Перейти к содержимому

Документ

Обработка данных и сроки хранения

Растровая и векторная графика, видео, звук, документы, таблицы, книги, архивы, шрифты и структурированные данные. Кодеки, разрешение, битрейт и глубина цвета задаются явно; что теряется при преобразовании — написано до его запуска.

Документ перечисляет данные, которые появляются при работе сервиса, срок их жизни и назначение каждого. Формулировки соответствуют поведению кода: там, где сервис чего-то не делает, так и написано, без оговорок про «стремление к защите».

Режимов работы два, и состав данных у них разный. Анонимный запрос — конвертация без учётной записи; ниже описано, что возникает в этом режиме. Работа с учётной записью добавляет к этому набор записей аккаунта, тарифа и расчётов: он перечислен отдельным разделом и в анонимном режиме не возникает вовсе.

При загрузке создаются две записи. Первая — файл во временном хранилище под случайным ключом; исходное имя в путь не попадает и используется только для того, чтобы результат назывался осмысленно. Вторая — задание с идентификатором направления и значениями параметров. Срок жизни обеих равен час с момента создания; на тарифе с учётной записью он больше.

Удаление выполняет фоновый процесс, который проходит по хранилищу с постоянным интервалом и стирает всё, у чего истёк срок. Механизм не зависит от действий пользователя и одинаков для всех заданий. Досрочное удаление доступно вручную после завершения обработки.

В анонимном режиме учётная запись не создаётся: имя, телефон и адрес электронной почты для конвертации не запрашиваются. Ссылка на результат содержит 22 символа base64url — около 128 бит случайности, что исключает подбор чужого адреса перебором.

IP-адрес не сохраняется в исходном виде. Он приводится к необратимому хешу, который служит ключом почасового ограничения загрузок; восстановить адрес из хеша невозможно, и никакой другой роли эта величина не играет.

Содержимое файлов не читается человеком, не индексируется, не используется для обучения моделей и не передаётся третьим лицам. Рекламных сетей и внешних аналитических счётчиков на страницах нет; при подключении счётчика владельцем сайта его код виден в исходном тексте страницы.

Журнал переживает стирание файлов и хранит обезличенную запись: направление, длительность обработки, код завершения, размер входа и выхода в байтах. По ней отслеживается доля отказов у конкретных движков. Имени файла и его содержимого в записи нет.

Оператор и место обработки

Оператор персональных данных и сторона, оказывающая услуги, — не указан. РЕКВИЗИТЫ ВЛАДЕЛЬЦА НЕ ЗАПОЛНЕНЫ (полное наименование, ИНН, ОГРН (ОГРНИП), адрес, контакт). Их задаёт администратор в файле packages/sites/src/profiles/requisites.ts, и до этого публиковать сайт нельзя.

Узел обслуживается на домене fileto.ru. Обработка выполняется на серверах оператора, доступ к ним имеет администратор узла. Привлечённых обработчиков нет за одним техническим исключением — почтовый сервер исходящих сообщений; см. раздел о передаче.

Срок жизни записей

Каждой записи при создании проставляется отметка истечения. Для запроса без учётной записи она равна час от момента постановки задания в очередь; учётная запись и оплаченный тариф её увеличивают, действующее значение приведено на странице тарифов. Отсчёт ведётся от приёма файла, а не от обращения к результату, и продлению не подлежит — повторное скачивание срок не сдвигает.

Уборщик проходит по хранилищу с постоянным интервалом и удаляет всё, у чего отметка истекла, независимо от состояния задания и от того, открыта ли страница. Досрочное удаление выполняется вручную на странице задания либо запросом DELETE /api/v1/conversions/{id}; ссылка на скачивание перестаёт отвечать в тот же момент.

Состав данных учётной записи

Учётная запись создаётся по адресу электронной почты и паролю; для выполнения конвертации она не требуется. Всё перечисленное в этом разделе возникает только после регистрации и у анонимного запроса отсутствует.

Адрес почты хранится в исходном виде: он служит идентификатором при входе и адресом доставки сообщений. Пароля в базе нет — хранится хеш scrypt с параметрами вычисления внутри самой записи; обратное преобразование неосуществимо.

Запись сессии: хеш выданного браузеру ключа, отметки создания, последнего обращения и истечения, хеш IP-адреса и хеш строки User-Agent. Оба хеша применяются в одном месте — в перечне активных входов, чтобы владелец учётной записи опознал и закрыл чужую сессию.

Одноразовые ссылки — подтверждение адреса, сброс пароля, вход без пароля — хранятся хешами; сама ссылка существует только в отправленном сообщении. Очередь исходящих сообщений содержит письмо целиком: адрес получателя, тему и текст. Без этого недоставленное сообщение нельзя ни повторить, ни обнаружить.

История заданий: идентификатор направления, отметки времени, объём входа и выхода, код завершения. Содержимого файлов в ней нет — оно удалено по общему сроку. Рядом ведутся суточные счётчики расхода (число конвертаций, объёмы, отказы) и наблюдения защиты от злоупотреблений: хеш субъекта, тип события, оценка риска.

Для программного интерфейса хранится запись ключа: заданное владельцем имя, короткий префикс, отметки создания, последнего использования и отзыва, а также SHA-256-хеш. Исходный ключ выдаётся один раз и в базе отсутствует; восстановить его из хеша нельзя.

Подписка и счета возникают при выборе платного тарифа: код тарифа, статус, границы периода, сумма, валюта, отметка оплаты. Реквизиты платёжных карт не принимаются и не хранятся — расчёт выполняется по счёту, зачисление подтверждает оператор вручную.

Сроки хранения по категориям

Файлы и результаты хранятся час без учётной записи, по тарифу — дольше. Сессия — 30 суток от последнего продления; закрытая либо истёкшая удаляется уборщиком в течение семи суток.

Ссылка подтверждения адреса — 24 часа, ссылка сброса пароля — час, ссылка входа без пароля — 15 минут. Использованная запись удаляется через трое суток.

Отправленное сообщение — 30 суток, неотправленное — 7 суток. Наблюдения защиты от злоупотреблений — 30 суток. Суточные счётчики расхода — 90 суток.

Учётная запись, история заданий, ключи API, подписки и счета хранятся до прекращения учётной записи. Порядок прекращения — в следующем разделе.

Прекращение учётной записи

Самостоятельного удаления в интерфейсе нет: операция необратима и выполняется по обращению на mail@fileto.ru, отправленному с адреса самой учётной записи.

По обращению доступ прекращается немедленно: хеш пароля стирается, все сессии отзываются, действующая подписка отменяется, вход паролем и по одноразовой ссылке становится невозможен. Права доступа при этом совпадают с правами анонимного запроса.

Записи о выставленных и оплаченных счетах сохраняются: срок их хранения установлен законодательством об учёте и от прекращения доступа не зависит.

Полное удаление адреса почты выполняется по прямо заявленному требованию. Вместе с записью удаляются история заданий, сессии и ключи API; восстановление после этого неосуществимо. Отзыв согласия на обработку равнозначен такому требованию — без адреса почты учётная запись не существует. Конвертация без учётной записи остаётся доступной.

Передача третьим лицам

Передача не производится. Содержимое файлов не читается человеком, не индексируется, не используется для обучения моделей. Рекламные сети и внешние аналитические счётчики к страницам не подключены; счётчик, подключённый владельцем узла, виден в исходном тексте страницы.

Исключение одно и техническое: исходящие сообщения проходят через почтовый сервер, заданный в настройках узла. Ему доступны адрес получателя и текст сообщения — без этого доставка неосуществима.

Передача государственным органам выполняется только по требованию, оформленному в установленном законом порядке.

Права субъекта данных

Субъект вправе получить сведения об обработке и копию своих данных, потребовать уточнения неточных сведений, их удаления или блокирования, а также отозвать согласие. Обоснование требования не запрашивается.

Обращение направляется на mail@fileto.ru с адреса учётной записи: поиск записи ведётся по нему. Ответ даётся в срок, установленный законом. Обращение в надзорный орган — самостоятельное право субъекта и предварительного обращения к оператору не требует.

Куда направлять обращения

Обращения по обработке данных, требования об удалении конкретного задания и претензии правообладателей направляйте на mail@fileto.ru. Указывайте идентификатор задания: поиск ведётся по нему, поиск по имени файла в системе не предусмотрен — имя в путь хранения не попадает.

Границы ответственности, перечень запрещённого к загрузке, действующие числовые пределы и правила расчётов вынесены в отдельный документ: регламент использования сервиса.