TurtleGuard / Документы
Политика конфиденциальности
Какие данные собирает TurtleGuard, как они хранятся и обрабатываются.
Настоящая Политика описывает, какие данные мы собираем при использовании сервиса TurtleGuard, как их обрабатываем, храним и кому передаём. Использование сервиса означает согласие с настоящей Политикой.
1. Какие данные мы собираем
Данные аккаунта
- имя, email, контакт для связи (Telegram / телефон при указании);
- учётные данные (хеш пароля, секреты 2FA);
- биллинговые данные, необходимые для выставления счетов.
Данные о доменах и DNS
- имена доменов, DNS-записи, IP-адреса origin-серверов;
- сертификаты SSL/TLS и ключи (при их загрузке Клиентом).
Сетевые данные и логи
- метаданные запросов через edge (IP-адрес источника, User-Agent, URI, метод, статус, размер ответа);
- WAF-инциденты и сработавшие правила;
- метрики атак, агрегированные данные по ASN/гео.
Статистика посетителей сайтов
Раздел «Посетители» строится из запросов, которые уже проходят через защиту, без кода и cookies на сайте. Для подсчёта уникальных посетителей мы храним не адрес, а хеш от адреса, User-Agent и сайта с солью, которая каждый день меняется на новую случайную; старые соли удаляются через два дня, после чего хеш нельзя ни пересчитать, ни связать с другими днями. Профиль посетителя содержит то, что видит защита: открытые страницы, итоги проверок, отпечатки браузера (JA4, HTTP), заявленный браузер, систему и страну, ритм запросов, — и оценку «человек или программа». Адрес в профиле не хранится.
Клиент видит посетителей только своих сайтов. Сотрудники TurtleGuard видят посетителей только наших собственных сайтов (сайт, кабинет и API) и не видят посетителей сайтов клиентов. Между сайтами разных клиентов посетители не связываются; общая между сайтами только агрегированная репутация отпечатков, которая нужна для защиты.
2. Цели обработки
- предоставление услуг защиты, CDN и DNS;
- аналитика и расследование инцидентов безопасности;
- биллинг, поддержка и коммуникация с Клиентом;
- исполнение обязательств по применимому законодательству.
3. Сроки хранения
- Request-логи — от 7 до 90 дней в зависимости от тарифа.
- WAF-инциденты — до 12 месяцев.
- Профили посетителей — 30 дней после последнего визита (профиль с меткой владельца сайта хранится, пока стоит метка); суточные соли хеша — 2 дня.
- Биллинговые документы — в течение срока, требуемого законодательством.
- Аккаунт — до удаления Клиентом + 30 дней технического резерва.
4. Передача третьим лицам
Мы не продаём персональные данные. Передача возможна только:
- платёжным провайдерам — для проведения оплат;
- удостоверяющим центрам (Let’s Encrypt и др.) — для выпуска сертификатов;
- по требованию государственных органов в рамках применимого законодательства.
5. Хранение и безопасность
Данные хранятся в зашифрованном виде на серверах в ЕС. Доступ имеют только инженеры TurtleGuard, прошедшие верификацию. Пароли хранятся в виде Argon2-хеша; секреты 2FA — зашифрованы AES-256.
6. Cookies
На сайте используются строго необходимые cookies для сессии и анти-CSRF. Аналитические cookies могут быть установлены только с явного согласия. Подробнее — в баннере при первом визите (будет добавлен перед публичным запуском).
7. Права субъекта данных
Клиент вправе:
- запросить копию своих данных;
- потребовать исправления или удаления;
- отозвать согласие на обработку.
Запросы направляются на privacy@turtleguard.cloud. Срок ответа — до 30 дней.
8. Контакт DPO
По вопросам обработки персональных данных — dpo@turtleguard.cloud.
Этот документ — каркас. Перед публичным запуском должен быть приведён в соответствие с GDPR и/или 152-ФЗ в зависимости от юрисдикции, и проверен юристом.