Оператором персональных данных является Трубин Александр (до момента регистрации юридического лица — Compliance Lab). Адрес для вопросов о персональных данных: hello@compliancelab.kz.
| Данные | Когда | Зачем |
|---|---|---|
| Email-адрес | При регистрации | Идентификация, уведомления, восстановление доступа |
| Хэш пароля (bcrypt) | При регистрации | Аутентификация. Пароль не хранится в открытом виде |
| API-ключ | При регистрации | Авторизация программных запросов к API |
Токен сессии (префикс bs_) | При входе в систему | Браузерная аутентификация, срок действия 30 дней |
| Тариф, дата регистрации, дата онбординга | При регистрации | Управление лимитами и доступом |
| Данные | Описание |
|---|---|
| Поисковый запрос | Имя, название компании, ИНН/БИН/ОГРН, номер ИМО судна и т.п. |
| IP-адрес | Фиксируется при каждом запросе к API |
| Результат проверки | Вердикт (HIT / NO_HIT / POSSIBLE_MATCH / REVIEW), уровень риска |
| Цель проверки | Параметр purpose_of_check (transaction_screening, due_diligence, testing_demo и т.д.) |
| Отметка времени | Дата и время запроса (UTC) |
| Идентификатор сессии | Связывает запросы одной проверки в audit trail |
При загрузке CSV-файлов или использовании /bulk-screen мы обрабатываем все переданные имена и идентификаторы. Они фиксируются в audit_log (если не выбран stateless-режим) и не используются для обучения ИИ-моделей.
При использовании функции проверки сделки обрабатываются: стороны, описание товара, HS-код, маршрут, банк-посредник. Данные фиксируются в audit trail с указанной целью проверки.
Мы не продаём ваши данные. Мы не передаём содержимое ваших запросов третьим лицам в маркетинговых целях. Gemini API используется исключительно для обработки публичного новостного контента в Telegram-канале — не для обработки ваших поисковых запросов.
В продукте есть два разных слоя данных, и они регулируются по-разному:
| Слой | Что входит | Наша роль |
|---|---|---|
| Данные пользователя | Email, сессии, история проверок, bulk-запросы, purpose_of_check, account history | Оператор/процессор в зависимости от договора с клиентом |
| Публичные compliance-данные | Официальные санкционные списки, PEP, enforcement cases, adverse media, trade restrictions, публичные реестры | Поставщик аналитической базы и инструмента сопоставления |
Публичные сведения о санкционных субъектах, PEP, розыске, судебных и регуляторных действиях используются для compliance-целей и сопровождаются ссылками на первоисточники, когда они доступны. Пользователь обязан самостоятельно проверять применимость результата к своей операции и юрисдикции.
| Субпроцессор | Роль | Страна размещения |
|---|---|---|
| Railway (Render Inc.) | Хостинг API и базы данных PostgreSQL | США (us-west) |
| Cloudflare, Inc. | CDN, хостинг сайта, защита от DDoS | Глобально |
| Google LLC (Gemini API) | AI-обработка публичного новостного контента (только Telegram-канал) | США |
| Resend | Транзакционные email (регистрация, сброс пароля) | США |
Полный список с описанием данных, передаваемых каждому субпроцессору: Субпроцессоры.
| Тип данных | Срок хранения |
|---|---|
| Данные аккаунта (email, хэш пароля) | До удаления аккаунта + 30 дней |
| История скрининга (audit_log) | 90 дней с момента запроса, если иной срок не согласован с корпоративным клиентом |
| Bulk CSV / загруженные списки | Не хранятся как исходные файлы после обработки, если не создан отчёт или compliance case |
| PDF/экспорт отчётов | Формируются по запросу; серверная копия не хранится, если не включён режим case archive |
| Токены сессий | 30 дней (автоматическое истечение) |
| Логи безопасности (IP, попытки входа) | 1 год |
| Данные Deal Intake | 90 дней |
| Агрегированная статистика | Бессрочно (без персональных данных) |
Подробная матрица сроков хранения опубликована на странице Data Retention Policy.
Ваши данные обрабатываются за пределами Республики Казахстан в соответствии с договорами с субпроцессорами:
В соответствии с Законом РК «О персональных данных и их защите», мы уведомляем вас о факте передачи данных за рубеж и принимаем договорные меры для обеспечения их защиты. При этом для персональных данных, которые должны накапливаться и храниться в базе на территории Республики Казахстан, публичный облачный контур Compliance Lab не является локализованным контуром в РК. Для таких сценариев доступны: stateless-режим без сохранения содержимого запроса, отказ от загрузки персональных данных в сохраняемую историю или отдельные условия размещения данных по письменному соглашению.
В соответствии с Законом Республики Казахстан «О персональных данных и их защите» (№ 94-V от 21.05.2013 с изменениями) вы имеете право:
Для реализации прав: hello@compliancelab.kz. Срок ответа — 15 рабочих дней.
Для резидентов ЕС/ЕЭЗ применяется Общий регламент по защите данных (GDPR). Вы имеете право на:
Правовое основание обработки: исполнение договора (ст. 6(1)(b)) для услуг скрининга; законные интересы (ст. 6(1)(f)) для логов безопасности; согласие (ст. 6(1)(a)) для маркетинговых коммуникаций.
Мы используем следующие технологии хранения на стороне клиента:
cl_session_token), пользовательские настройки и кэш лимитов; plaintext API-ключи в localStorage не хранятсяcl_api_key) только на время текущей вкладки браузераcf_clearance и аналогичные)Мы не используем Google Analytics, Meta Pixel, рекламные трекеры или иные системы аналитики поведения пользователей. Собственные funnel-события продукта используются только для понимания воронки сервиса и не передаются рекламным сетям. Подробнее: Cookies and Browser Storage.
Корпоративные клиенты могут использовать параметр is_stateless: true при вызовах API. В этом режиме:
Факт использования режима подтверждается полем "is_stateless": true в ответе API.
При существенных изменениях мы уведомим вас по email не менее чем за 14 дней до вступления изменений в силу. Незначительные изменения (уточнение формулировок, добавление субпроцессоров) публикуются с обновлённой датой версии без предварительного уведомления.
По вопросам конфиденциальности и защиты данных: hello@compliancelab.kz
Тема письма для запроса на удаление аккаунта: «Удаление аккаунта — [ваш email]».