Политика конфиденциальности
Действует с 25 марта 2026 года
1. Общие положения
Настоящая Политика конфиденциальности (далее — «Политика») определяет порядок обработки и защиты персональных данных Пользователей сервиса Noders (далее — «Сервис»).
Оператором персональных данных является ИП Гельвих Леонид Владимирович, ОГРНИП 317774600202454, ИНН 771004647806 (далее — «Оператор»).
Обработка персональных данных осуществляется в соответствии с Федеральным законом от 27.07.2006 N 152-ФЗ «О персональных данных» и иными нормативными правовыми актами Российской Федерации.
Регистрируясь в Сервисе, Пользователь даёт согласие на обработку своих персональных данных на условиях настоящей Политики.
2. Какие данные мы собираем
2.1. Данные, предоставляемые Пользователем
- Адрес электронной почты (email) — при регистрации.
- Имя и фотография профиля — при авторизации через Google OAuth.
2.2. Данные, собираемые автоматически
- IP-адрес.
- User Agent (тип и версия браузера, операционная система).
- Данные о действиях в Сервисе (создание канвасов, запуск генераций).
2.3. Данные генераций
- Текстовые промпты, введённые Пользователем.
- Параметры генерации (модель, настройки).
- Результаты генерации (ссылки на сгенерированные файлы).
2.4. Платёжные данные
Обработка платежей осуществляется через платёжную систему ЮKassa (АО «ЮМани»). Оператор не собирает и не хранит данные банковских карт Пользователей (номера карт, CVV, срок действия и иные реквизиты карт). Вся обработка платёжных данных осуществляется на стороне ЮKassa в соответствии с требованиями стандарта безопасности PCI DSS.
Оператор хранит только: идентификатор платежа в системе ЮKassa, сумму платежа, статус операции (успех/отказ) и дату совершения операции.
2.5. API-ключи сторонних сервисов
Сервис предоставляет Пользователю возможность хранить собственные API-ключи сторонних AI-провайдеров (режим BYOK — Bring Your Own Key) для выполнения генераций.
- Категория данных: API-ключи (токены доступа) сторонних сервисов, предоставленные Пользователем добровольно.
- Цель обработки: выполнение генераций (отправка запросов к AI-провайдерам) исключительно по прямому запросу Пользователя.
- Хранение: API-ключи хранятся в зашифрованном виде (AES-256) в базе данных Supabase (серверы AWS, регион Европа). Ключи расшифровываются только в оперативной памяти сервера в момент выполнения запроса.
- Доступ: только автоматизированный — сервер Оператора направляет запрос к API-провайдеру. Ручной доступ сотрудников к ключам отсутствует.
- Срок хранения: до момента удаления Пользователем через настройки аккаунта или до момента удаления аккаунта Пользователя.
- Передача третьим лицам: API-ключи не передаются третьим лицам. Ключи используются только для отправки запросов к тем провайдерам, которым они принадлежат, от имени Пользователя.
3. Цели обработки данных
- Предоставление Сервиса — идентификация Пользователя, обеспечение доступа к функциональности, сохранение канвасов и результатов генераций.
- Биллинг — учёт баланса токенов, обработка платежей, формирование истории транзакций.
- Аналитика — анализ использования Сервиса для улучшения качества и стабильности работы.
- Улучшение качества — оптимизация производительности, выявление и устранение ошибок.
- Уведомления — информирование Пользователя об изменениях в Сервисе, статусе генераций, изменениях условий использования.
4. Cookies и аналитика
- Аутентификационные cookies — используются для поддержания сессии Пользователя (Supabase Auth). Являются строго необходимыми для работы Сервиса.
- Sentry — сервис мониторинга ошибок. Собирает техническую информацию об ошибках для их оперативного устранения.
- PostHog — сервис продуктовой аналитики (планируется к внедрению). Будет использоваться для анализа использования функций Сервиса.
5. Передача данных третьим лицам
Оператор может передавать данные Пользователя следующим категориям третьих лиц исключительно в целях предоставления Сервиса:
5.1. API-провайдеры AI-моделей
Для выполнения генераций текстовые промпты и параметры передаются провайдерам AI-моделей:
- WaveSpeed AI — генерация изображений и видео.
- Kie.ai — оркестрация AI-задач.
- ElevenLabs — синтез речи (text-to-speech).
- fal.ai — обработка видео (lipsync).
- OpenRouter — доступ к языковым моделям (LLM).
Каждый провайдер обрабатывает данные в соответствии со своей политикой конфиденциальности.
5.2. Платёжная система
ЮKassa (АО «ЮМани») — обработка платежей. Передаются: сумма платежа, email для чека, идентификатор Пользователя в Сервисе.
5.3. Инфраструктурные провайдеры
- Supabase (AWS, регион EU) — хостинг базы данных и аутентификация.
- Beget (RU) — CDN-хранилище сгенерированных файлов.
- Sentry — мониторинг ошибок.
Оператор не продаёт, не передаёт и не предоставляет персональные данные Пользователей третьим лицам в рекламных или маркетинговых целях.
6. Хранение данных
- База данных — Supabase (AWS, регион Европа). Данные защищены средствами Row Level Security (RLS).
- Файловое хранилище — Beget Cloud Storage (Россия). Сгенерированные файлы хранятся на CDN.
- Шифрование — все данные передаются по защищённому протоколу TLS 1.2+. API-ключи Пользователей (BYOK) хранятся в зашифрованном виде (AES-256).
7. Права Пользователя
В соответствии с 152-ФЗ Пользователь имеет право:
- Доступ к данным — запросить информацию о том, какие персональные данные обрабатываются Оператором.
- Исправление — потребовать исправления неточных или неполных персональных данных.
- Удаление аккаунта — удалить свой аккаунт через настройки Сервиса. При удалении аккаунта все связанные данные (канвасы, генерации, история платежей) удаляются каскадно.
- Экспорт данных — запросить экспорт своих персональных данных в машиночитаемом формате.
- Отзыв согласия — отозвать согласие на обработку персональных данных, что влечёт невозможность дальнейшего использования Сервиса.
Для реализации указанных прав Пользователь может обратиться по адресу электронной почты: privacy@noders.ru
8. Защита данных
Оператор принимает следующие меры по защите персональных данных:
- Передача данных осуществляется по протоколу HTTPS (TLS 1.2+).
- В базе данных применяется механизм Row Level Security (RLS), обеспечивающий изоляцию данных между Пользователями.
- Хэширование паролей осуществляется средствами Supabase Auth (bcrypt).
- API-ключи Пользователей (BYOK) хранятся в зашифрованном виде с использованием алгоритма AES-256 (серверное шифрование). Расшифровка происходит только в оперативной памяти при обработке запроса.
- Доступ к инфраструктуре ограничен и контролируется.
9. Сроки хранения данных
- Данные аккаунта — хранятся в течение всего срока активности аккаунта и в течение 30 (тридцати) календарных дней после его удаления.
- Логи и технические данные — хранятся в течение 90 (девяноста) календарных дней.
- Данные платежей — хранятся в соответствии с требованиями бухгалтерского и налогового законодательства РФ.
- API-ключи (BYOK) — хранятся до удаления Пользователем или до удаления аккаунта. При удалении уничтожаются безвозвратно.
10. Изменения политики
Оператор вправе вносить изменения в настоящую Политику. В случае существенных изменений Оператор уведомляет Пользователей по электронной почте.
Актуальная версия Политики всегда доступна по адресу /privacy в Сервисе.
11. Контакты
Ответственный за обработку персональных данных (DPO): privacy@noders.ru
По общим вопросам работы Сервиса: support@noders.ru