← Compliance Lab

Политика конфиденциальности

Compliance Lab · hello@compliancelab.kz · Версия 2.1 · Вступает в силу: 1 августа 2026 г.
Настоящая политика описывает, какие данные мы собираем, как мы их используем и какие права вы имеете в отношении ваших данных. Если вы используете платформу как организация, сотрудники, работающие с сервисом, также подпадают под действие этой политики.
Важное примечание для Казахстана: публичная версия сервиса использует облачную инфраструктуру за пределами Республики Казахстан. Если ваша организация обязана хранить персональные данные граждан РК только в базе на территории РК, используйте stateless-режим, не загружайте такие данные в сохраняемый контур или согласуйте отдельные условия размещения данных.
Содержание 1. Оператор данных 2. Какие данные мы собираем 3. Как мы используем данные 4. Наша роль: данные пользователя и публичные compliance-данные 5. Инфраструктура и субпроцессоры 6. Сроки хранения 7. Трансграничная передача и локализация 8. Ваши права (Казахстан) 9. Ваши права (GDPR / ЕС) 10. Cookies и хранилище браузера 11. Режим без сохранения данных 12. Изменения политики 13. Контакты

1. Оператор данных

Оператором персональных данных является Трубин Александр (до момента регистрации юридического лица — Compliance Lab). Адрес для вопросов о персональных данных: hello@compliancelab.kz.

2. Какие данные мы собираем

2.1 Данные аккаунта

ДанныеКогдаЗачем
Email-адресПри регистрацииИдентификация, уведомления, восстановление доступа
Хэш пароля (bcrypt)При регистрацииАутентификация. Пароль не хранится в открытом виде
API-ключПри регистрацииАвторизация программных запросов к API
Токен сессии (префикс bs_)При входе в системуБраузерная аутентификация, срок действия 30 дней
Тариф, дата регистрации, дата онбордингаПри регистрацииУправление лимитами и доступом

2.2 Данные скрининга

ДанныеОписание
Поисковый запросИмя, название компании, ИНН/БИН/ОГРН, номер ИМО судна и т.п.
IP-адресФиксируется при каждом запросе к API
Результат проверкиВердикт (HIT / NO_HIT / POSSIBLE_MATCH / REVIEW), уровень риска
Цель проверкиПараметр purpose_of_check (transaction_screening, due_diligence, testing_demo и т.д.)
Отметка времениДата и время запроса (UTC)
Идентификатор сессииСвязывает запросы одной проверки в audit trail

2.3 Массовый скрининг (Bulk)

При загрузке CSV-файлов или использовании /bulk-screen мы обрабатываем все переданные имена и идентификаторы. Они фиксируются в audit_log (если не выбран stateless-режим) и не используются для обучения ИИ-моделей.

2.4 Deal Intake

При использовании функции проверки сделки обрабатываются: стороны, описание товара, HS-код, маршрут, банк-посредник. Данные фиксируются в audit trail с указанной целью проверки.

2.5 Данные что мы НЕ собираем

3. Как мы используем данные

Мы не продаём ваши данные. Мы не передаём содержимое ваших запросов третьим лицам в маркетинговых целях. Gemini API используется исключительно для обработки публичного новостного контента в Telegram-канале — не для обработки ваших поисковых запросов.

4. Наша роль: данные пользователя и публичные compliance-данные

В продукте есть два разных слоя данных, и они регулируются по-разному:

СлойЧто входитНаша роль
Данные пользователяEmail, сессии, история проверок, bulk-запросы, purpose_of_check, account historyОператор/процессор в зависимости от договора с клиентом
Публичные compliance-данныеОфициальные санкционные списки, PEP, enforcement cases, adverse media, trade restrictions, публичные реестрыПоставщик аналитической базы и инструмента сопоставления

Публичные сведения о санкционных субъектах, PEP, розыске, судебных и регуляторных действиях используются для compliance-целей и сопровождаются ссылками на первоисточники, когда они доступны. Пользователь обязан самостоятельно проверять применимость результата к своей операции и юрисдикции.

5. Инфраструктура и субпроцессоры

СубпроцессорРольСтрана размещения
Railway (Render Inc.)Хостинг API и базы данных PostgreSQLСША (us-west)
Cloudflare, Inc.CDN, хостинг сайта, защита от DDoSГлобально
Google LLC (Gemini API)AI-обработка публичного новостного контента (только Telegram-канал)США
ResendТранзакционные email (регистрация, сброс пароля)США

Полный список с описанием данных, передаваемых каждому субпроцессору: Субпроцессоры.

6. Сроки хранения

Тип данныхСрок хранения
Данные аккаунта (email, хэш пароля)До удаления аккаунта + 30 дней
История скрининга (audit_log)90 дней с момента запроса, если иной срок не согласован с корпоративным клиентом
Bulk CSV / загруженные спискиНе хранятся как исходные файлы после обработки, если не создан отчёт или compliance case
PDF/экспорт отчётовФормируются по запросу; серверная копия не хранится, если не включён режим case archive
Токены сессий30 дней (автоматическое истечение)
Логи безопасности (IP, попытки входа)1 год
Данные Deal Intake90 дней
Агрегированная статистикаБессрочно (без персональных данных)

Подробная матрица сроков хранения опубликована на странице Data Retention Policy.

7. Трансграничная передача и локализация

Ваши данные обрабатываются за пределами Республики Казахстан в соответствии с договорами с субпроцессорами:

В соответствии с Законом РК «О персональных данных и их защите», мы уведомляем вас о факте передачи данных за рубеж и принимаем договорные меры для обеспечения их защиты. При этом для персональных данных, которые должны накапливаться и храниться в базе на территории Республики Казахстан, публичный облачный контур Compliance Lab не является локализованным контуром в РК. Для таких сценариев доступны: stateless-режим без сохранения содержимого запроса, отказ от загрузки персональных данных в сохраняемую историю или отдельные условия размещения данных по письменному соглашению.

8. Ваши права (Казахстан)

В соответствии с Законом Республики Казахстан «О персональных данных и их защите» (№ 94-V от 21.05.2013 с изменениями) вы имеете право:

Для реализации прав: hello@compliancelab.kz. Срок ответа — 15 рабочих дней.

9. Ваши права (GDPR / Европейский союз)

Для резидентов ЕС/ЕЭЗ применяется Общий регламент по защите данных (GDPR). Вы имеете право на:

Правовое основание обработки: исполнение договора (ст. 6(1)(b)) для услуг скрининга; законные интересы (ст. 6(1)(f)) для логов безопасности; согласие (ст. 6(1)(a)) для маркетинговых коммуникаций.

10. Cookies и хранилище браузера

Мы используем следующие технологии хранения на стороне клиента:

Мы не используем Google Analytics, Meta Pixel, рекламные трекеры или иные системы аналитики поведения пользователей. Собственные funnel-события продукта используются только для понимания воронки сервиса и не передаются рекламным сетям. Подробнее: Cookies and Browser Storage.

11. Режим без сохранения данных (Stateless Mode)

Корпоративные клиенты могут использовать параметр is_stateless: true при вызовах API. В этом режиме:

Факт использования режима подтверждается полем "is_stateless": true в ответе API.

12. Изменения политики

При существенных изменениях мы уведомим вас по email не менее чем за 14 дней до вступления изменений в силу. Незначительные изменения (уточнение формулировок, добавление субпроцессоров) публикуются с обновлённой датой версии без предварительного уведомления.

13. Контакты

По вопросам конфиденциальности и защиты данных: hello@compliancelab.kz

Тема письма для запроса на удаление аккаунта: «Удаление аккаунта — [ваш email]».