Правовые документы Kasper
Политика конфиденциальности
Политика объясняет, какие данные Kasper обрабатывает при предоставлении мессенджера, зачем это необходимо, кому данные могут передаваться и как пользователь может реализовать свои права.
1. Статус и область действия Политики
Оператором персональных данных является Kasper («Оператор», «мы»). Политика применяется к сайту, Android-приложению, основному серверу, шлюзу вызовов, файловому ретранслятору и связанным функциям Kasper.
Политика не регулирует самостоятельную обработку данных другими пользователями, владельцами каналов, Telegram, Google, поставщиками ОС, связи и иных независимых сервисов.
2. Категории обрабатываемых данных
2.1. Регистрационные и профильные данные
- имя пользователя, никнейм, аватар в открытом для сервера виде, указанные возраст и пол;
- идентификатор аккаунта, автоматически созданный код приглашения, дата создания, настройки и состояние аккаунта;
- пароль в защищённом производном представлении, а не как открытый текст;
- публичный X25519 identity-ключ, используемый клиентами для установления E2E-шифрования; приватный ключ серверу не передаётся;
- секрет/состояние двухфакторной аутентификации Google Authenticator или совместимого TOTP-приложения и recovery-коды либо их проверочные представления;
- данные привязки Telegram, необходимые для отправки кода восстановления, включая технический идентификатор привязанного аккаунта или чата и состояние привязки.
2.2. Данные устройства, сети и диагностики
- IP-адрес, user-agent, модель/тип устройства, версия Android и приложения, идентификаторы сессий и подключения;
- FCM-токен устройства и сведения, необходимые для push-уведомлений;
- технические события и ошибки, которые фактически выводятся текущими компонентами в их журналы; единый гарантированный срок хранения этих журналов кодом не установлен;
- сведения о загрузке APK, если они фактически фиксируются веб-сервером или хостингом сайта.
2.3. Метаданные общения
- серверный граф контактов: кто и кого добавил, и время добавления;
- идентификаторы отправителя и получателя, состав групп и каналов, роли владельцев, администраторов и подписчиков;
- время, тип, размер, маршрут и статус доставки сообщения; сведения об офлайн-очереди;
- коды приглашения аккаунтов и публичных каналов, сведения о членстве, комментариях, реакциях и просмотрах статусов;
- для вызовов — участники, токены краткосрочного доступа, сигнальные события, состояние и технические параметры соединения;
- для файлов — непрозрачный идентификатор объекта, зашифрованный размер, квота, состояние получения, хеши одноразовых capabilities и технические lease-идентификаторы.
2.4. Пользовательский контент
К контенту относятся сообщения, изображения, голосовые сообщения, файлы, сведения о геолокации, публикации каналов, комментарии, реакции, статусы и иные материалы. Поддерживаемые полезные нагрузки и файлы передаются в E2E-зашифрованном виде; Kasper обрабатывает шифротекст, но не должен получать ключи или открытое содержимое. Открытый текст может стать доступен Оператору, если пользователь сам направит его в обращении в поддержку или если конкретная функция явно не использует E2E-шифрование.
2.5. Данные, которые остаются на устройстве
Основная история сообщений, связанные медиа, локальные приватные ключи и создаваемые пользователем зашифрованные резервные копии хранятся на его устройстве или в выбранном им месте. При этом сервер отдельно хранит граф контактов и поэтому утверждение, что контакты существуют только на устройстве, неверно. Kasper не получает локальные копии только вследствие их хранения на устройстве и не контролирует копии, созданные Android, пользователем или сторонним ПО.
Kasper не предназначен для целенаправленной обработки специальных категорий персональных данных или биометрических данных. Пользователю не следует передавать такие сведения без необходимости и законного основания. Аватар не используется Kasper для установления личности по биометрическим признакам.
2.6. Принятие правовых документов и кошелёк
- по каждому из трёх документов: тип, версия и SHA-256 документа, дата и время принятия, источник «registration», версия и код версии приложения, locale, user-agent и сетевой адрес;
- при включённом пользователем кошельке CYP: связь с Telegram-чатом/пользователем, текущий баланс, изменение баланса, сумма Telegram Stars, уникальный Telegram payment charge ID и время операции; сведения о попытке возврата обрабатываются через Telegram.
3. Цели и правовые основания
- Создание аккаунта и аутентификация: регистрация, вход, обязательные идентификаторы, пароль, публичный ключ, безопасность сессии и фиксация принятия документов. Основания — действия по запросу пользователя, заключение и исполнение Пользовательского соглашения, выполнение юридических обязанностей и согласие только там, где оно действительно требуется законом.
- Необязательный профиль: никнейм сверх обязательного идентификатора, аватар, возраст и пол обрабатываются после отдельного действия пользователя по заполнению/загрузке и могут быть удалены или не предоставляться, если функция позволяет.
- Доставка и отображение общения: маршрутизация E2E-полезных нагрузок, офлайн-очередь, группы, каналы, комментарии, реакции и статусы. Основание — исполнение соглашения и действия по запросу пользователя.
- Необязательные вызовы и передача файлов: после отдельного действия пользователя — краткосрочная авторизация, сигналинг, STUN/TURN и выдача зашифрованных объектов по capabilities.
- Необязательные уведомления: после регистрации FCM-токена/включения уведомлений — отправка через FCM имени пользователя отправителя и события
new_message. - Необязательные Telegram-функции и кошелёк: после привязки или команды пользователя — восстановление доступа, взаимодействие с ботом, учёт Telegram Stars, начисления CYP, история операций и возвраты.
- Безопасность и стабильность: предотвращение злоупотреблений, ограничение частоты, диагностика, исправление ошибок, расследование инцидентов и защита прав. Основания — законный интерес Kasper и пользователей при соблюдении баланса прав, исполнение соглашения и юридические обязанности.
- Сайт, APK и обновления: предоставление загрузок, проверка версии и защита инфраструктуры. Основания — исполнение соглашения и законный интерес в безопасной поставке приложения.
- Обращения и требования закона: ответы пользователю, претензионная работа, исполнение законных запросов и ведение обязательного учёта. Основания — согласие, исполнение соглашения, осуществление прав и обязанности по закону в зависимости от обращения.
Kasper не продаёт персональные данные и не использует содержимое E2E-сообщений для таргетированной рекламы.
Обработка, объективно необходимая для создания и обслуживания аккаунта, не должна описываться как факультативная только потому, что пользователь может отказаться от регистрации. Telegram, FCM, расширенный профиль, вызовы, файлы и кошелёк не включаются в обязательное регистрационное согласие автоматически: их обработка начинается после отдельного выбора или действия пользователя, а отдельное согласие запрашивается, если его требует закон.
4. Как архитектура влияет на конфиденциальность
Серверу доступны служебные метаданные, даже когда содержимое зашифровано end-to-end. Зашифрованный конверт для недоступного адресата временно хранится до подтверждения или не более 14 дней. Это не постоянный серверный архив.
Первичные данные каналов находятся локально на устройстве владельца, а доставка публикаций текущим участникам зависит от его подключения и подключений получателей. Комментарии и реакции также требуют доступности соответствующих узлов. Новый участник может не получить прежнюю историю.
Шлюз вызовов не имеет базы данных и офлайн-очереди сигналинга. TURN при необходимости ретранслирует медиапакеты, но транспортное участие не означает доступ к их открытому медиасодержимому. Файловый ретранслятор на Ubuntu хранит непрозрачный зашифрованный объект и проверочные хеши индивидуальных capabilities; он не должен получать имя, MIME-тип, ключ или открытое содержимое файла. Готовый объект удаляется после подтверждения всех выданных прав доступа, но при отсутствии хотя бы одного подтверждения текущий код не устанавливает TTL и объект может оставаться до ручной очистки. Проверка глобальной квоты лишь отклоняет новую загрузку и не очищает старые объекты.
http:// и ws:// на vpnki.ru. E2E защищает поддерживаемые полезные нагрузки сообщений и файлов, но логины, пароли в момент передачи, JWT/refresh-токены, TOTP и recovery-данные, профиль, контактные/групповые метаданные и иные обычные API-поля не являются E2E-контентом и могут быть прочитаны или изменены на сетевом пути. Это блокирующий риск до перехода на HTTPS/WSS.5. Получатели и обработчики
В пределах необходимого данные могут получать:
- другие пользователи, участники групп и каналов — в соответствии с выбранной функцией и настройками аудитории;
- FVDS — хостинг публичного сайта и, в зависимости от фактического развёртывания, связанных компонентов;
- vpnki.ru — публикация основного HTTP/WS-сервера через внешний TCP-адрес/туннель;
- Google — Firebase Cloud Messaging (FCM-токен, имя пользователя отправителя и событие
new_message) и используемая приложением STUN-инфраструктура; - Telegram — данные привязки, сообщения с кодом, команды боту, а для кошелька также роль платёжной платформы Telegram Stars: идентификаторы пользователя/чата и платежа, сумма, статус и возврат;
- суды, органы власти и иные лица — только при наличии законного и надлежащим образом оформленного основания.
Настоящая Политика не определяет без проверки, кто из перечисленных лиц является обработчиком по поручению, самостоятельным оператором либо только поставщиком сетевой связности, и не утверждает страну обработки. Эти роли, договоры, страны и фактические маршруты должны быть подтверждены Оператором. Пользователь может не подключать Telegram, кошелёк и FCM; это может отключить соответствующие функции.
6. Локализация и трансграничная передача
До начала обработки Оператор обязан проверить и документально подтвердить выполнение требований локализации персональных данных граждан Российской Федерации. Настоящий текст не подтверждает, что используемые базы фактически находятся в РФ.
До любой подпадающей под регулирование трансграничной передачи Оператор должен определить получателя и страну, оценить правовой режим и защиту, выполнить требуемое уведомление Роскомнадзора и получить отдельное согласие либо подтвердить иное законное основание. До завершения проверки соответствующая необязательная функция должна быть отключена или ограничена.
7. Сроки хранения и удаление
- Аккаунт и профиль: пока действует аккаунт и в течение 24-часовой отменяемой отсрочки удаления; затем до запуска очередной часовой задачи очистки.
- Офлайн-шифротекст: до подтверждения доставки, но не более 14 дней, после чего удаляется.
- Файловый ретранслятор: после последнего подтверждения всех выданных capabilities объект удаляется; для неподтверждённых готовых объектов TTL кодом не установлен, поэтому они могут сохраняться до ручной очистки. Квота не является механизмом удаления.
- Сигналинг вызова: офлайн-очередь отсутствует; отдельный гарантированный срок технических журналов кодом не установлен.
- FCM-токен и данные сессии: до отзыва, замены, выхода, удаления аккаунта или выявления недействительности, с учётом технической очистки.
- Доказательства принятия документов: три неизменяемые через приложение записи хранятся вместе с аккаунтом. Текущий hard-delete удаляет их каскадно; отдельное постудалительное хранение кодом не обеспечено.
- Кошелёк и операции: текущая серверная реализация удаляет баланс и журнал Telegram Stars/CYP вместе с аккаунтом; специальный финансовый или претензионный срок не реализован.
- Журналы и обращения: конкретный срок хранения кодом не обеспечен и должен быть установлен Оператором с учётом состава каждого журнала и требований закона.
- Локальная история и резервные копии: до удаления пользователем на его устройстве или носителе; Kasper не управляет этим сроком.
Документ не заявляет о наличии или цикле серверных резервных копий: такие механизмы и сроки текущим кодом не подтверждены.
8. Меры защиты и инциденты
В текущем коде применяются хеширование паролей, шифрование TOTP-секрета, проверочные хеши recovery-кодов, E2E-шифрование поддерживаемых полезных нагрузок, JWT и краткосрочные специализированные токены, индивидуальные файловые capabilities и отдельные ограничения частоты запросов. Эти меры не устраняют риск незашифрованного HTTP/WS-транспорта. Документ не заявляет неподтверждённые процессы резервирования, управления уязвимостями или организационного контроля доступа.
Ни один способ защиты не исключает риск полностью. Пользователь отвечает за безопасность устройства, пароля, TOTP-секрета, recovery-кодов, локальных ключей, резервных копий и capability. Kasper не может защитить открытое содержимое на заражённом или разблокированном устройстве либо после его раскрытия получателем.
При инциденте Kasper принимает меры по локализации, устранению причин, оценке последствий и документированию. Роскомнадзор и затронутые лица уведомляются в случаях, порядке и сроки, установленные законодательством РФ. Сообщения пользователям могут публиковаться на официальном сайте или направляться доступным каналом без раскрытия сведений, способных ухудшить безопасность.
9. Права пользователя
Пользователь вправе в предусмотренных законом пределах:
- получить сведения об обработке и доступ к своим персональным данным;
- потребовать уточнения, блокирования или уничтожения неполных, устаревших, неточных, незаконно полученных или ненужных данных;
- отозвать согласие и возразить против обработки, основанной на законном интересе, с учётом предусмотренных законом исключений;
- обжаловать действия Kasper в Роскомнадзоре или суде и защищать свои права иными законными способами;
- получить информацию о предполагаемой трансграничной передаче и лицах, обрабатывающих данные по поручению.
Для защиты пользователя Kasper вправе запросить разумное подтверждение личности. Ответ предоставляется в сроки, установленные законодательством. Отзыв согласия не делает незаконной обработку, выполненную до отзыва, и не прекращает обработку, для которой существует иное законное основание.
10. Отзыв согласия и удаление аккаунта
Удаление аккаунта запрашивается в профиле: сервер записывает время запроса, сохраняет работоспособность аккаунта на 24 часа и позволяет отменить запрос. После истечения отсрочки задача, запускаемая примерно раз в час, удаляет строку аккаунта, контакты в обе стороны, участие и принадлежащие группы/каналы, офлайн-сообщения, кошелёк и его операции, 2FA recovery-записи и серверные аватары. Доставленные другим пользователям копии и их локальные резервные копии не затрагиваются.
Вместе с аккаунтом текущая реализация удаляет и доказательства принятия документов. Если закон требует сохранить отдельные доказательства, платёжные или претензионные сведения дольше, Оператор должен до запуска установить конкретные сроки, правовое основание, ограничение доступа и соответствующую серверную реализацию. Отзыв необязательной обработки Telegram, FCM, профиля, вызовов или файлов должен по возможности отключать только выбранную функцию; отзыв обработки, без которой аккаунт технически невозможен, может потребовать удаления аккаунта.
11. Изменение Политики
Новая версия публикуется на официальном сайте с номером и датой вступления в силу. При существенном изменении целей, состава данных или получателей Kasper получает новое согласие, если этого требует закон, и не распространяет прежнее согласие на несовместимые цели.