Политика конфиденциальности
Последнее обновление: 19 марта 2026 г. Настоящая Политика является действующей редакцией и применяется с момента её размещения на сайте.
1. Оператор персональных данных
Оператором персональных данных является:
Наименование: Абрашкин Александр Анатольевич
Местонахождение: Республика Беларусь, г. Минск
Email: hello@horeca-ai.ru
Telegram: @horeca_help_bot
Далее - "Оператор", "мы".
2. Правовое основание
Настоящая Политика разработана в соответствии с Законом Республики Беларусь от 7 мая 2021 г. №99-З "О защите персональных данных" (далее - Закон №99-З), Федеральным законом Российской Федерации от 27 июля 2006 г. №152-ФЗ "О персональных данных" (далее - 152-ФЗ), Законом Республики Казахстан от 21 мая 2013 г. №94-V"О персональных данных и их защите" (далее - Закон №94-V), иными актами законодательства, а также с учётом положений Конвенции Совета Европы №108 о защите физических лиц при автоматизированной обработке персональных данных.
Платформа предназначена для пользователей из Республики Беларусь, Российской Федерации, Республики Казахстан и других стран СНГ. К обработке персональных данных применяется законодательство страны проживания субъекта данных.
Обработка персональных данных осуществляется на основании:
- Согласия субъекта персональных данных (ст. 5 Закона №99-З, ст. 9 152-ФЗ, ст. 7 Закона №94-V)
- Исполнения договора (оферты), стороной которого является субъект (ст. 6 Закона №99-З, ст. 6 ч.1 п.5 152-ФЗ, ст. 7 Закона №94-V)
- Законных интересов Оператора, при условии, что они не нарушают права субъекта
3. Какие данные мы собираем
3.1. Данные владельцев заведений (Пользователей):
- Адрес электронной почты (email) - для регистрации, авторизации и связи
- Данные заведения: название, адрес, описание, меню, фотографии - для работы платформы
- Платёжные данные обрабатываются исключительно процессинговым центром bePaid и не передаются Оператору
3.2. Данные гостей заведений:
- Необратимый хеш идентификатора Telegram - для идентификации повторных визитов
- Данные заказов и бронирований - для исполнения заказа
- Зашифрованный идентификатор чата Telegram (только при явном согласии гостя) - для отправки напоминаний о бронированиях и уведомлений о статусе заказа. Хранится в зашифрованном виде (AES-256-GCM) и удаляется при отзыве согласия.
Мы НЕ храним фамилии, номера телефонов, email или иные прямые идентификаторы гостей. Используемый хеш Telegram ID является необратимым и не позволяет установить личность гостя без доступа к системам третьих лиц.
Имя (first_name) из профиля Telegram используется только для приветствия на экране приложения. Оно не сохраняется в базе данных и не передаётся в сторонние сервисы.
3.3. Голосовые данные:
- При использовании голосового ввода аудиозапись передаётся в сторонний сервис распознавания речи (см. раздел 5) для преобразования в текст. Серверы данных сервисов могут находиться за пределами Российской Федерации
- Аудиозапись не сохраняется на наших серверах и удаляется сразу после транскрибации
- Результат транскрибации (текст) обрабатывается как обычное текстовое сообщение
- Используя голосовой ввод, вы соглашаетесь на передачу аудиозаписи указанным сервисам
3.4. Технические данные:
- IP-адрес, тип браузера, разрешение экрана - для обеспечения работоспособности
- Анонимизированная аналитика использования (без привязки к личности)
- Cookie-файлы (см. раздел 9)
4. Цели обработки данных
- Предоставление доступа к платформе и исполнение договора (оферты)
- Обеспечение работы сервисов: бронирование, заказы, меню, лояльность
- Улучшение качества платформы и разработка новых функций
- Обеспечение безопасности и предотвращение злоупотреблений
- Связь с Пользователем по вопросам работы платформы
- Исполнение требований законодательства
Мы не используем персональные данные для профилирования, автоматического принятия решений, имеющих юридические последствия, или продажи данных третьим лицам.
5. Передача данных третьим лицам
Персональные данные обрабатываются и хранятся исключительно на серверах, расположенных на территории Российской Федерации. Мы можем привлекать следующих получателей:
- bePaid (ОАО "Белинвестбанк") - обработка платежей (PCI DSS Level 1). Оператор не получает и не хранит данные банковских карт.
- Хостинг-провайдер (Beget) - техническое хранение данных на серверах в Российской Федерации (г. Москва).
- Telegram - в рамках работы Telegram Mini App (по API Telegram согласно их условиям использования).
- Сторонние AI-сервисы - для работы AI-консьержа, генерации ответов на отзывы и распознавания речи. Перед передачей данные проходят автоматическое обезличивание (см. раздел 6.2). В AI-сервисы передаётся обезличенный текст сообщений (вопросы гостей, контекст из базы знаний заведения) и аудиозаписи (для распознавания речи). Системные идентификаторы (Telegram ID, внутренние ID, email, телефоны) не передаются. Серверы сторонних AI-сервисов могут находиться за пределами Российской Федерации (см. раздел 6)
- Аналитика и мониторинг - Plausible (анонимная веб-аналитика без cookie, серверы в ЕС) и Яндекс.Метрика (см. раздел 9). В системы аналитики не передаются персональные данные пользователей
Мы не продаём, не сдаём в аренду и не передаём персональные данные иным третьим лицам без согласия субъекта, за исключением случаев, предусмотренных законодательством.
6. Хранение данных и трансграничная обработка
6.1. Локализация персональных данных
Все персональные данные (email, идентификаторы, данные заказов и бронирований, хеши Telegram ID) собираются и хранятся исключительно на серверах, расположенных на территории Российской Федерации (хостинг-провайдер Beget, г. Москва), что соответствует требованиям ст. 18 ч.5 152-ФЗ о локализации персональных данных граждан РФ.
6.2. Обезличивание и обработка данных AI-сервисами
Для работы AI-функций (чат-консьерж, генерация ответов на отзывы, распознавание речи) используются сторонние сервисы обработки естественного языка и распознавания речи, серверы которых могут находиться за пределами Российской Федерации.
Перед передачей в AI-сервисы данные проходят автоматическое обезличивание:
- Системные идентификаторы (Telegram ID, внутренние ID, email аккаунта) не включаются в запросы к AI
- Имя гостя из профиля Telegram не передаётся в AI-сервисы
- Номера телефонов, email-адреса, номера банковских карт, паспортные данные, СНИЛС и ИНН автоматически удаляются из текста перед отправкой
Что передаётся в AI-сервисы после обезличивания:
- Обезличенный текст сообщений гостя (вопросы, запросы)
- Контекст из базы знаний заведения (меню, описания, часы работы)
- Аудиозаписи голосового ввода (для транскрибации)
- Обезличенный текст отзывов гостей (для генерации ответа)
Что НЕ передаётся в AI-сервисы:
- Telegram ID, email, телефоны, внутренние идентификаторы пользователей
- Имя гостя из профиля Telegram
- Данные заказов, бронирований, платежей
- Данные аккаунта владельца заведения
Если гость добровольно указывает в сообщении данные, не распознаваемые системой автоматического обезличивания (например, имя), такая информация может быть обработана AI-сервисом как часть запроса. Мы рекомендуем не сообщать конфиденциальные данные в чате.
Трансграничная передача данных осуществляется на основании согласия субъекта (ст. 12 ч.4 п.1 152-ФЗ), предоставляемого при принятии настоящей Политики.
7. Защита данных
Мы применяем следующие организационные и технические меры:
- Шифрование всех соединений по протоколу TLS 1.3
- Шифрование персональных данных гостей (идентификатора чата) алгоритмом AES-256-GCM
- Хеширование паролей с использованием современных алгоритмов
- Разграничение доступа к данным (тенантная изоляция)
- Регулярное резервное копирование
- Мониторинг безопасности и защита от несанкционированного доступа
- Обработка платежей исключительно через сертифицированного процессора (bePaid, PCI DSS Level 1)
8. Срок хранения данных
- Данные Пользователя - в течение всего срока действия договора (использования платформы) и 90 календарных дней после его прекращения
- Данные гостей (хеши) - в течение срока действия аккаунта Пользователя (владельца заведения)
- Зашифрованный идентификатор чата - до отзыва согласия гостем (команда /stop в боте) или до 180 дней неактивности, после чего данные автоматически удаляются
- Технические логи - не более 30 дней
По истечении указанных сроков данные удаляются или обезличиваются.
9. Cookie-файлы и аналитика
Мы используем следующие категории cookie-файлов и средств аналитики:
- Строго необходимые cookie - для авторизации и обеспечения безопасности (сессионные cookie). Не требуют согласия
- Яндекс.Метрика (Яндекс LLC) - аналитика использования сайта через cookie-файлы. Данные обрабатываются на серверах Яндекса в Российской Федерации
- Plausible Analytics - анонимная веб-аналитика без использования cookie-файлов. Не собирает персональные данные, не отслеживает пользователей между сайтами. Серверы расположены в Европейском Союзе
Мы не используем рекламные, маркетинговые или межсайтовые отслеживающие cookie-файлы.
10. Права субъекта персональных данных
В соответствии с применимым законодательством (Закон №99-З, 152-ФЗ, Закон №94-V) вы имеете право:
- Получить информацию об обработке ваших персональных данных
- Требовать внесения изменений в ваши персональные данные, если они неполные или неточные
- Требовать прекращения обработки и (или) удаления ваших персональных данных
- Отозвать согласие на обработку персональных данных (для уведомлений - команда /stop в Telegram-боте)
- Обжаловать действия Оператора в уполномоченный государственный орган (см. раздел 13)
Для реализации указанных прав свяжитесь с нами через @horeca_help_bot. Запрос будет обработан в течение 15 календарных дней.
11. Данные несовершеннолетних
Платформа не предназначена для лиц, не достигших 18 лет. Мы сознательно не собираем персональные данные несовершеннолетних.
12. Изменения Политики
Оператор вправе вносить изменения в настоящую Политику. Актуальная редакция размещается на данной странице. Продолжение использования платформы после изменения Политики означает ваше согласие с новой редакцией. Рекомендуем периодически проверять данную страницу.
13. Контакты
По всем вопросам, связанным с обработкой персональных данных, вы можете обратиться:
- Email: hello@horeca-ai.ru
- Telegram: @horeca_help_bot
Уполномоченные государственные органы:
- Республика Беларусь: Национальный центр защиты персональных данных (cpd.by)
- Российская Федерация: Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) (rkn.gov.ru)
- Республика Казахстан: Комитет по информационной безопасности Министерства цифрового развития, инноваций и аэрокосмической промышленности