Коротко
- Для регистрации нужны только логин и пароль. Номер телефона мы не спрашиваем и не храним.
- Текст личных переписок шифруется на устройствах. Сервер передаёт шифротекст и расшифровать его не может.
- Сообщения в группах и каналах, а также файлы, голосовые и медиа сквозное шифрование пока не проходят — сервер имеет к ним технический доступ.
- Сервер видит, кто с кем и когда обменивается сообщениями. Это условие доставки, а не наш выбор.
- Мы не продаём данные и не показываем рекламу.
1. Кто обрабатывает данные
- Оператор: ТОО Dev17.
- БИН: 260340003562.
- Сервис: мессенджер Xipher — веб-версия на messenger.xipher.pro, приложения для Android, Windows и Linux.
- Связь по вопросам данных: team@xipher.pro.
Пользуясь Сервисом, вы соглашаетесь с этой политикой. Если вы с ней не согласны — не создавайте аккаунт.
2. Что мы запрашиваем при регистрации
Обязательно только это:
- Логин — виден другим пользователям, по нему вас находят.
- Пароль — хранится только как хеш Argon2id. Восстановить из него исходный пароль невозможно, в том числе нам.
По желанию:
- Почта для восстановления — нужна только чтобы вернуть доступ при утере пароля. Без неё аккаунт работает полностью, но восстановить его будет нельзя.
- Профиль — отображаемое имя, описание, аватар, статус. Заполняете вы, видно тем, кому открыт профиль.
Номер телефона не запрашивается ни на одном шаге. В базе данных Сервиса нет поля для его хранения.
3. Шифрование: что защищено, а что пока нет
Описываем подробно, потому что фраза «всё зашифровано» без уточнений вводит в заблуждение.
Личные переписки: сквозное шифрование
Текст сообщений в диалогах один-на-один шифруется по протоколу X3DH и Double Ratchet — той же схеме, что применяют Signal и WhatsApp. Ключи создаются на вашем устройстве и его не покидают: в браузере они лежат в неизвлекаемом виде, в приложении — в защищённом хранилище системы. Сервер получает уже зашифрованный текст, участвует только в обмене публичными ключами и расшифровать переписку не может даже при полном доступе к собственной базе данных.
Каждое сообщение шифруется отдельным ключом, который сразу уничтожается. Поэтому доступ к устройству сегодня не раскрывает переписку, полученную ранее.
Шифрование включается автоматически, когда обе стороны используют версию клиента с его поддержкой. Если у собеседника версия старше, сообщение уйдёт незашифрованным — иначе переписка была бы невозможна.
Что сквозным шифрованием пока не защищено
- Сообщения в группах, супергруппах, каналах и темах.
- Файлы, изображения, видео, голосовые сообщения и другие вложения.
- Загруженные файлы и аватары доступны по прямой ссылке: тот, кто знает ссылку, откроет файл без входа в аккаунт.
- Содержимое звонков, если прямое соединение между устройствами не установилось и трафик идёт через ретранслятор.
Для этого содержимого сервер — технически доступная сторона. Мы не обращаемся к нему вне задач работы Сервиса, но не станем утверждать, что не могли бы.
Метаданные
Сквозное шифрование скрывает содержание, но не сам факт обмена. Сервер знает и хранит: кто отправил, кому, когда, размер и тип вложения, время последней активности. Без этих сведений сообщение доставить нельзя.
4. Технические данные
- Сессии: токен входа, время создания и последней активности, строка браузера или приложения. Нужны, чтобы показать вам список активных входов и дать возможность их завершить.
- Устройства: идентификатор устройства, платформа, название, токен push-уведомлений. Нужны для доставки уведомлений.
- IP-адрес: в базе данных не сохраняется. При привязке сессии используется не полный адрес, а сеть — последний блок обнуляется. Полный адрес попадает в технический журнал сервера только при срабатывании защиты от перебора и злоупотреблений.
- Журналы сервера: хранятся 14 дней, затем удаляются автоматически.
- Обращения в поддержку: переписка с нами и сведения, которые вы в ней сообщили.
5. Cookies и хранилище браузера
Рекламных и трекинговых cookies нет.
- Сессионная cookie
__Host-xipher_token— держит вас в аккаунте. ПомеченаSecure,HttpOnlyиSameSite=Strict: передаётся только по HTTPS, недоступна скриптам и не отправляется при переходах со сторонних сайтов. - Локальное хранилище — идентификатор и логин, настройки приватности и звонков, черновики и выбранные темы, отметки «подсказку больше не показывать».
- Ключи шифрования веб-версии — в отдельной базе браузера, в виде, из которого их нельзя выгрузить.
Очистка данных сайта в браузере удалит и ключи шифрования. Ранее полученные сообщения после этого расшифровать не получится.
6. Сторонние сервисы
Полный перечень тех, кому данные уходят помимо наших серверов:
- Google Firebase Cloud Messaging и RuStore Push — доставка уведомлений в приложение Android. Получают токен устройства и факт события; текст зашифрованного сообщения им не передаётся.
- Яндекс.Метрика (счётчик 106826496) — статистика посещений публичных страниц сайта. Внутри мессенджера не работает.
- Ретрансляторы звонков TURN/STUN — наш сервер turn.xipher.pro и публичный STUN Google. Задействуются, когда прямое соединение между устройствами невозможно; видят IP-адреса участников соединения.
- Яндекс.Карты — только при отправке геопозиции.
- CDN jsDelivr и Cloudflare — раздача шрифтов и иконок на страницах документов. Получают ваш IP-адрес, как любой сервер, с которого браузер загружает файл.
- Хостинг и инфраструктура — размещение серверов и резервных копий.
Мы не продаём и не передаём данные для рекламы, скоринга и профилирования. Передача по требованию государственных органов возможна только в объёме, которым мы располагаем: содержимое личных переписок в этот объём не входит, метаданные — входят.
7. Сколько мы храним
- Сообщения — до удаления вами или до истечения таймера, если вы включили исчезающие сообщения. Таймер отрабатывает на сервере, поэтому сообщение исчезнет даже если получатель не открывал приложение.
- Файлы — пока на них ссылается хотя бы одно сообщение, включая пересланные копии и сохранённое в «Избранном».
- Журналы сервера — 14 дней.
- Сессии — до выхода из аккаунта или истечения срока действия.
- Аккаунт — пока вы его не удалите.
8. Ваши права
- Посмотреть и изменить свои данные — в настройках профиля.
- Завершить сессии на других устройствах — в настройках безопасности.
- Удалить сообщения — у себя или у всех участников переписки.
- Удалить аккаунт — по запросу на team@xipher.pro. Кнопки самостоятельного удаления в интерфейсе пока нет, такие запросы мы обрабатываем вручную.
- Получить копию имеющихся у нас данных — по тому же адресу.
После удаления аккаунта в переписках других участников могут остаться отправленные вами сообщения: они хранятся и у них, и удалить их без участия собеседника мы не можем.
9. Дети
Сервис не предназначен для лиц младше 13 лет. Возраст при регистрации мы не проверяем: это потребовало бы документов, а сбор документов противоречит смыслу Сервиса. Если вы законный представитель и обнаружили аккаунт ребёнка младше 13 лет — напишите нам, мы его удалим.
10. Безопасность
Что сделано технически: пароли хешируются Argon2id; соединение только по HTTPS; сессионная cookie недоступна скриптам; доступна двухфакторная аутентификация; частота запросов ограничена для защиты от перебора; ключи шифрования не покидают устройство.
Чего не может ни один мессенджер: защитить переписку на устройстве, к которому получил доступ посторонний. Разблокированный телефон — открытые сообщения. Для таких случаев в Xipher есть Panic PIN: по второму PIN-коду открывается пустой аккаунт, а настоящий остаётся скрытым.
11. Изменения политики
Мы обновляем документ, когда меняется поведение Сервиса. Дата обновления указана в начале страницы. Если изменение существенно расширяет объём собираемых данных, мы сообщим об этом внутри Сервиса, а не только правкой страницы.