Политика конфиденциальности
Divergent Market
Как мы собираем, используем и защищаем ваши данные. Написано в одном тоне с нашим продуктом: минимум, только по необходимости, максимум — под шифром.
Кратко, простым языком
- Мы собираем минимум: имя пользователя, хеш пароля, Telegram ID (если привязали), IP/user-agent для безопасности.
- Email, телефон, паспорт, KYC — не собираются.
- Пароли хешируются Argon2id. Игровые credentials шифруются AES-256-GCM.
- Данные не передаются маркетинговым сетям и брокерам.
- Cookies — функциональные (сессия, язык) плюс Яндекс.Метрика и Google Analytics для обезличенной статистики посещений.
- Удаление аккаунта уничтожает персональные данные, кроме минимального аудит-лога на антифрод/налоговые нужды.
1. Контроллер данных
#Контроллером персональных данных в значении Регламента (ЕС) 2016/679 (GDPR) и аналогичных норм других юрисдикций выступает Divergent Digital Holdings Ltd., юрисдикция Saint Vincent and the Grenadines. Все запросы по данным направляйте на privacy@divergent.market.
Настоящая Политика распространяется на все интерфейсы Сервиса Divergent Market — веб-сайт, Telegram-бот, API. Использование Сервиса без согласия с настоящей Политикой невозможно.
2. Категории собираемых данных
#2.1 Регистрационные данные
- Имя пользователя (username) — выбирается вами и публично видно другим пользователям.
- Хеш пароля — производная функция Argon2id с индивидуальным salt. Исходный пароль на сервер не возвращается и не восстанавливается.
- Telegram ID (опционально) — числовой идентификатор, предоставленный Telegram при использовании deep-link авторизации. Никаких других данных Telegram-профиля (имя, фото, username) мы не сохраняем постоянно.
- Язык интерфейса (ru / en).
- Роль аккаунта (buyer / seller / admin).
2.2 Технические данные сессий
- IP-адрес последней сессии — для антифрод-проверок и защиты от перебора.
- User-Agent браузера — для совместимости и антифрода.
- Идентификатор сессии (httpOnly cookie
gm_session) — срок жизни 30 дней. - Предпочитаемый язык (cookie
lang).
2.3 Транзакционные данные
- История пополнений и списаний с Баланса (внутренние записи).
- ID инвойсов NOWPayments — чтобы сверять поступление по ним.
- Криптоадрес, сгенерированный процессинговым провайдером для конкретного инвойса. Мы не храним адресы ваших личных кошельков.
- Факт покупки конкретного листинга и момент выдачи credentials.
2.4 Данные обращений в поддержку
- Текст тикета и вложения, прикреплённые вами добровольно.
- Внутренние примечания агента поддержки.
Чего мы НЕ собираем
Мы никогда не запрашиваем и не собираем: email (на регистрацию), номер телефона, паспортные данные, сканы документов, биометрию, данные банковских карт, домашний адрес. Если вы добровольно прислали такие данные в тикете — мы удаляем их при закрытии тикета.
3. Правовые основания обработки
#Мы обрабатываем персональные данные на следующих основаниях GDPR art. 6:
- Исполнение договора (art. 6(1)(b)) — всё, что необходимо для работы вашего аккаунта, выполнения покупки и выдачи credentials.
- Законный интерес (art. 6(1)(f)) — предотвращение мошенничества, защита инфраструктуры, аудит операций. Ваш интерес всегда сопоставляется с нашим; вы можете возразить (см. раздел 10).
- Юридическая обязанность (art. 6(1)(c)) — соблюдение обязательных требований в юрисдикции Оператора.
- Согласие (art. 6(1)(a)) — для опциональных возможностей, например, привязка Telegram или подписка на уведомления.
4. Цели обработки
#- Предоставление Сервиса: регистрация, авторизация, покупка, выдача credentials, тикеты.
- Безопасность: обнаружение брутфорса, мультиаккаунтинга, попыток фрода, защиты от DDoS.
- Работа с платежами: сверка инвойсов, антифрод процессингового провайдера.
- Улучшение Сервиса: агрегированная статистика использования каталога (без привязки к личности).
- Юридическая защита: доказательная база при спорах, жалобах, регуляторных запросах.
Чего мы не делаем
Мы не используем ваши данные для таргетированной рекламы, не передаём их data-брокерам и не строим рекламные профили. Email-рассылка на сторонних адресах не ведётся — у нас нет ваших email-адресов.
6. Передача третьим лицам
#Мы передаём минимум необходимых данных лишь тем контрагентам, которые обеспечивают работу Сервиса:
- NOWPayments OÜ (Эстония) — создание и обработка крипто-инвойсов. Передаём: внутренний ID заказа, сумму в USD. Не передаём: username, IP, историю покупок.
- Telegram Messenger Inc. — доставка сообщений бота и deep-link авторизации. Передаём: минимум для работы бота. Обработка данных регулируется собственной политикой Telegram.
- Хостинг-провайдер — инфраструктура для выполнения серверных операций. Провайдер обязан соблюдать конфиденциальность в силу договора.
- Anti-DDoS / CDN провайдер (при использовании) — базовая технологическая маршрутизация запросов.
- Уполномоченные органы — только по официальному запросу в рамках действующего законодательства юрисдикции Оператора.
Категорически не передаём
Мы не продаём, не сдаём в аренду и не обмениваемся данными с маркетологами, рекламными сетями, брокерами данных, колл-центрами, страховыми компаниями или аффилированными структурами.
7. Международные передачи
#Инфраструктура Сервиса расположена за пределами Европейской экономической зоны. Передача персональных данных в третьи страны осуществляется на основании стандартных договорных оговорок Европейской комиссии (Standard Contractual Clauses 2021/914) и/или решения о наличии адекватной защиты.
При передаче данных криптопроцессингу соблюдаются требования провайдера о защите данных, применимых в его юрисдикции (Эстония / ЕС).
8. Сроки хранения данных
#- Регистрационные данные — до удаления аккаунта пользователем либо 24 месяцев после последнего входа, в зависимости от того, что наступит раньше.
- Сессии — 30 дней или до принудительного выхода.
- Транзакционные данные — 5 лет от даты транзакции (требования антифрод/налогового аудита).
- Тикеты поддержки — 12 месяцев после закрытия тикета.
- Audit-логи безопасности — 24 месяца.
- Credentials проданных аккаунтов — зашифрованы и доступны покупателю в личном кабинете. По запросу покупателя или по истечении 24 месяцев — удаляются.
По истечении срока данные либо безвозвратно удаляются, либо анонимизируются так, что обратное восстановление невозможно.
9. Меры защиты
#- Argon2id с индивидуальным salt и актуальными параметрами — для хранения пароля пользователя.
- AES-256-GCM с версионированным ключом шифрования — для хранения credentials продаваемых аккаунтов. Ключ не хранится в БД.
- HTTPS/TLS принудительно на всех публичных эндпоинтах. HSTS preload-политика.
- HTTP-заголовки безопасности: X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy: strict-origin, Permissions-Policy (отключены camera/microphone/geolocation).
- Rate-limiting на чувствительные эндпоинты (логин, регистрация, создание заказов) — защита от брутфорса.
- Принцип наименьших привилегий: у процессов только те права, которые им строго нужны.
- Раздельные контуры для админских операций — не смешаны с пользовательским трафиком.
- Регулярные off-site бэкапы в зашифрованном виде.
Что не гарантирует никто
Ни один сервис в мире не может обещать 100 % безопасность. Если вы узнаете о ваших данных или обнаружите уязвимость — напишите на privacy@divergent.market. Мы уведомим затронутых пользователей в течение 72 часов с момента подтверждения инцидента.
10. Ваши права
#В отношении ваших персональных данных вы обладаете следующими правами:
- Право на доступ (GDPR art. 15) — получить копию данных, которыми мы располагаем.
- Право на исправление (art. 16) — скорректировать неточную информацию.
- Право на удаление / быть забытым (art. 17) — удалить аккаунт и связанные данные, за исключением тех, хранение которых требуется нам в рамках законных интересов и обязательств.
- Право на ограничение обработки (art. 18).
- Право на переносимость (art. 20) — получить ваши данные в машиночитаемом формате.
- Право на возражение (art. 21) против обработки на основе законного интереса.
- Право отозвать согласие в любой момент, если обработка была основана на согласии.
- Право подать жалобу в надзорный орган по защите данных в вашей стране.
Запросы направляйте на privacy@divergent.market. Мы отвечаем в срок до 30 календарных дней. Для верификации личности мы вправе попросить подтверждение владения аккаунтом (например, сообщение из привязанного Telegram).
11. Несовершеннолетние
#Сервис не предназначен для лиц младше 18 лет, и мы не собираем сознательно их данные. Если вы являетесь родителем или опекуном и узнали, что ребёнок зарегистрировался на Платформе, сообщите по адресу privacy@divergent.market — мы безусловно удалим аккаунт и связанные данные.
12. Автоматизированные решения и профилирование
#Мы не принимаем решений, влекущих правовые последствия для вас, исключительно на основании автоматической обработки. Антифрод-эвристики (rate-limit, флаги аномальной активности) используются как вспомогательные; итоговое решение о блокировке или возврате принимается человеком-оператором при вашем обращении.
13. Уведомление о нарушениях
#При обнаружении инцидента, представляющего риск для прав и свобод субъектов данных, мы уведомим надзорный орган в течение 72 часов и затронутых пользователей — без неоправданной задержки — через Telegram-бота либо на странице входа. Уведомление будет содержать описание инцидента, вероятных последствий и принятых мер.
14. Изменения политики
#Мы можем периодически обновлять настоящую Политику. Актуальная версия всегда по адресу /privacy с указанием даты. Существенные изменения выделяются баннером на Сервисе при следующем входе и вступают в силу через 7 календарных дней после публикации.
15. Контакты
#По любым вопросам, связанным с обработкой персональных данных: privacy@divergent.market. По общим юридическим вопросам: legal@divergent.market. Службы поддержки также доступна в Telegram: @divergentmarket_bot.
Контакты по данным
Запросы по персональным данным — privacy@divergent.market. Общие юридические вопросы — legal@divergent.market.
Продолжая использовать Сервис, вы подтверждаете ознакомление и согласие с настоящей Политикой.