← на главную
Политика конфиденциальности
Последнее обновление: 12 мая 2026
Charly Mail (далее — «сервис», «мы») обрабатывает минимально необходимые персональные данные для предоставления функций email-валидации, обогащения и сбора email-баз. Этот документ описывает что мы собираем, зачем, на каком правовом основании, как долго храним и какие права у вас есть.
1. Какие данные собираем
При регистрации и использовании сервиса мы получаем и храним:
- Telegram ID и username — для идентификации аккаунта (мы поддерживаем только Telegram-login).
- IP-адрес и user-agent — для защиты от злоупотреблений и фрод-фильтрации. Хранится до 30 дней.
- Email-адреса, которые вы загружаете для валидации — это не ваши персональные данные, а контактные данные третьих лиц. См. раздел «Ваша ответственность за загружаемые данные».
- Журнал транзакций (покупки токенов, операции списания/возврата) — храним без срока для соответствия налоговому/финансовому учёту.
- Технические логи (запросы к API, ошибки) — храним 7 дней, ротируются автоматически.
Мы не собираем: cookies аналитики третьих сторон, рекламные идентификаторы, биометрию, точную геолокацию.
2. Правовое основание обработки
- Договор (GDPR Art. 6(1)(b)) — для предоставления сервиса после вашей регистрации.
- Законный интерес (Art. 6(1)(f)) — для защиты от мошенничества, спама и атак на инфраструктуру.
- Согласие (Art. 6(1)(a)) — для получения transactional-уведомлений через Telegram (вы можете отключить в любое время в /notifications).
3. Кому передаём
Мы не продаём и не передаём ваши данные третьим лицам в маркетинговых целях. Ограниченный набор данных передаётся следующим обработчикам исключительно для выполнения договора:
- Telegram — для отправки уведомлений и аутентификации (передаётся ваш Telegram ID).
- Cloudflare — CDN/WAF (обрабатывает HTTP-трафик).
- BuyVM (Hetzner subsidiary) — хостинг серверов.
- Backblaze B2 — оффсайт-бэкапы (зашифрованы).
- MillionVerifier — для глубокой SMTP-валидации (только email-адреса, которые вы явно отправили на проверку; в текущей альфа-стадии эта функция отключена).
4. Сроки хранения
- Аккаунт — пока активен.
-
Списки контактов (email-базы) — действует автоматическая ретенция (GDPR Art. 5(1)(e), «storage limitation»):
- Если со списком не было активности 180 дней (открытие, валидация, SMTP-проверка, экспорт, редактирование), он переносится в архив. За 14 дней до этого мы пришлём предупреждение в Telegram.
- Архивный список ещё 90 дней можно восстановить — достаточно открыть его в разделе «Архив».
- По истечении 90 дней в архиве — контакты безвозвратно удаляются вместе со связанными метаданными (имена, географические данные, оценки). Это необратимо.
Чтобы сохранить базу — просто пользуйтесь ей. Любая активность сбрасывает счётчик.
- После удаления аккаунта PII удаляется из основной БД немедленно; в бэкапах хранится до 7 дней (после чего ротируются).
- Журнал финансовых транзакций — храним без срока (обязательное хранение по налоговому законодательству).
- Логи запросов — 7 дней.
5. Ваши права (GDPR)
Если вы находитесь в ЕС/UK или другой юрисдикции с аналогичным регулированием, у вас есть права:
- Запросить копию ваших данных (Art. 15).
- Запросить исправление (Art. 16).
- Запросить удаление аккаунта и связанных данных (Art. 17). Финансовые журналы при этом анонимизируются — user_id заменяется на NULL.
- Запросить ограничение обработки (Art. 18).
- Переносимость данных (Art. 20) — экспорт ваших списков в CSV доступен в UI.
- Подать жалобу в надзорный орган вашей страны.
Для реализации прав свяжитесь с нами через страницу поддержки. Мы отвечаем в течение 30 дней.
6. Ваша ответственность за загружаемые данные
Email-адреса, которые вы загружаете для валидации/обогащения, являются персональными данными третьих лиц. Вы — контролер данных для этих email-адресов; мы — обработчик, действующий по вашим инструкциям. Вы обязаны иметь правовое основание для обработки этих email-адресов (согласие, законный интерес, договор) и соответствовать применимому регулированию (GDPR, CAN-SPAM, ePrivacy и т.п.). Использование сервиса для рассылки несогласованного спама, фишинга или другой незаконной активности нарушает Условия использования.
7. Безопасность
Данные передаются по TLS 1.2+. Пароли (если есть) хешируются bcrypt. API-ключи хранятся в виде SHA-256-хеша. Бэкапы шифруются. Доступ к продакшен-системам ограничен по принципу наименьших привилегий и audit-логируется.
8. Изменения политики
Мы можем обновлять эту политику. Существенные изменения уведомляются через Telegram или email при следующем входе. Дата последнего обновления указана вверху документа.
9. Контакты
Вопросы по обработке данных и GDPR-запросы: см. страницу поддержки.