данные и приватность

Собираем меньше данных, а не больше согласий.

Публичный контур SREZ LAB спроектирован с минимизацией персональных данных. Это не попытка «обойти» 152-ФЗ, а инженерное сокращение объёма обработки.

Публичный контур

Сайт не требует регистрации, имени, телефона или email для бесплатного среза. Не предусмотрена загрузка документов и персональных данных во внешние LLM.

Яндекс.Метрика

Счётчик Яндекс.Метрики загружается только после opt-in согласия. До согласия сайт, первичный срез и контактная форма работают без загрузки `mc.yandex.ru` и `mc.yandex.com`.

Метрика может обрабатывать технические данные посещения: URL страницы, сведения о браузере и устройстве, cookies/localStorage и сетевые параметры. На стороне сайта включены только явно заданные цели; содержимое формы, контакт, сообщение и проверяемый домен не передаются в параметры целей.

В P0-конфигурации frontend инициализирует Метрику с `clickmap=false`, `trackLinks=false`, `webvisor=false`. В интерфейсе счётчика перед staging должны быть отключены Вебвизор, аналитика полей формы и расширенное отслеживание контактных данных. Вы можете изменить выбор через ссылку «Настройки аналитики» в футере. Если согласие отозвано, новые цели не отправляются; сайт не обещает мгновенно удалить cookies, ранее установленные Яндексом.

Настройки аналитики

Проверка сайта

Пользователь передаёт URL публичного веб-сайта только в `POST /api/site-check`. При переходе с главной на страницу `/check` адрес сайта временно хранится в sessionStorage и сразу удаляется после чтения. Он не передаётся через query string страницы и не отправляется в Метрику как параметр события.

Для ограничения частоты сервер использует необратимый HMAC-идентификатор пары «сетевой адрес + проверяемый домен»; исходный сетевой адрес в базе лимитера не сохраняется. Production-конфигурация предусматривает отключение access log веб-сервера.

First-party аналитика спроса

После отдельного включения на сервере SREZ LAB может сохранять hostname проверяемого сайта, hostname сайта-конкурента при использовании сравнения, время проверки или сравнения, технический статус, внутренний источник запуска и факт последующей заявки. Эти данные нужны для работы сервиса, защиты от злоупотреблений, анализа востребованности, улучшения продукта и агрегированной аналитики спроса.

В demand DB не сохраняются raw IP, контакт, текст обращения, URL path/query и платёжные данные. Hostname хранится ограниченный срок; целевой срок plaintext-хранения — 90 дней, после чего остаются агрегированные или хешированные данные. `demand_ref` и `compare_ref` являются случайными UUID для связи проверки или сравнения с заявкой и не передаются в Метрику. Домены конкурентов также не передаются в Яндекс.Метрику.

Коммерческий контакт

Контактная форма используется только для ответа на обращение. Состав данных минимальный: адрес сайта, текст запроса, один указанный пользователем способ связи, согласие и техническое поле honeypot. Правовое основание обработки — согласие пользователя в форме в рамках применимой модели.

Текст обращения и контакт не сохраняются в базе данных сайта и не пишутся в application logs. После отправки обращение направляется в проектный mailbox; он остаётся рабочим источником заявок на этапе P0.

Оплата

Сайт не обрабатывает реквизиты банковских карт. Оплата проводится после согласования объёма работ и фиксированной стоимости: счёт или платёжная ссылка во внешнем платёжном контуре, затем чек НПД.

Что нужно утвердить до production

До включения внешнего трафика нужно определить и зафиксировать: оператора обработки, контакт для обращений по данным, срок хранения писем, порядок удаления, фактический почтовый провайдер, фактический VPS, режим журналов, retention demand DB и итоговые юридические документы.

Перед production-запуском владелец проекта должен подтвердить фактическую конфигурацию Метрики, хостинга, журналов, mailbox, demand DB и юридических документов. Эта страница не заменяет юридическое заключение.