Юридический документ
Политика использования cookies и аналогичных технологий сервиса «Окно»
- Версия
- 0.1 DRAFT
- Дата подготовки
- 23 июля 2026 года
- Дата вступления в силу
- [НУЖНО ЗАПОЛНИТЬ после runtime-инвентаризации и утверждения]
- Статус
- согласованный черновик для технической реализации; не является финальной опубликованной политикой
- Адрес размещения
- [НУЖНО ЗАПОЛНИТЬ: основной production-домен сервиса]/cookies
Ограничение публикации. Точные названия, параметры и сроки auth cookies зависят от production-конфигурации и должны быть установлены в чистом браузере. Внешняя аналитика и cookie banner в фактическом коде не подтверждены. Настоящий текст не создаёт утверждение, что banner или preference center уже реализованы.
1. Кто использует технологии
Технологии использует ИП Ихсанов Ильнар Наилевич, ИНН 164906981248, ОГРНИП 326169000111978, адрес: г. Лениногорск, проспект Шашина, 41; [НУЖНО ЗАПОЛНИТЬ: полный почтовый адрес, индекс, субъект Российской Федерации и помещение/офис, если применимо], email: ravesale@yandex.ru, в связи с работой Сервиса «Окно» по адресу [НУЖНО ЗАПОЛНИТЬ: основной production-домен сервиса].
2. Термины
- Cookie — небольшой фрагмент данных, который сайт предлагает браузеру сохранить и передавать при последующих запросах.
- localStorage — хранилище браузера, доступное скриптам сайта и сохраняющее данные до удаления или истечения реализованного срока.
- sessionStorage — хранилище браузера на период вкладки или сессии; в фактическом коде версии аудита специальное использование не подтверждено.
- Обязательная технология — технология, без которой невозможно предоставить запрошенную функцию, обеспечить вход или разумную безопасность.
- Необязательная технология — аналитическая, маркетинговая или иная технология, которая не требуется для основной функции и подключается только после отдельного решения и, когда требуется, выбора пользователя.
- Внутреннее событие — JavaScript
CustomEvent, создаваемое внутри страницы. Само событие не означает внешнюю передачу, пока к нему не подключён отправляющий listener или SDK.
3. Текущее подтверждённое состояние
3.1. Код использует cookie-based авторизацию через библиотеку Supabase SSR. Точные cookies и production-поставщик/регион не подтверждены.
3.2. Onboarding Мастера использует localStorage key okno:onboarding:v1 для временного черновика.
3.3. Код содержит внутренние события через CustomEvent. Внешний analytics SDK не найден.
3.4. Upstash, если будет включён, является серверным механизмом rate limiting и в текущей архитектуре сам по себе не устанавливает browser cookie. Его production-использование не подтверждено.
3.5. Внешний cookie banner или preference center в текущем коде отсутствует.
4. Фактическая и целевая таблица технологий
| Название/идентификатор | Поставщик | Технология | Назначение | Данные | Категория | First/third party | Срок | Основание/условие | Как отключить или удалить | Статус реализации |
|---|---|---|---|---|---|---|---|---|---|---|
[НУЖНО ЗАПОЛНИТЬ: точные имена auth cookies] | Supabase как технология в коде; production-сторона [НУЖНО ЗАПОЛНИТЬ] | Cookie | Сессия Мастера, обновление токенов, безопасность входа | Session/access/refresh identifiers и технические параметры | Обязательная для входа | [НУЖНО ЗАПОЛНИТЬ после браузерной проверки] | [НУЖНО ЗАПОЛНИТЬ] | Исполнение SaaS-договора и безопасность; только после подтверждения конфигурации | Выход из аккаунта, удаление cookies в браузере; отдельный logout должен отзывать/очищать сессию | Использование cookies подтверждено; точная инвентаризация отсутствует |
okno:onboarding:v1 | Сервис «Окно» | localStorage | Временное сохранение незавершённого onboarding | Имя, контакты, адрес, сведения об услуге и иные поля черновика в фактическом коде | Обязательность спорна; функция удобства, требующая минимизации | First-party | Целевой максимум 7 дней | Действия по запросу Мастера; хранить только минимум | Завершение onboarding, logout, смена пользователя, истечение TTL, кнопка «Удалить черновик», очистка сайта в браузере | Ключ есть; TTL, user scope и полная очистка не реализованы |
Внутренние события CustomEvent | Сервис «Окно» | Событие в памяти страницы | Внутренняя реакция интерфейса и диагностические события | Идентификаторы профиля/услуги/слота и причина события в текущем коде | Обязательная только в необходимой части; не tracking сама по себе | First-party | До закрытия страницы, если не записывается listener | Функционирование интерфейса | Закрытие страницы; отключение соответствующего кода | Внешняя отправка не найдена; нужен allowlist полей |
| Development console output | Сервис/браузер разработчика | Локальный журнал | Отладка в development | События и технический контекст | Только development | First-party/local | В пределах сессии/инструментов | Не должен использовать реальные production-данные | Не включать verbose logging в production; очистка console | Проверить production build |
| Optional analytics | [НУЖНО ЗАПОЛНИТЬ только после решения] | Cookie/localStorage/pixel/SDK | Аналитика | [НУЖНО ЗАПОЛНИТЬ] | Необязательная | Вероятно third-party | [НУЖНО ЗАПОЛНИТЬ] | Не подключается в версии 0.1; при будущем подключении — отдельный режим | Отказ, настройка, отзыв | Не используется по подтверждённому решению |
| Marketing technologies | [НУЖНО ЗАПОЛНИТЬ только после решения] | Cookie/pixel/SDK | Реклама и измерение | [НУЖНО ЗАПОЛНИТЬ] | Необязательная | Third-party | [НУЖНО ЗАПОЛНИТЬ] | Не включены | Отказ/отзыв до загрузки | Не используются |
| sessionStorage | Не подтверждено | Web storage | [НУЖНО ЗАПОЛНИТЬ, если появится] | — | — | — | — | Не заявляется как используемое | — | Не найдено в проверенном коде |
5. Обязательные технологии
5.1. Обязательные технологии могут использоваться без маркетинговой цели для входа, защиты сессии, предотвращения злоупотреблений и сохранения явно запрошенного черновика.
5.2. Это не означает, что любые cookies автоматически являются обязательными. Категория определяется по фактической цели.
5.3. Если пользователь блокирует обязательные cookies, вход и кабинет Мастера могут не работать.
5.4. Черновик onboarding должен быть ограничен по сроку и объёму. Данные, которые можно безопасно не сохранять, не должны помещаться в localStorage.
6. Необязательные технологии
6.1. Внешняя продуктовая аналитика и маркетинговые технологии не включаются в версию 0.1.
6.2. При будущем добавлении необязательных технологий до их загрузки должны быть определены:
- поставщик и юридическое лицо;
- домены запросов;
- данные и цели;
- сроки;
- территория и возможная трансграничная передача;
- необходимость предварительного выбора;
- механизм отзыва;
- версия политики.
6.3. Если требуется выбор, кнопки «Принять необязательные», «Отклонить необязательные» и «Настроить» должны быть равно доступными; необязательные переключатели выключены по умолчанию.
6.4. Отказ не должен блокировать базовую работу Сервиса, если технология действительно необязательна.
7. Нужен ли cookie banner
7.1. Фиктивный banner не создаётся только для формального отображения.
7.2. Если runtime-инвентаризация подтверждает только обязательные технологии, используется понятное уведомление и ссылка на эту Политику; блокирующий banner и событие согласия не заявляются.
7.3. Если появится необязательная технология, которая требует предварительного выбора, preference center должен быть реализован до её включения.
7.4. Окончательное решение для production зависит от результатов REQ-WEB-001 и фактически подключённых технологий.
8. Настройки и удаление
Пользователь может:
- выйти из аккаунта;
- удалить cookies и site data в настройках браузера;
- отключить хранение данных сайтом, понимая возможную потерю функций;
- использовать кнопку «Удалить черновик» после её реализации;
- открыть постоянную ссылку «Настройки cookies», если в Сервисе появятся необязательные категории.
Инструкции браузера зависят от его версии и производителя.
9. Доказательство выбора
9.1. При наличии только обязательных технологий отдельное доказательство согласия на cookies не создаётся.
9.2. При включении optional categories следует хранить минимальную запись: категории, версия политики, время, выбранное состояние и анонимный/session reference только при необходимости.
9.3. Нельзя использовать заранее установленное согласие, молчание или скрытый отказ.
9.4. Срок хранения preference record: [НУЖНО ЗАПОЛНИТЬ при добавлении необязательных технологий].
10. Передача третьим лицам
10.1. Поставщик Auth может получать технические данные после фактического production-подключения и проверки.
10.2. Не подтверждённые Vercel, Resend, Upstash, analytics и иные поставщики не считаются используемыми только потому, что упомянуты в коде или документации.
10.3. Полный список и регионы приводятся в VENDOR_MATRIX.md после проверки.
11. Изменения политики
11.1. Каждая редакция получает номер и дату.
11.2. Добавление новой необязательной категории требует обновить таблицу и механизм выбора до загрузки технологии.
11.3. Существенное изменение цели уже разрешённой optional technology может потребовать нового выбора.
12. Контакты
Вопросы можно направить ИП Ихсанов Ильнар Наилевич по адресу ravesale@yandex.ru. Адрес: г. Лениногорск, проспект Шашина, 41; [НУЖНО ЗАПОЛНИТЬ: полный почтовый адрес, индекс, субъект Российской Федерации и помещение/офис, если применимо]. Домен: [НУЖНО ЗАПОЛНИТЬ: основной production-домен сервиса].
Внутренняя отметка реализации — удалить перед публикацией
Требуются REQ-WEB-001..003, REQ-RET-004, REQ-EXT-005 и REQ-TEST-005. До runtime-проверки запрещено подставлять придуманные названия и сроки auth cookies.