‹ Все документы

Политика конфиденциальности

Сервис Zipster · Редакция от 29 июля 2026 г.

Этот документ описывает, какие данные обрабатываются при пользовании Сервисом, зачем, сколько они хранятся и кому передаются. Он написан по результатам аудита нашего собственного кода и настроек серверов, а не по шаблону. Мы стараемся не обещать того, чего технически не делаем.

Оператор персональных данных: Оператор сервиса Zipster.

Канал для обращений по вопросам обработки персональных данных — Телеграм-бот @ZipsterBot: команда /support либо кнопка «🆘 Написать в поддержку». Обращение поступает оператору Сервиса, ответ направляется в тот же чат. Сроки ответа — в разделе 12.


1. Главное в двух абзацах

Мы не просим у вас имя, телефон, e-mail, паспорт или адрес — только Телеграм-аккаунт. Мы не видим реквизитов вашей карты и не храним их: оплату обрабатывает платёжный сервис.

Журнал соединений — то есть записи о том, к каким адресам и сайтам вы обращались, — на сервере подключения не ведётся: файл журнала обращений отключён в конфигурации явно, поэтому такие записи не создаются (раздел 5). Но мы не пишем фразу «мы не ведём никаких логов» — она была бы неточной. Объём трафика нам технически необходимо считать, иначе не работал бы лимит трафика пробного тарифа; время подключения фиксируется; в записях об устройствах остаётся IP-адрес, с которого запрашивалась подписка; свои журналы ведёт хостинг. Что именно остаётся и на какой срок — в разделах 4, 5, 6 и 11.


2. Правовые основания обработки

Что обрабатываемОснование
Данные, необходимые для оформления и работы подпискип. 5 ч. 1 ст. 6 ФЗ-152 — обработка необходима для исполнения договора, стороной которого вы являетесь
Данные о платежахисполнение договора; исполнение обязанностей, установленных законом (учёт, отчётность, ответы на обращения)
Служебные технические журналыобеспечение работоспособности и безопасности Сервиса, разбор спорных ситуаций (законный интерес)
Информационные и рекламные рассылкитолько ваше отдельное согласие, которое можно отозвать в любой момент

Отдельное согласие на обработку данных, нужных для оказания услуги, мы не запрашиваем — оно для этого по закону не требуется. Достаточно факта заключения договора.


3. Что мы храним в своей базе данных

Наша база — управляемый Postgres (Supabase). В ней ровно четыре таблицы, и вот всё их содержимое, относящееся к вам.

3.1. Аккаунт

  • Идентификатор Телеграм (user id) — числовой, ваш постоянный идентификатор в Телеграме;
  • @username — если он у вас установлен;
  • имя из профиля Телеграм (то, что вы указали в Телеграме как имя);
  • реферальный код и связь «кто кого пригласил»;
  • дата регистрации в Сервисе.

Зачем: узнать вас при обращении, привязать оплату к доступу, начислить реферальные бонусы, ответить в поддержке.

3.2. Подписка

  • выбранный тариф, статус, дата окончания;
  • лимит трафика по тарифу;
  • идентификатор вашей учётной записи в панели управления;
  • Ссылка-подписка (персональная ссылка с параметрами подключения);
  • сохранённый идентификатор способа оплаты — только если бы использовался способ оплаты с сохранением метода; на текущий момент автоматическое продление не подключено и такой идентификатор не создаётся;
  • даты создания и изменения.

Зачем: выдать и продлить доступ, показать вам срок и остаток лимитов.

3.3. Платежи

  • сумма в рублях и тариф;
  • статус платежа (ожидает / успешен / отменён);
  • название платёжного сервиса;
  • идентификатор платежа на стороне платёжного сервиса;
  • сумма и валюта в единицах платёжного сервиса (например, в звёздах Телеграм);
  • признак «продление», отметки о напоминании и о выдаче доступа;
  • даты создания и изменения.

Зачем: провести оплату, сверить поступление, разобрать спорный платёж, вернуть деньги.

Чего в этой таблице нет: номера карты, имени держателя, срока действия, CVC, номера счёта, ФИО плательщика, его e-mail и телефона. Эти данные к нам не поступают вовсе.

3.4. Реферальные начисления

  • кто кого пригласил, сколько бонусных дней начислено, по какому платежу.

4. Что хранит панель управления доступом

Панель управления (Remnawave) размещена на арендованном нами сервере. Она хранит:

4.1. Учётная запись

  • имя учётной записи, сформированное из вашего идентификатора Телеграм (вида u<ваш id>), и сам идентификатор Телеграм отдельным полем — то есть учётная запись в панели связана с вашим Телеграм-аккаунтом;
  • срок действия, статус, лимит трафика, лимит устройств;
  • ключи и секреты подключения (идентификаторы и пароли протоколов) — это техническая основа вашего доступа;
  • ссылка на подписку.

4.2. Учёт использования

  • объём израсходованного трафика — текущий и суммарный за всё время;
  • время последнего выхода в сеть и время первого подключения;
  • идентификатор сервера, к которому вы подключались последним.

Зачем: это невозможно не считать. На пробном периоде действует лимит 20 ГБ, на тарифах — ограничение количества устройств. Без учёта трафика и подключений лимиты не работали бы, а поддержка не смогла бы понять, почему у вас не подключается.

Автоматическая очистка истории использования в панели по умолчанию отключена, и мы её не включали.

4.3. Записи об устройствах

Когда вы добавляете подписку в клиентское приложение, панель сохраняет запись об устройстве:

  • идентификатор устройства (HWID);
  • платформа (например, iOS);
  • версия операционной системы;
  • модель устройства;
  • User-Agent приложения;
  • IP-адрес, с которого была запрошена подписка;
  • даты создания и обновления записи.

Зачем: контроль количества устройств по тарифу и экран «💻 Мои устройства» в Боте, где эти данные показываются вам же.

Важно и честно: принудительное ограничение по идентификатору устройства у нас сейчас выключено, но записи такого рода в базе панели тем не менее создаются и содержат IP-адрес. Автоматического удаления этих записей нет — они удаляются вручную.

4.4. Статистика по серверам

Агрегированные показатели: объём трафика по дням, количество подключённых пользователей, время работы сервера. Эти данные обезличены на уровне сервера, но история потребления хранится длительно (агрегаты — до года и более).


5. Журнал соединений на сервере подключения

Это раздел, ради которого стоило писать эту политику честно.

5.1. Журнал соединений мы не ведём. На сервере подключения работает Xray. В конфигурации, применённой к рабочему серверу, журнал обращений отключён явным значением access: none, а уровень служебного протоколирования оставлен минимальным — warning. При таких настройках записи о соединениях — строки уровня access, в которые попадали бы адрес источника, адрес назначения и относящийся к соединению пользователь, — не формируются. Файла или иного хранилища, по которому можно было бы восстановить, к каким адресам, сайтам или сервисам вы обращались, у нас нет.

5.1.1. Честная оговорка про служебный вывод программы. Сообщения об ошибках и предупреждения программа всё же пишет — они попадают в вывод контейнера на сервере подключения. Журналом посещений он не является: перечня ваших обращений в нём нет, восстановить историю по нему нельзя. Но в отдельном сообщении о неудавшемся соединении или о неуспешном разрешении имени может оказаться имя узла, к которому соединение не состоялось. Такой вывод нужен для устранения неисправностей; мы его не собираем, не выгружаем с сервера, не индексируем и не передаём третьим лицам по собственной инициативе.

5.2. Доменное имя определяется, но не сохраняется. Чтобы правильно направить соединение, программа разбирает служебные поля протокола и распознаёт имя узла, к которому вы обращаетесь (эта функция включена на всех рабочих подключениях). Распознавание происходит в оперативной памяти в момент обработки соединения: имя используется для выбора маршрута и исчезает вместе с соединением. В журнал обращений, в базу данных или в какое-либо иное хранилище оно не попадает. Единственное исключение оговорено в пункте 5.1.1: если соединение не состоялось, имя узла может попасть в сообщение об ошибке.

5.3. Отдельного журнала DNS-запросов мы также не ведём — в конфигурации он отключён явно (dnsLog: false).

5.4. Что при этом всё-таки фиксируется. Отсутствие журнала соединений не означает, что о вашем подключении не остаётся никаких технических следов. Они остаются, и вот их полный перечень:

  • объём переданного трафика — текущий и суммарный за всё время (пункт 4.2). Без этого не работали бы лимит пробного периода и условия тарифов;
  • время первого и последнего выхода в сеть, а также идентификатор сервера, к которому вы подключались последним (пункт 4.2);
  • записи об устройствах — включая IP-адрес, с которого запрашивалась подписка (пункт 4.3);
  • обезличенные агрегаты по серверу — объём трафика по дням и количество подключений (пункт 4.4);
  • служебный вывод программы на сервере подключения — сообщения об ошибках и предупреждения, в отдельных из них может встретиться имя узла, к которому соединение не состоялось (пункт 5.1.1);
  • журналы хостинг-платформы по обращениям к веб-страницам Сервиса — IP-адрес и User-Agent (пункт 6.2).

Проще говоря: мы видим, сколько трафика прошло и когда вы подключались, но истории того, куда вы обращались, у нас нет — она не ведётся (с единственной оговоркой пункта 5.1.1).

5.5. Это описание факта, а не обещание навечно. Написанное выше — состояние конфигурации на дату настоящей редакции, а не обязательство её неизменности. Если настройки протоколирования будут изменены — например, если при разборе инцидента безопасности потребуется временно включить журнал обращений, — мы обновим этот раздел и укажем новую дату редакции. Актуальная редакция всегда доступна по адресу, указанному в пункте 15.3.

5.6. Чего мы не делаем в любом случае: не профилируем пользователей по сетевой активности, не строим рекламные профили, не продаём и не передаём сведения о ваших подключениях третьим лицам по собственной инициативе.

5.7. Отдельно предупреждаем о том, что от нашей конфигурации не зависит: сервер физически размещён на оборудовании хостинг-провайдера, у которого есть техническая возможность доступа к нему, а данные, находящиеся на сервере, могут быть истребованы у нас в порядке, установленном применимым законодательством.


6. Служебные журналы приложения и хостинга

6.1. Наши служебные записи (логи приложения). В них попадают:

  • ваш идентификатор Телеграм и сумма при оплате звёздами Телеграм — на этапе предварительной проверки платежа;
  • идентификаторы платежей и внутренние идентификаторы записей — при разборе несведённых или спорных оплат.

Это нужно, чтобы найти «потерянный» платёж и выдать доступ или вернуть деньги.

6.2. Журналы хостинг-платформы. Наш сервис работает на платформе Railway, которая ведёт собственные журналы HTTP-запросов. В них фиксируются IP-адрес клиента и User-Agent. Под них попадают обращения к любым веб-страницам Сервиса — к главной странице, к разделу документов и к странице подключения, — включая обращения посетителей, которые пользователями Сервиса не являются. По документации платформы такие журналы хранятся до 30 дней. Мы не управляем их содержанием и сроком.


7. Обращения в поддержку

7.1. Тексты обращений не сохраняются в нашей базе данных. Сообщение пересылается администратору в Телеграм с технической меткой, содержащей ваш идентификатор Телеграм, чтобы можно было ответить в правильный чат.

7.2. При этом копии переписки остаются в чатах Телеграм администраторов и живут там столько же, сколько живёт сам чат. Мы не можем гарантировать их удаление в момент, отличный от вашего запроса.

7.3. В служебной панели администратора отображается список последних пользователей: имя, @username, идентификатор Телеграм, реферальный код, тариф и дата окончания подписки. Доступ к ней ограничен списком администраторов.

7.4. Автоматические уведомления администраторам (о расхождении суммы платежа, оплате не тем аккаунтом, сбое выдачи доступа) содержат ваш идентификатор Телеграм, тариф, сумму и идентификатор платежа.

7.5. Оспаривание платежа (чарджбэк). Если платёж оспаривается через банк или платёжный сервис, относящаяся к спорной операции переписка по обращению в поддержку может быть предоставлена платёжному сервису как доказательство оказания услуги — в объёме, необходимом для разбора этого спора, и только по нему (раздел 9; пункт 7.3 Политики возврата). По собственной инициативе и в иных целях переписка никому не передаётся.


8. Что мы НЕ собираем

Это перечень, за который мы отвечаем — он проверен по коду и настройкам, а не заявлен «на всякий случай».

  • Не запрашиваем и не храним ФИО, паспортные данные, адрес, телефон, e-mail, пароли.
  • Не получаем и не храним платёжные реквизиты — номера карт, счетов, кошельков, данные держателя. Они остаются у платёжного сервиса.
  • В нашей базе данных нет ни одного поля для IP-адреса и для истории посещений — таких колонок в схеме не существует.
  • Не ведём журнал соединений: записи о том, к каким адресам и доменам вы обращались, на сервере подключения не формируются (раздел 5). Систематизированной истории посещений у нас нет — хранить и передавать её мы не можем. Единственная оговорка — служебный вывод программы, описанный в пункте 5.1.1.
  • Не ведём отдельный журнал DNS-запросов.
  • Не сохраняем переписку поддержки в базе данных. Копии остаются в чатах администраторов (пункт 7.2); при оспаривании платежа относящаяся к операции переписка может быть предъявлена платёжному сервису (пункт 7.5).
  • Не используем аналитику, трекеры, рекламные SDK и cookies для отслеживания. Веб-страницы Сервиса — главная страница, раздел документов и страница подключения — отдаются сервером без сторонних скриптов; весь интерфейс продукта находится в Телеграме.
  • Не собираем геолокацию, биометрию, список контактов, доступ к файлам, содержимое буфера обмена.
  • Не продаём данные и не передаём их третьим лицам за пределами перечня раздела 9.
  • Не составляем рекламные профили и не принимаем в отношении вас автоматизированных решений, порождающих юридические последствия.

9. Кому передаются данные

ПолучательЧто получаетПочему
Telegram (Telegram Messenger)весь ваш диалог с Ботом по определению проходит через инфраструктуру Телеграма: сообщения, кнопки, ссылка-подписка, счета на оплату; при оплате звёздами — данные операцииСервис работает внутри Телеграма
Платёжный сервис (в зависимости от выбранного способа оплаты)сумма, валюта, назначение платежа, внутренний идентификатор нашего платежа; при отдельных способах оплаты — также ваш идентификатор Телеграм для сверки; при оспаривании платежа — документы по операции: запись о платеже, запись о выдаче доступа и сроке подписки, относящаяся к операции переписка поддержки (пункт 7.5)проведение оплаты и возврата, разбор оспоренного платежа
Supabaseвсё содержимое нашей базы данных (раздел 3) — как оператор облачной базыхранение данных Сервиса
Railwayтрафик и служебные журналы приложения, включая IP-адрес и User-Agent запросов (раздел 6)хостинг приложения
Хостинг-провайдер сервератехническая возможность доступа к серверу, на котором работают панель управления и сервер подключенияразмещение оборудования
Уполномоченные органысведения в объёме, прямо предусмотренном применимым законодательствомисполнение обязательных требований

Со всеми обработчиками отношения строятся как поручение обработки: они действуют по нашему заданию и не вправе использовать данные в своих целях. Ответственность перед вами за их действия несём мы.


10. Где обрабатываются данные

10.1. Инфраструктура Сервиса — облачная база данных, хостинг приложения, сервер подключения — размещена за пределами Российской Федерации. Соответственно, обработка ваших данных включает трансграничную передачу.

10.2. Мы указываем это прямо, а не прячем в общих формулировках, потому что для части пользователей это существенное обстоятельство при выборе сервиса.


11. Сроки хранения

11.1. Говорим как есть: автоматического удаления данных у нас не настроено. В коде Сервиса нет ни одной операции удаления записей, а автоочистка истории использования в панели по умолчанию отключена. Данные аккаунта, подписки и платежей хранятся до момента их удаления по вашему запросу.

11.2. Исключения — данные, которые естественным образом не хранятся долго:

ДанныеФактический срок
Записи о том, к каким адресам вы обращалисьне создаются — хранить нечего (раздел 5)
Служебный вывод программы на сервере подключенияостаётся в журнале контейнера на сервере; автоматической очистки не настроено (пункт 5.1.1)
Журналы HTTP-запросов хостинг-платформыдо 30 дней (срок платформы)
Записи об устройствахдо удаления вручную
Данные аккаунта, подписки, платежейбессрочно, до запроса на удаление

11.3. Сведения, подтверждающие факт оплаты и оказания услуги, мы храним не менее 6 месяцев с даты платежа — это нужно для разбора споров и возвратов, а также требуется правилами платёжных сервисов. К таким сведениям относится и относящаяся к операции переписка по обращению в поддержку: в базе данных она не хранится, но остаётся в чате администратора (пункты 7.2 и 7.5), откуда и предъявляется при оспаривании платежа. Данные, необходимые для исполнения обязанностей, установленных законом (в том числе учётных и налоговых), хранятся в течение установленных законом сроков даже после удаления аккаунта.


12. Ваши права

Вы вправе:

  • получить информацию о том, какие ваши данные обрабатываются;
  • потребовать уточнения данных, если они неточны;
  • потребовать удаления данных;
  • отозвать согласие на рассылки — в любой момент и без объяснения причин;
  • обжаловать наши действия в Роскомнадзоре или в суде.

Как это сделать: напишите в Бот @ZipsterBot — команда /support либо кнопка «🆘 Написать в поддержку». Это единственный канал приёма обращений: сообщение поступает оператору Сервиса, ответ направляется в тот же чат.

Сроки ответа: на запрос о предоставлении информации отвечаем в течение 10 рабочих дней (срок может быть продлён не более чем на 5 рабочих дней с уведомлением о причинах). Удаление производим в срок не более 30 дней с даты запроса — вручную, в базе данных и в панели управления, за исключением данных, которые обязаны хранить по закону (пункт 11.3).

Что происходит при удалении: удаляются аккаунт, подписка и учётная запись в панели; доступ к Сервису прекращается. Возврат неиспользованного остатка при этом производится по Политике возврата.


13. Безопасность

13.1. Доступ к базе данных возможен только с серверным ключом; для базы включена защита на уровне строк без публичных политик доступа — то есть публичный ключ не читает из неё ничего.

13.2. Доступ к панели управления и серверу ограничен, соединение с Ботом защищено секретным заголовком.

13.3. Полностью исключить риск инцидентов невозможно. Если произойдёт утечка данных, мы уведомим об этом пользователей и уполномоченный орган в порядке и сроки, установленные законом.

13.4. Ссылка-подписка — это ключ. Страница подключения открывается по этой ссылке без дополнительной авторизации: любой, у кого есть ссылка, увидит параметры вашего подключения. Не публикуйте её и не передавайте посторонним.

13.5. Страница подключения отвечает только на точное совпадение адреса: по неполному, изменённому или произвольно подобранному адресу она не открывает ничью подписку.


14. Дети

Сервис не предназначен для лиц, не достигших возраста, с которого они вправе самостоятельно совершать сделки. Мы намеренно не собираем данные таких лиц. Если вам стало известно, что аккаунт оформлен ребёнком, сообщите нам — мы удалим данные.


15. Изменения политики

15.1. Мы можем изменить эту политику, опубликовав новую редакцию по адресу её размещения с указанием даты вступления в силу.

15.2. Если изменения затронут состав собираемых данных или круг получателей, мы сообщим об этом в Боте.

15.3. Актуальная редакция всегда доступна: https://go.zipster.space/legal/privacy


Контакт по вопросам обработки персональных данных:

Оператор сервиса Zipster
Телеграм-бот @ZipsterBot — https://t.me/ZipsterBot
Обращения: команда /support либо кнопка «🆘 Написать в поддержку»
По вопросам оплаты и возвратов: команда /paysupport
Ответ — как правило в течение 24 часов, но не позднее 3 рабочих дней;
по запросам о персональных данных — в сроки, указанные в разделе 12

Редакция от 29 июля 2026 г.