Коротко
Мы храним только то, без чего платёж не провести: сам счёт (сумма, описание, номер заказа, metadata, статус), имя и телефон покупателя — если вы их передали, и сессию кассира Kaspi Pay, которая лежит в зашифрованном виде.
Данные карт, пароли и содержимое Kaspi-аккаунта покупателя мы не видим и не храним. Деньги у нас тоже не задерживаются — они идут напрямую на ваш счёт в Kaspi.
Серверы находятся в Республике Казахстан. Полный юридический текст: Политика обработки персональных данных.
Что мы храним
| Категория | Что именно | Зачем |
|---|---|---|
| Счёт | Сумма, описание, тип (QR/телефон), статус, время, номер чека | Проведение платежа и учёт |
| Заказ | externalOrderId, metadata | Связать счёт с заказом в вашей системе |
| Покупатель | Имя, телефон, e-mail — только если вы их передали | Счёт в приложение, доставка чека |
| Мерчант | Телефон (логин), имя, e-mail, данные организации | Вход в кабинет и документы |
| Вход | IP-адрес и сведения об устройстве | Безопасность, выявление чужих входов |
| Уведомления | Идентификаторы Telegram / WhatsApp | Доставка уведомлений |
| Kaspi | Номер кассира и сессия Kaspi Pay (зашифрованная) | Выставление счетов от вашего имени |
Данные покупателей обрабатываются по вашему поручению: за наличие оснований для их передачи отвечаете вы.
Чего мы не храним
- Номер карты, CVV, срок действия. Карту покупатель вводит в приложении Kaspi, к нам это не попадает
- Пароль от Kaspi. Привязка кассира идёт через SMS-код, пароль не запрашивается
- Содержимое Kaspi-аккаунта покупателя: баланс, другие платежи, история
- Пароль от кабинета — его просто нет, вход по одноразовому коду
- Рекламные трекеры и данные для профилирования
Сессия кассира
При подключении кассира сохраняется сессия Kaspi Pay — она нужна, чтобы выставлять счета от вашего имени. Сессия хранится зашифрованной алгоритмом AES-256-GCM, в открытом виде нигде не записывается и в кабинете не показывается.
Прекратить её действие можно в любой момент: в разделе Kaspi отвяжите кассира. После этого новые счета через него не выставляются.
Права кассира ограничены и на стороне Kaspi — роль «Кассир» не позволяет переводить деньги и управлять счётом компании. Подробнее: Безопасно ли подключать.
Кто что видит
| Кто | Что видит |
|---|---|
| Сотрудники организации | По роли: счета видны всем, API-ключи и вебхуки — начиная с разработчика, журнал действий — только владельцу |
| Ключ, привязанный к кассиру | Только боевые счета этого кассира. На остальные — 404 |
| Покупатель | Только свой счёт: сумму, описание, название магазина, номер кассира, чек |
| Мы (поддержка) | При технической необходимости, с ограниченным доступом. Действия пишутся в журнал |
| Kaspi Bank | В объёме, нужном для счёта: сумма, назначение, телефон покупателя при счёте в приложение |
| WhatsApp / Telegram | Номер или идентификатор чата и текст уведомления |
Данные не продаются и не передаются для рекламы. Подробнее о ролях: Роли и права в кабинете.
Что нельзя писать в описание счёта
Описание видит покупатель — и на странице QR, и в приложении Kaspi, и в чеке. Поэтому туда не идут:
- ❌ ИИН, номер документа, дата рождения
- ❌ Диагноз, результат анализа, название препарата и любые медицинские сведения
- ❌ Внутренняя себестоимость, причина скидки, условия поставщика
- ❌ Имя или телефон другого клиента
- ✅ Коротко и понятно: «Заказ №1024», «Консультация», «Абонемент, сентябрь»
Длина тоже ограничена: 100 символов для QR-счёта и 60 для счёта в приложение. Детали держите в своей системе, а не в описании.
Metadata: покупателю не видна, но это не сейф
metadata — поле JSON для ваших внутренних пометок. Покупателю оно не показывается: ни на странице оплаты, ни в чеке.
Но зашифрованным хранилищем оно не является:
- оно возвращается на ваш сервер в теле вебхука;
- его видит любой сотрудник, открывший счёт в кабинете;
- оно может попасть в журналы.
Поэтому не кладите в metadata пароли, токены, API-ключи и полные паспортные данные. Кладите идентификаторы (userId, orderId, branch), а сами данные храните у себя. Подробнее: Metadata и номер заказа.
Сроки хранения
| Что | Срок |
|---|---|
| Счета и чеки | Не менее 3 лет (требование учёта) |
| Журналы безопасности | До 12 месяцев |
| Коды подтверждения входа | 10 минут |
Данные, обязательные для учёта (счета, чеки), удаляются только по истечении срока — досрочно стереть их по запросу нельзя.
Как запросить или удалить свои данные
Вы вправе запросить сведения об обработке, потребовать уточнения, блокирования или удаления данных, отозвать согласие. Запрос направляется оператору на kazprose@gmail.com, срок ответа — 10 рабочих дней.
Чтобы просто выгрузить свои счета, воспользуйтесь экспортом в кабинете: Экспорт CSV и отчётность.
Вопросы и ответы
Можно ли выставить счёт, не передавая телефон покупателя? Да. Для QR-счёта данные покупателя не нужны вообще. Телефон нужен только для счёта в приложение Kaspi.
Видят ли наши сотрудники счета друг друга? В кабинете — да, видны все счета организации. Если нужно разделение, выдайте каждой точке свой ключ: Раздельная отчётность по точкам.
Что покупатель видит в чеке? Сумму, описание, название магазина, номер кассира. Metadata и внутренние пометки не видны. Что видит покупатель.
Где физически хранятся данные? На серверах в Республике Казахстан.
Если отвязать кассира, старые счета удалятся? Нет. Счета и чеки остаются для учёта, просто новые счета через него не выставляются.