Публичная оферта на оказание информационно-аналитических услуг Boss Decision
Российская Федерация, г. Томск
Редакция от 30 июля 2026 г. Версия 1.3.0.
Индивидуальный предприниматель Кормашов Максим Борисович, ИНН 702404375047, ОГРНИП 323700000012372, далее «Исполнитель», адресует настоящую публичную оферту дееспособным физическим лицам, достигшим 18 лет, далее «Заказчик».
Оферта относится к продукту Boss Decision (`boss_decision`) — персональной системе информационно-аналитической поддержки управленческих решений.
Сайт продукта: https://boss-decision.maxproject.pro/
Платёжная форма: https://pay.maxproject.pro/boss-decision/payment
Кабинет: https://app.boss-decision.maxproject.pro/
Страница юридических документов: https://legal.maxproject.pro/boss_decision
Контакт Исполнителя: support@maxproject.pro.
1. Термины
1.1. «Сервис» или «Продукт» — программно-информационный комплекс Boss Decision, включающий кабинет, персонально настраиваемый GPT Boss Decision, Boss API, одно рабочее пространство на инфраструктуре в Российской Федерации, операции с разрешёнными Markdown-файлами, подписку, справочные материалы и иные функции, указанные на сайте и в кабинете.
1.2. «GPT Boss Decision» — настроенный пользователем GPT в принадлежащем пользователю аккаунте ChatGPT. Для его работы Заказчик самостоятельно приобретает и поддерживает подходящую подписку ChatGPT Plus или Pro и принимает условия OpenAI. Стоимость такой подписки не входит в стоимость Boss Decision.
1.3. «Рабочее пространство» — выделенная Заказчику область на RU VPS, содержащая пользовательские результаты только в формате `.md` и закрытую техническую историю, необходимую для атомарности и краткосрочного отката.
1.4. «Материалы» — сведения, тексты, команды и фрагменты данных, которые Заказчик передаёт GPT Boss Decision либо направляет через него в Boss API по собственной инициативе и в своих интересах.
1.5. «Результаты» — созданные или изменённые по запросу Заказчика либо с подтверждённой им инициативой GPT Boss Decision пользовательские `.md`: аналитика, планы, проекты документов, расчёты, заметки, карты и журналы направлений.
1.6. «Подписка» — оплаченный авансом доступ к функциям Сервиса в пределах выбранного тарифа при положительном внутреннем остатке и выполнении обязательных условий доступа.
1.7. «Баланс подписки» — внутренний технический учёт внесённого аванса и ежедневного пропорционального списания стоимости доступа. Он не является банковским счётом, вкладом, электронными деньгами или самостоятельным платёжным средством.
1.8. «Копия рабочего пространства» — сформированный по запросу Заказчика отдельный архив только разрешённых пользовательских `.md`, без продуктовой конфигурации, секретов, технической истории и иных исключённых данных.
1.9. «Юридические документы» — настоящая оферта, политика обработки персональных данных, отдельное согласие на обработку персональных данных, уведомление о внешних сервисах, уведомление о cookies и их опубликованные редакции.
1.10. «Консультация» — отдельная информационно-консультационная услуга по тарифу `consult_boss_decision_1`, время которой Заказчик выбирает во внешнем сервисе записи после подтверждения оплаты.
1.11. «Резерв консультации» — отдельный внутренний технический учёт предварительно внесённой суммы за консультацию. Он не входит в баланс подписки до предусмотренного настоящей офертой переноса и не является банковским счётом, вкладом, электронными деньгами или самостоятельным платёжным средством.
2. Акцепт и редакции документов
2.1. До перехода к оплате Заказчику непосредственно на платёжной форме доступны ссылки на настоящую оферту, политику обработки персональных данных, уведомление о внешних сервисах и текст отдельного согласия на обработку персональных данных. Кнопка перехода к оплате сопровождается кратким и однозначным указанием на принятие оферты, ознакомление с указанными уведомлениями и подтверждение достижения 18 лет.
2.2. Акцептом оферты является совокупность нажатия Заказчиком кнопки «Перейти к оплате» при доступных ссылках на применимые редакции документов и совершения авансового платежа. Имя и email, введённые для оформления заказа, электронного кассового чека, предоставления доступа и обязательных сервисных сообщений, обрабатываются для заключения договора по инициативе Заказчика, исполнения договора и требований закона.
2.3. Отдельное согласие на обработку персональных данных не считается данным нажатием кнопки оплаты и не включается в акцепт оферты. Оно запрашивается в кабинете отдельной, заранее не установленной отметкой до открытия функций, для которых самостоятельное согласие является выбранным правовым основанием, включая применимый контур ChatGPT/Boss API. Отказ от такого согласия не препятствует обработке, необходимой для заказа, платежа, чека, обязательного учёта и защиты прав сторон, но блокирует зависящие от согласия рабочие функции.
2.4. До создания платёжной ссылки Сервис фиксирует идентификаторы редакций, версии и контрольные SHA-256 показанных документов, факт действия Заказчика, время и безопасный технический контекст. Покупочный акцепт имеет область `client_purchase` и сам по себе не заменяет полный акцепт `client_access` в кабинете. Если фиксация не выполнена, переход к оплате блокируется.
2.5. При первой активации, входе в кабинет и после публикации новой обязательной редакции сервер проверяет актуальность полного принятого набора `client_access`. Отсутствующий, неполный или устаревший акцепт блокирует рабочую область кабинета и все рабочие Boss API-команды до нового подтверждения.
2.6. История редакций и фактов принятия ведётся неизменяемо. Исполнитель не изменяет задним числом текст уже принятой редакции; изменение текста создаёт новую редакцию и новый hash.
3. Предмет договора и границы результата
3.1. Исполнитель предоставляет Заказчику доступ к информационно-аналитическим и организационно-техническим функциям Boss Decision, а Заказчик оплачивает выбранный тариф и использует Сервис в соответствии с юридическими документами.
3.2. Сервис помогает структурировать информацию, готовить варианты решений, расчёты, проекты материалов и рабочую память направлений. Тематика может включать управление, финансы, бухгалтерию, налоги, право, стратегию, операции и технические проекты.
3.3. Сервис не является аудитором, адвокатом, бухгалтерской организацией, налоговым представителем, инвестиционным советником, медицинской организацией или органом власти. Результат AI может содержать ошибку, неполноту или устаревшие сведения и не заменяет профессиональную проверку, когда она требуется законом или уровнем риска.
3.4. Заказчик самостоятельно проверяет исходные данные, актуальность внешних источников, расчёты и применимость результата до принятия решения, подачи документа, платежа, кадрового действия или иной операции с юридическими либо существенными последствиями.
3.5. Исполнитель вправе развивать интерфейс и технические компоненты при сохранении назначения уже оплаченного доступа. Существенное расширение обработки данных или подключение нового внешнего сервиса требует обновления документов и, когда применимо, повторного принятия.
4. Оплата, подписка и доступ
4.1. Продукт предназначен только для физических лиц. Платёжная форма не собирает ИНН, наименование организации, реквизиты юридического лица или индивидуального предпринимателя и не образует B2B-договор.
4.2. Оплата производится авансом через ЮKassa либо иной прямо указанный в платёжной форме российский платёжный сервис. Цена, срок и состав тарифа определяются активной тарифной строкой на сервере и показываются Заказчику до оплаты; параметры браузера не определяют цену.
4.3. Тестовый и обычные тарифы являются отдельными предложениями. Тестовый доступ действует не более 14 дней, если до окончания этого срока Заказчик не приобрёл обычный тариф.
4.4. Сумма подтверждённого платежа учитывается на балансе подписки после подтверждения email и успешного создания доступа. Стоимость доступа списывается ежедневно пропорционально средней месячной стоимости выбранного тарифа и числу дней соответствующего календарного месяца.
4.5. Новый платёж пополняет тот же баланс единственного рабочего пространства и применяет условия нового тарифа к дальнейшему использованию. Второе рабочее пространство не создаётся; остаток не переносится другому лицу, аккаунту или workspace.
4.6. Автоматическое рекуррентное списание с банковской карты не применяется, пока Заказчик не дал отдельное явно фиксируемое согласие на конкретный механизм. Пополнение выполняется отдельным действием Заказчика.
4.7. Доступ к рабочим функциям предоставляется только одновременно при положительном балансе, активном пользователе и workspace, актуальном юридическом акцепте и завершённой обязательной настройке ChatGPT.
4.8. Удаление рабочего пространства по инициативе Заказчика сразу блокирует доступ к нему и не вызывает автоматического возврата или переноса остатка внутри продукта. Само нажатие «Удалить пространство» не является автоматически оформленным денежным требованием.
4.9. Пункт 4.8 не ограничивает права потребителя, которые нельзя ограничить договором. Заказчик вправе отдельно отказаться от договора и заявить денежное требование по адресу support@maxproject.pro; расчёт производится по применимому законодательству с учётом фактически оказанных услуг и документально подтверждённых расходов Исполнителя. Условия, препятствующие праву на отказ либо исключающие обязательный по закону возврат, не применяются.
4.10. Если платёж подтверждён, но Заказчик не подтвердил или исправил email, заказ остаётся в состоянии ожидания контакта. До подтверждения email пользователь, пароль, рабочее пространство, активная подписка и действующий API-доступ не создаются; временная недоступность в этот период не является просрочкой предоставленного доступа.
4.11. Консультация оплачивается до выбора времени. После подтверждения платежа её стоимость зачисляется в отдельный резерв консультации и не списывается как стоимость оказанной консультации в момент оплаты, бронирования или переноса записи.
4.12. Стоимость консультации списывается после завершения консультации. В текущем продуктовом контуре автоматическое списание выполняется один раз только после получения от сервиса записи Planerka итогового события `done` и только когда указанное время окончания `end_time` уже наступило. Оплата, бронирование, перенос и фактическое начало консультации сами по себе списания не вызывают. Событие `done` является техническим подтверждением завершения, а не начала консультации, и не лишает Заказчика права подтвердить, что услуга фактически не была оказана.
4.13. События бронирования `booked` и переноса `rescheduled` не уменьшают резерв консультации и баланс подписки.
4.14. При отказе Заказчика до фактического начала консультации применяются его права, установленные законом. Пока завершение консультации не подтверждено событием `done`, событие отмены `canceled` один раз переносит полную стоимость соответствующей консультации из резерва консультации в баланс подписки. Такой перенос действует в том числе при отмене до начала и не означает удержания стоимости консультации как оказанной услуги.
4.15. Перенесённая сумма становится авансом за дальнейший доступ по подписке. Перенос не является автоматическим возвратом денежных средств тем же способом оплаты и не ограничивает право Заказчика отдельно заявить отказ от договора либо требование о возврате на support@maxproject.pro.
4.16. Заказчик вправе отказаться от консультации или иных услуг в любое время. Денежное урегулирование выполняется по применимому законодательству, включая обязательный учёт только фактически понесённых Исполнителем расходов, связанных с исполнением обязательств по конкретному обращению. Внутренний статус, резерв или баланс не ограничивают императивные права потребителя.
5. Аккаунт, пароль и восстановление
5.1. Один подтверждённый email соответствует одному владельцу и одному рабочему пространству Boss Decision.
5.2. После успешного создания доступа Заказчик получает одноразовую ссылку первичной активации, действующую 24 часа с момента выдачи, задаёт постоянный пароль и далее входит по email и паролю. Если пароль не задан в этот срок, ссылка перестаёт действовать и вход в кабинет остаётся недоступным. На экране истёкшей ссылки Заказчик может запросить новую одноразовую ссылку на подтверждённый email; повторное создание пользователя, рабочего пространства, подписки или баланса не выполняется. Истечение ссылки само по себе не приостанавливает и не продлевает действие уже созданной подписки и предусмотренное настоящей офертой списание стоимости доступа.
5.3. Заказчик обязан хранить пароль, ссылку активации и персональный технический ключ GPT в тайне, не передавать их третьим лицам и незамедлительно сообщить о подозрении на компрометацию.
5.4. Восстановление доступа инициируется по email. Публичный ответ не раскрывает наличие аккаунта. При подтверждённом доступе Сервис может выдать владельцу краткоживущий временный пароль; открытое значение не хранится и принимается ограниченное время.
5.5. Исполнитель вправе временно ограничить доступ при подозрении на компрометацию, злоупотребление, поддельный платёж, нарушение закона или юридических документов, сообщив разумный способ восстановления либо урегулирования, когда это допустимо.
6. ChatGPT, вложения и рабочее пространство
6.1. Заказчик самостоятельно создаёт и использует GPT в своём аккаунте ChatGPT по предоставленной инструкции. Сервис выдаёт для копирования три отдельных элемента настройки: Instruction, OpenAPI schema и персональный технический ключ. Ключ не включается в OpenAPI schema: Заказчик в настройках Действия открывает раздел «Аутентификация», выбирает тип аутентификации «API-ключ», указывает пользовательский заголовок `X-Boss-UID` и помещает ключ в отдельное поле «API-ключ».
6.2. Полная централизованная методология и стартовый промпт загружаются Boss API во время работы и не передаются Заказчику как файл рабочего пространства.
6.3. Оригиналы PDF, DOCX, XLSX, изображений и иных файлов, приложенных Заказчиком непосредственно в ChatGPT, не поступают в Boss workspace, не сохраняются на RU VPS Исполнителя, не индексируются Boss worker и не входят в пользовательскую копию.
6.4. В Boss API могут поступить сформированные в ChatGPT команды, текстовые фрагменты и результаты, которые Заказчик направляет для сохранения или обработки. На RU VPS сохраняются только подготовленные пользовательские `.md`-результаты и ограниченная техническая история; бинарные оригиналы не создаются.
6.5. Instruction, schema, стартовый промпт, HTML-инструкция установки, код, секреты, внутренние URL, конфигурация, `.git`, служебные журналы и коммерческая логика не входят в workspace или его пользовательскую копию.
6.6. Удаление отдельного пользовательского `.md` через GPT Boss Decision требует явного подтверждения. Создание копии, очистка и удаление всего пространства доступны только владельцу в кабинете с отдельным подтверждением.
7. Копирование, очистка, удаление и сроки
7.1. Копия рабочего пространства формируется по положительному allowlist только из пользовательских `.md`. Ссылка на готовую копию действует 7 дней; сам сформированный файл удаляется не позднее 14 дней после готовности.
7.2. Закрытый журнал изменений и материал для undo хранятся 14 дней. Операторская резервная копия Boss-данных и workspace хранится не более 14 дней, если более длительное сохранение конкретного фрагмента не требуется для документированного инцидента или закона.
7.3. Очистка физически удаляет пользовательские `.md` и разворачивает чистую минимальную структуру на том же внутреннем workspace. Возможность отката ограничена сроком закрытой истории и резервной копии — 14 дней.
7.4. После подтверждения удаления доступ к workspace блокируется немедленно, а физическое удаление пользовательских материалов выполняется не позднее одного месяца. После завершения удаления восстановление workspace не гарантируется.
7.5. Запись оплаченного заказа в продуктовом операционном хранилище сохраняется 3 месяца с даты оплаты. Платёжные, кассовые, бухгалтерские, налоговые сведения, юридические редакции и доказательства акцепта могут храниться дольше в сроки, предусмотренные законом и защитой прав сторон; они не являются содержимым workspace.
7.6. Заказчик обязан самостоятельно сохранять исходные документы и критически важные результаты. Boss Decision не является единственным архивом Заказчика.
8. Материалы и персональные данные третьих лиц
8.1. Заказчик определяет содержание передаваемых материалов и гарантирует наличие прав, полномочий и правового основания для их обработки и передачи, включая данные работников, контрагентов, клиентов и иных третьих лиц.
8.2. Заказчик обязан минимизировать данные и по возможности обезличивать материалы до помещения в ChatGPT или иной иностранный сервис. Нельзя передавать сведения, если это нарушает закон, профессиональную, коммерческую, банковскую, налоговую или иную охраняемую тайну либо права третьих лиц.
8.3. Согласие самого Заказчика на обработку персональных данных не заменяет согласия или иного основания, необходимого в отношении третьих лиц.
8.4. Исполнитель использует полученные через Boss API материалы только для выполнения выбранных Заказчиком операций, безопасности, поддержки, исполнения закона и защиты прав сторон и не приобретает исключительных прав на пользовательский контент.
9. Внешние сервисы и передача данных
9.1. Для оказания услуг используются ЮKassa, Planerka для записи на консультацию, принадлежащий Заказчику аккаунт ChatGPT/OpenAI, Яндекс Метрика только после отдельного opt-in, инфраструктура отправки email, доменная и TLS-инфраструктура, self-hosted n8n и облачный RU VPS REG.RU. Актуальные роли и категории данных раскрываются в уведомлении о внешних сервисах.
9.2. ChatGPT/OpenAI является самостоятельным внешним сервисом, условия и настройки которого принимает Заказчик. Передаваемые ChatGPT материалы, команды, ответы Boss API и персональный технический ключ могут обрабатываться на иностранной инфраструктуре.
9.3. Взаимодействие ChatGPT с Boss API инициируется Заказчиком через принадлежащий ему аккаунт ChatGPT. Boss API принимает аутентифицированный персональным техническим ключом запрос и возвращает ответ в рамках выбранной Заказчиком операции. Заказчик определяет содержание Материалов, цель конкретной операции и состав сведений, которые направляются в ChatGPT или возвращаются в его чат.
9.4. В отношении Материалов, состав которых определяет Заказчик, Исполнитель выполняет техническую обработку по поручению Заказчика и не использует их для самостоятельных целей. Заказчик самостоятельно определяет наличие или отсутствие в Материалах персональных данных, обеспечивает правовое основание их использования и передачи, соблюдает требования к минимизации и учитывает права третьих лиц. Такое распределение ролей не освобождает Исполнителя от обязательных требований к конфиденциальности, безопасности и исполнению согласованного поручения в пределах его зоны контроля.
10. Доступность и действия третьих лиц
10.1. Исполнитель не обещает абсолютный uptime. Возможны техническое обслуживание, обновления, сбои связи, DNS/TLS, RU VPS, n8n, платёжной, почтовой или иной инфраструктуры.
10.2. ChatGPT/OpenAI, ЮKassa, браузер, сеть, устройство и иные внешние сервисы имеют собственные правила и периоды недоступности. Исполнитель не отвечает за обстоятельства в их зоне контроля, но принимает разумные меры в своей зоне ответственности.
10.3. Ограничение доступа вследствие обязательного требования государственного органа, действий оператора связи или владельца платформы, санкционных или экспортных ограничений, блокировки трафика, пользовательской VPN-конфигурации либо сетевого сбоя не считается нарушением Исполнителя, если он не мог разумно предотвратить обстоятельство и исполнил обязательные обязанности по информированию и защите прав потребителя.
10.4. При существенной длительной невозможности предоставить оплаченный доступ применяются императивные права потребителя, включая соразмерное урегулирование или возврат, когда он обязателен по закону.
11. Интеллектуальные права
11.1. Права на код, интерфейсы, Instruction, schema, стартовый промпт, методики, дизайн, шаблоны, FAQ, кейсы и иные элементы Сервиса принадлежат Исполнителю или соответствующим правообладателям.
11.2. Заказчик получает ограниченное непередаваемое право использовать Сервис и выданную настройку в личных целях в пределах оплаченного доступа, без права перепродажи, публикации, декомпиляции, обхода ограничений или создания конкурирующего сервиса из продуктовой конфигурации.
11.3. Права Заказчика на его исходные материалы сохраняются. Подготовленные для него результаты могут использоваться Заказчиком с учётом прав третьих лиц, применимого закона и вероятностной природы AI-результата.
12. Ответственность
12.1. Исполнитель отвечает за свои действия в пределах, установленных законом. Никакое положение оферты не исключает ответственность, которую нельзя исключить или ограничить в отношениях с потребителем.
12.2. Исполнитель не гарантирует конкретный управленческий, финансовый, налоговый, судебный, технический или иной результат и не отвечает за решение Заказчика, принятое без необходимой проверки исходных данных и результата.
12.3. Заказчик отвечает за законность материалов, безопасность своих учётных данных, соблюдение условий внешних сервисов и итоговое использование результата.
12.4. Условия об ограничении ответственности применяются только в части, не противоречащей законодательству о защите прав потребителей и иным императивным нормам.
13. Изменение документов и прекращение использования
13.1. Новая редакция применяется к будущим покупкам с момента публикации. Для дальнейшего использования после существенного изменения Сервис может потребовать повторный акцепт.
13.2. Существенное ухудшение уже оплаченных условий не применяется задним числом без законного основания или отдельного согласия Заказчика.
13.3. Заказчик может прекратить использование, запросить удаление workspace и отдельно заявить отказ от договора либо иное законное требование по адресу support@maxproject.pro.
14. Споры
14.1. Стороны стремятся урегулировать спор путём обмена сообщениями. Обязательный досудебный порядок применяется только когда он установлен законом.
14.2. Обращение направляется на support@maxproject.pro с контактным email, номером платежа и описанием ситуации. Исполнитель вправе запросить сведения, необходимые для идентификации и защиты от мошенничества.
14.3. Потребитель сохраняет предусмотренное законом право выбора подсудности и иные способы защиты.
15. Реквизиты Исполнителя
Исполнитель: Индивидуальный предприниматель Кормашов Максим Борисович
ИНН: 702404375047
ОГРНИП: 323700000012372
Расчётный счёт: 40802810600004504507
Банк: АО «ТБанк»
ИНН банка: 7710140679
БИК: 044525974
Корреспондентский счёт: 30101810145250000974
Email: support@maxproject.pro
Политика обработки персональных данных и конфиденциальности Boss Decision
Редакция от 30 июля 2026 г. Версия 1.3.0.
Настоящая Политика описывает обработку персональных данных в продукте Boss Decision (`boss_decision`).
Оператор: Индивидуальный предприниматель Кормашов Максим Борисович, ИНН 702404375047, ОГРНИП 323700000012372.
Контакт для обращений субъектов персональных данных: support@maxproject.pro.
Политика применяется к сайту https://boss-decision.maxproject.pro/, платёжным маршрутам https://pay.maxproject.pro/boss-decision/, кабинету https://app.boss-decision.maxproject.pro/, странице юридических документов https://legal.maxproject.pro/boss_decision, Boss API, рабочему пространству на RU VPS, поддержке и сервисным email.
1. Общие принципы
1.1. Оператор обрабатывает персональные данные законно, добросовестно, для заранее определённых целей и в объёме, необходимом для заключения и исполнения договора, безопасности, поддержки, исполнения закона и защиты прав сторон.
1.2. Оператор не продаёт персональные данные и не использует содержимое рабочего пространства для самостоятельной рекламы или обучения публично распространяемой модели.
1.3. Для целей, которые могут быть достигнуты на основании договора или закона, Оператор не подменяет такое основание избыточным согласием. Когда обработка основана на согласии, оно запрашивается отдельно, конкретно и доказуемо.
1.4. Первичная запись, систематизация, накопление, хранение, уточнение и извлечение account/payment/workspace данных граждан Российской Федерации выполняются с использованием баз данных на территории Российской Федерации.
1.5. Политика является публичным документом. Сведения, раскрытие которых создаёт риск для паролей, ключей, внутренней топологии и средств защиты, в неё не включаются.
2. Категории субъектов
Оператор может обрабатывать данные:
2.1. посетителей сайта, платёжной формы и страницы юридических документов;
2.2. Заказчиков — совершеннолетних физических лиц, намеренных заключить или заключивших договор;
2.3. владельцев кабинета и рабочего пространства;
2.4. лиц, обращающихся в поддержку;
2.5. третьих лиц, сведения о которых Заказчик по собственной инициативе включает в текстовые команды, результаты или `.md` рабочего пространства.
Boss Decision не предназначен для самостоятельной регистрации несовершеннолетних и не предлагает B2B-регистрацию либо сбор реквизитов юридических лиц.
3. Категории данных
3.1. Контактные и договорные данные: имя, email, сведения о подтверждении или исправлении email, содержание обращения в поддержку.
3.2. Данные заказа и платежа: внутренний номер заказа, тариф, сумма, валюта, статус, идентификатор платежа у ЮKassa, даты событий, сведения для чека в объёме, требуемом законом и платёжным сервисом. Полный номер банковской карты, CVC/CVV и данные аутентификации плательщик вводит на стороне ЮKassa; формы и серверы Boss Decision эти реквизиты не получают и не хранят.
3.3. Данные аккаунта и доступа: внутренний идентификатор пользователя, подтверждённый email, хеш пароля, состояние первичной активации и восстановления, технические идентификаторы сессии, роли безопасности и события входа. Открытый пароль не хранится.
3.4. Технический ключ GPT: случайный идентификатор доступа, который владелец вводит отдельно от OpenAPI schema в настройках Действия: открывает раздел «Аутентификация», выбирает тип аутентификации «API-ключ», указывает пользовательский заголовок `X-Boss-UID` и помещает ключ в отдельное поле «API-ключ». ChatGPT передаёт ключ в Boss API в заголовке `X-Boss-UID`. В продуктовом runtime хранится его защищённое контрольное значение, а не открытый ключ.
3.5. Данные подписки и консультации: тариф, аванс, текущий баланс подписки, средняя месячная стоимость, ежедневные списания, тестовая граница, статусы доступа; для отдельной консультации — идентификаторы платежа и записи, сумма, отдельный резерв консультации, минимизированные события `booked`, `rescheduled`, `canceled`, `done`, признаки списания или переноса в баланс подписки. Открытый идентификатор пользователя и raw payload сервиса записи в URL и lifecycle-строках не используются.
3.6. Юридические доказательства: идентификаторы редакций, версии, content/rendered SHA-256, обязательные отметки, время, канал, bundle hash, безопасный идентификатор пользователя или платёжной сессии, IP и user agent в объёме, выбранном политикой доказательств. Acceptance log не содержит текста пользовательских документов.
3.7. Данные рабочего пространства: пользовательские `.md`, их относительные пути и hashes, карта направлений, история изменений, результаты поиска, данные копирования, очистки и удаления. Открытый путь на VPS не является публичным идентификатором и не возвращается пользователю или ChatGPT.
3.8. Команды и результаты Boss API: название команды, валидированные аргументы, текстовые фрагменты, созданные/изменённые `.md`, ответы и ограниченные технические метаданные. В проверенном прикладном контуре логирование минимизировано и исключает raw технический ключ, email, открытый путь VPS, секреты и полное содержимое чувствительных файлов; полнота этого исключения во всех системных и внешних журналах отдельно контролируется в рамках security-аудита.
3.9. Технические данные: IP-адрес, user agent, дата и время запроса, referrer, cookie/session identifier, события безопасности, ошибки и ограниченные диагностические данные.
3.10. Персональные данные третьих лиц: любые обычные или специальные категории, которые Заказчик сам включает в текст, передаваемый ChatGPT/Boss API либо сохраняемый в `.md`. Оператор не запрашивает такие данные как обязательное поле регистрации и не определяет их состав за Заказчика.
4. Цели и правовые основания
4.1. Подготовка и заключение договора по инициативе субъекта: показ тарифов и документов, создание заказа, фиксация покупочного акцепта, обработка введённых имени и email. Правовое основание — действия по инициативе субъекта до заключения договора и последующее исполнение договора; отдельное согласие для этих необходимых операций не запрашивается.
4.2. Исполнение договора: приём и учёт платежа, подтверждение контакта, создание аккаунта и workspace, предоставление доступа, выполнение команд, хранение результатов, копирование, очистка, удаление и поддержка.
4.3. Исполнение обязанностей по закону: кассовый, бухгалтерский и налоговый учёт, ответы на законные запросы, рассмотрение обращений субъектов, выполнение обязанностей оператора персональных данных.
4.4. Безопасность и защита прав: авторизация, rate limit, предотвращение злоупотреблений и поддельных callback, диагностика инцидентов, подтверждение действий и защита от претензий. Основание — законный интерес при соблюдении прав субъекта и применимые нормы закона.
4.5. Доказательство акцепта и согласия: раздельная фиксация областей `client_purchase` и `client_access`, immutable revision ids, hashes, явно совершённых действий, времени и технического контекста. На платёжной форме фиксируется принятие оферты и представление уведомлений, но не согласие на обработку ПДн. Для самостоятельного согласия в кабинете основанием является отдельно выраженная воля субъекта; для заказа и оферты — инициатива субъекта, заключение и исполнение договора.
4.6. Сервисные коммуникации: письма активации, восстановления, готовности копии, изменения обязательных документов, состояния подписки и безопасности. Такие сообщения необходимы для договора и не являются рекламной рассылкой.
4.7. На публичном лендинге доступна необязательная Яндекс Метрика, счётчик 110934083. Цель — агрегированно оценивать посещаемость, источники переходов, работу страниц, клики, ссылки, отказы и пользовательские сценарии для улучшения продукта. Скрипт Метрики и Webvisor загружаются только после отдельного opt-in на аналитику; отказ не ограничивает сайт, оплату, юридические страницы или кабинет. Каждый выбор `granted` или `denied`, повторное согласие и отзыв фиксируются сервером отдельной append-only записью с временем, версией согласия, revision ID и hash показанного уведомления о cookies, идентификатором счётчика, разрешённым составом аналитики и минимизированной HMAC-связкой с браузером и сессией. Метрика включается только после успешной записи и точного контрольного чтения этой записи. Основание обработки — отдельное согласие посетителя. Иные optional analytics или marketing-инструменты в проверенном контуре не подключены.
4.8. Взаимодействие с ChatGPT/OpenAI возникает по инициативе Заказчика, когда он использует принадлежащий ему аккаунт ChatGPT, направляет аутентифицированную персональным техническим ключом команду в Boss API либо получает ответ в чат. Заказчик определяет содержание команды и ответа, цель операции и наличие либо отсутствие персональных данных в передаваемых пользовательских материалах. В части таких материалов Оператор выполняет техническую обработку по поручению Заказчика и в пределах выбранной им операции.
5. Действия с данными
5.1. Оператор может выполнять сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу/предоставление доступа, обезличивание, блокирование, удаление и уничтожение.
5.2. Обработка выполняется автоматизированным, неавтоматизированным или смешанным способом с использованием информационных систем и сети Интернет.
5.3. Оператор не распространяет пользовательские материалы и не делает workspace общедоступным по собственной инициативе.
5.4. Когда Заказчик определяет содержание пользовательских материалов и поручает их техническую обработку в Boss API, Заказчик определяет цель, состав данных и допустимость передачи, а Оператор выполняет только необходимые для выбранной операции действия. Заказчик обеспечивает правовое основание в отношении включённых им данных третьих лиц и их минимизацию; Оператор соблюдает конфиденциальность, применяет меры безопасности и не использует пользовательские материалы для самостоятельных целей.
6. ChatGPT и границы хранения файлов
6.1. Файлы, которые Заказчик прикладывает непосредственно в ChatGPT, обрабатываются в контуре ChatGPT по условиям OpenAI. Boss Decision не получает и не сохраняет их оригиналы на RU VPS автоматически.
6.2. ChatGPT может сформировать и отправить в Boss API текст команды или фрагмент данных. Такой текст может быть сохранён только как подготовленный пользовательский `.md`, если операция явно предусматривает создание или изменение результата.
6.3. В workspace и пользовательскую копию не включаются Instruction, OpenAPI schema, стартовый промпт, HTML-инструкция, raw технический ключ, пароли, код, `.git`, внутренние URL и служебная конфигурация.
6.4. Заказчик самостоятельно выбирает содержание chat-вложений и обязан учитывать условия OpenAI, настройки использования разговоров для обучения, правомерность данных третьих лиц и режимы охраняемой тайны.
7. Внешние сервисы и передача данных
7.1. Текущий контур включает ЮKassa; Planerka оператора ООО «Дипвойс» для выбора времени консультации; пользовательский ChatGPT/OpenAI; Яндекс Метрику только после отдельного opt-in; сервисную email-доставку с support@maxproject.pro через администрируемый Оператором почтовый сервер на российском виртуальном хостинге REG.RU; облачный RU VPS REG.RU в регионе Санкт-Петербург; self-hosted n8n; доменную и TLS-инфраструктуру. Публичные документы REG.RU указывают поставщика ООО «Регистратор доменных имен РЕГ.РУ», ИНН 7733568767. Облачный сервер и виртуальный/email-хостинг являются разными услугами и не описываются как один сервер. Подробности и предел подтверждённых сведений раскрыты в уведомлении о внешних сервисах.
7.2. Account/payment/workspace данные Boss Decision первоначально записываются в используемые продуктом базы на территории Российской Федерации. Необязательная аналитика лендинга является отдельным контуром и не содержит содержимое workspace, данные аккаунта, заказа либо реквизиты банковской карты.
7.3. Ответ Boss API, текст команды и технический ключ проходят через инфраструктуру ChatGPT/OpenAI по запросу, который Заказчик инициирует в принадлежащем ему аккаунте ChatGPT. Такая обработка может выполняться на иностранной инфраструктуре и регулируется отдельными условиями внешнего сервиса, которые принимает Заказчик.
7.4. Заказчик самостоятельно определяет, содержат ли направляемые им пользовательские материалы персональные данные, обеспечивает законность их использования и передачи, минимизирует состав и учитывает права третьих лиц. Оператор возвращает данные в ChatGPT только как результат аутентифицированного запроса, выполненного по поручению Заказчика, и не определяет за Заказчика содержание пользовательских материалов. Это не отменяет обязанностей Оператора по защите данных и конфиденциальности в пределах контролируемого им Boss API и рабочего пространства.
8. Сроки хранения и уничтожение
8.1. Данные хранятся не дольше, чем требуется для цели, договора, закона, безопасности и защиты прав сторон.
8.2. Продуктовые сроки Boss Decision:
- закрытый журнал изменений и материал undo — 14 дней;
- операторская резервная копия Boss-данных/workspace — не более 14 дней;
- сформированный файл пользовательской копии — 14 дней;
- ссылка на пользовательскую копию — 7 дней;
- запись оплаченного заказа в Boss operational storage — 3 месяца с даты оплаты;
- физическое удаление пользовательского workspace — не позднее одного месяца после подтверждения, при немедленной блокировке доступа.
8.3. Срок 3 месяца для operational order row не отменяет обязательное хранение кассовых, бухгалтерских, налоговых и платёжных документов в предусмотренные законом сроки в соответствующих учётных системах.
8.4. Юридические редакции и доказательства акцепта могут храниться в течение договора, срока исковой давности и разумного дополнительного срока защиты прав сторон.
8.5. Session и recovery tokens существуют ограниченное время и хранятся только в защищённом виде; временный пароль принимается не более 60 секунд по продуктовому контракту.
8.6. При достижении цели обработки данные уничтожаются или обезличиваются в применимый срок. Если немедленное уничтожение невозможно из-за резервного цикла, данные блокируются и уничтожаются не позднее установленного законом предела.
9. Cookies и browser storage
9.1. Кабинет использует essential cookie `boss_session` для авторизации: `HttpOnly`, `SameSite=Lax`, `Secure` в production, срок не более 12 часов. Лендинг хранит локальную настройку `boss-decision:analytics-consent:v1`, пока посетитель не изменит выбор или не очистит storage; сервер дополнительно фиксирует время, consent version, revision/hash показанного cookie notice, идентификатор счётчика и выбор посетителя.
9.2. После opt-in счётчик 110934083 загружается с параметрами `webvisor`, `clickmap`, `trackLinks`, `accurateTrackBounce` и `ecommerce: dataLayer`. Яндекс может создавать перечисленные в своём уведомлении cookies и localStorage identifiers и обрабатывать IP-адрес, browser/device data, URL, referrer, посещения, клики, ссылки и запись взаимодействия Webvisor. Пароли, платёжные реквизиты и содержимое кабинета/workspace в цели аналитики лендинга не входят.
9.3. Отказ не ограничивает основные функции. Посетитель может открыть настройки повторно. При смене решения на отказ интерфейс очищает доступные скрипту first-party identifiers Метрики и перезагружает страницу; после перезагрузки новые запросы Метрики не отправляются. Такой локальный отзыв не удаляет автоматически ранее переданные Яндексу сведения.
9.4. На лендинге отсутствует `noscript`-пиксель Метрики, поэтому при запрете JavaScript не возникает обходной аналитический запрос. Подробные сроки и перечень identifiers содержатся в уведомлении о cookies.
10. Права субъекта
10.1. Субъект вправе получить предусмотренную законом информацию об обработке, потребовать уточнения, блокирования, прекращения обработки или уничтожения данных, отозвать согласие и обжаловать действия Оператора.
10.2. Запрос направляется на support@maxproject.pro. Оператор вправе запросить сведения, необходимые для идентификации заявителя и проверки полномочий, не требуя избыточных данных.
10.3. Отзыв согласия не отменяет законность ранее выполненной обработки и не прекращает обработку, для которой имеется самостоятельное основание — договор, закон, обязательный учёт или защита прав.
10.4. Если данные содержатся в материале, состав которого определил Заказчик, Оператор учитывает роль Заказчика и права третьего лица, но не освобождается от собственных обязанностей по безопасности, блокированию и законному исполнению запроса.
11. Безопасность
11.1. Оператор принимает необходимые правовые, организационные и технические меры с учётом характера данных, угроз и возможного вреда.
11.2. Меры включают разграничение доступа, хранение паролей и токенов только в защищённом виде, секреты окружения, серверную проверку акцепта и подписки, изоляцию workspace, allowlist `.md`, защиту от обхода пути и symlink, журналирование критических событий, backup/rollback и минимизацию логов.
11.3. В прикладных, workflow, proxy и системных журналах применяются минимизация и исключение открытого технического ключа GPT, пароля, email, пользовательского текста, пути VPS и иных секретов. Для технической диагностики используются ограниченные нейтральные identifiers и статусы операций.
11.4. Заказчик отвечает за безопасность своего email, устройства, браузера и аккаунта ChatGPT и должен сообщать о подозрении на компрометацию.
12. Изменение Политики
12.1. Политика обновляется при изменении закона, продукта, целей, категорий данных, внешних сервисов, сроков или инфраструктуры.
12.2. Новая обязательная редакция создаётся как отдельная immutable revision и может потребовать повторного принятия до продолжения работы.
12.3. Новая редакция становится active в составе согласованного релиза вместе с применимыми изменениями продукта и состава внешних сервисов. Новый внешний сценарий не включается автоматически только из-за публикации настоящей Политики.
Согласие на обработку персональных данных в Boss Decision
Редакция от 30 июля 2026 г. Версия 1.3.0.
Настоящее согласие относится только к продукту `boss_decision`, не запрашивается на платёжной форме и оформляется в кабинете отдельно от оферты, ознакомления с политикой и иных подтверждений до открытия зависящих от согласия рабочих функций.
Оператор: Индивидуальный предприниматель Кормашов Максим Борисович, ИНН 702404375047, ОГРНИП 323700000012372, email: support@maxproject.pro.
Проставляя в кабинете отдельную, заранее не установленную отметку «Даю согласие на обработку моих персональных данных» и нажимая «Принять и продолжить», субъект подтверждает, что действует свободно, своей волей и в своём интересе, ознакомлен с настоящим текстом и даёт конкретное, предметное, информированное, сознательное и однозначное согласие. Нажатие «Перейти к оплате», оплата тарифа либо ознакомление со ссылкой на этот текст сами по себе не означают предоставления настоящего согласия.
1. Данные субъекта
1.1. Имя и адрес электронной почты. Их необходимая обработка для заказа, платежа, электронного чека, доступа и обязательных сервисных сообщений основана на инициативе субъекта, договоре и законе и не зависит от настоящего согласия.
1.2. Сведения о заказе и доступе: выбранный тариф, сумма, статус платежа, внутренние идентификаторы заказа и пользователя, сведения о подтверждении email, активации и восстановлении доступа.
1.3. Технические данные: IP-адрес, user agent, дата и время, технический идентификатор сессии, события безопасности, version/revision/hash принятых документов и состояния отдельных checkbox.
1.4. Данные подписки, консультации, кабинета и рабочего пространства: состояние доступа, баланс и списания; отдельный резерв консультации, минимизированные события бронирования, переноса, отмены и завершения; названия направлений, пользовательские `.md`, команды и результаты Boss API, если субъект сам инициирует соответствующую обработку.
1.5. Содержание обращения в поддержку и сервисных коммуникаций.
1.6. Настоящее согласие не распространяется от имени субъекта на персональные данные третьих лиц, включённые им в материалы. Для таких данных субъект обязан иметь самостоятельное правовое основание.
2. Цели
2.1. Обработать заявку и платёжный сценарий, подтвердить контакт, создать и сопровождать аккаунт, подписку и одно рабочее пространство.
2.2. Предоставить функции кабинета и Boss API, сохранить выбранные субъектом `.md`-результаты, сформировать пользовательскую копию, выполнить очистку или удаление.
2.3. Обработать обращения, направить обязательные письма активации, восстановления, безопасности, готовности копии, изменения документов и состояния подписки.
2.4. Зафиксировать доказательства отдельного согласия и принятия юридических документов.
2.5. Обеспечить безопасность, предотвратить злоупотребления, диагностировать инциденты и защитить права сторон.
2.6. Передать текст команды, результат Boss API и технический ключ через принадлежащий субъекту аккаунт ChatGPT/OpenAI при использовании им GPT Boss Decision в пределах информирования и распределения ролей, описанных в разделе 4.
3. Действия и способы
3.1. Согласие даётся на сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу/предоставление доступа, обезличивание, блокирование, удаление и уничтожение данных.
3.2. Обработка может быть автоматизированной, неавтоматизированной или смешанной с использованием информационных систем и сети Интернет.
3.3. Внешние получатели и технические контуры описаны в уведомлении о внешних сервисах. ЮKassa получает платёжные сведения; ChatGPT/OpenAI обрабатывает материалы и ответы, которые субъект направляет через свой аккаунт; Planerka обрабатывает минимальные сведения записи на консультацию; email-инфраструктура доставляет сервисные сообщения; облачный RU VPS REG.RU в регионе Санкт-Петербург размещает основные account/payment/workspace базы. Виртуальный/email-хостинг REG.RU является отдельной услугой.
3.4. Согласие не разрешает публичное распространение данных и не означает согласия на рекламную рассылку, marketing cookies, Яндекс Метрику, Webvisor/session replay или обучение публичной модели материалами workspace со стороны Оператора. Согласие на необязательную аналитику лендинга запрашивается отдельно и не объединяется с настоящим согласием.
4. ChatGPT и исполнение поручения субъекта
4.1. Субъект понимает, что ChatGPT/OpenAI является отдельным иностранным сервисом с собственными условиями и настройками использования разговоров.
4.2. При работе GPT содержимое чата, приложенные в ChatGPT файлы, команды, ответы Boss API и технический ключ могут обрабатываться на иностранной инфраструктуре. Оригиналы chat-вложений при этом не сохраняются Boss Decision на RU VPS.
4.3. Субъект по собственной инициативе использует принадлежащий ему аккаунт ChatGPT, определяет содержание передаваемых материалов и направляет аутентифицированный персональным техническим ключом запрос в Boss API. Boss API обрабатывает запрос и возвращает результат в ChatGPT в пределах выбранной субъектом операции и данного им поручения.
4.4. Субъект самостоятельно определяет наличие или отсутствие персональных данных в направляемых им материалах, обеспечивает правовое основание обработки и передачи данных третьих лиц, минимизирует их состав и учитывает установленные для них ограничения. Оператор не определяет содержание материалов за субъекта, не использует их для самостоятельных целей и при технической обработке соблюдает конфиденциальность и применимые меры безопасности в пределах контролируемого им контура.
5. Срок и отзыв
5.1. Согласие действует с момента его серверной фиксации до достижения целей, прекращения отношений и истечения применимых сроков хранения либо до отзыва — в части, основанной именно на согласии.
5.2. Отзыв направляется на support@maxproject.pro и должен позволять идентифицировать субъекта без передачи избыточных данных.
5.3. После отзыва Оператор прекращает обработку на основании согласия, если отсутствуют самостоятельные основания: исполнение договора, закон, обязательный учёт, безопасность или защита прав.
5.4. Отзыв в отношении ChatGPT/external processing может сделать невозможным выполнение рабочих команд, зависящих от передачи в ChatGPT. Сервис должен показать понятное последствие и не продолжать такую передачу без основания.
5.5. Отзыв отдельно данного согласия на Яндекс Метрику и Webvisor не блокирует сайт, оплату, юридические страницы, кабинет или основной договорный доступ. Он выполняется через повторное открытие настроек аналитики; новые запросы Метрики прекращаются после очистки доступных identifiers и перезагрузки страницы.
6. Подтверждения субъекта
6.1. Субъект подтверждает, что достиг 18 лет, указал свой email и ознакомился с политикой обработки персональных данных и уведомлением о внешних сервисах.
6.2. Субъект понимает, что обработка, объективно необходимая для заключения и исполнения договора, исполнения закона и защиты прав, может продолжаться без согласия на предусмотренном законом самостоятельном основании.
6.3. Субъект обязуется не передавать данные третьих лиц без правового основания и минимизировать либо обезличивать чувствительную информацию до передачи в ChatGPT.
Уведомление о внешних сервисах и технических контурах Boss Decision
Редакция от 30 июля 2026 г. Версия 1.3.0.
Уведомление относится к продукту `boss_decision`, дополняет оферту, политику обработки персональных данных и отдельное согласие и объясняет фактически подтверждённые категории сервисов и передачи данных.
Оператор не раскрывает в публичном документе секреты, внутренние адреса, raw tokens, точные пути VPS и конфигурацию средств защиты.
1. Общие правила
1.1. Внешний сервис получает только данные, необходимые для конкретной функции. Подключение нового существенного сервиса, расширение категорий данных или изменение страны обработки требует review и, когда применимо, новой редакции документов/reacceptance.
1.2. Основные account/payment/workspace базы Boss Decision размещаются на территории Российской Федерации. Иностранный сервис не используется как место первичной записи таких данных.
1.3. Взаимодействие с ChatGPT/OpenAI инициируется Заказчиком в принадлежащем ему аккаунте ChatGPT. Заказчик определяет содержание материалов, цель конкретной операции, наличие или отсутствие персональных данных и допустимость их передачи. Boss Decision выполняет техническую обработку и возвращает результат в рамках аутентифицированного запроса и поручения Заказчика, не используя пользовательские материалы для самостоятельных целей.
2. ЮKassa и Planerka
2.1. ЮKassa используется для создания и подтверждения платежа, возврата при наличии основания и передачи статуса платежа.
2.2. Возможные данные: сумма, валюта, тариф/описание заказа, email или иные сведения для чека, идентификатор заказа, статус и идентификатор платежа, технические данные платежной сессии.
2.3. Полный номер карты, CVC/CVV и данные банковской аутентификации вводятся на стороне ЮKassa; формы и серверы Boss Decision эти реквизиты не получают и не хранят.
2.4. Boss Decision проверяет итоговый статус платежа серверно и не доверяет browser redirect как единственному доказательству оплаты.
2.5. Для отдельной консультации подтверждённая сумма сначала учитывается в резерве консультации. Сервис записи получает непрозрачный booking token и минимально необходимую связь с оплатой; открытый Boss user id, email и raw payment payload в URL не передаются.
2.6. Planerka используется как внешний сервис выбора времени консультации и источник минимизированных lifecycle-событий `booked`, `rescheduled`, `canceled`, `done`. Согласно политике конфиденциальности Planerka в редакции от 20 января 2026 года оператором сервиса является ООО «Дипвойс», ОГРН 1217700312675, ИНН 7751200800, адрес: 108850, г. Москва, ул. Лётчика Ульянина, д. 7, этаж/помещение 13/338, офис 13; контакт по вопросам персональных данных: privacy@planerka.app.
2.7. Политика Planerka указывает, что данные приглашённых лиц не сохраняются и не обрабатываются как данные самостоятельных пользователей сервиса, а используются временно для уведомления о встрече и отображения организатору. В контуре Boss Decision первое бронирование связывается с оплатой одноразовым непрозрачным token; открытый Boss user id, email, raw payment payload и полный ответ Planerka не сохраняются в lifecycle-строках. Boss Decision хранит hash идентификатора записи и события, время начала/окончания, тип события и состояние его финансового применения.
2.8. Политика Planerka заявляет, что серверы, на которых сервис хранит и обрабатывает персональные данные, физически расположены в дата-центре Selectel на территории Российской Федерации, а трансграничная передача оператором Planerka не выполняется. Эти сведения относятся к публично заявленному контуру Planerka и не распространяются автоматически на другие внешние сервисы Boss Decision.
2.9. По политике Planerka данные хранятся, пока это необходимо для заявленных целей; после достижения цели или отзыва согласия обработка прекращается, а данные уничтожаются либо обезличиваются в срок не более 10 рабочих дней, кроме случаев обязательного хранения по закону или защиты законных интересов оператора. Отдельный фиксированный срок именно для минимизированных lifecycle-событий встречи публичная политика не устанавливает.
3. ChatGPT/OpenAI
3.1. Заказчик самостоятельно использует личный аккаунт ChatGPT с подходящей подпиской Plus или Pro, создаёт GPT Boss Decision и принимает условия OpenAI.
3.2. Через ChatGPT могут обрабатываться:
- содержание диалога и файлы, которые Заказчик приложил непосредственно в ChatGPT;
- три отдельных элемента настройки GPT: Instruction, OpenAPI schema и персональный технический ключ; ключ не включается в schema, а вводится Заказчиком в настройках Действия в разделе «Аутентификация» после выбора типа «API-ключ», с пользовательским заголовком `X-Boss-UID`;
- команды и текстовые аргументы, направляемые в Boss API;
- ответы Boss API, включая запрошенные фрагменты пользовательских `.md`;
- технические метаданные взаимодействия.
3.3. Оригиналы chat-вложений не передаются Boss worker для хранения и не создаются на RU VPS. Это ограничение Boss Decision не регулирует хранение тех же файлов самим ChatGPT/OpenAI.
3.4. OpenAI может использовать иностранную инфраструктуру и собственных subprocessors. Ответ Boss API передаётся в ChatGPT потому, что Заказчик по собственной инициативе вызывает Boss API из принадлежащего ему аккаунта ChatGPT, аутентифицирует запрос персональным техническим ключом и поручает вернуть результат выбранной операции в этот чат.
3.5. Заказчик самостоятельно определяет, содержит ли передаваемый материал персональные данные, обеспечивает правовое основание его использования и передачи, минимизирует состав и учитывает права третьих лиц. До работы с чувствительными данными рекомендуется проверить актуальные условия OpenAI, отключить использование новых разговоров для улучшения моделей в Data Controls, если это соответствует целям Заказчика, и по возможности обезличить материал. Такое распределение ролей не освобождает Оператора от конфиденциальности и мер безопасности в контролируемом им контуре.
3.6. AI-результат вероятностный и требует проверки человеком, особенно для решений с юридическими, финансовыми, налоговыми, кадровыми или иными существенными последствиями.
4. Облачный RU VPS REG.RU и self-hosted n8n
4.1. Рабочее пространство с пользовательскими `.md`, product runtime и self-hosted n8n размещаются на облачном сервере REG.RU/reg.cloud в Российской Федерации; продуктовая инфраструктура выбирает регион Санкт-Петербург.
4.2. В этих системах могут обрабатываться account/payment metadata, состояния подписки и акцепта, команды, пользовательские `.md`, техническая история, errors и service events.
4.3. В workspace не сохраняются оригиналы файлов из ChatGPT, Instruction, schema, стартовый промпт, секреты, raw пароль, raw технический ключ или продуктовый код.
4.4. Публичные реквизиты REG.RU и условия оказания услуг указывают поставщика ООО «Регистратор доменных имен РЕГ.РУ», ИНН 7733568767, и включают облачные серверы/VPS в состав услуг. Публичная страница облачных серверов допускает выбор региона Санкт-Петербург. Фактический выбор региона дополнительно подтверждается конфигурацией Boss Decision.
4.5. REG.RU предоставляет Оператору облачную и hosting-инфраструктуру и в пределах такой услуги обрабатывает размещённые данные по поручению Оператора. Оператор определяет цели и состав обработки; отношения с поставщиком регулируются принятыми условиями соответствующей услуги, включая применимые требования конфиденциальности и безопасности по части 3 статьи 6 Федерального закона № 152-ФЗ.
5. Email-доставка
5.1. Сервисные письма отправляются с адреса support@maxproject.pro через администрируемый Оператором почтовый сервер на российском виртуальном хостинге `hosting.reg.ru`. REG.RU предоставляет инфраструктуру размещения; содержание и основания отправки писем определяет Оператор.
5.2. Возможные данные: email, имя при наличии, назначение и статус сообщения, одноразовая непрозрачная ссылка либо временный credential, срок действия и технические метаданные доставки.
5.3. Письма не содержат raw технический ключ GPT, путь VPS, внутренний workspace id, пароль длительного действия, содержимое пользовательских `.md` или product configuration.
5.4. Email-контур не использует отдельный иностранный SaaS рассылки. Облачный сервер из раздела 4 и виртуальный/email-хостинг — разные услуги REG.RU: регион Санкт-Петербург относится к облачному RU VPS Boss Decision, а виртуальный хостинг размещается на российской московской площадке REG.RU.
6. Доменная, TLS и сетевая инфраструктура
6.1. DNS, удостоверяющий центр TLS, reverse proxy и операторы связи обеспечивают доступ к сайтам и API и могут обрабатывать IP, доменное имя, время соединения и технические журналы.
6.2. В продуктовой архитектуре DNS, удостоверяющему центру TLS и операторам связи содержимое workspace не передаётся как отдельный прикладной payload; сетевой трафик защищается TLS, а termination выполняется в контролируемом Оператором серверном контуре.
6.3. Фактические поставщики и места обработки сверяются перед production rollout; неподтверждённый provider не включается в active processing scope автоматически.
7. Cookies и аналитика
7.1. Essential cookie кабинета `boss_session` используется для авторизации и существует не более 12 часов; это отдельный обязательный контур. Лендинг хранит выбор аналитики в localStorage `boss-decision:analytics-consent:v1` до изменения выбора или очистки storage.
7.2. Единственный optional analytics provider в проверенном source-контуре — Яндекс Метрика, счётчик 110934083. Внешний поставщик и получатель аналитических данных — ООО «ЯНДЕКС» (г. Москва, ул. Льва Толстого, д. 16). Оператор определяет цели, устанавливает счётчик, выбирает Webvisor и получает применимое согласие посетителя; Яндекс обрабатывает полученные сервисом данные по своим актуальным условиям. Google Analytics, Google Tag Manager, marketing pixels и иные optional analytics в проверенном контуре не подключены.
7.3. Цели Метрики: агрегированная статистика посещаемости и источников, оценка работы страниц и ссылок, кликов, отказов и пользовательских сценариев, улучшение лендинга и воронки. Инициализация включает `webvisor`, `clickmap`, `trackLinks`, `accurateTrackBounce` и `ecommerce: dataLayer`.
7.4. После отдельного opt-in Яндекс может получать IP-адрес, browser/device/OS data, URL, referrer, дату и время, события просмотра, клики, переходы по ссылкам, признаки отказа, ecommerce-события из `dataLayer`, cookies/localStorage identifiers и запись взаимодействия Webvisor. В аналитический `dataLayer` Boss Decision не помещает данные аккаунта, email, платёжные реквизиты или содержимое workspace.
7.5. Скрипт `tag.js`, счётчик и Webvisor не загружаются до opt-in. `noscript`-пиксель отсутствует. Отказ не блокирует сайт, оплату, юридические страницы или кабинет. Настройки можно открыть повторно и изменить.
7.6. При смене решения на отказ приложение очищает доступные JavaScript first-party cookies/localStorage Метрики и перезагружает страницу. После перезагрузки новые запросы Метрики прекращаются. Локальный отказ не удаляет автоматически данные, ранее переданные Яндексу; запросы об их обработке рассматриваются по применимому праву и правилам Яндекса.
7.7. Официальная справка Яндекс Метрики указывает хранение записей Webvisor 15 дней, включая текущий день. Для общей статистики счётчика единый фиксированный срок в используемой справке не указан: данные хранятся по правилам Яндекса и настройкам счётчика до удаления либо прекращения обработки. Сроки отдельных cookies и localStorage identifiers раскрыты в уведомлении о cookies.
8. Изменение состава сервисов
8.1. Оператор может заменить российский технический сервис на сопоставимый без расширения целей и категорий данных, зафиксировав изменение в реестре.
8.2. Подключение иностранного или существенно нового обработчика, расширение категорий данных либо изменение состава передачи требует новой оценки, обновления документов и reacceptance, когда это влияет на обязательный bundle.
8.3. Юридическая редакция публикуется как часть согласованного релиза. Новый внешний сценарий не включается автоматически только из-за публикации настоящего Уведомления и требует отдельной продуктовой и правовой оценки.
Уведомление о cookies и browser storage Boss Decision
Редакция от 30 июля 2026 г. Версия 1.3.0.
Уведомление применяется к сайту https://boss-decision.maxproject.pro/, платёжным маршрутам https://pay.maxproject.pro/boss-decision/, кабинету https://app.boss-decision.maxproject.pro/ и странице https://legal.maxproject.pro/boss_decision.
1. Essential cookies и storage
1.1. В проверенном first-party source-контуре кабинета используется cookie `boss_session` для авторизации и защиты пользовательской сессии. Cookie имеет `HttpOnly`, `SameSite=Lax`, `Secure` в production и срок не более 12 часов. Raw session token недоступен JavaScript и не сохраняется в localStorage или sessionStorage.
1.2. Без `boss_session` вход и защищённая работа кабинета невозможны. Удаление cookie завершает сессию и потребует повторного входа. Эта cookie не используется для аналитики или рекламы.
1.3. Лендинг до согласия на аналитику хранит first-party localStorage-настройку `boss-decision:analytics-consent:v1` со значением выбора. Она нужна, чтобы применить решение посетителя, и хранится до его изменения или очистки browser storage. Каждый выбор `granted` или `denied`, повторное согласие и отзыв фиксируются сервером отдельной append-only записью с временем, consent version, revision ID и hash показанного cookie notice, идентификатором счётчика, разрешённым составом аналитики и минимизированной HMAC-связкой с браузером и сессией. Содержимое workspace, email, raw IP и платёжные реквизиты в такое доказательство не включаются.
1.4. Обязательные юридические акцепты фиксируются сервером с revision ids, hashes, checkbox states и временем. LocalStorage-настройка аналитики не является доказательством принятия оферты, политики, согласия на обработку ПДн или уведомления о внешних сервисах.
2. Необязательная Яндекс Метрика
2.1. Единственный optional analytics provider в проверенном source-контуре — Яндекс Метрика, счётчик 110934083, поставщик и получатель данных ООО «ЯНДЕКС». Google Analytics, Google Tag Manager, marketing pixels и другие optional analytics не подключены.
2.2. Цели: агрегированная оценка посещаемости и источников переходов, работы страниц и ссылок, кликов, отказов и пользовательских сценариев для улучшения лендинга и воронки. Счётчик инициализируется с параметрами `webvisor: true`, `clickmap: true`, `trackLinks: true`, `accurateTrackBounce: true`, `ecommerce: dataLayer`.
2.3. Яндекс может обрабатывать IP-адрес, user agent, browser/device/OS data, URL, referrer, дату и время, идентификаторы посещения, просмотры, клики, переходы по ссылкам, признаки отказа, ecommerce-события из `dataLayer` и запись взаимодействия Webvisor. Boss Decision не помещает в аналитический `dataLayer` email, данные аккаунта, заказа, банковской карты или содержимое workspace.
2.4. `tag.js`, счётчик, cookies/localStorage Метрики и Webvisor не загружаются до отдельного opt-in. На лендинге отсутствует `noscript`-пиксель, поэтому отключённый JavaScript не создаёт обходной аналитический запрос.
2.5. Отказ от аналитики не ограничивает сайт, оплату, юридические страницы или кабинет. Выбор можно изменить повторным открытием настроек.
2.6. Метрика загружается только после успешной фиксации и точного контрольного чтения актуального `granted`. При изменении revision ID/hash либо состава optional analytics прежний выбор считается устаревшим, счётчик не загружается и интерфейс повторно запрашивает решение посетителя.
3. Cookies и localStorage Яндекса после opt-in
3.1. Фактический набор зависит от ответа сервиса и настроек браузера. Официальная справка Яндекс Метрики перечисляет, в частности:
- `_ym_metrika_enabled` — проверка корректной установки, до 60 минут;
- `_ym_isad` — наличие блокировщика рекламы, до 20 часов;
- `_ym_uid` — обезличенный идентификатор посетителя, до 1 года;
- `_ym_fa`, `_ym_d`, `_ym_ucs` — служебная идентификация, дата первого визита и источник `_ym_uid`; отдельный срок в таблице Яндекса не указан;
- `_ym_visorc_*` — работа Webvisor, до 30 минут;
- `_ym_hostIndex` — выбор хоста Метрики, до 1 дня;
- `_ym_debug` — отладочный режим, на время визита;
- `_ym_sup_debug` — дополнительная диагностика, до 1 дня;
- `gdpr`, `is_gdpr`, `is_gdpr_b` — состояние применимых privacy-настроек, до 2 лет;
- `yabs-sid` — идентификатор сессии, на время browser session;
- `i`, `yandexuid`, `yuidss`, `ymex`, `usst` — идентификаторы и настройки сервисов Яндекса, обычно до 1 года; в отдельных странах срок `yandexuid` может отличаться по правилам Яндекса.
3.2. Метрика также может хранить в localStorage `_ym110934083_lastHit`, `_ym110934083_lsid`, `_ym110934083_reqNum`, `_ym_retryReqs`, `_ym_uid`, а при использовании соответствующих функций — `_ym_hide_phones`, `ytm_tf_*`, `ytm_tag_*`, `zz`. Они содержат время последнего hit, идентификатор посетителя, номер/очередь запроса или состояние отдельной функции. Официальная таблица не задаёт фиксированный срок для каждого такого ключа; они управляются кодом Яндекса и могут быть очищены через browser storage. Стандартная конфигурация Boss Decision не включает Яндекс Тег Менеджер или подмену/скрытие телефонных номеров.
3.3. Server-side acceptance/security logs регулируются политикой обработки персональных данных и не являются browser cookies или localStorage.
4. Сроки аналитических данных
4.1. Записи Webvisor хранятся Яндексом 15 дней, включая текущий день.
4.2. Для общей статистики счётчика единый фиксированный срок в используемой официальной справке не указан. Она хранится по правилам Яндекса и настройкам счётчика до удаления данных/счётчика либо прекращения обработки. Изменение выбора в браузере не удаляет автоматически ранее переданные сведения.
4.3. Cookie-сроки из раздела 3 являются предельными сроками конкретных identifiers по документации Яндекса и не означают одинаковый срок хранения всех аналитических событий.
5. Отказ, изменение выбора и очистка
5.1. При смене решения с согласия на отказ приложение записывает новое состояние, очищает доступные JavaScript first-party cookies и localStorage identifiers Метрики и перезагружает страницу. После перезагрузки новые запросы Метрики, включая Webvisor, не отправляются.
5.2. HttpOnly cookies и сведения на стороне Яндекса не могут быть удалены JavaScript-кнопкой Boss Decision. Для ранее переданных данных применяются настройки/инструменты Яндекса, запрос субъектом своих прав и сроки из раздела 4.
5.3. Пользователь может дополнительно очистить cookies/storage средствами браузера. Это удалит настройку аналитики и может завершить сессию кабинета; при следующем посещении выбор аналитики будет запрошен снова.
5.4. Подключение другого optional provider, изменение целей или расширение состава данных требует новой фактической и юридической проверки и, когда применимо, новой редакции уведомления и согласия.