SkyForge SKYFORGE
RU EN

Политика приватности SkyForge

Редакция 1.7
Дата вступления в силу: 14 августа 2026

1. О политике

Настоящая Политика объясняет, какие данные SkyForge получает, зачем они нужны, как используются, где могут храниться и какие возможности контроля доступны пользователю.

SkyForge стремится придерживаться принципа минимизации данных: собирать только информацию, необходимую для работы платформы, её безопасности и развития.

2. Кто обрабатывает данные

Оператором SkyForge является:

Andrey Agafonov

Физическое лицо

Место осуществления деятельности: Республика Армения

Контакт по вопросам приватности: info@skyforgeapp.com

В зависимости от места нахождения пользователя к обработке его данных могут дополнительно применяться обязательные нормы законодательства соответствующей юрисдикции.

3. Данные аккаунта

При обычной регистрации SkyForge может хранить данные, необходимые для создания и обслуживания аккаунта, включая:

  • имя или отображаемое имя;
  • адрес электронной почты;
  • идентификатор аккаунта;
  • данные, необходимые для аутентификации и безопасности.

SkyForge не требует предоставлять больше персональных данных, чем необходимо для работы соответствующей функции.

4. Вход через Google

При использовании входа через Google SkyForge получает только те данные Google-аккаунта, доступ к которым пользователь разрешил через соответствующий экран авторизации.

В зависимости от текущей реализации это может включать идентификатор Google-аккаунта, имя, адрес электронной почты и изображение профиля.

Эти данные используются для создания или идентификации аккаунта SkyForge и обеспечения входа.

SkyForge не получает пароль от Google-аккаунта.

Если в будущем перечень данных Google, к которым запрашивается доступ, существенно изменится, соответствующая информация в Политике будет обновлена до использования новых данных.

Google требует от приложений, использующих его API и Sign-In, прозрачного описания получаемых данных, целей их использования, хранения и передачи.

5. Пользовательский контент

SkyForge хранит информацию, которую пользователь самостоятельно создаёт или загружает.

Это может быть информация о самолётах и других моделях, комплектующих и конфигурациях, проектах, полётах и инцидентах, технических настройках, комментариях, фотографиях, документах и других вложениях.

Эти данные используются для предоставления соответствующих функций SkyForge.

Голосовая заметка, записанная на экране захвата события в поле, — тоже пользовательский контент, но у неё свои правила: в речь могут попасть люди помимо её автора, а в её расшифровке участвует браузер пользователя, см. раздел 29.

SkyForge не использует приватный пользовательский контент для рекламного профилирования.

6. Приватность контента

Если интерфейс конкретной функции не сообщает обратного, пользовательский контент не публикуется автоматически.

Публикация, предоставление ссылки или передача доступа происходит в результате соответствующего действия пользователя.

Перед публикацией интерфейс может сообщать пользователю об изменении уровня доступа.

Из этого есть одно исключение, и оно не спрятано мелким шрифтом: администратор платформы может войти в аккаунт и видеть — и изменять — то, что видит его владелец. Когда и на каких условиях это происходит, описано в разделе 32.

7. Технические данные

При обращении браузера к серверу техническая инфраструктура может обрабатывать информацию, необходимую для установления соединения, обеспечения безопасности и диагностики ошибок.

Такая информация может включать IP-адрес, время запроса, запрашиваемый ресурс, тип браузера, технические заголовки запроса и информацию об ошибках.

Эти сведения могут присутствовать в серверных журналах независимо от описанной ниже агрегированной статистики использования.

Технические журналы используются для обеспечения безопасности, расследования сбоев, предотвращения злоупотреблений и поддержания работоспособности SkyForge и не предназначены для построения рекламных профилей пользователей.

8. Статистика востребованности функций

SkyForge ведёт агрегированную статистику использования отдельных разделов и функций.

Например, платформа может учитывать общее количество переходов в «Ангар», «Склад», «Инциденты», Wiki или другие разделы.

Цель этой статистики — понять, какие функции действительно востребованы пользователями, какие разделы стоит развивать и какие элементы интерфейса следует сделать удобнее или быстрее.

В текущей реализации такие счётчики не связываются с аккаунтом пользователя или идентификатором пользовательской сессии.

SkyForge может, например, знать: раздел «Ангар» был открыт 1 000 раз, — но агрегированная статистика не предназначена для определения того, какие конкретно пользователи совершили эти переходы.

Значения, вводимые пользователем в поля — например характеристики самолёта, настройки оборудования или текст описания инцидента — в такую статистику не передаются.

Если в будущем SkyForge внедрит персонализированную аналитику, постоянные аналитические идентификаторы, сторонние аналитические сервисы или иные существенно отличающиеся технологии анализа поведения, Политика будет обновлена, а когда этого требует законодательство — пользователю будет предоставлен соответствующий выбор или запрошено согласие.

Кроме этих счётчиков платформа ведёт отдельный счёт посещений своих страниц, описанный в разделе 30. Идентификатора человека или сессии в нём тоже нет, и обещание настоящего раздела остаётся в силе.

9. Cookies

В настоящее время SkyForge использует cookies, необходимые для работы пользовательской сессии и авторизации.

Сессионная cookie позволяет платформе распознавать авторизованную сессию пользователя при переходах между страницами.

Она не используется SkyForge для показа персонализированной рекламы или отслеживания пользователя на сторонних сайтах.

Кроме того, SkyForge использует cookie для запоминания выбранного языка интерфейса. Эта cookie обеспечивает работу выбранной пользователем настройки, не связана с рекламой или отслеживанием и не используется для профилирования, поэтому отдельного согласия не требует.

Для технически необходимых authentication cookies европейские правила предусматривают исключение из требования предварительного cookie-согласия, если cookie действительно необходима для предоставления запрошенной пользователем услуги.

Ещё одна cookie обслуживает счёт посещений самого SkyForge. Она не является рекламной и не отслеживает пользователя на других сайтах: платформа рассматривает её как измерение аудитории собственного сайта — результаты агрегированы, никому не передаются, а срок жизни cookie ограничен.

В ряде стран измерение аудитории собственного сайта освобождается от предварительного согласия ровно при этих условиях: данные не передаются третьим лицам, пользователь не отслеживается между сайтами, срок жизни ограничен, а результаты используются только для собственной статистики оператора. SkyForge опирается на это освобождение. Если применимое право потребует согласия на такое измерение, оно будет запрошено у пользователя до продолжения сбора. Что именно хранится в этой cookie, зачем и как долго — раздел 30.

В настоящее время SkyForge не использует рекламные или сторонние tracking cookies.

Если это изменится, информация о cookies и, когда требуется, механизм согласия будут обновлены до начала соответствующей обработки.

10. Для чего используются персональные данные

Персональные данные используются только в целях, связанных с функционированием SkyForge: для создания и обслуживания аккаунта, авторизации, предоставления функций платформы, хранения пользовательского контента, обеспечения выбранных пользователем настроек приватности, безопасности, предотвращения злоупотреблений, диагностики ошибок, поддержки пользователей и исполнения применимых юридических обязанностей.

SkyForge не использует персональные данные для продажи рекламодателям или брокерам данных.

11. Правовые основания обработки

В тех случаях, когда применимое законодательство требует определить правовое основание обработки, оно зависит от конкретной операции.

Данные, необходимые для создания аккаунта и предоставления функций SkyForge, обрабатываются в связи с предоставлением пользователю запрошенного сервиса и исполнением настоящих Условий.

Технические данные могут обрабатываться для обеспечения безопасности и стабильности платформы и защиты законных интересов оператора и пользователей, когда такое основание допускается законодательством.

Когда для конкретной обработки законодательство требует согласия пользователя, такая обработка осуществляется на основании согласия.

12. Где хранятся данные

В настоящее время основная инфраструктура SkyForge самостоятельно управляется оператором и находится в Республике Армения.

По мере развития проекта инфраструктура может быть перенесена полностью или частично к профессиональным поставщикам серверных, облачных или иных инфраструктурных услуг.

При выборе таких поставщиков SkyForge будет учитывать применимые требования к защите данных и безопасности.

Если изменение инфраструктуры существенно влияет на условия обработки или международной передачи персональных данных, настоящая Политика будет обновлена.

13. Передача поставщикам услуг

Для функционирования SkyForge могут использоваться сторонние сервисы, необходимые для авторизации, хостинга, хранения данных, доставки электронной почты, защиты инфраструктуры, резервного копирования или других технических функций.

Такие поставщики получают только данные, необходимые для выполнения соответствующей функции, в пределах применимых договорных и законодательных требований.

В настоящее время Google может участвовать в процессе аутентификации, если пользователь выбирает Google Sign-In.

Кроме Google, SkyForge сегодня использует ещё два внешних сервиса, и оба получают данные пользователей: сервис учёта задач, в который передаётся каждое обращение, отправленное через форму обратной связи (раздел 25), и почтовый сервис, который доставляет письма SkyForge (раздел 26).

SkyForge не продаёт базы пользователей и персональные данные.

14. Международная передача данных

SkyForge доступен через интернет и использует внешние сервисы, серверы которых находятся за пределами Республики Армения, поэтому часть данных уже обрабатывается за её пределами — это не возможность, отнесённая в будущее. Сегодня это касается обращений, отправленных через форму обратной связи (раздел 25), и доставки писем (раздел 26); что именно передаётся, описано в этих разделах.

При такой передаче SkyForge будет учитывать применимые требования законодательства о трансграничной передаче данных и использовать предусмотренные законом механизмы защиты там, где они необходимы.

15. Срок хранения

Данные аккаунта и пользовательский контент обычно хранятся до тех пор, пока существует соответствующий аккаунт или пока пользователь сам не удалит соответствующий материал.

Технические журналы должны храниться только в течение периода, разумно необходимого для безопасности, диагностики и эксплуатации платформы.

Резервные копии могут храниться некоторое дополнительное время до их автоматической ротации.

Данные, которые необходимо сохранить в силу закона, для обеспечения безопасности или разрешения конкретного спора, могут храниться дольше в необходимом объёме.

Отдельное исключение — журнал скачивания файлов моделей: факт скачивания хранится в нём бессрочно, а связь с личностью снимается при удалении аккаунта — запись остаётся в журнале под псевдонимом. Состав данных, цели и причина, по которой этот срок не ограничен во времени, описаны в разделе 23.

У журнала действий в аккаунте есть собственный фиксированный срок хранения, по истечении которого записи удаляются автоматически. Этот срок, состав записи и цели журнала описаны в разделе 24.

У журнала доставки писем и у журнала ошибок в браузере тоже есть свои фиксированные сроки хранения, и по их истечении записи удаляются автоматически. Сами сроки названы в разделах 26 и 28.

Обращения, отправленные через форму обратной связи, — второе исключение после журнала скачиваний: они не удаляются автоматически вовсе, потому что обращение живёт столько же, сколько созданная по нему задача в сервисе учёта задач. Почему это так — описано в разделе 25.

У трека полёта собственного срока нет: он хранится столько, сколько его хранит сам пользователь, и исчезает, когда пользователь удаляет трек, борт, к которому трек привязан, или аккаунт (раздел 27).

Записи о запросах восстановления пароля имеют самый короткий срок из всех: они живут ровно столько, сколько живёт сама ссылка, и удаляются автоматически после этого (раздел 31).

Счётчики посещений не хранят персональных данных вовсе, поэтому собственного срока хранения у них нет; у технической cookie, которая отличает один визит от другого, срок жизни ограничен и назван в разделе 30.

16. Удаление данных

Пользователь может удалить поддерживаемый тип контента средствами интерфейса либо обратиться к оператору с запросом на удаление аккаунта.

После удаления аккаунта связанные с ним персональные данные удаляются или обезличиваются в разумный технический срок, кроме данных, которые необходимо временно сохранить по причинам, описанным выше, и кроме записей журнала скачивания файлов моделей, которые хранятся бессрочно в псевдонимизированном виде.

Копии удалённых данных могут некоторое время присутствовать в резервных копиях до их планового удаления.

Публично опубликованные материалы сообщества (например, статьи базы знаний / Wiki) могут быть сохранены в обезличенном виде: сам материал остаётся доступным сообществу, а его авторство отвязывается от удалённого аккаунта.

Записи в журнале скачивания файлов моделей не удаляются, а псевдонимизируются: адрес электронной почты, IP-адрес и User-Agent затираются, а идентификатор аккаунта заменяется псевдонимом, поэтому записи одного удалённого аккаунта остаются связанными между собой, но на человека больше не указывают (раздел 23).

Записи журнала действий в аккаунте не стираются досрочно при удалении аккаунта: они исчезают сами по истечении собственного срока хранения, и он отсчитывается от момента действия, а не от удаления аккаунта (раздел 24).

То же верно для журнала доставки писем и журнала ошибок в браузере: их записи тоже не стираются досрочно и исчезают, когда истекают их собственные сроки хранения (разделы 26 и 28).

Обращения, отправленные через форму обратной связи, и созданные по ним задачи во внешнем сервисе учёта задач вместе с аккаунтом тоже не удаляются — автоматического срока у них нет вовсе (раздел 25). Их удаляет оператор вручную, по запросу на адрес для связи, указанный в конце этой Политики.

В счётчиках посещений удалять нечего: они не связаны с аккаунтом и не содержат данных о человеке, а сводные числа по учётным записям пересчитываются по текущим данным, поэтому удалённая учётная запись просто перестаёт в них учитываться (раздел 30).

17. Права пользователя

В зависимости от применимого законодательства пользователь может иметь право запросить информацию об обработке своих персональных данных, получить доступ к ним, исправить неточные данные, запросить удаление или ограничение обработки, возразить против определённых видов обработки, получить данные в переносимом формате либо отозвать ранее предоставленное согласие.

Наличие и конкретный объём этих прав зависит от применимого законодательства и обстоятельств обработки.

Для реализации прав можно обратиться по адресу:

info@skyforgeapp.com

SkyForge может запросить разумное подтверждение того, что обращение действительно исходит от владельца соответствующего аккаунта.

18. Безопасность

SkyForge принимает разумные технические и организационные меры для защиты пользовательских данных от несанкционированного доступа, изменения, раскрытия и уничтожения.

При этом ни одна интернет-система не может гарантировать абсолютную безопасность.

Пользователь также отвечает за сохранность средств доступа к своему аккаунту.

Доступ к аккаунту со стороны самой платформы ограничен и фиксируется: администратор может войти в аккаунт, а условия, ограничения и запись такого входа описаны в разделе 32.

19. Персональные данные третьих лиц

Пользователь не должен без необходимости включать персональные данные других людей в публичные описания инцидентов, комментарии, фотографии или другие материалы.

Если для публикации таких сведений требуется разрешение соответствующего лица, пользователь самостоятельно отвечает за наличие такого разрешения.

20. Несовершеннолетние

SkyForge не создаётся как сервис, специально предназначенный для детей.

Если оператору станет известно, что персональные данные несовершеннолетнего были получены в ситуации, когда применимое законодательство требовало согласия родителя или законного представителя, оператор может принять необходимые меры для получения соответствующего согласия, ограничения обработки или удаления данных.

Для Google Sign-In дополнительно применяются правила Google в отношении приложений для детей и смешанной аудитории.

21. Продажа данных и реклама

SkyForge не продаёт персональные данные пользователей.

В настоящее время SkyForge не использует пользовательские данные для персонализированной рекламы и не передаёт пользовательский контент рекламным сетям для построения рекламных профилей.

Если бизнес-модель проекта в будущем изменится таким образом, что это существенно затронет обработку данных, настоящая Политика будет обновлена до начала такой обработки и будут выполнены необходимые требования о согласии пользователей.

22. Изменения Политики

SkyForge развивается, поэтому настоящая Политика может обновляться.

Дата актуальной редакции всегда указывается в начале документа.

При существенных изменениях способа обработки персональных данных пользователи могут быть уведомлены через интерфейс SkyForge.

Если законодательство требует получения нового согласия, изменение не будет применяться к соответствующей обработке только на основании публикации новой редакции.

23. Журнал скачивания файлов моделей

Когда пользователь скачивает файлы модели, опубликованной в галерее SkyForge (например, файлы для печати и CAD-файлы, чертежи или инструкцию по сборке), SkyForge записывает это скачивание в отдельный журнал.

По каждому скачиванию в журнале записываются дата и время скачивания, идентификатор и адрес электронной почты аккаунта, который скачал файл, какой файл был скачан и к какой модели и к какой редакции этой модели он относится, IP-адрес запроса, строка User-Agent клиента и способ аутентификации запроса — сессия интерфейса или API-токен.

У этого журнала две цели: вести учёт распространения файлов моделей, опубликованных в галерее, — кто получил файлы и в каком количестве, — и разбирать споры о происхождении таких файлов.

Скачивание файлов доступно только аутентифицированному пользователю — через сессию входа или через API-токен, — поэтому запись в этом журнале всегда относится к конкретному аккаунту.

Если файл скачал администратор платформы, работавший внутри аккаунта (раздел 32), запись дополнительно фиксирует, кто был этим администратором. Аккаунтом, которому выдан файл, остаётся сам аккаунт — запись не превращается в запись об администраторе.

В отличие от агрегированной статистики, описанной в разделе 8 и не связанной с аккаунтом, этот журнал связан с аккаунтом намеренно: его цель — как раз зафиксировать, кто получил конкретный файл.

Агрегированная статистика просмотров страниц галереи по-прежнему не связывается с аккаунтом, и этот раздел этого не меняет.

Срок хранения: факт скачивания хранится бессрочно и не удаляется автоматически по истечении фиксированного срока.

Это сознательное исключение из общего подхода к ограничению сроков хранения. Журнал действий в аккаунте ограничен по времени и удаляется автоматически по истечении своего срока хранения, потому что нужен для разбора недавних инцидентов (раздел 24).

Скачанный файл, напротив, продолжает существовать вне платформы неограниченно долго: его могут перепубликовать, изменить или приписать другому автору спустя годы после скачивания. Запись, удалённая к этому моменту, не может показать, кто на самом деле получил файл, поэтому срок хранения факта скачивания не ограничен во времени.

Связь с личностью при этом бессрочно не хранится. При удалении аккаунта запись не удаляется, а псевдонимизируется: адрес электронной почты, IP-адрес и User-Agent затираются, а идентификатор аккаунта заменяется псевдонимом — значением, полученным из него с секретом, который хранится на стороне сервера. Восстановить идентификатор из самой записи нельзя; при этом секрет продолжает существовать на сервере, поэтому SkyForge не утверждает, что повторная идентификация невозможна при любых обстоятельствах.

Такая запись псевдонимизирована, а не обезличена, и SkyForge не называет её обезличенной: связь с личностью снимается в самой записи, но скачивания одного и того же удалённого аккаунта остаются связанными между собой под общим псевдонимом. Это сделано намеренно — именно так учёт распространения (кто получил какие файлы и в каком количестве) сохраняет смысл для аккаунтов, которых больше нет.

После этого в записи остаются дата и время скачивания, файл, модель и её редакция, а также псевдоним. Так учёт распространения и счётчики скачиваний не рассыпаются, а данные, указывающие на конкретного человека, бессрочно не хранятся.

Этот журнал видят только администраторы платформы, в отчёте в административном разделе. Он не публикуется, не показывается другим пользователям, не используется для рекламы или профилирования и не передаётся третьим лицам для таких целей.

24. Журнал действий в аккаунте

SkyForge записывает значимые действия в аккаунте в отдельный журнал: вход и двухфакторную аутентификацию, создание, изменение и удаление записей, их публикацию и предоставление доступа, выпуск и отзыв API-токенов, выгрузку файлов моделей и административные операции.

По каждому такому действию журнал сохраняет дату и время, идентификатор и адрес электронной почты аккаунта, который его совершил, что именно было сделано и с каким объектом, IP-адрес запроса, строку User-Agent клиента, способ аутентификации запроса — сессия интерфейса или API-токен — и краткое описание самого изменения. Пароли, токены и другие секреты в этот журнал не пишутся.

У этого журнала три цели: безопасность аккаунта — чтобы можно было заметить незнакомый вход или неожиданное изменение; разбор инцидентов доступа — как кто-то получил данные, которые ему не предназначались; и разбор спорных изменений — кто и когда изменил или удалил запись.

В отличие от агрегированной статистики, описанной в разделе 8 и не связанной с аккаунтом, этот журнал связан с аккаунтом намеренно: он существует как раз для того, чтобы ответить на вопрос, кто совершил конкретное действие. Обещание, что счётчики не связываются с аккаунтом, относится к той статистике и к этому журналу неприменимо.

Срок хранения: 180 дней с момента действия. По его истечении база данных удаляет запись сама, без отдельного запроса пользователя или оператора.

Срок ограничен сознательно. В журнале есть адрес электронной почты и IP-адрес, то есть персональные данные, поэтому он хранится ровно столько, сколько от него действительно есть польза: полгода покрывают недавний незнакомый вход, запись, пропавшую месяц назад, и обычный разбор того, что происходило на платформе. Хранить такие записи дольше нет оснований, а больший срок означал бы только больше хранимых персональных данных без пользы для пользователя.

Пользователь видит только свои записи — на странице «Моя активность» в настройках своего аккаунта. Полный журнал, включая адреса электронной почты и IP-адреса всех пользователей, доступен только администраторам платформы, в разделе администрирования. Он не публикуется, не показывается другим пользователям, не используется для рекламы или профилирования и не передаётся третьим лицам для таких целей.

25. Обращения и внешний сервис учёта задач

Кнопка «Обратная связь» доступна на каждой странице SkyForge: через неё пользователь может сообщить о проблеме, предложить идею или написать о чём-то ещё. Такое обращение сохраняется на платформе вместе с контекстом, который нужен, чтобы воспроизвести произошедшее.

В обращении сохраняются написанный пользователем текст, адрес страницы, с которой оно отправлено, строка User-Agent браузера, выделенный пользователем на странице текст и место на странице, где был курсор или последний клик, — только место, без значений полей, которые пользователь заполнял. Если пользователь вошёл в аккаунт, в обращении сохраняются также идентификатор его аккаунта и адрес электронной почты из его профиля; анонимный автор может указать адрес почты сам, чтобы ему могли ответить, а может и оставить его пустым.

Это используется, чтобы понять проблему, воспроизвести её и ответить автору обращения.

Каждое обращение автоматически заводится как задача во внешнем сервисе учёта задач, серверы которого находятся за пределами Республики Армения. Туда передаются: текст обращения, адрес страницы, строка User-Agent браузера, выделенный текст, место на странице, внутренний идентификатор обращения и то, кто его отправил. Пароли, cookies сессии и токены доступа не передаются.

«Кто отправил» означает разное для вошедшего пользователя и для анонимного автора, и Политика говорит, что именно, вместо того чтобы покрывать оба случая одним словом. Для вошедшего пользователя внешний сервис получает внутренний идентификатор аккаунта — сам адрес электронной почты SkyForge не покидает. Для анонимного автора внешний сервис получает тот адрес почты, который автор указал в форме, потому что для него это единственный обратный путь для ответа.

Срок хранения: обращение и созданная по нему задача не удаляются автоматически и хранятся столько, сколько существует сама задача в сервисе учёта задач. Это сознательное исключение из общего подхода ограничивать срок хранения: задача — это запись о том, почему в продукте было сделано то или иное изменение, и её нормально читать спустя годы. Удаление — ручное действие оператора.

Обращения видят администраторы платформы и те, у кого есть доступ к сервису учёта задач проекта. Автор видит свои обращения в своём аккаунте и получает уведомление внутри SkyForge, когда обращение решено. Обращения не публикуются, не используются для рекламы или профилирования и не передаются третьим лицам для таких целей.

26. Почтовые рассылки

SkyForge может отправлять письма на адреса электронной почты своих пользователей — например, сообщение о новой возможности платформы.

По каждому письму и каждому получателю платформа сохраняет запись о доставке: адрес электронной почты получателя, исход попытки — отправлено, пропущено или не удалось, — ошибку почтового сервиса, если письмо не прошло, и время попытки. Текст самого письма общий для всех получателей и персональных данных ни одного из них не содержит.

У журнала доставки две цели: не отправить одно и то же письмо дважды при продолжении прерванного прогона рассылки и разобраться, почему письмо не дошло.

Срок хранения: 90 дней с момента попытки. По его истечении база данных удаляет запись сама, без отдельного запроса пользователя или оператора. Обе цели этого журнала короткие — прогон продолжается за минуты, а жалоба на недошедшее письмо приходит за дни, — поэтому держать адреса получателей дольше незачем.

Само письмо доставляет внешний почтовый сервис, и адрес получателя передаётся ему — иначе письмо доставить нельзя. Такой сервис получает только то, что нужно для доставки письма, и действует по поручению оператора.

В каждом таком письме есть ссылка на отписку, и отписка не требует входа в аккаунт. Журнал доставки видят только администраторы платформы, в административном разделе; он не публикуется, не показывается другим пользователям, не используется для рекламы или профилирования и не передаётся третьим лицам для таких целей.

27. Треки полётов и данные о местоположении

Трек полёта, загруженный к борту, хранится дважды: исходный файл в том виде, в котором его загрузил пользователь, и разобранный трек — по каждой точке полёта её координаты (широта и долгота), высота, время и скорость, а также вычисленные по ним величины: протяжённость полёта, его длительность и границы области, в которой он проходил.

Это данные о местоположении, и Политика называет их отдельной категорией, а не прячет среди «информации о полётах». Трек показывает, где физически находился аппарат и, как правило, где находился управлявший им человек — в то же время и в том же месте, а этим местом довольно часто оказывается двор собственного дома.

Трек нужен, чтобы показать маршрут полёта, воспроизвести его, посчитать лётную статистику борта и разбирать инциденты.

По умолчанию трек видит только его владелец. Видимость данных о местоположении — отдельная настройка, независимая от остальной карточки борта: открыв карточку другим людям, пользователь тем самым не открывает её треки. Когда трек показывается за пределами аккаунта владельца, координаты не передаются вовсе — публикуется форма траектории относительно её собственного старта (смещения в метрах, высота над точкой взлёта, время от начала полёта), а дата огрубляется до месяца. Полный трек с координатами остаётся внутри аккаунта владельца.

Срок хранения: трек хранится столько, сколько его хранит сам пользователь, и автоматического срока у него нет — трек часть истории борта, и половина его ценности в сравнении с полётами прошлых сезонов. Пользователь может удалить трек в любой момент; удаление борта удаляет и его треки, а после удаления аккаунта действуют общие правила раздела об удалении данных.

Треки не публикуются автоматически, не используются для рекламы или профилирования и не передаются третьим лицам для таких целей.

28. Журнал ошибок в браузере

Когда что-то ломается в браузере — падает скрипт страницы, — браузер сообщает об этом сбое, и SkyForge записывает его в отдельный журнал, чтобы сбой можно было починить. Пока этого журнала не было, оператор узнавал о таких сбоях, только если о них сообщал пользователь.

В записи сохраняются сообщение об ошибке и её стек, адрес страницы и скрипта (без параметров запроса), версия файлов интерфейса, из которых была собрана страница, строка User-Agent браузера, язык интерфейса, время и число повторов одного и того же сбоя за эти сутки. Если пользователь был в аккаунте, в записи сохраняется также идентификатор его аккаунта — имя и адрес электронной почты аккаунта в этот журнал не пишутся.

Один и тот же сбой за одни и те же сутки — это одна запись со счётчиком, а не тысячи записей. Перед записью сервер убирает из неё значения, похожие на пароль, токен или адрес с параметрами: текст ошибки складывает браузер, и они могут попасть в него случайно.

Срок хранения: 30 дней с первого попадания. По его истечении база данных удаляет запись сама. Полугодовой стек вызовов, снятый с давно выкаченной версии интерфейса, разбирать всё равно нечем.

В отличие от агрегированной статистики, описанной в разделе 8, которая не связывается с аккаунтом, этот журнал связывается с аккаунтом вошедшего пользователя намеренно: иначе нельзя понять, задел сбой всех или один конкретный аккаунт, — а это разница между сломанным релизом и сломанным браузером.

Этот журнал видят только администраторы платформы, в административном разделе. Он не публикуется, не показывается другим пользователям, не используется для рекламы или профилирования и не передаётся третьим лицам для таких целей.

29. Голосовые заметки и их расшифровка

На экране захвата события в поле пользователь может записать голосовую заметку вместо набора текста: на месте происшествия это часто единственный способ вообще что-то зафиксировать. Запись хранится как вложение события, рядом с его фотографиями и логами.

Голосовая заметка — это речь, и настоящая Политика называет её отдельной категорией по одной причине: в отличие от всего остального, что загружает пользователь, запись, сделанная на открытом воздухе, фиксирует не только её автора. В неё могут попасть находящиеся рядом люди, и SkyForge не запрашивает их согласия и не может его запросить. Что записывать и что сохранять, решает автор записи.

Сама запись никуда за пределы платформы не передаётся. Служебные данные файла — дата, время и модель устройства — вычищаются на сервере до того, как файл будет сохранён, тем же порядком, что у фотографий и видео.

Превращение речи в текст — отдельное действие с отдельным согласием: по умолчанию оно выключено и включается отметкой рядом с кнопкой записи, перед которой показано объяснение. Распознаёт речь браузер пользователя, а не SkyForge: для этого браузер отправляет звук на серверы своего поставщика — у Chrome это Google — и обрабатывает его по политике этого поставщика, а не по настоящей Политике. Собственного распознавания речи у SkyForge нет. Без этой отметки звук не покидает устройство никуда, кроме самой платформы — вложением события.

Полученный текст хранится вместе с событием как черновик и виден только владельцу события; другим пользователям он не показывается, даже если само событие им открыто. В ИИ-разбор события он также не отправляется: разбор может запустить любой, кому событие видно, а его результат показывается им всем. Платформа не переносит этот текст в описание события сама — это делает владелец явным действием, видя текст целиком. Перенесённый в описание и опубликованный вместе с событием, он становится виден всем, кому видно событие, и настоящая Политика говорит об этом прямо, чтобы выбор делался осознанно.

Тот же экран фиксирует координаты места: они берутся с устройства по явному нажатию либо вводятся вручную с аппаратуры или очков. Это данные о местоположении, и на них распространяются те же правила, что на треки полётов (раздел 27): по умолчанию они видны только владельцу события.

Срок хранения: голосовая заметка и её расшифровка хранятся столько же, сколько хранится само событие, и автоматического срока давности не имеют. Пользователь может удалить запись, очистить расшифровку правкой события или удалить событие целиком; после удаления аккаунта действуют общие правила раздела об удалении данных. Пока захват на экране не завершён, расшифровка и координаты хранятся также в браузере устройства — чтобы ничего не потерялось, пока нет связи; завершение захвата удаляет их с устройства.

Голосовые заметки и их расшифровки не публикуются автоматически, не используются для рекламы или профилирования и не передаются третьим лицам для таких целей.

30. Продуктовая аналитика посещений

SkyForge ведёт счёт посещений своих страниц: сколько визитов началось, с какого экрана они начались, из какого класса источника пришёл человек (поисковая система, ссылка на другом сайте или прямой заход), какие экраны открывались за визит и на каком экране он закончился.

Это нужно, чтобы развивать платформу по фактам, а не по догадкам: работает ли калькулятор силовой установки как точка входа, доходит ли человек от расчёта до самого продукта, на каком экране обрывается первый визит и возвращаются ли люди. Без этих счётчиков ответы на такие вопросы давались бы по мнению, а от ответа зависит, что будет сделано дальше.

Персональных данных в этих счётчиках нет. В них не записываются ни адрес электронной почты, ни аккаунт, ни IP-адрес, ни адрес страницы, с которой пришёл человек; значения, введённые пользователем в поля, в них тоже не передаются. Каждый счётчик помечается только техническими значениями из закрытого списка — ключом экрана, классом источника, шагом пути, — и значение вне этого списка в него попасть не может.

Чтобы отличать один визит от другого, браузеру выдаётся техническая cookie. В ней хранятся четыре технических значения и ничего кроме: момент начала первого визита, момент последнего запроса, ключ последнего экрана и отметки уже пройденных шагов пути. Случайного идентификатора в ней нет, аккаунта нет, адреса электронной почты нет и IP-адреса нет.

Политика не утверждает, что такая cookie ничего не связывает: связывать между собой запросы одного браузера — это ровно то, ради чего она и существует, иначе визит нельзя было бы отличить от визита. Ограничения здесь другие, и они относятся к поведению платформы: значение этой cookie нигде не сохраняется, не сопоставляется с аккаунтом, с IP-адресом и с журналами сервера и не попадает в статистику — увеличиваются описанные выше счётчики, а само значение остаётся в браузере.

Срок хранения: 7 дней с первого визита, и этот срок не продлевается. По его истечении браузер удаляет cookie, и следующий визит начинается с чистого листа — посещения не связываются между собой дольше недели, и сквозного профилирования не происходит.

По вошедшим пользователям платформа дополнительно считает только сводные числа: у скольких учётных записей есть два и более бортов и сколько учётных записей действовало за неделю. Эти числа считаются по уже существующему журналу действий (раздел 24) — отдельного журнала событий ради аналитики не ведётся, а из подсчёта выходит число, а не запись о человеке.

Сторонние сервисы аналитики SkyForge не подключает. Данные о поведении остаются внутри инфраструктуры платформы, не передаются рекламным и аналитическим компаниям и не используются для профилирования; счётчики хранятся в собственном хранилище метрик платформы, доступном только администраторам.

31. Восстановление пароля

Пользователь, который входит по паролю, может запросить его восстановление: платформа отправляет одноразовую ссылку на адрес электронной почты учётной записи, и новый пароль задаётся по этой ссылке.

По каждому такому запросу платформа хранит отдельную запись: отпечаток ссылки (сама ссылка не хранится — отпечаток обратно в неё не превращается), идентификатор и адрес электронной почты учётной записи, время запроса, срок действия ссылки, момент её использования и IP-адрес, с которого пришёл запрос. Адрес хранится для того, чтобы можно было отличить восстановление, запрошенное владельцем учётной записи, от попытки злоупотребить формой.

Срок хранения: 2 часа с момента запроса — столько же, сколько живёт сама ссылка. По его истечении база данных удаляет запись сама, независимо от того, воспользовались ссылкой или нет; использованная ссылка удаляется так же, по окончании того же срока.

Форма отвечает одинаково и на адрес, у которого есть учётная запись, и на адрес, у которого её нет: иначе она превратилась бы в способ проверять, зарегистрирован ли здесь конкретный человек. По той же причине о том, что учётная запись входит через Google и пароля у неё нет вовсе, сообщается в письме, которое читает только владелец почтового ящика, а не на экране.

Сам запрос и состоявшаяся смена пароля дополнительно попадают в журнал действий в учётной записи (раздел 24) со своим сроком хранения. Ссылка и пароль в этот журнал не пишутся никогда.

Смена пароля завершает все сессии учётной записи, выданные ранее, и отзывает все личные API-токены учётной записи — это мера безопасности, а не неудобство: если доступом завладел кто-то другой, восстановление обязано отобрать у него весь доступ, а выпущенный им токен иначе пережил бы смену пароля.

32. Доступ администратора к вашему аккаунту

Администратор платформы может войти в аккаунт пользователя и работать в нём как сам пользователь: видеть те же экраны и те же данные и совершать те же действия.

Это существует ради одной цели — разобрать проблему, о которой сообщил пользователь. Переписка из скриншотов и вопросов идёт медленно и часто не показывает, что именно сломалось, тогда как тот же экран, открытый изнутри, показывает это сразу.

Доступ полный, а не только на просмотр. Это осознанное решение, и Политика говорит о нём прямо, а не описывает режим как «взгляд на экран»: администратор может создавать, изменять и удалять записи в аккаунте так же, как это может делать его владелец.

Срок доступа: 30 минут с момента входа. После этого сессия сама возвращается к администратору, без чьих-либо действий, — забытая вкладка браузера не остаётся живым доступом к чужому аккаунту.

Часть действий в этом режиме недоступна вовсе — именно те, которые нельзя было бы отменить или которые пережили бы сам вход: смена пароля аккаунта, управление двухфакторной аутентификацией, выпуск и отзыв API-токенов, удаление аккаунта и экспорт всех его данных. Вход в аккаунт другого администратора также невозможен.

Каждый такой вход записывается в журнал действий в аккаунте (раздел 24): кто вошёл, в какой аккаунт, с какой указанной причиной, когда, с какого IP-адреса и с каким браузером; выход записывается тоже, в том числе автоматический — по истечении срока. Каждое действие, совершённое в этом режиме, несёт сразу оба идентификатора — администратора, который его совершил, и аккаунт, в котором оно совершено, — чтобы история аккаунта не выдавала чужое действие за действие его владельца.

Пользователь о таком входе не уведомляется — ни письмом, ни внутри платформы, — и его согласие не запрашивается. Поэтому Политика остаётся единственным местом, где этот доступ раскрыт, и именно поэтому он описан здесь полностью, а не упомянут вскользь.

Сам режим ничего не хранит: он живёт в сессии браузера администратора и заканчивается вместе с ней. Остаётся только запись в журнале действий — со сроком хранения этого журнала.

33. Контакты

По вопросам приватности, доступа к данным, исправления или удаления информации:

Оператор SkyForge: Andrey Agafonov

Страна: Республика Армения

Email: info@skyforgeapp.com

← На главную · Условия использования