1. Что регулирует эта Политика
Signum.Page (далее — «Сервис», «мы») состоит из трёх пользовательских зон, и набор технологий в каждой разный:
| Зона | Кто пользуется | Что используется |
|---|---|---|
Публичный сайт и кабинет автора (signum.page) |
Авторы | Файлы cookie (сессия, «запомнить меня», защита от CSRF) |
Защищённый ридер (/r/{ключ}, отдельный поддомен) |
Покупатели | Только локальное хранилище браузера (localStorage) — собственных файлов cookie ридер не ставит |
Административная панель (/admin) |
Сотрудники оператора | Файлы cookie (сессия, «запомнить меня») — доступ только для персонала, публично не используется |
Мы придерживаемся принципа минимизации: сторонних трекеров, рекламных сетей и внешней веб-аналитики Сервис не использует (см. §5). Все перечисленные ниже технологии — либо строго необходимые для работы, либо служат сохранению ваших собственных настроек.
2. Что такое файлы cookie и аналогичные технологии
Файлы cookie — небольшие текстовые файлы, которые сайт сохраняет в браузере, чтобы «узнавать» ваше устройство между запросами (например, чтобы вы оставались авторизованным между страницами кабинета).
Аналогичные технологии — в первую очередь localStorage: хранилище браузера, куда веб-приложение записывает данные, которые остаются на устройстве до явной очистки. В отличие от cookie, содержимое localStorage не отправляется автоматически на сервер с каждым запросом — приложение читает его само и передаёт только при необходимости. Защищённый ридер использует именно localStorage, а не cookie.
С точки зрения польского PKE (ст. 398) и GDPR обе технологии — это «доступ к информации на конечном оборудовании пользователя» и подчиняются одному правилу: строго необходимые — без согласия, всё остальное — только с предварительным согласием (см. §4).
3. Классификация и правовое основание
| Категория | Нужно ли согласие | Правовое основание |
|---|---|---|
| Строго необходимые (сессия, безопасность, привязка устройства к лицензии) | Нет | Необходимы для предоставления запрошенной вами услуги (ст. 398 ust. 4 PKE — исключение для технически необходимых); обработка ПД, где применимо, — ст. 6(1)(b)/(f) GDPR |
| Функциональные / настройки (язык интерфейса, «запомнить меня») | Пограничная зона — см. примечание | «Запомнить меня» и языковая настройка инициируются самим пользователем; трактуются как необходимые для запрошенного удобства |
| Аналитические / маркетинговые / сторонние | Да — предварительное согласие | Не используются (§5). Если появятся — потребуется баннер согласия с равнозначными «Принять/Отклонить» без пред-проставленных галочек |
4. Правило согласия по PKE (важно)
По польскому Prawo komunikacji elektronicznej согласие на cookies требуется независимо от того, обрабатываются ли при этом персональные данные — критерий не «есть ли ПД», а «строго ли необходима технология для запрошенной услуги». Поэтому:
- Пока Сервис ограничен технологиями из §3, баннер согласия на cookies не требуется — всё, что мы ставим, либо строго необходимо, либо инициируется самим пользователем.
- Как только будет добавлена веб-аналитика, A/B-тесты, пиксели соцсетей или любые сторонние трекеры — потребуется полноценный механизм согласия (равнозначные кнопки «Принять»/«Отклонить», без пред-проставленных галочек, с возможностью отзыва) до установки таких технологий.
Строго необходимые технологии отключить нельзя без потери работоспособности Сервиса (см. §7).
5. Аналитика и сторонние трекеры
Сервис не использует стороннюю веб-аналитику, рекламные сети, пиксели соцсетей и иные трекеры третьих сторон. Технические ошибки приложения регистрируются собственными средствами на нашей инфраструктуре в ЕЭЗ, без передачи данных внешнему провайдеру (см. subprocessors.md, раздел «Мониторинг ошибок»).
Аналитика чтения, доступная авторам (какие страницы и как долго читались), не использует cookie или трекеры: она собирается сервером по псевдониму лицензии (хеш ключа, без email/IP/идентификатора устройства) и описана в Политике конфиденциальности и data-map.md §5.2 (операция P7). К технологиям хранения на устройстве покупателя она отношения не имеет.
Если это изменится, мы обновим настоящую Политику и внедрим механизм согласия до запуска любых трекеров.
6. Перечень используемых технологий
6.1. Публичный сайт и кабинет автора (signum.page)
| Имя | Тип | Назначение | Категория | Срок жизни | Атрибуты |
|---|---|---|---|---|---|
signum_session |
Cookie | Идентификатор сессии; поддерживает состояние входа и хранит токен защиты от CSRF. Сама сессия хранится на сервере (Redis), в cookie — только идентификатор | Строго необходимый | До закрытия браузера / истечения сессии | HttpOnly; Secure (по HTTPS); SameSite=Lax |
author_remember_me |
Cookie | «Запомнить меня»: не требует повторного входа между визитами | Функциональный (см. §3, примечание) | 30 дней | HttpOnly; Secure; SameSite=Lax |
Защита от CSRF реализована токенами, привязанными к серверной сессии (см. config/packages/csrf.yaml) — отдельного cookie для CSRF не устанавливается, токен живёт внутри сессии.
6.2. Защищённый ридер (/r/{ключ})
Ридер обращается к Reading API через stateless-интерфейс и собственных файлов cookie не устанавливает. Он использует две записи в localStorage браузера:
Ключ (localStorage) |
Назначение | Категория | Срок жизни | ПД |
|---|---|---|---|---|
secureguide_device_token |
Случайный идентификатор устройства (crypto.randomUUID), привязывающий этот браузер к лицензии. Нужен для контроля лимита устройств (1–3) и единственной активной сессии |
Строго необходимый | До очистки хранилища браузера | Нет — не является учётными данными и не содержит PII |
signum.reader.language |
Выбранный язык интерфейса ридера (ru/en) | Функциональный (настройка) | До очистки хранилища браузера | Нет |
6.3. Административная панель (/admin) — только для персонала
| Имя | Тип | Назначение | Категория | Срок жизни |
|---|---|---|---|---|
signum_session |
Cookie | Сессия входа сотрудника + CSRF | Строго необходимый | До истечения сессии (макс. 1 день) |
admin_remember_me |
Cookie | «Запомнить меня» для back-office | Функциональный | 1 день |
Эта зона недоступна публично и используется только сотрудниками оператора.
7. Как управлять файлами cookie и локальным хранилищем
- Настройки браузера. Вы можете просматривать, блокировать и удалять файлы cookie и очищать
localStorageв настройках вашего браузера (обычно раздел «Конфиденциальность и безопасность»). Инструкции — в справке вашего браузера (Chrome, Firefox, Safari, Edge). - Последствия отключения строго необходимых технологий. Если заблокировать сессионные cookie или очистить
secureguide_device_token, соответствующая функция перестанет работать: не получится войти в кабинет, а в ридере устройство «забудется» и потребует повторной привязки (в пределах лимита устройств лицензии). Это не сбой, а следствие того, что данные технологии строго необходимы для услуги. - Отзыв согласия. Поскольку сейчас Сервис не использует технологий, требующих согласия (§4–§5), отзывать нечего. При появлении таких технологий здесь появится описание того, как отозвать согласие в один клик.
8. Изменения в Политике
Мы можем обновлять настоящую Политику при изменении технологий или требований законодательства. Актуальная версия всегда доступна по адресу [URL]/cookies. О существенных изменениях (в частности, при внедрении технологий, требующих согласия) мы уведомим до их вступления в силу.
9. История изменений
| Дата | Версия | Изменение |
|---|---|---|
| [ДАТА] | 0.1-draft | Первая редакция (черновик) |
10. Контакты
Вопросы по настоящей Политике и по обработке персональных данных: privacy@signum.page