Мы храним только те данные, которые нужны для работы сервиса, безопасности, лимитов, восстановления доступа и подтверждения compliance-решения. Если клиент использует stateless-режим, содержимое запроса скрининга не сохраняется в audit trail.
| Категория | Примеры | Срок хранения по умолчанию | Зачем хранится |
|---|---|---|---|
| Аккаунт | Email, компания, тариф, дата регистрации | До удаления аккаунта + 30 дней | Доступ, поддержка, лимиты |
| Пароли | bcrypt-хэш пароля | До смены или удаления аккаунта | Аутентификация. Открытый пароль не хранится |
| Сессии | Session token bs_... | 30 дней или до logout | Вход пользователя в личный кабинет |
| API-ключи | Hash API-ключа, prefix | До ротации или удаления аккаунта | API-доступ. Открытый ключ показывается только один раз |
| Audit trail скрининга | Запрос, verdict, purpose_of_check, user_id, timestamp | 90 дней | История проверок и защита решения officer |
| Deal Intake | Стороны сделки, товар, HS-код, маршрут, decision | 90 дней | Проверка торгового риска и audit trail |
| Bulk processing | Строки CSV, результаты, summary | 90 дней для результатов; исходный файл не хранится постоянно | Отчёт и повторная проверка результата |
| PDF/CSV exports | Generated report, bulk report, screening record | Формируются по запросу; серверная копия не хранится постоянно, если не включён case archive | Документирование решения пользователя |
| Security logs | IP, user-agent, failed login, rate limit events | До 1 года | Безопасность, расследование инцидентов |
| Admin audit | Действия администратора, изменение ключей, запуск задач | До 1 года | Контроль доступа и операционная безопасность |
| Support email | Переписка по поддержке, запросы удаления | До 3 лет, если не требуется дольше по закону | Поддержка и разрешение споров |
| Публичная база данных | Санкции, PEP, enforcement, adverse media, trade restrictions | Пока источник публичен и релевантен compliance-цели | Compliance intelligence и историческая прослеживаемость |
Stateless-режим предназначен для клиентов, которым нужно выполнить проверку без сохранения содержимого запроса в истории. В этом режиме:
is_stateless: true.Пользователь или корпоративный клиент может запросить удаление аккаунта, истории проверок или конкретных записей по адресу hello@compliancelab.kz. Мы выполняем удаление в течение 30 дней, если более длительное хранение не требуется законом, безопасностью или разрешением спора.
Резервные копии используются для восстановления после сбоев и защищаются шифрованием. Удалённые данные могут сохраняться в резервных копиях до окончания цикла хранения backup, но не используются в активной системе и удаляются при истечении срока хранения backup.
Публичный контур Compliance Lab не является контуром хранения персональных данных в Республике Казахстан. Если клиент обязан хранить базу персональных данных граждан РК на территории РК, нужно выбрать один из вариантов: stateless-режим, запрет сохранения персональных данных в истории или отдельное договорное решение о размещении данных.
При существенном изменении сроков хранения мы уведомим пользователей по email или через интерфейс сервиса.