Политика конфиденциальности
Divergent Market
Как мы собираем, используем и защищаем ваши данные. Написано в одном тоне с нашим продуктом: минимум, только по необходимости, максимум — под шифром.
Кратко, простым языком
- Мы собираем минимум: имя пользователя, хеш пароля, Telegram ID и username (если привязали), IP/user-agent для безопасности.
- Email, телефон, паспорт, KYC — не собираются.
- Пароли хешируются Argon2id. Игровые credentials шифруются AES-256-GCM.
- Данные не передаются маркетинговым сетям и брокерам.
- Cookies — функциональные (сессия, язык) плюс Яндекс.Метрика и Google Analytics для обезличенной статистики посещений.
- Удаление аккаунта отключает доступ и снимает активную Telegram-привязку. Записи, нужные для заказов, финансового аудита, антифрода и хранения зашифрованных credentials, сохраняются по правилам раздела 8.
1. Контроллер данных
#Контроллером персональных данных в значении Регламента (ЕС) 2016/679 (GDPR) и аналогичных норм других юрисдикций выступает Divergent Digital Holdings Ltd., юрисдикция Saint Vincent and the Grenadines. Все запросы по данным направляйте на privacy@divergent.market.
Настоящая Политика распространяется на все интерфейсы Сервиса Divergent Market — веб-сайт, Telegram-бот, API. Использование Сервиса без согласия с настоящей Политикой невозможно.
2. Категории собираемых данных
#2.1 Регистрационные данные
- Имя пользователя (username) — выбирается вами и публично видно другим пользователям.
- Хеш пароля — производная функция Argon2id с индивидуальным salt. Исходный пароль на сервер не возвращается и не восстанавливается.
- Telegram ID и username (опционально) — числовой идентификатор и публичное имя, предоставленные Telegram при deep-link авторизации. Имя профиля и фото мы не сохраняем постоянно.
- Для бонусов за привязку и подписку мы сохраняем числовой Telegram ID; для подписки также сохраняются факт членства в новостном канале и время проверки. Это используется только для проверки права на бонус и защиты от повторного получения. После удаления аккаунта минимальная антиабуз-запись с Telegram ID хранится без ссылки на аккаунт до 5 лет с даты последнего бонусного начисления; эти данные не публикуются и не используются для таргетинга.
- Язык интерфейса (ru / en).
- Роль аккаунта (buyer / seller / admin).
2.2 Технические данные сессий
- IP-адрес последней сессии — для антифрод-проверок и защиты от перебора.
- User-Agent браузера — для совместимости и антифрода.
- Идентификатор сессии (httpOnly cookie
gm_session) — срок жизни 30 дней. - Предпочитаемый язык (cookie
lang).
2.3 Транзакционные данные
- История пополнений и списаний с Баланса (внутренние записи).
- ID платежей и инвойсов процессинговых провайдеров — чтобы сверять поступление по ним.
- Платёжный адрес, QR или иной реквизит, сгенерированный провайдером для конкретного счёта. Мы не храним реквизиты ваших личных кошельков и не видим полные данные банковских карт.
- Факт покупки конкретного листинга и момент выдачи credentials.
2.4 Данные обращений в поддержку
- Текст тикета и вложения, прикреплённые вами добровольно.
- Внутренние примечания агента поддержки.
Чего мы НЕ собираем
Мы никогда не запрашиваем и не собираем: email (на регистрацию), номер телефона, паспортные данные, сканы документов, биометрию, данные банковских карт, домашний адрес. Если вы добровольно прислали такие данные в тикете — мы удаляем их при закрытии тикета.
3. Правовые основания обработки
#Мы обрабатываем персональные данные на следующих основаниях GDPR art. 6:
- Исполнение договора (art. 6(1)(b)) — всё, что необходимо для работы вашего аккаунта, выполнения покупки и выдачи credentials.
- Законный интерес (art. 6(1)(f)) — предотвращение мошенничества, защита инфраструктуры, аудит операций. Ваш интерес всегда сопоставляется с нашим; вы можете возразить (см. раздел 10).
- Юридическая обязанность (art. 6(1)(c)) — соблюдение обязательных требований в юрисдикции Оператора.
- Согласие (art. 6(1)(a)) — для опциональных возможностей, например, привязка Telegram или подписка на уведомления.
4. Цели обработки
#- Предоставление Сервиса: регистрация, авторизация, покупка, выдача credentials, тикеты.
- Безопасность: обнаружение брутфорса, мультиаккаунтинга, попыток фрода, защиты от DDoS.
- Работа с платежами: сверка инвойсов, антифрод процессингового провайдера.
- Улучшение Сервиса: агрегированная статистика использования каталога (без привязки к личности).
- Юридическая защита: доказательная база при спорах, жалобах, регуляторных запросах.
Чего мы не делаем
Мы не используем ваши данные для таргетированной рекламы, не передаём их data-брокерам и не строим рекламные профили. Email-рассылка на сторонних адресах не ведётся — у нас нет ваших email-адресов.
6. Передача третьим лицам
#Мы передаём минимум необходимых данных лишь тем контрагентам, которые обеспечивают работу Сервиса:
- Heleket, Platega, RollyPay и иные подключённые процессинговые провайдеры — создание и подтверждение платёжных счетов. Передаём: внутренний ID заказа/платежа, сумму, выбранный платёжный маршрут и технические метаданные для сверки. Не передаём: историю покупок сверх конкретного счёта, содержимое тикетов и иные лишние данные.
- Telegram Messenger Inc. — доставка сообщений бота и deep-link авторизации. Передаём: минимум для работы бота, текст отправленных через бот тикетов и выбранные пользователем вложения. Если пользователь явно запрашивает выдачу купленного товара в Telegram, логин, пароль, email либо цифровой код также передаются в личный чат Telegram; сообщение защищается от пересылки средствами Bot API, но далее обрабатывается инфраструктурой Telegram по её собственной политике. Выдачу всегда можно получить через сайт вместо бота.
- Хостинг-провайдер — инфраструктура для выполнения серверных операций. Провайдер обязан соблюдать конфиденциальность в силу договора.
- Anti-DDoS / CDN провайдер (при использовании) — базовая технологическая маршрутизация запросов.
- Уполномоченные органы — только по официальному запросу в рамках действующего законодательства юрисдикции Оператора.
Категорически не передаём
Мы не продаём, не сдаём в аренду и не обмениваемся данными с маркетологами, рекламными сетями, брокерами данных, колл-центрами, страховыми компаниями или аффилированными структурами.
7. Международные передачи
#Инфраструктура Сервиса расположена за пределами Европейской экономической зоны. Передача персональных данных в третьи страны осуществляется на основании стандартных договорных оговорок Европейской комиссии (Standard Contractual Clauses 2021/914) и/или решения о наличии адекватной защиты.
При передаче данных криптопроцессингу соблюдаются требования провайдера о защите данных, применимых в его юрисдикции (Эстония / ЕС).
8. Сроки хранения данных
#- Данные активного аккаунта — пока аккаунт используется. После удаления username и хеш пароля могут оставаться в отключённой записи, пока это необходимо для целостности связанных заказных и финансовых данных, предотвращения конфликтов идентификаторов и защиты от фрода. Для записи, связанной с транзакциями, применяется срок транзакционных данных ниже.
- Сессии — 30 дней или до принудительного выхода.
- Транзакционные и заказные данные — 5 лет от даты транзакции или заказа (требования антифрод/налогового аудита и разрешение споров).
- Антиабуз-идентификаторы бонусов — числовой Telegram ID без ссылки на удалённый аккаунт, до 5 лет с даты последнего бонусного начисления.
- Тикеты поддержки — 12 месяцев после закрытия тикета.
- Audit-логи безопасности — 24 месяца.
- Credentials проданных аккаунтов — хранятся зашифрованными и не удаляются автоматически при удалении аккаунта покупателя. Плановый срок — до 24 месяцев после выдачи; запись может храниться дольше на время открытого спора, расследования фрода, юридического запрета на удаление или жизненного цикла зашифрованной резервной копии. Отдельный запрос на удаление рассматривается с учётом этих исключений.
Удаление аккаунта выполняется как отключение учётной записи: активные сессии аннулируются, дальнейший вход блокируется, а активные Telegram ID, username и дата привязки удаляются. Сама строка пользователя и связанные с ней записи не стираются физически в тот же момент.
По истечении срока данные либо безвозвратно удаляются, либо анонимизируются так, что обратное восстановление невозможно.
9. Меры защиты
#- Argon2id с индивидуальным salt и актуальными параметрами — для хранения пароля пользователя.
- AES-256-GCM с версионированным ключом шифрования — для хранения credentials продаваемых аккаунтов. Ключ не хранится в БД.
- HTTPS/TLS принудительно на всех публичных эндпоинтах. HSTS preload-политика.
- HTTP-заголовки безопасности: X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy: strict-origin, Permissions-Policy (отключены camera/microphone/geolocation).
- Rate-limiting на чувствительные эндпоинты (логин, регистрация, создание заказов) — защита от брутфорса.
- Принцип наименьших привилегий: у процессов только те права, которые им строго нужны.
- Раздельные контуры для админских операций — не смешаны с пользовательским трафиком.
- Регулярные off-site бэкапы в зашифрованном виде.
Что не гарантирует никто
Ни один сервис в мире не может обещать 100 % безопасность. Если вы узнаете о ваших данных или обнаружите уязвимость — напишите на privacy@divergent.market. Мы уведомим затронутых пользователей в течение 72 часов с момента подтверждения инцидента.
10. Ваши права
#В отношении ваших персональных данных вы обладаете следующими правами:
- Право на доступ (GDPR art. 15) — получить копию данных, которыми мы располагаем.
- Право на исправление (art. 16) — скорректировать неточную информацию.
- Право на удаление / быть забытым (art. 17) — удалить аккаунт и связанные данные, за исключением тех, хранение которых требуется нам в рамках законных интересов и обязательств.
- Право на ограничение обработки (art. 18).
- Право на переносимость (art. 20) — получить ваши данные в машиночитаемом формате.
- Право на возражение (art. 21) против обработки на основе законного интереса.
- Право отозвать согласие в любой момент, если обработка была основана на согласии.
- Право подать жалобу в надзорный орган по защите данных в вашей стране.
Запросы направляйте на privacy@divergent.market. Мы отвечаем в срок до 30 календарных дней. Для верификации личности мы вправе попросить подтверждение владения аккаунтом (например, сообщение из привязанного Telegram).
11. Несовершеннолетние
#Сервис не предназначен для лиц младше 18 лет, и мы не собираем сознательно их данные. Если вы являетесь родителем или опекуном и узнали, что ребёнок зарегистрировался на Платформе, сообщите по адресу privacy@divergent.market — мы отключим аккаунт и удалим либо ограничим связанные данные с учётом обязательных сроков хранения и исключений из раздела 8.
12. Автоматизированные решения и профилирование
#Мы не принимаем решений, влекущих правовые последствия для вас, исключительно на основании автоматической обработки. Антифрод-эвристики (rate-limit, флаги аномальной активности) используются как вспомогательные; итоговое решение о блокировке или возврате принимается человеком-оператором при вашем обращении.
13. Уведомление о нарушениях
#При обнаружении инцидента, представляющего риск для прав и свобод субъектов данных, мы уведомим надзорный орган в течение 72 часов и затронутых пользователей — без неоправданной задержки — через Telegram-бота либо на странице входа. Уведомление будет содержать описание инцидента, вероятных последствий и принятых мер.
14. Изменения политики
#Мы можем периодически обновлять настоящую Политику. Актуальная версия всегда по адресу /privacy с указанием даты. Существенные изменения выделяются баннером на Сервисе при следующем входе и вступают в силу через 7 календарных дней после публикации.
15. Контакты
#По любым вопросам, связанным с обработкой персональных данных: privacy@divergent.market. По общим юридическим вопросам: legal@divergent.market. Служба поддержки также доступна в Telegram: @divergentmarket_bot.
Контакты по данным
Запросы по персональным данным — privacy@divergent.market. Общие юридические вопросы — legal@divergent.market.
Продолжая использовать Сервис, вы подтверждаете ознакомление и согласие с настоящей Политикой.