Политика конфиденциальности и обработки персональных данных
Редакция от 27.09.2026
1. Общие положения
Настоящая Политика конфиденциальности (далее — Политика) описывает, какие данные собирает сайт ruuni.ru (далее — Сервис), с какими целями, как они защищаются и какие права есть у пользователя. Политика составлена в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».
Оператор персональных данных: Мясников Сергей Сергеевич.
Контакт для обращений по вопросам персональных данных: privacy@ruuni.ru.
Сервис является неофициальным студенческим проектом и не связан с Набережночелнинским институтом КФУ.
2. Какие данные мы обрабатываем
- Данные аккаунта: никнейм, псевдоним (отображаемое имя), аватарка профиля (загружается пользователем добровольно), пароль — исключительно в виде необратимого bcrypt-хеша (восстановить пароль из базы невозможно);
- Криптографические данные аккаунта: публичный ключ пользователя и две зашифрованные копии ключа аккаунта — обёрнутые ключами, выведенными из пароля и из резервного кода (см. раздел 5). Ни пароль, ни резервный код, ни ключ в открытом виде на сервер не попадают и оператору неизвестны;
- Данные регистрации: IP-адрес и идентификатор устройства (cookie
device_id) — только для ограничения злоупотреблений (один аккаунт на IP/устройство) и фиксации согласия с настоящей Политикой (дата, время, IP); - Данные сессий и запросов входа: IP-адрес, тип устройства/браузера (user-agent), время входа и последней активности; для входа с нового устройства — секрет QR-привязки (в виде хеша и шифртекста), статус и время запроса — для функций «Активные сессии», удалённого выхода и привязки устройств по QR-коду;
- Файлы личного хранилища: загружаются в зашифрованном виде (сквозное шифрование в браузере, AES-256-GCM). Оператор технически не имеет доступа к содержимому файлов, их именам и типам — они тоже зашифрованы. Лимиты: 250 МБ на аккаунт, 100 МБ на один файл;
- Персональные записи профиля (результаты, оценки, заметки): вносятся оператором в личный профиль пользователя по его просьбе или с его согласия — в зашифрованном виде (ключ записи обёрнут публичным ключом владельца, тело — AES-256-GCM). Содержимое доступно для прочтения только владельцу профиля; оператор после сохранения запись не видит и расшифровать не может;
- Материалы учебных групп (лекции, домашние задания и их вложения): вносятся оператором и хранятся в зашифрованном виде — ключ каждого материала обёрнут публичными ключами участников соответствующей группы; чтение доступно только участникам группы. Личные задания, адресованные конкретному аккаунту, шифруются ключом этого пользователя и доступны для прочтения только ему и оператору-автору, внёсшему задание;
- Новости и объявления сайта: публикуются оператором в открытом виде (для всех пользователей или конкретной учебной группы) и не являются персональными данными пользователей; отметки о просмотренных новостях хранятся локально в браузере пользователя;
- Журнал учёта посещаемости (участники, предметы, даты пар, отметки): хранится целиком в зашифрованном виде. Полный журнал доступен только администраторам Сервиса; пользователю доступна его личная зашифрованная выписка (только его колонки и отметки), которую он расшифровывает своим ключом в браузере;
- Иное содержимое, создаваемое пользователями в закрытых разделах Сервиса (текст, файлы): хранится только в виде шифртекстов; ключи шифрования существуют лишь на устройствах пользователей. Оператору доступны связанные метаданные (автор, время, размер, получатели) — это осознанное ограничение любой системы сквозного шифрования;
- Избранные группы расписания (если пользователь добавляет их в избранное);
- Cookies и данные браузера: обязательные cookie сессии и безопасности; необязательные — тема оформления и подтверждение cookie-баннера (хранятся локально в браузере);
- Данные из открытых источников: расписание занятий (включая ФИО, должности и кафедры преподавателей) автоматически загружается из официальных открытых таблиц Набережночелнинского института КФУ и отображается в учебно-информационных целях без изменения.
Мы не собираем: ФИО и документы пользователей, email, телефон, геолокацию, платёжные данные, данные детей.
3. Цели и правовые основания обработки
- Предоставление доступа к Сервису и его функциям — основание: акцепт Условий использования (договор, ст. 6 152-ФЗ) и согласие при регистрации (ст. 9 152-ФЗ);
- Организация доступа к учебным материалам и хранилищу (зачисление в учебную группу, назначение роли) — основание: договор и согласие пользователя;
- Защита Сервиса от злоупотреблений (подбор паролей, спам, мультиаккаунты) — основание: законный интерес оператора;
- Ведение персональных записей пользователя (индивидуальные показатели, результаты, оценки) — основание: согласие пользователя (ст. 9 152-ФЗ);
- Исполнение требований законодательства РФ — основание: закон (ст. 6 152-ФЗ).
Согласие фиксируется при регистрации (дата, время, IP) и может быть отозвано в любой момент — отзыв оформляется удалением аккаунта (см. раздел 8).
4. Cookies
Сервис использует cookie для: обязательной авторизации и защиты (httpOnly/Secure cookie сессии, CSRF-токен, идентификатор устройства для правила «одно устройство — один аккаунт»), а также локального хранения настроек (тема оформления, выбранные группа/неделя/день, подтверждение cookie-уведомления). Разблокированный ключ шифрования аккаунта кэшируется в локальном хранилище браузера (localStorage) и стирается при выходе. Отключение cookie и локального хранилища сделает вход и работу зашифрованных разделов невозможной. Рекламные и сторонние cookie не используются, счётчики аналитики не подключены.
5. Хранение и защита
- Данные хранятся в базе данных PostgreSQL и файловой системе сервера, размещённого в инфраструктуре АО «Селектел» (Россия); доступ к серверу и базе имеет только оператор;
- Единый ключ аккаунта генерируется в браузере пользователя при первом входе (симметричный ключ AES-256 и пара RSA-OAEP-2048) и никогда не передаётся на сервер в открытом виде. Сервер хранит только две его зашифрованные копии: обёртку ключом, выведенным из пароля аккаунта (PBKDF2-SHA256, 210 000 итераций, случайная соль), и обёртку ключом из одноразового резервного кода. Расшифровка возможна только в браузере пользователя;
- все пользовательские данные (файлы хранилища, персональные записи, материалы групп, журнал посещаемости) хранятся в виде шифртекстов AES-256-GCM со случайным IV; ключи отдельных записей и материалов дополнительно оборачиваются публичными ключами получателей (RSA-OAEP) — оператор не может их прочитать;
- пароли — только bcrypt-хеш (cost 12); резервный код и коды входа — только SHA-256-хеши и шифртексты, сам код показывается пользователю один раз и серверу неизвестен;
- при сбросе пароля зашифрованные данные сохраняются, если у пользователя есть резервный код; при утрате и пароля, и резервного кода зашифрованные данные не восстанавливаются никем, включая оператора (персональные записи и материалы оператор вносит заново);
- доступ по HTTPS (TLS) c HSTS, безопасные httpOnly-cookie, политика CSP, ограничение частоты запросов и попыток входа, отзыв сессий (удалённый выход) действует мгновенно;
- данные не передаются третьим лицам, кроме случаев, прямо предусмотренных законом (по мотивированному запросу уполномоченных органов).
Срок хранения: до удаления аккаунта пользователем. После удаления аккаунта данные стираются из базы и с диска; обезличенные журналы безопасности могут храниться до 30 дней.
6. Данные преподавателей
ФИО, должности, кафедры и аудитории преподавателей воспроизводятся из официальных открытых расписаний КФУ в информационных целях для студентов. Обработка осуществляется в соответствии с положениями 152-ФЗ о данных, полученных из общедоступных источников. По обоснованному обращению преподавателя соответствующие данные будут исключены из отображения — для этого напишите на privacy@ruuni.ru.
7. Права пользователя
- получать информацию об обработке своих данных (написав на контакт оператора);
- требовать уточнения или блокировки данных (смена псевдонима и аватарки — в профиле; остальное — по обращению);
- отозвать согласие и требовать удаления всех данных — через функцию «Удалить аккаунт» в профиле или обращением на privacy@ruuni.ru;
- обжаловать действия оператора в Роскомнадзоре или суде.
8. Удаление аккаунта и данных
В профиле доступна функция «Удалить аккаунт»: после подтверждения паролем немедленно и безвозвратно удаляются аккаунт, все сессии, избранное, ключ шифрования аккаунта и его обёртки, персональные записи, записи о файлах и сами файлы хранилища пользователя. Данные, зашифрованные сквозным шифрованием, после удаления ключей невосстановимы. Обращение на почту оператора с тем же требованием исполняется в срок до 10 рабочих дней.
9. Изменение Политики
Оператор может обновлять Политику; актуальная редакция всегда доступна на этой странице. Существенные изменения дублируются уведомлением на сайте.
Условия использования · На главную