M cenaly.com
🛟 Аккаунт, безопасность и помощь

📜 Соглашение об обработке данных (DPA)

Черновик соглашения об обработке персональных данных между заведением (оператором) и платформой (обработчиком): предмет, категории данных, субобработчики, меры защиты, сроки удаления, уведомление об инцидентах

Документация

Соглашение об обработке данных (DPA)

⚠️ Это черновик. Текст ниже описывает, как обработка устроена у нас на самом деле, и предлагает формулировки соглашения — но он не является офертой, не подписан и не создаёт обязательств сам по себе. Подписанную версию под ваше юридическое лицо (и российский аналог — поручение на обработку по 152-ФЗ) запросите письмом на security@ на домене вашего бренда (например, security@cenaly.com) или через поддержку. Мы отвечаем тем же документом, но с вашими реквизитами, перечнем подключённых модулей и актуальным приложением В.

Зачем эта страница нужна вам до подписания: из неё видно, что именно мы обрабатываем, где это лежит, кому передаётся и что мы умеем и не умеем — без обещаний, которых нет в продукте. Техническая сторона того же вопроса — Безопасность и данные.


1. Стороны и роли#

Сторона Роль по GDPR Роль по 152-ФЗ
Вы — заведение, владелец аккаунта Контролёр (controller) Оператор персональных данных
Мы — платформа Процессор (processor) Лицо, осуществляющее обработку по поручению оператора

Что стоит за этими словами практически:

  • Цели определяете вы. Вы решаете, собирать ли телефоны гостей, записывать ли звонки, вести ли кадровое дело в панели, включать ли ИИ-функции. Мы даём инструмент и исполняем поручение — набор действий, который вы задаёте настройками аккаунта и своими действиями в интерфейсе.
  • Правовое основание — тоже ваше. Согласие гостя, договор с ним, ваша законная обязанность (фискальный чек, кадровый учёт, регистрация гостя отеля) — обеспечиваете вы. Платформа не проверяет и не может проверить, было ли у вас основание вносить конкретного человека в базу.
  • Документы для субъектов — ваши. Политика конфиденциальности витрины, cookie-баннер, текст согласия на рассылку публикуются от вашего имени. Мы даём конструктор, хостинг страниц и журнал согласий — см. Юридические документы и Cookies и согласие.
  • Есть участки, где мы — самостоятельный контролёр, и это честно отделяется: данные вашей учётной записи и платежей за подписку, техническая телеметрия ошибок панели, переписка с поддержкой. Они обрабатываются по нашей политике, а не по вашему поручению.

Что остаётся на вас как на операторе#

Информирование субъектов и сбор оснований · законность целей · ответы на обращения субъектов (мы помогаем, см. §9) · уведомления регулятору там, где закон возлагает их на оператора (в РФ — уведомление Роскомнадзора об обработке и об инциденте) · настройка ролей так, чтобы сотрудники видели только нужное · решение о том, включать ли ИИ-функции и передачу данных зарубежным моделям.


2. Предмет, характер и цели обработки#

Мы обрабатываем данные только для того, чтобы работали функции, которые вы включили, и для поддержки этих функций по вашему обращению. Мы не используем содержимое вашего аккаунта для рекламы, профилирования и не обучаем на нём свои модели, не продаём и не передаём его третьим лицам, кроме субобработчиков из §6 и получателей, которых выбираете вы сами.

Характер обработки — сбор, запись, систематизация, хранение, уточнение, извлечение, использование, обезличивание, блокирование, удаление; автоматизированная обработка в облаке.

Группа субъектов Модули, где это возникает Зачем обрабатывается
Гости и клиенты заказы и доставка, брони столов, онлайн-запись, витрина и магазин, клиентская база, чаты в мессенджерах, звонки (запись и транскрипт), лиды и заявки с сайта, посылки ПВЗ, гости отеля принять и исполнить заказ, бронь, запись; связаться по поводу заказа; вести историю и лояльность; ответить на обращение; выполнить фискальную обязанность
Сотрудники сотрудники и смены, кадровый контур, расчёт зарплаты, добавочные АТС и SIP-учётки, задачи, рабочий чат доступ к панели и кассе, учёт рабочего времени, кадровый учёт и отчётность, внутренняя связь
Посетители сайта виджеты «Мой сайт», cookie-баннер и журнал согласий, формы и заявки, аналитические счётчики, которые подключили вы показать виджет, зафиксировать согласие как доказательство, принять заявку
Контрагенты и партнёры контрагенты CRM, документы и счета, партнёрский контур учёт расчётов, обмен документами

Полная раскладка «модуль → данные → цель → срок» — в Приложении А.


3. Категории субъектов и категории данных#

Категории субъектов: гости и клиенты · лиды · сотрудники · соискатели · пользователи аккаунта (владелец и сотрудники с логином) · представители контрагентов и партнёров.

Категории данных, которые продукт принимает:

Класс Примеры Показ в интерфейсе по умолчанию
Контактные имя, телефон, e-mail, идентификатор в мессенджере маскируется
Адресные адрес доставки, адрес проживания маскируется
Документ, удостоверяющий личность серия/номер, срок, кем выдан (гость отеля, кадровое дело) скрыт
Трудовые должность, ставка, график, стаж, оклад маскируется
Финансовые суммы, чеки, расчёты маскируется
Платёжные реквизиты маска карты, идентификатор платежа провайдера маскируется
Содержимое сообщений чаты, письма, аудиозаписи звонков и транскрипты маскируется
Аутентификационные хэш пароля, хэш PIN, токены никогда не показывается

Спецкатегории (ст. 9 GDPR, ст. 10 152-ФЗ) платформа сама не собирает. При этом в продукте есть поля, куда вы можете внести данные о здоровье: медицинская книжка и больничный сотрудника, ограничения по здоровью и питанию гостя отеля. Внося их, вы принимаете на себя повышенные требования к основанию и мерам защиты; наша часть — держать их в закрытом на просмотр виде и не показывать без явной цели.

Биометрия запрещена платформенно. Класс помечен запрещённым в реестре политик, и попытка записать такие данные отклоняется кодом, а не инструкцией. Отпечатков, слепков лица и голосовых моделей в контуре нет.

Данных платёжных карт у нас нет вовсе — ни номера, ни CVV: карту обрабатывает платёжный провайдер, к нам приходит только результат операции.


4. Срок обработки, удаление и возврат данных#

  • Срок — на время действия подписки и вашего аккаунта. Пока аккаунт жив, данные хранятся, чтобы работали функции.
  • Удаление — в течение 30 дней с момента вашего письменного запроса или прекращения договора. Это касается и удаления аккаунта целиком, и удаления отдельного набора данных по вашему поручению.
  • Забрать данные до удаления — ваша задача и наша обязанность помочь. Экспорт собирается самостоятельно, без обращения в поддержку: Экспорт данных. Готовый архив живёт 7 дней, секреты в него намеренно не попадают.
  • Часть сроков задаёт закон, а не подписка. Фискальные документы, кадровое дело, регистрация гостя отеля хранятся столько, сколько требует норма страны, — и в этих случаях удаление «по просьбе» невозможно до истечения срока. Такие записи в продукте помечены режимом обязательного хранения.
  • Резервные копии. Сроков хранения внутренних копий мы не публикуем — и потому не обещаем, что «данные исчезнут отовсюду в тот же день». Правильная страховка на вашей стороне: держите свою копию через экспорт, особенно перед массовыми изменениями.
  • Что переживает удаление объекта — раскрываем прямо. Журнал ИИ-взаимодействий аккаунта (запрос к модели и её ответ, включая текст, распознанный из вашего документа) ведётся для учёта расхода и разбора инцидентов и при удалении исходного документа не вычищается. Кэш ответов и сгенерированные учебные материалы могут цитировать удалённый документ до следующей пересборки. Полное стирание этих следов — по обращению в поддержку.
  • Содержимое, уже переданное ИИ-провайдеру в ходе исполнения вашего запроса, живёт по его собственным правилам хранения и вне нашего контроля.

5. Обязанности обработчика#

5.1 Обработка только по вашим инструкциям. Инструкция — это ваши настройки аккаунта, ваши действия в интерфейсе и отдельные письменные поручения. Если инструкция, по нашему мнению, нарушает закон о персональных данных, мы сообщаем об этом и вправе приостановить исполнение.

5.2 Конфиденциальность персонала. Доступ к данным аккаунта имеет ограниченный круг наших сотрудников и подрядчиков, связанных обязательством конфиденциальности; доступ выдаётся по необходимости выполнения работы и снимается при её завершении.

5.3 Меры безопасности — полный перечень в Приложении Б. Коротко: передача только по TLS; объекты в хранилищах шифруются на стороне сервиса; отдельный контур персональных данных с шифрованием записи и закрытым путём чтения; разграничение доступа по ролям, уровням раздела и охвату точек; изоляция аккаунтов префиксом в хранилище; необратимые хэши для пароля и PIN.

5.4 Доступ поддержки — только с вашего явного разрешения. Сотрудник поддержки не может войти в аккаунт по своему желанию: нужен включённый тумблер в Настройки → Доступ поддержки (/settings/support-access), объём («только просмотр» или «просмотр и изменение») выбираете вы, каждая сессия попадает в журнал (кто, когда, в каком объёме), а отзыв согласия прекращает даже идущую сессию. Партнёр-внедренец входит лишь по просьбе, которую одобряет владелец, на ограниченное время и с плашкой в интерфейсе; деньги, кадры, выгрузку данных и интеграции ему закрывает сервер в любом режиме.

5.5 Журналирование. Ведутся: журнал согласий владельца на доступ поддержки и журнал самих сессий, журнал входов партнёров, журнал ИИ-взаимодействий аккаунта, журнал обращений к контуру персональных данных. В последнем действует барьер аудита: нет записи в журнале — нет выдачи открытого значения.

5.6 Помощь в ответах субъектам — см. §9.

5.7 Уведомление об инциденте. О нарушении безопасности персональных данных, затронувшем ваш аккаунт, мы уведомляем вас не позднее 72 часов с момента обнаружения, без неоправданной задержки, и передаём то, что знаем к этому моменту: характер инцидента, затронутые категории данных и субъектов (насколько это установлено), вероятные последствия, принятые и планируемые меры, контакт для уточнений. Если к сроку картина неполная, шлём частичное уведомление и дополняем его по мере разбора — молчать «до полной ясности» нельзя. ⚠️ Уведомление регулятора и субъектов — обязанность оператора, то есть ваша: в РФ это 24 часа на сообщение о факте и 72 часа на результаты внутреннего расследования, в ЕЭЗ — 72 часа на уведомление надзорного органа. Поэтому наш срок и построен так, чтобы вы успели в свой.

5.8 Содействие при оценке воздействия (DPIA). По запросу передаём описание обработки, мер и субобработчиков в объёме этого документа и его приложений — этого обычно достаточно для вашей оценки.

5.9 Удаление или возврат по окончании — см. §4.


6. Субобработчики#

Мы привлекаем субобработчиков — иначе облачный продукт не существует. Полный перечень с назначением, местом обработки и составом передаваемых данных — в Приложении В. Правила, которые мы предлагаем закрепить:

  • субобработчик привлекается по письменному договору с условиями защиты не ниже принятых в этом соглашении;
  • перед ним раскрывается минимум данных, нужный для его функции;
  • о новом или заменённом субобработчике мы сообщаем письмом на адрес владельца аккаунта и обновлением Приложения В не менее чем за 30 дней до начала передачи; в этот срок вы можете возразить с указанием причины, и тогда мы либо предлагаем альтернативу, либо вы вправе отказаться от затронутой функции или расторгнуть договор в части, которая без неё не работает;
  • за действия субобработчика перед вами отвечаем мы;
  • зарубежные ИИ-модели включаются только вашим решением — соответствующее согласие запрашивается отдельно, а не «заодно» с общей галочкой; на российском контуре шаг принятия решения моделью выключен намеренно (в каталоге нет моделей с подтверждённым соответствием 152-ФЗ).

Отдельно: получатели, которых выбираете вы сами, — платёжный провайдер, оператор SIP-номера, мессенджеры, агрегаторы доставки, маркетплейсы, оператор фискальных данных, государственные системы. Они получают данные по вашему решению подключить канал и в большинстве случаев выступают самостоятельными контролёрами, а не нашими субобработчиками. Их условия вы принимаете напрямую.


7. Резидентность и трансграничная передача#

Контур определяется брендом, через который вы зарегистрировались. Это не настройка аккаунта, на ходу не меняется, и «перевести» аккаунт из одного контура в другой нельзя.

Контур Облако и регион Где физически Трансграничная передача
Международный (все бренды, кроме перечисленных ниже) AWS, us-east-1 США, Северная Вирджиния Да — для операторов ЕЭЗ это передача в третью страну; основания: исполнение договора и стандартные договорные условия, для ИИ-функций — ваше явное согласие
Турецкие бренды (masamenu.tr, cenaly.tr) AWS, eu-central-1 Германия, ЕС ⚠️ Честно: eu-central-1 — это Германия, а не Турция. Для оператора по KVKK это трансграничная передача, а не локализация внутри страны
Российский (cenaly.ru) Yandex Cloud, ru-central1 Россия Нет: контур замкнут, включая собственную авторизацию; передача за его пределы запрещена конфигурацией

Следствия, которые стоит проговорить:

  • Хранилище общее на контур, а не отдельное на бренд. Данные разных брендов одного контура лежат в общей системе хранения и разделены логически — префиксом аккаунта и правами. Обещать вам отдельный бакет мы не можем.
  • Раздача статики идёт через CDN по всему миру — это публичные файлы витрины (меню, фото, опубликованные документы), которые и так читает браузер гостя без авторизации.
  • Российский контур — это поручение на обработку по 152-ФЗ: запись, систематизация, хранение и извлечение выполняются в базах на территории РФ (ст. 18 ч. 5). ИИ-обработка там — российский провайдер. При этом сертифицированных средств криптографической защиты и формальных границ ИСПДн мы не декларируем: если это требуется вашему бизнесу по закону, обсудите задачу до подключения.
  • Локализация в Казахстане и Узбекистане. Контура в РК у нас нет, и профиль оператора Казахстана честно помечен как «размещение недоступно». Для Узбекистана обязательной локализации подлежат только биометрия, генетика и данные абонентов связи — биометрию мы не принимаем вовсе, поэтому хранение в международном контуре допустимо при выполнении условий закона о трансграничной передаче; само основание (стандартные договорные условия либо стандарт из перечня) оформляете вы как оператор.

8. Аудит и подтверждение соответствия#

  • По запросу мы отвечаем на вашу анкету безопасности и передаём описание мер и субобработчиков в объёме этого документа и приложений.
  • Аудит на месте или силами вашего аудитора — по согласованию: заранее, в рабочее время, не чаще одного раза в год (чаще — при инциденте или по требованию регулятора), с обязательством конфиденциальности, без доступа к данным других клиентов и к средствам, где такой доступ технически неизбежен. Затраты сверх разумных покрывает запрашивающая сторона.
  • ⚠️ Честно о том, чего нет: у нас нет сертификации ISO/IEC 27001, нет отчёта SOC 2, нет заключения PCI DSS (карты мы не обрабатываем вовсе) и нет аттестации ИСПДн. Если ваш комплаенс требует готовый отчёт независимого аудитора, на сегодня мы его не предоставим — и предпочитаем сказать это до подписания, а не после.
  • Сертификации есть у наших субобработчиков-облаков и у платёжного провайдера; ссылаться на них как на наши мы не будем.

Контакт по защите данных#

Вопросы по защите данных, запрос подписываемого DPA и сообщения об уязвимостях — на security@ на домене вашего бренда; обычные обращения — через поддержку. Отдельно назначенного DPO и представителя в ЕС у нас нет — это ещё один пункт, который мы говорим прямо, а не обходим формулировкой.


9. Права субъектов и содействие#

Обращения субъектов адресуются вам как оператору — вы отвечаете, мы помогаем. Что реально доступно сегодня:

Право Как реализуется Чем помогаем мы
Доступ и переносимость Экспорт данных — один архив с настройками, каталогом, заказами, клиентами и отзывами готовим архив, отвечаем на уточняющий запрос
Исправление правка карточки в Клиентах, в Сотрудниках, в брони или записи
Удаление («забыть меня») удаление карточки гостя вами; глубокая чистка следов — по обращению выполняем в течение 30 дней
Ограничение и возражение отключение канала связи, снятие согласия в журнале согласий
Отзыв согласия на рассылку отметка в карточке клиента и в журнале согласий; ссылка отписки в письмах

Честные границы, о которых лучше знать заранее:

  • Кабинета запросов субъекта (DSAR) в панели нет — такие запросы обрабатываются вручную, через экспорт и разделы «Клиенты» и «Сотрудники».
  • Экран «Мои данные» на витрине чистит устройство гостя, а не серверную историю заказов: гость видит и стирает то, что лежит в его браузере. Если он просит удалить заказы и контакты из вашей базы, это делаете вы.
  • Журнала «кто из моих сотрудников что открывал» нет. Журналы ведутся по входам поддержки и партнёров и по обращениям к контуру персональных данных — то есть ответить на вопрос «кто из наших смотрел карточку гостя» мы сегодня не сможем.

10. Ответственность, срок действия, применимое право#

  • Соглашение действует, пока действует ваша подписка и пока мы обрабатываем данные по вашему поручению; положения о конфиденциальности, удалении и содействии переживают его прекращение в части, необходимой для их исполнения.
  • Ответственность сторон определяется основным договором (Условиями использования) и законом; распределение по этому соглашению его не расширяет.
  • Применимое право и подсудность — по бренду и юридическому лицу, которое оказывает вам услугу; конкретные реквизиты подставляются в подписываемую версию. Для российского контура применяется право РФ и терминология 152-ФЗ, для международного — Условия использования соответствующего бренда и GDPR/UK GDPR там, где вы подпадаете под их действие.
  • В случае расхождения между этой страницей и подписанным документом преимущество имеет подписанный документ.

Приложение А — описание обработки#

Столбец «Срок» указывает, чем срок задан. Пометка «предложение» означает, что срок заложен в продукт как разумный по умолчанию, но юридически не утверждён и уточняется в подписываемой версии.

Модуль Субъект Данные Цель Срок
Заказы и доставка гость имя, телефон, адрес доставки, состав и сумма заказа, комментарий принять и исполнить заказ 365 дней после закрытия заказа (предложение)
Брони столов, онлайн-запись гость, сотрудник имя, телефон, время, услуга, исполнитель, пожелания забронировать и напомнить до удаления вами или прекращения подписки
Клиентская база и лояльность гость, лид контакты, история покупок, теги, согласия повторные продажи по вашему основанию до удаления карточки
Чаты с гостями гость содержимое переписки, идентификатор в мессенджере, вложения ответить на обращение до удаления
Звонки гость, сотрудник номер, аудиозапись разговора, транскрипт, ИИ-метрики и оценки связь, разбор обращений, контроль качества до удаления; аудио хранится в отдельном холодном архиве бренда
Заявки и формы с сайта посетитель то, что человек ввёл в форму, страница-источник принять заявку до удаления
Cookies и журнал согласий посетитель идентификатор согласия, категории, время, версия текста доказательство согласия пока вы храните журнал (выгружается CSV)
Гости отеля гость контакты, документ, адрес, ограничения по здоровью и питанию размещение и обязательная регистрация контакты, адрес, здоровье — 90 дней после выезда (предложение); документ — по норме страны
Посылки ПВЗ гость ФИО, телефон, трек-номер выдача посылки до удаления
Сотрудники и кадры сотрудник, соискатель ФИО, документ, должность, график, оклад, медкнижка, больничный доступ к панели и кассе, кадровый учёт и отчётность по норме страны (личное дело, медкнижка, листок нетрудоспособности)
Чеки и фискальные данные гость признак расчёта, сумма, e-mail или телефон для электронного чека фискальная обязанность по норме страны (в РФ — архив 54-ФЗ)
База знаний любой, кого вы внесли в документ содержимое загруженных вами материалов, поисковые запросы, техническая метка файла поиск и ответы по вашим документам до удаления документа; о следах см. §4
Пользователи аккаунта владелец, сотрудник с логином e-mail, имя, роль, хэш пароля, хэш PIN доступ к аккаунту срок подписки
Контрагенты и документы представитель контрагента имя, контакты, реквизиты, переписка по документу учёт расчётов и обмен документами до удаления; бухгалтерские сроки — по норме

Приложение Б — меры безопасности#

Передача и хранение

  • Весь обмен с панелью, витриной и API — по HTTPS/TLS; публичные адреса раздаются за CDN.
  • Объекты в хранилищах шифруются на стороне сервиса (на AWS — SSE-S3, AES-256; собственный ключ KMS по умолчанию не применяется). Записи выделенного контура персональных данных шифруются отдельно — AES-256-GCM, ключ шифрования данных рождается на каждую пару «аккаунт × класс данных» и заворачивается в KMS облака.
  • Аудиозаписи звонков лежат в отдельном холодном архиве бренда, в том же контуре, с доступом по ссылке без задержки на «восстановление».

Разграничение доступа

  • Роли сотрудников с выбором разделов, уровня доступа и охвата точек; доступ к разделу не равен доступу ко всему аккаунту.
  • Изоляция аккаунта префиксом в хранилище плюс серверные запреты на запись из браузера в служебные префиксы.
  • Пароль — 8+ символов с требованиями к составу; PIN кассира хранится только в виде необратимого хэша; API-ключ показывается один раз при создании; выход закрывает сессию во всех вкладках.
  • Увольнение сотрудника снимает вход в панель и отзывает телефонный добавочный сразу по всем точкам.
  • Коды устройств дают доступ к одной целевой странице (монитор, кухонный экран), а не к аккаунту.
  • Чтение выделенного контура персональных данных возможно только через служебный интерфейс с проверкой субъекта права, аккаунта, области, доказанной бизнес-связи, класса и цели, набора полей и региона — и только с записью в журнал аудита.

Наш доступ к вашим данным

  • Доступ поддержки — по тумблеру владельца, в выбранном объёме, с журналом сессий, с прекращением идущей сессии при отзыве.
  • Доступ партнёра — по одобренной владельцем просьбе, ограниченное время, одна сессия, плашка в интерфейсе, серверные запреты на подписку и платежи, данные владельца, права сотрудников, выгрузку данных, интеграции, связь, контрагентов и партнёрскую программу.
  • Запрещённые классы данных: биометрия отклоняется кодом. Данных платёжных карт нет вовсе.

Чего нет — говорим прямо

  • Нет сертификации ISO/IEC 27001, отчёта SOC 2, аттестации ИСПДн и сертифицированных СКЗИ.
  • Двухфакторного входа в панель пока нет — он готовится; защита входа сегодня — длинный пароль, отдельные логины сотрудников и коды устройств с PIN.
  • Нет журнала действий ваших сотрудников, кабинета DSAR и восстановления аккаунта «на дату».
  • Выделенный контур персональных данных работает не на всех разделах: он введён на гостях отеля (перевод уже существующих аккаунтов идёт), остальные разделы пока держат персональные данные в обычных документах аккаунта. Развитие идёт по разделам, сроков мы не обещаем.
  • На российском контуре нет журнала сессий поддержки, партнёрского входа и сканера cookies.

Приложение В — субобработчики#

Инфраструктура#

Субобработчик Назначение Место обработки
Amazon Web Services хранение данных и медиа, вычисления, авторизация, CDN, исходящая почта (Amazon SES) США (us-east-1); Германия (eu-central-1) для турецких брендов
Yandex Cloud тот же набор целиком для российского контура: хранение, вычисления, собственная авторизация, CDN Россия (ru-central1)

Искусственный интеллект#

Международный контур: запросы идут через агрегатор моделей polza.ai, а не напрямую к вендору. Доступные вендоры — OpenAI, Google, xAI, DeepSeek; какой из них используется, видно и переключается в разделе «ИИ-модели». Отдельные функции обращаются к вендору напрямую: поиск и ответы по базе знаний — к OpenAI (эмбеддинги, ответы, распознавание текста на изображениях), гостевой ИИ-консьерж меню — к Google Gemini (в промпт попадает фрагмент вашей базы знаний до 4000 символов вместе с меню и вопросом гостя).

Российский контур: Yandex Cloud Foundation Models (эмбеддинги, ответы, реранк, сводки) и Yandex Vision OCR (распознавание текста на изображениях), с отключённым журналированием запросов там, где провайдер даёт такую настройку. У зарубежных провайдеров аналогичной настройки мы не применяем и полагаемся на их стандартные условия API, по которым данные не используются для обучения моделей.

Вы можете подключить свой OpenAI-совместимый эндпоинт — тогда провайдера выбираете вы, и он становится вашим получателем, а не нашим субобработчиком.

Распознавание речи#

Контур Движки Кто выбирает
Международный Amazon Transcribe, Google Speech-to-Text, Microsoft Azure Speech вы — в настройках раздела «Звонки»
Российский Yandex SpeechKit (два тарифа — отложенный и быстрый) — единственный доступный

Передаётся аудиозапись звонка или загруженного файла; обратно приходит текст расшифровки.

Почта и уведомления#

Amazon SES — исходящие письма: приглашения сотрудникам, уведомления о заказах и бронях, дайджесты, письма гостям. Передаются адрес получателя и содержимое письма. На российском контуре SES не используется — часть почтовых сценариев там работает иначе или не работает вовсе.

Получатели, которых подключаете вы#

Платёжный провайдер (например, Stripe) · оператор SIP-номера и телефонии · мессенджеры (Telegram, WhatsApp) · агрегаторы доставки · маркетплейсы · оператор фискальных данных и государственные системы (в РФ — ОФД, «Честный ЗНАК», ЕГАИС) · аналитические счётчики, которые вы поставили на сайт. Состав передаваемых им данных определяется подключённой функцией; условия обработки вы принимаете у них напрямую.


Частые вопросы#

Можно ли подписать этот документ как есть? Нет. Это черновик и описание фактического положения дел: в нём нет реквизитов сторон, перечня ваших модулей и даты. Запросите подписываемую версию на security@ вашего бренда или через поддержку — в ответ придёт тот же текст с вашими данными.

У вас есть ISO 27001 или SOC 2? Нет. Ни сертификации, ни отчёта аудитора у нас нет, и мы не станем выдавать сертификаты наших облачных провайдеров за свои. Отвечаем на анкету безопасности и даём описание мер.

Кто оператор персональных данных наших гостей — мы или вы? Вы. Вы решаете, что собирать и зачем, вы информируете гостей и собираете согласия. Мы обрабатываем эти данные по вашему поручению и не используем их для своих целей.

Как быстро вы удалите данные, если мы уйдём? В течение 30 дней с момента запроса или прекращения договора. Сроки хранения внутренних резервных копий мы не публикуем — заберите свою копию экспортом до удаления.

Где физически лежат данные и можно ли выбрать регион? Регион задаёт бренд: международный контур — США, турецкие бренды — Германия, cenaly.ru — Россия. Выбрать регион внутри одного бренда нельзя, переезд означает новый аккаунт в другом контуре.

Данные уходят в США — как это закрыть для оператора из ЕЭЗ? Основания — исполнение договора и стандартные договорные условия, а для ИИ-функций отдельно запрашивается ваше явное согласие. Если передача в третью страну для вас неприемлема, турецкие бренды работают в eu-central-1 (Германия) — но это отдельный бренд, а не настройка.

Вы обучаете свои модели на наших данных? Нет. Содержимое аккаунта не используется для обучения наших моделей, для рекламы и профилирования, и не продаётся. У привлекаемых ИИ-провайдеров мы полагаемся на их стандартные условия API, по которым данные API не используются для обучения по умолчанию.

Может ли ваша поддержка посмотреть наши данные без спроса? Нет. Нужен включённый тумблер «Доступ поддержки» в настройках, объём выбираете вы, сессии попадают в журнал, а отзыв согласия гасит даже идущую сессию.

Гость требует удалить свои данные — что делать? Удалите его карточку в разделе Клиенты. Кнопка «Мои данные» на витрине чистит только устройство гостя. Глубокую чистку следов (журналы ИИ-взаимодействий, кэши) запросите у нас — сделаем в те же 30 дней.

Что с записями звонков — это же чувствительные данные? Записи и расшифровки лежат в холодном архиве вашего бренда, в том же контуре, и доступ к разделу «Звонки» настраивается отдельно, вплоть до поимённого. Предупреждать участников о записи — ваша обязанность как оператора, и в ряде стран без этого запись незаконна.


Связанные разделы#

Была ли статья полезной?