# Данные и конфиденциальность — что хранится и кто это видит

> Какие данные счетов, покупателей и кассира Qut Pay хранит, а какие не хранит вовсе, кто имеет к ним доступ и как долго они живут. Что нельзя писать в описание счёта и в metadata.

## Коротко

Мы храним только то, без чего платёж не провести: сам счёт (сумма, описание, номер заказа, metadata, статус), имя и телефон покупателя — если вы их передали, и сессию кассира Kaspi Pay, которая лежит в зашифрованном виде.

**Данные карт, пароли и содержимое Kaspi-аккаунта покупателя мы не видим и не храним.** Деньги у нас тоже не задерживаются — они идут напрямую на ваш счёт в Kaspi.

Серверы находятся в Республике Казахстан. Полный юридический текст: [Политика обработки персональных данных](https://api.qut.kz/docs/guide/privacy).

## Что мы храним

| Категория | Что именно | Зачем |
|---|---|---|
| Счёт | Сумма, описание, тип (QR/телефон), статус, время, номер чека | Проведение платежа и учёт |
| Заказ | `externalOrderId`, `metadata` | Связать счёт с заказом в вашей системе |
| Покупатель | Имя, телефон, e-mail — **только если вы их передали** | Счёт в приложение, доставка чека |
| Мерчант | Телефон (логин), имя, e-mail, данные организации | Вход в кабинет и документы |
| Вход | IP-адрес и сведения об устройстве | Безопасность, выявление чужих входов |
| Уведомления | Идентификаторы Telegram / WhatsApp | Доставка уведомлений |
| Kaspi | Номер кассира и сессия Kaspi Pay (**зашифрованная**) | Выставление счетов от вашего имени |

Данные покупателей обрабатываются **по вашему поручению**: за наличие оснований для их передачи отвечаете вы.

## Чего мы не храним

- **Номер карты, CVV, срок действия.** Карту покупатель вводит в приложении Kaspi, к нам это не попадает
- **Пароль от Kaspi.** Привязка кассира идёт через SMS-код, пароль не запрашивается
- **Содержимое Kaspi-аккаунта покупателя:** баланс, другие платежи, история
- **Пароль от кабинета** — его просто нет, вход по одноразовому коду
- Рекламные трекеры и данные для профилирования

## Сессия кассира

При подключении кассира сохраняется сессия Kaspi Pay — она нужна, чтобы выставлять счета от вашего имени. Сессия хранится **зашифрованной алгоритмом AES-256-GCM**, в открытом виде нигде не записывается и в кабинете не показывается.

Прекратить её действие можно в любой момент: в разделе **Kaspi** отвяжите кассира. После этого новые счета через него не выставляются.

Права кассира ограничены и на стороне Kaspi — роль «Кассир» не позволяет переводить деньги и управлять счётом компании. Подробнее: [Безопасно ли подключать](/kb/ru/is-it-safe).

## Кто что видит

| Кто | Что видит |
|---|---|
| Сотрудники организации | По роли: счета видны всем, API-ключи и вебхуки — начиная с разработчика, журнал действий — только владельцу |
| Ключ, привязанный к кассиру | Только боевые счета этого кассира. На остальные — 404 |
| Покупатель | Только свой счёт: сумму, описание, название магазина, номер кассира, чек |
| Мы (поддержка) | При технической необходимости, с ограниченным доступом. Действия пишутся в журнал |
| Kaspi Bank | В объёме, нужном для счёта: сумма, назначение, телефон покупателя при счёте в приложение |
| WhatsApp / Telegram | Номер или идентификатор чата и текст уведомления |

Данные не продаются и не передаются для рекламы. Подробнее о ролях: [Роли и права в кабинете](/kb/ru/roles-and-permissions).

## Что нельзя писать в описание счёта

**Описание видит покупатель** — и на странице QR, и в приложении Kaspi, и в чеке. Поэтому туда не идут:

- ❌ ИИН, номер документа, дата рождения
- ❌ Диагноз, результат анализа, название препарата и любые медицинские сведения
- ❌ Внутренняя себестоимость, причина скидки, условия поставщика
- ❌ Имя или телефон другого клиента
- ✅ Коротко и понятно: «Заказ №1024», «Консультация», «Абонемент, сентябрь»

Длина тоже ограничена: 100 символов для QR-счёта и 60 для счёта в приложение. Детали держите в своей системе, а не в описании.

## Metadata: покупателю не видна, но это не сейф

`metadata` — поле JSON для ваших внутренних пометок. Покупателю оно **не показывается**: ни на странице оплаты, ни в чеке.

Но зашифрованным хранилищем оно не является:

- оно возвращается на ваш сервер в теле вебхука;
- его видит любой сотрудник, открывший счёт в кабинете;
- оно может попасть в журналы.

Поэтому не кладите в metadata **пароли, токены, API-ключи и полные паспортные данные**. Кладите идентификаторы (`userId`, `orderId`, `branch`), а сами данные храните у себя. Подробнее: [Metadata и номер заказа](/kb/ru/metadata-and-orders).

## Сроки хранения

| Что | Срок |
|---|---|
| Счета и чеки | Не менее 3 лет (требование учёта) |
| Журналы безопасности | До 12 месяцев |
| Коды подтверждения входа | 10 минут |

Данные, обязательные для учёта (счета, чеки), удаляются только по истечении срока — досрочно стереть их по запросу нельзя.

## Как запросить или удалить свои данные

Вы вправе запросить сведения об обработке, потребовать уточнения, блокирования или удаления данных, отозвать согласие. Запрос направляется оператору на **kazprose@gmail.com**, срок ответа — 10 рабочих дней.

Чтобы просто выгрузить свои счета, воспользуйтесь экспортом в кабинете: [Экспорт CSV и отчётность](/kb/ru/csv-export).

## Вопросы и ответы

**Можно ли выставить счёт, не передавая телефон покупателя?** Да. Для QR-счёта данные покупателя не нужны вообще. Телефон нужен только для счёта в приложение Kaspi.

**Видят ли наши сотрудники счета друг друга?** В кабинете — да, видны все счета организации. Если нужно разделение, выдайте каждой точке свой ключ: [Раздельная отчётность по точкам](/kb/ru/multi-point-reporting).

**Что покупатель видит в чеке?** Сумму, описание, название магазина, номер кассира. Metadata и внутренние пометки не видны. [Что видит покупатель](/kb/ru/what-customer-sees).

**Где физически хранятся данные?** На серверах в Республике Казахстан.

**Если отвязать кассира, старые счета удалятся?** Нет. Счета и чеки остаются для учёта, просто новые счета через него не выставляются.
