Эта политика описывает, какие данные собирает Roamzy и что мы с ними делаем. Время чтения: ~3 минуты.

1. Что мы собираем

  • Аккаунт: email или Telegram ID, отображаемое имя, опционально аватар (Google/Telegram OAuth).
  • Реестр балансов: суммы пополнений, история транзакций, текущий баланс — хранится в целочисленном виде, в минорных единицах (без дробей).
  • eSIM: страна, статус, израсходованные МБ, время установки.
  • Сессии: HttpOnly cookies, IP-адрес, user agent — для безопасности и реакции на злоупотребления.
  • Телеметрия: переходы между страницами и события конверсии через Cloudflare Web Analytics — псевдонимные, без сторонних трекеров.

2. Что мы не собираем

  • Твой телефонный номер (мы не предоставляем голос и SMS).
  • Историю просмотров за пределами доменов Roamzy.
  • Данные геолокации сверх того, что и так видит сетевой оператор твоей eSIM.
  • Номера карт (мы их не видим в принципе — обработкой занимается NowPayments).

3. Cookies

Мы используем одну функциональную cookie (cookie сессии: HttpOnly + Secure + SameSite=Lax). Сторонние рекламные cookies не используем. Аналитика — приватная модель Cloudflare Web Analytics: без хранения IP и кросс-сайтового отслеживания.

4. Передача данных

Данные мы передаём только: NowPayments (для обработки оплаты), Venta Mobile / vapi.ventamobile.net (для выпуска eSIM — только код страны и наш внутренний user id, никакой PII). Данные не продаём. Сторонние рекламные сети не используем.

5. Сроки хранения

Реестр балансов храним 7 лет (финансовые записи). Сессии истекают автоматически после 30 дней неактивности. Удаление аккаунта — в течение 30 дней, кроме случаев, когда хранение требуется по закону.

6. Твои права

Вы можете: посмотреть все свои данные (дашборд / Настройки) и выгрузить их (CSV). Чтобы удалить аккаунт, используйте Настройки → Danger zone: это создаёт заявку в поддержку, которая перед удалением отключит активную eSIM и урегулирует остаток баланса — обычно в течение 30 дней. Платёжные записи и счета хранятся столько, сколько требуют законы о бухучёте и противодействии отмыванию средств: это обязанность, от которой мы не можем отказаться; всё остальное удаляется. По GDPR/CCPA у вас есть право на доступ, исправление, удаление, перенос, ограничение и возражение.

7. Безопасность

Денежные расчёты в целочисленных минорных единицах — без накопления ошибок float. HttpOnly + Secure cookies сессии. HMAC-проверка на всех вебхуках. Rate-limit на публичных эндпоинтах. PII в логах нет. Реестр append-only.

8. Контакты

Вопросы по приватности: [email protected]. Запросы по персональным данным — на тот же адрес.