1. Кто мы
Контролёр персональных данных: Signum.page sp. z o.o. Адрес: [АДРЕС], Białystok, Республика Польша Регистрационный суд: Sąd Rejonowy w Białymstoku, XII Wydział Gospodarczy Krajowego Rejestru Sądowego KRS: [KRS] · NIP: [NIP] · REGON: [REGON] Контакт по вопросам защиты данных: privacy@signum.page
Далее — «Signum.Page», «мы», «Сервис».
Инспектор по защите данных (IOD/DPO) не назначен — обработка не отвечает критериям ст. 37 GDPR. Все вопросы, запросы и жалобы по защите данных направляются на адрес privacy@signum.page; он мониторится и является официальной точкой контакта.
2. Кого касается эта Политика
Signum.Page выступает в двух ролях одновременно, в зависимости от того, чьи данные обрабатываются. Это ключевое разграничение всей Политики:
| Чьи данные | Роль Signum.Page | Чем регулируется | Кому отвечать на запросы субъекта |
|---|---|---|---|
| Автор — пользователь Сервиса: аккаунт, биллинг, поддержка, акцепты | Контролёр | настоящая Политика | Signum.Page |
| Покупатель — получатель лицензионного ключа: адрес почты, лицензия, устройства, страницы с водяным знаком, аналитика чтения | Обработчик (контролёр — Автор) | DPA.md | Автор; наши обязанности и прямой канал удаления — §10 |
| Посетитель сайта — без регистрации | Контролёр (минимально: технические cookie) | cookies.md | Signum.Page |
Из этого следует главное. Если вы покупатель и хотите узнать, зачем ваш адрес электронной почты нанесён на страницы книги или как удалить свои данные, — переходите сразу к §10. Разделы 3–9 описывают обработку данных авторов.
3. Какие данные мы обрабатываем как контролёр
3.1. Данные, которые вы предоставляете сами
| Категория | Состав | Когда возникает |
|---|---|---|
| Учётные | адрес электронной почты, имя или наименование, пароль (хранится только в виде хеша Argon2id/bcrypt) | регистрация |
| Профиль и настройки | язык интерфейса, настройки защиты продуктов, отображаемое имя | работа в кабинете |
| Обращения в поддержку | содержимое письма, адрес отправителя, вложения | ваше обращение |
| Реквизиты для соблюдения раздела 4 ToS.md | страна деятельности, налоговое резидентство, при запросе — NIP или подтверждающий документ | регистрация, верификация |
3.2. Данные, возникающие при использовании Сервиса
| Категория | Состав | Примечание |
|---|---|---|
| Технические логи входа и безопасности | IP-адрес, User-Agent, отметка времени, факт успешного/неуспешного входа | IP хранится усечённым или хешированным |
| Записи акцепта юридических документов | тип и версия документа, криптографический хеш принятого текста, отметка времени, IP-адрес, User-Agent | IP хранится полностью — это эвиденциарная запись, доказывающая факт акцепта; журнал document_acceptances работает только на добавление |
| Биллинговый леджер | баланс кредитов, операции (пополнение, промо-кредиты, списание за выпуск ключа, возврат, корректировка), суммы, даты | леджер работает только на добавление; записи не редактируются и не удаляются |
| Журнал административных действий | какое действие совершено сотрудником оператора и над каким объектом | доступ сотрудников к данным журналируется неизменяемо |
| Журнал исполнения запросов субъектов | кто, когда, какое право реализовал, какие хранилища затронуты, что сохранено и по какому основанию | доказательство исполнения перед надзорным органом |
3.3. Данные, получаемые от третьих лиц
От платёжного провайдера Paddle (см. §6.2) мы получаем ограниченный набор сведений о совершённой оплате: имя, адрес электронной почты, страну, статус плательщика НДС, идентификатор транзакции и последние четыре цифры платёжного инструмента для сверки. Полных платёжных реквизитов (номера карты) мы не получаем и не храним (ToS.md п. 5.8).
3.4. Чего мы не обрабатываем
- Специальные категории данных (ст. 9 GDPR) и данные о судимости (ст. 10 GDPR) через Сервис не обрабатываются; их загрузка в Материалы запрещена (ToS.md п. 6.2, DPA.md п. 3.6).
- Сторонняя веб-аналитика, рекламные сети, пиксели соцсетей и трекеры третьих сторон не используются (cookies.md §5). Ошибки приложения регистрируются собственными средствами на нашей инфраструктуре в ЕЭЗ, без передачи внешнему провайдеру.
- Содержимое ваших Материалов мы не анализируем. PDF рендерится «вслепую»: если внутри есть персональные данные третьих лиц, контролёром в отношении них являетесь вы (DPA.md п. 2.6).
4. Цели обработки и правовые основания
Ниже — полный реестр обработки, в которой мы выступаем контролёром. Основания — по ст. 6 GDPR.
| Цель | Данные | Правовое основание |
|---|---|---|
| Регистрация и ведение аккаунта, предоставление функциональности Сервиса | учётные, профиль | 6(1)(b) — исполнение договора (ToS.md) |
| Подтверждение адреса электронной почты | адрес, одноразовый токен | 6(1)(b) |
| Учёт кредитов, списание и пополнение баланса | биллинговый леджер | 6(1)(b) |
| Хранение фискальных документов и записей о платежах | леджер, суммы, даты, реквизиты | 6(1)(c) — юридическая обязанность (налоговое и бухгалтерское законодательство РП) |
| Транзакционные письма: подтверждения, уведомления безопасности, сервисные сообщения | адрес электронной почты | 6(1)(b) — не маркетинг |
| Техническая поддержка и разбор обращений | содержимое обращения, учётные | 6(1)(b) + 6(1)(f) |
| Логи входа и безопасность аккаунта, защита от несанкционированного доступа | IP (усечён), User-Agent, время | 6(1)(f) — законный интерес (см. §5) |
| Журнал административных действий и доступа сотрудников к данным | админ + объект действия | 6(1)(f) + 6(1)(c) — подотчётность (ст. 5(2)) |
| Записи акцепта Условий, DPA и настоящей Политики | версия, хеш, время, IP | 6(1)(c) и 6(1)(f) — доказывание акцепта |
| Проверка права на использование Сервиса и скрининг по санкционным спискам | страна, реквизиты, сведения о налоговом резидентстве | 6(1)(c) — соблюдение ограничительных мер; 6(1)(f) — правовая защита (ToS.md раздел 4) |
| Маркетинговые рассылки авторам | адрес электронной почты, статус согласия | 6(1)(a) — согласие (отдельная непред-проставленная галочка; см. §14) |
| Диагностика, планирование мощностей, статистика Сервиса | необратимо обезличенные агрегаты | вне ст. 6 — не являются персональными данными (DPA.md п. 2.3) |
Предоставление данных. Учётные данные необходимы для заключения и исполнения договора: без адреса электронной почты и пароля аккаунт создать невозможно. Данные для скрининга по разделу 4 ToS.md необходимы по закону — при отказе их предоставить доступ к Сервису приостанавливается. Согласие на маркетинг добровольно; отказ не влияет на доступ к Сервису.
5. Законные интересы: какие именно и почему
Там, где мы опираемся на ст. 6(1)(f), законный интерес состоит в следующем:
| Обработка | Наш интерес | Как ограничено влияние на вас |
|---|---|---|
| Логи входа и безопасности | предотвращение захвата аккаунтов и несанкционированного доступа к Материалам | IP усечён либо хеширован; сроки хранения ограничены (§8) |
| Аудит действий сотрудников | защита данных авторов и покупателей от внутреннего злоупотребления; доказуемость по ст. 5(2) | журнал фиксирует действие и объект, а не содержание Материалов |
| Скрининг и правовая защита | соблюдение санкционных режимов, защита от претензий | проверка проводится по общедоступным и коммерческим спискам, без профилирования по иным признакам |
| Запрет раскрывать Автору технические идентификаторы покупателей | защита самих покупателей (ToS.md п. 11.5) | ограничение работает против нашего коммерческого интереса и в пользу субъекта |
Вы вправе возразить против обработки на основании законного интереса — см. §9.
6. Кому передаются данные
Мы не продаём персональные данные и не передаём их третьим лицам для их собственных маркетинговых целей.
6.1. Обработчики, действующие по нашему поручению
Полный перечень с назначением, местом обработки и механизмом трансграничной передачи — subprocessors.md. Кратко:
| Получатель | Назначение | Место обработки | Юрисдикция компании |
|---|---|---|---|
| DigitalOcean, LLC | хостинг приложения, база данных, объектное хранилище, кэш, очередь | Франкфурт, Германия (FRA-1) — ЕЭЗ | США (Нью-Йорк) |
| MailerSend, Inc. | доставка транзакционных писем | дата-центры Google Cloud в ЕС (Бельгия) — ЕЭЗ | США (Нью-Йорк); представитель в ЕС по ст. 27 — MailerLite Limited, Дублин |
| Zoho Corporation B.V. | приём входящей корреспонденции, включая privacy@signum.page | дата-центры ЕС (регион EU) — ЕЭЗ | Нидерланды (Амстердам) |
Место физического хранения данных и юрисдикция компании-провайдера — разные вещи, и мы их разводим намеренно. Данные лежат в ЕЭЗ; но у DigitalOcean и MailerSend материнские компании в США, что создаёт возможность доступа из третьей страны. Как это закрыто — §7.
6.2. Paddle — не обработчик, а самостоятельный контролёр
Оплата пакетов кредитов проходит через Paddle в модели Merchant of Record: юридически продавцом услуги вам выступает Paddle, оно самостоятельно принимает платёж, рассчитывает и уплачивает НДС и выставляет документы. В отношении платёжной операции Paddle является самостоятельным контролёром, а не нашим обработчиком — отношения регулируются Data Sharing Addendum, а не соглашением по ст. 28 GDPR.
- Контрактующее юрлицо по умолчанию — Paddle.com Market Ltd (Лондон, Великобритания); для авторов из США — Paddle.com Inc. (Нью-Йорк, США).
- Обработку ваших данных Paddle регулирует собственная политика конфиденциальности Paddle: https://www.paddle.com/legal/privacy
- Данные покупателей Paddle не передаются — расчёты между Автором и Покупателем проходят вне Сервиса (ToS.md п. 3.2).
6.3. Иные получатели
- Компетентные органы — по официальным запросам в порядке ToS.md п. 6.6.
- Профессиональные консультанты (юристы, бухгалтеры, аудиторы) — в объёме, необходимом для оказания услуг нам, на условиях конфиденциальности.
- Правопреемник при реорганизации или продаже бизнеса — с уведомлением не менее чем за 30 дней (ToS.md п. 15.3).
7. Передача данных за пределы ЕЭЗ
Данные хранятся и обрабатываются в дата-центрах на территории ЕЭЗ. Передача за её пределы возможна только в порядке главы V GDPR:
| Получатель | Механизм по главе V |
|---|---|
| DigitalOcean, LLC (США) | EU–US Data Privacy Framework (основной); Стандартные договорные положения — резервный механизм |
| MailerSend, Inc. (США) | Стандартные договорные положения (основной); сертификация по EU–US Data Privacy Framework |
| Zoho Corporation B.V. (ЕЭЗ) | обработка в ЕЭЗ; для доступа со стороны группы — Стандартные договорные положения |
| Paddle.com Market Ltd (Великобритания) | решение Европейской комиссии об адекватности уровня защиты в Великобритании; Data Sharing Addendum |
Применяемые Стандартные договорные положения — утверждённые Решением Комиссии (ЕС) 2021/914, с проведением оценки воздействия передачи (TIA). Копию применимого механизма можно запросить по адресу privacy@signum.page.
8. Сроки хранения
Сроки должны совпадать с фактическими настройками автоматической очистки. При расхождении между настоящим документом и фактическим поведением Сервиса приоритет отдаётся более короткому сроку.
| Данные | Срок хранения |
|---|---|
| Аккаунт автора и связанные с ним данные | до удаления аккаунта (§9.2), затем каскадное удаление |
| Логи входа и безопасности | [N] — требует фиксации, см. §19, п. 3 |
| Архив выгрузки ваших данных (DSAR) | 72 часа с момента готовности; ссылка на скачивание — 5 минут |
| Заявка на удаление: срок подтверждения по ссылке из письма | 24 часа |
| Заявка на удаление: период ожидания до исполнения | 7 календарных дней с подтверждения |
| Фискальные документы и записи о платежах | 5 лет — обязанность по налоговому и бухгалтерскому законодательству РП; после удаления аккаунта хранятся обезличенно (ст. 17(3)(b) GDPR) |
| Записи акцепта, журнал административных действий, журнал исполнения запросов субъектов | 6 лет — защита правовых требований; после удаления аккаунта хранятся обезличенно (ст. 17(3)(e) GDPR) |
| Входящая корреспонденция | 12 месяцев с последнего сообщения; юридически значимая (запросы по privacy@, жалобы, споры) — 3 года |
| Резервные копии | не более 30 дней, затем удаляются автоматически |
| Согласие на маркетинг и доказательство его получения | до отзыва согласия + срок исковой давности |
Резервные копии. Целевое удаление отдельных записей из уже созданных резервных копий технически не выполняется. Данные из копий не возвращаются в работу иначе как при полном восстановлении после аварии — и в этом случае ранее исполненные удаления применяются повторно: мы ведём реестр исполненных удалений, в котором субъект адресуется криптографическим хешем, а не адресом электронной почты, и прогоняем его по восстановленной базе (DPA.md п. 11.4).
Полная таблица сроков по всем категориям, включая данные покупателей, — DPA.md, Приложение 3.
9. Ваши права
Как субъект данных вы вправе: получить доступ к своим данным (ст. 15), потребовать их исправления (ст. 16) и удаления (ст. 17), ограничить обработку (ст. 18), получить данные в машиночитаемом виде и передать их другому контролёру — портируемость (ст. 20), возразить против обработки на основании законного интереса (ст. 21) и отозвать согласие в любой момент, без влияния на правомерность обработки до отзыва (ст. 7(3)).
Мы отвечаем на запрос без неоправданной задержки и в любом случае в течение одного месяца с момента получения (ст. 12(3)); при сложности запроса срок может быть продлён ещё на два месяца с уведомлением о причинах.
9.1. Выгрузка данных (доступ и портируемость)
Выгрузка доступна самостоятельно, без обращения в поддержку: мы формируем архив с вашими данными в машиночитаемом формате и присылаем короткоживущую ссылку на скачивание. Ограничения, снижающие риск злоупотребления: повторный запрос по тому же субъекту в пределах суток объединяется с предыдущим; действует ограничение частоты запросов; готовый архив удаляется из хранилища через 72 часа, а ссылка на скачивание действует 5 минут.
9.2. Удаление аккаунта
Удаление инициируется вами и исполняется по следующей процедуре:
- заявка подаётся по адресу электронной почты — ответ формы одинаков для существующего и несуществующего адреса, иначе сама форма стала бы источником сведений о том, кто пользуется Сервисом;
- заявка подтверждается переходом по ссылке из письма — ссылка действует 24 часа, неподтверждённая заявка не исполняется;
- с момента подтверждения начинается период ожидания 7 календарных дней, в течение которого заявку можно отменить в один клик; за сутки до исполнения приходит напоминание;
- по истечении периода удаление исполняется каскадно — по всем хранилищам, включая объектное хранилище, кэш и очередь;
- записи, удаление которых прямо ограничено ст. 17(3) GDPR (фискальные документы, записи акцепта, журнал административных действий, журнал исполнения запросов субъектов), не удаляются, а обезличиваются: суммы, даты и факты сохраняются, идентифицирующие сведения — нет. Сроки — §8.
Форма ограничена по частоте: не более трёх заявок на один адрес электронной почты в сутки. Ограничение считается по хешу адреса и срабатывает одинаково для существующего и несуществующего аккаунта — по той же причине, что и в п. 1.
Что происходит с вашими покупателями. Удаление вашего аккаунта прекращает доступ покупателей к вашим Материалам в порядке ToS.md п. 10.4 (льготный период). Ответственность перед покупателями в непокрытой части лежит на вас как на контролёре их данных.
9.3. Возражение и отзыв согласия
Отозвать согласие на маркетинг можно ссылкой в любом письме или в настройках аккаунта — в один клик. Возражение против обработки на основании законного интереса направляется на privacy@signum.page; мы прекращаем обработку, если не докажем наличие убедительных законных оснований, преобладающих над вашими интересами (ст. 21(1)).
9.4. Жалоба в надзорный орган
Вы вправе подать жалобу в надзорный орган по месту вашего обычного пребывания, работы или предполагаемого нарушения. Наш надзорный орган:
Prezes Urzędu Ochrony Danych Osobowych (UODO) ul. Stawki 2, 00-193 Warszawa, Polska https://uodo.gov.pl
Обращение к нам не является обязательным условием для подачи жалобы, но обычно решает вопрос быстрее.
10. Если вы покупатель: что мы делаем с вашими данными
Этот раздел — для читателей, получивших лицензионный ключ, а не для авторов.
10.1. Кто здесь контролёр
Контролёром ваших данных является Автор, у которого вы приобрели материал: это он определил, зачем и как их обрабатывать, и он вводит ваш адрес электронной почты при выпуске ключа. Signum.Page выступает обработчиком — действует по его документированным инструкциям в рамках DPA.md. За информацией по ст. 13 GDPR о целях и основаниях обработки обращайтесь к Автору; он обязан её вам предоставить (ToS.md п. 11.3).
10.2. Что обрабатывается и зачем
| Что | Зачем | Основание (определяет Автор) |
|---|---|---|
| Адрес электронной почты | привязка лицензии, доставка ключа и ссылок активации, нанесение водяного знака | 6(1)(b) — договор с Автором |
| Лицензионный ключ, его статус и даты | управление доступом | 6(1)(b) |
| Токен устройства, отпечаток устройства, идентификатор активной сессии | ограничение числа устройств и поддержание единственной активной сессии | 6(1)(f) — законный интерес Автора в защите контента |
| Видимый водяной знак с вашим адресом на каждой странице | защита материала от неправомерного распространения | 6(1)(f) — не согласие, см. ниже |
| Аналитика чтения: номер страницы, длительность просмотра, отметка времени | статистика для Автора | 6(1)(f) |
Почему это законный интерес, а не согласие. Согласие по GDPR должно быть свободным. Отказаться от водяного знака и продолжить читать невозможно — значит, согласие здесь было бы недействительным, и опираться на него было бы юридически хуже, а не лучше. Поэтому в ридере вы видите информирование о персонализации страниц, а не галочку «согласен на обработку».
10.3. Что защищает вас на нашей стороне
- Аналитика чтения псевдонимна. Она привязана к криптографическому хешу лицензионного ключа. Ваш адрес электронной почты, IP-адрес и токен устройства в неё не попадают. Короткие взгляды отбрасываются, длительность просмотра ограничивается сверху — поминутного профиля вашего поведения не существует. Сырые события удаляются по истечении срока хранения; долговременно остаются только агрегаты, по которым вас нельзя опознать.
- Автор не получает ваших технических идентификаторов. Идентификаторы устройств, IP-адреса, токены сессий и отпечатки устройств не раскрываются Автору ни в каком виде (ToS.md п. 11.5) — только агрегированная статистика.
- Оригинальный файл не покидает сервер. Вам доставляются отрендеренные страницы-изображения; между внутренними компонентами Сервиса персональные данные и байты материала не передаются.
- Ридер не ставит собственных cookie — он использует две записи в локальном хранилище браузера, из которых ни одна не содержит вашего адреса (cookies.md §6.2).
10.4. Как реализовать свои права
Удаление вы можете запросить напрямую у нас — по публичной форме, не разыскивая каждого Автора по отдельности. Процедура та же, что в §9.2: подтверждение по ссылке из письма (24 часа), период ожидания 7 дней с возможностью отмены и напоминанием за сутки, затем каскадное удаление. Оно охватывает в том числе отрендеренные страницы с вашим адресом в водяном знаке — без этого ваши данные остались бы лежать в файловом хранилище. Каждый затронутый Автор уведомляется по факту исполнения; уведомление содержит лицензионные ключи, а не ваш адрес — к моменту отправки он уже удалён.
Остальные права (доступ, портируемость, исправление, ограничение, возражение) реализует Автор как контролёр. Если вы обратитесь с таким запросом к нам, мы не станем отвечать по существу, но передадим запрос Автору не позднее 5 рабочих дней и подтвердим вам получение.
Отдельное ограничение по исправлению адреса: изменить его в лицензии можно только до активации ключа. После активации адрес уже нанесён на доставленные страницы и связан с привязанными устройствами, поэтому исправление выполняется отзывом ключа и выпуском нового — это делает Автор.
Сервис не предназначен для лиц младше 16 лет (возраст согласия на услуги информационного общества в Республике Польша). Проверка возраста — обязанность Автора.
11. Файлы cookie и локальное хранилище
Мы используем только строго необходимые и функциональные технологии: сессионные cookie кабинета, cookie «запомнить меня» и две записи в локальном хранилище ридера (токен устройства и язык интерфейса). Баннер согласия не требуется, поскольку аналитических, рекламных и сторонних трекеров Сервис не использует. Полное описание, сроки жизни и правовая квалификация каждой технологии — cookies.md.
12. Безопасность
Мы применяем технические и организационные меры по ст. 32 GDPR, в частности: TLS 1.2+ и HSTS для всего внешнего трафика; шифрование данных при хранении; хеширование паролей алгоритмом с адаптивной стоимостью; ролевую модель доступа с раздельной аутентификацией для кабинета и административной панели; логическую изоляцию данных разных авторов; неизменяемое журналирование административных действий; минимизацию (усечение IP, псевдонимизацию аналитики, отсутствие персональных данных в межсервисной очереди); автоматические задачи удаления по истечении сроков хранения; шифрованное резервное копирование с повторным применением исполненных удалений после восстановления.
Полный перечень мер — DPA.md, Приложение 2. Меры, отмеченные там знаком ⏳, на дату настоящей редакции не реализованы и приведены как обязательство.
Нарушение безопасности. Если инцидент затрагивает данные авторов и создаёт риск для их прав, мы уведомляем UODO в течение 72 часов, а при высоком риске — и самих субъектов. Если инцидент затрагивает данные покупателей, мы уведомляем Автора как контролёра без неоправданной задержки, чтобы он успел исполнить свою обязанность (DPA.md раздел 7).
13. Автоматизированное принятие решений и профилирование
Решений, порождающих для вас юридические последствия или иным образом существенно на вас влияющих и принимаемых исключительно автоматизированно (ст. 22 GDPR), мы не принимаем.
Уточнения, чтобы формулировка была честной:
- Скрининг по санкционным спискам (ToS.md п. 4.6) может приводить к прекращению аккаунта. Совпадение выявляется автоматизированными инструментами, но решение о прекращении принимает человек после проверки совпадения.
- Автоматическая заморозка лицензии при признаках массового извлечения контента отнесена к следующей фазе развития Сервиса и на дату настоящей редакции не реализована (DPA.md, Приложение 2.9). При внедрении такой механики настоящий раздел и раздел §10 подлежат обновлению до её запуска, а не после.
14. Маркетинг
Маркетинговые письма отправляются только по предварительному согласию — отдельной непред-проставленной галочкой, отделённой от акцепта Условий. Этого требует не только GDPR, но и польский Prawo komunikacji elektronicznej: прямой маркетинг электронными средствами без предварительного согласия получателя является нарушением.
Транзакционные письма — подтверждение адреса, уведомления безопасности, сервисные сообщения об изменениях в Сервисе и в юридических документах — маркетингом не являются, согласия не требуют и рекламы не содержат.
Мы ведём реестр согласий: что именно, когда, в какой редакции текста и из какого источника получено, а также факт отзыва. Отозвать согласие можно в один клик — ссылкой в письме или в настройках аккаунта.
15. Изменения настоящей Политики
Мы вправе изменять Политику. О существенных изменениях мы уведомляем по электронной почте, указанной в аккаунте, и публикацией в Сервисе не менее чем за 30 календарных дней до вступления в силу. Новая редакция публикуется заранее и становится действующей в указанную в ней дату; исторические редакции остаются доступными.
Факт и точную редакцию принятых вами документов мы фиксируем по криптографическому хешу их содержимого, а не по одному лишь номеру версии, — журнал акцептов работает только на добавление.
16. Язык
Политика составлена на русском, английском и польском языках. При расхождении между версиями преимущественную силу имеет английская версия: https://signum.page/en/legal/privacy
17. Контакты
Все вопросы, запросы субъектов данных и жалобы: privacy@signum.page
Актуальная редакция: https://signum.page/ru/legal/privacy Связанные документы: Условия использования · DPA · Перечень суб-обработчиков · Политика cookie
18. История изменений
| Дата | Версия | Изменение |
|---|---|---|
| [ДАТА] | 0.1-draft | Первая содержательная редакция (черновик) |