Политика в отношении обработки персональных данных
Документ относится только к корпоративному контуру на сайте corp.aitale.ru.
1. Область действия
Политика определяет обработку данных посетителей corp.aitale.ru, представителей и сотрудников корпоративных Заказчиков, плательщиков и пользователей API. Оператор руководствуется Федеральным законом № 152-ФЗ и иными применимыми нормами. Политика размещена в открытом доступе и применяется только к корпоративному контуру AITale.
2. Категории обрабатываемых данных
2.1. Данные аккаунта: имя, корпоративный email, наименование компании, ИП или профессионального проекта, хэш пароля, дата подтверждения email, статус аккаунта, дата регистрации и последней активности.
2.2. Технические данные: IP-адрес, user-agent, файлы cookie, идентификаторы сессии, API-ключа, запроса и идемпотентности, время и параметры обращения, сведения об использовании ключа, коды ответов, ошибки, события безопасности и иные технические журналы. Секрет API-ключа хранится только в виде необратимого хэша; открытое значение показывается один раз при создании.
2.3. Данные о расчетах: баланс и резерв, история начислений и списаний, сумма, пакет, количество токенов, статус и идентификаторы платежа, сведения для чека и данные уведомлений ЮKassa. Полные реквизиты банковской карты Оператор не получает и не хранит.
2.4. Данные заданий: промпт, выбранная модель, качество, формат, стоимость, статус, технические сообщения, исходное имя, MIME-тип и размер загруженного файла, изображения-референсы и готовый результат.
2.5. Коммуникации и юридические события: обращения в поддержку, предоставленные в них сведения, факт, время, IP-адрес, user-agent и версии принятых документов, сведения о выдаче стартового бонуса.
Оператор не использует изображения для установления личности и не выполняет биометрическую идентификацию. Заказчик не должен передавать специальные категории данных, документы, пароли и охраняемые законом тайны, если это не является строго необходимым и не обеспечено законным основанием.
3. Источники данных
Данные поступают непосредственно от субъекта или Заказчика при посещении сайта, регистрации, оплате, работе с API и обращении в поддержку; автоматически формируются информационными системами при обработке запросов; либо поступают от платежного и фискального сервиса в связи с проведенной операцией. За достоверность и законность передачи данных третьих лиц отвечает передающий их Заказчик.
4. Цели и основания
Цели: работа сайта; регистрация и аутентификация; заключение и исполнение договора; выпуск и защита API-ключей; прием, выполнение и выдача результата; расчеты и чеки; ведение баланса; защита от мошенничества и атак; обеспечение идемпотентности; диагностика; поддержка; исполнение требований закона; рассмотрение претензий и защита прав Оператора и Заказчика. Основания — согласие субъекта, заключение и исполнение договора, обязанности и законные интересы Оператора в допустимых законом пределах.
5. Действия и способы обработки
Обработка включает сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу и предоставление уполномоченным исполнителям в необходимом объеме, обезличивание, блокирование, удаление и уничтожение; автоматизированным способом и без использования средств автоматизации.
6. Получатели и пользовательский контент
В необходимом объеме данные могут предоставляться платежному и фискальному сервису ЮKassa, хостинг- и инфраструктурным подрядчикам, сервисам доставки электронной почты, внешним AI-сервисам для выполнения задания, а также государственным органам по законному требованию. Идентификаторы аккаунта, пароль, API-ключ и платежные данные не включаются Оператором в промпт к AI-сервису.
Заказчик отвечает за законность передачи контента и данных третьих лиц, информирование субъектов и получение необходимых согласий. Условия обработки такого контента по поручению Заказчика закреплены в отдельном документе.
7. Сроки хранения
Исходные upload-файлы и готовые результаты хранятся не более 12 часов с соответствующей загрузки или готовности и автоматически удаляются. Техническое удаление может быть отложено на время активной обработки или устранения сбоя. Промпт, параметры, статус, стоимость и технические метаданные генерации сохраняются в истории аккаунта до его удаления либо пока необходимы для исполнения договора, безопасности, разрешения споров и защиты прав.
Учетные, платежные и бухгалтерские сведения хранятся в сроки, установленные законом. Верификационный код действует 15 минут и затем очищается в штатном цикле. Сессионный cookie действует до 30 дней, запись согласия с cookie — до одного года. Отозванные API-ключи могут сохраняться в виде необратимого хэша для аудита безопасности. Обращения и технические журналы хранятся только в пределах срока, необходимого для поддержки, безопасности и защиты прав.
9. Безопасность
Оператор применяет разграничение доступа, хэширование паролей и API-ключей, закрытое файловое хранилище, авторизацию скачивания, ограничение частоты запросов, журналирование без открытых секретов, резервирование и иные организационные и технические меры. Ни одна система не обладает абсолютной защитой; Заказчик также обязан защищать свои ключи, устройства и интеграцию.
10. Права субъекта
Субъект вправе получать сведения об обработке, требовать уточнения, блокирования или уничтожения данных, отозвать согласие и обжаловать действия Оператора. Запрос направляется на email с адреса аккаунта; Оператор вправе запросить сведения для подтверждения личности. Отзыв не влияет на законность предыдущей обработки и не прекращает обработку при наличии иного законного основания.
11. Изменение политики
Оператор обновляет Политику при изменении сервиса или законодательства. Новая редакция действует с публикации, если в ней не указан более поздний срок. При существенном изменении условий может потребоваться повторное принятие документов.
Реквизиты Оператора
ИП Ярославцев Владислав Александрович
ИНН: 613304590712
ОГРНИП: 326619600051171
Email: contact@aitale.ru