Документ

Политика конфиденциальности

Дата вступления в силу: 10 сентября 2026 г. Редакция 1.0. Адрес размещения: /legal/privacy

1. ОБЩИЕ ПОЛОЖЕНИЯ

1.1. Настоящая Политика конфиденциальности (далее — «Политика») определяет порядок обработки и защиты персональных данных, а также пользовательских материалов, загружаемых при использовании веб-сервиса ScormKit (далее — «Сервис»).

1.2. Оператором обработки персональных данных является Физическое лицо — плательщик Налога на профессиональный доход (НПД) Республики Беларусь (далее — «Оператор»). Реквизиты Оператора указаны в разделе 9 настоящей Политики и в футере сайта.

1.3. Сервис представляет собой B2B Micro-SaaS утилиту для автоматической конвертации корпоративных регламентов, инструкций и учебных материалов в интерактивные курсы стандарта SCORM 1.2.

1.4. Использование Сервиса, включая прохождение авторизации через OAuth-провайдеров и загрузку файлов для обработки, означает безусловное согласие Пользователя с условиями настоящей Политики. В случае несогласия с условиями Политики Пользователь обязан прекратить использование Сервиса.

2. КАТЕГОРИИ ОБРАБАТЫВАЕМЫХ ДАННЫХ

Сервис собирает и обрабатывает только минимально необходимый объем данных, требуемый для аутентификации, учета баланса и работы функции генерации курсов:

2.1. Данные учетной записи (Персональные данные):

  • Адрес электронной почты (Email);
  • Имя и фамилия (переданные OAuth-провайдером);
  • Ссылка на аватар профиля (при наличии в профиле OAuth);
  • Уникальный идентификатор пользователя (user_id / UUID) в базе данных Сервиса.

2.2. Данные авторизации (OAuth):

  • Авторизация в Сервисе осуществляется исключительно по технологии 1-Click OAuth 2.0 / OpenID Connect через сторонние сервисы Google Cloud и Яндекс ID.
  • Сервис не собирает, не запрашивает и не хранит пароли Пользователей.

2.3. Данные о платежах и балансе:

  • История начислений и списаний внутренних кредитов (генераций);
  • Статус платежных транзакций, полученный от платежного шлюза bePaid (transaction.uid, package_id, сумма в BYN, статус оплаты).

ВАЖНО: Сервис не собирает, не обрабатывает и не хранит реквизиты банковских карт (номера карт, срок действия, CVV/CVC-коды). Все расчеты происходят непосредственно на защищенной платежной странице процессингового центра bePaid.

2.4. Загружаемые документы и контент:

  • Тексты, файловые материалы формата PDF, DOCX, TXT, загружаемые Пользователем для создания SCORM-курсов.
  • Настройки и пресеты дидактики (число слайдов, проходной балл, тип тестовых вопросов).

3. ЦЕЛИ ОБРАБОТКИ ДАННЫХ

Оператор обрабатывает данные Пользователей исключительно для следующих целей:

  • Идентификация и аутентификация: Обеспечение входа в закрытый Личный кабинет (`/app`) и защиту сессии Пользователя.
  • Предоставление функционала Сервиса: Выполнение вычислений, парсинга документов и формирования архивов SCORM 1.2.
  • Учет баланса и транзакций: Учет приобретенных и списанных кредитов генерации, ведение истории заказов.
  • Техническая поддержка и уведомления: Отправка сервисных транзакционных писем (чеков об оплате и защищенных ссылок на скачивание готовых архивов).

4. ПОЛИТИКА ZERO-RETENTION И ПРАВИЛА ХРАНЕНИЯ ФАЙЛОВ

Для обеспечения конфиденциальности коммерческой информации и оптимизации дискового пространства в Сервисе реализована строго транзитная модель обработки документов (Zero-Retention Policy):

4.1. Обработка исходных документов (PDF / DOCX / TXT):

  • Загруженный Пользователем файл передается в оперативную память сервера (`/tmp`), извлекается текстовая структура, после чего исходный файл немедленно и физически удаляется с сервера.
  • Исходные файлы Пользователя не сохраняются на сервере и не используются для обучений каких-либо нейросетевых моделей.

4.2. Передача текста в нейросетевые модели (LLM API):

  • Извлеченный из документа текст передается через защищенный зашифрованный протокол HTTPS в коммерческий API провайдера OpenRouter API строго для дидактического анализа и сборки JSON-структуры курса.
  • Передача осуществляется через коммерческие эндпоинты, согласно регламенту которых переданные данные не используются для публичного дообучения языковых моделей.

4.3. Автоматическое удаление сгенерированных архивов (.ZIP):

Готовые скомпилированные .zip архивы SCORM-курсов хранятся на сервере строго ограниченное время в зависимости от выбранного тарифа (по истечении таймера expires_at файл безвозвратно стирается дисковым чистильщиком):

  • Тариф Starter Pack: хранение 2 часа;
  • Тариф Pro Pack: хранение 24 часа;
  • Тариф Cloud Subscription: хранение 30 дней;
  • Услуга Concierge: хранение 180 дней.

по истечении указанного срока файл физически удаляется из хранилища сервера. В Личном кабинете Пользователя сохраняется только метаинформация (название курса, примененные настройки и дата), что позволяет при необходимости повторить генерацию в 1 клик.

5. РЕАЛИЗОВАННЫЕ МЕРЫ БЕЗОПАСНОСТИ

Оператор применяет следующий перечень технических и архитектурных мер защиты данных, реализованных в кодовой базе и инфраструктуре Сервиса:

5.1. Сетевая безопасность и шифрование трафика:

  • Все соединения между браузером Пользователя, веб-сервером и API бэкенда защищены шифрованием по протоколу HTTPS (SSL/TLS).

5.2. Авторизация и защита закрытой зоны:

  • Доступ к Личному кабинету (`/app`) и предпросмотру (`/preview/*`) ограничен на уровне Edge Middleware и серверных лейаутов Next.js 15. Неавторизованные запросы автоматически перенаправляются на главную страницу.
  • Защита эндпоинтов бэкенда (FastAPI) осуществляется путем валидации криптографических JWT-токенов с симметричной подписью HS256 (AUTH_SECRET).

5.3. Криптографическая проверка платежей:

  • Все входящие вебхуки от платежной системы bePaid (`/api/v1/webhooks/bepaid`) проходят обязательную криптографическую проверку цифровой подписи RSA-SHA256 из заголовка Content-Signature с использованием открытого ключа BEPAID_PUBLIC_KEY_PEM.
  • Начисление кредитов защищено механизмом идемпотентности по уникальному идентификатору транзакции transaction.uid во избежание повторных зачислений.

5.4. Защита от прямого несанкционированного скачивания (IDOR):

  • Скачивание сгенерированных архивов осуществляется по защищенным ссылкам с использованием случайных 64-символьных криптографических токенов (download_token).
  • При каждом запросе скачивания бэкенд верифицирует актуальность срока жизни файла (expires_at > NOW()) и принадлежность запроса владельцу сессии.

6. ИСПОЛЬЗОВАНИЕ ФАЙЛОВ COOKIE И LOCAL STORAGE

6.1. Сервис использует файлы cookie и локальное хранилище браузера (Local Storage) исключительно для обеспечения базовой технической работоспособности:

  • Сессионные куки Auth.js (NextAuth): поддержка активной авторизованной сессии Пользователя.
  • Технические куки / локальные ключи: сохранение состояния интерфейса (тема оформления, выбранный язык).

6.2. Сервис не использует сторонние маркетинговые или следящие файлы cookie для сбора профилей пользователей.

7. ПЕРЕДАЧА ДАННЫХ ТРЕТЬИМ ЛИЦАМ

Оператор не продает и не передает персональные данные Пользователей третьим лицам, за исключением следующих привлеченных технологических провайдеров, необходимых для функционирования Сервиса:

  • Google LLC / ООО «Яндекс» — в целях аутентификации через Google OAuth и Яндекс ID.
  • ООО «Изосет» (bePaid) — в целях проведения платежей картами и ЕРИП.
  • OpenRouter API — в целях генерации учебных материалов через API языковых моделей.
  • Resend / Brevo API — в целях отправки сервисных транзакционных писем на email Пользователя.

8. ИЗМЕНЕНИЕ ПОЛИТИКИ КОНФИДЕНЦИАЛЬНОСТИ

8.1. Оператор имеет право вносить изменения в настоящую Политику конфиденциальности в одностороннем порядке.

8.2. Новая редакция Политики вступает в силу с момента ее опубликования на сайте Сервиса по адресу /legal/privacy.

8.3. Продолжение использования Сервиса после публикации новой редакции Политики означает согласие Пользователя с ее условиями.

9. РЕКВИЗИТЫ ОПЕРАТОРА И КОНТАКТЫ

Оператор:
Физическое лицо — плательщик Налога на профессиональный доход (НПД)
УНП: AE7162737
ФИО: Нетылёв Эрвин Эрвинович
Страна: Республика Беларусь
Email для связи по вопросам персональных данных: scormkit.dev@yandex.by