Перейти к содержимому
Правовая информация

Политика конфиденциальности

Skrybo собирает минимум данных, необходимых для работы вашего API транзакционной почты, подтверждённых доменов отправки и почтовых ящиков. Эта Политика объясняет, какие это данные, как они защищены и какие у вас есть возможности выбора.

Последнее обновление: июль 2026

Переводы предоставлены для удобства. Если перевод отличается от английской версии, преимущественную силу имеет английская версия.

1. Обзор

Эта Политика конфиденциальности объясняет, какие данные собирает Skrybo, зачем, как они защищены и какие у вас есть варианты выбора. Она применяется к размещённому Сервису на skrybo.com и самостоятельно развёрнутым экземплярам того же ПО.

При самостоятельном развёртывании организация Skrybo не имеет доступа к вашим данным: всё работает в вашей инфраструктуре. Ниже описан размещённый Сервис.

2. Какие данные мы собираем

Данные аккаунта. Имя, адрес электронной почты, пароль (только хеш scrypt), предпочитаемый язык, роль и статус подтверждения адреса. При входе через Google может использоваться необязательный профиль Google OAuth.

Данные сеанса. Токен сеанса, IP-адрес и пользовательский агент сохраняются с каждым сеансом для безопасности и предотвращения злоупотреблений.

Данные использования. Ежемесячные счётчики по аккаунту: отправленные письма, подтверждённые домены, созданные почтовые ящики, контакты и места. Они обеспечивают соблюдение лимитов тарифа.

Данные продукта. Добавленные домены отправки, открытые селекторы DKIM, журналы исходящих сообщений, почтовые ящики (через WildDuck), контакты, аудитории, рассылки, шаблоны, конечные точки вебхуков, подавления и ключи API. Это рабочие данные, которые Сервис создаёт для вас.

Платёжные данные. Уровень подписки, счета и записи кредитного реестра. Данные карты обрабатывает Polar; Skrybo не хранит полные номера карт.

Учётные данные поставщиков. Индивидуальные токены Cloudflare DNS (при включении DNS в один клик), закрытые ключи DKIM для доменов отправки, ключи API разработчика (хеш SHA-256) и секреты подписи вебхуков. Они шифруются при хранении с помощью AES-256-GCM под мастер-ключом.

Сообщения формы обратной связи. При использовании формы её текст и ваш адрес электронной почты доставляются в нашу службу поддержки через Resend.

3. Как мы используем данные

Мы используем перечисленные данные, чтобы:

  • Создавать и обслуживать ваш аккаунт, домены отправки, почтовые ящики и доставку сообщений.
  • Применять лимиты тарифов и предотвращать злоупотребления с помощью ограничения частоты и изоляции аккаунтов.
  • Обрабатывать платежи через Polar и вести историю счетов и кредитного реестра.
  • Отправлять транзакционные письма: подтверждения, сброс пароля, предупреждения о лимитах, сбоях доставки и удалении. От маркетинговых писем можно отказаться; они отправляются только при включённой настройке.
  • Направлять продуктовые письма через ваши подтверждённые домены отправки и доставлять ответы в почтовые ящики. Skrybo не читает тексты сообщений в собственных целях.
  • Вести журналы аудита для безопасности. Они никогда не содержат адреса электронной почты, тела запросов, заголовки или конфиденциальные параметры.

4. Файлы cookie и сходные технологии

Cookie сеанса. Один файл cookie httpOnly, SameSite=Lax (better-auth.session_token) сохраняет вход. В рабочей среде он имеет атрибут Secure.

Cookie CSRF. Токен двойной отправки (по умолчанию x-csrf-token) защищает каждый небезопасный продуктовый запрос с аутентификацией по cookie. Он ограничен хостом, имеет SameSite=Strict и Secure в рабочей среде.

Языковой cookie. Файл lang хранит предпочитаемый язык интерфейса один год.

Skrybo не использует аналитические, рекламные или сторонние отслеживающие файлы cookie.

5. Передача данных и субобработчики

Skrybo передаёт данные только субобработчикам, необходимым для работы Сервиса:

  • Polar — обработка платежей и управление подписками. Получает идентификаторы продуктов, ссылки на клиентов и события вебхуков, но не журналы исходящих сообщений или содержимое почтовых ящиков.
  • Cloudflare — управление DNS-записями в один клик, отдельно для каждого клиента и только после авторизации токена. Получает лишь набор DNS-записей домена отправки.
  • Resend — только собственные транзакционные уведомления платформы: подтверждение почты, сброс пароля и форма обратной связи. Продуктовые письма проходят через ваш MTA под управлением Skrybo.

Каждый субобработчик связан собственными условиями защиты данных. Skrybo не продаёт ваши данные.

6. Меры безопасности

  • Секреты поставщиков и токены обновления шифруются при хранении с помощью AES-256-GCM под мастер-ключом.
  • Пароли хешируются с помощью scrypt через Better Auth и никогда не хранятся открыто.
  • Изоляция аккаунтов: каждый продуктовый маршрут проверяет владельца и возвращает 404 вместо 403 для чужих ресурсов, чтобы не раскрывать их существование.
  • Ограничения частоты на маршрутах аутентификации и вебхуков снижают риск перебора и объёмных атак.
  • Двухфакторная аутентификация (TOTP и резервные коды) доступна всем аккаунтам и обязательна для администраторов.
  • Better Auth проверяет Origin и trusted-origins на конечных точках аккаунта; каждый небезопасный продуктовый запрос с аутентификацией по cookie также использует cookie двойной отправки.

Ни одна система не защищена идеально. Если вы обнаружили уязвимость, до публичного раскрытия напишите на security@skrybo.com.

7. Хранение данных

Skrybo хранит данные продукта (исходящие журналы, почтовые ящики, контакты, аудитории, рассылки и шаблоны), пока аккаунт активен. Кешированные события доставки неактивных аккаунтов могут удаляться для освобождения места, но ваши данные остаются до экспорта или удаления.

Платёжные записи (счета и кредитный реестр) хранятся в течение срока, требуемого налоговым правом рабочей юрисдикции.

Журналы аудита с относящимися к безопасности метаданными хранятся по скользящему принципу и никогда не содержат адреса электронной почты или тела запросов.

8. Ваши права (GDPR и сходные законы)

В зависимости от юрисдикции (ЕС/ЕЭЗ, Великобритания, Калифорния и др.) у вас может быть право:

  • Получить копию своих персональных данных.
  • Исправить неточные данные.
  • Экспортировать данные: структурированный JSON включает записи аккаунта, продукта, доставляемости, использования, команды, оплаты и аудита, но намеренно исключает хеши учётных данных и зашифрованные секреты. Во время льготного периода сообщения доступны через веб-почту и IMAP.
  • Удалить аккаунт. Начнётся льготный период 30 дней, в течение которого удаление можно отменить через /api/legal/cancel-deletion. В письме подтверждения указан точный срок. После него многоразовые учётные данные отзываются, активная оплата прекращается, а надёжное удаление уничтожает продуктовые и идентификационные данные. Обязательное хранение по закону может отложить удаление.
  • Возразить против определённой обработки или ограничить её, а также в любое время отозвать согласие на маркетинговые письма в настройках уведомлений.
  • Подать жалобу в надзорный орган, если вы считаете, что обработка нарушает применимое право.

Для осуществления прав используйте конечные точки в приложении (/api/legal/*) или напишите на privacy@skrybo.com.

Счета и доказательства финансового реестра, которые необходимо хранить по налоговому праву, переназначаются случайному идентификатору, не полученному из данных пользователя. Связь с аккаунтом уничтожается после завершения удаления.

9. Международная передача данных

Skrybo и его субобработчики могут обрабатывать ваши данные за пределами страны проживания. При участии ЕС/ЕЭЗ передача опирается на надлежащие гарантии, например Стандартные договорные положения, или иной законный механизм.

При самостоятельном развёртывании все данные остаются в вашей инфраструктуре и не передаются Skrybo.

10. Конфиденциальность детей

Сервис не предназначен для детей младше 16 лет. Skrybo сознательно не собирает персональные данные детей. Если вы считаете, что зарегистрировался несовершеннолетний, напишите на privacy@skrybo.com, и аккаунт будет удалён.

11. Самостоятельные развёртывания

В самостоятельно развёрнутом экземпляре вы управляете инфраструктурой, ключами шифрования и интеграциями поставщиков. Организация Skrybo не получает данные из вашего экземпляра. Вы отвечаете за соблюдение обязанностей этой Политики, включая запросы субъектов данных, в отношении данных своей установки.

12. Изменения Политики

Мы можем периодически обновлять Политику конфиденциальности. О существенных изменениях проверенные аккаунты узнают по электронной почте или в приложении не менее чем за 30 дней до их вступления в силу. Указанная ниже дата «Последнее обновление» относится к последней редакции.

13. Контакты

Есть вопросы о Политике конфиденциальности или запрос по правам субъекта данных? Напишите на privacy@skrybo.com.