Политика конфиденциальности

    Политика в отношении обработки персональных данных сервиса NEYRO

    Редакция от 5 сентября 2026 г. Версия 1.5.

    Изменения по сравнению с редакцией 1.4 от 24 августа 2026 г.: в состав обрабатываемых данных добавлен ответ на добровольный вопрос «Как вы о нас узнали?» (пункты 5.1.3 и 6.1); формулировки об уведомлении в веб-интерфейсе согласованы с Офертой и Согласием. Цели, получатели и сроки обработки остальных данных не изменены.

    Настоящая Политика в отношении обработки персональных данных (далее — «Политика») разработана во исполнение требований части 2 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — «152-ФЗ»), предъявляемых к оператору, осуществляющему сбор персональных данных с использованием информационно-телекоммуникационных сетей, и определяет порядок обработки персональных данных и меры по обеспечению их безопасности, предпринимаемые Оператором сервиса NEYRO.

    Политика является общедоступным информационным документом (часть 2 статьи 18.1 152-ФЗ) и размещена по адресу https://neyro.io/policy. Политика информирует Пользователя о порядке и условиях обработки его персональных данных и не является формой получения согласия. В web-flow согласие даётся активным действием при регистрации, входе или начале использования функции под объединённым уведомлением со ссылками на Согласие, Политику и Оферту; при включённой настройке вместо этого используется непредзаполненная отметка. В чат-ботах Сервиса согласие выражается продолжением пользования ботом после показанного в чате уведомления, которое прямо называет Согласие, принятие Оферты, ознакомление с Политикой и подтверждение 18 лет (см. Согласие по адресу https://neyro.io/agreement).

    Термины и определения, используемые в настоящей Политике, едины с Публичной офертой (https://neyro.io/offer) и Согласием на обработку персональных данных (https://neyro.io/agreement).


    1. Реквизиты Оператора

    1.1. Оператором, организующим и (или) осуществляющим обработку персональных данных, а также определяющим цели обработки персональных данных, состав обрабатываемых персональных данных и совершаемые с ними действия, является:

    • Индивидуальный предприниматель Медведь Эрик Владиславович;
    • ИНН: 781141557519;
    • ОГРНИП: 326784700235339;
    • Адрес (место нахождения / регистрации): предоставляется по запросу на support@neyro.io;
    • Адрес электронной почты: support@neyro.io;
    • Применяемая система налогообложения: упрощённая система налогообложения (УСН), объект «Доходы» (ставка 6%), без налога на добавленную стоимость (НДС).

    1.2. Оператор осуществляет деятельность под коммерческим обозначением «NEYRO» и предоставляет доступ к Сервису через сайт https://neyro.io, через ботов в мессенджерах (Telegram, VK, Одноклассники, MAX; в дальнейшем — иные платформы), а также через браузерное расширение Neyro.

    1.3. По всем вопросам, связанным с обработкой персональных данных, Пользователь вправе обращаться к Оператору по адресу электронной почты, указанному в пункте 1.1 (см. также раздел 14 настоящей Политики).


    2. Термины и определения

    В настоящей Политике используются следующие термины, единые для всех документов Сервиса (Политики, Оферты, Согласия на обработку персональных данных):

    • Сервис (NEYRO) — программно-аппаратный комплекс, доступный на сайте https://neyro.io, через ботов в мессенджерах (Telegram, VK, Одноклассники, MAX; в дальнейшем — иные платформы) и через браузерное расширение Neyro, предоставляющий доступ к функциям искусственного интеллекта: диалоговому ассистенту (чат), веб-поиску, анализу файлов, генерации изображений и музыки, распознаванию речи (голосовому вводу).
    • Оператор (Лицензиар) — лицо, указанное в разделе 1 настоящей Политики, организующее и осуществляющее обработку персональных данных, а также являющееся стороной Публичной оферты в качестве Лицензиара.
    • Пользователь (Лицензиат, субъект персональных данных) — физическое лицо, использующее Сервис, чьи персональные данные обрабатываются Оператором.
    • Персональные данные (ПД) — любая информация, относящаяся прямо или косвенно к определённому или определяемому физическому лицу (субъекту персональных данных).
    • Обработка персональных данных — любое действие (операция) или совокупность действий с персональными данными, совершаемых с использованием средств автоматизации или без таковых (сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение).
    • Личный кабинет — раздел Сервиса, доступный зарегистрированному Пользователю после авторизации, в котором отображаются данные учётной записи, состояние Тарифа и подписки, средства управления настройками и подпиской.
    • Тариф — совокупность условий предоставления доступа к функциям Сервиса (бесплатный или платный), определяющая лимиты использования. Действующие Тарифы: Бесплатный, Базовый, Креативный, Премиум.
    • Гость — лицо, использующее Сервис без регистрации в гостевом режиме.
    • Обработчик — лицо, осуществляющее обработку персональных данных по поручению Оператора на основании договора в соответствии с частью 3 статьи 6 152-ФЗ.

    3. Правовые основания обработки персональных данных

    3.1. Оператор обрабатывает персональные данные на следующих правовых основаниях:

    3.1.1. Заключение и исполнение договора (пункт 5 части 1 статьи 6 152-ФЗ) — обработка необходима для исполнения договора (публичной оферты, размещённой по адресу https://neyro.io/offer), стороной которого является субъект персональных данных, а также для заключения такого договора по инициативе субъекта. На этом основании обрабатываются данные, необходимые для предоставления доступа к Сервису, его функциям и Тарифам.

    3.1.2. Согласие субъекта персональных данных (пункт 1 части 1 статьи 6 152-ФЗ) — обработка осуществляется на основании согласия субъекта, в том числе:

    • согласие на обработку персональных данных, выражаемое активным действием Пользователя под уведомлением, прямо называющим Согласие: в web-flow — продолжением регистрации, входа или использования функции (либо непредзаполненной отметкой, если она включена), в чат-ботах — продолжением пользования ботом после показанного в чате уведомления, — в порядке части 1 статьи 9 152-ФЗ (форма Согласия размещена по адресу https://neyro.io/agreement);
    • согласие на трансграничную передачу персональных данных в иностранные государства (включая США и КНР) — даётся тем же активным действием в порядке части 1 статьи 9 152-ФЗ; при этом трансграничная передача в каждом случае осуществляется с соблюдением уведомительного и иных условий статьи 12 152-ФЗ (см. раздел 9 настоящей Политики), которые наличие согласия само по себе не отменяет;
    • согласие на получение рекламных и информационных рассылок Оператора, в том числе информации об иных сервисах и проектах того же Оператора (часть 1 статьи 18 Федерального закона от 13.03.2006 № 38-ФЗ «О рекламе»), — даётся отдельно и может быть отозвано в любой момент.

    3.1.3. Исполнение обязанностей, возложенных законодательством (пункт 2 части 1 статьи 6 152-ФЗ) — обработка платёжных и фискальных данных в целях исполнения обязанностей Оператора, в том числе формирования кассовых чеков в соответствии с Федеральным законом от 22.05.2003 № 54-ФЗ «О применении контрольно-кассовой техники…» (далее — «54-ФЗ»), а также ведения налогового и бухгалтерского учёта.

    3.2. Обработка персональных данных осуществляется на законной и справедливой основе, ограничивается достижением конкретных, заранее определённых и законных целей, не является избыточной по отношению к заявленным целям и не осуществляется в целях, несовместимых с целями сбора персональных данных.


    4. Категории субъектов персональных данных

    Оператор обрабатывает персональные данные следующих категорий субъектов:

    4.1. Зарегистрированные пользователи — лица, создавшие учётную запись по адресу электронной почты (с паролем либо посредством входа по одноразовой ссылке, направляемой на e-mail) либо через сторонних провайдеров авторизации (OAuth): VK ID, Яндекс ID, Telegram.

    4.2. Гости (незарегистрированные пользователи) — лица, использующие Сервис в гостевом режиме без создания учётной записи.

    4.3. Пользователи ботов в мессенджерах — лица, использующие Сервис через ботов в Telegram, VK, Одноклассники, MAX (и в дальнейшем — иных платформах), авторизуясь по идентификаторам соответствующего мессенджера.

    4.4. Плательщики — пользователи, оплачивающие платные Тарифы или дополнительные пакеты.

    4.5. Возрастное ограничение. Сервис предназначен для лиц, достигших возраста 18 лет. В web-flow Пользователь подтверждает возраст тем же активным действием, которое описано в объединённом уведомлении; в чат-ботах — тем же продолжением пользования ботом после показанного в чате уведомления, которое прямо называет подтверждение 18 лет. Оператор не осуществляет целенаправленный сбор персональных данных лиц младше 18 лет; при выявлении таких данных они подлежат удалению.


    5. Состав обрабатываемых персональных данных

    5.1. В зависимости от категории субъекта и используемых функций Оператор обрабатывает следующие персональные данные:

    5.1.1. Данные учётной записи (зарегистрированные пользователи):

    • адрес электронной почты (email);
    • хэш пароля (сам пароль в открытом виде не хранится);
    • имя (указывается по желанию или импортируется из профиля OAuth-провайдера);
    • изображение профиля (аватар) — полученное из профиля OAuth-провайдера либо загруженное самим Пользователем; размещается в общедоступном хранилище файлов и доступно по прямой ссылке;
    • идентификаторы провайдеров авторизации: Telegram ID и username, VK ID, идентификатор Яндекс ID, а также имя пользователя и иные данные профиля, переданные провайдером с согласия Пользователя.

    5.1.2. Пользовательский контент:

    • история чатов, включая все сообщения Пользователя (тексты запросов и иной вводимый текст) и сохраняемые в составе переписки ответы нейросети (сгенерированный текст, в том числе текст рассуждений модели в очищенном виде);
    • голосовые аудиозаписи — для целей распознавания речи (преобразования речи в текст);
    • загруженные файлы, передаваемые для анализа;
    • сгенерированные по запросу Пользователя изображения и музыкальные произведения.

    5.1.3. Технические данные и данные об использовании:

    • IP-адрес — для расчёта лимитов и противодействия злоупотреблениям (в т.ч. анти-абьюз гостевых сессий) обрабатывается в виде криптографического хэша (HMAC); при применении мер блокировки (бан по IP) IP-адрес может храниться в записи о блокировке в открытом виде в течение срока её действия;
    • идентификатор гостевой сессии (guest_id) и токен сессии (хранится только в виде HMAC-хэша токена);
    • телеметрия использования: вид использованной функции, обозначение режима/модели, количество обработанных единиц (токенов), служебная стоимость, время отклика, код ошибки, идентификатор пользователя или гостя, Тариф. Содержимое сообщений Пользователя в телеметрию не записывается;
    • данные публичной публикации контента по инициативе Пользователя: признак (факт) публикации, код (slug) публичной ссылки, признак её активности и счётчик просмотров опубликованного материала;
    • данные веб-аналитики (только при согласии Пользователя на аналитические cookie): идентификатор cookie Яндекс.Метрики, обезличенные данные о визите (страницы, время, тип устройства/браузера, IP-адрес) — см. раздел 13;
    • ответ Пользователя на добровольный вопрос «Как вы о нас узнали?» (код выбранного варианта ответа, обозначение площадки, на которой дан ответ — сайт либо конкретный чат-бот: Telegram, ВКонтакте, Одноклассники, MAX, — и дата ответа); вопрос может быть показан после оплаты, ответившим повторно не задаётся, ответ необязателен и не влияет на предоставление функций;
    • данные о факте предоставления согласия (запись о согласии): версии документов, способ действия, дата и время, HMAC-хэш IP-адреса и сведения о браузере (строка User-Agent) — при использовании веб-интерфейса; в чат-ботах — идентификаторы платформенного пользователя и чата и отпечаток показанного уведомления.

    5.1.4. Платёжные данные:

    • предоставленный Пользователем контакт для направления электронного кассового чека: адрес электронной почты либо номер телефона;
    • метаданные платежа: сумма, валюта, выбранный Тариф/период, идентификатор заказа и идентификатор платежа в платёжной системе ЮKassa, статус и история платежей и подписок;
    • при подключённом автоматическом продлении — признак включённого автопродления и признак наличия сохранённого в платёжной системе способа оплаты (токена), позволяющего повторное списание (см. раздел 6);
    • Полные данные банковских карт (номер карты, срок действия, CVC/CVV) Оператором не собираются, не передаются ему и не хранятся на его серверах — их обработку осуществляет платёжная система ЮKassa, имеющая сертификацию по стандарту безопасности PCI DSS.

    5.2. Специальные категории и биометрические персональные данные не обрабатываются. Оператор не обрабатывает персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, а также биометрические персональные данные. Голосовые аудиозаписи обрабатываются исключительно для целей распознавания речи (преобразования речи в текст) и не используются для установления личности субъекта, в связи с чем не являются биометрическими персональными данными в смысле статьи 11 152-ФЗ.


    6. Цели обработки персональных данных

    6.1. Оператор обрабатывает персональные данные в следующих целях:

    • Регистрация и аутентификация Пользователя, создание и ведение учётной записи, авторизация через OAuth-провайдеров — на основании данных пункта 5.1.1.
    • Предоставление функций Сервиса (обработка запросов в чате, веб-поиск, анализ файлов, распознавание речи, генерация изображений и музыки) — на основании данных пунктов 5.1.1 и 5.1.2.
    • Оценка качества ответов Сервиса — при нажатии Пользователем кнопок «полезно» / «не полезно» под ответом обрабатываются только служебные метки (идентификатор сообщения, использованная модель, Тариф, значение оценки) без содержимого переписки; используются для улучшения качества работы Сервиса — на основании данных пункта 5.1.1.
    • Расчёт и контроль лимитов Тарифа, противодействие злоупотреблениям (в том числе многократному использованию бесплатного режима) — на основании данных пункта 5.1.3.
    • Обеспечение работы гостевого режима — на основании данных пункта 5.1.3.
    • Приём платежей, ведение учёта подписок (в том числе автоматического продления) и формирование кассовых чеков — на основании данных пункта 5.1.4.
    • Информационное и сервисное взаимодействие с Пользователем (уведомления о состоянии учётной записи, подписки, технические сообщения) — на основании данных пункта 5.1.1.
    • Публикация контента по инициативе Пользователя (публичный доступ по ссылке) — чат, отдельное сообщение, изображение или музыкальное произведение по явному действию Пользователя становятся доступны по ссылке вида https://neyro.io/s/{код} любому лицу без авторизации, при этом ведётся подсчёт просмотров. Публикация осуществляется только по явному действию Пользователя и может быть отменена им в любой момент; ответственность за содержание опубликованного материала несёт Пользователь; включённые им в такой материал собственные персональные данные становятся общедоступными по его воле (статья 8 152-ФЗ).
    • Реализация реферальной программы (учёт реферального кода, факта первой оплаты приглашённого, начисление бонусных дней) — на основании данных пунктов 5.1.1 и 5.1.4.
    • Оценка эффективности каналов привлечения — обработка ответа Пользователя на добровольный вопрос «Как вы о нас узнали?» (пункт 5.1.3) — на основании согласия, которое Пользователь выражает самим действием (выбором варианта ответа); ответ необязателен, с содержанием запросов и переписки не связывается.
    • Рекламные и маркетинговые рассылки Оператора (в том числе информация об иных сервисах и проектах того же Оператора) — только при наличии отдельного согласия Пользователя (отзываемого в любой момент).
    • Исполнение требований законодательства (налоговый, бухгалтерский учёт, ответы на законные запросы уполномоченных органов).

    6.2. Оператор применяет автоматизированные средства для расчёта и контроля лимитов выбранного Тарифа и для противодействия злоупотреблениям, включая автоматическое ограничение доступа к отдельным функциям при превышении лимитов или нарушении условий использования. Решения, порождающие юридические последствия в отношении Пользователя или иным образом затрагивающие его права и законные интересы (в частности, блокирование учётной записи), исключительно на основании автоматизированной обработки Оператором не принимаются (статья 16 152-ФЗ): такие решения принимаются с участием уполномоченного лица Оператора. Пользователь вправе обжаловать применённое ограничение, направив обращение Оператору в порядке раздела 14; Оператор рассматривает обращение с участием человека.


    7. Заявление о локализации баз данных на территории Российской Федерации

    7.1. Во исполнение части 5 статьи 18 152-ФЗ Оператор заявляет: запись, систематизация, накопление, хранение, уточнение (обновление, изменение) и извлечение персональных данных граждан Российской Федерации осуществляются с использованием баз данных, физически расположенных на территории Российской Федерации.

    7.2. Базы данных Сервиса и хранилище файлов размещаются на серверах российского хостинг-провайдера ООО «ТАЙМВЭБ.КЛАУД» (бренд Timeweb Cloud), ИНН 7810945525, ОГРН 1227800052215, дата-центр в г. Москве, Российская Федерация (self-hosted-инфраструктура). Учётные записи Пользователей, история чатов, пользовательский контент и платёжные метаданные хранятся в Российской Федерации.

    7.2.1. Резервные копии. Резервные копии базы данных создаются ежедневно и хранятся на серверах Оператора, физически расположенных на территории Российской Федерации: основная копия — в инфраструктуре, указанной в пункте 7.2 (г. Москва), дополнительная копия — на сервере Оператора у российского хостинг-провайдера ООО «Бегет», ИНН 7801451618, ОГРН 1077847645590, дата-центр в г. Санкт-Петербурге. Дополнительная копия хранится в зашифрованном виде; ключ расшифрования находится исключительно у Оператора, хостинг-провайдер доступа к содержимому копии не имеет. Дополнительная копия создаётся для восстановления Сервиса при утрате основной инфраструктуры и не используется ни в каких иных целях. Срок хранения копий — 30 дней, после чего они удаляются автоматически.

    7.3. Передача отдельных данных иностранным обработчикам для выполнения функций Сервиса (трансграничная передача) описана в разделе 9 настоящей Политики и не отменяет соблюдение требования о первичной локализации, установленного частью 5 статьи 18 152-ФЗ.


    8. Перечень обработчиков (поручение обработки персональных данных)

    8.1. На основании части 3 статьи 6 152-ФЗ Оператор поручает обработку персональных данных третьим лицам (обработчикам) на основании договоров, содержащих условие о соблюдении обработчиками конфиденциальности и требований к безопасности персональных данных. Обработчики действуют исключительно по поручению Оператора в указанных ниже целях. Состав обработчиков идентичен раскрытому в Согласии на обработку персональных данных (https://neyro.io/agreement).

    ОбработчикЮрисдикцияЦель обработкиСостав передаваемых данных
    ООО НКО «ЮМани» (платёжный сервис ЮKassa)Российская ФедерацияПриём платежей, эквайринг, фискализация (формирование кассовых чеков по 54-ФЗ), идентификация плательщика в целях противодействия легализации (отмыванию) доходов (115-ФЗ)Сумма, идентификатор заказа, идентификатор Пользователя, выбранный Пользователем контакт для направления чека (адрес электронной почты либо номер телефона)
    Сервис рассылок Unisender Go (оператор — ООО «ЮНИСЕНДЕР СМАРТ», ИНН 9731091240)Российская Федерация (российская юрисдикция инфраструктуры рассылки подтверждается при заключении договора)Отправка транзакционных (сервисных) писем и — при наличии отдельного согласия — рекламных рассылокАдрес электронной почты, имя (при наличии), содержание уведомления
    ООО «ТАЙМВЭБ.КЛАУД» (бренд Timeweb Cloud), ИНН 7810945525, ОГРН 1227800052215Российская Федерация (ЦОД в г. Москве)Размещение серверов, хранение баз данных и файловВсе категории данных, хранящиеся в инфраструктуре Сервиса
    ООО «Бегет», ИНН 7801451618, ОГРН 1077847645590Российская Федерация (ЦОД в г. Санкт-Петербурге)Размещение сервера Оператора для хранения зашифрованной резервной копии базы данныхРезервная копия базы данных в зашифрованном виде (доступ к содержимому у хостинг-провайдера отсутствует)
    OpenRouter, Inc. и привлекаемые им иностранные провайдеры ИИ-моделей (в том числе OpenAI, Anthropic, Google — США; DeepSeek, Z.AI и привлекаемые ими хостинг-провайдеры — КНР)США и КНРОбработка пользовательских запросов нейросетевыми моделями (чат, анализ файлов, генерация изображений и музыки)Тексты запросов, история чата, загруженные файлы и изображения для анализа, промпты генерации (см. раздел 9)
    OpenAIСШАРаспознавание речи (преобразование голосовых аудиозаписей в текст)Голосовые аудиозаписи Пользователя (см. раздел 9)
    ООО «ЯНДЕКС» (сервис «Яндекс.Метрика»)Российская ФедерацияВеб-аналитика — статистика посещаемости (только при согласии Пользователя на аналитические cookie)Обезличенные данные о визите: страницы, время, тип устройства/браузера, IP-адрес, идентификатор cookie Метрики

    8.2. Авторизация через провайдеров входа (Telegram, VK ID, Яндекс ID) осуществляется при выборе Пользователем способа входа; такие провайдеры обрабатывают идентификаторы и данные профиля в рамках собственных пользовательских соглашений и политик конфиденциальности. VK ID и Яндекс ID — российские сервисы. При входе через Telegram Пользователь добровольно переходит в мессенджер Telegram (Telegram Messenger Inc.; инфраструктура за пределами Российской Федерации) и инициирует передачу Оператору идентификатора Telegram, username и имени для создания/привязки учётной записи. Обмен данными при авторизации через Telegram происходит исключительно по добровольному выбору Пользователя, в объёме, минимально необходимом для входа. Содержимое запросов к функциям Сервиса при авторизации через Telegram не передаётся (передача содержимого иностранным ИИ-провайдерам описана в разделе 9).

    8.3. Распределение ответственности. Оператор несёт ответственность за обработку персональных данных, осуществляемую им самим и обработчиками по его поручению, в пределах данного поручения. За обработку персональных данных, которую обработчик (в частности, ЮKassa и иные платёжные и инфраструктурные обработчики) осуществляет самостоятельно, на основании собственных правил, политик конфиденциальности и в собственных целях, предусмотренных применимым законодательством (в том числе как самостоятельный оператор), ответственность несёт соответствующий обработчик. Это не исключает обязанности Оператора при выборе обработчика и заключении с ним договора обеспечить соблюдение требований к конфиденциальности и безопасности персональных данных.

    8.4. Маршрутизация обращений. Если запрос или обращение Пользователя по вопросам обработки персональных данных касается данных, обрабатываемых обработчиком самостоятельно (в частности, платёжных данных у ЮKassa), Оператор в течение 10 рабочих дней уведомляет Пользователя о том, что для реализации его прав необходимо обратиться непосредственно к соответствующему обработчику, и предоставляет имеющиеся у Оператора контактные данные такого обработчика.


    9. Трансграничная передача персональных данных

    9.1. Для выполнения функций Сервиса часть данных передаётся обработчикам, находящимся за пределами Российской Федерации, в том числе в Соединённые Штаты Америки (США) и Китайскую Народную Республику (КНР), что является трансграничной передачей персональных данных в значении статьи 12 152-ФЗ. До начала любой такой передачи Оператор уведомляет Роскомнадзор о намерении осуществлять трансграничную передачу персональных данных (часть 3 статьи 12 152-ФЗ). Конкретный момент, с которого передача допускается, различается в зависимости от государства получателя (см. пункты 9.3 и 9.4): для КНР как государства, обеспечивающего адекватную защиту прав субъектов персональных данных, передача допускается сразу после направления уведомления (часть 10 статьи 12 152-ФЗ); для США как государства, не включённого в соответствующий перечень, передача допускается не ранее истечения срока рассмотрения уведомления Роскомнадзором и при отсутствии его запрета (часть 11 статьи 12 152-ФЗ).

    9.2. Получатели и состав передаваемых данных:

    • OpenRouter, Inc. (США) — передаются тексты сообщений и история чата, загруженные файлы и изображения для анализа, промпты для генерации изображений и музыки. OpenRouter, Inc. может привлекать собственных суб-провайдеров для выполнения запросов: в том числе OpenAI, Anthropic, Google и иных в США, а также DeepSeek, Z.AI и привлекаемых ими хостинг-провайдеров в КНР.
    • OpenAI (США) — передаются голосовые аудиозаписи Пользователя для распознавания речи.

    9.3. Уведомление Роскомнадзора и правовой статус государств получателей.

    • Уведомление до начала передачи (для всех государств). До начала трансграничной передачи персональных данных Оператор направляет в Роскомнадзор уведомление о намерении осуществлять трансграничную передачу персональных данных (часть 3 статьи 12 152-ФЗ) с указанием всех государств получателей (США и КНР). Это требование применяется к передаче в любое иностранное государство независимо от того, обеспечивает ли оно адекватную защиту.
    • Сбор сведений у иностранных получателей до уведомления. До подачи указанного уведомления Оператор получает от иностранных получателей персональных данных (OpenRouter, OpenAI) сведения о принимаемых ими мерах по защите передаваемых персональных данных и об их соблюдении, а также сведения о правовом регулировании в области персональных данных в государствах их нахождения (часть 5 статьи 12 152-ФЗ).
    • Китайская Народная Республика (КНР) — государство, обеспечивающее адекватную защиту прав субъектов персональных данных: КНР включена в перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных (перечень утверждён приказом Роскомнадзора от 05.08.2022 № 128). Передача в КНР допускается сразу после направления Оператором уведомления в Роскомнадзор (часть 10 статьи 12 152-ФЗ).
    • Соединённые Штаты Америки (США) — государство, не обеспечивающее адекватной защиты: США не включены в указанный перечень. Передача в США допускается не ранее истечения срока рассмотрения Роскомнадзором уведомления (10 рабочих дней со дня его поступления) и при отсутствии решения Роскомнадзора о запрете или ограничении такой передачи (часть 11 статьи 12 152-ФЗ). До принятия Роскомнадзором соответствующего решения передача в США возможна только в исключительных случаях, предусмотренных законом (в частности, для защиты жизни, здоровья, иных жизненно важных интересов субъекта персональных данных или других лиц при невозможности получить согласие в письменной форме).

    9.4. Условия осуществления трансграничной передачи:

    • Уведомление Роскомнадзора (для всех государств). До начала трансграничной передачи (как в США, так и в КНР) Оператор направляет в Роскомнадзор уведомление о намерении осуществлять трансграничную передачу персональных данных в порядке, установленном статьёй 12 152-ФЗ, с указанием всех государств получателей (США и КНР), а также предварительно получает от иностранных получателей сведения, предусмотренные частью 5 статьи 12 152-ФЗ (см. пункт 9.3).
    • Передача в КНР (государство, обеспечивающее адекватную защиту) допускается сразу после направления уведомления в Роскомнадзор (часть 10 статьи 12 152-ФЗ).
    • Передача в США (государство, не обеспечивающее адекватной защиты) допускается не ранее истечения срока рассмотрения уведомления Роскомнадзором (10 рабочих дней) и при отсутствии его запрета или ограничения (часть 11 статьи 12 152-ФЗ).
    • Согласие субъекта. Дополнительно Оператор получает у субъекта персональных данных отдельное согласие на трансграничную передачу (в том числе в форме электронного документа) в порядке статей 6 и 9 152-ФЗ — согласие получается до начала передачи (см. раздел 11 Согласия по адресу https://neyro.io/agreement). Такое согласие само по себе не позволяет начать передачу в США до завершения рассмотрения уведомления Роскомнадзором и не отменяет иных условий, предусмотренных статьёй 12 152-ФЗ.
    • Минимизация объёма данных. За пределы Российской Федерации передаётся только содержание запросов — без идентификаторов учётной записи Пользователя (без user_id, адреса электронной почты и иных идентификаторов аккаунта), что минимизирует объём персональных данных при трансграничной передаче (подробнее см. пункт 9.5).

    9.5. Минимизация и обезличивание. В целях снижения рисков в адрес иностранных провайдеров ИИ передаётся только содержание запроса (текст, файл, аудио) без сопутствующих идентификаторов учётной записи Пользователя — без адреса электронной почты и внутренних идентификаторов аккаунта (user_id). При этом в составе содержания запроса (контекста диалога) иностранному провайдеру могут передаваться сведения, которые Пользователь самостоятельно сообщил в переписке (в том числе имя, если Пользователь его назвал), а также данные персональной памяти Сервиса, сформированной из таких сообщений (например, имя и предпочтения Пользователя), — они являются частью содержания диалога и необходимы для персонализированной работы функций Сервиса. Обезличивание является мерой минимизации, а не основанием для исключения режима статьи 12: само содержание запроса может содержать данные, позволяющие идентифицировать лицо, поэтому передача сохраняет режим трансграничной передачи персональных данных со всеми условиями статьи 12 152-ФЗ (уведомление Роскомнадзора и соблюдение сроков по государствам получателей, см. пункты 9.3 и 9.4) и отдельным согласием субъекта.

    9.6. Все функции искусственного интеллекта Сервиса (обработка запросов в чате, веб-поиск, анализ файлов, генерация изображений и музыки, распознавание речи) технически реализованы через обращение к иностранным провайдерам и требуют трансграничной передачи содержания запроса. В связи с этим без согласия на трансграничную передачу персональных данных пользование функциями Сервиса невозможно. Согласие на трансграничную передачу является неотъемлемой частью Согласия на обработку персональных данных и предоставляется тем же активным действием Пользователя, которым даётся настоящее Согласие (см. раздел 11 Согласия по адресу https://neyro.io/agreement). Последствия отзыва такого согласия описаны в разделе 11 Согласия и пункте 11.5 настоящей Политики.


    10. Сроки хранения и порядок уничтожения персональных данных

    10.1. Персональные данные хранятся не дольше, чем этого требуют цели их обработки, если иной срок не установлен законодательством.

    10.2. Сроки хранения по категориям:

    • Учётная запись и пользовательский контент (история чатов, файлы, генерации) — хранятся в течение всего срока действия учётной записи и до момента её удаления по обращению Пользователя либо до отзыва согласия (с учётом раздела 11).
    • Гостевые данные (гостевая сессия, гостевые чаты) — хранятся до 90 дней с момента последней активности, после чего подлежат удалению.
    • Голосовые аудиозаписи — Оператором не хранятся: аудиозапись обрабатывается только во время выполнения распознавания речи, не сохраняется в базе данных и файловом хранилище Оператора; после получения текстовой расшифровки исходная аудиозапись немедленно уничтожается (принцип минимизации, статья 5 152-ФЗ). Текстовая расшифровка может сохраняться в составе истории чата на общих основаниях. Передача аудиозаписи иностранному обработчику для распознавания речи регулируется разделом 9 (трансграничная передача).
    • Платёжные и фискальные данные, телеметрия использования — хранятся в течение сроков, установленных законодательством о налогах и сборах и о бухгалтерском учёте (как правило, не менее 5 лет), в связи с чем не удаляются по запросу субъекта до истечения соответствующих сроков.
    • Опубликованный по инициативе Пользователя контент (публичные ссылки вида https://neyro.io/s/{код}) — хранится до отмены публикации Пользователем либо удаления его учётной записи.
    • Подписанные ссылки на медиа-файлы (сгенерированные изображения и музыка) — действуют в течение 1 года.

    10.3. По достижении целей обработки, истечении срока хранения, отзыве согласия (при отсутствии иных правовых оснований) либо по обращению субъекта персональные данные подлежат уничтожению или обезличиванию в срок, не превышающий 30 дней. Уничтожение производится способом, исключающим дальнейшую обработку и восстановление данных.


    11. Права субъекта персональных данных и порядок их реализации

    11.1. В соответствии со статьями 14 и 9 152-ФЗ Пользователь имеет право:

    • получать сведения, касающиеся обработки его персональных данных (правовые основания и цели обработки, способы, сроки, сведения об Операторе и лицах, имеющих доступ к данным, перечень обрабатываемых данных);
    • требовать уточнения (исправления) персональных данных, их блокирования или уничтожения в случае, если данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
    • отозвать согласие на обработку персональных данных (часть 2 статьи 9 152-ФЗ);
    • требовать прекращения обработки и удаления персональных данных, в том числе удаления учётной записи;
    • обжаловать действия или бездействие Оператора в уполномоченном органе по защите прав субъектов персональных данных (Роскомнадзор) или в судебном порядке.

    11.2. Порядок реализации прав. Запросы и обращения по реализации прав, а также отзыв согласия направляются на адрес электронной почты Оператора support@neyro.io. Обращение должно позволять идентифицировать Пользователя (как правило, направляется с адреса электронной почты, привязанного к учётной записи). Оператор рассматривает обращение и предоставляет ответ либо совершает требуемые действия в следующие сроки:

    • 11.2.1. На запрос о предоставлении сведений об обработке персональных данных (доступ) Оператор отвечает в течение 10 рабочих дней со дня обращения; срок может быть продлён не более чем на 5 рабочих дней с направлением субъекту мотивированного уведомления о причинах (часть 3 статьи 14 152-ФЗ). При наличии установленных законом оснований (часть 8 статьи 14 152-ФЗ) Оператор вправе направить субъекту мотивированный отказ в предоставлении сведений.
    • 11.2.2. При подтверждении неполноты, неточности или устаревания персональных данных Оператор уточняет (исправляет) их в течение 7 рабочих дней со дня предоставления подтверждающих сведений (часть 2 статьи 21 152-ФЗ); при подтверждении неправомерности обработки прекращает её (блокирует) в течение 3 рабочих дней с уведомлением субъекта (часть 3 статьи 21 152-ФЗ).
    • 11.2.3. Уничтожение персональных данных по отзыву согласия либо при достижении целей обработки производится в срок, не превышающий 30 дней (пункты 10.3, 11.4).
    • 11.2.4. Обращение (заявление), в том числе об отзыве согласия и (или) удалении учётной записи, рекомендуется направлять с адреса электронной почты, использованного при регистрации, и оно должно содержать: адрес электронной почты, к которому привязана учётная запись (e-mail регистрации); существо требования (например, отзыв согласия, удаление данных, уточнение данных); фамилию, имя и отчество (при наличии) Пользователя либо его представителя. Если обращение подаётся представителем — сведения о представителе и документ, подтверждающий его полномочия. Обращение должно быть подписано Пользователем или его представителем (в том числе посредством электронной подписи либо путём направления с привязанного адреса электронной почты). При недостаточности сведений для идентификации Пользователя Оператор вправе запросить дополнительные данные, необходимые для исполнения обращения.

    11.3. Удаление учётной записи. Самостоятельное удаление учётной записи через интерфейс Сервиса в настоящее время не предусмотрено. Удаление учётной записи и связанных с ней персональных данных производится по обращению Пользователя, направленному на адрес электронной почты Оператора, указанный в пункте 11.2, за исключением данных, подлежащих хранению в силу закона (см. пункт 10.2).

    11.4. Отзыв согласия. Пользователь вправе в любой момент отозвать согласие на обработку персональных данных, направив обращение на адрес электронной почты Оператора. Согласие на рекламные рассылки может быть отозвано также путём перехода по ссылке отписки в письме. После отзыва согласия Оператор прекращает обработку персональных данных, для которой согласие являлось единственным правовым основанием, и обеспечивает их уничтожение, если сохранение не требуется на ином законном основании (исполнение договора, требования закона), в срок, не превышающий 30 дней (часть 5 статьи 21 152-ФЗ).

    11.5. Отзыв согласия на обработку данных, необходимых для исполнения договора и предоставления Сервиса, влечёт невозможность дальнейшего использования соответствующих функций Сервиса.


    12. Меры по обеспечению безопасности персональных данных

    12.1. Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, распространения, а также от иных неправомерных действий (статья 19 152-ФЗ), в том числе:

    • разграничение доступа на уровне базы данных (механизм Row Level Security, RLS): доступ к данным учётной записи, истории чатов и иному пользовательскому контенту в базе данных предоставляется только самому Пользователю. Исключение составляет изображение профиля (аватар), которое по своему назначению размещается в общедоступном хранилище файлов и доступно по прямой ссылке;
    • хранение паролей исключительно в виде необратимых криптографических хэшей средствами подсистемы аутентификации (GoTrue); пароли в открытом виде не хранятся и Оператору недоступны;
    • хранение IP-адресов и токенов гостевых сессий в виде хэшей HMAC; в записях о блокировке IP-адрес может храниться в открытом виде в течение срока действия блокировки;
    • шифрование канала связи (TLS) при передаче данных между Пользователем и Сервисом;
    • повторная верификация платёжных операций путём дополнительного запроса к API платёжной системы ЮKassa для исключения подделки статусов оплаты;
    • заключение с обработчиками договоров, предусматривающих обязанность соблюдения конфиденциальности и требований к безопасности персональных данных.

    12.2. Лицо, ответственное за организацию обработки персональных данных. Назначение отдельного лица, ответственного за организацию обработки персональных данных, в силу части 1 статьи 18.1 152-ФЗ является обязанностью оператора — юридического лица; Оператор NEYRO является индивидуальным предпринимателем и самостоятельно организует и контролирует обработку персональных данных. В качестве добровольной меры обеспечения внутреннего контроля функции ответственного за организацию обработки персональных данных осуществляет лично Оператор — Индивидуальный предприниматель Медведь Эрик Владиславович, адрес для связи: support@neyro.io.

    12.2.1. Уведомление об инцидентах безопасности персональных данных. В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлёкшей нарушение прав субъектов персональных данных, Оператор уведомляет Роскомнадзор (часть 3.1 статьи 21 152-ФЗ): в течение 24 часов с момента выявления инцидента — о произошедшем инциденте, предполагаемых причинах и предполагаемом вреде, принятых мерах и о лице, уполномоченном представлять информацию о расследовании; в течение 72 часов с момента выявления инцидента — о результатах внутреннего расследования и о лицах, действия которых стали причиной инцидента (при их установлении). Уведомление направляется через портал персональных данных Роскомнадзора (pd.rkn.gov.ru), раздел «Инциденты».

    12.3. Оператор ограничивает круг лиц, имеющих доступ к персональным данным, и обеспечивает ознакомление таких лиц с требованиями законодательства и локальными актами по обработке персональных данных.


    13. Файлы cookie и локальное хранилище

    13.1. Сервис использует файлы cookie и локальное хранилище браузера (localStorage) для обеспечения работоспособности Сервиса и сохранения пользовательских настроек (строго необходимые cookie). Используются:

    • guest_id — идентификатор гостя (cookie, срок хранения 365 дней);
    • токен сессии — для поддержания авторизованного состояния;
    • выбранная тема оформления и пользовательские настройки;
    • реферальный код;
    • флаги показа информационных баннеров.

    13.2. Аналитические файлы cookie используются сервисом веб-аналитики Яндекс.Метрика (ООО «ЯНДЕКС», Российская Федерация — см. раздел 8) только при согласии Пользователя, выраженном в cookie-баннере (кнопка «Принять»): до получения согласия Метрика не загружается, при выборе «Только необходимые» аналитические cookie не устанавливаются. Метрика используется для статистики посещаемости; данные обрабатываются на территории Российской Федерации (трансграничная передача не осуществляется), сервис настроен без записи действий пользователя («Вебвизор» отключён). Сторонние рекламные и трекинговые файлы cookie не используются, передача данных в рекламные сети не осуществляется.

    13.3. Пользователь может управлять файлами cookie через настройки своего браузера; отключение необходимых для работы Сервиса cookie может ограничить функциональность Сервиса.

    13.4. Браузерное расширение Neyro. Расширение является дополнительным каналом доступа к Сервису и устанавливается Пользователем добровольно. В отношении расширения Оператор сообщает следующее:

    • Что передаётся Оператору. Только то, что Пользователь сам отправляет в мини-чат: текст запроса (в том числе текст, предварительно выделенный Пользователем на странице и переданный им в запрос по своей команде) и параметры запроса (выбранная модель, тип генерации). Передача происходит по инициативе Пользователя — при нажатии кнопки расширения, выборе пункта контекстного меню или сочетании клавиш.
    • Что НЕ передаётся. Расширение не собирает и не отправляет Оператору историю посещений, содержимое просматриваемых страниц, адреса открытых вкладок, введённые в формы данные, а также не осуществляет автоматического (фонового) считывания содержимого страниц. Доступ к странице используется исключительно для отображения интерфейса расширения и получения текста, выделенного Пользователем.
    • Что хранится локально. История диалогов расширения и пользовательские настройки хранятся в локальном хранилище браузера Пользователя (chrome.storage.local) на его устройстве и Оператору не передаются. Пользователь может удалить их, очистив данные расширения или удалив расширение.
    • Авторизация. Для доступа к функциям, требующим учётной записи, расширение хранит на устройстве Пользователя токен сессии Сервиса. Обмен с Оператором осуществляется только с доменом neyro.io.
    • Изоляция интерфейса. Интерфейс расширения размещается в изолированном (closed) теневом DOM-контейнере, что исключает доступ к содержимому диалога со стороны веб-страницы, на которой открыто расширение.
    • Обработка запросов. Запросы, отправленные через расширение, обрабатываются на тех же основаниях и с теми же обработчиками, что и запросы из веб-интерфейса, включая трансграничную передачу для работы нейросетевых моделей (разделы 8 и 9 настоящей Политики).

    14. Контактная информация для запросов по персональным данным

    14.1. Запросы, обращения и претензии по вопросам обработки персональных данных, реализации прав субъекта и отзыва согласия направляются Оператору по адресу электронной почты: support@neyro.io.

    14.2. Почтовый адрес Оператора для письменных обращений: предоставляется по запросу на support@neyro.io.

    14.3. Уполномоченный орган по защите прав субъектов персональных данных: Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор).


    15. Дата вступления в силу и порядок изменения Политики

    15.1. Настоящая Политика вступает в силу с даты её публикации на сайте Сервиса и действует бессрочно до замены новой редакцией.

    15.2. Оператор вправе вносить изменения в настоящую Политику в одностороннем порядке. Новая редакция вступает в силу с момента её размещения по адресу https://neyro.io/policy, если иной срок вступления в силу не предусмотрен новой редакцией.

    15.3. Действующая редакция Политики всегда доступна по адресу https://neyro.io/policy. Дата последнего обновления и номер версии указываются в начале документа.

    15.4. Продолжение использования Сервиса после вступления в силу изменений означает, что Пользователь ознакомлен с новой редакцией Политики. Согласие на обработку персональных данных и принятие Публичной оферты оформляются в порядке, установленном соответствующими документами.

    Дата публикации редакции: 5 сентября 2026 г. Версия 1.5.