Политика конфиденциальности Aura FollowUp
Статус: проект для закрытой noindex beta, версия 0.3 Дата технической сверки: 25 августа 2026 г. Дата вступления в силу: LAUNCH_FACT_EFFECTIVE_DATE
Политика не является юридической консультацией. Сайт может быть технически доступен в закрытой beta, но не индексируется, платежи выключены, а публичное привлечение пользователей запрещено до закрытия LAUNCH_FACT_*. Маркеры обозначают факты, которые требуют подтверждения владельца, live readback или профильной юридической проверки.1. Кто отвечает за данные
Aura FollowUp предоставляет Круглов Юрий Сергеевич (далее — «Aura», «мы»):
- страна: Российская Федерация;
- статус:
LAUNCH_FACT_SELLER_STATUS; - регистрационные и налоговые реквизиты:
LAUNCH_FACT_SELLER_REGISTRATION; - полный публикуемый адрес:
LAUNCH_FACT_SELLER_ADDRESS; - территория предложения:
LAUNCH_FACT_SALES_TERRITORY; - Telegram-бот: @GetAuraFollowUpBot;
- контакт в Telegram: @xallse;
- email для вопросов о данных, удалении и оплате:
LAUNCH_FACT_SUPPORT_EMAIL; - часы и срок ответа:
LAUNCH_FACT_SUPPORT_SLA.
Aura — независимый сервис. Telegram самостоятельно определяет правила обработки данных на своей платформе. Фактическое распределение ролей Aura и клиента в отношении собеседников клиента должно быть подтверждено до публичного запуска: LAUNCH_FACT_PRIVACY_ROLE_REVIEW.
2. Область действия и категории людей
Политика применяется к:
- владельцам Telegram Business-аккаунтов, которые подключают Aura;
- собеседникам в выбранных владельцем личных Business-чатах;
- пользователям, будущим плательщикам и заявителям поддержки;
- посетителям статического сайта Aura.
Она охватывает Telegram-бот, Business-подключение, закрытый beta-сайт и поддержку. На дату этой версии REGISTRATION_ENABLED=false: неизвестный /start получает сообщение о закрытом пилоте без создания owner-профиля. Платёжные разделы описывают только будущий режим: PAYMENTS_ENABLED=false, счета и Stars не принимаются. Telegram и поставщик VPS самостоятельно определяют обработку данных в своей инфраструктуре в пределах собственных условий.
3. Назначение Aura и граница содержимого
Aura определяет по техническим событиям, мог ли выбранный диалог остаться без ручного ответа, и отправляет напоминание владельцу.
В закрытой beta используется long polling Telegram Bot API:
- Единственный процесс Aura на VPS сам устанавливает исходящее HTTPS-соединение к Telegram методом
getUpdates; публичный webhook Aura не используется. - Telegram возвращает процессу полный Update. Он может включать текст, подпись, файл, медиа или иное содержимое.
- Код Aura проверяет тип и структуру Update, извлекает только разрешённые технические поля и обрабатывает событие в памяти процесса Node.js.
- В SQLite записываются только необходимые идентификаторы в зашифрованном или HMAC-виде, направление и время события, состояние напоминания, порядок/идемпотентность и служебные состояния. Текст, подписи, файлы, медиа и полный Update в SQLite не записываются.
- После завершения обработки содержимое больше не используется Aura; устойчиво сохраняется только offset и техническое состояние, необходимое для последовательного long polling и защиты от повторов.
Следовательно, формулировка «Aura не хранит текст переписки» означает отсутствие намеренного прикладного постоянного хранения. Она не означает, что Telegram, сеть, поставщик VPS и память процесса не выполняют необходимую транзитную обработку. В текущем Caddy-конфиге HTTP access-log не включён, а прикладной logger не должен писать raw Update или содержимое. Фактические provider/Docker logs и сроки хранения требуют LAUNCH_FACT_RETENTION_READBACK.
4. Какие данные обрабатываются
| Категория | Данные | Источник и цель |
|---|---|---|
| Профиль владельца | HMAC-ключ владельца; зашифрованные Telegram user ID и notification chat ID; разрешённый источник запуска; часовой пояс, рабочие часы, интервалы, дайджест; версия и время принятия документов; trial и deletion state | Команды владельца и Telegram; подключение, настройки, доступ, напоминания, согласие и удаление. Обратимые Telegram identifiers — AES-256-GCM; поисковые ключи — HMAC; прочие технические поля находятся в SQLite; whole-database/full-disk encryption не подтверждён |
| Business-подключение | HMAC-ключ подключения; зашифрованный Business connection ID; enabled state и timestamps | Telegram Business; связать выбранные события с владельцем |
| Собеседник и состояние диалога | HMAC peer key; зашифрованный peer chat ID; direction; Telegram message sequence ID; время последнего входящего и ручного исходящего; pending/answered state; due/snooze/lease; счётчики напоминаний | Новые события выбранного Business-чата; определить необходимость напоминания, дедупликацию и deep link |
| Содержимое сообщения | Текст, подпись, медиа и файл могут присутствовать только в полном Update, полученном процессом через long polling | Кратковременный разбор в памяти Node.js; прикладное постоянное хранение и вторичное использование запрещены |
| Порядок и защита от повторов | HMAC update key, Telegram update epoch/ID, durable polling cursor, status, lease/claim token, HMAC update heads и timestamps | Идемпотентность, последовательный long polling, bounded retry и защита удалённого профиля от позднего события; raw Update отсутствует |
| Callback challenge | HMAC challenge key, owner/generation key, action, target key, timestamps и признак использования | Aura; одноразовое подтверждение чувствительного действия |
| Trial и доступ | Даты trial, legal version, paid-until и subscription state | Aura и Telegram; предоставить бесплатный или, после отдельного запуска, оплаченный доступ |
| Checkout и Stars | В схеме существуют технические таблицы для будущих invoice/payment events | На дату beta PAYMENTS_ENABLED=false: Aura не создаёт invoice и не принимает Stars; записи могут появиться только после отдельного production gate |
| Платёж и возврат | HMAC и AES-GCM charge ID, amount, paid/expires/canceled/refunded timestamps, operation ID и фазовый журнал отмены/возврата | Будущий режим Telegram Stars и оператор; не используется для приёма оплаты в закрытой beta |
| Сбои | Update epoch/ID, число попыток, очищенный класс ошибки, failure/quarantine timestamps | Код Aura; ограниченный retry без сохранения Update body или текста ошибки |
| Поддержка | Сообщение, которое человек добровольно отправил во внешний канал; псевдонимный код AURA-…, ticket ID, категория, timestamps и неперсональный reason code, если закрытый реестр будет включён | Пользователь и канал поддержки; ответ на запрос, будущий платёжный спор или инцидент |
| Посещение сайта | IP-адрес, URL, user-agent, время и технический результат HTTP-запроса неизбежно проходят через сеть, VPS и Caddy. Caddy access-log в текущем конфиге не включён. Компонент attribution читает только ?ref=, сопоставляет его с фиксированным allowlist для Telegram /start, не использует cookies/storage и не делает analytics-запрос | Доставка статической страницы, минимальная attribution и инфраструктурная безопасность. Возможные provider/network logs и их retention: LAUNCH_FACT_RETENTION_READBACK |
| Demo-настройки панели | Выбранные delay, рабочие часы и digest сохраняются под ключом aura-dashboard-demo-settings-v1 в localStorage браузера | Только показать интерактивную demo-панель на текущем устройстве; значения не уходят на VPS/бот, не являются настройками реального аккаунта и удаляются средствами браузера |
Aura не просит пароль Telegram, OTP/2FA, session-файл, bot token, ключ шифрования, данные банковской карты, seed phrase, документы или копию клиентской переписки.
5. Цели и основания
Данные используются только для:
- подключения и выполнения выбранных настроек;
- определения статуса ожидания без анализа смысла переписки;
- доставки напоминания владельцу;
- trial, поддержки и, только после отдельного запуска, подписки, отмены и возврата;
- защиты от повторных, устаревших и конфликтующих событий;
- диагностики, безопасности, исполнения обязательных требований и рассмотрения запросов.
В зависимости от категории и подтверждённой модели ролей основанием может быть исполнение договора с владельцем, действие по его запросу, отдельное согласие, выполнение обязанности по закону либо обработка по документированному поручению клиента. Aura не использует этот перечень как взаимозаменяемые основания «на всякий случай». Окончательная матрица для владельцев и собеседников должна быть подтверждена в LAUNCH_FACT_PRIVACY_ROLE_REVIEW.
Статус «ждёт ответа» не создаёт юридических или аналогично значимых последствий. Решение открыть чат и ответить принимает пользователь.
6. Роли по данным собеседников
Предлагаемая для отдельной юридической проверки модель:
- Aura самостоятельно определяет цели обработки профиля пользователя, безопасности, поддержки и будущих платежей и выступает оператором этих данных;
- клиент определяет, какие Business-чаты подключить и для какой законной деловой цели использует напоминания;
- для метаданных собеседников Aura выполняет только документированные функции сервиса по поручению клиента, а клиент отвечает за основание, прозрачность и запросы собеседников;
- Telegram остаётся самостоятельной платформой со своими условиями.
Эта модель не считается утверждённой, пока не закрыт LAUNCH_FACT_PRIVACY_ROLE_REVIEW. Уведомление Роскомнадзора и сведения о нём: LAUNCH_FACT_RKN_NOTIFICATION.
7. Инфраструктура, получатели и места обработки
| Получатель или компонент | Роль в сервисе | Что технически обрабатывает |
|---|---|---|
| Telegram Bot Platform | Business Updates, сообщения бота и transport long polling | Полный Update на стороне Telegram и при передаче процессу Aura; сообщения и callback-события владельца |
| VPS-провайдер Beget | Вычислительная, дисковая и сетевая инфраструктура одного VPS | Сетевой трафик и данные виртуального диска на инфраструктурном уровне; точное договорное лицо, физическое размещение, дата-центр, provider logs и доступ: LAUNCH_FACT_INFRASTRUCTURE_READBACK |
| Caddy на VPS | HTTPS/TLS и выдача статического сайта | HTTP request и response metadata в памяти; статические HTML/CSS/assets. HTTP access-log в текущем Caddyfile не включён |
| Node.js bot-контейнер на VPS | Единственный long-polling процесс и scheduler | Полный Update транзитно в памяти; затем allowlisted технические поля; прикладные structured logs без raw content |
| SQLite на том же VPS | Основная прикладная база закрытой beta | Зашифрованные Telegram identifiers, HMAC indexes, настройки и технические состояния; содержимое сообщений не должно записываться |
| Канал поддержки | Ответ на запрос | Только сведения, которые человек добровольно отправил, и минимальный внутренний статус, если реестр будет включён |
Сайт и база работают на одном VPS; IP-адрес сервера в публичной политике не публикуется. Точное договорное лицо провайдера, физическое размещение, технический доступ и сроки инфраструктурных журналов должны быть подтверждены live readback: LAUNCH_FACT_INFRASTRUCTURE_READBACK и LAUNCH_FACT_RETENTION_READBACK.
Telegram может участвовать в международной передаче данных. Страны, получатели, основание и требуемое предварительное уведомление не выводятся из кода и требуют LAUNCH_FACT_CROSS_BORDER_REVIEW.
Мы не продаём данные и не передаём содержимое переписки рекламным сетям, data brokers, внешним AI/ML, CRM или продуктовой аналитике.
8. Защита данных
Текущая конфигурация предусматривает:
- исходящие HTTPS-запросы к Telegram Bot API и автоматический HTTPS сайта через Caddy;
- один long-polling экземпляр; webhook и второй poller с тем же token запрещены;
- AES-256-GCM для обратимых Telegram user/chat/connection/charge identifiers;
- отдельные HMAC-derived keys для поиска, дедупликации и порядка; HMAC является псевдонимизацией, а не анонимизацией;
- root-only
/etc/aura/aura.envс target mode0600; populated env не хранится в Git или release artifact; - непривилегированный bot-контейнер UID/GID
10001, read-only root filesystem, drop Linux capabilities,no-new-privileges, отдельная egress network и отсутствие опубликованного bot-порта; - каталог SQLite target mode
0700, файл target mode0600, database identity sentinel и fail-closed healthcheck; - запрет raw Update, содержимого, token и raw identifiers в прикладных logs;
- ограниченную Docker log rotation и выключенный Caddy HTTP access-log в текущей конфигурации;
PAYMENTS_ENABLED=falseдо завершения legal, accounting, support и live-payment gates.
Root и Docker daemon остаются доверенной границей и технически могут получить доступ к env и volume. Whole-database/full-disk encryption не подтверждён. Фактические host permissions, SSH/root readers, backup readers, token rotation и revoke procedure должны быть подтверждены: LAUNCH_FACT_SECRET_ACCESS_READBACK и LAUNCH_FACT_OPERATOR_ACCESS.
Эти меры уменьшают риск, но не гарантируют абсолютную безопасность.
9. Сроки хранения
| Категория | Срок и событие удаления |
|---|---|
| Полный Update и содержимое | Только на время передачи Telegram → процесс Aura и обработки в памяти Node.js; код Aura не должен писать их в SQLite или прикладной log |
| Профиль, настройки, согласие и trial | До подтверждённого /delete_my_data; затем обычное использование блокируется, настройки и рабочие поля очищаются, а минимальная owner-запись остаётся только до безопасного завершения будущих платежей/отмен/возвратов |
| Business connections, conversations, peers и due queue | Conversation retention настраивается от 1 до 30 дней; при подтверждённом удалении рабочие записи удаляются явными SQLite-транзакциями |
| Порядок long polling и дедупликация | Durable cursor, HMAC update keys, inbox/heads и технические retention rows — по кодовым срокам до 30 дней; raw Update отсутствует |
| Owner/connection update-order tombstones | До 30 дней после окончательного удаления; запись содержит HMAC key и порядок, но не обратимый Telegram ID и не используется как история trial |
| Callback challenge | Не более 15 минут; после использования или TTL удаляется cleanup-задачей |
| Failed/quarantined update metadata | Удаляется после успеха; quarantined metadata — до 30 дней |
| Checkout и payment anchors | В закрытой beta новые записи не создаются. После будущего запуска — до settlement, отмены, возврата и подтверждённого учётного срока: LAUNCH_FACT_STARS_ACCOUNTING |
| Docker/Caddy logs | Docker JSON logs настроены на максимум 10 MB × 3 на контейнер; Caddy HTTP access-log не включён. Provider/network logs и фактический time-based срок: LAUNCH_FACT_RETENTION_READBACK |
| Локальные SQLite backups | Проверенная копия создаётся ежедневно около 03:20 UTC и остаётся на том же VPS. Автоматический срок удаления не задан; off-site copy отсутствует; retention и удаление после restore: LAUNCH_FACT_RETENTION_READBACK и LAUNCH_FACT_RESTORE_TEST |
| Обращения и закрытый support register | Канал, место, доступ и срок: LAUNCH_FACT_SUPPORT_EMAIL, LAUNCH_FACT_SUPPORT_SLA, LAUNCH_FACT_RETENTION_READBACK |
Семидневная update-epoch эвристика и 30-минутные operator leases являются внутренними механизмами согласования, а не самостоятельными обещаниями хранения пользовательского содержимого.
10. Удаление данных
Отключение Aura через «Настройки → Автоматизация чатов» прекращает новые события этого подключения, но не равно удалению профиля. Для удаления пользователь подтверждает /delete_my_data.
После подтверждения Aura:
- блокирует настройки, новые checkout и обычное использование;
- удаляет Business connections, conversations, peers и очередь напоминаний явными SQLite-транзакциями;
- в будущем платёжном режиме отменяет recurring-продление и ожидает известного результата Telegram;
- сохраняет только минимальные payment/deletion anchors, пока возможен поздний settlement, отмена или refund;
- удаляет оставшийся профиль после устранения блокеров;
- сохраняет до 30 дней HMAC update-order tombstones, чтобы старое событие не восстановило профиль.
Логическое удаление rows не доказывает немедленное физическое стирание старых bytes из SQLite pages, WAL, filesystem layer или уже созданных backups. Публичный срок удаления можно назвать только после LAUNCH_FACT_RETENTION_READBACK и проверенного LAUNCH_FACT_RESTORE_TEST.
Пользователь может обратиться по privacy email, если бот недоступен. Запрос не требует присылать пароль, OTP, полный Telegram ID или копию переписки.
11. Права и обращения
В пределах применимого права человек может запросить сведения об обработке, уточнение, блокирование или удаление данных, отозвать согласие, обжаловать обработку и обратиться в уполномоченный орган или суд. Конкретный объём права зависит от роли человека и правового основания.
Мы вправе запросить минимальное безопасное подтверждение личности, чтобы не раскрыть данные постороннему. Код AURA-… сам по себе не является подтверждением личности. Срок ответа определяется обязательным правом и опубликованным SLA; он не может быть произвольно сокращён условиями Aura.
12. Инциденты
Если обнаружено раскрытие, потеря, неверный возврат, восстановление удалённого профиля или запись содержимого в SQLite/application/provider log, Aura должна остановить новый трафик и платежи, сохранить минимальные доказательства без секретов, устранить причину и выполнить обязательные действия после отдельной юридической оценки.
Ответственный за shutdown, юридическую оценку и уведомление: LAUNCH_FACT_SHUTDOWN_OWNER.
13. Несовершеннолетние
Aura не предназначена для самостоятельного использования детьми и не запрашивает возраст. Однако собеседник клиента может оказаться несовершеннолетним без знания Aura. Клиент обязан учитывать это при выборе чатов и законного основания; Aura применяет одинаковую минимизацию и не профилирует таких лиц.
14. Изменения политики
Новая версия публикуется с новой датой. При существенном изменении целей, категорий, получателей или сроков Aura уведомляет пользователей и, когда требуется, получает новое согласие. Канал и срок уведомления: LAUNCH_FACT_CHANGE_NOTICE.
15. Официальные источники платформы
Правовые источники и выводы по российскому праву требуют отдельной проверки по актуальным официальным первичным материалам и не подтверждаются этим техническим документом.