Политика конфиденциальности приложения «Ключница»

Редакция от 30.07.2026

1. Кто обрабатывает данные

Оператор: самозанятый Рассамагин Александр Сергеевич, ИНН 181801305112, адрес для юридически значимых сообщений — e-mail: support@xsayler.ru (далее — «Оператор»).

Эта Политика описывает обработку данных мобильным приложением «Ключница», связанным с ним сервером оплаты и лицензий по адресу https://pay.xsayler.dev и сервером облачной синхронизации по адресу https://sync.keykeeper.xsayler.dev. Она не регулирует самостоятельную обработку данных магазином RuStore, Robokassa, почтовым провайдером или операционной системой устройства.

2. Кратко о главном

3. Локальные данные

На устройстве могут храниться:

Секреты 2FA шифруются локально. Метаданные аккаунтов могут храниться в закрытой базе приложения без отдельного шифрования каждого поля. Удаление приложения обычно удаляет его закрытые локальные данные; файлы резервных копий, сохранённые пользователем отдельно, нужно удалить отдельно.

Оператор не имеет доступа к локальным данным, если пользователь сам не отправит материалы в поддержку. Поддержка никогда не должна просить секрет 2FA, одноразовый код, QR-код токена, пароль, файл резервной копии или парольную фразу синхронизации.

4. Камера и доступ к файлам

Камера запрашивается только для сканирования QR-кода после действия пользователя: это QR-код сервиса при добавлении аккаунта и QR-код подключения второго устройства при облачной синхронизации. Изображение обрабатывается на устройстве; приложение не отправляет кадры Оператору.

Для импорта и экспорта приложение использует системный выбор файла Android. Пользователь сам выбирает файл или место сохранения. Приложение не сканирует произвольные файлы устройства.

5. Покупка и восстановление Pro

Если пользователь не открывает оплату и не восстанавливает покупку, платёжный сервер не получает его e-mail или ключ устройства.

При покупке или восстановлении могут обрабатываться:

Введённый e-mail передаётся Robokassa для проведения платежа и автоматической фискализации чека и почтовому провайдеру Timeweb (Россия) для доставки кода восстановления. Robokassa самостоятельно обрабатывает платёжные данные по своим правилам. Оператор не получает и не хранит полный номер банковской карты, срок её действия или CVC/CVV.

6. Облачная синхронизация

Синхронизация доступна владельцам Pro, выключена по умолчанию и включается только явным действием пользователя. Пока она выключена, приложение не отправляет на сервер синхронизации ни одного запроса.

6.1. Что уходит на сервер

Единственная форма хранилища вне устройства — зашифрованная копия. Ключ шифрования выводится на устройстве из парольной фразы, которую задаёт пользователь, и привязывается к идентификатору хранилища и поколению ключа. Ни фраза, ни производный ключ на сервер не передаются, в резервных копиях сервера не появляются и Оператору недоступны.

Дополнительно сервер обрабатывает служебные данные, без которых синхронизация невозможна:

Сервис синхронизации не записывает IP-адрес в свою базу: ограничения считаются по аккаунту, лицензии и коду подключения. IP-адрес, как при любом сетевом соединении, может попадать в краткосрочные технические логи входящего трафика.

6.2. Что не уходит на сервер

Секреты 2FA, названия сервисов и аккаунтов, счётчики, одноразовые коды, PIN, пароль резервной копии и парольная фраза синхронизации на сервер в читаемом виде не передаются. Всё содержимое хранилища находится внутри зашифрованной копии.

6.3. Связь с покупкой и что видно Оператору

Аккаунт синхронизации привязан к купленному праву Pro. Это осознанное следствие того, что синхронизация — функция Pro, и это означает, что аккаунт не анонимен: по этой связи Оператор может сопоставить облачную копию с адресом электронной почты, указанным при покупке (адрес хранится в виде необратимого HMAC, но проверить конкретный адрес по базе Оператор может). Отдельно для синхронизации почта, телефон или иные контактные данные не запрашиваются.

По служебным данным Оператору видно: сколько устройств подключено, когда они выходили на связь, сколько раз и когда обновлялась копия, какого она размера. Размер округляется до сегментов по 4 КиБ, поэтому по нему нельзя отличить добавление записи от удаления; изменения, вызванные обычным использованием кодов, отдельной записи на сервер не вызывают, а структурные изменения отправляются с задержкой и случайным разбросом. Содержимое копии Оператору недоступно ни при каких обстоятельствах, включая обязательные запросы государственных органов и компрометацию сервера, — расшифровать копию без парольной фразы невозможно.

6.4. Парольная фраза

Фраза не хранится ни на сервере, ни на устройстве в открытом виде, и её нельзя восстановить или сбросить. Если пользователь её забудет, облачная копия становится нечитаемой навсегда; коды на устройстве при этом остаются. Приложение предупреждает об этом при включении синхронизации.

6.5. Удаление и корзина

Отключение синхронизации на устройстве прекращает обмен с сервером и удаляет локальные служебные данные синхронизации. Удаление облачного аккаунта в приложении удаляет с сервера зашифрованную копию, привязки устройств и коды подключения; записи об отозванных устройствах хранятся до удаления аккаунта. Локальные коды при обеих операциях остаются на устройстве.

Если право Pro прекращено — например, после возврата покупки, — доступ к синхронизации закрывается, а облачная копия удаляется. Пользователь может удалить её сразу: действие «Удалить облачный аккаунт» в приложении остаётся доступным и после прекращения права. Если он этого не сделал, копия, привязки устройств и связанные служебные записи удаляются автоматически через 30 дней с даты прекращения права. Коды на устройстве при этом остаются.

При включённой синхронизации удаление записи сначала переносит её в корзину на 30 дней — иначе удаление, пришедшее с другого устройства, нельзя было бы откатить. После этого срока восстановимая часть записи стирается, а отметка об удалении хранится до 90 дней, чтобы удаление не «воскресало» на устройствах, которые долго не выходили на связь.

Резервные копии базы данных делаются ежедневно, хранятся в зашифрованном виде до 30 дней, а копии, снятые первого числа месяца, — до 12 месяцев. Поэтому зашифрованная копия хранилища может оставаться в них в течение этих сроков после удаления аккаунта. Прочитать её по-прежнему нельзя: ключа у Оператора нет.

7. Цели и основания обработки

Цель Данные Правовое основание
Создание и подтверждение платежа e-mail, платёжные и технические идентификаторы, IP-адрес заключение и исполнение договора по запросу пользователя
Выдача и проверка лицензии публичный ключ устройства, статус права Pro исполнение договора
Восстановление покупки e-mail/HMAC, challenge и код, публичный ключ, IP-адрес исполнение договора и запрос пользователя
Хранение и передача между устройствами зашифрованной копии хранилища зашифрованная копия, идентификатор хранилища, версия и время записи, публичные ключи и статусы устройств, хеш кода подключения исполнение договора и запрос пользователя (функция включается им самим)
Предотвращение злоупотреблений и защита сервиса IP-адрес, идентификаторы и время запросов, счётчики частоты запросов законный интерес Оператора и обеспечение исполнения договора
Выполнение требований бухгалтерского и налогового учёта, ответы на обязательные запросы данные операции в требуемом законом объёме обязанность, установленная законом

8. Получатели и инфраструктура

Данные хранятся и обрабатываются на территории Российской Федерации; трансграничная передача не осуществляется. При изменении инфраструктуры Политика обновляется до начала новой обработки.

9. Сроки хранения

Установлены следующие сроки хранения:

После окончания срока данные удаляются или обезличиваются, кроме данных, которые Оператор обязан хранить по закону.

10. Безопасность

Оператор применяет разграничение доступа, TLS, серверное хранение ключей вне мобильного приложения, HMAC для поиска по e-mail, хеширование кодов восстановления и кодов подключения устройств, ограничение частоты запросов, подписанные лицензии и подпись запросов синхронизации ключом устройства. Облачная копия хранилища шифруется на устройстве ключом, производным от парольной фразы пользователя, и на сервере хранится только в зашифрованном виде. Ни одна мера не устраняет риск полностью; при подтверждённом инциденте Оператор действует по применимому законодательству и плану реагирования.

11. Права пользователя

Пользователь может запросить сведения об обработке своих данных, уточнение, блокирование или удаление данных, отозвать согласие, если обработка основана на согласии, и реализовать другие права по применимому законодательству.

Запрос направляется на support@xsayler.ru. Для защиты от выдачи лицензии или данных постороннему лицу Оператор может запросить разумное подтверждение владения e-mail или покупки. Удаление данных, необходимых для восстановления лицензии, может сделать автоматическое восстановление Pro невозможным. Обязательные учётные записи могут сохраняться до истечения установленного законом срока.

Локальные токены удаляются самим пользователем в приложении или вместе с данными приложения; сервер не может удалить то, чего не получает. Облачную копию пользователь удаляет сам — отключением синхронизации и удалением облачного аккаунта в приложении; обращение в поддержку для этого не требуется.

12. Дети

Приложение не предназначено специально для сбора данных детей. Покупку должен совершать дееспособный пользователь либо его законный представитель в соответствии с применимыми правилами оплаты.

13. Изменения и контакты

Актуальная редакция размещается по адресу https://keykeeper.xsayler.dev/privacy. Существенные изменения публикуются до или одновременно с началом новой обработки и, когда требуется, доводятся до пользователя в приложении.

Вопросы о приватности: support@xsayler.ru.
Поддержка приложения: support@xsayler.ru.