Обновлено: 20 июля 2026
Эта Политика объясняет, какие персональные данные собирает NativeTravel (оператор — ТОО «Global Light Group», БИН 231140022152, Республика Казахстан) («мы»), зачем мы их собираем и какие права у вас есть. Она распространяется на наш сайт, мобильные приложения и API. В отношении описанных ниже данных мы выступаем оператором (контролёром) данных.
Данные аккаунта, которые вы указываете при регистрации (email, имя пользователя, отображаемое имя, пароль — хранится только в виде bcrypt-хеша). Создаваемый вами контент (объявления, брони, заказы, отзывы, сообщения). Приблизительное местоположение при использовании карты и поиска. Загружаемые изображения. Сообщения AI-ассистенту. Базовые технические данные и данные об использовании, необходимые для работы и безопасности сервиса.
Для предоставления сервиса, аккаунта и запрошенных вами операций (исполнение договора, ст. 6(1)(b) GDPR); для обеспечения безопасности платформы и предотвращения злоупотреблений (законный интерес, ст. 6(1)(f)); и, где требуется, с вашего согласия (ст. 6(1)(a)), которое вы можете отозвать в любой момент.
Мы используем небольшой набор проверенных субобработчиков строго для работы сервиса: Cloudinary (хостинг изображений), Mapbox (карты и геокодинг) и — только при включённых AI-функциях — Anthropic и OpenAI (ассистент и поиск). Каждый обрабатывает данные по нашим инструкциям на основании соглашения об обработке данных. Мы не продаём ваши персональные данные и не используем сторонние рекламные трекеры.
Некоторые субобработчики находятся за пределами ЕЭЗ. В таких случаях передача опирается на надлежащие гарантии, например Стандартные договорные положения ЕС (ст. 46 GDPR).
Мы храним данные аккаунта и контент, пока ваш аккаунт активен. Если записи должны сохраняться по юридическим или бухгалтерским причинам (например история операций), мы храним их только в течение необходимого срока, а затем удаляем или обезличиваем.
Если вы находитесь в ЕЭЗ/Великобритании, у вас есть право на доступ, исправление, удаление, ограничение, переносимость данных и возражение против обработки (ст. 15–21 GDPR). Большинство из них доступны в настройках аккаунта; по запросам на удаление или экспорт, которые нельзя выполнить автоматически, свяжитесь с нами — мы ответим в течение месяца. Вы также вправе подать жалобу в надзорный орган.
Мы используем только строго необходимые cookie — в первую очередь cookie аутентификации, который держит вас в системе. Мы не устанавливаем рекламные или кросс-сайтовые трекинг-cookie.
Данные шифруются при передаче (HTTPS), пароли хешируются bcrypt, а доступ ограничен по тенанту и роли. Ни один способ передачи или хранения не является абсолютно безопасным, но мы принимаем разумные меры, соответствующие рискам (ст. 32 GDPR).
Помимо названных выше, мы используем: Resend (отправка сервисных писем, США), Stripe и Kaspi (обработка платежей; номера карт мы не храним — только ссылку на платёж у провайдера), Expo (доставка push-уведомлений) и Vultr (хостинг серверов, Франкфурт, ЕС).
Данные аккаунта — до удаления аккаунта. Статистика просмотров страниц — 400 дней; поисковые показы — 180 дней; метрики скорости — 90 дней; диалоги с ИИ-ассистентом — 180 дней с последнего сообщения; кэш переводов — 365 дней; документы подтверждения владения бизнесом — 90 дней после решения по заявке. Истёкшие сессии входа удаляются автоматически.
Оператор персональных данных — ТОО «Global Light Group» (БИН 231140022152). Серверы сервиса находятся в Германии (ЕС): создавая аккаунт, вы даёте согласие на сбор, обработку и трансграничную передачу ваших персональных данных в соответствии со ст. 16 Закона РК «О персональных данных и их защите» № 94-V. Согласие можно отозвать, удалив аккаунт в настройках или написав нам.
По любым вопросам о конфиденциальности пишите на roorsayan@gmail.com. Это версия v1 для ограниченного запуска — она будет обновляться по мере развития сервиса.