Pika
РусскийEnglishПользовательское соглашение

Политика обработки персональных данных

Сервис «Pika» (zhedor.com/app/pika/) · Редакция от 11 августа 2026 г. · версия PP-2026-08-11

1. Общие положения и реквизиты Оператора

Настоящая Политика определяет порядок обработки персональных данных (далее — ПД) и меры по обеспечению их безопасности, принимаемые Оператором, и разработана во исполнение Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (ст. 18.1).

Оператор: Дорохов Евгений Александрович, физическое лицо, применяющее специальный налоговый режим «Налог на профессиональный доход» (самозанятый).
ИНН: 272511721775
Почтовый адрес для письменных обращений: предоставляется по запросу, направленному на указанный ниже e-mail
E-mail для обращений, запросов и отзыва согласия: [email protected]

Политика действует в отношении всей информации, которую Оператор может получить о пользователях сервиса «Pika» — приложения для специалистов (тренеров, репетиторов, мастеров, инструкторов, студий) и их клиентов, а также сервиса бронирования кортов и залов в спортивных клубах «Pika Club», — размещённого по адресу zhedor.com/app/pika/, включая мобильные приложения-обёртки.

Использование сервиса означает согласие пользователя с настоящей Политикой. При несогласии пользователь обязан прекратить использование сервиса.

2. Основные понятия

Персональные данные, обработка ПД, оператор, субъект ПД, трансграничная передача, обезличивание, блокирование, уничтожение ПД используются в значениях, установленных ст. 3 152-ФЗ.

3. Правовые основания обработки

4. Категории субъектов и обрабатываемых ПД

4.1. Специалист (владелец аккаунта)

4.2. Клиент специалиста

Ключевое разграничение ролей. ПД клиента (имя, а по усмотрению специалиста — контакты, возраст, заметки, показатели прогресса, баланс и платежи) вносит в сервис сам специалист. В отношении этих данных оператором является специалист, а Оператор сервиса «Pika» действует как лицо, осуществляющее обработку по поручению оператора (ст. 6 ч. 3 152-ФЗ) — хранит и отображает данные по его поручению и в установленных им целях.

Обязанность специалиста: получить от клиента (а для несовершеннолетнего — от его законного представителя) согласие на обработку ПД до внесения их в сервис и обеспечить законность обработки. Оператор сервиса не проверяет и не может проверить наличие такого согласия.

Если клиент заводит собственный вход в кабинет, дополнительно обрабатываются: адрес электронной почты и идентификатор аккаунта провайдера авторизации, подписка на push-уведомления, токен доступа к кабинету.

4.3. Посетитель сайта

4.4. Журнал согласий

При регистрации Оператор фиксирует и хранит: факт и время проставления отметок согласия, версии Политики и Пользовательского соглашения, язык интерфейса, IP-адрес и user-agent устройства. Эти сведения обрабатываются исключительно как доказательство наличия согласия и не используются ни в каких иных целях.

4.5. Клиент клуба (бронирование корта или зала, «Pika Club»)

Кого это касается. Человека, который бронирует корт, зал или иной ресурс клуба через сервис — на странице клуба, в каталоге клубов или в приложении, — а также того, кого записал сотрудник клуба на стойке с его слов.

Что обрабатывается: имя и номер телефона; при входе через социальную сеть — также идентификатор аккаунта и адрес электронной почты; сведения о бронированиях (дата, время, корт, стоимость, статус, способ оплаты, отметка о явке и об отмене); баланс депозита в клубе и движения по нему; изображение банковской выписки, если человек прикрепил её для подтверждения оплаты; переписка с клубом внутри сервиса; технические данные запроса (IP-адрес, сведения о браузере) — для защиты от злоупотреблений.

Передача клубу. Бронирование по своей сути означает, что клуб узнаёт, кто и когда придёт. Поэтому Оператор передаёт клубу, в котором человек бронирует: имя, номер телефона и сведения о его бронированиях в этом клубе (включая возможность выгрузить их файлом для собственного учёта). Согласие на это даётся отдельной непреотмеченной отметкой перед первым бронированием; без него бронирование невозможно.

Клуб — самостоятельный оператор. В отношении полученных сведений клуб определяет цели и способы обработки самостоятельно (учёт посещений, связь с клиентом, расчёты) и отвечает за дальнейшую обработку сам, включая соблюдение сроков хранения и ответы на обращения. Оператор сервиса не контролирует, как клуб использует полученный файл или сведения на стойке.

Что клубу НЕ передаётся: адрес электронной почты, идентификатор аккаунта социальной сети, IP-адрес, а также любые сведения о бронированиях этого человека в других клубах. Клуб видит только то, что относится к нему самому.

Клуб может находиться за пределами Российской Федерации (в частности, в Королевстве Таиланд). В этом случае передача перечисленных сведений является трансграничной и осуществляется при соблюдении ст. 12 152-ФЗ — см. раздел 7.

Основания обработки: согласие субъекта (ст. 6 ч. 1 п. 1 152-ФЗ) и исполнение договора об оказании услуг, стороной которого является субъект (ст. 6 ч. 1 п. 5). Факт, время, версии документов, язык, IP-адрес и user-agent фиксируются в журнале согласий (раздел 4.4).

Отзыв согласия. Обращение на [email protected] прекращает обработку на стороне Оператора и делает невозможным дальнейшее бронирование. Сведения, уже переданные клубу, отзываются у самого клуба: он является в их отношении самостоятельным оператором, и Оператор сервиса не может удалить данные из его собственного учёта.

Оператор не обрабатывает специальные категории ПД (раса, национальность, политические и религиозные взгляды, состояние здоровья, интимная жизнь) и биометрические ПД. Фотография профиля используется как элемент интерфейса и не применяется для установления личности, то есть биометрическими ПД не является. Ответственность за правомерность внесения любых сведений о здоровье клиента несёт специалист (раздел 4.2).

5. Цели обработки

ПД не используются в целях, несовместимых с указанными. Данные, оставленные для регистрации, не используются для рекламных рассылок. Оператор не продаёт ПД, не передаёт их рекламным сетям, не использует для профилирования в рекламных целях и не применяет для обучения моделей машинного обучения.

5.1. Читатели публичного блога специалиста

Кого это касается. Человека, который вошёл через социальную сеть на публичной странице-блоге специалиста, чтобы оставить комментарий или реакцию.

Что обрабатываем. Идентификатор аккаунта у социальной сети, имя и фотографию профиля, которые социальная сеть передаёт при входе, выбранный человеком публичный адрес @handle, текст его комментариев и реакций, а также технические данные запроса (IP-адрес, сведения о браузере) — последние исключительно для защиты от спама и злоупотреблений.

Основание. Согласие субъекта, которое даётся отдельной неотмеченной галочкой при входе (ст. 6 ч. 1 п. 1 152-ФЗ), и законный интерес Оператора в защите сервиса от автоматизированных злоупотреблений.

Что становится публичным. Имя, @handle, фотография профиля и текст комментария видны любому посетителю страницы и могут быть проиндексированы поисковыми системами. Электронная почта, идентификатор социальной сети и IP-адрес не публикуются никогда.

Фотография профиля. Копия хранится на серверах Оператора в Российской Федерации; ссылка на серверы социальной сети в публичных страницах не используется, поэтому социальная сеть не получает сведений о посещениях страницы читателем.

Права. В настройках профиля читатель может убрать фотографию, сменить @handle и удалить профиль — вместе со всеми своими комментариями либо оставив их обезличенными. Отзыв согласия равнозначен удалению профиля. Запись в журнале согласий сохраняется как доказательство законности состоявшейся обработки (см. разделы 4.4 и 6).

6. Порядок, сроки и место обработки

Обработка осуществляется с использованием средств автоматизации и без таковых. ПД хранятся не дольше, чем требуется для целей обработки, и уничтожаются либо обезличиваются при достижении целей, отзыве согласия или по требованию субъекта.

Локализация (ч. 5 ст. 18 152-ФЗ). Первичная запись, систематизация, накопление, хранение, уточнение и извлечение ПД граждан Российской Федерации осуществляются с использованием базы данных PostgreSQL, размещённой на сервере на территории Российской Федерации. Зарубежные облачные базы данных в качестве первичного хранилища ПД не используются.

Сроки: данные активного аккаунта хранятся всё время его существования. После удаления аккаунта данные удаляются в течение 30 дней, за исключением журнала согласий и записей, хранение которых обязательно по закону. Неактивные аккаунты могут быть удалены по истечении 180 дней неактивности с предварительным уведомлением на указанный e-mail. Журналы веб-сервера хранятся не более 12 месяцев.

7. Передача третьим лицам и трансграничная передача

Оператор не раскрывает ПД третьим лицам, кроме случаев, прямо предусмотренных настоящей Политикой или требованием закона.

Спортивный клуб, в котором человек бронирует корт или зал (раздел 4.5), получает его имя, номер телефона и сведения о бронированиях в этом клубе — на экране рабочего места клуба и в виде файла выгрузки для собственного учёта. Основание — согласие субъекта, данное отдельной отметкой перед первым бронированием, и исполнение договора об оказании услуг. Клуб является в отношении этих сведений самостоятельным оператором. Если клуб находится за пределами Российской Федерации, такая передача является трансграничной и осуществляется при соблюдении ст. 12 152-ФЗ.

Отдельные операции выполняются с привлечением сервисов, находящихся за пределами Российской Федерации, что также влечёт трансграничную передачу ПД:

Трансграничная передача осуществляется при соблюдении условий ст. 12 152-ФЗ. Оператор уведомляет Роскомнадзор о намерении осуществлять трансграничную передачу ПД. Средства веб-аналитики и рекламные пиксели на страницах сервиса не используются.

8. Права субъекта персональных данных

Субъект вправе: получать сведения об обработке своих ПД и подтверждение факта обработки; требовать уточнения, блокирования или уничтожения ПД, если они неполны, устарели, неточны либо не являются необходимыми для заявленной цели; отозвать согласие в любой момент; обжаловать действия Оператора в Роскомнадзор или в суд.

Обращения направляются на [email protected]. Срок рассмотрения — 30 дней с даты получения. Удалить аккаунт вместе со всеми связанными данными можно самостоятельно в приложении либо по обращению на указанный адрес. Отзыв согласия влечёт прекращение предоставления функций сервиса, для которых обработка ПД необходима.

Если ваши ПД внесены в сервис специалистом (раздел 4.2), обращайтесь в первую очередь к нему как к оператору этих данных; Оператор сервиса окажет ему техническое содействие в исполнении вашего требования, а при невозможности связаться со специалистом рассмотрит обращение самостоятельно.

9. Cookie и локальное хранилище

Сервис использует cookie и локальное хранилище браузера (localStorage) исключительно для работы функций: сохранения сессии и токена доступа, выбранного языка и темы, черновика быстрого старта, кэша приложения (service worker) и защиты от CSRF при входе через провайдера авторизации. Рекламные и аналитические cookie не устанавливаются. Отключение cookie в настройках браузера сделает вход в аккаунт невозможным.

10. Меры по обеспечению безопасности

11. Несовершеннолетние

Сервис предназначен для лиц, достигших 18 лет. Специалист вправе вести в сервисе занятия с несовершеннолетними клиентами — в этом случае согласие на обработку ПД несовершеннолетнего даёт его законный представитель, и получение такого согласия является обязанностью специалиста (раздел 4.2).

12. Данные Google API (Limited Use)

Приложение обращается к данным Google только если пользователь самостоятельно подключает Google-аккаунт на экране «Календарь». Запрашиваются:

Gmail, Google Drive и Контакты приложение не запрашивает и не читает.

События календаря не копируются в базу данных Оператора — они запрашиваются у Google в момент открытия экрана. Единственное, что хранится, — refresh-токен Google, размещённый вне корня веб-сервера, под ключом в виде одностороннего SHA-256-хэша токена аккаунта. Отключение Google на экране «Календарь» немедленно и безвозвратно удаляет токен с сервера; отозвать доступ также можно на myaccount.google.com/permissions.

Использование и передача сервисом Pika информации, полученной из Google API, осуществляются в соответствии с Google API Services User Data Policy, включая требования Limited Use. Данные Google API не используются для рекламы и профилирования и не применяются для разработки, улучшения или обучения обобщённых моделей ИИ/машинного обучения.

13. Изменение Политики

Оператор вправе изменять настоящую Политику. Новая редакция вступает в силу с момента размещения по адресу zhedor.com/app/pika/legal/privacy.html, если иное не предусмотрено самой редакцией. Дата редакции указана в начале документа.

14. Контакты

Вопросы обработки ПД, запросы субъектов, отзыв согласия: [email protected].


Privacy Policy

Pika service (zhedor.com/app/pika/) · Last updated: 11 August 2026 · version PP-2026-08-11

This is an English translation provided for convenience. The Russian text above is the binding version, published under Article 18.1 of Russian Federal Law 152-FZ.

1. Operator

The service Pika — an app for specialists (coaches, tutors, beauty masters, instructors, studios) and their clients — is operated by Evgeny A. Dorokhov, a self-employed individual registered in the Russian Federation (professional income tax regime), TIN 272511721775, postal address available on request. Contact for any privacy request, including consent withdrawal: [email protected].

2. What we process

2.1. Booking a court: what the club receives

Booking a court inherently means the club learns who is coming. We therefore pass to the club you book with: your name, phone number and your booking records at that club, including the club's ability to export them to a file for its own records. You give a separate, unticked consent to this before your first booking; without it a booking cannot be made.

The club is an independent controller of what it receives: it decides how to use those records (attendance, contacting you, settlements) and is responsible for that processing itself, including retention and answering your requests. We do not control what the club does with the exported file.

The club never receives your e-mail address, your social account identifier, your IP address, or any information about your bookings at other clubs.

A club may be located outside the Russian Federation (Thailand, for example); in that case the transfer is a cross-border transfer performed under Article 12 of 152-FZ. Withdrawing your consent with us stops our processing and further bookings, but records already passed to a club must be withdrawn from that club — it is an independent controller of them.

We do not process special categories of personal data or biometric data. The profile photo is an interface element and is not used to identify a person biometrically.

3. Why, and on what legal basis

To register and authenticate you; to provide the features you use (schedule, client cabinet, messaging, balance and payments, progress); to sync your data across your devices and let you recover access; to send the service notifications you enabled; to answer your requests; to keep the service secure; and to comply with the law. Legal bases: your consent, performance of the user agreement, a controller's instruction (for clients' data), our legitimate interest in security, and legal obligations.

We do not sell personal data, do not share it with advertisers, run no analytics or advertising trackers on the service, and never use your data to train generalized AI/ML models. Data given for registration is never used for marketing e-mail.

3.1. Readers of a public blog

If you sign in with a social network on a specialist's public blog page to leave a comment or a reaction, we process: your social account identifier, the name and profile picture the network provides, the public @handle you choose, your comments and reactions, and request metadata (IP address, browser details) used solely to protect the service from spam and abuse. The legal basis is your consent, given via a separate unticked checkbox at sign-in.

Your name, @handle, profile picture and comment text are public and may be indexed by search engines. Your e-mail, social identifier and IP address are never published. A copy of the profile picture is stored on our servers in Russia — public pages do not link to the social network's servers, so the network learns nothing about your visits here.

In your profile you can remove the picture, change the @handle, or delete the profile — with all your comments, or leaving them anonymised. Withdrawing consent equals deleting the profile.

4. Storage, location and retention

Primary recording and storage of Russian citizens' personal data takes place in a PostgreSQL database hosted on a server located in the Russian Federation, as required by Article 18(5) of 152-FZ. No foreign cloud database is used as the primary store.

Active account data is kept for the life of the account. After deletion, data is erased within 30 days, except records the law requires us to keep. Accounts inactive for 180 days may be purged after notice. Web-server logs are kept for up to 12 months.

5. Transfers outside Russia

A sports club you book with receives your name, phone number and bookings at that club (section 2.1); where the club is located abroad, this is a cross-border transfer.

Some operations involve services located outside the Russian Federation: login providers (Google — USA, Yandex — Russia, LINE — Japan, Meta/Facebook — USA); Google Calendar (USA, only if you connect it); browser and OS push-delivery services (Google, Mozilla, Microsoft, Apple); Telegram Bot API (UAE, only if you link Telegram); and the mail server serving the operator's domain. Transfers are performed under Article 12 of 152-FZ, and the operator notifies Roskomnadzor of its intent to carry out cross-border transfers.

6. Google API data (Limited Use)

The App accesses Google data only if you explicitly connect your Google Account from the in-app Calendar screen. With your consent we request:

We do not access Gmail, Drive, Contacts, or any other Google data.

We do not copy your calendar events into our database — they are fetched live from Google each time you open the Calendar screen. The only sensitive item we retain is the Google OAuth refresh token, stored outside the public web root, in a file with restricted operating-system permissions, keyed by a one-way SHA-256 hash of your app token. Disconnecting Google in the App immediately and permanently deletes that token; you may also revoke access at myaccount.google.com/permissions.

Pika's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements. Google API data is never used for advertising or profiling, and is never used to develop, improve, or train generalized AI/ML models.

7. Security

All traffic travels over TLS/HTTPS. Access tokens are never placed in a URL, query string or log file. Third-party secrets and tokens are stored outside the public web root with restricted operating-system permissions. Only the operator can reach the server and the database, solely to run the service. Rate limiting and abuse protection are in place. In case of a data breach we notify Roskomnadzor within the statutory deadlines.

8. Your rights

You may request confirmation of processing and information about it; require that inaccurate, outdated or unnecessary data be corrected, blocked or erased; withdraw your consent at any time; and complain to Roskomnadzor or a court. Write to [email protected] — we answer within 30 days. You can delete your account and all associated data from within the App. If a specialist entered your data, contact them first as the controller of that data.

9. Cookies

We use cookies and browser local storage strictly to run the service: session and access token, chosen language and theme, quick-start draft, application cache (service worker) and CSRF protection during social login. No advertising or analytics cookies are set. Disabling cookies makes signing in impossible.

10. Minors

The service is intended for users aged 18 and over. A specialist may run sessions with minor clients; in that case consent for processing the minor's data must be given by their legal guardian, and obtaining it is the specialist's obligation.

11. Changes

We may update this policy; the “Last updated” date above reflects the current version.