Документ

Политика конфиденциальности

Редакция от 26 августа 2026 года

Обычно в таких документах пишут расплывчато, чтобы прикрыть что угодно. Мы решили наоборот: ниже перечислено конкретно, какие поля мы храним и что именно попадает в логи наших серверов.

Если коротко: мы не пишем историю посещений. Логирование адресов назначения на узлах отключено намеренно. Из вас лично мы храним почту и то, что нужно для входа, — паспортов, документов и фотографий не спрашиваем никогда.

01 Кто обрабатывает данные

Данные обрабатывает команда проекта tunbee. Проект некоммерческий, данные мы не продаём, не сдаём в аренду и не используем для рекламы — рекламы у нас попросту нет.

02 Что мы храним о вас

Полный список, без сокращений:

  • Учётная запись: адрес электронной почты, хеш пароля (сам пароль мы не видим и восстановить не можем), язык интерфейса, отметка о принятии условий, даты создания и последнего входа. Позже добавится Telegram, если вы сами его привяжете.
  • Заявка на доступ: почта, которую вы указали, источник заявки и хеш IP-адреса. Именно хеш, а не адрес: он нужен, чтобы отсекать поток заявок с одного места, но восстановить из него IP нельзя.
  • Сессии входа: хеш токена, хеш IP и строка браузера. Это то, что позволяет вам показать список активных входов и завершить чужой.
  • Устройства: технический отпечаток устройства, название, которое вы ему дали, платформа, версия ОС и приложение. Нужно, чтобы соблюдать лимит устройств на один ключ.
  • Объём трафика: сколько байт передано за период по каждому узлу. Только цифры объёма — без адресов, доменов и содержимого.

Паспортные данные, сканы документов, фотографии, номер телефона и платёжные реквизиты мы не запрашиваем ни на каком этапе. Платежей у нас нет, поэтому и реквизитов быть не может.

03 Чего мы не собираем

  • Историю посещённых сайтов и приложений.
  • Содержимое трафика. Мы его не расшифровываем и не анализируем.
  • DNS-запросы. Их логирование на узлах выключено.
  • Данные о вашем местоположении сверх того, что видно из страны подключения.
  • Аналитику и трекеры. На сайте нет ни счётчиков, ни рекламных пикселей, ни сторонних скриптов слежения.

04 Что пишется в логи серверов

Совсем без логов сервис содержать нельзя: если что-то ломается или кто-то ломает, восстановить картину и принять решение можно только по ним. Поэтому мы логи ведём — но настроены они так, чтобы по ним нельзя было восстановить человека и его действия в сети.

Конкретно, на выходных узлах:

  • Журнал соединений отключён. Раньше ядро писало строку на каждое подключение с адресом назначения — это и есть история посещений. Мы её выключили. Остаются только предупреждения и ошибки самого узла.
  • IP-адреса усекаются. Если адрес всё же попадает в запись, от него остаётся половина: видно сеть, не видно вас.
  • Домен, путь и заголовки запроса удаляются до записи в журнал. В логе остаётся факт обращения, код ответа, объём и время — по ним видно, что узел работает или не работает, и не видно, куда вы ходили.
  • Логи не копятся. Размер ограничен, старые записи затираются новыми автоматически. Архивов мы не держим и никуда их не выгружаем.

На сайте и в личном кабинете журнал обращений не ведётся вовсе. Пишутся только ошибки — и в них тоже нет ни пути запроса, ни заголовков, а адрес усечён.

Отдельно про подписки: ссылка на подписку содержит секретный токен. Мы специально убрали путь запроса из журнала ошибок, чтобы этот токен нигде не оседал.

05 Как мы защищаемся от передачи ключей

Доступ выдаётся на устройство. Ключ здесь — как ключ от квартиры: посторонним его давать не стоит. Помешать этому технически невозможно, поэтому мы смотрим на признаки, которых у одного устройства быть не может: два одновременных подключения из разных сетей, подключение из мест, между которыми не успеть физически, слишком много разных сетей за короткое время.

Чтобы это заметить, узел сообщает нам факт подключения: какой ключ, когда и сетевой адрес. Из адреса мы сразу берём две вещи — его хеш и страну — и дальше работаем только с ними. Сам адрес не сохраняется: восстановить его из хеша нельзя, а страна нужна лишь чтобы сравнить, не оказалось ли одно устройство в двух местах разом. Того, какие сайты вы открывали, в этих записях по-прежнему нет.

Такие наблюдения накапливаются и со временем затухают: одно совпадение не значит ничего, а поездка полугодовой давности не должна висеть уликой. Если признаков набирается много, мы сначала напишем вам в кабинете, а при необходимости ограничим конкретное устройство — доступ при этом остаётся.

Учётную запись автоматика не блокирует никогда. Это отдельное решение живого человека, и причину вы увидите в кабинете дословно.

06 Зачем мы всё это используем

Только чтобы сервис работал: пустить вас в кабинет, выдать конфигурацию, соблюсти лимит устройств, ответить на ваше обращение и понять, что сломалось на узле.

Профилей мы не строим, автоматических решений о вас на основе данных не принимаем, никому вас не показываем.

07 Сколько храним

Данные учётной записи — пока учётная запись существует. Удалили аккаунт — удаляем их. Сессии живут до истечения срока или до того, как вы завершите вход. Логи серверов затираются по мере накопления, обычно в пределах суток-двух активной работы.

08 Кто ещё видит эти данные

Сторонним лицам мы данные не передаём. Но честно про тех, кто участвует в работе сервиса технически:

  • Хостинг-провайдеры. Сервер, на котором лежат учётные записи и этот сайт, стоит у netcup GmbH (Карлсруэ, Германия). С ним заключён договор об обработке данных по статье 28 GDPR: netcup выступает обработчиком и действует по нашему поручению, а не по своему усмотрению. netcup входит в группу Anexia, компании которой привлечены субобработчиками для инфраструктуры дата-центра и поддержки; у них действуют сертификаты ISO 27001 и ISO 27701. Выходные узлы стоят у других провайдеров и в других странах — это сделано намеренно. Любой хостер физически владеет железом и видит сетевые соединения на своей стороне, поэтому мы не складываем всё в одни руки.
  • Cloudflare, через который проходит сайт. Он видит обращения к сайту, включая IP-адрес посетителя, и работает по своей политике. Через Cloudflare идёт только сайт — трафик самого сервиса через него не проходит.
  • Почтовый сервис, которым мы отправляем письмо со ссылкой для входа. Ему передаётся ваш адрес и текст письма — иначе письмо не доставить.

Если к нам придёт законный запрос от уполномоченного органа, мы сможем передать только то, что у нас есть. Истории посещений у нас нет, поэтому и передать её мы не можем — не из принципа, а физически.

09 Cookies и хранилище браузера

Рекламных и аналитических cookies у нас нет, баннера о согласии тоже нет — нечего согласовывать. В локальном хранилище браузера мы держим две вещи: выбранную тему оформления и язык интерфейса. Они никуда не отправляются.

В личном кабинете добавится техническая cookie сессии — без неё вход невозможен.

10 Ваши права

Вы можете попросить показать, что мы о вас храним, исправить это или удалить учётную запись вместе с данными. Напишите на support@tunbee.net — сделаем без бюрократии.

Отозвать согласие можно в любой момент, просто удалив аккаунт. Никаких удерживающих сценариев и вопросов «а вы точно уверены» на пять экранов не будет.

11 Безопасность и честная оговорка

Доступ к серверам — только по ключам, пароли хранятся в виде хешей, токены и IP в базе — тоже. Мы делаем разумное, чтобы данные не утекли.

Но абсолютной защиты не бывает, и обещать её было бы враньём. Сервер могут изъять, хостера могут взломать, а мы можем ошибиться. Если утечка случится, мы скажем об этом прямо, а не постфактум и вполголоса.

12 Изменения политики

Меняя устройство сервиса, мы будем менять и этот документ. Дата редакции указана вверху. Если изменение затронет то, что мы собираем, мы сообщим об этом отдельно, а не тихо перепишем страницу.

Заметили несоответствие между этим текстом и тем, как сервис работает на самом деле, — напишите на support@tunbee.net. Это ошибка, и мы её исправим.

← Вернуться на главную