Перейти к основному содержимому

Документы

Политика конфиденциальности

Версия 1.4. Действует с 2 сентября 2026 г.

Что регулирует политика

Эта политика описывает обработку данных на сайте и PWA SafetyHub.kz: вход, ручное одобрение заявки, обучение, тесты, результаты, сертификаты и административные функции.

Данные обрабатываются, чтобы предоставить сервис, защитить аккаунты, выполнить ручную проверку там, где она нужна, и ответить на запрос пользователя.

Вход и минимальный ZH-аккаунт

Для RU, KK и EN вход выполняется одноразовым шестизначным кодом из email. Пароль, SMS и телефон не являются фактором входа этой ветки.

Для ZH пользователь создаёт латинский username и пароль. Эта ветка не запрашивает email, SMS, номер телефона, имя, фамилию, должность, организацию, фото или passkey.

Пароль обрабатывается сервисом аутентификации только для входа. Администратор не может его прочитать; он не включается в Telegram, публичные ответы, аналитику или журналы приложения.

Для технической совместимости создаётся внутренний synthetic Auth identifier. Он не является адресом пользователя, не используется для писем и не показывается пользователю.

Заявка, обучение и идентичность

У минимального ZH-аккаунта хранятся username, выбранная локаль, состояние ручного одобрения и факт принятия документов. Для подачи и одобрения не требуются профиль, контактный номер, фотография или другие идентифицирующие сведения.

Пока ZH-заявка ожидает решения, отклонена или аккаунт ограничен, материалы и тесты недоступны. После одобрения пользователь может изучать материалы и проходить тесты; результаты сохраняются в аккаунте.

Результат минимального ZH-аккаунта не выдаёт сертификат автоматически. Сертификат может быть выдан только после отдельного подтверждения личности администратором; до этого идентифицирующие данные не подставляются и сертификат не создаётся.

Административные уведомления

Новая заявка, завершение курса и системное событие записываются во внутренний inbox администратора. Для минимальной ZH-заявки Telegram получает только общее событие без username, email, телефона, пароля, synthetic identifier и других данных пользователя.

Telegram не одобряет и не отклоняет заявки, не меняет их состояние и не содержит кнопок, влияющих на аккаунт.

Cookie и локальное хранение

Необходимые cookie поддерживают вход, обновление HttpOnly-сессии, восстановление email OTP и защиту закрытых маршрутов. Локальное хранилище может содержать настройки интерфейса и незавершённые ответы теста на выбранном устройстве.

При включении Cloudflare Turnstile его технические данные обрабатываются Cloudflare для защиты от автоматизированных запросов.

Поставщики

Данные обслуживаются выбранными инфраструктурными поставщиками; их регион и технические условия зависят от конфигурации оператора.

  • Supabase — аутентификация, PostgreSQL, приватное хранилище и очередь доставки уведомлений.
  • Vercel — хостинг, CDN, серверное выполнение и технические журналы.
  • Cloudflare — Turnstile при его включении.
  • Telegram Bot API — необязательная доставка минимизированного общего уведомления в приватную группу.

Сроки и удаление

Данные аккаунта, принятия документов, состояния одобрения, попыток и результатов хранятся, пока существует аккаунт или пока это необходимо для работы функции. У минимальной ZH-ветки не создаются фото, номер телефона, профиль или passkey-credential только ради регистрации.

При окончательном удалении аккаунта приложение удаляет реализованные связанные данные и прекращает QR-проверку удалённого сертификата. Копию файла, уже сохранённую на внешнем устройстве, удалить невозможно.

Безопасность и изменения

Приложение использует разграничение ролей и полномочий, RLS, ограничения частоты операций, защитные browser headers, аудит критических действий и шифрованный транспорт. Ни одна мера не устраняет риск полностью; пароль минимального ZH-аккаунта нужно хранить в секрете.

Новая существенная редакция получает новый номер и дату. Принятая версия остаётся доступной по versioned-ссылке; для новой текущей версии интерфейс запрашивает отдельное согласие.