1. Оператор данных и роли
Контролёром данных аккаунта Мерчанта, логов Платформы, AML-файлов и заявок с лендинга является Оператор Zenith. Контакт для запросов субъектов данных: тикет в кабинете, email, указанный при подключении, либо форма на сайте. Если назначен отдельный сотрудник по защите данных (DPO), его контакт публикуется в кабинете.
В отношении данных Покупателя на checkout Zenith действует преимущественно как обработчик / технический посредник Мерчанта: сумма, актив, сеть, адрес, статус, tx_hash, факт открытия страницы. Идентификация Покупателя (ФИО, телефон, корзина) на стороне Zenith не обязательна и не должна передаваться в order_id без необходимости.
Мерчант обязан иметь собственную политику для Покупателей и законное основание принимать оплату. Ссылка на политику Мерчанта размещается на его сайте; страница оплаты Zenith не заменяет её.
2. Какие данные мы собираем
Данные аккаунта: email, хеш пароля, Telegram ID и username при связке бота, код привязки, настройки локали, часового пояса, отображаемой фиатной валюты, флагов входа (Google/Telegram, если включены), JSON уведомлений, JSON подтверждений операций, признак PIN/TOTP, address guard, auto payout.
Данные KYB/KYC (когда запрашиваются): наименование, регистрационный номер, адрес, состав директоров и бенефициаров, документы, скрин сайта, описание товаров, лицензии, источник капитала, скриншоты кошельков, пояснения по крупным входящим tx.
Платёжные данные: инвойсы (суммы, активы, сети, адреса, memo, order_id, checkout token, статусы, confirmations, paid_at, viewed_at, risk_score, aml_status, labels, payer_address при наличии), выводы (адрес, сумма, статус, tx_hash, ошибки), движения регистра (personal/business, свопы), магазины (название, URL, ключи в защищённом виде, webhook URL, payform JSON).
Технические данные: IP (в том числе CF-Connecting-IP за Cloudflare), User-Agent, время запросов, HMAC timestamp, путь API, коды ответов вебхуков, тело исходящего webhook (до лимита символов), audit log действий администратора, сессии кабинета (метка устройства, IP, текущая сессия).
Маркетинговые заявки с лендинга: имя, email, Telegram, сайт, локаль. Серверные метрики здоровья (CPU/RAM/диск, доступность RPC) не содержат ПДн Покупателей.
Мы не запрашиваем полные seed-фразы пользовательских холодных кошельков через форму регистрации. Если инфраструктура выплат хранит ключи горячего кошелька Оператора, это секреты Оператора, не ПДн Мерчанта.
3. Правовые основания обработки
Исполнение договора (Условия использования): создание аккаунта, инвойсов, выводов, API, уведомлений о платеже.
Законные интересы: безопасность, антифрод, AML-мониторинг, аналитика воронки (создан → открыт → оплачен), улучшение продукта, защита от DDoS, разбор инцидентов, внутренний audit.
Юридическая обязанность: хранение сведений, которые потребует применимое ПОД/ФТ, ответы на законные запросы госорганов, санкционный скрининг.
Согласие: опциональные рассылки о продуктах (не путать с системными уведомлениями о работах и безопасности), Telegram Login, cookies аналитики, если они когда-либо включатся отдельно от строго необходимых.
Вы можете отозвать согласие на маркетинг, не затрагивая обработку, необходимую для договора и закона. Системные письма/пуши о заморозке, смене API, инциденте безопасности отзыву не подлежат, пока есть аккаунт.
4. Цели обработки — подробно
Идентификация Мерчанта и доступ в кабинет; модерация магазинов; выставление и сопровождение инвойсов; сверка сумм с допуском пейформы; начисление баланса; очередь выплат и контроль газа; HMAC-аутентификация API; доставка и повтор вебхуков; тикеты поддержки; тарифы и комиссии.
Построение воронки и бизнес-метрик (без продажи профилей Покупателей рекламным сетям): сколько счетов создано, открыто, оплачено, истекло; популярность сетей TON/TRC-20 и др.; LTV Мерчантов; когорты.
AML: скрининг адресов и tx через локальные правила, denylist, интеграцию с провайдерами аналитики блокчейна (Crystal, Chainalysis или совместимый API); риск-баллы; очередь ручной модерации; заморозка; журналы для регулятора.
Безопасность: rate limit, replay HMAC, заголовки безопасности, журнал админ-действий, сброс сессий, whitelist IP, обнаружение аномальных выводов.
Коммуникации: колокольчик кабинета, Telegram при включённых событиях и системные рассылки (работы, изменение API).
5. Публичность блокчейна
Адрес, сумма, tx_hash, сеть видны любому наблюдателю реестра. Политика конфиденциальности не может сделать on-chain перевод анонимным. Не помещайте в memo/comment ФИО, паспорт, медданные.
Сторонние обозреватели блоков и аналитические графы (кластеризация бирж, миксеров, даркнет-рынков) независимы от Zenith. Передача адреса провайдеру скрининга необходима для исполнения AML-политики.
7. Telegram, email и уведомления
При входе или привязке бота обрабатываются данные, которые передаёт Telegram Login Widget / Bot API (id, имя, при наличии username, хеш проверки). Токен бота хранится на сервере Оператора.
Email используется для входа, восстановления (если включено), заявок и сервисных писем. Мы не требуем отдельный «рекламный» email. Не размещайте в теме тикета секреты API.
Мерчант настраивает, какие события дублировать в Telegram. Системная рассылка администратора может уйти всем привязанным chat_id при инциденте или работах.
8. Категории получателей и процессоров
Инфраструктура: хостинг приложения и БД, Redis, объектное хранилище бэкапов, Cloudflare (прокси, IP, DDoS), провайдеры RPC (TronGrid, TonCenter, Infura и аналоги), источники курсов (CoinGecko, Binance API).
Compliance: сервисы аналитики блокчейна по API, если включены в настройках AML. Им передаются адрес, сеть, иногда tx_hash, без корзины Покупателя.
Коммуникации: Telegram Messenger Inc. (внешняя платформа со своей политикой). Email-провайдер — если подключён SMTP; до подключения SMTP уведомления живут в кабинете.
Персонал Оператора и подрядчики NDA с доступом по роли (support, compliance, devops). Админ-панель защищена ключом и опционально IP whitelist / 2FA.
Госорганы и регуляторы — исключительно по законному запросу или обязанности ПОД/ФТ. Мерчант получает вебхук на свой сервер: он сам отвечает за безопасность своего endpoint.
9. Трансграничная передача
RPC, CDN, Telegram, CoinGecko, Binance, провайдеры AML могут находиться за пределами страны Мерчанта. Передача необходима для исполнения договора и законных интересов безопасности. Где применим GDPR, используются стандартные договорные положения, исключения необходимости договора или иные механизмы, доступные Оператору.
Выбирая сети вроде публичных L1, вы сознательно отправляете данные транзакции в глобально реплицируемый реестр.
10. Сроки хранения
Аккаунт и профиль: пока аккаунт активен плюс срок, нужный для споров и бухгалтерии (ориентир 5 лет после закрытия, если закон не требует дольше).
Инвойсы, выводы, tx_hash, AML-метки, вебхук-логи: не менее 5 лет после операции — типичный горизонт ПОД/ФТ; технический TTL инвойса (минуты) не равен сроку хранения записи.
Заявки с лендинга: до 3 лет или до удаления по запросу, если нет иного законного основания.
Сессии кабинета: до истечения JWT и записи в таблице сессий; можно сбросить из админки/настроек.
Серверные логи IP/rate-limit: обычно 30–180 дней, дольше — при инциденте. Бэкапы крутятся ограниченными поколениями.
По истечении сроков данные удаляются или обезличиваются, кроме сведений, которые нельзя стереть из блокчейна.
11. Меры безопасности
Хеширование паролей; шифрование API secret at rest; HMAC запросов и вебхуков; ограничение размера тела запроса; security headers; CORS по белому списку в production; запрет слабых секретов; replay-защита; rate limit SlowAPI в production; опционально требование Cloudflare; раздельные ключи магазинов; audit admin; заморозка средств; address allowlist.
Никакие меры не дают абсолютной гарантии. Сообщайте о уязвимостях через тикет, не публикуя exploit и не атакуя production. Исследовательский доступ без разрешения запрещён Условиями.
Инцидент, создающий высокий риск для прав субъектов, описывается затронутым Мерчантам в разумный срок, совместимый с законом о уведомлении о утечках.
12. Права субъекта данных
В зависимости от применимого права (включая GDPR, если вы в EEA/UK): доступ, исправление, удаление («право быть забытым» — с оговоркой AML и блокчейна), ограничение, возражение против законных интересов, портативность машиночитаемого набора данных аккаунта, жалоба в надзорный орган.
Мы можем отказать в удалении транзакционной истории, если обработка нужна для договора, спора, ПОД/ФТ или защиты от мошенничества. Запрос должен позволять идентифицировать аккаунт (email, merchant id). Не раскрываем чужие магазины и чужие инвойсы.
Покупатель, который платил Мерчанту, направляет запрос о товаре Мерчанту. Запрос «удалите мой tx_hash из Ethereum» технически неисполним.
13. Дети
Кабинет не предназначен лицам младше 18 лет. Мы не собираем сознательно данные детей. Страница оплаты не должна использоваться Мерчантом для услуг, запрещённых несовершеннолетним, в нарушение закона. Контент сексуальной эксплуатации детей абсолютно запрещён и влечёт немедленную блокировку и сообщение уполномоченным органам.
14. Автоматизированные решения
Риск-балл AML и автоматическая блокировка/ревью влияют на зачисление и выводы. Это необходимо для ПОД/ФТ. Вы вправе запросить человеческий пересмотр (очередь модерации администратора, кнопки пересканирования и одобрения). Полностью «объяснить» граф стороннего аналитика блокчейна Zenith может быть не в состоянии — предоставляется итоговый статус, score, labels.
15. Обязанности Мерчанта как контролёра
Не передавать в API избыточные ПДн. Заключить с Покупателем понятные правила оплаты криптой. Обеспечить TLS и защиту своего webhook. Не логировать sk_ в публичные репозитории. Исполнять запросы своих клиентов. Если вы привлекаете субпроцессоров на своей стороне, это ваша зона.
16. Изменения Политики
Актуальная версия всегда на /legal/privacy. Дата редакции указана сверху. Существенные изменения (новые категории получателей, новые цели, не совместимые со старыми) сопровождаются уведомлением в кабинете или рассылкой. Продолжение использования означает согласие, где согласие требуется по договору; где нужно отдельное GDPR-согласие — будет отдельный запрос.
17. Как связаться
Запросы: тикет в кабинете с темой «privacy»; для незарегистрированных — форма заявки на сайте с пометкой «персональные данные». Срок ответа — как правило до 30 дней, сложные AML-связанные запросы могут длиться дольше в пределах закона. Укажите, хотите ли вы доступ, исправление или удаление, и приложите достаточно данных для поиска аккаунта без новых излишних ПДн.
18. Категории данных и примеры полей
Идентификационные: email, Telegram id, имя в виджете, коды привязки. Учётные: хеш пароля, признаки 2FA/PIN, метки сессий. Коммерческие: магазины, URL, order_id, суммы, активы, сети. Ончейн: deposit_address, payer_address, tx_hash, confirmations, memo. Compliance: risk_score, aml_status, aml_labels, документы KYB, переписка тикетов. Технические: IP, CF-Connecting-IP, User-Agent, HMAC timestamp, webhook HTTP status, webhook body preview, audit action/entity.
Особые категории (здоровье, биометрия, раса, сексуальная жизнь) Платформой не запрашиваются. Не присылайте их в тикетах. Голос и лицо не используются для входа, кроме того, что может передать сторонний Telegram по своей политике.
19. Вебхуки, логи и данные на вашей стороне
Исходящий POST содержит событие оплаты и идентификаторы. Мерчант, сохранивший вебхук в своих логах, сам становится контролёром этой копии. Рекомендуется не писать секреты подписи в plaintext-логи общего доступа, ротировать sk_, отвечать 2xx идемпотентно.
Инспектор вебхуков Оператора хранит превью тела и код ответа для отладки и споров «мы вам слали / вы ответили 500». Срок — как у платёжных логов. Resend повторяет то же событие, не новый платёж.
20. Рассылки и колокольчик кабинета
Системные уведомления (работы, инцидент, смена API, заморозка, тикет) опираются на договор и безопасность. Маркетинговые дайджесты продукта — только если вы явно не отказались или дали согласие, когда такая форма появится.
Администратор может отправить сообщение всем Мерчантам в колокольчик и опционально в Telegram. Это не спам-база для третьих лиц.
21. Профилирование без рекламного скоринга
Когорты и LTV в админке — внутренние метрики оборота Мерчантов, не продажа «аудиторий» в Facebook Ads. Риск-балл — compliance-профилирование. Вы вправе просить человека пересмотреть блокировку платежа, как указано в разделе об автоматизированных решениях.