политика конфиденциальности
Последнее обновление: 17 августа 2026 г.
Английская версия этого документа является авторитетным юридическим текстом. Переводы предоставлены только для удобства.
Эта страница предоставлена для прозрачности. Сгенерированные результаты сканирования и шаблоны носят информационный характер и не являются юридической консультацией.
На этой странице
- 01Введение и контролёр
- 02Наши роли (контролёр и обработчик)
- 03Какие сведения мы собираем
- 04Правовые основания обработки
- 05Как мы используем ваши сведения
- 06Файлы cookie и сходные технологии
- 07ИИ / автоматические сводки отчётов
- 08Сканирование, значки, плагины и API
- 09Как мы передаём сведения
- 10Сторонние субобработчики и получатели
- 11Международная передача данных
- 12Сроки хранения
- 13Безопасность
- 14Ваши права в сфере конфиденциальности
- 15Запрет дискриминации
- 16Дети
- 17Изменения этой политики
- 18Контакты
1Введение и контролёр
PrivBeacon («мы», «нас», «наш») — название продукта платформы соответствия требованиям конфиденциальности по адресу https://www.privbeacon.com. Сервис принадлежит и управляется Vassbrekke AS, компанией, зарегистрированной в Norway. Настоящая Политика конфиденциальности описывает, как мы собираем, используем, храним, передаём и защищаем персональные данные, когда вы пользуетесь нашим сайтом, API, плагинами, локальным агентом и связанными сервисами («Сервисы»).
Контролёр: Vassbrekke AS Адрес: Stolevegen, 5514 Haugesund, Norway Страна: Norway
Контакт по вопросам конфиденциальности и защиты данных: privacy@privbeacon.com (Отдельный формальный DPO не назначен; запросы по конфиденциальности направляются на тот же контакт.) Поддержка: support@privbeacon.com
2Наши роли (контролёр и обработчик)
Мы действуем в разных ролях в зависимости от данных:
Контролёр данных — для регистрации аккаунта, аутентификации, биллинга, использования продукта, бесплатных публичных сканирований на нашем сайте, тегов маркетинговых конверсий (при согласии), журналов безопасности и работы нашего собственного сайта.
Обработчик данных — когда вы используете функции PrivBeacon, которые по вашим указаниям хранят персональные данные ваших конечных пользователей или иных третьих лиц — в частности встроенный трекер запросов DSAR (адреса запрашивающих и заметки), настройки мониторинга сайта (адреса оповещений) и рабочие пространства сканирования, привязанные к вашей организации. В этих случаях контролёром таких сторонних данных являетесь вы и обязаны иметь правовое основание на их сбор и обработку; мы обрабатываем их только для предоставления Сервисов.
Независимый оператор на сканируемых сайтах — когда наш сканер запрашивает публичный URL (или URL, который вы разрешили), мы обрабатываем техническое содержимое сайта, чтобы подготовить отчёт о соответствии. Сканируйте только сайты, которыми вы владеете или которые уполномочены тестировать.
3Какие сведения мы собираем
Мы можем собирать следующие категории персональных данных:
- Идентификаторы — имя, адрес электронной почты, хеш пароля (если вы регистрируетесь по email/паролю), идентификаторы субъекта OAuth, имя/изображение профиля от Google или GitHub, если вы выбираете эти способы входа, префиксы/хеши API-ключей, токены сессии.
- Коммерческие сведения — уровень тарифа, идентификаторы клиента/подписки Stripe, статус подписки, метаданные пробного периода и биллинга (номера карт обрабатывает Stripe; полные данные платёжных карт мы не храним).
- Интернет / техническая активность — страницы и функции PrivBeacon, которые вы используете, запросы сканирования (включая бесплатные публичные), тип устройства/браузера, приблизительное местоположение по IP при наличии, IP-адрес и ключи ограничения частоты (безопасность и защита от злоупотреблений), флаги предпочтений согласия.
- Профессиональный / клиентский контент — название компании или организации, имена и URL сайтов, необязательные URL репозиториев, выбранные законы о соответствии, расписания мониторинга, URL вебхуков оповещений и адреса электронной почты для оповещений, которые вы настраиваете.
- Данные сканирования — оценки, перечень трекеров, выводы по согласию, метки пробелов соответствия, сгенерированные шаблоны политик/баннеров/DSAR, сводки отчётов и ограниченные фрагменты HTML или текста, нужные для результатов. Сканирование может включать персональные данные, которые видны на публичных страницах сайта.
- Данные инструмента DSAR (роль обработчика) — адреса и заметки о лицах, которые подают запросы на доступ/удаление и которых вы фиксируете в продукте от имени своего бизнеса.
- Переписка — письма в поддержку и по вопросам конфиденциальности, которые вы нам отправляете.
- Данные публичной проверки — статус сертификации значка и связанные метаданные на публичных эндпоинтах verify/badge для сайтов, которые вы решаете сертифицировать.
4Правовые основания обработки
Мы обрабатываем персональные данные на следующих правовых основаниях (GDPR / UK GDPR):
- Согласие — необязательные cookie и сходные технологии (включая измерение конверсий Google Ads, если вы включаете маркетинговые cookie); необязательные маркетинговые рассылки, если мы спрашиваем отдельно.
- Договор — создание и защита аккаунта; предоставление сканирований, панелей, отчётов, значков, API, плагинов, биллинга и поддержки, которые вы запрашиваете.
- Законный интерес — защита Сервисов, ограничение частоты и предотвращение мошенничества/злоупотреблений, отладка, повышение надёжности и качества продукта, ограниченная самооценка нашего собственного сайта — с учётом ваших прав.
- Юридическая обязанность — хранение или раскрытие сведений, когда этого требует применимое право, регулирование или действительный юридический процесс.
5Как мы используем ваши сведения
- Предоставлять сканирования конфиденциальности (включая бесплатные публичные), панели, сводки отчётов на базе ИИ или шаблонов, сгенерированные политики/баннеры/процессы DSAR, экспорт доказательств и значки соответствия.
- Аутентифицировать пользователей (email/пароль, OAuth Google/GitHub или корпоративный SSO при настройке) и управлять сессиями и API-ключами.
- Обрабатывать подписки и платежи через Stripe и применять лимиты тарифа.
- Запускать плановый мониторинг, отправлять настроенные вами оповещения по email/вебхукам и поддерживать синхронизацию сканирований CI/CD или локального агента.
- Вести клиентский трекер DSAR как ваш обработчик, когда вы фиксируете сторонние запросы.
- Отвечать на запросы в поддержку и запросы субъектов данных о собственной обработке PrivBeacon.
- Измерять рекламные конверсии через Google Ads только после согласия на маркетинговые cookie.
- Защищать платформу (лимиты частоты, журналы, предотвращение мошенничества) и улучшать продукт.
- Соблюдать юридические обязанности и применять наши Условия использования.
7ИИ / автоматические сводки отчётов
Функции ИИ могут готовить сводки отчётов о соответствии и черновики политик конфиденциальности по метаданным сканирования (например URL или имя сайта, оценка, названия вендоров трекеров и метки пробелов). Выявление проблем и оценка — на основе правил и не используют языковую модель. Бесплатные публичные сканирования не обращаются к провайдеру ИИ.
Продакшен (privbeacon.com): аутентифицированные сканирования отправляют эти метаданные в xAI (Grok) в Соединённых Штатах. Мы просим xAI не хранить запрос и ответ. Для продакшен-функций ИИ PrivBeacon мы не используем OpenAI и не используем собственный экземпляр Ollama.
Если запрос к xAI не удаётся, мы возвращаемся к шаблонному тексту без обращения к другому провайдеру моделей. Не вводите секреты и лишние персональные данные в свободные текстовые поля при использовании функций с ИИ.
8Сканирование, значки, плагины и API
Бесплатные публичные сканирования (без аккаунта): мы обрабатываем указанный URL и ваш IP-адрес (ограничение частоты / защита от злоупотреблений), загружаем целевой сайт и возвращаем находки. Отчёт по ссылке хранится под случайным токеном 14 дней, затем удаляется. Токены нельзя угадать, они не индексируются. Результаты не привязываются к аккаунту, пока вы не зарегистрируетесь и не просканируете снова.
Аутентифицированные сканирования: мы храним результаты и сгенерированные материалы в вашем аккаунте в сроки, указанные ниже. Сканирования можно удалять в панели (в рамках возможностей продукта).
Разрешение: сканируйте только сайты, которыми вы владеете или которые уполномочены тестировать. Сканирование может обращаться к сторонним доменам, на которые ссылается целевой сайт, в рамках выявления.
Плагины и агент: встраивания WordPress/Shopify и локальный агент общаются с нашими API по настроенным вами учётным данным; они обрабатывают идентификаторы сайта и данные сканирования, нужные для значков или синхронизации результатов.
Публичные страницы значка / проверки: если вы включаете сертификацию, статус значка и ограниченные метаданные соответствия сайта могут быть публично доступны по URL значка и проверки.
10Сторонние субобработчики и получатели
Для PrivBeacon на privbeacon.com мы используем следующих поставщиков (субобработчики / получатели):
| Поставщик | Цель | Регион |
|---|---|---|
Stripe Платежи | Обработка платежей, подписки, клиентский портал биллинга | US / EU (Stripe) |
Google (OAuth) Аутентификация | Необязательный вход через Google на странице входа | US / global |
GitHub (OAuth) Аутентификация | Необязательный вход через GitHub на странице входа | US / global |
Google Ads Реклама / конверсии | Необязательное измерение конверсий через gtag.js — загружается только после согласия на маркетинговые cookie | US / global |
xAI ИИ / LLM | Сводки отчётов о соответствии на базе ИИ и черновики политик конфиденциальности (Grok). Метаданные сканирования, такие как URL, оценка, названия трекеров и метки пробелов, могут отправляться в xAI в США. Мы просим xAI не хранить запрос и ответ | US |
Proton Mail (SMTP) Электронная почта | Основная транзакционная почта: подтверждение, оповещения мониторинга и служебные уведомления | EU / Switzerland (Proton) |
Resend Электронная почта (необязательно) | Необязательный альтернативный провайдер транзакционной почты | US |
Hosted infrastructure operated by Vassbrekke AS Инфраструктура | Хостинг приложения, база данных PostgreSQL, Redis (ограничение частоты / поддержка сессий) | Norway / EU |
Customer-configured endpoints Клиентские интеграции | Необязательные вебхуки мониторинга и адреса оповещений, которые вы задаёте для сайта — мы отправляем полезную нагрузку сканирования/оповещения на адреса или URL, которыми вы управляете | Customer-selected |
Stripe
ПлатежиОбработка платежей, подписки, клиентский портал биллинга
US / EU (Stripe)
Google (OAuth)
АутентификацияНеобязательный вход через Google на странице входа
US / global
GitHub (OAuth)
АутентификацияНеобязательный вход через GitHub на странице входа
US / global
Google Ads
Реклама / конверсииНеобязательное измерение конверсий через gtag.js — загружается только после согласия на маркетинговые cookie
US / global
xAI
ИИ / LLMСводки отчётов о соответствии на базе ИИ и черновики политик конфиденциальности (Grok). Метаданные сканирования, такие как URL, оценка, названия трекеров и метки пробелов, могут отправляться в xAI в США. Мы просим xAI не хранить запрос и ответ
US
Proton Mail (SMTP)
Электронная почтаОсновная транзакционная почта: подтверждение, оповещения мониторинга и служебные уведомления
EU / Switzerland (Proton)
Resend
Электронная почта (необязательно)Необязательный альтернативный провайдер транзакционной почты
US
Hosted infrastructure operated by Vassbrekke AS
ИнфраструктураХостинг приложения, база данных PostgreSQL, Redis (ограничение частоты / поддержка сессий)
Norway / EU
Customer-configured endpoints
Клиентские интеграцииНеобязательные вебхуки мониторинга и адреса оповещений, которые вы задаёте для сайта — мы отправляем полезную нагрузку сканирования/оповещения на адреса или URL, которыми вы управляете
Customer-selected
11Международная передача данных
Основной хостинг приложения обеспечивает Vassbrekke AS в Norway / EU. Персональные данные также могут обрабатываться в других странах, где работают наши субобработчики, — включая Соединённые Штаты для Stripe, Google (OAuth и, при согласии, конверсии Ads), GitHub OAuth, xAI (сводки ИИ и черновики политик) и любого необязательного использования Resend.
Где GDPR/UK GDPR требуют гарантий для передачи за пределы UK/EEA/Швейцарии, мы опираемся на подходящие меры, такие как стандартные договорные условия Европейской комиссии (и британские приложения, где применимо), соглашения об обработке данных с поставщиками и оценки влияния передачи при необходимости. Подробности о механизмах передачи можно запросить у нас.
12Сроки хранения
Мы храним персональные данные только столько, сколько нужно для целей выше, если более длительный срок не требуется законом:
- Данные аккаунта — пока аккаунт активен и до 24 месяцев после закрытия (или раньше, если вы правомерно запросите удаление и нет юридического удержания).
- Результаты сканирования и сгенерированные материалы — пока они связаны с активным аккаунтом; отдельные сканирования можно удалить в продукте. Закрытые аккаунты следуют сроку хранения аккаунта, если вы не запросите более раннее удаление.
- Входные данные бесплатного публичного сканирования — обрабатываются для немедленного ответа. Отчёт с находками по ссылке (оценка, названные проблемы, вендоры трекеров, хост) хранится под случайным токеном 14 дней, затем удаляется. Журналы безопасности (например лимиты по IP) могут храниться более короткие операционные окна (обычно до 30–90 дней).
- Записи инструмента DSAR, которые вы создаёте — пока вы их не удалите или пока аккаунт не будет закрыт/удалён по графику аккаунта (контролёром этого содержимого остаётесь вы).
- Биллинговые записи — сколько требуется для налогов, учёта и разрешения споров (часто дольше закрытия аккаунта).
- Выбор cookie / согласия — до 12 месяцев для cookie согласия или пока вы не очистите данные сайта.
- Данные Google Ads / конверсий — по срокам хранения Google; отдельную долгосрочную базу рекламных профилей мы не ведём.
- Запросы/ответы xAI — мы просим xAI не хранить историю диалога. Сгенерированные сводки и черновики, которые мы сохраняем, хранятся вместе с записями сканирования/аккаунта, как выше.
По истечении срока мы удаляем или необратимо обезличиваем данные, где это возможно.
13Безопасность
Мы применяем технические и организационные меры, соразмерные риску, включая шифрование TLS при передаче, LUKS на хосте Proxmox, где хранятся тома приложения (гостевые ВМ отдельно не шифруются), производственные системы с контролем доступа, ограниченные операторами Vassbrekke AS, хешированные пароли (для аккаунтов email/пароль), хешированные API-ключи, операционный доступ по принципу наименьших привилегий, изоляцию арендаторов в панели продукта, обновления зависимостей и инфраструктуры, а также ограничение частоты / защиту от злоупотреблений. Ни один способ передачи или хранения не защищён на 100%; если вы считаете, что нашли уязвимость, напишите на privacy@privbeacon.com или support@privbeacon.com.
14Ваши права в сфере конфиденциальности
GDPR / UK GDPR: доступ, исправление, удаление, ограничение, переносимость, возражение и отзыв согласия (если обработка основана на согласии). Вы также можете подать жалобу в свой местный надзорный орган (например орган по защите данных ЕС/ЕЭЗ или ICO Великобритании).
CCPA / CPRA (Калифорния) и сходные законы штатов США: право знать/получить доступ, удалить, исправить и отказаться от продажи/передачи; запрет дискриминации за осуществление прав. Мы не продаём персональные данные. Ограниченное измерение конверсий с Google после согласия описано в разделе «Передача» выше и управляется через настройки cookie.
Другие регионы (включая LGPD, PIPEDA, POPIA, APPI, PDPA, PIPA, Privacy Act (Австралия), FADP и законы штатов США, такие как VCDPA, CPA, CTDPA): свяжитесь с нами, чтобы осуществить применимые к вам права доступа, исправления, удаления или переносимости.
Как воспользоваться: отправьте запрос через форму DSAR по адресу https://www.privbeacon.com/legal/dsar или напишите на privacy@privbeacon.com с типом запроса (доступ, удаление, исправление, отказ и т. д.). Мы проверим запрос, как того требует закон, и ответим в применимые сроки (например до 45 дней по CCPA с учётом законных продлений; без неоправданной задержки и в течение одного месяца по GDPR, где применимо). См. также страницу «Выбор конфиденциальности».
Удаление аккаунта: отправьте запрос на удаление через форму DSAR или на privacy@privbeacon.com (или через элементы продукта, когда они доступны). Мы удалим или обезличим персональные данные, которыми управляем, с учётом юридических сроков хранения. Данные, которые вы хранили как контролёр (например адреса запрашивающих DSAR), удаляются вместе с аккаунтом или раньше, если вы удалите эти записи.
Чтобы воспользоваться своими правами, отправьте электронное письмо по адресу privacy@privbeacon.com или посетите раздел «Параметры конфиденциальности». Запросите ваши данные (DSAR) · Выбор конфиденциальности.
15Запрет дискриминации
Мы не будем дискриминировать вас за реализацию ваших прав на конфиденциальность в соответствии с CCPA, CPRA или другими применимыми законами.
16Дети
PrivBeacon — бизнес-/профессиональный сервис и не предназначен для детей. Мы сознательно не собираем персональные данные детей младше 16 лет (или младше 13 лет там, где применяется COPPA). Если вы считаете, что ребёнок предоставил нам персональные данные, напишите на privacy@privbeacon.com, и мы примем надлежащие меры для их удаления.
17Изменения этой политики
Мы можем время от времени обновлять эту Политику конфиденциальности. Дата «Последнее обновление» в начале политики изменится. Существенные изменения будут выделены на этой странице и, где уместно, сообщены по email или уведомлением в продукте. Продолжение использования Сервисов после даты вступления в силу означает принятие обновлённой политики, где это допускается законом.
18Контакты
Контролёр: Vassbrekke AS
Адрес: Stolevegen, 5514 Haugesund, Norway
Страна: Norway
Конфиденциальность и защита данных: privacy@privbeacon.com
Поддержка: support@privbeacon.com
PrivBeacon предоставляет автоматическое сканирование конфиденциальности и шаблоны документов только в информационных целях. Это не юридическая консультация. Проконсультируйтесь с квалифицированным юристом, прежде чем полагаться на разработанные политики или оценки соответствия при принятии решений регулирующих органов.