политика конфиденциальности
Состояние: 26 августа 2026 г.
Здесь для каждой функции founderi указано, какие персональные данные при ней возникают, куда они идут, как долго остаются и кто к ним имеет доступ: инфраструктура и поставщики услуг, голосовые и видеокомнаты вместе с записями и расшифровками, функции ИИ, проверка документа со сравнением лица, платежи и выплаты, письма, сроки удаления и твои права. Открытые вопросы тоже указаны.
1. Ответственное лицо и объем работ
Лицом, ответственным за обработку персональных данных на платформе Foundori по смыслу Общего регламента защиты данных (GDPR), является:
ExpertsMedia LLC 30 N Gould St, Ste N Sheridan, WY 82801 USA
E-Mail: hello@founderi.io
Настоящее заявление распространяется на общедоступные страницы founderi, веб-приложение, Progressive Web App (PWA), учётные записи пользователей, Community, прямые сообщения, голосовые и видеокомнаты, сцены и их записи и расшифровки, мероприятия, курсы, медиатеку, сеть и ленту, ассистента «Foundi», партнёрскую программу и выплаты, проверку документов, публично поделённое содержимое, страницы ссылок и короткие ссылки, обращения в поддержку, а также связанные с этим письма и push-уведомления.
Запросы по защите данных, заявления об осуществлении ваших прав и вопросы к настоящему заявлению вы можете направлять по указанному выше адресу или по контактным данным, опубликованным в выходных данных. Уполномоченного по защите данных мы не назначали; согласно ст. 37 GDPR это для нас в настоящее время не обязательно.
2. Принципы, правовые основы и категории данных
Мы обрабатываем персональные данные только в той степени, в которой это необходимо для предоставления учредителей, реализации пользовательского соглашения, безопасности платформы, юридических обязательств или запрошенной вами функции. Мы уделяем особое внимание минимизации данных, ограничению целей, целостности и конфиденциальности (ст. 5 GDPR).
В зависимости от использования мы обрабатываем, в частности, основные данные (имя, отображаемое имя, имя пользователя, адрес e-mail), данные аккаунта и безопасности, данные профиля и предпочтений, данные об использовании и общении, данные содержимого и медиа, аудио- и видеоданные из комнат и со сцен, а также их расшифровки, добровольные сведения о местоположении, данные устройства и соединения, платёжные, расчётные и комиссионные данные, а также — только при использовании соответствующей функции — данные документа и личности, включая биометрические данные.
Правовые основания таковы: ст. 6 (1) (b) GDPR — исполнение договора и преддоговорные меры; ст. 6 (1) (c) GDPR — законные обязанности по хранению, подтверждению и проверке; ст. 6 (1) (f) GDPR — ИТ-безопасность, защита от злоупотреблений, анализ ошибок, измерение охвата и стабильная работа; ст. 6 (1) (a) GDPR — добровольные согласия, а также ст. 9 (2) (a) GDPR — явное согласие на сравнение лица при проверке документа.
Биометрические данные для однозначной идентификации человека мы обрабатываем исключительно в рамках проверки документа (разделы 20 и 21) и исключительно с вашего явного согласия. Иные особые категории персональных данных по ст. 9 GDPR мы целенаправленно не собираем; если вы добровольно указываете такие сведения в профиле или в публикациях, вы тем самым явно делаете их общедоступными сами (ст. 9 (2) (e) GDPR).
3. Хостинг, инфраструктура и журналы сервера
Продуктивная среда founderi работает на Microsoft Azure. Приложение выполняется как Azure Container App; база данных приложения — Azure Database for PostgreSQL Flexible Server; файлы лежат в Azure Blob Storage; секретами управляет Azure Key Vault. Продуктивное развёртывание рассчитано на регион Azure Germany West Central (Франкфурт). Ресурс ИИ работает в регионе ЕС (по умолчанию: West Europe, Нидерланды).
Серверы голосовых и видеокомнат (LiveKit) мы держим на инфраструктуре Hetzner Online GmbH в Германии. Это единственная часть платформы, которая работает не у Microsoft.
При обращении к платформе и при каждом запросе к программному интерфейсу возникают технически необходимые журнальные данные: IP-адрес, дата и время, запрошенный адрес и метод HTTP, код состояния, объём переданных данных, сведения о реферере, идентификатор браузера, а также выводимые из него сведения о браузере, операционной системе и устройстве. При авторизованных запросах журнальные данные могут быть сопоставлены с идентификатором аккаунта или сессии, насколько это необходимо для анализа ошибок или защиты от злоупотреблений.
Мы обрабатываем эти данные, чтобы доставлять содержимое, распознавать атаки и ошибочные настройки, следить за доступностью и производительностью, разбирать инциденты безопасности и защищать платформу от несанкционированного доступа. Правовое основание — ст. 6 ч. 1 п. f GDPR. Журналы обрабатываются в Azure Monitor / Log Analytics и удаляются там через 30 дней. Доступ есть только у людей с эксплуатационными или охранными задачами.
4. База данных, хранилище медиа и документов и обособленные области
Аккаунты, членства, Communities, структуры каналов, настройки, права, взаимодействия, сообщения, платёжные ссылки и другие наборы данных, нужные для работы платформы, мы храним в базе данных Azure PostgreSQL. В рабочей архитектуре база данных и объектное хранилище в общем случае недоступны из интернета; доступ идёт через настроенную для этого прикладную и сетевую инфраструктуру и через управляемые удостоверения, а не через ключи доступа.
Файлы и медиа — например аватары, баннеры, изображения, видео, документы, вложения чата, учебные материалы, голосовые сообщения, записи сцен, презентации, шаблоны бренда и вложения поддержки — находятся в непубличных контейнерах Azure Blob Storage. Содержимое не выдаётся по свободно доступным адресам хранилища, а только после проверки прав платформой. Бухгалтерские документы, резервные копии базы данных, материалы клуба основателей и изображения текущей проверки документа находятся в логически обособленных областях, каждая со своей проверкой доступа; для изображений документов общего пути выдачи не существует вовсе (раздел 21).
При загрузке мы обрабатываем имя файла, тип файла, размер, технические метаданные и содержимое файла. Метаданные изображений, насколько это технически предусмотрено, очищаются, чтобы данные о местоположении или идентификаторы устройства с камеры не публиковались вместе с файлом. Загруженные файлы проверяются на вредоносное ПО и подозрительные файловые структуры. Правовое основание — ст. 6 (1) (b) GDPR, а также наш законный интерес в безопасном сервисе согласно ст. 6 (1) (f) GDPR.
5. Регистрация, вход и устройства
Для защищённых разделов нужен учётный запись. При регистрации и управлении аккаунтом мы обрабатываем, в частности, адрес e-mail, имя или отображаемое имя, имя пользователя, язык, часовой пояс, данные профиля, идентификатор аккаунта, моменты регистрации и последней активности, путь, которым ты к нам пришёл (например, реферальную ссылку), а также выбранные тобой настройки.
Для входа founderi использует одноразовый код с ограниченным сроком действия, присылаемый по электронной почте. Пароли в открытом виде мы не храним. Для проверки, ограничения и защиты входа мы обрабатываем код только в защищённом виде, соответствующий адрес электронной почты, отметки времени, сведения о сессии и устройстве, а также события, значимые для безопасности. Дополнительно можно настроить защиту приложением-аутентификатором или входом с устройства (passkey). Адреса одноразовых сервисов мы отклоняем при регистрации; для этого мы сверяем домен вашего адреса со списком таких сервисов.
К одной учётной записи можно подключить несколько устройств. Для этого мы сохраняем по каждому устройству идентификатор, название, класс браузера и операционной системы, а также время входа и последнего использования, чтобы вы видели свои устройства в настройках и могли выйти из каждого по отдельности. Для двух передач между компьютером и телефоном — фото профиля из галереи телефона и продолжение проверки документа на телефоне — мы создаём недолговечный одноразовый код передачи; вход на телефоне при этом не выполняется, и процесс заканчивается после передачи.
Мы используем технически необходимые сеансовые файлы cookie и аналогичные механизмы хранения, чтобы можно было распознавать вошедших в систему людей, сеанс оставался защищенным, а настройки безопасности работали. Правовой основой для хранения на вашем устройстве является раздел 25, абзац 2 № 2 TDDDG; Последующая обработка данных основана на ст. 6 Параграф. 1 лит. б и лит. е GDPR.
Для защиты вашей учётной записи мы ведём историю входов: по каждому входу время, IP-адрес, страну и идентификатор браузера. Она отвечает на вопрос, не заходил ли в вашу учётную запись кто-то другой. Кроме того, мы один раз фиксируем, каким путём вы попали на founderi — канал источника, метки кампании в ссылке и страницу-источник; эта строка возникает при регистрации и далее не дополняется. Правовое основание — ст. 6 ч. 1 п. f GDPR.
6. Подсчёт посещений без аккаунта и без идентификатора
На общедоступных страницах мы ведём измерение охвата, полностью обходящееся без какого-либо узнавания. Это ведомый на сервере и сжатый до полного часа подсчёт: для каждого часа мы считаем, сколько просмотров пришлось на определённое сочетание признаков. При этом на вашем устройстве ничего не сохраняется и не считывается — ни куки, ни идентификатора, ни счётного пикселя; § 25 TDDDG поэтому неприменим.
Каждый час считаются: шаблон открытой страницы (например «/tarife» или «/c/[slug]» — никогда полный путь, то есть никогда не видно, какую именно Community кто-то смотрел), канал источника и параметры кампании из ссылки, имя хоста страницы-источника, ВИД идентификатора клика из объявления (не сам идентификатор), класс устройства, базовый язык браузера, страна из заголовка сети доставки и указание, пришёл ли запрос от распознанного поискового краулера.
Эти цифры говорят, сколько людей доходит до страниц и где они уходят — вопрос, на который данные авторизованных аккаунтов ответить не могут, потому что в тот момент этих аккаунтов ещё нет. Просмотры авторизованных людей мы здесь не считаем. Правовое основание — наш законный интерес в понятной оценке охвата и рекламы согласно ст. 6 (1) (f) GDPR. Связь с конкретным человеком при этом не возникает и не устанавливается.
7. Локальное хранилище и анализ использования на основе согласия
Технически необходимые cookie, Local Storage и сопоставимые хранилища на стороне браузера мы используем для входа, состояния безопасности, языка, размера шрифта и контраста, режима отображения, функции PWA, настроек уведомлений и надёжной работы. Часть этих настроек намеренно принадлежит устройству, а не учётной записи: кому нужно увеличить шрифт, чтобы прочитать, должен иметь возможность сделать это ещё до входа. Правовое основание — § 25 абз. 2 № 2 TDDDG в сочетании со ст. 6 ч. 1 п. b и п. f GDPR.
Кроме того, мы анализируем использование платформы — но исключительно в той мере, в какой вы на это согласились. При первом посещении после входа мы спрашиваем вас об этом; до вашего решения мы собираем только то, что необходимо для работы и безопасности. Предустановленных галочек нет. Решение вы принимаете отдельно для трёх целей: улучшение продукта, персонализация и реклама. Правовое основание для хранения на вашем устройстве — § 25 (1) TDDDG, для последующей обработки — ст. 6 (1) (a) GDPR.
Если ты дал согласие, мы обрабатываем события использования: открытые экраны (как шаблон маршрута, а не как полный адрес), время пребывания и чтения, глубину прокрутки, взаимодействия с постами, каналами, медиа, короткими видео и курсами, поведение при воспроизведении и пролистывании в ленте коротких видео, участие во встречах и на сценах, шаги в процессе заказа, созданный в браузере идентификатор устройства и сеанса, тип устройства, операционную систему, браузер, языковую настройку, часовой пояс, страну, а также необратимый хеш твоего IP-адреса для защиты от злоупотреблений. Содержимое твоих сообщений, постов и поисковых запросов мы при этом не собираем.
Из этих событий мы выводим профиль интересов и использования (например, тематические интересы, предпочитаемое устройство, время суток, частоту использования, интерес к покупке) и формируем из него целевые группы. К персонализации явным образом относятся две вещи, которых по ленте не видно: она реагирует уже в пределах одной сессии на то, что вы читаете сейчас, и учитывает поведение аккаунтов со схожими интересами — то, что вам предлагается, зависит, следовательно, не только от вас самих. Если вы дали согласие на цель «реклама», профиль служит для выбора рекламы внутри founderi и измерения её эффективности.
Если изменится то, что охватывают эти цели, ваше прежнее согласие считается устаревшим и мы спросим снова. Однажды данное согласие не распространяется молча на новые виды обработки.
Мы не продаём персональные данные. Мы не передаём ваше поведение при использовании рекламным сетям, не применяем пиксели соцсетей и не ведём отслеживание между устройствами или поставщиками за пределами founderi. Подбор рекламы происходит в наших собственных системах. С этим не связано никакое автоматизированное решение, имеющее юридические последствия или сходное существенное воздействие по смыслу ст. 22 GDPR.
Согласие вы можете отозвать в любой момент с действием на будущее — в профиле в разделе «Данные и приватность», так же просто, как и дали его. При отзыве мы незамедлительно удаляем производный профиль и вашу принадлежность к целевым группам; лежащие в основе события больше не используются и удаляются при следующем регулярном запуске. Законность обработки, проведённой до отзыва, остаётся незатронутой.
События использования мы храним в зависимости от цели не дольше 90 дней (улучшение продукта) или 180 дней (персонализация и реклама), после чего удаляем автоматически. Ваши решения о согласии мы протоколируем, чтобы иметь возможность подтвердить их согласно ст. 7 ч. 1 GDPR; этот протокол удаляется вместе с вашей учётной записью.
8. Community, публикации, сообщения и сеть
Если вы пользуетесь Community, мы обрабатываем ваше участие, роли и права, привязку к каналам и курсам, посты, комментарии, реакции, упоминания людей и Communities, опросы и голоса, личные сообщения, приглашения, жалобы, действия модерации, а также отметки времени и необходимые в каждом случае сведения о получателях и видимости. Видимость определяется правами доступа и ролями, установленными Community; роли при этом всегда действуют только внутри той Community, которая их выдала.
Для персональной ленты и сетевых функций мы обрабатываем запросы на связь, принятые или отклонённые связи, интересы, взаимодействия и опубликованное тобой содержимое. Если Community использует Aktivitätspunkte, уровни, рейтинги, ежедневные задания или значки, мы обрабатываем для этого твои учтённые действия в этой Community; какие из этих элементов вообще есть, решает её модерация. Правовое основание — ст. 6 (1) (b) GDPR.
В твой профиль, помимо имени и изображения, входят сведения, которые ты сам туда вносишь: краткое описание, заголовок, профессия, компания, текущий проект, город, сайт, интересы, навыки и профессиональный путь с должностью, организацией, местом и периодом. Все эти сведения добровольны, изменяемы в любой момент и видны тем, кому разрешено смотреть твой профиль, — ни одно из них не является условием для основного пользования.
В личных сообщениях обе стороны видят, когда сообщение дошло до устройства и когда его прочитали. В каналах мы запоминаем, докуда ты дочитал, чтобы точка непрочитанного была верной; какие короткие видео ты открыл, мы запоминаем по той же причине. Кто отреагировал на пост или проголосовал в опросе, внутри Community виден тем, кто имеет на это право.
Блокировку и отключение звука мы сохраняем как связь между двумя аккаунтами. И то и другое — высказывание о другом человеке, и потому существует лишь ради действия, а не как справка: заблокированный человек не узнаёт от нас, что и кем он заблокирован. Правовое основание — ст. 6 (1) (b) GDPR.
Тексты сообщений, личные сообщения и расшифровки мы храним в базе данных в зашифрованном виде. Однако шифрование не заменяет решения о доступе: люди, которым ты открываешь содержимое внутри Community или в личном сообщении, могут в пределах своих прав его увидеть, сохранить или передать дальше. Поэтому не делись данными, которые другим участникам получать не следует.
Если вы редактируете отправленное сообщение, предыдущая версия сохраняется как история, и правка видна всем участникам; если вы отзываете сообщение, строка остаётся в виде заполнителя, потому что на неё указывают ответы. Содержимое, на которое пожаловались, остаётся доступным модерации даже если потом оно удалено или изменено — иначе любую жалобу можно было бы обесценить удалением.
Своё участие в Community можно скрыть. Тогда вы не появитесь там ни в списке участников, ни в списке присутствующих, ни в рейтинге, и эта Community не будет отображаться в вашем публичном профиле. Ваши посты остаются видимыми — кто пишет, тот подписан под ними. Руководство этой Community и команда founderi по-прежнему видят участие.
9. Видимость, ответственные за Community и совместная обработка
Основательницы и основатели Community, а также назначенные ими администраторы и модераторы могут — в соответствии со своими ролями — просматривать участие, видимые данные профилей, содержимое внутри своей Community, сообщения модерации и статистику Community и управлять всем этим. Они могут приглашать участников, назначать роли, удалять или редакционно править содержимое, ограничивать доступ и устанавливать собственные правила. Эти люди действуют от имени соответствующей Community; founderi предоставляет техническую платформу.
Перед вступлением проверьте, пожалуйста, описание, правила доступа и круг участников Community. Содержимое в публичных или открытых более широкой группе участников областях могут видеть все, кто на это уполномочен. Прямые сообщения предназначены только выбранным вами собеседникам; при жалобе или при законодательно допустимой либо связанной с безопасностью проверке могут быть привлечены уполномоченные подразделения платформы.
В той мере, в какой ответственные за Community самостоятельно определяют цели и средства обработки данных участников за пределами платформы — например для собственных списков приглашений, мероприятий или общения вне founderi, — они отвечают за это сами. Настоящее заявление описывает обработку со стороны founderi и функции, предоставляемые внутри платформы.
10. Реальное время, присутствие, голосовые и видеокомнаты
Для актуальных сообщений, уведомлений, а также статуса присутствия и комнат платформа держит постоянное соединение с сервером (Server-Sent Events). При этом обрабатываются идентификатор сеанса, время соединения, технические данные соединения, статус «в сети» и данные событий, нужные для доставки. Кроме того, мы показываем, что человек сейчас в разговоре — это измеряется по участию в комнате и заведомо без указания, в какой именно. Тот, кто выбрал «Показывать как офлайн», и тогда не отображается как присутствующий.
Для голосовых комнат, сцен, прямых звонков и видеопредложений мы используем WebRTC и LiveKit в качестве медиасерверов. Обрабатываются данные установления и соединения (IP-адреса, идентификаторы комнаты и участников, моменты времени, технические параметры устройства и сети), а также сами аудио- и видеоданные. При прямом разговоре между двумя браузерами IP-адрес другой стороны технически может стать известен; это часть механизма WebRTC и отключить это нельзя. О завершённых звонках мы сохраняем список вызовов: обоих участников, вид звонка (голос или видео), начало, момент ответа, окончание, длительность и то, состоялся ли разговор вообще.
Камера и микрофон открываются в браузере только после твоего явного разрешения. Замена или размытие фона камеры выполняется целиком на твоём устройстве — используемую для этого модель мы раздаём со своих серверов, ни одно изображение никуда не отправляется для анализа. Так же работает режим стримера, который при демонстрации экрана закрывает на изображении имена, суммы и адреса: он меняет только то, что видно на твоём экране, и не защищает никаких данных от третьих лиц.
Гостям без аккаунта ты можешь дать доступ к комнате или к Community по пригласительной ссылке. Перед входом гость подтверждает указанный им самим адрес e-mail шестизначным кодом; аккаунт при этом не создаётся. Мы сохраняем указанный адрес, указанное имя и моменты времени, чтобы соотнести доступ и ограничить злоупотребление пересланными ссылками. Правовые основания — ст. 6 (1) (b) и (f) GDPR.
Другие участники могут записывать содержимое собственными средствами; на это мы влиять не можем. Прежде чем делиться в комнате конфиденциальной информацией, обратите внимание на список участников и назначение комнаты.
11. Записи сцен и голосовых комнат
Сцены и голосовые комнаты можно записывать. Запись никогда не бывает тайной: пока она идёт, это видит каждый в комнате по чёткому уведомлению — причём ещё до входа в комнату. Запускать, приостанавливать и завершать её вправе только модерация Community либо руководство соответствующей сцены.
Записываются изображение и звук комнаты, включая показанные презентации. Готовый файл попадает в медиатеку Community, в собственную папку рядом с показанными слайдами; тем самым он подчиняется тем же правам доступа, срокам хранения папок и возможностям удаления, что и другие материалы Community. Чужая музыка, звучавшая в комнате во время трансляции, в запись прямо не включается.
Правовое основание — ст. 6 ч. 1 п. b GDPR для проведения мероприятия, которое предлагает Community, а также наш законный интерес в том, чтобы доклады можно было пересмотреть позже, по ст. 6 ч. 1 п. f GDPR. Если вы не хотите, чтобы вас записывали, вы можете выйти из комнаты, участвовать без камеры и микрофона или возразить против обработки по ст. 21 GDPR; об удалении записи из своей медиатеки решают ответственные лица Community.
12. Расшифровка на сценах
На сценах сказанное может записываться в текст по ходу дела, чтобы все могли читать и высказывания оставались проверяемыми. Расшифровка возникает там, где стоит соответствующий микрофон: браузер говорящего человека режет его собственную реплику по паузам и загружает только эти отрезки. Поэтому имя рядом со строкой измерено, а не угадано из смешанной звуковой дорожки — сравнение голосов не производится.
Звуковые отрезки передаются в Azure OpenAI для преобразования в текст; для хранения там действует то, что описано в разделе 18. У нас на каждый отрезок возникает строка с зашифрованным текстом, отображаемым именем говорящего на момент речи, началом и длительностью отрезка. Расшифровка — это результат машинного прослушивания, а не протокол; интерфейс постоянно об этом напоминает.
Расшифровку могут видеть и скачать файлом те, кому и так разрешено видеть канал. Через 30 дней она автоматически удаляется. Расшифровку можно отключать для каждого канала, по умолчанию она включена; при отключении новые строки не возникают, а уже написанные остаются. Правовое основание — ст. 6 (1) (b) GDPR, а также законный интерес Community и founderi в доступности и прослеживаемости согласно ст. 6 (1) (f) GDPR.
13. Мероприятия, билеты, курсы и медиатека
Если вы пользуетесь мероприятиями или курсами, мы обрабатываем регистрации, согласия и отказы, статус в списке ожидания, сведения о мероприятии и часовом поясе, напоминания, привязку к курсу, прогресс, завершённые уроки, ответы, а для платных встреч — статус билета. Без действующего билета мы не выдаём ни ссылку на вход, ни доступ в комнату; ради этой функции статус билета и обрабатывается.
Ответственные за Community получают сводки, необходимые их Community, — списки участников, согласия и отказы, прогресс по курсам и обобщённые показатели использования. При загрузке в медиатеку мы дополнительно запоминаем, из какого канала пришёл файл, чтобы его можно было разложить автоматически. Правовое основание — ст. 6 ч. 1 п. b GDPR; для обобщённых эксплуатационных показателей дополнительно ст. 6 ч. 1 п. f GDPR.
Для загруженного видео можно создать субтитры и текстовую версию. Для этого звуковая дорожка по частям передаётся сервису расшифровки (раздел 18); результат лежит рядом с видео как текст и как дорожка субтитров и переводится на язык читающего. Произойдёт ли это, решает переключатель при загрузке — сказанное затем стоит и в виде текста, причём для всех, кому разрешено смотреть видео.
14. Публичные страницы, общий контент, страницы ссылок и короткие ссылки
У Communities есть публичная страница, доступная и без входа. Там могут отображаться название, знак, обложка, описание, число участников и — насколько Community это так настроила — лица и имена отдельных участников. Соответствующие изображения отдаются по недолговечным подписанным адресам, чтобы карточки предпросмотра работали в мессенджерах, не открывая весь медиафонд. Кто скрыл своё участие, там не появляется (раздел 8).
Отдельные файлы из медиатеки и отдельные посты можно целенаправленно открыть публично — как ссылку, QR-код или сообщение. Тот, кто откроет ссылку, увидит именно это одно содержимое; Community вокруг остаётся закрытой. Для этого мы сохраняем саму публикацию, её срок и число обращений. Отозванная публикация, удалённое содержимое, истёкший срок или удалённый аккаунт немедленно прекращают доступ. Люди без аккаунта могут оставить на такой странице запрос на приглашение; тогда мы сохраняем указанный ими адрес e-mail и сообщение для руководства Community и сами никакого письма с приглашением не отправляем.
Communities могут вести страницу ссылок по собственному адресу, где собирают изображение, описание и ссылки наружу. Она публичная, переводится на все языки платформы и считает клики по каждой ссылке как оценку — кнопки указывают прямо на свою цель, а не на перенаправитель у нас. Существовавшие ранее личные страницы ссылок остаются доступными.
Для этих страниц мы дополнительно ведём анализ, который — как и подсчёт посещений выше — обходится без всякого узнавания: ведущийся на сервере и сжатый до дня подсчёт из просмотра или клика, затронутого элемента, происхождения визита (ссылающийся сайт и параметры кампании из адреса), вида устройства, страны и выданного языка. На твоём устройстве при этом ничего не сохраняется и не считывается — ни cookie, ни идентификатора, ни счётного пикселя; § 25 TDDDG поэтому неприменим. Правовое основание — законный интерес Community в анализе охвата собственной публичной страницы по ст. 6 (1) (f) GDPR. Связь с личностью при этом не возникает и не устанавливается.
Ответственные за страницу ссылок могут дополнительно включить подсчёт возвращающихся посетителей как таковых. Только тогда в вашем браузере сохраняется идентификатор, и только тогда мы заранее прямо спрашиваем на странице ваше согласие по § 25 (1) TDDDG и ст. 6 (1) (a) GDPR; без вашего согласия ничего не сохраняется. Идентификатор не покидает ваш браузер — нам передаётся исключительно сведение, был ли этот визит первым или нет. Ваше решение — в том числе отказ — фиксируется в вашем браузере, чтобы вопрос не задавался снова; вы можете отозвать его, удалив данные этого сайта в своём браузере.
Авторизованные участники могут создавать короткие ссылки. При открытии короткая ссылка сначала показывает свою цель и лишь затем перенаправляет туда, а мы считаем переходы. Мы сохраняем адрес назначения, подпись, автора, отметки времени и число переходов; количество новых коротких ссылок ограничено на аккаунт и день. Опросы тоже можно публиковать открыто и встраивать на чужих страницах. Голос извне требует имени и адреса электронной почты, чтобы один и тот же человек не голосовал несколько раз; и то и другое хранится в зашифрованном виде, а ключ для сверки — необратимое хеш-значение, которое умеет сравнивать, но не может вернуть адрес. Тот, кто голосует, сначала читает, что происходит с адресом, и явно это подтверждает — без такой отметки голос не возникает.
Всё, что вы делаете публичным, может быть проиндексировано поисковыми системами, скопировано третьими лицами и распространено вне зоны нашего влияния. Правовым основанием таких публикаций является ст. 6 (1) (b) GDPR — они происходят только потому, что их инициировали вы или ответственные за Community.
15. Данные о месте, отметки и истории
К посту или истории вы можете добровольно прикрепить место. Мы сохраняем название места — в зашифрованном виде, с пригодной для поиска формой рядом — и, если вы это разрешите, координаты. Их мы намеренно округляем до четырёх знаков после запятой: история говорит «это кафе», а не «этот стол». Без вашего указания информация о месте не возникает; из вашего IP-адреса мы не выводим местоположение и ничего из него не сохраняем.
В истории можно отметить других участников. Отметка — это высказывание о другом человеке: отмеченный получает уведомление и может убрать себя сам, даже вопреки желанию автора. Музыка к истории берётся из лицензированного каталога и накладывается при воспроизведении, а не вшивается в видео.
Для порядка в ленте мы учитываем, помимо тем и внимания, ещё и пространственную близость. Место, которое для этого используется, берётся исключительно из поля профиля «Город» и из указаний места, которые кто-то сам прикрепил к собственному посту; оно читается в момент запроса и не сохраняется как постоянный признак о тебе. Истории видны 72 часа; связанные с ними сведения остаются у лежащего в основе поста.
16. Встроенный контент, чужие короткие видео и внешние ссылки
В постах, курсах, на сценах и в мероприятиях может быть встроено содержимое третьих сторон — например видео с YouTube, Vimeo, Dailymotion, TikTok, Twitch, Loom, Streamable, Zoom, Spotify, SoundCloud, Imgur или Tenor. Только когда такое содержимое загружается или воспроизводится, соответствующий поставщик может обрабатывать, в частности, твой IP-адрес, данные браузера и время обращения. Для YouTube мы, где это возможно, используем вариант без рекламных cookie (youtube-nocookie.com). Для обработки этими поставщиками действуют их собственные уведомления о защите данных.
В ленте коротких видео рядом с собственными постами идут и чужие короткие видео. Мы эти видео не копируем: сохраняется только то, что известно о видео (адрес, название, канал, превью); воспроизводится оно во встроенном плеере своей платформы, с описанными выше последствиями. Поиск таких видео выполняет наш сервер, а не твой браузер. Влияет ли твоё поведение на ленту и насколько сильно, зависит от твоего согласия на персонализацию (раздел 7); без него мы собираем только то, что нужно для работы.
В сценическом радио каждый браузер сам воспроизводит музыку через плеер музыкальной платформы; мы не передаём никакого звука. И здесь возникает прямое соединение между вашим устройством и поставщиком.
Превью-изображения и снимки страниц для внешних ссылок получает наш сервер, а не твой браузер — так связанная страница ничего о тебе не узнаёт. При получении мы автоматически отклоняем cookie-баннеры чужой страницы, потому что не имеем права давать согласие от чьего-либо имени.
Фирменный шрифт founderi мы загружаем с Fontshare (Indian Type Foundry); отдельные технические файлы для показа PDF-документов поступают из сети доставки jsDelivr. Ваш браузер устанавливает для этого соединение с этими поставщиками и по техническим причинам передаёт при этом ваш IP-адрес. Правовое основание — наш законный интерес в единообразном, работающем отображении согласно ст. 6 (1) (f) GDPR.
Поиск GIF удалён. Ранее отправленные GIF из GIPHY по-прежнему могут отображаться; при их загрузке Giphy, Inc. (США) может получить ваш IP-адрес и технические данные запроса. Правовое основание — ст. 6 (1) (f) GDPR, так как это необходимо для отображения существующего содержимого.
17. Перевод содержимого
Интерфейс доступен на всех языках платформы; для этого обработка вашего содержимого не нужна. Содержимое участников — сообщения, публикации, тексты каналов и курсов, мероприятия, слайды, субтитры — напротив, при необходимости переводится машинно. Соответствующий текст передаётся в Azure OpenAI (раздел 18), а перевод кэшируется в зашифрованном виде, чтобы одну и ту же фразу не приходилось переводить повторно.
Переводится ли содержимое Community, решает сама Community через оплаченный модуль; без этого модуля она остаётся одноязычной. Исключение составляют материалы самого founderi, публично видимые витринные тексты (например карточка Community в разделе «Открыть», страницы ссылок и подписи коротких ссылок), а также образцовая Community «Campus» — их переводят, потому что они обращены к людям, которые ещё не состоят в ней. Адреса и целевые адреса не переводятся никогда.
18. Функции ИИ через Azure OpenAI
Различные функции founderi используют ИИ-модели. Поставщик — исключительно Microsoft через Azure OpenAI; обращений к самой OpenAI не происходит. Ресурс находится в регионе ЕС, а обработка отдельных запросов настроена на зону данных ЕС. Доступ идёт через управляемое удостоверение без API-ключа и через частную сетевую конечную точку.
В зависимости от использования это касается: переводов, субтитров и расшифровок, голосовых сообщений и расшифровок сцен, текстовых подсказок и ассистента, создания и анализа изображений и брендового контента, предложений для лендингов, тематической классификации публикаций и уведомлений, фильтров содержимого и слов, считывания загруженных документов, а также формулировки определённых писем. Передаётся каждый раз только то, что нужно вызванной функции, — введённый текст, соответствующая аудиозапись, выбранное изображение или контекстные данные, необходимые для обработки.
По договорным условиям Microsoft, вводимые и выводимые данные не используются для обучения базовых моделей, и у OpenAI нет доступа к данным, переданным через Azure. Однако Microsoft по умолчанию хранит вводимые и выводимые данные до 30 дней для автоматического наблюдения за злоупотреблениями, в рамках которого в строго ограниченных случаях уполномоченные сотрудники Microsoft могут просматривать материал. Это хранение находится вне наших процедур удаления; мы указываем на это прямо, а не умалчиваем.
Для необязательного помощника настройки выплатного профиля ты можешь добровольно загрузить фотографии документов, чтобы такие сведения, как имя, адрес, дата рождения или IBAN, были считаны как предложение для формы. Проверки личности или подлинности при этом не происходит. Такие изображения мы не храним постоянно; сохраняются только те данные формы, которые ты проверил и подтвердил. Поскольку такое изображение может содержать фотографию лица, обработка основывается на твоём явном согласии по ст. 9 (2) (a) GDPR; поля всегда можно заполнить самому, без ИИ.
Правовое основание — ст. 6 ч. 1 п. b GDPR для запрошенной вами функции продукта, ст. 6 ч. 1 п. f GDPR для аналитики, вызванной работой сервиса, и ст. 9 ч. 2 п. a GDPR для особых категорий данных.
19. Foundi — ассистент, звонок, проверка фактов и рыночные данные
«Foundi» — ассистент платформы. В разговоре с ним мы обрабатываем ваши вводы, сохранённую историю беседы, установленные вами напоминания, а также — только если этого требует ваш вопрос — отдельные сведения из вашего аккаунта. Какие именно, исчерпывающе перечислено в коде; Foundi не получает ничего, о чём он не спрашивал. Изменения в вашем аккаунте он выполняет только после явного уточнения и только в узких границах. В публичных каналах он отвечает без каких-либо сведений об аккаунте.
Кроме того, Foundi запоминает отдельные короткие заметки о вас, чтобы вам не приходилось объяснять одно и то же в каждом разговоре — например, что вы ведёте две Community. Эти заметки он пишет сам из того, что улавливает от вас; они перезаписываются по типу, а не накапливаются, и текст разговора для этого не сохраняется. Поскольку это профиль личности из наблюдаемого поведения, он зависит от вашего согласия на персонализацию: без него заметка не возникает и не читается, а при отзыве она сразу исчезает (раздел 7).
Foundi можно использовать и по телефону. Звук с твоего микрофона при этом, в зависимости от пути, сначала преобразуется в текст или сразу обрабатывается голосовой моделью; ответ зачитывается вслух. Для непрерывного ведения разговора твой браузер устанавливает прямое соединение с Azure и тем самым передаёт звук и IP-адрес непосредственно Microsoft; мы выдаём твоему браузеру для этого недолговечный токен доступа и сам разговор не видим. На альтернативном пути установление соединения идёт через наш сервер. Мы считаем длительность разговоров и квоты; саму звукозапись мы не сохраняем.
Если ты спросишь Foundi, верно ли какое-то утверждение, или спросишь про ссылку, он ищет в сети. Для этого наш сервер передаёт твой вопрос либо составленные из него поисковые запросы поисковикам DuckDuckGo, Brave Search и Mojeek, а найденные страницы затем загружает сам. Твой браузер при этом не соединяется с этими службами, и мы не передаём никаких сведений о тебе — но передаём текст твоего вопроса. Поэтому не указывай в таком вопросе конфиденциальных сведений.
Для курсов, цен и заголовков сервер дополнительно обращается к общедоступным источникам (Stooq, Yahoo Finance, а также Google News как RSS-обзор новостей). Эти запросы тоже исходят от нас, а не с твоего устройства. Инвестиционной консультацией это заведомо не является.
На публично поделённых страницах к Foundi можно обратиться и без входа в аккаунт. Там он знает исключительно публичные вводные вопросы и содержимое поделённой страницы; сведения об аккаунтах ему там недоступны. Для защиты от злоупотреблений мы ограничиваем число таких запросов. Доступен ли Foundi в Community вообще, решает её модерация.
20. Проверка документа через Didit
Перед полноценным использованием платформы мы проверяем личность участников. С августа 2026 года эту проверку проводит сервис Didit (verification.didit.me). До этого использовался Stripe Identity; для аккаунтов, начавших там свою проверку, и в качестве запасного пути этот способ сохраняется. Цель проверки — чтобы за каждым именем на founderi стоял подтверждённый человек, а также предотвращение множественных и обходных аккаунтов; правовое основание — ст. 6 ч. 1 п. b и п. f GDPR, а для документирования также п. c.
Для создания сессии проверки мы передаём Didit псевдонимный идентификатор вашего аккаунта, ваш адрес электронной почты, ваш язык и — при наличии — сохранённые у нас имя и дату рождения в качестве ожидаемого значения. Сама проверка проходит на страницах Didit: там вы вводите документ, удостоверяющий личность, и прочие требуемые процедурой доказательства непосредственно у Didit. К этой обработке применяется политика конфиденциальности Didit; если процедура включает сравнение лица, обрабатываются биометрические данные, на которые ваше явное согласие запрашивается в ходе проверки (ст. 9 (2) (a) GDPR).
Обратно в founderi возвращаются результат проверки, идентификатор сессии, метки времени, при ошибке — идентификатор ошибки, а также из проверенного документа имя, фамилия и дата рождения. Эти сведения мы переносим в вашу учётную запись; они имеют приоритет над введёнными вручную, потому что имя под вашими постами стоит ровно столько, сколько стоит проверка за ним. Адрес, который Didit также передаёт, мы намеренно не переносим. Изображения документов этим путём мы не получаем.
Результат приходит к нам через подписанный обратный вызов от Didit; дополнительно мы сами запрашиваем статус. Мы сохраняем результат в том виде, в каком его читает платформа, и рядом — неизменённую справку поставщика как доказательство. Смена поставщика при этом не удаляет никакого прежнего подтверждения проверки.
21. Собственная проверка документа со сравнением лица
Для людей, у которых проверка через поставщика услуги не срабатывает — например, потому что какой-то документ не поддерживается, — мы предлагаем собственную проверку. Она добровольна и является вторым путём, а не заменой. При ней ты фотографируешь свой документ и своё лицо, а модель изображений сравнивает их. Это обработка биометрических данных для однозначной идентификации по смыслу ст. 9 (1) GDPR; она происходит исключительно на основании твоего явного согласия по ст. 9 (2) (a) GDPR.
Согласие мы получаем до того, как появится первое изображение: без него процедура вообще не открывается, а без открытой процедуры нельзя загрузить ни одного изображения. Перед самой сверкой мы проверяем второй раз, действует ли оно ещё. Как доказательство мы сохраняем время и редакцию текста согласия у аккаунта и у соответствующей процедуры, а также неизменяемую строку журнала; в качестве подтверждения согласия прямо не сохраняется никакое изображение. Согласие можно отозвать в любое время — тогда текущая процедура со всеми изображениями немедленно очищается.
Снимается не более пяти изображений, каждое со своей целью: лицевая сторона документа как предмет сравнения, оборотная — из-за машиночитаемой зоны (для загранпаспорта не нужна), снимок лица анфас и два поворота головы как доказательство подлинности. Шестой снимок сервер не принимает. Выбора файла нет; изображение из галереи ничего не доказывает о человеке перед камерой. Измерение резкости и яркости во время съёмки выполняется исключительно в вашем браузере.
Изображения передаются исключительно в зашифрованном виде и хранятся в собственной области хранения, которая не выдаётся ни по общему медиапути, ни по какому-либо другому адресу. В резервные копии они не включаются. Для сверки мы передаём их в Azure OpenAI (раздел 18) — прямо без тех данных, которые вы ввели сами; сверка с нашими записями происходит затем в нашем коде. Вектор лица, биометрический шаблон или сопоставимый признак при этом ни в какой момент не возникает, даже временно.
С решением заканчивается цель, а вместе с ней и хранение: изображения, машиночитаемая зона, номер документа, вид документа, выдавшая страна, срок действия, а также прочитанные из документа имя и дата рождения удаляются одним движением. Остаётся запись о проверке — расчёт, результат, момент времени, кто решил и по какой версии согласия. На вопрос «почему этот аккаунт был одобрен?» должно быть можно ответить и через год, а на вопрос «как выглядел документ?» — нет. Прерванный процесс очищается через два часа, поданный, по которому никто не решил, — через семь дней; процесс, переданный на человеческую проверку, сохраняет свои изображения до решения, иначе решить было бы невозможно.
Изображения текущей проверки видят исключительно члены руководства платформы с ролью «admin» — не поддержка, не другие роли команды. Каждое открытое обращение к изображению журналируется, а изображения выдаются с запретом кэширования. После удаления этот доступ больше не отвечает.
Один момент назовём открыто: наша ночная резервная копия базы данных не содержит изображений, но содержит строку записи. Если она делается, пока проверка ещё открыта, прочитанные из неё данные документа могут находиться в копии до истечения срока её хранения. Мы идём на это сознательно, потому что копии с исключёнными столбцами разрушили бы восстанавливаемость, от которой зависит гораздо больше.
22. Платежи, подписки, партнёрская программа и выплаты
Для платных услуг, подписок, разовых покупок хранилища или содержимого, билетов, счетов, возвратов и выплат мы используем Stripe. В зависимости от операции задействованы Stripe Payments Europe, Ltd. (Ирландия) и/или другие компании группы Stripe, в частности Stripe, Inc. (США).
Обрабатываются и передаются, в частности, имя, адрес электронной почты, платёжные и адресные данные, предмет покупки, сумма, валюта, налоговые сведения, статус платежа и транзакции, а также идентификаторы клиента, сессии и аккаунта в Stripe. Данные карты и счёта вы вводите непосредственно в формы, предоставленные Stripe; полные платёжные данные мы не храним. Если вы прервёте покупку, мы сохраним, что вы хотели купить и куда можете вернуться, чтобы напомнить об этом один раз; перед каждым таким напоминанием мы проверяем, не куплено ли это тем временем.
Если ты участвуешь в партнёрской программе, мы дополнительно обрабатываем твою цепочку рекомендаций (кто привёл тебя и кого привёл ты), возникающие из неё комиссии, твой выплатной профиль вместе с банковскими реквизитами или дебетовой картой, налоговые сведения, а также выданные кредит-ноты. Для выплаты Stripe Connect собирает дополнительные сведения непосредственно у тебя. Кредит-ноты содержат предписанные законом сведения и хранятся в соответствии с торговыми и налоговыми сроками.
Люди в твоём Team видят твоё имя и твою позицию в нём; суммы, которые другие платят за свою подписку, они не видят. Если твоя позиция в Team изменится, тебе придёт уведомление. Правовые основания — ст. 6 (1) (b) GDPR, ст. 6 (1) (c) GDPR для торгово- и налогово-правовых обязанностей, а также ст. 6 (1) (f) GDPR для предотвращения мошенничества. Дополнительно действуют уведомления Stripe о защите данных.
Кто приходит на founderi по реферальной ссылке, привязывается к пригласившему; кто пришёл без неё, может в течение установленного срока сам добавить рекомендацию. И то и другое — сведения сразу о двух людях, и поэтому это протоколируется. Одно исключение мы называем прямо: в редких отдельных случаях и по согласованию руководство платформы может встроить сам founderi в цепочку рекомендаций. Эта операция не вызывает никакого уведомления; она требует обоснования и заносится с именем и временем в журнал проверок. О своей собственной позиции вы можете запросить сведения в любой момент.
Промокоды мы обрабатываем вместе с использованным кодом, открытым объёмом услуг и моментом использования, чтобы код не применялся несколько раз.
Если мероприятие отменяется или Community закрывается, мы по собственной инициативе возвращаем то, что было оплачено и не предоставлено, — для Community неиспользованный остаток текущего расчётного периода пропорционально, для билетов и непройденных курсов всю сумму. Для этого мы обрабатываем ваши данные о покупке и оплате и пишем вам; кто заплатил, получает при этом другое сообщение, чем тот, кто не платил, потому что вопрос о деньгах стоит прежде всех остальных.
Для участников клуба основателей мы дополнительно обрабатываем участие в результате месяца: долю на место, ежемесячный расчёт и вытекающие из него выплаты. Внутри клуба распределение месяца доступно к просмотру со всеми суммами — своя строка с именем, остальные только как «Участник 2» — «Участник 21», потому что фиксированная доля остаётся делом между компанией и конкретным человеком. Руководство платформы вправе заглядывать в этот раздел, не входя в число участников; каждый такой просмотр записывается, и список этих обращений открыт участникам клуба.
23. Электронные письма, измерение доставки и push-уведомления
Письма мы отправляем через SMTP-инфраструктуру, настроенную для founderi: коды входа, приглашения, уведомления о безопасности и учётной записи, чеки о покупке и выплате, уведомления о мероприятиях и системе, напоминания о непрочитанных личных сообщениях, а также — если вы не возражали — сводки и массовые письма. Правовое основание — ст. 6 ч. 1 п. b GDPR, а для эксплуатационно необходимых уведомлений и прямой рекламы существующим участникам дополнительно ст. 6 ч. 1 п. f GDPR.
По каждому отправленному письму мы записываем: вид письма, адрес получателя и его провайдера, язык, тему, статус доставки, идентификатор отправления и ответ на него, при ошибке — текст и класс ошибки, число попыток, длительность и размер. Так вопрос «письмо ушло?» получает доказательство, а не наше слово. Если адрес стабильно отбивается, мы вносим его в список блокировки, чтобы больше на него не писать.
Мы намеренно не используем счётный пиксель и не измеряем, было ли письмо открыто. Измеряются только клики: ссылки в наших письмах идут через короткое перенаправление, при котором мы сохраняем время первого клика и класс устройства (телефон, планшет, компьютер) — никогда полный идентификатор браузера. Цель при этом хранится в строке, а не в ссылке, чтобы из этого не вышло открытого перенаправления. Из того, как вы кликаете по нашей собственной почте, мы выводим, в какое время суток вам писать и как часто, — кто не реагирует, слышит о нас реже.
Некоторые письма-напоминания формулирует модель ИИ применительно к твоей ситуации (раздел 18). Для этого она получает: к чему относится письмо, твой населённый пункт и местное время, твою сферу и то, как давно ты с нами. Она заведомо не получает: твой адрес и дату рождения. Текст каждого отправленного так письма мы сохраняем, чтобы оставалось видно, что тебе действительно написали.
Участники, которые привели других, могут написать им сообщение не чаще одного раза в три дня; оно доставляется с нашего адреса отправителя, с их именем сверху. Внешние ссылки при этом наружу не идут, отвечают внутри платформы; адрес твой пишущий человек не узнаёт.
От массовых писем и серий напоминаний вы можете отписаться в любой момент — по ссылке отписки, через отписку в один клик в вашей почтовой программе или в настройках. От транзакционных писем (код входа, чек, уведомление о безопасности) отписаться нельзя, потому что они относятся к исполнению договора. При отписке мы добровольно спрашиваем о причине; отписка действует независимо от вашего ответа.
Push-уведомления необязательны. Если вы их включите, мы сохраним push-подписку с технической конечной точкой и криптографическими ключами. Доставка идёт через push-службу вашего браузера или операционной системы, например Apple, Google или Mozilla. Правовое основание — ваше согласие по ст. 6 ч. 1 п. a GDPR; отозвать его можно в настройках браузера или устройства и на самой платформе.
24. Модерация, жалобы, блокировки и защита от злоупотреблений
Для защиты участников и платформы мы обрабатываем жалобы на содержимое или людей, указанную причину жалобы, необязательные пояснения, затронутое содержимое, моменты времени, связанные идентификаторы аккаунтов, решения модерации и при необходимости меры, такие как предупреждения, ограничения, блокировки или удаления. То же относится к техническим признакам злоупотреблений, таким как подозрительные попытки входа, превышенные лимиты запросов или многократно ошибочные запросы, а также к сообщениям браузера о заблокированном содержимом.
Автоматическое распознавание спама оценивает несколько сигналов и передаёт подозрительные случаи команде. Само оно никого не блокирует; обременяющие меры решает человек. Если модерация удаляет или правит чужой пост, изменение видно всем как таковое, прежняя версия сохраняется, а вмешательство записывается в журнал.
При атаках и повторных злоупотреблениях мы можем временно блокировать отдельные IP-адреса; сохраняются адрес, причина и время. Если аккаунт заблокирован, для обеспечения блокировки мы сохраняем признаки в виде необратимого отпечатка (проверенное имя с датой рождения, идентификатор проверки личности, банковские реквизиты, адрес электронной почты), а также намеренно сокращённую опознавательную метку. Значения в открытом виде для этого не сохраняются; этот список может ответить ровно на один вопрос — идёт ли речь об одном и том же человеке. Правовое основание — ст. 6 (1) (f) GDPR.
При жалобе человек, на которого пожаловались, может узнать, что была принята мера. Личность подавших жалобу мы не передаём без правового основания; однако полную конфиденциальность в судебных разбирательствах или при обязательных требованиях о раскрытии мы не можем гарантировать без ограничений. Почтовый ящик подавшего жалобу мы открываем только с его явного разрешения.
25. Поддержка, доступ команды и журналы
По обращениям в поддержку мы обрабатываем твоё описание, вложения, ход дела, привязку к твоему аккаунту и ответы команды. Первую классификацию берёт на себя ассистент; он передаёт дело людям, если сам помочь не может. Пока дело открыто, ассистент о нём знает, чтобы не принять вопрос о статусе за новое обращение.
Для поиска ошибок руководство платформы может на ограниченное время посмотреть интерфейс глазами участника. Этот доступ обусловлен несколькими условиями, протоколируется и для затронутого человека ничего не меняет: он не отображается как онлайн, не получает Aktivitätspunkte, и его сеансы остаются нетронутыми. Административные действия команды — в частности изменения в учётных записях, блокировки, разблокировки и открытие изображения документа — заносятся в журнал проверок.
Команда может вести внутренние заметки по аккаунту — например, статус обращения или достигнутую договорённость. Они содержат имя пишущего и время, не видны участнику и подпадают под ваше право на информацию, как и всё остальное. Для обработки обращения бэк-офис сводит относящиеся к аккаунту сведения в один обзор; он не показывает ничего, что и так не хранится. Правовое основание — ст. 6 (1) (f) GDPR.
Аккаунты команды могут по желанию выступать под именем на платформе вместо настоящего имени. Это отображение ничего не меняет в чеках, счетах, проверках личности и журналах: там по-прежнему указан человек. Аналитику работы (затраты, нагрузка, воронка, доля доставки) мы ведём по возможности в обобщённом виде; правовое основание — ст. 6 ч. 1 п. f GDPR.
26. Опросы и добровольные сведения
founderi спрашивает ваше мнение в четырёх местах: при появлении — о вашей цели, а затем о том, что вам мешает и откуда вы нас знаете; не чаще раза в неделю коротким вопросом в ленте; при отписке от писем — о причине; и при удалении аккаунта — о причине. Все эти сведения добровольны, за них не начисляются Aktivitätspunkte, а закрыть вопрос — это тоже допустимый ответ: тот же вопрос больше не появится.
Сохраняются выбранный ответ и, если ты его напишешь, твой свободный текст. Ответы попадают в сводные разборы, по которым видно, где платформа буксует; ответы из приветственной цепочки, кроме того, определяют порядок предложений, которые ты увидишь потом. Правовое основание — наш законный интерес в разработке продукта на основании данных, а не догадок, по ст. 6 (1) (f) GDPR; твои сведения мы удаляем вместе с твоим аккаунтом.
27. Происхождение данных, обязанность их предоставить и автоматизированные решения
Данные в принципе поступают от вас — из ваших вводов, загрузок и действий внутри платформы. Кроме того, мы получаем данные от других участников, когда они приглашают вас, упоминают, отмечают, пишут вам, записывают вас на мероприятие или делятся с вами содержимым. От поставщиков услуг мы получаем статусные и справочные данные: от Stripe — о платежах и выплатах, от Didit — о результате проверки личности вместе с именем и датой рождения из документа. Технические данные возникают при использовании автоматически. Для людей, записавшихся в лист ожидания на founderi.io до запуска платформы, адрес, имя, реферальный код и привязка к пригласившему человеку происходят из этого листа ожидания; они были перенесены в платформу при запуске.
Данные, необходимые для регистрации, аутентификации, проверки личности, обработки платежей или выбранной функции, должны быть предоставлены; без них мы не сможем предоставить аккаунт, платёж, проверку или соответствующую функцию — либо не в полном объёме. Добровольные данные профиля, сведения о местоположении, необязательные ИИ-помощники, push-уведомления и анализ на основе согласия не являются условием базового использования.
Мы не принимаем автоматизированных решений в отдельных случаях, включая профилирование по ст. 22 GDPR, которые порождают в отношении тебя правовые последствия или сходным образом существенно на тебя влияют. Автоматические проверки — ограничения запросов, проверка на вредоносные программы, фильтры содержимого, распознавание спама, предварительная оценка проверки документа — служат защите платформы и подготовке решения; обременяющие решения принимает человек. Отказ в подтверждении личности собственной проверкой без участия человека исключён.
28. Получатели, обработчики и защита доступа
Мы привлекаем поставщиков услуг лишь в той мере, в какой это необходимо для работы, безопасности и запрошенных вами функций. В той мере, в какой они обрабатывают персональные данные по нашему поручению, мы заключаем требуемые соглашения об обработке по поручению согласно ст. 28 GDPR; в остальном мы опираем обработку на подходящую в каждом случае роль и правовое основание.
Основные получатели: Microsoft (Azure Container Apps, PostgreSQL, Blob Storage, Key Vault, Azure Monitor, а также Azure OpenAI для всех функций ИИ), Hetzner Online GmbH (серверы голосовых и видеокомнат), Stripe (платежи, Connect, выплаты и прежние проверки личности), Didit (проверка документа), настроенная служба SMTP для отправки писем, push-службы поставщиков браузеров и операционных систем, Fontshare и jsDelivr для файлов шрифтов и отображения, поисковые системы DuckDuckGo, Brave Search и Mojeek, а также источники котировок и новостей Stooq, Yahoo Finance и Google News для запросов нашего сервера, и операторы содержимого, встроенного участниками.
Внутри founderi доступ получают только те, кому он нужен для их задач. Ролевые и правовые схемы ограничивают доступ к содержимому Community, административным функциям и особо защищённым разделам; для изображений документов действует самая узкая ступень (раздел 21). Кроме того, мы передаём персональные данные, когда это необходимо для выполнения законных обязанностей или когда есть подлежащее исполнению предписание органа или суда.
29. Передача данных в третьи страны
Некоторые используемые нами поставщики услуг или их субподрядчики могут находиться за пределами Европейской экономической зоны или обращаться к данным оттуда — в частности Stripe, GIPHY, а также отдельные службы push-уведомлений, поиска, котировок и встраивания. И у Microsoft, в зависимости от договора об услуге, случая поддержки или конфигурации, могут возникать связи с третьими странами; для рабочих ресурсов Azure предусмотрена обработка в названных выше европейских регионах, а для вызовов ИИ — в зоне данных ЕС.
В той мере, в какой происходит передача в третью страну, мы обеспечиваем выполнение требований ст. 44 и след. GDPR — в частности посредством решения об адекватности, сертификации в рамках EU-US Data Privacy Framework, если она применима, либо стандартных договорных условий Европейской комиссии вместе с дополнительными мерами защиты, если это необходимо. Сведения о гарантиях, действующих в конкретном случае, вы можете запросить по контактным данным, указанным в выходных данных.
30. Сроки хранения, удаление и резервные копии
Персональные данные мы храним лишь столько, сколько нужно для соответствующей цели. Данные учётной записи и настройки мы храним всё время её существования. Материалы Community, сообщения и медиа остаются сохранёнными, пока управомоченный не удалит их, не истечёт установленный срок или не будет удалена учётная запись либо сама Community.
Фиксированные сроки действуют, в частности, для: журналов сервера и приложения (30 дней), расшифровок со сцен (30 дней), событий использования с согласия (соответственно 90 и 180 дней), изображений и данных документа при проверке личности (вместе с решением, не позднее чем через два часа при прерывании либо через семь дней без решения), а для папок медиатеки — срок, установленный Community. Платёжные, счётные, кредит-нотовые и налогово значимые документы мы храним в течение установленного законом срока; как правило, это шесть или десять лет.
Для восстанавливаемости мы делаем резервные копии базы данных: Azure хранит точную по времени копию за 14 дней, дополнительно мы создаём ежедневный логический дамп в отдельную область хранения (30 суточных состояний, двенадцать недельных, двенадцать месячных — отдельный дамп живёт таким образом самое большее около 16 месяцев). Удалённые данные могут ещё присутствовать в резервной копии до истечения срока соответствующего состояния и в это время обрабатываются исключительно для восстановления и в целях безопасности. Файлы в объектном хранилище — а значит, и изображения документов — не резервируются; удалённый там файл исчезает сразу и окончательно.
31. Технические и организационные меры
Мы принимаем надлежащие технические и организационные меры по ст. 32 GDPR. К ним относятся, в частности, шифрование передачи через TLS, шифрованное хранение содержимого сообщений и расшифровок, контроль доступа и права на основе ролей, необязательный второй фактор входа, который применяется на всех защищённых маршрутах, а не только на страницах перед ними, раздельные области хранения для медиа, чеков, клубных документов, изображений документов и резервных копий, частные сетевые подключения для ключевых сервисов Azure, защита от обращений к внутренним адресам при загрузке чужих страниц, ограничения запросов против злоупотреблений, проверка загружаемых файлов на вредоносное ПО, регулярные резервные копии, а также мониторинг и оповещение о работе системы.
Учётные данные доступа к приложению, базе данных и сервисам хранятся в Azure Key Vault; приложение обращается к ним через управляемое удостоверение, так что никаких учётных данных нет в исходном коде или в приложении открытым текстом. Для ИИ-ресурса и объектного хранилища API-ключей нет вовсе. Меры безопасности мы постоянно приводим в соответствие с техническим развитием и риском.
Для интернет-сервисов абсолютную безопасность гарантировать нельзя. Если мы обнаружим нарушение защиты персональных данных, мы выполним обязанности по уведомлению согласно ст. 33 и 34 GDPR.
32. Ваши права и право на жалобу
При соблюдении соответствующих условий закона у вас есть право на доступ (ст. 15 GDPR), исправление (ст. 16), удаление (ст. 17), ограничение обработки (ст. 18), переносимость данных (ст. 20) и возражение против обработки на основании ст. 6 ч. 1 п. e или п. f (ст. 21). Данные вами согласия — на анализ использования, на push-уведомления и на сверку лица при проверке документа — вы можете отозвать в любой момент с действием на будущее, при этом законность обработки, проведённой до этого, не затрагивается.
Свой аккаунт ты можешь удалить сам в настройках аккаунта в разделе «Аккаунт и безопасность». Перед удалением платформа покажет, посчитав по твоим собственным данным, что произойдёт — в том числе и неприятное: твои членства закончатся, основанные тобой Communities исчезнут вместе с тобой, Aktivitätspunkte вместе с уровнем и серией пропадут. Твои посты и сообщения останутся, впредь без твоего имени, как «Удалённый участник» — они часть разговоров, в которых участвуют другие люди. Цепочка рекомендаций людей, пришедших через тебя, сохранится, чтобы их комиссия шла дальше. Счета, кредит-ноты и подтверждения выплат хранятся, пока идут налоговые сроки. Твой адрес e-mail снова освободится.
Если выплата ещё не закрыта, удаление на это время заблокировано — иначе исчез бы аккаунт, которому ещё причитаются деньги. Мы спрашиваем о причине ухода, но это добровольно и удаление не задерживает. Самостоятельной выгрузки ваших данных сейчас нет; для доступа и переносимости данных воспользуйтесь контактами из раздела 1. Мы отвечаем в установленные законом сроки.
Вы также имеете право подать жалобу в орган надзора за защитой данных, в частности, в государстве-члене вашего постоянного проживания, места работы или места предполагаемого нарушения (статья 77 GDPR).
33. Изменения настоящей политики конфиденциальности
Мы обновляем это заявление о защите данных, когда меняются правовая ситуация, операции обработки, используемые сервисы или меры безопасности. Определяющей является версия, опубликованная на этой странице на данный момент. Если меняется объём обработки, основанной на вашем согласии, мы запрашиваем это согласие заново, а не оставляем старое молчаливо действовать дальше.