Vinipuch — политика логирования и хранения
Status: supporting data inventory for the public privacy policy. Дата редакции: 2026-07-24.
Этот документ фиксирует фактические категории данных, которые MVP-реализация использует для работы сервиса, платежей, поддержки и безопасности. Публичный контракт находится в политике конфиденциальности.
Фактические категории данных
Vinipuch в текущей реализации может обрабатывать:
- Telegram user id, выбранный язык, onboarding/trial state и статус подписки;
- Telegram update id, команда, статус и полный текст служебного ответа бота для идемпотентной обработки повторно доставленных обновлений;
- RUB-баланс, ledger entries, покупки тарифов, provider invoice/transaction references и статус reconciliation;
- реферальная атрибуция и активации промокодов, необходимые для начислений, лимитов и идемпотентности;
- session-cookie состояние в Valkey до истечения срока сессии;
- provisioning desired state, статус доступа, hash dynamic subscription token и node-agent heartbeat;
- агрегаты переданного трафика по пользователю и расчётному периоду для квот — только объёмы, без содержимого, DNS-запросов и адресов назначения;
- admin audit log для money-sensitive и security-sensitive действий;
- операционные JSON-логи API/workers и Prometheus metrics;
- при включённой first-party аналитике (Plausible CE): обезличенные pageview и
custom events (путь без query, referrer/source, country без хранения IP,
browser/OS class, event name и props
plan_code/screen/cta/platform/command_kind) — без Telegram user id, session id, payment refs и текста сообщений; retention до 6 месяцев (ADR 0024).
IP-адреса пользователей не являются постоянными business records и не должны
попадать в ключи rate limiter в открытом виде. Raw Telegram initData, session
cookies, auth headers, токены и приватные ключи не сохраняются в обычных логах.
Граница публичных обещаний
Vinipuch не заявляет абсолютный no-logs режим. Публичный текст отражает текущую реализацию и требует проверки production-настроек перед изменением состава обрабатываемых данных.
Vinipuch не предназначен для хранения содержимого передаваемого трафика или DNS-запросов, но инфраструктурные компоненты и окружение могут иметь технические логи до финальной production-настройки.
Хранение
- Сессии хранятся до configured TTL.
- Telegram update records не имеют автоматического срока удаления в текущей реализации; хранение ограничено целями идемпотентности, поддержки и споров, после чего записи должны удаляться или обезличиваться вручную.
- Ledger и admin audit являются учётными и security-sensitive журналами; срок хранения утверждает владелец с учётом закона и операционных требований.
- Операционные логи, backup retention и удаление старых данных должны быть закреплены в production runbook до платного запуска.
- События first-party аналитики — до 6 месяцев (см. plausible-analytics-oregit.md).
Безопасность
Секреты, токены, raw session cookies, private keys, provider tokens и приватные инфраструктурные endpoints не должны попадать в публичные документы, PR, evidence, пользовательские сообщения или обычные логи.