Политика конфиденциальности
Дата вступления в силу: 10 сентября 2026 г. Редакция 1.0. Адрес размещения: /legal/privacy
1. ОБЩИЕ ПОЛОЖЕНИЯ
1.1. Настоящая Политика конфиденциальности (далее — «Политика») определяет порядок обработки и защиты персональных данных, а также пользовательских материалов, загружаемых при использовании веб-сервиса ScormKit (далее — «Сервис»).
1.2. Оператором обработки персональных данных является Физическое лицо — плательщик Налога на профессиональный доход (НПД) Республики Беларусь (далее — «Оператор»). Реквизиты Оператора указаны в разделе 9 настоящей Политики и в футере сайта.
1.3. Сервис представляет собой B2B Micro-SaaS утилиту для автоматической конвертации корпоративных регламентов, инструкций и учебных материалов в интерактивные курсы стандарта SCORM 1.2.
1.4. Использование Сервиса, включая прохождение авторизации через OAuth-провайдеров и загрузку файлов для обработки, означает безусловное согласие Пользователя с условиями настоящей Политики. В случае несогласия с условиями Политики Пользователь обязан прекратить использование Сервиса.
2. КАТЕГОРИИ ОБРАБАТЫВАЕМЫХ ДАННЫХ
Сервис собирает и обрабатывает только минимально необходимый объем данных, требуемый для аутентификации, учета баланса и работы функции генерации курсов:
2.1. Данные учетной записи (Персональные данные):
- Адрес электронной почты (Email);
- Имя и фамилия (переданные OAuth-провайдером);
- Ссылка на аватар профиля (при наличии в профиле OAuth);
- Уникальный идентификатор пользователя (user_id / UUID) в базе данных Сервиса.
2.2. Данные авторизации (OAuth):
- Авторизация в Сервисе осуществляется исключительно по технологии 1-Click OAuth 2.0 / OpenID Connect через сторонние сервисы Google Cloud и Яндекс ID.
- Сервис не собирает, не запрашивает и не хранит пароли Пользователей.
2.3. Данные о платежах и балансе:
- История начислений и списаний внутренних кредитов (генераций);
- Статус платежных транзакций, полученный от платежного шлюза bePaid (transaction.uid, package_id, сумма в BYN, статус оплаты).
ВАЖНО: Сервис не собирает, не обрабатывает и не хранит реквизиты банковских карт (номера карт, срок действия, CVV/CVC-коды). Все расчеты происходят непосредственно на защищенной платежной странице процессингового центра bePaid.
2.4. Загружаемые документы и контент:
- Тексты, файловые материалы формата PDF, DOCX, TXT, загружаемые Пользователем для создания SCORM-курсов.
- Настройки и пресеты дидактики (число слайдов, проходной балл, тип тестовых вопросов).
3. ЦЕЛИ ОБРАБОТКИ ДАННЫХ
Оператор обрабатывает данные Пользователей исключительно для следующих целей:
- Идентификация и аутентификация: Обеспечение входа в закрытый Личный кабинет (`/app`) и защиту сессии Пользователя.
- Предоставление функционала Сервиса: Выполнение вычислений, парсинга документов и формирования архивов SCORM 1.2.
- Учет баланса и транзакций: Учет приобретенных и списанных кредитов генерации, ведение истории заказов.
- Техническая поддержка и уведомления: Отправка сервисных транзакционных писем (чеков об оплате и защищенных ссылок на скачивание готовых архивов).
4. ПОЛИТИКА ZERO-RETENTION И ПРАВИЛА ХРАНЕНИЯ ФАЙЛОВ
Для обеспечения конфиденциальности коммерческой информации и оптимизации дискового пространства в Сервисе реализована строго транзитная модель обработки документов (Zero-Retention Policy):
4.1. Обработка исходных документов (PDF / DOCX / TXT):
- Загруженный Пользователем файл передается в оперативную память сервера (`/tmp`), извлекается текстовая структура, после чего исходный файл немедленно и физически удаляется с сервера.
- Исходные файлы Пользователя не сохраняются на сервере и не используются для обучений каких-либо нейросетевых моделей.
4.2. Передача текста в нейросетевые модели (LLM API):
- Извлеченный из документа текст передается через защищенный зашифрованный протокол HTTPS в коммерческий API провайдера OpenRouter API строго для дидактического анализа и сборки JSON-структуры курса.
- Передача осуществляется через коммерческие эндпоинты, согласно регламенту которых переданные данные не используются для публичного дообучения языковых моделей.
4.3. Автоматическое удаление сгенерированных архивов (.ZIP):
Готовые скомпилированные .zip архивы SCORM-курсов хранятся на сервере строго ограниченное время в зависимости от выбранного тарифа (по истечении таймера expires_at файл безвозвратно стирается дисковым чистильщиком):
- Тариф Starter Pack: хранение 2 часа;
- Тариф Pro Pack: хранение 24 часа;
- Тариф Cloud Subscription: хранение 30 дней;
- Услуга Concierge: хранение 180 дней.
по истечении указанного срока файл физически удаляется из хранилища сервера. В Личном кабинете Пользователя сохраняется только метаинформация (название курса, примененные настройки и дата), что позволяет при необходимости повторить генерацию в 1 клик.
5. РЕАЛИЗОВАННЫЕ МЕРЫ БЕЗОПАСНОСТИ
Оператор применяет следующий перечень технических и архитектурных мер защиты данных, реализованных в кодовой базе и инфраструктуре Сервиса:
5.1. Сетевая безопасность и шифрование трафика:
- Все соединения между браузером Пользователя, веб-сервером и API бэкенда защищены шифрованием по протоколу HTTPS (SSL/TLS).
5.2. Авторизация и защита закрытой зоны:
- Доступ к Личному кабинету (`/app`) и предпросмотру (`/preview/*`) ограничен на уровне Edge Middleware и серверных лейаутов Next.js 15. Неавторизованные запросы автоматически перенаправляются на главную страницу.
- Защита эндпоинтов бэкенда (FastAPI) осуществляется путем валидации криптографических JWT-токенов с симметричной подписью HS256 (AUTH_SECRET).
5.3. Криптографическая проверка платежей:
- Все входящие вебхуки от платежной системы bePaid (`/api/v1/webhooks/bepaid`) проходят обязательную криптографическую проверку цифровой подписи RSA-SHA256 из заголовка Content-Signature с использованием открытого ключа BEPAID_PUBLIC_KEY_PEM.
- Начисление кредитов защищено механизмом идемпотентности по уникальному идентификатору транзакции transaction.uid во избежание повторных зачислений.
5.4. Защита от прямого несанкционированного скачивания (IDOR):
- Скачивание сгенерированных архивов осуществляется по защищенным ссылкам с использованием случайных 64-символьных криптографических токенов (download_token).
- При каждом запросе скачивания бэкенд верифицирует актуальность срока жизни файла (expires_at > NOW()) и принадлежность запроса владельцу сессии.
6. ИСПОЛЬЗОВАНИЕ ФАЙЛОВ COOKIE И LOCAL STORAGE
6.1. Сервис использует файлы cookie и локальное хранилище браузера (Local Storage) исключительно для обеспечения базовой технической работоспособности:
- Сессионные куки Auth.js (NextAuth): поддержка активной авторизованной сессии Пользователя.
- Технические куки / локальные ключи: сохранение состояния интерфейса (тема оформления, выбранный язык).
6.2. Сервис не использует сторонние маркетинговые или следящие файлы cookie для сбора профилей пользователей.
7. ПЕРЕДАЧА ДАННЫХ ТРЕТЬИМ ЛИЦАМ
Оператор не продает и не передает персональные данные Пользователей третьим лицам, за исключением следующих привлеченных технологических провайдеров, необходимых для функционирования Сервиса:
- Google LLC / ООО «Яндекс» — в целях аутентификации через Google OAuth и Яндекс ID.
- ООО «Изосет» (bePaid) — в целях проведения платежей картами и ЕРИП.
- OpenRouter API — в целях генерации учебных материалов через API языковых моделей.
- Resend / Brevo API — в целях отправки сервисных транзакционных писем на email Пользователя.
8. ИЗМЕНЕНИЕ ПОЛИТИКИ КОНФИДЕНЦИАЛЬНОСТИ
8.1. Оператор имеет право вносить изменения в настоящую Политику конфиденциальности в одностороннем порядке.
8.2. Новая редакция Политики вступает в силу с момента ее опубликования на сайте Сервиса по адресу /legal/privacy.
8.3. Продолжение использования Сервиса после публикации новой редакции Политики означает согласие Пользователя с ее условиями.
9. РЕКВИЗИТЫ ОПЕРАТОРА И КОНТАКТЫ
Оператор:
Физическое лицо — плательщик Налога на профессиональный доход (НПД)
УНП: AE7162737
ФИО: Нетылёв Эрвин Эрвинович
Страна: Республика Беларусь
Email для связи по вопросам персональных данных: scormkit.dev@yandex.by