Юридическая информация
Что охватывает эта политика
- Политика охватывает публичный сайт и демо-замер в браузере, консоль разработчика, документацию, web- и iOS-SDK, а также облачное API замера.
- Два тира замера устроены по-разному: в тире на устройстве во время замера с устройства не уходит ничего, а облачный тир передаёт на наши серверы кадры с лицом.
- Кадры облачного замера существуют только в памяти работающей сессии — они не пишутся ни на диск, ни в логи, ни в объектное хранилище, — и сохраняются только итоговые показатели.
- Когда бизнес-клиент измеряет через наши SDK или API своих конечных пользователей, оператором данных выступает он, а мы действуем как обработчик по его поручению.
Область действия и оператор
Политика применяется к публичному сайту Neccessory и размещённому на нём демо-замеру, к консоли разработчика, к сайту документации, к распространяемым нами web- и iOS-SDK, к облачному API замера, а также к переписке с поддержкой и продажами, которая ссылается на эту политику.
Политику предоставляет ИП Ilia Egorov, который управляет Neccessory.
Если к вашему использованию применяется отдельный письменный договор, заказ или соглашение об обработке данных, при противоречии действует этот документ.
Роли оператора и обработчика
В отношении аккаунтов консоли, организаций, биллинговых записей, веб-аналитики и переписки с поддержкой мы выступаем оператором и сами определяем цели обработки.
В отношении данных замеров, которые бизнес-клиент обрабатывает о своих конечных пользователях через SDK или облачное API, оператором выступает клиент, а мы действуем как обработчик по его документированным поручениям. Соглашение об обработке данных для облачного тира и актуальный список субобработчиков предоставляются по запросу.
Если вас измерили внутри продукта, построенного нашим клиентом, отношения с вами есть у этой организации. Направьте запрос сначала ей; запросы, поступающие к нам, мы передаём ответственному клиенту.
Какие данные мы собираем
Мы собираем данные, которые вы передаёте напрямую, данные, возникающие при работе с консолью и API, и технические данные, собираемые автоматически для работы и защиты сервиса.
- Данные аккаунта и организации — имя, адрес электронной почты, название организации, роль в ней, признак администратора и события входа. Аутентификацию обслуживает наш управляемый провайдер.
- Метаданные API-ключей — название, режим (боевой, тестовый или on-device), заданные лимиты, а также события создания, ротации и отзыва. Секреты ключей не хранятся: мы храним только хеш SHA-256, из которого секрет восстановить нельзя.
- Записи об использовании, биллинге и действиях — логи запросов к API, записи облачных задач (принятые кадры, потерянные кадры, обработанные секунды, статус и узел, выполнивший обработку), записи токенового реестра, пополнения и административные действия.
- Результаты замеров, полученные или переданные через API, — пульс, HRV, частота дыхания, стресс, качество сигнала, а при включении соответствующих наборов — оценки давления, SpO2, эмоций и взгляда, вместе с необязательной псевдонимной ссылкой на пользователя, которую передаёт интегратор. Изображений результаты не содержат.
- Заявки на доступ и переписка — имя контактного лица, адрес почты, сведения о компании и содержание ваших сообщений.
- Технические данные и аналитика — просмотренные страницы, источник перехода и параметры кампаний, сведения о браузере и устройстве, IP-адрес, счётчики ограничения частоты и логи безопасности.
Тиры замера и что передаётся
Что именно покидает устройство, полностью зависит от тира, который выбрала интеграция.
Поскольку эти данные производны от лица человека, мы считаем их биометрическими персональными данными независимо от разрешения.
- Тир на устройстве — замер целиком выполняется в браузере или на мобильном устройстве. Ни кадры, ни видео, ни промежуточные сигналы никуда не передаются. Устройство покидает только готовый результат, и только если интеграция решит его отправить.
- Облачный стриминг и батч по кадрам — вырезы лица 36×36 с частотой до тридцати в секунду и, по желанию, телеметрия качества. При включённом дополнительном модуле до двух раз в секунду передаётся вырез 448×448; такой вырез — узнаваемая фотография лица.
- Облачный батч по видео — записанный видеофайл, который интеграция загружает на обработку.
Что не остаётся после облачного замера
Перечисленное ниже — свойства устройства облачного тира, а не намерения.
Поскольку кадры облачного замера не сохраняются, они не используются для обучения моделей.
- Кадры существуют только в памяти работающей сессии. Они не пишутся на диск, не пишутся в логи и не пишутся в объектное хранилище.
- Результат замера содержит RR-интервалы и форму пульсовой волны. Пикселей в нём нет никогда.
- Состояние рекуррентной модели уничтожается вместе с соединением. Сессию не переживает ничего.
- Записи о задаче хранят счётчики и статус, а не содержимое.
- Токен сессии передаётся первым сообщением WebSocket-соединения, а не в URL, поэтому он не может попасть в лог доступа.
Загрузки для батч-обработки
Стриминг не пишет на диск ничего и ни на каком этапе. Батч — исключение: загруженный файл должен где-то существовать до обработки. Это исключение ограничено жёсткими правилами.
Если для ваших данных хранение файла неприемлемо, используйте стриминговую доставку или тир на устройстве, где не передаётся ничего.
- Файл удаляется сразу по завершении задачи, каким бы ни был исход.
- Жёсткий предельный срок — один час с момента выдачи ссылки на загрузку; уборка идёт независимо от статуса задачи.
- Версионирование и резервные копии на бакете хранилища отключены.
- Ссылка на загрузку считается учётными данными: она не логируется и нигде не отображается.
- Кадры и видео никогда не попадают ни в результат замера, ни в логи, ни в метрики.
Согласие на облачный замер
Облачное API отклоняет запрос на сессию или задачу, в котором нет явного подтверждения согласия.
Это подтверждение даёт интегратор, а не мы. Получить действительное, информированное и конкретное согласие человека, которого измеряют, и суметь позже его подтвердить — обязанность интегратора как оператора. API не начинает работу без такого подтверждения, чтобы позиция «мы не знали, что кадры уходят на сервер» была невозможна.
Простыми словами, человеку нужно сообщить следующее:
- Изображения его лица передаются в Neccessory для обработки.
- Изображения не сохраняются; сохраняются полученные показатели.
- Замер — это wellness-оценка, а не медицинская.
Демо-замер на этом сайте
Демо-замер на этом сайте выполняет движок в вашем браузере. Кадры камеры обрабатываются на вашем устройстве и никуда не загружаются. Движок и зашифрованные файлы моделей скачиваются с нашего домена и кешируются service worker'ом, чтобы при повторном заходе не качаться снова.
Результат можно превратить в ссылку для отправки. Отчёт шифруется в браузере до отправки: на нашем сервере лежит только шифротекст, а ключ расшифровки остаётся во фрагменте ссылки, который браузеры на сервер не передают. Отчёты по ссылке истекают автоматически, а при желании удаляются сразу после первого открытия.
Демо не создаёт аккаунт и не сохраняет результаты на наших серверах, если вы сами не создали ссылку для отправки.
Данные о здоровье, биометрия и правовые основания
Neccessory измеряет физиологические сигналы, поэтому результаты могут считаться данными о здоровье по GDPR, UK GDPR или сопоставимым законам, а данные, полученные с камеры, — биометрическими данными.
Там, где эти законы применяются, мы опираемся на исполнение договора для работы консоли, SDK и API, на законный интерес для безопасности, предотвращения злоупотреблений и надёжности сервиса, и на согласие для необязательной веб-аналитики.
Для замеров конечных пользователей клиента правовое основание — на практике явное согласие — обеспечивает клиент как оператор. Мы обрабатываем такие данные только по его поручению.
Передача провайдерам и клиентам
Мы не продаём персональные данные и не используем данные замеров для рекламы или профилирования. Мы передаём данные только провайдерам, которые обслуживают части сервиса по нашему поручению, и клиенту, которому принадлежит используемое вами внедрение.
Актуальный список субобработчиков с указанием роли каждого предоставляется по запросу и входит в соглашение об обработке данных для облачного тира.
- Управляемый провайдер базы данных, аутентификации и объектного хранилища с размещением в Европейском союзе — база консоли, вход и загрузки для батч-обработки.
- Управляемый хостинг приложений, на котором работают сайт, API, консоль и документация.
- Выделенный сервер инференса в Германии, на котором обрабатываются облачные замеры.
- Провайдеры веб-аналитики — Google Analytics, Mixpanel и Amplitude — подключаются только на публичном сайте и только там, где согласие на аналитику требуется и получено.
- Публичный CDN для JavaScript, с которого браузерный движок загружает библиотеку разметки лица; он получает те же метаданные запроса, что и любой CDN.
- Профессиональные консультанты, аудиторы и государственные органы, когда раскрытие требуется по закону или разумно необходимо для защиты правовых требований, а также правопреемник при слиянии, приобретении или продаже активов — с соблюдением конфиденциальности.
Трансграничная передача данных
Облачные замеры обрабатываются в Германии. Каждый узел инференса объявляет регион своей работы в конфигурации, а каждая завершённая задача записывает, какой узел её обработал, поэтому местоположение конкретного замера устанавливается постфактум.
Будьте точны, если переносите это в собственную комплаенс-документацию: регион объявлен и записан, но не проверяется кодом. Это операционное и договорное обязательство, подкреплённое журналом задач, и его не следует представлять пользователям или регулятору как то, что система предотвращает технически.
Остальные компоненты — хостинг, база данных, аналитика — могут обрабатывать данные за пределами вашей страны. Там, где это требуется, мы используем стандартные договорные положения или иной законный механизм передачи.
Если на вас распространяются требования локализации данных, обсудите это с нами до интеграции облачного тира. У тира на устройстве такой проблемы нет вовсе: с устройства не передаётся ничего.
Сроки хранения
Сроки хранения различаются по категориям данных.
- Кадры облачного замера и состояние рекуррентной модели — не сохраняются, уничтожаются вместе с сессией.
- Загрузки для батч-обработки — удаляются по завершении задачи и в любом случае в течение часа с момента выдачи ссылки на загрузку.
- Результаты замеров и записи о задачах — хранятся в организации клиента, пока клиент их не удалит или не поручит удалить нам, и удаляются или обезличиваются при закрытии аккаунта.
- Записи токенового реестра, счета и прочие бухгалтерские документы — хранятся в течение сроков, установленных налоговым и бухгалтерским законодательством.
- Аккаунты консоли, журнал действий и логи запросов к API — хранятся, пока аккаунт активен, затем удаляются или обезличиваются в разумный срок.
- Отчёты демо по ссылке — удаляются по истечении срока или сразу после первого открытия, если выбран такой вариант.
- Переписка с поддержкой и продажами, логи безопасности и веб-аналитика — хранятся ровно столько, сколько нужно для цели, ради которой собраны.
Ваши права и настройки
Чтобы направить запрос, напишите на support@neccessory.com. Перед исполнением запроса нам может потребоваться подтвердить вашу личность или полномочия действовать от имени организации.
Если вас измерили через продукт нашего клиента, судьбу ваших данных определяет эта организация. Обратитесь к ней напрямую; поступивший к нам запрос мы передадим, но самостоятельно исполнить его не сможем.
- Вы можете запросить доступ, исправление, удаление, переносимость, ограничение обработки или возразить против неё — в зависимости от того, где вы находитесь и какой закон применяется.
- Вы можете отозвать согласие там, где обработка на нём основана, включая веб-аналитику, — это не затрагивает обработку, уже совершённую законно.
- В консоли можно удалить сохранённые замеры, ротировать или отозвать API-ключи и закрыть аккаунт организации.
- В браузере можно отказаться от аналитики, очистить кеш файлов движка и в любой момент отозвать доступ к камере.
Безопасность
Мы применяем технические и организационные меры, рассчитанные на защиту конфиденциальности, целостности и доступности данных, которые храним.
Абсолютной безопасности не гарантирует ни одна система. Не отправляйте учётные данные, реквизиты платёжных карт и медицинские записи через публичные каналы поддержки и обратной связи.
- Секреты API-ключей хранятся только в виде хеша SHA-256 и не могут быть показаны повторно. Утраченный секрет заменяется ротацией, а не восстановлением.
- Запросы SDK и API подписываются HMAC-SHA256 по канонической форме запроса, а проверки времени и одноразового номера отклоняют повторную отправку.
- Трафик шифруется при передаче, доступ к боевым системам ограничен, административные действия пишутся в журнал.
- Ограничения частоты и квоты защищают сервис и баланс клиента от неконтролируемого или враждебного использования.
Дети
Neccessory — платформа для разработчиков. Аккаунты консоли предназначены для совершеннолетних, действующих от имени организации, и мы сознательно не собираем данные детей через сайт или консоль.
Если клиент измеряет несовершеннолетних внутри собственного продукта, обеспечить правовое основание — включая согласие родителей там, где этого требует закон, — обязан он как оператор.
Обновления и контакт
Мы можем обновлять эту политику вслед за изменениями в продукте, у наших провайдеров или в законодательстве. Текущая редакция вступает в силу с момента публикации с новой датой, а о существенных изменениях, затрагивающих клиентов, мы сообщаем через консоль или по электронной почте.
Вопросы по этой политике, по соглашению об обработке данных или по конкретному замеру можно направить на адрес, указанный на этой странице.