Политика конфиденциальности
Политика конфиденциальности Kodata Metrica
Дата вступления в силу: 24 июля 2026 г.
Kodata Metrica (metrica.kodata.ru) — сервис веб-аналитики: счётчик посещений, Вебвизор (запись сессий посетителей) и ThreatShield (защита сайта от атак). Эта Политика написана так, чтобы честно объяснить, что именно и как мы собираем — в том числе то, что обычно не пишут в типовых политиках аналитики.
Настоящая Политика составлена в соответствии с Федеральным законом № 152-ФЗ «О персональных данных». Оператор — администрация сервиса Kodata Metrica, контакт по вопросам ПДн: support@kodari.ru.
В документе два действующих лица: Клиент — тот, кто подключил счётчик к своему сайту и пользуется личным кабинетом, и Посетитель — тот, кто просто зашёл на сайт Клиента и о ком счётчик собирает данные.
1. Что мы собираем о посетителях сайтов-клиентов
Базовые технические данные при каждом визите: IP-адрес, User-Agent, адрес страницы и referrer, язык браузера, размер и разрешение экрана, часовой пояс.
Геолокация по IP. Мы определяем город/регион/страну посетителя, отправляя его IP-адрес стороннему сервису ip-api.com. Важный момент: этот запрос сейчас уходит по обычному HTTP, без шифрования — то есть теоретически может быть перехвачен на сетевом пути между нашим сервером и ip-api.com. Мы фиксируем это здесь прямо, а не замалчиваем, и рассматриваем переход на защищённое соединение как техническое улучшение.
Отпечаток браузера (fingerprint). Счётчик формирует технический «отпечаток» браузера на основе рендеринга Canvas, параметров WebGL (видеокарта), аудио-сигнатуры через AudioContext, списка установленных шрифтов, плагинов браузера и других похожих параметров. Отдельно вычисляется «отпечаток устройства» (device hash) на основе экрана, GPU, часового пояса и характеристик оборудования — он специально устроен так, чтобы совпадать даже если посетитель заходит с разных браузеров на одном устройстве. Это позволяет нам с определённой вероятностью узнавать одного и того же посетителя повторно, даже если он почистил cookie.
Идентификаторы посетителя. Мы используем cookie km_vid (хранится 365 дней) как основной ID, а также km_device_seed (хранится 730 дней) — этот второй идентификатор дополнительно дублируется в localStorage и в IndexedDB браузера, чтобы данные о посетителе сохранялись, даже если он очистит обычные cookie. Все cookie ставятся с флагами Secure и SameSite=Lax.
Клики. Мы записываем, по какому элементу страницы кликнул посетитель: DOM-путь, тег, координаты клика, ссылку (href) и до 50 символов видимого текста элемента. Если посетитель кликает по элементу, в тексте которого есть личные данные (например, ссылка с именем пользователя), эти символы могут попасть в наши логи.
Прокрутка страницы — только максимальный процент прокрутки, без покоординатной записи.
Отправка форм — стандартный счётчик фиксирует только факт отправки формы и её техническое описание (id, class, количество полей). Содержимое полей формы через это событие не передаётся.
2. Вебвизор — отдельно и подробно
Если Клиент включает Вебвизор, на его сайте начинает работать запись сессии (session replay) на основе библиотеки rrweb: воспроизводятся движения мыши, скроллы, изменения DOM и — это важно — содержимое полей ввода на странице, если Клиент не настроил маскирование отдельно. По умолчанию скрывается только содержимое полей с типом password. Все остальные поля — имя, телефон, email, сообщение в форме обратной связи, что угодно, что человек печатает на странице — записываются в сессию как есть.
Это означает: если на сайте Клиента есть форма с незащищённым полем (например, номер карты в формате обычного текстового поля, что само по себе плохая практика самого сайта), Вебвизор это запишет. Клиентам, использующим Вебвизор, стоит проверить свои формы и при необходимости не собирать в них чувствительные данные без явной защиты на своей стороне.
3. Данные о Клиентах (владельцах личного кабинета)
Вход в личный кабинет Kodata Metrica происходит через Kodari ID (id.kodari.ru) — свой логин/пароль Kodata Metrica не хранит и не запрашивает. От Kodari ID мы получаем: ID аккаунта, имя, email, username и, если привязан, Telegram ID. Дополнительно в личном кабинете хранятся настройки подключённых сайтов: домен, идентификатор счётчика (site_id) и API-ключ для ThreatShield.
4. ThreatShield — защита сайта от атак
ThreatShield — это код, который Клиент устанавливает на свой сайт для защиты от атак (SQL-инъекции, XSS, командные инъекции и похожее). Он анализирует каждый входящий на сайт Клиента запрос и отправляет на серверы Kodata Metrica: IP-адрес отправителя запроса, URL, referrer, User-Agent, а также параметры и тело запроса — до 2048 байт. Если запрос был частью атаки (например, посетитель пытался отправить вредоносные данные через форму), в этом теле запроса могут оказаться и обычные, легитимные персональные данные — например, если человек просто заполнял форму заказа в момент, когда сайт атаковали, или если детектор ошибочно пометил обычный запрос как подозрительный. Эти данные хранятся в логе угроз ограниченное время для целей безопасности. В отличие от геолокации, обмен с ThreatShield идёт по HTTPS с проверкой сертификата.
5. Для чего мы используем данные
- Предоставление Клиентам статистики и аналитики посещаемости их сайтов;
- Работа Вебвизора — просмотр записей сессий по запросу Клиента;
- Работа ThreatShield — обнаружение и блокировка атак на сайты Клиентов;
- Сопоставление одного и того же посетителя в разных визитах (в том числе через fingerprint/device hash) — для более точной статистики уникальных посетителей;
- Обеспечение работоспособности и безопасности самого сервиса.
6. Кому передаются данные
Мы не продаём персональные данные и не передаём их третьим лицам в коммерческих целях. Данные уходят третьим сторонам только там, где это технически нужно для работы сервиса:
- ip-api.com — IP-адрес посетителя для определения геолокации (по HTTP, см. раздел 1);
- id.kodari.ru (Kodari ID) — для аутентификации Клиента в личном кабинете;
- по законному требованию государственных органов РФ.
7. Cookie и похожие технологии
Счётчик Kodata Metrica использует cookie, localStorage, sessionStorage и IndexedDB для идентификации посетителей — подробный список в разделе 1. На сайтах Клиентов сбор данных начинается автоматически при загрузке страницы, без запроса согласия у посетителя со стороны нашего скрипта — эта форма уведомления/баннера о cookie должна быть организована самим Клиентом на его сайте, если это требуется законодательством в его юрисдикции (для российских сайтов, ориентированных на посетителей из ЕС, могут дополнительно применяться требования GDPR). На сайте metrica.kodata.ru мы показываем такое уведомление сами.
8. Срок хранения
Настройки аккаунта и сайтов Клиента хранятся, пока используется личный кабинет. Данные о визитах, записи Вебвизора и лог угроз ThreatShield на сегодняшний день не удаляются автоматически по истечении срока — они хранятся, пока Клиент не запросит удаление или пока не будет удалён сам аккаунт. Если вы хотите удалить накопленные данные по своему сайту или конкретному посетителю, напишите на support@kodari.ru.
9. Права субъектов персональных данных
И Клиент, и Посетитель сайта Клиента вправе:
- запросить информацию о том, какие данные о них обрабатываются;
- потребовать исправления неточных данных;
- потребовать удаления данных;
- отозвать согласие на обработку, где оно является основанием обработки;
- обратиться с жалобой в уполномоченный орган по защите прав субъектов персональных данных.
Посетителю сайта Клиента для реализации этих прав в отношении данных, собранных через счётчик, следует в первую очередь обратиться к владельцу сайта, который использует Kodata Metrica (Клиенту), либо написать нам на support@kodari.ru — мы поможем найти и удалить данные по конкретному посетителю.
10. Ответственность Клиентов
Клиенты, устанавливающие счётчик Kodata Metrica и/или Вебвизор на свой сайт, самостоятельно отвечают за информирование своих посетителей о сборе аналитических данных (включая fingerprinting и запись сессий, если включён Вебвизор) и за соблюдение применимого законодательства о персональных данных, включая, при необходимости, показ уведомления о cookie на своём сайте. Мы рекомендуем отразить использование Kodata Metrica в собственной политике конфиденциальности Клиента и не собирать через Вебвизор чувствительные данные (пароли, платёжные реквизиты) в незамаскированном виде.
11. Безопасность
Большая часть обмена данными между браузером посетителя, сайтом Клиента и Kodata Metrica идёт по HTTPS. Известное исключение — запрос геолокации к ip-api.com, который сейчас выполняется по HTTP (раздел 1). Мы применяем ограничение доступа к базам данных и мониторинг для защиты от несанкционированного доступа.
12. Изменения Политики
Мы можем обновлять эту Политику по мере развития сервиса. Актуальная версия всегда доступна на docs.kodari.ru. При существенных изменениях уведомим Клиентов по email, указанному в Kodari ID.
13. Контакты
- Email: support@kodari.ru
- Telegram-бот поддержки: @KodariSupportBot