Последнее обновление: 23 августа 2026 г.

Политика конфиденциальности

1. Введение

HackAdvisor Labs ("мы", "нас", "наш"), расположенный по адресу labs.hackadvisor.io и являющийся частью экосистемы HackAdvisor, стремится защитить вашу конфиденциальность и персональные данные. Настоящая Политика конфиденциальности объясняет, какую информацию мы собираем, как мы её используем, как защищаем и какие права у вас есть в отношении ваших данных. Эта политика распространяется на всех пользователей Платформы, включая индивидуальных пользователей, участников организаций и кандидатов на оценку. Используя Платформу, вы подтверждаете, что прочитали и поняли настоящую Политику конфиденциальности. Мы обрабатываем персональные данные в соответствии с Общим регламентом защиты данных (GDPR) и другими применимыми законами о защите данных.

2. Собираемая информация

Данные аккаунта

При регистрации мы собираем ваше имя пользователя, адрес электронной почты и пароль. Пароль обрабатывается односторонним хешером Django с солью и никогда не хранится в открытом виде. Вы можете дополнительно указать биографию, местоположение, ссылки на социальные сети и загрузить аватар.

Данные использования

Мы автоматически собираем информацию о ваших взаимодействиях с Платформой, включая: попытки и решения заданий, время, затраченное на задания, запрошенные подсказки, заработанные очки, события запуска и остановки контейнеров, попытки отправки флагов и события генерации сертификатов.

Технические данные

Для безопасности, предотвращения злоупотреблений, ограничения частоты запросов и улучшения сервиса Платформа обрабатывает IP-адреса, сведения user-agent/браузера, пути переходов, время и результат запросов. IP из трафика лабораторий до записи в базу заменяется стабильным приватным HMAC-псевдонимом. Журналы безопасности и действий в организации хранят исходный IP и user-agent до 90 дней для расследования инцидентов; после этого IP заменяется целевым HMAC-псевдонимом, а user-agent и прямые email/идентификаторы аккаунта удаляются или псевдонимизируются. Необязательная веб-аналитика работает только после согласия.

Данные кандидатов на оценку

Если вы участвуете в организационной оценке, мы собираем ваше имя (предоставленное приглашающей организацией), данные о прохождении заданий, затраченное время и использованные подсказки. Эти данные передаются организации, пригласившей вас на оценку. Участие в оценке не требует полной регистрации.

B2B-заявки и коммерческие запросы

Если вы запрашиваете демонстрацию либо как владелец организации обращаетесь по поводу продления или изменения тарифа, мы сохраняем название компании, имя контактного лица, рабочий email, размер команды, сообщение, язык, источник и тип запроса, желаемый тариф, время и версию согласия. Эти сведения используются только для обработки B2B-запроса.

3. Правовые основания обработки (GDPR)

Мы обрабатываем ваши персональные данные на следующих правовых основаниях в соответствии с GDPR:

  • Исполнение договора: обработка, необходимая для предоставления вам услуг Платформы, на которые вы подписались (управление аккаунтом, доступ к заданиям, функциональность рейтингов, выдача сертификатов)

  • Согласие: обработка на основе вашего явного согласия, например, необязательная информация профиля, B2B-заявка или коммерческий запрос организации и маркетинговые сообщения (вы можете отозвать согласие в любое время)

  • Законный интерес: обработка, необходимая для наших законных интересов, таких как безопасность Платформы, предотвращение мошенничества, улучшение сервиса и агрегированная аналитика, если эти интересы не перевешиваются вашими правами

  • Юридическое обязательство: обработка, необходимая для соблюдения применимого законодательства, например, ответ на законные запросы от властей

4. Как мы используем вашу информацию

Мы используем собранную информацию в следующих целях:

  • Предоставление и поддержка Платформы, включая управление аккаунтами, доставку заданий и оркестрацию контейнеров

  • Отображение публичных данных о достижениях (имя пользователя, очки, количество решений, место и завершённые публичные задания); активные сессии и неудачные попытки публично не показываются

  • Отправка важных уведомлений о вашем аккаунте, предупреждений безопасности и важных обновлений Платформы

  • Предотвращение злоупотреблений, мошенничества, несанкционированного доступа и обеспечение соблюдения наших Условий использования

  • Улучшение Платформы, разработка новых функций и оптимизация пользовательского опыта на основе агрегированных паттернов использования

  • Создание анонимизированной и агрегированной аналитики для понимания тенденций использования Платформы

  • Выпуск и верификация сертификатов достижений, связанных с вашим именем пользователя и решёнными заданиями

  • Обработка запрошенной вами B2B-демонстрации и связь по указанному рабочему email; данные заявки автоматически удаляются не позднее чем через 365 дней

5. Хранение и безопасность данных

Основные данные приложения хранятся на производственном сервере Платформы в Москве, Россия. Зашифрованные снимки для аварийного восстановления также хранятся локально и у отдельно контролируемого S3-совместимого внешнего провайдера. Мы используем TLS/HTTPS при передаче, зашифрованные резервные копии Restic, AES-256-GCM для отчётов об уязвимостях, одностороннее хеширование паролей с солью, контроль доступа, ограничение запросов, проверку email и мониторинг безопасности. Ни один способ хранения или передачи не абсолютно безопасен; смена провайдера и юрисдикции проверяется до изменения prod-конфигурации.

6. Файлы cookie и технологии отслеживания

Мы используем минимальный набор файлов cookie и подобных технологий, необходимых для работы Платформы:

Необходимые файлы cookie (строго обязательные)

Для аутентификации используются непрозрачная сессионная cookie с атрибутами Secure, HttpOnly и SameSite и отдельная несекретная CSRF-cookie. Локальные и OIDC-учётные данные остаются в серверном хранилище сессий; OIDC-токены дополнительно зашифрованы при хранении и не записываются в local storage браузера. Сессия действует не более семи дней, удаляется при выходе и не используется для отслеживания на других сайтах.

Cloudflare Turnstile

Мы используем Cloudflare Turnstile на страницах входа, регистрации и сброса пароля для защиты от автоматизированных атак. Turnstile может сохранять необходимые для обнаружения ботов данные согласно политике Cloudflare. Только после принятия аналитики в cookie-баннере мы можем загрузить Google Tag Manager и PostHog; отказ от аналитики не мешает пользоваться Платформой. Мы намеренно не используем рекламные cookies или пиксели социальных сетей.

7. Данные контейнеров заданий

Контейнеры заданий работают в изолированных средах отдельного инстанса и удаляются при остановке или истечении лабы. Для улучшения сервиса и создания защитных учебных материалов мы не более 30 дней храним HTTP-метод, путь, статус, время, размер, user-agent, путь перехода, псевдонимный IP и до 8 КБ текста тела запроса. До записи в базу автоматические фильтры удаляют известные секретные поля, токены авторизации, JWT, флаги, email, управляющие символы, origin и query из referer; тела ответов не собираются. Фильтр снижает риск, но не распознает любой возможный идентификатор, поэтому никогда не вводите в учебную лабу реальные учётные данные или персональные данные.

8. Сторонние сервисы

Мы передаём данные следующим сторонним поставщикам услуг, каждый из которых имеет собственную политику конфиденциальности:

  • Cloudflare — CAPTCHA Turnstile и DNS; оператор также может включить CDN/DDoS-проксирование. Cloudflare обрабатывает данные браузера и трафика, необходимые для включённых сервисов безопасности.

  • SMTP-провайдер (smtp.mail.ru) — доставка транзакционных писем для верификации аккаунта, сброса пароля, приглашений в организации и внутренних уведомлений о запрошенной B2B-демонстрации. Мы передаём email и необходимое тело письма исключительно для целей доставки.

  • SERV.HOST — основной хостинг сервера в Москве, Россия. Отдельно зашифрованная внешняя резервная копия хранится у S3-совместимого провайдера, утверждённого в prod-конфигурации; сведения о текущем провайдере и юрисдикции можно запросить по адресу admin@hackadvisor.io.

  • Google Tag Manager и PostHog — необязательная аналитика сайта, загружаемая только после согласия и исключённая на чувствительных маршрутах приглашений, оценок, проверки email и сброса пароля. PostHog получает только явно отправленные события и пути маршрутов без query string; autocapture и запись сессий отключены. Настроенный GTM-контейнер может загружать только теги, утверждённые оператором Платформы.

  • Anthropic и OpenAI — AI-генерация лаб, проверка расследований/отчётов и специально обозначенные AI-лабы. Контент, отправленный в AI-функцию, включая отчёт об уязвимости организации или отчёт об инциденте при запуске такой функции, может передаваться настроенному AI-провайдеру. Не отправляйте персональные данные третьих лиц без полномочий.

  • Sentry (если настроен) получает очищенную диагностику ошибок без передачи PII по умолчанию. Telegram (если настроен) получает обратную связь или операционные уведомления администраторам. Эти сервисы могут обрабатывать данные за пределами России.

  • Блокчейн Polygon (если включён) — уровень и номер сертификата публикуются в глобальном публичном и необратимом реестре. Новые транзакции не содержат идентификатор аккаунта. Исторические транзакции могли включать имя пользователя на момент выпуска, и технически изменить или удалить его из блокчейна нельзя; если это существенно для вас, свяжитесь с admin@hackadvisor.io до удаления аккаунта.

Мы не продаём, не сдаём в аренду и не обмениваем вашу личную информацию с третьими лицами. Мы не передаём ваши данные рекламным сетям или брокерам данных.

9. Данные организаций

Если вы являетесь участником организации на Платформе, администратор вашей организации может просматривать вашу активность в контексте организации, включая назначенные задания, статус выполнения и метрики производительности. Данные организаций строго изолированы — администраторы одной организации не могут получить доступ к данным другой. Отчёты об уязвимостях, загруженные организациями, шифруются в состоянии покоя с использованием AES-256-GCM; найденные значения ПДн не дублируются в открытые метаданные. События аудита хранятся в течение срока существования организации, а прямые сетевые идентификаторы и email/аккаунтные метки целевых объектов в них удаляются или псевдонимизируются через 90 дней. Если вы покидаете организацию, ваши исторические данные об активности (решения, результаты оценок) сохраняются для записей организации, но ваша личная информация профиля становится недоступной для организации.

10. Данные кандидатов на оценку

Если вы участвуете в оценке как кандидат, создавшая её организация получает доступ к попыткам, статусу выполнения, затраченному времени, подсказкам, заметкам и результатам. Данные оценки изолированы в этой организации и хранятся, пока нужны для оценки и правомерного учёта организации, с учётом договорных и законодательных требований. Кандидат может запросить доступ, исправление или удаление у пригласившей организации либо по адресу admin@hackadvisor.io.

11. Хранение данных

Данные аккаунта и обучения хранятся, пока аккаунт активен. Самостоятельное удаление после проверки владения сразу удаляет активный аккаунт, профиль, аватар и персональные записи решений/активности; публичные записи сертификатов остаются с владельцем «Удалённый пользователь», а узкие события безопасности и аудита могут сохраняться, когда этого требует закон. Исторические транзакции Polygon удалить нельзя; новые транзакции не содержат идентификатор аккаунта. Зашифрованные снимки вытесняются по схеме 14 ежедневных, 8 еженедельных и 12 ежемесячных копий и используются только для аварийного восстановления. Псевдонимизированный трафик лаб удаляется через 30 дней. B2B-заявки на демонстрацию и коммерческие запросы действующих организаций автоматически удаляются не позднее чем через 365 дней. Данные оценок и события аудита организации хранятся для её правомерных, договорных и законодательных целей, но исходные audit IP, user-agent, email-метки и аккаунтные метки целевых объектов хранятся не более 90 дней до удаления или псевдонимизации. Значения кодов проверки email хранятся только как keyed-дайджесты и действуют 30 минут; ссылки сброса пароля — 1 час. Необратимо агрегированные данные могут храниться дольше.

12. Ваши права по GDPR

В соответствии с Общим регламентом защиты данных (GDPR) и применимыми законами о защите данных вы имеете следующие права в отношении ваших персональных данных:

  • Право на доступ — вы можете просматривать свои персональные данные в любое время через страницу профиля (/me). Вы также можете запросить полную копию всех данных, которые мы о вас храним.

  • Право на исправление — вы можете обновить и исправить свою личную информацию через настройки аккаунта (/me/settings) в любое время.

  • Право на удаление («право быть забытым») — вы можете запросить удаление активного аккаунта и связанных персональных данных в настройках или через admin@hackadvisor.io. Публичные записи сертификатов обезличиваются, а не удаляются; для записей организации может требоваться правомерное решение о хранении, исторические записи Polygon технически нельзя изменить. Запросы о правах обрабатываются в течение 30 дней.

  • Право на переносимость данных — вы можете экспортировать свои персональные данные в машиночитаемом формате через настройки аккаунта. Это включает информацию профиля, историю заданий и очки.

  • Право на ограничение обработки — вы можете запросить ограничение обработки ваших персональных данных в определённых обстоятельствах, например, пока мы проверяем точность ваших данных.

  • Право на возражение — вы можете возразить против обработки ваших персональных данных для определённых целей, таких как прямой маркетинг. В настоящее время мы не занимаемся прямым маркетингом.

  • Право на отзыв согласия — если обработка основана на вашем согласии, вы можете отозвать его в любое время. Это не повлияет на законность обработки на основе согласия до его отзыва.

Для реализации любого из этих прав используйте инструменты самообслуживания в настройках аккаунта или свяжитесь с нами по адресу admin@hackadvisor.io. Мы ответим на все запросы о правах на данные в течение 30 дней, как требует GDPR. Если вы не удовлетворены нашим ответом, вы имеете право подать жалобу в местный надзорный орган по защите данных.

13. Международная передача данных

Основное хранилище приложения находится в России. Cloudflare, согласованная аналитика, AI-провайдеры, Sentry, Telegram, доставка email, настроенная зашифрованная внешняя резервная копия и глобальный реестр Polygon могут обрабатывать или публиковать данные в других странах. Мы ограничиваем передаваемые каждому сервису данные, шифруем резервные копии до отправки, больше не включаем идентификатор аккаунта в новые Polygon-mint транзакции и требуем утверждения оператором провайдера, страны назначения и применимых правовых мер до включения prod-интеграции.

14. Конфиденциальность детей

Платформа не предназначена для детей младше 16 лет. Мы сознательно не собираем персональную информацию у детей младше 16 лет. Если вы являетесь родителем или опекуном и считаете, что ваш ребёнок предоставил нам персональную информацию, пожалуйста, свяжитесь с нами по адресу admin@hackadvisor.io, и мы примем меры для оперативного удаления такой информации.

15. Изменения в Политике конфиденциальности

Мы можем время от времени обновлять настоящую Политику конфиденциальности для отражения изменений в наших практиках, технологиях, правовых требованиях или других факторах. О существенных изменениях мы уведомим через заметное уведомление на Платформе или по email не менее чем за 14 дней до вступления изменений в силу. Мы рекомендуем периодически просматривать эту политику. Дата «Последнее обновление» вверху указывает, когда политика была последний раз пересмотрена.

16. Контакты и защита данных

По вопросам конфиденциальности, запросам на доступ к данным или для реализации ваших прав по GDPR обращайтесь к нам по адресу admin@hackadvisor.io

Обращаясь к нам по вопросам прав на данные, укажите ваше имя пользователя и адрес электронной почты, связанный с вашим аккаунтом, чтобы мы могли подтвердить вашу личность и эффективно обработать ваш запрос. Мы стремимся отвечать на все обращения в течение 30 дней.

Условия использования