MAGMA Academy

Политика конфиденциальности

Версия 1. Редакция от 2026-05-28.

1. Какие данные мы собираем

  • Email и имя — при регистрации.
  • Профиль слушателя (должность, отрасль, цель, минут в день) — заполняете сами.
  • История обучения: пройденные уроки, заметки к урокам, вопросы к AI-помощнику и ответы на них.
  • IP-адрес, user-agent и активные сессии — для безопасности и контроля логинов.
  • Cookies (см. раздел 3).

2. Зачем мы используем данные

  • Предоставлять доступ к курсу и считать прогресс.
  • Выдавать именные сертификаты с регистрационным номером.
  • Улучшать содержание курса (аналитика частых вопросов к AI-помощнику).
  • Передавать профиль слушателя в GigaChat для персонализации ответов AI.
  • Защищать аккаунты (журнал входов, 2FA, удалённый logout).

3. Cookies

  • academy_session — httpOnly JWT-сессия после логина. Срок 30 дней. Обязательна для ЛК.
  • cookies-acknowledged (localStorage) — флаг показа cookies-баннера. Не передаётся на сервер.
  • broadcast-dismiss-* (localStorage) — какие админ-баннеры уже закрыты пользователем.

Аналитики третьих лиц (Яндекс.Метрика, Google Analytics и пр.) на сайте не подключены. Внешние SDK не используются.

4. AI-помощник (GigaChat)

При обращении к встроенному AI-помощнику в текущий запрос передаётся: текст вашего вопроса, заголовок и фрагмент текущего урока (контекст), а также ваш профиль (должность, отрасль, цель — если заполнены) для адаптации ответа. Поставщик модели — ПАО «Сбербанк России» (GigaChat, серверы в РФ). Запросы логируются у нас на стороне для аналитики (см. таблицу AssistantQuery).

5. Логи и retention

  • Запросы к AI-помощнику — бессрочно (для аналитики обучения), удаляются по запросу.
  • Активные сессии (UserSession) — до 30 дней или до явного logout.
  • Журнал админских действий — бессрочно (требования аудита).
  • Серверные логи nginx/приложения — 60 дней, без PII в теле запросов.

6. Безопасность

  • TLS (HTTPS) для всех соединений.
  • Пароли хранятся как scrypt-хэш (node:crypto), не в открытом виде.
  • Двухфакторная аутентификация (TOTP), секрет шифруется AES-256-GCM.
  • Сертификаты подписываются цепочкой Ed25519 ключей (ROOT → INTERMEDIATE), приватные ключи AES-256-GCM.
  • CSRF-защита через Origin-check для мутирующих запросов.

7. Ваши права

Вы вправе запросить копию данных, их исправление, ограничение обработки или полное удаление. Запросы — на mail@mgmagda.ru. Ответ в течение 30 дней.

8. Изменения политики

При существенных изменениях политики версия документа увеличивается, и при следующем входе пользователь получает запрос на повторное согласие.

9. Контакты

Оператор: Магда Максим Геннадьевич (физическое лицо). Email: mail@mgmagda.ru.