Правовые документы Kasper

Политика конфиденциальности

Версия 1.0Дата вступления в силу: 28 июля 2026 года

Политика объясняет, какие данные Kasper обрабатывает при предоставлении мессенджера, зачем это необходимо, кому данные могут передаваться и как пользователь может реализовать свои права.

1. Статус и область действия Политики

Оператором персональных данных является Kasper («Оператор», «мы»). Политика применяется к сайту, Android-приложению, основному серверу, шлюзу вызовов, файловому ретранслятору и связанным функциям Kasper.

Политика не является согласием. Она информирует об обработке данных. Когда обработка требует согласия, Kasper получает отдельное добровольное, конкретное, предметное, информированное и однозначное согласие. Некоторые операции также могут основываться на исполнении Пользовательского соглашения, требованиях закона или законном интересе — в пределах, допускаемых законодательством РФ.

Политика не регулирует самостоятельную обработку данных другими пользователями, владельцами каналов, Telegram, Google, поставщиками ОС, связи и иных независимых сервисов.

2. Категории обрабатываемых данных

2.1. Регистрационные и профильные данные

  • имя пользователя, никнейм, аватар в открытом для сервера виде, указанные возраст и пол;
  • идентификатор аккаунта, автоматически созданный код приглашения, дата создания, настройки и состояние аккаунта;
  • пароль в защищённом производном представлении, а не как открытый текст;
  • публичный X25519 identity-ключ, используемый клиентами для установления E2E-шифрования; приватный ключ серверу не передаётся;
  • секрет/состояние двухфакторной аутентификации Google Authenticator или совместимого TOTP-приложения и recovery-коды либо их проверочные представления;
  • данные привязки Telegram, необходимые для отправки кода восстановления, включая технический идентификатор привязанного аккаунта или чата и состояние привязки.

2.2. Данные устройства, сети и диагностики

  • IP-адрес, user-agent, модель/тип устройства, версия Android и приложения, идентификаторы сессий и подключения;
  • FCM-токен устройства и сведения, необходимые для push-уведомлений;
  • технические события и ошибки, которые фактически выводятся текущими компонентами в их журналы; единый гарантированный срок хранения этих журналов кодом не установлен;
  • сведения о загрузке APK, если они фактически фиксируются веб-сервером или хостингом сайта.

2.3. Метаданные общения

  • серверный граф контактов: кто и кого добавил, и время добавления;
  • идентификаторы отправителя и получателя, состав групп и каналов, роли владельцев, администраторов и подписчиков;
  • время, тип, размер, маршрут и статус доставки сообщения; сведения об офлайн-очереди;
  • коды приглашения аккаунтов и публичных каналов, сведения о членстве, комментариях, реакциях и просмотрах статусов;
  • для вызовов — участники, токены краткосрочного доступа, сигнальные события, состояние и технические параметры соединения;
  • для файлов — непрозрачный идентификатор объекта, зашифрованный размер, квота, состояние получения, хеши одноразовых capabilities и технические lease-идентификаторы.

2.4. Пользовательский контент

К контенту относятся сообщения, изображения, голосовые сообщения, файлы, сведения о геолокации, публикации каналов, комментарии, реакции, статусы и иные материалы. Поддерживаемые полезные нагрузки и файлы передаются в E2E-зашифрованном виде; Kasper обрабатывает шифротекст, но не должен получать ключи или открытое содержимое. Открытый текст может стать доступен Оператору, если пользователь сам направит его в обращении в поддержку или если конкретная функция явно не использует E2E-шифрование.

2.5. Данные, которые остаются на устройстве

Основная история сообщений, связанные медиа, локальные приватные ключи и создаваемые пользователем зашифрованные резервные копии хранятся на его устройстве или в выбранном им месте. При этом сервер отдельно хранит граф контактов и поэтому утверждение, что контакты существуют только на устройстве, неверно. Kasper не получает локальные копии только вследствие их хранения на устройстве и не контролирует копии, созданные Android, пользователем или сторонним ПО.

Kasper не предназначен для целенаправленной обработки специальных категорий персональных данных или биометрических данных. Пользователю не следует передавать такие сведения без необходимости и законного основания. Аватар не используется Kasper для установления личности по биометрическим признакам.

2.6. Принятие правовых документов и кошелёк

  • по каждому из трёх документов: тип, версия и SHA-256 документа, дата и время принятия, источник «registration», версия и код версии приложения, locale, user-agent и сетевой адрес;
  • при включённом пользователем кошельке CYP: связь с Telegram-чатом/пользователем, текущий баланс, изменение баланса, сумма Telegram Stars, уникальный Telegram payment charge ID и время операции; сведения о попытке возврата обрабатываются через Telegram.

3. Цели и правовые основания

  • Создание аккаунта и аутентификация: регистрация, вход, обязательные идентификаторы, пароль, публичный ключ, безопасность сессии и фиксация принятия документов. Основания — действия по запросу пользователя, заключение и исполнение Пользовательского соглашения, выполнение юридических обязанностей и согласие только там, где оно действительно требуется законом.
  • Необязательный профиль: никнейм сверх обязательного идентификатора, аватар, возраст и пол обрабатываются после отдельного действия пользователя по заполнению/загрузке и могут быть удалены или не предоставляться, если функция позволяет.
  • Доставка и отображение общения: маршрутизация E2E-полезных нагрузок, офлайн-очередь, группы, каналы, комментарии, реакции и статусы. Основание — исполнение соглашения и действия по запросу пользователя.
  • Необязательные вызовы и передача файлов: после отдельного действия пользователя — краткосрочная авторизация, сигналинг, STUN/TURN и выдача зашифрованных объектов по capabilities.
  • Необязательные уведомления: после регистрации FCM-токена/включения уведомлений — отправка через FCM имени пользователя отправителя и события new_message.
  • Необязательные Telegram-функции и кошелёк: после привязки или команды пользователя — восстановление доступа, взаимодействие с ботом, учёт Telegram Stars, начисления CYP, история операций и возвраты.
  • Безопасность и стабильность: предотвращение злоупотреблений, ограничение частоты, диагностика, исправление ошибок, расследование инцидентов и защита прав. Основания — законный интерес Kasper и пользователей при соблюдении баланса прав, исполнение соглашения и юридические обязанности.
  • Сайт, APK и обновления: предоставление загрузок, проверка версии и защита инфраструктуры. Основания — исполнение соглашения и законный интерес в безопасной поставке приложения.
  • Обращения и требования закона: ответы пользователю, претензионная работа, исполнение законных запросов и ведение обязательного учёта. Основания — согласие, исполнение соглашения, осуществление прав и обязанности по закону в зависимости от обращения.

Kasper не продаёт персональные данные и не использует содержимое E2E-сообщений для таргетированной рекламы.

Обработка, объективно необходимая для создания и обслуживания аккаунта, не должна описываться как факультативная только потому, что пользователь может отказаться от регистрации. Telegram, FCM, расширенный профиль, вызовы, файлы и кошелёк не включаются в обязательное регистрационное согласие автоматически: их обработка начинается после отдельного выбора или действия пользователя, а отдельное согласие запрашивается, если его требует закон.

4. Как архитектура влияет на конфиденциальность

Серверу доступны служебные метаданные, даже когда содержимое зашифровано end-to-end. Зашифрованный конверт для недоступного адресата временно хранится до подтверждения или не более 14 дней. Это не постоянный серверный архив.

Первичные данные каналов находятся локально на устройстве владельца, а доставка публикаций текущим участникам зависит от его подключения и подключений получателей. Комментарии и реакции также требуют доступности соответствующих узлов. Новый участник может не получить прежнюю историю.

Шлюз вызовов не имеет базы данных и офлайн-очереди сигналинга. TURN при необходимости ретранслирует медиапакеты, но транспортное участие не означает доступ к их открытому медиасодержимому. Файловый ретранслятор на Ubuntu хранит непрозрачный зашифрованный объект и проверочные хеши индивидуальных capabilities; он не должен получать имя, MIME-тип, ключ или открытое содержимое файла. Готовый объект удаляется после подтверждения всех выданных прав доступа, но при отсутствии хотя бы одного подтверждения текущий код не устанавливает TTL и объект может оставаться до ручной очистки. Проверка глобальной квоты лишь отклоняет новую загрузку и не очищает старые объекты.

Транспорт основного сервиса не защищён TLS. На дату этой редакции Android-приложение обращается к основному API и WebSocket через http:// и ws:// на vpnki.ru. E2E защищает поддерживаемые полезные нагрузки сообщений и файлов, но логины, пароли в момент передачи, JWT/refresh-токены, TOTP и recovery-данные, профиль, контактные/групповые метаданные и иные обычные API-поля не являются E2E-контентом и могут быть прочитаны или изменены на сетевом пути. Это блокирующий риск до перехода на HTTPS/WSS.

5. Получатели и обработчики

В пределах необходимого данные могут получать:

  • другие пользователи, участники групп и каналов — в соответствии с выбранной функцией и настройками аудитории;
  • FVDS — хостинг публичного сайта и, в зависимости от фактического развёртывания, связанных компонентов;
  • vpnki.ru — публикация основного HTTP/WS-сервера через внешний TCP-адрес/туннель;
  • Google — Firebase Cloud Messaging (FCM-токен, имя пользователя отправителя и событие new_message) и используемая приложением STUN-инфраструктура;
  • Telegram — данные привязки, сообщения с кодом, команды боту, а для кошелька также роль платёжной платформы Telegram Stars: идентификаторы пользователя/чата и платежа, сумма, статус и возврат;
  • суды, органы власти и иные лица — только при наличии законного и надлежащим образом оформленного основания.

Настоящая Политика не определяет без проверки, кто из перечисленных лиц является обработчиком по поручению, самостоятельным оператором либо только поставщиком сетевой связности, и не утверждает страну обработки. Эти роли, договоры, страны и фактические маршруты должны быть подтверждены Оператором. Пользователь может не подключать Telegram, кошелёк и FCM; это может отключить соответствующие функции.

6. Локализация и трансграничная передача

До начала обработки Оператор обязан проверить и документально подтвердить выполнение требований локализации персональных данных граждан Российской Федерации. Настоящий текст не подтверждает, что используемые базы фактически находятся в РФ.

Трансграничная передача не проверена. FVDS, vpnki.ru, Google/FCM/STUN и Telegram являются известными внешними сервисами текущей архитектуры, но их договорные роли, страны обработки и маршруты данных документально не подтверждены. Нельзя считать передачу разрешённой или перечислять вымышленные страны.

До любой подпадающей под регулирование трансграничной передачи Оператор должен определить получателя и страну, оценить правовой режим и защиту, выполнить требуемое уведомление Роскомнадзора и получить отдельное согласие либо подтвердить иное законное основание. До завершения проверки соответствующая необязательная функция должна быть отключена или ограничена.

7. Сроки хранения и удаление

  • Аккаунт и профиль: пока действует аккаунт и в течение 24-часовой отменяемой отсрочки удаления; затем до запуска очередной часовой задачи очистки.
  • Офлайн-шифротекст: до подтверждения доставки, но не более 14 дней, после чего удаляется.
  • Файловый ретранслятор: после последнего подтверждения всех выданных capabilities объект удаляется; для неподтверждённых готовых объектов TTL кодом не установлен, поэтому они могут сохраняться до ручной очистки. Квота не является механизмом удаления.
  • Сигналинг вызова: офлайн-очередь отсутствует; отдельный гарантированный срок технических журналов кодом не установлен.
  • FCM-токен и данные сессии: до отзыва, замены, выхода, удаления аккаунта или выявления недействительности, с учётом технической очистки.
  • Доказательства принятия документов: три неизменяемые через приложение записи хранятся вместе с аккаунтом. Текущий hard-delete удаляет их каскадно; отдельное постудалительное хранение кодом не обеспечено.
  • Кошелёк и операции: текущая серверная реализация удаляет баланс и журнал Telegram Stars/CYP вместе с аккаунтом; специальный финансовый или претензионный срок не реализован.
  • Журналы и обращения: конкретный срок хранения кодом не обеспечен и должен быть установлен Оператором с учётом состава каждого журнала и требований закона.
  • Локальная история и резервные копии: до удаления пользователем на его устройстве или носителе; Kasper не управляет этим сроком.

Документ не заявляет о наличии или цикле серверных резервных копий: такие механизмы и сроки текущим кодом не подтверждены.

8. Меры защиты и инциденты

В текущем коде применяются хеширование паролей, шифрование TOTP-секрета, проверочные хеши recovery-кодов, E2E-шифрование поддерживаемых полезных нагрузок, JWT и краткосрочные специализированные токены, индивидуальные файловые capabilities и отдельные ограничения частоты запросов. Эти меры не устраняют риск незашифрованного HTTP/WS-транспорта. Документ не заявляет неподтверждённые процессы резервирования, управления уязвимостями или организационного контроля доступа.

Ни один способ защиты не исключает риск полностью. Пользователь отвечает за безопасность устройства, пароля, TOTP-секрета, recovery-кодов, локальных ключей, резервных копий и capability. Kasper не может защитить открытое содержимое на заражённом или разблокированном устройстве либо после его раскрытия получателем.

При инциденте Kasper принимает меры по локализации, устранению причин, оценке последствий и документированию. Роскомнадзор и затронутые лица уведомляются в случаях, порядке и сроки, установленные законодательством РФ. Сообщения пользователям могут публиковаться на официальном сайте или направляться доступным каналом без раскрытия сведений, способных ухудшить безопасность.

9. Права пользователя

Пользователь вправе в предусмотренных законом пределах:

  • получить сведения об обработке и доступ к своим персональным данным;
  • потребовать уточнения, блокирования или уничтожения неполных, устаревших, неточных, незаконно полученных или ненужных данных;
  • отозвать согласие и возразить против обработки, основанной на законном интересе, с учётом предусмотренных законом исключений;
  • обжаловать действия Kasper в Роскомнадзоре или суде и защищать свои права иными законными способами;
  • получить информацию о предполагаемой трансграничной передаче и лицах, обрабатывающих данные по поручению.

Для защиты пользователя Kasper вправе запросить разумное подтверждение личности. Ответ предоставляется в сроки, установленные законодательством. Отзыв согласия не делает незаконной обработку, выполненную до отзыва, и не прекращает обработку, для которой существует иное законное основание.

10. Отзыв согласия и удаление аккаунта

Удаление аккаунта запрашивается в профиле: сервер записывает время запроса, сохраняет работоспособность аккаунта на 24 часа и позволяет отменить запрос. После истечения отсрочки задача, запускаемая примерно раз в час, удаляет строку аккаунта, контакты в обе стороны, участие и принадлежащие группы/каналы, офлайн-сообщения, кошелёк и его операции, 2FA recovery-записи и серверные аватары. Доставленные другим пользователям копии и их локальные резервные копии не затрагиваются.

Вместе с аккаунтом текущая реализация удаляет и доказательства принятия документов. Если закон требует сохранить отдельные доказательства, платёжные или претензионные сведения дольше, Оператор должен до запуска установить конкретные сроки, правовое основание, ограничение доступа и соответствующую серверную реализацию. Отзыв необязательной обработки Telegram, FCM, профиля, вызовов или файлов должен по возможности отключать только выбранную функцию; отзыв обработки, без которой аккаунт технически невозможен, может потребовать удаления аккаунта.

11. Изменение Политики

Новая версия публикуется на официальном сайте с номером и датой вступления в силу. При существенном изменении целей, состава данных или получателей Kasper получает новое согласие, если этого требует закон, и не распространяет прежнее согласие на несовместимые цели.

12. Сведения об Операторе и контакты

Актуальные сведения об Операторе персональных данных Kasper и способы направления запросов публикуются Kasper на официальном сайте. В настоящей версии не указываются вымышленные адрес, регистрационные данные или контакты. Перед обращением следует использовать сведения, опубликованные на официальном сайте на дату запроса.