Vinipuch
СоглашениеКонфиденциальностьПравилаВозвратыЛогированиеЖалобы

Vinipuch — политика логирования и хранения

Status: supporting data inventory for the public privacy policy. Дата редакции: 2026-07-24.

Этот документ фиксирует фактические категории данных, которые MVP-реализация использует для работы сервиса, платежей, поддержки и безопасности. Публичный контракт находится в политике конфиденциальности.

Фактические категории данных

Vinipuch в текущей реализации может обрабатывать:

  • Telegram user id, выбранный язык, onboarding/trial state и статус подписки;
  • Telegram update id, команда, статус и полный текст служебного ответа бота для идемпотентной обработки повторно доставленных обновлений;
  • RUB-баланс, ledger entries, покупки тарифов, provider invoice/transaction references и статус reconciliation;
  • реферальная атрибуция и активации промокодов, необходимые для начислений, лимитов и идемпотентности;
  • session-cookie состояние в Valkey до истечения срока сессии;
  • provisioning desired state, статус доступа, hash dynamic subscription token и node-agent heartbeat;
  • агрегаты переданного трафика по пользователю и расчётному периоду для квот — только объёмы, без содержимого, DNS-запросов и адресов назначения;
  • admin audit log для money-sensitive и security-sensitive действий;
  • операционные JSON-логи API/workers и Prometheus metrics;
  • при включённой first-party аналитике (Plausible CE): обезличенные pageview и custom events (путь без query, referrer/source, country без хранения IP, browser/OS class, event name и props plan_code/screen/cta/platform/ command_kind) — без Telegram user id, session id, payment refs и текста сообщений; retention до 6 месяцев (ADR 0024).

IP-адреса пользователей не являются постоянными business records и не должны попадать в ключи rate limiter в открытом виде. Raw Telegram initData, session cookies, auth headers, токены и приватные ключи не сохраняются в обычных логах.

Граница публичных обещаний

Vinipuch не заявляет абсолютный no-logs режим. Публичный текст отражает текущую реализацию и требует проверки production-настроек перед изменением состава обрабатываемых данных.

Vinipuch не предназначен для хранения содержимого передаваемого трафика или DNS-запросов, но инфраструктурные компоненты и окружение могут иметь технические логи до финальной production-настройки.

Хранение

  • Сессии хранятся до configured TTL.
  • Telegram update records не имеют автоматического срока удаления в текущей реализации; хранение ограничено целями идемпотентности, поддержки и споров, после чего записи должны удаляться или обезличиваться вручную.
  • Ledger и admin audit являются учётными и security-sensitive журналами; срок хранения утверждает владелец с учётом закона и операционных требований.
  • Операционные логи, backup retention и удаление старых данных должны быть закреплены в production runbook до платного запуска.
  • События first-party аналитики — до 6 месяцев (см. plausible-analytics-oregit.md).

Безопасность

Секреты, токены, raw session cookies, private keys, provider tokens и приватные инфраструктурные endpoints не должны попадать в публичные документы, PR, evidence, пользовательские сообщения или обычные логи.

← На главную Vinipuchencrypt · route · disappear