Политика конфиденциальности
Skrum собирает минимум данных для работы совместного пространства. Эта Политика объясняет, какие это данные, как они защищены и какие у вас есть варианты.
Последнее обновление: июля 2026
1. Обзор
Эта Политика конфиденциальности объясняет, что собирает Skrum, зачем, как эти данные защищены и какие у вас есть возможности. Она применяется к Сервису на skrum.io.
Skrum собирает только то, что нужно Сервису для работы. Разделы ниже описывают каждую категорию данных и её назначение.
2. Какие данные мы собираем
Данные аккаунта. Имя, email, пароль (только хеш scrypt), предпочитаемый язык, роль и статус подтверждения email. Опционально профиль Google OAuth, если вы входите через Google.
Данные сессии. Токен сессии, IP-адрес и user agent, хранящиеся с каждой сессией для безопасности и предотвращения злоупотреблений.
Данные использования. Счётчики проектов, хранилища, гостей, действий ИИ, минут транскрипции и записи по рабочему пространству. Они применяют лимиты тарифа.
Продуктовые данные. Проекты, каналы, сообщения, задачи, доски, спринты, встречи и транскрипты, файлы, метаданные активности кода, отчёты и настройки интеграций. Это ваши рабочие данные в Сервисе.
Платёжные данные. Тариф подписки, счета и записи кредит-леджера. Данные карт обрабатывает Polar; Skrum не хранит полные номера карт.
Учётные данные вендоров. Ключи провайдеров ИИ и учётные данные интеграций при их настройке. Они шифруются в покое через AES-256-GCM под мастер-ключом.
Сообщения из контактной формы. Если вы используете контактную форму, содержимое сообщения и ваш email доставляются в наш ящик поддержки через Resend.
3. Как мы используем ваши данные
Мы используем данные выше, чтобы:
- Создавать и обслуживать аккаунт, рабочее пространство, проекты и функции совместной работы.
- Применять лимиты тарифа и предотвращать злоупотребления через лимитирование запросов и изоляцию аккаунтов.
- Обрабатывать платежи через Polar и вести историю счетов и кредит-леджера.
- Отправлять письма подтверждения, сброса пароля, приглашений, уведомлений, отчётов и удаления. Маркетинг отправляется только при соответствующей настройке и правовом основании.
- Создавать ИИ-сводки, резюме встреч и предложения только по запросу. Отправляется лишь необходимый ограниченный контекст, а сохранённый ключ никогда не включается в запрос.
- Вести журналы аудита для безопасности. Журналы аудита никогда не записывают адреса email, тела запросов, заголовки или чувствительные параметры.
5. Передача данных и суб-обработчики
Skrum передаёт данные только суб-обработчикам, необходимым для работы Сервиса:
- Polar — обработка платежей и подписок. Получает ID продуктов, ссылки на клиентов и вебхуки, но не содержимое рабочего пространства.
- LiveKit — медиапотоки встреч и управление записью. Получает ID комнат, отображаемые данные участников и передаваемые вами аудио или видео.
- Настроенное объектное хранилище — хранит файлы и записи встреч в S3-совместимом объектном хранилище, обслуживаемом для Сервиса.
- Провайдеры ИИ — настроенный провайдер получает ограниченный контекст рабочего пространства по вашему запросу на сводку или предложение. BYOK использует выбранного провайдера, ключ оператора — цепочку резервирования. Применяются условия и хранение провайдера.
- Resend — доставка транзакционных и уведомительных email.
Каждый суб-обработчик связан собственными условиями защиты данных. Skrum не продаёт ваши данные.
6. Обработка ИИ и подтверждение человеком
Генерация ИИ запускается только уполномоченным пользователем. При каждом запуске:
- Skrum выбирает только необходимые сообщения, задачи, факты спринта, транскрипт или метаданные кода в ограниченном объёме.
- Контекст отправляется выбранному BYOK-провайдеру или в цепочку оператора. Учётные данные никогда не вставляются в запросы.
- Телеметрия хранит провайдера, модель, токены, задержку и стоимость, но не тексты запросов и ответов.
- Сводки и предложения остаются черновиками. Skrum не меняет задачи и не публикует действия без подтверждения человеком.
- Вы управляете хранением и можете удалить результаты. Внешнее хранение и обучение зависят от провайдера и выбранных настроек.
Используйте результат ИИ как помощь и проверяйте его до принятия решений или применения предложенного действия.
7. Меры безопасности
- Секреты вендоров и refresh-токены шифруются в покое через AES-256-GCM мастер-ключом.
- Пароли хешируются через scrypt силами Better Auth; пароли в открытом виде никогда не хранятся.
- Изоляция аккаунтов: каждый продуктовый маршрут проверяет владение и возвращает 404 (не 403) для чужих ресурсов, так что существование не утекает.
- Лимиты запросов на маршрутах аутентификации и вебхуков снижают брутфорс и объёмные атаки.
- Двухфакторная аутентификация (TOTP + резервные коды) доступна на всех аккаунтах и обязательна для админов.
- CSRF обеспечивается проверками Origin и trusted-origins плюс cookie двойной отправки.
Ни одна система не является идеально безопасной. Если вы считаете, что нашли уязвимость, свяжитесь с security@skrum.io до публичного раскрытия.
8. Хранение данных
Skrum хранит данные рабочего пространства, пока аккаунт активен, с учётом правил хранения и юридических ограничений. Поддерживаемые данные можно экспортировать или удалить.
Платёжные записи (счета, кредит-леджер) хранятся в течение срока, требуемого налоговым законодательством в юрисдикции работы.
Журналы аудита с метаданными, относящимися к безопасности, хранятся по скользящему принципу и никогда не содержат адресов email или тел запросов.
9. Ваши права (GDPR и аналогичные)
В зависимости от вашей юрисдикции (ЕС/ЕЭЗ, Великобритания, Калифорния и др.) у вас могут быть права:
- Получить копию своих персональных данных.
- Исправить неточные данные.
- Экспортировать поддерживаемые данные и отчёты рабочего пространства в CSV, JSON или PDF.
- Удалить аккаунт. Удаление начинает 30-дневный льготный период, в течение которого можно отменить. Финальное предупреждение по email отправляется за 24 часа до очистки. Юридическое требование о хранении может отсрочить удаление, если так требует закон.
- Возражать против определённой обработки или ограничивать её и в любое время отзывать согласие на маркетинговые email через настройки уведомлений.
- Подать жалобу в надзорный орган, если считаете, что обработка нарушает применимый закон.
Чтобы воспользоваться любым из этих прав, используйте эндпоинты прав на данные в приложении (/api/legal/*) или свяжитесь с privacy@skrum.io.
10. Международные передачи данных
Ваши данные могут обрабатываться Skrum и его суб-обработчиками в юрисдикциях за пределами страны вашего проживания. Там, где задействован ЕС/ЕЭЗ, передачи опираются на соответствующие гарантии, такие как Стандартные договорные положения или иной законный механизм передачи.
Актуальные локации и роли субобработчиков перечислены на странице субобработчиков.
11. Конфиденциальность детей
Сервис не адресован детям младше 16 лет. Skrum сознательно не собирает персональные данные детей. Если вы считаете, что несовершеннолетний зарегистрировался, свяжитесь с privacy@skrum.io, и аккаунт будет удалён.
12. Изменения этой Политики
Мы можем периодически обновлять настоящую Политику конфиденциальности. О существенных изменениях мы сообщим по email (для подтверждённых аккаунтов) или в приложении не менее чем за 30 дней до вступления в силу. Дата «Последнее обновление» ниже отражает самую последнюю ревизию.
13. Связаться с нами
Вопросы по этой Политике конфиденциальности или запрос субъекта данных? Свяжитесь с privacy@skrum.io.
Запустите свое бесплатное рабочее пространство →
Ознакомьтесь с управляемыми планами, явными ограничениями и пакетами кредитов на страница цен.