Проект для проверки юристом — ещё не вступил в силу.
Политика конфиденциальности
Политика объясняет, какие персональные данные собирает birden, для чего, где они хранятся и какие у вас есть права. Она составлена в соответствии с Законом Республики Казахстан «О персональных данных и их защите» № 94-V от 21 мая 2013 года.
- Оператор
- ТОО «WHILETRUE», БИН 250640007871, [Юридический адрес, Республика Казахстан]
- Последнее обновление
- 2026-10-05
- Дата вступления в силу
- [Дата вступления в силу]
1.Общие положения
1.1Настоящая Политика конфиденциальности («Политика») применяется к сайтам birden.kz и app.birden.kz, API api.birden.kz и всем связанным сервисам («Сервис»), которыми управляет ТОО «WHILETRUE», БИН 250640007871, [Юридический адрес, Республика Казахстан] («Оператор», «мы»).
1.2Оператор обрабатывает персональные данные в соответствии с Конституцией Республики Казахстан, Законом Республики Казахстан «О персональных данных и их защите» № 94-V («Закон»), Законом «Об информатизации» и иным применимым законодательством.
1.3Регистрируя аккаунт или используя Сервис, вы подтверждаете, что ознакомились с Политикой. Если Закон требует согласия, оно даётся отметкой при регистрации и может быть отозвано в порядке раздела 11.
1.4Политика распространяется на персональные данные пользователей Сервиса. Персональные данные, которые наши клиенты обрабатывают в собственных развёрнутых приложениях и документном хранилище, описаны в разделе 12.
2.Термины
2.1«Персональные данные» — сведения, относящиеся к определённому или определяемому по ним физическому лицу, зафиксированные на электронном, бумажном и (или) ином материальном носителе.
2.2«Субъект» — физическое лицо, к которому относятся персональные данные.
2.3«Обработка» — любые действия с персональными данными, включая сбор, запись, систематизацию, хранение, изменение, использование, распространение, обезличивание, блокирование и уничтожение.
2.4«Собственник» и «Оператор» имеют значения, указанные в статье 1 Закона. В отношении данных, описанных в разделе 3, Оператор является одновременно собственником и оператором базы, содержащей персональные данные.
3.Какие персональные данные мы собираем
3.1Данные аккаунта: адрес электронной почты, отображаемое имя (по желанию), хеш пароля, выбранный язык, часовой пояс, даты регистрации и последнего входа.
3.2Метаданные проектов: названия проектов и репозиториев, названия веток, настройки сборки, имена собственных доменов, имена (но не значения) переменных окружения, идентификаторы и статусы деплоев, идентификаторы документного хранилища.
3.3API-токены и загруженные исходники: для каждого персонального API-токена мы храним его название, короткий префикс для распознавания, криптографический хеш токена (сам токен не хранится), даты создания и окончания срока действия и время последнего использования. Если вы или ИИ-агент, действующий с вашим токеном, деплоите папку напрямую, загруженный архив с исходным кодом хранится в Казахстане в течение срока жизни созданного из него деплоя и удаляется вместе с этим деплоем.
3.4Технические данные и логи: IP-адрес, user agent браузера, время и пути запросов к панели и API, логи сборок и деплоев, события аудита (кто, что и когда сделал в аккаунте), отчёты об ошибках.
3.5Данные интеграции с GitHub: при установке GitHub-приложения birden мы сохраняем идентификатор установки, идентификаторы репозиториев, к которым предоставлен доступ, и логин аккаунта GitHub, связанного с установкой.
3.6Платёжные данные (с запуском платных тарифов): имя плательщика, реквизиты юридического лица для счетов (наименование, БИН, адрес), статус платежа и идентификаторы транзакций. Полные номера банковских карт обрабатывает только платёжный провайдер; Оператор их не получает.
3.7Переписка с поддержкой: сообщения, которые вы направляете на support@birden.kz, и наши ответы.
3.8Мы не собираем персональные данные особых категорий (здоровье, национальность, политические и религиозные убеждения, биометрия) и просим не направлять их нам.
4.Цели обработки
4.1Создание и ведение аккаунта, аутентификация и защита аккаунта от несанкционированного доступа.
4.2Оказание услуг: получение репозиториев, выполнение сборок, обслуживание деплоев, выпуск TLS-сертификатов, создание документного хранилища, отображение логов и потребления.
4.3Учёт потребления по лимитам тарифа, предотвращение злоупотреблений, расследование инцидентов безопасности и обеспечение соблюдения Пользовательского соглашения и Политики допустимого использования.
4.4Выставление счетов, оформление закрывающих документов и выполнение требований налогового и бухгалтерского законодательства Республики Казахстан.
4.5Связь с вами по вопросам Сервиса: служебные сообщения (сбои деплоев, оповещения безопасности, изменения условий) и ответы на обращения в поддержку. Маркетинговые рассылки без отдельного согласия не направляются.
4.6Исполнение требований законодательства и ответы на законные запросы государственных органов Республики Казахстан.
5.Правовые основания
5.1Обработка данных аккаунта, проектов и технических данных необходима для заключения и исполнения договора с вами (Пользовательского соглашения) и осуществляется на основании вашего согласия, данного при регистрации, в соответствии со статьями 7 и 8 Закона.
5.2Обработка платёжных данных основана на договоре и на обязанностях, предусмотренных налоговым и бухгалтерским законодательством.
5.3Обработка в целях безопасности и предотвращения злоупотреблений основана на обязанности Оператора принимать меры по защите персональных данных согласно статье 20 Закона и на договоре.
5.4Если обработка основана на согласии, вы вправе отозвать его в любой момент; отзыв не влияет на законность обработки до отзыва и может сделать невозможным дальнейшее оказание услуг.
6.Место хранения и локализация
6.1Все базы персональных данных Сервиса хранятся на серверах, расположенных в Республике Казахстан, в регионе Yandex Cloud Kazakhstan (зона kz1). Это относится к базе данных платформы, артефактам сборок, контейнерам приложений, документному хранилищу, логам и резервным копиям.
6.2В соответствии со статьёй 12 Закона Оператор осуществляет хранение персональных данных в базах, расположенных на территории Республики Казахстан.
6.3Yandex Cloud (Казахстан) выступает поставщиком инфраструктуры. Поставщик не вправе получать доступ к персональным данным в собственных целях и обрабатывает данные только по поручению Оператора в рамках договора об инфраструктуре.
7.Трансграничная передача
7.1Сервис осуществляет одну трансграничную передачу данных, и только если вы решили подключить GitHub: Оператор передаёт GitHub, Inc. (США) идентификаторы установки и репозиториев, необходимые для получения исходного кода, а GitHub передаёт Оператору содержимое репозитория и события webhook. GitHub обрабатывает эти данные в соответствии с собственной политикой конфиденциальности.
7.2Иные персональные данные за пределы Республики Казахстан не передаются. Оператор не использует иностранные сервисы аналитики, рекламы, управления тегами и отслеживания пользователей.
7.3Если в будущем Оператор добавит иную трансграничную передачу, Политика будет заранее обновлена, а в случаях, предусмотренных Законом, будет запрошено ваше согласие.
8.Передача третьим лицам
8.1Оператор не продаёт персональные данные и не передаёт их в рекламных целях.
8.2Персональные данные могут быть переданы: поставщику инфраструктуры (раздел 6); платёжному провайдеру, лицензированному в Республике Казахстан (только платёжные данные, с запуском платных тарифов); государственным органам Республики Казахстан по законному запросу; правопреемникам при реорганизации Оператора с сохранением тех же обязательств.
8.3Оператор вправе публиковать агрегированную обезличенную статистику (например, общее число деплоев), которая не позволяет идентифицировать кого-либо.
9.Сроки хранения
9.1Данные аккаунта и проектов хранятся, пока существует аккаунт, и 30 календарных дней после удаления, после чего уничтожаются.
9.2Логи сборок и деплоев хранятся до 90 календарных дней; события аудита — 12 месяцев; логи запросов к панели и API — до 30 календарных дней.
9.3Счета, акты и иные бухгалтерские документы хранятся в течение срока, установленного налоговым законодательством Республики Казахстан (в настоящее время 5 лет).
9.4Резервные копии перезаписываются в обычном цикле продолжительностью до 90 календарных дней. Данные, удалённые из основной системы, могут сохраняться в резервных копиях до завершения цикла.
9.5По истечении срока хранения персональные данные уничтожаются или обезличиваются способом, исключающим восстановление.
10.Меры защиты
10.1Шифрование канала (TLS) для всех соединений с birden.kz, app.birden.kz, api.birden.kz, превью- и продакшен-адресами.
10.2Шифрование секретов при хранении: значения переменных окружения, учётные данные хранилища и токены интеграций шифруются отдельными ключами данных, которые, в свою очередь, защищены мастер-ключом; идентификатор проекта привязан к шифртексту, поэтому секреты нельзя перенести между клиентами.
10.3Пароли хранятся только в виде хешей scrypt с солью; сессии — случайные непрозрачные токены, хранящиеся в виде хешей. Cookie сессии имеют атрибуты HttpOnly и Secure.
10.4Сборки выполняются в изолированных контейнерах без учётных данных платформы; контейнеры приложений получают только собственные переменные окружения; у каждого клиента документного хранилища отдельная база и ограниченный пользователь.
10.5Доступ к производственным системам ограничен уполномоченными сотрудниками Оператора, осуществляется по индивидуальным ключам и протоколируется. Значения секретов автоматически скрываются в логах.
10.6О нарушении безопасности персональных данных Оператор уведомляет затронутых пользователей и, когда это требуется, уполномоченный орган в сфере защиты персональных данных без неоправданной задержки после того, как ему станет известно о нарушении.
11.Ваши права
11.1В соответствии со статьёй 24 Закона вы вправе: знать, какие персональные данные о вас есть у Оператора, и получать их; требовать исправления неточных или неполных данных; требовать блокирования данных при нарушении условий обработки; требовать уничтожения данных, собранных незаконно или более не нужных для цели обработки; отозвать согласие на обработку; защищать свои права и законные интересы, в том числе обращаясь в уполномоченный орган в сфере защиты персональных данных или в суд.
11.2Большинство данных аккаунта и проектов можно просматривать, исправлять и удалять непосредственно в панели app.birden.kz. Удаление проекта удаляет его деплои, артефакты, переменные окружения, домены и документное хранилище; удаление аккаунта удаляет остальные данные в порядке раздела 9.
11.3Для реализации права, недоступного в панели, напишите на support@birden.kz с адреса электронной почты вашего аккаунта. Мы отвечаем в течение 3 рабочих дней и исполняем запросы в сроки, установленные Законом.
11.4Если запрос касается данных, которые мы обязаны хранить по закону (например, бухгалтерских документов), мы поясняем, какие данные и на какой срок сохраняются.
12.Данные в приложениях клиентов
12.1Клиенты развёртывают на Сервисе собственные приложения и могут хранить в них и в документном хранилище персональные данные своих пользователей. В отношении таких данных собственником и оператором базы в смысле Закона является клиент, а Оператор предоставляет инфраструктуру по поручению клиента.
12.2Оператор не просматривает данные приложений клиентов, за исключением случаев, необходимых для работы Сервиса (например, измерения квоты хранилища), расследования нарушений или ответа на законные запросы государственных органов.
12.3Поскольку Сервис размещён в Республике Казахстан, клиенты могут выполнить требование о локализации, предусмотренное статьёй 12 Закона, в отношении данных, которые они хранят на Сервисе. Клиенты остаются ответственными за законность собственной обработки, получение согласий своих пользователей и собственные политики конфиденциальности.
13.Cookie
13.1Сервис использует только функциональные cookie: cookie сессии на api.birden.kz и cookie языка birden_lang. Сторонние аналитические и рекламные cookie по умолчанию не устанавливаются. Подробности — в Политике использования cookie.
14.Дети
14.1Сервис не предназначен для лиц младше 18 лет. Если нам станет известно, что аккаунт создан несовершеннолетним без согласия законного представителя, мы удалим его.
15.Изменение Политики
15.1Оператор вправе обновлять Политику. Действующая редакция публикуется на birden.kz/legal/privacy с указанием даты последнего обновления. О существенных изменениях мы уведомляем по электронной почте аккаунта или в панели не менее чем за 15 календарных дней до их вступления в силу.
16.Контакты
16.1Собственник и оператор базы, содержащей персональные данные: ТОО «WHILETRUE», БИН 250640007871, [Юридический адрес, Республика Казахстан].
16.2Лицо, ответственное за организацию обработки персональных данных: [ФИО, должность]. Электронная почта: support@birden.kz.
16.3Уполномоченный орган в сфере защиты персональных данных Республики Казахстан: Министерство искусственного интеллекта и цифрового развития Республики Казахстан [уточнить актуальное наименование].