Политика конфиденциальности

Обновлено 2026-09-29

Юридическую силу имеет версия на LT.

1. Кто мы

edapi (edapi.io) — система бронирования и управления салоном. Её предоставляет Deividas Pacipavičius, Mickūnai, Vilniaus r., Литва (далее — мы). По всем вопросам о данных пишите на support@edapi.io — отвечаем в течение 30 дней, обычно быстрее.

Политика распространяется на сайт www.edapi.io, страницы салонов на поддоменах edapi.io и письма, которые отправляет система.

2. Две роли: когда мы контролёр, а когда обработчик

В отношении данных аккаунта салона (владельца и сотрудников) мы — контролёр данных: сами решаем, что нужно для аккаунта, безопасности и оплаты.

В отношении данных клиентов салона мы — обработчик: контролёром является салон, а мы обрабатываем данные только по его указаниям и только для работы системы. Запросы клиента о своих данных в первую очередь решает салон; наши обязательства перед салоном описаны в Договоре об обработке данных.

3. Данные аккаунта салона

Собираем: имя, адрес электронной почты, криптографический хеш пароля (сам пароль не храним и не видим), номер телефона, если вы его указали, название салона, адрес и контакты, записи входов, журнал действий (кто и когда что изменил) и технические записи об ошибках.

Зачем: чтобы оказать услугу (ст. 6(1)(b) GDPR), защитить аккаунт от несанкционированного доступа и выполнять обязательства по учёту и подписке (ст. 6(1)(c) и (f)).

Платежи по подписке обрабатывает Stripe. Данные платёжной карты у нас не появляются никогда — их получает и хранит Stripe; мы видим только факт платежа, сумму и статус.

4. Данные клиентов салона

По указанию салона в системе могут быть: имя клиента, номер телефона, адрес электронной почты, заметки салона о клиенте, заметки об аллергиях или здоровье, число неявок, отметка блокировки, источник и дата создания карточки, язык писем.

Если салон объединил две карточки одного клиента, сохраняются и имя, телефон и почта из объединённой карточки — чтобы было видно, откуда пришли данные.

По визитам: услуга, мастер, время, статус, цена, имя посетителя (когда бронируют для другого человека), заметка клиента, причина отмены, число переносов, информация о серии и факты оплаты аванса.

По переписке и согласиям: статус согласия на маркетинг, его история (когда, откуда и по какому каналу), типы и статусы отправленных писем, содержание личных сообщений, полученные кампании и отказы, оставленные клиентом отзывы и решения по жалобам на них (DSA).

Заметки об аллергиях и здоровье — особая категория данных (ст. 9 GDPR). Законное основание для них обеспечивает салон: система такое поле предоставляет, но не требует его заполнять.

В записях о согласии мы храним защищённое (хешированное с секретной солью) значение IP-адреса — чтобы доказать, когда согласие дано, но не иметь возможности восстановить сам адрес. В выгрузке оно не показывается.

5. Откуда появляются данные

От самого владельца — при регистрации, в начальном мастере настройки и позже в панели управления, а также при импорте списка клиентов.

При регистрации мы фиксируем, по какой ссылке вы пришли (UTM-метки, рекомендующий салон «ref», была ли ссылка из Facebook / Instagram, адрес перенаправившего сайта) и ответ в мастере «Как вы узнали об edapi?» — для оценки эффективности рекламы. Cookies для этого не используем, отдельных посетителей не отслеживаем; эти данные входят в экспорт салона и удаляются при анонимизации.

От клиента — когда он бронирует время на странице салона, подтверждает или меняет визит по ссылке из письма либо оставляет отзыв.

Автоматически — записи о работе системы: время входов, журнал действий, записи ошибок, статусы отправки писем.

6. Запросы через форму на сайте

Контактная форма на главной странице edapi.io (для запросов об IT-услугах) собирает имя, адрес электронной почты, выбранную услугу и сообщение. Цель — ответить на запрос; правовое основание — действия по вашему запросу до заключения договора (ст. 6 п. 1 b GDPR).

Запрос приходит нам письмом на support@edapi.io через «Resend» и хранится в почтовом ящике до 24 месяцев с момента получения. В базе данных системы ваше имя, почту или сообщение мы не записываем — только факт отправки письма без персональных данных. Письмо-подтверждение вам не отправляем.

Форму от автоматических запросов защищает проверка «Cloudflare Turnstile» — она видит технические данные запроса (IP-адрес, тип браузера). О новом запросе мы получаем короткое внутреннее уведомление (Telegram) без вашего имени, почты и текста сообщения.

7. Публичные деловые контакты

Деловые контакты салонов и мастеров, которые они сами публикуют (например, в профиле Instagram, Facebook или Google), мы можем использовать, чтобы предложить edapi. Законное основание — наш законный интерес представить услугу бизнесу (ст. 6(1)(f) GDPR).

Вы вправе возразить: ответьте на сообщение или напишите на support@edapi.io — мы удалим контакт и больше не будем обращаться. Такие контакты храним не дольше 12 месяцев.

8. Кому передаём

Мы используем следующих поставщиков (субобработчиков), каждого только для указанной функции: Contabo (Германия) — размещение сервера и базы данных; Cloudflare — домен, защита трафика, проверка Turnstile в форме бронирования и хранилище фотографий R2; Resend — системные письма и письма кампаний; Stripe — платежи по подписке и авансы; Google (Gemini) — генерация черновиков текста, когда владелец об этом просит.

В Gemini отправляется только тот текст, который владелец вводит сам (подсказки для описания услуги) — данные клиентов туда не отправляются.

Технические сообщения об ошибках (текст ошибки и место в коде) мы получаем через Telegram — это наш внутренний инструмент, а не канал данных клиентов.

Если вы пишете в поддержку через WhatsApp или Telegram (когда эти каналы включены), ваши сообщения обрабатывают и эти сервисы — Meta (WhatsApp) и Telegram. Не отправляйте через них персональные данные клиентов — для этого есть форма поддержки и e-mail.

Шрифты размещены на нашем сервере — из-за них браузер не обращается ни к какому стороннему серверу.

Мы не продаём данные и не передаём их никому в маркетинговых целях. Передаём только тогда, когда это требуется по закону или когда об этом просит сам салон.

9. Передача за пределы ЕЭЗ

Сервер и база данных находятся в Европейском союзе. Некоторые поставщики (Cloudflare, Resend, Stripe, Google) имеют происхождение из США и могут обрабатывать данные за пределами ЕЭЗ — правовым основанием такой передачи являются стандартные договорные условия Европейской комиссии и, где применимо, система защиты данных ЕС–США.

10. Сколько храним

Данные аккаунта салона и клиентов храним, пока салон пользуется системой. Владелец в любой момент может удалить персональные данные отдельного клиента — тогда имя, телефон, почта, заметки, аллергии, тексты сообщений и отзывов удаляются безвозвратно, а время визитов и суммы остаются без персональных данных (они нужны для учёта салона).

Записи журнала действий остаются и после удаления персональных данных, но без персональных данных — они показывают, кто и когда совершил действие.

Записи об отправке писем хранятся для того, чтобы одно и то же письмо не ушло дважды и чтобы мы могли разобраться с недоставленными письмами.

Приостановленный (неоплаченный) аккаунт мы храним 90 дней. Затем отправляем предупреждение на электронную почту аккаунта и ещё через 30 дней безвозвратно анонимизируем персональные данные салона, его сотрудников и клиентов, а фотографии удаляем; время визитов и суммы остаются без персональных данных. Закрыть аккаунт раньше можно в панели управления (Салон → Данные → «Закрыть аккаунт», с подтверждением паролем) или написав на support@edapi.io с адреса электронной почты аккаунта — тогда данные анонимизируем в течение 30 дней с момента просьбы; до этого закрытие можно отменить (перед этим рекомендуем скачать архив из панели управления).

Сообщения о публичных отзывах (форма «Сообщить об отзыве»): имя, электронную почту и пояснение заявителя храним 365 дней после решения, затем анонимизируем; номер сообщения, причина, решение и его обоснование остаются. Эти данные используем только для рассмотрения сообщения и защиты решения; их контролёр — edapi.

11. Как защищаем

Весь трафик шифруется (HTTPS). Пароли хранятся только в виде криптографических хешей. Каждый запрос к базе данных обязательно ограничивается данными одного салона — без контекста салона система такой запрос просто не выполнит.

Данные никогда не удаляются молча: разрушительное действие записывается в журнал с автором. Форму бронирования от автоматических запросов защищают Cloudflare Turnstile и ограничения частоты запросов.

Доступ к серверу есть только у нас; он защищён SSH-ключом, без пароля.

12. Ваши права

Вы имеете право на доступ к своим данным, их исправление, удаление, ограничение обработки, возражение против обработки и получение копии данных в переносимом виде.

Владелец салона и сотрудник могут скачать копию своих данных сами в панели управления (Аккаунт → Мои данные), а копию данных всего салона — в настройках салона.

Клиент, чьи данные находятся в карточке салона, обращается за копией или удалением в салон — он является контролёром данных и может это сделать одной кнопкой. Если салон не отвечает, напишите нам на support@edapi.io, и мы напомним салону.

От маркетинговых писем можно отказаться в любой момент — в каждом таком письме есть ссылка отказа, работающая без входа в систему.

Если вы считаете, что ваши данные обрабатываются незаконно, вы можете подать жалобу Государственной инспекции по защите данных Литвы (vdai.lrv.lt).

13. Изменения

Версия и дата этой политики указаны в начале страницы. При существенных изменениях обработки мы сообщаем владельцам салонов по электронной почте до вступления изменений в силу.