Политика обработки персональных данных и конфиденциальности
01Общие положения
Настоящая Политика определяет порядок обработки и меры по обеспечению безопасности персональных данных (далее — «ПДн») и разработана в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных». Настоящий документ является основным документом Оператора об обработке ПДн.
02Оператор персональных данных
Оператором персональных данных и правообладателем программного обеспечения AiHummer является ОБЩЕСТВО С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "АИ ХАММЕР" — российское юридическое лицо. Разработчик мобильных приложений AiHummer — Leon Sokirkin. Полное и сокращённое наименование, ИНН, ОГРН, юридический адрес и сведения о руководителе приведены в карточке «Реквизиты оператора» в конце настоящего документа и в разделе «Реквизиты». Контакт по вопросам обработки ПДн: info@aihummer.ru.
03Термины и определения
- Персональные данные — любая информация, относящаяся к прямо или косвенно определённому физическому лицу.
- Обработка ПДн — любое действие с ПДн: сбор, запись, хранение, использование, передача, удаление и др.
- Субъект ПДн — физическое лицо, к которому относятся ПДн.
04Категории субъектов и состав ПДн
Субъекты — посетители сайта, пользователи личного кабинета, представители заказчиков и контрагентов, соискатели вакансий. Состав ПДн: ФИО, адрес электронной почты, контактный телефон, наименование организации и должность, учётные данные, содержание обращений, дата рождения и пол — только при добровольном указании пользователем в личном кабинете (используются для персонализации обращения и хранятся до удаления учётной записи либо отзыва согласия), а также технические данные (см. п. 9).
05Цели обработки
- обработка заявок, запросов на демонстрацию и обратной связи;
- регистрация и ведение личного кабинета, предоставление доступа к продукту;
- заключение и исполнение договоров, проведение платежей и выставление закрывающих документов;
- оказание технической поддержки и информирование об обновлениях;
- обеспечение безопасности, ведение журналов (логирование) и предотвращение злоупотреблений;
- рассмотрение откликов на вакансии.
06Правовые основания обработки
Обработка осуществляется на основании согласия субъекта ПДн, заключённых договоров (или намерения их заключить), а также в случаях, предусмотренных законодательством Российской Федерации.
07Перечень действий с ПДн
Обработка включает сбор, запись, систематизацию, накопление, хранение, уточнение, использование, передачу (в случаях, установленных законом), обезличивание, блокирование, удаление и уничтожение ПДн, с использованием средств автоматизации и без таковых.
08Принципы и условия обработки
Обработка осуществляется законно и справедливо, ограничивается заявленными целями, не избыточна по объёму и прекращается при достижении целей либо отзыве согласия.
09Cookies, веб-аналитика и логирование
Сайт использует cookies и Яндекс.Метрику с включённым Вебвизором: аналитика включает воспроизведение сессии по состоянию DOM, переходам, кликам и прокрутке; значения редактируемых полей в такую запись не передаются. Сайт также ведёт технические журналы доступа (IP-адрес, тип устройства и браузера). Подробнее — Политика cookies.
10Спецкатегории и биометрия
Оператор не обрабатывает специальные категории персональных данных (о расовой, национальной принадлежности, политических взглядах, здоровье и т. п.) и биометрические персональные данные, если иное прямо не предусмотрено конфигурацией конкретного проекта и не оформлено отдельным согласием и правовым основанием.
11Модель обработки при установке на своём сервере
Платформа разворачивается на инфраструктуре Пользователя. ПДн, обрабатываемые в Инстансе, хранятся на стороне Пользователя; Оператор Платформы не имеет к ним доступа и не выступает обработчиком, если иное не согласовано отдельно.
12Привлекаемые обработчики и передача
Для отдельных целей Оператор может поручать обработку проверенным подрядчикам (хостинг, платёжные и коммуникационные сервисы) на условиях конфиденциальности и в объёме, необходимом для достижения целей. ПДн не передаются третьим лицам, кроме случаев, предусмотренных законом или согласием субъекта. Трансграничная передача Оператором не осуществляется, если иное прямо не указано.
13Сроки хранения и уничтожение
ПДн хранятся не дольше, чем требуют цели обработки, и уничтожаются по их достижении либо при отзыве согласия, если иной срок не установлен законом или договором.
14Права субъекта ПДн
Субъект вправе получать сведения об обработке, требовать уточнения, блокирования или уничтожения ПДн, отзывать согласие и обжаловать действия Оператора. Для реализации прав направьте запрос на info@aihummer.ru.
15Меры по защите ПДн
Применяются организационные и технические меры: зашифрованное хранилище секретов, разграничение прав (RBAC), row-level security, аудит, список разрешённых IP-адресов, обязательное одобрение рискованных операций человеком и изолированный режим.
16Содержимое, создаваемое искусственным интеллектом
AiHummer — платформа ИИ-сотрудников, и её основное назначение — порождение текста с помощью больших языковых моделей. Текст, созданный ИИ, пользователь видит в следующих местах: ответы ИИ-сотрудника в чате мобильного приложения AiHummer, в веб-чате и в подключённых каналах (мессенджеры, электронная почта, корпоративные системы); автоматически составленные заголовки и краткие содержания переписки; факты, извлекаемые системой памяти из сообщений; оценка тональности и тем обращения; реплики голосового режима. Если владелец инстанса включает соответствующие инструменты, ИИ создаёт также изображения и синтезированную речь.
Как пользователь опознаёт такое содержимое. Собеседником в приложении AiHummer и в веб-чате является ИИ-сотрудник — это прямое назначение продукта; его сообщения отображаются отдельно от сообщений человека и подписаны именем ИИ-сотрудника. В мессенджерах ИИ-сотрудник работает через учётную запись бота соответствующей платформы, поэтому к его сообщениям применяется штатная отметка платформы о том, что отвечает бот. В системном описании ИИ-сотрудника по умолчанию указано, что он является ИИ-ассистентом.
Чего продукт не делает. AiHummer не наносит на создаваемое содержимое водяных знаков, не добавляет машиночитаемых меток о его происхождении и не приписывает к каждому ответу автоматическую оговорку. Имя, оформление и системное описание ИИ-сотрудника настраиваются владельцем инстанса, поэтому в конкретной установке представление ИИ-сотрудника может отличаться от значения по умолчанию. При установке на своей инфраструктуре обязанность информировать конечных пользователей о том, что они общаются с ИИ, и соблюдать применимые к его деятельности требования о раскрытии такого содержимого лежит на владельце инстанса.
Обработка данных при генерации. Для формирования ответа содержимое переписки передаётся выбранной языковой модели. Поставщика модели выбирает владелец инстанса: это может быть внешний сервис либо локальная модель, работающая в его же контуре без передачи данных наружу. Ответ модели не является юридически значимым решением, не порождает правовых последствий для пользователя автоматически и может содержать неточности; проверка ответа перед его использованием остаётся за человеком.
Человеческий контроль. Для отдельных рискованных действий ИИ-сотрудника (вызовов внешних инструментов) предусмотрено предварительное одобрение человеком; по умолчанию оно выключено и включается владельцем инстанса. Предварительной проверки человеком каждого текстового ответа перед его отправкой продукт не выполняет.
17Мобильное и настольное приложение AiHummer
Настоящий раздел описывает обработку данных приложением AiHummer для Android, iOS, macOS, Windows и Linux. Приложение подключается к выбранному пользователем Инстансу по одноразовому коду (QR) и хранит данные переписки на самом устройстве: маркер доступа и случайный идентификатор установки — в защищённом хранилище операционной системы (Keychain на платформах Apple, Keystore на Android), список чатов, сообщения, очередь неотправленных сообщений и кэш вложений — в локальной базе данных приложения, черновики — в системном хранилище настроек. Локальный кэш и черновики удаляются действием «Очистить» в настройках приложения.
Разрешения на Android и их назначение. Приложение запрашивает: доступ в интернет и сведения о состоянии сети — для связи с Инстансом; камеру — для сканирования QR-кода при подключении и для съёмки фотографии или видео, отправляемых в чат; микрофон — для записи голосовых сообщений; показ уведомлений — для доставки push-уведомлений; запись во внешнее хранилище — только на Android 6–9 и только для сохранения картинки из чата в галерею по команде пользователя. Камера объявлена необязательной, поэтому приложение устанавливается и на устройства без неё. Из сборки намеренно исключены унаследованные от подключаемых библиотек разрешения на чтение внешнего хранилища и медиатеки, а также разрешение на рекламный идентификатор. Разрешений на определение местоположения, доступ к контактам, журналу звонков и SMS приложение на Android не запрашивает вовсе.
Разрешения на iOS и macOS. Пояснения, которые показывает система, отвечают следующим целям: фотографии — выбор изображения для отправки в чат и чтение сведений о снимках, когда включён источник «Фото»; добавление в фотогалерею — сохранение картинки из чата; камера и микрофон — съёмка и голосовые сообщения; Здоровье, Календарь и Напоминания, Дом (HomeKit), геопозиция при использовании приложения — работа моста к данным устройства (см. следующий абзац). В «Здоровье» приложение только читает и ничего не записывает: право на запись перечислено потому, что iOS запрашивает его вместе с правом на чтение, и отказ от него на работу не влияет. Сборка для macOS работает в песочнице; из чувствительных прав ей выданы только микрофон, папка загрузок и файлы, выбранные пользователем.
Мост к данным устройства и его состояние по умолчанию. Приложение умеет отвечать на запросы Инстанса о данных, доступных только на устройстве: Здоровье (шаги, пульс, сон, тренировки), Фото, Дом, Найти (местоположение этого устройства) и Календарь (события и напоминания). Мост реализован для iOS; на прочих платформах источник отвечает «не поддерживается». Каждый источник выключен по умолчанию: набор включённых источников изначально пуст, и включает их только сам пользователь в настройках приложения. Проверка выполняется при каждом запросе — если источник выключен, приложение отвечает отказом и к системным данным не обращается вообще. Данные читаются только в ответ на конкретный запрос; фонового или постоянного сбора нет. Перечень включённых источников приложение сообщает Инстансу при подключении, чтобы тот знал, о чём вправе спрашивать; этот перечень хранится только в оперативной памяти сервера Инстанса на время соединения.
Что приложение передаёт на сервер Инстанса. По защищённому соединению передаются: содержимое переписки (сообщения, вложения, голосовые записи), токен push-уведомлений вместе с обозначением платформы (ios, android, macos, windows, linux) и службы доставки, сведения о присутствии (находится ли приложение на переднем плане, какой чат открыт, идентификатор установки и платформа), настройки оформления и выбранный язык интерфейса, а также диагностические строки приложения. При подключении по QR-коду на сервер передаётся случайный идентификатор установки, созданный самим приложением; он не связан с аппаратными идентификаторами устройства. Версия приложения, версия и модель устройства, оператор связи и рекламные идентификаторы на сервер не передаются.
Что хранится на сервере Инстанса. Сервер, обслуживающий приложение, — это компонент Инстанса, развёрнутого на инфраструктуре Пользователя (см. раздел «Модель обработки при установке на своём сервере»). На нём сохраняются: переписка и её текстовое содержимое, расшифровки голосовых сообщений, сведения о вложениях и сами файлы вложений, изображения профиля, настройки пользователя вместе с выбранным языком, журнал событий доставки, а также токен push-уведомлений с обозначением платформы, службы доставки и временем последнего использования. Сессия устройства хранится в виде хеша маркера доступа и действует 90 дней; сам маркер на сервере не сохраняется, одноразовый код подключения также хранится только в виде хеша. IP-адрес подключившегося устройства попадает в технический журнал сервера, но в базе данных приложения не сохраняется.
Доставка push-уведомлений и участвующие третьи стороны. Приложение выпускается несколькими сборками, каждая — со своей службой доставки: Firebase Cloud Messaging (Google) — на iOS, macOS и в сборке для Google Play (на устройствах Apple доставка идёт через FCM в службу APNs компании Apple); Huawei Push Kit — в сборке для AppGallery; RuStore Push (служба push-уведомлений VK) — в сборке для RuStore. На Windows и Linux магазинной службы доставки нет: уведомления приходят по тому же соединению с Инстансом и показываются средствами операционной системы, а в веб-версии доставки на устройство нет вовсе. Существенно: в уведомление сервер Инстанса помещает название чата и предварительный просмотр текста сообщения — до 100 символов, а также идентификаторы чата и сообщения. Это означает, что фрагмент содержимого переписки передаётся инфраструктуре выбранной службы доставки. Отключение предварительного просмотра в уведомлении текущей версией не предусмотрено; уведомления целиком отключаются штатными средствами операционной системы и настройками уведомлений в приложении. Учётные данные служб доставки задаются на стороне Инстанса его владельцем; если они не заданы, токен не выпускается и уведомления не отправляются.
Расшифровка голосовых сообщений. Голосовая запись загружается на сервер Инстанса и может быть преобразована в текст. По умолчанию используется служба распознавания речи, развёрнутая в контуре самого Инстанса, и запись наружу не уходит. Облачная служба распознавания подключается только по отдельному решению владельца Инстанса; если не настроена ни одна служба, расшифровка не выполняется.
Телеметрия приложения. В сборках для Android и iOS работает Яндекс AppMetrica. Она включается при запуске приложения и передаёт: открытие приложения, переходы между экранами (имя экрана), ход подключения по QR-коду, факты отправки и получения сообщения с указанием только его вида (текст, медиа, голос), начало и завершение записи голоса, факт прикрепления файлов (их количество и источник), имя изменённой настройки без её значения, получение и открытие уведомления, а также технические ошибки. Содержимое переписки, тексты сообщений и вложения в телеметрию не передаются. Сбор рекламных идентификаторов и отслеживание местоположения в настройках AppMetrica выключены, а соответствующее разрешение дополнительно удалено из сборки Android. Сессия связывается не с самим идентификатором устройства или подключения, а с его необратимым хешем, поэтому исходное значение устройство не покидает. На macOS, Windows, Linux и в веб-версии AppMetrica не работает. Отдельного переключателя, отключающего телеметрию, в текущей версии приложения нет.
Отчёты о сбоях. Необработанные ошибки и падения приложение отправляет на собственный сервер разработчика (программа Bugsink, совместимая с протоколом Sentry) — это не сторонний облачный сервис. Перед отправкой из отчёта вымарываются чувствительные параметры адресов: маркеры доступа, маркеры обновления и маркеры доступа к медиа. Отчёты о падениях собирает также AppMetrica. При самостоятельной сборке приложения адрес приёмника отчётов заменяется на собственный либо очищается — в последнем случае отчёты не отправляются никуда.
Чего приложение не делает. Приложение не показывает рекламу и не содержит рекламных сетей, не собирает рекламных идентификаторов, не читает контакты, журнал звонков и SMS, не определяет местоположение на Android, не собирает сведений о модели устройства и версии операционной системы и не загружает во время работы шрифты со сторонних сетей доставки содержимого — все шрифты входят в состав сборки.
Резервные копии, удаление приложения и удаление данных. Данные приложения полностью исключены из облачного резервного копирования Android и из переноса на новое устройство — запрет прописан отдельно для обоих режимов. При удалении приложения операционная система удаляет вместе с ним всё, что хранилось на устройстве: локальную базу переписки, кэш вложений, черновики, маркер доступа и идентификатор установки в защищённом хранилище; после этого устройство к Инстансу больше не подключено. Удаление приложения само по себе не удаляет данные на стороне Инстанса: переписка, вложения и записи журнала событий сохраняются, удаление чата или сообщения в приложении помечает их удалёнными, но не стирает физически, запись о токене уведомлений удаляется только тогда, когда служба доставки сообщит, что токен больше не действителен, а запись о сессии устройства прекращает действовать по истечении 90 дней. Отдельной функции «удалить учётную запись» в приложении нет. Поскольку Инстанс принадлежит Пользователю и работает на его инфраструктуре, окончательное удаление данных выполняется на стороне Инстанса его владельцем; требование об удалении данных, обрабатываемых Оператором, направляется по контактному адресу, указанному в конце настоящего документа.
18Заключительные положения
Оператор вправе изменять настоящую Политику. Актуальная редакция публикуется на сайте с указанием даты и версии. Связанные документы: Политика cookies.
По вопросам, связанным с настоящим документом, обращайтесь: info@aihummer.ru.
- Полное наименование
- ОБЩЕСТВО С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ "АИ ХАММЕР"
- Сокращённое наименование
- ООО "АИ ХАММЕР"
- ИНН
- 9717194229
- КПП
- 771701001
- ОГРН
- 1267700233228
- ОКВЭД (основной)
- 62.01
- ОКВЭД (дополнительные)
- 62.02.1, 62.02.3, 62.02.4, 62.02.9, 62.03.12, 62.03.13, 62.03.19, 62.09
- Руководитель
- Генеральный директор Сокиркин Л.В.
- Юридический адрес
- 129085, РОССИЯ, Г МОСКВА, УЛ. ГОДОВИКОВА, Д 3, КВ 49
- Почтовый адрес
- 129085, РОССИЯ, Г МОСКВА, УЛ. ГОДОВИКОВА, Д 3, КВ 49
- Телефон
- +7 (495) 108-01-28
- info@aihummer.ru