройство, с которого внесена последняя правка.
- Основание: п. 5 ч. 1 ст. 6 Закона ⚠.
Цель 4. Обеспечение работоспособности, безопасности и техническая поддержка
- Субъекты: пользователи приложения и сайта.
- Данные:
- суточные технические счётчики установки: версия, платформа, архитектура, включена ли полировка и её глубина, число диктовок и слов, медиана и 90-й перцентиль задержки, число и коды причин деградаций, ошибки вставки, падения, рост памяти — только если пользователь включил отправку счётчиков;
- отчёты о сбоях приложения: сообщение об ошибке, стек вызовов, место, поток, стадия, версия, операционная система; имя пользователя ОС в путях вычищается до записи — отправляются при том же включённом переключателе;
- журнал значимых действий (вход, выдача пробного периода, ввод кода приглашения и начисление дней по нему, привязка и отвязка устройств, удаление аккаунта и т. п.): событие, идентификатор аккаунта и установки, хэш IP-адреса, служебная деталь — коды и идентификаторы, без адреса почты и токенов;
- журналы веб-сервера: IP-адрес открытым текстом, время, метод и путь запроса без параметров, код ответа, сведения о браузере или программе (user-agent); при ошибке сервера — также строка запроса целиком (в ней могут быть одноразовые коды входа и коды приглашений) и адрес страницы-источника;
- журнал сервиса: идентификаторы аккаунта и установки, коды причин отказов — без текста диктовок, адреса почты и токенов.
- Основание: п. 1 ч. 1 ст. 6 Закона (согласие — счётчики и отчёты о сбоях) и п. 7 ч. 1 ст. 6 Закона (законный интерес оператора — журналы безопасности) ⚠.
Цель 5. Информирование о новостях и акциях сервиса
Только при отдельном согласии — необязательной отметке «Хочу получать письма о новостях и акциях FiFi Voice» на странице входа.
- Субъекты: пользователи, отметившие согласие на рассылку.
- Данные: адрес электронной почты; сведения о данном согласии.
- Основание: п. 1 ч. 1 ст. 6 Закона (согласие); ч. 1 ст. 18 Федерального закона от 13.03.2006 № 38-ФЗ «О рекламе» ⚠.
- От рассылки можно отказаться ссылкой «отписаться» в любом её письме или письмом на support@fifivoice.ru.
Цель 6. Реферальная программа
Начисление бесплатных дней Pro за приглашение — пригласившему и приглашённому; условия — в разделе 4 пользовательского соглашения.
- Субъекты: пользователи приложения — пригласившие и приглашённые.
- Данные:
- личный код приглашения;
- связь «кто кого пригласил»: аккаунты приглашённого и пригласившего, время ввода кода, время начисления дней пригласившему;
- число слов, надиктованных приглашённым с полировкой, — без текста: берётся из сведений об обращениях к полировке (цель 2), чтобы проверить порог в 2 000 слов;
- сведения об устройствах аккаунтов, анонимные идентификаторы установок и отметки выданного пробного периода — чтобы код не вводили с устройства, на котором уже работал другой аккаунт.
- Пригласившему сервис показывает только число приглашённых и засчитанных — без их адресов почты и иных сведений о них.
- Основание: п. 5 ч. 1 ст. 6 Закона (исполнение договора — пользовательского соглашения, которое принимают все Пользователи при входе, включая Free).
Цель 7. Расчёты с партнёрами
- Субъекты: партнёры — физические лица и пользователи, привлечённые партнёром.
- Данные: идентификаторы партнёра и привлечённого пользователя, связь привлечения, месяц расчёта, число клиентов, суммы платежей, возвратов, начислений и выплат; сведения партнёра для оформления выплат и чеков.
- Партнёр видит число клиентов и суммы по месяцам, без адресов почты и текстов диктовок.
- Основание: исполнение договора с партнёром. Эта цель применяется после запуска партнёрской программы и обновления уведомления об обработке персональных данных.
Платежи и сайт
- Платежи. При запуске оплаты учитываются номер, дата, сумма и статус платежа, оплаченный период, сведения о чеке и согласие на оплату: время, текст отметки, режим, редакции оферты и политики возврата, канал оформления; при подключённом автопродлении — его состояние и платёжный идентификатор провайдера. Данные платёжных карт оператор не получает и не хранит ни сейчас, ни после запуска оплаты — расчёты ведутся на стороне провайдера. Основание — исполнение договора и обязанности по учёту платежей. Платежи проводятся через Robokassa. Предельные сроки хранения денежных записей и договорные сведения о провайдере должны быть определены до запуска оплаты. В текущей подготовленной версии автоматический срок удаления платёжных и партнёрских денежных записей ещё не установлен; политика с этим остатком не публикуется.
- Сайт. Вход, оплата и управление подпиской используют данные аккаунта, условия согласия и сведения о платежах, описанные выше. Счётчиков веб-аналитики и рекламных cookie нет. Если они появятся, политика будет дополнена до их включения.
4. Действия с данными и способы обработки
Обработка автоматизированная. Действия: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (предоставление, доступ) обработчикам по поручению, обезличивание, блокирование, удаление, уничтожение.
5. Cookie
Cookie ставит сервис api.vocaflow.ru для входа, поддержания сессии и защиты действий в аккаунте и при оплате. Счётчиков и рекламы среди них нет.
| Cookie | Зачем | Срок |
|---|---|---|
vf_session | идентификатор веб-сессии; недоступен скриптам страницы; на сервере хранится только хэш | 30 дней |
vf_csrf | защита от подделки запросов | 30 дней |
__Host-vf_oauth_… | привязка браузера к начатому входу через Яндекс ID или Google; своя на каждый вход, недоступна скриптам страницы, удаляется после входа | 10 минут; после возврата от Яндекс ID или Google — 30 секунд |
__Host-vf_handoff_… | метка подтверждения входа на сайт по ссылке из приложения в этом браузере; недоступна скриптам страницы, удаляется после входа | 30 секунд |
6. Место хранения
База данных сервиса размещена на сервере в Российской Федерации (Timeweb Cloud, дата-центр в Санкт-Петербурге) — ч. 5 ст. 18 Закона. Резервные копии хранятся зашифрованными; ключ расшифровки есть только у оператора.
7. Передача данных
7.1. Оператор не продаёт персональные данные и не передаёт их третьим лицам для их собственных целей. Раскрытие по законному требованию государственного органа — в порядке, установленном законодательством.
7.2. Поставщики услуг и данные, необходимые для их работы:
| Роль | Кто | Что получает |
|---|---|---|
| Хостинг сервера и базы данных | Timeweb Cloud ‹юридическое лицо, ИНН, адрес› ⚠ | всё, что хранится на сервере, — как инфраструктура |
| Обработка текста (полировка) | Cloud.ru ‹юридическое лицо, ИНН, адрес› ⚠, сервис Evolution Foundation Models: модель GigaChat3-10B, для длинных диктовок — gpt-oss-120b | текст, направленный на полировку (цель 1); без звука, адреса почты и идентификаторов аккаунта |
| Отправка писем (коды входа) | ‹провайдер ещё не выбран› ⚠ | адрес электронной почты и текст письма |
| Хранение резервных копий | Cloud.ru Object Storage ‹после подключения› ⚠ | зашифрованные копии базы данных — без ключа расшифровки |
| Приём оплаты и формирование чеков | Robokassa / «Робочеки СМЗ» ‹договорное юридическое лицо, ИНН, адрес и дата подключения› | сведения об операции и данные для чека; платёжные реквизиты пользователь вводит у Robokassa |
Условия поручения обработки по ч. 3 ст. 6 Закона: ‹подтверждённые даты, редакции и условия договоров обработчиков›. Роль Robokassa и иных участников расчётов, состав передаваемых данных и основания обработки: ‹подтверждённые условия обработки платёжных данных›.
7.3. Сервисы Яндекс ID и Google — самостоятельные операторы: вход через них регулируется их условиями, а оператор FiFi Voice получает от Яндекса только идентификатор пользователя, от Google — идентификатор пользователя и адрес электронной почты (сохраняется в случаях из цели 1).
7.4. Полировку выполняет российская компания Cloud.ru. В каком именно дата-центре стоит модель, условия услуги не указывают. Условия отдельно описывают модели в инфраструктуре Cloud.ru и внешние модели, запросы к которым передаются их провайдерам по сети Интернет. Категорию и место обработки для GigaChat3-10B и gpt-oss-120b оператор уточняет у Cloud.ru; отсутствие трансграничной передачи до письменного подтверждения не заявляется. Утверждение «Трансграничная передача персональных данных не осуществляется» пока не подтверждено и не является гарантией этой политики.
8. Сроки хранения
Для перечисленных ниже данных предусмотрены периодическая очистка базы данных и ротация журналов и резервных копий. Их выполнение в рабочей инфраструктуре проверяется до запуска. Для платёжных и партнёрских денежных записей автоматический срок удаления пока не установлен: ‹подтверждённые сроки, основания и порядок удаления денежных данных›.
- аккаунт (адрес электронной почты, идентификатор пользователя в Яндекс ID или Google), подписка, устройства аккаунта, синхронизируемые настройки — до удаления аккаунта
- сессии приложения и сайта — до истечения срока действия (приложение — 60 дней, сайт — 30 дней); при удалении аккаунта — сразу
- коды входа по почте — сутки; коды привязки устройства — час
- сведения об обращениях к полировке — 400 дней
- журнал значимых действий — 365 дней
- суточные технические счётчики — 180 дней
- отчёты о сбоях — 90 дней
- сведения о данных согласиях — пока действует аккаунт, после его удаления — 3 года в обезличенном виде
- отметка выданного пробного периода — без ограничения срока; после удаления аккаунта остаётся только идентификатор установки
- сведения реферальной программы — до удаления аккаунта; после удаления аккаунта пригласившего у приглашённых остаётся только отметка «код уже вводился»
- анонимный идентификатор установки и время её обращений — без ограничения срока ⚠
- журналы веб-сервера — до 15 суток
- журнал сервиса — 30 дней
- резервные копии — 30 дней
Это предельные сроки. При удалении аккаунта бо́льшая часть привязанного к нему удаляется сразу, остальное обезличивается — что именно и на сколько, сказано в разделе 9.
Отзыв согласия на обработку персональных данных равнозначен удалению аккаунта: без согласия сервис не может предоставлять доступ. Данные уничтожаются не позднее 30 дней с получения отзыва (ч. 5 ст. 21 Закона) — удаление в приложении срабатывает сразу, резервные копии обновляются в пределах тех же 30 дней; что сохраняется и на каком основании — раздел 9.
9. Что остаётся после удаления аккаунта
Удаление необратимо. Сразу удаляются: адрес электронной почты и идентификаторы Яндекс ID и Google, сессии, привязки устройств, подписка, сведения об обращениях к полировке, синхронизируемые настройки, незавершённые коды входа и привязки, личный код приглашения и строка о введённом коде (события ввода и начисления остаются в журнале значимых действий — ниже); у тех, кого аккаунт пригласил, остаётся только отметка «код уже вводился» — без связи с ним.
Остаются:
- запись аккаунта в обезличенном виде — внутренний идентификатор, даты создания и удаления, признак блокировки, без адреса почты и идентификаторов Яндекс ID и Google ⚠;
- сведения о данных согласиях — 3 года без привязки к аккаунту и без хэша IP-адреса: оператор обязан доказать, что обрабатывал данные с согласия (ч. 3 ст. 9 Закона);
- журнал значимых действий — до истечения 365 дней с каждой записи, включая запись об удалении; хэш IP-адреса стирается, идентификаторы аккаунта и установки остаются для разбора инцидентов ⚠;
- отметка пробного периода — только идентификатор установки;
- технические счётчики и отчёты о сбоях, привязанные к анонимному идентификатору установки, — по своим срокам (180 и 90 дней);
- журналы веб-сервера (с IP-адресом открытым текстом) и сервиса — по своим срокам (до 15 и 30 дней);
- платёжные записи — номер, даты, суммы, статусы, оплаченный период, сведения о возврате и принятое согласие на оплату — сохраняются без связи с аккаунтом для расчётов и подтверждения оплаты;
- денежные записи партнёрской программы — начисления и выплаты — сохраняются без связи с партнёром; платёжные пометки с реквизитами и номера чеков партнёра удаляются;
- резервные копии — до 30 дней, после чего удаляются.
При удалении аккаунта в приложении после подтверждения сервером стираются история диктовок, словарь, сниппеты и Transforms этого аккаунта на этом компьютере. Удаление аккаунта с другого устройства не стирает историю на остальных компьютерах: удали её в настройках приложения на каждой машине (раздел 10).
10. Данные на компьютере пользователя
Раздел описывает данные на диске компьютера. История и сохранённый звук не отправляются на сервер. Текст для полировки и правки передаётся по разделу 2, а синхронизируемые настройки — по цели 3 раздела 3.
- История диктовок — распознанный и отполированный текст, время, длительность, приложение, в котором диктовали. Для голосовой правки и Transforms также хранятся выделенный исходный текст, результат и команда или название действия. Эта история не передаётся в синхронизацию, техническую аналитику и отчёты о сбоях; хранится, пока пользователь её не удалит или не удалит аккаунт в приложении на этом компьютере. При ошибке локальной очистки приложение сообщает об этом; историю нужно удалить в его настройках. Файл истории не шифруется. На macOS и Linux права файла — 0600, доступен только владелец; на Windows действуют права доступа учётной записи ОС. От доступа посторонних к компьютеру защищает включённое шифрование диска средствами ОС (FileVault или BitLocker).
- Звук по умолчанию не сохраняется; хранение можно включить в настройках.
- Заголовок активного окна используется только в памяти, для выбора стиля в браузере, и никуда не записывается.
- Анонимный идентификатор установки — файл в каталоге данных приложения.
- Токены входа хранятся в системном хранилище секретов ОС.
- Словарь, сниппеты, стили, ответы анкеты — в файле настроек, доступном только учётной записи ОС. Словарь с предложенными и отклонёнными словами, сниппеты, ответы анкеты (в том числе свободный ответ «Другое») и прогресс первой настройки, тон стиля (общий, по группам и по отдельным приложениям) и глубина правки прежнего пользователя компьютера при смене аккаунта хранятся до его следующего входа; если за 90 дней после смены аккаунта он не вошёл, приложение удаляет их при ближайшем запуске.
- Журнал синхронизации — какие записи словаря и настроек уже на сервере — удаляется при выходе из аккаунта.
- Журналы приложения — диагностический (без текста диктовок и настроек) и журнал сбоев ограниченного размера.
11. Права пользователя
Пользователь вправе:
- получить сведения об обработке своих данных и их копию — в приложении («Скачать мои данные», не чаще 3 раз в сутки) или запросом на support@fifivoice.ru;
- потребовать уточнения, блокирования или уничтожения данных, если они неполные, устаревшие, неточные или обрабатываются незаконно; удалить аккаунт в приложении;
- отозвать согласие: на рассылку — ссылкой «отписаться» или письмом; на обработку персональных данных — удалением аккаунта или письмом; отправку технических счётчиков — переключателем в настройках приложения;
- обжаловать действия оператора в Роскомнадзоре или в суде.
Запросы принимаются на support@fifivoice.ru с адреса, привязанного к аккаунту. Ответ — в течение 10 рабочих дней с получения запроса; срок может быть продлён не более чем на 5 рабочих дней с мотивированным уведомлением о причинах (ч. 3 ст. 14 Закона).
12. Меры защиты
- Передача данных только по защищённому каналу (HTTPS/TLS).
- Одноразовые коды входа и токены сессий хранятся не в открытом виде, а в виде HMAC с секретным ключом, который лежит вне базы данных.
- IP-адреса хранятся в базе данных только в виде хэша с отдельным секретным ключом.
- Административный интерфейс доступен только с самого сервера, снаружи закрыт.
- Вход на сервер — только по SSH-ключу, вход по паролю отключён.
- Резервные копии шифруются; ключ расшифровки на сервере не хранится; восстановление проверяется учением.
- Минимизация: текст диктовок и звук на сервере не сохраняются — соответствующих полей в схеме базы данных нет; звук не покидает устройство пользователя.
- Данные удаляются автоматически по истечении сроков хранения (раздел 8).
- Доступ к базе данных есть только у оператора.
13. Изменение политики
Новая редакция публикуется на этой странице с номером и датой и действует с момента публикации, если в ней не указано иное. Номер редакции, с которой пользователь согласился, хранится вместе с согласием. Прежние редакции оператор хранит и выдаёт по запросу.
14. Контакты
Электронная почта: support@fifivoice.ru. Почтовый адрес: г. Москва.