Политика конфиденциальности
Редакция от 06.10.2026. Относится к облачному сервису karexo (app.karexo.pro) и сайту karexo.pro.
karexo сейчас в раннем доступе: функции и формат данных ещё меняются. Эта политика описывает, что происходит с данными на самом деле, а не что хотелось бы пообещать.
1. Кто обрабатывает данные
Оператор: Докучаев Михаил Владимирович, самозанятый (плательщик налога на профессиональный доход), ИНН 431001375533. Связь по вопросам данных: info@karexo.pro.
2. Какие данные мы получаем
| Данные | Зачем |
| Аккаунт: адрес почты, имя для показа, хеш пароля (Argon2id), настройки профиля | Вход и работа аккаунта. Сам пароль мы не знаем и не храним |
| Ваш контент: страницы, базы данных, комментарии, вложения, которые вы создаёте | Хранение и синхронизация между вашими устройствами и людьми, которым вы открыли доступ |
| Сеансы: идентификатор сеанса (в базе лежит только его хеш), время последнего входа | Чтобы вы оставались в аккаунте и могли завершить чужие сеансы |
| Технические данные: IP-адрес запроса | Ограничение числа попыток входа и защита от перебора. Счётчики лежат в памяти сервера и пропадают при перезапуске |
| Оплата: тариф, статус и суммы платежей, адрес почты для чека | Выставление счетов и чеков. Данные банковской карты вводятся на стороне платёжного сервиса и нам не передаются |
| Обращения: тексты, которые вы отправляете через форму обратной связи или на почту | Ответить вам и улучшить продукт |
| Подключения (по вашему выбору): токены доступа к GitHub, Google, Telegram, календарю | Работа выбранной вами интеграции. Токены хранятся в зашифрованном виде (AES-GCM) |
Мы не используем рекламные и аналитические трекеры, не продаём данные и не показываем рекламу.
3. Правовые основания
Данные обрабатываются, чтобы исполнить договор с вами (предоставить сервис по Условиям использования), на основании вашего согласия (интеграции, обращения) и для выполнения требований закона (бухгалтерский учёт платежей).
4. Кому данные передаются
Только тем, без кого сервис не работает, и только в нужном объёме:
- Хостинг-провайдер - серверы, на которых работает сервис и лежат ваши данные.
- Почтовый сервис - отправка писем с кодами входа, приглашений и уведомлений об оплате (получает адрес и текст письма).
- ЮKassa - приём платежей и чеки по 54-ФЗ (получает сумму, описание платежа и адрес почты для чека).
- Провайдер языковой модели - только если вы пользуетесь функциями ИИ: отправляется текст вашего запроса. При вашем собственном ключе запрос идёт провайдеру по его условиям.
- Сторонние сервисы по вашему выбору (GitHub, Google, Яндекс ID, Telegram, календарь, claude.ai-коннектор): передаются только данные, нужные выбранной вами функции. Отключить можно в настройках.
Мы можем раскрыть данные по обоснованному требованию уполномоченного органа в предусмотренных законом случаях.
5. Защита
- Соединение шифруется (HTTPS), пароли хранятся хешем Argon2id, сеансы - хешем, а не самим значением.
- Доступ к страницам проверяется на сервере по ролям и правам, а не только в интерфейсе.
- Для баз и страниц доступно сквозное шифрование: тогда сервер хранит только шифротекст.
- Ни одна система не защищена полностью. Об инциденте, затронувшем ваши данные, мы сообщим вам и в предусмотренных законом случаях - уполномоченному органу.
6. Cookie и локальное хранилище
- Один обязательный cookie сеанса (
HttpOnly, SameSite=Lax, Secure) - без него нельзя войти.
- Локальное хранилище браузера: тема, язык, настройки интерфейса и локальная копия ваших документов для работы без сети. С сервером они не связаны, пока вы не синхронизируете.
- Рекламных и аналитических cookie нет.
7. Сколько хранятся данные
Пока существует ваш аккаунт. Удаление аккаунта происходит в два шага: сначала он блокируется и скрывается, затем данные стираются полностью - вместе с вашим контентом и подключениями. Резервные копии сервера перестают содержать данные по мере их ротации. Записи об оплате мы храним столько, сколько требует закон об учёте.
8. Ваши права
Вы можете запросить доступ к данным, исправление, выгрузку (экспорт страниц в Markdown и HTML доступен в самом продукте), ограничение обработки, удаление данных и отозвать согласие. Напишите на info@karexo.pro с адреса аккаунта. Ответим в срок, установленный законом. Вы также вправе обратиться в уполномоченный орган по защите прав субъектов персональных данных.
9. Self-hosted и Enterprise
Если вы развернули karexo на своём сервере, ваш контент и аккаунты лежат у вас, и мы их не получаем. Единственные исходящие запросы такого сервера к нам: проверка действия лицензионного ключа (уходит номер ключа и имя установки) и, при желании администратора, проверка наличия новой версии. В редакции Enterprise исходящие запросы отключаются полностью. Полный список исходящих запросов продукта открыт в репозитории.
10. Несовершеннолетние
Сервис не предназначен для детей. Если вам нет 18 лет, пользуйтесь им с согласия законного представителя.
11. Изменения политики
При существенных изменениях мы обновим дату редакции и сообщим в сервисе или письмом. Предыдущие редакции доступны по запросу.
12. Контакты
info@karexo.pro
Privacy Policy
Version of 06 Oct 2026. Applies to the karexo cloud service (app.karexo.pro) and the karexo.pro website.
karexo is in early access: features and the data format are still changing. This policy describes what actually happens to your data, not what we would like to promise.
1. Who processes your data
Operator: Mikhail Vladimirovich Dokuchaev, self-employed (professional income tax payer), tax ID (INN) 431001375533. Privacy contact: info@karexo.pro.
2. What data we collect
| Data | Why |
| Account: email address, display name, password hash (Argon2id), profile settings | Sign-in and running your account. We never know or store your actual password |
| Your content: pages, databases, comments and attachments you create | Storage and sync between your devices and the people you share with |
| Sessions: session identifier (only its hash is stored), last sign-in time | To keep you signed in and let you end other sessions |
| Technical data: request IP address | Rate-limiting sign-in attempts and brute-force protection. Counters live in server memory and vanish on restart |
| Payments: plan, payment status and amounts, email address for the receipt | Invoicing and receipts. Card details are entered with the payment provider and are never sent to us |
| Messages: text you send through the feedback form or by email | To reply to you and improve the product |
| Connections (your choice): access tokens for GitHub, Google, Telegram, calendars | To run the integration you picked. Tokens are stored encrypted (AES-GCM) |
We do not use advertising or analytics trackers, sell data, or show ads.
3. Legal basis
We process data to perform our contract with you (providing the service under the Terms of Service), based on your consent (integrations, messages), and to meet legal obligations (payment accounting).
4. Who receives data
Only those the service cannot run without, and only what is needed:
- Hosting provider - the servers the service runs on and where your data is stored.
- Email service - sends sign-in codes, invitations and billing notices (receives the address and the message text).
- YooKassa - payment processing and receipts (receives the amount, payment description and receipt email).
- Language-model provider - only if you use AI features: the text of your request is sent. With your own key the request goes to that provider under its terms.
- Third-party services you choose (GitHub, Google, Yandex ID, Telegram, calendars, the claude.ai connector): only the data needed by the feature you picked. You can disconnect them in settings.
We may disclose data on a lawful request of a competent authority where the law requires it.
5. Security
- Connections are encrypted (HTTPS); passwords are stored as Argon2id hashes and sessions as hashes, not as the values themselves.
- Access to pages is checked on the server by role and permission, not only in the interface.
- End-to-end encryption is available for databases and pages: the server then stores only ciphertext.
- No system is fully secure. If an incident affects your data we will tell you and, where required, the competent authority.
6. Cookies and local storage
- One required session cookie (
HttpOnly, SameSite=Lax, Secure) - you cannot sign in without it.
- Browser local storage: theme, language, interface settings and a local copy of your documents for offline work. It is not tied to the server until you sync.
- There are no advertising or analytics cookies.
7. How long we keep data
As long as your account exists. Deleting an account takes two steps: it is first blocked and hidden, then the data is erased completely, including your content and connections. Server backups stop containing the data as they rotate. Payment records are kept as long as accounting law requires.
8. Your rights
You may request access, correction, export (page export to Markdown and HTML is built into the product), restriction of processing and deletion, and withdraw consent. Write to info@karexo.pro from your account address. We will reply within the time set by law. You may also complain to your data protection authority.
9. Self-hosted and Enterprise
If you run karexo on your own server, your content and accounts stay with you and we do not receive them. The only outgoing requests from such a server to us are the license-key validity check (the key number and installation name are sent) and, if the administrator allows it, a check for a new version. In the Enterprise edition outgoing requests are disabled entirely. The full list of the product's outgoing requests is published in the repository.
10. Minors
The service is not intended for children. If you are under 18, use it with a parent or guardian's consent.
11. Changes
For material changes we will update the version date and tell you in the service or by email. Earlier versions are available on request.
12. Contact
info@karexo.pro