Документ

Политика конфиденциальности

Обновлено: 25 августа 2026 · Пользовательское соглашение

Коротко

  • Для регистрации нужны только логин и пароль. Номер телефона мы не спрашиваем и не храним.
  • Текст личных переписок шифруется на устройствах. Сервер передаёт шифротекст и расшифровать его не может.
  • Сообщения в группах и каналах, а также файлы, голосовые и медиа сквозное шифрование пока не проходят — сервер имеет к ним технический доступ.
  • Сервер видит, кто с кем и когда обменивается сообщениями. Это условие доставки, а не наш выбор.
  • Мы не продаём данные и не показываем рекламу.
Этот раздел не заменяет остальной текст: ниже указано, что именно обрабатывается и зачем.

1. Кто обрабатывает данные

  • Оператор: ТОО Dev17.
  • БИН: 260340003562.
  • Сервис: мессенджер Xipher — веб-версия на messenger.xipher.pro, приложения для Android, Windows и Linux.
  • Связь по вопросам данных: team@xipher.pro.

Пользуясь Сервисом, вы соглашаетесь с этой политикой. Если вы с ней не согласны — не создавайте аккаунт.

2. Что мы запрашиваем при регистрации

Обязательно только это:

  • Логин — виден другим пользователям, по нему вас находят.
  • Пароль — хранится только как хеш Argon2id. Восстановить из него исходный пароль невозможно, в том числе нам.

По желанию:

  • Почта для восстановления — нужна только чтобы вернуть доступ при утере пароля. Без неё аккаунт работает полностью, но восстановить его будет нельзя.
  • Профиль — отображаемое имя, описание, аватар, статус. Заполняете вы, видно тем, кому открыт профиль.

Номер телефона не запрашивается ни на одном шаге. В базе данных Сервиса нет поля для его хранения.

3. Шифрование: что защищено, а что пока нет

Описываем подробно, потому что фраза «всё зашифровано» без уточнений вводит в заблуждение.

Личные переписки: сквозное шифрование

Текст сообщений в диалогах один-на-один шифруется по протоколу X3DH и Double Ratchet — той же схеме, что применяют Signal и WhatsApp. Ключи создаются на вашем устройстве и его не покидают: в браузере они лежат в неизвлекаемом виде, в приложении — в защищённом хранилище системы. Сервер получает уже зашифрованный текст, участвует только в обмене публичными ключами и расшифровать переписку не может даже при полном доступе к собственной базе данных.

Каждое сообщение шифруется отдельным ключом, который сразу уничтожается. Поэтому доступ к устройству сегодня не раскрывает переписку, полученную ранее.

Шифрование включается автоматически, когда обе стороны используют версию клиента с его поддержкой. Если у собеседника версия старше, сообщение уйдёт незашифрованным — иначе переписка была бы невозможна.

Что сквозным шифрованием пока не защищено

  • Сообщения в группах, супергруппах, каналах и темах.
  • Файлы, изображения, видео, голосовые сообщения и другие вложения.
  • Загруженные файлы и аватары доступны по прямой ссылке: тот, кто знает ссылку, откроет файл без входа в аккаунт.
  • Содержимое звонков, если прямое соединение между устройствами не установилось и трафик идёт через ретранслятор.

Для этого содержимого сервер — технически доступная сторона. Мы не обращаемся к нему вне задач работы Сервиса, но не станем утверждать, что не могли бы.

Метаданные

Сквозное шифрование скрывает содержание, но не сам факт обмена. Сервер знает и хранит: кто отправил, кому, когда, размер и тип вложения, время последней активности. Без этих сведений сообщение доставить нельзя.

4. Технические данные

  • Сессии: токен входа, время создания и последней активности, строка браузера или приложения. Нужны, чтобы показать вам список активных входов и дать возможность их завершить.
  • Устройства: идентификатор устройства, платформа, название, токен push-уведомлений. Нужны для доставки уведомлений.
  • IP-адрес: в базе данных не сохраняется. При привязке сессии используется не полный адрес, а сеть — последний блок обнуляется. Полный адрес попадает в технический журнал сервера только при срабатывании защиты от перебора и злоупотреблений.
  • Журналы сервера: хранятся 14 дней, затем удаляются автоматически.
  • Обращения в поддержку: переписка с нами и сведения, которые вы в ней сообщили.

5. Cookies и хранилище браузера

Рекламных и трекинговых cookies нет.

  • Сессионная cookie __Host-xipher_token — держит вас в аккаунте. Помечена Secure, HttpOnly и SameSite=Strict: передаётся только по HTTPS, недоступна скриптам и не отправляется при переходах со сторонних сайтов.
  • Локальное хранилище — идентификатор и логин, настройки приватности и звонков, черновики и выбранные темы, отметки «подсказку больше не показывать».
  • Ключи шифрования веб-версии — в отдельной базе браузера, в виде, из которого их нельзя выгрузить.

Очистка данных сайта в браузере удалит и ключи шифрования. Ранее полученные сообщения после этого расшифровать не получится.

6. Сторонние сервисы

Полный перечень тех, кому данные уходят помимо наших серверов:

  • Google Firebase Cloud Messaging и RuStore Push — доставка уведомлений в приложение Android. Получают токен устройства и факт события; текст зашифрованного сообщения им не передаётся.
  • Яндекс.Метрика (счётчик 106826496) — статистика посещений публичных страниц сайта. Внутри мессенджера не работает.
  • Ретрансляторы звонков TURN/STUN — наш сервер turn.xipher.pro и публичный STUN Google. Задействуются, когда прямое соединение между устройствами невозможно; видят IP-адреса участников соединения.
  • Яндекс.Карты — только при отправке геопозиции.
  • CDN jsDelivr и Cloudflare — раздача шрифтов и иконок на страницах документов. Получают ваш IP-адрес, как любой сервер, с которого браузер загружает файл.
  • Хостинг и инфраструктура — размещение серверов и резервных копий.

Мы не продаём и не передаём данные для рекламы, скоринга и профилирования. Передача по требованию государственных органов возможна только в объёме, которым мы располагаем: содержимое личных переписок в этот объём не входит, метаданные — входят.

7. Сколько мы храним

  • Сообщения — до удаления вами или до истечения таймера, если вы включили исчезающие сообщения. Таймер отрабатывает на сервере, поэтому сообщение исчезнет даже если получатель не открывал приложение.
  • Файлы — пока на них ссылается хотя бы одно сообщение, включая пересланные копии и сохранённое в «Избранном».
  • Журналы сервера — 14 дней.
  • Сессии — до выхода из аккаунта или истечения срока действия.
  • Аккаунт — пока вы его не удалите.

8. Ваши права

  • Посмотреть и изменить свои данные — в настройках профиля.
  • Завершить сессии на других устройствах — в настройках безопасности.
  • Удалить сообщения — у себя или у всех участников переписки.
  • Удалить аккаунт — по запросу на team@xipher.pro. Кнопки самостоятельного удаления в интерфейсе пока нет, такие запросы мы обрабатываем вручную.
  • Получить копию имеющихся у нас данных — по тому же адресу.

После удаления аккаунта в переписках других участников могут остаться отправленные вами сообщения: они хранятся и у них, и удалить их без участия собеседника мы не можем.

9. Дети

Сервис не предназначен для лиц младше 13 лет. Возраст при регистрации мы не проверяем: это потребовало бы документов, а сбор документов противоречит смыслу Сервиса. Если вы законный представитель и обнаружили аккаунт ребёнка младше 13 лет — напишите нам, мы его удалим.

10. Безопасность

Что сделано технически: пароли хешируются Argon2id; соединение только по HTTPS; сессионная cookie недоступна скриптам; доступна двухфакторная аутентификация; частота запросов ограничена для защиты от перебора; ключи шифрования не покидают устройство.

Чего не может ни один мессенджер: защитить переписку на устройстве, к которому получил доступ посторонний. Разблокированный телефон — открытые сообщения. Для таких случаев в Xipher есть Panic PIN: по второму PIN-коду открывается пустой аккаунт, а настоящий остаётся скрытым.

11. Изменения политики

Мы обновляем документ, когда меняется поведение Сервиса. Дата обновления указана в начале страницы. Если изменение существенно расширяет объём собираемых данных, мы сообщим об этом внутри Сервиса, а не только правкой страницы.