Версия 1.1. Действует с 13 августа 2026 г.
Область действия и основания
Политика относится к сайту и PWA SafetyHub.kz, аккаунту, тестам, сертификатам и административным функциям. Обработка предназначена для регистрации, предоставления обучения и тестирования, выпуска и проверки сертификатов, поддержки, защиты аккаунтов и выполнения обязательных требований.
Предполагаемые основания — согласие пользователя, исполнение принятых условий и требования закона в той мере, в которой они применимы. Их достаточность для каждого сценария должен подтвердить оператор при локальной юридической проверке. Общая нормативная отправная точка — Закон Республики Казахстан «О персональных данных и их защите» на официальном портале «Әділет».
Какие данные обрабатываются
- Аккаунт и доступ: email, статус подтверждения, служебные идентификаторы аккаунта и сессии и auth/PKCE-cookie. Пароль обрабатывает Supabase Auth; приложение не показывает и не сохраняет его в открытом виде.
- Профиль и идентификация: имя, фамилия, должность, организация, квадратная фотография профиля, версия, статус и время административной проверки.
- Обучение: версия темы и теста, завершённые ответы, время и статус попытки, лучший результат, а также метаданные выданного, заменённого или отозванного сертификата.
- Согласия: тип документа, его версия, дата принятия и источник действия («регистрация» или «профиль»).
- Безопасность и администрирование: причины и история привилегированных действий, correlation/request ID, сокращённый user-agent, а также HMAC-хэш укрупнённого сетевого адреса для лимитов и расследования злоупотреблений.
- Обращения: адрес и содержание сообщения, если пользователь сам пишет в поддержку.
Фотография хранится как один приватный сжатый WebP-файл в Supabase Storage. Оригинал и промежуточный кадр не сохраняются, публичного доступа к аватару нет, распознавание лица и автоматическая биометрическая идентификация не выполняются. Поток камеры не покидает устройство: на сервер отправляется только выбранный и обработанный кадр.
Публичная проверка сертификата по непредсказуемой ссылке может показать имя владельца, номер и статус сертификата, название теста, результат и дату выдачи. Не публикуйте такую ссылку, если не хотите делиться этими сведениями.
Cookie и локальное хранилище
Необходимые cookie используются для входа, обновления сессии, PKCE-восстановления и защиты закрытых маршрутов. В localStorage могут сохраняться тема оформления, скрытие подсказки установки PWA, незавершённые ответы теста и, для администратора, локальный черновик редактора. Эти данные остаются в выбранном браузере, пока пользователь или приложение их не удалит. Рекламные cookie и поведенческая реклама в текущей версии приложения не используются.
Если включён Cloudflare Turnstile, его технические данные и storage обрабатываются Cloudflare для проверки безопасности согласно политике Turnstile.
Поставщики и трансграничная обработка
- Supabase — Auth, PostgreSQL, приватный Storage, краткоживущие подписанные ссылки и доставка auth-писем. См. DPA и доступные регионы.
- Vercel — hosting, CDN, serverless-выполнение и технические логи. См. privacy notice и DPA.
- Cloudflare — только опциональная anti-bot проверка Turnstile, когда она включена в конфигурации.
Регион хранения и места доступа поставщиков зависят от выбранных регионов, deployment-настроек и их актуальных subprocessors; код не гарантирует хранение только в Казахстане. До production-запуска оператор должен зафиксировать фактические регионы, договоры и допустимый механизм трансграничной передачи.
Сроки хранения и удаление
Данные аккаунта, профиль, фотография, завершённые попытки, лучший результат, сертификаты, согласия и связанный административный аудит хранятся, пока существует аккаунт. Сырые попытки и аудит не имеют автоматического срока удаления в этот период.
При окончательном удалении аккаунта приложение удаляет Auth-аккаунт, профиль, фотографию, ответы и попытки, лучшие результаты, подтверждённые данные, сертификаты и связанный аудит. Публичная QR-проверка удалённого сертификата после этого возвращает «Документ не найден». Уже скачанную на чужое устройство копию PDF физически удалить невозможно. Резервные копии поставщиков могут обновляться по их техническому циклу.
PDF-сертификаты и ZIP-архивы создаются по запросу и не записываются постоянно ни в PostgreSQL, ни в Storage. Фотография не включается в PDF, ZIP или QR-проверку. Корпоративный отчёт с данными аттестации может быть передан уполномоченному представителю компании пользователя для подтверждения обучения.
Права и обращения
Пользователь может запросить сведения об обработке и копию данных, исправление, ограничение или прекращение обработки, отзыв согласия и удаление аккаунта — в объёме, предусмотренном применимым правом. Некоторые записи могут быть сохранены, если для этого есть обязательное основание; оператор должен объяснить такое решение.
Чтобы отправить запрос, используйте контакты по документу. Для защиты аккаунта может потребоваться подтверждение личности. Если ответ не устраивает, пользователь вправе обратиться в компетентный орган или суд в порядке, установленном применимым законодательством.
Безопасность и изменения документа
Приложение использует вход по email и паролю без MFA, разграничение ролей и полномочий, RLS, ограничение частоты операций, проверку источника административных запросов, защитные browser headers, аудит критических действий и шифрованный транспорт. Компрометация единственного пароля может дать доступ к аккаунту до смены пароля или отзыва сессии. Ни одна мера не исключает риск полностью.
Новая существенная версия публикуется под новым номером и датой. Принятая версия остаётся доступной по versioned-ссылке в профиле; повторное согласие запрашивается, если текущая версия ещё не принята.
Контакты по документу
Позвоните или напишите в WhatsApp. Для письменного обращения сохраните переписку в чате.