Юридические документы
Политика обработки персональных данных
Здесь описано, какие сведения получает Xperience, зачем они нужны, кому могут передаваться и как пользователь может управлять ими.
Русская версия документа является основной.
1. Оператор и область действия
Настоящая Политика применяется к сайту xperienceone.space, приложению Xperience, связанным поддоменам, серверным функциям и обращениям в поддержку. Она распространяется на посетителей сайта, зарегистрированных пользователей и лиц, которые связываются с поддержкой.
Оператором персональных данных и стороной, определяющей цели и способы обработки, является ИП КАРАГОДИН ДАНИЛ ДЕНИСОВИЧ. По вопросам персональных данных можно написать на xperienceonecorp@gmail.com или обратиться через Telegram поддержки.
- Адрес оператора: 456785, Россия, Челябинская обл., г. Озерск, б-р Гайдара, д. 26, кв. 239.
- ИНН: 742208106903.
- ОГРНИП: 326745600171576.
2. Принципы обработки
Оператор придерживается следующих принципов:
- обрабатывает данные законно, добросовестно и только для заявленных целей;
- не собирает сведения, которые не нужны для работы выбранной функции;
- не объединяет наборы данных с несовместимыми целями;
- принимает меры для точности, актуальности и защиты данных;
- хранит данные не дольше, чем этого требуют цель обработки и закон;
- не продаёт персональные данные и не использует их для сторонней рекламы.
3. Какие данные обрабатываются
Учётная запись. Примеры: Идентификатор пользователя, email, имя, аватар, способ входа, дата регистрации, подтверждение email и время последней активности. Когда появляется: При регистрации, входе и изменении профиля.
Торговый журнал. Примеры: Счета, сделки, активы, цены, размер позиции, P&L, риск, планы, правила, заметки, теги, эмоции, ошибки, бэктесты, скриншоты и рассчитанные показатели. Когда появляется: Когда пользователь вводит, импортирует или изменяет данные.
Профиль. Примеры: Ник, описание, опыт, рынки, социальные ссылки, оформление, сертификаты и выбранные для публикации показатели. Когда появляется: При заполнении профиля и включении публичного режима.
Интеграции бирж. Примеры: Название биржи, идентификатор API-ключа, маска ключа, зашифрованный секрет и passphrase, статус и время синхронизации, импортированная история сделок. Когда появляется: Только при самостоятельном подключении интеграции.
AI-запросы. Примеры: Текст запроса, последние сообщения чата, сводка журнала, статистика, отдельные сделки, отмеченные ошибки и сгенерированный ответ. Когда появляется: Только при запуске AI-функции пользователем.
Оплата. Примеры: Тариф, срок доступа, сумма и статус инвойса; ID аккаунта и email; имя, дата рождения, страна гражданства и проживания; подтверждения статуса нерезидента и действия от собственного имени; версии принятых документов; сеть, токен, контракт, адрес получателя, точная сумма; хеш транзакции, адрес отправителя, блок, время и подтверждения; справочный курс, хеш IP, страна запроса и признаки риска. Когда появляется: Когда пользователь создаёт заявку или инвойс USDT, передаёт хеш транзакции либо сервер обнаруживает соответствующий перевод. Форма не получает seed-фразу, закрытый ключ или полный номер банковской карты.
Технические сведения. Примеры: IP-адрес, браузер, устройство, язык, часовой пояс, журналы запросов, ошибки, данные сессии и ограничения частоты запросов. Когда появляется: Автоматически при использовании сайта и приложения.
Обращения и обратная связь. Примеры: Текст сообщения, вложения, голос, предложения, голосования, email или Telegram-аккаунт, если пользователь его сообщил. Когда появляется: При обращении в поддержку или участии в обратной связи.
Обычная форма журнала не запрашивает паспортные данные, данные банковской карты, сведения о здоровье, биометрию, политические взгляды или иные специальные категории. Текущая форма заявки USDT собирает только перечисленные выше сведения и не принимает сканы документов. Если для проверки нерезидента потребуется документарная идентификация, до её запуска Оператор отдельно сообщит состав данных, провайдера, основание и условия передачи. Не следует помещать такие сведения в заметки и сообщения.
4. Источники данных
- сам пользователь, когда регистрируется, заполняет журнал, профиль или поддержку;
- Google, если выбран вход через Google;
- подключённая пользователем биржа в пределах разрешений API-ключа;
- платёжный провайдер, если пользователь начинает или отменяет оплату;
- публичные блокчейны, их узлы и настроенные RPC-провайдеры — для обнаружения и проверки транзакции, токена, суммы, адресов, блока и подтверждений;
- браузер, сервер, средства защиты и инфраструктурные журналы;
- общедоступные рыночные источники, которые не используются для идентификации пользователя.
Пользователь не должен передавать персональные данные третьих лиц без законного основания и необходимых разрешений.
5. Цели и правовые основания
Создание аккаунта, вход и безопасность. Данные: Email, идентификатор, данные сессии, технические журналы. Основание: Заключение и исполнение пользовательского соглашения, законный интерес в защите сервиса, обязанности по закону.
Работа журнала и аналитики. Данные: Сделки, счета, планы, заметки, изображения, настройки и рассчитанные показатели. Основание: Исполнение пользовательского соглашения по инициативе пользователя.
Синхронизация с биржей. Данные: API-реквизиты и полученные торговые данные. Основание: Исполнение выбранной пользователем функции и отдельное действие по подключению интеграции.
Публичный профиль. Данные: Только состав сведений, включённый пользователем в публичный режим. Основание: Отдельное волеизъявление пользователя на распространение выбранных сведений.
AI-анализ. Данные: Содержимое конкретного запроса и необходимый контекст журнала. Основание: Запрос пользователя на выполнение функции, а для трансграничной передачи также основание, требуемое законом.
Подписка и расчёты. Данные: Тариф, инвойс, сведения о плательщике и его заявлениях, блокчейн-транзакция, платёжные и учётные статусы. Основание: Заключение и исполнение договора, проверка допустимости способа расчёта, предотвращение злоупотреблений, бухгалтерский, налоговый и валютный учёт, исполнение требований закона.
Сообщения по email. Данные: Email, язык, статусы аккаунта и подписки, история отдельного согласия или отказа от рекламы. Основание: Исполнение договора и требований закона — для сервисных писем; отдельное предварительное согласие — для скидок, промокодов и рекламных новостей.
Поддержка и улучшение продукта. Данные: Обращения, ошибки, обратная связь и агрегированные показатели использования. Основание: Ответ на запрос, исполнение договора и законный интерес при соблюдении прав пользователя.
Если обработка основана на согласии, его можно отозвать. Отзыв не влияет на законность обработки до момента получения отзыва и не прекращает обработку, для которой у Оператора сохраняется другое законное основание.
6. Файлы cookie и данные в браузере
Приложение использует преимущественно localStorage и sessionStorage, а не рекламные cookie. Они нужны для сессии, выбранного языка и темы, активного счёта, локальных настроек интерфейса, кэша журнала, онбординга, фильтров и признака показа уведомления о хранении данных.
- стандартный вход и регистрация сохраняют данные сессии и чувствительный кэш в localStorage, поэтому пользователь остаётся авторизованным после закрытия браузера;
- если снять отметку «Remember me» при входе, данные сессии и чувствительный кэш хранятся в sessionStorage и удаляются при закрытии вкладки;
- кэш журнала сокращает время загрузки и доступен только в браузере пользователя;
- sessionStorage очищается при завершении сессии вкладки браузера;
- localStorage хранится до очистки браузера, выхода, удаления аккаунта или программного удаления соответствующего ключа.
Xperience не устанавливает сторонние рекламные cookie и не использует межсайтовое профилирование. Полная блокировка обязательного хранилища может нарушить вход, сохранение настроек и работу приложения.
7. Публичный профиль и распространение данных
По умолчанию профиль закрыт. После включения публичного режима отдельная страница может быть доступна любому человеку по ссылке без авторизации. В неё могут попасть ник, аватар, фон, описание, ссылки, сертификаты, выбранные показатели, закрытые сделки и скриншоты результата. Email, API-ключи, секреты и приватные заметки в публичный снимок не включаются.
Выключение публичного режима удаляет публичный снимок из активной выдачи. Ранее опубликованные сведения могли быть сохранены получателями, поисковыми системами или сторонними архивами. Оператор не может удалить независимые копии, созданные другими лицами до отзыва публикации.
8. AI-функции и автоматизированная обработка
При запуске AI-разбора или AI-чата сервис передаёт поставщику модели OpenRouter содержимое запроса и ограниченный контекст, необходимый для ответа. Контекст может содержать торговую статистику, символы, результат сделок, ошибки, комментарии и последние сообщения. Пользователь должен исключить из запроса лишние персональные данные и сведения третьих лиц.
AI-ответ может быть неточным. Он не является финансовой рекомендацией и не создаёт юридических последствий для пользователя. Xperience не принимает на основании AI решений о доступе к аккаунту, цене, подписке, трудоустройстве, кредитовании или иных правах пользователя.
9. Поставщики и получатели данных
Supabase. Роль: Аутентификация, база данных, файловое хранилище и серверные функции. Передаваемые сведения: Учётная запись, пользовательский контент, технические журналы и файлы.
Timeweb и инфраструктурные подрядчики. Роль: Хостинг сайта, домена, обратного прокси и обработки медиа. Передаваемые сведения: Сетевые запросы, IP-адрес, технические журналы и обрабатываемые медиафайлы.
Google. Роль: Вход через Google по выбору пользователя. Передаваемые сведения: Базовый профиль, email и технические данные OAuth.
YooKassa. Роль: Приём платежей, сохранение способа оплаты и возвраты. Передаваемые сведения: Email для чека, сумма, тариф, идентификатор пользователя и платёжные метаданные.
Узлы блокчейна и RPC-провайдеры, включая TronGrid при использовании TRON. Роль: Поиск и техническая проверка публичной транзакции. Передаваемые сведения: Сеть, адреса, токен, сумма, хеш транзакции и параметры блока.
OpenRouter и выбранный им поставщик модели. Роль: Формирование AI-ответа. Передаваемые сведения: Текст запроса и переданный контекст журнала.
Биржа пользователя. Роль: Проверка read-only ключа и импорт истории. Передаваемые сведения: API-запросы, необходимые для чтения баланса и истории сделок.
Twelve Data, Binance и Frankfurter. Роль: Свечи, котировки и валютные курсы. Передаваемые сведения: Запрашиваемый символ, период и технические данные запроса. Персональные данные намеренно не передаются.
Telegram. Роль: Поддержка по инициативе пользователя. Передаваемые сведения: Данные Telegram-профиля и содержание обращения в соответствии с правилами Telegram.
Доступ внутри команды и у подрядчиков предоставляется только в объёме, необходимом для работы, поддержки, защиты сервиса или исполнения закона. Передача государственным органам производится только при наличии законного требования.
Сведения о блокчейн-транзакции записываются в публичный распределённый реестр независимо от Xperience. Оператор не может изменить или удалить такую запись. Перед включением конкретной сети Оператор указывает фактически используемого RPC-провайдера и проверяет условия возможной трансграничной передачи данных.
10. Локализация и трансграничная передача
При сборе персональных данных граждан Российской Федерации первичная запись, систематизация, накопление, хранение, уточнение и извлечение должны выполняться с использованием базы данных на территории Российской Федерации, кроме прямо установленных законом исключений. Адрес обратного прокси сам по себе не подтверждает местонахождение базы данных. Оператор обязан отдельно проверить фактический регион базы и файлового хранилища.
Некоторые поставщики, включая Google, OpenRouter и отдельных поставщиков AI-моделей, могут обрабатывать данные за пределами Российской Федерации. До начала такой передачи Оператор выполняет предусмотренные законом процедуры, оценивает государство и получателя, уведомляет уполномоченный орган, когда это требуется, и получает отдельное согласие, если иного основания нет. Функция, для которой эти условия не выполнены, должна быть отключена.
11. Сроки хранения и удаление
Аккаунт и приватный журнал: Пока существует аккаунт. После подтверждённого удаления данные удаляются из активной базы и пользовательского файлового хранилища без неоправданной задержки.
Публичный профиль: До отключения публичного режима или удаления аккаунта. Краткосрочный технический кэш подписанных ссылок обычно не превышает 5 минут.
API-реквизиты биржи: До отключения интеграции или удаления аккаунта.
AI-запросы и ответы в Xperience: Ответ хранится только если пользователь сохраняет его в журнале. Срок обработки у внешнего поставщика определяется его условиями и договором с Оператором.
Платёжные и фискальные сведения: В течение срока, обязательного по налоговому, бухгалтерскому законодательству и правилам разрешения платёжных споров.
Согласия и отказы от рекламных email: Пока действует согласие, а после отзыва — в течение срока, необходимого для подтверждения соблюдения требований закона и разрешения возможных споров.
Журналы безопасности и ограничения запросов: До 12 месяцев, если более длительный срок не нужен для расследования инцидента или исполнения закона.
Обращения и юридические запросы: До 3 лет после закрытия обращения либо дольше при наличии спора или обязательного срока.
Резервные копии: До перезаписи в стандартном цикле резервного копирования, но не дольше 30 дней после удаления из активной системы, если закон не требует сохранить отдельную запись.
Отдельные сведения могут быть временно сохранены после удаления, если это необходимо для исполнения закона, предотвращения мошенничества, защиты прав в споре или завершения уже начатого возврата. В таком случае доступ к ним ограничивается.
12. Как защищаются данные
- шифрование соединения при передаче данных;
- разделение доступа пользователей на уровне строк базы данных;
- закрытое файловое хранилище и ограниченные по времени ссылки для приватных медиа;
- серверное хранение секретов интеграций, шифрование секрета и passphrase;
- проверка авторизации и тарифного доступа в серверных функциях;
- ограничение частоты запросов, журналирование ошибок и контроль административного доступа;
- минимизация передаваемых данных и удаление аккаунта с каскадной очисткой пользовательских записей.
Абсолютно безопасных систем не существует. Пользователь обязан хранить пароль в секрете, включать доступ к бирже только на чтение и немедленно сообщать о подозрении на компрометацию.
13. Права пользователя и порядок обращения
Пользователь вправе:
- получить сведения об обработке и копию своих персональных данных;
- потребовать уточнения, блокирования или удаления неточных и незаконно обработанных данных;
- выгрузить доступные данные из приложения;
- отозвать согласие на необязательную обработку и отключить публичный профиль;
- отказаться от рекламных email через ссылку в письме, настройку приватности или обращение к Оператору;
- возразить против обработки, если такое право предусмотрено законом;
- потребовать прекратить обработку и удалить аккаунт;
- обжаловать действия Оператора в Роскомнадзор или суд.
Запрос направляется на xperienceonecorp@gmail.com. В запросе нужно указать email аккаунта, требование и сведения, позволяющие подтвердить личность и связь с аккаунтом. Оператор не запрашивает пароль. Ответ предоставляется в сроки, установленные применимым законом.
14. Возраст и ограничения по содержанию
Сервис предназначен для лиц старше 18 лет. Оператор сознательно не собирает данные несовершеннолетних. Если стало известно, что ребёнок создал аккаунт, законный представитель может запросить его удаление.
Нельзя загружать документы, биометрические шаблоны, медицинские сведения, платёжные реквизиты, государственные тайны, чужие персональные данные и иную информацию с ограниченным доступом. Скриншоты перед загрузкой следует проверять на наличие имён, номеров счетов, адресов и других лишних сведений.
15. Изменения, инциденты и контакты
При существенном изменении целей, состава данных или получателей Оператор обновляет документ и сообщает пользователям в приложении, по email или иным доступным способом. Новая редакция применяется с указанной даты. Если закон требует нового согласия, оно запрашивается отдельно.
При инциденте безопасности Оператор принимает меры по локализации, восстановлению и уведомляет Роскомнадзор и затронутых лиц в случаях и сроки, предусмотренные законом.
Контакт по вопросам приватности: xperienceonecorp@gmail.com. Поддержка: Telegram.
