1. Роли: Контролёр и Обработчик
KossFlow Chat — это B2B-платформа. Роли распределены так:
• Аккаунт-владелец (бизнес-клиент) → Контролёр данных своих визитёров (тех, кто пишет в его каналы). Бизнес-клиент сам решает зачем и как обрабатывать данные визитёров.
• ФОП Костинюк Ігор Валерійович (РНОКПП 3593802718, koss.flow@gmail.com) → Обработчик (Processor) данных визитёров — обрабатывает их по поручению Контролёра в рамках Соглашения об обработке данных (DPA), доступного на /dpa.
• ФОП Костинюк Ігор Валерійович → Контролёр данных самого аккаунт-владельца (его email, имя, биллинг, журнал аудита, push-подписки). Об этом — настоящая Политика.
Контакт по любым вопросам конфиденциальности и GDPR: koss.flow@gmail.com.
2. Какие данные мы собираем
От аккаунт-владельца / оператора (вас) — мы Контролёр:
- Email (для входа), хеш пароля или Google OAuth ID
- Имя организации, страна, тип бизнеса (вводите при онбординге)
- Платёжные данные: токен карты у MonoPay (мы храним только last4 + токен, не PAN), история платежей
- IP-адрес и user-agent — только в журнале аудита и rate-limiter
- Push-подписка (endpoint браузера) — если включили уведомления
- Telegram user_id оператора — если связали Telegram для уведомлений
От визитёра вашего бизнеса — мы Обработчик, действуем по вашему поручению:
- Telegram user_id / WhatsApp phone / Viber ID / cookie UUID — для идентификации в рамках одного диалога
- Имя профиля и (опционально) email — если предоставлены провайдером или через identify()
- Содержимое сообщений и вложений (фото/файлы/голосовые)
- Метаданные диалога: время, статус, рейтинг CSAT (если включён)
3. Правовые основания обработки (GDPR Art. 6)
- Договор (art. 6(1)(b)) — обработка для оказания услуги (биллинг, доставка сообщений, AI-ответы)
- Законный интерес (art. 6(1)(f)) — безопасность платформы, анти-спам, журнал аудита, защита от злоупотреблений
- Согласие (art. 6(1)(a)) — push-уведомления, Telegram-привязка для уведомлений, аналитика звонков (если включена бизнес-клиентом)
- Юридическая обязанность (art. 6(1)(c)) — хранение записей об оплатах для налоговой отчётности (ст. 44 ПКУ)
4. Sub-processors (с кем мы делим данные)
Указанные ниже сервисы помогают предоставлять платформу. Мы заключили с каждым обязательное DPA или используем self-hosted установку (под нашим контролем). Обновления списка публикуются на этой странице минимум за 30 дней до подключения нового sub-processor — подписка на уведомления: koss.flow@gmail.com (тема «Subprocessor updates»).
| Сервис | Данные | Регион |
|---|---|---|
| Hetzner Cloud (EU) | Хостинг приложения, БД, AI-инфраструктуры | Германия / Финляндия |
| Supabase (self-hosted у нас) | Auth, БД сообщений, файловое хранилище | Германия (наш VPS) |
| Qdrant (self-hosted у нас) | Векторные эмбеддинги документов БЗ | EU (наш VPS) |
| n8n (self-hosted у нас) | AI-агент: маршрутизация запросов к OpenAI | EU (наш VPS) |
| OpenAI | AI-ответы (по умолчанию централизованно через n8n; либо BYOK ключ клиента) | США (стандартный DPA) |
| MonoPay (Universal Bank) | Обработка платежей, токенизация карт (опционально) | Україна |
| WayForPay | Обработка платежей (опционально) | Україна |
| Meta (WhatsApp Cloud API) | Сообщения через WhatsApp (BYOA — ваш аккаунт) | США / EU |
| Telegram (Bot API) | Сообщения через Telegram-бота | Глобально |
| Viber (Rakuten) | Сообщения через Viber for Business | Японія / EU |
| E-Chat (echat.tech) | Опционально — личные номера WhatsApp/Viber/Telegram | Україна |
| Web Push (VAPID) | Push-уведомления через браузерный push-сервис (Google FCM, Mozilla, Apple) | США / EU / глобально |
| Cloudflare | DNS-резолвинг доменов *.kossflow.space | Глобально |
| Google Identity | Только OAuth-логин (если выбрали Google для входа) | США |
5. Шифрование и безопасность
Все sensitive токены (API ключи OpenAI клиентов, токены Telegram/WhatsApp/Viber, секреты webhook-каналов, MonoPay card token) хранятся зашифрованными AES-256-GCM с версионированием ключей шифрования. Расшифровываются только server-side во время обработки. В UI они никогда не возвращаются (write-only).
Все соединения — TLS 1.2+. Webhook-каналы (Telegram, WhatsApp, Viber, E-Chat, MonoPay) проверяются HMAC-сигнатурой / ECDSA-подписью.
Уведомление об инциденте безопасности: для GDPR-инцидентов — в течение 72 часов уведомляется надзорный орган + затронутые контролёры (бизнес-клиенты), которые при необходимости обязаны уведомить своих визитёров.
6. Сроки хранения
- Сообщения и диалоги — 7 дней (Free), 90 дней (Pro), 365 дней (Max). Данные старше срока удаляет ежедневный cron retention-cleanup.
- Файлы/вложения — удаляются вместе с сообщением
- Журнал аудита (логи активности оператора) — 12 месяцев
- Записи об оплатах — 3 года (ст. 44 ПКУ); при удалении организации анонимизируются (user_id = NULL)
- Push-подписки — до отзыва согласия или 90 дней без активности
- Векторные эмбеддинги в Qdrant — пока документ присутствует в БЗ; при удалении — сразу же удаляются и векторы (RPC deleteDocumentVectors)
- Аккаунт после явного удаления — все его данные удаляются в течение 30 дней (кроме записей об оплатах)
7. Ваши права
- GDPR (EU/EEA) — доступ, исправление, удаление, перенос (data portability), возражение, ограничение обработки, отзыв согласия, жалоба в надзорный орган страны проживания
- UK GDPR — те же права; жалоба в ICO (ico.org.uk)
- CCPA/CPRA (California) — право знать какие данные собраны, удалить, отказаться от продажи (мы не продаём данные); запрос на «Do Not Sell or Share My Personal Information»
- Україна (ЗУ «Про захист персональних даних») — доступ, виправлення, видалення
Запросы — на koss.flow@gmail.com с темой «Privacy Request». Ответ в течение 30 дней. Identity-верификация — через email-аккаунта или подтверждение владения организацией.
8. Cookies и локальное хранилище
Essential (необходимы для работы и не требуют согласия): сессия Supabase Auth (HTTP-only cookie), kf_active_org (выбранная организация), kf_visitor (только в виджете для анонимной идентификации в рамках одного сайта).
Преференции (требуется согласие через cookie-баннер): kf_locale (язык), kf_theme (тема), kf_tone (стиль брендинга), kf_app_pin_hash + kf_biometric_credential_id (опциональная биометрия — только локально на устройстве).
Аналитика, реклама, third-party трекеры — НЕ используем. Согласие на cookie-баннере можно изменить в любой момент в /settings/legal.
9. AI-обработка и BYOK
По умолчанию AI-агент работает через нашу централизованную инфраструктуру (n8n + OpenAI). Опционально клиент может настроить собственный API-ключ OpenAI (BYOK) в /settings/ai — тогда KossFlow только пересылает запрос напрямую в OpenAI с этим ключом.
OpenAI обрабатывает данные согласно их Data Processing Addendum (openai.com/policies/data-processing-addendum). По умолчанию OpenAI не использует API-данные для обучения моделей.
Векторное хранилище Qdrant — наш self-hosted сервис в EU. Эмбеддинги хранятся с привязкой к org_id (multi-tenant изоляция).
10. Голосовые сообщения и записи
Если визитёр отправляет голосовое сообщение через подключённый канал, оно сохраняется как файл-вложение и подчиняется правилам retention сообщений (см. §6). Расшифровка в текст (если используется AI) — через OpenAI с теми же гарантиями.
Запись звонков как таковых платформа не ведёт. Если бизнес-клиент включит транскрипцию голосовых сообщений визитёров для AI-обработки, бизнес-клиент обязан получить от визитёра отдельное согласие согласно местному законодательству (например, GDPR требует прозрачного информирования).
11. Международная передача данных
Данные могут передаваться за пределы EEA: OpenAI и Google (США), Telegram (глобально), Viber (Япония). Передача защищена Стандартными договорными условиями ЕС (Standard Contractual Clauses, EU Commission Decision 2021/914) у каждого получателя. С OpenAI — по их публичному DPA + SCC. По запросу можем предоставить информацию о механизмах передачи для конкретного процессора.
12. Контакты
Privacy issues, GDPR/UK GDPR/CCPA-запросы, инциденты безопасности: koss.flow@gmail.com