Политика конфиденциальности
В соответствии со статьями 13 и 14 Общего регламента по защите данных (GDPR)
1. Ответственный за обработку данных
Gökhan Sagir
Erdbergstraße 121/9
1030 Вена, Австрия
Электронная почта: datenschutz@scryp.at
2. Наши принципы обработки ваших данных
В основе scryp лежит шифрование на стороне клиента. Это означает, что ваши транскрипции, аудиофайлы и имена файлов шифруются в вашем браузере и хранятся на наших серверах исключительно в зашифрованном виде. Без вашего личного ключа эти данные не может прочитать никто, включая нас.
Ваши данные не используются для обучения ИИ
Ваши аудиофайлы и транскрипции никогда не используются для обучения наших языковых моделей или моделей третьих лиц. Это часть нашей архитектуры безопасности, а не просто заявление о намерениях: хранимые материалы существуют только в зашифрованном виде.
Сотрудники не имеют доступа к вашим материалам
Хранимые аудиофайлы и транскрипции недоступны нашим сотрудникам и третьим лицам. Поскольку у нас нет вашего личного ключа расшифрования, мы не можем предоставить читаемые копии хранимых материалов даже во исполнение официального распоряжения.
Обработка исключительно в Германии и Австрии
Обработка речи, то есть транскрибирование ваших аудиофайлов, осуществляется исключительно в нашем собственном центре обработки данных в Вене. Ваши зашифрованные файлы хранятся у Hetzner Online GmbH в Нюрнберге (сертификация ISO 27001). Ваши зашифрованные материалы (аудио, транскрипции и имена файлов) никогда не покидают Германию и Австрию.
Что остаётся видимым для нас (метаданные): адрес электронной почты, размер и тип файла, длительность аудио, время создания, статус обработки и план подписки. Непосредственно ваши материалы (аудио, транскрипции и имена файлов) хранятся на наших серверах только в зашифрованном виде.
3. Какие данные мы обрабатываем
3.1 Регистрация и учётная запись
При регистрации мы сохраняем ваш адрес электронной почты (для входа и связи), хеш пароля (Argon2id; пароль в открытом виде не сохраняется), а также зашифрованный Master Encryption Key (MEK) с соответствующим вектором инициализации (IV) и солью KDF.
Правовое основание: исполнение договора (ст. 6(1)(b) GDPR). Предоставление этих данных необходимо для исполнения договора; без них учётная запись не может быть создана.
3.2 Загрузка аудио и видео
Загружаемые файлы шифруются в вашем браузере до того, как попадут на наши серверы. На наших серверах ваши файлы хранятся исключительно в зашифрованном виде и доступны только с помощью вашего личного ключа. После завершения транскрибирования исходный файл удаляется и заменяется зашифрованной версией для воспроизведения (MP3).
Правовое основание: исполнение договора (ст. 6(1)(b) GDPR)
3.2a Загрузка по URL
При использовании функции загрузки по URL аудио- или видеофайл скачивается непосредственно из указанного источника на наш сервер обработки. В этом случае аудиоматериал не шифруется на стороне клиента. Скачанный материал обрабатывается исключительно в оперативной памяти (RAM) и удаляется сразу после транскрибирования. Полученная транскрипция и файл для воспроизведения, как обычно, сохраняются с шифрованием на стороне клиента. Файлы cookie, токены и учётные данные исходной платформы не сохраняются и не передаются.
Правовое основание: исполнение договора (ст. 6(1)(b) GDPR)
3.3 Транскрипции
Транскрипции защищаются вашим личным ключом файла сразу после создания и хранятся на наших носителях исключительно в зашифрованном виде. Мы не можем просматривать эти материалы. Ваши транскрипции не используются для обучения языковых моделей ни нами, ни третьими лицами. Это обеспечивает наша архитектура шифрования: ключ к вашим материалам существует только в вашем браузере.
Правовое основание: исполнение договора (ст. 6(1)(b) GDPR)
3.3a Функции ИИ (план Ultra)
В плане Ultra вы можете использовать для готовой транскрипции функции ИИ, например краткое изложение, подготовленное ИИ. Для этого транскрипция временно расшифровывается и анализируется в оперативной памяти наших собственных серверов в Вене. Результат сразу сохраняется в зашифрованном виде с использованием вашего ключа файла. Незашифрованное содержимое при этом ни в какой момент не записывается на носители данных, не передаётся третьим лицам и не используется для обучения моделей ИИ.
Правовое основание: исполнение договора (ст. 6(1)(b) GDPR)
3.4 Электронная почта
Для отправки электронных писем мы используем Mailjet (Mailjet GmbH, сертификация ISO 27001, серверы во Франции). Обрабатываются только ваш адрес электронной почты, технические метаданные доставки и, в уведомлениях о статусе, дата вашего задания; никогда не обрабатываются содержимое или имена файлов. Все данные остаются в пределах ЕС. Мы отправляем транзакционные письма (проверка адреса, сброс пароля, уведомления о статусе ваших заданий, например «Транскрипция готова», плановое техническое обслуживание) и уведомления о продукте (обновления сервиса, изменения цен и новые функции).
Вы можете в любое время отказаться от уведомлений о продукте по ссылке для отмены подписки в соответствующем письме. Транзакционные письма необходимы для работы сервиса, поэтому отказаться от них нельзя. Счета и подтверждения оплаты направляются непосредственно Stripe.
Правовое основание: исполнение договора (ст. 6(1)(b) GDPR) для транзакционных писем; законный интерес (ст. 6(1)(f) GDPR) для уведомлений о продукте
3.5 Платёжные данные
Платежи обрабатывает Stripe (Stripe Payments Europe, Ltd., Дублин, Ирландия). Мы храним только ваш идентификатор клиента Stripe, выбранный план и статус подписки. Номера карт и банковские реквизиты обрабатываются исключительно Stripe и недоступны нам. Stripe сертифицирована по стандарту PCI-DSS.
Правовое основание: исполнение договора (ст. 6(1)(b) GDPR) и предусмотренная законом обязанность хранения (ст. 6(1)(c) GDPR совместно с § 132 австрийского BAO)
3.6 Поддержка клиентов
Для получения и обработки обращений в службу поддержки мы используем Microsoft 365 (Microsoft Ireland Operations Ltd., Ирландия). Если данные передаются в США, такая передача осуществляется на основании Рамочной программы ЕС-США по защите данных (DPF). Мы обрабатываем ваш адрес электронной почты и содержание обращения.
Правовое основание: законный интерес в предоставлении ответов на обращения клиентов (ст. 6(1)(f) GDPR)
4. Предоставление общего доступа к транскрипциям
scryp позволяет предоставлять доступ к отдельным транскрипциям по защищённой паролем ссылке. Ключ файла (FEK) шифруется ключом, полученным из пароля для предоставления доступа (PBKDF2), и хранится на наших серверах вместе с криптографической солью. Ни пароль, ни незашифрованный ключ файла не передаются на наши серверы. Получатели расшифровывают транскрипцию исключительно в своём браузере.
Правовое основание: исполнение договора (ст. 6(1)(b) GDPR)
5. Локальное хранилище в браузере (localStorage)
scryp не использует файлы cookie. Вместо них мы используем localStorage вашего браузера исключительно для технически необходимых данных: токена аутентификации (JWT) для активного сеанса, ключа шифрования (MEK) для расшифрования ваших материалов на стороне клиента и информации о плане для управления ограничениями на загрузку.
Эти данные строго необходимы для использования сервиса. Мы не применяем технологии отслеживания, аналитики или рекламы, включая Google Analytics и любые другие аналитические инструменты. При выходе из системы или удалении учётной записи все данные localStorage удаляются.
6. Хостинг и местонахождение данных
Наша инфраструктура работает исключительно в Германии и Австрии. Веб-приложение, серверная часть и зашифрованное хранилище данных (объектное хранилище S3) размещены в центрах обработки данных Hetzner Online GmbH в Нюрнберге, Германия (сертификация ISO 27001); все хранимые там материалы зашифрованы. Транскрибирование, обработка речи и функции ИИ в плане Ultra осуществляются исключительно в нашем собственном центре обработки данных в Вене, где зашифрованное содержимое временно расшифровывается в оперативной памяти, обрабатывается и сразу безопасно удаляется. Незашифрованное содержимое никогда не хранится постоянно.
7. Сроки хранения
Данные учётной записи (электронная почта, хеш пароля, зашифрованный MEK)
До удаления вами учётной записи; после отмены подписки без удаления учётной записи она сохраняется до 90 дней для возможной повторной активации
Зашифрованные материалы (воспроизведение аудио и транскрипции)
До удаления вами или не более 90 дней после окончания подписки; исходные аудиофайлы автоматически удаляются после обработки
Данные счётов (хранятся в Stripe)
7 лет (установленный законом срок хранения согласно § 132 австрийского BAO); Stripe может применять собственные сроки хранения
8. Ваши права
В соответствии с GDPR вы обладаете следующими правами:
Доступ (ст. 15 GDPR)
Вы можете запросить подтверждение того, обрабатываем ли мы относящиеся к вам персональные данные, и получить доступ к этим данным.
Исправление (ст. 16 GDPR)
Вы можете потребовать исправления неточных данных или дополнения неполных данных.
Удаление (ст. 17 GDPR)
Вы можете потребовать удаления своих персональных данных при условии отсутствия установленной законом обязанности их хранения.
Ограничение обработки (ст. 18 GDPR)
Вы можете потребовать ограничения обработки, например если оспариваете точность данных.
Переносимость данных (ст. 20 GDPR)
Вы можете запросить свои данные в структурированном, общепринятом и машиночитаемом формате.
Возражение (ст. 21 GDPR)
Вы можете возразить против обработки, основанной на законном интересе (ст. 6(1)(f)).
Отзыв согласия (ст. 7(3) GDPR)
Если обработка основана на согласии, вы можете отозвать его в любое время с действием на будущее.
Чтобы воспользоваться своими правами, свяжитесь с нами по адресу: datenschutz@scryp.at
Мы обработаем ваш запрос без неоправданной задержки и не позднее одного месяца с момента его получения (ст. 12(3) GDPR).
Примечание об архитектуре шифрования: Поскольку транскрипции, аудиофайлы и имена файлов зашифрованы на стороне клиента и у нас нет доступа к открытому тексту, мы не можем предоставить информацию о содержании этих данных. Вы можете в любое время самостоятельно расшифровать, экспортировать (PDF, DOCX, TXT, SRT, VTT) и удалить свои материалы в браузере. Разумеется, мы можем предоставить информацию обо всех незашифрованных персональных данных (адрес электронной почты, метаданные и данные подписки).
9. Сброс пароля и потеря данных
Поскольку ваш ключ шифрования (MEK) формируется на основе пароля, после сброса пароля существующий MEK больше невозможно расшифровать. Все зашифрованные данные (транскрипции, аудиофайлы и имена файлов) автоматически и безвозвратно удаляются при сбросе пароля, после чего создаётся новый MEK. Ваши материалы можно расшифровать только с помощью личного MEK; без него доступ к существующим данным невозможен.
10. Удаление учётной записи
При удалении учётной записи все персональные данные и все зашифрованные материалы (аудиофайлы, транскрипции и имена файлов) удаляются безвозвратно. Исключение составляют данные счётов, которые мы обязаны хранить в силу требований закона (§ 132 австрийского BAO: 7 лет), а также платёжные данные, хранящиеся в Stripe и подпадающие под действие Политики конфиденциальности Stripe.
Если вы только отмените подписку, не удаляя учётную запись, панель управления и существующие материалы останутся доступными до 90 дней, чтобы вы могли повторно активировать подписку или самостоятельно экспортировать данные. После этого хранимые данные продукта автоматически удаляются.
11. Технические и организационные меры
Для защиты ваших персональных данных мы применяем комплексные технические и организационные меры в соответствии со ст. 32 GDPR: шифрование AES-256-GCM на стороне клиента, обмен ключами RSA-4096, PBKDF2-SHA256 (600 000 итераций) для формирования ключа из пароля, хеширование паролей Argon2id, TLS 1.2/1.3, защищённый доступ к серверам по SSH в соответствии с принципом наименьших привилегий, изолированные сетевые зоны, защита входа, высокодоступный кластер из 3 узлов с синхронной репликацией, защита от DDoS, развёртывание без простоя, ежедневные зашифрованные резервные копии с восстановлением на определённый момент времени и минимизация данных (без хранения IP-адресов, без отслеживания, с автоматическим удалением исходных файлов и ключей после обработки).
Наша хостинговая инфраструктура (Hetzner Online GmbH, Нюрнберг) сертифицирована по стандарту ISO/IEC 27001:2022 и имеет аттестацию BSI C5 типа 2.
Несмотря на все меры предосторожности, невозможно гарантировать полную безопасность передачи данных через интернет. Мы постоянно проверяем и совершенствуем наши меры безопасности.
12. Право на подачу жалобы
Без ущерба для иных средств правовой защиты вы вправе подать жалобу в надзорный орган (ст. 77 GDPR). Компетентным органом в Австрии является:
Австрийское управление по защите данных
Barichgasse 40-42, 1030 Вена
Телефон: +43 1 52 152-0
www.dsb.gv.at
Просим вас сначала связаться с нами по адресу datenschutz@scryp.at - чтобы мы могли рассмотреть ваше обращение.
13. Обработчики данных
Следующие поставщики услуг обрабатывают персональные данные от нашего имени:
Веб-сайт, API и зашифрованное хранилище данных (кластер K3s, объектное хранилище S3) · Германия (ЕС)
Политика конфиденциальности поставщикаПроверка электронной почты, сброс пароля и системные уведомления · Франция (ЕС)
Политика конфиденциальности поставщикаОбработка платежей, управление подписками и выставление счётов · Ирландия (ЕС)*
Политика конфиденциальности поставщикаПолучение и обработка обращений в службу поддержки через Microsoft 365 · Ирландия (ЕС)*
Политика конфиденциальности поставщика* Стороной договора в каждом случае является соответствующее европейское юридическое лицо (Ирландия). Если в ходе оказания услуги данные передаются в США, передача осуществляется на основании Рамочной программы ЕС-США по защите данных (DPF) и стандартных договорных положений ЕС (SCC).
Со всеми обработчиками заключены соглашения об обработке данных в соответствии со ст. 28 GDPR.
Если вы используете scryp в профессиональных, коммерческих или ведомственных целях и загружаете записи, в которых говорят другие лица, вы являетесь контролёром, а мы - вашим обработчиком. Наше Соглашение об обработке данных (DPA) в соответствии со ст. 28 GDPR является частью договора об использовании; по запросу мы предоставляем подписанную версию.
14. Изменения настоящей Политики конфиденциальности
При необходимости мы можем изменять настоящую Политику конфиденциальности, например в связи с изменениями наших услуг или правовой ситуации. Актуальная версия всегда доступна на этой странице. О существенных изменениях, затрагивающих ваши права, мы уведомим вас по адресу электронной почты, указанному в вашей учётной записи.
Последнее обновление: 22 сентября 2026 г.