Политика конфиденциальности

Действует с 25 марта 2026 года

1. Общие положения

Настоящая Политика конфиденциальности (далее — «Политика») определяет порядок обработки и защиты персональных данных Пользователей сервиса Noders (далее — «Сервис»).

Оператором персональных данных является ИП Гельвих Леонид Владимирович, ОГРНИП 317774600202454, ИНН 771004647806 (далее — «Оператор»).

Обработка персональных данных осуществляется в соответствии с Федеральным законом от 27.07.2006 N 152-ФЗ «О персональных данных» и иными нормативными правовыми актами Российской Федерации.

Регистрируясь в Сервисе, Пользователь даёт согласие на обработку своих персональных данных на условиях настоящей Политики.

2. Какие данные мы собираем

2.1. Данные, предоставляемые Пользователем

  • Адрес электронной почты (email) — при регистрации.
  • Имя и фотография профиля — при авторизации через Google OAuth.

2.2. Данные, собираемые автоматически

  • IP-адрес.
  • User Agent (тип и версия браузера, операционная система).
  • Данные о действиях в Сервисе (создание канвасов, запуск генераций).

2.3. Данные генераций

  • Текстовые промпты, введённые Пользователем.
  • Параметры генерации (модель, настройки).
  • Результаты генерации (ссылки на сгенерированные файлы).

2.4. Платёжные данные

Обработка платежей осуществляется через платёжную систему ЮKassa (АО «ЮМани»). Оператор не собирает и не хранит данные банковских карт Пользователей (номера карт, CVV, срок действия и иные реквизиты карт). Вся обработка платёжных данных осуществляется на стороне ЮKassa в соответствии с требованиями стандарта безопасности PCI DSS.

Оператор хранит только: идентификатор платежа в системе ЮKassa, сумму платежа, статус операции (успех/отказ) и дату совершения операции.

2.5. API-ключи сторонних сервисов

Сервис предоставляет Пользователю возможность хранить собственные API-ключи сторонних AI-провайдеров (режим BYOK — Bring Your Own Key) для выполнения генераций.

  • Категория данных: API-ключи (токены доступа) сторонних сервисов, предоставленные Пользователем добровольно.
  • Цель обработки: выполнение генераций (отправка запросов к AI-провайдерам) исключительно по прямому запросу Пользователя.
  • Хранение: API-ключи хранятся в зашифрованном виде (AES-256) в базе данных Supabase (серверы AWS, регион Европа). Ключи расшифровываются только в оперативной памяти сервера в момент выполнения запроса.
  • Доступ: только автоматизированный — сервер Оператора направляет запрос к API-провайдеру. Ручной доступ сотрудников к ключам отсутствует.
  • Срок хранения: до момента удаления Пользователем через настройки аккаунта или до момента удаления аккаунта Пользователя.
  • Передача третьим лицам: API-ключи не передаются третьим лицам. Ключи используются только для отправки запросов к тем провайдерам, которым они принадлежат, от имени Пользователя.

3. Цели обработки данных

  • Предоставление Сервиса — идентификация Пользователя, обеспечение доступа к функциональности, сохранение канвасов и результатов генераций.
  • Биллинг — учёт баланса токенов, обработка платежей, формирование истории транзакций.
  • Аналитика — анализ использования Сервиса для улучшения качества и стабильности работы.
  • Улучшение качества — оптимизация производительности, выявление и устранение ошибок.
  • Уведомления — информирование Пользователя об изменениях в Сервисе, статусе генераций, изменениях условий использования.

4. Cookies и аналитика

  • Аутентификационные cookies — используются для поддержания сессии Пользователя (Supabase Auth). Являются строго необходимыми для работы Сервиса.
  • Sentry — сервис мониторинга ошибок. Собирает техническую информацию об ошибках для их оперативного устранения.
  • PostHog — сервис продуктовой аналитики (планируется к внедрению). Будет использоваться для анализа использования функций Сервиса.

5. Передача данных третьим лицам

Оператор может передавать данные Пользователя следующим категориям третьих лиц исключительно в целях предоставления Сервиса:

5.1. API-провайдеры AI-моделей

Для выполнения генераций текстовые промпты и параметры передаются провайдерам AI-моделей:

  • WaveSpeed AI — генерация изображений и видео.
  • Kie.ai — оркестрация AI-задач.
  • ElevenLabs — синтез речи (text-to-speech).
  • fal.ai — обработка видео (lipsync).
  • OpenRouter — доступ к языковым моделям (LLM).

Каждый провайдер обрабатывает данные в соответствии со своей политикой конфиденциальности.

5.2. Платёжная система

ЮKassa (АО «ЮМани») — обработка платежей. Передаются: сумма платежа, email для чека, идентификатор Пользователя в Сервисе.

5.3. Инфраструктурные провайдеры

  • Supabase (AWS, регион EU) — хостинг базы данных и аутентификация.
  • Beget (RU) — CDN-хранилище сгенерированных файлов.
  • Sentry — мониторинг ошибок.

Оператор не продаёт, не передаёт и не предоставляет персональные данные Пользователей третьим лицам в рекламных или маркетинговых целях.

6. Хранение данных

  • База данных — Supabase (AWS, регион Европа). Данные защищены средствами Row Level Security (RLS).
  • Файловое хранилище — Beget Cloud Storage (Россия). Сгенерированные файлы хранятся на CDN.
  • Шифрование — все данные передаются по защищённому протоколу TLS 1.2+. API-ключи Пользователей (BYOK) хранятся в зашифрованном виде (AES-256).

7. Права Пользователя

В соответствии с 152-ФЗ Пользователь имеет право:

  • Доступ к данным — запросить информацию о том, какие персональные данные обрабатываются Оператором.
  • Исправление — потребовать исправления неточных или неполных персональных данных.
  • Удаление аккаунта — удалить свой аккаунт через настройки Сервиса. При удалении аккаунта все связанные данные (канвасы, генерации, история платежей) удаляются каскадно.
  • Экспорт данных — запросить экспорт своих персональных данных в машиночитаемом формате.
  • Отзыв согласия — отозвать согласие на обработку персональных данных, что влечёт невозможность дальнейшего использования Сервиса.

Для реализации указанных прав Пользователь может обратиться по адресу электронной почты: privacy@noders.ru

8. Защита данных

Оператор принимает следующие меры по защите персональных данных:

  • Передача данных осуществляется по протоколу HTTPS (TLS 1.2+).
  • В базе данных применяется механизм Row Level Security (RLS), обеспечивающий изоляцию данных между Пользователями.
  • Хэширование паролей осуществляется средствами Supabase Auth (bcrypt).
  • API-ключи Пользователей (BYOK) хранятся в зашифрованном виде с использованием алгоритма AES-256 (серверное шифрование). Расшифровка происходит только в оперативной памяти при обработке запроса.
  • Доступ к инфраструктуре ограничен и контролируется.

9. Сроки хранения данных

  • Данные аккаунта — хранятся в течение всего срока активности аккаунта и в течение 30 (тридцати) календарных дней после его удаления.
  • Логи и технические данные — хранятся в течение 90 (девяноста) календарных дней.
  • Данные платежей — хранятся в соответствии с требованиями бухгалтерского и налогового законодательства РФ.
  • API-ключи (BYOK) — хранятся до удаления Пользователем или до удаления аккаунта. При удалении уничтожаются безвозвратно.

10. Изменения политики

Оператор вправе вносить изменения в настоящую Политику. В случае существенных изменений Оператор уведомляет Пользователей по электронной почте.

Актуальная версия Политики всегда доступна по адресу /privacy в Сервисе.

11. Контакты

Ответственный за обработку персональных данных (DPO): privacy@noders.ru

По общим вопросам работы Сервиса: support@noders.ru