Политика конфиденциальности
Сервис Zipster · Редакция от 29 июля 2026 г.
Этот документ описывает, какие данные обрабатываются при пользовании Сервисом, зачем, сколько они хранятся и кому передаются. Он написан по результатам аудита нашего собственного кода и настроек серверов, а не по шаблону. Мы стараемся не обещать того, чего технически не делаем.
Оператор персональных данных: Оператор сервиса Zipster.
Канал для обращений по вопросам обработки персональных данных — Телеграм-бот @ZipsterBot: команда /support либо кнопка «🆘 Написать в поддержку». Обращение поступает оператору Сервиса, ответ направляется в тот же чат. Сроки ответа — в разделе 12.
1. Главное в двух абзацах
Мы не просим у вас имя, телефон, e-mail, паспорт или адрес — только Телеграм-аккаунт. Мы не видим реквизитов вашей карты и не храним их: оплату обрабатывает платёжный сервис.
Журнал соединений — то есть записи о том, к каким адресам и сайтам вы обращались, — на сервере подключения не ведётся: файл журнала обращений отключён в конфигурации явно, поэтому такие записи не создаются (раздел 5). Но мы не пишем фразу «мы не ведём никаких логов» — она была бы неточной. Объём трафика нам технически необходимо считать, иначе не работал бы лимит трафика пробного тарифа; время подключения фиксируется; в записях об устройствах остаётся IP-адрес, с которого запрашивалась подписка; свои журналы ведёт хостинг. Что именно остаётся и на какой срок — в разделах 4, 5, 6 и 11.
2. Правовые основания обработки
| Что обрабатываем | Основание |
|---|---|
| Данные, необходимые для оформления и работы подписки | п. 5 ч. 1 ст. 6 ФЗ-152 — обработка необходима для исполнения договора, стороной которого вы являетесь |
| Данные о платежах | исполнение договора; исполнение обязанностей, установленных законом (учёт, отчётность, ответы на обращения) |
| Служебные технические журналы | обеспечение работоспособности и безопасности Сервиса, разбор спорных ситуаций (законный интерес) |
| Информационные и рекламные рассылки | только ваше отдельное согласие, которое можно отозвать в любой момент |
Отдельное согласие на обработку данных, нужных для оказания услуги, мы не запрашиваем — оно для этого по закону не требуется. Достаточно факта заключения договора.
3. Что мы храним в своей базе данных
Наша база — управляемый Postgres (Supabase). В ней ровно четыре таблицы, и вот всё их содержимое, относящееся к вам.
3.1. Аккаунт
- Идентификатор Телеграм (user id) — числовой, ваш постоянный идентификатор в Телеграме;
- @username — если он у вас установлен;
- имя из профиля Телеграм (то, что вы указали в Телеграме как имя);
- реферальный код и связь «кто кого пригласил»;
- дата регистрации в Сервисе.
Зачем: узнать вас при обращении, привязать оплату к доступу, начислить реферальные бонусы, ответить в поддержке.
3.2. Подписка
- выбранный тариф, статус, дата окончания;
- лимит трафика по тарифу;
- идентификатор вашей учётной записи в панели управления;
- Ссылка-подписка (персональная ссылка с параметрами подключения);
- сохранённый идентификатор способа оплаты — только если бы использовался способ оплаты с сохранением метода; на текущий момент автоматическое продление не подключено и такой идентификатор не создаётся;
- даты создания и изменения.
Зачем: выдать и продлить доступ, показать вам срок и остаток лимитов.
3.3. Платежи
- сумма в рублях и тариф;
- статус платежа (ожидает / успешен / отменён);
- название платёжного сервиса;
- идентификатор платежа на стороне платёжного сервиса;
- сумма и валюта в единицах платёжного сервиса (например, в звёздах Телеграм);
- признак «продление», отметки о напоминании и о выдаче доступа;
- даты создания и изменения.
Зачем: провести оплату, сверить поступление, разобрать спорный платёж, вернуть деньги.
Чего в этой таблице нет: номера карты, имени держателя, срока действия, CVC, номера счёта, ФИО плательщика, его e-mail и телефона. Эти данные к нам не поступают вовсе.
3.4. Реферальные начисления
- кто кого пригласил, сколько бонусных дней начислено, по какому платежу.
4. Что хранит панель управления доступом
Панель управления (Remnawave) размещена на арендованном нами сервере. Она хранит:
4.1. Учётная запись
- имя учётной записи, сформированное из вашего идентификатора Телеграм (вида
u<ваш id>), и сам идентификатор Телеграм отдельным полем — то есть учётная запись в панели связана с вашим Телеграм-аккаунтом; - срок действия, статус, лимит трафика, лимит устройств;
- ключи и секреты подключения (идентификаторы и пароли протоколов) — это техническая основа вашего доступа;
- ссылка на подписку.
4.2. Учёт использования
- объём израсходованного трафика — текущий и суммарный за всё время;
- время последнего выхода в сеть и время первого подключения;
- идентификатор сервера, к которому вы подключались последним.
Зачем: это невозможно не считать. На пробном периоде действует лимит 20 ГБ, на тарифах — ограничение количества устройств. Без учёта трафика и подключений лимиты не работали бы, а поддержка не смогла бы понять, почему у вас не подключается.
Автоматическая очистка истории использования в панели по умолчанию отключена, и мы её не включали.
4.3. Записи об устройствах
Когда вы добавляете подписку в клиентское приложение, панель сохраняет запись об устройстве:
- идентификатор устройства (HWID);
- платформа (например, iOS);
- версия операционной системы;
- модель устройства;
- User-Agent приложения;
- IP-адрес, с которого была запрошена подписка;
- даты создания и обновления записи.
Зачем: контроль количества устройств по тарифу и экран «💻 Мои устройства» в Боте, где эти данные показываются вам же.
Важно и честно: принудительное ограничение по идентификатору устройства у нас сейчас выключено, но записи такого рода в базе панели тем не менее создаются и содержат IP-адрес. Автоматического удаления этих записей нет — они удаляются вручную.
4.4. Статистика по серверам
Агрегированные показатели: объём трафика по дням, количество подключённых пользователей, время работы сервера. Эти данные обезличены на уровне сервера, но история потребления хранится длительно (агрегаты — до года и более).
5. Журнал соединений на сервере подключения
Это раздел, ради которого стоило писать эту политику честно.
5.1. Журнал соединений мы не ведём. На сервере подключения работает Xray. В конфигурации, применённой к рабочему серверу, журнал обращений отключён явным значением access: none, а уровень служебного протоколирования оставлен минимальным — warning. При таких настройках записи о соединениях — строки уровня access, в которые попадали бы адрес источника, адрес назначения и относящийся к соединению пользователь, — не формируются. Файла или иного хранилища, по которому можно было бы восстановить, к каким адресам, сайтам или сервисам вы обращались, у нас нет.
5.1.1. Честная оговорка про служебный вывод программы. Сообщения об ошибках и предупреждения программа всё же пишет — они попадают в вывод контейнера на сервере подключения. Журналом посещений он не является: перечня ваших обращений в нём нет, восстановить историю по нему нельзя. Но в отдельном сообщении о неудавшемся соединении или о неуспешном разрешении имени может оказаться имя узла, к которому соединение не состоялось. Такой вывод нужен для устранения неисправностей; мы его не собираем, не выгружаем с сервера, не индексируем и не передаём третьим лицам по собственной инициативе.
5.2. Доменное имя определяется, но не сохраняется. Чтобы правильно направить соединение, программа разбирает служебные поля протокола и распознаёт имя узла, к которому вы обращаетесь (эта функция включена на всех рабочих подключениях). Распознавание происходит в оперативной памяти в момент обработки соединения: имя используется для выбора маршрута и исчезает вместе с соединением. В журнал обращений, в базу данных или в какое-либо иное хранилище оно не попадает. Единственное исключение оговорено в пункте 5.1.1: если соединение не состоялось, имя узла может попасть в сообщение об ошибке.
5.3. Отдельного журнала DNS-запросов мы также не ведём — в конфигурации он отключён явно (dnsLog: false).
5.4. Что при этом всё-таки фиксируется. Отсутствие журнала соединений не означает, что о вашем подключении не остаётся никаких технических следов. Они остаются, и вот их полный перечень:
- объём переданного трафика — текущий и суммарный за всё время (пункт 4.2). Без этого не работали бы лимит пробного периода и условия тарифов;
- время первого и последнего выхода в сеть, а также идентификатор сервера, к которому вы подключались последним (пункт 4.2);
- записи об устройствах — включая IP-адрес, с которого запрашивалась подписка (пункт 4.3);
- обезличенные агрегаты по серверу — объём трафика по дням и количество подключений (пункт 4.4);
- служебный вывод программы на сервере подключения — сообщения об ошибках и предупреждения, в отдельных из них может встретиться имя узла, к которому соединение не состоялось (пункт 5.1.1);
- журналы хостинг-платформы по обращениям к веб-страницам Сервиса — IP-адрес и User-Agent (пункт 6.2).
Проще говоря: мы видим, сколько трафика прошло и когда вы подключались, но истории того, куда вы обращались, у нас нет — она не ведётся (с единственной оговоркой пункта 5.1.1).
5.5. Это описание факта, а не обещание навечно. Написанное выше — состояние конфигурации на дату настоящей редакции, а не обязательство её неизменности. Если настройки протоколирования будут изменены — например, если при разборе инцидента безопасности потребуется временно включить журнал обращений, — мы обновим этот раздел и укажем новую дату редакции. Актуальная редакция всегда доступна по адресу, указанному в пункте 15.3.
5.6. Чего мы не делаем в любом случае: не профилируем пользователей по сетевой активности, не строим рекламные профили, не продаём и не передаём сведения о ваших подключениях третьим лицам по собственной инициативе.
5.7. Отдельно предупреждаем о том, что от нашей конфигурации не зависит: сервер физически размещён на оборудовании хостинг-провайдера, у которого есть техническая возможность доступа к нему, а данные, находящиеся на сервере, могут быть истребованы у нас в порядке, установленном применимым законодательством.
6. Служебные журналы приложения и хостинга
6.1. Наши служебные записи (логи приложения). В них попадают:
- ваш идентификатор Телеграм и сумма при оплате звёздами Телеграм — на этапе предварительной проверки платежа;
- идентификаторы платежей и внутренние идентификаторы записей — при разборе несведённых или спорных оплат.
Это нужно, чтобы найти «потерянный» платёж и выдать доступ или вернуть деньги.
6.2. Журналы хостинг-платформы. Наш сервис работает на платформе Railway, которая ведёт собственные журналы HTTP-запросов. В них фиксируются IP-адрес клиента и User-Agent. Под них попадают обращения к любым веб-страницам Сервиса — к главной странице, к разделу документов и к странице подключения, — включая обращения посетителей, которые пользователями Сервиса не являются. По документации платформы такие журналы хранятся до 30 дней. Мы не управляем их содержанием и сроком.
7. Обращения в поддержку
7.1. Тексты обращений не сохраняются в нашей базе данных. Сообщение пересылается администратору в Телеграм с технической меткой, содержащей ваш идентификатор Телеграм, чтобы можно было ответить в правильный чат.
7.2. При этом копии переписки остаются в чатах Телеграм администраторов и живут там столько же, сколько живёт сам чат. Мы не можем гарантировать их удаление в момент, отличный от вашего запроса.
7.3. В служебной панели администратора отображается список последних пользователей: имя, @username, идентификатор Телеграм, реферальный код, тариф и дата окончания подписки. Доступ к ней ограничен списком администраторов.
7.4. Автоматические уведомления администраторам (о расхождении суммы платежа, оплате не тем аккаунтом, сбое выдачи доступа) содержат ваш идентификатор Телеграм, тариф, сумму и идентификатор платежа.
7.5. Оспаривание платежа (чарджбэк). Если платёж оспаривается через банк или платёжный сервис, относящаяся к спорной операции переписка по обращению в поддержку может быть предоставлена платёжному сервису как доказательство оказания услуги — в объёме, необходимом для разбора этого спора, и только по нему (раздел 9; пункт 7.3 Политики возврата). По собственной инициативе и в иных целях переписка никому не передаётся.
8. Что мы НЕ собираем
Это перечень, за который мы отвечаем — он проверен по коду и настройкам, а не заявлен «на всякий случай».
- Не запрашиваем и не храним ФИО, паспортные данные, адрес, телефон, e-mail, пароли.
- Не получаем и не храним платёжные реквизиты — номера карт, счетов, кошельков, данные держателя. Они остаются у платёжного сервиса.
- В нашей базе данных нет ни одного поля для IP-адреса и для истории посещений — таких колонок в схеме не существует.
- Не ведём журнал соединений: записи о том, к каким адресам и доменам вы обращались, на сервере подключения не формируются (раздел 5). Систематизированной истории посещений у нас нет — хранить и передавать её мы не можем. Единственная оговорка — служебный вывод программы, описанный в пункте 5.1.1.
- Не ведём отдельный журнал DNS-запросов.
- Не сохраняем переписку поддержки в базе данных. Копии остаются в чатах администраторов (пункт 7.2); при оспаривании платежа относящаяся к операции переписка может быть предъявлена платёжному сервису (пункт 7.5).
- Не используем аналитику, трекеры, рекламные SDK и cookies для отслеживания. Веб-страницы Сервиса — главная страница, раздел документов и страница подключения — отдаются сервером без сторонних скриптов; весь интерфейс продукта находится в Телеграме.
- Не собираем геолокацию, биометрию, список контактов, доступ к файлам, содержимое буфера обмена.
- Не продаём данные и не передаём их третьим лицам за пределами перечня раздела 9.
- Не составляем рекламные профили и не принимаем в отношении вас автоматизированных решений, порождающих юридические последствия.
9. Кому передаются данные
| Получатель | Что получает | Почему |
|---|---|---|
| Telegram (Telegram Messenger) | весь ваш диалог с Ботом по определению проходит через инфраструктуру Телеграма: сообщения, кнопки, ссылка-подписка, счета на оплату; при оплате звёздами — данные операции | Сервис работает внутри Телеграма |
| Платёжный сервис (в зависимости от выбранного способа оплаты) | сумма, валюта, назначение платежа, внутренний идентификатор нашего платежа; при отдельных способах оплаты — также ваш идентификатор Телеграм для сверки; при оспаривании платежа — документы по операции: запись о платеже, запись о выдаче доступа и сроке подписки, относящаяся к операции переписка поддержки (пункт 7.5) | проведение оплаты и возврата, разбор оспоренного платежа |
| Supabase | всё содержимое нашей базы данных (раздел 3) — как оператор облачной базы | хранение данных Сервиса |
| Railway | трафик и служебные журналы приложения, включая IP-адрес и User-Agent запросов (раздел 6) | хостинг приложения |
| Хостинг-провайдер сервера | техническая возможность доступа к серверу, на котором работают панель управления и сервер подключения | размещение оборудования |
| Уполномоченные органы | сведения в объёме, прямо предусмотренном применимым законодательством | исполнение обязательных требований |
Со всеми обработчиками отношения строятся как поручение обработки: они действуют по нашему заданию и не вправе использовать данные в своих целях. Ответственность перед вами за их действия несём мы.
10. Где обрабатываются данные
10.1. Инфраструктура Сервиса — облачная база данных, хостинг приложения, сервер подключения — размещена за пределами Российской Федерации. Соответственно, обработка ваших данных включает трансграничную передачу.
10.2. Мы указываем это прямо, а не прячем в общих формулировках, потому что для части пользователей это существенное обстоятельство при выборе сервиса.
11. Сроки хранения
11.1. Говорим как есть: автоматического удаления данных у нас не настроено. В коде Сервиса нет ни одной операции удаления записей, а автоочистка истории использования в панели по умолчанию отключена. Данные аккаунта, подписки и платежей хранятся до момента их удаления по вашему запросу.
11.2. Исключения — данные, которые естественным образом не хранятся долго:
| Данные | Фактический срок |
|---|---|
| Записи о том, к каким адресам вы обращались | не создаются — хранить нечего (раздел 5) |
| Служебный вывод программы на сервере подключения | остаётся в журнале контейнера на сервере; автоматической очистки не настроено (пункт 5.1.1) |
| Журналы HTTP-запросов хостинг-платформы | до 30 дней (срок платформы) |
| Записи об устройствах | до удаления вручную |
| Данные аккаунта, подписки, платежей | бессрочно, до запроса на удаление |
11.3. Сведения, подтверждающие факт оплаты и оказания услуги, мы храним не менее 6 месяцев с даты платежа — это нужно для разбора споров и возвратов, а также требуется правилами платёжных сервисов. К таким сведениям относится и относящаяся к операции переписка по обращению в поддержку: в базе данных она не хранится, но остаётся в чате администратора (пункты 7.2 и 7.5), откуда и предъявляется при оспаривании платежа. Данные, необходимые для исполнения обязанностей, установленных законом (в том числе учётных и налоговых), хранятся в течение установленных законом сроков даже после удаления аккаунта.
12. Ваши права
Вы вправе:
- получить информацию о том, какие ваши данные обрабатываются;
- потребовать уточнения данных, если они неточны;
- потребовать удаления данных;
- отозвать согласие на рассылки — в любой момент и без объяснения причин;
- обжаловать наши действия в Роскомнадзоре или в суде.
Как это сделать: напишите в Бот @ZipsterBot — команда /support либо кнопка «🆘 Написать в поддержку». Это единственный канал приёма обращений: сообщение поступает оператору Сервиса, ответ направляется в тот же чат.
Сроки ответа: на запрос о предоставлении информации отвечаем в течение 10 рабочих дней (срок может быть продлён не более чем на 5 рабочих дней с уведомлением о причинах). Удаление производим в срок не более 30 дней с даты запроса — вручную, в базе данных и в панели управления, за исключением данных, которые обязаны хранить по закону (пункт 11.3).
Что происходит при удалении: удаляются аккаунт, подписка и учётная запись в панели; доступ к Сервису прекращается. Возврат неиспользованного остатка при этом производится по Политике возврата.
13. Безопасность
13.1. Доступ к базе данных возможен только с серверным ключом; для базы включена защита на уровне строк без публичных политик доступа — то есть публичный ключ не читает из неё ничего.
13.2. Доступ к панели управления и серверу ограничен, соединение с Ботом защищено секретным заголовком.
13.3. Полностью исключить риск инцидентов невозможно. Если произойдёт утечка данных, мы уведомим об этом пользователей и уполномоченный орган в порядке и сроки, установленные законом.
13.4. Ссылка-подписка — это ключ. Страница подключения открывается по этой ссылке без дополнительной авторизации: любой, у кого есть ссылка, увидит параметры вашего подключения. Не публикуйте её и не передавайте посторонним.
13.5. Страница подключения отвечает только на точное совпадение адреса: по неполному, изменённому или произвольно подобранному адресу она не открывает ничью подписку.
14. Дети
Сервис не предназначен для лиц, не достигших возраста, с которого они вправе самостоятельно совершать сделки. Мы намеренно не собираем данные таких лиц. Если вам стало известно, что аккаунт оформлен ребёнком, сообщите нам — мы удалим данные.
15. Изменения политики
15.1. Мы можем изменить эту политику, опубликовав новую редакцию по адресу её размещения с указанием даты вступления в силу.
15.2. Если изменения затронут состав собираемых данных или круг получателей, мы сообщим об этом в Боте.
15.3. Актуальная редакция всегда доступна: https://go.zipster.space/legal/privacy
Контакт по вопросам обработки персональных данных:
Оператор сервиса Zipster Телеграм-бот @ZipsterBot — https://t.me/ZipsterBot Обращения: команда /support либо кнопка «🆘 Написать в поддержку» По вопросам оплаты и возвратов: команда /paysupport Ответ — как правило в течение 24 часов, но не позднее 3 рабочих дней; по запросам о персональных данных — в сроки, указанные в разделе 12
Редакция от 29 июля 2026 г.