Политика конфиденциальности

Настоящая Политика конфиденциальности разъясняет, как Paynet («мы», «нас») собирает, использует и защищает персональные данные при использовании нашего сайта, личного кабинета продавца, платёжных API, размещённой формы оплаты и сервисов фискальных чеков. Она распространяется на продавцов, их сотрудников, а также на покупателей, оплачивающих покупки через формы оплаты на базе Paynet.

Оператор персональных данных

Платформа Paynet принадлежит и управляется компанией «Диджитал Брейнс» ООО, обществом с ограниченной ответственностью, зарегистрированным в Республике Армения, учётный номер налогоплательщика 00486212, юридический адрес: ул. В. Саргсяна 26/3, г. Ереван 0026, Армения. «Диджитал Брейнс» ООО является оператором персональных данных, ответственным за данные, описанные в настоящей политике. Сайт компании: https://digitalbrains.am. По любым вопросам, связанным с конфиденциальностью, обращайтесь по адресу [email protected].

1. Кто мы

Paynet управляет платформой агрегации платежей в Республике Армения. В отношении данных аккаунта продавца Paynet является оператором (контролером) данных. В отношении платёжных данных, обрабатываемых от имени продавцов в процессе оплаты, Paynet выступает обработчиком данных для продавца.

2. Данные, которые мы собираем - продавцы

Данные аккаунта: ваше имя, адрес электронной почты, номер телефона, название компании, пароль (хранится в хэшированном виде) и, если вы включите двухфакторную аутентификацию, секрет, используемый для генерации ваших кодов.

Данные верификации: юридическое наименование, организационно-правовая форма, идентификационный номер налогоплательщика (ИНН), юридический адрес и загружаемые вами документы (свидетельство о государственной регистрации, справка о постановке на налоговый учёт, документ, удостоверяющий личность уполномоченного лица). Документы хранятся на приватном диске нашего собственного сервера и еженощно резервируются. При отправке их копия прикрепляется к внутреннему уведомлению, направляемому на наш операционный почтовый ящик. Они видны только нашим сотрудникам.

Биллинговые данные: покупки единиц, использованный способ оплаты (банковский перевод или Whop) и его реквизиты, а также журнал единиц, фиксирующий каждую предоставленную, купленную или израсходованную единицу.

Данные интеграции: ваши домены, учётные данные платёжных провайдеров (хранятся в зашифрованном виде), API ключи (хранятся в виде хэшей), конечные точки webhook и секреты подписи, а также токены подключения, выданные вашим плагинам.

Данные безопасности: история входов и доверенные устройства, включая IP-адрес и браузер, журнал аудита действий, значимых с точки зрения безопасности, и письма о входе с нового устройства, которые мы вам отправляем.

Дополнительные данные: идентификатор чата Telegram, если вы подключаете уведомления Telegram, и реферальный код, если вы пришли по реферальной ссылке.

3. Данные, которые мы собираем - покупатели

Когда покупатель оплачивает покупку через форму оплаты Paynet, мы обрабатываем: ссылку и описание заказа, сумму и валюту, адрес электронной почты и имя покупателя, если их предоставляет продавец или покупатель, IP-адрес и user agent браузера на момент создания платежа, выбранный способ оплаты, статус платежа и ссылку на транзакцию, возвращаемую платёжным провайдером. Если выдаётся фискальный чек, мы также обрабатываем позиции заказа (наименования, количество, цены).

Номера карт и коды безопасности карт вводятся на странице оплаты банка или провайдера кошелька и никогда не поступают к Paynet. Тестовый провайдер Sandbox принимает только тестовые номера карт, не являющиеся реальными картами.

4. Данные фискальных чеков

Если продавец активировал сервис e-HDM, данные чека (товары, количество, цены, налоговый режим) передаются в систему электронных кассовых аппаратов Комитета государственных доходов в соответствии с требованиями налогового законодательства Армении. Передача осуществляется с использованием собственного сертификата КГД продавца и включает регистрационный номер продавца в КГД и его ИНН. Идентификаторы чеков и QR-коды верификации хранятся для возможности повторного отображения чеков.

5. Цели обработки данных

Для предоставления Сервисов по нашему договору с продавцом; для выполнения правовых обязательств (налогового, бухгалтерского и антиотмывочного законодательства); для обеспечения безопасности платформы (предотвращение мошенничества, выявление злоупотреблений, оповещения о входе); а также, при наличии согласия, для рассылки сервисных уведомлений.

6. Раскрытие данных и получатели

Платёжные данные передаются банку или провайдеру кошелька, выбранному для транзакции (банк-участник ARCA, Idram, Telcell или Arca QR), для исполнения платежа. Фискальные данные передаются Комитету государственных доходов при активации e-HDM.

Мы также пользуемся услугами следующих поставщиков сервисов. Cloudflare работает как прокси перед нашим сайтом и обеспечивает проверку Turnstile в формах регистрации, входа, сброса пароля и обратной связи; он видит метаданные запроса, такие как IP-адрес и браузер. Sentry получает отчёты об ошибках из нашего приложения, включая метаданные запроса и IP-адрес, но по умолчанию не получает личности пользователей или содержимое форм. Whop выступает официальным продавцом (merchant of record), когда вы покупаете единицы картой, и обрабатывает этот карточный платёж по своим собственным условиям. Telegram доставляет уведомления продавцам, подключившим эту функцию. Электронная почта отправляется с нашего собственного почтового сервера.

Мы не продаём персональные данные и не передаём их рекламодателям.

7. Трансграничная передача данных

Наше приложение и база данных работают на сервере, который мы эксплуатируем в дата-центре в Германии (Европейский союз). Некоторые из указанных выше поставщиков (Cloudflare, Sentry, Whop, Telegram) обрабатывают данные за пределами Армении. В этих случаях мы полагаемся на их опубликованные обязательства по защите данных и передаём только то, что необходимо сервису.

8. Сроки хранения

Данные аккаунта хранятся в течение всего срока существования аккаунта. Транзакции, фискальные чеки и журнал единиц хранятся в течение всего срока существования аккаунта, а затем столько, сколько требует армянское бухгалтерское и налоговое законодательство. Необработанные обмены запросами и ответами с платёжными провайдерами хранятся 30 дней. Журналы истории платежей и событий хранятся два года. Записи о доставке webhook хранятся 90 дней. Записи о неудавшихся фоновых задачах хранятся 30 дней. Сеансы входа истекают примерно через две недели бездействия. Документы верификации удаляются при их замене вами и при очистке аккаунта после закрытия.

Вы можете закрыть свой аккаунт в разделе Настройки (Опасная зона). Закрытие немедленно деактивирует аккаунт, и персональные данные, которые больше не нужны, удаляются в соответствии с указанными выше сроками, за исключением записей, которые закон обязывает нас хранить.

9. Безопасность

Весь трафик к Paynet использует HTTPS. Учётные данные платёжных провайдеров и фискальные сертификаты шифруются в состоянии покоя алгоритмом AES-256. Пароли хранятся в хэшированном виде. API ключи хранятся в виде хэшей SHA-256, а исходный ключ показывается только один раз, при создании. Webhook подписываются с помощью HMAC-SHA256. Доступ администратора требует двухфакторной аутентификации, и продавцы могут включить её для своих собственных аккаунтов. Политика безопасности контента (CSP) применяется на каждой странице. Действия, значимые с точки зрения безопасности, журналируются. Мы не гарантируем бесперебойную доступность; текущий статус публикуется на paynet.am/status.

10. Ваши права

В соответствии с применимым законодательством вы можете запросить доступ к своим персональным данным, их исправление или удаление, возразить против определённой обработки и запросить копию предоставленных вами данных. Чтобы воспользоваться этими правами, напишите на [email protected]. Покупателям следует направлять запросы о данных своих покупок продавцу, у которого они совершили покупку; мы помогаем продавцам выполнять такие запросы.

11. Файлы cookie

Сайт и личный кабинет используют только файлы cookie, необходимые для работы сервиса: paynetam_session сохраняет ваш вход в систему (около двух недель); XSRF-TOKEN защищает формы от межсайтовой подделки запросов (CSRF); paynet_locale запоминает ваш язык; paynet_ref запоминает реферальную ссылку, по которой вы пришли (30 дней), чтобы можно было засчитать её пригласившему продавцу; sidebar:state запоминает, свёрнута ли боковая панель личного кабинета. Ваш выбор светлой или тёмной темы хранится в локальном хранилище браузера (local storage), а не в cookie. Cloudflare может устанавливать собственные cookie при использовании формы, защищённой Turnstile. Мы не используем рекламные, аналитические cookie или cookie для межсайтового отслеживания.

12. Изменения и контакты

Мы можем периодически обновлять настоящую Политику; существенные изменения объявляются на сайте или по электронной почте. Всегда применяется актуальная версия.

Вопросы о конфиденциальности или запросы? Свяжитесь с нами по адресу [email protected]