Приватность
OneSite Assistant отвечает на вопросы покупателей о каталоге магазина. Эта политика говорит, какие данные мы получаем, зачем, кто ещё их обрабатывает, сколько мы их храним и как воспользоваться своими правами.
Обновлено 17 сентября 2026 г.
Кто мы и к чему относится политика
OneSite Assistant — сервис OneSite Agency («мы»). Политика относится к приложению для Shopify, к подбору, поставленному на магазины вне Shopify (WooCommerce и другие), к кабинету владельца и к нашему сайту assistant.onesite.agency.
OneSite Agency — торговое название компании ARTIQUS LTD, зарегистрированной в Англии и Уэльсе под номером 12357522. Юридический адрес: 32 Regent Street, Wycliffe College, Stonehouse, Gloucestershire, GL10 2AD, United Kingdom.
Для данных о посетителях магазина («покупателях») контролёром выступает магазин, который они посещают, а мы — его обработчик: мы обращаемся с этими данными ради работы сервиса для этого магазина, по поручению, изложенному в этой политике и в наших Условиях, и — только у магазинов, подписанных у нас напрямую, — ради обобщённого обучения без идентифицирующих данных, описанного ниже. Для учётных записей владельцев, для этого обучения и для нашего сайта контролёр — мы.
Что мы получаем от Shopify
По правам, которые владелец подтверждает при установке:
- read_products — каталог: названия, описания, цены, наличие, изображения, ссылки на товары и даты публикации; по датам публикации определяются новинки.
- read_locales — опубликованные языки магазина, чтобы подбор отвечал на языке витрины.
- read_orders — используется двумя способами. Во-первых, через уведомления «заказ создан» и «заказ отменён», которые Shopify урезает до названных нами полей: идентификатор и номер заказа, время, валюта, суммы, ссылка на корзину, атрибуты примечания, скидочные коды с суммой, которую снял каждый, и строки (товар, название, количество, цена, свойства строки и скидка на строку). По ним мы показываем владельцу, какие заказы последовали за разговором с подбором, какие заказы и какую выручку помог получить подбор и какие заказы использовали каждый скидочный код. Во-вторых, мы читаем заказы магазина за последние 60 дней — только какие товары проданы и в каком количестве за вычетом возвратов, — чтобы ранжировать хиты продаж этого магазина в нём же; для других магазинов это не используется никогда. Имя, почта, телефон и адрес покупателя не запрашиваются и не хранятся.
Ещё два права необязательны. Владелец выдаёт их внутри приложения, только если хочет пользоваться возможностью, для которой они нужны, и может их отозвать:
- write_discounts — позволяет владельцу из нашего приложения заводить, включать, выключать и удалять скидочные коды в своём магазине Shopify и видеть, сколько раз сработал каждый код и в каких заказах, в том числе в заказах, которым помог подбор. Скидочные коды — не данные покупателей; их использование берётся из уведомлений о заказах, описанных выше.
- write_customers — позволяет нам записывать контакты, которые покупатели оставляют в подборе, в собственную базу покупателей магазина в Shopify, как описано ниже в разделе «Контакты, которые оставляют покупатели».
Ещё Shopify сообщает нам домен магазина и состояние подписки на приложение и выдаёт ключи доступа, которые мы храним, чтобы обращаться к его API. Кроме записи контактов, когда владелец это разрешил, к карточкам покупателей мы не обращаемся, а доступа к оформлению, платежам и учётным записям сотрудников не просим.
Что мы храним о владельцах магазинов
- Учётная запись — у тех, кто входит на нашем сайте: почта, пароль, хранящийся только в виде хэша Argon2id, и язык. У приложения для Shopify отдельной учётной записи нет: оно открывается в вашей админке Shopify.
- Входы: время, IP-адрес и браузер каждой сессии — чтобы вы могли узнать вход, который сделали не вы.
- Магазин: домен, каталог, выбранные вами настройки и состояние подписки. У магазинов вне Shopify каталог читается с витрины, из товарного фида или через наш плагин.
- Оплата: те, кто подписывается у нас напрямую, платят через Stripe. Данные карты вводятся у Stripe и к нам не попадают; мы получаем идентификаторы клиента и подписки в Stripe и состояние подписки.
- Заявки с нашего сайта: адрес магазина, платформа, размер каталога и контакт, который вы оставили (почта, телефон, WhatsApp или Telegram).
- Наш сайт и кабинет: аналитика использования через PostHog (облако в ЕС) — просмотренные страницы, действия, браузер и устройство. Идентификатора в вашем браузере PostHog не хранит, если вы этого не разрешили. Две собственные куки связывают визит с последующей регистрацией и помнят, какой путь регистрации вам показали. Внутри панели подбора на витрине магазина ни одна из них не ставится.
- Партнёрская программа: если ваш магазин привёл к нам партнёр (блогер или агентство), он видит домен магазина, платит ли магазин и начисленное за него вознаграждение.
- Письма, которые вы нам присылаете.
Что мы храним о покупателях
По каждому магазину и только для него:
- Разговор: что покупатель пишет или надиктовывает подбору, и какие товары были показаны и выбраны. Надиктованное превращается в текст на наших собственных серверах (GigaAM); запись голоса не хранится — в журнал пишется только её длительность.
- Случайный идентификатор сессии, не связанный ни с именем, ни с учётной записью.
- Примерное место — страна и город, — определённое по IP-адресу по таблице на нашем собственном сервере. Сам IP-адрес не хранится.
- Откуда и с чего пришли: реферер, UTM-метки, страница входа, тип устройства, браузер, операционная система и часовой пояс, который сообщает браузер. Пояс показывает, в какое время спрашивают, по их собственным часам; местом он не является.
- События: подбор открыт, товары показаны и нажаты, добавлены в корзину, а также заказы, связанные с сессией.
- Контакт — почта, номер телефона или WhatsApp либо имя пользователя в Telegram, — только если покупатель сам решил его оставить после просьбы, на которую магазину нечего было ответить; он хранится вместе с этой просьбой, как описано ниже. Если магазин показывает баннер согласия, предложение появляется только тогда, когда покупатель разрешил маркетинг.
Ответы пишет модель ИИ по каталогу самого магазина, и они помечены как подобранные ИИ. Они могут ошибаться: в силе страница товара и условия самого магазина.
Контакты, которые оставляют покупатели
Просьба позвать человека: если покупатель нажимает «Позвать человека» и оставляет почту и несколько слов, мы отправляем их владельцу магазина письмом и не храним. Мы сохраняем только факт обращения (магазин и имя сессии, чтобы не пускать повторы). Магазин отвечает покупателю сам и отвечает за то, что делает с контактом.
Вместе с контактом мы храним, когда он оставлен, какая редакция уведомления была показана и на каком языке, и отметил ли покупатель отдельную галочку «новости и предложения магазина». По умолчанию эта галочка снята.
Оставить контакт значит согласиться на одно сообщение об этой просьбе. Новости и предложения магазин вправе присылать, только если отмечена отдельная галочка.
Контакты хранятся зашифрованными (AES-GCM), а ключ лежит вне базы данных. Чтобы найти контакты покупателя, когда приходит требование удалить или выдать его данные, мы храним ещё и хэш каждого контакта с ключом (HMAC-SHA256), по которому сам контакт восстановить нельзя.
В магазинах Shopify, и только если владелец разрешил это в приложении (необязательное право write_customers), мы записываем контакт в собственную базу покупателей магазина в Shopify: почту или номер телефона в международном формате. Покупатель получает метку «onesite-assistant» и попадает в сегмент «OneSite Assistant».
- Подписка на рассылку ставится, только если покупатель отметил галочку, — на письма для почты, на SMS для номера телефона, — как одинарное согласие (single opt-in) со временем, когда галочка отмечена. Номер из WhatsApp записывается без подписки.
- Имена пользователей Telegram и номера без кода страны не записываются, и больше ничего не передаётся: ни имени, ни текста просьбы, ни местоположения.
- Мы храним номер покупателя в Shopify и то, удалась ли запись, а если нет — причину, названную Shopify. Всё это удаляется вместе с контактом — через 395 дней (13 месяцев) после записи просьбы или когда Shopify передаёт требование покупателя удалить его данные — и входит в выгрузку, когда покупатель запрашивает свои данные.
С момента записи контакта магазин держит эту карточку покупателя в Shopify как самостоятельный контролёр.
В браузере покупателя
Подбор держит в хранилище браузера на домене самого магазина (localStorage) два случайных значения: идентификатор разговора, который истекает после паузы без сообщений, — чтобы помнить сказанное, — и метку посетителя, по которой магазин видит, заходил ли этот браузер раньше. Ни одно из них не содержит имени, почты или того, что покупатель написал.
Только если покупатель разрешил аналитику, подбор ещё и помечает путь к покупке, чтобы магазин видел, какие заказы последовали за разговором: свойство строки (_ai_shop_q) с идентификатором ответа у товаров, положенных в корзину из подбора; в магазинах Shopify с нашим приложением — атрибут корзины (__ai_shop) с идентификатором разговора; в магазинах с нашим модулем для WordPress — собственная кука (ai_shop_thread) с идентификатором разговора на 14 дней. Эти метки попадают в записи заказов самого магазина.
В магазинах Shopify подбор читает Customer Privacy API Shopify. На других сайтах — баннер согласия самого сайта: WP Consent API, Cookiebot, OneTrust, CookieYes, Borlabs Cookie или любой баннер на IAB TCF, — и покупателя, который отказал или ещё не ответил, не считает. Отказался покупатель от аналитики — события использования не отправляются; отказался от маркетинга — форма контакта не предлагается. Отвечать подбор продолжает: это просьба самого покупателя. Рекламных куки мы не используем и профилей между магазинами не строим.
Пока на экране окно согласия на куки магазина, подбора не видно — чтобы окно можно было прочитать и ответить на него; мы узнаём окна распространённых инструментов согласия. Пока покупатель не открыл подбор и не разрешил аналитику, о нём ничего не записывается. В магазинах с нашим приложением для Shopify, какие возможности подбора работают на витрине, решают только настройки магазина: включить их, дописав что-то в адрес страницы, нельзя.
Публичные оценки и отзывы с других сайтов
Для книжных магазинов наши серверы читают публичные страницы книг на livelib.ru и chitai-gorod.ru: оценку каждой книги и до 12 отзывов с отображаемым именем автора, датой и текстом. Мы храним их, обновляем примерно раз в 14 дней и показываем на страницах товаров с названием источника и ссылкой на него, чтобы покупатель видел мнение читателей рядом с книгой, — законный интерес наш и магазина. Чтобы свести, что читатели хвалят и за что ругают, тексты отзывов без имён авторов отправляются в DeepSeek. Если вы автор одного из этих отзывов и хотите убрать его из нашей копии, напишите нам. Магазин может это выключить: тогда ни на страницах его товаров, ни в ответах помощника этого нет, и по его каталогу мы оценки больше не ищем. Каждый отзыв с именем автора мы храним не дольше 30 дней с того дня, когда источник показал его в последний раз; общая оценка книги никого не называет и хранится.
Всё это не относится к магазинам, которые пользуются нашим приложением для Shopify: их каталог мы не используем, чтобы искать оценки и отзывы на других сайтах, и не показываем таких оценок и отзывов ни на страницах их товаров, ни в ответах помощника.
Зачем мы это используем и на каком основании
- Чтобы отвечать покупателям и показывать магазину, что спрашивали, что нашли и что купили, — по поручению магазина. Основание для обработки данных покупателей выбирает магазин; оставленный покупателем контакт держится на его согласии.
- Чтобы оказывать сервис, на который вы подписались, и выставлять за него счёт, — исполнение договора с вами (ст. 6(1)(b) GDPR).
- Чтобы сервис был защищён и работал — журналы входов, ограничения частоты, журналы ошибок и продуктовая аналитика на нашем собственном сайте, — законный интерес (ст. 6(1)(f)).
- Чтобы улучшать порядок товаров, исправление написания и списки товаров для всех магазинов по обобщённой активности магазинов, подписанных у нас напрямую, как описано ниже, — законный интерес (ст. 6(1)(f)).
- Чтобы хранить записи о платежах там, где этого требует закон, — юридическая обязанность (ст. 6(1)(c)).
Мы не продаём данные, не передаём их для рекламы и не обучаем и не дообучаем языковые модели ни на каких данных магазинов и покупателей. Данные магазинов, установивших приложение через Shopify, не идут ни в какое обучение. Из активности магазинов, подписанных у нас напрямую, мы строим три вещи, которые работают для всех магазинов: веса, которые наша формула порядка товаров даёт 13 признакам, подобранные по тому, какие из показанных товаров покупатели нажимали; словарь написаний и формулировок для каждой ниши — по вопросам покупателей; и список «что выбирают покупатели» из нажатий, сложенных по магазинам. Каждая строится только из того, что дали не меньше двух магазинов, не содержит личности покупателя и не называет ни одного магазина. Кроме этого, каталог, записи о покупателях и отчёты одного магазина никогда не используются для другого.
Кто обрабатывает это для нас
- Hetzner Online GmbH, Германия, — хостинг. Наши серверы стоят в Нюрнберге; всё, что мы храним, лежит там.
- DeepSeek, Ханчжоу, Китай, — языковая модель. Чтобы составить ответ, она получает текст разговора и данные товаров из каталога магазина; чтобы описать товары — данные каталога, а для книг ещё и тексты публичных отзывов. Имени, контакта, IP-адреса и заказов покупателя она не получает.
- Shopify — платформа, на которой работает приложение, и оплата установок из неё.
- Stripe — оплата для тех, кто подписывается у нас напрямую.
- PostHog, облако в ЕС, — аналитика использования нашего сайта и кабинета.
- Telegram — когда включён, внутренние уведомления нашей команде о новых заявках магазинов с адресом магазина и оставленным контактом.
Поиск, текстовые эмбеддинги и распознавание речи работают на наших собственных серверах, без третьих сторон. Нового обработчика мы вносим в этот список и меняем дату вверху до того, как он начнёт работу.
Для агентств и юристов то, что мы храним, как долго, кто это видит и где обрабатывается, изложено на одной странице: «Обработка данных».
Передача за пределы Европейской экономической зоны
То, что мы храним, остаётся в Германии. Каждый запрос к языковой модели — это передача в Китай, для которого нет решения ЕС об адекватности защиты. Мы ограничиваем её текстом разговора, данными каталога и текстами публичных отзывов — без имён, контактов, IP-адресов и заказов — и отправляем по зашифрованному соединению. Приемлема ли такая передача для его покупателей, решает магазин как контролёр.
Shopify, Stripe и PostHog могут обрабатывать данные в других странах по своим собственным опубликованным условиям защиты данных.
Сколько мы это храним
- Записи о покупателях — разговоры, сессии, визиты, события и контакты вместе с номером покупателя в Shopify, сохранённым для контакта, — удаляются через 13 месяцев после записи.
- После снятия приложения данные магазина остаются — чтобы повторная установка их вернула, — пока Shopify через 48 часов не пришлёт требование стереть их (shop/redact). Тогда удаляется всё о магазине: каталог, разговоры, контакты, заказы и настройки. В любом случае данные удаляются в течение 30 дней после снятия или окончания прямой подписки.
- Учётная запись владельца и журнал её входов хранятся, пока учётная запись существует, и удаляются в течение 30 дней после просьбы.
- Заявки хранятся, пока вы не попросите их удалить.
- Ночные резервные копии базы хранятся 14 дней на том же сервере, так что удалённые данные уходят и из копий в течение 14 дней.
Запросы, которые Shopify передаёт за покупателей
- Запрос данных (customers/data_request): в течение 30 дней мы отправляем владельцу магазина всё, что храним об этом покупателе, файлом в машиночитаемом формате.
- Требование удаления (customers/redact): мы удаляем контакт, оставленный этим покупателем, связанные с ним разговоры и заказы, перечисленные в требовании.
- Удаление магазина (shop/redact): мы удаляем всё, что храним о магазине.
Ваши права
По GDPR и схожим законам вы можете запросить доступ к своим данным, их исправление или удаление, ограничение обработки и копию в машиночитаемом формате (переносимость), а также возразить против обработки на основании законного интереса. Если обработка держится на согласии, вы можете отозвать его в любой момент. Кроме того, вы вправе пожаловаться в надзорный орган по защите данных.
Покупателям: решения о ваших данных принимает магазин, поэтому пишите сначала ему; если напишете нам, мы передадим запрос и поможем магазину ответить. Владельцам магазинов: пишите на адрес ниже, ответим в течение 30 дней.
Безопасность
Трафик к нашим серверам и от них шифруется TLS. Доступ к рабочим системам есть только у нашего оператора. Пароли хранятся только в виде хэшей Argon2id, ключи входа — только в виде отпечатков SHA-256. Контакты покупателей хранятся зашифрованными (AES-GCM), а ключ лежит вне базы данных. Уведомления Shopify и Stripe принимаются только с верной подписью. Записи каждого магазина хранятся раздельно и читаются только от имени этого магазина. Ночные резервные копии базы зашифрованы (AES-256), читать их может только администраторская учётная запись сервера, и хранятся они 14 дней.
Наш оператор может открыть кабинет магазина, чтобы помочь с обращением в поддержку; каждое такое открытие записывается в журнал — кто и какой магазин открыл.
Если что-то случилось
Если утечка затронула персональные данные, которые мы храним, мы сообщаем затронутым магазинам без неоправданной задержки и не позднее 72 часов с момента, когда узнали о ней, — что случилось, какие данные и что мы делаем, — чтобы они могли исполнить свои обязанности. Где этого требует закон, мы уведомляем и надзорный орган, а также Shopify, если затронуты данные с его платформы.
Дети
Сервис предназначен для бизнеса. Подбор ни у кого не спрашивает возраст или личность, и мы сознательно не собираем персональные данные детей младше 16 лет. Если вы считаете, что ребёнок оставил контакт, напишите нам — мы его удалим.
Изменения политики
Когда политика меняется, вместе с ней меняется дата вверху. Об изменениях в том, как используются данные магазинов и покупателей, мы сообщаем магазинам до того, как они вступят в силу.
Кому писать
OneSite Agency. Вопросы о политике, запросы о ваших данных и уведомления — на адрес ниже; обычно отвечаем в течение одного рабочего дня.
Эта страница опубликована на нескольких языках. Там, где они расходятся, связывает английский текст.