Перейти к содержимому
← На главную

Политика конфиденциальности

Последнее обновление: 17 июля 2026

Общие положения

Настоящая Политика конфиденциальности (Политика в отношении обработки персональных данных в соответствии с Федеральным законом № 152-ФЗ «О персональных данных», далее — «Политика») объясняет, как Progon («мы», «нас», «наш») собирает, использует, хранит и передаёт персональные данные при использовании сервиса Progon. Сервис включает Chrome-расширение Progon, веб-приложение на progon.io, серверный API и страницы сайта progon.io (вместе — «Сервис»). Настоящая Политика описывает данные, которые мы обрабатываем в двух ролях: в качестве оператора — в отношении данных, предоставляемых вами напрямую (данные аккаунта, записи сессий, телеметрия продукта), — и в качестве уполномоченного лица (обработчика), когда Сервис захватывает или анализирует содержимое сайтов, которые вы тестируете. Вторая роль подробно описана в разделе «Данные с тестируемых сайтов». Политика распространяется на пользователей, находящихся в Российской Федерации, Республике Казахстан, Республике Беларусь, государствах ЕС/ЕЭЗ и иных регионах. Основные термины: персональные данные — любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту персональных данных); обработка — любое действие или совокупность действий с персональными данными; оператор — лицо, самостоятельно или совместно с другими организующее обработку персональных данных и определяющее её цели; субъект персональных данных — физическое лицо, которого касаются персональные данные. По вопросам, связанным с настоящей Политикой или вашими персональными данными, обращайтесь: support@progon.io.

Кто мы

Сервис управляется оператором «Progon». На дату настоящей Политики юридическое лицо не зарегистрировано. Как только регистрация будет завершена, в Политику будут внесены наименование юридического лица, его адрес и иные корпоративные сведения. Контакт: support@progon.io. Представитель в ЕС: поскольку юридическое лицо на данный момент не создано, представитель по смыслу статьи 27 GDPR не назначен. Пользователи из ЕС/ЕЭЗ, желающие поднять вопросы, связанные с защитой данных, могут обратиться напрямую по адресу support@progon.io. После регистрации представитель будет назначен, а его контактные данные будут добавлены в настоящий раздел. Лицо, ответственное за организацию обработки персональных данных: с учётом текущего масштаба и характера обработки данных назначение специального ответственного лица по защите данных (DPO) по смыслу GDPR не является обязательным. Лицом, ответственным за организацию обработки персональных данных по смыслу статьи 18.1 Федерального закона № 152-ФЗ, является контактное лицо по адресу: support@progon.io. Конкретное ответственное физическое лицо будет назначено и раскрыто после регистрации юридического лица или при принятии отдельного кадрового решения. Разграничение ролей: Progon выступает оператором в отношении данных, которые вы предоставляете напрямую: данные аккаунта, записи сессий и устройства, телеметрия продукта, данные о намерении перейти на платный тариф. Когда Сервис захватывает, хранит или передаёт содержимое сайтов, которые вы тестируете, Progon действует как уполномоченное лицо (обработчик) — такая обработка производится по вашему указанию. Если это содержимое включает персональные данные третьих лиц (например, данные реальных пользователей тестируемого приложения), вы (или ваша компания) являетесь оператором в отношении таких данных, а Progon обрабатывает их исключительно по вашему поручению. Категории субъектов персональных данных: пользователи (физические лица, создавшие аккаунт в Сервисе); администраторы компаний; лица, приглашённые в рабочее пространство компании; конечные пользователи тестируемых приложений (чьи персональные данные могут присутствовать на тестируемых страницах — Progon обрабатывает эти данные в роли обработчика, а не оператора). Способы обработки персональных данных: с использованием средств автоматизации и без использования таких средств (смешанная обработка).

Какие данные мы собираем

Мы собираем следующие категории персональных данных. • Данные аккаунта: адрес электронной почты, имя, фамилия, наименование компании, указанные при регистрации; пароль в виде хеша bcrypt (в открытом виде не хранится). • Данные устройства и сети: IP-адрес и User-Agent браузера — собираются при регистрации, каждом входе в систему и при совершении действий, значимых для безопасности (сброс пароля, приглашение участников команды, деактивация аккаунта). Хранятся в записях сессий и в журнале аудита безопасности на уровне приложения. • Данные проектов и тестирования: проекты, страницы, чеклисты, сценарии, шаги тестирования, селекторы элементов, дефекты, инциденты, комментарии и общие шаги, которые вы создаёте или записываете с помощью Сервиса. Шаги тестирования содержат фактические значения, введённые в поля форм на тестируемых сайтах в ходе записи, включая значения в полях пароля (которые маскируются только при отображении, но не при хранении). Подробнее — в разделе «Данные с тестируемых сайтов». Кроме того, хранится контент переписки с ИИ-ассистентом: ваши запросы, ответы ассистента, вызовы и результаты инструментов, а также журналы ИИ-сессий и использования. • Телеметрия продукта: при использовании функций сопоставления элементов Сервис фиксирует первичные (first-party) события сопоставления элементов, привязанные к аккаунту вашей компании. Эти события включают идентификатор компании, домен страницы и отпечаток страницы. Телеметрия привязана к вашей компании — она не является обезличенной. • Данные приглашений: когда администратор компании приглашает нового участника команды, Progon получает адрес электронной почты этого лица от администратора, а не непосредственно от самого приглашаемого (уведомление по ст. 14 GDPR). Адрес используется исключительно для отправки приглашения и создания аккаунта. • Сигналы о намерении перейти на платный тариф: если вы выражаете интерес к повышению тарифа (например, нажимая кнопку апгрейда), мы фиксируем соответствующее намерение. Платёжные реквизиты и платёжный адрес не собираются, поскольку биллинг в Сервисе ещё не активирован.

Данные с тестируемых сайтов

Когда вы используете Chrome-расширение Progon для записи или воспроизведения сценариев тестирования, а также при использовании функций ИИ-анализа, расширение захватывает контент с тестируемых сайтов. В этом разделе описывается, что именно захватывается, каким образом и в каком качестве мы обрабатываем эти данные. Скриншоты: расширение делает снимок видимой области браузерной вкладки с помощью API chrome.tabs.captureVisibleTab, когда вы запускаете действие записи или инициируете ИИ-анализ. Скриншоты создаются исключительно во время записи, воспроизведения или ИИ-сессий, которые вы инициируете сами, — никогда в фоновом режиме. В ходе ИИ-анализа применяются технические меры защиты, которые могут исключать скриншоты шагов, связанных с заведомо чувствительным содержимым: шаги, связанные с полями пароля, помечаются, и скриншоты таких шагов исключаются из обработки ИИ там, где это технически обнаруживается. На скриншоты, создаваемые в ходе записи и воспроизведения, эта мера защиты, специфичная для ИИ-сессий, не распространяется. Скриншоты, создаваемые в рамках шагов записи или воспроизведения на основе canvas, хранятся постоянно как часть данных ваших тестовых сценариев на серверах Progon в течение всего времени, пока ваш аккаунт активен. Скриншоты, сделанные в ходе ИИ-анализа (например, для определения элементов или агентных ИИ-задач), передаются ИИ-провайдерам транзитом, без постоянного хранения на серверах Progon. Значения полей ввода: в процессе записи расширение захватывает фактические значения, вводимые в поля форм на тестируемых сайтах. Это касается в том числе полей, визуально замаскированных как поля пароля: маскировка применяется только при отображении и не препятствует захвату и хранению значения в открытом виде в данных ваших тестовых сценариев на серверах Progon. Это необходимо для автоматического воспроизведения сценариев. Настоятельно рекомендуем проводить тестирование в тестовых или промежуточных средах с использованием непроизводственных данных, особенно при записи чувствительных сценариев. Сетевой трафик тестируемых приложений: расширение перехватывает сетевые запросы и ответы тестируемого приложения (URL, метод, заголовки, тело запроса и ответа объёмом до 200 КБ каждый) для формирования каталога API-эндпоинтов. Значения заголовков-учётных данных (Authorization, Cookie, Set-Cookie, X-Api-Key и аналогичных) удаляются до сохранения. Тела запросов и ответов хранятся в исходном виде и могут содержать данные конечных пользователей тестируемого приложения. Информация о доступности и контексте страницы: в ходе ИИ-анализа расширение передаёт данные дерева доступности, URL страницы, заголовок и размеры области просмотра серверной части и ИИ-провайдерам. Ошибки консоли и исключения: расширение отслеживает ошибки консоли и исключения на тестируемых страницах в диагностических целях. Эта информация обрабатывается локально в расширении и отображается в панели ошибок расширения; на серверы Progon она не передаётся. Роль обработчика и совместная ответственность: Progon обрабатывает контент тестируемых сайтов исключительно по вашему указанию. Вы несёте ответственность за соответствие своей тестовой деятельности применимому законодательству о защите персональных данных, особенно при работе с системами, содержащими реальные пользовательские данные. Настоятельно рекомендуем использовать тестовые или промежуточные среды с обезличенными или синтетическими данными. Отсутствие фонового захвата: расширение не делает скриншоты, не записывает значения полей ввода и не собирает данные страниц в фоновом режиме. Захват данных происходит только во время записи, воспроизведения или ИИ-сессий, которые вы явно инициируете.

Функции ИИ и ваши данные

Progon включает ИИ-ассистента и функции ИИ-анализа тестов, которые передают данные внешним провайдерам языковых моделей (LLM). В этом разделе описывается, какие данные передаются, каким провайдерам и на каких условиях. Что инициирует передачу данных: когда вы активно используете функцию ИИ — например, отправляете сообщение ИИ-ассистенту, применяете определение элементов с помощью ИИ или запускаете агентную ИИ-сессию — Progon передаёт соответствующий контекст LLM-провайдеру. Этот контекст может включать ваш текстовый запрос, выбранные шаги тестирования, URL-адреса страниц, селекторы элементов и при необходимости скриншоты тестируемой страницы или её дерево доступности. Индексирование для семантического поиска: когда вы создаёте или обновляете тестовый контент (сценарии, пункты чеклистов, дефекты и аналогичные объекты), Progon автоматически обрабатывает текстовое содержимое этих объектов для формирования векторных представлений, используемых в семантическом поиске ИИ-ассистента. Эта обработка выполняется на собственной инфраструктуре Progon с использованием самостоятельно размещённого сервиса векторных представлений. Ваш тестовый контент не передаётся в OpenAI или иным сторонним провайдерам в этих целях. ИИ-провайдеры: в настоящее время Progon использует следующих LLM-провайдеров: Anthropic, OpenAI, Amazon Web Services (через AWS Bedrock) и Google (через Gemini). Актуальный список ИИ-субобработчиков, включая все дополнения и изменения, размещён на progon.io/legal/subprocessors. Обучение на ваших данных: Progon не использует ваши данные для обучения ИИ-моделей. Согласно опубликованным условиям коммерческого использования API Anthropic и OpenAI (на дату настоящей Политики), данные, переданные через их коммерческие API, не используются этими провайдерами для обучения моделей. В отношении Amazon Bedrock и Google Gemini мы не можем самостоятельно подтвердить наличие аналогичных опубликованных обязательств; если это важно для вас, ознакомьтесь непосредственно с условиями использования API этих провайдеров. Независимо от провайдера, ваши запросы и выходные данные ИИ являются вашими данными и не используются Progon ни в каких целях, кроме предоставления вам функций ИИ. Хранение данных у провайдера: в соответствии с собственными опубликованными условиями ИИ-провайдеры могут хранить переданные данные в течение ограниченного времени в целях мониторинга ненадлежащего использования и обеспечения безопасности. Сроки хранения варьируются у разных провайдеров и не находятся под нашим контролем; ознакомьтесь напрямую с актуальными условиями каждого провайдера. API-ключи BYOK: если вы подключаете собственный API-ключ LLM-провайдера («принеси свой ключ»), ключ хранится на серверах Progon в зашифрованном виде с использованием алгоритма AES-256-GCM. Ключ никогда не записывается в журналы приложения и никогда не отображается вам в полном виде. Он используется исключительно для аутентификации ваших запросов к выбранному вами ИИ-провайдеру. При использовании ключа BYOK запросы направляются через серверную часть Progon к выбранному вами провайдеру. Обязательства Progon по настоящей Политике распространяются на то, как Progon обрабатывает ваши данные; порядок обработки запросов провайдером с использованием вашего собственного ключа регулируется вашим соглашением с этим провайдером. Определения: «Запросы» (Prompts) — текст, контекст и иной контент, передаваемый вами в функцию ИИ. «Выходные данные» (Outputs) — ответы, сгенерированные ИИ. Оба являются вашими данными (или данными вашей компании для пользователей корпоративного аккаунта) и не используются Progon ни в каких целях, помимо предоставления функций ИИ. Автоматические решения: функции ИИ Progon помогают вам создавать и анализировать тесты. Они не принимают юридически значимых или аналогичных по последствиям автоматических решений в отношении вас. Автоматизированное принятие решений по смыслу статьи 22 GDPR не осуществляется. Соответствие требованиям Регламента ЕС об ИИ: Progon принял на себя обязательство обеспечить, чтобы начиная с 2 августа 2026 года пользователи, взаимодействующие с ИИ-ассистентом Progon, уведомлялись в интерфейсе продукта о том, что взаимодействуют с системой искусственного интеллекта, в соответствии со статьёй 50 Регламента ЕС об ИИ. Реализация необходимого уведомления в интерфейсе продукта является текущей задачей. Настоящий раздел Политики содержит подробное описание потоков данных.

Как мы используем ваши данные

Мы обрабатываем персональные данные только в целях, перечисленных ниже. Для каждой цели указано правовое основание по GDPR (ст. 6) и соответствующее основание по Федеральному закону № 152-ФЗ. • Создание аккаунта и аутентификация (правовое основание: исполнение договора — подп. «b» п. 1 ст. 6 GDPR; п. 5 ч. 1 ст. 6 Федерального закона № 152-ФЗ): ваши адрес электронной почты, имя, наименование компании и хеш пароля используются для создания аккаунта, аутентификации и предоставления основного функционала Сервиса. • Предоставление функций записи тестов, воспроизведения и управления проектами (правовое основание: исполнение договора — подп. «b» п. 1 ст. 6 GDPR; п. 5 ч. 1 ст. 6 Федерального закона № 152-ФЗ): данные проектов и тестирования, включая записанные шаги, селекторы элементов и захваченный контент тестируемых сайтов, обрабатываются для предоставления Сервиса. • Функции ИИ (правовое основание: исполнение договора — подп. «b» п. 1 ст. 6 GDPR; п. 5 ч. 1 ст. 6 Федерального закона № 152-ФЗ): запросы, контекст, данные страниц, скриншоты и тестовый контент, извлечённый в качестве контекста для ответов ИИ, обрабатываются для получения ответов ИИ-ассистента и выполнения ИИ-анализа тестов. Индексирование для семантического поиска выполняется на собственной инфраструктуре Progon. Это основные функции Сервиса. • Безопасность, предотвращение мошенничества и обеспечение целостности Сервиса (правовое основание: законный интерес — подп. «f» п. 1 ст. 6 GDPR; п. 6 ч. 1 ст. 6 Федерального закона № 152-ФЗ; законный интерес — защита Сервиса и его пользователей от несанкционированного доступа, злоупотреблений и инцидентов безопасности): IP-адреса, User-Agent и журналы аудита безопасности обрабатываются для выявления подозрительной активности, расследования инцидентов безопасности и поддержания целостности Сервиса. • Телеметрия продукта (правовое основание: законный интерес — подп. «f» п. 1 ст. 6 GDPR; п. 6 ч. 1 ст. 6 Федерального закона № 152-ФЗ; законный интерес — повышение надёжности сопоставления элементов в продукте): события сопоставления элементов, привязанные к аккаунту вашей компании, обрабатываются для повышения точности и надёжности соответствующих функций. • Служебные уведомления (правовое основание: законный интерес — подп. «f» п. 1 ст. 6 GDPR; п. 6 ч. 1 ст. 6 Федерального закона № 152-ФЗ; законный интерес — информирование вас о важных для работы Сервиса событиях): ваш адрес электронной почты используется для отправки уведомлений о подтверждении аккаунта, сбросе пароля, приглашениях и обновлениях Сервиса. Маркетинговые рассылки, если таковые будут, направляются только с вашего предварительного согласия. • Обработка адресов электронной почты приглашаемых лиц (правовое основание: законный интерес — подп. «f» п. 1 ст. 6 GDPR; п. 6 ч. 1 ст. 6 Федерального закона № 152-ФЗ; законный интерес — предоставление администраторам компаний возможности приглашать коллег в Сервис): когда администратор компании приглашает коллегу, мы обрабатываем адрес электронной почты приглашаемого для отправки приглашения и создания аккаунта в случае его принятия. Адрес получается от администратора, а не непосредственно от приглашаемого. • Сигналы о намерении перейти на платный тариф (правовое основание: законный интерес — подп. «f» п. 1 ст. 6 GDPR; п. 6 ч. 1 ст. 6 Федерального закона № 152-ФЗ; законный интерес — понимание спроса на платные функции для планирования разработки продукта): записи о выраженном намерении повысить тариф обрабатываются для целей планирования продукта. • Исполнение юридических обязательств (правовое основание: юридическое обязательство — подп. «c» п. 1 ст. 6 GDPR; п. 2 ч. 1 ст. 6 Федерального закона № 152-ФЗ): в случаях, предусмотренных применимым законодательством или имеющим юридическую силу предписанием компетентного органа, мы можем обрабатывать и раскрывать персональные данные судам, правоохранительным органам, регуляторам или иным государственным органам. Обязательность предоставления данных: предоставление адреса электронной почты, имени и наименования компании является обязательным условием для создания аккаунта. Предоставление этих данных не является вашей законодательно установленной обязанностью, однако без них воспользоваться Сервисом невозможно. Обработка ограничена данными, необходимыми для указанных выше целей. Мы не используем ваши данные в рекламных целях, не продаём их брокерам данных и не обрабатываем в каких-либо иных целях, кроме перечисленных. Согласно требованиям Федерального закона № 152-ФЗ и правилам о согласии, действующим с 1 сентября 2025 года, подразумеваемое (имплицитное) согласие не является законным. Любая новая цель обработки, требующая согласия, будет запрашиваться отдельным самостоятельным действием.

Третьи лица и получатели данных

Мы передаём персональные данные следующим третьим лицам. Мы не продаём ваши персональные данные каким-либо третьим лицам. • LLM- и ИИ-провайдеры (Anthropic, OpenAI, Amazon Web Services через AWS Bedrock, Google через Gemini): при использовании функций ИИ ваши запросы, контекст страницы, скриншоты и тестовый контент, извлечённый в качестве контекста для ответов ИИ, передаются этим провайдерам. Формирование векторных представлений для семантического поиска выполняется на собственной инфраструктуре Progon и этим провайдерам не передаётся. В режиме BYOK ваш выбранный провайдер также получает ваш трафик. Подробнее — в разделе «Функции ИИ и ваши данные». Актуальный список размещён на progon.io/legal/subprocessors. • Доставка электронной почты (Twilio SendGrid или SMTP при наличии соответствующей конфигурации): когда доставка электронной почты активна, ваш адрес электронной почты и содержимое транзакционных писем (коды подтверждения, ссылки для сброса пароля, приглашения в команду, уведомления о Сервисе) обрабатываются настроенным провайдером доставки, которым может быть Twilio SendGrid или универсальный SMTP-ретранслятор. В ряде конфигураций развёртывания отправка электронной почты не активирована. • Atlassian (Jira Cloud): если вы включаете интеграцию с Jira, дефекты и данные тестирования, которые вы выбираете для синхронизации, передаются Atlassian в рамках вашего аккаунта Jira Cloud. Эта интеграция является полностью добровольной; данные не передаются, если вы её не включаете. • Хостинг-провайдер: серверная часть и база данных Сервиса работают на инфраструктуре стороннего хостинг-провайдера. Конкретный провайдер и регион не подтверждены на данный момент и будут добавлены в настоящий раздел после окончательного определения схемы хостинга. Все данные, хранящиеся на этих серверах, защищены мерами безопасности, описанными в разделе «Хранение данных и безопасность». • Let's Encrypt: TLS-сертификаты для progon.io выдаются Let's Encrypt. Доменные имена передаются Let's Encrypt для выпуска сертификатов; персональные данные, помимо доменных имён, при этом не задействованы. • Google Fonts: веб-приложение Progon в настоящее время загружает шрифты с серверов Google (fonts.googleapis.com, fonts.gstatic.com). При использовании веб-приложения браузер выполняет запрос к серверам Google, в результате чего Google может получить ваш IP-адрес и User-Agent браузера. В одном из будущих релизов мы планируем перейти на самостоятельный хостинг шрифтов, чтобы исключить этот сторонний запрос. • Государственные органы и правоохранительные органы: мы можем раскрывать персональные данные судам, правоохранительным органам, регуляторам или иным государственным органам в случаях, предусмотренных применимым законодательством, на основании имеющего юридическую силу предписания или для установления, осуществления или защиты правовых требований. В настоящее время мы не используем провайдеров аналитики, систем отслеживания ошибок или платёжных систем. При подключении любого из перечисленных сервисов в будущем настоящий раздел будет обновлён, а там, где это требуется, будет получено ваше согласие.

Трансграничная передача данных

Progon передаёт персональные данные за пределы Европейской экономической зоны (ЕЭЗ). В этом разделе описываются такие передачи и применяемые механизмы защиты. Передача данных ИИ- и почтовым провайдерам в США: Anthropic, OpenAI, Amazon Web Services, Google и Twilio SendGrid находятся в США. Передаваемые данные включают входные данные функций ИИ (запросы, контекст страницы, скриншоты) и, когда доставка электронной почты активна, содержимое транзакционных писем. Применяемый механизм защиты при передаче данных различается в зависимости от провайдера. • Amazon Web Services, Inc. (AWS Bedrock): по состоянию на июль 2026 года AWS имеет активную сертификацию в рамках Рамочного соглашения ЕС–США по защите данных (DPF) и публикует свои обязательства по DPF. Мы полагаемся на DPF как на механизм защиты при передаче данных AWS. Актуальный статус сертификации можно проверить на сайте dataprivacyframework.gov. • Google LLC (Gemini): по состоянию на июль 2026 года Google имеет активную сертификацию DPF и публикует свои обязательства по DPF. Мы полагаемся на DPF как на механизм защиты при передаче данных Google. Актуальный статус сертификации можно проверить на сайте dataprivacyframework.gov. • Twilio Inc. (SendGrid): по состоянию на июль 2026 года Twilio имеет активную сертификацию DPF и публикует свои обязательства по DPF. Мы полагаемся на DPF как на механизм защиты при передаче данных Twilio, когда доставка электронной почты активна. Актуальный статус сертификации можно проверить на сайте dataprivacyframework.gov. • Anthropic PBC: Anthropic не сертифицирован в рамках DPF (проверено в июле 2026 года; собственное Дополнение к договору об обработке данных Anthropic предусматривает стандартные договорные положения (СДП) без упоминания DPF). СДП с Anthropic на данный момент не заключены, поскольку юридическое лицо, от имени которого возможно их подписание, не зарегистрировано. Передача данных Anthropic в рамках функций ИИ-ассистента и ИИ-анализа осуществляется на основании ст. 49(1)(b) GDPR как временное отступление по основанию необходимости исполнения договора с вами. После регистрации юридического лица мы заключим СДП с Anthropic и обновим настоящий раздел. • OpenAI OpCo, LLC: статус сертификации OpenAI по DPF не подтверждён из имеющихся источников; для целей настоящей Политики мы считаем OpenAI не сертифицированным (проверено в июле 2026 года). Стандартные договорные положения с OpenAI на данный момент не заключены, поскольку юридическое лицо не зарегистрировано. Передача данных OpenAI в рамках функций ИИ-ассистента и ИИ-анализа осуществляется на основании ст. 49(1)(b) GDPR как временное отступление по основанию необходимости исполнения договора с вами. После регистрации юридического лица мы уточним статус DPF OpenAI и при отсутствии сертификации заключим СДП. Местонахождение хостинга: хостинг-провайдер и регион центра обработки данных серверной части и базы данных Progon не подтверждены на данный момент. Этот раздел будет обновлён с указанием конкретного местонахождения и применимого механизма передачи данных после окончательного определения схемы хостинга. Трансграничная передача данных субъектов Российской Федерации: Progon передаёт персональные данные пользователей, находящихся на территории Российской Федерации, сторонним провайдерам, расположенным за её пределами. Уведомление в Роскомнадзор о трансграничной передаче персональных данных в соответствии со статьёй 12 Федерального закона № 152-ФЗ не подавалось, поскольку юридическое лицо, от имени которого возможна такая подача, не зарегистрировано. Подача уведомления откладывается до момента принятия решения о регистрации юридического лица. Мы открыто раскрываем данный факт. Передача данных пользователей Казахстана: если вы находитесь в Казахстане, ваши данные могут передаваться в страны за пределами Казахстана, в том числе в США. В соответствии с Законом Республики Казахстан № 94-V передача данных в страны, не обеспечивающие надлежащего уровня защиты персональных данных, требует письменного или электронного согласия либо иного признанного правового основания. Специальный механизм получения согласия для пользователей из Казахстана в настоящее время в Сервисе не реализован. Мы открыто признаём это как известный пробел; отдельный экран получения согласия для пользователей, находящихся в Казахстане, будет внедрён до выхода на рынок Казахстана. Если вы находитесь в Казахстане и у вас есть вопросы, связанные с передачей ваших данных, обращайтесь на support@progon.io. Передача данных пользователей Беларуси: если вы находитесь в Беларуси, определённые передачи ваших персональных данных осуществляются в страны, не признанные Беларусью обеспечивающими надлежащий уровень защиты персональных данных, в том числе в США. Согласно Закону Республики Беларусь № 99-З такая передача требует явного предварительного согласия с раскрытием сопутствующих рисков. Мы находимся в процессе внедрения отдельного механизма получения согласия для пользователей, находящихся в Беларуси. До введения этого механизма обращайтесь на support@progon.io, если у вас есть вопросы, связанные с передачей ваших данных.

Хранение и удаление данных

Персональные данные, собранные в связи с вашим аккаунтом, — включая данные аккаунта, записи сессий, журналы аудита безопасности, данные проектов, контент переписки с ИИ-ассистентом и телеметрию продукта — хранятся в течение всего времени, пока ваш аккаунт активен. Деактивация аккаунта не инициирует автоматического удаления данных; данные хранятся до поступления подтверждённого запроса на удаление на support@progon.io. По вашему подтверждённому запросу персональные данные удаляются. Запрос на удаление необходимо направить на support@progon.io с достаточной информацией для подтверждения вашей личности. Запрос исполняется в течение 30 дней с момента получения подтверждённого обращения. Автоматизированные процессы удаления пользовательских данных в настоящее время отсутствуют; удаление осуществляется вручную по запросу. Данные скриншотов: скриншоты, созданные в рамках шагов записи или воспроизведения на основе canvas, хранятся как часть данных ваших тестовых сценариев в течение всего времени, пока ваш аккаунт активен, или до исполнения подтверждённого запроса на удаление. Скриншоты, сделанные в ходе ИИ-анализа, передаются ИИ-провайдерам транзитом, без постоянного хранения на серверах Progon. API-ключи BYOK: ваш персональный API-ключ BYOK удаляется с серверов Progon, когда вы удаляете его в настройках аккаунта. Общий API-ключ BYOK компании хранится на серверах Progon в зашифрованном виде; отключение ключа препятствует его использованию, однако зашифрованные данные ключа сохраняются на серверах Progon до поступления явного запроса на удаление на support@progon.io. Токены интеграций: OAuth-токены Jira удаляются с серверов Progon при отключении интеграции с Jira в настройках аккаунта. Корзина: удалённые проекты, сценарии и иные объекты перемещаются в восстанавливаемую корзину, из которой их можно восстановить. Выбор функции «удалить навсегда» или «очистить корзину» в интерфейсе продукта помечает объекты как безвозвратно удалённые в базе данных, однако физически не удаляет данные из хранилища на данный момент; полное удаление из хранилища требует подтверждённого запроса на support@progon.io. Данные об ошибках консоли, перехваченные в ходе тестирования, обрабатываются локально в расширении и не загружаются на серверы Progon. В соответствии со статьёй 21 Федерального закона № 152-ФЗ и применимым законодательством о защите данных персональные данные подлежат уничтожению или обезличиванию при достижении целей обработки, при отзыве согласия субъекта персональных данных (если отсутствует иное правовое основание для обработки) или при поступлении правомерного требования об удалении.

Хранение данных и безопасность

Мы принимаем меры безопасности, соответствующие характеру обрабатываемых данных. Ниже перечислены меры, реализованные на текущем этапе и поддающиеся проверке. Данные при передаче: все данные, передаваемые между вашим браузером, расширением Progon и серверами Progon, шифруются с использованием TLS (через Traefik с сертификатами Let's Encrypt). Незашифрованный HTTP-доступ к эндпоинтам Сервиса не поддерживается. API-ключи и токены интеграций при хранении: BYOK API-ключи LLM-провайдеров и OAuth-токены Jira шифруются при хранении на серверах Progon с использованием алгоритма AES-256-GCM до записи в базу данных. Пароли: пароли аккаунтов хранятся в виде хешей bcrypt. Пароли не хранятся и не фиксируются в журналах в открытом виде. Журналирование событий безопасности: действия, значимые для безопасности (вход в систему, выход, сброс пароля, приглашение в команду, деактивация аккаунта), фиксируются в журнале аудита на уровне приложения, включающем тип действия, затронутого пользователя, временную метку, IP-адрес и User-Agent. В соответствии со статьёй 19 Федерального закона № 152-ФЗ и применимым законодательством о защите данных мы применяем правовые, организационные и технические меры для обеспечения безопасности персональных данных, включая шифрование и разграничение доступа. В настоящее время полное шифрование дисков или базы данных при хранении (помимо шифрования API-ключей и токенов на уровне приложения, описанного выше) не реализовано. Уведомление о нарушениях безопасности: в случае нарушения безопасности персональных данных мы уведомим соответствующий надзорный орган: в течение 72 часов с момента обнаружения нарушения при наличии такого требования (ст. 33 GDPR); в течение 24 часов согласно Федеральному закону № 152-ФЗ; в течение 3 рабочих дней согласно Закону Республики Беларусь № 99-З. Мы уведомим затронутых лиц без неоправданной задержки в случаях, когда нарушение, вероятно, создаёт высокий риск для их прав и свобод.

Chrome-расширение и ограниченное использование данных

Использование сервисом Progon информации, полученной из Chrome API, соответствует Политике пользовательских данных Chrome Web Store, включая требования об ограниченном использовании (Limited Use). В частности: • Данные, собираемые расширением, используются исключительно для предоставления функций записи тестов, воспроизведения, ИИ-анализа и смежного функционала, описанного в Сервисе. • Мы не продаём и не передаём данные третьим лицам в целях, не связанных с предоставлением Сервиса, включая брокеров данных и рекламные платформы. • Мы не используем данные, полученные через Chrome API, в рекламных целях или для оценки кредитоспособности. • Мы не допускаем чтения пользовательских данных людьми, за исключением случаев, когда вы дали явное разрешение, когда это необходимо в целях безопасности, когда это требуется по закону или когда данные являются действительно обезличенными и агрегированными. Расширение хранит следующие данные локально на вашем устройстве: • Токены аутентификации (токен доступа и токен обновления) в chrome.storage.local — используются для аутентификации вашей сессии с серверной частью Progon. • Буферы перехвата сети, включая тела запросов и ответов тестируемых приложений, — временно в IndexedDB браузера до их загрузки на серверы Progon. • Относящиеся к сессии значения страницы и состояние — в chrome.storage.session. Функция записи собирает данные о действиях в браузере (URL-адреса страниц, события взаимодействия, селекторы элементов) на сайтах, которые вы активно тестируете. Этот сбор данных неразрывно связан исключительно с функцией записи и воспроизведения и явно раскрывается в настоящей Политике. Отдельное уведомление в интерфейсе расширения непосредственно перед началом записи является запланированной задачей, которая будет реализована до вступления в силу требований Chrome Web Store 1 августа 2026 года; в настоящее время это уведомление в расширении не реализовано.

Cookies и локальное хранилище

Веб-приложение Progon и страницы сайта progon.io используют технологии хранения данных браузера. Ниже описывается каждая технология, её назначение и срок хранения данных. Примечание: в соответствии с позицией Роскомнадзора и GDPR, cookies, IP-адреса и уникальные идентификаторы признаются персональными данными там, где они позволяют идентифицировать физическое лицо. Токены аутентификации (localStorage, веб-приложение): токены доступа и токены обновления хранятся в localStorage браузера под ключами «accessToken» и «refreshToken». Они строго необходимы для поддержания вашей аутентифицированной сессии. Хранятся до выхода из системы или до истечения срока действия токена в соответствии с настроенным сроком его действия. Согласие для строго необходимых данных не требуется. Языковые настройки (localStorage, страница сайта progon.io): выбранный вами язык хранится под ключом «progon.locale». Это пользовательская настройка, не требующая согласия. Хранится постоянно без установленного срока истечения. Настройки темы и интерфейса (localStorage, веб-приложение): выбор темы и иные настройки интерфейса хранятся постоянно без установленного срока истечения. Они подпадают под исключение для пользовательских настроек и не требуют согласия. Cookie сессии OAuth: собственный (first-party) сессионный файл cookie с именем «__Host-progon_oauth_as» устанавливается серверной частью Progon в ходе авторизации OAuth. Это сессионный cookie, удаляемый при завершении браузерной сессии. Он строго необходим для процесса авторизации. Google Fonts (сторонний запрос, не cookie Progon): при использовании веб-приложения Progon браузер выполняет запрос к серверам шрифтов Google (fonts.googleapis.com, fonts.gstatic.com), в результате чего Google может получить ваш IP-адрес и User-Agent браузера. Это сторонний HTTP-запрос, а не cookie, устанавливаемый Progon. В одном из будущих релизов мы планируем перейти на самостоятельный хостинг шрифтов, чтобы исключить этот сторонний запрос. Вы можете в любой момент удалить любые локально сохранённые элементы или сессионные cookie Progon, очистив данные cookies и сайта для progon.io в настройках браузера, или выйдя из Сервиса. Мы не используем отслеживающие, рекламные или аналитические cookies. При интеграции аналитических функций в будущем мы обновим настоящий раздел и получим ваше согласие до активации каких-либо аналитических cookies или иных необязательных технологий хранения.

Ваши права

Если вы находитесь в ЕС/ЕЭЗ, у вас есть следующие права по GDPR: • Право доступа (ст. 15): запросить копию персональных данных, которые мы о вас храним. • Право на исправление (ст. 16): запросить исправление неточных или неполных данных. • Право на удаление (ст. 17): запросить удаление ваших персональных данных с учётом наших обязательств по хранению. • Право на ограничение обработки (ст. 18): потребовать ограничения обработки ваших данных в определённых обстоятельствах. • Право на переносимость данных (ст. 20): запросить машиночитаемую копию предоставленных вами персональных данных. • Право на возражение (ст. 21): возразить против обработки, основанной на законных интересах. При реализации этого права мы прекратим обработку, если не сможем представить убедительные законные основания, превалирующие над вашими интересами, правами и свободами. В отношении обработки в целях прямого маркетинга право на возражение является безусловным. • Право на отзыв согласия (ст. 7(3)): если обработка основана на согласии, отозвать его в любой момент с действием на будущее, не затрагивая законность обработки до отзыва. • Право на обращение в надзорный орган (ст. 77): подать жалобу в орган по защите данных в государстве — члене ЕС по месту вашего обычного проживания, работы или предполагаемого нарушения. Список надзорных органов ЕС — на сайте edpb.europa.eu. Если вы находитесь в Российской Федерации или других государствах СНГ, у вас есть следующие права в соответствии с Федеральным законом № 152-ФЗ и применимым местным законодательством: • Право на получение информации об обработке ваших персональных данных. • Право требовать исправления неточных или неполных персональных данных. • Право отозвать согласие на обработку и потребовать прекращения обработки, основанной на согласии. • Право требовать уничтожения персональных данных при достижении целей обработки или отзыве согласия при отсутствии иного правового основания. • Право на получение информации о трансграничной передаче ваших персональных данных. • Право подать жалобу в надзорный орган: Роскомнадзор (Российская Федерация, pd.rkn.gov.ru); МЦРИАП (Казахстан, mddiai.gov.kz); НЦЗПД (Беларусь, cpd.by). Порядок реализации прав: направьте запрос на support@progon.io с достаточной информацией для подтверждения вашей личности и описанием вашего обращения. В соответствии с GDPR мы рассматриваем обращения в течение одного месяца (ст. 12(3)). В соответствии с Федеральным законом № 152-ФЗ запросы на получение информации и доступа к персональным данным исполняются в течение 10 рабочих дней (ст. 20); запросы на удаление и блокирование — в течение 30 календарных дней (ст. 21). В соответствии с применимым законодательством Казахстана и Беларуси запросы исполняются в течение 15 рабочих дней. Инструменты самообслуживания для удаления или экспорта данных в настоящее время отсутствуют; все запросы о правах обрабатываются вручную.

Конфиденциальность детей

Сервис не предназначен для лиц, не достигших 16 лет. Мы не собираем намеренно персональные данные несовершеннолетних до 16 лет. Если вы полагаете, что мы непреднамеренно получили персональные данные ребёнка до 16 лет, обратитесь к нам по адресу support@progon.io, и мы оперативно удалим эти данные.

Изменения настоящей Политики

Мы можем периодически обновлять настоящую Политику. Дата в верхней части Политики отражает дату последнего пересмотра. При существенных изменениях — то есть изменениях, затрагивающих цели обработки данных, категории собираемых данных, третьих лиц, которым данные передаются, или ваши права, — мы предоставим не менее 14 дней предварительного уведомления до вступления изменений в силу. Уведомление будет направлено на адрес электронной почты, связанный с вашим аккаунтом, и отображено в виде уведомления внутри Сервиса. Если существенное изменение требует вашего согласия в качестве правового основания, мы запросим ваше явное подтверждённое согласие через отдельный механизм до начала такой обработки. Продолжение использования Сервиса после получения уведомления об изменении не является согласием с ним. Согласно требованиям Федерального закона № 152-ФЗ и правилам о согласии на обработку персональных данных, действующим с 1 сентября 2025 года, подразумеваемое (имплицитное) согласие не является законным; любая новая цель обработки, требующая согласия, запрашивается отдельным самостоятельным действием. Если изменение не затрагивает существенным образом ваши права или практику обработки данных (например, уточнение формулировок или исправление фактических ошибок), мы можем обновить Политику без предварительного уведомления. Рекомендуем периодически проверять актуальность Политики. Версии Политики идентифицируются по дате «Последнего обновления». Предыдущие версии доступны по запросу на support@progon.io.

Контактная информация

По всем вопросам, связанным с конфиденциальностью и защитой персональных данных: support@progon.io Мы стремимся отвечать на все запросы, касающиеся конфиденциальности, в течение 5 рабочих дней. Оператор: Сервис управляется оператором «Progon». На дату настоящей Политики юридическое лицо не зарегистрировано. Этот раздел будет обновлён с указанием наименования и адреса юридического лица после регистрации. Представитель в ЕС (ст. 27 GDPR): не назначен. Будет назначен после регистрации юридического лица; контактные данные будут добавлены в этот раздел. Ответственный за защиту персональных данных (DPO): не назначен (при текущем масштабе и характере обработки данных назначение DPO по требованиям GDPR не является обязательным). По всем вопросам, связанным с защитой данных, обращайтесь на support@progon.io. Лицо, ответственное за организацию обработки персональных данных (ст. 18.1 Федерального закона № 152-ФЗ): можно связаться по адресу support@progon.io. Конкретное физическое лицо, ответственное за организацию обработки, будет назначено и раскрыто здесь после регистрации юридического лица или при принятии отдельного кадрового решения.