Политика конфиденциальности
Политика объясняет, какие сведения собирает сервис OrbitPay, зачем они нужны, кому могут передаваться и какие у вас есть права. Документ действует для сайтов orbitpay.su, lk.orbitpay.su, pay.orbitpay.su, api.orbitpay.su и связанных писем, ботов и форм.
1. Кто обрабатывает данные
1.1. Оператором персональных данных является администрация сервиса OrbitPay (далее — Оператор, мы).
1.2. Контакт для запросов субъектов персональных данных: admin@orbitpay.su. Telegram: @orbitpay.
1.3. Полные юридические реквизиты Оператора предоставляются по запросу и Мерчанту при подключении.
1.4. Оператор определяет состав обрабатываемых данных, цели, способы и сроки обработки, обеспечивает безопасность и рассматривает обращения.
2. Кого касается Политика
2.1. Посетитель сайта — человек, открывший https://orbitpay.su, документацию API или эту Политику.
2.2. Заявитель — человек, отправивший форму «Давайте познакомимся» (тип проекта, оборот, Telegram, токен капчи).
2.3. Мерчант и его сотрудники — лица, зарегистрированные в кабинете https://lk.orbitpay.su: ФИО, почта, телефон, Telegram, аватар, настройки проекта.
2.4. Плательщик — человек, открывший страницу оплаты https://pay.orbitpay.su/{счёт}. Мы не просим у Плательщика паспорт, карту или логин банка на стороне OrbitPay: оплата идёт в интерфейсе выбранного метода (банк СБП, карта, криптокошелёк).
2.5. Получатель писем и кодов — владелец почты, на которую уходят пароль, API-ключ, код сброса, код подтверждения карты или кошелька.
2.6. Если Мерчант передаёт в API поле metadata.userId или payload, он самостоятельно отвечает за законность такой передачи. OrbitPay обрабатывает эти сведения как идентификаторы операции, а не как досье покупателя.
3. Какие данные мы собираем
3.1. Заявка на подключение
- категория проекта;
- оценка оборота;
- ник или ссылка Telegram;
- токен Yandex SmartCaptcha;
- IP-адрес и служебные заголовки запроса.
3.2. Учётная запись Мерчанта
- фамилия, имя, отчество;
- адрес электронной почты;
- номер телефона;
- хэш пароля (сам пароль не хранится в открытом виде);
- секрет двухфакторной аутентификации в защищённом виде, если включена;
- привязка Telegram (идентификатор аккаунта в Telegram);
- аватар, если загружен;
- часовой пояс интерфейса;
- дата регистрации и последнего входа.
3.3. Проект и интеграция
- название магазина, сайт, описание, категория;
- включённые методы оплаты и ставки комиссии;
- callback URL, URL возврата после оплаты и отмены;
- хэш API-ключа и последние 4 символа ключа;
- версия callback и лимит незавершённых счетов.
3.4. Платежи
- идентификатор счёта, сумма, валюта, метод, статус;
- описание, payload, orderId — если Мерчант их передал;
- ссылки возврата Плательщика;
- хэш IP, с которого создан счёт;
- обезличенный идентификатор покупателя (хэш metadata.userId) для антифрода;
- журнал доставки callback (код ответа, ошибка, время);
- зашифрованный служебный идентификатор операции во внешней платёжной инфраструктуре.
3.5. Выплаты
- маска и зашифрованный номер карты «Мир»;
- адрес кошелька USDT TRC-20 и его название;
- сумма, комиссия, статус заявки, хэш IP заявки.
3.6. Плательщик на странице оплаты
- факт открытия страницы счёта;
- технические данные браузера в объёме, нужном для показа QR или списка банков;
- мы не сохраняем номер карты, CVV, PIN и seed-фразы на серверах OrbitPay.
3.7. Служебные данные
- cookies сессии кабинета;
- тема оформления (localStorage);
- журналы доступа веб-сервера: IP, путь, код ответа, время;
- уведомления внутри кабинета.
3.8. Специальные категории персональных данных (здоровье, биометрия для идентификации, политические взгляды) мы не запрашиваем и не обрабатываем.
4. Цели и правовые основания
| Цель | Данные | Основание |
|---|---|---|
| Рассмотреть заявку и связаться | категория, оборот, Telegram, IP, капча | согласие; преддоговорные действия, ст. 6 152-ФЗ |
| Создать и вести кабинет | ФИО, почта, телефон, пароль, Telegram, аватар | договор (оферта); согласие |
| Принять платёж и показать чек | сумма, метод, статус, магазин, служебные id | договор с Мерчантом; исполнение платежа |
| Отправить callback и письма | почта, URL, статус счёта | договор; законные интересы |
| Выплатить остаток | карта / кошелёк, сумма | договор |
| Антифрод и лимиты | IP-хэш, userId-хэш, частота счетов | законный интерес; исполнение договора |
| Безопасность входа | пароль, TOTP, Telegram, капча сброса | законный интерес; договор |
| Улучшение сайта | технические журналы, cookies | законный интерес; согласие на cookies |
| Ответить на обращение | почта, Telegram, текст запроса | согласие; закон |
4.1. Договор — публичная оферта https://orbitpay.su/offer.
4.2. Согласие даётся отправкой формы, регистрацией, оплатой счёта или продолжением использования сайта после показа ссылки на Политику.
5. Cookies и технические журналы
5.1. На lk.orbitpay.su используется cookie сессии orbitpay_session: HttpOnly, Secure, SameSite=Lax. Она нужна, чтобы вы оставались в кабинете. Без неё вход не работает.
5.2. В localStorage браузера хранится выбранная тема (светлая / тёмная). Это не идентификатор личности.
5.3. На форме заявки подключается Yandex SmartCaptcha. Сервис Яндекса может ставить свои cookies и обрабатывать IP и поведение на виджете по своим правилам. Ключ виджета — клиентский; секрет проверки хранится только на сервере OrbitPay.
5.4. Веб-сервер пишет стандартные access-логи. Они используются для диагностики, защиты и учёта ошибок, не для рекламных профилей.
5.5. Рекламных пикселей третьих лиц и продажи аудиторных сегментов у OrbitPay нет.
5.6. Вы можете ограничить cookies в браузере. Тогда кабинет и капча могут работать неполностью.
6. Как мы обрабатываем и храним данные
6.1. Обработка включает сбор, запись, систематизацию, хранение, уточнение, извлечение, использование, передачу (в случаях раздела 7), обезличивание, блокирование и удаление.
6.2. Пароли хешируются bcrypt. API-ключи хранятся в виде HMAC-хеша. Номера карт вывода и служебные идентификаторы платежей шифруются (AES-256-GCM). IP Плательщика и служебные IP хранятся в виде хеша, а не открытой строки.
6.3. Доступ сотрудников и подрядчиков к данным ограничен задачами поддержки, антифрода и бухгалтерии выплат.
6.4. База и резервные копии размещаются на серверах, используемых Оператором для работы сервиса. Каналы управления защищаются HTTPS (TLS 1.2/1.3).
6.5. Мы не публикуем открытый API-ключ, пароль и полный номер карты в кабинете после сохранения: показываются маска и последние 4 цифры.
7. Передача третьим лицам
7.1. Мы не продаём персональные данные.
7.2. Данные могут передаваться:
- банкам и платёжной инфраструктуре — сумма, метод, наименование магазина, служебный идентификатор операции, чтобы провести или проверить платёж. Описание заказа, payload, ссылки сайта Мерчанта и сайта OrbitPay в эту инфраструктуру не отправляются;
- банку Плательщика / СБП — когда Плательщик сканирует QR или открывает приложение банка;
- почтовому сервису — адрес и текст письма (пароль, ключ, код, уведомление);
- Telegram — если вы сами пишете в бота или привязываете аккаунт: идентификатор Telegram и служебные токены проверки;
- Yandex SmartCaptcha — токен и технические сведения виджета при отправке заявки или сбросе пароля;
- хостинг- и связным подрядчикам — в объёме, нужном для размещения сайта и почты;
- государственным органам — по законному запросу.
7.3. Callback уходит на HTTPS-адрес, который указал сам Мерчант. Оператор не отвечает за защиту сервера Мерчанта. Мерчант обязан проверить статус платежа своим API-ключом.
7.4. Если Мерчант встраивает ссылку оплаты на своём сайте, он самостоятельно информирует своих покупателей о передаче сведений в OrbitPay.
8. Трансграничная передача
8.1. Основная обработка предполагается на территории Российской Федерации.
8.2. Отдельные элементы (капча, Telegram, международный эквайринг, криптовалютные сети) могут обрабатываться инфраструктурой вне РФ. Совершая действие, для которого такой сервис нужен (капча, вход через Telegram, оплата картой или криптой), вы понимаете возможную трансграничную передачу в объёме, необходимом этому сервису.
8.3. Мы не инициируем передачу данных в страны, где это запрещено применимым законом, без законного основания.
9. Сроки хранения
| Категория | Срок |
|---|---|
| Заявка на подключение | до 12 месяцев с момента отправки либо до окончания переписки |
| Учётная запись Мерчанта | пока действует договор и 3 года после его окончания (претензии, бухучёт) |
| Платежи и callback-журнал | не менее 3 лет с даты операции |
| Заявки на вывод и реквизиты | пока реквизит нужен для выплат и 3 года после последней операции |
| Сессия кабинета | до истечения срока cookie / выхода |
| Коды писем и Telegram-вызовы | минуты или часы до истечения, затем удаляются или помечаются использованными |
| Журналы веб-сервера | до 12 месяцев, если дольше не нужно для расследования инцидента |
По истечении срока данные уничтожаются или обезличиваются, кроме случаев, когда закон требует хранить дольше.
10. Меры защиты
10.1. Организационные меры: ограничение доступа, учёт администраторов, запрет передачи секретов в открытых каналах.
10.2. Технические меры: HTTPS, HSTS, скрытие служебных схем API, хеширование паролей и ключей, шифрование чувствительных полей, проверка callback-адресов (только публичный HTTPS), лимиты запросов, двухфакторный вход, привязка Telegram, капча на публичных формах.
10.3. При утечке, которая затрагивает ваши права, мы примем меры по 152-ФЗ и при необходимости уведомим уполномоченный орган и субъектов.
10.4. Ни одна система не даёт абсолютной гарантии. Вы тоже отвечаете за сложность пароля, сохранность почты и API-ключа.
11. Ваши права
Вы вправе:
- получить сведения об обработке ваших данных;
- требовать уточнения, блокирования или удаления, если данные неполные, устаревшие или обрабатываются незаконно;
- отозвать согласие;
- обжаловать действия Оператора в Роскомнадзор или суд;
- получить доступ к своим данным в кабинете (профиль, транзакции, реквизиты в маскированном виде).
Запрос направьте с почты, указанной в кабинете, на admin@orbitpay.su. Мы ответим в срок, установленный 152-ФЗ (как правило, не более 10 рабочих дней, с возможностью продления ещё на 5). Можем запросить подтверждение личности, чтобы не выдать данные постороннему.
Отказ возможен, если хранение обязательно по закону или договору (например, история платежей для расчётов и споров).
12. Согласие и отзыв
12.1. Согласие на обработку даётся:
- нажатием «Обсудить подключение» после ссылок на оферту и Политику;
- регистрацией и входом в кабинет;
- оплатой счёта на pay.orbitpay.su;
- отправкой письма или сообщения в поддержку.
12.2. Отзыв согласия направляется на admin@orbitpay.su. После отзыва мы прекращаем обработку, которая держалась только на согласии. Обработка, нужная для договора, бухгалтерии и антифрода, может продолжаться.
12.3. Отзыв не отменяет уже совершённые платежи и не обязывает удалить проводки, которые закон требует хранить.
13. Дети
Сервис предназначен для совершеннолетних и для организаций. Мы сознательно не собираем данные детей младше 18 лет. Если вам стало известно, что ребёнок передал нам данные без согласия законного представителя, напишите на admin@orbitpay.su — сведения будут удалены, если их хранение не требуется законом.
14. Автоматизированные решения
14.1. Антифрод может автоматически отклонить создание счёта (лимиты, повтор суммы, отсутствие userId в рисковых категориях). Это не кредитный скоринг и не оценка личности Плательщика.
14.2. Капча автоматически оценивает, что форму заполняет человек.
14.3. Решение о подключении Мерчанта и о выплате принимает человек (команда OrbitPay), а не только алгоритм.
15. Изменение Политики
Актуальная редакция всегда находится по адресу https://orbitpay.su/privacy. Существенные изменения публикуются на этой странице. Продолжение использования Сервиса после обновления означает принятие новой редакции, если закон не требует отдельного согласия.
16. Как связаться
По вопросам персональных данных, оферты и безопасности:
Почта: admin@orbitpay.su
Telegram: https://t.me/orbitpay
Сайт: https://orbitpay.su
Кабинет: https://lk.orbitpay.su
Оферта: https://orbitpay.su/offer
Документация API: https://api.orbitpay.su
Уполномоченный орган по защите прав субъектов персональных данных — Роскомнадзор.
© 2026 OrbitPay. Политика является неотъемлемой частью публичной оферты.
OrbitPay