Политика обработки персональных данных, cookie и отдельное согласие Net-Freedom
Версия страницы: 2026-08-07-personal-data.1
Дата вступления в силу: 7 августа 2026 года
На одной странице размещены два юридически разных текста:
- политика и уведомление о cookie — для ознакомления;
- отдельное согласие на обработку персональных данных — именно его пользователь подтверждает обязательным незаполненным заранее checkbox, если согласие выбрано утверждённым правовым основанием.
Согласие не объединяется с акцептом оферты или рекламой. Сервер должен фиксировать отдельную версию и SHA-256 текста согласия.
Часть I. Политика обработки персональных данных
1. Оператор
Оператор: индивидуальный предприниматель Солдатов Владимир Эдуардович, ИНН 242306184014, ОГРНИП 324246800000600.
Сайт: https://net-free.site
Обращения субъектов персональных данных: support@net-free.site.
2. Принципы
Оператор обрабатывает только данные, необходимые для заявленных целей, не объединяет несовместимые цели, ограничивает сроки хранения и применяет правовые, организационные и технические меры защиты.
HMAC-идентификаторы email и IP являются псевдонимизированными персональными данными, а не гарантированно обезличенными данными.
3. Данные, цели и основания
#### 3.1. Выдача 24-часового trial
Данные:
- email в момент отправки письма;
- HMAC email в базе;
- IP при запросе, IP reverse proxy и HMAC IP;
- шестизначный код в момент доставки, HMAC кода в базе;
- время, число отправок и попыток;
- cookie
nf_trial, browser token и subscription token у пользователя, их HMAC в базе; - UUID и техническая identity Xray;
- статус и срок trial;
- версия и хэш принятых/прочитанных документов.
Цели: подтверждение email, выдача и восстановление trial, защита от повторной выдачи и атак, техническая безопасность, доказательство волеизъявления.
Основания: действия по запросу пользователя до заключения договора; исполнение пользовательского запроса; согласие на обработку данных для создания аккаунта и trial; законный интерес в безопасности с оценкой баланса интересов.
#### 3.2. Платная услуга — после запуска
Данные:
- подтверждённый email;
- внутренние customer/order/user ID;
- сумма, валюта, purchase/payment ID, статус и время платежа/возврата;
- срок доступа, технический UUID/identity, события выдачи и восстановления;
- данные для чека НПД;
- версия оферты и политик, время принятия.
Цели: заказ, оплата, выдача/продление, чек НПД, возврат, поддержка, бухгалтерский и налоговый учёт, защита прав сторон.
Основания: договор, исполнение закона и защита законных прав.
#### 3.3. Поддержка
Данные: email или Telegram ID, содержание обращения, техническая диагностика, переписка и результат. Не следует присылать пароли, полный bearer-токен, паспорт или данные карты.
Цели: ответ, диагностика, безопасность и разрешение споров. Основания: договор, запрос пользователя, законные интересы и закон.
#### 3.4. Сервисные сообщения
Email и содержание сообщений используются для кодов, выдачи доступа, чеков, уведомлений о безопасности, обращениях и существенных изменениях услуги. Это не рекламная рассылка.
#### 3.5. Маркетинг
Маркетинг не ведётся до отдельного запуска. Если он появится, email используется только на основании отдельного, конкретного и отзываемого согласия. Checkbox не отмечается заранее.
4. Cookies и локальные идентификаторы
Сервис использует только необходимые cookies nf_trial и nf_account. nf_trial восстанавливает техническую сессию trial и персональную ссылку, nf_account — вход в кабинет. Технический срок cookies — до 30 дней; бесплатный доступ при этом действует только 24 часа. Параметры: Secure, HttpOnly, SameSite=Strict, Path=/. Cookies содержат bearer-секреты и требуют защиты устройства.
Рекламные и аналитические cookies в исследованной версии сайта не используются. Если состав изменится, Политика и настройки согласия обновляются до запуска.
5. Получатели и обработчики
В зависимости от сценария данные могут получать:
- Timeweb Cloud — российский хостинг приложения, БД, reverse proxy, технической инфраструктуры доступа и резервных копий;
- Яндекс — SMTP-доставка сервисных писем: email, код и технические метаданные письма;
- сервер технической инфраструктуры доступа в Timeweb Cloud — UUID/identity, IP подключения и сетевые метаданные;
- Т‑Банк как платёжный партнёр интернет-эквайринга для отдельных 30-дневных заказов — только после официального запуска оплаты; Net-Freedom не получает реквизиты банковской карты;
- Telegram — только когда пользователь сам обращается в дополнительную поддержку либо использует legacy-сценарий, подлежащий отключению;
- Karing или другой выбранный клиент — ссылка/конфигурация, импортированная самим пользователем;
- государственные органы — только на законном основании.
С каждым обработчиком проверяются договор, поручение на обработку, меры защиты, место баз данных, сроки удаления и субобработчики.
6. Локализация и трансграничная передача
При сборе персональных данных граждан РФ через Интернет первичная запись, систематизация, накопление, хранение, уточнение и извлечение выполняются с использованием баз данных в России в соответствии с частью 5 статьи 18 закона №152-ФЗ.
Основные прикладные базы данных размещены в России. Пользователь самостоятельно устанавливает клиентские приложения из App Store, Google Play или официального источника Windows; отношения таких магазинов и приложений с пользователем регулируются их документами. Если состав обработчиков изменится и возникнет трансграничная передача, она начинается только после выполнения статьи 12 закона №152-ФЗ и уведомления Роскомнадзора, когда оно требуется.
7. Сроки хранения
- raw email и код в приложении: только время запроса/доставки; в прикладной БД не сохраняются;
- challenge: до 24 часов после истечения или использования;
- HMAC email/IP и запись удалённого trial: 35 дней после создания для 30-дневного anti-abuse окна;
- необходимые cookies: до 30 дней; срок бесплатного доступа — 24 часа;
- техническая identity активного trial: 24 часа плюс до 5 минут штатного удаления; ошибки повторяются, инцидент устраняется в течение 24 часов;
- технические access/security logs: 30 дней, если инцидент не требует более долгого хранения;
- versioned legal acceptance: 3 года после соответствующего действия/договора;
- заказ, платёж, возврат и чек НПД: срок, обязательный по налоговому и иному законодательству, в утверждённом графике хранения;
- обращение поддержки: 3 года после закрытия либо меньше по обоснованному запросу;
- Xray/config backup: ротация и удаление не позднее 30 дней.
8. Автоматизированные решения
Anti-abuse правила автоматически ограничивают trial: один trial на подтверждённый email и не более трёх trial с одного IP-HMAC за 30 дней. Решение не создаёт юридически значимых последствий, кроме отказа в бесплатном trial. Его можно оспорить через поддержку.
9. Права субъекта
Субъект вправе запросить сведения об обработке, уточнение, блокирование или удаление данных, отозвать согласие, возразить против обработки, связанной с законным интересом, и обжаловать действия оператору, Роскомнадзору или в суд.
Для защиты от выдачи данных постороннему оператор проверяет связь заявителя с подтверждённым email или иным идентификатором. Ответ предоставляется в установленный законом срок.
Удаление может быть ограничено обязательными сроками налогового учёта, безопасности, исполнения закона или защиты прав.
10. Безопасность и инциденты
Применяются разграничение доступа, HMAC, секреты вне репозитория, TLS, ограниченный Xray helper, проверка конфигурации, резервирование, мониторинг и удаление истёкших identities.
Bearer-токены не должны записываться в access logs. До запуска требуется настроить redaction путей /s/* и /trial/s/*, cookies, Authorization, webhook body/signature и email.
При инциденте оператор документирует событие и выполняет уведомления Роскомнадзора в предусмотренные законом сроки, включая первоначальное уведомление в течение 24 часов и результаты внутреннего расследования в течение 72 часов, когда обязанность применима.
11. Изменения политики
Новые версии публикуются отдельно и не изменяют исторический текст. Существенные изменения доводятся сервисным сообщением, если у оператора есть законное основание и контакт.
Часть II. Отдельное согласие на обработку персональных данных
Версия согласия: 2026-08-07-pd-consent.1
1. Цели
- подтвердить мой email шестизначным кодом;
- выдать и восстановить 24-часовой trial;
- предотвратить повторные выдачи и злоупотребления;
- обеспечить безопасность и техническую поддержку;
- зафиксировать факт и версию моего волеизъявления.
2. Данные
- email;
- IP-адрес в момент запроса и его HMAC-идентификатор;
- cookie/browser/subscription identifiers и их HMAC;
- код подтверждения в момент отправки и его HMAC;
- UUID/техническая identity, время, статусы и события trial;
- версия/хэш документов, время и источник принятия.
3. Действия
Сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, предоставление обработчикам в необходимом объёме, блокирование, удаление и уничтожение; автоматизированная обработка и передача по защищённым сетям.
4. Обработчики
- хостинг приложения, БД и технической инфраструктуры доступа: Timeweb Cloud;
- SMTP-провайдер: Яндекс;
- платёжный партнёр при покупке: Т‑Банк.
Передача выполняется только для указанных целей по договору/поручению и с соблюдением требований локализации и трансграничной передачи.
5. Срок
Согласие действует до достижения целей, но не дольше сроков, установленных утверждённым графиком хранения. Предлагаемый срок HMAC email/IP и записи trial — 35 дней после создания; доказательство согласия — 3 года, если более короткий срок не подтверждён юристом.
6. Отзыв
Согласие можно отозвать письмом на support@net-free.site. Отзыв не делает незаконной обработку, выполненную ранее, и не прекращает обработку, которая допускается без согласия по договору или закону.
7. Отдельность маркетинга
Это согласие не разрешает рекламные рассылки. Маркетинг требует отдельного необязательного согласия.
8. Способ предоставления
Согласие предоставляется незаполненным заранее checkbox рядом с активной ссылкой на эту конкретную версию. Сервер фиксирует server-side timestamp, версию и SHA-256 текста, HMAC email/IP и источник. Простое использование сайта без такого действия согласием не считается.
Часть III. Уведомление о необходимой cookie и trial-токенах
Для удобства здесь повторяются относящиеся к данным и cookie правила trial. При расхождении применяется более новая опубликованная версия соответствующего документа.
1. Условия trial
- Trial бесплатен и действует ровно 24 часа с момента успешного подтверждения email и технической выдачи доступа.
- Один trial предоставляется на один подтверждённый email.
- Дополнительное anti-abuse ограничение — не более трёх trial, связанных с одним IP-HMAC, за 30 дней.
- Общий защитный лимит сервиса может временно ограничивать новые trial при атаке или исчерпании технической ёмкости.
- Повторное открытие из того же браузера возвращает ещё действующий trial и не создаёт нового Xray-клиента.
- Для подтверждения отправляется шестизначный код сроком на 10 минут. Допускается не более пяти неправильных попыток; повторная отправка — не ранее чем через 60 секунд; не более трёх отправок в час на email.
- По окончании 24 часов доступ блокируется, а техническая identity удаляется плановым cleanup. Штатный интервал проверки — до пяти минут; сбои требуют повторной очистки.
- Trial не создаёт обязанность оплачивать услугу, не включает автоматическое продление и не требует Telegram.
- Trial нельзя перепродавать, передавать третьим лицам, использовать для противоправных действий, атак, спама, вредоносной активности или обхода защитных лимитов.
- При ошибочном отказе anti-abuse решение можно оспорить через
support@net-free.site.
2. Cookie nf_trial
После успешной проверки браузер получает необходимую cookie:
- имя:
nf_trial; - назначение: восстановление активного trial;
- технический срок: до 30 дней; срок бесплатного доступа — 24 часа;
- параметры:
Secure,HttpOnly,SameSite=Strict,Path=/; - содержимое: browser token и subscription token — bearer-секреты, которые нельзя сообщать третьим лицам.
Отдельного рекламного или аналитического трекинга в проверенной версии сайта нет.
Отключение/удаление cookie не создаёт права на повторный trial. Восстановление может стать невозможным без сохранённой ссылки подписки.
3. IP и HMAC
Raw IP кратковременно обрабатывается приложением, reverse proxy, Xray и средствами безопасности. В прикладной SQLite для anti-abuse сохраняется устойчивый HMAC IP. Он не раскрывает IP без дополнительной информации, но считается псевдонимным идентификатором и хранится не дольше обоснованного anti-abuse периода.
4. Ссылки подписки
Ссылка /trial/s/{token} является секретом доступа. Она может попадать в историю браузера или диагностику клиентского приложения. Сервер обязан исключить полный tokenized path из access logs до публичного запуска обновлённой политики.