Политика конфиденциальности
Версия 1. Редакция от 2026-05-28.
1. Какие данные мы собираем
- Email и имя — при регистрации.
- Профиль слушателя (должность, отрасль, цель, минут в день) — заполняете сами.
- История обучения: пройденные уроки, заметки к урокам, вопросы к AI-помощнику и ответы на них.
- IP-адрес, user-agent и активные сессии — для безопасности и контроля логинов.
- Cookies (см. раздел 3).
2. Зачем мы используем данные
- Предоставлять доступ к курсу и считать прогресс.
- Выдавать именные сертификаты с регистрационным номером.
- Улучшать содержание курса (аналитика частых вопросов к AI-помощнику).
- Передавать профиль слушателя в GigaChat для персонализации ответов AI.
- Защищать аккаунты (журнал входов, 2FA, удалённый logout).
3. Cookies
academy_session— httpOnly JWT-сессия после логина. Срок 30 дней. Обязательна для ЛК.cookies-acknowledged(localStorage) — флаг показа cookies-баннера. Не передаётся на сервер.broadcast-dismiss-*(localStorage) — какие админ-баннеры уже закрыты пользователем.
Аналитики третьих лиц (Яндекс.Метрика, Google Analytics и пр.) на сайте не подключены. Внешние SDK не используются.
4. AI-помощник (GigaChat)
При обращении к встроенному AI-помощнику в текущий запрос передаётся: текст вашего вопроса, заголовок и фрагмент текущего урока (контекст), а также ваш профиль (должность, отрасль, цель — если заполнены) для адаптации ответа. Поставщик модели — ПАО «Сбербанк России» (GigaChat, серверы в РФ). Запросы логируются у нас на стороне для аналитики (см. таблицу AssistantQuery).
5. Логи и retention
- Запросы к AI-помощнику — бессрочно (для аналитики обучения), удаляются по запросу.
- Активные сессии (UserSession) — до 30 дней или до явного logout.
- Журнал админских действий — бессрочно (требования аудита).
- Серверные логи nginx/приложения — 60 дней, без PII в теле запросов.
6. Безопасность
- TLS (HTTPS) для всех соединений.
- Пароли хранятся как scrypt-хэш (node:crypto), не в открытом виде.
- Двухфакторная аутентификация (TOTP), секрет шифруется AES-256-GCM.
- Сертификаты подписываются цепочкой Ed25519 ключей (ROOT → INTERMEDIATE), приватные ключи AES-256-GCM.
- CSRF-защита через Origin-check для мутирующих запросов.
7. Ваши права
Вы вправе запросить копию данных, их исправление, ограничение обработки или полное удаление. Запросы — на mail@mgmagda.ru. Ответ в течение 30 дней.
8. Изменения политики
При существенных изменениях политики версия документа увеличивается, и при следующем входе пользователь получает запрос на повторное согласие.
9. Контакты
Оператор: Магда Максим Геннадьевич (физическое лицо). Email: mail@mgmagda.ru.