Политика конфиденциальности Give-SMS
1. Общие положения
Настоящая Политика конфиденциальности описывает, какие данные собираются и обрабатываются при использовании приложения Give-SMS для Android и расширения Give-SMS для браузера, для чего они обрабатываются, кому могут передаваться, как долго хранятся и как вы можете удалить свой аккаунт и связанные с ним данные.
Разработчиком мобильного приложения и расширения для браузера, а также оператором персональных данных, обрабатываемых непосредственно через них, является:
В настоящей Политике мобильное приложение Give-SMS, расширение Give-SMS для браузера, их разработчик и связанная с ними техническая инфраструктура именуются «Give-SMS», «мы» или «Сервис».
Политика распространяется на обработку данных через приложение Give-SMS для Android и расширение Give-SMS для браузера (Chrome и совместимые браузеры). Если не указано иное, всё сказанное ниже о «приложении» в равной мере относится и к расширению для браузера. Расширение хранит свои данные (например, токен авторизации и идентификатор установки) в хранилище расширений браузера, а не в закрытом хранилище приложения; удаление расширения из браузера равнозначно удалению приложения. Расширение не использует сервисы push-уведомлений (такие как Firebase Cloud Messaging): наличие новых SMS оно проверяет, периодически обращаясь к серверам Give-SMS. Использование сайта give-sms.com, регистрация аккаунта на сайте и пополнение баланса регулируются отдельными документами, опубликованными на сайте.
Мобильное приложение и расширение для браузера предназначены для входа в существующий аккаунт, доступа к сервису виртуальных номеров и получения входящих SMS-кодов. Регистрация аккаунта и пополнение баланса через мобильное приложение и расширение недоступны.
2. Какие данные мы обрабатываем
2.1. Данные аккаунта
При регистрации на сайте give-sms.com пользователь указывает:
- адрес электронной почты;
- имя пользователя (логин);
- пароль.
В мобильном приложении пользователь вводит логин или адрес электронной почты и пароль только для входа в существующий аккаунт.
Пароль передаётся на сервер по защищённому соединению HTTPS. Приложение не хранит пароль на устройстве. На сервере пароль не хранится в открытом виде - хранится только его хеш.
После успешного входа приложение получает токен авторизации. Токен хранится в закрытом хранилище приложения на устройстве и используется для поддержания сессии без повторного ввода пароля. На сервере хранится хеш токена авторизации.
2.2. Идентификатор установки приложения
При первом запуске приложение генерирует случайный UUID, который используется для идентификации конкретной установки приложения.
Этот UUID:
- не является Android ID, IMEI, серийным номером устройства или рекламным идентификатором;
- не формируется на основе аппаратных или системных идентификаторов устройства;
- используется для привязки сессии и push-уведомлений к конкретной установке приложения;
- позволяет завершить сессию или отозвать доступ для конкретного устройства;
- хранится в закрытом хранилище приложения и передаётся на сервер Give-SMS.
Удаление приложения удаляет локальную копию UUID, но само по себе не удаляет аккаунт пользователя и данные, ранее переданные на сервер.
2.3. Сведения об устройстве и приложении
При входе пользователя приложение передаёт:
- производителя и модель устройства;
- платформу Android;
- установленную версию приложения;
- дату и время создания сессии и её последнего использования.
Эти сведения используются для управления подключёнными устройствами, поддержания совместимости, технической поддержки и защиты безопасности Сервиса.
Give-SMS не запрашивает IMEI, Android ID, серийный номер, MAC-адрес или рекламный идентификатор Android.
2.4. Push-уведомления
Для доставки уведомлений о полученных SMS-кодах используется Firebase Cloud Messaging (сервис компании Google).
Для этого обрабатываются:
- push-токен Firebase Cloud Messaging;
- идентификатор установки Firebase;
- сведения, необходимые для доставки уведомления;
- содержимое уведомления, которое может включать SMS-код, виртуальный номер телефона и название выбранного сервиса.
Push-токен связывается с аккаунтом пользователя и конкретной установкой приложения. При выходе из аккаунта активный push-токен соответствующего устройства удаляется с сервера Give-SMS.
Пользователь может отключить уведомления в настройках Android. Отключение уведомлений не мешает просматривать заказы и полученные коды непосредственно в приложении.
Данные, необходимые для доставки уведомлений, могут обрабатываться компанией Google LLC и её аффилированными лицами в соответствии с условиями и политикой конфиденциальности Google.
2.5. IP-адрес и данные безопасности
При обращении приложения к серверам Give-SMS сервер автоматически получает IP-адрес пользователя.
IP-адрес и связанная техническая информация могут использоваться для:
- ограничения количества запросов;
- защиты входа от подбора паролей и атак перебором;
- выявления мошенничества и злоупотреблений;
- предотвращения несанкционированного доступа;
- обеспечения безопасности Сервиса;
- расследования технических инцидентов и инцидентов безопасности.
Мы не используем IP-адреса для показа персонализированной рекламы.
2.6. История заказов
При использовании Сервиса могут сохраняться следующие сведения о заказах:
- выбранный сервис и страна;
- выданный виртуальный номер телефона;
- полученные SMS-сообщения и коды;
- дата и время создания и завершения заказа;
- статус заказа;
- стоимость заказа;
- сведения об отмене или возврате;
- идентификаторы транзакций и заказов.
Эти данные необходимы для оказания услуг, отображения истории заказов, расчёта баланса, обработки обращений и споров, предотвращения мошенничества и ведения финансового учёта.
2.7. Платежи
Мобильное приложение Give-SMS не содержит покупок, подписок, Google Play Billing или иных способов оплаты.
Пополнить баланс Give-SMS можно только на сайте give-sms.com через сторонние платёжные системы, доступные на сайте.
Данные платёжной карты вводятся непосредственно на странице соответствующей платёжной системы. Give-SMS:
- не получает полный номер платёжной карты;
- не получает код CVV или CVC;
- не хранит данные платёжных карт;
- не обрабатывает данные платёжных карт внутри мобильного приложения.
Сервис может получать только сведения, необходимые для учёта платежа: сумму, валюту, статус платежа, дату и время, идентификатор транзакции и название платёжного провайдера.
Данные платёжных карт и иные платёжные данные обрабатываются соответствующей платёжной системой в соответствии с её собственной политикой конфиденциальности.
Использование сайта, проведение платежей и обработка данных платёжными системами также регулируются условиями и политиками конфиденциальности, опубликованными на give-sms.com и на сайтах соответствующих платёжных провайдеров.
3. Данные, которые приложение не собирает
Приложение Give-SMS не запрашивает и не собирает:
- геолокацию устройства;
- контакты и данные адресной книги;
- журналы звонков;
- SMS-сообщения, хранящиеся на устройстве пользователя;
- фотографии, видео и файлы пользователя;
- данные камеры и микрофона;
- биометрические данные;
- рекламный идентификатор Android;
- IMEI, Android ID и иные системные аппаратные идентификаторы;
- данные платёжных карт.
На дату последнего обновления настоящей Политики приложение не использует рекламные SDK, Firebase Analytics и инструменты для построения рекламных профилей пользователей.
4. Цели обработки данных
Мы обрабатываем данные в следующих целях:
- аутентификация пользователей и поддержание сессий;
- предоставление виртуальных номеров и доставка входящих SMS-кодов;
- отображение баланса и истории заказов;
- отправка сервисных push-уведомлений;
- управление подключёнными устройствами;
- предотвращение мошенничества и подбора паролей;
- применение технических ограничений частоты запросов;
- обеспечение безопасности и стабильности Сервиса;
- обработка обращений пользователей;
- исполнение обязательств перед пользователями;
- ведение финансового и налогового учёта;
- соблюдение применимого законодательства, запросов государственных органов и судебных решений;
- защита прав и законных интересов разработчика и пользователей.
Мы не продаём персональные данные и не используем данные аккаунта для показа персонализированной рекламы.
5. Правовые основания обработки
Персональные данные обрабатываются в соответствии с применимым законодательством Российской Федерации, включая Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных».
Правовыми основаниями обработки являются:
- необходимость исполнения договора с пользователем и оказания запрошенных услуг;
- согласие пользователя - в случаях, когда оно требуется применимым законодательством;
- необходимость исполнения обязанностей, предусмотренных законом;
- необходимость защиты пользователей и обеспечения безопасности Сервиса;
- необходимость установления, осуществления или защиты правовых требований.
Отключение push-уведомлений не прекращает обработку данных, необходимых для исполнения заказов, обеспечения безопасности и соблюдения требований закона.
6. Передача данных третьим лицам
Доступ к данным может предоставляться только в объёме, необходимом для соответствующей цели, и только следующим категориям получателей:
- Google LLC и Firebase Cloud Messaging - для доставки push-уведомлений;
- оператору серверной части сервиса Give-SMS и сайта give-sms.com - для аутентификации, отображения баланса, обработки заказов и синхронизации данных;
- поставщикам серверной инфраструктуры, хостинга и технического обслуживания;
- поставщикам виртуальных номеров и услуг приёма SMS - для исполнения заказов;
- платёжным системам - при пополнении баланса на сайте;
- государственным органам, судам и правоохранительным органам - когда раскрытие требуется законом или обязательным запросом;
- специалистам и подрядчикам, привлекаемым для обеспечения работы Сервиса, при условии соблюдения ими требований конфиденциальности.
Поставщики виртуальных номеров могут иметь доступ к сведениям о выбранном сервисе и стране, выданном номере телефона и входящем SMS-сообщении. Логин и адрес электронной почты пользователя таким поставщикам не передаются, если это не требуется для оказания услуги или соблюдения закона.
Использование Firebase Cloud Messaging может сопровождаться передачей технических данных и содержимого push-уведомлений на серверы Google, расположенные за пределами Российской Федерации. Такая передача осуществляется исключительно для доставки уведомлений и в соответствии с применимыми требованиями к трансграничной передаче персональных данных.
Мы не продаём и не раскрываем персональные данные рекламным компаниям и брокерам данных.
7. Сроки хранения данных
Данные хранятся только в течение срока, необходимого для целей, описанных в настоящей Политике, если более длительный срок не требуется законом.
Применяются следующие принципы хранения:
- адрес электронной почты, логин и хеш пароля - пока существует аккаунт;
- токены авторизации, UUID приложения, модель устройства и версия приложения - пока соответствующее устройство связано с аккаунтом или до удаления аккаунта;
- push-токен Firebase Cloud Messaging - до выхода пользователя из аккаунта, замены или недействительности токена либо до удаления аккаунта;
- история заказов, виртуальные номера и полученные SMS-коды - пока существует аккаунт или до его удаления;
- технические записи, используемые для защиты Сервиса от мошенничества, подбора паролей и злоупотреблений, - столько, сколько необходимо для этих целей, и не дольше, чем требуется для расследования инцидента, разрешения спора или ответа на обязательный запрос;
- резервные копии удалённых данных - до 90 дней в рамках установленного цикла ротации резервных копий;
- обезличенные статистические данные, которые невозможно связать с конкретным пользователем, могут храниться бессрочно.
Если технические записи безопасности содержат сведения, которые можно связать с удалённым аккаунтом, такие сведения удаляются или обезличиваются вместе с аккаунтом, кроме случаев, когда они необходимы для расследования конкретного инцидента, соблюдения закона или защиты правовых требований.
7.1. Финансовые и обязательные по закону записи
После удаления аккаунта мы можем сохранять только минимальный объём сведений, хранение которых обязательно в силу законодательства Российской Федерации, требований налоговых и иных государственных органов, судебных решений или для подтверждения совершённых финансовых операций.
К таким сведениям могут относиться:
- дата и сумма финансовой операции;
- валюта;
- статус платежа или возврата;
- внутренний идентификатор транзакции;
- идентификатор транзакции платёжной системы;
- сведения, необходимые для налогового или финансового учёта.
Эти записи хранятся в течение срока, установленного применимым законодательством, но, как правило, не дольше 5 лет после окончания календарного года, в котором была совершена соответствующая операция.
Если применимый закон, судебное решение или обязательный запрос государственного органа требуют более длительного хранения, данные хранятся в течение такого срока.
Сохраняемые сведения:
- отделяются от активного аккаунта в той мере, в какой это технически и юридически возможно;
- не используются для рекламы, маркетинга или дальнейшего оказания услуг;
- доступны только в случаях, когда это необходимо для соблюдения закона, финансового учёта или защиты правовых требований.
SMS-коды, виртуальные номера, push-токены, хеши паролей и сведения об устройствах не относятся к обязательным финансовым записям и удаляются вместе с аккаунтом, если их хранение прямо не предусмотрено законом или обязательным предписанием государственного органа.
8. Удаление аккаунта и данных
Пользователь может в любой момент удалить свой аккаунт на странице удаления аккаунта:
https://give-sms.com/delete-account.php
Страница общедоступна и не требует установленного мобильного приложения. Прямая ссылка на неё доступна в мобильном приложении в разделе «Профиль» → «Удалить аккаунт».
Чтобы удалить аккаунт:
- Откройте страницу удаления аккаунта.
- Введите логин или адрес электронной почты и пароль аккаунта.
- Подтвердите удаление.
Аутентификация необходима, чтобы аккаунт не мог быть удалён посторонним лицом. Для удаления аккаунта не требуется направлять запрос по электронной почте или обращаться в поддержку.
Перед удалением аккаунта обратите внимание:
- остаток баланса обрабатывается в соответствии с Пользовательским соглашением и правилами возврата средств. Удаление аккаунта само по себе не является запросом на возврат;
- аккаунт с активными (незавершёнными) заказами удалить нельзя - такие заказы нужно сначала завершить или отменить;
- если активный заказ не удаётся завершить или отменить через личный кабинет, пользователь может обратиться по адресу [email protected] за помощью в завершении процедуры удаления;
- удаление необратимо.
После подтверждения удаления:
- доступ к аккаунту прекращается, пароль становится недействительным;
- активные сессии и токены авторизации отзываются;
- push-токены Firebase Cloud Messaging удаляются;
- логин и адрес электронной почты заменяются неидентифицирующим значением;
- хеш пароля и API-ключ стираются;
- записи о подключённых устройствах, включая UUID приложения, удаляются;
- виртуальные номера и полученные SMS-коды стираются;
- баланс аккаунта обнуляется;
- история заказов обезличивается и больше не может быть связана с пользователем;
- технические записи безопасности, связанные с аккаунтом, удаляются или обезличиваются, если их хранение не требуется для текущего расследования инцидента, правового требования или обязательного запроса;
- дальнейшая обработка в целях оказания услуг прекращается.
Удаление выполняется сразу после подтверждения. Копии отдельных данных могут временно оставаться в резервных копиях до их перезаписи в рамках регулярного цикла ротации, но не дольше 90 дней. В этот период данные не используются для обычной работы Сервиса и могут быть восстановлены только при необходимости восстановления информационных систем, соблюдения закона или расследования инцидента безопасности.
Единственное исключение - сведения, хранение которых обязательно в силу применимого закона, обязательного запроса государственного органа или судебного решения, как описано в разделе 7.1. Такие сведения хранятся отдельно и только в минимально необходимом объёме. Они обезличиваются или псевдонимизируются, когда это юридически и технически возможно.
Удаление приложения или выход из аккаунта не удаляют аккаунт. Для удаления аккаунта необходимо пройти процедуру на странице удаления аккаунта.
Удаление аккаунта необратимо. После завершения удаления аккаунт, историю заказов, виртуальные номера и полученные SMS-коды восстановить невозможно.
9. Безопасность данных
Мы применяем организационные и технические меры защиты данных, в том числе:
- передачу данных по защищённым соединениям HTTPS;
- хранение паролей только в виде хешей;
- хранение токенов авторизации на сервере в виде хешей;
- использование закрытого хранилища приложения для локального токена и UUID;
- ограничение доступа к серверным системам;
- ограничение количества попыток входа;
- мониторинг подозрительной активности;
- резервное копирование и восстановление данных.
Ни один способ передачи или хранения информации не может гарантировать абсолютную безопасность. При выявлении инцидента безопасности мы принимаем меры для ограничения его последствий и исполняем обязанности, предусмотренные применимым законодательством.
10. Права пользователей
Пользователь имеет право:
- получать информацию об обработке своих персональных данных;
- запрашивать доступ к своим данным;
- требовать исправления неточных или устаревших сведений;
- требовать ограничения обработки или удаления неправомерно обрабатываемых данных;
- отозвать согласие, если обработка основана на согласии;
- возражать против обработки в случаях, предусмотренных применимым законодательством;
- удалить свой аккаунт на странице удаления аккаунта;
- обратиться с жалобой в Роскомнадзор или за судебной защитой.
Вопросы, связанные с реализацией этих прав, можно направлять по адресу [email protected].
Для удаления аккаунта предварительное обращение по электронной почте не требуется: процедура выполняется самостоятельно на странице удаления аккаунта, ссылка на которую доступна в мобильном приложении в разделе «Профиль».
Отзыв согласия или удаление аккаунта не препятствуют хранению минимального объёма сведений, если такое хранение требуется применимым законом, судебным решением или обязательным запросом государственного органа.
11. Конфиденциальность несовершеннолетних
Приложение и Сервис Give-SMS не предназначены для лиц младше 18 лет. Мы сознательно не собираем персональные данные несовершеннолетних.
Если вам стало известно, что несовершеннолетний передал персональные данные без надлежащего разрешения, сообщите нам по адресу [email protected]. После проверки данные будут удалены, если их хранение не требуется законом.
12. Изменения настоящей Политики
Мы можем обновлять настоящую Политику при изменении функциональности приложения, категорий обрабатываемых данных, поставщиков услуг или требований законодательства.
Актуальная редакция публикуется на общедоступной странице сайта give-sms.com. Дата последнего обновления указывается в начале документа. О существенных изменениях мы также можем уведомлять в приложении.
13. Контактная информация
Разработчик мобильного приложения и расширения для браузера, оператор персональных данных, обрабатываемых непосредственно через них:
Фурсов Денис Владимирович
Страна: Российская Федерация
Электронная почта: [email protected]
Сайт: https://give-sms.com
Удаление аккаунта выполняется самостоятельно на странице https://give-sms.com/delete-account.php, ссылка на которую доступна в мобильном приложении в разделе «Профиль». Для удаления требуется вход с логином или адресом электронной почты и паролем аккаунта; запрос по электронной почте не требуется.
Вопросы об обработке персональных данных, безопасности или настоящей Политике можно направлять по электронной почте.