Документы

Политика конфиденциальности

Правила обработки и защиты данных пользователей roxy.kz.

Актуально с 18 июня 2026 г.

Оператор персональных данных

Оператор сервиса
ТОО "GOOSEBUMPS DIGITAL"
БИН
260640014519
Местонахождение
Казахстан, 050060, город Алматы, Бостандыкский район, улица Утепова, дом 31, кв. 76
Телефон
+7 771 799 96 68
Email
team@roxy.kz

Общие положения

Настоящая политика описывает, как ТОО "GOOSEBUMPS DIGITAL" собирает, хранит, использует и защищает данные при работе с сайтом roxy.kz, личным кабинетом, публичными страницами, тарифами, поддержкой и модулями платформы.

Политика не отменяет обязанности владельцев магазинов самостоятельно оформлять свои документы для покупателей, если они собирают и обрабатывают данные покупателей через собственную витрину, формы, доставки, оплаты или иные каналы.

Роли при обработке данных

В отношении пользователей личного кабинета roxy.kz выступает оператором персональных данных. В отношении покупателей, лидов, сотрудников, контрагентов и иных лиц, которых пользователь самостоятельно вносит в сервис, источник и правовое основание обработки определяет сам пользователь.

roxy.kz обрабатывает такие данные как технологическая платформа в объеме, необходимом для исполнения договора, работы модулей, защиты сервиса, поддержки, хранения журналов и выполнения требований законодательства.

Категории данных

  • Данные аккаунта: имя, email, телефон, язык интерфейса, пароль в защищенном виде, роль, права доступа и события авторизации.
  • Данные компании: наименование, БИН/ИИН, адрес, налоговый режим, реквизиты, сотрудники, магазины, склады, торговые точки и настройки тарифов.
  • Данные бизнеса: товары, категории, цены, остатки, заказы, клиенты, CRM-сделки, документы, расходы, аналитика, настройки доставок, оплат, интеграций и публичной витрины.
  • Данные покупателей и контрагентов, если пользователь вносит их в сервис: имя, телефон, email, адрес доставки, история заказов, состав заказа, способ оплаты и доставки, переписка и связанные документы.
  • Технические данные: IP-адрес, сведения о браузере и устройстве, cookies, идентификаторы сессий, журналы ошибок, события безопасности, API-запросы и технические метаданные интеграций.

Источники данных

  • Данные, которые пользователь вводит при регистрации, оплате, настройке магазина, создании сотрудников, товаров, заказов и документов.
  • Данные, которые поступают через публичную витрину магазина: формы, корзину, оформление заказа, личный кабинет покупателя и согласия.
  • Данные из интеграций: платежные сервисы, службы доставки, маркетплейсы, сервисы сообщений и мессенджеры, включая WhatsApp Business, 1C, фискализация, ЭСФ, email/SMS-сервисы и другие подключенные пользователем сервисы.
  • Переписка с покупателями в подключенных мессенджерах: номер телефона и имя профиля собеседника, текст и вложения сообщений, время отправки, статусы доставки и прочтения, идентификаторы канала и диалога.
  • Технические данные, которые автоматически формируются при использовании сайта, личного кабинета, API и инфраструктуры платформы.

Цели обработки

  • Регистрация пользователя, аутентификация, управление ролями, безопасность аккаунта и восстановление доступа.
  • Предоставление SaaS-функций: интернет-магазин, каталог, CRM, заказы, склад, документы, фискализация, аналитика, интеграции, AI-функции и поддержка клиентов.
  • Выставление счетов, прием оплаты, учет тарифов, лимитов, пакетов, корпоративных заявок и финансовых операций по сервису.
  • Обработка заказов, уведомлений, доставок, платежей, возвратов, резервов, документов и обращений, если пользователь использует соответствующие модули.
  • Предотвращение мошенничества, расследование инцидентов, ведение журналов безопасности, исполнение требований закона и защита прав оператора и пользователей.
  • Улучшение качества сервиса, диагностика ошибок, развитие функциональности и направление сервисных уведомлений о работе платформы.

Правовые основания и согласие

Обработка выполняется на основании согласия субъекта, исполнения договора, законных обязанностей, необходимости защиты прав и обеспечения безопасности сервиса.

Субъект персональных данных может отозвать согласие, если дальнейшая обработка не требуется для исполнения договора, хранения документов, налоговых, бухгалтерских, претензионных или иных обязательных целей.

Передача третьим лицам

Данные могут передаваться только в объеме, необходимом для работы сервиса: хостинг-провайдерам, платежным системам, службам доставки, сервисам сообщений, маркетплейсам, email/SMS-провайдерам, аналитическим и техническим подрядчикам, юридическим и бухгалтерским консультантам, а также государственным органам при наличии законного основания.

Если пользователь подключает внешний сервис, данные могут обрабатываться таким сервисом по его собственным правилам. Пользователь должен учитывать условия внешнего сервиса и получать необходимые согласия у покупателей, сотрудников и иных лиц.

Поставщики, которых оператор выбирает сам

Эти поставщики работают на всех пользователей платформы независимо от того, какие интеграции подключил конкретный пользователь. Список поддерживается в актуальном состоянии и меняется вместе с архитектурой сервиса.

  • Servercore (Казахстан, регион kz-1, Алматы) — вычислительные мощности, база данных, объектное хранилище файлов и медиа, резервные копии и отправка почты. Основной объем данных пользователей хранится здесь.
  • GitHub и реестр образов ghcr.io (США) — исходный код и образы приложений. Данные пользователей туда не передаются.
  • Sentry (США) — сбор технических ошибок сайта, витрины и личного кабинета. Передаются идентификаторы пользователя, компании и магазина, а также технические сведения о запросе; cookies, тела запросов, строки параметров и значения полей с паролями, токенами, номерами карт, ИИН, телефонами и email маскируются.
  • OpenAI (США) — генерация и перевод текстов каталога и страниц магазина: названия и описания товаров, характеристики, SEO-тексты, названия категорий, тексты страниц и настройки магазина. Данные покупателей в модель не передаются.
  • PhotoRoom — обработка фотографий товаров, если пользователь пользуется удалением фона. Передается само изображение товара.
  • Google — вход через аккаунт Google по выбору пользователя (передаются email и имя профиля) и загрузка шрифтов на страницах сайта и витрин.
  • OpenStreetMap Nominatim — запасное определение адреса по точке на карте при оформлении заказа, если у магазина не настроен собственный картографический сервис.
  • Telegram — служебные уведомления оператора и модерация заявок на подключение платежных сервисов, включая приложенные к заявке документы.
  • PS.kz и Servercore — регистрация и обслуживание доменов; передается контактный профиль владельца домена: имя, телефон, email, адрес.

Поставщики, которых выбирает сам пользователь

Эти сервисы получают данные только после того, как пользователь подключил соответствующий модуль и ввел собственные учетные данные. Состав передаваемых данных определяется выбранной операцией.

  • Сервисы сообщений: Wazzup24 — переписка с покупателями в WhatsApp, Instagram и Telegram, включая номер телефона, имя профиля, текст и вложения сообщений. Подробнее — на странице о WhatsApp.
  • Платежные сервисы: Plexy, Freedom Pay, CloudPayments, TipTop Pay, Kaspi Pay, Robokassa, Halyk ePay. Передаются сумма, идентификатор заказа и контакты плательщика; данные банковских карт вводятся на стороне платежного сервиса и на платформе не хранятся.
  • Службы доставки: CDEK, DPD Kazakhstan, Yandex Delivery, DHL Express, Kazpost. Передаются имя, телефон, email и адрес получателя.
  • Сервисы фискализации и электронных документов, маркетплейсы, национальный каталог и обмен с 1C — в объеме, необходимом для выбранной операции.
  • Картографические сервисы Яндекс, Google или 2ГИС — по выбору владельца магазина, для карты и подсказок адреса на витрине.

Трансграничная передача

При использовании облачной инфраструктуры, внешних API, платежных, коммуникационных, AI- и иных сервисов часть данных может обрабатываться с использованием инфраструктуры за пределами Республики Казахстан.

Такая передача допускается только при наличии правового основания и с применением мер защиты, которые соответствуют характеру данных и целям обработки.

Хранение данных

Данные хранятся в течение срока действия аккаунта, договора, подключенного тарифа и периода, необходимого для достижения целей обработки. Отдельные данные могут храниться дольше, если это требуется для бухгалтерского, налогового, претензионного, архивного учета, информационной безопасности или исполнения закона.

Резервные копии, технические журналы и следы аудита удаляются по внутренним срокам хранения, если более длительный срок не требуется для расследования инцидента, восстановления сервиса или защиты прав.

  • Резервные копии базы данных — 14 дней, затем перезаписываются автоматически.
  • Служебные технические отметки в кеше — 7 дней.
  • Показатели нагрузки инфраструктуры — 14 дней.
  • Агрегированная витрина продаж платформы — 400 дней.
  • Данные аккаунта, магазина и бизнеса — в течение срока действия аккаунта и до завершения обработки запроса на удаление; порядок и сроки описаны на странице об удалении данных.

Защита данных

  • Разграничение доступа по ролям, магазинам, компаниям и техническим правам.
  • Шифрование чувствительных учетных данных интеграций и ограничение доступа к ним на backend.
  • Журналы безопасности, аудит критичных действий, резервное копирование и контроль технических событий.
  • Передача данных по защищенным каналам там, где это применимо, и минимизация доступа сотрудников и подрядчиков к данным пользователей.
  • Разделение данных пользователей платформы таким образом, чтобы один пользователь не получал доступ к данным другого пользователя без правового основания.

Права субъекта персональных данных

Субъект персональных данных может запросить информацию об обработке, уточнение, блокирование, удаление, отзыв согласия или ограничение обработки, направив обращение на team@roxy.kz.

Для защиты данных оператор может запросить подтверждение личности или полномочий заявителя. Обращения рассматриваются в сроки, предусмотренные законодательством Республики Казахстан; если применимо, первичная обработка запроса выполняется в течение 3 рабочих дней.

Пошаговый порядок удаления аккаунта, магазина, переписки и данных покупателей описан на отдельной странице.

Cookies и технические идентификаторы

Сайт и личный кабинет могут использовать cookies, local storage и похожие технологии для авторизации, сохранения настроек, безопасности, аналитики ошибок и корректной работы интерфейса.

Отключение cookies может привести к некорректной работе входа, корзины, личного кабинета, редактора сайта и других функций.

Данные несовершеннолетних

Платформа предназначена для бизнеса и не ориентирована на самостоятельное использование несовершеннолетними. Если такие данные были переданы без надлежащего основания, законный представитель может обратиться к оператору для проверки и удаления.

Изменение политики

Политика может обновляться при изменении законодательства, архитектуры сервиса, состава модулей, способов обработки данных или внешних интеграций. Актуальная редакция публикуется на этой странице.

На главную