Политика использования файлов cookie Spectra AI
Дата составления: 2026-05-08 Дата ревизии: 2026-07-07 Версия: 1.1 (редакция от 2026-07-07) Применимое право: Российская Федерация Изменения в 1.1: в § 3 добавлены аналитические cookie (Яндекс.Метрика —
_ym_uid,_ym_d,_ym_isad; PostHog —ph_<ключ проекта>_posthog) с правовым основанием (§ 4 — ст. 6 ч. 1 п. 1, согласие/opt-in); исправлена формулировка о first-party/third-party cookie (аналитические cookie — first-party, но обеспечивают обработку сторонними обработчиками); синхронизированы § 2, § 6, § 7, § 8. Bump версии необходим для пересбора согласия (служебный cookie согласия хранит версию Политики). Учтены: Методические рекомендации Роскомнадзора по работе с cookie-файлами; ст. 6, ст. 9 152-ФЗ (требования к согласию в редакции, действующей с 01.09.2025; точный номер федерального закона-амендмента подлежит подтверждению квалифицированным юристом); ст. 10, ст. 10.1 149-ФЗ.
1. Что такое cookie
Cookie — небольшой текстовый файл, который веб-сайт сохраняет в браузере Пользователя. Cookie позволяют сайту запоминать действия и предпочтения Пользователя (язык, тему интерфейса, сессию аутентификации) и обеспечивают корректную работу веб-приложения.
В соответствии с правоприменительной практикой Роскомнадзора, идентификаторы и значения некоторых cookie могут быть отнесены к персональным данным; в части обработки таких cookie применяются требования 152-ФЗ.
2. Категории cookie, используемые Сервисом
Сервис Spectra AI использует две категории cookie:
- Строго необходимые (essential) — обеспечивают базовую работу Сервиса, в том числе аутентификацию и защиту от подделки запросов. Без таких cookie Сервис функционировать не может. Согласие Пользователя для них не требуется (используются на основании ст. 6 ч. 1 п. 5 152-ФЗ — исполнение договора, и ст. 6 ч. 1 п. 7 — законный интерес обеспечения безопасности).
- Функциональные, включая аналитические (functional) — не являются обязательными для работы Сервиса и устанавливаются исключительно на основании информированного согласия Пользователя. К этой категории относятся:
- cookie предпочтений интерфейса — запоминание выбранной темы и языка (
theme,lang); - аналитические cookie — сбор обезличенной статистики посещаемости и поведения на сайте для оценки работы Сервиса и эффективности рекламных кампаний. Веб-аналитика реализована средствами Яндекс.Метрики (счётчик 110487582; обработчик — ООО «Яндекс», российский оператор; данные обрабатываются на территории Российской Федерации, трансграничная передача отсутствует) и продуктовой аналитики PostHog (обработчик размещён на территории Федеративной Республики Германия — государства, обеспечивающего адекватную защиту прав субъектов ПДн). Функция записи сессий и пользовательского ввода отключена в обоих сервисах (Вебвизор Яндекс.Метрики выключен, session recording PostHog выключен).
- cookie предпочтений интерфейса — запоминание выбранной темы и языка (
Аналитические cookie являются first-party (устанавливаются JavaScript-скриптом на домене ai-spectra.ru), однако связаны с обработкой данных сторонними обработчиками (ООО «Яндекс», PostHog), привлечёнными Оператором. Они загружаются только после получения согласия Пользователя на функциональные cookie; при отзыве согласия загрузка скриптов прекращается, а уже установленные аналитические cookie удаляются.
Сервис НЕ использует:
- маркетинговые / рекламные cookie (ретаргетинг, рекламные пиксели третьих сторон);
- профилирующие cookie для принятия юридически значимых решений на основании исключительно автоматизированной обработки;
- session-replay-cookie / cookie записи сессий (Вебвизор Яндекс.Метрики отключён; session recording PostHog отключён; Sentry — без записи сессий пользователей).
3. Полный перечень cookie
| Имя cookie | Категория | Назначение | Срок | Сторона | HttpOnly | Secure | SameSite |
|---|---|---|---|---|---|---|---|
theme | functional | Запоминание выбранной темы интерфейса (light / dark) | 365 дней | Spectra AI (first-party) | нет | да | Lax |
lang | functional | Запоминание выбранного языка интерфейса | 365 дней | Spectra AI (first-party) | нет | да | Lax |
_ym_uid | functional (аналитика) | Идентификатор посетителя Яндекс.Метрики (различение посетителей для обезличенной статистики) | 1 год | Spectra AI (first-party), обработчик — ООО «Яндекс» (РФ) | нет | да | Lax |
_ym_d | functional (аналитика) | Дата первого визита посетителя (Яндекс.Метрика) | 1 год | Spectra AI (first-party), обработчик — ООО «Яндекс» (РФ) | нет | да | Lax |
_ym_isad | functional (аналитика) | Служебный признак наличия блокировщика рекламы (Яндекс.Метрика) | ~20 часов | Spectra AI (first-party), обработчик — ООО «Яндекс» (РФ) | нет | да | Lax |
ph_<ключ проекта>_posthog | functional (аналитика) | Идентификатор посетителя и состояние продуктовой аналитики PostHog (обезличенная статистика использования Сервиса) | ~1 год | Spectra AI (first-party), обработчик — PostHog (Германия) | нет | да | Lax |
next-auth.session-token | essential | Идентификатор сессии аутентификации (только в dev-окружении HTTP — НЕ применяется в production) | 30 дней | Spectra AI (first-party) | да | нет | Lax |
__Secure-next-auth.session-token | essential | Идентификатор сессии аутентификации в production (HTTPS, cookie с префиксом __Secure-, обязательный признак Secure=true) | 30 дней | Spectra AI (first-party) | да | да | Lax |
next-auth.csrf-token | essential | Защита от CSRF-атак при OAuth-аутентификации | сессия браузера | Spectra AI (first-party) | да | да | Lax |
next-auth.callback-url | essential | URL возврата после OAuth-аутентификации | сессия браузера | Spectra AI (first-party) | да | да | Lax |
__Secure-next-auth.callback-url | essential | URL возврата после OAuth-аутентификации (HTTPS) | сессия браузера | Spectra AI (first-party) | нет | да | Lax |
Служебные cookie (essential, а также функциональные cookie предпочтений интерфейса theme и lang) устанавливаются исключительно доменом Сервиса и не связаны со сторонними обработчиками. Аналитические cookie (_ym_uid, _ym_d, _ym_isad, ph_<ключ проекта>_posthog) также устанавливаются как first-party скриптами на домене ai-spectra.ru, но обеспечивают обработку обезличенных статистических данных сторонними обработчиками, привлечёнными Оператором по поручению обработки (ООО «Яндекс» — на территории РФ; PostHog — на территории Германии). Функция записи сессий и пользовательского ввода в аналитике отключена, поэтому cookie _ym_visorc (Вебвизор Яндекс.Метрики) Сервисом не устанавливается. Классических third-party-cookie (устанавливаемых напрямую сторонним доменом) Сервис не использует.
⚠️ В production-окружении для cookie сессии аутентификации применяется исключительно вариант с префиксом __Secure- (требует HTTPS и атрибут Secure=true). Вариант без префикса используется только в локальной разработке поверх HTTP и не присутствует в публичной редакции Сервиса.
4. Правовые основания
| Категория | Основание (152-ФЗ) | Согласие требуется |
|---|---|---|
| Essential (NextAuth — сессия, CSRF, callback-url) | ст. 6 ч. 1 п. 5 (исполнение договора) + ст. 6 ч. 1 п. 7 (защита от CSRF — законный интерес безопасности) | нет |
| Functional — предпочтения интерфейса (theme, lang) | ст. 6 ч. 1 п. 1 (согласие Пользователя) | да — opt-in либо чёткое информирование с возможностью отключения |
Functional — аналитика (Яндекс.Метрика: _ym_uid, _ym_d, _ym_isad; PostHog: ph_<ключ проекта>_posthog) | ст. 6 ч. 1 п. 1 (согласие Пользователя) | да — opt-in; скрипты аналитики загружаются только после согласия, при отзыве — удаляются |
5. Иные технологии локального хранения данных
Сервис не использует механизмы localStorage и sessionStorage для хранения решения Пользователя по cookie-banner или иных согласий — соответствующие данные размещаются исключительно в first-party cookie с атрибутами, указанными в § 3 и § 6. Это решение принято намеренно: единое хранение факта согласия в cookie обеспечивает (а) серверное чтение решения при первой загрузке страницы (без задержки и FOUC), (б) единообразное удаление при отзыве согласия, (в) предсказуемые сроки хранения (Max-Age).
Если в будущих версиях Сервиса потребуется применение localStorage / sessionStorage для функций, относящихся к ПДн, настоящая Политика будет дополнена соответствующим разделом, а Cookie-banner — переотображён для получения нового согласия.
Управление сохранёнными решениями осуществляется:
- через интерфейс Сервиса — на странице «Настройки cookie» в профиле Пользователя (см. § 7), где доступна как индивидуальная настройка функциональных категорий, так и полный сброс согласия;
- через браузерные настройки — раздел Application → Cookies в DevTools (Chrome / Edge / Firefox / Safari) либо общий сброс данных сайта;
- путём отзыва общего согласия на cookie-баннере: при отзыве согласия functional-cookie (включая аналитические) немедленно удаляются.
6. Cookie-banner — текст и поведение
При первом визите на сайт Сервис отображает Cookie-баннер (banner) со следующим содержанием:
⚠️ Текст баннера (для UI):
«Сайт использует cookie для работы, сохранения настроек (тема, язык) и обезличенной аналитики посещаемости (Яндекс.Метрика, PostHog). Маркетинговые cookie и запись сессий мы не используем. Подробнее — в Политике cookie.»
Кнопки: «Принять» | «Только необходимые» | «Настройки»
Поведение:
- Essential cookie устанавливаются всегда (без согласия — на основании п. 4 настоящей Политики).
- Functional cookie (
theme,lang) и аналитические cookie (Яндекс.Метрика, PostHog) устанавливаются только после нажатия «Принять» или «Настройки» → включить функциональные категории. Скрипты Яндекс.Метрики и PostHog не загружаются до получения согласия. - Кнопка «Только необходимые» эквивалентна отказу от functional — Сервис продолжает работать, но настройки темы/языка сбрасываются на дефолт при каждом визите, а аналитика не собирается.
- Решение Пользователя сохраняется в first-party cookie
cookie-consent-v1со сроком 365 дней (атрибуты:Secure,SameSite=Lax,Path=/,Max-Age=31536000). Cookie содержит URL-encoded JSON ≤200 байт с полямиv(версия Политики),ts(Unix-метка),essential=1,functional=0|1. Этот служебный cookie не относится к маркетинговым / трекинговым технологиям и используется исключительно для хранения факта согласия (требование транспарентности по методическим рекомендациям РКН).localStorageдля этой цели не используется (см. § 5). - При отзыве согласия на функциональные категории Сервис прекращает инициализацию Яндекс.Метрики и PostHog и удаляет установленные ими cookie.
- Баннер не отображается повторно при последующих визитах в течение срока действия решения; для пересмотра — раздел «Настройки cookie» в профиле Пользователя.
7. Отзыв согласия и управление cookie
7.1. Через интерфейс Сервиса (рекомендуемый способ)
Пользователь в любой момент может:
- открыть страницу «Настройки cookie» в профиле (
https://ai-spectra.ru/settings/cookies) - включить или выключить категорию «Функциональные» (включая аналитику);
- изменения вступают в силу немедленно: при отзыве согласия functional cookie (включая аналитические
_ym_*иph_*) немедленно удаляются из браузера, а загрузка скриптов Яндекс.Метрики и PostHog прекращается.
7.2. Через настройки браузера
Пользователь также может управлять cookie через настройки своего браузера: блокировать, удалять, ограничивать срок хранения. Инструкции для популярных браузеров:
- Chrome / Edge / Opera — раздел «Конфиденциальность и безопасность» → «Файлы cookie и другие данные сайтов»;
- Firefox — «Настройки» → «Приватность и защита» → «Куки и данные сайтов»;
- Safari — «Настройки» → «Конфиденциальность» → «Управление данными веб-сайтов».
⚠️ Блокировка essential-cookie приведёт к невозможности входа в Сервис.
7.3. Удаление cookie на стороне Сервиса при удалении учётной записи
При удалении учётной записи (DELETE /api/v1/users/me/account) NextAuth-сессия инвалидируется на сервере; cookie перестают быть рабочими (даже если физически остаются в браузере до следующего визита).
8. Раскрытие согласно методическим рекомендациям Роскомнадзора
Настоящая Политика разработана с учётом Методических рекомендаций Роскомнадзора по работе с cookie-файлами. Сервис обеспечивает:
- прозрачность — полный перечень cookie с указанием цели и срока хранения опубликован в настоящей Политике;
- информированность — Cookie-banner отображается до загрузки functional и аналитических cookie, текст баннера не содержит вводящих в заблуждение формулировок (нет «тёмных паттернов») и прямо называет применяемые сервисы аналитики;
- opt-in для аналитики — Яндекс.Метрика и PostHog инициализируются только после явного согласия Пользователя; отказ от аналитики не влияет на возможность пользования Сервисом;
- симметричность интерфейса — кнопки «Принять» и «Только необходимые» имеют визуально одинаковый вес (без визуального предпочтения «Принять»);
- отзывность согласия — отзыв возможен через интерфейс Сервиса, без направления отдельного письменного запроса.
9. Изменения в Политике cookie
Оператор вправе вносить изменения в настоящую Политику. Актуальная редакция размещается по адресу https://ai-spectra.ru/legal/cookies. При существенных изменениях (добавление новых категорий cookie, появление новых сервисов аналитики или обработчиков) Cookie-banner отображается повторно для получения актуального согласия.
10. Контакты
Вопросы по использованию cookie направляются на email:
privacy@ai-spectra.ru.